<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
> <channel><title>我的技术生活-王炜 &#187; CISCO</title> <atom:link href="http://aaronw.me/cache/cisco/feed" rel="self" type="application/rss+xml" /><link>http://aaronw.me</link> <description>只为成功找方法，不为失败找借口</description> <lastBuildDate>Fri, 28 Oct 2011 07:14:11 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.2.1</generator> <item><title>CISCO snmp v3 配置</title><link>http://aaronw.me/static/636.html</link> <comments>http://aaronw.me/static/636.html#comments</comments> <pubDate>Mon, 29 Mar 2010 03:33:08 +0000</pubDate> <dc:creator>Aaron.wang</dc:creator> <category><![CDATA[CISCO]]></category> <category><![CDATA[snmp]]></category> <category><![CDATA[v3]]></category> <guid
isPermaLink="false">http://www.aaronw.cn/?p=636</guid> <description><![CDATA[以前配置cisco的snmp都是内网的，现在外网的为了安全想配v3版本的！没有配置过，google了一下，没有什么结果，都是在问如何配置的！算了还是自己想办法吧！ 现在把这个问题解决了，方法如下: snmp-server view readview internet included snmp-server group readonly v3 auth read readview snmp-server user username readonly v3 auth md5 password]]></description> <content:encoded><![CDATA[<p>以前配置cisco的snmp都是内网的，现在外网的为了安全想配v3版本的！没有配置过，google了一下，没有什么结果，都是在问如何配置的！算了还是自己想办法吧！<br
/> 现在把这个问题解决了，方法如下:</p><div
style="border: 1px dashed #000000; margin: 5px 5px 0px; padding: 3px; background-color: #ffffff;">snmp-server view readview internet included<br
/> snmp-server group readonly v3 auth read readview<br
/> snmp-server user username readonly v3 auth md5 password</div> ]]></content:encoded> <wfw:commentRss>http://aaronw.me/static/636.html/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>300M无线路由器造成网络延时</title><link>http://aaronw.me/static/490.html</link> <comments>http://aaronw.me/static/490.html#comments</comments> <pubDate>Mon, 26 Oct 2009 09:21:45 +0000</pubDate> <dc:creator>Aaron.wang</dc:creator> <category><![CDATA[CISCO]]></category> <category><![CDATA[H3C]]></category> <category><![CDATA[TP-link]]></category> <category><![CDATA[无线路由器]]></category> <guid
isPermaLink="false">http://www.aaronw.cn/?p=490</guid> <description><![CDATA[6月实施的一个计费项目最近出了些问题.客户打电话来说,他的网络不定时出现大的网络延时.网络结构是这样的,用户PC&#8212;&#8212;&#8211;&#62;接入层交换机&#8212;&#8212;&#8211;&#62;主交换机&#8212;&#8212;&#8211;&#62;路由器&#8212;&#8212;&#8211;&#62;ISP,网络结构很简单.从路由器到ISP无网络延时,那问题肯定局域网的问题,开始的估计的网络设备出现了问题,只能从接入层开始查找,最后经过逐一排查发现,当把其中一家的网络链路断开网络就恢复正常了,看来是网络问题是由用户引起的,后来去用户家发现用户使用了一个TP-link的300M无线路由器,只要一把这个设备接入到网络中,网络就开始出现延时,补充一下,接入层和主交换都是H3C的设备.后来分别致电H3C和TP-link的客服电话都没有结果,目前只能判断是有这个设备引起的!]]></description> <content:encoded><![CDATA[<p>6月实施的一个计费项目最近出了些问题.客户打电话来说,他的网络不定时出现大的网络延时.网络结构是这样的,用户PC&#8212;&#8212;&#8211;&gt;接入层交换机&#8212;&#8212;&#8211;&gt;主交换机&#8212;&#8212;&#8211;&gt;路由器&#8212;&#8212;&#8211;&gt;ISP,网络结构很简单.从路由器到ISP无网络延时,那问题肯定局域网的问题,开始的估计的网络设备出现了问题,只能从接入层开始查找,最后经过逐一排查发现,当把其中一家的网络链路断开网络就恢复正常了,看来是网络问题是由用户引起的,后来去用户家发现用户使用了一个TP-link的300M无线路由器,只要一把这个设备接入到网络中,网络就开始出现延时,补充一下,接入层和主交换都是H3C的设备.后来分别致电H3C和TP-link的客服电话都没有结果,目前只能判断是有这个设备引起的!</p> ]]></content:encoded> <wfw:commentRss>http://aaronw.me/static/490.html/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>华为路由配置命令</title><link>http://aaronw.me/static/111.html</link> <comments>http://aaronw.me/static/111.html#comments</comments> <pubDate>Wed, 12 Mar 2008 05:19:28 +0000</pubDate> <dc:creator>Aaron.wang</dc:creator> <category><![CDATA[CISCO]]></category> <guid
isPermaLink="false">http://www.aaronw.cn/html/111.html</guid> <description><![CDATA[如何进行中英文界面切换AR18 系列路由器命令行接口支持中英文双语界面,可以language-mode命令用来切换命令行接口的语言环境，以满足不同用户的需求。 英文模式切换为中文模式 &#60;Quidway&#62;language-mode chinese 中文模式切换为英文模式 &#60;Quidway&#62;language-mode english 查看当前的配置命令是：&#60;Quidway&#62;display current-configuration 使用地址池方式做地址转换 【需求】 内网192.168.1.0网段的PC机，通过AR18-23-1上配置的公网地址池做地址转换后上公网。 这样做的目的，是让别人不知你网吧的真实ip，这样就不好攻击了。。。 【配置步骤】 新买的路由,只要用com线连接好, local-user h3c /创建本地帐号“h3c”/ password simple h3c /设置密码为“h3c”/ service-type terminal /设置服务类型为terminal/ level 3 /设置用户优先级为3/ 先设好用户.再进入设以下的。。。 tcp mss 1024 所在视图 依次键入以下命令 命令说明 &#60;Quidway&#62; system-view 进入系统视图 [Quidway] nat address-group 0 200.200.200.2 200.200.200.5 配置用于地址转换的地址池 [Quidway] acl number 2000 创建访问控制列表 [Quidway-acl-basic-2000] rule 0 permit [...]]]></description> <content:encoded><![CDATA[<p>如何进行中英文界面切换AR18 系列路由器命令行接口支持中英文双语界面,可以language-mode命令用来切换命令行接口的语言环境，以满足不同用户的需求。</p><p>英文模式切换为中文模式</p><p>&lt;Quidway&gt;language-mode chinese</p><p>中文模式切换为英文模式</p><p>&lt;Quidway&gt;language-mode english</p><p>查看当前的配置命令是：&lt;Quidway&gt;display current-configuration</p><p>使用地址池方式做地址转换</p><p>【需求】</p><p>内网192.168.1.0网段的PC机，通过AR18-23-1上配置的公网地址池做地址转换后上公网。<br
/> 这样做的目的，是让别人不知你网吧的真实ip，这样就不好攻击了。。。</p><p>【配置步骤】</p><p>新买的路由,只要用com线连接好,</p><p>local-user h3c /创建本地帐号“h3c”/</p><p>password simple h3c /设置密码为“h3c”/</p><p>service-type terminal /设置服务类型为terminal/</p><p>level 3 /设置用户优先级为3/</p><p>先设好用户.再进入设以下的。。。</p><p>tcp mss 1024</p><p
align="left"><v:shape></v:shape></p><table
border="1" cellpadding="0" cellspacing="0" width="612"><tr><td
valign="top" width="184"><p
align="center"><strong>所在视图</strong></p></td><td
valign="top" width="254"><p
align="center"><strong>依次键入以下命令</strong></p></td><td
valign="top" width="175"><p
align="center"><strong>命令说明</strong></p></td></tr><tr><td
valign="top" width="184"><p
align="center"><strong>&lt;Quidway&gt;</strong></p></td><td
valign="top" width="254"><p
align="left">system-view</p></td><td
valign="top" width="175"><p
align="left">进入系统视图</p></td></tr><tr><td
valign="top" width="184"><p
align="center"><strong>[Quidway]</strong></p></td><td
valign="top" width="254"><p
align="left">nat address-group 0 200.200.200.2 200.200.200.5</p></td><td
valign="top" width="175"><p
align="left">配置用于地址转换的地址池</p></td></tr><tr><td
valign="top" width="184"><p
align="center"><strong>[Quidway]</strong></p></td><td
valign="top" width="254"><p
align="left">acl number 2000</p></td><td
valign="top" width="175"><p
align="left">创建访问控制列表</p></td></tr><tr><td
valign="top" width="184"><p
align="center"><strong>[Quidway-acl-basic-2000]</strong></p></td><td
valign="top" width="254"><p
align="left">rule 0 permit source 192.168.1.0 0.0.0.255</p></td><td
valign="top" width="175"><p
align="left">配置允许nat转换的网段</p></td></tr><tr><td
valign="top" width="184"><p
align="center"><strong>[Quidway-acl-basic-2000]</strong></p></td><td
valign="top" width="254"><p
align="left">rule 1 deny</p></td><td
valign="top" width="175"></td></tr><tr><td
valign="top" width="184"><p
align="center"><strong>[Quidway-acl-basic-2000]</strong></p></td><td
valign="top" width="254"><p
align="left">quit</p></td><td
valign="top" width="175"></td></tr><tr><td
valign="top" width="184"><p
align="center"><strong>[Quidway]</strong></p></td><td
valign="top" width="254"><p
align="left">interface Ethernet1/0</p></td><td
valign="top" width="175"><p
align="left">进入到lan口</p></td></tr><tr><td
valign="top" width="184"><p
align="center"><strong>[Quidway-Ethernet1/0]</strong></p></td><td
valign="top" width="254"><p
align="left">ip address 192.168.1.1 255.255.255.0</p></td><td
valign="top" width="175"><p
align="left">配置lan口地址</p></td></tr><tr><td
valign="top" width="184"><p
align="center"><strong>[Quidway-Ethernet1/0]</strong></p></td><td
valign="top" width="254"><p
align="left">quit</p></td><td
valign="top" width="175"></td></tr><tr><td
valign="top" width="184"><p
align="center"><strong>[Quidway]</strong></p></td><td
valign="top" width="254"><p
align="left">interface Ethernet3/0</p></td><td
valign="top" width="175"><p
align="left">进入WAN1口</p></td></tr><tr><td
valign="top" width="184"><p
align="center"><strong>[Quidway-Ethernet3/0]</strong></p></td><td
valign="top" width="254"><p
align="left">ip address 200.200.200.1 255.255.255.248</p></td><td
valign="top" width="175"><p
align="left">公网地址，此地址由运营商分配</p></td></tr><tr><td
valign="top" width="184"><p
align="center"><strong>[Quidway-Ethernet3/0]</strong></p></td><td
valign="top" width="254"><p
align="left">nat outbound 2000 address-group 0</p></td><td
valign="top" width="175"><p
align="left">在出接口上进行地址转换</p></td></tr><tr><td
valign="top" width="184"><p
align="center"><strong>[Quidway-Ethernet3/0]</strong></p></td><td
valign="top" width="254"><p
align="left">quit</p></td><td
valign="top" width="175"></td></tr><tr><td
valign="top" width="184"><p
align="center"><strong>[Quidway]</strong></p></td><td
valign="top" width="254"><p
align="left">ip route-static 0.0.0.0 0.0.0.0 200.200.200.6 preference 60</p></td><td
valign="top" width="175"><p
align="left">配置默认路由，下一跳地址为运营商提供的公网网关</p></td></tr><tr><td
valign="top" width="184"><p
align="center"><strong>[Quidway]</strong></p></td><td
valign="top" width="254"><p
align="left">quit</p></td><td
valign="top" width="175"></td></tr><tr><td
valign="top" width="184"><p
align="center"><strong>&lt;Quidway&gt;</strong></p></td><td
valign="top" width="254"><p
align="left">save</p></td><td
valign="top" width="175"><p
align="left">保存配置</p></td></tr><tr><td
valign="top" width="184"><p
align="center">&nbsp;</p></td><td
valign="top" width="254"></td><td
valign="top" width="175"></td></tr></table><p><span
id="more-111"></span><br
/> 然后设防火墙…</p><p>进入防火墙，真接粘贴上去就行了。</p><p>acl number 3000</p><p>rule 0 deny udp destination-port eq tftp</p><p>rule 1 deny tcp destination-port eq 135</p><p>rule 2 deny udp destination-port eq 135</p><p>rule 3 deny udp destination-port eq netbios-ns</p><p>rule 4 deny udp destination-port eq netbios-dgm</p><p>rule 5 deny tcp destination-port eq 139</p><p>rule 6 deny udp destination-port eq netbios-ssn</p><p>rule 7 deny tcp destination-port eq 445</p><p>rule 8 deny udp destination-port eq 445</p><p>rule 9 deny tcp destination-port eq 539</p><p>rule 10 deny udp destination-port eq 539</p><p>rule 11 deny udp destination-port eq 593</p><p>rule 12 deny tcp destination-port eq 593</p><p>rule 13 deny udp destination-port eq 1434</p><p>rule 14 deny udp destination-port eq 1433</p><p>rule 15 deny tcp destination-port eq 4444</p><p>rule 16 deny tcp destination-port eq 9996</p><p>rule 17 deny tcp destination-port eq 5554</p><p>rule 18 deny udp destination-port eq 9996</p><p>rule 19 deny udp destination-port eq 5554</p><p>rule 20 deny tcp destination-port eq 137</p><p>rule 21 deny tcp destination-port eq 138</p><p>rule 22 deny tcp destination-port eq 1025</p><p>rule 23 deny udp destination-port eq 1025</p><p>rule 24 deny tcp destination-port eq 9995</p><p>rule 25 deny udp destination-port eq 9995</p><p>rule 26 deny tcp destination-port eq 1068</p><p>rule 27 deny udp destination-port eq 1068</p><p>rule 28 deny tcp destination-port eq 1023</p><p>rule 29 deny udp destination-port eq 1023</p><p>rule 30 permit icmp icmp-type echo</p><p>rule 31 permit icmp icmp-type echo-reply</p><p>rule 32 permit icmp icmp-type ttl-exceeded</p><p>rule 33 deny icmp</p><p>然后进入相应的内网口和外网口,下发到inbound方向</p><p>如interface ethernet 1/0</p><p>firewall packet-filter 3000 inbound</p><p>防arp，进入内网和外网接口分别加入arp send-gratuitous-arp 1</p><p>这样就不会因为arp而掉线了。</p><p>用华为的，有些人说卡，大多数是因为没限速，超出了总流量.华为的qos很灵活.</p><p>举一个例子：网吧带宽只有8M，内网PC机有200多台，很可能就是因为有人在下载或者用QQ live等软件导致内网流量过大，远远超过8M。<br
/> 所以一般情况下面都需要做速率的限制，对每台PC机都做。我们处理得很多掉线问题，就是因为没有做限制速度而导致的。通过dis int e1/0看一下内网流量，如果有Overruns，则多半说明内网流量太大，路由器处理不过来了。<br
/> [Quidway]dis int e1/0<br
/> Ethernet1/0 current state :UP<br
/> Line protocol current state :UP<br
/> Description : Ethernet1/0 Interface<br
/> The Maximum Transmit Unit is 1500, Hold timer is 10(sec)<br
/> Internet Address is 192.168.1.1/24<br
/> IP Sending Frames Format is PKTFMT_ETHNT_2, Hardware address is 000f-e239-0260<br
/> Media type is twisted pair, loopback not set, promiscuous mode not set<br
/> 100Mb/s, Full-duplex, link type is autonegotiation<br
/> Output flow-control is disabled, input flow-control is disabled<br
/> Output queue : (Urgent queuing : Size/Length/Discards) 0/50/0<br
/> Output queue : (Protocol queuing : Size/Length/Discards) 0/500/0<br
/> Output queue : (FIFO queuing : Size/Length/Discards) 0/75/0<br
/> Last clearing of counters: Never<br
/> Last 300 seconds input rate 220900.42 bytes/sec, 1767203 bits/sec, 572.95 pa<br
/> ckets/sec<br
/> Last 300 seconds output rate 464099.40 bytes/sec, 3712795 bits/sec, 655.10 p<br
/> ackets/sec<br
/> Input: 4414550 packets, 3834890077 bytes, 4414550 buffers<br
/> 58297 broadcasts, 2 multicasts, 0 pauses<br
/> 127451 errors, 0 runts, 0 giants<br
/> 0 crc, 0 align errors, <font
color="#ff0000">127451 overruns</font><br
/> 0 dribbles, 0 drops, 0 no buffers<br
/> Output:1206335 packets, 871172966 bytes, 1206335 buffers<br
/> 955 broadcasts, 0 multicasts, 0 pauses<br
/> 0 errors, 0 underruns, 0 collisions<br
/> 0 deferred, 0 lost carriers AR18-2X在升级到F1707之后，可以实现基于每个IP地址的限速。1863-1最新版本也支持该功能，命令一样。<br
/> 网吧中限制内网PC的速率，上传速度200K，下载速率300K。<br
/> 定义192.168.0.2 to 192.168.0.200内每台主机上传的流量<br
/> [Quidway] qos carl 1 source-ip-address range 192.168.0.2 to 192.168.0.200 per-address<br
/> 定义192.168.0.2 to 192.168.0.200内每台主机下载的流量<br
/> [Quidway] qos carl 2 destination-ip-address range 192.168.0.2 to 192.168.0.200 per-address<br
/> [Quidway] interface ethernet 1/0<br
/> &#8212;&#8212;-限制上行速率<br
/> [Qudiway-Ethernet1/0] qos car inbound carl 1 cir 200000 cbs 200000 ebs 200000 green pass red discard<br
/> &#8212;&#8212;限制下行速率<br
/> [Qudiway-Ethernet1/0] qos car outbound carl 2 cir 300000 cbs 300000 ebs 300000 green pass red discard</p><p>使用display qos car interface detail命令可以查看内网的流量。</p><p>对外提供WWW或FTP服务</p><p>[Quidway-Ethernet3/0] nat server protocol tcp global 200.200.200.1 www inside 192.168.1.254 www[Quidway-Ethernet3/0] nat server protocol tcp global 200.200.200.1 ftp inside 192.168.1.254 ftp</p><p>常用的命令。。。。</p><p>如何查看设备的CPU利用率</p><p><quidway>display cpu-usage</quidway></p><p>===== Current CPU usage info =====</p><p>CPU Usage Stat. Cycle: 60 (Second)</p><p>CPU Usage : 6% /当前的CPU利用率/</p><p>CPU Usage Stat. Time : 2000-01-01 04:55:10</p><p>CPU Usage Stat. Tick : 0&#215;14(CPU Tick High) 0xa92edfb6(CPU Tick Low)</p><p>Actual Stat. Cycle : 0&#215;0(CPU Tick High) 0x11e1e06b(CPU Tick Low)</p><p>TaskName CPU Runtime(CPU Tick High/CPU Tick Low)</p><p>VIDL 94% 0/10eb5340/空闲任务,表示当前CPU空闲比率/</p><p>TICK 0% 0/ 1a3b32</p><p>ROUT 0% 0/ 53801</p><p>SapT 1% 0/ 32b90e</p><p>SOCK 0% 0/ 9b481</p><p>VTYD 0% 0/ 3a98c</p><p>IPSP 0% 0/ 1fe1</p><p>IKE 0% 0/ 2328</p><p>DVPN 0% 0/ 6979</p><p>TAC 0% 0/ 52091</p><p>SC 0% 0/ 3efdd</p><p>RDSO 0% 0/ deaa</p><p>RDS 0% 0/ 3633b</p><p>ACM 0% 0/ fd6e6</p><p>LSSO 0% 0/ deaa</p><p>TRAP 0% 0/ 2ee0</p><p>DTCT 0% 0/ 23fb6b</p><p>NTPT 0% 0/ a1dfa</p><p>PIMT 0% 0/ c73a</p><p>HTTP 0% 0/ 3a98</p><p>DHCP 0% 0/ f61b</p><p>RMON 0% 0/ 7531</p><p>DHCC 0% 0/ ea63</p><p>FTPS 1% 0/ 46aeb2</p><p>如何查看内存占用率</p><p><quidway>display memory</quidway></p><p>System Available Memory(bytes): 32360064</p><p>System Used Memory(bytes): 18016084</p><p>Used Rate: 55%</p><p>不超过70都算是很正常。。。</p><p>因为防火墙一般内存都会占那么高的。。</p><p>如何恢复配置到出厂设置</p><p><quidway>reset saved-configuration</quidway></p><p>The saved configuration will be erased.</p><p>Are you sure?[Y/N]y /提示是否擦除配置文件/</p><p>Configuration in the device is being cleared.</p><p>Please wait &#8230;</p><p>&#8230;</p><p>Configuration in the device is cleared.</p><p><quidway>reboot</quidway></p><p>This command will reboot the system. Since the current configuration may have b</p><p>een changed, all changes may be lost if you continue. Continue? [Y/N] Y</p><p>/提示是否重启设备,按Y将重新启动/</p><p>【提示】</p><p>1、 可以只键入reset sa，reset sa是reset saved-configuration的缩写。</p><p>2、 擦除配置文件后，必须要重启设备后才能恢复到出厂设置。</p><p>如何查看当前的软件版本</p><p>确认当前的软件版本是进行软件升级、定位问题的前提。</p><p>查看当前的版本命令是：<quidway>display version</quidway></p><p>输出信息如下：</p><p><quidway>dis ver</quidway></p><p>Huawei Versatile Routing Platform Software</p><p>VRP software, Version 3.40, Feature 0112P01 /软件版本号/</p><p>Copyright (c) 1998-2006 Huawei Technologies Co., Ltd. All rights reserved.</p><p>Without the owners prior written consent, no decompiling</p><p>nor reverse-engineering shall be allowed.</p><p>Quidway AR18-20S uptime is 0 week, 0 day, 1 hour, 41 minutes</p><p>/******设备型号 运 行 时 间 ******/</p><p>Last reboot 2000/01/01 00:00:00</p><p>/*****上次重启的时间*****/</p><p>CPU type: PowerPC 859DSL 80MHz /CPU型号/</p><p>64M bytes SDRAM Memory /内存容量/</p><p>8M bytes Flash Memory /FLASH容量/</p><p>0K bytes NvRAM Memory /NvRAM容量/</p><p>Pcb Version:5.0</p><p>Logic Version:4.0</p><p>BootROM Version:7.67 /BootROM版本号/</p><p>[SLOT 1] 4LS (Hardware)5.0, (Driver)1.0, (Cpld)4.0</p><p>[SLOT 2] 1ETH (Hardware)5.0, (Driver)1.0, (Cpld)4.0</p><p>【提示】</p><p>1、 在提供版本信息的时候，请一定要提供大版本号（Version 3.40）后面的小版本号(Feature 0112P01) !</p><p>2、 必要时需要通过vrbd命令来查看内部版本号</p> ]]></content:encoded> <wfw:commentRss>http://aaronw.me/static/111.html/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>CISCO等交换机广播抑制功能的测试报告</title><link>http://aaronw.me/static/15.html</link> <comments>http://aaronw.me/static/15.html#comments</comments> <pubDate>Fri, 07 Mar 2008 04:55:27 +0000</pubDate> <dc:creator>Aaron.wang</dc:creator> <category><![CDATA[CISCO]]></category> <guid
isPermaLink="false">http://www.aaronw.cn/html/15_cisco%e7%ad%89%e4%ba%a4%e6%8d%a2%e6%9c%ba%e5%b9%bf%e6%92%ad%e6%8a%91%e5%88%b6%e5%8a%9f%e8%83%bd%e7%9a%84%e6%b5%8b%e8%af%95%e6%8a%a5%e5%91%8a.html</guid> <description><![CDATA[一、CISCO2950（version 12.1(9)）的测试 　　 　 　　测试过程： 　　 　　1、搭建如图一所示的网络并进行相应的配置； 　　2、在PC1上用Solarwinds的WAN Killer向外发送30M的广播包； 　　3、在交换机上观察PORT1和PORT2的广播流量也为30M左右，这说明广播被线速交换转发； 　　4、停止发送广播包； 　　5、在PORT1上启用广播抑制命令： 　　storm-control broadcast level 10 　　storm-control action shutdown 　　指令说明：命令1控制PORT1的带宽利用率为10M，命令2指广播流量超过10M就触发ACTION将PORT1关闭 　　6、清空端口，用PC1再次向外发送30M的广播包； 　　7、几分钟后，在交换机上观察PORT1已被自动DOWN掉，在交换机上查看PORT1和PORT2的广播流量为10M左右，这说明当广播流量超过设置的门限 　　 　　值时，交换机就会自动DOWN掉其相应端口。 　　 　　测试结果分析： 　　 　　1、CISCO IOS version 12.1(9)或以上版本才支持广播抑制功能； 　　2、CISCO的广播抑制功能是通过对INPUT的广播流量抑制而起作用的，所以实现此功能时需对CISCO的所有用户端口启用广播抑制； 　　3、当广播流量下降到门限值一下时，不能自动打开DOWN掉的端口，需人为开启端口。 　　 　　二、港湾U2（version: v140B0018）的测试 　　 　 　　测试过程： 　　 　　1、搭建如图二所示的网络并配置相应的IP地址； 　　2、在PC1上用Sinffer向外发送30M的广播流量; 　　3、在PC1、PC2上用Sinffer DASHBOARD监视广播流量为10M，每秒广播包数是16000个，广播被线速转发； 　　4、停止发送广播包； 　　5、启用广播抑制命令： 　　config broadcast-limit on 1000 　　指令说明：命令设置所有端口每秒钟允许通过的广播包数量是1000个 　　6、清空端口，在PC1上用Sinffer向外发送10M的广播流量； 　　7、在PORT2上用Sinffer DASHBOARD监视广播流量为700K,每秒广播包数是1000个，说明广播流量被抑制在所设定的门限值内。 　　 [...]]]></description> <content:encoded><![CDATA[<p><strong>一、CISCO2950（version 12.1(9)）的测试<br
/> </strong>　　</p><p><center>　<img
src="http://www.ciscohn.com/tupian/25/200605/20060519161420308.jpg" /></center><br
/> 　　测试过程：<br
/> 　　<br
/> 　　1、搭建如图一所示的网络并进行相应的配置；<br
/> 　　2、在PC1上用Solarwinds的WAN Killer向外发送30M的广播包；<br
/> 　　3、在交换机上观察PORT1和PORT2的广播流量也为30M左右，这说明广播被线速交换转发；<br
/> 　　4、停止发送广播包；<br
/> 　　5、在PORT1上启用广播抑制命令：<br
/> 　　storm-control broadcast level 10<br
/> 　　storm-control action shutdown<br
/> 　　指令说明：命令1控制PORT1的带宽利用率为10M，命令2指广播流量超过10M就触发ACTION将PORT1关闭<br
/> 　　6、清空端口，用PC1再次向外发送30M的广播包；<br
/> 　　7、几分钟后，在交换机上观察PORT1已被自动DOWN掉，在交换机上查看PORT1和PORT2的广播流量为10M左右，这说明当广播流量超过设置的门限<br
/> 　　<br
/> 　　值时，交换机就会自动DOWN掉其相应端口。<br
/> 　　<br
/> 　　测试结果分析：<br
/> 　　<span
id="more-15"></span><br
/> 　　1、CISCO IOS version 12.1(9)或以上版本才支持广播抑制功能；<br
/> 　　2、CISCO的广播抑制功能是通过对INPUT的广播流量抑制而起作用的，所以实现此功能时需对CISCO的所有用户端口启用广播抑制；<br
/> 　　3、当广播流量下降到门限值一下时，不能自动打开DOWN掉的端口，需人为开启端口。<br
/> 　　<br
/> 　　<strong>二、港湾U2（version: v140B0018）的测试</strong><br
/> 　　<center>　<img
src="http://www.ciscohn.com/tupian/25/200605/20060519161420518.jpg" /></center><br
/> 　　测试过程：<br
/> 　　<br
/> 　　1、搭建如图二所示的网络并配置相应的IP地址；<br
/> 　　2、在PC1上用Sinffer向外发送30M的广播流量;<br
/> 　　3、在PC1、PC2上用Sinffer DASHBOARD监视广播流量为10M，每秒广播包数是16000个，广播被线速转发；<br
/> 　　4、停止发送广播包；<br
/> 　　5、启用广播抑制命令：<br
/> 　　config broadcast-limit on 1000<br
/> 　　指令说明：命令设置所有端口每秒钟允许通过的广播包数量是1000个<br
/> 　　6、清空端口，在PC1上用Sinffer向外发送10M的广播流量；<br
/> 　　7、在PORT2上用Sinffer DASHBOARD监视广播流量为700K,每秒广播包数是1000个，说明广播流量被抑制在所设定的门限值内。<br
/> 　　<br
/> 　　测试结果分析：<br
/> 　　<br
/> 　　1、U2（U24）的版本在version: v140B0018或以上才有效支持广播抑制；<br
/> 　　2、其广播抑制命令对所有端口有效，且只对INPUT流量起抑制作用；<br
/> 　　<br
/> 　　<strong>三、华为2403H的测试</strong><br
/> 　　<center><img
src="http://www.ciscohn.com/tupian/25/200605/20060519161420937.jpg" /></center><br
/> 　　测试过程：<br
/> 　　<br
/> 　　1、搭建如图二所示的网络并配置相应的IP地址；<br
/> 　　2、在PC1上用Sinffer向外发送30M的广播流量;<br
/> 　　3、在PC1、PC2上用Sinffer DASHBOARD监视广播流量为30M，广播被线速转发；<br
/> 　　4、停止发送广播包；<br
/> 　　5、在PORT2启用广播抑制命令：<br
/> 　　switchport broadcast-suppression 5<br
/> 　　指令说明：命令表示广播流量最大可达5％线速，由于PORT2和PC2自适成100M,即广播流量最大为5M，多余此值的包被丢弃。<br
/> 　　6、清空端口，在PC1上用Sinffer向外发送30M的广播流量；<br
/> 　　7、在PORT2上用Sinffer DASHBOARD监视广播流量为5M,说明广播流量被抑制在所设定的门限值内。<br
/> 　　<br
/> 　　测试结果分析：<br
/> 　　<br
/> 　　1、华为基于VRF的交换机均支持广播抑制；<br
/> 　　2、其广播抑制功能是通过对OUTPUT广播流量抑制而起作用的，所以实际实施时只需对上联口配置广播抑制即可。</p> ]]></content:encoded> <wfw:commentRss>http://aaronw.me/static/15.html/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>cisco 2950、 3550 端口速率限制实现</title><link>http://aaronw.me/static/14.html</link> <comments>http://aaronw.me/static/14.html#comments</comments> <pubDate>Fri, 07 Mar 2008 04:54:38 +0000</pubDate> <dc:creator>Aaron.wang</dc:creator> <category><![CDATA[CISCO]]></category> <guid
isPermaLink="false">http://www.aaronw.cn/html/14_cisco-2950%e3%80%81-3550-%e7%ab%af%e5%8f%a3%e9%80%9f%e7%8e%87%e9%99%90%e5%88%b6%e5%ae%9e%e7%8e%b0.html</guid> <description><![CDATA[一、网络说明 　　PC1接在Cisco3550 F0/1上，速率为1M； 　　PC2接在Cisco3550 F0/2上，速率为2M； 　　Cisco3550的G0/1为出口。 　　二、详细配置过程 　　注：每个接口每个方向只支持一个策略；一个策略可以用于多个接口。因此所有PC的下载速率的限制都应该定义在同一个策略（在本例子当中为policy-map user-down），而PC不同速率的区分是在Class-map分别定义。 　　1、在交换机上启动QOS Switch(config)#mls qos //在交换机上启动QOS 　　2、分别定义PC1（10.10.1.1）和PC2（10.10.2.1）访问控制列表 Switch(config)#access-list 10 permit 10.10.1.0 0.0.0.255 //控制pc1上行流量 Switch(config)#access-list 100 permit any 10.10.1.0 0.0.0.255 //控制pc1下行流量 Switch(config)#access-list 11 permit 10.10.2.0 0.0.0.255 //控制pc2上行流量 Switch(config)#access-list 111 permit any 10.10.2.0 0.0.0.255 //控制pc2下行流量 Ip nat inside destination list 1 pool Webser Ip nat inside destination list 2 pool [...]]]></description> <content:encoded><![CDATA[<p><strong>一、网络说明</strong></p><p>　　PC1接在Cisco3550 F0/1上，速率为1M；</p><p>　　PC2接在Cisco3550 F0/2上，速率为2M；</p><p>　　Cisco3550的G0/1为出口。</p><p>　　<strong>二、详细配置过程</strong></p><p>　　注：每个接口每个方向只支持一个策略；一个策略可以用于多个接口。因此所有PC的下载速率的限制都应该定义在同一个策略（在本例子当中为policy-map user-down），而PC不同速率的区分是在Class-map分别定义。</p><p>　　1、在交换机上启动QOS</p><table
border="0" bgColor="#cccccc" align="center" width="80%" cellPadding="0" cellSpacing="1"><tr><td
bgColor="#f2f2f2" style="padding-left: 3px">Switch(config)#mls qos //在交换机上启动QOS</td></tr></table><p>　　2、分别定义PC1（10.10.1.1）和PC2（10.10.2.1）访问控制列表</p><table
border="0" bgColor="#cccccc" align="center" width="80%" cellPadding="0" cellSpacing="1"><tr><td
bgColor="#f2f2f2" style="padding-left: 3px">Switch(config)#access-list 10 permit 10.10.1.0 0.0.0.255 //控制pc1上行流量<br
/> Switch(config)#access-list 100 permit any 10.10.1.0 0.0.0.255 //控制pc1下行流量<br
/> Switch(config)#access-list 11 permit 10.10.2.0 0.0.0.255 //控制pc2上行流量<br
/> Switch(config)#access-list 111 permit any 10.10.2.0 0.0.0.255 //控制pc2下行流量<br
/> Ip nat inside destination list 1 pool Webser<br
/> Ip nat inside destination list 2 pool Ftpser</td></tr></table><p>　　3、定义类，并和上面定义的访问控制列表绑定</p><table
border="0" bgColor="#cccccc" align="center" width="80%" cellPadding="0" cellSpacing="1"><tr><td
bgColor="#f2f2f2" style="padding-left: 3px">Switch(config)# class-map user1-up //定义PC１上行的类，并绑定访问列表10<br
/> Switch(config-cmap)# match access-group 10<br
/> Switch(config-cmap)# exit<br
/> Switch(config)# class-map user2-up<br
/> Switch(config)# class-map user1-down<br
/> Switch(config-cmap)# match access-group 100 //定义PC1下行的类，并绑定访问列表100<br
/> Switch(config)# class-map user2-down<br
/> Switch(config-cmap)# match access-group 111 //定义PC2下行的类，并绑定访问列表111<br
/> Switch(config-cmap)# exit</td></tr></table><p><span
id="more-14"></span><br
/> 　　4、定义策略，把上面定义的类绑定到该策略</p><table
border="0" bgColor="#cccccc" align="center" width="80%" cellPadding="0" cellSpacing="1"><tr><td
bgColor="#f2f2f2" style="padding-left: 3px">Switch(config)# policy-map user1-up //定义PC１上行的速率为1M<br
/> Switch(config-pmap)# class user1-up<br
/> Switch(config-pmap-c)# trust dscp 信任差分服务代码点,用来对每一类流量实施各种QOS策略，用户进来的数据包的DSCP缺省都为0<br
/> Switch(config-pmap-c)# police 1024000 1024000 exceed-action drop 任何超过策略限制速率的通信流将会被丢弃（bits、bytes）<br
/> Switch(config)# policy-map user2-up //定义PC２上行的速率为2M<br
/> Switch(config-pmap)# class user2-upSwitch(config-pmap-c)# trust dscp<br
/> Switch(config-pmap-c)# police 2048000 1024000 exceed-action dropSwitch(config)# policy-map user-down<br
/> Switch(config-pmap)# class user1-downSwitch(config-pmap-c)# trust dscp<br
/> Switch(config-pmap-c)# police 1024000 1024000 exceed-action drop<br
/> Switch(config-pmap-c)# exit<br
/> Switch(config-pmap)# class user2-down<br
/> Switch(config-pmap-c)# trust dscp<br
/> Switch(config-pmap-c)# police 2048000 1024000 exceed-action drop<br
/> Switch(config-pmap-c)# exit</td></tr></table><p>　　5、在接口上运用策略</p><table
border="0" bgColor="#cccccc" align="center" width="80%" cellPadding="0" cellSpacing="1"><tr><td
bgColor="#f2f2f2" style="padding-left: 3px">Switch(config)# interface f0/1<br
/> Switch(config-if)# service-policy input user1-up<br
/> Switch(config)# interface f0/2<br
/> Switch(config-if)# service-policy input user2-up<br
/> Switch(config)# interface g0/1<br
/> Switch(config-if)# service-policy input user-down</td></tr></table> ]]></content:encoded> <wfw:commentRss>http://aaronw.me/static/14.html/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>Cisco中IP地址与MAC地址绑定总结</title><link>http://aaronw.me/static/13.html</link> <comments>http://aaronw.me/static/13.html#comments</comments> <pubDate>Fri, 07 Mar 2008 04:52:31 +0000</pubDate> <dc:creator>Aaron.wang</dc:creator> <category><![CDATA[CISCO]]></category> <guid
isPermaLink="false">http://www.aaronw.cn/html/13_cisco%e4%b8%adip%e5%9c%b0%e5%9d%80%e4%b8%8emac%e5%9c%b0%e5%9d%80%e7%bb%91%e5%ae%9a%e6%80%bb%e7%bb%93.html</guid> <description><![CDATA[IP地址与MAC地址的关系： IP地址是根据现在的IPv4标准指定的，不受硬件限制比较容易记忆的地址，长度4个字节。而 MAC地址却是用网卡的物理地址，保存在网卡的EPROM里面，与硬件有关系，比较难于记忆，长度为6个字节。 　　虽然在TCP／IP网络中，计算机往往需要设置IP地址后才能通讯，然而，实际上计算机之间的通讯并不是通过IP地址，而是借助于网卡的MAC地址。IP地址只是被用于查询欲通讯的目的计算机的MAC地址。 　　ARP协议是用来向对方的计算机、网络设备通知自己IP对应的MAC地址的。在计算机的 ARJ缓存中包含一个或多个表，用于存储IP地址及其经过解析的以太网MAC地址。一台计算机与另一台IP地址的计算机通讯后，在ARP缓存中会保留相应的MAC地址。所以，下次和同一个IP地址的计算机通讯，将不再查询MAC地址，而是直接引用缓存中的MAC地址。 　　在交换式网络中，交换机也维护一张MAC地址表，并根据MAC地址，将数据发送至目的计算机。 　　为什么要绑定MAC与IP 地址：IP地址的修改非常容易，而MAC地址存储在网卡的EEPROM中，而且网卡的MAC地址是唯一确定的。因此，为了防止内部人员进行非法IP盗用（例如盗用权限更高人员的IP地址，以获得权限外的信息），可以将内部网络的IP地址与MAC地址绑定，盗用者即使修改了IP地址，也因MAC地址不匹配而盗用失败：而且由于网卡MAC地址的唯一确定性，可以根据MAC地址查出使用该MAC地址的网卡，进而查出非法盗用者。 　　目前，很多单位的内部网络，都采用了MAC地址与IP地址的绑定技术。下面我们就针对Cisco的交换机介绍一下IP和MAC绑定的设置方案。 　　在Cisco中有以下三种方案可供选择，方案1和方案2实现的功能是一样的，即在具体的交换机端口上绑定特定的主机的MAC地址（网卡硬件地址），方案3是在具体的交换机端口上同时绑定特定的主机的MAC地址（网卡硬件地址）和IP地址。 　　1.方案1——基于端口的MAC地址绑定 　　思科2950交换机为例，登录进入交换机，输入管理口令进入配置模式，敲入命令： Switch#config terminal ＃进入配置模式 Switch(config)# Interface fastethernet 0/1 ＃进入具体端口配置模式 Switch(config-if)#Switchport port-secruity ＃配置端口安全模式 Switch(config-if )switchport port-security mac-address MAC(主机的MAC地址) ＃配置该端口要绑定的主机的MAC地址 Switch(config-if )no switchport port-security mac-address MAC(主机的MAC地址) ＃删除绑定主机的MAC地址 　　注意： 　　以上命令设置交换机上某个端口绑定一个具体的MAC地址，这样只有这个主机可以使用网络，如果对该主机的网卡进行了更换或者其他PC机想通过这个端口使用网络都不可用，除非删除或修改该端口上绑定的MAC地址，才能正常使用。 　　注意： 　　以上功能适用于思科2950、3550、4500、6500系列交换机 　　2.方案2——基于MAC地址的扩展访问列表 Switch(config)Mac access-list extended MAC10 ＃定义一个MAC地址访问控制列表并且命名该列表名为MAC10 （转载注明出处n et130） Switch(config)permit host 0009.6bc4.d4bf any ＃定义MAC地址为0009.6bc4.d4bf的主机可以访问任意主机 Switch(config)permit [...]]]></description> <content:encoded><![CDATA[<p>IP地址与MAC地址的关系： IP地址是根据现在的IPv4标准指定的，不受硬件限制比较容易记忆的地址，长度4个字节。而 MAC地址却是用网卡的物理地址，保存在网卡的EPROM里面，与硬件有关系，比较难于记忆，长度为6个字节。</p><p>　　虽然在TCP／IP网络中，计算机往往需要设置IP地址后才能通讯，然而，实际上计算机之间的通讯并不是通过IP地址，而是借助于网卡的MAC地址。IP地址只是被用于查询欲通讯的目的计算机的MAC地址。</p><p>　　ARP协议是用来向对方的计算机、网络设备通知自己IP对应的MAC地址的。在计算机的 ARJ缓存中包含一个或多个表，用于存储IP地址及其经过解析的以太网MAC地址。一台计算机与另一台IP地址的计算机通讯后，在ARP缓存中会保留相应的MAC地址。所以，下次和同一个IP地址的计算机通讯，将不再查询MAC地址，而是直接引用缓存中的MAC地址。</p><p>　　在交换式网络中，交换机也维护一张MAC地址表，并根据MAC地址，将数据发送至目的计算机。</p><p>　　为什么要绑定MAC与IP 地址：IP地址的修改非常容易，而MAC地址存储在网卡的EEPROM中，而且网卡的MAC地址是唯一确定的。因此，为了防止内部人员进行非法IP盗用（例如盗用权限更高人员的IP地址，以获得权限外的信息），可以将内部网络的IP地址与MAC地址绑定，盗用者即使修改了IP地址，也因MAC地址不匹配而盗用失败：而且由于网卡MAC地址的唯一确定性，可以根据MAC地址查出使用该MAC地址的网卡，进而查出非法盗用者。</p><p>　　目前，很多单位的内部网络，都采用了MAC地址与IP地址的绑定技术。下面我们就针对Cisco的交换机介绍一下IP和MAC绑定的设置方案。</p><p>　　在Cisco中有以下三种方案可供选择，方案1和方案2实现的功能是一样的，即在具体的交换机端口上绑定特定的主机的MAC地址（网卡硬件地址），方案3是在具体的交换机端口上同时绑定特定的主机的MAC地址（网卡硬件地址）和IP地址。</p><p>　　1.方案1——基于端口的MAC地址绑定<br
/> <span
id="more-13"></span><br
/> 　　思科2950交换机为例，登录进入交换机，输入管理口令进入配置模式，敲入命令：</p><table
border="0" bgColor="#cccccc" align="center" width="80%" cellPadding="0" cellSpacing="1"><tr><td
bgColor="#f2f2f2" style="padding-left: 3px">Switch#config terminal<br
/> ＃进入配置模式<br
/> Switch(config)# Interface fastethernet 0/1<br
/> ＃进入具体端口配置模式<br
/> Switch(config-if)#Switchport port-secruity<br
/> ＃配置端口安全模式<br
/> Switch(config-if )switchport port-security mac-address MAC(主机的MAC地址)<br
/> ＃配置该端口要绑定的主机的MAC地址<br
/> Switch(config-if )no switchport port-security mac-address MAC(主机的MAC地址)<br
/> ＃删除绑定主机的MAC地址</td></tr></table><p>　　注意：</p><p>　　以上命令设置交换机上某个端口绑定一个具体的MAC地址，这样只有这个主机可以使用网络，如果对该主机的网卡进行了更换或者其他PC机想通过这个端口使用网络都不可用，除非删除或修改该端口上绑定的MAC地址，才能正常使用。</p><p>　　注意：</p><p>　　以上功能适用于思科2950、3550、4500、6500系列交换机</p><p>　　2.方案2——基于MAC地址的扩展访问列表</p><table
border="0" bgColor="#cccccc" align="center" width="80%" cellPadding="0" cellSpacing="1"><tr><td
bgColor="#f2f2f2" style="padding-left: 3px">Switch(config)Mac access-list extended MAC10<br
/> ＃定义一个MAC地址访问控制列表并且命名该列表名为MAC10 （转载注明出处n et130）<br
/> Switch(config)permit host 0009.6bc4.d4bf any<br
/> ＃定义MAC地址为0009.6bc4.d4bf的主机可以访问任意主机<br
/> Switch(config)permit any host 0009.6bc4.d4bf<br
/> ＃定义所有主机可以访问MAC地址为0009.6bc4.d4bf的主机<br
/> Switch(config-if )interface Fa0/20<br
/> #进入配置具体端口的模式<br
/> Switch(config-if )mac access-group MAC10 in<br
/> ＃在该端口上应用名为MAC10的访问列表（即前面我们定义的访问策略）<br
/> Switch(config)no mac access-list extended MAC10<br
/> ＃清除名为MAC10的访问列表</td></tr></table><p>　　此功能与应用一大体相同，但它是基于端口做的MAC地址访问控制列表限制，可以限定特定源MAC地址与目的地址范围。</p><p>　　注意：</p><p>　　以上功能在思科2950、3550、4500、6500系列交换机上可以实现，但是需要注意的是2950、3550需要交换机运行增强的软件镜像（Enhanced Image）。</p><p>　　3.方案3——IP地址的MAC地址绑定</p><p>　　只能将应用1或2与基于IP的访问控制列表组合来使用才能达到IP-MAC 绑定功能。</p><table
border="0" bgColor="#cccccc" align="center" width="80%" cellPadding="0" cellSpacing="1"><tr><td
bgColor="#f2f2f2" style="padding-left: 3px">Switch(config)Mac access-list extended MAC10<br
/> ＃定义一个MAC地址访问控制列表并且命名该列表名为MAC10<br
/> Switch(config)permit host 0009.6bc4.d4bf any<br
/> ＃定义MAC地址为0009.6bc4.d4bf的主机可以访问任意主机<br
/> Switch(config)permit any host 0009.6bc4.d4bf<br
/> ＃定义所有主机可以访问MAC地址为0009.6bc4.d4bf的主机<br
/> Switch(config)Ip access-list extended IP10<br
/> ＃定义一个IP地址访问控制列表并且命名该列表名为IP10<br
/> Switch(config)Permit 192.168.0.1 0.0.0.0 any<br
/> ＃定义IP地址为192.168.0.1的主机可以访问任意主机<br
/> Permit any 192.168.0.1 0.0.0.0<br
/> ＃定义所有主机可以访问IP地址为192.168.0.1的主机<br
/> Switch(config-if )interface Fa0/20<br
/> #进入配置具体端口的模式<br
/> Switch(config-if )mac access-group MAC10 in<br
/> ＃在该端口上应用名为MAC10的访问列表（即前面我们定义的访问策略）<br
/> Switch(config-if )Ip access-group IP10 in<br
/> ＃在该端口上应用名为IP10的访问列表（即前面我们定义的访问策略）<br
/> Switch(config)no mac access-list extended MAC10<br
/> ＃清除名为MAC10的访问列表<br
/> Switch(config)no Ip access-group IP10 in<br
/> ＃清除名为IP10的访问列表</td></tr></table><p>　　上述所提到的应用1是基于主机MAC地址与交换机端口的绑定，方案2是基于MAC地址的访问控制列表，前两种方案所能实现的功能大体一样。如果要做到IP 与MAC地址的绑定只能按照方案3来实现，可根据需求将方案1或方案2与IP访问控制列表结合起来使用以达到自己想要的效果。</p><p>　　注意：以上功能在思科2950、3550、4500、6500系列交换机上可以实现，但是需要注意的是2950、3550需要交换机运行增强的软件镜像（Enhanced Image）。</p><p>　　后注：从表面上看来，绑定MAC地址和IP地址可以防止内部IP地址被盗用，但实际上由于各层协议以及网卡驱动等实现技术，MAC地址与IP地址的绑定存在很大的缺陷，并不能真正防止内部IP地址被盗用。<br
/>  </p> ]]></content:encoded> <wfw:commentRss>http://aaronw.me/static/13.html/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>Cisco路由器的安全配置简易方案</title><link>http://aaronw.me/static/12.html</link> <comments>http://aaronw.me/static/12.html#comments</comments> <pubDate>Fri, 07 Mar 2008 04:49:28 +0000</pubDate> <dc:creator>Aaron.wang</dc:creator> <category><![CDATA[CISCO]]></category> <guid
isPermaLink="false">http://www.aaronw.cn/html/12_cisco%e8%b7%af%e7%94%b1%e5%99%a8%e7%9a%84%e5%ae%89%e5%85%a8%e9%85%8d%e7%bd%ae%e7%ae%80%e6%98%93%e6%96%b9%e6%a1%88.html</guid> <description><![CDATA[一.路由器访问控制的安全配置 1.严格控制可以访问路由器的管理员。任何一次维护都需要记录备案。 2.建议不要远程访问路由器。即使需要远程访问路由器，建议使用访问控制列表和高强度的密码控制。 3.严格控制CON端口的访问。具体的措施有： A.如果可以开机箱的，则可以切断与CON口互联的物理线路。 B.可以改变默认的连接属性，例如修改波特率(默认是96000，可以改为其他的)。 C.配合使用访问控制列表控制对CON口的访问。 如：Router(Config)#Access-list 1 permit 192.168.0.1 Router(Config)#line con 0 Router(Config-line)#Transport input none Router(Config-line)#Login local Router(Config-line)#Exec-timeoute 5 0 Router(Config-line)#access-class 1 in Router(Config-line)#end D.给CON口设置高强度的密码。 4.如果不使用AUX端口，则禁止这个端口。默认是未被启用。禁止如： Router(Config)#line aux 0 Router(Config-line)#transport input none Router(Config-line)#no exec 5.建议采用权限分级策略。如： Router(Config)#username BluShin privilege 10 G00dPa55w0rd Router(Config)#privilege EXEC level 10 telnet Router(Config)#privilege EXEC level 10 show ip access-list 6.为特权模式的进入设置强壮的密码。不要采用enable [...]]]></description> <content:encoded><![CDATA[<p>一.路由器访问控制的安全配置</p><p>1.严格控制可以访问路由器的管理员。任何一次维护都需要记录备案。</p><p>2.建议不要远程访问路由器。即使需要远程访问路由器，建议使用访问控制列表和高强度的密码控制。</p><p>3.严格控制CON端口的访问。具体的措施有：</p><p>A.如果可以开机箱的，则可以切断与CON口互联的物理线路。</p><p>B.可以改变默认的连接属性，例如修改波特率(默认是96000，可以改为其他的)。</p><p>C.配合使用访问控制列表控制对CON口的访问。</p><p>如：Router(Config)#Access-list 1 permit 192.168.0.1<br
/> Router(Config)#line con 0<br
/> Router(Config-line)#Transport input none<br
/> Router(Config-line)#Login local<br
/> Router(Config-line)#Exec-timeoute 5 0<br
/> Router(Config-line)#access-class 1 in<br
/> Router(Config-line)#end</p><p>D.给CON口设置高强度的密码。</p><p>4.如果不使用AUX端口，则禁止这个端口。默认是未被启用。禁止如：</p><p>Router(Config)#line aux 0<br
/> Router(Config-line)#transport input none<br
/> Router(Config-line)#no exec</p><p>5.建议采用权限分级策略。如：<br
/> <span
id="more-12"></span><br
/> Router(Config)#username BluShin privilege 10 G00dPa55w0rd<br
/> Router(Config)#privilege EXEC level 10 telnet<br
/> Router(Config)#privilege EXEC level 10 show ip access-list</p><p>6.为特权模式的进入设置强壮的密码。不要采用enable password设置密码。而要采用enable secret命令设置。并且要启用Service password-encryption。</p><p>7.控制对VTY的访问。如果不需要远程访问则禁止它。如果需要则一定要设置强壮的密码。由于VTY在网络的传输过程中为加密，所以需要对其进行严格的控制。如：设置强壮的密码；控制连接的并发数目；采用访问列表严格控制访问的地址；可以采用AAA设置用户的访问控制等。</p><p>8.IOS的升级和备份，以及配置文件的备份建议使用FTP代替TFTP。如：</p><p>Router(Config)#ip ftp username BluShin<br
/> Router(Config)#ip ftp password 4tppa55w0rd<br
/> Router#copy startup-config ftp:</p><p>9.及时的升级和修补IOS软件。</p><p>二.路由器网络服务安全配置<br
/> 1.禁止CDP(Cisco Discovery Protocol)。如：</p><p>Router(Config)#no cdp run<br
/> Router(Config-if)# no cdp enable</p><p>2.禁止其他的TCP、UDP Small服务。</p><p>Router(Config)# no service tcp-small-servers<br
/> Router(Config)# no service udp-samll-servers</p><p>3.禁止Finger服务。</p><p>Router(Config)# no ip finger<br
/> Router(Config)# no service finger</p><p>4.建议禁止HTTP服务。</p><p>Router(Config)# no ip http server</p><p>如果启用了HTTP服务则需要对其进行安全配置：设置用户名和密码；采用访问列表进行控制。如：</p><p>Router(Config)# username BluShin privilege 10 G00dPa55w0rd<br
/> Router(Config)# ip http auth local<br
/> Router(Config)# no access-list 10<br
/> Router(Config)# access-list 10 permit 192.168.0.1<br
/> Router(Config)# access-list 10 deny any<br
/> Router(Config)# ip http access-class 10<br
/> Router(Config)# ip http server<br
/> Router(Config)# exit</p><p>5.禁止BOOTp服务。</p><p>Router(Config)# no ip bootp server</p><p>禁止从网络启动和自动从网络下载初始配置文件。</p><p>Router(Config)# no boot network</p><p>Router(Config)# no servic config</p><p>6.禁止IP Source Routing。</p><p>Router(Config)# no ip source-route</p><p>7.建议如果不需要ARP-Proxy服务则禁止它，路由器默认识开启的。</p><p>Router(Config)# no ip proxy-arp</p><p>Router(Config-if)# no ip proxy-arp</p><p>8.明确的禁止IP Directed Broadcast。</p><p>Router(Config)# no ip directed-broadcast</p><p>9.禁止IP Classless。</p><p>Router(Config)# no ip classless</p><p>10.禁止ICMP协议的IP Unreachables,Redirects,Mask Replies。</p><p>Router(Config-if)# no ip unreacheables<br
/> Router(Config-if)# no ip redirects<br
/> Router(Config-if)# no ip mask-reply</p><p>11.建议禁止SNMP协议服务。在禁止时必须删除一些SNMP服务的默认配置。或者需要访问列表来过滤。如：</p><p>Router(Config)# no snmp-server community public Ro<br
/> Router(Config)# no snmp-server community admin RW<br
/> Router(Config)# no access-list 70<br
/> Router(Config)# access-list 70 deny any<br
/> Router(Config)# snmp-server community MoreHardPublic Ro 70<br
/> Router(Config)# no snmp-server enable traps<br
/> Router(Config)# no snmp-server system-shutdown<br
/> Router(Config)# no snmp-server trap-anth<br
/> Router(Config)# no snmp-server<br
/> Router(Config)# end</p><p>12.如果没必要则禁止WINS和DNS服务。</p><p>Router(Config)# no ip domain-lookup</p><p>如果需要则需要配置：</p><p>Router(Config)# hostname Router</p><p>Router(Config)# ip name-server 202.102.134.96</p><p>13.明确禁止不使用的端口。</p><p>Router(Config)# interface eth0/3</p><p>Router(Config)# shutdown</p><p>三.路由器路由协议安全配置</p><p>1.首先禁止默认启用的ARP-Proxy，它容易引起路由表的混乱。</p><p>Router(Config)# no ip proxy-arp 或者</p><p>Router(Config-if)# no ip proxy-arp</p><p>2.启用OSPF路由协议的认证。默认的OSPF认证密码是明文传输的，建议启用MD5认证。并设置一定强度密钥(key,相对的路由器必须有相同的Key)。</p><p>Router(Config)# router ospf 100<br
/> Router(Config-router)# network 192.168.100.0 0.0.0.255 area 100<br
/> ! 启用MD5认证。<br
/> ! area area-id authentication 启用认证，是明文密码认证。<br
/> ！area area-id authentication message-digest<br
/> Router(Config-router)# area 100 authentication message-digest<br
/> Router(Config)# exit<br
/> Router(Config)# interface eth0/1<br
/> ！启用MD5密钥Key为routerospfkey。<br
/> ！ip ospf authentication-key key 启用认证密钥，但会是明文传输。<br
/> ！ip ospf message-digest-key key-id(1-255) md5 key<br
/> Router(Config-if)# ip ospf message-digest-key 1 md5 routerospfkey</p><p>3.RIP协议的认证。只有RIP-V2支持，RIP-1不支持。建议启用RIP-V2。并且采用MD5认证。普通认证同样是明文传输的。</p><p>Router(Config)# config terminal<br
/> ! 启用设置密钥链<br
/> Router(Config)# key chain mykeychainname<br
/> Router(Config-keychain)# key 1<br
/> ！设置密钥字串<br
/> Router(Config-leychain-key)# key-string MyFirstKeyString<br
/> Router(Config-keyschain)# key 2<br
/> Router(Config-keychain-key)# key-string MySecondKeyString<br
/> ！启用RIP-V2<br
/> Router(Config)# router rip<br
/> Router(Config-router)# version 2<br
/> Router(Config-router)# network 192.168.100.0<br
/> Router(Config)# interface eth0/1<br
/> ! 采用MD5模式认证，并选择已配置的密钥链<br
/> Router(Config-if)# ip rip authentication mode md5<br
/> Router(Config-if)# ip rip anthentication key-chain mykeychainname</p><p>4.启用passive-interface命令可以禁用一些不需要接收和转发路由信息的端口。建议对于不需要路由的端口，启用passive- interface。但是，在RIP协议是只是禁止转发路由信息，并没有禁止接收。在OSPF协议中是禁止转发和接收路由信息。</p><p>! Rip中，禁止端口0/3转发路由信息<br
/> Router(Config)# router Rip<br
/> Router(Config-router)# passive-interface eth0/3<br
/> ！OSPF中，禁止端口0/3接收和转发路由信息<br
/> Router(Config)# router ospf 100<br
/> Router(Config-router)# passive-interface eth0/3</p><p>5.启用访问列表过滤一些垃圾和恶意路由信息,控制网络的垃圾信息流。</p><p>Router(Config)# access-list 10 deny 192.168.1.0 0.0.0.255<br
/> Router(Config)# access-list 10 permit any<br
/> ! 禁止路由器接收更新192.168.1.0网络的路由信息<br
/> Router(Config)# router ospf 100<br
/> Router(Config-router)# distribute-list 10 in<br
/> ！禁止路由器转发传播192.168.1.0网络的路由信息<br
/> Router(Config)# router ospf 100<br
/> Router(Config-router)# distribute-list 10 out</p><p>6.建议启用IP Unicast Reverse-Path Verification。它能够检查源IP地址的准确性，从而可以防止一定的IP Spooling。但是它只能在启用CEF(Cisco Express Forwarding)的路由器上使用。</p><p>Router# config t<br
/> ! 启用CEF<br
/> Router(Config)# ip cef<br
/> ！启用Unicast Reverse-Path Verification<br
/> Router(Config)# interface eth0/1<br
/> Router(Config)# ip verify unicast reverse-path</p><p>四.路由器其他安全配置</p><p>1.及时的升级IOS软件，并且要迅速的为IOS安装补丁。</p><p>2.要严格认真的为IOS作安全备份。</p><p>3.要为路由器的配置文件作安全备份。</p><p>4.购买UPS设备，或者至少要有冗余电源。</p><p>5.要有完备的路由器的安全访问和维护记录日志。</p><p>6.要严格设置登录Banner。必须包含非授权用户禁止登录的字样。</p><p>7.IP欺骗得简单防护。如过滤非公有地址访问内部网络。过滤自己内部网络地址；回环地址(127.0.0.0/8)；RFC1918私有地址； DHCP自定义地址(169.254.0.0/16)；科学文档作者测试用地址(192.0.2.0/24)；不用的组播地址 (224.0.0.0/4)；SUN公司的古老的测试地址(20.20.20.0/24;204.152.64.0/23)；全网络地址 (0.0.0.0/8)。</p><p>Router(Config)# access-list 100 deny ip 192.168.0.0 0.0.0.255 any log<br
/> Router(Config)# access-list 100 deny ip 127.0.0.0 0.255.255.255 any log<br
/> Router(Config)# access-list 100 deny ip 192.168.0.0 0.0.255.255 any log<br
/> Router(Config)# access-list 100 deny ip 172.16.0.0 0.15.255.255 any log<br
/> Router(Config)# access-list 100 deny ip 10.0.0.0 0.255.255.255 any log<br
/> Router(Config)# access-list 100 deny ip 169.254.0.0 0.0.255.255 any log<br
/> Router(Config)# access-list 100 deny ip 192.0.2.0 0.0.0.255 any log<br
/> Router(Config)# access-list 100 deny ip 224.0.0.0 15.255.255.255 any<br
/> Router(Config)# access-list 100 deny ip 20.20.20.0 0.0.0.255 any log<br
/> Router(Config)# access-list 100 deny ip 204.152.64.0 0.0.2.255 any log<br
/> Router(Config)# access-list 100 deny ip 0.0.0.0 0.255.255.255 any log</p><p>8.建议采用访问列表控制流出内部网络的地址必须是属于内部网络的。如：</p><p>Router(Config)# no access-list 101<br
/> Router(Config)# access-list 101 permit ip 192.168.0.0 0.0.0.255 any<br
/> Router(Config)# access-list 101 deny ip any any log<br
/> Router(Config)# interface eth 0/1<br
/> Router(Config-if)# description “internet Ethernet”<br
/> Router(Config-if)# ip address 192.168.0.254 255.255.255.0<br
/> Router(Config-if)# ip access-group 101 in</p><p>9.TCP SYN的防范。如：</p><p>A: 通过访问列表防范。<br
/> Router(Config)# no access-list 106<br
/> Router(Config)# access-list 106 permit tcp any 192.168.0.0 0.0.0.255 established<br
/> Router(Config)# access-list 106 deny ip any any log<br
/> Router(Config)# interface eth 0/2<br
/> Router(Config-if)# description “external Ethernet”<br
/> Router(Config-if)# ip address 192.168.1.254 255.255.255.0<br
/> Router(Config-if)# ip access-group 106 in<br
/> B：通过TCP截获防范。(这会给路由器产生一定负载)<br
/> Router(Config)# ip tcp intercept list 107<br
/> Router(Config)# access-list 107 permit tcp any 192.168.0.0 0.0.0.255<br
/> Router(Config)# access-list 107 deny ip any any log<br
/> Router(Config)# interface eth0<br
/> Router(Config)# ip access-group 107 in</p><p>10.LAND.C 进攻的防范。</p><p>Router(Config)# access-list 107 deny ip host 192.168.1.254 host 192.168.1.254 log<br
/> Router(Config)# access-list permit ip any any<br
/> Router(Config)# interface eth 0/2<br
/> Router(Config-if)# ip address 192.168.1.254 255.255.255.0<br
/> Router(Config-if)# ip access-group 107 in</p><p>11.Smurf进攻的防范。</p><p>Router(Config)# access-list 108 deny ip any host 192.168.1.255 log</p><p>Router(Config)# access-list 108 deny ip any host 192.168.1.0 log</p><p>12.ICMP协议的安全配置。对于进入ICMP流，我们要禁止ICMP协议的ECHO、Redirect、Mask request。也需要禁止TraceRoute命令的探测。对于流出的ICMP流，我们可以允许ECHO、Parameter Problem、Packet too big。还有TraceRoute命令的使用。</p><p>! outbound ICMP Control<br
/> Router(Config)# access-list 110 deny icmp any any echo log<br
/> Router(Config)# access-list 110 deny icmp any any redirect log<br
/> Router(Config)# access-list 110 deny icmp any any mask-request log<br
/> Router(Config)# access-list 110 permit icmp any any<br
/> ! Inbound ICMP Control<br
/> Router(Config)# access-list 111 permit icmp any any echo<br
/> Router(Config)# access-list 111 permit icmp any any Parameter-problem<br
/> Router(Config)# access-list 111 permit icmp any any packet-too-big<br
/> Router(Config)# access-list 111 permit icmp any any source-quench<br
/> Router(Config)# access-list 111 deny icmp any any log<br
/> ! Outbound TraceRoute Control<br
/> Router(Config)# access-list 112 deny udp any any range 33400 34400<br
/> ! Inbound TraceRoute Control<br
/> Router(Config)# access-list 112 permit udp any any range 33400 34400</p><p>13.DDoS(Distributed Denial of Service)的防范。</p><p>! The TRINOO DDoS system<br
/> Router(Config)# access-list 113 deny tcp any any eq 27665 log<br
/> Router(Config)# access-list 113 deny udp any any eq 31335 log<br
/> Router(Config)# access-list 113 deny udp any any eq 27444 log<br
/> ! The Stacheldtraht DDoS system<br
/> Router(Config)# access-list 113 deny tcp any any eq 16660 log<br
/> Router(Config)# access-list 113 deny tcp any any eq 65000 log<br
/> ! The TrinityV3 System<br
/> Router(Config)# access-list 113 deny tcp any any eq 33270 log<br
/> Router(Config)# access-list 113 deny tcp any any eq 39168 log<br
/> ! The SubSeven DDoS system and some Variants<br
/> Router(Config)# access-list 113 deny tcp any any range 6711 6712 log<br
/> Router(Config)# access-list 113 deny tcp any any eq 6776 log<br
/> Router(Config)# access-list 113 deny tcp any any eq 6669 log<br
/> Router(Config)# access-list 113 deny tcp any any eq 2222 log<br
/> Router(Config)# access-list 113 deny tcp any any eq 7000 log</p><p>14.建议启用SSH，废弃掉Telnet。但只有支持并带有IPSec特征集的IOS才支持SSH。并且IOS12.0-IOS12.2仅支持SSH-V1。如下配置SSH服务的例子：</p><p>Router(Config)# config t<br
/> Router(Config)# no access-list 22<br
/> Router(Config)# access-list 22 permit 192.168.0.22<br
/> Router(Config)# access-list deny any<br
/> Router(Config)# username BluShin privilege 10 G00dPa55w0rd<br
/> ! 设置SSH的超时间隔和尝试登录次数<br
/> Router(Config)# ip ssh timeout 90<br
/> Router(Config)# ip ssh anthentication-retries 2<br
/> Router(Config)# line vty 0 4<br
/> Router(Config-line)# access-class 22 in<br
/> Router(Config-line)# transport input ssh<br
/> Router(Config-line)# login local<br
/> Router(Config-line)# exit<br
/> ！启用SSH服务，生成RSA密钥对。<br
/> Router(Config)# crypto key generate rsa<br
/> The name for the keys will be: router.blushin.org<br
/> Choose the size of the key modulus in the range of 360 to 2048 for your General<br
/> Purpose keys .Choosing a key modulus greater than 512 may take a few minutes.<br
/> How many bits in the modulus[512]: 2048<br
/> Generating RSA Keys&#8230;<br
/> [OK]<br
/> Router(Config)#</p> ]]></content:encoded> <wfw:commentRss>http://aaronw.me/static/12.html/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>双线路由表(网大官方)</title><link>http://aaronw.me/static/11.html</link> <comments>http://aaronw.me/static/11.html#comments</comments> <pubDate>Fri, 07 Mar 2008 04:28:19 +0000</pubDate> <dc:creator>Aaron.wang</dc:creator> <category><![CDATA[CISCO]]></category> <guid
isPermaLink="false">http://www.aaronw.cn/html/11_%e5%8f%8c%e7%ba%bf%e8%b7%af%e7%94%b1%e8%a1%a8%e7%bd%91%e5%a4%a7%e5%ae%98%e6%96%b9.html</guid> <description><![CDATA[ 电信 add dst-address=58.32.0.0/13 gateway=网关 add dst-address=58.40.0.0/15 gateway=网关 add dst-address=58.42.0.0/16 gateway=网关 add dst-address=58.44.0.0/14 gateway=网关 add dst-address=58.48.0.0/13 gateway=网关 add dst-address=58.59.128.0/17 gateway=网关 add dst-address=58.60.0.0/14 gateway=网关 add dst-address=58.208.0.0/12 gateway=网关 add dst-address=59.40.0.0/15 gateway=网关 add dst-address=59.42.0.0/16 gateway=网关 add dst-address=59.44.0.0/14 gateway=网关 add dst-address=59.48.0.0/16 gateway=网关 add dst-address=59.49.0.0/17 gateway=网关 add dst-address=59.49.128.0/17 gateway=网关 add dst-address=59.50.0.0/16 gateway=网关 add dst-address=59.51.0.0/17 gateway=网关 add dst-address=59.51.128.0/17 gateway=网关 add dst-address=59.52.0.0/14 gateway=网关 [...]]]></description> <content:encoded><![CDATA[<p> 电信<br
/> add dst-address=58.32.0.0/13 gateway=网关<br
/> add dst-address=58.40.0.0/15 gateway=网关<br
/> add dst-address=58.42.0.0/16 gateway=网关<br
/> add dst-address=58.44.0.0/14 gateway=网关<br
/> add dst-address=58.48.0.0/13 gateway=网关<br
/> add dst-address=58.59.128.0/17 gateway=网关<br
/> add dst-address=58.60.0.0/14 gateway=网关<br
/> add dst-address=58.208.0.0/12 gateway=网关<br
/> add dst-address=59.40.0.0/15 gateway=网关<br
/> add dst-address=59.42.0.0/16 gateway=网关<br
/> add dst-address=59.44.0.0/14 gateway=网关<br
/> add dst-address=59.48.0.0/16 gateway=网关<br
/> add dst-address=59.49.0.0/17 gateway=网关<br
/> add dst-address=59.49.128.0/17 gateway=网关<br
/> <span
id="more-11"></span><br
/> add dst-address=59.50.0.0/16 gateway=网关<br
/> add dst-address=59.51.0.0/17 gateway=网关<br
/> add dst-address=59.51.128.0/17 gateway=网关<br
/> add dst-address=59.52.0.0/14 gateway=网关<br
/> add dst-address=59.56.0.0/14 gateway=网关<br
/> add dst-address=59.60.0.0/15 gateway=网关<br
/> add dst-address=59.62.0.0/15 gateway=网关<br
/> add dst-address=60.160.0.0/15 gateway=网关<br
/> add dst-address=60.162.0.0/15 gateway=网关<br
/> add dst-address=60.164.0.0/15 gateway=网关<br
/> add dst-address=60.166.0.0/15 gateway=网关<br
/> add dst-address=60.168.0.0/13 gateway=网关<br
/> add dst-address=60.176.0.0/12 gateway=网关<br
/> add dst-address=61.133.128.0/17 gateway=网关<br
/> add dst-address=61.134.64.0/19 gateway=网关<br
/> add dst-address=61.136.128.0/17 gateway=网关<br
/> add dst-address=61.137.0.0/17 gateway=网关<br
/> add dst-address=61.138.192.0/18 gateway=网关<br
/> add dst-address=61.139.0.0/17 gateway=网关<br
/> add dst-address=61.139.192.0/18 gateway=网关<br
/> add dst-address=61.140.0.0/14 gateway=网关<br
/> add dst-address=61.144.0.0/14 gateway=网关<br
/> add dst-address=61.152.0.0/14 gateway=网关<br
/> add dst-address=61.157.0.0/16 gateway=网关<br
/> add dst-address=61.159.64.0/18 gateway=网关<br
/> add dst-address=61.159.128.0/17 gateway=网关<br
/> add dst-address=61.160.0.0/16 gateway=网关<br
/> add dst-address=61.161.64.0/18 gateway=网关<br
/> add dst-address=61.164.0.0/15 gateway=网关<br
/> add dst-address=61.166.0.0/16 gateway=网关<br
/> add dst-address=61.169.0.0/16 gateway=网关<br
/> add dst-address=61.170.0.0/15 gateway=网关<br
/> add dst-address=61.172.0.0/14 gateway=网关<br
/> add dst-address=61.177.0.0/16 gateway=网关<br
/> add dst-address=61.178.0.0/16 gateway=网关<br
/> add dst-address=61.180.0.0/17 gateway=网关<br
/> add dst-address=61.183.0.0/16 gateway=网关<br
/> add dst-address=61.184.0.0/14 gateway=网关<br
/> add dst-address=61.188.0.0/16 gateway=网关<br
/> add dst-address=61.189.128.0/17 gateway=网关<br
/> add dst-address=61.190.0.0/15 gateway=网关<br
/> add dst-address=125.64.0.0/13 gateway=网关<br
/> add dst-address=125.72.0.0/16 gateway=网关<br
/> add dst-address=125.73.0.0/16 gateway=网关<br
/> add dst-address=125.80.0.0/13 gateway=网关<br
/> add dst-address=125.88.0.0/13 gateway=网关<br
/> add dst-address=125.104.0.0/13 gateway=网关<br
/> add dst-address=125.112.0.0/12 gateway=网关<br
/> add dst-address=202.96.96.0/21 gateway=网关<br
/> add dst-address=202.96.104.0/21 gateway=网关<br
/> add dst-address=202.96.112.0/20 gateway=网关<br
/> add dst-address=202.96.128.0/21 gateway=网关<br
/> add dst-address=202.96.136.0/21 gateway=网关<br
/> add dst-address=202.96.144.0/20 gateway=网关<br
/> add dst-address=202.96.160.0/21 gateway=网关<br
/> add dst-address=202.96.168.0/21 gateway=网关<br
/> add dst-address=202.96.176.0/20 gateway=网关<br
/> add dst-address=202.96.200.0/21 gateway=网关<br
/> add dst-address=202.96.208.0/20 gateway=网关<br
/> add dst-address=202.96.224.0/21 gateway=网关<br
/> add dst-address=202.97.0.0/21 gateway=网关<br
/> add dst-address=202.97.8.0/21 gateway=网关<br
/> add dst-address=202.97.16.0/20 gateway=网关<br
/> add dst-address=202.97.32.0/19 gateway=网关<br
/> add dst-address=202.97.64.0/19 gateway=网关<br
/> add dst-address=202.97.96.0/20 gateway=网关<br
/> add dst-address=202.97.112.0/20 gateway=网关<br
/> add dst-address=202.98.32.0/21 gateway=网关<br
/> add dst-address=202.98.48.0/20 gateway=网关<br
/> add dst-address=202.98.64.0/19 gateway=网关<br
/> add dst-address=202.98.96.0/21 gateway=网关<br
/> add dst-address=202.98.128.0/19 gateway=网关<br
/> add dst-address=202.98.160.0/21 gateway=网关<br
/> add dst-address=202.98.168.0/21 gateway=网关<br
/> add dst-address=202.98.192.0/21 gateway=网关<br
/> add dst-address=202.98.200.0/21 gateway=网关<br
/> add dst-address=202.98.208.0/20 gateway=网关<br
/> add dst-address=202.98.224.0/21 gateway=网关<br
/> add dst-address=202.98.232.0/21 gateway=网关<br
/> add dst-address=202.98.240.0/20 gateway=网关<br
/> add dst-address=202.99.192.0/21 gateway=网关<br
/> add dst-address=202.100.96.0/21 gateway=网关<br
/> add dst-address=202.100.104.0/21 gateway=网关<br
/> add dst-address=202.100.112.0/20 gateway=网关<br
/> add dst-address=202.100.136.0/21 gateway=网关<br
/> add dst-address=202.100.160.0/21 gateway=网关<br
/> add dst-address=202.100.168.0/21 gateway=网关<br
/> add dst-address=202.100.176.0/20 gateway=网关<br
/> add dst-address=202.100.192.0/21 gateway=网关<br
/> add dst-address=202.100.208.0/20 gateway=网关<br
/> add dst-address=202.100.224.0/19 gateway=网关<br
/> add dst-address=202.101.0.0/18 gateway=网关<br
/> add dst-address=202.101.64.0/19 gateway=网关<br
/> add dst-address=202.101.96.0/19 gateway=网关<br
/> add dst-address=202.101.128.0/18 gateway=网关<br
/> add dst-address=202.101.224.0/21 gateway=网关<br
/> add dst-address=202.102.0.0/19 gateway=网关<br
/> add dst-address=202.102.32.0/19 gateway=网关<br
/> add dst-address=202.102.64.0/18 gateway=网关<br
/> add dst-address=202.103.0.0/21 gateway=网关<br
/> add dst-address=202.103.8.0/21 gateway=网关<br
/> add dst-address=202.103.16.0/20 gateway=网关<br
/> add dst-address=202.103.32.0/19 gateway=网关<br
/> add dst-address=202.103.192.0/19 gateway=网关<br
/> add dst-address=202.103.224.0/21 gateway=网关<br
/> add dst-address=202.104.0.0/15 gateway=网关<br
/> add dst-address=202.107.128.0/17 gateway=网关<br
/> add dst-address=202.109.0.0/16 gateway=网关<br
/> add dst-address=202.110.128.0/18 gateway=网关<br
/> add dst-address=202.111.0.0/17 gateway=网关<br
/> add dst-address=218.4.0.0/15 gateway=网关<br
/> add dst-address=218.6.0.0/16 gateway=网关<br
/> add dst-address=218.13.0.0/16 gateway=网关<br
/> add dst-address=218.14.0.0/15 gateway=网关<br
/> add dst-address=218.16.0.0/14 gateway=网关<br
/> add dst-address=218.20.0.0/16 gateway=网关<br
/> add dst-address=218.21.0.0/17 gateway=网关<br
/> add dst-address=218.22.0.0/15 gateway=网关<br
/> add dst-address=218.30.0.0/15 gateway=网关<br
/> add dst-address=218.62.128.0/17 gateway=网关<br
/> add dst-address=218.63.0.0/16 gateway=网关<br
/> add dst-address=218.64.0.0/15 gateway=网关<br
/> add dst-address=218.66.0.0/16 gateway=网关<br
/> add dst-address=218.67.0.0/17 gateway=网关<br
/> add dst-address=218.70.0.0/15 gateway=网关<br
/> add dst-address=218.72.0.0/13 gateway=网关<br
/> add dst-address=218.80.0.0/12 gateway=网关<br
/> add dst-address=219.128.0.0/12 gateway=网关<br
/> add dst-address=219.144.0.0/13 gateway=网关<br
/> add dst-address=219.152.0.0/15 gateway=网关<br
/> add dst-address=219.159.64.0/18 gateway=网关<br
/> add dst-address=219.159.128.0/17 gateway=网关<br
/> add dst-address=220.160.0.0/11 gateway=网关<br
/> add dst-address=221.224.0.0/13 gateway=网关<br
/> add dst-address=221.232.0.0/14 gateway=网关<br
/> add dst-address=221.236.0.0/15 gateway=网关<br
/> add dst-address=221.239.128.0/17 gateway=网关<br
/> add dst-address=222.72.0.0/15 gateway=网关<br
/> add dst-address=222.75.0.0/16 gateway=网关<br
/> add dst-address=222.76.0.0/14 gateway=网关<br
/> add dst-address=222.80.0.0/15 gateway=网关<br
/> add dst-address=222.82.0.0/16 gateway=网关<br
/> add dst-address=222.83.0.0/17 gateway=网关<br
/> add dst-address=222.83.128.0/17 gateway=网关<br
/> add dst-address=222.84.0.0/16 gateway=网关<br
/> add dst-address=222.85.128.0/17 gateway=网关<br
/> add dst-address=222.86.0.0/15 gateway=网关<br
/> add dst-address=222.90.0.0/15 gateway=网关<br
/> add dst-address=222.92.0.0/14 gateway=网关<br
/> add dst-address=222.172.128.0/17 gateway=网关<br
/> add dst-address=222.176.0.0/13 gateway=网关<br
/> add dst-address=222.184.0.0/13 gateway=网关<br
/> add dst-address=222.208.0.0/13 gateway=网关<br
/> add dst-address=222.216.0.0/15 gateway=网关<br
/> add dst-address=222.218.0.0/16 gateway=网关<br
/> add dst-address=222.219.0.0/16 gateway=网关<br
/> add dst-address=222.220.0.0/15 gateway=网关<br
/> add dst-address=222.240.0.0/13 gateway=网关<br
/> add dst-address=58.56.0.0/15 gateway=网关<br
/> add dst-address=58.58.0.0/16 gateway=网关<br
/> add dst-address=58.59.0.0/17 gateway=网关<br
/> add dst-address=221.238.0.0/16 gateway=网关<br
/> add dst-address=221.239.0.0/17 gateway=网关<br
/> add dst-address=222.74.0.0/16 gateway=网关<br
/> add dst-address=222.85.0.0/17 gateway=网关<br
/> add dst-address=222.88.0.0/15 gateway=网关<br
/> add dst-address=222.168.0.0/15 gateway=网关<br
/> add dst-address=222.172.0.0/17 gateway=网关<br
/> add dst-address=222.173.0.0/16 gateway=网关<br
/> add dst-address=222.174.0.0/15 gateway=网关<br
/> add dst-address=222.222.0.0/15 gateway=网关</p><p>网通<br
/> add dst-address=58.16.0.0/16 gateway=网关<br
/> add dst-address=58.17.0.0/17 gateway=网关<br
/> add dst-address=58.18.0.0/16 gateway=网关<br
/> add dst-address=58.19.0.0/16 gateway=网关<br
