如何在VM ware虚拟环境下建立纯软双机热备(1)   一、下载一个VM ware虚拟机
    VM ware虚拟机有很多版本,一般都需要安装,我喜欢绿色版的,所以直接下载的绿色版VM ware虚拟机,软件22MB,..
pluswell file mirror 文件双向同步系统下载(远程同步,负载均衡下同步)
 
有2个版本,分别针对不同的应用需求
 
file mirror(文件同步网络版),可以远程同步
 
file mirror(文件同步共..
下载必读:本软件是与硬件共同搭配使用的,并且我们有些模块还没有放在试用里,所以您下载的软件只支持远程监视,报警,手动重起、关机等简单操作,需要其他功能请及时联系我,至为感谢。
 
CPU、内存监控..
一、        软件安装
1、  远程管理系统 PRC的安装
a)         运行setup.exe软件   该软件项目合作请进
 ..

[b]图(一)[/b]
 附图说明:所有核心业务不论在任何时候都由单台服务器处理,在数据处理高峰期,由于服务器配置比较低,单台服务器不堪重负,处理速度慢,容易造成服务停滞;另外,将所有的数据如果放在单服务器硬盘中,一旦服务器发生故障,数据有全部丢失的风险。(修改方案请联系作者)   构建海量数据处理性能的医院集群系统[/img]..

目前信息化应用也越来越广,双机软件、集群软件琳琅满目,到底什么样的才是适合我们的呢?下面就针对纯软方式双机与HA阵列方式双机,以及下面方案里描述的双机软件与其他软件做下对比:



本分析是在《一..
2008-04-18 14:34:24
本软件优势如下: 1、操作界面中英文,全图形化界面,易操作 2、不用磁盘阵列实现双机热备 3、两份数据同时存在,不担心数据丢失 4、软件特有模块,使同步速度比同类软件提高5倍 5、增加防止误操作功能,在同步未..
金牌会员除享受服务的优先支持外,年底还可获得其推广项目成交额的2%做为奖励,推广使用后,请及时联系010-80961548,我们好为您做准确记录。
已经整理好的WORD格式( 最佳校园工程设计.part1.rar (5.72 MB) 最佳校园工程设计.part1.rar (5.72 MB)
下载次数: 0
售价: 无忧币 2  [记录] 2009-2-20 12:48最佳校园工程设计.part2)

  最佳校园工程设计-某大学校园网设计方案
概述
---- 总设计师:XXX讲师
---- 机构:XX国家重点大学院校
---- 校园占地面积: 146.57万平方米
---- 校舍建筑面积: 1070875.64平方米
---- 教职工人数: 2000
---- 学生总数::1.7万余人
---- 网络面临的挑战: 建立一个可扩展的、高速的、充分冗余的、基于标准的网络,该网络能够支持融合了话音、视频、图像和数据的应用程序。 ---- 关键网络系统:Cisco 3640路由器、Cisco Catalyst 2950 24口交换机(WS-C2950-24)、Cisco Catalyst 3550交换机、Cisco Catalyst 4006交换机 ---- 网络解决办法: 对校园网系统整体方案设计 对访问层交换机进行配置 对分布层交换机进行配置 对核心层交换机进行配置 对广域网接入路由器进行配置 对远程访问服务器进行配置 对整个校园网系统进行诊断 分析:
     路由、交换与远程访问技术不仅仅是思科的CCNP课程及考试的重点。更是现代计算机网络领域中三大支撑技术体系。它们几乎涵盖了一个完整园区网实现的方方面面。常常有学员说无法学以致用,其实,CCNP课程中的每个章节都对应着实际工程中的每个小的案例。只不过,实际工程是各个小案例的综合。在遇到一个实际工程的时候,我们不防采用自顶向下、模块化的方法、参考3层模型来进行工程的设计和实施。 路由技术:
路由协议工作在OSI参考模型的第3层,因此它的作用主要是在通信子网间路由数据包。路由器具有在网络中传递数据时选择最佳路径的能力。除了可以完成主要的路由任务,利用访问控制列表(Access Control List,ACL),路由器还可以用来完成以路由器为中心的流量控制和过滤功能。在本工程案例设计中,内网用户不仅通过路由器接入因特网、内网用户之间也通过3层交换机上的路由功能进行数据包交换。 交换技术:
传统意义上的数据交换发生在OSI模型的第2层。现代交换技术还实现了第3层交换和多层交换。高层交换技术的引入不但提高了园区网数据交换的效率,更大大增强了园区网数据交换服务质量,满足了不同类型网络应用程序的需要。现代交换网络还引入了虚拟局域网(Virtual LAN,VLAN)的概念。VLAN将广播域限制在单个VLAN内部,减小了各VLAN间主机的广播通信对其他VLAN的影响。在VLAN间需要通信的时候,可以利用VLAN间路由技术来实现。当网络管理人员需要管理的交换机数量众多时,可以使用VLAN中继协议(Vlan Trunking Protocol,VTP)简化管理,它只需在单独一台交换机上定义所有VLAN。然后通过VTP协议将VLAN定义传播到本管理域中的所有交换机上。这样,大大减轻了网络管理人员的工作负担和工作强度。为了简化交换网络设计、提高交换网络的可扩展性,在园区网内部数据交换的部署是分层进行的。
园区网数据交换设备可以划分为三个层次:访问层、分布层、核心层。 访问层为所有的终端用户提供一个接入点;
分布层除了负责将访问层交换机进行汇集外,还为整个交换网络提供VLAN间的路由选择功能;
核心层将各分布层交换机互连起来进行穿越园区网骨干的高速数据交换。 在本工程案例设计中,也将采用这三层进行分开设计、配置。 远程访问技术:远程访问也是园区网络必须提供的服务之一。它可以为家庭办公用户和出差在外的员工提供移动接入服务。远程访问有三种可选的服务类型:专线连接、电路交换和包交换。不同的广域网连接类型提供的服务质量不同,花费也不相同。
企业用户可以根据所需带宽、本地服务可用性、花费等因素综合考虑,选择一种适合企业自身需要的广域网接入方案。)在本工程案例设计中,分别采用专线连接(到因特网)和电路交换(到校园网)两种方式实现远程访问需求。 作为一个较为完整的园区网实现,路由、交换与远程访问技术缺一不可。在后面的内容中,我们将就每一技术领域的常用技术的实现进行详细的讨论。通过本书后面章节的学习,相信读者能够系统地掌握园区网的设计、实施以及维护技巧。 一 系统总体设计方案概述
为了阐明主要问题,在本设计方案中对实际校园网的设计进行了适当和必要的简化。同时,将重点放在网络主干的设计上,对于服务器的架设只作简单介绍。
1.1 系统组成与拓扑结构
为了实现网络设备的统一,本设计方案中完全采用同一厂家的网络产品,即Cisco公司的网络设备构建。全网使用同一厂商设备的好处是可以实现各种不同网络设备功能的互相配合和补充。 本校园网设计方案主要由以下四大部分构成:交换模块、广域网接入模块、远程访问模块、服务器群。整个网络系统的拓扑结构图如图1-1所示。在后面的几节中我们将根据此图分块进行介绍。     图1-1 校园网整体拓扑结构图
 
1.2 VLAN及IP地址规划 整个校园网中VLAN及IP编址方案如表所示。
  表1-1 VLAN及IP编址方案 除了表中的内容外,拨号用户从192.168.200.0/27中动态取得IP地址。 为了简化起见,这里我们只规划了8个VLAN,同时为每个VLAN定义了一个由拼音缩写组成的VLAN名称。 二 交换模块设计
为了简化交换网络设计、提高交换网络的可扩展性,在园区网内部数据交换的部署是分层进行的。
园区网数据交换设备可以划分为三个层次:访问层、分布层、核心层。 传统意义上的数据交换发生在OSI模型的第2层。现代交换技术还实现了第3层交换和多层交换。高层交换技术的引入不但提高了园区网数据交换的效率,更大大增强了园区网数据交换服务质量,满足了不同类型网络应用程序的需要。 现代交换网络还引入了虚拟局域网(Virtual LAN,VLAN)的概念。VLAN将广播域限制在单个VLAN内部,减小了各VLAN间主机的广播通信对其他VLAN的影响。在VLAN间需要通信的时候,可以利用VLAN间路由技术来实现。
            
当网络管理人员需要管理的交换机数量众多时,可以使用VLAN中继协议(VlanTrunking Protocol,VTP)简化管理,它只需在单独一台交换机上定义所有VLAN。然后通过VTP协议将VLAN定义传播到本管理域中的所有交换机上。这样,大大减轻了网络管理人员的工作负担和工作强度。
当园区网络的交换机数量增多、交换机间链路增加时,交换网络的复杂性可能会造成交换环路问题,这需要通过在各交换机上运行生成树协议(Spanning Tree Protocol,STP)来解决。  一个好的校园网设计应该是一个分层的设计。一般分为三层设计模型。 2.1 访问层交换服务的实现-配置访问层交换机    访问层为所有的终端用户提供一个接入点。这里的访问层交换机采用的是Cisco Catalyst 2950 24口交换机(WS-C2950-24)。交换机拥有24个10/100Mbps自适应快速以太网端口,运行的是Cisco的IOS操作系统。我们以图1-1中的访问层交换机AccessSwitch1为例进行介绍。如图2-1所示,
 
图2-1 访问层交换机AccessSwitch1   1.配置访问层交换机AccessSwitch1的基本参数 (1)设置交换机名称
     设置交换机名称,也就是出现在交换机CLI提示符中的名字。一般我们会以地理位置或行政划分来为交换机命名。当我们需要Telnet登录到若干台交换机以维护一个大型网络时,通过交换机名称提示符提示自己当前配置交换机的位置是很有必要的。 如图2-2所示,为访问层交换机AccessSwitch1命名。     图2-2 为访问层交换机AccessSwitch1命名
(2)设置交换机的加密使能口令
     当用户在普通用户模式而想要进入特权用户模式时,需要提供此口令。此口令会以MD5的形式加密,因此,当用户查看配置文件时,无法看到明文形式的口令。 如图2-2所示,将交换机的加密使能口令设置为secretpasswd。  
 图2-3 为交换机设置加密使能口令
(3)设置登录虚拟终端线时的口令
    对于一个已经运行着的交换网络来说,交换机的带内远程管理为网络管理人员提供了很多的方便。但是,处于安全考虑,在能够远程管理交换机之前网络管理人员必须设置远程登录交换机的口令。 如图2-2所示,设置登录交换机时需要验证用户身份,同时设置口令为youguess。  
 图2-2 为访问层交换机AccessSwitch1命名
(4)设置终端线超时时间
为了安全考虑,可以设置终端线超时时间。在设置的时间内,如果没有检测到键盘输入,IOS将断开用户和交换机之间的连接。
如图2-2所示,设置登录交换机的控制台终端线路及虚拟终端线的超时时间为5分30秒钟。
  图2-2 设置控制台终端线路和虚拟终端线路的超时时间
(5)设置禁用IP地址解析特性
     在交换机默认配置的情况下,当我们输入一条错误的交换机命令时,交换机会尝试将其广播给网络上的DNS服务器并将其解析成对应的IP地址。利用命令no ip domain-lookup。可以禁用这个特性 如图2-2所示,设置禁用IP地址解析特性。
    图2-3 设置禁用IP地址解析特性
(6)设置启用消息同步特性
有时,用户输入的交换机配置命令会被交换机产生的消息打乱。可以使用命令logging synchronous设置交换机在下一行CLI提示符后复制用户的输入。 如图2-2所示,设置启用消息同步特性。   图2-3 设置启用消息同步特性
2.配置访问层交换机AccessSwitch1的管理IP、默认网关 访问层交换机是OSI参考模型的第2层设备,即数据链路层的设备。因此,给访问层交换机的每个端口设置IP地址是没意义的。但是,为了使网络管理人员可以从远程登录到访问层交换机上进行管理,必要给访问层交换机设置一个管理用IP地址。
这种情况下,实际上是将交换机看成和PC机一样的主机。 给交换机设置管理用IP地址只能在VLAN1,即本征VLAN中进行。
按照表1-1,管理VLAN所在的子网是:192.168.0.0/24,这里将访问层交换机AccessSwitch1的管理IP地址设为:192.168.0.5/24
如图2-3所示,显示了为访问层交换机AccessSwitch1设置管理IP并激活本征VLAN。
  图2-2 设置访问层交换机AccessSwitch1的管理IP  为了使网络管理人员可以在不同的子网管理此交换机,还应设置默认网关地址192.168.0.254。如图所示。   图2-2 设置访问层交换机AccessSwitch1的默认网关地址 3.配置访问层交换机AccessSwitch1的VLAN及VTP 从提高效率的角度出发,在本校园网实现实例中使用了VTP技术。同时,将分布层交换机DistributeSwitch1设置成为VTP服务器,其他交换机设置成为VTP客户机。 这里访问层交换机AccessSwitch1将通过VTP获得在分布层交换机DistributeSwitch1中定义的所有VLAN的信息。
如图所示,设置访问层交换机AccessSwitch1成为VTP客户机。    图2-2 设置访问层交换机AccessSwitch1成为VTP客户机 4.配置访问层交换机AccessSwitch1端口基本参数 (1)端口双工配置
      可以设定某端口根据对端设备双工类型自动调整本端口双工模式,也可以强制将端口双工模式设为半双工或全双工模式。在了解对端设备类型的情况下,建议手动设置端口双工模式。
如图所示,设置访问层交换机AccessSwitch1的所有端口均工作在全双工模式。    图2-2 设置访问层交换机AccessSwitch1的端口工作模式 (2)端口速度
可以设定某端口根据对端设备速度自动调整本端口速度,也可以强制将端口速度设为10Mpbs或100Mbps。在了解对端设备速度的情况下,建议手动设置端口速度。
如图所示,设置访问层交换机AccessSwitch1的所有端口的速度均为100Mbps。   图2-4 设置访问层交换机AccessSwitch1的端口速度
5.配置访问层交换机AccessSwitch1的访问端口 访问层交换机AccessSwitch1为终端用户提供接入服务。在图中,访问层交换机AccessSwitch1为VLAN10、VLAN20提供接入服务。 (1)设置访问层交换机AccessSwitch1的端口1~10
如图所示,设置访问层交换机AccessSwitch1的端口1~端口10工作在访问(接入)模式。同时,设置端口1~端口10为VLAN 10的成员。  
图2-2 设置访问层交换机AccessSwitch1的端口1~10
(2)设置访问层交换机AccessSwitch1的端口11~20
如图所示,设置访问层交换机AccessSwitch1的端口11~端口20工作在访问(接入)模式。同时,设置端口1~端口10为VLAN 20的成员。   图2-2 设置访问层交换机AccessSwitch1的端口11~20
(3)设置快速端口
默认情况下,交换机在刚加电启动时,每个端口都要经历生成树的四个阶段:阻塞、侦听、学习、转发。在能够转发用户的数据包之前,某个端口可能最多要等50秒钟的时间(20秒的阻塞时间+15秒的侦听延迟时间+15秒的学习延迟时间)。
 对于直接接入终端工作站的端口来说,用于阻塞和侦听的时间是不必要的。为了加速交换机端口状态转化时间,可以设置将某端口设置成为快速端口(Portfast)。设置为快速端口的端口当交换机启动或端口有工作站接入时,将会直接进入转发状态,而不会经历阻塞、侦听、学习状态(假设桥接表已经建立)。
 如图所示,设置访问层交换机AccessSwitch1的端口1~端口20为快速端口。
 
图2-2 设置快速端口
6.配置访问层交换机AccessSwitch1的主干道端口 如图所示,访问层交换机AccessSwitch1通过端口FastEthernet 0/23上连到分布层交换机DistributeSwitch1的端口FastEthernet 0/23。同时,访问层交换机AccessSwitch1还通过端口FastEthernet 0/24上连到分布层交换机DistributeSwitch2的端口FastEthernet 0/23。
这两条上连链路将成为主干道链路,在这两条上连链路上将运输多个VLAN的数据。
 如图所示,设置访问层交换机AccessSwitch1的端口FastEthernet 0/23、FastEthernet 0/24为主干道端口。
 
图2-2 设置主干道端口 Switch(config)#spanning-tree uplinkfast
7.配置访问层交换机AccessSwitch2 访问层交换机AccessSwitch2为VLAN 30和VLAN 40的用户提供接入服务。同时,分别通过自己的FastEthernet 0/23 、FastEthernet 0/24上连到分布层交换机DistributeSwitch1、DistributeSwitch2的端口FastEthernet 0/24。
如图所示,是访问层交换机AccessSwitch2的连接示意图。   图2-2 访问层交换机AccessSwitch2的连接示意图      对访问层交换机AccessSwitch2的配置步骤、命令和对访问层交换机AccessSwitch1的配置类似。这里,不再详细分析,只给出最后的配置文件内容(只留下了必要的命令)。 需要指出的是,为了提供主干道的吞吐量,可以采用链路捆绑(快速以太网信道)技术增加可用带宽。例如,可以将访问层交换机AccessSwitch1的端口FastEthernet 0/21 和FastEthernet 0/22捆绑在一起实现200Mbps的快速以太网信道,然后再上连到分布层交换机DistributeSwitch1。同样,也可以将访问层交换机AccessSwitch1的端口FastEthernet 0/23 和FastEthernet 0/24捆绑在一起实现200Mbps的快速以太网信道,然后再上连到分布层交换机DistributeSwitch2。具体的配置步骤和命令我们将在核心层交换机的配置一节中进行介绍。
8.访问层交换机的其它可选配置 (1)Uplinkfast 访问层交换机AccessSwitch1通过两条冗余上行链路分别接入分布层交换机DistributeSwitch1和、DistributeSwitch2。在生成树的作用下,其中一条上行链路处于转发状态,而另一条上行链路处于阻塞状态。当处于转发状态的链路因故障断开后,经过大约50秒钟的时间,处于阻塞状态的链路才能替代故障链路工作。
Uplinkfast特性可以使得当主上行链路失败后,处于阻塞状态的上行链路(备份上行链路)可以立即启用。 如图所示,是在访问层交换机AccessSwitch1上启用Uplinkfast特性。同样的步骤也可以在访问层交换机AccessSwitch2上进行配置。
  图2-2 启用Uplinkfast特性
注意,Uplinkfast特性只能在访问层交换机上启用。
(2)Backbonefast Backbonefast的作用与Uplinkfast类似,也用于加快生成树的收敛。所不同的是,Backbonefast可以检测到间接链路(非直连链路)故障并立即使得相应阻塞端口的最大寿命计时器到时,从而缩短该端口可以开始转发数据包的时间。  如图所示,是在访问层交换机AccessSwitch1上启用Backbonefast特性。同样的步骤需要在网络中的所有交换机上进行配置。   图2-2 启用Backbonefast特性
注意,Backbonefast特性需要在网络中所有交换机上进行配置。
2.2 分布层交换服务的实现-配置分布层交换机 分布层除了负责将访问层交换机进行汇集外,还为整个交换网络提供VLAN间的路由选择功能。 这里的分布层交换机采用的是Cisco Catalyst 3550交换机。
作为3层交换机,Cisco Catalyst 3550交换机拥有24个10/100Mbps自适应快速以太网端口,同时还有2个1000Mbps的GBIC端口供上连使用,运行的是Cisco的Integrated IOS操作系统。
我们以图1-1中的分布层交换机DistributeSwitch1为例进行介绍。
如图2-1所示:
 
图2-1 分布层交换机DistributeSwitch1 1.配置分布层交换机DistributeSwitch1的基本参数
     对分布层交换机DistributeSwitch1的基本参数的配置步骤与对访问层交换机AccessSwitch1的基本参数的配置类似。这里,只给出实际的配置步骤,不再给出解释。  
图2-1 配置分布层交换机DistributeSwitch1的基本参数 2.配置分布层交换机DistributeSwitch1的管理IP、默认网关
如图2-3所示,显示了为分布层交换机DistributeSwitch1设置管理IP并激活本征VLAN。同时,还设置了默认网关的地址。
   图2-2 分布层交换机DistributeSwitch1的管理IP、默认网关 3.配置分布层交换机DistributeSwitch1的VTP
     当网络中交换机数量很多时,需要分别在每台交换机上创建很多重复的VLAN。工作量很大、过程很繁琐,并且容易出错。我们常采用VLAN中继协议(Vlan Trunking Protocol,VTP)来解决这个问题。
VTP允许我们在一台交换机上创建所有的VLAN。然后,利用交换机之间的互相学习功能,将创建好的VLAN定义传播到整个网络中需要此VLAN定义的所有交换机上。同时,有关VLAN的删除、参数更改操作均可传播到其他交换机。从而大大减轻了网络管理人员配置交换机负担。
在本校园网实现实例中使用了VTP技术。同时,将分布层交换机DistributeSwitch1设置成为VTP服务器,其他交换机设置成为VTP客户机。
(1)配置VTP管理域
共享相同VLAN定义数据库的交换机构成一个VTP管理域。每一个VTP管理域都有一个共同的VTP管理域域名。不同VTP管理域的交换机之间不交换VTP通告信息。 如图9-4-2所示,将VTP管理域的域名定义为"nciae"。
 
 图2-2 设置VTP管理域的域名
(2)设置VTP服务器
工作在VTP服务器模式下的交换机可以创建、删除VLAN、修改VLAN参数。同时,还有责任发送和转发VLAN更新消息。 如图所示,设置分布层交换机DistributeSwitch1成为VTP服务器。  
图2-2 设置分布层交换机DistributeSwitch1成为VTP服务器 (3)激活VTP剪裁功能
     默认情况下主干道传输所有VLAN的用户数据。有时,交换网络中某台交换机的所有端口都属于同一VLAN的成员,没有必要接收其他VLAN的用户数据。这时,可以激活主干道上的VTP剪裁功能。当激活了VTP剪裁功能以后,交换机将自动剪裁本交换机没有定义的VLAN数据。 在一个VTP域下,只需要在VTP服务器上激活VTP剪裁功能。同一VTP域下的所有其他交换机也将自动激活VTP剪裁功能。
如图所示,设置激活VTP剪裁功能。    图2-2 激活VTP剪裁功能 4.在分布层交换机DistributeSwitch1上定义VLAN
     在本校园网实现实例中,除了默认的本征VLAN外,又定义了8个VLAN,如表1-1所示。
    由于使用了VTP技术,所以所有VLAN的定义只需要在VTP服务器,即分布层交换机DistributeSwitch1上进行。 如图所示,定义了8个VLAN,同时为每个VLAN命名。  
图2-1 定义VLAN 5.配置分布层交换机DistributeSwitch1的端口基本参数
分布层交换机DistributeSwitch1的端口FastEthernet 0/1~FastEthernet 0/10为服务器群提供接入服务,而端口FastEthernet 0/23、FastEthernet 0/24分别下连到访问层交换机AccessSwitch1的端口FastEthernet 0/23以及访问层交换机AccessSwitch2的端口FastEthernet 0/23。
此外,分布层交换机DistributeSwitch1还通过自己的千兆端口GigabitEthernet 0/1上连到核心交换机CoreSwitch1的GigabitEthernet 3/1。
为了实现冗余设计,分布层交换机DistributeSwitch1还通过自己的千兆端口GigabitEthernet 0/2连接另一台到分布层交换机DistributeSwitch2的GigabitEthernet 0/2。 如图所示,给出了对所有访问端口、主干道端口的配置步骤和命令。      图2-2 设置分布层交换机DistributeSwitch1的各端口参数 6.配置分布层交换机DistributeSwitch1的3层交换功能
分布层交换机DistributeSwitch1需要为网络中的各个VLAN提供路由功能。这需要首先启用分布层交换机的路由功能。如图所示。  
 图2-2 启用路由功能 接下来,需要为每个VLAN定义自己的默认网关地址,如图所示。   图2-2 定义各VLAN的默认网关地址
此外,还需要定义通往Internet的路由。这里使用了一条缺省路由命令,如图所示。其中,下一跳地址是Internet接入路由器的快速以太网接口FastEthernet 0/0的IP地址。  
图2-2 定义到Internet的缺省路由 7.配置分布层交换机DistributeSwitch2
     分布层交换机DistributeSwitch2的端口FastEthernet 0/23、FastEthernet 0/24分别下连到访问层交换机AccessSwitch1的端口FastEthernet 0/24以及访问层交换机AccessSwitch2的端口FastEthernet 0/24。
此外,分布层交换机DistributeSwitch2还通过自己的千兆端口GigabitEthernet 0/1上连到核心交换机CoreSwitch1的GigabitEthernet 3/2。
为了实现冗余设计,分布层交换机DistributeSwitch2还通过自己的千兆端口GigabitEthernet 0/2连接到分布层交换机DistributeSwitch1的GigabitEthernet 0/2。如图所示。
  图2-1 分布层交换机DistributeSwitch2 对分布层交换机DistributeSwitch2的配置步骤、命令和对分布层交换机DistributeSwitch1的配置类似。这里,不再详细分析。  8.其它配置
   为了实现对无类别网络(Classless Network)以及全零子网(Subnet-zero)的支持,在充当3层交换机的分布层交换机DistributeSwitch1,还需要进行适当的配置,如图所示。  
图2-2 定义对无类别网络以及全零子网的支持   9.1.2 系统硬件、软件选型及版本 2.3 核心层交换服务的实现-配置核心层交换机
     核心层将各分布层交换机互连起来进行穿越园区网骨干的高速数据交换。 本实例中的核心层交换机采用的是Cisco Catalyst 4006交换机,采用了Catalyst 4500 Supervisor II Plus(WS-X4013+)作为交换机引擎。运行的是Cisco的Integrated IOS操作系统,操作系统版本号是,。
在作为核心层交换机的Cisco Catalyst 4006交换机中,安装了WS-X4306-GB(Catalyst 4000 Gigabit Ethernet Module, 6-Ports (GBIC))模块,该模块提供了5个千兆光纤上连接口,可以用来接入WS-G5484(1000BASE-SX Short Wavelength GBIC (Multimode .ly))。我们以图1-1中的核心层交换机CoreSwitch1为例进行介绍。如图2-1所示  
1.配置核心层交换机CoreSwitch1的基本参数 对核心层交换机CoreSwitch1的基本参数的配置步骤与对访问层交换机AccessSwitch1的基本参数的配置类似。这里,只给出实际的配置步骤,不再给出解释。
   
图2-1 配置核心层交换机CoreSwitch1的基本参数 2.配置核心层交换机CoreSwitch1的管理IP、默认网关 如图2-3所示,显示了为核心层交换机CoreSwitch1设置管理IP并激活本征VLAN。同时,还设置了默认网关的地址。  
  图2-2 核心层交换机CoreSwitch1的管理IP、默认网关   3.配置核心层交换机
CoreSwitch1的的VLAN及VTP 在本实例中,核心层交换机CoreSwitch1也将作为VTP客户机。 这里核心层交换机CoreSwitch1将通过VTP获得在分布层交换机DistributeSwitch1中定义的所有VLAN的信息。
 如图所示,设置核心层交换机CoreSwitch1成为VTP客户机。
   图2-2 设置核心层交换机CoreSwitch1成为VTP客户机 4.配置核心层交换机
    CoreSwitch1的端口参数 核心层交换机CoreSwitch1通过自己的端口FastEthernet 4/3同广域网接入模块(Internet路由器)相连。同时,核心层交换机CoreSwitch1的端口GigabitEthernet 3/1~GigabitEthernet 3/2分别下连到分布层交换机DistributeSwitch1和DistributeSwitch2的端口GigabitEthernet 0/1。
    如图所示,给出了对上述端口的配置命令。
  图2-2 设置核心层交换机CoreSwitch1的各端口参数    此外,为了提供主干道的吞吐量以及实现冗余设计,在本设计中,将核心层交换机CoreSwitch1的千兆端口GigabitEthernet 2/1、GigabitEthernet 2/2捆绑在一起实现2000Mbps的千兆以太网信道,然后再连接到另一台核心层交换机CoreSwitch2。 如图所示,是设置核心层交换机CoreSwitch1的千兆以太网信道的步骤。    图2-2 设置核心层交换机CoreSwitch1的千兆以太网信道 5.配置核心层交换机CoreSwitch1的路由功能
核心层交换机CoreSwitch1通过端口FastEthernet 4/3同广域网接入模块(Internet路由器)相连。因此,需要启用核心层交换机的路由功能。同时,还需要定义通往Internet的路由。这里使用了一条缺省路由命令.
如图所示,其中,下一跳地址是Internet接入路由 器的快速以太网接口FastEthernet 0/0的IP地址。  
 图2-2 定义到Internet的缺省路由如图所示。
6.其它配置
为了实现对无类别网络(Classless Network)以及全零子网(Subnet-zero)的支持,在充当3层交换机的核心层交换机CoreSwitch1,还需要进行适当的配置,如图所示。
    图2-2 定义对无类别网络以及全零子网的支持
7.核心层交换机CoreSwitch2的配置
对于图1-1-中的核心层交换机CoreSwitch2的配置步骤、命令和对核心层交换机CoreSwitch1的配置类似。这里,不再详细分析。
同时,对于配置核心层交换机CoreSwitch2下连的一系列交换机,其连接方法以及配置步骤和命令同图1-1-中核心层交换机CoreSwitch1下连的一系列交换机的连接方法以及配置步骤和命令类似。这里,也不再赘述。
三 广域网接入模块设计
在本设计中,广域网接入模块的功能是由广域网接入路由器InternetRouter来完成的。采用的是Cisco的3640路由器。
它通过自己的串行接口serial 0/0使用DDN(128K)技术接入Internet。它的作用主要是在Internet和校园网内网间路由数据包。
除了完成主要的路由任务外,利用访问控制列表(Access Control List,ACL),广域网接入路由器InternetRouter还可以用来完成以自身为中心的流量控制和过滤功能并实现一定的安全功能。  
 图3-1 3.1 配置接入路由器InternetRouter的基本参数
 对接入路由器InternetRouter的基本参数的配置步骤与对访问层交换机AccessSwitch1的基本参数的配置类似。这里,只给出实际的配置步骤,不再给出解释。
  图2-1 配置接入路由器InternetRouter的基本参数 3.2 配置接入路由器InternetRouter的各接口参数
   对接入路由器InternetRouter的各接口参数的配置主要是对接口FastEthernet 0/0以及接口Serial 0/0的IP地址、子网掩码的配置。 如图2-3所示,显示了为接入路由器InternetRouter的各接口设置IP地址、子网掩码。
    图2-2 接入路由器InternetRouter的管理IP、默认网关
3.3 配置接入路由器InternetRouter的路由功能 在接入路由器InternetRouter上需要定义两个方向上的路由:到校园网内部的静态路由以及到Internet上的缺省路由。 到Internet上的路由需要定义一条缺省路由,如图所示。
其中,下一跳指定从本路由器的接口serial 0/0送出。  
图2-2 定义到Internet的缺省路由 到校园网内部的路由条目可以经过路由汇总后形成两条路由条目。如图所示。  
图2-2 定义到校园网内部的路由
3.4 配置接入路由器InternetRouter上的NAT    由于目前IP地址资源非常稀缺,对不可能给校园网内部的所有工作站都分配一个公有IP(Internet可路由的)地址。为了解决所有工作站访问Internet的需要,必须使用NAT(网络地址转换)技术。 为了接入Internet,本校园网向当地ISP申请了9个IP地址。其中一个IP地址:193.1.1.1被分配给了Internet接入路由器的串行接口,另外8个IP地址:202.206.222.1~202.206.222.8用作NAT。
NAT的配置可以分为以下几个步骤。
(1)定义NAT内部、外部接口 图3-3显示了如何定义NAT内部、外部接口。  
 
图2-1 定义NAT内部、外部接口 (2)定义允许进行NAT的内部局部IP地址范围 图3-3显示了如何定义允许进行NAT的内部局部IP地址范围。  
图2-2 定义内部局部IP地址范围 (3)为服务器定义静态地址转换      图3-3显示了如何为服务器定义静态地址转换。   图2-1 为服务器定义静态地址转换 (4)为其他工作站定义复用地址转换
图3-3显示了如何为其他工作站定义复用地址转换。
 
 图2-1 为工作站定义复用地址转换 3.5 配置接入路由器InternetRouter上的ACL 路由器是外网进入校园网内网的第一道关卡,是网络防御的前沿阵地。路由器上的访问控制列表(Access Control List,ACL)是保护内网安全的有效手段。
一个设计良好的访问控制列表不仅可以起到控制网络流量、流向的作用,还可以在不增加网络系统软、硬件投资的情况下完成一般软、硬件防火墙产品的功能。
由于路由器介于企业内网和外网之间,是外网与内网进行通信时的第一道屏障,所以即使在网络系统安装了防火墙产品后,仍然有必要对路由器的访问控制列表进行缜密的设计,来对企业内网包括防火墙本身实施保护。
这里,在本实例中,我们将针对服务器以及内网工作站的安全给出广域网接入路由器InternetRouter上ACL的配置方案。
在网络环境中还普遍存在着一些非常重要的、影响服务器群安全的隐患。在绝大多数网络环境的实现中它们都是应该对外加以屏蔽的。主要应该做以下的ACL设计: (1)对外屏蔽简单网管协议,即SNMP。     利用这个协议,远程主机可以监视、控制网络上的其它网络设备。它有两种服务类型:SNMP和SNMPTRAP。 如图所示,显示了如何设置对外屏蔽简单网管协议SNMP。  
 图2-1 对外屏蔽简单网管协议SNMP (2)对外屏蔽远程登录协议telnet     首先,telnet是一种不安全的协议类型。用户在使用telnet登录网络设备或服务器时所使用的用户名和口令在网络中是以明文传输的,很容易被网络上的非法协议分析设备截获。其次,telnet可以登录到大多数网络设备和UNIX服务器,并可以使用相关命令完全操纵它们。这是极其危险的,因此必须加以屏蔽。 如图所示,显示了如何对外屏蔽远程登录协议telnet
 
图2-1 对外屏蔽远程登录协议telnet
(3)对外屏蔽其它不安全的协议或服务     这样的协议主要有SUN OS的文件共享协议端口2049,远程执行(rsh)、远程登录(rlogin)和远程命令(rcmd)端口512、513、514,远程过程调用(SUNRPC)端口111。
可以将针对以上协议综合进行设计,如图所示。
   
 图2-1 对外屏蔽其它不安全的协议或服务 (4)针对DoS攻击的设计 DoS攻击 (Denial of Service Attack,拒绝服务攻击)是一种非常常见而且极具破坏力的攻击手段,它可以导致服务器、网络设备的正常服务进程停止,严重时会导致服务器操作系统崩溃。
图显示了如何设计针对常见DoS攻击的ACL      图2-1 针对DoS攻击的设计
(5)保护路由器自身安全     作为内网、外网间屏障的路由器,保护自身安全的重要性也是不言而喻的。为了阻止黑客入侵路由器,必须对路由器的访问位置加以限制。 应只允许来自服务器群的IP地址访问并配置路由器。这时,可以使用ACCESS-CLASS命令进行VTY访问控制。如图所示。    
图2-1 保护路由器自身安全 3.6 其它配置    为了实现对无类别网络(Classless Network)以及全零子网(Subnet-zero)的支持,在充当3层交换机的核心层交换机CoreSwitch1,还需要进行适当的配置,如图所示。    
 图2-2 定义对无类别网络以及全零子网的支持   四 远程访问模块设计 远程访问也是园区网络必须提供的服务之一。它可以为家庭办公用户和出差在外的员工提供移动接入服务。如图4-1所示。      图4-1 远程访问服务 远程访问有三种可选的服务类型:专线连接、电路交换和包交换。不同的广域网连接类型提供的服务质量不同,花费也不相同。
在本设计中,由于面对的用户群规模、业务量较小,所以采用了异步拨号连接作为远程访问的技术手段。
异步拨号连接属于电路交换类型的广域网连接,它是在传统公共交换电话网(Public Switched Telephone Network,PSTN)上提供服务的。
传统PSTN提供的服务也被称为简易老式电话业务(Plan Old Telephone System,POTS)。因为目前存在着大量安装好的电话线,所以这样的环境是最容易满足的。因此,异步拨号连接也就成为最为方便和普遍的远程访问类型。
广域网连接可以采用不同类型的封装协议,如HDLC、PPP等。其中,PPP除了提供身份认证功能外,还可以提供其他很多可选项配置,包括链路压缩、多链路捆绑、回叫等,因此更具优势。也是本设计所采用的异步连接封装协议。
 在本设计中采用了可以集成在广域网接入路由器InternetRotuer中的异步Modem模块NM-16AM(8Port Analog Modem Network Module)提供远程访问服务。它可以同时对最多16路拨号用户提供远程接入服务。 以下介绍一下配置异步拨号模块NM-16AM的步骤。  1.配置物理线路的基本参数  对物理线路的配置包括配置线路速度(DTE、DCE之间的速率)、停止位位数、流控方式、允许呼入连接的协议类型、允许流量的方向等。 如图所示,是对以上参数进行配置。
  图2-1 保护路由器自身安全 2.配置接口基本参数
对接口基本参数的配置包括:接口封装协议类型、接口异步模式、IP地址、为远程客户分配IP地址的方式等。这里,设置远程客户从IP地址池rasclients中获得IP地址。    图2-1 配置接口基本参数  接下来,需要建立一个本地的IP地址池。如下所示,建立了一个名为rasclients的IP地址池。其IP地址范围是:192.168.200.1~192.168.200.16。   图2-1 指定IP地址池
3.配置身份认证
    PPP提供了两种可选的身份认证方法:口令验证协议PAP(Password Authentication Protocol,PAP)和质询握手协议(Challenge Handshake Authentication Protocol,CHAP)。
PAP是一个简单的、实用的身份验证协议。PAP认证进程只在双方的通信链路建立初期进行。如果认证成功,在通信过程中不再进行认证。如果认证失败,则直接释放链路。
CHAP认证比PAP认证更安全,因为CHAP不在线路上发送明文密码,而是发送经过
摘要算法加工过的随机序列,也被称为"挑战字符串"。如图14-1-5所示。     同时,身份认证可以随时进行,包括在双方正常通信过程中。因此,非法用户就算截获并成功破解了一次密码,此密码也将在一段时间内失效。
CHAP对端系统要求很高,因为需要多次进行身份质询、响应。这需要耗费较多的CPU资源,因此只用在对安全要求很高的场合。
PAP虽然有着用户名和密码是明文发送的弱点,但是认证只在链路建立初期进行,因此节省了宝贵的链路带宽。 本设计中将采用PAP身份认证方法。 (1)建立本地口令数据库 如图所示建立本地口令数据库。   图2-2 建立本地口令数据库 (2)设置进行PAP认证   图2-2 建立本地口令数据库   五 服务器模块设计 服务器模块用来对校园网的接入用户提供各种服务。在本设计方案中,所有的服务器被集中到VLAN 100构成服务器群并通过分别层交换机DistributeSwitch1的端口fastethernet 1~20接入校园网。如图所示。  
图5-1 服务器群 校园网提供的常见的服务(服务器)包括: WEB服务器:提供WEB网站服务。 DNS、目录服务器:提供域名解析以及目录服务。
FTP、文件服务器:提供文件传输、共享服务。
邮件服务器:提供邮件收发服务。 数据库服务器:提供各种数据库服务。
打印服务器:提供打印机共享服务。
实时通信服务器:提供实时通信服务。
流媒体服务器:提供各种流媒体播放、点播服务。
网管服务器:对校园网网络设备进行综合管理。 如图所示。显示了各服务器IP地址配置情况。   图4-5-1 "标准ACL"实验环境
 表给出了所有的服务器硬件平台、操作系统以及服务软件的选型表。
 
 表1-1 VLAN及IP编址方案
限于篇幅,对于各种服务器的安装、配置步骤以及运行维护方法,这里不再赘述,感兴趣的读者可以参看有关参考书。   六 总结(其他、测试)  6.1 系统测试
     前面几节中,我们对如何设计一个较为完整的校园网网络进行了详细的介绍。当校园网初具规模后,还应该对校园网的整体运行情况做一下细致的测试和评估。
主要的测试内容应该包括:
 
对管理IP地址的测试。 对相同VLAN内的通信进行测试。 对不同VLAN内的通信进行测试。 对冗余链路的工作状态进行测试。 对广域网接入路由器上的NAT进行测试。 对广域网接入路由器上的ACL进行测试。 对远程访问服务进行测试。 对各种服务器提供的服务进行测试。 至于具体的测试步骤,限于篇幅这里不再赘述。 需要说明的是,一个完整的校园网网络系统设计不仅包含上述设备,还应该有计费系统、防火墙系统、入侵检测系统等组成部分。限于篇幅,在此不做介绍,感兴趣的读者可以参看有关的参考书。
 6.2 相关测试、诊断命令    在本章的最后,我们按不同的功能按每种技术分类,给出相关的测试、诊断命令列表同
时还给出了命令的作用。 1.通用测试、诊断命令 (1)ping x.x.x.x 标准ping
命令。用于测试设备间的物理连通性。 (2)ping x.x.x.x 扩展ping
命令。用于测试设备间的物理连通性。扩展ping命令还支持灵活定义ping参数,如ping数据包的大小,发送包的个数,等待响应数据包的超时时间等。 (3)traceroute x.x.x.x
命令traceroute用于跟踪、显示路由信息。
 
(4)show running-config
命令show running-config用于显示路由器、交换机运行配置文件的内容。 (5)show startup-config
命令show startup-config用于显示路由器、交换机启动配置文件的内容。 (6)show sessions
命令show sessions用于显示从当前设备发出的所有呼出Telnet会话。 (7)disconnect
命令disconnect用于断开与远程目标主机的Telnet会话。 (8)show users
命令show users用于查看呼入Telnet会话情况。 (9)clear line
命令clear line用于断开远程主机的呼入Telnet连接。 (10)shutdown
命令shutdown用于临时将某个接口关闭。 (11)no shutdown
命令no shutdown用于手动启动(激活)处于管理性关闭的接口。 (12)show arp
命令show arp用于显示ARP缓存(ARP表)的内容。 (13)show ip arp
命令show ip arp用于显示IP ARP缓存(ARP表)的内容。 (14)show interfaces
命令show interface用于显示各接口的状态及参数信息。 (15)show ip interface
命令show ip interface用于显示IP接口的状态及配置信息。 (16)show version
命令show version用于显示路由器硬件配置、软件版本等信息。 (17)Ctrl+Shift+6+x
该命令也被称为"退出序列",用于终止正在执行的某条命令或操作,也用于从呼出Telnet会话中暂时切换到本地连接。 (18)dir flash:
命令dir flash:用于显示闪存中的文件清单。 (19)dir nvram:
命令dir nvram:用于显示非易失性内存中的文件清单。 (20)show debugging
命令show debugging用于显示正在进行的诊断过程清单。 (21)undebug all
命令undebug all用于停止所有诊断过程。
2.CDP测试、诊断命令 (1)show cdp
命令show cdp用于显示CDP全局参数信息。 (2)show cdp neighbors
命令show cdp neighbors用于显示CDP邻居设备的摘要信息。 (3)show cdp neighbors detail
命令show cdp neighbors detail用于显示CDP邻居设备的详细信息,包括:邻居设备名称、邻居设备接口IP地址、邻居设备软件版本信息、设备性能、设备平台、本地设备接口、邻居设备接口、CDP缓存条目保持时间、CDP广播版本、接口双工方式等。 (4)show cdp entry
命令show cdp entry用于显示指定邻居设备的相关信息。 (5)show cdp interface
命令show cdp interface用于显示本地设备各个接口的状态、接口封装格式、CDP包的周期发送时间以及CDP保持时间等。 (6)show cdp traffic
命令show cdp traffic用于显示和CDP相关的流量统计信息,包括接收和发送的CDP包数量、包括头部错误、校验错误、封装错误等在内的错误数量等。  3.路由和路由协议测试、诊断命令 (1)show ip route
命令show ip route用于显示当前路由表内容。 (2)show ip protocols
命令show ip protocols用于显示动态路由协议的配置参数信息。 4.VLAN、VTP测试、诊断命令 (1)show interface vlan vlan-num
命令show interface vlan vlan-num用于显示VLAN是否已激活、交换机MAC基地址、接口参数等。 (2)show mac-address-table
命令show mac-address-table用于显示CAM,即桥接表的内容。该命令可列出学习到的主机MAC地址及其所属VLAN、所处端口、条目类型(静态STATIC、动态DYNAMIC等)以及满足列表条件的MAC地址数目。 (3)show vlan
命令show vlan用于查看VLAN创建情况。该命令可以显示系统所有的VLAN信息,包括VLAN编号、VLAN名称、VLAN状态、VLAN成员等信息。 (4)show vtp status
命令show vtp status用于检查VTP配置情况。 5.生成树测试、诊断命令 (1)show spanning-tree
命令show spanning-tree用于显示生成树协议中交换机及其端口的情况。 (2)show spanning-tree blockedports
命令show spanning-tree blockedports用于显示处于阻塞状态的端口。 (3)show spanning-tree detail
命令show spanning-tree detail用于显示生成树详细信息。 (4)show spanning-tree interface
命令show spanning-tree interface用于显示生成树中某端口相关状态。 (5)show spanning-tree vlan
当有多个VLAN时,Catalyst交换机会为每个VLAN运行一个生成树实例。此命令用于显示指定VLAN的生成树内容。 (6)show spanning-tree summary
命令show spanning-tree summary用于显示生成树总结,包括本交换机是哪些VLAN的根网桥、端口快速特性是否启用、处于生成树各个端口状态的端口数量等信息。 6.NAT测试、诊断命令 (1)show ip nat translation
命令show ip nat translation用于显示并观察当前正在进行的NAT情况。 (2)show ip nat translation verbose
命令show ip nat translation verbose用于显示并观察当前正在进行的NAT更为详细的情况。 (3)show ip nat statistics
命令show ip nat statistics用于显示NAT运行情况统计。 (4)debug ip nat
 命令debug ip nat用于打开对NAT的诊断。 7.ACL测试、诊断命令 (1)show access-lists
命令show access-lists用于显示所有已定义的访问控制列表内容及命中情况。 (2)show ip access-lists
命令show ip access-lists用于显示所有已定义的IP访问控制列表内容及命中情况。 8.远程访问测试、诊断命令 (1)show line
 命令show line用于当前系统所有的线路及其状态。 (2)show modemcap
命令show modemcap用于显示了当前路由器可以自动配置的Modem列表。 (3)debug ppp negotiation
命令debug ppp negotiation用于打开对PPP协议参数协商的诊断。 (4)debug ppp authentication
命令debug ppp authentication用于打开对PPP身份认证过程的诊断。  [/img]..
类别:未分类|阅读(1315)|回复(11)|(1)阅读全文>>
2009-02-16 12:08:00
wdl文件阅读器
2009-02-12 10:47:45
  DMZ是英文“demilitarized zone”的缩写,中文名称为“隔离区”,也称“非军事化区”。它是为了解决安装防火墙后外部网络不能访问内部网络服务器的问题,而设立的一个非安全系统与安全系统之间的缓冲区,这个缓冲区位于企业内部网络和外部网络之间的小网络区域内,在这个小网络区域内可以放置一些必须公开的服务器设施,如企业Web服务器、FTP服务器和论坛等。另一方面,通过这样一个DMZ区域,更加有效地保护了内部网络,因为这种网络部署,比起一般的防火墙方案,对攻击者来说又多了一道关卡。
  网络设备开发商,利用这一技术,开发出了相应的防火墙解决方案。称“非军事区结构模式”。DMZ通常是一个过滤的子网,DMZ在内部网络和外部网络之间构造了一个安全地带。
  DMZ防火墙方案为要保护的内部网络增加了一道安全防线,通常认为是非常安全的。同时它提供了一个区域放置公共服务器,从而又能有效地避免一些互联应用需要公开,而与内部安全策略相矛盾的情况发生。在DMZ区域中通常包括堡垒主机、Modem池,以及所有的公共服务器,但要注意的是电子商务服务器只能用作用户连接,真正的电子商务后台数据需要放在内部网络中。
  在这个防火墙方案中,包括两个防火墙,外部防火墙抵挡外部网络的攻击,并管理所有内部网络对DMZ的访问。内部防火墙管理DMZ对于内部网络的访问。内部防火墙是内部网络的第三道安全防线(前面有了外部防火墙和堡垒主机),当外部防火墙失效的时候,它还可以起到保护内部网络的功能。而局域网内部,对于Internet的访问由内部防火墙和位于DMZ的堡垒主机控制。在这样的结构里,一个黑客必须通过三个独立的区域(外部防火墙、内部防火墙和堡垒主机)才能够到达局域网。攻击难度大大加强,相应内部网络的安全性也就大大加强,但投资成本也是最高的。
  如果你的机器不提供网站或其他的网络服务的话不要设置.DMZ是把你电脑的所有端口开放到网络 。
  一:什么是DMZ
  DMZ(Demilitarized Zone)即俗称的非军事区,与军事区和信任区相对应,作用是把WEB,e-mail,等允许外部访问的服务器单独接在该区端口,使整个需要保护的内部网络接在信任区端口后,不允许任何访问,实现内外网分离,达到用户需求。DMZ可以理解为一个不同于外网或内网的特殊网络区域,DMZ内通常放置一些不含机密信息的公用服务器,比如Web、Mail、FTP等。这样来自外网的访问者可以访问DMZ中的服务,但不可能接触到存放在内网中的公司机密或私人信息等,即使DMZ中服务器受到破坏,也不会对内网中的机密信息造成影响。
  二:为什么需要DMZ
  在实际的运用中,某些主机需要对外提供服务,为了更好地提供服务,同时又要有效地保护内部网络的安全,将这些需要对外开放的主机与内部的众多网络设备分隔开来,根据不同的需要,有针对性地采取相应的隔离措施,这样便能在对外提供友好的服务的同时最大限度地保护了内部网络。针对不同资源提供不同安全级别的保护,可以构建一个DMZ区域,DMZ可以为主机环境提供网络级的保护,能减少为不信任客户提供服务而引发的危险,是放置公共信息的最佳位置。在一个非DMZ系统中,内部网络和主机的安全通常并不如人们想象的那样坚固,提供给Internet的服务产生了许多漏洞,使其他主机极易受到攻击。但是,通过配置DMZ,我们可以将需要保护的Web应用程序服务器和数据库系统放在内网中,把没有包含敏感数据、担当代理数据访问职责的主机放置于DMZ中,这样就为应用系统安全提供了保障。DMZ使包含重要数据的内部系统免于直接暴露给外部网络而受到攻击,攻击者即使初步入侵成功,还要面临DMZ设置的新的障碍。
  三:DMZ网络访问控制策略
  当规划一个拥有DMZ的网络时候,我们可以明确各个网络之间的访问关系,可以确定以下六条访问控制策略。
  1.内网可以访问外网
  内网的用户显然需要自由地访问外网。在这一策略中,防火墙需要进行源地址转换。
  2.内网可以访问DMZ
  此策略是为了方便内网用户使用和管理DMZ中的服务器。
  3.外网不能访问内网
  很显然,内网中存放的是公司内部数据,这些数据不允许外网的用户进行访问。
  4.外网可以访问DMZ
  DMZ中的服务器本身就是要给外界提供服务的,所以外网必须可以访问DMZ。同时,外网访问DMZ需要由防火墙完成对外地址到服务器实际地址的转换。
  5.DMZ不能访问内网
  很明显,如果违背此策略,则当入侵者攻陷DMZ时,就可以进一步进攻到内网的重要数据。
  6.DMZ不能访问外网
  此条策略也有例外,比如DMZ中放置邮件服务器时,就需要访问外网,否则将不能正常工作。在网络中,非军事区(DMZ)是指为不信任系统提供服务的孤立网段,其目的是把敏感的内部网络和其他提供访问服务的网络分开,阻止内网和外网直接通信,以保证内网安全。
  四:DMZ服务配置
  DMZ提供的服务是经过了地址转换(NAT)和受安全规则限制的,以达到隐蔽真实地址、控制访问的功能。首先要根据将要提供的服务和安全策略建立一个清晰的网络拓扑,确定DMZ区应用服务器的IP和端口号以及数据流向。通常网络通信流向为禁止外网区与内网区直接通信,DMZ区既可与外网区进行通信,也可以与内网区进行通信,受安全规则限制。
  1 地址转换
  DMZ区服务器与内网区、外网区的通信是经过网络地址转换(NAT)实现的。网络地址转换用于将一个地址域(如专用Intranet)映射到另一个地址域(如Internet),以达到隐藏专用网络的目的。DMZ区服务器对内服务时映射成内网地址,对外服务时映射成外网地址。采用静态映射配置网络地址转换时,服务用IP和真实IP要一一映射,源地址转换和目的地址转换都必须要有。
  2 DMZ安全规则制定
  安全规则集是安全策略的技术实现,一个可靠、高效的安全规则集是实现一个成功、安全的防火墙的非常关键的一步。如果防火墙规则集配置错误,再好的防火墙也只是摆设。在建立规则集时必须注意规则次序,因为防火墙大多以顺序方式检查信息包,同样的规则,以不同的次序放置,可能会完全改变防火墙的运转情况。如果信息包经过每一条规则而没有发现匹配,这个信息包便会被拒绝。一般来说,通常的顺序是,较特殊的规则在前,较普通的规则在后,防止在找到一个特殊规则之前一个普通规则便被匹配,避免防火墙被配置错误。
  DMZ安全规则指定了非军事区内的某一主机(IP地址)对应的安全策略。由于DMZ区内放置的服务器主机将提供公共服务,其地址是公开的,可以被外部网的用户访问,所以正确设置DMZ区安全规则对保证网络安全是十分重要的。
  FireGate可以根据数据包的地址、协议和端口进行访问控制。它将每个连接作为一个数据流,通过规则表与连接表共同配合,对网络连接和会话的当前状态进行分析和监控。其用于过滤和监控的IP包信息主要有:源IP地址、目的IP地址、协议类型(IP、ICMP、TCP、UDP)、源TCP/UDP端口、目的TCP/UDP端口、ICMP报文类型域和代码域、碎片包和其他标志位(如SYN、ACK位)等。
  为了让DMZ区的应用服务器能与内网中DB服务器(服务端口4004、使用TCP协议)通信,需增加DMZ区安全规则, 这样一个基于DMZ的安全应用服务便配置好了。其他的应用服务可根据安全策略逐个配置。
  DMZ无疑是网络安全防御体系中重要组成部分,再加上入侵检测和基于主机的其他安全措施,将极大地提高公共服务及整个系统的安全性。
[/img]..
OSI目录
  
OSI的设计目的
OSI的七层结构
OSI模型与TCP/IP模型的比较
  [编辑本段]  
  
[编辑本段]OSI的设计目的
  OSI模型的设计目的是成为一个所有销售商都能实现的开放网路模型,来克服使用众多私有网络模型所带来的困难和低效性。OSI是在一个备受尊敬的国际标准团体的参与下完成的,这个组织就是ISO(国际标准化组织)。什么是OSI,OSI是Open System Interconnection 的缩写,意为开放式系统互联参考模型。在OSI出现之前,计算机网络中存在众多的体系结构,其中以IBM公司的SNA(系统网络体系结构)和DEC公司的DNA(Digital Network Architecture)数字网络体系结构最为著名。为了解决不同体系结构的网络的互联问题,国际标准化组织ISO(注意不要与OSI搞混)于1981年制定了开放系统互连参考模型(Open System Interconnection Reference Model,OSI/RM)。这个模型把网络通信的工作分为7层,它们由低到高分别是物理层(Physical Layer),数据链路层(Data Link Layer),网络层(Network Layer),传输层(Transport Layer),会话层(Session Layer),表示层(Presentation Layer)和应用层(Application Layer)。第一层到第三层属于OSI参考模型的低三层,负责创建网络通信连接的链路;第四层到第七层为OSI参考模型的高四层,具体负责端到端的数据通信。每层完成一定的功能,每层都直接为其上层提供服务,并且所有层次都互相支持,而网络通信则可以自上而下(在发送端)或者自下而上(在接收端)双向进行。当然并不是每一通信都需要经过OSI的全部七层,有的甚至只需要双方对应的某一层即可。物理接口之间的转接,以及中继器与中继器之间的连接就只需在物理层中进行即可;而路由器与路由器之间的连接则只需经过网络层以下的三层即可。总的来说,双方的通信是在对等层次上进行的,不能在不对称层次上进行通信。
  OSI 标准制定过程中采用的方法是将整个庞大而复杂的问题划分为若干个容易处理的小问题,这就是分层的体系结构办法。在OSI中,采用了三级抽象,既体系结构,服务定义,协议规格说明。
[编辑本段]OSI的七层结构
  ISO将整个通信功能划分为七个层次,划分层次的原则是:
  1、网中各节点都有相同的层次。
  2、不同节点的同等层次具有相同的功能。
  3、同一节点能相邻层之间通过接口通信。
  4、每一层使用下层提供的服务,并向其上层提供服务。
  5、不同节点的同等层按照协议实现对等层之间的通信。
  第一层:物理层(PhysicalLayer),规定通信设备的机械的、电气的、功能的和规程的特性,用以建立、维护和拆除物理链路连接。具体地讲,机械特性规定了网络连接时所需接插件的规格尺寸、引脚数量和排列情况等;电气特性规定了在物理连接上传输bit流时线路上信号电平的大小、阻抗匹配、传输速率距离限制等;功能特性是指对各个信号先分配确切的信号含义,即定义了DTE和DCE之间各个线路的功能;规程特性定义了利用信号线进行bit流传输的一组操作规程,是指在物理连接的建立、维护、交换信息时,DTE和DCE双方在各电路上的动作系列。
  在这一层,数据的单位称为比特(bit)。
  属于物理层定义的典型规范代表包括:EIA/TIA RS-232、EIA/TIA RS-449、V.35、RJ-45等。
  第二层:数据链路层(DataLinkLayer):在物理层提供比特流服务的基础上,建立相邻结点之间的数据链路,通过差错控制提供数据帧(Frame)在信道上无差错的传输,并进行各电路上的动作系列。 
  数据链路层在不可靠的物理介质上提供可靠的传输。该层的作用包括:物理地址寻址、数据的成帧、流量控制、数据的检错、重发等。
  在这一层,数据的单位称为帧(frame)。
  数据链路层协议的代表包括:SDLC、HDLC、PPP、STP、帧中继等。
  第三层是网络层(Network layer)
  在计算机网络中进行通信的两个计算机之间可能会经过很多个数据链路,也可能还要经过很多通信子网。网络层的任务就是选择合适的网间路由和交换结点, 确保数据及时传送。网络层将数据链路层提供的帧组成数据包,包中封装有网络层包头,其中含有逻辑地址信息- -源站点和目的站点地址的网络地址。
  如果你在谈论一个IP地址,那么你是在处理第3层的问题,这是“数据包”问题,而不是第2层的“帧”。IP是第3层问题的一部分,此外还有一些路由协议和地址解析协议(ARP)。有关路由的一切事情都在第3层处理。地址解析和路由是3层的重要目的。网络层还可以实现拥塞控制、网际互连等功能。
  在这一层,数据的单位称为数据包(packet)。
  网络层协议的代表包括:IP、IPX、RIP、OSPF等。
  第四层是处理信息的传输层(Transport layer)。第4层的数据单元也称作数据包(packets)。但是,当你谈论TCP等具体的协议时又有特殊的叫法,TCP的数据单元称为段(segments)而UDP协议的数据单元称为“数据报(datagrams)”。这个层负责获取全部信息,因此,它必须跟踪数据单元碎片、乱序到达的数据包和其它在传输过程中可能发生的危险。第4层为上层提供端到端(最终用户到最终用户)的透明的、可靠的数据传输服务。所谓透明的传输是指在通信过程中传输层对上层屏蔽了通信传输系统的具体细节。
  传输层协议的代表包括:TCP、UDP、SPX等。
  第五层是会话层(Session layer)
  这一层也可以称为会晤层或对话层,在会话层及以上的高层次中,数据传送的单位不再另外命名,统称为报文。会话层不参与具体的传输,它提供包括访问验证和会话管理在内的建立和维护应用之间通信的机制。如服务器验证用户登录便是由会话层完成的。
  第六层是表示层(Presentation layer)
  这一层主要解决用户信息的语法表示问题。它将欲交换的数据从适合于某一用户的抽象语法,转换为适合于OSI系统内部使用的传送语法。即提供格式化的表示和转换数据服务。数据的压缩和解压缩, 加密和解密等工作都由表示层负责。例如图像格式的显示,就是由位于表示层的协议来支持。
  第七层应用层(Application layer),应用层为操作系统或网络应用程序提供访问网络服务的接口。
  应用层协议的代表包括:Telnet、FTP、HTTP、SNMP等。
  通过 OSI 层,信息可以从一台计算机的软件应用程序传输到另一台的应用程序上。例如,计算机 A 上的应用程序要将信息发送到计算机 B 的应用程序,则计算机 A 中的应用程序需要将信息先发送到其应用层(第七层),然后此层将信息发送到表示层(第六层),表示层将数据转送到会话层(第五层),如此继续,直至物理层(第一层)。在物理层,数据被放置在物理网络媒介中并被发送至计算机 B 。计算机 B 的物理层接收来自物理媒介的数据,然后将信息向上发送至数据链路层(第二层),数据链路层再转送给网络层,依次继续直到信息到达计算机 B 的应用层。最后,计算机 B 的应用层再将信息传送给应用程序接收端,从而完成通信过程。下面图示说明了这一过程。
  OSI 的七层运用各种各样的控制信息来和其他计算机系统的对应层进行通信。这些控制信息包含特殊的请求和说明,它们在对应的 OSI 层间进行交换。每一层数据的头和尾是两个携带控制信息的基本形式。
  对于从上一层传送下来的数据,附加在前面的控制信息称为头,附加在后面的控制信息称为尾。然而,在对来自上一层数据增加协议头和协议尾,对一个 OSI 层来说并不是必需的。
  当数据在各层间传送时,每一层都可以在数据上增加头和尾,而这些数据已经包含了上一层增加的头和尾。协议头包含了有关层与层间的通信信息。头、尾以及数据是相关联的概念,它们取决于分析信息单元的协议层。例如,传输层头包含了只有传输层可以看到的信息,传输层下面的其他层只将此头作为数据的一部分传递。对于网络层,一个信息单元由第三层的头和数据组成。对于数据链路层,经网络层向下传递的所有信息即第三层头和数据都被看作是数据。换句话说,在给定的某一 OSI 层,信息单元的数据部分包含来自于所有上层的头和尾以及数据,这称之为封装。
  例如,如果计算机 A 要将应用程序中的某数据发送至计算机 B ,数据首先传送至应用层。 计算机 A 的应用层通过在数据上添加协议头来和计算机 B 的应用层通信。所形成的信息单元包含协议头、数据、可能还有协议尾,被发送至表示层,表示层再添加为计算机 B 的表示层所理解的控制信息的协议头。信息单元的大小随着每一层协议头和协议尾的添加而增加,这些协议头和协议尾包含了计算机 B 的对应层要使用的控制信息。在物理层,整个信息单元通过网络介质传输。
  计算机 B 中的物理层收到信息单元并将其传送至数据链路层;然后 B 中的数据链路层读取计算机 A 的数据链路层添加的协议头中的控制信息;然后去除协议头和协议尾,剩余部分被传送至网络层。每一层执行相同的动作:从对应层读取协议头和协议尾,并去除,再将剩余信息发送至上一层。应用层执行完这些动作后,数据就被传送至计算机 B 中的应用程序,这些数据和计算机 A 的应用程序所发送的完全相同 。
  一个 OSI 层与另一层之间的通信是利用第二层提供的服务完成的。相邻层提供的服务帮助一 OSI 层与另一计算机系统的对应层进行通信。一个 OSI 模型的特定层通常是与另外三个 OSI 层联系:与之直接相邻的上一层和下一层,还有目标联网计算机系统的对应层。例如,计算机 A 的数据链路层应与其网络层,物理层以及计算机 B 的数据链路层进行通信。
[编辑本段]OSI模型与TCP/IP模型的比较
  TCP/IP模型实际上是OSI模型的一个浓缩版本,它只有四个层次:
  1.应用层
  2.运输层
  3.网际层
  4.网络接口层
  与OSI功能相比:
  应用层对应着OSI的 应用层 表示层 会话层
  运输层对应着OSI的传输层
  网际层对应着OSI的网络层
  网络接口层对应着OSI的数据链路层和物理层[/img]..
2009-01-16 10:41:27
vlan完美教程 EXE格式电子书  图文并貌  很不错的  推荐大家都看看
ISA服务器网络适配器的TCPIP设置
在你安装ISA防火墙之前,你需要正确的配置这台服务器计算机的网络属性,这对ISA防火墙的运行至关重要。因为ISA防火墙的防火墙服务和系统的TCP/IP驱动工作在相同的层次,错误的配..
2008-12-31 10:56:29
我做证   确实是蚂蚁洗澡水加食用酒精勾兑滴    偶有朋友在酒厂干过

大家千万别相信什么养生酒之类的(包含葡萄酒),那配方连大白鼠都没实验过  何况给咱们喝

说实话,最好的酒..
对于cisco的各种路由器进入rom状态的方法不尽相同,但一般通过如下三种方法可以进入rom状态 ,在使用过程中可以分别试用进入。

1、如果break 未被屏蔽,可以在开机60秒内按ctl+break 键中断启动过程,进入rom状..
网络诊断是管好、用好网络,使网络发挥最大作用的重要技术工作。本文简述分层诊断技术,结合讨论路由器各种接口的诊断,综述互联网络连通性故障的排除。   网络故障诊断概述   网络故障诊断,从故障现象出..
2008-12-02 11:08:15
笑着离开惠普.rar
排除杀毒软件对pluswell的扫描和查杀 一、 在我们平时工作当中,安照标准流程序配好双机后,打开两台服务器的防火墙,还要将1500,1505,8123,8290这四个端口开启,以保障双机之间心跳线的正常工作。但是我们很..
2008北京奥运信息中心   公路行业服务器热备成功案例 公路系统: 山西离汾高速公路                 &nb..
 <<   1   2   3   4   5   >>   页数 ( 1/9 )

自定义区块

还没有内容,点击“编辑”编辑自定义区域。

公告

博客统计信息

用户名:xintao800
文章数:178
评论数:387
访问量:474956
无忧币:11882
博客积分:1784
博客等级:5
注册日期:2006-05-23

我最近发表的评论

华为(H3C)visio.. 回复
已经发送 注意查收
华为(H3C)visio.. 回复
已经发给您了 注意 查收
华为(H3C)visio.. 回复
已经发给您了 注意 查收
华为(H3C)visio.. 回复
了 注意 查收
华为(H3C)visio.. 回复
已经发给您了 注意 查收

背景音乐

我的音乐

00:00 | 00:00