IPv6 First Hop Security - Verificación
Binding Table
Switch# show ipv6 neighbors binding
Salida típica (concepto de la tabla):
IPv6 address Link-Layer addr Interface VLAN
FE80::1 CC:DD Fa0/1 1
2001:DB8:1::10 CC:DD Fa0/1 1
FE80::2 DD:EE Fe0/2 1
2001:DB8:1::20 DD:EE Fe0/2 1
Cómo leerla:
- Cada fila es una relación IPv6 ↔ MAC ↔ puerto ↔ VLAN aprendida.
- Es la base de datos que usan DAI-IPv6, Source Guard, etc. Si un equipo no aparece aquí, Source Guard le bloqueará el tráfico.
RA Guard
Switch# show ipv6 nd raguard policy NOMBRE
Muestra el device-role (host/router) de la política y los puertos/VLAN donde está aplicada.
DHCPv6 Guard
Switch# show ipv6 dhcp guard policy NOMBRE
Muestra el device-role (client/server) y dónde está aplicada la política.
ND Inspection / Snooping
Switch# show ipv6 nd inspection policy NOMBRE
Switch# show ipv6 snooping policies
Confirma que la inspección esté activa y poblando la binding table.
Source Guard
Switch# show ipv6 source-guard policy NOMBRE
Confirma la política y los puertos protegidos.
Cómo confirmar que funciona
- Binding table poblada con los equipos legítimos (
show ipv6 neighbors binding). - Un RA falso desde un puerto de usuario debe ser descartado (RA Guard).
- Un servidor DHCPv6 pirata en un puerto de usuario no debe entregar direcciones (DHCPv6 Guard).
- Tráfico de una IPv6 que no está en la binding table debe descartarse (Source Guard).