proxy arp и arp spoofing
. fd, stp итд, паразитный трафик broadcast'ов во всех интерфейсах и всё такое
. ICMP Redirect это не про блокировку ICMP. Это про то, что любой шлюз в сети может посчитать, что ему не надо роутить трафик, а вместо этого попросить роутить в другой .
ну да, вланы нужна тогда, когда порты на маршрутизатое закончились ( для отдельных подсетей), а тебе надо сделать 20-30 VLANов.
Это моё скромное мнение. + Дрочь от безопасников если требуется и всё