宽带路由器升级引起的“426 Connection closed; transfer aborted”问题

1

分类 : 网络日志 | 发表时间 01-10-2009

今天在修改一个zblog模板时,把首页的default.html文件用flashfxp在线编辑了下,然后点击保存,flashfxp自动上传,然后点“zblog”后台的“索引重建”,让它重建首页,看修改得排版是否整齐?但在重建后,发现首页居然是空白,右键查看源代码,没有任何内容,然后查看ftp上面的default.html文件,发现是0字节,晕倒!本来flashfxp是会缓存ftp在线修改的文件的,但Linker使用这个功能已经很长时间了,没料到有这问题,因此也就把那个文件给关闭掉了,再找开临时修改列表中的default.html文件,也是没有任何内容了。汗!!

突然想起来,刚才ftp上传文件时,有一行红色的提示,当时没注意,现在一看,才发现是没有上传成功的提示。再向上看flashfxp的上传记录,果然查到了一些问题:

[右] 426 Connection closed; transfer aborted.
[右] 传送失败!

一般出现这类问题,按照网络上流传的常规方法,解决起来有以下几个方案:

如果FTP连接时出现以上错误,请您检查下您本地是否有以下设置:

1、您本机是否安装了如诺顿等杀毒软件,如果安装也请您暂时将其关闭

2、您是否使用了Winxp系统,由于Winxp系统自带防火墙,如果您使用此系统,请您把防火墙关闭

3、如果您是内网上网,那么请您检查一下您内部是否有代理服务器或硬件防火墙等对高端端口的限制

4.您可以在软件中取消使用PASV模式后再测试。

传送失败?这个故障一般是因为防火墙引起的,以前这个问题用得很正常。测试把本地防火墙全部退出,把服务器防火墙临时关闭,重新上传,依然上传数据不成功,但可以建立文件和文件夹,就是不能上传数据。关闭ftp软件的pasv被动上传模式,这又有新的提示了:

[右] 500 Invalid PORT Command.
[右] 列表错误

难道是flashfxp的问题?使用已经很多年了,不应该是软件的问题,但为排除起见,使用“Ftprush”验证了一下,故障依旧。看来和ftp软件无关。

突然想到,会不会和这两天测试升级的宽带路由器固件版本有关?Linker使用的tp-link宽带路由器TP-R402+,由于以前的版本会造成网速慢、带宽低,所以这两天测试升级了几个版本(想下载,到www.linwan.net的网络技术版区置顶贴中下载,现在论坛关闭状态,过几天会重开)。由于暂时缓解了风行观看时的路由器死机问题,现在难道又引起了ftp上传数据问题?不管如何,也要排除一下。

重启tp-r402+路由器,再次连接ftp软件,果然,数据上传正常了。看来,还是路由器的固件版本有问题。由于此固件版本是tp-link内部流出的版本,也有可能加入了民间技术爱好者的修改,所以造成了这些不完善的细节小毛病。继续留心更完善的版本吧。

只是博客主页的模板,由于修改当时没有下载备份,又要重新建立、修改,麻烦大了,现在还是星期四的凌晨,又是10.1的国庆,百度估计会有小规模的更新,汗……

TP-LINK R402+宽带路由器针对河南网通最新测试可用版本

0

分类 : 网络日志 | 发表时间 08-10-2008

河南网通在北方的带宽效果确实不错,传说中的河南网通出口带宽问题,现在也有所改善了。改善不代表可以慷慨的给大伙共享上网,共享上网河南是限制得最凶的,也有可能是“在此山中”的缘故,从04年前后,网络上已经传遍了有关河南网通的共享与反共享之战。

河南科技市场是一个鱼龙混杂的地方,在这里既能找到限制的工具和功能、方法,也能找到破解的工具和升级包,自从限制共享出来以后,针对河南网通的路由器硬件—-宽带路由器就随之在市场上畅销,网通改变限制策略,路由器就随之网上升级;传闻支持路由器升级的就是为河南网通限制宽带共享的内部人员。这个不能不让人怀疑,就像杀毒软件造病毒给自己专杀一样。

不说市场上搞得很多宽带路由器品牌了,我用的宽带路由器是TP-LINK R402+,当初选择tp-link这个品牌的目的主要是冲着品牌、贵,升级会很及时。买来以后的原始固件版本是没有办法正常上网的,只能上网通站,后来拿科技市场“刷”了一下以后,回来很平安的用了半年,前几天又不能上了,晚上的那位朋友已经帮助使用了一个V3的版本(以前那个080509的版本早不能用了),当时晚上是可以用的,但随之第二天就不行了,没有办法,只好使用公司的加密代理服务器来勉强在家上网。并且托网上那位朋友继续测试新的版本。

网络的力量是强大的,强大得不可估量,往往认为不可能的事情,在网上就很有可能成为可能。以前很多事可以说明,今天,件事还可以说明。

利用google搜索“r402 河南网通”,翻了翻,都是些很过时的版本,并且有些版本我已经下载并测试过了,向导、重启、reset都试遍了,不能用。但找到河南的一家销售宽带路由器的网站时,搜索引擎打开的网页是一篇“破解河南网通共享的原理篇”随着翻了翻,产品目录中有这个TP-LINK R402+,这个网站比较仗义,在网站上和河南网通对上了,有可能会实时提供这个TP-LINK R402+路由器当前可用的升级版本,再翻了翻网页,在服务一项里面,有相关工具,查看一下,果然有“TP-LINK 402路由器河南网通升级包 ”,虽然是6月26的资讯说明了,但描述中所说“最近河南网通"信风软件"封杀路由器,用户可以根据需要来升级路由器,目前还没有发现有很有效的解决方法,用户可以试试看哪一个升级包对当地的网通线路有效来选择升级包,根据用户反映,建议下载2007年7月12号的版本”,查了一下我测试的版本,以前没有这个0712的版本,这网站正好很贴心,提供的有,下载、解压、打开tftp、升级,重启,向导,设置pppoe账号,连接,去掉之前的加密代理设置,打开百度,呵,可以打开,点击新闻,打开了,OK,成功。想不到了试用最新的V3版本和8月份的版本都不行,一个老版本倒可以用了。

 

固件程序就不提供了,想找的,文中提供的链接和信息已经很明确了,你不用懂搜索引擎知识就可以找得到的。

自家探索使用,转载需注明源地址,不然,河南网通会找你责任的哦。哈……

TP-LINK R402+宽带路由器现在可用的升级版本

5

分类 : 网络日志 | 发表时间 03-10-2008

自从上网能够共享以来,无数的透明共享模式给广大的上网者带来了方便,但随着bt等下载模式的疯狂传播,确实也给这些运营商带去了很大的负担,但他们随之强力封锁共享的这种做法,也确实有些猛浪得过了头,共享着上个网页,也成了无数网页的斗争目标。以前的这个[TP-link宽带路由器TL-R402系列 (080509)最新升级程序发布下载] ,现在也不行了!

我用的这个tp-link R402+宽带路由器,从买来的时候,就出现只通上部分网站的情况,折腾了两三天,下了无数的升级程序,也没有倒腾好,无奈拿到销售商那里,让他们刷了一下;专业的就是不一样,刷了以后,回来可以使用了,但随之发现,不管怎么调试,最大下载速度也就是300K左右,远不如直接拨号上网时的五六百K,但好在平常没有什么大流量应用,最多偶尔看个在线电影,也不影响;上网更是没问题,也就不在意。

今晚发现,上网又是问题了;只能上商都信息港等一些郑州的河南网通网站,百度、google之类的大站都上不去,QQ可以上;远程桌面可以使用,看来似是在dns上面有些了些限制。这类现象看来,确实是网通又针对这些宽带路由器做了针对性升级了,看来还得升级这tp-link R402+的内部固件了,于是到chinaadsl站去,找了很多针对河南网通的版本,大概有二十个左右吧,下载下来不断的升级、重启、复位、向导,现象依然如此;有的版本干脆什么都不能上,连接就断,大多数版本测试的效果,还是只能上网通的网站,看来,这tp-link R402+的内部固件应该找最新的针对性版本了。tp-link官方针对这方面的升级表现得比较暧昧,官方版本都很普通,用于静态和动态路由是没问题的,但这拨号,官方版本就很力不从心了。chinaadsl号称是tp-link流出的各种各样的测试版本,这个消息听着有些玄,倒是有些像一些编译高手的特别版。

chinaadsl下了很多不能用,无意中看到一个百度空间上,看到一位朋友留下一个QQ号,说是不管用了,找他,看了看QQ信息也是郑州的,抱着试试看的心态加了下他QQ,没有回应。谁知过了五六分种,回应了;说了下这方面情况,他问有没有试V3的版本?我找了很多tp-link R402+的内部固件升级,都是v2的,一直没听说有v3的,他说过会传给我一个;接收到后,试了试,果然很顺利,所有网站都很欢快的打开了,呵,真厉害!

后来测试下,最大下载速度还是300K左右,不太明白,不知道有没有办法能够再升高一些。

这个V3的升级版本我就不提供了,毕竟这样的版本对于一些硬件销售商来说,还是要收费的,糊口经营,就不要免费共享了。

一位到武汉的朋友说,在郑州的五年和网通斗争了五年,没想到离开以后,战争还在继续,虽然说得有些过大,但事实如此,思绪之下确实让人有些感叹……

见过厉害的,这有更吓人的,新木马病毒可更改路由器设定

1

分类 : 系统安全 | 发表时间 14-06-2008

什么是路由器?路由器的作用是什么?先大概了解下这,就知道这条新闻有多吓人了;现在这些名词,在百度,除了推广的,就数百度的百科了,百度百科是这样介绍路由器的:路由器是互联网络的枢纽、"交通警察"。目前路由器已经广泛应用于各行各业,各种不同档次的产品已经成为实现各种骨干网内部连接、骨干网间互联和骨干网与互联网互联互通业务的主力军。可以说,互联网就是路由器主要组成起来的,这种重要性情况下,如果出现病毒可以修改路由器核心系统IOS,可想而知问题的严重性。

以下是新闻简要:

据研究人员报告,一种被称之为“zlob”(又称dnschanger)的特洛伊木马病毒已经被发现,这种病毒可以攻击受害者的互联网路由器,并监控受害人的网络流量。

研究人员指出,当受害人自己的Windows系统被感染之后,zlob木马会尝试猜测路由器的用户名和密码组合,如果成功,此木马会改变受害者路由器的DNS,使所有的网络流量都可以被监控。

很早之前研究人员就警告说总有一天恶意软件会威胁到路由器产品,zlob则是首次被发现可以实现此功能的木马病毒。

研究人员目前已经截获了此病毒,在病毒中包括的几个文件引起了研究人员的注意

“/index.asp”(一些Linksys路由器)
“dlink/hwiz.html”(D-link路由器)
“Wizard.htm”(多家路由器制造商使用,包括Linksys)
“Home.asp”(未知)

很明显,病毒在攻破了路由器之后会替换这些文件。研究人员通过对31个不同杀毒软件的测试表明,目前仅有11个防病毒产品可以检测到这款木马病毒。现在的杀毒软件啊,真是难讲,不要不行,要了不起关键性作用,还把系统速度、上网速度,拖得慢得要命,昨天我测试macfee8.5i最新病毒库的杀毒能力,七千多的病毒包,只查了来了三千多个,把人寒心坏了。

TP-link宽带路由器TL-R402系列 (080509)最新升级程序发布下载

1

分类 : 业界动态 | 发表时间 11-05-2008

一般我不大发布一些软件更新信息,除非正好遇到并且正好碰上了一些特殊的应用问题,才会专题讨论下,像刚才更新的这个龙文五笔,用了很多年了,一直不错,并且作者默默无闻的一直在持续更新,非常欣慰,最新的更新是:2008.5.9的5.0版本,更新安装后,感觉变化不大,但使用更是欣慰,本来想要用一下极点五笔的,现在两个都装着,龙文用了五六年了,还是它比较习惯,很流畅。有些跑题了,这几天一直在摆弄这个TP-LINK R402+的这个宽带路由器,两台电脑上网而已,大型的思科、华为路由器都搞掂了,没搞定这东西,比较郁闷。

首先回应标题,TL-R402系列 (080509)升级程序最新公布下载,这也是在解决后面问题时,发现的,今天早上刚更新的,言称是“针对山东测试版本”,玩R402的山东朋友有福了。感觉出现针对山东的这么多版本,似乎也和山东的某个论坛有关系,后面再说。听说R402和R402+以及R860+、R460+用的芯片是一样,可以互刷程序,这样可以获得抵抗ddos以及安全过滤等额外功能,不知道是否确实可以,我玩的是新的,也没敢过深测试,万一玩得太深,虽然区区90元不算什么,也没必要探这个险。

家里以前上网是双网卡共享,当时家里只有一台电脑,只有拿笔记本回家时才会用到共享线路,后来又添置了一台,就觉得共享不大合适了,因为另一台用,就必须开网关这台电脑,有些浪费。现在宽带路由器这么便宜,就打算买一台宽带路由器;品牌也比较多,有TP-LINK,D-link,诺波,锐捷,博达,艾泰,华硕,HiPER,磊科,TENDA等,思科,华为也有此类产品,一般来说,购买TP-LINK的比较多,TP-LINK的那款402M,当年的销量创了新高。

现在网通、电信都对共享上网控制得很严格,如果要共享,得多为一台电脑交35元钱,虽然我的共享还没出现限制提示,但结合实际应用,还是得购买一台宽带路由器合适;我购买的就是一台TP-LINK R402+的一款,这款官方的软件最新版本是TL-R402+ V1 (080105) beta版升级程序,可惜升级了以后也是有打开网页不正常,不能正常显示图片,不能打开某些网站,比如不能打开百度,不能打开google,很奇怪的是,打开驱动之家论坛http://bbs.mydrivers.com却是非常正常,晕乎哉!花了两晚上来调试,升级程序,更换pppoe拨号方式,特殊拨号方式(这个似只对电信,网通线路用了,没一个可以拨上去),reset设置,重启,dns,dhcp,手动配置……无数的可能都试过了,最佳效果还是打开网页时正常时不正常,奇怪,不得不怀疑两个问题了:1.网通这款路由器有了防范;2.路由器自身(硬件或者程序)有问题。打电话给科技市场的销售商,刚没说几句,销售商就说,是不是打不开百度呀?说是,他说,拿过来吧,刷新下程序就行了。晕,早知道如此,早打个电话问下,也不冤枉这两晚上的时间了。别太相信自己,别太相信实践的技术了,有时候,多此一问也是最佳的问题解决办法。路由器已经拿到科技市场了,晚上估计会拿回来,晚上再试。

另外,在搜索此类问题的过程中,发现了很多这方面的资料,比如这个“什么是“河南网通DHCP+“版的R402+”:说简单点就是更本不存在河南网通DHCP+版的R402+路由器!而大家口中的“河南网通DHCP+版的R402+路由器”实际只是在R402+的基础上刷入了TP公司专门针对河南网通DHCP+出的一个特殊固件(未在网上公布下载)。这样一说就很简单了,当地的经销商拿90元左右的R402+自己刷个固件就卖到了120元左右!!真是暴利啊,所以我们只需要买个R402+自己刷河南网通DHCP+特殊固件就行了(当然没动手能力的可以买经销商手中刷好了的)。这也算是内部新闻了。

刚才说TP-LINK更新山东版本比较频繁,是一个论坛有关,就是这个论坛了:中国宽频网http://www.chinadsl.net/bbs/forumdisplay.php?fid=10,看下这个频道就知道了,有些TP-link官方没有的版本,这里都有,感觉此论坛中有人和TP-link官方关系不错。从论坛里面可以看到,TP-LINK,磊科,Tomato,人脉不错。

不知道宽带路由器是什么原理,可以看这里:http://bbs.net130.com/printthread.php?p=421576

十个小技巧快速增强路由器安全

0

分类 : 技术文摘 | 发表时间 21-12-2006

  很多网络管理员还没有认识到他们的路由器能够成为攻击的热点,路由器操作系统同网络操作系统一样容易受到黑客的攻击。

  很多网络管理员还没有认识到他们的路由器能够成为攻击的热点,路由器操作系统同网络操作系统一样容易受到黑客的攻击。大多数中小企业没有雇佣路由器工程师,也没有把这项功能当成一件必须要做的事情外包出去。因此,网络管理员和经理人既不十分了解也没有时间去保证路由器的安全。下面是保证路由器安全的十个基本的技巧。

  1.更新你的路由器操作系统:就像网络操作系统一样,路由器操作系统也需要更新,以便纠正编程错误、软件瑕疵和缓存溢出的问题。要经常向你的路由器厂商查询当前的更新和操作系统的版本。

 

  2.修改默认的口令:据卡内基梅隆大学的计算机应急反应小组称,80%的安全事件都是由于较弱或者默认的口令引起的。避免使用普通的口令,并且使用大小写字母混合的方式作为更强大的口令规则。

