發(fā)布時間:2022-12-25 文章來源:深度系統(tǒng)下載 瀏覽:
網(wǎng)絡(luò)技術(shù)是從1990年代中期發(fā)展起來的新技術(shù),它把互聯(lián)網(wǎng)上分散的資源融為有機整體,實現(xiàn)資源的全面共享和有機協(xié)作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計算機、存儲資源、數(shù)據(jù)資源、信息資源、知識資源、專家資源、大型數(shù)據(jù)庫、網(wǎng)絡(luò)、傳感器等。 當(dāng)前的互聯(lián)網(wǎng)只限于信息共享,網(wǎng)絡(luò)則被認(rèn)為是互聯(lián)網(wǎng)發(fā)展的第三階段。 網(wǎng)絡(luò)中斷是為網(wǎng)絡(luò)事故中最常見的問題之一,而此問題的產(chǎn)生多與IP地址有關(guān)。只要有一臺個人電腦的地址設(shè)置不正確,網(wǎng)絡(luò)的傳輸就會受到影響,甚至整個網(wǎng)絡(luò)都會癱瘓。我們知道,對于在Internet和Intranet網(wǎng)絡(luò)上,使用TCP/IP協(xié)議時每臺主機必須具有獨立的IP地址,有了IP地址的主機才能與網(wǎng)絡(luò)上的其它主機進行通訊。 隨著網(wǎng)絡(luò)應(yīng)用普及,網(wǎng)絡(luò)客戶急劇膨脹,由于靜態(tài)IP地址分配,IP地址沖突和IP地址篡改的麻煩相繼而來。IP地址篡改,網(wǎng)絡(luò)能正常運行,但是網(wǎng)絡(luò)傳輸質(zhì)量發(fā)生了變化,改變的原因為路由改變了;IP地址沖突也造成了很壞的影響。 四種因素造成IP地址沖突 只要網(wǎng)絡(luò)上存在沖突的機器,網(wǎng)絡(luò)客戶不能正常工作。因為只要有沖突的網(wǎng)絡(luò)終端一啟動,在客戶機上都會頻繁出現(xiàn)地址沖突的提示:“如果網(wǎng)絡(luò)上某項應(yīng)用的安全策略是基于IP地址進行的,這種非法的IP用戶會對應(yīng)用系統(tǒng)的安全造成了嚴(yán)重威脅。出現(xiàn)問題有時并不能及時發(fā)現(xiàn),只有在相互沖突的網(wǎng)絡(luò)客戶同時都在開機狀態(tài)時才能顯露出問題,所以具有相當(dāng)?shù)碾[蔽性。一般而言,下列幾種情況有可能造成IP地址沖突: 1、很多用戶對TCP/IP并不了解,不知道“IP地址”、“子網(wǎng)掩碼”、“默認(rèn)網(wǎng)關(guān)”等參數(shù)如何設(shè)置,有時用戶不是從管理員處得到的上述參數(shù)的信息,或者是用戶無意修改了這些信息。 ping等命令可廉價解決問題 如果導(dǎo)入了昂貴的網(wǎng)絡(luò)管理軟件,也許就能夠更加輕松地解決問題。但是利用ping等命令,基本上可以解決所有的問題。當(dāng)發(fā)生故障以后,首先使用ping命令。如果使用得當(dāng),其作用堪與昂貴的軟件相媲美。當(dāng)出現(xiàn)IP地址沖突時候,我們首先要確定沖突發(fā)生的VLAN。 通過IP規(guī)劃的vlan定義,和沖突的IP地址,找到?jīng)_突地址所在的網(wǎng)段。這對成功地找到網(wǎng)卡MAC地址很關(guān)鍵,因為有些網(wǎng)絡(luò)命令不能跨網(wǎng)段存取。將客戶機與網(wǎng)絡(luò)隔離,讓非法的IP地址的微機在網(wǎng)上運行,網(wǎng)管員便可以設(shè)法找到它了。應(yīng)用網(wǎng)絡(luò)測試命令有ping命令和arp命令。使用ping命令,假設(shè)沖突的IP地址為134.39.236.136,在msdos窗口,命令格式如下,其中斜體部分是命令結(jié)果。 C:\WIDOWS\〉ping 134.39.236.136 我們之所以要ping這臺機器,是出于兩個目的,首先我們要知道我們要找的機器確實在網(wǎng)絡(luò)上;其次,我們要知道這臺機器的網(wǎng)卡的MAC地址,那么我們?nèi)绾沃浪腗AC地址呢?這就需要使用第二個命令arp:arp命令只能在某一個VLAN中使用有效,它是低層協(xié)議,并不能跨路由。 C:\WIDOWS\〉arp-a 以上列表表示出沖突IP地址134.39.236.136處網(wǎng)卡的MAC地址為00-30-88-02-dc-5c。接下來我們通過網(wǎng)絡(luò)執(zhí)行官管理軟件找到是MAC地址為00-30-88-02-dc-5c的網(wǎng)卡的具體物理位置。 防范沖突比解決沖突更重要 做好預(yù)防IP地址沖突,是問題的根本。解決這種問題并不是很難,需要網(wǎng)絡(luò)管理員做到以下幾點: 首先,做好整個局域網(wǎng)終端用戶計算機的命名,指定IP地址,根據(jù)用戶的類別統(tǒng)一命名計算機,并給定IP地址。這樣一看機器名,就知道是哪個部門哪臺機器,便于管理。比如綜合部001號機器,我們就將其命名為”zonghebu001”。同時,統(tǒng)一規(guī)劃分配IP地址給每臺終端機器,并建立IP地址分配登記表。 其次,統(tǒng)計每個終端機器網(wǎng)卡的MAC地址,建立IP地址與MAC地址對應(yīng)表。在MS-DOS方式下鍵入命令“WinIPcfg”就可以獲得本機IP地址和MAC地址。我們可以將此方法公布一下,然后要求相關(guān)用戶將本機MAC地址抄錄上報到網(wǎng)管中心,再進行登記匯總。也可在設(shè)定機器名和IP地址時一并統(tǒng)計好。網(wǎng)絡(luò)管理員也可以利用Nbtstat命令來遠程獲得指定機器的MAC地址。在MS-DOS方式下鍵入命令“Nbtstat -a 遠程計算機名”,即可獲得指定機器的IP地址和MAC地址。 最后,將IP地址與MAC地址綁定。這要根據(jù)局域網(wǎng)接入互聯(lián)網(wǎng)的方式不同而采用不同的辦法。 方法一:交換機控制解決IP地址的最徹底的方法是使用交換機進行控制,即在TCP/IP第二層進行控制。使用交換機提供的端口的單地址工作模式,即交換機的每一個端口只允許一臺主機通過該端口訪問網(wǎng)絡(luò),任何其它地址的主機的訪問被拒絕。但此方案的最大缺點在于它需要網(wǎng)絡(luò)上全部采用交換機提供用戶接入,這在交換機相對昂貴的今天不是一個能夠普遍采用的解決方案。 方法二:路由器隔離采用路由器隔離的辦法的主要依據(jù)是MAC地址作為以太網(wǎng)卡地址全球唯一不能改變。其實現(xiàn)方法為通過SNMP協(xié)議定期掃描各路由器的ARP表,獲得當(dāng)前IP和MAC的對照關(guān)系,和事先合法的IP和MAC地址比較,如不一致,則為非法訪問。對于非法訪問,有幾種辦法可以制止,如 路由器隔離的另外一種實現(xiàn)方法是使用靜態(tài)ARP表,即路由器中IP與MAC地址的映射不通過ARP來獲得,而采用靜態(tài)設(shè)置。這樣,當(dāng)非法訪問的IP地址和MAC地址不一致時,路由器根據(jù)正確的靜態(tài)設(shè)置轉(zhuǎn)發(fā)的幀就不會到達非法主機。 使用靜態(tài)IP地址分配可以對各部門進行合理的IP地址規(guī)劃,能夠在第三層上方便地跟蹤管理,如果我們通過加強對MAC地址的管理,同樣也會有效地解決這一問題。 總之,在網(wǎng)絡(luò)用戶連網(wǎng)的同時,建立IP地址和MAC地址的信息檔案,自始至終地對局域網(wǎng)客戶執(zhí)行嚴(yán)格的管理、登記制度,將每個用戶的IP地址、MAC地址、上聯(lián)端口、物理位置和用戶身份等信息記錄在網(wǎng)絡(luò)管理員的數(shù)據(jù)庫中。 試想,在我們上述的案例中,如果知道了非法用戶的MAC地址后,我們可以從管理員數(shù)據(jù)庫中進行查尋,如果我們對MAC地址記錄全面,我們便可以立即找到具體的使用人的信息,這會節(jié)省我們大量寶貴時間,避免大海撈針的煩惱。同時我們對于某些應(yīng)用應(yīng)避免使用IP地址來進行權(quán)限限制,如果我們從MAC地址上進行限制相對來說要安全的多,這樣可以有效地防止有人竊取IP地址的僥幸行為. 管理IP地址是一項長期工作,管理的好壞,直接影響企業(yè)網(wǎng)絡(luò)發(fā)展。 【相關(guān)文章】
網(wǎng)絡(luò)的神奇作用吸引著越來越多的用戶加入其中,正因如此,網(wǎng)絡(luò)的承受能力也面臨著越來越嚴(yán)峻的考驗―從硬件上、軟件上、所用標(biāo)準(zhǔn)上......,各項技術(shù)都需要適時應(yīng)勢,對應(yīng)發(fā)展,這正是網(wǎng)絡(luò)迅速走向進步的催化劑。 |