DNSPod客户端和工具软件下载列表

1

分类 : 技术文摘 | 发表时间 01-05-2010

Linker对dnspod的功能,向来推崇倍至,以前也曾经专一撰文介绍dnspod的开创性功能。有兴趣的朋友,搜索一下本博看下。

以下提供了一些DNSPod常用的工具,包括了客户端、动态DNS(DDNS)客户端、域名和记录检测工具等。如果你开发了任何与DNSPod相关的工具,欢迎提供给我们。

如果你也想开发一些DNSPod相关的程序或者功能,请参考 DNSPod API 列表

DNSPod常用工具

生效查询工具

DNSPod生效查询工具 for Linux

DNSPod客户端软件

官方开发

DNSPod官方客户端正式版(版本号 0.0.1.0 开放下载,欢迎大家试用:https://www.dnspod.com/client/DNSPodClient.rar

本版本使用了.NET Framework 3.5重新开发,支持记录和域名的批量导入导出、批量修改、定时任务、动态域名解析(DDNS)等强大功能!

使用中如果有任何bug或者建议,请大家反馈到tech@dnspod.com

注意:下载后请先看readme.txt

动态DDNS使用方法请看 如何用DNSPod实现动态域名解析

第三方开发

  • 自助地 DNSPod第三方客户端 (Windows版本)

http://zizhudi.com/download/dnspod.htm

  • phppod (开发语言PHP,Linux版本,支持新版API)

http://github.com/xurenlu/phppod/

  • DDNSPod (开发语言VC,开源,Windows版本,支持新版API)

http://code.google.com/p/ddnspod/

  • HummerStudio DNSPod 动态DDNS客户端 (Windows版本,支持新版API)

http://blog.hummerstudio.com/?p=3

    • DDNS client tool 动态DDNS客户端(开发语言C,Windows/Linux/Mac OS X版本,支持新版API)

    Windows 版本:DDNS For Windows

    Linux/Mac OS X 版本:DDNS For Snow Leopard

    Blog:http://blog.a1983.com.cn/

    • 免费动态域名解析软件DNSPod版 (Windows版本,支持新版API)

    http://www.99wzdh.com/pro/ddns.html

    • 蓝鸟智能DNS V1.1 (Windows版本,支持新版API)

    http://www.greendown.cn/soft/17578.html

    • 基于DNSPod的动态DNS客户端 (开发语言C#,开源,Windows版本)

    http://p3p3pp3.yo2.cn/archives/40488

    • DNSPod客户端  (Windows版本,已失效)

    http://www.lgblog.org/?action=show&id=31

    • podlet (开发语言Java,开源,已停止更新)

    http://code.google.com/p/podlet/

    (如果你开发了基于DNSPod API的第三方软件,请联系我们官方以便添加到列表)

    源代码

    C# http://code.google.com/p/dnspod/source/browse/#svn/trunk/ddns-cs(thanks to p3p3pp3

    VC http://code.google.com/p/ddnspod/source/browse/ (thanks to whylion)

    注意:官方不会为任何第三方开发的软件提供技术支持或者承担任何风险。在使用第三方开发的软件前请先自行评估风险。

    清理dnspod中的无效域名

    3

    分类 : 技术文摘 | 发表时间 09-01-2010

    dnspod有免费版本和VIP版本,Linker也不太明白,Vip版本是不是一次付费,就可以使用VIP的功能,而同样也不限制添加域名数量;还是一个域名,一个VIP价格?不管如何,免费版本已经使用非常方便,功能很强大了,除了那次“暴风”事件,dnspod很少有问题。

    大大小小的,Linker的dnspod账户中已经有将近二百个域名了,今晚下定决心,清理一下无效的域名。很多帮朋友解析的多线路以及负载平衡功能,随着时间的推移,可能域名已经使用其他dns,或者域名已经不再使用,丢掉了,为了以后管理有序,更为了减轻dnspod的数据库容量和性能负担,今晚花了几个小时,清理了一批无效的域名。清理以后,还在使用dnspod功能的域名,也尽余下90多个了,少多了。

    清理时,也不必太麻烦的ping啊检测的,dnspod控制中心,在域名的管理界面中,有“域名全面诊断”功能,只要发现域名的dns不是dnspod提供的dns,此域名就可以安全删除了。

    同时也号召大家,清理自己的无效域名,这样,dnspod的效率才会更好。事无大小,从小做好。

    国内域名网站大整改 谷歌发布域名解析服务Public DNS

    0

    分类 : 技术文摘 | 发表时间 04-12-2009

    Linker用的是河南网通线路,在很多时候,都会发现登陆不了自己的网站,会直接显示解析出现问题,经查,域名被解析隔断到河南周口的一个ip,这可能就是河南网通的dns解析前端节点处,这明显是dns的问题;另外,国内的很多朋友,特别是电信用户,更是受到电信的“强奸”,唉,苦啊!

    好日子来了,除了opendns外,谷歌又刚发布了域名解析服务Public DNS,这对于一部分站长来说,绝对是好事。

    北京时间12月4日消息,据国外媒体报道,谷歌周三宣布推出域名解析服务Public DNS,该服务将为终端用户加速网络浏览体验,同时还提高了安全性。

    该服务目前依然处于试验阶段,它通过更快速更高效的缓存机制完善了现有DNS解析技术,另外还增加了防范欺诈攻击的安全措施,防止用户访问恶意网站。

    通过DNS服务,用户在浏览器中输入的网址会被解析成相应的IP地址。用户如果想使用谷歌Public DNS,必须修改网络设置,谷歌已经建立了一个专门的网页来详细介绍如何设置。

    谷歌Public DNS团队的普瑞姆·拉马斯瓦米(Prem Ramaswami)表示,“我们认为,一个更快速的DNS基础架构可以大大提高所有网民的浏览体验。为了提高DNS速度,同时提高解析结果的安全性和合法性,谷歌Public DNS采取了许多不同的方法。”

    Google提供公用DNS服务了,IP地址:

    8.8.8.8
    8.8.4.4

    设置方法和具体的说明,点这里查看,或下载PDF文档阅读

    Google现在已经很强大,强大的让人有些不安,虽然“不作恶”。

    当大众(即使只是一部分人)用上Google的DNS,配合Google工具栏,用户行为一目了然。

    什么叫网关的精解

    0

    分类 : 技术文摘 | 发表时间 14-06-2006

    假设你的名字叫小不点,你住在一个大院子里,你的邻居有很多小伙伴,在门口传达室还有个看大门的李大爷,李大爷就是你的网关。当你想跟院子里的某个小伙伴玩,只要你在院子里大喊一声他的名字,他听到了就会回应你,并且跑出来跟你玩。
    但是你不被允许走出大门,你想与外界发生的一切联系,都必须由门口的李大爷(网关)用电话帮助你联系。假如你想找你的同学小明聊天,小明家住在很远的另外一个院子里,他家的院子里也有一个看门的王大爷(小明的网关)。但是你不知道小明家的电话号码,不过你的班主任老师有一份你们班全体同学的名单和电话号码对照表,你的老师就是你的DNS服务器。于是你在家里拨通了门口李大爷的电话,有了下面的对话:

    小不点:李大爷,我想找班主任查一下小明的电话号码行吗?

    李大爷:好,你等着。(接着李大爷给你的班主任挂了一个电话,问清楚
    了小明的电话)问到了,他家的号码是211.99.99.99

    小不点:太好了!李大爷,我想找小明,你再帮我联系一下小明吧。

    李大爷:没问题。(接着李大爷向电话局发出了请求接通小明家电话的请
    求,最后一关当然是被转接到了小明家那个院子的王大爷那里,然后王大
    爷把电话给转到小明家)

    就这样你和小明取得了联系。

    至于DHCP服务器嘛,可以这样比喻:

    你家院子里的居民越来越多了,传达室李大爷那里的电话交换机已经不能满足这么多居民的需求了,所以只好采用了一种新技术叫做DHCP,居民们开机的时候随机得到一个电话号码,每一次得到的号码都可能会不同。

    你家门口的李大爷:就是你的网关
    你的班主任:就是你的DNS服务器
    传达室的电话交换机:就是你的DHCP服务器

    同上,李大爷和王大爷之间的对话就叫做路由。

    另:如果还有个小朋友叫做小暗,他住的院子看门的是孙大爷,因为小暗的院子刚盖好,孙大爷刚来不久,他没有李大爷和王大爷办公室的电话(李大爷和王大爷当然也没有他的电话),这时会有两种情况:
    1、居委会的赵大妈告诉了孙大爷关于李、王两位大爷的电话(同时赵大妈也告诉了李、王关于孙的电话),这就叫静态设定路由
    2、赵大妈病了,孙大爷自己到处打电话,见人就说:“我是小暗他们院子管电话的”,结果被李、王二位听到了,就记在了他们的通讯录上,然后李、王就给孙大爷回了个电话说:“我是小明(小不点)他们院子管电话的”,这就叫动态设定路由

    然后有一天小不点要找小暗,结果自然是小不点给李大爷打电话说:“大爷,我找小暗”(这里省略了李大爷去查小暗电话的过程,假设他知道小暗的电话),李大爷一找通讯录:“哦,小暗的院子的电话是孙大爷管着的,要找小暗自然先要通知孙大爷,我可以通知王大爷让他去找孙大爷,也可以自己直接找孙,那当然是自己直接找孙方便了”,于是李大爷给孙大爷打了电话,然后孙大爷又把电话转到了小暗家。

    这里李大爷的通讯录叫做路由表。
    李大爷选择是自己直接找孙大爷还是让王大爷帮忙转接叫做路由选择。

    李大爷之所以选择直接找孙大爷是有依据的,因为他直接找孙大爷就能一步到位,如果要王大爷转接就需要两步才能完成,这里的“步”叫做“跳数”,李大爷的选择遵循的是最少步骤(跳数)原则(如果他不遵守这个原则,小不点可能就会多等些时间才能找到小暗,最终结果可能导致李大爷因工作不力被炒鱿鱼,这叫做“延时太长,选路原则不合理,换了一个路由器”)

    当然,事情总是变化的,小不点和小明吵架了,这些天小不点老是给小暗打电话,小明心里想:“操,他是不是在说我坏话啊?”于是小明决定偷听小不点和小暗的通话,但是他又不能出院子,怎么办呢?小明做了这样一个决定:

    首先他告诉自己院里管电话的王大爷说:“你给李大爷打个电话说小暗搬到咱们院子了,以后凡是打给他的电话我来接”,王大爷没反映过来(毕竟年纪大了啊!)就给李大爷打了电话,说:“现在我来管理小暗的电话了,孙已经不管了”,结果李大爷就把他的通讯录改了,这叫做路由欺骗。

    以后小不点再找小暗,李大爷就转给王大爷了(其实应该转给孙大爷的),王大爷收到了这个电话就转给了小明(因为他之前已经和小明说好了),小明收到这个电话就假装小暗和小不点通信。因为小明作贼心虚,害怕明天小不点和小暗见面后当面问他,于是通信断了之后,又自己以小不点的名义给小暗通了个电话复述了一遍刚才的话,有这就叫数据窃听

    再后来,小不点还是不断的和小暗联系,而零落了小明,小明心里嘀咕啊:“我不能总是这样以小暗的身份和小不点通话啊,外一有一天露馅了怎么办!”于是他想了一个更阴险的招数:“干脆我也不偷听你们的电话了,你小不点不是不给我打电话吗!那我让你也给小暗打不了,哼哼!”,他怎么做的呢?我们来看:

    他联系了一批狐朋狗友,和他们串通好,每天固定一个时间大家一起给小暗院子传达室打电话,内容什么都有,只要传达室的孙爷爷接电话,就会听到“打雷啦,下雨收衣服啊!”、“人是人他妈生的,妖是妖他妈生的”、“你妈贵姓”等等,听的脑袋都大了,不听又不行,电话不停的响啊!终于有一天,孙爷爷忍不住了,大喊一声:“我受不了拉!!!!”,于是上吊自杀了!

    这就是最简单的DDOS攻击,孙爷爷心理承受能力弱的现象叫做“数据报处理模块有BUG”,孙爷爷的自杀叫做“路由器瘫痪”。如果是我,就会微笑着和他们拉家常,例如告诉他们“我早就听了天气预报,衣服10分钟前已经收好了”或者“那你妈是人还是妖”或者“和你奶奶一个姓”等等,我这种健全的心理叫做“健壮的数据报处理,能够抵御任何攻击”

    孙爷爷瘫了之后,小不点终于不再给小暗打电话了,因为无论他怎么打对方都是忙音,这种现象叫做“拒绝服务”,所以小明的做法还有一个名字叫做“拒绝服务攻击”。

    小明终于安静了几天,…

    几天后,小明的院子来了一个美丽的女孩,名字叫做小丽,小明很喜欢她(小小年纪玩什么早恋!)可是小丽有个很帅的男朋友,小明干瞪眼没办法。当然这里还是要遵循上面的原则:小丽是不能出院子的。那个男的想泡小丽自然只能打电话,于是小明又蠢蠢欲动了:
    还记得王爷爷是院子的电话总管吗?他之所以能管理电话是因为他有一个通讯录,因为同一个院子可能有2个孩子都叫小明,靠名字无法区分,所以通讯录上每一行只有两项:

    门牌 电话
    一号门 1234567 (这个是小明的)
    二号门 7654321 (这个是小丽的)
    ……

    王爷爷记性不好,但这总不会错了吧(同一个院子不会有2个“二号门”吧)?每次打电话人家都要说出要找的电话号码,然后通过通讯录去院子里面敲门,比如人家说我找“1234567”,于是王爷爷一比较,哦,是一号门的,他就去敲一号门“听电话”,如果是找“7654
    321”,那他就找二号门“听电话”。

    这里的电话号码就是传说中的“IP地址”
    这里的门牌号就是传说中的网卡的’MAC‘地址(每一块网卡的MAC地址都是不一样的,这是网卡的制造商写死在网卡的芯片中的)

    小明心里想“奶奶的,老子泡不到你也别想泡”,于是他打起了王爷爷通讯录的主意,经过细心的观察,周密的准备,他终于发现王爷爷有尿频的毛病(毕竟是老人啊…),终于在一个月黑风高的白天,王爷爷去上厕所了,小明偷偷的摸进传达室,小心翼翼的改了王爷爷的通讯录……

    过了几天,小丽的男朋友又给小丽打来了电话,对方报的电话是“7654321”,王爷爷一看通讯录,靠:

    门牌 电话
    一号门 1234567 (这个是小明的)
    一号门 7654321 (注意:这个原来是小丽的,但是被小明改了)
    ……

    王爷爷不知道改了啊,于是就去找一号门的小明了,小明心里这个美啊,他以小丽父亲的口吻严厉的教训了那个男的和小丽之间不正当的男女关系,结果那个男的恭恭敬敬的挂了电话。当然小丽并不知道整个事情的发生…

    这里小明的行为叫做“ARP欺骗”(因为在实际的网络上是通过发送ARP数据包来实现的,所以叫做“ARP欺骗”),王爷爷的通讯录叫做“ARP表”

    这里要注意:王爷爷现在有两个通讯录了,一个是记录每个院子传达室电话的本本,叫做“路由表”,一个是现在说的记录院子里面详细信息的本本,叫做“ARP表”。

    有句命言是“人们总是在追求完美的,尽管永远也做不到”(请记住这句话,因为这是一个大名人–也就是我,说的)

    王爷爷的制度中有一条是这么写的“每个月要重新检查一下门牌号和电话的对应本(也就是ARP表)”,这个动作叫做“刷新ARP表”,每个月的时间限制叫做“刷新ARP表的周期”。这样小明为了让那个男的永远不能找到小丽,之后每个月都要偷偷改一次那个通讯录,不过这样也是不得不做的事啊!
    补充一点,小明是很聪明的,如果通讯录(ARP表)被改成了这样:

    门牌(MAC) 电话(IP)
    一号门 1234567 (这个是小明的)
    二号门 1234567 (注意:这个被小明改了,但是他一时头晕改错了)
    ……

    就会是计算机就会弹出一个对话框提示“出现重复的IP地址”,最终会导致王爷爷不知所措,于是通知一号门和二号门,你们的电话重复了。这样小丽就知道有人在破坏她的好事,这个现象叫做“骗局被揭穿了”

    小不点知道了小明偷听他和小暗的电话,于是就和小暗约定好了密码。小不点在家里把要说的加密了之后告诉小暗。土豆-〉星期三,地瓜-〉请客,笨蛋-〉小不点家。于是小不点告诉小暗:土豆笨蛋地瓜。小明听了???不懂。。。。郁闷了。。。这是加密。
    除此之外,小丽也知道了小明改他家的电话号码了。于是王爷爷就登门一个一个把电话和门牌号记下来。并且藏起来不允许外人修改,只能自己有钥匙(密码)。这是ip地址和MAC地址绑定。当有人改了电话号码的时候,就得找王爷爷改。麻烦是麻烦了,但是安全了。不过小明偷偷的把王爷爷的钥匙偷配了一把(盗窃密码成功),于是他还可以修改。这样么,就这样了。

    新版CCNA 640-801考试IOS命令大全

    0

    分类 : 技术文摘 | 发表时间 11-06-2006

    最近Cisco已经公布CCNA 640-801考试大纲,该考试已经在6月30日生效。然而,目前参加640-801考试的考生偏少,为了给广大考生提供复习方便,ChinaITLab工作人员根据最新考试大纲以及ICDN2.1教材,为您收集全套CCNA IOS配置命令,希望对您的学习考试有所帮助!


    ?  给出一个帮助屏幕

    0.0.0.0 255.255.255.255      通配符命令;作用与any命令相同

    access-class      将标准的IP访问列表应用到VTY线路

    access-list      创建-个过滤网络的测试列表

    any      指定任何主机或任何网络;作用与0.0.0.0 255.255.255.255命令相同

    Backspace      删除一个字符

    Bandwidth      设置–个串行接口止的带宽

    Banner      为登录到本路由器上的用户创建–个标志区

    cdp enable      打开-个特定接口的CDP

    cdp holdtime      修改CDP分组的保持时间

    cdp run      打开路由器上的CDP

    cdp timer      修改CDP更新定时器

    clear counters      清除某一接口上的统计信息、

    clear line      清除通过Telnet连接到路由器的连接

    clear mac-address-table 清除该交换机动态创建的过滤表

    clock rate 提供在串行DCE接口上的时钟

    config memory 复制startup-config到running-config

    config network 复制保存在TFTP主机上的配置到running-config

    config terminal 进人全局配置模式并修改running-config

    config-register 告诉路由器如何启动以及如何修改配置寄存器的设置

    copy flash tftp 将文件从闪存复制到TFTP主机

    copy run start copy running-config startup-config的快捷方式,将配置复制到NVRAM中

    copy run tftp 将running-config文件复制到TFTP主机

    Copy tftp flash 将文件从TFTP主机复制到闪存

    Copy tftp run 将配置从TFTP主机复制为running-config文件

    Ctrl+A 移动光标到本行的开始位置

    Ctrl+D 删除一个字符

    Ctrl+E 移动光标到本行的末尾

    Ctrl+F 光标向前移动一个字符

    Ctrl+R 重新显示一行,

    Ctrl+Shitf+6,then X 当telnet到多个路由器时返回到原路由器

    Ctrl+U 删除一行

    Ctrl+W 删除一个字

    CTRL+Z 结束配置模式并返回EXEC(执行状态)

