电脑桌面
添加盘古文库-分享文档发现价值到电脑桌面
安装后可以在桌面快捷访问

局域网维护经验谈

来源:火烈鸟作者:开心麻花2026-01-071

局域网维护经验谈(精选5篇)

局域网维护经验谈 第1篇

(一) 局域网中出现的病毒问题。

计算机病毒是目前影响信息安全的最根本因素, 病毒不仅可以导致局域网中的软件受到损害、严重影响局域网的运行速度, 还会使局域网中的一些数据信息泄露, 在一定程度上造成局域网安全性能降低。当前网络病毒的传播主要途径有U盘、内外网的切换。U盘在使用过程中被病毒侵害, 然而未经过处理就直接插入到局域网计算机中, 从而造成病毒通过计算机传入到局域网中;内外网的切换, 主要是进行切换的过程中比较容易出现病毒感染, 致使计算机的数据丢失, 导致病毒传播到局域网中。

(二) 网络出现的漏洞问题。

互联网在开放性与共享性上具有明显的特色, 由于相关人员并未对局域网安全使用建立合理的规章制度, 网络安全质量与安全性能得不到保障, 直接导致网络安全效果降低。一些商家为了能够满足客户需求, 在对软件系统的开发与生产过程中, 处理不够完善, 致使软件中存在许多漏洞, 局域网安全性能在一定程度上降低明显。另外, 一些服务器中的存在的漏洞也是造成局域网安全性能降低的因素。

二、局域网安全维护的措施

(一) 局域网的构建与设置方面增强局域网的安全性能。

防火墙技术是计算机硬件与图案件的组合。它可以在网络安全中建立一个安全网关, 使一些非法侵入的用户无法进入内部网站。数据进行加密, 提高了信息系统的安全性与保密性, 在进行网络的使用过程中对数据进行保护。

(二) 使用防火墙。

目前, 不管是企业还是个人, 信息的安全问题一直困扰着人们。各形各异的企业通过建立防火墙来阻止病毒和黑客的侵害, 保证企业信息系统的安全。局域网与个人上网用户对防火墙的使用非常普遍, 它可以保证其信息的安全。防火墙一般分为硬件防火墙与软件防火墙两种, 通常局域网上会购买专门硬件防火墙, 而个人用户一般只会安装一个软件防火墙就足够了。局域网中的防火墙是当代的一种最安全、最重要的网络安全保护设备。防火墙经过不断地改善, 在安装过滤系统后, 不仅可以外部网络信息进行过滤, 还可以对内部用户的一些链接请求与数据包进行过滤, 实行单向导通作用。

(三) 木马检查与封杀。

1.计算机中木马的表现。一般情况下, 计算机中木马, 可能会出现死机, 一段时间后又自动重新启动;未进行操作的时候, 计算机却在不断地进行读写硬盘;计算机系统突然对软件驱动进行搜索;计算机运行速度非常缓慢。如果出现上述情况, 要及时处理, 否则可能会出现系统数据的遗失。2.木马的检查。局域网中出现计算机中毒, 一般情况下中毒的计算机都会向整个局域网发送APR攻击, 并伪装成网关。我们可以将所有的计算机打开, 等一段时间, 确定一台未中病毒的计算机随便打开一个网页, 然后查询其APR缓存的arp–a, 列表一般只会存有网关的IP与MAC记录, 不会存在其它计算机的, 如果出现其它记录, 其中所记录的计算机可能出现中毒。局域网中的计算机出现病毒而影响到整个网段的运行, 可以通过对木马的检查, 有效地减少局域网中计算机中毒现象的发生, 如果查到病毒还可以进行封杀, 对计算机病毒进行清除, 从而保证局域网的顺畅运行。3.预防木马病毒。在下载软件以及安装软件的时候, 一定不要对来路不明的软件进行安装, 要通过一些病毒软件进行检查, 确定没有病毒后再使用。有些电子邮件也会存在病毒, 且扩散现象非常严重, 在打开邮件的时候, 对附件的运行要格外的注意。系统出项漏洞后, 要及时的进行补丁的安装, 这是防止木马的最有效方法。要启动木马实时进行监控, 在上网的时候运行反木马的实时监控程序, 做到木马的安全防范。4.木马在局域网中的影响, 为了能够保证局域网安全运行, 接入局域网中的计算机要定期进行木马查杀, 不能裸机上网, 要设置防火墙等。

三、结束语

信息技术的使用, 对原有的生活方式进行了许多改变, 如今时代, 计算机网络已经在生产、生活方面普遍应用, 是人们生活中常用的一种基础设施。然而, 局域网的安全问题仍然给人们带来了许多麻烦, 只有不断的改善计算机维护措施, 才能从根本上解决问题。

参考文献

[1]白光厚, 刘伟, 李夕平, 陈爱业.浅析个人计算机信息的网络安全[J].硅谷, 2011 (04) .

局域网安装与维护教案 第2篇

计算机网络

利用通信线路和通信设备,用一定的连接方法,将分布在不同地理位置,具有独立功能的多台计算机相互连接起来,在网络软件的支持下进行数据通信,实现资源共享。

计算机网络分类(按地理位置)局域网(LAN)是指覆盖范围在10公里之内的网络,如校园网,企业网等。为单位专用,高速,低误码率。

城域网(MAN)在一个较大的地理范围内分布(几十公里)。为一个系统拥有,如银行,城市的教育网等。

广域网(WAN)地理范围在几百至几千公里。如Internet。

数据传输方式

单工(类似传呼机)半双工(类似对讲机)全双工(类似手机)

以太网络通讯规则CSMA/CD  计算机发送数据前先侦听链路,若空闲则发送,若被占用则等待一个随机时间再试。

 若两台计算机同时发送数据,都发送监听包侦听网络,两个监听包在网络上产生碰撞,双方均放弃发送,各自等待一个随机时间再试。 当在通讯量少时(40%),有很高的效率;当在通讯量大时,效率很低,造

成所谓的广播风暴,容易发生阻塞甚至瘫痪。

OSI参考模型通信

数据传输过程

TCP/IP协议族

以太网络通讯数据格式

关于IP 地址的说明

Internet上每台主机都必须有IP地址

IP地址是唯一的

一个IP地址不是用来标识一台特定的计算机,而是说每个IP地址用来标识一台计算机和一个网络的连接

如果一台计算机与多个网络连接(如路由器),那么它必需为每一个连接分配一个IP地址!

IP地址所包含的信息:

IP地址是采用层次方式按逻辑网络的结构进行划分的,因此在IP地址中包含了两部分信息:(IP地址=网络号+主机号)

IP地址的类别:

为了根据不同的网络规模来合理分配IP地址,通常将IP地址分为三个基本类:A类、B类、C类。还有2个特殊类:D类和 E类。

为用户专网保留的地址

A类 10.0.0.0-------10.255.255.255 B类 172.16.0.0-----172.31.255.255 C类 192.168.1.90---192.168.254.0 特殊地址:127.0.0.1回送地址(本机测试地址)

NAT

实验

详见实验指导书

构建办公网络(1)

集线器:

工作在物理层,用于实现网络的星型连接。普通的HUB仅简单的将一个端口送来的数据包,机械的传送到其他端口,工作方式仍然是广播式发送。

集线器的分类

按外形尺寸分:机架式(19in)、桌面式

按带宽分:10Mbit/s、100Mbit/s、10/100Mbit/s 按延扩方式分类: 可堆叠式、不可堆叠式

共享网络广播原理

交换机

交换机将源端口送来的帧进行地址分析(即MAC地址),然后,再依照分析情况,将帧转送到其指定的端口。使用交换机可帮助本地局域网实现分段,减少网络冲突,隔离网络交通;可为某些工作站提供独享10M/100M带宽,以满足一些特殊要求。

交换机基本功能

地址学习

帧的转发和过滤 环路避免

交换机的交换技术

存储转发方式 直通方式 无碎片直通方式

交换机的组成

交换机相当于是一台特殊的计算机,同样有CPU、存储介质和操作系统,只不过这些都与PC机有些差别而已。交换机也由硬件和软件两部分组成。

软件部分主要是IOS操作系统,硬件主要包含CPU、端口和存储介质。

交换机的存储介质

ROM相当于PC 机的BIOS,交换机加电启动时,将首先运行ROM中的程序,以实现对交换机硬件的自检并引导启动IOS。该存储器在系统掉电时程序不会丢失。

FLASH是一种可擦写、可编程的ROM,FLASH包含IOS及微代码。FLASH相当于PC机的硬盘,但速度要快得多,可通过写入新版本的IOS来实现对交换机的升级。FLASH中的程序,在掉电时不会丢失。

NVRAM用于存贮交换机的配置文件,该存储器中的内容在系统掉电时也不会丢失。

DRAM是一种可读写存储器,相当于PC机的内存,其内容在系统掉电时将完全丢失。

交换机的启动过程

交换机加电后,即开始了启动过程,首先运行ROM中的自检程序,对系统进行自检,然后引导运行FLASH中的IOS,并在NVRAM中寻找交换机的配置,然后将其装入DRAM中运行,其启动过程将在终端屏幕上显示。

构建办公网络(2)

交换机配置模式

IOS帮助

在不引起混淆的情况下,支持命令简写。比如enable通常可简约表达为en。可随时使用?来获得命令行帮助,支持命令行编辑功能,并可将执行过的命令保存下来,供进行历史命令查询。TAB键补充命令

交换机配置模式

用户模式: switch> 交换机信息的查看,简单测试命令 特权模式: switch# 查看、管理交换机配置信息,测试、调试

配置模式: switch(config)# 配置交换机的整体参数

接口配置模式 switch(config-if)# 配置交换机的接口参数 VLAN模式 Swicth(config-vlan)# 配置交换机的VLAN参数

显示交换机初始启动的状态

Switch#show Switch#show running-config Switch#show interfaces

配置交换机管理IP地址

Switch(config)#hostname S2126G Switch(config)# interface vlan 1 Switch(config-if)# no shutdown Switch(config-if)# ip address 192.168.1.1 255.255.255.0 Switch(config-if)#end

交换机端口参数的配置

Switch> enable Switch# configure terminal Switch(config)# Switch(config)#interface fastethernet 0/3!F0/3的端口模式 Switch(config-if)#speed 10!配置端口速率为10M Switch(config-if)#duplex half!配置端口的双工模式为半双工 Switch(config-if)#no shutdown!开启该端口,转发数据

交换机口令

配置交换机的登陆密码

S2126G(config)#enable secret level 1 0 star “0”表示输入的是明文形式的口令,1为分配等级

配置交换机的特权密码

S2126G(config)#enable secret level 15 0 Star “0”表示输入的是明文形式的口令,1为分配等级

测试命令

S2126G # show ip interfaces S2126G # show interfaces vlan1 S2126G # ping {IP address} S2126G# show running-config

配置文件的管理

保存文件: 将当前运行的保存到flash 中用于系统初始化。Switch#copy running-config startup-config Switch#write memory Switch#write

删除文件: 永久性的删除flash 中不需要的文件。

delete flash:config.text

删除VLAN数据库: 永久性的删除flash 中VLAN数据库文件。

delete flash:vlan.dat

查看配置文件内容:

Switch#more config.text Switch#show running-config。

构建办公网络(3)

实验

详见实验指导书58页:配置和管理交换机

构建服务器的搭建

实验

详见实验指导书72页:配置Windows环境下FTP服务器

多办公区之间的网络连接(1)

交换机之间的连接方式

交换机级联技术 交换机堆叠技术

交换机链路聚合技术

交换机级联技术

使用不同的网线,将交换机通过普通端口或级联端口(Uplink)连接在一起,实现相互之间的通信。

扩充端口数量

远距离连接,可以扩展距离

级联端口(Uplink)通常比普通端口宽 交换机之间带宽小,100MBPS。

交换机堆叠技术

将几台交换机通过专用的堆叠模块,使用专用的堆叠线缆相连,可以成倍提高网络接入端口密度和端口带宽。

堆叠电缆带宽一般在2G—2.5Gbps之间。

堆叠电缆一般不超过2M,所以交换机必须在一起 主要为扩充端口数量,不是扩展距离。

交换机链路聚合

将交换机的多个端口在物理上分别连接,在逻辑上捆绑在一起,形成一个拥有较大带宽的复合主干链路。

远距离连接,可以扩展距离

通过端口聚合,可大大提高端口间的通信速度。当用2个100Mps的端口进行聚合时,所形成的逻辑端口的通信速度为200Mps;若用4个,则为400Mps。

均衡负载

当链路聚合内的某条链路出现故障时,该链路的流量将自动转移到其余链路上。

交换机之间的冗余链路

冗余链路 广播风暴 多帧复制 地址表的不稳定 STP

多办公区之间的网络连接(2)

实验

详见实验指导书112页:多交换机之间的聚合链路

子网及子网掩码

子网

一个网络在内部裂分成若干个网络,而外部仍维持一个独立的网络.这个网络称为子网.建立子网不需要上级机构分配网络号.划分子网的理由

远程LAN互连;

为了有效利用一段IP地址; 增加网段;

减少网络广播。

划分子网的实现

IP=网络号+主机号

实际:IP=网络号+子网号+主机号 网络号(new)=网络号+子网号

网络号(new)= IP地址 AND 子网掩码

子网的实现需要考虑以下因素

①确定所需的网络ID数,确信为将来的发展留有余地;

②确定每个子网中最大的计算机数目,也要考虑未来的发展; ③考虑增长计划的必要性:

子网划分

规则:将主机号借给网络号,作为子网号使用。公式:2n-2 其中n为主机号借给网络号的个数,2n-2的值为子网的个数。

示例1 有一IP地址为172.16.1.1,子网掩码255.255.255.0。说明它是哪一类IP地址,网

络号,主机号分别是什么? 解题:

A、因为172在128---191之间,所以此IP地址位B类地址。

B、网络号= IP地址 与 子网掩码

172.16.1.1 与 255.255.255.0=172.16.1.0 C、主机号= IP地址 — 网络号

172.16.1.1 — 172.16.1.0 =0.0.0.1

示例2 A计算机IP地址为172.16.1.1,子网掩码255.255.255.0。B计算机IP地址为172.16.2.1,子网掩码255.255.255.0。C计算机IP地址为172.16.3.1,子网掩码255.255.0.0。

D计算机IP地址为172.16.4.1,子网掩码255.255.0.0。

问:共有几个网络,给什么?如果把他们连接在同一交换机上他们能相互通信吗?

VLAN

虚拟局域网(Virtual Local Area Network)

通常简称为VLAN。它是将局域网从逻辑上划分为一个个的网段,从而实现虚拟工作组的一种交换技术。

VLAN的作用

控制网络的广播,增加广播域的数量,减小广播域的大小。便于对网络进行管理和控制。增加网络的安全性。

VLAN的分类

静态VLAN:静态VLAN就是明确指定交换机各端口所属VLAN的设定方法,通常也称为基于端口的VLAN 动态VLAN:是根据交换机每个端口所连的计算机,动态设置端口所属VLAN的设定方法。

基于MAC地址的VLAN 基于子网的VLAN 基于用户的VLAN

配置VLAN命令

创建VLAN Switch(config)#vlan 10 Switch(config-vlan)#exit 划分接口到VLAN中

Switch(config)#int fa0/1 Switch(config-if)#Switchport access vlan 10 显示VLAN信息 Switch#show vlan

交换机端口工作模式

Access模式:接入设备模式,该端口只能属于一个VLAN,也是交换机端口的默认模式。

Trunk模式:干道模式,可以承载多个VLAN,即可以属于多个VLAN。命令:switch(config-if)#switchport mode trunk

单交换机上划分VLAN实验

实验

详见实验指导书127页:单交换机上划分VLAN技术

多交换机上划分VLAN实验

详见实验指导书132页:多交换机上划分VLAN技术

全网络的互联互通

VLAN间通信的方法

VLAN间通信通过三层路由来通讯

三层路由器VLAN间通讯

多条链路连接多个VLAN,浪费路由接口

单臂路由解决思想

使用一条链路连接多个VLAN,在一个链路接口上划分子接口技术来解决。interface fastethernet 0/0 no ip address interface fastethernet 0/0.1 ip address 10.1.1.1 255.255.255.0 interface fastethernet 0/0.2 ip address 10.2.2.1 255.255.255.0

三层交换机进行VLAN间路由

使用三层交换接口实现VLAN间路由的通讯,交换接口成本降低。

在三层交换机上使用SVI虚拟接口技术,在功能上实现了VLAN间路由通讯功能。

三层交换SVI技术配置方法

第一步:分别在三层上创建每个VLAN对应的SVI端口,Switch(config)#vlan 10 Switch(config)#vlan 20 第二步:为三层上创建的VLAN分配路由IP地址:

Switch(config)# interface vlan Switch(config-if)# ip address Switch(config-if)#no shutdown 第三步:将二层VLAN内连接主机的网关,指定为本VLAN对应的三层接口地址

三层接口(SVI)

Vlan 10 Interface f0/1 Switchport access vlan 10 Vlan 20 Interface f0/2 Switchport access vlan 20 Interface vlan 10 Ip address 10.1.1.1 255.255.255.0 No shutdown Interface vlan 20 Ip address 10.1.2.1 255.255.255.0 No shutdown

三层接口(routed port)

Interface fastethernet 0/1 No switchport(将交换机二层接口转换为三层接口)Ip address 10.1.1.1 255.255.255.0 No shutdown Interface fastethernet 0/2 No switchport Ip address 10.1.2.1 255.255.255.0 No shutdown

全网络的互联互通实验

详见实验指导书132页:多交换机上划分VLAN技术

INTERNET接入方式

局域网与Internet的互联常见实现方式

代理服务器: proxy、ISA、ICS、wingate、sysgate等

NAT/NAPT(网络地址转换/网络地址端口转换):路由器、防火墙、核心交换机、服务器

使用代理服务器共享上网,特点:

代理服务器具有缓存功能,可以加快对网络的访问速度。

代理服务器对每一种网络应用都是独立进行代理工作,所以对用户具有很强的控制管理能力。

对新出现的网络应用无法支持。

每个客户端的每种网络应用软件都需要进行配置。具有防火墙功能。

使用NAT与代理服务器共享上网 :特点:

减少IP地址浪费。

透明代理:客户端就好像一台具有真正连接互联网能力的机器一样

对客户机所使用的网络应用程序在控制管理能力上比Proxy类型就差了一些。具有防火墙功能

NAT/NAPT带来的好处

解决IPv4地址空间不足的问题; 私有IP地址网络与公网互联; 非注册IP地址网络与公网互联;

建网时分配了全局IP地址-但没注册 网络改造中,避免更改地址带来的风险;

什么是NAT/NAPT NAT将网络地址,从一个地址空间,转换到另外一个地址空间的一个行为。

路由器与静态路由

常见网络设备-Rourter Router是一种非常重要的网络设备 Router最少实现到了网络层的功能

Router能够识别数据包内的IP地址信息,选择一条到达不同网段的最佳路径,转发数据包。

Router主要用于连接不同类型的网络

路由器的组成

1.处理器 2.内存 3.接口

4.控制台端口 5.辅助端口

路由器的配置途径

路由器的配置途径与交换机相同,首次配置也必须通过Console口进行配置,在设置了路由器的IP地址后,也可通过Telnet登录的方式,来实现远程配置和管理。

什么叫路由? 路由就是将从一个接口接收到的数据包,转发到另外一个接口的过程。

路由器完成两个主要功能: 选径 根据目标地址和路由表内容,进行路径选择

转发 根据选择的路径,将接收到的数据包,转发到另一个接口(输出口)

路由信息

O

--路由信息的来源(OSPF)172.16.8.0--目标网络(或子网)[110 /20]

--管理距离(路由的可信度)--量度值(路由的可到达性)via 172.16.7.9--下一跳地址(下个路由器)00:00:23--路由的存活的时间(时分秒)Serial0

--出站接口

管理距离(可信度)管理距离可以用来选择采用哪个IP路由协议 管理距离值越低,学到的路由越可信

静态配置路由优先于动态协议学到的路由

采用复杂量度的路由协议优先于简单量度的路由协议。

路由分类

典型的路由选择方式有两种:静态路由和动态路由。

静态路由是在路由器中设置的固定的路由表。除非网络管理员干预,否则静态路由不会发生变化。

动态路由是网络中的路由器之间相互通信,传递路由信息,利用收到的路由信息更新路由表的过程。它能实时地适应网络结构的变化。

静态路由

静态路由是指由网络管理员手工配置的路由信息。

静态路由除了具有简单、高效、可靠的优点外,它的另一个好处是网络安全保密性高。

静态路由的一般配置步骤

1.为路由器每个接口配置IP地址

2.确定本路由器有哪些直连网段的路由信息

3.确定网络中有哪些属于本路由器的非直连网段 4.添加本路由器的非直连网段相关的路由信息

静态路由配置实例

routerA(config)#ip route 172.16.1.0 255.255.255.0 172.16.2.1 或 routerA(config)#ip route 172.16.1.0 255.255.255.0 serial 0

缺省路由

缺省路由一般使用在stub网络中(称末端或存根网络),stub网络是只有1条出口路径的网络。使用默认路由来发送那些目标网络没有包含在路由表中的数据包。缺省路由可以看作是静态路由的一种特殊情况。配置缺省路由用如下命令:

router(config)#ip route 0.0.0.0 0.0.0.0 [转发路由器的IP地址/本地接口]

动态路由

动态路由

动态路由是指路由器能够自动地建立自己的路由表,并且能够根据实际情况的变化适时地进行调整。如RIP

动态路由协议基础

路由器之间相互通信 ,网络中运行相同的路由协议 利用收到的路由信息更新路由器表的过程

所有路由器每隔一段时间向邻居通告本机状态(路由更新)

动态路由协议分类

RIP 路由信息协议 IGRP 内部网关路由协议 OSPF 开放式最短路径优先 IS-IS 中间系统-中间系统 EIGRP 增强型内部网关路由协议 BGP 边界网关协议

路由算法设计目标:

⑴ 最优化:指路由算法选择最佳路径的能力。

⑵ 简洁性:算法设计简洁,利用最少的软件和开销,提供最有效的功能。⑶ 坚固性:路由算法处于非正常或不可预料的环境时,如硬件故障、负载过高或操作失误时,都能正确运行。

⑷ 快速收敛:收敛是在最佳路径的判断上所有路由器达到一致的过程。⑸ 灵活性:路由算法可以快速、准确地适应各种网络环境。

路由信息协议RIP RIP(Routing Information Protocols,路由信息协议)是由施乐(Xerox)在70年代开发的。是应用较早、使用较普遍的内部网关协议(Interior Gateway Protocol,简称IGP),适用于小型同类网络,是典型的距离矢量(distance-vector)协议。RIP协议假定如果从网络的一个终端到另一个终端的路由跳数超过15个,那么一定牵涉到了循环,因此当一个路径达到16跳,将被认为是达不到的。

RIP协议每隔30秒定期向外发送一次更新报文。如果路由器经过180秒没有收到来自某一路由器的路由更新报文,则将所有来自此路由器的路由信息标志为不可达,若在其后240秒内仍未收到更新报文,就将这些路由从路由表中删除

RIP路由信息的更新

1、RIP协议每隔30秒定期向外发送一次更新报文。

2、如果路由器经过180秒没有收到来自某一路由器的路由更新报文,则将所有来自此路由器的路由信息标志为不可达。

3、若在其后240秒内仍未收到更新报文,就将这些路由从路由表中删除

配置RIP协议

1、开启RIP路由协议进程 Router(config)#router rip

2、申请本路由器参与RIP协议的直连网段信息 Router(config-router)#network 192.168.1.0

3、指定RIP协议的版本2(默认是version1)Router(config-router)#version 2

4、显示路由表的信息 Router#show ip route

5、清除 IP路由表的信息 Router#clear ip route

OSPF路由协议

OSPF是目前internet 和Intranet中采用最广泛的路由协议之一,是一种典型的链路状态路由协议。

链路状态路由协议,克服了RIP的两个致命弱点:

收敛速度慢(240秒以上)规模限制,只有15跳

RIP与OSPF比较

RIP:简单,对设备要求低,收敛速度慢,传输数据量较大,适用较小规模网络。OSPF:计算复杂,对设备要求较高,收敛速度快,传输数据量较小,适用较大规模网络。

路由实验

实验

实验项目1:静态路由实现区域网络的连通 实验项目2:动态路由(RIP)实现区域网络的连通 实验项目3:动态路由(OSPF)实现区域网络的连通

详见实验指导书

路由器实现网内多台主机上网

NAT的类型

NAT(Network Address Translation)转换后,一个本地IP地址对应一个全局IP地址

NAPT(Network Address Port Translation)转换后,多个本地地址对应一个全局IP地址

NAT/NAPT的术语

内部网络 - Inside 外部网络 - Outside 内部本地地址-Inside Local Address 内部全局地址-Inside Global Address 外部本地地址-Outside Local Address 外部全局地址-Outside Global Address

NAT NAT(网络地址转换),局域网主机访问互联网时,网络出口设备根据特定的规则,将局域网IP地址转换为公网IP,从而实现局域网多台主机利用NAT共享一条线路访问互联网。

什么时候使用NAPT 缺乏全局IP地址

只有一个连接ISP的全局IP地址 内部网要求上网的主机数很多 提高内网的安全性

NAT/NAPT的配置

NAT/NAPT的配置有两种:静态NAT/NAPT,动态NAT/NAPT

静态NAT/NAPT 需要向外网络提供信息服务的主机,永久的一对一IP地址映射关系

动态NAT/NAPT 只访问外网服务,不提供信息服务的主机

内部主机数可以大于全局IP地址数 最多访问外网主机数决定于全局IP地址数 临时的一对一IP地址映射关系

静态NAT

1、定义内网接口和外网接口

Router(config)#interface fastethernet 0 Router(config-if)#ip nat outside Router(config)#interface fastethernet 1 Router(config-if)#ip nat inside

2、建立静态的映射关系

200.8.7.3 Router(config)#ip nat inside source static 192.168.1.7

构建无线网络

为什么需要WLAN

哪些场合需要无线网络

WLAN无线基本设备

STA(Station,工作站)Wireless LAN Card(无线网卡)AP(Access Point 无线接入点)Wireless Bridge(无线桥接器)

无线网络协议:CSMA/CA协议

802.11b 802.11a

无线安装模式第一种:Ad-Hoc(对等模式)

无线安装模式第二种:Infrastructure(接入模式)无线安装模式第二种:桥接模式

构建无线网络项目实施

安装无线网络(1)-安装无线网卡

安装无线网络(2)-安装无线网卡驱动程序 安装无线网络(3)--配置Ad-Hoc无线网络模式 安装无线网络(4)--配置AP无线网络模式

构建无线网络实验

实验

实验项目1: 构建无线网络实验

详见实验指导书

网络安全

交换机端口安全功能

利用交换机的端口安全功能,防止局域网内部攻击, 如MAC地址攻击、ARP攻击、IP/MAC地址欺骗等。

交换机端口安全的基本功能

1、限制交换机端口的最大连接数,控制网络的恶意扩展和接入

例:在学校宿舍网内限制端口最大连接数为1,可以防止学生随意购买小型交换机或HUB扩展网络,对网络造成破坏。

2、端口的安全地址绑定,解决局域网中IP地址冲突、ARP欺骗等问题

例:在学校宿舍网内端口地址绑定,可以解决学生随意更改IP地址,造成IP地址冲突,或者学生利用黑客工具,进行ARP地址欺骗。

交换机端口安全内容

如果安全端口收到不属于端口上安全地址的包时,一个安全违例将产生。当安全违例产生时,可以选择多种方式来处理违例:

Protect:安全端口将丢弃未知名地址的包(不是该端口的安全地址中的任何一个)。RestrictTrap:当违例产生时,将发送一个Trap通知。Shutdown:当违例产生时,将关闭端口并发送一个Trap通知。

端口安全配置示例

配置fa1/3端口安全功能,设置最大地址个数为8,违例方式为protect。Switch(config)# interface fa1/3 Switch(config-if)# switchport port-security Switch(config-if)# switchport port-security maximum 8 Switch(config-if)# switchport port-security violation protect

验证命令

查看接口安全信息

Switch#show port-security 查看安全地址信息。

Switch# show port-security address

访问列表的组成

定义访问列表的步骤

第一步:定义规则(哪些数据允许通过,哪些不允许)第二步:将规则应用在设备接口/VLAN上 访问控制列表的分类:

1、标准ACL

2、扩展ACL

3、命名ACL(标准/扩展)

访问控制列表规则元素

源IP、目的IP、源端口、目的端口、协议、服务

访问列表规则的应用

访问列表对流经接口的数据包进行控制:

1.入栈应用(in)2.出栈应用(out)

ACL分类

标准访问列表: 根据数据包源IP地址进行规则定义

扩展访问列表: 根据数据包中源IP、目的IP、源端口、目的端口、协议进行规则定义

标准列表规则定义

标准访问列表:只根据源IP地址,进行数据包的过滤。

1、定义标准ACL Router(config)# access-list <1-99> { permit |deny } 源地址 [反掩码] Switch(config)# Ip access-list <1-99> { permit |deny } 源地址 [反掩码]

2、应用ACL到接口

Router(config-if)#ip access-group <1-99>|{name} { in | out }

ACL分类-扩展访问列表

扩展ACL可以根据数据包内的源、目的地址,应用服务进行过滤。IP扩展访问列表的配置

1、定义扩展的ACL Router(config)# access-list <100-199> { permit /deny } 协议

源地址 反掩码 [源端口] 目的地址 反掩码 [ 目的端口 ]

2、应用ACL到接口

Router(config-if)#ip access-group <100-199> |{name} { in | out }

IP扩展访问列表配置实例

允许网络192.168.0.0内所有主机访问HTTP服务器172.168.12.3,拒绝其它主机使用网络。

Switch(config)# access-list

permit

tcp

192.168.0.0 0.0.255.255 host 172.168.12.3 eq www Switch # show access-lists

命名访问控制列表

1、定义命名的扩展ACL ip access-list extended name { deny | permit } protocol wildcard destination wildcard [ operator port ]

2、应用ACL到接口

Router(config-if)#ip access-group name { in | out }

source

网络安全实验

实验

实验项目1:路由器中配置标准ACL 实验项目2:路由器中配置扩展ACL 实验项目3:路由器中配置命名ACL

详见实验指导书

复习

5-1 组建SOHO型网络(1)5-2 组建SOHO型网络(2)5-3 构建办公网络(1)5-4 构建办公网络(2)

5-5 构建办公网络(3)5-6 构建服务器的搭建 6-1 多办公区之间的网络连接(1)6-2 多办公区之间的网络连接(2)6-3 子网及子网掩码 6-4 VLAN(1)6-5 VLAN(2)

6-6 全网络的互联互通 7-1 路由器与静态路由 7-2 动态路由

高效维护局域网网络的方法 第3篇

1,使用质量好、速度快的新式网卡

在网吧局域网中,计算机之间不能通信是很正常的事情,引起的故障原因可能有很多。笔者曾经统计,局域网中出现的故障大部分与网卡有关,或者是网卡没有正确安装好,或者是网络线接触不良,也有可能是网卡比较旧,不能被计算机正确识别,另外也有的网卡安装在服务器中,经受不住大容量数据的冲击,最终报废等。

为了避免上述的现象发生,我们一定要舍得投资,如果网卡是安装在服务器中,一定要使用质量好的网卡,因为服务器一般都是不间断运行,只有质量好的网卡才能长时间进行“工作”,另外由于服务器传输数据的容量较大,因此我们购买的网卡容量必须与之匹配,

2,合理设置网吧交换机

交换机是局域网中的一个重要的数据交换设备,正确合理地使用交换机也能很好地改善网络中的数据传输性能。笔者曾经将交换机端口配置为100M全双工,而服务器上安装了一块型号为Intel100MEISA网卡,安装以后一切正常,但在大流量负荷数据传输时,速度变得极慢,最后发现这款网卡不支持全双工。

将交换机端口改为半双工以后,故障消失了。这说明交换机的端口与网卡的速率和双工方式必须一致。目前有许多自适应的网卡和交换机,按照原理,应能正确适应速率和双工方式,由于品牌的不一致,往往不能正确实现全双工方式。网管在设置网络设备参数时,一定要参考服务器或者其他工作站上的网络设备参数,尽量能使个设备匹配工作。

谈局域网硬件维护及网络安全 第4篇

摘要:计算机技术、信息技术的高速发展,网络已被各个单位作为自己获取资源、共享资源的最好工具,局域网作为一种计算机网络,在网络协议上基本符合OSI模型,该网络采用TCP/IP技术,实现数据的传输和处理功能。但目前黑客猖獗给局域网用户带来了重大损失。本文就局域网的硬件维护及网络安全做了讨论,希望大家共同探讨。

关键词:局域网 网络设备 维护 计算机病毒

0 引言

目前是计算机网络时代,把各自独立的计算机通过通信介质互相连接,并按照一定的协议相互访问,就能实现信息和资源的共享。局域网作为一种计算机网络,在网络协议上基本符合OSI模型,该网络采用TCP/IP技术,实现数据的传输和处理功能。由于局域网短距离、高速率、低延时、低出错等特点,被众多企事业应用。如何根抓实际利用现有的资源,提高维护下作的效率,是每个网络维护管理工作者的职责,科学灵活的运用局域网的理论和技术来规划、设计、管理局域网是网管人员需要研究的内容。

1 硬件维护

1.1 网卡安装与维护 如今的计算机计算机都以配置网卡,其功能设置也很简单。

1.2 网络检查与维护 网络互联系统主要指网络的连接转发设备,包括HUB、交换机、路由器等。检测HUB或交换机故障。 HUB 或交换机的状态指示灯如果闪烁或常亮黄灯、表明数据包在网络上有堵塞情况、需要检查同一局域网中是否有重复的IP地址分配或局域网IP地址分割有交叉。如果网线和主机都没有问题、则应测量网络设备的地线和零线之间的电压、如果电压超过3V则表明HUB或交换机的供电系统有问题、静电不能及时释放、干扰了数据信号。检测路由器故障。利用MIB变量浏览器、用它收集路由器的路由表、端口流量数据、计费数据、路由器CPU的温度、负载以及路由器的内存余量等数据。通常情况下网络管理系统有专门的管理进程不断地检测路由器的关键数据、并及时给出报警。另外、如两个路由器直接连接、应将一台路由器的出口(或入口)连接另一路由器的入口(或出口)。网络连线是局域网的血管、没有它们、信息就无法流通。网络某条线路突然中断、用ping或fping检查线路在网管中心这边是否连通、若连续几次ping都出现Request time out信息、表明网络不通。连线故障通常包括网络线内部断裂、双绞线和RJ-45水晶头接触不良以及双绞线是否采用标准线序连接等。

1.3 双绞线的标准使用 双绞线的正确联接很重要。对8根4对双绞线的不正确联结使用,会影响通讯效果。在10 Base-T标准中,第1,第2为一对线,第3、第6为一对线。在一对线的传输中,由于线路是双绞的,会将涡流相互抵消,延缓数据信号的衰减。如果线路不正确使用,就起不到涡流抵消的双绞线作用,使传输距离和传输速度都要打折扣。如果双方为同样的线序,表明是接集线器的直联线。如果为1,3,2,6反接,则为双机直联线,又称Hub集线器级联线。

2 局域网安全控制与病毒防治策略

2.1 局域网安全控制策略 安全管理保护网络用户资源与设备以及网络管理系统本身不被未经授权的用户访问。目前网络管理工作量最大的部分是客户端安全部分,对网络的安全运行威胁最大的也同样是客户端安全管理。只有解决网络内部的安全问题,才可以排除网络中最大的安全隐患,对于内部网络终端安全管理主要从终端状态、行为、事件三个方面进行防御。利用现有的安全管理软件加强对以上三个方面的管理是当前解决局域网安全的关键所在。

2.1.1 利用桌面管理系统控制用户入网。入网访问控制是保证网络资源不被非法使用,是网络安全防范和保护的主要策略。它为网络访问提供了第一层访问控制。它控制哪些用户能够登录到服务器并获取网络资源,控制用户入网的时间和在哪台工作站入网。用户和用户组被赋予一定的权限,网络控制用户和用户组可以访问的目录、文件和其他资源,可以指定用户对这些文件、目录、设备能够执行的操作。启用密码策略,强制计算机用户设置符合安全要求的密码,包括设置口令锁定服务器控制台,以防止非法用户修改。设定服务器登录时间限制、检测非法访问。删除重要信息或破坏数据,提高系统安全行,对密码不符合要求的计算机在多次警告后阻断其连网。

2.1.2 采用防火墙技术。防火墙技术是通常安装在单独的计算机上,与网络的其余部分隔开,它使内部网络与Internet之间或与其他外部网络互相隔离,限制网络互访,用来保护内部网络资源免遭非法使用者的侵入,执行安全管制措施,记录所有可疑事件。它是在两个网络之间实行控制策略的系统,是建立在现代通信网络技术和信息安全技术基础上的应用性安全技术。

2.1.3 封存所有空闲的IP地址,启动IP地址绑定,采用上网计算机IP地址与MCA地址唯一对应,网络没有空闲IP地址的策略。由于采用了无空闲IP地址策略,可以有效防止IP地址引起的网络中断和移动计算机随意上内部局域网络造成病毒传播和数据泄密。

2.1.4 属性安全控制。它能控制以下几个方面的权限:防止用户对目录和文件的误删除、执行修改、查看目录和文件、显示向某个文件写数据、拷贝、删除目录或文件、执行文件、隐含文件、共享、系统属性等。网络的属性可以保护重要的目录和文件。

2.1.5 启用杀毒软件强制安装策略,监测所有运行在局域网络上的计算机,对没有安装杀毒软件的计算机采用警告和阻断的方式强制使用人安装杀毒软件。

2.2 病毒防治 病毒的侵入必将对系统资源构成威胁,影响系统的正常运行。特别是通过网络传播的计算机病毒,能在很短的时间内使整个计算机网络处于瘫痪状态,从而造成巨大的损失。因此,防止病毒的侵入要比发现和消除病毒更重要。防毒的重点是控制病毒的传染。防毒的关键是对病毒行为的判断,如何有效辨别病毒行为与正常程序行为是防毒成功与否的重要因素。防病毒体系是建立在每个局域网的防病毒系统上的,主要从以下几个方面制定有针对性的防病毒策略:

2.2.1 增加安全意识和安全知识,对工作人员定期培训。首先明确病毒的危害,文件共享的时候尽量控制权限和增加密码,对来历不明的文件运行前进行查杀等,都可以很好地防止病毒在网络中的传播。这些措施对杜绝病毒,主观能动性起到很重要的作用。

2.2.2 小心使用移动存储设备。在使用移动存储设备之前进行病毒的扫描和查杀,也可把病毒拒绝在外。

2.2.3 挑选网络版杀毒软件。一般而言,查杀是否彻底,界面是否友好、方便,能否实现远程控制、集中管理是决定一个网络杀毒软件的三大要素。瑞星杀毒软件在这些方面都相当不错,能够熟练掌握瑞星杀毒软件使用,及时升级杀毒软件病毒库,有效使用杀毒软件是防毒杀毒的关键。

通过以上策略的设置,能够及时发现网络运行中存在的问题,快速有效的定位网络中病毒、蠕虫等网络安全威胁的切入点,及时、准确的切断安全事件发生点和网络。

本文对局域网的硬件维护和网络安全做了一定的介绍,但单位局域网有着自己不同的特点,所以局域网管理员应根据自己网络的特点采取适合自己的维护方法,并不断学习新的网络维护方法,使得局域网速度、安全等得到更大的提高。

参考文献:

[1]美Novell公司著.李昭智等译Netware 4网络管理.北京:电子工业出版社.1997.

[2]胡道元编著.计算机局域网.北京:清华大学出版社.1996.

局域网维护经验谈 第5篇

关键词:企业无线局域网;硬件维护;安全

中图分类号:TP393.08

无线局域网在日常办公、企业经营扮演着重要的角色,当企业内的员工使用无线局域网络时,不管他们在办公室的任何一个角落,有无线局域网络,就能随意地发电子邮件、分享档案及上网络浏览。

1 无线局域网简介

无线局域网(WLAN)是在有线局域网的基础上通过无线访问节点、无线交换机、无线控制器、无线网桥、无线网卡等设备使无线通信得以实现。Wlan利用电磁波作为传输媒介发送、接受数据,而无需线缆介质.使网络终端设备具有可移动性,满足了企业和员工实现移动办公的梦想.

2 无线局域网的企业需求

近年来,信息化建设迅猛发展,笔记本电脑、智能手机、平板等带有无线网卡的计算机终端走进了企业,办公形式向网络化、信息化、移动化转变, 便携式办公就显得尤为重要,传统的有线局域网中,企业办公地点往往受建筑设计的局限,员工的工作需求往往得不到满足。以我公司为例,虽然在每个办公房间都已预留网络接口,但仅能满足单台计算机的接入需求.当多个网络设备集中访问网络时(如远程培训、会议等),预留网络接口布局就显得力不从心。另外,楼与楼之间、部门与部门之间需要网络通信,如搭设有线网络,则需要综合布线,无形增加成本和维护费.而无线局域网不需要,不但能实现有线网络功能,而且更便捷,更高效,不受空间移动的限制.因此,“随时随地获取网络信息” 已成为广大企业员工们的新需求。

3 无线局域网设计原则

在企业架设和应用无线局域网,应把握以下原则:

