ADSL虚拟拨号
在ADSL的数字线上进行拨号,不同于模拟电话线上用调制解调器的拨号,而采用专门的协议PPP over Ethernet,拨号后直接由验证服务器进行检验,用户需输入用户名与密码,检验通过后就建立起一条高速的用户数字;并分配相应的动态IP。虚拟拨号用户需要通过一个用户帐号和密码来验证身份,这个用户帐号和163帐号一样,都是用户申请时自己选择的,并且这个帐号是作了限制的,只能用于ADSL虚拟拨号,不能用于普通MODEM拨号。
ADSL专线接入
是ADSL接入方式中的另一种,不同于虚拟拨号方式,而是采用一种类似于专线的接入方式,用户连接和配置好ADSL MODEM后,在自己的PC的网络设置里设置好相应的TCP/IP协议及网络参数(IP和掩码、网关等都由局端事先分配好),开机后,用户端和局端会自动建立起一条链路。所以,ADSL的专线接入方式是以有固定IP、 自动连接等特点的类似专线的方式,当然,它的速率比某些低速专线还快的多呢。
PPP over Ethernet(PPPoE)协议PPPoE是在以太网络中转播PPP帧信息的技术。通常PPP(point-to-point protocol)是用来通过电话线路及ISDN拨号接驳到ISP时使用。该协议具有用户认证及通知IP地址的功能。在ADSL中,PPPoE用来接驳ADSL Modem与家庭中的个人电脑或者路由器
PPP over ATM (PPPoA)协议
采用PPPoA的接入技术,由PC终端直接发起PPP呼叫,用户侧ATM25网卡在收到上层的PPP包后,根据RFC2364封装标准对PPP包进行AAL5层封装处理形成ATM信元流。ATM信元透过ADSL Modem传送到网络侧的宽带接入服务器上,完成授权、认证、分配IP地址和计费等一系列PPP接入过程。
Enternet 300 (Enternet100 Enternet500)美国Efficient Network开发的PPPoE软件,提供ADSL的PPPoE协议完成虚拟拨号上网工作
WinPoET
美国WindRiver开发的PPPoE软件,提供ADSL的PPPoE协议完成虚拟拨号上网工作.
RasPPPoE
德国个人开发的PPPoE软件,提供ADSL的PPPoE协议完成虚拟拨号上网工作.
上行
指从用户电脑向网络传送信息
下行
指浏览WWW网页、下载文件,速率最高可达8Mbps
Splitter分离器
ADSL MODEM用户分离电话线中普通电话语音信号和ADSL网络信号的前置设备,信号分离以后分别送往不同电话设备(电话机,传真机等)和ADSL MODEM
synchronization 同步
ADSL用户端与局端的ADSL网络信号连接过程,双方信号建立连接(同步)以后,ADSL才能使用
VPI(Virtual Path Identifier 虚路径标识符)
VCI(Virtual Channel Identifier 虚通道标识符)
VCI,VPI是DSLAM识别各ATM终端(ADSL线路)的标志。
星期二, 七月 03, 2007
| [+/-] |
ADSL技术词典 |
星期一, 七月 02, 2007
| [+/-] |
学习最专业的网站服务器保护方法 |
一:网站的通用保护方法
针对黑客威胁,网络安全管理员采取各种手段增强服务器的安全,确保WWW服务的正常运行。象在Internet上的Email、ftp等服务器一样,可以用如下的方法来对WWW服务器进行保护:
安全配置
关闭不必要的服务,最好是只提供WWW服务,安装操作系统的最新补丁,将WWW服务升级到最新版本并安装所有补丁,对根据WWW服务提供者的安全建议进行配置等,这些措施将极大提供WWW服务器本身的安全。
防火墙
安装必要的防火墙,阻止各种扫描工具的试探和信息收集,甚至可以根据一些安全报告来阻止来自某些特定IP地址范围的机器连接,给WWW服务器增加一个防护层,同时需要对防火墙内的网络环境进行调整,消除内部网络的安全隐患。
漏洞扫描
使用商用或免费的漏洞扫描和风险评估工具定期对服务器进行扫描,来发现潜在的安全问题,并确保由于升级或修改配置等正常的维护工作不会带来安全问题。
入侵检测系统
利用入侵检测系统(IDS)的实时监控能力,发现正在进行的攻击行为及攻击前的试探行为,记录黑客的来源及攻击步骤和方法。
这些安全措施都将极大提供WWW服务器的安全,减少被攻击的可能性。
二:网站的专用保护方法
