Диплом: Анализ и проектирование сетей VPN на основе технологии MPLS

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
суммарные лицензионные ограничения на головную и подчиненные сети
ViPNet, а также номера головной и подчиненных сетей. Сначала необходимо
установить в головной сети ViPNet Administrator, воспользовавшись для этого
специальным общим файлом лицензии. Затем в головном ЦУСе следует
распределить лицензионные ограничения для подчиненных сетей и
сформировать для них файлы лицензии. После этого можно выполнять
развертывание подчиненных сетей.
Для подготовки рабочего места администратора сети ViPNet выполните
следующие действия:
1 Установите на рабочем месте администратора ПО ViPNet
Administrator. В случае необходимости установите компоненты ViPNet Центр
управления сетью и ViPNet Удостоверяющий и ключевой центр на разные
компьютеры.
2 В ЦУСе создайте структуру защищенной сети ViPNet
3 В УКЦ сформируйте дистрибутив ключей для АП администратора
(или два дистрибутива для АП ЦУС и АП УКЦ).
4 На компьютере, на котором установлен ЦУС, выполните
установку ПО ViPNet Client. Если защита IP-трафика на рабочем месте
администратора не требуется, вместо ViPNet Client можно установить ViPNet
CryptoService.
Перед созданием логической структуры сети ViPNet рекомендуется
задать настройки по умолчанию для новых сетевых узлов и типов
коллективов. Эти настройки позволяют автоматизировать действия
администратора при создании объектов сети ViPNet. Чтобы задать настройки
по умолчанию:
1 В программе ViPNet Центр управления сетью в меню Службы
выберите пункт Настройки по умолчанию. Откроется окно Настройки по
умолчанию (это окно также открывается при первом запуске ЦУСа).
2 Установите или снимите флажок Автоматически связывать новый
ТК со всеми другими ТК.
3 Установите или снимите флажок Автоматически создавать ТК и
пользователя для нового узла.
4 В группе Уровень полномочий задайте для новых сетевых узлов
уровень полномочий, который будет по умолчанию установлен в прикладных
задачах «Защита трафика», «Деловая почта» и «КриптоСервис».
5 В группе Автоматически регистрировать новые СУ выберите
прикладные задачи по умолчанию для новых сетевых узлов.
6 При необходимости измените другие настройки.
Для создания сетевых узлов в меню Службы выберите пункт Адресная
администрация, затем выберите Структура сети ViPNet. В окне ViPNet.
Администрация сетевого уровня выполните следующие действия:
1 Создайте необходимое количество координаторов
(серверов-маршрутизаторов).
2 На каждом координаторе зарегистрируйте необходимое
количество абонентских пунктов.
3 Создайте межсерверные каналы для связи координаторов между
собой. Каждый канал связывает два координатора. Можно связать все
координаторы с одним центральным (схема «звезда»), все координаторы
между собой или использовать другие схемы
Необходимо, чтобы все координаторы были логически связаны. Если
связи заданы таким образом, что существует несколько путей для передачи
информации между двумя координаторами, маршрутизация будет
выполняться по кратчайшему пути.
Для проверки наличия необходимых связей можно выбрать пункт
Выдать таблицы маршрутизации. Если связей будет недостаточно, программа
выдаст предупреждение.
4 При необходимости создайте группы сетевых узлов и добавьте в них
сетевые узлы. В группы можно объединять сетевые узлы, которые однозначно
должны быть связаны между собой. На группе можно зарегистрировать тип
коллектива.
Компьютер, на котором устанавливается ПО ViPNet Coordinator, может
быть подключен к любым локальным сетям TCP/IP или к Интернету. Способ
подключения к Интернету может быть любым: xDSL, ISDN, GPRS, UMTS, Wi-
Fi, WiMAX и другие. Возможно подключение к сети через различные
межсетевые экраны и устройства, осуществляющие трансляцию адресов
(NAT).
Компьютер может иметь несколько сетевых интерфейсов. Если
координатор планируется использовать для подключения к сети ViPNet
удаленных пользователей или в качестве шлюза при взаимодействии с
другими сетями ViPNet, по крайней мере один сетевой интерфейс
координатора должен иметь публичный IP-адрес или находиться за
межсетевым экраном со статической трансляцией адресов.
Для правильной работы координатора в ОС Windows должна быть
включена функция маршрутизации IP-пакетов. Если маршрутизация IP-
пакетов отключена, она будет автоматически включена во время установки
ПО ViPNet Coordinator.
ViPNet Coordinator можно установить на специально выделенном для
этого компьютере или на каком-либо существующем сервере. В последнем
случае весь IP-трафик сервера будет защищен. Кроме того, будет проще
организовать обмен трафиком между этим сервером и другими сетевыми
узлами ViPNet, так как по умолчанию между защищенными узлами
разрешены любые соединения и настройка правил фильтрации трафика не
требуется
Процесс установки клиентского ПО ViPNet (ViPNet Client и ViPNet
CryptoService) ничем не отличается от установки ViPNet Coordinator.
Перед установкой компонентов ПО ViPNet убедитесь, что на
компьютере выполнены стандартные сетевые настройки, а также правильно
заданы часовой пояс, дата и время. Установку должен выполнять
пользователь, обладающий правами администратора в ОС Windows.
Для установки ViPNet Coordinator или клиентского ПО ViPNet
требуются:
• Соответствующий комплект установки.
• Дистрибутив ключей для сетевого узла.
• Пароль пользователя сетевого узла.
Дистрибутивы и пароли пользователей создаются в программе ViPNet
Удостоверяющий и ключевой центр
На абонентском пункте следует установить один из двух компонентов
ПО ViPNet:
ViPNet Client — выполняет функции VPN-клиента сети ViPNet и
персонального сетевого экрана.
ViPNet CryptoService обеспечивает возможность использования
криптографических функций в прикладных программах, но не обеспечивает
защиту трафика
Компьютер, на котором устанавливается ПО ViPNet Client, может быть
подключен к любым локальным сетям TCP/IP или к Интернету. Способ
подключения к Интернету может быть любым: xDSL, ISDN, GPRS, UMTS,
Wi-Fi, WiMAX и другие. Возможно подключение к сети через различные
межсетевые экраны и устройства, осуществляющие трансляцию адресов
(NAT).
ПО ViPNet Client можно установить на какой-либо сервер для
обеспечения защиты трафика этого сервера. Кроме того, это позволяет легко
организовать обмен трафиком между этим сервером и другими сетевыми
узлами ViPNet, так как по умолчанию между защищенными узлами
разрешены любые соединения и настройка правил фильтрации трафика не
требуется.
Кроме установки клиентских частей на компьютеры пользователей,
необходимо обеспечить требуемый уровень безопасности аутентификации
пользователей.
Задача идентификации и аутентификации пользователей должна
решаться не только при доступе в систему, но и при запросах на запуск
приложения под другой учетной записью, и при запросах доступа к ресурсам.
Задача идентификации и аутентификации пользователей при доступе в
систему должна решаться механизмом аутентификации из состава КСЗИ,
задачи контроля запуска приложений под другой учетной записью и контроля
доступа к ресурсам - механизмом контроля сервисов олицетворения из состава
КСЗИ. Важнейшим механизмом защиты, в части разграничения режимов
обработки категорированной информации на одной компьютере одним
пользователем, реализуемой обработкой данных различных категорий под
разными учетными записями, является механизм разграничения буфера
обмена из состава КСЗИ.
Для этого применяются сертифицированные электронный ключ eToken
5 (Сертификат ФСТЭК № 1883), и программа eToken Network Logon
(Сертификат ФСТЭК № № 1961 ) предназначенные для строгой
аутентификации, безопасного хранения ключевой информации, выполнения
криптографических вычислений и работы с асимметричными ключами и
цифровыми сертификатами. eToken обладает встроенной системой
шифрования и реализует криптоалгоритм ГОСТ 28147-89 в режимах простой
замены (ECB), гаммирования (Counter mode), гаммирования с обратной
связью (CFB) и сцепления блоков (CBC).
Схема аппаратного обеспечения с учетом элементов криптографической
системы защиты информации приведена на рисунке 2.4.
Internet
Серверный сегмент
центрального офиса
МФУ
LaserJet Pro P1102
Рабочие станции
Маршрутизатор
D-Link DFL-800
Сервер СУБД 2
Сервер печати
Терминальный сервер
Сервер администрирования
Контроллер домена
Файловый сервер 1
Файловый сервер 2
Сервер DB
Рабочие станции
МФУ
LaserJet Pro P1102
Представительство в
г. Москва
АРМ администратора СЗИ
ViPNet
Administrator
ViPNet Client
Маршрутизатор
D-Link DFL-800
Сервер VPN
Филиалы
ViPNet Client
Рисунок 2.4 Схема аппаратного обеспечения с учетом элементов
системы защиты информации
С учетом использования вышеперечисленных элементов схема
размещения Vipnet Custom в ЛВС компании и ее филиалов приведена на
рисунке 2.5.
Интернет
ОС MS Windows
Server 2003
Почтовый клиент MS
Exchange Server 2010
Антивирус Kaspersky
Enterprise Space
Security
Брандмауэр Check
Point Firewall
Сервер Приложений
MS Office 2010
Интернет браузер
HTTP\HTTPS
Рабочая станция сотрудников
Антивирус Kaspersky
Enterprise Space Security
Почтовый клиент MS
Outlook 2010
MS Office 2010
ОС MS Windows 7
Enterprise
Интернет браузер
Рабочая станция сотрудников
Антивирус Kaspersky
Enterprise Space Security
Почтовый клиент MS
Outlook 2010
MS Office 2010
ОС MS Windows 7
Enterprise
Интернет браузер
ЛВС главного офиса
ЛВС филиала А
VipNet Деловая почта
VipNet
CryptoServise
ЦУС УКЦ
VipNet
Administrator
ViPNet Client
ViPNet Client
VipNet
CryptoServise
ViPNet Coordinator
ViPNet Coordinator
Рабочая станция сотрудников
Антивирус Kaspersky
Enterprise Space Security
Почтовый клиент MS
Outlook 2010
MS Office 2010
ОС MS Windows 7
Enterprise
Интернет браузер
ЛВС филиала Б
VipNet Деловая почта
ViPNet Client
ViPNet Coordinator
HTTP\HTTPS
VipNet
CryptoServise
Рисунок 2.5 схема размещения Vipnet Custom в ЛВС компании и ее
филиалов
2.4.2 Алгоритмы системы в центральной части предприятия
В качестве контрольного примера рассмотрим порядок работы с
программным обеспечением ViPNet SafeDisk.
Алгоритм работы данного ПО следующий:
Начало
Создание контейнера в виде
зашифрованного файла
Выбор типа защиты
Подсчет контрольной суммы
(GetCRC)
Шифрование информации
Запись результатов
шифрования в поток-
приемник (16 бит)
Конец потока
достигнут?
да
нет
Считывание сохраненного
размера потока и его
расшифровка
считывание контрольной
суммы (EncryptInt64) и ее
расшифровка
Запись результатов
дешифрования в поток-
источник
Да
Конец
Размер
контрольных сумм
совпадает?
нет
Коррекция размера файла
Рисунок 2.6 Алгоритм работы системы в центральном офисе
Создается контейнер в виде зашифрованного файла на диске или
внешнем носителе и устанавливается способ его защиты: файл-ключ или
электронный ключ.
При подключении контейнер отображается в системе как обычный диск,
на который можно сохранять конфиденциальную информацию.
При сохранении информации данные прозрачно шифруются, при
считываниирасшифровываются. Этот процесс не отнимает времени.
При отключении контейнер перестает отображаться в системе, и
установить сам факт наличия конфиденциальной информации и получить к
ней доступ невозможно.
Чтобы восстановить доступ к ранее сохраненной в контейнере
конфиденциальной информации и продолжить работу с ней, необходимо
подключить контейнер. Для этого необходим пароль, файл-ключ или
электронный ключ, в зависимости от выбранного способа защиты.
Рассмотрим порядок настройки программы на ПК пользователя.
При первом запуске ViPNet SafeDisk откроется окно Пароль
пользователя. Задайте пароль нового пользователя.
Рисунок 2.7
По умолчанию предлагается задать Собственный тип пароля. Задайте
свой пароль и введите его подтверждение в соответствующих полях.
Используйте заданный пароль для входа в программу при следующих
запусках ViPNet SafeDisk.
Если нужна большая безопасность, используйте случайный пароль.
Подробнее о создании случайного пароля см. Справочное руководство
После создания пароля нового пользователя откроется главное окно
ViPNet SafeDisk и запустится мастер создания контейнера.
Создание контейнера
На первой странице мастера создания контейнера задайте имя и
расположение файла контейнера, нажав кнопку , или используйте
расположение и имя файла, предложенные по умолчанию.
Рисунок 2.8
Для продолжения создания контейнера нажмите кнопку Далее.
В окне Свойства контейнера задайте свойства контейнера. Используйте
параметры, предложенные по умолчанию, или выберите свои.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)