Диплом: Организация и функционирование виртуальных ЛВС на примере телекоммуникационной компании ПАО «МегаФон»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
локальной сети не требует знания МАС-адресов узлов, кроме того, любое
изменение в сети, например подключение компьютера к другому
коммутатору, требует конфигурирования лишь порта данного коммутатора, а
все остальные коммутаторы сети продолжают работать без внесения
изменений в их конфигурации.
1.4 Классификация виртуальных сетей
Классификация виртуальных компьютерных сетей может быть
осуществлена на основании нескольких различных критериев. На рисунке
1.12 представлена обобщенная схема классификации виртуальных
компьютерных сетей.
Рисунок 1.12 – Обобщенная схема классификации компьютерных сетей
26
В зависимости от типа используемой среды выделяют следующие
виртуальные компьютерные сети:
защищенные виртуальные компьютерные сети являются
наиболее распространенным вариантом реализации. Данный вариант
позволяет реализовать защищенные подсети с высоким показателем
надежности, даже в случае использования открытых сетей, таких как
Интернет. Примерами подобных технологий следует назвать IPSec, OpenVPN
и PPTP;
доверительные виртуальные сети реализуются в случае, когда
среда передачи данных считается надежной, а задача реализации
виртуальной подсети выполняется в рамках крупной сети. В данном случае
вопросы обеспечения безопасности являются неактуальными. В качестве
примеров следует назвать такие решения, как Multi-protocol label switching
(MPLS) и L2TP (Layer 2 Tunneling Protocol);
В зависимости от метода реализации различают виртуальные
компьютерные сети:
реализуемые посредством специального программно-аппаратного
обеспечения. Данная реализация реализуется посредством комплекса
специального программного-аппаратного комплекса. Характеризуется
высокой производительностью, а также высокой степенью защиты;
реализуемые с использованием специального программного
продукта. В данном случае для реализации виртуальной компьютерной сети
необходим компьютер, на котором устанавливается программное
обеспечение для развертывания виртуальной сети;
интегрируемые решения, внедряемые в виде комплекса,
позволяющего помимо реализации виртуальной сети осуществлять
фильтрацию сетевого трафика, реализовывать межсетевой экран и
осуществлять контроль качества обслуживания.
27
В зависимости от назначения виртуальной компьютерной сети
выделяют:
Intranet VPN – используются при объединении посредством
виртуальной компьютерной сети нескольких филиалов одной компании в
случае обмена данными посредством открытых каналов связи;
Remote Access VPN – реализуются в случае необходимости
обеспечения защищенной передачи данных между отдельным сегментом
корпоративной сети и одиночным пользователем, который работает удаленно
в другом филиале, или из дома. Данное решение позволяет удаленно
работать, и находиться в составе сети корпорации;
Extranet VPN – применяются в случае необходимости
подключения к сети предприятия «внешних» пользователей, таких как
заказчики, либо клиенты предприятия. Так как у данной категории
пользователей уровень доверия ниже, то для них требуется реализовывать
специальные механизмы защиты, что позволяет предотвратить их доступ к
защищаемой информации.
В зависимости от используемых протоколов классифицируют
виртуальные сети на основании протоколов TCP/IP, IPX и AppleTalk. В
настоящий момент времени имеет рост популярность решений на основании
протокола TCP/IP, в связи с чем, большинство решений по развертыванию
виртуальных сетей реализуется на основании именно данного протокола.
Также, в зависимости от уровня сетевого протокола классифицируют
виртуальные сети на основании сопоставления с уровнем эталонной сетевой
модели ISO/OSI.
1.5 Обмен данными и сетевые протоколы в виртуальных
компьютерных сетях
Основное назначение виртуальных компьютерных сетей заключается в
создании защищенного соединения к внутренней сети из-за еѐ пределов,
28
зачастую посредством сети Интернет. Основное преимущество виртуальной
сети заключается в том, что пока программное обеспечение поддерживает
виртуальное соединение, пользователь может подключиться к внешней сети
посредством любого внешнего соединения. Это значит, что любое
высокоскоростное устройство может функционировать с полной нагрузкой и
поддерживать соединения с внутренней сетью. Данная особенность особенно
удобна в случае удаленной работы.
Согласно классификации виртуальных сетей существует два типа на
основании типа подключения. В первом случае для организации
подключения используется специальное оборудование, а также программное
обеспечение, посредством которого выполняется защищенное соединение.
Второй тип является управляемой виртуальной сетью, когда развертывание
сети выполняет отдельная, ответственная за данный процесс организация,
которую часто называют провайдером виртуальной компьютерной сети.
Преимущество подобного решения является переход нагрузки по
управлению виртуальной сетью на другую организацию, однако с этим де
связан и недостаток, ведь нельзя гарантировать полной защиты виртуального
канала в данном случае.
