组网与网络管理技术.ppt
《组网与网络管理技术.ppt》由会员分享,可在线阅读,更多相关《组网与网络管理技术.ppt(120页珍藏版)》请在三一办公上搜索。
1、组网与网络管理技术,网络管理与维护徐记金,中粮安徽丰原砀山梨业有限公司,组网与网络管理技术,第四章 计算机网络管理,4.1 网络管理的基本概念4.2 简单网络管理协议SNMP4.3 VLAN的使用和管理4.4 日常网络管理4.5 计算机网络的测试与维护,组网与网络管理技术,4.4 日常网络管理,以Windows NT为例,组网与网络管理技术,4.4.1 安全规则,组网与网络管理技术,一、操作系统安全定义,信息安全的五类服务,作为安全的操作系统时必须提供的 有些操作系统所提供的服务是不健全的、默认关闭的,组网与网络管理技术,二、信息安全评估标准,ITSEC和TCSEC美国国防部TCSEC描述的系
2、统安全级别D A(彩虹系列)CC(Common Critical)标准BS 7799:2000标准体系ISO 17799标准,组网与网络管理技术,TCSEC彩虹系列标准,没有安全性可言,例如MS DOS,不区分用户,基本的访问控制,有自主的访问安全性,区分用户,标记安全保护,如System V等,结构化内容保护,支持硬件保护,安全域,数据隐藏与分层、屏蔽,校验级保护,提供低级别手段,组网与网络管理技术,C2级安全标准的要求,自主的访问控制对象重用必须由系统控制用户标识和认证审计活动能够审计所有安全相关事件和个人活动只有管理员才有权限访问,组网与网络管理技术,C2级别操作系统应包含的安全组件,访
3、问控制的判断(Discretion access control)允许对象所有者可以控制谁被允许访问该对象以及访问的方式。对象重用(Object reuse)当资源(内存、磁盘等)被某应用访问时,Windows 禁止所有的系统应用访问该资源,这也就是为什么无法恢复已经被删除的文件的原因。强制登陆(Mandatory log on)要求所有的用户必须登陆,通过认证后才可以访问资源审核(Auditing)在控制用户访问资源的同时,也可以对这些访问作了相应的记录。对象的访问控制(Control of access to object)不允许直接访问系统的某些资源。必须是该资源允许被访问,然后是用户或
4、应用通过第一次认证后再访问。,组网与网络管理技术,三、Windows系统的安全架构,Windows NT系统内置支持用户认证、加密、访问控制、管理、审核。,组网与网络管理技术,四、Windows NT的对象,为了实现自身的安全特性,Windows NT 把所有的资源作为系统的特殊的对象。这些对象包含资源本身,Windows NT 提供了一种访问机制去使用它们。由于这些基本的原因,所以我们把 Windows NT 称为基于对象的操作系统。,组网与网络管理技术,Microsoft的安全就是基于以下的法则:,用对象表现所有的资源 只有Windows NT才能直接访问这些对象对象能够包含所有的数据和方
5、法 对象的访问必须通过Windows NT的安全子系统的第一次验证 存在几种单独的对象,每一个对象的类型决定了这些对象能做些什么,组网与网络管理技术,Windows 中首要的对象类型,文件 文件夹 打印机 I/O 设备 窗口 线程 进程 内存,组网与网络管理技术,五、Windows安全子系统的组件,安全标识符(Security Identifiers)访问令牌(Access tokens)安全描述符(Security descriptors)访问控制列表(Access control lists)访问控制项(Access control entries),组网与网络管理技术,安全标识符(Sec
6、urity Identifiers),就是我们经常说的SID,每次当我们创建一个用户或一个组的时候,系统会分配给改用户或组一个唯一SID,当你重新安装系统后,也会得到一个唯一的SID。SID永远都是唯一的,由计算机名、当前时间、当前用户态线程的CPU耗费时间的总和三个参数决定以保证它的唯一性。例:S-1-5-21-1763234323-3212657521-234321321-500,组网与网络管理技术,访问令牌(Access tokens),用户通过验证后,登陆进程会给用户一个访问令牌,该令牌相当于用户访问系统资源的票证,当用户试图访问系统资源时,将访问令牌提供给Windows 系统,然后W
7、indows NT检查用户试图访问对象上的访问控制列表。如果用户被允许访问该对象,系统将会分配给用户适当的访问权限。访问令牌是用户在通过验证的时候有登陆进程所提供的,所以改变用户的权限需要注销后重新登陆,重新获取访问令牌。,组网与网络管理技术,安全描述符(Security descriptors),Windows 系统中的任何对象的属性都有安全描述符这部分。它保存对象的安全配置。,组网与网络管理技术,访问控制列表(Access controllists),访问控制列表有两种:任意访问控制列表(Discretionary ACL)、系统访问控制列表(System ACL)。任意访问控制列表包含了
8、用户和组的列表,以及相应的权限,允许或拒绝。每一个用户或组在任意访问控制列表中都有特殊的权限。而系统访问控制列表是为审核服务的,包含了对象被访问的时间。,组网与网络管理技术,组网与网络管理技术,访问控制项(Access control entries),访问控制项(ACE)包含了用户或组的SID以及对象的权限。访问控制项有两种:允许访问和拒绝访问。拒绝访问的级别高于允许访问。,组网与网络管理技术,六、Windows安全子系统,组网与网络管理技术,1、登录进程(WinLogon),接受用户的登录申请,包括初次交互登录(对用户显示初始登录对话框)和允许远程用户访问Windows NT服务器进程的远
9、程登录进程。,组网与网络管理技术,2、本地安全机构(LSA),确保具有权限的用户能够访问系统。是WindowsNT安全子系统的核心部分。LSA提供了许多服务程序,保障用户获得存取系统的许可权。它产生令牌、执行本地安全管理、提供交互式登录认证服务、控制安全审查策略和由SRM产生的审查记录信息。,组网与网络管理技术,3、安全账号管理器(SAM),用来维护用户的账号数据库。保存SAM数据库,该数据库包含所有组和用户的信息。SAM提供用户登录认证,负责对用户在Welcome对话框中输入的信息与SAM数据库中的信息比对,并为用户赋予一个安全标识符(SID)。根据网络配置的不同,SAM数据库可能存在于一个
10、或多个Windows NT系统中。,组网与网络管理技术,4、安全引用监视程序(SRM),负责检查具有权限的用户访问对象和试图执行的任何操作。SRM负责访问控制和审查策略,由LSA支持。提供客体(文件、目录等)的存取权限,检查主体(用户账户等)的权限,产生必要的审查信息。客体的安全属性由安全控制项(ACE)来描述,全部客体的ACE组成访问控制表(ACL)。没有ACL的客体意味着任何主题都可访问。而有ACL的客体则由SRM检查其中的每一项ACE,从而决定主体的访问是否被允许。,组网与网络管理技术,4.2.2 访问控制,允许或限制访问的特征:用户帐号用户权利用户组主体和模仿对象的安全信息(权限),组
11、网与网络管理技术,一、用户帐号,在域中独立用户必须有一个用户帐号,以进行登录和使用域的资源。管理员建立用户帐号时,需要分配用户名,指定用户的标识数据,并定义该用户在系统中的权限。用户帐号包含用户信息、组成员关系和安全策略信息。,组网与网络管理技术,Windows NT Server给新帐号分配了一个唯一的安全标识符SID。每个SID在任何时候都是唯一的。当用户登陆时,Windows NT 生成一个安全访问标记。该标记包含用户的安全标识符,以及该用户所属组的其他安全标识符。同时包含该用户名及所属组的其他用户名等信息。该用户的每个进程都会获得该用户的访问标记副本。,组网与网络管理技术,二、用户权利
12、,用户权力决定用户能执行哪些操作。一般为一个组用户定义用户权利,某个用户帐号加入这个组时自动享有指定用户权利。可能需要改变的默认用户权力有本地登录和关闭系统等。,组网与网络管理技术,三、具有相近需求的组用户,管理员根据用户在网络上进行分组,使同组具有相同的权利和权限。组账号的两种类型:全局组本地组,组网与网络管理技术,全局组,由同一个域中的几个用户帐号组成,这些用户帐号被分配在一个组账号名下。“全局”表示该组具有实用多个域中资源的权利和权限。运行Windows NT Workstation的计算机或者作为成员服务器的计算机不能创建全局组。,组网与网络管理技术,本地组,由一个或多个域中的用户帐号
13、或者全局组构成,用户帐号和全局组被安排在同一个账号名下。“本地”表示该组仅有使用本域中资源的权限和权利。本地组可以包含用户和全局组,不能包含其他本地组。,组网与网络管理技术,组的使用原则,最好把权力和权限分配给本地组。通过使用全局组的方法把用户添加到本地组中。将很多用户添加到另一个域中的最佳方法是全局组。包含该全局组的本地组将必要的权利和权限提供给加入的全局组。将用户加入本地组最有效的方法是全局组。,组网与网络管理技术,四、主体与模仿,主体(Subject)包含用户的访问标记和按用户意愿运行的程序。Windows NT使用主体跟踪和管理用户运行程序所具有的权限。Windows NT安全体系架构
14、中的两类实体:简单实体:对应的用户登录时指定安全环境的进程。服务器主体:作为保护方式的服务器执行的进程,具有作为客户机的其他主体。Windows NT允许进程通过一项称为“模仿”的技术获取另一进程的安全属性。,组网与网络管理技术,五、对象的安全信息(权限),安全描述符描述对象的安全属性,包含:安全标识符(Object Owner SID)组安全标识符(Group SID)自选访问控制列表(DACL)系统访问控制列表(SACL),组网与网络管理技术,4.4.3 Windows NT Server域,域是一个共享公共安全性和用户帐号信息的网络服务器和其它计算机的逻辑组。域结构在维护安全的网络方面具
15、有优势:单一登录进程;全域资源访问;集中化网络管理。,组网与网络管理技术,一、域控制器,域控制器是运行Windows NT Server,并使用一个共享目录存放整个域中的安全和用户帐号信息的计算机。负责位域验证用户身份的服务器。有两种域控制器:主控制器PDC备份控制器BDC,组网与网络管理技术,二、成员服务器,成员服务器不存储目录数据库的副本。不能鉴别账号,也不能接受同步产生的目录数据库的副本。用来执行特定的任务,如打印或文件服务器。,组网与网络管理技术,三、委托关系,委托关系使多个域之间的安全得到保证。委托关系是能把两域组合成为一个管理单元的连接,该管理单元有权访问两个域中的资源。两种类型:
16、单项委托关系:一个域(委托域)委托其他域中(受托域)的用户使用其资源。双向委托关系:每个域都委托对方域中的用户帐号。使用任何一个域中的资源都要受限于资源有关权限,组网与网络管理技术,四、域安全策略,域的三种安全策略账号策略:控制用户帐号如何使用密码。审计策略:控制安全日志需要记录的事件类型。委托关系策略:控制哪些是受托域,哪些是委托域。,组网与网络管理技术,五、计算机账号和安全通信通道,计算机账号是域中每台运行Windows NT Workstation和 Windows NT Server的计算机在目录数据库中的账号。安全通信通道是Windows NT Workstation和 Window
17、s NT Server的计算机登录上网时,客户机的NetLogon服务程序和服务器上的NetLogon间建立的通信会话。两者能使管理员远程管理工作站和成员服务器。,组网与网络管理技术,六、混合操作系统环境的安全性,Windows NT Server有一个开放的网络结构,具有和其他网络产品通信的灵活性。工作组客户机Windows 95客户机MS-DOS客户机Novell NetWare客户机,组网与网络管理技术,七、登录和身份验证过程,可启动登陆身份验证的两种登陆过程:交互式登陆远程登录身份验证登陆方式在运行Windows NT Workstation或 Windows NT Server的计算
18、机上进行成功远程登录的步骤。工作组计算机远程登录到域中运行Windows NT计算机的步骤。域计算机成功远程登录到同一域中运行Windows NT 计算机的步骤。,组网与网络管理技术,八、NetLogon服务,仅给用户提供对域中的PDC和所有BDC进行访问的单一访问点。也使PDC和所有域控制器上的目录数据库同步变化。更改日志部分与完全同步用户身份验证发现安全通信通道域间委托账号,组网与网络管理技术,4.5 计算机网络的测试与维护,组网与网络管理技术,网络故障诊断概述,组网与网络管理技术,一、网络故障诊断的目的,确定网络的故障点,恢复网络的正常运行;发现网络规划和配置中的问题,改善和优化网络的性
19、能;观察网络的运行状况,及时预测网络通信质量,组网与网络管理技术,二、产生网络故障的原因,物理层问题,由于物理设备相互连接失败或者硬件及线路本身而引起的问题;数据链路层问题,包括网络设备接口的配置等问题;网络层问题,由于网络协议配置或操作引起的错误;传输层问题,由于性能或通信拥塞引起传输超时问题;应用层问题,包括网络操作系统(NOS)、网络应用程序或网际操作系统(IOS)自身中的软件错误。,组网与网络管理技术,三、一般故障排除步骤,故障定位。收集相关信息。考虑故障的可能原因。确定解决方案。实施解决方案。测试验证。记录解决方案。确定预防措施。,组网与网络管理技术,组网与网络管理技术,网络维护的重
20、要意义,网络维护的重要意义在于我们能够通过对网络的故障现象进行准确的判断,我们要积累一些经验或掌握一些规则,遇到什么问题对这个网络进行准确的判断。很多网络方面的问题都给经验有关,经验非常重要。,组网与网络管理技术,经常使用的逻辑思维方式,1、什么正常2、什么不正常3、正常与不正常有什么关系4、不正常的事情曾经正常吗5、要是曾经正常,后来做了什么改变,组网与网络管理技术,我们对网络上面的一些问题首先要正确的判断,这是网络的问题,还是不是网络的问题,中间差距是多少,名种性能的指标是怎么样的,这是我们在判断网络故障经常问的问题。我们判定故障后,那么就看第二点。,组网与网络管理技术,4.5.1 网络故
21、障查找,查找网络故障的几种步骤仔细倾听网络用户报告的问题在出现问题时记录下错误信息从简单的解决方案着手确定时候还有其他人有同样问题检查最近是否有突发事件,确定是否有设备处在注意或警告状态电源中断是网络故障的普遍根源,组网与网络管理技术,一、设备故障查找,普遍使用的测试设备电压表、万用表和光能表电缆扫描仪收发器监控仪MAU分析仪时域反射仪协议分析仪远程网络监督,组网与网络管理技术,万用表,万用表是在网络诊断和测试中经常用到的工具。对传输介质如细缆和双绞线的电阻(连通情况)的检测,以及BNC连接器的电阻等测试。万用表在使用过程中要特别注意档位和量程的选择,如在测电压时,如果选错为电流或电阻档,有可
22、能会把万用表烧坏。下图所示的数字式万用表。,组网与网络管理技术,电缆测试仪,电缆测试仪是常用的网络故障诊断工具。电缆测试仪不仅能够测试电缆的连通性、开路、短路、跨接、反接、串绕、以及电缆的长度等各种参数,而且能够用来诊断网络中电缆出现的故障和综合布线的论证测试。,组网与网络管理技术,左图所示的是美国福禄克(Fluke)公司的数字式F620、DSP-100和DSP4000电缆测试仪。右图表示了Microtest公司的光纤测试工具SimpliFiber.,组网与网络管理技术,网络测试仪,网络测试仪包括了大部分的电缆测试仪的功能,而且还将网络分析仪的大部分的底层功能集成在仪器之中。这类仪器可以收集网
23、络的统计资料并用图表形式显示出来。网络测试仪即可以用于被动的工作方式(即出了问题去查找),也可用于主动方式(即网络动态监测)。网络测试仪可以对广播帧、错误帧、帧检测序列FCS、短帧、长帧、冲突帧进行检测。能够对流量进行网络测试,可以检测到诸如噪声、前导帧冲突等。较高级的网络测试仪能够将网络管理、故障诊断以及网络安装调试等众多功能集中在仪器里,可以通过交换机、路由器很容易地观察整个网络的状况。,组网与网络管理技术,左图所示是Pinger网络IP测试仪.右图所示是安捷伦WireScope 350网络测试仪。,组网与网络管理技术,Fluke公司的F68X网络测试仪,它集网络管理,故障诊断,网络安装及
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 组网 网络 管理 技术

链接地址:https://www.31ppt.com/p-2335617.html