Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

(I think) easy WAN setup question

I have an ASG220 device running UTM 9.208-8

We have been with an ISP for the last three years that provided network hand-off from their Adtran router as a x.x.x.0/28 network with x.x.x.1 being the Default GW. I was able to simply set that up as the network on my External WAN interface in the UTM and then add the additional Addresses for my specific used external IP's in order to apply NAT rules (I use about 10 on the /28 network.)

Now we are switching ISP and the new ISP is giving me a hand-off of x.x.64.140/30 with Gateway at x.x.64.141 and "Link IP" (My side) as x.x.64.142

The new ISP is still giving me a /28 block of IPs as x.x.116.128/28.

So I am wondering what is the best way to set this in the UTM?
My thought is to make External WAN Interface network as x.x.64.140/30 with the interface IP as x.x.64.142 and x.x.64.141 as IPv4 Default Gateway for device. 
Then I would assign all my alias addresses to that External WAN as before (but from the new /28 block).
Is this the best approach? 
Is it a problem adding alias IPs to an interface not in the same subnet?

TIA [:)]
Garth


This thread was automatically locked due to age.
  • Hi,

    You have 2 choices...

    a. add your /28 addresses to the EXT NIC as 'additional addresses', and NAT (DNAT/SNAT) all of them into your LAN or DMZ.
    It doesn't matter that they're in a different subnet.

    b. use the /28 network in your DMZ, with no NAT.

    I've done both, and I strongly prefer option 'b' as it greatly simplifies the network configuration... no NAT, far fewer interfaces and network defintions in the firewall, ...

    Barry
  • Is it a problem adding alias IPs to an interface not in the same subnet?

    Not a problem!

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Thanks for the help guys. Since I'm not running a DMZ I will use Barry's option #1. This is what I was intending but it's good to have support. [:)]
Share Feedback
×

Submitted a Tech Support Case lately from the Support Portal?