本地防火墙引起的cisco vpn client连接断开

0

分类 : 网络日志 | 发表时间 11-10-2008

前段在为客户配置了vpn的防火墙,并且还配置思科cisco vpn client记忆默认用户名和密码连接,一直使用非常稳定,只是昨天有一个分店的收银员来打电话联系,说vpn client连接客户端总是过一会就断线,最多15分种,有时5分种连接就断开,根本没办法录单据。

接到这个反映,第一感觉就是这个电脑的配置可能有人动了,因为现在这个vpn连接总共有将近10个客户端每天都要连接,各个使用都非常正常,基础可以排除vpn防火墙的服务器端问题和上层的网络连接问题,有问题的可能就是该店的本地网络和这个电脑的系统配置。

利用远程连接过去,发现客户端还是以前的4.0版本,就是那位cisco工程师所称谓的保险稳定版本,当时cisco vpn client客户端是断开状态,再次连接,就提示:secure vpn connection terminated locally by the client reason:the romote peer is no longer responding,看提示似乎没有接收到远端的回应。 

这个提示极有些像当时我在财务室处理一个小宽带路由器带四个客户端的vpn连接问题,因此考虑升级cisco vpn client的客户端版本,升级到5.0,在卸载4.0的版本时,提示有一个远程连接正在使用,需要重启。正在考虑重启的时候,无意中点击开了右下角的网络连接图标,发现网络连接带着一把“锁”,这就表示本地的windows防火墙是开启着,晕,当时配置时就没有配置开启防火墙时的连接规则,这样开启,连接是有可能出问题的。关闭防火墙,再次连接,OK。

上午直至现在,一直连接正常。问题解决。

配置思科cisco vpn client记忆默认用户名和密码连接

2

分类 : 网络日志 | 发表时间 04-09-2008

实在不好意思,昨天还在说号称的思科工程师也不外乎如此,今天就要着重描述一下这位工程师给我介绍的这种cisco vpn client,利用默认设置的用户名和密码来连接VPN的方法。事实上这个方法也不是这位sir原创的,极有可能还是从北京那边取来的“经”,不管如何,能够解决使实践应用得到方便,这是关键。

让cisco vpn client记着密码,这不是好主意,但要考虑另一方面:如果我把VPN的拨入权限用户名和密码告诉下属自营店,他们反而更可以随意说出而传播,如果要限制拨入端IP,由于ADSL的特性,特别是郑州的adsl改用pppoe连接方式后,IP的获得每次拨号都有极大变化,甚至会变化到第二位上去,这样来限制拨入端IP,无疑极不可取。因此,权衡考虑之下,决定还是让客户端默认记着用户名和密码,这样起码可以稍稍缩小安全隐患,另外再加上限制拨入后的连接权限,再加上ERP登陆密码,已经是尽量安全了。

设置方法也很简单,一看就会。在cisco vpn client安装后,首先要连接一次,以产生配置文件和目录,当然group的名称和key也是要默认填写的。成功连接一次后断掉,然后到cisco vpn client的安装目录C:\Program Files\Cisco Systems\VPN Client\Profiles。 

双击打开profiles目录。用记事本或者写字板(比较喜欢记事本) 打开 *.pcf 格式的 文件,这个“*”是你的VPN的用户名。

 

可以看到以下关键的几行。其中Host、Groupname和GroupPwd这三项不必说,如果第一次连接时已经填写,这里也已经有了;我们需要关注的是以下几行:

Username=caiwu1 用户名
SaveUserPassword=1 值要等于1
UserPassword=************* 密码

为了避免在设置之后,操作者在前端做出任意修改,以免以后麻烦,把这个*.pcf文件设置为只读

以上设置完毕后,就可以实现:双击vpn client后,点击“connect”,vpn client连接后直接缩小到右下角托盘区。VPN建立之后,就可以实现需要的业务连接了。

最后要提的一点是,接着昨天的话题:就是现在的思科网络工程师不会真的像昨天那样的,只要功能实现了就要甩手走人吧?应该根据客户的网络规划做出安全规划并详细设置测试。难道真的要等客户的网络出了再现身出来收取高额维护设置费用?思科没有培训这吧?汗……

设置win2003 建立vpn服务器的拨入用户权限

0

分类 : 网络日志 | 发表时间 21-07-2008

前天的时候,详细说了下win2003建立vpn服务器并设置远端adsl拨入,方法实现是没问题了,但对于vpn服务器的拨入用户权限设置,也是小有讲究,并且还有命令行设置功能的,用惯了鼠标唯一的,来试下键盘的纯命令行的快感。

详情查看以下命令行::

net user vpner /add 添加用户vpner
net localgroup users vpner /del 从users组中删除vpner用户
net user vpner 查看vpner用户用户信息
net user vpner /active:no 禁用vpner用户
net user vpner /active:yes 激活vpner用户
net user vpner 123456 改变vpner用户密码为123456,不需要知道原密码
net user vpner "" 改变vpner用户密码为空
net user vpner /passwordchg:yes 用户vpner可以改变密码
net user vpner /passwordreq:yes 用户vpner必须拥有密码
net user vpner /expires:never 用户vpner密码永不过期
net user vpner /del 删除vpner用户
net user 查看系统中的用户信息
net localgroup Administrators vpner /add 添加vpner用户为管理员组

以上这些命令在用键盘命令行建立vpn拨入用户时,可以用到:

net user vpner /add 添加用户vpner
net localgroup users vpner /del 从users组中删除vpner用户,让此用户不属于任何一组,以增加安全性,这一招是跟星外教程学习的。
net user vpner 123456 改变vpner用户密码为123456,不需要知道原密码,稍复杂一些吧,八位以上的,最少英文数字结合;

最后一招命令,相当绝的绝招,给用户设置拨入策略,用命令行给用户设置拨入权限:

netsh ras set user vpner permit

几个命令下来,用户权限成功建立,然后就可以在远端客户端通过建立vpn连接来拨入vpn服务器了。

win2003建立vpn服务器并设置远端adsl拨入

0

分类 : 网络日志 | 发表时间 19-07-2008

一哥们公司,遇到了一些网络问题,苦闷了有一段时日了,今天下午打电话诉苦,大概了解下情况,决定晚上给他调试解决下。

起因是这样的:这朋友的公司是开发三层架构erp系统的科技公司,在给一家客户实施时,客户公司的网络基础条件有些达不到要求,客户服务器在总公司,光纤固定ip接入,在市内有十余家销售网点,adsl上网;这套软件是三层架构,不像b/s结构,很简单就可以架设了,因此,他们就考虑利用总公司建立vpn服务器,各销售网站用adsl建立vpn拨号拨入vpn服务器,实现虚拟专用网,来连接服务器。

本来客户公司有一台宽带路由器,开始尝试通过在内网建立vpn服务器,在路由器上映射1723端口,外网拨入,客户端显示无响应;后来查资料得知,这些小宽带路由器根本不能映射vpn连接协议;另外,购买vpn路由器时,也要分清楚,我们通常所说的VPN路由器有两种不同的含义:

①支持VPN pass through的路由器:通过此路由器上网后,在路由器下面的工作站可以与VPN服务器通过PPTP/IPsec建立连接。如:华为3Com Aolynk DR834、TP-Link TL-R402、TP-Link TL-R480T等宽带路由器。

②可以作为VPN server的路由器:此路由器不仅支持VPN pass through功能,即工作其下面的工作站可以顺利与VPN server建立连接,而且它本身就是一个VPN server,具有VPN server的所有功能。比如Linksys RV082、NETGEAR FVL328、DrayTek Vigor 2900DWnet、SAFEcon50,它们的VPN功能都被集成在了路由器当中,通常我们称这类产品为VPN网关。

详细可以查看百度知道中的:VPN路由器、宽带路由器、模块化路由器有什么区别

像第一种vpn pass through的路由器,tp_link之类的,也就700元左右,这类路由器适合分支机构拨号vpn服务器时使用,意思就是这个分支机构的所有客户端电脑可以通过此vpn pass through路由器拨号接入到vpn服务器;如果是第二类,vpn server路由器,则是思科5505防火墙之类的路由器,可以接受vpn拨入,这款路由器价格大概在5500元左右,对比之下,功能不同,成本增涨很多;

综合以上两种方案,客户方不太能够接受成本投入3000-5000这样的投入,因此,权衡协调之下,决定用双网卡在win2003下建议软vpn服务器来实现;查客户方服务器配置为ibm 3400,配置一般,在系统内查网络连接,有一个网卡本地连接;但在服务器背后却发现了两个RJ45端口,奇怪?咨询ibm800时,告知是双休,不能接入技术支持服务,扯淡;后咨询郑州一家ibm服务商,后来得知有六七年的运营经验了,态度非常好,详细介绍了这个网络端口的作用,原来是远端控制用的,就像前段我提到的远程重启服务器之类的功能端口;看来,这个端口平常网络连接是用不上了;没有办法,另外购买网卡吧;拆开服务器,发现接口是pci-e的千兆接口,咨询郑州ibm服务商时(他态度好就一直缠着他,呵),他那里没有千兆网卡现货,不过他建议到科技市场购买即可,很多可用品牌、型号,拖科技市场一位朋友购买得知,intel品牌的,得350元左右,d-link的,95元左右,tenda的,45元,这太便宜了,不敢用;350客户方也觉得贵,就购买了一款d-link的千兆网卡–D-Link DGE-530T Gigabit Ethernet Adapter,安装倒也顺利,驱动也顺利,硬件基本条件俱备。

朋友在建立vpn时,开始是建立后一直拨入不上去,后来想办法拨上去以后,能ping通erp所在服务器的ip,但客户端连接无响应。调试了许久,没有解决思路。我接入时,除了听他以上的详细叙述之外,也远程桌面到vpn server上查看,总觉得有些不对劲,问他怎么建立的,他说是直接建立的vpn,我让他演示了下,原来是这个选项,如下图:

 

 

在此建立下的vpn服务器,拨入后可以ping通erp服务器ip,但软件客户端不能连接到erp服务器,并且也不能ping通其他总部内同一网段内的ip,这种建立方法有问题,具体有哪方面问题,没具体研讨。

后来我考虑之后,我记得早几年也建立过此类vpn方案,只不过当时是临时解决方案,没太深记忆,大概回忆了下,按如下图示,建立成功:

此时,adsl本地客户端已经可以通过建立vpn拨入端拨入vpn server,并且也可以ping通vpn服务器内所有内部网段ip,当然,其他服务也都可以正常访问了。需要提出的一点是拨入账户设置,在vpn服务器上,建立一个不属于任何组的账户,然后设置可拨入策略即可;

 

至于其他细节,防火墙、安全之类的进一步详细设置,那就另说了,关键问题解决了,周边设置就更好设置了。

IP网络设计系列讲座(三):广域网设计

0

分类 : 技术文摘 | 发表时间 01-05-2006

广域网(WAN)对于企业的网络拥有成本是一个最大的单项开支。因此,强调得最多的和最重要的是有一个权衡性价比的区域。本文将探讨各种替代的方法。这些方法在选择和设计WAN基础设施的时候是必须要进行评估的。不同的拓扑的和技术的选择将从它们与基本的WAN设计目标的关系的角度进行讨论。包括同步串行线路、帧中继和ATM在内的传统的技术替代方法将同DSL和MPLS等更高级的技术一起讨论。

  同步串行线路

  清晰频道租赁线路是地理上分散的站点之间相互连接的最简单和最传统的方式,然而也是最昂贵的方式。同步租赁线路的主要优势在于其技术的简单性。这就意味着这种技术的安装和排除故障仅需要较少的专业知识,从而减少了技术支持的费用。点对点的串行连接的特点是需要的费用最少,因此提高了有效的数据吞吐量并且消除了额外的延迟和抖动的因素。

  充足带宽的串行连接的特点是具有极好的服务质量。在串行连接上造成信号延迟和抖动的主要原因是路由器上的队列和数据包串行化。当一个小数据包等待一个大数据包在这个连接上发送的时候可能会出现串行化延迟。这种类型的延迟最有可能发生在低速连接上。然而,带宽预算总是有上限的,并且总有更省钱的方法减少在串行连接上的延迟和抖动。高级的队列技术把大型数据包分割为小数据包,并且给小数据包更高的优先等级,从而保证在串行连接上的延迟分布的更统一。

  这对于数据包语音、视频和多媒体等对延迟非常敏感的实时应用是非常重要的。串行租赁线路最大的缺点是成本太高。因此,这个行业的许多部门都把串行租赁线路看作是不能有效地使用价格昂贵的带宽。这种情况促使人们从串行租赁线路技术向诸如帧中继或者用于更高带宽需求的ATM信元中继等包交换技术转移。

  帧中继

  帧中继协议是在客户的路由器或者帧中继接入设备(FRAD)之间运行的。本地帧中继交换机一般属于服务提供商。永久虚拟电路(PVC)用于站点之间的连接。永久虚拟电路之所以称作“永久”是因为端点总是与一个租赁线路时相同的。使用“虚拟”这个词是因为在运营商的网络上的整个线路中没有一个专用的物理连接。例如,不需要运营商编排其交换机来保证信号传输,从站点A进入帧中继网络的通信将在站点B退出这个运营商的网络。

  因此,在最基本的水平上,这看起来好像与使用一条租赁线路把站点A与站点B连接起来是一样的。不过,还有许多基本的和相当大的区别。帧中继实际上是通过一种包交换的技术收取传统的基本费用。事实是,整个线路上没有一个专用的物理电路使运营商能够提供一个灵活的带宽,向用户证明这种连接是节省费用的。

  一项帧中继服务需要为每一个永久虚拟电路购买一个承诺信息速率(CIR)。CIR是运营商担保的端对端的带宽。用户还可以购买额外的突发速率(Burst Rate)。突发速率是所有的永久虚拟电路都支持的最大速度的通信速率。显然,最大突发速率是用户接入帧中继服务提供商的线路的物理速度。然而,运营商不能保证通信将以超过CIR的速度传输。一旦超过了这个速率,所有随后的数据包都将在帧中继文件头上打上“DE”(符合丢弃条件)的标签。这将在本地帧中继交换机上完成。

  如果在帧中继网络的一个节点检测到阻塞的情况,有“DE”标记的数据包将被首先放弃。在检测到拥塞之后,帧中继交换机将向信息源发送一个后向拥塞通知(BECN)信息。如果发送这个信息的路由器或者FRAD有足够的智能来处理这个信息,那么,它就能够把发送的速率降低到CIR速率。因此,用户可以选择CIR速率或者最大突发速率,以便获得能够充分支持其应用需求的最划算的带宽。

  使用TCP协议的应用程序对于放弃的数据包更有弹性,因此同不太可靠的基于UDP的应用程序相比性能受到的影响要小一些。对于语音应用程序来说,被放弃的数据包超过一定的比例将影响语音的质量。当以超过CIR的速率进行语音通信时,还有一个需要注意的问题。除了在拥塞时放弃有“DE”标记的数据包之外,帧中继交换机还可能以较低的优先等级缓存这些数据包。这意味着这种通信将会达到目的地,但是,会有很大的延迟或者抖动,对于语音质量或者任何实时重放都会产生严重的影响。

  避免以超过CIR速率的速度运行实时通信程序应该被当作一项一般的原则。这是非常恰当的,因为帧中继服务会需要某些带宽的保证,不能保证出现任何延迟。因此,对于实时的和非实时的通信使用不同的永久虚拟电路是非常必要的。帧中继网络能够以节省成本的方式提供恢复能力。可以使用一些CIR速率低于主要的永久虚拟电路的备份的永久虚拟电路。这种备份的永久虚拟电路位于通向本地帧中继交换机的不同的电缆线中,因为不仅仅在理论上保证这种恢复能力是很重要的。

  异步传输模式

  异步传输模式(ATM)一种综合性技术,旨在把带宽的一致性和传统的清晰频道TDM技术有关的延迟与包交换技术的灵活性结合在一起。ATM的较高层使用专用网络接口(PNNI)支持交换式虚电路(SVC)的动态重新路由。ATM还适应突发通信状况。小的、固定的53个字节的信元可减少在WAN中出现的延迟或者抖动的变化。虽然ATM中使用的许多原则与帧中继相似,但是,交换较小的固定长度的信元以及ATM协议中固有的服务质量的特点使ATM更适合用于由不同成分组成的和实时的应用程序。

  ATM资源和服务质量参数

  用户能够受益于与帧中继相同的带宽的灵活性。使用ATM,用户可以从服务提供商那里购买可持续信元速率(SCR)和峰值信元速率(PCR)。这与帧中继中使用的CIR和EIR相同。因此,同使用帧中继一样,用户对于接入速度有一定的控制权,并且可以根据应用的需求调整接入速度。

  除了与信元速率有关的通信参数之外,ATM还采用了服务质量参数。这些参数可在用户网络接口提出申请,旨在为各种对延迟敏感的和对丢失数据包敏感的应用程序提供更好的服务。

  信元丢失率(CLR):这是整个连接中数据吞吐量中信元总数与放弃的信元数量的比例。CLR是一个参数,对于那些对丢失数据包非常敏感的应用程序可以把CLR设置为最大值,例如基于UDP数据的应用程序等。

  信元延迟变化(CDV):CDV是在特定时间间隔中整个ATM连接中延迟的平均变化。对于语音和视频等不能容忍大量延迟变化的应用程序,可以向ATM网络申请CDV的最大值。

  信元传送延迟(CTD):CTD是总的端对端的延迟或者在整个ATM连接中的延迟。对于那些对时间敏感的语音或者数据应用程序,可以设置这个值。

  ATM还支持与在ATM网络上分配带宽有关的许多不同类别的服务。ATM论坛具体指出了四种服务类型:

  固定比特率(CBR):这种类型的服务可保证在ATM永久虚拟电路上的固定比特率。固定比特率是高质量的语音和视频传输的先决条件。这是公共ATM网络中价格最昂贵的一种服务,因为服务提供商必须在永久虚拟电路上分配充足的带宽以满足规定的需求。固定比特率相当于从服务提供商那里
购买的SCR值。如果通信以超过SCR速率的速度在永久虚拟电路上传输,信元在ATM网络拥塞时可能会被放弃。ATM文件头中的信元丢弃优先级(CLP)字节能够确定在这种情况下放弃什么通信。

  可变比特率(VBR):采用这种服务,比特率能够根据网络状况变化。当网络完全没有拥塞的时候,在整个永久虚拟电路上可以达到预先设置的最大PCR值。当然,这是不能保证。在特定的时间段,平均数据吞吐量可以在ATM接入设备和交换机之间进行协商。短时间内可以保证的最大比特率也可以协商。VBR类服务适用于对时间不太敏感的突发性数据应用。VBR还有一个标准的定义“VBR-NRT”,NRT的含义是非实时通信。VBR-NRT主要用于传输数据。在实时通信方面,最近批准了“VBR-RT”。VBR-RT被认为是在ATM网络上发送语音、视频和其它对延迟敏感的通信的最有效的方法。这是因为人们一直认为语音和视频在本质上不是固定速率的,尽管它们对延迟和抖动很敏感。视频协议仅发送增量帧,语音电话在统计学上大约有30%的时间是沉默的。我想,这取决于你与谁讲话!

  可用比特率(ABR):ABR是可变比特率的一种具体类型。反馈回路是在ATM交换机和路由器之间实现的(或者正在访问这个网络的任何ATM适配器)。这种适配器需要一种特定的比特率,但是,将接受目前网络应用允许的比特率。如果这个交换机提供的比特率低于要求的比特率,经过一段时间当网络利用率不足的时候,交换机将提高比特率。同样,如果原来申请的比特率获得了交换机的批准,如果网络的使用率增长,交换机以后可能会降低比特率。虽然ABR看起来比较复杂,但是,ABR比CBR或者VBR类的服务都要便宜,因为ABR对于分配的带宽只有有限的保证。

  未指定比特率(UBR):使用UBR绝对没有任何比特率的保证。接入设备发送的全部信元可能被网络丢弃,或者可能成功地发送到目的地。实际达到的数据吞吐量完全取决于网络状况。因此,人们经常把UBR比作“等待起飞”。

  ATM适配层(AAL)准备在ATM网络上传输的信元。在发送端,可变长度数据包要被分割为固定长度的信元,然后在接收方重新组合起来。ATM适配层的这种特殊功能被称作“分段和重组”(SAR)。不同的AAL协议用来支持优化传输有不同要求和不同字符的通信。

  从比特率、面向连接的协议&无连接协议性质和时间特点方面看,五种不同的AAL协议在这些方面有不同的特点。最常用的ATM适配层封装是AAL1和AAL5。AAL1是一种面向连接的协议,提供固定的比特率。通过在信息源和目的地之间实施端对端的定时连接可以实现固定延迟。这种固定比特率和固定延迟对于语音和视频等对延迟敏感的应用程序来说是非常理想的。AAL5是用于数据传输的最常用的ATM适配层协议。AAL5是面向连接的协议,并且提供一种可变比特率。这种用于ATM永久虚拟电路的AAL协议可以在路由器和ATM交换机上选择和设置。

  不同的AAL协议能够在不同的永久虚拟电路上运行。因此,一种特定的永久虚拟电路能够用于语音和视频通信,另一种永久虚拟电路能过专门用于数据传输。支持不同类型AAL协议的能力使ATM成为一种合适的协议,可支持具有不同特点和网络需求的应用。除了能够提出申请的固有的延迟参数之外,ATM传输配置文件还能够按照其它的方式量身定制,以保证支持具有不同传输要求的通信类型。

  一些评论家支持使用信元丢弃优先级字节为语音和视频等对延迟比较敏感的应用提供更高的优先等级。如果传输速率大于SCR或者检测到网络拥塞时,网络将丢弃有CLP字节信息的通信。在网络入口设置这项功能的惟一好处是能够让用户控制信元得到的CLP设置。例如,如果这项设置决定给对延迟敏感的UDP语音通信做CLP标记,以便放弃而不是延迟这种通信,那么,无论网络状况如何,这种通信都会被打上CLP标记。这就意味着其他用户能够以你的损失为代价让通信通过运营商的网络。

  ATM一般用于超过T-1/E-1的WAN速度,并且最多可用于每秒155MB的多种同步光纤网络(SONET)。因此,它是一种边缘市场的东西,适用于高带宽需求和具有严格的服务质量标准的网络。

  数字用户线路

  数字用户线路(DSL)是一种接入技术体系。DSL在有限的距离内使用高传输频率和高级的调制技术在传统的和老式铜线上提供高带宽。

  不对称数字用户线(ADSL)是DSL最常见的应用。ADSL旨在与连接到中央办公室的本地环路中的普通电话业务(POTS)共存,其方法是使用更高的频率用于数据传输,使用老式公共交换电话网(PSTN)使用的4kHz频率以下的频段接收数据。因此,本地环路连接中不需要做任何改变。住宅单元或者小型分支办公室安装一台调制解调器,再安装一个把语音和数据分开的分频器就可以了。DSL连接以中央办公室的数字用户线路接入复用器(DSLAM)为终点。DSLAM能够让服务提供商把语音通信转接到PSTN网络,把数据通信转接到互联网。

  ADSL支持的最大下行速度为每秒1.5MB,最大上行速度为每秒640KB。由于远程办公室和住宅的带宽需求通常都是下行的需求比较大,因此,这样的比例是更有效率的。由于本地环路的信号衰减,ADSL路由器或者调制解调器与中央办公室之间的距离应该不超过1.8万英尺。DSL家族中的其它变体还包括对称DSL,提供的上行和下行速度都是大约每秒1.1MB,最大距离限制是1.2万英尺。

  甚高速数字用户线(VDSL)能够提供双向更多的带宽,但是,传输的距离较短。因此,VDSL从来没有成为一个标准。

  成为国际电信联盟(ITU)标准的是全球对称高速DSL(G.SHDSL)。这个标准提供了多种速率(双向速度在每秒192K至2.3MB之间),传输距离比目前应用的DSL技术大约长30%。

  总之,DSL为分支办公室、小办公室/家庭办公室(SOHO)提供一种效率高和省钱的接入技术。通过互联网可以为总部和其它办公室建立速度合理的连接。DSL还可以用于备份的目的,在许多方面还可以取代ISDN作为一种能够提供更高带宽和更节省的远程接入技术。DSL的一个明显的局限性是,由于它使用互联网连接远程站点,除了从服务提供商那里购买服务级协议(SLA)之外,服务质量是不能保证的。

  多协议标签交换(MPLS)

  在传统的3层转发中,随着数据包在网络上传输,每一台路由器都从3层文件头提取转发信息。数据包经过的每一台路由器都要重复实施这种文件头分析。

  在MPLS网络中,数据包是根据标签进行转发的。通过接口可以达到的每一个IP网络都要分配一个独特的标签。入网标签和出网标签之间要建立一个映射。这个映射保存在标签转发信息库(LFIB)表格中。每一个节点检查这个入网标签,做一次表格检查,把入网标签交换成出网标签,然后把数据包转发到出网接口。这种表格的应用允许MPLS网络建立一个整个网络的标签交换通道(LSP)。

  图1显示MPLS文件头的细节。它位于3层(IP)文件头和2层文件头之间。MPLS文件头的试验位(EXP-bits)和TTL(生存时间)字段可以从IP文件头复制。S字节表示在这个数据包中是否存在一个以上的MPLS标签。

  图1:MPLS标签文件头  


  MPLS网络中的路由器之间使用一个协议为IP网络分配标签,并且与其它路由器交换标签信息。目前最常用的协议是标签分配协议(LDP端口号是646)。这个协议以TCP协议为基础,在MPLS标签交换路由器(LSR)上运行。

  LSR的概念经常用来说明MPLS设备。LSR运行一种路由协议,因此具有3层的智能。然而,一旦LSP建立起来,MPLS设备在转发通信的时候仅执行检查标签的工作。因此,他们把路由的智能与交换的速度结合在一起了。图2介绍了一个MPLS网络执行的基本操作。

  图2:标签交换概要  

  MPLS提供了一种节省成本的方法,让运营商在一个共享的网络基础设施上销售带宽,而不是使用专用的基于TDM的租赁线路销售带宽。TDM提供的高质量的服务可以通过使用高优先等级的标签标记来实现。实验字段用于这个目的,并且通常从进入网络的数据包的IP优先字段复制。例如,VoIP数据包通常标记为高优先等级的5,这与MPLS核心网络的试验值5是相对应的。不同的客户在同一家服务提供商的网络上进行的网络通信是通过使用MPLS虚拟专用网(VPN)分隔开来的。然而,需要指出的是,与IPSec VPN不同,MPLS VPN作为一个标准不提供加密功能。MPLS被认为是帧中继和ATM最新的增强功能。所有这三种技术都提供了访问共享的服务提供商的基础设施,但是,MPLS通过使所有的核心设备都熟悉IP为网络注入了更多的智能。

  翻译:东缘

IPv6的网络安全改进与新问题

0

分类 : 系统安全 | 发表时间 23-04-2006


IPv4地址资源的紧缺引发了一系列安全问题,尽管IPv6协议在网络安全上做了多项改进,但是其引入也带来了新的安全问题。

由于我国IPv4地址资源严重不足,除了采用CIDR、VLSM和DHCP技术缓解地址紧张问题,更多的是采用私有IP地址结合网络地址转换(NAT/PAT)技术来解决这个问题。比如PSTN、ADSL、GPRS拨号上网、宽带用户以及很多校园网、企业网大都是采用私有IPv4地址,通过NAT技术接入互联网,这不仅大大降低了网络传输的速度,且安全性等方面也难以得到保障。从根本上看,互联网可信度问题、端到端连接特性遭受破坏、网络没有强制采用IPSec而带来的安全性问题,使IPv4网络面临各种威胁。

  IPv6协议在网络安全上有改进

IP安全协议(IPSec) IPSec是IPv4的一个可选扩展协议,而在IPv6则是一个必备组成部分。IPSec协议可以“无缝”地为IP提供安全特性,如提供访问控制、数据源的身份验证、数据完整性检查、机密性保证,以及抗重播(Replay)攻击等。新版路由协议OSPFv3 和 RIPng采用IPSec来对路由信息进行加密和认证,提高抗路由攻击的性能。

需要指出的是,虽然IPSec能够防止多种攻击,但无法抵御Sniffer、DoS攻击、洪水(Flood)攻击和应用层攻击。IPSec作为一个网络层协议,只能负责其下层的网络安全,不能对其上层如Web、E-mail及FTP等应用的安全负责。

端到端的安全保证 IPv6最大的优势在于保证端到端的安全,可以满足用户对端到端安全和移动性的要求。IPv6限制使用NAT,允许所有的网络节点使用其全球惟一的地址进行通信。每当建立一个IPv6的连接,都会在两端主机上对数据包进行 IPSec封装,中间路由器实现对有IPSec扩展头的IPv6数据包进行透明传输,通过对通信端的验证和对数据的加密保护,使得敏感数据可以在IPv6 网络上安全地传递,因此,无需针对特别的网络应用部署ALG(应用层网关),就可保证端到端的网络透明性,有利于提高网络服务速度。

地址分配与源地址检查在IPv6的地址概念中,有了本地子网(Link-local)地址和本地网络(Site-local)地址的概念。从安全角度来说,这样的地址分配为网络管理员强化网络安全管理提供了方便。若某主机仅需要和一个子网内的其他主机建立联系,网络管理员可以只给该主机分配一个本地子网地址;若某服务器只为内部网用户提供访问服务,那么就可以只给这台服务器分配一个本地网络地址,而企业网外部的任何人都无法访问这些主机。

由于IPv6地址构造是可会聚的(aggregate-able)、层次化的地址结构,因此,在IPv6接入路由器对用户进入时进行源地址检查,使得ISP可以验证其客户地址的合法性。

源路由检查出于安全性和多业务的考虑,许多核心路由器可根据需要,开启反向路由检测功能,防止源路由篡改和攻击。

防止未授权访问 IPv6固有的对身份验证的支持,以及对数据完整性和数据机密性的支持和改进,使得IPv6增强了防止未授权访问的能力,更加适合于那些对敏感信息和资源有特别处理要求的应用。

域名系统DNS 基于IPv6的DNS系统作为公共密钥基础设施(PKI)系统的基础,有助于抵御网上的身份伪装与偷窃,而采用可以提供认证和完整性安全特性的DNS安全扩展 (DNS Security Extensions)协议,能进一步增强目前针对DNS新的攻击方式的防护,例如“网络钓鱼(Phishing)”攻击、“DNS中毒(DNS poisoning)”攻击等,这些攻击会控制DNS服务器,将合法网站的IP地址篡改为假冒、恶意网站的IP地址等。此外,专家认为,如果能争取在我国建立IPv6域名系统根服务器,则对于我国的信息安全很有必要和十分重要。

灵活的扩展报头 一个完整的IPv6的数据包可包括多种扩展报头,例如逐个路程段选项报头、目的选项报头、路由报头、分段报头、身份认证报头、有效载荷安全封装报头、最终目的报头等。这些扩展报头不仅为IPv6扩展应用领域奠定了基础,同时也为安全性提供了保障。

防止网络扫描与病毒蠕虫传播当病毒和蠕虫在感染了一台主机之后,就开始对其他主机进行随机扫描,在扫描到其他有漏洞的主机后,会把病毒传染给该主机。这种传播方式的传播速度在 IPv4环境下非常迅速(如Nimdar病毒在4~5分钟内可以感染上百万台计算机)。但这种传播方式因为IPv6的地址空间的巨大变得不适用了,病毒及网络蠕虫在IPv6的网络中传播将会变得很困难。

防止网络放大攻击(Broadcast Amplication Attacks) ICMPv6在设计上不会响应组播地址和广播地址的消息,不存在广播,所以,只需要在网络边缘过滤组播数据包,即可阻止由攻击者向广播网段发送数据包而引起的网络放大攻击。

防止碎片(Fragment)攻击 IPv6认为MTU小于1280字节的数据包是非法的,处理时会丢弃MTU小于1280字节的数据包(除非它是最后一个包),这有助于防止碎片攻击。

由此看来,IPv6协议确实比IPv4的安全性有所改进,IPv4中常见的一些攻击方式,将在IPv6网络中失效,例如网络侦察、报头攻击、 ICMP攻击、碎片攻击、假冒地址、病毒及蠕虫等。但数据包侦听、中间人攻击、洪水攻击、拒绝服务攻击、应用层攻击等一系列在IPv4网络中的问题, IPv6仍应对乏力,只是在IPv6的网络中事后追溯攻击的源头方面要比在IPv4中容易一些。

引入IPv6出现的安全新问题

IPv6是新的协议,在其发展过程中必定会产生一些新的安全问题,主要包括应对拒绝服务攻击(DoS)乏力、包过滤式防火墙无法根据访问控制列表ACL正常工作、入侵检测系统(IDS)遭遇拒绝服务攻击后失去作用、被黑客篡改报头等问题。

此外,在IPv6中还有一些问题有待解决,主要包括:

1. IP网中许多不安全问题主要是管理造成的。IPv6的管理与IPv4在思路上有可借鉴之处。但对于一些网管技术,如SNMP等,不管是移植还是重新另搞,其安全性都必须从本质上有所提高。由于目前针对IPv6的网管设备和网管软件几乎没有成熟产品出现,因此缺乏对IPv6网络进行监测和管理的手段,缺乏对大范围的网络故障定位和性能分析的手段。没有网管,何谈保障网络高效、安全运行?

2. PKI管理在IPv6中是悬而未决的新问题。

3. IPv6网络同样需要防火墙、VPN、IDS、漏洞扫描、网络过滤、防病毒网关等网络安全设备。事实上IPv6环境下的病毒已经出现。这方面的安全技术研发还尚需时日。

4. IPv6协议仍需在实践中完善,例如IPv6组播功能仅仅规定了简单的认证功能,所以还难以实现严格的用户限制功能,而移动IPv6(Mobiel IPv6)也存在很多新的安全挑战。DHCP必须经过升级才可以支持IPv6地址,DHCPv6仍然处于研究、制订之中。

  向IPv6迁移的可能漏洞

由于IPv6与IPv4网络将会长期共存,网络必然会同时存在两者的安全问题,或由此产生新的安全漏洞。

已经发现从IPv4向 IPv6转移时出现的一些安全漏洞,例如黑客可以使用IPv6非法访问采用了IPv4和IPv6两种协议的LAN的网络资源,攻击者可以通过安装了双栈的使用IPv6的主机,建立由IPv6到IPv4的隧道,绕过防火墙对IPv4进行攻击。

向IPv6协议的转移与采用其他任何一种新的网络协议一样,需要重新配置防火墙,其安全措施必须经过慎重的考虑和测试,例如IPv4环境下的IDS
并不能直接支持IPv6,需要重新设计,原来应用在IPv4协议的安全策略和安全措施必须在IPv6上得到落实。

目前,IPv4向IPv6过渡有多种技术,其中基本过渡技术有双栈、隧道和协议转换,但目前这几种技术运行都不理想。专家建议,向IPv6转移应尽量采用双栈技术,避免采用协议转换;尽量采用静态隧道,避免采用动态隧道;这些都需要在广泛实验中加以检验。

与IPv4相比,IPv6在网络保密性、完整性方面有了更好的改进,在可控性和抗否认性方面有了新的保证,但IPv6不仅不可能彻底解决所有安全问题,同时还会伴随其产生新的安全问题。目前多数网络攻击和威胁来自应用层而非IP层,因此,保护网络安全与信息安全,只靠一两项技术并不能实现,还需配合多种手段,诸如认证体系、加密体系、密钥分发体系、可信计算体系等。

内网计算机安全技术十大策略

0

分类 : 技术文摘 | 发表时间 25-03-2006

几乎所有企业对于网络安全的重视程度一下子提高了,纷纷采购防火墙等设备希望堵住来自Internet的不安全因素。然而,Intranet内部的攻击和入侵却依然猖狂。事实证明,公司内部的不安全因素远比外部的危害更恐怖。

  大多企业重视提高企业网的边界安全,暂且不提它们在这方面的投资多少,但是大多数企业网络的核心内网还是非常脆弱的。企业也对内部网络实施了相应保护措施,如:安装动辄数万甚至数十万的网络防火墙、入侵检测软件等,并希望以此实现内网与Internet的安全隔离,然而,情况并非如此!企业中经常会有人私自以Modem拨号方式、手机或无线网卡等方式上网,而这些机器通常又置于企业内网中,这种情况的存在给企业网络带来了巨大的潜在威胁,从某种意义来讲,企业耗费巨资配备的防火墙已失去意义。这种接入方式的存在,极有可能使得黑客绕过防火墙而在企业毫不知情的情况下侵入内部网络,从而造成敏感数据泄密、传播病毒等严重后果。实践证明,很多成功防范企业网边界安全的技术对保护企业内网却没有效用。于是网络维护者开始大规模致力于增强内网的防卫能力。

  下面给出了应对企业内网安全挑战的10种策略。这10种策略即是内网的防御策略,同时也是一个提高大型企业网络安全的策略。

  1、注意内网安全与网络边界安全的不同

  内网安全的威胁不同于网络边界的威胁。网络边界安全技术防范来自Internet上的攻击,主要是防范来自公共的网络服务器如HTTP或SMTP的攻击。网络边界防范(如边界防火墙系统等)减小了资深黑客仅仅只需接入互联网、写程序就可访问企业网的几率。内网安全威胁主要源于企业内部。恶性的黑客攻击事件一般都会先控制局域网络内部的一台Server,然后以此为基地,对Internet上其他主机发起恶性攻击。因此,应在边界展开黑客防护措施,同时建立并加强内网防范策略。

  2、限制VPN的访问

  虚拟专用网(VPN)用户的访问对内网的安全造成了巨大的威胁。因为它们将弱化的桌面操作系统置于企业防火墙的防护之外。很明显VPN用户是可以访问企业内网的。因此要避免给每一位VPN用户访问内网的全部权限。这样可以利用登录控制权限列表来限制VPN用户的登录权限的级别,即只需赋予他们所需要的访问权限级别即可,如访问邮件服务器或其他可选择的网络资源的权限。

  3、为合作企业网建立内网型的边界防护

  合作企业网也是造成内网安全问题的一大原因。例如安全管理员虽然知道怎样利用实际技术来完固防火墙,保护MS-SQL,但是Slammer蠕虫仍能侵入内网,这就是因为企业给了他们的合作伙伴进入内部资源的访问权限。由此,既然不能控制合作者的网络安全策略和活动,那么就应该为每一个合作企业创建一个DMZ,并将他们所需要访问的资源放置在相应的DMZ中,不允许他们对内网其他资源的访问。

  4、自动跟踪的安全策略

  智能的自动执行实时跟踪的安全策略是有效地实现网络安全实践的关键。它带来了商业活动中一大改革,极大的超过了手动安全策略的功效。商业活动的现状需要企业利用一种自动检测方法来探测商业活动中的各种变更,因此,安全策略也必须与相适应。例如实时跟踪企业员工的雇佣和解雇、实时跟踪网络利用情况并记录与该计算机对话的文件服务器。总之,要做到确保每天的所有的活动都遵循安全策略。
  
  5、关掉无用的网络服务器

  大型企业网可能同时支持四到五个服务器传送e-mail,有的企业网还会出现几十个其他服务器监视SMTP端口的情况。这些主机中很可能有潜在的邮件服务器的攻击点。因此要逐个中断网络服务器来进行审查。若一个程序(或程序中的逻辑单元)作为一个window文件服务器在运行但是又不具有文件服务器作用的,关掉该文件的共享协议。
6、首先保护重要资源

  若一个内网上连了千万台(例如30000台)机子,那么要期望保持每一台主机都处于锁定状态和补丁状态是非常不现实的。大型企业网的安全考虑一般都有择优问题。这样,首先要对服务器做效益分析评估,然后对内网的每一台网络服务器进行检查、分类、修补和强化工作。必定找出重要的网络服务器(例如实时跟踪客户的服务器)并对他们进行限制管理。这样就能迅速准确地确定企业最重要的资产,并做好在内网的定位和权限限制工作。

  7、建立可靠的无线访问

  审查网络,为实现无线访问建立基础。排除无意义的无线访问点,确保无线网络访问的强制性和可利用性,并提供安全的无线访问接口。将访问点置于边界防火墙之外,并允许用户通过VPN技术进行访问。

  8、建立安全过客访问

  对于过客不必给予其公开访问内网的权限。许多安全技术人员执行的“内部无Internet访问”的策略,使得员工给客户一些非法的访问权限,导致了内网实时跟踪的困难。因此,须在边界防火墙之外建立过客访问网络块。

  9、创建虚拟边界防护

  主机是被攻击的主要对象。与其努力使所有主机不遭攻击(这是不可能的),还不如在如何使攻击者无法通过受攻击的主机来攻击内网方面努力。于是必须解决企业网络的使用和在企业经营范围建立虚拟边界防护这个问题。这样,如果一个市场用户的客户机被侵入了,攻击者也不会由此而进入到公司的R&D。因此要实现公司R&D与市场之间的访问权限控制。大家都知道怎样建立互联网与内网之间的边界防火墙防护,现在也应该意识到建立网上不同商业用户群之间的边界防护。

  10、可靠的安全决策

  网络用户也存在着安全隐患。有的用户或许对网络安全知识非常欠缺,例如不知道RADIUS和TACACS之间的不同,或不知道代理网关和分组过滤防火墙之间的不同等等,但是他们作为公司的合作者,也是网络的使用者。因此企业网就要让这些用户也容易使用,这样才能引导他们自动的响应网络安全策略。

  另外,在技术上,采用安全交换机、重要数据的备份、使用代理网关、确保操作系统的安全、使用主机防护系统和入侵检测系统等等措施也不可缺少。

何谓“独孤九剑”

0

分类 : 技术文摘 | 发表时间 12-03-2006

在80386的电脑上有一个叫“笑傲江湖”的游戏,国产的;剑宗的风清扬使出9招剑式,威力无比,号称“独孤九剑”,令狐冲练了之后,武功迅速大增;气宗的岳不群练了数30年的“神功”,其武功确是十分地烂。这跟我们学习CCIE和互联网技术是相通的,我们的学员,自从来了我们实验室,便逐渐抛弃了练神功的修炼方法,专心练起了“独孤九剑”。我想来实验室毕竟是一部分人而已,还有很多人因各种没有来实验室的,在学习上走了很多弯路,对国家是一种损失,特向大家讲解我们苦心研习出来的独孤九剑剑谱,对大家有大大的帮助,看了还得细细体会,得其所哉:

第一式:破书式

互联网的知识是很广泛的,即使所谓搞技术的老鸟,也很难说知其1%,何况知识更新的速度是很快的;单在思科公司涉及的领域便包括了数几十种介质、数100种接口、链路技术20种左右,100多种交换技术,IPv4/IPv6,路由协议,及不下千种的高级路由技术,其他如服务质量QOS、流量工程、组播应用、网络管理、安全管理、VPN及防御监测,IP语音通信,IP存储、光传输、接入服务等;一开始接触这些知识,如入大海,想全部吃通透,不掌握恰当的方法,天天抱书在看,把有限之生命投入到无限的瞎忙乎之中;何况还不一定能够天天学,知识也是在老化中的,新的不断在出来。一个技术人员,便放你不断学习数10年,不用独孤九剑之破书式,终归是成不了事。破书式中的“破书”有几层意思,1、把书戳掉,书是用来查的,不是用来看的;2、把书戳少,书多了,便分心了,书少了,便会用心去理解;本来吃透了一块,再去吃另外一块,循序渐进,功力会不断增长,问题现在学习技术者,鲜少对某种技术掌握很透彻的,而不乏泛泛者,基础不甚了了,越是看得多,越是积重难返。所以学习第一步,就是不看书,或少看书,本来预备1个月看完的书,2天就要“看”完,相信我,2天后你懂得的东西和你1个月后懂得的是一样的甚至更好。

第二式:想象式

这一招是接着上面这一招来的。互联网知识分成两大部分,一是在线上传输的,一是在设备里运行的;如流量整形技术,在线上传输的是协议、信号,那是固定的格式,否之线路的对端设备不认,而算法、排队、缓存、机制那是在设备里运行的。要掌握这些知识呢,线上传的东西,都可以查到,内容要记住。在机器里面运行的东西,你是看不到的,既无法嗅探,读操作系统源代码则效率太低,唯有想象式可以破解:1、不是空想,凡是机器,总是遵循逻辑来的,凡是数字合格者,不难理解这些逻辑。2、技术总是为解决问题而生的,如遇到某问题,你当想,如由你来设计解决,会怎么办。3、虽然不懂,只管去想;大脑利用率不及10%,不用担心你的大脑已经开发完了。人的潜力是很大的,能不能做到,全靠发掘。因为不懂,所以像想起来没有约束,爱因斯坦也是这么出来的,你想到得可能比实际更高明,以后明白了,会笑开发者竟用如此卑劣的手段。4、一开始从基本的想起,吃饭睡觉走路坐车都可以想,这样别人一天只有10个小时学习,而你却有24小时。能不突飞猛进?

第三式:强迫式

很多人学习一段时间,进展缓慢,那是因为不懂得强迫自己,控制自己。我们都经常犯的,就是这个毛病,大家都很清楚。这个是一层意思,另外还有一层意思,就是过分强迫自己,认了死理,这个大家都忽略了吧?那么这个招式怎么解:1、强迫自己看书:看书看不明白,你再看仔细还是看不明白的,因为你的知识的缺陷断层了,基本的逻辑还不具备,便去看高级应用。中途便放弃了,这样你前面的努力不就白费了,以后还得重新再来,这个时候应强迫自己看完,快速地看,不懂也不用浪费任何时间去多想,最后看完了虽然不懂,但总归是看完了,总归知道一些行话,可以唬唬人,内心不会感到内疚。2、强迫自己不看书,如你一心读CCNA的书,终归达不到CCNA的水平,是Paper。这个时候只管去做CCIE的实验,照着配置去敲,做完几套了,回头来看CCNA的书,那就像大学生看小学生的书,肯定能够达到CCNA的水准。3、强迫自己硬着头皮去做实验,如学OSPF,5种区域类型、7种LSA、5种路由模式、区域认证、链路认证、虚链路等,这些光看书,你记得不牢,而且不知具体变化及应用,还是那句话,先去做实验,一开始不懂,强迫自己全部变化都调试一遍,理解的深度就直达化境了。4、强迫自己去面对问题,总是做容易的,不给自己找难题,到一定程度就很难有进步;给自己的路由器加1000条路由条目、改参数、重启、做冗余、关闭接口…,看能不能解决?

第四式:争论式

我们都是1万号之后的CCIE,当所谓高手在大谈网络的时候,我们在哪里呢?我们可能正在争论双绞线的线序呢。现在我们都成了CCIE,还培训了很多人成为CCIE,靠的是什么?就是认真地去争论每个技术细节。一个良好的学习团队,争论是经常的事情;思想最发达,学术最好的时代,都是充满争论的,如“百家争鸣”。学习技术,也是要强调争论,越辩越明,更透彻地理解。大家在一起学习,每个人的心得总是不完全一样的,是片面的。因为1、:数10个小时的调试结果,能证明的也仅仅是一个参数的机理,如做RIP的实验,何谓水平分割、无限跳数、毒性逆转、定时更新、无效计时、保持计时、刷新计时、即时更新、即时更新抑制、更新版本、汇总、重发布、过滤等等,配置技巧、如何触发、具体机理为何?不同的网络结构,有不同的变化,一下很难理清楚。2、个人的思维,总有局限性,有时不是实验做得不够,而是思路没有开拓出来。解决这些问题,就是看书做实验,凡是有所得一定要尽快地讲,告诉其他人,要讲清楚,取其精华,精确演示,几十小时的成果要十几分钟就讲明白,其他人不愿意听,一定要抓住他,讲到他懂为止,让其他人发现你的不足;大家反复争论,10个人争论,10小时学习的成果,每人花数十分钟就讲完,这样数天下来就能学到本来一个人学习数月的知识,大家再争论疑问,发现不足的地方,要验证。如是反复,功力一定非常深厚。

第五式:攻击式

考过了CCNP,也学了2、3年技术,自认为学得很扎实;但要说出个道道来,遇到问题,系统地分析,却还是有一定的困难。看书再加上工作中的历练,遇到的问题总是片面,理论也都粗略懂了,看起来懂了,看过的,但遇到问题还得查。可以做些事情,但为什么这样就不甚了了,设计、分析就更谈不上了。这些情况都是非常普遍的,从一无所知,慢慢地就到了这个境地。这个时候,要不断进步,取得突破,就要知道自己到底哪些是真懂的?哪些是假懂的?运用这个攻击式,就是用于找到不足,开拓思路。1、做Boson题,分很多科目,如你自认CCNP的水平了,那么应该做做其中CCNP的题,每天有空的时候就做练习题,10分钟,20分钟都可以用。看看得分,真懂假懂就出来了!不要背答案,做题时都是分析清楚,这样子就能利用这个工具不断给自己做评估。2、我们做CCIE实验,一段时间后,就要请大家来做一个评估,就是攻击

间谍软件的入侵及防范

0

分类 : 技术文摘 | 发表时间 09-03-2006

信息来源:安全中国

间谍软件(英文名称为“spyware”)是一种来自互联网的,能够在用户不知情的情况下偷偷进行非法安装(安装后很难找到其踪影),并悄悄把截获的一些机密信息发送给第三者的软件。间谍软件在安装时什么都不显示,运行时用户也不知晓,删除起来非常困难。由于间谍软件隐藏在用户计算机中、秘密监视用户活动,并已经建立了一个进入个人电脑的通道,很容易对用户电脑做后续的攻击。间谍软件能够消耗计算能力,使计算机崩溃,并使用户被淹没在网络广告的汪洋大海中。它还能够窃取密码、信用卡号和其它机密数据。作为互联网用户,应该对此保持警惕了。


间谍软件横行网络

美国EarthLink通过对约100万台个人电脑进行扫描,检测出了2954万个间谍软件,平均每台家用电脑感染了28个间谍软件。2004年10月25日,美国国家网络安全联盟和美国在线公司联合发布的一项全国性调查报告说,因特网用户在家里上网时远不像他们想象的那么安全,大多数用户没有“防火墙”保护,安装的防病毒软件落后而且受到多个暗藏的盗窃信息软件的侵蚀。

在美国政府部门的支持下,调查人员通过电话访问了全国12个州22个城镇的326名成人用户,其中77%的人都说他们使用因特网时没有受到威胁,而且几乎多数人都认为已有的安全措施足以抵抗病毒和“黑客”的侵袭。但当调查人员到受访者家里去实地考察时,他们发现三分之二的用户实际上至少7天内没有更新防病毒软件,有三分之二的用户没有安装“防火墙”软件,有80%的用户的电脑上有间谍软件。在其中一个用户运行缓慢的电脑上,居然有1000多个间谍软件。

用户一方面满足于已有的安全现状,另一方面用户对使用因特网的安全知识了解得还不够,缺乏必要的有关安全保障的专业指导。有的用户以为服务商提供的商业防病毒软件和“防火墙”软件足以抵御网络上可能出现的威胁,实际上她被误导了,大多数商业防病毒软件和“防火墙”软件并不能检测间谍软件。

目前因特网服务商、软件公司和电脑制造公司都在采取措施,提供新的保护工具,同时帮助用户提高防范安全威胁的意识。微软已经为其最新版本视窗软件的用户支出将近10亿美元的安全维护费用。美国在线承诺向用户提供更好的安全服务。戴尔公司也开始行动,指导用户如何检测和删除间谍软件。 美国国会众议院已经批准两项加大对间谍软件犯罪处罚的议案。国土安全部则向因特网家庭用户提供免费的指导邮件。

间谍软件在干些什么
根据使用者的目前,间谍软件可分为两类,一类是“广告型间谍软件”。与其他软件一同安装,或通过ActiveX控件安装,用户并不知道它的存在。记录用户的姓名、性别、年龄、密码、域、电话号码、邮件地址、VPN、Web浏览记录、网上购物活动、硬件或软件设置等信息。 这类间谍软件还会改变目标系统的行为,诸如霸占IE首页与改变搜寻网页的设定,让系统联机到用户根本不会去的广告网站,以致计算机屏幕不停弹跳出各式广告。而且软件设置简单,只要填写自己的邮件地址和设置一下运行即可。

美国Claria(原称Gator)司的“Gator”是一款自动向网页界面的输入画面自动输入用户口令的软件。Spyware-Guide.com指出,该软件的主要目的就是下载名为“OfferCompanion”的广告模块。这就使得用户在浏览各种Web网页时都显示弹出式广告。该软件还将用户所访问网站的内容信息、域名以及用户的名字、邮政编码、所属国名等发送给该公司。

美国的一家名为WhenU吧的广告软件公司的广告软件与免费发布的PtoP软件等捆绑在一起在网上发布。用户下载PtoP软件后无需支付软件使用费,代价是广告软件在个人电脑画面上弹出广告。该公司解释说,用户在这种情况下没有必要担心个人隐私问题。由于不对用户的数据进行跟踪,所以该公司主张不属于间谍软件。

另一类被称为“监视型间谍软件”,它具有记录键盘操作的键盘记录器功能和屏幕捕获功能,可以用来在后台记录下所有用户的系统活动,比如网站访问、程序运行、网络聊天记录、键盘输入包括用户名和密码、桌面截屏快照等。主要被企业、私人侦探、司法机构、间谍机构等使用。间谍软件的恶行不仅让机密信息曝光,对产能亦造成负面冲击,同时也拖累系统资源,诸如瓜分其它应用软件的频宽与内存,导致系统没来由减速。

间谍软件就目前来说主要是良性的,不过间谍软件在未来将会变得更具威胁性,不仅可以窃取口令、信用卡号,而且还可以偷走各种类型的身份信息,用于一些更加险恶的目的,如捕捉和传送Word和Excel文档,窃取企业秘密等。如果间谍软件打开通向用户桌面系统的通道,那么用户面临的危险将是不可想象的。当前许多网络游戏用户的账户财物等被盗与很多间谍软件有关。
间谍软件潜入非常隐秘
间谍软件发展之初,多被一些在线广告商以及Kazaa等音乐交换网站使用,这些公司将一些监控程序放在用户电脑内监视其网上行为、收集其兴趣爱好,或者在空闲时间进行其它操作。这些公司以让用户上网免费赚钱或免费获得音乐为幌子,吸引了众多用户下载,而这些软件中所带的间谍程序便悄悄地收集用户信息,然后根据这些信息发送广告,或者把这些收集的信息转卖给其他广告公司获取利益。而到了现在,间谍软件已被更多的公司及个人利用,其目的也从初期的“单纯化”向“复杂化”发展,如直接盗取用户账号、密码等。

软件捆绑方式是间谍软件采用得较多的一种,它通常和某实用软件放在一起,当用户在安装这款实用软件时,间谍软件便悄悄进行自动安装。这种“明修栈道,暗度陈仓”的方法非常容易让人放松警惕。而对于嵌套有向第三方发送信息的间谍程序中还有一种更高超的手段,即一般都在使用许可协议的第N页或N行中给出了一些模糊的声明,这对于不去逐字逐句细看协议的用户来说,如果单击了“同意”或“接受”按钮,则表示同意了他们的做法,给他们安放间谍软件提供了冠冕堂皇的理由。

浏览一些不健康网站或一些黑客站点。当用户在访问这些站点或单击其中某些链接后,便会自动在你的浏览器或系统中安装上间谍程序。当你上网时,这些间谍程序便可让你的浏览器不定时地访问其站点,或者截获你的私人信息并发送给他人。

电子邮件向来就是一个易惹事非的地方,由于邮件的方便、快捷性,它同样也成了间谍软件抢夺的宝地。最近一家自称为情人间谍(LoverSpy)的公司推出了一种新方法,只需向对方发送一张含有该公司间谍程序的贺卡,对方阅读后便可让你轻松地监控他(她)的网上行踪。
如何防范间谍软件
2004年10月,美国两项旨在防止互联网间谍软件进一步扩散的法案在众议院以压倒性的优势获得通过。法案规定,发送间谍软件的用户可被判刑5年。本该法案规定,在未禁允许的情况下,公司和个人在它人电脑上安装间谍软件要处以重罚。美国犹他州通过了反间谍软件法案“Spyware Control Act”。该法案禁止一切下列

多种几百米网络互联方案点评

0

分类 : 技术文摘 | 发表时间 07-03-2006

我们知道,一般短距离的网络互联(主要指百兆)都使用五类线,而五类线最大连接距离就是100米,如果是质量一般的网线,估计只有50米;如果是远距离的连接,就要使用光缆了,例如城域网之间的互联,都是以几十上百公里来衡量;而如果是中等距离的连接呢?例如一个校园园区或者一个工厂厂区,可能需要连接几百米的距离,这种情况如何解决?
  这个问题在我们的论坛上引起过大家的热烈讨论,下面我们把诸子百家的意见逐一介绍分析一下:

  意见一:用无线网络

  这个想法其实是受到现在无线热点大量普及的启发,而且通过这种方式也比较简单易实现,省去了繁琐的布线工作。不过,一般的无线AP其实并不具备桥接功能,必须使用专业的无线桥接器,这种产品属于无线AP的一个分支,其工作方式跟无线AP其实非常类似,不过它支持更多的工作模式,如果要解决上面说的问题,可以使用Wireless Repeater(无线中继模式):

  Wireless Repeater(无线中继模式)

  中继模式不是所有的AP都支持,一般的SOHO级AP都不支持此模式,高端商用AP则大多支持。使用这种模式时,一个接入有线局域网的AP作为中心AP,根据需要可采用“AP模式”,而充当中继器的AP不接入有线网络,只接电源,使用“中继模式(Repeater)”,并填入“远程AP的MAC地址(Remote AP MAC)”即可。

  中继AP将可与中心AP之间进行桥接(注意中继AP要放置在中心AP的覆盖范围内),同时也可提供自身信号覆盖范围内的客户端接入,从而延伸覆盖范围。一般中心AP最多支持四个远端中继AP接入。此时全部AP须使用相同的SSID、认证模式、密钥和信道,还要将AP的IP设置为同一网段且不要开DHCP。客户端还是会认为这是一个大范围AP,所以客户端设置还是跟单一AP的情况相同。

  这种中继模式虽然使无线覆盖变得更容易和灵活,但是却需要高档AP支持,而且如果中心AP出了问题,则整个WLAN将瘫痪,冗余性无法保障。
  如果需要连接的两个点距离再远一些,就可以使用加设定向天线的方式来扩大信号,这时候,中继AP就不大必要了,因为定向天线已经可以实现长距离的信号传输,所以用户可以使用点对点桥接模式。

  WBridge Point to Point(点对点桥接)

  其应用示意如图,两栋建筑物内各有一个局域网:LAN1和LAN2,两个AP:AP- A和AP-B使用点对点桥接模式相连。两个AP都各自连入本地LAN的交换机中,此时这两个AP起到的作用其实就相当于一根“无形的网线”和桥接器了。

  A和B两个AP的设置方式相同,都是在AP的管理界面中选择“桥接模式”,并在“远程桥接MAC地址(Remote Bridge MAC)”中输入对方AP的MAC地址。注意两个AP的IP要在同一网段,且使用相同的信道,可以实现两个有线局域网之间通过无线方式的互连和资源共享,也可以实现有线网络的扩展。要注意的是,两个AP都应该采用定向天线。

  意见二:使用光纤

  不少网友都表示同意这个办法,因为光纤现在的价格也是10多块每米,在两点之间直接拉条光纤成本也不会太高 ;不过,大家也忽略了一个问题:光纤布线时,请人焊接收费是比较高的。

  这里需要说明的就是,采用这个方案技术难度比较低,不需要复杂的设置,不过要注意光纤收发器的分类比较多,分别用于不同的场合,大家购买之前要问清楚,以免买错,造成不必要的经济损失:

  光纤收发器的分类:

  ·按光纤性质分类:

  单模光纤收发器:传输距离20公里至120公里

  多模光纤收发器:传输距离2公里到5公里

  ·按所需光纤分类:

  单纤光纤收发器:接收发送的数据在一根光纤上传输

  双纤光纤收发器:接收发送的数据在一对光纤上传输

  ·按工作层次/速率分类:

  100M以太网光纤收发器:工作在物理层

  10/100M自适应以太网光纤收发器:工作在数据链路层

  ·按结构分类:

  桌面式(独立式)光纤收发器:独立式用户端设备

  机架式(模块化)光纤收发器:安装于十六槽机箱,采用集中供电方式

  ·按管理类型分类:

  非网管型以太网光纤收发器:即插即用,通过硬件拨码开关设置电口工作模式

  网管型以太网光纤收发器:支持电信级网络管理

  ·按电源分类:

  内置电源光纤收发器:内置开关电源为电信级电源

  外置电源光纤收发器:外置变压器电源多使用在民用设备上

LAN—-光纤收发器—–光纤——光纤收发器—–LAN
  意见三:多拉一条线,使用VPN

  这个办法其实非常实用,毕竟多拉一条线成本非常低,然后通过路由器的VPN功能就能实现两地资源的共享,而且共享的安全性和可管理性也比较高。

  VPN技术在近两年迅速走红,是有其独到优势的,安全和廉价就是它的最大特色,在这个方案中,有网友提出使用VPN,确实有其独到之处,跟ISP多拉一条线,收费当然是低于自己去拉条线啦;不过,对于大部分用户来说,怎么建立VPN,还是需要求助于系统集成公司,所以总体成本还要把系统集成商的收费计算在内。

  关于VPN,要说的就太多了,这里只简单介绍一下两种主流的VPN技术吧:

  SSL VPN

  安全套接字层(Secure Socket Layer,SSL)属于高层安全机制,广泛应用于Web浏览程序和Web服务器程序。在SSL中,身份认证是基于证书的。

  优点:SSL VPN技术帮助用户通过标准的Web浏览器就可以访问重要的企业应用。这使得企业员工出差时不必再携带自己的笔记本电脑,仅仅通过一台接入了Internet的计算机就能访问企业资源,这为企业提高了效率也带来了方便。

  缺点:对于非web页面的文件访问,往往要借助于应用转换。有的SSL VPN产品所能支持的应用转换器和代理的数量非常少,有的能很好地支持了FTP、网络文件系统和微软文件服务器的应用转换。 但是并不能真正形成局域网对局域网的应用,形成一个大的私有网络。

  从上面的分析来看,SSL VPN的部署和应用会非常方便。但是如果考虑到企业今后的应用,比如说一些网络协同开发软件的使用,一些局域网内部非基于web页面的应用,IP语音的安全应用等,则SSL VPN则可能达不到很好的支撑。

  IPSec VPN

  IPSec是IETF支持的标准之一,它是第三层即IP层的加密。 IPSec不是某种特殊的加密算法或认证算法,也没有在它的数据结构中指定某种特殊的加密算法或认证算法,它只是一个开放的结构,定义在IP数据包格式中,不同的加密算法都可以利用IPSec定义的体系结构在网络数据传输过程中实施。

  信息产业部电信研究院通信标准研究所的专家何宝宏曾经指出,IPSec是到目前为止最为安全的协议。同时IPSec VPN能够真正解决局域网之间的互联,形成一个真正的私有网络。另

无觅相关文章插件,快速提升流量