    debug dialer 显示呼叫建立和结束的过程

    debug frame-relay lmi 显示在路由器和帧中继交换机之间的lmi交换信息

    debug ip igrp events 提供在网络中运行的IGRP路由选择信息的概要

    debug ip igrp transactions 显示来自相邻路由器要求更新的请求消息和由路由器发到相邻路由器的广播消息

    debug ip rip 发送控制台消息显示有关在路由器接口上收发RIP数据包的信息

    debug ipx 显示通过路由器的RIP和SAP信息

    debug isdn q921 显示第层进程

    debug isdn q931 显示第三层进程

    delete nvram 删除1900交换机-NVRAM的内容

    delete vip 删除交换机的VTP配置

    description 在接口上设置—个描述

    dialer idle-timeout number 告诉BRI线路如果没有发现触发DDR的流量什么时候断



    dialer list number protocol 为DDR链路指定触发DDR的流量

    protocol permit/deny

    dialer load-threshold number 设置描述什么时候在ISDN链路上启闭第二个BRI的参数

    inbound/outbound/either


    Dialer map protocol address 代替拨号串用于作ISDN网络中提供更好的安全性

    name hostname number

    dialer string 设置用于拨叫BRl接口的电话号码

    disable 从特权模式返回用户模式

    disconnect 从原路由器断开同远楞路由豁的连接

    dupler 设置一个接口的双工

    enable 进入特权模式

    enable password 设置不加密的启朋口令

    enable password level 1 设置用户模式口令

    enable password level 15 设置启用模式口令

    enable secret 设置加密的启用秘密口令。如果设置则取代启用口令

    encapsulation 在接口上设置帧类型

    encapsulation frame-relay 修改帧中继串行链路上的封装类型

    encapsulation frame-relay 将封装类型设置为因特网工程任务组 (IETF,Internet

    Enginering Task Force)类型。连接Cisco路由器和非

    Cisco路由器

    encapuslation hdlc 恢复串行路由器的默认封装HDLC

    encapuslation isl 2 为VLAN 2设置ISL路由

    encapuslation ppp 将串行链路上的封装修改为PPP

    erase starup 删除startup-config

    erase starup-config 删除路由器上的NVRAM的内容

    Esc?B 向后移动一个宇

    Esc?F 向前移动一个宇
    exec-timeout 为控制台连接设置以秒或分钟汁的超时


    exit 断开远程路由器的Teln讨连接


    frame-relay interface-dlci 在串行链路或子接口上配置PVC地址


    frame-relay lmi-type 在串行链路上配置LMI类型


    frame-relay map protocl 创建用于帧中继网络的静态映射


    address


    Host 指定一个主机地址


    Hostname 设置一台路由器或交换机的名字


    int e0.10 创建一个子接口


    int f0/0.1 创建一个子接口


    interface 进人接口配置模式,也可以使用show命令


    interface e0/5 配置Ethernet接口5


    interface ethernet 0/1 配置接口e0/1


    interface f0/26 配置Fast Ethernet接口26


    interface fastehernet 进人Fast Ethernet端口的接口配置模式,也可以使用


    0/0 show命令


    interface fastethernet 创建一个子接口


    0/0.1


    interface fastethernet0/26 配置接口f0/26


    interface s0.16 multipoint 在串行链路上创建用于帧中继网络的多点子接口


    interface s0.16 point-to-point 在串行链路上创建用于帧中继网络的点对点子接口 interface serial 5 进人接口serial 5的配置模式,也可以使用show命令


    ip access-group 将IP访问列表应用到一个接口


    ip address 设置一个接口或交换机IP地址


    ip classless 一个全局配置命令,用于告诉路由器当目的网络没


    有出现在路由表中时通过默认路由转发数据包


    ip default-gateway 设置该交换机的默认网关


    ip domain-lookup 打开DNS查找功能 (默认时打开)


    ip domain-name 将域名添加到DNS查找名单中


    ip host 在路由器上创建主机表


    ip name-server 最多设置6个DNS服务器的IP地址


    Ip route 在路由器上创建静态和默认路由


    ipx access-group 将IPX访问列表应用到一个接口


    ipx input-sap-filter 将输入型IPX SAP过滤器应用到一个接口


    ipx network 为接口分配吧X网络号


    ipx output-sap-filter 将输出型IPX SAP过滤器应用到一个接口


    ipx ping 用于测试互联网络上IPX包的因特网探测器


    ipx routing 打开IPX路由


    isdn spidl 为ISDN交换机设置标识第一个DSO的号码


    isdn spid2 为ISDN交换机设置标识第二个DSO的号码


    isdn switch-type 设置路由器与之通信的ISDN交换类型。可以往接口模


    式和全局配置模式下设置


    K 用在1900交换机启动时并将该交换机置于CLI模式


    Line 进入配置模式以修改和设置用户模式口令


    line aux 进人辅助接口

    教你如何调试思科路由器[学习]

    0

    分类 : 技术文摘 | 发表时间 10-06-2006

    一、基本设置方式
    一般来说,可以用5种方式来设置Cisco思科路由器:

    1.Console口接终端或运行终端仿真软件的微机;

    2.AUX口接MODEM,通过电话线与远方的终端或运行终端仿真软件的微机相连;

    3.通过Ethernet上的TFTP服务器;

    4.通过Ethernet上的TELNET程序;

    5.通过Ethernet上的SNMP网管工作站。

    但Cisco思科路由器的第一次设置必须通过第一种方式进行,一般用超级终端通过com口进行控制。此时终端的硬件设置如下:
    波特率 :9600
    数据位 :8
    停止位 :1
    奇偶校验: 无

    二、命令操作
    Cisco思科路由器所用的操作系统是IOS.共有以下几种状态:
    1、router>
    在router>提示符下,Cisco思科路由器处于用户命令状态,这时用户可以看Cisco思科路由器的连接状态,访问其它网络和主机,但不能看到和更改Cisco思科路由器的设置内容。此时输入?并回车,可以查看到在此状态下可以用的命令。(IOS允许你在任何时候用这种方式查看在某种状态下可以用的命令)。在敲入enable并回车后,按照系统提示输入密码,(在新的Cisco思科路由器第一次进行调试的时候不需要输入密码,直接回车即可)进入#提示符,就可以对Cisco思科路由器进行各种操作了。
    2、router#
    Cisco思科路由器进入特权命令状态router#后,不但可以执行所有的用户命令,还可以看到和更改Cisco思科路由器的设置内容。此时就可以对Cisco思科路由器的名字、密码等进行设置。
    3、router(config)#
    在router#提示符下键入configure terminal,出现提示符router(config)#,此时Cisco思科路由器处于全局设置状态,这时可以设置Cisco思科路由器的全局参数。
    4、router(config-if)#;
    router(config-line)#;
    router(config-router)#;…
    Cisco思科路由器处于局部设置状态,这时可以设置Cisco思科路由器某个局部的参数。
    5、Cisco思科路由器处于RXBOOT状态,在开机后60秒内按ctrl-break可进入此状态,这时Cisco思科路由器不能完成正常的功能,只能进行软件升级和手工引导。在此状态下,可以进行口令恢复。

    三、常用命令
    1.帮助
    在IOS操作中,无论任何状态和位置,都可以键入“?”得到系统的帮助。系统会显示此时可以使用的命令。
    2.改变命令状态
    任务命令
    进入特权命令状态enable
    退出特权命令状态disable
    进入设置对话状态Setup
    进入全局设置状态config terminal
    退出全局设置状态End
    进入端口设置状态interface type slot/number
    进入子端口设置状态interface type number.subinterface [point-to-point | multipoint]
    进入线路设置状态line type slot/number
    进入路由设置状态router protocol
    退出局部设置状态Exit
    3.显示命令
    任务命令
    查看版本及引导信息show version
    查看运行设置show running-config
    查看开机设置show startup-config
    显示端口信息show interface type slot/number
    显示路由信息show ip router
    4.拷贝命令
    用于IOS及CONFIG的备份和升级
    5.网络命令
    任务命令
    登录远程主机telnet hostname|IP address
    网络侦测ping hostname|IP address
    路由跟踪Trace hostname|IP address
    6.基本设置命令
    任务命令
    全局设置config terminal
    设置访问用户及密码username username password password
    设置特权密码enable secret password
    设置Cisco思科路由器名hostname name
    设置静态路由ip route destination subnet-mask next-hop
    启动IP路由ip routing
    启动IPX路由Ipx routing
    端口设置interface type slot/number
    设置IP地址ip address address subnet-mask
    设置IPX网络Ipx network network
    激活端口no shutdown
    物理线路设置line type number
    启动登录进程login [local|tacacs server]
    设置登录密码password password

    四、总体设置
    在router#特权命令状态下,可以用setup对Cisco思科路由器进行总体设计,利用这个设计过程可以省略手工设置的烦琐。但它还不能完全代替手工设置,一些特殊的设置还必须通过手工输入的方式完成。
    进入设置对话过程后,Cisco思科路由器首先会显示一些提示信息:
    — System Configuration Dialog —
    At any point you may enter a question mark ‘?’ for help.
    Use ctrl-c to abort configuration dialog at any prompt.
    Default settings are in square brackets ‘[]‘.
    这是告诉你在设置对话过程中的任何地方都可以键入“?”得到系统的帮助,按ctrl-c可以退出设置过程,缺省设置将显示在‘[]’中。然后Cisco思科路由器会问是否进入设置对话:
    Would you like to enter the initial configuration dialog? [yes]:
    如果按y或回车,Cisco思科路由器就会进入设置对话过程。首先你可以看到各端口当前的状况:
    First, would you like to see the current interface summary? [yes]:
    Any interface listed with OK? value “NO” does not have a valid configuration
    InterfaceIP-AddressOK?MethodStatusProtocol
    Ethernet0unassignedNOunsetupup
    Serial0unassignedNOunsetupup
    ……………………………
    然后,Cisco思科路由器就开始全局参数的设置:
    Configuring global parameters:
    1.设置Cisco思科路由器名:
    Enter host name [Router]:
    2.设置进入特权状态的密文(secret),此密文在设置以后不会以明文方式显示:
    The enable secret is a one-way cryptographic secret used
    instead of the enable password when it exists.
    Enter enable secret: cisco
    3.设置进入特权状态的密码(password),此密码只在没有密文时起作用,并且在设置以后会以明文方式显示:
    The enable password is used when there is no enable secret
    and when using older software and some boot images.
    Enter enable password: pass
    4.设置虚拟终端访问时的密码:
    Enter virtual terminal password: cisco
    5.询问是否要设置Cisco思科路由器支持的各种网络协议:
    Configure SNMP Network Management? [yes]:
    Configure DECnet? [no]:
    Configure AppleTalk? [no]:
    Configure IPX? [no]:
    Configure IP? [yes]:
    Configure IGRP routing? [yes]:
    Configure RIP routing? [no]:
    ………
    6.如果配置的是拨号访问服务器,系统还会设置异步口的参数:
    Configure Async lines? [yes]:]
    1)设置线路的最高速度:
    Async line speed [9600]:
    2)是否使用硬件流控:
    Configure for HW flow control? [yes]:
    3)是否设置modem:
    Configure for modems? [yes/no]: yes
    4)是否使用默认的modem命令:
    Configure for default chat script? [yes]:
    5)是否设置异步口的PPP参数:
    Configure for Dial-in IP SLIP/PPP access? [no]: yes
    6)是否使用动态IP地址:
    Configure for Dynamic IP addresses? [yes]:
    7)是否使用缺省IP地址:
    Configure Default IP addresses? [no]: yes
    是否使用TCP头压缩:
    Configure for TCP Header Compression? [yes]:
    9)是否在异步口上使用路由表更新:
    Configure for routing updates on async links? [no]: y
    10)是否设置异步口上的其它协议。接下来,系统会对每个接口进行参数的设置。
    1.Configuring interface Ethernet0:
    1)是否使用此接口:
    Is this interface in use? [yes]:
    2)是否设置此接口的IP参数:
    Configure IP on this interface? [yes]:
    3)设置接口的IP地址:
    IP address for this interface: 192.168.162.2
    4)设置接口的IP子网掩码:
    Number of bits in subnet field [0]:
    Class C network is 192.168.162.0, 0 subnet bits; mask is /24
    在设置完所有接口的参数后,系统会把整个设置对话过程的结果显示出来:
    The following configuration comm
    and script was created:
    hostname Router
    enable secret 5 $1$W5Oh$p6J7tIgRMBOIKVXVG53Uh1
    enable password pass
    …………
    请注意在enable secret后面显示的是乱码,而enable password后面显示的是设置的内容。就是说,secret密码的优先级比较高,在两个密码都设了的情况下,secret密码起作用。
    显示结束后,系统会问是否使用这个设置:
    Use this configuration? [yes/no]: yes
    如果回答yes,系统就会把设置的结果存入Cisco思科路由器的NVRAM中,然后结束设置对话过程,使Cisco思科路由器开始正常的工作。
    广域网协议设置
    PPP
    PPP(Point-to-Point Protocol)是SLIP(Serial Line IP protocol)的继承者,它提供了跨过同步和异步电路实现Cisco思科路由器到Cisco思科路由器(router-to-router)和主机到网络(host-to-network)的连接。
    CHAP(Challenge Handshake Authentication Protocol)和PAP(Password Authentication Protocol) (PAP)通常被用于在PPP封装的串行线路上提供安全性认证。使用CHAP和PAP认证,每个Cisco思科路由器通过名字来识别,可以防止未经授权的访问。
    任务命令
    设置PPP封装encapsulation ppp1
    设置认证方法ppp authentication {chap | chap pap | pap chap | pap} [if-needed] [list-name | default] [callin]
    指定口令username name password secret
    设置DCE端线路速度clockrate speed
    举例
    Cisco思科路由器Router1和Router2的S0口均封装PPP协议,采用CHAP做认证,在Router1中应建立一个用户,以对端Cisco思科路由器主机名作为用户名,即用户名应为router2。同时在Router2中应建立一个用户,以对端Cisco思科路由器主机名作为用户名,即用户名应为router1。所建的这两用户的password必须相同。
    设置如下:
    Router1:
    hostname router1
    username router2 password xxx
    interface Serial0
    ip address 192.200.10.1 255.255.255.0
    clockrate 1000000
    ppp authentication chap
    !
    Router2:
    hostname router2
    username router1 password xxx
    interface Serial0
    ip address 192.200.10.2 255.255.255.0
    ppp authentication chap
    !
    ISDN
    1.综合数字业务网(ISDN)
    综合数字业务网(ISDN)由数字电话和数据传输服务两部分组成,一般由电话局提供这种服务。ISDN的基本速率接口(BRI)服务提供2个B信道和1个D信道(2B+D)。BRI的B信道速率为64Kbps,用于传输用户数据。D信道的速率为16Kbps,主要传输控制信号。在北美和日本,ISDN的主速率接口(PRI)提供23个B信道和1个D信道,总速率可达1.544Mbps,其中D信道速率为64Kbps。而在欧洲、澳大利亚等国家,ISDN的PRI提供30个B信道和1个64Kbps D信道,总速率可达2.048Mbps。我国电话局所提供ISDN PRI为30B+D。
    2.基本命令
    任务命令
    设置ISDN交换类型isdn switch-type switch-type1
    接口设置interface bri 0
    设置PPP封装encapsulation ppp
    设置协议地址与电话号码的映射dialer map protocol next-hop-address [name hostname] [broadcast] [dial-string]
    启动PPP多连接ppp multilink
    设置启动另一个B通道的阈值dialer load-threshold load
    显示ISDN有关信息show isdn {active | history | memory | services | status [dsl | interface-type number] | timers}
    注:1.交换机类型如下表,国内交换机一般为basic-net3。
    按区域分关键字 交换机类型
    Australia
    basic-ts013 Australian TS013 switches
    Europe
    basic-1tr6 German 1TR6 ISDN switches
    basic-nwnet3 Norway NET3 switches (phase 1)
    basic-net3 NET3 ISDN switches (UK, Denmark, and other nations); covers the Euro-ISDN E-DSS1 signalling system
    primary-net5 NET5 switches (UK and Europe)
    vn2 French VN2 ISDN switches
    vn3 French VN3 ISDN switches
    Japan
    ntt Japanese NTT ISDN switches
    primary-ntt Japanese ISDN PRI switches
    North America
    basic-5ess AT&T basic rate switches
    basic-dms100 NT DMS-100 basic rate switches
    basic-ni1 National ISDN-1 switches
    primary-4ess AT&T 4ESS switch type for the U.S. (ISDN PRI only)
    primary-5ess AT&T 5ESS switch type for the U.S. (ISDN PRI only)
    primary-dms100 NT DMS-100 switch type for the U.S. (ISDN PRI only)
    New Zealand
    basic-nznet3 New Zealand Net3 switches
    3.ISDN实现DDR(dial-on-demand routing)实例:
    设置如下:
    Router1:
    hostname router1
    user router2 password cisco
    !
    isdn switch-type basic-net3
    !
    interface bri 0
    ip address 192.200.10.1 255.255.255.0
    encapsulation ppp
    dialer map ip 192.200.10.2 name router2 572
    dialer load-threshold 80
    ppp multilink
    dialer-group 1
    ppp authentication chap

    dialer-list 1 protocol ip permit
    !
    Router2:
    hostname router2
    user router1 password cisco
    !
    isdn switch-type basic-net3
    !
    interface bri 0
    ip address 192.200.10.2 255.255.255.0
    encapsulation ppp
    dialer map ip 192.200.10.1 name router1 571
    dialer load-threshold 80
    ppp multilink
    dialer-group 1
    ppp authentication chap

    dialer-list 1 protocol ip permit
    !
    CiscoCisco思科路由器同时支持回拨功能,我们将Cisco思科路由器Router1作为Callback Server,Router2作为Callback Client。
    与回拨相关命令:
    任务命令
    映射协议地址和电话号码,并在接口上使用在全局模式下定义的PPP回拨的映射类别。dialer map protocol address name hostname class classname dial-string
    设置接口支持PPP回拨ppp callback accept
    在全局模式下为PPP回拨设置映射类别map-class dialer classname
    通过查找注册在dialer map里的主机名来决定回拨. dialer callback-server [username]
    设置接口要求PPP回拨ppp callback request
    设置如下:
    Router1:
    hostname router1
    user router2 password cisco
    !
    isdn switch-type basic-net3
    !
    interface bri 0
    ip address 192.200.10.1 255.255.255.0
    encapsulation ppp
    dialer map ip 192.200.10.2 name router2 class s3 572
    dialer load-threshold 80
    ppp callback accept
    ppp multilink
    dialer-group 1
    ppp authentication chap

    map-class dialer s3
    dialer callback-server username
    dialer-list 1 protocol ip permit
    !
    Router2:
    hostname router2
    user router1 password cisco
    !
    isdn switch-type basic-net3
    !
    interface bri 0
    ip address 192.200.10.2 255.255.255.0
    encapsulation ppp
    dialer map ip 192.200.10.1 name router1 571
    dialer load-threshold 80
    ppp callback request
    ppp multilink
    dialer-group 1
    ppp authentication chap

    dialer-list 1 protocol ip permit
    !
    相关调试命令:
    debug dialer
    debug isdn event
    debug isdn q921
    debug isdn q931
    debug ppp authentication
    debug ppp error
    debug ppp negotiation
    debug ppp packet
    show dialer
    show isdn status
    举例:
    执行debug dialer命令观察router2呼叫router1,router1回拨router2的过程.
    router1#debug dialer
    router2#ping 192.200.10.1
    router1#
    00:03:50: %LINK-3-UPDOWN: Interface BRI0:1, changed state to up
    00:03:50: BRI0:1PP callback Callback server starting to router2 572
    00:03:50: BRI0:1: disconnecting call
    00:03:50: %LINK-3-UPDOWN: Interface BRI0:1, changed state to down
    00:03:50: BRI0:1: disconnecting call
    00:03:50: BRI0:1: disconnecting call
    00:03:51: %LINK-3-UPDOWN: Interface BRI0:2, changed state to up
    00:03:52: callback to router2 already started
    00:03:52: BRI0:2: disconnecting call
    00:03:52: %LINK-3-UPDOWN: Interface BRI0:2, changed state to down
    00:03:52: BRI0:2: disconnecting call
    00:03:52: BRI0:2: disconnecting call
    00:04:05: : Callback timer expired
    00:04:05: BRI0:beginning callback to router2 572
    00:04:05: BRI0: Attempting to dial 572
    00:04:05: Freeing callback to router2 572
    00:04:05: %LINK-3-UPDOWN: Interface BRI0:1, changed state to up
    00:04:05: BRI0:1: No callback negotiated
    00:04
    :05: %LINK-3-UPDOWN: Interface Virtual-Access1, changed state to up
    00:04:05: dialer Protocol up for Vi1
    00:04:06: %LINEPROTO-5-UPDOWN: Line protocol on Interface BRI0:1, changed state
    to up
    00:04:06: %LINEPROTO-5-UPDOWN: Line protocol on Interface Virtual-Access1, chang
    ed state to up
    00:04:11: %ISDN-6-CONNECT: Interface BRI0:1 is now connected to 572
    #router1
    4.ISDN访问首都在线263网实例:
    本地局部网地址为10.0.0.0/24,属于保留地址,通过NAT地址翻译功能,局域网用户可以通过ISDN上263网访问Internet。263的ISDN电话号码为2633,用户为263,口令为263,所涉及的命令如下表:
    任务命令
    指定接口通过PPP/IPCP地址协商获得IP地址ip address negotiated
    指定内部和外部端口ip nat {inside | outside}
    使用ppp/pap作认证ppp authentication pap callin
    指定接口属于拨号组1dialer-group 1
    定义拨号组1允许所有IP协议dialer-list 1 protocol ip permit
    设定拨号,号码为2633dialer string 2633
    设定登录263的用户名和口令ppp pap sent-username 263 password 263
    设定默认路由ip route 0.0.0.0 0.0.0.0 bri 0
    设定符合访问列表2的所有源地址被翻译为bri 0所拥有的地址ip nat inside source list 2 interface bri 0 overload
    设定访问列表2,允许所有协议access-list 2 permit any
    具体配置如下:
    hostname Cisco2503
    !
    isdn switch-type basic-net3
    !
    ip subnet-zero
    no ip domain-lookup
    ip routing
    !
    interface Ethernet 0
    ip address 10.0.0.1 255.255.255.0
    ip nat inside
    no shutdown
    !
    interface Serial 0
    shutdown
    no description
    no ip address
    !
    interface Serial 1
    shutdown
    no description
    no ip address
    !
    interface bri 0
    ip address negotiated
    ip nat outside
    encapsulation ppp
    ppp authentication pap callin
    ppp multilink
    dialer-group 1
    dialer hold-queue 10
    dialer string 2633
    dialer idle-timeout 120
    ppp pap sent-username 263 password 263
    no cdp enable
    no ip split-horizon
    no shutdown
    !
    ip classless
    !
    ! Static Routes
    !
    ip route 0.0.0.0 0.0.0.0 bri 0
    !
    ! Access Control List 2
    !
    access-list 2 permit any
    !
    dialer-list 1 protocol ip permit
    !
    ! Dynamic NAT
    !
    ip nat inside source list 2 interface bri 0 overload
    snmp-server community public ro
    !
    line console 0
    exec-timeout 0 0
    !
    line vty 0 4
    !
    end

    路由协议配置
    RIP协议
    RIP(Routing information Protocol)是应用较早、使用较普遍的内部网关协议(Interior Gateway Protocol,简称IGP),适用于小型同类网络,是典型的距离向量(distance-vector)协议。文档见RFC1058、RFC1723。
    RIP通过广播UDP报文来交换路由信息,每30秒发送一次路由信息更新。RIP提供跳跃计数(hop count)作为尺度来衡量路由距离,跳跃计数是一个包到达目标所必须经过的Cisco思科路由器的数目。如果到相同目标有二个不等速或不同带宽的Cisco思科路由器,但跳跃计数相同,则RIP认为两个路由是等距离的。RIP最多支持的跳数为15,即在源和目的网间所要经过的最多Cisco思科路由器的数目为15,跳数16表示不可达。
    1.有关命令
    任务命令
    指定使用RIP协议router rip
    指定RIP版本version {1|2}1
    指定与该Cisco思科路由器相连的网络network network
    注:1.Cisco的RIP版本2支持验证、密钥管理、路由汇总、无类域间路由(CIDR)和变长子网掩码(VLSMs)
    2.举例
    Router1:
    router rip
    version 2
    network 192.200.10.0
    network 192.20.10.0

    相关调试命令:
    show ip protocol
    show ip route
    IGRP协议
    IGRP (Interior Gateway Routing Protocol)是一种动态距离向量路由协议,它由Cisco公司八十年代中期设计。使用组合用户配置尺度,包括延迟、带宽、可靠性和负载。
    缺省情况下,IGRP每90秒发送一次路由更新广播,在3个更新周期内(即270秒),没有从路由中的第一个Cisco思科路由器接收到更新,则宣布路由不可访问。在7个更新周期即630秒后,Cisco IOS 软件从路由表中清除路由。
    1.有关命令
    任务命令
    指定使用igrp协议router igrp autonomous-system1
    指定与该Cisco思科路由器相连的网络network network
    指定与该Cisco思科路由器相邻的节点地址neighbor ip-address
    注:1、autonomous-system可以随意建立,并非实际意义上的autonomous-system,但运行IGRP的Cisco思科路由器要想交换路由更新信息其autonomous-system需相同。
    2.举例
    Router1:
    router igrp 200
    network 192.200.10.0
    network 192.20.10.0
    !
    虚拟局域网(VLAN)
    当前在我们构造企业网络时所采用的主干网络技术一般都是基于交换和虚拟网络的。交换技术将共享介质改为独占介质,大大提高网络速度。虚拟网络技术打破了地理环境的制约,在不改动网络物理连接的情况下可以任意将工作站在工作组或子网之间移动,工作站组成逻辑工作组或虚拟子网,提高信息系统的运作性能,均衡网络数据流量,合理利用硬件及信息资源。同时,利用虚拟网络技术,大大减轻了网络管理和维护工作的负担,降低网络维护费用。随着虚拟网络技术的应用,随之必然产生了在虚拟网间如何通讯的问题.
    交换机间链路(ISL)协议
    ISL(Interior Switching Link)协议用于实现交换机间的VLAN中继。它是一个信息包标记协议,在支持ISL接口上发送的帧由一个标准以太网帧及相关的VLAN信息组成。如下图所示,在支持ISL的接口上可以传送来自不同VLAN的数据。
    虚拟局域网(VLAN)路由实例
    3.1. 例一:
    设备选用Catalyst5500交换机1台,安装WS-X5530-E3管理引擎,多块WS-X5225R及WS-X5302路由交换模块,WS-X5302被直接插入交换机,通过二个通道与系统背板上的VLAN 相连,从用户角度看认为它是1个1接口的模块,此接口支持ISL。在交换机内划有3个虚拟网,分别名为default、qbw、rgw,通过WS-X5302实现虚拟网间路由。
    以下加重下横线部分,如set system name 5500C为需设置的命令。
    设置如下:
    Catalyst 5500配置:
    begin
    set password $1$FMFQ$HfZR5DUszVHIRhrz4h6V70
    set enablepass $1$FMFQ$HfZR5DUszVHIRhrz4h6V70
    set prompt Console>
    set length 24 default
    set logout 20
    set banner motd ^C^C
    !
    #system
    set system baud 9600
    set system modem disable
    set system name 5500C
    set system location
    set system contact
    !
    #ip
    set interface sc0 1 10.230.4.240 255.255.255.0 10.230.4.255
    set interface sc0 up
    set interface sl0 0.0.0.0 0.0.0.0
    set interface sl0 up
    set arp agingtime 1200
    set ip redirect enable
    set ip unreachable enable
    set ip fragmentation enable
    set ip route 0.0.0.0 10.230.4.15 1
    set ip alias default 0.0.0.0
    !
    #Command alias
    !
    #vtp
    set vtp domain hne
    set vtp mode server
    set vtp v2 disable
    set vtp pruning disable
    set vtp pruneeligible 2-1000
    clear vtp pruneeligible 1001-1005
    set vlan 1 name default type ethernet mtu 1500 said 100001 state active
    set vlan 777 name rgw type ethernet mtu 1500 said 100777 state active
    set vlan 888 name qbw type ethernet mtu 1500 said 100888 state active
    set vlan 1002 name fddi-default type fddi mtu 1500 said 101002 state active
    set vlan 1004 name fddinet-default type fddinet mtu 1500 said 101004 state active bridge 0×0 stp ieee
    set vlan 1005 name trnet-default type trbrf mtu 1500 said 101005 state active bridge 0×0 stp ibm
    set vlan 1003 name token-ring-default type trcrf mtu 1500 said 101003 state active parent 0 ring 0×0 mode srb aremaxhop 7 stemaxhop 7
    !
    #set boot command
    set boot config-register 0×102
    set boot system flash bootflash:cat5000-sup3
    .4-3-1a.bin
    !
    #module 1 : 2-port 1000BaseLX Supervisor
    set module name 1
    set vlan 1 1/1-2
    set port enable 1/1-2
    !
    #module 2 : empty
    !
    #module 3 : 24-port 10/100BaseTX Ethernet
    set module name 3
    set module enable 3
    set vlan 1 3/1-22
    set vlan 777 3/23
    set vlan 888 3/24
    set trunk 3/1 on isl 1-1005
    #module 4 empty
    !
    #module 5 empty
    !
    #module 6 : 1-port Route Switch
    set module name 6
    set port level 6/1 normal
    set port trap 6/1 disable
    set port name 6/1
    set cdp enable 6/1
    set cdp interval 6/1 60
    set trunk 6/1 on isl 1-1005
    !
    #module 7 : 24-port 10/100BaseTX Ethernet
    set module name 7
    set module enable 7
    set vlan 1 7/1-22
    set vlan 888 7/23-24
    set trunk 7/1 on isl 1-1005
    set trunk 7/2 on isl 1-1005
    !
    #module 8 empty
    !
    #module 9 empty
    !
    #module 10 : 12-port 100BaseFX MM Ethernet
    set module name 10
    set module enable 10
    set vlan 1 10/1-12
    set port channel 10/1-4 off
    set port channel 10/5-8 off
    set port channel 10/9-12 off
    set port channel 10/1-2 on
    set port channel 10/3-4 on
    set port channel 10/5-6 on
    set port channel 10/7-8 on
    set port channel 10/9-10 on
    set port channel 10/11-12 on
    #module 11 empty
    !
    #module 12 empty
    !
    #module 13 empty
    !
    #switch port analyzer
    !set span 1 1/1 both inpkts disable
    set span disable
    !
    #cam
    set cam agingtime 1-2,777,888,1003,1005 300
    end
    5500C> (enable)
    WS-X5302路由模块设置:
    Router#wri t
    Building configuration…
    Current configuration:
    !
    version 11.2
    no service password-encryption
    no service udp-small-servers
    no service tcp-small-servers
    !
    hostname Router
    !
    enable secret 5 $1$w1kK$AJK69fGOD7BqKhKcSNBf6.
    !
    ip subnet-zero
    !
    interface Vlan1
    ip address 10.230.2.56 255.255.255.0
    !
    interface Vlan777
    ip address 10.230.3.56 255.255.255.0
    !
    interface Vlan888
    ip address 10.230.4.56 255.255.255.0
    !
    no ip classless
    !
    line con 0
    line aux 0
    line vty 0 4
    password router
    login
    !
    end
    Router#
    3.1. 例二:
    交换设备仍选用Catalyst5500交换机1台,安装WS-X5530-E3管理引擎,多块WS-X5225R在交换机内划有3个虚拟网,分别名为default、qbw、rgw,通过Cisco3640Cisco思科路由器实现虚拟网间路由。交换机设置与例一类似。
    Cisco思科路由器Cisco3640,配有一块NM-1FE-TX模块,此模块带有一个快速以太网接口可以支持ISL。Cisco3640快速以太网接口与交换机上的某一支持ISL的端口实现连接,如交换机第3槽第1个接口(3/1口)。
    Router#wri t
    Building configuration…
    Current configuration:
    !
    version 11.2
    no service password-encryption
    no service udp-small-servers
    no service tcp-small-servers
    !
    hostname Router
    !
    enable secret 5 $1$w1kK$AJK69fGOD7BqKhKcSNBf6.
    !
    ip subnet-zero
    !
    interface FastEthernet1/0
    !
    interface FastEthernet1/0.1
    encapsulation isl 1
    ip address 10.230.2.56 255.255.255.0
    !
    interface FastEthernet1/0.2
    encapsulation isl 777
    ip address 10.230.3.56 255.255.255.0
    !
    interface FastEthernet1/0.3
    encapsulation isl 888
    ip address 10.230.4.56 255.255.255.0
    !
    no ip classless
    !
    line con 0
    line aux 0
    line vty 0 4
    password router
    login
    !
    end
    Router#

