发新话题
打印

[085868]qxbd85868的家园

[085868]qxbd85868的家园

这里是我的家 同时也是你的家 欢迎常回家看看
快乐共分享,悲伤同分担。

TOP

                                      成吉思汗的伟大之处
  成吉思汗----一代天骄。他有很多过人之处。手下无一人背叛他。即使是死后也是这样。部下非常的团结,同时也是很优秀的人才。有“四俊”、“四狗”。都是一流的好手。他所拓展的疆域之广、之深。在当时是无人能及的。他的成就可以与亚历山大相比。虽然两人出生在不同的时代。但是还是成吉思汗比较强。从他死后,没有人背叛他,就可以看出一些他的过人之处。他的后代也崇拜他。甚至,在今天也有很多人在研究他。有研究的学术组织。规模相当的庞大。
他真的很是厉害。一代天骄
快乐共分享,悲伤同分担。

TOP

Windows Server2003防木马权限设置
一、系统的安装
  1、按照Windows2003安装光盘的提示安装,默认情况下2003没有把IIS6.0安装在系统里面。
  2、IIS6.0的安装
  开始菜单—>控制面板—>添加或删除程序—>添加/删除Windows组件
  应用程序 ———ASP.NET(可选)
  |——启用网络 COM+ 访问(必选)
  |——Internet 信息服务(IIS)———Internet 信息服务管理器(必选)
  |——公用文件(必选)
  |——万维网服务———Active Server pages(必选)
  |——Internet 数据连接器(可选)
  |——WebDAV 发布(可选)
  |——万维网服务(必选)
  |——在服务器端的包含文件(可选)
  然后点击确定—>下一步安装。(具体见本文附件1)
  3、系统补丁的更新
  点击开始菜单—>所有程序—>Windows Update
  按照提示进行补丁的安装。
  4、备份系统
  用GHOST备份系统。
  5、安装常用的软件
  例如:杀毒软件、解压缩软件等;安装完毕后,配置杀毒软件,扫描系统漏洞,安装之后用GHOST再次备份系统。
  6、先关闭不需要的端口 开启防火墙 导入IPSEC策略
  在“网络连接”里,把不需要的协议和服务都删掉,这里只安装了基本的Internet协议(TCP/IP),由于要控制带宽流量服务,额外安装了Qos数据包计划程序。在高级tcp/ip设置里——"NetBIOS"设置"禁用tcp/IP上的NetBIOS(S)"。在高级选项里,使用"Internet连接防火墙",这是windows 2003 自带的防火墙,在2000系统里没有的功能,虽然没什么功能,但可以屏蔽端口,这样已经基本达到了一个IPSec的功能。
  修改3389远程连接端口
  修改注册表.
  开始——运行——regedit
  依次展开 HKEY_LOCAL_MACHINE/SYSTEM/CURRENTCONTROLSET/CONTROL/
  TERMINAL SERVER/WDS/RDPWD/TDS/TCP
  右边键值中 PortNumber 改为你想用的端口号.注意使用十进制(例 10000 )
  HKEY_LOCAL_MACHINE/SYSTEM/CURRENTCONTROLSET/CONTROL/TERMINAL SERVER/
  WINSTATIONS/RDP-TCP/
  右边键值中 PortNumber 改为你想用的端口号.注意使用十进制(例 10000 )
  注意:别忘了在WINDOWS2003自带的防火墙给+上10000端口
  修改完毕.重新启动服务器.设置生效.
  二、用户安全设置
  1、禁用Guest账号
  在计算机管理的用户里面把Guest账号禁用。为了保险起见,最好给Guest加一个复杂的密码。你可以打开记事本,在里面输入一串包含特殊字符、数字、字母的长字符串,然后把它作为Guest用户的密码拷进去。
  2、限制不必要的用户
  去掉所有的Duplicate User用户、测试用户、共享用户等等。用户组策略设置相应权限,并且经常检查系统的用户,删除已经不再使用的用户。这些用户很多时候都是黑客们入侵系统的突破口。 3、把系统Administrator账号改名
  大家都知道,Windows 2003 的Administrator用户是不能被停用的,这意味着别人可以一遍又一遍地尝试这个用户的密码。尽量把它伪装成普通用户,比如改成Guesycludx。
  4、创建一个陷阱用户
  什么是陷阱用户?即创建一个名为“Administrator”的本地用户,把它的权限设置成最低,什么事也干不了的那种,并且加上一个超过10位的超级复杂密码。这样可以让那些 Hacker们忙上一段时间,借此发现它们的入侵企图。
  5、把共享文件的权限从Everyone组改成授权用户
  任何时候都不要把共享文件的用户设置成“Everyone”组,包括打印共享,默认的属性就是“Everyone”组的,一定不要忘了改。
  6、开启用户策略
  使用用户策略,分别设置复位用户锁定计数器时间为20分钟,用户锁定时间为20分钟,用户锁定阈值为3次。 (该项为可选)
  7、不让系统显示上次登录的用户名
  默认情况下,登录对话框中会显示上次登录的用户名。这使得别人可以很容易地得到系统的一些用户名,进而做密码猜测。修改注册表可以不让对话框里显示上次登录的用户名。方法为:打开注册表编辑器并找到注册表“HKLM\Software\Microsoft\Windows T\CurrentVersion\Winlogon\Dont-DisplayLastUserName”,把REG_SZ的键值改成1。
  密码安全设置
  1、使用安全密码
  一些公司的管理员创建账号的时候往往用公司名、计算机名做用户名,然后又把这些用户的密码设置得太简单,比如“welcome”等等。因此,要注意密码的复杂性,还要记住经常改密码。
  2、设置屏幕保护密码
  这是一个很简单也很有必要的操作。设置屏幕保护密码也是防止内部人员破坏服务器的一个屏障。
  3、开启密码策略
  注意应用密码策略,如启用密码复杂性要求,设置密码长度最小值为6位 ,设置强制密码历史为5次,时间为42天。
  4、考虑使用智能卡来代替密码
  对于密码,总是使安全管理员进退两难,密码设置简单容易受到黑客的攻击,密码设置复杂又容易忘记。如果条件允许,用智能卡来代替复杂的密码是一个很好的解决方法。
• 三、系统权限的设置
  1、磁盘权限
  系统盘及所有磁盘只给 Administrators 组和 SYSTEM 的完全控制权限
  系统盘\Documents and Settings 目录只给 Administrators 组和 SYSTEM 的完全控制权限
  系统盘\Documents and Settings\All Users 目录只给 Administrators 组和 SYSTEM 的完全控制权限
  系统盘\Windows\System32\cacls.exe、cmd.exe、net.exe、net1.exe、ftp.exe、tftp.exe、telnet.exe 、 netstat.exe、regedit.exe、at.exe、attrib.exe、format.com、del文件只给 Administrators 组和SYSTEM 的完全 控制权限
  另将\System32\cmd.exe、format.com、ftp.exe转移到其他目录或更名
  Documents and Settings下所有些目录都设置只给adinistrators权限。并且要一个一个目录查看,包括下面的所有子目录。
  删除c:\inetpub目录
  2、本地安全策略设置
  开始菜单—>管理工具—>本地安全策略
  A、本地策略——>审核策略
  审核策略更改   成功 失败
  审核登录事件   成功 失败
  审核对象访问      失败审核过程跟踪   无审核
  审核目录服务访问    失败
  审核特权使用      失败
  审核系统事件   成功 失败
  审核账户登录事件 成功 失败
  审核账户管理   成功 失败
  B、本地策略——>用户权限分配
  关闭系统:只有Administrators组、其它全部删除。
  通过终端服务允许登陆:只加入Administrators,Remote Desktop Users组,其他全部删除
  C、本地策略——>安全选项
  交互式登陆:不显示上次的用户名       启用
  网络访问:不允许SAM帐户和共享的匿名枚举  启用
  网络访问:不允许为网络身份验证储存凭证   启用
  网络访问:可匿名访问的共享         全部删除
  网络访问:可匿名访问的命          全部删除
  网络访问:可远程访问的注册表路径      全部删除
  网络访问:可远程访问的注册表路径和子路径  全部删除
  帐户:重命名来宾帐户            重命名一个帐户
  帐户:重命名系统管理员帐户         重命名一个帐户
  3、禁用不必要的服务 开始-运行-services.msc
  TCP/IPNetBIOS Helper提供 TCP/IP 服务上的 NetBIOS 和网络上客户端的 NetBIOS 名称解析的支持而使用户能够共享
  文件、打印和登录到网络
  Server支持此计算机通过网络的文件、打印、和命名管道共享
  Computer Browser 维护网络上计算机的最新列表以及提供这个列表
  Task scheduler 允许程序在指定时间运行
  Messenger 传输客户端和服务器之间的 NET SEND 和 警报器服务消息
  Distributed File System: 局域网管理共享文件,不需要可禁用
  Distributed linktracking client:用于局域网更新连接信息,不需要可禁用
  Error reporting service:禁止发送错误报告
  Microsoft Serch:提供快速的单词搜索,不需要可禁用
  NTLMSecuritysupportprovide:telnet服务和Microsoft Serch用的,不需要可禁用
  PrintSpooler:如果没有打印机可禁用
  Remote Registry:禁止远程修改注册表
  Remote Desktop Help Session Manager:禁止远程协助
  Workstation 关闭的话远程NET命令列不出用户组
  以上是在Windows Server 2003 系统上面默认启动的服务中禁用的,默认禁用的服务如没特别需要的话不要启动。
  4、修改注册表
  修改注册表,让系统更强壮
  1、隐藏重要文件/目录可以修改注册表实现完全隐藏
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ Current-Version\Explorer\Advanced\Folder\Hi-dden\SHOWALL“,鼠标右击 ”CheckedValue“,选择修改,把数值由1改为0
  2、防止SYN洪水攻击
  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
  新建DWORD值,名为SynAttackProtect,值为2
  新建EnablePMTUDiscovery REG_DWORD 0
  新建NoNameReleaseOnDemand REG_DWORD 1
  新建EnableDeadGWDetect REG_DWORD 0
  新建KeepAliveTime REG_DWORD 300,000
  新建PerformRouterDiscovery REG_DWORD 0
  新建EnableICMPRedirects REG_DWORD 03. 禁止响应ICMP路由通告报文
  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\interface
  新建DWORD值,名为PerformRouterDiscovery 值为0
  4. 防止ICMP重定向报文的攻击
  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
  将EnableICMPRedirects 值设为0
  5. 不支持IGMP协议
  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
  新建DWORD值,名为IGMPLevel 值为0
• 6、禁止IPC空连接:
  cracker可以利用net use命令建立空连接,进而入侵,还有net view,nbtstat这些都是基于空连接的,禁止空连接就好了。
  Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 把这个值改成“1”即可。
  7、更改TTL值
  cracker可以根据ping回的TTL值来大致判断你的操作系统,如:
  TTL=107(WINNT);
  TTL=108(win2000);
  TTL=127或128(win9x);
  TTL=240或241(linux);
  TTL=252(solaris);
  TTL=240(Irix);
  实际上你可以自己改的:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters:DefaultTTL REG_DWORD 0-0xff(0-255 十进制,默认值128)改成一个莫名其妙的数字如258,起码让那些小菜鸟晕上半天,就此放弃入侵你也不一定哦
  8. 删除默认共享
  有人问过我一开机就共享所有盘,改回来以后,重启又变成了共享是怎么回事,这是2K为管理而设置的默认共享,HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters:AutoShareServer类型是REG_DWORD把值改为0即可
  9. 禁止建立空连接
  默认情况下,任何用户通过通过空连接连上服务器,进而枚举出帐号,猜测密码。我们可以通过修改注册表来禁止建立空连接:
  Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成“1”即可。
  10、建立一个记事本,填上以下代码。保存为*.bat并加到启动项目中
  net share c$Content$nbsp;/del
  net share d$Content$nbsp;/del
  net share e$Content$nbsp;/del
  net share f$Content$nbsp;/del
  net share ipc$Content$nbsp;/del
  net share admin$Content$nbsp;/del
  5、IIS站点设置:
  1、将IIS目录&数据与系统磁盘分开,保存在专用磁盘空间内。
  2、启用父级路径
  3、在IIS管理器中删除必须之外的任何没有用到的映射(保留asp等必要映射即可)
  4、在IIS中将HTTP404 Object Not Found出错页面通过URL重定向到一个定制HTM文件
  5、Web站点权限设定(建议)
  读 允许
  写 不允许
  脚本源访问 不允许
  目录浏览 建议关闭
  日志访问 建议关闭
  索引资源 建议关闭
  执行 推荐选择 “仅限于脚本”
  6、建议使用W3C扩充日志文件格式,每天记录客户IP地址,用户名,服务器端口,方法,URI字根,HTTP状态,用户代理,而且每天均要审查日志。(最好不要使用缺省的目录,建议更换一个记日志的路径,同时设置日志的访问权限,只允许管理员和system为Full Control)。
  7、程序安全:
  1) 涉及用户名与口令的程序最好封装在服务器端,尽量少的在ASP文件里出现,涉及到与数据库连接地用户名与口令应给予最小的权限;
  2) 需要经过验证的ASP页面,可跟踪上一个页面的文件名,只有从上一页面转进来的会话才能读取这个页面。3) 防止ASP主页.inc文件泄露问题;
  4) 防止UE等编辑器生成some.asp.bak文件泄露问题。
  6、IIS权限设置的思路
  ?要为每个独立的要保护的个体(比如一个网站或者一个虚拟目录)创建一个系统用户,让这个站点在系统中具有惟一的可以设置权限的身份。
  ?在IIS的【站点属性或者虚拟目录属性→目录安全性→匿名访问和验证控制→编辑→匿名访问→编辑】填写刚刚创建的那个用户名。
  ?设置所有的分区禁止这个用户访问,而刚才这个站点的主目录对应的那个文件夹设置允许这个用户访问(要去掉继承父权限,并且要加上超管组和SYSTEM组)。
  7、卸载最不安全的组件
  最简单的办法是直接卸载后删除相应的程序文件。将下面的代码保存为一个.BAT文件,( 以下均以 WIN2000 为例,如果使用2003,则系统文件夹应该是 C:\WINDOWS\ )
  regsvr32/u C:\WINDOWS\System32\wshom.ocx
  del C:\WINDOWS\System32\wshom.ocx
  regsvr32/u C:\WINDOWS\system32\shell32.dll
  del C:\WINNT\WINDOWS\shell32.dll
  然后运行一下,WScript.Shell, Shell.application, WScript.Network就会被卸载了。可能会提示无法删除文件,不用管它,重启一下服务器,你会发现这三个都提示“×安全”
快乐共分享,悲伤同分担。