尽管采用的各种安全措施能防止很多黑客的攻击,然而由于各种操作系统和服务器软件漏洞的不断发现,攻击方法层出不穷,技术高明的黑客还是能突破层层保护,获得系统的控制权限,从而达到破坏主页的目的。这种情况下,一些网络安全公司推出了专门针对网站的保护软件,只保护网站最重要的内容--网页。一旦检测到被保护的文件发生了{非正常的}改变,就进行恢复。一般情况下,系统首先需要对正常的页面文件进行备份,然后启动检测机制,检查文件是否被修改,如果被修改就需要进行恢复。我们对以下几个方面的技术进行分析比较:
监测方式
本地和远程:检测可以是在本地运行一个监测端,也可以在网络上的另一台主机。如果是本地的话,监测端进程需要足够的权限读取被保护目录或文件。监测端如果在远端的话,WWW服务器需要开放一些服务并给监测端相应的权限,较常见的方式是直接利用服务器的开放的WWW服务,使用HTTP协议来监测被保护的文件和目录。也可利用其它常用协议来检测保护文件和目录,如FTP等。采用本地方式检测的优点是效率高,而远程方式则具有平台无关性,但会增加网络流量等负担。
定时和触发:绝大部分保护软件是使用的定时检测的方式,不论在本地还是远程检测都是根据系统设定的时间定时检测,还可将被保护的网页分为不同等级,等级高的检测时间间隔可以设得较短,以获得较好的实时性,而将保护等级较低的网页文件检测时间间隔设得较长,以减轻系统的负担。触发方式则是利用操作系统提供的一些功能,在文件被创建、修改或删除时得到通知,这种方法的优点是效率高,但无法实现远程检测。
比较方法
在判断文件是否被修改时,往往采用被保护目录和备份库中的文件进行比较,比较最常见的方式全文比较。使用全文比较能直接、准确地判断出该文件是否被修改。然而全文比较在文件较大较多时效率十分低下,一些保护软件就采用文件的属性如文件大小、创建修改时间等进行比较,这种方法虽然简单高效,但也有严重的缺陷:{恶意入侵者}可以通过精心构造,把替换文件的属性设置得和原文件完全相同,{从而使被恶意更改的文件无法被检测出来}。另一种方案就是比较文件的数字签名,最常见的是MD5签名算法,由于数字签名的不可伪造性,数字签名能确保文件的相同。
恢复方式
恢复方式与备份库存放的位置直接相关。如果备份库存放在本地的话,恢复进程必须有写被保护目录或文件的权限。如果在远程则需要通过文件共享或FTP的方式来进行,那么需要文件共享或FTP的帐号,并且该帐号拥有对被保护目录或文件的写权限。
备份库的安全
当黑客发现其更换的主页很快被恢复时,往往会激发起进一步破坏的欲望,此时备份库的安全尤为重要。网页文件的安全就转变为备份库的安全。对备份库的保护一种是通过文件隐藏来实现,让黑客无法找到备份目录。另一种方法是对备份库进行数字签名,如果黑客修改了备份库的内容,保护软件可以通过签名发现,就可停止WWW服务或使用一个默认的页面。
通过以上分析比较我们发现各种技术都有其优缺点,需要结合实际的网络环境来选择最适合的技术方案。
三:网站保护的缺陷
尽管网站保护软件能进一步提高系统的安全,仍然存在一些缺陷。首先这些保护软件都是针对静态页面而设计,而现在动态页面占据的范围越来越大,尽管本地监测方式可以检测脚本文件,但对脚本文件使用的数据库却无能为力。
另外,有些攻击并不是针对页面文件进行的,前不久泛滥成灾的"Red Code"就是使用修改IIS服务的一个动态库来达到攻击页面的目的。另一个方面,网站保护软件本身会增加WWW服务器的负载,在WWW服务器负载本身已经很重的情况下,一定好仔细规划好使用方案。
四:结论
本文讨论了网站常用的保护方法,详细地分析比较了专用网站保护软件采用的各种技术实现和优缺点,并指出了其缺陷。安全虽不是使用某个工具或某些工具就可以解决的,但使用这些工具能帮助提高安全性,减少安全风险。
星期日, 七月 01, 2007
| [+/-] |
防黑客不愁 DIY自己的防火墙设备 |
现在家庭中拥有计算机并连接到因特网上已经不是少数了,甚至许多家庭还拥有多台计算机。不过由于因特网的复杂,可能大部分用户都遭受过病毒侵入、黑客攻击和不明扫描等其他一些不安全因素的影响,如果有一台称手的硬件防火墙可供使用,那就大大地省事了。可现在市场上的硬件防火墙产品动辄就是以数千元计,对一般的家庭来说实在是不划算。其实,只要有一台以前淘汰下来能够使用的老机器,再安装基于Linux的免费防火墙产品就可实现这一目标了,对用户来说,在成本上的花费根本可以忽略不计。
现存,有很多基于Linux环境的路由器/防火墙软件可供选择,例如像有m0n0wall 、Smoothwall Express、LEAF-Bering uClibc和ClarkConnect等等,这次,我们把目光转向号称为“让不良数据包到此为止”的IPCop,主要给大家介绍怎样安装一台自己的IPCop硬件防火墙。
准备硬件平台
依照IPCop用户手册中的内容,这套软件最低硬件需求只要是一台安装有386处理器,32MB内存和一块300MB大小容量硬盘的“古董级”机器就行了。不过从系统的运行速度及稳定性方面考虑,笔者还是建议使用速度更快的硬件。一块奔腾(Pentium)家族的处理器再加上256MB的内存应当是能够表现得相当好的,而且使用一块20GB大小的硬盘还可以把它作为一台高效率的代理缓存计算机来使用。也不是说使用最新、配置最好的硬件它的性能就能表现得再好,使用最新的硬件平台可能会引起一些问题,主要是IPCop对新硬件产品的支持还不完善的缘故,例如对PCI Express技术的支持也还只刚起步,远还没达到完成与成熟的地步。
IPCop的标准配置至少需要一块网卡的支持,没有网卡的路由器我们还有称之为路由器吗?我们选择的是市面上基于Realtek 8139系列芯片的网卡,因为一种芯片极其广泛的应用实际上也是相当于保证了它能够得到更加广泛的驱动支持。在笔者给大家介绍的实例中,使用了两块网卡,这跟我们使用一台SOHO宽带路由器来共享ADSL或cable modem上网的具体网络结构是一样的(如图1所示)。在我们使用的这个网络中,一块网卡(第一块网卡)是连接到家用网络那一端的交换机上(用绿色的连接线表示),而它的另一块网卡(第二块网卡)则是直接连接到一台ADSL或是cable modem上的(用红色的连接线表示。实际上,一块ISDN卡或是一块传统的模拟modem卡也是可以用来代替它的第二块网卡的;另外,我们还可以增加更多的网卡来满足更复杂的需求。
IPCop路由器的硬件需求
CPU/主板Intel或AMD的CPU,Pentium系列或更高级别,最小需要100 MHz的速度 (Socket 7, Socket 370, Socket A等等)内存256 MB SDRAM或DDR-SDRAM硬盘20 - 40 GB 用来用在代理模式下作网站缓存网卡两块10/100 Mbit/s网卡显卡随便一块2MB显存的卡,并不需要3D加速功能,只要能够安装上就行了光驱随便什么样的光驱都行,只要能够使用键盘随便哪一种键盘都行
安装软件系统
IPCop是基于Linux系统的,操作系统本身及它的源代码都是可自由使用的,只要遵循GPL许可协议,下载地址为http://www.ipcop.org/,格式是一个ISO的光盘映像文件,体积很小巧的,仅仅只能41 MB,把它刻录成一张启动光盘就可使用了,而且这个映像文件也可把它恢复到某个分区中来安装。在我们的这次安装中,担当路由器的计算机是从一个光驱并从光盘上安装整个系统。
在主板BIOS设置中把光驱作为第一启动设备后,保存设置,计算机重新启动,我们就可看到Isolinux的引导加载程序。在这要注意的是如果此项安装过程进行下去,会删除你硬盘中的所有数据,所以请大家要小心,在安装之前一定要备份重要的数据资料
按下回车键后将会加载Linux的内核。注意在这个地方还可以使用另外的两个参数“nousb”和“nopcmcia”,这两个选项参数实质上就是屏蔽主板上的USB接口和PCMCIA接口功能。一般情况下一台普通的路由器是根本就不需要这两种接口的。
操作系统的内核完成加载完成后,安装过程的第一步就是选择安装界面的语言版本,在这有几种不同的语言可用,不过好像没有找到有中文的选择项,那我们就选择英文吧。
接下来,安装程序会询问我们是希望从哪一个存储媒体介质中来进行安装,有CDROM和HTTP/FTP可供选择。如果你是从一个软驱引导系统的,那就能够选择HHTP/FTP方式,我们就选择CDROM这个选项。然后,虽说我们已经把安装光盘放到了光驱之中,但安装程序还是会提示要插入一张安装光盘,一定要确认一下才行。
当安装程序把这个硬盘进行重新分区并格式化后,真正的安装过程就开始了,整个根本不需要与用户交互,全部自动进行,如系统检查所使用的硬盘驱动器、对它进行分区操作,然后再使用适当的文件系统格式化新的分区等。不像其他的操作系统安装一样,安装程序会频繁地请求与询问用户有关安装的一些内容,像什么有关于交换分区的容量大小等。并且我们也不必去了解它的数据分区是使用ReiserFS或是ext3分区格式等。
如果以前已经安装过这样的系统,并把相关的配置信息都保存到了一张软盘上,安装达成后就可直接导入所有的配置信息,并跳过余下的配置过程,这可能为用户节省不少的时间。只要在图3所示的屏幕内容中选择“Restore”这个按钮就行了,然后让这个安装程序来完成剩下的工作。由于我们这次是新系统的安装,没有任何的配置信息可用,所以就只能选择“Skip”这个按钮了。系统的安装过程至此结束,接下来就是对IPCop进行设置了。






