<?xml version="1.0" encoding="gb2312"?>
<rss version="2.0">
	<channel>
		<title>金麦网络</title>
		<link>http://www.kingmx.com</link>
		<copyright>Copyright (C) 2006 金麦网络-Kingmx.com All Rights Reserved.</copyright>
		<item>
			<title>Windows下Apache+Tomcat+MySQL+jsp+php的服务器整合配置经验总结</title>
			<link>http://www.kingmx.com/article.php?id=16714</link>
			<pubDate>2007-5-6</pubDate>
			<description><![CDATA[
1.作者：moonsbird&nbsp; 
&nbsp; 题目：Windows下Apache+Tomcat+MySQL+jsp+php的服务器整合配置经验总结
&nbsp; 时间：2004.8.19
&nbsp; 最初发表于西南交通大学锦城驿站&nbsp;&nbsp; 
2.本文是作者学习几年来学习jsp/配置服务器环境的经验总结。可以转载，但请注明出处.
&nbsp;&nbsp;&nbsp; 
&nbsp;&nbsp; 开始学习jsp很久了，网上有许多关于jsp整合的例子，但存在着许多问题。
对于Apache+Tomcat+MySQL+jsp+php的整合,针对不同的Tomcat和apache的版本，稍微有些区别。
即使你E文很好，去看Tomcat和Apache的手册，也不一定能完全整合成功。暑假在家，网速不像
在交大那样---老黄牛拉破车样的慢，所以基于此作者查阅大量网上资料，汲其精华，写这篇文
章希望能为初学者提供方便，也可以作为高手的参考手册。
&nbsp;&nbsp;&nbsp; jsp是优秀的，它基于Java技术，利用JavaBean/Servlet制作动态网站，Java强大的面向对
象编程使Jsp相对于php和asp有着得天独厚的优势。但学习jsp相对于php和asp来说是有难度的。
我想原因之一就是jsp服务器环境的配置要棘手一些。对于动态网页制作，在交大asp曾很长时
间占据上风，不太多的“高手”(也许很多人认为使用jsp的是高手吧)使用jsp，交大比较成功的
jsp网站如世纪星网(Tomcat)、网络教育学院网站(Resin)、交大招生就业网(Tomcat)，服务器是
Linux 9,运行相对来说比较稳定可靠。Linux下的Apache和Tomcat整合我曾经发过一篇文章，需
要的大家在锦城搜搜。linux和windows下整合思想是相同的，利用apache来解析*.html/*.htm
静态网页，当遇到*.jsp和servlet时，通过一个apache中的module把jsp页面抛给Tomcat（或者
resin)来处理，在linux下通过编译来制作这个module，要麻烦一些，本文通过现成的win下的一
个module来完成整合。
废话不说啦，下面开始整合：

所需软件
&nbsp; (1) j2sdk-1_4_2-windows-i586.exe 
&nbsp;&nbsp; jdk的版本关系倒不是很大，不影响Apache和Tomcat的整合,配置环境变量时注意一些就行了.
&nbsp; (2) apache_2.0.49-win32-x86-no_ssl.exe
&nbsp;&nbsp; apache版本对整合影响不是太大，但最好利用此版本。
&nbsp; (3) jakarta-tomcat-4.1.30.exe
&nbsp;&nbsp; 版本最好用这个版本，其他的我没有试过，有可能会导致整合不成功。
&nbsp; (3) php-4.3.3-Win32.zip
&nbsp; 是一个压缩包，下载下来直接解压就行了。
&nbsp; (4) mod_jk.dll
&nbsp; 这个module是放到apache中的module中去的，利用它来使Tomcat和Apache之间通讯。
&nbsp; (5) mysql-max-3.23.46a-win.zip&nbsp; 
&nbsp; 数据库mysql，其版本对整合影响不大.
&nbsp; (6) jdbc驱动
&nbsp;&nbsp; mysql的驱动程序，和数据库连接时用
&nbsp;&nbsp; 以上软件我就不把down的地址贴出来啦，去网上搜baidu、北大天网，只要用心找，应该问题
不大，如果真的找不到，发信找我要吧。

一.安装j2sdk
&nbsp;&nbsp; 在Windows下，直接运行下载的j2sdk-1_4_1_01-windows-i586.exe文件，根据安装向导安装
到一个目录，例如安装到d:\server\j2sdk
&nbsp;&nbsp; 1.配置环境变量:
&nbsp;&nbsp; 添加CLASSPATH变量
变量值为
./;%CLASSPATH%;D:\server\j2sdk1.4.0\lib\dt.jar;d:\server\j2sdk1.4.0\lib\tools.jar;
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; d:\server\j2sdk1.4.0\bin
&nbsp;&nbsp; 这个配置保证java运行时可以找到class类。
&nbsp;&nbsp; 2.添加JAVA_HOME变量,变量值为d:\server\j2sdk1.4.0
&nbsp;&nbsp; 3.在原来的path变量中，添加d:\server\j2sdk1.4.0\bin，这样无论在何处运行java名令都行。
重新启动

cmd进入dos，运行java和javac看有没有反应，如果出现命令的帮助，那么java就安装成功了
也可以运行一个java小程序看看.

public class test{
&nbsp; public static void main(String args[]){
&nbsp;&nbsp;&nbsp; System.out.println("看到这个说明java安装成功!");
}
}
把上以程序存放在test.java文件中，一定要是test.java才行，然后利用命令编译
javac test.java
如果没有错误，则说明编译成功，如果有错，在程序书写正确的基础上，刚说明java环境变量没
有配置好，刚重新配置。如果编译成功，则运行：
java test
注意，不是java test.java！如果无误，刚会打印出：

&nbsp;&nbsp; 看到这个说明java安装成功!

gxgx,jdk安装成功啦!可以进行下一步.[page]二.apache安装
&nbsp;&nbsp;&nbsp; 1.运行apache_2.0.49-win32-x86-no_ssl.exe，一路点"确定"和"接受"就行，路径选
d:\server\apache group\apache2。
&nbsp;&nbsp;&nbsp; 此时apache已经安装成功，且已运行，在IE中输入http://localhost/可以看到
apache的主页。安装成功！
&nbsp;&nbsp;&nbsp; 2.修改httpd.conf
&nbsp;&nbsp;&nbsp;&nbsp; apache的配置文件是httpd.conf，位于apache根目录的下的conf文件夹下
&nbsp;&nbsp;&nbsp; (1).修改默认网站根目录：
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在d:\server下建立文件夹www,以此作为网站的根目录
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; DocumentRoot "D:/server/Apache Group/Apache2/htdocs"
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 改为DocumentRoot "D:/server/www
&nbsp;&nbsp;&nbsp; (2).修改字符设置
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; apache解析中文网页时会产生乱码，
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 修改AddDefaultCharset ISO-8859-1为AddDefaultCharset GB2312
&nbsp;&nbsp;&nbsp; (3).修改默认主页
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 当访问目录时，apache会自动导入的主页，优先级以先后顺序为准
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 把DirectoryIndex index.html index.html.var改为
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; DirectoryIndex index.html index.jsp index.php default.jsp default.php index.html.var
&nbsp;&nbsp;&nbsp; (4).设置错误页面
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 这样对于你的网站会更安全些，如果没设置，别人在你的网址后随便输入一个路径，会显示404错
&nbsp;&nbsp;&nbsp; 误，并且会显示你的服务器版本号，服务器配置一目了然，为了避免这种情况，可以设置错误页面。
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 当出现404错误，即找不到网页时，把访问者导入到一个错误页面
&nbsp; 找到：
&nbsp;&nbsp;&nbsp; #
&nbsp;&nbsp;&nbsp; # Customizable error responses come in three flavors:
&nbsp;&nbsp;&nbsp; # 1) plain text 2) local redirects 3) external redirects
&nbsp;&nbsp;&nbsp; #
&nbsp;&nbsp;&nbsp; # Some examples:
&nbsp;&nbsp;&nbsp; #ErrorDocument 500 "The server made a boo boo."
&nbsp;&nbsp;&nbsp; #ErrorDocument 404 /missing.html
&nbsp;&nbsp;&nbsp; #ErrorDocument 404 "/cgi-bin/missing_handler.pl"
&nbsp;&nbsp;&nbsp; #ErrorDocument 402 http://www.example.com/subscription_info.html
&nbsp;&nbsp;&nbsp; # 
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; httpd.conf中的这一部分,#ErrorDocument 404 /missing.html
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 一行修改为ErrorDocument 404 /error/noFile.htm,其中noFile.htm为d:\server\www\error\下一个错误文件，需
&nbsp;&nbsp; 要你自己建立。当发生404错误时，进入noFile.htm页面，可以提示网页没有找到。这样就不可能看到
你的服务器软件信息了。也可以设置其它的错误导向的页面，具体http响应错误编号请查阅相关资料。
重新启动apache，如果没意外，此时已经安装成功，把静态页面放到d:\server\www\error\目录下,看能不能成功解析。
随便输入一个:http://localhost/sdagasgdasasg.htm，看是不是导向你设置的404错误，即noFile.htm错误页面.
成功了吧！
&nbsp;&nbsp;&nbsp; 关于apache中其他参数的意义，我就不说啦，你可以去网上查，其实最好的方法是看httpd.conf中的注释部
分，已经说得很清楚啦。
好啦，到此apache安装成功，你可以休息一下，听首音乐，开始下一步的安装:)[page]

三.php安装
&nbsp;&nbsp; 解压php-4.3.3-Win32.zip,到d:\server\php目录下.下配置PHP和Apache，使之能解析php程序。
&nbsp;&nbsp; 将d:\server\php\目录中的“php.ini-dist”改名“php.ini”,并复制到C:\windows\system32
（Win2K目录为：C:\winnt\system32）下，在apache的配置文件httpd.conf中下入以下几行，使之
支持php.
&nbsp;&nbsp;&nbsp; ScriptAlias /php/ "d:/server/php/" 
&nbsp;&nbsp;&nbsp; AddType application/x-httpd-php .php3
&nbsp;&nbsp;&nbsp; AddType application/x-httpd-php .php
&nbsp;&nbsp;&nbsp; AddType application/x-httpd-php .phtml 
&nbsp;&nbsp;&nbsp; Action application/x-httpd-php "/php/php.exe"
&nbsp;&nbsp;&nbsp; 在d:\server\www下建立网页:index.php，内容为：
&nbsp;&nbsp;&nbsp; &lt;html&gt;
&nbsp;&nbsp;&nbsp;&nbsp; &lt;head&gt;&lt;title&gt;php测试&lt;/title&gt;&lt;/head&gt;
&nbsp;&nbsp;&nbsp;&nbsp; &lt;?php
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; phpinfo();
&nbsp;&nbsp;&nbsp;&nbsp; ?&gt;
&nbsp;&nbsp;&nbsp; &lt;/html&gt;
&nbsp; 用文本编辑器编辑好为存为index.php,重新启动apache,在IE中输入http://localhost/index.php,如果出现php的
环境变量，说明php，安装成功，如果不能解析&lt;?php phpinfo(); ?&gt;中的部分，则说明没有成功安装。

四.Tomcat的安装
&nbsp;&nbsp; 我用的是jakarta-tomcat-4.1.30.exe安装文件，在windows下一路点"确定"就行了，比较简单，安装目录为
d:\server\tomcat
&nbsp;&nbsp; 下面设置环境变量：
&nbsp;&nbsp; 同jdk的环境变量,添加变量TOMCAT_HOME,值为d:\server\tomcat;增加变量CATALINA_HOME,值为
d:\tomcat\server，在path变量中加入d:\server\tomcat\bin
&nbsp;&nbsp; 下面启动tomcat，运行tomcat目录下的,bin/startup.bat文件就行啦，出现tomcat运行控制台，tomcat成功
启动.
&nbsp;&nbsp; 在IE中输入http://localhost:8080/，看到大猫的吧，则tomcat安装成功.

五.安装MySQL

&nbsp;&nbsp; 第一步：解压 mysql-max-3.23.46a-win.zip，运行mysql安装文件，把mysql安装到d:\server\mysql
&nbsp;&nbsp; 第二步：在环境变量path中加入 d:\server\mysql\bin
&nbsp;&nbsp; 第三步：进入d:\server\mysql\bin目录，运行winmysqladmin，刚会出现对话框，设置mysql用户密码，假设
帐号为:root 密码为：123
&nbsp;&nbsp; 第四步：进入dos，进入mysql/bin下，运行以下命令打开mysql
&nbsp;&nbsp; mysqld-nt --standalone
&nbsp;&nbsp; 则mysql开启
&nbsp;&nbsp; 然后运行：
&nbsp;&nbsp; mysql
&nbsp;&nbsp; 如果开启，则出现以下文字：
&nbsp;&nbsp; Welcome to the MySQL monitor. Commonds end with ; or \g.
&nbsp;&nbsp; Your MySQL connection id is 1 to server version: 3.23.46-nt 
&nbsp;&nbsp; Type 'help;' or '\h' for help. Type '\c' to clear the buffer.
&nbsp;&nbsp; mysql&gt;
&nbsp;&nbsp; 注意：此时mysql没有设置密码，为了不让别人进入你的数据库，请为mysql设置密码，具体操作请参阅mysql
的中文说明文档。
&nbsp;&nbsp; 至此，mysql安装成功！[page]

六.安装MySQL的驱动类jdbc
&nbsp;&nbsp; 解开jdbc驱动包，把里面的org文件夹复制到jsp可以找到的位置就行啦。可以是tomcat的根目录common/classes
文件夹下，也可以是jsp网站class类WEB-INF/class/下。当加载驱动程序时，以便能找到相关的类。或者把jdbc包
的路径加入到classpath变量中。

七.Tomcat和Apache的整合配置
&nbsp;&nbsp; Tomcat只是一个用来解析*.jsp文件的容器，它不是服务器，其解析静态htm/html文件的能力远远不如apache,
整合后在同一个端口使apache来解析静态网页，而遇到*.jsp网页时，交由tomcat来解析.
&nbsp; 第一步：把 mod_jk.dll复制到apache根目录module文件夹下。
&nbsp; 第二步：配置APACHE

&nbsp; 打开apache根目录下conf\httpd.conf

添加以下语句：

&nbsp;&nbsp;&nbsp;&nbsp; #------------------------------------------

&nbsp;&nbsp;&nbsp; #connecting to tomcat using ajp13 
&nbsp;&nbsp;&nbsp; LoadModule jk_module modules/mod_jk.dll
&nbsp;&nbsp;&nbsp; JkWorkersFile "d:/server/tomcat/conf/workers.properties"
&nbsp;&nbsp;&nbsp; JkMount /servlet/* ajp13 
&nbsp;&nbsp;&nbsp; JkMount /*.jsp ajp13 

&nbsp;&nbsp;&nbsp; #-----------------------------------------------------

&nbsp;&nbsp; 注意：以上语句的基本意思是：
&nbsp;&nbsp; loadModule一行:加载mod_jk.dll动态链接库模块，使之与tomcat通讯
&nbsp;&nbsp; jkWorkersFile:指明工作时tomcat相关文件workers.properties位置
&nbsp;&nbsp; jkMount:两行指明当遇到*.jsp和servlet时，交由ajp13协议，继而转发给tomcat处理。
&nbsp; 第三步：建立workers.properties文件,在tomcat根目录conf下建立workers.properties文件，内容为：
workers.tomcat_home=d:\server\tomcat
workers.java_home=d:\server\j2sdk1.4.0
ps=\
# worker.list=ajp13 
worker.list=ajp12,ajp13&nbsp; 

worker.ajp12.port=8007
worker.ajp12.host=localhost
worker.ajp12.type=ajp12 
worker.ajp12.lbfactor=1
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
worker.ajp13.port=8009&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
worker.ajp13.host=localhost&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
worker.ajp13.type=ajp13
worker.ajp13.lbfactor=1

worker.loadbalancer.type=lb 

worker.loadbalancer.balanced_workers=ajp12, ajp13
worker.inprocess.type=jni 
worker.inprocess.class_path=$(workers.tomcat_home)$(ps)classes 
worker.inprocess.class_path=$(workers.tomcat_home)$(ps)lib$(ps)jaxp.jar 

worker.inprocess.class_path=$(workers.tomcat_home)$(ps)lib$(ps)parser.jar 

worker.inprocess.class_path=$(workers.tomcat_home)$(ps)common$(ps)lib$(ps)jasper.jar 

worker.inprocess.class_path=$(workers.tomcat_home)$(ps)common$(ps)lib$(ps)servlet.jar 

worker.inprocess.class_path=$(workers.tomcat_home)$(ps)common$(ps)lib$(ps)webserver.jar

worker.inprocess.class_path=$(workers.java_home)$(ps)lib$(ps)tools.jar 

worker.inprocess.cmd_line=-config 

worker.inprocess.cmd_line=$(workers.tomcat_home)/conf/jni_server.xml 

worker.inprocess.cmd_line=-home 

worker.inprocess.cmd_line=$(workers.tomcat_home) 

worker.inprocess.jvm_lib=$(workers.java_home)$(ps)jre$(ps)bin$(ps)classic$(ps)jvm.dll 

worker.inprocess.stdout=$(workers.tomcat_home)$(ps)inprocess.stdout 

worker.inprocess.stderr=$(workers.tomcat_home)$(ps)inprocess.stderr 

worker.inprocess.sysprops=tomcat.home=$(workers.tomcat_home)

注意以上文件第一、二行填上tomcat和jdk的相关目录.
&nbsp;
&nbsp; 第四步:配置tomca/conf下的server.xml文件，这个是tomcat的主要配置文件，重要配置如下：
&nbsp;&nbsp;&nbsp; 1.虚拟目录设置:
&nbsp;&nbsp;&nbsp;&nbsp; 找到下面内容：
&nbsp;&nbsp;&nbsp;&nbsp; &lt;Host name="localhost" debug="0" appBase="/webapps" 
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; unpackWARs="true" autoDeploy="true"&gt;
&nbsp;&nbsp;&nbsp; 修改为:
&nbsp;&nbsp;&nbsp; &lt;Host name="localhost" debug="0" appBase="d:/server/www" 
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; unpackWARs="true" autoDeploy="true"&gt;
&nbsp;&nbsp;&nbsp; 使tomcat主目录为d:\server\www.
&nbsp;&nbsp;&nbsp; 找到下面内容：
&nbsp;&nbsp;&nbsp; &lt;Context path="examples" docBase="/examples" debug="0"
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; reloadable="true" crossContext="true"&gt;
&nbsp;&nbsp;&nbsp; 修改为
&nbsp;&nbsp;&nbsp; &lt;Context path="" docBase="/" debug="0"
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; reloadable="true" crossContext="true"&gt;
&nbsp;&nbsp;&nbsp; 这个我的理解是应该是使tomcat根目录下的jsp作为一个虚拟主机吧.
&nbsp;&nbsp; 2.设置tomcat监听端口,找到下面的内容:
&nbsp;&nbsp; &lt;Connector className="org.apache.coyote.tomcat4.CoyoteConnector"
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; port="8080"&nbsp;&nbsp;&nbsp;&nbsp; minProcessors="5" maxProcessors="75"
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; enableLookups="true" redirectPort="8443"
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; acceptCount="100" debug="0" connectionTimeout="0"
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; useURIValidationHack="false" disableUploadTimeout="true" /&gt;
&nbsp;&nbsp;&nbsp; 默认的端口是8080,但这个大家都知道，最好修改一下，假设修改为:8123，则如下:
&nbsp;&nbsp; &lt;Connector className="org.apache.coyote.tomcat4.CoyoteConnector"
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; port="8123"&nbsp;&nbsp;&nbsp;&nbsp; minProcessors="5" maxProcessors="75"
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; enableLookups="true" redirectPort="8443"
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; acceptCount="100" debug="0" connectionTimeout="0"
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; useURIValidationHack="false" disableUploadTimeout="true" /&gt;
&nbsp;&nbsp; 3.找到以下8009端口的地方，这个很重要，通过8009,tomcat与apache互相通讯，如果下面的部分
被&lt;!----&gt;注释掉，一定要把&lt;!----&gt;去掉.
&nbsp;&nbsp;&nbsp; &lt;!-- Define a Coyote/JK2 AJP 1.3 Connector on port 8009 --&gt;
&nbsp;&nbsp;&nbsp; &lt;Connector className="org.apache.coyote.tomcat4.CoyoteConnector"
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; port="8009" minProcessors="5" maxProcessors="75"
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; enableLookups="true" redirectPort="8443"
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; acceptCount="10" debug="0" connectionTimeout="0"
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; useURIValidationHack="false"
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; protocolHandlerClassName="org.apache.jk.server.JkCoyoteHandler"/&gt;
&nbsp;&nbsp;&nbsp; 第五步：配置tomcat的conf/web.xml文件:
&nbsp;&nbsp;&nbsp; 类似于apache下404错误页面的配置，在最后&lt;/web-app&gt;一行之前加入以下内容：
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;error-page&gt; 
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;error-code&gt;404&lt;/error-code&gt;
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;location&gt;/error/noFile.htm&lt;/location&gt; 
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/error-page&gt;
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;error-page&gt;
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;exception-type&gt;java.lang.NullPointerException&lt;/exception-type&gt; 
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;location&gt;/error/error.jsp&lt;/location&gt; 
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;/error-page&gt;
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 第一个&lt;error-page&gt;&lt;/error-page&gt;之间的是404未找到jsp网页的错误导向页面，使之发生404错误时，
网页导向至/error/noFile.htm，也可以用类似方法添加其多的错误代码导向页面。
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 第二个&lt;error-page&gt;&lt;/error-page&gt;之间的是当jsp网页出现java.lang.NullPointerException导常时
导向至/error/error.jsp错误页面。那么需要在第个jsp网页中加入以下内容:
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;%@ page&nbsp; errorPage="/error/error.jsp" %&gt;
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 典型的error.jsp错误页面的程序写法如下:
&nbsp;&nbsp; 
&nbsp;&nbsp;&nbsp; &lt;%@ page contentType="text/html;charset=GB2312"%&gt; 
&nbsp;&nbsp;&nbsp; &lt;%@ page isErrorPage="true"%&gt;
&nbsp;&nbsp;&nbsp; &lt;html&gt;
&nbsp;&nbsp;&nbsp; &lt;head&gt;&lt;title&gt;错误页面&lt;/title&gt;&lt;/head&gt;

&nbsp;&nbsp;&nbsp; &lt;body&gt;
&nbsp;&nbsp;&nbsp; 出错了：&lt;/p&gt; 错误信息: &lt;%= exception.getMessage() %&gt;&lt;br&gt;

&nbsp;&nbsp;&nbsp; Stack Trace is : &lt;pre&gt;&lt;font color="red"&gt;&lt;%
&nbsp;&nbsp;&nbsp; java.io.CharArrayWriter cw = new java.io.CharArrayWriter();
&nbsp;&nbsp;&nbsp; java.io.PrintWriter pw = new java.io.PrintWriter(cw,true);
&nbsp;&nbsp;&nbsp; exception.printStackTrace(pw);
&nbsp;&nbsp;&nbsp; out.println(cw.toString());
&nbsp;&nbsp;&nbsp; %&gt;&lt;/font&gt;&lt;/pre&gt;
&nbsp;&nbsp;&nbsp; &lt;/body&gt;
&nbsp;&nbsp;&nbsp; &lt;/html&gt;
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 当出现NullPointerException异常时tomcat会把网页导入到error.jsp，且会打印出出错信息。
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 第五步主要是安全考虑，在正常情况下，如果找不到网页即出现404错误或者jsp程序出错，在客户端
&nbsp;&nbsp;&nbsp; 会列举出类似于如下的信息(以tomcat为例，resin类似):
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; HTTP Status 404 - /sdags.jsp

&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; --------------------------------------------------------------------------------

&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; type Status report

&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; message /sdags.jsp

&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; description The requested resource (/sdags.jsp) is not available.

&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; --------------------------------------------------------------------------------

&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Apache Tomcat/5.0.19
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 这样服务器版本会被别人看到，如果完成第五步的配置，就不会出现这种情况.
&nbsp;&nbsp;&nbsp; 第六步:配置httpd.conf文件
&nbsp;&nbsp;&nbsp; 这种方法把tomcat和apache的根目录设置为同一目录，但是必须限制客户对目录下一些文件的访问，比如存入class
的web-inf，在httpd.conf下添加以下代码：
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; #deny the access to WEB-INF
&nbsp;&nbsp;&nbsp; &lt;Directory ~ "/WEB-INF/"&gt; 
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Order allow,deny 
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Deny from all 
&nbsp;&nbsp;&nbsp; &lt;/Directory&gt; 
&nbsp;&nbsp;&nbsp;&nbsp; 这样，当试图记问http://localhost/web-inf/时，apache将会拒绝.
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
&nbsp;&nbsp;&nbsp;&nbsp; 到此为至，tomcat和apache的整合就完成啦.重新启动tomcat和apache,
&nbsp;把jsp网页放到d:\server\www\下，例如:
&nbsp;&nbsp;&nbsp;&nbsp; &lt;html&gt;
&nbsp;&nbsp;&nbsp; &lt;h1&gt;JSP test&lt;hr&gt;

&nbsp;&nbsp;&nbsp; &lt;%out.println("Hello World!");%&gt;

&nbsp;&nbsp;&nbsp; &lt;/html&gt;
&nbsp;&nbsp;&nbsp; 存为index.jsp，在IE中输入http://localhost:8123/index.jsp
&nbsp;&nbsp;&nbsp; 如果出现了
&nbsp;&nbsp;&nbsp; Hello World!
&nbsp;&nbsp;&nbsp; 刚说明tomcat运行正常，在IE中输入http://localhost/index.jsp,如果也出现
&nbsp;&nbsp;&nbsp; Hello World!
&nbsp;&nbsp;&nbsp; 恭喜你!整合成功啦，你在jsp漫长艰辛的道路上迈出了一大步~!

&nbsp;&nbsp;&nbsp; 以上整合文章我是在仓促的的时间完成的，可能有些错误。或考虑不周的地方，但是总体应该没
&nbsp;太大问题，我是反复使用这种方法整合成功的。如果有疑问，可以直接给我联系.
]]></description>
		</item>
		<item>
			<title>Win2003中的特别工具 四大Web接口简介</title>
			<link>http://www.kingmx.com/article.php?id=14605</link>
			<pubDate>2006-11-30</pubDate>
			<description><![CDATA[

Web管理接口(Web Management Interface)在Windows Server 2003中是一项非常值得网络用户使用的功能，这项功能主要的目的就是为了向一些有权限的网络用户在无法进行本机维护时，提供远程的Web管理接口服务。下面笔者对四项常见的Web接口管理服务进行一下简单的介绍。

打印服务器的Web接口

打印服务器是Windows Server 2003服务器中的一种，它是实现资源共享的重要组成部分。在Windows Server 2003中，如果打印服务器安装了IIS服务器，则拥有权限的网络用户就可以通过IE等浏览器来管理打印服务器，域中的用户也可以通过浏览器来安装打印机、管理自己打印的文档等。这种方便的管理模式就是“打印机服务器Web接口管理方式”。其实现的过程如下:

首先安装IIS 6.0和相关的远程管理组件。点击“开始→控制面板→添加/删除程序”，在“添加或删除程序”窗口中点击“添加/删除Windows组件”按钮，接着在弹出的“Windows组件向导”窗口中选择“应用程序服务器”。

双击“应用程序服务器”后，在弹出的窗口中勾选“Internet信息服务(IIS)”。因为要设置打印机服务器可以使用Web接口方式的管理，所以还需要接着点击“详细信息”按钮。在弹出的窗口中勾选“Internet打印”选项，才能实现Web打印及管理打印机。

在组件安装完毕后，就可以在局域网中的任何一台计算机上输入http //打印服务器名称/printers/(如http //192.100.100.16/printers/)进入打印机服务器的Web接口管理页面了。在该页面可以看到这台服务器上的所有打印机及状态。

终端服务器的Web接口

终端服务器是一种可以让有权限的远程网络用户，通过桌面界面登录的方式对服务器进行管理的服务。一般来说，我们都是通过“远程桌面连接”功能实现客户端与终端服务器之间的连接。

在Windows Server 2003中，用户只要让终端服务器搭配IIS服务器，就可以在客户端通过使用IE浏览器(4.0以上版本)完成与终端服务器的连接、登录与管理操作。这项功能就是下面将要讲述的“远程桌面Web连接”功能。它的主要目的就是让管理员不必在每台计算机上都安装“远程桌面连接”程序，就可以通过Web接口(浏览器)来连接终端服务器。

首先安装IIS 6.0，并在安装的过程中双击“Internet信息服务(IIS)”，在打开的窗口中勾选“万维网服务”。接着双击“万维网服务”，在弹出的窗口中勾选“远程桌面Web连接”后，开始安装选中的组件。

在安装该组件后，可以在远程计算机的IE地址栏中输入http //服务器IP地址或名称/tsweb/(如http //192.100.100.16/tsweb/)即可访问终端服务器了。在“远程桌面Web连接”页面中输入服务器的IP地址并设置好分辨率大小后，点击“连接”按钮就可以登录到终端服务器的登录界面。输入正确的用户名和密码就可以登录到该服务器的桌面环境。

提示:如果出现无法连接到终端服务器的情况，请确认终端服务器的远程桌面功能是否激活，即右键点击“我的电脑”，在弹出的菜单中选择“属性”，在属性窗口中的“远程”选项卡设置界面，勾选“允许用户远程连接这台计算机”即可。 


流媒体服务器的Web接口 

在Windows Server 2003中，架设既支持网络广播又可进行视频点播的Windows Media流媒体服务器是一件很容易的事情，但你想过没有，我们同样可以通过Web接口来管理流媒体服务器。

在“Windows组件向导”窗口中勾选“Windows Media Services”，并进入该选项的详细设置窗口，勾选“用于Web的Windows Media Services管理器”项。从随后弹出的“Windows Media Services安装警告”提示框中，可以看到当前选中的组件需要IIS 6.0的支持。此时请点击“确定”按钮(IIS 6.0组件将被自动选中)。

在上述组件安装完毕后，就可以在远程计算机的IE浏览器地址栏中输入http//流媒体服务器IP地址8080/(如http //192.100.100.16 8080/default。asp)使用Web接口管理流媒体服务器了。输入网址并按回车键后，就可以看到Windows Media Services的Web接口管理页面了。

为了安全考虑(防止其他用户管理Windows Media Services)，大家可以在退出Web接口管理页面时，输入网址http //192.100.100.16 8080/WMSLogOff。asp来注销本次管理。

远程维护Web接口

远程维护功能是一项非常重要的功能，它可以帮助网络管理员通过Web接口来完成服务器的多个具体服务项目的管理维护操作，也就是远程进入IIS 6.0 Web接口管理页面。

在“Windows组件向导”窗口中依次选择“应用程序服务器”、“Internet信息服务(IIS)”、“万维网服务”，并在“万维网服务”中勾选“&gt;远程管理(HTML)”，最后点击“确定”按钮进行组件的安装。

在完成上述操作后，就可以在局域网中输入“https://服务器名称或IP地址:8098”这样的地址(在远程计算机中只能输入“https://服务器IP地址:8098”)来访问Windows Server 2003的IIS 6.0的Web接口管理页面。

在该页面中可以查看或配置服务器的运行日志文件、网站IP地址、DNS后缀、域。此外还能够创建、编辑、删除服务器上的用户和组名单，甚至可以远程重新启动服务器、关闭服务器。

通过对Web接口管理实例的讲解，大家是不是感到Windows Server 2003的Web接口管理功能很强大呢?但笔者要强调的是，Web接口管理会因用户的管理是否妥当出现不同等级的安全隐患，所以请大家谨慎使用Web接口管理功能。
]]></description>
		</item>
		<item>
			<title>Windows 2003实用技巧七则</title>
			<link>http://www.kingmx.com/article.php?id=14604</link>
			<pubDate>2006-11-30</pubDate>
			<description><![CDATA[

一、跳过磁盘检修等待时间 

一旦计算机因意外原因，例如突然停电或者死机的话，那么计算机下次重新启动的话，系统就会花10秒钟左右的时间，来运行磁盘扫描程序，检查磁盘是否有错误出现。要是你是一位惜时如金的人，肯定不会白白等待下去的。那就跟我一起来，跳过这段检查等待时间吧： 

1、在开始菜单中，依次执行“程序”/“附件”/“命令提示符”命令，将界面切换到DOS命令行状态下； 

2、直接输入“CHKNTFS/T :0”命令，单击回车键后，系统就能自动将检查磁盘的等待时间修改为0了； 

3、下次遇到异常情况，重新启动计算机后，系统再调用磁盘扫描程序时，就不需要等待了。 

二、取消对网站的安全检查 

新安装好Windows Server 2003操作系统后，打开浏览器来查询网上信息时，发现IE总是“不厌其烦”地提示我们，是否需要将当前访问的网站添加到自己信任的站点中去；要是不信任的话，就无法打开指定网页；倘若信任的话，就必须单击“添加”按钮，将该网页添加到信任网站的列表中去。不过每次访问网页，都要经过这样的步骤，显然就太烦琐了。其实我们可以通过下面的方法来让IE取消对网站安全性的检查： 

1、依次执行“开始”/“设置”/“控制面板”命令，在打开的控制面板窗口中，用鼠标双击“添加和删除程序”图标，将界面切换到“添加和删除Windows组件”页面中； 

2、用鼠标选中“Internet Explorer增强的安全配置”选项，继续单击下一步按钮，就能将该选项从系统中删除了； 

3、再单击一下“完成”按钮，退出组件删除提示窗口。 

以后，再上网的时候，IE就不会自动去检查网站的安全性了，这样就能少了不少麻烦。 

三、自动进入Windows Server 2003系统 

每次开机运行Windows Server 2003系统时，都需要同时按住Ctrl+Alt+Delete复合键，再输入登录密码，才能进入到系统中；要是需要频繁登录系统的话，大家可能就会受不了这样罗嗦的步骤了。此时，大家不妨按照下面的步骤，来让系统自动完成登录操作： 

1、在运行对话框中，输入注册表编辑命令regedit，来打开注册表编辑窗口； 

2、在该窗口中，依次展开HKEY_LOCAL_MACHINESSOFTWAREMicrosoftWindowsNTCurrent VersionWinLogon键值； 

3、在对应右边的子窗口中，用鼠标右键单击空白处，从弹出的快捷菜单中，依次执行“新建”/“字符串”命令，来创建一个字符串类型的键名，并将键名设置为“AutoAdminLogon”，并将该键名的数值设置为“1”； 

4、找到“DefaultDomainName”键名，并用鼠标双击之，在随后出现的窗口中，输入要登录的域名，例如Department； 

5、双击“DefaultUserName”键名，在随后打开的窗口中，直接输入要登录到此域的用户名，例如“test”； 

6、在WinLogon右边的子窗口中，用鼠标右键单击空白处，从弹出的快捷菜单中，依次执行“新建”/“字符串”命令，来创建一个字符串类型的键名，并将键名设置为“DefaultPassword”，并将该键名的数值设置为用户登录系统的密码，例如用户test的登录密码为“123456”； 

7、完成设置后，重新启动计算机时，我们会发现不需要再登录，就能自动进入到Windows Server 2003系统中了。以后要取消自动登录功能的话，可以将“AutoAdminLogon”键值设置为“0”就可以了。 


四、取消关机原因的提示 
在关闭Windows Server 2003操作系统时，系统会弹出一个提示窗口，要求大家选择关闭计算机的原因选项；尽管这种方法可以增强系统的安全性，确保用户更有效地管理和维护计算机；不过每次关机或者重新启动系统，都要选择关机原因，实在没有必要。所以，为了进快地关闭计算机，大家可以按下面步骤来取消关机原因的提示： 

1、打开控制面板窗口，双击“电源选项”图标，在随后出现的电源属性窗口中，进入到“高级”标签页面； 

2、在该页面的“电源按钮”设置项处，将“在按下计算机电源按钮时”设置为“关机”，单击“确定”按钮，来退出设置框； 

3、以后需要关机时，可以直接按下电源按键，就能直接关闭计算机了。当然，我们也能启用休眠功能键，来实现快速关机和开机； 

4、要是系统中没有启用休眠模式的话，可以在控制面板窗口中，打开电源选项，进入到休眠标签页面，并在其中将“启用休眠”选项选中就可以了。 

五、调用Windows XP风格界面 

安装完Windows Server 2003系统进入到桌面时，我们会发现系统桌面的显示样式为“Windows经典样式”。看惯了这种样式后，就会感觉到有点乏味，想不想改变一下桌面的显示风格？要是你企图通过显示属性的外观设置中，来调用其他风格界面时，就发现此“路”不通；通过组策略来调用时，发现只有当前样式可以选择。那么我们有没有办法来调用其他风格样式呢，例如Windows XP样式？按照下面方法，我们就能轻松实现调用目的： 

