Cómo reducir el tamaño de la ARP tabla

Cómo reducir el tamaño de la ARP tabla

22161
Created On 04/20/23 05:06 AM - Last Modified 07/29/25 18:01 PM


Objective


  • Para determinar el número máximo de entradas que un Firewall puede manejar, compruebe su capacidad en términos de tamaño de ARP ARP tabla.
  • Para comprobar y confirmar si el ha alcanzado su capacidad de Firewall ARP tabla
  • Implementar soluciones que puedan reducir el tamaño de la ARP tabla.


Environment


  • Palo Alto Firewalls
  • Soportado PAN-OS.
  • Número máximo de sesiones de descifrado simultáneas


Procedure


  1. Compruebe la capacidad máxima de ARP la tabla para su Firewallarchivo .
    1. Uso Firewall CLI:
show system state filter cfg.general.max* | match arp
        Note: In case the value is listed in hexadecimal format 0x then it needs to be converted to decimal. 
                 Most recent platforms and PAN-OS versions will list the value in decimal.
  1. Utilice la página web Selección de productos y haga clic en Mostrar más debajo del nombre de su plataforma para encontrar la ARP tabla máxima.
  2. Para VM-ver Series Firewall , consulte Límites máximos basados en niveles y memoria .
​​​​​​
  1. Use ¿Cómo se puede I determinar si Palo Alto Networks Firewall está alcanzando el límite máximo de ARP entradas?
  2. Hay varias maneras de reducir el tamaño de la ARP tabla en un dispositivo de red, incluyendo:
    1. Compruebe que el enrutamiento siempre tiene una entrada de salto siguiente, independientemente de si se trata de un enrutamiento estático o dinámico. Utilice Detener entradas no deseadas para que no rellenen la ARP tabla como guía.
    2. Reducir el ARP tiempo de espera de su valor predeterminado de 1800 segundos
      1. Comprobar una vez más que la configuración de tiempo de espera actual
> show arp all
  1. Cambiar la configuración de tiempo de ARP espera
> set system setting arp-cache-timeout <60-65535>
  1. Comprobar que el cambio se ha implementado
> show arp all
 
  1. Implementar VLAN en la red/switches conectados: Las VLAN ayudan a reducir el tamaño de la tabla segmentando la ARP red.  ARP La tabla solo debe mantenerse para los dispositivos dentro de VLAN.
  2. Evite la conectividad directa de capa 3 entre el y el firewall host/servidor. Esto requerirá que se mantenga la misma cantidad de entradas que firewall el número de ARP hosts/servidores conectados directamente.En su lugar, tenga un enrutador entre los firewall hosts / servidores. Ahora firewall solo necesita aprender y mantener una ARP entrada para el enrutador, independientemente de la cantidad de hosts / servidores conectados a la red.
  1. Si el número de entradas no se puede reducir por debajo del límite de capacidad después de seguir las recomendaciones anteriores, considere la posibilidad de actualizar a FW una plataforma de ARP mayor capacidad.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000g1QwCAI&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language