/> add dst-address=58.20.0.0/16 gateway=网关<br
/> add dst-address=58.22.0.0/15 gateway=网关<br
/> add dst-address=58.100.0.0/15 gateway=网关<br
/> add dst-address=58.240.0.0/12 gateway=网关<br
/> add dst-address=59.80.0.0/14 gateway=网关<br
/> add dst-address=60.0.0.0/13 gateway=网关<br
/> add dst-address=60.8.0.0/14 gateway=网关<br
/> add dst-address=60.12.0.0/16 gateway=网关<br
/> add dst-address=60.13.0.0/18 gateway=网关<br
/> add dst-address=60.13.128.0/17 gateway=网关<br
/> add dst-address=60.14.0.0/15 gateway=网关<br
/> add dst-address=60.16.0.0/12 gateway=网关<br
/> add dst-address=60.55.0.0/16 gateway=网关<br
/> add dst-address=60.208.0.0/12 gateway=网关<br
/> add dst-address=60.216.0.0/15 gateway=网关<br
/> add dst-address=60.220.0.0/14 gateway=网关<br
/> add dst-address=61.4.64.0/20 gateway=网关<br
/> add dst-address=61.47.128.0/18 gateway=网关<br
/> add dst-address=61.48.0.0/13 gateway=网关<br
/> add dst-address=61.128.210.0/24 gateway=网关<br
/> add dst-address=61.133.0.0/17 gateway=网关<br
/> add dst-address=61.134.96.0/19 gateway=网关<br
/> add dst-address=61.134.128.0/17 gateway=网关<br
/> add dst-address=61.135.0.0/16 gateway=网关<br
/> add dst-address=61.136.0.0/16 gateway=网关<br
/> add dst-address=61.137.128.0/17 gateway=网关<br
/> add dst-address=61.138.0.0/17 gateway=网关<br
/> add dst-address=61.139.128.0/18 gateway=网关<br
/> add dst-address=61.148.0.0/13 gateway=网关<br
/> add dst-address=61.148.0.0/15 gateway=网关<br
/> add dst-address=61.156.0.0/16 gateway=网关<br
/> add dst-address=61.158.0.0/16 gateway=网关<br
/> add dst-address=61.159.0.0/18 gateway=网关<br
/> add dst-address=61.161.0.0/18 gateway=网关<br
/> add dst-address=61.161.128.0/17 gateway=网关<br
/> add dst-address=61.162.0.0/15 gateway=网关<br
/> add dst-address=61.167.0.0/16 gateway=网关<br
/> add dst-address=61.168.0.0/16 gateway=网关<br
/> add dst-address=61.176.0.0/16 gateway=网关<br
/> add dst-address=61.179.0.0/16 gateway=网关<br
/> add dst-address=61.180.13.0/24 gateway=网关<br
/> add dst-address=61.180.128.0/17 gateway=网关<br
/> add dst-address=61.181.0.0/16 gateway=网关<br
/> add dst-address=61.182.0.0/16 gateway=网关<br
/> add dst-address=61.189.0.0/17 gateway=网关<br
/> add dst-address=61.236.0.0/15 gateway=网关<br
/> add dst-address=61.237.148.0/24 gateway=网关<br
/> add dst-address=125.32.0.0/16 gateway=网关<br
/> add dst-address=125.58.128.0/17 gateway=网关<br
/> add dst-address=202.4.252.0/22 gateway=网关<br
/> add dst-address=202.8.128.0/19 gateway=网关<br
/> add dst-address=202.10.64.0/20 gateway=网关<br
/> add dst-address=202.14.235.0/24 gateway=网关<br
/> add dst-address=202.14.236.0/23 gateway=网关<br
/> add dst-address=202.14.238.0/24 gateway=网关<br
/> add dst-address=202.38.164.0/22 gateway=网关<br
/> add dst-address=202.63.248.0/22 gateway=网关<br
/> add dst-address=202.69.4.0/22 gateway=网关<br
/> add dst-address=202.85.208.0/20 gateway=网关<br
/> add dst-address=202.90.224.0/20 gateway=网关<br
/> add dst-address=202.91.0.0/22 gateway=网关<br
/> add dst-address=202.91.128.0/22 gateway=网关<br
/> add dst-address=202.91.176.0/20 gateway=网关<br
/> add dst-address=202.94.0.0/19 gateway=网关<br
/> add dst-address=202.95.0.0/19 gateway=网关<br
/> add dst-address=202.96.0.0/12 gateway=网关<br
/> add dst-address=202.122.32.0/21 gateway=网关<br
/> add dst-address=202.122.64.0/19 gateway=网关<br
/> add dst-address=202.123.96.0/20 gateway=网关<br
/> add dst-address=202.127.0.0/21 gateway=网关<br
/> add dst-address=202.127.212.0/22 gateway=网关<br
/> add dst-address=202.136.252.0/22 gateway=网关<br
/> add dst-address=202.180.128.0/19 gateway=网关<br
/> add dst-address=203.79.0.0/20 gateway=网关<br
/> add dst-address=203.90.0.0/22 gateway=网关<br
/> add dst-address=203.90.192.0/19 gateway=网关<br
/> add dst-address=203.93.0.0/16 gateway=网关<br
/> add dst-address=203.128.128.0/19 gateway=网关<br
/> add dst-address=203.134.240.0/21 gateway=网关<br
/> add dst-address=203.175.128.0/19 gateway=网关<br
/> add dst-address=203.175.192.0/18 gateway=网关<br
/> add dst-address=203.196.0.0/21 gateway=网关<br
/> add dst-address=203.207.64.0/18 gateway=网关<br
/> add dst-address=203.207.128.0/17 gateway=网关<br
/> add dst-address=210.12.0.0/15 gateway=网关<br
/> add dst-address=210.14.160.0/19 gateway=网关<br
/> add dst-address=210.14.192.0/18 gateway=网关<br
/> add dst-address=210.15.0.0/17 gateway=网关<br
/> add dst-address=210.15.128.0/18 gateway=网关<br
/> add dst-address=210.21.0.0/16 gateway=网关<br
/> add dst-address=210.22.0.0/16 gateway=网关<br
/> add dst-address=210.45.128.0/20 gateway=网关<br
/> add dst-address=210.51.0.0/16 gateway=网关<br
/> add dst-address=210.52.0.0/15 gateway=网关<br
/> add dst-address=210.72.96.0/20 gateway=网关<br
/> add dst-address=210.73.32.0/19 gateway=网关<br
/> add dst-address=210.74.96.0/19 gateway=网关<br
/> add dst-address=210.74.128.0/19 gateway=网关<br
/> add dst-address=210.78.0.0/19 gateway=网关<br
/> add dst-address=210.82.0.0/15 gateway=网关<br
/> add dst-address=211.64.0.0/13 gateway=网关<br
/> add dst-address=211.95.192.0/18 gateway=网关<br
/> add dst-address=211.97.245.0/24 gateway=网关<br
/> add dst-address=211.144.0.0/12 gateway=网关<br
/> add dst-address=211.163.0.0/16 gateway=网关<br
/> add dst-address=218.4.0.0/14 gateway=网关<br
/> add dst-address=218.8.0.0/14 gateway=网关<br
/> add dst-address=218.12.0.0/16 gateway=网关<br
/> add dst-address=218.21.128.0/17 gateway=网关<br
/> add dst-address=218.24.0.0/14 gateway=网关<br
/> add dst-address=218.28.0.0/15 gateway=网关<br
/> add dst-address=218.56.0.0/14 gateway=网关<br
/> add dst-address=218.60.0.0/15 gateway=网关<br
/> add dst-address=218.62.0.0/17 gateway=网关<br
/> add dst-address=218.67.128.0/17 gateway=网关<br
/> add dst-address=218.68.0.0/15 gateway=网关<br
/> add dst-address=218.96.0.0/14 gateway=网关<br
/> add dst-address=218.108.0.0/15 gateway=网关<br
/> add dst-address=218.104.0.0/16 gateway=网关<br
/> add dst-address=218.106.0.0/15 gateway=网关<br
/> add dst-address=218.108.0.0/15 gateway=网关<br
/> add dst-address=219.82.0.0/16 gateway=网关<br
/> add dst-address=219.141.128.0/17 gateway=网关<br
/> add dst-address=219.142.0.0/15 gateway=网关<br
/> add dst-address=219.154.0.0/15 gateway=网关<br
/> add dst-address=219.156.0.0/15 gateway=网关<br
/> add dst-address=219.158.0.0/16 gateway=网关<br
/> add dst-address=219.159.0.0/18 gateway=网关<br
/> add dst-address=220.192.0.0/12 gateway=网关<br
/> add dst-address=219.216.0.0/13 gateway=网关<br
/> add dst-address=220.248.0.0/14 gateway=网关<br
/> add dst-address=220.250.0.0/16 gateway=网关<br
/> add dst-address=220.252.0.0/16 gateway=网关<br
/> add dst-address=221.0.0.0/13 gateway=网关<br
/> add dst-address=221.6.0.0/16 gateway=网关<br
/> add dst-address=221.7.0.0/18 gateway=网关<br
/> add dst-address=221.7.64.0/19 gateway=网关<br
/> add dst-address=221.7.128.0/17 gateway=网关<br
/> add dst-address=221.8.0.0/15 gateway=网关<br
/> add dst-address=221.10.0.0/16 gateway=网关<br
/> add dst-address=221.11.0.0/17 gateway=网关<br
/> add dst-address=221.11.128.0/18 gateway=网关<br
/> add dst-address=221.11.192.0/19 gateway=网关<br
/> add dst-address=221.12.0.0/17 gateway=网关<br
/> add dst-address=221.13.0.0/16 gateway=网关<br
/> add dst-address=221.14.0.0/15 gateway=网关<br
/> add dst-address=221.122.0.0/15 gateway=网关<br
/> add dst-address=221.136.0.0/15 gateway=网关<br
/> add dst-address=221.172.0.0/14 gateway=网关<br
/> add dst-address=221.192.0.0/14 gateway=网关<br
/> add dst-address=221.196.0.0/15 gateway=网关<br
/> add dst-address=221.198.0.0/16 gateway=网关<br
/> add dst-address=221.199.0.0/19 gateway=网关<br
/> add dst-address=221.199.32.0/20 gateway=网关<br
/> add dst-address=221.199.128.0/18 gateway=网关<br
/> add dst-address=221.199.192.0/20 gateway=网关<br
/> add dst-address=221.200.0.0/13 gateway=网关<br
/> add dst-address=221.207.0.0/18 gateway=网关<br
/> add dst-address=221.208.0.0/14 gateway=网关<br
/> add dst-address=221.208.0.0/12 gateway=网关<br
/> add dst-address=222.32.0.0/11 gateway=网关<br
/> add dst-address=222.128.0.0/12 gateway=网关<br
/> add dst-address=222.160.0.0/14 gateway=网关</p> ]]></content:encoded> <wfw:commentRss>http://aaronw.me/static/11.html/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> </channel> </rss>