1、在系统的开始菜单中，依次展开控制面板、管理工具和服务窗口，在对应服务的右边子窗口中，用鼠标选中“Themes”选项； 

2、仔细查看该选项的参数时，发现该服务在缺省状态下是被禁止使用的，因此我们就无法调用其他风格样式； 

3、为此，我们必须启动该服务；用鼠标双击该服务选项，然后打开常规标签页，将对应该服务的启动类型设置为“自动”，再点一下“应用”按钮； 

4、此时，“服务状态”设置项中的“启动”按钮就自动被激活了，单击该“启动”按钮，就能将系统中的Themes服务起用了； 

5、返回到系统桌面，并用鼠标右键单击空白处，从快捷菜单中执行“属性”命令，再打开外观标签页面，在其中的“窗口和按钮”处，选中Windows XP样式或者其他显示样式。 

6、至此，系统中的工具栏菜单、窗口等样式就会按照指定的风格来显示了。 


六、调整Windows Media Player的播放模式 

要是在使用Windows Media Player播放音乐的同时，我们还打开了多个工作窗口，这样我们就会经常需要在工作窗口和WMP播放界面中来回切换，这样会大大影响工作效率。现在，可以通过下面方法来调整WMP的播放模式，让操作者不需要打开WMP的主界面就能控制音乐的播放，以便不影响其他工作窗口： 

1、用鼠标右键单击系统任务栏中的空白处，从打开的快捷菜单中，执行“工具栏”下面的“Windows Media Player”命令； 

2、此后，Windows Media Player界面中的播放按钮就会自动缩小并显示在系统任务栏中了，利用这里的按钮，我们就能执行音乐的播放、暂停、上一首或者下一首命令了； 

3、通过这种调整，我们再也用不着手忙脚乱地在程序窗口和WMP播放界面中，来回切换了。 

七、为指定组添加新用户 

想在Windows Server 2003系统中添加新用户时，发现该系统控制面板窗口中却没有我们非常熟悉的“用户”图标，那么我们该从哪里着手，才能为系统的指定组添加新用户呢？呵呵，Windows Server 2003看来就是不一样！笔者经过几次摸索，发现为指定组添加新用户的方法，具体步骤如下： 

1、用鼠标右键单击桌面上的“我的电脑”图标，从打开的快捷菜单中，执行“管理”命令，弹出一个计算机管理窗口； 

2、展开该窗口中的“本地用户和组”文件夹，然后选中该文件夹下面的“用户”选项，此时在右边的子窗口中，我们就能看到当前系统中已经存在的所有用户了，其中标有红色叉号的用户表示已经创建但并没有启用； 

3、用鼠标右键单击右边子窗口的空白处，从右键菜单中执行“添加新用户”命令，在随后出现的窗口中，输入需要添加的用户的相关信息，最后单击一下“创建”按钮，来结束新用户的添加工作； 

4、要想让该用户添加到指定组的话，可以选择“组”选项，再从右边的子窗口中，选中需要加入的组名称，并用鼠标右击之，执行快捷菜单中的“添加到组”命令； 

5、在随后出现的界面中，再单击“添加”命令，将前面创建的用户添加进来就可以了。
]]></description>
		</item>
		<item>
			<title>简单介绍Windows NT服务器用作路由器</title>
			<link>http://www.kingmx.com/article.php?id=14603</link>
			<pubDate>2006-11-30</pubDate>
			<description><![CDATA[

网络技术发展到今天，已不再局限在一个小的LAN中了。在日常组网中，碰到最多的就是将现有的网络互联起来，实现最大限度的资源共享、信息互通。将不同的网络互联，第一个碰到的问题就是采用什么样的协议。TCP/IP发展到目前为止，已成为一个最为广泛使用的网络通用协议。被广大计算机使用者所认可。采用TCP/IP，可以方便地进行不同网络种类、不同操作系统的网络间的互联，同时又可以方便地联入Internet。
　　在TCP/IP网络互联中，不同网络的互联往往要使用到路由器。传统的基于硬件的路由器价格往往较高，不为一般的单位所接受，而且在联网过程中，常碰到的问题都是将两个或两个以的的局域网互联，也用不着使用昂贵的专用路由器。实际上，有好多网络操作系统本身就提供路由功能，只不过是基于软件的路由而已，如Windows NT的静态路由系统、NOVELL的多协议路由MPR等基于软件的路由技术。

　　基于软件的路由，功能上肯定不如基于硬件的专用路由器。但它已具备了路由器的基本功能。可以实现基本的路由功能。采用基于软件的路由，对于小型网络间的互联是比较理想的。下面以网络间的互联为例来说明基于软件的路由技术。

　　众所周知，在TCP/IP协议中，IP协议(Internet Protocol)提供编址和路由功能。在网络上发送数据时，数据首先被打包，成为一个个IP数据包。IP允许数据包在网络上从一个地方传到另一个地方。数据在网络中的传输就是通过一种方式进行的。在一个以太网内，把报文从一台机器发送到另一台机器很容易，因为以太网是一个基于广播方式的网络，任何一台机器上发出的报文立即就会被网上的所有机器监听到，只有同报文中地址相同的那台机器才会发出响应，别的机器将忽略此信息。由此可见，在同一网络内部，每一个报文都无须选择路径，就可以直接达到它的目的地。但是，在两个或两个以上的网络互联时，情况就大不一样了。如图1所示，处在网络Counter中的某一台机器要向处在网络Computer Center中的一台机器发送信息时，如果没有从网络Counter到网络Computer Center的路由，则信息是根本无法发到的。

　　从上述分析可以知道:既然在同一个网络内信息可以畅通传送，那么如果有这样一台机器就好了:一台既属于网络Counter又属于网络Computer Center的机器。通过它，两个不同的网络就可以相互传递信息了。实际上，在Windows NT中，IP路由是IP具有的功能。此路由为静态路由，静态路由器要求手工构造和更新路由表。

　　在各网络已建成的情况下，建立NT路由器，其建立过程如下:

　　1、在同一台Windows NT机器中安装两块网卡，网卡可以采用任何NT所支持的网卡。Windows NT可以是Windows NT Server也可以是Windows NT Workstation，版本最好是3.51或更高的版本。本文基于Win?dowsNTServer4.0中文版。

　　2、进入控制面板，安装TCP/IP协议

　　3、配置网卡:为每一块网卡配置一个IP地址，两个IP地址分别属于不同的网络内的IP地址。

　　4、设置Windows NT的IP路由功能为Enable。

　　5、确定后重新启动计算机。

　　这样，NT路由器就可以在两网络间进行工作了。
]]></description>
		</item>
		<item>
			<title>在Vista中使用Win2003 SP1管理工具包</title>
			<link>http://www.kingmx.com/article.php?id=14602</link>
			<pubDate>2006-11-30</pubDate>
			<description><![CDATA[

对企业网络管理员来说，微软提供的管理工具包(adminpak.msi)是必不可少的工具，安装adminpak.msi后，管理员可以在本地客户机上通过一系列的微软管理控制台(MMC)工具对网络内的Windows 2000、Windows XP (专业版)及Windows 2003计算机进入统一管理，以及管理整个域。
　　不过，到目前为止，adminpak.msi并没有可用于Windows Vista的版本，其最高的版本仍然是adminpak.msi for Windows Server 2003 SP1。如果您试图将其应用在Windows Vista RTM中，便会发现其中很多工具运行不正常甚至无法运行。

　　那么，有没有解决办法呢？虽然可以相信微软会发布adminpak.msi for Windows vista来解决这个问题，但是，目前难道网络管理员在进行管理操作时只能回到之前的Windows XP SP2工作站进行么？

　　在Windows Vista RTM使用Windows 2003 SP1管理工具包 
　　在Windows Vista RTM安装adminpak.msi后不能正确运行的原因在于，adminpak.msi的安装机制并不检查相关的动态链接库(DLL)是否能够正确注册，事实上，正是由于这些注册失败的动态链接库导致了部分管理工具的运行错误。

　　因此，如果您希望在Windows Vista客户机使用Windows Server 2003 SP1的Adminpak.msi，必须手动将相应的动态链接库注册，即在提升了权限的命令行窗中使用“regsvr32 /s”加载。

　　下面是需手工注册的动态链接库完整列表：

regsvr32 /s adprop.dll
regsvr32 /s azroles.dll
regsvr32 /s azroleui.dll
regsvr32 /s ccfg95.dll
regsvr32 /s certadm.dll
regsvr32 /s certmmc.dll
regsvr32 /s certpdef.dll
regsvr32 /s certtmpl.dll
regsvr32 /s certxds.dll
regsvr32 /s cladmwiz.dll
regsvr32 /s clcfgsrv.dll
regsvr32 /s clnetrex.dll
regsvr32 /s cluadmex.dll
regsvr32 /s cluadmmc.dll
regsvr32 /s cmproxy.dll
regsvr32 /s cmroute.dll
regsvr32 /s cmutoa.dll
regsvr32 /s cnet16.dll
regsvr32 /s debugex.dll
regsvr32 /s dfscore.dll
regsvr32 /s dfsgui.dll
regsvr32 /s dhcpsnap.dll
regsvr32 /s dnsmgr.dll
regsvr32 /s domadmin.dll
regsvr32 /s dsadmin.dll
regsvr32 /s dsuiwiz.dll
regsvr32 /s imadmui.dll
regsvr32 /s lrwizdll.dll
regsvr32 /s mprsnap.dll
regsvr32 /s msclus.dll
regsvr32 /s mstsmhst.dll
regsvr32 /s mstsmmc.dll
regsvr32 /s nntpadm.dll
regsvr32 /s nntpapi.dll
regsvr32 /s nntpsnap.dll
regsvr32 /s ntdsbsrv.dll
regsvr32 /s ntfrsapi.dll
regsvr32 /s rasuser.dll
regsvr32 /s rigpsnap.dll
regsvr32 /s rsadmin.dll
regsvr32 /s rscommon.dll
regsvr32 /s rsconn.dll
regsvr32 /s rsengps.dll
regsvr32 /s rsjob.dll
regsvr32 /s rsservps.dll
regsvr32 /s rsshell.dll
regsvr32 /s rssubps.dll
regsvr32 /s rtrfiltr.dll
regsvr32 /s schmmgmt.dll
regsvr32 /s tapisnap.dll
regsvr32 /s tsuserex.dll
regsvr32 /s uddi.mmc.dll
regsvr32 /s vsstskex.dll
regsvr32 /s w95inf16.dll
regsvr32 /s w95inf32.dll
regsvr32 /s winsevnt.dll
regsvr32 /s winsmon.dll
regsvr32 /s winsrpc.dll
regsvr32 /s winssnap.dll
regsvr32 /s ws03res.dll

　　当然，为简便起见，没必要在命令窗口中逐行输入上述命令，可使用文本编辑器将其拷贝下来，命名为angcmd.cmd，以批处理的方式一次运行、注册。
]]></description>
		</item>
		<item>
			<title>论 Windows 2003 中安全释放内存</title>
			<link>http://www.kingmx.com/article.php?id=14600</link>
			<pubDate>2006-11-30</pubDate>
			<description><![CDATA[
经常看到有朋友在论坛上诉苦说需要释放内存，其实如果你安装了Windows 2003的话，那么并不需要寻求那些需要注册才能长久使用的第三方内存管理软件。 
　　因为Windows 2003已经自带了一个名为Empty.exe的小程序，它可以用来释放某些应用程序在占用大量内存时不能及时释放的那部分资源。

　　与那些第三方软件内存管理软件不同的是， Empty.exe不会强迫系统全部释放资源，而是仅仅释放必要的资源，这样就不会加重硬盘的负担了。

　　Empty.exe的使用相当简单，命令格式如下:

　　Empty.exe pid(pid指进程的product id)

　　或者是Empty.exe task-name(task-name指进程的名称)

　　最后需要说明的是，Empty.exe仅仅能在Windows Server 2003中使用，Windows 2000/XP中就无缘使用了。
]]></description>
		</item>
		<item>
			<title>Apache上的防图片/mp3盗链配置：mod_rewrite it</title>
			<link>http://www.kingmx.com/article.php?id=14520</link>
			<pubDate>2006-11-29</pubDate>
			<description><![CDATA[

Apache上的防mp3盗链的参考配置如下：



RewriteEngine on 

RewriteCond %{HTTP_REFERER} !^http://(www.)?niernier.com/.*$ [NC]
RewriteRule .(mp3|rar)$ http://www.niernier.com/archives/000445.html [R=301,L]
#RewriteLog "logs/rewrite.log"
#RewriteLogLevel 3

功能：

不仅屏蔽/禁止非本网站的盗链访问，还将盗链请求转给自身的网站，让读者知道谁是真正的原创作者。

说明：

RewriteCond 条件：意思就是所有的mp3和rar访问如果referer不是本网站niernier.com或www.niernier.com，

RewriteRule 规则：自动转向到原作宿主页： http://www.niernier.com/archives/000445.html

注释掉的部分是测试rewrite engine用的：对于调试mod_rewrite很有用。

效果：字节流量比原来下降一半，网站独立用户访问量上升了1倍

日期 参观人次 网页数 文件数 字节

2006年 十一月 16 685 897 4641 865.99 M字节

2006年 十一月 17 728 1173 5522 1.28 G字节

2006年 十一月 18 648 934 5535 1.46 G字节

2006年 十一月 19 704 1020 7120 1.40 G字节

2006年 十一月 20 882 1176 5286 1.23 G字节

2006年 十一月 21 2380 3526 6076 568.01 M字节

2006年 十一月 22 2146 3003 5791 458.13 M字节

2006年 十一月 23 2092 3177 6131 518.99 M字节

具体的数据和商业模式分析附后：

我已经放弃了对妮妮的芝华士这篇文章的追赶：截至目前已经有460个留言。这篇文章给服务器带来的负载如果不看日志分析也是很难想像的：

今年以来：通过这个/archives/000445.html 页面找到访问的有 7.7万次 而，网站上hosting的MP3总体流量流量：缺高达57万次（172G流量），这些流量大部分来自跨网站的MP3下载盗链和在线播放器的直接播放：

mp3 Audio file 574061 36.8 % 172.19 G字节 60.1 % 

jpg Image 306660 19.6 % 49.93 G字节 17.4 %

html HTML or XML static page 214103 13.7 % 20.93 G字节 7.3 %

css Cascading Style Sheet file 151239 9.7 % 1.80 G字节 0.6 %

rdf 140569 9 % 878.08 M字节 0.2 %

rar Archive 133265 8.5 % 38.63 G字节 13.5 %

200G流量是什么概念？按照目前业内最高性价比的Amazon S3在线存储/发布服务：200G * 0.2$/G = 40$，不要小看这40$，这一个文件的发布费用已经超过了niernier.com网站目前规模靠AdSense可能获得的收入的一半。（年收入￥＝日独立用户数），而带宽资源上目前还没有免费的午餐。

浏览器的分布：可以看到有大量来自在线播放的流量。

MS Internet Explorer 否 987915 63.4 %

NetShow Player (media player) 否 286855 18.4 %

Real player or compatible (media player) 否 37872 2.4 %

Windows Media Player (media player) 否 4721 0.3 %

如果仔细分析会发现：很多是包在基于FLASH的在线播放器中的，下载==&gt;在线收听是在线流媒体过去2年最大的变化之一。

盗链对于商业模式的损害：

对于发布MP3/图片的网站来说，如果MP3/图片被盗链主要是以下2个来源：

MP3搜索引擎 ==&gt; 在线收听/MP3下载

非宿主网页盗链 ==&gt; 在线收听/下载

都是将跳过了MP3发布宿主网页的浏览：除了提供带宽下载外，MP3宿主网站没有可能得到任何收益（因为潜在收益主要来自发布MP3的页面上的广告）。目前各种新型模式中：无论是免费视频网站之所以能成为一种模式：都是因为有了在flash播放器中能在视频介绍页面和通过flash在视频播放前后（中）插入广告的机会。所以如果没有宿主网站flash的包装，就必须将所有没有看过宿主网站页面的MP3和RAR下载请求转向回宿主网站页面（只有通过宿主网站页面才能进行MP3在线下载试听）。如果不能将这些MP3盗链流量转换成看页面PV，网站自身就是数量级的收入损失。

缺点：

宿主站内的在线播放器也无法支持了（播放器不传REFERER），但是鱼和熊掌不可兼得，等未来播放器也支持referer标准吧……

一个可能的办法就是：允许所有的播放器，只对浏览器、蜘蛛、抓取器等进行站外控制；

RewriteCond %{HTTP_REFERER} !^http://(www.)?domain.com/.*$ [NC]

RewriteCond %{HTTP_USER_AGENT} !^NSPlayer.*

RewriteCond %{HTTP_USER_AGENT} !^Windows.*

多个RewriteCond 之间是AND的关系

参考：

Apache 防盗链指南
]]></description>
		</item>
		<item>
			<title>Web实战之七：构筑Web的防火墙</title>
			<link>http://www.kingmx.com/article.php?id=14519</link>
			<pubDate>2006-11-29</pubDate>
			<description><![CDATA[
谈到“网络入侵”，人们首先想到防火墙。的确，防火墙确实能够增加网络入侵的难度。就防火墙本身而言，它可以是一套纯软件系统，使用时，安装在置于网关位置的普通计算机上即可，如Check Point公司的FireWall-1；也可以是软硬件的结合，如思科公司的带防火墙功能的路由器、3COM公司的第三层交换机等。 
一、Internet信息传递过程

&nbsp;&nbsp;&nbsp; 我们知道，TCP／IP是应用于Internet的一个协议簇。它已经成了Internet协议的代称。TCP／IP协议在国际互联网中的使用迅速崛起，使Internet风靡全球。最初定义、设计的通信协议，是基于用户和主机之间互相信任，可以进行自由开放的信息交换。当今世界，黑客、病毒肆虐，Internet的安全问题成了关注的焦点。

&nbsp;&nbsp;&nbsp; 尽管众说纷纭，但有一点是肯定的：就是Internet需要更多更好的安全机制。参照国际标准化组织（ISO）的开放系统互联参考模型（OSI／RM），Internet协议可以分为五个层次：即应用层、传输层、IP层、协议接口层和物理网络层。

&nbsp;&nbsp;&nbsp; 假如有二台相连的主机A和B，当主机A上的某一个面向用户的服务程序需要与主机B的某个用户服务程序交换信息时，主机A的服务程序并不是仅仅按照应用层的协议约定组织数据，而是这些信息首先被传送给本机的传输层，然后经由IP层和协议接口层，最后由物理网络实现信息传输。

&nbsp;&nbsp;&nbsp; 因此，假如没有类似Sniffer这样的网络应用程序，用户将不会发觉它们的工作过程。不同的协议层具有不同的功能，协议数据报的格式也各不相同。
&nbsp;&nbsp;&nbsp; 1、传输层协议
&nbsp;&nbsp;&nbsp; 负责为应用层提供端对端的数据传输服务，它通过用整数表示“端口号”识别同一台主机上的多个应用程序，使它们能够独立地进行数据的发送和接收。UDP仅提供不可靠的无联接的数据报传输服务，它不提供报文到达确认、排序以及流量控制等功能，由使用UDP服务的应用程序来检查报文是否丢失、重复和乱序。TCP则提供可靠的面向联接的数据传输服务，负责确保数据正确传送和接收。
&nbsp;&nbsp;&nbsp; 2、IP层协议

&nbsp;&nbsp;&nbsp; 负责提供不同机器之间的通信服务，它通过IP地址识别不同的机器，使用某种路由算法为数据包选择通往目标机器的适当路径，并负责检查接收到的IP数据包的正确性。
&nbsp;&nbsp;&nbsp; 3、网络接口层
&nbsp;&nbsp;&nbsp; 一般也称为数据链路层，它通常包括一个设备驱动程序。其主要功能是把在物理网络中传输的比特流转换为有意义的数据帧，检查、纠错数据在传输过程中发生的差错，并负责提供数据帧的流控制功能，以确保数据发送的速度在数据接收方的处理能力范围之内。由网络接口层组织的数据报经过一定的措施转换为光电信号，在物理网络上进行传输。


三、应用网关技术

&nbsp;&nbsp;&nbsp; 应用网关技术弥补网络层报文过滤防火墙的不足．应用网关防火墙是在应用层实现的。它使用一个运行特殊的“通信数据安全检查”软件的工作站来连接被保护网络和其它网络，其目的在于隐蔽被保护网络的具体细节，保护其中的主机及其数据。

&nbsp;&nbsp;&nbsp; 应用网关防火墙有多种实现方法。代管型防火墙把一些不安全的服务，如：Telnet、FTP等，移放到防火墙主机上，使防火墙同时充当服务器，回应来自外部网络的服务请求；另一方面，当内部网络需要访问外部网络时，必须先登录到防火墙上，再向外发送请求。

&nbsp;&nbsp;&nbsp; 应用代理网关类型的防火墙把内部网络与外部网络之间的联接一分为二：内部网络到代理防火墙的联接以及代理防火墙到外部网络的联接，其通信流程如下图所示：

&nbsp;&nbsp; 

&nbsp;&nbsp;&nbsp; 应用代理网关程序运作于应用层，它可以设置用户身份认证要求，能够收集用户的注册信息、网络联接状况等状态信息，从而提供更有效的安全检测和更有价值的日志记录。

&nbsp;&nbsp;&nbsp; 代理主要分为两类，一个是插件(Plug)式的代理，一种是通用型代理。插件式代理需要为每一种网络服务提供一个专门的驱动程序，其优点是可以为每一种服务定制安全规则，安全性能较好，而且管理员可以掌握系统目前提供服务的详细清单，不会存在可供利用而管理员注意力不集中的情况；缺点是比较烦琐，每增加一类服务，需要增加相应的代理插件，因此往往滞后。通用型代理(典型的有SOCKS)适用于多个协议，但是它不能解释协议，不能针对各个协议分别指定安全规则。

&nbsp;&nbsp;&nbsp; 此外还有提供地址转换功能、提供安全的IP隧道等多种形式的应用网关防火墙。一般来说，应用网关防火墙由于要对数据报文进行拆包重组，引入较大延迟。

&nbsp;&nbsp;&nbsp; 应用网关防火墙在网络拓扑上常常采取双穴主机网关形式。双穴主机不提供IP转发功能，它有两块网卡（NIC），分别与内、外部网络相连，两块网卡之间通过特殊的方式通信。双穴主机可以识别数据报文来自哪一块网卡，外部主机无法盗用内部网络的IP地址。但其弱点类似于堡垒主机，内部网络的安全程度依赖于单个主机的坚固程度，只是双网卡之间的通信方式会增加入侵的难度。有些三穴主机网关，各块网卡之间禁止IP路由，而以自定义的方式通信，并且其间通信的安全控制策略可以分别设置，这种方式也提供一个DMZ区。

四、结束语

&nbsp;&nbsp;&nbsp; 实际上，构建防火墙很少采取单一技术和形式，而大多根据单位网络的特点和安全需求，结合使用多种技术和形式，如上面提到的壁垒主机和屏蔽子网，又如使用多个壁垒主机等。

&nbsp;&nbsp;&nbsp; 如果把Web服务器放置在DMZ区。只允许其以特定的方式与位于内部网络的数据库服务器进行交互，比如Web服务器只能通过某个触发器程序访问数据库，而不是对它开放所有的SQL操作，这样即使Web服务器被侵入，入侵者还是无法随意操作数据库。



]]></description>
		</item>
		<item>
			<title>Web服务器实战三:安全策略综合应用</title>
			<link>http://www.kingmx.com/article.php?id=14518</link>
			<pubDate>2006-11-29</pubDate>
			<description><![CDATA[

无论是Internet或者Intranet，它的核心是Web服务器。管理好、使用好、保护好Web服务器中的资源，是网管人员的重要职责。Web服务器网站的开发，除了集中开发外，还有一个长期的维护和积累过程；因此，Web中的数据资料非常重要。如果出现问题，就会造成不可弥补的损失。本文根据开发和维护Web服务器的过程，介绍Web服务器安全策略的综合应用方法。
&nbsp;&nbsp; Web服务器系统安全策略的应用&nbsp;&nbsp;&nbsp; 

&nbsp;&nbsp;&nbsp; 一、系统安装的安全策略

&nbsp;&nbsp;&nbsp; 目前，Web服务器基本采用Windows 2000 Server平台，对Windows 2000的系统进行管理是一个日积月累、不断完善的过程。在HP d330机上安装Windows2000Server，作为Web服务器。需要注意以下几点。

&nbsp;&nbsp;&nbsp; （1）安装系统时，不要把系统安装在Winnt目录（默认目录）下，也不要安装多余的服务和多余的协议，因为有的服务存在漏洞，多余的协议会占用资源，因此，无用的服务和协议不要安装。

&nbsp;&nbsp;&nbsp; （2）安装Windows2000Server补丁W2Ksp4 CN.exe。

&nbsp;&nbsp;&nbsp; （3）安装防病毒软件。

&nbsp;&nbsp;&nbsp; （4）选择合适的网卡驱动和显示器驱动程序。

&nbsp;&nbsp;&nbsp; 二、系统安全策略的配置

&nbsp;&nbsp;&nbsp; （1）限制匿名访问本机用户

&nbsp;&nbsp;&nbsp;&nbsp; 选择“开始”—〉“程序”—〉“管理工具”—〉“本地安全策略”—〉“本地策略”—〉“安全选项”—〉双击“对匿名连接的额外限制”——〉在下拉菜单中选择“不允许枚举SAM帐号和共享”—〉“确定”。

&nbsp;&nbsp;&nbsp; （2）限制远程用户对光驱或软驱的访问 。选择“开始”—〉“程序”—〉“管理工具”—〉“本地安全策略”—〉“本地策略”—〉“安全选项”—〉双击“只有本地登录用户才能访问软盘”—〉在单选按钮中选择“已启用(E)”— “确定”。

&nbsp;&nbsp;&nbsp; （3）限制远程用户对NetMeeting的共享,禁用NetMeeting的远程桌面共享功能，用户就不能利用NetMeeting控制该计算机。选择“开始”—〉“运行”—〉在对话框中输入“gpedit.msc” —〉“计算机配置”—〉“管理模板”—〉“Windows组件” —〉“NetMeeting” —〉“禁用远程桌面共享”—〉右键—〉在单选按钮中选择“启用(E)”—〉“确定”。
&nbsp;
&nbsp;&nbsp;&nbsp; （4）限制用户执行Windows安装任务。这个策略可以防止用户在系统上安装软件。设置方法与（3）相同。

&nbsp;&nbsp;&nbsp; 三、IIS安全策略的应用

&nbsp;&nbsp;&nbsp; 在配置Internet信息服务（IIS）时，应该进行以下工作。

&nbsp;&nbsp;&nbsp; 一般不使用默认的Web站点，避免外界对网站的攻击，具体做法如下。

&nbsp;&nbsp;&nbsp; （1）停止默认的Web站点

&nbsp;&nbsp;&nbsp; “开始”—〉“程序”—〉“管理工具”—〉“Internet服务管理器”—〉“TLJWEB (计算机名称)”—〉选择—〉“默认Web站点”—〉右键—〉“停止”。

&nbsp;&nbsp;&nbsp; （2）删除默认Web站点的虚拟目录映射“开始”—〉“程序”—〉“管理工具”—〉“Internet服务管理器”—〉“TLJWEB (计算机名称)”—〉选择—〉“默认Web站点”—〉选择scripts—〉右键—〉“删除”。

&nbsp;&nbsp;&nbsp; （3）建立新的Web站点
&nbsp;&nbsp;&nbsp; 
&nbsp;&nbsp;&nbsp; “开始”—〉“程序”—〉“管理工具”—〉“Internet服务管理器”—〉“TLJWEB(计算机名称)”—〉右键—〉“新建”—〉“Web站点” —〉“下—〉步”—〉输入Web站点说明“yyyddd”—〉“下—〉步”—〉选择站点主目录路径—〉“下—步”—〉选择对该Web站点的访问权限 —〉“下—步”—〉“完成”。

&nbsp;&nbsp;&nbsp; 完成新建的Web站点yyyddd后．要对该站点主目录权限进行设置。一般情况下设置成SYSTEM和Administrator两个用户可完全控制．IUSR可以读取文件。



四、审核日志策略的配置

&nbsp;&nbsp;&nbsp; 系统日志对于Windows 2000的作用就如同“黑匣子”对于飞机的作用。当Windows 2000出现问题的时候，首先应该查看系统日志，通过对系统日志的分析，可以了解故障发生前系统的运行情况，作为判断故障原因的根据。

&nbsp;&nbsp;&nbsp; 通过日志不仅可以了解本机的安全性能和用户的操作情况，也可以发现系统自身的问题。Windows 2000的日志系统在默认安装下。安全审核是关闭的。—〉般情况下需要对常用的3种日志(用户登录日志、Http和ftp)进行配置。

&nbsp;&nbsp;&nbsp; 1、设置登录审核日志

&nbsp;&nbsp;&nbsp; “开始”—〉“程序”—〉“管理工具”—〉“本地安全策略”—〉“本地策略”—〉“审核策略”—〉双击“审核账户登录事件”—〉在复选框中选择“成功(S)，失败(F)”。

&nbsp;&nbsp;&nbsp; 审核事件分为成功事件和失败事件。成功事件表示一个用户成功地获得了访问某种资源的权限．而失败事件则表明用户的尝试失败。太多的失败事件可解释为攻击行为．但成功事件解释起来就比较困难。尽管大多数成功的审核事件仅表明活动是正常的，但获得了访问权的攻击者也会生成一个成功事件。例如，一系列失败事件后面跟着一个成功事件可能 表示企图进行的攻击最后是成功的。对审核项进行如表1的设置，可便于日志分析。

&nbsp;&nbsp;&nbsp; 如果对登录事件进行审核，那么每次用户在计算机上登录或注销时，都会在安全日志中生成一个事件。可以使用事件ID对登录情况进行判断。

&nbsp;&nbsp;&nbsp; A．本地登录尝试失败：下列事件ID都说明登录失败：529，530，531，532，533，534和537，如果一个攻击者试图使用本地帐户的用户名和密码但未成功，就会有529和534发生。

&nbsp;&nbsp;&nbsp; B．帐户误用：事件530，531，532和533都表示帐户误用。

&nbsp;&nbsp;&nbsp; C．帐户锁定：事件539表示帐户被锁定。

&nbsp;&nbsp;&nbsp; D．终端服务攻击：事件683表示用户没有从“终端服务”会话注销，事件682表示用户连接到先前断开的连接中。
&nbsp;&nbsp;&nbsp; 
&nbsp;&nbsp;&nbsp; 2、 设置HTTP审核日志

&nbsp;&nbsp;&nbsp; A．设置日志的属性

&nbsp;&nbsp;&nbsp; “开始”—〉“程序”—〉“管理工具”—〉“Internet服务管理器”—〉“计算机名称”选择站点名称“yyyddd”—〉右键—〉“属性”在Web选项卡中，选择“W3C扩充日志文件格式”的“属性”—〉对“常规属性”和“扩充的属性”进行设置。

&nbsp;&nbsp;&nbsp; B．改日志的存放位置

&nbsp;&nbsp;&nbsp; http审核日志的默认位置在安装目录的＼system32＼LogFiles下。更改日志的存放位置可以加强日志自身的安全性，方法如下。

&nbsp;&nbsp;&nbsp; 与上面A的操作相同，在“常规属性”选项卡中。选择“日志文件目录(L)：”的“浏览”指定一个目录后。选“确定”。

&nbsp;&nbsp;&nbsp; 3、设置FTP审核日志

&nbsp;&nbsp;&nbsp; 设置方法同http的设置基本一样。选择FTP站点。对其属性进行设置。然后修改日志的存放位置。


Web服务器维护安全策略的应用

&nbsp;&nbsp;&nbsp; Web服务器上的内容。经常要按照领导和用户的要求进行修改，维护工作相当频繁。因此，要制定完善的维护策略，才能保证Web服务器的安全。

&nbsp;&nbsp;&nbsp; 一、设置administrator用户口令

&nbsp;&nbsp;&nbsp; 对administrator设置较复杂的口令，以防止外界的口令攻击。有时，复杂口令使网管人员感觉不方便，还容易忘记。为避免网管人员忘记口令，除了修改后及时记录下口令外，还可以另外建立一个具有Administrator特权的管理用户，起一个比较生僻的用户名。设置一个自己容易记忆的口令。这样，就可以对其他用户进行维护，包括口令修改等。

&nbsp;&nbsp;&nbsp; 二、网页发布和下载的安全策略

&nbsp;&nbsp;&nbsp; 一般情况下。一台Web服务器上安装有几个部门的网页，并由各部门自己维护。多数网管人员采用共享目录的方法让各部门进行网页的下载和发布，这种方法很不安全。因此，在Web服务器上，要取消所有的共享目录,避免其他没有授权的计算机通过共享目录查看或删除重要的数据和文件。

&nbsp;&nbsp;&nbsp; （1）网页的更新采用FTP方法进行，不仅可以使各部门维护人员之间的网页和数据互相独立，而且比共享目录直观方便。FTP的配置方法如下。

&nbsp;&nbsp;&nbsp; “开始”—〉“程序”—〉“管理工具”—〉“Internet服务管理器”—〉“TLJWEB(计算机名称)”—〉右键—〉“新建”—〉“FTP站点” —〉“下—步”—〉输入FTP站点说明“bbbgggFTP”—〉“下一步”—〉“输入FTP站点的IP地址”(例如10．96．74．250)—〉“下一步”—〉“输入主目录的路径”(输入d：bbbggg)—〉“下—步” —〉选择对该FTP站点的访问权限“读取、写入”—〉“下—步”—〉“完成”。

&nbsp;&nbsp;&nbsp; （2）FTP安全策略设置如下。

&nbsp;&nbsp;&nbsp; 选中刚建立的FTP站点(bbbgggFTP) —〉“右键”—〉“属性”—〉“目录安全性”—〉在“拒绝访问”对话框中选择“添加”—〉“单机”或“—组计算机”输入IP地址(如：10．96．74．240)—〉“确定”(可以增加多个IP地址)。这样。就只有10．96．74．240的计算机可以访问该FTP站点。也只能对d：bbbggg目录进行读写。

&nbsp;&nbsp;&nbsp; （3）在服务器上添加FTP的IP地址

&nbsp;&nbsp;&nbsp; 选择“网上邻居”—〉右键—〉“属性”“本地连接”—〉右键—〉“属性”—〉“Internet协议(TCP/IP)”—〉“属性”—〉“高级”—〉在“IP设置”选项卡中选择“添加”—〉输入IP地址(10．96．74．250)和子网掩码—〉“添加”—〉“确定”—〉“确定”—〉“确定”。

&nbsp;&nbsp;&nbsp; （4）在服务器上添加用户

&nbsp;&nbsp;&nbsp; 在服务器上。为某部门的网页维护人员添加用户。例如用户名为bbbggg，口令为bbbgggxt。

&nbsp;&nbsp;&nbsp; （5）FTP访问服务器的方法

&nbsp;&nbsp;&nbsp; 在浏览器地址栏输入ftp：／／bbbggg：bbbgggxt@10．96．74．250。即可看到Web服务器上的内容。

三、网页维护过程

&nbsp;&nbsp;&nbsp; 根据用户要求。软件下载功能经常需要更新，其更新维护方法如下。

&nbsp;&nbsp;&nbsp; （1）不要直接修改Web服务器上的内容，先在自己的机器上进行修改。按照要求修改rjxz．htm网页，连接增加的下载内容。

&nbsp;&nbsp;&nbsp; （2）在浏览器地址栏输入ftp：／／rjwh：rjwh@10．96．74．250。即可看到Web 服务器上download目录中的内容。

&nbsp;&nbsp;&nbsp; （3）把本机上修改过的网页和要下载的内容复制到download目录下。

&nbsp;&nbsp;&nbsp; （4）查询试验，用浏览器打开网页进行查看，观察运行结果是否正常。

&nbsp;&nbsp;&nbsp; （5）为了安全，使用完后，要在IE浏览器属性中，清除历史记录。 
&nbsp;&nbsp;&nbsp; Web服务器的资源对于用户来说是有价值的东西。如果Web服务器没有及时维护，它上面的东西就没有任何价值，那么就不值得花费财力和精力来保证它的安全。

&nbsp;&nbsp;&nbsp;&nbsp; 为保证Web的安全，不仅要综合应用各种安全策略，还要采取了其他安全措施。如在系统安全方面，建立系统盘的镜像备份，建立详细文档资料；在应用安全方面，修改数据库默认扩展名，使用虚拟目录而不使用实际目录，如制定聊天室的安全策略等。

&nbsp;&nbsp;&nbsp; 一般来说，方便使用和安全措施是一对矛盾。如果对系统安全策略设置的很完善，在开始时你会感觉不方便，但如果你是遵章守纪的维护人员，你会感觉很安全且很方便。
]]></description>
		</item>
		<item>
			<title>轻松优化Windows 2000 Server性能</title>
			<link>http://www.kingmx.com/article.php?id=14447</link>
			<pubDate>2006-11-27</pubDate>
			<description><![CDATA[
通过设置应用程序优先权在所有应用程序间分配Windows 2000 Server操作。下面我们来说明如何进行设置，同时优化服务器的性能。

根据Windows 2000 Server所执行的特定任务，进行某种程序的性能显得极为重要。微软认为，只有两种可能的选择。您或者优化活动应用程序的操作，或者在所有应用程序间同等分配操作。可以通过下列方式优化这种优先权：

在“我的电脑”（或者您命名的任何服务器）上打开“属性”对话框。 
转向“高级”标签并点击“性能选项”按钮。 
在“应用程序响应”页面中选择“应用程序”或“后台服务”。 
如上所述，应用程序设置让活动应用程序优先使用CPU。对于后台服务，它给每个运行的进程同样长度的CPU时间，没有设置任何优先。因为服务器执行后台任务，一般不处理单个应用程序，您必须保证给应用程序设置少数几台服务器。
]]></description>
		</item>
		<item>
			<title>怎样备份Windows 2000服务器IIS配置</title>
			<link>http://www.kingmx.com/article.php?id=14446</link>
			<pubDate>2006-11-27</pubDate>
			<description><![CDATA[

您是否频繁地备份数据？在Windows 2000 server中备份IIS web服务器的配置相当方便，以下将介绍这一过程。

IT 网络管理员，包括windows 2000server 用户，必须熟悉对重要数据备份的创建规则。当备份文档时，遵循如下步骤可顺利备份IIS web 服务器配置：

1.打开IIS。在Windows 2000 Server中找到“开始”菜单中的“管理工具”，点击其中的“Internet服务管理器”。

2.在弹出的菜单中选择“备份/还原配置”选项。

3.点击[创建备份]按钮，输入需要备份的文件名，缺省的保存地址为：%systemroot%system32inetsrvmetaback.

4.点击[关闭]按钮，即可完成备份。

请注意：这一操作只能备份您本机的IIS服务器配置，您不能用这一备份文件恢复其他计算机上的IIS配置。

备份完成之后，如果您想恢复本机的IIS和Windows 2000配置，请遵循如下步骤：

1.打开IIS。在Windows 2000 Server中找到“开始”菜单中的“管理工具”，点击其中的“Internet服务管理器”

2.在弹出的菜单中点击“备份/还原配置”，点击[创建备份]按钮。

3.选择您需要使用的备份文件，点击[恢复]。当系统弹出询问窗口“您是否要还原配置？”时，点击[是]，即完成了恢复。
]]></description>
		</item>
		<item>
			<title>提升安全性Win XP必禁的十大服务</title>
			<link>http://www.kingmx.com/article.php?id=14444</link>
			<pubDate>2006-11-27</pubDate>
			<description><![CDATA[

Windows提供了很多非常有价值的服务，但很多服务都是双刃剑，用不好就会带来诸多安全隐患。以下十项服务是对安全威胁较大的服务，建议普通用户一定要禁用它。 

　　Win XP必须禁止的服务 

　　1.NetMeeting Remote Desktop Sharing：允许受权的用户通过NetMeeting在网络上互相访问对方。这项服务对大多数个人用户并没有多大用处，况且服务的开启还会带来安全问题，因为上网时该服务会把用户名以明文形式发送到连接它的客户端，黑客的嗅探程序很容易就能探测到这些账户信息。 

　　2.Universal Plug and Play Device Host：此服务是为通用的即插即用设备提供支持。这项服务存在一个安全漏洞，运行此服务的计算机很容易受到攻击。攻击者只要向某个拥有多台Win XP系统的网络发送一个虚假的UDP包，就可能会造成这些Win XP主机对指定的主机进行攻击（DDoS）。另外如果向该系统1900端口发送一个UDP包，令“Location”域的地址指向另一系统的chargen端口，就有可能使系统陷入一个死循环，消耗掉系统的所有资源（需要安装硬件时需手动开启）。 

　　3.Messenger：俗称信使服务，电脑用户在局域网内可以利用它进行资料交换（传输客户端和服务器之间的Net Send和Alerter服务消息，此服务与Windows Messenger无关。如果服务停止，Alerter消息不会被传输）。这是一个危险而讨厌的服务，Messenger服务基本上是用在企业的网络管理上，但是垃圾邮件和垃圾广告厂商，也经常利用该服务发布弹出式广告，标题为“信使服务”。而且这项服务有漏洞，MSBlast和Slammer病毒就是用它来进行快速传播的。 

　　4.Terminal Services：允许多位用户连接并控制一台机器，并且在远程计算机上显示桌面和应用程序。如果你不使用Win XP的远程控制功能，可以禁止它。 

　　5.Remote Registry：使远程用户能修改此计算机上的注册表设置。注册表可以说是系统的核心内容，一般用户都不建议自行更改，更何况要让别人远程修改，所以这项服务是极其危险的。 

　　6.Fast User Switching Compatibility：在多用户下为需要协助的应用程序提供管理。Windows XP允许在一台电脑上进行多用户之间的快速切换，但是这项功能有个漏洞，当你点击“开始→注销→快速切换”，在传统登录方式下重复输入一个用户名进行登录时，系统会认为是暴力破解，而锁定所有非管理员账户。如果不经常使用，可以禁止该服务。或者在“控制面板→用户账户→更改用户登录或注销方式”中取消“使用快速用户切换”。 

　　7.Telnet：允许远程用户登录到此计算机并运行程序，并支持多种 TCP/IP Telnet客户，包括基于 UNIX 和 Windows 的计算机。又一个危险的服务，如果启动，远程用户就可以登录、访问本地的程序，甚至可以用它来修改你的ADSL Modem等的网络设置。除非你是网络专业人员或电脑不作为服务器使用，否则一定要禁止它。 

　　8.Performance Logs And Alerts：收集本地或远程计算机基于预先配置的日程参数的性能数据，然后将此数据写入日志或触发警报。为了防止被远程计算机搜索数据，坚决禁止它。 

　　9.Remote Desktop Help Session Manager：如果此服务被终止，远程协助将不可用。 

　　10.TCP/IP NetBIOS Helper：NetBIOS在Win 9X下就经常有人用它来进行攻击，对于不需要文件和打印共享的用户，此项也可以禁用。 

进阶：可以禁止的服务 

　　另外还有一些普通用户可以按需求禁止的服务： 　 

　　1.Alerter：通知所选用户和计算机有关系统管理级警报。如果你未连上局域网且不需要管理警报，则可将其禁止。 　 

　　2.Indexing Service：本地和远程计算机上文件的索引内容和属性，提供文件快速访问。这项服务对个人用户没有多大用处。 　 

　　3.Application Layer Gateway Service：为Internet连接共享和Internet连接防火墙提供第三方协议插件的支持。如果你没有启用Internet连接共享或Windows XP的内置防火墙，可以禁止该服务。 　 

　　4.Uninterruptible Power Supply：管理连接到计算机的不间断电源，没有安装UPS的用户可以禁用。 　 

　　5.Print Spooler：将文件加载到内存中以便稍后打印。如果没装打印机，可以禁用。 　 

　　6.Smart Card：管理计算机对智能卡的读取访问。基本上用不上，可以禁用。 　 

　　7.Ssdp Discovery Service：启动家庭网络上的upnp设备自动发现。具有upnp的设备还不多，对于我们来说这个服务是没有用的。 　 

　　8.Automatic Updates：自动从Windows Update网络更新补丁。利用Windows Update功能进行升级，速度太慢，建议大家通过多线程下载工具下载补丁到本地硬盘后，再进行升级。 　 

　　9.Clipbook：启用“剪贴板查看器”储存信息并与远程计算机共享。如果不想与远程计算机进行信息共享，就可以禁止。 　 

　　10.Imapi Cd-burning Com Service：用Imapi管理CD录制，虽然Win XP中内置了此功能，但是我们大多会选择专业刻录软件，另外如果没有安装刻录机的话，也可以禁止该服务。 　　 

　　11.Workstation：创建和维护到远程服务的客户端网络连接。如果服务停止，这些连接都将不可用。 　 

　　12.Error Reporting Service：服务和应用程序在非标准环境下运行时，允许错误报告。如果你不是专业人员，这个错误报告对你来说根本没用。 　 

　　再就是如下几种服务对普通用户而言也没有什么作用，大家可以自己决定取舍，如：Routing and Remote Access、Net Logon、Network DDE和Network DDE DSDM。
]]></description>
		</item>
		<item>
			<title>内网安全：如何揪出这个“内鬼”？</title>
			<link>http://www.kingmx.com/article.php?id=14440</link>
			<pubDate>2006-11-27</pubDate>
			<description><![CDATA[
西方有句俗语:堡垒常常从内部被攻破。 
　　古人教育我们:外敌易躲，家贼难防。

　　人是这样，信息安全亦然。

　　随着Internet飞速发展，信息系统已是各行业的必要组成部分，因而内部网络如何搞好管理，确保网络安全运行，成为一个备受关注、值得研究的话题。

　　现况:内网安全 不容乐观

　　长期以来，对于信息安全问题，我们通常认为安全问题主要源于外面因素，于是大家都希望在互联网接入处，把病毒和攻击挡在门外，就可安全无忧，殊不知，安全是无内、外之分的。有许多重大的网络安全问题正是由于内部员工引起，例如，在员工浏览色情网站、利用即时通讯和访问购物网站的时候，一些间谍软件、木马程序等恶意软件就会不知不觉地被下载到电脑中，而且这些恶意软件还会在企业内部网络中进行传播，不仅会产生安全隐患，而且还会影响到网络的使用率。特别值得注意的是，企业的机密资料、客户数据等信息可能会由于恶意软件的存在，不知不觉被盗取。

　　相对于来自互联网的威胁，内网安全的重点是数据和信息的安全，而这些数据和信息，才是企业真正有价值的资源。数据安全的风险来自于两个方面，一方面是数据本身是否安全，也就是说数据是否加密;另一方面，在于是否得到授权的人访问了这些数据和信息;从风险的这两个方面来看，数据加密和身份认证是目前适用于内网安全防范的主要技术手段。

　　策略:多方防御 保障安全

　　对电脑硬盘进行加密保护，可以降低信息被非授权者利用的风险。硬盘加密应采用业界公认的加密算法(例如AES 256位长度密钥)，对硬盘进行高强度保护。目前的这种保护强度，不会被攻破。在没有经过授权的情况下，硬盘会处于加密保护状态，即使将其连接到其他系统中也无法读取或存储硬盘数据，唯一处理的方式就是将硬盘格式化。采用硬盘加密技术的笔记本电脑，其硬盘上的所有数据被保护起来，大大降低了机密数据泄露的风险。

　　硬盘加密产品都需要一个密钥来加密硬盘中的数据，密钥的管理是一个重要的方面。SafeNet的ProtectDrive产品中，提供了一个方便密钥管理的“syskey.bin”文件。在对硬盘进行加密时，此文件将被用做加密硬盘的密钥文件的种子。若没有此文件，将无法移除、无法针对被加密的硬盘做解密，也不能处理密码复原的动作。这样把Syskey.bin交给管理员管理，解决了密钥管理的问题。

　　硬盘加密产品通常都提供数据备份和恢复的工具。当硬盘加密信息变更时，此产品将立即进行系统备份。当系统不稳定时，可以使用由数据表文件组成的备份文件来恢复硬盘。

　　随着企业信息化工作的开展和不断深入，越来越多的企业信息通过网络沟通、共享和保存。这些信息和数据既包含业务数据，也包括财务凭证、报表以及人事档案资料、公司内部公文，还包括合作伙伴的结算信息。这些信息有些是企业的商业机密，有些用于企业的规范管理，有些用于辅助决策，它们对企业的生存和发展起到至关重要作用。因此，数据安全成为当今企业安全建设的重中之重。

　　双因素认证功能是为了防止非授权者入侵操作系统存取机密数据。只有采用双因素身份认证的方式，才能达到高强度的安全保护。身份认证可以通过智能卡、一次性口令，或者是USB令牌的方式进行，具有更高可靠性。

　　通过数据加密和双因素认证来保护数字资产，是防止未经授权泄漏重要电子信息的终极手段。保存有机密数据的移动设备非常容易丢失或被盗窃，而通过公司网络或互联网传输的数据则有可能会遭到截取，对于网上黑客或恶意员工而言，他们了解如何来突破部署在网络周边的安全措施，最终窃取到机密数据。这样，唯一可对其形成阻碍的手段就是:数据加密和双因素认证。
]]></description>
		</item>
		<item>
			<title>安装、维护Cisco路由器一般方法</title>
			<link>http://www.kingmx.com/article.php?id=13047</link>
			<pubDate>2006-10-26</pubDate>
			<description><![CDATA[

Cisco路由器作为网络通信的核心设备，在目前得以广泛的应用，下面就本人在实践中摸索出的经验做如下介绍： 

控制口接口的做法及连接 

将Cisco2500／1000系列路由器附件中的控制电缆RJ45的一端连接到Cisco的CONSOLE口上，Cisco7000/4000系列路由器则将MODEM电缆的DB25的一端接到Cisco的CONSOLE口上，DB9的一端连接到PC的COMl／2上。在PC上设置仿真终端程序：比如用WINDOWS中的TERMINAL程序，使用COMl／2，9600BPS，8 DATA BIT，2STOP BIT。其余使用默认值。做好控制口连接后，打开路由器的电源开关。 

初始化安装 

路由器必须使用带有有效地的电源。一般要求使用的电源的零地间的电压小于4伏，零火／地火的电压就为220伏。地线保护基本上要求上网的设备需有保护地线、这些设备包括主机、工作站、集线器、交换机、路由器及连接路由器的MODEM等。配置路由器的终端或PC机也必须使用带有有效地的电源。Cisco的同步串行接口是多用的，通过不同的电缆可引出不同的接口。如RS232、V.35等。并且Cisco的同步串行接口电缆的电缆是特别预制的。第一次安装时系统会自动进入DIALOG SETUP状态。依次回答路由器名称，加密超级登录密码，超级登录密码，远程登录密码，动态路由协议，各个接口的配置等。之后回答YES保存该配置。然后等2分钟，按回车数下。出现路由器名称，打人ENABLE命令，问答超级登录密码。出现路由器名称#。 

对同步拨号、专线、DDN连接配置 

以下是在路由器上对这些项目进行配置的命令行： 

IPX routing IPX routing 

INTERFACE SERIAL 0 INTERFACE SERIAL 0 

IP ADDRESS l．1．1．1 255．0．0．0 IP ADDRESS l．1．1．2． 

255．0．0．0 

IPX NETWORK lll IPX 

NETWORK lll 

INTERFACE ETHERNET 0 INTERFACE ETHERNET 0 

IP ADDRESS 12.1.1.1 255.0.0.0 IPADDRESS 16.1.1.1 

255.0.0.0 

IPX NETWORK 123456 IPX 

NETWORK 12.1TWt)KK 987654 

ROUTER IGRP 1 ROUTER 

IGRP l 

NETWORK l.0.0.0 NETWORK l.0.0.0 

NETWORK 12.0.0.0 NETWORK 

16.0.0.0 

对X．25进行连接配置 

IP ROUTIKG IP 

ROUTING 

INTERFACE SERIAL 0 INTERFACE SERIAL 0 

IP ADDRESS 1.1.1.1 255.0.0.0 IP ADDRESS 1.1.1.2 

255.0.0.0 

ENCAPSULATIO X25 ENCAPSULATION X25 

X25 ADDRESS 32699 X25 ADDRESS 32688 

X25 HTC 16 X25 HTC l6 

x25 IDLE 

6 X25 IDLE 6 

X25 map ip l.1.1．2 32688 broadcast X25 map ip l.1.1.1 

32699 broadcast 

INTERFACE ETHERNET 0 INTERFACE ETHERNET 0 

IP ADDRESS 12.1.1.1 255.0.0.0 IP ADDRESS 16．1．1．1 255．0．0．0 

ROUTER IGRP 1 

NETWORK l.0.0.0 NETWORKl.0.0.0 

NETWORK l2.0.0.0 NETWORK l6.0.0.0． 

路由器的一般故障判断及排除方法 

首先看MODEM的状态，如果MODEM的DCD不亮，则表示线路连接故障，请先检查线路连接。再检查路由器的电缆连接。将控制终端连接到路由器上。按回车数下，出现路由器名称，打入show interface serial 0, 观看第一行，line和line protocol的状态：如果line is up，表示路由器接收的该线路接口的DCD信号；否则表示线路接口的DCD信号为低。如果line protocol is up，表示该线路接口的线路协议匹配成功。否则表示线路协议匹配失败。打人show interface ethernet 0 如果line protocol is up,表示该线路接口连接正常。 

通讯系统在运行中可能出现一些故障，我们如何迅速地找出故障所在，并及时修改，是维持系统正常运行的关键，我们就端口、线路、链路等方面介绍故障的排除方法。 

1、判断以太端口故障： 

对于以太端口故障的诊断，我们可以用show interface ethernet 0(对于以太端口 0的诊断)的命令，它用来检查一条链路的状态，如下所示： 

router # show int ethernet 0 

Ethernet 0 is up，line protocol is up 

正常：Ethernet 0 is up，line protocol is up;连接故障。路由器末接到LAN上：Ethernet 0 is up,line protocol is down 

接口故障：Ethernet 0 is down,line protocol is down(disable);接口被人为地关闭：Ethernet 0 is administratively down,line protocol is down(可在配置状中 interface_mode下去掉shutdown命令）。此外，当我们怀疑端口有物理性故障时，可用shown version，将显示出物理性正常的端口，而出现物理故障的端口将不被显示出来。 

2、判断串行端口故障 

当发现与远程的通信中断时，我们应按照下面这个顺序来隔离故障：从线路到端口判断线路是否中断：DDN线路。查看DTU的指示灯，DTU上共有四种指示灯：Power、Line、DTR、Ready。Power灯在DTU上电后应保持长亮，而Line、Ready灯就表示了该DTU与DDN节点机连接的情况，正常情况下这两个灯也应该长亮。如果发现有异常，应及时与DDN网管中心联系。DTR灯表示DTU与DTE(路由器)的连接情况，当路由器上电后，若串口状态正常，则DTU上的DTR灯也应保持长亮(当线路不通时，偶尔闪熄一下)。模拟线路。查看MODEM上的指示灯，对于同步专线，一般来说，CD、TD、RD应保持长亮，当有数据在广域网线路上传输时，TD和RD灯将不停闪烁，当这些灯不正常时，应与电信部门联系。 

3．判断端口故障： 

对于串行端口故障的诊断，我们可以用 show interface serial 0(对于串行端口0的诊断，别的串行端口的诊断类似)的命令，它用来检查一条链路的状态，如下所示： 

router # show int serial 0 

Serial 0 is up，line protocol is up 

:Serial 0 is up，line protocol is up表示正常 

:Serial 0 is up，line protocol is down 端口无物理故障，但上层协议未通(IP、IPX、X25等，请查看路由器的配置命令，检查地址是否匹配)。 

:Serial 0 is down，line protoco1 is down(disable)端口出现物理性故障，只有更换端口。 

：Serial 0is down，line protocol is down：DCE设备(MODEN／DTU)末送来载波／时钟信号，请与电信部门联系。 

： Serial 0 is administratively down，line protocol is down 接口被人为地关闭，可在配置状态中interface-mode下去掉shutdown命令。此外，当我们怀疑端口有物理性故障时，可用shown version，将显示出物理性正常的端口，而出现物理故障的端口将不被显示出来。 


Cisco路由器作为网络通信的核心设备，在目前得以广泛的应用，下面就本人在实践中摸索出的经验做如下介绍： 

控制口接口的做法及连接 

将Cisco2500／1000系列路由器附件中的控制电缆RJ45的一端连接到Cisco的CONSOLE口上，Cisco7000/4000系列路由器则将MODEM电缆的DB25的一端接到Cisco的CONSOLE口上，DB9的一端连接到PC的COMl／2上。在PC上设置仿真终端程序：比如用WINDOWS中的TERMINAL程序，使用COMl／2，9600BPS，8 DATA BIT，2STOP BIT。其余使用默认值。做好控制口连接后，打开路由器的电源开关。 

初始化安装 

路由器必须使用带有有效地的电源。一般要求使用的电源的零地间的电压小于4伏，零火／地火的电压就为220伏。地线保护基本上要求上网的设备需有保护地线、这些设备包括主机、工作站、集线器、交换机、路由器及连接路由器的MODEM等。配置路由器的终端或PC机也必须使用带有有效地的电源。Cisco的同步串行接口是多用的，通过不同的电缆可引出不同的接口。如RS232、V.35等。并且Cisco的同步串行接口电缆的电缆是特别预制的。第一次安装时系统会自动进入DIALOG SETUP状态。依次回答路由器名称，加密超级登录密码，超级登录密码，远程登录密码，动态路由协议，各个接口的配置等。之后回答YES保存该配置。然后等2分钟，按回车数下。出现路由器名称，打人ENABLE命令，问答超级登录密码。出现路由器名称#。 

对同步拨号、专线、DDN连接配置 

以下是在路由器上对这些项目进行配置的命令行： 

IPX routing IPX routing 

INTERFACE SERIAL 0 INTERFACE SERIAL 0 

IP ADDRESS l．1．1．1 255．0．0．0 IP ADDRESS l．1．1．2． 

255．0．0．0 

IPX NETWORK lll IPX 

NETWORK lll 

INTERFACE ETHERNET 0 INTERFACE ETHERNET 0 

IP ADDRESS 12.1.1.1 255.0.0.0 IPADDRESS 16.1.1.1 

255.0.0.0 

IPX NETWORK 123456 IPX 

NETWORK 12.1TWt)KK 987654 

ROUTER IGRP 1 ROUTER 

IGRP l 

NETWORK l.0.0.0 NETWORK l.0.0.0 

NETWORK 12.0.0.0 NETWORK 

16.0.0.0 

对X．25进行连接配置 

IP ROUTIKG IP 

ROUTING 

INTERFACE SERIAL 0 INTERFACE SERIAL 0 

IP ADDRESS 1.1.1.1 255.0.0.0 IP ADDRESS 1.1.1.2 

255.0.0.0 

ENCAPSULATIO X25 ENCAPSULATION X25 

X25 ADDRESS 32699 X25 ADDRESS 32688 

X25 HTC 16 X25 HTC l6 

x25 IDLE 

6 X25 IDLE 6 

X25 map ip l.1.1．2 32688 broadcast X25 map ip l.1.1.1 

32699 broadcast 

INTERFACE ETHERNET 0 INTERFACE ETHERNET 0 

IP ADDRESS 12.1.1.1 255.0.0.0 IP ADDRESS 16．1．1．1 255．0．0．0 

ROUTER IGRP 1 

NETWORK l.0.0.0 NETWORKl.0.0.0 

NETWORK l2.0.0.0 NETWORK l6.0.0.0． 

Cisco路由器作为网络通信的核心设备，在目前得以广泛的应用，下面就本人在实践中摸索出的经验做如下介绍： 

控制口接口的做法及连接 

将Cisco2500／1000系列路由器附件中的控制电缆RJ45的一端连接到Cisco的CONSOLE口上，Cisco7000/4000系列路由器则将MODEM电缆的DB25的一端接到Cisco的CONSOLE口上，DB9的一端连接到PC的COMl／2上。在PC上设置仿真终端程序：比如用WINDOWS中的TERMINAL程序，使用COMl／2，9600BPS，8 DATA BIT，2STOP BIT。其余使用默认值。做好控制口连接后，打开路由器的电源开关。 

初始化安装 

路由器必须使用带有有效地的电源。一般要求使用的电源的零地间的电压小于4伏，零火／地火的电压就为220伏。地线保护基本上要求上网的设备需有保护地线、这些设备包括主机、工作站、集线器、交换机、路由器及连接路由器的MODEM等。配置路由器的终端或PC机也必须使用带有有效地的电源。Cisco的同步串行接口是多用的，通过不同的电缆可引出不同的接口。如RS232、V.35等。并且Cisco的同步串行接口电缆的电缆是特别预制的。第一次安装时系统会自动进入DIALOG SETUP状态。依次回答路由器名称，加密超级登录密码，超级登录密码，远程登录密码，动态路由协议，各个接口的配置等。之后回答YES保存该配置。然后等2分钟，按回车数下。出现路由器名称，打人ENABLE命令，问答超级登录密码。出现路由器名称#。 

对同步拨号、专线、DDN连接配置 

以下是在路由器上对这些项目进行配置的命令行： 

IPX routing IPX routing 

INTERFACE SERIAL 0 INTERFACE SERIAL 0 

IP ADDRESS l．1．1．1 255．0．0．0 IP ADDRESS l．1．1．2． 

255．0．0．0 

IPX NETWORK lll IPX 

NETWORK lll 

INTERFACE ETHERNET 0 INTERFACE ETHERNET 0 

IP ADDRESS 12.1.1.1 255.0.0.0 IPADDRESS 16.1.1.1 

255.0.0.0 

IPX NETWORK 123456 IPX 

NETWORK 12.1TWt)KK 987654 

ROUTER IGRP 1 ROUTER 

IGRP l 

NETWORK l.0.0.0 NETWORK l.0.0.0 

NETWORK 12.0.0.0 NETWORK 

16.0.0.0 

对X．25进行连接配置 

IP ROUTIKG IP 

ROUTING 

INTERFACE SERIAL 0 INTERFACE SERIAL 0 

IP ADDRESS 1.1.1.1 255.0.0.0 IP ADDRESS 1.1.1.2 

255.0.0.0 

ENCAPSULATIO X25 ENCAPSULATION X25 

X25 ADDRESS 32699 X25 ADDRESS 32688 

X25 HTC 16 X25 HTC l6 

x25 IDLE 

6 X25 IDLE 6 

X25 map ip l.1.1．2 32688 broadcast X25 map ip l.1.1.1 

32699 broadcast 

INTERFACE ETHERNET 0 INTERFACE ETHERNET 0 

IP ADDRESS 12.1.1.1 255.0.0.0 IP ADDRESS 16．1．1．1 255．0．0．0 

ROUTER IGRP 1 

NETWORK l.0.0.0 NETWORKl.0.0.0 

NETWORK l2.0.0.0 NETWORK l6.0.0.0． 

Cisco路由器作为网络通信的核心设备，在目前得以广泛的应用，下面就本人在实践中摸索出的经验做如下介绍： 

控制口接口的做法及连接 

将Cisco2500／1000系列路由器附件中的控制电缆RJ45的一端连接到Cisco的CONSOLE口上，Cisco7000/4000系列路由器则将MODEM电缆的DB25的一端接到Cisco的CONSOLE口上，DB9的一端连接到PC的COMl／2上。在PC上设置仿真终端程序：比如用WINDOWS中的TERMINAL程序，使用COMl／2，9600BPS，8 DATA BIT，2STOP BIT。其余使用默认值。做好控制口连接后，打开路由器的电源开关。 

初始化安装 

路由器必须使用带有有效地的电源。一般要求使用的电源的零地间的电压小于4伏，零火／地火的电压就为220伏。地线保护基本上要求上网的设备需有保护地线、这些设备包括主机、工作站、集线器、交换机、路由器及连接路由器的MODEM等。配置路由器的终端或PC机也必须使用带有有效地的电源。Cisco的同步串行接口是多用的，通过不同的电缆可引出不同的接口。如RS232、V.35等。并且Cisco的同步串行接口电缆的电缆是特别预制的。第一次安装时系统会自动进入DIALOG SETUP状态。依次回答路由器名称，加密超级登录密码，超级登录密码，远程登录密码，动态路由协议，各个接口的配置等。之后回答YES保存该配置。然后等2分钟，按回车数下。出现路由器名称，打人ENABLE命令，问答超级登录密码。出现路由器名称#。 

对同步拨号、专线、DDN连接配置 

以下是在路由器上对这些项目进行配置的命令行： 

IPX routing IPX routing 

INTERFACE SERIAL 0 INTERFACE SERIAL 0 

IP ADDRESS l．1．1．1 255．0．0．0 IP ADDRESS l．1．1．2． 

255．0．0．0 

IPX NETWORK lll IPX 

NETWORK lll 

INTERFACE ETHERNET 0 INTERFACE ETHERNET 0 

IP ADDRESS 12.1.1.1 255.0.0.0 IPADDRESS 16.1.1.1 

255.0.0.0 

IPX NETWORK 123456 IPX 

NETWORK 12.1TWt)KK 987654 

ROUTER IGRP 1 ROUTER 

IGRP l 

NETWORK l.0.0.0 NETWORK l.0.0.0 

NETWORK 12.0.0.0 NETWORK 

16.0.0.0 

对X．25进行连接配置 

IP ROUTIKG IP 

ROUTING 

INTERFACE SERIAL 0 INTERFACE SERIAL 0 

IP ADDRESS 1.1.1.1 255.0.0.0 IP ADDRESS 1.1.1.2 

255.0.0.0 

ENCAPSULATIO X25 ENCAPSULATION X25 

X25 ADDRESS 32699 X25 ADDRESS 32688 

X25 HTC 16 X25 HTC l6 

x25 IDLE 

6 X25 IDLE 6 

X25 map ip l.1.1．2 32688 broadcast X25 map ip l.1.1.1 

32699 broadcast 

INTERFACE ETHERNET 0 INTERFACE ETHERNET 0 

IP ADDRESS 12.1.1.1 255.0.0.0 IP ADDRESS 16．1．1．1 255．0．0．0 

ROUTER IGRP 1 

NETWORK l.0.0.0 NETWORKl.0.0.0 

NETWORK l2.0.0.0 NETWORK l6.0.0.0． 
]]></description>
		</item>
		<item>
			<title>网络管理常见的八个问题及解决</title>
			<link>http://www.kingmx.com/article.php?id=13008</link>
			<pubDate>2006-10-25</pubDate>
			<description><![CDATA[

在SOHO和中小型企业用户中，宽带路由器应用非常普遍。对于一些网络新手来说，出现一些说明手册未涉及的故障，有时难以应付。下面，笔者就一些常见的故障和问题进行分析，并提供解决方法。 

　　一、 线路不通，无法建立连接 

　　1. 用网线将路由器的WAN口与ADSL Modem相连，电话线连ADSL Modem的“Line”口。ADSL Modem与宽带路由器之间的连接应当使用直通线。 

　　2. 检查路由器LAN中的Link灯信号是否显示，路由器至局域网是否正常联机。路由器的LAN端口既可以直接连接至计算机，也可以连接至交换机。 

　　二、网络设置不正确 

　　查看手册找到路由器默认管理地址，例如，路由器默认IP地址是192.168.1.1，掩码是255.255.255.0，请将您的计算机接到路由器的局域网端口，可以使用两种方法为计算机设置IP地址。 

　　1.手动设置IP地址。 

　　设置您计算机的IP地址为192.168.1.xxx(xxx范围是2至254)，子网掩码为255.255.255.0，默认网关为192.168.1.1。采用小区宽带接入方式时，应当确保DHCP分配的内部IP地址与小区采用的IP地址在不同的网段。 

　　2.利用路由器内置DHCP服务器自动设置IP地址。 

　　1) 将您计算机的TCP/IP协议设置为“自动获得IP地址”、“自动获得DNS服务器地址”。 

　　2) 关闭路由器和您的计算机电源。首先打开路由器电源，然后再启动您的计算机。 

　　三、无法进行ADSL拨号 

　　打开Web浏览器，在地址栏中输入路由器的管理地址，例如192.168.1.1，此时系统会要求输入登录密码。该密码可以在产品的说明书上查询到。进入管理界面，选择菜单“网络参数”下的“WAN口设置”，在右边主窗口中，“WAN口连接类型”选择“PPPoE”，输入“上网账号”及“上网口令”，点击连接按钮即可。 

　　四、ISP绑定MAC地址造成无法连接 

　　有些宽带提供商为了限制接入用户的数量，在认证服务器上对MAC地址进行了绑定。此时，可先将被绑定MAC地址的计算机连接至路由器LAN端口(但路由器不要连接Modem或ISP提供的接线)，然后，采用路由器的MAC地址克隆功能，将该网卡的MAC地址复制到宽带路由器的WAN端口。在Windows 2000/XP下按“开始→运行”，输入“cmd/k ipconfig /all”，其中“Physical Address”就是本机MAC地址。 

五、上网一段时间后就掉线，关闭路由器后再开启又可以连通 

　　1) 网络中过多DHCP服务器引起IP地址混乱。您需要将网络中的所有DHCP服务器关闭，使用手动指定IP地址方式或仅保留一个DHCP服务器。这些DHCP服务器可能存在于Windows 2000/NT服务器、ADSL路由器和ADSL Modem当中。 

　　2) 该型号路由器与ISP的局端设备不兼容。这类问题只有换用其他型号的路由器或者ADSL Modem，再观察问题是否解决。 

　　3) 路由器和ADSL设备散热不良。如刚上网时正常，过一会网速下降，这时如果用手摸设备很烫，换一个设备速度就正常，说明散热环境不好。 

　　4) 查看所有连接的计算机是否有蠕虫病毒或者木马，请先使用杀毒工具和木马专杀工具扫描清除掉计算机内的病毒或者木马然后再接在网络上。 

　　六、为何网费远远超出预计费用 

　　如果是非包月用户，可以选择“按需连接”或者“手动连接”，并且输入自动断线等待时间，防止忘记断线一直连接而浪费上网时间。如果采用计时收费的资费标准，应当将路由器设置为“按需连接”，同时还应当设置自动断线的等待时间，即当在指定的时间内没有Internet访问请求时，路由器能够自动切断ADSL连接。 

　　七、为什么会出现能用QQ和玩游戏、但是不能打开网页的现象 

　　这种情况是DNS解析的问题，建议在路由器和计算机网卡上手动设置DNS服务器地址(ISP局端提供的地址)。另外，在“DHCP服务”设置项，也手动设置DNS服务器地址，该地址需要从ISP供应商那里获取。 

　　八、忘记了登录路由器管理页面的密码 

　　某些路由器设备后面有一个Reset按钮，根据说明按住这个按钮数秒会恢复缺省配置，登录Web的用户名和密码分别恢复成初始值。 
]]></description>
		</item>
		<item>
			<title>网管须知：系统内置的四种网络测试工具</title>
			<link>http://www.kingmx.com/article.php?id=13006</link>
			<pubDate>2006-10-25</pubDate>
			<description><![CDATA[

作为一个网管，肯定会遇到各种各样的网络故障的困扰，然而一个庞大的网络，节点有时是四处分布，遍布整栋甚至于几栋或几个不同的地方，如没有网络测试工具那困难是可想而知的。当然肯定有专门的测试工具，一般是硬件，价格也相当昂贵，一个中小型企业或家庭一般是不太可能花如此巨资就为了解决这些网络故障。其实在我的操作系统中也内置了一些非常有用的软件网络测试工具，如果能使用得当，并掌握一定的测试技巧一般来说是完全可以满足一般需求的，有的甚至被黑客作为黑客工具哩!这些工具虽然不能称之为专业的黑客工具，其实有许多黑客工具软件也是基于这些内置的网络测试软件而编制、改写的。下面就这几个工具结合实例作一简介，希望对那些还未掌握这几种工具的朋友有一些帮助! 

一、Ping 

相信玩过网络的人都会对“Ping”这个命令有所了解或耳闻。Ping命令是windows9X／NT中集成的一个专用于TCP／IP协议的测试工具，ping命令是用于查看网络上的主机是否在工作，它是通过向该主机发送ICMP ECHO_REQUEST包进行测试而达到目的的。一般凡是应用TCP／IP协议的局域或广域网络，不管你是内部只有几台电脑的家庭、办公室局域网，还是校园网、企业网甚至Intemet国际互联网络，当客户端与客户端之间无技正常进行访问或者网络工作出现各种不稳定的情况时，建议大家一定要先试试用Ping这个命令来测试一下网络的通信是否正常，多数时候是可以一次奏效的。 

1．Ping命令的语法格式 

ping命令看似小小的一个工具，但它带有许多参数，要完全掌握它的使用方法还真不容易，要达到熟练使用则更是难下加难，但不管怎样我们还得来看看它的真面目，首先我们还是从最基本的命令格式入手吧! 

ping命令的完整格式如下： 

ping[-t][-a][-n count][-l length][-f][-i ttl][-v tos][-r count][-s count][[-j -Host list]|[-k Host-list]][-w timeout]destination-list 

从这个命令式中可以看出它的复杂程度，ping命令本身后面都是它的执行参数，现对其参数作一下详细讲解吧! 

-t一有这个参数时，当你ping一个主机时系统就不停的运行ping这个命令，直到你按下Control-C。 

-a一解析主机的NETBIOS主机名，如果你想知道你所ping的要机计算机名则要加上这个参数了，一般是在运用ping命令后的第一行就显示出来。 

-n count—定义用来测试所发出的测试包的个数，缺省值为4。通过这个命令可以自己定义发送的个数，对衡量网络速度很有帮助，比如我想测试发送20个数据包的返回的平均时间为多少，最快时间为多少，最慢时间为多少就可以通过执行带有这个参数的命令获知。 

-l length—定义所发送缓冲区的数据包的大小，在默认的情况下windows的ping发送的数据包大小为32byt，也可以自己定义，但有一个限制，就是最大只能发送65500byt，超过这个数时，对方就很有可能因接收的数据包太大而死机，所以微软公司为了解决这一安全漏洞于是限制了ping的数据包大小。 

-f一在数据包中发送“不要分段”标志，一般你所发送的数据包都会通过路由分段再发送给对方，加上此参数以后路由就不会再分段处理。 

-i ttl一指定TTL值在对方的系统里停留的时间，此参数同样是帮助你检查网络运转情况的。 

-v tos一将“服务类型”字段设置为“tos”指定的值。 

-r count一在“记录路由”字段中记录传出和返回数据包的路由。一般情况下你发送的数据包是通过一个个路由才到达对方的，但到底是经过了哪些路由呢?通过此参数就可以设定你想探测经过的路由的个数，不过限制在了9个，也就是说你只能跟踪到9个路由。 

-s count一指定“count”指定的跃点数的时间戳，此参数和—r差不多，只是这个参数不记录数据包返回所经过的路由，最多也只记录4个。 

-j host—list一利用“computer—list”指定的计算机列表路由数据包。连续计算机可以被中间网关分隔IP允许的最大数量为9。 

-k host一list一利用“computer—list”指定的计算机列表路由数据包。连续计算机不能被中间网关分隔IP允许的最大数量为9。 

-w timeout—指定超时间隔，单位为毫秒。 

destination-list一是指要测试的主机名或IP地址 

2．Ping命令的应用 

(1)、测试网络的通畅 

我们知道可以用ping命令来测试一下网络是否通畅，这在局域网的维护中经常用到，方法很简单，只需要在DOS或Windows的开始菜单下的“运行”子项中用ping命令加上所要测试的目标计算机的IP地址或主机名即可(目标计算机要与你所运行ping命令的计算机在同一网络或通过电话线或其它专线方式已连接成一个网络)，其它参数可全不加。如要测试台IP地址为196．168．1．21的工作站与服务器是否已连网成功，就可以在服务器上运行： 

ping—a 196．’68．123．56即可，如果工作站上TCP／IP协议工作正常，即会以DOS屏幕方式显示如下所示的信息： 

Pinging cindy[196．168．1．21] with 32 bytes of data： 

Reply from 196．168．1．21：bytes＝32time＜10ms TTL＝254 

Reply from l96．168．1．21：bytes＝32time＜10ms TTL＝254 

Reply from l96．168．1．21：bytes=32time＜10ms TTL＝254 

Reply from 196．168．1．21：bytes＝32time＜10ms TTL＝254 

Ping statistics for l96．168．1．21 

Packets： Sent＝4， Reccivcd=4，Lost＝0(0％ loss)，Approximate round trip times in milli-seconds： 

Minimum＝Oms, Maximum＝0ms, Average＝0ms 

从上面我们就可以看出目标计算机计服务器连接成功，TCP／IP协议工作正常，因为加了”一a“这个参数所以还可以知道IP为196．168．1．21的计算机的NetBIOS名为cindy。 

如果网络未连成功则显示如下错误信息： 

Pinging[196．168．1．21 ] with 32 bvtes of data 

Request timed out． 

Reouest timed out． 

Request timed out． 

Reouest timed out． 

Ping statistice for l96．168．1．21： 

PaCkets：Sent＝4，Received＝0，Lost＝4(100％loss)， 

ApproXimate round trip times in milli—seconds 

Minimum=0ms,Maximum=0ms,Average＝0ms 

为什么不管网络是否连通在提示信息中都会有重复四次一样的信息呢(如上的“Reply from196．168．1．21 bytes=32 time＜ 10m TTL=254“和”Requcest timed out”),那是因为一般系统默认每用ping测试是发送四个数据包，这些提示就是告诉你所发送的四个数据包的发送情况。 

出现以上错误提示的情况时，就要仔细分析一下网络故障出现的原因和可能有问题的网上结点了，一般首先不要急着检查物理线路，先从以下几个方面来着手检查：一是看—下被测试计算机是否安装了TCP/IP协议；二是检查一下被测试计算机的网卡安装是否正确且是否已经连通；三是看一下被测试计算机的TCP/IP协议是否与网卡有效的绑定(具体方法是通过选择“开始——设置——控制面板——网络”来查看)；四是检查一下Windows NT服务器的网络服务功能是否已启动(可通过选择“开始——设置——控制面板——服务”，在出现的对话框中找到“Server”一项，看“状态”下所显示的是否为“已启动”)。如果通过以上四个步骤的检查还没有发天现问题的症结，这时再查物理连接了，我们可以借助查看目标计算机所接HUB或交换机端口的批示灯状态来判断目标计算机现网络的连通情况。 

(2)、获取计算机的IP地址 

利用ping这个工具我们可以获取对方计算机的IP地址，特别是在局域网中，我们经常是利用NT或WIN2K的DHCP动态IP地址服务自动为各工作站分配动态IP地址，这时当然我们要知道所要测试的计算机的NETBIOS名，也即我们通常在“网络邻居”中看到的“计算机名”。使用ping命令时我们只要用ping命令加上目标计算机名即可，如果网络连接正常，则会显示所ping的这台机的动态IP地址。其实我们完全可以在互联网使用，以获取对方的动态IP地址，这一点对于黑客来说是比较有用的，当然首先的一点就是你先要知道对方的计算机名。 

(3)、上述应用技巧其实重点是Ping命令在局域网中的应用。其实Ping命令不仅在局域网中广泛使用，在Internet互联网中也经常使用它来探测网络的远程连接情况。平时，当我们遇到以下两种情况时，需要利用Ping工具对网络的连通性进行测试。比如当某一网站的网页无法访问时，可使用Ping命令进行检测。另外，我们在发送E—mail之前也可以先测试一下网络的连通性。许多因特网用户在发送E—mail后经常收到诸如“Returned mail：User unknown”的信息，这说明您的邮件未发送到目的地。为了避免此类事件再次发生，所以建议大家在发送E—mail之前先养成Ping对方邮件服务器地址的习惯。例如，当您给163网站邮件用户发邮件时，可先键入“ping l63．com”(其实163．com就是网易的其中一台服务器名)进行测试，如果返回类似于“Bad IP ad dress l63．com”或“Request times out”或“Unknow host l63．com”等的信息，说明对方邮件服务器的主机未打开或网络未连通。这时即使将邮件发出去，对方也无法收到。 

二、Ipconfig / Winipcfg 

与Ping命有所区别，利用Ipconfig和Winipcfg工具可以查看和修改网络中的TCP／IP协议的有关配置，如IP地址、网关、子网掩码等。这两个工具在Windows 95／98中都能使用，功能基本相同，只是Ipconfig是以DOS的字符形式显示，而Winipcfg则用图形界面显示，也就是其实两个工具是一个工具，只不过一个是DOS下的版本，另一个为WINDWOS下的版本，但要注意，在Windows NT中只能运行于DOS方式下的Ipconfig工具。 

1．Ipconfig命令的语法格式 

Ipconfig[／all][/batch file][／renew all][／release a11][／renew n][／release n] 

all--- 显示与TCP／IP协议相关的所有细节信息，其中包括测试的主机名、IP地址、子网掩码、节点类型、是否启用IP路由、网卡的物理地址、默认网关等。 


Batch file一将测试的结果存入指定的“file”文件名中，以便于逐项查看，如果省略file文件名，则系统会把这测试的结果保存在系统的“winipcfg．out”文件中。 

renew all—更新全部适配器的通信配置情况，所有测试重新开始。 

release all一释放全部适配器的通信配置情况， 

renew n一更新第n号适配器的通信配置情况，所有测试重新开始。 

release n一释放第n号适配器的通信配置情况， 

2．Winipcfg命令 

Winipcfg工具的功能与Ipconfig基本相同，只是Winipcfg是以图形界面的方式显示。在操作上更加方便，同时能够以WINDOWS的32位图形界面方式显示。当用户需要查看任何一台机器上TCP／IP协议的配置情况时，只需在Windows 95／98上选择“开始一运行”，在出现的对话框中输入命令“winipcfg”，将出现测试结果。单击“详细信息”按钮，在随后出现的对话框中可以查看和改变TCP／IP的有关配置参灵敏，当一台机器上安装有多个网卡时，可以查找到每个网卡的物理地址和有关协议的绑定情况，这在某些时候对我们是特别有用的。如果要获取更多的信息，可单击图中的“详细信息”按钮，在出现的对话框中可以相看到比较全面的信息。 

3、ipconfig／winipcfg的应用 

上面我讲了一下这两姊妹TCP／IP测试工具的一些用法，下面我就来谈她们的一些用途。 

(1)、查找目标主机的IP地址及其它有关TCP／IP协议的信息，方法如下：按[开始]菜单执行[运行]菜单项，输入winipcfg，就会出现一个IP组态窗口，这里会显示有关于你目前网络IP的一些详细设置数据。或者，你也可以在MS—DOS模式下，输入ipconfig，也是一样可以显示详细的IP信息，只不过此画面是在DOS下而已。 

(2)、ipconfig／winipcfg应该说是一款网络侦察的利器，尤其当用户的网络中设置的是DHCP(动态IP地址配置协议)时，利用Ipconfig／winipcfg可以让用户很方便地了解到所用IPconfig／winipcfg机的IP地址的实际配置情况。因为它有一个“／all”这个参数，所以它可侦查到本机上所有网络适配的IP地址分配情况，比ping命令更为详细。如果我们在机房winda客户端上运行“Ipconfig／all／batch winda．txt”后，打开winda．txt文件，将显示如下所示的内容，非常详细地显示了所有与TCP／IP协议有关的配置情况。当然与Ping相比也有它的不足之处就是它只能在本机上测试，不能运用网络功能来测试。 

三、Netsat 

与上述几个网络检测软件类似，Netstat命令也是可以运行于Windows 95／98／NT的DOS提示符下的工具，利用该工具可以显示有关统计信息和当前TCP／IP网络连接的情况，用户或网络管理人员可以得到非常详尽的统计结果。当网络中没有安装特殊的网管软件，但要对整个网络的使用状况作个详细地了解时，就是Netstat大显身手的时候了。 

它可以用来获得你的系统网络连接的信息(使用的端口和在使用的协议等)，收到和发出的数据，被连接的远程系统的端口等。 

1、Netstat命令的语法格式 

Nbtstat格式：netstat[一a][一e][一n][一s][一p protoc01][一r][interval] 参数解释如下： 

—a一用来显示在本地机上的外部连接，它也显示我们远程所连接的系统，本地和远程系统连接时使用和开放的端口，以及本地和远程系统连接的状态。这个参数通常用于获得你的本地系统开放的端口，用它您可以自己检查你的系统上有没有被安装木马，如果您在你的机器上运行Netstat，如发 诸如Port12345(TCP)Netbus、Port 31337(UDP)Back Orifice之类的信息，则你的机器上就很有可能感染了木马。 

—n一这个参数基本上是—a参数的数字形式，它是用数字的形式显示以上信息，这个参数通常用于检查自己的IP时使用，也有些人使用他是因为更喜欢用数字的形式。 

—e一显示静态太网统计，该参数可以与—s选项结合使用。 

—p protocol一用来显示特定的协议配置信息，它的格式为：Netstat—p XXX，XXX可以是UDP、IP、ICMP或TCP，如要显示机器上的TCP协议配置情况则我们可以用：Netstat—p tcp。 

—s—显示机器的缺省情况下每个协议的配置统计，缺省情况下包括TCP、IP、UDP、ICMP等协议。一r一用来显示路由分配表。 

interval一每隔“interval”秒重复显示所选协议的配置情况，直到按“CTRL十C”中断。 

2、netstat的应用 

从以上各参数的功能我们可以看出netstat工具至少有以下向方面的应用： 

(1)、显示本地或与之相连的远程机器的连接状态，包括TCP、IP、UDP、ICMP协议的使用情况，了解本地机开放的端口情况； 

(2)、检查网络接口是否已正确安装，如果在用netstat这个命令后仍不能显示某些网络接口的信息，则说明这个网络接口没有正确连接，需要重新查找原因。 

(3)、通过加入“—r”参数查询与本机相连的路由器地址分配情况； 

(4)、还可以检查一些常见的木马等黑客程序，因为任何黑客程序都需要通过打开一个端口来达到与其服务器进行通信的目的，不过这首先要使你的这台机连入互联网才行，不然这些端口是不可能打开的，而且这些黑客程序也不会起到入侵的本来目的。 

四、nbtstat 

NBTSTAT命令：用于查看当前基于NRTBIOS的TCP／IP连接状态，通过该工具你可以获得远程或本地机器的组名和机器名。虽然用户使用ipconfig／winipcfg工具可以准确地得到主机的网卡地址，但对于一个已建成的比较大型的局域网，要去每台机器上进行这样的操作就显得过于费事了。网管人员通过在自己上网的机器上使用DOS命令nbtstat，可以获取另台上网主机的网卡地址。我们辽是先来看看它的语法格式吧： 

N B T STA T [[一RemoteName][一A IP address[一c][一n][一r][一R][一RR][一s[一S][interval]] 

参数说明： 

一a Remotename一说明使用远程计算机的名称列出其名称表，此参数可以通过远程计算机的NetBios名来查看他的当前状态。 

—A IP address—说明使用远程计算机的IP地址并列出名；称表，这个和—a不同的是就是这个只能使用IP，其实—a就包括了—A的功能了。 

—c一列出远程计算机的NetBIOS名称的缓存和每个名称的IP地址这个参数就是用来列出在你的NetBIOS里缓存。的你连接过的计算机的IP。 

一n一列出本地机的NetBIOS名称此参数与上面所介绍的一个工具软件“nctstat”中加“—a”参数功能类似。是这个是检查本地的，如果把netstat -n的后面的IP换为自己的就和nbtstat效果是一样的了。 

一r一列出 Windows网络名称解析的名称解析统计。在配置使用WINS的Windows 2000计算机上，此选项返回要通过广播或WINS来解析和注册的名称数。 

一R一清除NetBIOS名称缓存中的所有名称后，重新装入Lmhosts文件，这个参数就是清除nbtstat—c所能看见的缓存里的IP。 

—S一在客户端和服务器会话表中只显示远程计算机的IP地址。 

—s一显示客户端和服务器会话，并将远程计算机IP地址转换成NETBIOS名称。此参数和 S差不多，只是这个会把对方的NetBIOS名给解析出来。 

一RR一释放在WINS服务器上注册的NetBIOS名称，然后刷新它们的注册。 

interval一每隔interval秒重新显示所选的统计，直到按“CTRL十C”键停止重新显示统计。如果省略该参数，nbtstat将打印一次当前的配置信息。此参数和netstat的一样，nbtstat中的“interval”参数是配合一s和—S一起使用的。 

好了，关于nbtstat的应用就不多讲了，相信看了它的一些参数功能也就明白了它的功能了，只是要特别注意这个工具中的一些参数是区分大、小写的，使用时要特别留心!另外在系统中还人置有许多这方面的工具，如ARP命令是用于显示并修改Internet到以太网的地址转换表；nslookup命令的功能是查询一台机器的IP地址和其对应的域名，它通常需要一台域名服务器来提供域名服务，如果用户已经设置好域名服务器，就可以用这个命令查看不同主机的IP地址对应的域名……在此就不多讲了，另外还要说明的一点就是不同的系统中的相应命令参数设置可能有不同之处，但大体功能是一致的，希望大家在应用时稍加注意。本文所列的这些工具软件参数用法全是针对Win9XWinMe，在NT和UNIX、LINUX系统中有一些不同之处。
]]></description>
		</item>
		<item>
			<title>关于远程镜像技术优缺点大揭秘</title>
			<link>http://www.kingmx.com/article.php?id=12986</link>
			<pubDate>2006-10-24</pubDate>
			<description><![CDATA[&nbsp; 镜像是在两个或多个磁盘或磁盘子系统上生成同一个数据的镜像视图的信息存储过程，一个叫主镜像系统，另一个叫从镜像系统。按主从镜像存储系统所处的位置可分为本地镜像和远程镜像。本地镜像的主从镜像存储系统是处于同一个RAID阵列内，而远程镜像的主从镜像存储系统通常是分布在跨城域网或广域网的不同节点上。 
　　远程镜像又叫远程复制，是容灾备份的核心技术，同时也是保持远程数据同步和实现灾难恢复的基础。它利用物理位置上分离的存储设备所具备的远程数据连接功能，在远程维护一套数据镜像，一旦灾难发生时，分布在异地存储器上的数据备份并不会受到波及。远程镜像按请求镜像的主机是否需要远程镜像站点的确认信息，又可分为同步远程镜像和异步远程镜像 

　　当企业的核心流程由于灾难的发生而无法正常进行时，将会给企业造成一定的损失。这种损失可能是可以量化的，例如单据的丢失、计算的错误而导致的直接损失；也可以是无形的损失，例如客户满意度及竞争优势的丢失。通过对可量化和不可量化损失的综合考虑，得出各种核心业务流程由于灾难受损的可容忍程度及损失的决策依据。体现在IT系统上，主要通过以下3个指标来衡量：①数据恢复点目标（RPO）：体现为该流程在灾难发生后恢复运转时数据丢失的可容忍程度；②恢复时间目标（RTO）：体现为该流程在灾难发生后，需要恢复的紧迫性（即：需要多久才能够得到恢复）；③网络恢复目标（NRO）：即营业网点什么时候才能通过备份网络与数据中心重新恢复通信的指标。 

&nbsp;&nbsp;&nbsp; 如果单单就RPO和RTO而言，同步远程镜像的得分无疑是最高的。同步远程镜像（同步复制技术）是指通过远程镜像软件，将本地数据以完全同步的方式复制到异地，每一个本地的I/O事务均需等待远程复制的完成确认信息，方予以释放。同步镜像使远程拷贝总能与本地机要求复制的内容相匹配。当主站点出现故障时，用户的应用程序切换到备份的替代站点后，被镜像的远程副本可以保证业务继续执行而没有数据的丢失。换言之，同步远程镜像的RPO值为零（即：不丢失任何数据），RTO也是以秒或分为计算单位。不过，由于往返传播会造成延时较长，而且本地系统的性能是与远程备份设备直接挂钩的，所以，同步远程镜像仅限于在相对较近的距离上应用，主从镜像系统之间的间隔一般不能超过160公里（约合100英里）。 

　　异步远程镜像（异步复制技术）则由本地存储系统提供给请求镜像主机的I/O操作完成确认信息，保证在更新远程存储视图前完成向本地存储系统输出/输入数据的基本操作，也就是说它的RPO值可能是以秒计算的，也可能是以分或小时为计算单位。它采用了“存储转化（store-and-forward）”技术，所有的I/O操作是在后台同步进行的，这使得本地系统性能受到的影响很小，大大缩短了数据处理时的等待时间。异步远程镜像具有“对网络带宽要求小，传输距离长（可达到1000公里以上）”的优点。不过，由于许多远程的从镜像系统“写”操作是没有得到确认的，当由于某种原因导致数据传输失败时，极有可能会破坏主从系统的数据一致性。 

&nbsp;&nbsp;&nbsp; 同步远程镜像与异步远程镜像最大的优点就在于，将因灾难引发的数据损耗风险降低到最低（异步）甚至为零（同步）；其次，一旦发生灾难，恢复进程所耗费的时间比较短。这是因为建立远程数据镜像，是不需要经由代理服务器的，它可以支持异构服务器和应用程序。 

&nbsp;&nbsp;&nbsp; 远程镜像软件和相关配套设备的售价普遍偏高，而且，至少得占用两倍以上的主磁盘空间。不过，如果贵公司的业务流程本身对数据的丢失程度（RPO）或恢复时间（RTO）相对要求较高的话，建立远程镜像将是最佳的解决之道。 

　　除了价格昂贵之外，远程镜像技术还有一个致命的缺陷，它无法阻止系统失败（rolling disaster）、数据丢失、损坏和误删除等灾难的发生。如果主站的数据丢失、损坏或被误删除，备份站点上的数据也将出现连锁反应。目前市面上只有极少数的异步远程镜像产品可做到给每一个事务盖上时间戳（timestamp），一旦发生数据损坏或误删除操作，用户可以指定数据恢复到某个时间点的状态，当然，要实现该功能，并不是仅仅安装远程镜像软件就够了，用户还需要采取其它一些必要的保护手段，比如说延迟复制技术（本地数据复制均在后台日志区进行），在确保本地数据完好无损后再进行远程数据更新。另外，远程镜像技术还存在无法支持异构磁盘阵列和内置存储组件、支持软件种类匮乏、无法提供文件信息等诸多缺点。 

　　如果用户对RPO和RTP两项指标要求较高，同时又无力承担远程镜像解决方案那么昂贵的费用，是否存在其它可行的替代方案可供选择呢？当然有，比如说基于持续性数据保护（简称CDP）、基于时间的连续快照复制、自动备份、自动复制更新数据、分布式备份等技术的产品。它们可支持异构存储系统和rollback（回卷当前事务并取消当前事务中的所有更新）功能，只不过它们的整体拥有成本（简称TCO）较远程镜像产品低一些，而且增加了“安装和管理代理服务器”这一环节。 
]]></description>
		</item>
		<item>
			<title>修改组件名防止asp木马入侵</title>
			<link>http://www.kingmx.com/article.php?id=12950</link>
			<pubDate>2006-10-23</pubDate>
			<description><![CDATA[目前比较流行的ASP木马主要通过三种技术来进行对服务器的相关操作。 
一、使用FileSystemObject组件 
FileSystemObject可以对文件进行常规操作 
可以通过修改注册表，将此组件改名，来防止此类木马的危害。 
HKEY_CLASSES_ROOT\Scripting.FileSystemObject\ 
改名为其它的名字，如：改为FileSystemObject_ChangeName 
自己以后调用的时候使用这个就可以正常调用此组件了 
也要将clsid值也改一下 
HKEY_CLASSES_ROOT\Scripting.FileSystemObject\CLSID\项目的值 
也可以将其删除，来防止此类木马的危害。 
注销此组件命令：RegSrv32 /u C:\WINNT\SYSTEM\scrrun.dll 
禁止Guest用户使用scrrun.dll来防止调用此组件。 
使用命令：cacls C:\WINNT\system32\scrrun.dll /e /d guests 
二、使用WScript.Shell组件 
WScript.Shell可以调用系统内核运行DOS基本命令 
可以通过修改注册表，将此组件改名，来防止此类木马的危害。 
HKEY_CLASSES_ROOT\WScript.Shell\ 
及 
HKEY_CLASSES_ROOT\WScript.Shell.1\ 
改名为其它的名字，如：改为WScript.Shell_ChangeName或WScript.Shell.1_ChangeName 
自己以后调用的时候使用这个就可以正常调用此组件了 
也要将clsid值也改一下 
HKEY_CLASSES_ROOT\WScript.Shell\CLSID\项目的值 
HKEY_CLASSES_ROOT\WScript.Shell.1\CLSID\项目的值 
禁止Guest用户使用shell32.dll来防止调用此组件。 
使用命令：regsvr32 WSHom.Ocx /u
也可以将其删除，来防止此类木马的危害。 
三、使用Shell.Application组件 
Shell.Application可以调用系统内核运行DOS基本命令 
可以通过修改注册表，将此组件改名，来防止此类木马的危害。 
HKEY_CLASSES_ROOT\Shell.Application\ 
及 
HKEY_CLASSES_ROOT\Shell.Application.1\ 
改名为其它的名字，如：改为Shell.Application_ChangeName或Shell.Application.1_ChangeName 
自己以后调用的时候使用这个就可以正常调用此组件了 
也要将clsid值也改一下 
HKEY_CLASSES_ROOT\Shell.Application\CLSID\项目的值 
HKEY_CLASSES_ROOT\Shell.Application\CLSID\项目的值 
也可以将其删除，来防止此类木马的危害。 
禁止Guest用户使用shell32.dll来防止调用此组件。 
使用命令：cacls C:\WINNT\system32\shell32.dll /e /d guests 
注：操作均需要重新启动WEB服务后才会生效。 
四、调用Cmd.exe 
禁用Guests组用户调用cmd.exe 
cacls C:\WINNT\system32\Cmd.exe /e /d guests 
通过以上四步的设置基本可以防范目前比较流行的几种木马，但最有效的办法还是通过综合安全设置，将服务器、程序安全都达到一定标准，才可能将安全等级设置较高，防范更多非法入侵。]]></description>
		</item>
		<item>
			<title>网络故障解疑：找回消失的本地连接(多图)</title>
			<link>http://www.kingmx.com/article.php?id=12949</link>
			<pubDate>2006-10-22</pubDate>
			<description><![CDATA[每次需要修改服务器或工作站的上网参数时，都先要打开网络和拨号连接窗口，再打开本地连接的属性设置窗口；如果有朝一日，你无法找到本地连接图标的话，那么你就无法进入网络参数设置窗口，这样的话你就无法对服务器或工作站的上网参数进行随心所欲地修改。那么一旦你遇到本地连接图标无法找到的现象时，你该如何快速地来应对呢？相信本文下面的招法，可以帮助你快速找回消失的本地连接图标！ 

　　检查网卡状态好坏 

　　如果网卡工作状态不正常或者发生了损坏，那么你打开网络和拨号连接窗口时，你可能就会看不到“本地连接图标”。要检查网卡是否工作正常时，你只要依次单击“开始”/“设置”/“控制面板”命令，在弹出的控制面板窗口中，双击“系统”图标，在弹出的系统属性设置窗口中，打开“硬件”标签页面，再单击其中的“设备管理器”按钮，在其后出现的硬件设备列表界面中，双击网卡图标，在接着出现的网卡属性设置界面中，你就能看到该网卡的工作状态好坏了，如图1所示。 

 

　　倘若发现网卡工作不正常的话，你可以用鼠标右键单击设备列表中的网卡图标，从弹出的右键菜单中执行“卸载”命令，接着再将网卡拔出，并更换一个新的插槽，再重新启动一下计算机看看，相信这样系统就能重新正确识别到网卡；一旦网卡被准确识别到后，你再次打开网络和拨号连接窗口时，“本地连接图标”就可能出现在你眼前。

检查是否开通相关服务

　　许多个人用户为了确保自己的服务器免遭黑客或非法攻击者的破坏，常常会将自己不熟悉的系统服务或者暂时用不到的一些服务关闭掉，殊不知某些系统服务一旦被关闭的话，就会造成“网络和拨号连接”中的本地连接图标无法正常显示。为此，当你遇到无法找到本地连接图标时，你可以按照下面的方法，来检查每一个相关服务是否已经启用：

　　首先检查网络连接服务是否已经启动，在检查该服务时，你可以依次单击“开始”/“程序”/“管理工具”/“服务”命令，在接着打开的系统服务列表中，找到“Network Connections”选项，并用鼠标双击该选项，在弹出的图2服务属性设置界面中，你就能看到该服务的启动状态了；要是发现该服务没有被启动的话，你可以单击“启动类型”设置项处的下拉按钮，从弹出的下拉列表中选中“自动”，并单击一下“应用”按钮，再单击“启动”按钮，这样“Network Connections”服务就能被重新启用了；



　　接着检查远程过程调用服务是否启动；由于“Network Connections”服务依赖于远程过程调用服务，要是远程过程调用服务没有被启用的话，那么“Network Connections”服务也就无法被正常启动。在检查远程过程调用服务是否启动时，你可以在打开的系统服务列表界面中，找到“Remote Procedure Call服务”选项，并用鼠标双击该选项，在弹出的服务属性设置界面中，你就能看到它的启动状态了。要是发现该服务没有被启动的话，你只要按照前面的步骤，将它重新启动起来就可以了；

　　下面再检查即插即用服务是否启动。由于在安装网卡时，系统必须依靠即插即用服务，才能将网卡自动识别出来，要是没有启动该服务的话，系统可能就无法认识网卡，从而导致网络和拨号连接窗口中的本地连接图标无法出现。在检查即插即用服务是否启动时，你可以在打开的系统服务列表界面中，找到“Plug and Play”选项，并用鼠标双击该选项，在弹出的服务属性设置界面中，你就能看到它的启动状态了。要是发现该服务没有被启动的话，你只要按照前面的步骤，将它重新启动起来就可以了。

检查是否安装简单TCP/IP组件

　　网络服务中的简单TCP/IP服务组件如果没有安装的话，那么网络和拨号连接窗口中可能就不会出现本地连接图标。因此，一旦发现本地连接图标丢失时，你不妨按照下面的步骤，检查一下系统是否已经安装了简单TCP/IP组件：

　　依次单击“开始”/“设置”/“控制面板”命令，在打开的系统控制面板窗口中，双击“添加/删除程序”图标，在其后出现的设置窗口中，单击“添加/删除Windows组件”标签，并在对应的标签页面中，选中“网络服务”选项，再单击“详细信息”按钮；



　　在接着打开的图3设置窗口中，找到简单TCP/IP服务项目，并检查该项目前面的复选框是否处于选中状态，要是没有选中的话，你必须在它的复选框中打上勾号，再单击“确定”按钮，并将计算机系统重新启动一下就可以了。

检查DCOM权限设置是否正确

　　系统分布式COM的模拟级别权限，如果设置不当的话，也会导致网络和拨号连接窗口中的本地连接图标消失，所以要想找回消失的本地连接图标，你还需要按照下面的方法，检查一下系统DCOM权限设置是否正确：

　　首先单击系统开始菜单中的“运行”命令，在弹出的系统运行对话框中，输入系统分布式COM配置命令“Dcomcnfg.exe”命令，单击“确定”按钮后，打开分布式COM配置属性设置窗口；



　　接着单击该窗口中的“默认属性”选项卡，在弹出的图4选项设置界面中，检查一下“在这台计算机上启用分布式COM”项目是否被选中，要是没有选中的话，请你在该项目前面的复选框中打上勾号；

　　下面再检查一下“默认模拟级别”下拉列表框中，是否将模拟级别的权限设置为了“匿名”选项，要是将权限设置为“匿名”时，必须将其修改为“标识”，最后再单击“确定”按钮，并将计算机系统重新启动一下，这样一来丢失的本地连接图标说不定就能“现身”了。

检查网上邻居是否隐藏

　　不少局域网用户为了防止其他非法用户，随意访问局域网中的共享资源，常常会将网上邻居功能隐藏起来，以阻止非法用户通过网上邻居窗口找到共享目标；殊不知，这么一来“网络和拨号连接”窗口中的本地连接图标就可能会受到“牵连” 。所以检查网上邻居是否隐藏，也是寻找丢失的“本地连接”图标的一个重要方法：

　　在检查网上邻居是否隐藏时，你只要在系统桌面中，看看是否有网上邻居图标出现，要是找不到该图标的话，就表明该图标的确已经被消失。此时你可以通过下面的办法，来将它重新显示在系统桌面中：

　　依次单击“开始”/“运行”命令，在弹出的系统运行对话框中，输入系统策略编辑命令“poledit”，单击“确定”按钮后，打开系统的策略编辑窗口；



　　在该编辑窗口中，单击菜单栏中的“文件”菜单项，从弹出的下拉菜单中执行“打开注册表”命令，在接着出现的图5所示的窗口中，双击其中的“本地用户”图标，在其后出现的属性设置界面中，依次展开“外壳界面”、“限制”分支，在对应“限制”分支的下面，检查“隐藏网上邻居”项目是否已经选中，要是已经选中的话，必须将其取消，再单击“确定”按钮；

　　最后再依次单击系统策略编辑窗口菜单栏中的“文件”/“保存”命令，将前面的参数设置保存到系统的注册表中就可以了。以后将计算机系统重新启动一下，你就能在系统桌面中又看到网上邻居图标了，此时再打开网络和拨号连接窗口时，本地连接图标就会自动重现了。

检查是否删除已有连接

　　倘若你在组策略编辑窗口中，启用了自动删除已有连接功能的话，系统的本地连接图标也可能因此而消失，所以你可以按照下面的步骤，来检查当前系统中是否已经启用了删除已有连接的功能选项：

　　依次单击单击“开始”/“运行”命令，在弹出的系统运行对话框中，输入组策略编辑命令“gpedit.msc”，单击“确定”按钮后，打开系统的组策略编辑窗口；



　　依次展开其中的“用户配置”文件夹、“Windows 设置”文件夹、“Internet Explorer 维护”文件夹、“连接”文件夹，在对应“连接”文件夹右边的子窗口中，双击“连接设置”选项；

　　在随后出现的如图6所示的设置窗口中，检查一下“删除已有的拨号连接设置”选项是否已经被选中，要是选中的话，请将其取消选中，最后单击“确定”按钮，并重新启动一下计算机系统，这样的话本地连接图标可能就会重新出现了。
]]></description>
		</item>
		<item>
			<title>捆绑网卡:防止别人盗用你的IP上网</title>
			<link>http://www.kingmx.com/article.php?id=11952</link>
			<pubDate>2006-10-21</pubDate>
			<description><![CDATA[
如果别人更改了MAC地址，就有可能成功盗用你的上网账号。为了阻止盗用IP上网，网管应该采取以下的对策： 
1. 将用户的IP与MAC地址捆绑起来 
网管在交换机和路由器上配置，或者进入“MS-DOS方式”，在命令提示符下输入命令：ARP -S 202.201.101.01 00-01-02-03-04-05，即可把MAC地址（00-01-02-03-04-05）和IP地址（202.201.101.01）捆绑在一起。 
注意：ARP命令仅对局域网的上网代理服务器有用，而且是针对静态IP地址，如果采用Modem拨号上网或是动态IP地址就不起作用了。 
2. IP-MAC-PORT三者绑定 
以上IP和MAC绑定的方法，并不能真正解决IP盗用问题，其实最有效的解决方法就是在IP、MAC绑定的基础上，再把端口（PORT）绑定进去，即IP-MAC-PORT三者绑定在一起。 
操作步骤：在布线的时候，建议每个交换机端口只连接一台主机，网管应该把用户墙上的接线盒和交换机的端口一一对应，并做好登记工作；然后把用户交上来的MAC地址填入对应的交换机端口；进而再和IP一起绑定，达到IP-MAC-PORT的三者绑定。这样一来，即使盗用者拥有这个IP对应的MAC地址，但是由于不可能同样拥有墙上的端口，因此可以防止盗用IP上网。除此之外，网管还可以采用其他方法防止盗用IP上网，例如配置交换机的VLAN、使用用户认证等等，由于篇幅所限，这里就不再展开了。
]]></description>
		</item>
	</channel>
 </rss>
