Tools
搜索
注册 登录

上海臻万信息技术有限公司

您正在浏览: 首页 » 知识库 » 网络管理

在大多数实例中,你可以从包装盒中取出任何品牌的交换机,打开电源,不用任何配置就可以让这台交换机提供你需要的连接,就像不需要管理的集线器一样。在本文中,我们将讨论你什么时候需要进行额外的配置。 

  首先,每一个网络设备都有一个最低水平的安全标准。这些安全标准包括:

 

  • 设置口令(如果入侵者为你设置口令,你会不喜欢的)。
  • 设置未加密的口令(community strings)或者关闭简单网络管理协议,如果你不打算使用它的话(特别是如果你设置为“公共”和“专用”)。
  • 如果你把一台服务器设置为系统登录服务器存储远程登录日志,关闭所有你不使用的管理方式,特别是要关闭Web方式的配置登录或者身份识别服务器(RADIUS或TACACS+)。
  • 我们的其它配置列表要根据你的具体情况而定,如你要对交换机做什么,做到什么程度以及你的环境的复杂程度等。

  如果你的广播域中有不止一台交换机,你要配置生成树协议。生成树功能可能缺省就是开启的。但是,这个缺省设置可能会将选择一个并非最佳的根节点。设置你希望作为根节点的交换机的优先级,保持其它的交换机为缺省设置。

 

  如果你的交换机有不止一个IP子网,你可能需要配置VLAN或者TRUNK。在你创建VLAN之后,不要忘记j将用户端口添加到合适的VLAN中。需要指出的是,如果你使用思科交换机,即使你只有一个子网,我仍然要强烈建议你不要使用缺省VLAN 1,因为它与其它的虚拟局域网有很大的不同。你要创建另一个VLAN,并且把所有的端口都加入其中。

 

  如果你计划连接IP电话,那么,你需要配置“语音虚拟局域网”,你还可以使用以太网供电功能。以太网供电的缺省设置是关闭的。

 

  当然,你还可以做一些设置,使你的网络更好,例如为每个端口设置标签,帮助你跟踪插入那些端口的设备,或者手工设置某些端口的速度和双工工作模式,或者关闭端口汇聚协议(PAgP)等不需要的协议。不过,这个列表足以让大多数网络通过合理的配置高效率地运行。

 无线路由故障现象:无法登陆无线路由器进行设置

  分析及解决方法:

  硬件故障大多数是接头松动、网线断、集线器损坏和计算机系统故障等方面的问题。一般都可以通过观察指示灯来帮助定位。此外,电压不正常、温度过高、雷击等也容易造成故障。

  办法一:检查路由器上面的数据信号指示灯,电源灯间歇性闪烁为正常,如不正常首先检查接入的宽带线路,可以换不同的网线重新插好。在电脑中检查网络连接,重新设置IP地址,如果在自动获取IP地址不成功的情况下,手动设置IP并禁用系统所用的网络防火墙功能。

  办法二:在系统IE的连接设置中选择“从不进行拨号连接”,点击“确定”结束。进入“局域网设置”后清空所有选项。再打开IE 输入路由器地址进行连接。

  办法三:将路由器恢复出厂设置,重新安装驱动及登录帐号及密码。

  如上办法仍未解决请联系厂商并检查硬件之间的冲突问题。

  无线路由故障现象:能上MSN但无法打开网页

  分析及解决方法:

  路由器是地址转换设备,当你或与你进行通信的人位于防火墙或路由器之后时, 阻止了双方直接连接到 Internet。此时要求双方所使用的网络地址转换设备支持UPnP技术。关于路由器对该技术的支持情况请看你所用的路由器说明书,并咨询厂商技术支持。

  办法一:个别路由器需要在LAN设置中将UPnP设置为“Enable”。

  办法二:有可能是病毒所致。可以打开资源管理器查看资源占用和cpu使用情况,如果占用率很高,很有可能是感

  染了病毒,将其用杀毒软件进行查杀即可。

  办法三:IE文件损坏。下载新的IE进行安装或配合操作系统进行修复即可。

 无线路由故障现象:联网时断时续

  分析及解决方法:

  一般的无线路由器都会提供三种或三种以上的连接方式,大多无线路由器会默认设置成“按需连接,在有访问数据时自动进行连接”也就是说每隔一定时间它会检测有没有线路空载 ,一旦连接后并没有数据交互,就会自动断开连接。

  办法一: 进入无线路由器设置界面,在连接方式出选择“自动连接,在开机和断线后进行自动连接”即可。

  办法二:检查网络是否有网络病毒攻击,很有可能是ARP网络攻击。进入网卡属性,手动设置IP,更换新的IP地址,如果继续掉线,请使用专业的抗攻击软件进行防御。

  无线路由故障现象:网速过慢

  分析及解决方法:

  首先有可能是WEB服务器繁忙所致,其次有可能是无线信号微弱所致。

  办法一:如果是WEB服务器繁忙所致则不是我们用户所能够解决的,您可以过一段时间再试一次。

  办法二:在企业和SOHO族使用无线局域网中,无线路由器的位置摆放经常被人们所忽略。无线路由器的位置摆放不当是造成信号微弱的直接原因。

  解决办法很简单:

  第一、放置在相对较高的位置上;

  第二、摆放的放置与接收端不应间隔较多水泥墙壁。

  第三、尽量放置在使用端的中心位置。

 无线路由故障现象:状态显示为可以发送数据包,却接收不到数据

  分析及解决办法:

