Wednesday, May 17, 2006

420日上午1056分,银联通信网络和主机出现故障,造成银行卡跨行交易不能正常进行。虽然银联及时发现问题并对此进行了全力以赴的抢修,但到当天下午510分为止,全国大部分的成员机构和商户只是基本恢复正常,直到晚上8点,银联跨行交易网络才得以全面恢复。
Note: 网络不通吗?还是应用的问题!
据 中国银联上海总部相关负责人介绍,由中国银联公司领导、技术团队和设备厂商组成的故障排查小组的初步分析表明,此次故障原因是由于银联新近准备上线的某外 围设备的隐性缺陷诱发了跨行交易系统主机的缺陷,使主机发生故障。同时,中国银联还强调,上述结论还有待相关厂商的专家确认,并将组织有关专家进一步论 证。
Note: 看来还是主机的问题!但是思科也不能放松警惕呀!我最怕事故处理不当,用户怪罪思科。IT
产品的隐患太多了,关键在不暴露之前,无人知晓!
可见,快速的反应能力是最重要的,我们只能减少灾难给我们造成的影响。
人类并不能阻止灾难的发生!

Friday, May 12, 2006

http://news.sina.com.cn/c/2006-05-11/19108899185s.shtml 好文章。
最近感觉安全有新的变化!DDOS增多?但主要是骗钱的。蠕虫少多了。有人说,打了微软的patch,就不怕worm了,有道理。

但木马,欺骗太坏了。防不胜防!

Wednesday, April 19, 2006

在酒店上网虽说已经很流行了,但是各地都是不一样。在SH的酒店还收费,120.00/day!!
在GZ,我住的酒店免费。但是也有客户自己接无线设备,而且它还是一个DHCP server, 结果使得酒店真正的DHCP Server 不能提供正常的服务。我每次都拿得是这个客户分配得IP 地址,可惜这个哥们儿水平有限,如果它将我的流量都转发给真正的 Router,那么我访问的信息它全可以收得到!KAO,幸亏我使用了IPSec!! 但是一般不加密的流量就危险了。所以酒店上网的solution 需要更多的安全控制!!
好在酒店的IT 人员知道了这个情况,也不知道他们是如何处理的,我想PVLAN应该是一个最佳方案!!!否则,你的PC 就和酒店的其它客户在一个VLAN里,真TMD危险呀!

Friday, March 24, 2006

http://www.cisco.com/global/CN/aboutcisco/news_info/china_news/2006/03_09_1.shtml
周大志先生于1998年9月加盟思科系统公司,历任思科中国金融事业部西区总经理、企业事业部西区和华南区总经理。任职期间,周大志先生率领团队充分挖掘市场潜力,显著提升了思科中国在西部市场的业绩和市场份额。在他带领下,思科中国2005财年西区的高新技术销售业绩排名达到全国第一,同时,销售团队也得到良好的成长。周大志先生拥有深厚的技术背景和丰富的行业经验,并以其多年管理区域业务的经验和能力,带领团队创造出色业绩。
------------------------------------------------------------------------------------
这样的好消息我刚刚知道!

其中难道不说明什么问题吗?中国IT市场的发展真是有中国特色! 这让我对David Zhou 更加佩服!真心话!

Monday, March 06, 2006

Web 1.0 Web 2.0
DoubleClick --> Google AdSense
Ofoto --> Flickr
Akamai --> BitTorrent
mp3.com --> Napster
Britannica Online --> Wikipedia
personal websites --> blogging
evite --> upcoming.org and EVDB
domain name speculation --> search engine optimization
page views --> cost per click
screen scraping --> web services
publishing --> participation
content management systems --> wikis
directories (taxonomy) --> tagging ("folksonomy")
stickiness --> syndication

Tuesday, February 21, 2006

强烈建议,以后不支持中文输入输出的任何计算机,网络,软件产品一律不允许在中国境内销售!
简直是气死我了。

看看 Windows XP , 2K, Apple MAC OS, GOOGLE, 再看看CSCO,都是美国公司,对待中文支持的态度,差别咋那么大呢?

Monday, February 20, 2006

http://www.sofsys.com.cn/case.htm
案例一:甘肃工商应用



甘肃工商使用1台SecPath 1000,1台SecPath 100,700台SecPath10, 组建甘肃省工商局行政管理网络工商所VPN接入网络。SecPath 1000/100作为应用于企业网、城域网的高性能、高可靠性的专业安全网关设备,具有电信级可靠保证,设备关键部件电源提供冗余配置;提供智能温控散热 系统。提供全方位的安全保证、全能的VPN技术,应用IPSec,L2tp隧道协议,实现工商所人员通过局域网接入SecPath 10,由SecPath 10向中心SecPath 1000/100发起VPN连接,与公司内部办公网互连。

系统组网如下:

SecPath 100作为SecPath 1000的备份,共同构成中心VPN网关,完成对分支SecPath 10的VPN连接,实现工商所和总部的互访。

工商局用户访问总部流程:

1.工商局用户PC(以下简称PC)首先连接SecPath 10,并通过DHCP获取私网IP地址。


2.? PC访问总部,报文到达SecPath 10。SecPath 10通过查找路由发现报文需要进行IPSec加密。SecPath 10向中心SecPath 1000发起IKE协商,SecPath 10和SecPath 1000通过各自配置的密钥,算法,策略,协商出来一个SecPath 10和SecPath 1000均认可的加密密钥和隧道模式。

看到这里我震惊了,难道不能在PC 上运行VPN Client 软件吗?700 SecPath10 要花多少钱?
甘肃工商局,又不是什么富裕省!面对这样的solution, 我只好摇头叹息!!!!!!
=================

http://product.ccw.com.cn/products/78973.html
Quidway SecPath 10 是华为3Com公司面向企业用户开发的新一代专业安全网关设备,可以作为小企业或分支机构的汇聚及接入网关设备;支持多种VPN业务,如L2TP VPN、IPSec VPN、GRE VPN、华为动态VPN、SSL VPN等,可以针对客户需求通过拨号、租用线、VLAN或隧道等方式接入远端用户,构建Internet、Intranet、Access等多种形式的 VPN;支持防火墙、AAA、NAT、QoS等技术,可以确保在开放的Internet上实现安全的、满足可靠质量要求的私有网络。

Quidway SecPath 10提供一个上行10M的自适应以太网接口,下行四个100M线速的交换式以太网口。Quidway? SecPath 10内置硬件加密芯片,大幅度地提高了产品的加密性能。

Wednesday, February 15, 2006

我突然发现:

"网络安全很简单,限制源IP,保护目标IP!
限制源Request, 保护目标Service!"

真的很简单。但是操作,维护复杂!说实话就是 "烦"。

服务是要收钱的。但是用户可以不要你的服务。

Friday, February 10, 2006

这段话来自我的一位同事,说的好。

"整合传输与安全的问题, 路由部分强调性能稳定,不经常改动, 安全部分却相反,经常改动策略与升级版本, 将两者整合导致时常更改安全模块直接影响传输的稳定性。"

这是目前网络和安全的现状,一个要稳定,一个要快速反应,好像是一对矛盾。但是将来,安全性一定会做得更好,路由设备的功能将越来越多,就像 PC 以前没声卡,网卡,USB,但是今天还有什么卡,PC 插不上的呢。

网络也是如此。

Sunday, February 05, 2006

GPRS/3G Router
WLAN as LAN connection
3G as WAN connection.
无线局域+无线广域=无限网络!

移动宽带,何时能到实用阶段!

Thursday, January 19, 2006

OOB ! 吹了半天!可是Router/Switch 居然没有一个固定的Interface来做OOB。如果有专门的Ethernet Interface 象串口一样不参与全局路由就好了。Super720和GSR好像都有专门的MGMT接口。但是38/28/18/35/29/45等都没有!只有串口!以 后可以使用USB作为OOB接口。

我早就想过, USB Over IP ?远程认证技术!或者叫做间接认证技术。例如您家的小孩要上网,遇到一些不适合孩子的信息需要家长同意,Approval. 比如可以通过 SMS Gateway 来实现,不错吧!

Internet 要发展成 Connect Anything. (IPv6 everywhere).

手机控制冰箱,空调, Camera!Easy!! 跑题了!

虽然ASA也有Mgmt Interface, 但是还是要参与全局路由。

所以说OOB 到底是应该如何设计?

产品不好的,才用TMD设计来补救呢。

还是那句话,小公司产品feature好,大公司的solution 好。

Wednesday, January 18, 2006

网络的力量!

在新浪上无意发现了一个叫郭德刚的说相声的。居然看了4个多小时的 Media ,网速还真快。
从一无所知,到见证了他22次的返场(实话说,有几次是他主动的,我认为是)。不过,我有了去买票看的愿望。
上次我们也看过台湾来的《今夜我们说相声》,其中的一句中国人都是小我没大我,我感触很深。

相声是一种娱乐,但同时它也能给人启迪。

Monday, January 09, 2006

今天终于在客户哪里遇到“绿盟”。席间用户问他们的产品技术和我们相差多少,LM的人员回答相差不多。有意思。不知是在抬高LM还是在贬低SK。

他们的产品主要针对 XX Flood 的攻击,可能非常有效。但是,如果遇到应用层的攻击,如何应对呢?他们也使用了概率论,统计分析等手段,建立网络流量模型,根据这个模型来判断什么是DDOS,这点好像大家差不多。

LM提出了一个叫做"马尔可夫链"统计模型的统计模型。 NIU!

关键问题是,Anti-DDOS 的部署问题。“串行”和“旁路”-- LM成为流量牵引模式,人家都支持? 而我门?Only By Pass mode, can't protect the Internet Edge Router! 人家也很客气,各有利弊。

AntiDDOS要保护的是整个系统,include , Edge Router, FW, LoadBalancing , Web Server, Database Server, Application etc.

LM 国内案例很多。 gov.cn 等。不错。而且人家型号多,分百兆和千兆,还有NP 架构的多款。

会有一场恶战!

但是什么是真正的DDOS,这才是问题的关键! Not only XX Flooding!!

Friday, January 06, 2006

http://www.cisco.com/web/learning/le3/ccie/preparation/index.html
我的好想法,有人给实现了。好像微软早就可以了。
XP 有人知道是什么意思吗?

2005/12/1 CCIE在中国大陆才 1677 个人。全球也就万把人。还是值得考的。

http://www.cisco.com/web/learning/le3/ccie/certified_ccies/worldwide.html

Thursday, December 29, 2005

您知道什么叫伪书吗?

KAO!这事儿估计只有在中国有!
我经常出差,在机场喜欢看一些管理大师的书。但是,当今的中国居然有国家注册的出版社出的“伪书”,我说我看的书里面(有的没买),总是感觉不对。不象是从英文翻译的,因为有时举的例子只有中国人的文化里才有。这会找到原因了。TMD。
===============================================================
记 者从这三家书店获悉,他们最近均收到被公开点名的“伪书”出版社发来的图书退货通知。记 者在下架图书的名单上看到,这些书大部分都是经管类图书,如机械工业出版社的《金科玉律》、《利润》,哈尔滨出版社的《管理就这么简单》、《可口可乐不规 则营销》,群言出版社的《自动执行》、《细节决定一切》

然而虽然这些图书在新华书店已经下架,但在部分网上书店中仍在销售, 在某知名网上书店, 记者随便搜寻了几本热门伪书,就发现了中国长安出版社的《执行力》。 这本书自称是美国顶尖专家所著的畅销书,但人民日报记者通过在美国的调查,证实这本书 的英文书名和外国出版社查无踪影。网站有关人员在接受记者采访时表示,他们知道目前正在打击伪书一事,也接到过出版社的下架通知,但具体已经有多少家出版 社发来了下架通知,他们表示无法给记者提供确切数字。针对记者提出的几本伪书书名,他们表示立即会进行清查。
==============================================================
这里说的,机场全有,差点上当!


Wednesday, December 28, 2005


Attacking a Line: Big packets (bandwidth!)
Attacking a Host/Router: Small packets (pps!)

攻击网络链路, 用大包,流量充满,。
攻击路由器、交换机,主要靠小包!数量决定!
攻击主机,用漏洞!一招毙命!
攻击用户,用欺骗,一骗一准!

积极安全防御模型和消极安全防御模型:

积极安全防御的原理是:对正常的网络行为建立模型,把所有通过安全设备的网络数据拿来和保存在模型内的正常模式相匹配,如果不是这个正常范围以内,那么就认为是攻击行为,对其作出处理。这样做的最大好处是可以阻挡未知攻击。对这种方式来说,建立一个安全的、有效的模型就可以对各种攻击作出反应了。

消 极安全防御的原理是:对已经发现的攻击方式,经过专家分析后给出其特征进而来构建攻击特征集,然后在网络数据中寻找与之匹配的行为,从而起到发现或阻挡 的作用。它的缺点是使用消极安全防御体系的安全产品不能对未被发现的攻击方式作出反应。具有代表性的产品有入侵检测系统(IDS)、入侵防御系统 (IPS)、病毒防火墙等。

(网络世界)

Tuesday, December 27, 2005

新浪不认思科的邮件服务器?

tl: 防垃圾邮件是好事儿,如果误操作就是坏事了。看来,防垃圾邮件技术也不成熟,居然还使用类似Router的ACL技术,太土了吧!不过对SourceIP进行检验,已经可以消除大部分垃圾流量了。这是第一步。在IP网上,最不可信任的就是IP源地址。让我想想能否在IP包中找几个没人用的标志位?可是又有人假冒!IPSec AH如何???
IPv6 吧!

您的邮件服务器的IP地址171.68.10.86未能通过反垃圾系统验证。如果您的邮件服务器没有发送垃圾邮件或者已经修正了被垃圾邮件发送者利用的状态,请您或您的管理员邮件联系:,给出您的以下信息。我们将在2个工作日内通过电子邮件回复您的请求。

1 单位(必填)
2 联系人(必填)
3 电话(必填)
4 邮件地址(必填)
5 邮件服务器IP地址(171.68.10.86, 必填)
6 此邮件服务器用途:
 a)邮件列表服务器
 b)普通邮件服务器
7 邮件服务器日发送邮件数

Dear Customer:
Your mail server IP address, 171.68.10.86,is rejected by SINA anti-spam system. If your server did not send any spam messages,or has been restored to normal from being abused by spammers, please include the following information in a message to .
We will answer your request by email within two workdays.
1. Name of organization (Required)
2. Contact (Required)
3. Telephone number (Required)
4. Email address (Required)
5. Email server IP address (171.68.10.86, Required)
6. Purpose of the email server:
 a) mail list
 b) general email server
7. Average number of messages sent from the email server
http://www.bjp.org.cn/misc/index.htm
北京天文馆的主页,可惜问题太多了。
有个
联系方式
但是URL 居然是:
http://www.bjp.org.cn/misc/Documents%20and%20Settings/Ray/%D7%C0%C3%E6/lianxifangshi.htm
可笑,果然找不道。

是被人黑了,还是自己不认真呢?

Monday, December 19, 2005

吉林市人民政府网站遭黑客攻击

http://news.tom.com/1002/3291/20051219-2757229.html

相关链接一

  官方网站被黑事件屡屡发生

  2005年3月,四川省公安厅网监处查获一起攻击政府机关网站、在网站主页张贴色情图片的案件,警方因传播淫秽物品将黑客吴迪(化名)处以治安拘留15日。

  4月9日17时许,陕西省公安厅网站首页被修改,内容全是反日的激进言语,在内容页中黑客甚至胆大到留下自己的QQ号码。

  11月1日上午,山西省清徐县政府网站被黑客攻击。自称“圣贤居士”的黑客在篡改了网站头条新闻和网站公告后,发布声明称:本站存在严重安全漏洞,且密码过于简单,希望网站与他联系。

  相关链接二

  甘肃首例黑客攻击政府网站案已开庭

   今年6月2日12时许,兰州市某机关网站服务器遭到攻击,管理员、数据库密码被修改,网站处于瘫痪状态,这是甘肃省首例黑客攻击政府网站案。经过兰州市 公安局网监处网络安全侦查大队一个多月的调查,19岁的高中毕业生季亮落网,12月9日兰州市城关区法院开庭审理了此案,并将择日宣判。

Tuesday, December 13, 2005

花生壳的客户端! NIU! 居然以前不知道!
DDNS 倒是听说过。

又听说最近几天,ICBC,ABC的网上银行都遭到了DDOS攻击!这会我有事儿干了。