Диплом: Анализ и проектирование сетей VPN на основе технологии MPLS

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Виртуальная частная сеть (Virtual Private Network, VPN) моделирует
работу корпоративной территориально распределённой сети с помощью
инфраструктуры пакетной сети общего пользования. Но передача
корпоративных данных через публичную пакетную сеть, представляет собой
очевидную угрозу в рамках безопасности сети любого предприятия. Помимо
этого, в каналах публичной связи достаточно сложно добиться требуемого
уровня производительности, надёжности и качества обслуживания. Для
решения этих проблем используют технологию виртуальных частных сетей
VPN. В её основе лежит идея использования сетей общего пользования для
защищённой передачи трафика территориально удалённых филиалов
заказчика, с использованием идеологии построения частных сетей.
Технология MPLS позволяет реализовать услуги виртуальных частных
сетей нового поколения. Она способна эффективно обеспечить качество
передачи по IP-сетям, передачу чувствительного к задержкам трафика и тем
самым стать фундаментом для внедрения в корпоративной сети новых услуг
телекоммуникаций - таких, как передача в реальном масштабе времени голоса
и видеоизображения. MPLS VPN обеспечивает возможность использования
таких сервисов, как видеотелефония, видеоконференц-связь, удалённое
видеонаблюдение и т. п. Благодаря тому, что VPN строятся на базе
архитектуры MPLS, добавление новых узлов виртуальной сети не привносит
сложностей с масштабированием.
Использование меток позволяет существенно разгрузить сеть, избавив
её от необходимости поддерживать громоздкие таблицы маршрутизации.
Коммутация по метке позволяет маршрутизаторам, с функциями технологии
MPLS, принимать решение об отправке пакета путем анализа содержимого
простой метки вместо использования сложного алгоритма поиска маршрута,
основанного на адресе получателя.
Метка представляет собой 32-битовый идентификатор фиксированной
длины, который содержит следующие поля:
- 20-битовое поле метки;
- 3-битовое поле класса обслуживания;
- 1 -битовое поле стека;
- 8-битовое поле времени существования.
В сети IP/MPLS поступающим пакетам метка назначается граничным
входным маршрутизатором, выполняющим коммутацию по меткам. Далее
пакеты проходят по маршруту с коммутацией по метке (LSR). Для этого
используется специальный протокол распространения меток (LDP),
обеспечивающий построение маршрутов. Каждый маршрутизатор принимает
решение об отправке, которое базируется только на содержании метки. На
каждом переходе в маршрутизаторе удаляется существующая метка и
вставляется новая, которая задает направление следующего перехода. На
выходном граничном маршрутизаторе метка удаляется и пакет направляется к
пункту назначения.
Преимущества IP/MPLS-технологии состоят в следующем:
- отделение выбора маршрута от анализа IP-адреса, что дает
возможность предоставлять широкий спектр дополнительных сервисов при
сохранении масштабируемости сети;
- ускоренная коммутация за счет сокращения времени поиска в
таблицах;
- гибкая поддержка качества обслуживания и виртуальных
защищенных сетей;
- распределение функциональности между ядром и граничной
областью сети.
Возможности технологии IP/MPLS вполне соответствуют идеологии се
тей NGN, архитектурно разделяющей сеть на функциональные подуровни:
- транспортный, где выполняются задачи коммутации и передачи
информации;
- управления коммутацией и передачей информации (обработка
информации сигнализаций, маршрутизация, управление потоками);
- управления услугами и приложениями (создание множества
виртуальных сетей со своими наборами услуг, своими технологиями,
внутренней системой адресации и своими абонентами).
От других способов построения виртуальных частных сетей, таких, как
АТМ/FR или IPSec, MPLS VPN выгодно отличает высокая масштабируемость,
возможность автоматического конфигурирования и естественная интеграция
с другими сервисами IP: доступом к Интернет, Web, почтовыми службами,
хостингом и т. п.
В публичной сети помимо клиентов VPN есть ещё большое количество
других пользователей. Поэтому одним из ключевых требований к организации
услуг VPN является обеспечение защищённости виртуальной сети заказчика,
путём предотвращения кражи трафика клиентов VPN при передаче через сеть
провайдера, предотвращение доступа злонамеренного пользователя к
ресурсам, расположенным на сайтах клиента, а также предотвращение
раскрытия топологии пользователя.
Технология многопротокольной коммутации меток для VPN
предоставляет ту же степень защиты, что и соединения второго уровня, но без
сложностей, присущих шифрованию. Поскольку при пересылке данных по
сети MPLS IP-адреса не используются, внутренние адреса можно сделать
конфиденциальными.
Чтобы различать трафик VPN, LSR-маршрутизаторы снабжают пакеты
дополнительными метками. Таким образом, в MPLS VPN используется
двухуровневый стек меток. Нижняя метка переносит полезную нагрузку
виртуальной сети между пограничными маршрутизаторами. Передача
информации по сети MPLS осуществляется по верхней метке, т. е.
LSR-маршрутизатор только считывает и заменяет верхнюю метку. Чтобы
гарантировать уникальность маршрутов VPN через магистральную сеть
MPLS, каждому из них приписывается отличительный признак маршрута
(Route Distin- guisher, RD). Трафик VPN между двумя маршрутизаторами LSR
вообще не виден устройствам, не входящим в VPN. Этот уровень безопасности
эквивалентен тому, который предоставляется виртуальными соединениями
второго уровня.
На транснациональном уровне технология MPLS побеждает всех своих
конкурентов в области передачи данных и интегрированного трафика.
Практически все глобальные операторы, включая AT&T, BT, Equant, Cable &
Wireless, Infonet, Sonera и Worldcom, построили MPLS-сети и приступили к
предоставлению услуг на их базе. Среди передовиков по освоению MPLS на
национальном уровне в Россия стали операторы федерального масштаба,
такие как "Транстелеком" и "Эквант", которые построили соответствующие
сети и ввели их в коммерческую эксплуатацию. Другие крупнейшие
компании: ("Ростелеком"; "Мегафон"(с учётом сетей "Синтерра"); "МТС";
"ВымпелКом"(Билайн); "ТрансТелеКом"(ТТК); "Старт Телеком" и др., тоже
используют технологию MPLS. Также в данный момент идёт реализация
проекта по построению MPLS-сети правительства НСО, которая объединит
между собой 33 муниципальных района. Данная сеть позволит передавать
трафик различных учреждений и сервисов по отдельным маршрутам с
заданным качеством обслуживания, при этом используя механизм
резервирования.
Помимо сетей крупных операторов, MPLS находит также свой путь в
крупных корпоративных сетях организаций, таких как предприятия розничной
торговли (Компания "Руссо"; "Эльдорадо"; группа компаний "Евросеть"),
инвестиционные компании, правительственные органы (Подразделения
Министерства по налогам и сборам (МНС) и вооружённые силы, организации
здравоохранения ("Ингосстрах"), промышленные предприятия (ООО
"ЕвразХолдинг; ОАО "ЛУКОЙЛ"; ОАО "Газпром") др.
2 Проектирование сети MPLS
2.1 Задание на разработку сети
К проектируемой системе защиты корпоративной информационной сети
предъявляются следующие требования:
1. Возможность передачи информации между ПК центрального офиса и
филиалов в любом виде, в том числе голосового трафика;
2. Минимально время простоя сети, то есть работа в режиме 24*7;
3.Масксимальная защищенность передаваемой и принимаемой
информации;
4. Возможность подключения отдельных сотрудников в корпоративную
сеть вне офисов;
5. Масштабируемость то есть возможность подключения
дополнительных, не существующих в настоящее время подразделений;
6. Централизованное администрирование сети, то есть исключение
пользователя из схемы управления;
7. Возможность установки различных степеней доверия пользователей
8. Ограниченный бюджет.
Из предъявляемых требований очевидно, в данном случае наиболее
логичным для построения корпоративной, географически разнесенной, сети
будет использовать технологию VPN.
2.2 Выбор программного продукта для реализации сети MPLS
Основываясь на результатах главы 1, в том числе на результатах оценки
рисков информационным активам банка, делаем вывод, что для компании
наиболее актуальными методами повышения степени защищенности
персональных данных являются:
Ограничение доступа к СУБД посторонних лиц;
Контроль над выполнением мероприятий по обеспечению
безопасности информационных активов;
Обеспечение безопасности, циркулирующей в локальной сети;
Обеспечение невозможности реализации угрозы утечки
информации из внутренней сети в сеть Интернет.
Рассмотрим вначале программные средства, позволяющие организовать
и использовать VPN.
Мировыми лидерами, делящими между собой рынок VPN, являются
такие компании как Cisco Systems, Checkpoint Software, Juniper Networks и ряд
других.
К основным российским производителям средств VPN можно отнести
следующие компании: «Амикон» — с продуктами ФПСУ-IP
и ФПСУ-IP-мини, «Информзащиту» — с продуктом «Континет»,
«Инфотекс» — с серией продуктов VipNet, «Фактор ТС» — с серией
продуктов Дионис, «Инфосистемы Джет» — с продуктом «Тропа», «Элвис
Плюс» — с продуктом «Застава», «С-Терра» — с продуктом CSP VPN,
«Голлард» — c продуктом «Заслон». Краткий сравнительный анализ
продуктов можно увидеть в таблице 2.1.
Таблица 2.1 Обзор средств VPN
Производи
тель
Алгоритмы
шифрова
ния
Проток
олы
передачи
данных
Сетева
я среда
Скорость
Ошибка!
Поддерживае
мые
операционные
системы
Амикон
ГОСТ
28147-89
IP v. 4,
Ошибка!
VPN —
©
AMICO
N.
Etherne
t,
TCP-IP
До 270
Мбит/c на
процессор
е Intel
Pentium 4
3.4 ГГц.
Собственная,
функционально
замкнутая,
32-разрядная.
Анкад
ГОСТ
28147-89
Ethernet
/Fast
Ethernet,
TCP/IP
Etherne
t/Fast
Ethernet
До 80
Мбит/с
Windows
2000/2003/XP,
Linux
Голлард
ГОСТ
28147-89
IP v. 4
Ошибка!
на
180
Мбит/с
Любые
проток
оле IP
Ошибка!
ГОСТ
28147-89
Ошибка!
на
основе
ГОСТ
28147-
89
До 80
Мбит/с (на
процессор
е Pentium
IV, 2,4
МГц)
Аппаратно-
программная
реализация.
Собственная
ОС на базе
FreeBSD
Windows
98/NT/2000/X
P
Ошибка!
Джет
ГОСТ
28147-89
Хэш
ГОСТ Р
34.11-94
IPsec,
UDP
TCP/IP
До 100
Мбит/с
Solaris SPARC
и x86
Инфотекс
ГОСТ
28147-89
TCP/IP
Ethernet
До 100
Мбит/с
Windows
Ошибка!
Linux, Solaris
8
ЗАО
«НПП
Ошибка!
технологи
и в
бизнесе»
Ошибка!
«Крипто
Про CSP»
версий
3.0 и 3.6
TCP/IP
Ethernet
До 100
Мбит/с
Windows
Ошибка!
Фактор-ТС
ГОСТ
28147-89
TCP/IP,
TCP/IP
over
X.25
TCP/IP
, X.25
100
Мбит/с
Собственная,
DOS
Элвис-
Плюс
ГОСТ
28147-89,
ВЕСТА-2
М, AES,
DES,
3DES,
IDEA,
RC4-40,
RC2,
NULL
IPSec
Проток
олы IP
160
Мбит/с на
однопроце
ссорной
системе.
450
Мбит/с на
4-
хпроцессо
р-ной
системе.
Solaris 8 (64
bit)
МСВС 3.0,
Windows NT/
2000/XP
Кроме того, существуют и свободные реализации VPN, наиболее
распространенными являются IPSec и OpenVPN.
IPSec представляет собой набор алгоритмов и протоколов с достаточно
гибкой внутренней структурой, что позволяет производителям различных
устройств, поддерживающих IPSec, самостоятельно выбирать оптимальные с
их точки зрения ключи, алгоритмы и методы аутентификации.
Набор протоколов и алгоритмов шифрования включает следующие
позиции:
IKE (Internet Key Exchange protocol)
ISAKMP (Internet Security Association and Key Management
Protocol)
AH (Authentication Header protocol)
ESP (Encapsulating Security Payload protocol)
STS (Station-to-Station protocol)
HMAC (Hash Message Authentication Code)
MD5 (Message Digest 5)
SHA-1 (Security Hash Algorithm)
3DES (Triple Data Encryption Standard)
XAUTH (Extended Authentication)
AES (Advanced Encryption Standard)
OpenVPN является достаточно новой технологией с открытым кодом,
которая использует библиотеку OpenSSL и протоколы SSLv3/TLSv1, наряду с
множеством других технологий для обеспечения надежного VPN-решения.
Одним из его главных преимуществ является то, что OpenVPN очень гибок в
настройках. Этот протокол может быть настроен на работу на любом порту, в
том числе на 443 TCP-порту, что позволяет маскировать трафик внутри
OpenVPN под обычный HTTPS (который использует, например, Gmail) и
поэтому его трудно заблокировать.
Еще одним преимуществом OpenVPN является то, что используемые для
шифрования библиотеки OpenSSL поддерживают множество
криптографических алгоритмов (например, AES, Blowfish, 3DES, CAST-128,
Camelia и другие). Наиболее распространенные алгоритмы, которые
используют VPN-провайдеры – AES и Blowfish. AES является новой
технологией, и хотя оба считаются безопасными, тот факт, что он имеет
128-битный размер блока, а не 64-битный как у Blowfish, означает, что он
может работать с большими (более 1Гб) файлами лучше. Различия, однако,
довольно незначительные. То, как быстро работает OpenVPN, зависит от
выбранного алгоритма шифрования, но, как правило, работает быстрее, чем
IPsec.
Технология ViPNet осуществляет функции межсетевого экрана как для
открытых соединений, так и для защищенных, системы обнаружения
вторжений (IDS), IM-клиента, почтовой службы (защищенной от спама и
несанкционированного доступа), назначения виртуальных адресов видимости.
Принципиальным отличием технологии ViPNet от большинства
современных VPN-систем, которые главным образом предназначены для
безопасного соединения локальных сетей и удаленного доступа к их ресурсам,
является наличие специальных протоколов динамической маршрутизации
VPN-трафика. Эти протоколы позволяют обеспечить в автоматическом
режиме защищенный обмен информацией не только с VPN-шлюзом,
установленным на границе локальной сети, но и непосредственно между
конечными потребителями информации.
Важным свойством технологии ViPNet является использование для VPN
симметричной ключевой структуры, что позволяет избавиться от
периодических сеансов аутентификации сетевых узлов и процедур выработки
ключей. Эти операции необходимы в системах с открытым распределением
ключей, однако они затрудняют использование VPN в локальных сетях и
снижают помехозащищенность сеанса связи из-за возможности его нарушения
на этапе синхронизации. В сетях ViPNet не требуется разворачивать сложную
инфраструктуру PKI, необходимую для безопасного использования
ассиметричной ключевой структуры. Отличием ViPNet-решений от
большинства современных VPN-систем, в которых также возможна работа с
симметричными ключами, является наличие автоматизированной системы
управления симметричной ключевой информацией.
Для развертывания сети ViPNet достаточно установить на рабочие
станции программное обеспечение ViPNet. При этом практически не
требуется менять топологию существующей сети или приобретать
дополнительное оборудование. В технологии ViPNet для организации
защищенного соединения используется схема с автоматически
распределенными на этапе установки ПО симметричным ключам шифрования
и автоматизированной процедурой их синхронного обновления. Каждый
пакет, который отправляется в сеть, автоматически шифруется с
использованием уникального производного ключа, без каких-либо процедур
установления соединения (handshaking). Это позволяет организовывать
защищенную передачу данных по ненадежным каналам, по каналам, которые
характеризуются большими потерями трафика (спутниковые каналы,
модемное соединение и т. п.), а также обеспечивать бесперебойную работу
локальной сети, для которой недопустимы задержки в установлении
соединений.
В состав выбранного продукта VipNet Box входят следующие
компоненты (рисунок 2.1):
ViPNet CSP
ViPNet SafeDisk (сертифицированный)
ViPNet OFFICE
ViPNet Office Firewall (сертифицированный)
ViPNet Personal Firewall (сертифицированный)

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)