  首先确保你的物理连接正确。登录路由器.用路由器ping接入提供商的dns地址。如果能ping通,说明路由器到internet的连接是畅通的,否则请检查路由器的配置。然后,用内部网络中的任意一台pc机ping网关(即路由器内部接口地址),如果能ping通,则说明内部网络连接是畅通的,否则就检查路由器配置和pc机配置是否正确以及是否相符合。如果上面两步均能ping通,但是还是上不了网的话,就按照一下步骤排查。

  1.检查内部pc的网关和dns的配置是否正确,确定无误后进行下一步。

  2.检查路由器关于nat方面的设置,看看配置是否正常.如果路由器配置检查不出错误,最好查看一下nat的地址转换表(不知道你的路由器是否支持此功能)。

  看看内部网络的地址转译是否有相应条目.如果没有证明你nat配置一定有错误.那么将其改正好。

 

IP(Internet Protocol,Internet协议)是互联网的支柱,它已经有近20年的历史,第一个正是发布的规范在RFC 791中只有简短的45页,定义了IP属于网络层协议,1991年,IETF确定了目前我们正在使用的IP协议版本,即IPv4,但现在已经完全停止开发了。新的IP版本叫做IPng(Next Generation,下一代IP协议)或IPv6,这个版本经历了漫长的讨论和反复的修改,1994年IETF终于明确了IPv6的方向,IPv6的主要目的是解决IPv4中存在的问题,IPv6除了具有IPv4具有的功能外,还消除了IPv4的局限性,它们之间既有相同点,又有不同点。当你部署IPv6时,在IPv4时代学到的知识仍然有用。IPv6和IPv4之间差异主要体现在五个方面:寻址和路由、安全、网络地址翻译、管理工作量和对移动设备的支持。此外,IPv6还包括一个重要的特征:一套从IPv4迁移和过渡到IPv6的计划。
 
    自1994年以来,已经发布了超过30个IPv6的RFC文档。改变IP协议意味着要改动许多上层协议和约定,从DNS和应用程序如何存储IP地址,到数据报如何在以太网、PPP、令牌环、FDDI和其它媒介上发送和路由,再到程序员如何调用网络函数都将会发生一些变化。IETF也不会疯狂到让大家一夜之间全部切换到IPv6,因此IETF也开发了IPv4和IPv6共存的标准和协议,如IPv4隧道里走IPv6,IPv6隧道里走IPv4,在同一个系统上长时间运行IPv4和IPv6(双堆栈),以及在各种环境中混合和匹配这两个协议。
 
    Internet协议v4(IPv4)
 
    Internet协议v4(IPv4)是Internet协议的第四个版本,它是第一个得到广泛部署的版本,和IPv6一起,它们是基于标准的Internet网络互连方法的核心。IPv4仍然是目前部署最广泛的互联网层协议,IPv4的详细定义可参考IETF发布的RFC 791,它取代了早期定义文档RFC 760。IPv4是一个用于链路层包交换网络的连接协议,如以太网,它以尽力模式运行,因为它不能保证信息能100%传递,也不能保证按正确的顺序传输,更不能避免重复传输。IPv4未包含错误控制和流量控制机制,如果通过数据报头中的校验和方法发现数据被损坏,数据将被抛弃,包括数据完整性在内,均通过上层传输层协议解决,如传输控制协议。IPv4使用32位寻址方法,总共包含4294967296个有效地址,IPv4有四种不同的地址类型:A、B、C和D。
 
    有类别IP寻址
 
    最初,IP地址被分为两部分,地址的高八位代表网络标识符,剩下的地址表示主机标识符,最大可以创建256个网络,人们很快就发现这样设计满足不了需要,为了克服这个限制,对高八位地址进行了重新定义,创建了一套网络类别,这就是后来著名的有类别网络,总共定义了五个类别:A、B、C、D和E,A、B和C网络标识符长度不一样,剩下的地址部分用于标识主机,这意味着每个不同的网络类型可容纳的主机数目也不一样,D类地址表示多播地址,E类地址是未将来的应用程序保留的(译者注:有了IPv6,它还会被用到吗?)。
 
 
    无类别寻址
 
    无类别寻址有三个基本类别。
 
    • 子网
 
    子网划分是一组技术,您可以使用这组技术来高效地划分单播地址前缀的地址空间以便在组织网络的子网间进行分配。单播地址前缀的固定部分包括前缀长度和前缀长度之前的位,这些位都具有定义的值。单播地址前缀的可变部分包括前缀长度之后设置为 0 的位。子网划分就是利用单播地址前缀的可变部分来创建更高效的地址前缀(浪费较少的可用地址),分配给组织网络的子网。最初定义 IPv4 的子网划分是为了更好地利用 A 类和 B 类 IPv4 公用网络 ID 的主机位。当您为 IPv4 网络 ID 划分子网时,您会在 IPv4 地址的层次结构中定义一个额外的层次。子网网络 ID 具有“网络 ID/子网 ID/主机 ID”层次结构。在您为网络 ID 划分子网后,每个子网网络 ID 都是一个子网(或具有“网络 ID/主机 ID”层次结构的网络 ID)的新地址前缀。
 
    • 可变长子网掩码(VLSM)
 
    可变长子网掩码(VLSM)是根据子网需要给它分配IP地址资源的一种方法,思科支持的IP路由协议,OSPF、双IS-IS、BGP-4和EIGRP均支持无类别或VISM路由。历史上,EGP协议依赖于IP地址类型定义和真实交换的网络号(8,16或24位域),而与IP地址(32位号码)无关。RIP和IGRP交换的网络和子网号在32位域中,网络号、子网号和主机号之间的差别是一个约定问题,不用在路由协议中交换,现在用的一些协议要么使用一个前缀长度(地址中的连续位数),要么每个地址带有子网掩码来指出32位域中的哪一部分是需要路由的地址。在思科工程中经常可以见到需要使用可变长子网掩码的例子,在工程建设时通常有多个配置了FDDI和以太网接口的交换机,并做了编号以便每个交换子网可以支持62台主机,实际上,每个子网可能只会连接15-30台物理主机(打印服务器,工作站,文件服务器等),但许多工程也需要ISDN或帧中继供家庭办公用户使用,它们也需要一个单独的子网,这些家庭办公用户通常有一两个路由器和一个X终端或工作站,他们可能还有一台PC或苹果电脑也需要连网,因此,通常需要为他们配置支持6台主机的子网,还有一些用户需要配置支持14台主机的子网,点到点连接通常是不需要编号的。 
 
 
    • 无类别域间路由(CIDR)
 
    使用超网时,靠无类别域间路由是减少路由表条目的数量,1993年左右,第一次引入了无类别域间路由,它的目的也是为了实现超网,超网允许路由聚合,CIDR引入了前缀标记,也叫做CIDR标记,前缀/CIDR标记现在在三种无类别IP寻址情况下使用:划分子网,VLSM/不同规模的子网和CIDR/超网。
 
    原IP地址类型由CIDR取代,相比之下,基于类型的方案被称为有类别的域间路由。CIDR的主要优势是允许对任意地址空间进行重新分区,因此可以给用户分配更小或更大的地址块,CIDR给Internet赋予了层次感,它将Internet分为国际ISP和国内ISP,然后又进一步细分为区域ISP,区域ISP又再细分为本地ISP,本地ISP又再分为区,通过CIDR创建的这种分级结构由IANA(Internet Assigned Numbers Authority,互联网地址分配机构)和它的区域互联网注册管理机构(Regional Internet Registries,RIR)监管,管理全球互联网地址的分配,每个RIR维护一个可匿名搜索的WHOIS数据库,提供IP地址分配信息,从这些数据库查询出来的信息在众多根据IP地址进行地理定位的工具中扮演着核心角色,分级路由进一步按地理路由分解,在地理路由中,整个地址又被分成多个块,例如,一个块表示美国,一个块表示欧洲,一个表示中东,一个表示亚洲等等。
 
    IPv4的局限性
 
    从上世纪80年代开始,人们就意识到IPv4的地址即将耗尽,这是当初设计时未曾预料到的,这也是引入 有类别网络,创建CIDR寻址的驱动因素,尽管采取了这些措施,IPv4地址的消耗速度仍然让人惊讶,目前有两种较权威的估计,一种预测是2010年,也就是今年,IPv4地址将被用光,另一种预测是2012年才会用光。IPv4地址的耗尽主要原因是Internet用户,使用Internet连接的移动设备,以及连接Internet的ADSLmodem或有线modem的爆炸式增长,迫使我们开发和采用IPv6作为替代解决方案。
 
    Internet协议v6(IPv6)
 
    IPv6也就是著名的IPng,即所谓的下一代IP协议,它是被广泛使用的第二个Internet协议版本,它的设计目标是将IPv4逐渐过渡到IPv6,而不是一下子全部消灭掉IPv4,因此保留了IPv4的兼容性,从IPv4到IPv6的主要变化是:
 
    ▶扩展了路由和寻址能力:IPv6将IP地址规模从32位扩大到了128位,支持更多层次的寻址水平,更大的可寻址节点数,以及更简单的地址自动配置;
 
    ▶通过给多播地址增加一个“范围”域,多播路由的可扩展性得到了改进;
 
    ▶定义了一种新地址类型,叫做“任播地址”,它可以识别节点集,发送到任播地址的数据包可以传递给其中任一节点,在IPv6源路由中使用任播地址允许节点控制通信流的路径;
 
    ▶简化了报头格式:有些IPv4报头字段被删除或称为可选部分,减少数据包处理成本,让IPv6报头的带宽成本尽可能低。虽然IPv6地址长度是IPv4的4倍,但IPv6报文的头部长度只有IPv4报文头部长度的2倍;
 
    ▶改进了对可选项的支持:改进后IP头可选项经过编码后可更有效地进行转发,对可选项的长度限制也更宽松,为今后引入新的可选项提供了极好的灵活性;
 
    ▶服务质量(QoS)功能:增加了数据包标记功能,通过标记知道数据包属于哪个特定的通信流;
 
    ▶身份验证和隐私保护能力:IPv6包含了提供身份验证,数据完整性和保密等扩展的定义,虽然是扩展,但它们属于IPv6的基础组件;
 
    ▶IPv6由两部分组成,基础的IPv6报头和IPv6扩展头。
 
 
    IPv6的优点
 
    有了巨大的地址空间后,ISP有足够的IP地址分配给客户,甚至每个设备都可以拥有自己的IPv6地址。NAT(网络地址转换)已成为处理IP地址短缺得力的技术,但遗憾的是,许多Internet应用程序在NAT下都不能正常工作,如NFS,DNS和集团会议应有,此外,NAT也是企业对企业直接网络连接的障碍,需要进行复杂的地址转换才能让通信变得可靠,但它的扩展性很差,很容易出现单点故障,显得非常脆弱。
 