  3.禁用HTTP设置和SNMP(简单网络管理协议):你的路由器的HTTP设置部分对于一个繁忙的网络管理员来说是很容易设置的。但是,这对路由器来说也是一个安全问题。如果你的路由器有一个命令行设置,禁用HTTP方式并且使用这种设置方式。如果你没有使用你的路由器上的SNMP,那么你就不需要启用这个功能。思科路由器存在一个容易遭受GRE隧道攻击的SNMP安全漏洞。

  4.封锁ICMP(互联网控制消息协议)ping请求:ping和其它ICMP功能对于网络管理员和黑客都是非常有用的工具。黑客能够利用你的路由器上启用的ICMP功能找出可用来攻击你的网络的信息。

  5.禁用来自互联网的telnet命令:在大多数情况下,你不需要来自互联网接口的主动的telnet会话。如果从内部访问你的路由器设置会更安全一些。

  6.禁用IP定向广播:IP定向广播能够允许对你的设备实施拒绝服务攻击。一台路由器的内存和CPU难以承受太多的请求。这种结果会导致缓存溢出。

  7.禁用IP路由和IP重新定向:重新定向允许数据包从一个接口进来然后从另一个接口出去。你不需要把精心设计的数据包重新定向到专用的内部网路。

  8.包过滤:包过滤仅传递你允许进入你的网络的那种数据包。许多公司仅允许使用80端口(HTTP)和110/25端口(电子邮件)。此外,你可以封锁和允许IP地址和范围。

  9.审查安全记录:通过简单地利用一些时间审查你的记录文件,你会看到明显的攻击方式,甚至安全漏洞。你将为你经历了如此多的攻击感到惊奇。

  10.不必要的服务:永远禁用不必要的服务,无论是路由器、服务器和工作站上的不必要的服务都要禁用。思科的设备通过网络操作系统默认地提供一些小的服务,如echo(回波), chargen(字符发生器协议)和discard(抛弃协议)。这些服务,特别是它们的UDP服务,很少用于合法的目的。但是,这些服务能够用来实施拒绝服务攻击和其它攻击。包过滤可以防止这些攻击。

加速交换机端口初始化进程

0

分类 : 技术文摘 | 发表时间 15-06-2006

当把电脑连到一台Cisco交换机上时,可能需要30秒甚至更多的时间,电脑才可以使用网络进行通讯。如果你正着急等着要用,30秒的等待足以让你感觉无比漫长。让我们来看看如何才能加速交换机的端口初始化进程。

了解交换机端口初始化的过程 当把设备连上已经启动的交换机的端口,交换机端口一般会经历4各步骤。我们来仔细看一下。

生成树协议(STP)初始化

STP是IEEE 802.1d协议,它阻止一个局域网里形成环路。测试此交换机端口是必要的;启动STP时会在局域网内形成一次循环。如果连上来的是一台集线器、交换机或者是路由器,STP就显得分外重要。另外一方面,如果连上来的是一台电脑、打印机、服务器或者一台笔记本电脑,那么STP的初始化进程就不需要了。 在STP初始化阶段中间,端口会经历STP的5个阶段:阻塞、倾听、学习、转发以及失效。整个过程耗时15秒。所以,如果你确定将要连接的是什么,你就可以终止这个过程。

 以太通道配置测试

下一个过程是对以太通道的测试,这是和交换机端口绑定在一起,以便提供更多的以太网连接。如果一条通道不行,以太通道通常会提供冗余。这个过程使用端口聚合协议(PAgP),耗时大约15秒。 Trunk配置测试有线和无线网络 下一步,交换机开始测试该端口是否Trunk端口(交换机之间互联用的端口)。TRUNKING通过单一的交换机端口,在多个VLAN之间交换数据。对Trunk端口的测试耗时很少,当然你也可以禁止它,再节省1、2秒时间出来。 交换机端口速度与全双工的自适应 最后,交换机端口进入速度与全双工的自动握手。举例来说,一个交换机端口可支持1000Mb(1Gb)的全双工速度,但是客户机只支持100Mb的全双工,则交换机和客户机会自动协商彼此能支持的最高速率。 可以在交换机初始化过程时对此过程进行硬编码以节约时间。但是这并不总是一个好的选择,因为可能不知道客户端支持的速度到底是多少。这个自适应时间不长,所以不妨仔细考虑一下如果要对每一个交换机端口进行硬编码的时间耗费是否值得。 现在我们已经回顾了交换机端口初始化的不同阶段,让我们来看看能从中节约多少时间。

执行下述步骤,可以为基于Cisco IOS协议的交换机节约30秒以上的端口初始化时间: 将交换机端口设为Access模式。这可以取消Trunk协商,并阻止端口进入以太通道协商。这可以为初始化过程节约15秒。 配置PortFast。这可以阻止端口进入STP协商,并再节约15秒时间。下面是个例子: Switch(config)# int fa0/21

Switch(config-if)# switchport mode access

Switch(config-if)# spanning-tree portfast %

Warning: Only enable PortFast on ports connected to a single host. Connecting hubs, concentrators, switches, bridges, etc. to this interface when you’ve PortFast can cause temporary bridging loops. Use with CAUTION. %This has configured PortFast on FastEthernet0/21 but will only have an effect when the interface is in a non-trunking mode.

Switch(config-if)# no shutdown

Switch(config-if)#

也可以在一系列端口上设置,比如:

Switch(config)# int range fastEthernet 0/1 – 24

Switch(config-if-range)# switchport mode access

Switch(config-if-range)# spanning-tree portfast

如果觉得需要,也可以人为设置交换机端口的速度,节约一点时间。下面是例子。

 Switch(config-if)# speed 100

Switch(config-if)# duplex full

通过禁止STP初始化,Trunk协商,以太通道协商可以为初始化进程节约30秒时间。另外,可以使用接口的范围命令,设置好交换机的所有端口。

什么叫网关的精解

0

分类 : 技术文摘 | 发表时间 14-06-2006

假设你的名字叫小不点,你住在一个大院子里,你的邻居有很多小伙伴,在门口传达室还有个看大门的李大爷,李大爷就是你的网关。当你想跟院子里的某个小伙伴玩,只要你在院子里大喊一声他的名字,他听到了就会回应你,并且跑出来跟你玩。
但是你不被允许走出大门,你想与外界发生的一切联系,都必须由门口的李大爷(网关)用电话帮助你联系。假如你想找你的同学小明聊天,小明家住在很远的另外一个院子里,他家的院子里也有一个看门的王大爷(小明的网关)。但是你不知道小明家的电话号码,不过你的班主任老师有一份你们班全体同学的名单和电话号码对照表,你的老师就是你的DNS服务器。于是你在家里拨通了门口李大爷的电话,有了下面的对话:

小不点:李大爷,我想找班主任查一下小明的电话号码行吗?

李大爷:好,你等着。(接着李大爷给你的班主任挂了一个电话,问清楚
了小明的电话)问到了,他家的号码是211.99.99.99

小不点:太好了!李大爷,我想找小明,你再帮我联系一下小明吧。

李大爷:没问题。(接着李大爷向电话局发出了请求接通小明家电话的请
求,最后一关当然是被转接到了小明家那个院子的王大爷那里,然后王大
爷把电话给转到小明家)

就这样你和小明取得了联系。

至于DHCP服务器嘛,可以这样比喻:

你家院子里的居民越来越多了,传达室李大爷那里的电话交换机已经不能满足这么多居民的需求了,所以只好采用了一种新技术叫做DHCP,居民们开机的时候随机得到一个电话号码,每一次得到的号码都可能会不同。

你家门口的李大爷:就是你的网关
你的班主任:就是你的DNS服务器
传达室的电话交换机:就是你的DHCP服务器

同上,李大爷和王大爷之间的对话就叫做路由。

另:如果还有个小朋友叫做小暗,他住的院子看门的是孙大爷,因为小暗的院子刚盖好,孙大爷刚来不久,他没有李大爷和王大爷办公室的电话(李大爷和王大爷当然也没有他的电话),这时会有两种情况:
1、居委会的赵大妈告诉了孙大爷关于李、王两位大爷的电话(同时赵大妈也告诉了李、王关于孙的电话),这就叫静态设定路由
2、赵大妈病了,孙大爷自己到处打电话,见人就说:“我是小暗他们院子管电话的”,结果被李、王二位听到了,就记在了他们的通讯录上,然后李、王就给孙大爷回了个电话说:“我是小明(小不点)他们院子管电话的”,这就叫动态设定路由

然后有一天小不点要找小暗,结果自然是小不点给李大爷打电话说:“大爷,我找小暗”(这里省略了李大爷去查小暗电话的过程,假设他知道小暗的电话),李大爷一找通讯录:“哦,小暗的院子的电话是孙大爷管着的,要找小暗自然先要通知孙大爷,我可以通知王大爷让他去找孙大爷,也可以自己直接找孙,那当然是自己直接找孙方便了”,于是李大爷给孙大爷打了电话,然后孙大爷又把电话转到了小暗家。

这里李大爷的通讯录叫做路由表。
李大爷选择是自己直接找孙大爷还是让王大爷帮忙转接叫做路由选择。

李大爷之所以选择直接找孙大爷是有依据的,因为他直接找孙大爷就能一步到位,如果要王大爷转接就需要两步才能完成,这里的“步”叫做“跳数”,李大爷的选择遵循的是最少步骤(跳数)原则(如果他不遵守这个原则,小不点可能就会多等些时间才能找到小暗,最终结果可能导致李大爷因工作不力被炒鱿鱼,这叫做“延时太长,选路原则不合理,换了一个路由器”)

当然,事情总是变化的,小不点和小明吵架了,这些天小不点老是给小暗打电话,小明心里想:“操,他是不是在说我坏话啊?”于是小明决定偷听小不点和小暗的通话,但是他又不能出院子,怎么办呢?小明做了这样一个决定:

首先他告诉自己院里管电话的王大爷说:“你给李大爷打个电话说小暗搬到咱们院子了,以后凡是打给他的电话我来接”,王大爷没反映过来(毕竟年纪大了啊!)就给李大爷打了电话,说:“现在我来管理小暗的电话了,孙已经不管了”,结果李大爷就把他的通讯录改了,这叫做路由欺骗。

以后小不点再找小暗,李大爷就转给王大爷了(其实应该转给孙大爷的),王大爷收到了这个电话就转给了小明(因为他之前已经和小明说好了),小明收到这个电话就假装小暗和小不点通信。因为小明作贼心虚,害怕明天小不点和小暗见面后当面问他,于是通信断了之后,又自己以小不点的名义给小暗通了个电话复述了一遍刚才的话,有这就叫数据窃听

再后来,小不点还是不断的和小暗联系,而零落了小明,小明心里嘀咕啊:“我不能总是这样以小暗的身份和小不点通话啊,外一有一天露馅了怎么办!”于是他想了一个更阴险的招数:“干脆我也不偷听你们的电话了,你小不点不是不给我打电话吗!那我让你也给小暗打不了,哼哼!”,他怎么做的呢?我们来看:

他联系了一批狐朋狗友,和他们串通好,每天固定一个时间大家一起给小暗院子传达室打电话,内容什么都有,只要传达室的孙爷爷接电话,就会听到“打雷啦,下雨收衣服啊!”、“人是人他妈生的,妖是妖他妈生的”、“你妈贵姓”等等,听的脑袋都大了,不听又不行,电话不停的响啊!终于有一天,孙爷爷忍不住了,大喊一声:“我受不了拉!!!!”,于是上吊自杀了!

