четверг, 7 июня 2012 г.

Certificates

Стандарты
PKCS #7 - определяет формат подписи сертификата CA
PKCS#10 - определяет формат запроса
RSA keys - используются для генерации public/private keys
X.509 - определяет формат сертификата

вторник, 5 июня 2012 г.

Layer 2 security basics

L2 attacks

1. Переполнение CAM-таблицы

 Злоумышленник переполняет таблицу MAC-адресов коммутатора и свитч преврашается в hub

2. Gratuitous  ARP

Злоумышленник спуфит свой IP посредством  Gratuitous  arp, утверждая что целевой IP принадлежит его машине. Например, можно представиться default gw

Справка:
Gratuitous ARP could mean both gratuitous ARP request or gratuitous ARP reply. Gratuitous in this case means a request/reply that is not normally needed according to the ARP specification (RFC 826) but could be used in some cases. A gratuitous ARP request is an AddressResolutionProtocol request packet where the source and destination IP are both set to the IP of the machine issuing the packet and the destination MAC is the broadcast address ff:ff:ff:ff:ff:ff. Ordinarily, no reply packet will occur. A gratuitous ARP reply is a reply to which no request has been made.
Gratuitous ARPs are useful for four reasons:

  • They can help detect IP conflicts. When a machine receives an ARP request containing a source IP that matches its own, then it knows there is an IP conflict.
  • They assist in the updating of other machines' ARP tables. Clustering solutions utilize this when they move an IP from one NIC to another, or from one machine to another. Other machines maintain an ARP table that contains the MAC associated with an IP. When the cluster needs to move the IP to a different NIC, be it on the same machine or a different one, it reconfigures the NICs appropriately then broadcasts a gratuitous ARP reply to inform the neighboring machines about the change in MAC for the IP. Machines receiving the ARP packet then update their ARP tables with the new MAC.
  • They inform switches of the MAC address of the machine on a given switch port, so that the switch knows that it should transmit packets sent to that MAC address on that switch port.
  • Every time an IP interface or link goes up, the driver for that interface will typically send a gratuitous ARP to preload the ARP tables of all other local hosts. Thus, a gratuitous ARP will tell us that that host just has had a link up event, such as a link bounce, a machine just being rebooted or the user/sysadmin on that host just configuring the interface up. If we see multiple gratuitous ARPs from the same host frequently, it can be an indication of bad Ethernet hardware/cabling resulting in frequent link bounces.

3. VLAN hopping

From Wikipedia, the free encyclopedia
VLAN hopping is a computer security exploit, a method of attacking networked resources on a Virtual LAN (VLAN). The basic concept behind all VLAN hopping attacks is for an attacking host on a VLAN to gain access to traffic on other VLANs that would normally not be accessible. There are two primary methods of VLAN hopping: switch spoofing anddouble tagging. Both attack vectors can be easily mitigated with proper switchport configuration.

Contents

  [hide] 

Switch spoofing

In a switch spoofing attack, an attacking host imitates a trunking switch by speaking the tagging and trunking protocols (e.g. Multiple VLAN Registration Protocol, IEEE 802.1Q,VLAN Trunking Protocol) used in maintaining a VLAN. Traffic for multiple VLANs is then accessible to the attacking host.

Mitigation
Switch spoofing can only be exploited when interfaces are set to negotiate a trunk. To prevent this attack on Cisco IOS, use one of the following methods[1]:
1. Ensure that ports are not set to negotiate trunks automatically.
Switch(config-if)# switch trunk nonegotiate
2. Ensure that ports that are not meant to be trunks are explicitly configured as access ports
Switch(config-if)# switch mode access

Double tagging

In a double tagging attack, an attacking host connected on a dot1q interace prepends two VLAN tags to packets that it transmits. The packet (which corresponds to the VLAN that the attacker is really a member of) is forwarded without the first tag, because it is the native VLAN. The second (false) tag is then visible to the second switch that the packet encounters. This false VLAN tag indicates that the packet is destined for a target host on a second switch. The packet is then sent to the target host as though it originated on the target VLAN bypassing the network mechanisms that logically isolate VLANs from one another. However, this attack allows to send packets toward the second switch, but possible answers are not forwarded to the attacking host.

Mitigation
Double Tagging can only be exploited when switches use "Native VLANs"[2]. Ports with a specific access VLAN (the native VLAN) don't apply a VLAN tag when sending frames, allowing the attacker's fake VLAN tag to be read by the next switch. It is always good practice to do one of the following (With sample IOS interface configuration):
1. Simply do not put any hosts on VLAN 1 (The default VLAN). i.e, assign an access VLAN other than VLAN 1 to every access port
 Switch(config-if)# switch access vlan 2
2. Change the native VLAN on all trunk ports to an unused VLAN ID.
Switch(config-if)# switchport trunk native vlan 999
3. Explicit tagging of the native VLAN on all trunk ports.
Switch(config-if)# switchport trunk native vlan tag

[edit]Example

As an example of a double tagging attack, consider a secure web server on a VLAN called VLAN1. Hosts on VLAN1 are allowed access to the web server; hosts from outside the VLAN are blocked by layer 3 filters. An attacking host on a separate VLAN, called VLAN2, creates a specially formed packet to attack the web server. It places a header tagging the packet as belonging to VLAN2 on top of another header tagging the packet as belonging to VLAN1. When the packet is sent, the switch on VLAN2 sees the VLAN2 header and removes it, and forwards the packet. The VLAN2 switch expects that the packet will be treated as a standard TCP packet by the switch on VLAN1. However, when the packet reaches VLAN1, the switch sees a tag indicating that the packet is part of VLAN1, and so bypasses the layer 3 handling, treating it as a layer 2 packet on the same logical VLAN. The packet thus arrives at the target server as though it was sent from another host on VLAN1, ignoring any layer 3 filtering that might be in place.

4. Spanning-Tree Attacks

Злоумышленник может заспуфить root bridge и затем снять весь проходящий через его свитч трафик с помощью SPAN-порта
Mitigation
Root Guard - фиксирует порт, куда подключен root bridge
BPDU Guard  - если на указанном порту обнаружится BPDU пакет, порт блокируется.
(config)# spanning-tree portfast bpduguard default

5. DHCP spoofing

C помощью спуфинга dhcp-ответов можно выдать пользователям default gw на свою машину и тем самым перенаправить весь трафик на себя.
Mitigation
DHCP snooping - разрешает dhcp response только с определенных портов (или vlan)

вторник, 24 января 2012 г.

IOS CLI VIEWS

#enable view
(config)#parser view VIEW_1
(config-view)#secret cisco
(config-view)#commands exec include all show
(config-view)#commands exec include ping

(config)#username helpdesk view VIEW_1 secret cisco

Superview
(config)#parser view SV superview
(config-view)#view VIEW_1 //add view to superview. Superview combines commands from several views
(config-view)#view VIEW_2

AAA

radius udp:1645 udp:1812
tacacs+ tcp:49

четверг, 19 января 2012 г.

ssh config

(config)# ip domain-name xxx.com
(config)#crypto key generate rsa
(config-line)#transport input ssh
(config)#ip s sh version 2
(config)#ip ssh time-out <1-120secs> //default 120
(config)#ip ssh authentication-retries <0-5> //default 3

sh users

SNMP

snmp 1/2c
config)#snmp-server community ro 

snmp 3

logging config

(config)#logging buffered 4096 //логировать на флеш (до 4096 байт)
(config)#logging xxx.xxx.xxx.xxx
(config)#logging trap  //уровень логгирования. Рекомендуется 5 (notice)
(config)# line vty 0 4
(config-line)#logging synchronous  // вывод логов на консоль не мешает вводить команды


syslog-servers:
-Kiwi syslog
-Splunk

пятница, 25 февраля 2011 г.

CISA
CISSP
CCSK

ComTIA Sec+ Basics



Defenses against Attacks
Although multiple defenses may be necessary to withstand an attack, these defenses should be
based on five fundamental security principles: protecting systems by layering, limiting, diversity,
obscurity, and simplicity. This section examines each of these principles, which provide a
foundation for building a secure system.


Layering
The Hope diamond is a massive (45-carat) stone that by some estimates is worth one-quarter
of a billion dollars. How are precious stones like the Hope diamond protected from theft? They
are not openly displayed in public with a single security guard standing at the door. Instead,
they are enclosed in protective cases that are bullet-proof, smash-proof, and resistant to almost
any outside force. The cases are located in special rooms with massive walls and sensors that
can detect slight movements or vibrations. The doors to the rooms are monitored around theclock by remote security cameras, and the video images from each camera are recorded on tape.
The rooms are in buildings surrounded by roaming guards and fences. In short, precious stones
are protected by layers of security. If one layer is penetrated—such as the thief getting into the
building—several more layers must still be breached, with each layer being more difficult or
complicated than the previous layer. A layered approach has the advantage of creating a barrier
of multiple defenses that can be coordinated to thwart a variety of attacks.
The Hope diamond has not always had multiple layers of security. In
1958, this priceless diamond was placed in a plain brown paper wrapper
and sent by registered first-class U.S. mail to the Smithsonian
Institution! The envelope in which it was sent is on display at the
Smithsonian along with the diamond itself.
Information security must likewise be created in layers, because one defense mechanism
may be relatively easy for an attacker to circumvent. Instead, a security system must have
layers, making it unlikely that an attacker has the tools and skills to break through all the
layers of defenses. A layered approach can also be useful in resisting a variety of attacks.
Layered security provides the most comprehensive protection.


Limiting
Consider again protecting a precious diamond. Although a diamond may be on display for
the general public to view, permitting anyone to touch the stone increases the chances that it
will be stolen. Only approved personnel should be authorized to handle the diamond.
Limiting who can access the diamond reduces the threat against it.
The same is true with information security. Limiting access to information reduces the threat
against it. Only those who must use data should have access to it. In addition, the amount of
access granted to someone should be limited to what that person needs to know. For example,
access to the human resource database for an organization should be limited to approved
employees, including department managers and vice presidents. An entry-level computer
technician might back up the database every day, but he should not be able to view the data,
such as the salaries of the vice presidents, because he has no job-related need to do so.
What level of access should users have? The best answer is the least
amount necessary to do their jobs, and no more.
Some ways to limit access are technology-based (such as assigning file permissions so that
a user can only read but not modify a file), while others are procedural (prohibiting an
employee from removing a sensitive document from the premises). The key is that access
must be restricted to the bare minimum.


Diversity
Diversity is closely related to layering. Just as it is important to protect data with layers of
security, so too must the layers be different (diverse) so that if attackers penetrate one layer,
they cannot use the same techniques to break through all other layers. A jewel thief, for
instance, might be able to foil the security camera by dressing in black clothes but should not
be able to use the same technique to trick the motion detection system.
Using diverse layers of defense means that breaching one security layer does not compromise
the whole system. Diversity may be achieved in several ways. For example, some

organizations use security products provided by different vendors. An attacker who can circumvent
a Brand A device would have more difficulty trying to break through both Brand A
and Brand B devices because they are different.


Obscurity
Suppose a thief plans to steal a precious diamond during a shift change of the security guards.
When the thief observes the guards, however, she finds that the guards do not change shifts
at the same time each night. On Monday they rotate shifts at 7:15 PM, while on Tuesday they
rotate at 6:50 PM, and the following Monday at 6:25 PM. The thief cannot find out the times
of these changes because they are kept secret. The thief, not knowing when a change takes
place, cannot detect a clear pattern of times. Because the shift changes are confusing and not
well known, an attack becomes more difficult. This technique is sometimes called “security
by obscurity.” Obscuring what goes on inside a system or organization and avoiding clear
patterns of behavior make attacks from the outside much more difficult.
An example of obscurity would be not revealing the type of computer, operating system,
software, and network connection a computer uses. An attacker who knows that information
can more easily determine the weaknesses of the system to attack it. However, if this
information is hidden, it takes much more effort to acquire the information and, in many
instances, an attacker will then move on to another computer in which the information is
easily available. Obscuring information can be an important way to protect information.


Simplicity
Because attacks can come from a variety of sources and in many ways, information security
is by its very nature complex. The more complex something becomes, the more difficult it is
to understand. A security guard who does not understand how motion detectors interact with
infrared trip lights may not know what to do when one system alarm shows an intruder but
the other does not. In addition, complex systems allow many opportunities for something to
go wrong. In short, complex systems can be a thief’s ally.
The same is true with information security. Complex security systems can be hard to
understand, troubleshoot, and feel secure about. As much as possible, a secure system should
be simple for those on the inside to understand and use. Complex security schemes are often
compromised to make them easier for trusted users to work with—yet this can also make it
easier for the attackers. In short, keeping a system simple from the inside but complex on the
outside can sometimes be difficult but reaps a major benefit.

(с) "COMPTIA SECURITY+ 2008 IN DEPTH" by Mark Ciampa

четверг, 12 августа 2010 г.

АПКШ "Континент" - Развертывание

Последовательность действий в общем
(Согласно "Admin Guide Central")


1. Инициализация и подключение КШ с ЦУС. См. [ 2 ].
2. Установка и запуск Программы управления (см. стр. 25).
3. Установка и запуск Агента (см. стр. 35).
4. Настройка Агента. См. [ 3 ].
5. Регистрация КШ, входящих в комплекс (см. стр. 35).
6. Запись конфигураций КШ на отчуждаемые носители (см. стр. 38).
7. Инициализация и подключение зарегистрированных КШ. См. [ 2 ].
8. Ввод в эксплуатацию инициализированных КШ (см. стр. 56).
9. Настройка комплекса (см. стр. 39).




  1. Установка/обновление ПО
Для установки с usb-флешки, ее надо сначала подготовить с помощью утилиты Flash.exe
При этом все данные с нее удаляются !!! Имиджи установщиков:
cgw_release.flash               ПО для установки КШ
cgw.aserv_release.flash     ПО для установки КШ с сервером доступа
ncc_release.flash                ПО для установки КШ с ЦУС
ncc.aserv_release.flash      ПО для установки КШ с ЦУС и сервером доступа

Также требуется идентификатор админа (таблетка ibutton) для того чтобы ПАК "Соболь" разрешил изменить программную среду. По F1 надо обязательно проверить, что Соболь - Версия 1.0

2. Инициализация ЦУС КШ

Требуется ключевая информация для инициализации. Поставляется на дискете, можно просто переписать на флеш. После инициализации на флеш будет записан ключ для установки ПУ для этого ЦУС.




вторник, 10 августа 2010 г.

АПКШ "Континент" - Фильтрация IP-пакетов.

Фильтрация дважды - до и после (де-)криптования.

Фильтрация по:
  • dest&source IP, dest&source ports
  • source int
  • факт аутентификации для внутренних хостов.
  • содержимое пакетов для прикладных протоколов.

Правила фильтрации IP-пакетов подразделяются на два типа:
• правила, сформированные комплексом автоматически;
• правила, заданные администратором.

Автоматическое формирование правил фильтрации для данного КШ осуществ-
ляется при инициализации ЦУС и КШ. Правила этого типа не отображаются на
экране и не могут быть удалены или изменены администратором

Правила, сформированные комплексом автоматически, разрешают соединения:
• ЦУС с Программой управления и Агентом;
• ЦУС с зарегистрированными КШ;
• основного и резервного КШ.

Режимы работы фильтра:
1) Основной - пакеты, прохождение которых запрещено, отбрасывают-
ся с регистрацией этого события в журнале НСД.
2) "Мягкий"- пакеты только регистрируются в журнале НСД, но пропускаются фильтром.

АПКШ "Континент" - Общие сведения

Основа - урезанная FreeBSD
Общий функционал:

  • NAT
  • QoS
  • PPPoE
  • VLAN
  • v.92 dial-up (через COM или USB модем) ! нельзя при установленном на КШ ЦУС или сервера доступа
  • hot standby (кроме КШ с установленным ЦУС, а также КШ, подключаемых к телефонной линии с помощью модема)
  • Аутентификация хостов, подключенных к внутренним интерфейсам КШ
  • SPAN-порт
В стандартной поставке идет с ПАК "Соболь"

Центральное управление КШ - через ЦУС и программу управления. 
ЦУС устанавливается на одном из КШ. 
Программа управления работает через агент центра управления сетью. 

Основные ТТХ:
• Алгоритм шифрования ГОСТ 28147-89 режим гаммирования с обратной связью
• Длина ключа, бит 256
• Защита передаваемых данных от искажения ГОСТ 28147-89 режим имитовставки
• Фильтрация IP-пакетов в соответствии с задаваемыми правилами фильтрации
• Увеличение размера пакета с учетом дополнительного IP-заголовка, байт, не более 48
• Количество КШ в сети с одним ЦУС до 500
• Максимальное количество сетевых интерфейсов у одного КШ 16
• Аутентификация компьютеров при подключениик КШ На основе расчета хэш-функции по
алгоритму ГОСТ Р 34.11-94
• Максимальное количество КШ в кластере горячего резервирования 2
• Комплекс обеспечивает непрерывную работу в необслуживаемом режиме

среда, 28 июля 2010 г.

Законы регламентирующие защиту ПДн

Общедоступные

Закрытые

Методические материалы ФСТЭК

  • Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных" от 15 февраля 2008 года (Базовая модель).
  • Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных" от 15 февраля 2008 года (Методика).

Документы, которые не применяются с 15 марта 2010 г. Решение ФСТЭК:

  • Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных" от 15 февраля 2008 года (пометка «для служебного пользования» снята Решением ФСТЭК России от 11 ноября 2009 г.)
  • Рекомендации по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных" от 15 февраля 2008 года (пометка «для служебного пользования» снята Решением ФСТЭК России от 11 ноября 2009 г.)

ГОСТ Р 51583-2000 Порядок создания автоматизированных систем в защищенном исполнении

ПРИНЯТ И ВВЕДЕН В ДЕЙСТВИЕ Постановлением Госстандарта России от 6 апреля 2000 г. № 95-ст

1 Область применения

Настоящий стандарт распространяется на автоматизированные системы в защищенном ис полнении, используемые в различных видах деятельности (исследование, управление, проектиро вание и т. п.), включая их сочетания, в процессе создания и применения, которых осуществляется обработка защищаемой информации, содержащей сведения, отнесенные к государственной или служебной тайне.

Настоящий стандарт устанавливает дополнительные требования и положения стандартов класса 34 “Информационная технология. Комплекс стандартов на автоматизированные системы” в части порядка создания и применения автоматизированных систем в защищенном исполнении.

Настоящий стандарт применяется на территории Российской Федерации органами государственной власти, местного самоуправления, организациями, предприятиями и учреждениями не зависимо от их организационно-правовой формы и формы собственности, которые заказывают, разрабатывают, изготавливают и используют (эксплуатируют) автоматизированные системы в за щищенном исполнении.

настоящем стандарте приняты следующие сокращения:

AC — автоматизированная система;

АСЗИ — автоматизированная система в защищенном исполнении;

ЗИ — защита информации;

НД — нормативный документ;

ТЗ — техническое задание;

ЧТЗ — частное техническое задание;

ШС — шифровальное средство;

ТС — технические средства;

ПС — программные средства;

СрЗИ — средство защиты информации;

СиЗИ — система защиты информации;

СВТ — средство вычислительной техники;

ПЭМИН — побочные электромагнитные излучения и наводки;

НСД — несанкционированный доступ;

НИР — научно-исследовательская работа;

ФАПСИ — Федеральное агентство правительственной связи и информации.

http://iso27000.ru/standarty/gost-r-nacionalnye-standarty-rossiiskoi-federacii-v-oblasti-zaschity-informacii/gost-r-51583-2000-poryadok-sozdaniya-avtomatizirovannyh-sistem-v-zaschischennom-ispolnenii

пятница, 16 июля 2010 г.

Классификация ИСПДн

Классификация ИСПДн

Классификация информационных систем персональных данных (ИСПДн) определяется Приказом ФСТЭК России, ФСБ России, Мининформсвязи России от 13 февраля 2008 г. № 55/86/20 «Об утверждении Порядка проведения классификации информационных систем персональных данных».

Следующая информация приведена в соответствии с данным приказом.

Классификация ИСПДн включает в себя следующие этапы:

  • сбор и анализ исходных данных по информационной системе;
  • присвоение информационной системе соответствующего класса и его документальное оформление.

Категории информации

Информация, обрабатываемая в ИСПДн может быть отнесена к одной из следующих 4 категорий:

  • категория 1 - персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни;
  • категория 2 - персональные данные, позволяющие идентифицировать субъекта персональных данных и получить о нем дополнительную информацию, за исключением персональных данных, относящихся к категории 1;
  • категория 3 - персональные данные, позволяющие идентифицировать субъекта персональных данных;
  • категория 4 - обезличенные и (или) общедоступные персональные данные


Классификация по масштабу ИСПДн

По объему обрабатываемых персональных данных (количество субъектов персональных данных, персональные данные которых обрабатываются в информационной системе), ИСПДн делятся на 3 подкласса (Хнпд):

  1. в информационной системе одновременно обрабатываются персональные данные более чем 100 000 субъектов персональных данных или персональные данные субъектов персональных данных в пределах субъекта Российской Федерации или Российской Федерации в целом;
  2. в информационной системе одновременно обрабатываются персональные данные от 1000 до 100 000 субъектов персональных.данных или персональные данные субъектов персональных данных, работающих в отрасли экономики Российской Федерации, в органе государственной власти, проживающих в пределах муниципального образования;
  3. в информационной системе одновременно обрабатываются данные менее чем 1000 субъектов персональных данных или персональные данные субъектов персональных данных в пределах конкретной организации.

Типовые и специальные ИСПДн.

По заданным оператором ПДн характеристикам безопасности обрабатываемой информации ИСПДн подразделяются на типовые и специальные.

«Типовые информационные системы - информационные системы, в которых требуется обеспечение только конфиденциальности персональных данных.
Специальные информационные системы - информационные системы, в которых вне зависимости от необходимости обеспечения конфиденциальности персональных данных требуется обеспечить хотя бы одну из характеристик безопасности персональных данных, отличную от конфиденциальности (защищенность от уничтожения, изменения, блокирования, а также иных несанкционированных действий).

К специальным информационным системам должны быть отнесены:

  • информационные системы, в которых обрабатываются персональные данные, касающиеся состояния здоровья субъектов персональных данных;
  • информационные системы, в которых предусмотрено принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы».

Типовым ИСПДн могут быть присвоены следующие классы:

  • класс 1 (К1) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к значительным негативным последствиям для субъектов персональных данных;
  • класс 2 (К2) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к негативным последствиям для субъектов персональных данных;
  • класс 3 (К3) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к незначительным негативным последствиям для субъектов персональных данных;
  • класс 4 (К4) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, не приводит к негативным последствиям для субъектов персональных данных.

Данные классы определяются, исходя из таблицы, в которой в качестве исходных данных присутствует масштаб системы ИСПДн (Хнпд) и категория обрабатываемой информации (Хпд):

Xнпд
321
XпдКатегория 4К4К4К4
Категория 3К3К3К2
Категория 2К3К2К1
Категория 1К1К1К1


Кроме того ИСПДн имеют еще несколько критериев классификации.


В соответствии с п.2 Приказа «классификация информационных систем проводится государственными органами, муниципальными органами, юридическими и физическими лицами, организующими и (или) осуществляющими обработку персональных данных, а также определяющими цели и содержание обработки персональных данных» - то есть операторами персональных данных.

терминология ИБ

НСД - несанкционированный доступ, защита от несанкционированного доступа

СКЗИ - средства криптографической защиты информации
МСЭ - межсетевой экран
СЗИ - средства защиты информации (общее)
СЗПДн - система защиты персональных данных

AC — автоматизированная система;

АСЗИ — автоматизированная система в защищенном исполнении;

ЗИ — защита информации;

НД — нормативный документ;

ЧТЗ — частное техническое задание;

ШС — шифровальное средство;

ТС — технические средства;

ПС — программные средства;

СрЗИ — средство защиты информации;

СиЗИ — система защиты информации;

СВТ — средство вычислительной техники;

ПЭМИН — побочные электромагнитные излучения и наводки;

НИР — научно-исследовательская работа;

четверг, 17 июня 2010 г.

JunOS interfaces

Наименование порта

fe, ge, xe

fe 0/1/1
0 - номер шасси или слота, мембер ид в Virtual Chassis. Для standalone номер всегда = 0
1 - Pic number. Фиксированные интерфейсы - 0, аплинк модули - 1
1 - номер порта. Начинается с 0


lo0 - loopback интерфейс
me0 - mgmt out-of-band int
vme - логический mgmt интерфейс в Virtual Chassis, доступен через me0 на любом коммутаторе, входящим в VS
vlan - логический L3 int привязанный к соотвествующему vlan

Все физические интерфейсы имеют сабинтерфейсы, называемые units

L3 конфигурация - на уровне unit
L2 конфигурация применяется на уровне физического интерфейса.

family inet - ipv4 конфигурация
family ethernet-switching - L2 конфигурация ethernet

Деактивация порта:
deactivate - деактивирует конфигурацию порта логически
disable - деактивирует сам порт

среда, 9 июня 2010 г.

Унифицированные коммуникации по версии Cisco

Что из себя представляет:

1) Все каналы коммуникации: телефония, видеосвязь, е-мейл, мессенджеры, sms и т.д. - объединяются в единую систему UC


Бенефиты от внедрения:

1) Экономия на расходах на связь - традиционно
2) Быстрый поиск всех способов связи с контактом (один контакт - несколько каналов связи) + presence абонента
3) "Единый номер" для всех ваших телефонов.
4) Ваши настройки (номер телефона, персональные контакты итд.) переезжают за вами, где бы вы не были. (Extension Mobility)
5) можем поддерживать 2х-стандартные wifi/gsm телефоны (через моб.терминалы)
6) Централизованное управления всеми контактами, каналами связи, и т.д. и т.п

Варианты совместной работы
1)Personal Communicator + UC Meeting Place.
Видео, desktop sharing, конференции через веб-камеру
2)Cisco Unified Video Conferincing Desktop
Облегченный вариант.
3) TelePresence
Вебконференции для "взрослых" - большие экраны, спецкамеры, выделенное оборудование и т.д и т.п.

Что посмотреть, почитать
1) Вебинар циско "UC в офисе" + наглядная демонстрация