DHCP サーバーから IP アドレスを取得した直後に接続がない

DHCP サーバーから IP アドレスを取得した直後に接続がない

0
Created On 09/26/18 13:53 PM - Last Modified 07/19/22 23:11 PM


Resolution


兆候

最近 DHCP サーバーから IP アドレスを得たワークステーション上のユーザーは、インターネットを使用できません。一定の時間が経過すると、接続が確立され、ユーザーはインターネットにアクセスできるようになります。

問題

パロアルトネットワークファイアウォールは、テーブル内の ARP エントリの固定数を処理することができます。最大値に達したために ARP テーブルに追加できないワークステーションからの接続は削除されます。エントリの有効期限が切れると、これらのワークステーションがテーブルに追加され、接続が確立されます。

コマンドを表示する arpのすべての arp エントリの最大数に達していることを確認を実行している (下) に従って

サポートされるエントリの最大数: 500

既定のタイムアウト: 1800 秒

テーブルの ARP エントリの合計: 500

表示された ARP エントリの総数: 500

解決方法

この問題を解決するための最初のステップは、コマンドクリア arp のすべての arp テーブルをクリアし、arp テーブルのサイズを監視することです。それが最大値よりも低い数値で安定している場合、問題はファイアウォールのテーブル内の無効な ARP エントリに関連していました。

エントリ数が再び最大値に達するまでの期間が経過した場合、いくつかの解像度オプションを考慮することができます

  • ルーターまたはルーターをトポロジに追加します。これは、ルータの背後にあるワークステーションの MAC アドレスを非表示にし、唯一のファイアウォールの ARP テーブル内の単一のエントリを必要とする
  • モデルのファイアウォールプラットフォームをアップグレードします。その他のハードウェアリソースにより、ファイアウォールは ARP テーブルに対してより多くのメモリを使用して、メモリに保持されるエントリの数を増やすことができます。

ファイアウォールモデルの一覧と、処理できる ARP エントリの最大数を次に示します。

ファイアウォールモデルARP テーブルの容量MAC アドレス容量
pa-200 & pa-500500500
PA-20201,0001,000
PA-20502,5002,500
PA-402010,00010,000
pa-4050 & pa-406020,00022,000
PA-502020,00020,000
pa-5050 & pa-506032000

32000

所有者: apasupulati



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClxSCAS&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail