<?xml version="1.0" encoding="GBK"?>
<?xml-stylesheet href="/style/rss.css" type="text/css"?>
<rss version="2.0" xmlns:eb="http://blog.tom.com/">
<channel>
  <title>防火墙</title>
  <link>http://blog.tom.com/firewall-a</link>
  <description><![CDATA[防火墙，防火墙技术教程,网络技术教程 ]]></description>
  <language>zh</language>
  <generator>newblog.tom.com RSS</generator>
  <pubDate></pubDate>    <item>
		<title><![CDATA[ 组网答疑 路由器能替代防火墙吗？ ]]></title>
		<link>http://blog.tom.com/firewall-a/article/2079.html</link>
		<description><![CDATA[ <BR><strong>一、两种设备产生和存在的背景不同</strong> <BR>　　1、两种设备产生的根源不同<BR>　　路由器的产生是基于对网络数据包路由而产生的。路由器需要完成的是将不同网络的数据包进行有效的路由，至于为什么路由、是否应该路由、路由过后是否有问题等根本不关心，所关心的是：能否将不同的网段的数据包进行路由从而进行通讯。<a title="" href="http://www.chinaccna.com/"><font color="#edf8ff">小虫网络技术</font></a><BR>　　<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>是产生于人们对于安全性的需求。数据包是否可以正确的到达、到达的时间、方向等不是<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>关心的重点，重点是这个（一系列）数据包是否应该通过、通过后是否会对网络造成危害。<BR>　　2、根本目的不同<BR>　　路由器的根本目的是：保持网络和数据的“通”。<BR>　　<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>根本的的目的是：保证任何非允许的数据包“不通”。<BR><strong>　　二、核心技术的不同</strong><BR>　　Cisco路由器核心的ACL列表是基于简单的包过滤，从<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>技术实现的角度来说，<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>是基于状态包过滤的应用级信息流过滤。<BR>　　一个最为简单的应用：企业内网的一台主机，通过路由器对内网提供服务（假设提供服务的端口为tcp 1455）。为了保证安全性，在路由器上需要配置成：外-〉内 只允许client访问 server的tcp 1455端口，其他拒绝。<BR>　　针对现在的配置，存在的安全脆弱性如下：<BR>　　1、IP地址欺骗（使连接非正常复位）<BR>　　2、TCP欺骗（会话重放和劫持）<BR>　　存在上述隐患的原因是，路由器不能监测TCP的状态。如果在内网的client和路由器之间放上<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>，由于<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>能够检测TCP的状态，并且可以重新随机生成TCP的序列号，则可以彻底消除这样的脆弱性。同时，<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>的一次性口令认证客户端功能，能够实现在对应用完全透明的情况下，实现对用户的访问控制，其认证支持标准的Radius协议和本地认证数据库，可以完全与第三方的认证服务器进行互操作，并能够实现角色的划分。<BR>　　虽然，路由器的"Lock-and-Key"功能能够通过动态访问控制列表的方式，实现对用户的认证，但该特性需要路由器提供Telnet服务，用户在使用使也需要先Telnet到路由器上，使用起来不很方便，同时也不够安全（开放的端口为黑客创造了机会）。<BR>　　<strong>三、安全策略制定的复杂程度不同</strong><BR>　　路由器的默认配置对安全性的考虑不够，需要一些高级配置才能达到一些防范攻击的作用，安全策略的制定绝大多数都是基于命令行的，其针对安全性的规则的制定相对比较复杂，配置出错的概率较高。<BR>　　<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>的默认配置既可以防止各种攻击，达到既用既安全，安全策略的制定是基于全中文的GUI的管理工具，其安全策略的制定人性化，配置简单、出错率低。<BR>　　<strong>四、对性能的影响不同</strong><BR>　　路由器是被设计用来转发数据包的，而不是专门设计作为全特性<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>的，所以用于进行包过滤时，需要进行的运算非常大，对路由器的CPU和内存的需要都非常大，而路由器由于其硬件成本比较高，其高性能配置时硬件的成本都比较大。<BR>　　<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>的硬件配置非常高（采用通用的INTEL芯片，性能高且成本低），其软件也为数据包的过滤进行了专门的优化，其主要模块运行在操作系统的内核模式下，设计之时特别考虑了安全问题，其进行数据包过滤的性能非常高。<BR>　　由于路由器是简单的包过滤，包过滤的规则条数的增加，NAT规则的条数的增加，对路由器性能的影响都相应的增加，而<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>采用的是状态包过滤，规则条数，NAT的规则数对性能的影响接近于零。<BR>　　<strong>五、审计功能的强弱差异巨大</strong><BR>　　路由器本身没有日志、事件的存储介质，只能通过采用外部的日志服务器（如syslog，trap）等来完成对日志、事件的存储；路由器本身没有审计分析工具，对日志、事件的描述采用的是不太容易理解的语言；路由器对攻击等安全事件的相应不完整，对于很多的攻击、扫描等操作不能够产生准确及时的事件。审计功能的弱化，使管理员不能够对安全事件进行及时、准确的响应。<BR>　<strong>　六、防范攻击的能力不同</strong><BR>　　对于像Cisco这样的路由器，其普通版本不具有应用层的防范功能，不具有入侵实时检测等功能，如果需要具有这样的功能，就需要生级升级IOS为<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>特性集，此时不单要承担软件的升级费用，同时由于这些功能都需要进行大量的运算，还需要进行硬件配置的升级，进一步增加了成本，而且很多厂家的路由器不具有这样的高级安全功能。可以得出：<BR>　　。具有<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>特性的路由器成本 &gt; <a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a> + 路由器<BR>　　。具有<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>特性的路由器功能 &lt; <a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a> + 路由器<BR>　　。具有<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>特性的路由器可扩展性 &lt; <a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a> + 路由器<BR>　　综上所述，可以得出结论：用户的网络拓扑结构的简单与复杂、用户应用程序的难易程度不是决定是否应该使用<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>的标准，决定用户是否使用<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>的一个根本条件是用户对网络安全的需求！<BR>　　即使用户的网络拓扑结构和应用都非常简单，使用<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>仍然是必需的和必要的；如果用户的环境、应用比较复杂，那么<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>将能够带来更多的好处，<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>将是网络建设中不可或缺的一部分，对于通常的网络来说，路由器将是保护内部网的第一道关口，而<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>将是第二道关口，也是最为严格的一道关口。<br /><li>上一个网络应用： <a  title="文章标题：视频教程-台湾经典CIW视频教程6CD作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名更新时间：2006-9-30 23:21:28" href="http://www.chinaccna.com/networky/wuxian/200609/25910.html">视频教程-台湾经典CIW视频教程6CD</a><br /></li> ]]></description>
		<eb:creationDate>2006-10-06 00:57:49</eb:creationDate>
		<eb:modificationDate></eb:modificationDate>
    </item>
    <item>
		<title><![CDATA[ 扩展ISA 2004防火墙的SSL隧道端口范围 ]]></title>
		<link>http://blog.tom.com/firewall-a/article/2078.html</link>
		<description><![CDATA[ <p align="left"><strong>扩展ISA 2004<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>的SSL隧道端口范围</strong> <p align="left"><strong><font face="Verdana"><font color="#ff0000" size="2">译自Thomas W Shinder MD，Extending the ISA Firewall's SSL Tunnel Port Range (2004)</font> <br />　</font></strong> <p align="left"><font face="Verdana">ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>同时是网络<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>和Web代理服务器。ISA Server的<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>组件允许它同时执行数据包过滤和应用层状态识别；而Web代理组件允许它作为CERN兼容的HTTP 1.1 Web代理服务器。Web代理组件（实际上是ISA Server 2004<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>内部的Web代理过滤器）可以对HTTP通信进行解码，执行应用层状态过滤，然后在转发给外部的目的Web服务器时重建HTTP通信。</font> <p align="left"><font face="Verdana">可是，对于在受ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>保护的网络中的主机和一台外部网络的Web服务器间建立的SSL连接有点不一样，当内部主机通过ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>的Web代理组件发起SSL请求时，ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>可以检查HTTP头或者根据访问规则来执行过滤；但是，当它们之间的SSL连接建立后，由于在它们之间传输的数据实行了SSL隧道加密，ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>将不能再检查它们之间传输的数据。</font> <p align="left"><font face="Verdana">在内部Web客户和目的Web服务器之间建立SSL隧道的过程如下所示：</font> <p align="left"><font face="Verdana">1、内部的Web客户通过在Web浏览器的地址栏中发起一个对目的Web服务器的SSL对象的请求，如</font> <p align="left"><font face="Verdana">https:URL_Name</font> <p align="left"><font face="Verdana">2、用户将把这个请求发送到ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>的8080端口（默认的Web代理侦听端口）；</font><font face="Verdana"> </font><font face="宋体, MS Song"> </font><p align="left">CONNECT URL_name:443 HTTP/1.1 <p align="left">3、ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>连接目的Web服务器的443端口； <p align="left">4、当连接建立后，ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>返回数据给Web客户；<p align="left"><font face="Verdana">HTTP/1.0 200 connection established </font><font face="宋体, MS Song"> </font><p align="left">从此时开始，客户直接和外部的Web服务器通信，而不再经过ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>的Web代理组件，因此，ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>不能再对封装在SSL隧道中的数据和命令执行应用层状态识别。 <p align="left">当外部Web服务器使用标准的SSL端口TCP 443时，一切都是很正常的，但是，有时候你的Web代理客户也会使用其他的端口来访问SSLWeb站点，例如，Web代理客户可能会使用端口4433替代443来访问银行的Web站点，这样会导致SNAT客户和<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>客户产生错误，因为ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>默认会转发SNAT客户和<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>客户的HTTP连接到Web代理过滤器，客户可能会看见空白页或者指出该页面不能访问的错误页。 <p align="left"><font color="#ff0000">这个问题就是Web代理过滤器会转发SSL连接到TCP端口443</font>。如果客户想连接其他不使用TCP 443端口的SSL站点，那么连接尝试将会失败。你可以通过扩展SSL隧道端口范围来解决这个问题。为了做到这一点，你需要下载<strong>Jim Harrison</strong>的脚本，然后运行时输入你想让ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>Web代理组件使用的SSL隧道端口范围。 <p align="left">执行以下步骤以扩展SSL隧道端口范围： <ol>    <li>    <div align="left">下载 <strong>isa_tpr.js</strong> 文件，（<u><font color="#800080">http://down.isacn.org/scripts/isa_tpr.js</font></u>），然后将其复制到ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>计算机上。<font color="#ff0000">注意，不要使用ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>上的浏览器，也不要在ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>上运行其他客户端程序，如电子邮件客户端等等</font>； </div>    </li>    <li>    <div align="left">双击运行 <strong>isa_tpr.js</strong> ，在第一个对话框上你可以看到你当前的状态信息“<strong>This is your current Tunnel Port Range list</strong>”，点击<strong>确定</strong>； </div>    </li>    <li>    <div align="left">此时，NNTP端口显示出来了，点击<strong>确定</strong>； </div>    </li>    <li>    <div align="left">然后，SSL端口显示出来了，点击<strong>确定</strong>； </div>    </li>    <li>    <div align="left">现在复制<strong>isa_tpr.js</strong>这个文件到C盘根目录，然后打开一个命名提示符窗口，输入以下命令： </div>    </li></ol><p align="left">isa_tpr.js /&nbsp;<ol start="6"><font face="Verdana">    <li>    <div align="left">你会看到以下对话框： </div>    </li>    </font><font face="宋体, MS Song"> </font></ol>    <p align="left"><img height="568" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117114712715.gif" width="581" border="0" alt="" />     <ol start="7">        <li>        <div align="left">为了添加一个新的SSL隧道端口，例如 <strong>8848</strong> ，则输入以下命名行，敲回车； </div>        </li>    </ol>    <p align="left">Cscript isa_tpr.js /add Ext8848 8848    <ol start="8"><font face="Verdana">        <li>        <div align="left">此时，你可以看到如下的信息，提示你命令运行成功。 </div>        </li>        </font><font face="宋体, MS Song"> </font><br /></ol>        <p align="left"><img height="323" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117114713294.gif" width="564" border="0" alt="" />         <p align="left">另外，你还可以下载<strong>Steven Soekrasno</strong>编写的.NET程序，<strong>ISATpre.zip</strong> <font face="Verdana">（<u><font color="#800080">http://down.isacn.org/utils/ISAtrpe.zip</font></u>）</font>，然后在ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>上安装。这个程序提供了一种更为简单的方法来允许你修改SSL隧道端口范围。下图是此程序的运行界面：         <p align="left"><img height="293" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117114713145.gif" width="488" border="0" alt="" />         <p align="left">输入你想定义的端口范围和名字，然后点击<strong>Add Tunnel Range</strong>按钮，再点击<strong>Refresh</strong>，你就可以看见列表中新的SSL隧道端口范围。         <p align="left"><font face="Verdana">端口添加完成后，<font color="#ff0000">记得重启ISA Server服务</font>。</font>         <p align="left"><em>注意，以上的情况都只是通过Web代理过滤器访问HTTP协议的情况，如果你对HTTP协议取消了Web代理过滤器的识别，SNAT客户和<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>客户通过ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>的HTTP访问将不会转发到Web代理过滤器。此时，你可以通过定义一个使用其他SSL端口的协议和允许访问此协议的出站访问规则来实现客户对外部非标准SSL端口（TCP 443）的Web站点的访问。</em>        <p align="left">&nbsp;        <p align="left"><hr />        <p align="left"><strong>相关文章</strong>        <p align="left"><a  title="文章标题：网络平滑升级，高度可扩展性解决方案        作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名        更新时间：2005-11-17 19:30:24" href="http://www.chinaccna.com/networky/zuwan/200511/3957.html" target="_self"><font size="1">网络平滑升级，高度可扩</font></a><br /><a  title="文章标题：Cisco的小型企业解决方案        作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名        更新时间：2005-11-17 19:24:30" href="http://www.chinaccna.com/networky/zuwan/200511/3929.html" target="_self"><font size="1">Cisco的小型企业解决方案</font></a><br /><a  title="文章标题：Cisco四川人寿保险网络平台解决方案        作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名        更新时间：2005-11-17 19:24:11" href="http://www.chinaccna.com/networky/zuwan/200511/3924.html" target="_self"><font size="1">Cisco四川人寿保险网络平</font></a><br /><a  title="文章标题：配置cisco交换机三层交换的综合范例        作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名        更新时间：2005-11-17 19:09:06" href="http://www.chinaccna.com/networky/swf/200511/3901.html" target="_self"><font size="1">配置cisco交换机三层交换</font></a><br /><a  title="文章标题：Cisco MDS 9216多层光纤通道交换机        作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名        更新时间：2005-11-17 19:08:54" href="http://www.chinaccna.com/networky/swf/200511/3898.html" target="_self"><font size="1">Cisco&nbsp;MDS&nbsp;9216多层光纤</font></a><br /><a  title="文章标题：CISCO等交换机广播抑制功能的测试报告        作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名        更新时间：2005-11-17 18:32:25" href="http://www.chinaccna.com/networky/swf/200511/3868.html" target="_self"><font size="1">CISCO等交换机广播抑制功</font></a><br /><a  title="文章标题：Cisco Catalyst交换机密码恢复策略        作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名        更新时间：2005-11-17 18:32:15" href="http://www.chinaccna.com/networky/swf/200511/3864.html" target="_self"><font size="1">Cisco&nbsp;Catalyst交换机密</font></a><br /><a  title="文章标题：Cisco 3550交换机上流量控制的实现        作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名        更新时间：2005-11-17 18:32:07" href="http://www.chinaccna.com/networky/swf/200511/3861.html" target="_self"><font size="1">Cisco&nbsp;3550交换机上流量</font></a><br /><a  title="文章标题：Cisco Catalyst 4500系列之:线卡        作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名        更新时间：2005-11-17 18:31:27" href="http://www.chinaccna.com/networky/swf/200511/3852.html" target="_self"><font size="1">Cisco&nbsp;Catalyst&nbsp;4500系列</font></a><br /><a  title="文章标题：CISCO路由器上根据MAC地址过滤流量        作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名        更新时间：2005-11-17 18:16:02" href="http://www.chinaccna.com/networky/rout/200511/3842.html" target="_self"><font size="1">CISCO路由器上根据MAC地</font></a> ]]></description>
		<eb:creationDate>2006-10-04 19:07:34</eb:creationDate>
		<eb:modificationDate></eb:modificationDate>
    </item>
    <item>
		<title><![CDATA[ 在背靠背ISA防火墙中配置远程VPN访问 ]]></title>
		<link>http://blog.tom.com/firewall-a/article/2077.html</link>
		<description><![CDATA[ 在背靠背ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>中配置远程VPN访问 <br /><p align="center"><font face="Verdana"><font color="#ff0000" size="2">译自<strong> Thomas W Shinder MD,"Configuring Remote Access VPN Servers in a Back to Back ISA Firewall Configuration"</strong></font> <br /></font><BR><font face="Verdana"></font><BR><br /><font face="Verdana">在背靠背的ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>环境中，前端ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>直接连接到Internet，根据你网络的情况（使用私有IP或者具有公共IP地址），你可以在前端ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>后的DMZ和Internet网络间使用NAT或者路由关系。</font> <br /><BR><font face="Verdana">如果你在DMZ网段使用公共IP地址和路由关系，你可以在前端ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>后发布PPTP、L2TP/IPSec和IPSec隧道模式的VPN；如果你使用NAT关系，那么你可以发布PPTP或者L2TP/IPSec模式的VPN服务器。因为NAT会中断IPSec，所以除非你的VPN服务器支持NAT-T（IETF定义的NAT-T，Windows <br />Server 2003的VPN服务器就支持NAT-T），那么你不能在具有NAT网络关系的前端ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>后发布IPSec隧道模式的VPN服务器。</font> <br /><BR><font face="Verdana">NAT-T（NAT穿越）允许IPSec加密VPN隧道来在NAT设备间穿行。IPSec头通过TCP或者UDP封装，指定目的端口。安装在Windows Server 2003之上的ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>提供的VPN服务使用IETF NAT-T指定的UDP 4500端口作为目的端口。</font> <br /><BR><font face="Verdana">Windows Server 2003/ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>VPN服务器收到发往UDP 4500端口的数据包，移去UDP头，将数据发送给IPSec加密通信，然后通过IPSec解密数据，转发到对应的目的主机。这就是Windows <br />NAT-T VPN客户连接到Windows Server 2003/ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>VPN服务器时所采用的方式。</font> <br /><BR><font face="Verdana">其他VPN服务提供商可能会使用其他的端口来封装NAT数据包，如CISCO使用UDP 10000端口。CISCO同样也提供了使用TCP来封装的选项，尽管这样可能会和IETF不兼容，以及让NAT-T不稳定。不管IPSec头是如何实现封装，它能够通过NAT设备。</font> <br /><BR><font face="Verdana">新的ISA Server 2004<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>对于ISA Server 2000的一个主要的新改进是它可以发布PPTP VPN服务器。在PPTP不能提供和IPSec加密VPN连接同样的安全级别时，在使用长密码的时候，PPTP连接还是比较安全的。许多公司使用PPTP VPN连接，然后采用复杂的密码，这时，安全性已经可以和IPSec VPN相比了。</font> <br /><br /><strong><br /><BR><font face="Verdana">注意： </font><BR>&nbsp;</strong><font face="Verdana">我知道IPSec的安全优点，它同样需要计算机和用户的双重身份验证。但是，PPTP适合于大部分商业使用，只有极少的非常保密的商业通信需要L2TP/IPSec加密。注意使用预定义密钥的IPSec隧道模式不如PPTP安全，因为针对使用预定义密钥的IPSec的攻击有几种方法。如果你正在采用预定义密钥的IPSec隧道，那么建议你采用L2TP/IPSec和使用证书来加密通信。尽管如此，在这篇文章中，为了方便演示，我将为L2TP/IPSec VPN连接使用预定义密钥。</font><font face="宋体, MS Song"> <br /></font><br /><BR><font face="Verdana">在ISA Server 2000中，PPTP过滤器只能过滤出站的VPN连接，在ISA Server 2004<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>中，PPTP过滤器可以支持出站和入站的VPN连接。</font> <br /><BR><font face="Verdana">发布一个PPTP VPN服务器只需要你使用PPT服务器协议定义建立一个服务器发布规则。发布一个L2TP/IPSec VPN服务器需要你发布IKE（UDP 500）、L2TP（UDP 1701）和NAT-T(UDP 4500）。如果你使用NAT-T，那么你不需要发布L2TP协议，因为L2TP头是通过NAT-T的UDP头来封装。</font> <br /><BR><font face="Verdana">发布一个位于前端ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>后的ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>/VPN服务器，你需要执行以下步骤：</font> <br /><ul><br />    <li><font face="Verdana"><strong><font color="#003366">安装和配置前端ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>；</font></strong> <br /></font></li>    <li><font face="Verdana"><strong><font color="#003366">安装和配置背端ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>；</font></strong> <br /></font></li>    <li><font face="Verdana"><strong><font color="#003366">配置背端ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>作为PPTP和L2TP/IPSec VPN服务器；</font></strong> <br /></font></li>    <li><font face="Verdana"><strong><font color="#003366">在前端ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>上发布背端的ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>/VPN服务器；</font></strong> <br /></font></li>    <li><font face="Verdana"><strong><font color="#003366">建立远程连接；</font></strong> <br /></font></li></ul><BR><strong>相关文章</strong><BR><div width="90%"><table cellspacing="0" cellpadding="0" width="100%">    <tbody>        <tr>            <td  valign="top" width="10"><img alt="普通网络应用" src="http://www.chinaccna.com/networky/images/article_common2.gif" /></td>            <td ><a  title="设计ISA Server 2004计算机的Windows服务基础" href="http://www.chinaccna.com/networky/fhq/200511/3235.html" target="_blank">设计ISA Server 2004计算机的Windows服务基础</a></td>            <td  align="right" width="40">&nbsp;</td>        </tr>        <tr>            <td  valign="top" width="10"><img alt="普通网络应用" src="http://www.chinaccna.com/networky/images/article_common2.gif" /></td>            <td ><span >[组图]</span><a  title="How&nbsp;to&nbsp;：&nbsp;在ISA&nbsp;Server&nbsp;2004中发布内部网络中的PcAnyWhere服务器" href="http://www.chinaccna.com/networky/fhq/200511/3234.html" target="_blank">How&nbsp;to&nbsp;：&nbsp;在ISA&nbsp;Server&nbsp;2004中发布内部网络中的PcAnyWhere服务器</a></td>            <td  align="right" width="40">&nbsp;</td>        </tr>        <tr>            <td  valign="top" width="10"><img alt="普通网络应用" src="http://www.chinaccna.com/networky/images/article_common2.gif" /></td>            <td ><span >[组图]</span><a  title="使用ISA&nbsp;Server&nbsp;2000发布内部的TCP/IP打印机" href="http://www.chinaccna.com/networky/fhq/200511/3233.html" target="_blank">使用ISA&nbsp;Server&nbsp;2000发布内部的TCP/IP打印机</a></td>            <td  align="right" width="40">&nbsp;</td>        </tr>        <tr>            <td  valign="top" width="10"><img alt="普通网络应用" src="http://www.chinaccna.com/networky/images/article_common2.gif" /></td>            <td ><a  title="升级到ISA 2004防火墙的原因" href="http://www.chinaccna.com/networky/fhq/200511/3232.html" target="_blank">升级到ISA 2004防火墙的原因</a></td>            <td  align="right" width="40">&nbsp;</td>        </tr>        <tr>            <td  valign="top" width="10"><img alt="普通网络应用" src="http://www.chinaccna.com/networky/images/article_common2.gif" /></td>            <td ><a  title="你应该通过ISA防火墙来允许SSL吗？" href="http://www.chinaccna.com/networky/fhq/200511/3231.html" target="_blank">你应该通过ISA防火墙来允许SSL吗？</a></td>        </tr>    </tbody></table></div> ]]></description>
		<eb:creationDate>2006-10-04 19:04:50</eb:creationDate>
		<eb:modificationDate></eb:modificationDate>
    </item>
    <item>
		<title><![CDATA[ 在ISA Server 2004防火墙和。。。。 ]]></title>
		<link>http://blog.tom.com/firewall-a/article/2076.html</link>
		<description><![CDATA[ <BR>在ISA Server 2004防火墙和D-link DI-804HV IPSec VPN路由器间启用IPSec站点到站点的隧道<BR>译自Tiago de Aviz，<font face="Verdana"><strong style="FONT-WEIGHT: 400">“Establishing <strong style="FONT-WEIGHT: 400">an IPSec site-to-site tunnel betweenan ISA 2004 Firewall and a D-Link DI-804HV IPSec VPN Router”，有部分修改</strong></strong></font> <br /><font face="Verdana"></font><font face="宋体"> </font><BR>这个周末我通过配置一个D-link的DI-804HV VPN路由器使用IPSec site-to-site隧道的形式从分公司连接到了公司的ISA<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>上。这个D-link路由器非常便宜，并且很容易配置，它可以作为一个简单的<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>，同样的，它允许进入的PPTP和L2TP/IPSec远程VPN连接。 <br /><BR>实验环境如下： <br /><p align="center"><br /><img style="WIDTH: 559px; HEIGHT: 538px" height="598" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117112924575.gif" width="925" border="0" alt="" /><h2><br />　</h2><BR><br />&nbsp;<h2><br /><font face="Verdana" color="#800080" size="4">ISA部分:</font></h2><BR><br /><font face="Verdana">&nbsp;</font><font face="Verdana"><font style="FONT-SIZE: 8.5pt" face="Verdana">： <br /></font></font><font face="宋体"> </font><BR>首先，你得确认你的内部网络地址集中包含了整个内部网络。这是非常重要的，因为IPSec策略必须在建立连接的两边都要匹配，否则，连接不会建立。打开你内部网络的属性，如下图： <br /><p align="center"><img height="466" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117112925285.gif" width="404" alt="" /> <BR>这个内部网络范围必须包含你整个子网。剩下的就很简单了。 <br /><BR>建立一个新的远程站点网络，命名为“Branch Office”： <p align="center"><img height="386" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117112925325.gif" width="503" alt="" /> <p align="left">选择IPSec隧道模式， <br /><p align="center"><img height="386" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117112925891.gif" width="503" alt="" /> <BR>输入D-link路由器的外部IP作为远程VPN网关的IP，然后选择ISA Server的外部IP作为本地VPN网关的IP， <br /><p align="center"><img height="386" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117112925743.gif" width="503" alt="" /> <BR>在认证页，我们选择预定义的密钥，因为D-link路由器只支持这个:)， <p align="center"><img height="386" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117112926126.gif" width="503" alt="" /> <BR>点击Next，在下一个屏幕中，加入远程VPN网络的地址集： <p align="center"><img height="162" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117112926757.gif" width="345" alt="" /> <BR>结果如下： <p align="center"><img height="386" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117112927650.gif" width="503" alt="" /> <br /><p align="left">最后点击Finish。 <p align="center"><img height="386" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117112927331.gif" width="503" alt="" /> <BR>现在我们需要建立一个网络规则，命令为“Branch Office”<p align="center"><img height="386" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117112927457.gif" width="503" alt="" /><BR><font face="Verdana">选择“Branch Office”作为它的源网络；</font><font style="FONT-SIZE: 8.5pt" face="Verdana"> </font><font face="Verdana"> </font><font style="FONT-SIZE: 8.5pt" face="Verdana"> （全文地址：<a href="http://www.chinaccna.com/networky/fhq/200511/3204.html">防火墙</a>）</font><p align="center"><img height="418" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117112927633.gif" width="269" alt="" /><BR><font face="Arial">选择后的源网络</font>如下：<BR><font style="FONT-SIZE: 8.5pt" face="Verdana"></font><BR><font style="FONT-SIZE: 8.5pt" face="Verdana"><div width="90%"><table style="WIDTH: 492px; HEIGHT: 200px" cellspacing="0" cellpadding="2" width="492" align="center" border="0">    <tbody>        <tr>            <td  width="50%"><strong>相关文章</strong></td>            <td ><strong></strong></td>        </tr>        <tr>            <td valign="top"><a  title="文章标题：Cisco的小型企业解决方案            作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名            更新时间：2005-11-17 19:24:30" href="http://www.chinaccna.com/networky/zuwan/200511/3929.html" target="_self">Cisco的小型企业解决方案</a><br /><a  title="文章标题：Cisco四川人寿保险网络平台解决方案            作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名            更新时间：2005-11-17 19:24:11" href="http://www.chinaccna.com/networky/zuwan/200511/3924.html" target="_self">Cisco四川人寿保险网络平</a><br /><a  title="文章标题：配置cisco交换机三层交换的综合范例            作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名            更新时间：2005-11-17 19:09:06" href="http://www.chinaccna.com/networky/swf/200511/3901.html" target="_self">配置cisco交换机三层交换</a><br /><a  title="文章标题：Cisco MDS 9216多层光纤通道交换机            作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名            更新时间：2005-11-17 19:08:54" href="http://www.chinaccna.com/networky/swf/200511/3898.html" target="_self">Cisco&nbsp;MDS&nbsp;9216多层光纤</a><br /><a  title="文章标题：CISCO等交换机广播抑制功能的测试报告            作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名            更新时间：2005-11-17 18:32:25" href="http://www.chinaccna.com/networky/swf/200511/3868.html" target="_self">CISCO等交换机广播抑制功</a><br /><a  title="文章标题：Cisco Catalyst交换机密码恢复策略            作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名            更新时间：2005-11-17 18:32:15" href="http://www.chinaccna.com/networky/swf/200511/3864.html" target="_self">Cisco&nbsp;Catalyst交换机密</a><br /><a  title="文章标题：Cisco 3550交换机上流量控制的实现            作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名            更新时间：2005-11-17 18:32:07" href="http://www.chinaccna.com/networky/swf/200511/3861.html" target="_self">Cisco&nbsp;3550交换机上流量</a><br /><a  title="文章标题：Cisco Catalyst 4500系列之:线卡            作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名            更新时间：2005-11-17 18:31:27" href="http://www.chinaccna.com/networky/swf/200511/3852.html" target="_self">Cisco&nbsp;Catalyst&nbsp;4500系列</a><br /><a  title="文章标题：CISCO路由器上根据MAC地址过滤流量            作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名            更新时间：2005-11-17 18:16:02" href="http://www.chinaccna.com/networky/rout/200511/3842.html" target="_self">CISCO路由器上根据MAC地</a><br /><a  title="文章标题：Cisco路由器——Console线的接法            作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名            更新时间：2005-11-17 18:15:05" href="http://www.chinaccna.com/networky/rout/200511/3823.html" target="_self">Cisco路由器——Console</a><br /></td>        </tr>    </tbody></table></div></font> ]]></description>
		<eb:creationDate>2006-10-04 18:57:49</eb:creationDate>
		<eb:modificationDate></eb:modificationDate>
    </item>
    <item>
		<title><![CDATA[ 为防火墙客户和Web代理客户配置自动发现 ]]></title>
		<link>http://blog.tom.com/firewall-a/article/2075.html</link>
		<description><![CDATA[ <h2><a href="http://www.chinaccna.com/networky/fhq/200511/3191.html">为防火墙客户和Web代理客户配置自动发现</a></h2><p align="center"><font face="Verdana" color="#ff0000" size="2">译自微软技术文章：Automatic Discovery for Firewall and Web Proxy Clients</font> <BR><strong><font face="Verdana" color="#006699" size="5">前言：</font></strong> <BR><font face="Verdana">ISA Server 2004支持<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>客户和Web代理客户自动发现和定位ISA Server。ISA Server使用Web Proxy Automatic Discovery (WPAD)协议，它允许自动发现Web代理服务器。ISA Server使用WPAD提供了一种机制，为客户定位一个包含产生Wpad.dat和Wspad.dat的服务器URL的WPAD项。Wpad.dat文件是个java脚本，由IE建立，包含默认的URL模板。Wpad.dat文件用于Web代理客户自动发现信息，ISA Server的WinSock代理自动检测（WSPAD）使用Wpad.dat文件，并且为<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>客户建立Wspad.dat文件来提供自动发现信息。更多的关于自动发现协议的信息，请参见Web Proxy Auto-Discovery Protocol文档。</font> <BR><font face="Verdana" color="#006699" size="5"><strong>概念和步骤</strong></font> <BR><font face="Verdana">这篇文章中包括</font><font face="Verdana">&#8226;配置自动发现</font> <BR><font face="Verdana">&#8226;Web代理客户</font><font face="Verdana">&#8226;<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>客户</font> <BR><font face="Verdana">&#8226;客户支持</font><font face="Verdana">&#8226;配置WPAD项</font> <BR><font face="Verdana">&#8226;配置WPAD服务器</font><font face="Verdana">&#8226;引用</font> <h3>　</h3><BR>　 <BR><font face="Verdana" color="#006699" size="5"><strong>配置自动发现</strong></font> <BR><font face="Verdana">为客户建立自动发现需要以下步骤：</font><font face="Verdana">&#8226;配置Web代理客户和<a  href="http://www.chinaccna.com/networky/fhq/Index.html">防火墙</a>客户使用自动发现；</font> <BR><font face="Verdana">&#8226;建立包含有指向Wpad.dat和Wspad.dat文件的服务器的URL的WPAD项。你可以通过DNS、DHCP或者两者来建立WPAD项。</font><font face="Verdana">&#8226;配置一个存放WPAD和WSPAD文件的WPAD服务器，URL指向这个WPAD服务器。可以有以下几种配置：</font> <ol>    <li><font face="Verdana">最简单的配置，WPAD服务器就是ISA Server计算机。</font> </li>    <li><font face="Verdana">或者，WPAD服务器可以使用其他计算机；</font> </li></ol><BR><font face="Verdana">&#8226;如果ISA Server作为WPAD服务器，那么配置ISA Server通过某个特定的端口发布自动发现信息，并且侦听自动发现请求。 </font><BR><strong>相关文章</strong><BR><a  title="文章标题：6503/6506/6509高端防火墙解决方案应用作&nbsp;&nbsp;&nbsp;&nbsp;者：佚名更新时间：2005-11-17 19:23:44" href="http://www.chinaccna.com/networky/zuwan/200511/3920.html" target="_self">6503/6506/6509高端防火</a><br /><a  title="文章标题：谈VPN防火墙路由器（2）作&nbsp;&nbsp;&nbsp;&nbsp;者：unknown更新时间：2005-11-17 16:24:47" href="http://www.chinaccna.com/networky/fhq/200511/3561.html" target="_self">谈VPN防火墙路由器（2）</a><br /><a  title="文章标题：谈VPN防火墙路由器（3）作&nbsp;&nbsp;&nbsp;&nbsp;者：unknown更新时间：2005-11-17 16:24:44" href="http://www.chinaccna.com/networky/fhq/200511/3560.html" target="_self">谈VPN防火墙路由器（3）</a><br /> ]]></description>
		<eb:creationDate>2006-10-04 18:49:34</eb:creationDate>
		<eb:modificationDate></eb:modificationDate>
    </item>
    <item>
		<title><![CDATA[ 如何在ISA Server 2004中禁止MSN ]]></title>
		<link>http://blog.tom.com/firewall-a/article/2074.html</link>
		<description><![CDATA[ <BR>在“使用ISA Server 2004禁止P2P软件”<font face="Verdana">一文中，Greg Mulholland只是禁止了Windows messenger，而因为我没有使用msn，所以只是研究了qq的，msn只是依照Greg Mulholland，然后使用微软提供的标志项（Greg Mulholland原文即如此，我只是根据中国的国情添加了QQ的部分） <br />来禁止。不过flag在论坛里面说使用这篇文章里面介绍的方法不能禁止MSN， 于是下了个MSN，彻底研究了一下。</font> <br /><BR><font face="Verdana">我使用的是“All Open”策略，即允许所有内部客户访问外部的所有服务。所以，安装好MSN后，登录是可以的，注意看下图，是使用的NAT连接登录的。</font> <br /><p align="center"><br /><font face="Verdana"><br /><img height="673" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117111452973.jpg" width="432" border="0" alt="" /></font> <br /><BR><br /><font face="Verdana">然后在“All Open”策略前加了一条禁止该客户使用msn的策略，规则中协议使用的是ISA Server <br />2004自带的MSN Messenger(TCP 1863)，如图:</font> <br /><p align="center"><br /><font face="Verdana"><br /><img height="116" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117111452898.jpg" width="692" border="0" alt="" /></font> <br /><BR><font face="Verdana"></font><font face="宋体, MS Song"> <br /></font><BR>msn也很聪明，自动使用我的HTTP代理来登录：<p align="center"><br /><font face="宋体, MS Song"><img height="666" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117111452644.jpg" width="432" border="0" alt="" /></font> <br /><BR><font face="Verdana">注意看，是使用的HTTP代理服务器登录的。此时是通过的“All Open”策略来的。</font> <br /><BR><font face="Verdana">我现在配置“All Open”策略的HTTP过滤：</font> <br /><p align="center"><font face="Verdana"><br /><img height="359" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117111452100.jpg" width="687" border="0" alt="" /></font> <br /><BR><font face="Verdana">在配置HTTP策略中标志页，我添加了User-Agent:MSN Messenger，</font> <br /><p align="center"><br /><img height="565" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117111452776.jpg" width="451" border="0" alt="" /> <br /><BR><font face="Verdana">但是没有作用，MSN Messenger一样可以登录。</font> <br /><p align="center"><br /><img height="481" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117111452617.jpg" width="595" border="0" alt="" /> <br /><BR><font face="Verdana"><font color="#ff0000">（后来据shenxu分析，不能阻拦的朋友恐怕都是直接从网页上拷贝下来的关键字直接拷贝到空栏里面的吧，我直接拷贝，结果拦截失败，仔细看，从微软网页上拷贝下来的关键字带了一个回车符，就是这个回车符导致了拦截失败，用back space键删到r后面就可以成功拦截了。我就是从网页上直接复制下来的：（）</font></font> <BR><font face="Verdana"></font><BR><font face="Verdana">于是我只有使用sniffer来分析了...</font> <br /><BR><font face="Verdana">抓到一些数据包，其中有个：</font> <br /><p align="center"><font face="Verdana"><br /><img height="36" src="http://www.chinaccna.com/networky/UploadFiles_2490/200511/20051117111452801.jpg" width="806" border="0" alt="" /></font> <br /><BR><font face="Verdana">如图，确实在User-Agent里面有MSN Messenger，但是不知道为什么，ISA Server 2004不能禁止MSN。</font> 全文地址：<a href="http://www.chinaccna.com/networky/fhq/200511/3189.html">防火墙</a><BR>&nbsp;<BR><strong>相关文章：</strong><BR><div width="90%"><table cellspacing="0" cellpadding="0" width="100%">    <tbody>        <tr>            <td >&nbsp;</td>            <td  align="right" width="40">&nbsp;</td>        </tr>        <tr>            <td  valign="top" width="10"><img alt="普通网络应用" src="http://www.chinaccna.com/networky/images/article_common2.gif" /></td>            <td ><a  title="使用脚本来导入URL集和域名集" href="http://www.chinaccna.com/networky/fhq/200511/3213.html" target="_blank">使用脚本来导入URL集和域名集</a></td>            <td  align="right" width="40">11-17</td>        </tr>        <tr>            <td  valign="top" width="10"><img alt="普通网络应用" src="http://www.chinaccna.com/networky/images/article_common2.gif" /></td>            <td ><a  title="How to ：使用性能计数器来监控ISA Server 2004" href="http://www.chinaccna.com/networky/fhq/200511/3206.html" target="_blank">How to ：使用性能计数器来监控ISA Server 2004</a></td>            <td  align="right" width="40">11-17</td>        </tr>        <tr>            <td  valign="top" width="10"><img alt="普通网络应用" src="http://www.chinaccna.com/networky/images/article_common2.gif" /></td>            <td ><a  title="将ISA Server 2004服务器计算机配置为DHCP服务器" href="http://www.chinaccna.com/networky/fhq/200511/3205.html" target="_blank">将ISA Server 2004服务器计算机配置为DHCP服务器</a></td>            <td  align="right" width="40">11-17</td>        </tr>        <tr>            <td  valign="top" width="10"><img alt="普通网络应用" src="http://www.chinaccna.com/networky/images/article_common2.gif" /></td>            <td ><a  title="在ISA&nbsp;Server&nbsp;2004防火墙和D-link&nbsp;DI-804HV&nbsp;IPSec&nbsp;VPN路由器间启用IPSec站点到站点的隧道" href="http://www.chinaccna.com/networky/fhq/200511/3204.html" target="_blank">在ISA&nbsp;Server&nbsp;2004防火墙和D-link&nbsp;DI-804HV&nbsp;IPSec&nbsp;VPN路由器间启用IPSec站点到站点的隧道</a></td>        </tr>    </tbody></table></div><br /> ]]></description>
		<eb:creationDate>2006-10-04 18:45:40</eb:creationDate>
		<eb:modificationDate></eb:modificationDate>
    </item>
</channel>
</rss>