udaffrzn Posted July 19, 2017 (edited) Всех приветствую! Немного запутался, может кто подскажет. c3750 терминирует пачку клиентских VLAN, настроен ip unnumbered. На каждом интерфейсе указано no ip proxy-arp. Имеет ли смысл дополнительно на эти интерфейсы навешивать ACL для блокировки трафика Netbios? Понятно, что такие вещи лучше вешать на доступе, но сеть разношерстная, часть vlan отдаются по радио доступу. --- upd. Тестово повесил ACL на один из интерфейсов. Побежали счетчики по netbios-ns, netbios-dgm. Edited July 19, 2017 by udaffrzn Share this post Link to post Share on other sites More sharing options...
RN3DCX Posted July 19, 2017 Мож на UP'link повесить? Share this post Link to post Share on other sites More sharing options...
udaffrzn Posted July 19, 2017 Смысл? здесь имеется в виду межабоненский трафик. Share this post Link to post Share on other sites More sharing options...
RN3DCX Posted July 19, 2017 Я например подумал, что надо защититься от внешних угроз. Share this post Link to post Share on other sites More sharing options...
buckethead Posted July 19, 2017 У вас VLAN на что? На абонента? Proxy-arp не даст ходить трафику клиентов в одной сети, но разных VLAN, если VLAN общий -- резать надо на доступе. Тестово повесил ACL на один из интерфейсов. Побежали счетчики по netbios-ns, netbios-dgm. В сторону этого интерфейса скорее всего валит мультикастом этот срач, вот и счётчики растут. Share this post Link to post Share on other sites More sharing options...
udaffrzn Posted July 20, 2017 В данном случае Vlan на пользователя. Если отключен proxy-arp на абонентских интерфейсах, то они не будут видеть друг друга, а видят только шлюз и все что за ним. По TCP счетчики по нулям. По сему выходит что навешивать ACL на эти интерфейсы не имеет практически никакого смысла. Share this post Link to post Share on other sites More sharing options...
VolanD666 Posted July 20, 2017 А вы с какой цель. Это блокировать хотите? Может проще шторм контроль повесить на интерфейс и все? Share this post Link to post Share on other sites More sharing options...
udaffrzn Posted July 20, 2017 (edited) Цель - блокировка взаимодействия пользовательских ПК по нетбиосу. Противодействие распространению Петь, Вась и им подобных. Edited July 20, 2017 by udaffrzn Share this post Link to post Share on other sites More sharing options...
zhenya` Posted July 20, 2017 На аксесе надо воевать с петями и васями ) Share this post Link to post Share on other sites More sharing options...
buckethead Posted July 20, 2017 Конечно, резать всё лишнее нужно на границе сети, чтобы это не гуляло бесполезно по вашей сети. Share this post Link to post Share on other sites More sharing options...
udaffrzn Posted July 21, 2017 На аксесе надо воевать с петями и васями ) Это все понятно, но часть клиентов сидят на радиодоступе. Вот в этом проблема. Share this post Link to post Share on other sites More sharing options...