请输入关键字
网络基础架构知识
Alin|2018-8-25

1.什么是计算机网络
以主机为中心  到  以分组交换网为中心
ARPAnet
网络线RJ-45水晶头
T568A(绿白绿橙白蓝蓝白橙棕白棕)T568B(橙白橙绿白蓝蓝白绿棕白棕)
直连互联法(两头一样T568B):
电脑与ADSL猫
ADSL猫与ADS路由器的WAN口
电脑与ADSL路由品的LAN口
电脑与集线器或交换机
交叉互连法(一头T568A另一头T568B)
电脑与电脑
集线器-集线器
交换机-交换机
路由器-路由器

网卡、交换机、路由器

OSI七层参考模型
应用层
表示层
会话层
传输层
网络层
数据链路层
物理层

TCP/IP协议簇
应用层(HTTP/FTP/SMTP/SNMP/POP/TELNET/RIP/NNTP等)相当于OIS中的(应用层、表示层。会话

层)
传输层(TCP/UDP)相当于OSI中的传输层   内容分发和负载均衡
网络层(IP/ICMP/IGMP/ARP/RARP等)相当于OSI中的网络层  路由器
物理层(Ethernet/ATM/FDDI/X.25/ISDN等)相当于OSI中的数据链路层、物理层  交换机


TCP会话连接(TCP序列号(Sequence Number)和确认号(Acknowledgment Number))
SYN:Synchronize Sequence Number.同步序列编号
ACK:Acknowledgment Sequence Number确认序列编号
建立连接:三次握手确认。
在第一次消息发送中,A随机选取一个序列号作为自己的初始序号发送给B;第二次消息B使用ack对

A的数据包进行确认,因为已经收到了序列号为x的数据包,准备接收序列号为x+1的包,所以

ack=x+1,同时B告诉A自己的初始序列号,就是seq=y;第三条消息A告诉B收到了B的确认消息并准

备建立连接,A自己此条消息的序列号是x+1,所以seq=x+1,而ack=y+1是表示A正准备接收B序列号

为y+1的数据包。
seq是数据包本身的序列号;ack是期望对方继续发送的那个数据包的序列号。
前三次都是tcp,第四次是http了
连接终止:四次确认

局域网技术及解决方案
1,局域网LAN的定义:LAN是一个覆盖地理位置相对较小的高速数据网络,通过电缆将服务器、工

作站、打印机和其它设备连接到一起。这种网络通常位于一个比较集中的建筑群内。

2LAN拓扑结构:电脑的连接方式叫网络拓扑。常见的LAN物理拓扑结构有三种:总线开型,环型和

星形。而逻辑拓扑结构只有总线型和环型两种。逻辑总线型和环型结构通常可以在星型物理拓扑结

构中实现。


局域网技术
3,以太网类型:
1)标准以太网:速率为10Mbps,传输介质为同轴电缆或双绞线;
2)快速以太网:速率为100Mbps,传输介质为光纤或双绞线;
3)千兆以太网:速率为1000Mbps,传输介质为光纤或双绞线;
1)万兆以太网:速率为10000Mbps,传输介质为光纤或双绞线;
4.局域网(以太网)设备
1)网络线缆:同轴电缆、双绞线、光纤
2)网卡:一种电脑辅助板卡;网卡完成网络通信所需的各种功能。只有通过网卡,电脑才能通过

网络进行通信。
目前以太网卡:10M,10M/100M自适应,1000M
3)集线器:只起延长作用
4)交换机:除了延长作用,还有数据交换作用,解决网络拥塞问题,提高 网络整体性能 。
有8口到48口不等。还有可堆叠,不可堆叠,可网管,不可网管以及是否带三层路由功能之分。

5,子网掩码 即未划分子网,对应的网络号的位都置为1.主机号都置为0.
A类网络缺省:255.0.0.0
B类网络缺省:255.255.0.0
C类网络缺省:255.255.255.0

6,虚拟局域网VLAN
1)所谓的VLAN,是指一个由多个组成的物理网络中的结点的逻辑分组,利用VLAN,工作组应用可

以象所有 工作组成员都连接到同一个物理网段上一样进行工作,而不必关心用户实际连接到哪个

网段 上。VLAN是交换式的LAN的最大 特点。

VLAN产生原因:就是为了避免网络广播风暴。
通过路由器将网络分段
通过VLAN划分广播域
其优点:相对与传统的LAN技术,VLAN具有如下优势:隔离广播域,抑制广播报文。减少移动和改

变的代价 。创建虚拟工作组,超越舒张网络的工作方式。
增强通讯安全。增强网络的健壮性。

VLAN的划分方法-基于端口的VLAN
VLAN的划分方法-基于MAC地址的VLAN
VLAN的划分方法-基于协议的VLAN
VLAN的划分方法-基于子网的VLAN
VLAN的可跨越性:VLAN数据可以跨越多台交换机被转递。

以太网交换机的端口分类
Access端口:一般接用户计算机的端口,access端口只能属于一个VLAN
Trunk端口:一般用于交换机之间连接的端口,Trunk端口可以属于多个VLAN,可以接收和发送多个

VLAN的报文。
Hybrid端口:可以用于交换机之间连接,也可以用于接用户的计算机,Hybrid端口可以属于多个

VLAN,可以接收和发送多个VLAN的报文。

端口的缺省ID(PVID)
Access端口只属于一个VLAN,所以它的缺省ID就是它所在的VLAN,不用设置。
Hybrid端口和Trunk端口属于多个VLAN,所以需要设置缺省VLAN ID,缺省情况下为VLAN1


Trunk-Link配置
负责传输多个VLAN的数据
Trunk-Link端口PVID默认为1
SWA(Port-0/3)  SWB(Port-0/3)
\\配置端口类型
[Switch-Ethernet0/3]port link-type trunk

\\配置Trunk-Link所允许传递的VLAN
[Switch-Ethernet0/3]port trunk permit vlan all

\\配置Trunk-Link端口PVID
[Switch-Ethernet0/3]port trunk pvid vlan 1

Access-Link配置
默认情况下,交换机所有端口都是Access-Link端口,并属于VLan-1,即PVID(Port VLAN ID)1

SWA(Port-0/1:VLAN-3 Port-0/2:VLAN:5)

\\配置端口类型
[Switch-Ethernet0/1]port link-type access
[Switch-Ethernet0/2]port link-type access

\\创建VLAN,并向VLAN中添加端口
[Switch]vlan 3
[Switch-vlan1]port erhernet 0/1
[Switch]vlan 5
[Switch-vlan1]port erhernet 0/2

\\另外一种向VLAN中添加端口的方法
[Switch-Ethernet0/1]port access vlan 3
[Switch-Ethernet0/2]port access vlan 5

VLAN的缺点:
VLAN隔离了二层广播域,也就严格地隔离了各个 VLAN之间任何流量,分属于不同VLAN的用户不能

互相通信。

VLAN互通的实现:
1)每个VLAN一个物理连接
在二层交换机上配置VLAN,每一个VLAN使用一条独占的物理连接到路由器上的一个接口上。

2)使用VLAN Trunking :二层交换机上和路由器上配置他们之间相连的端口使用VLAN Trunking,

使多个VLAN共享同一条物理连接到路由

3)交换和路由的集成:二层交换机和路由器在功能上的集成构成了三层交换机,三层交换机在功

能上实现了VLAN的划分,VLAN内部的二层交换和VLAN间路由的功能。

三层网络交换机

局域网络的设计需求:
更高的可靠性 冗余的网络结构(双中心):STP,PVST;高速故障链路切换:Uplink fast 

Backbone fast,Portfast 
更高的安全性  完整的网络安全策略:VLAN,基于交换机端口的安全性。
更高的性能基于光纤和UTP的千兆以太网通道,高效的三层交换
更好的可管理性 强大的网络管理工具:CiscoWork2000
支持未来业务的发展

大型局域网网络解决方案特点
1,系统稳定可靠:采用双中心,且链路冗余。
2,高性能全交换、千兆主干,满足大负荷网络运行需求;中心交换机备板64Gbps,二层和三层交

换性能为48MPPs;
3,三层交换,虚拟网络划分,有效隔离办公与业务网络,避免广播风暴,提高网络性能;
4,边缘交换机采用10/100m端口连接终端用户,千兆上联,可堆叠扩展用户数目,节省上联链路;
5,系统安全,保密性高:ACL,VLAN等网络安全策略
6,管理简单,浏览器方式无需专门培训
7,良好的扩充性

广域网技术及解决方案

广域网综述:广域网是地理位置较为分散的局域网之间链接通道的集合。广域网的出现是为了解决

局域网与一台远程工作站 或另外一个局域网链接的问题,在这种情况下,需要链接的距离已经超

过了缙绅媒体的规格,或者不可能进行物理性的线缆连接,为了实现广域网,需要用到下面这些传

输媒体:普通电话网(PSTN)、X.25专线、一线通ISDN、DDN专线、帧中继业务、国际互联网,高

速光缆、卫星链路、微波传输链路、无线广播媒体等


网络安全技术及相关解决方案

防火墙:是加载于可信网络与不可信网络之间的安全设备,是网络安全政策的有机组成部份,它通

过控制和监测网络之间的信息交换和访问行为来实现对网络安全的有效管理。


防火墙可以是软件,硬件 和软件硬件的结合的
发展历经简单包过滤、应用代理,状态检测(状态包过滤)防火墙
最新技术是具有数据流过滤功能的防火墙
对于一个网络来说,所有通过内部和外部的网络流量都要经过防火
防火墙墙本身必须建立在安全操作系统的基础上

防火墙的控制能力
服务控制:确定哪些服务可以被访问
方向控制:对于特定的服务可以确定允许哪个方向能够通过防火墙
用户控制:根据用户来控制对服务的访问
行为控制:控制一个特定的服务的行为

防火墙的主要功能
过滤进出网络的数据
管理进出网络的访问行为 
封堵藉此禁止的业务
记录通过防火墙的信息内容和活动
对网络攻击进行检测和报警

病毒新概念
病毒感染不仅是一个文件,而是一个系统
病毒文件会替换操作系统文件
不是所有病毒都可以修复的
杀蠕虫和特洛伊木马的方法就是是删除整个文件

病毒多层感染途径:
1 电子邮件带来的病毒
2 通过Internet浏览下载HTTP.FTP
3 通过优盘或盗版光盘传播病毒。


网络安全的重点
网络安全一直无法落实的主因就在于:不知道漏洞的存在,甚至不去实时修补漏洞,那黑客铁定比

您清楚如何利用它。正确的网络安全观念并不是一昧的购置网络安全产品,更重要的是主动正视安

全漏洞的问题,做好入侵预防,并且实时做好漏洞修补工作,让黑客根本就不得其门而入。


常用的安全工具
防火墙
入侵检测工具snort
端口扫描工具nmap
系统工具netstat/lsof
网络嗅探器TCPDUMP SNIFFER
综合工具X-SCANNER.流水 Nessus

针对win2k的攻击
SMB攻击
权限提升
获得交互
扩大影响
清除痕迹

攻击手段
猜测用户名和密码
获取密码散列
利用脆弱的网络服务或客户端
获取对系统的物理访问

对策
实施密码复杂性要求
账户锁定
启用登录失败事件的审核
查看事件日志
锁定的Administrator账号并创建一个假目标
禁用闲置账号
仔细核查管理人员

安全守则
安装操作系统或应用程序时不要使用默认值
使用先进的用户账号密码设定与组合 
关闭不必要的网络通讯端口
对进出入的IP封包进行过滤
制定Logging记录的机制
及时修补程序的漏洞

 

技术来源
https://wenku.baidu.com/view/1edc0b270c22590103029dc4.html?

rec_flag=default&sxts=1535155294323

赞一下39||已浏览3405

本站版本归木之林解释所有 copyright(C)2010-2027www.mzlin.net 备案/许可证编号为:粤ICP备15050036号