Shopping Cart

No hay productos en el carrito.

Sophos Firewall – Resolver el problema ARP tras la migración del cortafuegos

Al cambiar la configuración de un cortafuegos, puede ocurrir en raras ocasiones que algunas direcciones IP de alias dejen de responder a las peticiones ICMP (ping), mientras que otras direcciones de alias siguen siendo pingables. Este fenómeno se produce con especial frecuencia si la dirección MAC del cortafuegos cambia como consecuencia del cambio.

Una configuración típica en las redes modernas incluye varias direcciones IP de alias en una única interfaz WAN. Estas direcciones alias se utilizan a menudo para gestionar diferentes servicios desde una única interfaz física. Al cambiar de cortafuegos, por ejemplo de otro fabricante a un Sophos Firewall o incluso al cambiar de modelo de hardware dentro del ecosistema de Sophos, suele cambiar la dirección MAC de la interfaz externa. Este cambio puede provocar problemas en la tabla ARP (Protocolo de Resolución de Direcciones) de los routers o switches vecinos, que asignan las direcciones IP alias a las antiguas direcciones MAC y no las actualizan automáticamente.

La tecnología detrás del problema

El protocolo ARP se encarga de resolver las direcciones IP en direcciones MAC. Cuando un host quiere ponerse en contacto con una dirección IP de la red, envía una petición ARP para determinar la dirección MAC asociada. La caché ARP almacena estas asignaciones temporalmente para reducir la carga de la red y acelerar la resolución. Sin embargo, si la dirección MAC de un cortafuegos cambia mientras que la dirección IP sigue siendo la misma, pueden surgir conflictos, ya que los dispositivos vecinos pueden seguir intentando vincular las direcciones IP a la dirección MAC antigua.

En una situación así, es posible que algunas direcciones IP sigan siendo pingables mientras que otras no responden. Esto se debe a que la tabla ARP de los dispositivos vecinos ha actualizado correctamente la asignación para determinadas direcciones IP, mientras que aún contiene información obsoleta para otras direcciones IP.

ARP ping para actualizar la tabla ARP

Para resolver este problema, puedes ejecutar un comando específico en el Sophos Firewall mediante SSH que te permita realizar un ping ARP manual para cada dirección IP de alias. Este comando obliga al cortafuegos a iniciar una petición ARP desde la dirección IP de alias en cuestión, actualizando la tabla ARP en los dispositivos vecinos.

system diagnostics utilities arp ping source <Alias-IP-address> interface <Interface-Name> <Destination-IP-address>

212.60.60.124 Port7.27 Supongamos que una de las direcciones IP alias no pingable es y está configurada en la interfaz . El comando para actualizar la tabla ARP de esta dirección es:

system diagnostics utilities arp ping source 212.60.60.120 interface Port7.27 212.60.60.124

212.60.60.124 Port7.27 Este comando envía una petición ARP desde la dirección IP del alias hacia sí mismo a través de la interfaz . Esto obliga a todos los dispositivos vecinos a actualizar sus tablas ARP con la dirección MAC correcta para esta IP.

Guía de solución de problemas paso a paso:


  1. Conéctate al Sophos Firewall mediante SSH: En primer lugar, establece una conexión SSH con el cortafuegos. Para ello, puedes utilizar una herramienta como PuTTY o la consola SSH integrada.

  2. Identifica las direcciones IP de alias no pingables: El siguiente paso es comprobar qué direcciones IP de alias de la interfaz WAN no son pingables.

  3. Ejecuta el comando ARP ping: El comando ARP ping mencionado anteriormente se ejecuta para cada dirección IP de alias no pingable. Debes tener cuidado de utilizar correctamente la dirección IP de alias específica y la interfaz asociada.

  4. Comprobar resultados: Una vez ejecutado el comando, se comprueba si las direcciones IP de alias que antes no eran ping responden ahora a las peticiones de ping.

  5. Reinicia los dispositivos de red (si es necesario): En algunos casos, puede ser útil reiniciar los dispositivos de red vecinos, como routers o conmutadores, para asegurarte de que las tablas ARP están totalmente actualizadas.