1.01.2007
12.27.2006
关于MSN无法登录问题

12月27日,大量国内用户无法登陆MSN;MSN中国表示,经过技术人员的检测,MSN服务是正常的,因此国内用户无法登陆MSN的主要原因是台湾南部海域的地震。
MSN中国表示,其正积极与电信、网通联系,希望尽快恢复服务,但目前不能确定具体的恢复时间。
不仅仅是MSN无法登录,在此次地震事件中,像yahoo,feedburner,del.icio.us,microsoft在内地都无法访问。几大国际互联网公司中只有Google未受影响,包括google的一些网站,还有Gmail,Blogspot,Reader等服务都访问正常。
从这件事情上也能看出网络巨头google真的是很了不起。应该与Google公司将部分服务器搬到国内有关。
----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
12.12.2006
其它安全技术
其它安全技术
一、 加密
数据加密技术从技术上的实现分为在软件和硬件两方面。按作用不同,数据加密技术主要分为数据传输、数据存储、数据完整性的鉴别以及密钥管理技术这四种。
在网络应用中一般采取两种加密形式:对称密钥和公开密钥,采用何种加密算法则要结合具体应用环境和系统,而不能简单地根据其加密强度来作出判断。因为除了加密算法本身之外,密钥合理分配、加密效率与现有系统的结合性,以及投入产出分析都应在实际环境中具体考虑。
对于对称密钥加密。其常见加密标准为DES等,当使用DES时,用户和接受方采用64位密钥对报文加密和解密,当对安全性有特殊要求时,则要采取IDEA 和三重DES等。作为传统企业网络广泛应用的加密技术,秘密密钥效率高,它采用KDC来集中管理和分发密钥并以此为基础验证身份,但是并不适合 Internet环境。
在Internet中使用更多的是公钥系统。即公开密钥加密,它的加密密钥和解密密钥是不同的。一般对于 每个用户生成一对密钥后,将其中一个作为公钥公开,另外一个则作为私钥由属主保存。常用的公钥加密算法是RSA算法,加密强度很高。具体作法是将数字签名 和数据加密结合起来。发送方在发送数据时必须加上数据签名,做法是用自己的私钥加密一段与发送数据相关的数据作为数字签名,然后与发送数据一起用接收方密 钥加密。当这些密文被接收方收到后,接收方用自己的私钥将密文解密得到发送的数据和发送方的数字签名,然后,用发布方公布的公钥对数字签名进行解密,如果 成功,则确定是由发送方发出的。数字签名每次还与被传送的数据和时间等因素有关。由于加密强度高,而且并不要求通信双方事先要建立某种信任关系或共享某种 秘密,因此十分适合Internet网上使用。
二、认证和识别
认证就是指用户必须提供他是谁的证明,他是某个雇 员,某个组织的代理、某个软件过程(如股票交易系统或Web订货系统的软件过程)。认证的标准方法就是弄清楚他是谁,他具有什么特征,他知道什么可用于识 别他的东西。比如说,系统中存储了他的指纹,他接入网络时,就必须在连接到网络的电子指纹机上提供他的指纹(这就防止他以假的指纹或其它电子信息欺骗系 统),只有指纹相符才允许他访问系统。更普通的是通过视网膜血管分布图来识别,原理与指纹识别相同,声波纹识别也是商业系统采用的一种识别方式。网络通过 用户拥有什么东西来识别的方法,一般是用智能卡或其它特殊形式的标志,这类标志可以从连接到计算机上的读出器读出来。至于说到“他知道什么”,最普通的就 是口令,口令具有共享秘密的属性。例如,要使服务器操作系统识别要入网的用户,那么用户必须把他的用户名和口令送服务器。服务器就将它仍与数据库里的用户 名和口令进行比较,如果相符,就通过了认证,可以上网访问。这个口令就由服务器和用户共享。更保密的认证可以是几种方法组合而成。例如用ATM卡和PIN 卡。在安全方面最薄弱的一环是规程分析仪的窃听,如果口令以明码(未加密)传输,接入到网上的规程分析仪就会在用户输入帐户和口令时将它记录下来,任何人 只要获得这些信息就可以上网工作。为了解决安全问题,一些公司和机构正千方百计地解决用户身份认证问题,主要有以下几种认证办法。
1. 双重认证。如波斯顿的Beth Isreal Hospital公司和意大利一家居领导地位的电信公司正采用“双重认证”办法来保证用户的身份证明。也就是说他们不是采用一种方法,而是采用有两种形式 的证明方法,这些证明方法包括令牌、智能卡和仿生装置,如视网膜或指纹扫描器。
2. 数字证书。这是一种检验用户身份的电子文件,也是企业现在可以使用的一种工具。这种证书可以授权购买,提供更强的访问控制,并具有很高的安全性和可靠性。 随着电信行业坚持放松管制,GTE已经使用数字证书与其竞争对手(包括Sprint公司和AT&T公司)共享用户信息。
3. 智能卡。这种解决办法可以持续较长的时间,并且更加灵活,存储信息更多,并具有可供选择的管理方式。
4. 安全电子交易(SET)协议。这是迄今为止最为完整最为权威的电子商务安全保障协议。
----如果您觉得这篇文章的知识对您有帮助,请您订阅我。
防火墙技术
一、防火墙原理
防火墙(FireWall)成为近年来新兴的保护计算机网络安全技术性措施。它是一种隔离控制技术,在某个机构的网络和不安全的网络(如Internet)之间设置屏障,阻止对信息资源的非法访问,也可以使用防火墙阻止重要信息从企业的网络上被非法输出。
作为Internet网的安全性保护软件,FireWall已经得到广泛的应用。通常企业为了维护内部的信息系统安全,在企业网和Internet间设立 FireWall软件。企业信息系统对于来自Internet的访问,采取有选择的接收方式。它可以允许或禁止一类具体的IP地址访问,也可以接收或拒绝 TCP/IP上的某一类具体的应用。如果在某一台IP主机上有需要禁止的信息或危险的用户,则可以通过设置使用FireWall过滤掉从该主机发出的包。 如果一个企业只是使用Internet的电子邮件和WWW服务器向外部提供信息,那么就可以在FireWall上设置使得只有这两类应用的数据包可以通 过。这对于路由器来说,就要不仅分析IP层的信息,而且还要进一步了解TCP传输层甚至应用层的信息以进行取舍。FireWall一般安装在路由器上以保 护一个子网,也可以安装在一台主机上,保护这台主机不受侵犯。
二、防火墙的种类
从实现原理上分,防火墙的技术包括四大类:网络级防火墙(也叫包过滤型防火墙)、应用级网关、电路级网关和规则检查防火墙。它们之间各有所长,具体使用哪一种或是否混合使用,要看具体需要。
1 网络级防火墙:
一般是基于源地址和目的地址、应用、协议以及每个IP包的端口来作出通过与否的判断。一个路由器便是一个“传统”的网络级防火墙,大多数的路由器都能通过 检查这些信息来决定是否将所收到的包转发,但它不能判断出一个IP包来自何方,去向何处。防火墙检查每一条规则直至发现包中的信息与某规则相符。如果没有 一条规则能符合,防火墙就会使用默认规则,一般情况下,默认规则就是要求防火墙丢弃该包。其次,通过定义基于TCP或UDP数据包的端口号,防火墙能够判 断是否允许建立特定的连接,如Telnet、FTP连接。
2 应用级网关:
应用级网关能够检查进出的数据包,通过网关复制传 递数据,防止在受信任服务器和客户机与不受信任的主机间直接建立联系。应用级网关能够理解应用层上的协议,能够做复杂一些的访问控制,并做精细的注册和稽 核。它针对特别的网络应用服务协议即数据过滤协议,并且能够对数据包分析并形成相关的报告。应用网关对某些易于登录和控制所有输出输入的通信的环境给予严 格的控制,以防有价值的程序和数据被窃取。 在实际工作中,应用网关一般由专用工作站系统来完成。但每一种协议需要相应的代理软件,使用时工作量大,效率不如网络级防火墙。 应用级网关有较好的访问 控制,是目前最安全的防火墙技术,但实现困难,而且有的应用级网关缺乏“透明度”。在实际使用中,用户在受信任的网络上通过防火墙访问Internet 时,经常会发现存在延迟并且必须进行多次登录(Login)才能访问Internet或Intranet。
3 电路级网关:
电路级网关用来监控受信任的客户或服务器与不受信任的主机间的TCP握手信息,这样来决定该会话(Session)是否合法,电路级网关是在OSI模型中会话层上来过滤数据包,这样比包过滤防火墙要高二层。
电路级网关还提供一个重要的安全功能:代理服务器(Proxy Server)。代理服务器是设置在Internet防火墙网关的专用应用级代码。这种代理服务准许网管员允许或拒绝特定的应用程序或一个应用的特定功 能。包过滤技术和应用网关是通过特定的逻辑判断来决定是否允许特定的数据包通过,一旦判断条件满足,防火墙内部网络的结构和运行状态便“暴露”在外来用户 面前,这就引入了代理服务的概念,即防火墙内外计算机系统应用层的“链接”由两个终止于代理服务的“链接”来实现,这就成功地实现了防火墙内外计算机系统 的隔离。同时,代理服务还可用于实施较强的数据流监控、过滤、记录和报告等功能。代理服务技术主要通过专用计算机硬件(如工作站)来承担。
4 规则检查防火墙:
该防火墙结合了包过滤防火墙、电路级网关和应 用级网关的特点。它同包过滤防火墙一样,规则检查防火墙能够在OSI网络层上通过IP地址和端口号,过滤进出的数据包。它也象电路级网关一样,能够检查 SYN和ACK标记和序列数字是否逻辑有序。当然它也象应用级网关一样,可以在OSI应用层上检查数据包的内容,查看这些内容是否能符合企业网络的安全规 则。
规则检查防火墙虽然集成前三者的特点,但是不同于一个应用级网关的是,它并不打破客户机/服务器模式来 分析应用层的数据,它允许受信任的客户机和不受信任的主机建立直接连接。规则检查防火墙不依靠与应用层有关的代理,而是依靠某种算法来识别进出的应用层数 据,这些算法通过已知合法数据包的模式来比较进出数据包,这样从理论上就能比应用级代理在过滤数据包上更有效。
三、使用防火墙
在具体应用防火墙技术时,还要考虑到两个方面:
1、防火墙是不能防病毒的,尽管有不少的防火墙产品声称其具有这个功能。
2、防火墙技术的另外一个弱点在于数据在防火墙之间的更新是一个难题,如果延迟太大将无法支持实时服务请求。并且,防火墙采用滤波技术,滤波通常使网络的性能降低50%以上,如果为了改善网络性能而购置高速路由器,又会大大提高经济预算。
总之,防火墙是企业网安全问题的流行方案,即把公共数据和服务置于防火墙外,使其对防火墙内部资源的访问受到限制。作为一种网络安全技术,防火墙具有简单实用的特点,并且透明度高,可以在不修改原有网络应用系统的情况下达到一定的安全要求。----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
网络黑客与防范措施
一、 什么是网络黑客
提起黑客,总是那么神秘莫测。在人们眼中,黑客是一群聪明绝顶,精力旺盛的年轻人,一门心思地破译各种密码,以便偷偷地、未经允许地打入政府、企业或他人的计算机系统,窥视他人的隐私。那么,什么是黑客哪?
首先我们来了解一下黑客的定义--黑客是那些检查(网洛)系统完整性和完全性的人。黑客(hacker),源于英语动词hack,意为“劈,砍”,引申为 “干了一件非常漂亮的工作”。在早期麻省理工学院的校园俚语中,“黑客”则有“恶作剧”之意,尤指手法巧妙、技术高明的恶作剧。在日本《新黑客词典》中, 对黑客的定义是“喜欢探索软件程序奥秘,并从中增长了其个人才干的人。他们不象绝大多数电脑使用者那样,只规规矩矩地了解别人指定了解的狭小部分知识。” 由这些定义中,我们还看不出太贬义的意味。他们通常具有硬件和软件的高级知识,并有能力通过创新的方法剖析系统。“黑客”能使更多的网络趋于完善和安全, 他们以保护网络为目的,而以不正当侵入为手段找出网络漏洞。
另一种入侵者是那些利用网络漏洞破坏网络的人。他们往往做一些重复的工作(如用暴力法破解口令),他们也具备广泛的电脑知识,但与黑客不同的是他们以破坏为目的。这些群体成为“骇客”。当然还有一种人兼于黑客与入侵者之间。
一般认为,黑客起源于50年代麻省理工学院的实验室中,他们精力充沛,热衷于解决难题。60、70年代,“黑客”一词极富褒义,用于指代那些独立思考、奉 公守法的计算机迷,他们智力超群,对电脑全身心投入,从事黑客活动意味着对计算机的最大潜力进行智力上的自由探索,为电脑技术的发展做出了巨大贡献。正是 这些黑客,倡导了一场个人计算机革命,倡导了现行的计算机开放式体系结构,打破了以往计算机技术只掌握在少数人手里的局面,开了个人计算机的先河,提出了 “计算机为人民所用”的观点,他们是电脑发展史上的英雄。现在黑客使用的侵入计算机系统的基本技巧,例如破解口令(password cracking),开天窗(trapdoor),走后门(backdoor),安放特洛伊木马(Trojan horse)等,都是在这一时期发明的。从事黑客活动的经历,成为后来许多计算机业巨子简历上不可或缺的一部分。例如,苹果公司创始人之一乔布斯就是一个 典型的例子。
在60年代,计算机的使用还远未普及,还没有多少存储重要信息的数据库,也谈不上黑客对数据的非法拷贝等问题。到了80、90年代,计算机越来越重要,大 型数据库也越来越多,同时,信息越来越集中在少数人的手里。这样一场新时期的“圈地运动”引起了黑客们的极大反感。黑客认为,信息应共享而不应被少数人所 垄断,于是将注意力转移到涉及各种机密的信息数据库上。而这时,电脑化空间已私有化,成为个人拥有的财产,社会不能再对黑客行为放任不管,而必须采取行 动,利用法律等手段来进行控制。黑客活动受到了空前的打击。
但是,政府和公司的管理者现在越来越多地要求黑客传授给他 们有关电脑安全的知识。许多公司和政府机构已经邀请黑客为他们检验系统的安全性,甚至还请他们设计新的保安规程。在两名黑客连续发现网景公司设计的信用卡 购物程序的缺陷并向商界发出公告之后,网景修正了缺陷并宣布举办名为“网景缺陷大奖赛”的竞赛,那些发现和找到该公司产品中安全漏洞的黑客可获1000美 元奖金。无疑黑客正在对电脑防护技术的发展作出贡献。
二、 网络黑客攻击方法
许多上网的用户对网络安全可能抱着无所 谓的态度,认为最多不过是被“黑客”盗用账号,他们往往会认为“安全”只是针对那些大中型企事业单位的,而且黑客与自己无怨无仇,干嘛要攻击自己呢?其 实,在一无法纪二无制度的虚拟网络世界中,现实生活中所有的阴险和卑鄙都表现得一览无余,在这样的信息时代里,几乎每个人都面临着安全威胁,都有必要对网 络安全有所了解,并能够处理一些安全方面的问题,那些平时不注意安全的人,往往在受到安全方面的攻击时,付出惨重的代价时才会后悔不已。同志们要记住啊! 防人之心不可无呀!
