Cisco 200-301: Direccionamiento IPv6 y Enrutamiento IPv6 — Guía de estudio
Forma parte de la Cisco CCNA 200-301 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
Descripción general
IPv6 reemplaza el direccionamiento IPv4, propenso al agotamiento, con un espacio de direcciones mucho más grande y estructurado, y con protocolos del plano de control diseñados para operar sin broadcast. Esta sección explica los conceptos de direccionamiento y enrutamiento de IPv6, con puntos de contacto en la configuración y el razonamiento operativo detrás de las decisiones de diseño. Se pone énfasis en los modos de fallo, la seguridad en el primer salto y un flujo de trabajo práctico para la solución de problemas.
Fundamentos del direccionamiento IPv6
Notación, compresión y expansión:
- Las direcciones IPv6 son valores de 128 bits escritos en ocho hextetos de 16 bits en hexadecimal, separados por dos puntos (por ejemplo, 2001:0db8:0000:0000:0500:000a:400f:583b).
- Los ceros a la izquierda dentro de un hexteto pueden suprimirse. Una secuencia de hextetos contiguos compuestos completamente por ceros puede comprimirse una vez usando ::. Ejemplo de compresión: 2001:db8::500:a:400f:583b.
- La expansión revierte el proceso restaurando los ceros y hextetos omitidos.
Tipos de dirección:
- Unicast global (GUA): 2000::/3. Enrutable públicamente; análoga a las direcciones públicas de IPv4. Se utiliza para la comunicación entre dominios.
- Local única (ULA): fc00::/7 (comúnmente fd00::/8 para asignación local). Alcanzable dentro de un sitio o entre sitios conectados por VPN, pero no está destinada al enrutamiento en la Internet pública. Útil para la estabilidad interna y para entornos de laboratorio/pruebas.
- Link-local: fe80::/10. Requerida en cada interfaz IPv6; se utiliza para comunicaciones en el mismo enlace, como NDP, y como siguientes saltos para el enrutamiento. Nunca se enruta fuera del enlace.
- Multicast: ff00::/8. Reemplaza al broadcast. Los ámbitos (scopes) definen el alcance (por ejemplo, ff02::/16 es el ámbito link-local).
- Anycast: Una dirección unicast configurada en múltiples interfaces; el enrutamiento entrega el tráfico a la más cercana topológicamente. A menudo se usa para servicios como DNS o como gateway por defecto en diseños leaf-spine. Anycast no tiene un patrón de bits especial; es una práctica operativa.
Prefijos, identificadores de interfaz y planificación de subredes:
- La longitud de prefijo más común para una LAN es /64. Se requiere un /64 para SLAAC. Los identificadores de interfaz (IID) son de 64 bits.
- Formación del IID:
- EUI-64 deriva el IID a partir de la MAC de la interfaz insertando fffe en el medio e invirtiendo el bit universal/local (bit 7). Ejemplo en Cisco IOS: ipv6 address 2001:DB8:5:112::/64 eui-64.
- Los IID de privacidad (direcciones temporales) aleatorizan el IID para mitigar el seguimiento de hosts; el RFC 7217 define IID estables pero aleatorios por prefijo.
- Guía de planificación:
- Utilice agregación jerárquica (por ejemplo, un /48 por sitio, un /56 por edificio, un /64 por VLAN).
- Los enlaces punto a punto pueden usar /127 para eliminar el anycast de subred-router y prevenir ciertos ataques de escaneo/agotamiento de ND; si se utiliza SLAAC en dichos enlaces, se debe mantener el /64.
- Reserve las GUA para redes accesibles desde Internet; considere las ULA para segmentos puramente internos para desacoplar el direccionamiento interno de las asignaciones del ISP. Evite NAT66; si se necesita traducción por políticas o para independencia del proveedor, prefiera la traducción de prefijos NPTv6 con una simetría cuidadosa.
Autoconfiguración de IPv6, Descubrimiento de Vecinos y Multicast
Anuncios de Router (RA) y asignación de direcciones:
- Los RA transmiten los prefijos del enlace, el tiempo de vida del gateway por defecto y los flags que rigen el comportamiento del host:
- SLAAC: Los hosts crean sus IID (EUI-64 o de privacidad) utilizando las Opciones de Información de Prefijo (PIO) del RA.
- DHCPv6 sin estado (Stateless): Se establece el flag “Other Configuration” en el RA; los hosts usan DHCPv6 para obtener DNS y otros parámetros, pero no para las direcciones.
- DHCPv6 con estado (Stateful): Se establece el flag “Managed” en el RA; los hosts obtienen direcciones y parámetros de DHCPv6. El RA aún puede proporcionar un gateway por defecto.
- Nota sobre Cisco: Las interfaces L3 envían RAs cuando
ipv6 unicast-routingestá habilitado y existe un prefijo en el enlace. El ajuste fino se realiza mediante los comandosipv6 nd, que controlan los intervalos y los flags. - Ejemplo para señalizar DHCPv6 sin estado en una SVI:
- interface Vlan10 ipv6 address 2001:db8:10:10::1/64 ipv6 nd other-config-flag
Protocolo de Descubrimiento de Vecinos (NDP) e ICMPv6:
- ICMPv6 es la base del control de IPv6: Router Solicitation (RS), Router Advertisement (RA), Neighbor Solicitation (NS), Neighbor Advertisement (NA) y Redirect.
- La Detección de Direcciones Duplicadas (DAD) utiliza un NS dirigido al grupo multicast de nodo solicitado de la dirección tentativa; si se recibe una respuesta (NA), la dirección no se asigna.
- La selección del router por defecto se deriva de los RA; los vecinos y los routers por defecto se almacenan en la Caché de Vecinos (similar a la tabla ARP). Los problemas operativos a menudo se deben a entradas obsoletas o incompletas en la caché de vecinos.
Comportamiento de multicast y multicast de nodo solicitado:
- IPv6 no tiene broadcast. Los grupos multicast se dirigen a funciones específicas:
- ff02::1 todos-los-nodos (cada interfaz se une cuando se habilita IPv6).
- ff02::2 todos-los-routers (las interfaces de los routers se unen; los hosts no).
- ff02::1:ffXX:XXXX multicast de nodo solicitado; cada dirección unicast/anycast asignada se mapea a un grupo de nodo solicitado utilizando los 24 bits de orden inferior de la dirección. Es utilizado por NDP para resolver direcciones L2 de manera eficiente.
- El mapeo a Capa 2 para el multicast de IPv6 utiliza la MAC 33:33:xx:xx:xx:xx. El filtrado de multicast en Ethernet y el MLD snooping en los switches evitan inundaciones excesivas de tráfico.
Modos de fallo comunes y contrapartidas:
- La ausencia o el filtrado de RAs provoca que los hosts se autoconfiguren solo con direcciones link-local; la conectividad parece ser únicamente local.
- Los flags de RA mal configurados causan una dependencia no deseada de DHCPv6 o la falta de configuración de DNS.
- EUI-64 expone identificadores derivados del OUI; los IID de privacidad mitigan el seguimiento a expensas de la estabilidad operativa para las ACL.
- Los fallos de DAD surgen con direcciones duplicadas de tipo anycast en el mismo enlace; coordine el diseño de redundancia de gateways en consecuencia.
Enrutamiento y Migración de IPv6
Rutas estáticas y rutas por defecto:
- Ruta por defecto: ::/0. Ejemplo:
- ipv6 route ::/0 GigabitEthernet0/0 fe80::1
- Al usar un siguiente salto de enlace local (link-local), incluya la interfaz de salida para desambiguar el alcance.
- Ejemplos de rutas de red:
- ipv6 route 2001:db8:20::/48 2001:db8:10:1::2
- ipv6 route 2001:db8:30::/48 GigabitEthernet0/1 fe80::2
- Notas operativas:
- La resolución recursiva del siguiente salto requiere una entrada de vecino; las fallas de ND aparecen como adyacencias no resueltas en CEF.
- La distancia administrativa y la métrica determinan la preferencia de ruta entre las candidatas; el reenvío utiliza la coincidencia de prefijo más largo (longest prefix match).
Búsqueda en la tabla de enrutamiento:
- La coincidencia de prefijo más largo selecciona la ruta más específica; si son iguales, la selección de ruta considera la preferencia del protocolo y la métrica. Las rutas conectadas y locales son las más preferidas y proporcionan siguientes saltos conectados directamente.
Dual-stack, tunelización y migración:
- Dual-stack: Ejecuta IPv4 e IPv6 en paralelo. Es más fácil de solucionar y ofrece rendimiento nativo; duplica el trabajo del plano de control y de las políticas de seguridad.
- Tunelización (IPv6-en-IPv4): Túneles manuales o dinámicos, GRE y 6RD transportan IPv6 sobre núcleos IPv4. Es útil cuando el proveedor carece de IPv6 nativo; las consideraciones sobre MTU y PMTUD son críticas. Los túneles añaden sobrecarga de encapsulación y complejidad operativa.
- Traducción: NAT64/DNS64 permite que los clientes solo IPv6 alcancen servidores solo IPv4. Introduce estado, casos límite del protocolo (IPs embebidas, literales) y complejidad en la depuración. NPTv6 proporciona traducción de prefijos sin estado para la independencia del proveedor con rutas simétricas.
- Compromisos de diseño:
- Prefiera dual-stack nativo primero en los bordes de la red (edges) y luego en el núcleo (core).
- Use túneles como un andamiaje de transición con planes de retirada explícitos.
- Para segmentos solo IPv6, planifique la preparación de las aplicaciones y la ubicación de NAT64.
Conceptos de seguridad de primer salto en IPv6:
- RA Guard: Bloquea anuncios de router (RA) no autorizados en puertos de acceso no confiables; previene gateways maliciosos (rogue gateways).
- DHCPv6 Guard: Bloquea mensajes de servidor DHCPv6 no autorizados.
- IPv6 Snooping y Tabla de Vínculos (Binding Table): Aprende los vínculos de IPv6 a MAC y a puerto para alimentar las funciones de aplicación de políticas.
- IPv6 Source Guard y ND Inspection: Aplica la validez de la dirección de origen y valida los mensajes NDP contra la tabla de vínculos para detener el spoofing.
- SeND (Secure NDP) existe, pero rara vez se implementa debido a la complejidad de la PKI.
- MLD Snooping: Limita el tráfico multicast a los receptores interesados; reduce la inundación de tráfico (flooding).
Flujo de trabajo de verificación y solución de problemas
Comprobaciones básicas:
- Asegúrese de que el enrutamiento IPv6 global esté habilitado:
undefined
.
- Estado y direccionamiento de la interfaz:
undefined
;
undefined
para confirmar la configuración de link-local, los ajustes de RA y los parámetros de ND.
- Verifique los RAs y los routers por defecto aprendidos por los hosts:
undefined
, y en los hosts, inspeccione la ruta por defecto y el estado de SLAAC/DHCPv6.
Descubrimiento de vecinos y resolución de rutas:
- Revise la caché de vecinos:
undefined
; ejecute
undefined
si las entradas están obsoletas.
- Use ping y traceroute con IPv6; pruebe tanto las direcciones link-local (delimitadas con la interfaz de salida) como las globales para aislar problemas en el enlace frente a fuera del enlace.
Enrutamiento:
- Inspeccione la tabla de enrutamiento:
undefined
; confirme la coincidencia más específica para el destino.
- Valide las rutas estáticas y la alcanzabilidad del siguiente salto; para los siguientes saltos de tipo link-local, confirme que la interfaz de egreso especificada tiene al vecino en estado REACH o STALE.
- CEF y adyacencia:
undefined
para ver la adyacencia resuelta; un estado no resuelto indica un fallo de ND o similar a ARP.
Salud del plano de control:
- Contadores de ICMPv6:
undefined
para observar los volúmenes y caídas de paquetes NS/NA/RA/RS.
- En los switches, verifique las políticas de seguridad del primer salto y el estado de MLD snooping para asegurar que el tráfico de control legítimo no esté siendo bloqueado.
Errores comunes:
- Olvidar el comando
undefined
en los routers impide la emisión de RAs y el enrutamiento.
- Longitudes de prefijo mal configuradas hacen que los hosts traten incorrectamente los destinos como si estuvieran en el enlace o fuera de él; los síntomas incluyen consultas NDP para prefijos fuera del enlace o la ausencia de rutas por defecto.
- Problemas de MTU/fragmentación a través de túneles interrumpen el funcionamiento de PMTUD; observe el manejo de mensajes ICMPv6 “Packet Too Big” de tamaño excesivo.
