顯示具有 硬體設備 標籤的文章。 顯示所有文章
顯示具有 硬體設備 標籤的文章。 顯示所有文章

2008年11月8日 星期六

雙面記憶體模組比單面的好

雙面記憶體模組比單面的好
一般的電腦玩家知道同樣容量的記憶體模組有單面和雙面版本之分,多半買雙面記憶體模組比較好,因為雙面記憶體模組上會比單面有內建速度上的優勢,此外,有一些支援DDR2的英特爾系統晶片組正在發展一種類似RAID的技術用在雙面記憶體模組上面,我們在實驗室測到的這方面的優點有2%左右的增加,事實上,如果用四根單面的記憶體模組來測,絲毫得不到同樣的功效,在與雙面的記憶體模組相比,單面的確效能較差。
記憶體管理晶片組可以在雙通道架構下使用兩根單面記憶體模組。
在安裝兩根雙面記憶體模組時,英特爾的系統晶片可以實際的讓四面記憶體區塊(memory banks)並行運作。
記憶體晶片大小和擺設的方式所造成的速度上改善:
每一面速度差異 (CL 5.0-5-5-15) FSB 1066規格
記憶體面
讀取資料速度
寫入資料的速度
延遲時間
4 (2根記憶體模組)
7320MB/sec
2157MB/sec
83.9 ns
2 (2根記憶體模組)
7225MB/sec
2118MB/sec
83.5 ns
4 (4根記憶體模組)
7058MB/sec
2093MB/sec
89.3 ns
3 (3根記憶體模組)
5130MB/sec
1698MB/sec
84.2 ns
1 (1根記憶體模組)
5123MB/sec
1672MB/sec
84.4 ns
記憶體面
讀取資料速度
寫入資料的速度
延遲時間
4 (2根記憶體模組)
142.9%
129.0%
99.4%
2 (2根記憶體模組)
141.0%
126.7%
98.9%
4 (4根記憶體模組)
137.8%
125.2%
105.8%
3 (4根記憶體模組)
100.1%
101.6%
99.8%
1 (1根記憶體模組)
100%
100%
100%
有一個很有趣的事,使用110奈米製程的雙面512-MB記憶體模組厚度還比較薄一點,不過,通常這個好處比不上在超頻上的功效,在主機板上使用多少條記憶體模組與速度上增加多少是兩回事,不會用越多條模組速度就愈快,所以整體記憶體容量不變之下,不論兩條或四條記憶體模組,效能上差異並不明顯。
有些記憶體模組還配有散熱片,這只是賣相好看一點,現在使用110奈米或90奈米製程的記憶體晶片並不需要額外的散熱。

原文網址

最初由 godspeedYTK 發表記憶體的單面及雙面顆粒有何分別??哪一種比較好...通常來說 單面顆粒使用1個BANK 雙面顆粒使用2個BANK(但也有例外,單面吃2個BANK,雙面吃1個BANK)所以了解你買的記憶你是吃1個BANK或2個BANK的比較實在當然也要了解你的主機板,1個BANK支援到多大的記憶體1)對主機板的相容性又如何??舉例說明 GA 8IE533,與單面顆粒使用1個BANK 雙面顆粒使用2個BANK判定法 (不討論例外)本主機板有3條184Pin(DIMM)擴充槽,最大支援4個Banks.(DDR1可使用2個Bank, DDR2 & DDR3 分享剩下2個Bank)也就是DIMM DDR1 = 0、1 BANKDIMM DDR2 = 2、3 BANKDIMM DDR3 = 2、3 BANK如果你的記憶體 有一條雙面 兩條單面應該要DDR1插雙面、DDR2&3各插入一條單面假設你將一條單面記憶體插入DDR1,那麼,你只能選擇性的將另一條單面or 雙面記憶體,插入DDR2 or DDR32)其效能又屬哪一種最佳?? 單雙面記憶體,不必太在意單雙面哪個最佳,因為差不多,主要差別在所需的BANK上如果需要記憶體效能高,請使用支援雙通道晶片組的主機板

原文網址


一.請看主機版的說明書上面,看上面支援幾個bank---基本上,記憶體的一面就是一個bank,不要插超過歐!!EX:4個BANK,就只能差四個面(雙面兩張.單面四張.一雙兩單)~~~懂了吧!! 二.在來就是換算,以下作為例子: 一張1G雙面焊接的記憶體 => 一張雙面焊上512M晶片的記憶體 兩者的BANK數是一樣的!! 雙通道基本概念: 你看你的主機版阿!!他會有兩組揷記憶卡的地方,通常顏色會不一樣(好分辨)!!一組有兩個插槽,所以總共是4個插槽!! 除了要注意我上面說的外,還要插對,一搬來說要插兩張一樣大小的.至於單雙面我就不知道了,不過保險一點,建議你揷兩張一樣的而且面數也一樣!! PS:再次叮嚀,雙通道要把兩張卡分別插在不同顏色插槽上,而且要插在第一槽(主機板上寫著DDR1那一槽),卡的容量大小與面數要相同!!
回答者: skay - 2008-07-02 01:45:51

原文網址

2008年8月2日 星期六

N牌和A牌顯示卡對應表

NV 6800 Ultra 256MB
NV 6800 256MB
NV 7300GT 256MB
NV 7600GT 256MB

ATI X1650 PRO 512MB
ATI X1600 512/256MB
ATI 3650 512MB
ATI 1950 PRO 512/256MB

以上這幾張該選哪一張好呢... ? 還是有更好的選擇?
現在ATI正夯 該選ATI嗎?

3650有比1950PRO來的好嗎?
感覺1950 PRO好像比較優的感覺!!

1950PRO的3d效能確實比較高,
畢竟也算是一代卡王,不過是dx9世代的,
追求3d遊戲效能的話這張應該是首選,
不過3650有dx10,還有hd解碼功能,算是扳回一點點

以規格支援度來說,的確是3650勝
不過也只因為X1950是3650上兩代的顯卡...
只是我從某硬體網站的文章中找出等級之分
X1950PRO比3650(DDR3)還高兩個等級,
在以X1950PRO可以支援的特效下跑的話,3650應該還是會輸...
但是以目前整體來說個人會建議買3650(DDR3),不僅是低耗電,溫度也低
只是單單以效能來說,X1950PRO還是贏的...

資料來自 http://www.thg.com.tw/article_000128009.html

以下是兩個幫助你判斷的指標。下表將總體效能相近的各顯示卡加以歸類區分,越上層的顯示卡表示效能越高。

你可以根據此表比較顯示卡的價格,判斷最划算的交易、以及升級的可能性。除非新款顯示卡在此表中的階級比你目前所用的高出三級以上,否則不建議你升級。如果你堅持要升級,可能會發現升級前後的效能差不多:

Nvidia GeForce Ati Radeon
8800 GTX
8800 GTS
7950 GX2

X1950 XT、X1900 XTX、X1950 XTX
7800 GTX 512、7900 GTX X1900 XT
7800 GTX、7950 GT X1800 XT、X1900 AIW、X1900 GT、X1950 PRO
7800 GT、7900 GS X1800 XL
7600 GT X800 XT PE、X850 XT PE、X1650 XT、X1800 GTO
6800 Ultra、7800 GS X800 XT、X850 XT
6800 GT、6800 GS (PCI-E) X800 XL、X800 GTO2/GTO16
6800 GS (AGP) X800 GTO 256mb、X800 PRO、X850 PRO
6800、7300 GT GDDR3、7600 GS X800、X800 GTO 128mb、X1600 XT、X1650 PRO
6600 GT、6800LE、6800 XT、7300 GT DDR2 9800 XT、X700 PRO、X800 GT、X800 SE、X1300 XT、X1600 PRO
FX 5900、FX 5900 Ultra、FX 5950 Ultra、6600 (128-bit)、7300 GS 9700、9700 PRO、9800、9800 PRO、X700、X1300 PRO
FX 5800 Ultra、FX 5900 XT、7300 LE 9500 PRO、9600 XT、9800 PRO (128-bit)、X600 XT
4 Ti 4600、4 Ti 4800、FX 5700 Ultra、6200 9600 PRO、9800 SE、X600 PRO
4 Ti4200、4 Ti4400、4 Ti4800 SE、FX 5600 Ultra、FX 5700、6600 (64-bit) 9500、9550、9600、X300
3 Ti500、FX 5200 Ultra、FX 5600、FX 5700 LE、6200 TC、6600 LE 8500、9100、9000 PRO、9600 SE、X300 SE
3、3 Ti200、FX 5200 (128-bit) 9000、9200
FX 5200 (64 bit)
9200 SE
2 GTS、4 MX 440、2 Ultra、2 Ti200 7500
256、2 MX 200、4 MX 420、2 MX 400 SDR、LE、DDR、7000、7200
Nvidia TNT
Nvidia TNT
ATI Rage
所有系列

2008年7月19日 星期六

NetScreen 5GT防火牆啟動防毒功能

NetScreen 5GT防火牆啟動防毒功能時造成某些電子表單網頁無法使用,該如何解決?

11 / 18 / 2004

NetScreen 5GT啟動防毒後,若發現某些客戶慣用之電子表單網頁無法使用,但其他網頁皆正常時,可嘗試以下列方式來排解:

《步驟一》 點選左窗格ScreeningAntivirusGlobal

《步驟二》 將右窗格中「AV HTTP Settings Keep Alive」的項目勾選(如下圖所示)。




此項目選取與否並不影響安全性,主要只是執行掃描動作的時間性。

未選取時:系統會在監聽到 TCP FIN(終止訊號)時執行掃描,因此可能會造成逾時的狀況出現,而無法開啟網頁。

選取時:則系統並不會監聽 TCP FIN即開始掃描,即可以排解網頁開啟的問題。

NetScreen 5GT防火牆管制條例選取的Service為HTTP port 80時會出現錯誤訊息

為何NetScreen 5GT防火牆管制條例選取的Service為HTTP port 80時會出現錯誤訊息?

12 / 15 / 2004

這是因為管制條例選取的服務(HTTP)設定與機器內建的 Web 管理(HTTP port 80)衝突所至。欲避開這樣的衝突,可將內建的 Web 管理 port number 改為另一個,如 8000 或 8080 即可。

修改方式如下:

1. 點選左窗格 ConfigurationAdminManagement 於右窗格中將 HTTP Port 80 改為另一個 port number。




2. 更改 port number 後,若欲進入管理畫面,則須於 IP 位址後加上port number,URL 格式如「http://192.168.1.1:xxxx」,xxxx 為指定的 port number。

讓遠端用戶通過NetScreen 5GT防火牆來存取內部伺服器

如何讓遠端用戶通過NetScreen 5GT防火牆來存取內部伺服器資源?