为了把损失降低到最低限度,我们一定要有安全观念,并掌握一定的安全防范措施,禁绝让黑客无任何机会可趁。下面我们就来研究一下那些黑客是如何找到你计算机中的安全漏洞的,只有了解了他们的攻击手段,我们才能采取准确的对策对付这些黑客。
1、获取口令
这又有三种方法:一是通过网络监听非法得到用户口令,这类方法有一定的局限性,但危害性极大,监听者往往能够获得其所在网段的所有用户账号和口令,对局域 网安全威胁巨大;二是在知道用户的账号后(如电子邮件@前面的部分)利用一些专门软件强行破解用户口令,这种方法不受网段限制,但黑客要有足够的耐心和时 间;三是在获得一个服务器上的用户口令文件(此文件成为Shadow文件)后,用暴力破解程序破解用户口令,该方法的使用前提是黑客获得口令的 Shadow文件。此方法在所有方法中危害最大,因为它不需要像第二种方法那样一遍又一遍地尝试登录服务器,而是在本地将加密后的口令与Shadow文件 中的口令相比较就能非常容易地破获用户密码,尤其对那些弱智用户(指口令安全系数极低的用户,如某用户账号为zys,其口令就是zys666、 666666、或干脆就是zys等)更是在短短的一两分钟内,甚至几十秒内就可以将其干掉。
2、放置特洛伊木马程序
特洛伊木马程序可以直接侵入用户的电脑 并进行破坏,它常被伪装成工具程序或者游戏等诱使用户打开带有特洛伊木马程序的邮件附件或从网上直接下载,一旦用户打开了这些邮件的附件或者执行了这些程 序之后,它们就会象古特洛伊人在敌人城外留下的藏满士兵的木马一样留在自己的电脑中,并在自己的计算机系统中隐藏一个可以在windows启动时悄悄执行 的程序。当您连接到因特网上时,这个程序就会通知黑客,来报告您的IP地址以及预先设定的端口。黑客在收到这些信息后,再利用这个潜伏在其中的程序,就可 以任意地修改您的计算机的参数设定、复制文件、窥视你整个硬盘中的内容等,从而达到控制你的计算机的目的。
3、WWW的欺骗技术
在网上用户可以利用IE等浏览器进行各种 各样的WEB站点的访问,如阅读新闻组、咨询产品价格、订阅报纸、电子商务等。然而一般的用户恐怕不会想到有这些问题存在:正在访问的网页已经被黑客篡改 过,网页上的信息是虚假的!例如黑客将用户要浏览的网页的URL改写为指向黑客自己的服务器,当用户浏览目标网页的时候,实际上是向黑客服务器发出请求, 那么黑客就可以达到欺骗的目的了。
4、电子邮件攻击
电子邮件攻击主要表现为两种方式:一是电子邮 件轰炸和电子邮件“滚雪球”,也就是通常所说的邮件炸弹,指的是用伪造的IP地址和电子邮件地址向同一信箱发送数以千计、万计甚至无穷多次的内容相同的垃 圾邮件,致使受害人邮箱被“炸”,严重者可能会给电子邮件服务器操作系统带来危险,甚至瘫痪;二是电子邮件欺骗,攻击者佯称自己为系统管理员(邮件地址和 系统管理员完全相同),给用户发送邮件要求用户修改口令(口令可能为指定字符串)或在貌似正常的附件中加载病毒或其他木马程序(据笔者所知,某些单位的网 络管理员有定期给用户免费发送防火墙升级程序的义务,这为黑客成功地利用该方法提供了可乘之机),这类欺骗只要用户提高警惕,一般危害性不是太大。
5、通过一个节点来攻击其他节点
黑客在突破一台主机后,往往以 此主机作为根据地,攻击其他主机(以隐蔽其入侵路径,避免留下蛛丝马迹)。他们可以使用网络监听方法,尝试攻破同一网络内的其他主机;也可以通过IP欺骗 和主机信任关系,攻击其他主机。这类攻击很狡猾,但由于某些技术很难掌握,如IP欺骗,因此较少被黑客使用。
6、网络监听
网络监听是主机的一种工作模式,在这种模式下,主 机可以接受到本网段在同一条物理通道上传输的所有信息,而不管这些信息的发送方和接受方是谁。此时,如果两台主机进行通信的信息没有加密,只要使用某些网 络监听工具,例如NetXray for windows 95/98/nt,sniffit for linux 、solaries等就可以轻而易举地截取包括口令和帐号在内的信息资料。虽然网络监听获得的用户帐号和口令具有一定的局限性,但监听者往往能够获得其所 在网段的所有用户帐号及口令。
7、寻找系统漏洞
许多系统都有这样那样的安全漏洞 (Bugs),其中某些是操作系统或应用软件本身具有的,如Sendmail漏洞,win98中的共享目录密码验证漏洞和IE5漏洞等,这些漏洞在补丁未 被开发出来之前一般很难防御黑客的破坏,除非你将网线拔掉;还有一些漏洞是由于系统管理员配置错误引起的,如在网络文件系统中,将目录和文件以可写的方式 调出,将未加Shadow的用户密码文件以明码方式存放在某一目录下,这都会给黑客带来可乘之机,应及时加以修正。
8、利用帐号进行攻击
有的黑客会利用操作系统提供的缺省账户和 密码进行攻击,例如许多UNIX主机都有FTP和Guest等缺省账户(其密码和账户名同名),有的甚至没有口令。黑客用Unix操作系统提供的命令如 Finger和Ruser等收集信息,不断提高自己的攻击能力。这类攻击只要系统管理员提高警惕,将系统提供的缺省账户关掉或提醒无口令用户增加口令一般 都能克服。
9、偷取特权
利用各种特洛伊木马程序、后门程序和黑客自己编写的导致缓冲区溢出的程序进行攻击,前者可使黑客非法获得对用户机器的完全控制权,后者可使黑客获得超级用户的权限,从而拥有对整个网络的绝对控制权。这种攻击手段,一旦奏效,危害性极大。
三、防范措施
l 经常做telnet、ftp等需要传送口令的重要机密信息应用的主机应该单独设立一个网段, 以避免某一台个人机被攻破,被攻击者装上sniffer, 造成整个网段通信全部暴露。有条件的情况下, 重要主机装在交换机上,这样可以避免sniffer偷听密码。
2 专用主机只开专用功能,如运行网管、数据库重要进程的主机上不应该运行如sendmail这种bug比较多的程序。网管网段路由器中的访问控制应该限制在最小限度,研究清楚各进程必需的进程端口号, 关闭不必要的端口。
3 对用户开放的各个主机的日志文件全部定向到一个syslogd server上, 集中管理。该服务器可以由一台拥有大容量存贮设备的Unix或NT主机承当。定期检查备份日志主机上的数据。
4 网管不得访问Internet。并建议设立专门机器使用ftp或WWW下载工具和资料。
5 提供电子邮件、WWW、DNS的主机不安装任何开发工具,避免攻击者编译攻击程序。
6 网络配置原则是“用户权限最小化",例如关闭不必要或者不了解的网络服务, 不用电子邮件寄送密码。
7 下载安装最新的操作系统及其它应用软件的安全和升级补丁,安装几种必要的安全加强工具,限制对主机的访问,加强日志记录,对系统进行完整性检查,定期检查 用户的脆弱口令,并通知用户尽快修改。重要用户的口令应该定期修改(不长于三个月),不同主机使用不同的口令。
8 定期检查系统日志文件,在备份设备上及时备份。制定完整的系统备份计划,并严格实施。
9 定期检查关键配置文件(最长不超过一个月)。
l0 制定详尽的入侵应急措施以及汇报制度。发现入侵迹象,立即打开进程记录功能,同时保存内存中的进程列表以及网络连接状态,保护当前的重要日志文件,有条件 的话,立即打开网段上另外一台主机监听网络流量,尽力定位入侵者的位置。如有必要,断开网络连接。在服务主机不能继续服务的情况下,应该有能力从备份磁带 中恢复服务到备份主机上。
----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
网络病毒与防治
1、 什么是网络病毒
病毒本身已是令人头痛的问题。但随着Internet开拓性的发展,网络病毒出现了,它是在网络上传播的病毒,为网络带来灾难性后果。
网络病毒的来源主要有两种:
一种威胁是来自文件下载。这些被浏览的或是通过FTP下载的文件中可能存在病毒。而共享软件(public shareware)和各种可执行的文件,如格式化的介绍性文件(formatted presentation)已经成为病毒传播的重要途径。并且,Internet上还出现了Java和Active X形式的恶意小程序。
另一种主要威胁来自于电子邮件。大多数的Internet邮件系统提供了在网络间传送附带格式化文档邮件的功能。只要简单地敲敲键盘,邮件就可以发给一个或一组收信人。因此,受病毒感染的文档或文件就可能通过网关和邮件服务器涌入企业网络。
2、 网络病毒的防治
网络病毒防治必须考虑安装病毒防治软件。
安装的病毒防治软件应具备四个特性:
集成性:所有的保护措施必须在逻辑上是统一的和相互配合的。
单点管理:作为一个集成的解决方案,最基本的一条是必须有一个安全管理的聚焦点。
自动化:系统需要有能自动更新病毒特征码数据库和其它相关信息的功能。
多层分布:这个解决方案应该是多层次的,适当的防毒部件在适当的位置分发出去,最大限度地发挥作用,而又不会影响网络负担。防毒软件应该安装在服务器工作站和邮件系统上。
(1)、病毒防治软件安装位置:
工作站是病毒进入网络的主要途径,所以应该在工作站上安装防病毒软件。这种做法是比较合理的。因为病毒扫描的任务是由网络上所有工作站共同承担的,这使得 每台工作站承担的任务都很轻松,如果每台工作站都安装最新防毒软件,这样就可以在工作站的日常工作中加入病毒扫描的任务,性能可能会有少许下降,但无需增 添新的设备。
邮件服务器是防病毒软件的第二个着眼点。邮件是重要的病毒来源。邮件在发往其目的地前,首先进入邮件服务器并被存放在邮箱内,所以在这里安装防病毒软件是十分有效的。假设工作站与邮件服务器的数量比是100:1,那么这种做法显而易见节省费用。
备份服务器是用来保存重要数据的。如果备份服务器也崩溃了,那么整个系统也就彻底瘫痪了。备份服务器中受破坏的文件将不能被重新恢复使用,甚至会反过来感 染系统。避免备份服务器被病毒感染是保护网络安全的重要组成部分,因此好的防病毒软件必须能够解决这个冲突,它能与备份系统相配合,提供无病毒的实时备分 和恢复。
网络中任何存放文件和数据库的地方都可能出问题,因此需要保护好这些地方。文件服务器中存放企业重要的数据。在Internet服务器上安装防病毒软件是头等重要的,上载和下载的文件不带有病毒对你和你客户的网络都是非常重要的。
(2)、防病毒软件的布署和管理
布署一种防病毒的实际操作一般包括以下步骤:
a 制定计划:了解在你所管理的网络上存放的是什么类型的数据和信息。
b 调查:选择一种能满足你的要求并且具备尽量多的前面所提到的各种功能的防病毒软件。
c 测试:在小范围内安装和测试所选择的防病毒软件,确保其工作正常并且与现有的网络系统和应用软件相兼容。
d 维护:管理和更新系统确保其能发挥预计的功能,并且可以利用现有的设备和人员进行管理;下载病毒特征码数据库更新文件,在测试范围内进行升级,彻底理解这种防病毒系统的重要方面。
e 系统安装:在测试得到满意结果后,就可以将此种防病毒软件安装在整个网络范围内。
(3)、常用防病毒软件
目前流行的几个国产反病毒软件几乎占有了80%以上的国内市场,其中江民KV300、信源VRV、金辰KILL、瑞星RAV等四个产品更是颇具影响。近几年国外产品陆续进入中国,如NAI、ISS、CA等。 下面介绍一下NAI的防病毒软件: NAI(美国网络联盟)是世界第五大独立软件公司、全球最大的网络安全与管理的专业厂商之一。NAI以其成熟领先的技术、合理的价格为银行、电信、证券、税务、交通、能源等重点行业企业提供全面完整的网络安全解决方案。
NAI的防病毒软件占有国际市场上超过60%的份额。它可以提供适合于各类企业网络及个人台式机的全面的防病毒解决方案TVD。这个解决方案包括四个套装 软件,第一个套装软件叫Virus Scan,它是一个高级桌面反病毒解决方案;第二个套装软件叫Netshield,它是高级的服务器级反病毒解决方案。它可以提供对企业的基于NT、 Netware、Unix的文件服务器或应用程序服务器的保护,第三个套件Groupshield提供基于Microsoft Exchange和LotusNotes的群件服务器的保护,同时也包括Distribution Console(分发控制台)的全部功能;第四个套装软件叫Webshield,它是一个高级的INTERNET网关的反病毒解决方案。它可以提供对基于 SMTP的电子邮件中病毒的清除,对HTTP/FTP代理服务器的保护,对恶意JAVA和ActiveX小程序的检查;TVD中同时也包括有 Distribution Console(分发控制台)和监控功能的管理平台。
----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
机房安全
机房安全
1、机房物理安全
需要布置一个宽大、安全的设备间。每排设备架间要留出足够的空间,以便于安全地移动设备而不必担心撞上设备架。其实哪怕是一小堆电缆也能引起停工。给每个 电缆贴上标签,并保持良好的排放顺序是完全必要的。设备间的选址。通常在大部分办公楼的中间层位置。并有相应的防盗措施。保证了安全性。
设备间有防火灾、防地震、防雷击的措施。放置防火设备、避雷设备。所有造成在地板上,不但能预防灾难,还能防止由于人员不小心碰撞所为公司造成的损失。
网络备份点放在和设备间不同的地方。为了防止数据失效,应该在晚上或WAN流量很小时进行数据备份。应考虑在需要时把某个地点作为备份的数据中心。预先做 好紧急情况下的步骤清单,清单中应包括在备份站点所需要提供的服务和怎样得到从原来站点到复制站点的备份数据。对于关键设备配置的备份,当任何时候所需设 备改变时,都要及时做修改备份。
2、 机房电气安全
系统故障往往先出在通讯设备的电源上,因此首要 的任务是保证网络设备的电源供应。如果设备是直流供电,那么首先需要一个从交流变换到直流的整流器。变换过程并不能保证不出现电源故障,因而需要电池作为 备用的不间断能源。同样,如果系统设备需要使用交流供电系统供电的话,可以考虑采用UPS来为系统设备提供备用的交流电源。当地面空间较小时,可以为设备 分别提供小型的UPS;而如果采用一个大型的UPS系统,则会增加监控和管理的难度。 一个UPS仅仅能使路由器维持一小段时间。当电池耗尽时,WAN线路就中断了。如果在某个时刻需要为设备提供30分钟或更长时间的备用电力时,发电机是必 需的。
仅仅保证提供持续稳定的电源是不够的,还需要给设备分配电力。大多数企业都采用配电箱来分配电力负荷。通过配电箱把电源分成多路,每一路送给不同的房间,或同一房间的不同设备。当某路电源及其设备断路或短路时,可切断故障电源而不会影响其它设备的正常工作。
----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
网络安全的重要性
不管公司内部连接的是至关重要的公司数据库,还是仅仅承担公司内部的电话呼叫与e-mail 的传输服务,保证网络上的数据传输都是非常重要的工作。试想,一个公司通过WAN连接到Internet上进行销售或采购时,每一分钟的掉线都将给公司带来成千上万的损失。网络存在的问题主要有三类:
一是机房安全。机房是网络设备运行的关键地,如果发生安全问题,如物理安全(火灾、雷击、盗贼等)、电气安全(停电、负载不均等)等情况。
二是病毒的侵入和黑客的攻击。Internet开拓性的发展使病毒可能成为灾难。据美国国家计算机安全协会(NCSA)最近一项调查发现,几乎100%的 美国大公司都曾在他们的网络或台式机上经历过计算机病毒的危害。黑客对计算机网络构成的威胁大体可分为两种:一是对网络中信息的威胁;二是对网络中设备的 威胁。以各种方式有选择地破坏信息的有效性和完整性;进行截获、窃取、破译,以获得重要机密信息。
三是管理不健全而造成的安全漏洞。从广泛的网络安全意义范围来看,网络安全不仅仅是技术问题,更是一个管理问题。它包含管理机构、法律、技术、经济各方面。网络安全技术只是实现网络安全的工具。因此要解决网络安全问题,必须要有综合的解决方案。
----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
网络管理和维护
网络管理和维护是一项非常复杂的任务,虽然现在关于网络管理既制订了国际标准,又存在众多网络管理的平台与系统,但要真正做好网络管理的工作不是一 件简单的事情。做好这项工作需要广泛的背景知识与大量的实际操作经验,下面我们将介绍网络技术发展下一些新形式的网络管理,以及在长期网络管理实践基础上 总结出来的一些网络管理经验。
一、 VLAN管理
VLAN(虚拟局域网)就是一个计算机网络,其中的计算机好像是被同一网线连接在一起,而实际上它们可能分处于局域网的不同区域。VLAN更多的是通过软 件而非硬件来实现,因此这使得它具有很高的灵活性。VlAN的一个主要特性就是提供了更多的管理控制,减少了相对日常管理开销,提供了更大的配置灵活性。
VLAN的这些特性包括:①当用户从一个地点移动到另一个地点时,简化了配置操作和过程修改;②当网络阻塞时,可以重新调节流量分布;②提供流量与广播行 为的详细报告,同时统计VLAN逻辑区域的规模与组成;④提供根据实际情况在VLAN中增加和减少用户的灵活性。
上面的这些操作必须透明地执行,同时需要不用具备太多实际网络复杂连接情况的了解,或者不用知道如何重新配置协议。虽然用户可以直接地通过设置或重置 VLAN的端口来配置VLAN,但缺乏智能网络管理工具的帮助;而保证VLAN在若干部门之间正常通信是很困难的。
CISCO公司提供了一组VLAN的管理工具:VLANView和TrafficView,我们通过这两个工具来介绍VLAN管理所应具有的功能。这些工 具都基于SNMP,完全支持SNMP的“get”和“set”操作,而且可以无缝地集成常用的网络管理平台,比如openView,NetView和 SunNet Manager等。这些工具还用可视化的图形用户界面来简化VLAN的设计、配置和管理,同时还可管理从小型局域网到具有多层交换的复杂大型网络。
1.VLANView
VLANView具有图形用户界面,它的核心应用是通过图形界面上的拖放操作模式来为VLAN创建的逻辑组分配端口。在这种功能中,以图形方式自动画出每 个交换机在网络中拓扑位置,并提供交换机每个端口的状态显示,然后允许用户拖放一个或多个端口给一个VLAN。这种图形界面下的拖放操作方式减少了配置时 间,同时使得操作简单易用。
VLANView不仅减少了给VLAN配置端口的时问,而且还提供了在主干网不同交换机间配置VLAN的功能。该功能在相连的路由器与交换机之间传递一系 列的配置选项以优化VL久N的流量、首先、提供一种简单操作模式、该模式可以色动启动交换机之间的主干线路,而这些交换机都配置有VLAN或处于连接 VLAN的链路之上。其次,网络管理员可以通过在冗余线路上分配VLAN,或在一特定区域内分离VLAN,以方便地调优它们。最后,网络管理员可以方便地 通过主干网查看VIAN的配置情况,以及每个VLAN的详细连接信息,包括交换机、线路的连接配置以及端口的分配情况。
VLANView还将具备一些扩展功能,包括通过发现终端主机的MAC/IP地址给VLAN动态分配交换机的端口,给端口添加安全功能以识别非授权用户以及基于应用层和网络层协议对第三层VLAN进行动态分组。
2.TrafficView
TrafficView是一个基于RMON的流量监听与分析应用,该应用可以提供给端口和每个局城网段的流量信息。同时,该应用不仅可以为每个局域网的故 障诊断与排除提供帮助,而且流量趋势分析以发现主要的网络变化。这些趋势信息在网络规划阶段、网络实施阶段以及计划审批阶段都非常有用,同时利用这些趋势 信息还能很快发现网络发生的故障。另一方面,TrafficView的管理代理具有通用性,这些管理代理不仅可以给Traffic View提供数据,还可以给任何具有RMON的应用提供数据。这为网络管理功能的集成提供了保障。
二、 WAN接入管理
在网络管理的解决方案中,我们知道一个大型网络,一般是WAN,是通过分层进行管理的。比如在一个全国性的网络中心之下有许多地区性的网络中心,一般全国性的网络中心主要保证这个WAN的主干网正常运转,而地区性网络中心则主要负责各个网络用户的接入管理。
对于每个想入网的用户而言,首先要考虑在网络连接上怎么接人这个网络。一般用户需要找到主管自己这片地区的地区性网络中心,然后提出申请,最后该地区性网络中心再进行用户的接入操作。这些操作一般包括:
(1)联网用户必须租用一条网络线路,连接用户与地区性网络中心。该线路可以是已经存在的,属于某个商业网络公司或电信公司,也可以是单独为该用户铺设的一条线路。 线路既可能是使用光纤的DDN专线,也可能是使用电话线的DDR线路。联网用户租用了网络线路就要向线路的经营者交纳租金,而线路的经营者可能不是提供接入服务的地 区性网络中心。
(2)联网用户需要向地区网络中心申请一段属于自己的IP地址,然后在全国网络中心注册域名。
(3)对于接入的联网用户,一般都要向地区性网络中心一次性交纳一笔接入费用,然后地区网络中心再对该用户进行网络接入的相关配置。
(4)在联网用户端也需要进行相应的配置,然后开通该用户的网络连接,最后联网用户需要根据其使用网络资源的流量交纳网络费用。
在上面的操作中可以看到,地区网络中心对新联网用户的接人需要进行相应的配置, 这些配置操作一般包括:
(1)在接入路由器上,选择一个空闲端口,在该端口上进行相应的配置,然后再根据接人的拓扑关系,配置该端口的路由信息。
(2)在接入路由器上,根据用户的IP地址范围建立一个access-1ist组,一旦用户要求或其他情况(如用户没有按规定交纳费用等)发生时,可以立即断掉该用户的网络连接。
(3)把该路由器端口和连接联网用户的线路加入网络管理监视对象集,以保障提供给用户可靠、稳定的网络接人服务。
三、 网络故障诊断和排除
网络中可能出现的故障多种多样,往往解决一个复杂的网络故障需要广泛的网络知识与丰富的工作经验。这也是为什么一个成熟的网络管理机构制订有一整套完备的 故障管理日志记录机制,同时人们也率先把专家系统和人工智能技术引进到网络故障管理中来的原因。另一方面,由于网络故障的多样性和复杂性,网络故陈分类方 法也不尽相同。我们可以根据网络故障的性质把故障分为物理故障与逻辑故障,也可以根据网络故障的对象把故障分为线路故障、路由器故障和主机故障。
我们首先介绍按:照网络故障不同性质而划分的物理故障与逻辑故障。
1.物理故障
物理故障,是指设备或线路损坏、插头松动、线路受到严重电磁干扰等情况。比如说,网络中某条线路突然中断,这时网络管理人员从监控界面上发现该线路流量突 然掉下来或系统弹出报警界面,这时首先用ping检查线路在网络管理中心这端的端口是否连通,如果不连通,则检查端口插头是否松动,如果松动则插紧,再用 ping检查,如果连通如故障解决。这时须把故障的特征及其解决步骤详细记录下来。也有可能是线路远离网络管理中心的那端插头松动,则需要通知对方进行解 决。另一种常见的物理故障就是网络插头误接。这种情况经常是没有搞清网络插头规范或没有弄清网络拓扑规划的情况下导致的。比如说网络插头都有一些规范,只 有搞清网线中每根线的颜色和意义,才能做出符合规范的插头,否则就会导致网络连接出错。另一种情况,比如两个路由器直接连接,这时应该让一台路由器的出口 连接另一路由器的入口,而这台路由器的入口连接另一路由器的出口才行,这时制作的网线就应该满足这一特性,否则也会导致网络误解。不过像这种网络连接故障 显得很隐蔽,要诊断这种故障没有什么特别好的工具,只有依靠经验丰富的网络管理人员了。
2. 逻辑故障
逻辑故障中的一种常见情况就是配置错误,就是指因为网络设备的配置原因而导致的网络异常或故障。配置错误可能是路由器端口参数设定有误,或路由器路由配置 错误以致于路由循环或找不到远端地址,或者是网络掩码设置错误等。比如,同样是网络中某条线路故障,发现该线路没有流量,但又可以Ping通线路两端的端 口,这时很可能就是路由配置错误导致循环了。诊断该故障可以用traceroute工具,可以发现在traceroute的结果中某一段之后,两个IP地 址循环出现。这时,一般就是线路远端把端口路由又指向了线路的近端,导致IP包在该线路上来回反复传递。这时需要更改远端路由器端口配置,把路由设置为正 确配置,就能恢复线路了。当然处理该故障的所有动作都要记录在日志中。逻辑故障中另一类故障就是一些重要进程或端口关闭,以及系统的负载过高。比如,路由 器的SNMP进程意外关闭或死掉,这时网络管理系统将不能从路由器中采集到任何数据,因此网络管理系统失去了对该路由器的控制。还有,也是线路中断,没有 流量,这时用ping发现线路近端的端口ping不通,这时检查发现该端口处于down的状态,就是说该端口已经给关闭了,因此导致故障。这时只需重新启 动该端口,就可以恢复线路的连通了。另一种常见情况是路由器的负载过高,表现为路由器CPU温度太高、CPU利用率太高,以及内存余量太小等,虽然这种故 障不能直接影响网络的连通,但却影响到网络提供服务的质量,而且也容易导致硬件设备的损害。
网络故障根据故、障的不同对象也可划分为:线路故障、路由器故障和主机故障。
1.线路故障
线路故障最常见的情况就是线路不通,诊断这种故障可用ping检查线路远端的路由器端口是否还能响应,或检测该线路上的流量是否还存在。一旦发现远端路由 器端口不通,或该线路没有流量,则该线路可能出现了故障。这时有几种处理方法。首先是ping线路两端路由器端口,检查两端的端口是否关闭了。如果其中一 端端口没有响应则可能是路由器端口故障。如果是近端端口关闭,则可检查端口插头是否松动,路由器端口是否处于down的状态;如果是远端端口关闭,则要通 知线路对方进行检查。进行这些故障处理之后,线路往往就通畅了。如果线路仍然不通,一种可能就得通知线路的提供商检查线路本身的情况,看是否线路中间被切 断,等等;另一种可能就是路由器配置出错,比如路由循环了。就是远端端口路由又指向了线路的近端,这样线路远端连接的网络用户就不通了,这种故障可以用 traceroute来诊断。解决路由循环的方法就是重新配置路由器端口的静态路由或动态路由。
2.路由器故障
事实上,线路故障中很多情况都涉及到路由器,因此也可以把一些线路故障归结为路由器故障。但线路涉及到两端的路由器,因此在考虑线路故障是要涉及到多个路 由器。厢有些路由器故障仅仅涉及到它本身,这些故障比较典型的就是路由器CPU温度过高、CPU利用率过高和路由器内存余量太小。其中最危险的是路由器 CPU温度过高,因为这可能导致路由器烧毁。而路由器CPU利用率过高和路由器内存余量太小都将直接影响到网络服务的质量,比如路由器上丢包率就会随内存 余量的下降而上升。检测这种类型的故障,需要利用MIB变量浏览器这种工具,从路由器MIB变量中读出有关的数据,通常情况下网络管理系统有专门的管理进 程不断地检测路由器的关键数据,并及时给出报警。而解决这种故障,只有对路由器进行升级、扩内存等,或者重新规划网络的拓扑结构。另一种路由器故障就是自 身的配置错误。比如配置的协议类型不对,配置的端口不对等。这种故障比较少见,但没有什么特别的发现方法,排除故障就与网络管理人员的经验有关了。
3.主机故障
主机故障常见的现象就是主机的配置不当。比如,主机配置的IP地址与其他主机冲突,或IP地址根本就不,在子网范围内,这将导致该主机不能连通。还有一些 服务的设置故障。比如E-Mail服务器设置不当导致不能收发E-Mail,或者域名服务器设置不当将导致不能解析域名。主机故障的另一种可能是主机安全 故障。比如,主机没有控制其上的finger,rpc,rlogin等多余服务。而恶意攻击者可以通过这些多余进程的正常服务或bug攻击该主机,甚至得 到该主机的超级用户权限等。另外,还有一些主机的其他故障,比如不当共享本机硬盘等,将导致恶意攻击者非法利用该主机的资源。发现主机故障是一件困难的事 情,特别是别人恶意的攻击。一般可以通过监视主机的流量、或扫描主机端口和服务来防止可能的漏洞。当发现主机受到攻击之后,应立即分析可能的漏洞,并加以 预防,同时通知网络管理人员注意。
四、 网络管理工具
目前网络管理的工具很多,但很多网络管理工具都集成到网络管理系统中,单独的网络管理工具不多。但仍然存在一些简单、实用的网络管理工具,这些工具包括:连通性测试程序(ping)、路由跟踪程序(traceroute)和MIB变量浏览器。
1.连通性测试程序
连通性测试程序就是ping,是一种员常见的网络工具。用这种工具可以测试端到端的连通性,即检查源端到目的端网络是否通畅。ping的原理很简单,就是 从源端向目的端发出一定数量的网络包,然后从目的端返回这些包的响应,如果在一定的时间内收到响应,则程序返回从包发出到收到的时间间隔,这样根据时间间 隔就可以统计网络的延迟。如果网络包的响应在一定时间间隔内没有收到,则程序认为包丢失,返回请求超时的结果。这样如果让ping一次发一定数量的包,然 后检查收到相应的包的数量,则可统计出端到端网络的丢包率,而丢包率是检验网络质量的重要参数。
在广域网中,线路一般是网络的重要对象,因此监测线路的通断,统计线路的延迟与丢包率是发现网络故障、检查网络质量的重要手段。而网络中线路两端一般是路 由器的两个端口,所以通常的监测手段就是登录到线路一端的路由器端口上ping线路另一端路由器的端口地址,从而掌握该线路的通断情况和网络延迟等参数。 同时,由于登录是可以远程进行的,所以即使网络管理者在北京,如果他有足够的权限,他甚至能监测广州到上海线路的情况。
ping这种工具有一个局限性,它一般一次只能检测一端到另二端的连通性,而不能一次检测一端到多端的连通性。因此ping有一种衍生工具就是 fping,fping与ping基本类似,唯一的差别就是fping一次可以ping多个IP地址,比如C类的整个网段地址等。网络管理员经常发现有人 依次扫描本网的大量IP地址,其实就是fping做到的。
2,路由跟踪程序
路由跟踪程序就是traceroute,在WIN95中是tracert命令。由于ping工具存在一些固有的缺陷,比如从网络的一台主机ping另一台 主机,我们可以知道端到端之间的通断和延迟,但这个端到端之间可能有多条网络线路组成,中间经过多个路由器。用ping检查端到端的连通情况,如果不通则 无法知道是网络中哪一条线路不通,即使端到端通畅也无法了解线路中四条线路延迟大,哪条线路质量不好,因此这就需要traceroute工具了。 traceroute在某种方面与ping类似,它也是向目的端发出一些网络包,返回这些包的响应结果,如果有响应也返回响应的延迟。但 traceroute与ping的员大区别在于traceroute是把端到端的线路按线路所经过的路由器分成多段,然后以每段返回响应与延迟。如果端到 端不通,则用该工具可以检查到哪个路由器之前都能正常鸡应,到哪个路由器就不能响应了,这样就很容易知道如果线路出现故障,则故障源可能出在哪里。另一方 面,如果在线路中某个路由器的路由配置不当,导致路由循环,用traceroute工具可以方便地发现问题。即traceroute一端到另一端时,发现 到某一路由器之后,出现的下一个路由器正是上一个路由器,结果出现循环,两个路由器返回的结果中间来回交替出现,这时往往是那个路由器的路由配置指向了前 一个路由器导致路由循环了。
3.MIB变量浏览器
MIB变量浏览器是另一种重要的网络管理工具。在SNMP中,MIB变量包含了路由器的几乎所有重要参数,对路由器进行管理很大程度上是利用MIB变量来 实现的。比如,路由器的路由表、路由器的端口流量数据、路由器中的计费数据、路由器CPU的温度、负载以及路由器的内存余量等,所有这些数据都是从路由器 的MIB变量中采集到的。虽然对MIB变量的定时采集与分析大部分都是程序进行的,但一种图形界面下的MIB变量浏览器也是需要的。一般MIB变量浏览 器,都按照MIB变量的树形命名结构进行设计, 这样就可以自顶向下,根据所要浏览的MIB变量的类别逐步找到该变量,而无需记住该变量复杂的名字。网络管理人员可以利用MIB变量韧览器取出路由器当前 的配置信息、 性能参数以及统计数据等,对网络情况进行监视。
----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
网络管理系统
由于网络管理已经有了一系列的标准,以及OSI定义的网络管理五大功能,使得具有配置管理、性能管理、故障管理、安全管理和计费管理五大功能的管理 系统成为可能。同时,也正是得益于这样的网络管理系统,我们才能对网络进行充分、完备和有序的管理。但是由于涉及到众多的网络管理协议和五个方面所要求的 功能以及不同网络的实际情况,使得网络管理系统在技术上具有很强的挑战性。现在市场上号称是网络管理系统的软件不少,但真正具有网络管理五大功能的网络管 理系统却不多。我们下面将介绍四种网络管理系统,并给出它们的优缺点比较。这四种网络管理系统是:惠普(HP)公司的0pen-View,国际商用公司 (IBM)的NetView,SUN公司的SunNet以及近年来代表未来智能网络管理方向的Cabletron公司的SPECTRUM。
一、 HP的0penView
HP的OpenView有争议地成为了第一个真正兼容的、跨平台的网络管理系统,因此也得到了广泛的市场应用。但是,虽然0penView被认为是一个企 业级的网络管理系统,但它跟大多数别的网络管理系统一样,不能提供NetWare,SNA,DECnet,x.25,无线通信交换机以及其他非SNMP设 备的管理功能。另一方面,HP努力使OpenView由最初的提供给第三方应用厂商的开发系统,转变为一个跨平台的最终用户产品。它的最大特点是被第三方 应用开发厂商所广泛接受。比如IBM就把OpenView增强功能并扩展成为自己的NetView产品系列,从而与OpenView展开竞争。特别在最近 几年,OpenView已经成为网络管理市场的领导者,与其他网络管理系统相比,OPenView拥有更多的第三方应用开发厂商。在近期, OpenView看上去更像一个工业标准的网络管理系统。
l、网络监管特性
()penView不能处理因为某一网络对象故障而误导致的其他对象的故障。具体说来就是,它不具备理解所有网络对象在网络中相互关系的能力,因此一旦这 些网络对象中的一个发生故障,导致其他正常的网络对象停止响应网络管理系统,它会把这些正常网络对象当作故障对象对待。同时,OpenView也不能把服 务的故障与设备的故障区分开来,比如是服务器上的进程出了问题还是该服务器出了问题,它不能区分。这些是OpenView的最大弱点。
另外,在OpenView中,性能的轮询与状态的轮询是截然分开的,这样导致一个网络对象响应性能轮询失败但不触发一个报警,仅仅只有当该对象不响应状态 的轮询才进行故障报警。这将导致故障响应时间的延长,当然两种轮询的分开将带来灵活性上的好处,第三方的开发商可以对不同轮询的事件分别处理。
OpenView还使用了商业化的关系数据库,这使得利用OpenView采集来的数据开发扩展应用变得相对容易。但第三方应用开发厂商需要自己找地方存放自己的数据,这又限制了这些数据的共享。
2.管理特性
OpenView的MIB变量浏览器相对而言是最完善的,而且正常情况下使用该MIB变量浏览器只会产生很少的流量开销。但OpenView仍然需要更多、更简洁的故障工具以对付各种各样的故障与问题。
3.可用性
