pixperformance.pdf

Size: px
Start display at page:

Download "pixperformance.pdf"

Transcription

1 PIX/ASA: 监控并且排除性能问题故障 目录 简介先决条件要求使用的组件规则故障排除速度和双工设置 CPU 利用率高内存利用率 PortFast 信道和中继网络地址转换 (NAT) 系统日志逆向 DNS 查找显示命令 show cpu usage show traffic show perfmon show blocks show memory show xlate show conn count show interface show processes 命令汇总相关信息 简介 本文档说明了可用来监控 Cisco PIX 500 系列 /ASA 5500 安全设备的性能并对其性能问题进行故障排除的 PIX/ASA 命令 注意 : 请参阅 ASA 8.3 及以上版本 : 监控并且排除故障相似的故障排除的性能问题在 Cisco 可适应安全工具 (ASA) 有版本 8.3 和以上的 先决条件 要求 本文档没有任何特定的要求 使用的组件 本文档中的信息基于 Cisco PIX 防火墙软件版本 6.2(1) 以及更高版本 注意 : 本文档中的信息也可用于运行 7.x 及更高版本软件的 Cisco ASA 5500 系列安全设备 本文档中的信息都是基于特定实验室环境中的设备创建的 本文档中使用的所有设备最初均采用原始 ( 默认 ) 配置 如果您使用的是真实网络, 请确保您在使用任何命令前已经了解其潜在影响 规则 有关文档规则的详细信息, 请参阅 Cisco 技术提示规则 故障排除

2 为了排除性能故障问题, 请检查本部分所述的基本区域 注意 : 如果您在 Cisco 设备上使用 show 命令输出了相关信息, 您可以使用命令输出解释程序工具 ( 仅限注册用户 ) 来显示潜在的问题和解决方法 命令输出解释程序工具支持某些 show 命令 如果要使用命令输出解释程序工具, 您必须是注册用户并登录您的 Cisco 帐户, 而且您的浏览器必须启用 Javascript 速度和双工设置 安全设备被预先配置为自动检测接口上的速度及双工设置 然而, 存在几种情况, 这些情况可能会造成自动协商过程失败, 从而导致速度或双工不匹配 ( 以及性能问题 ) 对于任务关键型网络基础架构,Cisco 对于每个接口的速度和双工采用手动硬编码, 这样就避免了发生错误的机会 这些设备通常不会四处移动, 因此, 如果您适当地配置了它们, 您就不需要进行更改了 在所有网络设备上, 可以检测链路速度, 但是必须协商双工 如果两个网络设备被配置为自动协商速度和双工, 则它们会交换帧 ( 称为快速链路脉冲 (FLP)), 这些帧会通告它们的速度和双工能力 对于未知的链路伙伴, 这些脉冲类似于普通的 10 Mbps 帧 对于能对脉冲进行解码的链路伙伴,FLP 包含链路伙伴能提供的所有速度和双工设置 接收 FLP 的站点对帧进行确认, 设备双方就彼此都能达到的最高速度和双工设置达成一致 如果一个设备不支持自动协商, 则另一个设备接收 FLP 并转换到并行检测模式 为了检测伙伴的速度, 设备对脉冲长度进行监听, 然后相应地设定速度 问题通常发生在双工设置上 因为双工必须进行协商, 所以设置为自动协商的设备不能确定另一设备上的设置, 因此, 它默认为半双工, 如 IEEE 802.3u 标准所述 例如, 如果您将 PIX 接口设置为自动协商, 并且将它连接到一个 100 Mbps 全双工硬编码的交换机上, 则 PIX 会发出 FLP 然而, 交换机不会响应, 因为它的速度和双工是硬编码的, 它不会参与自动协商 由于收不到交换机的响应,PIX 会转换为平行检测模式, 检测交换机发出的帧中的脉冲长度 也就是说,PIX 检测到交换机设置为 100 Mbps, 因此它会相应地设定接口速度 然而, 因为交换机不交换 FLP, 所以 PIX 无法检测交换机是否可以运行全双工, 因此 PIX 会将接口双工设置为半双工, 如 IEEE 803.2u 标准所述 因为交换机硬编码为 100 Mbps 和全双工, 而 PIX 已自动协商为 100 Mbps 和半双工 ( 这是它应该采取的操作 ), 结果是双工不匹配, 这会造成严重的性能问题 速度或双工不匹配主要表现在相关端口上的错误计数器的计数增加 最常见的错误是帧 循环冗余校验 (CRCs) 和残帧 如果接口上的这些值增加, 则表明发生了速度 / 双工不匹配或电缆连接问题 在您继续前, 您必须解决此问题 interface ethernet0 "outside" is up, line protocol is up Hardware is i82559 ethernet, address is 00d0.b78f.d579 IP address , subnet mask MTU 1500 bytes, BW Kbit half duplex 7594 packets input, bytes, 0 no buffer Received 83 broadcasts, 153 runts, 0 giants 378 input errors, 106 CRC, 272 frame, 0 overrun, 0 ignored, 0 abort 2997 packets output, bytes, 0 underruns 0 output errors, 251 collisions, 0 interface resets 0 babbles, 150 late collisions, 110 deferred CPU 利用率 如果您注意到 CPU 利用率偏高, 为了排除故障, 请按照下列步骤操作 : 确认 show xlate count 中的连接计数较低 确认内存块正常 确认 ACL 数量较高 发出 show memory detail 命令, 确认 PIX 所用的内存正常使用 确认 show processes cpu-hog 和 show processes memory 中的计数正常 所有存在于安全设备内部或外部的主机都可能会生成恶意或大量的流量, 这些流量可能是广播 / 组播流量, 它们会导致高 CPU 利用率 为了解决此问题, 请配置一个访问列表以拒绝主机 ( 端对端 ) 之间的流量并检查使用情况 检查 PIX 接口中的双工和速度设置 与远程接口的设置不匹配会增加 CPU 利用率 本显示了因为速度不匹配而造成 input error 和 overruns 的值较大 请使用 show interface 命令验证错误 : pix#show int e1 interface ethernet1 "inside" is up, line protocol is up Hardware is i82559 ethernet, address is ff.d053 IP address , subnet mask MTU 1500 bytes, BW Kbit full duplex packets input, bytes, 0 no buffer Received broadcasts, 0 runts, 0 giants 7182 input errors, 0 CRC, 0 frame, 7182 overrun, 0 ignored, 0 abort packets output, bytes, 0 underruns 0 output errors, 0 collisions, 0 interface resets 0 babbles, 0 late collisions, 0 deferred 为了解决此问题, 请将相应接口的速度设置为 auto 注意 : Cisco 建议您在所有接口上启用 ip verify reverse-path interface 命令, 因为此设置会将没有有效源地址的数据包

3 丢弃, 从而减少 CPU 使用率 这适用于面临高 CPU 问题的 FWSM 高 CPU 使用率的另一个原因可以归结于太多的组播路由 发出 show mroute 命令, 以检查 PIX/ASA 是否接收了太多的组播路由 使用 show local-host 命令查看网络是否受到了拒绝服务攻击, 该攻击表明网络可能受到病毒攻击 注意 : 高 CPU 活动也许发生由于在高 CPU 描述的问题, 当 nameif/ 安全等级为新接口 ( 仅限注册用户 ) 更改 有关更多信息, 请参阅思科漏洞 ID CSCsq48636( 仅限注册用户 ) 注意 : 如果上述提供的解决方案不能解决此问题, 请根据要求升级 ASA 平台 有关自适应安全设备平台功能和能力的更多信息, 请参阅 Cisco ASA 5500 系列自适应安全设备产品手册 有关更多信息, 请联系 TAC( 仅限注册用户 ) 高内存利用率 以下是造成高内存利用率的可能原因以及相应解决方法 : 事件日志记录 : 事件日志记录会占用大量内存 为了解决此问题, 请将所有事件安装并记录到一个外部服务器上, 例如 Syslog 服务器 内存泄漏 : 安全设备软件中的已知问题可能会导致高内存消耗 为了解决此问题, 请升级安全设备软件 启用调试 : 调试会占用大量内存 为了解决此问题, 请使用 undebug all 命令禁用调试 阻塞端口 : 安全设备外部接口上的阻塞端口会导致安全设备占用大量内存来通过指定的端口阻止相关数据包 为了解决此问题, 请在 ISP 端阻止恶意流量 威胁检测 : 威胁检测功能包括针对各种威胁进行的不同级别的统计信息收集, 也包括用以确定主机何时执行扫描的扫描威胁检测功能 关闭这一功能以减少内存消耗 PortFast 信道和中继 默认情况下, 许多交换机 ( 例如运行 Catalyst 操作系统 (OS) 的 Cisco 交换机 ) 都被设计为即插即用设备 因此, 在将 PIX 插入交换机时, 许多默认端口参数并不是您所需要的 例如, 在运行 Catalyst OS 的交换机上, 默认情况下, 信道和中继设置为自动, 而 PortFast 设置为禁用 如果您将 PIX 连接到运行 Catalyst OS 的交换机上, 请禁用信道和中继而启用 PortFast 信道也称为 Fast EtherChannel 或 Giga EtherChannel, 用于将两个或更多物理端口捆绑到一个逻辑组中, 以增加链路上的总吞吐量 如果端口配置为自动建立信道, 它会在链路接通时发出端口聚合协议 (PAgP) 帧, 以确定它是否是信道的一部分 如果另一设备设法自动协商链路速度和双工, 这些帧可能会造成问题 如果端口上的信道设置为自动, 则在链路接通 端口开始转发数据流之前, 它将导致大约 3 秒的额外延迟 注意 : 在 Catalyst XL 系列交换机上, 默认情况下信道没有设置为自动 为此, 您应该在任何与 PIX 连接的交换机端口上禁用信道 中继也称为交换机间链路 (ISL) 或 Dot1q( 通用的中继协议 ), 它将多个虚拟 LAN (VLAN) 结合到单个端口 ( 或链路 ) 上 当两台交换机上定义的 VLAN 都超过一个时, 这二台交换机之间通常使用中继 如果端口配置为自动中继, 它会在链路接通时发出动态中继协议 (DTP) 帧, 以确定它所连接的端口是否想要中继 这些 DTP 帧可能会导致链路自动协商产生问题 如果交换机端口上的中继设置为自动, 则在链路接通 端口开始转发数据流之前, 它将导致大约 15 秒的额外延迟 PortFast( 也称为快速启动 ) 选项可以告诉交换机, 有一个第 3 层设备通过交换机端口与外部连接 端口并不会等待默认的 30 秒 (15 秒监听,15 秒学习 ); 相反, 这一操作会使交换机在链路接通后立即将端口置于转发状态 重要的是要了解, 当您启用 PortFast 时, 生成树并没有被禁用 生成树在该端口上仍然处于活动状态 当您启用 PortFast 时, 交换机仅仅被通知没有另一台交换机或集线器 ( 只在第 2 层工作的设备 ) 连接到链路的另一端 交换机会绕过正常的 30 秒延迟, 同时设法确定是否会让那个端口产生第二层环路 在链路启动后, 它仍然参与生成树 该端口会发出网桥数据包数据单元 (BPDU), 并且交换机仍然会在该端口监听 BPDU 为此, 建议您在连接到 PIX 的所有交换机端口上启用 PortFast 注意 : Catalyst OS 版本 5.4 及更高版本包含 set port host <mod>/<port> 命令, 该命令使您可以使用单个命令来禁用信道和中继以及启用 PortFast 网络地址转换 (NAT) 所有通过安全设备连接的会话都必须经过某种形式的网络地址转换 (NAT) 每个 NAT 或 NAT 过载 (PAT) 会话会被分配一个称为 xlate 的转换插槽 即使您对影响这些 xlate 的 NAT 规则进行了更改, 这些 xlate 仍然会存在 在此情况下, 进行转换所使用的流量会导致转换插槽耗尽或意外行为的发生, 或者两者皆有 本部分说明如何查看和清除安全设备上的 xlate 注意 : 当您在您的配置中添加 更改或者删除 aaa-server access-list alias global nat route 或 static 命令后, 请务必清除 xlate 警告 : 当您在安全设备上对 xlate 进行全局清除时, 所有通过该设备的数据流可能会发生短暂的中断 使用外部接口 IP 地址的 PAT 的 PIX 配置 :