这就是最简单的DDOS攻击,孙爷爷心理承受能力弱的现象叫做“数据报处理模块有BUG”,孙爷爷的自杀叫做“路由器瘫痪”。如果是我,就会微笑着和他们拉家常,例如告诉他们“我早就听了天气预报,衣服10分钟前已经收好了”或者“那你妈是人还是妖”或者“和你奶奶一个姓”等等,我这种健全的心理叫做“健壮的数据报处理,能够抵御任何攻击”

孙爷爷瘫了之后,小不点终于不再给小暗打电话了,因为无论他怎么打对方都是忙音,这种现象叫做“拒绝服务”,所以小明的做法还有一个名字叫做“拒绝服务攻击”。

小明终于安静了几天,…

几天后,小明的院子来了一个美丽的女孩,名字叫做小丽,小明很喜欢她(小小年纪玩什么早恋!)可是小丽有个很帅的男朋友,小明干瞪眼没办法。当然这里还是要遵循上面的原则:小丽是不能出院子的。那个男的想泡小丽自然只能打电话,于是小明又蠢蠢欲动了:
还记得王爷爷是院子的电话总管吗?他之所以能管理电话是因为他有一个通讯录,因为同一个院子可能有2个孩子都叫小明,靠名字无法区分,所以通讯录上每一行只有两项:

门牌 电话
一号门 1234567 (这个是小明的)
二号门 7654321 (这个是小丽的)
……

王爷爷记性不好,但这总不会错了吧(同一个院子不会有2个“二号门”吧)?每次打电话人家都要说出要找的电话号码,然后通过通讯录去院子里面敲门,比如人家说我找“1234567”,于是王爷爷一比较,哦,是一号门的,他就去敲一号门“听电话”,如果是找“7654
321”,那他就找二号门“听电话”。

这里的电话号码就是传说中的“IP地址”
这里的门牌号就是传说中的网卡的’MAC‘地址(每一块网卡的MAC地址都是不一样的,这是网卡的制造商写死在网卡的芯片中的)

小明心里想“奶奶的,老子泡不到你也别想泡”,于是他打起了王爷爷通讯录的主意,经过细心的观察,周密的准备,他终于发现王爷爷有尿频的毛病(毕竟是老人啊…),终于在一个月黑风高的白天,王爷爷去上厕所了,小明偷偷的摸进传达室,小心翼翼的改了王爷爷的通讯录……

过了几天,小丽的男朋友又给小丽打来了电话,对方报的电话是“7654321”,王爷爷一看通讯录,靠:

门牌 电话
一号门 1234567 (这个是小明的)
一号门 7654321 (注意:这个原来是小丽的,但是被小明改了)
……

王爷爷不知道改了啊,于是就去找一号门的小明了,小明心里这个美啊,他以小丽父亲的口吻严厉的教训了那个男的和小丽之间不正当的男女关系,结果那个男的恭恭敬敬的挂了电话。当然小丽并不知道整个事情的发生…

这里小明的行为叫做“ARP欺骗”(因为在实际的网络上是通过发送ARP数据包来实现的,所以叫做“ARP欺骗”),王爷爷的通讯录叫做“ARP表”

这里要注意:王爷爷现在有两个通讯录了,一个是记录每个院子传达室电话的本本,叫做“路由表”,一个是现在说的记录院子里面详细信息的本本,叫做“ARP表”。

有句命言是“人们总是在追求完美的,尽管永远也做不到”(请记住这句话,因为这是一个大名人–也就是我,说的)

王爷爷的制度中有一条是这么写的“每个月要重新检查一下门牌号和电话的对应本(也就是ARP表)”,这个动作叫做“刷新ARP表”,每个月的时间限制叫做“刷新ARP表的周期”。这样小明为了让那个男的永远不能找到小丽,之后每个月都要偷偷改一次那个通讯录,不过这样也是不得不做的事啊!
补充一点,小明是很聪明的,如果通讯录(ARP表)被改成了这样:

门牌(MAC) 电话(IP)
一号门 1234567 (这个是小明的)
二号门 1234567 (注意:这个被小明改了,但是他一时头晕改错了)
……

就会是计算机就会弹出一个对话框提示“出现重复的IP地址”,最终会导致王爷爷不知所措,于是通知一号门和二号门,你们的电话重复了。这样小丽就知道有人在破坏她的好事,这个现象叫做“骗局被揭穿了”

小不点知道了小明偷听他和小暗的电话,于是就和小暗约定好了密码。小不点在家里把要说的加密了之后告诉小暗。土豆-〉星期三,地瓜-〉请客,笨蛋-〉小不点家。于是小不点告诉小暗:土豆笨蛋地瓜。小明听了???不懂。。。。郁闷了。。。这是加密。
除此之外,小丽也知道了小明改他家的电话号码了。于是王爷爷就登门一个一个把电话和门牌号记下来。并且藏起来不允许外人修改,只能自己有钥匙(密码)。这是ip地址和MAC地址绑定。当有人改了电话号码的时候,就得找王爷爷改。麻烦是麻烦了,但是安全了。不过小明偷偷的把王爷爷的钥匙偷配了一把(盗窃密码成功),于是他还可以修改。这样么,就这样了。

预防DDoS攻击的十项安全策略

0

分类 : 系统安全 | 发表时间 13-06-2006

简单地说,掌握所有可能导致被入侵和被用于实施拒绝服务攻击的原因和安全漏洞是非常复杂的。详细地说,没有简单和专门的方法保护不受到这些攻击,而只能尽可能地应用各种安全和保护策略。对于每个面临安全威胁的系统,这里列出了一些简单易行和快速的安全策略以保护免受这些攻击。
  对于面临拒绝服务攻击的目标或潜在目标,应该采取的重要措施:
  1、消除FUD心态
  FUD的意思是Fear(恐惧)、Uncerntainty(猜测)和Doubt(怀疑)。最近发生的攻击可能会使某些人因为害怕成为攻击目标而整天担心受怕。其实必须意识到可能会成为拒绝服务攻击目标的公司或主机只是极少数,而且多数是一些著名站点,如搜索引擎、门户站点、大型电子商务和证券公司、IRC服务器和新闻杂志等。如果不属于这类站点,大可不必过于担心成为拒绝服务攻击的直接目标。
  2、要求与ISP协助和合作
  获得你的主要互联网服务供应商(ISP)的协助和合作是非常重要的。分布式拒绝服务(DDoS)攻击主要是耗用带宽,单凭你自己管理网络是无法对付这些攻击的。与你的ISP协商,确保他们同意帮助你实施正确的路由访问控制策略以保护带宽和内部网络。最理想的情况是当发生攻击时你的ISP愿意监视或允许你访问他们的路由器。
  3、优化路由和网络结构
  如果你管理的不仅仅是一台主机,而是网络,就需要调整路由表以将拒绝服务攻击的影响减到最小。为了防止SYN flood攻击,应设置TCP侦听功能。详细资料请参阅相关路由器技术文档。另外禁止网络不需要使用的UDP和ICMP包通过,尤其是不应该允许出站ICMP“不可到达”消息。
  4、优化对外开放访问的主机
  对所有可能成为目标的主机都进行优化。禁止所有不必要的服务。另外多IP主机也会增加攻击者的难度。建议在多台主机中使用多IP地址技术,而这些主机的首页只会自动转向真正的web服务器。
  5、正在受到攻击时,必须立刻应用对应策略。
  尽可能迅速地阻止攻击数据包是非常重要的,同时如果发现这些数据包来自某些ISP时应尽快和他们取得联系。千万不要依赖数据包中的源地址,因为它们在DoS攻击中往往都是随机选择的。是否能迅速准确地确定伪造来源将取决于你的响应动作是否迅速,因为路由器中的记录可能会在攻击中止后很快就被清除。
  对于已被或可能被入侵和安装DDoS代理端程序的主机,应该采取的重要措施:
  6、消除FUN心态
  作为可能被入侵的对象,没必要太过紧张,只需尽快采取合理和有效的措施即可。现在的拒绝服务攻击服务器都只被安装到Linux和Solaris系统中。虽然可能会被移植到*BSD*或其它系统中,但只要这些系统足够安全,系统被入侵的可能性不大。
  7、确保主机不被入侵和是安全的
  现在互联网上有许多旧的和新的漏洞攻击程序。以确保你的服务器版本不受这些漏洞影响。记住,入侵者总是利用已存在的漏洞进入系统和安装攻击程序。系统管理员应该经常检查服务器配置和安全问题,运行最新升级的软件版本,最重要的一点就是只运行必要的服务。如果能够完全按照以上思路,系统就可以被认为是足够安全,而且不会被入侵控制。
  8、周期性审核系统
  必须意识到你要对自己管理的系统负责。应该充分了解系统和服务器软件是如何工作的,经常检查系统配置和安全策略。另外还要时刻留意安全站点公布的与自发管理的操作系统及软件有关的最新安全漏洞和问题。
  9、检查文件完整性
  当确定系统未曾被入侵时,应该尽快这所有二进制程序和其它重要的系统文件产生文件签名,并且周期性地与这些文件比较以确保不被非法修改。另外,强烈推荐将文件检验和保存到另一台主机或可移动介质中。这类文件/目录完整性检查的免费工具(如tripwire等)可以在许多FTP站点上下载。当然也可以选择购买商业软件包。
  10、发现正在实施攻击时,必须立刻关闭系统并进行调查
  如果监测到(或被通知)网络或主机正实施攻击,应该立刻关闭系统,或者至少切断与网络的连接。因为这些攻击同时也意味着入侵者已几乎完全控制了该主机,所以应该进行研究分析和重新安装系统。建议联系安全组织。。必须记往,将攻击者遗留在入侵主机中的所有程序和数据完整地提供给安全组织或专家是非常重要,因为这能帮助追踪攻击的来源。

通俗易懂的—路由和交换

0

分类 : 技术文摘 | 发表时间 13-06-2006

路由和交换是网络世界中两个重要的概念。传统的交换发生在网络的第二层,即数据链路层,而路由则发生在第三层,网络层。在新的网络中,路由的智能和交换的性能被有机的结合起来,三层交换机和多层交换机在园区网络中大量使用。本文将介绍一些路由和交换的基本概念,分为网络层次结构、交换、路由和全交换园区网络四个部分。
网络层次结构
网络参考模型的定义给出了清晰的功能层次划分。最常被提及的是ISO OSI参考模型和TCP/IP协议簇。
国际标准化组织定义的OSI参考模型将计算机网络按功能划分为七个层次,这就是我们常说的七层模型或七层结构。网络功能分层的直接好处是这些层次可以各司其职,由不同厂家开发的不同层次的软硬件设备可以配合使用。一个层次的设备更新或软件重写也不会影响到其它层次。TCP/IP协议体系中的各个层次和ISO的参考模型有大致的对应关系。
OSI中间一层,即第四层执行传输功能,它负责提供从一台计算机到另外一台计算机之间的可靠数据传输。传输层(Transport Layer)是承上启下的一层,在它的下面有三层,都是与数据传输相关的功能;上面也有三层,提供与网络应用相关的功能。
OSI下三层中。物理层(Physical Layer)负责实际的传送数据信号,数据链路层(Data Link Layer)负责网络内部的帧传输,而网络层(Network Layer)负责网络间的计算机寻址和数据传输。
OSI上三层中。应用层(Application Layer)是最高的层次,它负责提供用户*作的界面,因特网中常用的电子邮件服务,文件传输服务等都是这一层提供的。表示层(Presentation Layer)负责数据的表示,比如发送数据之前的加密,接收数据时的解密,中英文的翻译等等都是这一层提供的功能。会话层(Session Layer)负责建立和终止网络的数据传输,计算机名字转换成地址的工作也在这层完成。
传统意义上的交换是第二层的概念。数据链路层的功能是在网络内部传输帧。所谓”网络内部”是指这一层的传输不涉及网间的设备和网间寻址。通俗的理解,一个以太网内的传输,一条广域网专线上的传输都由数据链路层负责。所谓”帧”是指所传输的数据的结构,通常帧有帧头和帧尾,头中有源目二层地址,而帧尾中通常包含校验信息,头尾之间的内容即是用户的数据。
数据链路层涵盖的功能很多,所以又将它划分为两个子层, MAC(Media Access Control,介质访问控制)层和LLC(Logical Link Control,逻辑链路控制)层。常见的局域网和城域网的二层标准是IEEE的802协议。而在广域网中,HDLC(High-level Data Link Control,高级链路控制)、PPP(Point-to-Point Protocol,点对点协议)和Frame Relay(帧中继)等协议都有广泛的使用。
路由是第三层的概念。网络层在Internet中是最重要的,它的功能是端到端的传输,这里端到端的含义是无论两台计算机相距多远,中间相隔多少个网络,这一层保障它们可以互相通信。例如我们常用的PING命令就是一个网络层的命令,PING通了,就是指网络层的功能正常了。通常,网络层不保障通讯的可靠性,也就是说,虽然正常情况下数据可以到达目的地,但即便出现异常,网络层也不作任何更正和恢复的工作。
网络层常用的协议有IP、IPX、APPLETALK等等,其中IP协议更是Internet的基石。在TCP/IP协议体系中,第三层的其他辅助协议还包括ARP(地址解析) 、RARP(反向地址解析)、 ICMP(网际报文控制)和IGMP(组管理协议)等等。由于网络互连设备都具有路径选择功能,所以我们经常将 RIP、OSPF等路选协议也放在这一层讨论。
交换
谈到交换的问题,从广义上讲,任何数据的转发都可以称作交换。当然,现在我们指的是狭义上的交换,仅包括数据链路层的转发。做网络的人理解交换大多是从交换机开始的,电路交换机在通信网中已经使用了几十年了,做帧交换的设备,尤其是以太网交换机的大规模使用则是近几年的事情。
理解以太网交换机的作用还要从网桥的原理讲起。传统以太网是共享型的,如果网段上有四台计算机A、B 、C和D,那么A与B通信的同时,C和D只能是被动的收听。假如将缆段分开(即微化),A、B在一段上,C、D在另一段上,那么A和B通信的同时,C和D也可以通信,这样原有10M的带宽从理论上讲就变成20M了。同时,为了确保这两个网段可以互相通信,需要用桥将它们连接起来,桥是有两块网卡的计算机。
在整个网络刚刚启动时,桥对网络的拓朴一无所知。这时,假设A发送数据给B,因为网络是广播式的,所以桥也收到了,但桥不知到B在自己的左边还是右边,它就进行缺省的转发,即在另外一块网卡上发送这个信息。虽然做了一次无用的转发,但通过这个过程,桥学习到数据的发送者A在自己的左边。当网络上的每一台计算机都发送过数据之后,桥就是智能的了,它了解每一台计算机在哪一个网段上。当A再发送数据给B时,桥就不进行数据转发了,与此同时,C可以发送数据给D。
从上面的例子可以看出,桥可以减少网络冲突发生的几率,这就是我们使用桥的主要目的,称作减小冲突域。但桥并不能阻止广播,广播信息的隔绝要靠三层的连接设备,路由器。
按照缆段微化的思想,缆段越多,可用带宽就越高。极限情况是每一台计算机处在一个独立的缆段上,如果网络上有十台计算机,就需要一个十端口的桥将它们连接起来。但实现这样一个桥不太现实,软件转发的速度也跟不上,于是有了交换机,交换机就是将上述多端口的桥硬件或固件化,以达到更低的成本和更高的性能。
交换机的一个重要的功能是避免交换循环,这就涉及到了STP(Spanning Tree Protocol,分支树协议)。分支树协议的功能是避免数据帧在交换机构成的网络中循环传送。如下图所示,如果网络中有冗余链路的话,STP协议现选出根交换机(Route Bridge),然后确定每一台非根交换机到根交换机之间的路径,最后,将此路径上的所有链路置成转发(Forward)状态,其余的交换机之间的连接就是冗余链路,置为阻塞(Block)状态。
交换机的另外一个重要功能是VLAN(Virtual LAN,虚拟局域网)。VLAN的好处主要有三个:
*端口的分隔。即便在同一个交换机上,处于不同VLAN的端口也是不能通信的。这样一个物理的交换机可以当作多个逻辑的交换机使用。
*网络的安全。不同VLAN不能直接通信,杜绝了广播信息的不安全性。
*灵活的管理。更改用户所属的网络不必换端口和联线,只该软件配置就可以了。
VLAN可以按端口或MAC地址来划分。
有时,我们需要在交换机所构成的网络上保持VLAN的配置的一致性。这就需要交换机之间按照VTP(VLAN Trunk Protocol,VLAN骨干协议)交流VLAN信息。VTP协议只在骨干端口(Trunk Port),即交换机之间的端口,上运行。
路由
路由器是网络间的连接设备,它重要工作之一是路径选择。这个功能是路由器智能的核心,它是由管理员的配置和一系列的路由算法实现的。
路由算法有动静之分,静态路由是一种特殊的路由,它是由管理员手工设定的。手工配置所有的路由虽然可以使网络正常运转,但是也会带来一些局限性

无觅相关文章插件,快速提升流量