NetScreenを触る機会を得たので、vsysを試してみました。

trustインタフェースには802.1q tag(1000と2000)をtrunkするスイッチをつなぎます。
trust-untrust間でpolicyをany anyにしておきます。
1000と結びつけたtrustVR側(100.100.100.0/24)からuntrust内のパソコン(150.150.150.150/24)
に対してpingをうつと通ります。これは当たり前でいいのですが、このtrust側のパソコンを
そのままスイッチのtagID2000(200.200.200.0/24)のVLANのポートに移動させてもpingが通
ります。tagID2000のvsysのtrustのアドレスは200.200.200.1なのに100.100.100.100のパソコン
からpingをうってもuntrustのパソコンに届いてしまうのです。何だこりゃと思ってrootでget arp
してみるとarptableのagingである20分間は一度pingが届いたtrustのパソコンであればどの
VLANIDのポートに移動しても通ってしまうのです。
で、聞きたいのは、
・VSYSって802.1qVLANやIP subnetでtrustの物理インタフェースをsubインタフェースに分けて
使うものという認識であってるんですよね?
・上記の現象から一発pingが成立するとそのあとはIPもtagIDも見ずMACだけ見ているように
見えますが、そういうものなのですか(Netscreenって)?
・いろいろとpingを飛ばしてarp tableにMACを登録させますが、rootには登録されるのですが、
enter vsys1してget arpをしても何も登録されません。これがrootに登録されず、vsys1に登録
できれば、上記のような問題は解決するような気がするのですができないのですか?設定が
悪いだけ?