udaffrzn Posted July 19, 2017 Posted July 19, 2017 (edited) Всех приветствую! Немного запутался, может кто подскажет. c3750 терминирует пачку клиентских VLAN, настроен ip unnumbered. На каждом интерфейсе указано no ip proxy-arp. Имеет ли смысл дополнительно на эти интерфейсы навешивать ACL для блокировки трафика Netbios? Понятно, что такие вещи лучше вешать на доступе, но сеть разношерстная, часть vlan отдаются по радио доступу. --- upd. Тестово повесил ACL на один из интерфейсов. Побежали счетчики по netbios-ns, netbios-dgm. Edited July 19, 2017 by udaffrzn Вставить ник Quote
udaffrzn Posted July 19, 2017 Author Posted July 19, 2017 Смысл? здесь имеется в виду межабоненский трафик. Вставить ник Quote
RN3DCX Posted July 19, 2017 Posted July 19, 2017 Я например подумал, что надо защититься от внешних угроз. Вставить ник Quote
buckethead Posted July 19, 2017 Posted July 19, 2017 У вас VLAN на что? На абонента? Proxy-arp не даст ходить трафику клиентов в одной сети, но разных VLAN, если VLAN общий -- резать надо на доступе. Тестово повесил ACL на один из интерфейсов. Побежали счетчики по netbios-ns, netbios-dgm. В сторону этого интерфейса скорее всего валит мультикастом этот срач, вот и счётчики растут. Вставить ник Quote
udaffrzn Posted July 20, 2017 Author Posted July 20, 2017 В данном случае Vlan на пользователя. Если отключен proxy-arp на абонентских интерфейсах, то они не будут видеть друг друга, а видят только шлюз и все что за ним. По TCP счетчики по нулям. По сему выходит что навешивать ACL на эти интерфейсы не имеет практически никакого смысла. Вставить ник Quote
VolanD666 Posted July 20, 2017 Posted July 20, 2017 А вы с какой цель. Это блокировать хотите? Может проще шторм контроль повесить на интерфейс и все? Вставить ник Quote
udaffrzn Posted July 20, 2017 Author Posted July 20, 2017 (edited) Цель - блокировка взаимодействия пользовательских ПК по нетбиосу. Противодействие распространению Петь, Вась и им подобных. Edited July 20, 2017 by udaffrzn Вставить ник Quote
zhenya` Posted July 20, 2017 Posted July 20, 2017 На аксесе надо воевать с петями и васями ) Вставить ник Quote
buckethead Posted July 20, 2017 Posted July 20, 2017 Конечно, резать всё лишнее нужно на границе сети, чтобы это не гуляло бесполезно по вашей сети. Вставить ник Quote
udaffrzn Posted July 21, 2017 Author Posted July 21, 2017 На аксесе надо воевать с петями и васями ) Это все понятно, но часть клиентов сидят на радиодоступе. Вот в этом проблема. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.