4 global (outside) 1 interface nat (inside) 流经安全设备的数据流很可能经过 NAT 要查看安全设备上所使用的转换, 请发出 show xlate 命令 : pix#show xlate 1 in use, 1 most used PAT Global (1) Local ICMP id 21 pix#show xlate detail 1 in use, 1 most used Flags: D - DNS, d - dump, I - identity, i - dynamic, n - no random, r - portmap, s - static ICMP PAT from inside: /22 to outside: /2 flags ri 即使进行了关键的更改, 转换插槽仍然可存在 要清除安全设备上的当前转换插槽, 请发出 clear xlate 命令 : pix#clear xlate pix#show xlate 0 in use, 1 most used clear xlate 命令会从 xlate 表中清除所有当前的动态转换 要清除某个特定的 IP 转换, 您可以以 global [ip address] 为关键字使用 clear xlate 命令 以下是 NAT 的 PIX 配置 : global (outside) nat (inside) 观察 show xlate 的输出, 注意从内部 到外部全局 的转换 : pixfirewall#show xlate detail 2 in use, 2 most used Flags: D - DNS, d - dump, I - identity, i - dynamic, n - no random, r - portmap, s - static NAT from inside: to outside: flags i NAT from inside: to outside: flags i 清除 全局 IP 地址的转换 : pixfirewall# clear xlate global 在本中, 从内部 到外部全局 的转换已经被清除 : pixfirewall#show xlate detail 1 in use, 2 most used Flags: D - DNS, d - dump, I - identity, i - dynamic, n - no random, r - portmap, s - static NAT from inside: to outside: flags i 当您清除转换插槽时, 请务必注意不同类型的转换 : 静态 xlate 是用 static 命令创建的持久不变的 xlate 要删除静态 xlate, 您必须从配置中删除 static 命令 clear xlate 命令不会删除静态转换规则 如果您从配置中删除 static 命令, 使用该静态规则的事先存在的连接仍然可以转发数据流 请使用 clear local-host 命令停用这些连接 动态 xlate 是根据流量处理要求而创建的 xlate( 通过 nat 或 global 命令创建 ) clear xlate 命令可删除动态 xlate 和与其相关联的连接 如果您从配置中删除 nat 或 global 命令, 动态 xlate 和与其相关联的连接可能仍然有效 系统日志 Syslog 使您可以排除 PIX 中的问题 Cisco 为 Windows NT 提供免费的 Syslog 服务器, 称为 PIX 防火墙 Syslog 服务器 (PFSS) 您可以从软件下载 ( 仅限注册用户 ) 页面下载 PFSS 其他一些供应商 ( 例如 Kiwi Enterprises ) 提供了适用于各种 Windows 平台 ( 例如 Windows 2000 和 Windows XP) 的 Syslog 服务器 默认情况下, 多数 UNIX 和 Linux 计算机都安装了 Syslog 服务器

5 设置 Syslog 服务器时, 请对 PIX 进行相应配置, 以使其将日志记录发送给 Syslog 服务器 例如 : logging on logging host <ip_address_of_syslog_server> logging trap debugging 注意 : 本对 PIX 进行了相应配置, 使其将调试日志记录 ( 第 7 级 ) 和更关键的 Syslog 发送到 Syslog 服务器 因为这些 PIX 日志记录非常冗长, 请您仅在进行故障排除时使用它们 为确保正常运行, 请将日志记录级别配置为警告 ( 第 4 级 ) 或错误 ( 第 3 级 ) 如果您遇到性能下降的问题, 请在文本文件中打开 Syslog, 搜索与性能问题有关的源 IP 地址 ( 如果您使用的是 UNIX, 您也可以在 Syslog 中以查找字符串的形式查找源 IP 地址 ) 查找包含以下内容的消息 : 这些消息表明外部服务器试图通过 TCP 端口 113( 用于验证协议 (Ident)) 访问内部 IP 地址, 但 PIX 拒绝了该数据包 此类消息应与此类似 : %PIX : Inbound TCP connection denied from /35969 to /113 flags SYN 如果您收到该消息, 请向 PIX 发出 service reset inbound 命令 PIX 不会静静地丢弃数据包 ; 相反, 此命令会使 PIX 立即重置任何被安全策略拒绝的入站连接 服务器无需等到 Ident 数据包的 TCP 连接超时 ; 相反, 它会立即收到一个重置数据包 有关 PIX 和 Ident 的详细信息, 请参阅由 IDENT 协议导致的 PIX 性能问题 逆向 DNS 查找 如果遇到 PIX 运行缓慢的情况, 请确认在授权的 DNS 服务器中, 保存了 PIX 使用的外部地址的域名系统指针 (DNS PTR) 记录 ( 也称为逆向 DNS 查找记录 ) 这包括全局网络地址转换 (NAT) 池 ( 或 PIX 外部接口, 如果您在接口上超载的话 ) 中的任何地址 任何静态地址和内部地址 ( 如果您没有对它们使用 NAT 的话 ) 某些应用程序 ( 例如文件传输协议 (FTP) 和 Telnet 服务器 ) 可能会使用逆向 DNS 查找, 以确定用户来自何处以及它是否是有效的主机 如果逆向 DNS 查找没有得到解析, 那么性能就会在请求超时时下降 要确保这些主机的 PTR 记录存在, 请从您的 PC 或 UNIX 计算机上发出 nslookup 命令 ; 加上您连接到互联网时使用的全局 IP 地址 % nslookup in-addr.arpa name = 您应该收到响应, 该响应包含分配到该 IP 地址的设备的 DNS 名称 如果没有收到响应, 请联系控制 DNS 的人员, 请求为每个全局 IP 地址添加 PTR 记录 有关因为丢失 PTR 记录所造成的 PIX 性能问题的详细信息, 请参阅通过 PIX 的 FTP/HTTP 的性能低下或不稳定 在接口上溢出 如果流量突发, 在突发流量超出 NIC 上的 FIFO 缓冲区和接收环形缓冲区的缓冲量时, 可能会出现丢弃数据包的情况 启用暂停帧进行流量控制, 可缓解此问题 暂停 (XOFF) 和 XON 帧由根据 FIFO 缓冲区使用情况的 NIC 硬件自动地生成 当缓冲用量超出高水位线标记时, 会发送暂停帧 要启用流量控制的暂停 (XOFF) 帧, 请使用以下命令 : hostname(config)#interface tengigabitethernet 1/0 hostname(config-if)# flowcontrol send on 有关更多信息, 请参阅启用物理接口和配置以太网参数 显示命令 show cpu usage show cpu usage 命令最早在 PIX 6.0(1) 中引入, 该命令用来确定 PIX CPU 所承受的流量负载 在流量峰值期间 网络高峰期间或者遭受攻击期间,CPU 的使用率会达到峰值 PIX 配备了单个 CPU, 该 CPU 可处理各种任务 ; 例如, 它可以处理数据包, 并可以将调试消息打印到控制台 每个进程都有各自的目的, 其中一些进程比其他进程需要占用更多的 CPU 时间 加密进程可能是最占用 CPU 资源的进程, 因此, 如果您的 PIX 有很多流量要通过加密隧道进行传输, 则您应该考虑使用速度更快的 PIX 适用于 PIX 的 VPN 加速器卡 (VAC) [Part # PIX-VPN-ACCEL] 或者专用的 VPN 集中器 ( 例如 VPN 3000) VAC 可将加密和解密工作从 PIX 的 CPU 中卸载, 将这些工作放在卡上的硬件中执行 这使得 PIX 可以使用 3DES(168 位加密 ) 加密和解密 100 Mbps 的数据流

6 日志记录是另一个会消耗大量系统资源的进程 因此, 建议您在 PIX 上禁用控制台 监控程序和缓冲区日志记录 在进行故障排除时, 您可以启用这些进程, 但是在日常操作中, 特别是当您的 CPU 资源耗尽时, 您应禁用它们 建议将 Syslog 日志记录或简单网络管理协议 (SNMP) 日志记录 ( 日志历史记录 ) 设置为第 5 级 ( 通知 ) 或更低 此外, 您可以通过 no logging message <syslog_id> 命令禁用特定 Syslog 消息 ID PIX 设备管理器 (PDM) 还在 Monitoring 选项卡上提供一个图形, 该图形便于您查看随时间变化的 PIX CPU 使用情况 您可以使用此图形来确定您的 PIX 的负载 您可使用 show cpu usage 命令来显示 CPU 利用率统计信息 pixfirewall#show cpu usage CPU utilization for 5 seconds = 1%; 1 minute: 2%; 5 minutes: 1% 输出说明下表说明了 show cpu usage 输出中的字段 字段说明 CPU 5 秒内的利用率过去五秒钟内的 CPU 利用率 1 分钟过去一分钟内, 以 5 秒钟为样本的平均 CPU 利用率 5 分钟过去五分钟内, 以 5 秒钟为样本的平均 CPU 利用率 show traffic show traffic 命令显示在特定的一段时间内, 有多少数据流通过 PIX 结果根据自上次发出命令至现在的时间间隔而得出 要想得到准确的结果, 请先发出 clear traffic 命令, 然后等待 1-10 分钟, 再发出 show traffic 命令 您也可以发出 show traffic 命令, 等待 1-10 分钟, 然后再次发出该命令, 但是仅第二次命令的输出有效 您可以使用 show traffic 命令来确定有多少数据流通过您的 PIX 如果有多个接口, 该命令可帮助您确定哪些接口发送及接收的数据最多 对于带有两个接口的 PIX 设备, 外部接口的入站和出站数据流的总和应该等于内部接口的入站和出站数据流的总和 pixfirewall#show traffic outside: received (in secs): packets bytes 2370 pkts/sec bytes/sec transmitted (in secs): packets bytes 2093 pkts/sec bytes/sec inside: received (in secs): packets bytes 2097 pkts/sec bytes/sec transmitted (in secs): packets bytes 2363 pkts/sec bytes/sec 如果您的一个接口上的吞吐量接近或达到了额定吞吐量, 则您需要将其升级为一个更快的接口, 或者限制进出该接口的流量 不这样做的话, 会导致数据包被丢弃 如 show interface 部分所说明的, 您可以检查接口计数器以查找有关吞吐量的信息 show perfmon show perfmon 命令用于监控 PIX 所检测的数据流的数量和类型 此命令是确定每秒的转换 (xlate) 和连接 (conn) 数量的唯一方式 连接可进一步划分为 TCP 连接和用户数据报协议 (UDP) 连接 有关此命令生成的输出的说明, 请参阅输出说明 PERFMON STATS Current Average Xlates 18/s 19/s Connections 75/s 79/s TCP Conns 44/s 49/s UDP Conns 31/s 30/s

7 输出说明 URL Access 27/s 30/s URL Server Req 0/s 0/s TCP Fixup 1323/s 1413/s TCPIntercept 0/s 0/s HTTP Fixup 923/s 935/s FTP Fixup 4/s 2/s AAA Authen 0/s 0/s AAA Author 0/s 0/s AAA Account 0/s 0/s 下表说明了 show perfmon 输出中的字段 转换 连接 字段 TCP Conns UDP Conns URL Access URL Server Req TCP Fixup TCP 拦截 HTTP Fixup FTP Fixup AAA Authen AAA Author AAA Account 每秒建立的转换数 每秒建立的连接数 每秒的 TCP 连接数 每秒的 UDP 连接数 每秒访问的 URL( 网站 ) 数 说明 每秒发送到 Websense 和 N2H2 的请求数 ( 需要 filter 命令 ) PIX 每秒转发的 TCP 数据包数 每秒超出静态转换的初期限额的 SYN 数据包数 每秒发往端口 80 的数据包数 ( 需要 fixup protocol http 命令 ) 每秒检查的 FTP 命令数 每秒的认证请求数 每秒的授权请求数 每秒的记帐请求数 show blocks 在使用 show cpu usage 命令的同时, 您还可以使用 show blocks 命令来确定 PIX 是否超载 数据包处理块 (1550 和 字节 ) 当数据包进入 PIX 接口时, 它被放置在输入接口队列中, 传递到操作系统, 然后放置到块中 对于以太网数据包, 将使用 1550 字节块 ; 如果数据包传入 66 MHz 千兆以太网卡, 则使用 字节块 PIX 根据自适应安全算法 (ASA) 确定允许还是拒绝数据包通过, 并且处理数据包, 直到数据包到达出站接口上的输出队列 如果 PIX 无法支持数据流负载, 可用的 1550 字节块 ( 若是 66 MHz 的千兆以太网, 则为 字节块 ) 的数量将接近于 0( 显示在命令输出的 CNT 列中 ) 当 CNT 列达到零时,PIX 将尝试分配更多的块, 最高数量可达 8192 如果没有更多的可用块, 则 PIX 会丢弃数据包 故障切换和 Syslog 块 (256 字节 ) 256 字节块主要用于有状态故障切换消息 活动 PIX 生成数据包, 并将其发送到备用 PIX, 以更新转换和连接表 在突发数据流期间 ( 这一期间有大量的连接建立或断开 ), 可用的 256 字节块的数量可能会下降到 0 这一下降表明有一个或多个连接没有更新到备用 PIX 中 这通常是可接受的, 因为有状态故障切换协议会在下次捕获丢失的 xlate 或连接 然而, 如果 256 字节块的 CNT 列中的值长时间为 0 或者接近于 0, 由于 PIX 每秒处理的连接的数量过多,PIX 将无法保持转换和连接表同步 如果这种情况持续发生, 请将 PIX 升级到一个更快的型号 从 PIX 发送的 Syslog 消息也使用 256 字节块, 但通常不会发送过多 Syslog 消息, 以免导致 256 字节块池用尽 如果 CNT 列显示 256 字节块的数量接近于 0, 请确保在配置要发送到 Syslog 服务器的 Syslog 时, 未将 Syslog 级别设置为调试 ( 第 7 级 ) 这一设置是由 PIX 配置中的 logging trap 命令行来指示的 建议您将日志记录级别设置为通知 ( 第 5 级 ) 或更低, 除非您需要更多信息来进行调试 pixfirewall#show blocks SIZE MAX LOW CNT

8 输出说明 下表说明了 show blocks 输出中的列 列 大小 最大 低 块池的大小 ( 单位为字节 ) 说明 指定字节的块池中可用块的最大数量 注意, 最大可用块数在启动时从内存中划分出来 一般来说, 最大可用块数不会改变 但 256 字节块和 1550 字节块却是例外, 对于这两种字节块,PIX 可以根据需要动态地创建更多字节块, 最多可以达到 8192 字节 下限 此数值是自 PIX 通电以来, 或者自上次使用 clear blocks 命令清除块以来, 相应大小的块的最低可用数量 CNT 特定字节的块池中当前可用的块数 下表说明了 show blocks 输出中 SIZE 行的值 4 SIZE 值 80 说明 用于复制存在于 DNS Internet 安全连接和密钥管理协议 (ISAKMP) URL 过滤 uauth h323 tftp 以及 TCP 模块中的块 在 TCP 拦截中使用, 用于生成确认 (ACK) 数据包并用于故障切换 Hello 消息 256 用于有状态故障切换更新 Syslog 日志记录和其他 TCP 功能 1550 用于存储通过 PIX 处理的以太网数据包 仅用于 PIX 535 中的 64 位 66 MHz 千兆以太网卡 (i82543) show memory show memory 命令可显示 PIX 的总物理内存 (RAM) 以及当前可用的字节数 为了使用此信息, 您必须首先了解 PIX 是如何使用内存的 PIX 启动时, 它会将操作系统从闪存中复制到 RAM 中, 然后从 RAM 中运行操作系统 ( 就像路由器一样 ) 接着,PIX 会将启动配置从闪存中复制到 RAM 中 最后,PIX 会分配 RAM, 以创建 show blocks 部分所介绍的块池 一旦此分配完成, 只有当配置规模增加的时候,PIX 才需要额外的 RAM 此外,PIX 还在 RAM 中存储转换和连接条目 在正常操作情况下,PIX 上的可用内存的变化应该很小或没有变化 通常, 只有当您遭受攻击, 有数十万个连接通过 PIX 时, 您才会碰到内存耗尽的问题 要检查连接的数量, 请发出 show conn count 命令, 该命令会显示通过 PIX 建立的当前连接数以及可通过 PIX 建立的最大连接数 如果 PIX 耗尽内存, 则它最终会崩溃 在它崩溃之前, 您也许会注意到在 Syslog (PIX ) 中会出现内存分配失败消息 如果您由于受到攻击而导致内存耗尽, 请与 Cisco 技术支持中心 (TAC) 联系 注意 : 当 Cisco ASA 用尽内存时, 不再接受新的 VPN 连接, 切所有现有连接, 并且返回此错误消息 Error:%ASA : 没有缓冲区可用为 <bytes> 字节信息包 注意 : 请使用显示 mem 命令为了验证内存资源资源分配和如果必须升级内存 如果问题持续, 请与为做进一步的故障排除 Cisco TAC 联系 pixfirewall#show memory bytes total, bytes free show xlate show xlate count 命令显示通过 PIX 的当前转换数和最大转换数 转换就是将内部地址映射到外部地址, 它可以是一对一的映射, 例如网络地址转换 (NAT), 或者是多对一的映射, 例如端口地址转换 (PAT) 此命令是 show xlate 命令的子集, 它输出通过 PIX 的每个转换 命令输出显示了 in use 转换, 这是指发出该命令时 PIX 中的活动转换数 ; most used 是指自 PIX 通电后, 在其上看到的最大转换数 注意 : 单个主机可以与不同的目标之间有多个连接, 但是只能有一个转换 如果 xlate 计数远大于内部网络上的主机数量, 则可能您的某台内部主机被侵入 如果您的内部主机被侵入, 它会伪装其源地址, 将数据包发送到 PIX 外 注意 : 当启用 vpnclient 配置, 且内部主机发出 DNS 请求时,show xlate 命令可能会列出一个静态转换的多个 xlate

9 pixfirewall#show xlate count 84 in use, 218 most used 以下显示了 show xlate detail 命令的输出, 其中包含了三个活动的端口地址转换 (PAT): pixfirewall(config)#show xlate detail 3 in use, 3 most used Flags: D - DNS, d - dump, I - identity, i - inside, n - no random, o - outside, r - portmap, s - static TCP PAT from inside: /1026 to outside: /1024 flags ri UDP PAT from inside: /1028 to outside: /1024 flags ri ICMP PAT from inside: /21505 to outside: /0 flags ri 第一个条目是从内部网络上的主机端口 ( ,1026) 到外部网络上的主机端口 ( ,1024) 的 TDP 端口地址转换 标志 r 表示该转换是一个端口地址转换 标志 i 表示该转换适用于内部地址端口 第二个条目是从内部网络上的主机端口 ( ,1028) 到外部网络上的主机端口 ( ,1024) 的 UDP 端口地址转换 标志 r 表示该转换是一个端口地址转换 标志 i 表示该转换适用于内部地址端口 第三个条目是从内部网络上的主机 ICMP id( ,21505) 到外部网络上的主机 ICMP id( ,0) 的 ICMP 端口地址转换 标志 r 表示该转换是一个端口地址转换 标志 i 表示该转换适用于内部地址 ICMP id 在从较安全的接口传输至不太安全的接口的数据包中, 内部地址字段显示为源地址 反之, 在从不太安全的接口传输至较安全的接口的数据包中, 内部地址字段显示为目标地址 show conn count show conn count 命令可显示通过 PIX 建立的当前连接数以及可通过 PIX 建立的最大连接数 连接就是将第 4 层信息从内部地址映射到外部地址 当 PIX 接收到 TCP 会话的 SYN 数据包时, 或当 UDP 会话中的第一个数据包到达时, 连接建立 当 PIX 接收到最终 ACK 数据包时 ( 最终 ACK 数据包在 TCP 会话握手关闭时发送 ), 或者当 UDP 会话中的超时期到期时, 连接关闭 极高的连接计数 ( 正常连接数的 倍 ) 可能表明您受到了攻击 发出 show memory 命令以确保高连接计数不会导致 PIX 耗尽内存 如果受到攻击, 您可以限制每个静态条目的最大连接数, 也可以限制初期连接的最大数量 这一操作可保护您的内部服务器, 使它们不会发生过载 有关详细信息, 请参阅 Cisco Secure PIX 防火墙命令参考 pixfirewall#show conn count 2289 in use, most used show interface show interface 命令可帮助您确定双工不匹配问题以及电缆问题 ; 它也可以进一步提供有关接口是否超负荷运行的信息 如果 PIX 用尽 CPU 产能, 1550 字节块数量盘旋近 0 ( 看看在 66 兆赫 Gig 卡的 字节块 ) 另一个指示是接口上的 no buffers 计数的增加 no buffers 消息表明, 接口无法将数据包发送至 PIX OS, 因为没有数据包可用的块 ( 数据包将被丢弃 ) 如果 no buffer 的计数经常增加, 请发出 show proc cpu 命令以检查 PIX 的 CPU 使用情况 如果因为流量负载过大而造成 CPU 使用率过高, 请升级到能处理这种负载的更强大的 PIX 数据包进入接口时, 它将被放置在输入硬件队列中 如果输入硬件队列已满, 则数据包将被放置在输入软件队列中 数据包从输入队列传递到 PIX OS, 放置在 1550 字节块中 ( 对于 66 MHz 千兆以太网接口, 则为 字节块 ) PIX 然后确定数据包的输出接口, 并将数据包放置在适当的硬件队列中 如果硬件队列已满, 则数据包将被放置在输出软件队列中 如果两个软件队列中任何一个队列中的最大块数过大, 则接口将处于超负荷运行状态 例如, 如果 200 Mbps 的流量进入 PIX, 并且全部从一个 100 Mbps 接口流出, 则输出软件队列会显示出站接口上的数字过高, 这表明接口不能处理如此大的数据流量 如果遇到这种情况, 请将您的接口升级到一个更快的接口 pixfirewall#show interface interface ethernet0 "inside" is up, line protocol is up Hardware is i82559 ethernet, address is 0002.b31b.99ff IP address , subnet mask

10 MTU 1500 bytes, BW Kbit full duplex 4630 packets input, bytes, 0 no buffer Received 2 broadcasts, 0 runts, 0 giants 0 input errors, 0 CRC, 0 frame, 0 overrun, 0 ignored, 0 abort 4535 packets output, bytes, 0 underruns 0 output errors, 0 collisions, 0 interface resets 0 babbles, 0 late collisions, 0 deferred 0 lost carrier, 0 no carrier input queue (curr/max blocks): hardware (128/128) software (0/1) output queue (curr/max blocks): hardware (0/2) software (0/1) 您也应该检查接口是否有错误 如果接收到残帧 输入错误 CRC 或者帧错误, 则很可能是因为双工不匹配 ( 电缆也可能有故障 ) 有关双工问题的详细信息, 请参阅速度和双工设置 请记住, 每个错误计数器代表因为该特定错误所丢弃的数据包的数量 如果您发现某个计数器的计数有规律地增加, 则您的 PIX 的性能很有可能受到影响, 您必须找到引起该问题的根本原因 在检查接口计数器时, 请注意, 如果该接口设置为全双工, 则您不应该遇到任何冲突 延迟冲突或数据包延迟 相比之下, 如果接口设置为半双工, 则您应该会遇到冲突和一些延迟冲突, 而且还可能会遇到一些数据包延迟的情况 冲突 延迟冲突和延迟数据包的总数不应该超过输入和输出数据包数量总和的 10% 如果冲突数量超过了总流量的 10%, 则表明链路使用过度, 您必须升级到全双工或更快的速度 (10 Mbps 到 100 Mbps) 请记住,10% 的冲突数意味着 PIX 丢弃了通过该接口的 10% 的数据包 ; 这些被丢弃的数据包必须重新传输 有关接口计数器的详细信息, 请参阅 Cisco Secure PIX 防火墙命令参考中的 interface 命令 show processes PIX 上的 show processes 命令用于显示在执行该命令时,PIX 上所运行的所有活动进程 此信息在确定哪些进程占用了过多的 CPU 时间以及哪些进程没有占用任何 CPU 时间时非常有用 为了获得此信息, 请发出 show processes 命令两次 ; 两次发出命令之间等待大约 1 分钟 对于相关进程, 请将第一次输出的 Runtime 值减去第二次输出的 Runtime 值 该结果将告诉您, 在这段时间内, 该进程占用了多少 CPU 时间 ( 以毫秒为单位 ) 请注意, 一些进程被安排为以特定间隔运行, 而有些进程则在有信息处理时才会运行 577poll 进程很可能是所有进程中拥有最大 Runtime 值的进程 这是正常的, 因为 577poll 进程会对以太网接口进行轮询, 以查明它们是否有任何需要处理的数据 注意 : 对每个 PIX 进程的检查已超出本文档的范围, 本文档仅为了内容的完整性而对相关进程进行简要论述 有关 PIX 进程的详细信息, 请参阅 PIX show processes 命令 命令汇总 总之, 您可以使用 show cpu usage 命令来确定 PIX 所承受的负载 请记住, 输出的值是运行平均值 ;PIX 可能会出现更高的 CPU 使用峰值, 而这些峰值可能会被运行平均值所掩盖 一旦 PIX 达到 80% 的 CPU 使用率, 则通过 PIX 的延迟将缓慢增加,CPU 使用率增至大约 90% 当 CPU 使用率超过 90% 时,PIX 将开始丢弃数据包 如果 CPU 使用率较高, 请使用 show processes 命令确定占用最多 CPU 时间的进程 请使用此信息来减少占用资源较多的进程 ( 例如日志记录 ) 所耗费的某些 CPU 时间 如果 CPU 使用率并不是很高, 但是您发现数据包仍然被丢弃, 请使用 show interface 命令来检查 PIX 接口上是否没有缓冲区以及 PIX 接口上是否存在冲突 ( 这两个问题很可能由双工不匹配而造成 ) 如果 no buffer 计数增加, 但是 CPU 使用率并不低, 则表明接口无法支持流经它的流量 如果缓冲区情况良好, 则请检查块 对于 1550 字节块 ( 如果是 66 MHz 千兆以太网卡, 则为 字节块 ), 如果 show blocks 输出中的当前 CNT 列的值接近于 0, 则 PIX 很有可能由于过于繁忙而丢弃以太网数据包 在这种情况下,CPU 使用率会达到较高的峰值 若在通过 PIX 建立新连接时遇到困难, 请使用 show conn count 命令来检查当前已通过 PIX 建立的连接数 如果当前的连接计数较高, 请检查 show memory 输出以确保 PIX 未耗尽内存 如果内存较低, 请使用 show conn 或 show localhost 命令来检查连接源以验证您的网络是否遭到拒绝服务攻击 您可以使用其他命令来测量流经 PIX 的流量 show traffic 命令可显示每个接口上的总数据包和字节数, 而 show perfmon 可将 PIX 所检测的数据流划分为不同的类型 相关信息 Cisco Secure PIX 防火墙命令参考最常用的 L2L 和远程访问 IPSec VPN 故障排除解决方案 IETF 请求注解 (RFC) 故障排除技术说明 版权所有 思科系统

11 文件创建日期 : 2015 年 8 月 28 日

PIX 6.x :在静态寻址IOS路由器和动态地寻址的带有NAT的PIX防火墙之间的动态IPSec配置示例

PIX 6.x :在静态寻址IOS路由器和动态地寻址的带有NAT的PIX防火墙之间的动态IPSec配置示例 PIX 6.x : 在静态寻址 IOS 路由器和动态地寻址的带有 NAT 的 PIX 防火墙之间的动态 IPSec 配置示例 Contents Introduction Prerequisites Requirements Components Used Conventions Configure Network Diagram 配置 Verify Troubleshoot 故障排除命令 Related

More information

Chapter #

Chapter # 第三章 TCP/IP 协议栈 本章目标 通过本章的学习, 您应该掌握以下内容 : 掌握 TCP/IP 分层模型 掌握 IP 协议原理 理解 OSI 和 TCP/IP 模型的区别和联系 TCP/IP 介绍 主机 主机 Internet TCP/IP 早期的协议族 全球范围 TCP/IP 协议栈 7 6 5 4 3 应用层表示层会话层传输层网络层 应用层 主机到主机层 Internet 层 2 1 数据链路层

More information

mppp-ddr.pdf

mppp-ddr.pdf DDR 多 链 路 PPP - 基 本 配 置 和 验 证 目 录 简 介 开 始 使 用 前 规 则 先 决 条 件 使 用 的 组 件 多 链 路 PPP 干 什 么 配 置 多 链 路 PPP 命 令 传 统 DDR 拨 号 原 型 (Dialer Profile) 验 证 MPPP 操 作 相 关 信 息 简 介 多 链 路 PPP ( 也 指 MP MPPP MLP 或 多 链 路 ) 提

More information

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas 目录 1 IPv6 快速转发 1-1 1.1 IPv6 快速转发配置命令 1-1 1.1.1 display ipv6 fast-forwarding aging-time 1-1 1.1.2 display ipv6 fast-forwarding cache 1-1 1.1.3 ipv6 fast-forwarding aging-time 1-3 1.1.4 ipv6 fast-forwarding

More information

IP505SM_manual_cn.doc

IP505SM_manual_cn.doc IP505SM 1 Introduction 1...4...4...4...5 LAN...5...5...6...6...7 LED...7...7 2...9...9...9 3...11...11...12...12...12...14...18 LAN...19 DHCP...20...21 4 PC...22...22 Windows...22 TCP/IP -...22 TCP/IP

More information

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP # iptables 默认安全规则脚本 一 #nat 路由器 ( 一 ) 允许路由 # iptables -A FORWARD -i eth0 -o eth1 -j ACCEPT ( 二 ) DNAT 与端口转发 1 启用 DNAT 转发 # iptables -t nat -A PREROUTING -p tcp -d 192.168.102.37 dprot 422 -j DNAT to-destination

More information

ch09.PDF

ch09.PDF 9-1 / (TCP/IP) TCP/IP TCP/IP ( ) ICMP ARP RARP 9.1 TCP/IP 9.1.1 TCP/IP OSI TCP/IP (DARPA) DARPA TCP/IP UNIX Berkeley Software DistributionTCP/IP TCP/IP TCP/IP TCP/IP TCP/IP TCP/IP OSI - TCP/IP ( ) ( )

More information

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas 目录 1 IPv6 快速转发 1-1 1.1 IPv6 快速转发配置命令 1-1 1.1.1 display ipv6 fast-forwarding aging-time 1-1 1.1.2 display ipv6 fast-forwarding cache 1-1 1.1.3 ipv6 fast-forwarding aging-time 1-3 1.1.4 ipv6 fast-forwarding

More information

SEC-220

SEC-220 Session CERT/CC 60000 50000 40000 52,658 30000 26,829 20000 10000 0 2,412 1995 1999 2000 2001 Q1, 2002 Source: http://www.cert.org/stats/ CERT/CC 3000 2500 2000 2,437 1500 1000 500 0 171 1,065 1995

More information

D. 192.168.5.32 E. 192.168.5.14 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 192.0.2.24/28. 工 作 站 B 配 置 的 IP 地 址 为 192.0.2.100/28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台

D. 192.168.5.32 E. 192.168.5.14 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 192.0.2.24/28. 工 作 站 B 配 置 的 IP 地 址 为 192.0.2.100/28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台 CCNP 学 前 测 试 题 都 选 自 官 方 的 全 真 考 试 题, 共 100 道 题 实 际 测 试 选 60 道 题, 同 官 方 正 式 考 题 数 目 基 本 一 致, 因 此 等 于 是 模 拟 考 试, 采 用 网 上 形 式 进 行 测 评 学 前 测 评 目 的 是 为 了 检 验 大 家 对 CCNA 阶 段 知 识 掌 握 的 程 度, 同 时 对 CCNA 最 核 心

More information

配置 Cisco 827 上带VPN IPSec NAT 超载的PPPoE

配置 Cisco 827 上带VPN IPSec NAT 超载的PPPoE 配置 Cisco 827 上带 VPN IPSec NAT 超载的 PPPoE 目录 简介开始使用前规则先决条件使用的组件配置网络图配置验证故障排除故障排除命令相关信息 简介 Cisco 827 路由器通常是 DSL 客户端前置设备 (CPE) 在此示例配置中, 思科 827 配置用于以太网点对点协议 (PPPoE 的 ), 用作使用思科 3600 路由器的 LAN-to-LAN IPSec 隧道中的对端

More information

R3105+ ADSL

R3105+ ADSL ... 1 1 1... 1 1 2... 1... 3 2 1... 3 2 2... 3 2 3... 5 2 4... 5 2 4 1... 5... 7 3 1... 7 3 2... 8 3 2 1... 8 3 2 2... 9 3 3... 12 3 3 1... 13 3 3 2 WAN... 16 3 3 3 LAN... 21 3 3 4 NAT... 22 3 3 5... 24

More information

(UTM???U_935_938_955_958_959 V2.1.9.1)

(UTM???U_935_938_955_958_959 V2.1.9.1) 192.16 www.sharetech.com.tw UTM 多 功 能 防 火 牆 管 理 者 手 冊 V 2.1.9.1 目 錄 第 一 章 安 裝 與 訊 息... 7 1-1 建 議 的 安 裝 設 定 圖... 8 1-2 軟 體 安 裝 設 定... 9 1-3 首 頁 訊 息... 14 1-4 型 號 與 功 能 對 照 表... 17 第 二 章 系 統 設 定... 19 2-1

More information

11N 无线宽带路由器

11N 无线宽带路由器 http://www.tenda.com.cn 1... 1 1.1... 1 1.2... 1 2... 3 2.1... 3 2.2... 3 2.3... 5 2.4... 6 2.5... 7 2.6... 9 2.6.1 无线基本设置... 9 2.6.2 无线加密设置... 9 2.7... 10 3... 18 3.1... 18 3.2... 19 3.2.1 ADSL 拨号上网设置...

More information

TCP/IP TCP/IP OSI IP TCP IP IP TCP/IP TCP/IP

TCP/IP TCP/IP OSI IP TCP IP IP TCP/IP TCP/IP TCP/IP : TCP/IP TCP/IP OSI IP TCP IP IP TCP/IP TCP/IP 1. ASCII EBCDIC Extended Binary-Coded Decimal Interchange Code 2. / (1) (2) Single System Image SSI) (3) I/O (4) 3.OSI OSI Open System Interconnection

More information

计算机网络实验说明

计算机网络实验说明 计算机网络实验说明 龚旭东 电三楼 420 lzgxd@mailustceducn 2011 年 11 月 1 日 龚旭东 (TA) 计算机网络实验说明 2011 年 11 月 1 日 1 / 20 Outline 1 实验系统介绍 实验环境实验流程 2 实验内容编程实验交互实验观察实验 3 一些控制台命令 4 实验报告说明 龚旭东 (TA) 计算机网络实验说明 2011 年 11 月 1 日 2

More information

ch08.PDF

ch08.PDF 8-1 CCNA 8.1 CLI 8.1.1 8-2 8-3 8.1.21600 2500 1600 2500 / IOS 8-4 8.2 8.2.1 A 5 IP CLI 1600 2500 8-5 8.1.2-15 Windows 9598NT 2000 HyperTerminal Hilgraeve Microsoft Cisco HyperTerminal Private Edition (PE)

More information

ebook20-7

ebook20-7 7 Catalyst 5000 Catalyst 5000 Cisco Works for Switched Internetworks (CWSI) C L I C L I G U I C L C W S I C i s c o C W S I C L I I P Te l n e t C L I 9600 8 6 7.1 Catalyst C a t a l y s t Cisco IOS C

More information

用于网中之网的集成化安全保护

用于网中之网的集成化安全保护 VPN / VPN Cisco IOS Cisco PIX Ciscoworks VPN Web Cisco IOS VPN Cisco IOS Cisco IOS IDS VPN SSL IDS TCP IP IDS NIDS NIDS IDS HIDS HIDS NIDS HIDS NIDS HIDS Cisco IDS IDS 14 IDS NIDS HIDS http IDS Cisco NIDS

More information

bbs.vlan5.com

bbs.vlan5.com Catalyst 3750 交换机上的跨堆叠 EtherChannel 配置示例 内容 前言前提条件需求使用的组件惯例背景理论链路聚合控制协议 (LACP) 和端口聚合协议 (PAgP) EtherChannel 和交换机堆叠配置指南配置网络图配置验证故障排除相关信息 前言 本文档提供在运行 Cisco IOS 系统软件的 Cisco Catalyst 3750 交换机上配置跨堆叠 EtherChannel

More information

目 录(目录名)

目  录(目录名) 目录 目录...1-1 1.1 域名解析配置命令... 1-1 1.1.1 display dns domain... 1-1 1.1.2 display dns dynamic-host... 1-1 1.1.3 display dns server... 1-2 1.1.4 display ip host... 1-3 1.1.5 dns domain... 1-4 1.1.6 dns resolve...

More information

NSC-161

NSC-161 IP Session IP? IP Cisco IP IP IP IP IP? LAN Software Bluetooth,, 802.11 IP IP IP QoS IP Trust Domain (TD 1 ) TD 2 AR AR AP AP (MN) (MN) IP IP ( ) (MR) IP LAN MR (AP) IP 802.11 (AL) LAN/PAN 802.11, 802.15,

More information

穨CAS1042快速安速說明.doc

穨CAS1042快速安速說明.doc CAS1042 4 Port 10/100M Switch Internet BroadBand Router IP IP... PC CAS1042 UTP Cable CAS1042 5V / 2.4A 6 1. 2. ADSL Cable Modem 3. CAS1042 4. TCP/IP 5. 6. 1 2 ADSL Modem Cable Modem CAS1042 ) / "LAN

More information

<4D6963726F736F667420506F776572506F696E74202D20A1B6CFEEC4BFD2BB20B3F5CAB6BCC6CBE3BBFACDF8C2E7A1B7C8CECEF1C8FD20CAECCFA4544350A1A24950D0ADD2E9BACD4950B5D8D6B72E707074>

<4D6963726F736F667420506F776572506F696E74202D20A1B6CFEEC4BFD2BB20B3F5CAB6BCC6CBE3BBFACDF8C2E7A1B7C8CECEF1C8FD20CAECCFA4544350A1A24950D0ADD2E9BACD4950B5D8D6B72E707074> 项 目 一 : 初 识 计 算 机 网 络 任 务 三 熟 悉 TCP/IP 协 议 和 IP 地 址 一. 学 习 要 求 : 学 习 要 求 及 难 点 1. 了 解 IP 协 议 TCP 协 议 和 UDP 协 议 2. 熟 悉 IP 地 址 的 划 分 和 分 类 3. 了 解 IPV6 的 地 址 结 构 二. 难 点 : 1. IP 地 址 三. 学 时 : 1. 理 论 教 学 :6

More information

Simulator By SunLingxi 2003

Simulator By SunLingxi 2003 Simulator By SunLingxi sunlingxi@sina.com 2003 windows 2000 Tornado ping ping 1. Tornado Full Simulator...3 2....3 3. ping...6 4. Tornado Simulator BSP...6 5. VxWorks simpc...7 6. simulator...7 7. simulator

More information

C3_ppt.PDF

C3_ppt.PDF C03-101 1 , 2 (Packet-filtering Firewall) (stateful Inspection Firewall) (Proxy) (Circuit Level gateway) (application-level gateway) (Hybrid Firewall) 2 IP TCP 10.0.0.x TCP Any High Any 80 80 10.0.0.x

More information

02.实验二:虚拟局域网与VLAN间通信

02.实验二:虚拟局域网与VLAN间通信 计算机网络 实验指导 实验二 : 虚拟局域网与 VLAN 间通信 一 实验目的 1 理解交换机的工作原理; 2 掌握交换机的带外管理和带内管理的基本方法; 3 理解虚拟局域网(VLAN) 的基本概念和原理 ; 4 掌握在多台二层交换机间划分虚拟局域网的详细内容和操作命令; 5 掌握 VLAN 间通信的基本原理与配置方法 二 实验学时 2 学时 三 实验类型 综合性 四 实验需求 1 硬件每人配备计算机

More information

自由軟體教學平台

自由軟體教學平台 NCHC Opensource task force Steven Shiau steven@nchc.gov.tw National Center for High-Performance Computing Sep 10, 2002 1 Outline 1. 2. 3. Service DHCP, TFTP, NFS, NIS 4. 5. 2 DRBL (diskless remote boot

More information

ARP ICMP

ARP ICMP ARP ICMP 2 9-1 ARP 9-2 ARP 9-3 ARP 9-4 ICMP 9-5 ICMP 9-6 ICMP 9-7 ICMP 3 ARP ICMP TCP / IP, IP ARP ICMP 3 IP, ARP ICMP IP ARP ICMP 2, 4 9-1 ARP, MAC, IP IP, MAC ARP Address Resolution Protocol, OSI ARP,,

More information

飞鱼星多WAN防火墙路由器用户手册

飞鱼星多WAN防火墙路由器用户手册 WAN VER: 20110218 Copyright 2002-2011 VOLANS WAN VR4600 VR4900 VR7200 VR7500 VR7600 1.1 1.2 IP 1.3 2.1 2.2 2.2.1 2.2.2 3.1 3.2 3.2.1 3.2.2 3.2.3 4.1 4.2 4.2.1 4.2.2 4.2.3 4.2.4 4.2.5 4.2.6 4.3 4.3.1 4.3.2

More information

前言

前言 V1.0 ...3...4 1....4 2....6 3....6...7...8 1....8 1.1...8 1.2...8 1.3...10 2....10 2.1... 11 2.2...13 3....15 3.1...15 3.2...17 3.3...17 4....17 4.1...17 4.2...18 4.3 WebST...19 4.4 OA UNIX...22 4.5...22

More information

清华得实WebST网络安全行业解决方案

清华得实WebST网络安全行业解决方案 WebST ( ) 010-6298822 010-82899313 http://www.th-dascom.com.cn 9 5 ... 3... 4 1.... 4 2.... 6 3.... 6... 7... 8 1.... 8 1.1... 8 1.2... 8 1.3... 10 2.... 10 2.1... 11 2.2... 13 3.... 15 3.1... 15 3.2...

More information

基于点到点链路的 OSPF 的初始配置

基于点到点链路的 OSPF 的初始配置 基于点到点链路的 OSPF 的初始配置 目录 简介先决条件要求使用的组件规则带有串行接口 IP 地址的点对点链路上的 OSPF 网络图配置带有未编号接口的点对点链路上的 OSPF 网络图配置验证验证带有串行接口 IP 地址的 OSPF 的配置验证带有未编号接口的 OSPF 的配置故障排除相关信息 简介 在高级数据链路控制 (HDLC) 和点对点协议 (PPP) 等点对点链路上, 开放最短路径优先 (OSPF)

More information

SL2511 SR Plus 操作手冊_單面.doc

SL2511 SR Plus 操作手冊_單面.doc IEEE 802.11b SL-2511 SR Plus SENAO INTERNATIONAL CO., LTD www.senao.com - 1 - - 2 - .5 1-1...5 1-2...6 1-3...6 1-4...7.9 2-1...9 2-2 IE...11 SL-2511 SR Plus....13 3-1...13 3-2...14 3-3...15 3-4...16-3

More information

Cisco Cisco Cisco (ROM) (FLASH) (RAM) RAM(NVRAM) Cisco

Cisco Cisco Cisco (ROM) (FLASH) (RAM) RAM(NVRAM) Cisco Ch2 Cisco IOS Cisco Cisco Cisco (ROM) (FLASH) (RAM) RAM(NVRAM) Cisco Cisco ROM ROM Cisco ROM(BIOS) ROM 1. POST Cisco 2. BootStrap Cisco IOS 3. IOS IOS IOS Cisco ROM ROM Cisco Flash Flash Flash IOS Cisco

More information

NSC-282

NSC-282 Session Web/Application Servers DNS (1:1) IP DNS 8 7 6 CPU NIC Kbps 5 4 3 2 1 0 4am 8am 4pm 8pm 12am WWW FTP SMTP APP IP Health Check = 1 WWW 2 WWW 3 WWW VIP ( IP ) ( ) 0.10.10.1 1 192.168.10.2 2 192.168.10.3

More information

工程师培训

工程师培训 .1 TCP/IP TCP/IP 1 .2.2.1 Host 1960 S 1970 S Host Low Speed Lines 1970 S 1980 S pc Server Local Interneting 1980 S 1990 S Branch. pc Branch. WAN Branch. pc pc IBM SNA IBM X.25 2 .2.2 OSI OSI Application

More information

两个串行接口上通过虚拟模板的多链路

两个串行接口上通过虚拟模板的多链路 两个串行接口上通过虚拟模板的多链路 目录 简介先决条件要求使用的组件相关产品规则配置网络图配置验证 show 输出示例故障排除故障排除资源故障排除命令调试输出示例相关信息 简介 多链路 PPP (MLP) 对拨号程序接口 ( 如 ISDN 同步和异步接口 ) 上的负载进行均衡 MLP 对数据包进行分割, 并通过并行电路发送各个片段 这样,MLP 可以提高吞吐量, 并减小系统间的延迟 MLP 提供了一种跨多个逻辑数据链路对数据报进行分割

More information

QL1880new2.PDF

QL1880new2.PDF ADSL Modem 1 MODEM 56K MODEM 128K ISDN INTERNET ADSL Modem VOD ADSL ADSL 2 1.1 ADSL 1.2 1.3 KM300A 2.1 2.2 2.3 2.4 2.5 KM300A 2.6 web 2.7 1.1ADSL 1.2 1.3 2.1 ADSL 2.2 ADSL 3 ADSL KM300A ADSL KM300A DIY

More information

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC 8 TCP/IP TCP/IP TCP OSI 8.1 OSI 4 end to end A B FTP OSI Connection Management handshake Flow Control Error Detection IP Response to User s Request TCP/IP TCP 181 UDP 8.2 TCP/IP OSI OSI 3 OSI 3 8.1 TCP/IP

More information

active phisical rp address: backup phisical rp address: 截取部分 TOPO 图说明到 不通的问题 : internet internet tengige 0/0/0/0 tengige

active phisical rp address: backup phisical rp address: 截取部分 TOPO 图说明到 不通的问题 : internet internet tengige 0/0/0/0 tengige ASR9000 ping 丢包 troubleshooting 目录 硬件平台软件版本案例介绍问题分析思路问题总结经验总结相关命令 硬件平台 ASR9000 软件版本 4.2.0 案例介绍 拓扑示例 : 问题, 客户从外网 internet ping 3 个 vrrp subnet 的地址时候始终只能通一个 IP 地址 : vrrp virtual IP :2.2.2.129 其他不能 ping 通的

More information

SiteView技术白皮书

SiteView技术白皮书 SiteView ECC V6.2 技 术 白 皮 书 游 龙 网 络 科 技 ( 中 国 ) 有 限 公 司 DragonFlow Networks(China),Inc. 目 录 第 一 章 产 品 概 述... 3 第 二 章 系 统 结 构... 6 一 系 统 架 构... 7 1 用 户 管 理 模 块... 7 2 Web Server... 8 3 存 储 加 密 模 块... 8

More information

MPLS over ATM :VC合并

MPLS over ATM :VC合并 MPLS over ATM :VC 合并 目录 简介先决条件要求使用的组件规则背景信息配置网络图配置验证故障排除相关信息 简介 使用虚拟电路合并, 本文提供 ATM 上多协议标签交换 (MPLS) 配置示例 先决条件 要求 在您尝试此配置前, 请保证您有 ATM MPLS 和开放最短路径优先 (OSPF) 基本的了解 使用的组件 请使用这些路由器之一为了实现此配置 : 边缘标签交换路由器 (LSR)

More information

目 录(目录名)

目  录(目录名) 目录 1 域名解析配置命令... 1-1 1.1 域名解析配置命令...1-1 1.1.1 display dns domain... 1-1 1.1.2 display dns dynamic-host... 1-2 1.1.3 display dns proxy table... 1-2 1.1.4 display dns server... 1-3 1.1.5 display ip host...

More information

Microsoft Word - chp11NAT.doc

Microsoft Word - chp11NAT.doc 第 11 章 NAT Internet 技术的飞速发展, 使越来越多的用户加入到互联网, 因此 IP 地址短缺已成为一个十分突出的问题 NAT(Network Address Translation, 网络地址翻译 ) 是解决 IP 地址短缺的重要手段 11.1 NAT 概述 NAT 是一个 IETF 标准, 允许一个机构以一个地址出现在 Internet 上 NAT 技术使得一个私有网络可以通过

More information

FW450R 450M REV2.0.0

FW450R 450M REV2.0.0 FW450R 450M 1910070105 REV2.0.0 Copyright 2014 www.fastcom.com.cn 400-8830-660 E-mail fae@fastcom.com.cn 第 1 章产品概述... 6 1.1 产品简介...6 1.2 主要特性...6 第 2 章硬件描述... 8 2.1 面板布置...8 2.1.1 前面板...8 2.1.2 后面板...9

More information

IP Access Lists IP Access Lists IP Access Lists

IP Access Lists IP Access Lists IP Access Lists Chapter 10 Access Lists IP Access Lists IP Access Lists IP Access Lists Security) IP Access Lists Access Lists (Network router For example, RouterA can use an access list to deny access from Network 4

More information

ebook140-11

ebook140-11 11 VPN Windows NT4 B o r d e r M a n a g e r VPN VPN V P N V P N V P V P N V P N TCP/IP 11.1 V P N V P N / ( ) 11.1.1 11 V P N 285 2 3 1. L A N LAN V P N 10MB 100MB L A N VPN V P N V P N Microsoft PPTP

More information

在 Cisco 路由器上配置 IP 的 IS-IS

在 Cisco 路由器上配置 IP 的 IS-IS 在 Cisco 路由器上配置 IP 的 IS-IS 目录 简介先决条件要求使用的组件规则 IS-IS 示例配置网络图配置监控 IS-IS 监控 IS-IS 邻接监控 IS-IS 数据库验证故障排除相关信息 简介 本文目的是在 Cisco 路由器上展示 IP 中间系统到中间系统 (IS-IS) 的基本配置 除配置以外, 还介绍了如何监控各种 IS-IS 信息, 例如指定中间系统 (DIS) 选择信息和

More information

目录 1 IPv6 PIM Snooping 配置命令 IPv6 PIM Snooping 配置命令 display pim-snooping ipv6 neighbor display pim-snooping ipv6 routing-ta

目录 1 IPv6 PIM Snooping 配置命令 IPv6 PIM Snooping 配置命令 display pim-snooping ipv6 neighbor display pim-snooping ipv6 routing-ta 目录 1 IPv6 PIM Snooping 配置命令 1-1 1.1 IPv6 PIM Snooping 配置命令 1-1 1.1.1 display pim-snooping ipv6 neighbor 1-1 1.1.2 display pim-snooping ipv6 routing-table 1-2 1.1.3 display pim-snooping ipv6 statistics

More information

版权声明

版权声明 SG3124 http://www.utt.com.cn 2000-2008 URL Internet Web EULA EULA UTT HiPER PN 0901-0003-001 DN PR-PMMU-1180.03-PPR-CN-1.0A ...1 1...2 1.1...2 1.2...2 1.3...3 1.4...3 2 1.4.1...3 1.4.2...4...5 2.1...5

More information

解压缩中集集团根据QoS详细信息应用有SNMP的控制层面

解压缩中集集团根据QoS详细信息应用有SNMP的控制层面 解压缩中集集团根据 QoS 详细信息应用有 SNMP 的控制层面 目录 简介先决条件要求使用的组件步骤其他信息相关信息 简介 本文描述如何解压缩涉及的多种值把基于服务质量 (QoS) 详细信息 (CISCO-CLASS-BASED-QOS- MIB) 分类应用有简单网络管理协议 (SNMP) 的控制层面 先决条件 要求 Net-snmp 或所有相似的 line 命令根据在该一个基于 Unix 的操作系统运行投票

More information

自由軟體教學平台

自由軟體教學平台 NCHC Opensource task force DRBL steven@nchc.gov.tw, c00hkl00@nchc.gov.tw National Center for High-Performance Computing http://www.nchc.gov.tw Jan, 2003 1 2003/1/28 ( ) 09:00-10:30 10:40-12:00 Linux 13:00-14:30

More information

第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特 网 的 标 准 化 工 作 1.2.4 计 算 机 网 络 在

第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特 网 的 标 准 化 工 作 1.2.4 计 算 机 网 络 在 计 算 机 网 络 ( 第 4 版 ) 课 件 第 1 章 计 算 机 网 络 概 述 郭 庆 北 Ise_guoqb@ujn.edu.cn 2009-02-25 第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特

More information

VIDEOJET connect 7000 VJC-7000-90 zh- CHS Operation Manual VIDEOJET connect 7000 zh-chs 3 目 录 1 浏 览 器 连 接 7 1.1 系 统 要 求 7 1.2 建 立 连 接 7 1.2.1 摄 像 机 中 的 密 码 保 护 7 1.3 受 保 护 的 网 络 7 2 系 统 概 述 8 2.1 实 况

More information

自由軟體教學平台

自由軟體教學平台 NCHC Opensource task force DRBL c00hkl00@nchc.gov.tw, steven@nchc.gov.tw National Center for High-Performance Computing http://www.nchc.gov.tw Dec, 2002 1 Outline 1. 2. DRBL 3. 4. Service DHCP, TFTP, NFS,

More information

<4D6963726F736F667420576F7264202D20CDF8B9A42DC9CFCEE7CCE22D3038CFC2>

<4D6963726F736F667420576F7264202D20CDF8B9A42DC9CFCEE7CCE22D3038CFC2> 全 国 计 算 机 技 术 与 软 件 专 业 技 术 资 格 ( 水 平 ) 考 试 2008 年 下 半 年 网 络 工 程 师 上 午 试 卷 (B) ( 考 试 时 间 9 : 00~11 : 30 共 150 分 钟 ) 请 按 下 述 要 求 正 确 填 写 答 题 卡 1. 在 答 题 卡 的 指 定 位 置 上 正 确 写 入 你 的 姓 名 和 准 考 证 号, 并 用 正 规 2B

More information

財金資訊-80期.indd

財金資訊-80期.indd IPv6 / LINE YouTube TCP/IP TCP (Transmission Control Protocol) IP (Internet Protocol) (node) (address) IPv4 168.95.1.1 IPv4 1981 RFC 791 --IP IPv4 32 2 32 42 IP (Internet Service Provider ISP) IP IP IPv4

More information

ebook71-13

ebook71-13 13 I S P Internet 13. 2. 1 k p p p P P P 13. 2. 2 1 3. 2. 3 k p p p 1 3. 2. 4 l i n u x c o n f P P P 13. 2. 5 p p p s e t u p 13. 2. 6 p p p s e t u p P P P 13. 2. 7 1 3. 2. 8 C a l d e r a G U I 13.

More information

BYOD Http Redirect convergence Client (1) 2008R2 NLB( ) (2) NLB Unicast mode switch flooding (arp ) NLB DNS Redirect 1. Round-Robin DNS DNS IP/DNS Cli

BYOD Http Redirect convergence Client (1) 2008R2 NLB( ) (2) NLB Unicast mode switch flooding (arp ) NLB DNS Redirect 1. Round-Robin DNS DNS IP/DNS Cli BYOD 204 2015 GoogleHicloud (Load Balance) Server Load Balance Link Load Balance Server Redirect 1. URL Redirect redirector URL redirect Real Server Client HTTP Real Server Web Client 2 (1) URL Redirect

More information

《计算机网络》实验指导书

《计算机网络》实验指导书 1 实 验 一 网 络 组 建 与 管 理 一. 实 验 目 的 1. 掌 握 平 行 双 绞 线 和 交 叉 双 绞 线 的 制 作 方 法 ( 初 级 ) 2. 掌 握 对 等 网 和 代 理 服 务 器 网 络 的 组 建 ( 初 级 ) 3. 会 用 ipconfig 和 ping 命 令 ( 初 级 ) 4. 掌 握 网 络 中 文 件 夹 共 享 和 打 印 机 共 享 ( 初 级 )

More information

Data Server_new_.doc

Data Server_new_.doc 0i B/C Data Server Windows 2000 Window XP Windows XP FTP FANUC Data Server FTP liwei@beijing-fanuc 1 06-10-8 Content 1. /...3 1.1...3 1.2...3 1.3 CNC...3 2....5 2.1 STORAGE...5 2.2 FTP...6 2.3 BUFFER...7

More information

目 彔 1. 准 备 工 作... 1 2. 登 彔 设 置... 2 3. 功 能 说 明... 4 3.1 实 时 监 控... 4 3.1.1 基 本 控 制... 4 4.1.2 功 能 设 置... 4 3.1.3 画 质 调 节... 6 3.1.4 彔 像 与 抓 拍... 6 3.1

目 彔 1. 准 备 工 作... 1 2. 登 彔 设 置... 2 3. 功 能 说 明... 4 3.1 实 时 监 控... 4 3.1.1 基 本 控 制... 4 4.1.2 功 能 设 置... 4 3.1.3 画 质 调 节... 6 3.1.4 彔 像 与 抓 拍... 6 3.1 嵌 入 式 Web Server 用 户 手 册 V2.0 感 谢 您 选 用 本 公 司 的 产 品, 请 您 在 使 用 本 产 品 前 仔 细 阅 读 用 户 手 册, 本 用 户 手 册 将 为 您 提 供 正 确 的 使 用 说 明 版 权 声 明 : 本 用 户 手 册 版 权 归 天 津 市 亚 安 科 技 股 仹 有 限 公 司 所 有, 未 经 本 公 司 许 可, 仸 何 机 构

More information

路由器基本配置

路由器基本配置 路由器基本配置 本章内容 路由器的基本操作 实验练习 常用的路由器配置方法 TFTP Console MODEM AUX telnet web 任何 Interface AUX 备份接口, 一般用于路由器的管理备份接口 路由器的操作模式 : 配置模式 1. 线路配置模式 Router(config-line)# 配置路由器的线路参数 2. 路由协议配置模式 Router(config-router)#

More information

SAPIDO GR-1733 無線寬頻分享器

SAPIDO GR-1733 無線寬頻分享器 1 版 權 聲 明... 4 產 品 保 固 說 明... 4 保 固 期 限... 4 維 修 辦 法... 5 服 務 條 款... 5 注 意 事 項... 6 低 功 率 電 波 輻 射 性 電 機 管 理 辦 法... 6 CE 標 誌 聲 明... 6 無 線 功 能 注 意 事 項... 6 1 產 品 特 點 介 紹... 7 1.1 LED 指 示 燈 功 能 說 明... 8 1.2

More information

第 7 章 下 一 代 网 际 协 议 IPv6 141 足 的 措 施 只 能 是 权 宜 之 计 (3) 路 由 表 膨 胀 早 期 IPv4 的 地 址 结 构 也 造 成 了 路 由 表 的 容 量 过 大 IPv4 地 址 早 期 为 网 络 号 + 主 机 号 结 构, 后 来 引 入

第 7 章 下 一 代 网 际 协 议 IPv6 141 足 的 措 施 只 能 是 权 宜 之 计 (3) 路 由 表 膨 胀 早 期 IPv4 的 地 址 结 构 也 造 成 了 路 由 表 的 容 量 过 大 IPv4 地 址 早 期 为 网 络 号 + 主 机 号 结 构, 后 来 引 入 第 7 章 下 一 代 网 际 协 议 IPv6 本 章 是 有 关 下 一 代 网 际 协 议 IPv6 的 描 述, 重 点 介 绍 IPv6 的 产 生 原 因 IPv6 的 地 址 与 IPv6 首 部 格 式 等 通 过 本 章 的 学 习, 读 者 应 重 点 掌 握 和 理 解 以 下 内 容 : IPv4 向 IPv6 发 展 的 必 然 性 IPv6 的 新 特 性 IPv6 地

More information

联想天工800R路由器用户手册 V2.0

联想天工800R路由器用户手册 V2.0 LSA-800R V2.0 2 0 0 4 l e n o v o 0755-33306800 www.lenovonetworks.com support@lenovonet.com 1 1 1.1 1 1.2 1 2 2 2.1 2 2.2 2 3 2 3.1 2 3.2 3 3.3 4 3.4 5 4 TCP/IP 5 4.1 Windows 95/98/ME 5 4.2 Windows 2000/XP

More information

如何使用CiscoSecure NT 2.5及以上版本 (RADIUS) 为VPN 5000客户端到VPN 5000集中器做认证

如何使用CiscoSecure NT 2.5及以上版本 (RADIUS) 为VPN 5000客户端到VPN 5000集中器做认证 如何使用 CiscoSecure NT 2.5 及以上版本 (RADIUS) 为 VPN 5000 客户端到 VPN 5000 集中器做认证 目录 简介先决条件要求使用的组件规则配置网络图配置 Cisco Secure NT 2.5 配置改为 PAP 认证 VPN 5000 RADIUS 配置文件更改添加 IP 地址分配增加记账功能验证故障排除 Cisco Secure NT 服务器不可达身份认证失败用户输入的

More information

使用EEM脚本监控在思科Catalyst系列交换机的高CPU利用率

使用EEM脚本监控在思科Catalyst系列交换机的高CPU利用率 使用 EEM 脚本监控在思科 Catalyst 系列交换机的高 CPU 利用率 目录 简介先决条件要求使用的组件规则背景信息故障排除获取在 CPU 峰值事件的数据的 EEM 在 2960X 的 电子邮件告警对本地文件的追加的输出追加输出到本地文件并且删除脚本收集输出并且写到本地文件在模块化 IOS 的箴言报 CPU 利用率删除脚本相关信息 简介 本文描述如何使用 Cisco IOS 被嵌入的活动管理器

More information

C6_ppt.PDF

C6_ppt.PDF C01-202 1 2 - (Masquerade) (Replay) (Message Modification) (Denial of Service) - ( ) (Eavesdropping) (Traffic Analysis) 8 1 2 7 3 6 5 4 3 - TCP SYN (SYN flood) Smurf Ping of Death LAND Attack Teardrop

More information

一.NETGEAR VPN防火墙产品介绍

一.NETGEAR VPN防火墙产品介绍 NETGEAR VPN NETGEAR 6 http://www.netgear.com.cn - 1 - NETGEAR VPN... 4 1.1 VPN...4 1.2 Dynamic Domain Name Service...4 1.3 Netgear VPN...4 Netgear VPN... 6 2.1 FVS318 to FVS318 IKE Main...7 2.1.1 A VPN

More information

ext-web-auth-wlc.pdf

ext-web-auth-wlc.pdf 使 用 无 线 局 域 网 控 制 器 的 外 部 Web 身 份 验 证 配 置 示 例 目 录 简 介 先 决 条 件 要 求 使 用 的 组 件 规 则 背 景 信 息 外 部 Web 身 份 验 证 过 程 网 络 设 置 配 置 为 来 宾 用 户 创 建 动 态 接 口 创 建 预 先 身 份 验 证 ACL 在 WLC 上 为 来 宾 用 户 创 建 本 地 数 据 库 配 置 外 部

More information

802.11 Session 802.11 802.11 802.11 LAN LAN 802.11 802.11 LAN LAN / / / ROI 70 CompUSA AP / IT WLAN WLAN / / Barcode POS WEP HIPAA LANS 802.11 802.11 LAN LAN 802.11 (SSID) (WEP) MAC (SSID) Cisco SSID SSID

More information

D-link用户手册.doc

D-link用户手册.doc 声 明 Copyright 1986-2013 版 权 所 有, 保 留 一 切 权 利 非 经 本 公 司 书 面 许 可, 任 何 单 位 和 个 人 不 得 擅 自 摘 抄 复 制 本 书 内 容 的 部 分 或 全 部, 并 不 得 以 任 何 形 式 传 播 由 于 产 品 版 本 升 级 或 其 它 原 因, 本 手 册 内 容 会 不 定 期 进 行 更 新, 为 获 得 最 新 版

More information

注意 :CCNA 动手实验所用的路由器是采用 Cisco IOS Release 15.2(4)M3(universalk9 映像 ) 的 Cisco 1941 集成多业务路由器 (ISR) 所用的交换机是采用 Cisco IOS Release 15.0(2)(lanbasek9 映像 ) 的 C

注意 :CCNA 动手实验所用的路由器是采用 Cisco IOS Release 15.2(4)M3(universalk9 映像 ) 的 Cisco 1941 集成多业务路由器 (ISR) 所用的交换机是采用 Cisco IOS Release 15.0(2)(lanbasek9 映像 ) 的 C 拓扑 地址分配表 设备 接口 IP 地址 子网掩码 默认网关 R1 G0/1 192.168.1.1 255.255.255.0 未提供 S1 VLAN 1 未提供 未提供 未提供 PC-A 网卡 192.168.1.3 255.255.255.0 192.168.1.1 目标 第 1 部分 : 设置拓扑并初始化设备 设置设备以匹配网络拓扑 初始化并重新启动 ( 必要时 ) 路由器和交换机 第 2

More information

实现交换机集群技术的系统要求

实现交换机集群技术的系统要求 实现交换机集群技术的系统要求 目录 简介先决条件要求使用的组件规则交换机需求 3500 2900 (8 MB) 2900 (4 MB) 2955/2950 2970 3550 3560 3750 4500 1900/2820 相关信息 简介 Cisco 交换机集群技术一组软件功能可用对所有 3500, 2900, 2955/2950, 2970, 3550, 3560, 3750, 4500 和 1900/2820

More information

CD (OpenSourceGuide OpenSourceGuide.pdf) : IR LED

CD (OpenSourceGuide OpenSourceGuide.pdf) : IR LED CD (OpenSourceGuide OpenSourceGuide.pdf) : IR LED 1... 1... 1... 2 2... 3... 3... 3... 3 ( Ø100)... 3 ( Ø80)... 4... 4... 4 ( Ø100)... 5 ( Ø80)... 6... 7... 7... 9... 9 ( Ø100)... 9 ( Ø80)... 9... 10

More information

My Net N900 Central Router User Manual

My Net N900 Central Router User Manual My Net N900 Central 路 由 器 WD 服 務 與 支 援 如 果 您 遇 到 問 題, 請 在 決 定 退 回 本 產 品 之 前, 先 讓 我 們 有 機 會 解 決 此 問 題 大 部 分 的 技 術 支 援 問 題 都 可 透 過 我 們 的 知 識 庫 或 電 子 郵 件 支 援 服 務 (http://support.wdc.com) 獲 得 解 答 如 果 無 法 獲

