1、计算机百科知识计算机百科知识 计算机网络基础 (二 十 二 ) 本书编写组 编 山东科学技术出版社图 书 在 版 编 目 (CIP)数 据 计 算 机 百 科 知 识 /本 书 编 写 组 编 济南 山东科学 技术出版社 2003ISBN 7-5331-1651-8计 本 计算机网络 基本知识 汇编 TP39中国版本图书馆 CIP 数据核字(2003)第 004271 号山东科学技术出版社出版发行 (济 南 市 玉 函 路 16 号 250001)全国各地新华书店经销 莒县新华印刷厂印刷开本 787 1092 1/32 印张 240 字数 4 000 千字2003 年 7 月第 1 版 200
2、3 年 7 月第 1 次印刷印数 1 1 000 册书号 ISBN 7-5331-1651-8/ D 112定价 698.00 元I目 录 LINUX 防火墙上的 APACHE 反向代理 LINUX 下的 IP 隧 道 研 究 1 LINUX 下的 IP 隧 道 研 究 2 WIN2000 配置 VPN 的简单实例 .WIN2KINTERNET 服 务 器 安 全 构 建 指 南 WINDOWS2000 的 IP 路由 .WINDOWS2000 的 IP 路由转发 WIN2000 简 单 的 安 全 清 单 限制 WINDOWS 服务器 IPC$的远程默认共享 利用 FREEBSD 组建安全的
3、网关 防范 WINDOWSXP 的安全策略 . LINUX 内核升级 .基于 NT/2000 建 立 安 全 WEB 站点的解决方案 . 在 NT/2000 下 的 空 连 接 . 空连接 计算机安全 使 用 包 分 析 软 件 排 查 网 络 故 障 . 军用计算机安全术语 .ISO/IEC17799 释 疑 计 算 机 安 全 认 识 的 七 大 误 区 打击计算机犯罪新课题计算机取证技术 .计 算 机 取 证 涉 及 的 法 律 问 题 II肉眼识病毒 企业网络安全策略设计的方方面面 . 入侵检测术语全接触 手工和新 欢乐时光 病毒说 BYE-BYE! 网络时代的新型病毒解析 .局域网络
4、的病毒入侵原理及其防范方法 计算机网络基础 Linux 防火墙上的 Apache 反向代理本 文 着 重 介 绍 在 企 业 防 火 墙 上 安 装 具 有 代 理 和 重写规则功能的 Web 服务器 Apache 的方法 以及 编译和设置 Apache 的具体步骤 在成功安装后 弹 性 的 虚 拟 主 机 设 置 可 以 允 许 外 部 用 户 通 过 防 火 墙 访 问内部局域网上多个 Web 服务器 一 测试环境与网络结构 本 文 所 使 用 的 测 试 环 境 是 RedhatLinux7.2Apache1.3.24 公司域名假设是 公司 的典型网络构造如附图所示 注意:附图中的防火
5、墙上安装了 2 块网卡 其中 EO 端口的外部公共地址为 1.2.3.4 e1 端口对应内部 保留地址为 192.168.2.1 局域网内部有 3 台 Web 服 务 器 A B 和 C 它 们 对 应 的 域 名 分 别 为 和 均使用内部保留地址 二 操作步骤 此公司通过专线连入互联网 安装了防火墙 局 域网内部有 3 台 Web 服务器 均只有内部保留地址 但是希望他们能够提供对外的 Web 服务 1 设置 DNS 在防火墙(同时也是公司的 DNS 计算机网络基础 服务器)上设置内计算机网络基础 部 3 台 Web 服务器的 DNS IP 地址均为 1.2.3.4 这 样 在 Int
6、ernet 上 解 析 和 时 均指向 同一 IP 地址即防火墙的外部接口地址 1.2.3.4 2 下载 Apache 从 Apache 网站(http:/www.apache.org)下载目前最新的版本 apache1.3.24 到/Root 目录 下载地址 http:/www.apache.org/dIst/httpd/apache_1.3.2 4.tar.gz 3.更改源代码使最大允许的请求连接数超过 256 由于 Apache 默认允许的最多连接数为 256 而在一个繁忙的网站上这一连接数量也许不能满足需要 特别是本文介绍的通过防火墙上的 Apache 反向代理 允许外部用户访问
