卡巴斯基建立局域网服务器新方法

3

分类 : 网络日志 | 发表时间 03-11-2008

昨天刚说了如何更新升级小红伞的key文件,提到了卡巴斯基的反盗版策略,大批量封key,并且近期还发现在局域网中建立卡巴斯基内网升级系统,也出现问题:一个key只能提供给三台内网机器使用,超出即会提示。一位朋友在不断测试下,找出了一个暂时的解决方法。

卡巴斯基技术论坛的江南混混有详细的教程解说如何搭建局域网(内网)卡巴斯基更新服务(图解),在建立之前,江南混混有也说明,卡巴现在版本可以在局域网里互相侦测激活码是否被重复利用,如果有激活文件重复激活的情况的话,那么后启动的计算机的卡巴就会停止工作,能够解决的办法有两个,要么花钱,购买正版卡巴激活码,要么寻找大量共享激活,而找如此大量的盗版激活想必有一定难度。事实上企业内部二百多台的电脑建立卡巴斯基网络,花费也不多,区区二百多元就可以搞定。

卡巴斯基反病毒NDIS过滤器介绍

卡巴斯基反病毒NDIS过滤器是一个对网络数据包的拦截驱动程序。NDIS拦截驱动程序有助于分析网络数据包的内部结构。这种嵌入系统的方式因其对不同的操作系统版本和其他程序及驱动提供最大的兼容性而被微软公司尤为推崇,在程序的安装过程中,已有的网络连接可能会因新的驱动而被中断。中断网络连接的原因就是驱动被植入到依赖于Windows堆栈驱动的堆栈协议(网卡—TCP/IP协议)被初始化了。

程序安装后,卡巴斯基反病毒NDIS过滤器的驱动就在网络连接的属性中发挥作用了。

卡巴斯基建立局域网服务器新方法

由于朋友公司内部局域网电脑,大多数是业务层面的应用,上网数量不到总数量的十分之一,因此可以考虑取消卡巴斯基的这个NDIS过滤器,这个过滤器只是在侦测网络传输流量方面起作用,这里只能假设网络流量是干净的,这方面不作防护,而只用到卡巴斯基的本机防护功能。在上网图中取消卡巴斯基的这个NDIS过滤器的选项(卸载也不反对)后,就不会有互相侦测激活码是否被重复利用现象了。

不算完美解决方案,暂时之选!支持正版,现在卡巴斯基确实很便宜了,今天再次看了下,十几块半年的。朋友刚用手机申请了半年了,就一顿饭钱,方便省事,免找key之苦了。

网卡优化实例之intel网卡优化

0

分类 : 技术文摘 | 发表时间 18-12-2007

日常电脑应用中,总在不断的优化操作系统、软件优化、注册表优化,网站优化等,也在硬件上面,超频cpu、超频内存、超频显存等,但很少有人意识到优化网卡的一些设置,今天以一位同学的实例来简述一下intel网卡的优化。

以自己用的 82559 server pila8470b 为例,首先在驱动之家下载intel proset10.0最新网卡驱动,下载解压后点击界面第一项安装(使用64位操作系统的同学请下载64位驱动,驱动之家同样提供下载)。

安装完毕后,在设备管理器中双击网卡图标,出现proset控制台(intel和broadcom网卡的驱动实在制作得好,先赞一个)。boot agent标签下有选项可以关闭开机时网卡启动画面,这不是重点介绍内容。选中Advanced标签,开始详细设定。

PCI总线效率,设定为已禁用,这样可强迫网卡把零散数据包聚合起来传输,在网络带宽匮乏的情况下网卡性能有微小提高。
选中performance options,再单击旁边出现的properties按钮,进入高阶设定。
传输描述符,设定为64。一个描述符占用2k内存空间,该值关系到网卡发送数据的能力。
接合缓冲区,设定为32。intel帮助文件指出该值应为传输描述符的一半,此值关系到网卡传输加速的能力。
接收描述符,设定为1024,即使网卡发挥最强下载能力,同样一个描述符占用2k内存空间。
流程控制,设定为关。使网卡不收发流量控制帧,我们的网卡大多是客户机上在用,流程控制对服务器网卡相当重要,但对客户机网卡意义不大。
适应性传输阀值,可设定为190。我的网卡设为190的话,bitcomet频繁crash,同学们可试验一下,如果不行,就单击 use by default 按钮。
适应性技术,设定为关。适应性技术是intel的招牌技术,主要是为了减轻cpu负担设计,1G主频以下的机子最好还是设定开。
适应性性能调整,请将滑块拉到网络性能一侧(550GY的原厂设定就在拉杆的中段),如果关闭了适应性技术,这一项可不用理会。
适应性帧间距调整,设定为0。此选项就是同学们苦苦探求的“网卡抢线能力”,设定为0是指网卡传输数据包之间不存在间隔,传输完一个数据包后立即传下一数据包,这样就违反了快速以太网协议中的内容。
重新传输帧间距调整,设定为0,表示当网卡传输遇到冲突时,立即重传,即体现“抢线能力”,此选项在局域网中作用巨大,活活憋死螃蟹卡。
返回Advanced标签,选中QoS数据包标签,设定为已禁用(一般来说,我的有线网卡只加载tcp/ip协议,不会加载QoS)。
Wake on Lan Options 中的选项都选为“控制操作系统”,有日本网友指出PME选项应设定为启用,提高STR的兼容性,大家可试验一下。
低资源时的连接性,在任何条件下都要设定为已启用。
优先性级别定义,日本网友建议设定成7,也就是任何数据包都通过 low priority queue传输,经过试验,发现bitcomet频繁crash。我推荐设定成4,同学们可试着改成7。

必须注意不同规格的intel网卡,百兆/千兆/10Gbe,client/server在Advanced中的选项不相同,比如千兆网卡中有“巨型帧”控制选项,550Gy中有tcp/ip offload选项,不一而足。我只讲了共通的,典型的选项设定方案。Proset中其它的比如Vlan设定,网络诊断,绑定等,在此不作详诉。

补充一下,千兆intel网卡家用的话也可按照上述方法优化,因为家用的网卡都在百兆跑,如果有同学要自己调整家用的千兆intel网卡的话,各项数值不应超过我讲的设定的两倍。如果千兆intel网卡所在的网络中其它的设备都支持JumboFrame(巨型帧),就将MTU的值设定为14000左右,RWIN的值设为2568640,可以获得最好的传输效果。如果网卡作为服务器上的网卡在运行,那么proset的设定就全部保持原来的设定。以上部分文字源自:http://7012440.qzone.qq.com/blog/1197901856

突然之间,我也没想到,网卡的优化竟然有如此多的参数设置,优化设定,没有尽头,追求探索的精神,是网络人的新时代风貌。大家都多在实际应用中,多实践,多思考,有更多的技巧,欢迎留言讨论。

如何判断和清除局域网内的隐性病毒

0

分类 : 系统安全 | 发表时间 19-10-2007

  各种病毒时至今日也可算是百花齐放了,搞得人心惶惶,一旦发现自己的电脑有点异常就认定是病毒在作怪,到处找杀毒软件,总之似乎不找到"元凶"誓不罢休一样,结果病毒软件是用了一个又一个,但结果有时却往往在意料之外。  

  病毒藏匿  
 
  任何病毒和木马存在于系统中,都无法彻底和进程脱离关系,即使采用了隐藏技术,也还是能够从进程中找到蛛丝马迹,因此,查看系统中活动的进程成为我们检测病毒木马最直接的方法。但是系统中同时运行的进程那么多,哪些是正常的系统进程,哪些是木马的进程,而经常被病毒木马假冒的系统进程在系统中又扮演着什么角色呢? 

  当我们确认系统中存在病毒时,可以通过“任务管理器”查看系统中的进程时又找不出异样的进程,这说明病毒采用了一些隐藏措施,我们定义这种现象病毒为隐性病毒,常见隐性病毒的有以下几种情况:  

  一、真假难辨

  我们知道系统中的正常进程有:svchost.exe、explorer.exe、iexplore.exe等,可能你发现过系统中存在这样的进程:svch0st.exe、explore.exe、iexplorer.exe、winlogin.exe。对比一下,发现区别了么?这是病毒经常使用的伎俩,目的就是迷惑用户的眼睛。通常它们会将系统中正常进程名的o改为0,l改为i,i改为j,然后成为自己的进程名,仅仅一字之差,意义却完全不同。又或者多一个字母或少一个字母,例如explorer.exe和iexplore.exe本来就容易搞混,再出现个iexplorer.exe就更加混乱了。如果用户不仔细,一般就忽略了,病毒的进程就逃过了一劫。  
  
  二、表里不一 
 
  如果一个进程的名字为svchost.exe,和正常的系统进程名分毫不差。那么这个进程是不是就安全了呢?非也,其实它只是利用了“任务管理器”无法查看进程对应可执行文件这一缺陷。我们知道svchost.exe进程对应的可执行文件位于“C:\WINDOWS\system32”目录下(Windows2003则是C:\WINNT\system32目录),如果病毒将自身复制到“C:\WINDOWS\”中,并改名为svchost.exe,运行后,我们在“任务管理器”中看到的也是svchost.exe,和正常的系统进程无异。你能辨别出其中哪一个是病毒的进程?

  我们知道病毒种类很多,只要我们仔细地去发现,总能找到病毒源头。因为病毒传播的途径在不断地变化,黑客才能达到想要的目的,所以我们清除病毒方法也不能固定不变的,但是给我们清除病毒带来一定的困难,可以根据你的计算机所中病毒特征,判断出并借鉴哪种策略来清除病毒目的。

  病毒清理总汇

  一、在安全模式或纯DOS模式下清除病毒   
  
  当计算机感染病毒的时候,绝大多数的感染病毒的处理可以在正常模式下彻底清除病毒,这里说的正常模式准确的说法应该是实模式(Real Mode),这里通俗点说了。其包括正常模式的 Windows 和正常模式的 Windows 下的 "MS-DOS 方式 " 或 " 命令提示符 " 。 但有些病毒由于使用了更加隐匿和狡猾的手段往往会对杀毒软件进行攻击甚至是删除系统中的杀毒软件的做法,针对这样的病毒绝大多数的杀毒软件都被设计为在安全模式可安装、使用、执行杀毒处理。在安全模式(Safe Mode)或者纯DOS下进行清除清除时,对于现在大多数流行的病毒,如蠕虫病毒、木马程序和网页代码病毒等,都可以在安全模式下彻底清除的,不必要像以前那样必须要用软盘启动杀毒;但对于一些引导区病毒和感染可执行文件的病毒才需要在纯 DOS下杀毒(建议用干净软盘启动杀毒)。而且,当计算机原来就感染了病毒,那就更需要在安装反病毒软件后(升级到最新的病毒库),在安全模式(Safe Mode)或者纯DOS下清除一遍病毒了!

  二、带毒文件在一些邮件文件中

  绝大多数的防毒软件可以直接检查这些邮件文件中的文件是否带毒,对于邮箱中的带毒的信件,可以根据用户的设置杀毒或删除带毒邮件,但是由于此类邮箱的复合文件结构,易出现杀毒后的邮箱依旧可以检测到病毒情况,这是由于没有压缩邮箱进行空间释放的原因导致的,您可以尝试在 Outlook Express 中选择“工具” — 〉“选项” — 〉“维护” — 〉“立即清除” — 〉“压缩” ,删除所有脱机内容 ,也请选上一并删除。   
 
  三、带毒文件在 Restore 目录下,*.cpy 文件中
  
  这是系统还原存放还原文件的目录,只有在装了Windows Me/XP/VISTA操作系统上才会有这个目录,由于系统对这个目录有保护作用。对于这种情况需要先取消" 系统还原 " 功能,然后将带毒文件删除,甚至将整个目录删除也是可以的。 +#yav5l._  

  四、带毒文件在.rar 、.zip 、.cab 等压缩文件中

  对于绝大多数的反病毒软件来说,现在的查杀压缩文件中病毒的功能已经基本完善了,单是对于一些特殊类型的压缩文件或者加了密码保护的压缩文件就可能直接清除了。要清除压缩文件中的病毒,建议解压缩后清除,或者借助压缩工具软件的外挂杀毒程序的功能,对带毒的压缩文件进行杀毒。 
 
  五、文件中存在病毒的残留代码 

  这种情况比较多见的就是带有 CIH 、Funlove 、宏病毒(包括 Word 、 Excel 、 Powerpoint 和 Wordpro 等文档中的宏病毒)和个别网页病毒的残留代码,通常防毒软件对这些带有病毒残留代码的文件报告的病毒名称后缀通常是 int 等结尾,而且并不常见,如 W32/FunLove.app 、W32.Funlove.int 。一般情况下,这些残留的代码不会影响正常程序的运行,也不会传染,如果需要彻底清除的话,要根据各个病毒的实际情况进行清除。也可以借助相关的清除工具及修改注册表来完成。

  六、共享目录杀毒

  遇到本地共享的目录中的带毒文件不能清除的情况,通常是局域网中别的用户在读写这些文件时,杀毒的时候表现为无法直接清除这些带毒文件中的病毒,如果是有病毒在对这些目录在写病毒操作,表现为对共享目录进行清除病毒操作后,还是不断有文件被感染或者不断生成新病毒文件。以上这两种情况,都建议取消共享,然后针对共享目录进行彻底查杀,恢复共享的时候,注意不要开放太高的权限,并对共享目录加设密码。 对远程的共享目录(包括映射盘)查杀病毒的时候,首
先要保证本地计算机的操作系统是干净的,同时对共享目录也有最高的读写权限。如果是远程计算机感染病毒的话,建议还是直接在远程计算机进行查杀病毒。特别的,如果在清除别的病毒的时侯都建议取消所有的本地共享,再进行杀毒操作。在平时的使用中,也应注意共享目录的安全性,加设密码,同时,非必要的情况下,不要直接读取远程共享目录中的文件,建议拷贝到本地检查过病毒后再进行操作。   

彻底预防ARP从系统文件改起从双绑定开始

0

分类 : 技术文摘 | 发表时间 09-12-2006

真是搞死人了。后来我外地一个朋友来了帮我搞定~~
ARP这个病毒厉害是厉害.,但是他唯一的问题就是必须调用系统里的npptools.dll文件…网络执法官一类的软件也用这个…如果你把这个DLL文件删除了..之后随便弄个DLL改名为npptools.dll然后NTFS分区格式把权限都弄掉…如果是FAT格式弄个只毒就OK了.`~`
然后再加个开机P处理…
@echo off
::::::::::::::::::::::::::::::::::::::::::::::::::::
:: 本机以及网关IP和MAC地址绑定批处理程序 ::
:: 说明:此方法治标不治本,要想根本解决ARP请 ::
:: 采用路由和本机实现双向绑定 ::
::::::::::::::::::::::::::::::::::::::::::::::::::::
:::::::::读取本机Mac地址
if exist ipconfig.txt del ipconfig.txt
ipconfig /all 〉ipconfig.txt
if exist phyaddr.txt del phyaddr.txt
find "Physical Address" ipconfig.txt 〉phyaddr.txt
for /f "skip=2 tokens=12" %%M in (phyaddr.txt) do set Mac=%%M
:::::::::读取本机ip地址
if exist IPAddr.txt del IPaddr.txt
find "IP Address" ipconfig.txt 〉IPAddr.txt
for /f "skip=2 tokens=15" %%I in (IPAddr.txt) do set IP=%%I
:::::::::绑定本机IP地址和MAC地址
arp -s %IP% %Mac%
:::::::::读取网关地址
if exist GateIP.txt del GateIP.txt
find "Default Gateway" ipconfig.txt 〉GateIP.txt
for /f "skip=2 tokens=13" %%G in (GateIP.txt) do set GateIP=%%G
:::::::::读取网关Mac地址
if exist GateMac.txt del GateMac.txt
arp -a %GateIP% 〉GateMac.txt
for /f "skip=3 tokens=2" %%H in (GateMac.txt) do set GateMac=%%H
:::::::::绑定网关Mac和IP
arp -s 192.168.0.1 00-17-16-00-88-ad (注释:改为你真实的网关地址和网关的MAC地址)
exit
把以上红字,和括号里的注释删掉..存为BAT文件,加在组策略的启动里…
保证可以杜绝ARP病毒.并不影响系统正常运行..任何单机绑定都是徒劳的.
另外现在大部分网页都带ARP病毒文件,后台自动下载.我见过最多的执行程序名就是uprar.exe…这个就是个ARP病毒的执行程序.很多网站都带,,但是最多的还是色情以及小说网站,希望能绑到大家~~
把附件后缀名改成BAT就OK了~~

源:http://www.neeao.com/blog/article.asp?id=2556

拨号上网必学的八招安全技巧

0

分类 : 技术文摘 | 发表时间 09-12-2006

  与局域网用户相比,普通拨号上网的用户在预防黑客入侵的对抗中,往往处于更不利的地位。但是,许多上网的虫虫一向对网络安全抱着无所谓的态度,认为最多不过是被人盗用账号而损失几千元而已,却没有想到被盗用的账号如果被黑客利用做为跳板从事网络破坏活动,你可能就要背黑锅了。根据笔者一位朋友对拨号上网用户的抽样追踪发现,在广州城里,居然有三成多的用户半年以内都不更换一次账号密码!由于从事黑客活动越来越容易,是到了需要提高网络安全意识的时候了,下面的方法将有助于拨号上网用户预防黑客入侵。

  一、 经常修改密码

  老生常谈了,但却是最简单有效的方法。由于许多黑客利用穷举法来破解密码,像John这一类的密码破解程序可从因特网上免费下载,只要加上一个足够大的字典在足够快的机器上没日没夜地运行,就可以获得需要的帐号及密码,因此,经常修改密码对付这种盗用就显得十分奏效。由于那么多潜在的黑客千方百计想要获得别人的密码,那么拨号上网用户就应该加强防范,以下四个原则可提高密码的抗破解能力。

  1.不要选择常用字做密码。

  2.用单词和符号混合组成密码。

  3.使用9个以上的字符做密码,使你的密码尽可能地长,对Windows系统来说,密码最少要由9个字符组成才算安全。

  4.密码组成中最好混合使用大小写字母,一般情况下密码只由英文字母组成,密码中可使用26或52个字母。若对一个8个字母组成的密码进行破解,密码中字母有无大小写之分将使破解时间产生256倍的差别。

  二、 请他人安装后应立即修改密码

  这是一个很容易忽略的细节,许多用户第一次不懂得如何拨号上网,就请别人来教,这样常常把用户名和密码告诉此人,这个人记住以后就可以回去盗用服务了。所以,用户最好自己学会如何拨号后再去申请上网账号,或者首先向ISP问清如何修改自己的密码,在别人教会自己如何拨号后,立刻将密码改掉,避免被人盗用。

  三、 使用“拨号后出现终端窗口”功能

  选中某一连接,单击鼠标右键,选“属性/常规/配置/选项/拨号后出现终端窗口”,然后拨号时,在拨号界面上不要填入用户名和密码(更不要选中“保存密码”项),在出现拨号终端窗口后再进行相应的输入,这可以避免用户名和密码被记录到硬盘上的密码文件中,同时,也可以避免被某些黑客程序捕获用户名和密码。

  四、 删除.pwl文件

  在Windows目录下往往有一些以“.pwl”为后缀名的密码文件,“.pwl”是password的音译缩写。比如:在最初的Windows 95操作系统中密码的保存即存在安全漏洞,从而使黑客可以利用相应的程序轻松获取保存在pwl文件里的密码。这一漏洞在Windows 97中已经被修复。因此,你需要为你的电脑安装Windows 97以上版本的操作系统。pwl文件还常常记录其他地方要用到的密码,比如开启Exchange电子信箱的密码、玩Mud游戏的密码等,要经常删除这些pwl文件避免将密码留在硬盘上。

  五、 禁止安装击键记录程序

  很多人知道doskey.exe这个程序,这个在DOS下常用的外部命令能通过恢复以前输入的命令来加快输入命令的速度,在Windows下也有了许多类似的程序,如keylog,它不但能记录用户的击键动作甚至能以快照的形式记录到屏幕上发生的一切。还有些程序能将击键字母记录到根目录下的某一特定文件中,而这一文件可以用文本编辑器来查看。密码就是这样被泄露出去的,偷盗者只要在根目录下看看就可以了,根本无需任何专业知识!

  六、 对付特洛伊木马

  特洛伊木马程序常被定义为当执行一个任务时却实际上执行着另一个任务的程序,用“瞒天过海”或“披着羊皮的狼”之类的词来形容这类程序一点也不为过。典型的一个例子是:伪造一个登录界面,当用户在这个界面上输入用户名和密码时,程序将它们转移到一个隐蔽的文件中,然后提示错误要求用户再输入一遍,程序这时再调用真正的登录界面让用户登录,于是在用户几乎毫无察觉的情况下就得到了记录有用户名和密码的文件。现在互联网上有许多所谓的特洛伊木马程序,像著名的BO、Backdoor、Netbus及国内的Netspy等等。严格地说,它们属于客户机/服务器(C/S)程序,因为它们往往带有一个用于驻留在用户机器上的服务器程序,以及一个用于访问用户机器的客户端程序,就好像NT的Server和Workstation的关系一样。

  在对付特洛伊木马程序方面,有以下几种办法:

  多读readme.txt。许多人出于研究目的下载了一些特洛伊木马程序的软件包,在没有弄清软件包中几个程序的具体功能前,就匆匆地执行其中的程序,这样往往就错误地执行了服务器端程序而使用户的计算机成为了特洛伊木马的牺牲品。软件包中经常附带的readme.txt文件会有程序的详细功能介绍和使用说明,尽管它一般是英文的,但还是有必要先阅读一下,如果实在读不懂,那最好不要执行任何程序,丢弃软件包当然是最保险的了。有必要养成在使用任何程序前先读readme.txt的好习惯。

  值得一提的是,有许多程序说明做成可执行的readme.exe形式,readme.exe往往捆绑有病毒或特洛伊木马程序,或者干脆就是由病毒程序、特洛伊木马的服务器端程序改名而得到的,目的就是让用户误以为是程序说明文件去执行它,可谓用心险恶。所以从互联网上得来的readme.exe最好不要执行它。(

foxrar扰乱arp引起的局域网间歇断网

0

分类 : 网络日志 | 发表时间 13-09-2006

昨天一位同事老在跟我说,说他总是上不去网,一会断一会好,并且断的时候,把网卡禁用再启动就可以上了;我想着是他电脑的网卡驱动的事,以前老发生这事,后来把他的网线重新用网线钳压紧了以后,就好了。现在出这问题,还以为是网卡驱动的问题。也没在意。

谁知昨天我的电脑也是出现这种问题,不能打开网页,QQ掉线;并且还出现了上网的时候,出现了要求输入代理权限的问题(局域网代理上网,利用ip和mac双验证)。这样一来,我就觉得问题有些严重了,有人在用工具捣乱局域网。

这类工具现在似乎也太多了点,p2p欺骗、arp攻击、网路岗、网络警等等软件,以及还有反arp欺骗的软件,数不胜数,总之网络被这些软件搞得疲惫不堪;预防这些问题,小范围的也没什么关系,但这样不断的骚扰,就有些麻烦了。

利用anti arp sniffer,运行后发现短短的一分种时间,竟然出现了50次之多的攻击;如下图

 

利用反p2p终结者,选择网卡之后,运行,出现“已经成功清除网络内运行的p2p终结者”,如下图,但隔了一会,问题还是依旧。 

网络上曾经传说过一种办法,可以大致发现arp攻击者:开始,运行,cmd,输入arp -d,删除本地arp缓存,然后随意ping一个地址,自己也行,或者ping网关也可以,ping 192.168.0.1,然后再利用arp -a,查看本地arp缓存,如果出现自己以外的arp信息,那么这个arp所示的ip地址就有问题;我利用这个办法,果然查到了一个ip为192.168.0.35的机器的arp信息,初步怀疑到此电脑身上。

上述的工具中arp arp sniffer,启用“追捕攻击者”,也发现了欺骗机为192.168.0.51,如下图所示:

 

利用advanced lan scanner查看51机器的信息,没有发现什么异常;

 

远程控制51的电脑,查看任务管理器,发现两个不寻常的进程,4.exe和foxrar.exe,如下图所示:

 

看来就是这两个东西在捣乱,foxrar.exe的可能性比较大;查看路径,发现在当前用户的缓存目录下

 

既然发现了这不正常的东西,那么好办,在任务管理器中结束掉进程,删除所有tmep缓存文件,然后再次重新安装瑞星,升级瑞星病毒库,以前的瑞星实时监控,不知道怎么停止了;扫描全机,没有发现什么其它异常情况;

至此,局域网之内再没发现断网情况。

加速交换机端口初始化进程

0

分类 : 技术文摘 | 发表时间 15-06-2006

当把电脑连到一台Cisco交换机上时,可能需要30秒甚至更多的时间,电脑才可以使用网络进行通讯。如果你正着急等着要用,30秒的等待足以让你感觉无比漫长。让我们来看看如何才能加速交换机的端口初始化进程。

了解交换机端口初始化的过程 当把设备连上已经启动的交换机的端口,交换机端口一般会经历4各步骤。我们来仔细看一下。

生成树协议(STP)初始化

STP是IEEE 802.1d协议,它阻止一个局域网里形成环路。测试此交换机端口是必要的;启动STP时会在局域网内形成一次循环。如果连上来的是一台集线器、交换机或者是路由器,STP就显得分外重要。另外一方面,如果连上来的是一台电脑、打印机、服务器或者一台笔记本电脑,那么STP的初始化进程就不需要了。 在STP初始化阶段中间,端口会经历STP的5个阶段:阻塞、倾听、学习、转发以及失效。整个过程耗时15秒。所以,如果你确定将要连接的是什么,你就可以终止这个过程。

 以太通道配置测试

下一个过程是对以太通道的测试,这是和交换机端口绑定在一起,以便提供更多的以太网连接。如果一条通道不行,以太通道通常会提供冗余。这个过程使用端口聚合协议(PAgP),耗时大约15秒。 Trunk配置测试有线和无线网络 下一步,交换机开始测试该端口是否Trunk端口(交换机之间互联用的端口)。TRUNKING通过单一的交换机端口,在多个VLAN之间交换数据。对Trunk端口的测试耗时很少,当然你也可以禁止它,再节省1、2秒时间出来。 交换机端口速度与全双工的自适应 最后,交换机端口进入速度与全双工的自动握手。举例来说,一个交换机端口可支持1000Mb(1Gb)的全双工速度,但是客户机只支持100Mb的全双工,则交换机和客户机会自动协商彼此能支持的最高速率。 可以在交换机初始化过程时对此过程进行硬编码以节约时间。但是这并不总是一个好的选择,因为可能不知道客户端支持的速度到底是多少。这个自适应时间不长,所以不妨仔细考虑一下如果要对每一个交换机端口进行硬编码的时间耗费是否值得。 现在我们已经回顾了交换机端口初始化的不同阶段,让我们来看看能从中节约多少时间。

执行下述步骤,可以为基于Cisco IOS协议的交换机节约30秒以上的端口初始化时间: 将交换机端口设为Access模式。这可以取消Trunk协商,并阻止端口进入以太通道协商。这可以为初始化过程节约15秒。 配置PortFast。这可以阻止端口进入STP协商,并再节约15秒时间。下面是个例子: Switch(config)# int fa0/21

Switch(config-if)# switchport mode access

Switch(config-if)# spanning-tree portfast %

Warning: Only enable PortFast on ports connected to a single host. Connecting hubs, concentrators, switches, bridges, etc. to this interface when you’ve PortFast can cause temporary bridging loops. Use with CAUTION. %This has configured PortFast on FastEthernet0/21 but will only have an effect when the interface is in a non-trunking mode.

Switch(config-if)# no shutdown

Switch(config-if)#

也可以在一系列端口上设置,比如:

Switch(config)# int range fastEthernet 0/1 – 24

Switch(config-if-range)# switchport mode access

Switch(config-if-range)# spanning-tree portfast

如果觉得需要,也可以人为设置交换机端口的速度,节约一点时间。下面是例子。

 Switch(config-if)# speed 100

Switch(config-if)# duplex full

通过禁止STP初始化,Trunk协商,以太通道协商可以为初始化进程节约30秒时间。另外,可以使用接口的范围命令,设置好交换机的所有端口。

交换机中的工作原理以及种类的区分

1

分类 : 技术文摘 | 发表时间 14-06-2006

许多新型的Client/Server应用程序以及多媒体技术的出现,导致了传统 的共享式网络远远不能满足要求,这也就推动了局域网交换机的出现。

  1、交换机的定义

  局域网交换机拥有许多端口,每个端口有自己的专用带宽,并且可以连接不同的网段。交换机各个端口之间的通信是同时的、并行的,这就大大提高了信息吞吐量。为了进一步提高性能,每个端口还可以只连接一个设备。

  为了实现交换机之间的互连或与高档服务器的连接,局域网交换机一般拥有一个或几个高速端口,如100M以太网端口、FDDI端口或155M ATM端口,从而保证整个网络的传输性能。

  2、交换机的特性

  通过集线器共享局域网的用户不仅是共享带宽,而且是竞争带宽。可能由于个别用户需要更多的带宽而导致其他用户的可用带宽相对减少,甚至被迫等待,因而也就耽误了通信和信息处理。利用交换机的网络微分段技术,可以将一个大型的共享式局域网的用户分成许多独立的网段,减少竞争带宽的用户数量,增加每个用户的可用带宽,从而缓解共享网络的拥挤状况。由于交换机可以将信息迅速而直接地送到目的地能大大提高速度和带宽,能 保护用户以前在介质方面的投资,并提供良好的可扩展性,因此交换机不但是网桥的理想替代物,而且是集线器的理想替代物。

  与网桥和集线器相比,交换机从下面几方面改进了性能:

  (1)通过支持并行通信,提高了交换机的信息吞吐量。

  (2)将传统的一个大局域网上的用户分成若干工作组,每个端口连接一台设备 或连接一个工作组,有效地解决拥挤现像。这种方法人们称之为网络微分 段(Micro一segmentation)技术。

  (3)虚拟网(VirtuaI LAN)技术的出现,给交换机的使用和管理带来了更大 的灵活性。我们将在后面专门介绍虚拟网。

  (4)端口密度可以与集线器相媲美,一般的网络系统都是有一个或几个服务器,而绝大部分都是普通的客户机。客户机都需要访问服务器,这样就导致服务器的通信和事务处理能力成为整个网络性能好坏的关键。

  交换机就主要从提高连接服务器的端口的速率以及相应的帧缓冲区的大小,来提高整个网络的性能,从而满足用户的要求。一些高档的交换机还采用全双工技术进一步提高端口的带宽。以前的网络设备基本上都是采用半双工的工作方式,即当一台主机发送数据包的时候, 它就不能接收数据包,当接收数据包的时候,就不能发送数据包。由于采用全双工技术,即主机在发送数据包的同时,还可以接收数据包,普通的10M端口就可以变成20M端口,普通的100M端口就可以变成200M 端口,这样就进一步提高了信息吞吐量。

  3、交换机的工作原理

  传统的交换机本质上是具有流量控制能力的多端口网桥,即传统的(二层) 交换机。把路由技术引入交换机,可以完成网络层路由选择,故称为三层交换,这是交换机的新进展。交换机(二层交换)的工作原理交换机和网桥一样,是工作在链路层的联网设备,它的各个端口都具有桥接功能,每个端口可以连接一个LAN或一台高性能网站或服务器,能够通过自学习来了解每个端口的设备连接情况。所有端口由专用处理器进行控制,并经过控制管理总线转发信息。

  同时可以用专门的网管软件进行集中管理。 除此之外,交换机为了提高数据交换的速度和效率,一般支持多种方式。

  (1)存储转发:

  所有常规网桥都使用这种方法。它们在将数据帧发柱其他端口之前,要把收到的帧完全存储在内部的存储器中,对其检验后再发往其他端口,这样其延时等于接收一个完整的数据帧的时间及处理时间的总和。如果级联很长时,会导致严重的性能问题,但这种方法可以过滤掉错误的数据帧。

  (2)切入法:

  这种方法只检验数据帧的目标地址,这使得数据帧几乎马上就 可以传出去,从而大大降低延时。

  其缺点是:错误帧也会被传出去。错误帧的概率较小的情况下,可以采用切入法以提高传输速度。而错误帧的概率较大的情况下,可以采用存储转发法/以减少错误帧的重传。

  4、交换机的配置

  我们下面以Cisco公司的Catlystl900交换机为例,介绍交换机的一般配置过程。

  对一台新的Catlystl900交换机,使用它的缺省配置就可以工作了。这因为它是一种将软件装在FlashMemory中的硬件设备,当加电时,它首先要进行一系列自检,对所有端口进行测试之后,交换机就处于工作状态。这时它的交换表是空的,它可以通过自学习来了解各个端口的设备连接情况,并将设备的 MAC地址记录在交换表中,当有信息交换时,交换机就根据交换表来进行数据转发。

  但为了便于对它进行网络管理,Catlystl900交换机自己有一个MAC地址,这样就可以为它分配一个IP地址和屏蔽码。网络管理员须通过交换机的串口接一台终端或仿真终端,才能为它指定一个IP地址,其缺省值是0.0.0.0。指定IP地址以后,网络管理员就可以通过网络进行远程管理了。Catlystl900交换机的配置界面是菜单形式,缺省配置下,它的所有端口都属于同一个VLAN,很多情况下都不需要作什么修改。

  (1)将微机串口通过RS一232电缆与Cata1yst1900的Console口连接,运行仿真终端软件,Catalyst 1900 启动后。

  (2)回车后,进入主菜单:

  (3)按“S”键,进入系统配置菜单:(配置系统名,位置,日期)

  (4)在主菜单中按“N”键进入网络管理菜单

  (5)配置IP地置

  (6)配置SNMP参数

  5、交换机的种类

  交换机是数据链路层设备,它可将多个物理LAN网段连接到一个大型网络上,与网络类似交换机传输和溢出也是基于MAC地址的传输。由于交换机是用硬件实现的,因此,传输速度很快。传输数据包时,交换机要么使用存储—转发交换方式,要么使用断—通交换方式。目前有许多类型的交换机,其中包括ATM交换机,LAN交换机和不同类型的WAN交换机。

  ATM交换机

  ATM(Asynchronous Transfer Mode)交换机为工作组,企业网络中枢以及其它众多领域提供了高速交换信息和可伸缩带宽的能力。ATM交换机支持语音,视频和文本数据应用,并可用来交换固定长度的信息单位(有时也称元素)。企业网络是通过ATM中枢链路连接多个LAN组成的。

  局域网交换机

  LAN交换机用于多LAN网段的相互连接,它在网络设备之间进行专用的无冲突的通信,同时支持多个设备间的对话。LAN交换机主要是用于高速交换数据帧。通过LAN交换机将一个0Mbps以太网与一个100Mbps 以太网互联。

通俗易懂的—路由和交换

0

分类 : 技术文摘 | 发表时间 13-06-2006

路由和交换是网络世界中两个重要的概念。传统的交换发生在网络的第二层,即数据链路层,而路由则发生在第三层,网络层。在新的网络中,路由的智能和交换的性能被有机的结合起来,三层交换机和多层交换机在园区网络中大量使用。本文将介绍一些路由和交换的基本概念,分为网络层次结构、交换、路由和全交换园区网络四个部分。
网络层次结构
网络参考模型的定义给出了清晰的功能层次划分。最常被提及的是ISO OSI参考模型和TCP/IP协议簇。
国际标准化组织定义的OSI参考模型将计算机网络按功能划分为七个层次,这就是我们常说的七层模型或七层结构。网络功能分层的直接好处是这些层次可以各司其职,由不同厂家开发的不同层次的软硬件设备可以配合使用。一个层次的设备更新或软件重写也不会影响到其它层次。TCP/IP协议体系中的各个层次和ISO的参考模型有大致的对应关系。
OSI中间一层,即第四层执行传输功能,它负责提供从一台计算机到另外一台计算机之间的可靠数据传输。传输层(Transport Layer)是承上启下的一层,在它的下面有三层,都是与数据传输相关的功能;上面也有三层,提供与网络应用相关的功能。
OSI下三层中。物理层(Physical Layer)负责实际的传送数据信号,数据链路层(Data Link Layer)负责网络内部的帧传输,而网络层(Network Layer)负责网络间的计算机寻址和数据传输。
OSI上三层中。应用层(Application Layer)是最高的层次,它负责提供用户*作的界面,因特网中常用的电子邮件服务,文件传输服务等都是这一层提供的。表示层(Presentation Layer)负责数据的表示,比如发送数据之前的加密,接收数据时的解密,中英文的翻译等等都是这一层提供的功能。会话层(Session Layer)负责建立和终止网络的数据传输,计算机名字转换成地址的工作也在这层完成。
传统意义上的交换是第二层的概念。数据链路层的功能是在网络内部传输帧。所谓”网络内部”是指这一层的传输不涉及网间的设备和网间寻址。通俗的理解,一个以太网内的传输,一条广域网专线上的传输都由数据链路层负责。所谓”帧”是指所传输的数据的结构,通常帧有帧头和帧尾,头中有源目二层地址,而帧尾中通常包含校验信息,头尾之间的内容即是用户的数据。
数据链路层涵盖的功能很多,所以又将它划分为两个子层, MAC(Media Access Control,介质访问控制)层和LLC(Logical Link Control,逻辑链路控制)层。常见的局域网和城域网的二层标准是IEEE的802协议。而在广域网中,HDLC(High-level Data Link Control,高级链路控制)、PPP(Point-to-Point Protocol,点对点协议)和Frame Relay(帧中继)等协议都有广泛的使用。
路由是第三层的概念。网络层在Internet中是最重要的,它的功能是端到端的传输,这里端到端的含义是无论两台计算机相距多远,中间相隔多少个网络,这一层保障它们可以互相通信。例如我们常用的PING命令就是一个网络层的命令,PING通了,就是指网络层的功能正常了。通常,网络层不保障通讯的可靠性,也就是说,虽然正常情况下数据可以到达目的地,但即便出现异常,网络层也不作任何更正和恢复的工作。
网络层常用的协议有IP、IPX、APPLETALK等等,其中IP协议更是Internet的基石。在TCP/IP协议体系中,第三层的其他辅助协议还包括ARP(地址解析) 、RARP(反向地址解析)、 ICMP(网际报文控制)和IGMP(组管理协议)等等。由于网络互连设备都具有路径选择功能,所以我们经常将 RIP、OSPF等路选协议也放在这一层讨论。
交换
谈到交换的问题,从广义上讲,任何数据的转发都可以称作交换。当然,现在我们指的是狭义上的交换,仅包括数据链路层的转发。做网络的人理解交换大多是从交换机开始的,电路交换机在通信网中已经使用了几十年了,做帧交换的设备,尤其是以太网交换机的大规模使用则是近几年的事情。
理解以太网交换机的作用还要从网桥的原理讲起。传统以太网是共享型的,如果网段上有四台计算机A、B 、C和D,那么A与B通信的同时,C和D只能是被动的收听。假如将缆段分开(即微化),A、B在一段上,C、D在另一段上,那么A和B通信的同时,C和D也可以通信,这样原有10M的带宽从理论上讲就变成20M了。同时,为了确保这两个网段可以互相通信,需要用桥将它们连接起来,桥是有两块网卡的计算机。
在整个网络刚刚启动时,桥对网络的拓朴一无所知。这时,假设A发送数据给B,因为网络是广播式的,所以桥也收到了,但桥不知到B在自己的左边还是右边,它就进行缺省的转发,即在另外一块网卡上发送这个信息。虽然做了一次无用的转发,但通过这个过程,桥学习到数据的发送者A在自己的左边。当网络上的每一台计算机都发送过数据之后,桥就是智能的了,它了解每一台计算机在哪一个网段上。当A再发送数据给B时,桥就不进行数据转发了,与此同时,C可以发送数据给D。
从上面的例子可以看出,桥可以减少网络冲突发生的几率,这就是我们使用桥的主要目的,称作减小冲突域。但桥并不能阻止广播,广播信息的隔绝要靠三层的连接设备,路由器。
按照缆段微化的思想,缆段越多,可用带宽就越高。极限情况是每一台计算机处在一个独立的缆段上,如果网络上有十台计算机,就需要一个十端口的桥将它们连接起来。但实现这样一个桥不太现实,软件转发的速度也跟不上,于是有了交换机,交换机就是将上述多端口的桥硬件或固件化,以达到更低的成本和更高的性能。
交换机的一个重要的功能是避免交换循环,这就涉及到了STP(Spanning Tree Protocol,分支树协议)。分支树协议的功能是避免数据帧在交换机构成的网络中循环传送。如下图所示,如果网络中有冗余链路的话,STP协议现选出根交换机(Route Bridge),然后确定每一台非根交换机到根交换机之间的路径,最后,将此路径上的所有链路置成转发(Forward)状态,其余的交换机之间的连接就是冗余链路,置为阻塞(Block)状态。
交换机的另外一个重要功能是VLAN(Virtual LAN,虚拟局域网)。VLAN的好处主要有三个:
*端口的分隔。即便在同一个交换机上,处于不同VLAN的端口也是不能通信的。这样一个物理的交换机可以当作多个逻辑的交换机使用。
*网络的安全。不同VLAN不能直接通信,杜绝了广播信息的不安全性。
*灵活的管理。更改用户所属的网络不必换端口和联线,只该软件配置就可以了。
VLAN可以按端口或MAC地址来划分。
有时,我们需要在交换机所构成的网络上保持VLAN的配置的一致性。这就需要交换机之间按照VTP(VLAN Trunk Protocol,VLAN骨干协议)交流VLAN信息。VTP协议只在骨干端口(Trunk Port),即交换机之间的端口,上运行。
路由
路由器是网络间的连接设备,它重要工作之一是路径选择。这个功能是路由器智能的核心,它是由管理员的配置和一系列的路由算法实现的。
路由算法有动静之分,静态路由是一种特殊的路由,它是由管理员手工设定的。手工配置所有的路由虽然可以使网络正常运转,但是也会带来一些局限性

路由知识总结

0

分类 : 技术文摘 | 发表时间 11-06-2006

路由知识总结

2006-4-25 制作人:万毅

LAN的设计目标:

运行在有限的地理区域

允许网络设备同时访问高带宽的介质;

通过局部管理控制网络的权限;

提供全时的局部服务;

连接物理上相邻的设备。



WAN交换模式

&O1548;WAN的设计目标:

运行在广阔的地理区域;通过低速串行链路进行访问;网络控制服从公共服务的规则;提供全时的或部分时间的连接;连接物理上分离的、遥远的、甚至全球的设备。



&O1548;电路交换:基于电话网的电路交换

优点:时延小、透明传输;

缺点:带宽固定,网络资源利用率低。

&O1548;分组交换:以分组为单位存储转发

优点:多路复用,网络资源利用率高;

缺点:实时性差。



物理层:定义电压、接口、线缆标准、传输距离等。

数据链路层分为2个子层:LLC子层和MAC子层。

&O1548;数据链路层的功能:

物理地址定义&O1472;网络拓扑结构&O1472;链路参数&O1472;差错验证&O1472;物理介质访问&O1472;流控制(可选)

&O1548;WAN数据链路层标准:HDLC&O1472;PPP&O1472;ISDN&O1472;X.25&O1472;Frame Relay

&O1548;WAN数据链路层设备:Modem、ISDN终端适配器&O1472;CSU/DSU、广域网交换机

传输层功能:分段上层数据;建立端到端连接;将数据从一端主机传送到另一端主机。

传输层协议:主要有TCP/IP协议栈的TCP协议和UDP协议,IPX/SPX协议栈的SPX协议等。



WAN接口与线缆

&O1548;窄带广域网

&O1672;PSTN:Public Switched Telephone Network,公共交换电话网

&O1672;ISDN:Integrated Services Digital Network,综合业务数字网

&O1672;DDN:Digital Data Network,数字数据网

&O1672;帧中继:Frame Relay

&O1672;X.25:公用分组交换网

&O1548;宽带广域网

&O1672; ATM:异步传输模式

&O1672; SDH:同步数字系列

异步串口

&O1672;两种异步串口:异步串口分为设置成异步方式的同/异步串口和专用异步串口

&O1672;异步串口可以设为专线方式和拨号方式,常用的是拨号方式

同步串口

&O1672;可以工作在DTE和DCE两种方式

&O1672;可以外接多种类型电缆

&O1672;支持多种链路层协议

&O1672;支持IP和IPX网络层协议



常见局域网类型

以太网( Ethernet )

令牌总线网( Token Bus )

令牌环网( Token Ring )

FDDI



以太网的类型

10M 以太网(标准以太网)

&O1548;10Base-T 3类4类&O1548;5类&O1548;超5类&O1548;6类

&O1672;目前使用最广泛的局域网标准之一

&O1672;使用双绞线作为物理传输介质

10Base5

&O1672;曾经广泛应用于主干局域网

&O1672;使用粗同轴电缆作为物理传输介质

&O1548;10Base2

&O1672;使用细同轴电缆作为物理传输介质

100M 以太网(快速以太网)

&O1548;100Base-TX

&O1672;物理介质采用5类以上双绞线

&O1672;网段长度最多100米

&O1548;100Base-FX

&O1672;物理介质采用单模光纤,网段长度可达10公里

&O1672;物理介质采用多模光纤,网段长度最多2000米

&O1548;快速以太网由IEEE 802.3u标准定义

1000M 以太网(千兆以太网)

&O1548;1000Base-T

&O1672;物理介质采用5类以上双绞线,网段长度最多100米

&O1548;1000Base-F

&O1672;物理介质采用多模光纤,网段长度最多500米

&O1548;IEEE 802.3z和802.3ab



路由器的作用

&O1548;路由器的核心作用是实现网络互连&O1548;分组数据转发&O1672;路由(寻径),路由表建立、刷新、查找

&O1672;子网间的速率适配,&O1672;隔离网络,防止网络风暴,指定访问规则(防火墙),异种网络互连



路由指在Internet上将信息从源主机发送到目标主机的过程。分为直接递交/间接递交

距离矢量协议 定期将路由表复制给相邻的路由器并且进行矢量堆加。

链路状态协议 传递最佳的路径信息给其它的路由器。

如何解决路由环路

1 定义最大跳数

2 水平分割

3 路由中毒

4 病毒反转

5 抑制时间

6 触发更新

各个路由协议的管理距离(AD):

1.直接相连:0

2.静态路由:1

3.EIGRP 汇总路由(summary route):5

4.外部BGP:20

5.内部EIGRP:90

6:IGRP:100

7.OSPF:110

8.IS-IS:115

9.RIP(v1,v2):120

10.外部EIGRP:170

11.内部BGP:200

未知:255(最大值)

同种设备用交叉线 , 异种设备用直连线,,Router/PC可以看作同种设备,,Switch/Hub可以看作同种设备。



路由查找方法

有类(classful)路由查找方法:先查主网络地址,再查子网地址,如果不匹配就丢弃。

注:RIPv1 IGRP(有类)可以通过 ip classless 来更改。

无类(classless)路由查找方法:直接查找已知路由之间执行一位一位( bit-by-bit)的最佳匹配。也即最大公有位

自制系统/Autonomous System:

一组使用相同路由协议交换路由信息的路由器,缩写为AS。

内部网关协议/Interior Gateway Protocol:

被一个AS内的路由器所使用的路由协议,缩写为IGP。每个AS使用单一的IGP,不同的AS会使用不同的IGP。

点对点网络/Point-to-point networks:

仅仅连接一对路由器的网络。56k的串行线路是一个点对点网络的例子。

广播网络/Broadcast networks:

支持多台(大于两台)路由器接入的网络,同时有能力发送一条信息就能到所有接入的路由器(广播)。

非广播网络/Non-broadcast networks:

支持多台(大于两台)路由器接入的网络,但没有广播能力。在非广播网络上运行的OSPF有两种模式。第一种被称为非广播多路接入/non-broadcast multi-access(NBMA),模拟OSPF在广播网络上的操作;第二种被称为点对多点/Point-to-Multipoint,将非广播网络看作是一系列点对点的连接。非广播网络被作为NBMA网络还是点对多点网络,取决于OSPF在该网络上所配置的运行模式。

接口/Interface:

是指路由器与所接入的网络之间的一个连接。接口通过下层协议和路由协议获取与其相关的状态信息。指向网络的接口只和单一的IP地址及掩码相关(除非是无编号的点对点网络)。接口有时也被称为连接/link。

AS 分类:路由选择域 Routing Domain一组进程域的集合。

进程域 Process Domain一组使用相同路由协议的路由器。

IGP环境内可以有多个PD,可以把域内通信隔离然后通过EGP协议通信..

路由器分类:

1 内部路由 Interior Route

(主干到达分支的路径)

2 系统路由 System Route

(边界上被汇总的地址路径)

3 外部路由 Exterior Route

(缺省路由,不查找目的网络)

注:把缺省路由归于外部路由是IGRP和EIGRP独有的

RIP 和OSFP是用0.0.0.0 通告

AS之间使用 外部路由

AS内 同一网络使用 内部路由

AS内 不同网络使用 系统路由



路由器基本命令



设置命令

无觅相关文章插件,快速提升流量