顯示包含「technical」標籤的文章。顯示所有文章
顯示包含「technical」標籤的文章。顯示所有文章

2010年11月10日

Ubuntu 10.04 VirtualBox 直接引用HD的作業系統( VBoxManage )

用Ubuntu的人應該都有雙磁區吧(一個是Ubuntu 一個是windows之類的)
在用VirtualBox時一般大家都會新建一個新OS(winxp win7)

安迪兒一時手癢玩了一下VirtualBox直接使用HD別磁區的OS 來跑
其實這有2種玩法

1.是安迪兒用的直接使用HD上的windows磁區

2.是把磁區隨便用ghost 之類的軟體還原到外接HD上,或是筆電拆下來的HD也可以
建一個新的VirtualBox 使用我們指定的磁區(不用再重裝OS)

步驟如下

1.打開系統-管理-磁碟公用程式

看一下自已要玩的HD是那一區



2.在disk群組裡面加上權限-重要!!

加完後重啟



3.我們要先新建一個vmdk磁碟出來,win7.vmdk 可以自已隨便取 sda 和1,2,3就要看一下是那個磁區了

安迪兒是sda HD(第一顆) 用到的磁區是1,2 (1是win7的開機區 2是win7 3是Ubuntu的磁區)
這些資訊可以從第2步驟得知

確定後下指令吧~~ 

VBoxManage internalcommands createrawvmdk -filename ~/win7.vmdk -rawdisk /dev/sda -partitions 1,2 -relative


4.順立的建立完成後, 指定的地方會有vmdk檔出現,就表示成功了



5.打開virtualbox HD就引用這個win7 的vmdk吧

建立一個新的win7虛擬機器 不要選新建HD,直接選檔案即可

6.以下是開起來的樣子

因為呢vitualbox是用虛擬的網卡 通用的音效卡 和一般的顯示晶片 所以winxp win7沒特別設定的話,其實是會不太相容

(有很多這類的文章,xp / win7直接移機的,類似把所有的驅動都設成通用之類的)

開機時會掃一次,修正一堆設備,有些第一次要開安全模式才進的去

以上大家就玩玩吧,也可以把磁區還原到usb HD上利用這種方式掛上玩玩



http://www.dotblogs.com.tw/bowwowxx/archive/2010/06/29/16247.aspx

2010年8月25日

線上與本地備份 MozyHome (家庭版) 完全使用手冊

MozyHome 是老牌的線上備份方案, 很多的線上備份資料的公司其壽命居然比本地硬碟還短, 原因是資金不足然後就倒閉, 例如 Allmydata 說倒就倒, 因此線上備份就是要找好一點的公司才會有保障, 以下就 MozyHome 的使用作一完整的中文介紹, 讓有興趣的人可以使用最短的時間可以容易的上手, 趕快備份珍貴的資料, 文末並教您如何免費擴大空間, 沒有最大空間限制喔 !



先問大家一個問題, 如果現在有一台全新的 Macbook Pro 要當場馬上跟您換手上正在使用的這台舊NB, 您願意交換嗎!? 相信絕大多數的人可能不願意, 原因是裡面的資料可能比全新的 Macbook Pro 更為珍貴, 請先欣賞下面的影片


好了, 現在如果您手上的NB還沒有備份, 可以考慮立即開始備份囉
首先請到首頁的 Products 下的 MozyHome


>> http://superstanwu.blog.ithome.com.tw/post/775/76886

2010年8月4日

Google Gmail等服務支持多賬戶同時登陸

Google賬戶是使用其大量服務的一站式通行證,但如果想用特定賬戶訪問特定服務該怎麼辦呢?貼心的Google現在就給出了解決方法:多賬戶同時登陸。

目前支持同一瀏覽器內多帳戶登陸的Google服務包括:

- Google App Engine應用程序服務
- Google Code代碼服務
- Google Calendar日曆服務
- Gmail電子郵件服務
- Google Reader閱讀服務
- Google Sites網站服務
- Google Voice通話服務



Google Docs辦公服務將在稍後加入這一行列,其他服務和上述服務的移動版本則暫時沒有支持多帳戶登陸的計劃,進入它們之後將會自動使用第一個登陸的賬戶作為默認帳戶。
注意:開啟多帳戶登陸之後,離線郵件、離線日曆等離線服務會禁用,關聯賬戶的任何收藏夾也將失效。


Google服務多帳戶同時登陸的使用方法也很簡單,只需要登陸自己的某一個Google賬戶,然後進入這個頁面,選擇「On - Use multiple Google Accounts in the same web browser」,並依次勾選下邊的四個複選框即可。

Google Gmail等服务支持多账户同时登陆
多帳戶登陸設置項
Google Gmail等服务支持多账户同时登陆
開啟多帳戶登陸之後的Google賬戶個人檔案

 http://news.mydrivers.com/1/171/171378.htm

快速做好重灌隨身碟,歷代Windows全支援

重灌隨身碟」可說是安裝系統的最佳好物,因為它體積小可隨身攜帶、又能修改內容,安裝速度也比光碟還快,尤其是現在很多小筆電根本沒有內建光碟機,所以用隨身碟重灌系統已經是達人們的必備工具了。

想把Windows安裝光碟改成重灌隨身碟,其實這並不難,網路上有不少工具都能做到。但是通常做XP重灌碟的是一種工具、做Win7重灌碟的又要換另一套工具,實在很囉嗦。小編要推薦自己常用的「WinToFlash」,從XP、Vista、2008 Server、.....一直到最新的Windows 7,都可以用它來製作重灌隨身碟。真適合像小編一樣一天到晚幫正妹組電腦、灌系統的正宗優質好人呢!
  • 軟體名稱:WinToFlash 0.6 beta
  • 軟體性質:Freeware
  • 作業系統:Windows XP/Vista/7
  • 檔案大小:6.7 MB
  • 語言介面:英文
  • 官方網站:http://wintoflash.com/home/en/
  • 下載網址:按我下載

1. 在執行軟體之前,請先將隨身碟插到電腦上的USB插槽中。WinToFlash不需要安裝,執行後會出現同意條款,按下〔同意〕即可進入軟體主畫面。


2. 假設現在想要製作Windows 7的安裝隨身碟,就在主畫面中的「任務類型」下拉選單中選擇【轉移Windows Vista/2008/7安裝程序到隨身碟】,按下〔執行〕繼續接下來的步驟。

3. 選擇作業系統的來源路徑、以及隨身碟的代號路徑。請注意來源路徑無法直接使用ISO映像檔,必須是光碟或是利用虛擬光碟掛載ISO後再進行轉換。選擇完畢後按下〔執行〕。由於後面步驟會將隨身碟格式化,所以請確認隨身碟裡的檔案都不需要了。

4. 開始進行後會跳出兩次要求確認的訊息,然後就會開始格式化此隨身碟了。

5. 等候約3~5分鐘即完成轉移,接下來就可以確認一下隨身碟的檔案是否完整。

6. 把Windows安裝檔全部都轉移到隨身碟後,下次要重灌系統時,記得先進BIOS選單,將開機順序修改為USB裝置優先,才能用這支隨身碟來開機並重灌。重灌的步驟不用再說明了吧?只要能用隨身碟開機,接下來的重灌方式就和光碟是一樣的囉~

快速做好重灌隨身碟,歷代Windows全支援

YouTube密技彩蛋:呼叫貪吃蛇遊戲

不知道大家是否有上YouTube的習慣?做為世界上最大影音資料庫,YouTube是很棒的個人娛樂中心。不過,常在YouTube欣賞影音的朋 友,一定也都碰過網路太慢,影片載入不順的情形,這時候,我們要如何打發無聊的時間呢?YouTube說:「那就讓你順便玩玩貪吃蛇吧!」

sneak-00.png

這個小密技應該算是一個YouTube的彩蛋,這兩天在國外被大量轉載,於是小編也手癢去試試看是否可以成功。經過幾番嘗試後,總結這個「YouTube版貪吃蛇遊戲」有一個限制:
  • 只會出現在YouTube官方網站上的新版播放器介面中。
只要符合上述這個主要條件,你可以在任何時候啟動影片裡隱藏的貪吃蛇小遊戲。

當使用新版播放器介面的影片開始播放後(例如:Wonder Girls 1080p HD),不管影片有沒有出現不順暢的情形,你可以在任何一個時間點(例如影片真的卡住時、你按下暫停時、影片正在播放時),按住鍵盤的〔左〕方向鍵不放


等待一小段時間,原本影片正中央圍繞成一個小圈圈的讀取圓點,就會「變身」成一條貪吃蛇,並且影片中會出現光點,用方向鍵控制貪吃蛇去追逐光點,可以讓貪吃蛇愈長愈大,而且同一時間你還可以繼續播放影片!

如果你按住鍵盤的〔左〕方向鍵卻沒有反應,可能是你的鍵盤輸入焦點沒有在影片播放器上,請用滑鼠點一下影片播放器的播放列空白處,相信就可以使用上述密技了。


如果你覺得這個YouTube貪吃蛇遊戲還滿刺激的,搞不好下次你就不是因為影片播放不順才去呼叫貪吃蛇打發時間,而是找出適合遊戲背景的影片、音樂,乾脆直接在YouTube上認真玩起貪吃蛇囉!

YouTube密技彩蛋:呼叫貪吃蛇遊戲

2010年8月2日

四代 iPhone 速度大評比

想知道 iPhone 各世代的速度差異嗎?不比不知道,比過以後可能你才會嚇一跳。

這一段由 Chris Pinnock 與 Mike Hellers 所拍攝、上傳至 Vimeo 並在 SAI 刊出的這段影片,可以給想知道 iPhone 2G Vs. iPhone 3G Vs. iPhone 3GS Vs. iPhone 4 速度評比結果的朋友有個終極的答案。

http://vimeo.com/13612648



http://www.frostyplace.com/index.php?story_id=9314

2010年7月28日

解決 Firefox 照片顏色太暗的問題



環境: Ubuntu 10.04 LTS (Lucid), Firefox 3.6.8


方式一:
於網址列輸入 about:config
於 Filter 欄位輸入 gfx
雙擊 gfx.color_management.mode, 將數值改為 0
重開瀏覽器即可顯示正常顏色
方式二:
sudo apt-get install icc-profiles
於網址列輸入 about:config
於 Filter 欄位輸入 gfx
雙擊 gfx.color_management.display_profile, 填入 /usr/share/color/icc/sRGB.icm
重開瀏覽器即可顯示正常顏色
參考資料: Color Management in Mozilla Firefox - Photo Tips @ Earthbound Light

解決 Firefox 照片顏色太暗的問題

2010年7月27日

讓 IE8 介面看起來和 IE6 一樣簡單



下載機碼檔案 (.reg), 執行後重開 IE 即可生效
方案1. 簡化介面 - 不含 TAB 功能

方案2. 簡化介面 - 含 TAB 功能

還原 IE8 原始介面

-
機碼內容說明
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\CommandBar]
"ShowCompatibilityViewButton"=dword:00000000
"CommandBarEnabled"=dword:00000000
"ShowLeftAddressToolbar"=dword:00000001
ShowCompatibilityViewButton 相容性檢視按鈕, 0=不顯示, 1=顯示
CommandBarEnabled 命令列, 0=不顯示, 1=顯示
ShowLeftAddressToolbar 在網址列前方顯示[停止]和[重新整理]按鈕, 0=否, 1=是
-
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"AlwaysShowMenus"=dword:00000001
AlwaysShowMenus 永遠顯示功能表列, 0=否, 1=是
-
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
"ITBar7Position"=dword:00000001
ITBar7Position 功能表列顯示位置, 0=網址列下方, 1=網址列上方
-
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer]
"No3DBorder"=dword:00000001
No3DBorder 不啟用IE視窗最右側1px的陰影效果, 0=否, 1=是 (好處是: 當IE最大化,滑鼠游標移到最螢幕右側仍可拖曳垂直捲軸)
-
[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\InfoDelivery\Restrictions]
"NoSearchBox"=dword:00000001
NoSearchBox 不顯示搜尋列, 0=否, 1=是
-
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\TabbedBrowsing]
"Enabled"=dword:00000000
Enabled 使用 TAB 標籤, 0=否, 1=是
-
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Internet Explorer\Toolbars\Restrictions]
"NoCommandBar"=dword:00000000
NoCommandBar 不顯示命令列 (整個命令列, 也就是"我的最愛"按鈕所在的那一列), 0=否, 1=是
-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\AdvancedOptions\BROWSE\ACTIVITIES]
"CheckedValue"=dword:00000000
CheckedValue 顯示加速器按鈕以進行選取, 0=不顯示, 1=顯示
-
參考資料: EnhanceIE.com - Internet Explorer Tweaks

讓 IE8 介面看起來和 IE6 一樣簡單

網站優化的要務 : 速度、速度、速度

關於速度的問題,我們已經在"網站速度是否為SEO的重要因素?"說明過,是的,你必須注意的是「網站速度」而引發的資料抓取量,而非「網站速度」影響SERP。你必須注意的是「網站速度」對於使用者的影響,而非搜尋引擎怎麼看你的「網站速度」。


對於搜尋引擎而言,速度影響資料抓取,如果這次抓不到,過陣子再來抓,但是對於使用者而言,如果你的速度實在太爛的話,你可能就永遠失去一個客戶。


SEO關鍵解碼書中,也一再強調,使用者的使用者經驗也會影響自然搜尋排名,所以如果能夠就網站速度來解決問題,可以同時滿足搜尋引擎與使用者。

前陣子機房出了點問題,原本都正常的網路,但是突然無法連外,外面也無法連進來到網站,檢查了半天,所有設備燈號都正常,防火牆連接路由器正常,路 由器連接交換器正常,交換器連接其他交換器也都正常 ... 最後才由路由器的封包查到,一小段的網路線路不通,正常的燈號只是假象。

2010年7月24日

用Dropbox交換超大檔案,不要再用MSN傳檔了!

MSN是個很方便的即時通訊軟體,雖然也內建檔案傳輸功能,不過並不是真的很適合用來傳輸、交換超大size的檔案,最大原因就是速度慢、要讓對方等很久很久,真的不是件好事。

除了用MSN傳檔之外,其實透過FTP傳檔也是很方便,不過並不是每個人都習慣或適合架設FTP伺服器,接收檔案的對方如果不熟FTP的話,還要跟他解釋啥是FTP也是有點小麻煩,如果你常常需要傳一些較大的檔案給朋友、同事或客戶的話,可以試試看下面這個Dropbox線上備份、儲存服務。




▇ 軟體小檔案 ▇    

  • 軟體名稱:Dropbox



  • 軟體版本:0.7.110



  • 軟體語言:英文



  • 軟體性質:免費軟體



  • 檔案大小:12.8MB



  • 系統支援:Windows XP/2003/Vista/Win7/Mac OS X/Linux/iPhone/Android/iPad/Blackberry



  • 官方網站:https://www.dropbox.com/



  • 軟體下載:按這裡(Windows版)Linux版Mac OS X版手機版(含iPad)

  • >> 用Dropbox交換超大檔案,不要再用MSN傳檔了!

    2010年7月22日

    NVIDIA正式發佈首個VS GPU開發環境Parallel Nsight

    NVIDIA今天正式發佈了全新GPU開發工具「Parallel Nsight 1.0」(版本號1.0.10200),這也是業界第一個針對微軟Visual Studio的GPU加速應用開發環境,可以配合不久前發佈的新版CUDA 3.1使用。
    NVIDIA表示,Visual Studio是最流行的Windows平台開發環境之一,全球開發者超過600萬人,而油氣勘探、生物科學、金融財務等高性能計算領域都在不斷深入利用 GPU強大的並行處理能力以及微軟的高性能計算操作系統Windows HPC Server 2008。

    Visual Studio用戶可以在GPU上利用Parallel Nsight來調試CUDA C/C++、DirectCompute應用程序,所使用的工具和技術也都和CPU上類似。Parallel Nsight同時帶有分析工具,可為開發人員提供相關信息,從而最大化地提高GPGPU通用計算程序的性能
    Parallel Nsight為圖形開發人員提供了DX11工具,能夠幫助他們快速、高效地開發頂級遊戲和視覺計算應用,並有多項專用特性:Graphics Debugger可以直接在GPU上調試所有的HLSL(高級著色器語言)圖形著色器;Graphics Inspector能夠實時檢查DirectX渲染調用和GPU管線狀態,以獲得優化的GPU代碼;Pixel History允許所有操作影響一個特定像素,從而快速查找渲染錯誤,創建優化渲染代碼;Parallel Nsight Analyzer通過與其他GPU、CPU事件關聯的時間線呈現OpenGL API追蹤信息,來讓開發人員優化OpenGL應用程序。

    ArcSoft副總裁兼視頻與家庭娛樂事業部總經理George Tang表示,NVIDIA Parallel Nsight就已經成為它們的日常開發工具,SimHD、H.264編碼器等基於CUDA的應用程序就是結合它開發出來的。


    NVIDIA Parallel Nsight 1.0支持32/64位版的Windows Vista、Windows 7、Windows HPC Server 2008等操作系統,支持SQL Server 2008 SP1專業版,分為兩個版本:標準版免費,專業版第一年要價349美元,隨後每年299美元。

    項目主頁:

    http://www.nvidia.com/object/parallel-nsight.html

    下載地址:

    http://developer.nvidia.com/object/nsight-downloads.html

    NVIDIA正式发布VS GPU开发环境Parallel Nsight
    NVIDIA正式发布VS GPU开发环境Parallel Nsight
    分析器
    NVIDIA正式发布VS GPU开发环境Parallel Nsight
    調試器
    NVIDIA正式发布VS GPU开发环境Parallel Nsight
    Graphic Inspector
    NVIDIA正式发布VS GPU开发环境Parallel Nsight
    Graphic Debugger

    2010年7月20日

    Google手機免費玩!在 PC安裝Android系統與軟體

    iPhone 4針對天線問題發表了官方解答,身為消費者的你,是否滿意其回答呢?還是你也開始想要轉投成長日益迅速的Google Android?這時候與其去看網路上的各種比較評測,不如自己實際動手玩玩看Android手機系統與應用程式商城!下面,就要教讀者免費試玩方法。

    身為喜歡「安靜的」待在電腦前的玩家,大熱天如果要跑到手機店試玩Android手機實在太麻煩,要跟朋友借來把玩也不一定借得到,沒關係,只要讀 者們照著接下面的步驟操作,我們就可以直接在PC系統裡安裝「真實」、「完整」的Google Android系統,不僅能操作幾乎所有的手機功能介面,甚至連應用程式商城(Android Market)都能逛,還可以下載商城裡的免費軟體!而 且想玩多久就玩多久,完全免費!


    當然,這並非是什麼新方法,而是Google本身就有提供給開發者的「Android SDK」中的手機虛擬系統,不過經過國外部落客的研究,幫我們硬是加入原本沒有的Android market,讓我們不僅可以在PC測試基本介面,更可以到商城下載軟體來玩。
    廢話不多說,因為整個安裝、啟動、測試流程還滿多步驟的,所以就讓我們直接開始進行操作教學吧!

    下載Android系統組件:

    • 步驟1.
    這個方法理論上適用於Windows、Mac OS X、Linux系統,不過本文操作則以「Windows XP」為例。來到「Android SDK」下載網 頁,,下載windows版本的壓縮檔案。
    • 步驟2.
    因為這個模擬器是在Java上運行,所以你必須先在電腦中安裝「Java。 接著解壓縮剛剛下載的檔案,啟動裡面的「SDK Setup.exe」。

    • 步驟3.
    接著會開始進行一些讀取動作,如果這時候出現錯誤訊息,那麼來到「Android SDK and AVD Manager」對話盒中的「Settings」頁面,勾選「Force https://.....//」項目,關閉視窗後重新啟動一次「SDK Setup.exe」。

    • 步驟4.
    正常啟動「SDK Setup.exe」後,應該會進入「Choose Packages to Install」對話盒,這裡我們可以選擇要安裝哪些Android元件。千萬不要全部都安裝,因為要下載很久,建議選擇你需要的安裝即可,我這邊安裝 了:
    • SDK Platform Android 2.2,API 8 revision2(最新版Android)
    • Sample for SDK API8,revision 1
    • SDK Platform Android 1.5,API 3,revision 4(後面要使用商城時需要)
    將你要安裝的項目調整到「Accept」,不要安裝的項目調整到「Reject」,按下〔Install〕即可開始下載安裝這些元件。

    • 步驟5.
    接下來就去上個廁所,等待所有元件都下載安裝完成囉!


    新增Android虛擬系統:

    • 步驟1.
    等到所有元件都下載完畢後,我們接下來要利用這些元件新增一個Android虛擬系統。在「Android SDK and AVD Manager」對話盒中,切換到「Virtual Devices」,點擊〔New〕。

    • 步驟2.
    在新增虛擬系統的對話盒中,請在「Name」輸入這個虛擬系統的名稱,記得只能輸入英文和數字,並且不可以有空格;然後在「Target」中選擇 Android系統;在「SD Card Size」中設定你的虛擬記憶卡大小;在「Skin Built-in」中設定螢幕解析度。最後按下〔Create AVD〕即可。

    • 步驟3.
    回到「Virtual Devices」畫面,選擇你剛剛新增的虛擬系統,按下右方的〔Start〕,在彈出視窗中繼續點擊〔Launch〕,就 可以在PC上啟動Android囉!


    • 步驟4.
    這個Android模擬器可不是一般的玩具,而是貨真價實、毫不馬虎的真正Android系統。啟動後你可以在 左方看到手機模擬畫面,在右方看到手機的相應操作按鍵,然後你就能「深入」且「真實」的體驗Android手機的所有操作功能!


    在PC上深入試玩Android 2.2:

    • 步驟1.
    在介紹商城功能前,我們先玩玩看Android 2.2,你可以看到整個模擬功能非常完整,甚至可以進入設定頁面去調整,當然也可以上網與使用軟體,就差不能真的打電話了。

    • 步驟2.
    Android 2.2虛擬系統中也有內建中文輸入法,不過是簡體的谷歌拼音。

    • 步驟3.
    在手機上瀏覽網頁、搜尋網站是什麼感覺呢?如果你還沒用過這類手機,那麼可以用這個虛擬系統好好體驗看看。

    • 步驟4
    而且連內建的Gmail郵件軟體都可以正常使用,收發信也沒問題。


    安裝Android Market虛擬系統:

    • 步驟1.
    OK!體驗過最新的Android 2.2系統後,我們開始來玩另外一個有趣的玩意:下載安裝Android Market應用程式。這裡我們需要先安裝額外的虛擬映像檔,來到「Android Market on Emulator」,選擇網頁中的「Link for 1.5 image」下載。

    • 步驟2.
    接著解壓縮你下載的檔案,將裡面的所有內容:「AndEmu.avd」資料夾、「AndEmu.ini」設定檔,複製到下面這個資料夾位置底下(以 XP為例):

    C:\Documents and Settings\使用者名稱\.android\avd
    • 步驟3.
    然後用記事本打開「AndEmu.ini」,把裡面預設路徑中的「user」,換成你的XP使用者名稱。其實就是正確的設定 「AndEmu.avd」所在路徑。

    • 步驟4.
    讓我們回去重新打開前面的「SDK Setup.exe」,在「Virtual Devices」頁面中,應該就可以看到一個新出現的「AndEmu」虛擬系統,以Android 1.5為基礎,啟動這個虛擬系統就能玩商城軟體。


    進入虛擬Android Market玩軟體:

    • 步驟1.
    讓我們啟動以Android 1.5為基礎的「AndEmu」,進入Android桌面後,你可以看到右方有一個「Market」圖示按鈕,點下去就可以進入Android Market。

    • 步驟2.
    進入商城前,你必須使用Google帳號登入,一旦順利登入,就可以看到各種軟體、遊戲的下載清單。

    • 步驟3.
    完全一模一樣的操作方式,你可以下載安裝Android Market上的各種免費應用程式(不過安裝後不是所有軟體都可以正常啟動就是了)。

    • 步驟4.
    簡單嘗試了一下,還是滿多應用程式都可以正常操作,有興趣深入了解Android手機系統、應用軟體的朋友,千萬不要錯過這個完全 免費的Android虛擬系統喔!



    2010年7月19日

    企業網路如何防止非授權網路連接

    防止使用者將非授權的網路設備,私自連接至企業內部網路,是企業網路安全中,重要的一個工作。像個人電腦, Hub, Switch 或者 wireless Access Point 等設備的私自連接,而造成網路出現因原始設計的網路架構被改變,而發生網路傳輸不穩定、或造成線路 loop 、或產生 security risk 等各種問題。談到如何防止之前,先介紹網路設計上的基本區隔,及應該作的工作內容,以方便了解為何在防止非授權設備接用,在實際實行上所會遇到的困難及解 決方法。

    一般企業網路設計,大都將網路設備依不同的工作性質及容量來作區分。大體上可以區分為三個部份網路的基本架構。說明如下:

    Core Layer:
    為企業網路資料交換骨幹 (backbone),資料在骨幹網路之間快速的交換(或轉換)並傳遞。在骨幹網路唯一的要求是速度,所以如何快速的傳遞交換資料,是 core layer 的主要任務。 core 大都是使用中、大型的 multi-layer switch / router。 傳輸介面不會太多,但為求快速交換及快速傳輸資料,所以會使用較高速的傳輸介面,如 155 Mbps 或 625 Mbps 以上的 SDH / ATM 線路,或以光纖 Gigabit Ethernet 為主,不過最近也開始有 10 Gigabit Ethernet 開始安裝在 core 端,來加大資料的 pipe size。 因為要求快速,而使用高速的傳輸介面,所以很多的資料流會在 core 匯集(aggregate)後整批傳輸。所以在 core 上,並不建議使用封包內容檢查(access rule、pattern match 、packet filter),以免因為為了檢查內容而必須將資料封包拆開檢查,再重新寺包,造成 delay jitter 過高,並浪費 switch router 的 CPU 及資源。整個網路的 routing 會經由骨幹交換,並快速計算出傳輸路徑,以利資料快速到達目的地,並可以即時反應網路連線的狀況及品質,自動作相對應調整。網路傳輸品質的 QoS 也必須在 core layer 作一定程度處理,以免需要傳送的資料過多時,因為各介面的速度不一樣,而傳輸不順,減低了 core 的處理能力。一般在 core 上可以使用 layer 2 CoS 和 layer 3 IP ToS/IP Preference / DiffServ 及 MPLS 等方式作 QoS,但要並用或其中一種來作 QoS 的判斷基準階可。

    Distribution Layer:
    位於骨幹交換網路,和使用者終端之間的中介,在這一層中主要工作,是將資料區分出必須要和骨幹網路交換的資料,和可以在本地端直接交 換的資料,或者是要和處於相同 distribution layer 的設備交換資料。 distribution layer 一般會設定有大量的 layer 2 VLAN 及 layer 3 routing ,並有封包過濾、檢查等工作。 在使用上, distribution layer 以使用 layer 3 switch 為主, 不過近來也有使用 multi-layer switch, 主要是為了要使用 MPLS ,來和 core layer 配合。 而 distribution layer 的 switch 也會在 access switch 之間,及上層的 core switch 交換 layer 3 的 routing,不過為了網路的穩定及節省頻寬,所以不必交換整個網路的 routes, 因這部份可以直接交給 core layer 的 switch / router 來作。所以 distribution layer 的 route 大都會先經過 summary 簡化成 super-net 之後,再和 core 交換,可以節省頻寬,並減低因下層網路不穩定時,直接對上層網路造成因為路由改變,而需要重新計算 route table 及路由收斂 delay 等影響。Distribution layer 會有大量的 access rule 設定,並且對所經過的資料一一查核,若有不正常的資料,則依照所設定的方式處理(permit / deny / pass / drop)。 在查核資料的同時將 layer 2 和 layer 3 的 QoS mark mapping ,由下層的 access layer 來的 layer 2 CoS 標籤,轉成上層 core layer 所使用的 layer 3 IP ToS / IP Preference / DiffServ 標籤或 MPLS 標籤以利 QoS 設定延續來達到 end-to-end QoS 設定。

    Access Layer:
    連接企業網路和使用者終端(泛指個人電腦、或是主機 server等),是企業網路到使用者之間,最後一段線路,是企業網路中數量最多、散佈最廣、管理最困難的一部份,散佈在整個公司內各處。 Access Layer 使用 layer 2 或 layer 3 switch 功能較簡單。但近來在使用者端的非授權軟體--對企業網路影響最大,是可穿越防火牆的 SSL tunnel 、或是 local-host SOCKS proxies 、病毒、或 spyware 等問題,漸漸有將 access layer 力強用 access rule 管制,並由 layer 2 / layer 3 switch 提昇至 layer 4 甚至 layer 7 packet filter,才有辦法在這些不該傳輸的資料,傳出使用者的電腦時,就直接辦認出來並攔劫,防止這些資料傳至網路上其他電腦設備,或是公司外部,洩漏公司 機密。

    所以對企業網路來說, access layer 在企業網路安全維護中,是最直接的第一線戰場。以前在 access layer 並不會設定或設定太多的 access rule ,也不太會作 QoS 的設定,這些工作都交給 distribution layer 或 core layer 來作。但以今日的網路環境,若是在 access layer 設定了一些簡單的 access rule ,則可以有預防的功能。像 DoS 型病毒發作時,帶有病毒的資料大量又快速散佈時, QoS 的設定,可以限制某些不必要的資料傳輸速度,減低整個網路的 response time,或只是因為少量的使用者,設備設定錯誤或不當使用,而占用大量的網路頻寬。而且應該在 access layer 上使用 VLAN 來作不同部門之間的區隔,就算是整部 switch 都是同個部門使用,設定了 VLAN 也可以在不同的 service level 中得到好處,因為在企業中不難保部門的區隔及限制會永遠不變,使用了 VLAN 在部門或辦公室重新 layout 時,會很方便而且可以及時配合 layout 改變。而若使用了 multi-layer access switch 更可以對使用者所傳送或接收的資料一一作確認、檢查,如使用了 SSL tunnel 、local-host SOCKS proxies 、或是 Instant messenger 、或是 P2P 檔案傳輸等,以便及早發現問題。若是等到在 distribution layer 或是 core layer 再作這些檢查,就太慢了,一部份的網路頻寬己經被占用,且可能因封包在經過 access layer switch 時被重寫 source MAC address 而無法分辦,是由那部電腦,或由那個 switch port 所傳出來的。

    目前在防止非授權設備連接至網路的方法, 不外使用下列方式: ethernet MAC address limit 及 802.1X 認證。 以上兩種方法可以從網路實體連接上直接防止使用者私自接用不必要的網路設備。但必須在最接近使用者端的 access layer 的 LAN switch 上設定才有效。Ethernet LAN switch 的基本工作方式,當 switch port 有資料進來時,先檢查 MAC address table 是否有記錄 Destination MAC address 並,將 Source MAC address 和 switch port number 記錄至 MAC address table,並將資料送到目的位址的 switch port 送出去。若是在 MAC address table 中查不到 Destination MAC address 則發出 MAC address broadcast flood 查看是否有回應,若有則記回應的 switch port 並記錄至 MAC address table, 以備下次使用。不過每部 switch 的 MAC address table 及單一 switch port 的 MAC address table 都是有限制的,所以在 MAC address table 中還有設定 MAC address 記錄的時間叫作 aging time。若一直有新的資料進出這個 switch port,則 aging time 時間會同步更新,但若在時間內沒有資料傳送,則 aging time 時間到了就清除,一般的 MAC table aging time 設定為 300 秒。

    原來的 MAC address table 可以同時記錄多筆的 MAC address 資料,一般單一 port 的 MAC address table 都可以記錄 128 或 256 個以上 MAC address。而使用 MAC address limit,簡單來說就是在 access layer switch 上設定限制每一個 switch port 可連接的 MAC 數量,並將 aging time 自動調整至比較高的數字,除非該 switch port 有plug-unplug 的動作,才會更新。當單一 port 學得的 MAC 超過限制時,就不會對後來加入的 MAC 所傳送的資料作上傳。建議對使用者連接的 switch port 可設定為一個 MAC per port,就是說這個 switch port 只可以接一個網路設備。不過設定 MAC 的數量只對 switch 或 hub 有效,如果是 router 並有 NAT 的話,就無效了,偏偏市面上的 IP 分享器及 Wireless AP 大都有 router mode 加 NAT 的功能。但如果將所要連接的 MAC address 直接指明的話呢?當然是可以的,不過在實作上比較困難。因為當網路大到某一程度,要將所有的 MAC 和所連接的 switch port 一一設定,要花費許多的時間,這還不算,當 topology 有改變或是遇到有在辦公室之間漫遊的使用者,那就要經常作相對應的調整,需要大量的人力來維持 MAC address 和 switch port 的對應,而且無法自動處理,全部需要人工作業。如果可以在每次使用者連接到網路時,就對於 switch port 的使用權限自動作一些基本的檢查,以確認使用者的身份,並對該使用者作相對的設定,視使用者的個人設定來開放使用的等級。認證通過則對網路 switch 作相對設定,不然則關閉 switch port 使其無法使用網路(等於斷線)就可以比較簡單的作管制了。

    IEEE 802.1X 原來是針對 IEEE 802.11 無線網路使用認證所設計,不過也正好可以用在對單一 switch port 的使用權認證。 802.1X - Port-Based Network Access Control,從字面上看來,是專門針對單一網路 port 作連接存取控制。可有效用來即時控制網路設備的連接與否。簡單來說 802.1X 就是當網路設備要使用網路資源時(偵測 port states up/down)必須先經過認證。若認證通過,則可以使用全部的網路資源,反之則受限制。在尚未啟動 802.1X 認證時,所有封包都可以自由進出 switch port,但當 switch port 啟動了 802.1X 認證後,在尚未通過認證之前,只允許 認證用的 EAP 封包可以通過 switch port ,等到 switch 收到了認證許可, 802.1X 才會將 switch port 打開讓封包通過 switch port。若沒有通過認證,當然就所有封包還是不可以通過 switch port (只有 EAP packet可以通過)。 要使用 802.1X 的要求是,switch 必須要支援 802.1X ,並且要連線的 client 也要支援 802.1X 的認證才可以,目前的 Windows 2000 / Windows XP / Macintosh OS X / Linux 都有支援,而且 Windows OS 還設定為 default 就使用 802.1X。但若是client 支援並使用 802.1X 作認證,而 switch 卻不支援 802.1X 時,client 會自行認為己經通過認證而得到網路的使用權,這也說明了為何 Microsoft 會將 802.1X 作為網路卡設定中的 default 設定。

    在使用了支援 802.1X 的 switch 並設定之後,一般會在網路上加裝支援 EAP 的 RADIUS 作為存放及認證使用者及密碼資料及儲存連線時的相關資料,如連線時間,使用權限,使用記錄等。使用 RADIUS 意思就是說 802.1X 的認證可以直接對到單一使用者,而和 MAC address limit 不同的是不對所連接硬體作設定,這樣在管理上又方便了不少。使用 MAC address limit 和 802.1X 兩者配合,並使用 RADIUS 來作認證及使用記錄,可以針對各別使用者私自加裝網路設備作有效的管理,但是若是因為使用軟體而改變了企業網路的連接呢?像是使用 Windows XP 的橋接器,將二個不同的 VLAN 作 bridge 或者是使用 local-host SOCKS Proxy 軟體將遠端的機器 bridge 進企業網路,又或者是使用 P2P 軟體而對於對外頻寬的無度要求,這些用軟體來改變企業網路連接形態, MAC address limit 及 802.1X 等比較面向硬體設定的方法就不適用了。

    要對軟體的功能設限的主要用意,是在防止網路外部 的人員對企業內部的資料存取或者是管制存取權限。所以第一要先用 firewall 來將大部份不需要的 protocol 及不需要對外 service 的 host 作限制。只讓必要的 traffic 及 server 可以對外,建議所以開放的 port 及對外 service 的機器越少越好。而內部有需要連接至外部的盡量使用 RFC-1918 所建議的 private IP address 如 10.0.0.0/8 172.16.0.0/12 192.168.0.0/16 並使用 NAT 作位址轉換。再安裝一至二部 web proxy 作為代理,以減少內部網路和外部的接觸。再來就設定 web browsing 全部要 forward 至 web proxy, 這可以由使用者在 web browser 上自行設定,或是在 network gateway 上作 IP address 及 port forwarding 來達成。 以上是一般的內部對外部的設定,絕大部份的企業網路都是這樣設定。但是因為技術一日千里,這樣子的設定對於目前在網路安全來說是不夠的。

    因為 Soft-Ether 和 Hopster 這類 user VPN 軟體的出現,令企業高價購買的 firewall 無力招架, Hopster 使用 local-host SOCKS proxy,也就是利用 SOCKS proxy 這個協定(TCP port 1080),將要送出去的資料先在自己的本機端作資料偽裝,並利用大部份網管人員都會直接或設定由 web proxy 連接而開放的 HTTP ( TCP port 80) HTTPS (TCP port 443) 穿越 firewall,並和外部的一部或一群同樣使用 Hopster 的電腦組成 bridge。 這樣企業內部和外部就用 bridge 連在一起了,再利用外部的 gateway 就可以連到 Internet 任何地方以及使用任何 service 了。而 soft-ether 和 Open VPN 使用 SSL tunnel,也是先在本機將資料用 SSL 包裝,再使用 web proxy 傳送出企業網路,來和遠端的主機連接而達成 VPN 的連接,大致上的工作原理和 Hopster 一樣,不過因為 soft-ether 和 Open-VPN 會在本機虛擬出一個網路卡,如些所有的 IP traffic 甚至不是 IP 的封包也可以送到遠端,比起 local-host SOCKS proxy 的破壞力更強。而和 Hopster 相同的程式還有 TOR / HTTP tunnel 等等非常的多,而且像 TOR 還會在企業網路及外部網路中串連以減低被追蹤的機會。不過也並不是沒有辦法可以防止這種程式的濫用,在防火牆或 web proxy 上使用正面表列允許連結的 URL,其他 URL 則不允許連結,如此應可有效防止這類型的連線,但是在管理上增加了網管人員許多壓力,及浪費時間在收集及設定這些 access rule。 要作正面表列之前最好先通告使用者將要修改 rule ,並在暗中先行收集平常在 web proxy 及 firewall 上經常會連結的網站,並作列表備用。而在使用 firewall access rule 正面表列之後,對於目前企業網路安全中的 P2P 及 Instant messenger 等也可以作管理,而不需要加其他像 layer 7 firewall 等高價設備。

    對於企業網路 中使用 user VPN tunnel 或 Instant Messenger 如 MSN / Skype /GizmoProject / Soft-phone 等 VoIP 或是 Bit-Torrent / Kazaa / E-Donkey 等P2P 軟體,視使用的方式不同,就會有正反兩方完全不同的看法,這些軟體是比較新的溝通方式,可以節省電話費用也可以即時的連絡或是傳輸資料,也可以對客戶提供 24x7 的全天候服務。不過在企業資料安全方面來說,就也同樣會有公司內部機密外流的危險。但要全面使用或部份使用者可以使用,或全面禁止,全視企業網路的 policy 而定。若是開放使用,則需要在網路設備上針對這些服務作設定以免影響到網路上其他的服務正常運作。

    這些 Instant Messenger 和 VoIP 或 P2P 及網路遊戲等等的 Internet 服務都有一個共同的特性,就是在一開始會先連結到 Internet 上的某些 URL 作註冊,以取得使用權並取得上線的使用者列表及更新線上使用者的狀態。而使用者之間的資料交換,就直接於註冊主機交換,或是直接於兩個使用者之間作點對點 傳輸,不再經過註冊服務主機。而且這些程式都會使用特定的 port number 來區分不同的服務,所以在正常的防火牆管理上並不會太困難但若是配合 SSL tunnel 或是 local-host SOCKS proxy 來作 user VPN tunnel 出去的話就完全不同了,因為原始封包先經過 SSL 或 SOCKS proxy 轉包成 HTTP/HTTPS 的封包,防火牆會簡單的認定該封包資料只是 HTTP 或 HTTPS 封包,而且若是 SSL 或 HTTPS 的封包,因為己經加密過,所以就算使用封包過瀘也無法檢查,這時就只有使用 pattern match 的方式來過濾封包才有可能可以阻擋。

    使 用像 P2P 等的檔案傳輸軟體共享及傳輸大量資料,一般只要注意不要干擾到別的網路服務即可。一般說來可以用 layer 2 及 layer 3 的 traffic QoS 來作管理,以避免在傳輸大量資料時干擾到別的服務。

    在沒有 QoS 設定的網路上,資料的傳輸都為 FIFO 及 Best Effort,若有 congestion 發生時則使用 tail drop。 但這種設定在單純的資料傳輸環境及有足夠可用頻寬的網路可以運作得很好,不用特別設定。但若是在一個資料量很大而且有各種不同的傳輸要求時,就可能會因為 congestion 而大量資料被 tail drop。而 Bit-Torrent / E-Donkey / Kazaa 等 P2P 檔案傳輸軟體,大部份都會直接在 peers 之間交換資料,並分工合作,所以在有使用 P2P 軟體的網路上,一定可以看到非常大量的 session 在對多個 URL 同時作資料傳輸,這類軟體,預設會用掉網路的可用頻寬,而造成排擠到其他的服務。這時若網路有 QoS 設定,則可以先針對這些服務設定優先等級,以及可以使用的頻寬,並在網路頻寬不足時,針對不同形態的資料作不同程度的處理,讓需要優先處理的資料可以得到 比較多的網路資源及頻寬,而 P2P 軟體等有大量頻寬需求的資料傳輸,也還是可以在被控制下有一定量的頻寬運作,只是比較受限而己。

    QoS 可以有很多不同的作法,不過簡單來說就是要保證網路被使用頻寬的合理性,確保比較重要的資料可以優先被處理並傳送到目的。何謂重要資料,一般說來就是公司 用來賺錢的資料為優先。但是若以資料形態細分下來,大致可以分為即時資料,像是 VoIP 語音及串流影像(video stream),用於影像會議,網路電話等。以及高生產價值的資料,如公司內的資料庫資料存取,以及一般資料像是電子郵件,web access,網管軟體 IM 等,最後為大量資料的檔案傳輸,如 FTP 及 P2P 檔案共享及遠端檔案備份/同步等。何種優先,取決於公司對於這些資料定義的 policy 而定。

    QoS 的處理,一致可以分為 Classifier / Marking / Policing / Shape。將上一級 switch / router 傳送進來的資料分門別類,並貼上標籤,而在要傳送出去時,就依照分類的標籤,區分為不同的服務等級。各等級再依照不同的優先權限傳送到下一級的 switch/router。並可以視網路頻寬的使用情形,依照所分類的標籤對資料作不同的處理。在標籤方面可以有很多不同的選擇,像 layer 2 時可以使用 VLAN tag 中的 802。1p CoS 來作標籤,在 layer 3 方面, IP 可以用 ToS byte, Precedence, 或是 DiffServ 等方法來作為標籤,而要在不同的傳輸介質中保有相同的標籤設定,這時若有支援 MPLS 就會方便許多。而 QoS 最好是可以作到 end-to-end 的設定,可以保證設定的一致,所以一個網路內最好使用相同的標籤設定,從 core 到 distribution 到 access layer 全都是一樣的設定。一般建議使用 IP Precedence 為佳,並將不同的 QoS 標籤設定作相對的 mapping 以保持一致,例如 Layer 2 CoS to Layer 3 Precedence 對應及 Layer 3 Precedence to MPLS 標籤對應等。

    有了標籤,再來就是將有相同標籤的資料放到同一個 output queue 中,等待傳輸。 queue 的方式也有很多種,像 First In First Out / Weight Round Robin /Weight Fair Queue / Priority Queue 等對不同數量的 queue 作不同的操作。而在 congestion 發生時如何處理 queue內的資料也有 Random Early Detect / Tail Drop / Weight Random Early Detect 等對超過處理能力的資料,作選擇性的操作,以減少 congestion 的發生機會。 在作了 mark 並放到不同的 queue 之後,再來就要將資料傳輸出去,但資料傳輸時還可以根據不同的 traffic model 需求對不同的 marking 作管制,例如某個 queue 的資料可以傳送最大的資料量,或是資料封包個數等,也可以作 shape 將傳輸資料以比較平均的傳輸量傳輸出去。若只是想簡單的對某些資料作流量管制,也可以直接使用 access list 分類出來再設定 traffic rate limit 直接限制流量即可。

    結論:
    要防止在硬體方面非授權網路設備連接到企業網路,可以用 802.1X 及 MAC address limit 對連接的使用者作授權檢查,並設定該 switch port 只可以連接一個網路設備,或者只允許表列的 MAC address 可以使用網路, 可以減化安全考量,但會增加在管理人員在管理 MAC address 上的負擔,而且若遇到有可移動的需求時,並不方便。建議昇級 access layer switch 至 layer 3 以上並支援 VLAN 及 QoS,並詳細規劃設定設定 access rule。

    要防止以 user VPN 軟體將資料穿越防火牆,並改變或影響企業網路的穩定及安全、或是使用 P2P 檔案傳輸,可以用 QoS 及 firewall 及 web proxy 互相配合,並且一定要在 web proxy 上使用正面表列允許連結的網站,即可去除不必要的網站 traffic 及 非授權的 user VPN tunnel 過 proxy server,而其他不在表列中的位址則禁止使用,可以有效防止 SSL tunnel 和 SOCKS proxy 的 VPN tunnel 及資料傳輸。或者是使用 layer 7 的 pattern match filter 在網路 gateway 之前過濾封包。並對各種封包樣式作資料流量分析,並作為設定 QoS 的根據。

    企業網路如何防止非授權網路連接