Uso ASA del proxy ARP para NAT

8

Realizaré NAT en la interfaz externa de un ASA a un servidor web dentro de una DMZ. Me gustaría deshabilitar proxy-arp en todas las interfaces que pueda. Sé que la interfaz externa necesitará tener proxy-arp habilitado debido a la declaración NAT. ¿Necesito tener proxy-arp habilitado también en la interfaz DMZ?

Henklu
fuente

Respuestas:

2

El servidor web solo necesitará ARPAR el ASA para obtener la dirección MAC para su puerta de enlace (predeterminada). Por lo tanto, el ASA no necesitará responder un ARP para ninguna otra dirección IP que no sea la suya. Puede desactivar de forma segura proxy-arp en la interfaz DMZ. Está en lo cierto al suponer que lo necesita para la interfaz externa.

JelmerS
fuente
4

No necesita proxy arp en la LAN DMZ. El sistema web responderá ARP por sí mismo en esa LAN.

Craig Constantine
fuente
1

Proxy ARP se utiliza en los ASA para responder a los hosts que se utilizan en NAT estáticos en la misma red.

Para evitar esto, recomendaría enrutar cualquier dirección utilizada como STATIC a la dirección FW, lo que eliminará la necesidad de Proxy ARP en el ASA y cualquier otra cosa.

David Rothera
fuente
0

ASA usará proxy-arp para responder la solicitud entrante a la dirección IP de NAT, por lo que solo tendrá que habilitarla en la interfaz externa.

Ionut Hristea
fuente