7、多个内部 Web 服务器的情况 可以 采用更改 src/Include/httpd.h 文件的方法 具体步 骤如下 注意事项: 要支持最多为 1024 个客户的同时请求 不仅 需要更改上面提到的源文件 在编译安装后还需要设 置/usr/LocaL/apache/conf/httpd.conf 文件 将其 计算机网络基础 中的 MaxClients 一行后面的参数更改为 1024 如果您仅仅为了进行测试 或者不会有很多人计算机网络基础 使用 可以不修改 httpd.h 文件 隧 道 技 术 是 一 种 通 过 使 用 互 联 网 络 的 基 础 设 施在 网 络 之 间 传 递 数 据 的 方
8、式 使 用 隧 道 传 递 的 数 据 或负载 可以是不同协议的数据桢 此字不正确 或包 隧道协议将这些其它协议的数据桢或包重新封 装在新的包头中发送 新的包头提供了路由信息 从而使封装的负载数据能够通过互联网络传递 被 封 装 的 数 据 包 在 隧 道 的 两 个 端 点 之 间 通 过 公共互联网络进行路由 被封装的数据包在公共互联网 络上传递时所经过的逻辑路径称为隧道 一旦到达网 络终点 数据将被解包并转发到最终目的地 注意隧 道 技 术 是 指 包 括 数 据 封 装 传 输 和 解 包 在 内 的 全 过 程 隧 道 所 使 用 的 传 输 网 络 可 以 是 任 何 类 型 的
9、公 共 互联网络 本文主要以目前普遍使用 Internet 为例 进行说明 此外 在企业网络同样可以创建隧道 隧 道技术在经过一段时间的发展和完善之后 目前较为 成熟的技术包括 1.IP 网络上的 SNA 隧道技术 当 SNA 的数据流通过企业 IP 网络传送时 SNA 数据桢将被封装在 UDP 和 IP 协议包头中 2.IP 网络上的 NoveLLNetWareIPX 隧道技术 计算机网络基础 当一个 IPX 数据包被发送到 NetWare 服务器或 IPX 路由器时 服务器或路由器用 UDP 和 IP 包头封装 IPX 数据包后通过 IP 网络发送 另一端的 IP-TO-IPX 路由器在去
10、除 UDP 和 IP 包头之后 把数据包转发到 IPX 目的地 Linux 下的 IP 隧 道 研 究 1近几年不断出现了一些新的隧道技术 本文将主 要介绍这些新技术 具体包括 1.点对点隧道协议 PPTP PPTP 协议允许对 IP IPX 或 NetBEUI 数据流进行 加密 然后封装在 IP 包头中通过企业 IP 网络或公共 互联网络发送 2.第 2 层隧道协议 L2TP L2TP 协议允许对 IP IPX 或 NetBEUI 数据流进行 加密 然后通过支持点对点数据报传递的任意网络发 送 如 IP X.25 桢中继或 ATM 3 .安全 IP IPSec)隧道模式 IPSec 隧道模式
11、允许对 IP 负载数据进行加密 然 后封装在 IP 包头中通过企业 IP 网 络 或 公 共 IP 互联 网络如 Internet 发送 隧道协议 为创建隧道 隧道的客户机和服务器双方必须使计算机网络基础 2F用相同的隧道协议 隧道技术可以分别以第 2 层或第 3 层隧道协议为 基础 上 述 分 层 按 照 开 放 系 统 互 联 OSI 的 参 考 模 型划分 第 2 层隧道协议对应 OSI 模型中的数据链路 层 使用桢作为数据交换单位 PPTP L2TP 和 L 第 2 层转发 都属于第 2 层隧道协议 都是将数据封装 在 点 对 点 协 议 PPP 桢 中 通 过 互 联 网 络 发 送
12、 第 3 层隧道协议对应 OSI 模型中的网络层 使用包作为数 据交换单位 IPoveRIP 以及 IPSec 隧道模式都属于第 3 层隧道协议 都是将 IP 包封装在附加的 IP 包头中 通过 IP 网络传送 提供 PPTP 客户机和 PPTP 服务器之间的加密通 信 PPTP 客户机是指运行了该协议的 PC 机 如启动 该协议的 Windows95/98 PPTP 服务器是指运行该协 议的服务器 如启动该协议的 WindowsNT 服务器 PPTP 是 PPP 协议的一种扩展 它提供了一种在互联网上建 立 多 协 议 的 安 全 虚 拟 专 用 网 VPN 的 通 信 方 式 远 端用户能
13、够透过任何支持 PPTP 的 ISP 访问公司的专 用网 通过 PPTP 客户可采用拨号方式接入公用 IP 网 拨 号 用 户 首 先 按 常 规 方 式 拨 到 ISP 的 接 入 服 务 器NAS 建立 PPP 连接 在此基础上 用户进行二次计算机网络基础 拨号建立到 PPTP 服务器的连接 该连接称为 PPTP 隧 道 实质上是基于 IP 协议的另一个 PPP 连接 其中 的 IP 包可以封装多种协议数据 包括 TCP IP IPX 和 NetBEUI PPTP 采用了基于 RSA 公司 RC4 的数据加密方法 保证了虚拟连接通道的安全 对于直接连到互联网的 用户则不需要 PPP 的拨号
14、连接 可以直接与 PPTP 服 务器建立虚拟通道 PPTP 把建立隧道的主动权交给了 用户 但用户需要在其 PC 机上配置 PPTP 这样做既 增加了用户的工作量 又会给网络带来隐患 另外 PPTP 只支持 IP 作为传输协议 第 2 层转发 L2F L2F 是 Cisco 公司提出隧道技术 作为一种传输 协议 L2F 支 持 拨 号 接 入 服 务 器 将 拨 号 数 据 流 封 装 在 PPP 桢 内 通 过 广 域 网 链 路 传 送 到 L2F 服 务 器 路 由 器 L2F 服务器把数据包解包之重新注入 Inject) 网络 与 PPTP 和 L2TP 不同 L2F 没有确定的客户方
15、 应当注意 L2F 只在强制隧道中有效 L2TP 隧道协议是典型的被动式隧道协议 它结合 了 L2F 和 PPTP 的优点 可以让用户从客户端或访问 服务器端发起 VPN 连接 L2TP 是把链路层 PPP 帧封装 在公共网络设施如 IP ATM 帧中继中进行隧道传输计算机网络基础 的封装协议 L2TP 主 要 由 LAC(L2TPAccessConcentRator)和 LNS(L2TPNetworkserver)构 成 LAC 支 持 客 户 端 的 L2TP 用于发起呼叫 接收呼叫和建立隧道 LNS 是 所有隧道的终点 LNS 终止所有的 PPP 流 在传统的 PPP 连接中 用户拨号连
16、接的终点是 LAC L2TP 使得 PPP 协议的终点延伸到 LNS L2TP 的好处在于支持多种协议 用户可以保留原 有的 IPX Appletalk 等协议或公司原有的 IP 地址 L2TP 还解决了多个 PPP 链路的捆绑问题 PPP 链 路捆绑要求其成员均指向同一个 NAS(NetworkAccess Server) L2TP 可以使物理上连接到不同 NAS 的 PPP 链 路 在 逻 辑 上 的 终 结 点 为 同 一 个 物 理 设 备 L2TP 还支持信道认证 并提供了差错和流量控制 L2TP 利用 IPsec 增强了安全性 支持数据包的认 证 加密和密钥管理 L2TP/IPSe
17、c 因此能为远程用户 提供设计精巧并有互操作性的安全隧道连接 这对安 全的远程访问和安全的网关之间连接来说 它是一个 很好的解决方案 因此 安全的 VPN 需要同时解决好 L2TP 和 IPSec 这两个不同的问题 L2TP 协议解决了 穿过 IP 网络的不同用户协议的转换问题 IPSec 协议计算机网络基础 加 密 /解 密 协 议 解 决 了 通 过 公 共 网 络 传 输 信 息 的计算机网络基础 保密问题 IP 网上的 L2TP 使用 UDP 和一系列的 L2TP 消息对 隧道进行维护 L2TP 同样使用 UDP 将 L2TP 协议封装 的 PPP 桢通过隧道发送 可以对封装 PPP
