ASAによるNATのプロキシARPの使用


8

ASAの外部インターフェイスでDMZ内のWebサーバーへのNATを実行します。可能なすべてのインターフェースでproxy-arpを無効にしたいと思います。NATステートメントのために、外部インターフェイスでproxy-arpを有効にする必要があることは知っています。DMZインターフェイスでもプロキシARPを有効にする必要がありますか?

回答:


2

Webサーバーは、ASAをARPするだけで(デフォルト)ゲートウェイのMACアドレスを取得できます。そのため、ASAは自身のアドレス以外のIPアドレスについてARPに応答する必要はありません。DMZインターフェースでプロキシARPを安全にオフにすることができます。外部インターフェイスに必要であるという想定は正しいです。



1

プロキシARPはASAで使用され、同じネットワーク上の静的NATで使用されているホストに応答します。

これを回避するには、静的として使用されているすべてのアドレスをFWアドレスにルーティングすることをお勧めします。これにより、ASAおよびその他のプロキシARPの必要性がなくなります。


0

ASAは、proxy-arpを使用して、NATされたIPアドレスへの着信要求に応答するため、外部インターフェイスでのみ有効にする必要があります。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.