http://blog.sina.com.cn/jnhanvic[订阅]
个人资料
评论
读取中...
友情链接
访客
读取中...
好友
读取中...
分类
    内容读取中…
博文

ASA Version 8.0(3)

interface GigabitEthernet0/0

nameif outside

security-level 0

ip address 221.xxx.xxx.xxx 255.255.255.xxx
!
interface GigabitEthernet0/1

nameif insi

security-level 100

ip address 172.16.36.10 255.255.255.128
!
access-list vpn-test standard permit 10.8.0.0 255.255.0.0
access-list vpn-test standard permit 172.16.0.0 255.240.0.0
access-list vpn-test standard permit 192.168.0.0 255.255.0.0
ip local pool vpn-test 172.18.0.2-172.18.63.254
ip local pool vpn-test1 172.18.64.2-172.18.127.254
ip local pool sslvpn01 172.18.128.1-172.18.128.254
ip local pool sslvpn02 172.18.129.1-172.18.129.254
route outside 0.0.0.0 0.0.0.0 221.xxx.xxx.xxx 1
route inside 10.8.0.0 255.255.0.0 172.16.36.1 1
route inside 172.16.0.0 255.240.0.0 172.16.36.1 1
route inside 192.168.0.0 255.255.0.0 172.16.36.1 1

ldap attribute-map vpntest

map-name

问:端口安全特性支持哪些违规模式?
    答:通过配置,接口能支持以下违规模式之一:

    保护:当安全MAC地址的数量达到端口允许的额度时,源地址不明的包将被丢弃,直到一定数量的安全MAC地址被删除,或者最高可允许地址的额度增加为止。在这种模式下

    问:什么是 DHCP 监听和 DHCP选项82?
    答:利用DHCP监听,交换机能够'窃听'到针对 DHCP 包的交换流量,然后作为主机与DHCP 服务器之间的防火墙,提供针对DHCP的如下安全特性:

    检查被截获的来自不可信端口的 DHCP 消息; 对每个端口限制 DHCP 消息的速率; 跟踪 DHCP 服务器与客户端之间的 DHCP IP地址分配绑定; 将 DHCP选项82插入 DHCP消息,或者从DHCP消息中删除 DHCP选项82。

    利用DHCP选项82,能根据客户端的IP地址,方便地确定用户使用了哪个端口。经由DHCP 的这一扩展,边缘交换机能够将自身信息插入到通往 DHCP 服务器的DHCP 请求包中。

    问:如果

   某地科技网汇聚层的一个节点位置处安装了一台宽带接入服务器,平时该网络接入用户的数量非常大,为了保证接入连接的稳定性,该网络特意使用双线路将宽带接入服务器上连到两台核心交换机设备上,双连接线路采用的是千兆光纤链路,该网络路由采用的是静态路由寻址方式。在组网建设时,考虑到在正常状态下用户接入连接的流量比较大,为了有效分摊流量,该网络特意选用两条千兆光纤链路来实现负载均衡的目的:当其中一条千兆光纤链路出现意外不能正常工作或其上链的

  初遇无法自动切换

  最近一段时间,通过宽带接入服务器访问科技网的不少上网用户反映,现在的上网速度明显不如以前那样正常,打开一个不包含图象、多媒体信息的普通页面,也需要很长时间才能完成;使用ping命令测试目标网站的地址时,结果发现数据丢包率非常严重,有的时候达到了50%,很明显该宽带接入网络存在明显的故障现象。为了快速弄清楚故障原因,网络管理员立即使用telnet命令远程登录到核心交换机设备的后台管理界面进行详细检查,结果发现该宽带接入服务器到核心路由器设备的某一条上连千兆光纤链路已经被down掉,不过这个时候网络路由并没有自动从故障光

 

   IP Spoofing技术是指一种获取对计算机未经许可的访问的技术,即攻击者通过伪 IP 地址向计算机发送信息,并显示该信息来自于真实主机。伪 IP 技术导致的攻击类型有多种,如下所述:

    Non-Blind Spoofing ― 当攻击者与其目标(可以“看到”数据包序列和确认)处在同一子网中时,容易发生这种攻击,它将可能导致会话劫机。攻击者可以避开任何认证标准而建立新的连接,其具

    Blind Spoofing ― 当不能从外部获得序列号和确认号时,容易发生这种攻击。攻击者向目标机器上发送数据包,以对其序列号进行取样,这种方法在过去是可行的,但现在,大多数操作系统采用随机序列号,这就使得攻击者们很难准确预测目标序列号。但一旦序列号被破解,数据就很容易被发送到目标机器上。

    Man In the Middle Attack ― 它又叫作 Connection Hijacking。其具体是指:攻击者从中截取两个主机之间的合法通信信息,并在双方不知道的情况下,删除或更改由一方发送给另一方的信息内容。如此,通过伪造原发送方或接收方的身份,攻击者达到其非法访问通信双方保密信息的目的

   :在ipv4协议中我们通常应用一个/24子网掩码在255台主机上设计我们的子网(和我们的VLAN有一个直接的联系,便于应用)。举例来说,10.10.10.0/24是VLAN 10,默认网关为10.10.10.1。

    在ipv6中,在LAN和VLAN上创建子网的思维过程是怎样的呢?我知道没有广播问题,但设计的思维过程是怎样的呢?当我们

    所有的想法都是值得赞赏的,可能对于这个问题我考虑的太多了,或者需要做更多的具体的关于IPv6的测验。但所有的关于IPv6和自动配置以及让路由器和主机自动配置都是我所关心的问题。

    :对这个问题的最简单的回答是:所有的子网都应用一个/64。

    因为IPv6提供一个子网ID作为前缀的一部分,这一点与IPv4不同,它需要从主机字节中“窃取”一个,没有可变长子网掩码(VLSM)的考虑。地址设计非常简单。将/64作为一个最大的前缀长度也十分重要,因为你需要64位接口ID进行主机寻址(地址自动配置)。

    一些人会选用更长的子网进行点对点连接,但一般是应用/64。

交换机设备可以说是局域网网络中的连接“枢纽”,它的工作稳定性会直接影响整个局域网的网络传输性能。为了保证局域网网络可以高效、稳定地运行,网络管理员经常要对交换机设备进行参数设置,以便让其中的每一台工作站能够按需运行,这其中最为频繁的设置就是对交换端口的设置。为了帮助各位朋友配好交换机连接端口,本文现在就结合Quidway系列的交换机设备,来谈谈交换机连接端口的基本配置,希望能够给各位朋友一点参考!

使用interface命令

interface命令是配置交换机连接端口工作状态时必须要使用的一个命令,利用该命令我们可以将交换机的工作状态切换到指定交换端口的视图模式,只有在该模式状态下,我们才能对指定交换端口的传输速度、双工状态、链路类型、网线类型、流量控制等参数进行个性化设置。

在将交换机设备买回来之后,交换机的每一个交换端口都使用的是默认配置参数,这些默认参数不一定就适用自己单位局域网的实际组网情况,因此新交换机设备买回来之后,要是我们不对它进行合适参数配置,而直接将它放置在单位的局域网网络中时,那么交换机设备可能根本就无法工作,甚至还会造成单位

这座建在地下的数据中心里有暖房、瀑布,还有德国潜艇引擎和模拟阳光,能扛得住氢弹爆炸的冲击波,活脱一个007系列影片里反派人物的老巢。

但是,它是真实存在的,是瑞典最大的一家互联网服务提供商新落成的一座安全性极高的数据中心。它建在斯德哥尔摩市地下岩层中的一座核掩体里,40厘米厚的入口大门使它与世隔绝。

数据中心揭秘

• 以前是个核掩体:这座数据中心建在冷战时期的一座军用核掩体里,而且现在仍然沿用了军用时代的代号:Pionen White Mountains。

• 建在斯德哥尔摩市地下30米的岩层里:整个数据中心空间面积为1110平方米,位于城市地下30米的坚固岩层里(花岗岩)。

• 2007~2008年做了全新设计:2007~2008年对Pionen进行了全面的重新设计,把它变成了现在的数据中心。为了扩大空间,炸掉了4000多立方米的坚硬岩石。

• 能抵御氢弹爆炸:这座掩

    ARP攻击,是指攻击者利用地址解析协议本身的运行机制而发动的攻击行为。包括进行对主机发动IP冲突攻击、数据包轰炸,切断局域网上任何一台主机的网络连接等。主要有以盗取数据为主要目的的ARP欺骗攻击,还有以捣乱破坏为目的的ARP泛洪攻击两种。

  IP地址冲突

  制造出局域网上有另一台主机与受害主机共享一个IP的假象。由于违反了唯一性要求,受害主机会自动向用户弹出警告对话框。大量的攻击数据包能令受害主机

 (1)单播型的IP地址冲突:链路层所记录的目的物理地址为被攻击主机的物理地址,这样使得该ARP数据包只能被受攻击主机所接收而不被局域网内的其它主机所接收实现隐蔽式攻击。

 (2)广播型的IP地址冲突:链路层所记录的目的物理地址为广播地址,这样使得局域网内的所有主机都会接受到该ARP数据包,虽然该ARP数据包所记录的目的ip地址不是受攻击主机的ip地址,但是由于该ARP数据包为广播数据包,这样受攻击主机也会接收到从而弹出ip地址冲突的警告对话框。

在路由器和交换机工作正常的情况,你不需要对布线方面的问题考虑太多。但当网络遇到问题或者发生变化时,布线常识可能会给你提供非常大的帮助。在本文中,将向你介绍一些布线方面的基本常识,并详细说明思科控制台专用网线的具体情况。

网线属于网络的第一层:物理层。只有正确的连接网线才能从根本上保证网络的正常运行。不正确的连接方式可能会导致网络服务的中断或者数据包的丢失。如果对整个布线的情况没有清楚的认识,那就不可能对

网络管理员必须具备的布线基本常识

网线是在网络的第一层即开放式通信系统互联参考模型的物理层工作。此外,在该层,可以支持电缆和光缆(取决于你使用的布线类型)。

非屏蔽双绞线(非屏蔽双绞线(UTP)铜网线可用于不同的目的,在通常情况下,它包含了一个八针的RJ45接口。

一根正常的以太网铜网线,可以用来从一端到另一端传输电信号。直连网线是用来连接个人计算机到交换机。

交叉网线(图B)是用来连

由于信息技术行业职位多、且大多许以高薪,这一现象使大批大批的跳槽者纷纷参加培训班,成为持证的电脑专业工作者。由于舆论的误导,不少人在IT认证上走入了误区。

误区之一:得到认证,就获得了IT行业的入场券

认证考试的内容随着产品的升级和技术的进步会不断更新,因此保证了持证工程师的知识比较新。然而,由于有关部门对于培训市场的监管不足,造成认证考试增多,通过人数的急剧增加,使这些认证失去了原有的客观尺度和价值。因此,很多公司再也不像以前那样,将学生持有一个著名的认证作为一个录用的决定因素。

误区之二:先取得证书,后积累经验

不论你在以前职位上薪水有多高,要认识到你可能必须从头做起,以减薪的代价进入电脑领域。先不要去考证,先从低级职位做起,利用晚上时间再去读证书。雇主可能更喜欢已在业内开始工作的应聘者,而不是虽有证书但仍在非相关领域工作的求职者。

误区之三:得到的证书越多越好

现在,通