Cisco ရဲ့အဓိက Certificate တစ်ခုဖြစ်တဲ့ CCNA Certificate ဟာ Network နဲ့လုပ်ငန်းခွင်ဝင်မဲ့သူတွေ အတွက် မရှိမဖြစ်လို့ဆိုရလောက်အောင် ရှိထားသင့်တဲ့ အဖိုးတန်လက်မှတ်တစ်ခုဖြစ်ပါတယ်။ စာမေးပွဲမဖြေ၊ လက်မှတ်မရရင်တောင် CCNA စာအုပ်ထဲက အကြောင်းအရာတွေကို မသိမဖြစ် သိထား၊ ဖတ်ထား လေ့လာ ထားသင့်ပါတယ်။ သူ့အထက်မှာ CCNP CCIE စတာတွေရှိပေမယ့် လုပ်ငန်းခွင်မှာ နေ့စဉ်လုပ်ကိုင် ရမဲ့ ကိစ္စတွေ၊ အခြေခံတွေဟာ CCNA ကိုသေချာပိုင်နိုင်ထားတဲ့သူအတွက် လုံလောက်ပါတယ်။ CCNA မှာပါတဲ့ အကြောင်းအရာတွေဟာ လုပ်ငန်းခွင်မှာတိုက်ရ်ိုက်အသုံးချနိုင်ဖို့ကို ခေတ်ရဲ့လိုအပ်ချက်နဲ့အညီ အမြဲတမ်း လိုက်ပြောင်းလဲနေပြီး အခုဆိုရင်လည်း လက်ရှိ CCNA V2 ကိုမကြာခင်မှာ အဆုံးသတ်ပြီး CCNA V3 နဲ့အစားထိုးတော့မှာ ဖြစ်ပါတယ်။ လက်ရှိ V2 ကိုတော့ ဩဂုတ်လ ၂၀ ရက်နေ့မှာ နောက်ဆုံးဖြေဆိုရမှာ ဖြစ်ပါတယ်။ ဒီတော့ နောက်အသစ်ဖြစ်တဲ့ CCNA V3 အကြောင်းကို လေ့လာကြည့်ကြတာပေါ့။
CCNA V3 ဆိုတာထက် CCNA Routing and Switching V3.0 ဆိုရင်ပိုမှန်ပါလိမ့်မယ်။ အရင်တုန်းက CCNA တစ်မျိုးသာရှိခဲ့ပေမယ့် အခုဆိုရင် Cloud/ Collaboration/ Data Center Service provider/ Security/ Wireless အပြင် Industrial ဆိုပြီးတော့ပါ လမ်းကြောင်းတွေအမျိုးမျိုးခွဲထားပါတယ်။ မူရင်းကိုတော့ Routing and Switching ဆိုပြီးပြောင်းခေါ်ခဲ့ပါတယ်။ အခုလေ့လာကြည့်မယ်ဆိုတဲ့ CCNA ဆိုတာ မူရင်းဖြစ်တဲ့ CCNA R&S ကိုပြောတာဖြစ်ပါတယ်။ အရင်က အဓိကအကြောင်းအရာ ၈ခုအစား အခု ၇ ခုနဲ့ပြောင်းလဲပြီး ဖွဲ့စည်းထားတာတွေ့ရပါတယ်။ အခုအသစ်မှာ ပြောင်းထားတဲ့ ခေါင်းစဉ်တွေဟာ အရင်ထက်စာရင် ပိုပြီး ဖွဲ့စည်းပုံကောင်းလာတာကိုတွေ့ရပါတယ်။
1.0 Network Fundamentals 15%
2.0 LAN Switching Technologies 21%
3.0 Routing Technologies 23%
4.0 WAN Technologies 10%
5.0 Infrastructure Services 10%
6.0 Infrastructure Security 11%
7.0 Infrastructure Management 10%
OSI TCP/IP IP Addressing စတဲ့အခြေခံတွေကို Network Fundamentals အောက်မှာ အကုန်စုထား လိုက်ပြီး Cloud တို့ Virtual Networking တို့အကြောင်းတွေကိုပါရောထည့်ထားတာတွေ့ရပါတယ်။ Troubleshooting ကိုသီးသန့်အခန်းအနေနဲ့ မခွဲတော့ပဲ ခေါင်းစဉ်အားလုံးရဲ့အောက်မှာ တွဲထားပါတယ်။ အခြေခံကို ၁၅% ထည့်ထားပြီး သူရဲ့အဓိကဖြစ်တဲ့ Routing Switching ကို ၂၃% နဲ့ ၂၁% အနေနဲ့ အများဆုံးထည့်ထားပါတယ်။ Switching ပိုင်းအနေနဲ့ ပိုများလာသလိုထင်ရပေမယ့် အများကြီး ပြောင်းလဲသွားတာမျိုးမတွေ့ရပါဘူး။ Exam Topics တွေကိုသာယှဉ်ကြည့်ပြီးပြောတာဖြစ်တဲ့အတွက် အသေးစိတ်မမြင်သေးတာလဲဖြစ်နိုင်ပါတယ်။ အပြင်လုပ်ငန်းခွင်မှာ တကယ်အသုံးပြုနေတဲ့ Etherchannel တွေ၊ Stacking and Chasis aggregation အကြောင်းသီးသန့်ခေါင်းစဉ်နဲ့ ပါလာတာကတော့ ပိုကောင်းပါတယ်။ Routing ပိုင်းလည်းအလားတူပါပဲ။ စုစည်းထားပုံသာ ကွာခြားပုံရပါတယ်။ ဒါပေမယ့် အရင်ကမိတ်ဆက်ယုံသက်သက်သာပါတာ IPv6 Routing တွေကိုတော့ သေချာထည့်လာပြီလို့ထင်ပါတယ်။ အပြင်မှာလည်း IPv6 အသုံးပြုမှုတွေဟာ များလာပြီဖြစ်တဲ့အတွက် V6 Addressing နဲ့ Routing ကိုသိထားတာ ပိုကောင်းပါတယ်။
WAN Technologies အနေနဲ့ကတော့ ပိုပြီးကောင်းလာတယ်လို့ထင်ပါတယ်။ ကျွန်တော်မှတ်မိသလောက် အရင်က CCNA မှာ BGP တို့ QoS မပါပဲ အခုမှသာ ထည့်လာတယ်လို့ထင်ပါတယ်။ WAN မှာ အဓိကသုံးတဲ့ Protocol ဖြစ်တဲ့ BGP ကိုသိထားသင့်သလို Congestion တွေ၊ Quality ပြဿနာတွေအများဆုံးတွေ့ရတဲ့ WAN links တွေပေါ်မှာ QoS ရဲ့အရေးပါပုံကို သိထားရမှာဖြစ်တဲ့အတွက် အခုလို WAN ခေါင်းစဉ်အောက်မှာ ပါလာတာ အလွန်ကောင်းပါတယ်။ နောက်ပြီး GRE တို့ DMVPN တို့လိုအပြင်မှာ တကယ်အသုံးဝင်တဲ့ အရာတွေများများပါတာ အလုပ်အတွက် အလွန်ပဲ အထောက်အကူဖြစ်စေပါတယ်။ အရင် IP service တို့ Device security အစား Infrastructure ဆိုပြီးပြောင်းလိုက်တာပိုကောင်းပါတယ်။ နောက်ပိုင်းမှာလည်း အဲဒီအခန်းတွေမှာ ဒီထက်ပိုပြီး အကြောင်းအရာတွေထပ်ပြီး ထည့်လာနိုင်တဲ့ လို့လည်းထင်ပါတယ်။ CCIE exam တွေမှာလည်း Services တွေကိုအမျိုးစုံအောင်မေးပြီး အောင်မှတ်ကို အဲဒါတွေနဲ့ထိန်းထားပါတယ်။ တကယ်လည်း အလုပ်ထဲမှာ အရေးပါတဲ့ ကိစ္စတွေဖြစ်လို့ သေချာလေ့လာထားသင့်ပါတယ်။
နောက်ဆုံးတစ်ခုကတော့ Infrastructure Management ပါ။ ဒီခေါင်းစဉ်ဟာ Network Operations Engineer တစ်ယောက်အတွက် နေ့စဉ်လုပ်ကိုင်ရဲ့ကိစ္စအများစုပါပဲ။ အခုလိုစုစည်းပေးထားတာ အလွန်ကောင်းတဲ့ ပေါင်းစပ်မှုပါပဲ။ Operations သမားတွေဟာ Network devices တွေကိုဘယ်လိုကိုင်တွယ်မလဲ၊ Monitor ဘယ်လိုလုပ်မလဲ၊ ပြဿနာဖြစ်လာရင် ဘယ်လို အဖြေရှာမလဲ ဆိုတဲ့ အရာတွေကို နေ့စဉ်ဖြေရှင်းနေရတာ ဖြစ်တဲ့အတွက် ဒီအခန်းမှာပါတဲ့ အကြောင်းအရာတွေဟာ လက်တွေ့မှာ အလွန်သုံးဝင်လာပါလိမ့်မယ်။ SDN အကြောင်းမိတ်ဆက်ကို ဒီခေါင်းစဉ်အောက်မှာ ထည့်ထားတာလည်း စိတ်ဝင်စားစရာပါ။ နောက်ပိုင်းမှာ အသုံးများနိုင်လာသလို CCIE Exam တွေမှာလည်းပါလာတဲ့အတွက် အခုလို CCNA ကစပြီးပါလာတာ ကောင်းပါတယ်။ ခြုံကြည့်ရရင်တော့ အခုပြောင်းမဲ့ V3 ဟာ လုပ်ငန်းခွင်ဝင်ဖို့အတွက်ပိုပြီးနီးစပ်လာတယ် လို့ထင်ပါတယ်။ အကြံပေးချင်တာကတော့ စာမေးပွဲအတွက်တင်မဟုတ်ပဲသေချာနည်းလည်အောင် လေ့လာသင့်ပါတယ်။ ဒါမှသာ CCNA Certificate လဲရ၊ လုပ်ငန်းခွင်ဝင်ဖို့အတွက်လည်း အဆင်သင့် ဖြစ်နေပါလိမ့်မယ်။
ကိုဖြိုး
Sunday, 5 June 2016
Sunday, 22 May 2016
ရောင်းသူမဲ့ဆိုင်များ သို့မဟုတ် Honeypots
လွန်ခဲ့တဲ့တစ်နှစ်လောက်က FB ပိုစ့်မှာတွေ့မိတာတစ်ခုနဲ့ ဆက်ပြီးစဉ်းစားစရာတွေပေါ်လာမိတယ်။
ဆရာမတစ်ယောက်က ရောင်းသူမဲ့ဆိုင်လေးတစ်ခုကို ကျောင်းကကျောင်းသူကျောင်းသားတွေအတွက် ဖွင့်ခဲ့တယ်။ ဝယ်ချင်တာဝယ် ကျသလောက်ကို ဘေးကခြင်းလေးထဲထည့်ခဲ့ပေါ့။ ဒီလိုဆိုင်လေးကိုကျောင်းကကျောင်းသားကျောင်းသူတွေစာရိတ္တကောင်းအောင်ရည်ရွယ်ပြီးလုပ်တာပဲလို့ထင်တယ်၊ ကောင်းလဲ ကောင်းပါတယ်။ သူများပစ္စည်းကိုပိုင်ရှင်မရှိတောင်မှ အလကားမယူသင့်ဘူး၊ ပစ္စည်းတစ်ခုကို ဝယ်တယ်ဆိုရင်လည်း ပစ္စည်းရဲ့တန်ရာတန်ကြေးကို ပေးဖို့လိုတယ်ဆိုတာ ကလေးတွေရဲ့ စိတ်ထဲမှာသိဖို့လိုတယ်။ ဒါပေမယ့် အဲဒီလို သိဖို့အတွက်ကို ဆရာမအနေနဲ့ ကျောင်းသူကျောင်းသားတွေကိုတော့ အရင်ဆုံးပြောပြဖို့၊ နားလည်အောင်၊ သိအောင် ရှင်းပြဖို့လိုပါတယ်။ သူပြောပြခဲ့မယ်လို့လဲ ယုံကြည်ပါတယ်။
ဒါပေမယ့် မပြောပြခဲ့မိလို့၊ ကလေးတွေက အဲဒီဆရာမရဲ့ ရည်ရွယ်ချက်ကိုမသိပဲ၊ ဘောပင်လေးတွေလှလိုက်တာ ယူသွားမှပဲဆိုပြီး တစ်ချောင်းတလေလောက် ယူသွားခဲ့ပြီဆိုပါတော့။ ဒါဆိုရင် ယူသွားတဲ့ ကလေးဟာ စာရိတ္တမကောင်းဘူးလို့ဆိုလို့ရမလား။ မပြောပြခဲ့တဲ့ ဆရာမကိုပဲ အပြစ်တင်ရမလား။ ကလေးရဲ့စိတ်ထဲမှာကော၊ ဆရာမရဲ့စိတ်ထဲမှာကော ဘယ်လိုတွေ ရှိနေခဲ့မယ်ဆိုတာ သိချင်စရာ၊ စဉ်းစာစရာပါ။
သိပ်မကြာခင်ကပဲ FB မှာရောင်းသူမဲ့အအေးဆိုင်လေးတွေ ဖွင့်တယ်ဆိုပြီး တက်လာတာတွေ့ရပြန်တယ်။ ဆိုင်ဖွင့်တဲ့သူရဲ့ရည်ရွယ်ချက်ကို မသိပေမယ့် အခုလိုလမ်းမဘေးမှာဒီလိုဆိုင်မျိုးဖွင့်တာကိုတော့ သိပ်အားမပေးချင်ဘူး။ ဒါကကျွန်တော့အမြင်သက်သက်ပါ။ (လွတ်လပ်စွာသဘောထားကွဲလွဲလို့ရပါတယ်) ဆိုင်ဖွင့်တဲ့သူအနေနဲ့ ရှိသမျှအကုန်ကုန်သွားလဲ ဘာမှမဖြစ်ဘူး၊ အဲဒီ အရင်းအနှီးလောက်ကိုလည်း အဆုံးခံနိုင်တယ်။ အဓိက က လူတွေ အကျင့်စာရိတ္တကောင်းကောင်းနဲ့ ဝယ်သောက်ရင်ပြီးရော၊ အလကားယူချင်တဲ့စိတ်မရှိပဲ တန်ရာတန်ကြေးပေးဝယ်ရမယ်ဆိုတဲ့ အသိတရားရှိရင်ပြီးရင်ဆိုတဲ့ ရည်ရွယ်ချက်ကောင်းကောင်းထားခဲ့မယ်ဆိုတာ အသေချာပါပဲ။ ဒါပေမယ့် လုပ်ငန်းတစ်ခုအနေနဲ့ကြည့်ရင်တော့ အဆင်မပြေလောက်ဘူး။ နေ့တိုင်းသာ ရောင်းသမျှပြန်မရဘူးဆိုရင် ဘယ်လိုလုပ်မလဲ။ နောက် ဘယ်လောက်ကြာကြာဆက်ပြီးအဆုံးရှုံးခံနိုင်မလဲဆိုတာလဲပါတာပေါ့။ ဒီနေရာမှာ ခုနက ကျောင်းမှာဖွင့်ခဲ့တဲ့ ဆရာမနဲ့မတူပါဘူး။ ဆရာမက ကျောင်းဝင်းထဲမှာ၊ ဝယ်မဲ့သူတွေက ကျောင်းသားတွေ၊ သူသင်ပြပြောပြလို့ရတဲ့ ကလေးတွေ။ ဒါတောင်မှ ၁၀၀% သေချာတယ်လို့ ပြောလို့မရသေးဘူး။ တခြားကျောင်းသားမဟုတ်တဲ့သူတွေ ဝင်လာနိုင်ပြီး ယူသွားနိုင်သေးတယ်။ ဒါဟာ IT security ဖက်မှာဆိုရင် Threat နဲ့တူလိမ့်မယ်။ Threat တွေဟာ အမြဲရှိနေမှာပဲ၊ ဘယ်တော့မှ Zero ဖြစ်သွားမှာ မဟုတ်ဘူး။ ဒါပေမယ့် ကျောင်းဝင်းထဲမှာဖြစ်တဲ့အတွက် Vulnerability ရှိပေမယ့် ဖြစ်နိုင်ချေနဲ့ ထိခိုက်နိင်တဲ့ အတိုင်းအတာကတော့ နဲလိမ့်မယ်။ Impact နဲ့ Risk သိပ်မရှိဘူးလို့ဆိုရမှာပေါ့။ အပြင်မှာကြတော့ အဲဒီလိုမဟုတ်ဘူး။ လူတွေကလည်းအများကြီး၊ နေရာစုံကသူတွေ၊ ဖြစ်သွားဖြတ်လာသူတွေ၊ အချောင်သမားတွေ၊ စသဖြင့်ရှိနေမှာ။ အဲဒီသူတွေအားလုံးကို အကျင့်စာရိတ္တကောင်းလာအောင် ပြုပြင်ဖို့ဆိုတာ မလွယ်ဘူး။ Zero Threat ဖြစ်အောင်လုပ်နေသလိုဖြစ်နေမှာ။ မဖြစ်နိုင်ဘူး။ အခုလို ထိန်းချုပ်မှုမဲ့တဲ့(နည်းပညာမပါဝင်တဲ့) ဆိုင်ကို ဒီလိုအပြင်မှာ ဖွင့်တာဟာ Risk အများကြီးယူလိုက်တာပဲ။ (High Theats, High Vulnerability, High Impact)
ဒါပေမယ့် သူရဲ့ရည်ရွယ်ချက်က အမြတ်ရဖို့မဟုတ်ဘူး၊ အသိပေးယုံ၊ စိတ်ဓါတ်ကောင်းလာအောင်၊ လူတွေရဲ့အကြောင်းကိုသိလာအောင်လုပ်ဖို့က အဓိကဖြစ်ပါလိမ့်မယ်။ ဒါမျိုးကို Security ဖက်မှာ Honeypots ဆိုတာတွေသုံးပြီး ဟက်ကာတွေ ဝင်ရောက်နိုင်အောင်၊ သူတို့တွေ ဘာတွေဝင်လုပ်သလဲ၊ ကိုယ့်ရဲ့ System/ Applications တွေကို ဘယ်လောက်အထိ ဝင်ရောက်နိုင်သလဲဆိုတာတွေကို သိသိကြီးနဲ့ ဖွင့်ထားပေးလေ့ရှိပါတယ်။ သိချင်ယုံသက်သက် Log ယူယုံလောက်ပါပဲ။ ထောင်ဖမ်းဖို့ အတွက်မဟုတ်ပါဘူး။ ဒီတော့ ရောင်းသူမဲ့ဆိုင်တွေ အနေနဲ့လည်း ကင်မရာနဲ့ ဓါတ်ပုံ၊ ဗွီဒီယိုတွေရိုက်ထားပြီး စောင့်ကြည့်တာတွေ လုပ်ကောင်းလုပ်ကြပါလိမ့်မယ်။ ဆိုင်ရှင်ကိုယ်တိုင်မလုပ်ရင်တောင် ဘေးက စိတ်ဝင်စားတဲ့သူတွေက လုပ်ပါလိမ့်မယ်၊ အဲဒီမှာယူတဲ့သူရဲ့ ပုံတွေဘာတွေ တောင်တင်ထားတွေ တွေ့ပါတယ်။ ဒီအထိကတော့ ပြဿနာမရှိပါဘူး၊ ဆဲကြဆိုကြနဲ့ပဲ ပြီးသွားရင်ပေါ့။ ဒါပေမယ့် အဲဒါထက်ပိုပြီး ဖမ်းမယ်ဆီးမယ်လုပ်လာရင်တော့ မကောင်းပါဘူး။ ဒါဟာ ထောင်ချောက်ဆင်မှုနဲ့ (Entrapment) တူသွားပါလိမ့်မယ်။ တခါမှာ ပြစ်မှုမရှိခဲ့တဲ့သူတောင် အလွယ်ရနိုင်တဲ့ အနေအထားဖန်တီးပေးထားတာကြောင့် စိတ်ကွယ်ရာမှာ လုပ်ကောင်းလုပ်မိပါလိမ့်မယ်။ လုံခြုံရေးရှုထောင့်ကကြည့်ရင် မိမိရဲ့ ပေါ့ဆမှုပါပဲ။ ဒီဆိုင်ပိုင်ရှင်တွေအနေနဲ့ Enticement နဲ့ Entrapment ကိုသေချာခွဲခြားသိမြင်ပြီး မလုပ်သင့်တာကို မလုပ်ဖို့လိုအပ်ပါတယ်။
ဒီရောင်းသူမဲ့ကိစ္စတွေကို မကောင်းဘူး လို့မဆိုခြင်ပါ၊ ဒါပေမယ့် ကိုယ့်ရဲ့ရည်ရွယ်ချက်က ဘာလဲဆိုတာ အရင်ရှင်းအောင် လုပ်ထားဖို့လိုပါတယ်။ နေရာတကာမှာ ရောင်းသူမဲ့ဆိုင်တွေ ရှိပါတယ် ဒါပေမယ့် အဓိကရည်ရွယ်ချက်ကိုလိုက်ပြီး ပုံစံအမျိုးမျိုးနဲ့ ရှိနေတာပါ။ ဥပမာ အအေးဘူးတွေကို အကြွေစေ့ထည့်ပြီးသောက်ရတဲ့ Vending Machine တွေ၊ Shopping mall တွေက ကိုယ်တိုင် ငွေပေးချေစက်တွေ၊ ရုံးတွေမှာ ထားတဲ့ အကြွေစေ့ထည့်သုံးရတဲ့ မိတ္တူကူးစက်တွေ (မြန်မာသံရုံး စင်ကာပူမှာတောင်ရှိပါတယ်) စသဖြင့်(နည်းပညာပါဝင်တဲ့) ပုံစံမျိုးစုံနဲ့ ရှိကြပါတယ်။ ဒါပေမယ့် Risk နဲအောင်လို့ Vending Machine အနားမှာ လုံခြုံရေးကင်မရာတပ်ထားတာမျိုး၊ Shopping Mall ရဲ့ငွေပေးချေစက်အနားမှာ အစောင့်တစ်ယောက်ထားတာမျိုး၊ သံရုံးက ကော်ပီစက်ဆိုရင်လဲ ရုံးခန်းအတွင်းမှာ၊ ရုံးဝင်ထမ်းတွေရဲ့ လှမ်းကြည့်လို့ရတဲ့ နေရာမျိးတွေ၊ ထည့်ပီးသားပိုက်ဆံကို ပြန်ထုတ်လို့မရအောင် စီစဉ်ထားမှုတွေကို သထိထားပြီး ကြည့်နိုင်ပါတယ်။ အခုလိုရေးမိတာကတော့ ဝေဖန်ရေး လုပ်တဲ့ပုံစံမျိုးမဟုတ်ပဲ၊ လုံခြုံရေးရှုထောင့်အမြင်နဲ့သာရေးထားခြင်းဖြစ်ပါတယ်။ သူများလုပ်လို့ လိုက်လုပ်မဲ့သူတွေ အတွက် မိမိရဲ့ ရည်ရွယ်ချက်ကို အရင်ရှင်းအောင် လုပ်ထားပြီးမှာဖွင့်ပါလို့ အကြံပေးပါတယ်။ အဲလိုမှ မဟုတ်ရင်တော့ ဘယ်သူအတွက်မှ ကောင်းဖို့မရှိပဲ ပြစ်မှုကျူးလွန်မိအောင်စီစဉ်ထားတဲ့ ထောင်ချောက်ဆိုင် သက်သက်သာ ဖြစ်သွားနိုင်ပါတယ်။
ကိုဖြိုး
ဆရာမတစ်ယောက်က ရောင်းသူမဲ့ဆိုင်လေးတစ်ခုကို ကျောင်းကကျောင်းသူကျောင်းသားတွေအတွက် ဖွင့်ခဲ့တယ်။ ဝယ်ချင်တာဝယ် ကျသလောက်ကို ဘေးကခြင်းလေးထဲထည့်ခဲ့ပေါ့။ ဒီလိုဆိုင်လေးကိုကျောင်းကကျောင်းသားကျောင်းသူတွေစာရိတ္တကောင်းအောင်ရည်ရွယ်ပြီးလုပ်တာပဲလို့ထင်တယ်၊ ကောင်းလဲ ကောင်းပါတယ်။ သူများပစ္စည်းကိုပိုင်ရှင်မရှိတောင်မှ အလကားမယူသင့်ဘူး၊ ပစ္စည်းတစ်ခုကို ဝယ်တယ်ဆိုရင်လည်း ပစ္စည်းရဲ့တန်ရာတန်ကြေးကို ပေးဖို့လိုတယ်ဆိုတာ ကလေးတွေရဲ့ စိတ်ထဲမှာသိဖို့လိုတယ်။ ဒါပေမယ့် အဲဒီလို သိဖို့အတွက်ကို ဆရာမအနေနဲ့ ကျောင်းသူကျောင်းသားတွေကိုတော့ အရင်ဆုံးပြောပြဖို့၊ နားလည်အောင်၊ သိအောင် ရှင်းပြဖို့လိုပါတယ်။ သူပြောပြခဲ့မယ်လို့လဲ ယုံကြည်ပါတယ်။
ဒါပေမယ့် မပြောပြခဲ့မိလို့၊ ကလေးတွေက အဲဒီဆရာမရဲ့ ရည်ရွယ်ချက်ကိုမသိပဲ၊ ဘောပင်လေးတွေလှလိုက်တာ ယူသွားမှပဲဆိုပြီး တစ်ချောင်းတလေလောက် ယူသွားခဲ့ပြီဆိုပါတော့။ ဒါဆိုရင် ယူသွားတဲ့ ကလေးဟာ စာရိတ္တမကောင်းဘူးလို့ဆိုလို့ရမလား။ မပြောပြခဲ့တဲ့ ဆရာမကိုပဲ အပြစ်တင်ရမလား။ ကလေးရဲ့စိတ်ထဲမှာကော၊ ဆရာမရဲ့စိတ်ထဲမှာကော ဘယ်လိုတွေ ရှိနေခဲ့မယ်ဆိုတာ သိချင်စရာ၊ စဉ်းစာစရာပါ။
သိပ်မကြာခင်ကပဲ FB မှာရောင်းသူမဲ့အအေးဆိုင်လေးတွေ ဖွင့်တယ်ဆိုပြီး တက်လာတာတွေ့ရပြန်တယ်။ ဆိုင်ဖွင့်တဲ့သူရဲ့ရည်ရွယ်ချက်ကို မသိပေမယ့် အခုလိုလမ်းမဘေးမှာဒီလိုဆိုင်မျိုးဖွင့်တာကိုတော့ သိပ်အားမပေးချင်ဘူး။ ဒါကကျွန်တော့အမြင်သက်သက်ပါ။ (လွတ်လပ်စွာသဘောထားကွဲလွဲလို့ရပါတယ်) ဆိုင်ဖွင့်တဲ့သူအနေနဲ့ ရှိသမျှအကုန်ကုန်သွားလဲ ဘာမှမဖြစ်ဘူး၊ အဲဒီ အရင်းအနှီးလောက်ကိုလည်း အဆုံးခံနိုင်တယ်။ အဓိက က လူတွေ အကျင့်စာရိတ္တကောင်းကောင်းနဲ့ ဝယ်သောက်ရင်ပြီးရော၊ အလကားယူချင်တဲ့စိတ်မရှိပဲ တန်ရာတန်ကြေးပေးဝယ်ရမယ်ဆိုတဲ့ အသိတရားရှိရင်ပြီးရင်ဆိုတဲ့ ရည်ရွယ်ချက်ကောင်းကောင်းထားခဲ့မယ်ဆိုတာ အသေချာပါပဲ။ ဒါပေမယ့် လုပ်ငန်းတစ်ခုအနေနဲ့ကြည့်ရင်တော့ အဆင်မပြေလောက်ဘူး။ နေ့တိုင်းသာ ရောင်းသမျှပြန်မရဘူးဆိုရင် ဘယ်လိုလုပ်မလဲ။ နောက် ဘယ်လောက်ကြာကြာဆက်ပြီးအဆုံးရှုံးခံနိုင်မလဲဆိုတာလဲပါတာပေါ့။ ဒီနေရာမှာ ခုနက ကျောင်းမှာဖွင့်ခဲ့တဲ့ ဆရာမနဲ့မတူပါဘူး။ ဆရာမက ကျောင်းဝင်းထဲမှာ၊ ဝယ်မဲ့သူတွေက ကျောင်းသားတွေ၊ သူသင်ပြပြောပြလို့ရတဲ့ ကလေးတွေ။ ဒါတောင်မှ ၁၀၀% သေချာတယ်လို့ ပြောလို့မရသေးဘူး။ တခြားကျောင်းသားမဟုတ်တဲ့သူတွေ ဝင်လာနိုင်ပြီး ယူသွားနိုင်သေးတယ်။ ဒါဟာ IT security ဖက်မှာဆိုရင် Threat နဲ့တူလိမ့်မယ်။ Threat တွေဟာ အမြဲရှိနေမှာပဲ၊ ဘယ်တော့မှ Zero ဖြစ်သွားမှာ မဟုတ်ဘူး။ ဒါပေမယ့် ကျောင်းဝင်းထဲမှာဖြစ်တဲ့အတွက် Vulnerability ရှိပေမယ့် ဖြစ်နိုင်ချေနဲ့ ထိခိုက်နိင်တဲ့ အတိုင်းအတာကတော့ နဲလိမ့်မယ်။ Impact နဲ့ Risk သိပ်မရှိဘူးလို့ဆိုရမှာပေါ့။ အပြင်မှာကြတော့ အဲဒီလိုမဟုတ်ဘူး။ လူတွေကလည်းအများကြီး၊ နေရာစုံကသူတွေ၊ ဖြစ်သွားဖြတ်လာသူတွေ၊ အချောင်သမားတွေ၊ စသဖြင့်ရှိနေမှာ။ အဲဒီသူတွေအားလုံးကို အကျင့်စာရိတ္တကောင်းလာအောင် ပြုပြင်ဖို့ဆိုတာ မလွယ်ဘူး။ Zero Threat ဖြစ်အောင်လုပ်နေသလိုဖြစ်နေမှာ။ မဖြစ်နိုင်ဘူး။ အခုလို ထိန်းချုပ်မှုမဲ့တဲ့(နည်းပညာမပါဝင်တဲ့) ဆိုင်ကို ဒီလိုအပြင်မှာ ဖွင့်တာဟာ Risk အများကြီးယူလိုက်တာပဲ။ (High Theats, High Vulnerability, High Impact)
ဒါပေမယ့် သူရဲ့ရည်ရွယ်ချက်က အမြတ်ရဖို့မဟုတ်ဘူး၊ အသိပေးယုံ၊ စိတ်ဓါတ်ကောင်းလာအောင်၊ လူတွေရဲ့အကြောင်းကိုသိလာအောင်လုပ်ဖို့က အဓိကဖြစ်ပါလိမ့်မယ်။ ဒါမျိုးကို Security ဖက်မှာ Honeypots ဆိုတာတွေသုံးပြီး ဟက်ကာတွေ ဝင်ရောက်နိုင်အောင်၊ သူတို့တွေ ဘာတွေဝင်လုပ်သလဲ၊ ကိုယ့်ရဲ့ System/ Applications တွေကို ဘယ်လောက်အထိ ဝင်ရောက်နိုင်သလဲဆိုတာတွေကို သိသိကြီးနဲ့ ဖွင့်ထားပေးလေ့ရှိပါတယ်။ သိချင်ယုံသက်သက် Log ယူယုံလောက်ပါပဲ။ ထောင်ဖမ်းဖို့ အတွက်မဟုတ်ပါဘူး။ ဒီတော့ ရောင်းသူမဲ့ဆိုင်တွေ အနေနဲ့လည်း ကင်မရာနဲ့ ဓါတ်ပုံ၊ ဗွီဒီယိုတွေရိုက်ထားပြီး စောင့်ကြည့်တာတွေ လုပ်ကောင်းလုပ်ကြပါလိမ့်မယ်။ ဆိုင်ရှင်ကိုယ်တိုင်မလုပ်ရင်တောင် ဘေးက စိတ်ဝင်စားတဲ့သူတွေက လုပ်ပါလိမ့်မယ်၊ အဲဒီမှာယူတဲ့သူရဲ့ ပုံတွေဘာတွေ တောင်တင်ထားတွေ တွေ့ပါတယ်။ ဒီအထိကတော့ ပြဿနာမရှိပါဘူး၊ ဆဲကြဆိုကြနဲ့ပဲ ပြီးသွားရင်ပေါ့။ ဒါပေမယ့် အဲဒါထက်ပိုပြီး ဖမ်းမယ်ဆီးမယ်လုပ်လာရင်တော့ မကောင်းပါဘူး။ ဒါဟာ ထောင်ချောက်ဆင်မှုနဲ့ (Entrapment) တူသွားပါလိမ့်မယ်။ တခါမှာ ပြစ်မှုမရှိခဲ့တဲ့သူတောင် အလွယ်ရနိုင်တဲ့ အနေအထားဖန်တီးပေးထားတာကြောင့် စိတ်ကွယ်ရာမှာ လုပ်ကောင်းလုပ်မိပါလိမ့်မယ်။ လုံခြုံရေးရှုထောင့်ကကြည့်ရင် မိမိရဲ့ ပေါ့ဆမှုပါပဲ။ ဒီဆိုင်ပိုင်ရှင်တွေအနေနဲ့ Enticement နဲ့ Entrapment ကိုသေချာခွဲခြားသိမြင်ပြီး မလုပ်သင့်တာကို မလုပ်ဖို့လိုအပ်ပါတယ်။
ဒီရောင်းသူမဲ့ကိစ္စတွေကို မကောင်းဘူး လို့မဆိုခြင်ပါ၊ ဒါပေမယ့် ကိုယ့်ရဲ့ရည်ရွယ်ချက်က ဘာလဲဆိုတာ အရင်ရှင်းအောင် လုပ်ထားဖို့လိုပါတယ်။ နေရာတကာမှာ ရောင်းသူမဲ့ဆိုင်တွေ ရှိပါတယ် ဒါပေမယ့် အဓိကရည်ရွယ်ချက်ကိုလိုက်ပြီး ပုံစံအမျိုးမျိုးနဲ့ ရှိနေတာပါ။ ဥပမာ အအေးဘူးတွေကို အကြွေစေ့ထည့်ပြီးသောက်ရတဲ့ Vending Machine တွေ၊ Shopping mall တွေက ကိုယ်တိုင် ငွေပေးချေစက်တွေ၊ ရုံးတွေမှာ ထားတဲ့ အကြွေစေ့ထည့်သုံးရတဲ့ မိတ္တူကူးစက်တွေ (မြန်မာသံရုံး စင်ကာပူမှာတောင်ရှိပါတယ်) စသဖြင့်(နည်းပညာပါဝင်တဲ့) ပုံစံမျိုးစုံနဲ့ ရှိကြပါတယ်။ ဒါပေမယ့် Risk နဲအောင်လို့ Vending Machine အနားမှာ လုံခြုံရေးကင်မရာတပ်ထားတာမျိုး၊ Shopping Mall ရဲ့ငွေပေးချေစက်အနားမှာ အစောင့်တစ်ယောက်ထားတာမျိုး၊ သံရုံးက ကော်ပီစက်ဆိုရင်လဲ ရုံးခန်းအတွင်းမှာ၊ ရုံးဝင်ထမ်းတွေရဲ့ လှမ်းကြည့်လို့ရတဲ့ နေရာမျိးတွေ၊ ထည့်ပီးသားပိုက်ဆံကို ပြန်ထုတ်လို့မရအောင် စီစဉ်ထားမှုတွေကို သထိထားပြီး ကြည့်နိုင်ပါတယ်။ အခုလိုရေးမိတာကတော့ ဝေဖန်ရေး လုပ်တဲ့ပုံစံမျိုးမဟုတ်ပဲ၊ လုံခြုံရေးရှုထောင့်အမြင်နဲ့သာရေးထားခြင်းဖြစ်ပါတယ်။ သူများလုပ်လို့ လိုက်လုပ်မဲ့သူတွေ အတွက် မိမိရဲ့ ရည်ရွယ်ချက်ကို အရင်ရှင်းအောင် လုပ်ထားပြီးမှာဖွင့်ပါလို့ အကြံပေးပါတယ်။ အဲလိုမှ မဟုတ်ရင်တော့ ဘယ်သူအတွက်မှ ကောင်းဖို့မရှိပဲ ပြစ်မှုကျူးလွန်မိအောင်စီစဉ်ထားတဲ့ ထောင်ချောက်ဆိုင် သက်သက်သာ ဖြစ်သွားနိုင်ပါတယ်။
ကိုဖြိုး
Sunday, 8 May 2016
NGFW, PAN & NIR ZUK
Firewall အကြောင်း နောက်ဆက်တွဲအနေနဲ့ NGFW ခေါ် Next Generation Firewall ဆိုတာကို ဆက်ကြည့်ရအောင်။ အရင်က ရေးခဲ့ဘူးသလို FW တွေဟာ အခုခေတ်မှာ သာမန်Packet Filtering လောက်နဲ့ Network တစ်ခုကို လုံခြုံအောင် ကာကွယ်မပေးနိုင်တော့ဘူး။ Layer 2-4 လောက်မှာ ကာကွယ်တာနဲ့ မလုံလောက်တော့ဘူး။OSI Layers အားလုံးကို နားလည်တဲ့ FW ဖြစ်ဖို့လိုအပ်တဲ့အပြင် Application layer က Application တွေ၊ အပြင်ကော အတွင်းကပါလာတဲ့ တိုက်ခိုက်မှုတွေရဲ့ Pattern တွေ၊ Signature တွေကိုလည်း သိထားဖို့လိုအပ်လာပါတယ်။ ဒီတော့ NGFW တွေမှာ အဲဒါတွေပေါင်းစပ်လာပြီး Antivirus၊ IPS ခေါ် Intrusion Prevention System ၊ URL filtering လို့ခေါ်တဲ့ web traffic တွေဝင်စစ်တဲ့ဟာတွေ၊ DPI (deep packets Inspection)၊ SSL Interception တွေ အကုန်လုံးပါလာပါတယ်။ ဒါတင်မကသေးပဲ တခြား ပစ္စည်း၊ နည်းပညာတွေနဲ့ပေါင်းစပ်နိုင်ဖို့၊ ကိုယ့်FW အထဲကထွက်သွားတဲ့ Traffic ကို လိုသလိုပြောင်းလဲပေးနိင်ဖို့ (ဥပမာ QoS) ၊ NAT တို့ Dynamic routing တွေကိုလည်း ပါတယ်ဆိုတာထက် Router တစ်လုံးနီပါး အဆင်ပြေအောင် လုပ်ဆောင်နိုင်ဖို့ (အရင်က FW တွေမှာ Static နဲ့ RIP သာပါပြီး နောက်ပိုင်းမှသာ OSPF/BGP တို့ကို အခြေခံလောက်သာ လုပ်ဆောင်နိုင်ပါတယ်) အထိရလာပါတယ်။ အဲဒါတွေလုပ်ဆောင်နိင်တဲ့ FW တွေကို NGFW လို့ခေါ်ကြပါတယ်။ ကျွန်တော့အမြင်ကတော့ ဒါတွေကိုလုပ်ဆောင်နိုင်ဖို့ကာ Application တွေကို နားလည်လာတာက အဓိကကျတယ်လို့ ထင်ပါတယ်။ ခြုံပြောရရင်တော့ Applications Awareness ဖြစ်လာတဲ့ FW တွေပါ။
ဒီဟာတွေကို အရင်က FW တွေလဲ ရအောင်ထိန်းချုပ်နိုင်ခဲ့ပါတယ်ဆိုရင်တော့ မှားပါတယ်ဆိုရပါမယ်။ နမူနာ အနေနဲ့ စဉ်းစားကြည့်ရအောင်။ ဒါကျွန်တော်ကိုယ်တိုင်ကြုံခဲ့ဘူးတဲ့ Customer Requirement တစ်ခုပါ။ သူတို့က ဘာလိုချင်လဲဆိုရင် Yahoo Messenger ကိုဖွင့်ထားချင်တယ် ဒါပေမယ့် အဲဒီ YM အထဲက File transfer လုပ်တဲ့ကိစ္စနဲ့ Audio Chat ကိုတော့ ပိတ်ထားချင်တယ်။ နောက်တစ်ခုအနေနဲ့ URL Filtering လုပ်ချင်တယ် ဒါပေမယ့် ဒါရိုက်တာတွေကိုတော့ မပိတ်စေချင်ဘူး၊ သူတို့ရဲ့ Network မှာလည်း DHCP ပဲသုံးနေတာမို့ Static မပြောင်းပေနိုင်ဘူး။ ဒါတင်လားဆိုတော့ မဟုတ်သေးဘူး၊ သူတို့ရုံးက Bandwidth အများကြီး မရှိတဲ့အတွက် အရေးကြီးတဲ့ URL တစ်ချို့ကို Priority ပေးထားပြီး အလုပ်နဲ့မဆိုင်တဲ့ ကိစ္စတွေအားလုံးကို Bandwidth နဲနဲသာပေးထားပြီး ထိန်းချုပ်ထားချင်သေးတယ်။ လစဉ်အသုံးပြုမှု မှတ်တမ်းအပြင် အချိန်နဲ့တပြေးညီပြနိုင်တဲ့ Monitoring console လဲလိုချင်သေးတယ်။ မပြီးသေးဘူး အောက်ကလာချိတ်ထားတဲ့ Router တွေက Static Route သုံးထားရတဲ့အတွက် သူတို့သုံးထားတဲ့ OSPF နဲ့ ချိတ်လို့ရရင် ချိတ်ချင်သေးတယ်။ အဲဒီအချိန်က သူတို့မှာ ရှိတဲ့FW သီးသန့်နဲ့ဘယ်လိုမှ မလုပ်ပေးနိုင်ခဲ့ဘူး။ တခြား Proxy တွေ၊ NMS တွေ၊ Router တွေနဲ့ပေါင်းစပ်ပြီး တတ်နိုင်သလောက်လုပ်ပေးခဲ့ရတယ်။ အခုအချိန်မှာတော့ဒါတွေကို NGFW တစ်ခုနဲ့တင် အကုန်ထိန်းချုပ်လို့ရနေပါပြီ။
တီထွင်မှုတွေဟာ လိုအပ်ချက်တွေကြောင့်ဖြစ်ပေါ်လာတယ်ဆိုသလိုပဲ အခုလို လိုအပ်ချက်တွေကြောင့် NGFW တွေပေါ်ပေါက်လာခြင်းဖြစ်ပါတယ်။ ကျွန်တော် CCIE အတွက်စတင်ပြင်ဆင်ကာစက Cisco Press ကစာအုပ်အထူကြီးတွေဖတ်ရင်း စာအုပ်တွေကို သက်တောင့်သက်သာနဲ့ ပေါ့ပေါ့ပါးပါးလေးကိုင်ပြီးသာဖတ်ရရင်အတော်ကောင်းမှာပဲ စဉ်းစားခဲ့ကြည့်ဖူးတယ်။ Laptop နဲ့ ဖတ်ပြန်တော့လဲ ကြာလာတော့ လေးပြီး ပေါင်တွေပူလာပြန်ရော။ ပေါင်တွေပူဆိုတာက ခုံပေါ်မှာ စာဖတ်လေ့မရှိပဲ အိပ်ယာပေါ် ဆိုဖာပေါ်တင်ပြီးဖတ်လို့ပါ။ ပျင်းတယ်ပဲဆိုပါတော့။ အဲဒီအချိန်မှာ ကျွန်တော်လိုချင်နေတာအဲဒါပဲ ဘာမှန်းတော့မသိဘူး။ နောက်သိပ်မကြာခင်မှာပဲ iPAD ထွက်လာပါလေရော။ ကျွန်တော့ထွင်တာတော့ မဟုတ်ဘူး။ Apple ကထုတ်လိုက်တာ။ ထင်တာကတော့ Steve Jobs လဲကျွန်တော့လို့ အိပ်ယာထဲစာဖတ်ရင်းနဲ့ ခံစားခဲ့ရပုံပဲ။ ဒီလိုပဲ FW အသုံးပြုသူတွေရဲ့ လိုအပ်ချက်ကြောင့် NGFW တွေခေတ်စားလာချိန်မှာ ဈေးကွက်ထဲမှာ Paloalto ဆိုတဲ့ FW ခေတ်စားလာတယ်။ Juniper Checkpoint Cisco ASA တွေရဲ့နေရာမှာ အရှိန်အဟုန်နဲ့ အစားထိုးလာကြတယ်။ ကံအားလျှော်စွာနဲ့ ကိုယ်တိုင်အသုံးပြုဖို့ အခွင့်အရေးရလာတဲ့ အချိန်မှာ NGFW တွေရဲ့ အစွမ်းထက်မှုကိုပိုပြီးသဘောပေါက်သွားတယ်။ အရင်က Customer Requirement တောင်းတဲ့အချိန်ကသာ အဲဒီ FW ရခဲ့ရင် ၂ပတ်လောက်ပြာခဲ့မှာမဟုတ်ဘူး။ နောက်တစ်ခုက ဒီ Paloalto FW ဟာ ဘာကြောင့် အချိန်တိုအတွင်းမှာ အောင်မြင်လာသလဲဆိုတာ စိတ်ဝင်စားမိသွားတယ်။ ဒါနဲ့လိုက်ရှာကြည့်ရင်းနဲ့ သူတို့ရဲ့ CTO အကြောင်းကိုဖတ်မိတယ်။ စိတ်ဝင်စားစရာ အားကြစရာပါကောင်းတဲ့အတွက် ITworld မှာ အင်တာဗျူးထားတဲ့ သူအကြောင်းအနည်းငယ်ပါ ဖော်ပြပေးလိုက်ပါတယ်။
သူ့နာမည်က Nir Zuk တဲ့ အစ္စရေးကပါ။ ၁၆ နှစ်သားကတည်းက Virus ရေးတတ်ခဲ့ပါတယ်။ ပြီးတော့ စစ်မှုမထမ်းမနေရ ပေါ်လစီအရ စစ်ထဲရောက်တဲ့အချိန်မှာ ပရိုဂရမ်တွေ ရေးတတ်တဲ့ လူငယ်တွေ ကိုရွေးရှာတဲ့ အဖွဲ့ထဲမှာအလုပ်လုပ်ခဲ့ပါတယ်။သင်္ချာနဲ့ ကျောင်းမပြီးခင်မှာပဲ Checkpoint ကအလုပ်ခေါ်တာနဲ့ အလုပ်ရပြီး အချိန်မရတော့တာကြောင့် ကျောင်းဆက်မတက်နိုင်တော့ဘူး။ အဲဒီမှာ Checkpoint အနေနဲ့ Stateful Inspection ကိုထွင်ခဲ့ပါတယ်။ နောက်ပိုင်း အမေရိကကိုပြောင်းရွေ့ခဲ့ပါတယ်။ အဲဒီမှာပဲ သူတို့အဖွဲ့ထွင်ထားတဲ့ နည်းပညာအသစ်တစ်ခုကို Checkpoint ကမထုတ်ပေးတာနဲ့ အဲလိုပြောတဲ့နေ့မှပဲ Checkpoint ကနေထွက်ခဲ့ပါတယ်။ အဲဒီနောက် ကိုယ်ပိုင်လုပ်ငန်းလေးထောင်ပြီး IPS ကိုထွင်ခဲ့ပါတယ်။ သိပ်မကြာခင်မှာပဲ သူ့ကုပ္မဏီကို Netscreen ကဝယ်လိုက်ပါတယ်။ ၁နှစ်အတွင်းမှပဲ Netscreen ဟာ Checkpoint ထက်အရှေ့ကိုရောက်သွားတယ်လို့ဆိုပါတယ်။ ဖြစ်ချင်တော့ Netscreen ကို Juniper ကထပ်ဝယ်လိုက်တဲ့ အချိန်မှာ Netscreen ကနည်းပညာကို Juniper မှာပြောင်းသုံးပြီး Netscreen product line ကိုရပ်ပစ်ဖို့၊ အသစ်ထပ်မထွင်ဖို့ကိစ္စနဲ့ပက်သက်ပြီး အဆင်မပြေတာကနေ Juniper ကနေပါထွက်ပြီး သူနဲ့အတူ Juniper ကနောက်ထပ် ၂၅ ဦးနဲ့အတူ Paloalto ကိုတည်ထောင်ပြီး Paloalto FW ထွင်ခဲ့ပါတယ်။ သိပ်မကြာခင်မှာပဲ Paloalto ဟာ သူတွက်ထားခဲ့သလို Juniper ကိုကျော်ပြီး တက်လာတာကို တွေ့ရပါတယ်။ ၂၀၁၅ ရဲ့ Enterprise Network Firewall စာရင်းမှာ သက်တမ်းရင့် Checkpoint နဲ့အတူ Leaders အဖြစ်ရပ်တည်နေတာကို တွေ့ရပါလိမ့်မယ်။
သူရဲ့အတွေ့အကြုံနဲ့ အရင်ကထုတ်ခဲ့တဲ့ ပစ္စည်းတွေရဲ့ လစ်ဟာနေတဲ့ကိစ္စတွေ၊ Customer တွေရဲ့လိုအပ်ချက်တွေကို နားလည်ပြီး လိုအပ်သလို တီထွင်ထုတ်လုပ်နိုင်ခဲ့ခြင်းတွေဟာ အောင်မြင်မှုရဲ့ နောင်ကွယ်က အဓိက အချက်တစ်ချက်ဖြစ်တယ်ဆိုတာ ငြင်းလို့ရမယ်မထင်ပါဘူး။ အင်တာဗျူးကို ဖတ်ချင်ရင်တော့ ဒီလင့်မှာဆက်ဖတ်ပါ။
http://www.itworld.com/article/2756415/careers/how-i-got-here--nir-zuk--cto--palo-alto-networks.html
ကိုဖြိုး
Saturday, 23 April 2016
Firewall
Firewall ဆိုတာဘာလဲ။
အရှင်းဆုံးဖွင့်ဆိုရရင်တော့ အကာအရံလိုဆိုရမယ်ထင်ပါတယ်။ ကိုယ့်ရဲ့လုံခြုံစိတ်ချစွာ ထားချင်တဲ့ အရာတွေ၊ သတင်းအချက်တွေကို တခြားအပြင်က မဆိုင်တဲ့သူတွေ၊ ဖျက်လိုဖျက်ဆီးလုပ်ချင်တဲ့သူတွေဝင်လာလို့မရအောင် ကာရံထားတဲ့အရာဖြစ်ပါတယ်။ Firewall ကို ကွန်ပြူတာ တစ်လုံးချင်းစီမှာဖြစ်ဖြစ်၊ Network တစ်ခုနဲ့တစ်ခုချိတ်ဆက်ကြရာမှာဖြစ်ဖြစ် အသုံးပြုကြပါတယ်။ ကွန်ပြူတာ တစ်လုံးချင်းစီမှာသုံးတဲ့ Firewall ကိုတော့ Personal Firewall လို့ခေါ်ပါတယ်။ Network ဖက်ကသူတွေအနေနေကတော့ Firewall လို့ဆိုလိုက်ရင် Network Infrastructure အတွင်းမှာ အသုံးပြုတဲ့ Network Security System တစ်ခုလို့ပဲ နားလည်ကြပါတယ်။ Personal Firewall ကိုတော့ Desktop ဖက်ကသူတွေနဲ့ End point security ဖက်ကသူတွေကသာ ကိုင်တွယ်တာများပါတယ်။
တကယ်တော့ Firewall ဆိုတဲ့ အခေါ်အဝေါ်ကို Network Security ဖက်ကသူတွေက ယူသုံးထားတာပါ။ တကယ့် Firewall က မီးမကူးဆက်အောင် အသုံးပြုတဲ့ နံရံကိုခေါ်တာဖြစ်ပါတယ်။ အဆောက်အအုံတွေ၊ စက်ရုံတွေမှာ မီးလောင်ရင် တစ်နေရာကနေ တစ်နေရာကိုအလွယ်တကူ မကူးဆက်အောင် ခံထားတဲ့ နံရံတွေပဲဆိုပါတော့။ အဲဒါကို နမူနာယူပြီး IT ဖက်ကို သယ်လာတာဖြစ်ပါတယ်။ ဒါပေမယ့် တကယ်အလုပ်လုပ်ပုံကြတော့ မြို့တွေကို ကာရံထားတဲ့ မြို့ရိုးကြီးတွေနဲ့တူပါတယ်။ ဘာတွေကိုကာကွယ်ထားတာလဲဆိုရင်တော့ မြို့ထဲက ပြည်သူပြည်သားတွေ၊ အဖိုးတန်ပစ္စည်း၊ အဆောက်အအုံတွေ ဆိုပါစို့။ အဲဒါတွေဟာ အဲဒီမြို့ရိုးရဲ့ အတွင်းဖက်မှာ ရှိတာပါ။ အဲဒီလိုပဲ Firewall မှာ အတွင်းဖက် Network ကို Trust Network/ Inside Network လို့ခေါ်ပါတယ်။ ဒါဆိုအပြင်က Untrust Network/ Outside Network ပေါ့။ Firewall က အဲဒီ Network အချင်းချင်းဖြတ်သွားနေတဲ့ Network Traffic ကိုစောင့်ကြည့်နေပြီး၊ စိတ်ချရတဲ့ ခွင့်ပြုထားတဲ့ Traffic တွေပေးသွား၊ စိတ်မချရတဲ့ ဘယ်ကမှန်းမသိတဲ့ Traffic တွေကိုတော့ပိတ်ပေးတဲ့အလုပ်ကိုလုပ်ပါတယ်။ ဒါကို ဘာတွေကလုပ်ပေးလဲ၊ ဘာတွေကိုကြည့်ပြီးလုပ်ပေးလဲဆိုရင်တော့ Firewall Policy/ Rules ကိုကြည့်ပြီးဆုံးဖြတ်ပေးပါတာဖြစ်ပါတယ်။ မြို့ရိုးကြီးတွေမှာ စောင့်နေတဲ့ အစောင့်တွေဟာ အထက်ကညွှန်ကြားတဲ့ စီမံချက်တွေ၊ သွားလာခွင့်ပြုထားတဲ့ စာရင်းတွေကို ကြည့်ပြီး ဝင်ထွက်သွားလာခွင့်ကို စောင့်ကြည့်ထိန်းချုပ်နေတဲ့ ပုံစံမျိုးနဲ့တူပါတယ်။
နောက်တူသေးတာကတော့ အတွင်းကသူတွေ အပြင်သွားရင် သိပ်ပြီးစီစစ်လေ့ မရှိပြီး အပြင်က ဝင်လာတဲ့သူတွေကို ပိုပြီးစစ်ဆေးလေ့ရှိပါတယ်။ အလားတူပဲ Firewall မှာ အတွင်းက အပြင်သွားရင် ( Trust Network ကနေ Untrust Network ) Firewall အတော်များများမှာ ပေးသွားထားပါတယ်။ Default Allow ပါ။ အပြင်က ဝင်လာတဲ့ Traffic တွေကတော့ အကုန်လုံးကို အရင်ပိတ်ထားပြီး Policy/ Rule ထည့်ပေးမှာသာ ပေးဖြတ်ခွင့်ပြုပါတယ်။ ဒါပေမယ့် Firewall ဆိုတာ အပြင်ကလာတဲ့ Traffic တွေကိုသာ ပိတ်ပြီး စစ်ဆေးတာမဟုတ်ပါဘူး၊ အတွင်းက မသုံးစေချင်တဲ့ Application တွေ၊ နေရာတွေကိုလဲ ပိ်တ်ထားပြီး ခွင့်ပြုထားတဲ့ အရာတွေကိုသာ ပေးသုံးလေ့လဲရှိပါတယ်။ ဒါကတော့ Porn site တွေကြည့်တာ၊ Crack site တွေကနေ P2P Download တွေပိတ်တာမျိုးပေါ့။ အပြင်မှာဆိုရင်လဲ ခွင့်ပြုထားတာ မဟုတ်တဲ့ ပစ္စည်းတွေအပြင်ကိုယူသွားတာမျိုးကိုခွင့်မပြုတာ၊ ညအချိန်မတော် အပြင်ပေးမထွက်တော့တာမျိုးပါ။ ဒီတော့ Firewall လို့ဆိုလိုက်ရင် အပြင်ကအရာတွေကိုပိတ်ဆို့ဖို့သာလို့ မြင်မနေပဲ Network Segment တစ်ခုကနေတစ်ခုကိုသွားတဲ့ အခါမှာ ထိန်းချုပ်စောင့်ကြည့်ပေးတာလို့မြင်ရင် ပိုပြီးပြည့်စုံပါလိမ့်မယ်။
Firewall တွေကို Packet Filter ကနေစခဲ့တာဖြစ်ပါတယ်။ အဝင်အထွက် Packet မှန်သမျှကို စစ်တဲ့ပုံစံပါ။ အတွင်းကနေ အပြင်သွားတာပဲဖြစ်ဖြစ် အပြင်ကပြန်လာတဲ့ဖြစ်ဖြစ်အကုန်စစ်ပါတယ်။ အတွင်းကနေအပြင်ထွက်သွားပြီး Retrun traffic လို့ခေါ်တဲ့ တဖက်ကပြန်လာတဲ့ Traffic အတွက်လဲ Policy/Rule နဲ့ခွင့်ပြုထားမှသာ ပြန်လာလို့ရပါတယ်။ Firewall ရဲ့ Interface တိုင်းမှာ Policy/Rule ထားပေးရပါတယ်။ အဲဒီကမှ တဆင့် Packet Filter Firewall ကနေ Stateful Firewall တွေထွင်လာကြပါတယ်။ ဘာကွာသွားသလဲဆိုရင်တော့ Firewall ကနေ ဖြတ်သွားတဲ့ Traffic Flows (TCP/UDP Flows) တွေကို State/Session တွေအဖြစ်မှတ်ထားတာဖြစ်ပါတယ်။ ဒီတော့ အခုနကပြောခဲ့တဲ့ အခြေနေမျိုးမှာ အတွင်းကထွက်သွားတဲ့ Traffic ရဲ့ Retrun Traffic က အတွင်းကိုပြန်ဝင်ရောက်ဖို့ရာအတွက် Rule/ Policy မလိုတော့ပါဘူး။ Firewall က အဲဒီ Session ကိုမှတ်ထားပြီး ပြန်လာတဲ့ Traffic ကိုမှတ်ထားတဲ့ State ကိုကြည့်ပြီး ခွင့်ပြုတဲ့ပုံစံမျိုးပါ။ အပြင်မှာဆိုရင်လဲ အတွင်းကထွက်သွားတဲ့သူကို မှတ်ထားပြီး သူပြန်လာတဲ့အခါ အစစ်အဆေးမရှိတော့ပဲ ပြန်ဝင်ခွင့်ပြုလေ့ရှိပါတယ်။ Stateful Firewall တွေပေါ်လာတာဟာ Redudnacy အတွက်လည်းပိုကောင်းလာပါတယ်။ Firewall နှစ်လုံးအသုံးပြုတဲ့အခါမှာ Active FW ကနေ Standy FW ကိုပြောင်းတဲ့အခါမှာ လက်ရှိသွားနေတဲ့ State တွေကို Standby FW ကပါသိနေပြီး Session ပြတ်မသွားပဲ Traffic flow ဟာဆက်ပြီး သွားနေနိင်ခြင်းဖြစ်ပါတယ်။
ဒါပေမယ့် Stateful Firewall တွေဟာ Layer4 အထိသာလုပ်ဆောင်နိုင်တဲ့အတွက် နောက်ပိုင်းပေါ်လာတဲ့ Attack တွေထိန်းချုပ်ဖို့ခက်ခဲလာပါတယ်။ Firewall တွေအနေနဲ့ Application တွေနားလည်နုင်ဖို့လိုအပ်လာတာကြောင့် Application Filter Firewall တွေပေါ်လာပါတယ်။ ဒီတော့ TCP/UDP Flow တွေသာမကပဲ Application Level အထိပါထိန်းချုပ်လာနိုင်ပါတယ်။ အခုချိန်ထိအသုံးများဆုံး Firewall တွေဟာ Application Filter Firewall တွေပါ။ ဒါပေမယ့် နည်းပညာတွေမြင့်လာတဲ့အခါမှာ Firewall တွေဟာ ဒီလောက်နဲ့တင် ရပ်နေလို့မရတော့ပဲ အလုပ်ပိုလုပ်ရပြီး တခြားဟာတွေပါအကုန်လိုက်လုပ်ရပါတယ်။ Application တွေကိုစစ်တဲ့အခါမှာလည်း Attack Signature တွေကိုပါနားလည်ဖို့လိုအပ်လာသလို၊ Operations ပိုင်းအရလည်း IT Admin တွေရဲ့လိုအပ်ချက်တွေ ဖြည့်ဆည်းပေးဖို့အတွက် Directroy service တွေနဲ့ပေါင်းစပ်မှုတွေ၊ Dynamic URL Filtering တွေ၊ Encrypted Traffic တွေအထိဖွင့်ကြည့်နိုင်ဖို့အတွက်တွေ စတဲ့လုပ်ဆောင်မှုတွေကိုပါလုပ်ကြရပါတယ်။ ဒါတွေကို လုပ်ဆောင်ပေးနိုင်တဲ့ Firewall တွေကိုတော့ Next Generation Firewall တွေလို့ခေါ်ကြပါတယ်။ Enterprise တွေမှာတော့ Application Filter Firewall တွေကို Next Generation Firewall တွေနဲ့ ပြောင်းလဲပြီး အသုံးပြုနေကြပြီးဖြစ်ပါတယ်။
အခုလောက်ဆိုရင် Firewall ဆိုတာဘာလဲဆိုတာ အခြေခံလောက်တော့ သိနိုင်မယ်လို့ယူဆပါတယ်။ စာရှည်နေပြီဖြစ်လို့နောက်မှ ခွဲပြီးထပ်ရေးပါအုံးမယ်။
ကိုဖြိုး
Sunday, 27 March 2016
Router on a stick
CCNA/NP လေ့လာနေသူတစ်ယောက်အတွက် Router on a stick ဆိုတာကိုသိထားသင့်ပါတယ်။ Configuration ပိုင်းအရလဲ လွယ်ကူပြီး လက်တွေ့မှာလဲ အသုံးဝင်တဲ့အတွက် ပေါ်ပြူလာဖြစ်တဲ့ Setup တစ်ခုလဲဖြစ်ပါတယ်။ Small Office Setup တွေမှာ အသုံးအများဆုံးပါ။ ဒီဟာကို အသုံးပြုဖို့အတွက် ဘာတွေသိထားသင့်သလဲဆိုတာ လေ့လာကြည့်ရအောင်။
အရင်ဆုံး VLAN ဆိုတာကို နားလည်ထားရပါမယ်။ Router on a stick ရဲ့အဓိကလုပ်ဆောင်ပေးတာက VLAN တွေကိုဆက်သွယ်ပေးတာဖြစ်ပါတယ်။ Inter Vlan Routing ဆိုပါတော့။ VLAN တွေခွဲထားပြီးပြီဆိုရင် အဲဒီ VLAN တွေ တစ်ဖက်နဲ့တစ်ဖက် ဆက်သွယ်ဖို့ရာအတွက် Layer 3 Interface လိုအပ်ပါတယ်။ ပုံမှန်ဆိုရင် VLAN တစ်ခုစီရဲ့ Layer 3 Interface နဲ့ Physical port တွေကိုချိတ်ဆက်ရပါတယ်။ ဥပမာ VLAN ၃ခုအတွက်ဆိုရင် Physical Port ၃ခုလိုပါတယ်။ Router on a stick ကအဲဒီ Physical port ၃ခုအစား Port တစ်ခုကိုပဲ အသုံးပြုလိုက်ပါတယ်။ ဒါကြောင့် သူကို One-armed Router setup လို့လဲခေါ်ပါတယ်။ Physical port တစ်ခုရဲ့အောက်မှာ လိုအပ်သလောက် Sub-Interfaces တွေကို ခွဲပြီး သုံးလိုက်တာဖြစ်ပါတယ်။
ဒါဆို Router နဲ့ Switch ကြားမှာ ဘယ်လိုချိတ်ဆက်ရမလဲဆိုရင်တော့ Trunk အနေနဲ့ ချိတ်ရမှာဖြစ်ပါတယ်။ ဒီတော့ Trunk ဆိုတာနဲ့ 802.1Q အကြောင်းကို နားလည်းထားရပါမယ်။ ဒါမှသာ Sub-Interfaces တွေမှာသုံးတဲ့ encapsulation ဆိုတဲ့ Command နဲ့ အနောက်ကတွဲသုံးမဲ့ VLAN ID တွေရဲ့ အကြောင်းကို နားလည်မှာဖြစ်ပါတယ်။ Router on a stick setup မှာပါဝင်မဲ့ ပစ္စည်းအနေနဲ့ Router တစ်လုံး၊ Switch တစ်လုံးပါပဲ။ Switch တစ်ခုထက်ပိုလာရင်လဲ အဲဒီနောက်ထက်ချိတ်ဆက်လာမဲ့ Switch ဟာ အရင်ရှိပြီးသား Switch ကို Trunk အနေနဲ့ လာပြီးချိတ်ဆက်ရမှာဖြစ်ပါတယ်။ Router ကိုသွားချိတ်ဆက်စရာမလိုပါဘူး။ ချိတ်ဆက်လို့လဲမရပါဘူး။ ဘာဖြစ်လို့လဲဆိုရင် Router မှာ ရှိတဲ့ Interface တစ်ခုစီဟာ မတူညီတဲ့ Network အောက်မှာပဲရှိရပါတယ်။ Interfaces တွေကို Network တစ်ခုထဲအောက်မှာ အသုံးပြုချင်ရင် Bridge Group နဲ့တွဲသုံးရပါတယ်။
ဒီနေရာမှာ Router ကဘယ်လိုအလုပ်လုပ်လဲ၊ Routing ဆိုတာဘာလဲသိဖို့လိုလာပြန်ရော။ ဒီ VLAN တွေ Inter VLAN Routing လုပ်ဖို့ Routing ရေးဖို့လိုအပ်သလား၊ Dynamic Routing protocol တွေကို အသုံးပြုဖို့လိုသလားဆိုရင်တော့ မလိုအပ်ဘူးလို့ပြောရပါမယ်။ အဲဒီ Sub-Interfaces တွေဟာ Connected Routes တွေအနေနဲ့ ရှိနေမှာဖြစ်ပြီး Router ဟာ သူရဲ့ တိုက်ရိုက်ချိတ်ဆက်ထားတဲ့ Network တွေကို ဘယ်လိုသွားရမလဲဆိုတာ သိပါတယ်။ မေးစရာ ရှိလာတာက ဒီအလုပ်ဟာ Layer 3 Switch လဲ လုပ်လို့ရတာပဲ၊ အပေါ်က Router သုံးစရာလိုသေးလို့လားဆိုခဲ့ရင် YES and NO လို့ပဲဖြေရမှာပါ။ Inter VLAN Routing သီးသန့်အတွက်သုံးမယ်ဆိုရင်တော့ NO ပါ၊ Router ထပ်သုံးနေစရာမလိုပါဘူး။ ဒါပေမယ့် တကယ့်အပြင်မှာ Inter VLAN Routing ပဲသီးသန့်သုံးတာမဟုတ်ပဲ UPlink လို့ခေါ်ကြတဲ့ Internet Port/ Intranet(WAN) Port တွေကိုပါချိတ်ဆက်ပြီးသုံးလေ့ရှိပါတယ်။ ဒါမှာသာ အဲဒီNetwork သာ တခြားNetwork တွေကို သွားနိုင်မှာပါ။ ဒီလိုအခြေအနေမျိုးအတွက်ဆိုရင်တော့ YES ပါ။ ဥပမာ Internet ကိုချိတ်ဆက်ဖို့အတွက် NAT အသုံးပြုရတော့မယ်ဆိုပါစို့။ L3 Switch ဟာ NAT မလုပ်ပေးနိုင်ပါဘူး။
Configuration ပိုင်းအရကြည့်ရင် Switch မှာ VLAN ခွဲ၊ Trunk Port လုပ်၊ Router မှာ Sub-Interfaces တွေခွဲ၊ IP ပေးပြီး Switch ရဲ့ Trunk port ကိုချိတ်လိုက်ရင်ပြီးသွားပါပြီ။ ဒါပေမယ့် သူအသုံးပြုသွားတဲ့ နည်းပညာတွေကို ဆက်စပ်ပြီးလေ့လာမယ်ဆိုရင် စိတ်ဝင်စားဖို့ကောင်းတာကိုတွေ့ရပါလိမ့်မယ်။ ဒီလင့်ထဲမှာ အဲဒီ Configuration ကို စိတ်ရှည်လက်ရှည်နဲ့ ရှင်းပြထားတာတွေ့ပါတယ်။
https://learningnetwork.cisco.com/docs/DOC-23481
ကိုဖြိုး
Sunday, 6 March 2016
ISSU
IOS Upgrade လုပ်ကြမယ်လို့ဆိုလိုက်တိုင်း ခေါင်းခဲရတာကတော့ Operations ဖက်မှာ အလုပ်လုပ်တဲ့ Network Admin တွေပေါ့။ အထူးသဖြင့် Core Router/Switch လိုမျိုးအဓိကကျတဲ့ နေရာမျိုး။ မပြောင်းခင် ပြင်ဆင်ရတာက တစ်မျိုး၊ ပြောင်းမဲ့အချိန် Maintenance Window နဲ့ သက်ဆိုင်တဲ့လူတွေနဲ့ ညှိရတာတစ်မျိုး၊ စီစဉ်ရတာမလွယ်ဘူး။ ပြီးတော့ ပြောင်းပြီးတဲ့အခါ အဆင်မပြေလို့ ပြန်ပြောင်းရတဲ့ (Fall-back) ကိစ္စတွေကရှိသေးတယ်။ ပြောရမယ်ဆိုရင် လွယ်တယ်လို့ထင်ရတဲ့ အလုပ်ပေမဲ့ တစ်ကယ်တမ်းကြတော့ သိပ်မလွယ်ပါဘူး။ နောက်တစ်ခုက ကြာချိန်ပေါ့ Down time ကနဲနိင်သမျှနဲမှရမှာ၊ Customer တွေကတော့ Down-time ဆို မရှိရင်အကောင်းဆုံးပဲလို့ပဲ သတ်မှတ်မှာပဲ။ ဒီတော့ Maintenance Window နဲ့ Downtime ကို အနဲဆုံးရအောင်စီစဉ်ရပါတယ်။ ဒါကြောင့်လဲ Redundancy တွေ၊ HA တွေ၊ Active-Passive တွေ စသဖြင့် အသုံးပြုရတာပေါ့။
အဲဒါတွေအပြင် ISSU လို့ခေါ်တဲ့ In-Service Software Upgrade က IOS Upgrade လုပ်တဲ့အချိန်မှာ Downtime အနဲဆုံးဖြစ်အောင်၊ မရှိအောင် router/switch တွေကို Reboot လုပ်စရာမလိုပဲ Upgrade လုပ်ပေးပါတယ်။ နည်းပညာလို့ဆိုတာထက် Procedure လို့ဆိုရင်ပိုမှန်ပါလိမ့်မယ်။ ဘာလို့လဲဆိုတော့ သူတကယ်အသုံးပြုသွားကတော့ NSF (Non-stop Forwarding) နဲ့ SSO (State-full Switch Over) ပါ၊ အဲဒါကို Redundant Route Processor ဒါမှမဟုတ် Redundant Supervisor Engine တို့နဲ့ တွဲသုံးထားတဲ့ Procedure ပါ။ မြင်သာအောင် ပြောရရင်တော့ Upgrade/Downgrade လုပ်နေတဲ့ အချိန်မှာ Packet forwarding ကိုမထိခိုက်စေတဲ့ လုပ်ဆောင်မှု ဆိုပါတော့။ Redundant RP/ Sup-Engine မရှိရင်တော့ မရပါဘူး၊ ဒါကိုကြည့်ရင် Router/switch အသေးလေးတွေမှာ မရဘူးဆိုတဲ့သဘောပါ။ အဓိက နေရတွေမှာ အသုံးပြုတဲ့ Modular Core Router/ Core Switch တွေမှသာ အသုံးပြုလို့ရနိုင်ပါလိမ့်မယ်။
သူကဘာလုပ်ပေးလဲဆိုရင်တော့ အရင်ဆုံး အသုံးပြုမဲ့ IOS ကို Active ကော၊ Standby မှပါ ထည့်ထား၊ ပြီးရင် Standby မှာ အဲ့ဒီ IOS အသစ်ကို ပြောင်း၊ ပြောင်းပြီးရင် Active/Standby ကို Switch-over လုပ်၊ ဒီတော့ အရင် Active က Standby အဖြစ်ပြောင်းသွားပြီး Active အသစ်က IOS အသစ်နဲ့တက်လာမှာဖြစ်ပါတယ်။ နောက်တော့မှာ အရင် Active အဟောင်း(လက်ရှိ Standby ဖြစ်သွားတဲ့) ကို IOS အသစ်ပြောင်း လိုက်တာပါ။ ဒါများ ဘာဆန်းလို့လဲဆိုရင်တော့ အဲဒီလိုအပြောင်းအလဲလုပ်နေတဲ့ အချိန်အတွင်းမှာ Packet forwarding ကိုမထိခိုက်ပဲ Downtime/Outage ကိုနဲသွားစေတာပါပဲ၊ နောက်တစ်ခုကတော့ အဆင်မပြေလို့ပဲဖြစ်ဖြစ်၊ ဆက်မလုပ်ချင်တော့ပဲဖြစ်ဖြစ် တစ်ဝက်လောက်ကနေ Auto-Rollback ပြန်လုပ်နိုင်တာပါပဲ။ ပုံမှန်အတိုင်းလုပ်မယ်ဆိုရင် အဆင်မပြေမှ ပြန်ပြောင်းရင် နောက်ထပ် Reboot တစ်ကြိမ်အတွက် အချိန်ထပ်ပေးရမယ်၊ Module တွေများရင်များသလို ကြာချိန်ပိုလိမ့်မယ်။ နောက်တစ်ခုအနေနဲ RP/Sup-Engine ကတော့ ဟုတ်ပီ Line card/ Module ကောဆိုရင်တော့ MDR လို့ခေါ်တဲ့ Minimum Disruption Restart က Ports တွေကိုအတက်အကျ(Flapping) မဖြစ်စေပဲ အသစ်တက်လာတဲ့ IOS နဲ့ ကိုက်ညီအောင် Upgrade လုပ်ပေးသွားပါလိမ့်မယ်။
Command အနေနဲ့ သိပ်အခက်ခဲမရှိပဲ ကြည့်ပြီးလိုက်လုပ်ရင် အဆင်ပြေနိုင်ပါတယ်၊ အဓိက ကတော့ Planning ပါ။ သူ့ကိုအသုံးပြုဖို့ရာအတွက် လိုအပ်ချက်တွေဖြစ်တဲ့ Redundant RP/Sup-Engine တွေနဲ့ Active RP/Sup-Engine တွေရဲ့ သုံးထားတဲ့ IOS တူဖို့၊ အရင်အသုံးပြုထားတဲ့ IOS ဟာအသစ်အသုံးပြုမဲ့ IOS ကိုတိုက်ရိုက် Upgrade လုပ်လို့ရမရ၊ ပြီးရင် SSO mode စတာတွေကို အသေးစိတ်ပြင်ဆင်ထားဖို့လိုအပ်ပါတယ်။ သူ့ရဲ့ Process Flow ကို Cisco Documentation တွေမှာပြထားတဲ့ ပုံတွေကို ကြည့်ရင်ပိုပြီးရှင်းသွားပါလိမ့်မယ်။ ဒါကို အသုံးပြုချင်းအားဖြင့် Network Admin ရဲ့အားစိုက်ထုတ်ရမှုကတော့ လျော့သွားမှာ မဟုတ်ပါဘူး၊ ဒါပေမယ့် Maintenance Window အတွင်းမှာ ဖြစ်ပေါ်နိုင်တဲ့ ပြတ်တောက်မှု၊ Downtime ကိုနဲသွားစေပြီး၊ Fallback လုပ်ဖို့ လိုအပ်လာတဲ့ အခြေအနေမျိုးမှာ အချိန်ကို ပိုမိုပြီး အသုံးချလို့ရမှာဖြစ်ပါတယ်။
ကိုဖြိုး
အဲဒါတွေအပြင် ISSU လို့ခေါ်တဲ့ In-Service Software Upgrade က IOS Upgrade လုပ်တဲ့အချိန်မှာ Downtime အနဲဆုံးဖြစ်အောင်၊ မရှိအောင် router/switch တွေကို Reboot လုပ်စရာမလိုပဲ Upgrade လုပ်ပေးပါတယ်။ နည်းပညာလို့ဆိုတာထက် Procedure လို့ဆိုရင်ပိုမှန်ပါလိမ့်မယ်။ ဘာလို့လဲဆိုတော့ သူတကယ်အသုံးပြုသွားကတော့ NSF (Non-stop Forwarding) နဲ့ SSO (State-full Switch Over) ပါ၊ အဲဒါကို Redundant Route Processor ဒါမှမဟုတ် Redundant Supervisor Engine တို့နဲ့ တွဲသုံးထားတဲ့ Procedure ပါ။ မြင်သာအောင် ပြောရရင်တော့ Upgrade/Downgrade လုပ်နေတဲ့ အချိန်မှာ Packet forwarding ကိုမထိခိုက်စေတဲ့ လုပ်ဆောင်မှု ဆိုပါတော့။ Redundant RP/ Sup-Engine မရှိရင်တော့ မရပါဘူး၊ ဒါကိုကြည့်ရင် Router/switch အသေးလေးတွေမှာ မရဘူးဆိုတဲ့သဘောပါ။ အဓိက နေရတွေမှာ အသုံးပြုတဲ့ Modular Core Router/ Core Switch တွေမှသာ အသုံးပြုလို့ရနိုင်ပါလိမ့်မယ်။
သူကဘာလုပ်ပေးလဲဆိုရင်တော့ အရင်ဆုံး အသုံးပြုမဲ့ IOS ကို Active ကော၊ Standby မှပါ ထည့်ထား၊ ပြီးရင် Standby မှာ အဲ့ဒီ IOS အသစ်ကို ပြောင်း၊ ပြောင်းပြီးရင် Active/Standby ကို Switch-over လုပ်၊ ဒီတော့ အရင် Active က Standby အဖြစ်ပြောင်းသွားပြီး Active အသစ်က IOS အသစ်နဲ့တက်လာမှာဖြစ်ပါတယ်။ နောက်တော့မှာ အရင် Active အဟောင်း(လက်ရှိ Standby ဖြစ်သွားတဲ့) ကို IOS အသစ်ပြောင်း လိုက်တာပါ။ ဒါများ ဘာဆန်းလို့လဲဆိုရင်တော့ အဲဒီလိုအပြောင်းအလဲလုပ်နေတဲ့ အချိန်အတွင်းမှာ Packet forwarding ကိုမထိခိုက်ပဲ Downtime/Outage ကိုနဲသွားစေတာပါပဲ၊ နောက်တစ်ခုကတော့ အဆင်မပြေလို့ပဲဖြစ်ဖြစ်၊ ဆက်မလုပ်ချင်တော့ပဲဖြစ်ဖြစ် တစ်ဝက်လောက်ကနေ Auto-Rollback ပြန်လုပ်နိုင်တာပါပဲ။ ပုံမှန်အတိုင်းလုပ်မယ်ဆိုရင် အဆင်မပြေမှ ပြန်ပြောင်းရင် နောက်ထပ် Reboot တစ်ကြိမ်အတွက် အချိန်ထပ်ပေးရမယ်၊ Module တွေများရင်များသလို ကြာချိန်ပိုလိမ့်မယ်။ နောက်တစ်ခုအနေနဲ RP/Sup-Engine ကတော့ ဟုတ်ပီ Line card/ Module ကောဆိုရင်တော့ MDR လို့ခေါ်တဲ့ Minimum Disruption Restart က Ports တွေကိုအတက်အကျ(Flapping) မဖြစ်စေပဲ အသစ်တက်လာတဲ့ IOS နဲ့ ကိုက်ညီအောင် Upgrade လုပ်ပေးသွားပါလိမ့်မယ်။
Command အနေနဲ့ သိပ်အခက်ခဲမရှိပဲ ကြည့်ပြီးလိုက်လုပ်ရင် အဆင်ပြေနိုင်ပါတယ်၊ အဓိက ကတော့ Planning ပါ။ သူ့ကိုအသုံးပြုဖို့ရာအတွက် လိုအပ်ချက်တွေဖြစ်တဲ့ Redundant RP/Sup-Engine တွေနဲ့ Active RP/Sup-Engine တွေရဲ့ သုံးထားတဲ့ IOS တူဖို့၊ အရင်အသုံးပြုထားတဲ့ IOS ဟာအသစ်အသုံးပြုမဲ့ IOS ကိုတိုက်ရိုက် Upgrade လုပ်လို့ရမရ၊ ပြီးရင် SSO mode စတာတွေကို အသေးစိတ်ပြင်ဆင်ထားဖို့လိုအပ်ပါတယ်။ သူ့ရဲ့ Process Flow ကို Cisco Documentation တွေမှာပြထားတဲ့ ပုံတွေကို ကြည့်ရင်ပိုပြီးရှင်းသွားပါလိမ့်မယ်။ ဒါကို အသုံးပြုချင်းအားဖြင့် Network Admin ရဲ့အားစိုက်ထုတ်ရမှုကတော့ လျော့သွားမှာ မဟုတ်ပါဘူး၊ ဒါပေမယ့် Maintenance Window အတွင်းမှာ ဖြစ်ပေါ်နိုင်တဲ့ ပြတ်တောက်မှု၊ Downtime ကိုနဲသွားစေပြီး၊ Fallback လုပ်ဖို့ လိုအပ်လာတဲ့ အခြေအနေမျိုးမှာ အချိန်ကို ပိုမိုပြီး အသုံးချလို့ရမှာဖြစ်ပါတယ်။
ကိုဖြိုး
Sunday, 21 February 2016
IPJ
IPJ
A Quarterly Technical Publication for Internet and Intranet Professionals
IPJ ကိုမသိသေးသူတွေအတွက် အထင်ကရ ဂျာနယ်တစ်ခုဖြစ်တဲ့ IPJ နဲ့မိတ်ဆက်ပေးချင်ပါတယ်။ Cisco ကအရင်ထုတ်ဝေခဲ့တာဖြစ်ပြီး အင်တာနက်နည်းပညာများကို ရှုထောင့်စုံကနေ ရေးထားတဲ့ ဂျာနယ်တစ်ခုဖြစ်ပါတယ်။ Cisco ကထုတ်တာဆိုပေမယ့် သူ့ရဲ့ပစ္စည်းပိုင်းကိုကြော်ငြာတာမျိုးမဟုတ်ပဲ နည်းပညာသက်သက်ကိုသာ အလေးထားပြီးဆွေးနွေးထားတာဖြစ်ပါတယ်။ ဟိုးအရင်ကလုပ်ခဲ့တဲ့အလုပ်မှာ Printed copy ပုံမှန်ယူထားတဲ့အတွက် ၃လတစ်ကြိမ် ဖတ်ခဲ့ရပါတယ်။ ကျွန်တော်မှတ်မိသလောက်တော့ Online version ကိုမဖတ်ဖြစ်ခဲ့ပါဘူး၊ ကိုယ့်လက်ထဲ စာအုပ်ရနေတာကြောင့်လဲပါပါလိမ့်မယ်။ စာရွက်နဲ့ Online ဆိုရင်အခုချိန်ထိ စာရွက်၊ စာအုပ်နဲ့ဖတ်ရတာကိုပိုသဘောကြနေဆဲပါ။ နောက်ပိုင်းအလုပ်ပြောင်းသွားတော့ IPJ နဲ့ အလှမ်းဝေးသွားခဲ့ပါတယ်။ တစ်ခါလောက် သတိရလို့ ရှာကြည့်တော့ Cisco ကထပ်မထုတ်တော့ဘူးလို့သိရတယ်။ ဒီတော့လဲ ပြီးပြီပေါ့။
OCTOBER 2013: TO OUR READERS
At this time, Cisco Systems, Inc. has decided not to continue publishing The Internet Protocol Journal (IPJ) effective immediately.
Cisco wishes to thank Ole Jacobsen, the Editor and Publisher of IPJ for his tireless and professional efforts to inform the community of the Internet, its varied protocols, and its impact upon the world through this publication. Cisco also wishes to thank the authors of the published articles, and all those who submitted articles. A special note of thanks goes to the IPJ Editorial Advisory Board and the article reviewers who have helped to maintain the very high standards of journalistic and technical quality of IPJ.
တစ်နေ့က စာဖတ်ဖို့ရှာရင်းနဲ့ Google မှာ IPJ ဆိုတာသွားပြန်တွေ့တယ်။ ဒါနဲ့ သွားကြည့်တော့ Protocol Journal ဆိုပြီးရောက်သွားတယ်။ ဒီတခါတော့ Cisco တစ်ခုထဲမဟုတ်တော့ပဲ အဖွဲ့အစည်းအများစုရဲ့ ပံ့ပိုးမှုနဲ့ စက်တင်ဘာ ၂၀၁၄ မှာပြန်စပြီး ထုတ်နေပြန်တယ်လို့ဆိုတယ်။ ခုနောက်ဆုံးထုတ်ထားက ဒီဇင်ဘာ ၂၀၁၅ ဆိုတော့ကာ အခုလာမဲ့ မတ်လမှာ နောက်ထပ်တစ်စောင်ထွက်တော့မယ်။ နောက်ဆုံးထုတ်ထားတဲ့ စာစောင်မှာ IoT Network and Security Architecture အကြောင်းရေးထားတယ်။ သေချာတော့ မဖတ်ရသေးဘူး။ တခြားအဟောင်းတွေအားလုံးကိုလဲ စုပေါင်းပြီး download ပေးထားတဲ့အတွက် အချိန်ရတဲ့သူတွေအတွက်ကတော့ ပြန်ဖတ်ကြည့်လို့ရတာပေါ့။ သူ့အထဲကအကြာင်းအရာတွေက သိပ်ပြီးပေါ့ပေါ့ပါးပါးမရှိတဲ့အတွက်ကြောင့် တစ်ချို့အနေနဲ့ ဖတ်ရတာကြိုက်မှာမဟုတ်ပါဘူး၊ ကျွန်တော့လိုဖတ်နေရင်းနဲ့လဲ ငိုက်သွားနိုင်ပါတယ် ဒါပေမယ့် တစ်ချို့အကြောင်းအရာတွေဟာ စိတ်ဝင်စားဖို့ကောင်းပါတယ် (ဥပမာ Fog-Computing ဆိုတာမျိုး) တခါတလေမှာ ကိုယ်တခါမှ မကြားဖူး မမြင်ဖူးတဲ့ ကိစ္စတွေပါတဲ့ အတွက်ကြောင့် ဗဟုသုတအနေနဲ့ ဖတ်ကြည့်သင့်တဲ့ ဂျာနယ်တစ်စောင်ဖြစ်ကြောင်းဝေမျှလိုက်ပါတယ်။
http://protocoljournal.org/
ကိုဖြိုး
A Quarterly Technical Publication for Internet and Intranet Professionals
IPJ ကိုမသိသေးသူတွေအတွက် အထင်ကရ ဂျာနယ်တစ်ခုဖြစ်တဲ့ IPJ နဲ့မိတ်ဆက်ပေးချင်ပါတယ်။ Cisco ကအရင်ထုတ်ဝေခဲ့တာဖြစ်ပြီး အင်တာနက်နည်းပညာများကို ရှုထောင့်စုံကနေ ရေးထားတဲ့ ဂျာနယ်တစ်ခုဖြစ်ပါတယ်။ Cisco ကထုတ်တာဆိုပေမယ့် သူ့ရဲ့ပစ္စည်းပိုင်းကိုကြော်ငြာတာမျိုးမဟုတ်ပဲ နည်းပညာသက်သက်ကိုသာ အလေးထားပြီးဆွေးနွေးထားတာဖြစ်ပါတယ်။ ဟိုးအရင်ကလုပ်ခဲ့တဲ့အလုပ်မှာ Printed copy ပုံမှန်ယူထားတဲ့အတွက် ၃လတစ်ကြိမ် ဖတ်ခဲ့ရပါတယ်။ ကျွန်တော်မှတ်မိသလောက်တော့ Online version ကိုမဖတ်ဖြစ်ခဲ့ပါဘူး၊ ကိုယ့်လက်ထဲ စာအုပ်ရနေတာကြောင့်လဲပါပါလိမ့်မယ်။ စာရွက်နဲ့ Online ဆိုရင်အခုချိန်ထိ စာရွက်၊ စာအုပ်နဲ့ဖတ်ရတာကိုပိုသဘောကြနေဆဲပါ။ နောက်ပိုင်းအလုပ်ပြောင်းသွားတော့ IPJ နဲ့ အလှမ်းဝေးသွားခဲ့ပါတယ်။ တစ်ခါလောက် သတိရလို့ ရှာကြည့်တော့ Cisco ကထပ်မထုတ်တော့ဘူးလို့သိရတယ်။ ဒီတော့လဲ ပြီးပြီပေါ့။
OCTOBER 2013: TO OUR READERS
At this time, Cisco Systems, Inc. has decided not to continue publishing The Internet Protocol Journal (IPJ) effective immediately.
Cisco wishes to thank Ole Jacobsen, the Editor and Publisher of IPJ for his tireless and professional efforts to inform the community of the Internet, its varied protocols, and its impact upon the world through this publication. Cisco also wishes to thank the authors of the published articles, and all those who submitted articles. A special note of thanks goes to the IPJ Editorial Advisory Board and the article reviewers who have helped to maintain the very high standards of journalistic and technical quality of IPJ.
တစ်နေ့က စာဖတ်ဖို့ရှာရင်းနဲ့ Google မှာ IPJ ဆိုတာသွားပြန်တွေ့တယ်။ ဒါနဲ့ သွားကြည့်တော့ Protocol Journal ဆိုပြီးရောက်သွားတယ်။ ဒီတခါတော့ Cisco တစ်ခုထဲမဟုတ်တော့ပဲ အဖွဲ့အစည်းအများစုရဲ့ ပံ့ပိုးမှုနဲ့ စက်တင်ဘာ ၂၀၁၄ မှာပြန်စပြီး ထုတ်နေပြန်တယ်လို့ဆိုတယ်။ ခုနောက်ဆုံးထုတ်ထားက ဒီဇင်ဘာ ၂၀၁၅ ဆိုတော့ကာ အခုလာမဲ့ မတ်လမှာ နောက်ထပ်တစ်စောင်ထွက်တော့မယ်။ နောက်ဆုံးထုတ်ထားတဲ့ စာစောင်မှာ IoT Network and Security Architecture အကြောင်းရေးထားတယ်။ သေချာတော့ မဖတ်ရသေးဘူး။ တခြားအဟောင်းတွေအားလုံးကိုလဲ စုပေါင်းပြီး download ပေးထားတဲ့အတွက် အချိန်ရတဲ့သူတွေအတွက်ကတော့ ပြန်ဖတ်ကြည့်လို့ရတာပေါ့။ သူ့အထဲကအကြာင်းအရာတွေက သိပ်ပြီးပေါ့ပေါ့ပါးပါးမရှိတဲ့အတွက်ကြောင့် တစ်ချို့အနေနဲ့ ဖတ်ရတာကြိုက်မှာမဟုတ်ပါဘူး၊ ကျွန်တော့လိုဖတ်နေရင်းနဲ့လဲ ငိုက်သွားနိုင်ပါတယ် ဒါပေမယ့် တစ်ချို့အကြောင်းအရာတွေဟာ စိတ်ဝင်စားဖို့ကောင်းပါတယ် (ဥပမာ Fog-Computing ဆိုတာမျိုး) တခါတလေမှာ ကိုယ်တခါမှ မကြားဖူး မမြင်ဖူးတဲ့ ကိစ္စတွေပါတဲ့ အတွက်ကြောင့် ဗဟုသုတအနေနဲ့ ဖတ်ကြည့်သင့်တဲ့ ဂျာနယ်တစ်စောင်ဖြစ်ကြောင်းဝေမျှလိုက်ပါတယ်။
http://protocoljournal.org/
ကိုဖြိုး
Subscribe to:
Posts (Atom)