TOP

合理布线必须注意的六大规则0
本文为多年的布线经验专业人士所写,从故障出发为各位读者介绍保证网络稳定、布线安全的六个注意事项
  网络拓扑结构凌乱、布线过程中偷工减料、设备摆放不合理,别小看这些网络布线时的疏忽大意、有章不循,它们就是一颗颗定时炸弹,随时都会发作,随时都会毁掉你的网络、你的工作。 亡羊补牢?为时已晚,这些问题需要我们提前避免。
  如同大厦的地基,在网络建设初期,布线工作也是非常重要的,只有将布线工作做好,才能为网络的正常运转打好“基础”。由于布线属于隐蔽工程,所以在走线与设计的初期一定要合理规划,只有建立坚实的地基才能让网络大厦更加牢固。那么在布线过程中需要注意哪些方面呢?笔者根据多年的布线经验,从故障出发为各位读者介绍保证网络稳定、布线安全的六个注意事项。
  小知识:什么是布线
  顾名思义,布线就是布置线缆、安放线缆。在建设智能楼宇时需要先将网线、电话线、有线电视等信号线接入到每间房里方便使用,因此在布置线缆时是不能随随便便的。在实际布线中要遵循一定的标准,此标准就是结构化布线所要遵循的。只有按照一定的“结构化”来布线才能在日后的工作中将网络故障发生几率降到最低,也能加快排查网络问题的速度。
  根据多年结构化布线和故障排除的经验,笔者总结出布线时的六大注意事项,我们需要在布线设计图绘制、实施布线以及布线后维护三大方面注意这六点,这样才能保证我们更顺畅的享受网络。
  1.设备要兼容
  重要指数:★★★★
  关键点:设备型号、兼容性
  公司网络建设完毕后总是隔三差五地出现掉线的现象,这个问题一直没有得到解决,偶然更换了某台交换机后故障消失了。为什么会这样呢?设备的不兼容是根源。
  设备不兼容引发网络故障主要有两种,一种是两个设备之间的不兼容,另一种是同一个设备的两端相互不兼容。我们先来看“不同设备间的不兼容”。
  ①不同设备间的不兼容
  公司配备了一台三层交换机(型号是AVAYA P580),并划分了9个VLAN,其中有三个端口分别给三个机房,每个机房约有50台计算机,都连接到交换机上。然而在实际使用中,却出现了某个机房无法上网的故障。网络连接、系统设置都没有问题,查看AVAYA P580连接该机房的端口发现指示灯熄灭,网线正常。使用替换法用正常机房的交换机连接出问题的机房,发现可以正常上网。进一步检测发现原来连接正常机房的交换机是3COM的高档交换机,而连接出问题的交换机是TP-LINK的普通交换机。
  通过分析,笔者最终得出结论,P580属于高端设备,与普通的TP-LINK交换机连接出现了匹配上的问题。由此看出,不同设备间协同工作,特别是不同厂商的高端设备与低端设备配合使用时常常出现不兼容的故障。
  布线经验谈:所有网络设备都采用一家公司的产品是避免此类问题产生的好办法,这样可以最大限度地减少高端与低端甚至是同等级别不同设备间的不兼容问题。
  ②同一设备两端的不兼容
  办公室一台计算机无法上网,经过简单的测试后发现网关等网络节点都是通的,由于以前有过双机互连因网卡工作模式不符而无法连接的经历,所以笔者马上将问题的根源定位到网卡工作模式上,进入“本地连接”的“属性”窗口,点击“配置”按钮设置网卡工作模式。找到“高级”标签页中的“link speed”,将“AUTO Mode”调整到“10M Full Mode)。调整完毕,该计算机就可以正常上网了。


1.  为什么该计算机在此处只能使用“10M Full Mode”呢?用测线器进行测试,发现这段网线的传输速度只能是10Mbps,有严重的质量问题,重新制作信息点并更换网线后问题彻底解决。所以说对于网线这些隐蔽工程中的设备,在安装前一定要确保质量。
  布线经验谈:不要为了省几十块钱而选择没有质量保证的或小品牌的网络基础材料,例如跳线、面板、网线等。这些东西在布线时都会安放在天花板或墙体中,出现问题后很难解决。同时,即使是大品牌的产品也要在安装前用专业工具检测一下质量。
快乐共分享,悲伤同分担。

TOP

2.插线要当
  重要指数:★★★★
  关键点:广播风暴、端口
  公司所有计算机无法上网,而汇聚层交换机上的指示灯狂闪。经过排查确定该问题是由于广播风暴造成的,一条插在交换机上原本多余的网线被公司员工使用后把另一头也插在了交换机上,两端RJ45接口都接到同一台交换机的端口后造成了全网的广播风暴。将该网线拔下后问题得到解决。
  这类布线故障的产生主要是因为管理混乱造成的,当我们完成结构化布线工作后就应该把多余的线材、设备拿走,防止普通用户乱接这些线材。另外,有些时候,用户私自使用一拖二分线头这样的设备也会造成网络中出现广播风暴,因此布线时遵循严格的管理制度是必要的。


  布线经验谈:布线后不要遗留任何部件,因为使用者一般对网络不太熟悉,出现问题时很有可能病急乱投医,看到多余设备就会随便使用,使问题更加严重。
3.防磁是关键
  重要指数:★★★
  关键点:电磁干扰、屏蔽
  公司某台计算机无法连接网络,更换网卡与网线都没有解决问题,拿测线器测试后发现网线传输速度很不稳定。经过寻找,发现网线的必经之路上有一个大功率的用电器,避开干扰源后网络畅通无阻。
  为什么电磁设备可以干扰到网络传输速度呢?因为在网线中走的是电信号,而大功率用电器附近会产生磁场,这个磁场又会对附近的网线起作用,生成新的电场,自然会出现信号减弱或丢失的情况。
  需要注意的是防止干扰除了要避开干扰源之外,网线接头的连接方式也是至关重要的,不管是采用568A还是568B标准来制作网线,一定要保证1和2、3和6是两对芯线,这样才能有较强的抗干扰能力。
  布线经验谈:在结构化布线时一定要事先把网线的路线设计好,远离大辐射设备与大的干扰源。
  4.布线也要防“中暑”
  重要指数:★★★★
  关键点:温度、散热
  高温环境下,设备总是频频出现故障。为什么?综合布线时,你肯定忽略了对设备工作环境的规划。
  夏天天气炎热,公司的网络也时断时通,即使在通的时候,网速也很低。经常是早上开机前30分钟通,然后突然就断了。笔者按照常规方法进行解决都没有能够排除故障。在机房调试时,笔者碰了一下核心设备的外壳,发现非常烫手,看来是因为高温导致交换机出现了故障。添加了降温设备后,网络时断时通的问题再也没有出现过。
  为什么会这样呢?使用过计算机的读者都知道,当CPU风扇散热不佳时计算机系统经常会死机或自动重启,网络设备更是如此,高速运行的CPU与核心组件需要在一个合适的工作环境下运转),温度太高会使它们损坏

  布线经验谈:设备避暑工作是一定要做的,特别是对于核心设备以及服务器来说,需要把它们放置在一个专门的机房中进行管理,并且还需要配备空调等降温设备。
  放置设备的机房必须安装
  5.按规格连接线缆
  重要指数:★★★★★
  关键点:直通线、交叉线
  计算机与路由器的连接线路总是出现问题,经过查看发现使用的是从市面上购买来的网线进行连接,原来直接买来的是直通线,而计算机与路由器之间需要使用交叉线来连接。看来布线时还得注意区别不同线路。
  众所周知网线有很多种,如交叉线、直通线、CONSOLE线等,不同的线缆在不同情况下有不同的用途。如果混淆种类随意使用就会出现网络不通的情况。因此在结构化布线时一定要特别注意分清线缆的种类。线缆使用不符合要求就会出现网络不通的问题。
  布线经验谈:虽然目前很多网络设备都支持DIP跳线功能,也就是说不管你连接的是正线还是反线,它都可以正常使用。但有些时候设备并不具备DIP功能,只有你在连线时特别注意了接线种类,才能避免不必要的故障。
  6.留足网络接入点
  重要指数:★★★★
  关键点:信息点、单元盒
  “哎呀,怎么办公室没有额外的网络接口?”类似的话,网管常常听到。没有为外来用户或增加的员工预备网络接口怎么行,这会阻碍工作的进行。
  确实如此,很多时候在结构化布线过程中没有考虑未来的升级性,网络接口数量很有限,刚够当前员工使用,如果以后来了新员工或公司结构出现变化的话,就会出现上述问题。因此在结构化布线时需要事先留出多出一倍的网络接入点。
  众所周知,网络的发展非常迅速,几年前还在为10Mbps到桌面而努力,而今已经是100Mbps,甚至是1000Mbps到桌面了。网络的扩展性是需要我们重视的,谁都不想仅仅使用2~3年便对布线系统进行翻修、扩容,所以留出富余的接入点是非常重要的。
  布线经验谈:所谓接入点就是网络接入点,理论上要有一倍的富余,这样才能满足日后升级的需求。
  由于结构化布线大多数都是由布线工人完成的,这些工人都拥有专业的布线合格证,因此大多数故障都是可以避免的。不过在铺设线路时仍然需要我们对技术把关,只有我们注意到了上面提到的这些常见问题才能真正地在结构化布线中做到“少出钱、多办事、办好事、不坏事”。
快乐共分享,悲伤同分担。

TOP

局域网实现VLAN
局域网实现VLAN实例

局域网实现VLAN实例计算机网络技术的发展犹如戏剧舞台,你方唱罢我登台。从传统的以太网(10Mb/s)发展到快速以太网(100Mb/s)和千兆以太网(1000Mb/s)也不过几年的时间,其迅猛的势头实在令人吃惊。而现在中大型规模网络建设中,以千兆三层交换机为核心的所谓“千兆主干跑、百兆到桌面”的主流网络模型已不胜枚举。 现在,网络业界对“三层交换”和VLAN这两词已经不感到陌生了。

一、什么是三层交换和VLAN要回答这个问题我们还是先看看以太网的工作原理。以太网的工作原理是利用二进制位形成的一个个字节组合成一帧帧的数据(其实是一些电脉冲)在导线中进行传播。

首先,以太网网段上需要进行数据传送的节点对导线进行监听,这个过程称为CSMA/CD(Carrier Sense Multiple Access with Collision Detection带有冲突监测的载波侦听多址访问)的载波侦听。如果,这时有另外的节点正在传送数据,监听节点将不得不等待,直到传送节点的传送任务结束。如果某时恰好有两个工作站同时准备传送数据,以太网网段将发出“冲突”信号。这时,节点上所有的工作站都将检测到冲突信号,因为这时导线上的电压超出了标准电压。这时以太网网段上的任何节点都要等冲突结束后才能够传送数据。也就是说在CSMA/CD方式下,在一个时间段,只有一个节点能够在导线上传送数据。而转发以太网数据帧的联网设备是集线器,它是一层设备,传输效率比较低。冲突的产生降低了以太网的带宽,而且这种情况又是不可避免的。所以,当导线上的节点越来越多后,冲突的数量将会增加。显而易见的解决方法是限制以太网导线上的节点,需要对网络进行物理分段。将网络进行物理分段的网络设备用到了网桥与交换机。网桥和交换机的基本作用是只发送去往其他物理网段的信息。所以,如果所有的信息都只发往本地的物理网段,那么网桥和交换机上就没有信息通过。这样可以有效减少网络上的冲突。网桥和交换机是基于目标MAC(介质访问控制)地址做出转发决定的,它们是二层设备。

我们已经知道了以太网的缺点及物理网段中冲突的影响,现在,我们来看看另外一种导致网络降低运行速度的原因:广播。广播存在于所有的网络上,如果不对它们进行适当的控制,它们便会充斥于整个网络,产生大量的网络通信。广播不仅消耗了带宽,而且也降低了用户工作站的处理效率。由于各种各样的原因,网络操作系统(NOS)使用了广播,TCP/IP使用广播从IP地址中解析MAC地址,还使用广播通过RIP和IGRP协议进行宣告,所以,广播也是不可避免的。网桥和交换机将对所有的广播信息进行转发,而路由器不会。所以,为了对广播进行控制,就必须使用路由器。路由器是基于第3层报头、目标IP寻址、目标IPX寻址或目标Appletalk寻址做出转发决定。路由器是3层设备。

在这里,我们就容易理解三层交换技术了,通俗地讲,就是将路由与交换合二为一的技术。路由器在对第一个数据流进行路由后,将会产生一个MAC地址与IP地址的映射表,当同样的数据流再次通过时,将根据此映射表直接从二层进行交换而不是再次路由,提供线速性能,从而消除了路由器进行路由选择而造成网络的延迟,提高了数据包转发的效率。采用此技术的交换机我们常称为三层交换机。

那么,什么是VLAN呢?VLAN(Virtual Local Area Network)就是虚拟局域网的意思。VLAN可以不考虑用户的物理位置,而根据功能、应用等因素将用户从逻辑上划分为一个个功能相对独立的工作组,每个用户主机都连接在一个支持VLAN的交换机端口上并属于一个VLAN。同一个VLAN中的成员都共享广播,形成一个广播域,而不同VLAN之间广播信息是相互隔离的。这样,将整个网络分割成多个不同的广播域(VLAN)。一般来说,如果一个VLAN里面的工作站发送一个广播,那么这个VLAN里面所有的工作站都接收到这个广播,但是交换机不会将广播发送至其他VLAN上的任何一个端口。如果要将广播发送到其它的VLAN端口,就要用到三层交换机。


   

二、如何配置三层交换机创建VLAN

以下的介绍都是基于Cisco交换机的VLAN。Cisco的VLAN实现通常是以端口为中心的,与节点相连的端口将确定它所驻留的VLAN。将端口分配给VLAN的方式有两种,分别是静态的和动态的.
形成静态VLAN的过程是将端口强制性地分配给VLAN的过程。即我们先在VTP (VLAN Trunking Protocol)Server上建立VLAN,然后将每个端口分配给相应的VLAN的过程。这是我们创建VLAN最常用的方法。
动态VLAN形成很简单,由具体的机器决定自己属于哪个VLAN。即我们先建立一个VMPS(VLAN Membership Policy Server)VLAN管理策略服务器,里面包含一个文本文件,文件中存有与VLAN映射的MAC地址表。交换机根据这个映射表决定将端口分配给何种VLAN。这种方法有很大的优势,但创建数据库是一项非常艰苦而且非常繁琐的工作。

下面以实例说明如何在一个典型的快速以太局域网中实现VLAN。

所谓典型局域网就是指由一台具备三层交换功能的核心交换机接几台分支交换机(不一定具备三层交换能力)。我们假设核心交换机名称为:COM;分支交换机分别为:PAR1、PAR2、PAR3,分别通过Port 1的光线模块与核心交换机相连;并且假设VLAN名称分别为COUNTER、MARKET、MANAGING……

需要做的工作:
1、设置VTP DOMAIN(核心、分支交换机上都设置)
2、配置中继(核心、分支交换机上都设置)
3、创建VLAN(在server上设置)
4、将交换机端口划入VLAN
5、配置三层交换


1、设置VTP DOMAIN。 VTP DOMAIN 称为管理域。

交换VTP更新信息的所有交换机必须配置为相同的管理域。如果所有的交换机都以中继线相连,那么只要在核心交换机上设置一个管理域,网络上所有的交换机都加入该域,这样管理域里所有的交换机就能够了解彼此的VLAN列表。

COM#vlan database 进入VLAN配置模式
COM(vlan)#vtp domain COM 设置VTP管理域名称 COM
COM(vlan)#vtp server 设置交换机为服务器模式

PAR1#vlan database 进入VLAN配置模式
PAR1(vlan)#vtp domain COM 设置VTP管理域名称COM
PAR1(vlan)#vtp Client 设置交换机为客户端模式

PAR2#vlan database 进入VLAN配置模式
PAR2(vlan)#vtp domain COM 设置VTP管理域名称COM
PAR2(vlan)#vtp Client 设置交换机为客户端模式

PAR3#vlan database 进入VLAN配置模式
PAR3(vlan)#vtp domain COM 设置VTP管理域名称COM
PAR3(vlan)#vtp Client 设置交换机为客户端模式

注意:这里设置核心交换机为Server模式是指允许在该交换机上创建、修改、删除VLAN及其他一些对整个VTP域的配置参数,同步本VTP域中其他交换机传递来的最新的VLAN信息;Client模式是指本交换机不能创建、删除、修改VLAN配置,也不能在NVRAM中存储VLAN配置,但可同步由本VTP域中其他交换机传递来的VLAN信息。

2、配置中继为了保证管理域能够覆盖所有的分支交换机,必须配置中继。

Cisco交换机能够支持任何介质作为中继线,为了实现中继可使用其特有的ISL标签。ISL(Inter-Switch Link)是一个在交换机之间、交换机与路由器之间及交换机与服务器之间传递多个VLAN信息及VLAN数据流的协议,通过在交换机直接相连的端口配置ISL封装,即可跨越交换机进行整个网络的VLAN分配和进行配置。

在核心交换机端配置如下:

COM(config)#interface gigabitEthernet 2/1
COM(config-if)#switchport
COM(config-if)#switchport trunk encapsulation isl 配置中继协议
COM(config-if)#switchport mode trunk

COM(config)#interface gigabitEthernet 2/2
COM(config-if)#switchport
COM(config-if)#switchport trunk encapsulation isl 配置中继协议
COM(config-if)#switchport mode trunk

COM(config)#interface gigabitEthernet 2/3
COM(config-if)#switchport
COM(config-if)#switchport trunk encapsulation isl 配置中继协议
COM(config-if)#switchport mode trunk

在分支交换机端配置如下:

PAR1(config)#interface gigabitEthernet 0/1
PAR1(config-if)#switchport mode trunk

PAR2(config)#interface gigabitEthernet 0/1
PAR2(config-if)#switchport mode trunk

PAR3(config)#interface gigabitEthernet 0/1
PAR3(config-if)#switchport mode trunk

……

此时,管理域算是设置完毕了。


3、创建VLAN一旦建立了管理域,就可以创建VLAN了。

COM(vlan)#Vlan 10 name COUNTER 创建了一个编号为10 名字为COUNTER的 VLAN
COM(vlan)#Vlan 11 name MARKET 创建了一个编号为11 名字为MARKET的 VLAN
COM(vlan)#Vlan 12 name MANAGING 创建了一个编号为12 名字为MANAGING的 VLAN

……

注意,这里的VLAN是在核心交换机上建立的,其实,只要是在管理域中的任何一台VTP 属性为Server的交换机上建立VLAN,它就会通过VTP通告整个管理域中的所有的交换机。但如果要将具体的交换机端口划入某个VLAN,就必须在该端口所属的交换机上进行设置。


4、将交换机端口划入VLAN

例如,要将PAR1、PAR2、PAR3……分支交换机的端口1划入COUNTER VLAN,端口2划入MARKET VLAN,端口3划入MANAGING VLAN……

PAR1(config)#interface fastEthernet 0/1 配置端口1
PAR1(config-if)#switchport access vlan 10 归属COUNTER VLAN

PAR1(config)#interface fastEthernet 0/2 配置端口2
PAR1(config-if)#switchport access vlan 11 归属MARKET VLAN

PAR1(config)#interface fastEthernet 0/3 配置端口3
PAR1(config-if)#switchport access vlan 12 归属MANAGING VLAN


PAR2(config)#interface fastEthernet 0/1 配置端口1
PAR2(config-if)#switchport access vlan 10 归属COUNTER VLAN

PAR2(config)#interface fastEthernet 0/2 配置端口2
PAR2(config-if)#switchport access vlan 11 归属MARKET VLAN

PAR2(config)#interface fastEthernet 0/3 配置端口3
PAR2(config-if)#switchport access vlan 12 归属MANAGING VLAN


PAR3(config)#interface fastEthernet 0/1 配置端口1
PAR3(config-if)#switchport access vlan 10 归属COUNTER VLAN

PAR3(config)#interface fastEthernet 0/2 配置端口2
PAR3(config-if)#switchport access vlan 11 归属MARKET VLAN

PAR3(config)#interface fastEthernet 0/3 配置端口3
PAR3(config-if)#switchport access vlan 12 归属MANAGING VLAN

……




  



  
5、配置三层交换

到这里,VLAN已经基本划分完毕。但是,VLAN间如何实现三层(网络层)交换呢?这时就要给各VLAN分配网络(IP)地址了。给VLAN分配IP地址分两种情况,其一,给VLAN所有的节点分配静态IP地址;其二,给VLAN所有的节点分配动态IP地址。下面就这两种情况分别介绍。

假设给VLAN COUNTER分配的接口Ip地址为172.16.58.1/24,网络地址为:172.16.58.0,
VLAN MARKET 分配的接口Ip地址为172.16.59.1/24,网络地址为:172.16.59.0,
VLAN MANAGING分配接口Ip地址为172.16.60.1/24, 网络地址为172.16.60.0
……
如果动态分配IP地址,则设网络上的DHCP服务器IP地址为172.16.1.11。

(1)给VLAN所有的节点分配静态IP地址。

首先在核心交换机上分别设置各VLAN的接口IP地址。核心交换机将vlan做为一种接口对待,就象路由器上的一样,如下所示:

COM(config)#interface vlan 10
COM(config-if)#ip address 172.16.58.1 255.255.255.0 VLAN10接口IP

COM(config)#interface vlan 11
COM(config-if)#ip address 172.16.59.1 255.255.255.0 VLAN11接口IP

COM(config)#interface vlan 12
COM(config-if)#ip address 172.16.60.1 255.255.255.0 VLAN12接口IP

……

再在各接入VLAN的计算机上设置与所属VLAN的网络地址一致的IP地址,并且把默认网关设置为该VLAN的接口地址。这样,所有的VLAN也可以互访了。

(2)给VLAN所有的节点分配动态IP地址。

首先在核心交换机上分别设置各VLAN的接口IP地址和同样的DHCP服务器的IP地址,如下所示:

COM(config)#interface vlan 10
COM(config-if)#ip address 172.16.58.1 255.255.255.0 VLAN10接口IP
COM(config-if)#ip helper-address 172.16.1.11 DHCP Server IP

COM(config)#interface vlan 11
COM(config-if)#ip address 172.16.59.1 255.255.255.0 VLAN11接口IP
COM(config-if)#ip helper-address 172.16.1.11 DHCP Server IP

COM(config)#interface vlan 12
COM(config-if)#ip address 172.16.60.1 255.255.255.0 VLAN12接口IP
COM(config-if)#ip helper-address 172.16.1.11 DHCP Server IP

……

再在DHCP服务器上设置网络地址分别为172.16.58.0,172.16.59.0,172.16.60.0的作用域,并将这些作用域的“路由器”选项设置为对应VLAN的接口IP地址。这样,可以保证所有的VLAN也可以互访了。

最后在各接入VLAN的计算机进行网络设置,将IP地址选项设置为自动获得IP地址即可。
快乐共分享,悲伤同分担。

TOP

忽忽~又一爱电脑滴姐们~~~来你家坐坐~~
听说【卡友之家】在搞活动 赶紧去;【影音文体】也不赖 加油

TOP

你怎么安了两个家???

TOP

??哪里??
现在卡卡不炒股 开始炒房产咯~
听说【卡友之家】在搞活动 赶紧去;【影音文体】也不赖 加油

TOP

祝圣诞快乐
欢迎到卡卡医学版块交流、讨论、学习
http://bbs.kkio.com/forumdisplay.php?fid=69

TOP

让平安搭上冬天的快车道,让快乐与你轻轻拥抱,让困难对你刮目相看,让烦恼低头悄悄走掉,让吉祥对你格外关照,让幸福对你永远微笑。祝元旦快乐!
曾经沧海难为水,除却巫山不是云.取次花丛懒回顾,半缘修道半缘君.
欢迎到【卡友之家】安家落户

TOP

好冷哦  LZ 似乎很久没来了
路过  拜个早年...   新年好哦

TOP

发新话题
---------------------------------------------------------------------------------------
本论坛所有文章为会员所发布,会员拥有该内容的所有权力及责任,转载时请注明出处!
管理员:Simon QQ(很少在线),MSN(上班时间),Gtalk:(推荐) ,三个通讯工具帐号都是csbdess@Gmail.com请选择添加
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论!