3.1 安全性。网络安全可靠除了包含对人体无害、链路传输稳定之外,最主要的意义就是数据的安全性了。企业网络必须具有高度的保密机制,灵活方便的权限设定和控制机制,已防止各种形式的非法侵入和机密信息的泄露。要保证企业办公网络的安全性,应该从以下几点加以注意:

(1)网络安全准入机制。无线局域网采用多种接入认证方式,如Portal Server、802.1x、AS、OTP、Web认证等,从而满足企业无线网络的安全需求。对于不同的终端设备应采用不同的认证方式;(2)采用可靠的加密方式。现在常用的WLAN安全产品及其方案有很多,如SSID、WEP(Wired Equivalent Privacy)、MAC地址过滤和IEEE 802.1x/EAP认证。此外,有的产品采用WLAN通信与IP路由相结合的方式:IP的过滤、VPN等。网络设备采用先进的Stateful Packet Inspection防火墙技术,可以防护DoS攻击,还可以对可能会出现问题的E-mail发出警告通知。

3.2 信号覆盖范围和强度。无线局域网覆盖区域的确定需要根据终端设备接收到的信号强度来决定,企业网络管理员先设定一个信号强度阈值,例如,为满足某个区域的WLAN终端点播流媒体的需求,通过测量得知信噪比SNR=10dB是能够保证点播流媒体质量稳定的最低信号强度,所以可将10dB作为阈值,凡是信号强度不低于这个阈值的区域就确定为AP的覆盖区域;然后进行实地测量,并记录产生AP的覆盖区域图,最后根据定位原则进行调整,直到满意为止。

3.3 用户数量和传输性能。WLAN的优化设计不仅要从覆盖范围的角度来考虑,还要考虑其负载能力,以保证服务质量。以布置WLAN为例,假设实际的需求是要保证30个员工同时使用公司视频服务器,一个AP不能满足要求,需要在同一办公区域布置两个AP。由于用户需求是动态变化的,AP的实际负载可能会加重或减轻,这些变化可以通过对WLAN监视得知。网络管理员应根据实际变化对AP的数量和分布做出调整。

3.4 设备的稳定性。减少频段干扰,多个AP和多个无线路由器之间只要SSID名和频段不同就不会相互干扰,拒绝DHCP数据包,技术人员完全可以通过手动设置IP地址等网络参数的方法来减少DHCP数据包。保证企业无线局域网设备平均无故障时间(MTBF)应大于60000小时,从而保证无线网络的稳定运行。

4 无线局域网硬件维护

4.1 无线网卡。目前,WiFi较适于办公室中的企业无线网络.Windows XP内置有WLAN支持模块,无线网卡安装完成后,即可实现WLAN连接。通常情况下,可采用默认的“任何可用的网络(首选访问点)”。Windows 7/Me/2000则需要安装随无线网卡附送的客户端应用程序来设置要接入的WLAN。一旦操作系统装载完成后, 就可以安装无线网卡的驱动程序。企业网絡管理员将无线网卡的驱动程序打包成操作系统中的模块,可避免系统崩溃断电后无线网卡驱动程序的缺失。

4.2 AP和网桥。即无线局域网的接入点、无线网关,它相当于有线网络中的集线器。技术人员将企业所有无线AP通过局域网连接起来并连到独立的控制器,以实现所有AP集中调试及检测功能。每日应通过网管系统等各种手段对网管到AP的可达性、AP到AC的可达性、AP的工作状态进行监控、AP覆盖区域场强测试、AP覆盖区域信噪比,发现异常应立即组织进行现场测试和检修。企业多个AP形成的各自的无线信号覆盖区域进行交叉覆盖,促使各覆盖区域之间无缝连接。

4.3 计算机硬盘。作为终端设备运行、操作的核心之一,终端设备要尽量选取运转速度较快、容量较大的硬盘。企业网络管理员要对硬盘接口状况进行合理分析,对硬盘接口数据传输速度进行控制,要注意对硬件传输过程中的静电伤害指数进行把握,从本质上提高网络硬件维护质量效果。

5 无线局域网的安全策略

5.1 无线局域网安全策略设置。企业负责人指定专人管理核心区域的超级用户口令。技术人员定期修改用户口令,并报企业网管中心数据组归档。指定专人保管WLAN核心设备的查看口令。

5.2 实行安全监测制度。WLAN网络的安全维护、故障处理和设备更换情况要有详细记录.对局域网中的源地址、目标地址、原始端口、目标端口等进行安全监测,对可能出现的风险及时进行控制,降低风险发生率.并与原始数据比较,如有异常变化应及时进行网络安全系统进行排查,消除安全隐患。

5.3 集成无线和有线网络安全策略。无线网络安全不是单独的网络架构,它需要各种不同的程序和协议。制定结合有线和无线网络安全的策略能够提高管理水平,降低管理成本。例如,不论用户是通过有线还是无线方式进入网络时,都采用集成化的单一用户ID和密码。

5.4 强化人员管理。企业在进行无线局域网管理的过程中,要对企业人员无线局域网安全意识进行全面提升,对无线局域网中的网络安全及硬件维护措施进行教育,提升员工的管理技能。非专业人员可以在自己的办公室安装无线路由器和接入点设备,但是,他们在安装过程中很少考虑到网络的安全性,只要通过网络探测工具扫描网络就能够给黑客留下攻击的后门。因而,在没有专业系统管理员同意和参与的情况下,要限制无线网络的构建,这样才能保证无线安全。

参考文献:

[1]傅晓锋.局域网组建与维护实用教程[M].北京:清华大学出版社,2009.

[2]刘威.无线网络技术[M].北京:电子工业出版社,2012.

[3]王广才,李大强,刘溢.基于NTP协议的计算机时间同步及监控系统设计 [J].电信快报,2012(03).

局域网维护经验谈

局域网维护经验谈(精选5篇)局域网维护经验谈 第1篇(一) 局域网中出现的病毒问题。计算机病毒是目前影响信息安全的最根本因素, 病毒不...
点击下载文档文档内容为doc格式

声明:除非特别标注,否则均为本站原创文章,转载时请以链接形式注明文章出处。如若本站内容侵犯了原著者的合法权益,可联系本站删除。

确认删除?
回到顶部