More information

一、选择题

一、选择题 计 算 机 网 络 基 础 第 7 章 练 习 思 考 与 认 识 活 动 一 选 择 题 1. 下 面 命 令 中, 用 于 检 查 WINDOWS2000 下 TCP/IP 配 置 信 息 的 是 ( ) A. cmd B. nslookup C. ipconfig D. ping 2. 内 部 网 关 协 议 RIP 是 一 种 广 泛 使 用 的 基 于 距 离 矢 量 算 法 的 协 议

More information

CTY--0 BASE- 工业交换机 0 Primary Power LED Redundant Power LED Alarm LED port Mbps LED portlnk//act LED -0 0/ -port 0/ Industrial Switch CTY--0 工业交换机具有 个

CTY--0 BASE- 工业交换机 0 Primary Power LED Redundant Power LED Alarm LED port Mbps LED portlnk//act LED -0 0/ -port 0/ Industrial Switch CTY--0 工业交换机具有 个 0 CTY--0 BASE- 工业交换机 Primary Power LED Redundant Power LED Alarm LED port Mbps LED port LED ports () -0 -port 0/ Industrial Switch CTY--0 工业交换机具有 个 0/Base- Ethernet 交换机 该交换机外壳设计有槽纹 冗余供电电源 继电器功能监控, 这使得它具有广泛的应用范围

More information

Web

Web Email: tian@dr.com http://www.digiark.com/tian Web 1. 2. 3. 4. 5. 6. Internet Internet (Hacker) Internet web IP 1 Internet UNIX Windows VLAN Internet IP 2 Internet FTP TELNET PING IP 8 telnet FTP RLOGIN

More information

Dell SonicWALL Network Security Appliance Dell SonicWALL Network Security Appliance (NSA) (Reassembly-Free Deep Packet Inspection, RFDPI) NSA NSA RFDP

Dell SonicWALL Network Security Appliance Dell SonicWALL Network Security Appliance (NSA) (Reassembly-Free Deep Packet Inspection, RFDPI) NSA NSA RFDP Dell SonicWALL Network Security Appliance Dell SonicWALL Network Security Appliance (NSA) (Reassembly-Free Deep Packet Inspection, RFDPI) NSA NSA RFDPI NSA Web URL CloudAV Dell SonicWALL Capture NSA Dell

More information

项目采购需求编写模板

项目采购需求编写模板 金 税 三 期 工 程 第 二 阶 段 外 部 信 息 交 换 项 目 竞 争 性 磋 商 文 件 技 术 部 分 项 目 编 号 :0706-15410008N059 采 购 人 : 国 家 税 务 总 局 采 购 代 理 机 构 : 中 国 技 术 进 出 口 总 公 司 二 〇 一 五 年 十 二 月 1 / 91 目 录 第 一 章 金 税 三 期 工 程 项 目 背 景... 5 1.1

More information

手册 doc

手册 doc 1. 2. 3. 3.1 3.2 3.3 SD 3.4 3.5 SD 3.6 3.7 4. 4.1 4.2 4.3 SD 4.4 5. 5.1 5.2 5.3 SD 6. 1. 1~3 ( ) 320x240~704x288 66 (2G SD 320x2401FPS ) 32M~2G SD SD SD SD 24V DC 3W( ) -10~70 10~90% 154x44x144mm 2. DVR106

More information

9 Internet 10 Internet

9 Internet 10 Internet 1 2 3 4 5 6 Internet 7 8 9 Internet 10 Internet 11 12 1 1.1 1.2 1.3 1.4 1.5 1.6 1.1 1.1.1 20 50 20 60 ARPANET ARPANET Internet 20 70 ISO International Organization for Standardization TCP/IP 20 90 Internet

More information

穨CAS1042中文手冊.doc

穨CAS1042中文手冊.doc CAS1042 4 port 10/100M Switch Internet BroadBand Router ...1...2...3 5...3 1...3 2 ADSL MODEM CABLE MODEM...4...5 4 TCP/IP...6 Windows 95 / 98 / ME/XP...6 WINDOWS 2000...8 WINDOWS NT 4.0...8...9 ADSL (ADSL

More information

第 11 章 互聯網技術 11.1 互聯 網 和 萬 維 網 的 發 展 歷 史 A. 互聯網的發展 互聯網是由 ARPANET 開 始發展的 1969 年 美國國防部高級研究計劃署 (ARPA) 把部分軍事研究所和大 的電腦連接起來 建造了㆒個實驗性的電腦網絡 稱為 ARPANET 並 列 的功能

第 11 章 互聯網技術 11.1 互聯 網 和 萬 維 網 的 發 展 歷 史 A. 互聯網的發展 互聯網是由 ARPANET 開 始發展的 1969 年 美國國防部高級研究計劃署 (ARPA) 把部分軍事研究所和大 的電腦連接起來 建造了㆒個實驗性的電腦網絡 稱為 ARPANET 並 列 的功能 互 聯 網 技 術 在 完 成 這 章 後, 你 將 能 夠 描 述 互 聯 網 的 發 展 歷 史 描 述 萬 維 網 的 發 展 歷 史 了 解 連 接 互 聯 網 的 基 本 概 念 能 夠 連 接 到 互 聯 網 知 道 互 聯 網 如 何 運 作 互 聯 網 是 全 球 網 絡 的 集 合 互 聯 網 (Internet) 是 ㆒ 個 集 合 全 球 許 多 網 絡 ㆒ 起 的 大 型 網

More information

中文朗科AirTrackTM T600 迷你无线路由器用户手册.doc

中文朗科AirTrackTM T600 迷你无线路由器用户手册.doc AirTrack T600 http://www.netac.com.cn Netac Netac AirTrack OnlyDisk Netac Netac Netac http://www.netac.com.cn Netac 800-830-3662 FCC 15 B 1 2 3 4 / FCC 20cm 1 2 3 / / ...1 1.1...1 1.2...1 1.3...1 1.4...3...4

More information

Chap6.ppt

Chap6.ppt Computer Networks v4 cs.sjtu 12/21/12 6 Internet ftp://ftp.cs.sjtu.edu.cn/ybzhang 61 / 110 Computer Networks v4 cs.sjtu 12/21/12 ftp://ftp.cs.sjtu.edu.cn/ybzhang 62 / 110 Computer Networks v4 cs.sjtu 12/21/12

More information

untitled

untitled SIPv6 Analyzer Whai-En Chen Research Assistant Professor Dept. of Computer Science and Information Engineering National Chiao Tung University wechen@mail.nctu.edu.tw 1 Outline Introduction Install and

More information

HD ( ) 18 HD ( ) 18 PC 19 PC 19 PC 20 Leica MC170 HD Leica MC190 HD 22 Leica MC170 HD Leica MC190 HD Leica MC170 HD

HD ( ) 18 HD ( ) 18 PC 19 PC 19 PC 20 Leica MC170 HD Leica MC190 HD 22 Leica MC170 HD Leica MC190 HD Leica MC170 HD Leica MC170 HD Leica MC190 HD 5 6 7 8 11 12 13 14 16 HD ( ) 18 HD ( ) 18 PC 19 PC 19 PC 20 Leica MC170 HD Leica MC190 HD 22 Leica MC170 HD Leica MC190 HD 22 23 24 26 Leica MC170 HD Leica MC190 HD ( ) 28

More information

六域链联盟 SDChain-Matrix 节点搭建指南 2018/07/26 Version : 1.0.0

六域链联盟 SDChain-Matrix 节点搭建指南 2018/07/26 Version : 1.0.0 SDChain-Matrix 节点搭建指南 目录 1 环境要求... 3 2 软件下载... 4 3 安装部署... 4 3.1 部署可执行程序目录... 4 3.2 部署配置文件目录... 4 3.3 部署数据库文件目录... 4 3.4 部署日志文件目录... 4 3.5 部署依赖库文件目录... 4 4 配置参数... 5 5 启动运行... 7 5.1 普通模式启动... 7 5.2 加载启动模式...

More information

温州市政府分散采购

温州市政府分散采购 温 州 市 政 府 分 散 采 购 招 标 文 件 招 标 编 号 :F - G B 2 0 1 6 0 3 1 4 0 0 4 7 招 标 项 目 : 温 州 市 人 民 政 府 办 公 室 政 务 云 平 台 ( 重 ) 招 标 方 式 : 公 开 招 标 招 标 人 : 温 州 市 人 民 政 府 办 公 室 招 标 代 理 : 二 〇 一 六 年 三 月 目 录 投 标 保 证 金 办 理

More information

NetST 2300系列防火墙产品白皮书

NetST 2300系列防火墙产品白皮书 2000 (NetST 2000 ) ... 3... 4 NetST 2000... 5 1...5 2...5 3...6 4...9 5...9 6...9 7...10 7.1...10 7.2...10 7.3...11 7.4...11 7.5...13 7.6...13 7.7 VPN...14 7.8...14 7.9...15 7.10...17 7.11 IP...17 7.12...18

More information

实施生成树

实施生成树 学习沉淀成长分享 Spanning-tree 红茶三杯 ( 朱 SIR) 微博 :http://t.sina.com/vinsoney Latest update: 2012-06-01 STP 的概念 冗余拓扑 Server/host X Router Y Segment 1 Switch A Switch B Segment 2 冗余拓扑能够解决单点故障问题 ; 冗余拓扑造成广播风暴, 多帧复用,

More information

了解 VLAN 之间的桥接问题

了解 VLAN 之间的桥接问题 了解 VLAN 之间的桥接问题 目录 简介先决条件要求使用的组件规则生成树拓扑考虑事项使用 VLAN 网桥生成树协议的分层生成树的推荐用法 VLAN 网桥 DEC 和 IEEE 802.1D 生成树协议的生成树默认值 MSFC 上使用 VLAN 网桥生成树协议的示例配置 MSFC 上使用 DEC 生成树协议的示例配置相关信息 简介 VLAN 间桥接是一起同时桥接多个 VLAN 的概念 偶尔需要 VLAN

More information

AL-M200 Series

AL-M200 Series NPD4754-00 TC ( ) Windows 7 1. [Start ( )] [Control Panel ()] [Network and Internet ( )] 2. [Network and Sharing Center ( )] 3. [Change adapter settings ( )] 4. 3 Windows XP 1. [Start ( )] [Control Panel

More information

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南 Symantec Sygate Enterprise Protection 防 护 代 理 安 装 使 用 指 南 5.1 版 版 权 信 息 Copyright 2005 Symantec Corporation. 2005 年 Symantec Corporation 版 权 所 有 All rights reserved. 保 留 所 有 权 利 Symantec Symantec 徽 标 Sygate

More information

csa-faq.pdf

csa-faq.pdf Cisco 安 全 代 理 常 见 问 题 问 题 简 介 在 哪 里 能 找 到 CSA 文 档 和 产 品 支 持 信 息? 在 哪 里 能 下 载 最 新 的 版 本 和 补 丁 程 序 CSA 的? 在 哪 里 能 找 到 关 于 为 CSA 存 在 的 Bug 的 信 息? Linux 什 么 版 本 5 代 理 程 序 支 持? 哪 些 Solaris 版 本 5 代 理 程 序 支 持?

More information

Microsoft Word - DIR-615_B2_Manual_1.00_T_.doc

Microsoft Word - DIR-615_B2_Manual_1.00_T_.doc D-Link DIR-615 Wireless N Broadband Router DIR-615...4 DIR-615...6...7 DIR-615...10 IP...10 DIR-615...15 DIR-615...24 DIR-615...29 D-Link DWA-645 DIR-615...30 Windows XP SP2...32 Windows Vista...35 (1)

More information