Диплом: Эффективность функционирования компьютерных сетей (КС) и пути ее повышения на примере ООО "Автосервис"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
72
СОА «Форпост» предназначен для обнаружения компьютерных атак в
сетевом трафике стека протоколов TCP/IP в каналах со скоростью передачи
данных до 1 Гбит/с включительно с использованием сигнатурного метода и
контроля СВТ, на которых установлены компоненты СОА «Форпост».
Функционирует под управлением операционных систем Microsoft
Windows 2000/XP и Server 2003/2008.
Управление осуществляется удалённо при помощи Web-интерфейса с
использованием СКЗИ «КриптоПро CSP» версии 3.6.
ViPNet IDS – это программно-аппаратный комплекс, выполненный в
виде отдельно стоящего сетевого устройства, предназначенный для
обнаружения вторжений в информационные системы на основе
динамического анализа сетевого трафика стека протоколов TCP/IP для
протоколов всех уровней модели взаимодействия открытых систем, начиная
с сетевого и заканчивая прикладным.
ViPNet IDS может использоваться в органах государственной власти
Российской Федерации в автоматизированных информационных системах,
обрабатывающих информацию, не содержащую сведений, составляющих
государственную тайну.
Aqua User Gate является совместным продуктом компаний Entensys и
«Аквариус».
Aqua User Gate является комплексным решением для организации
общего доступа в Интернет из локальной сети, контроля и учета
использования Интернет-ресурсов.
Aqua User Gate позволяет повысить эффективность целевого
использования сети Интернет сотрудниками предприятия за счет фильтрации
нежелательных ресурсов, управления трафиком и шириной канала.
Сравнение рассмотренных ПАК приведено в таблице 14.
73
Таблица 14 - Сравнение ПАК
Критерий
VIPNet IDS
Комплекс
«Рубикон»
ПАК
ФОРПОСТ
AquaUser
Gate
Реализация сенсора
(ПАК / ПО)
ПАК
ПАК
ПАК / ПО
ПО
Метод обнаружения
Сигнатурный
Сигнатурный,
Эристический,
Репутационный,
Sandboxing
Сигнатурный
Сигнатурн
ый,
Эвристиче
ский
Централизованное
управление
нет
да
да
да
Заявленная макс.
производительность
сенсора
До 6 Гбит/с
До 4,5 Гбит/с
До 6 Гбит/с
н/д
Реальнаяпроизводит
ельность сенсора
н/д
До 3 Гбит/с
н/д
н/д
Сетевые интерфейсы
2 шт. медн.
1Гбит/с
2 шт. 10Гбит/c
SFP+
8 шт. 1Гбит/с SFP
4 шт. 10 Гбит/с
XFP
4 шт. медн.
1Гбит/с
2 шт. 10Гбит/c
SFP+
-
Инспекция HTTPS
нет
да
нет
нет
Локализация
есть
нет
есть
есть
Сертификация
ФСБ России:
СОА класса В
ФСТЭК:
СОВ по 4
классу
ФСТЭК:
СОВ по 5 классу
ФСБ России:
СОА класса Б
ФСТЭК:
СОВ по 3
классу
ФСТЭК:
СОВ по 4
классу
В качестве основы программно-аппаратной защиты информации в
компании будем использовать программно-аппаратный комплекс Aqua User
Gate. Встроенный межсетевой экран и антивирусный модуль обеспечивают
комплексную защиту корпоративной сети от вирусов и внешних атак
(рисунок 15).
74
Консоль
администрирования
Сервер UserGate
Пользователь
Пользователь
Пользователь
Дополнительные модули
Модуль фильтрации сайтов
Entensys URL Filtering
«Статистика
AquaUserGate»
«Веб
-статистика
»
«Клиент авторизации
AquaUserGate»
«Контроль приложений
»
Рисунок 15 - Структура программно-аппаратного комплекса
Предлагаемый комплекс произведен и протестирован специалистами
компаний Entensys и «Аквариус» специально для нужд малого и среднего
бизнеса. Кроме этого, Aqua User Gate является эффективным инструментом
организации доступа в Интернет.
В состав данного АПК ЗИ входят следующие составляющие:
Аппаратная часть:
Case mini-ITX w/160W PSU
MB NM10 SVGA+LAN Mini-ITX 2DDR-II PC2-5300
CPU Embedded Atom D410 (1.66 ГГц, 512Кб L2, HT)
RAM 2048Mb DDRII 800MHz
HDD 3.5'' 250 Gb SATAII 7200rpm 8Mb
Сетеваякарта Intel 10/100/1000 Ethernet PCI
Windows XP Embedded SP3
Embedded SW
User Gate Server:
75
Сервер User Gate (процесс UserGate.exe) — это основная часть прокси-
сервера, в которой реализованы все его функциональные возможности.
Сервер User Gate предоставляет доступ в сеть Интернет, осуществляет
подсчет трафика, ведет статистику работы пользователей в сети и выполняет
многие другие задачи.
Консоль администрирования
Консоль администрирования User Gate это программа,
предназначенная для управления сервером User Gate.
Консоль администрирования Aqua User Gate связывается с серверной
частью по специальному протоколу поверх TCP/IP, что позволяет выполнять
удаленное администрирование сервера.
Дополнительные модули
ПАК User Gate включает следующие дополнительные модули: Модуль
фильтрации сайтов Entensys URL Filtering, Антивирус Касперского,
Антивирус Panda, «Статистика Aqua User Gate», «Веб-статистика», «Клиент
авторизации Aqua User Gate» и модуль «Контроль приложений».
Программно-аппаратный комплекс Aqua User Gate предназначен для
решения следующей совокупности задач защиты конфиденциальной
информации, обрабатываемой в корпоративных приложениях:
Реализация защищенной обработки на одном компьютере данных
различной категории конфиденциальности с предотвращением хищения,
раскрытия конфиденциальности при хищении и несанкционированной
модификации конфиденциальных данных;
Реализация защиты системных ресурсов компьютеров в составе
АС предприятия;
Реализация защищенного подключения компьютеров к локальной
и внешней сети;
76
Реализация коллективного доступа сотрудников предприятия к
защищаемым ресурсам АС предприятия;
Реализация эффективного инструментария администратора
безопасности (АРМа администратора АС предприятия).
Полнота решения задач защиты информации подтверждается
реализацией основополагающих требований (в том числе,
сформулированных в действующих нормативных документах в области
защиты информации) к достаточности (полноте) набора механизмов защиты,
применительно к области использования КСЗИ, к корректности реализации
механизмов защиты из состава КСЗИ, к решению задач защиты в общем виде
(не применительно к конкретной угрозе или уязвимости системного или
прикладного ПО.
Основные механизмы защиты, реализованные в ПАК (Рисунок 16):
Механизмы контроля
(разграничения прав) доступа
пользователей
Механизмы контроля
(разграничения прав) доступа
процессов
Механизм контроля
(управления) подключением
(монтированием) устройств
Механизм обеспечения
замкнутости программной
среды
Механизм авторизации
пользователя при входе в
систему
Механизм разделения файловых
объектов, не разделяемых
системой и приложениями
Механизм контроля доступа к
буферу обмена для субъектов
доступа пользователь и процесс
Механизм криптографической
защиты данных
Механизмы контроля
целостности файловых
объектов
Механизмы стеганографической
защиты данных и
гарантированного удаления
остаточной информации
Механизмы ПАК AquaUserGate
Рисунок 13 - Основные механизмы защиты, реализованные в ПАК
Механизмы контроля (разграничения прав) доступа
пользователей к локальным, разделенным в сети (по исходящему и
77
входящему запросам) файловым объектам на жестком диске и на внешних
накопителях, к объектам реестра ОС, к принтерам, к сетевым хостам и др.;
Механизмы контроля (разграничения прав) доступа процессов к
локальным, разделенным в сети (по исходящему и входящему запросам)
файловым объектам на жестком диске и на внешних накопителях, к объектам
реестра ОС, к принтерам, к сетевым хостам и др.;
Механизм контроля (управления) подключением
(монтированием) устройств, включая их серийные номера;
Механизм обеспечения замкнутости программной среды для
субъектов доступа пользователь и процесс;
Механизм авторизации пользователя при входе в систему,
позволяющий подключать аппаратные средства хранения и ввода парольных
данных, и при обращении к ресурсам (контроль сервисов олицетворения);
Механизм разделения файловых объектов, не разделяемых
системой и приложениями, между пользователями;
Механизм контроля доступа к буферу обмена для субъектов
доступа пользователь и процесс;
Механизм криптографической защиты данных, позволяющий
подключать аппаратные средства хранения и ввода ключей шифрования,
реализовать коллективный доступ к базам шифрованных данных;
Механизмы стеганографической защиты данных и
гарантированного удаления остаточной информации при удалении и
модификации файловых объектов на жестком диске и внешних накопителях,
локальных и разделенных в сети;
Механизмы контроля целостности файловых объектов (программ
и данных), объектов реестра ОС, контроля активности и корректности
функционирования ПАК;
Рассмотрим общий принцип работы User Gate Web Filter (рисунок 17).
78
Internet
Клиент
UserGate
Web Filter
DNS
фильтр
ICAP
фильтр
ICAP
Клиент
DNS запрос
DNS ответ
ICAP
HTTP запрос
HTTP запрос
Рисунок 14 - Общий принцип работы User Gate Web Filter
Фильтрация DNS-запросов
1) Клиентский компьютер посылает DNS-запрос на модуль DNS-
фильтрации User Gate Web Filter;
2) User Gate Web Filter обрабатывает данный запрос в соответствии с
настроенными правилами фильтрации и возвращает пользователю IP- адрес
хоста запрошенного ресурса (в случае, если политика фильтрации позволяет
данный интернет ресурс для просмотра), либо IP-адрес страницы блокировки
(в случае, если политика фильтрации запрещает данный Интернет-ресурс).
Фильтрация HTTP – запросов [22]:
1) Клиентский компьютер посылает HTTP-запрос на proxy-сервер,
являющийся ICAP-клиентом для User Gate Web Filter;
2) Proxy-сервер передает запрос пользователя на анализ в ICAP-
сервер;
3) ICAP-сервер анализирует запрос, и если он разрешен политикой
фильтрации, то разрешает proxy серверу загрузить контент;
4) Proxy-сервер загружает контент из Интернет и передает его на
анализ в ICAP-сервер;
5) ICAP-сервер анализирует контент, и если он разрешен политикой
фильтрации, то разрешает proxy-серверу передать контент клиенту;
6) Proxy-сервер передает контент клиенту.
79
3.3. Реализация беспроводной офисной сети предприятия
Разграничение доступа для конечных абонентов осуществляется с
использованием виртуальных локальных сетей (Virtual Local Area Network,
VLAN), коммутаторы доступа при этом работают на втором уровне модели
OSI. Терминация VLAN происходит на коммутаторах ядра. Таким образом,
трафик абонентов транзитный из одного VLAN в другой, будет всегда
проходить через коммутаторы ядра.
Схемы размещения точек доступа показаны в Приложении А.
Для защиты оборудования кампуса от возникновения петель второго
уровня модели OSI, на всех устройствах необходимо сконфигурировать
протокол MSTP.
На всех интерфейсах доступа также необходимо сконфигурировать
контроль количества широковещательных и многоадресных пакетов в
секунду. При возникновении большого количества пакетов на интерфейсе, он
должен быть выключен.
На коммутаторах доступа необходимо включить IGMP Snooping, для
обработки трафика многоадресной рассылки. IGMP Snooping позволяет
передавать данный вид трафика только до конечных устройств, которые
запросили его эксплицитно. Работа данной технологии основана на перехвате
и обработке IGMP пакетов между маршрутизаторами и конечными
станциями.
Модуль подключения серверов находится в серверной здания. Сетевые
устройства модуля подключения серверов подключаются к устройствам
модуля с помощью 10GE оптических линий связи, обеспечивая высокую
производительность. Для обеспечения резервирования и увеличения
производительности используются по две оптические линии связи от модуля
подключения серверов до модуля ядра с использованием протокола LACP.
Терминация VLAN будет происходить на устройствах ядра HP 3800.
80
Внутри каждого сегмента на коммутаторах доступа будет
сконфигурирован протокол MSTP, для защиты от возникновения петель. На
портах доступа необходимо сконфигурировать BPDU Guard.
На всех интерфейсах доступа также необходимо сконфигурировать
контроль количества широковещательных и многоадресных пакетов в
секунду. При возникновении большого количества пакетов на интерфейсе, он
должен быть выключен.
Конфигурация модуля управления и его защита должна быть
проведена, с использованием аналогичного подхода, описанного ранее для
коммутаторов ядра сети, с учетом задействованных протоколов на данных
устройствах.
Блок границы сети будет содержать в себе следующие сегменты:
- маршрутизатор границы сети
- демилитаризованная зона (Demilitarized Zone, DMZ)
Маршрутизатор будет также использован для выделения DMZ зоны
корпоративных серверов, требующих доступа к внешним ресурсам. Данный
сегмент необходим для обеспечения защиты внутренней сетевой
инфраструктуры от Внешних угроз. При этом сервера, отвечающие на
запросы из внешних сетей, находятся в особом сегменте сети и ограничены в
доступе к основным модулям ЛВС офисного здания. Это необходимо для
минимизации ущерба при взломе одного из общедоступных сервисов,
находящихся в DMZ.
Все внешние соединения будут физически установлены в коммутаторы
серверного сегмента, далее, на основе VLAN, трафик будет терминироваться
на маршрутизаторе.
На маршрутизаторах WAN сегмента необходимо сконфигурировать
протокол OSPF в соответствии с рекомендациями описанными выше. С
81
каждого маршрутизатора необходимо анонсировать маршрут по умолчанию,
при необходимости изменяя его метрику.
Демилитаризованная зона (Demilitarized Zone, DMZ) – при помощи
маршрутизатора будет произведено сегментирование сети. Если необходимо
разрешить входящие соединения из небезопасного сегмента в безопасный,
необходимо использовать списки контроля доступа.
На данных устройствах будет выделен сегмент демилитаризованной
зоны. Данный сегмент будет содержать сервера с различными сервисами:
кластер прокси-серверов, сервера почтовых сообщений, дополнительные
сервисы (например, FTP, HTTP и т.д.). Для каждого сервиса будут
сконфигурированы правила доступа на маршрутизаторе.
Конфигурация модуля управления устройств и его защита должна быть
проведена, с использованием аналогичного подхода, описанного ранее для
коммутаторов ядра сети, с учетом задействованных протоколов на данных
устройствах.
В качестве серверов NTP (Network Time Protocol) выступают
маршрутизаторы WAN сегмента Cisco 1921. Маршрутизаторы необходимо
сконфигурировать для синхронизации со следующим списком внешних
серверов:
- 193.125.143.173;
- 192.36.144.23.
Также необходимо установить корректный часовой пояс GMT+3.
Конфигурация DNS
Необходимо сконфигурировать корректные DNS (Domain Name
System) сервера на каждом сетевом устройстве. IP адреса DNS серверов
будут уточнены на этапе пуско-наладочных работ.
Системные сообщения будут сохраняться на устройстве, а также
отправляться на лог-сервер. Логирование будет осуществляться всех

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран