Диплом: Анализ и проектирование сетей VPN на основе технологии MPLS

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
ViPNet CSP
ViPNet Personal
Firewall
ViPNet Office
Firewall
ViPNet OFFICE
ViPNet SafeDisk
VipNet Box
Рисунок 2.1 Состав VipNet Box
Криптопровайдер ViPNet CSP — это средство криптографической
защиты информации, предназначенное для выполнения криптографических
операций, доступ к которым обеспечивается встраиванием криптопровайдера
в приложения через стандартизованные интерфейсы. ViPNet CSP реализует
криптографические алгоритмы, соответствующие российским стандартам.
ViPNet SafeDisk предназначен для организации безопасного хранения
конфиденциальной информации и удобной работы с ней на персональном
компьютере.
Версия 4, сертифицированная ФСБ и ФСТЭК России, обеспечивает
высокий уровень защиты любой информации и может использоваться в
государственных структурах и организациях как СКЗИ и средство защиты от
НСД.
ViPNet OFFICE — программное обеспечение для организации
виртуальных частных защищенных сетей (VPN) типовых конфигураций —
защищенных сетей ViPNet™. ViPNet OFFICE предназначен для
использования в небольших локальных и распределенных IP-сетях и
обеспечивает защищенную работу удаленных пользователей с любым типом
подключения к сети Интернет.
ViPNet Office Firewall — программный межсетевой экран,
предназначенный для небольших и средних организаций и является
сертифицированным ФСБ России средством защиты от НСД.
ViPNet Office Firewall позволяет обеспечить защиту локальной сети от
любых атак из Интернета, а также дает возможность гибкого управления
доступом к интернет-ресурсам и организации виртуальных локальных сетей.
ViPNet Personal Firewall — надежное средство защиты компьютера и
персональных данных от сетевых атак и кражи личной информации при
подключении к Интернету и локальной сети.
ViPNet Personal Firewall сертифицирован ФСБ России как средство
защиты информации от несанкционированного доступа и может
использоваться в государственных структурах и организациях.
2.3 Структура программно-аппаратного комплекса сети MPLS
Программный комплекс ViPNet CUSTOM позволяет сформировать
среду безопасного обмена информацией по общедоступным каналам связи
различных типов. Это достигается путем создания логических контуров сети,
защищенных криптографическими средствами высокой надежности. Контуры
сетей могут быть двух типов:
• сеть ViPNet для организации электронного документооборота
(частный вариант);
• сеть ViPNet со всеми функциями VPN.
Первый вид контура сети ViPNet позволяет организовать систему
электронного документооборота со следующей функциональностью:
• конфиденциальный обмен информацией;
• юридическая значимость документов;
• гибкая настройка автоматической обработки исходящих и
входящих документов (файлов);
• возможность плавного расширения сети до уровня VPN.
Типовая схема сети ViPNet (электронный документооборот)
представлена на рисунке 2.2.
Internet
Рабочие станции Рабочие станции
VipNet
Administrator
Рабочие станции
Рабочие станции
VipNet Деловая почта
VipNet
Administrator
VipNet Деловая почта
VipNet
CryptoServise
VipNet
CryptoServise
Защищенный
документооборот
Рисунок 2.2 Типовая схема сети ViPNet
Организация электронного обмена конфиденциальной информацией
происходит следующим образом:
• Администратор сети ViPNet с помощью ПО ViPNet Administrator
формирует ключи для защиты информации.
• Администратор сети ViPNet проводит настройку сервера
CryptoService для взаимодействия узлов внутренней и внешней сети.
• Администраторы ViPNet-сетей филиалов «А» и «Б» обмениваются
информацией для создания общих ключей защиты.
• Пользователь ПО ViPNet Деловая почта проводит первичную
инициализацию ключей защиты. После этого пользователь получает
возможность участвовать в защищенном документообороте:
o Отправлять пользователям ПО ViPNet Деловая почта филиалов «А»
и «Б» защищенные сообщения и сообщения с электронной подписью.
Настраивать правила автоматической обработки исходящих и
входящих сообщений.
Второй тип контура сети ViPNet легко преобразуется из первого путем
добавления соответствующих лицензий и установкой нужного ПО. Этот вид
контура позволяет развертывать частные виртуальные сети любых
конфигураций, обеспечивающих прозрачное взаимодействие компьютеров
сети ViPNet независимо от способа, места и типа IP-адреса при их
подключении к сети. При этом весь трафик, циркулирующий по виртуальному
контуру этой сети, защищен криптографическими методами.
Для обеспечения полной безопасности корпоративной сети необходима
установка программного обеспечения ViPNet, которое позволяет защитить не
только корреспонденцию, передаваемую по сети, но и весь сетевой трафик, а
также информацию, хранящуюся на компьютерах. При этом доступ к
защищенному компьютеру с открытых или других защищенных компьютеров
может быть в той или иной степени ограничен.
Для организации такой защиты необходимы следующие базовые
элементы сети:
• Рабочее место администратора ViPNet сети с установленным ПО:
o ViPNet Administrator, состоящий из двух компонентов:
• ViPNet Центр управления сетью (ЦУС),
ViPNet Удостоверяющий и ключевой центр (УКЦ);
ViPNet Client или ViPNet CryptoService для организации обмена
служебной информацией с другими узлами сети ViPNet.
• Сервер(ы) с установленным ПО ViPNet Coordinator, размещенный
на границе сети или на границах участков сети. В зависимости от своей роли
в сети координатор может выполнять различные функции.
• Компьютеры пользователей с установленным клиентским ПО
ViPNet Client или ViPNet CryptoService.
Помимо перечисленных базовых элементов, в сети ViPNet могут
присутствовать и другие функциональные компоненты, решающие задачи
резервирования, мониторинга, общего доступа к сертификатам и другие.
Разновидности ПО ViPNet в зависимости от назначения и роли в сети
представлены на схеме ниже 2.3
VipNet Coordinator
(сервер защищенной сети,
криптошлюз и VPN сервер
VipNet Cluster
(отказоустойчивый сервер)
VipNet Administrator
(Центр управления)
VipNet Client
(клиент защищенной сети)
VipNet Монитор
Персональный сетевой экран
и VPN Клиент
VipNet
Центр управления сетью
VipNet
Удостоверяющий и
ключевой центр
VipNet Деловая почта
Почтовый клиент
VipNet Контроль приложений
(по сетевой активности)
VipNet
Криптопровайдер
VipNet Registration Point
(Центр регистрации)
VipNet Publication Servise
(Сервис публикации)
По администрирования
Клиентское ПО
Серверное ПО
Рисунок 2.3 Разновидности ПО ViPNet
В состав сети входя следующие компоненты:
ViPNet Центр управления сетью (ЦУС)
Обязательный компонент сети ViPNet. Выполняет следующие основные
функции:
создание и модификация топологии сети ViPNet;
разграничение уровней полномочий пользователей сети;
отправка ключей, полученных из УКЦ, информации о топологии
сети и обновлений на сетевые узлы.
Прикладные задачи: «Центр управления сетью», «Защита
трафика».
ViPNet Удостоверяющий и ключевой центр (УКЦ)
Обязательный компонент сети ViPNet. Выполняет следующие основные
функции:
формирование пользовательских ключей защиты информации;
создание и управление сертификатами пользователей.
УКЦ в сети ViPNet взаимодействует только с ЦУСом — получает
информацию об узлах и пользователях сети и отправляет ключевую
информацию для защиты данных. Поэтому по соображениям безопасности
рекомендуется не включать компьютер с УКЦ в общую сеть ViPNet, а
обеспечить связь только с компьютером ЦУСа.
Прикладные задачи: «Удостоверяющий и ключевой центр», «Защита
трафика».
ViPNet Coordinator
Обязательный компонент сети ViPNet. Узел с ПО ViPNet Coordinator
(координатор) в зависимости от круга задач в корпоративной сети может
выполнять следующие функции:
Проксирование защищенного трафика (организация безопасной
связи между защищенными сетями через публичные сети).
Фильтрация открытого и туннелируемого трафика (межсетевой
экран).
Оповещение узлов о параметрах доступа друг к другу (сервер IP-
адресов).
Организация защищенного взаимодействия с открытым ресурсом
в локальной сети (туннелирование).
Выполнение функций почтовых серверов для программы
«Деловая почта» и управления из ЦУСа.
Организация защищенного доступа в Интернет в полном
соответствии с указом Президента РФ от 12 мая 2004 года N 611 «О мерах по
обеспечению информационной безопасности Российской Федерации в сфере
международного информационного обмена».
Набор прикладных задач, которые задаются для координатора, может
быть различным в зависимости от его роли и выполняемых функций в сети.
ViPNet Cluster — это группа узлов ViPNet Coordinator, объединенных
высокоскоростными каналами связи и функционирующих как единое целое.
Кластер является координатором и обладает всей его функциональностью, а
кроме того:
обеспечивает более высокую производительность координатора;
обладает системой обеспечения отказоустойчивости и
резервирования.
Узел с ПО ViPNet Client (клиент, или абонентский пункт) выполняет
следующие функции:
фильтрация открытого трафика — персональный сетевой экран
(компонент ViPNet Монитор);
шифрование сетевого трафика компьютера;
предоставление дополнительных сервисных функций для
оперативного защищенного обмена сообщениями, проведения конференций,
файлового обмена и др.;
предоставление статистических данных и средств мониторинга;
организация защищенной передачи электронных документов
(компонент ViPNet Деловая почта);
защита от несанкционированной активности программ,
установленных на компьютере (компонент ViPNet Контроль приложений).
Набор прикладных задач, которые задаются для клиента, может быть
различным, в зависимости от его роли и выполняемых функций в сети. Для
типового случая это задачи: «Защита трафика», «Деловая почта».
Роль узла с ПО ViPNet CryptoService в сети определяется прикладной
задачей, в которой зарегистрирован этот узел.
В случае виртуальной частной сети это облегченная версия клиентского
узла, которая позволяет работать с сертификатами пользователя и
осуществлять криптографическую защиту файлов и сообщений в прикладных
программах (например, в пакете MS Office).
В ViPNet CryptoService не включена функция защиты всего трафика.
ViPNet Деловая почта играет роль клиентского ПО и обеспечивает
пользователю возможность участия в защищенном электронном
документообороте. Защита остального трафика не предусмотрена.
ViPNet Registration Point (Центр регистрации)
Выполняет функции по расширенному управлению сертификатами и
ключевой информацией пользователя:
регистрация пользователей;
создание запроса на сертификат, на отзыв сертификата и на
приостановление его действия;
создание запроса на формирование ViPNet-ключей защиты для
пользователя.
ViPNet Publication Service (Сервис публикации) - Основное назначение
программы — публикация сертификатов и СОС в общедоступных
хранилищах данных. Публикация сертификатов применяется при организации
документооборота между пользователями сети ViPNet и пользователями, не
входящими в сеть ViPNet.
ViPNet StateWatcher (Мониторинг защищенной сети)
Система централизованного мониторинга сети ViPNet выполняет
следующие основные функции:
Сбор информации о текущем состоянии узлов сети ViPNet и
установленных на них компонентов ПО ViPNet.
Анализ информации для определения состояния узлов и
выявления критических событий на них.
Оповещение администратора о сбоях в работе узлов и критических
событий на них.
Разграничение доступа к информации и управлению системой
мониторинга.
ViPNet PolicyManager (Управление политиками безопасности)
Программа предназначена для централизованного управления
политиками безопасности узлов, входящих в состав сети ViPNet.
Централизованное управление особенно актуально для больших сетей,
состоящих из сотен и тысяч узлов, однородных по выполняемой задаче и
характеру сетевого окружения.
Открытые узлы сети ViPNet узлы, на которых невозможно или
нецелесообразно устанавливать ПО ViPNet. Информация на таких узлах
может быть защищена при помощи технологии туннелирования. Данная
технология предполагает направление исходящего и входящего трафика узла
через ViPNet Coordinator, где трафик фильтруется и защищается
криптографическими методами.
2.4 Контрольный пример реализации проекта и его описание
2.4.1 Структура сети
Администрирование защищенной сети ViPNet осуществляется с
помощью ПО ViPNet Administrator, включающего два компонента:
ViPNet Центр управления сетью (ЦУС) — предназначен для
регистрации сетевых узлов и пользователей сети ViPNet, создания связей
между ними, определения полномочий пользователей, централизованной
рассылки обновлений ключевой информации и программного обеспечения и
так далее.
ViPNet Удостоверяющий и ключевой центр (УКЦ) —
предназначен для создания ключевой информации и издания сертификатов
открытого ключа подписи. Администратор УКЦ называется уполномоченным
лицом.
Для установки ПО ViPNet Administrator требуется соответствующий
установочный файл, а также файлы лицензии infotecs.re и infotecs.reg.
Лицензия определяет ограничения на количество сетевых узлов,
одновременно туннелируемых соединений и на прикладные задачи, которые
могут выполняться на сетевых узлах.
ЦУС и УКЦ можно установить на одном компьютере или на двух разных
компьютерах, если этого требует политика безопасности. Если установка
ЦУСа и УКЦ производится на разных компьютерах, то в ЦУСе для них
должны быть созданы два абонентских пункта (АП ЦУС и АП УКЦ). На
компьютере, на котором установлен ЦУС, нужно задать папки для обмена
информацией между ЦУСом и УКЦ; для компьютера, на котором установлен
УКЦ, нужно открыть сетевой доступ к этим папкам. На АП ЦУС нужно
обязательно установить ViPNet Client или ViPNet CryptoService (если защита
трафика не требуется). На АП УКЦ установка ViPNet Client требуется только
в случае необходимости в защите IP-трафика компьютера (этот компьютер
можно не подключать к сети, соединив его только с АП ЦУС).
Центры управления сетью нескольких сетей ViPNet можно объединить
в иерархическую структуру. Такая необходимость может возникнуть, если
несколько удаленных филиалов организации имеют свои собственные сети
ViPNet. В этом случае в головном ЦУСе осуществляется централизованное
управление лицензиями подчиненных сетей.
Для организации иерархической системы Центров управления сетью
требуется специальный файл лицензии infotecs.reg, в котором указаны

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)