在移动营业厅上任意网站的方法

0

分类 : 系统安全 | 发表时间 18-01-2009

今天陪朋友到移动营业厅办号,无意中使用移动营业厅的网络,直接上到了非移动网站。

朋友比较在意所办的手机号码是否为吉祥号,就是在所谓的号码吉凶查询网站,输入手机号码就可以到查手机号码吉凶运气之类的信息,在移动营业厅只能上移动指定的网站,基本就是移动自己的在线服务平台,如果要查选择的号码,只能抄写后自己到家查或者找营业厅附近的网吧查,这太麻烦了!

看着朋友在一旁和移动营业厅的服务小姐在选号码,我就站在一台电脑旁,这台电脑不是纯粹的交费平台,而是一个移动网上查询服务平台,如果是前者,估计是不可能实现下面所述的做法的。通过一番小小的测试,很快就在这台电脑直接上到了百度和google上,由于电脑并没有限制过滤网址,因此,只要这两个网站能直接上,其他网站也不是问题了。

电脑没有桌面,只有任务栏,也没有开始、快速启动栏,有一个页面当前是移动的四个网站链接按钮,任务栏有语言切换栏和时间显示栏,看到语言切换栏,想到了以前著名的win2000时,启动时的输入法漏洞,于是尝试着切换,看能不能调出路径出来?果然,发现微软拼音输入法3.0,还是有问题;当然如果没有这个输入法,可以在任务栏通过右键点击添加此输入法;具体过程,看下图所示:

移动营业厅上任意网站

移动营业厅上任意网站

移动营业厅上任意网站

下图这是事后回家在自己电脑上测试的,资源管理器有地址栏;记得当时营业厅那里的是没有地址栏的,如果有,当然直接在地址栏里面就可以通过输入网址上网了。如果没有,继续看后面的图示。

移动营业厅上任意网站

移动营业厅上任意网站

移动营业厅上任意网站

 

移动营业厅上任意网站

移动营业厅上任意网站

看过以后,觉得很简单吧!以前没用过移动的线路上网,觉得速度效果很不错,移动的线路在ip138上面查询显示是移通,奇怪,是移动通信的简写吗?呵!

其实到第三步的时候,已经可以干很多事情了,不过,没必要有太多的好奇心,方便自己就OK了,很多时候,过于好奇是会坏事的!

因此,知道了上述方法的各位,知道就知道了,千万不要搞破坏哟!

今天又看到比较公正的有关IDC评论话题了

3

分类 : 网络日志 | 发表时间 07-01-2009

以前经常在网上看到,很激愤的评论IDC,很少见到冷静的评论的,今晚所看,算得上比较新颖的了;

站长们对于虚拟主机这个概念不会陌生,当然对于虚拟主机的讨论也从来没有停止,站长论坛、站长类博客、站长类群等一些个人站长聚集的地方,这永远是一个热议的话题。

虚拟主机对于网站来说,是赖以生存的根本,如果这个基础不稳定,就更不用谈网站的进一步发展了。

作为虚拟主机的经营者,IDC经营者来讲,虚拟主机的方方面面争议,也同样影响着他们的发展,更有些未知而可怕的发展,IDC商,不声不响的“跑路”。

林网博客以前有几次已经提过,虚拟主机租用、服务器租用方面的质量与服务评析听听客户说虚拟主机商野蛮了业务员怎么说的?选择虚拟主机和服务器对网站排名的影响,当中也有提到,“一分价钱一分货”的实际道理,但还是有千千万万的个人站长,追求便宜得吓人的虚拟主机空间。

在议之前,可以看一下这里的一篇对idc的看法,里面确实没有夸张的成分,是很基本的成本计算在里面,至于很多小商家能够把价格降低得那么多,不外乎兼职、代理贴本卖,或者是多挂硬盘,以大容量空间当“烂白菜”销售,当然,这绝对不能说个人空间就没有优质的,反而很多个人性质的,具有鲜明而又极具道德特性的个人品牌,其经营的空间也是非常的“物美价廉”的,但这样一来,让初级的个人站长来分辨,对他们来说,实在是一种很不公平的“折磨”,很多个人站长都是在吃了一次或者无数次的亏之后,才有醒悟,才有了发现本质的能力。

太便宜的,吓人,太贵的,当然也有失公允,品牌是有价值不错,但品牌的价值往往也是利润最丰厚的,如果能够以品牌之保障让利于广大居于成本之边不保的个人站长,岂非更是成双美事?但我这说法,在内行看来,或者来说,在成功的IDC商看来,是极为幼稚的。

如果经过时间的考验,这些小的IDC商,能够以一己之服务,树立品牌,而广大的个人站长又能够多给这些IDC更多的机会,那么大品牌的“高贵”,也没理由“不屈尊入凡间”。

中国的中庸之道,实在是很有内涵的大道理。“度”之一词,意尽在其中。

百度推广被河南网通劫持

5

分类 : 网络日志 | 发表时间 10-11-2008

这几天风靡网络的劫持事件真是不少,网通针对p2p网站的劫持闹得议论纷纷,cnbeta上面分析的结果网通的某个关键设备上加了对p2p交换的特殊识别,使之替换,总之是没有一点互联网精神的有人“卑鄙手脚”了。

这些事在自己的网络行为中也没有遇到,p2p网站很少上,但今晚遇到一例,不管是不是劫持还是有人故意整百度,总之还是有人在“卑鄙手脚”!

朋友论坛上了一些百度推广的广告,今天一切都正常,在晚上十点多的时候,发现上论坛突然间非常慢,然后看了下cpu,又百分之百了,给我说了下,我一试也是如此;

他和我用的浏览器一样的,都是世界之窗的最新2.3.1.6版本,说实在话,我对于世界之窗浏览器前些版本的性能和功能是没得说,但是近几个版本真的是觉得在性能上大打折扣,用了“自动优化性能”更是不行,占用内存和cpu量不断扩大。

我考虑着是浏览器问题,又换用ie8测试了下,不得了,ie8也会造成cpu百分之百,看来冤枉世界之窗浏览器,ie一百分之百就没办法操作了,没办法,用firefox内核的Kapiko 3版本,这个不错,没有造成百分之百的现象。看了一下,发现有关百度推广的广告都被换成了大大的百度搜索框状态,这个搜索框并不是百度官方的,看起来似是自己定做的,虽然做起来看得极像百度,网址大家看图片就知道了。

为了证明判断,在地址栏里面输入百度合作推广的二级网址spcode.baidu.com,打开页面,ie8立刻僵死,cpu百分之百了,在艰难的移动下,抓了一个图: 

图中标记的几个说明,百度有这个二级域名正在被无情的劫持摧残,当然真正被摧残的是广大的网民,正在登陆这些含有百度广告的这些网民。不管是河南网通的官方行为还是个别关键路由点的特别设置,还是看上了河南网通没出息的那个查不到返回的恶心页面的流量!我也没空研究那么多深层次的东西,只是觉得这种“卑鄙手脚”不管是从这些人的爹妈教育上还是后天的饭食喂养上,缺乏了人的特性,非人间的物类!

之后过了一会,将近快午夜零点的时候,再打开spcode.baidu.com页面,反馈是Forbidden提示,这个403的提示才是百度全作软件二级域名正常的反馈页面。

另外,朋友告诉我机房发现arp攻击了,并且发了一副图片过来给我看

我到他服务器上查看了下,发现arp日志是上午10点的,这和上述情况不是一码事,并且真是机房服务器被arp,arp防火墙没有防住,也应该是机房的域名被劫持才对。但上述情况是明显的百度合作推广的二级域名spcode.baidu.com,这域名可是由我本地发送至网通dns交由这里来解析的,与机房arp攻击没有关系。

我本地是河南网通线路,由于时间短,也没有远程到外地或者本地的电信线路来测试,由上述现象来看,和河南网通脱不了干系!

本来想早点睡觉的,义愤填膺的兽血沸腾!这些人渣,是干“人事”吗?

TP-LINK R402+宽带路由器针对河南网通最新测试可用版本

0

分类 : 网络日志 | 发表时间 08-10-2008

河南网通在北方的带宽效果确实不错,传说中的河南网通出口带宽问题,现在也有所改善了。改善不代表可以慷慨的给大伙共享上网,共享上网河南是限制得最凶的,也有可能是“在此山中”的缘故,从04年前后,网络上已经传遍了有关河南网通的共享与反共享之战。

河南科技市场是一个鱼龙混杂的地方,在这里既能找到限制的工具和功能、方法,也能找到破解的工具和升级包,自从限制共享出来以后,针对河南网通的路由器硬件—-宽带路由器就随之在市场上畅销,网通改变限制策略,路由器就随之网上升级;传闻支持路由器升级的就是为河南网通限制宽带共享的内部人员。这个不能不让人怀疑,就像杀毒软件造病毒给自己专杀一样。

不说市场上搞得很多宽带路由器品牌了,我用的宽带路由器是TP-LINK R402+,当初选择tp-link这个品牌的目的主要是冲着品牌、贵,升级会很及时。买来以后的原始固件版本是没有办法正常上网的,只能上网通站,后来拿科技市场“刷”了一下以后,回来很平安的用了半年,前几天又不能上了,晚上的那位朋友已经帮助使用了一个V3的版本(以前那个080509的版本早不能用了),当时晚上是可以用的,但随之第二天就不行了,没有办法,只好使用公司的加密代理服务器来勉强在家上网。并且托网上那位朋友继续测试新的版本。