18、桢中的负载 数据进行加密或压缩 PPTP 与 L2TPPPTP 和 L2TP 都使用 PPP 协议对数据进行封装 然后添加附加包头用于数据在互联网络上的传输 尽 管 两 个 协 议 非 常 相 似 但 是 仍 存 在 以 下 几 方 面 的 不 同 PPTP 要求互联网络为 IP 网络 L2TP 只要求隧道 媒介提供面向数据包的点对点的连接 L2TP 可以在 IP 使用 UDP 桢 中 继 永 久 虚 拟 电 路 PVCS),X.25 虚拟电路 VCS 或 ATMVCS 网络上使用 PPTP 只能在两端点间建立单一隧道 L2TP 支持 在两端点间使用多隧道 使用 L2TP 用户可以针对 不同的
19、服务质量创建不同的隧道 L2TP 可以提供包头压缩 当压缩包头时 系统开 销 overhead 占用 4 个字节 而 PPTP 协议下要占 用 6 个字节 L2TP 可以提供隧道验证 而 PPTP 则不支持隧道 计算机网络基础 验证 但是当 L2TP 或 PPTP 与 IPSEC 共同使用时 可计算机网络基础 以由 IPSEC 提供隧道验证 不需要在第 2 层协议上验 证隧道 IPSec 隧道模式IPSec 在 IP 层上对数据包进行高强度的安全处 理 提供数据源地验证 无连接数据完整性 数据机 密性 抗重播和有限业务流机密性等安全服务 各种 应用程序可以享用 IP 层提供的安全服务和密钥管理
20、而不必设计和实现自己的安全机制 因此减少密钥协 商的开销 也 降 低 了 产 生 安 全 漏 洞 的 可 能 性 IPSec 可连续或递归应用 在路由器 防火墙 主机和通信 链路上配置 实现端到端安全 虚 拟 专 用 网 络 VPN 和安全隧道技术 IPSEC 是第 3 层的协议标准 支持 IP 网络上数据 的安全传输 本文将在 高级安全 一部分中对 IPSEC 进 行 详 细 的 总 体 介 绍 此 处 仅 结 合 隧 道 协 议 讨 论 IPSEC 协议的一个方面 除了对 IP 数据流的加密机制 进行了规定之外 IPSEC 还制定了 IPoveRIP 隧道模式 的数据包格式 一 般 被 称
21、 作 IPSEC 隧 道 模 式 一个 IPSEC 隧道由一个隧道客户和隧道服务器组成 两端 都配置使用 IPSEC 隧道技术 采用协商加密机制 为 实 现 在 专 用 或 公 共 IP 网 络 上 的 安 全 传 输 IPSEC 隧 道 模 式 使 用 的 安 全 方 式 封 装 和 加 密 整 个 IP计算机网络基础 包 然后对加密的负载再次封装在明文 IP 包头内通 过网络发送到隧道服务器端 隧道服务器对收到的数 据报进行处理 在去除明文 IP 包头 对内容进行解 密之后 获的最初的负载 IP 包 负载 IP 包在经过正 常处理之后被路由到位于目标网络的目的地 IPSEC 隧道模式具有以
22、下功能和局限 只能支持 IP 数据流 工作在 IP 栈 IPstack 的 底 层 因此应用程 序和高层协议可以继承 IPSEC 的行为 由一个安全策略 一整套过滤机制 进行控制 安 全 策 略 按 照 优 先 级 的 先 后 顺 序 创 建 可 供 使 用 的 加 密和隧道机制以及验证方式 当需要建立通讯时 双 方机器执行相互验证 然后协商使用何种加密方式 此 后 的 所 有 数 据 流 都 将 使 用 双 方 协 商 的 加 密 机 制 进 行加密 然后封装在隧道包头内 Linux 下的 IP 隧 道 研 究 2同 时 Linux 定 义 了 一 种 新 的 协 议 类 型 -IPIP I
23、PPROTO_IPIP 与上面所说封包类型类似 基本思路 在 Linux 中 IPTunnel 的实现也分为两个部件 封装部件和解封部件 分别司职发送和接收 但这两 个部分是在不同的层次以不同的方式实现的 封装部计算机网络基础 件是在数据链路层以虚设备的方式实现 所有源代码 见/usr/src/Linux/Drivers/net/new_Tunnel.c 为实现封装 Linux 实现一个称为 tunL 的网络设 备 类似 Loopback 设备 此设备具有其他网络设备 共有的特征对于使用此设备的上层应用来说 对这 些网络设备不加区分 调用及处理方法当然也完全一 样 Win2000 配置 VPN
24、 的简单实例本 文 服 务 器 端 与 客 户 端 使 用 的 操 作 系 统 均 为 Win2000,Win98 客户端的文章将随后推出 对于 VPN,微软在 Windows2000 帮助文件中是这 样描述的: 虚 拟 专 用 网 络 (VPN)是 专 用 网 络 的 延 伸 它包含 了类似 Internet 的共享或公共网络链接 通过 VPN 可 以 以 模 拟 点 对 点 专 用 链 接 的 方 式 通 过 共 享 或 公 共 网络在两台计算机之间发送数据 虚拟专用联网是创 建和配置虚拟专用网络的行为 要模拟点对点链路 应压缩或包装数据 并加上 一个提供路由信息的报头 该报头使数据能够通
25、过共 享或公用网络到达其终点 要模拟专用链路 为保密 起见应加密数据 不用密钥 从共享或者公共网络截 计算机网络基础 取的数据包是很难解密的 封装和加密专用数据之处计算机网络基础 的链接是虚拟专用网络(VPN)连接 在家里或者旅途中工作的用户可以使用 VPN 连接建立到组织服务器的远程访问连接 方法是使用公共 网络 例如 Internet 提供的基础结构 从用户的角 度来讲 VPN 是一种在计算机 VPN 用户 与团体服 务器 VPN 服务器 之间的点对点连接共享或公共 网络的确切基础结构是不相关的 因为从逻辑上看数 据应当是通过专门的专用链接发送的 单位也能够使用 VPN 连接来为地理位置分
26、开的办公室建立路由连接 或者在保持安全通讯的同时通过 公共网络 例 如 Internet 连 接 到 其 他 单 位 通过 Internet 被路由的 VPN 连接逻辑上作为专用的 WAN 链接来操作 通过远程访问和路由连接 组织可以使用 VPN 连 接 将 长 途 拨 号 或 租 用 线 路 换 成 本 地 拨 号 或 者 到Internet 服务提供者 ISP 的租用线路 在 Windows2000 中有两种类型的 VPN 技术 1.点对点隧道协议(PPTP) 对于数据加密 PPTP 使 用 用 户 级 的 点 到 点 协 议 (PPP)身份验证方法及 Microsoft 点到点加密(MP
27、PE) 2.带有 IP 协 议 安 全 (IPSec)的 第 二 层 隧 道 协 议 (L2TP) 计算机网络基础 L2TP 使用用户级 PPP 身份验证方法和带有 IPSec 数据加密的机器级证书 我 们 现 在 要 配 置 的 实 例 是 一 个 远 程 客 户 端 (Windows2000PRo) 与 一 个 公 司 总 部 VPNServer Windows2000PRo)之间的连接.需要三个步骤: 1.配置 VPN 服务器,使之能够接受 VPN 接入 2. 配 置 客 户 端 的 拨 号 网 络 , 使 之 能 够 访 问Internet 3.配置客户端的 VPN 连接 如何利用 W
28、in2KServer 配置路由在我们组建局域网时 经常遇到要实现不同网段之间的互联的情况 普遍的解决方案是在两个不同网段之间架设路由器 利用其路由的功能实现 IP 数据包的转发 从而达到 两个网段之间互相通信的目的 说到路由器 硬件路由器是大家所熟悉的 最典 型的就是 Cisco 公司的系列路由器 而软件路由器是 个 新 兴 的 产 品 比 如 TinySoftware 推 出 的 WinRoutePRo 软 件 路 由 器 Vicomsoft 公 司 推 出 的 InternetGateway 软件路由器等 这些路由软件工作 在我们所熟悉的 WINDOWS 系列操作系统上,使 PC 机也 可
29、 达 到 与 硬 件 路 由 器 相 似 的 功 能 而 在WINDOWS2000SERVER 中 ,其 本 身 就 集 成 了 强 大 的 软 件计算机网络基础 路由器 在本文中,作者将从最简单的静态路由入手, 加 以 实 例 剖 析 ,使 读 者 明 白 如 何 利 用 WINDOWS2000 ERVER 配置路由 在本实例中 有两个不同网段 网段一为工作组 work1,IP 地址分配为 10.0.0.2 10.0.0.5,子网掩码 为 255.0.0.0 网段二为工作组 work2,IP 地址分配为 192.168.0.2 192.168.0.5, 子 网 掩 码 为255.255.25
