国产一级a片免费看高清,亚洲熟女中文字幕在线视频,黄三级高清在线播放,免费黄色视频在线看

打開(kāi)APP
userphoto
未登錄

開(kāi)通VIP,暢享免費(fèi)電子書等14項(xiàng)超值服

開(kāi)通VIP
深入分析配置杜絕交換機(jī)免受惡意攻擊
  與路由器不同,交換機(jī)的安全威脅主要來(lái)自局域網(wǎng)內(nèi)部。出于無(wú)知、好奇,甚至是惡意,某些局域網(wǎng)用戶會(huì)對(duì)交換機(jī)進(jìn)行攻擊。不管他們的動(dòng)機(jī)是什么,這都是管理員們不愿看到的。為此,除了在規(guī)定、制度上進(jìn)行規(guī)范外,管理員們要從技術(shù)上做好部署,讓攻擊者無(wú)功而返。本文以Cisco交換機(jī)的安全部署為例,和大家分享自己的經(jīng)驗(yàn)。
  1、細(xì)節(jié)設(shè)置,確保交換機(jī)接入安全
  (1).配置加密密碼
  盡可能使用Enable Secret特權(quán)加密密碼,而不使用Enable Password創(chuàng)建的密碼。
  (2).禁用不必要或不安全的服務(wù)
  在交換機(jī)上尤其是三層交換機(jī)上,不同的廠商默認(rèn)開(kāi)啟了不同的服務(wù)、特性以及協(xié)議。為提高安全,應(yīng)只開(kāi)啟必須的部分,多余的任何東西都可能成為安全漏洞??山Y(jié)合實(shí)際需求,打開(kāi)某些必要的服務(wù)或是關(guān)閉一些不必要的服務(wù)。下面這些服務(wù)通常我們可以直接將其禁用。
  禁用Http Server
  no ip http server
  禁用IP源路由,防止路由欺騙
  no ip source route
  禁用Finger服務(wù)
  no service finger
  禁用Config服務(wù)
  no service config
  禁用Hootp服務(wù)
  no iP hootp server
  禁用小的UDP服務(wù)
  no service udp-small-s
  禁用小的TCP服務(wù)
  no service tcp-small-s
  (3).控制臺(tái)和虛擬終端的安全部署
  在控制臺(tái)上使用與虛擬終端(Vty)線路上配置認(rèn)證,另外,還需要對(duì)Vty線路使用簡(jiǎn)
  單的訪問(wèn)控制列表。
  Switch(config)#access-list 1 permit 192.168.1.1
  Switch(config)#line vty 0 4
  Switch(config-line)#access-class 1 in
  (4).用SSH代替Telnet
  Telnet是管理員們連接至交換機(jī)的主要通道,但是在Telnet會(huì)話中輸入的每個(gè)字節(jié)都將會(huì)被明文發(fā)送,這可以被類似Sniffer這樣的軟件嗅探獲取用戶名、密碼等敏感信息。因此,使用安全性能更高的SSH強(qiáng)加密無(wú)疑比使用Telnet更加安全。
  Switch(config)#hostname test-ssh
  test-ssh(config)#ip domain-name net.ctocio.com
  test-ssh(config)#username test password 0 test
  test-ssh(config)#line vty 0 4
  test-ssh(config-line)#login local
  test-ssh(config)#crypto key generate rsaThe name for the keys will be:test-ssh.net.ctocio.com
  test-ssh(config)#ip ssh time-out 180
  test-ssh(config)#ip ssh authentication-retries 5
  簡(jiǎn)單說(shuō)明,通過(guò)上述配置將交換機(jī)命名為test-ssh,域名為net.ctocio.com,創(chuàng)建了一個(gè)命名test密碼為test的用戶,設(shè)置ssh的關(guān)鍵字名為test-ssh.net.ctocio.com,ssh超時(shí)為180秒,最大連接次數(shù)為5次。
  (5).禁用所有未用的端口
  關(guān)于這一點(diǎn),筆者見(jiàn)過(guò)一個(gè)案例:某單位有某員工“不小心” 將交換機(jī)兩個(gè)端口用網(wǎng)線直接連接,(典型的用戶無(wú)知行為),于是整個(gè)交換機(jī)的配置數(shù)據(jù)被清除了。在此,筆者強(qiáng)烈建議廣大同仁一定要將未使用的端口 ShutDown掉。并且,此方法也能在一定程度上防范惡意用戶連接此端口并協(xié)商中繼模式。
  (6).確保STP的安全
  保護(hù)生成樹(shù)協(xié)議,主要是防范其他分公司在新加入一臺(tái)交換機(jī)時(shí),因各單位網(wǎng)絡(luò)管理員不一定清楚完整的網(wǎng)絡(luò)拓?fù)洌渲缅e(cuò)誤使得新交換機(jī)成為根網(wǎng)橋,帶來(lái)意外的BPDU。因此,需要核心管理員啟用根防護(hù)與BPDU防護(hù)。
  默認(rèn)情況下交換機(jī)端口禁用根防護(hù),要啟用它需要使用以下命令:
  Switch(config)#spanning-tree guard root
  默認(rèn)情況下,交換機(jī)端口也禁用BPDU防護(hù)。啟用它需使用下列命令:
  Switch(config)#Spanning-tree Portfast bpduguard default
  如果要在所有端口上啟用BPDU防護(hù),可使用下面的命令:
  Switch(config)#Spanning-tree Portfast bpduguard enable
  實(shí)現(xiàn)IP-over-ATM要求一種靈活的網(wǎng)絡(luò)策略,這種策略要適應(yīng)未來(lái)的變化,使在變化中的企業(yè)不中斷或替換業(yè)已存在的關(guān)鍵基礎(chǔ)設(shè)施。我們向企業(yè)倡導(dǎo)采用分層結(jié)構(gòu),將獨(dú)立于廠商的開(kāi)放標(biāo)準(zhǔn)作為把這種變化帶來(lái)的影響限制在局部范圍內(nèi)的一種方法。成功的IP-over-ATM實(shí)現(xiàn)采用三層結(jié)構(gòu)。
  1、服務(wù)(IP路由)。為了及時(shí)提供服務(wù),服務(wù)層應(yīng)該具有可擴(kuò)展性。指配、計(jì)費(fèi)和核算是服務(wù)層的關(guān)鍵責(zé)任。
  2、交換(ATM基礎(chǔ)設(shè)施)。交換層處理服務(wù)傳送和流量工程。它必須能夠提供多種服務(wù),優(yōu)化帶寬利用率,并且能夠迅速?gòu)木W(wǎng)絡(luò)故障狀態(tài)恢復(fù)。
  3、傳輸(SONET或SDH)。傳輸層激活光纖,提供企業(yè)用于支持用戶帶寬需求所需的容量。最佳服務(wù)采用WDM、SONET/SDH、點(diǎn)到點(diǎn)幀技術(shù),并且提供故障恢復(fù)能力,如自動(dòng)保護(hù)交換(APS)。
  4、這種功能方案對(duì)服務(wù)運(yùn)營(yíng)商有兩種優(yōu)勢(shì)。首先采用一個(gè)獨(dú)立的服務(wù)層允許在不中斷網(wǎng)絡(luò)的情況下靈活地引入新業(yè)務(wù)網(wǎng)關(guān)。其次,分層允許運(yùn)營(yíng)商對(duì)新技術(shù)投資。譬如,它允許用ATM交換替代純粹基于IP路由器的交換。
  無(wú)論采用什么技術(shù),網(wǎng)絡(luò)必須具有上述每層提供的功能。采納的傳送技術(shù)可以變化,而且確實(shí)在變化,但是在10年內(nèi),網(wǎng)絡(luò)將仍然需要傳輸、交換和服務(wù)功能。隨著網(wǎng)絡(luò)的增長(zhǎng),只要這三層可以分開(kāi),企業(yè)就可以將三層功能集中在一個(gè)產(chǎn)品中;如果不能分開(kāi),任何升級(jí)都要求進(jìn)行完整的軟件替換(這樣做比替換單獨(dú)部件要貴得多),而且可能會(huì)中斷網(wǎng)絡(luò)運(yùn)行,影響一致可用性。
  通過(guò)流量工程實(shí)現(xiàn)網(wǎng)絡(luò)最大利用率
  在流量工程中,網(wǎng)絡(luò)設(shè)計(jì)者們映射端到端業(yè)務(wù)流,將網(wǎng)絡(luò)容量與這些流匹配,并且針對(duì)不同的服務(wù)類型和組別分配政策。流量工程是公認(rèn)的ATM強(qiáng)項(xiàng)。另一種選擇就是PNNI,它是一種支持交換型虛電路(SVC)請(qǐng)求動(dòng)態(tài)路由選擇的交換機(jī)至交換機(jī)協(xié)議。ATMPNNI協(xié)議解決在網(wǎng)絡(luò)核心處流量不受控而出現(xiàn)的鏈路利用率不平衡問(wèn)題。
  在B和C之間有兩條通路,B-C和B-A-C。程序控制的路由協(xié)議選擇最低成本鏈路作為主通路,在這種情況下,最低成本鏈路為B-C。在1-6和2-5之間存在大量流量,它們選擇主鏈路作為連接路線。其結(jié)果是對(duì)B-C通路資源進(jìn)行激烈競(jìng)爭(zhēng),而B(niǎo)-A-C通路利用率不足。最終結(jié)果是低吞吐量、高延遲和對(duì)服務(wù)運(yùn)營(yíng)商帶寬投資的低回報(bào)率。
  在基于PVC的ATM核心網(wǎng)中,如果端點(diǎn)確定,連接通過(guò)在鏈路上疏導(dǎo)流量實(shí)現(xiàn)網(wǎng)絡(luò)容量?jī)?yōu)化。
  許多ISP已經(jīng)采用ATM交換機(jī)部署交換式核心網(wǎng)絡(luò)。通過(guò)采用脫機(jī)通路計(jì)算,流量工程師在ATM網(wǎng)上采用永久虛連接(PVC)配置明確的端到端路由,并且在路由器上將IP流映射至PVC。連接設(shè)備在鏈路上疏導(dǎo)流量,優(yōu)化網(wǎng)絡(luò)容量。在我們的流量例子中,用ATM交換機(jī)替換核心路由器允許網(wǎng)絡(luò)采用B-A-C通路上的可用容量。展示通過(guò)B-A-C通路指配1-6之間業(yè)務(wù)量的一個(gè)連接,這樣網(wǎng)絡(luò)可以在不增加鏈路或交換機(jī)的情況下緩解擁塞。
  雖然PVC核心有提供ATM流量工程的所有優(yōu)點(diǎn),但它存在服務(wù)指配的缺陷。IP路由器和ATM交換機(jī)必須分別進(jìn)行指配。所有PVC都必須進(jìn)行端到端指配(在一個(gè)大型網(wǎng)絡(luò)中這是一件很重要的工作),而且替換PVC必須在路由器之間進(jìn)行指配,這樣就使網(wǎng)絡(luò)所需的連接數(shù)翻番。另外一個(gè)缺陷就是路由器要負(fù)責(zé)失效恢復(fù),這將導(dǎo)致長(zhǎng)恢復(fù)時(shí)間。
  采用容量感知型路由配置ATM核心網(wǎng)絡(luò)
  上述缺陷對(duì)服務(wù)運(yùn)營(yíng)商而言是一種難以擺脫的劣勢(shì),F(xiàn)ORE公司采用兩種不同的方法克服這些問(wèn)題:
  1、指導(dǎo)型軟PVC(D-SPVC)允許網(wǎng)絡(luò)管理員保持對(duì)流的控制。此外,通過(guò)切換至指定的替換通路,它還增加了快速恢復(fù)能力。
  2、容量感知型路由引入一種真正動(dòng)態(tài)的、無(wú)控制的SPVC,它根據(jù)網(wǎng)絡(luò)的自身狀態(tài)進(jìn)行路由選擇。
  利用DSPVC,網(wǎng)絡(luò)工程師為每個(gè)IP流挑選明確的端到端主通路和最多三條從通路。與PVC配置類似,這些通路在與路由器連接的ATM交換機(jī)端口上分配有PVC標(biāo)識(shí)符,而IP流在路由器上映射為PVC。與PVC配置不同的是,ATM交換機(jī)采用PNNI信令沿著主通路完成端到端連接。
   容量感知型路由通過(guò)PNNI實(shí)現(xiàn),它采用非指導(dǎo)型自動(dòng)路由選擇。在這種方式中,網(wǎng)管員只須指配端點(diǎn),并且為每個(gè)連接分配容量。然后,交換機(jī)在其間自動(dòng)選擇最佳通路。
  利用容量感知型路由,我們將QoS置入網(wǎng)絡(luò)。網(wǎng)管員可以識(shí)別端到端流的服務(wù)需求(需要的帶寬、服務(wù)級(jí)別、優(yōu)先級(jí)、延遲容限)。
  采用MPLS將IP路由與流量工程合一
  MPLS的目標(biāo)之一就是在服務(wù)和交換層之間提供直接通信,因此在網(wǎng)絡(luò)服務(wù)如何指配方面進(jìn)行了巨大的改進(jìn)。
  容量感知型路由也有它的局限:即IP和ATM協(xié)議相互不能直接通信。這就造成交換機(jī)和路由器要分別指配,而且容量感知型路由的優(yōu)勢(shì)只能隔離在交換核心網(wǎng)。MPLS提供服務(wù)至交換層的直接通信方式,它可以取消兩級(jí)指配,令在路由器位置的網(wǎng)絡(luò)管理者可以指配服務(wù)和識(shí)別端點(diǎn),極大地簡(jiǎn)化了配置。此外,MPLS還提供服務(wù)和交換層之間的接口,使網(wǎng)管員可以對(duì)路由器進(jìn)行指配服務(wù),而且可以為整個(gè)網(wǎng)絡(luò)進(jìn)行指配。
  在現(xiàn)有網(wǎng)絡(luò)設(shè)備上,用戶可以實(shí)現(xiàn)經(jīng)濟(jì)有效的過(guò)渡:您今天就可以利用目前最佳的高容量網(wǎng)絡(luò),即由容量感知型路由改進(jìn)的、由PNNI驅(qū)動(dòng)的IPoverATM。然后,隨著MPLS的普及,您通過(guò)軟件升級(jí)向純MPLS過(guò)渡,這種過(guò)渡的成本比修改基礎(chǔ)設(shè)施要低。
  通過(guò)在源和目的路由器之間開(kāi)通一個(gè)單跳隧道,MPLS實(shí)現(xiàn)了回避鄰接要求和改善路由器效率,即增加了吞吐量又減少了開(kāi)銷。
  開(kāi)發(fā)高速傳輸層
  傳輸層完成大量的網(wǎng)絡(luò)功能:最大限度地提供容量,提供可靠的點(diǎn)到點(diǎn)傳遞,針對(duì)網(wǎng)絡(luò)范圍的同步服務(wù)確保正確定時(shí),并且保證故障檢測(cè)和恢復(fù)。為業(yè)務(wù)量保持同步所需的許多進(jìn)程都發(fā)生在傳輸層,這些進(jìn)程提升每條光纖的傳輸容量和傳輸效率,其中技術(shù)包括自動(dòng)保護(hù)交換(APS),為優(yōu)化數(shù)據(jù)業(yè)務(wù)量傳送而進(jìn)行的幀/ATM轉(zhuǎn)換,為在相同的光纖上傳遞更多業(yè)務(wù)量而發(fā)明的密集波分復(fù)用DWDM。
  APS保障服務(wù)可用性
  自動(dòng)保護(hù)交換(APS)是SONET的一部分,它向光信號(hào)提供兩條通路:工作通路和備用通路,備用通路是一種保護(hù)設(shè)施。該保護(hù)設(shè)施對(duì)在工作通路上傳輸?shù)乃袃?nèi)容進(jìn)行鏡像,如果工作通路的任何一端出現(xiàn)失效,保護(hù)設(shè)施立即投入使用。
   通過(guò)采用冗余負(fù)荷電源,可選的冗余交換機(jī)控制處理器和使用APS的端口級(jí)冗余,F(xiàn)ORE公司在ForeRunnerASX4000交換機(jī)中采用了APS確保上述級(jí)別的可用性。它允許在服務(wù)中進(jìn)行軟件升級(jí)或無(wú)中斷時(shí)間的維護(hù)。例如,在其“30/10”配置中,ASX4000可以配置為一個(gè)30Gbps的交換機(jī),并且采用一個(gè)傳統(tǒng)的冗余物理鏈路和交換機(jī)端口對(duì)10Gbps進(jìn)行完全保護(hù),而另外20Gbps采用動(dòng)態(tài)保護(hù)交換進(jìn)行配置。這種方法向服務(wù)運(yùn)營(yíng)商提供最佳組合,即在同一交換機(jī)上提供網(wǎng)絡(luò)層彈性的同時(shí),也提供傳統(tǒng)的冗余性。
  幀/ATM優(yōu)化鏈路效率
  ATM采用53字節(jié)信元,其中只有48字節(jié)為用戶數(shù)據(jù),除48字節(jié)之外的其他字節(jié)稱之為ATM信元稅,即使信元能夠在ATM網(wǎng)絡(luò)上傳遞的開(kāi)銷。這種開(kāi)銷最多可以消耗15%的網(wǎng)絡(luò)可用帶寬。然而優(yōu)點(diǎn)是,小信元處理速度快,受延時(shí)影響小,使之成為傳送話音和視頻服務(wù)的理想選擇。在大多數(shù)服務(wù)網(wǎng)中,ATM的多服務(wù)和帶寬管理能力帶來(lái)的好處大大超越了ATM信元稅的代價(jià)。然而,在線路成本十分重要的地方,如跨洲或越洋鏈路,信元稅的費(fèi)用將會(huì)增加。
  針對(duì)這種情況,有一種數(shù)據(jù)傳輸解決方案現(xiàn)已出臺(tái):即幀/ATM方案,它采用可變大小的信元,并且采用幀中繼模型。通過(guò)采用與53字節(jié)信元相同的開(kāi)銷發(fā)送更大的凈荷,幀/ATM方案減少了信元稅。譬如,當(dāng)只有一個(gè)端口作為一個(gè)特殊目的地時(shí),采用更大的幀可以在資源受限的情況下將數(shù)據(jù)移動(dòng)得更快一些。
  DWDM減少傳輸成本
  DWDM技術(shù)能夠在一根光纖上提供非常高的傳輸容量,因此,通過(guò)現(xiàn)有的基礎(chǔ)設(shè)施,服務(wù)運(yùn)營(yíng)商可以滿足因特網(wǎng)業(yè)務(wù)量導(dǎo)致的日益增長(zhǎng)的容量需求。我們已經(jīng)將DWDM傳輸技術(shù)融入ASX4000交換機(jī)中,采用DWDM將動(dòng)態(tài)提升現(xiàn)有基礎(chǔ)設(shè)施的傳輸容量。ASX4000交換機(jī)可以在一根光纖上提供10Gbps的總?cè)萘?,即OC192的等價(jià)速率。WDM接口采用ITU標(biāo)準(zhǔn)波長(zhǎng),保證與其他標(biāo)準(zhǔn)DWDM設(shè)備的互操作性。采用標(biāo)準(zhǔn)的ITU波長(zhǎng)也使將來(lái)輕松升級(jí)為更高密度的WDM成為可能
本站僅提供存儲(chǔ)服務(wù),所有內(nèi)容均由用戶發(fā)布,如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請(qǐng)點(diǎn)擊舉報(bào)。
打開(kāi)APP,閱讀全文并永久保存 查看更多類似文章
猜你喜歡
類似文章
配置Telnet和SSH訪問(wèn)交換機(jī)
如何配置交換機(jī)SSH遠(yuǎn)程登錄?一個(gè)實(shí)例了解清楚
簡(jiǎn)單的以太網(wǎng)技術(shù)有可能成為未來(lái)的統(tǒng)一網(wǎng)絡(luò)平臺(tái)。
SSH簡(jiǎn)單原理及在CiscoIOS設(shè)備上啟用SSH
ssh切換到其他機(jī)器上執(zhí)行多條命令
思科交換機(jī)基本配置命令
更多類似文章 >>
生活服務(wù)
分享 收藏 導(dǎo)長(zhǎng)圖 關(guān)注 下載文章
綁定賬號(hào)成功
后續(xù)可登錄賬號(hào)暢享VIP特權(quán)!
如果VIP功能使用有故障,
可點(diǎn)擊這里聯(lián)系客服!

聯(lián)系客服