Диплом: Организация и функционирование виртуальных ЛВС на примере телекоммуникационной компании ПАО «МегаФон»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
45
данного ключа. Данная структура поддерживается интегрированной
библиотекой OpenSSL и применяется при осуществлении аутентификации
VPN узлов до начала процедуры обмена файлами.
Используемый в OpenVPN метод соединения Site-to-site VPN
предназначается чаще всего для объединения нескольких частных сетей
единым защищенным туннелем. Это делает данную технологию
максимально эффективной и полезной в случае объединения удаленных
филиалов компании, либо нескольких отделов, территориально разнесенных
на территории одного здания и находящихся в различных подсетях.
Основное отличие данной методики заключается в отсутствии
необходимости осуществлять настройку параметров подключения для
каждого клиентского компьютера в удаленной сети, достаточно выполнить
настройку VPN-шлюзов каждой из объединяемых сетей [6.
С целью осуществления реализации защищенного канала связи с
удаленным филиалом компании посредством открытой сети Интернет
требуется внедрение в состав сети отдельной серверной платформы, на
которую будет инсталлироваться операционная система Ubuntu Server 16.04,
а также серверная часть OpenVPN.
По завершению инсталляции операционной системы осуществляется
настройка основных сетевых параметров, после чего выполняется установка
серверной части. Процедура данной установки осуществляется запуском
консоли и ввода команды:
# aptitude install openvpn
Следующим шагом осуществляется конфигурирование набора файлов,
требуемых для функционирования виртуальной сети. Первоначально
осуществляется ввод необходимых значений в двух файлов центра
сертификации, осуществляющего выдачу сертификатов и ключей для
OpenVPN сервера и клиентов.
Первый файл называется «ca.crt». Он представляет собой сертификат,
который требуется каждому клиенту и серверу, а также непосредственно
46
центру сертификации. С использованием данного файла осуществляется
договоренность клиента и сервера посредством проверки подписей всех
полученных публичных ключей на их принадлежность к одной заданной
организации.
Второй файл носит название «ca.key». Он представляет собой главный
ключ центра сертификации, и используется только им для подписания всех
публичных ключей. Данный файл не принимает участия в процедуре
обеспечения безопасности канала передачи данных, он применяется при
выпуске нового ключа для клиента. При этом данный файл важно хранить в
безопасном месте, ведь если он попадет в руки злоумышленника, то он
сможет самостоятельно выпустить ключ и получить доступ к виртуальной
сети.
После конфигурирования данной пары файлов выполняется создание
файла «ta.key», обеспечивающий дополнительную безопасность канала
передачи данных. Данный файл является TLS-ключ, используемый как
клиентом, так и сервером с целью обеспечения должного уровня
безопасности.
Следующим шагом выполняется конфигурирование файлов, требуемых
непосредственно для работы сервера:
server.crt – сертификат сервера;
server.key – ключ сервера;
dh1024.pem – данный файл используется сервером на этапе
предварительного обмена открытыми ключами (сертификатами).
client.crt – сертификат клиента. Этот файл нужен клиенту для
установки соединения с openvpn-сервером;
client.key – ключ клиента, нужен только клиенту (СЕКРЕТНЫЙ
файл).
После конфигурации файлов необходимо в каталоге /etc/openvpn
создать вложенный каталог с именем /keys, в котором должны быть
47
размещены все ключи.
Завершающим этапом конфигурирования сервера является
формирование конфигурационного файла, текст основной части которого
приведен ниже:
# адрес на котором слушать входящие запросы.
# закомментированно, значит на всех
;local a.b.c.d
port 11194
proto udp
dev tun0
ca keys/ca.crt
cert keys/server1.crt
key keys/server1.key
dh keys/dh1024.pem
# Из этой сети – 192.168.11.0/24 сервер возьмѐт для своих нужд два
ip-адреса
# 192.168.11.1 и 192.168.11.2, а оставшийся диапазон поделит на
# подсети по 4 ip-адреса и будет отдавать клиентам.
# Первому клиенту будет отдана подсеть 192.168.11.4/30
# и назначен ip-адрес 192.168.11.6.
# Второму – 192.168.11.8/30 и назначен ip-адрес 192.168.11.10
server 192.168.1.0 255.255.255.0
# В данном разделе клиенту указывается маршрут во внутреннюю
подсеть:
push "route 192.168.20.0 255.255.255.0"
keepalive 10 120
tls-auth keys/ta.key 0
cipher BF-CBC
comp-lzo
max-clients 30
48
user nobody
group nogroup
persist-key
persist-tun
# адрес к файлу журнала действий сервера:
status openvpn-status.log
verb 3
Далее необходимо перейти в настройки маршрутизатора, и в разделе
L2 Features > VLAN > 802.1Q VLAN необходимо ввести параметр VLAN ID,
после чего сохранить выполненные изменения. Это выполняется для
включения поддержки виртуального канала на уровне маршрутизатора
(рисунок 2.4).
Рисунок 2.4 – Настройка параметров VLAN на маршрутизаторе
После конфигурации и перезапуска сервера будет выполнена настройка
Windows-клиента. На клиентских компьютерах устанавливается OpenVPN
GUI. Так как в компании используется операционная система Windows, то
соответственно используется клиентский терминал для данной операционной
49
системы. Процесс инсталляции данного программного обеспечения является
стандартным для операционной системы Windows. В процессе инсталляции
помимо программы-клиента происходит установка TAP-драйвера для
виртуальной сетевой карты. По завершению процесса установки в системе
появится новое сетевое подключение «Подключение по локальной сети» с
наименованием «openvpn». Помимо этого необходимо выполнить
редактирование конфигурационного файла. Текст данного файла для
реализуемой сети представлен ниже:
client
remote 192.168.11.1 443
proto udp
dev tun
remote-cert-tls server
ca ca.crt
cert client.crt
key client.key
tls-auth ta.key 1
auth-nocache
comp-lzo
mssfix 0
persist-key
persist-tun
verb 3
Далее выполняется копирование данного конфигурационного файла, а
также созданных ранее файлов ca.crt, client.crt, client.key в каталог,
расположенный по адресу «C:\Program Files\OpenVPN\config». Структура и
набор файлов данного каталога представлен на рисунке 2.5.
50
Рисунок 2.5 – Каталог приложения-клиента с сертификатами
Далее было выполнено создание моста между сетевым соединением по
умолчанию и соединением «openvpn». Для этого в разделе сетевые
подключения,с помощью клавиши Ctrl были выделены два соединения –
openvpn и подключение по локальной сети. Из контекстного меню был
выбран пункт «Создать мост».
После завершения операции по настройке моста для подключения к
защищенной удаленной сети пользователю достаточно кликнуть на иконку
«Open VPN GUI» в трее и выбрать пункт «Подключиться».
51
Рисунок 2.6 – Выполнение подключения к серверу OpenVPN
В результате успешного подключения значок клиента сменит свой цвет
на зеленый, а также на экране появится сообщение об успешном
подключении.
Рисунок 2.7 – Сообщение об успешном подключении к серверу
2.6. Выбор сетевого аппаратного обеспечения
С учетом количества компьютеров, а также необходимости наличия
резервных портов в оборудовании, наиболее оптимальным будет
использование коммутатора с 8 портами Gigabit Ethernet. Это приведѐт к
увеличению количества коммутаторов на этаже, но в то же время позволит
выполнить сегментацию сети на уровне коммутаторов, когда каждый отдел,
либо два небольших отдела будут объединяться в сети общим коммутатором.
52
В таком случае у пользователей ,в случае отсутствия соединения с основной
сетью, будет возможность взаимосвязи друг с другом.
В плане производителей устройств предпочтение было отдано фирмам
Cisco и D-Link, являющимися безусловными лидерами рынка сетевого
оборудования.
На основании представленных требований были рассмотрены
следующие модели устройств: D-Link EasySmart DGS-1100-08P и Cisco Small
Business 200 Series SLM2008T. Ниже приведено краткое описание каждого
устройства:
1. D-Link EasySmart DGS-1100-08P 8 x RJ45 представляет собой
управляемый коммутатор с 8 портами Gigabit Ethernet, обладающий
пропускной способностью 16 Гбит/сек. Обладает буферной памятью 4,1
Мегабайта, позволяющей хранить до восьми тысяч MAC-адресов. Для
питания устройства может быть использован идущий в комплекте блок
питания, а также один порт Power of Ethernet. Имеется поддержка технологий
зеркалирования портов, качества обслуживания, виртуальных тоннелей.
Стоимость данной модели на сайте www.nix.ru на момент написания работы
составляет 5 100 р.
2. Cisco Small Business 200 Series SLM2008T 8 x RJ45 представляет
собой управляемый коммутатор с 8 портами Gigabit Ethernet, обладающий
пропускной способностью 13,6 Гбит/сек. Обладает буферной памятью 4
Мегабайта, позволяющей хранить до четырех тысяч MAC-адресов. Для
питания устройства может быть использован идущий в комплекте блок
питания, а также один порт Power of Ethernet. Имеется поддержка технологий
зеркалирования портов, качества обслуживания, виртуальных тоннелей.
Стоимость данной модели на сайте www.nix.ru на момент написания работы
составляет 5 900 р.
Исходя из сравнения данных устройств было установлено, что
несмотря на более низкую стоимость, коммутатор D-Link EasySmart DGS-
1100-08P обладает более высокой суммарной пропускной способностью, а
53
также чуть большим объемом буферной памяти, что позволило осуществить
выбор в его пользу. Внешний вид данной модели представлен на рисунке 2.8.
Рисунок 2.8 – Внешний вид коммутатора D-Link EasySmart DGS-1100-
08P
К маршрутизатору в данном проекте были предъявлены следующие
требования: восемь портов RJ-45, консольный порт для настройки, наличие
встроенного брандмауэра. Исходя из перечисленных требований были
рассмотрены две модели: D-Link DSR-250 и D-Link DSR-150.
Данные модели являются элементами одной серии, обладают
незначительными отличиями.
D-Link DSR-250 является маршрутизатором с 8 портами RJ-45
технологии Gigabit Ethernet. Обладает встроенным брандмауэром с
производительностью 750 Мбит/сек., с фильтрами по веб-ссылкам и
ключевым словам. Производительность сервиса VPN составляет 50
Мбит/сек. и поддерживает до 75 туннелей одновременно. Помимо этого
существует поддержка технологий QoS, VLAN, NAT, DHCP-сервер.
Стоимость данной модели на сайте www.nix.ru на момент написания работы
составляет 7800 р.
D-Link DSR-150 является аналогичным устройством, имеет такое же
количество портов RJ-45, но с поддержкой технологии Fast Ethernet.
Встроенный межсетевой экран обладает производительностью 95 Мбит/сек.,
имеет фильтрамы по веб-ссылкам и ключевым словам. Сервис VPN обладает
54
производительностью в 80 Мбит/сек. Стоимость данной модели составляет 5
100 р.
В результате сравнения данных моделей выбор был сделан в пользу
устройства D-Link DSR-250, имеющим поддержку технологии Gigabit
Ethernet, обладающим более производительным межсетевым экраном. У
модели D-Link DSR-150 указана более высокая производительность
реализации виртуальных каналов передачи данных, но данная
характеристика не востребована в реализуемом проекте. Внешний вид
устройства D-Link DSR-250 представлен на рисунке 2.5.
Рисунок 2.8 – Маршрутизатор D-Link DSR-250
Для организации бесперебойного электропитания в серверных
комнатах необходимо использование источников бесперебойного питания.
Для этого был осуществлен сравнительный анализ трех моделей источников
бесперебойного питания:
APC X 2200VA Rack/Tower LCD 200-240V SMX2200HV ;
Ippon Innova RT 3К;
PowerCom King Pro RM KIN-2200AP-RM.
В таблице 2.3 приведены сравнительные характеристики
рассматриваемых источников бесперебойного питания.
Таблица 2.3 – Характеристики рассматриваемых источников бесперебойного
питания

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран