DotW: Unerwarteter Proxy ARP von der NAT Policy

DotW: Unerwarteter Proxy ARP von der NAT Policy

25865
Created On 09/25/18 19:02 PM - Last Modified 06/13/23 04:47 AM


Resolution


In der Diskussion der Woche in dieser Woche werden wir uns eine Bemerkung des Nutzers msullivan über Proxy ARP und sein erwartetes Verhalten genauer ansehen.

 

2016-06 -13 _13-14 -21. jpg

 

Je nachdem, wie NAT auf der Palo Alto Networks Firewall konfiguriert ist, kann Proxy ARP anders agieren:

 

Wenn eine generische "Hide"-NAT (many to One)-Richtlinie konfiguriert ist, ist die einfachste Option, die Übersetzungs Aktion auf Dynamic-IP-und-Port zu setzen und die externe Schnittstelle auszuwählen.

 

Auch wenn die Schnittstelle möglicherweise mit einer Subnetzmaske konfiguriert wurde, schränkt die NAT-Regel alle ausgehenden NAT ein, die hinter der Oberfläche der Firewall als a/32-Subnetz übersetzt werden sollen. Der Vorteil ist, dass diese Art von Regel einfach zu konfigurieren ist und die MAC-Adresse bereits durch den Upstream-Router durch einfache Übertragung bekannt sein sollte, da die Schnittstelle auf ARP-Anfragen für die konfigurierte IP-Adresse reagiert.

2016-06 -13 _13-34 -57. jpgDiese Richtlinie wird einfach alle Sessions von Trust zu Untrust hinter 198.51.100.241 übersetzen und einen zufälligen Quellport zuweisen.

 

Die Dinge ändern sich, wenn die Schnittstelle nicht als "Übersetzungs Vorlage" ausgewählt wird, sondern ein freies Subnetz vom Administrator eingegeben wird. 

 



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClSmCAK&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language