Диплом: Эффективность функционирования компьютерных сетей (КС) и пути ее повышения на примере ООО "Автосервис"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
Для защиты ядра ЛВС от сбоев необходимо настроить политики
защиты индивидуальных устройств. При этом рекомендуется
сконфигурировать следующие параметры:
- сконфигурировать списки доступа на уровне интерфейса управления,
запрещающие прием нелегитимных пакетов сетевых протоколов управления
(RIP, HTTP и т.д.);
- сконфигурировать ограничение скорости обработки трафика
управления, таким образом, чтобы защитить модуль от целенаправленных и
непроизвольных атак отказа в обслуживания (Denial of Service, DoS).
К протоколам управления относятся:
- протоколы маршрутизации и служебные протоколы: OSPF, PIM,
IGMP, ICMP и т.д.;
- протоколы сети управления: SSH, SNMP, Syslog, NTP и т.д.;
- также к данному списку относятся транзитные сетевые пакеты,
которые требуют обработки на модуле управления, например: слишком
большие пакет, требующие генерации ICMP сообщения, или пакеты,
содержащие дополнительные заголовки IP.
Списки доступа на интерфейсе модуля управления должны содержать
следующие правила:
- отбрасывать пакеты протоколов управления и маршрутизации от не
легитимных IP адресов источников;
- отбрасывать все пакеты не используемых в сети протоколов
управления, если IP адрес назначения является данное устройство (например,
отбрасывать все пакеты протокола Telnet, если в сети для управления
используется только протокол SSH).
Данная топология позволяет резервировать каналы связи между
модулями на двух устройствах, установленных в ядре подсистемы
видеонаблюдения/видеозаписи, обеспечивая высокую степень
63
резервирования и быстрое восстановление работы сервисов после отказов
оборудования.
Подсистема Общей ЛВС обеспечивает резервирование каналов связи
между модулями ЛВС. Блок границы сети является совмещенным для двух
подсистем. На устройствах границы сети прописываются правила
запрещающие взаимодействие этих подсистем.
Учитывая все плюсы и минусы существующих типов кабелей, а также
то, что, в ранее созданной ЛВС была использована неэкранированная “витая
пара” категории 5 (поддерживает скорость передачи данных до 1000 Мбит/с),
для соединения компьютеров в зданиях на одном этаже оставить тип
кабельной системы “витая пара”, для соединения самих зданий использовать
оптоволоконный кабель.
3.2.3. Расчет необходимого количества точек доступа и пропускной
способности сети
Формула расчета дальности беспроводного канала связи берется из
инженерной формулы расчета потерь в свободном пространстве:
    ????  ???? (1)
FSL (Free Space Loss) - потери в свободном пространстве (дБ);
F- центральная частота канала, на котором работает система связи
(МГц);
D - расстояние между двумя точками (км).
FSL определяется суммарным усилением системы. Оно считается
следующим образом:

 
 
 
 

 
 
(2)
где 
- мощность передатчика;
- коэффициент усиления передающей антенны;
- коэффициент усиления приемной антенны;

- чувствительность приемника на данной скорости;
64
- потери сигнала в коаксиальном кабеле и разъемах передающего
тракта;
- потери сигнала в коаксиальном кабеле и разъемах приемного
тракта.
Для каждой скорости приемник имеет определенную чувствительность.
Для небольших скоростей (например, 1-2 Мегабита) чувствительность
наименьшая: от -90 дБмВт до -94 дБмВт.
Для высоких скоростей чувствительность намного выше.
Для точки доступа стандарта 802.11n. чувствительность должна
составлять около -55 дБмВт.
FSL вычисляется по формуле:
  

  (3)
где SOM (System Operating Margin) - запас в энергетике радиосвязи
(дБ).
Учитывает возможные факторы, отрицательно влияющие на дальность
связи, такие как:
температурный дрейф чувствительности приемника и выходной
мощности передатчика;
всевозможные атмосферные явления: туман, снег, дождь;
рассогласование антенны, приемника, передатчика с антенно-
фидерным трактом.
потери сигнала при преодолении препятствий
Параметр SOM обычно берется равным 10 дБ.
Учитывая, что в рассматриваемых помещениях железобетонные стены,
примем значение этого параметра 15 дБ.
Центральная частота канала F берется из таблицы 11.
Таблица 11 - Вычисление центральной частоты
65
Канал
Центральная частота (МГц)
1
2412
2
2417
3
2422
4
2427
5
2432
6
2437
7
2442
8
2447
9
2452
10
2457
11
2462
12
2467
13
2472
14
2484
В итоге получаем формулу дальности связи:
  
????




