Диплом: Организация и функционирование виртуальных ЛВС (на примере ООО "Лепесток")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
Функция совместимости приложений основных серверных компонентов
по требованию (FOD) существенно улучшает совместимость приложений для
установки основных серверных компонентов Windows путем включения
подмножества двоичных файлов и компонентов из Windows Server с
возможностями рабочего стола без добавления самой графической среды
возможностей рабочего стола Windows Server. Это делается для расширения
функциональных возможностей и улучшения совместимости основных
серверных компонентов практически без усложнения процесса их установки.
Эта дополнительная функция по требованию доступна в отдельном ISO-
файле, и ее можно добавлять только в образы и установки основных серверных
компонентов Windows с помощью DISM.
В серверной операционной системе Windows Server 2019 поддерживается
функция Exploit Guard для ATP в Защитнике Windows, который представляет
собой новый набор средств предотвращения вторжений в узлы. Четыре
компонента Exploit Guard в Защитнике Windows предназначены для блокировки
различных векторов атак на устройство, а также блокировки поведений, которые
часто используются в атаках с использованием вредоносных программ, при
одновременном сохранении баланса между активным реагированием на угрозы
безопасности и производительностью.
Также поддерживаются технологии сокращения направлений атак (ASR),
представленные в виде набора элементов управления, которые предприятия
могут использовать для предотвращения попадания вредоносных программ на
компьютер путем блокировки подозрительных вредоносных файлов (например,
файлов Office), скриптов, бокового смещения, программ-шантажистов и угроз на
основе электронной почты.
Функция Защита сети защищает конечные точки от угроз со стороны сети
Интернет, блокируя любые процессы на устройстве, идущие к не доверенным
узлам и IP-адресам, с помощью фильтра Smart Screen Защитника Windows, а
функция «Контролируемый доступ к файлам» защищает конфиденциальные
данные от программ-шантажистов, блокируя доступ не доверенных процессов к
защищенным папкам.
33
Функция «Управление приложениями в Защитнике Windows» разрешают
исполнение всех файлов, по умолчанию входящих в состав Windows, и
приложений Microsoft (например, SQL Server) и блокируют исполнение
известных исполняемых файлов, способных обойти политику целостности кода.
Следует также отметить технологию Low Extra Delay Background Transport
(LEDBAT) для управления перегрузкой сети с низкой задержкой, разработанный
для автоматического повышения пропускной способности для пользователей и
приложений и потребления всей доступной пропускной способности, когда сеть
не используется. Эта технология предназначена для применения при
развертывании крупных критических обновлений в ИТ-среде без ущерба для
служб, использующихся пользователями, и связанной с ними пропускной
способности.
1.4.2 Обоснование проектных решений по программному
обеспечению
Для организации работы виртуальной сети рекомендуем ООО «Лепесток»
использовать облачную среду MS Azure, которая поддерживает работу и обмен
данными с серверной операционной системой Windows Server 2019 [27].
Виртуальная сеть позволяет ресурсам Azure различных типов (например,
виртуальным машинам Azure) обмениваться данными друг с другом через
локальные сети и через Интернет. Виртуальная сеть похожа на традиционную
сеть, c которой вы будете работать в собственном центре обработки данных, но
предлагает дополнительные возможности инфраструктуры Azure, как например
масштабирование, доступность и изоляция.
При создании виртуальной сети необходимо указать пользовательское
пространство частных IP-адресов, в котором используются общедоступные и
частные адреса (RFC 1918).
В облачной среде Azure производится назначение ресурсам в виртуальной
сети частный IP-адрес из определенного вами адресного пространства.
34
Подсети позволяют разделить виртуальную сеть на подсети и выделить
каждой из них часть адресного пространства виртуальной сети. Затем можно
развернуть ресурсы Azure в определенной подсети.
По умолчанию все ресурсы в виртуальной сети могут устанавливать
исходящие подключения к Интернету. Можно также установить входящее
подключение к ресурсу, присвоив ему общедоступный IP-адрес, или
общедоступный экземпляр Load Balancer. Общедоступный IP-адрес или
общедоступную подсистему балансировки нагрузки также можно использовать
для управления исходящими подключениями.
Безопасный обмен данными между ресурсами обеспечивается одним из
следующих способов:
- через виртуальную сеть, то есть можно развернуть в виртуальной сети
виртуальные машины и несколько других типов ресурсов Azure;
- через конечную точку службы для виртуальной сети, то есть
посредством расширения пространства частных адресов и возможности
идентификации виртуальной сети до ресурсов службы Azure, используя прямое
подключение;
- применяя базовую пиринговую связь между виртуальными сетями.
Виртуальные сети можно подключать между собой. Таким образом, ресурсы в
этих виртуальных сетях могут обмениваться данными, используя пиринговую
связь между этими сетями.
Локальные компьютеры и сети можно подключить к виртуальной сети,
используя любое сочетание следующих способов:
- виртуальная частная сеть (VPN) типа «точка-сеть». Устанавливается
между виртуальной сетью и отдельным компьютером в сети. Необходимо
настроить подключение для каждого компьютера, который требуется
подключить к виртуальной сети;
- VPN-подключение типа «сеть-сеть». Устанавливается между локальным
VPN-устройством и VPN-шлюзом Azure, развернутым в виртуальной сети.
Используя такой тип соединения, авторизованные локальные ресурсы могут
получить доступ к виртуальной сети. Обмен данными между локальным VPN-
35
устройством и VPN-шлюзом Azure осуществляется через Интернет с помощью
зашифрованного туннеля;
- Azure Express Route. Устанавливается между сетью и Azure через
участник Express Route. Это подключение является закрытым.
По умолчанию Azure маршрутизирует трафик между подсетями,
подключенными виртуальными сетями, локальными сетями и Интернетом.
Чтобы переопределить маршруты по умолчанию, создаваемые в Azure, можно
использовать такие варианты:
- таблицы маршрутов, то есть можно создать пользовательские таблицы с
маршрутами, которые определяют направление передачи трафика для каждой
подсети;
- маршруты протокола BGP. При подключении виртуальной сети к
локальной сети с помощью VPN-шлюза.
1.4.3 Обоснование проектных решений по техническому
обеспечению
Для обновления серверной операционной системы Windows Server 2019
специалистам необходимо проверить требования к серверу. По данным
компании Microsoft минимальными требованиями к серверу выступают [26]:
- процессор 64-ти разрядный с тактовой частотой 1,4 ГГц;
- поддержка набора инструкций для архитектуры X 64;
- поддержка технологий NX и DEP;
- поддержка функций преобразования адресов второго уровня EPT или
NPT.
- объем оперативного запоминающего устройства не менее 512 Мб;
- поддержка исправления ошибок при развертывании физического узла.
Персональные компьютеры под управлением Windows Server 2019
должны иметь адаптер хранения, соответствующий спецификации архитектуры
PCI Express. Устройства постоянного хранения на серверах, классифицируемые
как жесткие диски, не должны быть устройствами PATA.
36
В Windows Server 2019 устройства ATA, PATA, IDE и EIDE не следует
использовать в качестве загрузочных дисков, дисков с файлом подкачки или
дисков с данными.
Сетевые адаптеры должны включать следующие компоненты:
- адаптер Ethernet с пропускной способностью не менее 1 ГБ/с;
- совместимость со спецификацией архитектуры PCI Express.
Среди дополнительных требований к работе серверной операционной
системы Windows Server 2019 следует отметить:
- система UEFI должна иметь версию 2.3.1c и встроенное программное
обеспечение с поддержкой безопасной загрузки;
- наличие доверенного платформенного модуля. Микросхема доверенного
платформенного модуля (TPM) необходима для использования определенных
функций, таких как шифрование диска BitLocker. Если компьютер использует
доверенный платформенный модуль, он должен соответствовать следующим
требованиям:
- аппаратный доверенный платформенный модуль должен иметь
спецификации доверенного платформенного модуля версии 2.0;
- доверенный платформенный модуль, реализующий версию 2.0, должен
иметь сертификат EK, который либо заранее подготовлен для доверенного
платформенного модуля поставщиком оборудования, либо может быть получен
устройством при первой загрузке;
- доверенный платформенный модуль, реализующий версию 2.0, должен
поставляться в комплекте с банками памяти SHA-256 PCR и реализовать PCR от
0 до 23 для алгоритма SHA-256. Допускается поставка доверенных
платформенных модулей с одним банком PCR, который можно использовать для
расчета алгоритмов SHA-1 и SHA-256;
- параметр UEFI, запрашивающий выключение доверенного
платформенного модуля, не является обязательным требованием.
37
2 ПРОЕКТНАЯ ЧАСТЬ
2.1 ТЕХНИКО-ЭКОНОМИЧЕСКАЯ ХАРАКТЕРИСТИКА
ПРЕДМЕТНОЙ ОБЛАСТИ И ПРЕДПРИЯТИЯ
2.1.1 Этапы жизненного цикла проекта локальной сети на
предприятии
Для реализации проекта локальной сети ООО «Лепесток» выбираем
методологию Agile в соответствии, с которой данный проект будет реализован в
три спринта. Этапы жизненного цикла проекта локальной сети ООО «Лепесток»
в соответствии с методологией Agile, приведены в таблице 2.1.
Таблица 2.1
Этапы жизненного цикла проекта локальной сети ООО «Лепесток» в
соответствии с методологией Agile
Название спринта
Порядок выполнения задач
Спринт 1. Организация
VLAN-сети головного
офиса ООО «Лепесток»
1. Постановка задачи
2. Формирование бэклога требований
3. Определение уровней VLAN-сети
3. Разработка плана IP-адресации
4. Проектирование VLAN-сети
5. Тестирование работы VLAN-сети
6. Сдача в эксплуатацию
Спринт 2.
Проектирование ЛВС
офисной сети филиала
ООО «Лепесток»
1. Постановка задачи
2. Формирование бэклога требований
3. Выбор оборудования и СКС для офисной сети
филиала
4. Разработка плана IP-адресации филиала
5. Проектирование офисной сети филиала
6. Тестирование работы офисной сети филиала
7. Сдача офисной сети филиала в эксплуатацию
Спринт 3. Организация
VLAN-сети филиала и ее
подключение к VLAN-
сети головного офиса
1. Постановка задачи
2. Формирование бэклога требований
3. Определение уровней VLAN-сети филиала
3. Разработка плана IP-адресации
4. Проектирование VLAN-сети филиала
5. Тестирование работы VLAN-сети филиала
6. Сдача в эксплуатацию
38
На первом спринте проектирования сети необходимо выполнить
постановку задачи, и тем самым сформулировать концепцию проектирования
сети и требования.
При формировании требований будем руководствоваться эталонной
моделью OSI, определяющей протоколы передачи данных и уровни, а также
обмен данными через сетевое оборудование [13].
В соответствии с моделью OSI компьютерная сеть разделяется на три
логических уровня:
- ядро сети (Core layer), представленное высокопроизводительными
устройствами;
- распространение данных (Distribution layer) с обеспечением Политики
безопасности, средств агрегации и маршрутизации VLAN;
- уровень доступа данных (Access layer), представленный сетевым
оборудованием и виртуальными машинами.
На каждом уровне необходимо предусмотреть сетевое оборудование в
соответствии с выполняемыми функциями и выбрать методы его агрегирования
VLAN-сети. После постановки задачи и выбора оборудования на логических
уровнях, производится документирование VLAN-сети. В данном случае будет
производиться подготовка план IP-адресации, формироваться списки VLAN-
сетей, в которых будет организована работа пользователей или сотрудников
структурных подразделений ООО «Лепесток».
На следующем этапе проектирования сети необходимо подключить
сетевое оборудование к портам посредством изучения технических
характеристик. Разработка схемы VLAN-сети позволит оценить ее организацию
и улучшить процесс администрирования сети администратором.
При реализации второго спринта необходимо выбрать сетевое
оборудование, тип СКС, среду передачи данных для создания сети филиала. В
проекте допускаем, что архитектура программного обеспечения не будет
обновляться и по своим функциям будет аналогична программному
обеспечению головного офиса.
При реализации третьего спринта схема VLAN-сети головного офиса
будет реализована в проектировании VLAN-сети филиала ООО «Лепесток».
39
2.1.2 Ожидаемые риски на этапах жизненного цикла и их
описание
При реализации первого спринта при проектировании VLAN-сети
возможны следующие риски:
- неправильная настройка коммутатора;
- нарушение в инкапсуляции протоколов ISL/802.1q;
- организация IP-адресации несоответствующей количеству пользователей
сети, ошибки в настройки режима согласования по протоколу DTP;
- не учет технических характеристик коммутатора для поддержки VLAN-
сети;
- ошибки в назначении запрещенных и разрешенных IP-адресов;
- неверная настройка портов коммутатора, несоответствие VTP в
коммутаторе.
Для исключения недостатков на этапе проектирования необходимо
выполнить проверку целостности каналов передачи данных на физическом
уровне с определением скорости и производительности.
После проверки работы оборудования на физическом уровне необходимо
проверить настройку маршрутизации VLAN-сети с оценкой транков между
коммутатором и маршрутизатором, проверкой конфигурирования коммутатора и
маршрутизатора.
На маршрутизаторе необходимо проверить включенный режим
(дуплексный или полудуплексный), а также оценить правильность настройки в
инкапсуляции и адресации данных. После проверки работы сетевого
оборудования необходимо проверить выбранный способ передачи трафика.
Исключение рисков позволит снизить вероятность сбоя сетевого
оборудования и обеспечения бесперебойного обмена между пользователями.
При реализации второго спринта возможны риски превышения
выделенного бюджета на проектирование сети филиала, несовместимости
оборудования филиала с сетевым оборудованием головного офиса, а также
ошибки при прокладке каналов передачи данных и подключении рабочих
станций.
40
Для нейтрализации перечисленных рисков при проектировании сети
филиала необходимо руководствоваться рекомендуемыми стандартами к
проектированию сетей и подключения оборудования.
При реализации третьего спринта возможны риски, которые были при
реализации первого спринта. Для исключения этих рисков необходимо к
созданию VLAN-сети привлечь команду, которая участвовала в создании VLAN-
сети головного офиса ООО «Лепесток».
2.1.3 Организационно-правовые и программно-аппаратные
средства обеспечения информационной безопасности и защиты
информации
Для обеспечения защиты VLAN сети рекомендуем ООО «Лепесток»
внедрить программный комплекс DIAMOND ACS, который позволит
обеспечить защиту от несанкционированного доступа при организации обмена
через VLAN-сеть и соответствует требованиям ФСБ России.
Программный комплекс DIAMOND ACS включает в свой состав средства
защиты соответствующие требованиям:
- Федерального закона от 29.07.2004 г. №98-ФЗ «О коммерческой тайне»
(ред. от 18.04.2018 г. №86-ФЗ) [1];
- Федерального закона от 27.07.2006 г. №152-ФЗ «О персональных
данных» (ред. от 31.12.2017 г. №498-ФЗ) [2];
- Закона РФ от 21.07.1993 г. №5485-I «О государственной тайне» (ред. от
29.07.2018 г. №256-ФЗ) [3].
К основным преимуществам использования программного комплекса
DIAMOND ACS относится:
- оперативное реагирование на угрозы со стороны сети Интернет за счет
высокопроизводительного ядра безопасности;
- комплексная организация защиты VLAN-сети от несанкционированного
доступа;
- поддержка инновационных технологий, поддерживающих
низкоуровневую фильтрацию запросов доступа через систему контроля
41
независимую от штатных средств разграничения доступа к операционной
системе;
- удобное управление системой безопасности VLAN-сети, основанное на
единой Политике безопасности.
В состав комплекса DIAMOND ACS входит аппаратный модуль Diamond
ACS HW, к функциям которого относится контроль доступа и организация
двухфакторной авторизации пользователей VLAN-сети [23].
Кроме обеспечения защиты VLAN-сети он позволяет защитить локальную
вычислительную сеть на физическом уровне и производить логическое
разделение запускаемых операционных систем.
Технология Deep Virtual Secure обеспечивает доступ к сегментам защиты
данных, а также организует защищенный удаленный обмен данными.
2.2 ТЕХНИЧЕСКОЕ ОБЕСПЕЧЕНИЕ ЗАДАЧИ
2.2.1 Кабельная структура и ее описание
При проектировании сети филиала ООО «Лепесток» необходимо
предусмотреть структурированную кабельную систему. В структурированной
кабельной системе производится создание единой инфраструктуры рабочих мест
для организации обмена данными. При проектировании VLAN-сети необходимо
выполнять требования к размещению сетевого оборудования и рабочих станций,
а также подключение к нему каналов передачи данных.
В настоящее время распространение получила иерархическая СКС,
включающая кабель «витая пара», коммутационную панель с врезными
контактами, розетки, коммутационные шнуры, адаптеры.
Для удобства работы используются монтажные стойки, в которых
размещается активное сетевое оборудование.
Использование иерархической СКС позволит обеспечить специалистам
ООО «Лепесток» модульность, удобство коммутации и в дальнейшем снизить
риски расширения компьютерной сети и улучшить управление.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран