عرض مشاركة واحدة
قديم 12-05-2010, 07:00 PM   #1
elbass
:: سيسكو نشيط ::
 
الصورة الرمزية elbass
 
تاريخ التسجيل: Jul 2010
المشاركات: 71
شكراً: 1
تم شكره 55 مرة في 18 مشاركة
elbass will become famous soon enough
افتراضي ماذا تعرف عن خاصية الـ nbar ؟


موضوع: ماذا تعرف عن خاصية الـ nbar ؟ماذا تعرف خاصية nbar
الموضوع الأصلى من هنا: منتديات سيسكو التعليمية | كن بين الخبراء ! http://www.ciscovb.com/vb/t2162.html#post15393
اليوم أريد أن أتحدث عن أحد الخواص التى قامت سيسكو بتطويرها وهي nbar أو Network-Based Application Recognition وأرجو منكم كقراء أن لاتستخفوا بهذا الموضوع لانه مهم جدا ووظيفته تصنيف وتنسيق الـ Bandwidth بالنسبة للتطبيقات التى تعمل على الشبكة وهذا يضمن لموارد الشبكة الرئيسية بالعمل بأفضل صورة ممكنة



ماهو الـ NBAR

يعد الـ nbar عنصر مهم جدا في بناء الشبكات فهو يتيح لك تصنيف التطبيقات التى تعمل على الشبكة بما فيها تطبيقات الـ Web والتطبيقات التى تستخدم من قبل المستخدمين بغض النظر كانت TCP أو UDP لأننا نعلم ان الروتر بشكل عام هو لاير 3 فقط لكن مع الـ nbar الروتر سوف ينظر إلى اللايرات الأعلى منه حتى يصل الى اللاير السابع ,وهو يعملبشكل عام مع QoS لتؤمن لك حيز أكبر من الـ Bandwidth على الشبكة وبالتالي فعالية أكبر في أداء العمل على الشبكة


وتم أضافة الـ nbar أول مرة الى الـ IOS في النسخة رقم 12.0 وكانت وقتها تغطي عدد ضئيل من التطبيقات لكن في الأصدار 12.3 توسع عمل الـ nbar ليشمل الكثير من التطبيقات مع أضافةPDLM التى تتيح لك أضافة تطبيقات آخرى من دون الحاجة إلى تحديث نسخة الـ IOS وهذه القائمة بأرقام الروترات التى تدعمها هذه الخاصية


Cisco Platform Series

Cisco 800 Series Routers

Cisco 1700 Series Modular Access Routers

Cisco 1800 Series Integrated Services Routers

Cisco 2600XM Series Router

Cisco 2800 Series Integrated Services Routers

Cisco 3700 Series Multiservice Access Routers

Cisco 3800 Series Integrated Services Routers

Cisco 7100 Series VPN Routers

Cisco 7200 Series Routers

Cisco 7300 Series Routers

Cisco 7500 Series Routers

وفي هذه الصفحة تجد التطبيقات التى يدعمها الـ nbar ولم أشاء أن أعرضها لانها كثيرة جدا

http://www.cisco.com/en/US/docs/ios/...html#wp1056828

أو قم بالدخول على الروتر وكتابة الأمر التالي وسوف نظهر لك كل التطبيقات المدعومة


Cisco's IOS
Router#conf t
Router(config)#class-map match-all nbar
Router(config-cmap)#match pro ?

فوائد الـ NBAR

Support for QoS فوائد هذه الخاصية كثيرة جدا اذا في حال فهمت كيف يعمل فهو مفيد في الـ Qos لتحديد الأولاويات في الشبكة ,وأحب أن أنبه إلى نقطة مهمة وهي أن هذا الخاصية لاتقوم بتوقيف بعض الخدمات أو أعطاء أولوية لتطبيق ما على حساب آخر لان هذه من وظائف الـ Quality of service وظيفته كما ذكرت هي في التصنيف والتنسيق للترافيك فقط

Securityبسبب حكم عمله الذي يتطلب النظر في كل أنواع الباكيت والـ Source الخاص بها يستطيع أن يؤمن لك نوع عالي من الحماية وذلك بتفعيله مع الأكسس ليست نحصل على حماية فعالة جدا في الشبكة مثل رسائل الـ Spam ,malware,worms وقد لعب دور كبير في أحد الأيام في صد هجوم الـ Red Code Worm

Protocol Discovery : بسبب أطلاعه على كل الـ Traffic الذي يعبر تؤمن لك هذه الخاصية تتقرير كامل ومفصل عن كمية وحجم كل Protocol او Application مر عبر الشبكة ولتفعيله نكتب الأمر التالي على البورت المراد مراقبته

Cisco's IOS
Router(config-if)ip nbar protocol-discovery

مثال عملي يوضح منع هجوم معين في صفحة معينة

الخطوات كالتالي أولا نقوم بتحديد العناوين والاسماء التى نريد التقاطها

Cisco's IOS
Router#conf t
Router(config)#class-map match-any traffic-attack
Router(config-cmap)# match protocol http url “*attack.exe”
Router(config-cmap)# match protocol http mime “*attack.exe”

بعدها نقوم بعمل بوليسي ونربطها مع الترافيك التى قام البروتوكول بألتقاطها

Cisco's IOS
Router(config)# policy-map mark- traffic-attack
Router(config-pmap)# class traffic-attack
Router(config-pmap)# set ip dscp 1

الخطوة القادمة هي إضافة البوليسي على الانترفيس المتصلة مع الأنترنت

Cisco's IOS
Router(config)# interface serial 0/1
Router(config-if)#service-policy input mark-traffic-attack

الآن سوف أقوم بعمل أكسس ليست والتى بدورها سوف تقوم بأيقاف الهجوم

Cisco's IOS
Router(config)# access-list 190 deny ip any any dscp 1
Router(config)# access-list 190 permit ip any any

وآخيرا أضع الأكسس ليست على الأنترفيس المتصلة مع الشبكة

Cisco's IOS
Router(config)# interface FastEthernet 0/0
Router(config-if)# ip access-group 100 out

كلمة آخيرة أحب أن أضيفها وهي وجوب تفعيل الـIP-CEF على الروتر لتمكين هذه الخاصية وأحب أيضا أن أنبه أن فهمك لهذه الخاصية يفتح أمامك أبواب كبيرة لفهم مجال الحماية على الشبكات والـ QoS بتفسك ودمتم بود والكثير من الأشياء التى سوف أتركه لك لكي تكتشفها

ودمتم بود



lh`h juvt uk ohwdm hgJ nbar ?

__________________
طالب الحق يكفيه دليل ، و صاحب الهوى لا يكفيه ألف دليل
الجاهل يُعلّم و صاحب الهوى ليس لنا عليه سبيل
elbass غير متواجد حالياً   رد مع اقتباس
3 أعضاء قالوا شكراً لـ elbass على المشاركة المفيدة:
مبرمج المستحيل (12-05-2010), eng enigma (12-17-2010), جليليو (05-10-2012)
 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36