太内瑞的BLOG 订阅
访客
内容读取中…
留言
内容读取中…
友情链接
好友
内容读取中…
博文
置顶:我和FRV的缘分   6月8日FRV试驾 (2008-06-08 17:03)

我和frv的缘分,还得从1039的我选我车节目说起,无意间在新浪网浏览,发现新浪和1039我选我车节目将在北京车展期间举办特别节目,便在活动中报了个名,没想到一周后新浪编辑就给我打了个电话,
邀请我参加北京车展当天的现在直播活动,当时就兴奋了一下。
    说实话,之前没这么关注frv,但从那天开始就牵挂起她了,在网上搜索价格,看到价格区间在6万到8万,对于手中无米的我来说实在是太合适了。活动当天到现场亲自体验了frv,觉得她外观时尚,涂装工艺优良,配置丰富,空间够用,心理就再也放不下了。
    很幸运,在1039 我选我车活动中胜出,能以优惠的价格购买frv,真的很幸运,能圆一个汽车的梦。
    接下来就是漫长的等待,直到今天6月8日才能够真正体验驾驶frv的感受,特提交作业如下:

    外观就不多说了,大家心里都有数。从具体的说起。

 

轮毂 15寸铝合金轮毂,看看怎么样?

 

 

后轮


 

后备箱空间不是很大,但够用了。

    雨刷,呵呵,呵呵,前面有过作业了,毛病依旧。4s店的人说量产车已经解决该问题,不过小毛病,不必在意。

   特地问了下邮箱  55L。

驾驶舱

   手动豪华型座椅为绒布,手感很好,软硬适中,而且带腰部支撑,能够缓解驾驶中的疲劳。

 

 

档把  镀铬装饰,大小合适,手感不错,

 

 

中控台有传说中的那么难看么,个人觉得还成,手印不明显。

 

方向盘,直径够大,仪表盘也不错。

 

 

 

 

手套箱无阻尼设计,但看了同级别车,都一样,开门就往下掉。空间够大。

 

有天窗就是爽

 

 

 

 

小东西,很感性吧,注意有个放卡的插槽。

 

后备箱只能说够用,毕竟是两箱车。

 

后排空间尚好

 

 

后排座椅可以完全放倒,比后背箱高出6cm,算是一个平面吧。

 

 

下面说点实际的

驾驶感受

    手动档frv档位清晰,入档也很轻,油门力道适中。不像日系车很轻,到更像德系车,对脚部有支撑感。
    踩下油门后,发动机响应很快,加速一般,不会让你体会到贴背感,不知道狠踩油门会怎么样。
    离合较轻,只是离合行程较长,还需要驾驶者适应一下。
    方向指向准确,方向盘够大,转弯时不需要很大力气,驾驶感觉还好,但她不会激发你的驾驶欲望,毕竟是一款定位在7w多的车。
    不知道是不是车速过慢的原因,呵呵,绕着4s店跑了一圈,不到3分钟,也没有太多的感受,希望下次试驾可以开的距离长一点。

 

 

 

因为frv采用三菱的发动机,行使时驾驶舱内噪音稍大,但还是可以接受的,4s店人说,可以自己加装发动机盖隔音棉,声音会小很多。


 

4轮盘式刹车,响应很灵敏!不像捷达,第一脚踩下去特肉,再踩深点就直接停下,frv的刹车给人感觉很安全。

 

 



   试驾时车速很低,没上4档,直线距离紧够3档加速,对悬挂系统没有特别感受,过减速坎时略感颠簸。
  
   豪华版4门电动车窗,玻璃升降时噪音很小,车钥匙带遥控功能,当按下开锁键时,5个车门同时解锁(第5个门,当然指的是后备箱了),这个亲自实验了一下,可以消除一些同学的顾虑了。

 

 

frv有20km自动落锁功能,车内也有解锁按钮,按下去5门自动解锁。而不像有tx说的这个键是锁定玻璃的。值得赞一个的是她还有安全带为系语音提示,只要你不系她就会一直唠叨,知道你把自己绑好。


 

 

frv音响系统装备6喇叭,收音,cd,mp3,都好使,如果你对音响效果要求不高,兴许还稍微有点小惊喜。

   空调很凉,很强大,只是风力调节的旋钮阻尼设计稍微粗糙,不知道长期使用后是否会出现失准的现象。

 

下面就是缺点了

    呵呵,就一点点~~  尾部缝隙还是有点大,但下面就是密封条,不会进水,不影响使用,其实别的车也没好到哪去。还有就是frv的内饰做工也需要加强,某些部分的边缘,还是有小的毛刺。

 

 

半天的试驾感受就这么多,作业完毕。

   北京4s店预订的状况已经很好了,目前无现车,只接受预订,订车的6月底前都能到。

   最后,希望frv可以走的很远,希望她能载的起老百姓的梦。
 
 
我的CCIE (2008-07-17 15:21)
离CCIE考试结束正好1个星期了,忽然觉得无所事事,失去目标,抓紧时间,从新定位一个目标吧。

4s店现场报道,发现frv的一个小设计缺陷

刚到4s店看了frv黑色样车,感觉很喜欢,所以就上看下看,左看右看,内看外看地仔细看了一番,
在查看到frv的雨刷时发现,将雨刷抬起后可以刮到引擎盖的边缘,甚至可以将油漆刮掉,希望
frv的车主以后维护时要小心啊。



4s店的样车,喜欢不?



注意观察黄色圈中的部分

点击图片在新窗口查看大图


来个距离的,看,如果将雨刷抬起,可以刮到引擎盖子边,那个白色的部分就是被俺刮掉的漆,实在不好意思啊
 
 
对,差点忘了,中午到4s店在frv驾驶坐上摆弄了半天,对frv的三个踏板下了狠脚,静态感觉油门松紧适中,离合行程很长,询问4s店工作人员是否有离合助力,回答培训尚未开始,不知,昏倒。
首先看一下如何用ios router做ca server。
hostname R3
ip domain name cisco.com
//这两个命令必须配,用来生成key
!
crypto pki server R3
cdp-url tftp://10.0.78.102/R3.crl  //生成正书后,把相应的R3.crl文件上传到tftp服务
database level complete
database archive pem password 0 cisco123
issuer-name cn=CAServer, c=CN, o=BJENET
//这上面的4行是需要配置的,底下的两组pki命令都是router自己生成的,配置完后要no shutdown一下,只会ios会自己生成key(默认1024位),如果你仔细的话会发现key的名字和pki server的名字是一样的,对头,你要是出于安全考虑,想自己生成一个2048位的key,那么就要注意pki server的名字需要和key的名字一样
!
crypto pki trustpoint R3
revocation-check crl
rsakeypair R3
!
crypto pki certificate chain R3
certificate ca 01
 3082023B 308201A4 A0030201 02020101 300D0609 2A864886 F70D0101 04050030
 31310F30 0D060355 040A1306 424A454E 4554310B 30090603 55040613 02434E31
 11300F06 03550403 13084341 53657276 6572301E 170D3036 30373231 31393332
 35325A17 0D303930 37323031 39333235 325A3031 310F300D 06035504 0A130642
 4A454E45 54310B30 09060355 04061302 434E3111 300F0603 55040313 08434153
 65727665 7230819F 300D0609 2A864886 F70D0101 01050003 818D0030 81890281
 8100A80B 2C3A575A 8EE6C334 597DBF04 B2BFAE6F 900C37A6 2485D6A8 DDF2AD92
 899AA91E 353BE83C D28347D4 B2567602 E855D748 021F4E66 5F31C68C DAEB7D55
 8D4DB11E 2595BE5A 890BD2FD 5DF341E1 25EC8E4A C29B63FC F70A73E2 6B15B5EB
 9D5AA193 99A886CE 58FCE9F4 037EEADF E056AE02 10EC2B54 E27E51DA 4E5F00DA
 F0670203 010001A3 63306130 0F060355 1D130101 FF040530 030101FF 300E0603
 551D0F01 01FF0404 03020186 301F0603 551D2304 18301680 14AC9683 4830127C
 FA790371 5F41EAE2 27A72185 A9301D06 03551D0E 04160414 AC968348 30127CFA
 7903715F 41EAE227 A72185A9 300D0609 2A864886 F70D0101 04050003 81810061
 C47440E3 E0CA2B14 C144CAFA 8BFC1EF8 33992F65 E477A0E8 40B1DCA1 ED9DBD56
 FF98E71B 4CF12CB1 257AF839 C7667BFC E8DDD837 4DAB5268 7F82F1A9 86552A82
 18E397B3 7CFD3387 AFDFA7B4 60B39FEB 8B94A996 099C620E 0A2EB3A3 D0B54AC0
 CB60B2BC 4ED1F2C6 E337328C 4944877E BC64C241 AEAC546D 06D99D6A 10759C
 quit
!
ip http server
//把80端口打开,vpn client正是用这个端口从这个ca server获取证书
!
ntp server 129.6.15.28  //一定要让ca和vpn client的时间同步,当然最好的方法就是ntp了
 
 
R3# sho crypto key mypubkey rsa
% Key pair was generated at: 03:32:43 UTC Jul 22 2006
Key name: R3    //look!key的名字和pki server的名字一样
Usage: General Purpose Key
Key is not exportable.
Key Data:
 30819F30 0D06092A 864886F7 0D010101 05000381 8D003081 89028181 00A80B2C
 3A575A8E E6C33459 7DBF04B2 BFAE6F90 0C37A624 85D6A8DD F2AD9289 9AA91E35
 3BE83CD2 8347D4B2 567602E8 55D74802 1F4E665F 31C68CDA EB7D558D 4DB11E25
 95BE5A89 0BD2FD5D F341E125 EC8E4AC2 9B63FCF7 0A73E26B 15B5EB9D 5AA19399
 A886CE58 FCE9F403 7EEADFE0 56AE0210 EC2B54E2 7E51DA4E 5F00DAF0 67020301 0001
% Key pair was generated at: 03:32:50 UTC Jul 22 2006
Key name: R3.server
Usage: Encryption Key
Key is not exportable.
Key Data:
 307C300D 06092A86 4886F70D 01010105 00036B00 30680261 00DBA874 AFC1DF59
 7EE8A1C7 F1F0B0FA 1E663DE8 BFD122C3 E696B93D 31F62FD7 FC250D20 9D97A7DE
 A833443A 9B7518A2 35FF085C D73C77FF 85A88DEE 1A4F33A5 00406382 FEA155D8
 1BAA49FE 55E13AF0 81442BAF FA234B7B 71BDE8B6 5D6D481E CD020301 0001
R3#dir nvram:
Directory of nvram:/

