顯示具有 網絡 標籤的文章。 顯示所有文章
顯示具有 網絡 標籤的文章。 顯示所有文章

2009年8月16日 星期日

如何設立虛擬網絡how to setup VPN

如何設立VPN (Virtual Private Network)
市面上, 只要擁有VPN 功能的路由器就必所費不菲, 而且功能參差. 中小企的老闆希望建立安全網絡的話總得花一點錢. 這篇文章就是提供一個方案給主將網絡安全的老闆們. 分以下部份解說 
什麼是 VPN
現時市面上的VPN方案
案例 - 以 Windows 機器登入 Linux PPTP服務器
方案對比

什麼是 VPN
VPN (Virtual Private Network) 虛擬內聯網. 就是通過一些加密 ( Encryption )技術把在外的使用者跟服務器的內部連接. 令使用者得到內聯網上的 ip 位置及權限. 概念圖如下


fig 1 
圖中的 vpn server 就代表辦公室 / 機樓. 在外的老闆們想進入公司網絡的話, 就可以經過 vpn 建立那條紅色的隧道. 這時候, vpn server 會派給在外的老闆一個地址 ( 192.168.1.200 ) 而老闆則同時間擁有兩個地址 1) 實質地址 ( 172.16.0.100 ) 2) 虛擬地址 ( 192.168.1.200 )
實質上, 老闆是靠 172.16.0.100 跟辦公室建立黃色的那一條 real encryption path 來傳送訊息. 而紅色的隧道只在 Logic 上存在.
要留心, 在老闆對上那藍色的路由器, 有時會阻礙 vpn 通道的建立. 因此, 可解決此問題的SSL-VPN 就成為近年的熱門.
現時市面上的VPN方案
現時市面上雖然有很多路由器可供選擇, 但VPN 技術二不離三, 主要分別在於認證技術, 約分為三類
Ipsec VPN
PPTP VPN
SSL VPN

IPSEC VPN 原理是經驗兩重的認證, 在登入者與服務器間建立鑰匙 Session Key, 再用這條鑰匙作資料加密. 因為使用 Session Key 的關係, 加密速度會相對較快. 但在使用者的角度會造成不便, 因為認證需要認證書Certificate, 而且登入時可能需要加裝軟件.
注名的 Ipsec 有 Cisco VPN / 在 Linux 上運行的 Openswan
PPTP VPN(Point-to-Point Tunneling Protocol)是 Microsoft 開發的制式, 在所有 windows 上都不需要加裝軟件就能使用. 登入時使用名稱密碼, 是最方便的 VPN. 當然, 方便換來的是安全性較底.
SSL VPN 是近年熱門的方案, 因為某些地區網絡 (如酒店 / 學校 )不支援 VPN PASS THROUGH, PPTP VPN 跟 IPSEC VPN 都不起作用時, SSL VPN 依然可以如常運作. 某些 SSL VPN 如SSL-Explorer , 更可以讓使用者用溜覽器登入, 比 PPTP 更方便. 需要高安全性的, 可考慮 OpenVPN, 只需要數個步驟就可以安裝客戶端.
案例 – 以 Windows 機器登入 Linux PPTP 服務器
這個案例會介紹如何設立 LINUX PPTP 服務器, 及在 Windows 客戶端下的登入方法.
在 Linux 架設 VPN 服務器請輸入

#Sudo apt-get install pptpd

輸入以下兩句

#sudo vi /etc/pptpd.conf
localip 192.168.3.100
remoteip 192.168.3.234-238,192.168.3.245
192.168.3.100 需為你的 Linux IP 地址, 可用 ifconfig 找到, 在上面 fig1 的例子便是 192.168.1.1
remoteip 就是你希望 vpn server 所指派的 ip 地址範圍


#sudo vi /etc/ppp/chap-secrets
# Secrets for authentication using CHAP
# client server secret IP addresses
keithyau PPTP 123456 *

請注意 ”server “ 需要輸入跟 中 name 一樣的名稱

#sudo vi /etc/ppp/pptpd-options
# Authentication
# Name of the local system for authentication purposes
# (must match the second field in /etc/ppp/chap-secrets entries)
name PPTP

Linux 客戶端之設定
在客戶端輸入 (即 fig 1 的老闆)

#sudo vi /etc/ppp/peers/conntecion-name
pty "pptp yourcompany.com --nolaunchpppd"
name keithyau
remotename PPTP
require-mppe-128
file /etc/ppp/options.pptp
ipparam connection-name

keithyau = name of user
connection-name = file name of this file
yourcompany.com = fig 1 中的辦公室

#sudo vi /etc/ppp/chap-secrets
# Secrets for authentication using CHAP
# client server secret IP addresses
keithyau PPTP 123456 *

輸入跟服務器端一樣的使用者資料
連接服務器
#sudo pppd call connection-name
成功後, 會出現以下虛擬網絡卡

#/sbin/ifconfig
ppp0 Link encap:Point-to-Point Protocol
inet addr:192.168.3.234 P-t-P:192.168.3.100 Mask:255.255.255.255
UP POINTOPOINT RUNNING NOARP MULTICAST MTU:1496 Metric:1
RX packets:5 errors:0 dropped:0 overruns:0 frame:0
TX packets:5 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:3
RX bytes:62 (62.0 b) TX bytes:68 (68.0 b)

以虛擬網絡卡作傳送 #route add -net 192.168.3.0 dev ppp0
192.168.3.0 需因 ifconfig 結果調整
在 Windows 客戶端的設定
按以下步驟設定


File → new connection

你的設定名稱

服務器位置

使用者名稱密碼

 完成後可看到新的連線 (ppp adapter yubis-office)

方案對比 (1-3) 1=best

IPSEC
PPTP
SSL VPN

防火墻穿透
3
2
1

安全性
1
3
2

User friendly
3
1
2

支援軟體
3
1
2

性能
2
3
1

可靠 Availability
1
3
2

總括來,個人較喜歡 SSL VPN, 而且亦較識合中小企使用
在下一篇文章會介紹如何設定 ssl VPN

2009年8月12日 星期三

how to maintain a SME class network如何維護一個中小企的網絡 - ACCESS

Access 安全性 

相信不少朋友都會以為 IT risk 中, 最大問題的存在就是網絡安全. 其實非也. 造成捐失的多數都是穩定性與準確性不足. 被人入侵系統而造成的損失只作小數.
而在這少數的入侵當中, 80% 以上都不是因為防毒系統 / 防火墙漏洞. 反而是網絡釣魚. 在本文將會講解一下.
Firewall 防火牆
其實什麼是防火墻 ? 防火墻可以阻擋不明要求 request 直接到達伺服器. 在家中, 如果希望多台電腦同時上網,則需要一台路由器. 這個路由器的配置 NAT firewall 都是防火墻的一種. Linux 中, 常用的防火墻軟件叫 iptables.
防火墻還有多種功能如 Port forwarding, port redirect, load balancing …
中小企中, 常用的少不了 NAT network address translation. 目的是令公司多台電腦可以同時上網 / 同一個地址使用多間網絡公司. 防火墻設定不到家可能避不過以下攻擊
DDOS flooding - 傳送大量封包倒窒網絡
Fire walking – 防火墻被穿透, 秘密暴光
middle man attack - 認證資料被盜
網絡安全與資源拉上很大關係. 沒有一本書可以教人完全防避攻擊, 因為這是一項比賽, 當有新技術/ 新服務時就必有新漏洞. 需要資金上的投資去維持高程度的網絡安全.
中小企來說, 建議把 IT 成本上的 20% 放於網絡安全之上.
User access control 權限管理
除駭客入侵外, 員工的權限管理不完善亦會造成資料外洩. 不要讓一般員工看見經理的文件這個簡單的道理, 事實不是容易達到的.
希望完善的管理權限, 需要 Role based access control. 大部份 ERP 軟件– entreprise resource planning 應該有預備的.
除此之外, 因為密碼容易口傳口的流失, 應該強制性要求員工定期更改密碼. 以 linux 做例子, passwd -x 這個指令已經有這個效果.
在重要的文件上應該加上多重認證, 除密碼外, 還可考慮指紋, 電子證書, 問答題等認證方法.
Data deletion 資料移除
資料在電腦上按刪除後就會消失嗎 ? 當然不會了 ! 在磁碟上寫過的東西是永遠不會失去的 ! 隨便把它棄置就會造成資料流失.
除燒掉磁碟外有什麼做法 ? 這是最容易的做法. 你還可以考慮市面上一些禎料危急回覆公司, 他們亦會幫客人刪除資料. 還有data deletion software 可以幫手. 
Anti-virus 防毒
差不多每個 Windows系統都跟著一個防毒軟件吧. 大家有沒有想過為什麼老是中毒, 什麼是電腦病毒 ? 大部份所謂的電腦病毒就是為 windows 而設的程式, 令你的 windows 造成混亂. 如一些錯誤訊息 (硬碟已滿, cpu 過高, 網絡沒回應).
但裝上防毒系統後就不停有些過敏徵狀.如不停彈出的危險警告. 員工不知道這些警告是什麼時, 就會影響工作效率.
其實現在的 linux 除了玩電腦遊戲外, 不當機, 高效能,免費軟件等方面早就比windows 做得出色. 現在的 open office 已經支援絕大部份的文件處理工作. 最重要的最 Virus-free. 做老闆的不會再有中毒的煩惱.
還不打算用 linux ? 可以考慮病毒過濾的防火墻, 亦有不錯的效果.
Wireless lan security 無線網絡安全
無線網絡安全是近年熱門的話題. 因為有別於一般線性的網絡, 無線網絡安全有以下幾點要特別小心. 
網絡可達範圍
就是說你的無線網絡天線的射程. 因為你的網絡是向四周廣散, 能夠接觸到的人遠比你想像的多. 即是說受攻擊機會亦愈多.
認證方式
一般常用的認證在無線路由器上會用 pass phrase 表示. 切記要在16 個字符之上並包括英文/ 數字/ 符號.否則就很容易被強行破解.
在家上網時, 經常會發現周圍有一些沒有打開認證功能的上網點 ap – access point. 即是說可以除時用這些 ap 來上網. 做老闆的你可要特別小心, 因為不法份子用了你的戶口上網後, 警察第一個就是來找你了!
資料加密方式
常用資料加密方式有 wep / wpa / wpa2. 現時, wep 已經不是安全的加密方式, 駭客軟件例如 aircraft 已經有相當高的成功率擊破 wep. 以後在設定路由器時不要再選擇 wep 了!
使用無線網絡時需要特別小心的是, 有時你會發覺網絡不停的斷線. 其實不是你的儀器問題. 而是一些駭客軟件在記錄你的登什數據.當有一定份量時, 就可以登入你的網絡.所以發現無線網絡斷線時,最後等一下才再登入 ap.
phishing 網路釣魚
什麼是 網路釣魚? 網路釣魚其實跟IT 技術沒有關係. 最簡單的網絡釣魚例子是打電話以交談方式騙得系統密碼. 更可以是真接走到系統主機前盜坎資料.
這些 網路釣魚才是中小企中最常出現損失的原因.更佔整體的 80%.
防避 網路釣魚需要加強員工陪訓,加強保安意識 – Risk awareless culture . 技術方面, 可以考慮把重要的資料分給兩個以上的員工保管. 例如一個檔案需要兩個開啟密碼.
聽過以上的介紹後, 相信大家對網絡安全有了初步的認識.如有任何問題, 歡迎與我聯絡
MSN: funnykeith@msn.com

how to maintain a SME class network如何維護一個中小企的網絡 - Accuracy

Accuracy 準確性

1. Information accuracy 資訊準確性

1. 資訊準確性其實不太關係於IT 系統的部署, 而是與員工的陪訓, 資料整理的流程, 客戶/ 股東所提交的資料,行業的知識/資訊更有關係. 企業的資料庫就是建基這些資訊 information之中. 基於這些流程, IT 技術人員才可以為企業打造獨有的資料庫.確定了商業流程後, 則需要一個可靠 又 準確的關係圖 ER diagram


來源: http://ogrebear.com/?p=201
為什麼要設計一個資料庫 ? 當資料收歸到資料庫後, 經過整理可得出不同的結論而作有不同的用途. 例如作市場調查 / 統計. 這方面的科學叫 Data mining.
所以從一開始就要把資料庫設計得好小心, 否則小小的誤差可引致日後的大錯誤. 生意上的預算失準就造成重大損失.

non-system source accuracy 來源準確性

non-system source 的例子有員工的技能/ 知識, 人手再輸入資料, 輸入資料核對流程. 這些來源都有可能造成錯誤.
大型企業都會在重要的資料上進行多重核對, 銀行在準確性這方面特別到家.在資源較少的中小企之中, 最容易出錯的地方相信是員工的技能/ 知識. 一個部門隨時只有一位員工負責, 並沒有機制 / 資源去核對資料的來源. 引致決定錯誤. 比如說IT 部門, 相信很多中小企都只有一至兩位IT 部員工, 這情況下什麼資訊最客易不準確呢 ? 簡單說數個例子

1. 伺服器繁忙,需要更換, 可能只是設定有問題

2. bandwidth 不夠, 可能只是郵件伺服器不斷發電郵

3. windows 比linux 好, 可能只是技術不夠好

以上的不準確造成了什麼後果? 當然是作為老闆的您花多不少錢了
找出名的IT consultant 就可以了嗎? 那一樣是需要付很多錢.
還未開始部署? 那您就是幸運的一位. 這裹有免費的 IT 部署資詢
Http://yubis.net

3. Control accuracy 管理準確性
管理在這裹是指為內部管理, 自動化管理, 管理流程 / 機制, 監察系統.
相信大家都知道 effective 跟 efficient 的分別, 就是說要快捷有效地把事情做好. 要令事情發展順利, 監察系統尤其重要. 管理準確性是指在準確充足的資料提供下可造出正確的決定. 別以為這是一件容易的事. 例如說 ERP system. 企業要出年報 financial report 時, 什麼會影響年報的準確性 ?
 

1. 員工錯誤輸入資料
2. 員工越權更改資料 (例如一般員工擁有經理的權限)
3. 上有政策下有對策 (正確指令未能下達 / 報告未能反映實制情況)有什麼解決方法 ? Machine wont fick. 可以考慮引入電腦系統, 減省能接觸重要資料的人手. 人手減省後作員工陪訓與建立可信任關係亦相對容易. 當然亦需要權限管制. 選用 ERP 時可考慮有 role based access control 的產品. role based access control 就是說在 ERP system 之中, 使用者權限以實際職級定義. 例如, CEO 比經理高級, 管理員可更改系統設定, 但不可以查看資料.
管理系統有什麼介紹, 在開源社群中, 注名的有 dotproject, drupal + ERP / CRM, tinyERP, openERP, vtiger .. 當然, 希望有絕佳的效果, 得花一點錢去設計.
有了良好的監察 / 管理系統, 相信您的生意定必蒸蒸日上, 投資都會得到回報.
如有任何問題 / 建議, 歡迎聯絡 MSN: funnykeith@msn.com

how to maintain a SME class network如何維護一個中小企的網絡 - Availability

如何維護一個中小企的網絡

系統管理是一門很高深的學問. 大企業一般把範圍分成 可靠性, 準確性, 安全性, 靈活性.言而, 滿足所有要求是極之昂貴的. 因此, 中小企要因應自己的情況作資源控制. 例如銀行需要可靠,準確,安全. 但大型伺服器的靈活性較低. 設計公司則需要靈活可靠. 以下是一般情況下注重的 IT risk 4A 例子.

在未來數篇文章, 我將會續一講解 IT 風險管理 - IT risk 4A, Availability, Accuracy, Access, Agility.

1.
1. Availability 可靠性
1. Server availability 伺服器可靠性
2. Database availability 資料庫可靠性
3. Support team availability 支援人員可靠性
4. Backup 備份
5. Crisis response time 危急救援反應
6. Monitor system 監察系統
7. Redundancy 後備
2. Accuracy 準確性
1. Information accuracy 資訊準確性
2. Non-system source accuracy 來源準確性
3. Control accuracy 管理準確性
3. Access 安全性
1. Firewall 防火牆
2. User access control 權限管理
3. Data deletion 資料移除
4. Anti-virus 防毒
5. Wireless lan security 無線網絡安全
6. phishing 網路釣魚
4. Agility 靈活性
1. Infrastructure design 系統設計
2. Virtualization 虛擬化
3. Server independent software 跨平台軟件
4. Modulization 模組化
5. Reusable resource 可再用資源

IT 風險管理 IT risk 4A

Availability 可靠性

1.
1.
1. Server availability 伺服器可靠性
伺服器可靠性就是說你的伺服器隨時隨地都可以應付使用者. 沒有當機, 斷電, 斷線, 重啟等情況. 一般的家庭電腦加上 Linux 系統, 已經可以做出99% 的可靠性. 但別以為這樣的可靠性很高. 99% 就是說, 約一百次服務中, 伺服器就會出現一次錯誤. 如果你的公司是跟錢銀上有很大關係的. 例如股票行, 就需要99.999% 的可靠性吧.
硬件與系統 operating system 成為可靠性的主要關鍵. 當然好的技術人員亦很重要. 現時,可靠性極高的系統有銀行使用的AS/400 iSeries, IBM AIX, Solaris SPARC.
那中小企怎樣 ? 除了以上的天價產品, 對中小企有以下建議
1) 把 Solaris 安裝在小型伺服器上. 可靠性有 99.9% 特性: 最適合java 環境
2) 把 BSD 安裝在小型伺服器上 可靠性有 99.9%, 特性: 特點是系統安全高, 而且快
3) 把 Linux 安裝在小型伺服器上 可靠性有 99%, 特性: 開源軟件最多, 硬件支援最好
伺服器可靠性為最重要之基礎, 一切服務, 軟件, 技術都基於選用之伺服器建立.在選擇之前要多加小心. 這一步決定了以後公司在 IT 上投放的資源與人才陪訓的方向.
2. Database availability 資料庫可靠性
資料庫就像伺服器的銀行, 所有資料都放在裹面. 資料庫有很多類
1) 以 LDAP 建立的網絡資料庫- 作用是在伺服器中分享登入資料. 當有多個伺服器時, LDAP 就有很大的幫助.
2) 一般以 SQL 語言建成的資料庫, 作用是存儲 / 取出大量資料. 如網站服務.
3) XML 資料庫, 用作一些小型的資料存儲, 如伺服器設定
一般而言, 中小企都會需要 SQL 資料庫, 跟一些軟件一起使用. 如ERP – entreprise relationship management, CRM – customer relationship management.
選用資料庫時, 可靠性成為最重要的條件, 可靠性建基於資料庫可同時應付的要求之數量. 你可以想像成同一秒內資料庫可接受多少個要求- request.
市面的注名的資料庫有 MySQL, PostqreSQL, Oracle 11g, Oracle 10g Express, IBM DB2. Oracle 11g 跟 IBM DB2 是一些企業級的資料庫, 收費都是企業級的. 可以同時間應付過千的要求 – request.支援的功能都較多. 例如
MySQL 5是現在最流行的資料庫, 在大部份的伺服器都可以運行. 如 freebsd, linux, solaris, windows. 同一時間可應付的要求約50 個. 資料庫存取速度很不錯. 大部份資料庫都支持 MySQL 搬千, 因此, 先選用 MySQL 5, 待資料庫供不應求時再轉用企業級資料庫是個不錯的方案.
一般中小企來說, mysql 已經應付有餘.
PostqreSQL 亦是開源的免費資料庫. 跟mySQL不同的是它可同時應付的要求約有120個. 但速度比mysql 慢. 现在 PostqreSQL 跟 mysql 同样接受到 SUN – microsystem的支持. 效果很值得期待.
3. Support team availability 支援人員可靠性
[人] 相信是IT 界中最昂貴的開支. 俗語說買一塊錢的硬件則需要四塊錢的維護費. 維護誰來做呢 ? 當然是技術人員.
支援人員可靠性就是說, 你的伺服器需要人隨時侯命, 在重要關頭 – production period 不容有失. 而且支援人員一定要有相關的專業知識.隨便幾千塊月薪請來的幫手可會累事呢 !
因為好的技術員價值不菲, 市面出現了外判 – outsource 這情況. 就是說把自己的IT 部交給別的公司管理. 在可靠性上, outsource 有利有弊. 就是說當危急關頭時, 遠水不能救近火. 亦因為遠水不能救近火, 一些如ibm的大公司, 會把自己的技術員借到別的公司去. 可惜, 一般中小企就受不起這些天價的服務了.
那中小企應該如何是好 ?
先了解自己的需求, 例如24 小時侯命的支援與辦公時間侯命的支援價錢上是有天壤之別. 新公司的話,除了 outsource 還有 in-source 這樣的一個做法. 把一些專業人才拉來當作自己的一個部門, 但在行政上, 是兩間公司之間的合作. 當然, 這樣要跟別人分利潤, 但就可享有最高的可靠性.
4. Backup 備份
很多人都清楚什麼是備份吧. 備份是維持伺服器可靠性最重要的一環. 因為人和機器都免不了差錯. 而除錯是一件很費時的事, 最簡單的方法就是還原到上一個穩定的設定.還原時會造成資料流失,因此, 資料需要定期的備份.
除還原外, 備份對災難性救援都有幫助. 簡單的例子如火警, 地區性停電.
一般中小企常用的是increment backup, 就是說一整次備份所有東西, 之後沒有改動的資料不更新, 只更新有改動 / 新增的資料. 更新分每小時, 每日, 每星期,每月作不同程度的更新. 這個做法可以節省存儲資源和時間.
在災難性救援方面, 需要異地備份. 例如需要準備兩套伺服器在不同電網的地方. 兩套伺服器作一個同步化. 當大停電時, 兩套伺服器不會因為在同一電網下停止運作.
備份的完整性與異地備份是需要一些額外資金作支持, 所以都是視乎商業考慮而定.
5. Crisis response time 危急救援反應
用以上大停電的例子, 危急救援反應就是說停電後,需要多少時間令系統回復正常. 上面備份的例子中, down time < 1 秒. 因為有多一套伺服器作準備. 但試想想, 當只有一套伺服器時, down time = 停電時間+ 系統開動時間+ 資料回復時間. 這個時間中, 你的損失是多少 ?
這個例子已足以說明危急救援反應對整個系統可靠性的影響.
以前在銀行工作的時侯, 因為伺服器都是很昂貴的, 不可能準備兩套. 他們的做法是準備儲電器和發電機. 而且在同一個地方作資料.因此,備份當停電時, 系統只會斷電約一秒. 而 down time = 1+ 系統開動時間+ 優化的(資料回復時間) 但在重要的伺服器, 他們亦是需要兩套伺服器.
希望再減省這個成本的話, 虛擬化, 可以幫忙.
6. Monitor system 監察系統
監察系統就像你的眼睛,它會警告你伺服器出現問題, 在什麼地方出現問題. 而且會儲存一些數據, 用這些數據可以測到你的伺服器什麼時間最忙, 什麼時間不太需要技術員值班, 哪裡需要更新/ 升級, 你有多少客人 … 因為這樣, 監察系統可以幫你節省開支
所以說, 監察系統是必需品. 這個必需品需要放在跟伺服器群不同的地區. 當災難發生時, 不會跟伺服器一同停止. 我這裡有一個正在使用的監察系統作示範
http://monitor.yubis.org/
7. Redundancy 後備
正確的商業策略, 什麼時侯都需要後備. 應用在 IT 上都是同等意思. 當然愈多後備愈昂貴. 但最起碼給最重要的部份一個後備.
除以上說的後備伺服器外, 其實路由器router和寬頻公司- isp都需要後備. 試想想你的家門口倒窒了, 什麼都不能出入. 這情況就像路由器當機和isp 公司出錯.
怎樣去作路由器的後備 ? 不是由 isp 來的只有一條電話線嗎 ? Cisco 的路由器有一種方法叫 HSRP, 可以幫忙設定備用路由器的.
看完以上的例子後, 相信你對你的 IT 預算已經心中有數

如有疑問, 歡迎跟我聯絡 funnykeith@gmail.com / MSN: funnykeith@msn.com