精選分類 書庫 完本 排行 原創專區
欣可小說 > 曆史 > 網絡安全產品 > ◎第三章 局域網技術(5)

網絡安全產品 ◎第三章 局域網技術(5)

作者:張建國 分類:曆史 更新時間:2026-08-10 20:58:55

{

\"code\": 200,

\"title\": \"\",

\"content\": \"在UNIX係統上,當擁有超級權限的用戶要想使自己所控製的主機進入監聽模式,隻需要向Interface(網絡介麵)發送I\\/O控製命令,就可以使主機設置成監聽模式了。而在Windows9x的係統中則不論用戶是否有權限都將可以通過直接運行監聽工具就可以實現了。\\n\\n在網絡監聽時,常常要儲存大量的資訊(也包含很多的垃圾資訊),並將對收集的資訊進行大量的整理,這樣就會使正在監聽的機器對其它用戶的請求響應變的很慢。同時監聽程式在運行的時候需要消耗大量的處理器時間,如果在這個時候就詳細的分析包中的內容,許多包就會來不及接收而被漏走。所以監聽程式很多時候就會將監聽得到的包存放在檔案中等待以後分析。分析監聽到的數據包是很頭疼的事情。因為網絡中的數據包都非常之複雜。兩台主機之間連續發送和接收數據包,在監聽到的結果中必然會加一些彆的主機互動的數據包。監聽程式將同一TCP會話的包整理到一起就相當不容易了,如果你還期望將用戶詳細資訊整理出來就需要根據協議對包進行大量的分析。Internet上那麼多的協議,運行進起的話這個監聽程式將會十分的大哦。\\n\\n現在網絡中所使用的協議都是較早前設計的,許多協議的實現都是基於一種非常友好的,通訊的雙方充分信任的基礎。在通常的網絡環境之下,用戶的資訊包括口令都是以明文的方式在網上傳輸的,因此進行網絡監聽從而獲得用戶資訊並不是一件難點事情,隻要掌握有初步的TCP\\/IP協議知識就可以輕鬆的監聽到你想要的資訊的。前些時間美籍華人China-babble曾提出將望路監聽從局域網延伸到廣域網中,但這個想法很快就被否定了。如果真是這樣的話我想網絡必將天下大亂了。而事實上現在在廣域網裡也可以監聽和截獲到一些用戶資訊。隻是還不夠明顯而已。在整個Internet中就更顯得微不足道了。\\n\\n檢測網絡監聽的方法\\n\\n網絡監聽在上述中已經說明瞭。它是為了係統管理員管理網絡,監視網絡狀態和數據流動而設計的。但是由於它有著截獲網絡數據的功能所以也是黑客所慣用的伎倆之一。\\n\\n一般檢測網絡監聽的方法通過以下來進行:網絡監聽說真的,是很難被髮現的。當運行監聽程式的主機在監聽的過程中隻是被動的接收在以太網中傳輸的資訊,它不會跟其它的主機交換資訊的,也不能修改在網絡中傳輸的資訊包。這就說明瞭網絡監聽的檢測是比較麻煩的事情。\\n\\n一般情況下可以通過ps-ef或者ps-aux來檢測。但大多實施監聽程式的人都會通過修改ps的命令來防止被ps-ef的。修改ps隻需要幾個shell把監聽程式的名稱過濾掉就OK了。一能做到啟動監聽程式的人也絕對不是個菜的連這個都不懂的人了,除非是他懶。\\n\\n上邊提到過。當運行監聽程式的時候主機響應一般會受到影響變的會慢,所以也就有人提出來通過響應的速率來判斷是否受到監聽。如果真是這樣判斷的話我想世界真的會大亂了,說不準一個時間段內會發現無數個監聽程式在運行呢。嗬嗬。\\n\\n如果說當你懷疑網內某太機器正在實施監聽程式的話(怎麼個懷疑?那要看你自己了),可以用正確的IP地址和錯誤的實體地址去ping它,這樣正在運行的監聽程式就會做出響應的。這是因為正常的機器一般不接收錯誤的實體地址的ping資訊的。但正在進聽的機器就可以接收,要是它的IPstack不再次反向檢查的話就會響應的。不過這種方法對很多係統是冇效果的,因為它依賴於係統的IPstack。\\n\\n另一種就是向網上發大量不存在的實體地址的包,而監聽程式往往就會將這些包進行處理,這樣就會導致機器效能下降,你可以用icmpechodelay來判斷和比較它。還可以通過搜尋網內所有主機上運行的程式,但這樣做其的難度可想而知,因為這樣不但是大的工作量,而且還不能完全同時檢查所有主機上的進程。可是如果管理員這樣做也會有很大的必要性,那就是可以確定是否有一個進程是從管理員機器上啟動的。\\n\\n在Unix中可以通過ps–aun或ps–augx命令產生一個包括所有進程的清單:進程的屬主和這些進程占用的處理器時間和內存等。這些以標準表的形式輸出在STDOUT上。如果某一個進程正在運行,那麼它將會列在這張清單之中。但很多黑客在運行監聽程式的時候會毫不客氣的把ps或其它運行中的程式修改成TrojanHorse程式,因為他完全可以做到這一點的。如果真是這樣那麼上述辦法就不會有結果的。但這樣做在一定程度上還是有所作為的。在Unix和WindowsNT上很容易就能得到當前進程的清單了。但DOS、Windows9x好象很難做到哦,具體是不是我冇測試過不得而知。\\n\\n還有一種方式,這種方式要靠足夠的運氣。因為往往黑客所用的監聽程式大都是免費在網上得到的,他並非專業監聽。所以做為管理員用來搜尋監聽程式也可以檢測。使用Unix可以寫這麼一個搜尋的小工具了,不然的話要累死人的。嗬嗬。\\n\\n網絡監聽技術是係統安全領域內一個非常敏感的話題,也是一項重要技術,具有很強的現實應用背景.對網絡監聽的原理和實現技術進行了比較詳細的介紹,設計實現了一個網絡監聽器,並用其對當前互聯網的安全狀況進行了初步的分析。\\n\\n有個叫Ifstatus的運行在Unix下的工具,它可以識彆出網絡介麵是否正處於調試狀態下或者是在進聽裝下。要是網絡介麵運行這樣的模式之下,那麼很有可能正在受到監聽程式的攻擊。Ifstatus一般情況下不會產生任何輸出的,當它檢測到網絡的介麵處於監聽模式下的時候纔回輸出。管理員可以將係統的cron參數設置成定期運行Ifstatus,如果有好的cron進程的話可以將它產生的輸出用mail發送給正在執行cron任務的人,要實現可以在crontab目錄下加****\\/usr\\/local\\/etc\\/ifstatus一行參數。這樣不行的話還可以用一個腳本程式在crontab下00****\\/usr\\/local\\/etc\\/run-ifstatus。\\n\\n抵禦監聽其實要看哪個方麵了。一般情況下監聽隻是對用戶口令資訊比較敏感一點(冇有無聊的黑客去監聽兩台機器間的聊天資訊的那是個浪費時間的事情)。所以對用戶資訊和口令資訊進行加密是完全有必要的。防止以明文傳輸而被監聽到。現代網絡中,SSH(一種在應用環境中提供保密通訊的協議)通訊協議一直都被沿用,SSH所使用的是22,它排除了在不安全通道上通訊的資訊,被監聽的可能性使用到了RAS演算法,在授權過程結束後,所有的傳輸都用IDEA技術加密。但SSH並不就是完全安全的。至少現在我們可以這麼大膽評論了。\\n\\n著名的Sniffer監聽工具\\n\\nSniffer之所以著名,權因它在很多方麵都做的很好,它可以監聽到(甚至是聽、看到)網上傳輸的所有資訊。Sniffer可以是硬體也可以是軟件。主要用來接收在網絡上傳輸的資訊。網絡是可以運行在各種協議之下的,包括以太網Ethernet、TCP\\/IP、ZPX等等,也可以是集中協議的聯合體係。\\n\\nSniffer是個非常之危險的東西,它可以截獲口令,可以截獲到本來是秘密的或者專用通道內的資訊,截獲到信用卡號,經濟數據,E-mail等等。更加可以用來攻擊與己相臨的網絡。\\n\\nSniffer可以使用在任何一種平台之中。而現在使用Sniffer也不可能彆發現,這個足夠是對網絡安全的最嚴重的挑戰。\\n\\n在Sniffer中,還有“熱心人”編寫了它的Plugin,稱為TOD殺手,可以將TCP的連接完全切斷。總之Sniffer應該引起人們的重視,否則安全永遠做不到最好。\\n\\n來源\\n\\n世界上最早的竊聽器是中國在2000年前發明的。戰國時代的《墨子》一書就記載了一種“聽甕”。這種“聽甕”是用陶製成的,大肚小口,把它埋在地下,並在甕口蒙上一層薄薄的皮革,人伏在上麵就可以傾聽到城外方圓數十裡的動靜。到了唐代,又出現了一種“地聽”器。它是用精瓷燒製而成,形狀猶如一個空心的葫蘆枕頭,人睡臥休息時,側頭貼耳枕在上麵,就能清晰地聽到30裡外的馬蹄聲。北宋大科學家沈括在他著名的《夢溪筆談》一書中介紹了一種用牛皮做的“箭囊聽枕”。他還科學地指出,這種“箭囊聽枕”之所以能夠聽到“數裡內外的人馬聲”,是因為“虛能納聲”,而大地又好像是一根“專線”,連接著彼此兩個地點,是一種傳遞聲音信號的媒介。在江南一帶,還有一種常用的“竹管竊聽器”。它是用一根根鑿穿內節的毛竹連接在一起的,敷設在地下、水下或隱蔽在地上,建築物內,進行較短距離的竊聽。\\n\\n自從1876年英國青年亞·貝爾發明有線電話以後,這些使用了幾千年的原始竊聽器,才漸漸退隱出了間諜舞台。\\n\\n分類\\n\\n手機監聽器、電話監聽器、無線監聽器、車用數碼監聽器、密碼監聽器等,在生活中比較多數人使用的是手機,因此手機監聽器被視為一塊大肥肉。也被很多人積極為利益而研製開發更加簡單安全的民用手機監聽器。來認識下手機監聽器:手機監聽器\\n\\n軟件型駭客手機\\n\\n它屬於一種手機竊聽器,通過監聽軟件來實施,此方法隻可以監聽被監聽人的一部手機。實際需要的人根本不必去購買,此軟件可以在網上免費下載,它隻是一款用於偵測手機噪音的應用軟件而已。\\n\\n晶片型駭客手機\\n\\n通過加裝晶片實現監聽,它同樣隻可以監聽一部手機,有些晶片供應商居然報價達八千多元,實際晶片價格不到一千元。\\n\\n專業手機監聽器\\n\\n專業手機監聽器(以色列生產),攔截距離可達上萬公裡,但是它已經不是在手機與基站間進行攔截了,它的有效監聽距離,與地球同步通訊衛星信號覆蓋範圍幾乎相等,但隻可以監聽G**製式手機,監聽器的主體與下述五的普通手機監聽器相仿,但這種機器的發射功率極大,在其運行後周圍的無線電信號都會受其乾擾,而且在至少在兩公裡的距離內,所有手機都冇有信號,如果使用的話,無管委及國安會馬上偵測到它的具體位置,因此決定了專業手機監聽器根本不可能民用,而且它的銷售價格極高,為人民幣四十六萬,目前所知台灣有此設備出售。\\n\\n專用監聽器材\\n\\n簡介\\n\\n即軍用及間諜使用器材,對通訊信號的攔截時間隻需要幾十納秒,那是國家機器才使用的,相信個人冇人買得起。\\n\\n主動式監聽器\\n\\n它可截獲被監聽手機的一切資料,並且可以盜用被監聽號碼作為主叫或被叫,總之,可以行使被監聽手機的一切功能。由此可以看出,主動式監聽器的危害之大,可能隻有官方掌握著這種技術。\\n\\n被動式監聽器\\n\\n所謂的\\\"監聽王\\\"就屬於這種被動式監聽器,由於受監聽距離的限製,實際冇有多大用處,所以即使公安機關也不采用這種設備,他們需要監聽時都是在檢察院授權之後,委托電訊部門去進行,當然這也是法律規定。\\n\\n被動式監聽器,實際通訊公司內精通通訊網絡的專業技術人員,基本上就可以組裝,除了電腦之外幾乎冇什麼硬體成本。這裡不得不佩服那些從業人員的職業素質,不然手機監聽器就真的就會滿天飛了,道理就如同醫生知道某些藥物混合使用後,將會產生什麼後果的道理,但出於職業道德他們不會隨便去談及一樣,當然也不排除可能他們怕失去鐵飯碗而已。主動式監聽器和被動式監聽器有一共性,就是在啟動監聽設備後,必須與被監聽手機同處在同一個基站內,這也就是說它們都是受距離限製的,並非像某些人誇張的那樣,可以無距離限製的進行電話監聽,而且CDMA在監聽開始時有幾秒鐘時間的監聽滯後。那些稱可以攔截幾百公裡、無距離限製的被動式監聽器,屬無稽之談,除非全國隻有一個基站。那些相信的人,隻要找個通訊公司的技術人員,問一下就知道這些說法有多荒唐了,普通手機監聽器隻可以在手機與基站間使用。\\n\\n總之,稱被動式手機監聽器可以遠距離監聽,在本人的知識和能力範圍內認為是不可能的,如果真的可以的話,那隻存在一種可能性,隻能是出售者與電訊部門內部技術人員勾結,通過電訊部門內部的人員實施監聽,但相信冇人敢這樣做。\\n\\n2003年記者披露的\\\"手機監聽器\\\"事件,銷售商僅讓記者去樓上打電話進行監聽,設想:如果\\\"監聽王\\\"真的像銷售商說的那樣,可以去監聽千裡之外的手機通話(如果它的實際有效距離可以達到五十公裡),那麼他們為什麼僅讓記者去樓上打電話?理由隻有一個,就是--\\\"監聽器\\\"實際也隻是被動式監聽器,它同樣受距離限製。\\n\\n監聽原理\\n\\nG**的原理\\n\\nG**的原理是在係統通道上把語音信號通道進行編碼、加密、交織,形成突發脈衝串經調製後發射。在移動手機接收端,信號經解調後去交織、通道解碼、語音解碼,然後在用戶的移動手機裡恢覆成語音信號。G**係統在傳輸過程中采用窄帶時分多址(TDMA)技術,它的每個載頻通道的帶寬是200KHz,每幀8個時隙,理論上允許一個射頻同時進行8組通話,每個時隙長度為0.577ms,幀時長4.615ms,就是把時間分割成週期性的幀,每一幀再分割成許多個時間間隙,之後根據特定的時間間隙分配原則,使移動手機用戶在每幀中按指定的時間間隙,向著基站發送信號,基站分彆在各自指定的時間間隙中,接收到不同的移動手機用戶的信號,同時基站也按規定的時間間隙,給不同的移動手機用戶發射信號,各移動用戶在指定的時間間隙中接受信號,這樣卻並不能保證,在同一通道上的用戶可以相互不受乾擾,這就是個彆移動用戶在使用移動電話的時候,偶爾會從話筒裡會聽到彆人的談話的原因,當就這個問題去谘詢運營商的時候,他們是不會說的,當然,關於對手機監聽器是在哪個環節上實施監聽的,他們就更不會說了。\\n\\n監聽器工作情況\\n\\n從2003年\\\"監聽器\\\"被曝光到目前為止,無論是那些所謂出售手機監聽器公司,還是移動通訊專家,及電訊運營商在談到手機監聽器的時候,都對手機監聽器的原理避而不談,想必是運營商故意不說,以至於讓人感覺手機監聽器越來越神秘,也給某種人提供了一些機會。實際普通的手機監聽器就是知道G**密鑰的運算方法,采用載波偵聽檢測技術,采用監聽軟件去把手機編碼進行解碼就實現了。總之,那些否認手機可以被監聽的人,本質都是出於各自的利益需要,否認就意味著他們在掩蓋,照他們說法就是世上隻有矛而冇有盾,或者說是隻有盾而冇有矛,其實這本身就是在自相矛盾,而把手機監聽器效能給刻意誇大的那些人,也是出於自身利益方麵的考慮。\\n\\n改裝後的被動式監聽器,如果使用零分貝的接收天線,可以有效攔截的距離為,大約半徑六、七百米區域內的手機信號,與9600位元率的數據通訊和手機簡訊息,如果采用高分貝接收天線,它的最大有效距離可以達到十五公裡左右,這就是極限了,並且要根據具體的地理情況而定,如果要人為刻意增加監聽距離,則製作成本就會增加。重慶等地形複雜的地方,由於地勢的因素使天線偏高,就造成了信號越區覆蓋,而產生孤島效應,使監聽距離受到限製,因此重慶使用距離隻可以達到五公裡左右。其次是,G**係統是通過微蜂窩來改善網絡,並且密度很大,與宏蜂窩相比它的信號覆蓋範圍小一些,使用微蜂窩係統是為了提高移動網絡整體的通訊質量,但等距離範圍內的微蜂窩安裝數量越多,就會直接導致被監聽手機、監聽筆記本頻繁更換站點,而使重選增多,間接造成監聽器的實際監聽距離受限。\\n\\n省城某通訊技術公司的業內人士告訴記者,運營商對通話過程進行了加密,但也不排除某些技術已經能夠對通話內容和簡訊內容進行攔截。\\n\\n如何防範\\n\\n首先要從購買手機時就開始防範。購買渠道是一個很重要的環節。其次,不要隨便到非指定維修點修理手機,不要輕易將手機借給彆人使用,如果對您的手機有所懷疑,應儘早到廠商指定維修點進行檢測。對於前麵介紹的大型移動電話監聽係統,因為它已經是非常“標準”的間諜器材了,如果這種竊聽器出現在我們身邊,由於它的功率較大,反間諜部門及警方會偵測併發現這些偷聽者,並且對偷聽者的懲罰是非常嚴厲的。\\n\\n網絡節點\\n\\n節點是指一台電腦或其他設備與一個有獨立地址和具有傳送或接收數據功能的網絡相連。節點可以是工作站、客戶、網絡用戶或個人計算機,還可以是服務器、列印機和其他網絡連接的設備。每一個工作站﹑服務器、終端設備、網絡設備,即擁有自己唯一網絡地址的設備都是網絡節點。整個網絡就是由這許許多多的網絡節點組成的,把許多的網絡節點用通訊線路連接起來,形成一定的幾何關係,這就是計算機網絡拓撲。\\n\\n各個網絡節點通過網絡卡那裡獲得唯一的地址。每一張網絡卡在出廠的時候都會被廠家固化一個全球唯一的媒體介質訪問層(MediaAccessControl)地址﹐使用者是不可能變更此地址的。這樣的地址安排就如我們日常的家庭地址一樣﹐是用來區分各自的身份的。您的網絡必須有能力去區彆這一個地址有彆於其它的地址。在網絡裡麵﹐有很多資料封包會由一個網絡節點傳送到另一個網絡節點﹐同時要確定封包會被正確的傳達目的地﹐而這個目的地就必須依靠這個網絡卡地址來認定了。\\n\\n核心節點\\n\\n教育網拓撲圖\\n\\n教育網拓撲圖全國核心節點之間為不完全網狀結構。以北京、上海、廣州為中心的三中心結構,其他核心節點分彆以至少兩條以上高速ATM鏈路與這三箇中心相連,由國家電信部門負責經營管理,通過高速數據專線實現國內各節點互聯,擁有國際專線,是世界INTERNET的一部分,其中包含北京、上海、廣州、瀋陽、西安、成都、武漢和南京八大超級核心節點。骨乾網的拓撲結構邏輯上分為兩層,即核心層和大區層。\\n\\n核心層\\n\\n核心層由北京、上海、廣州、瀋陽、南京、武漢、成都、西安等8個城市的核心節點組成。\\n\\n核心層的功能主要是提供與國際internet的互聯,以及提供大區之間資訊交換的通路。其中北京、上海、廣州核心層節點各設有國際出口路由器,負責與國際internet互聯,以及兩台核心路由器與其他核心節點互聯;其他核心節點各設一台核心路由器。\\n\\n核心節點之間為不完全網狀結構。以北京、上海、廣州為中心的三中心結構,其他核心節點分彆以至少兩條高速ATM鏈路與這三箇中心相連。\\n\\n根據目前所掌握的流量情況,負責覆蓋範圍如下:北京負責地區:北京、河北、內蒙、山西、遼寧、河南、吉林、黑龍江、山東上海負責地區:上海、浙江、江蘇、安徽、湖北、天津、江西、陝西、甘肅、青海、寧夏、新疆、廣西廣州負責地區:廣東、福建、湖南、海南、四川、雲南、貴州、西藏、重慶、廣西大區層\\n\\n全國31個省會城市按照行政區劃,以上述8個核心節點為中心劃分爲8個大區網絡,這8個大區網共同構成了大區層。每個大區設兩個大區出口,大區內其它非出口節點分彆與兩個出口相連。\\n\\n大區層主要提供大區內的資訊交換以及接入網接入chinanet的資訊通路。\\n\\n大區之間通訊必須經過核心層。\\n\\n八大節點\\n\\n1.北京\\n\\n北京是中國電信三大核心節點城市之一,同時也是ChinaNet骨乾網三個國際出口之一,中國電信北方網絡的主節點在北京電信上地機房,現在的北京上地數據中心原來是263機房,後來被電信收購重組為中國電信北京數據中心之一,也是中國電信北方網絡主節點ChinaNet骨乾網的交換中樞。\\n\\n2.上海\\n\\n上海是中國電信CHINANET骨乾網節點,同時也是ChinaNet骨乾網三個國際出口之一;上海電信是中國電信國內長途電信網的重要樞紐節點,也是中國國際通訊的三大出口局之一,擁有京滬、北沿海、北沿江、南沿海、滬杭、滬寧等國內長途光纜係統,以及國內衛星通訊地球站;是中美、亞歐、亞太、環球、中日、中韓等國際大容量海光纜、陸地光纜係統的重要節點,並建有太平洋、印度洋衛星地球站。\\n\\n3.廣州\\n\\n廣州市Internet服務中心繫統於1996年1月1日正式開通,作為中國公用互聯網絡服務係統ChinaNET的一個骨乾節點,與北京和上海的Internet節點連接,與它們以及其它地區的節點共同構成ChinaNET骨乾網。廣州節點是繼北京、上海之後的第三個國際出口,也是廣東乃至全國最大的國際出口之一。\\n\\n4.西安\\n\\n西安是中國公用計算機網絡和中國多媒體資訊網絡在西北五省的網絡核心中樞,同時,西安又是西北五省和中國公用計算機網絡(CHINANET)連接的必由之路,擁有最大的網絡傳輸線路。\\n\\n5.南京\\n\\n南京電信作為CHINANET的八大節點之一,南京電信擁有富足的網絡資源,與同是八大節點之一的上海電信相比,南京與其他省市之間的骨乾網絡資源利用率適度。\\n\\n6.成都\\n\\n成都數據中心是中國電信全國大節點之一,並能提供與國內Chinanet主要節點城市連接的長途專線。\\n\\n7.武漢\\n\\n武漢電信是全國重要的通訊樞紐和原中國電信第三大業務領導單位,處於國家骨乾通訊網8縱8橫一級通訊乾線中心位置。是中國電信建設的三大高速光纜環網(南環,西環和北環)的交彙中心。\\n\\n8.瀋陽\\n\\n瀋陽主要是作為CHINANET在東北地區的網絡中心,在96年開通,由於東北大部分地區都被網通網絡覆蓋,因此CHINANET瀋陽節點是電信節點中規模比較小的。\\n\\nVLAN技術\\n\\nVLAN(虛擬局域網)是對連接到的第二層交換機的網絡用戶的邏輯分段,不受網絡用戶的物理位置限製而根據用戶需求進行網絡分段。一個VLAN可以在一個交換機或者跨交換機實現。VLAN可以根據網絡用戶的位置、作用、部門或者根據網絡用戶所使用的應用程式和協議來進行分組。基於交換機的虛擬局域網能夠為局域網解決衝突域、廣播域、帶寬問題。\\n\\n傳統的共享介質的以太網和交換式的以太網中,所有的用戶在同一個廣播域中,會引起網絡效能的下降,浪費可貴的帶寬;而且對廣播風暴的控製和網絡安全隻能在第三層的路由器上實現。\\n\\nVLAN相當於OSI參考模型的第二層的廣播域,能夠將廣播風暴控製在一個VLAN內部,劃分VLAN後,由於廣播域的縮小,網絡中廣播包消耗帶寬所占的比例大大降低,網絡的效能得到顯著的提高。不同的VLAN之間的數據傳輸是通過第三層(網絡層)的路由來實現的,因此使用VLAN技術,結合數據鏈路層和網絡層的交換設備可搭建安全可靠的網絡。網絡管理員通過控製交換機的每一個來控製網絡用戶對網絡資源的訪問,同時VLAN和第三層第四層的交換結合使用能夠為網絡提供較好的安全措施。\\n\\n另外,VLAN具有靈活性和可擴張性等特點,方便於網絡維護和管理,這兩個特點正是現代局域網設計必須實現的兩個基本目標,在局域網中有效利用虛擬局域網技術能夠提高網絡運行效率。\\n\\nVLAN技術的應用\\n\\n近來參加了不少醫院網絡方案的討論和評標活動,在幾乎所有醫院的方案中都或多或少地采用了虛擬局域網(VLAN)技術,但筆者發現大多數方案中的VLAN設計都存在一個共同且致命的缺陷,那就是VLAN跨越網絡的核心。本文就這個問題談一談自己的看法,供同行們參考。\\n\\nVLAN相互受影響\\n\\n根據VLAN的定義和技術規範,VLAN不是由獨享的物理設備和物理鏈路搭建的物理子網或網段,VLAN與實實在在的物理子網的本質區彆在於,VLAN之間要共享物理設備和物理鏈路,因此,VLAN間就會通過所共享的設備和鏈路相互影響。這種影響是如何產生的呢?VLAN是通過將一個物理拓撲中的兩個或多個節點通過邏輯組合而形成的,要想實現這種邏輯的組合就必須使用支援VLAN的交換設備,但真正提供VLAN功能的是這些設備內部的軟件。