0019-06-08

Tolly group


Tolly groupをご存知でしょうか。

いろんなベンダー機器をのパフォーマンスをフェアに評価する会社で、レポートをみると参考になる部分が多々あります。

http://www.tolly.com/Default.aspx

テストを行う上でのノウハウは是非学びたいものです。。

CISSP Recertification

CISSPの再認定の時期がきました。
更新は3年ごとで、CPEというポイントを120ポイント獲得するか再試験するかという条件があります。

このCPEというポイント、正直獲得するにはいろんなセミナーに参加する必要があります。
セキュリティ本を読んだり、講師をしたり、自ら本を出版したりすることでもCPEを稼げますが、それぞれに上限が決まっています。つまり本を100冊読んだからといってCPEが120ポイントになるわけではありません。CPEを獲得する10つの方法はいかのとおり

  • Attending educational courses or seminars
  • Attending security conferences
  • Being an active member of an association chapter
  • Listening to vendor presentations
  • Completing university/college courses
  • Providing security training
  • Publishing security articles or books
  • Serving on industry boards
  • Self-study
  • Volunteer work, including (ISC)² volunteer committees


  • セミナーもCISSPで認定のセミナーは殆どが有料です。
    当然申請すれば会社から出るのでしょうが、現在はセキュリティ分野の最前線で仕事しているわけではありませんのでそんなに頻繁に参加することもできません。

    そんなことからこの約3年で20ポイント強しか獲得していません。
    日々CPEのポイントばかり気にしてもいられないというのが正直なところです。

    でどうするかというと、

    EXPIRE!

    させます。CISSPは3年前は日本にも導入されたばかりであまり認知度が高くありませんでしたが今はどうなんでしょうね。個人的にはもう少し再認定しやすい仕組みを整えて欲しいです。

    ということで


    Goodby CISSP!

    0019-06-07

    テキストエディタ

    皆さんいろんなテキストエディタを使用していると思います。
    Windows標準のnotepadを愛用している人も多いかとは思いますが、なにぶん機能が乏しすぎます。

    そういう人によく使われているのがシェアウェアの秀丸エディタでしょうか。
    ただ個人点には使い方になかなか慣れず、terapadなどを愛用していました。

    今回、ちょっとしたきっかけがありエディタを探していたところ、とても使いやすいものを見つけました。
    ご存知の方も多々いるかもしれませんが、私は知りませんでした。

    http://www.mk-square.com/home/software/mkeditor/

    使ってみるといろいろカスタマイズできて、なかなか使いやすいです。
    grepもできますし、なにせフリーであることがポイントです。

    皆さんも是非使ってみてください。

    0019-06-06

    旧金山

    出張でサンフランシスコに来ています。
    今年はもう4回目でほぼ毎月来ている印象があります。

    いい加減に町並みや食事も飽きていて、なんら新鮮なことはありません。
    唯一はフライト中の最新映画をみることでしょうか。

    今回はANAで移動していますが、"ゴーストライダー"が上映されていました。
    個人的にニコラスケイジが好きなため、最後まで楽しめた映画でしたが、あまりストーリー性のない映画かもしれません。

    ところで、折角出張に来ているのに写真も撮らないのがいつもなのですが、たまには・・・
    ということで古いデジカメを携帯して気になるところを撮っていきたいと思います。

    そうそう、今回もこちらのエンジニアと検証の話などをする予定ですが期間が4泊と短いためどれだけ身のある出張にするかは私次第です。頑張らないとですね。

    0019-05-26

    Good question

    欧米人がGood question!という時、大半は自分が答えに窮する時だと思うのは私だけでしょうか。



    先日、5歳になる子供から思わずGood question!といいたくなる質問をされた



    「数字はどこまで数えれるの?」



    うっ!
    これは難しい質問だ。

    まず、数字は無限であることを証明しなければならない。

    それには数字が有限であることを偽として無限であることを真とする説明をしなければならない。

    5歳児の頭で理解できるような説明は私には無理である。
    しかし自分が小さい時にそんなことを疑問にも抱かなかったなぁ。



    「遠くのものはどうして小さくみえるの?」

    げっ!
    これも難しい。
    物理的特性の話になり、とても子供では理解を得られるものではありません。


    しかし、何にせよこのように

    何事にも疑問を持つ


    これが全ての物事の成長の基本ですかね。


    0019-05-02

    enable password

    Ciscoでは脆弱性があって使用しないように注意されているものですね。 もう脆弱性が指摘されてから10年以上が経つもので周知のことです。

    実際、解読するperlのプログラムなどがインターネット上で公開されており、 そのプログラムで以下のように簡単に解読できてしまいます。

    [sunny@tec perl]$ perl ios.pl
    enable password 7 060506324F41 <-- 入力
    enable password cisco <-- 出力

    世の中にはいろんな愉快犯がいますので日常生活で何が起きても不思議ではありません。
    いろんなところに落とし穴がありますので注意が必要ですね。

    なお、このプログラム自体、再掲できませんので興味がある方は探して見てください。
    ちなみに当然ですが悪意を持って使用することはしないようくれぐれも注意して下さい。。

    0019-04-15

    Q&A with Cisco's CCIE lab exam developer

    面白い記事を見つけた。

    CCIEのラボ試験を開発している人間とのQ and Aである。

    http://www.networkworld.com/newsletters/edu/2006/0522ed1.html?page=1


    例えば以下のようなQAがある。気晴らしで読んでみるとなかなか面白いですよ。


    Q CCIE LabのBetaはだれが評価しているのか?

    A 実際の試験に採用するまで、内部のCCIE candidateやprocotorなどにlabをテストしてもらう


    Q 試験を1回でパスするには?

    A アドバイスとしては完全に問題を知ること、効率の良いトラブルシューティングを練習すること、テスト時はパニックにならないこと

    0019-04-07

    XFP

    XFP:
    10Gbit/s small Form-factor Pluggableの略でXはギリシャ文字の10を意味する

    なぜギリシャ文字を取り入れるのか意味不明ですが、"へぇそうなんだ"と妙に関心してしまう自分にも疑問です。。

    XFPは10Gbit/s光トランシーバMSAの一種で、外形寸法、インタフェース、電気的仕様などが標準化されており、最も小型で様々なプロトコルに対応した規格のため、次世代10Gbit/s光トランシーバの中で本命視されています。波長としては以下の3つがあります。
    • 850nm
    • 1310nm
    • 1550nm


    MSA:
    Multi Source Agreementの略。
    製品のパッケージサイズ、ピン配置、スペックなどを複数のベンダー間で共通化することで、製品の安定した供給体制確立を目的とした業界標準。 波長なども勿論定義されています。

    SFPやXFP、XENPAKなどのMSAがあります。

    XFP MSA: XFPMSA.org
    XENPAK MSA: XENPAK.org

    0019-04-04

    ブラックベリー

    今、出張でカリフォルニアに来ています。

    こちらの人はモバイル端末にブラックベリーを使っていますね。
    日本の外資企業でも持たされるケースが多いようですが、どれだけ高機能なのでしょうか?
    電話をかけることは勿論、サーバとの連携でスケジューラなどのツールが効果的に使えるようです。

    日本企業は情報漏洩防止に躍起になって、セキュリティ強固を推進していますが、セキュリティ=持ち出さない、という方程式に基づいた施策しか考えない為、業務のモバイル性は右肩下がりで、日々不便になっていきます。

    セキュリティと利便性は天秤ですので、両方をバランスよく検討して欲しいものです。

    0019-04-03

    Cisco AutoBandwidth Allocator

    CiscoのMPLS機能でAutoBandwidth Allocatorというものがあります。

    Xインターバルで平均レートをYインターバルん間行い、Yインターバル間で最も高い平均レートが次のYインターバルの間のLSPのBandbwidthとして設定されます。

    動作はみていないのですが、LSP Bandwidthは増加も減少もできます。

    0019-03-30

    MACアドレスの変更

    現在、出張でサンノゼに来ているのですが、私と一緒に来た人のPCがどうやらホテルで使えなくなったらしく、昨日いろいろと切り分けをしていました。

    DHCPでIPアドレスを取得してくるのですが、私のPCが取得してくるアドレスとレンジが大きく異なり、なおかつうまくrenewもできないという状況。

    どうもPublic IP(Globa IP)が固定的にDHCPで割り当てられている感じ・・

    Windows XPでしたのでregisterを削除してTCP/IPの再インストールなどを試みましたが、結果は同じ。

    どうやらDHCPでアドレスを取得する再にMACアドレスをみているようでしたので、PCのMACアドレスを変更してみた。

    結果OK


    1つ勉強になったのはPCのMACアドレスって変更できるんだということ。(アダプタの機能)

    0019-03-10

    IEEE802.3ae 10ギガビットイーサネット

    最近10ギガビットイーサネットを使用することもあります。
    10ギガビットイーサネットはLAN PHY(ファイと呼ぶ)とWAN PHYに分かれていて、WAN PHYはSONET/SDHとの接続性が考慮されています。

    特徴的なのはその速度も勿論ですが、従来のEthernetで採用されてきたCSMA/CD方式による半二重通信はサポートされず、全二重通信だけをサポートしているところでしょうか。

    つまりオートネゴシエーションはしない、ということですね。
    10ギガビットイーサネットをサポートしている測定器などもよくみるとオートネゴシエーションの部分は空欄になっていたり、そもそも記述がなかったりします。

    0019-03-09

    CCIE status updated

    二日前程、CiscoからWritten exam合格おめでとう、というメールとCCIE re-certificateしました、という2通のメールが届いた。なるほど、こういう通知があるわけですね。


    実際、私のstatusも更新されていました。


    0019-03-04

    CCIE 10-year logo

    CCIEロゴは皆さんご存知だと思いますね。

    しかしCCIE 10-year logoというのは見たことがあるでしょうか?
    CCIEになって10年維持し続ければ、そのロゴの使用許可がおります。

    ちなみに私は勿論そのロゴへアクセスできません。どんなロゴかも気になりますが、CCIEという仕組みができて既に10年以上は経過したということですね。

    10年前、CiscoのIOSは10.x, 11.xの時代だったのではないでしょうか。

    0019-02-25

    The status of CCIE recertificastion

    今回はじめてのCCIE再認定試験だったわけですが、きちんとCCIEのExpire期限が延長されているかが気になるところです。

    そこでStatusを確認しましたがWrittenをパスしたというtrackは残っていましたが、期限として表示されているのはまだ今年2007年のままでした。

    以下のページによるとステータスの更新には10日ぐらいかかるようです。

    http://www.cisco.com/web/learning/le3/ccie/recert/index.html




    また10日後にチェックしてみます。

    0019-02-24

    CCIE Written 350-001

    昨日受けてきました。

    いつもは御茶ノ水や大手町で受けていましたが、今回は家からのアクセスを考えて新宿にしました。
    どこのテストセンターも同じようなブースのつくりでしたので、どこで受けても違和感はなかったです。

    さて、試験ですが350-001は150分、全問英語という点は変わりません。
    試験をはじめると最初にこれは120分の試験、という表示が出てきますが、日本で受験する場合は150分のようです。

    以前と変わらず問題を見直すために戻ることもできます。 またこれまた以前と変わらず誤字などは結構見受けられ、表示されるCLI OUTPUTの図なども小さすぎてようわからんというのもありました。
    もう少しなんとかならないものですかね。

    変わったところと言えば、複数選択する問題で、select 2 answersなんていう表現がなく、いくつチェックすればいいのかわからないというところです。
    ただ、例えば2つ正解がある問題で、3つ選ぼうとすると、too many xxとかいうエラーが出ますので、選択しすぎるということはなさそうです。

    私が受験した以前からBlue PrintにはWirelessが加わり、ISISやDialがなくなっています。

    WirelessはBlue printのキーワードを調べて少し読んでみたのですが、実際に設定したことがないものを理解するのは結構退屈で、問題として質問されると、いかに理解していないかが分かります。

    今回はそんな印象でした。

    あとアクセスリストなんかは、与えられているメモパッドで0001111なんてビットを書きながら考えていたのですが、以前ラボの勉強していた時より鈍化しています。。やはり常にルータに触るということも大切かもしれません。

    結果はなんとかパスできたのですが、新しい技術などは積極的に習得していかないといけないと痛感した試験でした。


    ただ実際に仕事に直接結びつかない技術を覚えるのは、趣味の世界になりそうであまり気が進まないですね。例えばEIGRPv6とか。。CCIEというのはそんなものなんですけどね。

    0019-02-22

    FTP

    さて、CCIE Written(再認定)に向けて復習しているところです。

    FTPをみてみましょう。

    何気なく使用しているFTPですが、クライアント、サーバ、そして使用するセッションとポート番号、またPassiveというモードがありそれぞれの動作を理解する必要があります。

    ■FTP FTPでは、制御用とデータ転送用で異なるTCPセッションを使用する。
    ■制御用のTCPセッション制御用のTCPセッションは、FTPサーバ側のポート番号が21で、FTPクライアント側から接続される。これは通常、FTPクライアントを立ち上げている間、ずっと接続され続けている。
    ■データ転送用のTCPセッションデータ転送用TCPセッションは、通常FTPサーバ側のポート番号が20で、FTPサーバ側から接続される。データ転送用のTCPセッションは、制御用のTCPセッションで流されるコマンドによってその都度生成され、データを転送し、終了すると切断される。データ転送用TCPセッションは一回のFTP通信の間に何度も接続と切断を繰り返す動作となる。
    ■複数の接続を制御 FTPサーバはFTPクライアントの接続先のポートを知る必要があるが、それは制御用TCPセッションで流されるPORTコマンドによってFTPサーバに通知される。
    ■passiveモードFTPにはpassiveというモードがある。 PASVモードでは、データ通信用セッションは制御用セッションと同様に FTPクライアント側から張る。そのために、PASVコマンドを使用する。

    0019-02-16

    SNMP

    SNMPのメッセージについてバージョンの違いをみてみます。

    GET REQUEST: 管理情報の一部を取得するときに使用
    GETNEXT REQUEST: 連続する管理情報を取得するときに使用
    GET RESPONSE: 管理情報の応答
    SET REQUEST: 管理するサブシステムに対して変更を加えるときに使用する
    TRAP (トラップ): 管理するサブシステムに関する警告や非同期イベントの通知に使用する

    それ以降のバージョンで、次のPDU が追加されています。

    GETBULK REQUEST: 高速に複数の管理情報を取得するときに使用
    INFORM: NMSなどのマネージャからマネージャへの通信するときに使用


    MIBについてみてみます。MIB-IIでは太字部分のGroupが追加されています。それぞれのGroup内のobjectも追加がありますが、今回はざっくりGroupだけを比較してみました。

    MIB(RFC1156)

    5.1 The System Group
    5.2 The Interfaces Group
    5.3 The Address Translation Group
    5.4 The IP Group
    5.5 The ICMP Group
    5.6 The TCP Group
    5.7 The UDP Group
    5.8 The EGP Group

    MIB-II(RFC1213)

    3.4 The System Group
    3.5 The Interfaces Group
    3.6 The Address Translation Group
    3.7 The IP Group
    3.8 The ICMP Group
    3.9 The TCP Group
    3.10 The UDP Group
    3.11 The EGP Group
    3.12 The Transmission Group
    3.13 The SNMP Group

    IPv6 MLD

    MLD は、ネットワーク セグメント上でマルチキャストをサポートする IPv6 ルーターとマルチキャスト グループのメンバの間で、メンバシップの状態情報を交換するために使用されます。

    ホストがマルチキャスト グループのメンバであるかどうかはメンバである個別のホストによって報告され、メンバシップの状態はマルチキャスト ルーターによって定期的にポーリングされます。MLDは、RFC 2710 「Multicast Listener Discovery (MLD) for IPv6」に定義されています。

    IPv4ではIGMPが使われていましたが、IPv6ではそれに代わりMLDが使用されます。MLDスヌーピング機能もあります。


    MLDメッセージ タイプは以下のとおりです。

    マルチキャスト リスナ クエリ
    マルチキャスト ルーターがグループ メンバに対してネットワーク セグメントをポーリングするために送信します。クエリは、一般 (すべてのグループにグループ メンバシップを要求する場合)、または固有 (特定のグループにグループ メンバシップを要求する場合) になります。

    マルチキャスト リスナ レポート
    ホストがマルチキャスト グループに参加したときにはホストが送信し、MLD マルチキャスト リスナ クエリへの応答にはルーターが送信します。

    マルチキャスト リスナの終了
    ネットワーク セグメント上でホスト グループの最後のメンバであると思われるホストがそのグループを離れる場合に送信します。

    IPv6

    さて、IPv6はCCIEでも扱われる範囲です。

    OSPFv6やRIPng(ngはnext generationの略らしいです)などIPv6対応のルーティングについても理解しなければなりません。

    といっても体系的に学習できていないため、いくつか機能を見ていきたいと思います。

    IPv6 のアドレス構造
    IPv4 と IPv6 の最も大きな違いは、そのネットワークアドレスの長さにあるのはご存知だと思います。IPv4 が 32bit で表記されていたのに対し、IPv6 は 128bit で表記します。

    IPv6 のアドレスは、前半部と後半部に分けられて管理されます。 前半の 64bit は、ネットワーク・プレフィックスと呼ばれ、後半の 64bit は、インタフェースIDと呼ばれます。

    インタフェースIDは、一意性を得るためにMACアドレスから生成されるEUI64フォーマットが使用されることが多いですが、必ずこの形式を使わなければならないということではありません。(特に、サーバーでは手動で静的に設定されることが多いらしいです)。それぞれのアドレスの一意性は最終的にはDuplicate Address Detection(DAD)という仕組みで保証されます。

    IPv6のマルチキャストアドレス

    以下のように定義されています。FF(1111 1111)で始まると覚えればいいですね。


    FF02::1
    同じリンク上のすべてのノードに到達するためのすべてのノードのアドレス。

    FF02::2
    同じリンク上のすべてのルーターに到達するためのすべてのルーターのアドレス。

    FF02::4
    同じリンク上のすべての DVMRP マルチキャスト ルーターに到達するために使うすべての DVMRP (Distance Vector Multicast Routing Protocol) ルーターのアドレス。

    FF02::5
    同じリンク上のすべての OSPF ルーターに到達するために使うすべての OSPF (Open Shortest Path First) ルーターのアドレス。

    FF02::6
    同じリンク上のすべての OSPF 指定ルーターに到達するために使うすべての OSPF 指定ルーターのアドレス。

    FF02::1:FF
    リンク層アドレスにリンク ローカル ノードの IPv6 アドレスを解決するためのアドレス解決処理に使う要請ノードのアドレス(Solicited-Node Multicast Address)。要請ノードのアドレスの最後の 24 ビット () は、IPv6 ユニキャスト アドレスの最後の 24 ビットです。