Cisco 300-410: Direccionamiento Avanzado de IPv4 e IPv6 — Guía de estudio
Forma parte de la Cisco CCNP Enterprise 300-410 ENARSI — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
Descripción general
El direccionamiento avanzado de IPv4 e IPv6 es la base para un enrutamiento estable, un reenvío predecible, una agregación escalable y un comportamiento seguro del primer salto. Esta sección explica cómo se seleccionan los prefijos, cómo escalan los planes de direccionamiento mediante la sumarización, cómo funcionan el direccionamiento IPv6 y el Neighbor Discovery, qué considerar para la doble pila (dual-stack) y la migración, y cómo verificar el reenvío. También destaca los modos de falla y las concesiones comunes para que el diseño y las operaciones puedan converger en resultados fiables.
Selección de rutas IPv4 y planificación escalable de direccionamiento
- Coincidencia de prefijo más largo (LPM): Los routers siempre prefieren la ruta más específica. Una ruta de host /32 anula a una /24, que a su vez anula a una /16, independientemente del protocolo. Implicación de diseño: asegúrese de que existan rutas específicas donde la ingeniería de tráfico exija precisión; de lo contrario, la sumarización puede ocultar cambios de alcanzabilidad y causar rutas subóptimas o agujeros negros.
- Distancia administrativa (AD): Cuando múltiples fuentes proporcionan la misma longitud de prefijo, gana la ruta con la AD más baja (por ejemplo, por defecto: connected < static < eBGP < IGP < iBGP). Diseñe con intención:
- Use rutas estáticas flotantes (AD más alta) como respaldo controlado detrás de una ruta dinámica principal.
- Evite anulaciones no deseadas; una ruta estática con una AD baja puede suprimir silenciosamente una ruta aprendida por IGP.
- Diseño de rutas estáticas:
- Siguiente salto vs. interfaz de salida:
undefined
realiza una resolución recursiva y es resiliente a los cambios de L2.
undefined
puede desencadenar ARP por paquete en segmentos de acceso múltiple y puede reenviar incorrectamente si existen múltiples siguientes saltos.
- Fallas de enlace: Monitoree objetos de interfaz o IP SLA para retirar las rutas estáticas por defecto durante interrupciones del proveedor (upstream).
- Protección de sumarización: Instale una ruta de descarte a
null0que coincida con la ruta sumaria para evitar bucles cuando falten las rutas específicas.- Ejemplo:
undefined
- Máscaras de subred de longitud variable (VLSM): Asigne subredes dimensionadas según la necesidad. Los beneficios incluyen una mayor utilización y menos prefijos si se combina con una jerarquía. Los riesgos incluyen la fragmentación que impide la sumarización.
- Sumarización de rutas:
- Sumarice en los límites de distribución o del núcleo (core) para restringir los dominios de falla y reducir el estado del plano de control.
- Los límites deben alinearse en fronteras binarias (de nibble) para mantener la agregación a medida que la red crece.
- Concesión: Las rutas sumarias pueden ocultar la retirada de rutas más específicas, lo que lleva a agujeros negros. Contrarreste mediante:
- Filtre rutas específicas críticas (p. ej., para ingeniería de tráfico) y monitoree la alcanzabilidad.
- Use excepciones precisas de coincidencia más larga o anuncios condicionales vinculados a sondas de alcanzabilidad.
- Escalabilidad y superposición del plan de direccionamiento:
- Asignación jerárquica: reserve bloques por sitio/región/rol. Evite el direccionamiento secundario y ad hoc que rompe la sumarización.
- Evite la superposición manteniendo una fuente única de verdad para las asignaciones y prereservando el crecimiento dentro de cada bloque.
- La separación de DMZ/Invitados/Servicios simplifica las políticas y reduce el radio de impacto.
Tipos de direcciones IPv6 y diseño del plan
- Link-local (FE80::/10): Autoconfigurada, obligatoria en cada interfaz, utilizada para ND y para los siguientes saltos de enrutamiento en un enlace. No es enrutable; puede ser la única dirección funcional para las adyacencias del underlay. Nota operativa: Al usar un siguiente salto link-local en rutas estáticas, debe especificar la interfaz de salida.
- Global unicast (2000::/3): Enrutable en Internet; asigne jerárquicamente (por ejemplo, /48 por sitio, /64 por LAN). Prefiera límites alineados con nibbles (/48, /56, /60, /64) para simplificar las ACLs y la sumarización.
- Multicast (FF00::/8): Utilizada por ND (multicast de nodo solicitado), protocolos de enrutamiento y servicios. Asegúrese de que MLD y el control-plane policing tengan en cuenta estos grupos en dominios L2 densos.
- Anycast: La misma dirección configurada en múltiples nodos; el tráfico se entrega a la instancia más cercana mediante enrutamiento. Se usa comúnmente para gateways de primer salto y DNS recursivo. Modo de falla: Operacionalmente indistinguible de unicast; documente las ubicaciones y monitoree la alcanzabilidad, o podría estar solucionando problemas en el nodo equivocado.
- Unique local (FC00::/7): No enrutable en Internet, única internamente. Útil para servicios internos y como identificadores estables cuando se espera una renumeración del proveedor. Use NPTv6 solo si debe preservar el direccionamiento de host a través de cambios de proveedor; entienda que NPTv6 preserva la longitud del prefijo pero no la transparencia de la dirección de extremo a extremo.
- Identificadores de interfaz: Prefiera métodos de IID estables y aleatorios (RFC 7217) sobre EUI-64 para reducir la exposición de la privacidad. Para servidores e infraestructura, use IIDs numerados para simplificar OAM y las ACLs.
Descubrimiento de vecinos en IPv6, ICMPv6 y autoconfiguración
- ICMPv6 es crítico para el plano de control:
- Los mensajes de Router Solicitation (RS) y Router Advertisement (RA) impulsan el aprendizaje de la puerta de enlace predeterminada y la determinación de enlace local (on-link).
- Los mensajes de Neighbor Solicitation (NS) y Neighbor Advertisement (NA) reemplazan a ARP; la alcanzabilidad y DAD dependen de ellos.
- Los mensajes de redirección (Redirects) proporcionan optimización de la ruta del primer salto; considere deshabilitarlos en segmentos seguros.
- Detección de Direcciones Duplicadas (DAD): Se ejecuta antes de que una dirección se vuelva válida. Modo de fallo: Las máquinas virtuales o los hosts con mal comportamiento pueden rechazar (NAK) direcciones válidas; registre los fallos de DAD y ponga en cuarentena a los infractores mediante port-security o inspección de ND.
- SLAAC frente a DHCPv6:
- SLAAC: Los hosts forman sus direcciones a partir de los RA; la puerta de enlace predeterminada proviene del RA. Ventajas: sin dependencia de un servidor, operaciones simples. Limitaciones: control central limitado; las opciones de DNS para los hosts requieren RDNSS en el RA o DHCPv6.
- DHCPv6 sin estado (Stateless): Complementa a SLAAC con parámetros (DNS, dominio), pero no con direcciones. Banderas en el RA: O=1, M=0.
- DHCPv6 con estado (Stateful): El servidor asigna direcciones y opciones. Banderas en el RA: M=1 (O puede ser 0 o 1). Úselo donde se requiera auditoría y reservas (servidores, dispositivos regulados).
- Diseño del agente de retransmisión (relay):
- Ubique los servidores DHCPv6 de forma centralizada; despliegue el relay en las puertas de enlace de capa 3 (L3) con ipv6 dhcp relay destination
[interface]. - Asegúrese de que los relays sigan la ruta más corta hacia los servidores y que las ACL de la infraestructura permitan UDP 546/547 e ICMPv6.
- Modos de fallo: El enrutamiento asimétrico impide que la respuesta (Reply) llegue al relay; el solapamiento de prefijos o las tormentas de RA provocan una rotación constante de direcciones (address churn); asegúrese de que solo los routers previstos emitan RA en los segmentos de acceso controlando los roles de los dispositivos.
- Ubique los servidores DHCPv6 de forma centralizada; despliegue el relay en las puertas de enlace de capa 3 (L3) con ipv6 dhcp relay destination
Enrutamiento IPv6, seguridad de primer salto, dual-stack y resolución de problemas
- Rutas estáticas IPv6:
- Predeterminada: ipv6 route ::/0 GigabitEthernet0/0 fe80::1 (el siguiente salto de enlace local requiere la interfaz).
- Siguiente salto recursivo con unicast global: ipv6 route 2001:db8:10::/48 2001:db8:ffff::1
- Rastrear la alcanzabilidad ascendente con seguimiento de objetos para retirar las rutas predeterminadas cuando falla la ruta del proveedor.
- Enrutamiento específico de origen:
- Las RIB clásicas se basan en el destino; implemente el reenvío consciente del origen con PBR de IPv6 o selección de VRF.
Ejemplo (PBR de IPv6):
undefined
-
undefined
undefined
undefined
-
undefined
undefined
- Nota: El enrutamiento basado en políticas (Policy-based routing) cambia el reenvío sin alterar la tabla de enrutamiento. Pruebe cuidadosamente el manejo de fallos; algunas variantes de
set default next-hopreenvían el tráfico incluso si el siguiente salto no está resuelto. - Compensaciones entre dual-stack, traducción y migración:
- Dual-stack: Ejecuta IPv4 e IPv6 de forma nativa. Ventajas: paridad de protocolos, mínima complejidad de traducción. Desventajas: duplica la escala del plano de control; las políticas de seguridad deben cubrir ambas familias.
- Traducción: NAT64/DNS64 permite que los clientes solo IPv6 alcancen servidores IPv4. Ventajas: acelera las capas de acceso solo IPv6. Desventajas: rompe los literales de IPv4, puede afectar a aplicaciones que usan literales de IP o ALGs.
- Tunelización: Buena para dominios limitados o cuando la red subyacente carece de IPv6. Ventajas: habilitación rápida. Desventajas: complejidad de MTU/PMTUD, opacidad operativa, sobrecarga de encapsulación adicional.
- Guía de migración: Prefiera dual-stack en el núcleo y la distribución; considere el acceso solo IPv6 con NAT64 para nuevos segmentos greenfield.
- Seguridad de primer salto en IPv6:
- RA Guard: Bloquea RAs no autorizados en los puertos de acceso; confíe solo en los uplinks hacia routers legítimos. Asegúrese de que la plataforma soporte RA Guard con reconocimiento de encabezados de extensión para evitar el bypass.
- DHCPv6 Guard: Bloquea mensajes de servidor en puertos no confiables; confíe solo en los uplinks hacia servidores o relays DHCPv6 legítimos.
- Inspección de ND: Aprende y asegura las vinculaciones para direcciones SLAAC y DHCPv6, ayudando a prevenir la suplantación de ND y el agotamiento de la caché de vecinos. Coordine con port-security para evitar falsos positivos durante la rotación de hosts.
- Verificación de direccionamiento y resolución de problemas de búsqueda de rutas:
- Validar direccionamiento de interfaz y ND:
- show ipv6 interface brief
- show ipv6 neighbors
- Verificar RIB/FIB por VRF:
- show ip route vrf NAME
- show ipv6 route vrf NAME
- show ip cef exact-route SRCIP DSTIP
- show ipv6 cef exact-route SRCv6 DSTv6
- Confirmar estado de RA/DHCPv6:
- show ipv6 routers
- show ipv6 dhcp interface
- Pruebas de paquetes con dirección de origen explícita:
- ping ipv6 DESTINATION source INTERFACE
- Errores comunes:
- El prefijo más largo anula sumarizaciones inesperadas; verifique si hay rutas /32 o /128 filtradas.
- Las rutas estáticas que apuntan a una interfaz caída permanecen hasta que el seguimiento las elimina.
- En IPv6, no especificar una interfaz con un siguiente salto de enlace local resulta en una ruta no resuelta.
- Políticas de RA Guard/DHCPv6 Guard mal ubicadas pueden bloquear mensajes de control legítimos; marque los puertos de infraestructura como confiables.
- Validar direccionamiento de interfaz y ND:
Escenario de problema práctico
Contoso Manufacturing está desplegando IPv6 en dos campus mientras mantiene los servicios IPv4. Requieren un direccionamiento escalable, un comportamiento seguro en el primer salto, uplinks duales por campus y políticas para dirigir el tráfico originado en VLAN específicas hacia ISPs preferidos.
- Asignar bloques jerárquicos de IPv6
- Asignar 2001:db8:100::/48 al Campus A y 2001:db8:200::/48 al Campus B. Subdividir cada /48 en /56 por edificio y /64 por VLAN.
- Justificación: Los límites alineados a nibble permiten una sumarización limpia en los núcleos de distribución y de campus, simplificando las ACL y los anuncios de rutas.
- Desplegar dual-stack en el núcleo y la distribución
- Mantener IPv4 e IPv6 en los enlaces enrutados; OSPFv3 para IPv6 y OSPFv2 para IPv4, anunciando sumarizaciones /48 entre campus.
- Justificación: El reenvío nativo evita la sobrecarga de los túneles y facilita la resolución de problemas, al tiempo que permite una habilitación gradual de IPv6 en el borde.
- Usar SLAAC con DHCPv6 sin estado para VLAN de usuario; DHCPv6 con estado para servidores
- Habilitar RAs con O=1, M=0 en la SVI de la VLAN de usuario; ejecutar DHCPv6 para DNS y opciones de dominio. Usar M=1 en las VLAN de servidores para asignar direcciones de forma centralizada con reservas.
- Justificación: Los usuarios necesitan agilidad con una sobrecarga operativa mínima; los servidores necesitan un direccionamiento determinista y auditabilidad.
- Asegurar el primer salto
- Aplicar RA Guard y DHCPv6 Guard a todos los puertos de acceso; confiar solo en los uplinks hacia los switches de distribución. Habilitar la inspección de ND en las VLAN de acceso.
- Justificación: Bloquea RAs y servidores DHCPv6 maliciosos que pueden secuestrar las puertas de enlace predeterminadas o envenenar las cachés de vecinos; la inspección de ND construye vinculaciones legítimas para la aplicación de políticas.
- Configurar enrutamiento predeterminado resiliente de IPv6 con siguientes saltos de enlace local
- En cada núcleo de campus, instalar dos rutas predeterminadas con seguimiento:
- ipv6 route ::/0 GigabitEthernet0/0 fe80::ISP1 track 10
- ipv6 route ::/0 GigabitEthernet0/1 fe80::ISP2 5
- Justificación: Los siguientes saltos de enlace local requieren la especificación de la interfaz y se mantienen estables ante renumeraciones del proveedor. El seguimiento asegura una conmutación por error rápida a la ruta secundaria con una distancia administrativa o métrica ligeramente superior.
- Implementar dirección de egreso específica de origen usando PBR de IPv6
En las VLAN de usuario del Edificio A1, dirigir el tráfico al ISP1; en el Edificio A2, dirigirlo al ISP2:
undefined
undefined
undefined
undefined
undefined
undefined
- Aplicar las políticas a las interfaces SVI correspondientes.
- Justificación: Las RIB estándar toman decisiones basadas en el destino; PBR anula selectivamente el reenvío sin cambiar la tabla de enrutamiento global. Esto logra resultados similares a SADR para bloques de origen específicos.
- Sumarizar y proteger con rutas de descarte
- Anunciar 2001:db8:100::/48 desde el Campus A e instalar ipv6 route 2001:db8:100::/48 Null0 250.
- Justificación: Las sumarizaciones reducen la rotación en el plano de control; la ruta de descarte previene bucles si una ruta más específica se retira inesperadamente.
- Verificación y operaciones continuas
- Confirmar el comportamiento de RA y DHCPv6:
- show ipv6 routers
- show ipv6 dhcp interface
- Validar tablas de vecinos y vinculaciones:
- show ipv6 neighbors
- Comandos
showde inspección de ND según la plataforma
- Probar la dirección del tráfico y la alcanzabilidad:
- ping ipv6 2001:db8:: target con
sourceestablecido en las SVI de las VLAN A1 y A2 - show ipv6 cef exact-route SRCv6 DSTv6 para verificar las decisiones de PBR
- ping ipv6 2001:db8:: target con
- Justificación: Las pruebas con origen explícito demuestran el aprendizaje de la puerta de enlace predeterminada y la selección de ruta de PBR, mientras que las búsquedas en CEF confirman la ruta de reenvío real a velocidad de línea. El monitoreo continuo detecta anomalías de RA/DHCP de forma temprana.
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →