Cấm truy cập web bằng OpenDNS - Phần 1

Việc cấm nhân viên truy cập một số trang web trong giờ làm là một vấn đề đau đầu đối với các doanh nghiệp cũng như người quản trị mạng. Thực sự không phải là không có biện pháp, mà còn tính cả về chi phí và khả năng triển khai. Để đáp ứng ngu cầu trên, các quản trị mạng có thể sử dụng ISA của Microsft chặn web từ tầng Application, hay dùng Router của Cisco chặn từ tâng Network, nhưng chi phí của thiết bị, phần mềm rất đắt đỏ. Một con Router Cisco lởm cũng có giá vài chục triệu việt nam, phần mềm ISA của Microsft cũng có giá mấy nghìn $. Hjx, doanh nghiệp phải thực sự lớn và cần mới dám triển khai các sản phẩm này. Vậy các doanh nghiệp vừa và nhỏ đành ngậm ngùi cho người dùng thả phanh lướt web, đọc báo, chơi game, xem xxx trong giờ làm việc ah. Hì, có một dịch vụ nữa khá là hữu ích mà hôm nay tôi sẽ nói tới ở đây, đó là dịch vụ Web của OPENDNS. OpenDNS là nhà cung cấp dịch vụ đáp ứng được nhu cầu mà ta đang nói tới ở đây với chi phí có thể là bằng 0. Wow, nghe khá là thú vị, không biết thực hư thế nào? nó có tốt như mong đợi? cách thức làm việc của nó ra sao, chúng ta sẽ cùng nhau tìm hiểu. Khi chúng ta đăng ký sử dụng dịch vụ của OpenDNS, việc chúng ta cần làm là thiết đặt máy tính cá nhân đối với người dùng cá nhân sử dụng DNS của OpenDNS thay vì dùng DNS của ISP. Đối với doanh nghiệp thì cấu hình Forwarder trên DNS Server để forward tới DNS của OpenDNS khi có truy vấn tên miền mà local DNS không biết. Open đưa ra rất nhiều mức chặn khác nhau, chặn theo kiểu phân loại. Ví dụ: cấm không cho xem các trang web liên quan tới Sex, thì một số fan của lauxanh.us, thuthi.com chỉ còn nước ngồi khóc khi truy cập các trang này ;)). Đùa vậy, chú văn minh ai ngồi xem mấy cái này ở cơ quan hay công sở, ít ra lịch sự phải kiếm 1 góc nào đó riêng tư mà xem chứ ;)). Thôi vào chủ đề chính, nói lan man nãy giờ. Bắt đầu bằng việc đăng ký sử dụng dịch vụ của OpenDNS bằng cách truy cập vào trang web: http://www.opendns.com/.
OpenDNS có 3 giải pháp ứng với 3 đối tượng:
Người dùng doanh nghiệp
Người dùng cá nhân

Gói dành cho khối nhà trường

Để hiểu rõ hơn mời bạn ghé qua: http://www.opendns.com/solutions/
Hôm nay tôi sẽ hướng dẫn các bạn sử dụng gói Free (đủ tốt cho người dùng cá nhân, doanh nghiệp nhỏ).
Bước 1: Đăng ký
Việc đăng ký chắc không có gì phải nói vì nó dễ hơn ăn cháo hihi.
Bước 2: Add dải IP
Sau khi đăng ký bạn chỉ cần đăng nhập, click vô Dashboard -->chọn tab Setting --> add 1 dải IP bạn quản lý hoặc địa chỉ IP máy bạn nếu bạn là người dùng cá nhân.
Vậy vấn đề đặt ra là, nếu bạn là người dùng cá nhân thì lấy đâu ra IP tĩnh, yên tâm OpenDNS có hỗ trợ bằng cách bạn tải OpenDNS Updater để cập nhật IP máy bạn đồng bộ với OpenDNS.
Tải bản chạy trên nền Windows hoặc MAC OS X.
Bước 3: Thay đổi DNS cho phù hợp.
Tiếp theo bạn cần cấu hình máy của mình sử dụng DNS của OpenDNS. OpenDNS cũng đưa ra 3 cách cấu hình phù hợp với môi trường sử dụng của bạn. Đó là Computer (người dùng cá nhân), Router (tất cả máy tính kết nơi Internet qua Router), hay Server (môi trường doanh nghiệp).
Cấu hình đơn giản là thay DNS của các thiết bị trên trỏ về DNS của OpenDNS:
  • 208.67.222.222
  • 208.67.220.220
Để cấu hình chặn web, bạn chọn Dashboard --> Setting --> click vô IP mà bạn add, bảng sau sẽ hiện ra chứa các mức bạn có thể set.
Hoặc bạn cũng có thể chặn 1 website cụ thể bằng cách nhìn xuống dưới và add trang web đó vào. Thiết đặt này Overwrite thiết đặt ở trên. Ví dụ ở trên chặn không cho vào những trang web xxx nhưng ở đâu tôi có thể add cho phép 1 trang cụ thể ;)). Demo: tôi block trang quantrimang.com
Khi truy cập vào trang quantrimang.com, OpenDNS sẽ trả về 1 trang web với nội dung như sau. OpenDNS đủ thông minh để chặn cả địa chỉ IP nếu bạn nghĩ rằng nó chỉ chặn theo tên.

Kết luận: Sau nhiều ngày tìm kiếm giải pháp chặn truy cập website mà không cần mua phần mềm hay thiết bị đắt tiền, tôi đã tìm được OpenDNS tuy nó không thể mạnh bằng ISA nhưng phần nào giúp doanh nghiệp vừa và nhỏ giảm giảm băng thông trên đường truyền dành nó cho việc truyền dữ liệu dùng trong công việc.
Read more...

Anh em phân tích kịch bản này nhé

Bài toán đặt ra là: Một doanh nghiệp có 1 trụ sở chính và 1 chi nhánh
+ Trụ sở chính bao gồm những máy tính của các sếp, Servers được đặt tại trụ sở chính
+ Tại chi nhánh bao gồm các máy tính của nhân viên, khách hàng
Bài toán đặt ra là các mạng BOSS, USER, CUSTOMER không truy cập lẫn nhau được
+ Mạng BOSS, USER có thể truy cập được vào mạng SERVER; CUSTOMER chỉ có thể ra Internet.
+ Nhân viên và sếp có thể truy cập mạng nội bộ ở bất kỳ đâu có Internet nhưng vẫn đảm bảo tính secure.



Click vào hình để xem được hết hình nhé.

Đây là mô hình của A. Phi:

Phương án giải quyết:
+ Tại trụ sở chính mình sẽ chia 2: VLAN BOSS và VLAN SERVER, dùng 1 ROUTER để định tuyến giữa 2 VLAN và ra ngoài Internet (ROUTER ở đây có thể là 1 con Server chạy Windows Server 2003 hoặc 2008, hoặc dùng Cisco).
+ Tại chi nhánh: Chia 2 VLAN: VLAN USERS và VLAN CUSTOMERS, dùng 1 con ROUTER để định tuyến giữa các VLAN và ra ngoài Internet.
+ Đối với người dùng phải ra ngoài nhiều hoặc ở nhà muốn truy xuất mạng nội bộ công ty một cách an toàn: giải pháp đưa ra là cấu hình VPN.
+ Để các mạng VLAN BOSS, USERS, CUSTOMERS không truy xuất lẫn nhau được ta có thể cấu hình Access List(chưa chắc lắm vì chưa học, ae CCNA góp ý) trên Cisco Router hoặc Inbound, Outbound trên Windows Server.
Ở trên là mô hình mạng quản lý về mặt physical hơi phức tạp. Về mặt logic thì ta có thể phân quyền trên thư mục áp đặt lên các user thông qua môi trường domain.
Trên chỉ là sơ lược tổng quan theo quan điểm cá nhân, mong được ae góp ý để đưa ra một mô chung nhất có thể áp dụng được cho mọi tổ chức, hehe.
Bài viết sẽ được edit liên tục...
Read more...

Lockerz.com

Lockerz is a membership only site. It's free, but you have to be invited.

Chỉ cần mỗi ngày log in vào dạo chơi vòng quanh như những trang web khác bạn sẽ nhận được điểm. Dùng số điểm đó để đổi những món quà có giá trị thật. các bạn đọc để hiểu thêm cách thức tính điểm của nó.

Q: What is Lockerz?
A: Lockerz is the place to go to buy the coolest stuff at the lowest prices, watch exclusive video, discover new music, play the hottest games, hang out with your friends - and get rewarded for just about EVERYTHING you do on the site.

Our mission is to be your daily habit, not a site for your parents or grandparents looking for their long-lost friends from Kindergarten.

One other thing you'll love about Lockerz are PTZ (or "Pointz"). PTZ are Lockerz' proprietary loyalty "currency" that you earn whenever you buy, watch, play, share, invite friends, or even just show up on Lockerz. Redeem PTZ for incredible prizes, great products and dream experiences.

Lockerz is set to launch on October 15. Members who sign up now will get to explore and help shape the site before the launch. We hope you'll join us.

Q: Who is eligible?
A: This site is available to worldwide residents.

Q: How much does it cost to sign up?
A: Nothing, this site is absolutely free.

Q: Do I have to be involved with a referral program once I signed up?
A: No, but you do get 20 invites max then you become a ptz VIP.

Q: What is a ptz VIP?
A: As a VIP you get a free T-Shirt, double the points, and VIP shopping.

Q: How do I earn ptz?
A: There are many ways you can earn points. You may earn points just by logging into the site daily, answer a few questions known as " Dailies ", invites, and for one time only after you sign up you will get a chance to play a ptz catcher game and you can rack up as many points as wish within the time limit.

Q: Why are most of the prizes out of stock?
A: Keep in mind that this site officially launches on October 15, 2009 so don't hope for everything to be stocked up just yet.

Q: How often do they restock games?
A: As of right now I don't know yet but according to their twitter. They are constantly restocking games and also taking suggestions.

Q: Is shipping free?
A: Shipping is free within the United States, however international shipping is different as extra 20 ptz will be deducted.

Q:What type of shipping do they use?
A: All items are currently sent via ground shipping. Unless otherwise explained in the product details.

Q: Can I return an item after I've placed an order for it?
A: No returns on redeemed items.

Q: Do they have a Facebook/Twitter?
A: Yes, You can follow them @ www.twitter.com/lockerz or www.facebook.com/lockerz

1. What is Lockerz: Lockerz is an invitation-only website created to connect members through commerce, content and community. Watch exclusive video, discover new music, play games, connect with friends, and get rewarded for it. The more often you visit, the more opportunities you have to earn PTZ (or “Pointz”), Lockerz’ own form of currency. Lockerz was founded in March, 2009.

2. What types of products can be purchased at Lockerz: Members will be able to purchase a wide range of products from apparel, accessories, electronics, games, sports equipment and other products from hundreds of well known brands. Members will also be able to purchase digital assets such as music, videos, art, and decals.

3. Is Lockerz a scam: Lockerz is a real company. It is funded by Liberty Media, one of the largest media companies in the US. The Chief Executive Officer of Lockerz is Kathy Savitt, a former executive at Amazon.com and American Eagle Outfitters.

4. Why is Lockerz giving away prizes at low levels on PTZ Place: First, we just want to thank you for getting involved at the very beginning. You rock. Plus, you’re helping us build the coolest group of brand trendsetters every time you invite friends to Lockerz...but you probably knew that. And finally, we want you to try out the different PTZ levels to get a taste of how everything will work when we go live this fall. This version of the PTZ Place is a test for us to figure out what you like, what we like, and how together we can make Lockerz unbelievable when it officially launches.

5. Why is everything “Fresh Out” in PTZ Place: We are “fresh out” because the overwhelming early response to Lockerz blew right through our initial inventory. We will re-stock PTZ Place with new items starting this Friday, August 14.

6. Why aren’t people receiving invites: The overwhelming early response to Lockerz has occasionally maxed out our capacity to send email invitations. We are still in a beta learning phase. We are adding capacity every day. You should now be able to send and receive invites successfully. Invites that you already entered into the system should have been sent by now. You still may not be able to invite friends directly through Facebook. We are working really hard to fix that fast.

7. Will Lockerz ship internationally: Once Lockerz begins selling products this fall, we will ship to many countries outside the US (check back at launch time fo

Just PM me your E-mail and I will send you an invite
Read more...

Cách giải quyết lỗi khi xem Curriculum

Một số bạn có PM mình khi xem curriculum CCNA v4.0 mà mình share cho mọi người (có thể download tại đây http://www.bcphi.com/2009/05/ccna-exploration-40.html ) thì gặp thông báo lỗi kiểu như này:
Cách giải quyết như sau: các bạn nhấn vào nút Settings trên thông báo lỗi -> nó sẽ mở ra trang web mới dẫn bạn đến trang quản lý Adobe Flash Player (nếu chưa có thì vào đây tải và cài đặt nhé http://www.adobe.com/products/flashplayer/ )

Tại đây bạn làm như hướng dẫn trong hình:





Xong bước này, giờ bạn có thể xem một cách bình thường rồi đấy

Read more...

Kế hoạch Trung Thu 2009 nhóm CM

Thứ 7 tuần này là Trung thu đúng hôm nhóm CM học --> Quá đẹp

Nhóm mình cũng đón trăng nhỉ (đằng nào học xong về cũng muộn rồi nên đón trăng với nhóm luôn đi)

Hôm đấy Hưng vào Sài Gòn nên chắc chỉ còn 6 mem (A.Tú, Phi, Dũng, Hùng, Thảo, Việt). A.Tú đi học MCSE nữa không biết có đón trung thu được không.

Đã bàn với Hùng và Dũng và quyết định hôm đó sẽ thế này (mọi người ai đồng ý hay phản đối thì cứ comment nhiệt tình nhé):
- 6h-8h: nhóm Cisco sẽ làm một bài lab về Vlan, Trunk, và VTP. Nhóm Microsoft thì tiếp Train Signal nhé.
- 8h: Anh em đọ súng CS 1.6 qua LAN ^_^

Download 1.6 ở đây:
http://games.softpedia.com/progDownload/Counter-Strike-Download-427.html
(ai ngại down thì hôm đi học cop cũng được)

- 9h (or later tùy mức độ cay cú): phá cỗ <-- vụ này thì trích quỹ hay đóng góp thì tùy (báo sớm để còn chuẩn bị) Anh em cho mấy cái ý kiến nhé (nhóm mình cần sôi nổi lên, đừng chỉ học xong rồi về, về rồi cả tuần mới gặp... không giống team lắm)! P/S: hôm đây mình dẫn cả Như đi (trung thu không đi chơi được nên dẫn đi tham gia luôn - chả lẽ ở nhà)... anh em thông cảm cho mình đóng góp 150% so với mem bình thường thôi ^o^...
Read more...

Domain chính thức của CM group

Đã đăng ký xong cái domain cho nhóm: cmgroupvn.com có thời hạn 10 năm (free hehe)
Registrar of Record: TUCOWS, INC.
Record last updated on 27-Sep-2009.
Record expires on 27-Sep-2019.
Record created on 27-Sep-2009.
Giờ Phi sẽ làm mail cho nhóm. Ai muốn một cái domain dạng xxx.cmgroupvn.com (xxx tùy chọn) thì pm để mình tạo cho nhé.
Read more...

Phân công dịch tài liệu Juniper

Như đã thống nhất với một số mem của CMgroup về kế hoạch làm một tài liệu tiếng Việt về Juniper.

Hiện nay đã có những mem sau muốn tham gia làm (tính theo thứ tự tham gia trước) và các chương cần các mem dịch như sau (sách "JUNOS Enterprise Routing" có thể kiếm tại đây http://www.bcphi.com/2009/09/ebook-cho-cac-mon-er-ex-cua-juniper.html)
- Phi chương 1, 2, 3, 11 (Chương nói về các câu lệnh + các interface của Juniper...)
- Như chương 4 (đây là chương giới thiệu các giao thức định tuyến như RIP, OSPF nên giao cho Như để tranh thủ học luôn)
- Thảo chương 9, 10 - hai chương này nói về các dịch vụ của JUNOS
- Hưng chương 5, 8 - hai chương này nói về BGP, IPSec, NAT... nên giao cho Hưng
- Dũng chương 6, 7 - chương về bảo mật và một chút dịch vụ của JUNOS... dành cho Dũng vì thích bảo mật nhé.

Mục đích của việc làm lần này thì có các mục đích chính sau:
- Học về Juniper (chả lẽ nắm trong tay cái bằng của nó mà lại mù tịt sao)
- PR nhóm (tài liệu làm xong sẽ đóng mác "CM group" sau đó phát tán trên các forum mạng)
- PR bản thân (sẽ làm như Training Kit trước mỗi quyển sách đều có phần "About the Authors")

Mục tiêu đặt ra là sẽ có hoàn thành một vài tài liệu Juniper bằng tiếng Việt (hy vọng là đầu tiên của Việt Nam).

Với tiêu chí càng ít giống tài liệu tham khảo để viết càng tốt (khó khác hoàn toàn được vì cái sườn của nó quá hợp lý rồi). Hãy viết theo những gì mình đọc và hiểu.

Vì vậy xin thông báo để các mem trong group biết và nếu những thành viên còn lại muốn tham gia thì pm để mình phân công công việc cho nhé!!!
Read more...

CCNAv4 - Module 2 - Final Exam

Đây là bài Final Exam của Module 2 mà nhóm bên CISCO đã làm tối hôm qua 19/09/09. Mình up lên cho mem nào chưa có down về mà làm nốt nhé


(Chú ý là các câu single choice thì các câu chọn sẵn đấy không đúng đâu nhé)


Read more...

Restricted Group in Windows Server 2003

Restricted Group là 1 chính sách trong Windows Server 2003. Thiết đặt chính sách này cho phép gán domain user vào local group. Ví dụ, tài khoản domain user là "thaolv". Ông "thaolv" có nhiều hạn chế về quyền hạn trên máy trạm đăng nhập. Cụ thể khi đăng nhập vào máy THAOLV-PC của ông ta, ông "thaolv" rất ức chế vì khi cài K-lite Mega Codec Pack để xem mấy bộ film .3GP ;)) thì bị báo lỗi vì không có quyền tác động lên hệ thống máy đăng nhập hiện tại. Ông "thaolv" muốn mình có quyền làm mọi thứ trên máy tính THAOLV-PC mà không bị giới hạn quyền. Là một quản trị hệ thống, tôi triển khai Restricted Group, add ông "thaolv" vào Administrators local group trên máy tính THAOLV-PC. Bây giờ ông "thaolv" có full permission trên "chỉ" máy tính THAOLV-PC, khi ông "thaolv" dùng tài khoản của mình đăng nhập vào các máy khác trong hệ thống thì ông "thaolv" cũng chỉ có quyền như các domain user khác, đọc đến đây chúng ta hiểu phần nào về Restricted Group. Dưới đây là 1 số các chú ý khi triển khai Restricted Group:
- Restricted Group là 1 chính sách trong Computer Configuration mode nên ta cần áp đặt chính sách này lên các máy tính.
- Nên tạo 1 Group chứa các domain user hơn là áp đặt lên 1 user đơn lẻ.

Để tạo ra chính sách rất đơn giản, chỉ cần chuột phải vào Restricted Group chọn Add Group sau đó browser tới user hay group mình muốn add. Ở đây, tôi add nhóm adminlocal. Khi add xong có 2 lựa chọn: Member of this group và This group is a member of:
1. Member of this group: Dùng chính sách này để add user vào trong 1 group. Áp dụng trong ví dụ trên thì ta phải Add Group là Administrators sau đó dùng lựa chọn này để add ông "thaolv" vào đây.
2. This group is a member of: Lựa chọn này để add user or group vào 1 group nào đó. Áp dụng cụ thể trong ví dụ trên ta Add Group là adminlocal sau đó dùng lựa chọn này để add group adminlocal và nhóm Administrators. Điều kiện ở đây là ông "thaolv" phải là member của adminlocal.

Chính sách này kết hợp với thuộc tính Logon to trong tab Account khi Properties user account lên thì tuyệt.
Có gì CM tìm hiểu thêm.
Read more...

JNCIA-JUNOS + JNCIS-SEC voucher 100% của Juniper

Thực ra cái môn JNCIS-SEC nó là tên gọi khác của JNCIS-ES thôi nên voucher của ES vẫn được tính cho thằng SEC này.

Vì vậy chỉ còn thằng JNCIA-JUNOS này là mới (mình cũng đã pass thằng này rùi chỉ 72% thôi - nhưng do thằng này mới, có ngồi google cả buổi cũng chả ra bùa đâu)


Có một số thông tin đáng lưu ý về mấy cái voucher của Juniper mong mọi người để ý giúp:

What new courseware and certifications that will be posted to the Fast Track web portal?
On September 18, 2009, Juniper will release the new JUNOS Security Certification Track exams, and at the same time all related course material will be made available on the Fast Track portal.

New Courses To Prepare for the JNCIA-JUNOS Exam
Networking Fundamentals eLearning course
Introduction to JUNOS Software
JUNOS Routing Essentials
Troubleshooting JUNOS Product

New Courses To Prepare for the JNCIS-SEC Exam
JUNOS for Security Platforms

If I have already achieved a JNCIA-ER and/or a JNCIS-ER, am I required to take the JNCIA-JUNOS exam?
No, for those who have an existing JNCIA-ER or JNCIS-ER certification, these new courses and certifications are not required. However, if you are just beginning the process of becoming JUNOS certified, we highly recommend that you start with the introductory courses associated with the JNCIA-JUNOS certification.

Does the JNCIS-SEC exam replace an existing exam?
Yes, the new JNCIS-SEC certification replaces the existing JNCIS-ES exam. As a result, the JNCIS-ES exam will be retired on November 1, 2009. The last day to attempt the JNCIS-ES pre-assessment exam on the Fast Track portal is September 17, 2009. The last day to attempt the JNCIS-ES live exam at a Prometric testing is November 1, 2009. After these dates you will be required to take the new certification exams noted above.

Is the Fast Track Program offering free certification exams throughout the rest of 2009?
The program has been extended through December 31, 2009, however you must act quickly to earn a 100% discounted voucher because we have a limited supply.

Do you have to be a Cisco Certified Professional to take advantage of this program?
Not any longer. Anyone with technical networking certifications can take advantage of, and benefit from, this program.

For how many years are Juniper certifications valid?
Certifications are valid for 2 years. You can recertify and extend a certification for an additional 2 years by simply passing the same certification exam or passing a higher level exam.

How long does it take to receive the official certificate after passing the certification exam at Prometric?
Expect your certificate to arrive via mail 4-6 weeks after it has been processed.

How long will my voucher remain valid?
The voucher is valid for 3 months upon receipt; please register for an exam before the 3 month date.

Vậy là cái JNCIA-JUNOS này là không cần thiết với mình rồi!!!

Read more...
previous