Escenario de problema práctico
Northwind Textiles está desplegando IPv6 en el campus de su sede central, mientras que su WAN MPLS permanecerá solo con IPv4 durante seis meses. El desafío: proporcionar servicio de doble pila (dual-stack) a las VLAN de usuario, acceso nativo a Internet con IPv6 y un comportamiento seguro en el primer salto, mientras se utiliza el núcleo MPLS IPv4 para transportar IPv6 entre edificios.
Enfoque:
- Habilitar IPv6 y establecer un plan de direccionamiento
- Configure
undefined
en los routers del campus y en las SVIs. Asigne un GUA /48 del ISP como
undefined
, dividiendo prefijos /64 por cada VLAN de usuario y /127 en los enlaces punto a punto enrutados. Justificación: los prefijos /64 son compatibles con SLAAC; los /127 en enlaces P2P reducen la superficie de ataque y eliminan el anycast de subred-router.
- Desplegar SLAAC con DHCPv6 sin estado para el DNS
- En las SVIs, configure
undefined
y
undefined
. Implemente un servidor DHCPv6 para la opción RDNSS o utilice DHCPv6 sin estado para proporcionar los servidores DNS. Justificación: SLAAC minimiza la sobrecarga de configuración del cliente; DHCPv6 sin estado proporciona parámetros críticos que no son de direccionamiento sin añadir estado de direcciones.
- Construir túneles GRE IPv6-en-IPv4 a través del núcleo MPLS
- Cree túneles GRE punto a punto entre los routers de los edificios con keepalives; ejecute un IGP de IPv6 o establezca rutas estáticas de IPv6 a través de los túneles. Justificación: GRE encapsula IPv6 sobre la red del proveedor (solo IPv4) con rutas predecibles; los keepalives detectan fallos en la ruta. El MTU se ajusta para evitar la fragmentación (mediante
undefined
o ajuste del
undefined
de la interfaz).
- Anunciar la ruta por defecto desde el borde de Internet
- En el borde de Internet, instale la ruta
undefined
hacia el ISP y anuncie la ruta por defecto en el IGP del campus. Justificación: Un egreso centralizado asegura flujos simétricos y un control de políticas consistente; distribuir una ruta por defecto simplifica el enrutamiento del campus.
- Asegurar el primer salto en los switches de acceso
- Habilite RA Guard y DHCPv6 Guard en los puertos de cara al usuario; habilite IPv6 Snooping para poblar la tabla de enlaces (binding table) y aplicar IPv6 Source Guard. Justificación: Previene RAs maliciosos y servidores DHCPv6 no autorizados; la validación de origen detiene el spoofing y el envenenamiento de la caché de vecinos.
- Estandarizar los IIDs y la privacidad
- Para las interfaces de infraestructura, utilice IIDs estables (manuales como ::1, ::2) o EUI-64 cuando sea apropiado; para los usuarios, permita las extensiones de privacidad. Justificación: Direcciones de infraestructura predecibles simplifican las operaciones; los IIDs de privacidad protegen a los usuarios del rastreo sin afectar las operaciones del gateway.
- Verificación y monitoreo
- Valide los RAs con
undefined
y
undefined
; confirme las tablas de vecinos y las adyacencias de túnel con
undefined
y
undefined
. Establezca una línea base con
undefined
y netflow/IPFIX donde esté disponible. Justificación: Establecer líneas base tempranas permite identificar desviaciones rápidamente; la salud de ND y de los túneles afecta directamente al reenvío de paquetes.
- Contingencia para servicios solo de IPv6
- Si se requiere un segmento piloto solo de IPv6, implemente NAT64/DNS64 en el borde del campus para dar acceso a sitios que solo usan IPv4. Justificación: NAT64 permite una adopción incremental de IPv6 mientras se evita el dual-stack en endpoints modernos y específicos; su uso acotado limita la complejidad de la traducción.
Este plan pone en marcha IPv6 con una interrupción mínima, contiene los riesgos del primer salto y salva la brecha temporal del proveedor con túneles controlados hasta que IPv6 nativo esté disponible de extremo a extremo.
← Direccionamiento IPv4 · Todos los dominios · Enrutamiento Dinámico y Conectividad IP →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →