Jump to content
Калькуляторы

Cisco IP unnumbered, блокировка Netbios

Всех приветствую!

Немного запутался, может кто подскажет. c3750 терминирует пачку клиентских VLAN, настроен ip unnumbered. На каждом интерфейсе указано no ip proxy-arp. Имеет ли смысл дополнительно на эти интерфейсы навешивать ACL для блокировки трафика Netbios? Понятно, что такие вещи лучше вешать на доступе, но сеть разношерстная, часть vlan отдаются по радио доступу.

 

---

upd.

Тестово повесил ACL на один из интерфейсов. Побежали счетчики по netbios-ns, netbios-dgm.

Edited by udaffrzn

Share this post


Link to post
Share on other sites

Смысл? здесь имеется в виду межабоненский трафик.

Share this post


Link to post
Share on other sites

Я например подумал, что надо защититься от внешних угроз.

Share this post


Link to post
Share on other sites

У вас VLAN на что? На абонента? Proxy-arp не даст ходить трафику клиентов в одной сети, но разных VLAN, если VLAN общий -- резать надо на доступе.

 

Тестово повесил ACL на один из интерфейсов. Побежали счетчики по netbios-ns, netbios-dgm.

В сторону этого интерфейса скорее всего валит мультикастом этот срач, вот и счётчики растут.

Share this post


Link to post
Share on other sites

В данном случае Vlan на пользователя. Если отключен proxy-arp на абонентских интерфейсах, то они не будут видеть друг друга, а видят только шлюз и все что за ним. По TCP счетчики по нулям. По сему выходит что навешивать ACL на эти интерфейсы не имеет практически никакого смысла.

Share this post


Link to post
Share on other sites

А вы с какой цель. Это блокировать хотите? Может проще шторм контроль повесить на интерфейс и все?

Share this post


Link to post
Share on other sites

Цель - блокировка взаимодействия пользовательских ПК по нетбиосу. Противодействие распространению Петь, Вась и им подобных.

Edited by udaffrzn

Share this post


Link to post
Share on other sites

Конечно, резать всё лишнее нужно на границе сети, чтобы это не гуляло бесполезно по вашей сети.

Share this post


Link to post
Share on other sites

На аксесе надо воевать с петями и васями )

 

Это все понятно, но часть клиентов сидят на радиодоступе. Вот в этом проблема.

Share this post


Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
Sign in to follow this