30、5.0.两网段中的计算机均采用 WINDOWS98 操作系统 网络结构为对等式网络 要实现两网段之 间的互相通信 必须通过路由器转发 IP 数据包 我 们 采 用 了 一 台 高 性 能 的 计 算 机 (奔 腾 三 866 处 理 器 ,256M 内 存 ,迈 拓 金 钻 7200 转 20G 硬 盘 安 装 WINDOWS2000SERVER 作为两网段之间的软件路由器 第一步 我们要明白 路由器既然是不同网段之 间的存储转发设备 则其必定有多个网络接口 也就 是说 其必然要安装多块网卡 才能在多个网段之间 起到 桥梁 的作用 而且路由器工作在 TCP IP 的 网络环境中 每一块网卡都要
31、绑定各自独立的 IP 地 址 在 本 实 例 中 我 们 要 连 接 两 个 网 段 则 必 须 在 WINDOWS2000SERVER 中安装两块网卡 这一次所采用 的是两块 TF-3239TX100M 网卡(采用 REALTEK8139 芯计算机网络基础 议片 PCI 槽 RJ45 单口).在安装 WINDOWS2000SERVER时 要注意的几点 1 这一台装有 WINDOWS2000SERVER 的 计 算 机 将 是 独 立 的 服 务 器 不 必 要 升 级 为 域 控 制 器 在确定其属于哪一个工作组时 可以是 work1 也 可是 w ork2.2,安 装 网 络 协 议 时
32、至 少 要 安 装 TCP IP 协议 2,REALTEK8139 的网卡为即插即用的网卡 在 系统找到两块网卡时要分别安装它们的驱动 直至 控制面板 - 系统 -硬件 - 设备管理器- 网卡 下能看到两块网卡的标志 没有黄色惊叹 号 设备状态是 工作正常 为止 若网卡因为硬件 冲突导致工作不正常 则路由器肯定不能发挥作用 3 给每一块网卡绑定 IP 地址 一块做为 work1 的网 络接口 绑定 10.0.0.1,(工业标准是将网络的第一个 IP 地址指派到路由器接口 具体步骤为 控制面板- 网络和拨号连接 - 本地连接 选择 属性- INTERNET 协议 TCP/IP) 选择 属性 然后
33、 选择 使用下面的 IP 地址 填入 10.0.0.1 子网掩 码为 255.0.0.0 默认网关为 10.0.0.1 ,单击 确 定 .另 一 块 网 卡 做 为 work2 的 网 络 接 口 绑 定 192.168.0.1(注意 本地连接 对应第一块网卡 本 地连接 2 对应第二块网卡 不要弄混 方法同上 我们可以在 INTERNET 协 TCP/IP)计算机网络基础 - 属性 对 话 框 中 点 击 高级 来 检 验 网 卡 的 IP 地址绑定情况 第二步 启动路由 启动路由服务有两种方法 一种是在开机时出现的 配置服务器 的选项卡中选 择 联网 在联网 的下拉菜单下单击 路由 另一种
34、是单击 开始 - 程序 - 管理工具 - 路 由和远程访问 打开路由和远程访问管理器 会见 到以此台计算机名命名的服务器图标 选中此台服务 器 单击鼠标右键 选择 配置并启用路由和远程访 问 随后就会出现 路 由 和 远 程 访 问 服 务 器 安 装 向 导 按照提示一步一步做下去在 公 共 设 置 中 选择 网 路 路 由 器接 着 就 会 选 择 路 由 的 协 议 协 议框内至少应保证有 TCP/IP,选中它 然后是 请求 拨 号 连 接当 出 现 您 想 请 求 拨 号 访 问 远 程 网 络 吗 因 为 我 们 是 配 置 本 地 的 静 态 路 由 因此选择否 最后单击 完成路由
35、服务安装完毕 启动路由服务后我们可以看到 路由接口 的子项 内部 环回 本地连接 本地连接 2 的状态均为 已启用 连接状态均为 已连接上 其中本地连接 本地连接 2 的 设备名 就是 我们的网卡型号 证明这两个接口可以用来连接局域 网中的两个网段 在 IP 路由选择 的 常规 子项计算机网络基础 中 给 出 了 这 两 个 接 口 分 别 各 自 所 属 的 子 网 以 及 他 们 各自的流量统计 在两网段其他计算机的 WINDOWS98 系统中 选择 控制面板 - 网络 -选 TCP/IP-网卡类型 (本例中为 REALTEK8139 单击 属性 找到网关 选项卡第一个网段要添加的网关为
36、10.0.0.1 第一 个网段要添加的网关为 192.168.0.1 此 时 路 由 器 已 初 步 发 挥 作 用 可 用 来 连 接 10.0.0.2 10.0.0.5,与 192.168.0.2 192.168.0.5两个不同网段 我们必须进行测试 具体方法为在第 一 网 段 内 任 选 一 台 计 算 机 发 送 数 据 包 至 第 二 网 段 内 任一台计算机 并进行跟踪 观察路由器转发数据包 的情况 在 10.0.0.2 的计算机上的 MS-DOS 方式 下键入 tracertto192.168.0.2 结果如下 Tracing Route to192.168.0.2 over a
37、maximum over5of30hops: 010.0.0.2 110.0.0.1 2192.168.0.1 3192.168.0.2 计算机网络基础 TracecompLete 数据包成功地经过两个网络接口 到达目的地计算机网络基础 随后两机之间再用 PING 检验 均能收到回应 证明 两机之间已可互传数据 两网段连通 实际上 由此实例推而广之 我们就可得到如何 用四张网卡连接三台计算机的方法 有很多时侯 我 们想用双绞线连接三台计算机 又不愿意买集线器 , 从节省成本的角度考虑 我们可以多买一块网卡 设 一台计算机为路由器 其他两台计算机设置不同网段 的 IP 地址 通过路由器互连 这样
38、组建起来的对等 网 虽 然 对 联 网 打 游 戏 有 一 定 的 不 便 但 仍 可 互 传 文 件 也可共享上网 更重要的是 可以组建 100M 以 上的快速以太网 这是用细缆互连无法实现的 第三步 配置静态路由 若用两个路由器连接三 个网段 则需告诉第一台路由器第三个网段的地址 也 要 告 诉 第 三 台 路 由 器 第 一 个 网 段 的 地 址 这 就 是静态路由 具体配置方法如下 在第一台路由器的路由管理器中 找到 IP 路由选择 中的 静态路由 单击鼠标右键 打开 静态 路由 添加对话框 找到 10.0.0.1 的网络接口 在 本例中是 本 地 连 接 ,然 后 键 入 第 三
39、个 网 段 的 网 络 号 即在 目标 中键入 172.16.0.0(注意 这是网 络号 不是主机 IP 地址 因此最后一位是 0 网络掩 码为 255.255.0.0 网关为 172.16.0.1,同理 在第三计算机网络基础 台路由器中也要找到 172.16.0.1 的 网 络 接 口 ,添 加目标 为 10.0.0.0 网络掩码为 255.0.0.0 网关为 10.0.0.1 的静态路由 添加方法同上 由此可见 静态路由需要管理员事先规划好网络 路径 并且要手动更新路由表 因此静态路由不适用 于大型网络 仅在小规模的局域网中发挥作用 最后说明一点 若 网 络 的 类 型 为 客 户 机 /
40、服 务 器 网 路由器要加入到域中 以便管理员通过域控制器 实施统一管理 Win2KInternet 服务器安全构建指南Win2K 操作系统的一个主要特色就是将 IIS 融入 其内核之中 并提供一些用来配置和维护软件的向导 工具 使构建一个 Internet 网站轻松易得 但是 如果要创建一个安全可靠的 Internet 网站 实现 地 面部分 Win2K 操作系统和 空中部分 IIS 的 双重安全还需要更加全面和深入的工作 本文就对 这些稳固工作中的空中部分 IIS 进行讨论 旨在帮 助管理员一步步地实施网站安全构建工作 一 TCP/IP 方面要重点考虑的安全配置信息 Win2K 提 供 了 三 种 方 式 对 进 站 连 接 进 行 访 问 控计算机网络基础 制 以下分别介绍 1 TCP/IP 安全配置