﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>IT博客网-IT技術文摘-随笔分类-1 Server技术</title><link>http://www.cnitblog.com/cici/category/4275.html</link><description /><language>zh-cn</language><lastBuildDate>Thu, 29 Nov 2007 04:15:26 GMT</lastBuildDate><pubDate>Thu, 29 Nov 2007 04:15:26 GMT</pubDate><ttl>60</ttl><item><title>超强的Windows 2003组策略管理工具GPMC.MSC</title><link>http://www.cnitblog.com/cici/archive/2007/11/29/37009.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Thu, 29 Nov 2007 00:13:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/11/29/37009.html</guid><description><![CDATA[<p style="FONT-SIZE: 10pt">使用方法：下载后双击安装，打开&#8220;开始&#8221;-&gt;&#8220;运行&#8221;输入Gpmc.msc确定即可打开GPMC组策略管理</p>
<p style="FONT-SIZE: 10pt">这里贴出微软网站上公布的用gpmc.msc和gpedit.msc管理组策略的不同</p>
<p style="FONT-SIZE: 10pt" align=left>下表列出了常见的&#8220;组策略&#8221;任务。使用&#8220;组策略管理控制台&#8221;(GPMC) 执行这些任务的过程和过去没有&#8220;组策略管理&#8221;管理单元时执行这些任务的方法有所不同。以前管理员使用&#8220;Active Directory 用户和计算机&#8221;和&#8220;Active Directory 站点和服务&#8221;来管理&#8220;组策略&#8221;。现在您可以使用 GPMC 执行所有与&#8220;组策略&#8221;相关的任务。</p>
<a href="http://www.itabloid.cn/post/61.asp">查看全部内容</a>
<img src ="http://www.cnitblog.com/cici/aggbug/37009.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-11-29 08:13 <a href="http://www.cnitblog.com/cici/archive/2007/11/29/37009.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>IBM EXP300磁盘阵列配置</title><link>http://www.cnitblog.com/cici/archive/2007/11/20/36529.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Tue, 20 Nov 2007 01:47:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/11/20/36529.html</guid><description><![CDATA[<p style="FONT-SIZE: 10pt">IBM EXP300磁盘阵列配置</p>
<p style="FONT-SIZE: 10pt">服务器：IBM eServer x系列 235 服务器</p>
<p style="FONT-SIZE: 10pt">阵列：IBM EXP300阵列柜，IBM ServerRaid卡</p>
<p style="FONT-SIZE: 10pt">&nbsp;</p>
<p style="FONT-SIZE: 10pt">1，&nbsp;硬件连接</p>
<p style="FONT-SIZE: 10pt">关闭服务器，安装ServerRaid卡，用专用线缆连接ServerRaid卡与阵列柜。</p>
<p style="FONT-SIZE: 10pt">启动顺序：先打开阵列柜电源，等阵列柜启动后，再启动服务器。</p>
<p style="FONT-SIZE: 10pt">IBM ServerRAID提供几种级别：RAID 0，RAID 1，RAID 1E, RAID5，RAID5E。其中RAID 1E和RAID 5E是IBM自己定义的专有RAID级别。</p>
<p style="FONT-SIZE: 10pt">RAID 0：条带化的磁盘阵列，没有容错能力，但可使用所有硬盘空间。</p>
<p style="FONT-SIZE: 10pt">RAID 1: 两块硬盘的磁盘镜像,允许坏任一块，空间的利用率只有一半。</p>
<p style="FONT-SIZE: 10pt">RAID 1E：条带化的磁盘镜像，支持两块以上硬盘，允许任意坏一块硬盘，空间的利用率只有一半。</p>
<p style="FONT-SIZE: 10pt">RAID 5：带奇偶校验的条带化，支持三块以上硬盘，允许任意坏一块硬盘(2块以上将丢失数据)，空间利用率为(N-1)/N。</p>
<p>RAID 5E：相当于RAID 5加内置热备份盘， 支持四块以上硬盘，允许任坏两块(非同时) 硬盘，空间利用率为 (N-2)/N。<br></p>
<br><a href="http://www.itabloid.cn/post/51.asp">查看完整内容请点这里</a>
<img src ="http://www.cnitblog.com/cici/aggbug/36529.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-11-20 09:47 <a href="http://www.cnitblog.com/cici/archive/2007/11/20/36529.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Service Unavailable是什么意思？什么是Service Unavailable？</title><link>http://www.cnitblog.com/cici/archive/2007/07/17/29953.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Tue, 17 Jul 2007 01:31:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/07/17/29953.html</guid><description><![CDATA[<span style="font-size: 10pt;"><span style="font-size: 8pt;">
<p><strong><font size="4">Service Unavailable，</font></strong><font size="3">在
网站访问高峰期，网站经常在打开的时候，出现&#8220;Service Unavailable&#8221;的提示。由于我们使用的服务器的系统是Windows
2003，此系统在系统资源不足的时候，并不会像Windows 2000系统那样，提示&#8220;同时在线人数过多，而是提示&#8220;Service
Unavailable&#8221;。</font></p>
<p><font size="3">大部分客户都不是因为IIS不够出现的</font></p>
<p><font size="3">其实Service Unavailable出现的一个主要问题就是IIS出错 就是管理你站的信息（绑域名,默认首页等等信息）的一个程序 这个程序一出错或者一重新启动的时间内 就会出现Service Unavailable.</font></p>
<p><font size="3">那么怎么判断呢?</font></p>
<p><font size="3">1:如果长时间出现,无论怎么刷新都是这样,那可能是IIS出错了,比如因为某个客户的程序有问题,导致IIS的池
(若干个站放在一个池里,一个多人合租的服务器里的IIS里大约有10个池,含有子目录的站)爆掉了,这种情况非常少,也有可能是主机商把你所在的池停止
了,也就相当于IIS出错(我们绝对不会这么做的)</font></p>
<p><font size="3">2:如果是几十分钟,或者1个小时左右会出现一次,可能是你在的池里有个站占用了比较高的内存或者CPU,导致池因
达到内存上限或CPU上限自动重新启动释放资源了,这个你可以与我们反映一下,我们会检查是否是因为池的重新启动而出现的(采集等会比较占CPU,就会导
致池自动回收资源,所以我们是禁止采集的)</font></p>
<p><font size="3">3:如果是部分图片不显示,部分显示,刷新后,该图片又显示了,那么就是IIS不够的.</font></p>
<p><font size="3"><br></font></p>
<p><font size="3">综合上述情况，我们可以分析出现<strong>Service Unavailable</strong>的原因可能是如下：</font></p>
<p><font size="3">第一：服务器上一个池里的某个程序极占服务器内存或者CPU，当然可能是你的，也可能是另外的客户的程序，如果出现这种情况，可以联系服务器管理员上服务器观察，关掉费资源的站点！</font></p>
<p><font size="3">第二：服务器被攻击了，可能你会反问，你们不是有硬件防火墙吗？我只能告诉你我们电脑上装个瑞星软件也只能做到
90%抵抗病毒的能力，还有10%的风险是需要我们自已承担的，黑客攻击一般带有短暂性的，有些技术还不到家，大流量的攻击是需要高水平的，当然也要承担
法律风险，不要轻易尝试！</font></p>
<p><font size="3">建议：</font></p>
<p><font size="3">第一：把你的主机升级为高端型的虚拟主机！或者如果不是你的程序导致的，可以让服务器管理员独立分配应用程序池给你使用！</font></p>
<font size="3">第二：让服务器管理员调整安全防范策略，<br><br></font></span>有几种可能：<br>一、 如果出现&#8220;Service Unavailable&#8221;的提示，刷新几下又可以访问。<br>
出现这种情况是由于您的网站超过了iis限制造成的。由于2003的操作系统在提示IIS过多时并非像2000系统提示&#8220;链接人数过多&#8221;，而是提示
"Service Unavailable",出现这种情况是由于网站超过了系统资源限制造成的，主要是程序占用资源太多。 <br>
比如同样是100人在线的论坛，雷傲论坛所占的资源就是PW论坛所占资源的10倍以上；另外，一些死循环程序，或者不优化的程序都会占用太多的系统资源，
而系统资源明显是有限的。不过WINDOWS2003的操作系统，各网站之间是以独立进程运行的，不会相互影响。 <br>
如果一个网站的程序占资源太多或者发生太多的错误，系统日志就会提示：&#8220;应用程序池 'xxx'
被自动禁用，原因是为此应用程序池提供服务的进程中出现一系列错误， 或者提示：应用程序池 'xxx'
超过了其作业限制设置。这时，访问这个网站就会提示：Service
Unavailable。一般系统会在30秒左右恢复正常，多刷新几次就能正常访问了。 <br><br>    另外，如果你的网站当前访问人数过多，超过了系统的iis连接数限制，也会出现Service Unavailable的提示(win2k主机下出现连接过多就会提示：连接过多<br>二、没有限制IIS连接，还是遭遇Service Unavailable 。<br> 多见于使用ACCESS数据库的网站。一般使用windows
2003 IIS 6的用户可能这个问题一直正常的系统，突然有一个网站打不开了， 提示： Service Unavailable
但这个网站并没有限制IIS连接数。然后马上影响到了别的网站，不到一会，其他的网站也全变成了 Service Unavailable
。这是什么原因呢？ <br>    我们分析后可以知道，还是MS的老问题。ACCESS引擎当了。用服务器医生的文件医生修复，查看修复结果时会发现一些文件引起ACCESS引擎&#8220;灾难性故障&#8221;及&#8220;未将对象引用设置到对象的实例&#8221;的错误。 通过文件医生修复后，系统才会恢复正常。<br>三、浏览一个 Windows SharePoint Services Web 站点时，提示：Service Unavailable <br>    Microsoft Internet 信息服务 (IIS) 6.0 中没有正确地配置用于虚拟服务器的应用程序池，就可能会发生此问题。 <br>    要解决此问题，按照下列步骤操作：<br>     1、验证是否已为虚拟服务器配置了应用程序池。默认的应用程序池是 MSSharePointPortalAppPool。 <br>    请按照下列步骤来确定虚拟服务器正在使用的应用程序池。 <br>a. 单击&#8220;开始&#8221;，指向&#8220;管理工具&#8221;，然后单击&#8220;Internet 信息服务 (IIS) 管理器&#8221;。 <br>b. 展开&#8220;ServerName&#8221;，展开&#8220;Web 站点&#8221;，右键单击虚拟服务器，然后单击&#8220;属性&#8221;。 <br>c. 单击&#8220;主目录&#8221;选项卡。 为虚拟服务器配置的应用程序池列在&#8220;应用程序池&#8221;框中。 <br>d. 单击&#8220;确定&#8221;。 <br>    2、验证应用程序池帐户使用的密码是否正确。IIS 不会自动轮询 Active Directory 目录服务中的密码更改。如果应用程序池帐户是一个域帐户，其密码已过期，则在为此帐户重新指定一个新密码后，您可能会收到本文&#8220;症状&#8221;部分所描述的错误信息。 <br>    3、验证应用程序池帐户是服务器上的 IIS_WPG 组和 STS_WPG 组的成员。<br>    4、重新启动 IIS 以回收应用程序池<br><br><br><br><br><br><br><br><br><br><br><br>部分服务器或网站虚拟主机等访问的时候经常会出现 Service Unavailable&nbsp; 的提示.<br><br>windows 2003 服务器系统出现连接数过多或系统资源耗尽等都会出现Service Unavailable 的提示.经常出现这种情况就要考虑升级虚拟主机或服务器配置.<br><br>如果进行一个合理的IIS设置.可以更好的避免这种情况的产生.在服务器上进行以下设置.<br><br>1、IIS应用程序池--属性--回收工作进程为设置15分钟-60分钟；<br><br>2、内存回收下面的两个选项前全部打勾；<br><br>3、运行状况--启用快速失败保护的选项将勾去掉 ；<br></span><img src ="http://www.cnitblog.com/cici/aggbug/29953.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-07-17 09:31 <a href="http://www.cnitblog.com/cici/archive/2007/07/17/29953.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>RouterOS 说明书翻译</title><link>http://www.cnitblog.com/cici/archive/2007/07/10/29691.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Tue, 10 Jul 2007 01:23:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/07/10/29691.html</guid><description><![CDATA[&nbsp;
<p style="FONT-SIZE: 10pt" align=left>基本的设置向导 <br>文档版本 <st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">0.3.0</st1:chsdate> (Fri Mar 05 07:52:32 GMT 2004) <br>这个文档只试用于 MikroTik RouterOS V2.8 <br>目录 <br>目录 <br>概要 <br>相关的文档 <br>描述 <br>建立 MikroTik RouterOS <br>描述 <br>注意 <br>记录在 MikroTik 路由器 <br>描述 <br>添加软件包 <br>描述 <br>终端控制台导航 <br>描述 <br>注意 <br>基本的配置作业 <br>描述 <br>注意 <br>基本的实例 <br>实例 <br>观察路由 <br>增加缺省的路由 <br>测试网络的连通性 <br>高级的配置作业 <br>描述 <br>Application Example with Masquerading <br>带宽管理实例 <br>NAT实例 <br>总的说明 <br>概要 <br>MikroTik RouterOS 是独立于linux操作系统的IA-32 路由器和瘦路由器. 它不要求添加任何额外的部件又没有软件需求. 它被设计成简单又易于使用的强大的接口允许网路管理员配置网咯结构和功能, 这要求你任何时间任何地点的学习下面这参考手册. </p>
<p style="FONT-SIZE: 10pt" align=left>有关的文档 <br>包管理 <br>&nbsp;设备驱动列表 <br>&nbsp;许可证管理 <br>&nbsp;Ping <br>&nbsp;服务质量 <br>&nbsp;防火墙过滤 <br>&nbsp;Winbox <br>描述 <br>MikroTik RouterOS可以把一台过时的表准PC变成一个强大的网络路由器. <br>仅仅标准的PC网络接口就可以扩充路由器的能力,远程windows(WinBox)应用程序时时控制. <br>&nbsp;专业的质量控制和爆发式的支持 <br>&nbsp;完善的防火墙和P2P 协议过滤, 隧道和IPsec <br>&nbsp;STP bridging with filtering capabilities <br>&nbsp;超高速的 <st1:chmetcnv w:st="on" TCSC="0" NumberType="1" Negative="False" HasSpace="False" SourceValue="802.11" UnitName="a">802.11a</st1:chmetcnv>/b/g 无线网同 WEP <br>&nbsp;WDS 和虚拟的 AP特征 <br>&nbsp;HotSpot 适于即插即用访问 <br>&nbsp;RIP, OSPF, BGP 路由协议 <br>&nbsp;支持千兆以太网 <br>&nbsp;V.35, X.21, T1/E1 同步支持 <br>&nbsp;异步 PPP 同 RADUIS AAA <br>&nbsp;IP 电话 <br>&nbsp;远程 winbox GUI 管理 <br>&nbsp;telnet/ssh/并行控制台管理 <br>&nbsp;时时配置和监视 <br>还有更多的 (请看详细的使用说明t) <br>这个向导描述了基本的安装步骤和配置一台专业的PC路由器的运行MikroTik RouterOS. <br>建立 MikroTik RouterOS <br>描述 <br>下载并安装 MikroTik RouterOS <br>MikroTik RouterOS 的下载和安装是在下列图表中描述的: &nbsp;<br>1. 下载基本的安装文件. <br>依靠你想要的介质用来作安装MikroTik RouterOS 请选择以下几种方式下载 <br>&nbsp;ISO image &#8211; 安装CD,如果你又一台可擦写的CDROM . 这个ISO 映象文件是MTcdimage_v2-8-x_dd-mmm-yyyy_(build_z).zip文档包含一张可引导的CD . CD 可以从一台标准的PC上引导安装到硬盘和flash设备上. <br>&nbsp;Netinstall &#8211; 如果想从网络上安装 RouterOS,你需要LAN 和一张可引导导入软盘,或使用PXE支持网络引导的网卡两者可选其中之一,. 网络安装程序必须工作在Windows 95/98/NT4/2K/XP. <br>&nbsp;MikroTik磁盘的创建-如果你想要创建<st1:chmetcnv w:st="on" TCSC="0" NumberType="1" Negative="False" HasSpace="False" SourceValue="3.5" UnitName="&#8221;">3.5&#8221;</st1:chmetcnv>的安装软盘,软盘的创建者是一个自解压的文件DiskMaker_v2-8-x_dd-mmm-yyyy_(build_z).exe,它应该是在你的windows95/98/NT4/2K/XP工作站上创建的安装软盘.安装软盘将被用于启动专用的PC并且在你的硬盘上或flash设备上安装MikroTik RouterOS. <br>2. 创建安装介质 <br>使用适当的安装文件创建安装cd或软盘. <br>&nbsp;把ISO 映象写入一张空的 CD. <br>就这张软盘,在你的windows工作站上运行 制造安装软盘制造的安装软盘. <br>把以下软盘按顺序插入你的软驱中.要求把磁盘1把他们标记2,3等等. <br>3.安装MikroTik RouterOS软件. <br>你专用的PC路由器的硬件应该有: <br>&nbsp;CPU 和主板&#8211;更先进的地代的CPU (核心频率100MHz或更高), 新生产的(Intel Pentium, Cyrix 6X86, AMD K5 或兼容的)或更新的IntelIA-32 (i386)兼容(多样的处理器是不支持的) <br>&nbsp;RAM &#8211; 最小的48 MB, 最大的1 GB; 推荐是64 MB或更高的 <br>&nbsp;Hard Drive/Flash &#8211; 标准的ATA接口控制器和设备(SCSI和USB控制器和设备是不支持的;RAID控制器和那些附加的设备是不支持的)和最小64MB空间,在安装路由器时选择的安装方法必须有下列硬件: <br>&nbsp;Floppy-基于软盘的安装 &#8211; 标准的AT软盘控制器和3.5\'\'的磁盘作为第一个连接了的设备;AT, PS/2或USB键盘;VGA-兼容的视频控制卡和监视器. <br>&nbsp;CD-基于CD的安装-标准的ATA/ATAPI接口控制器和CD驱动器支持"El Torito"可引导的CD盘(如果路由器的BIOS是否支持这个类型启动的介质时那你可能需要另外检查); AT, PS/2或USB 键盘;VGA-兼容的视频控制卡和监视器. <br>&nbsp;Floppy-基于网络的安装-标准的AT软盘控制器和3.5\'\'软盘设备作为第一个软驱连接的设备;MikroTik RouterOS支持的PCI总线以太网咯接口卡(详见设备驱动列表) <br>&nbsp;Full network-基于完全的网络安装- MikroTik RouterOS支持的PCI总线以太网咯接口卡((详见设备驱动列表)与PXE或可以引导网卡的ROM(如果你的路由器BIOS的列表支持启动你的网路卡你需要另外检查)注意如果你使用网络安装,你在安装期间必须有软件的安装许可(在下一节中有详细的描述怎么使用它). &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left><br>在专用的PC路由器从你创建的安装介质上启动你的安装并且在MikroTik RouterOS <br>的控制台屏幕上要求你的HDD是被重新格式化的.在成功安装了此软件后它提示你移除从你的CD盘或软盘并按下\'Enter\'重启你的路由器. <br>4. 软件的许可证. <br>但重新引导后, 这软件许可证允许你使用此软件所有功能只有24小时. 如果你在使用期间没有输入新的软件许可证,它将停止工作,直到你重新输入软件许可证. <br>RouterOS 许可证是以软件IDs认证为基础的. 为了得到许可证, 你必须知道软件的 ID号. 它是软件在安装期间被显示的, 你也可以通过系统控制台或Winbox. 去取得软件的ID . <br>从控制台的命令是: /system license print <br>(注意 t这个ID是记录到你的路由器中; 通过这个缺省的用户: admin 没有密码 (在passwrod提示符下键入 [Enter]键. 你能获得一个ID:看到这部分一旦你有个ID,可以在以下部分配置这台路由器,. <br>&nbsp;你可以有一个和存在我们的服务器帐户上一样的帐号.如果你在 ww.mikrotik.com没有帐号, 你可以在MikroTik\'s 主页上创建一个帐户. <br>&nbsp;根据你的需要选择合适的许可证. 请看License Manual 或Software price list. 注意 这有一个自由的许可证但有功能上的限制 (没有时间限制) &nbsp;<br>&nbsp;你可以在我们帐号服务器上用不同的方法取得软件许可证: <br>1.键入软件的 ID进入帐号服务器, 并通过 e-mail取得软件ID. 你可以上传文件到你路由器的FTP服务器, 或用Winbox <br>2. 你可以用一个编辑器来打开这个文件, 并复制内容. 粘贴这个文件到系统的控制台(你正好登陆到系统内的任一菜单中), 或你输入命令 system-&gt;License 的窗口中或 Winbox. <br>3. 如果这台路由器已连接到Internet, 你可以直接的从我这里获得软件许可协议. 这个命令描述是在 License Manual里. 注意 <br>你肯定已经允许在网路安装时使用我的帐号和为你的帐号已启用了.你能将它放在帐号服务器者的主要屏幕上的信息链接由以后变化的用户 <br>注意 <br>在安装期间硬盘将全部被重新格式化并且在它上的所有数据将被删除丢失!MikroTik RouterOS在安装一个新的硬件设备将丢失一个软件许可证,但是你不能把RouterOS移动到不通的硬盘上你必须要重新购买另外的许可证(除了硬件有问题的状况).附加的信息可以些邮件到key-support@mikrotik.com. <br>注意!重新安装你的MikroTik路由器时不要使用MS-DOS操作系统形式的命令或另外的格式的磁盘! 这将引起改变你的软件-ID,因此你需要另外的许可证运行在你MikroTik路由器上 <br>登陆到 MikroTik 路由器中 <br>描述 <br>当你通过一台终端登陆到路由器中, 将呈现出 MikroTik RouterOS 的登陆提示符.. 用户明是 \'admin\' 没有密码 (按\'Enter\') 在第一时间内登陆到路由器中. <br>实例: <br>MikroTik v2.8 <br>Login: admin <br>Password: <br>使用这条命令来改变你密码 /password command. <br>[admin@MikroTik] &gt; password <br>old password: <br>new password: ************ <br>retype new password: ************ <br>[admin@MikroTik] &gt; </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>添加软件包 <br>描述 <br>最初的安装只包括系统软件包. 它包括基本的IP路由和路由器管理. <br>想得到更多的功能像 IP 电话, OSPF, 无线网等,你需要下载 添加软件包. <br>这附加的软件包必须是和系统软件包的版本是一样的. 如果不是, 这个包将不能安装. 请参考 MikroTik RouterOS 软件包的安装和更新手册 至于更夺得详细的安装说明请看安装附加的软件包. <br>升级路由器的软件包, 通过ftp上传简单的软件包, 使用二进制传输模式.你上传软件包以后, 重启你的路由器, 并且那些软件包提供的功能是可用的.(当然是关于你的许可证的类型). <br>终端控制台导航 <br>描述 <br>屏幕欢迎提示和命令提示符 <br>以后你每次登陆到路由器这个 MikroTik RouterOS 屏幕欢迎提示和命令提示符都会呈现在你面前,实例: <br>MIKROTIK <br>MikroTik RouterOS 2.8 (c) 1999-2004 http://www.mikrotik.com/ <br>Xterm 终端检测,使用多行输入模式 <br>[admin@MikroTik] &gt; <br>这个命令在你的路由器上和路由器菜单的级别提示符显示的是等同的用户名, <br>实例: <br>[admin@MikroTik] &gt; ----------- 基本的菜单级别提示符 <br>[admin@MikroTik] interface&gt; Interface management <br>[admin@MikroTik] ip address&gt; IP address manangement &nbsp;<br>命令 <br>输入&#8221;&#8221;将列出当前提示符和菜单级别下所有你可获得使用的命令, <br>实例: 证书管理 <br>设备驱动管理 <br>当地路由器文件的存储. <br>导入,导出运行配置的脚本 </p>
<p style="FONT-SIZE: 10pt" align=left>[admin@MikroTik] &gt; <br>Certificate----------证书管理 <br>Driver---------------设备管理 <br>File------------------当地路由器文件的存储 <br>interface ------------接口配置 <br>log ------------------系统记录 <br>password ------------改变密码 <br>ping ----------------发送,回送ICMP数据包 <br>port -----------------串行端口 <br>quit ----------------退出控制 <br>radius---------------Radius客户机设置 <br>redo------------------- Redo previosly undone action <br>setup ----------------基本的系统设置 <br>snmp -----------------SNMP 设置 <br>special-login-----------专用的登陆用户 <br>undo----------------- 取先前的效果 <br>user-------------------用户管理 <br>ip--------------------- IP 选项 <br>queue ----------------------带宽管理 <br>system------------------- 系统信息和有效的程序 <br>tool----------------------- 诊断工具 <br>export --------------------显示或保存导出的脚本那是用来恢复的 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>配置 <br>[admin@MikroTik] &gt; <br>[admin@MikroTik] ip&gt; <br>accounting ------------------------交通统计 <br>address ---------------------------地址管理 <br>arp ---------------------------ARP 进入管理 <br>dns ------------------------DNS 设置 <br>firewall ------------------防火墙管理 <br>neighbor ---------------------邻居 <br>packing ---------------------数据打包设定 <br>pool -------------------------IP地址池 <br>route----------------------- 路由管理 <br>service ---------------------IP 服务 <br>policy-routing ----------------路由政策 <br>upnp ------------------------- Universal 即插即用 <br>vrrp------------------------虚拟路由沉余协议 <br>socks ----------------------SOCKS 版本4代理 <br>hotspot-------------------- HotSpot 管理 <br>ipsec ------------------IP安全 <br>web-proxy -----------------HTTP 代理 <br>export------------------------显示或保存导出的脚本那是用来恢复的configuration <br>[admin@MikroTik] ip&gt; <br>列出可用的命令和菜单并有简短的描述到下一个项目. <br>你可以移到你想到的那层菜单通过键入它的命令名和敲入这个 [Enter] , <br>实例: <br>[admin@MikroTik] &gt; 基层的菜单 <br>[admin@MikroTik] &gt; driver / 键入 \'driver\' 可以移动到设备这层菜单 <br>[admin@MikroTik] driver&gt; / 键入 \'/\' 从任一层返回基层的菜单 <br>[admin@MikroTik] &gt; interface /键入 \'interface\' 移动到接口这层菜单 <br>[admin@MikroTik] interface&gt; /ip /键入 \'/ip\'移动到IP这层菜单 <br>[admin@MikroTik] ip&gt; <br>一个命令或如果它是不完整的. <br>实例, <br>输入这个命令 interface你可以输入in 或 int. 然后按 [Tab]键即可自动输入完整的命令.这个命令可以从菜单层调用, 在它们位于的地方, 通过键入这个名字. 如果指令是在不同的菜单层,如果你想调用它要使用它的完整的路径, <br>例如: <br>[admin@MikroTik] ip route&gt; print /显示路由表 <br>[admin@MikroTik] ip route&gt; .. /地址显示和显示这IP地址表 <br>[admin@MikroTik] ip route&gt; /IP地址显示和显示这IP地址表 <br>这个命令可能有参数. 参数有它们的名字和价值.有些命令,可能会有参数但没有名字 <br>摘要在执行命令和导航菜单 <br>命令作用 <br>command [Enter] 执行这个命令 <br>[] 显示出所有可用的命令列表 <br>command [] 在命令和列表参数显示帮助 <br>command argument [] 命令参数显示帮助 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left><br>[Tab] 完善命令/字符. 如果你不明确输入, 另一个 [Tab] 显示可能有选择 <br>/ 移动到基本的菜单层 <br>/命令字--------- 执行这层的命令 <br>.. 移动到另一层 <br>"" 指定空的字符串 <br>"word1 word2"规定一串2个词或包含空的 <br>你在这层可以用缩写名字.命令或参数像IP地址的配置, 而不是使用 \'address\'和\'netmask\' 参数,在多数情况下 你可以指定地址加上数字代理网络掩码, 没有必要分开指定 \'netmask\'. 因此,下面两种输入的方式是等同的: <br>/ip address add address <st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">10.0.0</st1:chsdate>.1/24 interface ether1 <br>/ip address add address 10.0.0.1 netmask 255.255.255.0 interface ether1 <br>注意 <br>在地址参数中你必须指定网络掩码的大小, 即使它是32-bit 的子网, 使用 10.0.0.1/32 代替 address=10.0.0.1 netmask=255.255.255.255 <br>基本的配置作业 <br>描述 <br>接口管理 <br>以后配置这个 IP地址和路由请检查这个 /interface 菜单查看可用的接口列表.如果在路由器中安装了即插即用的网卡, 多数设备驱动都会自动载入系统中, 和有关的接口都会出现在 /interface print 命令列表中, <br>实例: <br>[admin@MikroTik] interface&gt; print <br>Flags: X - disabled, D - dynamic, R - running &nbsp;<br># NAME TYPE RX-RATE TX-RATE MTU <br>0 R ether1 ether 0 0 1500 <br>1 R ether2 ether 0 0 1500 <br>2 X wavelan1 wavelan 0 0 1500 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>3 X prism1 wlan 0 0 1500 <br>[admin@MikroTik] interface&gt; <br>如果你想使用它通讯,你必须打开这个接口.. 使用这个 /interface enable name 命令打开接口并给出名字,编号. <br>实例: <br>[admin@MikroTik] interface&gt; print <br>Flags: X - disabled, D - dynamic, R - running <br># NAME TYPE RX-RATE TX-RATE MTU <br>0 X ether1 ether 0 0 1500 <br>1 X ether2 ether 0 0 1500 <br>[admin@MikroTik] interface&gt; enable 0 <br>[admin@MikroTik] interface&gt; enable ether2 <br>[admin@MikroTik] interface&gt; print <br>Flags: X - disabled, D - dynamic, R - running <br># NAME TYPE RX-RATE TX-RATE MTU <br>0 R ether1 ether 0 0 1500 <br>1 R ether2 ether 0 0 1500 <br>[admin@MikroTik] interface&gt; <br>用来改变一个或多个接口的名字使用 /interface set 命令: <br>[admin@MikroTik] interface&gt; set 0 name=Local; set 1 name=Public <br>[admin@MikroTik] interface&gt; print <br>Flags: X - disabled, D - dynamic, R - running <br># NAME TYPE RX-RATE TX-RATE MTU <br>0 R Local ether 0 0 1500 <br>1 R Public ether 0 0 1500 <br>[admin@MikroTik] interface&gt; &nbsp;<br>使用这个 \'setup\'命令 <br>通过这个初始设置就可以完成路由器的简单设置,这个 /setup 命令可以打开接口,分配地址/网路掩码,配置缺省的路由. 如果你没有使用 setup 命令, 而且需要修改/添加设定地址和路由,请使用以下几步描述. <br>注释 <br>载入的设备是 NE2000 或兼容的 ISA 网卡你需要在/drivers 菜单下使用add 命令. 实例, 装入网卡的 IO 地址 0x280 和 IRQ 5, 输入完整的命令: <br>[admin@MikroTik] driver&gt; add name=ne2k-isa io=0x280 <br>[admin@MikroTik] driver&gt; print <br>Flags: I - invalid, D - dynamic <br># DRIVER IRQ IO MEMORY ISDN-PROTOCOL <br>0 D RealTek 8139 <br>1 D Intel EtherExpressPro <br>2 D PCI NE2000 <br>3 ISA NE2000 280 <br>4 Moxa C101 Synchronous C8000 <br>[admin@MikroTik] driver&gt; <br>There are some other drivers that should be added manually. <br>请阅读手册的部分章节, 详细的说明请参照如何装载设备. <br>基本的实例 <br>假定在以下的网络设置中你需要配置这台 MikroTik 路由器:在当前的实例中我们使用两快网卡: <br>&nbsp;当地的网卡IP地址是 192.168.0.0 和24-bit 网络掩码: 255.255.255.0. 路由器地址是在 192.168.0.254 网络中. </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left><br>&nbsp;ISP\'s 网络地址是 <st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">10.0.0</st1:chsdate>.0 和 24-bit网络掩码255.255.255.0. 路由器地址是在10.0.0.217 网络中 在以下命令中观察和使用这个地址是如何添加的: <br>[admin@MikroTik] ip address&gt; add address 10.0.0.217/24 interface Public <br>[admin@MikroTik] ip address&gt; add address 192.168.0.254/24 interface Local <br>[admin@MikroTik] ip address&gt; print <br>Flags: X - disabled, I - invalid, D - dynamic <br># ADDRESS NETWORK BROADCAST INTERFACE <br>0 10.0.0.217/24 10.0.0.217 10.0.0.255 Public <br>1 192.168.0.254/24 192.168.0.0 192.168.0.255 Local <br>[admin@MikroTik] ip address&gt; <br>这里, 这个地址参数的网络掩码的范围必须在指定的范围之内. <br>作为选择, 这个参数 \'netmask\' 这个值可以用 \'255.255.255.0\'代替. 这个网路和广播地址不用提前指定在你输入时因为它可以自动计算. <br>请注意路由器在不同的网路这个地址分配给不同的接口. <br>观察路由 <br>你可以看到两个动态dynamic (D) and 已连接connected (C) 路由, <br>当地址已添加了上面那个会自己添加. 在上面的这个例子: <br>[admin@MikroTik] ip route&gt; print <br>Flags: X - disabled, I - invalid, D - dynamic, J - rejected, &nbsp;<br>C - connect, S - static, R - rip, O - ospf, B - bgp <br># DST-ADDRESS G GATEWAY DISTANCE INTERFACE(目的地址 G-网关经过接口) <br>0 DC 192.168.0.0/24 r 0.0.0.0 0 Local <br>1 DC 10.0.0.0/24 r 0.0.0.0 0 Public <br>[admin@MikroTik] ip route&gt; print detail (打印详情) <br>Flags: X &#8211; disabled(禁止), I &#8211; invalid(无效的), D &#8211; dynamic(动态的), </p>