OpenView的用户界面显得干净以及相对的灵活,但在功能引导上显得笨拙。同时OpenView还在简单、易用的Motif的图形用户界面上提供状态 信息和网络拓扑结构图形,虽然这些信息和图形在大多数网络管理系统中都提供。但是一个问题是OpenVjew的所有操作(至少现在)都在X- W1ndows界面上进行,它还缺乏一些其他的手段,比如WWW界面和字符界面,同时它还缺乏开发基于其他界面应用的API。
4. 总结
OpenV5ew是一个昂贵的,但相对够用的网络管理系统,它提供了基本层次上的功能需求。它的最大优势在于它被第三方开发厂商所广泛接受。但得到了 NetView许可证的IBM已经加强并扩展了OpenView的功能,以此形成了IBM自己的NetView/6000产品系列,该产品可以在很大程度 上视为OpenView的一种替代选择。
二、 IBM的NetView
IBM的NetView是一个相对比较新,同时又具有兼容性的网络管理系统。NetView既可以作为一个跨平台的、即插即用的系统提供给最终用户,也可 以作为一个开发平台,在上面开发新的网络管理应用。IBM从HP得到OpenView3.1的许可证,并在此基础上大大扩展了它的功能,并将与其他软件产 品集成起来,从而形成了自己的NetV5ew产品系列。跟OpenView一样,NetView作为企业级的网络管理系统,但它也不能提供Net- Ware,SNA,DECnet,X.25,无线通信交换机以及其他非SNMF设备的管理功能。在网络管理产品市场上,NetView在过去几年得到广泛 的关注。NetView的市场人员宣称尽管IBM是从HP那里得到了OpenView的最初许可证,但IBM在此基础上自己增加了70%的代码,并修正了 很多OpenView的bugs,因此NewView应该被认为是一种新的产品。NetView产品系列包括一个故障卡片系统,一些新的故障诊断工具,以 及一些OpenView所不具备的其他特性。虽然目前NewView在吸引第三方应用开发厂商方面还不如open-View,但这种差距正在缩小。
1.网络监管特性
NetView不能对故障事件进行归并,它不能找出相关故障卡片的内在关系,因此对一个失效设备,即使是一个重要的路由器,将导致大量的故障卡片和一系列 类似的告警,这是难以接受的。更糟的是,第三方开发的应用似乎也不能确定这样的从属关系,比如一个针对CISCO产品的插件不能区分线路故障和 CSU/DSU故障。因此,NetView不具备在掌握整个网络结构情况下管理分散对象的能力。在一个大型、异构网络中,这意味着服务的开销不能轻易地从 网络开销中区分出来。
同样的,在NetView中,性能轮询与状态轮询也是彻底分开的,这也将导致故障响应的延迟。但对第三方而言,NetView提供了一些某种程度上的灵活 性,在系统告警和事件中允许调用用户自定义的程序。NetView也使用了商业化的关系数据库,这使得利用NetView采集来的数据开发扩展应用变得相 对容易。但第三方应用开发厂商需要自己找地方存放自己的数据,这又限制了这些数据的共享。
IBM在OS/2 Intel平台上利用proxy代理可以管理内部设备,并通过SNMP与NetView的管理进程通信。IBM宣称NetView的管理进程具备理解并展示Novell的NetWare局域网的能力。
2.管理特性IBM极大地简化了NetView的安装过程,使得安装NetView比安装OpenView简单许多,它也是大多数网络管理软件中最容易安装的。
3.可用性
NetView用户界面显得干净和相对的灵活,它比OpenView更容易使用。它的Motif的图形用户界面也像大多数网络管理软件一样用图形方式显示 对象的状态和网络拓扑结构。IBM还增加了一种事件卡片机制,并在一个单独的窗口中按照一定的索引显示最近发生的事件。但同样一个问题是NetView的 所有操作(至少现在)都在X-Windows界面上进行,它还缺乏一些其他的手段,比如WWW界面和字符界面,同时它也缺乏开发基于其他界面应用的 API。
4.小结
IBM在HP的OpenView上进行了很多改进,在他们的NetView产品系列中提供了更全面的网络管理功能。同时NetView还以更便宜的价格、 更多的性能和更强的灵活性提供给用户,但它仍然存在着一些令人烦恼的限制。缺乏相关。性的处理使NetView对进行自动管理感到困难,不过它针对一些告 警还是有某种程度上的过滤与归并机制。
总之,NetView在openView的基础上进行了一系列的改进,我们期待NetView的新开发版本能够加入更多的改进,包括处理相关性的能力以及适应不同网络环境的能力等。
三、 SUN的SUNNet Manager
SunNet Manager(SNM)是第一个重要的基于Unix的网络管理系统。SNM一直主要作为开发平台而存在,它仅仅提供很有限的应用功能。为了实用化,还必 须附加很多第三方开发的针对具体硬件平台的网络管理应用。SNM的开发似乎已经减慢甚至停止,不过SUN已经签署一份许可证给NetLabs DiMONS 3G公司,授权该公司以SNM为基础开发一个名叫Encompass的新网络管理系统。对于SNM,该系统跟其他大多数网络管理系统一样,它也不能提供 NetWare,SNA,DECnet,X.25,无线通信交换机以及其他非SNMP设备的管理功能。SNM只能运行在SUN平台上,它需要32MB内存 和400MB硬盘。
作为广泛使用的最早的网络管理平台,SNM曾经一度占据了市场的领导地位。但后来SNM在市场的地位被HP的OpenView所取代,现在SNM在市场中所占的份额越来越少,不过SNM仍然具有很多第三方开发的应用。
1.网络监管特性
SNM有两个有趣的特性:Proxy管理代理和集成控制核心。SNM是第一个提供分布式网络管理的产品,它的数据采集代理可以通过RPC(远程过程调用) 与管理进程通信。这样Proxy管理代理就可以像管理进程的子进程一样分布在整个网络;而集成控制核心可以在不同的SNM的管理进程之间分享网络状态信 息,这种特性在异构网络中显得特别有效。然而,SNM不支持相关性处理抵消了Proxy管理代理的优势,使得SNM的Proxy管理代理把网络结构并行化 的努力得不到有力的支持。
SNM的Proxy管理代理不仅可以在SUN平台上,也可以在HP/UX以及AIX平台上。一个Proxy管理代理可以对一个子网进行轮询,以减少单点的故障、使轮询分布化、以及减少网络的流量开销。同时,Proxy管理代理也能把不可靠的SNMP traps转变为可靠的告警,这些SNMP trap被送到本地的管理代理,然后送给管理进程。
2.管理特性
集成控制核心允许多个SNM共享网络状态信息,这样在一个子网可以拥有一个自己的SNM以监控该子网的状态,然后集成控制核心在不同SNM之间共享信息,这样即使是异构的复杂网络也能很好地收集和发布网络信息。
新的SNM 2.2版本在易安装性、易配置性以及提供缺省配置选项方面有了很大进步,但在这方面,它还赶不上IBM的NetView。
3.可用性
SNM更多的是作为一个平台而不是一个网络管理产品出现,它提供了一系列的API可供第三方厂、商在,其上开发自己的应用,因此如果希望使用针对SNM的 友好的用户界面,则必须购买第三方提供的软件。在某种意义上说,如果购买了SNM而不购买第三方的应用软件,那么SNM将没有什么用处。另外,SNM使用 一种嵌入式的文件系统来保存数据,但在某些SNM的版本中也可以使用关系数据库系统,不过用户得另行付费。
4.小结
SNM提供一种集成的网络管理,这是一种介于集中式的网络管理和分散的、非共享的对象管理之间的网络管理方式。集成网络管理特别在管理不同独立部门的网络所组成的统一网络时非常有用,而分布式的轮询机制也在一定程度上补偿了缺乏相关性处理的缺陷。
SNM是处于开发周期最末端的产品,SUN公司坚持用一种简洁的、使用NetIJabs DiMoNS3G技术的产品来淘汰SNM。虽然SNM是一个广泛使用的,同时被很多第三方厂商支持的软件,但它似乎将不再具有未来的发展前景。
四、 Cabletron的SPECTRUM
Cabletron的SPECTRUM是一个可扩展的、智能的网络管理系统,它使用了面向对象的方法和C1ient/Server体系结构。SPECTRUM构筑在一个人工智能的引擎之上,该引擎叫Inductive Modeling Technology(IMT),同时SPECTRUM借助于面向对象的设计,可以管理多种对象实体;该网络管理系统还提供针对Novell的NetWare和Banyan 的VINES这些局域网操作系统的网关支持。另外,一些本地的协议支持(比如AppleTalk,IPX等)都可以利用外部协议API加入到SPECTRUM中,当然这样需要进一步的开发。
虽然SPECTRUM是一个优秀的网络管理软件,但它却只有很低的市场占有率。同时与前面三种网络管理系统相比,SPECTRUM只得到少数第三方开发厂 商的支持。而缺乏一种第三方厂商的支持,将损害SPECTRUM的长期发展前景,虽然它现在拥有很多先进的特性。
1.网络的监视特性
SPECTRUM是所有四种网络管理软件中唯一具备处理网络对象相关性能力的系统。SPECTRUM采用的归纳模型可以使它检查不同的网络对象与事件,从 而找到其中的共同点,以归纳出同一本质的事件或故障。比如,许多同时发生的故障实际上都可最终归结为一个同一路由器的故障,这种能力减少了故障卡片的数 量,也减少了网络的开销。
SPECTRUM服务器提供两种类型的轮询:自动轮询与手动轮询;在每次自动轮询中,服务器都要检查设备的状态并收集特定的MIB变量值。与其他网络管理 系统一样,SPECTRUM也可设定哪些设备需要轮询,哪些MIB变量需要采集数据,但不同之处在于,对同一设备对象SPECTRUM中没有冗余监听。
SPECTRUM提供多种形式的告警手段,包括弹出报警窗口、发出报警声响、发报警电子邮件以及自动寻呼等。在一个附加产品中,甚至允许SPECTRUM提供一种语音响应支持。
SPECTRUM的自动拓扑发现非常灵活,但相对比较慢。它提供交互式发现的功能,即用户指定要发现的于网去进行自动发现,或用户可以指定特定的IP地址 范围、路由器以及设备等。单一网络和异构网络它都支持自动发现。SFECTRUM使用一种集成的关系数据库系统来保存数据,但它不支持直接对该数据库的 SQL语言操作。SPECTRUM的 数据网关提供类似SAS的访问接口,用户可以用SAS语言来访问数据库,同时它还提供针对其他数据库系统的SQL接口。
2.管理特性
在SPECTRUM中,管理员可以控制网络操作人员访问系统的界面,以控制系统的使用权限,同时严格控制一个域的操作人员只能控制自己的这一个管理域。但 是在管理员的这一层次上只有一级控制,因此一个部门的管理员可以访问其他部门的用户文件。SPECTRUM的MIB浏览器,叫做attribute walk,非常的复杂与笨拙,甚至要求用户给出MIB变量的标识才能查询,当然也存在很出色的第三方MIB浏览器。
3.可用性
通过SPECTRUM的图形用户界面,用户可以定义自己的操作环境并设置自己的快捷方式。不过在SPECTRUM中没有在线帮助。另外,SPECTRUM提供了X-Windows和行命令两种方式来查询和操作数据库中的数据。
4.小结
SPECTRUM是一个性能强大同时非常灵活的网络管理系统。它被一些用户使用并给予很高的评价。SPECTRUM还提供;些独特的功能,比如相关性的分 析和错误告警的控制等。SPECTRUM也是四种网络管理系统中最复杂的产品,这种复杂性是它的灵活性带来的,而这种灵活性是必要的。但这种灵活性,或者 说是复杂性,限制了SPECTRUM的第三方开发厂商的数量。
----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
简单网络管理协议(SNMP)
简单网络管理协议(SNMP)是最早提出的网络管理协议之一,它一推出就得到了广泛的应用和支持,特别是很快得到了数百家厂商的支持,其中包括 IBM,HP,SUN等大公司和厂商。目前SNMP已成为网络管理领域中事实上的工业标准,并被广泛支持和应用,大多数网络管理系统和平台都是基于 SNMP的。
一、 SNMP概述
SNMP的前身是简单网关监控协议(SGMP),用来对通信线路进行管理。随后,人们对SGMP进行了很大的修改,特别是加入了符合Internet定义 的SMI和MIB:体系结构,改进后的协议就是著名的SNMP。SNMP的目标是管理互联网Internet上众多厂家生产的软硬件平台,因此SNMP受 Internet标准网络管理框架的影响也很大。现在SNMP已经出到第三个版本的协议,其功能较以前已经大大地加强和改进了。
SNMP的体系结构是围绕着以下四个概念和目标进行设计的:保持管理代理(agent)的软件成本尽可能低;最大限度地保持远程管理的功能,以便充分利用 Internet的网络资源;体系结构必须有扩充的余地;保持SNMP的独立性,不依赖于具体的计算机、网关和网络传输协议。在最近的改进中,又加入了保 证SNMP体系本身安全性的目标。
另外,SNMP中提供了四类管理操作:get操作用来提取特定的网络管理信息;get-next操作通过遍历活动来提供强大的管理信息提取能力;set操作用来对管理信息进行控制(修改、设置);trap操作用来报告重要的事件。
二、 SNMF管理控制框架与实现
1.SNMP管理控制框架
SNMP定义了管理进程(manager)和管理代理(agent)之间的关系,这个关系称为共同体(community)。描述共同体的语义是非常复杂 的,但其句法却很简单。位于网络管理工作站(运行管理进程)上和各网络元素上利用SNMP相互通信对网络进行管理的软件统统称为SNMP应用实体。若干个 应用实体和SNMP组合起来形成一个共同体,不同的共同体之间用名字来区分,共同体的名字则必须符合Internet的层次结构命名规则,由无保留意义的 字符串组成。此外,一个SNMP应用实体可以加入多个共同体。
SNMP的应用实体对Internet管理信息库中的管理对象进行操作。一个SNMP应用实体可操作的管理对象子集称为SNMP MIB授权范围。SNMP应用实体对授权范围内管理对象的访问仍然还有进一步的访问控制限制,比如只读、可读写等。SNMP体系结构中要求对每个共同体都规定其授权范围及其对每个对象的访问方式。记录这些定义的文件称为“共同体定义文件”。
SNMP的报文总是源自每个应用实体,报文中包括该应用实体所在的共同体的名字。这种报文在SNMP中称为“有身份标志的报文”,共同体名字是在管理进程和管理代理之间交换管理信息报文时使用的。管理信息报文中包括以下两部分内容:
(1)共同体名,加上发送方的一些标识信息(附加信息),用以验证发送方确实是共同体中的成员,共同体实际上就是用来实现管理应用实体之间身份鉴别的;
(2)数据,这是两个管理应用实体之间真正需要交换的信息。
在第三版本前的SNMP中只是实现了简单的身份鉴别,接收方仅凭共同体名来判定收发双方是否在同一个共同体中,而前面提到的附加倍息尚未应用。接收方在验明发送报文的管理代理或管理进程的身份后要对其访问权限进行检查。访问权限检查涉及到以下因素:
(1)一个共同体内各成员可以对哪些对象进行读写等管理操作,这些可读写对象称为该共同体的“授权对象”(在授权范围内);
(2)共同体成员对授权范围内每个对象定义了访问模式:只读或可读写;
(3)规定授权范围内每个管理对象(类)可进行的操作(包括get,get-next,set和trap);
(4)管理信息库(MIB)对每个对象的访问方式限制(如MIB中可以规定哪些对象只能读而不能写等)。
管理代理通过上述预先定义的访问模式和权限来决定共同体中其他成员要求的管理对象访问(操作)是否允许。共同体概念同样适用于转换代理(Proxy agent),只不过转换代理中包含的对象主要是其他设备的内容。
2.SNMP实现方式为了提供遍历管理信息库的手段,SNMP在其MIB中采用了树状命名方法对每个管理对象实例命名。每个对象实例的名字都由对象类名字加上一个后缀构成。对象类的名字是不会相互重复的,因而不同对象类的对象实例之间也少有重名的危险。
在共同体的定义中一般要规定该共同体授权的管理对象范围,相应地也就规定了哪些对象实例是该共同体的“管辖范围”,据此,共同体的定义可以想象为一个多叉 树,以词典序提供了遍历所有管理对象实例的手段。有了这个手段,SNMP就可以使用get-next操作符,顺序地从一个对象找到下一个对象。get- next(object-instance)操作返回的结果是一个对象实例标识符及其相关信息,该对象实例在上面的多叉树中紧排在指定标识符;bject -instance对象的后面。这种手段的优点在于,即使不知道管理对象实例的具体名字,管理系统也能逐个地找到它,并提取到它的有关信息。遍历所有管理 对象的过程可以从第一个对象实例开始(这个实例一定要给出),然后逐次使用get-next,直到返回一个差错(表示不存在的管理对象实例)结束(完成遍 历)。
由于信息是以表格形式(一种数据结构)存放的,在SNMP的管理概念中,把所有表格都视为子树,其中一张表格(及其名字)是相应子树的根节点,每个列是根 下面的子节点,一列中的每个行则是该列节点下面的子节点,并且是子树的叶节点,如下图所示。因此,按照前面的子树遍历思路,对表格的遍历是先访问第一列的 所有元素,再访问第二列的所有元素……,直到最后一个元素。若试图得到最后一个元素的“下一个”元素,则返回差错标记。
SNMP中各种管理信息大多以表格形式存在,一个表格对应一个对象类,每个元素对应于该类的一个对象实例。那么,管理信息表对象中单个元素(对象实例)的 操作可以用前面提到的get-next方法,也可以用后面将介绍的get/set等操作。下面主要介绍表格内一行信息的整体操作。
(1)增加一行:通过SNMP只用一次set操作就可在一个表格中增加一行。操作中的每个变量都对应于待增加行中的一个列元素,包括对象实例标识符。如果一个表格中有8列,则set操作中必须给出8个操作数,分别对应8个列中的相应元素。
(2)删除一行:删除一行也可以通过SNMP调用一次set操作完成,并且比增加一行还简单。删除一行只需要用set操作将该行中的任意一个元素(对象实 例)设置成“非法”即可。但该操作有一个例外:地址翻译组对象中有一个特殊的表(地址变换表),该表中未定义一个元素的“非法”条件。因此,SNMP中采 用的办法是将该表中的地址设置成空串,而空字符串将被视为非法元素。
至于删除一行时,表中的一行元素是否真的在表中消失,则与每个设备(管理代理)的具体实现有关。因此,网络管理操作中,运行管理进程可能从管理代理中得到 “非法”数据,即已经删除的不再使用的元素的内容,因此管理进程必须能通过各数据字段的内容来判断数据的合法性。
----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
网络管理协议
随着网络的不断发展,规模增大,复杂性增加,简单的网络管理技术已不能适应网络迅速发展的要求。以往的网络管理系统往往是厂商在自己的网络系统中开 发的专用系统,很难对其他厂商的网络系统、通信设备软件等进行管理,这种状况很不适应网络异构互联的发展趋势。20世纪80年代初期Internet的出 现和发展使人们进一步意识到了这一点。研究开发者们迅速展开了对网络管理的研究,并提出了多种网络管理方案,包括HEMS、SGMP、CMIS/CMIP 等。
IAB最初制订的关于Internet管理的发展策略,其初衷是采用跳MP作为暂时的Internet管理解决方案,并在适当的时候转向 CMIS/CMIP。SGMP是在NYSERNET和SURANET上开发应用的网络管理工具,而CMIS/CMIP是20世纪80年代中期国际标准化组 织(ISO)和CCITT联合制订的网络管理标准。同时,IAB还分别成立了相应的工作组,对这些方案进行适当的修改,使它们更适于Internet的管 理。这些工作组随后相应推出了SNMP(Simple NetWork Management Protoc011988)和CMOT(CMIP/CMIS Over TCP/IPl989)等网络管理协议,下面进行简单介绍。
1.SNMP
简单网络管理协议(SNMP)的前身是1987年发布的简单网关监控协议(SGMP)。 SGMP给出了监控网关(OSI第三层路由器)的直接手段,SNMP则是在其基础上发展而来。最初,SNMP是作为一种可提供最小网络管理功能的临时方法开发的,它具有以下两个优点:
(1)与SNMP相关的管理信息结构(SMI)以及管理信息库(MIB)非常简单,从而能够迅速、简便地实现;
(2)SNMP是建立在SGMP基础上的,而对于SGMP,人们积累了大量的操作经验。
SNMP经历了两次版本升级,现在的最新版本是SNMPv3。在前两个版本中SNMP功能都得到了极大的增强,而在最新的版本中,SNMP在安全性方面有了很大的改善,SNMP缺乏安全性的弱点正逐渐得到克服。
2.CMIS/CMIP
公共管理信息服务/公共管理信息协议(CMIS/CMIP)是哦OSI提供的网络管理协议簇。CMIS定义了每个网络组成部分提供的网络管理服务,这些服务在本质上是很普通的,CMIP则是实现CMIS服务的协议。
OSI网络协议旨在为所有设备在ISO参考模型的每一层提供一个公共网络结构,而CMIS/CMIP正是这样一个用于所有网络设备的完整网络管理协议簇。
出于通用性的考虑,CMlS/CMIP的功能与结构跟别MP很不相同,SNMP是按照简单和易于实现的原则设计的,而CMIS/CMIP则能够提供支持一个完整网络管理方案所需的功能。
CMIS/CMIP的整体结构是建立在使用ISO网络参考模型的基础上的,网络管理应用进程使用ISO参考模型中的应用层。也在这层上,公共管理信息服务 单元(CMISE)提供了应用程序使用CMIP协议的接口。同时该层还包括了两个ISO应用协议:联系控制服务元素(ACSE)和远程操作服务元素 (RpSE),其中ACSE在应用程序之间建立和关闭联系,而ROSE则处理应用之间的请求/响应交互。另外,值得注意的是OSI没有在应用层之下特别为 网络管理定义协议。
3.CMOT
公共管理信息服务与协议(CMOT)是在TCP/IP协议簇上实现CMIS服务,这是一种过渡性的解决方案,直到OSI网络管理协议被广泛采用。
CMIS使用的应用协议并没有根据CMOT而修改,CMOT仍然依赖于CMISE、ACSE和ROSE协议,这和CMIS/CMIP是一样的。但是, CMOT并没有直接使用参考模型中表示层实现,而是要求在表示层中使用另外一个协议--轻量表示协议(LPP),该协提供了目前最普通的两种传输层协议- -TCP和UDP的接口。
CMOT的一个致命弱点在于它是一个过渡性的方案,而没有人会把注意力集中在一个短期方案上。相反,许多重要厂商都加入了SNMP潮流并在其中投入了大量资源。事实上,虽然存在CMOT的定义,但该协议已经很长时间没有得到任何发展了。
4.LMMP
局域网个人管理协议(LMMP)试图为LAN环境提供一个网络管理方案。LMMP以前被称为IEEE802逻辑链路控制上的公共管理信息服务与协议 (CMOL)。由于该协议直接位于IEEE802逻辑链路层(LLC)上,它可以不依赖于任何特定的网络层协议进行网络传输。
由于不要求任何网络层协议,LMMP比CMIS/CMIP或CMOT都易于实现,然而没有网络层提供路由信息,LMMP信息不能跨越路由器,从而限制了它只能在局域网中发展。但是,跨越局域网传输局限的LMMP信息转换代理可能会克服这一问题。
----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
网络管理功能
在实际网络管理过程中,网络管理应具有的功能非常广泛,包括了很多方面。在()SI网络管理标准中定义了网络管理的5大功能:配置管理、性能管理、 故障管理、安全管理和计费管理,这5大功能是网络管理最基本的功能。事实上,网络管理还应该包括其他一些功能,比如网络规划、网络操作人员的管理等。不过 除了基本的网络管理5。大功能,其他的网络管理功能实现都与具体的网络实际条件有关,因此我们只需要关注OSI网络管理标准中的5大功能,其中:
(1)配置管理:自动发现网络拓扑结构,构造和维护网络系统的配置。监测网络被管对象的状态,完成网络关键设备配置的语法检查,配置自动生成和自动配置备份系统,对于配置的一致性进行严格的检验。
(2)故障管理;过滤、归并网络事件,有效地发现、定位网络故障,给出排错建议与排错工具,形成整套的故障发现、告警与处理机制。
(3)性能管理:采集、分析网络对象的性能数据,监测网络对象的性能,对网络线路质量进行分析。同时,统计网络运行状态信息,对网络的使用发展作出评测、估计,为网络进一步规划与调整提供依据。
(4)安全管理:结合使用用户认证、访问控制、数据传输、存储的保密与完整性机制,以保障网络管理系统本身的安全。维护系统日志,使系统的使用和网络对象的修改有据可查。控制对网络资源的访问。
5)计费管理:对网际互联设备按IP地址的双向流量统计,产生多种信息统计报告及流量对比,并提供网络计费工具,以便用户根据自定义的要求实施网络计费。
下面我们将针对5大功能中每个部分的功能进行具体的描述。
1.配置管理
(1)配置信息的自动获取:在一个大型网络中,需要管理的设备是比较多的,如果每个设备的配置信息都完全依靠管理人员的手工输入,工作量是相当大的,而且 还存在出错的可能性。对于不熟悉网络结构的人员来说,这项工作甚至无法完成‘因此,一个先进的网络管理系统应该具有配置信息自动获取功能。即使在管理人员 不是很熟悉网络结构和配置状况的情况下,也能通过有关的技术手段来完成对网络的配置和管理。在网络设备的配置信息中,根据获取手段大致可以分为三类:一类 是网络管理协议标准的MIB中定义的配置信息(包括SNMP;和CMIP协议);二类是不在网络管理协议标准中有定义,但是对设备运行比较重要的配置信 息;三类就是用于管理的一些辅助信息。
(2)自动配置、自动备份及相关技术:配置信息自动获取功能相当于从网络设备中“读”信息,相应的,在 网络管理应用中还有大量“写”信息的需求。同样根据设置手段对网络配置信息进行分类:一类是可以通过网络管理协议标准中定义的方法(如SNMP中的set 服务)进行设置的配置信息;二类是可以通过自动登录到设备进行配置的信息;三类就是需要修改的管理性配置信息。
(3)配置一致性检查:在一个大型网络中,由于网络设备众多,而且由于管理的原因,这些设备很可能不是由同一个管理人员进行配置的。实际上‘即使是同一个 管理员对设备进行的配置,也会由于各种原因导致配置一致性问题。因此,对整个网络的配置情况进行一致性检查是必需的。在网络的配置中,对网络正常运行影响 最大的主要是路由器端口配置和路由信息配置,因此,要进行、致性检查的也主要是这两类信息。
(4)用户操作记录功能:配置系统的安全性是整个网络管理系统安全的核心,因此,必须对用户进行的每一配置操作进行记录。在配置管理中,需要对用户操作进行记录,并保存下来。管理人员可以随时查看特定用户在特定时问内进行的特定配置操作。
2.性能管理
(1)性能监控:由用户定义被管对象及其属性。被管对象类型包括线路和路由器;被管对象属性包括流量、延迟、丢包率、CPU利用率、温度、内存余量。对于每个被管对象,定时采集性能数据,自动生成性能报告。
(2)阈值控制:可对每一个被管对象的每一条属性设置阈值,对于特定被管对象的特定属性,可以针对不同的时间段和性能指标进行阈值设置。可通过设置阈值检查开关控制阂值检查和告警,提供相应的阈值管理和溢出告警机制。
(3)性能分桥:对历史数据进行分析,统计和整理,计算性能指标,对性能状况作出判断,为网络规划提供参考。
(4)可视化的性能报告:对数据进行扫描和处理,生成性能趋势曲线,以直观的图形反映性能分析的结果。
(5)实时性能监控:提供了一系列实时数据采集;分析和可视化工具,用以对流量、负载、丢包、温度、内存、延迟等网络设备和线路的性能指标进行实时检测,可任意设置数据采集间隔。
(6)网络对象性能查询:可通过列表或按关键字检索被管网络对象及其属性的性能记录。
3.故障管理
(1)故障监测:主动探测或被动接收网络上的各种事件信息,并识别出其中与网络和系统故障相关的内容,对其中的关键部分保持跟踪,生成网络故障事件记录。
(2)故障报警:接收故障监测模块传来的报警信息,根据报警策略驱动不同的报警程序,以报警窗口/振铃(通知一线网络管理人员)或电子邮件(通知决策管理人员)发出网络严重故障警报。
(3)故障信息管理:依靠对事件记录的分析,定义网络故障并生成故障卡片,记录排除故障的步骤和与故障相关的值班员日志,构造排错行动记录,将事件-故障-日志构成逻辑上相互关联的整体,以反映故障产生、变化、消除的整个过程的各个方面。
(4)排错支持工具:向管理人员提供一系列的实时检测工具,对被管设备的状况进行测试并记录下测试结果以供技术人员分析和排错;根据已有的徘错经验和管理员对故障状态的描述给出对徘错行动的提示。
(5)检索/分析故障信息:浏阅并且以关键字检索查询故障管理系统中所有的数据库记录,定期收集故障记录数据,在此基础上给出被管网络系统、被管线路设备的可靠性参数。
4.安全管理
安全管理的功能分为两部分,首先是网络管理本身的安全,其次是被管网络对象的安全。
网络管理过程中,存储和传输的管理和控制信息对网络的运行和管理至关重要,一旦泄密、被篡改和伪造,将给网络造成灾难性的破坏。网络管理本身的安全由以下机制来保证:
(1)管理员身份认证,采用基于公开密钥的证书认证机制;为提高系统效率,对于信任域内(如局域网)的用户,可以使用简单口令认证。
(2)管理信息存储和传输的加密与完整性,Web浏览器和网络管理服务器之间采用安全套接字层(SSL)传输协议,对管理信息加密传输并保证其完整性;内部存储的机密信息,如登录口令等,也是经过加密的。
(3)网络管理用户分组管理与访问控制,网络管理系统的用户(即管理员)按任务的不同分成若干用户组,不同的用户组中有不同的权限范围,对用户的操作由访问控制检查,保证用户不能越权使用网络管理系统。
(4)系统日志分析,记录用户所有的操作,使系统的操作和对网络对象的修改有据可查,同时也有助于故障的跟踪与恢复。
网络对象的安全管理有以下功能:
(1)网络资源的访问控制,通过管理路由器的访问控制链表,完成防火墙的管理功能,即从网络层(1P)和传输层(TCP)控制对网络资源的访问,保护网络内部的设备和应用服务,防止外来的攻击。
(2)告警事件分析,接收网络对象所发出的告警事件,分析员安全相关的信息(如路由器登录信息、SNMP认证失败信息),实时地向管理员告警,并提供历史安全事件的检索与分析机制,及时地发现正在进行的攻击或可疑的攻击迹象。
(3)主机系统的安全漏洞检测,实时的监测主机系统的重要服务(如WWW,DNS等)的状态,提供安全监测工具,以搜索系统可能存在的安全漏洞或安全隐患,并给出弥补的措施。
总之,网络管理通过网关(即边界路由器)控制外来用户对网络资源的访问,以防止外来的攻击;通过告警事件的分析处理,以发现正在进行的可能的攻击;通过安全漏洞检擒来发现存在的安全隐患,以防患于未然。
5.计费管理
(1)计费数据采集:计费数据采集是整个计费系统的基础,但计费数据采集往往受到采集设备硬件与软件的制约,而且也与进行计费的网络资源有关。
(2)数据管理与数据维护:计费管理人工交互性很强,虽然有很多数据维护系统自动完成,但仍然需要人为管理,包括交纳费用的输入、联网单位信息维护,以及账单样式决定等。
(3)计费政策制定;由于计费政策经常灵活变化,因此实现用户自由制定输入计费政策尤其重要。这样需要一个制定计费政策的友好人机界面和完善的实现计费政策的数据模型。
(4)政策比较与决策支持:计费管理应该提供多套计费政策的数据比较,为政策制订提供决策依据。
(5)数据分析与费用计算:利用采集的网络资源使用数据,联网用户的详细信息以及计费政策计算网络用户资源的使用情况,并计算出应交纳的费用。
(6)数据查询:提供给每个网络用户关于自身使用网络资源情况的详细信息,网络用户根据这些信息可以计算、核对自己的收费情况。
----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
传统局域网管理
传统的局域网管理主要针对一定范围的局域网络,在这样的局域网络中包括的主要管理对象有:服务器、客户机、各种网络线路与集线器以及各种网络操作系统。由于在这样规模的局域网中,网络管理的对象有限,网络管理一般包括三个方面:了解网络,网络运行以及网络维护。
1.了解网络
要管好一个局域网,就必须对该局域网有清楚的了解。对该网络的清晰了解以及对各种网络信息的资料化管理记录,是保证网络正常运转以及进行各种网络维护的前提与基础。
(1)识别网络对象的硬件情况:局域网是由各种节点组成,这样的节点主要是服务器和客户机,因此首先需要识别这些节点的硬件组成。硬件识别包括了解服务器 和客户机的品牌、它们的芯片速率、网卡品牌与配置情况,以及集线器的型号与品牌,这样就可以了解局域网中硬件设备的提供商并对硬件设备所能达到的性能有大 体的了解。另外,对服务器的硬件还必须有进一步的了解,包括服务器的外设配置情况、硬盘驱动器的容量以及内存大小等。
(2)判别局域网的拓扑结构:了解了网络中的关键部件之后需要进一步了解它们是如何连接运行的,即网络结构下的实际布线系统。常见的三种布线的拓扑结构是 星形、总线和环型拓扑结构,另外也有无线和点对点的拓扑结构,但不常用。在了解局域网的布线结构后,针对每种结构各自的优缺点,应注意其将导致的性能与故 障差异。然后需要了解的是实现网络传输的方式。常用的网络传输方式是Ethernet,它是一种支持广泛的传输协议以及多种布线形式的成熟标准。 Ethernet是非确定型的,网络传送任务越重,越有可能发生冲突,而冲突将导致影响响应时间。所以网络上有大量活动节点时性能就会大大降低,如果 Ethernet集线器上总是出现冲突信号的话,在熟悉网络布局后可能就得重新考虑分布网络上的用户。Ethernet的缆线包括:粗缆 Ethernet,或叫10Base5 Ethernet,使用大号的同轴电缆;细缆Ethernet,也叫10Base2 Ethernet,使用小口径的RG-58同轴电缆;10BaseT Ethernet,在星形结构中使用非屏蔽双绞线。对于采用Ethernet方式的局域网,网络管理员不仅要清楚Ethernet的原理,还必须了解组网 所用的Ethernet缆线和插头以及它们的特点,这样在网络出现故障时可以帮助故障点的寻找与排除。除了Ethernet之外,其他的网络传输方式还有 标记环(Token Ring)、光纤分布数据接口(FDDl)以及ARCNet等。了解局域网使用的传输方式是局域网管理的基本条件之一。
(3)确定网络的互联:首先需要确定网络连接的设备和接入网络的方式。这些设备与接入方式包括:使用调制解调器(Modem),使用网络插座,使用 CSU/DSU连接,使用网桥工作,使用路由器,使用网关。这些接入设备对于保证网络节点的连通以及该局域网与主干网连通有着重要作用,同时也是网络故障 多发的故障点和影响网络性能的可能瓶颈所在。另一方面,还需要在网络服务器或其他网络设备上确定该局域网的所有子网和各客户机都能连通,并记录下网络中各 子网以及客户机的IP地址分配。
(4)确定用户负载和定位:网络负载最重要的方面是用户的分布,因为每一网络和服务器上的用户数量是影响网络性能的关键因素,因此确定网络上有多少用户以 及他们各自的定位尤其重要。首先,查看文件服务器上的负载,了解文件服务器正常运行的时间,查看服务器CPU的使用率,以及服务器上网络连接的数目,这些 数据提供了网络负载的直接数据;然后,利用这些数据分析众多服务器中哪个使用率最高,哪些网络的负担最重,最后对网络用户以及负载分布情况有个大致的了 解。
2.网络运行
要使一个局域网顺利运转必须完成很多工作,这些工作包括:配置网络,即选择网络操作系统,选择网络连接协议,并根据选择的网络协议配置客户机的网络软件; 然后配置网络服务器及网络的外围设备,做好网络意外预防处理;最后还有网络安全管理、网络用户权限分配以及病毒的预防与处理。
(1)配置网络;配置网络就要选择网络操作系统。传统的网络操作系统包括UNIX, Windows NT,NetWare,VINES,Windows for Workgroups,LANtastic,PersonaI Net- Ware等,这些网络操作系统有各自的特点,相对而言,在局域两中Windows NT和Net-Ware比较普遍。NT最大的优势在于价格和支撑其发展的巨头Microsoft。NT支持IPX和TCP/IP,因此在大多数网络环境中 受到欢迎,另外,其安全性和网络管理功能也不错在硬件完全兼容时安装也比较方便。在现有网络中,大约70%的网络操作系统采用了Novell公司的 NetWare系列。NetWare是一种快速而可靠的操作系统,十分类似于DOS,它对多种网络协议和多种客户机操作系统有着完善的支持,其兼容性和模 块化设计也使它领先于其它系统。
选择网络协议也是配置网络的重要组成部分。现在流行的局域网网络协议包括IPX/SPX、TCP/IP、NETBIOS、NetBEUI和 AppleTalk等。比较普遍的协议是IPX/SPX和TCP/IP,其中IPX/SPX是NetWare所采用的数据传输方式,在局域网中使用非常普 遍;TCP/IP是面向Internet所使用的网络协议,具有广泛的影响力。
在确定了网络操作系统和网络协议之后,需要配置该网络中每台客户机的网络软件。在DOS平台上,一般是安装相应网络协议的网络驱动软件,然后修改一些配置 文件中的参数;在GUI的操作系统(例如Windows系列、Macintosh和OS2)中,则选择相应的对话框窗口配置网络参数;在UNIX系统中, 主要靠修改系统配置文件来配置网络。
(2)配置网络服务器:在局域网中,服务器往往具有重要作用,一个配置良好的服务器可以顺利保障网络的运行。首先是在服务器上用磁盘和卷根据内容的性质与 空间大小分配来划分工作,这样可以把不同的程序和数据按照一种顺序存放在磁盘中,而卷的使用不仅可以按一定的层次存放数据,而且可以控制用户的访问权,然 后在服务器上启动网络服务进程,监测网络用户的访问。还有一些外围设备,比如共享打印机、共享外接磁盘或驱动器等,这些设备在服务器上都应正确配置。
最后还应该注意的是预防网络意外发生,首先是保证电源(特别是网络服务器的电源),一般的方式是配置UPS应急电源;然后是保证服务器的环境状况(比如维 持机房的温度与湿度在一定的范围);最后是做好重要数据和系统的备份工作。备份的硬件设备包括硬盘阵列和磁带、光盘驱动器等,备份的方法很多,常用的是磁 盘镜像、磁盘双工或磁盘阵列等。在进行备份时一定要做好详细记录,对备份内容进行分类并做标记。
(3)网络安全控制:网络安全控制的首要任务是管理用户注册和访问权限。在局域网上,网络操作系统一般都提供用户管理和权限分配的工具。对于局域网内,部 用户,利用这些工具可以检查和设置用户信息、进行账号限制,例如改变账号密码、设置组、确定组中的账号、修改组或账号的权限、设定账号有效时间等等。定时 对网络当前访问情况进行检查并做好记录,及时发现异常情况。另外,管理局域网外部权限和连接也很重要,一般局域网外部用户可能会访问该局域网,如查看已有 文件、传递他们的文件或使用其他网络资源,因此对这种用户也需要建立账号,但应根据其使用网络的目的详细控制其访问权限,然后定期检查哪些用户最近没有注 册,对一些不再需要的账号及时注销。
查找并消除病毒也是局域网管理的一项重要任务。病毒对局域网的危害非常严重,一种网络病毒可以通过网络迅速地传染到局域网的每一台客户机,因此及时发现并 杀死病毒至关重要。有多种不同的方法可以识别病毒:在文件级上,用CRC技术可以将预期的文件大小或其他特征与文件被打开之前所看到的实际特征进行比较; 最常用的方法是对文件进行扫描,发现已知病毒的标志、代码,从而辨认出每一种病毒的变形。一旦发现病毒,当然就要清除它。利用一些杀毒软件可以杀死病毒恢 复原来的文件。另一种方法是删除有病毒的文件,然后用备份的无病毒文件替代。另外还必须对受病毒感染的服务器上的各卷进行扫描,如果在网络服务器之间或客 户机之间存在通信联络,还必须去扫描其他系统。确定适当的持续的病毒防护是避免病毒侵害的最有效方法,这样的防护包括:建立和增强反病毒规则和程序;在客 户机上安装和更新反病毒软件;安装基于网络的反病毒软件。
3.网络维护
网络维护是保障网络正常运行的重要方面,主要包括故障检测与排除、网络日常检查及网络升级。
(1)常见网络的故障和修复:在局域网中,最重要的故障检测工作是文件服务器的维护。只要服务器正常工作,集中存储的数据就是安全的,用户可以在需要时访问这些数据。当然,网络连接设备应保证用户能持续工作,而客户机本身也应能正常工作。
故障处理过程有四个主要部分:发现故障迹象,追踪故障的根源,排除故障,记录故障的解决方法。网络故障处理经常需要进行大量的调查研究,但相对而言只有很 少的问题是真正比较复杂的。常见的情况是,故障的解决方法是很简单的,只不过被其他问题或不完全的信息掩盖了。在处理故障期间,可以参考图1中的流程图, 以确保能对网络故障进行逻辑的和有条理的分析。
当网络管理人员收到故障报告时,首先应该检查别的用户是否也遇到同一问题,如果有多个用户报告了同类问题,那么很可能是出现了服务器或缆线故障,而不是用户客户机所引起的故障。
排除文件服务器上的错误非常关键,因为它通常会影响到很多用户,因此首先要对服务器进行认真检查:服务器是否在运行?监视器是否显示信息?服务器是否响应键盘输入? 服务器控制台是否显示异常终止或其他信息?服务器NIC(网络适配器)是否发送和接收数据? 服务器的卷是否己安装?
文件服务器通常是十分稳定的,但它们也特别容易出现三种类型的故障:第一类故障并不是网络操作系统本身的错误,而是由于配置的更改造成的,因此无论何时改 变网络操作系统的配置都必须备份以前的配置并记录更改日期;第二类故障是部件失效,虽然NIC和磁盘失效是最为常见的,但从键盘端口到SIMM的任何部件 都可能会发生故障,甚至在高品质服务器上也无法避免;第三类故障是服务器的软件模块引发的系统冲突故障,比如磁盘驱动程序或LAN驱动程序引发的内存故障 等。
当服务器故障检查各方面都没有问题时,引起大量用户访问故障的问题很可能出现在网络缆线系统上。如果故障网络采用的是总线拓扑结构,那么故障检测工作可能 会比较繁重;对于星形结构,则应检查集线器或MAU是否通电并能正常运行。如果连接设备本身运行良好,可检查它们与服务器的物理连接。一般而言,对于物理 网络,电缆和按插件老化、电磁干扰、电缆长度限制是最常见的物理网络故障源;连接设备,如接插板、集线器和路由器也是故障多发点。
(2)网络检查:网络检查是在网络正常运转情况下对服务器状态和网络运行情况的动态信息收集和分析的过程。有些数据最好每天检查一次,而有些数据则较长时间检查一次即可。下面列出一些需要定期检查的网络关键信息:
故障检测流程图
| 频率 活 动 | 频率 活 动 |
| 每日 检查各服务器的卷空间 | 每日 去除旧用户 |
| 每日 列出前一天创建的文体 | 每月 检查用户账号安全性 |
| 每日 找出可被存档/删除的旧文件 | 每月 确保备份的完整性 |
| 每日 检查备份的执行情况 | 每月 更服务器模块 |
| 每日 检查服务器错误记录文件 | 每月 更新客户文件 |
(3)网络升级:网络升级是一个持续的过程,它需要考虑一些财务和预算因素。一般在网络管理中需要考虑的是必须进行的升级,这些升级能够保证网络正常运转。虽然网络操作系统的升级通常是最迫切的,但硬件和软件也可能需要升级。
服务器升级是最重要的。必须的服务器升级有三种:最简单的是用户许可证升级,如果网络服务器的能力已达到最大限度,并需要容纳更多的用户,就需要进行许可 证升级;另二种服务器升级是网络操作系统的升级,如果使用的是过时的或有故障的网络操作系统,就应该升级为最新的版本;第三种服务器升级所指的范围相对来 说要广泛一些,主要指硬件升级,硬件升级可能包括增加磁盘空间、改进容错措施或系统升级。另外,客户软件的升级有时也是很必要的,因为旧客户软件对于网络 操作系统可能是一种沉重的负担。
在确定了最重要的升级之后,应决定需要购买的产品,并对升级费用进行评估,然后制定实施升级的工作步骤,最后应从成本和效益两方面总结新配置的优点。
----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
网络连接的一个实例
校园建设的一个实例
校园网规划与设计
随着计算机、网络应用的不断普及,学校管理也相应的发生着变化。如何能更加充分的利用学校现有的教学资源进行教学、管理,又能达到事半功倍的效果?校园网 的实施为学校提供了很好的解决方法。校园网的建设是现代教育发展的必然趋势,建设校园网不仅能够更加合理有效地利用学校现有的各种资源,而且为学校未来的 不断发展奠定了基础,使之能够适合信息时代的要求。校园网络的建设及其与Internet的互联,已经成为教育领域信息化建设的当务之急。
以下以**大学校园网为例,介绍校园计算机网络系统集成总体设计方案(已缩减)。
**大学校园计算机网络总体设计方案
一、系统需求分析
**大学位于某市区内。校园网连接建筑物有教学楼、行政楼、图书馆、实验楼等。信息结点共370个,分布如下:
教学楼:200个信息点
行政楼:70个信息点
实验楼:50个信息点
图书馆:50个信息点。
网络中心设在教学楼三层,以教学楼为中心,用光纤连接其它三个建筑物,构成**大学校园网光纤主干。
通过 DDN专线将整个校园网连入教育科研网CERNET,即连入国际互联网。开通WWW、E-MAIL、FTP、TELNET、BBS等各种INTERNET 服务。全校开通办公自动化系统、视频点播多媒体教学系统。校园网同时提供PPP拨号服务,使校区内及家庭用户等零散单机可通过电话拨号连到网络上,形成一 个广域的计算机网络。校园网的建立,可以实现全校资源共享,在一定程度上满足学校教育、科研对各种信息资源的需求。
二、系统设计原则
(一)、实用性
应当从实际情况出发,使之达到使用方便且能发挥效益的目的。采用成熟的技术和产品来建设该系统。要能将新系统与已有的系统兼容,保持资源的连续性和可用性。系统是安全的,可靠的。使用相当方便,不需要太多的培训即可容易的使用和维护。
(二)、先进性
采用当前国际先进成熟的主流技术,采用业界相关国际标准。设备选型要是先进和系列化的,系统应是可扩充的。便于进行升级换代。建立 Intranet/Internet模式的总体结构,符合当今信息化发展的趋势。通过Intranet/Internet的建立,加速国内外院校之间的信 息交流。
(三)、安全性
采用各种有效的安全措施,保证网络系统和应用系统安全运行。安全包括4个层面-网络安全,操作系统安全,数据库安全,应用系统安全。由于Internet 的开放性,世界各地的Internet用户也可访问校园网,校园网将采用防火墙、数据加密等技术防止非法侵入、防止窃听和篡改数据、路由信息的安全保护来 保证安全。同时要建立系统和数据库的磁带备份系统。
(四)、可扩充性
采用符合国际和国内工业标准的协议和接口,从而使校园网具有良好的开放性,实现与其他网络和信息资源的容易互联互通。并可以在网络的不同层次上增加节点和 子网。一般包括开放标准、技术、结构、系统组件和用户接口等原则。在实用的基础上必须采用先进的成熟的技术,选购具有先进水平的计算机网络系统和设备,并 保留向ATM过渡的自然性。由于计算机技术的飞速发展和计算机网络技术的日新月异,网络系统扩充能力的大小已变得非常重要,因此考虑网络系统的可扩充性是 相当重要的。
(五)、可管理性
设计网络时充分考虑网络日后的管理和维护工作,并选用易于操作和维护的网络操作系统,大大减轻网络运营时的管理和维护负担。采用智能化网络管理,最大程度地降低网络的运行成本和维护。
(六)、高性能价格比
结合日益进步的科技新技术和校园的具体情况,制定合乎经济效益的解决方案,在满足需求的基础上,充分保障学校的经济效益。坚持经济性原则,力争用最少的钱办更多的事,以获得最大的效益。
三、网络系统设计
(一)、系统构成
校园信息系统网络应是为办公、科研和管理服务的综合性网络系统。一个典型的信息系统网络通常由以下几部分组成:
1. 网络主干,用于连接各个主要建筑物,为主要的部门提供上网条件,主干的选型和设计是信息系统网络的主要工作之一。
2. 局域网(LAN)系统,以各个职能部门为单位而建立、独立的计算环境和实验环境。
3. 主机系统,网络中心的服务器和分布在各个LAN上的服务器是网络资源的载体,它的投资和建设也是信息系统网络建设的重要工作。
4. 应用软件系统,包括网上Web公共信息发布系统、办公自动化系统、管理信息系统、电子邮件系统、行政办公系统、人事管理系统和财务系统等专用的系统。我们认为更主要的是建设内部的Intranet系统。
5. 出口(通讯)系统,是指将信息系统网络与Cernet和Internet等广域网络相连接的系统,出口系统的主要问题包括两个方面:一个是选择合适的连接 方式,如DDN、X.25、卫星、微波等方式连网;另一个是防火墙的建设,它与出口系统的安全性有直接的关系。
(二)、网络技术选型
在局域和园区网络中有多种可选的主流网络技术,以下我们将针对不同技术类型,简单阐明其特点,为我们的技术选型提供科学的依据。主要选用以下三种网络技术方案:以太网络技术、FDDI网络、ATM网络。
结合校园网系统设计原则和用户的具体需求,我们可以得出一个最佳的主干设计方案。所推荐的方案采用交换式千兆以太网作为校园网范围内的全网主干,10M /100M交换式子网接入。
主干网选用千兆以太网,其第三层以太网路由器交换机大都满足IEEE802.3标准,技术成熟,具有流量优先机制能有效的保证多媒体传输时的QOS。
千兆以太网具有良好的兼容性和可扩展性,在ATM技术成熟时,可平滑集成到ATM网络中,作为ATM网的边缘子网。
工作组子网可选用100M交换模式。使用户终端独占100M带宽的数据交换。
在核心交换机与工作组交换机之间,采用100Mbps传输带宽,当使用全双工时,传输带宽为200Mbps。
(三)、网络基本结构设计
(1)网络主干采用6芯多模光纤。网络中心到主建筑物结点采用六芯多模光纤连接,在全双工条件下传输距离可达两公里。光纤布线采用星形拓扑结构,这样当过渡到ATM时,不需要重新布线可使整个网络保持原有的拓扑结构。
(2)校园网主干设备采用100/1000M自适应全双工交换机,即网络中心配备一台Bay公司具有第三层交换功能的路由交换机Accelar1200作 为中心交换机。它可有效地扩展网络带宽,消除网络碰撞,提高网络传输效率。各主建筑物结点的二级交换机,分别通过光纤以全双工200M带宽与中心交换机相 连。为了便于网络管理,抑制网络风暴,提高网络安全性能,校园网划分为多个虚拟子网(VLAN),通过路由交换机本身线速的路由能力建立起VLAN之间的 高速连接。
(3)广域路由器选用Cisco公司的2511路由器,校园网通过DDN连入INTERNET。另配置一台3COM公司的USR MODEM POOL,以满足单机用户和校外用户以PPP方式上网。
(4)网络中心配置两台SUN公司SUN Enterprise250 server (高性能网络服务器): 1台服务器用作Web Server、DNS Server;1台用作备用DNS Server、E-mail Server、 FTP等。
(5)网络中心配备4台IBM5100 PC服务器分别用作LAN计费、拨号用户认证及计费、网管、数据库及办公自动化系统、视频点播(VOD)系统、BBS系统、代理服务及计费等;配备1台笔 记本电脑用作调试终端。网络中心还需配置激光打印机、打印服务器、扫描仪、数码相机、UPS不间断电源(3KVA、2小时)等设备。
(五)、网络实现功能
本网络除了能够实现文件打印服务、网络数据通信、校园网络管理系统等一般网络的基本功能外,外部网络还可实现基于Intranet/Internet的信 息服务。提供Internet的访问、电子邮件服务等功能,如果需要还可提供远程访问的功能,同时可以在Internet上发布信息。
1、 WWW服务
用户可以在Internet 服务器上创建丰富多彩的Web主页,还可以创建动态的Web页面。包括各种多媒体应用。用户可以通过工作站远程监控Internet服务器的工作情况。通 过工作站远程更新Web主页。并配置虚拟的工作目录和虚拟的WWW服务器。同时,用户还可以控制Internet服务器所占用的网络带宽。同时平时我们可 以将对教学有用的Internet资料进行下载到本地,共本地的人员使用,不用每个人都上相同的网址,节约经费。
2、l 电子邮件服务
用户通过互联网收发电子邮件。设置管理员帐号进行用户信箱、信息存储、过滤等管理。
