Monday, May 30, 2005

外面下雨了。
中国计算机报, 网络与通信, 总1413期, 2005/05/23, Monday。C12版。
题目: 美讯智安全信息网关助理某银行

看完题目, 再看内容, 文中讲到"某银行是1948年12月1日在三个银行的基础上合并组成的。
天哪, 这还用"某"吗? 我说这就像安徒生的童话, "皇帝的新衣"呀! 好像用某银行,就不泄密了吗?
(我经常两方面看问题, 也有可能就是作者故意泄密呢, 逗你湾儿!)

文章快结束时, 居然有一句"无形中为人行的邮件系统增加了一道邮件防火墙", 奇怪, 这人行和某行到底是什么关系呢??

我还是那句话, 今天的IT文章有的真的很无聊! (我更无聊, 还看,还写!)



思科又收了一家公司, FineGround, 应用层的优化和安全控制。可以写"程序"了!!
if then else!! 和思科的IOS XR 有点像。看来, 智能网络设备越来越多了。 P-Cube 的出现, 也使用户能够对网络的流量, 甚至每一个IP Packet, ethernet都进行控制。

网络安全的更高层次就是对流量,内容的控制。当年,ACL 可以控制IP 地址, PSB(策略路由)可以不仅仅靠路由表来决定下一跳, BGP可以有更多的决定因素, 后来FW可以控制port, 简单应用协议, Q0S 可以控制不同类型的 packet, IDS可以深度分析多个数据包的组合, P-Cube可以控制数据流, 而今, FineGrond 可以控制更高层应用的数据, 例如 Peoplesoft, SAP, IBM WebSphere, Lotus Notes, Siebel 等等。

网络的功能越来越强大了。网络的明天更美好!




星期一刚上班, 又有同事说, 一家国内的企业被 SQL Slammer 病毒攻击了, 而且影响到全国几个省一级的业务系统, 导致业务中断。该企业的WAN是2M的SDH。
企业的IT人员又急了, 让我们提出解决方案。我就在想, 一个 ACL 就可以解决的问题, 居然闹到了现在。SQL Slammer 是在 2003.1.24-25 在全球爆发的,迄今已经两年多了。还有企业被SQL Slammer 所击倒, 我真的很困惑。
在5月中旬, 也有同事告诉我说, 一家省内机构发生 SQL 病毒, 中毒机器以 98Mbps的速度进行病毒攻击, 思科路由器的CPU 持续 99%, 这才引起网络人员的注意。我不禁要问, 这时AV干什么去了?
IDS又干什么去了? 可见要解决蠕虫攻击, 必须依靠 Switch 和Router!! 这是网络的责任!

中国的网络安全搞不好, 技术的原因有, 但更重要的是制度问题, 管理问题。AV 厂商在中国打拼了10级年, 今天依然不能保证每台PC都严格配置好AV和打好 patch!

TNC, NAP 和NAC以及EAD都是今天迫不得已的方式, 网络和PC 一定要结合的solution!其实网络应该有网络的解决方案, 那就是无论网络上的流量如何变化, switch , Router 一定不能死机, 只要什么样的流量我全能线速传送, 管他什么蠕虫还是病毒, 对于网络来说是透明的, 哪里还有网络安全问题呢?? 可实际情况并不是如此简单。连GSR这样的设备都有可能被DDOS攻死! 一个小小的PC, 就可能干掉一台switch , 不合PC结合还真不行。

Switch--> Port Security理想。我有个想法,已经很多年了, 那就是, 今后每个switch 的以太网接口就是一台PIX 501 !! 安全问题在边缘!完善网络的接入控制,对网络安全会起到一定的作用!!

总上所述, 如果这家企业的WAN带宽是155M, 而不是2M, 我想可能不会出现业务中断的情况。因为中毒的PC数量不多, 但是如果中毒的PC数量不断增多, 再大的带宽也会被占满,从而影响业务, 这是QoS 又成了必不可少的控制了。

就像中国的ISP要封杀BT 一样, 对流量的控制就像大禹治水一样, 堵不是办法, 要疏导,网络也是一样。所以, 互联网的路还很长!

Friday, May 27, 2005

API, 这几天, 我满脑子就是API!!
学了 IOS XR, 不知道能不能有 XR 的API!!
随着网络应用的日新月异, IP packet 的内容千变万化。用户需要可编程的FW, IPS, Switch, Router 等等!! 我坚信这一点, 不提供 API的网络厂商只有思路死路一条!
可能有一天, 思科编程微软, 只提供IOS软件, 而网络设备的硬件有可能标准化。微软从DOS到windows 用了十几年? 思科从IOS 到XR, 再到 "XOS" 要多少年呢?

今天, 已经有很多厂商开发出来了用户可编程, 客户化的好产品! 例如:

" In addition, you can add BlackIce FW check by using the Customize Check feature via the simple Manager GUI.
We have many customers checking that today as well as on other firewalls, apps (Kazaa), for e.g. using the customize checks."

客户的需求就是我们努力的方向, 思科何时推出中文界面的网管软件???????
P-cube 是个好产品, 我喜欢!!有点可操作的味道了!

今天用户需要的不只是网络的联通性, 更重要的是要对流量, 应用进行控制。




Tuesday, May 24, 2005

今天中午吃饭, 又和同事谈到思科提供API的问题。思科的IOS 提供了配置文件我们可以认为是个简单的编程, 因为我们可以修改IP 地址, 可以编写ACLs。但是我觉得离API的水平还差很远, 或着说IOS还未达到一个OS的水平。今天, 客户对网络设备的要求越来越高, 许多功能是现在的设备,技术所不支持的,怎么办?

会有那么一天吗? Cisco 想微软一样能提供带 API的IOS, 我的梦想是在IOS上开发出我自己的程序。想想,当初的Novell公司, 就因为它的NLM 不开放, 导致最后失败。IOS这一天也不远了。Linux 什么不能干?

Windows2003 中已经可以运 OSPF 了。哪思科的IOS 上为什么不能打开窗口呢?
SDM 是第一步, 下一步, 网络通用平台一定会出现, 就像思科ISR!

Monday, May 23, 2005

我的梦想, 思科能提供API来让人们来编程?
Router/Switch/FW/IPS/AntiDDOS/SSL/IPSec/CSM...思科提供了如此之多的模块和设备,但是我们不能象微软一样在Windows上编程?
我想会有一天, 我们可以在IOS上编程?

IOS 的XR行吗??

Friday, May 13, 2005

http://www.cisco.com/cn/power/pdf/edu/edu-cs-04.pdf

在评估测试中,Yeo发现思科FWSM是众多知名品牌中唯一不仅可以阻止大量网络攻击,还
可以允许合法流量无缝通过的防火墙。

今天IT界的文章之空洞无物,废话连篇,断章取义,夸大其词。 这篇可谓典型!! 当然, 好文章还是大多数, 例如:

http://www.cisco.com/cn/power/industry/hc/doc/mgn_solutionguide.pdf

Thursday, May 12, 2005

如果说网络是大陆, 那么安全就是台湾。现在是合二为一的时候了。

宋楚瑜主席在清华的演讲, 居然我母亲全程看了电视直播, 母亲说宋主席讲的非常好。我在网上看了宋主席的演讲文字, 理解了台独与台湾情节的不同! 深深理解台湾同胞争取更大发展空间和权益的初衷,但是和解,对话是趋势。我相信中国一定会有统一的一天。就像安全与网络融合之后, 我们的生活,学习,娱乐会更加可靠, 方便,快捷。

中国的明天更美好。

Wednesday, May 11, 2005

IOS的窃贼被抓了? 看来去年说的还是真事儿。


http://www.cisco.com/security/security-alerts.html


Security Alerts

Security Announcements

Update: Illegal Posting of IOS source code

May 09, 2005

We are aware that a person has been detained(拘留) in Sweden related to the IOS source code theft and are encouraged by this action.

Cisco enlisted the help of many law enforcement agencies after the incident which occurred prior to May 15, 2004. Throughout the investigation, Cisco cooperated fully with all law enforcement agencies and will continue to work with them on this matter as necessary.

We will continue our development in innovative technologies in the area of security and are committed to helping our customers protect their networks.

Cisco IOS source code is both copyrighted and protected as proprietary material. It is illegal to post it, make it available to others, download it or use it. Cisco will take all appropriate legal actions to protect its intellectual property.

Thank you.

Tuesday, May 10, 2005

微软:一个富有但却麻烦不断的巨人。 (BBC) http://news.bbc.co.uk/chinese/simp/hi/newsid_4520000/newsid_4529300/4529313.stm

思科又是什么呢? Internet 的风光早已不在了, 可是有很多人还在回忆思科股票$80.00时的美梦。

可是, 面对如此之慢的上网速度, 我坚信Internet还会有东山在起的机会! 但是,思科呢?

前几天CCTV小品大赛, 深有感触。知道了一个好演员, 不仅需要漂亮的脸蛋,最主要的是要有想象力。"无中生有"。公司也是一样, 我们要比我们的客户更有想象力, 我们的产品不是满足客户的需求,而是要超呼用户的需求。否则,我们成不了明星, 还有可能被淘汰。

1894年, 奔驰推出了第一种销售量很大的汽车, 而今, 奔驰公司依然健在。
1984年, 思科推出了第一台路由器, 而今, 思科公司也依然健在。
2044年,估计我还在, (75岁了), 思科在哪里?
2084年,我肯定不在了, (115岁?没戏), 思科在哪里呢??

Thursday, May 05, 2005

Cisco's Chambers Tackles Enterprise Security In Keynote Address

思科又发布新产品了。ASA 5000 和ISR II (ISR 二代)

The top three priorities for today’s companies, Chambers stated, were:
  • Speed & flexibility
  • Alignment of IT with business strategies
  • Dealing with short-term pressures (e.g., making next quarter’s numbers.
上述是企业家关心的三个主要问题。速度! 和灵活性! (应变能力)。

http://daily.interop.com/index.php?option=com_content&task=view&id=80&Itemid=30

InterOP 2005

Wednesday, April 27, 2005

国民党主席连战已开始他的大陆之行,亲民党主席宋楚瑜不日也将到大陆访问,海峡两岸之间的接触 与互动,政党之间的交流与对话,显示出双方的度量和远见,胸襟和胆识,受到两岸民众的欢迎和肯定,也得到海内外舆论的积极评价。这再一次说明,和平、稳 定、发展是民心所向,是时代潮流。

连主席来访,中华民族之大幸事。

我也重回Account Team!新的一页开始了。

和平,稳定,发展是民心所向, 网络也是如此。一个安全的网络实现是一个稳定的网络, 可靠的网络, 可操作的网络, 可管理的网络。我们今天所有的努力, 就是为了人们能更加方便, 更加容易的使用网络, 利用网络, 让网络为我们提供更多的工作机会, 提高学习质量, 丰富生活环境, 新奇的娱乐方式。

网络服务社会!

Tuesday, April 26, 2005

世界上最多的是人
其次是手机
第三是pc
第四是switch
第五是router
第六是firewall
第七是ids/ips
第八是av-gateway
第九是 ? AAA 服务器?
第十是 ?

我的原创! 不知到对否? 有资料显示, Router 会被 Switch 替代。虽然思科还叫ISR, 可是R的功能已经很少了。

Thursday, April 21, 2005

" 昨天(12日),中国电信等运营商对发生在11日晚10时许的“全国性互联网故障”进行了调查,但都没有发表正式声明进行解释。不过,运营商之间还是发出了不同的声音,中国网通明确表示,网通没有遭遇类似的故障。
"
http://www.chinabyte.com/net/217583481302024192/20050413/1934855.shtml
http://www.foshan.net/ctinfo/content.asp?newsID=95816
http://www.foshan.net/ctinfo/content.asp?newsID=95571

真有此事吗?是DDOS吗?黑客吗?我隐约感觉不是?“全国性互联网故障”,我怎么没感觉出来呢?公安出面了吗?CERT有说法吗?国际上的反映如何?是有一次全球性的网络流量阻塞吗?没人告诉我!

上不了网是个笼统的概念?有人说DNS出问题, 有人说ADSL 有问题, 还有可能是您自己的PC有问题呢?网卡坏了,小区的HUB,Switch坏了?

能上新浪,您不一定能访问sohu! 你能HTTP, 却不能FTP和 BT?

能 ping 通, 不代表您能访问目标IP,相反ping 不通也不说明您不能访问目标IP?您能访问北京的主机,可能访问不了上海,更有可能出不了国门!!

在今天的网里,ACL, FW,IPS, Anti-X, 4 layer Switch, 虚拟IP, 虚拟主机,内容过滤等等技术把网络搞得极为复杂! 所以说上不了网? 正常!没什么大惊小怪的

现在没有ISP给您一个明确的定义, 什么叫上网??同理, 谁能告诉我,什么叫不能上网呢?

如果没有SLA 的保证, QoS , VIP 的保证! Internet 没有未来!没有法律的保护,Internet 也同样没有未来。

IPTV听着不错, 但是谁愿意看一个没有服务保证的电视呢???
----------

C:\>Ping MM Unknown host Name
C:\>Ping Money Request timed out
C:\>Ping Family Destination host unreachable
http://spaces.msn.com/members/20004/
-----------

Wednesday, April 20, 2005

Security Topics - click to search


* Anti-Spyware
* Anti-Virus software
* Application security
* Biometric access controls
* Data recovery
* Digital forensics
* Digital rights management
* Encryption
* Facial recognition software
* Firewalls
* Intrusion Detection
* IT management tools
* Network Security
* Patch Management
* Phishing
* Public Key Infrastructure
* Spam filtering
* VPN
* Wireless security
eWeek 上的一些目前热门的安全技术。
IT Admins Must 'Think Like Hackers'
By Ryan Naraine ORLANDO, Fla.?Veteran IBM security architect Jeff Crume on Monday urged IT administrators to start thinking like malicious hackers to fully understand the ways in which a corporate network can be breached.

http://www.eweek.com/article2/0,1759,1782326,00.asp

IBM的安全架构设计师说“像黑客一样思考”,而我早在2002年就说过类似的话了。虽然如此我还是敬重这位IBM的安全大师。

孙子曰: "知己知彼,百战不殆"。您要向“黑客”学习,黑客无非是利用了许多系统的漏洞才给您的网络造成影响,假如您比黑客还“黑”,我想,网络安全就不是一句空话,您也不会有苦恼了。

比比谁更黑。

Tuesday, April 19, 2005

时间飞逝,思科安全大会过了一年了。

NW的会今天在西安举行。好像原来NSCN的技术总监换了公司,
Ciphertrust?
从容应对病毒、垃圾邮件及黑客入侵---为企业通信系统保驾护航

而思科也从SAFE讲到SDN,今年又变成的ATD!

其实安全我觉得真不是一件难事儿。只要OS,App, Network Device越来越智能,安全真是一件简单的事。

它不复杂,而是繁,泛和烦!!

Sunday, April 10, 2005

Internet 就是互连网!

从Internet来,到Internet去!

MyPC (private IP) --> NAT --> PublicIP-->IPSecVPN --> ( privateIP) ---> WebVPN ---> https://gateway.ip/http://www.cisco.com
牛!绕了一大圈,本来我可以 MyPC --> www.cisco.com!
SEVT结束了, 又学了不少好东西。

安全的小公司不断产生,今年有做SOC,Event management, Wireless Management, sensor , fix, patch management etc.

新机会!

WEBVPN 和 IPSec VPN谁会更好用?
如果您有 Skype, 好象IPSec VPN 是必须的,因为WebVPN不是 Network Layer Tunnel 技术, 如果要实现, 那么也要 download SSLVPN Clinet 到PC上,多一道手, 影响效率。如果只是基于WEB的应用, WebVPN是个好选择!

有人说今天要 Clinetless Agent!! 想想Micro$soft 的系统, 我们就知道世界上更本不存在clientless Agent!!!!


CCA不错,其实原理也很简单, 但是通用性差,不适合多种OS, 只适合Window$。网络安全越来越象应用安全。

8 层以上的安全!

Cisco ISR can support USB eToken! 不错的卖点,但是用户实施起来苦难!(麻烦)

在安全和简单之间选择,更多的人还是选择简单!

2005-04-10 0:52AM @ Milpitas, CA

Monday, April 04, 2005

核心成员揭中国最大黑客组织红客联盟散内幕

http://news.163.com/05/0404/10/1GG5DR720001122B.html
网络安全不是炒做出来的, 红客也不是容易当的!!