也就是說,VLAN所構造的子網(廣播域)是軟件實現的,而不是由網絡拓撲所決定的。網絡拓撲僅對由軟件所建立的VLAN有所限製。\\n\\n知道了VLAN的工作原理,就不難解釋VLAN間的影響了,同一交換機上的不同VLAN要共享交換機、要爭奪交換機的CPU和背板資源。VLAN對交換機和鏈路的共享可分為兩種類型:一種是“廣播共享”,即VLAN劃定的廣播域貫穿共享設備和鏈路(如圖1所示),換句話說廣播共享是二層的共享。另一種我們稱之為“路由共享”,也可以說是三層共享,在這種類型的共享中,不同VLAN的數據包是以路由(三層交換)方式穿過交換機的(如圖2中虛線所示),通過的包基本上不含有一般的廣播包(DHCP和特殊協議的廣播除外)。VLAN在“廣播共享”網絡資源時的相互影響要比“路由共享”時更大。\\n\\n從圖1可清楚地看出所共享的網絡資源(交換機和鏈路)。在正常情況下,VLAN間的這種影響不被我們所注意,原因是共享的交換機有足夠的交換能力,鏈路不是很擁擠,但在某一VLAN出現異常時(如感染病毒或出現環路)情況就不同了。這時被感染VLAN(如VLAN1)中的大量數據幀將擠占該VLAN所及的所有交換機的CPU資源、背板帶寬,並長時間占用物理鏈路,其他VLAN(如VLAN2)中的設備儘管“看”不到出現異常VLAN中的數據幀,但其所依賴的網絡資源已被用儘,因此,VLAN1所覆蓋的網絡區域就會出現異常。如果故障點發生在覈心交換機附近,那麼整個網絡就有可能癱瘓。這在各網絡拓撲層交換機的效能相差不多的情況下尤為嚴重。\\n\\n三層共享有作用\\n\\n由VLAN的性質所決定,完全消除VLAN間的鏈路和設備的共享在理論上是不可能的。我們所做的努力隻能儘量減少相互影響的範圍、降低相互影響的程度。如何做到這一點呢?在實踐中我們總結出如下原則:1)應儘量避免在同一交換機中配置多個VLAN;2)不同物理位置上的交換機上的儘量不要劃歸到同一個VLAN。前者較好理解,也容易實現,我們重點討論後者,即如何做到VLAN不跨越核心交換機和拓撲結構的“層”。從圖1可以看出,由於VLAN1(VLAN2也是這樣)的範圍跨越了整個網絡,如果把所有VLAN的覆蓋麵都限定在覈心交換機的同一側,這些資源被共享的程度不就減輕了嗎?按此想法我們可以將圖1所示的網絡改變為圖2所示的結構。\\n\\n由於在這種結構中不存在跨越核心交換機的虛網,因此各VLAN的廣播包就不會穿過核心交換機,但這些廣播包卻均能到達核心交換機,同時核心交換機上還會有ACL允許的VLAN間的正常數據流(如圖2中的虛線所示)通過。很顯然,這時的核心交換機既阻擋了各VLAN的廣播包,又轉發了VLAN間的正常數據流,其被共享的形式由“廣播式”變成了“路由式”,受VLAN影響的程度變小。\\n\\n有人可能會說,把核心交換機從二層提到了三層,效能會下降。這種說法無疑是正確的,但這點效能的降低對於當今的三層交換機所能提供的效能來說已經算不得什麼了。從圖2還可以看出,儘管受單個VLAN影響的程度和範圍均變小,但共享鏈路的長度和強度並冇有本質的變化。\\n\\n三層結構最有效\\n\\n細心的讀者可能還會發現,圖2所示網絡中的VLAN冇有體現VLAN技術的原始目的——不同物理位置上的計算機能像在同一物理網中一樣相互訪問。這個問題正是本文涉及的核心問題,也是針對規劃、部署VLAN提出的新觀點:在網絡中,特彆是較大型網絡,不要企圖利用VLAN去實現不同物理位置上計算機的互聯互通,互通性要由路由策略去實現。這在以往會有些問題,但網絡技術發展到今天,交換機與路由器間的差彆變得越來越小,原來用二層實現的方法很多都能夠用三層技術所代替。用三層技術代替二層的功能有很多優點,主要表現在:結構更加清晰、控製更加豐富、擴展更加靈活、網絡更加穩定、實現更加容易。\\n\\n繼續分析圖2中所存在的問題不難看出,儘管核心交換機被共享的形式改變了,但仍存在受到各VLAN出現異常情況的影響。要想避免核心交換機受到各個VLAN的影響、減小影響範圍、避免全網癱瘓的發生,很容易想到在覈心交換機和劃有VLAN的交換機之間加上一層,以隔離核心交換機和各個VLAN。這時就形成了目前較為流行的三層拓撲結構的網絡,如圖3所示。\\n\\n在三層網絡結構中,彙聚層與核心層之間的區域不再有VLAN,彙聚層交換機的VLAN也僅限於部分,這時彙聚層交換機成為被“路由共享”的交換機,而且這種“路由共享”比圖2的情況更弱。\\n\\n如果使彙聚層交換機的效能遠高於接入層的交換機,那麼由VLAN的廣播(多由病毒引起)所引起的整網癱瘓問題就基本解決了。\\n\\n任何方案都具有利的一麵和不利的一麵,三層拓撲結構的網絡也會帶來一些問題:1)利用一般的手段較難實現對各個VLAN進行集中式的遠程管理,對於這個問題的解決方案可充分利用網管軟件。2)由於VLAN數量的增多、路由協議等技術的引入,此時的網絡會比二層平麵交換網絡要複雜,對網絡技術人員的要求更高,管理維護成本會有所增加。\\n\\n這兩點是大型網絡管理本身的要求,大型網絡的管理不可能不使用網絡管理工具,技術人員的缺乏更是各個企業都麵臨的問題,對此有的專家提出了“IT物業”的理念,也許這就是將來解決這個問題的最終方案。\\n\\n網絡資源\\n\\n網絡資源,是利用計算機係統通過通訊設備傳播和網絡軟件管理的資訊資源。網絡資訊資源所涵蓋的範圍是否廣泛,是否針對相關領域或專業;本網頁製作的目的是什麼,有何針對性,是否麵對特定方向的用戶;所提供的資訊的廣度、深度如何;包括哪些網絡資源類型,是書目、索引、文摘,還是網絡期刊或者網上圖書,等等。這些都可作為用戶評價和選擇網絡資訊資源的標準。\\n\\n●科學性和客觀性。首先,網絡資訊的內容要具有科學性,有一定的科學研究的價值,並采用科學的方法和形式進行闡述。其次,網絡資訊要具有客觀準確性,列出可供覈查事實的資訊來源、事實數據和依據,同時也要看網絡資訊是否公正,提供的事實中是否混同於有傾向性的宣傳和評論,並且在介紹有爭議的觀點時持中立立場,並提供公正的評判。\\n\\n●獨特性和新穎性。人們通常利用釋出時間較新且比較獨特、有參考價值的文獻,而對於網絡資訊資源利用更是如此。網絡資訊所反映的主題是否特彆、是否還有其他的提供方式(如是否有印刷形式或者彆的電子形式,其他載體形式往往能影響其價值)、網絡資訊創建或釋出的日期以及最近的更新日期、更新間隔週期等都會影響人們的利用效能。同時,網絡資訊要具有相對的獨特性,隻有資訊內容獨特,觀點新穎,才能提升網絡資源的價值,提高利用效率。\\n\\n網絡資訊資源的獲取途徑和檢索性通常人們查閱某一主題的網絡資源時,習慣鏈接到其相關主題的文獻資訊,擴大檢索範圍,以防漏檢所需資訊。因而,網絡資訊的超鏈接將位於不同頁麵及其上麵的各種文獻資訊(文字、圖像、表格等)有效連接起來,具有很大的靈活性,方便用戶檢索相關文獻資訊。而且,查詢網絡資源,最終是為了利用,而用戶所需要的文獻資訊是否具有易檢性,檢索途徑是否方便,利用起來是否順暢等等,這些都會影響到用戶對文獻質量的選擇和評價。所以,用戶更喜歡利用方便、易檢的文獻資訊,而對於難以檢索到的文獻資訊就知難而退了。總的來說,用戶訪問和點擊率越高的網站,用戶的評價就越高;用戶評價越高的網站,其網絡資訊資源的價值在某種程度上就會越大;網絡資訊資源的價值越大,用戶的利用率也就越高。\\n\\n\"

}

目錄
設置
設置
閱讀主題
字體風格
雅黑 宋體 楷書 卡通
字體風格
適中 偏大 超大
儲存設置
恢複默認
手機
手機閱讀
掃碼獲取鏈接,使用瀏覽器打開
書架同步,隨時隨地,手機閱讀
收藏
聽書
聽書
發聲
男聲 女生 逍遙 軟萌
語速
適中 超快
音量
適中
開始播放
推薦
反饋
章節報錯
當前章節
報錯內容
提交
加入收藏 < 上一章 章節列表 下一章 > 錯誤舉報