    安全性管理
    对Cisco思科路由器的安全性管理主要包括:建立口令以保护访问Cisco思科路由器的安全,使用正确的访问表以管理通过Cisco思科路由器的可接受数据流等。
    1、口令管理
    下面显示了设置控制从终端进行访问的口令的命令。
    命令 操作效果
    Line console 0 为控制台终端建立一个口令
    Line vty 0 4 telnet连接建立一个口令
    Enable-password 为特权exec模式建立一个口令
    Enable-secret 使用MD5加密方法建立密码口令
    Service password-encryption 保护口令,避免其通过idsplay命令
    将口令显示出来
    2、报文过滤
    cisco的防火墙功能主要是通过报文的过滤实现的。
    它可以实现对多种数据流的控制,如限制流入、以及流出等。通过对访问列表的编写,我们可以实现对特定网络或主机的数据流限制。
    Accsess-list 的编号有特定的范围:
    IP standard access list
    IP extended access list
    Extended 48-bit MAC address access list
    Protocol type-code access list
    48-bit MAC address access list
    例如我们可以定义如下的访问表来实现允许任何主机到主机160..10.2.101的报文:
    Accsess-list 101 permit ip any host 160.10.2.101
    而下面的语句允许使用客户源端口(小于1024的端口留给服务器用)方式的主机发往160.10.2.100的udp报文通过,且报文的目的端口必须为dns端口(53)。其中gt为great than。
    Accsess-list 101 permit udp any gt 1023 host 160.10.2.100 eq 53
    建立好访问列表以后,要想让它进行报文过滤,必须将它应用到端口上。在进入要控制的端口后,用如下的命令应用此访问表:
    router(config-if)#ip access-group 101 in
    其中的in表示对向里(针对此端口来说)的数据进行过滤。要注意的是,一个端口只能有一个向里和向外的列表,如果有几个,则只有第一个起作用。
    参考:
    CiscoCisco思科路由器口令恢复
    当CiscoCisco思科路由器的口令被错误修改或忘记时,可以按如下步骤进行操作:
    1.开机时按使进入ROM监控状态
    2.按o 命令读取配置寄存器的原始值
    > o
    3.作如下设置,使忽略NVRAM引导
    >o/r0x**4*Cisco2500系列命令
    rommon 1 >confreg 0x**4*Cisco2600、1600系列命令
    一般正常值为0×2102
    4.重新启动Cisco思科路由器
    >I
    rommon 2 >reset
    5.在“Setup”模式,对所有问题回答No
    6.进入特权模式
    Router>enable
    7.下载NVRAM
    Router>configure memory
    8.恢复原始配置寄存器值并激活所有端口
    “hostname”#configure terminal
    “hostname”(config)#config-register 0x“value”
    “hostname”(config)#interface xx
    “hostname”(config)#no shutdown
    9.查询并记录丢失的口令
    “hostname”#show configuration (show startup-config)
    10.修改口令
    “hostname”#configure terminal
    “hostname”(config)line console 0
    “hostname”(config-line)#login
    “hostname”(config-line)#password xxxxxxxxx
    “hostname”(config-line)#
    “hostname”(config-line)#write memory(copy running-config startup-config)

    2、IP地址分配
    地址类网络主机网络地址范围标准二进制掩码
    AN.H.H.H1-1261111 1111 0000 0000 0000 0000 0000 0000
    BN.N.H.H128-1911111 1111 1111 1111 0000 0000 0000 0000
    CN.N.N.H192-2231111 1111 1111 1111 1111 1111 0000 0000
    子网位个数子网掩码子网数主机数
    B类地址
    2255.255.192.0216382
    3255.255.224.068198
    4255.255.240.0144894
    5255.255.248.0302846
    6255.255.252.0621822
    7255.255.254.0126518
    8255.255.255.0254254
    9255.255.255.128518126
    10255.255.255.192182262
    11255.255.255.224284630
    12255.255.255.240489414
    13255.255.255.24881986
    14255.255.255.252163822
    C类地址
    2255.255.255.192262
    3255.255.255.224630
    4255.255.255.2401414
    5255.255.255.248306
    6255.255.255.252622

    Cisco思科路由器
    最简单的网络可以想象成单线的总线,各个计算机可以通过向总线发送分组以互相通信。但随着网络中的计算机数目增长,这就很不可行了,会产生许多问题:
    1、带宽资源耗尽。
    2、每台计算机都浪费许多时间处理无关的广播数据。
    3、网络变得无法管理,任何错误都可能导致整个网络瘫痪。
    4、每台计算机都可以监听到其

    国际根域名服务器情况查询

    0

    分类 : 业界动态 | 发表时间 01-06-2006


    http://www.root-servers.org/

    可以看看,世界上有多少台根域名服务器,分布在哪些国家等。

    成功网络管理员必备“软件”素质

    0

    分类 : 技术文摘 | 发表时间 08-05-2006

    做一名成功的网管员不仅要进行网络的规划设计、网络设备的招投标、系统集成等事项外,必须具备一定的“硬件”素质,能选择和采购好的网络设备,进行安装、配置和调试,保证局域网正常、稳定地运行,要想做好这些工作,则必须要具备一定“软件”素质。本文就和大家一起讨论成功网管员必备的“软件”素质。

      一、成功网管员必备的“软件”素质

      由于许多网络设备的软件以及服务器的操作系统都是英文版的,因此要想熟练地使用和掌握这些软件,我们的网管员必须有一定的英文阅读能力,能够掌握大量的计算机专业词汇,从而能够流畅地阅读原版的白皮书和技术资料,最主要是看懂网络设备和管理软件说明书,了解网络技术的最新发展动态。

      若欲提高企业网络应用水平,就必须要有恰当的管理培训。根据企业网建设的经验,技术培训是企业网络建设能否成功的关键环节。因此,网络管理员还往往承担着繁重的技术培训任务,必须能够胜任教师的工作。根据企业网中不同人员的责任和地位,分别对其进行内容以及深度不同的培训,重点是对软件的应用方面的。例如,对网络管理维护人员的培训、对网络开发人员的培训,以及对普通工作人员的培训。培训必须面向应用、富有针对性,真正做到因材施教、学以致用。

      1、掌握服务器软件的安装和配置方法

      操作系统

      计算机是由硬件和软件组成的,缺了任何一样都无法运行。我们对计算机进行操作,都是利用操作系统来完成。服务器上运行的是网络操作系统,网络操作系统(NOS)是网络的心脏和灵魂,是向网络计算机提供服务的特殊的操作系统。它在计算机操作系统下工作,使计算机操作系统增加了网络操作所需要的能力。

    一般情况下,NOS是以使网络相关特性达到最佳为目的的,如共享数据文件、软件应用,以及共享硬盘、打印机、调制解调器、扫描仪和传真机等。NOS还对每个网络设备之间的通信进行管理,这是通过NOS中的媒体访问法来实现的。

      大家目前比较熟悉的可能就是windows 操作系统,在服务器上运行早期是windows NT Server,现在普遍使用是windows 2000/2003 Server;除了Windows外,一类是UNIX,代表产品包括SUN Solaris、HP-UX、IBM AIX等;还有一类是Linux,它虽说是后起之秀,但由于其开放性和高性价比等特点,近年来获得了长足发展,象redhat、红旗等产品;还有就是Novell系统。

      总的来说,Windows是简单易用的操作系统,适合中小型企业及网站建设;UNIX具有非常好的安全性和实时性,广泛用在金融、银行、政府、军事及大型企业;Linux具有高的安全性和稳定性,一般用做网站的服务器和邮件服务器;Novell是工业控制、生产企业、证劵系统比较理想的操作系统。

      首先作为网管员必须要了解这些操作系统的使用场合,操作系统在服务器上安装和配置方法,系统的日常运行和管理,掌握出现问题如何解决等技巧,操作系统的安全设置(系统补丁的安装)等等。完成这些工作是我们网管员必须具备软件的素质之一。

      应用软件

      我们在对操作系统掌握比较熟练后,在OS基础上架构网站(WEB),DNS、DHCP、FTP、Email等服务,以及视频、短信、游戏、BBS等等,都是服务器上的应用软件,还有代理软件、局域网内服务器/客户机上网络防病毒软件的安装与运行;以及企业本身的财务软件、办公系统、管理信息系统以及ERP等应用系统,保证这些应用软件(系统)的正常、稳定运行,是我们成功网管员必须具备软件的重点素质之一。

      2、网管软件及网管工具软件

      网络管理的需求决定网管系统的组成和规模,任何网管系统无论其规模大小,基本上都是由支持网管协议的网管软件平台、网管支撑软件、网管工作平台和支撑网管协议的网络设备组成。

    其中网管软件平台提供网络系统的配置、故障、性能及网络用户分布方面的基本管理,也就是说,网络管理的各种功能最终会体现在网管软件的各种功能的实现上,软件是网管系统的“灵魂”,是网管系统的核心。

      网管平台软件的主要作用是收集网络设备的硬件信息,通过这些网管软件可以观看网络拓扑图、设置警报等。网络管理员在很多情况必须借助各种管理软件监控整个网络的运行情况,了解网络服务和用户。

    此外,使用管理软件的设备诊断功能是查找故障的好方法。借助网络管理的一些小的工具软件,可以大大减轻网管员日常的重复性劳动和工作压力,提高工作效率,为实现提高生产力,保障企业效益最大化提供基础。这肯定是我们成功网管员必须具备软件的重点素质之一。

      3、掌握数据库的安装和配置方法

      数据库服务也是服务器提供的重要服务之一,常见的数据库系统有MS SQL Server、MySQL、Oracle、Sybase、DB2等。许多应用系统都是在数据库系统基础上进行的,比如企业信息管理系统、计费系统等,特别是一些大型的Web网站,一般都使用数据库来作为后台支撑,完成三级的Web/Server构架。因此我们也必须要掌握各种数据库的安装和配置方法,做好数据库管理员的日常运行维护工作。

      4、掌握数据备份与灾难恢复

      在网络系统安全建设中必不可少的一个环节就是数据的常规备份和历史保存。一般在生产本地的备份目的主要有两个:一是生产系统的业务数据由于系统或人为误操作造成损坏或丢失后,可及时在生产本地实现数据的恢复;另一个目的是在发生地域性灾难(地震、火灾、机器毁坏等)时,可及时在本地或异地实现数据及整个系统的灾难恢复。

      对于大多数网管员来说,备份是一项繁重的任务。网络备份最好能够实现定时自动备份,这样可以大大减轻管理员的压力。一般来说,为了保护数据安全和提高数据的持续可用性,企业要从RAID保护、冗余结构、数据备份、故障预警等多方面考虑。

      作为网管员还必须要学会和掌握备份软件的使用和操作,这样才能做好日常的数据备份和恢复工作。要做到灾难恢复,首先备份系统时要做到满足系统容量不断增加的需求,并且备份软件必须能支持多平台系统。

    当网络上连接上其它的应用服务器时,对于网络存储管理系统来说,只需安装支持这种服务器的客户端软件即可将数据备份到磁带库或光盘库中。其次,网络数据存储管理系统是指在分布式网络环境下,通过专业的数据存储管理软件,结合相应的硬件和存储设备,来对全网络的数据备份进行集中管理,从而实现自动化的备份、文件归档、数据分级存储以及灾难恢复等。

      5、掌握网络设备与防火墙的配置和调试方法

      网管员要熟悉思科等主流厂商的基本网络设备(包括交换机、路由器)的配置和调试方法,这也是网管员最基本的工作之一;为了保障网络的正常稳定运行,网管员还必须了解和掌握网络安全设备(包括防火墙、IDS)的配置和调试方法,因此要学习和调试这些设备命令语句,制定安全策略,根据实际需求,配置好网络设备和安全设备,使它们能发挥最优的、最好的效果



      二、总结

      网管员必须具备创造和应变能力,硬件设备、管理工具、应用软件所提供的直接功能往往是有限的,而显示的网络需求却是无限的,如何用有限的功能满足无限的需要呢?这就需要网络管理员具有很强的、有创造性的应变能力,从而利用现有的功能、手段和技术,通过不同功能的排列、组合和巧妙结合,创造性地实现各种复杂的功能,满足用户各种需求。

      网络还是一个系统,因此一项功能的实现往往需要借助于多种措施和设置,而导致故障发生往往由于多种原因,既可能是一因多果,也可能是一果多因。所以网络管理员必须拥有非常强的分析和判断能力,用全面、动态和联系的眼光分析问题,善于进行逻辑推理,从纷繁复杂的现象中发现事物的本质。

      网络管理员必须拥有充沛的体力、旺盛的精力和坚韧不拔的毅力。网络总是在不问地断运行,网络管理工作也同样是在日复一日,年复一年地重复进行。长时间的、大强度的脑力劳动无疑是非常辛苦的,所以,网络管理员既要非常热爱自己的工作,又要有强健的体魄支持,两者缺一不可。

      除了技术过硬之外,网络管理员还必须具有较好的沟通能力。与网络公司沟通,既可传达公司对功能的需求,构建令人满意的网络,也可以了解网络设计理念,掌握相关的知识和技术;与用户沟通,可以及时掌握用户的需求,更好地为用户提供服务;与领导沟通,可以及时了解领导意图,调整网络服务策略和内容。

      因此作为一名成功的网管员还必须具备上面所说的“软”素质,结合“硬件”素质和“软件”素质,才能真正做好企业的“网管”工作。

    Windows 2003搭建虚拟主机服务器(图)

    0

    分类 : 技术文摘 | 发表时间 30-04-2006

    随着Internet越来越普及,各种各样的虚拟主机也越来越多,由于虚拟主机需要同时向大量不同的用户提供安全的网络应用环境,因此搭建一个虚拟主机平台除了需要架设WEB和FTP服务器,还涉及到一些虚拟主机环境所特有的问题。以下就对这些特有的问题进行归纳和分析。我个人认为在建立虚拟主机时主要需要注意以下三个大方面:
      1.用户与磁盘空间和域名的绑定;

      2.用户使用磁盘空间的容量限制(磁盘配额);

      3.IIS和用户环境的安全问题(我使用的是Windows Server系统);

      下面我就以这三个方面在Windows 2003 Enterprise Server具体如何实现做一个详细的介绍。

      一、用户与磁盘空间和域名的绑定

      先打开计算机管理(要是服务器已经升成为AD模式,就打开Active Directory用户与计算机),点击展开本地用户和组,右键单击用户模块分别创建两个用户帐号。我这里建立的用户帐号依次为test1、test2。注意,为了安全考虑,请在组的模块中新建一个组。把用于虚拟主机的用户归纳到里面,并把用户原来隶属于的User组删除。(作为一个称职的管理员,需要注意的小细节是很多的,不然一个错误的细节就会引起灾难)如图1:



      建立好帐号后,就在FTP空间目录下先建立一个LocalUser文件夹。然后对应所使用的帐号建立子文件夹。如:要是FTP空间指定的是D:\ WEB_Space文件夹,那就在这个文件夹下创建一个LocalUser文件夹。接着建立两个子文件夹:test1、test2.如图2:



      由于刚才我们建立用户帐号时,把它们单独的归纳到一个组中,这时就需要在FTP空间根目录属性的安全选项卡中把这个组添加进去,用户将无法通过FTP访问。如图3:


      接着我们需要建立FTP 用户隔离站点。这个功能是以前版本的IIS中FTP站点所没有的,FTP 用户隔离为 Internet 服务提供商 (ISP) 和应用服务提供商提供了解决方案,使他们可以为客户提供上载文件和 Web 内容的个人 FTP 目录。FTP 用户隔离通过将用户限制在自己的目录中,来防止用户查看或覆盖其他用户的 Web 内容。

    因为顶层目录就是 FTP 服务的根目录,用户无法浏览目录树的上一层。在特定的站点内,用户能创建、修改或删除文件和文件夹。FTP 用户隔离是站点属性,而不是服务器属性。无法为每个 FTP 站点启动或关闭该属性。所以在建立FTP站点的时候就应该选择好,不然站点建立以后,将无法修改。
      FTP 用户隔离共有三种模式:

      不隔离用户:该模式不启用 FTP 用户隔离。该模式的工作方式与以前版本的 IIS 类似。由于在登录到 FTP 站点的不同用户间的隔离尚未实施,该模式最适合于只提供共享内容下载功能的站点或不需要在用户间进行数据访问保护的站点。

      隔离用户:该模式在用户访问与其用户名匹配的主目录前,根据本机或域帐户验证用户。所有用户的主目录都在单一 FTP 主目录下,每个用户均被安放和限制在自己的主目录中。不允许用户浏览自己主目录外的内容。如果用户需要访问特定的共享文件夹,您可以再建立一个虚拟根目录。该模式不使用 Active Directory 目录服务进行验证。 注意 当使用该模式创建了上百个主目录时,服务器性能会下降。

      用 Active Directory 隔离用户:该模式根据相应的 Active Directory 容器验证用户凭据,而不是搜索整个 Active Directory,那样做需要大量的处理时间。将为每个客户指定特定的 FTP 服务器实例,以确保数据完整性及隔离性。当用户对象在 Active Directory 容器内时,可以将 FTPRoot 和 FTPDir 属性提取出来,为用户主目录提供完整路径。

    如果FTP 服务能成功地访问该路径,则用户被放在代表 FTP 根位置的该主目录中。用户只能看见自己的 FTP 根位置,因此受限制而无法向上浏览目录树。如果 FTPRoot 或 FTPDir 属性不存在,或它们无法共同构成有效、可访问的路径,用户将无法访问。

      打开Internet信息服务(IIS)管理器,点击展开服务器,右键单击FTP站点,新建一个FTP站点,在建立向导中,因为我的服务器不是Active Directory模式,所以我们选择隔离用户这个选项。如图4:


      完成建立向导后,开打新建立的FTP站点属性,点击属性中的安全用户选项卡,把允许匿名连接关闭。确定后退出。
      最后是域名的绑定,域名绑定有两种定义,第一种是直接使用完整域名绑定WEB服务,如在服务器上提供www.test1.com和www.test2.com空间服务,第二种是开设子域名服务,如提供test1.yesky.com和test2.yesky.com空间服务。这两种在工作原理上是一样的,但第二种在操作上有一些不同。需要自己服务器的DSN支持。

      首先我们让我们来了解一下关于域名(DNS)的基本知识,在我们要了解DNS,首先要了解几个名词:域名空间;根域;顶级域;二级域;主机名;区域。

      域名空间:是DNS名的结构统称,他的结构主要是由根域,顶级域,二级域和主机名组成。

      根域:是处在整个结构的顶级,是用点(.)表示的。由国外的几个公司管理的。55555没有我们的份~郁闷!!)

      顶级域:是由2-3个英文字母组成,并且有着一定的意义,一般采用相对意义的英文单词缩写或相对代码。如:COM是指商业机构,GOV是指政府机构,CN是指中国……

      二级域:是由一些域名提供商出租给个人或企业、机构的服务。如www.yesky.com这个域名中yesky就属于二级域。

      主机名:是用来表示Internet或内部网的计算机名称,但大家注意一点,在Internet上,有的时候主机名指代表一台服务器的IP地址,而不是服务器的名称,这一点是和内部网有区别的!

      区域:是域名空间中的一个离散部分。区域主要是用来把一个域名变成可管理的几个部分,如:www.yesky.com这个域名我们可以把他划分成www和yesky,com这两个部分。这样,我们就可以利用yesky.com这部分生成不同的主机名。如mail.yesky.com;bbs.yesky.com等等。这一点比较重要。

      DSN服务工作的流程我们可以把它称作名字解析过程,它共分为两种:正向搜索和反向搜索。正向搜索是把一个域名解析成一个IP,我们这里就用Internet上的www.yesky.com域名做一个案例。

    我们先在IE浏览器中输入www.yesky.com这个域名,然后计算机将自动把这个域名传递给本地DNS服务器(也就是指在本机网卡属性中TCP/IP协议的DSN服务器输入框里输入的IP地址所对应的服务器),DNS服务器收到信息后,将在自己的区域表中搜索有没有该域名所对应的IP!有则返回,若没有,它则会把搜索的信息传递给国外的几个根域DSN服务器之一,请求解析该域名。

    根域DSN服务器则返回一条对COM域DNS服务器的IP地址给本地DNS服务器引用(由于yesky.com的顶级域是COM所以返回COM域DNS服务器的IP地址),本地DNS服务器在根据IP地址给COM域DNS服务器发送一条www.yesky.com域名解析请
    求的信息,COM域DNS服务器返回一条对yeskyDSN服务器的IP地址指引,然后本地DNS服务器再根据收到的IP地址给yeskyDSN服务器,发送一条www.yesky.com域名解析请求的信息,yeskyDSN服务器根据请求反馈给www的IP地址,本地服务器再把这个IP反馈给我们。这时解析完成,我们也就打开了www.yesky.com的网页。

      反向搜索正好相反,它是把一个IP地址解析成一个域名,常看见的诸如Windows 2003下的Nslookup命令工具。由于DNS服务是按域名而不是按IP地址索引的,反向搜索一搜索就会搜索所有的信息,很消耗资源。为了避免这种情况,DNS服务创建了一个叫in-addr.arpa的特殊二级域,它使用的是与其他域名空间结构相同的方法,但它不采用域名,而是采用IP地址。

      注意,要想做Internet上第二种虚拟主机,最好向域名提供商申请DNS转移权,要求提供商把DNS解析权指定到你的DNS服务器上,这样你就能自己利用Windwos Server的DSN服务随意开设子域名了,不然你每次要用一个新的子域名都要向域名提供商申请,那是很麻烦的,而且DSN在自己的服务器上还有很多好处,如开设MAIL服务等等。

      先来打开DNS管理器,点击展开服务器,在正向查找区域新建一个区域。选择创建主要区域,输入你申请的域名,注意,只要输入我上面所说的区域就可以了,如yesky.com、sina.com.cn。完成。如图5:


      创建好区域后,就在你创建的区域里创建主机。最好创建的主机名与你的用户名相同,这样方便管理。当然,如果你的系统已经升级到AD模式,那这步可以跳过,因为在AD模式下,你每创建一个帐户,就会自动的生成对应的主机名称。如图6:


      所有的主机都创建好了后,就打开Internet信息服务(IIS)管理器,在WEB站点下创建新的WEB站点。在站点创建向导的IP地址和端口设置对话框中输入需要绑定的完整域名,如www.test.com、test1.test.com、test12.test.com,创建完成后,域名就和空间绑定了。如图7:


      在DNS中有多少个主机,就可以建立多少个子域名WEB站点。也可以用域名提供商提供的直接指定IP的域名。但这里需要注意的是,一旦服务器中Internet信息服务(IIS)管理器里出现了带主机头的站点后,有时将会导致没有主机头的站点出错,这个问题很奇怪,可是能DNS映射引起的。

      二、用户使用磁盘空间的容量限制(磁盘配额)

      在配置之前,让我们先了解一下磁盘配额管理的一些基础知识,以便我们更容易理解它的工作方法。Windows 2003磁盘配额会跟踪每个用户在每个盘符中的使用情况。并根据用户的磁盘配额进行控制。因为配额是以每个用户做为单位进行跟踪的,所以不管用户在这个盘符下的任何地方储存文件都会被记录。磁盘配额共有二个比较显著的特点:

      1.根据每个用户所拥有的文件和文件夹来计算使用磁盘的空间量。当一个新建、复制、保存文件到开启了磁盘配额的盘符上,或获得盘符上某文件所有权时,系统就自动从磁盘配额管理所限定的空间中扣减该用户的空间容量。

      2.系统在计算用户使用磁盘空间时是忽略压缩的,它按照未压缩的字节计算用户使用的硬盘空间,而不管用户实际使用了多少磁盘空间。这样做是因为现在很多不同的文件类型在压缩的时候所压缩的比例不同。会造成文件长度的很大差异,给磁盘管理带来很大的工作负担。

      注意,磁盘配额必须建立在NTFS格式的盘符上。不然无法使用。

      选择你FTP空间所在的盘符,打开盘符的属性对话框,单击配额选项卡,选择启用配额管理复选框,开启磁盘配额管理。这是原本一些灰色不能使用的属性开始能使用了。请根据情况修改它们:如图8:


      拒绝将磁盘空间给超过配额限制的用户:选择这个复选框,当用户超过了分配的磁盘空间时,他们就会收到一个空间已用完的消息,而且不能在往空间里面写任何东西

      不限制磁盘使用:当你不打算限制用户磁盘空间时,单击这个选项。

      将磁盘空间限制为:配置用户可以使用的磁盘空间容量

      将警告等级设置为:配置在用户登陆空间时,如果空间使用已经达到警告空间等级,将会发送一个信息给该用户,提醒用户空间快使用完了

      配额项:单击这个按钮可以打开配额项对话框,在这个对话框中,可以通过配置菜单分别定制每个用户磁盘空间。也可以删除老用户空间配额限制。另外它的主界面就是一个用户配额监控器。如图9:



      设置好后确定-关闭属性窗口,这时用户的磁盘配额就已经设置好了。还是比较简单的。

      三、IIS和用户环境的安全问题

      记得一位资深的安全人士曾经说过,从Windows 2000 Server开始,本身的系统漏洞和网络漏洞已经不是那么多了,甚至可以说Windows本身安全系数已经超越了LINUX系统本身,(这里我只是引用语句,希望不会引发Windows和LINUX向来的争论)但由于Windows周边产品漏洞和不安全因数太多,尤其是IIS服务。才导致人人说它不安全。

      由于系统的安全问题实在是太过于庞大,所分的体系也非常多,不可能面面具到,所以我根据个人经验说几个和虚拟主机密切相关的安全问题,但由于这些问题要想得到彻底的解决说明的话,那需要太多的篇幅,这里我也只能指出这些问题,和解决这些问题的思路。

      支持ASP系统的IIS安全问题:

      在支持ASP的IIS系统中,主要问题有两个,一个是由于ASP页面的输入框引起的安全攻击。在ASP页面中,我们经常可以看见输入框,如登录帐号、密码、查询、手机等等..这些控件其实是很危险的,因为这些控件的后台往往是连接着数据库,(SQL、Oracle等)有经验的程序员可以通过这些输入框输入数据库命令,在通过系统本身的数据库执行后,得到数据库帐号和密码。那也意味着离得到SYSTEM或Administrator帐号不远了。

    所以,一般在做ASP页面时,我们在有这些输入框的窗口上都做一些限制,如最多只能输入多少个字符、哪些特殊字符不允许输入等等。但现在很少有网站能做到滴水不漏的,可能也是因为工作量太大的缘故吧:( 第二个问题是FileSystemObject这个组件为 ASP 提供了对默认的Windows Server服务器硬盘上的任何文件进行读、写、复制、删除、改名等操作。权限实在是太大。也导致一些恶意虚拟主机租借用户利用这个ASP组件来攻击和控制系统。所以在不是必要的情况下,请不要启用它。太危险了。

      基本系统设置安全问题:

      一、端口设置。端口是计算机和外部网络相连的逻辑接口,也是计算机的第一道屏障,由于做虚拟主机的系统一般不需要开太多的端口,所以可以在网卡属性、Internet协议(TCP/IP)属性、高级、选

    黑客如何查找网络安全漏洞

    0

    分类 : 系统安全 | 发表时间 25-04-2006

    电脑黑客们总是希望知道尽可能多的信息,比如:是否联网、内部网络的架构以及安全防范措施的状态。一旦那些有经验的黑客盯上了你的网络系统,他们首先会对你的系统进行 分析。这就是为什么我们说运用黑客的“游戏规则”是对付黑客的最好办法的原因。以黑客的眼光来审视网络安全性,往往可以发现很多潜在的安全漏洞。这样做不仅提供了审视 你网络系统的不同视角,而且让你能够从你的敌人,即黑客的角度来指导你采取最有效的网络安全措施。

    下面,我们来看一下网络系统分析的过程。这个过程要用到开源工具和相关技术。

    用开源工具收集信息

    首先,登录Whois.com网站查找你企业的域名,检索结果将会显示出你的网络系统所使用的DNS服务器。然后,再使用一些软件工具,如:nslookup,来进一步挖掘DNS服务器的详细 信息。

    接下来,需要将目标转向于企业的公众Web站点和你能找到的匿名FTP服务器。注意,你现在需要关注的信息主要是:域名、这些域名的IP地址、入侵检测系统的所有信息、用户名 、电话号码、电子邮件地址、物理位置、已发布的安全策略、业务合作伙伴的资料、以及新并购企业的信息。

    此外,在你的上述搜索操作中,一定要特别注意这些网站上已显示的和没有显示的信息。最好,把这些网页存入你的电脑中,然后用记事本程序打开,查看网页的源代码。一般而言,查看网页的源代码可以大量的信息,这也就是某些站点有意对浏览者屏蔽源代码的原因。在源代码文件中,你也许能够了解到网站开发者建站的方式:他们所使用的软 件类型及软件版本、网站以及网页的架构,有时候甚至能够发现一些网站管理员的个人资料。

    业务合作伙伴的站点或一些新的并购企业的站点往往是黑客入侵的关键点。这些站点是间接入侵目标站点的最佳突破口,容易被网站管理员所忽视,给黑客攻击者制造了大量的机 会。如果你在这方面没有足够的警惕性,疏忽大意,很草率地新某个新的业务合作者的网站和你自己的站点联接起来,往往会造成很严重的后果,给你的站点带来极大的安全威胁 .在这样的情况下,安全问题比经营问题更加重要,一定要确保安全操作。

    从外部审视网络

    有了上述信息收集,你可以开始审视你的网络了。你可以运用路径追踪命令来查看你的网络拓扑结构图和访问控制的相关设置。你会获得大量交换机的特征信息,用来旁路访问控 制设备。

    注意,命令的反馈结果会因为所使用操作系统的不同而有所差别。UNIX操作系统使用UDP,也可以选择使用ICMP;而Windows操作系统默认用ICMP来响应请求(Ping)。

    你也可以用开源工具管理大量ping sweep、执行TCP/UDP协议扫描、操作系统探测。这样做的目的就是要了解,在那些外部访问者的眼中,你的网络系统的运行状况和一些基本的面 貌、特征。因此,你需要检验你的网络系统,哪些端口和服务对外部访问者是开放的或可用的,外部访问者是否可以了解到你所使用的操作系统和一些程序,极其版本信息。简言 之,就是要了解到你的网络系统究竟对那些外部访问者开放了哪些端口或服务,泄露了哪些站点的基本信息。

    在你开始上述工作之前,你必须要先获得足够的授权,才能进入整个网络系统并对其进行考察、分析。千万不要将你了解到信息告知那些不怀好意的人。记住:安全防护是一个实施过程,而不仅仅是一种技术。

    无觅相关文章插件,快速提升流量