<p style="FONT-SIZE: 10pt" align=left>J - rejected,(丢弃)C &#8211; connect(连接), S &#8211; static(静态), <br>R - rip, O - ospf, B - bgp <br>0 DC dst-address=192.168.0.0/24 preferred-source=192.168.0.254 <br>gateway=<st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">0.0.0</st1:chsdate>.0 gateway-state=reachable distance=0 interface=Local <br>1 DC dst-address=10.0.0.0/24 preferred-source=10.0.0.217 gateway=0.0.0.0 <br>gateway-state=reachable distance=0 interface=Public <br>[admin@MikroTik] ip route&gt; <br>显示这些路由, 这些 IP数据包到达目的地址10.0.0.0/24是通过 Public 接口发送, 然而IP 数据包到达目的地址 192.168.0.0/24 是通过 Local 接口发送. <br>然而,你需要指定数据包应该向那个路由器转发,那个目的地不同的网络直接连接到这台路由器上. <br>添加缺省路由 <br>在以下这个缺省的路由器 (destination 0.0.0.0 (any), netmask 0.0.0.0 (any)) 将要添加. <br>在这种情况下它是ISP\'s 网关 10.0.0.1, 通过这个 Public 接口到达. <br>[admin@MikroTik] ip route&gt; add gateway=10.0.0.1 <br>[admin@MikroTik] ip route&gt; print <br>Flags: X - disabled, I - invalid, D - dynamic, J - rejected, <br>C - connect, S - static, R - rip, O - ospf, B - bgp <br># DST-ADDRESS G GATEWAY DISTANCE INTERFACE &nbsp;<br>0 S 0.0.0.0/0 r 10.0.0.1 1 Public <br>1 DC 192.168.0.0/24 r 0.0.0.0 0 Local <br>2 DC 10.0.0.0/24 r 0.0.0.0 0 Public <br>[admin@MikroTik] ip route&gt; <br>在这,这个缺省的路由列表是 #0. 像我们看到的, 这个网关 10.0.0.1 可以通过这个 \'Public\' 接口到达.如果这个网关指定是不正确的, 这个值在这个参数\'interface\' 是不知的. <br>注意 <br>你不能添加两条路由到相同的目的地, 目的地----地址/网路掩码! 它试用于缺省的路由.代替, 对于目的地你可以键入多条网关.至于更多的信息请在IP 路由中, 请阅读 Routes, Equal cost Multipath Routing, Policy Routing 手册. <br>如果你偶然的添加了不必要的静态路由, 使用这个 remove 命令删除一条不必要的路由. 你不能删除动态的(DC) 路由. <br>他们被自动的添加并描绘出路由器直接连接到这个网络中. <br>测试这个网路连接 <br>从现在开始, 这个 /ping 命令可以在两者的端口测试网路的连通性. <br>在这个路由器连接的网络中你可以到达任一台主机. <br>/ping 命令工作的方式: <br>[admin@MikroTik] ip route&gt; /ping 10.0.0.4 <br>10.0.0.4 64 byte ping: ttl=255 time=7 ms <br>10.0.0.4 64 byte ping: ttl=255 time=5 ms <br>10.0.0.4 64 byte ping: ttl=255 time=5 ms </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left><br>3 packets transmitted, 3 packets received, 0% packet loss <br>round-trip min/avg/max = 5/5.6/7 ms <br>[admin@MikroTik] ip route&gt; <br>[admin@MikroTik] ip route&gt; /ping 192.168.0.1 <br>192.168.0.1 64 byte ping: ttl=255 time=1 ms <br>192.168.0.1 64 byte ping: ttl=255 time=1 ms <br>192.168.0.1 64 byte ping: ttl=255 time=1 ms <br>3 packets transmitted, 3 packets received, 0% packet loss <br>round-trip min/avg/max = 1/1.0/1 ms <br>[admin@MikroTik] ip route&gt; <br>这台工作站和膝上型电脑能够达到 (ping)在本地地址192.168.0.254的路由器, 如果这路由器的地址192.168.0.254 是当作缺省网关必须在这台工作站和膝上型电脑的TCP/IP 配置中指定. <br>当你ping这台路由器: <br>C:\\&gt;ping 192.168.0.254 <br>Reply from 192.168.0.254: bytes=32 time=10ms TTL=253 <br>Reply from 192.168.0.254: bytes=32 time&lt;10ms TTL=253 <br>Reply from 192.168.0.254: bytes=32 time&lt;10ms TTL=<st1:chmetcnv w:st="on" TCSC="0" NumberType="1" Negative="False" HasSpace="False" SourceValue="253" UnitName="C">253 </st1:chmetcnv><br>C:\\&gt;ping <st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">10.0.0</st1:chsdate>.217 <br>Reply from 10.0.0.217: bytes=32 time=10ms TTL=253 <br>Reply from 10.0.0.217: bytes=32 time&lt;10ms TTL=253 <br>Reply from 10.0.0.217: bytes=32 time&lt;10ms TTL=253 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left><br>C:\\&gt;ping <st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">10.0.0</st1:chsdate>.4 <br>Request timed out. <br>Request timed out. <br>Request timed out. <br>注意 <br>你不能够接入到远程的路由器 (network 10.0.0.0/24 and the Internet), <br>除非你作了下列各向项之一: <br>&nbsp;这使用MikroTik 路由器把你的你私人的LAN 192.168.0.0/24 (看下面的说明) \'hide\'翻译 (冒充)成源网络地址, 或 <br>&nbsp;在ISP\'s 网关 10.0.0.1添加静态的路由, 那指定的网咯主机 192.168.0.0/24 的网关是 10.0.0.217. 然后ISP上所有上的主机,包括服务器, 都能于这个LAN中的主机连通. </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>为要建立路由,它必须要求你懂得更多的TCP/IP 网路配置知识.如果你在配置你的网路计划中有困难,这http://www.private.org.il/tcpip_rl.html.有广泛的IP资源内容是由 Uri Raz 编译的.我们强烈的支持您获得更多的知识,. <br>高级的配置作业 <br>描述 <br>下一个我们讨论的情形是用 ISP给定的一个地址<st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">10.0.0</st1:chsdate>.217.\'hiding\' 私人 LAN 192.168.0.0/24 \'behind\' . <br>应用实例 with Masquerading <br>如果你想用 ISP给定的一个地址10.0.0.217.\'hiding\' 私人 LAN 192.168.0.0/24 \'behind\' , 你应该使用MikroTik路由器的源网路地址翻译(masquerading) 特点. 如果你访问ISP的网络和Internet时在ISP的网络中出现的所有的请求都是来自主机 10.0.0.217, 冒充是有用的.当数据包通过网路192.168.0.0/24 到这个地址的 10.0.0.217 路由器时, 这个冒充将改变这个数据包的源 IP 地址和端口.伪装转换要求的全球的IP地址的数字并且它让整个的网路使用一个单个的IP地址连接到世界的网路.为了使用冒充, 和激活\'masquerade\'都必须添加一条源 NAT 规则到防火墙. <br>配置: <br>[admin@MikroTik] ip firewall src-nat&gt; add action=masquerade out-interface=Public <br>[admin@MikroTik] ip firewall src-nat&gt; print &nbsp;<br>Flags: X - disabled, I - invalid, D - dynamic <br>0 out-interface=Public action=masquerade src-address=192.168.0.0/24 <br>[admin@MikroTik] ip firewall src-nat&gt; <br>注意 <br>在使用冒充时更多的说明请参考 Network Address Translation. &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>带宽管理实例 <br>假如你想限制在LAN中所有的主机的带宽下载时128kbps上传是64kbps <br>带宽限制是在你的流量控制中稳妥的使用于输出接口队列. <br>它可以添加一条充足得队列到你的MikroTik路由器. <br>[admin@MikroTik] queue simple&gt; add max-limit=64000/128000 interface=Local <br>[admin@MikroTik] queue simple&gt; print <br>Flags: X - disabled, I - invalid, D - dynamic <br>0 name="queue1" target-address=<st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">0.0.0</st1:chsdate>.0/0 dst-address=0.0.0.0/0 <br>interface=Local queue=default priority=8 limit-at=0/0 <br>max-limit=64000/128000 <br>[admin@MikroTik] queue simple&gt; <br>作为整体由缺省值的其他的另外参数.限制时到本地网的值近似128kbps(下载)和到达客户机的本地网64kbps(上传). <br>NAT的应用实例 <br>假如 ,我们移动我们的服务器在我们私人的实例从公用的网路到我们当地的网路: <br>这个服务器的地址是192.168.0.4,并且我们运行web服务器它监听这个TCP的80端口 我们需要获得一个可以可到达的访问Internet的地址和端口10.0.0.217:80. <br>在MikroTik的路由器中他可以通过这种方法实现网路地址的翻译(NAT).这个Public的地址10.0.0.217:80 能够翻译成Local地址192.168.0.4:80任何目的NAT 规则都要求翻译成这个目标地址和端口: &nbsp;<br>[admin@MikroTik] ip firewall dst-nat&gt; add action=nat protocol=tcp \\ <br>dst-address=10.0.0.217/32:80 to-dst-address=192.168.0.4 <br>[admin@MikroTik] ip firewall dst-nat&gt; print <br>Flags: X - disabled, I - invalid, D - dynamic <br>0 dst-address=10.0.0.217/32:80 protocol=tcp action=nat <br>to-dst-address=192.168.0.4 <br>[admin@MikroTik] ip firewall dst-nat&gt; <br>注意 <br>在网咯地址转换请参考 Network Address Translation 中更多的说明.</p>
<p style="FONT-SIZE: 10pt">&nbsp;</p>
<p style="FONT-SIZE: 10pt">5．日志管理</p>
<p style="FONT-SIZE: 10pt" align=left>1&nbsp;路径：/system logging </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>2&nbsp;功能 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>记录方式定义：facility，分为local，remote，none 三类，对应本地记录、远程记录、不记录。记录内容：facility，共分为16 种日志信息。[admin@RouerOS] system logging facility&gt; pri # FACILITY LOGGING PREFIX REMOTE-ADDRESS REMOTE-PORT 0 Firewall-Log remote firewall 172.16.1.254 514 1 PPP-Account none 2 PPP-Info none 3 PPP-Error none 4 System-Info none 5 System-Error none 6 System-Warning none 7 Telephony-Info none 8 Telephony-Error none 9 Prism-Info none 10 ISDN-Info none 11 Hotspot-Account none 12 Hotspot-Info none 13 Hotspot-Error none 14 IPsec-Warning none 15 IKE-Info none </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>5.3 命令示例： &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>/system logging set 0 logging=remote remote-address=172.16.1.254 remote-port=514 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>5.4 为了将日志信息分类，以便于LOG 服务器分析处理，可以设置log 信息的&#8220;prefix&#8221; </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>参数，对不同的日志信息进行标示。 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>/ system logging facility set Firewall-Log logging=remote prefix="fw" remote-add=172.16.1.254 remote-p=514 set PPP-Account logging=remote prefix="pppoe" remote-add=172.16.1.254 remote-p=514 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>日志信息一定不要设置成写在本地FLASH 中，否则，MT2 的性能将显著下降。 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>6．机器名称管理 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>1&nbsp;路径：/system identity </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>2&nbsp;功能：设置/修改系统名 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>6.3 示例：/system identity set name=gggggg </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp; &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>7．系统时间设置 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>1&nbsp;&nbsp;路径：/system clock &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>2&nbsp;&nbsp;功能：设置系统时间和时区 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>8. 系统热启动 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>/system reboot </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>三．物理接口的配置管理 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>1．进入接口子路径： &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>[admin@RouerOS] interface ethernet&gt; enable &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>2．端口使能与禁用： &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>[admin@RouerOS] interface ethernet&gt; enable &lt;int_num&gt; &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>或使用命令： &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>/int eth &lt;int_num&gt; disabled=yes(no) </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>1&nbsp;禁用启动时检查网络端口状态： </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>2&nbsp;修改端口名称 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp; &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>[admin@RouerOS] interface ethernet&gt; set &lt;numbers&gt; disable-running-check=yes(no) &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>[admin@RouerOS] interface ethernet&gt; set &lt;numbers&gt; name=(int-name) &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>网管截屏： </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left><br>&nbsp; </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left><br>四．查看当前配置 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>4.1 查看全部配置 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>/export 或/print &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>4.2 查看子项配置 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>如查看ip 子项的配置：/ip export &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>或 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>/ip print </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>五．IP 参数配置 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>1. 路径： &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>[admin@RouerOS] IP Address&gt; &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>2. 功能： &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>配置IPAddress 、Route、Policy-routing 、DHCPclient 、DNS、Firewall、Hotspot 、IPPool 、IP Service 等等。IP 参数配置命令： &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp; &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left><br>3. 配置IP 地址及路由 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>3.1 配置IP Address：[admin@RouerOS] ip address&gt; &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>add addr=61.155.135.1 netm=255.255.255.252 int=eth3 删除IP Addr：ip address&gt; remove &lt;numbers&gt; # numbers=执行print 命令后显示的内容中的&#8220;Flags&#8221;项。 </p>
<p style="FONT-SIZE: 10pt" align=left>3.2 路由配置 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>ip route&gt; add dst-address=<st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">0.0.0</st1:chsdate>.0/0 preferred-source=0.0.0.0 \ gateway=10.255.255.1 distance=1 comment="" disabled=no &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>删除某条静态路由： &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>ip route&gt; remove &lt;numbers&gt; &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>3.3 基于源地址的策略路由 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>假设某网络有3 个出口。主出口到吉通网，网关是10.255.255.1/24，PPPoE 源地址池为 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>172.16.1.0/24；第二出口到网通网，网关是192.168.1.1/24，PPPoE 源地址池是172.16.1.0/24；[admin@RouerOS] ip policy-routing&gt; &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>a) 新建路由表名： </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>ip policy-routing&gt; add name=jitong </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>可用print 命令查看结果： &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left><br>b) 进入路由表： &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>[admin@RouerOS] ip policy-routing table jitong&gt; 添加路由项（命令见上述第3.2 项）配置结果示例如下： </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left><br>c) 配置策略路由规则：[admin@RouerOS] ip policy-routing rule&gt; add dst-a=<st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">0.0.0</st1:chsdate>.0 dst-n=0.0.0.0 src-a=172.16.2.0 src-netmask=255.255.255.0 act=lookup inte=all flow=wt table=wangtong &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>配置结果示例： &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left><br># 除Table main 外，其它路由表中的路由策略必须配置Flow 参数（见上表）。 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&#167;策略路由也可用下面的方法配置： </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>ip policy-routing table jitong add dst-address=<st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">0.0.0</st1:chsdate>.0/0 gateway=192.168.1.1 preferred-source=0.0.0.0 \ comment="" disabled=no / ip policy-routing table main add dst-address=0.0.0.0/0 gateway=10.255.255.1 preferred-source=0.0.0.0 \ comment="" disabled=no &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>1&nbsp;基于目的地址的策略路由 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>2&nbsp;配置Firewall </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp; &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>建议用GUI 终端配置Firewall 。针对某种应用的更详细的配置参见本手册后面的&#8220;防火墙配置&#8221;章节。 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>4.1 防火墙对包的处理方式 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>/ ip firewall <br>set input name="input" policy=accept comment="" <br>set forward name="forward" policy=accept comment="" <br>set output name="output" policy=accept comment="" </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>4.2 配置mangle（策略路由用到） </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>/ ip firewall mangle add src-address=172.16.1.0/24:0<st1:chmetcnv w:st="on" TCSC="0" NumberType="1" Negative="True" HasSpace="True" SourceValue="65535" UnitName="in">-65535 in</st1:chmetcnv>-interface=all \ dst-address=<st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">0.0.0</st1:chsdate>.0/0:0-65535 protocol=all tcp-options=any \ icmp-options=any:any flow="" src-mac-address=00:00:00:00:00:00 \ limit-count=0 limit-burst=0 limit-time=0s action=accept mark-flow=ji \ tcp-mss=dont-change comment="" disabled=no add src-address=172.16.2.0/24:0<st1:chmetcnv w:st="on" TCSC="0" NumberType="1" Negative="True" HasSpace="True" SourceValue="65535" UnitName="in">-65535 in</st1:chmetcnv>-interface=all \ dst-address=0.0.0.0/0:0-65535 protocol=all tcp-options=any \ icmp-options=any:any flow="" src-mac-address=00:00:00:00:00:00 \ limit-count=0 limit-burst=0 limit-time=0s action=accept mark-flow="" \ tcp-mss=dont-change comment="" disabled=yes &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>4.3 开放防火墙端口 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>/ ip firewall service-port set ftp ports=21 disabled=no set irc ports=6667 disabled=yes &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>4.4 配置NAT </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>/ ip firewall src-nat <br>add src-address=172.16.1.0/24:0-65535 dst-address=<st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">0.0.0</st1:chsdate>.0/0:0-65535 \ <br>out-interface=eth0 protocol=all icmp-options=any:any flow=ji \ <br>limit-count=0 limit-burst=0 limit-time=0s action=masquerade \ <br>to-src-address=172.16.1.3-172.16.1.254 to-src-port=0 comment="" \ <br>disabled=no <br>add src-address=172.16.2.0/24:0-65535 dst-address=0.0.0.0/0:0-65535 \ <br>out-interface=eth1 protocol=all icmp-options=any:any flow="" \ <br>limit-count=0 limit-burst=0 limit-time=0s action=masquerade \ <br>to-src-address=172.16.2.3-172.16.2.254 to-src-port=0 comment="" \ <br>disabled=no </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&#167;src-nat（原地址转换）是将数据包中的原地址进行转换； &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&#167;dst-nat（目的地址转换）是将数据包中的目的地址进行转换。它用于让互联网用户访问私网内部的服务器（如WEB server 、FTP server），对私网上的WEB 服务器IP 进行重定向。 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&#167;如果action 选择masquerade （地址伪装），则to-src-address 不用设置！该选项是指将用户地址转换为该指定的地址，而不是public 端口的地址。 &nbsp;</p>
<br clear=all>
<p style="FONT-SIZE: 10pt">5. 配置IP Service，限定远程管理RouerOS 的地址和方式 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>/ ip service set telnet port=23 address=<st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">0.0.0</st1:chsdate>.0/0 disabled=no set ftp port=21 address=0.0.0.0/0 disabled=no set www port=80 address=0.0.0.0/0 disabled=no set hotspot port=8088 address=0.0.0.0/0 disabled=no / ip policy-routing add name="jitong" &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>6. 配置Hotspot（WEB 认证） &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>/ ip hotspot &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>set hotspot-address=(ip_addr) status-autorefresh=<st1:chmetcnv w:st="on" TCSC="0" NumberType="1" Negative="False" HasSpace="False" SourceValue="1" UnitName="m">1m</st1:chmetcnv> auth-mac=no \ <br>auth-mac-password=no auth-http-cookie=no http-cookie-lifetime=1d <br>/ ip hotspot profile <br>set default name="default" session-timeout=0s idle-timeout=0s only-one=yes \ <br>tx-bit-rate=0 incoming-filter="" outgoing-filter="" <br>/ ip hotspot radius-client <br>set enabled=no accou=yes primary-serv=(ip_addr) secondary-serv=(ip_addr)\ <br>shared-secret="" authentication-port=1812 accounting-port=1813 \ <br>interim-update=0s &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>7. 配置IP Pool </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>/ ip pool add name="jitong" ranges=172.16.1.3-172.16.1.254 add name="dianxin" ranges=172.16.2.3-172.16.2.254 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>8. 启用NAT 后的策略路由配置 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>应用拓扑见下面的示意图。某校园网络有教育和电信两个出口，网关分别是：202.10.68.1 和 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>211.99.52.129。首先按正常情况配置好IP 地址、基本路由、防火墙、NAT 等。基本路由配置如下（即主路由表main）：[admin@RouerOS] ip route&gt; pr Flags:X -disabled,I -invalid,D -dynamic,J -rejected,C -connect,S -static, r - rip, o - ospf, b -bgp </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left># <br>&nbsp;DST-ADDRESS <br>&nbsp;G GATEWAY <br>&nbsp;DISTANCE <br>&nbsp;INTERFACE <br>&nbsp;<br>0 <br>&nbsp;S <st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">0.0.0</st1:chsdate>.0/0 <br>&nbsp;r 211.99.52.129 <br>&nbsp;1 <br>&nbsp;eth0 <br>&nbsp;<br>1 <br>&nbsp;S 10.10.4.0/24 <br>&nbsp;r 10.10.1.2 <br>&nbsp;1 <br>&nbsp;cdjw <br>&nbsp;<br>2 <br>&nbsp;DC 211.96.0.0/14 <br>&nbsp;r 0.0.0.0 <br>&nbsp;0 <br>&nbsp;eth0 <br>&nbsp;<br>3 <br>&nbsp;DC 202.116.68.0/22 <br>&nbsp;r 0.0.0.0 <br>&nbsp;0 <br>&nbsp;eth1 <br>&nbsp;<br>4 <br>&nbsp;DC 10.255.254.0/29 <br>&nbsp;r 0.0.0.0 <br>&nbsp;0 <br>&nbsp;eth3 <br>&nbsp;<br>5 <br>&nbsp;DC 10.10.1.0/24 <br>&nbsp;r 0.0.0.0<br>&nbsp; 0 <br>&nbsp;cdjw <br>&nbsp;<br>6 <br>&nbsp;DC 10.5.4.0/22 <br>&nbsp;r 0.0.0.0 <br>&nbsp;0 <br>&nbsp;v12 <br>&nbsp; </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left><br>一个策略路由配置实例 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>8.1 在/ip policy-routing 下建多个路由表 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>其中&#8220;main&#8221;表为系统根据在/ip route 中配置的路由自动生成的。 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>[leitcomm@RouerOS] ip policy-routing&gt; add ? </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>Creates new item with specified property values. copy-from Item number name The name of the routing table &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>[leitcomm@RouerOS] ip policy-routing&gt; pri </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>Flags: D - dynamic <br># NAME <br>0 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>jiaoyu 1 D main 这里&#8220;jiaoyu&#8221;表的配置如下： &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>[leitcomm@RouerOS] ip policy-routing&gt; tab jiao [leitcomm@RouerOS] ip policy-routing table jiaoyu&gt; pri &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>Flags: X - disabled, I - invalid, D - dynamic, R - rejected <br>&nbsp;<br># TYPE DST-ADDRESS G GATEWAY DISTANCE INTERFACE <br>&nbsp;<br>0 static <st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">0.0.0</st1:chsdate>.0/0 r 202.116.68.1 1 eth1 <br>&nbsp;<br>8.2 建立策略路由规则<br>&nbsp;<br>[leitcomm@RouerOS] ip policy-routing rule&gt; add ？ <br>&nbsp;<br>Creates new item with specified property values. <br>&nbsp;<br>action Rule action <br>&nbsp;<br>comment Set comment for items <br>&nbsp;<br>copy-from Item number <br>&nbsp;<br>disabled Defines whether the rule is disabled or not <br>&nbsp;<br>dst-address Destination address <br>&nbsp;<br>dst-netmask Destination mask <br>&nbsp;<br>flow Flow mask of the packet to be mached by this rule <br>&nbsp;<br>interface The name of the interface <br>&nbsp;<br>place-before Item number <br>&nbsp;<br>src-address Source address <br>&nbsp;<br>src-netmask Source mask <br>&nbsp;<br>table Routing table <br>&nbsp;<br>[leitcomm@RouerOS] ip policy-routing rule&gt; pri <br>&nbsp;<br>Flags: X - disabled, I - invalid <br>&nbsp;<br># SRC-ADDRESS DST-ADDRESS INTERFACE FLOW ACTION &nbsp;<br>&nbsp;TABLE <br>&nbsp;<br>0 0.0.0.0/0 202.10.68.49/32 all lookup <br>&nbsp;main <br>&nbsp;<br>1 0.0.0.0/0 0.0.0.0/0 all jiaoyu lookup <br>&nbsp;jiaoyu <br>&nbsp;<br>2 0.0.0.0/0 0.0.0.0/0 all lookup <br>&nbsp;main <br>&nbsp;<br>注意为使用指定的路由表打上flow 标记。<br>&nbsp; <br>&nbsp;<br>8.3 在防火墙src-nat 中配置相应规则<br>&nbsp; <br>&nbsp;<br>[leitcomm@RouerOS] ip firewall src-nat&gt; pri <br>&nbsp; <br>&nbsp;<br>Flags: X - disabled, I - invalid, D - dynamic&nbsp;<br>&nbsp; <br>0 src-address=172.16.0.0/22:0-65535 dst-address=0.0.0.0/0:0-65535 out-interface=eth0 protocol=all icmp-options=any:any flow="" connection="" content="" limit-count=0 limit-burst=0 limit-time=0s action=nat to-src-address=211.96.14.194 to-src-port=0-65535 1src-address=0.0.0.0/0:0-65535dst-address=0.0.0.0/0:0-65535out-interface=eth1 protocol=all icmp-options=any:any flow=jiaoyu connection="" content="" limit-count=0 limit-burst=0 limit-time=0s action=nat to-src-address=202.116.68.49 to-src-port=0-65535 注：action 选nat，到非缺省目的地的路由flow 要标记。并定义to-src-address。 &nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>2 ;;; masquerade hotspot temporary network src-address=192.168.0.0/22:0-65535 dst-address=<st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">0.0.0</st1:chsdate>.0/0:0-65535 out-interface=all protocol=all icmp-options=any:anyflow=""connection=""content=""limit-count=0limit-burst=0 limit-time=0s action=nat to-src-address=211.96.14.194 to-src-port=0-65535 3 ;;; masquerade hotspot network src-address=10.5.4.0/22:0-65535 dst-address=0.0.0.0/0:0-65535 out-interface=all protocol=all icmp-options=any:anyflow=""connection=""content=""limit-count=0limit-burst=0 limit-time=0s action=nat to-src-address=211.96.14.194 to-src-port=0-65535 </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>8.4 配置防火墙mangle </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>[leitcomm@RouerOS] ip firewall mangle&gt; pri Flags: X - disabled, I - invalid, D - dynamic 0 src-address=<st1:chsdate w:st="on" IsROCDate="False" IsLunarDate="False" Day="30" Month="12" Year="1899">0.0.0</st1:chsdate>.0/0:0<st1:chmetcnv w:st="on" TCSC="0" NumberType="1" Negative="True" HasSpace="True" SourceValue="65535" UnitName="in">-65535 in</st1:chmetcnv>-interface=all dst-address=202.116.68.49/32:0-65535 protocol=all tcp-options=any icmp-options=any:any flow="" connection="" content="" src-mac-address=00:00:00:00:00:00 limit-count=0 limit-burst=0 limit-time=0s action=accept mark-flow="" tcp-mss=dont-change mark-connection="" 1 src-address=0.0.0.0/0:0<st1:chmetcnv w:st="on" TCSC="0" NumberType="1" Negative="True" HasSpace="True" SourceValue="65535" UnitName="in">-65535 in</st1:chmetcnv>-interface=all dst-address=202.112.0.0/16:0-65535 protocol=all tcp-options=any icmp-options=any:any flow="" connection="" content="" src-mac-address=00:00:00:00:00:00 limit-count=0 limit-burst=0 limit-time=0s action=accept mark-flow=jiaoyu tcp-mss=dont-change mark-connection="" 2 src-address=0.0.0.0/0:0<st1:chmetcnv w:st="on" TCSC="0" NumberType="1" Negative="True" HasSpace="True" SourceValue="65535" UnitName="in">-65535 in</st1:chmetcnv>-interface=all dst-address=116.111.0.0/16:0-65535 protocol=all tcp-options=any icmp-options=any:any flow="" connection="" content="" src-mac-address=00:00:00:00:00:00 limit-count=0 limit-burst=0 limit-time=0s action=accept mark-flow=jiaoyu tcp-mss=dont-change mark-connection="" 3 src-address=0.0.0.0/0:0<st1:chmetcnv w:st="on" TCSC="0" NumberType="1" Negative="True" HasSpace="True" SourceValue="65535" UnitName="in">-65535 in</st1:chmetcnv>-interface=all dst-address=202.117.0.0/16:0-65535 protocol=all tcp-options=any icmp-options=any:any flow="" connection="" content="" src-mac-address=00:00:00:00:00:00 limit-count=0 limit-burst=0 limit-time=0s action=accept mark-flow=jiaoyu tcp-mss=dont-change mark-connection="" 4 src-address=0.0.0.0/0:0<st1:chmetcnv w:st="on" TCSC="0" NumberType="1" Negative="True" HasSpace="True" SourceValue="65535" UnitName="in">-65535 in</st1:chmetcnv>-interface=all dst-address=202.116.0.0/16:0-65535 protocol=all tcp-options=any icmp-options=any:any flow="" connection="" content="" src-mac-address=00:00:00:00:00:00 limit-count=0 limit-burst=0 limit-time=0s action=accept mark-flow=jiaoyu tcp-mss=dont-change mark-connection="" 5 src-address=0.0.0.0/0:0<st1:chmetcnv w:st="on" TCSC="0" NumberType="1" Negative="True" HasSpace="True" SourceValue="65535" UnitName="in">-65535 in</st1:chmetcnv>-interface=all dst-address=162.105.0.0/16:0-65535 protocol=all tcp-options=any icmp-options=any:any flow="" connection="" content="" src-mac-address=00:00:00:00:00:00 limit-count=0 limit-burst=0 limit-time=0s action=accept mark-flow=jiaoyu tcp-mss=dont-change mark-connection="" </p>
<p style="FONT-SIZE: 10pt" align=left>&nbsp;</p>
<p style="FONT-SIZE: 10pt" align=left>注：必须针对每一目的地址段做mangle 策略。 </p>
<p style="FONT-SIZE: 10pt">&nbsp;</p>
<img src ="http://www.cnitblog.com/cici/aggbug/29691.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-07-10 09:23 <a href="http://www.cnitblog.com/cici/archive/2007/07/10/29691.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Windows Internet服务器安全配置</title><link>http://www.cnitblog.com/cici/archive/2007/07/09/29668.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Mon, 09 Jul 2007 09:30:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/07/09/29668.html</guid><description><![CDATA[<p style="FONT-SIZE: 10pt">摘自安全焦点&nbsp;<br><br>原理篇</p>
<p style="FONT-SIZE: 10pt">我们将从入侵者入侵的各个环节来作出对应措施<br>一步步的加固windows系统.<br>加固windows系统.一共归于几个方面<br>1.端口限制<br>2.设置ACL权限<br>3.关闭服务或组件<br>4.包过滤<br>5.审计</p>
<p style="FONT-SIZE: 10pt">我们现在开始从入侵者的第一步开始.对应的开始加固已有的windows系统.</p>
<p style="FONT-SIZE: 10pt">1.扫描<br>这是入侵者在刚开始要做的第一步.比如搜索有漏洞的服务.<br>对应措施:端口限制<br>以下所有规则.都需要选择镜像,否则会导致无法连接<br>我们需要作的就是打开服务所需要的端口.而将其他的端口一律屏蔽</p>
<p style="FONT-SIZE: 10pt">2.下载信息<br>这里主要是通过URL SCAN.来过滤一些非法请求<br>对应措施:过滤相应包<br>我们通过安全URL SCAN并且设置urlscan.ini中的DenyExtensions字段<br>来阻止特定结尾的文件的执行</p>
<p style="FONT-SIZE: 10pt"><br>3.上传文件<br>入侵者通过这步上传WEBSHELL,提权软件,运行cmd指令等等.<br>对应措施:取消相应服务和功能,设置ACL权限<br>如果有条件可以不使用FSO的.<br>通过 regsvr32 /u c:\windows\system32\scrrun.dll来注销掉相关的DLL.<br>如果需要使用.<br>那就为每个站点建立一个user用户<br>对每个站点相应的目录.只给这个用户读,写,执行权限,给administrators全部权限<br>安装杀毒软件.实时杀除上传上来的恶意代码.<br>个人推荐MCAFEE或者卡巴斯基<br>如果使用MCAFEE.对WINDOWS目录所有添加与修改文件的行为进行阻止.</p>
<p style="FONT-SIZE: 10pt">4.WebShell<br>入侵者上传文件后.需要利用WebShell来执行可执行程序.或者利用WebShell进行更加方便的文件操作.<br>对应措施:取消相应服务和功能<br>一般WebShell用到以下组件<br>WScript.Network<br>WScript.Network.1<br>WScript.Shell<br>WScript.Shell.1<br>Shell.Application<br>Shell.Application.1<br>我们在注册表中将以上键值改名或删除<br>同时需要注意按照这些键值下的CLSID键的内容<br>从/HKEY_CLASSES_ROOT/CLSID下面对应的键值删除</p>
<p style="FONT-SIZE: 10pt">5.执行SHELL<br>入侵者获得shell来执行更多指令<br>对应措施:设置ACL权限<br>windows的命令行控制台位于\WINDOWS\SYSTEM32\CMD.EXE<br>我们将此文件的ACL修改为<br>某个特定管理员帐户(比如administrator)拥有全部权限.<br>其他用户.包括system用户,administrators组等等.一律无权限访问此文件.</p>
<p style="FONT-SIZE: 10pt">6.利用已有用户或添加用户<br>入侵者通过利用修改已有用户或者添加windows正式用户.向获取管理员权限迈进<br>对应措施:设置ACL权限.修改用户<br>将除管理员外所有用户的终端访问权限去掉.<br>限制CMD.EXE的访问权限.<br>限制SQL SERVER内的XP_CMDSHELL</p>
<p style="FONT-SIZE: 10pt">7.登陆图形终端<br>入侵者登陆TERMINAL SERVER或者RADMIN等等图形终端,<br>获取许多图形程序的运行权限.由于WINDOWS系统下绝大部分应用程序都是GUI的.<br>所以这步是每个入侵WINDOWS的入侵者都希望获得的<br>对应措施:端口限制<br>入侵者可能利用3389或者其他的木马之类的获取对于图形界面的访问.<br>我们在第一步的端口限制中.对所有从内到外的访问一律屏蔽也就是为了防止反弹木马.<br>所以在端口限制中.由本地访问外部网络的端口越少越好.<br>如果不是作为MAIL SERVER.可以不用加任何由内向外的端口.<br>阻断所有的反弹木马.</p>
<p style="FONT-SIZE: 10pt">8.擦除脚印<br>入侵者在获得了一台机器的完全管理员权限后<br>就是擦除脚印来隐藏自身.<br>对应措施:审计<br>首先我们要确定在windows日志中打开足够的审计项目.<br>如果审计项目不足.入侵者甚至都无需去删除windows事件.<br>其次我们可以用自己的cmd.exe以及net.exe来替换系统自带的.<br>将运行的指令保存下来.了解入侵者的行动.<br>对于windows日志<br>我们可以通过将日志发送到远程日志服务器的方式来保证记录的完整性.<br>evtsys工具(<a href="https://engineering.purdue.edu/ECN/Resources/Documents">https://engineering.purdue.edu/ECN/Resources/Documents</a>)<br>提供将windows日志转换成syslog格式并且发送到远程服务器上的功能.<br>使用此用具.并且在远程服务器上开放syslogd,如果远程服务器是windows系统.<br>推荐使用kiwi syslog deamon.</p>
<p style="FONT-SIZE: 10pt">我们要达到的目的就是<br>不让入侵者扫描到主机弱点<br>即使扫描到了也不能上传文件<br>即使上传文件了不能操作其他目录的文件<br>即使操作了其他目录的文件也不能执行shell<br>即使执行了shell也不能添加用户<br>即使添加用户了也不能登陆图形终端<br>即使登陆了图形终端.拥有系统控制权.他的所作所为还是会被记录下来.</p>
<p style="FONT-SIZE: 10pt">额外措施:<br>我们可以通过增加一些设备和措施来进一步加强系统安全性.<br>1.代理型防火墙.如ISA2004<br>代理型防火墙可以对进出的包进行内容过滤.<br>设置对HTTP REQUEST内的request string或者form内容进行过滤<br>将SELECT.DROP.DELETE.INSERT等都过滤掉.<br>因为这些关键词在客户提交的表单或者内容中是不可能出现的.<br>过滤了以后可以说从根本杜绝了SQL 注入<br>2.用SNORT建立IDS<br>用另一台服务器建立个SNORT.<br>对于所有进出服务器的包都进行分析和记录<br>特别是FTP上传的指令以及HTTP对ASP文件的请求<br>可以特别关注一下.</p>
<p style="FONT-SIZE: 10pt">本文提到的部分软件在提供下载的RAR中包含<br>包括COM命令行执行记录<br>URLSCAN 2.5以及配置好的配置文件<br>IPSEC导出的端口规则<br>evtsys<br>一些注册表加固的注册表项.</p>
<p style="FONT-SIZE: 10pt">实践篇</p>
<p style="FONT-SIZE: 10pt">下面我用的例子.将是一台标准的虚拟主机.<br>系统:windows2003<br>服务:[IIS] [SERV-U] [IMAIL] [SQL SERVER 2000] [PHP] [MYSQL]<br>描述:为了演示,绑定了最多的服务.大家可以根据实际情况做筛减</p>
<p style="FONT-SIZE: 10pt">1.WINDOWS本地安全策略 端口限制<br>A.对于我们的例子来说.需要开通以下端口<br>外-&gt;本地 80<br>外-&gt;本地 20<br>外-&gt;本地 21<br>外-&gt;本地 PASV所用到的一些端口<br>外-&gt;本地 25<br>外-&gt;本地 110<br>外-&gt;本地 3389<br>然后按照具体情况.打开SQL SERVER和MYSQL的端口<br>外-&gt;本地 1433<br>外-&gt;本地 3306<br>B.接着是开放从内部往外需要开放的端口<br>按照实际情况,如果无需邮件服务,则不要打开以下两条规则<br>本地-&gt;外 53 TCP,UDP<br>本地-&gt;外 25<br>按照具体情况.如果无需在服务器上访问网页.尽量不要开以下端口<br>本地-&gt;外 80<br>C.除了明确允许的一律阻止.这个是安全规则的关键.<br>外-&gt;本地 所有协议 阻止</p>
<p style="FONT-SIZE: 10pt">2.用户帐号<br>a.将administrator改名,例子中改为root<br>b.取消所有除管理员root外所有用户属性中的 <br>远程控制-&gt;启用远程控制 以及<br>终端服务配置文件-&gt;允许登陆到终端服务器<br>c.将guest改名为administrator并且修改密码<br>d.除了管理员root,IUSER以及IWAM以及ASPNET用户外.禁用其他一切用户.包括SQL DEBUG以及TERMINAL USER等等</p>
<p style="FONT-SIZE: 10pt">3.目录权限<br>将所有盘符的权限,全部改为只有<br>administrators组&nbsp; 全部权限<br>system&nbsp; 全部权限<br>将C盘的所有子目录和子文件继承C盘的administrator(组或用户)和SYSTEM所有权限的两个权限<br>然后做如下修改<br>C:\Program Files\Common Files 开放Everyone　默认的读取及运行 列出文件目录 读取三个权限<br>C:\WINDOWS\ 开放Everyone　默认的读取及运行 列出文件目录 读取三个权限<br>C:\WINDOWS\Temp 开放Everyone 修改,读取及运行,列出文件目录,读取,写入权限<br>现在WebShell就无法在系统目录内写入文件了.<br>当然也可以使用更严格的权限.<br>在WINDOWS下分别目录设置权限.<br>可是比较复杂.效果也并不明显.</p>
<p style="FONT-SIZE: 10pt">4.IIS<br>在IIS 6下.应用程序扩展内的文件类型对应ISAPI的类型已经去掉了IDQ,PRINT等等危险的脚本类型,<br>在IIS 5下我们需要把除了ASP以及ASA以外所有类型删除.<br>安装URLSCAN<br>在[DenyExtensions]中<br>一般加入以下内容<br>.cer<br>.cdx<br>.mdb<br>.bat<br>.cmd<br>.com<br>.htw&nbsp;&nbsp; <br>.ida&nbsp;&nbsp; <br>.idq&nbsp;&nbsp; <br>.htr&nbsp;&nbsp; <br>.idc&nbsp;&nbsp; <br>.shtm <br>.shtml <br>.stm&nbsp;&nbsp; <br>.printer <br>这样入侵者就无法下载.mdb数据库.这种方法比外面一些在文件头加入特殊字符的方法更加彻底.<br>因为即便文件头加入特殊字符.还是可以通过编码构造出来的</p>
<p style="FONT-SIZE: 10pt">5.WEB目录权限<br>作为虚拟主机.会有许多独立客户<br>比较保险的做法就是为每个客户,建立一个windows用户<br>然后在IIS的响应的站点项内<br>把IIS执行的匿名用户.绑定成这个用户<br>并且把他指向的目录<br>权限变更为<br>administrators&nbsp; 全部权限<br>system&nbsp; 全部权限<br>单独建立的用户(或者IUSER)&nbsp; 选择高级-&gt;打开除 完全控制,遍历文件夹/运行程序,取得所有权 3个外的其他权限.</p>
<p style="FONT-SIZE: 10pt">如果服务器上站点不多.并且有论坛<br>我们可以把每个论坛的上传目录<br>去掉此用户的执行权限.<br>只有读写权限<br>这样入侵者即便绕过论坛文件类型检测上传了webshell<br>也是无法运行的.</p>
<p style="FONT-SIZE: 10pt">6.MS SQL SERVER2000<br>使用系统帐户登陆查询分析器<br>运行以下脚本<br>use master <br>exec sp_dropextendedproc 'xp_cmdshell' <br>exec sp_dropextendedproc 'xp_dirtree'<br>exec sp_dropextendedproc 'xp_enumgroups'<br>exec sp_dropextendedproc 'xp_fixeddrives'<br>exec sp_dropextendedproc 'xp_loginconfig'<br>exec sp_dropextendedproc 'xp_enumerrorlogs'<br>exec sp_dropextendedproc 'xp_getfiledetails'<br>exec sp_dropextendedproc 'Sp_OACreate' <br>exec sp_dropextendedproc 'Sp_OADestroy' <br>exec sp_dropextendedproc 'Sp_OAGetErrorInfo' <br>exec sp_dropextendedproc 'Sp_OAGetProperty' <br>exec sp_dropextendedproc 'Sp_OAMethod' <br>exec sp_dropextendedproc 'Sp_OASetProperty' <br>exec sp_dropextendedproc 'Sp_OAStop' <br>exec sp_dropextendedproc 'Xp_regaddmultistring' <br>exec sp_dropextendedproc 'Xp_regdeletekey' <br>exec sp_dropextendedproc 'Xp_regdeletevalue' <br>exec sp_dropextendedproc 'Xp_regenumvalues' <br>exec sp_dropextendedproc 'Xp_regread' <br>exec sp_dropextendedproc 'Xp_regremovemultistring' <br>exec sp_dropextendedproc 'Xp_regwrite' <br>drop procedure sp_makewebtask<br>go<br>删除所有危险的扩展.</p>
<p style="FONT-SIZE: 10pt">7.修改CMD.EXE以及NET.EXE权限<br>将两个文件的权限.修改到特定管理员才能访问,比如本例中.我们如下修改<br>cmd.exe&nbsp;&nbsp; root用户&nbsp;&nbsp; 所有权限<br>net.exe&nbsp;&nbsp; root用户&nbsp;&nbsp; 所有权现<br>这样就能防止非法访问.<br>还可以使用例子中提供的comlog程序<br>将com.exe改名_com.exe,然后替换com文件.这样可以记录所有执行的命令行指令</p>
<p style="FONT-SIZE: 10pt">8.备份<br>使用ntbackup软件.备份系统状态.<br>使用reg.exe 备份系统关键数据<br>如reg export HKLM\SOFTWARE\ODBC e:\backup\system\odbc.reg /y<br>来备份系统的ODBC</p>
<p style="FONT-SIZE: 10pt">9.杀毒<br>这里介绍MCAFEE 8i 中文企业版<br>因为这个版本对于国内的许多恶意代码和木马都能够及时的更新.<br>比如已经能够检测到海阳顶端2006<br>而且能够杀除IMAIL等SMTP软件使用的队列中MIME编码的病毒文件<br>而很多人喜欢安装诺顿企业版.而诺顿企业版,对于WEBSHELL.基本都是没有反应的.<br>而且无法对于MIME编码的文件进行杀毒.<br>在MCAFEE中.<br>我们还能够加入规则.阻止在windows目录建立和修改EXE.DLL文件等<br>我们在软件中加入对WEB目录的杀毒计划.<br>每天执行一次<br>并且打开实时监控.</p>
<p style="FONT-SIZE: 10pt">10.关闭无用的服务<br>我们一般关闭如下服务<br>Computer Browser<br>Help and Support<br>Messenger<br>Print Spooler<br>Remote Registry<br>TCP/IP NetBIOS Helper<br>如果服务器不用作域控,我们也可以禁用<br>Workstation</p>
<p style="FONT-SIZE: 10pt">11.取消危险组件<br>如果服务器不需要FSO<br>regsvr32 /u c:\windows\system32\scrrun.dll<br>注销组件<br>使用regedit<br>将/HKEY_CLASSES_ROOT下的<br>WScript.Network<br>WScript.Network.1<br>WScript.Shell<br>WScript.Shell.1<br>Shell.Application<br>Shell.Application.1<br>键值改名或删除<br>将这些键值下CLSID中包含的字串<br>如{72C24DD5-D70A-438B-8A42-98424B88AFB8}<br>到/HKEY_CLASSES_ROOT/CLSID下找到以这些字串命名的键值<br>全部删除</p>
<p style="FONT-SIZE: 10pt">12.审计<br>本地安全策略-&gt;本地策略-&gt;审核策略<br>打开以下内容<br>审核策略更改&nbsp;&nbsp;&nbsp; 成功,失败<br>审核系统事件&nbsp;&nbsp;&nbsp; 成功,失败<br>审核帐户登陆事件&nbsp;&nbsp;&nbsp; 成功,失败<br>审核帐户管理&nbsp;&nbsp;&nbsp; 成功,失败 </p>
<img src ="http://www.cnitblog.com/cici/aggbug/29668.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-07-09 17:30 <a href="http://www.cnitblog.com/cici/archive/2007/07/09/29668.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>SID和NewSID的详细说明</title><link>http://www.cnitblog.com/cici/archive/2007/04/25/26187.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Wed, 25 Apr 2007 12:24:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/04/25/26187.html</guid><description><![CDATA[<span style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;本文由max2535592发表在51cto.com论坛<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; NewSID<a href="http://www.cnitblog.com/Files/cici/newsid.rar">下载</a><br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; SID也就是安全标识符（Security Identifiers），是标识用户、组和计算机帐户的唯一的号码。在第一次创建该帐户时，将给网络上的每一个帐户发布一个唯一的 SID。Windows 2000 中的内部进程将引用帐户的 SID 而不是帐户的用户或组名。如果创建帐户，再删除帐户，然后使用相同的用户名创建另一个帐户，则新帐户将不具有授权给前一个帐户的权力或权限，原因是该帐户具有不同的 SID 号。安全标识符也被称为安全 ID 或 SID。<br><br>SID的作用<br>用户通过验证后，登陆进程会给用户一个访问令牌，该令牌相当于用户访问系统资源的票证，当用户试图访问系统资源时，将访问令牌提供给 Windows NT，然后 Windows NT 检查用户试图访问对象上的访问控制列表。如果用户被允许访问该对象，Windows NT将会分配给用户适当的访问权限。<br>访问令牌是用户在通过验证的时候有登陆进程所提供的，所以改变用户的权限需要注销后重新登陆，重新获取访问令牌。<br><br>SID号码的组成<br>如果存在两个同样SID的用户，这两个帐户将被鉴别为同一个帐户，原理上如果帐户无限制增加的时候，会产生同样的SID，在通常的情况下SID是唯一的，他由计算机名、当前时间、当前用户态线程的CPU耗费时间的总和三个参数决定以保证它的唯一性。<br><br>一个完整的SID包括：<br>&#8226; 用户和组的安全描述<br>&#8226; 48-bit的ID authority<br>&#8226; 修订版本<br>&#8226; 可变的验证值Variable sub-authority values<br>例：S-1-5-21-310440588-250036847-580389505-500<br>我们来先分析这个重要的SID。第一项S表示该字符串是SID；第二项是SID的版本号，对于2000来说，这个就是<br>1；然后是标志符的颁发机构（identifier authority），对于2000内的帐户，颁发机构就是NT，值是5。然后表示一系列的子颁发机构，前面几项是标志域的，最后一个标志着域内的帐户和组。<br><br>SID的获得<br>开始－运行－regedt32－HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Builtin\Aliases\Members，找到本地<br>的域的代码，展开后，得到的就是本地帐号的所有SID列表。<br>其中很多值都是固定的，比如第一个000001F4（16进制），换算成十进制是500，说明是系统建立的内置管理员帐号administrator，000001F5换算成10进制是501，也就是GUEST帐号了，详细的参照后面的列表。<br>这一项默认是system可以完全控制，这也就是为什么要获得这个需要一个System的Cmd的Shell的原因了，当然如果权限足够的话你可以把你要添加的帐号添加进去。<br>或者使用Support Tools的Reg工具：<br>reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList<br>还有一种方法可以获得SID和用户名称的对应关系：<br>1. Regedt32:<br>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion \ProfileList<br>2. 这个时候可以在左侧的窗口看到SID的值，可以在右侧的窗口中ProfileImagePath看到不同的SID关联的用户<br>名，比如%SystemDrive%\Documents and Settings\Administrator.momo这个对应的就是本地机器的管理员SID %SystemDrive%\Documents and Settings\Administrator.domain这个就是对应域的管理员的帐户<br>另外微软的ResourceKit里面也提供了工具getsid，sysinternals的工具包里面也有Psgetsid，其实感觉原理都是读<br>取注册表的值罢了，就是省了一些事情。<br><br>SID重复问题的产生<br>安装NT／2000系统的时候，产生了一个唯一的SID，但是当你使用类似Ghost的软件克隆机器的时候，就会产生不同的机器使用一个SID的问题。产生了很严重的安全问题。<br>同样，如果是重复的SID对于对等网来说也会产生很多安全方面的问题。在对等网中帐号的基础是SID加上一个相关的标识符（RID），如果所有的工作站都拥有一样的SID，每个工作站上产生的第一个帐号都是一样的，这样就对用户本身的文件夹和文件的安全产生了隐患。<br>这个时候某个人在自己的NTFS分区建立了共享，并且设置了自己可以访问，但是实际上另外一台机器的SID号码和这个一样的用户此时也是可以访问这个共享的。<br><br>SID重复问题的解决<br>下面的几个试验带有高危险性，慎用，我已经付出了惨痛的代价！<br>微软在ResourceKit里面提供了一个工具，叫做SYSPREP,这个可以用在克隆一台工作站以前产生一个新的SID号<br>码。 下图是他的参数<br>这个工具在DC上是不能运行这个命令的，否则会提示<br>但是这个工具并不是把所有的帐户完全的产生新的SID，而是针对两个主要的帐户Administrator和Guest，其他的帐号仍然使用原有的SID。<br>下面做一个试验，先获得目前帐号的SID：<br>S-1-5-21-2000478354-688789844-839522115<br>然后运行Sysprep，出现提示窗口：<br>确定以后需要重启，然后安装程序需要重新设置计算机名称、管理员口令等，但是登陆的时候还是需要输入原帐号的口令。<br>进入2000以后，再次查询SID，得到：<br>S-1-5-21-759461550-145307086-515799519，发现SID号已经得到了改变，查询注册表，发现注册表已经全部修改了，当然全部修改了　。<br>另外sysinternals公司也提供了类似的工具NTSID，这个到后来才发现是针对NT4的产品，界面如下：<br>他可不会提示什么再DC上不能用，接受了就开始，结果导致我的一台DC崩溃，重启后提示&#8220;安全账号管理器初始化失败，提供给识别代号颁发机构的值为无效值，错误状态0XC0000084，请按确定，重启到目录服务还原模式...&#8221;，<br>即使切换到目录服务还原模式也再也进不去了！<br>想想自己胆子也够大的啊，好在是一台额外DC，但是自己用的机器，导致重装系统半天，重装软件N天　，所以再次提醒大家，做以上试验的时候一定要慎重，最好在一台无关紧要的机器上试验，否则出现问题我不负责哦　。另外在Ghost的新版企业版本中的控制台已经加入了修改SID的功能，自己还没有尝试，有兴趣的朋友可以自己试验一下，不过从原理上应该都是一样的。<br><br>文章发表之前，又发现了微软自己提供的一个工具&#8220;Riprep&#8221;，这个工具主要用做在远程安装的过程中，想要同时安装上应用程序。管理员安装了一个标准的公司桌面操作系统，并配置好应用软件和一些桌面设置之后，可以使用Riprep从这个标准的公司桌面系统制作一个Image文件。这个Image文件既包括了客户化的应用软件，又把每个桌面系统必须独占的安全ID、计算机账号等删除了。管理员可以它放到远程安装服务器上，供客户端远程启动进行安装时选用。但是要注意的是这个工具只能在单硬盘、单分区而且是Professional的机器上面用。<br>下面是SID末尾RID值的列表，括号内为16进制：<br>Built-In Users<br>DOMAINNAME\ADMINISTRATOR<br>S-1-5-21-917267712-1342860078-1792151419-500 (=0x1F4)<br>DOMAINNAME\GUEST<br>S-1-5-21-917267712-1342860078-1792151419-501 (=0x1F5)<br>Built-In Global Groups<br>DOMAINNAME\DOMAIN ADMINS<br>S-1-5-21-917267712-1342860078-1792151419-512 (=0x200)<br>DOMAINNAME\DOMAIN USERS<br>S-1-5-21-917267712-1342860078-1792151419-513 (=0x201)<br>DOMAINNAME\DOMAIN GUESTS<br>S-1-5-21-917267712-1342860078-1792151419-514 (=0x202)<br>Built-In Local Groups<br>BUILTIN\ADMINISTRATORS S-1-5-32-544 (=0x220)<br>BUILTIN\USERS S-1-5-32-545 (=0x221)<br>BUILTIN\GUESTS S-1-5-32-546 (=0x222)<br>BUILTIN\ACCOUNT OPERATORS S-1-5-32-548 (=0x224)<br>BUILTIN\SERVER OPERATORS S-1-5-32-549 (=0x225)<br>BUILTIN\PRINT OPERATORS S-1-5-32-550 (=0x226)<br>BUILTIN\BACKUP OPERATORS S-1-5-32-551 (=0x227)<br>BUILTIN\REPLICATOR S-1-5-32-552 (=0x228)<br>Special Groups<br>\CREATOR OWNER S-1-3-0<br>\EVERYONE S-1-1-0<br>NT AUTHORITY\NETWORK S-1-5-2<br>NT AUTHORITY\INTERACTIVE S-1-5-4<br>NT AUTHORITY\SYSTEM S-1-5-18<br>NT AUTHORITY\authenticated users S-1-5-11 *.(over)<br>NewSID ，顾名思义，就是可以利用它来为计算机重新生成新的SID号。为什么要重新定义新SID？如果用Ghost的镜像批量的来安装系统，那么它们的SID号必然相同。若内部网络上计算机SID相同就会造成许多冲突，加入域也会有很大问题，甚至造成客户机无法加入到域。对于什么是SID？2楼已经有很详细的介绍。<br><br>Windows 安装光盘不是已经提供了Sysprep吗？什么还要用NewSID呢？<br>1、 凡用过Sysprep的朋友都应该知道，如果用Sysprep来重新封装系统，在重启之后会要求我们重新输入产品序列号和重新添加用户，对于企业来说很多时候是不希望员工得到产品ID的，让非IT职员来完成系统任务也很有可能造成一些不必要的麻烦。<br>2、&nbsp;&nbsp;正是基于我们这些迫切需求，NewSID可谓是一个完美的解决方案。它提供三种方式来让我们重新生成SID：a.随机产生 b.从其它计算机复制 c.手工输入，以上这三种方式可以满足大多数用户的需求。我们还可以选择是否重新给计算机更名，最后也可以手工指定在SID重定义完成后是否重启计算机。<br>3、 计算机重启之后不会让我们再次输入产品序列号，也不会让我们重新添加用户，这为我们减少了很多不必要的麻烦。<br><br>总结：NewSID是一个相当Cool的小工具，大家一定要将其收到自己的工具箱中，以备不时之需。</span> 
<img src ="http://www.cnitblog.com/cici/aggbug/26187.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-04-25 20:24 <a href="http://www.cnitblog.com/cici/archive/2007/04/25/26187.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>AD灾难恢复白皮书</title><link>http://www.cnitblog.com/cici/archive/2007/03/15/24078.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Thu, 15 Mar 2007 09:03:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/03/15/24078.html</guid><description><![CDATA[&nbsp;&nbsp;&nbsp;&nbsp; 摘要: Active Directory 														灾难恢复														  																												操作系统								  Windows 2000														白皮书																												...&nbsp;&nbsp;<a href='http://www.cnitblog.com/cici/archive/2007/03/15/24078.html'>阅读全文</a><img src ="http://www.cnitblog.com/cici/aggbug/24078.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-03-15 17:03 <a href="http://www.cnitblog.com/cici/archive/2007/03/15/24078.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>WINS服务器全攻略 </title><link>http://www.cnitblog.com/cici/archive/2006/12/19/20804.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Tue, 19 Dec 2006 08:47:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2006/12/19/20804.html</guid><description><![CDATA[&nbsp;&nbsp;&nbsp;&nbsp; 摘要: WINS服务器全攻略　在Windows系统中具有Netbios和DNS这两种名字解析方式。Netbios协议是基于本地局域网的UDP广播，具有速度快、无需额外配置的好处，而带来的缺点就是广播不能跨越网段和增加了网络流量，因此微软推出了WINS（Windows Internet Name Service）服务器。当客户计算机配置为使用WINS服务器时，它直接和WINS服务器进行单播通讯，这样可以避开...&nbsp;&nbsp;<a href='http://www.cnitblog.com/cici/archive/2006/12/19/20804.html'>阅读全文</a><img src ="http://www.cnitblog.com/cici/aggbug/20804.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2006-12-19 16:47 <a href="http://www.cnitblog.com/cici/archive/2006/12/19/20804.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Wsus初级教程</title><link>http://www.cnitblog.com/cici/archive/2006/12/19/20793.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Tue, 19 Dec 2006 07:21:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2006/12/19/20793.html</guid><description><![CDATA[<p><font size=2></font></p>
<p><font size=2>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 你可曾遇到过使用<span lang=EN-US>Windows</span>自带的<span lang=EN-US>UPDATE</span>下载补丁速度非常慢，往往要等待<span lang=EN-US>3</span>小时以上甚至更多呢？这还仅仅局限在关键更新上，要是把驱动和非关键更新也下载的话需要的时间会更长。如果公司只是在一个内网中员工计算机不容许上网的话你又是如何保证他们的补丁是最新的呢？恐怕使用默认的<span lang=EN-US>UPDATE</span>都不能实现这些功能。</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　微软替我们想出了一个办法<span lang=EN-US>——</span>使用<span lang=EN-US>WSUS</span>。通过<span lang=EN-US>WSUS</span>我们可以建立一个内部的<span lang=EN-US>UPDATE</span>服务器，让公司的计算机直接到这台<span lang=EN-US>UPDATE</span>服务器上下载补丁，使得更新补丁时间大大缩短，提高了安全性。另外对于没有连到<span lang=EN-US>INTERNET</span>的计算机只要在内网中可以访问这台<span lang=EN-US>UPDATE</span>服务器也可以随时安装最新的补丁，有效的防止了漏洞型病毒在内网的传播。</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　<strong>一、<span lang=EN-US>Windows Server Update Services</span>介绍</strong></font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　<span lang=EN-US>WSUS</span>（<span lang=EN-US>Windows Server Update Services</span>）是微软公司继<span lang=EN-US>SUS</span>（<span lang=EN-US>Software Update Service</span>）之后推出的替代<span lang=EN-US>SUS</span>的产品。目前版本为<span lang=EN-US>2.0</span>。想必有的网络管理员使用过<span lang=EN-US>SUS</span>，那么<span lang=EN-US>WSUS</span>具有哪些主要新特性呢？</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　（<span lang=EN-US>1</span>）支持对更多微软产品进行更新，除了<span lang=EN-US>Windows</span>，还有<span lang=EN-US>Office</span>、<span lang=EN-US>Exchange</span>、<span lang=EN-US>SQL</span>等产品的补丁和更新包都可以通过<span lang=EN-US>WSUS</span>发布，而<span lang=EN-US>SUS</span>只支持<span lang=EN-US>Windows</span>系统。</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　（<span lang=EN-US>2</span>）支持更多的语言包括中文。</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　（<span lang=EN-US>3</span>）使用<span lang=EN-US>2.0</span>版的后台智能传输服务，比<span lang=EN-US>SUS</span>更好的利用了网络带宽。</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　（<span lang=EN-US>4</span>）对客户机的管理更加强大，可以对不同客户机分配不同的用户组，对不同组分配不同的下载规则。</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　（<span lang=EN-US>5</span>）在设置和管理上比<span lang=EN-US>SUS</span>更加简单直观。</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　如果你的网络要升级的客户端小于<span lang=EN-US>500</span>台计算机的话需要<span lang=EN-US>WSUS</span>服务器硬件最小是<span lang=EN-US>750MHz</span>主频的处理器以及<span lang=EN-US>512MB</span>内存，当然还需要有充足的硬盘空间来保存更新程序的安装文件。</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　<strong>二、部署<span lang=EN-US>Windows Server Update Services</span></strong></font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　理论上的说教效果不好，所以笔者将设定一个应用环境为大家讲解如何安装及配置<span lang=EN-US>WSUS</span>服务器以及如何设置客户端通过这个<span lang=EN-US>WSUS</span>服务器下载补丁。</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　<span lang=EN-US>Windows Server Update Services</span>　小档案：</font> <span lang=EN-US><br></span><font size=2>　　软件版本：<span lang=EN-US>2.0</span>正式版</font> <span lang=EN-US><br></span><font size=2>　　软件大小：　</font> <font size=2><span lang=EN-US>124MB<br></span>　　软件语言：多国语言</font> <span lang=EN-US><br></span><font size=2>　　软件平台：</font> <font size=2><span lang=EN-US>Win2000/2003 Server<br></span>　　软件授权：共享软件</font> <span lang=EN-US><br></span><font size=2>　　下载地址：</font> <font size=2><span lang=EN-US>http://download.microsoft.com/download/<st1:chsdate isrocdate="False" islunardate="False" day="3" month="3" year="2009" w:st="on">9/3/3</st1:chsdate>/933eaf5d-f2a2-4a03-8a87-e8f6e6d07e7f/WSUSSetup.exe<br></span>　　</font> <span lang=EN-US><br></span><font size=2>　　实战：在企业内网建立<span lang=EN-US>WSUS</span>服务器容许客户机通过这个服务器更新补丁</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　任务描述：笔者所在公司的网络处于教育网，客户机连接微软官方的<span lang=EN-US>UPDATE</span>站点速度很慢，更新补丁时间比较长，为了提高公司网络的安全，加快补丁更新速度选择一台服务器通过<span lang=EN-US>WSUS</span>建立一个公司内部的<span lang=EN-US>UPDATE</span>站点，让所有员工计算机到这个<span lang=EN-US>UPDATE</span>站点更新补丁。服务器名称为<span lang=EN-US>softer</span>。</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　准备工作：由于软件需要很多必备组件<span lang=EN-US>,</span>如果在<span lang=EN-US>Win2000server</span>上安装<span lang=EN-US>WSUS</span>则需要安装这些组件<span lang=EN-US>,</span>而这些组件都是默认安装在<span lang=EN-US>Windows2003</span>上的<span lang=EN-US>,</span>所以笔者建议大家使用<span lang=EN-US>2003</span>部署<span lang=EN-US>WSUS</span>服务器。同时建议安装该服务器的服务器谨慎安装其它<span lang=EN-US>WEB</span>网站。具体需求如图<span lang=EN-US>1</span>。</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1025 height=295 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p1.jpg" width=460></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>1</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　实现方法：</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第一步：<span lang=EN-US>Win2003</span>默认没有启用<span lang=EN-US>IIS</span>服务，所以我们需要通过<span lang=EN-US>&#8220;</span>控制面板<span lang=EN-US>-&gt;</span>添加删除程序<span lang=EN-US>-&gt;</span>添加删除<span lang=EN-US>Windows</span>组件<span lang=EN-US>&#8221;</span>，安装里面的<span lang=EN-US>&#8220;</span>应用程序服务器<span lang=EN-US>&#8221;</span>组件，安装的同时会把<span lang=EN-US>IIS</span>添加到本地计算机。（如图<span lang=EN-US>2</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1026 height=401 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p2.jpg" width=503></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>2</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第二步：下载<span lang=EN-US>WSUS</span>并双击安装程序，程序将自动解压缩。（如图<span lang=EN-US>3</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1027 height=123 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p3.jpg" width=336></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>3</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第三步：开始安装<span lang=EN-US>WSUS</span>，所有步骤和安装普通软件一样。在出现选择安装路径的界面需要注意的是安装路径有<span lang=EN-US>6GB</span>空间而且安装路径所在驱动器是<span lang=EN-US>NTFS</span>格式的文件系统。（如图<span lang=EN-US>4</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1028 height=326 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p4.jpg" width=450></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>4</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第四步：由于笔者的<span lang=EN-US>Win2003</span>没有安装<span lang=EN-US>SQL SERVER</span>，所以软件还会向计算机安装<span lang=EN-US>SQL SERVER</span>桌面版。（如图<span lang=EN-US>5</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1029 height=326 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p5.jpg" width=450></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>5</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　第五步：在网站设置窗口我们选择<span lang=EN-US>&#8220;</span>使用现有<span lang=EN-US>IIS</span>默认网站<span lang=EN-US>&#8221;</span>即可，如果本地计算机还开启了其他站点服务，<span lang=EN-US>80</span>端口被占用的话，选择下方的使用<span lang=EN-US>8530</span>端口选项即可，不过实际中会造成使用的不方便。（如图<span lang=EN-US>6</span>）</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1030 height=326 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p6.jpg" width=450></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>6</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第六步：由于我们是独立的升级服务器而不是其他服务器的镜像站点，所以在镜像更新设置时不用选择。（如图<span lang=EN-US>7</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1031 height=326 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p7.jpg" width=450></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>7</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第七步：开始安装<span lang=EN-US>WSUS</span>到本地计算机。（如图<span lang=EN-US>8</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1032 height=326 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p8.jpg" width=450></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>8</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第九步：接下来会出现输入正确的用户名和密码，我们直接输入<span lang=EN-US>Windows2003</span>系统的管理员帐户和密码即可。</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第十步：第一次成功登录<span lang=EN-US>WSUS</span>的界面后我们会在下方<span lang=EN-US>&#8220;</span>待做事项列表<span lang=EN-US>&#8221;</span>中看到<span lang=EN-US>&#8220;</span>同步服务器，现在就开始<span lang=EN-US>&#8221;</span>的显示信息。点该选项开始设置<span lang=EN-US>WSUS</span>。（如图<span lang=EN-US>9</span>）</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第八步：安装完毕后我们打开浏览器，使用<span lang=EN-US>http://localhost/wsusadmin</span>访问<span lang=EN-US>WSUS</span>的管理界面，当然直接输入计算机名或<span lang=EN-US>IP</span>地址访问也是可以的，笔者输入<span lang=EN-US>http://softer/wsusadmin</span>来访问。</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第九步：接下来会出现输入正确的用户名和密码，我们直接输入<span lang=EN-US>Windows2003</span>系统的管理员帐户和密码即可。</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第十步：第一次成功登录<span lang=EN-US>WSUS</span>的界面后我们会在下方<span lang=EN-US>&#8220;</span>待做事项列表<span lang=EN-US>&#8221;</span>中看到<span lang=EN-US>&#8220;</span>同步服务器，现在就开始<span lang=EN-US>&#8221;</span>的显示信息。点该选项开始设置<span lang=EN-US>WSUS</span>。（如图<span lang=EN-US>9</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1033 height=323 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p9.jpg" width=450></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>9</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第十一步：在同步选项设置界面可以提供给我们的参数比较多，由于篇幅有限这里不能详细讲解了。平常用到最多的是<span lang=EN-US>&#8220;</span>计划<span lang=EN-US>&#8221;</span>下的<span lang=EN-US>&#8220;</span>手动同步<span lang=EN-US>&#8221;</span>或<span lang=EN-US>&#8220;</span>每天定时同步<span lang=EN-US>&#8221;</span>。另外还有<span lang=EN-US>&#8220;</span>产品和分类<span lang=EN-US>&#8221;</span>下方的设置我们可以在产品处选择可供更新的产品种类，除了<span lang=EN-US>Windows</span>，还有<span lang=EN-US>Office</span>、<span lang=EN-US>Exchange</span>、<span lang=EN-US>SQL</span>等产品的补丁和更新包都可以通过<span lang=EN-US>WSUS</span>发布。在<span lang=EN-US>&#8220;</span>更新分类<span lang=EN-US>&#8221;</span>处也可以详细的设置提供下载的补丁类别，例如是否提供驱动程序的下载等信息。（如图<span lang=EN-US>10</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1034 height=323 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p10.jpg" width=450></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>10</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第十二步：设置完<span lang=EN-US>&#8220;</span>产品和分类<span lang=EN-US>&#8221;</span>与<span lang=EN-US>&#8220;</span>更新分类<span lang=EN-US>&#8221;</span>后我们还需要选择更新的语言种类，在上面界面的最下方有一个<span lang=EN-US>&#8220;</span>高级同步选项<span lang=EN-US>&#8221;</span>，通过他我们可以设置更新的语言为中文（简体）。（如图<span lang=EN-US>11</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1035 height=368 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p11.jpg" width=450></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>11</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第十三步：在图<span lang=EN-US>9</span>界面左边点<span lang=EN-US>&#8220;</span>开始同步<span lang=EN-US>&#8221;</span>将启动服务器的同步功能，服务器将连接微软官方<span lang=EN-US>UPDATE</span>服务器下载设置的补丁以便以后客户端更新用。（如图<span lang=EN-US>12</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1036 height=323 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p12.jpg" width=450></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>12</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第十四步：大概等待<span lang=EN-US>2</span>到<span lang=EN-US>3</span>个小时就完成了补丁的更新，当然具体时间还是根据你选择的补丁数量决定的。由于笔者公司大部分都是<span lang=EN-US>Win2000</span>操作系统，所以我只选择了更新<span lang=EN-US>2000</span>补丁包及驱动程序。</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第十五步：仅仅下载完更新包还不能提供补丁更新服务，我们还需要对刚刚下载的安全和关键更新进行复查和批准。这时在待做事项列表中点<span lang=EN-US>&#8220;</span>复查安全和关键更新<span lang=EN-US>&#8221;</span>。（如图<span lang=EN-US>13</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1037 height=323 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p13.jpg" width=450></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>13</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第十六步：在<span lang=EN-US>&#8220;</span>更新<span lang=EN-US>&#8221;</span>界面中我们将所有补丁选中，最简单的方法是按<span lang=EN-US>CTRL+A</span>全选。选择完毕点左边<span lang=EN-US>&#8220;</span>更新任务<span lang=EN-US>&#8221;</span>下的<span lang=EN-US>&#8220;</span>更改批准<span lang=EN-US>&#8221;</span>。这样就会将刚刚下载的所有补丁进行批准安装。如果你不希望客户端下载某某更新则不选择该补丁名称即可。（如图<span lang=EN-US>14</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1038 height=323 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p14.jpg" width=450></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>14</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第十七步：在<span lang=EN-US>&#8220;</span>批准更新<span lang=EN-US>&#8221;</span>窗口中我们在批准下拉选项中选择<span lang=EN-US>&#8220;</span>安装<span lang=EN-US>&#8221;</span>，然后确定即可。这样所有客户端就可以下载并安装刚刚批准的补丁了。至此服务器上的所有设置完毕。（如图<span lang=EN-US>15</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1039 height=354 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p15.jpg" width=450></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>15</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第十八步：下面我们还需要对客户端的计算机进行设置，因为默认情况都是通过微软官方的<span lang=EN-US>UPDATE</span>服务器下载补丁的。我们需要手动修改为刚刚建立的<span lang=EN-US>WSUS</span>服务器的地址。首先通过<span lang=EN-US>&#8220;</span>任务栏的开始<span lang=EN-US>-&gt;</span>运行<span lang=EN-US>-&gt;</span>输入<span lang=EN-US>gpedit.msc&#8221;</span>启动组策略。</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　小提示：如果公司内部使用的是域建立的网络，那么直接在域控制器上设置组策略即可。</font> <span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第十九步：在<span lang=EN-US>&#8220;</span>本地计算机策略<span lang=EN-US>-&gt;</span>计算机配置<span lang=EN-US>-&gt;</span>管理模板<span lang=EN-US>&#8221;</span>上点鼠标右键，选择添加删除模板。（如图<span lang=EN-US>16</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><span lang=EN-US><font size=2><img id=_x0000_i1045 height=322 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p16.jpg" width=450> </font></span></p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>16</span></font> </p>
<p><font size=2>第二十步：通过<span lang=EN-US>&#8220;</span>添加<span lang=EN-US>&#8221;</span>按钮将<span lang=EN-US>Wuau</span>模板加入到<span lang=EN-US>&#8220;</span>当前策略模板<span lang=EN-US>&#8221;</span>中。（如图<span lang=EN-US>17</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1040 height=322 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p17.jpg" width=450></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>17</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　第二十一步：选择<span lang=EN-US>&#8220;</span>本地计算机策略<span lang=EN-US>-&gt;</span>计算机配置<span lang=EN-US>-&gt;</span>管理模板<span lang=EN-US>-&gt;Windows</span>组件<span lang=EN-US>-&gt;Windows update&#8221;</span>，双击<span lang=EN-US>&#8220;</span>配置自动更新<span lang=EN-US>&#8221;</span>，然后选择自动更新补丁的类型。（如图<span lang=EN-US>18</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1041 height=445 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p18.jpg" width=419></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>18</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第二十二步：在<span lang=EN-US>&#8220;</span>本地计算机策略<span lang=EN-US>-&gt;</span>计算机配置<span lang=EN-US>-&gt;</span>管理模板<span lang=EN-US>-&gt;Windows</span>组件<span lang=EN-US>-&gt;Windows update&#8221;</span>中双击<span lang=EN-US>&#8220;</span>指定<span lang=EN-US>Intranet Microsoft</span>更新服务位置<span lang=EN-US>&#8221;</span>，将刚刚建立的<span lang=EN-US>WSUS</span>服务器地址进行添加，使用计算机名和<span lang=EN-US>IP</span>地址都是可以的。（如图<span lang=EN-US>19</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1042 height=445 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p19.jpg" width=419></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>19</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第二十三步：在客户机上通过<span lang=EN-US>&#8220;</span>开始<span lang=EN-US>-&gt;</span>运行<span lang=EN-US>-&gt;</span>输入<span lang=EN-US>CMD&#8221;</span>进入命令行模式。然后敲入<span lang=EN-US>wuauclt.exe /detectnow</span>命令启动更新。（如图<span lang=EN-US>20</span>）</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>　<span lang=EN-US><img id=_x0000_i1043 height=290 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p20.jpg" width=450></span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>20 </span></font></p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　第二十四步：客户端启动了更新设置后我们就可以在服务器上通过管理界面看到这些客户端了。（如图<span lang=EN-US>21</span>）当然所有的更新补丁安装补丁都是在后台进行的，我们在客户端上是不容易查觉的，要想了解客户端补丁安装情况只有通过服务器上的管理界面来查看。</font> <span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><span lang=EN-US><font size=2><img id=_x0000_i1044 height=326 src="http://www.cnitblog.com/images/cnitblog_com/cici/wsus/p21.jpg" width=450> </font></span></p>
<p><span lang=EN-US><br></span><font size=2>　　 </font></p>
<p class=MsoNormal style="TEXT-ALIGN: center" align=center><font size=2>图<span lang=EN-US>21</span></font> </p>
<p><span lang=EN-US><br></span><font size=2>　　</font> <span lang=EN-US><br></span><font size=2>　　总结：经过这二十四步我们就完成了企业内部网络的<span lang=EN-US>Windows update</span>服务器的建立，员工计算机可以连接这台服务器飞速下载并安装补丁了。只有补丁得到及时更新才能最大限度的防止漏洞病毒在内网的传播。</font> <br><br><font size=2>本文相关<a href="http://www.itabloid.cn/post/21.asp">下载</a><br></font></p>
<p><br>&nbsp;</p>
<img src ="http://www.cnitblog.com/cici/aggbug/20793.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2006-12-19 15:21 <a href="http://www.cnitblog.com/cici/archive/2006/12/19/20793.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>