IPv6 First Hop Security - Verificación

Binding Table

Switch# show ipv6 neighbors binding

Salida típica (concepto de la tabla):

IPv6 address        Link-Layer addr   Interface   VLAN
FE80::1             CC:DD             Fa0/1       1
2001:DB8:1::10      CC:DD             Fa0/1       1
FE80::2             DD:EE             Fe0/2       1
2001:DB8:1::20      DD:EE             Fe0/2       1

Cómo leerla:

  • Cada fila es una relación IPv6 ↔ MAC ↔ puerto ↔ VLAN aprendida.
  • Es la base de datos que usan DAI-IPv6, Source Guard, etc. Si un equipo no aparece aquí, Source Guard le bloqueará el tráfico.

RA Guard

Switch# show ipv6 nd raguard policy NOMBRE

Muestra el device-role (host/router) de la política y los puertos/VLAN donde está aplicada.


DHCPv6 Guard

Switch# show ipv6 dhcp guard policy NOMBRE

Muestra el device-role (client/server) y dónde está aplicada la política.


ND Inspection / Snooping

Switch# show ipv6 nd inspection policy NOMBRE
Switch# show ipv6 snooping policies

Confirma que la inspección esté activa y poblando la binding table.


Source Guard

Switch# show ipv6 source-guard policy NOMBRE

Confirma la política y los puertos protegidos.


Cómo confirmar que funciona

  • Binding table poblada con los equipos legítimos (show ipv6 neighbors binding).
  • Un RA falso desde un puerto de usuario debe ser descartado (RA Guard).
  • Un servidor DHCPv6 pirata en un puerto de usuario no debe entregar direcciones (DHCPv6 Guard).
  • Tráfico de una IPv6 que no está en la binding table debe descartarse (Source Guard).