注册 | 登录 忘记密码? 51cto首页 | 博客 | 论坛 | 招聘
热点文章 35岁技术人遭遇年龄坎儿,..
 帮助

公司的网络为何如此缓慢


2008-02-23 10:31:55
版权声明:原创作品,谢绝转载!否则将追究法律责任。
公司的网络为何如此缓慢
 
恶意用户与病毒木马的袭击让内网用户惊魂不定,公司早期网络留下的漏洞故障让网管员疲于应付,该如何改变这种网络结构滞后的状况呢?
随着企业网络规模的扩大与计算机数量的增多,和普通计算机需要不断更新换代一样,企业内部网在实际运行过程中也会慢慢出现效率低下、不满足当前运行环境的情况。如何改变这种网络结构滞后的状况呢?
局域网中众多计算机出现问题而不能使用,整个网络速度在上班高峰时间非常缓慢。究其原因,不外乎以下几点:
1.由于大多数客户机安装的是Windows操作系统,而员工没有及时更新Windows操作系统的补丁,导致计算机系统存在多个漏洞。员工在浏览一些网站时,感染了针对某个漏洞的木马或病毒,这些木马或病毒会尝试扫描并攻击网络中其他计算机。另外,木马或病毒还会尝试在后台浏览广告网站或者下载一些病毒程序,这都占用了大量的网络带宽。
ISA服务器检测界面
2.现在大多数单位都安装了杀毒软件,但许多员工没有及时更新病毒库,或者虽然更新了病毒库,但当感染病毒时也不会清除。
3.某些员工习惯于浏览一些网站,或者经常下载一些软件或电影,而现在提供软件或电影下载的网站,为了自身的利益,都会捆绑一些流氓软件或者木马程序,有的软件还带有病毒。
4.现在许多机器感染了ARP病毒,这也是网络缓慢的一个原因。
5.一些单位没有划分VLAN,这样,当单位中一台计算机感染病毒并扫描整个网络或者对整个网络的计算机进行攻击时,也会导致整个网络瘫痪。
找到问题的根源后,就需要针对以上问题逐步进行解决。
划分VLAN 必不可少
虽然很多企业也有三层交换机,但是并没有划分VLAN。没有划分VLAN的原因很多,一个最主要的原因就是遗留问题。刚开始的时候,企业中计算机数量比较少,没有划分的必要,而随着计算机数量的增多,也没有人考虑这个问题。当单位的计算机数量在80台以上的时候,就要考虑划分VLAN。划分VLAN后,可以屏蔽VLAN之间的广播,当网络中的计算机出现问题导致对外广播大量数据包的时候,只会影响自己的VLAN(当然,如果每个VLAN中都有大量广播数据包的计算机,也会影响整个网络)。划分VLAN最少需要一个三层交换机。在划分的时候,可以按照楼层或者按照部门的原则划分。如果网络中没有三层交换机,而单位中计算机数量又不是非常多的时候,可以在Windows 2000 Server或者Windows Server 2003的计算机上,安装多块网卡。每个网卡连接一台交换机,使用Windows Server 2003的软路由划分VLAN,可以完成三层交换机的功能。
划分VLAN后,还要将单位中每台计算机(尤其是服务器)的MAC地址与IP地址绑定。在这方面,政府部门做的最好,几乎所有的政府部门,计算机的MAC地址与IP地址进行了绑定。但许多机关、事业单位、学校的网络没有绑定,这就导致现在ARP病毒爆发时,单位的网络速度奇慢。
自动升级 安全可靠
单位工作站操作系统大多是Windows XPWindows 2000Vista,办公软件用Office,上网用IE,如果这些系统或软件没有及时更新Microsoft发布的最新补丁,在上网的时候就可能遭受攻击或者感染木马、病毒程序。即使机器不上网,如果单位中其他计算机感染了病毒或木马,也会被感染。
在企业网络中采用MicrosoftWSUS服务器,可以很好地解决这个问题。WSUS当前版本是3.0,可以为Windows 2000Windows XPWindows Server 2003Windows VistaIE6IE7Office 2003Office XPOffice 2007SQL Server等产品提供补丁程序。WSUS的安装与配置本文不做过多介绍,只是要注意以下几个问题:
1.WSUS第一次安装好之后,首先要从Microsoft网站进行更新,更新之后,要手动审批补丁之后,补丁文件才会下载。
2.在补丁下载完成后,修改WSUS的选项,并创建自动审批、自动下载选项,以后WSUS可以不经管理员手动审批即可以自动从Microsoft网站下载补丁到WSUS服务器。
3.工作站配置好后,可以进入命令提示符,使用wuauclt/detectnowwuauclt1/detectnow命令,立刻与局域网内的WSUS进行同步,并且可以使用netstat an命令检查到WSUS服务器的连接,如果与WSUS服务器连接正常,应该有到服务器IP地址与端口的连接信息。
大多数杀毒软件,例如卡巴斯基、NOD32、金山毒霸等,都提供了局域网升级功能,只要在网络中找一台计算机做服务器,这台服务器从厂商的网站升级,并把病毒库作为共享文件夹,网络中其他工作站都可以从共享文件夹或该Web服务器升级。只要及时升级病毒库并开始文件实时防毒功能,一般情况下,都能对计算机进行很好的防护。
精选工具 全面监控
大多数单位上网,都是用的路由器的NAT功能,也有的单位购买硬件防火墙。硬件防火墙配置复杂、更改配置不易,不易增加垃圾网站或者有问题网站的禁止访问列表,而路由器中的NAT就没有这项功能。此时,可以用好的软件防火墙,例如MicrosoftISA Server代替原来的路由器或硬件防火墙,改进网络出口的管理。
使用ISA Server的时候,如果启用入侵检测后,外网对ISA Server的扫描、入侵都会被ISA Server拒绝并刻录下对方的IP地址(如图),在启用定义连接限制后,可以限制内网中每个IP地址每分钟最大的并发连接数。当达到或超过限制后,在ISA Server上会刻录该IP地址并限制该IP进行新的连接。这样,当单位中的计算机感染木马或病毒,试图在网络上广播时,会在第一时间被ISA Server记录。同时,如果内网中的计算机使用BTFlashget等多线程或P2P工具下载软件时,达到限制的并发连接数也会被ISA Server记录。管理员可以通过ISA Server的监视记录查看入侵或超过限制的计算机的IP地址。
在本文介绍的方案指导下,近两年来给多个政府、企业、学校进行了网络升级改造,从这些单位最近两年的使用情况来看,效果非常好。但在使用过程中,也需要注意某些问题。如保存WSUS升级补丁的硬盘一定要有足够的空间。另外,服务器硬盘相对来说都比较小。在这种情况下,我们给服务器增加新的硬盘,要使用Windows Server 2003的动态卷功能,把WSUS补丁所在分区转换成动态卷,并且把新安装的硬盘转换成动态卷,扩展保存WSUS补丁所在的硬盘分区,增加硬盘的可用空间,然后重新从Microsoft网站同步并下载补丁。
 

本文出自 “王春海的博客” 博客,谢绝转载!





    文章评论
 
2008-02-24 19:50:19
导致网络慢的可能有很多 要一步一步的检查

2008-02-24 20:04:58
网络前期规划好后,可以减少许多问题
这篇文章已经做了精简,因为报纸版面有限,我们在给单位规划时,要考虑好多因素,这篇文章只是其中的一部分

2008-02-25 13:13:13
对windows太过偏爱不是好事情!!!LZ的一些建议是不正确的或者说不恰当的!!至少,从性能\功能\价格\管理等各方面来说都是如此!!划VLAN不一定要三层交换机,需要VLAN间路由的时候也不是没有L3 switch就要用windows,还有路由器呢,防火墙呢.ISA是个软墙,从技术体系来说,已经落后了!!checkpoint这样的软墙老大都转变态度了,ISA还算什么??防火墙的功能和他是软墙还是硬墙没有关系,和厂商开发的功能有关系.能选硬墙就不要选软墙,不管是从性能,还是安全(软墙需要一个操作系统),甚至是管理(至少还要多管理一个系统),售后技术支持(是防火墙问题还是系统问题甚至服务器问题?).总之,我个人认为:楼主的一些介绍是不太合理的!!

2008-02-25 14:07:09
网络规划好可以减少许多问题

2008-02-25 14:30:30
分析得很好啊,呵呵~~,sagman大哥,我认为用三层交换比用路由好得多,也划算的多~~

2008-02-25 20:46:11
对,VLAN划分二层交换机同样可以,不是一定要三层的.LZ这一点可能疏忽了.

2008-02-27 12:59:02
1、用二层交换机也可以划分VLAN,但VLAN之间是不通的,通常情况下,这种二层交换机都做核心(三层)交换机的下一级,做边缘交换机。如果二层交换机之间的VLAN之间要通讯,还需要上级的三层交换机,这样对三层交换机的性能是一个考验。当然,在有了三层交换机的基础上,也可以不让下面的二层交换机的VLAN之间互通,而只用二层交换机划分VLAN,这样也是可以的,实际中也有这样用的。
2、单独有二层交换机是没有多大意义的,如果各VLAN不通,那样意义就不大了。总不能为二层交换机再配一个路由器或者计算机(用RRAS)再让各VLAN之间通讯吧。在以前没有三层交换机的时候,我就用WIN2000的RRAS为多个VLAN提供互通,这样就会多占用交换机的端口
3、之所以用ISA,是因为成本和使用习惯问题,当网络中计算机数量少于500台时,用ISA还是很好的,至少ISA是很稳定的。如果用一些其他的软件防火墙,性能可能要比ISA好很多,所需要的硬件资源也少得多,但前提是:如果我们配置了这样的防火墙,一般单位的人能管理吗?出了问题还是需要我们去解决的。
之所以用WINDOWS+ISA,对于工作站数量在500台以下的计算机网络中,管理方便、稳定。这个方案是给一个县政府做的,更详细的内容没写,但主要就是WSUS、ISA 、NOD32,用一个华为3600交换机,下面都是接的普通的交换机,每个端口一个VLAN(服务器区用了4个百兆+2个千兆),已经改了有一年多时间了,改之前,单位网络每天中断3、4次,改了之后,速度明显感觉比以前快,并且网络只中断过一次,是在刚改造完成后中断过一次。

2008-02-27 13:22:38
如果计算机数量多于500台时,可以使用ISA企业版组成陈列,支持更多的用户。
许多单位采用硬件防火墙或者其他的软件防火墙,有许多原因,我想,可能如下:
1、硬件防火墙有足够的利润,当然,性能可能也要好。但硬件防火墙也需要升级的,以前单位(好像是2001年左右吧)购买的80多万的防火墙,过了5、6年性能就满足不了单位的需要了,只能再花更多的钱购买新的硬件防火墙。许多部门主管都愿意升级产品,原因就不说了。
2、其他软件防火墙,有的产品性能可能更好,但这些产品,只有一些人熟悉。给单位部署之后,出了问题再找公司就是了。单位的网管一般情况下是掌握不了的。当然,这也符合一些公司的利益--用了我的产品就别想离开我了。
3、有一些所谓的硬件防火墙(思科、华为级别的除外),这些硬件防火墙,也是计算机+LINUX(或Freebsd)操作系统+软件包,和计算机是一样的,做了个管理界面,也有硬盘、内存、显卡,整修就是一台计算机,但比计算机贵多了。当然,这些防火墙的外形都是1U或者更小的,样子也不和计算机一样。
4、还有一些硬件防火墙,外形像小交换机,这些是采用一些现成的芯片做的,类似于一些宽带共享器,但比宽带共享器要高级一些的。

近期我给政府部门部署VPN网络,涉及到下级多个局访问市政府VPN服务器(通过公网),但一些局用的防火墙(硬件居多、也有用软件防火墙的),上网、收发邮件是没有问题的,但在使用VPN时,这些防火墙不支持GRE协议,或者支持不好,造成这些局的计算机不能拨叫VPN服务器。其中有的防火墙找厂家通过升级防火墙的方式解决,但有的至少仍然无法解决。
有的防火墙可能很便宜、可能很“快”,但很不稳定,也不符合工业标准,或者部分不符合工业标准。如果你是网管,你会选择什么防火墙?
写了这些,不是说硬件防火墙不好,尺有所短,寸有所长。应该根据单位网络规模、需求、信息中心人员水平、资金,为用户提供最合适的产品。
例如:有可能有的软件防火墙只需要P3 1G、256M、100M硬盘空间就带1000个用户, ISA需要P4 3G、1G内存、200M硬盘空间才能带500个用户(只是举例),但现在的情况是,用户只有300台计算机,而且用户也找不到P3的机器了,但ISA很容易让用户入门,你说,你会选择那个呢?

2008-02-27 13:49:34
多多向博主学习~~

2008-03-06 18:51:49
感觉不错,学了不少东西,意见不同是大家都持有各自的观点。保持学习的态度,吸收双方的好处。

2008-03-24 18:52:31
这篇文章对网管有很大的帮助,推送到“网行天下”中去了。

 

发表评论

昵   称:
验证码:  点击图片可刷新验证码  博客过2级,无需填写验证码
内   容: