<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ASA 5510 9.1(5)  полная фигня с ARP</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/2238.html</link>
    <description>ASA5510 9.1&amp;#124;(5) была поставлена на замену 8.3, конфиг списан один-в-один.&lt;br&gt;В сети DMZ (security level 35)наблюдается хреня с ARP. в других сетях inside outside dmz2 вроде бы нет. &lt;br&gt;&lt;br&gt;когда хост из сети DMZ (172.16.1.2) пытается послать что-то своему соседу по dmz(172.16.1.7), у него в arp-таблице почему-то оказывается MAC от интерфейса ASA, соответственно хост соседа не видит. Иногда в arp сидит нормальный MAC соседа, и связь есть. Все сервисы DMZ то дышат, то нет соответственно. С заNATеными адресами проблем нет, в arpе MAC интерфейса asa, связь есть всегда.&lt;br&gt;Пробовались решения&lt;br&gt;&lt;br&gt;1) sysopt noproxyarp dmz  &lt;br&gt;проблему с локальными адресами решает, всегда в кеше нормальныt MACи. но! при этом отваливаются хосты заNATеные в эту сеть. Правило NAT такое object network obj-10.10.10.0&lt;br&gt; nat (inside,dmz) dynamic obj-range-172.16.1.70-100&lt;br&gt;на момент ввода команды sysopt noproxyarp dmz было два текущих сопоставления (RDP на сервера DMZ), одно упало и не поднималось снова, второе стояло без пробелем все время&lt;br&gt;&lt;br&gt;2</description>

<item>
    <title>ASA 5510 9.1(5)  полная фигня с ARP (Денис)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/2238.html#1</link>
    <pubDate>Sat, 09 Dec 2017 16:55:23 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  nat (inside,dmz) dynamic obj-range-172.16.1.70-100 &lt;br&gt;&amp;gt; на момент ввода команды sysopt noproxyarp dmz было два текущих сопоставления (RDP &lt;br&gt;&amp;gt; на сервера DMZ), одно упало и не поднималось снова, второе стояло &lt;br&gt;&amp;gt; без пробелем все время &lt;br&gt;&amp;gt; 2)arp permit-nonconnected  / no arp permit-nonconnected &lt;br&gt;&amp;gt; проблема с локальными адресами DMZ оставалась, разницы о обоих вариантах не замечено &lt;br&gt;&amp;gt; 3)посоветовали сменить версию еще раз &lt;br&gt;&amp;gt; Странно, что в Инете про это ничего толком нет. Проблема, с которой &lt;br&gt;&amp;gt; тысячи должны были столкнуться....&lt;br&gt;&amp;gt; Благодарю за идеи!&lt;br&gt;&lt;br&gt;https://www.cisco.com/c/en/us/td/docs/security/asa/asa91/configuration/firewall/asa_91_firewall_config/nat_overview.html#94324&lt;br&gt;</description>
</item>

</channel>
</rss>
