網路設定和遠端管理

來源:互聯網
上載者:User

網路設定和遠端管理
網路設定主機名稱 Windows: netbios 網路基本輸出入系統 將電腦名稱解析成IP地址 Wins服務 windows網路名稱服務 Windows遠端管理工具: tightvnc-->windows/linux rdesktop—>linux管理windows 格式:rdesktop –f –u username –p passwd -f 全螢幕顯示 -u 指定使用者名稱 -p 指定密碼 linux的遠端桌面連線工具 VNC的預設連接埠是5900,而遠端桌面連線連接埠則是5900+n(n是vncserver命令指定的)。如果使用"vncserver :1"命令啟動VNC Server,那麼下面的連接埠應該是5901。 #yum –y install tigervnc tigervnc-server #vim /etc/sysconfig/vncserver VNCSERVERS="2:wdd" VNCSERVERARGS[2]="-geometry 800x600 -localhost" #vim /root/.vnc/xstartup gnome-session& #添加這一句是串連時使用gnome 案頭環境,可以將原來的twm &刪掉或者放在後面 #vncpasswd 建立VNC密碼 #vncserver [:n] 啟動服務 Linux用戶端訪問: 做實驗時記得關閉防火牆和SELINUX,生產環境要設定防火牆規則 #vncviewer -via [email protected] localhost:2 輸入使用者名稱和密碼即可進入 #VNC 是明文的,不安全的.串連過程可能會被竊聽,幹擾.可以使用SSH通道加密,然後再由遠程主機的迴環地址通訊,加大了安全性 如果要使用windows版的vnc用戶端,那麼最好把-localhost去掉 Windows用戶端訪問:   網卡參數:/ect/sysconfig/network-scripts/ifcfg-eth0 網關,泛指,去任意網路都要使用的網路出口 路由記錄,有特定目標時,使用的網路介面 DNS:網卡配置的DNS選項會自動添加到/etc/resolves.conf icmp:互連網控制報文協議 臨時生效使用命令調整網路參數,簡單、快速,可直接修改運行中的網路參數,一般只適合在調試網路的過程中使用,系統重啟之後,所做的修改都會失效。 修改主機名稱查看主機名稱:hostname 設定主機名稱:hostname 主機名稱 [root@myweb ~]# hostname www.baidu.com 注意:主機名稱盡量使用FQDN(完全合格網域名稱)名稱 修改網卡配置查看IP地址:ifconfig 修改網刊參數: 格式:ifconfig 介面名 IP地址 [netmask 子網路遮罩] [root@myweb ~]# ifconfig eth0 192.168.137.128 netmask 255.255.255.0 ifconfig 網路介面 IP地址[/掩碼長度] [root@myweb ~]# ifconfig eth0 192.168.137.128/24 網關設定刪除路由表中的預設閘道記錄: 格式:route del default gw IP地址 [root@mylinux ~]# route del default gw 192.168.137.4 向路由表中添加預設閘道記錄: 格式:route add default gw IP地址 [root@mylinux ~]# route add default gw 192.168.137.4 添加到指定網段的路由記錄: 格式:route add –net 網段地址 gw IP地址 [root@mylinux ~]# route add -net 192.168.216.0/24 gw 192.168.137.4 刪除到指定網段的路由記錄: 格式:route del –net 網段地址 [root@mylinux ~]# route del -net 192.168.216.0/24 gw 192.168.137.4 永久有效通過設定檔修改網路參數,修改各項網路參數的設定檔,適合對伺服器你設定固定參數時使用需要重載網路服務或者重啟以後才會生效。 2.1、修改主機名稱 修改/etc/sysconfig/network檔案 設定主機名稱: 方法:HOSTNAME=主機名稱 2.2、修改/etc/sysconfig/network-scripts/ifcfg-eth0檔案 修改網卡參數: 方法:DEVICE=eth0 ONBOOT=yes BOOTPROTO=static/dhcp IPADDR=IP地址 NETMASK=子網路遮罩 DNS1=xxx.xxx.xxx.xxx 指定DNS地址 DNS2=xxx.xxx.xxx.xxx 重啟網路服務:service network restart 或者重啟網卡:ifdown eth0;ifup eth0 2.3、網關設定 修改/etc/sysconfig/network-scripts/ifcfg-eth0檔案 方法:GATEWAY=xxx.xxx.xxx.xxx 查看或設定主機中路由表資訊格式:route [-n] 網域名稱配置修改/etc/resolv.conf檔案: 用途:儲存本機需要使用的DNS伺服器的IP地址 方法:search lampbrother.net nameserver 202.106.0.20 nameserver 8.8.8.8 nsloookup命令測試網域名稱解析 安裝nslookup [root@myweb ~]# yum -y install bind-utils 格式:nslookup 目標主機地址 [DNS伺服器位址] 有兩種模式:互動模式和非互動模式 在互動模式下,用server IP 指定DNS 主機對應檔/etc/hosts檔案 用途:儲存主機名稱與IP地址的映射記錄 方法: IP地址 網域名稱 別名 127.0.0.1 localhost.localdomain localhost Hosts檔案和DNS伺服器的比較: 預設情況下,系統首先從hosts檔案尋找解析記錄,hosts檔案只對當前主機有效,hosts檔案可減少DNS查詢過程,從而加快訪問速度 測試命令7.1、netstat命令 查看系統的網路連接狀態、路由表。介面統計等資訊 格式:netstat [選項] 常用選項: -a:顯示所有活動串連 -n:以數字形式顯示 -p:顯示進程資訊 -t:查看TCP協議相關資訊 -u:查看UDP協議相關資訊 7.2、traceroute命令 測試從當前主機到目的主機之間經過的網路節點 格式:traceroute 目標主機地址 7.3、ping命令 測試網路連接狀態 ping –c 4 –w 3 –i 0.1 目標地址 選項:-w waittime:設定等待的回應時間對於每一次探測 -i 0.1(秒數):每次ping的間隔時間 -c 次數:ping的次數 7.4、arp命令 位址解析通訊協定,將ip位址解析成mac地址 #arp –a 查詢arp緩衝表 #arp –s src dest 綁定IP地址和mac地址 #arp –d 刪除 #arpspoof –i eth0 –t src dest 監聽 rarp 反向位址解析通訊協定,將mac轉成ip地址 7.5、nmap命令 網路探測掃描命令 nmap –[sLpV] 主機地址(可以是單個或者連續)–exclude 排除的IP地址 選項: -s:掃描(scan) -L:掃描的主機列表 -T:TCP -V:掃描出軟體版本號碼 -p 連接埠號碼:掃描的連接埠號碼 -exclude Ip地址:排除IP地址 遠端管理1、SSH協議 為客戶機提供安全的shell環境,用於遠端管理,預設連接埠:TCP 22 OpenSSH 服務名稱:sshd 服務端主程式:/usr/sbin/sshd 用戶端主程式:/usr/bin/ssh 伺服器設定檔:/etc/ssh/sshd_config 用戶端設定檔:/etc/ssh/ssh_config 2、遠程身份認證 登陸驗證方式: 密碼驗證:核對使用者名稱、密碼是否匹配 秘鑰對驗證:核對客戶的私密金鑰、伺服器公開金鑰是否匹配 [root@myweb ~]# vim /etc/ssh/sshd_config PasswordAuthentication yes #預設密碼驗證是開啟的 #PubkeyAuthentication yes #啟用秘鑰驗證 #AuthorizedKeysFile .ssh/authorized_keys #秘鑰對驗證,公開金鑰儲存位置 3、功能模組 ssh命令—遠程安全登入 格式:ssh –p 連接埠號碼 user@host ssh –p 連接埠號碼 –l user host scp命令—遠程安全複製 格式1:scp –P 連接埠號碼 user@host:file1 file2 格式2:scp –P 連接埠號碼 file1 user@host:file2 sftp命令—安全FTP上下載 格式:sftp -oPort=連接埠 user@host [root@mylinux ~]# sftp -oPort=2200 [email protected] 4、秘鑰對驗證 第一步:建立秘鑰對(由用戶端使用者在本地建立秘鑰對) [root@myweb ~]# ssh-keygen -t rsa [-f id_rsa -N ''] -t dsa/ras 指定密碼編譯演算法 -f 檔案名稱 指定秘鑰檔案名稱 -N '' 自動建立不用手工按enter鍵 第二步:上傳公開金鑰檔案id_rsa.pub [client@myweb .ssh]$ scp id_rsa.pub [email protected]:/tmp 或者[client@myweb .ssh]$ ssh-copy-id -i id_rsa.pub [email protected] #如果使用上面那條命令,那麼可以省略下面第三步 第三步:匯入公開金鑰資訊,公開金鑰庫檔案:~/.ssh/authorized_keys [root@mylinux tmp]# mkdir /home/server/.ssh [root@mylinux tmp]# cat id_rsa.pub >> /home/server/.ssh/authorized_keys 第四步:使用秘鑰對驗證方式 [client@myweb .ssh]$ ssh -l server 192.168.137.129 或者[client@myweb .ssh]$ ssh [email protected] TCP Wrappers概述1、保護機制的實現方式,通過tcpd之程式對其他服務程式進行封裝 2、存取控制策略的設定檔 /etc/hosts.allow /etc/hosts.deny 3、設定存取控制策略 策略格式:服務列表:客戶機地址清單 服務列表: 多個服務以逗號分隔,ALL表示所有服務 客戶機地址清單: 多個地址以逗號分隔,ALL表示所有地址 允許使用萬用字元?和* 網段地址,如192.168.4. 或者192.168.4.0/255.255.255.0 地區地址,.baidu.com 注意:萬用字元(?*)不能和.開頭和.結尾的格式混用,如:sshd:192.16?.1.是錯的;sshd:.xd?.com也是錯的 [root@localhost ~]# vim /etc/hosts.deny sshd:192.168.137.130 [sshd:192.168.137.0/255.255.255.0] 4、策略的應用順序 先檢查hosts.allow,找到匹配則允許訪問,否則再檢查hosts.deny,找到則拒絕訪問,若兩個檔案中均無匹配策略,則預設允許訪問 案例:區域網路arp欺騙1、由於區域網路的網路流通不是根據IP地址進行,而是根據MAC地址進行傳輸。本來主機A本來是訪問主機C,但是主機B用駭客軟體在監聽者主機A和主機C,如果主機A向主機C發送請求,主機B會截獲請求,偽裝成主機C的MAC地址,這時主機A到主機C的請求會經過主機B轉寄到主機C。那麼主機B不讓你轉寄呢?那麼你就無法上網了,這就是簡單的區域網路ARP欺騙。 實驗機主機A、主機B、主機C均為迷你安裝,防火牆和SELINUX均被關閉,其IP地址分別為:192.168.20.2、192.168.20.3、192.168.20.4 主機A原來可以訪問主機C上的web#traceroute 192.168.20.4 只需一跳 #curl http://192.168.20.4 訪問主機C的web成功 主機B的操作如下:#yum –y install libpcap #迷你安裝沒有安裝這個庫,沒有這個庫下面軟體無法安裝 安裝安裝包:#rpm –ivh *.rpm #vim /etc/sysctl.conf Net.ipv4.ip_forward=1 #開啟轉寄功能 #arpspoof –i eth0 –t 192.168.20.2 192.168.20.4 選項說明:-i:指定轉寄的網卡裝置 -t src dest:監聽src到dest 這個時候主機A是可以訪問主機B的,只是經過了主機B轉寄而已,如果這時,在主機A用traceroute主機C會發現確實經過了主機B的轉寄,同時用命令arp –a查看發現,主機B和主機C的MAC地址相同,問題來了,如果這時主機B通過設定防火牆規則拒絕主機A的訪問(iptables –A FORWARD –s 192.168.20.2 –j drop),這時主機A是無法訪問主機C的,這就是所謂的ARP欺騙。 主機C#yum –y install httpd 2、防止ARP欺騙 如果發現自己ARP攻擊了,這時,主機A必須綁定主機C的IP地址,前提是你知道主機C的IP地址。如果在沒有收到ARP攻擊之前,那麼通過ping主機C可以得到其IP地址,即通過命令arp –a可以查看。所以自己為了防止ARP欺騙,必須綁定主機C的mac地址,操作如下: 在主機C上查看其MAC地址 #ifconfig 在主機A上,綁定主機C的MAC地址:這時,在訪問主機C就可以正常訪問了 案例:SSH隧道什麼是SSH隧道: 首先看下面這張圖,我們所面臨的大部分情況都和它類似。我們的電腦在右上方,通過公司帶有防火牆功能的路由器接入互連網(當然可能還有交換器什麼的在中間串連著你和路由器,但是在我們的問題中交換器並不起到什麼關鍵性的作用)。左下角的部分是一個網站的伺服器,它是我們公司防火牆策略的一部分,也 就是說公司不希望我們訪問這個伺服器。在左上方還有一台機器,它也是屬於我們的。但是這台機器並不在我們公司裡面,換句話說他不受到公司防火牆的限制。最後也是最重要的一點是,我們能夠在公司通過互連網直接存取這台機器。或者說這台位於公司防火牆外面的機器需要擁有一個獨立的互連網IP,同時公司的防火牆規則不會屏蔽這台機器,並且這台機器運行著一個OpenSSH伺服器。實驗條件:主機A,主機B、主機C、主機D,其IP地址分別為:192.168.1.1、192.168.1.2和200.200.200.2(雙網卡)、200.200.200.200、200.200.200.1,均關閉防火牆和SELINUX 實驗準備:主機A與主機B的eth0在同一個網段,主機B的eth1與主機D在同一個網段,主機C和主機D在同一個網段,即主機A可以與主機B通訊,但是無法訪問主機C;主機B可以和主機C通訊;主機C可以和主機D通訊 主機C作為網站伺服器: #yum –y install httpd 主機A是無法訪問主機C的 步驟如下: 1、主機A: #route add default gw 192.168.1.2 #設定網關 2、主機C: #route add default gw 200.200.200.2 #設定網關 3、主機B: #vim /etc/sysctl.conf net.ipv4.ip_forward=1 #開啟網路轉寄功能 #ssh –N –f -L 8080:200.200.200.200:80 200.200.200.1 -N 表示ssh連結不是要登陸而是作連接埠轉寄 -f 表示命令扔到後台運行 -L 指定轉寄策略 8080:200.200.200.200:80 200.200.200.1 表示本地開啟8080連接埠,那麼就通過200.200.200.1訪問200.200.200.200:80 此時在主機A中輸入如下命令: #curl http://localhost:8080 可以訪問主機C了

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.