-
轻松配置Cisco IOS
本文摘自:http://cisco.chinaitlab.com/CiscoIOS/788580.html 在典型的IP地址欺騙中,攻擊者通常偽造數據包的發送地址,以便自己看起來像是來自內網。這裏我們會告訴妳可以采取的3個辦法,讓攻擊者的日子不那麽好過,使IP地址欺騙也無法輕易得逞。眾所周知,互聯網上到處都是安全風險,其中之壹便是IP地址欺騙。在典型的IP地址欺騙中,攻擊者通常偽造數據包的發送地址,以便自己看起來像是來自內網。下面讓我們討論3種保護企業不受此種攻擊的方法。 阻止IP地址防止IP期騙得第壹招是阻止可能造成風險的IP地址。不管背後原因是什麽,攻擊者可以假冒任何IP地址,最常被仿冒的IP地址是私網IP地址和其它類型的共享/特殊IP地址。這裏是壹些我會阻止其從互聯網進入我的網絡的IP地址以及它們的子網掩碼的列表 ◆10.0.0.0/8 ◆172.16.0.0/12 ◆192.168.0.0/16 ◆127.0.0.0/8 ◆224.0.0.0/3 ◆169.254.0.0/16 所有上面這些地址都要麽是在互聯網上不可路由的私網IP地址,要麽是用作其它用途而根本不應該在互聯網上的IP地址。如果從互聯網上進入的數據標有這些IP源地址,那麽毫無疑問肯定是騙人的。 此外,其它壹些經常被仿冒的IP地址是妳的企業所使用的任意內網IP地址。如果妳全部使用私網IP地址,那麽妳要阻止的地址範圍就已經落入上述列表之中,然而,如果妳使用的是壹組公網IP地址,那麽妳應把它們也加入到以上列表中。 采用訪問控制列表(ACLS) 阻止IP欺騙的最簡單方法是對所有互聯網數據使用進站過濾。過濾將扔掉所有落入以上IP地址的數據包。換言之,通過創建壹張訪問控制列表,可以剔除所有來自上述範圍內的IP地址的入站數據。 這裏是壹個配置的示例: Router# conf t Enter configuration commands, one per line. End with CNTL/Z. Router(config)# ip access-list ext ingress-antispoof Router(config-ext-nacl)# deny ip 10.0.0.0 0.255.255.255 any Router(config-ext-nacl)# deny ip 172.16.0.0 0.15.255.255 any Router(config-ext-nacl)# deny ip…
-
網絡故障排除技巧及經驗談
網絡排故不僅考驗技術,更是體力和耐心的煎熬。如果不能很快地排除故障,領導的懷疑,同事的輕視更難以忍受。正是基於這樣的考慮,我把自己在這方面的積累的一些技巧和經驗寫成文和大家分享。 1、區分硬故障和軟故障 網絡故障分硬故障和軟故障,有時是軟硬件相結合的故障,網絡工程師要能夠根據故障表現敏銳準確地判斷是哪類故障。所謂硬故障就是由硬件引起的網絡故障,比如接觸不良,插口、元件損壞等。硬故障具有立竿見影的效果,如果發生硬故障其所在的這段網絡馬上崩潰。我特別提醒大家,所謂軟故障並不僅僅是軟件故障。這種故障時隱時現,可以由軟件故障引起,也可以是硬件故障引起,是難度比較高的一類故障。這除了需要網絡維護和管理人員具備一定的軟硬件故障診斷知識外,對診斷經驗的積累也有一定的要求。 通常情況下,借用適當的網絡檢測工具可以使我們的工作事半功倍。如何選擇合適的檢測工具對故障監測點進行測試是很有講究的。許多故障需要進行多點測試才能定位,這時非常需要的是便攜式的測試工具。網絡故障的診斷發展方向是測試工具的網絡化和故障診斷的網絡化。一般的網絡設備和網上設備只支持有限的網管功能,所以監測網絡性能和快速定位網絡故障需要一些必要的固定測試工具(如固定探頭、網管系統等)和移動測試工具(如網絡測試儀、流量分析儀等)。對重要的網絡設備要準備適當的備用設備,至少要留足備用通道。網絡關鍵設備不一定要選用最昂貴和功能最齊全的設備,但一定要選用應用比較成熟,可靠性高、用戶數量大的設備,這樣技術支持的難度就會降低。如果將關鍵網絡設備的維護工作交給集成商或廠商來做,那用戶就得準備將網絡的命運完全交給集成商或廠商來控制,而這是非常危險的。因此對人員進行適當的培訓並配備合適的、易懂易用的工具是做好網絡維護工作的必要條件之一。 2、掌握故障隔離技巧 網絡故障不可避免,如何才能快速定位並排除故障呢?以我的經驗,依據經驗並藉用第三方工具分析就可以逐漸縮小範圍,直至定位到故障源。在這個過程中,需要藉助網絡隔離技術。這樣不僅可以簡化網絡快速定位故障源,同時也可以減少網絡故障給整個網絡帶來的損失。 其中,用交換機來隔離網段和網絡故障有較好的作用。主服務器、網管機等重要網絡設備應以獨享交換機端口為佳,不宜再用共享式集線器連接上其它設備,這樣可以迅速孤立出故障設備,減少因網絡停運造成的損失。如果恰好遇到交換器故障,那麼根據網絡拓撲結構圖就可以迅速定位交換機的問題,提高維護工作的時效性。另外,Mac地址是文檔備案的最重要內容之一,除了用於排除網絡設備故障有極大方便外,對於迅速查找我們稱之為“惡意用戶”的非合法上網成員也有很大幫助。 3、網絡診斷中的社會工程學 社會工程學通俗地說就是使人們順從你的意願、滿足你的慾望的一門藝術與學問,在黑客技術中比較常用。其中不少網絡故障是有網絡內部的人員有意或者無意造成的,一個對公司不滿的員工就可以在一定程度上損壞企業的網絡,至少會讓網絡工程師忙得團團轉。有的時候,進行網絡故障的診斷,了解這方面的信息是非常有用的,很多時候會讓我們的工作柳暗花明。 說一個簡單的例子,某公司的網管辭職後,不到一天就出現了網絡故障。具體症狀為:公司外網基本上兩小時自動掉一次線,然後過一分鐘又自動連接上。這期間雖然耽誤時間只有一分鐘,但由於公司很多廣告設計都是多人在線協作完成。另外,公司的視頻點播系統對網絡的連通性要求很高。因此,這一分鐘的掉線對公司的影響還是比較大的。在網絡故障的排查過程中,排除了硬件連接和病毒等因素,就是找不到原因,網絡排故陷入困境。最後維護人員了解到,前網管因不滿公司待遇憤然辭職的事實後,事情才柳暗花明,原來是前管理員離職前為洩憤修改了路由器的撥號設置才造成瞭如此蹊蹺的網絡故障。由上面的這個案例可以看到,社會工程學在網絡排故中的作用。這個例子非常簡單,大家在實戰中可能遇到更複雜的情況,不管怎樣掌握一定的社會工程學知識是必要的,它可是“技術之外的技術”。
-
Cisco 650-393 Exam information
Exam Number: 650-393 Duration: 45 minutes (35 – 45 Questions) Available Languages: English and Japanese Click Here to Register: Pearson VUE Exam Policies: Read current policies and requirements Exam Tutorial: Review type of exam questions Exam Description The 650-393 LCSE Cisco Lifecycle Services Express exam tests a candidate’s knowledge of the Cisco Lifecycle Services approach…
-
CCIE證照資訊
CCIE是思科認證互聯網絡專家(Cisco Certified Internetwork Expert),路由和交換領域的CCIE認證資格表示網絡人士在不同的LAN、WAN接口和各種路由器、交換機的聯網方面擁有專家級知識。路由和交換領域的專家可以解決復雜的連接問題,利用技術解決方案提高帶寬、縮短響應時間、最大限度地提高性能、加強安全性和支持全球性應用。考生應當能夠安裝、配置和維護LAN、WAN和撥號接入服務。 CCIE考試分為筆試(350-001)和CCIE實驗考試兩種。 思科提供了以上三個壹般性認證等級,它們所代表的專業水平逐級上升:助理工程師、資深工程師和專家(CCIE)。在這些等級中,不同的發展途徑對應不同的職業需求。思科還提供了多種專門的思科合格專家認證,以考察在特定的技術、解決方案或者職業角色方面的知識。 思科認證網絡工程師(Cisco Certified Network Associate,CCNA) 認證簡介:該認證可證明持證者已掌握網絡的基本知識,能利用局域網和廣域網的接口安裝和配置Cisco路由器、交換機及簡單的LAN和WAN,提供初級的排除故障服務,提高網絡的性能和安全。 考試內容:主要為Cisco網絡設備互連(ICND)。 考試題型:選擇題、填空題、拖圖題、試驗操作題。 認證難度:★★☆☆☆ 思科認證資深網絡工程師(Cisco Certified Network Professional,CCNP) 認證簡介:CCNP是Cisco認證體系中的壹項中級認證,可證明持證者能使用復雜的協議和技術,來安裝、配置、操作網絡,並具備診斷及排除故障的能力。考試內容:涉及構建CISCO可擴建網絡(BSCI)、CISCO多層交互網絡(BCMSN)、CISCO遠程訪問網絡(BCRAN)及進行CISCO網絡診斷(CIT)。 考試題型:選擇題、填空題。 認證難度:★★★☆☆ 思科認證網絡專家(Cisco Certified Internet Expert,CCIE) 認證簡介:CCIE是Cisco認證體系中最高級別的認證,同時也是目前業界最頂級的IT認證之壹。CCIE可證明持證者能熟練安裝、配置、操作和診斷復雜的路由局域網、路由廣域網、交換局域網和ATM LANE網絡以及撥號訪問服務;診斷和解決網絡故障;使用包/幀分析和Cisco調試工具等。 考試內容:包括筆試和實驗考試兩部分,筆試科目為“路由交換CCIE考試350-001”。 考試題型:選擇題、填空題、實驗操作題。 認證難度:★★★★★
-
CCNP 642-825 ISCW
CCNP全稱是:Cisco Certified Network Professional——思科認證網絡高級工程師 CCNP認證(思科認證網絡專業人員)表示通過認證的人員具有豐富的網絡知識。獲得CCNP認證的專業人員可以為具有100到500多個節點的大型企業網絡安裝、配置和運行LAN、WAN和撥號訪問業務。 考試科目2006年全面更新為:642-892Composite Exam、642-825 ISCW、642-845 ONT目前,對新版CCNP的描述是:CCNP認證表示網絡人士具有對從100個節點到超過 500 個節點的融合式局域網和廣域網進行安裝、配置和排障的能力。獲得CCNP認證資格的網絡人士擁有豐富的知識和技能,能夠管理構成網絡核心的路由器和交換機,以及將語音、無線和安全集成到網絡之中的邊緣應用。 CCNP考試從1998年設立以來經過多次更改,目前考取最新CCNP有兩種途徑:壹是901+812+825+845,另外壹種是892+825+845。 642-901 BSCI (Building Scalable Cisco InternetWorks) 642-812 BCMSN (Building Converged Cisco Multilayer Switching Networks) 642-825 ISCW (Implementing Secure Converged Wide Area Networks) 642-845 ONT (Optimizing Converged Cisco Networks) 與原來相比,最大的變化是增加了無線、語音、安全及CCSP、CCIE中的部分技術,去掉了技術上已該淘汰的比如異步撥號這樣的知識點,所學內容涉及範圍更廣,技術更實用。CCNP認證的有效期為三年。
-
交換機的啟動及基本配置實作(一)
實驗1 交換機的啟動及基本配置: 1924交換機上配置: sw1924_b#delete nvram———-全部清除交換機的所有配置 sw1924_b#reload—————-重新啟動交換機(初始提示符為> ) sw1924_b<config>#hostname sw1924—————————設置交換機的主機名 sw1924_b<config>#enable secret cisco———————–設置加密密碼 sw1924_b<config>#enable password level 1 cisco1———–設置等級密碼(1最低) sw1924_b<config>#enable password level 15 cisco15———-設置等級密碼(15最高) sw1924_b<config>#ip address 192.168.14.1 255.255.255.0—–設置交換機的管理IP地址 sw1924_b<config>#ip default-gateway 192.168.198.2———-設置交換機的網關地址 sw1924_b<config>#ip domain-name pctc.com.cn—————-設置交換機所連域的域名 sw1924_b<config>#ip name-server 218.87.18.230————–設置交換機所連域的域名服務器IP sw1924_b#show ip——————————————-查看上述設置環境 sw1924_b#show version————————————–查看交換機的版本等信息 sw1924_b#show running-config——————————-查看交換機的當前運行配置等全部信息 sw1924_b#show int e0/1————————————-查看交換機的第1個端口信息 2912交換機上配置: sw2912_a#erase nvram———–全部清除交換機的所有配置 sw2912_a#reload—————-重新啟動交換機(初始提示符為switch> ) sw2912_a<config>#int vlan 1———————————-進入vlan 1特殊接口配置模式 sw2912_a<config-if>#ip address…
-
ip default-network與ip route的異同
1.ip default-gateway 當路由器上的ip routing無效時,使用它指定默認路由,用於RXBoot模式(no ip routing)下安裝IOS等。 2、ip default-network和ip route 0.0.0.0 0.0.0.0 兩者都用於ip routing有效的路由器上,區別主要在於路由協議是否傳播這條路由信息。比如:IGRP無法識別0.0.0.0,因此傳播默認路由時必須用ip default-network。 當用ip default-network指令設定多條默認路由時,administrative distance最短的成為最終的默認路由;如果有復數條路由distance值相等,那麽在路由表(show ip route)中靠上的成為默認路由。 同時使用ip default-network和ip route 0.0.0.0 0.0.0.0雙方設定默認路由時,如果ip default-network設定的網絡是直連(靜態、且已知)的,那麽它就成為默認路由;如果ip default-network指定的網絡是由交換路由信息得來的,則ip route 0.0.0.0 0.0.0.0指定的表項成為默認路由。 最後,如果使用多條ip route 0.0.0.0 0.0.0.0指令,則流量會自動在多條鏈路上負載均衡。 補充壹下 1,在用ip default-gateway(因為關掉路由,no ip routing)時,在大我數路由協議中 要把通過上命令得到的路由通告出去的話,必須用啟用 #default-information originate 和redistribute static 或者可以用命 #network 0.0.0.0 這樣可以完成此靜態路由的再發布.對 ip route 同樣如此 2,ip routing中,如果是指向下壹跳,那麽administrative distance 是1,如果是指向 exit-interface外出,那麽管理距離為0.…