03 / 28 / 2005

當 架設 NetScreen 5GT 防火牆之後,若防火牆內有提供資源分享的伺服器(如 file server、Web server、SQL server 等)時,預設狀態下遠端用戶是無法對內部伺服器作存取的動作,這是因為尚未設定相關的管制條例,以允許外部用戶能夠存取伺服器資源,這樣的設定其實類似寬 頻分享器設定 mapping 或是 virtual sever 的方式,只是多了建立管制條例的步驟。以下內容以設定 SQL server 為例,來說明設定步驟。

步驟一:由客戶端了解 server 提供 service 的 port number,並定義此 servic e的 object。

1. 點選左窗格 Objects→Services→Custom→New。

2. 於右窗格輸入 Service Name、Transport protocol、Source 及 Destination Port。

Source port 代表外部的用戶端,故為任一 port,而 destination port 則代表 SQL server,故設定為提供服務的 port number。




步驟二:將對外 IP 位址對映(mapped)給 SQL server。

1. 點選左窗格 Network→Interface。

2. 於右窗格中選取表格中 untrust 列中的 EDIT→MIP→NEW。

輸入:
1. mapped IP(對外 IP)。
2. 子網路遮罩採用預設值。
3. Host IP(SQL server 私有 IP)。
4. virtual router 使用 trust-vr。






步驟三:新增允許外部進入存取 SQL server 的管制條例。

1. 於左邊窗格選取 Policies。

2. 於右邊窗格中將「From」設定為 untrust、「To」設定為 trust,之後再按『New』。



3. 設定管制條例內容:
「Source Address」為 Any。
「Destination Address」為對映的 IP(外部 IP)。
「Service」下拉選單,選取在步驟一自訂的 service(SQL server),或點選『Multiple』將欲開放的多個服務移至左邊的欄位內。
「Logging」勾選則可監看管制條例的動作紀錄,只要點選『Options』欄位內的表格圖示即可顯示紀錄表。





以 上步驟設定完成後,外部用戶即可存取防火牆內部的伺服器資源了。若內部還有其它提供資源的伺服器,也是以此方式來設定,但要注意的是對外的 IP 則需使用另一組,不能再使用已對映過的 IP address;如本文範例所示,SQL server 已對映了IP 192.168.0.33,則此組 IP 便不能再對映給其他伺服器了,而必需使用另一組 IP 才行。


原文轉址


讓NetScreen 5GT防火牆具有兩組備援機制的WAN Port

要讓NetScreen 5GT防火牆具有兩組備援機制的WAN Port(RJ-45),該如何設定?

04 / 06 / 2005

NetScreen 5GT 防火牆預設提供 2 個 Untrust port(1 個 RJ-45、1 個RS-232)、4 個 RJ-45 Trust port,這裡的 Uuntrust 及 Trust port 的意思也就是一般所謂的 WAN port 及 LAN port。至於為何要以 Untrust、Trust 來命名,就字面上解釋來看,應該是認為外部是較不安全,攻擊較多因此也不被信任(untrust),而內部則較安全且攻擊較少,自然較容易被信任 (trust)了,不管其名稱為何,將它想成 WAN 及LAN會比較容易理解。




根 據上面的資料要接兩組外部線路(WAN)可使用 1 組 RJ-45(ADSL 或Cable)及 1 組 RS-232(ISDN),但若無 ISDN,卻有兩組 ADSL 或 Cable 的話,則可藉由更改 Port Mode 設定的方式來調整為兩組 RJ-45 的 Untrust Port 用以連接兩組 ADSL 或 Cable 的線路來做 WAN 的備援。請注意這裡所說的備援,是指當 1 組 WAN 失效時,另 1 組 WAN 可以接替運作,不至於讓整個網路對外的連線中斷,而不是兩組 WAN 可同時運作。以下內容將針對如何設定 Port Mode 以及備援方式一一說明。

一、設定兩組 RJ-45 Untrust Port(Dual-Untrust)

設定 Dual Untrust 有以下兩種方式:

● 第一種:在 NetScreen 5GT 作初使設定時即指定。

1. 於瀏覽器 URL 鍵入 192.168.1.1,連線進入 5GT 初始設定畫面,選擇「No , Use the Initial Configuration Wizard instead」後,按『Next』。




2. 在 Port Mode 選擇畫面,選擇「Dual - Untrust Mode」,此模式會將第 4 個 Trust Port 調整為 Backup Untrust Port(interface eth2),而原來的 Untrust Port 則為 Primary Untrust Port(interface eth3)。




3. 分別輸入兩組 Untrust Port(eth3、eth2)的 IP 位址、子網路罩及 Gateway。






4. 核對上述輸入值是否正確,正確無誤的話點選『Next』完成設定,此時裝置會重新開機。




5. 待裝置重開機後,進入Web管理畫面,於「Home」顯示畫面及點選左窗格「Network」→「Interface」畫面,即可看到 Untrust Port 的狀態。細看之下會發現兩個畫面中 Untrust Port Link 狀態不一樣,這是因為「Home」顯示的 Link 是外部線路連接狀態(Untrust Port 是否接上外部線路),而 Interface 畫面顯示的則是目前哪一組外部線路運作中。看到這些畫面即代表 Dual–Untrust Mode 已設定完成。






● 第二種:進入 Web 管理畫面設定。

1. 於Web管理畫面點選左窗格「Configuration」→「Port Mode」,之後點選右窗格「Port Mode」的下拉式選單,選擇 Dual-Untrust,再按『Apply』。



此時系統會出現警告訊息(會將目前設定移除並 reset 裝置),按『確定』後,裝置會 reset。這裡建議先將原來設定存檔,不管是要將所有內容重新設定(可做參考用),或是使用原有設定(只變更 Port Mode)都會用到。




2. 裝置 reset 後,會回至初始設定狀態,也就是第一種的設定方式,重頭開始。

3. 若要延用以往的設定,只要將之前的設定檔結合到目前的設定檔內即可。方式如下:

 a. 點選左窗格「Configuration」→「Update」→「Config File」。

 b. 點選右窗格畫面中「Merge to Current Configuration」,再按『瀏覽』,找出之前設定檔路徑及檔案後,按『Apply』確認,即可將先前的設定併入目前設定中。

 c. 要再將設定存檔,則點選『Save To File』,決定存放位置及檔案名稱即可。




由上述說明可知,兩種設定方式其實是相同的,差別在於設定的時間點。第一種的時間點是事先已規劃好兩組 WAN 做備援,因此可於初始設定時即指定。第二種則是事後再擴充一組 WAN 做備援,因此須由 Web 管理畫面來設定。

二、設定兩組 WAN 互相備援。

1. 進入Web管理畫面點選左窗格「Network」→「Untrust Failover」。

2. 於右窗格中勾選「Automatic Failover」,並設定「Failover Holddown Time」。裝置會自動偵測外部線路的存在,若與外部線路失聯超過設定的時間,則判定 Primary 線路失效,自動將 Backup 線路啟動,以替代Primary 線路,待 Primary 線路回復後,再自動轉回 Primary 線路連線。




利用上述的設定方式,就可以將 NetScreen 5GT 設定為兩組 WAN 並且具互相備援的機制了。


原文轉址

NetScreen 5GT防火牆如何將設定回復為原廠預設值

NetScreen 5GT防火牆如何將設定回復為原廠預設值?

12 / 26 / 2004

NetScreen 5GT 防火牆回復原廠預設值(reset)有兩種方式:軟體及硬體,這兩種方式皆會將系統回復至未做任何設定前的狀態(新機的狀態),因此在 reset 前,建議先將設定存檔或記錄,以利 reset 後若設定有疑問時,可回復或對照用。

存檔方式如下:

點選左窗格「Update」→「Config File」,點選右窗格中『Save as』按鈕將設定檔儲存至所要的路徑即可。




NetScreen 5GT 軟體的 reset 方式是利用指令來控制裝置動作,因此務必連接 console 線(隨機會附贈一條),否則無法執行。而硬體的 reset 方式則是觸發裝置本身 reset 的按鈕來執行 reset 的動作,這裡仍建議接上 console 線,以利用終端機畫面監控 reset 的過程是否成功。執行步驟說明如下:

【軟體方式】:

1. 接上console線(com port 設定→9600、N、8、1)。




2. 進入連線畫面,鍵入帳號密碼(請參考簡易安裝說明書),輸入指令『unset all』後,按『y』確定。




3. 執行指令後,務必將電源移除再重接(否則 reset 動作無法完成),如此即可將裝置 reset,reset 後系統重開時間約花費 4~5 分鐘左右。


【硬體方式】:

1. 接上 console 線,使用迴紋針刺入後端電源接孔旁的小孔,需刺入兩次;第一次刺入不放約 4~6 秒後,console 畫面會出現提示,要求作第二次的刺入動作,第二次刺入不放約 4~6 秒後,console 畫面會出現成功的訊息。




2. 此時系統會重開,待出現以下畫面,即代表 reset 動作已成功完成。




3. 若持續的秒數不夠(刺入即放開)或未依畫面提示刺入第二次,則 console 畫面會出現放棄reset動作的訊息,整個 reset 動作就必須重頭再來。




4. 若是未接 console 線,而無法由 console 畫面看到動作提示訊息的話,則只能藉由燈號的顯示,來了解 reset 動作是否成功。第一次刺入不放時,state 燈號會以琥珀色閃爍直到轉為綠燈閃爍為止,此時放開再刺入(第二次),state 燈號會以紅色閃爍直到轉為綠燈為止再放開,這時可以看到所有燈號會閃爍一下,到此表示 reset 動作成功,接著等候系統重開即可。


原文轉址

2008年7月18日 星期五

適合小規模公司建置的無線環境

適合小規模公司建置的無線環境
從 辦公室到住家環境,無線網路已經慢慢普及到生活四周,無線網路的應用也是逐漸興起,舉凡Skype手機、Wi-Fi電話、掌上型電腦等,紛紛加速無線網路 應用層面,企業也開始注意到無線網路是不可擋的潮流,但總認為建置、管理很複雜,還要考量安全問題,必須有專職人員才能維護,難道一定要有資訊部門的企業 才能建置無線網路嗎?

=============================================================
技術編輯蘇碩鈞、王唯至/2006年4月

你可能不知道位於五堵工業區的慶如汽車(現代汽車的經銷商)都已經建置無線環境了。這間公司以經營門市及汽車保養場為主,並沒有專職的資訊部門人員,當初 老闆只考量能提供無線網路就好,但在建置期間,便開始思考無線安全的問題。以目前集中式無線網路設備而言,雖然已提供高安全性要求,並且操作管理日漸容 易,但還是必須有專職人員才易於維護,而且建置費用動則數十到數百萬元,若非企業規模夠龐大,很難採購這類型產品。加上現代汽車對安全又有一定要求,例如 必須具備防火牆及區分使用者權限等,因此,慶如汽車規畫網路時,必須符合現代汽車的資訊政策外,又希望能包括所有功能,更不需要專門維護人員,就可以讓客 戶修車時,提供無線上網能力。對他們來說,整合功能比效能好壞更重要,方便管理為第一考量,能區分訪客及員工使用權限,不需要建置複雜的網路環境,就是最 佳的選擇。

http://www.ithome.com.tw/001/0802/img/C_2_1.gifscreen.width*0.6) {this.width=screen.width*0.6;this.alt='此圖已經縮小,點擊察看原圖。';this.onmouseover=this.style.cursor='pointer';this.onclick=function(){window.open('http://www.ithome.com.tw/001/0802/img/C_2_1.gif')}}" border="0">
http://www.ithome.com.tw/001/0802/img/C_2_2.gifscreen.width*0.6) {this.width=screen.width*0.6;this.alt='此圖已經縮小,點擊察看原圖。';this.onmouseover=this.style.cursor='pointer';this.onclick=function(){window.open('http://www.ithome.com.tw/001/0802/img/C_2_2.gif')}}" border="0">

無線網路
已是企業網路架構的一分子
無線網路已經是企業網路架構中不可缺少的一環,所有研究數據都指出,無線網路會日趨重要地位,特別在筆記型電腦價格日漸廉價後,除了帶動購買電腦熱潮外, 筆記型電腦也都內建無線網卡,更帶動無線網路時代來臨。或許目前企業還是以有線網路為主,但無線網路的便利性無可匹敵,二種網路相互搭配,才能提供企業有 效率地網路環境。

目前大家考慮的無線安全問題,在集中式無線設備已有一些解決方式,但價格較高,建置上也較困難,這類型產品以中大型企業市場為佳,然而中小型企業大多無法建置如此規模龐大的架構,而且對他們而言,無線網路只是輔助性角色。

然而市場上也開始刮起強調高安全性的無線網路產品,從單純無線基地臺到整合型無線網路設備都已將安全列為主要考量,無線設備不再只有安全加密方式,更能認 證使用者身分,還能整合現有員工帳號資料庫,減輕維護不同使用者資料庫的負擔。因此,現在企業級無線基地臺/路由器大多提供認證使用者身份的方式,有些能 內建使用者帳號,並根據不同使用者權限套用不同政策範本,有些設備則區分不同SSID(Service Set Identifier),讓每個SSID具備獨立的VLAN,以往這些做法,必須利用多臺網路設備交差配合,現在則只需要單臺無線設備,即可區分使用者身 份資料。

價格低廉是最大的競爭優勢

市面上,企業級無線基地臺最大的特色就是能區分員工及訪客權限,而且價格約只有2至3萬元,有些國產品牌價格更低於2萬元,若企業需要提供無線網路服務, 又不想花費太多經費、時間及人力,只需要建置1臺這類型設備,即可滿足無線需求,而且這類型設備也從早期單一功能走向多功能整合,除了提供無線網路服務 外,更強化安全性(例如支援802.1x、WPA2等)及整合有線網路服務(例如NAT、防火牆等),有些以防火牆為基礎的廠商,為了延伸的UTM (Unified Threat Management)產品的功能性,也跨足無線網路的領域,雖然無線傳輸的效能上較弱,但是已經能符合小規模或偶爾無線上網使用。

無線基地臺將整合越多功能

以往,無線設備只具備基地臺的角色,現在則整合越來越多功能,試圖以1臺提供所有網路應用服務。本次採購特輯,我們只定義能區分訪客及員工權限的設備,就 可符合需求,因此,送測產品不單只有基地臺設備,更有整合路由器及安全防護能力的產品,大約可分為無線基地臺、無線路由器及整合型無線網路設備等3類。這 些產品各有其特點及適合應用範圍,提供採購時參考。

無線基地臺能整合現有網路架構
若企業原本已經具備一定規模的網路環境,只需要提供一些無線上網服務(非以無線網路為企業運作核心),建議採用能提供多組SSID的無線基地臺,無論是國 內外廠商都有相關產品,運作方式是區分每組SSID帶不同的VLAN Tag,中間連接第三層交換器,交換器必支援802.1Q,以接收到不同VLAN Tag,利用DHCP Relay的方式對應到後端DHCP伺服器,當使用者從不同SSID登入時即可提供不同網路服務,例如3Com 3CRGPOE10075除了能讓不同SSID帶不同VLAN Tag外,每次只能廣播1組主要的SSID,其他SSID都會自動隱藏,主要的SSID可提供訪客使用,其他隱藏的SSID則提供員工使用。

無線路由器可內建使用者帳號資料
若企業規模小、沒有網路環境,希望能同時建置無線及有線網路,則可考慮無線路由器,能直接連接到ADSL的ATUR設備,大多提供1個網際網路連接埠與4 個 10/100 BASE-T,具備NAT及路由功能。這類型設備原本以家用市場為主,為推廣至企業市場,也開始整合使用者資料庫,例如無線用戶連線時,會先導入 HTTPS登入畫面,經過認證使用者身份資料,即可提供無線網路服務,只是若需要區分使用者登入身份較麻煩,但是以Cipherium bonalinx-W 1310為例,原本提供熱點使用,結合帳號計費功能,也能隨機建立訪客帳號。

整合型無線網路設備強調功能極大化

UTM 設備整合的功能越來越多,從基本防毒、防火牆及IPS,到防垃圾郵件、防IM等,除了具備上述無線路由器的網路功能外,更延伸至無線網路範圍,企圖以單一 臺設備整合有線、無線及所有防護功能,因為內建防火牆規則,規範使用者帳號權限較容易,像SonicWALL TZ-170W可先建立不同群組權限,讓不同使用者套用群組規則,Juniper Netscreen 5GT-wireless則採用不同SSID對應不同Zone區的方式,先設定Zone區的權限,使用者登入不同SSID即提供不同網路服務。但計價方式 與UTM產品相同,越多功能、價格越貴,不過無線網路大多算是基礎功能,若需要其他防護功能,才需額外計費。

適合小規模建置,大範圍部署、管理較不易

無論是上述哪種設備,都強調單機整合,但是並不適合大規模建置無線網路環境,例如若企業具有10臺無線基地臺,每臺設備都需要區分訪客及員工帳號,則共需 要操作10次外,每次更變權限也都需要重新操作,管理上較為不便。為解決大規模無線環境部署上的問題,市面上有WLAN閘道器及交換器等集中式無線網路設 備,WLAN閘道器類似流量管控方式,無線訊號都會經由WLAN閘道器控管,也能認證使用者帳號身份,WLAN交換器則配合Thin AP,可視Thin AP為無線天線,WLAN交換器為集中式管理設備,可以管理無線網路範圍及限制訊號發射能力,還能偵測並中斷非無無線訊號。但這類型產品價格昂貴,建置上 也較複雜。日前Trapeze推出支援3臺無線基地臺的MXR-2 WLAN交換器,1臺WLAN交換器搭配1臺Thin AP及管理軟體約7~8萬元,若使用3臺Thin AP,整體價格約在10萬元內,大幅壓低WLAN交換器的價格,對整合型無線基地臺有很大的殺傷力。若企業需要建置3臺無線基地臺,平約每臺約2萬元的價 格計算,約6萬元,Trapeze只需要9萬多元,又能集中式管理,更可減少工作上的負擔。(這次採購特輯的無線基地臺則可稱為Fat AP,因為操作管理都在單機運作,不像WLAN閘道器及交換器屬於分散式,分離無線基地臺與管理系統)

原文轉址

2008年7月15日 星期二

企業網路如何防止非授權網路連接


11/27/2005, 23:18
企業網路如何防止非授權網路連接

防 止使用者將非授權的網路設備,私自連接至企業內部網路,是企業網路安全中,重要的一個工作。像個人電腦, Hub, Switch 或者 wireless Access Point 等設備的私自連接,而造成網路出現因原始設計的網路架構被改變,而發生網路傳輸不穩定、或造成線路 loop 、或產生 security risk 等各種問題。談到如何防止之前,先介紹網路設計上的基本區隔,及應該作的工作內容,以方便了解為何在防止非授權設備接用,在實際實行上所會遇到的困難及解 決方法。

一般企業網路設計,大都將網路設備依不同的工作性質及容量來作區分。大體上可以區分為三個部份網路的基本架構。說明如下:

Core Layer:
為 企業網路資料交換骨幹(backbone),資料在骨幹網路之間快速的交換(或轉換)並傳遞。在骨幹網路唯一的要求是速度,所以如何快速的傳遞交換資料, 是 core layer 的主要任務。 core 大都是使用中、大型的 multi-layer switch / router。 傳輸介面不會太多,但為求快速交換及快速傳輸資料,所以會使用較高速的傳輸介面,如 155 Mbps 或 625 Mbps 以上的 SDH / ATM 線路,或以光纖 Gigabit Ethernet 為主,不過最近也開始有 10 Gigabit Ethernet 開始安裝在 core 端,來加大資料的 pipe size。 因為要求快速,而使用高速的傳輸介面,所以很多的資料流會在 core 匯集(aggregate)後整批傳輸。所以在 core 上,並不建議使用封包內容檢查(access rule、pattern match 、packet filter),以免因為為了檢查內容而必須將資料封包拆開檢查,再重新寺包,造成 delay jitter 過高,並浪費 switch router 的 CPU 及資源。整個網路的 routing 會經由骨幹交換,並快速計算出傳輸路徑,以利資料快速到達目的地,並可以即時反應網路連線的狀況及品質,自動作相對應調整。網路傳輸品質的 QoS 也必須在 core layer 作一定程度處理,以免需要傳送的資料過多時,因為各介面的速度不一樣,而傳輸不順,減低了 core 的處理能力。一般在 core 上可以使用 layer 2 CoS 和 layer 3 IP ToS/IP Preference / DiffServ 及 MPLS 等方式作 QoS,但要並用或其中一種來作 QoS 的判斷基準階可。

Distribution Layer:
位 於骨幹交換網路,和使用者終端之間的中介,在這一層中主要工作,是將資料區分出必須要和骨幹網路交換的資料,和可以在本地端直接交換的資料,或者是要和處 於相同 distribution layer 的設備交換資料。 distribution layer 一般會設定有大量的 layer 2 VLAN 及 layer 3 routing ,並有封包過濾、檢查等工作。 在使用上, distribution layer 以使用 layer 3 switch 為主, 不過近來也有使用 multi-layer switch, 主要是為了要使用 MPLS ,來和 core layer 配合。 而 distribution layer 的 switch 也會在 access switch 之間,及上層的 core switch 交換 layer 3 的 routing,不過為了網路的穩定及節省頻寬,所以不必交換整個網路的 routes, 因這部份可以直接交給 core layer 的 switch / router 來作。所以 distribution layer 的 route 大都會先經過 summary 簡化成 super-net 之後,再和 core 交換,可以節省頻寬,並減低因下層網路不穩定時,直接對上層網路造成因為路由改變,而需要重新計算 route table 及路由收斂 delay 等影響。Distribution layer 會有大量的 access rule 設定,並且對所經過的資料一一查核,若有不正常的資料,則依照所設定的方式處理(permit / deny / pass / drop)。 在查核資料的同時將 layer 2 和 layer 3 的 QoS mark mapping ,由下層的 access layer 來的 layer 2 CoS 標籤,轉成上層 core layer 所使用的 layer 3 IP ToS / IP Preference / DiffServ 標籤或 MPLS 標籤以利 QoS 設定延續來達到 end-to-end QoS 設定。

Access Layer:
連 接企業網路和使用者終端(泛指個人電腦、或是主機 server等),是企業網路到使用者之間,最後一段線路,是企業網路中數量最多、散佈最廣、管理最困難的一部份,散佈在整個公司內各處。 Access Layer 使用 layer 2 或 layer 3 switch 功能較簡單。但近來在使用者端的非授權軟體--對企業網路影響最大,是可穿越防火牆的 SSL tunnel 、或是 local-host SOCKS proxies 、病毒、或 spyware 等問題,漸漸有將 access layer 力強用 access rule 管制,並由 layer 2 / layer 3 switch 提昇至 layer 4 甚至 layer 7 packet filter,才有辦法在這些不該傳輸的資料,傳出使用者的電腦時,就直接辦認出來並攔劫,防止這些資料傳至網路上其他電腦設備,或是公司外部,洩漏公司 機密。

所 以對企業網路來說, access layer 在企業網路安全維護中,是最直接的第一線戰場。以前在 access layer 並不會設定或設定太多的 access rule ,也不太會作 QoS 的設定,這些工作都交給 distribution layer 或 core layer 來作。但以今日的網路環境,若是在 access layer 設定了一些簡單的 access rule ,則可以有預防的功能。像 DoS 型病毒發作時,帶有病毒的資料大量又快速散佈時, QoS 的設定,可以限制某些不必要的資料傳輸速度,減低整個網路的 response time,或只是因為少量的使用者,設備設定錯誤或不當使用,而占用大量的網路頻寬。而且應該在 access layer 上使用 VLAN 來作不同部門之間的區隔,就算是整部 switch 都是同個部門使用,設定了 VLAN 也可以在不同的 service level 中得到好處,因為在企業中不難保部門的區隔及限制會永遠不變,使用了 VLAN 在部門或辦公室重新 layout 時,會很方便而且可以及時配合 layout 改變。而若使用了 multi-layer access switch 更可以對使用者所傳送或接收的資料一一作確認、檢查,如使用了 SSL tunnel 、local-host SOCKS proxies 、或是 Instant messenger 、或是 P2P 檔案傳輸等,以便及早發現問題。若是等到在 distribution layer 或是 core layer 再作這些檢查,就太慢了,一部份的網路頻寬己經被占用,且可能因封包在經過 access layer switch 時被重寫 source MAC address 而無法分辦,是由那部電腦,或由那個 switch port 所傳出來的。

目前在防止非授權設備連接至網路的方法, 不外使用下列方式: ethernet MAC address limit 及 802.1X 認證。 以上兩種方法可以從網路實體連接上直接防止使用者私自接用不必要的網路設備。但必須在最接近使用者端的 access layer 的 LAN switch 上設定才有效。Ethernet LAN switch 的基本工作方式,當 switch port 有資料進來時,先檢查 MAC address table 是否有記錄 Destination MAC address 並,將 Source MAC address 和 switch port number 記錄至 MAC address table,並將資料送到目的位址的 switch port 送出去。若是在 MAC address table 中查不到 Destination MAC address 則發出 MAC address broadcast flood 查看是否有回應,若有則記回應的 switch port 並記錄至 MAC address table, 以備下次使用。不過每部 switch 的 MAC address table 及單一 switch port 的 MAC address table 都是有限制的,所以在 MAC address table 中還有設定 MAC address 記錄的時間叫作 aging time。若一直有新的資料進出這個 switch port,則 aging time 時間會同步更新,但若在時間內沒有資料傳送,則 aging time 時間到了就清除,一般的 MAC table aging time 設定為 300 秒。

原來的 MAC address table 可以同時記錄多筆的 MAC address 資料,一般單一 port 的 MAC address table 都可以記錄 128 或 256 個以上 MAC address。而使用 MAC address limit,簡單來說就是在 access layer switch 上設定限制每一個 switch port 可連接的 MAC 數量,並將 aging time 自動調整至比較高的數字,除非該 switch port 有plug-unplug 的動作,才會更新。當單一 port 學得的 MAC 超過限制時,就不會對後來加入的 MAC 所傳送的資料作上傳。建議對使用者連接的 switch port 可設定為一個 MAC per port,就是說這個 switch port 只可以接一個網路設備。不過設定 MAC 的數量只對 switch 或 hub 有效,如果是 router 並有 NAT 的話,就無效了,偏偏市面上的 IP 分享器及 Wireless AP 大都有 router mode 加 NAT 的功能。但如果將所要連接的 MAC address 直接指明的話呢?當然是可以的,不過在實作上比較困難。因為當網路大到某一程度,要將所有的 MAC 和所連接的 switch port 一一設定,要花費許多的時間,這還不算,當 topology 有改變或是遇到有在辦公室之間漫遊的使用者,那就要經常作相對應的調整,需要大量的人力來維持 MAC address 和 switch port 的對應,而且無法自動處理,全部需要人工作業。如果可以在每次使用者連接到網路時,就對於 switch port 的使用權限自動作一些基本的檢查,以確認使用者的身份,並對該使用者作相對的設定,視使用者的個人設定來開放使用的等級。認證通過則對網路 switch 作相對設定,不然則關閉 switch port 使其無法使用網路(等於斷線)就可以比較簡單的作管制了。

IEEE 802.1X 原來是針對 IEEE 802.11 無線網路使用認證所設計,不過也正好可以用在對單一 switch port 的使用權認證。 802.1X - Port-Based Network Access Control,從字面上看來,是專門針對單一網路 port 作連接存取控制。可有效用來即時控制網路設備的連接與否。簡單來說 802.1X 就是當網路設備要使用網路資源時(偵測 port states up/down)必須先經過認證。若認證通過,則可以使用全部的網路資源,反之則受限制。在尚未啟動 802.1X 認證時,所有封包都可以自由進出 switch port,但當 switch port 啟動了 802.1X 認證後,在尚未通過認證之前,只允許 認證用的 EAP 封包可以通過 switch port ,等到 switch 收到了認證許可, 802.1X 才會將 switch port 打開讓封包通過 switch port。若沒有通過認證,當然就所有封包還是不可以通過 switch port (只有 EAP packet可以通過)。 要使用 802.1X 的要求是,switch 必須要支援 802.1X ,並且要連線的 client 也要支援 802.1X 的認證才可以,目前的 Windows 2000 / Windows XP / Macintosh OS X / Linux 都有支援,而且 Windows OS 還設定為 default 就使用 802.1X。但若是client 支援並使用 802.1X 作認證,而 switch 卻不支援 802.1X 時,client 會自行認為己經通過認證而得到網路的使用權,這也說明了為何 Microsoft 會將 802.1X 作為網路卡設定中的 default 設定。

在使用了支援 802.1X 的 switch 並設定之後,一般會在網路上加裝支援 EAP 的 RADIUS 作為存放及認證使用者及密碼資料及儲存連線時的相關資料,如連線時間,使用權限,使用記錄等。使用 RADIUS 意思就是說 802.1X 的認證可以直接對到單一使用者,而和 MAC address limit 不同的是不對所連接硬體作設定,這樣在管理上又方便了不少。使用 MAC address limit 和 802.1X 兩者配合,並使用 RADIUS 來作認證及使用記錄,可以針對各別使用者私自加裝網路設備作有效的管理,但是若是因為使用軟體而改變了企業網路的連接呢?像是使用 Windows XP 的橋接器,將二個不同的 VLAN 作 bridge 或者是使用 local-host SOCKS Proxy 軟體將遠端的機器 bridge 進企業網路,又或者是使用 P2P 軟體而對於對外頻寬的無度要求,這些用軟體來改變企業網路連接形態, MAC address limit 及 802.1X 等比較面向硬體設定的方法就不適用了。

要對軟體的功能設限的主要用意,是在防止網路外部的人員對企業內部 的資料存取或者是管制存取權限。所以第一要先用 firewall 來將大部份不需要的 protocol 及不需要對外 service 的 host 作限制。只讓必要的 traffic 及 server 可以對外,建議所以開放的 port 及對外 service 的機器越少越好。而內部有需要連接至外部的盡量使用 RFC-1918 所建議的 private IP address 如 10.0.0.0/8 172.16.0.0/12 192.168.0.0/16 並使用 NAT 作位址轉換。再安裝一至二部 web proxy 作為代理,以減少內部網路和外部的接觸。再來就設定 web browsing 全部要 forward 至 web proxy, 這可以由使用者在 web browser 上自行設定,或是在 network gateway 上作 IP address 及 port forwarding 來達成。 以上是一般的內部對外部的設定,絕大部份的企業網路都是這樣設定。但是因為技術一日千里,這樣子的設定對於目前在網路安全來說是不夠的。

因 為 Soft-Ether 和 Hopster 這類 user VPN 軟體的出現,令企業高價購買的 firewall 無力招架, Hopster 使用 local-host SOCKS proxy,也就是利用 SOCKS proxy 這個協定(TCP port 1080),將要送出去的資料先在自己的本機端作資料偽裝,並利用大部份網管人員都會直接或設定由 web proxy 連接而開放的 HTTP ( TCP port 80) HTTPS (TCP port 443) 穿越 firewall,並和外部的一部或一群同樣使用 Hopster 的電腦組成 bridge。 這樣企業內部和外部就用 bridge 連在一起了,再利用外部的 gateway 就可以連到 Internet 任何地方以及使用任何 service 了。而 soft-ether 和 Open VPN 使用 SSL tunnel,也是先在本機將資料用 SSL 包裝,再使用 web proxy 傳送出企業網路,來和遠端的主機連接而達成 VPN 的連接,大致上的工作原理和 Hopster 一樣,不過因為 soft-ether 和 Open-VPN 會在本機虛擬出一個網路卡,如些所有的 IP traffic 甚至不是 IP 的封包也可以送到遠端,比起 local-host SOCKS proxy 的破壞力更強。而和 Hopster 相同的程式還有 TOR / HTTP tunnel 等等非常的多,而且像 TOR 還會在企業網路及外部網路中串連以減低被追蹤的機會。不過也並不是沒有辦法可以防止這種程式的濫用,在防火牆或 web proxy 上使用正面表列允許連結的 URL,其他 URL 則不允許連結,如此應可有效防止這類型的連線,但是在管理上增加了網管人員許多壓力,及浪費時間在收集及設定這些 access rule。 要作正面表列之前最好先通告使用者將要修改 rule ,並在暗中先行收集平常在 web proxy 及 firewall 上經常會連結的網站,並作列表備用。而在使用 firewall access rule 正面表列之後,對於目前企業網路安全中的 P2P 及 Instant messenger 等也可以作管理,而不需要加其他像 layer 7 firewall 等高價設備。

對於企業網路 中使用 user VPN tunnel 或 Instant Messenger 如 MSN / Skype /GizmoProject / Soft-phone 等 VoIP 或是 Bit-Torrent / Kazaa / E-Donkey 等P2P 軟體,視使用的方式不同,就會有正反兩方完全不同的看法,這些軟體是比較新的溝通方式,可以節省電話費用也可以即時的連絡或是傳輸資料,也可以對客戶提供 24x7 的全天候服務。不過在企業資料安全方面來說,就也同樣會有公司內部機密外流的危險。但要全面使用或部份使用者可以使用,或全面禁止,全視企業網路的 policy 而定。若是開放使用,則需要在網路設備上針對這些服務作設定以免影響到網路上其他的服務正常運作。

這些 Instant Messenger 和 VoIP 或 P2P 及網路遊戲等等的 Internet 服務都有一個共同的特性,就是在一開始會先連結到 Internet 上的某些 URL 作註冊,以取得使用權並取得上線的使用者列表及更新線上使用者的狀態。而使用者之間的資料交換,就直接於註冊主機交換,或是直接於兩個使用者之間作點對點 傳輸,不再經過註冊服務主機。而且這些程式都會使用特定的 port number 來區分不同的服務,所以在正常的防火牆管理上並不會太困難但若是配合 SSL tunnel 或是 local-host SOCKS proxy 來作 user VPN tunnel 出去的話就完全不同了,因為原始封包先經過 SSL 或 SOCKS proxy 轉包成 HTTP/HTTPS 的封包,防火牆會簡單的認定該封包資料只是 HTTP 或 HTTPS 封包,而且若是 SSL 或 HTTPS 的封包,因為己經加密過,所以就算使用封包過瀘也無法檢查,這時就只有使用 pattern match 的方式來過濾封包才有可能可以阻擋。

使用像 P2P 等的檔案傳輸軟體共享及傳輸大量資料,一般只要注意不要干擾到別的網路服務即可。一般說來可以用 layer 2 及 layer 3 的 traffic QoS 來作管理,以避免在傳輸大量資料時干擾到別的服務。

在 沒有 QoS 設定的網路上,資料的傳輸都為 FIFO 及 Best Effort,若有 congestion 發生時則使用 tail drop。 但這種設定在單純的資料傳輸環境及有足夠可用頻寬的網路可以運作得很好,不用特別設定。但若是在一個資料量很大而且有各種不同的傳輸要求時,就可能會因為 congestion 而大量資料被 tail drop。而 Bit-Torrent / E-Donkey / Kazaa 等 P2P 檔案傳輸軟體,大部份都會直接在 peers 之間交換資料,並分工合作,所以在有使用 P2P 軟體的網路上,一定可以看到非常大量的 session 在對多個 URL 同時作資料傳輸,這類軟體,預設會用掉網路的可用頻寬,而造成排擠到其他的服務。這時若網路有 QoS 設定,則可以先針對這些服務設定優先等級,以及可以使用的頻寬,並在網路頻寬不足時,針對不同形態的資料作不同程度的處理,讓需要優先處理的資料可以得到 比較多的網路資源及頻寬,而 P2P 軟體等有大量頻寬需求的資料傳輸,也還是可以在被控制下有一定量的頻寬運作,只是比較受限而己。

QoS 可以有很多不同的作法,不過簡單來說就是要保證網路被使用頻寬的合理性,確保比較重要的資料可以優先被處理並傳送到目的。何謂重要資料,一般說來就是公司 用來賺錢的資料為優先。但是若以資料形態細分下來,大致可以分為即時資料,像是 VoIP 語音及串流影像(video stream),用於影像會議,網路電話等。以及高生產價值的資料,如公司內的資料庫資料存取,以及一般資料像是電子郵件,web access,網管軟體 IM 等,最後為大量資料的檔案傳輸,如 FTP 及 P2P 檔案共享及遠端檔案備份/同步等。何種優先,取決於公司對於這些資料定義的 policy 而定。

QoS 的處理,一致可以分為 Classifier / Marking / Policing / Shape。將上一級 switch / router 傳送進來的資料分門別類,並貼上標籤,而在要傳送出去時,就依照分類的標籤,區分為不同的服務等級。各等級再依照不同的優先權限傳送到下一級的 switch/router。並可以視網路頻寬的使用情形,依照所分類的標籤對資料作不同的處理。在標籤方面可以有很多不同的選擇,像 layer 2 時可以使用 VLAN tag 中的 802。1p CoS 來作標籤,在 layer 3 方面, IP 可以用 ToS byte, Precedence, 或是 DiffServ 等方法來作為標籤,而要在不同的傳輸介質中保有相同的標籤設定,這時若有支援 MPLS 就會方便許多。而 QoS 最好是可以作到 end-to-end 的設定,可以保證設定的一致,所以一個網路內最好使用相同的標籤設定,從 core 到 distribution 到 access layer 全都是一樣的設定。一般建議使用 IP Precedence 為佳,並將不同的 QoS 標籤設定作相對的 mapping 以保持一致,例如 Layer 2 CoS to Layer 3 Precedence 對應及 Layer 3 Precedence to MPLS 標籤對應等。

有 了標籤,再來就是將有相同標籤的資料放到同一個 output queue 中,等待傳輸。 queue 的方式也有很多種,像 First In First Out / Weight Round Robin /Weight Fair Queue / Priority Queue 等對不同數量的 queue 作不同的操作。而在 congestion 發生時如何處理 queue內的資料也有 Random Early Detect / Tail Drop / Weight Random Early Detect 等對超過處理能力的資料,作選擇性的操作,以減少 congestion 的發生機會。 在作了 mark 並放到不同的 queue 之後,再來就要將資料傳輸出去,但資料傳輸時還可以根據不同的 traffic model 需求對不同的 marking 作管制,例如某個 queue 的資料可以傳送最大的資料量,或是資料封包個數等,也可以作 shape 將傳輸資料以比較平均的傳輸量傳輸出去。若只是想簡單的對某些資料作流量管制,也可以直接使用 access list 分類出來再設定 traffic rate limit 直接限制流量即可。

結論:
要防止在硬體方面非授權網路設備連接到企業網路,可以用 802.1X 及 MAC address limit 對連接的使用者作授權檢查,並設定該 switch port 只可以連接一個網路設備,或者只允許表列的 MAC address 可以使用網路, 可以減化安全考量,但會增加在管理人員在管理 MAC address 上的負擔,而且若遇到有可移動的需求時,並不方便。建議昇級 access layer switch 至 layer 3 以上並支援 VLAN 及 QoS,並詳細規劃設定設定 access rule。

要防止以 user VPN 軟體將資料穿越防火牆,並改變或影響企業網路的穩定及安全、或是使用 P2P 檔案傳輸,可以用 QoS 及 firewall 及 web proxy 互相配合,並且一定要在 web proxy 上使用正面表列允許連結的網站,即可去除不必要的網站 traffic 及 非授權的 user VPN tunnel 過 proxy server,而其他不在表列中的位址則禁止使用,可以有效防止 SSL tunnel 和 SOCKS proxy 的 VPN tunnel 及資料傳輸。或者是使用 layer 7 的 pattern match filter 在網路 gateway 之前過濾封包。並對各種封包樣式作資料流量分析,並作為設定 QoS 的根據。

參考資料:

How LAN switches work
http://www.cisco.com/warp/public/473/lan-switch-cisco.shtml
http://computer.howstuffworks.com/lan-switch.htm/printable

How Router work
http://computer.howstuffworks.com/router.htm/printable

Unicast Flooding in Switched Campus Networks
http://www.cisco.com/en/US/products/hw/switches/ps700/products_tech_note09186a00801d0808.shtml

IEEE 802.1X Port Based Network Access Control
http://www.ieee802.org/1/pages/802.1x.html

802.1X Port-Based Authentication HOWTO
http://www.tldp.org/HOWTO/html_single/8021X-HOWTO/

Can Hopster traffic be blocked?
http://www.derkeiler.com/Mailing-Lists/securityfocus/focus-linux/2004-08/0001.html

Understanding SSL bridging and tunneling within ISA
http://www.isaserver.org/tutorials/Understanding_SSL_bridging_and_tunneling_within_ISA.html

TOR Overview
http://tor.eff.org/overview.html.en

HTTP Proxy Services
http://www.windowsitlibrary.com/Content/386/18/4.html

What Makes QoS Work?
http://www.cisco.com/warp/public/779/smbiz/community/qos_basics.html

DiffServ - The Scalable End-To-End QoS Model
http://www.cisco.com/warp/public/cc/pd/iosw/ioft/iofwft/prodlit/difse_wp.htm

Comparing Traffic Policing and Traffic Shaping for Bandwidth Limiting
http://www.cisco.com/warp/public/105/policevsshape.html


名辭解釋:

MPLS
Multi-Protocol Label Switching
http://rtg.ietf.org/wg/mpls/rfclist

VLAN
IEEE 802.1Q Virtual LAN

Spanning-Tree
IEEE 802.1D

QoS
RFC-3583 Quality of Service

CoS
IEEE 802.1p Class of Service

IP ToS
RFC-1349
IP header Type of Service field

IP Precedence
RFC-1122
Requirements for Internet Hosts in Communication Layers

IP DiffServ
RFC-2474 RFC-2475
IP Differented Service

Gigabit Ethernet
IEEE 802.3z

10 Gigabit Ethernet
IEEE 802.3ae/802.3ak

SDH
Synchronous Digital Hierarchy
http://www.iec.org/online/tutorials/sdh/

ATM
Asynchronous Transfer Mode
http://www.mfaforum.org/education/atm_wp.shtml

SOCKS
proxy SOCKS Version 5 Protocol ROF-1928
http://www.socks.nec.com/AboutSOCKS/SOCKSOverview.asp

MAC
IEEE 802.3 Media Access Control

OSI 7 Layer Model
http://en.wikipedia.org/wiki/OSI_model

Spyware
http://en.wikipedia.org/wiki/Spyware

EAP
Extensiable Authentication Protocol
http://en.wikipedia.org/wiki/Extensible_Authentication_Protocol

RADIUS
Remote Access Dial-IN User Services
http://en.wikipedia.org/wiki/RADIUS


URL
Uniform Resource Locator
http://en.wikipedia.org/wiki/URL

FIFO
First In First Out
http://en.wikipedia.org/wiki/FIFO

VoIP
Voice over IP
http://en.wikipedia.org/wiki/Voip

streaming media
http://en.wikipedia.org/wiki/Streaming_media

Wireless AP
Wireless Access Point


相關軟體:
Proxy Server
Squid Web Proxy Server
http://www.squid-cache.org
Microsoft ISA Server
http://www.microsoft.com/isaserver/
http://www.isaserver.org/

Local-host SOCKS Proxy
TOR
http://tor.eff.org
Hopster
http://www.hopster.com
HTTP-Tunnel
http://www.http-tunnel.com/html/

SSL Tunnel
SoftEther
http://www.softether.com/jp/vpn2/
STunnel
http://www.stunnel.org/
OpenVPN
http://www.openvpn.org

P2P software
E-Donkey
http://www.edonkey2000.com
BitTorrent
http://www.bittorrent.com
Kazaa
http://www.kazaa.com

Instant Messenger and Internet Phone
AOL Instant messenger
http://www.aim.com
MSN messenger
http://messenger.msn.com
ICQ instant messenger
http://www.icq.com
Yahoo messenger
http://tw.messenger.yahoo.com/index.php
Jabber
http://www.jabber.com
Google Talk
http://www.google.com/talk/
Skype
http://www.skype.com
Gizmo Project
http://www.gizmoproject.com

原文網址

IEEE 802.1d(STP)

IEEE 802.1d(STP)


為什麼需要802.1d

二 層數據網的自愈需求由來已久,早期的以太網 Bridge 採用了基於 MAC 位址在不同端口之間的轉發,而每一個端口對應的是一個以太網的網段,也就是一個以太網的廣播域,透過學習每個端口的 MAC 位址表的模式,以太網 Bridge 只轉發不同端口間的通信。但是由於Bridge 倚賴的是營運網路中存在的MAC 位址和端口的對應表,所以一旦收到到達站址未知的數據包,它將利用廣播的形式來尋址,這種方法使得它天生不能隔離廣播包和組播包的通信,其後果就是在一個 環形網路中造成數據流量以指數形式的增長,從而導致網路的癱瘓,這種現象也稱為“廣播風暴”。

可以說“廣播風暴”的現象只存在於兩點之間 存在冗餘鏈路的網路之中,而冗餘鏈路的存在正是網路設計中大量存在的,這種設計的目的是當某一條鏈路失效時,另一條冗餘的鏈路能夠馬上接管所有的工作。為 了解決“廣播風暴”這一在二層數據網路中存在弊端,IEEE(電機和電子工程師學會)製定了 802.1d 的生成樹協議(Spanning Tree),這種協議的本質就是消除網路拓撲中任意兩點之間可能存在的重複路徑,利用這種算法將兩點之間存在的多條路經劃分為“通信路徑”和“備份鏈路 ”,數據的轉發在“通信路徑”上進行,而“備份鏈路”只用於鏈路的偵聽,一旦發現“通信路徑”失效時,將自動地將通信切換到“備份鏈路”上。

現 代的二層以太網交換機和三層以太網交換機採用了硬體電路的設計,保證了每個端口的獨享帶寬,用戶可以將它的每一個端口看作是一個獨立的 Bridge 端口,其二層的工作原理同 Bridge 類似。為了實現下用戶接入層、匯聚層甚至城域網路範圍內的高可靠性,網路中關鍵的拓撲設計往往採用冗餘鏈路的設計,雖然也有其他的技術可以實現高效的網路 收斂,但是大多數網路設計者還是採用了 802.1d 的方法,原因是 Spanning Tree是一項簡單而成熟的網路自愈技術。

Spanning Tree的工作模式

Spanning Tree 的工作模式可以從它的字面上理解為“生成樹”,它的所有的工作都是為了生成一顆倒裝的樹形,這棵樹的根就稱為“bridge root”,每個設備會定義一個優先級,稱為“bridge priority”,它的數值越小代表它成為樹根的可能性越大,而每個葉結點通往樹根的路徑稱為“root path”,衡量這一路徑的權值稱為“path cost”,通常它代表了鏈路的帶寬,一個千兆端口的權值會小於一個百兆端口的權值。所有參與生成樹算法的網路設備都交換它們的報文訊息(BPDU),透 過這些訊息它們知道哪個路徑更為快捷、哪個設備成為樹根的可能性最高,然後它首先選出整個網路的樹根,其次計算每個葉結點到樹根的路徑,選擇代價最小的成 為通信的路徑,而另外的路徑成為備份的路徑。在每個節點的生成樹算法完畢以前,所有的設備端口都只發送和接收報文訊息,端口的狀態處於初始化的階段 (listening learning),一旦完成初始化,那麼成為通信的路徑的端口轉變為“Forwarding”的狀態,用於數據的收發,而備份鏈路的端口成為 “Blocking”的狀態(或對端成為“Blocking”的狀態),只偵聽 BPDU 的數據。一旦通信的路徑失效,根據 BPDU 的報文,備份鏈路的端口將重新一輪計算的過程而成為“Forwarding”的狀態。

Spanning Tree的弊端和增強技術

Spanning Tree 的算法廣泛運用於二層以太網的收斂和自愈,但是由於它的出現是在局域網的初期所開發的技術,所以它也存在著一些弊端, 主要有以下幾個不足。

1、二層數據網的收斂時間過長

根據 802.1d的算法,每個葉結點的初始化時間約為 30 秒鐘,整個拓撲的收斂將會在 45 秒左右,即使是一個以太網端口由於插入計算機也需要這個過程。而我們知道一旦在關鍵網路如主機核心機房的連接,用戶期望的值往往要短的多。

http://anheng.com.cn/news/html/network_basic/595.html

2、網路拓撲容易引起全局波動

由 於 802.1d 的理論沒有域的概念,網路中用戶增加或減少設備、設備配置的改變往往會引起全局不必要的波動,用戶如果改變其設備參數甚至能引起bridge root 的改變,出現通信網路的中斷。這造成用戶在大規模的數據網路中不敢輕易使用 802.1d 的算法。

http://anheng.com.cn/news/html/network_basic/595.html

3、缺乏對現有多 VLAN 環境的支援

802.1d 沒有闡明在一個存在多個 VLAN 情況下如何處理 Spanning Tree 的算法,造成一個以太網交換機只支援單個 STP運算,從而使得雙光纖鏈路的資源只能利用到一半。

針對這些802.1d 所帶來的弊端,網路設備製造商開發了許多增強的技術,以使以太網用於現代高速的寬帶網路,這些技術主要有︰

修改 Spanning Tree 的算法,大大提升其收斂時間。
提出 Spanning Tree 劃分域的概念,將核心網路與用戶接入網路的 STP 域分開,保護核心網路的穩定性。
針對以太網交換機開發的多 STP 協議,就是在每個 VLAN 上營運獨立的 STP 算法,互不干擾。
需 要指出的是以上幾種技術現下尚未存在開放的標準,不同廠商的互連需要依情況不同而定。當然二層數據網路的自愈技術不光是 802.1d 一種,針對 STP 的不足,尤其是收斂時間過長這一點,許多知名的網路廠商甚至開發出不需要 STP 的子秒級收斂技術,這種收斂有些是倚賴於特殊的光纖端口上,也有一些是建立在光纖以太網技術上的。

http://anheng.com.cn/news/html/network_basic/595.html

http://anheng.com.cn/news/html/network_basic/595.html

STP︰生成樹協議 -IEEE 802.1D (STP︰Spanning Tree Protocol - IEEE 802.1D)

生 成樹協議 Spanning Tree 定義在 IEEE 802.1D 中,是一種橋到橋的鏈路管理協議,它在防止產生自循環的基礎上提供路徑冗餘。為使以太網更好地工作,兩個工作站之間只能有一條活動路徑。網路環路的發生有 多種原因,最常見的一種是故意生成的冗餘,萬一一個鏈路或交換機失敗,會有另一個鏈路或交換機替代。

STP 是一種橋到橋的通信技術,提供發現網路物理環路的服務。該協議規定了網橋創建無環回loop - free 邏輯拓朴架構的算法。換句話說,STP 提供了一個生成整個第二層網路的無環回樹架構。

生成樹協議操作對終端站透明,也就是說,終端站並不知道它們自己是否連接在某單個局域網或多交換局域網中。當兩個網橋相互連接在相同的由兩台計算機組成的網路中時,生成樹協議支援兩網橋之間相互交換訊息,這樣只需要其中一個網橋處理兩台計算機之間發送的訊息。

橋 接設備之間透過使用網橋協議數據單元(Bridge Protocol Data Unit,BPDU)交換各自狀態訊息。生成樹協議透過發送 BPDU 訊息為交換網路配置根交換和根端口,並為每個交換網路區段(switched segment)配置根端口和指定端口。

網橋中的生成樹算法可以用來決定如何使用生成樹協議,該算法的優點在於能夠避免網橋環路,並確保在多路徑情形下網橋能夠選擇一條最有效的路徑。如果最佳路徑選擇失敗,可以使用該算法重新計算網路路徑並找出下一條最佳路徑。

利用生成樹算法可以決定網路路徑(哪台計算機主機在哪個區段),並透過 BPDU 訊息交換以上數據。該過程主要分為以下兩個步驟︰

透過評估網橋接收的配置訊息以及選擇最佳選項,再利用生成樹算法來決定網橋發送的最佳訊息。
一旦選定某發送訊息,網橋將該訊息與來自無根(non-root)連接的可能配置訊息相比較。如果步驟1中選擇的最佳選項並不優於可能配置訊息,便刪除該端口。

原文網址 文章james 發表於 週日 3月 16日, 2008年 1:37 pm

2008年7月10日 星期四

How do I recover the password for a Cisco router?

How do I recover the password for a Cisco router?

"Physical access to a computer or router usually gives a sophisticated user complete control over the device. Software security measures can often be circumvented when access to the hardware is not controlled." -- Cisco Systems, Inc.

Recovering the passwords for most Cisco devices via the console port is very simple. However, Cisco has purchased so many other manufacturers and put the Cisco label on their devices that the procedures for password recovery vary greatly from one Cisco device to another. In addition, the Cisco password recovery procedures have also changed with IOS upgrades. I have attempted to make these password recovery instructions as generic as possible, to account for past and future oddities that you may run into.


These Cisco password recovery instructions will enable you to recover from a lost password or most Cisco devices. Unless otherwise stated the instruction below refer to the 2000, 2500, 3000, 4000, 7000 and IGS series routers.

Part I: The Configuration Register

To begin password recovery, connect a terminal or a computer running terminal emulation software to the console port of the Cisco device. Set your terminal to 9600 bps, eight data bits, no parity, and two stop bits.

Some Cisco devices, such as the AccessPro Card, prefer 9600 bps, eight data bits, no parity, and one stop bit.

Power cycle the Cisco device.

Within 60 seconds of turning on the Cisco device, send a BREAK signal from your terminal or terminal emulation software. If you are using:

  • Telix, press
  • Procomm, press
  • Hyperterminal, press

If the cable you are using to connect to the Cisco device is good and you are sending a break signal correctly, you will be rewarded with a '>' prompt. This is not an IOS prompt. This is the ROM monitor prompt.

Note: The Cisco 1003, 1600, 2600, 3600, 4500, 7200, 7500, 12000, AS5200, AS5300, uBR7246 and IDT Orion-Based routers use "rommon" as the ROM monitor prompt.

Note: The Cisco 3800 ERM uses "3800-ERM(boot)>" as the boot monitor prompt. You can enter privileged mode directly from the 3800 ERM boot monitor, at which point the prompt changes to "3800-ERM(boot)#".

Look at the configuration register using the command `e/s 2000002`. Write down the value of the configuration register. Use the `Q` command to return to the ROM monitor prompt.

Note: If you can login to the device, you can view the configuration register simply by using the command `show version`. Some Cisco devices do not require passwords to login from the console port.

Note: The Cisco 1003, 1600, 2600, 3600, 4500, 7200, 7500, 12000, AS5200, AS5300, uBR7246 and IDT Orion-Based routers use the `confreg` or `config-register` command to enter the configuration register utility. You will be asked a series of questions. Answer yes to "Do you wish to change the configuration[y/n]?", "ignore system config info[y/n]?", and "change boot characteristics[y/n]?". Answer no to all of the other questions. At the "enter to boot:" prompt enter `2` and press return. Answer no to the question "Do you wish to change the configuration[y/n]?" the second time you see it.

Set the configuration register. Enter the command `o/r0x42` to cause the device to boot from the flash ROM's. If the flash ROM's are corrupted, you can use the command `o/r0x41` to cause the device to boot from the boot ROM's.

Note: Some older Cisco devices, such as CGS, MGS, AGS, AGS+ and early 7000 routers require you to change the configuration register by moving hardware jumpers. On many of these devices the jumpers are on the CSC processor card and must be changed by removing jumper eight and placing it in position fifteen.

Early Cisco IGS routers use DIP switches to set the configuration register. On the IGS, you will need you will need to set switches 0-3 OFF/UP and switch 7 ON/DOWN.

Part II: Modifying The Configuration

Power cycle the device.

Answer `No` to all of the setup questions.

At the "Router>" prompt, use the `enable` command to enter privileged mode. Your prompt will change to "Router#".

Use the `show startup-config` command to view the devices configuration file. Look for the passwords. If the passwords are not encrypted, note the passwords and reboot the device. If the passwords are encrypted, continue along with these directions.

Use the `configure memory` command to copy the configuration file from NVRAM into RAM. Before you do this, the device configuration will be empty. After you do this, the device configuration will be the configuration previously stored in NVRAM by the devices administrator.

Use the `configure terminal` command to enter configuration mode.

If desired, use the `password` command to set the login password, or the `no password` command to remove the login password.

If desired, use the `enable password` command to set the enable password, or the `no enable password` command to remove the enable password.

If desired, use the `enable secret` command to set the secret password or the `no enable secret` command to remove the secret password.

If desired, use the `line 0` and `password` commands to set a password on the console port, or the `line 0` and `no password` commands to remove a password on the console port.

Changing these password may inconvenience and annoy any previous administrator of this device! If the passwords are not encrypted, you will not need to change them. If the password are encrypted, you will need to either change them or decrypt them. For information on decrypting these passwords, read How do I decrypt Cisco passwords?.

Press to exit configuration mode.

Use the `copy running-config startup-config` command to copy the configuration you have been editing back into the startup-config. This will save the changes you have just made to the configuration.



Part III: Cleaning Up

Power cycle the device.

Restore the configuration register to its original value. Use the `configure terminal` command to enter configuration mode and then use the `config-register` command to set the configuration register. If you were not able to note the configuration register earlier, you will almost always be fine by setting it to 0x2102, which is the default for most Cisco devices.

Note: The default configuration register value for the Router Switch Processor (RSP4) is 0x0101.

Note: On devices where you moved jumpers or set DIP switches, you will need to change them back to their original configuration.

Some Cisco devices require you to delete their entire configurations to recover from a lost password. On the Catalyst 2820 ATM module, you reset to factory defaults from the Port Configuration Menu. On the 500-CS, press the reset button on the top of the case while you power on the device and the entire configuration is returned to factory default. On the Catalyst 3000, press the SysReq button on the back panel for five seconds, release it, and then select "Clear Non-Volatile RAM" from the menu.

原文轉址



Cisco password recover

一:先準備一條使用RJ45接頭的連接線,連接Router的Console Port。

二:終端機使用以下設定(不要用Win NT,建議用WinXP.2000.2003)
9600 baud rate
No parity
8 data bits
1 stop bit
No flow control


三:將Router開機,
System Bootstrap, Version 11.3(19)AA, EARLY DEPLOYMENT RELEASE SOFTWARE (fc1)
Copyright (c) 1998 by cisco Systems, Inc.
C2600 processor with 32768 Kbytes of main memory
Main memory is configured to 32 bit mode with parity enabled
看到出現此訊息後,趕緊按下Ctrl+Break送出 Break,就會進到ROMMON Mode。


四:在rommon>下輸入confreg
rommon 1 > confreg
回答下列問題
Configuration Summary
enabled are:
load rom after netboot fails
console baud: 9600
boot: image specified by the boot system commands
or default to: cisco2-C2600

do you wish to change the configuration? y/n [n]: y-------回答Y
enable "diagnostic mode"? y/n [n]:
enable "use net in IP bcast address"? y/n [n]:
disable "load rom after netboot fails"? y/n [n]:
enable "use all zero broadcast"? y/n [n]:
enable "break/abort has effect"? y/n [n]:
enable "ignore system config info"? y/n [n]: y-------回答Y
change console baud rate? y/n [n]:
change the boot characteristics? y/n [n]: y-------回答Y

enter to boot:
0 = ROM Monitor
1 = the boot helper image
2-15 = boot system
[2]: 2-----要選2

五:rommon 2 > reset 重新啟動 Router
六:--- System Configuration Dialog --- Router 會自動進入 Setup 選單
Would you like to enter the initial configuration dialog? [yes/no]:
按 Ctrl-C 中斷 Setup

七:Router 會進入一般模式
Router>enable 進入 Priviledged mode (不需輸入任何密碼)
Router#show startup-config 顯示 NVRAM 裡面的 Startup-Config
(顯示結果省略)

八:將 Startup-Config 載入 DRAM
Router#configure memory

九: 2611#configure terminal----輸入此命令進入設定模式

十:將 enable 的密碼改為 [自訂]
2611(config)#enable secret [自訂]
十一:將 Running-Config 寫回 NVRAM
2611#copy running-config startup-config

十二:
2611#show version
Cisco Internetwork Operating System Software
(中間結果省略)
Configuration register is 0x2142 目前的 Configuration Register 為 0x2142

十三:
2611#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
2611(config)#config-reg 0x2102 將 Configuration Register 改回來
2611(config)#^Z -----Ctrl+Z
2611#
00:01:54: %SYS-5-CONFIG_I: Configured from console by console
2611# reload 重新開機

原文轉載


原廠官方資料連結 http://www.cisco.com/warp/public/474/index.shtml#routers

2008年7月8日 星期二

Ether Channel

Ether Channel
作者:李高歡 2007-06-03 20:25:13
标簽:

通過以太信道(Ether Channel)技術,我們可以将2~8條快速以太網(FE)鏈路或吉比特以太網(GE)鏈路捆綁爲一條快速以太網信道(FEC)或吉比特以太網信道(GEC),提供高達1600Mbit/s(8條快速以太網信道)或16Gbit/s(8條吉比特以太網信道)的全雙工速率。這可通過兩種方式實現,一個是思科專有協議PAgP(Port Agregation Protocol),另一個是基于标準的LACP。

以太信道作爲一條邏輯鏈路,要求所有捆綁的端口具有相同的配置(作爲中繼線時捆綁的端口必須處于中繼模式,具有相同的本征VLAN且穿越同一組VLAN,每個端口還必須有相同的速度和雙工設置),數據通過信道時将在各條鏈路中進行分配,可以采用不同的流量分配方法來進行負載分擔:

1. 負載分擔算法

以太信道中流量分配是按照散列算法來計算的,該算法可以根據源IP,目标IP,源MAC,目标MAC,源端口,目标端口,或者是源IP與目标IP的組合,源MAC與目标MAC的組合,它計算機出一個二進制模式,用于選擇一條鏈路。

如果算法隻使用一個地址或端口,它将使用最後一位或幾位做爲索引;而如果得法使用報兩個地址或端口,将對地址的最後一位或多位進行異或(XOR)運算的結果作爲索引

例如:有一條由兩條鏈路(索引爲0~1)組成的信道,當使用一個地址,如:192.1.1.1,進行負載分擔時,它将根據192.1.1.1(0000 0001)二進制的最後一位,即1,選擇索引,即選擇索引爲1(第二條鏈路)的鏈路進行轉發;如果采用兩個地址,如:192.1.1.1和192.1.1.2進行負載分擔時,它将192.1.1.1(0000 0001)和192.1.1.2(0000 0010)最後一位進行XOR運算等到的結果選擇索引,爲1(1XOR0=1),即選擇索引爲1(第二條鏈路)的鏈路進行轉發;

在上例中,如果這個信道是由四條鏈路組成,則對于上例中的第一種情況,它将根據192.1.1.1(0000 0001)最後兩位選擇索引,爲1,即選擇第二條鏈路;在第二種情況,它将192.1.1.1(0000 0001)和192.1.1.2(0000 0010)最後兩位進行XOR運算,01XOR10=11,即索引3,所以選擇第四條鏈路轉發

同理,如果信道是由8條鏈路組成,将根據最後三位或者是兩個刂返淖詈笕籜OR運算等到的結果選擇鏈路

配置命令:

Switch(config)#port-channel load-balance {src-ip | dst-ip | src-mac |dst-mac | src-port | dst-port | src-dst-ip | src-dst-mac | src-dst-port }

2. PAgP

PAgP在一條信道中最多可以包括8條鏈路,其配置方法如下:

Switch(config-if)#channel-protocol pagp

Switch(config-if)#channel-group number mode {on | {auto | desirable} [non-slient]}

number:1~64,同一個信道編号必須相同

on:不進行協商

auto:等待被請求,被動的監聽

desiable:主動請求

例如:将接口G0/1~g0/4配置爲以太信道,采用源-目的IP負載分擔

SwitchA(config)#port-channel load-balance drc-dst-ip

SwitchA(config)#interface range g0/1 – 4

SwitchA(config-if)#channel-protocol pagp

SwitchA(config-if)#channel-group 1 mode on

另一端的配置是一樣的

3. LACP

LACP在一條信道中最多可以包括16條鏈路,但同一時刻最多隻有8條鏈路(稱爲活動鏈路)可以轉發數據包,其他鏈路處于備用狀态,當某條活動鏈路出現故障後,可以從中選擇一條來提供轉發。LACP中提供了端口角色的功能,系統優先級(2字節的優先級+6字節MAC)最低的,負責确定在給定時間内哪些端口将參與以太信道;而根據端口優先級(2字節優先級+2字節端口号)低的成爲活動端口,其配置方法如下:

Switch(config)#lacp system-priority priority

Switch(config-if)#channel-protocol lacp

Switch(config-if)#lacp port-priority priority

Switch(config-if)#channel-group number mode {on | passive | active}

on:不進行協商

passive:同PAgP的auto

active:同PAgP的desirable

2008年6月29日 星期日

IEEE802.1p QoS

端到端QoS技術    ASIC技術的高速發展使低端設備具備強大的QoS能力成為可能,網路的QoS開始從集中保證逐漸向端到端保證過渡。現在,網路邊緣設備已經可以根據埠、 MAC位址、VLAN資訊、IP位址甚至更高層的資訊來識別應用類型,為資料包打上優先順序標記(如修改IEEE802。1p或IPDiffServ 域),核心設備不用對應用進行識別,只需根據IPDiffServ和IEEE802。1P進行交換,並提供服務品質即可。這種智慧的QoS功能也是基於晶 片的64位元組以上的處理深度發展起來的。


基于端口的划分流量优先级服务

  交换机所有端口都支持两个优先级的队列:低优先级队列和高优先级队列,通过对端口

  进行优先级的划分,可以确保重要的应用能够优先得到服务。

  基于端口划分的流量优先级服务只对没有标记的数据帧起作用,基于IEEE802.1p标准来

  划分服务优先级只对标记的数据帧起作用。这两种划分方法互相补充,交换机都支持。

  但当使用两种标准时,只在当数据帧离开交换机时起作用。

  注:标记的数据帧指当采用IEEE802.1p/Q,ISL或其它技术时,当数据帧经过交换机时,

  会被交换机标记(增加标记的区域)。

關於IEEE802.1p QoS 設置

請問設置QOS的值是越大優先級越高還是小的級別高

越大優先級越高,優先級為0是最小的級別。



IEEE802.1p的運作原理

從上面這張圖我們可以很清楚看到
在正常封包格式中加入一個4 BYTES 的 TAG CONTROL INFO
叫做802.3ac標籤格式

在這個 4 BYTES的TAG中
前面 2 BYTES固定是 8100h
這個用意是告訴所有的網路設備
1.我是一個具備802.3ac標籤格式的封包
不是一個不標準的封包
請不要拋棄我

2.我是一個帶有802.1p/Q資訊的封包
請來讀相關的資訊並且根據設定的資訊辦事

看不懂8100h會把封包當不正常封包丟掉的設備就是不相容不支援802.1p/Q
看的懂8100h不會丟封包但卻不會照資訊辦事的網路設備就是相容802.1p/Q
看的懂8100h不會丟封包也會照資訊辦事的網路設備就是支援802.1p/Q
會特別寫出第2行的相容是因為在當初標準剛出來時
有些過渡性的產品就是這樣亂搞的

接下來我們來看後面 2 個 BYTES
前面 3 個 bits就是放IEEE802.1p設定資訊的地方
大家都知道 2 的 3 次方是 8
所以這裡總共可以表現出0-7共八個優先權等級
於是封包之間的優先權就被區分出來

當優先權被區分出來時
就要靠網路設備上的佇列來實現先後的順序
以上面這張圖為例
網路卡上有2個佇列
當封包內的802.1p資訊設定為0-3時就走一般佇列
當封包內的802.1p資訊設定為4-7時就走高優先權佇列
一般的網路設備都會有2個/4個/8個佇列就是為了實現這八個優先權等級
看到這兒各位看倌應該就了解整個IEEE802.1p的運作原理吧



IP Type of Service

This classification type is based on an exact match of the one-byte ToS/DSCP field contained in the IP header of a frame. The ToS (Type of Service) or DSCP (Diffserve Codepoint) value is defined by an 8-bit hexadecimal number between 0 and FF. Enter a value or click Select to open a window where you can generate a hex value. For information on how to generate a ToS or DSCP value, see ToS/DSCP Configuration window.

Type of Service can be used by applications to indicate priority and Quality of Service for each frame. The level of service is determined by a set of service parameters which provide a three way trade-off between low-delay, high-reliability, and high-throughput. The use of service parameters may increase the cost of service. In many networks, better performance for one of these parameters is coupled with worse performance on another. Except for very unusual cases, at most, two of the parameters should be set.

"IP precedence 使用前3bit; ToS 使用4-7 bit, 最后一位备用;"

"DSCP 使用0-5bit, 最后两位备用;"

For a ToS value, the 8-bit hexadecimal number breaks down as follows:

Bits 0-2: Precedence
Bit 3: 0=Normal Delay, 1=Low Delay
Bit 4: 0=Normal Throughput, 1=High Throughput
Bit 5: 0=Normal Reliability, 1=High Reliability
Bits 6-7: Explicit Congestion Notification

########################

0 1 2 3 4 5 6 7
+-----+-----+-----+-----+-----+-----+-----+-----+
| | | | | | |
| PRECEDENCE | D | T | R | 0 | 0 |
| | | | | | |
+-----+-----+-----+-----+-----+-----+-----+-----+

#########################

The precedence bits (bits 0-2) break down as follows:

111 - Network Control
110 - Internetwork Control
101 - CRITIC/ECP
100 - Flash Override
011 - Flash
010 - Immediate
001 - Priority
000 - Routine

The Network Control precedence designation is intended to be used within a network only. The actual use and control of that designation is up to each network. The Internetwork Control designation is intended for use by gateway originators only.

For a DSCP value, the value represents codepoints for two Differentiated Services (DS) Per-Hop-Behavior (PHB) groups called Expedited Forwarding (EF) and Assured Forwarding (AF). For more information on these PHB groups, refer to RFC 2597 and RFC 2598.

########################################################

在IP网络中,IPv4报文中有三种承载QoS优先级标签的方式,分别为基于二层的CoS字段(IEEE802.1p)的优先级、基于IP层的IP 优先级字段ToS优先级和基于IP层的DSCP(Differentiated Services Codepoint)字段优先级。每种优先级的定义如下:

  (1) IEEE802.1p优先级

  它是位于二层带标签的以太网帧的CoS字段,和VLAN ID在一起使用,在字节中的位置如下:

  其中:IEEE802.1p优先级:3bit(P2-P0)
  未用(CU):1bit
  VLAN ID:12bit(V11-V0)
   IEEE802.1p优先级值有8个(0-7),0优先级最低,7优先级最高。报文分为三种情况:带优先级和VLAN ID的标签报文,其优先级值是自身带的值;只带优先级的标签报文,此时VLAN ID为0,其优先级值是自身带的值;未带标签的报文,一般默认的优先级值为0,也可以进行更改指定新的优先级。

  (2) IP优先级

  它由IP分组报头中的服务类型(ToS)字节中的3位组成,其在字节中的位置如下:

  P2 P1 P0 T3 T2 T1 T0 CU

  其中:IP优先级:3bit(P2-P0)
  服务类型(ToS):4bit(T3-T0)
  未用(CU):1bit
  IP优先级值有8个(0-7),0优先级最低,7优先级最高。在默认情况下,IP优先级6和7用于网络控制通讯使用,不推荐用户使用。ToS字段的服务类型未能在现有的IP网络中普及使用。

  (3) DSCP优先级

  它由IP分组报头中的6位组成,使用的是ToS字节,因此在使用DSCP后,该字节也被称为DSCP字节。其在字节中的位置如下:

  DS5 DS4 DS3 DS2 DS1 DS0 CU CU

  其中:DSCP优先级:6bit(DS5-DS0)
  未用(CU):2bit
  DSCP优先级值有64个(0-63),0 优先级最低,63优先级最高。事实上DSCP字段是IP优先级字段的超集,DSCP字段的定义向后与IP优先级字段兼容。目前定义的DSCP有默认的 DSCP,值为0;类选择器DSCP,定义为向后与IP优先级兼容,值为(8,16,24,32,40,48,56);加速转发(EF),一般用于低延迟 的服务,推荐值为46(101110);确定转发(AF),定义了4个服务等级,每个服务等级有3个下降过程,因此使用了12个DSCP值 ((10,12,14),(18,20,22),(26,28,30),(34,36,38))。

#############################################

IP precedence和DSCP代码对照表


原文連結

http://drupal.morezman.com/?q=node/28

http://wordpress.morezman.com/?p=93
http://blog.chinaitlab.com/html/72/272272-160029.html
http://www.juniper.net/techpubs/software/junos/junos76/swconfig76-network-interfaces/html/interfaces-summary153.html

2008年4月26日 星期六

VOIP 相關資訊說明

• VOIP — 語音傳輸協議(又稱爲IP電話技術,網路電話技術以及數位電話)—即通過電腦或其他基於IP的網路來傳輸語音對話的途徑
• SIP — 會話初始化協議—是由IETF的MMUSIC工作組研發並應用於標準初始化,修改,以及終止的視頻,語音,即時資訊傳送,線上遊戲以及虛擬現實等多媒體元件的互動用戶協議。
• PSTN — 公共交換電話網絡—世界公共線路的集合—交換電話網絡,如同網際網路是世界公共IP電話資料包傳輸的集合點。
• ISDN — 集成服務數位網路—網路電話轉換綫路系統的一種,通過普通的電話銅線傳輸數位(相對於類比)語音和資料,以獲得比類比系統更好的通話音質和更流暢的傳輸速度。
• PBX — 企業內部電話交換系統(也叫做企業通信交換系統)—私人企業擁有的電話傳輸系統,與此對立的是公共承運人或電話公司擁有的電話交換系統
• IVR — 在電話技術領域裏,互動語音回應—是指電算化系統,允許個人,例如電話呼叫者按照菜單中的選項進行操作,換句話說,是指個人与電腦系統之間的互動。
• DID — 直接撥入(也叫做歐洲直接撥入)是電話公司提供的客戶端部件,用於企業間的通信交換系統,由電話公司(電信)收集所有號碼連接到客戶的企業通信交換機(PBX)上的號碼。
• RFC — 請求(複數形式為RFCs) 是因特網和Unix社區的商業軟件和免費軟件种網絡數碼信息文件和標準所廣泛遵循的系列之一。

2008年4月15日 星期二

UPS 不斷電系統運作方式區分

UPS 依其運作方式,一般可分為在線式〈On-Line〉、離線式〈Off-Line〉及在線互動式〈Line Interactive〉三種。

在線式〈On-Line〉UPS:當市電正常供電時,市電經濾波及突波吸收迴路後,兵分兩路,一邊對電池組充電,一邊則是經整流,再經過變流器的轉換提供 淨化過的交流電力給負載使用。一旦市電發生異常,則變流器的輸入則改由電池組來供應,變流器持續提供電力,達到完全不斷電。由此可知,在線式不斷電系統的 輸出完全由變流器來供應,不論市電電力品質如何,其輸出均是穩定且純淨的正弦波電源。雖然此類UPS成本可能較高,我們還是建議盡量選擇使用在線式 UPS。

離線式〈Off-Line〉UPS:當市電正常供電時,UPS將市電直接供應給負載使用,同時UPS對電池組充電。一旦市電發生異常,則UPS切換到由電 池組供應電力至變流器,再由變流器提供穩定的電力給負載使用,大部份此類產品的輸出波形皆為方波或階梯波,亦適用於電腦之電源。

在線互動式〈Line-Interactive〉UPS:其原理與離線式不斷電系統類似,主要區別在於此類產品將充電迴路與變流器整合為雙向轉換迴路,可 自動偵測輸入電壓是否符合於正常範圍內,如有偏差可由穩壓電路昇壓或降壓,提供較穩定之輸出電壓,其它工作原理與離線式相同。


根據電池廠商的說法,深度放電大概半年作一次即可!
不過再怎麼說~
電池的壽命一般來說大概是3~5年~
如果想要有完善的保護的話,
超過年限後更換電池這是一個比較妥當的辦法。

UPS最重要的規格就是容量(VA)數。
如果過載使用的話,機器就會跳至旁路或是關掉輸出了。
理論上來說是不會傷到電池啦!

不過UPS還是不建議使用像吸塵器或是雷射印表機這一類的電感性負載,
雷射印表機 吸塵器等等 "高啟動電流" 的電器都不適合接在ups上面
雖然會自動跳旁路 .可是對UPS是一種傷害.甚至有機會會把UPS燒掉喔!
電感性負載的啟動電流超大~
遇到負載大的,啟動電流甚至近似短路。
遇到保護沒做好的UPS就是會炸機囉~
就算沒炸機對上面的元件也是很傷~