В виртуальных компьютерных сетях могут применяться различные
технологии обеспечения защиты пакетов. Это обусловлено необходимостью
должной защиты для создаваемого виртуального соединения. Внутри
данного соединения, которое называется туннелем, выполняется передача и
контроль трафика посредством незащищенных каналов сети Интернет. На
логическом уровне это можно представить как реализация WAN соединения
между двумя локальными компьютерными сетями. Помимо этого,
существует возможность совместного использования компонента «Служба
Удаленного Доступа» и механизмов реализации виртуальных компьютерных
сетей с целью безопасного обмена данными между двумя локальными
сетями. На рисунке 1.13 представлена схема реализации данного метода при
объединении двух локальных сетей в двух корпусах учебного заведения.
29
Рисунок 1.13 – Схема реализации виртуальной сети при объединении
двух локальных сетей в двух корпусах учебного заведения
Порядок работы указанного способа следующий:
1. Служба Удаленного Доступа выполняет аутентификацию
пользователя;
2. Удаленным пользователем осуществляется запрос необходимого
файла из другого кампуса, а данный запрос впоследствии передается на
сервер виртуальной сети;
3. Сервером виртуальной сети выполняется отправка запроса через
межсетевой экран и интернет в другой корпус;
4. Далее в удаленном корпусе второй сервер виртуальной сети получает
запрос установление защищенного канала, после чего происходит
установление защищенного канала между удаленными корпусами.
Далее осуществляется передача запрашиваемого файла до клиента
посредством защищенного канала передачи данных.
30
Для реализации защищенных виртуальных компьютерных сетей
используют несколько протоколов обмена информацией:
PPTP позволяет обеспечить необходимый уровень безопасности за счет
внутренней инкапсуляции ядра кадра PPP в соответствующую датаграмму IP,
которая передается между сетями. Данный протокол применяется при
реализации механизмов LAN-to-LAN и WAN-to-WAN, используя механизм
аутентификации, идентичный PPP. В нем могут использоваться CHAP,
Microsoft CHAP (MS-CHAP), PAP, Shiva PAP (SPAP), и Extensible
Authentication Protocol (EAP). PPTP может шифровать трафик IP, IPX или
NetBEUI. Защищенное соединение устанавливается в том случае, когда обе
стороны договариваются о параметрах соединения. К составу таких
параметров относят согласование адресов, типа сжатия и шифрования.
Туннель при этом управляется посредством протокола управления туннелем.
Также данный протокол имеет много полезных функций, таких как сжатие, а
также шифрование данных, поддержка различных методов аутентификации.
L2TP представляет собой комбинацию таких протоколов, как PPTP и
L2F, предложенной фирмой Cisco. Оба протокола в указанной комбинации
имеют очень схожий функционал, поэтому и было предложено объединить
их в один, на основании чего и был получен протокол L2TP, который
подробно описан в RFC 2661.
В L2TP выполняется инкапсуляция кадров как сообщений UDP, и
дальнейшая их передача их по сети IP. Данные сообщения применяются при
управлении и передаче данных. Шифрование осуществляется с помощью
IPSec. Аналогично PPTP, L2TP использует методы те же аутентификации,
что и PPP. L2TP также подразумевает существование межсетевого
пространства между клиентом L2TP и сервером L2TP. Поскольку
управлением туннелем L2TP производится по тому же UDP-соединению, что
и передача данных, оба типа пакетов имеют одинаковую структуру.
Основные отличия заключаются в необходимости межсетевой среды на
основании протокола IP для PPTP и соединения по типу «точка-точка» для
31
протокола L2TP. То есть последний может быть использован поверх IP,
Frame Relay, X.25, ATM. Также протокол L2TP позволяет реализовать
несколько туннелей, а PPTP ограничен созданием только одного туннеля.
L2TP имеет разрешение на аутентификацию туннеля Layer 2, а PPTP - нет.
Правда данное преимущество может быть заменено в случае использования
IPSec, так как в данном случае будет происходить независимая
аутентификация. Также еще одним отличием является меньший размер
пакета у L2TP, достигаемый посредством выполнения сжатия заголовка.
Для обеспечения защиты в виртуальных сетях чаще всего используется
IPSec – набор протоколов, реализующих механизмы защиты данных, которые
передаются посредством межсетевого протокола IP, а также позволяющих
выполнять подтверждение подлинности и шифрование Ip-пакетов. Данный
комплекс протоколов также включает в свой состав протоколы для
реализации защищенного обмена ключами в сети Интернет.
Данный набор протоколов относится к интернет протоколу IPv6 в виде
его неотъемлемой составляющей, и носит характер необязательного
расширения для более старой версии протокола IPv4. Первоначально данные
протоколы определялись в RFC с номерами от 1825 до 1827, принятыми в
1995 году. В 1998 году были приняты новые редакции стандартов (RFC с
2401 по 2412), несовместимые с RFC 1825-1827. В 2005 году была принята
третья редакция, незначительно отличающаяся от предыдущей.
