﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>IT博客-曾经沧海难为水-文章分类-网络知识</title><link>http://www.cnitblog.com/zy198782lh/category/7766.html</link><description>曾经沧海难为水，除却巫山不是云。 
取次花丛懒回顾，半缘修道半缘君。</description><language>zh-cn</language><lastBuildDate>Mon, 03 Oct 2011 04:51:51 GMT</lastBuildDate><pubDate>Mon, 03 Oct 2011 04:51:51 GMT</pubDate><ttl>60</ttl><item><title>网络世界的“后门”——端口的故事</title><link>http://www.cnitblog.com/zy198782lh/articles/51225.html</link><dc:creator>Do it right</dc:creator><author>Do it right</author><pubDate>Fri, 07 Nov 2008 07:30:00 GMT</pubDate><guid>http://www.cnitblog.com/zy198782lh/articles/51225.html</guid><wfw:comment>http://www.cnitblog.com/zy198782lh/comments/51225.html</wfw:comment><comments>http://www.cnitblog.com/zy198782lh/articles/51225.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/zy198782lh/comments/commentRss/51225.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/zy198782lh/services/trackbacks/51225.html</trackback:ping><description><![CDATA[<span style="FONT-SIZE: 8pt">　在上网的时候，我们经常会看到&#8220;端口&#8221;这个词，也会经常用到端口号，比如在FTP地址后面增加的&#8220;21&#8221;，21就表示端口号。那么端口到底是什么意思呢？怎样查看端口号呢？下面就将介绍这方面的内容。</span>
<p style="FONT-SIZE: 8pt"><strong><font color=#ff0000>　　端口概念</font></strong></p>
<p style="FONT-SIZE: 8pt">　　在网络技术中，端口（Port）大致有两种意思：一是物理意义上的端口，比如，ADSL Modem、集线器、交换机、路由器用于连接其他网络设备的接口，如RJ-45端口、SC端口等等。二是逻辑意义上的端口，一般是指TCP/IP协议中的端口，端口号的范围从0到65535，比如用于浏览网页服务的80端口，用于FTP服务的21端口等等。我们这里将要介绍的就是逻辑意义上的端口。 </p>
<p style="FONT-SIZE: 8pt"><strong><font color=#ff0000>　　端口分类</font></strong></p>
<p style="FONT-SIZE: 8pt">　　逻辑意义上的端口有多种分类标准，下面将介绍两种常见的分类：</p>
<p style="FONT-SIZE: 8pt"><strong>　　1. 按端口号分布划分</strong></p>
<p style="FONT-SIZE: 8pt">　　（1）知名端口（Well-Known Ports）</p>
<p style="FONT-SIZE: 8pt">　　知名端口即众所周知的端口号，范围从0到1023，这些端口号一般固定分配给一些服务。比如21端口分配给FTP服务，25端口分配给SMTP（简单邮件传输协议）服务，80端口分配给HTTP服务，135端口分配给RPC（远程过程调用）服务等等。</p>
<p style="FONT-SIZE: 8pt">　　（2）动态端口（Dynamic Ports）</p>
<p style="FONT-SIZE: 8pt">　　动态端口的范围从1024到65535，这些端口号一般不固定分配给某个服务，也就是说许多服务都可以使用这些端口。只要运行的程序向系统提出访问网络的申请，那么系统就可以从这些端口号中分配一个供该程序使用。比如1024端口就是分配给第一个向系统发出申请的程序。在关闭程序进程后，就会释放所占用的端口号。</p>
<p style="FONT-SIZE: 8pt">　　不过，动态端口也常常被病毒木马程序所利用，如冰河默认连接端口是7626、WAY 2.4是8011、Netspy 3.0是7306、YAI病毒是1024等等。</p>
<p style="FONT-SIZE: 8pt"><strong>　　2. 按协议类型划分</strong></p>
<p style="FONT-SIZE: 8pt">　　按协议类型划分，可以分为TCP、UDP、IP和ICMP（Internet控制消息协议）等端口。下面主要介绍TCP和UDP端口：</p>
<p style="FONT-SIZE: 8pt">　　（1）TCP端口</p>
<p style="FONT-SIZE: 8pt">　　TCP端口，即传输控制协议端口，需要在客户端和服务器之间建立连接，这样可以提供可靠的数据传输。常见的包括FTP服务的21端口，Telnet服务的23端口，SMTP服务的25端口，以及HTTP服务的80端口等等。</p>
<p style="FONT-SIZE: 8pt">　　（2）UDP端口</p>
<p style="FONT-SIZE: 8pt">　　UDP端口，即用户数据包协议端口，无需在客户端和服务器之间建立连接，安全性得不到保障。常见的有DNS服务的53端口，SNMP（简单网络管理协议）服务的161端口，QQ使用的8000和4000端口等等。</p>
<p style="FONT-SIZE: 8pt"><strong><font color=#ff0000>　　查看端口</font></strong></p>
<p style="FONT-SIZE: 8pt">　　在Windows 2000/XP/Server 2003中要查看端口，可以使用Netstat命令：</p>
<p style="FONT-SIZE: 8pt">　　依次点击&#8220;开始&#8594;运行&#8221;，键入&#8220;cmd&#8221;并回车，打开命令提示符窗口。在命令提示符状态下键入&#8220;netstat -a -n&#8221;，按下回车键后就可以看到以数字形式显示的TCP和UDP连接的端口号及状态（如图）。</p>
<p style="FONT-SIZE: 8pt" align=center><img onerror="this.src='http://www.cnpaf.net/Files/BeyondPic/230174.jpg';" hspace=3 src="http://www.cnpaf.net/Files/BeyondPic/230174.jpg" align=center vspace=1 border=1></p>
<p style="FONT-SIZE: 8pt">&nbsp;</p>
<p style="FONT-SIZE: 8pt">　　小知识：Netstat命令用法</p>
<p style="FONT-SIZE: 8pt">　　命令格式：Netstat －a －e －n －o －s</p>
<p style="FONT-SIZE: 8pt">　　－a 表示显示所有活动的TCP连接以及计算机监听的TCP和UDP端口。</p>
<p style="FONT-SIZE: 8pt">　　－e 表示显示以太网发送和接收的字节数、数据包数等。</p>
<p style="FONT-SIZE: 8pt">　　－n 表示只以数字形式显示所有活动的TCP连接的地址和端口号。</p>
<p style="FONT-SIZE: 8pt">　　－o 表示显示活动的TCP连接并包括每个连接的进程ID（PID）。</p>
<p style="FONT-SIZE: 8pt">　　－s 表示按协议显示各种连接的统计信息，包括端口号。&nbsp; </p>
<p style="FONT-SIZE: 8pt"><br><br><strong><font color=#ff0000>　　关闭/开启端口</font></strong></p>
<p style="FONT-SIZE: 8pt">　　在介绍各种端口的作用前，这里先介绍一下在Windows中如何关闭/打开端口，因为默认的情况下，有很多不安全的或没有什么用的端口是开启的，比如Telnet服务的23端口、FTP服务的21端口、SMTP服务的25端口、RPC服务的135端口等等。为了保证系统的安全性，我们可以通过下面的方法来关闭/开启端口。</p>
<p style="FONT-SIZE: 8pt"><strong><font color=#ff0000>　　关闭端口</font></strong></p>
<p style="FONT-SIZE: 8pt">　　比如在Windows 2000/XP中关闭SMTP服务的25端口，可以这样做：首先打开&#8220;控制面板&#8221;，双击&#8220;管理工具&#8221;，再双击&#8220;服务&#8221;。接着在打开的服务窗口中找到并双击&#8220;Simple Mail Transfer Protocol （SMTP）&#8221;服务，单击&#8220;停止&#8221;按钮来停止该服务，然后在&#8220;启动类型&#8221;中选择&#8220;已禁用&#8221;，最后单击&#8220;确定&#8221;按钮即可。这样，关闭了SMTP服务就相当于关闭了对应的端口。</p>
<p style="FONT-SIZE: 8pt"><strong><font color=#ff0000>　　开启端口</font></strong></p>
<p style="FONT-SIZE: 8pt">　　如果要开启该端口只要先在&#8220;启动类型&#8221;选择&#8220;自动&#8221;，单击&#8220;确定&#8221;按钮，再打开该服务，在&#8220;服务状态&#8221;中单击&#8220;启动&#8221;按钮即可启用该端口，最后，单击&#8220;确定&#8221;按钮即可。</p>
<p style="FONT-SIZE: 8pt">　　提示：在Windows 98中没有&#8220;服务&#8221;选项，你可以使用防火墙的规则设置功能来关闭/开启端口。</p>
<p style="FONT-SIZE: 8pt"><strong><font color=#ff0000>　　常见网络端口</font></strong></p>
<p style="FONT-SIZE: 8pt"><strong>　　21端口 </strong></p>
<p style="FONT-SIZE: 8pt">　　端口说明：21端口主要用于FTP（File Transfer Protocol，文件传输协议）服务，FTP服务主要是为了在两台计算机之间实现文件的上传与下载，一台计算机作为FTP客户端，另一台计算机作为FTP服务器，可以采用匿名（anonymous）登录和授权用户名与密码登录两种方式登录FTP服务器。目前，通过FTP服务来实现文件的传输是互联网上上传、下载文件最主要的方法。另外，还有一个20端口是用于FTP数据传输的默认端口号。</p>
<p style="FONT-SIZE: 8pt">　　在Windows中可以通过Internet信息服务（IIS）来提供FTP连接和管理，也可以单独安装FTP服务器软件来实现FTP功能，比如常见的FTP Serv-U。</p>
<p style="FONT-SIZE: 8pt">　　操作建议：因为有的FTP服务器可以通过匿名登录，所以常常会被黑客利用。另外，21端口还会被一些木马利用，比如Blade Runner、FTP Trojan、Doly Trojan、WebEx等等。如果不架设FTP服务器，建议关闭21端口。</p>
<p style="FONT-SIZE: 8pt"><strong>　　23端口 </strong></p>
<p style="FONT-SIZE: 8pt">　　端口说明：23端口主要用于Telnet（远程登录）服务，是Internet上普遍采用的登录和仿真程序。同样需要设置客户端和服务器端，开启Telnet服务的客户端就可以登录远程Telnet服务器，采用授权用户名和密码登录。登录之后，允许用户使用命令提示符窗口进行相应的操作。在Windows中可以在命令提示符窗口中，键入&#8220;Telnet&#8221;命令来使用Telnet远程登录。</p>
<p style="FONT-SIZE: 8pt">　　操作建议：利用Telnet服务，黑客可以搜索远程登录Unix的服务，扫描操作系统的类型。而且在Windows 2000中Telnet服务存在多个严重的漏洞，比如提升权限、拒绝服务等，可以让远程服务器崩溃。Telnet服务的23端口也是TTS（Tiny Telnet Server）木马的缺省端口。所以，建议关闭23端口。</p>
<img src ="http://www.cnitblog.com/zy198782lh/aggbug/51225.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/zy198782lh/" target="_blank">Do it right</a> 2008-11-07 15:30 <a href="http://www.cnitblog.com/zy198782lh/articles/51225.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>如何突破局域网对上网用户的限制</title><link>http://www.cnitblog.com/zy198782lh/articles/51218.html</link><dc:creator>Do it right</dc:creator><author>Do it right</author><pubDate>Fri, 07 Nov 2008 07:09:00 GMT</pubDate><guid>http://www.cnitblog.com/zy198782lh/articles/51218.html</guid><wfw:comment>http://www.cnitblog.com/zy198782lh/comments/51218.html</wfw:comment><comments>http://www.cnitblog.com/zy198782lh/articles/51218.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/zy198782lh/comments/commentRss/51218.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/zy198782lh/services/trackbacks/51218.html</trackback:ping><description><![CDATA[<span style="FONT-SIZE: 8pt">　可能现在对局域网上网用户限制比较多，比如不能上一些网站，不能玩某些游戏，不能上MSN，端口限制等等，一般就是通过代理服务器上的软件进行限制，如现在谈的最多的ISA Server 2004，或者是通过硬件防火墙进行过滤。下面谈谈如何突破限制，需要分限制情况进行说明：</span>
<p style="FONT-SIZE: 8pt">　　一、单纯的限制某些网站，不能访问，网络游戏（比如联众）不能玩，这类限制一般是限制了欲访问的IP地址。</p>
<p style="FONT-SIZE: 8pt">　　对于这类限制很容易突破，用普通的HTTP代理就可以了，或者SOCKS代理也是可以的。现在网上找HTTP代理还是很容易的，一抓一大把。在IE里加了HTTP代理就可以轻松访问目的网站了。</p>
<p style="FONT-SIZE: 8pt">　　二、限制了某些协议，如不能FTP了等情况，还有就是限制了一些网络游戏的服务器端IP地址，而这些游戏又不支持普通HTTP代理。</p>
<p style="FONT-SIZE: 8pt">　　这种情况可以用SOCKS代理，配合Sockscap32软件，把软件加到SOCKSCAP32里，通过SOCKS代理访问。一般的程序都可以突破限制。对于有些游戏，可以考虑Permeo Security Driver 这个软件。如果连SOCKS也限制了，那可以用socks2http了，不会连HTTP也限制了吧。</p>
<p style="FONT-SIZE: 8pt">　　三、基于包过滤的限制，或者禁止了一些关键字。这类限制就比较强了，一般是通过代理服务器或者硬件防火墙做的过滤。比如：通过ISA Server 2004禁止MSN ，做了包过滤。这类限制比较难突破，普通的代理是无法突破限制的。</p>
<p style="FONT-SIZE: 8pt">　　这类限制因为做了包过滤，能过滤出关键字来，所以要使用加密代理，也就是说中间走的HTTP或者SOCKS代理的数据流经过加密，比如跳板，SSSO， FLAT等，只要代理加密了就可以突破了， 用这些软件再配合Sockscap32，MSN就可以上了。 这类限制就不起作用了。</p>
<p style="FONT-SIZE: 8pt">　　四、基于端口的限制，限制了某些端口，最极端的情况是限制的只有80端口可以访问，也就只能看看网页，连OUTLOOK收信，FTP都限制了。当然对于限制几个特殊端口，突破原理一样。</p>
<p style="FONT-SIZE: 8pt">　　这种限制可以通过以下办法突破，1、找普通HTTP80端口的代理，12.34.56.78:80，象这样的，配合socks2http，把HTTP代理装换成SOCKS代理，然后再配合SocksCap32，就很容易突破了。这类突破办法中间走的代理未 加密。通通通软件也有这个功能。2、用类似FLAT软件，配合SocksCap32，不过所做的FLAT代理最好也是80端口，当然不是80端口也没关系，因为FLAT还支持再通过普通的HTTP代理访问，不是80端口，就需要再加一个80端口的HTTP 代理。这类突破办法中间走的代理加密，网管不知道中间所走的数据是什么。代理跳板也可以做到，不过代理仍然要80端口的。对于单纯是80端口限制，还可以用一些端口转换的技术突破限制。</p>
<p style="FONT-SIZE: 8pt">　　五、以上一些限制综合的，比如有限制IP的，也有限制关键字，比如封MSN， 还有限制端口的情况。</p>
<p style="FONT-SIZE: 8pt">　　一般用第四种情况的第二个办法就可以完全突破限制。只要还允许上网，呵呵，所有的限制都可以突破。</p>
<p style="FONT-SIZE: 8pt">　　六、还有一种情况就是你根本就不能上网，没给你上网的权限或者IP，或者做IP与MAC地址绑定了。</p>
<p style="FONT-SIZE: 8pt">　　两个办法：</p>
<p style="FONT-SIZE: 8pt">　　1、你在公司应该有好朋友吧，铁哥们，铁姐们都行，找一个能上网的机器，借一条通道，装一个小软件就可以解决问题了，FLAT应该可以，有密钥，别人也上不了，而且可以自己定义端口。。其他能够支持这种方式代 理的软件也可以。我进行了一下测试，情况如下：局域网环境，有一台代理上网的服务器，限定了一部分IP， 给予上网权限，而另一部分IP不能上网，在硬件防火墙或者是代理服务器上做的限制。我想即使做MAC地址与IP绑定也没有用了，照样可以突破这个限制。</p>
<p style="FONT-SIZE: 8pt">　　在局域网内设置一台能上网的机器，然后把我机器的IP设置为不能上网的，然后给那台能上网的机器装FLAT服务器端程序，只有500多K， 本机通过FLAT客户端，用SOCKSCAP32加一些软件，如IE，测试上网通过，速度很快，而且传输数据还是加密的，非常棒。</p>
<p style="FONT-SIZE: 8pt">　　2、和网络管理员搞好关系，一切都能搞定，网络管理员什么权限都有，可以单独给你的IP开无任何限制的，前提是你不要给网络管理员带来麻烦，不要影响局域网的正常运转。这可是最好的办法了。 </p>
<p style="FONT-SIZE: 8pt">　　另外，在局域网穿透防火墙，还有一个办法，就是用HTTPTUNNEL，用这个软件需要服务端做配合，要运行httptunnel的服务端，这种方法对局域网端口限制很有效。</p>
<p style="FONT-SIZE: 8pt">　　隐通道技术就是借助一些软件，可以把防火墙不允许的协议封装在已被授权的可行协议内，从而通过防火墙，端口转换技术也是把不允许的端口转换成允许通过的端口，从而突破防火墙的限制。这类技术现在有些软件可以做到，HACKER经常用到这类技术。</p>
<p style="FONT-SIZE: 8pt">　　HTTPTunnel，Tunnel这个英文单词的意思是隧道，通常HTTPTunnel被称之为HTTP暗道，它的原理就是将数据伪装成HTTP的数据形式来穿过防火墙，实际上是在HTTP请求中创建了一个双向的虚拟数据连接来穿透防火墙。说得简单点， 就是说在防火墙两边都设立一个转换程序，将原来需要发送或接受的数据包封装成HTTP请求的格式骗过防火墙，所以它不需要别的代理服务器而直接穿透防火墙。HTTPTunnel刚开始时只有Unix版本，现在已经有人把它移植到Window平台上了，它包 括两个程序，htc和hts，其中htc是客户端，而hts是服务器端，我们现在来看看我是如何用它们的。比如开了FTP的机器的IP是192.168.1.231，我本地的机器的IP是192.168.1.226，现在我本地因为防火墙的原因无法连接到 FTP上，现在用HTTPTunnel的过程如下： </p>
<p style="FONT-SIZE: 8pt">　　第一步：在我的机器上（192.168.1.226）启动HTTPTunnel客户端。启动MS-DOS的命令行方式，然后执行htc -F 8888 192.168.1.231:80命令，其中htc是客户端程序，-f参数表示将来自192.168.1.231:80的数据全部转发到本机的8888端口，这个端口可以随便选，只要本机没有占用就可以。 </p>
<p style="FONT-SIZE: 8pt">　　然后我们用Netstat看一下本机现在开放的端口，发现8888端口已在侦听。</p>
<p style="FONT-SIZE: 8pt">　　第二步：在对方机器上启动HTTPTunnel的服务器端，并执行命令</p>
<p style="FONT-SIZE: 8pt">　　&#8220;hts -f localhost:21 80&#8221;，这个命令的意思是说把本机21端口发出去的数据全部通过80端口中转一下，并且开放80端口作为侦听端口，再用Neststat看一下他的机器，就会发现80端口现在也在侦听状态。 </p>
<p style="FONT-SIZE: 8pt">　　第三步：在我的机器上用FTP连接本机的8888端口，现在已经连上对方的机器了，快点去下载吧！ </p>
<p style="FONT-SIZE: 8pt">　　可是，人家看到的怎么是127.0.0.1而不是192.168.1.231的地址？因为我现在是连接本机的8888端口，防火墙肯定不会有反应，因为我没往外发包，当然局域网的防火墙不知道了。现在连接上本机的8888端口以后，FTP的数据包不管是控 制信息还是数据信息，都被htc伪装成HTTP数据包然后发过去，在防火墙看来，这都是正常数据，相当于欺骗了防火墙。 </p>
<p style="FONT-SIZE: 8pt">　　需要说明的是，这一招的使用需要其他机器的配合，就是说要在他的机器上启动一个hts，把他所提供的服务，如FTP等重定向到防火墙所允许的80端口上，这样才可以成功绕过防火墙！肯定有人会问，如果对方的机器上本身就有WWW服务，也就是说他的80端口 在侦听，这么做会不会冲突？HTTPTunnel的优点就在于，即使他的机器以前80端口开着，现在这么用也不会出现什么问题，正常的Web访问仍然走老路子，重定向的隧道服务也畅通无阻！</p>
<img src ="http://www.cnitblog.com/zy198782lh/aggbug/51218.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/zy198782lh/" target="_blank">Do it right</a> 2008-11-07 15:09 <a href="http://www.cnitblog.com/zy198782lh/articles/51218.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>IIS下一个IP建多个Web站点--主机头名法</title><link>http://www.cnitblog.com/zy198782lh/articles/51168.html</link><dc:creator>Do it right</dc:creator><author>Do it right</author><pubDate>Fri, 07 Nov 2008 02:18:00 GMT</pubDate><guid>http://www.cnitblog.com/zy198782lh/articles/51168.html</guid><wfw:comment>http://www.cnitblog.com/zy198782lh/comments/51168.html</wfw:comment><comments>http://www.cnitblog.com/zy198782lh/articles/51168.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/zy198782lh/comments/commentRss/51168.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/zy198782lh/services/trackbacks/51168.html</trackback:ping><description><![CDATA[<span style="FONT-SIZE: 8pt">由于各种原因，我们有时候需要在一个IP地址上建立多个web站点，在IIS中，我们可能通过简单的设置达到这个目标。</span>
<p style="FONT-SIZE: 8pt">　　在IIS中，每个 Web 站点都具有唯一的、由三个部分组成的标识，用来接收和响应请求：</p>
<p style="FONT-SIZE: 8pt">　　1、IP地址</p>
<p style="FONT-SIZE: 8pt">　　2、端口号</p>
<p style="FONT-SIZE: 8pt">　　3、主机头名。</p>
<p style="FONT-SIZE: 8pt">　　在IIS中，在一个IP地址上建立多个独立的web站点，通常有两种方法，本文以以例子的形式介绍主机头法，使用这种方法可以建立起专业的虚拟主机。</p>
<p style="FONT-SIZE: 8pt">　　环境:假设某公司用一台win2000服务器提供虚拟主机服务，地址是192.168.1.10。在这台服务器已经安装了Internet服务即IIS。</p>
<p style="FONT-SIZE: 8pt">　　现在公司要求网络管理员在服务器上使用一个IP为A、B、C、D四个公司建立独立的网站,每个网站拥有自己独立的域名。四家网站域名分别为:www.a.com，www.b.com，www.c.com和www.d.com。</p>
<p style="FONT-SIZE: 8pt">　　通过使用主机头，站点只需一个IP地址即可维护多个站点。客户可以使用不同的域名访问各自的站点，根本感觉不到这些站点在同一主机上。</p>
<p style="FONT-SIZE: 8pt">　　具体操作如下：</p>
<p style="FONT-SIZE: 8pt">　　1、在win2000服务器为四家公司建立文件夹，做为Web站点主目录。如下：</p>
<table cellSpacing=1 cellPadding=1 width=300 align=center bgColor=#006699 border=0>
    <tbody>
        <tr bgColor=#6699cc>
            <td style="FONT-SIZE: 8pt" width=150>
            <div style="FONT-SIZE: 8pt" align=center>Web站点主目录</div>
            </td>
            <td style="FONT-SIZE: 8pt" width=150>
            <div style="FONT-SIZE: 8pt" align=center>Web站点</div>
            </td>
        </tr>
        <tr bgColor=#a2d0ff>
            <td style="FONT-SIZE: 8pt" width=150>
            <div style="FONT-SIZE: 8pt" align=center>d:\web\a</div>
            </td>
            <td style="FONT-SIZE: 8pt" width=150>
            <div style="FONT-SIZE: 8pt" align=center>A公司网站</div>
            </td>
        </tr>
        <tr bgColor=#d0e8ff>
            <td style="FONT-SIZE: 8pt" width=150>
            <div style="FONT-SIZE: 8pt" align=center>d:\web\b</div>
            </td>
            <td style="FONT-SIZE: 8pt" width=150>
            <div style="FONT-SIZE: 8pt" align=center>B公司网站</div>
            </td>
        </tr>
        <tr bgColor=#a2d0ff>
            <td style="FONT-SIZE: 8pt" width=150>
            <div style="FONT-SIZE: 8pt" align=center>d:\web\c</div>
            </td>
            <td style="FONT-SIZE: 8pt" width=150>
            <div style="FONT-SIZE: 8pt" align=center>C公司网站</div>
            </td>
        </tr>
        <tr bgColor=#d0e8ff>
            <td style="FONT-SIZE: 8pt" width=150>
            <div style="FONT-SIZE: 8pt" align=center>d:\web\d</div>
            </td>
            <td style="FONT-SIZE: 8pt" width=150>
            <div style="FONT-SIZE: 8pt" align=center>D公司网站</div>
            </td>
        </tr>
    </tbody>
</table>
<p style="FONT-SIZE: 8pt">　　2、使用WEB站点管理向导,分别四家公司建立独立的WEB站点,四者最大的不同是使用了不同的主机头名。</p>
<p style="FONT-SIZE: 8pt">　　以下是个表格：</p>
<table cellSpacing=1 cellPadding=1 width=500 align=center bgColor=#336699 border=0>
    <tbody>
        <tr>
            <td style="FONT-SIZE: 8pt" bgColor=#6699cc>
            <div style="FONT-SIZE: 8pt" align=center></div>
            </td>
            <td style="FONT-SIZE: 8pt" bgColor=#6699cc>
            <div style="FONT-SIZE: 8pt" align=center>A公司网站</div>
            </td>
            <td style="FONT-SIZE: 8pt" bgColor=#6699cc>
            <div style="FONT-SIZE: 8pt" align=center>B公司网站</div>
            </td>
            <td style="FONT-SIZE: 8pt" bgColor=#6699cc>
            <div style="FONT-SIZE: 8pt" align=center>C公司网站</div>
            </td>
            <td style="FONT-SIZE: 8pt" bgColor=#6699cc>
            <div style="FONT-SIZE: 8pt" align=center>D公司网站</div>
            </td>
        </tr>
        <tr bgColor=#a2d0ff>
            <td style="FONT-SIZE: 8pt">
            <div style="FONT-SIZE: 8pt" align=center>IP地址</div>
            </td>
            <td style="FONT-SIZE: 8pt" colSpan=4>
            <div style="FONT-SIZE: 8pt" align=center></div>
            <div style="FONT-SIZE: 8pt" align=center>192.168.1.10</div>
            </td>
        </tr>
        <tr bgColor=#d0e8ff>
            <td style="FONT-SIZE: 8pt">
            <div style="FONT-SIZE: 8pt" align=center>TCP端口</div>
            </td>
            <td style="FONT-SIZE: 8pt" colSpan=4>
            <div style="FONT-SIZE: 8pt" align=center></div>
            <div style="FONT-SIZE: 8pt" align=center>80</div>
            </td>
        </tr>
        <tr bgColor=#a2d0ff>
            <td style="FONT-SIZE: 8pt">
            <div style="FONT-SIZE: 8pt" align=center>权限</div>
            </td>
            <td style="FONT-SIZE: 8pt" colSpan=4>
            <div style="FONT-SIZE: 8pt" align=center></div>
            <div style="FONT-SIZE: 8pt" align=center>读取和运行脚本</div>
            </td>
        </tr>
        <tr bgColor=#d0e8ff>
            <td style="FONT-SIZE: 8pt">
            <div style="FONT-SIZE: 8pt" align=center>主机头名</div>
            </td>
            <td style="FONT-SIZE: 8pt">
            <div style="FONT-SIZE: 8pt" align=center>www.a.com</div>
            </td>
            <td style="FONT-SIZE: 8pt">
            <div style="FONT-SIZE: 8pt" align=center>www.b.com</div>
            </td>
            <td style="FONT-SIZE: 8pt">
            <div style="FONT-SIZE: 8pt" align=center>www.c.com</div>
            </td>
            <td style="FONT-SIZE: 8pt">
            <div style="FONT-SIZE: 8pt" align=center>
            <p style="FONT-SIZE: 8pt">www.d.com</p>
            </div>
            </td>
        </tr>
        <tr bgColor=#a2d0ff>
            <td style="FONT-SIZE: 8pt">
            <div style="FONT-SIZE: 8pt" align=center>站点主目录</div>
            </td>
            <td style="FONT-SIZE: 8pt">
            <div style="FONT-SIZE: 8pt" align=center>d:\web\a</div>
            </td>
            <td style="FONT-SIZE: 8pt">
            <div style="FONT-SIZE: 8pt" align=center>d:\web\b</div>
            </td>
            <td style="FONT-SIZE: 8pt">
            <div style="FONT-SIZE: 8pt" align=center>d:\web\c</div>
            </td>
            <td style="FONT-SIZE: 8pt">
            <div style="FONT-SIZE: 8pt" align=center>d:\web\d</div>
            </td>
        </tr>
    </tbody>
</table>
<p style="FONT-SIZE: 8pt" align=left>　　在DNS中将这四个域名注册上，均指向同一地址:192.168.1.10.这样，客户端就可以通过分配指定目录：</p>
<p style="FONT-SIZE: 8pt" align=left>　　www.a.com 访问A公司站点</p>
<p style="FONT-SIZE: 8pt" align=left>　　www.b.com 访问B公司站点</p>
<p style="FONT-SIZE: 8pt" align=left>　　www.c.com 访问C公司站点</p>
<p style="FONT-SIZE: 8pt" align=left>　　www.d.com 访问D公司站点</p>
<p style="FONT-SIZE: 8pt" align=left>　　3、每个站点的主机头名可以在WEB站点建立向导中设置，它与站点的IP地址，TCP端口在同一屏上。也可能通过该站点-&gt;&#8220;属性&#8221;-&gt;&#8220;WEB站点&#8221;标签-&gt;选IP地址右边的"高级"按钮，跳出&#8220;高级多WEB站点配置&#8221;进行配置。</p>
<p style="FONT-SIZE: 8pt" align=left>　　 这种方法建立可以建立专业的虚拟主机，几乎所有使用IIS提供虚拟主机的公司都这样做的。</p>
<img src ="http://www.cnitblog.com/zy198782lh/aggbug/51168.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/zy198782lh/" target="_blank">Do it right</a> 2008-11-07 10:18 <a href="http://www.cnitblog.com/zy198782lh/articles/51168.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>如何安装IIS - WINDOWS XP下IIS的安装教程</title><link>http://www.cnitblog.com/zy198782lh/articles/51167.html</link><dc:creator>Do it right</dc:creator><author>Do it right</author><pubDate>Fri, 07 Nov 2008 02:14:00 GMT</pubDate><guid>http://www.cnitblog.com/zy198782lh/articles/51167.html</guid><wfw:comment>http://www.cnitblog.com/zy198782lh/comments/51167.html</wfw:comment><comments>http://www.cnitblog.com/zy198782lh/articles/51167.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/zy198782lh/comments/commentRss/51167.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/zy198782lh/services/trackbacks/51167.html</trackback:ping><description><![CDATA[安装步骤：<br>1、插入windows xp安装光盘，打开控制面板，然后打开其中的&#8220;添加/删除程序&#8221;<br>2、在添加或删除程序窗口左边点击&#8220;添加/删除Windows组建&#8221;<br>3、捎带片刻系统会启动Windows组建向导，在Internet信息服务（IIS）前面选勾，点击下一步：
<p style="FONT-SIZE: 18pt; LINE-HEIGHT: 150%; FONT-FAMILY: Impact" align=center><img src="http://www.venshop.com/images/iis/iis.ht3.jpg" border=0>
<p style="FONT-SIZE: 18pt; LINE-HEIGHT: 150%; FONT-FAMILY: Impact">4、系统安装成功，系统会自动在系统盘新建网站目录，默认目录为：C:\Inetpub\wwwroot<br>5、打开控制面板－性能和维护－管理工具－Internet 信息服务：
<p style="FONT-SIZE: 18pt; LINE-HEIGHT: 150%; FONT-FAMILY: Impact" align=center><img src="http://www.venshop.com/images/iis/iis.ht4.jpg" border=0>
<p style="FONT-SIZE: 18pt; LINE-HEIGHT: 150%; FONT-FAMILY: Impact">6、在默认网站上点击右键－选择属性：
<p style="FONT-SIZE: 18pt; LINE-HEIGHT: 150%; FONT-FAMILY: Impact" align=center><img src="http://www.venshop.com/images/iis/iis.ht7.jpg" border=0>
<p style="FONT-SIZE: 18pt; LINE-HEIGHT: 150%; FONT-FAMILY: Impact">7、点击主目录：在本地路输入框后点击浏览可以更改网站所在文件位置，默认目录为：C:\Inetpub\wwwroot<br>&nbsp;&nbsp; 在执行权限后面点击配置－调试－教本错误信息，选中：向客户端发送文本错误信息：处理 URL 时服务器出错。请与系统管理员联系。&nbsp; <br>&nbsp;&nbsp; 点击文档：可以设置网站默认首页，推荐删除iisstart.asp，添加index.asp和index.htm<br>&nbsp;&nbsp; 点击目录安全性：点击编辑可以对服务器访问权限进行设置<br>8、把凡人网络购物系统V7.0文件复制到你选择的网站目录下，假设你选择的目录为为默认目录：C:\Inetpub\wwwroot<br>9、把frshop.rar解压之后的文件复制到C:\Inetpub\wwwroot\shop下即可<br>10、您可以通过以下方式访问商城：<br>&nbsp;&nbsp;&nbsp; http://localhost/shop/ 或 http://127.0.0.1/shop/ 或 http://计算机名/shop/ 或 http://本机IP地址/shop/ 访问<br>&nbsp;&nbsp;&nbsp; 其它人可以通过http://计算机名/shop/ 或 http://本机IP地址/shop/ 访问<br>11、如果您有域名，把域名解析到本地IP地址，即可通过http://域名/shop/<br>&nbsp;&nbsp;&nbsp; 注意一般机器为局域网上网，网站只能在局域网内部访问，外部一般访问不了，但是可以安装动态解析软件实现外网访问<br>&nbsp;&nbsp;&nbsp; 在此不做详细解释，可以去网上搜索&#8220;动态解析&#8221;可以找得到<br>12、个人服务器最经常遇到数据库无法更新的问题，解决办法请看<a href="http://www.venshop.com/book/list.asp?id=90" target=_blank><u><font color=#0000ff>http://www.venshop.com/book/list.asp?id=90</font></u></a><br></p>
<img src ="http://www.cnitblog.com/zy198782lh/aggbug/51167.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/zy198782lh/" target="_blank">Do it right</a> 2008-11-07 10:14 <a href="http://www.cnitblog.com/zy198782lh/articles/51167.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>图解Web服务器和FTP服务器安全配置</title><link>http://www.cnitblog.com/zy198782lh/articles/51165.html</link><dc:creator>Do it right</dc:creator><author>Do it right</author><pubDate>Fri, 07 Nov 2008 01:58:00 GMT</pubDate><guid>http://www.cnitblog.com/zy198782lh/articles/51165.html</guid><wfw:comment>http://www.cnitblog.com/zy198782lh/comments/51165.html</wfw:comment><comments>http://www.cnitblog.com/zy198782lh/articles/51165.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/zy198782lh/comments/commentRss/51165.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/zy198782lh/services/trackbacks/51165.html</trackback:ping><description><![CDATA[<p style="FONT-SIZE: 8pt">　　Web和FTP服务器创建好之后，还需要进行适当的管理才能使用户的信息安全有效的被其他访问者访问。Web和FTP 服务器的管理基本相同，包括一些常规管理和安全管理，下面对其中的七个主要方面进行介绍。</p>
<p style="FONT-SIZE: 8pt"><br><font color=#ff0000><strong>　　一、启用过期内容</strong></font></p>
<p style="FONT-SIZE: 8pt">　　启用过期内容就是指通过设置来保证自己的站点的过期信息不被发布出去。当用户的Web和FTP站点上的信息有很强的时效性时，进行过期内容设置是非常必要的，这不但有利于净化用户的Web和FTP站点，而且有利于访问者进行信息查找。在启用过期内容时，用户可直接为整个站点设置，也可为某个目录设置。下面简要介绍过期内容设置过程。 </p>
<p style="FONT-SIZE: 8pt">　　注释:启动过期内容之后，Web浏览器会在浏览时比较当前日期或者时间与设置的过期时间或者时间，以决定是显示原有信息还是更新的信息。 </p>
<p style="FONT-SIZE: 8pt">　　1. 单击&#8220; HTTP标头&#8221;选项卡，如图1所示。在该选项卡中，启用&#8220;启用内容失效&#8221;复选框，激活&#8220;启用内容失效&#8221;选项区域中的选项。 </p>
<p style="FONT-SIZE: 8pt">　　2. 在&#8220;启用内容失效&#8221;选项区域中，用户可以设置内容的过期时间。选择&#8220;在此时刻以后过期&#8221;单选按钮，在其后的文本框中输入一个只值并在其后的下拉列表框中选择一个时间单位，例如， 2 0和天，则在2 0天以后，访问者就不能再访问该站点现在的信息；选择&#8220;在此时刻过期&#8221;单选按钮，从其后的下拉列表框中选择日期，并调节其后的时间微调器的值，用户可直接为过期内容设置过期时间，例如，所选择时间是1 9 9 9年1 2月3 1日1 2：0 0：0 0，那么该站点现在的信息将在1 9 9 9年1 2月3 1日1 2：0 0：0 0过期，不能再被访问；如果要将该站点现在的信息马上过期，选择&#8220;立即过期&#8221;单选按钮。 </p>
<p style="FONT-SIZE: 8pt"><br><font color=#ff0000><strong>　　二、内容分级设置</strong></font></p>
<p style="FONT-SIZE: 8pt">　　如果用户站点的内容并不是针对所有的访问者，需要进行内容分级设置，以防止不具备分级要求的其他访问者查看站点内容。通过分级服务设置，用户可以在每一个Web页的HTTP标头插入一些描述性的标签。当访问者在对用户的站点进行访问时，他的Web浏览器能够先检查到每一个Web页的HTTP标头的分级服务要求，并根据浏览器的分级设置和站点的分级要求来决定哪些内容可以浏览哪些内容不可以浏览。 </p>
<p style="FONT-SIZE: 8pt">　　在预设的情况下，Windows 2000起用的是RSAC(Recreational Software Advisory Council)分级 服务系统进行分级 服务。该Internet分级是斯坦福大学的Donald F. Roberts博士研究的，它主要针对暴力、性、裸体和语言四个方面进行分级设置。在设置分级 服务内容之前，用户须要上网填写一个RSAC分级问卷，以获得一些推荐的内容分级，以便更好地进行分级设置。分级内容设置过程如下： </p>
<p style="FONT-SIZE: 8pt">　　1. 在如图1所示的图中，单击&#8220;编辑分级&#8221;按钮，打开&#8220;内容分级&#8221;对话框，如图2所示。 </p>
<p style="FONT-SIZE: 8pt" align=center><img onerror="this.src='http://www.cnpaf.net/Files/BeyondPic/237408.jpg';" hspace=3 src="http://www.cnpaf.net/Files/BeyondPic/237408.jpg" align=center vspace=1 border=1></p>
<p style="FONT-SIZE: 8pt" align=center>图1 HTTP&#8220; HTTP标头&#8221;选项卡</p>
<p style="FONT-SIZE: 8pt" align=center><img onerror="this.src='http://www.cnpaf.net/Files/BeyondPic/237409.jpg';" hspace=3 src="http://www.cnpaf.net/Files/BeyondPic/237409.jpg" align=center vspace=1 border=1></p>
<p style="FONT-SIZE: 8pt" align=center>图2 "内容分级" 对话框</p>
<p style="FONT-SIZE: 8pt" align=center>　　2. 在&#8220;分级 服务&#8221;选项卡中，单击&#8220;详细信息&#8221;按钮，查看到RSAC分级 服务的Internet页，单击&#8220;分级问卷&#8221;按钮，可连接到RSAC站点上，填写分级问卷。 </p>
<p style="FONT-SIZE: 8pt">　　3. 对RSAC系统有所了解之后，用户就可以设置分级服务的内容，以过滤公司的Web页的内容。单击&#8220;分级&#8221;选项卡，并选择&#8220;分级&#8221;选项卡中的&#8220;此资源启用分级&#8221;复选框，则该选项卡如图3所示。 </p>
<p style="FONT-SIZE: 8pt" align=center><img onerror="this.src='http://www.cnpaf.net/Files/BeyondPic/237410.jpg';" hspace=3 src="http://www.cnpaf.net/Files/BeyondPic/237410.jpg" align=center vspace=1 border=1></p>
<p style="FONT-SIZE: 8pt" align=center>图3 "分级"选项卡</p>
<p style="FONT-SIZE: 8pt"><br>　　4. 在&#8220;类别&#8221;列表框中，选择暴力、性、裸体和语言四个类别中的一种，分级滑块就会显示出来，调节该滑块，可改变所选类别的分级级别。 </p>
<p style="FONT-SIZE: 8pt">　　5. 如果希望对自己的电子邮件进行分级 服务，用户可以在&#8220;岁此内容分级人员的电子邮件名&#8221;文本框中输入自己的电子邮件地址。</p>
<p style="FONT-SIZE: 8pt">　　6. 如果希望单独为分级 服务设置失效时间，可单击&#8220;失效于&#8221;下拉列表框中的下三角按钮，从弹出的电子日历中选择一个日期。</p>
<p style="FONT-SIZE: 8pt">　　7. 设置好之后，单击&#8220;确定&#8221;按钮返回到属性对话框，再单击&#8220;确定&#8221;按钮，保存设置。</p>
<p style="FONT-SIZE: 8pt"><strong><font color=#ff0000>　三、添加网页页脚</font></strong></p>
<p style="FONT-SIZE: 8pt">　　在用户Web站点管理中,用户经常在每一个Web页的前面插入一个由HTML语言编写的脚本文件，作为网页页脚，以增加Web站点的内容。例如，一个用HTML语言编写的脚本文件为Web页增加一些简单的文本和标识图形，甚至包括用户Web站点管理和服务方向等内容。这些内容不但会大大地增加用户Web站点的可读性，而且还可引导访问者对用户Web站点以后内容的阅读。另外，网页页脚还可以减少Web服务器的执行的时间，如果用户的Web站点被其他访问者频繁的访问，使用文档页脚是非常有用的。要添加网页页脚，可参照下面的步骤： </p>
<p style="FONT-SIZE: 8pt">　　1. 创建一个HTML网页页脚文件，并把它保存在自己的Web 服务器所在的硬盘上。 </p>
<p style="FONT-SIZE: 8pt">　　2. 在Internet服务管理器的控制台目录树中(如图4所示)，右击某一个Web站点或者目录子节点，例如，MSADC虚拟目录,从弹出的快捷菜单中，选择&#8220;属性&#8221;命令，打开&#8220;MSADC属性&#8221;对话框，单击&#8220;文档&#8221;选项卡，如图4所示。&nbsp;</p>
<p style="FONT-SIZE: 8pt" align=center><img onerror="this.src='http://www.cnpaf.net/Files/BeyondPic/237416.jpg';" hspace=3 src="http://www.cnpaf.net/Files/BeyondPic/237416.jpg" align=center vspace=1 border=1></p>
<p style="FONT-SIZE: 8pt" align=center>图4 "文档"选项卡</p>
<p style="FONT-SIZE: 8pt"><br>　　3. 在&#8220;文档&#8221;选项卡中，选择&#8220;启用文档页脚&#8221;复选框；在&#8220;启用文档页脚&#8221;文本框中输入页脚文件的完整路径。如果用户不知道页脚文件的完整路经，可单击&#8220;浏览&#8221;按钮，打开&#8220;打开&#8221;对话框进行选择。 </p>
<p style="FONT-SIZE: 8pt">　　4. 单击&#8220;确定&#8221;按钮，返回到属性对话框，再单击&#8220;确定&#8221;按钮保存设置。</p>
<p style="FONT-SIZE: 8pt">　　注释：文档页脚文件并不是一个完整的HTML文档， 它仅仅包含那些HTML标签信息，说明如何安排页脚的内容的显示。例如，通过一个页脚文件，在每一个Web页的前面增加用户所在组织的名称，则该页脚文件应该包含文本内容和如何格式文本的字体及颜色。</p>
<p style="FONT-SIZE: 8pt"><strong><font color=#ff0000>　四、安全与权限设置</font></strong></p>
<p style="FONT-SIZE: 8pt">　　安全与权限设置是IIS保证其站点安全的最重要的保护措施，它可用来控制怎样验证用户的身份以及他们的访问权限。在权安全与限设置过程中，管理员不但可以设置权限和站点安全的继承关系，而且还可以选择要应用的设置，包括验证方法、访问许可、IP地址限制等设置。权限与安全设置过程如下：</p>
<p style="FONT-SIZE: 8pt">　　1. 选择&#8220;所有任务&#8221; |&#8220;权限向导&#8221;命令，打开&#8220;权限向导&#8221;对话框。单击&#8220;下一步&#8221;按钮，打开&#8220;安全设置&#8221;对话框，如图5所示。 </p>
<p style="FONT-SIZE: 8pt" align=center><img onerror="this.src='http://www.cnpaf.net/Files/BeyondPic/237418.jpg';" hspace=3 src="http://www.cnpaf.net/Files/BeyondPic/237418.jpg" align=center vspace=1 border=1></p>
<p style="FONT-SIZE: 8pt" align=center>图5 "权限向导"对话框</p>
<p style="FONT-SIZE: 8pt"><br>　　2. 如果要从父站点或者虚拟目录继承安全性设置，应选择&#8220;继承所有的安全设置&#8221;单选按钮；如果需要选取新的安全性设置，应选择&#8220;请从模板选取新的安全设置。 </p>
<p style="FONT-SIZE: 8pt">　　3. 单击&#8220;下一步&#8221;按钮，打开&#8220; Windows 目录和文件权限&#8221;对话框，如图6所示。</p>
<p style="FONT-SIZE: 8pt" align=center><img onerror="this.src='http://www.cnpaf.net/Files/BeyondPic/237422.jpg';" hspace=3 src="http://www.cnpaf.net/Files/BeyondPic/237422.jpg" align=center vspace=1 border=1></p>
<p style="FONT-SIZE: 8pt" align=center>图6 "Windows 目录和文件权限"对话框<br>&nbsp;</p>
<p style="FONT-SIZE: 8pt">　　4. 如果要保持Windows 目录和文件权限，应选择&#8220;保持目录和文件权限&#8221;单选按钮；如果要保持原来Windows 目录和文件权限并加入新设置的权限，应选择&#8220;原封不动地保持当前的目录和文件许可配置，并加入推荐的许可权限&#8221;单选按钮。这里选择&#8220;推荐：替换全部的目录和文件访问权限&#8221;单选按钮，以新设置的权限替换原有的目录和文件权限。 </p>
<p style="FONT-SIZE: 8pt">　　5. 单击&#8220;下一步&#8221;按钮，打开如图7所示的&#8220;安全摘要&#8221;对话框，在设置列表框中选择要应用的设置，包括验证方法、访问许可、IP地址限制和文件ACL将不能被修改等设置。 </p>
<p style="FONT-SIZE: 8pt" align=center><img onerror="this.src='http://www.cnpaf.net/Files/BeyondPic/237423.jpg';" hspace=3 src="http://www.cnpaf.net/Files/BeyondPic/237423.jpg" align=center vspace=1 border=1></p>
<p style="FONT-SIZE: 8pt" align=center>图7 "安全摘要"对话框</p>
<p style="FONT-SIZE: 8pt"><br>　　6. 单击&#8220;下一步&#8221;按钮，打开&#8220;您已成功的完成IIS 5.0&#8216;权限向导&#8217;&#8221;对话框，再单击&#8220;完成&#8221;即可完成设置。 </p>
<p style="FONT-SIZE: 8pt"><strong><font color=#ff0000>　五、安全认证</font></strong></p>
<p style="FONT-SIZE: 8pt">　　在Windows 2000中，对于通过HTTP协议访问，Internet 信息 服务提供了三种登录认证方式，它们分别是匿名方式、明文方式和询问/应答方式。用户采用那种方式取决于用户建立Internet信息 服务器的的目的。 </p>
<p style="FONT-SIZE: 8pt">　　如果用户建立站点的目的是为了做广告，那么可以选择匿名方式。因为访问者中的大多数是第一次访问用户的站点，用户不可能也没有必要为他们建立帐户。如果希望通过自己的Internet信息 服务器为访问者提供电子邮件寄存或信息交付等网络服务，则需要选用明文方式。因为在这种方式下，访问者必须使用用户名和密码进行访问，可有效的保护私人邮件或信息的安全性。如果用户的Internet信息服务器的访问者主要是企业内部的员工，并且希望服务器中的信息受到最安全的保护，可选择询问/应答方式。这种方式要求访问者在访问之前先进行访问请求，在得到许可后才可进行访问；这样，访问者对用户服务器的访问在用户直接控制下进行。不过这种方式要求访问者使用的浏览器必须是InternetExplorer浏览器，因为其他浏览器不支持这种认证方式。</p>
<p style="FONT-SIZE: 8pt">　　由于在许多Internet信息 服务器上，对Web、FTP及SMTP虚拟 服务器的访问都是匿名的，本节就以匿名访问为例介绍如何进行安全认证设置。 </p>
<p style="FONT-SIZE: 8pt">　　1. 在如图所示的对话框中，单击&#8220;目录安全性&#8221;选项卡，如图8所示。 </p>
<p style="FONT-SIZE: 8pt" align=center><img onerror="this.src='http://www.cnpaf.net/Files/BeyondPic/237424.jpg';" hspace=3 src="http://www.cnpaf.net/Files/BeyondPic/237424.jpg" align=center vspace=1 border=1></p>
<p style="FONT-SIZE: 8pt" align=center>图8 &#8220;目录安全性&#8221;选项卡</p>
<p style="FONT-SIZE: 8pt"><br>　　2. 在&#8220;匿名访问和验证控制&#8221;选项区域中，单击&#8220;编辑&#8221;按钮，打开&#8220;验证方法&#8221;对话框，如图9所示。</p>
<p style="FONT-SIZE: 8pt" align=center><img onerror="this.src='http://www.cnpaf.net/Files/BeyondPic/237425.jpg';" hspace=3 src="http://www.cnpaf.net/Files/BeyondPic/237425.jpg" align=center vspace=1 border=1></p>
<p style="FONT-SIZE: 8pt" align=center>图9 设置匿名访问和验证控制</p>
<p style="FONT-SIZE: 8pt"><br>　　3. 要选择匿名认证方式，启用&#8220;匿名访问&#8221;复选框，并单击&#8220;编辑&#8221;按钮，打开如图10所示的&#8220;匿名账号&#8221;对话框进行设置。 </p>
<p style="FONT-SIZE: 8pt" align=center><img onerror="this.src='http://www.cnpaf.net/Files/BeyondPic/237426.jpg';" hspace=3 src="http://www.cnpaf.net/Files/BeyondPic/237426.jpg" align=center vspace=1 border=1></p>
<p style="FONT-SIZE: 8pt" align=center>图10 设置匿名账号</p>
<p style="FONT-SIZE: 8pt"><br>　　4. 在安装Internet信息 服务时，系统将自动创建一个匿名账号： IUSR计算机名，如果计算机名为LY，则匿名账号为： IUSR_LY。使用&#8220;IUSR 计算机名&#8221;账号可以将Web客户登录到 服务器上。允许匿名服务时，管理员可更改用户匿名请求的的用户账号，并可更改此账号的密码。在&#8220;用户名&#8221;文本框中直接输入用户账号名，或者单击&#8220;浏览&#8221;按钮，打开如图11所示的&#8220;选择Windows用户账号&#8221;对话框选择一个要添加的用户账号。 </p>
<p style="FONT-SIZE: 8pt" align=center><img onerror="this.src='http://www.cnpaf.net/Files/BeyondPic/237427.jpg';" hspace=3 src="http://www.cnpaf.net/Files/BeyondPic/237427.jpg" align=center vspace=1 border=1></p>
<p style="FONT-SIZE: 8pt" align=center>图11 选择Windows用户账号</p>
<p style="FONT-SIZE: 8pt"><br>　　5. 在&#8220;匿名用户账号&#8221;对话框中，启用&#8220;允许IIS控制 密码&#8221;复选框，或者在&#8220; 密码&#8221;文本框中输入用户账号 密码。 </p>
<p style="FONT-SIZE: 8pt">　　6.单击&#8220;确定&#8221;按钮完成匿名访问设置，同时返回到&#8220;验证方法&#8221;对话框，再单击&#8220;确定&#8221;按钮返回到&#8220;默认Web站点属性&#8221;对话框，然后单击&#8220;确定&#8221;按钮关闭对话框。 </p>
<p style="FONT-SIZE: 8pt">　　注释:如果用户的Web和FTP服务禁用匿名访问或访问受NTFS访问控制列表限制时，系统会自动使用明文方式进行认证，需要访问者的用户名和密码。这时，就需要选择登录验证访问方法，Internet信息服务可选的验证方法有基本验证、Windows域服务器的简要验证和Windows验证。一般选择Windows验证，因为基本验证时是一种明文密码验证，可能会造成未经过加密的密码在网络上传输，想危害用户的系统的非法访问者可用协议分析器在验证过程中检查用户密码；Windows域服务器的简要验证是一种简要的身份验证，使Internet信息 服务与Windows 2000域账号管理器一起工作进行验证，仅要求用户账号并将账号 密码保存为加密明文文本；不利于验证信息的安全性。要使用Windows验证，在&#8220;验证方法&#8221;对话框中的&#8220;验证访问&#8221;选项区域中，启用&#8220;继承Windows验证&#8221;复选框。</p>
<p style="FONT-SIZE: 8pt"><strong><font color=#ff0000>　　六、IP地址及域名限制</font></strong></p>
<p style="FONT-SIZE: 8pt">　　通过IP地址及域名限制，用户可禁止某些特定的计算机或者某些区域中的主机对自己的Web和FTP站点及SMTP虚拟服务器的访问。当有大量的攻击和破坏来自于某些地址或者某个子网时，使用这种限制机制是非常有用的。不过，进行IP地址及域名限制的首要条件是用户必须知道网络黑客的计算机使用哪些IP地址或属于哪些网络区域，否则无法进行限制。对基于Internet的信息服务器，站点接受来自于各个方的访问，用户很难进行地址限制。一般，只有基于企业内部网络的信息服务器才使用IP地址及域名进行安全保护。下面就以Web站点为例介绍IP地址及域名限制的设置过程。 </p>
<p style="FONT-SIZE: 8pt">　　1. 在如图8所示的图中，在&#8220; IP地址及域名限制&#8221;文本框中单击&#8220;编辑&#8221;按钮，打开&#8220; IP地址及域名限制&#8221;对话框，如图12所示。 </p>
<p style="FONT-SIZE: 8pt" align=center><img onerror="this.src='http://www.cnpaf.net/Files/BeyondPic/237428.jpg';" hspace=3 src="http://www.cnpaf.net/Files/BeyondPic/237428.jpg" align=center vspace=1 border=1></p>
<p style="FONT-SIZE: 8pt" align=center>图12 设置IP地址及域名限制</p>
<p style="FONT-SIZE: 8pt"><br>　　2. 如果选择&#8220;授权访问&#8221;单选按钮，除了&#8220;例外&#8221;列表框中的计算机外，其他所有的计算机都可访问该Web站点上的内容。如果选择&#8220;拒绝访问&#8221;单选按钮，除了&#8220;例外&#8221;列表框中的计算机外，其他所有的计算机都不能访问该Web站点上的内容。这里选择&#8220;授权访问&#8221;单选按钮并添加没有访问权限的 计算机。 </p>
<p style="FONT-SIZE: 8pt">　　3. 单击&#8220;添加&#8221;按钮，打开&#8220;授权以下访问&#8221;对话框，如图13所示。 </p>
<p style="FONT-SIZE: 8pt" align=center><img onerror="this.src='http://www.cnpaf.net/Files/BeyondPic/237429.jpg';" hspace=3 src="http://www.cnpaf.net/Files/BeyondPic/237429.jpg" align=center vspace=1 border=1></p>
<p style="FONT-SIZE: 8pt" align=center>图13 授权访问</p>
<p style="FONT-SIZE: 8pt"><br>　　4. 如果要对单个 计算机进行限制，选择&#8220;单机&#8221;单选按钮，并在&#8220; IP地址&#8221;文本框中输入要授权的 计算机的IP地址；或者单击&#8220; DNS查找&#8221;按钮，打开&#8220; DNS查找&#8221;对话框，选择某个DNS域中要授权的 计算机。如果要对一组 计算机进行限制，选择&#8220;一组计算机&#8221;单选按钮，在&#8220;网络标识&#8221;文本框中输入要授权的一组计算机中的任何一个计算机的IP地址，并在&#8220;子网掩码&#8221;文本框中输入子网掩码。如果要对某个域中的计算机进行限制，选择&#8220;域名&#8221;单选按钮，并在&#8220;域名&#8221;文本框中输入授权的域的域名。</p>
<p style="FONT-SIZE: 8pt">　　5.单击&#8220;确定&#8221;按钮返回到&#8220;IP地址及域名限制&#8221;对话框。如果还要进行访问授权，可继续单击&#8220;添加&#8221;按进行添加。这样，被添加的单个 计算机、一组 计算机或者一个域的客户可访问 服务器，而其他的客户则没有访问权。 </p>
<p style="FONT-SIZE: 8pt">　　6. 单击&#8220;确定&#8221;按钮返回到&#8220;默认Web站点属性&#8221;对话框，再单击&#8220;确定&#8221;按钮保存设置。</p>
<p style="FONT-SIZE: 8pt"><br><font color=#ff0000><strong>　　七、停止、启动和暂定站点 服务</strong></font></p>
<p style="FONT-SIZE: 8pt">　　在站点维护中，停止、启动和暂定站点服务是经常要进行的工作。例如，当某个站点的内容和设置需要进行比较大的修改时，用户可将该站点的服务停止或者暂停，以便操作。当已经停止或暂停的站点需要启动自己的服务时，就启动它。</p>
<p style="FONT-SIZE: 8pt">　　要停止、启动和暂定某个站点的信息 服务，在控制台目录树中，展开&#8220; Internet信息服务&#8221;节点和 服务器节点，展开服务器节点。如果要暂停某个Web或者FTP站点服务，右击该站点，从弹出的快捷菜单中选择&#8220;暂停&#8221;命令即可；如果要停止某个Web或者FTP站点服务，右击该站点，从弹出的快捷菜单中选择&#8220;停止&#8221;命令即可；如果要启动某个已经暂停或者停止的Web或者FTP站点 服务，右击该站点，从弹出的快捷菜单中选择&#8220;启动&#8221;命令即可</p>
<img src ="http://www.cnitblog.com/zy198782lh/aggbug/51165.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/zy198782lh/" target="_blank">Do it right</a> 2008-11-07 09:58 <a href="http://www.cnitblog.com/zy198782lh/articles/51165.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>局域网优化的六大秘技</title><link>http://www.cnitblog.com/zy198782lh/articles/51163.html</link><dc:creator>Do it right</dc:creator><author>Do it right</author><pubDate>Fri, 07 Nov 2008 01:51:00 GMT</pubDate><guid>http://www.cnitblog.com/zy198782lh/articles/51163.html</guid><wfw:comment>http://www.cnitblog.com/zy198782lh/comments/51163.html</wfw:comment><comments>http://www.cnitblog.com/zy198782lh/articles/51163.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/zy198782lh/comments/commentRss/51163.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/zy198782lh/services/trackbacks/51163.html</trackback:ping><description><![CDATA[<p style="FONT-SIZE: 8pt">合理设置服务器的硬盘&nbsp; </p>
<p style="FONT-SIZE: 8pt">　　使用局域网办公的用户，经常会使用网络来打印材料和访问文件。由于某种原因，网络访问的速度可能会不正常，这时我们往往会错误地认为导致网速降低的原因可能是网络中的某些设备发生了瓶颈，例如网卡、交换机、集线器等，其实对网速影响最大的还是服务器硬盘的速度。因此正确地配置好局域网中服务器的硬盘，将对整个局域网中的网络性能有很大的改善。&nbsp; </p>
<p style="FONT-SIZE: 8pt">　　按规则进行连线&nbsp; </p>
<p style="FONT-SIZE: 8pt">　　大家知道，连接局域网中的每台计算机都是用双绞线来实现的，但是并不是用双绞线把两台计算机简单地相互连接起来，就能实现通信目的，我们必须按照一定的连线规则来进行连线。笔者曾经试图把两台相距100米以外的计算机用双绞线连接起来，从而实现通信，但无论怎么努力都没有连接成功，后来经行家指点，双绞线的连接距离不能超过100米。另外，我们如果需要连接超过100米的两台计算机时，必须使用转换设备。在连接转换设备和交换机时，我们还必须进行跳线。这是因为以太网中，一般是使用两对双绞线，排列在1、2、3、6的位置，如果使用的不是两对线，而是将原配对使用的线分开使用，就会形成串扰，对网络性能有较大影响。10M网络环境这种情况不明显，100M的网络环境下如果流量大或者距离长，网络就会无法联通。&nbsp; </p>
<p style="FONT-SIZE: 8pt">　　正确使用&#8220;桥&#8221;式设备&nbsp; </p>
<p style="FONT-SIZE: 8pt">　　&#8220;桥&#8221;式设备通常是用于同一网段的网络设备，而路由器则是用于不同区段的网络设备。笔者所在单位曾经安装一套微波联网设备，物理设备联通以后上网调试，服务器上老是提示当前网段号应是对方的网段号。将服务器的网段号与对方改为一致后，服务器的报警消失了。啊！原来这是一套具有桥接性质的设备。后来与另外一个地点安装微波联网设备，换用了其他一家厂商的产品，在连接以前我们就将两边的网段号改为一致，可当装上设备以后，服务器又出现了报警：当前路由错误。修改了一边的网段以后，报警消失了。由此可见，正确区分&#8220;路由&#8221;设备和&#8220;桥式&#8221;设备，在设置网络参数方面是很重要的。&nbsp; </p>
<p style="FONT-SIZE: 8pt">　　严格执行接地要求&nbsp; </p>
<p style="FONT-SIZE: 8pt">　　由于在局域网中传输的都是一些弱信号，如果操作稍有不当或者没有按照网络设备的具体操作要求来办的话，就可能在联网中出现干扰信息，严重的能导致整个网络不通。特别是一些网络转接设备，由于涉及到远程线路，它对接地的要求非常严格，否则该网络设备将达不到规定的连接速率，从而在联网的过程中产生各种莫名其妙的故障现象。笔者曾经无意将路由器的电源插头插在了市电的插座上，结果128K DDN专线就是无法和互联网联通。电信局来人检查线路都很正常，最后检查路由器电源的零地电压，发现不对，换回到UPS的插座上，一切恢复正常。另外一次，路由器的电源插头接地端坏掉，从而造成数据包经常丢失，做Ping连接时，时好时坏，更换电源线后一切正常。由此可见，我们在使用网络设备时，一定要在设备规定的条件下进行，否则将会给我们的工作带来很大的麻烦。&nbsp; </p>
<p style="FONT-SIZE: 8pt">　　使用质量好、速度快的网卡&nbsp; </p>
<p style="FONT-SIZE: 8pt">　　在局域网中，计算机与计算机之间不能通信是很正常的事情，引起的故障原因可能有很多。笔者曾经统计，局域网中出现的故障大部分与网卡有关，或者是网卡没有正确安装好，或者是网络线接触不良，也有可能是网卡比较旧，不能被计算机正确识别，另外也有的网卡安装在服务器中，经受不住大容量数据的冲击，最终报废等。因此，为了避免上述的现象发生，我们一定要舍得投资，如果网卡是安装在服务器中，一定要使用质量好的网卡，因为服务器一般都是不间断运行，只有质量好的网卡才能长时间进行&#8220;工作&#8221;，另外由于服务器传输数据的容量较大，因此我们购买的网卡容量必须与之匹配，这样才能实现&#8220;好马配好鞍&#8221;。&nbsp; </p>
<p style="FONT-SIZE: 8pt">　　合理设置交换机&nbsp; </p>
<p style="FONT-SIZE: 8pt">　　交换机是局域网中的一个重要的数据通讯设备，正确合理地使用交换机也能很好地改善网络中的数据传输性能。笔者曾经将交换机端口配置为100M全双工，而服务器上安装了一块型号为Intel100M EISA网卡，安装以后一切正常，但在大流量负荷数据传输时，速度变得极慢，最后发现这款网卡不支持全双工。将交换机端口改为半双工以后，故障消失了。这说明交换机的端口与网卡的速率和双工方式必须一致。目前有许多自适应的网卡和交换机，按照原理，应能正确适应速率和双工方式，但实际上，由于品牌的不一致,往往不能正确实现全双工方式。明明服务器网卡设为全双工，但交换机的双工灯就是不亮，只有手工强制设定才能解决。因此，我们在设置网络设备参数时，一定要参考服务器或者其他工作站上的网络设备参数，尽量能使各个设备匹配工作</p>
<img src ="http://www.cnitblog.com/zy198782lh/aggbug/51163.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/zy198782lh/" target="_blank">Do it right</a> 2008-11-07 09:51 <a href="http://www.cnitblog.com/zy198782lh/articles/51163.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>还谈ARP欺骗</title><link>http://www.cnitblog.com/zy198782lh/articles/51005.html</link><dc:creator>Do it right</dc:creator><author>Do it right</author><pubDate>Mon, 03 Nov 2008 07:19:00 GMT</pubDate><guid>http://www.cnitblog.com/zy198782lh/articles/51005.html</guid><wfw:comment>http://www.cnitblog.com/zy198782lh/comments/51005.html</wfw:comment><comments>http://www.cnitblog.com/zy198782lh/articles/51005.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/zy198782lh/comments/commentRss/51005.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/zy198782lh/services/trackbacks/51005.html</trackback:ping><description><![CDATA[<div style="FONT-SIZE: 8pt"><font size=2>我们今天主要是聊ARP协议。<br>　　<br>　　了解ARP协议是非常有必要的，局域网内的通讯它必不可少，而且作用非常大，在后续的学习中，我们还将会遇到ARP欺骗等比较重要的东东。所以，俺将模拟刚才的那个问题，来跟大家一起探讨。<br>　　<br>　　一、ARP的协议结构分析</font>
<p><span style="FONT-SIZE: larger"><font size=2>　　IP数据包常通过以太网发送。以太网设备并不识别32位IP地址：它们是以48位以太网地址传输以太网数据包的。因此，IP驱动器必须把IP目的地址转换成以太网网目的地址。在这两种地址之间存在着某种静态的或算法的映射，常常需要查看一张表。地址解析协议(Address Resolution Protocol，ARP)就是用来确定这些映象的协议。</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>　　ARP工作时，送出一个含有所希望的IP地址的以太网广播数据包。目的地主机，或另一个代表该主机的系统，以一个含有IP和以太网地址对的数据包作为应答。发送者将这个地址对高速缓存起来，以节约不必要的ARP通信。如果有一个不被信任的节点对本地网络具有写访问许可权，那么也会有某种风险。这样一台机器可以发布虚假的ARP报文并将所有通信都转向它自己，然后它就可以扮演某些机器，或者顺便对数据流进行简单的修改。ARP机制常常是自动起作用的。在特别安全的网络上， ARP映射可以用固件，并且具有自动抑制协议达到防止干扰的目的。</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>图1 以太网上的ARP报文格式</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2><img alt="" src="http://www.freebsdzw.cn/userfiles/image/20080117094817242.jpg"></font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>图1是一个用作IP到以太网地址转换的ARP报文的例子。在图中每一行为32位，也就是4个八位组表示，在以后的图中，我们也将遵循这一方式。</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>&nbsp;&nbsp;&nbsp; 硬件类型字段指明了发送方想知道的硬件接口类型，以太网的值为1。协议类型字段指明了发送方提供的高层协议类型，IP为0806（16进制）。硬件地址长度和协议长度指明了硬件地址和高层协议地址的长度，这样ARP报文就可以在任意硬件和任意协议的网络中使用。操作字段用来表示这个报文的目的，ARP请求为1，ARP响应为2，RARP请求为3，RARP响应为4。</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>&nbsp;&nbsp;&nbsp; 当发出ARP请求时，发送方填好发送方首部和发送方IP地址，还要填写目标IP地址。当目标机器收到这个ARP广播包时，就会在响应报文中填上自己的48位主机地址。</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>二、模拟环境:ARP捕包分析<br>　　<br>　　比较简单，所以没有画拓朴图。</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>　　思路：使用两台带WEB管理的路由（A和B），设同一IP（192。168。22。1），用一台PC（192。168。22。5）接入其中一台，打开WEB管理介面。然后立即切换到另一台路由（就是野蛮的把网线拔下换到别一台），再接着打开WEB管理，看会有什么现像发生。</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>　　（1）接入A，打开WEB管理。捕包如下：</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2><img alt="" src="http://www.freebsdzw.cn/userfiles/image/20080117101017794.jpg"></font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>由上图我们可以看到，再进行通讯之前，会先进行ARP请求，然后再是HTTP连接的建立。上面所捕的目标MAC地址是FF：FF：FF：FF：FF：FF，目标IP是：192。168。22。1。其意义就是这是一个广播包，主机192。168。22。5希望得到192。168。22。1的MAC地址。</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>&nbsp;三: ARP地址表的作用,清空ARP缓存的作用</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>　　（2）立即把网线拔下接入到B，再打开WEB管理。可是我却发现，立即就能访问。也就是说没有出现刚才所说，需要清空ARP缓存的情况。怎么回事？看下面我们捕包的截图：</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2><img height=282 alt="" src="http://www.freebsdzw.cn/userfiles/image/arp11.jpg" width=600></font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>图蓝色部分是A的包，为了明显区分，我把B上的WEB访问端口改了下，这样我们就看到是褐色的了，并被omnipeek识别为使用了代理。我们发现蓝色和褐色之间，并没有ARP的请求与获取（SMB不用管），也就是说没有做任何动作，就可以访问B了。为什么呢？换了一个设备MAC地址应该是不同的啊！大家看上面有个蓝色选中区域，是一个从Draytek:27:9A:25 发出来的请求192。168。22。6的ARP请求包，而这个MAC地址的IP是192。168。22。1（即是我们设置给AB路由的IP），请大家看上图的解码部分。由此我们便非常清楚了，在我们进行HTTP的连接之前，路由器已经把自己的MAC地下送过来了（因为俺在B上把syslog服务器设给了192。168。22。6，当时这台机器不在线），所以我们没有任何感觉，就可以正常打开B的WEB管理了。</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>　　目的没有达到，我们得继续。</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>　　<br>&nbsp;&nbsp; （3）我们再把网线拔出来，重新接回A，再立即访问A的WEB管理介面。终于不能打开了。看捕包截图：</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2><img alt="" src="http://www.freebsdzw.cn/userfiles/image/arp12.jpg"></font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>由上图我们看到，我们发出的HTTP请求没有得到回应，于是，我立即打开CMD，输入ARP &#8211;D ，清空ARP缓存。接着就看到出现新的ARP请求，完了后HTTP也可以访问了。</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>&nbsp;&nbsp; 目标完成！</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>&nbsp;&nbsp; 总结：</font></span></p>
<p><span style="FONT-SIZE: larger"><font size=2>&nbsp;&nbsp; 局域网的通信是基于MAC地址的，而更多的程序都是基于IP地址，这就要有IP到MAC的映射了。一般情况，当机器在完成了映射的学习之后，都会在缓存中保存一段时间，所以这个时候更换了网络设备，也就更换了MAC地址，而映射却没有更新，便造成了不能访问的假像。而我们只须把这缓存清空让机器重新学习一次即可。</font></span></p>
</div>
<img src ="http://www.cnitblog.com/zy198782lh/aggbug/51005.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/zy198782lh/" target="_blank">Do it right</a> 2008-11-03 15:19 <a href="http://www.cnitblog.com/zy198782lh/articles/51005.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>虚拟专用网络VPN</title><link>http://www.cnitblog.com/zy198782lh/articles/51004.html</link><dc:creator>Do it right</dc:creator><author>Do it right</author><pubDate>Mon, 03 Nov 2008 07:15:00 GMT</pubDate><guid>http://www.cnitblog.com/zy198782lh/articles/51004.html</guid><wfw:comment>http://www.cnitblog.com/zy198782lh/comments/51004.html</wfw:comment><comments>http://www.cnitblog.com/zy198782lh/articles/51004.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/zy198782lh/comments/commentRss/51004.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/zy198782lh/services/trackbacks/51004.html</trackback:ping><description><![CDATA[<div id=art style="FONT-SIZE: 8pt; MARGIN: 15px" width="100%">
<div><font size=2>为了在黑站或者聊QQ的时候隐藏自己的IP而不至于暴露身份，又或者为了进入韩国的游戏服务器玩游戏，大家可谓是煞费苦心了。满世界的找代理服务器，辛苦找到一个能用的，没多大会儿功夫又不行了。难道除了用代理服务器，我们就没有更好的选择了？呵呵，当然是不了。我们还可以选择用VPN哦，先简单介绍一下VPN的原理，然后请出我们的主角：Hotspot Shield <br>&nbsp;&nbsp;&nbsp; VPN的英文全称是&#8220;Virtual Private Network&#8221;，翻译过来就是&#8220;虚拟专用网络&#8221;。顾名思义，虚拟专用网络我们可以把它理解成是虚拟出来的企业内部专线。它可以通过特殊的加密的通讯协议在连接在Internet上的位于不同地方的两个或多个企业内部网之间建立一条专有的通讯线路，就好比是架设了一条专线一样，但是它并不需要真正的去铺设光缆之类的物理线路。这就好比去电信局申请专线，但是不用给铺设线路的费用，也不用购买路由器等硬件设备。VPN技术原是路由器具有的重要技术之一，目前在交换机，防火墙设备或WINDOWS2000等软件里也都支持VPN功能，一句话，VPN的核心就是在利用公共网络建立虚拟私有网。&nbsp;&nbsp;&nbsp; 通俗的说成是把两个以上的局域网变成同一个局域网，大家可以共同实现各自网内的资源的共享，就好像在同一个网内。应用方面可以实现ERP、OA、CRM等应用软件的移动办公和异地分公司的使用、协同办公。</font></div>
<div><font size=2>VPN定义为&#8220;采用加密和认证技术，在公共网络上建立安全专用隧道的网络&#8221;。随着IP安全标准的问世和无所不在的IP网，VPN现在已经成为大多数企业可行的备选方案。 </font></div>
<div><font size=2>一、VPN实现方式 </font></div>
<div><font size=2>VPN有以下几种实现方式： </font></div>
<div><font size=2>1．自行管理。企业拥有和全面管理基于Internet的VPN。这种方法为企业提供了灵活性，使其能够控制VPN的部署和管理。但是，存在着组网范围窄、扩充能力弱、基础设施必须支持全球电子商务以及需要企业一周七天、全天24小时的管理服务等问题，这些问题通常使企业不愿意投资采用。 </font></div>
<div><font size=2>2．全面外包。这是一种可以由一系列合作伙伴实现的管理服务，包括Internet服务供应商(ISP)和安全集成合作伙伴。通过这种方式，公司可以迅速部署、简便实现全球扩充，没有日常的网络管理问题。 </font></div>
<div><font size=2>3．混合或共享管理方法。合作伙伴负责基础设施部署和管理的主要部分，而企业则对策略定义和安全管理的关键方面保持控制能力。 </font></div>
<div><font size=2>二、VPN的发展趋势：外包 </font></div>
<div><font size=2>随着VPN市场的加速发展，一个重要趋势是转向外包。部署这些网络的公司正选择把VPN部署和维护工作外包给Internet服务供应商(ISP)、应用服务供应商(ASP)和其他连接供应商。外包的动因有：构建和运行全球网络的成本问题、希望把重点放在核心能力上、改善网络性能等等。 </font></div>
<div><font size=2>1．外包给企业带来如下好处 </font></div>
<div><font size=2>（1）灵活性和扩充性: 需要在VPN服务中增加新站点或用户时，只需服务供应商安装一条带有用户端设备(CPE)或安全客户端软件的接入链路。服务供应商负责所需的任何站点和主干级开通工作。最优的VPN设计只需通过一条连接实现专用Intranet、半专用Extranet和公共Internet接入。这种整合能力使企业节约了成本，同时也给服务供应商带来了优势，因为服务供应商可以在当前专用网络和公共网络边界的内部和之间低成本扩大服务。 </font></div>
<div><font size=2>（2）迅速部署和触及全球：VPN 地理覆盖范围可以简便地进行扩展，连接世界各地的个人和多用户办公室，同时支持流行的应用和协议。企业通过利用服务供应商的主干，而不是构建自己的主干网，把网络扩展到内部有限资源之外，如Internet上。 </font></div>
<div><font size=2>（3）降低运营成本: 管理型端到端VPN服务可以提供全面的服务质量(QoS)和服务水平协议(SLA)性能，支持要求最苛刻的商业应用。通过利用外包合作伙伴的专业知识及专用资源，企业不必再招聘技术专家。 </font></div>
<div><font size=2>2．外包同样给服务供应商带来许多好处 </font></div>
<div><font size=2>（1）扩收入来源：增加了虚拟主机、应用托管和电子商务支持等增值服务。 </font></div>
<div><font size=2>（2）迅速部署：由于不需改变现有的核心网络，因此可以迅速部署新的基于CPE的服务，提高市场占有率。 </font></div>
<div><font size=2>（3）提供差别化服务：下一代功能如QoS和识别SLA的路由和交换技术，将给服务供应商提供竞争优势。 </font></div>
<div><font size=2>（4）调整与客户的战略关系：由于服务供应商提供的是增值服务而不是带宽，服务供应商和客户将建立起长期的关系。 </font></div>
<div><font size=2>三、VPN涵盖的功能和标准 </font></div>
<div><font size=2>由于VPN产品把机密的数据和网络资源与不友好的网络分隔开来，因此它在任何地方都必须像防火墙一样强健。强大的认证、密码、X.509v3数字证书和ICS认证的防火墙功能确保VPN能够保护数据的机密性。VPN安全策略是基于标准的，这些标准非常强健、稳定。 </font></div>
<div><font size=2>1．服务水平协议(SLA)。是端到端VPN解决方案的一种关键功能，它和网络安全一样重要。SLA提供了具体的性能标准，确保VPN能够支持可靠的商业服务。同时，为网络性能规划和应用提供了宝贵的数据。SLA应涵盖各条链路及所有客户站点之间的整体性能。 </font></div>
<div><font size=2>2．服务质量(QoS)功能。服务质量对企业要求的优先通信和管理接入VPN至关重要。 </font></div>
<div><font size=2>四、选用VPN方案时应注意的问题 </font></div>
<div><font size=2>选用VPN方案时要注意基于用户端的VPN服务和基于网络的VPN服务之间的差别。前者包括CPE，实现真正的端到端安全和性能管理。后者则主要是使用服务供应商业务点(POP)中的设备开通，在最后一公里上不能提供同样的保障。 </font></div>
<div><font size=2>基于用户端的解决方案应注意以下几个关键问题： </font></div>
<div><font size=2>1．集中化策略管理。这是构建大规模VPN解决方案的关键。通过全面分布VPN配置和安全策略实现集中控制，策略管理简化了VPN开通和管理工作。供应商网络成为一个一体化系统，而不是不同产品拼凑在一起的集合，它能够为网络上任何地方的任何灵活服务集中提供支持。 </font></div>
<div><font size=2>2．强大的安全和认证。VPN解决方案与防火墙一样关键。服务平台应能够紧密地与其他企业防火墙和入侵检测系统实现同步管理。平台中应包括一个紧密集成的经过ICSA认证的防火墙。为了实现用户认证功能，平台应支持SecurID令牌或X.509数字证书。应避免采用通用操作系统作为VPN设备的基础，因为这些操作系统可能充满了安全漏洞。 </font></div>
<div><font size=2>3．全面集成。由于VPN是保证商业合作伙伴和企业客户安全通信的网络，因此产品线中必须全面集成和管理一套互补的技术和设备。VPN可以使用专用VPN路由器构建，也可以把VPN网关附加连接在现有的路由器上。下一代VPN路由器将是专用的，提供紧密集成的IP路由、安全、防火墙和带宽管理功能。 </font></div>
<div><font size=2>VPN网关通常是一种低成本设备，它将在过去安装的IP网络之上，叠加提供隧道加密和防火墙服务等功能。 </font></div>
<div><font size=2>4．符合标准。安全VPN采用的标准是网际安全协议(IPSec)，这是一项Internet工程任务小组(IETF)标准，并不是所有供应商都部署了带有128位IPSec加密技术的管理型VPN服务。 </font></div>
<div><font size=2>5．多个认证中心(CA)支持。企业不应局限于专有的认证中心(CA)或认证注册协议，通过支持多个CA，如Entrust和VeriSign，网络管理员可以选择最优秀的公共密钥基础设施(PKI)技术。 </font></div>
<div><font size=2>6．硬件加速加密。执行加密和解密要求密集型处理能力，特别是在执行自动密钥交换时。对T-3之类的高速应用，服务平台应具有硬件加速加密功能。低速应用可以运行基于软件的加密功能。 </font></div>
<div><font size=2>7．扩充能力。大多数企业面临着不断变化的网络需求，包括更快速的连接和越来越多的连接位置。实现VPN解决方案后，不必更换所有硬件和软件。VPN体系结构至少应支持数十台VPN网关和数千个VPN客户端。 </font></div>
<div><font size=2>五、构建端到端安全VPN </font></div>
<div><font size=2>朗讯的安全VPN系列包括下述组成部分： </font></div>
<div><font size=2>1. 策略管理。安全管理服务器(LSMS)和QVPN Builder是一种集成化集中式的VPN策略管理软件，也是朗讯安全VPN系列的核心。LSMS为远程接入应用而优化，可以处理公共密钥基础设施、接合RADIUS和SecurID用户认证服务器、管理VPN配置文件、防火墙规则和QoS策略定义。LSMS和QVPN Builder相集成，可以管理数百个VPN网关、Access Point、Pipeline和SuperPipe VPN路由器及数千个IPSec Client，它一次可以管理最多2.4万条VPN隧道。 </font></div>
<div><font size=2>2．VPN防火墙。这为IP网络提供了一种经济的VPN重叠方法，包括防火墙和硬件加密服务。VPN防火墙模块提供了专用的平台，它采用硬件加密技术，可以保持75Mbps的3DES吞吐量，支持最多2000条同步隧道，它还支持高度机密的企业内部网使用的高级安全特性，包括ICSA认证和NSA认证的防火墙及强大的认证和接入控制功能。 </font></div>
<div><font size=2>3．VPN客户端。朗讯IPSec客户端软件支持RADIUS或SecurID基于一次性令牌的认证系统。在IPSec客户端连接到安全VPN系列中的任何网关时，它自动透明地认证用户身份，执行安全策略。可以集中管理配置，确保通过LSMS严格地实施接入权限。 </font></div>
<div><font size=2>4．VPN路由器。Access Point和Pipeline/SuperPipe路由器把路由、带宽管理、 VPN和防火墙功能融合在一个综合服务平台中。这些平台可以部署在用户端，也可以部署在服务供应商的业务点，同时为任何规模的站点间应用和远程接入应用提供路由器和网关功能。 </font></div>
<div><font size=2>六、结语 </font></div>
<div><font size=2>从根本上看，管理型VPN服务扩大了企业控制的范围。在混合VPN配置中，部署和管理VPN策略定义对公司过于复杂，公司不能有效地内部处理这些问题，因此外包是许多企业最好的选择。</font></div>
</div>
<img src ="http://www.cnitblog.com/zy198782lh/aggbug/51004.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/zy198782lh/" target="_blank">Do it right</a> 2008-11-03 15:15 <a href="http://www.cnitblog.com/zy198782lh/articles/51004.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>五类IP地址的划分</title><link>http://www.cnitblog.com/zy198782lh/articles/50998.html</link><dc:creator>Do it right</dc:creator><author>Do it right</author><pubDate>Mon, 03 Nov 2008 06:19:00 GMT</pubDate><guid>http://www.cnitblog.com/zy198782lh/articles/50998.html</guid><wfw:comment>http://www.cnitblog.com/zy198782lh/comments/50998.html</wfw:comment><comments>http://www.cnitblog.com/zy198782lh/articles/50998.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/zy198782lh/comments/commentRss/50998.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/zy198782lh/services/trackbacks/50998.html</trackback:ping><description><![CDATA[<p class=MsoNormal style="FONT-SIZE: 10pt; MARGIN: 0cm 0cm 0pt"><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">1</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">．</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">A</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">IP</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">地址</span><span style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt"> <span lang=EN-US><br></span></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">一个</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">A</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">IP</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">地址由</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">1</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">字节（每个字节是</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">8</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">位）的网络地址和</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">3</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">个字节主机地址组成，网络地址的最高位必须是</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">&#8220;<st1:chmetcnv w:st="on" UnitName="&#8221;" SourceValue="0" HasSpace="False" Negative="False" NumberType="1" TCSC="0">0&#8221;</st1:chmetcnv>,</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">即第一段数字范围为</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">1</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">～</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">127</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">。每个</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">A</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类地址可连接</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">16387064</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">台主机，</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">Internet</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">有</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">126</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">个</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">A</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类地址。</span><span style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt"> <span lang=EN-US><br>2</span></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">．</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">B</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">IP</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">地址</span><span style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt"> <span lang=EN-US><br></span></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">一个</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">B</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">IP</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">地址由</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">2</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">个字节的网络地址和</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">2</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">个字节的主机地址组成，网络地址的最高位必须是</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">&#8220;<st1:chmetcnv w:st="on" UnitName="&#8221;" SourceValue="10" HasSpace="False" Negative="False" NumberType="1" TCSC="0">10&#8221;</st1:chmetcnv></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">，即第一段数字范围为</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">128</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">～</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">191</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">。每个</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">B</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类地址可连接</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">64516</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">台主机，</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">Internet</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">有</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">16256</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">个</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">B</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类地址。</span><span style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt"> <span lang=EN-US><br>3</span></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">．</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">C</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">IP</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">地址</span><span style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt"> <span lang=EN-US><br></span></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">一个</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">C</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类地址是由</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">3</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">个字节的网络地址和</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">1</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">个字节的主机地址组成，网络地址的最高位必须是</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">&#8220;<st1:chmetcnv w:st="on" UnitName="&#8221;" SourceValue="110" HasSpace="False" Negative="False" NumberType="1" TCSC="0">110&#8221;</st1:chmetcnv></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">，即第一段数字范围为</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">192</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">～</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">223</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">。每个</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">C</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类地址可连接</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">254</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">台主机，</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">Internet</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">有</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">2054512</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">个</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">C</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类地址。</span><span style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt"> <span lang=EN-US><br>4</span></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">．</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">D</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类地址用于多点播送。</span><span style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt"> <span lang=EN-US><br></span></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">第一个字节以</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">&#8220;<st1:chmetcnv w:st="on" UnitName="&#8221;" SourceValue="1110" HasSpace="False" Negative="False" NumberType="1" TCSC="0">1110&#8221;</st1:chmetcnv></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">开始，第一个字节的数字范围为</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">224</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">～</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">239</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">，是多点播送地址，用于多目的地信息的传输，和作为备用。全零（</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">&#8220;<st1:chsdate w:st="on" Year="1899" Month="12" Day="30" IsLunarDate="False" IsROCDate="False">0.0.0</st1:chsdate>.0&#8221;</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">）地址对应于当前主机，全</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">&#8220;<st1:chmetcnv w:st="on" UnitName="&#8221;" SourceValue="1" HasSpace="False" Negative="False" NumberType="1" TCSC="0">1&#8221;</st1:chmetcnv></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">的</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">IP</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">地址（</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">&#8220;255.255.<st1:chmetcnv w:st="on" UnitName="&#8221;" SourceValue="255.255" HasSpace="False" Negative="False" NumberType="1" TCSC="0">255.255&#8221;</st1:chmetcnv></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">）是当前子网的广播地址。</span><span style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt"> <span lang=EN-US><br>5</span></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">．</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">E</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类地址</span><span style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt"> <span lang=EN-US><br></span></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">以</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">&#8220;<st1:chmetcnv w:st="on" UnitName="&#8221;" SourceValue="11110" HasSpace="False" Negative="False" NumberType="1" TCSC="0">11110&#8221;</st1:chmetcnv></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">开始，即第一段数字范围为</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">240</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">～</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">254</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">。</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">E</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类地址保留，仅作实验和开发用。</span><span style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt"> <span lang=EN-US><br></span></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">几种用作特殊用途的</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">IP</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">地址</span><span style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt"> <span lang=EN-US><br></span></span><span style="FONT-FAMILY: 宋体; mso-bidi-font-family: 宋体; mso-bidi-font-size: 10.5pt">①</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">主机段（即宿主机）</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">ID</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">全部设为</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">&#8220;<st1:chmetcnv w:st="on" UnitName="&#8221;" SourceValue="0" HasSpace="False" Negative="False" NumberType="1" TCSC="0">0&#8221;</st1:chmetcnv></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">的</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">IP</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">地址称之为网络地址，如</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">129</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">．</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">45</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">．</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">0</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">．</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">0</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">就是</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">B</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类网络地址。</span><span style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt"> <span lang=EN-US><br></span></span><span style="FONT-FAMILY: 宋体; mso-bidi-font-family: 宋体; mso-bidi-font-size: 10.5pt">②</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">主机</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">ID</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">部分全设为</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">&#8220;<st1:chmetcnv w:st="on" UnitName="&#8221;" SourceValue="1" HasSpace="False" Negative="False" NumberType="1" TCSC="0">1&#8221;</st1:chmetcnv></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">（即</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">255</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">）的</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">IP</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">地址称之为广播地址，如</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">129</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">．</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">45</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">．</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">255</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">．</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">255</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">就是</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">B</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类的广播地址。</span><span style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt"> <span lang=EN-US><br></span></span><span style="FONT-FAMILY: 宋体; mso-bidi-font-family: 宋体; mso-bidi-font-size: 10.5pt">③</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">网络</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">ID</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">不能以十进制</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">&#8220;<st1:chmetcnv w:st="on" UnitName="&#8221;" SourceValue="127" HasSpace="False" Negative="False" NumberType="1" TCSC="0">127&#8221;</st1:chmetcnv></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">作为开头，在地址中数字</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">127</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">保留给诊断用。如</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">127</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">．</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">1</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">．</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">1</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">．</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">1</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">用于回路测试，同时网络</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">ID</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">的第一个</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">8</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">位组也不能全置为</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">&#8220;<st1:chmetcnv w:st="on" UnitName="&#8221;" SourceValue="0" HasSpace="False" Negative="False" NumberType="1" TCSC="0">0&#8221;</st1:chmetcnv></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">，全置</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">&#8220;<st1:chmetcnv w:st="on" UnitName="&#8221;" SourceValue="0" HasSpace="False" Negative="False" NumberType="1" TCSC="0">0&#8221;</st1:chmetcnv></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">表示本地网络。网络</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">ID</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">部分全为</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">&#8220;<st1:chmetcnv w:st="on" UnitName="&#8221;" SourceValue="0" HasSpace="False" Negative="False" NumberType="1" TCSC="0">0&#8221;</st1:chmetcnv></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">和全部为</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">&#8220;<st1:chmetcnv w:st="on" UnitName="&#8221;" SourceValue="1" HasSpace="False" Negative="False" NumberType="1" TCSC="0">1&#8221;</st1:chmetcnv></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">的</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">IP</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">地址被保留使用。</span><span style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt"> <span lang=EN-US><br>Internet</span></span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">的设计者也不清楚它会怎样发展。一些人设想一个</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">Internet</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">会是包含有许多主机的几个网。另一些人则预言有许多的网而每一个网上的主机并不太多，作为折中，</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt"> Internet</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">的地址是适合大网和小网的。它们被确定为</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">32</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">位但有三种类型。地址是自定义的，它的最高位定义地址的类型。</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">A</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类地址支持多个主机在一个网：最高位为</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">0</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">，跟随有</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">7bit</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">网络部份和</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">24bii</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">主机部份。在</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">B</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类地址，最高位是非</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">0</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">，跟随有</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">14bit</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">网络号和</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">16bii</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">主机号。</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">C</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类地址以</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">110</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">开始，跟随有</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">2lbit</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">网络号和</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">8bit</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">主机号。按常规，</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">Internet</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">地址由加点的字符给出。地址由四部份</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">10</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">进制数组成，用点作分隔。例如，</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">10</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">．</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">0</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">，</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">0</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">．</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">51</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">和</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">128.10.2.1</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">分别是</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">A</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类和</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">B</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">类的</span><span lang=EN-US style="FONT-FAMILY: Arial; mso-bidi-font-size: 10.5pt">Internet</span><span style="FONT-FAMILY: 宋体; mso-ascii-font-family: Arial; mso-hansi-font-family: Arial; mso-bidi-font-family: Arial; mso-bidi-font-size: 10.5pt">地址。</span><span lang=EN-US style="mso-bidi-font-size: 10.5pt"><o:p></o:p></span></p>
<img src ="http://www.cnitblog.com/zy198782lh/aggbug/50998.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/zy198782lh/" target="_blank">Do it right</a> 2008-11-03 14:19 <a href="http://www.cnitblog.com/zy198782lh/articles/50998.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>关于ARP的一些东东</title><link>http://www.cnitblog.com/zy198782lh/articles/50993.html</link><dc:creator>Do it right</dc:creator><author>Do it right</author><pubDate>Mon, 03 Nov 2008 06:10:00 GMT</pubDate><guid>http://www.cnitblog.com/zy198782lh/articles/50993.html</guid><wfw:comment>http://www.cnitblog.com/zy198782lh/comments/50993.html</wfw:comment><comments>http://www.cnitblog.com/zy198782lh/articles/50993.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/zy198782lh/comments/commentRss/50993.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/zy198782lh/services/trackbacks/50993.html</trackback:ping><description><![CDATA[<span style="FONT-SIZE: 10pt">什么是ARP?<br>ARP（Address Resolution Protocol，地址解析协议）是一个位于TCP/IP协议栈中的低层协议，负责将某个IP地址解析成对应的MAC地址。<br>什么是ARP欺骗?<br>从影响网络连接通畅的方式来看，ARP欺骗分为二种，一种是对路由器ARP表的欺骗；另一种是对内网PC的网关欺骗。<br>第一种ARP欺骗的原理是——截获网关数据。它通知路由器一系列错误的内网MAC地址，并按照一定的频率不断进行，使真实的地址信息无法通过更新保存在路由器中，结果路由器的所有数据只能发送给错误的MAC地址，造成正常PC无法收到信息。第二种ARP欺骗的原理是——伪造网关。它的原理是建立假网关，让被它欺骗的PC向假网关发数据，而不是通过正常的路由器途径上网。在PC看来，就是上不了网了，&#8220;网络掉线了&#8221;。<br>前段时间，一种新型的&#8220; ARP 欺骗&#8221;木马病毒正在校园网中扩散，严重影响了校园网的正常运行。感染此木马的计算机试图通过&#8220; ARP 欺骗&#8221;手段截获所在网络内其它计算机的通信信息，并因此造成网内其它计算机的通信故障。ARP欺骗木马的中毒现象表现为：使用校园网时会突然掉线，过一段时间后又会恢复正常。比如客户端状态频频变红，用户频繁断网，IE浏览器频繁出错，以及一些常用软件出现故障等。如果校园网是通过身份认证上网的，会突然出现可认证，但不能上网的现象（无法ping通网关），重启机器或在MS-DOS窗口下运行命令arp -d后，又可恢复上网。ARP欺骗木马十分猖狂，危害也特别大，各大学校园网、小区网、公司网和网吧等局域网都出现了不同程度的灾情，带来了网络大面积瘫痪的严重后果。ARP欺骗木马只需成功感染一台电脑，就可能导致整个局域网都无法上网，严重的甚至可能带来整个网络的瘫痪。该木马发作时除了会导致同一局域网内的其他用户上网出现时断时续的现象外，还会窃取用户密码。如盗取QQ密码、盗取各种网络游戏密码和账号去做金钱交易，盗窃网上银行账号来做非法交易活动等，这是木马的惯用伎俩，给用户造成了很大的不便和巨大的经济损失。<br>如何检查和处理&#8220; ARP 欺骗&#8221;木马的方法<br>1 ．检查本机的&#8220; ARP 欺骗&#8221;木马染毒进程<br></span><img height=353 alt="" src="http://www.cnitblog.com/images/cnitblog_com/zy198782lh/clip_image001.jpg" width=342 border=0><br><span style="FONT-SIZE: 10pt">同时按住键盘上的&#8220; CTRL &#8221;和&#8220; ALT &#8221;键再按&#8220; DEL &#8221;键，选择&#8220;任务管理器&#8221;，点选&#8220;进程&#8221;标签。察看其中是否有一个名为&#8220; MIR0.dat &#8221;的进程。如果有，则说明已经中毒。右键点击此进程后选择&#8220;结束进程&#8221;。参见右图。<br>2 ．检查网内感染&#8220; ARP 欺骗&#8221;木马染毒的计算机<br>在&#8220;开始&#8221; - &#8220;程序&#8221; - &#8220;附件&#8221;菜单下调出&#8220;命令提示符&#8221;。输入并执行以下命令：<br>ipconfig<br>记录网关 IP 地址，即&#8220; Default Gateway &#8221;对应的值，例如&#8220; 59.66.<st1:chmetcnv w:st="on" UnitName="&#8221;" SourceValue="36.1" HasSpace="True" Negative="False" NumberType="1" TCSC="0">36.1 &#8221;</st1:chmetcnv>。再输入并执行以下命令：<br>arp &#8211;a<br>在&#8220; Internet Address &#8221;下找到上步记录的网关 IP 地址，记录其对应的物理地址，即&#8220; Physical Address &#8221;值，例如&#8220; 00-01-e8<st1:chmetcnv w:st="on" UnitName="F" SourceValue="1" HasSpace="False" Negative="True" NumberType="1" TCSC="0">-1f</st1:chmetcnv>-35<st1:chmetcnv w:st="on" UnitName="&#8221;" SourceValue="54" HasSpace="True" Negative="True" NumberType="1" TCSC="0">-54 &#8221;</st1:chmetcnv>。在网络正常时这就是网关的正确物理地址，在网络受&#8220; ARP 欺骗&#8221;木马影响而不正常时，它就是木马所在计算机的网卡物理地址。<br>也可以扫描本子网内的全部 IP 地址，然后再查 ARP 表。如果有一个 IP 对应的物理地址与网关的相同，那么这个 IP 地址和物理地址就是中毒计算机的 IP 地址和网卡物理地址。<br>3 ．设置 ARP 表避免&#8220; ARP 欺骗&#8221;木马影响的方法<br>本方法可在一定程度上减轻中木马的其它计算机对本机的影响。用上边介绍的方法确定正确的网关 IP 地址和网关物理地址，然后在 &#8220;命令提示符&#8221;窗口中输入并执行以下命令：<br>arp &#8211;s 网关 IP 网关物理地址<br>4.静态ARP绑定网关<br>步骤一：<br>在能正常上网时，进入MS-DOS窗口，输入命令：arp －a，查看网关的IP对应的正确MAC地址， 并将其记录下来。<br>注意：如果已经不能上网，则先运行一次命令arp －d将arp缓存中的内容删空，计算机可暂时恢复上网（攻击如果不停止的话）。一旦能上网就立即将网络断掉（禁用网卡或拔掉网线），再运行arp －a。<br>步骤二：<br>如果计算机已经有网关的正确MAC地址，在不能上网只需手工将网关IP和正确的MAC地址绑定，即可确保计算机不再被欺骗攻击。<br>要想手工绑定，可在MS-DOS窗口下运行以下命令：<br>arp －s 网关IP 网关MAC<br>例如：假设计算机所处网段的网关为192.168.1.1，本机地址为192.168.1.5，在计算机上运行arp －a后输出如下：<br>Cocuments and Settings&gt;arp -a<br>Interface:192.168.1.5 --- 0x2<br>Internet Address Physical Address Type<br>192.168.1.1 <st1:chsdate w:st="on" Year="2000" Month="1" Day="2" IsLunarDate="False" IsROCDate="False">00-01-02</st1:chsdate>-03-04-05 dynamic<br>其中，00-01-02-03-04-05就是网关192.168.1.1对应的MAC地址，类型是动态（dynamic）的，因此是可被改变的。<br>被攻击后，再用该命令查看，就会发现该MAC已经被替换成攻击机器的MAC。如果希望能找出攻击机器，彻底根除攻击，可以在此时将该MAC记录下来，为以后查找该攻击的机器做准备。<br>手工绑定的命令为：<br>arp －s 192.168.1.1 00-01-02-03-04-05<br>绑定完，可再用arp －a查看arp缓存：<br>Cocuments and Settings&gt;arp -a<br>Interface: 192.168.1.5 --- 0x2<br>Internet Address Physical Address Type<br>192.168.1.1 00-01-02-03-04-05 static<br>这时，类型变为静态（static），就不会再受攻击影响了。<br>但是，需要说明的是，手工绑定在计算机关机重启后就会失效，需要再次重新绑定。所以，要彻底根除攻击，只有找出网段内被病毒感染的计算机，把病毒杀掉，才算是真正解决问题。<br>5 .作批处理文件<br>在客户端做对网关的arp绑定，具体操作步骤如下：<br>步骤一：<br>查找本网段的网关地址，比如192．168．1．1，以下以此网关为例。在正常上网时，&#8220;开始&#8594;运行&#8594;cmd&#8594;确定&#8221;，输入：arp －a，点回车，查看网关对应的Physical Address。<br>比如：网关192.168.1.1 对应00－01－02－03－04－05。<br>步骤二：<br>编写一个批处理文件rarp.bat，内容如下：<br>@echo off<br>arp －d<br>arp -s 192.168.1.1 00－01－02－03－04－05<br>保存为：rarp.bat。<br>步骤三：<br>运行批处理文件将这个批处理文件拖到&#8220;Windows&#8594;开始&#8594;程序&#8594;启动&#8221;中，如果需要立即生效，请运行此文件。<br>注意：以上配置需要在网络正常时进行<br>6.使用安全工具软件<br>及时下载Anti ARP Sniffer软件保护本地计算机正常运行。具体使用方法可以在网上搜索。<br>如果已有病毒计算机的MAC地址，可使用NBTSCAN等软件找出网段内与该MAC地址对应的IP，即感染病毒的计算机的IP地址，然后报告单位的网络中心对其进行查封。<br>或者利用单位提供的集中网络防病毒系统来统一查杀木马。另外还可以利用木马杀客等安全工具进行查杀。<br>7.应急方案<br>网络管理管理人员利用上面介绍的ARP木马检测方法在局域网的交换机上查出受感染该病毒的端口后，立即关闭中病毒的端口，通过端口查出相应的用户并通知其彻底查杀病毒。而后，做好单机防范，在其彻底查杀病毒后再开放相应的交换机端口，重新开通上网</span>
<img src ="http://www.cnitblog.com/zy198782lh/aggbug/50993.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/zy198782lh/" target="_blank">Do it right</a> 2008-11-03 14:10 <a href="http://www.cnitblog.com/zy198782lh/articles/50993.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>