1019  -rw-        1263                      startup-config
1020  ----           5                      private-config
1021  -rw-        1263                      underlying-config
   1  ----          34                      persistent-data
   2  -rw-           0                      ifIndex-table
   3  -rw-          32                      R3.ser  //ca的序列号,每生成一份证书,里面的序列号就加1
   4  -rw-         575                      1.crt  //ca自己的证书,ascii编码
   5  -rw-          81                      1.cnm  //ca的描述文件,因为配置了database level complete才有这个文件的
   6  -rw-         248                      R3.crl  //证书revoke列表
   7  -rw-        1794                      R3.pem  //也是ca自己的证书,采用base64编码,包含自己私钥

1046520 bytes total (1037008 bytes free)
 
R3#sho crypto ca certificates
CA Certificate
 Status: Available
 Certificate Serial Number: 01
 Certificate Usage: Signature
 Issuer:
   cn=CAServer
   c=CN
   o=BJENET
 Subject:
   cn=CAServer
   c=CN
   o=BJENET
 Validity Date:
   start date: 03:43:53 UTC Jul 22 2006
   end   date: 03:43:53 UTC Jul 21 2009
 Associated Trustpoints: R3

R3#sho crypto pki server
Certificate Server R3:
   Status: enabled
   Server's configuration is locked  (enter 'shut' to unlock it)
   Issuer name: cn=CAServer, c=CN, o=BJENET
   CA cert fingerprint: CD1DB598 8819CEC2 88F4C5D4 1AD11123
   Granting mode is: manual
   Last certificate issued serial number: 0x1
   CA certificate expiration timer: 03:43:54 UTC Jul 21 2009
   CRL NextUpdate timer: 09:43:54 UTC Jul 22 2006
   Current storage dir: nvram:
   Database Level: Complete - all issued certs written as .cer
下面该cisco vpn client上场了。

切换到Certificates标签,再点Enroll,就是带红筐的那个。
最重要的一步到了,填CA URL,就是红底的那个,填上'http://x.x.x.x/cgi-bin/pkiclient.exe',x.x.x.x是刚才那个ios router的地址。后面/cgi-bin/pkiclient.exe很重要,TMD,如果用pix或者router通过scep取证书时直接写'http://x.x.x.x'就可以了,但在vpn client里你要照着填就肯定获取失败,后来没办法,想了个土法子,在ca router上打开debug ip http all,然后用另一个router通过scep取证书,debug出来这样的结果:
.Jul 21 12:29:12.125: Fri, 21 Jul 2006 12:29:12 GMT 221.223.37.189 /cgi-bin/pkic
lient.exe ok
       Protocol = HTTP/1.0 Method = GET Query = operation=PKIOperation&message=
MIIGNgYJKoZIhvcNAQcCoIIGJzCCBiMCAQExDjAMBggqhkiG9w0CBQUAMIIBagYJ
KoZIhvcNAQcBoIIBWwSCAVcwggFTBgkqhkiG9w0BBwOgggFEMIIBQAIBADGB0DCB
zQIBADA2MDExDzANBgNVBAoTBkJKRU5FVDELMAkGA1UEBhMCQ04xETAPBgNVBAMT
CENBU2VydmVyAgEBMA0GCSqGSIb3D
这回明白了吧。CA domain就是ios router ca的domain,Challenge password就是database archive pem password设置的密码。再fuck一次,别看vpn client上标明CA URL是必须填的就以为domain和challenge password可以不填,不填你就永远没法申请到证书了。New password是管理vpn client获取的证书用的密码,以后无论是删除证书啥的都用的到,好好保存。
点击Next,输入Name [CN],随便吧,这个是用来标识自己的,只要是唯一的就可以了。然后点Enroll。这时vpn client向ca发送request。具体原理看这个:证书certificate生成和验证的过程。之后应该出现下面的画面。

这个时候vpn client上已经有CA的证书了,但自己的证书还是request状态。
现在是时候去ios router ca上给vpn client授权了。现面步骤照做就可以了,比较简单。
R3#crypto pki server R3 info requests
Enrollment Request Database:

Subordinate CA certificate requests:
ReqID  State      Fingerprint                      SubjectName
--------------------------------------------------------------

RA certificate requests:
ReqID  State      Fingerprint                      SubjectName
--------------------------------------------------------------

Router certificates requests:
ReqID  State      Fingerprint                      SubjectName
--------------------------------------------------------------
1      pending    CC98FFF795CAB68BFAC3AE22CB3AE75A cn=Nio

crypto pki server R3 grant 1

R3#dir nvram:
Directory of nvram:/

1019  -rw-        1440                      startup-config
1020  ----           5                      private-config
1021  -rw-        1440                      underlying-config
   1  ----          34                      persistent-data
   2  -rw-           0                      ifIndex-table
   3  -rw-          32                      R3.ser
   4  -rw-         575                      1.crt
   5  -rw-          81                      1.cnm
   6  -rw-         248                      R3.crl
   7  -rw-        1794                      R3.pem
   9  -rw-         639                      2.crt   //这个就是vpn client的证书了
  10  -rw-          62                      2.cnm   //vpn client的描述文件

1046520 bytes total (1034783 bytes free)

现在证书已经授权给vpn client了,让vpn client到这个ca上取一下证书吧。

点刚才还是request状态的证书,右键,选retrieve approved certificate,之后输入刚才的那个New password,就是我说管理证书用的那个密码。
数字证书的基础知识 (2008-05-06 20:57)
一、什么是数字证书  

    数字证书就是互联网通讯中标志通讯各方身份信息的一系列数据,提供了一种在Internet上验证您身份的方式,其作用类似于司机的驾驶执照或日常生活中的身份证。它是由一个由权威机构-----C

一个标准的X.509数字证书包含以下一些内容:  

证书的版本信息;  

证书的序列号,每个证书都有一个唯一的证书序列号;  

证书所使用的签名算法;   

证书的发行机构名称,命名规则一般采用X.500格式;
  
证书的有效期,现在通用的证书一般采用UTC时间格式,它的计时范围为1950-2049;   

证书所有人的名称,命名规则一般采用X.500格式;  

证书所有人的公开密钥;   

证书发行者对证书的签名。   


二、为什么要用数字证书

    基于Internet网的电子商务系统技术使在网上购物的顾客能够极其方便轻松地获 得商家和企业的信息,但同时也增加了对某些敏感或有价值的数据被滥用的风险。买 方和卖方都必须对于在因特网上进行的一切金融交易运作都是真实可靠的,并且要使 顾客、商家和企业等交易各方都具有绝对的信心,因而因特网(Internet)电子商务 系统必须保证具有十分可靠的安全保密技术,也就是说,必须保证网络安全的四大要 素,即信息传输的保密性、数据交换的完整性、发送信息的不可否认性、交易者身份 的确定性。  

1、信息的保密性  
    交易中的商务信息均有保密的要求。如信用卡的帐号和用户名被人知悉,就可能 被盗用,订货和付款的信息被竞争对手获悉,就可能丧失商机。因此在电子商务的信 息传播中一般均有加密的要求。
  
2、交易者身份的确定性  
    网上交易的双方很可能素昧平生,相隔千里。要使交易成功首先要能确认对方的 身份,对商家要考虑客户端不能是骗子,而客户也会担心网上的商店不是一个玩弄欺 诈的黑店。因此能方便而可靠地确认对方身份是交易的前提。对于为顾客或用户开展 服务的银行、信用卡公司和销售商店,为了做到安全、保密、可靠地开展服务活动, 都要进行身份认证的工作。对有关的销售商店来说,他们对顾客所用的信用卡的号码 是不知道的,商店只能把信用卡的确认工作完全交给银行来完成。银行和信用卡公司 可以采用各种保密与识别方法,确认顾客的身份是否合法,同时还要防止发生拒付款 问题以及确认订货和订货收据信息等。  

3、不可否认性  
    由于商情的千变万化,交易一旦达成是不能被否认的。否则必然会损害一方的利 益。例如订购黄金,订货时金价较低,但收到订单后,金价上涨了,如收单方能否认 受到订单的实际时间,甚至否认收到订单的事实,则订货方就会蒙受损失。因此电子 交易通信过程的各个环节都必须是不可否认的。
  
4、不可修改性  
    交易的文件是不可被修改的,如上例所举的订购黄金。供货单位在收到订单后, 发现金价大幅上涨了,如其能改动文件内容,将订购数1吨改为1克,则可大幅受益, 那么订货单位可能就会因此而蒙受损失。因此电子交易文件也要能做到不可修改,以 保障交易的严肃和公正。  
    人们在感叹电子商务的巨大潜力的同时,不得不冷静地思考,在人与人互不见面 的计算机互联网上进行交易和作业时,怎么才能保证交易的公正性和安全性,保证交 易双方身份的真实性。国际上已经有比较成熟的安全解决方案, 那就是建立安全证书体系结构。数字安全证书提供了一种在网上验证身份的方式。安全证书体制主要采 用了公开密钥体制,其它还包括对称密钥加密、数字签名、数字信封等技术。  
    我们可以使用数字证书,通过运用对称和非对称密码体制等密码技术建立起一套严密的身份认证系统,从而保证:信息除发送方和接收方外不被其它人窃取;信息在传输过程中不被篡改;发送方能够通过数字证书来确认接收方的身份;发送方对于自己的信息不能抵赖。
三、数字证书原理介绍  

    数字证书采用公钥体制,即利用一对互相匹配的密钥进行加密、解密。每个用户自己设定一把特定的仅为本人所知的私有密钥(私钥),用它进行解密和签名;同时设定一把公共密钥(公钥)并由本人公开,为一组用户所共享,用于加密和验证签名。当发送一份保密文件时,发送方使用接收方的公钥对数据加密,而接收方则使用 自己的私钥解密,这样信息就可以安全无误地到达目的地了。通过数字的手段保证加 密过程是一个不可逆过程,即只有用私有密钥才能解密。在公开密钥密码体制中,常用的一种是RSA体制。其数学原理是将一个大数分解成两个质数的乘积,加密和解密用的是两个不同的密钥。即使已知明文、密文和加密密钥(公开密钥),想要推导出解密密钥(私密密钥),在计算上是不可能的。按现在的计算机技术水平,要破解目前采用的1024位RSA密钥,需要上千年的计算时间。公开密钥技术解决了密钥发布的管理问题,商户可以公开其公开密钥,而保留其私有密钥。购物者可以用人人皆知的公开密钥对发送的信息进行加密,安全地传送给商户,然后由商户用自己的私有密钥 进行解密。  

    用户也可以采用自己的私钥对信息加以处理,由于密钥仅为本人所有,这样就产生了别人无法生成的文件,也就形成了数字签名。采用数字签名,能够确认以下两点:  
(1)保证信息是由签名者自己签名发送的,签名者不能否认或难以否认;
  
(2)保证信息自签发后到收到为止未曾作过任何修改,签发的文件是真实文件。

数字签名具体做法是:  
(1)将报文按双方约定的HASH算法计算得到一个固定位数的报文摘要。在数学上保证:只要改动报文中任何一位,重新计算出的报文摘要值就会与原先的值不相符。这样就保证了报文的不可更改性。

(2)将该报文摘要值用发送者的私人密钥加密,然后连同原报文一起发送给接收者,而产生的报文即称数字签名。  

(3)接收方收到数字签名后,用同样的HASH算法对报文计算摘要值,然后与用发送者的公开密钥进行解密解开的报文摘要值相比较。如相等则说明报文确实来自所称的发送者。   


四、证书与证书授权中心

     CA机构,又称为证书授证(Certificate Authority)中心,作为电子商务交易中受信任的第三方,承担公钥体系中公钥的合法性检验的责任。CA中心为每个使用公开密钥的用户发放一个数字证书,数字证书的作用是证明证书中列出的用户合法拥有证书中列出的公开密钥。CA机构的数字签名使得攻击者不能伪造和篡改证书。它负责产生、分配并管理所有参与网上交易的个体所需的数字证书,因此是安全电子交易的核心环节。  

    由此可见,建设证书授权(CA)中心,是山西省开拓和规范电子商务市场必不可少的一步。为保证用户之间在网上传递信息的安全性、真实性、可靠性、完整性和不可抵赖性,不仅需要对用户的身份真实性进行验证,也需要有一个具有权威性、公正性、唯一性的机构,负责向电子商务的各个主体颁发并管理符合国内、国际安全电子 交易协议标准的电子商务安全证书。  


五、数字证书的应用  

     数字证书可以应用于互联网上的电子商务活动和电子政务活动,其应用范围涉及需要身份认证及数据安全的各个行业,包括传统的商业、制造业、流通业的网上交易,以及公共事业、金融服务业、工商税务、海关、政府行政办公、教育科研单位、保险、医疗等网上作业系统.
pix用CA证书做LAN2LAN的VPN (2008-05-06 20:54)
PIX-Shanghai> en
Password: **********
PIX-Shanghai# show run
: Saved
:
PIX Version 6.3(1)
interface ethernet0 auto
interface ethernet1 100full
nameif ethernet0 outside security0
na
enable password S2MnpAQ0MxnL encrypted
passwd pAQ0MxOQLJnL encrypted
hostname PIX-Shanghai
domain-name ciscofan.com
fixup protocol ftp 21
fixup protocol h323 h225 1720
fixup protocol h323 ras 1718-1719
fixup protocol http 80
fixup protocol ils 389
fixup protocol rsh 514
fixup protocol rtsp 554
fixup protocol sip 5060
fixup protocol sip udp 5060
fixup protocol skinny 2000
fixup protocol smtp 25
fixup protocol sqlnet 1521
names
name 218.242.194.97 www.ciscofan.com
object-group network LAN_Interne_ICE
network-object 128.1.0.0 255.255.0.0
network-object 10.101.0.0 255.255.0.0
network-object 10.102.0.0 255.254.0.0
network-object 10.104.0.0 255.248.0.0
network-object 10.112.0.0 255.252.0.0
network-object 10.116.0.0 255.254.0.0
network-object 192.168.10.0 255.255.254.0
network-object 192.168.12.0 255.255.252.0
network-object 192.168.16.0 255.255.240.0
network-object 192.168.32.0 255.255.240.0
network-object 192.168.48.0 255.255.254.0
network-object 192.168.50.0 255.255.255.0
object-group network LAN_Remota
network-object 10.200.62.0 255.255.255.0
access-list acl_out permit ip any any
access-list acl_out permit icmp any any
access-list acl_in permit ip any any
access-list acl_in permit icmp any any
access-list acl_nat0 permit ip object-group LAN_Remota object-group LAN_Interne_
ICE
access-list cryptomap permit ip object-group LAN_Remota object-group LAN_Interne
_ICE
pager lines 24
logging on
logging timestamp
logging trap debugging
logging host outside 212.17.199.170
icmp permit host 212.17.199.170 outside
icmp permit host 212.17.199.198 outside
icmp permit host 217.56.45.123 outside
icmp permit host 217.56.45.122 outside
icmp permit host 80.23.50.226 outside
icmp permit host 212.17.199.167 outside
icmp permit host 217.17.199.198 outside
icmp permit host 80.20.218.100 outside
icmp permit host 80.20.218.108 outside
icmp permit host 211.152.x.x outside
mtu outside 1500
mtu inside 1500
ip address outside 211.152.x.x 255.255.255.240
ip address inside 10.200.62.1 255.255.255.0
ip audit name ids_attack attack action drop reset
ip audit interface outside ids_attack
ip audit info action alarm
ip audit attack action alarm
pdm history enable
arp timeout 14400
global (outside) 1 211.152.x.x
nat (inside) 0 access-list acl_nat0
nat (inside) 1 10.200.62.0 255.255.255.0 0 0
access-group acl_out in interface outside
access-group acl_in in interface inside
conduit permit icmp any any
route outside 0.0.0.0 0.0.0.0 211.152.x.x 1
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h225 1:00:00
timeout h323 0:05:00 mgcp 0:05:00 sip 0:30:00 sip_media 0:02:00
timeout uauth 0:05:00 absolute
aaa-server TACACS+ protocol tacacs+
aaa-server RADIUS protocol radius
aaa-server LOCAL protocol local
ntp server 193.204.114.232 source outside
http server enable
http 212.17.199.170 255.255.255.255 outside
http 212.17.199.198 255.255.255.255 outside
http 217.56.45.123 255.255.255.255 outside
http 217.56.45.122 255.255.255.255 outside
snmp-server host outside 212.17.199.170
snmp-server host outside 212.17.199.198
no snmp-server location
no snmp-server contact
snmp-server community ciscofanvpn
no snmp-server enable traps
floodguard enable
sysopt connection permit-ipsec
crypto ipsec transform-set ESP-DES-MD5 esp-des esp-md5-hmac
crypto map outside_map 20 ipsec-isakmp
crypto map outside_map 20 match address cryptomap
crypto map outside_map 20 set peer 213.215.136.251
crypto map outside_map 20 set transform-set ESP-DES-MD5
crypto map outside_map 20 set security-association lifetime seconds 120 kilobyte
s 4608000
crypto map outside_map interface outside
isakmp enable outside
isakmp policy 20 authentication rsa-sig
isakmp policy 20 encryption des
isakmp policy 20 hash md5
isakmp policy 20 group 2
isakmp policy 20 lifetime 120
ca identity ca1 www.ciscofan.com:/certsrv/mscep/mscep.dll
ca configure ca1 ra 1 20 crloptional
telnet timeout 5
ssh 212.17.199.170 255.255.255.255 outside
ssh 212.17.199.198 255.255.255.255 outside
ssh 217.56.45.123 255.255.255.255 outside
ssh 217.56.45.122 255.255.255.255 outside
ssh 80.23.50.226 255.255.255.255 outside
ssh 212.17.199.167 255.255.255.255 outside
ssh 80.20.218.100 255.255.255.255 outside
ssh 80.20.218.108 255.255.255.255 outside
ssh timeout 60
console timeout 0
terminal width 80
Cryptochecksum:e99eb892f5c2b5d02540352ad9d72cce
: end
PIX-Shanghai#
hostname myrouter
ip domain-name test.com
crypto key generate rsa
!---生成密钥对,建议密钥长度不低于1024位,可用sh cry key mypubkey rsa来检查所生成的公钥,私钥出于安全的目的是不可查看的
crypto ca identity myca
enrollment mode ra
en
crl optional
!---enrollment mode ra定义CA登记的方式采用RA(Registration Authority)方式,如采用Windows 2000做CA中心,应采用RA登记方式
!---crl optional定义即使在CRL(Certificate Revocation List)不可用时也能接收对方的证书
!---enrollment url http://192.168.0.2:80/certsrv/mscep...中心的URL地址。

这里我说明一下,因为Cisco使用了他专有的SCEP(Simple Certificate Enrollment Protocol)协议来和CA中心联系获取根证书。WIN2K的CA服务缺省没有对SCEP的支持,需要WIN2K resource kit中的一个附加工具Cepsetup.exe,安装完后才能在IE中对http://192.168.0.2:80/certsrv/mscep/mscep.dll进行引用。

crypt ca authenticate myca
!---获取CA中心的证书,大概的提示如下:
Certificate has the following attributes:
Fingerprint: 1FCDF2C8 2DEDA6AC 4819D4C4 B4CFF2F5
% Do you accept this certificate? [yes/no]: y
!---可通过访问http://192.168.0.2:80/certsrv/mscep...牡纳矸萦行浴?/a>
!---在获取到CA中心的证书后,可用show cry ca cert来检查CA Certificate
...
CA Certificate
Status: Available
Certificate Serial Number: 4C38D9568E6C16874378C4D466F3DDB7
Key Usage: Signature
...

crypt ca enroll myca
!---发送公钥给CA中心并获取路由器自身的证书,大概的提示如下:
% Start certificate enrollment ..
% Create a challenge password. You will need to verbally provide this
password to the CA Administrator in order to revoke your certificate.
For security reasons your password will not be saved in the configuration.
Please make a note of it.
Password:
Re?enter password:
% The subject name in the certificate will be: myrouter.test.com
% Include the router serial number in the subject name? [yes/no]: n
% Include an IP address in the subject name? [yes/no]: n
Request certificate from CA? [yes/no]: y
% Certificate request sent to Certificate Authority
% The certificate request fingerprint will be displayed.
% The show crypto ca certificate command will also show the fingerprint.
myrouter(config)# Fingerprint: A1D6C28B 6575AD08 F0B656D4 7161F76F
3d09h: CRYPTO_PKI: status = 102: certificate request pending
!---注意上面的Password部分,我就在这里折腾了半天,这个口令叫做enrollment challenge password,是由CA提供的,在这里你又需要在IE中键入http://192.168.0.2:80/certsrv/mscep...将这个challenge password粘贴复制到口令提示处,需要注意的是,这个口令是一个OTP(One Time Password)口令,有效期为60分钟。

申请完后再次show cry ca cert,可看到Certificat的状态为Pending:
Certificate
Status: Pending

在CA中心的Pending Requests处可找到这个待申请的证书,然后选择Issue发布此证书。在路由器上过一段时间后会收到类似如下的提示信息:

3d09h: %CRYPTO?6?CERTRET: Certificate received from Certificate Authority

此时再show cry ca cert,可看到Certificat的状态为Available:
Certificate
Status: Available

在配置过程中需要注意的几个东西有:
1、CA认证对系统时间很敏感,有条件的话尽量在CA中心和CA客户端上使用NTP协议进行时间同步
2、CA认证的大概配置步骤为:
* 定义CA中心的相关鉴别信息
* 获取CA中心的证书
* 生成公钥/私钥对
* 将公钥发送给CA中心并获取自身证书
* 分发证书并验证证书的有效性
3、一次性口令的时限问题

密码技术的介绍和PKI技术的概述

公钥基础设施(Public Key Infrastructure,PKI)是密码学的一个重要组成部分。传统的密码学中,人们通常采用对称密钥加解密,例如双方在加密前预先通过某种方式通知对方自己使用的密钥。

基于对称密钥学面临的问题一是随着网络的扩张,需要管理密钥的数量将迅速变大,后期的维护和管理难度会增加。因此不适合于大规模的应用(例如网状VPN)。
对称密码学的另外一个问题是密钥的管理过程中的安全隐患,例如可以暴力破解基于简单口令的密钥,密钥分发和多人共享密钥带来的安全性问题,缺少密钥泄漏后的撤销机制,由于不支持数字签名,所以对不可否认性的支持较差等。

非对称密码学中加密和解密使用不同的密钥。这两个密钥的彼此独立,但在数学上又彼此相关(例如大数分解等问题)。有趣的现象是,我们可以将公钥告诉任何人,而不会带来任何安全问题。而且使用私钥签名的数据,所有人只能通过对应的公钥进行校验(即数字签名的验证过程)。而任何人可以采用对方的公钥把数据加密后发给对方,而加密后的数据只有持有对应私钥的对端才能解密(包括加密者也无法解密)。

公钥基础设施(Public Key Infrastructure,PKI)是一套成熟和完善的因特网安全解决方案。它利用非对称密码学的原理通过把用户(或设备)的身份信息和其持有的公钥绑定在一起(形成数字证书),从而使任意实体之间(包括陌生人)可以利用这种非对称密钥机制完成对网上信息的机密性,完整性,真实性和不可否认性保护。由于数字证书的特点和现实世界中'身份证'类似,我们通常也把它成为'数字身份证'。


从发展趋势看,PKI的应用已经成为电子政务,电子商务等网络应用的安全基础和根本保障。在网络设备中,数字证书在SSL VPN,IPSEC VPN,https web管理,以及无线接入等应用中都作为必备的支持,或可以选用以提供更高的安全性。

此文主要通过介绍数字证书在IPSec VPN管理中的应用,提出在实际应用环境中的密钥分发、VPN网络管理困难,扩展性差,陌生人认证等问题的解决措施,同时通过实现对第三方证书管理机构的支持,该项技术具有很大的实用性,为扩展大规模的网络应用打下了坚实的基础。

2 技术介绍

2.1 密钥产生和管理的安全性

数字证书的产生过程中,密钥(公钥和私钥)由用户独立产生和管理,由于密钥(私钥部分)完全不传播给其他人,因此避免了在密钥传播中泄密的可能。公钥部分经过CA中心认证后,与用户身份(以及其他一些信息)进行绑定,颁发用户证书。任何用户可以通过所信任的CA证书认证其他用户证书,并使用证书和对端完成身份认证,密钥交换等工作。

证书的私钥可以加密后安全的存储在系统内部,或者使用IC卡存储。并且即使证书持有者,也只允许使用,不允许明文访问私钥信息,因此密钥信息不被用户知道,也不进行传播或共享,可以更有效的保证密钥的安全性。

即使在因为人为错误造成密钥泄漏的情况下,证书颁发机构(CA)通过发布证书撤销列表,解决密钥泄漏造成的安全问题,而不需要重新配置网络。

另外,证书和CRL的更新机制也有效的防止了长期使用中可能出现的安全漏洞。

2.2 适应网络的改变,扩容和裁减

通常的网络系统在部署安全措施后,向网络中增加设备,减少设备或者修改网络配置都是很困难的。因为设备的增减或者配置变动都将直接影响网络中很多其他设备的配置,处理不当时甚至可能造成整个网络的安全漏洞(比如删除了的设备仍然具有访问某些重要资源的能力)。

由于数字证书作为设备最可靠的唯一标识,因此对各种网络环境具有很好的适应性。例如,在动态IP,NAT穿越等情况下,我们仍然可以根据证书信息,按照用户身份进行访问控制,而避免使用IP地址等易变动,安全性低的信息作为身份标识。

对于VPN网络中设备的增减,使用数字证书带来的最大好处是不需要改变现有的其他网络设备配置。例如网络设备的增加对应的工作是为新设备申请证书,裁减一台网络设备对应的是证书的撤销。

2.3 简化网络管理

在采用PKI进行密钥管理的网络中,可以明显减小网络的配置。这表现在以下几个方面:

采用数字证书实现IPSec的密钥管理,无论网络如何增长,每台设备只需要管理属于自己的一个密钥(私钥)。减小了系统中的密钥数量。

支持陌生用户之间的安全通信。由于CA证书是建立信任关系的基础,因此两个设备之间是不需要预先和对方联系的。在实际环境中,这项技术明显减少了大型安全网络的部署工作。

支持用户分组管理。这是迈普IPSec VPN管理的一个特点,用户可以根据证书拥有者的身份信息进行分组,不同的组用户走不同的VPN隧道。例如,我们可以要求所有持有公司证书的用户可以访问公司邮件服务器。而只有那些属于某办事处的证书用户才可以访问内部Web服务器。

2.4 防范内部攻击

基于证书的管理可以有效的避免了非法用户的访问。即使对于合法用户,因为合法用户只持有属于自己的数字证书,无法冒充他人进行访问。并且可以通过数字签名信息,明确的定位访问者,对以后的检查工作提供依据。

另外基于预共享口令的IPSec VPN管理中,由于用户之间密钥共享,如果出现人员离开等情况,意味着现有的所有口令的安全性都会受到威胁,因此安全性和人员的管理也密切相关。而基于数字证书的管理中,因为私钥的管理完全是透明的,可以避免这类由于人员管理中的漏洞造成的密钥泄漏。

2.5 提高PKI技术的可用性

网络设备可用性是保证网络正常运转的必要因素,因此在VPN管理中,需要能够根据实际环境平衡安全性和可用性的矛盾。用户可以根据时间的网络环境进行本地的信任策略定制,保证设备的长期正常运转和提高安全性。

(1) 用户可以根据网络的情况定义认证策略。除了默认检查证书签名有效性,还可以自定义 证书撤销的宽松(严格)认证,证书有效期的宽松(严格)认证。这对于路由器设备和CA网络连接失败,或者路由器时钟不准确的情况下,可以最大限度的保证设备继续正常运转。

(2) 扩展的本地信任列表。现有的其他PKI产品中通常只能由CA决定证书信任关系,而用户无法决定哪些用户证书是本地接受的,这样用户往往无法根据本地需要进行细化配置。迈普MPSec VPN系列产品中,用户可以明确指定受信任和不信任的证书用户,这在基于大型CA部署时,可以简单,快捷的提高系统安全性。
我选我车 (2008-04-29 11:23)

    非常幸运能够参加sina和1039共同举办的我选我车节目,更幸运的是我在节目中胜出,能够以优惠1W的价格购买骏杰frv这款车。由于是款新上市的车,在4S店中也一直没能见到,所以节目开始前直奔车展W1馆,仔细的看了看,感觉车漆做的很漂亮,比同级别的F3-R好很多,轮胎也比F3-R大。在网上查到的资料显示,frv制动系统为前盘后鼓,但在现场看到样车前后刹车都是盘刹,感觉很意外,询问站台的工作人员后得知,frv顶级配置均为盘刹,恩,这样才能和同级别的其他车型比较吗。

前轮

后轮

    现在唯一的希望是frv上市价格能够便宜些:)

 

粱红和我

汽车分级标准 (2008-04-26 23:03)

    咱们说的A,B,C级实际上是德国的汽车分级标准

    德国车分为A00、A0、A、B、C、D等级别。其中A级(包括A0、A00)车是指小型轿车;B级车是中档轿车;C级车是高档轿车;而D级车指的则是豪华轿车,其等级划分主要依据轴距、排量、重量等参数。

A00级轿车:轴距在2米至2.2米之间,发动机排量一般小于或等于1升。
A0级轿车:轴距为2.3米至2.45米,排量为1升至1.6升。
A级车:轴距在2.45米至2.65米之间,排量一般在1.6升至2.0升。
B级车:轴距约在2.6米至2.75米之间,排量一般从1.8升到2.4升。
C级轿车:轴距约在2.7米至2.8米之间,发动机排量一般为2升至3.0升。
D级豪华轿车:其轴距一般均大于2.8米,排量基本都在3.0升以上。

    德国A、B、C、D轿车分级标准

    按照德国汽车分级标准,A级(包括A0、A00)车是指小型轿车;B级车是中档轿车;C级车是高档轿车;而D级车指的则是豪华轿车,其等级划分主要依据轴距、排量、重量等参数,字母顺序越后,该级别车的轴距越长、排量和重量越大,轿车的豪华程度也不断提高。

    资料显示,A00级轿车的轴距应在2米至2.2米之间,发动机排量小于1升,例如奥拓就属于A00级轿车;A0级轿车的轴距为2.2米至2.3米,排量为1升至1.3升,比较典型的是两厢夏利轿车;一般所说的A级车其轴距范围约在2.3米至2.45米之间,排量约在1.3升至1.6升,一汽大众的捷达、上海大众的POLO都算得上是A级车当中的明星;B级中档轿车轴距约在2.45米至2.6米之间,排量从1.6升到2.4升,近年来,B级车市场逐渐成为国内汽车企业拼杀的主战场,奥迪A4、帕萨特、中华、东方之子等众多车型均属于B级车阵营;C级高档轿车的轴距约在2.6米至2.8米之间,发动机排量为2.3升至3.0升,国内名气最大的C级车非奥迪A6莫属;D级豪华轿车大多外形气派,车内空间极为宽敞,发动机动力也非常强劲,其轴距一般均大于2.8米,排量基本都在3.0升以上,目前我们常见的D级车有奔驰S系列、宝马7系、奥迪A8和劳斯莱斯、宾利等几个品牌的车型。

    当然,随着车型的增加以及价格、款式、配置选择越来越多样化,A级、B级、C级车的边缘交也会越来越多。例如,有些车型或许轴距属于A级车范围,而排量与价格却与B级车相差无几。因此,轿车分级不应过于僵化死板,需灵活处理。

    当outlook非法退出,而部分邮件不翼而飞的时候你该怎么办?Finaldata软件有一个outlook丢失邮件恢复功能,可以使用该软件检测outlook账户,也可以检测单独的邮件目录。使用分析工具检测完成后可以恢复误删除或者丢失的邮件,但Finaldata有个缺点,就是会把找回的邮件独立存贮为outlook邮件,不能直接放入收件箱或者邮件目录。总之,丢了的重要邮件能找回来还是挺爽的吧?
新浪BLOG意见反馈留言板 不良信息反馈 电话:95105670 提示音后按2键(按当地市话标准计费) 欢迎批评指正

新浪简介 | About Sina | 广告服务 | 联系我们 | 招聘信息 | 网站律师 | SINA English | 会员注册 | 产品答疑

新浪公司 版权所有