#762: Proxy ARP

Отредактирована: 57 дней назад

Симптомы

  • Как включить Proxy ARP на интерфейсе
  • Как сделать так, чтобы в arp появлялись записи только о тех адресах , которые прописаны в DNAT ?

Решение

У UserGate на данный момент два режима работы.

Следующие параметры команды iface включают механизм Proxy ARP, UserGate будет отвечать на ARP-запросы адресов, не относящихся к сети интерфейса:

6-версия:
iface config -name portX -link-info 'proxy_arp=1' -enabled true

7-версия:
set network interface adapter portX link-info [ proxy_arp/1 ]

Следующие параметры команды iface включают механизм Proxy ARP, UserGate будет отвечать на ARP-запросы адресов, относящихся к сети интерфейса:

6-версия:
iface config -name portX -link-info 'proxy_arp_pvlan=1' -enabled true

7-версия:
set network interface adapter portX link-info [ proxy_arp_pvlan/1 ]

Для выключения:

6-версия:
iface config -name portX -link-info 'proxy_arp=0' -enabled true
iface config -name port X -link-info 'proxy_arp_pvlan=0' -enabled true

7-версия:
set network interface adapter portX link-info [ proxy_arp/0]
set network interface adapter portX link-info [ proxy_arp_pvlan/0]

Второй адрес на интерфейсе не заменит механизм proxy-arp, если пакет идет на адрес, который назначен на интерфейс UTM, он его попытается обработать, если нет ни каких правл DNAT или port-forwarding и UTM не ждет таких пакетов он просто его отбросит.

При включении proxy-arp на интерфейсе, UG будет отвечать своим MAC адресом на все ARP запросы. Но так как в некоторых случаях это может привести к проблемам в сети, мы не рекомендуем его включать без острой необходимости. Вместо этого рекомендуем назначать secondary адрес на интерфейс, на основе которого уже создаётся правило DNAT.