    IPv6地址空间扩展的目标之一是让NAT技术边缘化,改善网络的连通性、可靠性和灵活性。IPv6在Internet上重新建立透明的端到端通信,由于IPv6地址长度较长,显得比较笨重,很多人看到那一长串地址都会头晕。IPv6的第二个主要目标是减少人们管理和配置系统的时间,因为IPv6可以执行无状态自动配置,结合LAN MAC地址,加上网络路由器提供的前缀(不需要DHCP),可以确保创建一个唯一的IP地址。
 
    当然,DHCP仍然有它的用处,如DNS服务器,不过需要支持DHCPv6,IPv6也给两个端点提供了一个中间地带,如SLP(Service Location Protocol,服务定位协议)协议,这可能使网络管理员的工作变得更加轻松。高带宽多媒体和容错应用是IPv6的第四个主要目标,多媒体应用可以利用多播的优势:可以将一个数据报传输到多个接收者。虽然IPv4也有多播功能,但它们是可选的,不是每个路由器和主机都支持,使用IPv6时,多播是必需的,前面已经提到,IPv6还增加了一种新的服务类型“任播”,与多播类似,任播有一个发送和接收数据包的节点组,当一个数据包发到一个任播组时,只会传输到组中的一个成员,这项新功能特别适合于容错环境,如Web服务器,DNS服务器。
 
    另一方面,在IPv6上架设VPN(虚拟私有网络)是支持QoS的,IPv6支持IPv4相同的QoS功能,包括DiffServ标记,以及新的20位通信流字段,IPv6的第五个主要目标是VPN。新的IPsec安全协议,ESP(封装安全协议)和AH(身份验证头)是附加到IPv4的,而IPv6内置了这些协议,这意味着在IPv6世界中建设和部署网络时,保护网络的安全将会变得更加容易。
 
    下面用一张表简单地对比一下IPv4和IPv6,以便加深理解。
 

 


表1 IPv4与IPv6的对比

8月6日消息,思科本星期发布一个安全公告,详细介绍了其两个关键的交换机路由器产品线的防火墙服务模块中存在的多个安全漏洞。这些安全漏洞能够导致拒绝服务攻击故障。

 

 

 

受影响的产品是思科Catalyst 6500系列交换机和思科7600系列路由器。思科称,这些安全漏洞可能导致思科防火墙服务模块在处理特别制作的SunRPC或者某些TCP数据包之后停机并执行冷启动。反复利用这个安全漏洞就会导致设备处于持续的拒绝服务攻击状态。

 

 

 

思科称,它已经提供了免费的软件更新并且在安全公告中介绍了绕过这些安全漏洞的方法。思科指出,这些安全漏洞是相互独立的。

 

 

 

思科在另一个安全公告中称,思科ASA 5500系列自适应安全设备存在多个安全漏洞。这些安全漏洞包括3个SunRPC检查拒绝服务攻击安全漏洞、3个传输层安全拒绝服务攻击安全漏洞、一个会话起始协议拒绝服务攻击安全漏洞和一个特殊制作的互联网密钥交换信息拒绝服务攻击安全漏洞。

 

 

 

思科在安全公告中说,ASA安全漏洞不是相互关联的。思科在安全公告中向用户提供了绕过这些安全漏洞的各种选择。

L2-L4 层过滤

  现在的新型交换机大都可以通过建立规则的方式来实现各种过滤需求。规则设置有两种模式,一种是MAC模式,可根据用户需要依据源MAC或目的MAC有效实现数据的隔离,另一种是IP模式,可以通过源IP、目的IP、协议、源应用端口及目的应用端口过滤数据封包;建立好的规则必须附加到相应的接收或传送端口上,则当交换机此端口接收或转发数据时,根据过滤规则来过滤封包,决定是转发还是丢弃。另外,交换机通过硬件“逻辑与非门”对过滤规则进行逻辑运算,实现过滤规则确定,完全不影响数据转发速率。

  802.1X 基于端口的访问控制

  为了阻止非法用户对局域网的接入,保障网络的安全性,基于端口的访问控制协议802.1X无论在有线LAN或WLAN中都得到了广泛应用。例如华硕最新的 GigaX2024/2048等新一代交换机产品不仅仅支持802.1X 的Local、RADIUS 验证方式,而且支持802.1X 的Dynamic VLAN 的接入,即在VLAN和802.1X 的基础上,持有某用户账号的用户无论在网络内的何处接入,都会超越原有802.1Q 下基于端口VLAN 的限制,始终接入与此账号指定的VLAN组内,这一功能不仅为网络内的移动用户对资源的应用提供了灵活便利,同时又保障了网络资源应用的安全性;另外, GigaX2024/2048 交换机还支持802.1X的Guest VLAN功能,即在802.1X的应用中,如果端口指定了Guest VLAN项,此端口下的接入用户如果认证失败或根本无用户账号的话,会成为Guest VLAN 组的成员,可以享用此组内的相应网络资源,这一种功能同样可为网络应用的某一些群体开放最低限度的资源,并为整个网络提供了一个最外围的接入安全。

  流量控制(traffic control)

  交换机的流量控制可以预防因为广播数据包、组播数据包及因目的地址错误的单播数据包数据流量过大造成交换机带宽的异常负荷,并可提高系统的整体效能,保持网络安全稳定的运行。

  SNMP v3 及SSH

  安全网管SNMP v3 提出全新的体系结构,将各版本的SNMP 标准集中到一起,进而加强网管安全性。SNMP v3 建议的安全模型是基于用户的安全模型,即USM.USM对网管消息进行加密和认证是基于用户进行的,具体地说就是用什么协议和密钥进行加密和认证均由用户名称(userNmae)权威引擎标识符(EngineID)来决定(推荐加密协议CBCDES,认证协议HMAC-MD5-96 和HMAC-SHA-96),通过认证、加密和时限提供数据完整性、数据源认证、数据保密和消息时限服务,从而有效防止非授权用户对管理信息的修改、伪装和窃听。

  至于通过Telnet 的远程网络管理,由于Telnet 服务有一个致命的弱点——它以明文的方式传输用户名及口令,所以,很容易被别有用心的人窃取口令,受到攻击,但采用SSH进行通讯时,用户名及口令均进行了加密,有效防止了对口令的窃听,便于网管人员进行远程的安全网络管理。

  Syslog和Watchdog

  交换机的Syslog 日志功能可以将系统错误、系统配置、状态变化、状态定期报告、系统退出等用户设定的期望信息传送给日志服务器,网管人员依据这些信息掌握设备的运行状况,及早发现问题,及时进行配置设定和排障,保障网络安全稳定地运行。

  Watchdog 通过设定一个计时器,如果设定的时间间隔内计时器没有重启,则生成一个内在CPU重启指令,使设备重新启动,这一功能可使交换机在紧急故障或意外情况下时可智能自动重启,保障网络的运行。

  双映像文件

  一些最新的交换机,像A S U SGigaX2024/2048还具备双映像文件。这一功能保护设备在异常情况下(固件升级失败等)仍然可正常启动运行。文件系统分majoy和 mirror两部分进行保存,如果一个文件系统损害或中断,另外一个文件系统会将其重写,如果两个文件系统都损害,则设备会清除两个文件系统并重写为出厂时默认设置,确保系统安全启动运行

  你是否需要为自己的SAN或者LAN选择一款合适的交换机?SAN和LAN之间有很多相似的地方,比如说它们都能够提供数据存储及共享。同时两者之间也存在很多区别,为了做出一个公平的比较结果,下面说说两者之间一些需要注意的区别。

  LAN(局域网)一般是指以太网,是在IP地址的基础上架构的,能够轻松的做到低成本高效率,具有标准的界面。另一方面,基于光纤通道的局域网把数据的集成度保证以及高效的性能表现放在了第一位,相对的不太注意成本问题。

  为了评价这两种技术的优缺点,首先要对你自己的需求有一个明确的了解。首先要明确你必须有什么,需要什么,想要什么。要清楚,你打算采用哪种存储网络?如果打算采用基于NAS的存储网络,文件共享协议采用NFS(网络文件协议),CIFS(通用Internet文件系统) 或者AppleTalk(Apple

  公司协议组),可以选择一个传统的基于以太网的交换机。如果打算采用基于iSCSI的存储网络,也可以选择以太网交换机,或者选一个能够支持光纤通道以及iSCSI技术的交换机也可以。采用光纤通道的硬件环境可以支持开放系统,以及基于FICON光纤交换机的IBM S/390(zSeries)环境。

  可以利用高速切入路由选择或者存储转发架构来实现交换。许多交换机的设计都是基于CLOS架构来实现的,CLOS这个名称是为了纪念贝尔实验室的研究员Dr. Charles Clos的。交换机根据数据帧和数据包的地址来实现数据从源地址到目的地址的交换。理论上,在不计成本的情况下,交换机可以实现无阻塞的全速交换,实际上,如果网络产生了过载,就会出现数据拥塞,这时可以通过Qos以及流量控制管理软件来进行调整。传统的交换机和网络是基于不产生过载的前提下设计的,这样可以实现更高的性能,因此更贵一些。

  局域网交换机支持的速率从10M到10G,传输介质采用铜线或者光纤,端口从几个到几百个。这种交换机一般支持TCP/IP协议,也支持TCP/UDP, IPX和AppleTalk协议。这种交换机的其他特点还有:支持VoIP(基于IP的语音服务),QoS(服务质量评价),带宽管理以及自动生成报告,支持组播以及超长帧处理。有的交换机还可以通过扩展卡来实现路由以及其他网络功能,包括SONET/SDH(光同步网/同步数字体系), SDH(同步数字体系)以及WiFi(无线网络)。局域网交换机的供应商包括3Com,Alcatel, Avaya, Cisco Systems, Inc., Dell, D-Link, Enterasys, Extreme, Foundry, Fujitsu, HP, Linksys, Marconi, NEC, SMC and Tasman Networks。

  存储局域网产品主要基于光纤通道,小的产品有用于存储控制器后面的嵌入式交换机,只有几个端口,大的产品有几百个端口,用于大型系统。支持的协议包括支持开放系统的SCSI光纤通道协议(SCSI_FCP a.k.a. FCP),还有支持IBM mainframe环境的FICON协议。存储局域网交换机现在主要有1G和2G两种速率,大部分的供应商都认为下一步的主流速率应该是4G和10G,同时,这种交换机提供了很多新的安全性保障功能,基于IP的存储功能,以及先进的存储业务功能,包括虚拟化技术。一些产品还加入了对以太网/IP刀锋系统的支持,同时也支持iSCSI,iFCP(Internet光纤信道协议),或支持远距离存储的FCIP(IP的光纤通道)技术。存储局域网的生产商包括Broadcom, Brocade, Cisco, CNT, Emulex, Maranti, Maxxan, McData and Qlogic。

  一般的说,如果你打算采用支持光纤通道的存储网络,那么你可以选择基于光纤通道的交换机。如果你打算采用基于IP(iSCSI, iFCP, FCIP, NAS)存储系统的网络,你可以选择传统的局域网交换机,比如说以太网交换机就可以。存储网络路由器是一个十分有用的技术,可以实现光纤网络与局域网之间的协议转换以及存储局域网的分割工作。

  在考虑完所选择的网络类型后,下面有一些选择交换机前的注意事项:

  你的系统的每个端口的性能表现都要保持一致性还是要有所侧重?

  为了达到更好的性能表现,今后的扩展计划应该如何制定?

  你的网络需要哪种层次的实用性与冗余性?

  在与其他交换机进行连接时,你的网络规模与结构需求是什么样子的?

  你需要多少交换机间连接(ISL)以及串接/上传接口?

  网络需要支持的协议有哪些(IP, FICON, FCP, VIA, AppleTalk, IPX等) ?

  不同的端口都需要多高的速率(10/100, 1 Gbps, 10 Gbps)?

  需要多少端口以及什么类型的服务?

  是否需要全速或者共享带宽的端口?

  你的网络必须具有哪些性能,还需要哪些性能,你想要哪些?

  你想要哪种类型的管理特性?

  需要与其他交换机或者适配器达到什么程度的协调性?

  你是否需要交换机对超长帧的支持,以及其他的高端功能?

  你需要联合哪些网络,服务器以及存储设备?

  由谁来管理网络?

  要避免那种纯粹简单的诱惑性比较,例如用价格或者端口数来评估交换机的好坏,那只能是像拿苹果和橙子比较一样无谓。你可以访问www.evaluatorgroup.com/workbooks来了解更多的评价标准,特别是光纤通道的交换机技术。

在一个网络的应用环境中,对网络的管理有多种方式和方法,同时也可以采取不同的手段来实现。而通过交换机自身的网络管理功能,来对网络上运行的设备和应用的用户进行必要的检测和控制,不乏是理想的网管手段之一。以下是常见的交换机故障的10种类型判断的一个总结。

  电路板损坏:电路板上的元器件受损或基板不良,造成电路板不能正常工作。

  硬件工注不合适:硬件工注是为减少电路板的种类,而在电路板上设置的一组或几组开关,用以定义该电路板的工作状态或在系统中所处位置,如硬件工注设置得不正确,必会导致该电路板工作不正常。

  电路板块类型不合适:硬件更新后,同一名称的电路板块可能有多种不同的型号。在一般情况下,新型号电路板的功能会兼容旧型号电路板的功能。但旧型号的电路板的功能,就不一定能兼容新型号电路板的功能了。

  机架、模块的问题:机架、模块用于承载电路板。按其在系统中的位置被分为处理机系统的机架、模块,交换系统的机架、模块和维护管理系统的机架、模块等。这些机架、模块也会出故障。

  设备供电的问题:整流器提供的-48V直流电被分配到每一个机架及相关的设备上,机架内的电源分配系统负责向模块供电,而每一模块上的电源电路板,都能根据模块内各电路板所需的电压进行调整,然后配送到每一块电路板上。但在这一过程中,任意环节出现问题,都有可能造成供电的故障。

  连接电缆和配线架跳线的问题:连接电缆和配线架的跳线是用来连接模块、机架和设备用的。如果这些连接电缆内的缆芯或跳线发生了短路、断路或虚接,就会形成通信系统的故障。

  程序BUG:软件程序设计存在着缺陷。

  系统数据错误:系统数据,包括软件工注,用于对整个系统进行定义。如系统数据出现错误,也会造成系统全方位的故障,对整个交换局产生影响。

  局数据错误:局数据是根据交换局的具体情况而定义的。当局数据出现错误时,也会对整个交换局产生影响。

  用户数据错误:用户数据对每一个用户的情况进行定义,如果用户数据被错误设置,会对某个用户产生影响。

2010-07-30 16:41

防止ICMP攻击的配置

作者 蜂窝网

对于ICMP协议来说,我们更关注的就是它的安全问题。在很多方面,它的安全问题更令我们担忧。这里我们就来详细讲解一下防止ICMP攻击的主要方法。

利用系统自身的缺陷进行各种入侵向来就是黑客常得手的重要途径,特别是对于防范意识不高的家庭用户来说更容易让黑客得手,了解计算机网络知识的读者都知道Ping命令常常用来检查网络是否畅通,可是这个命令也能给Windows系统带来严重的后果,那就是Ping入侵即ICMP攻击.

ICMP协议是因特网控制消息错误报文协议,使用ICMP攻击的原理实际上就是通过Ping大量的数据包使得计算机的CPU使用率居高不下而崩溃,一般情况下黑客通常在一个时段内连续向计算机发出大量请求而导致CPU占用率太高而死机.

虽然很多防火墙可以对PING进行过滤,但对于没有安装防火墙时我们如何有效的防范ICMP攻击呢?其实只要配置一下系统自带的默认防火墙就可以了.方法如下:

第一步:打开在电脑的桌面,右键点击"网上邻居→属性→本地连接→属性→Internet协议(TCP/IP)→属性→高级→选项-TCP/IP筛选-属性".

第二步:"TCP/IP筛选"窗口中,点击选中"启用TCP/IP筛选(所有适配器)".然后分别在"TCP端口、UDP端口和IP协议"的添加框上,点击"只允许",后按添加按钮,然后在跳出的对话框输入端口,通常我们用来上网的端口是:80、8080,而邮件服务器的端口是:25、110,FTP的端口是20、21,同样将UDP端口和IP协议相关进行添加.

第三步:打开"控制面板→管理工具→本地安全策略",然后右击"IP安全策略,在本地机器"选"管理IP筛选器和IP筛选器操作",在管理IP筛选器和IP筛选器操作列表中添加一个新的过滤规则,名称输入"防止ICMP攻击",然后按添加,在源地址选任何IP地址,目标地址选我的IP地址,协议类型为ICMP,设置完毕.

第四步:在"管理筛选器操作",取消选中"使用添加向导",添加,在常规中输入名字"Deny的操作",安全措施为"阻止".这样我们就有了一个关注所有进入ICMP报文的过滤策略和丢弃所有报文的过滤操作了.

第五步:点击"IP安全策略,在本地机器",选择"创建IP安全策略-下一步-输入名称为ICMP过滤器",通过增加过滤规则向导,把刚刚定义的"防止ICMP攻击"过滤策略指定给ICMP过滤器,然后选择刚刚定义"Deny的操作",然后右击"防止ICMP攻击"并启用.

总结:经过设置后我们的计算机就可以防止PING攻击了,并且对很多攻击手段都有了防范及免疫功能.我们系统安全级别也大大提高了.

2010-07-30 16:36

什么是虚拟存储?

作者 蜂窝网

存储虚拟化的应用对于企业来说可以减少存储成本,为他们带来的好处是显著的。但是,客户们仍在问究竟什么是虚拟存储呢?如何实现这些技术呢?企业自身的基础架构是否适合实现存储虚拟化呢?

以下是客户提出的十个问题,这些问题的答案可以帮助客户进一步理解存储虚拟。

1) 存储虚拟化可以为企业做些什么?存储虚拟化是一种贯穿于整个IT环境、用于简化本来可能会相对复杂的底层基础架构的技术。存储虚拟化的思想是将资源的逻辑映像与物理存储分开,从而为系统和管理员提供一幅简化、无缝的资源虚拟视图。

2) 应该在哪些地方进行存储虚拟?实现存储虚拟的软件可以运行在多种设备上。一般而言,三种最常见的设备是服务器、存储设备或存储网络。存储网络最受关注,因为存储网络拥有能够支持连接到网络中的任何服务器平台或任何存储设备的能力。

3)应该选择一个带内解决方案还是一个带外解决方案?一些供应商希望通过实现虚拟的技术路径来达成大笔的交易。但是重要的问题是,作为客户,他们希望通过虚拟获得哪些改善呢?对这一问题的回答将决定如何实现虚拟。今天,只有带内解决方案能够提供虚拟的全部价值。聪明的方法是首先明确客户希望得到的结果,然后根据解决方案满足客户目标程度,之后对解决方案进行评估。

4)如何避免被供应商“套牢”?避免被供应商“套牢”的最佳方法是实现完整的磁盘虚拟。如果一家供应商说服企业将自身的灾难恢复过程集成到该供应商专有的复制服务中,或说服企业在现有的所有服务器上安装该供应商专有的多路径设备驱动器,或说服客户对所有的管理员进行该供应商专有管理界面的培训,这家供应商实际上知道客户的转换成本将会很高,而这使客户也容易会被“套牢”。不过,如果选择对全部磁盘进行虚拟,就获得了选择底层磁盘硬件的全部灵活性,而这种灵活性经常能够降低总成本。

5)在成本方面应该有哪些考虑呢?当评估一个虚拟解决方案时,重要的是在考虑虚拟能够带来的间接成本节省的同时,还要考虑解决方案的直接成本。例如,大多数磁盘供应商对其专有的多路径设备驱动器、复制服务和管理界面进行附加收费。如果做得正确的话,虚拟可以消除企业再购买所有这些专有软件的必要。

6)为实现虚拟,企业需要对自身IT环境进行哪些类型的改变?存储虚拟是有价值的,但如果企业为实现存储虚拟而必须对自身的基础架构进行重大的改变,投资回报就会受到损失。一个好的虚拟解决方案不要求对磁盘或存储网络基础架构进行任何改变。因此,需要和您的供应商进行讨论来决定进行哪些改变才能够测试和运行它们的虚拟解决方案。但是需要警惕的是一些解决方案要求企业购买新一代SAN交换机或新一代存储控制器,而这样做的目的仅仅是为了实现存储虚拟。

7)虚拟产品上市已经有多长时间了?客户明智的做法是不仅考虑供应商对其虚拟解决方案的介绍,而且还要考虑产品的成熟度如何以及已经进行了多少次升级。一些供应商只是现在凭借新产品来冲击市场。在软件世界里,版本1的功能和可靠性很少能够比得上版本6.因此需要选择可靠供应商提供的成熟产品。

8)虚拟能不能改进管理功能和减轻IT人员负担?存储虚拟的指导思想是提高基础架构的效率,使存储管理变得更加轻松和提高性价比。如果做得正确,虚拟可以减少多个存储设备、存储供应商、设备驱动器类型、拷贝服务和管理界面导致的复杂性,并为管理员提供一幅单一虚拟资源的公有视图。此外,利用存储设备之间透明的数据移动功能,很多存储管理员需要在凌晨2点进行的工作可以转移到下午2点进行。不仅可以避免应用运行中断,而且还可以改善工作与生活之间的平衡。

9)在性能、可用性、容量和可扩展性方面虚拟有哪些要求?在评估虚拟解决方案的过程中,聪明的客户不仅要看供应商提供的信息,还要看外部基准测试结果。一些供应商选择控制虚拟路径上的一切以确保可靠性和性能。其它供应商采用一种更具联合性的方法——将一家供应商的硬件组件与另一家供应商的软件组件结合在一起。无论评估的是哪种方法,需要看一看外部对供应商所声称内容的验证,比如存储性能理事会这样的组织进行的外部基准测试。

