PIXNET Logo登入

A whisper of a networker.

跳到主文

Allen Huang的生活日誌與網路技術雜筆

部落格全站分類:不設分類

  • 相簿
  • 部落格
  • 留言
  • 名片
  • 1月 08 週一 200716:49
  • Cisco BBSM

Cisco併購一家忘了叫啥名公司後所推出的產品...

Cisco Building Broadband Service Manager
其實就是一個管理公共網路上Internet的Gateway,一般像在飯店、機場、餐廳或在企業裡有提供訪客上網服務的,大概都用得到。 裡面是Windows 2000 Server + SQL Server 2000 + ISA2000 可提供線上刷卡預付,或是用完再依鐘點計費;另外還提供頻寬保留或限定的功能。 在我的case裡是訪客在大廳登記時,如需存取Internet,則由櫃台小姐發給一組Access Code,有效時間就看業主要定多久,一般設個2至4小時也都夠了,然後訪客不管用無線網路或有線網路連上業主公司內部網路,在802.1x user authentication failed之後,會將其導至Guest VLAN,而Guest VLAN網段的Default Gateway就是BBSM。訪客只要打開Browser隨意鍵入任一網站,就會帶出一個驗証畫面要求輸入Access Code,鍵入櫃台小姐所發給的Access Code之後即可如常連上Internet。
講的相當簡單,事實上也不太難,但佈建在客戶端時,最好能了解客戶整個的網路環境,一般比較常遇到的問題就是Guest VLAN的routing和NAT,如果只有一個Guest VLAN的話就相當單純,Default Gateway指向BBSM就對了,但如果有很多Guest VLAN的話,就要確定BBSM與各Guest VLAN之間的Routing是不是OK;還有就是NAT,BBSM本身並不做NAT,所以在BBSM的External就必須要有一台不管是Firewall or WAN Load-balance的設備來處理NAT。
(繼續閱讀...)
文章標籤

allenhua 發表在 痞客邦 留言(0) 人氣(357)

  • 個人分類:Network Management
▲top
  • 1月 08 週一 200716:31
  • Fortigate Web Filter 遇到Proxy就破功?

客戶的內部網路環境有個Proxy Server
所有的Client都要手動在Browser裡設定Proxy Server才能瀏覽網頁.

客戶內部網段為192.168.1.0/24 Proxy Server為192.168.1.1:8080,Fortigate 設定Transparent mode接在某台測試用switch的uplink port,結果WebFilter功能就完全無法發揮功能,設定要擋的網頁,user仍然高高興興地連上去,連一點log都看不到....
原來是由於Proxy Server的關係,Fortigate並不看走non-standard port的HTTP traffics. 所以必須手動下command要求Fortigate對TCP/8080看HTTP的東西
(繼續閱讀...)
文章標籤

allenhua 發表在 痞客邦 留言(0) 人氣(2,395)

  • 個人分類:Security
▲top
  • 1月 08 週一 200716:30
  • Netscreen TCP/80 VIP 建不起來?

Juniper/Netscreen Firewall 應用於單一 Public IP的環境下
HTTP VIP建不起來?

剛好在vlab看到有人在問類似的問題,順手回了一下
Netscreen本身具有Web Management的功能也佔用HTTP 80
(繼續閱讀...)
文章標籤

allenhua 發表在 痞客邦 留言(0) 人氣(435)

  • 個人分類:Security
▲top
  • 1月 08 週一 200716:28
  • Access PDM from VPN Segment

有些時候我們會需要從外部來管理公司的防火牆
當然,我們不可能允許任何來源都可以進入防火牆的管理介面
至少也要透過VPN來管理防火牆
本篇說明了如何設定Cisco PIX Firewall讓VPN網段可開啟PIX PDM管理頁面

(繼續閱讀...)
文章標籤

allenhua 發表在 痞客邦 留言(0) 人氣(231)

  • 個人分類:Security
▲top
  • 1月 08 週一 200716:26
  • Configure Web access on Foundry switch.

To enable web access on Foundry switch.
Need to perform following actions.
1. Need to configure SNMP community on it.
2. Login username: get password:snmp-ro community  for read-only privilege
    Login username: set password:snmp-rw community  for read-write full privilege
(繼續閱讀...)
文章標籤

allenhua 發表在 痞客邦 留言(0) 人氣(257)

  • 個人分類:Routing & Switching
▲top
  • 1月 08 週一 200716:25
  • Configure NAT-Traversal support on Cisco PIX 6.x

在現今的Internet環境下,愈來愈多的remote access vpn需要在NAT下與PIX建立VPN...
這時需要在PIX上設定NAT Traversal功能...

isakmp nat-traversal
Network Address Translation (NAT), include Port Address Translation(PAT), is used in many networks where IPSec is also used, but there are a number of incompatibilities that prevent IPSec packets from successfully traversing NAT devices. NAT traversal enable ESP packets to pass through one or more NAT devices.
(繼續閱讀...)
文章標籤

allenhua 發表在 痞客邦 留言(0) 人氣(769)

  • 個人分類:Security
▲top
  • 1月 08 週一 200716:24
  • Frame Relay Notes

LMI Type
After IOS 11.2, the LMI type is autosensed and no configuration is needed.
Inverse ARP
inverse arp should be disabled in partial meshed frame-relay topology.(Hub & Spoke)
inverse arp should be disabled before bringing up the interface.
(繼續閱讀...)
文章標籤

allenhua 發表在 痞客邦 留言(0) 人氣(151)

  • 個人分類:Routing & Switching
▲top
  • 1月 08 週一 200716:23
  • Configure IP Verify Reverse Path on Cisco PIX Firewall.

用來避免被DDoS的command....
IOS Router也適用..

The ip verify reverse-path command is a security feature that does a route lookup based on the source address. Usually, the route lookup is based on the destination address. This is why it is called reverse path forwarding. With this command enabled, packets are dropped if there is no route found for the packet or the route found does not match the interface on which the packet arrived.
(繼續閱讀...)
文章標籤

allenhua 發表在 痞客邦 留言(0) 人氣(580)

  • 個人分類:Security
▲top
  • 1月 05 週五 200713:30
  • Fortigate產品應用在Virtual Domain的一些限制

最近在安裝Fortinet這家公司的防火牆Fortigate時,遇到一些狀況..
在asymroute enable的情形之下,有些問題產生..

單一Fortigate劃分成兩個Virtual Domain. 各有兩個interface
原先的想法為Fortigate前後各有一個Router,透過RIP/OSPF 用equal cost path達到load-sharing的效果
(繼續閱讀...)
文章標籤

allenhua 發表在 痞客邦 留言(1) 人氣(870)

  • 個人分類:Security
▲top
  • 1月 05 週五 200713:24
  • PPTP/L2TP 類似 split tunnel的功能

IPSec VPN有 split tunnel可以讓remote access vpn user
透過自己的Internet access上網
只有在往企業內部的網段時才會加密送往VPN Gateway....
那PPTP/L2TP呢?

(繼續閱讀...)
文章標籤

allenhua 發表在 痞客邦 留言(2) 人氣(1,338)

  • 個人分類:Security
▲top
«1...456»

個人資訊

allenhua
暱稱:
allenhua
分類:
不設分類
好友:
累積中
地區:

留言板

最新迴響

  • [17/11/03] 风のAsh 於文章「九年過去了.....」留言:
    加油博主~ 本人也在HCIE RS中。...
  • [16/07/15] konglai1234 於文章「CCIE 考試心得分享...」留言:
    求請教考CCNP 心得...
  • [12/04/12] 關於asa設定如下~無法開啟網站~是否設定錯誤 於文章「Cisco ASA 防火牆的一些經驗...」留言:
    ASA Version 8.2(1) ! hostnam...
  • [12/03/18] Stanley 於文章「Fortigate 110C switc...」留言:
    Allen 大 本人現有一樣的問題如下: 1,轉換後會否...
  • [12/02/08] 訪客 於文章「Fortigate 110C switc...」留言:
    您好,我剛好也有遇到Albert您這個問題 不知道在del...
  • [11/06/07] 訪客 於文章「Fortigate 110C switc...」留言:
    Allen 大 我已經找到相關設定方式了 已經OK了 感謝...
  • [11/06/07] 訪客 於文章「Fortigate 110C switc...」留言:
    Allen 大 不好意思 應該是說,我將 default P...
  • [11/06/03] 訪客 於文章「Fortigate 110C switc...」留言:
    Allen 大 小弟也遇到相同的問題 照您說的做完後,就沒辦...
  • [11/04/22] Jack Chen 於文章「Fortigate 110C switc...」留言:
    感謝Allen兄,這篇技術文章幫我許多。...
  • [11/02/23] 訪客 於文章「20070315 新竹 東大路 朱記餃子...」留言:
    我奉勸大家都不要去吃,我本人在2009.5.12全家過去吃...

自訂側欄

自訂側欄

自訂側欄

文章彙整

文章分類

toggle 網路技術 (3)
  • Network Management (3)
  • Security (14)
  • Routing & Switching (6)
  • 吃喝玩樂 (25)
  • 心情記事 (4)
  • 未分類文章 (1)