????
(4)
Рассчитаем расстояние, на котором будет стабильно работать связь на
скоростях около 150 Мбит/сдля выбранной точки доступа. Ее паспортные
характеристики:
Мощность передатчиков: 20 дБмВт;
Чувствительность на скорости 150 Мбит/с: -55 дБмВт;
Коэффициент усиления штатной передающей антенны: 2 дБи.
Коэффициент усиления приемной антенны – 2 дБи.
Потерь в антенно-фидерном тракте, т.е. между беспроводными точками
и их антеннами, нет.
Суммарное усиление:
                
Дальность работы беспроводного оборудования на данной скорости:
  
????




????
   
Таким образом, радиус действия одной точки доступа равен около 14
метров. В реальности данное значение может быть разным, в зависимости от
того, располагается ли рабочая станция за стеной или в том же помещении,
66
что и точка доступа, от выбранного канала, от скорости передачи
информации.
Таким образом, для формирования беспроводной сети на одном этаже
достаточно разместить 2 точки доступа. Питание точек доступа
осуществляется от сети переменного тока 220 В.
Итоговая пропускная способность приложения и скорость передачи
битов через физическую среду передачи данных в случае использования
беспроводной сети стандарта 802.11x после учета накладных расходов
уровня MAC (Media Access Control) составляет лишь 50% скорости передачи
данных — и это в идеальных условиях тестовой лаборатории. Для сравнения,
эффективность сети Ethernet достигает примерно 90%.
Реальная пропускная способность беспроводной ЛВС может страдать
не только из-за высоких накладных расходов уровня MAC, но и из-за помех
от внешних источников (таких, как микроволновые печи и радиотелефоны) и
других беспроводных ЛВС.
Самый эффективный способ борьбы с потенциальными перегрузками
сетевых каналов — это изначально наделить их избыточной полосой
пропускания.
В связи с этим произведем расчет примерной полезной пропускной
способности спроектированной сети с учетом использования
видеоконференций. В этом случае необходимая пропускная способность
канала рассчитывается по формуле:
 


(5)
где ОБ – объем трафика, мбит/сек;
РСК – размер сжатого кадра, кб;
СК – скорость кадров, кбит/сек;
ЧП – число пользователей, одновременно пользующихся
видеоконференцсвязью.
67
Зависимость размера сжатого кадра в зависимости от разрешения и
типа изображения приведено в таблице 12.
Таблица 12 - Размер сжатого кадра
Тип изображения
Разрешение Х
Разрешение Y
Размер сжатого
кадра, кБ.
Стандартное черно-
белое
352
288
8
Стандартное
цветное
352
288
12
Высокое черно-
белое
704
288
17
Высокое цветное
704
288
25
Полное черно-белое
704
576
33
Полное цветное
704
576
50
Допустим, что одновременно видеосвязью пользуются 15
пользователей, тип изображения – полное цветное, скорость кадров (для
skype) – 32 кадра в секунду. Тогда объем передаваемого трафика:
ОБ = 50 * 32 * 15 * 8 / 1024 = 187,5 Мб/с.
Таким образом, при соблюдении всех условий и получении скорости
обмена до 300 Мб/с., сеть способна выдержать значительную нагрузку и
обеспечить высокую пропускную способность.
3.2.4. Описание средства управления точками доступа
Для управления точками доступа будем использовать контроллер для
беспроводных сетей D-Link DWC-1000, технические характеристики
которого отражены в таблице 13.
DWC-1000 является многофункциональным решением по обеспечению
защиты сетей. Устройство поддерживает функцию Wireless Intrusion
Detection System (WIDS), предназначенную для обнаружения
неавторизованных точек доступа и клиентов, а также различных угроз
безопасности беспроводной сети и несанкционированного доступа. Помимо
этого, устройство поддерживает WEP, WPA Personal/Enterprise, WPA2
Personal/Enterprise, аутентификацию на основе MAC-адресов и создание
68
адаптивного портала, функцию, позволяющую блокировать доступ клиентов
до тех пор, пока они не будут идентифицированы.
Таблица 13 - Технические характеристики D-Link DWC-1000
Интерфейс
Ethernet
2 порта 10/100/1000 Option*
4 порта 10/100/1000 LAN
USB
2 порта USB 2.0
Консольный порт
RJ-45
Управление точками
доступа
Совместимые
управляемые ТД
DWL-8710AP (для версии ПО не ниже
4.4.1.2), DWL-8610AP,
DWL-6700AP (для версии ПО не ниже
4.4.1.2), DWL-6610AP,
802.11a/b/g/n/ac (для версии ПО не
ниже 4.4.1.2) DWL-6600AP,
DWL-3600AP,
DWL-2600AP,
D-link DIR-815
Управление и
обнаружение ТД
Layer-2
Layer-3
Мониторинг ТД
Управляемая ТД Неавторизованная ТД
ТД, не прошедшая аутентификацию
Автономная ТД
Мониторинг клиента
Аутентифицированный клиент
Неавторизованный клиент Клиент, не
прошедший аутентификацию Клиент
Ad-hoc
Централизованное
управление политикой
безопасности/ RF
Поддерживается
Безопасность
Безопасность
беспроводной сети
WEP Dynamic WEP WPA Personal/
Enterprise WPA2 Personal/ Enterprise
Система обнаружения
атак в беспроводной сети
(WIDS)
Классификация неавторизованных и
действительных точек доступа
RogueAPMitigation
Безопасность LAN
Управление доступом 802.1x на основе
портов и GuestVLAN
Аутентификация
Адаптивный портал Аутентификация
по MAC-адресам
Данная двухуровневая аутентификация и авторизация обеспечивает
надежную защиту от сетевых атак (рисунок 14).
69
Рисунок 14 - Контроллер для беспроводных сетей D-Link DWC-1000
Функции централизованного удаленного управления обеспечивают
автоматическое обнаружение совместимых беспроводных точек доступа D-
Link, их добавление в список управляемых точек доступа и быструю
настройку с теми же параметрами, что и у предыдущих точек доступа.
Благодаря возможности объединения контроллеров в кластер,
администраторы могут выполнить настройку и управление всей группы с
помощью одного контроллера.
Ведение наблюдения за точками доступа и подключенными станциями
в режиме реального времени обеспечивает эффективное использование
сетевых ресурсов. Предупреждения об опасности и сбор статистики
значительно упрощают управление и позволяют оптимизировать сетевую
производительность
3.2.5. Описание программного средства защиты информации
Беспроводные сети, как правило, обладают меньшим уровнем защиты
по сравнению с проводными сетями [20].
Модель угроз для беспроводных сетей предлагается рассматривать
исходя из базовой модели угроз по ФСТЭК (Федеральная служба по
техническому и экспортному контролю) при обработке персональных
данных в ЛВС, имеющий подключение к сетям общего пользования типа
Интернет. Возможны следующие угрозы [40]:
угрозы от утечки информации по техническим каналам;
70
угрозы от НСД к данным, обрабатываемым в АС.
Угрозы первого рода в явном виде связаны с использованием
внешними нарушителями возможностей технической разведки.
Данные угрозы, связанные с наличием в оборудовании технических
закладок, фактически не встречаются, так как встраивание закладок в
массовое свободно продаваемое оборудование не допускается фирмами
производителями из-за возможной потери имиджа.
В тоже время, само использование беспроводного типа связи дает
широкие возможности для инженерно-технического
несанкционированного доступа (НСД) к ЛВС организации.
Угрозы второго рода возможны к реализации как в проводных
системах связи, имеющих подключение к общедоступным сетям, так и в
беспроводных ЛВС и включают в себя [21]:
1) угрозы сканирования и анализа сетевого трафика,
предназначенные для получения паролей, сетевых адресов рабочих станций,
открытых портов и служб, открытых соединений и т.п.;
2) угрозы сканирования и анализа сетевого трафика с перехватом
обмена внутри беспроводной ЛВС организации, а также
передаваемой/принимаемой информации в/из внешних сетей;
3) угрозы НСД за счет подмены доверенного пользователя,
внедрения ложного объекта сети или навязывание ложного маршрута сети;
4) угрозы перегрузки сети и появления не штатных ситуаций типа
отказа в обслуживании или доступности сети;
5) угрозы удаленного запуска не санкционированных приложений;
6) угрозы внедрения по сети вирусов и/или вредоносных программ.
В данном случае доверенным объектом считается объект сети -
межсетевой экран, маршрутизатор, компьютер и т.п. - легально
подключенный внутри сети.
71
Для минимизации вышеперечисленных угроз необходимо применять
программно-аппаратные комплексы, позволяющие обеспечивать защиту от
данных угроз.
Для выбора рассмотрим отечественные IDS, позволяющие реализовать
необходимую функциональность, а именно:
Рубикон;
AquaUserGate;
Форпост;
ViPNet IDS.
Комплекс «Рубикон» выполняет функции межсетевого экранирования
(МЭ) и системы обнаружения вторжений (СОВ) и предназначен для работы с
информацией с грифом до «Совершенно Секретно».
Комплекс «Рубикон» является программно-аппаратным комплексом,
что упрощает установку и сопровождение.
Технические характеристики:
Имеет в своем составе систему обнаружения вторжений (СОВ);
Администрирование межсетевого экрана выполняется по
защищенному протоколу HTTPS, устойчивому к перехвату информации;
Обнаружение атак: web-службы, по служебным протоколам (в
том числе SMTP, POP, SNMP, TELNET, FTP), на известные базы данных,
DOS и DDOS атак, другие специфические атаки;
Обеспечивает фильтрацию сетевых пакетов и осуществляет
разграничение доступа пользователей к ресурсам сети на основе заданных
правил.
СОА «Форпост» Разработчик, собственник и производитель – ЗАО
«РНТ» (г. Москва). Действующий сертификат имеет версия 2.0 (по классу Б с
ограничениями).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран