Диплом: Организация безопасного обмена данными центрального офиса ООО "Элкод" с сотрудниками, работающими удаленно

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
77
между составными частями VPN, к которым могут относится как сами ЛВС, так
и их сегменты и отдельные ПК.
Улучшенная ключевая схема, которая реализует шифрование каждого
пакета с уникальным ключом, позволяет гарантировать надежную защиту от
попыток дешифрации перехваченной информации.
Для защиты от несанкционированного доступа со стороны сетей общего
пользования комплекс «Континент» 3.7 применяет фильтрацию передаваемых и
принимаемых пакетов информации по нескольким критериям (протоколу,
адресу отправителя и получателя, дополнительным поля). Также поддерживает
VOiP, видеоконференций, ADSL, Dial-Up, спутниковых каналов связи,
NAT/PAT-технологий для скрытия структуры сети.
Базовые характеристики и возможности АПКШ «Континент» 3.7:
• Надежная защита корпоративных сетей;
• Безопасных доступ пользователей VPN к ресурсам в сетях общего
пользования;
• Криптографическое шифрование данных в соответствии с ГОСТ
28147-89;
• Поддержка межсетевого экранирования – защиты внутренних
сегментов сети от незаконного доступа;
• Реализация безопасного доступа удаленных пользователей к
данным VPN-сетей;
• Реализация информационных подсистем с возможностью
разделенного доступа на физическом уровне.
АПКШ «Континент» 3.7 включает следующие компоненты:
78
Рисунок 2.1 Структура АПКШ «Континент» 3.7
• Отдел контроля сети криптографических шлюзов (ЦУС) – это
главный элемент управления, осуществляющий определение КШ и АРМ
управления, проводящий мониторинг и запись всех состояний сети КШ,
сохраняющий все журналы и конфигурации КШ, производящий рассылку
конфигурационных данных и ключевой информации, а также реализующий
централизованное управление крипто ключами и взаимодействие с программой
управления (ПУ);
• Криптошлюз – это специально разработанное программно-
аппаратное устройство, которые функционирует под управлением ОС FreeBSD
на базе платформы Intel. Это устройство реализует приём и передачу IP-пакетов
по протоколу TCP/IP, производит шифрование пакетов (по ГОСТ 28147-89),
поддерживает режим гаммирования с возможной обратной связью,
осуществляет защиту передаваемых данных от искажения (по ГОСТ 28147-89,
режим имитовставки), проверку пакетов, скрытие структуры самой сети, запись
всех событий, отслеживание целостности ПО КШ, а также оповещает ЦУС о
текущей активности и о всех событиях, которые требуют вмешательства;
79
• Комплекс управления ЦУС (ПУ ЦУС) – его главной задачей
является централизованное управление всеми настройками и оперативный
контроль состояния всех КШ, которые входят в состав комплекса;
• Агент ЦУС и СД предоставляет защищенное соединения и
реализует обмен данными с ЦУС и ПУ, отвечает за получение данных от ЦУС,
хранение и передачу ПУ всей информации из журналов, а также осуществляет
прием данных о работе комплекса от ЦУС и их передачу ПУ;
• Приложение аутентификации пользователя – главная задача –
обеспечение аутентификации пользователей, которые в данный момент
работают на компьютерах, расположенных в защищенной части ЛВС, в момент
их подключения к криптографическому шлюзу;
• Абонентский пункт реализует установление VPN-соединения
между удаленными рабочими местами и внутренней защищенной сетью
компании. В момент подключения к сети общего доступа и Интернет-
соединению абонентский пункт выполняет аутентификацию пользователей,
поддержку динамического распределение адресов, а также удаленный доступ к
ресурсам защищенной сети по шифрованному каналу, доступ к коммутируемым
и выделенным линиям связи, доступ к ресурсам из сети общего пользования;
• Сервер доступа реализует стабильную связь между удаленным АП
и защищаемой сетью, а также определяет уровень доступа пользователей и их
аутентификацию;
• Комплекс управления СД – ее базовая функция – это объединенное
управление всеми настройками и точный контроль состояния всех входящих в
состав комплекса СД.
Схема применения АПК приведена на рисунке 2.2.
80
Рисунок 2.2 Схема применения АПКШ «Континент» 3.7
2.2.2 Контрольный пример реализации проекта и его описание
Основным назначением комплекса «Континент» является защита
информации, передаваемой по общим каналам связи, а также защита сегментов
VPN от проникновения извне.
Комплекс «Континент» обеспечивает:
• шифрование и имитозащиту данных, передаваемых по открытым
каналам связи между защищенными сегментами сети;
• защиту внутренних сегментов сети от несанкционированного
доступа извне;
• скрытие внутренней структуры защищаемых сегментов сети;
• централизованное управление защитой сети.
Комплекс «Континент» предназначен для работы в сетях, использующих
для передачи данных протоколы семейства TCP/IP версии 4.
Комплекс «Континент» включает в свой состав следующие компоненты:
• криптографический шлюз «Континент»;
• центр управления сетью криптографических шлюзов;
• программа управления сетью криптографических шлюзов
Криптографический шлюз (КШ) представляет собой специализированное
аппаратно-программное устройство, функционирующее на платформе Intel под
управлением сокращенной версии ОС FreeBSD. Криптографический шлюз
предназначен для криптографической защиты информации при ее передаче по
81
общим каналам связи и для защиты внутренних сегментов VPN от
проникновения извне.
Криптографический шлюз обеспечивает:
• аутентификацию подключаемых компьютеров;
• прием и передачу IP-пакетов по протоколам семейства TCP/IP с
возможностью приоритезации IP-трафика;
• фильтрацию IP-пакетов в соответствии с заданными правилами
фильтрации;
• трансляцию сетевых адресов в соответствии с заданными
правилами трансляции (NAT);
• криптографическое преобразование передаваемых и принимаемых
IP- пакетов;
• имитозащиту IP-пакетов, циркулирующих в VPN;
• сжатие передаваемых IP-пакетов;
• скрытие внутренней структуры защищаемого сегмента сети;
• поддержку протокола PPPoE для использования в коммутируемых
каналах связи;
• оповещение Центра управления сетью о своей активности и о
событиях, требующих оперативного вмешательства в режиме реального
времени;
• регистрацию событий, связанных с работой КШ;
• идентификацию и аутентификацию администратора при запуске
КШ;
• контроль целостности программного обеспечения КШ;
• работу в режиме горячего резервирования (кроме КШ с
установленным ЦУС, а также КШ, подключаемых к телефонной линии с
помощью модема).
Центр управления сетью криптографических шлюзов (ЦУС) представляет
собой программное обеспечение, устанавливаемое на одном из КШ комплекса.
Основной функцией ЦУС является централизованное управление работой всех
КШ, входящих в состав комплекса.
82
ЦУС обеспечивает:
• аутентификацию КШ, программы управления и агента ЦУС и СД;
• контроль текущего состояния всех КШ комплекса;
• хранение информации о состоянии комплекса;
• восстановление информации о состоянии комплекса из резервной
копии;
• централизованное управление криптографическими ключами;
• взаимодействие с программой управления;
• регистрацию событий, связанных с управлением КШ;
• получение и временное хранение журналов регистрации КШ;
• оповещение программы управления о событиях, требующих
оперативного вмешательства администратора комплекса в режиме реального
времени.
В зависимости от варианта поставки программное обеспечение ЦУС
может поставляться на CD-ROM или USB Flash-накопителе, а также уже
установленным на одном из КШ.
Программу управления сетью криптографических шлюзов (ПУ)
устанавливают на одном или нескольких компьютерах защищенного сегмента
сети (АРМ администратора). Ограничение на количество АРМ администратора
отсутствует.
Программа управления предназначена для централизованного управления
настройками и оперативного контроля состояния всех КШ, входящих в состав
комплекса.
Программа управления обеспечивает:
• установление защищенного соединения и обмен данными с ЦУС и
агентом ЦУС и СД;
• получение от ЦУС и отображение информации о состоянии и
настройках всех КШ, входящих в состав комплекса;
• изменение настроек КШ в диалоговом режиме и передачу новых
значений настроек ЦУС;
резервное копирование базы данных ЦУС;
83
отображение содержимого журналов регистрации КШ комплекса
принудительную смену криптографических ключей на любом из
КШ комплекса.
Составной частью программы управления является агент центра
управления сетью и сервера доступа
Агент устанавливают на одном из компьютеров защищенного сегмента
сети. Агент обеспечивает:
установление защищенного соединения с ЦУС;
установление защищенного соединения с сервером доступа;
получение от ЦУС и СД содержимого журналов регистрации в
соответствии с установленным расписанием;
очистку журналов регистрации в соответствии с установленным
расписанием;
автоматическое создание резервной копии конфигурации ЦУС в
соответствии с установленным расписанием.
Агент может устанавливаться как совместно с программой управления,
так и отдельно от нее на выделенном компьютере защищаемого сегмента сети.
Связь между данными ЛВС осуществляется по каналам связи общих сетей
передачи данных. К общим сетям каждая ЛВС подключена через
криптографический шлюз. Подключение ЛВС через криптографический шлюз
обеспечивает скрытие внутренней структуры защищаемого сегмента сети. При
этом IP-адреса компьютеров в защищаемых сегментах должны быть
уникальными только в рамках данной корпоративной сети. Криптографический
шлюз может содержать несколько сетевых интерфейсов, к которым можно
подключить несколько независимых локальных сетей.
При подключении компьютеров к криптографическому шлюзу может
осуществляться их аутентификация.
Предусмотрена поддержка виртуальных локальных сетей (VLAN),
организованных в защищенных сегментах сети.
84
При отсутствии прямого доступа к сети передачи данных предусмотрена
возможность подключения криптографического шлюза к телефонной
коммутируемой или выделенной линии с помощью модема.
Криптографический шлюз осуществляет маршрутизацию проходящего
через него трафика IP-пакетов, поэтому дополнительный маршрутизатор в
общем случае не требуется.
При необходимости использования дополнительного маршрутизатора он
может быть размещен как перед криптографическим шлюзом (в защищаемом
сегменте сети), так и после (вне защищаемого сегмента сети). Если
маршрутизатор находится в защищаемом сегменте сети, никаких
дополнительных действий по защите маршрутизатора не требуется.
Если же маршрутизатор находится вне защищаемого сегмента сети, то
предусмотрена возможность защищенного управления маршрутизатором.
Кроме маршрутизации трафика криптографический шлюз осуществляет
обработку входящих и исходящих IP-пакетов: фильтрацию и криптографическое
преобразование данных, передаваемых по общим каналам связи.
Ввод комплекса в эксплуатацию осуществляют в следующем порядке:
1. Инициализация и подключение КШ с ЦУС.
2. Установка и запуск подсистемы управления.
3. Настройка агента.
4. Регистрация КШ, входящих в комплекс.
5. Запись конфигураций КШ на отчуждаемые носители.
6. Инициализация и подключение зарегистрированных КШ..
7. Ввод в эксплуатацию инициализированных КШ.
8. Настройка комплекса.
В подсистему управления комплексом входят следующие компоненты:
• программа управления ЦУС;
• агент ЦУС и СД;
• программа управления СД (при наличии в комплекте поставки);
отчеты ЦУС.
Возможны следующие варианты размещения подсистемы управления:
85
• размещение программ управления и сервера баз данных на одном
компьютере (АРМ администратора);
• размещение программ управления и сервера баз данных на разных
компьютерах (АРМ администратора и сервер БД).
При размещении ПУ и сервера баз данных на одном компьютере
установку компонентов подсистемы управления осуществляют в следующем
порядке.
1. Запуск программы установки.
2. Выбор варианта установки.
3. Определение базы данных.
4. Настройка подключения агента к СУБД.
5. Настройка ППЖ.
6. Настройка соединений.
7. Проверка выбранных настроек.
8. Копирование файлов.
9. Завершение установки.
Для запуска программы управления:
1. Предъявите идентификатор администратора комплекса.
2. Активируйте команду «Программы \ Код Безопасности \ Континент
3.5 \ Программа управления ЦУС (ПУ ЦУС)» в главном меню Windows или
ярлык программы управления на рабочем столе.
На экране появится запрос пароля для расшифровки ключей
администратора.
3. Введите пароль и нажмите кнопку «OK».
Примечание. Возможен вариант использования восстановленной
конфигурации ЦУС более ранней версии, в которой ключи администратора не
шифровались. В этом случае используется пустой пароль.
При успешном чтении служебной информации с идентификатора на
экране появится диалог для регистрации лицензий ЦУС.
после регистрации всех лицензий нажмите кнопку «Закрыть».
86
Программа управления установит защищенное соединение с ЦУС и на
экране появится основное окно программы управления.
Рисунок 2.3 Основное окно программы управления
Для запуска агента:
1. Завершив процедуру установки агента, перезагрузите компьютер.
На экране появится запрос единого ключевого носителя.
2. Предъявите единый ключевой носитель.
При успешном чтении с носителя служебной информации агент будет
запущен, а в правом углу панели задач появится пиктограмма, отображающая
состояние соединения агента с ЦУС.
Регистрация криптографических шлюзов осуществляется с помощью
программы управления после установки соединения с ЦУС и появления на
экране основного окна этой программы.
Для регистрации КШ:
1. Вызовите меню «Объекты» и в подменю «Создать» активируйте
команду «Криптошлюз...». На экране появится стартовый диалог мастера
регистрации криптографического шлюза.
2. Нажмите кнопку «Далее >».
На экране появится следующий диалог:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран