А правила для IP прописали?
Да, конечно.
а вы на одном физическом интерфейса создаёте 2 IP адреса, принадлежашей одной подсети?
Нет, ip принадлежат разным сетям.
В итоге ковыряния и поиска (
viewtopic.php?t=66323&highlight=ARP+AND и
http://209.85.129.132/search?q=cache:YA ... cd=3&gl=ru) добился, что ошибка invalid_arp_sender_ip_address - drop пропала, но пинг не появился.
Затем, как указано в первой ссылке, создал правило SAT (я, хоть убей, не понимаю зачем нужен тут сат, но раз говорят...без SAT тоже не работает) для пинга, и в правилах стало так:
#1 SAT_ping SAT DMZ 192.168.11.0/27 core 192.168.11.1 ping-inbound (в качестве destination ip на вкладке SAT поставил шлюз - 192.168.11.1)
#2 ping ALLOW DMZ 192.168.11.0/27 core 192.168.11.1 ping-inbound
#3 ping ALLOW DMZ 192.168.10.0/27 core 192.168.10.1 ping-inbound - это правило работает...
... пинг все равно не идет, в журнале он дропится как дефалтовое правило....
Формализую для удобства общения
DMZ интерфейс должен смотреть в две сетки
1. 192.168.11.0/27 (GW1 192.168.11.1) и
2. 192.168.10.0/27 (GW2 192.168.10.1).
Непосредственно в настройках DMZ интерфейса указана вторая сетка.
В ARP добавлен GW1 192.168.11.1 с MAC 00-00-00-00-00-00, метод публикации XPublish.
В маршрутах добавлена запись: интерфейс DMZ - сетка 192.168.11.0/27, в ProxyARP выбран DMZ интерфейс, все остальное "по нулям"
Чую что уже близок к решению, но где собака порылась не пойму...