3、l FTP服务
用户通过网络对文件共享。
4、 网络代理安全及计费管理
Internet的连接部分采用代理防火墙为贵单位Internet接入网络提供防火墙和计费服务。该防火墙集中了防火墙和计费功能。
5、 数据存储
由于各学校有大量的数据要进行存储,要满足具有扩展性,同时又有良好的性能,因此,我们建议磁带机存储,扩展起来相当方便,性能可靠。
6、 Internet计费功能
为了节约经费,控制流量,有效的进行Internet流量的统计,我们采用代理服务器计费软件。
----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
网络互联的方式
由于互联网络的规模不一样,网络互联有以下几种形式:1. 局域网的互联。由于局域网种类较多(如今牌环网、以太网等),使用的软件也较多,因此局域网的互联较为复杂。对不同标准的异种局域网来讲,既可实现从低层 到高层的互联,也可只实现低层(在数据链路层上,例如网桥)上的互联;2. 局域网与广域网的互联。不同地方(可能相隔很远)的局域网要借助于广域网互联。这时每个独立工作的局域网都能相当于广域网的互联常用网络接入、网络服务和 协议功能;3. 广域网与广域网的互联。这种互联相对以上两种互联要容易些。这是因为广域网的协议层次常处于OSI七层模型的低层,不涉及高层协议。著名的X.25标准就 是实现X.25网、连的协议。帧中继与X.25网、DDN均为广域网。它们之间的互联属于广域网的互联,目前没有公开的统一标准。我们下面所要说的网络互 联的方式就是针对上述的网络互联来说的。
目前常见的上网方式通常有以下几种:
1、ISDN(综合业务数字网)
ISDN的英文全称是Integrated Services Digital Network,中文意思就是综合业务数字网。在国内前两年才开始应用,而国外整整比我们早了二十多年。ISDN的概念是在1972年首次提出的,是以电 话综合数字网(IDN)为基础发展而成的通信网,它能提供端到端的数字连接,用来承载包括语音和非语音等多种电信业务。ISDN分为两种:N-ISDN (窄带综合业务数字网)和B-ISDN(宽带综合业务数字网)。目前我们国内使用的是N-ISDN。
ISDN可以形象地比喻成两条64K速率电话线的合并,虽然这两者完全不是一回事。就目前市场上的上网方式来看,ISDN是想快速上网用户的最佳选择。虽 然它在价格上比普通Modem上网要高,但从实用性来看,还是值得的。特别是对于上网下载东西和查资料的用户,最为有利。
由于ISDN是数字信号,所以比普通模拟电话信号更加稳定,而上网的稳定性是速度的最根本的保证。ISDN比模拟电路更不易塞车,并且它可以按需拨号。
ISDN用户终端设备种类很多,有ISDN电视会议系统、PC桌面系统(包括可视电话)、ISDN小交换机、TA适配器(内置、外置)、ISDN路由器、 ISDN拨号服务器、数字电话机、四类传真机、DDN后备转换器、ISDN无数转换器等。在如此多的设备中,TA适配器是目前用户端的主要设备。
2、DDN专线
DDN是“Digital Data Network”的缩写,意思是数字数据网,即平时所说的专线上网方式。数字数据网是一种利用光纤、数字微波或卫星等数字传输通道和数字交叉复用设备组成 的数字数据传输网,它可以为用户提供各种速率的高质量数字专用电路和其他新业务,以满足用户多媒体通信和组建中高速计算机通信网的需要。主要有六个部分组 成:光纤或数字微波通信系统;智能节点或集线器设备;网络管理系统; 数据电路终端设备;用户环路;用户端计算机或终端设备。它的速率从64Kbps-2Mbps可选。
3、ATM异步传输方式
ATM是目前网络发展的最新技术,它采用基于信元的异步传输模式和虚电路结构,根本上解决了多媒体的实时性及带宽问题。实现面向虚链路的点到点传输,它通 常提供155Mbps的带宽。它既汲取了话务通讯中电路交换的“有连接”服务和服务质量保证,又保持了以太、FDDI等传统网络中带宽可变、适于突发性传 输的灵活性,从而成为迄今为止适用范围最广、技术最先进、传输效果最理想的网络互联手段。ATM技术具有如下特点:1、实现网络传输有连接服务,实现服务 质量保证(QoS)。2、交换吞吐量大、带宽利用率高。3、具有灵活的组网拓扑结构和负载平衡能力,伸缩性、可靠性极高。4、ATM是现今唯一可同时应用 于局域网、广域网两种网络应用领域的网络技术,它将局域网与广域网技术统一。它的速率可达千兆位(1000M bps)。
4、ADSL(不对称数字用户服务线)
ADSL是Asymmetric Digital Subscriber Loop(非对称数字用户回路)的缩写,它的特点是能在现有的铜双绞普通电话线上提供高达8Mb/s的高速下载速率和1Mb/s的上行速率,而其传输距离 为3km到5km。其优势在于可以不需要重新布线,它充分利用现有的电话线网络,只需在线路两端加装ADSL设备即可为用户提供高速高带宽的接入服务,它 的速度是普通Modem拨号速度所不能及的,就连最新的ISDN一线通的传输率也约只有它的百分之一。这种上网方式不但降低了技术成本,而且大大提高了网 络速度。因而受到了许多用户的关注。
ADSL的其他特点还有:1、上因特网和打电话互不干扰:像ISDN一样,ADSL可以与普通电话共存于一条电话线上,可在同一条电话线上接听、拨打电话 并且同时进行ADSL传输,之间互不影响。2、ADSL在同一线路上分别传送数据和语音信号,由于它不需拨号,因而它的数据信号并不通过电话交换机设备, 这意味着使用ADSL上网不需要缴付另外的电话费,这就节省了一部分使用费。3、ADSL还提供不少额外服务,用户可以通过ADSL接入因特网后,独享 8Mb/s带宽,在这么高的速度下,可自主选择流量为1.5Mb/s的影视节目,同时还可以举行一个视频会议、高速下载文件和使用电话等,其速度一般下行 可以达到8Mbps,上行可以达到1Mbps。
ADSL的用途是十分广泛的,对于商业用户来说,可组建局域网共享ADSL专线上网,利用ADSL还可以达到远程办公家庭办公等高速数据应用,获取高速低 价的极高的价格性能比。对于公益事业来说,ADSL还可以实现高速远程医疗、教学、视频会议的即时传送,达到以前所不能及的效果。
ADSL的安装也很方便快捷。用户现有线路不需改动,改动只须在电信局的交换机房内进行。
5、有线电视网
利用有线电视网进行通信,可以使用Cable Modem,即电缆调制解调器,可以进行数据传输。Cable Modem 主要面向计算机用户的终端。它连接有线电视同轴电缆与用户计算机之间的中间设备。目前的有线电视节目传输所占用的带宽一般在50 ~550MHz范围内,有很多的频带资源都没有得到有效利用。由于大多数新建的CATV网都采用光纤同轴混合网络(HFC网,即Hybrid Fiber Coax Network),使原有的550MHzCATV网扩展为750MHz的HFC双向CATV网,其中有200MHz的带宽用于数据传输,接入国际互联网。 这种模式的带宽上限为860MHz ~1000MHz。Cable Modem技术就是基于750MHz HFC双向CATV网的网络接入技术的。
Cabel Modem采用一种视频信号格式来传送Internet信息。视频信号所表示的是在同步脉冲信号之间插入视频扫描线的数字数据。数据是在物理层上被插入到 视频信号的。同步脉冲使任何标准的Cabel Modem设备都可以不加修改地应用。Cabel Modem采用幅度键控(ASK)突发解调技术对每一条视频线上的数据进行译码。
Cable Modem与普通Modem在原理上都是将数据进行调制后,在Cable(电缆)的一个频率范围内传输,接收时进行解调。 Cable Modem在有线电缆上将数据进行调制,然后在有线网(Cable)的某个频率范围内进行传输,接收一方再在同一频率范围内对该已调制的信号进行解调,解 析出数据,传递给接收方。它在物理层上的传输机制与电话线上的调制解调器无异,同样也是通过调频或调幅对数据编码。
6、VPN(虚拟专用网络)
它是利用Internet或其它公共互联网络的基础设施为用户创建数据通道,实现不同网络组件和资源之间的相互联接,并提供与专用网络一样的安全和功能保障。
----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
网络拓扑结构
网络拓扑结构是指用传输媒体互联各种设备的物理布局。将参与LAN工作的各种设备用媒体互联在一起有多种方法,实际上只有几种方式能适合LAN的工作。
如果一个网络只连接几台设备,最简单的方法是将它们都直接相连在一起,这种连接称为点对点连接。用这种方式形成的网络称为全互联网络,如下图所示。
图中有6个设备,在全互联情况下,需要15条传输线路。如果要连的设备有n个,所需线路将达到n(n-1)/2条!显而易见,这种方式只有在涉及地理范围 不大,设备数很少的条件下才有使用的可能。即使属于这种环境,在LAN技术中也不使用。我们所说的拓扑结构,是因为当需要通过互联设备(如路由器)互联多 个LAN时,将有可能遇到这种广域网(WAN)的互联技术。目前大多数网络使用的拓扑结构有3种:
① 星行拓扑结构;
② 环行拓扑结构;
③ 总线型拓扑结;
1.星型拓扑结构
星型结构是最古老的一种连接方式,大家每天都使用的电话都属于这种结构,如下图所示。其中,图(a)为电话网的星型结构,图(b)为目前使用最普遍的以太网(Ethernet)星型结构,处于中心位置的网络设备称为集线器,英文名为Hub。
(a)电话网的星行结构 (b)以Hub为中心的结构
这种结构便于集中控制,因为端用户之间的通信必须经过中心站。由于这一特点,也带来了易于维护和安全等优点。端用户设备因为故障而停机时也不会影响其 它端用户间的通信但这种结构非常不利的一点是,中心系统必须具有极高的可靠性,因为中心系统一旦损坏,整个系统便趋于瘫痪。对此中心系统通常采用双机热备 份,以提高系统的可靠性。
这种网络拓扑结构的一种扩充便是星行树,如下图所示。每个Hub与端用户的连接仍为星型,Hub的级连而形成树。然而,应当指出,Hub级连的个数是有限制的,并随厂商的不同而有变化。
还应指出,以Hub构成的网络结构,虽然呈星型布局,但它使用的访问媒体的机制却仍是共享媒体的总线方式。
2.环型网络拓扑结构
环型结构在LAN中使用较多。这种结构中的传输媒体从一个端用户到另一个端用户,直到将所有端用户连成环型,如图5所示。这种结构显而易见消除了端用户通信时对中心系统的依赖性。
环行结构的特点是,每个端用户都与两个相临的端用户相连,因而存在着点到点链路,但总是以单向方式操作。于是,便有上游端用户和下游端用户之称。例如图 5中,用户N是用户N+1的上游端用户,N+1是N的下游端用户。如果N+1端需将数据发送到N端,则几乎要绕环一周才能到达N端。
环上传输的任何报文都必须穿过所有端点,因此,如果环的某一点断开,环上所有端间的通信便会终止。为克服这种网络拓扑结构的脆弱,每个端点除与一个环相连外,还连接到备用环上,当主环故障时,自动转到备用环上。
3.总线拓扑结构
总线结构是使用同一媒体或电缆连接所有端用户的一种方式,也就是说,连接端用户的物理媒体由所有设备共享,如下图所示。使用这种结构必须解决的一个问题 是确保端用户使用媒体发送数据时不能出现冲突。在点到点链路配置时,这是相当简单的。如果这条链路是半双工操作,只需使用很简单的机制便可保证两个端用户 轮流工作。在一点到多点方式中,对线路的访问依靠控制端的探询来确定。然而,在LAN环境下,由于所有数据站都是平等的,不能采取上述机制。对此,研究了 一种在总线共享型网络使用的媒体访问方法:带有碰撞检测的载波侦听多路访问,英文缩写成CSMA/CD。
这种结构具有费用低、数据端用户入网灵活、站点或某个端用户失效不影响其它站点或端用户通信的优点。缺点是一次仅能一个端用户发送数据,其它端用户必 须等待到获得发送权。媒体访问获取机制较复杂。尽管有上述一些缺点,但由于布线要求简单,扩充容易,端用户失效、增删不影响全网工作,所以是网络技术中使 用最普遍的一种。
----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
网络互联设备
网络互联设备
网络互联通常是指将不同的网络或相同的网络用互联设备连接在一起而形成一个范围更大的网络,也可以是为增加网络性能和易于管理而将一个原来很大的网络划分为几个子网或网段。
对局域网而言,所涉及的网络互联问题有网络距离延长;网段数量的增加;不同LAN之间的互联及广域互联等。网络互联中常用的设备有路由器(Router)和调制解调器(Modem)等,下面分别进行介绍。
路由器(Router)
什么是路由器
在互联网日益发展的今天,是什么把网络相互联接起来?是路由器。路由器在互联网中扮演着十分重要的角色,那么什么是路由器呢?通俗的来讲,路由器是互联网的枢纽、"交通警察"。路由器的定义是:用来实现路由选择功能的一种媒介系统设备。 所谓路由就是指通过相互联接的网络把信息从源地点移动到目标地点的活动。一般来说,在路由过程中,信息至少会经过一个或多个中间节点。通常,人们会把路由 和交换进行对比,这主要是因为在普通用户看来两者所实现的功能是完全一样的。其实,路由和交换之间的主要区别就是交换发生在OSI参考模型的第二层(数据 链路层),而路由发生在第三层,即网络层。这一区别决定了路由和交换在移动信息的过程中需要使用不同的控制信息,所以两者实现各自功能的方式是不同的。
路由器是互联网的主要节点设备。路由器通过路由决定数据的转发。转发策略称为路由选择(routing),这也是路由器名称的由来(router,转发 者)。作为不同网络之间互相连接的枢纽,路由器系统构成了基于TCP/IP的国际互联网络Internet的主体脉络,也可以说,路由器构成了 Internet的骨架。它的处理速度是网络通信的主要瓶颈之一,它的可靠性则直接影响着网络互联的质量。因此,在园区网、地区网、乃至整个 Internet研究领域中,路由器技术始终处于核心地位,其发展历程和方向,成为整个Internet研究的一个缩影。
路由器的作用
路由器的一个作用是连通不同的网络,另一个作用是选择信息传送的线路。选择通畅快捷的近路,能大大提高通信速度,减轻网络系统通信负荷,节约网络系统资源,提高网络系统畅通率,从而让网络系统发挥出更大的效益来。
从过滤网络流量的角度来看,路由器的作用与交换机和网桥非常相似。但是与工作在网络物理层,从物理上划分网段的交换机不同,路由器使用专门的软件协议从逻 辑上对整个网络进行划分。例如,一台支持IP协议的路由器可以把网络划分成多个子网段,只有指向特殊IP地址的网络流量才可以通过路由器。对于每一个接收 到的数据包,路由器都会重新计算其校验值,并写入新的物理地址。因此,使用路由器转发和过滤数据的速度往往要比只查看数据包物理地址的交换机慢。但是,对 于那些结构复杂的网络,使用路由器可以提高网络的整体效率。路由器的另外一个明显优势就是可以自动过滤网络广播。从总体上说,在网络中添加路由器的整个安 装过程要比即插即用的交换机复杂很多。
一般说来,异种网络互联与多个子网互联都应采用路由器来完成。路由器的主要工作就是为经过路由器的每个数据帧寻找一条最佳传输路径,并将该数据有效地传送 到目的站点。由此可见,选择最佳路径的策略即路由算法是路由器的关键所在。为了完成;这项工作,在路由器中保存着各种传输路径的相关数据--路径表 (Routing Table),供路由选择;时使用。路径表中保存着子网的标志信息、网上路由器的个数和下一个路由器的名字等内容。路径表可以是由系统管理员固定设置好 的,也可以由系统动态修改,可以由路由器自动调整,也可以由主机控制。
1.静态路径表
由系统管理员事先设置好固定的路径表称之为静态(static)路径表,一般是在系统安装时就根据网络的配置情况预先设定的,它不会随未来网络结构的改变而改变。
2.动态路径表
动态(Dynamic)路径表是路由器根据网络系统的运行情况而自动调整的路径表。路由器根据路由选择协议(Routing Protocol)提供的功能,自动学习和记忆网络运行情况,在需要时自动计算数据传输的最佳路径。
路由器的结构
路由器的体系结构
从体系结构上看,路由器可以分为第一代单总线单CPU结构路由器、第二代单总线主从CPU结构路由器、第三代单总线对称式多CPU结构路由器;第四代多总 线多CPU结构路由器、第五代共享内存式结构路由器、第六代交叉开关体系结构路由器和基于机群系统的路由器等多类。
路由器的构成
路由器具有四个要素:输入端口、输出端口、交换开关和路由处理器。
输入端口是物理链路和输入包的进口处。端口通常由线卡提供,一块线卡一般支持4、8或16个端口,一个输入端口具有许多功能。第一个功能是进行数据链路层 的封装和解封装。第二个功能是在转发表中查找输入包目的地址从而决定目的端口(称为路由查找),路由查找可以使用一般的硬件来实现,或者通过在每块线卡上 嵌入一个微处理器来完成。第三,为了提供QoS(服务质量),端口要对收到的包分成几个预定义的服务级别。第四,端口可能需要运行诸如SLIP(串行线网 际协议)和PPP(点对点协议)这样的数据链路级协议或者诸如PPTP(点对点隧道协议)这样的网络级协议。一旦路由查找完成,必须用交换开关将包送到其 输出端口。如果路由器是输入端加队列的,则有几个输入端共享同一个交换开关。这样输入端口的最后一项功能是参加对公共资源(如交换开关)的仲裁协议。
