Диплом: Модернизация телекоммуникационной сети ФКП "Пермский пороховой завод"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
телекоммуникационной сети на примере здания А (рисунок 9), состоящее из
5 этажей и отдельно стоящего ЦОД - здание Б.
Пару лет назад была проведена работа, с помощью сторонней
организации, по ревизии КСПД (только ВОЛС), что позволило полностью
переработать структуры как логическую, так и физическую и начать
исправлять допущенные ошибки, а также создать объект основных средств,
что позволит в дальнейшем планировать расходы на содержание и развитие
КСПД.
Территория
предприятия
Здание А (ЦОД)
Рисунок 8 - Изначальная структура КСПД
Физическая структура в части прокладки кабелей не изменилась, но
подключения коммутаторов, входящих в магистральное кольцо, их логика
работы были основательно переработаны. Логическая структура КСПД также
претерпела значительные изменения:
Было принято решение использовать в магистральных узлах
коммутаторы с 8 и более SFP портами, чтобы отказаться от конверторов, а
действующие перенести во вновь создаваемые периферийные узлы;
В связи с тем, что магистральная топология типа «кольцо» имеющая
ряд преимуществ, такие как отказоустойчивость почти без дополнительного
37
оборудования, имеет и недостатки, например, при большом количестве
коммутаторов в кольце длительное время перестроения дерева (STP
протокол), было решено поделить всю структуру на три независимых кольца,
тем самым уменьшив количество коммутаторов в STP дереве до пяти и
значительно сократив время перестроения каждого кольца, более того при
перестроении одного кольца остальные ни как не среагируют. В результате, в
качестве эксперимента, построив одно такое кольцо и подключив в него
пожарную сигнализацию получили рабочее решение. В данный момент
продолжается работа по модернизации всей структуры КСПД до трех колец.
Было принято решение отказаться от последовательных соединений
в пользу «звезды» на периферийных узлах. В результате получили большую
отказоустойчивость и управляемость.
Так как бродкастовый домен становился довольно большим возникла
необходимость поделить логическую структуры КСПД на независимые
виртуальные сети VLAN, что в свою очередь потребовало создать некоторое
количество независимых ЛВС и объединить их с помощью ядра сети
(коммутатор 3 уровня), при этом значительно повысив информационную
безопасность и сделав КСПД полностью управляемой.
Так же было принято решение подобрать оборудование таким
образом, чтобы в будущем была возможна модернизация КСПД до более
высоких скоростей простым добавлением, либо заменой, на более
скоростные SFP модули.
На данный момент выполнена основная часть модернизации КСПД.
Все переключения, тестирование, программирование коммутаторов
выполнялись силами отдела ИТ предприятия.
Логическая схема КСПД после модернизации магистрали до трех колец
и отказа от последовательных соединений периферийных коммутаторов
представлена на рисунке 9.
38
Из работы в цепочке КСПД исключается один коммутационный узел,
по причине его ненадобности и будет служить исключительно для
пассивного соединения ВОЛС.
Территория
предприятия
Здание А (ЦОД)
5 этаж
4 этаж
3 этаж
2 этаж
1 этаж
Рисунок 9 – Логическая (физическая) схема КСПД после модернизации
Для защиты периметра предприятия используется программно-
аппаратный комплекс Check Point, позволяющий полностью контролировать
ЛВС предприятия, его функции и возможности.
Check Point обеспечивает защиту сети в различных аспектах, а также
выполняет функции управления сетью:
RealSecure. Средства обнаружения вторжений в реальном времени.
Экспертная база атак составляет более 160 образцов. Интегрированы с
FireWall-1 - есть возможность автоматической реконфигурации правил
экрана FireWall-1 при обнаружении вторжения.
FloodGate. Средства управления качеством обслуживания.
Обеспечивают гибкое распределение полосы пропускания для различных
39
классов трафика, а также отдельных соединений. Поддерживают
централизованное управление на основе правил, интегрированных с
правилами FireWall-1/VPN-1.
MetaIP. Система управления инфраструктурой IP-адресов
предприятия. Интегрирует службы DHCP, DNS и аутентификации, дополняя
их собственным сервисом UAM отображения имен пользователей на IP-
адреса. Сервис UAM может быть использован межсетевыми экранами
FireWall-1, за счет чего.
Координированный контроль доступа в нескольких точках. В
точках контроля доступа в центральной сети предприятия, а также в
удаленных сетях его филиалов могут быть установлены модули шлюзов
FireWall-1/VPN-1, защищающие все узлы, находящиеся в подсетях
предприятия. Шлюзы могут быть установлены в виде программных модулей
на стандартные платформы (Windows, Solaris, HP-UX, IBM AIX, Linux), либо
в виде специализированного аппаратно-программного комплекса.
Управление доступом на уровне пользователей. Наряду с
субъектами-сетями межсетевыми экранами FireWall-1 поддерживаются такие
субъекты доступа как пользователи и группы пользователей. Для таких
субъектов в правилах доступа в качестве действия экрана определяется метод
аутентификации, в результате чего трафик данного пользователя проходит
через экран только в том случае, когда пользователь докажет свою
аутентичность.
Контроль доступа на основе содержания передаваемой
информации. Система безопасности FireWall-1/VPN-1 поддерживает
развитые методы контроля доступа на основе содержания передаваемой
информации. Модуль FireWall-1/VPN-1 позволяет задавать правила доступа
для различных типов объектов-ресурсов, которые классифицируются в
зависимости от типа протокола доступа (HTTP, FTP, SMTP), выполняемой
протокольной операций (например, только GET для ресурса протокола FTP),
адресов отправителя или получателя и других признаков.
40
Интеграция средств контроля доступа и средств VPN. Средства
контроля доступа и средства VPN в продуктах CheckPoint полностью
интегрированы. Высокая степень интеграции присуща не только модулям
FireWall-1 и VPN-1, но и всем продуктам компании Check Point, а также ее
партнеров. Интегрированность продуктов упрощает создание комплексной
системы безопасности предприятия, перекрывающие все возможные
направления атак, а также существенно сокращает затраты на
конфигурирование и управление такой системой.
Обнаружение вторжений. Необходимым в современных условиях
дополнением к возможностям межсетевых экранов и VPN-шлюзов является
система обнаружения вторжений Check Point RealSecure. Эта система
представляет собой совместный продукт двух лидеров, лидера сектора
адаптивных систем управления безопасностью компании Internet Security
Systems (ISS) и лидера в области построения интегрированных систем
безопасности компании CheckPoint.
Надежность и отказоустойчивость средств защиты. Надежность
системы безопасности, построенной на продуктах компании CheckPoint,
обеспечивается комплексно. Во-первых, она определяется высокой
надежностью программного обеспечения продуктов компании CheckPoint,
проверенного большим количеством инсталляций по всему миру. Во-вторых,
общая надежность системы безопасности зависит от надежности аппаратно-
программной платформы (ОС + компьютер).
Защищенное и эффективное управление инфраструктурой IP-
адресов предприятия. Межсетевые экраны FireWall-1 поддерживают
трансляцию адресов по распространенным в Internet алгоритмам NAT,
скрывая внутренние IP-адреса в пакетах, отправляемых в Internet. Сервис
NAT модулей FireWall-1 поддерживает два режима трансляции: статический
и динамический. При статической трансляции адреса пакетов заменяются в
соответствии с правилами, определяемыми с помощью графического
редактора правил политики FireWall-1. Администратор может создать
41
таблицу трансляции адресов на основе адресов источника, назначения и
сервиса (задаваемого, например, номером TCP/UDP порта или другим
способом, принятым при определении объектов FireWall-1).
Централизованное управление средствами безопасности. Системы
контроля доступа FireWall-1, защиты данных VPN-1 и управления трафиком
FloodGate-1 конфигурируются и управляются с помощью общей системы
управления политикой компании Check Point. Эта система позволяет
администратору с помощью графического редактора Policy Editor создавать и
редактировать правила контроля доступа, VPN-защиты и управления
трафиком в едином стиле и с использованием, если нужно, общих объектов.
Использование открытых стандартов для интеграции средств
защиты разных производителей. Следование открытым стандартам
является принципиальной политикой компании Check Point. Такая политика
обеспечивает эффективную интеграцию продуктов разных производителей
при создании комплексной системы безопасности корпоративной сети [23].
Отсутствие какой-либо структуры и логики в развитии ЛВС здания А,
сильный разброс оборудования от разных производителей не совместимых
по протоколам, установленные вперемешку управляемые и неуправляемые
коммутаторы, навязанные и проложенные как попало километры проводов
(UTP-5e) за более чем 15 летний срок, все это сильно сказывается на качестве
предоставляемых услуг. Примерная схема ЛВС здания А представлена на
рисунке 10.
Стоит учесть, что каждое рабочее место на предприятии оснащено всей
необходимой периферией: персональный ПК (комплект) и
многофункциональное устройство (МФУ) либо принтер. Наличие на каждом
рабочем месте личного принтера, а в некоторых случаях наличие принтера и
МФУ, влечет финансовые потери для предприятия на заправку картриджей и
ремонт техники ежемесячно.
42
головной коммутатор
1 этаж
3 этаж
2 этаж
4 этаж
5 этаж
- управляемый коммутатор - неуправляемый коммутатор
Здание Б
Здание А
Рисунок 10 - Примерная схема ЛВС здания А
При модернизации сети в здании А этот нюанс стоит учесть, т.к.
неиспользованные финансовые средства на заправку и ремонт
высвободившихся печатающих устройств могут быть освоены в другой
сфере. В каждый кабинет планируется установка одного, в определенных
ситуациях два, сетевых МФУ, установленного на сервере печати в ЦОД и
подключенного непосредственно к рабочей станции по протоколу TCP/IP.
Из выше изложенного, можно сделать вывод, что выявленные
проблемы в существующей сети существуют и их немало и, что их
необходимо решать.
2.3. Выбор коммутационного оборудования
Коммутационное (сетевое) оборудование - устройства, необходимые
для работы ЛВС, к таким могут относится - коммутатор, маршрутизатор,
43
концентратор, оптический конвертор или кросс-панель и др. Можно
выделить активное и пассивное сетевое оборудование:
Активное сетевое оборудование. Под этим названием
подразумевается оборудование, за которым следует некоторая
«интеллектуальная» особенность. То есть маршрутизатор, коммутатор
(свитч) и т.д. являются активным сетевым оборудованием.
Пассивное сетевое оборудование. Это оборудование отличается от
активного в первую очередь тем, что не питается непосредственно от
электросети и передает сигнал без его усиления. Под пассивным сетевым
оборудованием подразумевается оборудование, не наделенное
«интеллектуальными» особенностями. Например - кабельная система,
повторитель (репитер), кросс-панель, патч-панель и т.д. Также, к пассивному
оборудованию можно отнести монтажные шкафы и стойки,
телекоммуникационные шкафы. Монтажные шкафы разделяют на: типовые,
специализированные и антивандальные. По типу монтажа: настенные и
напольные и другие [7].
В связи с санкционной политикой правительства РФ и реальной
возможности остаться без поддержки, а также для экономии финансовых
средств предприятия предполагается в КСПД использовать следующее
оборудование:
в качестве основного головного коммутатора подходит 10 Гб
управляемый коммутатор 3 уровня фирмы Huawei S6720;
в качестве резервного головного коммутатора следует использовать
существующий 1 Гб управляемый коммутатор 3 уровня фирмы HP 5500;
в узел агрегирования колец в качестве основного коммутатора
установить 10 Гб коммутатор 2 уровня фирмы Eltex MES5324;
в узел агрегирования колец в качестве резервного коммутатора
установить существующий 1 Гб коммутатор 3 уровня фирмы 3COM 4800
(полный аналог HP 5500);
44
на магистральные узлы подходят коммутаторы агрегации фирмы
Eltex MES3116F (рисунок 11);
в периферийные узлы устанавливаются коммутаторы фирмы Eltex
MES1124 100Мб (рисунок 12) либо Eltex MES2124 1Гб (рисунок 13).
Рекомендуется устанавливать последние т.к. матрица этих коммутаторов
значительно быстрее, а стоимость отличается незначительно. Более того в
периферийных узлах допускается использование снятых с других узлов
коммутаторов, но с обязательным условием, что они «управляемые» по
средствам протокола SNMP;
в этажные узлы Здания А рекомендуется устанавливать
коммутаторы фирмы Eltex MES1124M или Eltex MES2348B (рисунок 14) для
подключения конечных пользователей к сети предприятия.
Рисунок 11 - Коммутатор Eltex MES3116F
Рисунок 12 - Коммутатор Eltex MES1124M
Рисунок 13 - Коммутатор Eltex MES2124
Рисунок 14 - Коммутатор Eltex MES2348B
Активное коммутационное сетевое оборудование производства ООО
«Предприятие Элтекс» (Eltex) предпочтительней других аналогов с
45
аналогичной функциональностью, т.к. не попадает под санкции о запрете
приобретения оборудования и за длительный период эксплуатации на
предприятии зарекомендовало себя с лучшей стороны.
В таблице 2 представлено оборудование требующиеся для развития
КСПД, его количество и приблизительные цены.
Таблица 2 - Оборудование для развития КСПД
Оборудование
Тип
Кол-
во
В на-
личии
Цена за
шт., (руб.)
Цена всего,
(руб.)
Huawei S6720
агрегации
1
0
680000,00
680000,00
HP 5500
агрегации
1
1
-
-
Eltex MES5324
агрегации
1
0
220000,00
220000,00
3СОМ 4800
агрегации
1
1
-
-
Eltex MES3116F
агрегации
14
10
45000,00
180000,00
Eltex MES2124
доступа
-
0
20000,00
-
Eltex MES2348B
доступа
9
0
45000,00
405000,00
Eltex MES1124M
доступа
25
0
15000,00
375000,00
В таблице 3 представлены основные коммутационные характеристики
рекомендованного, вновь приобретаемого оборудования.
Таблица 3 - Коммутационные характеристики оборудования
Huawei S6720
2.56 Тбит
24x10G (SFP+)
2x40G (QSFP+)
Eltex MES5324
800 Гбит/с
24x10G (SFP+)
4x40G (QSFP)
Eltex MES3116F
72 Гбит/c
12x100/1000 Base-X (SFP)
4 комбо-порта 10/100/1000 Base-
T/1000 Base-X (SFP)
2x10G (SFP+/SFP)

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран