Los hosts de una interfaz FTD no pueden utilizar direcciones IP asignadas estáticamente ni notificar errores de "dirección IP duplicada" antes de volver a las direcciones 169.254.x.x. El análisis de captura de paquetes revela que cuando el host envía un ARP gratuito (sondeo ARP) para su propia dirección IP, el firewall responde reclamando la propiedad de esa dirección IP, lo que impide una asignación de IP estática correcta.
El problema se resuelve deshabilitando el ARP proxy en la interfaz afectada mediante una política FlexConfig implementada a través de FMC. Esto impide que el firewall responda a sondeos ARP para direcciones IP que no posee explícitamente.
1: Navegue hasta la sección FlexConfig en FMC y cree una nueva política FlexConfig para deshabilitar el ARP proxy en la interfaz específica. Sysopt_noproxyarp y Sysopt_noproxyarp_negate son objetos predeterminados en FMC y se pueden clonar para su uso personalizado.
inline_image_0.png2: Agregue el comando de configuración a la política FlexConfig sysopt noproxyarp IFNAME:
inline_image_1.pngReemplace IFNAME por el nombre real de su interfaz afectada.
3: Asocie el nuevo objeto a la política FlexConfig del FTD e impleméntelo a través de FMC. La configuración se aplica para deshabilitar el comportamiento ARP de proxy en la interfaz especificada.
inline_image_2.png4: Después de la implementación, pruebe la asignación de IP estática en el host afectado. El firewall ya no debe poder responder a sondeos ARP para direcciones IP no asignadas, lo que permite a los hosts utilizar correctamente sus configuraciones de IP estática sin errores de dirección IP duplicada.
Cuando sea aplicable, considere la posibilidad de desactivar el ARP proxy en el nivel de regla NAT en lugar de en toda la interfaz para minimizar el impacto no deseado en otras funciones de red. Esto proporciona un control más granular sobre el comportamiento del ARP proxy.
El Protocolo de resolución de direcciones de proxy (ARP de proxy) se habilitó en la interfaz FTD, lo que hizo que el firewall respondiera a sondeos ARP para direcciones IP que no poseía explícitamente. Este comportamiento hizo que los hosts detectaran una condición de dirección IP duplicada durante la asignación de direcciones estáticas. La funcionalidad ARP de proxy de firewall respondía con su propia dirección MAC cuando los hosts realizaban solicitudes ARP gratuitas, lo que hacía parecer que la dirección IP deseada ya estaba en uso por otro dispositivo.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
17-Apr-2026
|
Versión inicial |