交换开关可以使用多种不同的技术来实现。迄今为止使用最多的交换开关技术是总线、交叉开关和共享存贮器。最简单的开关使用一条总线来连接所有输入和输出端 口,总线开关的缺点是其交换容量受限于总线的容量以及为共享总线仲裁所带来的额外开销。交叉开关通过开关提供多条数据通路,具有N×N个交叉点的交叉开关 可以被认为具有2N条总线。如果一个交叉是闭合,输入总线上的数据在输出总线上可用,否则不可用。交叉点的闭合与打开由调度器来控制,因此,调度器限制了 交换开关的速度。在共享存贮器路由器中,进来的包被存贮在共享存贮器中,所交换的仅是包的指针,这提高了交换容量,但是,开关的速度受限于存贮器的存取速 度。尽管存贮器容量每18个月能够翻一番,但存贮器的存取时间每年仅降低5%,这是共享存贮器交换开关的一个固有限制。
输出端口在包被发送到输出链路之前对包存贮,可以实现复杂的调度算法以支持优先级等要求。与输入端口一样,输出端口同样要能支持数据链路层的封装和解封装,以及许多较高级协议。
路由处理器计算转发表实现路由协议,并运行对路由器进行配置和管理的软件。同时,它还处理那些目的地址不在线卡转发表中的包。
路由器的类型
互联网各种级别的网络中随处都可见到路由器。接入网络使得家庭和小型企业可以连接到某个互联网服务提供商;企业网中的路由器连接一个校园或企业内成千上万 的计算机;骨干网上的路由器终端系统通常是不能直接访问的,它们连接长距离骨干网上的ISP和企业网络。互联网的快速发展无论是对骨干网、企业网还是接入 网都带来了不同的挑战。骨干网要求路由器能对少数链路进行高速路由转发。企业级路由器不但要求端口数目多、价格低廉,而且要求配置起来简单方便,并提供 QoS。
1.接入路由器
接入路由器连接家庭或ISP内的小型企业客户。接入路由器已经开始不只是提供SLIP或PPP连接,还支持诸如PPTP和IPSec等虚拟私有网络协议。 这些协议要能在每个端口上运行。诸如ADSL等技术将很快提高各家庭的可用带宽,这将进一步增加接入路由器的负担。由于这些趋势,接入路由器将来会支持许 多异构和高速端口,并在各个端口能够运行多种协议,同时还要避开电话交换网。
2.企业级路由器
企业或校园级路由器连接许多终端系统,其主要目标是以尽量便宜的方法实现尽可能多的端点互联,并且进一步要求支持不同的服务质量。许多现有的企业网络都是 由Hub或网桥连接起来的以太网段。尽管这些设备价格便宜、易于安装、无需配置,但是它们不支持服务等级。相反,有路由器参与的网络能够将机器分成多个碰 撞域,并因此能够控制一个网络的大小。此外,路由器还支持一定的服务等级,至少允许分成多个优先级别。但是路由器的每端口造价要贵些,并且在能够使用之前 要进行大量的配置工作。因此,企业路由器的成败就在于是否提供大量端口且每端口的造价很低,是否容易配置,是否支持QoS。另外还要求企业级路由器有效地 支持广播和组播。企业网络还要处理历史遗留的各种LAN技术,支持多种协议,包括IP、IPX和Vine。它们还要支持防火墙、包过滤以及大量的管理和安 全策略以及VLAN。
3.骨干级路由器
骨干级路由器实现企业级网络的互联。对它的要求是速度和可靠性,而代价则处于次要地位。硬件可靠性可以采用电话交换网中使用的技术,如热备份、双电源、双 数据通路等来获得。这些技术对所有骨干路由器而言差不多是标准的。骨干IP路由器的主要性能瓶颈是在转发表中查找某个路由所耗的时间。当收到一个包时,输 入端口在转发表中查找该包的目的地址以确定其目的端口,当包越短或者当包要发往许多目的端口时,势必增加路由查找的代价。因此,将一些常访问的目的端口放 到缓存中能够提高路由查找的效率。不管是输入缓冲还是输出缓冲路由器,都存在路由查找的瓶颈问题。除了性能瓶颈问题,路由器的稳定性也是一个常被忽视的问 题。
4.太比特路由器
在未来核心互联网使用的三种主要技术中,光纤和DWDM都已经是很成熟的并且是现成的。如果没有与现有的光纤技术和DWDM技术提供的原始带宽对应的路由 器,新的网络基础设施将无法从根本上得到性能的改善,因此开发高性能的骨干交换/路由器(太比特路由器)已经成为一项迫切的要求。太比特路由器技术现在还 主要处于开发实验阶段。
调制解调器(Modem)
调制解调器(Modem) 作为末端系统和通信系统之间信号转换的设备,是广域网中必不可少的设备之一。分为同步和异步两种,分别用来与路由器的同步和异步串口相连接,同步可用于专线、帧中继、X.25等,异步用于PSTN的连接。----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
OSI参考模型
在学习网络互联之前,我们先看一看OSI参考模型
OSI参考模型
在计算机网络产生之初,每个计算机厂商都有一套自己的网络体系结构的概念,它们之间互不相容。为此,国际标准化组织(ISO)在1979年建立了一个 分委员会来专门研究一种用于开放系统互联的体系结构(Open Systems Interconnection)简称OSI,"开放"这个词表示:只要遵循OSI标准,一个系统可以和位于世界上任何地方的、也遵循OSI标准的其他任 何系统进行连接。这个分委员提出了开放系统互联,即OSI参考模型,它定义了连接异种计算机的标准框架。
OSI参考模型分为7层,分别是物理层,数据链路层,网络层,传输层,会话层,表示层和应用层。
各层的主要功能及其相应的数据单位如下:
· 物 理 层(Physical Layer)
我们知道,要传递信息就要利用一些物理媒体,如双纽线、同轴电缆等,但具体的物理媒体并不在OSI的7层之内,有人把物理媒体当作第0层,物理层的任务就 是为它的上一层提供一个物理连接,以及它们的机械、电气、功能和过程特性。 如规定使用电缆和接头 的类型,传送信号的电压等。在这一层,数据还没有被组织,仅作为原始的位流或电气电压处理,单位是比特。
· 数 据 链 路 层(Data Link Layer)
数据链路层负责在两个相邻结点间的线路上,无差错的传送以帧为单位的数据。每一帧包括一定数量的数据和一些必要的控制信息。和物理层相似,数据链路层要负 责建立、维持和释放数据链路的连接。在传送数据时,如果接收点检测到所传数据中有差错,就要通知发方重发这一帧。
· 网 络 层(Network Layer)
在 计算机网络中进行通信的两个计算机之间可能会经过很多个数据链路,也可能还要经过很多通信子网。网络层的任务就是选择合适的网间路由和交换结点, 确保数据及时传送。网络层将数据链路层提供的帧组成数据包,包中封装有网络层包头,其中含有逻辑地址信息- -源站点和目的站点地址的网络地址。
· 传 输 层(Transport Layer)
该层的任务时根据通信子网的特性最佳的利用网络资源,并以可靠和经济的方式,为两个端系统(也就是源站和目的站)的会话层之间,提供建立、维护和取消传输连接的功能,负责可靠地传输数据。在这一层,信息的传送单位是报文。
· 会 话 层(Session Layer)
这一层也可以称为会晤层或对话层,在会话层及以上的高层次中,数据传送的单位不再另外命名,统称为报文。会话层不参与具体的传输,它提供包括访问验证和会话管理在内的建立和维护应用之间通信的机制。如服务器验证用户登录便是由会话层完成的。
· 表 示 层(Presentation Layer)
这一层主要解决拥护信息的语法表示问题。它将欲交换的数据从适合于某一用户的抽象语法,转换为适合于OSI系统内部使用的传送语法。即提供格式化的表示和转换数据服务。数据的压缩和解压缩, 加密和解密等工作都由表示层负责。
· 应 用 层(Application Layer)
应用层确定进程之间通信的性质以满足用户需要以及提供网络与用户应用软件之间的接口服务。
----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。
常见局域网的类型
我们知道局域网-LAN(Local Area Network)是 将小区域内的各种通信设备互联在一起所形成的网络,覆盖范围一般局限在房间、大楼或园区内。局域网的特点是:距离短、延迟小、数据速率高、传输可靠。
目前常见的局域网类型包括:以太网(Ethernet)、光纤分布式数据接口(FDDI)、异步传输模式(ATM)、令牌环网(Token Ring)、交换网Switching等,它们在拓朴结构、传输介质、传输速率、数据格式等多方面都有许多不同。其中应用最广泛的当属以太网—— 一种总线结构的LAN,是目前发展最迅速、也最经济的局域网 。我们这里简单对以太网(Ethernet)、光纤分布式数据接口(FDDI)、异步传输模式(ATM)进行介绍。 1、以太网Ethernet
Ethernet是Xerox、Digital Equipment和Intel三家公司开发的局域网组网规范,并于80年代初首次出版,称为DIX1.0。1982年修改后的版本为DIX2.0。 这三家公司将此规范提交给IEEE(电子电气工程师协会)802委员会,经过IEEE成员的修改并通过,变成了IEEE的正式标准,并编号为 IEEE802.3。Ethernet和IEEE802.3虽然有很多规定不同,但术语Ethernet通常认为与802.3是兼容的。IEEE将 802.3标准提交国际标准化组织(ISO)第一联合技术委员会(JTC1),再次经过修订变成了国际标准ISO8802.3。
早期局域网技术的关键是如何解决连接在同一总线上的多个网络节点有秩序的共享一个信道的问题,而以太网络正是利用载波监听多路访问/碰撞检测 (CSMA/CD)技术成功的提高了局域网络共享信道的传输利用率,从而得以发展和流行的。交换式快速以太网及千兆以太网是近几年发展起来的先进的网络技 术,使以太网络成为当今局域网应用较为广泛的主流技术之一。随着电子邮件数量的不断增加,以及网络数据库管理系统和多媒体应用的不断普及,迫切需要高速高 带宽的网络技术。交换式快速以太网技术便应运而生。快速以太网及千兆以太网从根本上讲还是以太网,只是速度快。它基于现有的标准和技术 (IEEE802.3标准,CSMA/CD介质存取协议,总线性或星型拓扑结构,支持细缆、UTP、光纤介质,支持全双工传输),可以使用现有的电缆和软 件,因此它是一种简单、经济、安全的选择。然而,以太网络在发展早期所提出的共享带宽、信道争用机制极大的限制了网络后来的发展,即使是近几年发展起来的 链路层交换技术(即交换式以太网技术)和提高收发时钟频率(即快速以太网技术)也不能从根本上解决这一问题,具体表现在:1、以太网提供是一种所谓“无连接”的网络服务,网络本身对所传输的信息包无法进行诸如交付时间、包间延迟、占用带宽等等关于服务质量的控制。因此没有服务质量保证(Quality of Service)。2、对信道的共享及争用机制导致信道的实际利用带宽远低于物理提供的带宽,因此带宽利用率低。
除以上两点以外,以太网传输机制所固有的对网络半径、冗余拓扑和负载平衡能力的限制以及网络的附加服务能力薄弱等,也都是以太网络的不足之处。但以太网以成熟的技术、广泛的用户基础和较高的性能价格比,仍是传统数据传输网络应用中较为优秀的解决方案。
以太网几个术语介绍:
以太网根据不同的媒体可分为:10BASE-2、10BASE-5、10BASE-T及10BASE-FL。10Base2以太网是采用细同轴电缆组网, 最大的网段长度是200m,每网段节点数是30,它是相对最便宜的系统; 10Base5以太网 是采用粗同轴电缆,最大网段长度为500m,每网段节点数是100,它适合用于主干网;10Base-T以太网是采用双绞线,最大网段长度为100m,每 网段节点数是1024,它的特点是易于维护;10Base-F以太网采用光纤连接,最大网段长度是2000m,每网段节点数为1024,此类网络最适于在 楼间使用。
交换以太网:其支持的协议仍然是IEEE802.3/以太网,但提供多个单独的 10Mbps端口。它与原来IEEE802.3/以太网完全兼容,并且克服了共享10Mbps带来的网络效率下降。
100BASE-T快速以太网:与10BASE-T的区别在于将网络的速率提高了十倍,即100M。采用了FDDI的PMD协议,但价格比FDDI便宜。 100BASE-T的标准由IEEE802.3制定。与10BASE-T采用相同的媒体访问技术、类似的步线规则和相同的引出线,易于与10BASE-T 集成。每个网段只允许两个中继器,最大网络跨度为210米。
光纤分布数据接口(FDDI)是目前成熟的LAN技术中传输速率最高的一种。这种传输速率高达100Mb/s的网络技术所依据的标准是ANSIX3T9.5。该网络具有定时令牌协议的特性,支持多种拓扑结构,传输媒体为光纤。使用光纤作为传输媒体具有多种优点:
1、较长的传输距离,相邻站间的最大长度可达2KM,最大站间距离为200KM。
2、具有较大的带宽,FDDI的设计带宽为100Mb/s。
3、具有对电磁和射频干扰抑制能力,在传输过程中不受电磁和射频噪声的影响,也不影
响其设备。
4、光纤可防止传输过程中被分接偷听,也杜绝了辐射波的窃听,因而是最安全的传输媒
体。
光 纤分布式数据接口FDDI是一种使用光纤作为传输介质的、高速的、通用的环形网络。它能以100Mbps的速率跨越长达100km的距离,连接多达500 个设备,既可用于城域网络也可用于小范围局域网。FDDI采用令牌传递的方式解决共享信道冲突问题,与共享式以太网的CSMA/CD的效率相比在理论上要 稍高一点(但仍远比不上交换式以太网),采用双环结构的FDDI还具有链路连接的冗余能力,因而非常适于做多个局域网络的主干。然而FDDI与以太网一 样,其本质仍是介质共享、无连接的网络,这就意味着它仍然不能提供服务质量保证和更高的带宽利用率。在少量站点通讯的网络环境中,它可达到比共享以太网稍 高的通讯效率,但随着站点的增多,效率会急剧下降,这时候无论从性能和价格都无法与交换式以太网、ATM网相比。交换式FDDI会提高介质共享效率,但同 交换式以太网一样,这一提高也是有限的,不能解决本质问题。另外,FDDI有两个突出的问题极大的影响了这一技术的进一步推广,一个是其居高不下的建设成 本,特别是交换式FDDI的价格甚至会高出某些ATM交换机;另一个是其停滞不前的组网技术,由于网络半径和令牌长度的制约,现有条件下FDDI将不可能 出现高出100M的带宽。面对不断降低成本同时在技术上不断发展创新的ATM和快速交换以太网技术的激烈竞争,FDDI的市场占有率逐年缩减。据相关部门 统计,现在各大型院校、教学院所、政府职能机关建立局域或城域网络的设计倾向较为集中的在ATM和快速以太网这两种技术上,原先建立较早的FDDI网络, 也在向星型、交换式的其他网络技术过渡。
3、ATM网络
随着人们对集话音、图像和数据为一体的多媒体通信需求的日益增加,特别是为了适应今后信息高速公路建设的需要,人们又提出了的宽带综合业务数字网(B- ISDN)这种全新的通信网络, 而B-ISDN的实现需要一种全新的传输模式,此即异步传输模式(ATM)。在1990年,国际电报电话咨询委员会(CCITT)正式建议将ATM作为实 现B-ISDN的一项技术基础,这样,以ATM为机制的信息传输和交换模式也就成为电信和计算机网络操作的基础和2l世纪通信的主体之一。尽管目前世界各 国,都在积极开展ATM技术研究和B-ISDN的建设, 但以ATM为基础的B-ISDN的完善和普及却还要等到下一世纪,所以称ATM为一项跨世纪的新兴通信技术。不过, ATM技术仍然是当前国际网络界所注意的焦点,其相关产品的开发也是各厂商想要抢占的网络市场的一个制高点。
ATM 是目前网络发展的最新技术,它采用基于信元的异步传输模式和虚电路结构,根本上解决了多媒体的实时性及带宽问题。实现面向虚链路的点到点传输,它通常提供 155Mbps的带宽。它既汲取了话务通讯中电路交换的“有连接”服务和服务质量保证,又保持了以太、FDDI等传统网络中带宽可变、适于突发性传输的灵 活性,从而成为迄今为止适用范围最广、技术最先进、传输效果最理想的网络互联手段。ATM技术具有如下特点:1、实现网络传输有连接服务,实现服务质量保 证(QoS)。2、交换吞吐量大、带宽利用率高。3、具有灵活的组网拓扑结构和负载平衡能力,伸缩性、可靠性极高。4、ATM是现今唯一可同时应用于局域 网、广域网两种网络应用领域的网络技术,它将局域网与广域网技术统一。
4、其他局域网
令牌环是IBM 公司于80年代初开发成功的一种网络技术。 之所以称为环,是因为这种网络的物理结构具有环的形状。环上有多个站逐个与环相连,相邻站之间是一种点对点的链路,因此令牌环与广播方式的 Ethernet不同,它是一种顺序向下一站广播的LAN。与Ethernet 不同的另一个诱人的特点是,即使负载很重,仍具有确定的响应时间。令牌环所遵循的标准是IEEE802.5,它规定了三种操作速率:1Mb/s、 4Mb/s和
16Mb/s。开始时,UTP 电缆只能在 1Mb/s的速率下操作,STP电缆可操作在 4Mb/s和16Mb/s,现已有多家厂商的产品突破了这种限制。
交换网是随着多媒体通信以及客户/服务器(Client/Server)体系结构的发展而产生的, 由于网络传输变得越来越拥挤,传统的共享LAN难以满足用户需要,曾经采用的网络区段化, 由于区段越多,路由器等连接设备投资越大,同时众多区段的网络也难于管理。
当网络用户数目增加时,如何保持网络在拓展后的性能及其可管理性呢?网络交换技术就是一个新的解决方案。
传统的共享媒体局域网依赖桥接/路由选择,交换技术却为终端用户提供专用点对点连接,它可以把一个提供“一次一用户服务”的网络,转变成一个平行系统,同时支持多对通信设备的连接,即每个与网络连接的设备均可独立与换机连接。
目前我们学校用的比较多的是以太网。
----
如果您觉得这篇文章的知识对您有帮助,请您订阅我。