网络的力量是强大的,强大得不可估量,往往认为不可能的事情,在网上就很有可能成为可能。以前很多事可以说明,今天,件事还可以说明。

利用google搜索“r402 河南网通”,翻了翻,都是些很过时的版本,并且有些版本我已经下载并测试过了,向导、重启、reset都试遍了,不能用。但找到河南的一家销售宽带路由器的网站时,搜索引擎打开的网页是一篇“破解河南网通共享的原理篇”随着翻了翻,产品目录中有这个TP-LINK R402+,这个网站比较仗义,在网站上和河南网通对上了,有可能会实时提供这个TP-LINK R402+路由器当前可用的升级版本,再翻了翻网页,在服务一项里面,有相关工具,查看一下,果然有“TP-LINK 402路由器河南网通升级包 ”,虽然是6月26的资讯说明了,但描述中所说“最近河南网通"信风软件"封杀路由器,用户可以根据需要来升级路由器,目前还没有发现有很有效的解决方法,用户可以试试看哪一个升级包对当地的网通线路有效来选择升级包,根据用户反映,建议下载2007年7月12号的版本”,查了一下我测试的版本,以前没有这个0712的版本,这网站正好很贴心,提供的有,下载、解压、打开tftp、升级,重启,向导,设置pppoe账号,连接,去掉之前的加密代理设置,打开百度,呵,可以打开,点击新闻,打开了,OK,成功。想不到了试用最新的V3版本和8月份的版本都不行,一个老版本倒可以用了。

 

固件程序就不提供了,想找的,文中提供的链接和信息已经很明确了,你不用懂搜索引擎知识就可以找得到的。

自家探索使用,转载需注明源地址,不然,河南网通会找你责任的哦。哈……

合租服务器大解密

0

分类 : 业界动态 | 发表时间 15-06-2006

作者:aileenguan
来源:绿光互联(http://www.phpidc.net)

搞合租也算是有些时间了,经历了一些,也有一些经验和感触,愿意拿出来跟朋友们分享。请注意,在这里,只是用经验,用事实,用监测说话,而且是在大量机器基础上得出的结论。

1.首先要解释一个带宽的问题。
有人号称服务器100Mb带宽,却不肯提共享两个字。事实上,独占一条100Mb带宽每个月的费用都得在千元左右,这样,仅仅是带宽一年都得上万的费用。所以一般的IDC是不会让你独占这个带宽,正常来讲,这个100M带宽要分配给15台左右的机器,黑心的服务器商可能分配给更多的机器。而且,一般会给每一个机器设置带宽上限为10M上下。所以,记住,不会有100M独占的机器给你用,所谓的100M基本都是共享,分配到一个服务器上的也就是10M上下

这里不得不提到一个带宽单位的问题,要注意KB不等于Kb MB也不等于Mb B代表着byte,而b则是bit 1B=8b 所以由此类推,其实10Mb的带宽在你机器上的理论上的速度上限只有1.25MB 而事实上,除去部分头文件信息,这个数量就更少了。

那么,有人会提出疑问了,这样一个带宽,让服务器上那么多的用户使用,够吗?答案是肯定的,只要你不提供下载,就web访问而言,这是很足够了。本人现在几台服务器上均安装了iis流量的监测工具,虽然小有限制,但是在访问量高的时候,同时的带宽也就能限制在1MB/s左右。带宽是够的。

2.内存的问题
应该说参与合租的站点都不会太大,因为本人是在PHPWind论坛基础上号召起来的,所以参与的用户多数都是要自己做论坛的,一开始,考虑的配置是P4 3.0 (64位) 1G DDR400内存,这样子。但是很快发现,就算按照原本的20个人的用户,这个内存也很快被耗尽,此前就听人说论坛是资源大户,就现在来看,mysql吃内存太厉害,在2003+IIS6+Mysql平台上,常常mysql就要占去服务器高达四五百兆的内存,这就占用了服务器物理内存的50%。再加上iis占用,还有其他一些服务,基本上内存很容易告罄。所以后来的机器,内存只好自己掏钱一律扩容了,因为没有办法。我觉得最佳的配置应该是2G内存,1G是绝对不够的。再多无益,服务器的资源这样搭配是比较好的。

3.CPU的问题
与内存持续走高正好相反的是,对iis的应用程序池适当限制,可以控制CPU即使在峰值的时候也不会太高,现在当前时间是19:47 算是访问量开始变高的时候,我监测几台服务器的CPU使用率,均在40%徘徊。如果访问量在大一点,也就百分之六七十。曾经有一个自认为资深的朋友对这个服务器配置嗤之以鼻,认为根本不能用。但是他却忽略了两点:第一、倘若流量达到一定程度,是没有必要还跟人合租服务器的。其二、服务器的配置如果提高,相应的租赁的用户所要承担的费用则也要提高。但是不得不说的是,在这个配置的CPU,在备份mysql数据的时候,常常要占用相当高的CPU,我曾经在自己的机器上备份mysql数据,如果数据量过大,我个人的机器都几乎处于当机状态。(个人电脑P4 2.4G 1G内存)。所以,必须承认,这个配置的服务器,在论坛数据备份的时候,常常会出现问题。解决的办法就是用单独的应用程序池来做一个phpmyadmin站点,不限CPU使用,来解决问题。好在其一,倘若你的论坛数据库好几百兆,而你又是合租服务器,那么你没有必要天天去备份,如果那样,两三天之后,你的服务器空间就让备份文件占据完了。

4.服务器对用户流量等限制的问题
开始的时候,也想让大家用的爽,用得自在,所以也不愿意做任何限制,不限制iis,不限制cpu,不限之内存等等,但是后来才发现,就好像这个天底下的任何地方一样,不自觉的人总是太多,而且有的人程序出问题之后可能影响到其他人。所以到最后只是得到一个这样的结论对服务器不做任何限制是一个天大的谎言,那是不可能的。所以最理想的方法是建立独立的应用程序池,然后每一个用户占用一个应用程序池,在进行对CPU份额、内存使用、带宽占用的限制。服务器上20个用户,我一般限制每一个人最高8%的CPU,如果你去计算8%*20=160%,那无疑你是愚蠢的。一个服务器上的站点总是有大有小,而且,也基本不可能在同一瞬间都达到各自的峰值。所以有些小用户可能cpu永远也就1% 2%

5.服务器空间的小,5G = 10G = 20G
空间大可以说是合租服务器最大的亮点,但事实上,这个亮点也有值得商榷的地方,标榜的网络空间大也是服务器合租最大的幌子。常常有人问我单租不单租1G的空间。我都是一口拒绝,其实,磁盘空间只是一个幌子而已,因为可以说没有几个人用得了那么大的空间,给你1G的空间,但是你的cpu和内存份额仍然是一样,这有什么意义呢?其实可以说你跟5G的用户享受了一样的待遇。真正决定服务器合租价格的是分配给你的CPU和内存,而不是空间大小 所以如果你问我1G怎么卖,我会告诉你 Never. 但是如果你说空间可以不可以多给你几G,我会告诉你,No problem. 同样的CPU,同样的内存,如果我要1G单卖,1G300吧。但是我已知的成本固定,那么这就意味着我需要更多的用户才能拿回成本,那么,是否意味着你所使用的CPU份额就要更低呢?可以说零售小额空间,是某种程度上对合租用户权益的侵害。

6.电信网通双线以及相关问题
很多用户希望有一个双线机房,这样就能保证南北方访问的速度都很快,众所周知,当今中国ISP天下,南方电信北方网通,间或又有移动、铁通等也能够提供ISP接入服务。网络之间的互访互连速度慢,这是举国尽知的事实。如果是电信机房,是不敢打包票说网通的用户访问也能够如同电信用户一样快的,而作为网通机房,电信的用户去访问,那速度也是要比网通自己的用户去访问打一个折扣。应该说对于相关业务的具体内涵,本人也就是略知一二,曾和一个专门搞IDC的朋友谈,说及双线机房,他告诉我:双线机房都是个人搞的小机房,真正的骨干级机房,是不可能搞双线的,如果那样,还存在什么互联互通的问题?思索一二,也觉得有些道理。然后便访网上的主流IDC,确实难觅双线机房的踪迹。

7.合租服务器价格
一台普通的服务器租赁的一年的费用一般在1万元左右,便宜的可能在八九千,再低我就要对他的服务质量——譬如机器的性能,网络服务的质量产生怀疑了。因为这个价格是很容易计算出来的。服务器托管一年的费用一般在四千左右,如果一台机器一年送产权,莫非一台机器只价值2000元?一个P4 3.0 64位CPU的价钱大家都可以查得到。一般来说都是第二年送产权。很多合租者所看重的则是这个产权。而用户则是看中的便宜,空间大。组织有信誉的、值得信赖的合租,双方受益,反之则都彼此头疼不已。想要让服务器稳定的运行,并不是一件太简单的事情,经验的积累和自身的技术同样重要,两者不可或缺。

如果更好的通过p2p网络观看2006世界杯

0

分类 : 网络日志 | 发表时间 13-06-2006

ps:从neeao那里转的方法,有想在线看的,学习一下

现在的p2p网络电视好多.推进观看世界杯的: PPStream,51live, 猫扑.

世界杯第一天和第二天,我过 www.51live.com ,(其实用的是pcast),观看世界杯,非常流畅. ( 北京网通, adsl 512kbps).呵呵,不是1mb的带宽哦. 猫扑的网络播霸(pcast产品)也可以直播,但是不是cctv-5,解说这个差亚.PPStream直播也很流畅,用的是自己的流媒体协议.比51live延迟要多一些.CCIPTV 即时播客没有成功观看.

呵呵,p2p网络当然是人越用越流畅拉,让我们看一看他们的使用人数.
1: www.51live.com ,效果非常流畅, 画质还可以.,总体表现优秀.基本观看人数在100万数量左右,开幕式居然人数超过200万之重.使用最简单,进入51live.com首页,世界杯央视5套,就可以观看了.
2: 猫扑的网络播霸:效果一般,有时稍微卡,画质比51live稍要,总体表现也不错.基本观看人数在10万左右,或者更底一些,但是解说却实是差了一些.安装客户端(www.howvod.com)
3:PPStream: 收视频率6%-10%.效果非常流畅,画质中等.总体表现优秀.基本观看人数不祥.安装PPStream客户端和端口限制数补丁.

注意:winxp sp2 ,必须打端口限制补丁.大家都知道,p2p是网络使用者相互传输, 上3种观看人数都不少,但是如果不打开端口限制,只能和10个客户端连接,肯定是要卡的.
解除端口限制,让10到150.表示每个应用可以有150个端口和提前客户端连接.

解决办法:
1.安装EvID4226Patch223d-en.zip ,(EvID4226Patch223d),使用简单, 具体安装google.
2.安装PPStream 端口限制补丁,原理和EvID4226Patch223d大同小意.

解除端口限制完以前,其实并没有和150个客户端连接那么夸张,也就是约20多个.以前的2倍,但是已经不卡了.为什么没有与其的150个连接呢,我着略认为是服务器只返回20左右ip连接或当最佳播放状态时候固定端口最大数量.

电信和网通的桥梁:统一网关发布!

0

分类 : 技术文摘 | 发表时间 19-04-2006

统一网关,一款被业界誉为网络加速专家的优秀加速系统,带您畅游互联网!统一网关由用户终端软件以及加速服务器构成。
  具有高性能的网络优化各ISP 网关、大幅改善网页浏览速度和不同网络访问速度的特点,且不等同于其他通过代理服务器等方法来做“提速”的网络加速软件。

  软件终端运行后,通过1-3 秒的身份验证便可连接至统一各地的网关服务器。加速器终端工作后,将IE、QQ、游戏等各种所请求的文件通过统一网关服务器的优化进行提速,优化后数据传输提高50% 或更高。


  未使用统一网关的电信用户,在使用网通资源如电影、游戏、网页、上传、下载……时,速度都会非常得慢!但使用了该软件后,您的访问速度立刻明显流畅起来,让您深刻体验到互联互通之间的飞速冲浪感觉!统一网关软件将是互联互通时代的一场革命!该软件适用于任何网络。

Linux下代理服务器安装调试一例

0

分类 : 技术文摘 | 发表时间 16-04-2006

作为一种免费的网络操作系统,Linux越来越受到广大网络爱好者的欢迎了,目前因特网(Internet)上运行的主机有相当一部分采用的就是 linux操作系统,而且中国已经把linux操作系统作为政府上网年的指定网络操作系统,种种迹象表明,linux操作系统正在逐渐走向成熟。今天,我给大家介绍一种能在Linux系统下使用的比较优秀的代理服务器软件的安装和调试方法。

  众所周知,当今因特网发展速度极其迅猛,IP地址资源非常紧张。而如果您想访问因特网,共享因特网的丰富资源,您的机器必须拥有一个标准的IP地址。在因特网上,IP地址是识别您的机器的唯一标志。目前,有两种方式可以让您的机器拥有标准的IP地址:一种是局域网通过专线接入因特网,您的机器可以拥有静态的IP地址。所谓静态IP地址,就是对使用者来说,是固定不变的IP地址,这个IP地址给您使用后,其他人就不能再用了。一种是通过电话线拨号或 ISDN拨号等方式接入因特网,您的机器可以在您拨号上网的在线期间从ISP的访问服务器的IP地址池中获得一个临时的标准IP地址,这个IP地址在您下线后就不归您使用了,而您下次拨号再上网,很可能分配给您的机器的是另外一个临时的IP地址了。这种临时分配的IP地址,称为动态IP地址。无论是静态地址还是动态地址,在您的机器访问因特网时,使用起来没有什么区别。

  现在因特网发展速度这么快,而IP地址资源又这么紧张,这不能不说是一个尖锐的矛盾。虽说Ipv6正在开发中,但远水不解近渴,好多的企业、公司内部的Intranet现在就想接入因特网这个浩瀚的资源海洋,但又苦于没有充足的IP地址资源,怎么办?还好,有代理服务这个好东西。代理服务是指由一台拥有标准IP地址的机器代替若干没有标准IP地址(以下称内部地址)的机器和因特网上的其他主机打交道,提供代理服务的这台机器称为代理服务器。拥有内部地址的机器想到因特网上查找资料时,先把这个请求发给拥有标准IP地址的代理服务器,由代理服务器把这个请求通过它的标准IP地址发到请求的目标地址。然后目标地址的服务器把返回的结果发回给代理服务器,代理服务器再原封不动的把资料发给最初那台拥有内部IP地址的机器。这样就完成了一次内部机器访问因特网的一个过程。若干拥有内部地址的机器就组成了内部网,代理服务器的作用就是勾通内部网和因特网,解决内部网访问因特网的问题。而且这种代理是不可逆的,因特网上的主机不能访问任何一台拥有内部地址的机器,这样又可以保障内部资料的安全性。

  能够完成这种代理功能的服务器软件有好多,我给大家推荐一种能在linux下使用的比较优秀的代理服务器软件Squid。之所以说它比较优秀,一方面是因为它可以在代理服务器上作一个很大的缓存,可以把好多常去的网站内容存储到缓存中,这样,内部网的机器再访问那些网站,就可以从缓存里调用了。这样一可以加快内部网浏览因特网的速度,二可以减少专线的数据流量。另一方面,Squid不仅仅支持HTTP协议,而且还支持FTP,GOPHER,SSL和 WAIS等协议。下面我将逐步介绍该服务器软件的下载、编译、安装和调试。
  一、 准备工作

  最好是为Squid建立专用的运行帐号和用户组。比如建立新帐号test1,把该帐号归为test组,把该帐号的根目录设为/usr/local/squid。以下操作均由这个专用帐号来完成。

  二、 下载:

  可以在http://squid.nlanr.net/Squid/ 处下载Squid代理服务器软件。文件名字是 squid-2.2.STABLE3-src.tar.gz。这是一个压缩以后的数据包。假设下载后我们把它放在 /usr/local/squid/src目录里。

  三、 解压缩数据包

  进入/usr/local/squid/src目录,键入如下命令:

  gzip –dc squid-2.2.STABLE3-src.tar.gz | tar –xvf –

  这个命令将该数据包解开,建立一个目录叫作squid-2.2.STABLE3,并且把所有的文件放在这个目录里面。

  四、 编译源程序

  首先运行配置脚本,以便生成适合您的机器的编译脚本。命令格式是:

  ./configure

  这种方式产生的编译脚本编译后默认安装路径是/usr/local/squid。

  如果想改变安装路径,需要用以下格式:

  ./configure –prefix=/some/other/directory

  这种方法编译后安装到/some/other/directory里面。

  生成编译脚本后,可以正式开始编译了。命令为:

  make

  五、 安装Squid代理服务器

  编译无误,安装显得更加简单了。命令为:

  make install

  安装完成后,会在您指定的安装路径里产生一个squid目录,squid目录下有三个目录:etc、bin、logs。其中etc里面是配置文件,bin里面是执行文件,logs里面是日志文件。

  六、 调试代理服务器

  安装结束后就是调试服务器,使其按照您的要求工作。Squid的配置文件只有一个,在etc目录里,名字是squid.conf,所有的配置选项都在这个文件里面。而且每个配置项目都有注释说明。我们就不一一介绍所有的配置项目了,只介绍几个常用的项目。

  首先,在squid文件里面找到下列配置项:

  cache_mem

  这里可以添上您准备给squid作为高速缓存使用的内存大小。注意,如果您的机器有N兆内存,那么,推荐您在这里添的数字是N/3。

  cache_dir /usr/local/squid/cache 100 16 256

  这里的第一个数字100是您准备给squid作为cache使用的硬盘空间大小,单位是兆。如果您想划100M空间当作cache,那么这里就写100。

  acl, http_access, icp_access

  用您的网络地址(比如:192.168.10.0)和子网掩码(比如:255.255.255.0)填写“allowed host”ACL访问控制列表。这是很重要的一项,它可以防止未经您授权的人窃取您的网络资源。

  acl manager proto cache_object

  acl localhost src 127.0.0.1/255.255.255.255

  acl all src 0.0.0.0/0.0.0.0

  acl allowed_hosts src 192.168.10.0/255.255.255.0

  http_access deny manager all

  http_access allow allowed_hosts

  http_access deny all

  icp_access allow allowed_hosts

  icp_access deny all

  cache_mgr

  这里填写cache管理员的Email地址,系统出错会自动提醒cache管理员。
 修改完配置文件,在正式运行squid代理服务器之前,先进行初始化。命令如下:

  % /usr/local/squid/bin/squid -z

  % /usr/local/squid/bin/squid

  检查cache.log文件确保所有部分运行正常。如果有出错信息,系统不能正常启动,一般情况是由于目录和文件的存取权限导致的,请仔细检查各目录和文件的权限设置。

  如果一切正常,那么就可以投入使用了。系统默认的服务端口是3128。

  七、 使用代理服务器

  在调试完成之后,就可以试试代理服务器了。将您的某台终端机设置成内部地址,将该终端的DNS服务器设置为代理服务器的DNS服务,在内部地址和标准地址之间作一个路由,这样,您应该在终端上可以ping通代理服务器的标准地址了。在您的浏览
器里设置代理服务器地址为squid代理服务器的地址,端口号为3128,试试浏览外面的网站,怎么样?成功了!!!

  代理服务器的安装调试结束了,您可以根据您的网络出口带宽,随时调整访问控制列表,决定代理多少台终端访问因特网。您还可以调整squid.conf的其他配置使其更能适应您的需要。

  最后说明一点,squid不仅可以用在Linux系统上,经过测试,它还可以用在以下系统上:AIX, Digital Unix, FreeBSD, HP-UX, Irix, NetBSD, Nextstep, SCO, Solaris等等。您还在等什么?赶快动手试试吧!

可以看的音乐

0

分类 : 娱乐休闲 | 发表时间 04-04-2006

这个网站提供的功能还不错,不过是电信的网,网通或者其他网访问时可能比较慢。

http://www.iseesong.com/

基于PACS的网络层访问控制

0

分类 : 社会文摘 | 发表时间 30-03-2006

信息的网络化使得工作人员在网络上查找、使用与维护各种信息,提高了日常办公效率。同时,也对信息安全带来了日益严重的挑战。由于业务的需求,一方面人们希望网络能够四通八达,自己的终端能够访问到自己所关心的所有资源;另一方面,人们要求网络能够对不同来源与角色的网络进行访问控制,以保护自己的资源不受非法访问与篡改。伴随着网络的深入发展,网络互通性和安全性这一对矛盾日益成为网络用户与网络技术人员关注的焦点。

为了同时保证网络的互通性和信息的安全性,网络技术在各个不同的层面上产生了许多的网络安全措施和技术。本文在简要分析这些技术的优劣势的基础上,提出了基于PACS的解决方案。

一 网络访问控制技术的现状

1)MAC地址过滤技术

MAC地址(物理地址)用于直接标识某个网络设备,是目前网络数据交换的基础。目前大多数的二层交换机都支持基于物理端口配置MAC地址过滤表,用于限定只有与MAC地址过滤表中规定的一些网络设备的数据包才能通过该端口进行传递。通过MAC地址过滤技术可以保证只有授权的MAC地址才能对网络资源进行访问。

由于MAC地址过滤是基于网络设备的ID的唯一性,从而可以从根本上限制网络资源的使用者。一方面,基于MAC地址过滤技术对交换设备的要求不高,并且对网络设备的性能没有多大的影响,配置相对简单,比较适合于小型网络;另一方面,使用MAC地址过滤技术要求管理员必须明确网络中每个网络设备的MAC地址,根据需求对各个端口的过滤表进行配置,并且当某个网络设备的网卡或物理位置发生变化时要对系统进行重新配置,所以采用MAC地址过滤技术,对于网络管理员来说,负担很重,而且随着网络设备的不断增多,维护工作量也不断加大。

使用MAC地址过滤技术存在一个安全隐患–MAC地址”欺骗”,即现在许多网卡都支持MAC地址重新配置,非法用户可以通过将自己所用的网络设备的MAC地址篡改为合法用户的MAC地址,成功通过交换设备的检查,进而非法访问网络资源。

2)VLAN隔离技术

VLAN(虚拟局域网)隔离技术是一种一方面为了避免当一个网络系统的设备数量增加到一定规模后,大量的广播报文消耗大量的网络带宽,从而影响有效数据的传递;另一方面确保部分安全性比较敏感的部门不被随意访问浏览而采用的划分相互隔离子网的方法。目前,基于VLAN隔离技术的访问控制方法在一些中小型企业和校园网中得到广泛的应用。

通过VLAN隔离技术,可以把一个网络系统中众多的网络设备分成若干个虚拟的工作组,组和组之间的网络设备在二层上相互隔离,形成不同的广播域,将广播流量限制在不同的广播域。由于VLAN技术是基于二层和三层之间的隔离,可以将不同的网络用户与网络资源进行分组并通过支持VLAN技术的交换机隔离不同组内网络设备间的数据交换来达到网络安全的目的。该方式允许同一VLAN上的用户互相通信,而处于不同VLAN的用户之间在数据链路层上是断开的,只能通过三层路由器才能访问。

使用VLAN隔离技术也有一个明显的缺点,那就是要求网络管理员必须明确交换机的每一个物理端口上所连接的设备的MAC地址或者IP地址,根据需求划分不同的工作组并对交换机进行配置。当某一网络终端的网卡、IP地址或是物理位置发生变化时,需要对整个网络系统中多个相关的网络设备进行重新配置,这加重了网络管理员的维护工作量,所以也只适用于小型网络。

在安全性方面,VLAN隔离技术可以保证物理设备之间的隔离,但是对于同一台服务器,只能做到同时向多个VLAN组全面开放或者是只向某个VLAN组开放,而不能针对个别用户进行限制。在实际应用中,一台服务器担当多种服务器角色,同时为多个VLAN组用户提供不同的服务,这也带来一定的安全隐患。比如:一台市场部电子商务服务器,存储有客户数据,同时它也是一台财务部数据库服务器,存储有财务数据,这样该服务器就同时需要向市场人员和财务人员开放,单纯的采用VLAN技术就无法避免市场人员查看财务数据(当然,这种隐患可以通过其它辅助手段解决)。

3)访问控制列表ACL技术

ACL技术在路由器中被广泛采用,它是一种基于包过滤的流控制技术。标准访问控制列表通过把源地址、目的地址及端口号作为数据包检查的基本元素,并可以规定符合条件的数据包是否允许通过。ACL通常应用在企业的出口控制上,可以通过实施ACL,可以有效的部署企业网络出网策略。随着局域网内部网络资源的增加,一些企业已经开始使用ACL来控制对局域网内部资源的访问能力,进而来保障这些资源的安全性。

ACL技术可以有效的在三层上控制网络用户对网络资源的访问,它可以具体到两台网络设备间的网络应用,也可以按照网段进行大范围的访问控制管理,为网络应用提供了一个有效的安全手段。

一方面,采用ACL技术,网络管理员需要明确每一台主机及工作站所在的IP子网并确认它们之间的访问关系,适用于网络终端数量有限的网络。对于大型网络,为了完成某些访问控制甚至不得不浪费很多的IP地址资源。同时,巨大的网络终端数量,同样会增加管理的复杂度和难度。另一方面,维护ACL不仅耗时,而且在较大程度上增加路由器开销。访问控制列表的策略性非常强,并且牵涉到网络的整体规划,它的使用对于策略制定及网络规划的人员的技术素质要求比较高。因此,是否采用ACL技术及在多大的程度上利用它,是管理效益与网络安全之间的一个权衡。

4)防火墙控制技术

防火墙技术首先将网络划分为内网和外网,它通过分析每一项内网与外网通信应用的协议构成,得出主机IP地址及IP上行端口号,从而规划出业务流并对其进行控制。

一方面,防火墙技术在最大程度上限制了源IP地址、目的IP地址、源上行端口号、目的上行端口号的访问权限,从而限制了每一业务流的通断。它要求网络管理员明确每一业务的源地址和目的地址以及该业务的协议甚至上行端口。同时,构造有效的防火墙系统,也需要管理人员具备相当的技术水平和承担相当大的工作量;另一方面,防火墙设备如果要达到很高的数据吞吐量,设备的造价也很高。在实际应用中,通常用于整个系统的出口安全,较少用于内部网络的安全保护。

通过对防火墙的包过滤规则进行设置,防火墙能够为本地或远程用户提供经过授权的对网络资源的访问。包过滤防火墙集由若干条规则组成,它覆盖了对所有出入防火墙的数据包的处理方法(对于没有明确定义的数据包,有一个默认的处理方法)。过滤规则易于理解、编辑修改,同时也具备一致性检测机制,防止冲突。

IP包过滤的依据主要是根据IP包头部信息源地址和目的地址进行的,比如:IP头中的协议字段封装协议为ICMP、TCP或UDP,则根据ICMP头信息(类型和代码值)、TCP头信息(源端口和目的端口)或UDP头信息(源端口和目的端口)执行过滤。应用层协议过滤主要包括FTP过滤、基于RPC的应用服务过滤、基于UDP的应用服务过滤,以及动态包过虑技

无觅相关文章插件,快速提升流量