2014年6月11日 星期三

淺談網路


4G 的時代要來臨了,物聯網時代腳步也更近了。今天來跟大家簡單的聊聊網路。
每一個能上網的介面一定有MAC位址;每一台裝置一定要拿到IP才能上網,這是大原則。
每一個應用程式在執行的時候一定會有個連接埠號,沒有就表示他不是個網路應用程式。

舉例說明
MAC位址就像是你家實際上的地理位置,這個地方除了地震以外應該是不會有任何變動的,如果像是我們者種網路管理者一樣可以變動這個位址,但是一般使用上千萬別擅自改動這位址。
IP位址就像是你家土地和房屋權狀上寫的地址,這是個相對位置(邏輯位址),因為路名有可能會更動。
Port號就像是所在的樓層,每一個應用程式被開啟時,就會開啟一個連接埠,這個連接埠代表了這隻應用程式的網路位址;而當你每開啟一個應用程式就可以想像你多蓋了一個樓層的房子。

所以今天有筆資料要送出,你一定會寫地址在哪,這時候你就會填上對方的 IP + Port號,這在網路上有個專有名詞叫做 Socket(插座)。
今天一個連線被建立在用戶端和伺服端,一定在兩邊都會有各自的 Socket(插座),而這個 Socket 也同時代表了該應用程式再網路上的識別。

如果你要擋住他們之間連線,你可以擋IP,也可以擋Port。擋IP可能是個網段,就像你讓那條街的人都不能通過你設的交管;擋 Port 的話就像是,你讓某個特定樓層的人不能通過你設的交管,不管是哪一個地址。
當然,實際運作起來更複雜,因為可以封鎖特定位址來的,或是要去特定位址的,或者針對某一個特定應用程式的。

接下來講到頻寬,頻寬就像是一條馬路上的線道,頻寬越大,線道越多,你可以空著這些頻寬不用,當然也可以限制頻寬,或者保留頻寬給特對服務對象,例如交通警察可以把某一線封掉只給某大官員使用。
流量,不管車子有多少,馬路就這麼寬,車多一定會塞,網路也是一樣,網路上的車叫做封包,當這些封包延遲太久到不了目的的時候,就會被十字路口的交警給遺棄。
網路十字路口的交通警察就是路由器,它會告訴封包要往哪去,或是把過期的、找不到方向的封包給丟棄。

網路也像是水流,當你的設備有支援1Gbps,你可以把設備看做水龍頭,而網路線看做水管,在兩邊連接起來的時候,水流速一定是取最小值,雖然設備有支援1Gbps但是你網路線只有支援100Mbps,那最大流速就是100Mbps不可能更快;這就像是水龍頭很大問題是水管很細,流量會受限在水管上。
任何的網路設備都是節流閥,也就是不可能在穿越的時候沒有衰減,因為物理特性的關係,一定會有所謂的封包穿越率問題,沒有任何一家設備保證100%無損封包(100%穿越)是完全不可能的事,你可以想像每經過一次網路設備就會有部分的水被漏掉。

當你一項裝置可以透過不只一種方式上網的時候(有線、Wifi、3G、4G、藍芽...),請注意,無論如何該裝置都只會使用其中一種方式上網,不會有頻寬被加總的情況,那是說來騙鬼的謊言。
某蘋果新聞報導 4G+wifi 可以用到兩倍頻寬,這肯定是假的;我這樣說好了,任何網路服務或應用都不可能會橫跨在兩個IP之間(兩個不一樣的地址),就像郵差不會將兩個不同的地址視為是同一個人。


2014年6月4日 星期三

關於VMWare網路(Networking)連接埠


ESXi/vCenter連接埠功能


  • 連接埠902

vCenter伺服器使用這個連接埠將資送往管理的ESXi伺服器,ESXi伺服器上的監聽程式(vmware-authed)會處理這些流量。


  • 連接埠903

vCenter客戶端與Web客戶端使用這個連接埠,已透過TCP/IP提供虛擬機器到終端使用者的滑鼠鍵盤畫面(Mouse keyboard screen,MKS)服務。當存取是透過在vCenter客戶端的控制台或是Web,這個連接埠還可以處理所有虛擬機器的互動。

  • 連接埠443

vCenter客戶端,Web客戶端和軟體開發工具包(Software Development Kit,SDK)都使用該連接埠發送資料到vCenter管理的ESXi伺服器。這個連接埠也是可以用來讓您繞過vCenter伺服器直接連接到ESXi伺服器。透過Tomcat或是SDK實體,客戶端將可以連線到ESXi伺服器,而ESXi伺服器上運行的程式(vmware-hostd)將會處理這些流量。

功能面連接埠

  • 連接埠443

提供虛擬機器的移轉(Migrations)、預先佈建(Provisioning)流量與管理

  • 連接埠8182

在ESXi主機間提供高可用性流量,HA使用

  • 連接埠8000

提供vMotion的請求

MIS的困境 與 SI單一窗口的優劣


出來自己當了PM,才知道MIS會想要面對單一窗口SI的做法是有原因的,而且有好有壞。

第一、節省成本,當公司導入新系統或新軟件都由相同SI窗口的好處是,因為你們跟他們簽了維護合約,買不買原廠的電話或到府支援,就變得可以討論,因為可以不買,只要你的SI夠力,甚麼問題都能經由他們去協助你解決或排除。

第二、降低資安風險,你一家公司多少都要透露管理層級的密碼給SI知道,他才能幫你處理絕大多數的問題。但是廠商一多,你不可能讓所有廠商都知道管理用的密碼,不然資安會陷入很大的風暴圈,所以MIS就被迫事必躬親,這對MIS來說是高度累人的事情。

第三、承擔責任問題,當一間公司想要採購甚麼碗糕(玩具)進公司的時候,總是會擔心這碗糕能否符合期待,跟能不能與現有環境運作。而單一SI窗口會有好處,因為由單一SI負責維護,該SI就會特別了解貴公司的環境,再導入前評估比較不會出現問題,導入後有問題也能找SI負責任;如果是一堆廠商,那問題就大了,網路有網路的廠商窗口,系統有系統的窗口,資料庫有資料庫的窗口,軟體有軟體的窗口,最後有問題,找不出原因,要找誰負責?
A說是B的問題,B說是C的問題,C說是D的問題,D說是A的問題,根本就是無窮迴圈。

但是也有缺點

第一、SI不夠力。這點我也有面對到許多客戶質疑他們的SI能力不足,很多問題都要拖上一段時間才能解決,遠不及直接電話聯繫原廠取得技術支援來得快。當然如果自己的MIS夠力,就能排除此一困擾,單一窗口還是有好處。不夠力還會導致MIS跟原廠之間沒有直接對話的管道,形同中間夾了個SI當作傳聲筒,MIS必須確保SI知道問題的關鍵點跟徵結所在。

第二、SI能力過強,MIS依賴性過高。很多公司MIS電話撥過去SI,SI就能提供解決方向,或者是暫時替代的解決方案,導致MIS長期下來,遇到問題只剩下打電話的技能,這對於長久以往,絕對是弊大於利。一但SI抽腿,或是有重大疏失必須轉換SI的轉換成本會相對高出許多。

第三、SI對於MIS的決策影響,導致不是選最有利標,而是有形同被綁標的情況。由於很多時候公司部門的MIS會收到高層的需求,但不知道處理方式。此時,MIS通常會協助SI尋求解答,但是這解答通常不一定會是最佳解,而是對SI來說的最大獲利解答,長此以往,變成遭到綁架。

希望這篇文章,對於正在考慮是否針對單一窗口的SI有疑慮的MIS,能有正面幫助。

2014年5月30日 星期五

關於VMWare ESXi 5.0安裝 重點注意事項


1. ESXi 5.0可以被安裝和虛擬化在 VMWare Workstation 與 VMWare Fusion 上。

2. ESXi 5.0有以下的CPU需求:只能在 64位元x86 CPU上安裝及運作 ,至少要具備有雙核心,且它只能支援LAHF與SAHF CPU指令。

3. 實體 至少要有一個 或多個 千兆或10Gb乙太網路控制器

所以在家機上直接安裝ESXi以上的限制,最需要注意的是第三點,部分網路卡的驅動程式需要尋找,否則ESXi在安裝步驟中會因為沒有找到合適的網路介面,而被迫中止。

否則使用方法一中的VMWare Workstation來測試安裝ESXi是非常好的選擇。


2014年5月28日 星期三

CISSP領域重要名詞釋疑 - 風險管理的程序

美國國家標準技術研究院(United States National Institute of Standards and Technology, NIST) 發表了公開的800-30,資訊安全系統的風險管理指南。
詳見http://csrc.nist.gov/publications/nistpubs/800-30/sp800-30.pdf

此份指南提供了九個步驟去進行風險分析
1. System Characterization 系統特徵
2. Threat Identification 威脅識別
3. Vulnerability Identification 識別漏洞
4. Control Analysis 控制分析
5. Likelihood Determination 可能性確定
6. Impact Analysis 影響分析
7. Risk Determination 確定風險
8. Control Recommendations 控制建議
9. Results Documentation 結果文件

我們需要完整的覆蓋這些步驟;讓我們跟隨著NIST’s標準步驟來結束這個部分。

系統特徵描述須被分析的該系統風險管理的效用範圍。
再下兩個步驟,威脅識別和識別漏洞,定義了威脅和漏洞,要求是別風險使用該公式”Risk = Threat × Vulnerability”。
步驟四,控制分析,分析安全控制(安全閘)他們用來規劃和設置降低風險。步驟五跟步驟六,可能性確定和影響分析,則必須去訂義重要的風險(特別是哪些高可能性和高衝擊影響的風險)。
前七個步驟用來確定控制建議,或者是降低風險策略。這些策略被紀錄在最後一步驟,結果文件建檔。

2014年5月19日 星期一

CCA 證書



考試時間:標準215分鐘 (非英語系國家+30分鐘延展成245分鐘)
可選擇的語言種類:英文/日文
考題種類:
Part 1. Simulator 七題模擬實作考題
Part 2. 66題左右的單複選擇題

(部分考題可能不計分,但是你考試當中不會知道是哪些考題不計分)

PS:第一部分結束後不能回頭改答案跟檢查,請注意。

最低通過門檻:拿到至少66%以上分數
考試費用:170美金/次 (按考試報名當日刷卡匯率)
難度:評選為僅次於Cisco原廠考試為第二難考的認證,也有人說跟Cisco和RHCE同等級別難考。本人覺得不難,比微軟考試難點,比起Cisco簡單。

本人的通過分數:96% PASS 大概花費1小時在Part 1.跟檢查Part 1.;Part 2.大概花了45分鐘,不用檢查很有把握,因為多數跟考古題相同。

2014年4月3日 星期四

Cisco 4710 簡易設定步驟


本文提供Cisco ACE 4710的簡易設定流程 ,請參考。

本人親著,版權所有,與分享使用者請來信聯繫。