2010年9月1日 星期三

Cisco AP之瘦變胖與胖變瘦(Autonomous & LightWeight )

怎麼把 Thin AP 變成Fat AP,FAT AP變成Thin AP?
看書寫的很簡單,AP預設就是Fat AP,所以只需要把AP改成預設值就可以了,
但是經過親身體驗,拆開一顆新的1131,預設是Thin AP @@

書本(原廠文件)提到改回預設的方式是:
更改的方式是在開機時按住"Mode"鍵2~3秒,看燈號為橙色後放開!!
這時Thin AP會自已將IP設定為10.0.0.1的IP, 然後自動去尋找同網段內的tftp伺服器,
如果有的話會從裡面自動下載IOS,會尋找的檔名為"型號-k9w7-tar.default"(如:c1130-k9w7-tar.default)

但…實際上我試了一個下午@@
深刻體認到,理論與實務的差距,原來…有那麼大=.=!

還好,有個實力堅強的同事Jonce的協助,解決了這個惱人的問題。

胖變瘦(Autonomous to LightWeight):

方法1. 重開大法:
    如同手冊說的,重開機讓它去抓預設網段裡的胖AP IOS,差別只是按住mode的時間比原廠說的多十倍@@
Step 1.把自已電腦(要當TFTP伺服器那台)的IP改為10.0.0.x網段的IP,因為AP變成default後,會設自已IP為10.0.0.1來抓同網段的IOS
Step 2.先把瘦AP IOS抓下來,放到TFTP上,變更名稱,
             如:   c1130-rcvk9w8-tar.124-21a.JA2.tar  改為    c1130-rcvk9w8-tar.default
step 3. 把電源拔掉,按住mode鈕,再插上電源,可能要30秒左右,按到燈變紅色,或是你看到console畫面自已有在解開IOS為止
Step 4. Reload一下就ok啦!

方法2. IOS大挪移:
其實,說穿了,Thin AP與Fat AP的差別只在於IOS的不同,
我們只要想法辦法更換不同的IOS就好了,這裡有一個參考指令:

ap#archive download tftp://1.1.1.1/c1130-k9w7-tar.124-21a.JA1.tar
利用archive來更換IOS,所以我們要把胖AP換成Thin AP的方法是:

Step 1. 先把瘦AP IOS抓下來,放到TFTP上,變更名稱,
             如:   c1130-rcvk9w8-tar.124-21a.JA2.tar  改為    c1130-rcvk9w8-tar.default

Step 2. 把IOS給copy回去
      ap#archive download tftp://1.1.1.1/c1130-rcvk9w8-tar.default
 Step 3.再Reload一下就搞定了!!

就這麼簡單^^

瘦變胖(Lightweight to Autonomous):
 
當你要從瘦AP變回胖AP , 會發現:
1.想下指令 config ap tftp-downgrade tftp-server-ip-address filename apname,但thin ap上根本沒指令,這時候會想問候別人的爸媽。
2.想用上面的archive來換IOS,也沒有archive的指令可用

方法1. 重開大法:
跟胖變瘦流程都一樣,所以看一下上面的流程,差別只是放在tftp上的IOS是胖AP的IOS。


方法2. IOS大挪移:
這個方法不一定每一個IOS都支援,方法就是透過下面這個指令來讓隱藏的archive指令出現!指令如下:
debug lwapp console cli
 這個指令下了之後,就可以打"archive"

步驟如下:

Step 1. 先把胖AP IOS抓下來,放到TFTP上,變更名稱,
             如:   c1130-rcvk9w8-tar.124-21a.JA2.tar  改為    c1130-rcvk9w8-tar.default
Step 2. 執行指令: (不見得每一個IOS都支援,不支援的就用方法一重開大法吧)
ap#debug lwapp console cli
Step 3. archive出現了!趕快把IOS給copy回去吧!
      ap#archive download tftp://1.1.1.1/c1130-k9w7-tar.124-21a.JA1.tar
 Step 4.都ok後再Reload一下就搞定了!!

搞定!收工!!

2010年8月17日 星期二

網路工程師之CCNA實戰手冊

由於工作是網路工程師,但關於CCNA的知識是三年前學的了@@所以全忘了~最近k回,也做了些筆記,也給需要的人參考^^
這份手冊目的是快速了解Cisco設備操作所需的知識與操作方法,
在原理的部份還是要參考原廠的書目。下面把整個CCNA的知識以實務的角度拆解成三部份,第一部份是任何Cisco設備都共有的基本操作、第二部份是 Switch上所需的操作,如VLAN與Spanning-Tree,第三部份是Router的操作,如Routing、NAT、ACL、WAN封裝。

一、Cisco 設備基本操作

I. 登入:
(1) 密碼設定:
登入Cisco設備要記住,第一步就是把密碼變成你的密碼,這樣才能掌控這台設備的所有權!如下為如何更改Enable的密碼:


Router800>
Router800>en
Router800#conf t
Router800(config)#enable ?
last-resort Define enable action if no TACACS servers respond
password Assign the privileged level password
secret Assign the privileged level secret
use-tacacs Use TACACS to check enable passwords
Router800(config)#enable secret enablepass

實務上不會設置enable password,而是直接enable seceret。除了enable外,也常更改telnet的密碼,好方便未來管理


Router800(config)#line ?
<0-5> First Line number
console Primary terminal line
vty Virtual terminal
Router800(config)#line vty 0 4
Router800(config-line)#password vtypass
Router800(config-line)#login

如果希望不用密碼就直接登入,可以用 no login
最後,不希望任何人接上console就可以動你的設備的話,就要更改Console的密碼


Router800(config)#line console 0
Router800(config-line)#password consolepass

上面即是設定密碼為'consolepass'


Router800(config-line)#login
Router800(config-line)#logging synchronous

最後一個用Loggin synchronous可以讓介面不再不斷跑出訊息,比較不容易亂
(2) 登入資訊:
登入資訊會有兩個要改,一個是hostname,可以方便知道目前在哪一台?也能讓其它設備快速知道這台是什麼。另一個是登入資訊(banner),讓不小心連到設備的人,可以宣告一下主權(單純警示作用)。


Router800(config)#hostname Cisco800Router
Cisco800Router(config)#

再來再改一下登入資訊


Cisco800Router(config)#banner line
Enter TEXT message. End with the character 'l'.
The Login Action is prohibited !!
l

最後用小寫l結尾,這樣要login就會看到這個訊息
(3) 蓋掉密碼:
很容易發生一種狀況~那就是'密碼忘記'!!不管是剛設的或是別人設定的,都會發生!!每台的方式不一樣,到這個網站找到你的型號,一步步跟著設定即可:
http://www.cisco.com/en/US/products/sw/iosswrel/ps1831/products_tech_note09186a00801746e6.shtml

II. 了解資訊:
(1)show running-config
時常會有接觸一台未知設備的狀況,show run永遠是最快、最常用來了解一台設備的指令


Cisco800Router#sh run
Building configuration...
Current configuration : 907 bytes
!
version 12.2
no parser cache
no service single-slot-reload-enable
no service pad
service timestamps debug uptime
service timestamps log uptime
no service password-encryption
!
hostname Cisco800Router
!
logging rate-limit console 10 except errors
enable secret 5 $1$G9.P$qSkGqo8i.Z8no8/A584aO.
enable password enablepass
!
mmi polling-interval 60
no mmi auto-configure
no mmi pvc
mmi snmp-timeout 180
ip subnet-zero
!!
no ip dhcp-client network-discovery
!
!
!
interface Ethernet0
no ip address
shutdown
!
interface ATM0
no ip address
shutdown
no atm ilmi-keepalive
dsl operating-mode auto
!
ip classless
no ip http server
!
banner login ^CINE
The login action to this appliance is prohibit!!
^C
banner motd ^Cine
The Login Action is prohibited !!
L^C
!
line con 0
password consolepass
logging synchronous
login
stopbits 1
line vty 0 4
password vtypass
login
!
scheduler max-task-time 5000
end

如上,就可以看到剛才設定的資訊了^^ 通常還會再搭配pipline | 來做過濾查尋,
比如要只看某介面,可以用


Cisco800Router#sh run | begin interface

或是只想看某個關鍵字的資訊,可用include


Cisco800Router#sh run | include 192.168.1.1

(2)其它常用資訊查尋指令


Show version

顯示硬體、軟體資訊


Show interface

查看每個介面的資訊


Show ip interface brief

快速看每個介面IP資訊


Show protocols

快速查看Layer1與Layer2之間的狀態


Show cdp nei

查看直接連接設備的資訊


Show ip route

快速了解路徑表
大致了解完這台設備的狀況後,就可以開始設定啦!


III. 網路設定:
(1) IP設定
IP的變更是任何設備必定的,方法很簡單,進到某一個介面裡之後,再敲ip address就可以設定了:


Cisco800Router(config)#interface ethernet 0
Cisco800Router(config-if)#ip address 192.168.1.1 255.255.255.0
Cisco800Router(config-if)#no shutdown

這裡還有一個指令 no shutdown,就是shutdown的反過來,也就是打開介面的意過,Cisco預設上port是關閉的,設定後需要啟動port才能使用。
習慣再用show ip interface brief看一下介面資訊:


Cisco800Router#show ip interface brief
Interface IP-Address OK? Method Status Protocol
ATM0 unassigned YES NVRAM administratively down down
Ethernet0 192.168.1.1 YES NVRAM up down

通常會注意兩個地方Status,與Protocol,Status可以用來檢驗自已有沒有下'no showdown'來把介面打開,而protocol則是用來看實體的連線狀況有沒有連線上。再來,IP設定好之後,會再為這個介面加上描述,方便未來查修與維護


Cisco800Router(config)#interface eth0
Cisco800Router(config-if)#description LAN Port to CoreSW

上面的'LAN Port to CoreSW'即為說明,重點是方便辨別而已。
(2) 閘道設定
IP設定好之後,會再設定gateway,好可以從其它網段連過來管理


Cisco800Router(config)#ip default-gateway 192.168.1.99 255.255.255.0

雖然在外部router上設定內部IP為default gateway是很奇怪的~這裡只是Demo指令,了解指令怎麼下就ok了
(3) SSH設定
通常客戶會要求把telnet給關掉,開啟SSH。當然!我們也必需這麼建議客戶才對, 設定之前一定要有主機名稱與網域名稱:


RouterA(config)#ip domain-name test.com

再來就是產生ssh的鑰匙


RouterA(config)#crypto key generate rsa general-keys modulus 1024
The name for the keys will be: RouterA.test.com
% The key modulus size is 1024 bits
% Generating 1024 bit RSA keys, keys will be non-exportable...[OK]
*Mar 1 02:47:56.055: %SSH-5-ENABLED: SSH 1.99 has been enabled
產生好之後再進到vty介面裡面設定驗證方式,下面是用router本身來驗證:
RouterA(config)#line vty 0 181
RouterA(config)#login local

再指定只用ssh驗證,不用telnet:
RouterA(config-line)#transport input ssh

最後面的transport input ssh後面可以再加上telnet,如果沒有加的話就不能telnet進來了。
設好後,這時候登入你會發覺沒有帳號密碼可用@@再補一下:
RouterA(config)#username oya password 1234

都ok後就用ssh登入看看,也可以在router上透過show ip ssh 與show ssh來檢示狀態。
(如果是linux的OS,很容易遇到Host key verification failed,這是只要把家目錄下的.ssh清掉,再登一次就ok啦!)

(4) 開啟Web管理介面
如果要方便管理與VPN的設置,可以開啟Web管理介面,方法很簡單,指令如下:


Cisco800Router(config)#ip http server

再打開流覽器從之前設置的IP登入,預設的帳號是admin,密碼是之前設定enable的密碼。
老實說,這個介面通常是方便工程師做設定,後續客戶比較希望不要在router或switch上開啟http server,那就把它關閉吧^^


Cisco800Router(config)#no ip http server


IV. 儲存、備份、還原:
(1) 儲存設定資訊
該設的設了,該看的也看了,這時記得把設定的資料儲到 NVRAM裡面,簡單的說就像打Word打到一半,要記得存檔一樣,指令很簡單:


Cisco800Router#copy run start
Destination filename [startup-config]?
Building configuration...
[OK]

其實全名是copy running-config startup-config 可以用簡稱,如果沒有自已取名稱,
直接Enter就會以startup-config命名。
(2) Backup & Restore
不論備份、還原,通常只會在這四個地方跑,flash(放IOS的地方)、running-config(放在RAM)、start-config(放在 nvram)、tftp(通常是工程師的電腦), 再搭配一個萬用指令'copy'就可以完成各式的備份與環原啦。但是…在做一切動作之前,一定要先確認兩件事,主機有沒有連通?(Ping一下就知道), 空間夠不夠? (如show flash看flash會不會爆掉) 再來就開始備份一個flash到tftp看看Sad其它只是start-config,running-config的替換而已)


Cisco800Router#copy flash:
Cisco800Router#copy flash:c820-sy6-mz.122-2.XH2.bin tf
Cisco800Router#copy flash:c820-sy6-mz.122-2.XH2.bin tftp://192.168.1.2
Address or name of remote host [192.168.1.2]?
Destination filename [c820-sy6-mz.122-2.XH2.bin]? c820-sy6-mz.122-2.XH2.bin
TFTP: error code 1 received - File not found

%Error opening tftp://192.168.1.2/c820-sy6-mz.122-2.XH2.bin (Undefined error)

嗯!如果你的tftp上面沒有檔案,就會出現這個問題,所以也先加一個一樣檔名的檔案,再試一次:


Cisco800Router#copy flash:c820-sy6-mz.122-2.XH2.bin tftp://192.168.1.2
Address or name of remote host [192.168.1.2]?
Destination filename [c820-sy6-mz.122-2.XH2.bin]?
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
3974852 bytes copied in 25.404 secs (158994 bytes/sec)

在cisco看到一堆驚嘆號就是好事!沒錯,我們成功了^^
另外補充一個較常用來將running-config儲到start-config的指令:


Cisco800Router#wri mem
Building configuration...
[OK]

這個指令很直觀,write memory就是直接寫入記憶體。

二、關於Switch
(1) Spanning Tree
spanning tree的目的在避免迴圈與廣擴風暴,會發生這樣的問題在於到同一個目的地可以透過兩台Switch的路徑到達,當然,這個設定很好,當其中一條路出現問 題時,有另外一條備援,但是IPv4的Broadcast會使用迴圈的廣擴災難產生@@,所以只要設定spaning tree之後,switch之間就會自動溝通,建立較快的路徑連線,關閉較慢的路線,避免迴圈問題,真好用。可以先用show spanning-tree了解目前現有的spanning-tree下:

引言回覆:
SW2950-1#sh spanning-tree
No spanning tree instance exists.

啥咪也沒有~嗯!那我們就來設一個吧!!

引言回覆:
SW2950-1(config)#spanning-tree mode mst
SW2950-1(config)#exit
SW2950-1#show spanning-tree
MST00
Spanning tree enabled protocol mstp
Root ID Priority 32768
Address 000e.6aea.a800
Cost 300019
Port 2 (FastEthernet0/2)
Hello Time 2 sec Max Age 20 sec Forward Delay 15 sec
Bridge ID Priority 32768 (priority 32768 sys-id-ext 0)
Address 0015.f9ee.cf40
Hello Time 2 sec Max Age 20 sec Forward Delay 15 sec
Interface Role Sts Cost Prio.Nbr Type
---------------- ---- --- --------- -------- --------------------------------
Fa0/2 Root FWD 200000 128.2 P2p Bound(RSTP)
Gi0/1 Desg BLK 20000 128.25 P2p

很自動地幫我們建好spanning-tree了,真是方便呀!接下來從這台Switch的Gi0/1對接的另一顆Switch上我們也開啟spanning-tree之後,看一下變化:


SW2950-1#sh spanning-tree
MST00
Spanning tree enabled protocol mstp
Root ID Priority 32768
Address 0009.b730.0c00
Cost 0
Port 25 (GigabitEthernet0/1)
Hello Time 2 sec Max Age 20 sec Forward Delay 15 sec
Bridge ID Priority 32768 (priority 32768 sys-id-ext 0)
Address 0015.f9ee.cf40
Hello Time 2 sec Max Age 20 sec Forward Delay 15 sec
Interface Role Sts Cost Prio.Nbr Type
---------------- ---- --- --------- -------- --------------------------------
Fa0/2 Desg FWD 200000 128.2 P2p Bound(RSTP)
Gi0/1 Root FWD 20000 128.25 P2p
Connection closed by foreign host.

看到了嗎?原本Gi0/1為block port,現在變為 Forward了。

(2) VLAN
Virtual LAN顧名思意就是虛擬的、邏輯的,讓我們可以在同一台Switch上分割不同的brocast domain,讓坐在同一個辦公室卻不同部門的人流量是不會互通的^^
設定方式要先為開啟一個VLAN,然後再進到某個介面將VLAN分配給它:
開啟VLAN(下面開啟了VLAN2與VLAN3,且取了名稱)


SW2950-1(config)#vlan 2
SW2950-1(config-vlan)#name Sales
SW2950-1(config-vlan)#exit
SW2950-1(config)#vlan 3
SW2950-1(config-vlan)#name Engineer

再來進到介面裡將VLAN分配給它吧!


SW2950-1(config)#interface fa 0/5
SW2950-1(config-if)#switchport mode access
SW2950-1(config-if)#switchport access vlan 2

上面同時還指定了port為Access port,最後再利用show vlan確認一下,VLAN就這麼簡單而已!!接下來再加上VTP才好玩~

(3) VTP
VTP全名為VLAN Trunking Protocol,這是Switch對Switch或是Switch對Router之間的溝通協定,這是很棒的協定,如果沒有它的話我們只能在單一台 Switch上設定VLAN,而不能與其它設備的VLAN互通。(VTP是用VLAN1進行溝通的)
運作VTP的設備有三種模式: Server Mode,Transparent Mode,Client Mode。通常設定選擇一台為Server Mode,其它台為Client Mode即可; 而在舊環境加入新的設備,可以在新設備上設定Transparent Mode來學習。
首先在2950-2上設定為VTP Client:


SW2950-2(config)#vtp mode client
Setting device to VTP CLIENT mode.
SW2950-2(config)#vtp domain ringline
Changing VTP domain name from NULL to ringline

除了設定模式,也要指令Domain,相同Domain的VTP才會溝通喔!再來再到2950-1設定VTP Server:


SW2950-1(config)#vtp mode server
Setting device to VTP SERVER mode
SW2950-1(config)#vtp domain ringline
Changing VTP domain name from CISCO to ringline

接下來還要設定一個東西,叫Trunk Port,到指定的介面開啟Trunk,這樣就可以讓VTP溝通了Sad兩邊都要設喔)


SW2950-2(config)#interface gi 0/1
SW2950-2(config-if)#switchport mode trunk

這時可以用show vtp status 來看設定狀況,也可以在2950-2用show vlan看看有沒有與server同步了,再接下來可以試試從vtp server增加、刪除vlan看看vtp client有沒有同步。

三、關於Router
(1)Routing
1. 靜態路由
這是最基本的Routing,只要告訴Router,看到哪些網段時,就往哪裡丟,如:


RT2600(config)#ip route 10.0.0.0 255.0.0.0 192.168.1.1

上面說的就是任何到10.0.0.0/8網段的封包,都往192.168.1.1送。
靜態路由還有一個常用的就是Default Gateway,有幾種設定方式:


RT2600(config)#ip route 0.0.0.0 0.0.0.0 192.168.1.1
RT2600(config)#ip route 0.0.0.0 0.0.0.0 s 0/0
RT2600(config)#ip default-network 1972.168.1.1

上面三個指令其實是一樣的,挑喜歡的打就好。
2. 動態路由 – RIP
RIP全名為Routing Information Protocol, 這應該是最普遍的動態路由協定了,每30秒會傳送一次routing 資訊,最多可以到15個Hop。
在設定上也很簡單,只是靜態路由設定的是跨過router之後的網段,而動態路由設定的是直接介面相連的網段,因為Router會互相交換資訊,所以router本身只需要知道他自身連接的網段就夠了,下面設定了兩個網段192.168.1.0與10.1.1.0!


RT2600-2(config)#router rip
RT2600-2(config-router)#network 192.168.1.0
RT2600-2(config-router)#network 10.1.1.0

只設定一顆,利用show ip route會發覺仍然沒有Routing資訊,需要兩邊都設定才有:


RT2600-1(config)#router rip
RT2600-1(config-router)#network 172.16.6.0
RT2600-1(config-router)#network 10.1.1.0

完成後利用show ip route來看路由資訊


RT2600-1#show ip route
Gateway of last resort is not set
172.16.0.0/24 is subnetted, 1 subnets
C 172.16.6.0 is directly connected, FastEthernet0/1
10.0.0.0/24 is subnetted, 1 subnets
C 10.1.1.0 is directly connected, FastEthernet0/0
R 192.168.1.0/24 [120/1] via 10.1.1.2, 00:00:01, FastEthernet0/0

最下面的R就是我們透過RIP所溝通到的路由資訊,也就是RIP設定完成^^
3. 動態路由 – IGRP
IGRP全名為Interior Gateway Routing Protocol,這是Cisco獨有的動態路由協定,所以只要有非Cisco的router就沒法溝通啦。目前新的IOS都不支援這個協定了,改用比IGRP更強的EIGRP來做。
4. 動態路由 – EIGRP


EIGRP全名為Enhanced Interior Gateway Routing Protocol,就是用來加強IGRP的協定,也一樣,是只有Cisco才有的,所以一定要環境全部是Cisco設置才能支援。
在設定上其實跟RIP差不多,只是多了一個自治系統的概念(Automous System,AS),AS的編號可以從1~65535,相同編號的自治系統才能進行溝通。
RT2600-1(config)#router eigrp 123
RT2600-1(config-router)#network 172.16.6.0
RT2600-1(config-router)#network 10.1.1.0

再透過show ip route看一下


Gateway of last resort is not set
172.16.0.0/16 is variably subnetted, 2 subnets, 2 masks
C 172.16.6.0/24 is directly connected, FastEthernet0/1
D 172.16.0.0/16 is a summary, 00:05:49, Null0
10.0.0.0/8 is variably subnetted, 2 subnets, 2 masks
C 10.1.1.0/24 is directly connected, FastEthernet0/0
D 10.0.0.0/8 is a summary, 00:05:49, Null0
D 192.168.1.0/24 [90/30720] via 10.1.1.2, 00:01:00, FastEthernet0/0

看到路徑表中的D代表的就是EIGRP的路由成功啦!其中也發覺EIGRP會自已把我們的網段Auto Summary,所以要設定不連續的網段就再透過no auto-summary指令關掉這個功能。
5. 動態路由 – OSPF
OSPF全名為Open Shortest Path First,從名字就可以看出這個路由的兩大特性'Open'與'shortest path',Open代表的是它是開放的,任何廠牌都可以使用,所以也比EIGRP來的普及;另一個Shortest Path就是他選徑的特色,利用Dijkstra演算法選出最短的路徑,然後放入路徑表。
在設定上,OSPF應該是最複雜的了!!因為有很多要考慮的選項,不過在CCNA只需了解基本的設定就夠了


RT2600-1(config)#router ospf 111
RT2600-1(config-router)#network 172.16.6.0 0.0.0.255 area 0
RT2600-1(config-router)#network 10.1.1.0 0.0.0.255 area 0

上面ospf之後的號碼是識別碼,與EIGRP的AS(可設定1~65535)不同,這個號碼只對本機有效,OSPF使用的是Area的概念,即在 network設定的最後面數字,(可以設定1~42億),但一定要有Area 0才能溝通,下面利用show ip route來檢示 :

RT2600-1#sh ip route
Gateway of last resort is not set
172.16.0.0/24 is subnetted, 1 subnets
C 172.16.6.0 is directly connected, FastEthernet0/1
10.0.0.0/24 is subnetted, 1 subnets
C 10.1.1.0 is directly connected, FastEthernet0/0
O 192.168.1.0/24 [110/2] via 10.1.1.2, 00:00:27, FastEthernet0/0

以o為開頭的即為OSPF的路由,在IP後面代表的為[AD/Cost]

(2) ACL
ACL全名為Access Control List, 即為一份存取清單,定義能夠存取或是禁止存取的網路流量,基本上分為兩種,標準式(Standard Access List)與延伸式存取清單(Extended Access List),標準式很單純的只做來源IP的檢查,而延伸式可做L3與L4的進階辨識。
在設定上會先設立Access-List,然後再到介面把Access-List套上去,標準式ACL方法如下:


RT2600-1(config)#access-list 99 permit 1.1.1.1 0.0.0.255
RT2600-1(config)#interface fa 0/1
RT2600-1(config-if)#ip access-group 99 in

上面的Access-List後面的數字用來辨示ACL種類,1~ 99還有1300~1999為標準式,而延伸式為100~199與2000~2699。而在介面所下的指令是access-group不是access- list,原因是你可以下很多的access-list,在介面叫需用access-group一次把它們全部召喚過來^^而接在其後的in或out則是 告訴介面是在流量進來時過濾或出去時過濾。下面是延伸ACL的設定方式:


RT2600-1(config)#access-list 100 permit tcp any any eq www
RT2600-1(config)#interface fa 0/0
RT2600-1(config-if)#ip access-group 100 out

編號100即為延伸式ACL,permit或deny某一段來源到某一段目標。最後再利用show access-list來顯示狀態


RT2600-1(config-if)#do show access-list
Standard IP access list 99
10 permit 1.1.1.0, wildcard bits 0.0.0.255
Extended IP access list 100
10 permit tcp any any eq www

就這麼簡單而已^^

(3) NAT
NAT全名為Network Address Translate, 即是位址轉換。轉換方式有三種,一對一(Stastic)、多對多(Dynamic Ip轉換)、多對多(OverloadingPort轉換)。
我們先來看一對一,常用在內部有一台主機使用內部IP要提供給外部服務時使用,如下:
Router(config)#ip nat inside source static 10.1.1.2 172.16.6.187
內部IP為10.1.1.2,只接mapping給172.16.6.187,設好之後要再到介面告訴介面,
它是內部還是外部:

Router(config)#inter fa0/0
Router(config-if)#ip nat inside
Router(config-if)#exit
Router(config)#inter fa 0/1
Router(config-if)#ip nat outsid

再透過show ip nat translations來確認:


Router#sh ip nat translations
Pro Inside global Inside local Outside local Outside global
--- 172.16.6.187 10.1.1.2 --- ---

再來來看多對多用IP轉換(Dynamic),比如我們有一個C的電腦10.1.1.1/24,要用兩個外部IP(172.16.6.130,172.16.6.131)上網,設法如下:


R2600(config)#ip nat pool WAN 172.16.6.130 172.16.6.131 netmask 255.255.255.0

先把外部IP設到NAT的Pool


R2600(config)#access-list 1 permit 10.1.1.0 0.0.0.255

再把內部IP放到ACL 裡面


R2600(config)#ip nat inside source list 1 pool WAN

再來把外部與內部IP綁在同一條NAT規則,最後再到各介面指定是inside或是outside


R2600(config)#int fa 0/0
R2600(config-if)#ip nat inside
R2600(config-if)#int fa 0/1
R2600(config-if)#ip nat outside

雖然這樣設也可行,但是有兩百多台電腦搶兩個ip實在是很難過,再來看用Port轉換的方式,設法幾乎一樣:


R2600(config)#ip nat inside source list 1 pool WAN overload

看出差異了嗎?只是在最後面加上overload而已,也可以不指定pool,直接設介面就好:


R2600(config)#ip nat inside source list 1 interface fa 0/1 overload


(4) WAN的封裝
1. PPP
全名為Point-to-Point Protocol,這算是在實務上最常見的封裝方式,原因是這種封裝方式是透過Link Control Protocol提供認證、壓縮、多鏈路等功能,而且不像HDLC每一家都不一樣,PPP是可以通用在各廠牌的Router上運作的。
設置的流程,先進入串列介面、指定封裝方式、設置其它可進行驗證的Router名稱與密碼、在介面裡指定驗證方式:


Router(config)#int s 0
Router(config-if)#encapsulation ppp

自已的電腦也要設置hostname好跟其它台溝通


Router(config)#hostname RouterA

再設置能與自已溝通的Router名稱與密碼給它


RouterA(config)#username RouterB password 123456
RouterA(config)#int dialer 0

最後指定用chap或是ppp的認證方式,第一個為主要,第二個為備援,也可設置一個就好


RouterA(config-if)#ppp authentication chap pap

2. PPPoE
PPPoE的全名為Point-to-Point over Ethernet也就是把上面介紹運作於串列介面的PPP協定封裝到Ethernet上跑。
目前大部的份的家庭與小公司會使用DSL來與WAN連線,DSL為Digital Subscriber Line(數位用戶線路),是透過電話線的雙絞線連接電信業者的local loop,所以是很常見的router設定。電信業的小鳥龜進來的線通常是RJ45,所以會連線在router的ethernet port,而非串列Port。
在設定上分實體與邏輯介面的設定,先設定實體介面:


RouterA(config)#interface fa 0/0
RouterA(config-if)#pppoe enable group global
RouterA(config-if)#pppoe-client dial-pool-number 1

簡單的說,實體就是把pppoe打開,再指定邏輯播接的group; 下面是邏輯介面的設定:


RouterA(config)#interface dialer 0
RouterA(config-if)#ip address negotiated
RouterA(config-if)#dialer pool 1
RouterA(config-if)#dialer-group 1
RouterA(config-if)#ppp authentication chap callin
RouterA(config-if)#ppp chap hostname RouterB
RouterA(config-if)#ppp chap password 0 123456

老實說CCNA的書沒寫的很清楚,我的環境也沒有ADSL可以試,所以這份份還需要驗證。
3. FrameRelay
訊框中繼是個很好的概念,但在實務上卻不常見,我也不知道為什麼~可能被好用的ppp給取代了,也可能價格因素。設定方法如下:


RouterA(config)# inte s 0/0
RouterA(config-if)#encapsulation frame-relay
RouterA(config-if)#ip address 10.1.1.1 255.255.255.0
RouterA(config-if)#frame-relay lmi-type ansi
RouterA(config-if)#frame-relay interface-dlci 99

上面的LMI-Type是用來設定Local Management Interface,IOS在11.2版以後會自已抓。而DLCI(Data Link Connection Identifier)的設定是方便ruter與frame relay switch之間邏輯電路的識別,通常ISP會提供。

最後,建議可以練習Peter大的CCNA Lab來加強實戰能力:
http://www.vlab.com.tw/vlabforums/viewtopic.php?t=12027

2010年8月10日 星期二

網路線的接法

最近接到,抄下來備用~

正線:
白橙、橙、白綠、藍、白藍、綠、白棕、棕

跳線:
白綠、綠、白橙、藍、白藍、橙、白棕、棕

2010年8月9日 星期一

openSUSE開啟tftp

先編輯xinet中的tftp設定

# vi /etc/xinetd.d/tftp

修改如下:
# default: off
# description: tftp service is provided primarily for booting or when a \
# router need an upgrade. Most sites run this only on machines acting as
# "boot servers".
service tftp
{
socket_type = dgram
protocol = udp
wait = yes
flags = IPv6 IPv4
user = root
server = /usr/sbin/in.tftpd
server_args = -s /home/myhome/tftpboot
# disable = yes
}
修改兩個地方,一個是server_args的路徑,改到自已家裡面去,
另一個是把disable = yes給註解掉

改好後,要到自已的家目錄下加上資料夾:
# mkdir tftpboot

再修改權限
# chmod o+x tftpboot

如果要從router,switch上傳檔過來,也要先產生好檔案
# touch test-config

最後,再重開xinetd即可:
# rcxinetd restart

Ps. Firewall要打開69port讓tftp傳送

2010年8月7日 星期六

OpenSUSE 手裝掛載VMWare

裝完openSUSE11.3 在上面裝VMWare會出現無法掛載的錯誤訊息,
只好手動掛啦~

#modprobe vmnet
#modprobe vmblock
#modprobe vmci
#modprobe vmmon

再重新啟動一下vmware:

#/etc/init.d/vmware restart

2010年7月27日 星期二

一次抓完整個網頁存成圖檔的好工具 Pearl Crescent Page Saver

前幾天跟同的事再試工具,能一次把網頁上全部的畫面抓下來,
試過了最陽春的Screen Hunter,如同其名,無法抓下整頁。

再用SnagIT,在Firefox上似乎失效,但可以在IE8上運作,
會有一些些Delay的時間。

最後同事找到了這個好東西,有著很好聽的名字,
"珍珠般的弦月" 可以在這裡下載:
http://pearlcrescent.com/products/pagesaver/

付費版貴到嚇人,不過~~免費版就夠我們用了啦^^

使用方法很簡單,裝好之後在流覽器的角落會有一個相機的圖形,
按一下,就自已會把正在流灠的網頁全部抓下來了!
不管它多長!!真是贊!

2010年7月13日 星期二

CCNA Wireless IUWNE640-721學習筆記

文章同步發於vLAB Online ^^ http://www.vlab.com.tw
Part I 無線網路概念
一、Wireless Networking Concepts:
(1)Bandwidth from RF Signals:
要了解在無線訊號中使用頻寬,有兩個名詞要懂”802.11””Modulation”。
802.11是IEEE所訂定來規範無線網路的傳送、接收規則,較重要的概念就是無線網路的傳輸必需是半雙功,且工作頻率不需許可執照;有了無線的傳輸規範讓大家遵守,那在傳送上,要把電子訊號傳送到無線的訊號、還要將資料一同傳送出去,Modulation調變就是用來加資料到無線訊號用的,如日常生活中的廣播,就是用FM(Frequency Modulation)調頻、AM(Amplitude Modulation)調幅技術來加入聲音的技術。
另外這裡也提到幾個常見的無線網路頻譜:
900M: 這段902~928MHz的頻率常見於日常生活中無線電話
2.4G: 這段2.4000~2.4835GHz在WLAN的運用很多,如802.11b,802.11g,802.11n,每22M一個頻道,總共可分14個頻道,其中只有3個不覆蓋頻道(1,6,11)最常用,這個頻率使用的傳輸技術是DSSS(Direct Sequence Spread Spectrum)。
5G: 這段運用於802.11a與802.11n,每20M一個頻道,共有23個不覆蓋頻道,這個頻率的調變技術使用OFDM(orthogonal Frequency Division Multiplexing)
(2)Modulation Technique
調變(Modultaion)為一種改變訊號的技術,透過訊號的改變,可以降低傳送的失誤、讓訊號傳的更遠…,調變的技術有三個部份組成”Amplitude””Phase””Frequency”
Amplitude振幅: 波長上下幅度的變化
Phase相位: 兩個波頂之間的時間
Frequency頻率: 每秒出現全波的次數
在無線網路中常見的調變技術有三種”DSSS””OFDM””MIMO”
DSSS: 直接序列展頻Direct Sequence Spread Spectrum,運用了兩個技術,一個是編碼(Encoding)、一個是調變(Modulation)。編碼的概念就是把一個位元的資訊轉變成一串 Chip Sequence,如把1用1101來代替,目的是讓無線傳輸因干擾造成某一個位元沒收到,還是可以辨示其值,編碼會用如Barker code(較多位元較少資料傳輸率)與CCK Code(較少位元數較高資料傳輸率)進行。調變的技術,利用Phase Shift來展開頻率,如BPSK與QPSK,BPSK利用兩個180相位差來調變展頻,而QPSK則是利用90度相位差來產生四個訊號波展頻。
OFDM: 正交分頻多功Orthogonal Frequency Division Multiplexing利用附屬頻道技術來達成高傳輸率,以一個20MHz的通道來說,可以有52個300Hz的附屬通道傳送資料。
MIMO: Multiple-Input Multiple-Output為802.11n調變技術,這個技術使用多個天線(通常2~3個)來傳送與接收訊號,好處是可以在同一通道同時傳送超過 100M的資料,就算是非MIMO的設備,也能提高30%的傳輸效率。

二、Standard Bodies
無網網路的協會,大概有印象就可以了:
FCC: Federal Communication Commission美國聯邦通訊委員會
ETSI: European Telecommunication Standers Institute 歐洲電信標準協會
IEEE: Institute of Electrical and Electronic Engineers 電機電子工程師協會
Wi-Fi: Wi-Fi無線網路聯盟

三、WLAN RF Principles
這章比較簡單,了解幾個無線網路專有名詞的定義就可以了 –
(a)Wavelength波長: 兩個波頂(crests)間的距離。
(b)Frequency 頻率: 每秒出現全波的次數,單位以Hz計算。比如一秒出現一次為1Hz,一秒出現1百萬次為1MHz。
(c)Amplitude振幅: 波長上下幅度的變化。
(了解波長與振幅的圖形:http://zonalandeducation.com/mstm/physics/waves/introduction /introductionWaves.html)
(d)EIRP有效全向輻射功率: Effective Isotropic Radiated Power,簡單的說就是最後輸出的功率,FCC與EIRP都會訂定天線最後輸出的功率標準,就是以EIRP的功率來定義,這裡記個簡單功式,因為會考:
EIRP = Transmitter output power – cable loss + antenna gain
(e)Free Path Loss Model: 像把石頭丟入平靜水面產生向外擴散且漸漸消失的波紋,這就是無線電波的波紋
(f)Absorption吸收:影響無線訊號的因素之一,會使振幅減少,減少後會產生熱能,就像微波爐會使食物變熱一樣
(g)Reflection反射:當訊號傳達到易反射的介面,如鏡子時,會有反射的狀況,這會使得接收器會在不同時間收到同一個訊號而產生干擾
(h)Scattering散射:訊號在空氣中因雨、雪等因素造成訊號無法照原射向發送而產身的分散狀況
(i)Refraction折射:訊號穿過如水的介質而產生折射的狀況
(j)Line of Sight視線: 即兩個天線直直對射的狀況,這裡提醒的是,雖然對射,但仍要考慮前面介紹過的影響,如 absorption,reflection,scattering….,還有一個要特別考慮的,就是地球本身是圓形的,在地表其實是有角度問題,也會是訊號影響的一個因素
(k)Received Signal Strength Indicator訊號接收強度指標:簡稱RSSI,用來評估訊號強弱程度,通常每一家廠商有自已的指標,所以無法拿來統一評定,指標通常以dBm為單位
(l) Signal-to-Noise Ratio訊號雜訊比:簡稱SNR,常用看看訊號的清析度
(m)Link Budget連線預算: 用來計算需要傳輸多少功率才能傳送到接收端,功式如下:
Received Power(dBm) = Transmitted Power (dBm) + Gains (dB) – Losses(dB)

四、WLAN Technologies and Topologies
(1)General Wireless Topologies:
WPAN無線個人網路: 範圍小於10m,802.15,代表的如bluetooth
WLAN無線區域網路: 範圍小於100m,802.11系列
WMAN無線都會網路: 802.16,代表的如WiMAX
WWAN無線廣域網路: 通常要付費,如GSM,CDMA
(2)Original 802.11 Topologies:
有兩種主要架構”Ad Hoc Mode””Infrastructure mode”:
Ad Hoc:兩台電腦對接的架構,一台設定SSID讓另一台連過來(要在同一網段),這稱為Basic Service Set(BSS),又因完全獨立,可以稱作Independent Basic Service Set(IBSS)
Infrastructure: 簡單的說,就是有AP的架構,AP同時扮演兩個角色,一個像Hub一樣在空氣中半雙功的運作,另一個像Bridge一樣把訊號在無線與有線之間轉換。再來再記幾個Infrastructure的專有名詞:
STA-Station- 無線網路中的Client
Infrastructure Device –無線網路中的AP
BSA - Basic Service Area為一台AP所覆蓋的範圍
ESA – Extended Service Area 為兩台以上AP所覆蓋相同LAN的範圍
Distribution System - 無線Client的流量透過Controller進到有線網路環境的系統
SSID – Service Set Identifiers由MAC與網路名稱所組合而成,讓無線Client可以辨示與連線
(3)Vendor-Specific Topology Extensions:
廠商定義的拓蹼架構,所以不會套用到每一家:
Workgroup Bridges – 用AP來Bridge兩個有線網段,Cisco定義了兩個種類,”aWGB””uWGB”,都是Cisco設備就叫Autonomous Workgroup Bridge,有其它設備就叫Universal Workgroup Bridge
Repeaters – 一台沒有接線路的AP在兩個無線網路之間進行訊號傳送(訊號放大),最理想的overlaping是50%,而且Repeater的throughput 是原數值的一半,因要同時傳送與接收
Outdoor Wireless Bridges – 距離較長的戶外Bridge Outdoor Mesh Networks – 在兩個網路之間的Bridge透過多個AP,不會因為某個AP出問題而失效

五、Antenna Communacations
(1)Principles of Antennas
天線訊號的發射會有振幅,這個振幅就是電磁波變動的方向,又叫極性(Polariztion), 有三種極性方向要了解,”Vertical”為上下變動的極性、”Horizontal”水平變動的極性,”Circular”圓形方向變動的極性,以 Cisco來說,所有設備都是Vertical極性的天線。
(2)Common Antenna Type
可以簡單的將分類分成兩種,全向性與指向性,”Omnidirectional Antennas”全向性天線,適合室內使用的全面覆蓋,可以透過天線的水平圖H-plane與垂視圖E-plane選擇合適的天線,另一種天線為”Directional Antennas”適合掛在牆上或柱子上,適合兩邊無線Bridge或是加強某個地方的訊號。還有一點是,計算天線功率的單位是dBi。
(3)Antenna Connectors and Hardware
天線的其它配件如:
Attenuators衰減器 – 訊號過強影響其它網段,這時就用的上
Amplifiers 放大器 - 裝在AP與天線間來加強訊號
Lightning Arrestors 避雷器 – 避免閃電突波電流把設備用掛
Splitters分流器 – 如果原本天線要拉到某一個地方,但有死角,可以利用分流器把天線拉到兩個地點,但兩條天線的訊號會下降

六、Overview of the 802.11 WLAN Protocols
無線網路協定定義了傳輸資料的大小、調變技術…等,在CCNA的考試只要懂802.11 a/b/g/n這四個就夠了,下面只記錄關鍵字,建議要k一下相關說明
(1) 802.11a Protocol : OFDM/5.0GHz/BPSK,QPSK,16QAM,64QAM/6,9,12,18,24,36,48,54M
(2) 802.11b Protocol: DSSS/2.4GHz/DBPSK,DQPSK/1,2,5.5,11M
(3) 802.11g Protocol: DSSS,OFDM/2.4G,5.0G/BPSK,DQPSK/1,2,5.5,11M with DSSS/6,9,12,18,24,36,48,54Mwith OFDM
(4) 802.11n Protocol:
採用MIMO(Multiple-Input Multiple-Output)來運作,是一種多天線的架構,要同時多天線進行傳收,是透過transmit beamformin(TxBF)來達成,有三種MIMO架構”Precoding””Spatial Multiplexing””Diversity Coding”。
802.11n有兩種頻道寬度20MHz與40MHz,達到40MHz的方法就是把兩個20MHz的頻寬bound在一起。
在傳送Frame上,有兩個加速的方法,一個是Block achnowledgement就是在收到frame的回應之前就傳送數個Frames,另一個是RIFS(Reduced Interframe Space),來減少Frame傳送等待時間

七、Wireless Traffic Flow and AP Discovery
(1) Wireless Frame Transmission
訊框的種類有三種:
。Management – 用來加入與離開某個無線網路
。Control – 用來告知訊框已經收到
。Data – 資料訊框就是放資料的
訊框的傳送:
因為無線網路以CSMA/CA(Carrier sense multiple access/ collision avoidance)運作,所以在訊框傳送之前都需要一段”聽”的時間,網路上沒有流量自已在能把東西往外丟,這裡有一個詞叫”IFS” Interframe Space訊框溝通空間,IFS有三個種類:Short interframe space(SIFS):比較高的優先順序,用來快速傳遞訊框用,用在ACK的回應、Point-coordination interframe space(PIFS):用在由AP掌握網路時、Distributed-coordination interframe space(DIFS):一般的訊框空間,常應用於Data frame中。
(2) Wireless Frame Headers
無線網路的Header基本上都一樣,主要功能在告知這個Frame是什麼種類(management,control,data),與Mac位址資訊,無線網路的訊框會有三個MAC位址:
Destination Address(DA)即為傳送目的地的位址、Transmitter Address(TA)負責傳送無線訊號的AP、Source Address(SA)即來源電腦。有時候還會有第四個MAC位址: Receiving Address(RA)負責接收訊號的AP。
(3) Frame Types
訊框的內容(body)可以分為三種”Management””Control””Data”在前面已簡單說明,這裡再稍作補充:
。管理訊框(Management Frame):是用來管理訊框的連線,如發出一個Beacon好讓在範圍內的Client可以知道有這個AP可以連線、利用Probe request(Response)來找尋連線、Authentication Request(Response)來驗證連線、Association Request(Response) Reassociation Request(Response)來溝通建立連線、Deauthentication 來離開連線
。控制訊框(Control Frame):有兩種運作環境,會有不同的控制訊框:
- DCF(Distribution Coordination Function): 由各別電腦控制連線,常用到的如ACK來回應收到、RTS(Request to Send)要求傳送、CTS(Clear to Send)回應RTS可以傳送
- PCF(Point Coordination Function):由AP控制連線,如CF-Poll(Connection Free)告知可以開始傳送、CF-ACK回應CF-Poll收到了、PS-Poll(Power Save)進入省電模式的電腦告知AP已經回復
(4) A Wireless Connection
一台電腦進入到一個無線AP的連線如下
代碼:
Client (((((((((( AP 送出Beacons
Probe Request -->-->
<--<-- Probe Response Authentication Request -->-->
<--<-- Authentication Response Association Request -->-->
<--<-- Association Response Request to Send -->-->
<--<-- Clear to Send Data -->-->
<--<-- ACK 再來Client會決定傳輸的速率,會參考RSSI與SNR的數值決定。 八、Additional Wireless Technologies (1) Cordless Phone: 無線電話,運作於1.8G~1.9GHz之間 (2) Bluetooth: 藍牙,運作於2.4GHz,利用跳頻技術(FHSS),目前最高的傳輸速度可達4Mbps,有一個受人喜愛的技術Piconet藍牙微網,可以同時連接8 個設備(一台Master、七台Slave),定義於802.15.1 (3) ZigBee:群蜂,運作於 868,915MHz,2.4GHz,定義於802.15.4,主要特點在於低功率傳輸、低資料量、安全可靠 (4) WiMax: 全名為Worldwide Interoperability for Microwave Access,運作於10~66GHz,定義於802.16,理論值可以傳輸到40Mbps,在非線性環境Non-LOS(Line of Sight),可以傳到3~4英哩,約30Mbps,在線性環境LOS可以傳到40Mbps 九、Delivering Packets from the wireless to wired network (1) The Wireless Network Road Trip 這個架構是以Thin AP架構來說明,上面有聊過Client與AP的溝通,而 在溝通之後,如何把無線傳輸到有線呢?如下: 代碼: Client )))))) (((((((((( AP -------------WLC ---------------------------Switch -----------Gateway ARP Request (TA,SA,DA)-->-->
AP進行Frame Check Sequence&等待SIFS
<--<-- ACK for frame transmission LWAPP傳送給WLC -->-->
WLC重新封裝成802.3格式-->-->
Switch flood除了來源port-->-->
连连Gateway以unicast回應ARP Request
<--<-- WLC重新封裝成802.11格式、以LWAPP傳給AP <--<-- ARP Response (TA,SA,DA,�]知道Gateway的MAC) (2) Using VLANs to Add Control 會需要用VLAN於無線網路的環境,原因很簡單,就是因為當AP以兩個SSID運作時,就像無線的VLAN環境,叫Logical VLAN,但是,當無線的兩個網段透過AP有線連接到WLC時,怎麼確保兩個網段是分開的 ?就是要在有線連接的Switch上設定VLAN。 (3) Configure VLAN and Trunks 簡單回憶VLAN的設定指令 - 。設定兩個VLAN: 引言回覆: Conf t Vlan 10 Exit Vlan 20 Exit Show vlan brief 。設定vlan到port上: 引言回覆: Conf t Int f0/5 Switchport mode access Swithchport access vlan10 Show interface status 。設定trunk ports: 引言回覆: Interface range f0/1-3 Switchport trunk encapsulation dot1q Switchport mode trunk Switchport nonegotiate Switchport trunk native vlan 1 End Show interface trunk Part II Cisco無線網路
一、Cisco Wireless Networks Architecture
(1) The Need for Centralized Control
通常一台AP(稱作Autonomous access或Fat AP)就能解獨立解決無線網路環境的問題,這是很好的架構,但是如果環境大,考慮到擴充與管理時,集中式的管理就成為必需,所以讓AP更輕巧 (lightweight AP或Thin AP)再連接後端一台集中控制平台進行設定與管理,即可滿足大環境與擴充性需求
(2) The Cisco Solution
Cisco的無線解決方案稱作CUWN(Cisco Unified Wireless Network)顧名思意就是一個集中式的統一管理網路架構,架構的成員如下:
。Wireless Client –
即一台需要無線上網的電腦,也可進行網路管理
。APs in the CUWN –
在Cisco的環境裡AP都建議以ThinAP搭配WLC(Wireless LAN Controller)來建構,之間以LWAPP(Lightweight AP Protocol)進行溝通,LWAPP有兩模式Layer2與layer3,運作於Layer2時AP與WLC要在同一個網段裡,Cisco建議用 Layer3,如此就能跨網段的讓Thin AP與WLC運作在更大的環境架構裡。
Thin AP通常負責的工作有: Frame exchange, Client Side Exchange , Transmits Beacons ,Power-Save Mode Frame Buffer ,Response Probe Request , Monitor Channels Noise, Provide Real-time quality Info
。WLC in the CUWN –
WLC收到的不只是Client的資料,還有訊號強度RSSI與SNR以做為訊號覆蓋範圍的參考,一台WLC最多可以接300台AP,超過300台AP的環境,可以建置多台WLC,再以WCS(Wireless control System)把WLC Group起來,就可以管理更大的環境。通常WLC負責的工作有: Association, Roaming Association, Authentication, Frame Translation, Frame Bridging。
AP傳送給WLC的資料有一部份為控制訊號,作為RRM(Radio Resource Management),可作為觀察流量、Dynamic Channel Assigment, Interference detection and avoidance, TCP(Transmit Power Control)
(3) Supporting Multiple Networks
在多網路無線環境,一台AP最多個支援512個SSID(VLAN)、一台WLC最多也是512個VLAN,但當串在一起時,WLC最多只能讓一台
Thin AP 支援到16個VLAN。有VLAN的好處是可以在一台AP上分割不同的網域(如訪客用與員工用切開),還可以針對不同的VLAN設定不同的QoS Policy
(4) The CUWN Architectur
Cisco統一無線網路架構有五大功能-
1.Wireless Clients-
如果有Cisco 網卡,可以用ADU(Aironet Desktop Utility)來管理,另外也可以裝SSC(Secure Services Client)來設定Cisco設備的profile
2.Access Points –
在CUWN的架構,AP的概念是”不用管理的”(Zero-Touch Managemnet),也就是你只要把AP接上線,其它都是透過WLC來管理,AP型號如下:
。1130AG – FAT,Thin,HREAP/Indoor/abg/54M
。1240AG – FAT,Thin,HREAP/Rugged Indoor/abg/54M
。1250AP – FAT,Thin/Rugged Indoor/abgn/300M
。1300AP – FAT,Thin,bridge/Outdoor/bg/54M
。1400 – Bridge Only/Outdoor/abg/None
3.Network Unification –
就是WLC,通常選擇WLC很簡單的,就看你要管理多少台AP,型號如下:
。4400 – 100AP/stand alone appliance
。3750G - 50AP/2U appliance
。WiSM - 3600AP(每片300AP)/可插入65系列或ISR的模組
。2106 WLC – 6AP/Desktop appliance
。WLCM – 6AP/模組
4.Network Management –
即WCS(Wireless Control System)軟體式可安裝於win,linux平台管理,一台WCS可以管理3000台Thin AP或1250台自治AP,如果透過WCS Navigator,可以看到不同Controller的AP,最多達30,000台
5.Network Services –
其它的無線安全模組,如ASA,IDS等安全服務

二、Controller Discovery and Association
(1)Understanding the Different LWAPP Modes
LWAPP運作兩種模式,Layer2與Layer3,這之間的差異只是在AP與WLC之間是以MAC互通或是以IP溝通,Layer3的封包是以UDP 傳送。無線傳輸運作如下:
Client )))))) (((((((( AP ---------------------WLC -------------------------Switch -----------------Gateway
Client傳送802.11封包-->-->
AP封裝LWAPP與802.11成Ethernet Frame-->-->
WLC移除802.3與LWAPP,處理802.11
WLC再封裝成802.3並加入802.1Q-->-->
封包透過Switch傳到目的地-->-->
(2)LWAPP AP Discovers a Controller
。Layer2模式:
AP開機後會進入Discovery Mode,首先會送出Layer2的Discovery broadcast,如果環境有WLC收到即會回應,如果沒有,AP會看自已的Config是否有IP address,如果沒有,會以DHCP要一個IP,然後再利用拿到的IP試著與WLC溝通,如果再失敗,AP會回到Layer2重覆上述流程,直到找到一個WLC
。Layer3模式:
AP有三種方式來找Controller –
1.Subnet Broadcast: AP會在同的個網段定發出Broadcast找controller,然後再從空中找其它AP在空氣中傳輸的資訊是否也有其它Controller的資訊,叫OTAP(Over the Air Provisioning)
2.DHCP Option43: 這是廠商提供的選項,可以直接用option43來學習管理介面的controller資訊
3.DHCP DNS entry: AP先透過DHCP取得IP與DNS entry,再透過DNS entry尋問Controller的IP位址,再針對問到的IP發出Discovery query找到Controller之後的動作叫”AP Priming”,就是把所有找到的Controller的資訊列成清單,放在NVRAM,如AP重開機後,只需要把清單拿出來進行broadcast就可以找到
(3)LWAPP AP Chooses a Controller and Joins It
如果已有Priming的controller清單,AP會將Join Request依序送給Primary,Secondary,Tertiary的Controller。但如果沒有Primed清單,會將Join Request送給Master Controller(一個Mobility Domain只會有一個Master Controller),Controller收到Request後會回應給AP即完成Joing動作
(4)LWAPP AP Receives Its Configuration
加入Controller之後,會馬上比對image資訊,如果不同會馬上進升級或降級、重開機,重開後就重覆之前的流程 ->Discovery->Join->image比對,如果image資訊一樣,即跳到下一步”Config Data”,這時AP會送出一個Configure Request(通常是空的)給Controller,Controller收到後會回應相關的設定資訊給AP,然後AP會將它存在NVRAM,如果重開 AP就會自已把config road出來跑
(5)Redundancy for APs and Controllers
。AP備援:
必需在同一個無線Domain,通常發生在AP自已身上,比如某台AP掛點,附近的AP增強自身的功率以增加覆蓋率、或改變自已的頻道提供備援
。Controller備援:
Controller的備援,就是在AP上設定Primary, Secondary, Tertiary Controller,即可達成備援。其它可用的備援方式如LAG(Link Aggregation),Multiple AP managers
(6)The AP Is Joined, Now What?[/b]
大部份的人連到AP後就是想連上網路,但是不同的AP模式有不同的功能,說明如下-
。Local Mode:
大部份AP運作這個模式,也只為他每180秒會scan全部的頻道(每60ms掃一次),也用來做為SiteSurvey,這個模式也可以當作IDS用,會檢查management packet
。Monitor Mode:
這個模式,AP是被動的,不會主動送出訊號,也不允許Client連線進來,可以作為rogue AP找尋、IDS、Troubleshooting、Sitesurvey
。Sniffer Mode:
這個模式與Monitor模式的差別是會抓取所有的封包,就像wireshark一樣,抓到封包後可以提供給其它設備,或是做為 troubleshooting、數位鑑識使用
。Rogue Detection Mode:
這個特殊的模式,作為AP與WLC之間的溝通,AP會關掉它的RF訊號,只聽取來自有線的ARP資訊,然後比對在Controller上的合法MAC清單,是否有非法的ARP請求,如果有的話WLC就會發出Alarm
。H-REAP Mode:
H-REAP(Hybrid Remote Edge AP)模式運用在AP與Controller的連線需要跨到Internet時,這個模式要注意WAN的連線速度,如果太慢可能會無法連結成功
。Bridge Mode:
運作Bridge的AP可以允許Client直接連線,再透過AWPP(Adaptive Wireless Path Protocol)選出合適的路徑(在Cisco indoor稱為iMesh、outdoor稱為mesh)

三、Adding Mobility with Roaming
(1)Understanding Roaming
漫遊(Roaming)簡單的說,就是可以跨不同的AP仍能保持上線的狀態,聽起來很簡單,其實背後有很多同步的技術。這裡介紹兩個名詞:
。Mobility Group:
同一個Group的Controller會互相分享要漫游的Client資訊
。Mobility Domain:
由不同的Mobility Group組成,可以共享不同Group的Client資訊,一台Controller只能在一個Mobility Group與一個Mobility Domain
(2)Types of Roaming
Controller要支援Roaming有幾個先決條件:
- Same Mobility Domain
- Same Code version
- Same LWAPP mode
- Same ACL
- Same SSID(WLAN)
如此才能支援Roaming,而漫游有兩種運作方式,L2與L3:
。Layer2 Roaming:
只要Client移動到另一個AP,仍是在同一個VLAN、同一個網段就是L2的roaming,L2的Roaming如果發生在同一個 Controller下的不同AP稱為”Intracontroller Roaming”,約會有10ms時間差,如果是在不同的Controller之間的AP稱為”Intercontroller Roaming”,約會有20ms時間差
。Layer3 Roaming:
L3 Roaming的差別在於需要在不同Controller的不同網段之間保持連線,解決方法就是在Controller上進行tunnel好讓 Client保持原IP,而Tunnel又可分為兩種Asymmetric與symmetric,預設Cisco是以Asymmetric為主:
- Asymmetric Tunneling: 非同步的Tunnel的命名是因為這個技術的來源IP是不同的,由Anchor Controller負責把這個不一樣的來源IP進行tunnel到Foreign Controller進行連線
- Symmetric Tunneling: 同步的Tunnel技術使得來源IP變的一樣,方法就是改由Foreign Controller進行與Anchor的Tunnel,這個技術可以避免網路間其它設備將來源IP不同介為是攻擊

四、Simple Network Configuration and Monitoring with
the Cisco Controller
(1)Contoller Terminology
在WLC裡有幾個專有名詞:
- Interface: 是logical的,它包括了VLAN與其它資訊
- Port: 概念就像實體的連接介面,會與VLAN、SSID綁在一起
- Dynamic Interface :管理者定義的介面,用802.1Q的header,類似subinterface的概念
- Management Interface: 可以控制所有實體port溝通的介面,也是唯一可以持續ping的通的介面
- AP manager interface: 運作於Layer3,用來與AP溝通的介面
- Virtual Interface: 用來管理L3 Security, Mobility manager communications, 也有DNS Gateway的Hostname, Wireless Auth Website(通常IP為1.1.1.1)
- Service Port: 為Out-of-band,的管理維護介面,也是唯在一boot mode時就啟動的port
(2)Connecting to the Controller
連線的方式就像大部份設備一樣,可以透過Serial port連接,進行CLI,或以初始IP:192.168.1.1 以HTTPS連線設定,在router我們會以:
Copy run start 來存設定資訊,而在WLC的指令改成: save config
(3)Configuring the Controller Using the Web Interface[/b]
設定Web介面的基本設置順序如下:
1. 建立Controller Interface: 這裡要先設定給VLAN的Interface
2. 設立WLAN並綁到Interface: 這裡設定WLAN的ProfileName與SSID並與上一步設定的Interface綁在一起
3. 修改安全設定: 選擇Layer2即可,因為預設Layer3是沒有policy的

五、Migrating Standalone APs to LWAPP
(1)Connecting to a Standalone AP
連線到AP有幾種方式,consloe,telnet,HTTP,SSH,如果沒有IP的話,只要接到有DHCP的環境,就會抓到了。
(2)Using the Express Setup and Express Security fo Basic Configuration
這是AP上兩個快速設定的精靈可以快速設定AP
(3)Converting to LWAPP
AP預設都是Autonomous模式,要改成Thin AP有三個方式,一個是下載windows的upgrade應用程式(IOS to LWAPP conversion utility);另一個是從WCS上面去更改,也是比較建議的方式;第三個是將IOS的image archive到AP
如果要把AP從Thin AP改為FAT AP,只要進CLI讓AP回復工廠預設,指令如下:
Config ap tftp-downgrade tftp-server-ip-address filename apname
接下來要按住mode的扭到LED燈變成紅色,AP重開後就會去找tftp server裡命名為cplatform_name-k9w7-tar.default的檔案,再進行回復動作

六、Cisco Mobility Express
(1)Overview of the small Business Communication System
Cisco的Moility 解決方案包括了526 Controller與521 AP,在500系列,最多可支援到48個使用者,中央控管可以透過CCA(Cisco Configuration Assistant),可以支援2台controller,每台Controller可以支援6台AP,要注意的是Cisco 521 AP是無法與CUWN的Controller溝通的,而526 Controller也無法與CUWN的AP溝通
(2)Configuring the 521 AP and 526 Controller
透過Console連線到controller,設定好IP後,再以HTTPS連入設定。
也可以安裝Windows based的軟體CCA,CCA是專門用來設定mobility 解決方案的,安裝好後在桌面就有圖示可以開啟應用程式,連線controller管理,也有圖形化的架構圖方便管理

七、Wireless Clients
(1)Using Windows to Connect to a Wireless LAN
在Windows下,Cisco提供一套軟基本的軟體”Windows Wireless Zero Configuration(WZC)”供連線使用。
(2)Using a Mac to Connect to a Wireless LAN
在Mac下,可以利用AirPort 或AirPort Extreme進行無線連線
(3)Using Linux to Connect to a Wireless LAN
在Linux下,可以利用可以利用CLI或是GUI,CLI的工具叫iwconfig,在GUI下利用Network Manager
(4)Using the ADU to Connect to a Wireless LAN
在windows下除了WZC之外,如果是利用Cisco網卡,還可以利用ADU(Aironet Desktop Utility)來進行管理,把網卡功能全開,在安裝時,同時也可以選擇CSSU(Cisco Site Survey Utility),可以用來了解環境的訊號強度
(5)The ACAU
ACAU(Aironet Configuration Administration Utility)用來協助Client profile設定、與ADU的自動佈屬
(6)The Cisco Secure Service Client
SSC(Secure Service Client)提供有線與無線的802.1x認證機制,SSC包括了三個部份: SSC軟體、SSC Administration Utility、SSC Log Package。MFP v2需要支援SSC或CCX5才能使用。
(7)The Cisco Client Extension Program
CCX(Cisco Client Extention)是免費的延伸軟體,可以知道Cisco最新的技術資訊與產品訊息,CCX5以上版本還可當Client MFP(Management Frame Protection)保護AP傳輸安全

Part III WLAN維護與管理

一、Securing the Wireless Network
(1)Threat to Wireless Networks
無線網路的威脅可以概分為四類:
1.Ad Hoc Networks:
使用Ad Hoc的威脅是因為可能資料的傳輸繞過公司的政策,而有資訊外流的可能性
2.Rogue APs:
Rogue AP並非全部是壞的,只有是沒組織架構中的AP就稱為Rogue AP,如有同時自已在公司內放一台Fat AP就算Rogue AP
3.Clients Misassociation
Clients的錯誤連線是有可能發生,比如你的作業系統會記住最近連過的SSID資訊,下次開機會自動幫你連上去,那如果有人偽裝這個SSID,結果作業系統就自動連上這個SSID的無線環境了。
有一個方式可以避免這個狀況,稱作”Management Frame Protection”(MFP),MFP有兩種模式,第一個為Infrastructure MFP,這種模式AP會在每個FCS(Frame Check Sequence)之前加入MIC(Message Integrity Check)來判斷是不是與他相關的Frame,另一種模式為Client MFP,Client端需要安裝CCX5(Cisco Compatible Extension)或SSC(Secure Service Client)才能進行MIC確認與回報給Controller。
MFP除了可以保護Clients黑白連(Misassociation),還可以防止DoS,只要沒有MIC的Frame直接丟棄可以避免DoS可能性發生
4.Wireless Attack
無線網路的攻擊常見有三類:
- Reconnaissance attacks: 攻擊者試著知道無線環境的資訊,包括隱藏的SSID也可能被發現
- Access attacks:攻擊者會試著存取無線網路的資料、設備、網路,利用MAC過濾是一個不錯的方法,但,MAC也容易被偽裝,用WEB的驗證機制,也可以,但有可能在4~7分鐘內被破解
- Denial-of-service attack:
讓合法的使用者無法使用無線網路,(由於無線網路是半雙工,用無線抓P2P也可能形成DoS^^),可以透過無線IPS/IDS來解決
(2)Simple Authentications
簡單的驗證大致有三種如下:
1. Open Authentication:
這是最簡單的驗證,流程超Open!
代碼:
Client ------------------------------------ AP
Authentication Request-->-->
<--<--Authentication Response Association Request -->-->
<--<--Association Confirmation 2. Preshared Key Authentication with Wired Equivalent Privacy: WEP驗證基本上是不看人的,只看那把Key,直接看圖,如下: 代碼: Client ----------------------------------------------------------------------- AP Authentication Request-->-->
<--<--Authentication Response + Challenge Clear-text Use text to Encrypt (Association Request) -->-->
<--<--Compare static WEP keys & Association Confirmation WEP是使用RC4加密,也因為用RC4,所以容易被破解~WEP的長度有40,104,128bits,包括了IV(Initialization Vector),IV是一組數字,用來產生獨特的encryption key。 3. MAC Address Filtering: 設過AP的都知道可以設定MAC,沒有列上去的就不能連線到AP,但因MAC容易偽裝,所以不夠安全 (3) Centralized Authentication 集中式驗證的一個代表就是PKI(Public Key Infrastructure),集中式驗證的重點是”身份識別”,透過PKI(通常會有第三方信任機構,稱為CA)所發出的加密安全憑證 (Certificates)就可用來識別這個人的身份合法性。憑證的機制也應用在802.1x來對Client進行驗證,再搭配不同的EAP方式就有很多不同驗證的變化,說明如下: 。 802.1x: 802.1x是由IEEE所訂定的一種驗證標準,可應用在無線與有線網路。802.1x是一個平台,實際的驗證溝通方式需透過 EAP(Extensible Authentication Protocol)來達成,只要通過,802.1x平台可以決定哪個port要開或關。在802.1x架構有三個角色要認識: Client ----------------------------Switch -------------------------Auth Server (又稱Supplicant) ( 稱為Authenticator) (稱為Authentication Server) 驗證通過前沒有訊框可以通過Authenticator,流程如下: 代碼: Client )))))) (((((((( AP --------------------------------Auth Server Association -->-->
<--<--Authentication Request Authentication Response -->-->
<--<-- Association Request Association Response -->-->
(此刻AP還沒把Port打�}讓Frame通過)
Send Credentials-->-->
Send Auth Info Via RADIUS Packet-->-->
<--<-----------------------------Forwarded<--<--------RADIUS Traffic Return (Got Unique Session Key) (Got Unique SessionKey) <--<--Success Message + Session WEP key <--<--Keep Session WEP Key and send 然後Client與AP就可利用Session Key來解開加密的資料 。 EAP Process: EAP專門用來控制Credentials如何傳送,不管何使用何種EAP有相同的流程如下- 代碼: Client )))))) (((((((( AP --------------------------------Auth Server Request Access ->-->
<--<-- Identity Query Proof of Identity 迳 迳 transfer 迳 迳 迳 迳 <--<-- <--<-- <--<-- <--<-- Success/Fail 。 EAP-TLS: 全名為Extensible Authentication Protocol – Transport Layer Security,這是最普遍的EAP機制,加密機制跟SSL很相近,在EAP-TLS裡憑證必需要同時安裝在Server與Client,所以被認為是很安全的機制,流程如下- 代碼: Client )))))) (((((((( AP --------------------------------Auth Server EAP Start -->-->
<--<-- Request Identity Identity -->--> -->--> -->--> -->-->
<--<-- <--<-- <--<-- Server Send it’s Cert Client Send it’s Cert -->--> -->--> -->-->
<--<-- Auth Server :Symmetric Session Keys (或稱master session key) <--<-- Master Key to AP or Contrller <--<-- Encryption Between Client and AP Using WEP or WPA/WPA2 在EAP的溝通裡,主要還是Client與Auth Server,中間的AP很簡單的運作於Layer2進行轉傳是Port的開關,所以在設定上也很簡單的選擇802.1x就可以了 。 EAP-FAST: 全名為Extensible Authentication Protocol-Flexible Authentication via Secure Tunnel,這是Cisco所開發的協定,目的是為了加強另一個cisco 開發的協定LEAP(Lightweight Extensible Authentication Protocol)的安 全,在EAP-FAST裡面沒有使用PKI,而是用每個Clietn獨有的安全Share key :PAC(Protected Access Credential)來取代。在EAP的溝通裡有三個 階段,Phase0: PAC分配到Auth Server與Client身上,Phase1: Auth Server與Client建立起TLS Tunnel,Phase2:驗證使用者身份,流程: 代碼: Client )))))) (((((((( AP --------------------------------Auth Server EAP Start -->-->
<--<-- EAP Request Identity EAP Response Identity -->--> -->--> -->--> -->-->
<--<-- EAP-FAST start (AID) <--<-- EAP Request Challenge (Authority-ID) PAC Opaque -->--> -->--> -->-->
<--<-- <--<--<--<-- <--<-- <--<--Cipher Trust Protocol Set Confirm cipher Trust Protocol Set -->--> -->-->
===================Tunnel Below==========================
<--<-- <--<-- <--<-- Identity Request Authentication Response (EAP GTC) -->--> -->--> -->-->
<--<-- <--<-- <--<-- Success/Fail 。 PEAP: 全名為Protected EAP,只有在Server安裝憑證來建立tunnel與驗證,這是由Cisco, Microsoft, RSA所共同開發的,所以如果要與AD整合,可以利用MS-CHAPv2來驗證,其它可以利用GTC(Generic Token Card)來驗證,其溝通流程如下: 代碼: Client )))))) (((((((( AP --------------------------------Auth Server EAP Start -->-->
<--<-- EAP Request Identity EAP Response Identity -->--> -->--> -->-->
<--<-- <--<-- <--<-- <--<-- Server Cert(EAP-TLS) Pre-Master Secret -->--> -->--> -->-->
===================Tunnel Below==========================
<--<-- <--<-- <--<-- <--<--<--<-- Identity Request/Response -->--> -->-->
<--<-- <--<--<--<-- EAP MSCHAPv2 Challenge EAP MSCHAPv2 Response -->--> -->-->
<--<-- <--<-- EAP Success/Fail 。 LEAP: 全名為Lightweight Extensible Authentication Protocol,也是Cisco所開發,目前在一些802.11b的網路還看的見,因為這個機制可以被離線攻擊,所以要小心使用 (4) Authentication and Encrypption 由於WEP使用RC4加密,容易被破解,所以有了更安全的 。 WPA: 全名為Wi-Fi Protected Access,是WiFi聯盟替換WEP的驗證與加密方式,WPA使用TKIP(Temporal Key Integrity Protocol)協定來動態變更加密金鑰,不過因為加密方式仍然是RC4所以還是有風險,變通方式有兩個,一個是直接把IV值變大,讓加密方式更複雜,另一個升級硬體到可以使用AES加密機制。 WPA有兩種運作模式,一個是要透過Auth Server的,稱為Enterprise Mode,另一個是直接發送Preshared key的機制,稱為Personal Mode。其驗證機制如下: 代碼: Client )))))) (((((((( AP --------------------------------Auth Server <--Security Capability Discovery迳 <--<-- <--<-- 802.1x Authentication 迳 迳 迳 迳 迳 <--<--<--<--Pairwise Master Key (PMK) <--<-- <--<-- <--<--<--<-- Pairwise Master Key (PMK) (( 4 Way Handshake for key)) (Derive PTK) <--<-- <--<-- Random Number Random Number -->-- -->--> (Derive PTK (Pairwise Transient Key))
(Install PTK) <--<-- <--<-- Resend Random Number PTK Done -->--> -->--> (Install PTK)
((2Way Group Key Handshake))
-->--> -->-->
<--<-- <--<--

。 WPA2:
WPA2與WPA的運作時一樣的,差別在於加密方式,由RC4改為AES/CCMP(Advanced Encryption Standard-Cipher Block Chaining Message Authentication Code Protocol),所以需要硬體升級或是換新的硬體才能從舊款設備支援

二、Enterprise Wireless Management with the WCS and
Location Appliance
WCS全名為Wireless Control System,是一套軟體可以安裝在Windows與Linux上,主要的工作在協助無線網路的佈屬、設計與管理,要佈屬在較的環境裡,Cisco比較建議將WCS安裝在Linux-Base的環境下。
在佈屬上,需要考慮到它所需要開放的Port連線(其實是Apache的Web Server):
Java: 1299,8009,8456,8457
HTTP:80
HTTPS:443
FTP: 21 , TFTP:69
SNMP:162
其它的建議實際操作過一下WCS的畫面。
三、Maintaining Wireless Networks
這部份提供是WCS, Controller, AP的升級,大致了解過就可以了^^
四、Troubleshooting Wireless Networks
從網路管理的角度來看,大部份的問題都發生在OSI的Layer1~Layer3,也建議從Layer1往上檢查問題,可以幫助節省許多時間,在實體的檢查順序如下:
AP 迳 Switch , Switch 迳 Switch , Switch 迳 Controller ,
Controller 迳 Distribution
檢查實體線路與燈號,通常燈號紅色代表有問題、燈色代表不好、綠色代表正常。再來檢查Client端的問題,因為無線網路通常都是由Client來告訴你,”我不能上網”,可以檢查這幾個項目:
。Client Card (網卡) : 看看有沒有啟動
。SSID : 看看有沒有設對、或抓錯台
。頻率使用: 看看電腦有沒有用到同頻率的其它服務
。MAC: 看看有沒有加入AP的黑名單或白名單
。如使用802.1x 驗證,要確認一下使用的EAP方式有沒有支援
。看看有沒有被ACL擋住
。看看Client電腦的Firewall與Anti-Virus是不是有擋到啥咪
。環境有NAC(Network Access Control)設備的話,確認有沒有擋到
。如果用Pre-ShareKey,確認Client的設定
除了這些,有幾個無線網路常碰到的狀況與解決方法如下:
1. Hidden Node Issue: 這個狀況發生在同一個AP的環境下,兩台電腦因為看不到對方,而使用同一個頻道與AP溝通,造成半雙功的AP無法同時處理兩個訊號。解決方案如讓AP的覆蓋範圍變小、減少Frame的最大size、強制每個訊號都要使用RTS/CTS控制訊框進入與離開
2. Exposed Node Issue:這個狀況就是兩台AP放太近,而且運作於同一個頻率與通道(802.11b/g)而造成相互的干擾,解決方案就是要調整AP的擺放位置、或將另一台改為802.11a
3. Near/Far Issue: 這個狀況就是AP的訊號太強,覆蓋範圍較大,當一個Client在範圍內,但它能傳送的訊號送不了像AP那麼遠,就會造成無法與AP溝通的狀況而無法連線,這個狀況要縮小AP的訊號,神奇的是,透過WCS可以自動發覺Client的訊號,調整AP的訊號大小
4. Degrade Data Rate: 這個狀況常發生,如一台b的電腦接到g的AP,或a/b/g的電腦接到n的AP的環境,這會使用傳輸速率無法用到最大~可以強制只能使用某種頻率來控制
最後再記幾個Debug的指令就ok啦~
引言回覆:
Show client summary
Show client detail
Debug lwapp events enable
Debug dot11




參考書目:
802.11無線區域網路通訊協定及應用 文魁 N3014
初探無線網路 First-step Ciscopress ISBN-9867199-02-2
CCNA Wireless Official Exam Certification Guide Ciscopress
Cisco Wireless LAN Controller Configuration Guide Very Happy