10) 虚拟对存储的影响会不会就象是Linux对服务器产生的影响?在Linux之前,应用和系统管理员被捆绑在一个操作系统上,这就意味着与这一操作系统所支持的硬件捆绑在一起,如果做得正确,存储虚拟可以使企业不再被捆绑到存储硬件上。

有了以上有关虚拟存储的问题和答案,企业可以自信地应对评估存储虚拟的挑战。它们会发现通过明智的存储虚拟决策,可以帮助企业节省时间、金钱和减少争辩。

在设置D-LINK的过程中,我们会遇到各种各样的问题,所以在设置的时候我们应该正确而又快速的配置,此文快速详细的讲述了D-LINK的配置方法。

A:您需要知道您的ISP(宽带提供商,例如中国电信ADSL)所提供的配置信息,您的ISP安装技术人员在连接好Cable或DSL Modem和宽带后会留下这些信息。如果您还没有这些信息,在进行设置之前请联系您的ISP。

B:确定您的所有网络硬件设备都没有通电,包括路由器,PC,Cable或DSL Modem。

C:连接一条以太网线到您的计算机的以太网网卡,将这根网线的另一端连接到路由器的一个以太网端口(1至4端口)。

D:如果还有其他计算机要连接到路由器请重复步骤C。

E:用另一根以太网线将路由器的Internet端口WAN口连接到Cable或DSL Modem的LAN端口或以太网端口。路由器的WAN端口是唯一的一个和您的Modem连接的端口。其他的交换机LAN端口不能接Cable或DSL Modem。

F:打开Cable或DSL Modem的电源,G:将交流电源适配器的220V端插入电源插座,另一端低压的接头插入路由器的电源插孔上。(注意!D-link系列路由器的工作电压是5V DC请不要接错其他的电源适配器,路由器接错不同的电压的电源适配器会损坏路由器,请您仔细检查清楚确定是随路由器提供的5V DC电源适配器才接通电源接错电源适配器烧毁路由器我们不提供保修服务)

G:确定前面板的POWER电源、Internet WAN指示灯和WLAN无线灯是亮的。

H:您需要一台计算机来配置路由器,请打开您的计算机的电源。也可以用有无线网卡的电脑来配置路由器,利用XP自带的信号搜索软件搜索D-link无线路由的无线信号SSID,搜索到D-link的无线信号SSID名字后点击连接上去就可以。(D-link无线路由的默认SSID名字是default)

第一步骤完成,现在进入第二步骤,下面的说明将帮助您设置路由器,您只要设置一次就够了。注意!请您将您的计算机的网卡设为自动获取IP地址,Windows默认网卡就是自动获取的IP地址的。更多信息请参考Windows的帮助文件。

A:打开您的IE浏览器,在浏览器的地址栏中,输入:192.168.0.1按回车键。

B:一个输入网络密码的对话框将出现,在“用户名”一栏输入小写英文:admin 保留“密码”一栏为空白。点击确定按钮。

C:路由器的HOME(主页)配置界面将会出现在浏览器中。本路由支持几种宽带的连接方式,每一个基本设置的画面以及可用的特性将会因为您所选择的连接方式不同而不同。下面根据您所使用的不同连接方式,分别说明

D:如果您要设置宽带接入请点击首页左边HOME(主页)的WAN(广域网)选项进入广域网设置画面。

D1:虚拟ADSL拨号的用户(绝大部分的用户)请点击第三项PPPoE(虚拟拨号连接)。

D2:然后出现一个要填写ADSL帐号与密码的框,在User Name(用户名)栏填您的ADSL帐号,Password(密码)栏填您的ADSL密码,Retype Password(重复密码)栏再重复填一次密码。Service Name(服务器名)栏保留为空白不用填,IP Address(IP地址)栏也不用填写,DNS Server Address(DNS服务器地址)栏一般保留为空白不用填,如果您的ISP一定要您填写DNS,请在这栏里填写,Maximum Idle Time(无数据流量自动断线时间)一般填0分钟就是永远在线。Auto-reconnect(自动连线功能)一般选Auto-reconnect(自动连线)就可以,选Manual是(手动连线),选Dial-on-Demand是(打开网页时才连线),全部填写好后点击右下角的apply(应用)按钮完成PPPoE设置。

D3:配置好D-link路由器后,路由器就会自动连线工作。你可以在Stasus(状态)选项查看WAN的连接信息,如果WAN口分配到外网IP地址您就可以利用D-link路由器浏览网页、网上冲浪了。

如果您启动了路由器的PPPoE拨号,请删除您电脑中已有的PPPoE拨号应用程序。

E:使用Cable Modem(有线电视视讯宽带)或者由别人使用有DHCP功能的路由器分宽带信号给您的用户,请先确认Cable Modem接出来的网线确实连接到D-link路由的WAN口。请选HOME(主页)的WAN(广域网)选项进入广域网设置画面选择第一项Dynamic IP Address(使用动态IP地址),按apply(应用)完成设置,不需要复杂的设置即可连接上网。

E2:D-link路由会自动侦测,取得IP。你可以在Stasus(状态)选项查看WAN的连接信息,如果WAN口分配到外网IP地址您就可以利用D-link路由浏览网页、网上冲浪了。。

F:Static IP Address(使用手动设置IP)

页1 共8页