Comment réduire la taille de la ARP table
22267
Created On 04/20/23 05:06 AM - Last Modified 07/29/25 18:01 PM
Objective
- Pour déterminer le nombre maximal d’entrées qu’un ARP Firewall peut gérer, vérifiez sa capacité en termes de taille de ARP table .
- Pour vérifier et confirmer si le Firewall a atteint sa capacité de ARP table
- Mettre en œuvre des solutions qui peuvent réduire la taille de la ARP table.
Environment
- Pare-feu Palo Alto
- Pris en charge PAN-OS.
- Nombre maximal de sessions de déchiffrement simultanées
Procedure
- Vérifiez la capacité maximale de la ARP table pour votre Firewall.
- Utilisation Firewall CLI:
show system state filter cfg.general.max* | match arp
Note: In case the value is listed in hexadecimal format 0x then it needs to be converted to decimal.
Most recent platforms and PAN-OS versions will list the value in decimal.
- Utilisez la page Web Sélection de produits, cliquez sur Afficher plus sous le nom de votre plate-forme pour trouver le ARP tableau maximum.
- Pour VM-les séries Firewall , reportez-vous à la section Limites maximales basées sur le niveau et la mémoire .
- Utilisez Comment déterminer I si les réseaux Firewall de Palo Alto atteignent la limite maximale d’entrées ARP ?
- Il existe plusieurs façons de réduire la taille de la ARP table dans un périphérique réseau, notamment :
- Vérifiez que votre routage comporte toujours une entrée Saut suivant, qu’il s’agisse d’un routage statique ou dynamique. Utilisez Empêcher les entrées indésirables de remplir le tableau pour obtenir des ARP instructions.
- Réduisez le ARP délai d'expiration par rapport à sa valeur par défaut de 1800 secondes
- Vérifiez à nouveau que le paramètre de délai d’expiration actuel
> show arp all
- Modifier le paramètre de ARP délai d’expiration
> set system setting arp-cache-timeout <60-65535>
- Vérifier que la modification a été implémentée
> show arp all - Mettre en œuvre des VLAN dans le réseau/les commutateurs connectés : les VLAN permettent de réduire la taille de la ARP table en segmentant le réseau. ARP La table ne doit être maintenue que pour les périphériques dans VLAN.
- Évitez la connectivité directe de couche 3 entre l’hôte et le firewall serveur. Cela nécessitera que le pour maintenir le même nombre d’entrées que le firewall nombre d’hôtes ARP /serveurs directement connectés.Au lieu de cela, ayez un routeur entre les firewall hôtes / serveurs et . Il firewall suffit maintenant d’apprendre et de maintenir une ARP entrée pour le routeur, quel que soit le nombre d’hôtes / serveurs connectés au réseau.
- Si le nombre d’entrées ne peut pas être réduit en dessous de la limite de capacité après avoir suivi les recommandations ci-dessus, envisagez de mettre à niveau votre FW plate-forme vers une plate-forme de ARP capacité supérieure.