Функционирование данного набора протоколов выполняется на
сетевом уровне модели OSI, в то время как другие защищенные протоколы
функционируют на транспортном уровне. Данный факт позволяет
протоколам IPSec более гибко функционировать, так как они могут
применяться для обеспечения защиты любых протоколов, базирующихся на
TCP и UDP. В тот же момент времени это приводит к увеличению сложности
из-за отсутствия возможности применения протокола TCP с целью
обеспечения надежной передачи данных.
32
Протоколы набора IPSec разделяют на два основных класса – это
протоколы, которые отвечают за защиту потока передаваемых пакетов и
протоколы, отвечающие за обмен криптографическими ключами.
Для обмена криптографическими ключами в виртуальных сетях
используется протокол IKE (Internet Key Exchange). А для защиты
передаваемых пакетов используется ESP (Encapsulating Security Payload -
инкапсуляция зашифрованных данных) и AH (Authentication Header -
аутентифицирующий заголовок). Первый отвечает за обеспечение
целостности и конфиденциальности передаваемых данных, а второй – за
обеспечение целостности потока.
Все протоколы защиты передаваемого потока функционируют в двух
режимах, которые называют транспортный режим и режим туннелирования.
В случае работы в транспортном режиме протоколы работают только с
информацией транспортного уровня, а в режиме туннелирования –
непосредственно с целыми IP-пакетами.
Маршрутизация трафика протоколов IPSec реализуется по тем же
правилам, что и для остальных IP-протоколов, однако прохождение
подобного трафика через NAT-шлюзы невозможно. Это обусловлено тем
фактом, что маршрутизатор не может получить информацию, требуемую для
протоколов транспортного уровня. Решение данной проблемы
осуществляется посредством инкапсуляции ESP в UDP, именуемой NAT-T
(NAT traversal).
Протоколы семейства IPSec можно представить в виде границы между
защищенной и незащищенной сетью. Данную границу можно реализовать
как на отдельном узле сети, так и на сетевом устройстве, выполняющим
защиту сети. Для каждого пакета, которые проходит через данную границу,
выполняется анализ его заголовка на соответствие требуемым политикам
безопасности, которые были заданы сетевым администратором. В
зависимости от результатов проверки, пакет может быть либо передан
дальше, либо уничтожен, либо обработан на основании протоколов защиты
33
данных. При этом защита данных выполняется на основании реализации
специальных безопасных соединений, называемых SA (Security Associations).
Данные соединения реализуются в формате однонаправленного
защищенного канала передачи данных, и в случае двунаправленной связи
между двумя устройствами реализуется два таких соединения.
Выводы по разделу:
В первой главе описаны основные понятия и термины компьютерных
сетей, рассмотрена классификация компьютерных сетей и топологии их
построения. Основными классификационными признаками компьютерных
сетей следует назвать их подразделение на основании масштаба. Среди
топологий наиболее известными являются шина, кольцо и звезда. Также
данные топологии могут комбинироваться в составе одной сети, создавая
смешанную топологию. Также были рассмотрены основные аспекты
реализации и применения виртуальных сетей. Данным определением
реализуется компьютерная сеть, реализованная в результате объединения
группы компьютеров в составе одной, либо нескольких сетей. Их
классификация может осуществляться на основании различных критериев,
таких как используемые протоколы, уровни модели OSI, степень
защищенности, метод реализации и конечное назначение. Чаще всего
виртуальные сети используются с целью обеспечения защиты передаваемых
данных между двумя и более компьютерами при использовании
небезопасной сетевой среды, например при передаче информации
посредством Сети интернет.
34
ГЛАВА 2 РАЗРАБОТКА ПРОЕКТА ВИРТУАЛЬНОЙ СЕТИ ДЛЯ
ТЕЛЕКОММУНИКАЦИОННОЙ КОМПАНИИ ПАО «МЕГАФОН»
2.1. Организационная структура базы предприятия, перечень основных
их задач
«МегаФон» – компания цифровых возможностей, которая занимает
ведущие позиции на рынке телекоммуникаций в России. Компания, еѐ
дочерние предприятия оказывают разные услуги практически во всех
регионах РФ, в республиках Южная Осетия, Абхазия и Таджикистан. По
итогам прошлого года общая абонентская база компании насчитывала более
75 миллионов человек.
Предприятие является юридическим лицом, поэтому имеет
самостоятельный баланс, различные счета в банках, штамп, печать со своим
наименованием, бланки и фирменное наименование (рисунок 6).
Рисунок 6 – Логотип компании
Фирма функционирует в соответствии с законодательством з
нормативными актами Российской Федерации, Положением об
предоставлении услуг, Уставом предприятия, распоряжениями и приказами
Министерства связи Российской Федерации.
Акции компании торгуются на биржах в Москве и Лондоне с 2011 года,
в июне 2013 г. ценные бумаги «МегаФона» внесены в наивысший
котировальный список Московской биржи.
«МегаФон» – это одна из компаний с высоким кредитным рейтингом в
России.
Основными акционерами компании «МегаФон» являются компании
группы USM Holdings Limited (около 56,32%) и компании группы
Газпромбанк (около 18,79%).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран