Диплом: Организация и функционирование виртуальных ЛВС ООО "Дон Баллон"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
Рисунок 3 – Основное назначение виртуальных машин в VPN-сети
Использование виртуальных машин в VPN-сети создает следующие
преимущества [5, c.31]:
- виртуальные машины совместимы с физическими компьютерами и
работают под управлением собственной гостевой операционной системы, в
которой выполняются собственные приложения. В ее состав входят такие же
компоненты, как и в физической машине, поэтому она полностью
совместима со стандартной операционной системой, программными
продуктами и драйверами устройств;
- виртуальные машины изолированы друг от друга, как и физические
машины. В VPN-сети они используют физические ресурсы персонального
компьютера, но обеспечивают высокую доступность и безопасность
программных продуктов;
- виртуальные машины позволяют полностью инкапсулировать VPN-
сети за счет того, что она представлена в виде программного контейнера,
включающего определенный набор виртуальных аппаратных ресурсов, а
также операционных систем. За счет инкапсуляции виртуальные машины
мобильны и удобны в управлении;
1
• Обеспечение защиты данных и ограничения возможностей
программного обеспечения
2
• Оценка производительности компьютерной сети
3
• Эмуляция процесса обмена данными и оптимизация использования
ресурсов мэйнфреймов и прочих персональных компьютеров
4
• Моделирование информационной системы основанной на клиент-
серверной архитектуре и упрощение процесса управления кластерами
13
- виртуальные машины не зависят от характеристик оборудования,
которое они используют. Аппаратная независимость создает возможность
свободного перемещения виртуальных машин с одной физической машины
на другую.
В настоящее время выделяют три вида виртуальных машин [9, c.32]:
- виртуальные машины с эмуляцией AIP гостевой операционной
системы;
-виртуальные машины с полной эмуляцией гостевой операционной
системы;
- виртуальные машины с квазиэмуляцией гостевой операционной
системы.
Работа виртуальных машин с эмуляцией API гостевой операционной
системе основана на использовании изолированного адресного пространства
и осуществлении взаимодействия с оборудованием через интерфейс API,
входящего в состав операционной системы. В этом случае весь код
приложения исполняется без эмуляции, а производится лишь эмулирование
вызов API. Такая схема виртуализации создает незначительные потери в
VPN-сети [6, c.24].
Виртуальные машины с полной эмуляцией гостевой системы работают
по принципу интерпретации инструкций из команд гостевой операционной
системы. В этом случае производится полное эмулирование поведения, как
процессора, так и внешних устройств. Среди недостатков полной эмуляции
следует отметить то, что в этом случае возможна потеря производительности
гостевой операционной системой и снижение скорости в VPN-сети.
Виртуальные машины с квазиэмуляцией гостевой операционной
системы основаны на том, что определенные инструкции непосредственно
адресованы хостовой операционной системе. Эти инструкции позволяют
управлять работой видеокарт, контроллером и таймером. В процессе работы
виртуальной машины квазиэмуляцией производится выборочная эмуляция
14
инструкций гостевой операционной системы. Производительность такой
виртуальной машины выше чему виртуальной машины с полной эмуляцией.
В виртуальной сети могут применяться внешние, внутренние и частные
виртуальные коммутаторы. Внешние коммутаторы применяются для
предоставления доступа к виртуальным машинам, работающим под его
управлением [12, c.63].
Механизм, основанный на преобразовании сетевых адресов NAT,
создает возможности получения виртуальной машиной доступа к рабочей
станции, установленной в VLAN-сети за счет объединения IP-адреса
главного компьютера с портом через внутренний коммутатор.
Основные преимущества применения внутреннего виртуального
коммутатора в VPN-сети приведены на рисунке 4.
Рисунок 4 – Основные преимущества применения внутреннего
виртуального коммутатора в VPN-сети
Виртуальный внутренний коммутатор создает возможности получения
виртуальным машинам доступа к сетевым ресурсам посредством IP-адресов.
В этом случае производится преобразование сетевых адресов, хранящихся в
таблице потоков и используемых для маршрутизации трафика с внешнего IP-
адреса и номера порта на внутренний порт.
В VPN-сети также применяют сетевые драйверы контейнеров, которые
разделяются на следующие виды [18, c.30]:
NAT позволяет
экономить IP-адреса за
счет сопоставления IP-
адреса и порта через
набор внутренних IP-
адресов
NAT позволяет
нескольким
виртуальным машинам
размещать приложения,
которые необходимы
одинаковые порты
связи, сопоставляя их с
уникальными
вншеними портами
NAT использует
внутренний
коммутатор. После
создания внутреннего
коммутатора можно не
использовать сетевое
подключение к сети
15
- NAT-контейнеры, выполняющие получение IP-адреса, его
сопоставление и перенаправление в конечные точки;
- Transparent-контейнеры, которые подключаются к физической сети
напрямую. При этом назначение IP-адресов в физической сети производится
статическим путем или через внешний DCHP-сервер автоматически;
- overlay- контейнеры, образующие кластер небольших объектов,
находящихся под управлением собственной IP-сети. Эти драйверы основаны
на инкапсуляции VPN-сети.
- L2btidge-контейнеры, основанные на использовании одинаковых
MAC-адресов для конечных точек контейнера за счет преобразования
адресов второго уровня в исходящем и входящем трафиках;
Для повышения безопасности VPN-сетей в них устанавливают
виртуальные шлюзы безопасности, представленные в виде виртуальных
устройств, позволяющих поддерживать политику безопасности на уровне
виртуальных машин и сетей [20, c.35].
Отличительные характеристики виртуальных шлюзов безопасности
приведены в таблице 1.
Таблица 1 – Отличительные характеристики виртуальных шлюзов
безопасности
Отличительная черта
Описание
Позволяет обеспечить
зонирование на уровне
виртуальных машин
Создает повышенную защищенность группы
виртуальных машин за счет управления политиками
безопасностей
Гибкость в установке
программного обеспечения
Работает аналогично виртуальным машинам и
обеспечивает доступность к ресурсам, находящимся
под его управлением
Повышенная
производительность и
простота в развертывании
Реализует функции динамического контроля
доступа, позволяет управлять сетевым трафиком и
данными в разрезе каждого из потоков
Централизованное управление
Возможно интегрировать с центром управления
виртуальными сетями и вести контроль
многопользовательских профилей безопасности
16
За счет использования виртуального шлюза в VPN-сети обеспечивается
интеграция, обеспечивается высокий уровень производительности
шифрования трафика.
Надежность и защита VPN-сети сети позволяют создать технологии
шифрования, реализуемые через протоколы IPSec, проведения
аутентификации устройств через протокол IKE. Он поддерживает
інфраструктуру PKI, поддерживает различные топологии виртуальной сети, а
также сценарии на базе технологии DMVPN [23, c.75].
Для организации VPN-сети многими специалистами используется VPS-
сервер, выступающий программной эмуляцией физического сервера. Этот
тип виртуальных серверов, основан на технологии OpenVZ или
виртуализации на уровне операционной системы. Основой виртуального
сервера выступает ядро операционной системы Linux, что создает
возможности на одном персональном компьютере создавать несколько копий
операционной системы. Архитектура виртуального VPS-сервера приведена
на рисунке 5.
Рисунок 5 – Архитектура виртуального VPS-сервера
Применение VPS-серверов позволяет в VPN-сети создает возможности
использования анонимных сервисов для того чтобы организовать
17
проксирование различных видов трафика, запустить сервисы потокового
вещания, элементы систем распределенных вычислений, сервисы с массовой
рассылкой почтовых сообщений, а также Java-приложения [25, c.11].
Кроме VPS-серверов в VPN-сети применяют VDS-сервер, основанный
на технологиях аппаратной виртуализации KVM, позволяющей создать
аналог физической машине.
1.3 Виды интерфейсов и программного обеспечения виртуальной
локальной сети
Виртуальный интерфейс или VLAN-интерфейс применяется для
обеспечения маршрутизации, он выполняет функции шлюза для локального
узла сети. В большинстве случаев его настройка выполняется аналогично
физическому интерфейсу, то есть существует возможность для него
назначения IP и ACL (Access Control List) списка контроля доступа,
определяющего возможность получения доступа к определенному объекту.
Как правило, VLAN-интерфейс является виртуальным интерфейсом на
многопортовом коммутаторе. Пример организации виртуального интерфейса
между двумя виртуальными машинами и коммутатором приведен на рисунке
6.
Рисунок 6 – Пример организации виртуального интерфейса между двумя
виртуальными машинами и коммутатором
18
Как видно из рисунка 6, в VPN-сети виртуальный интерфейс выполняет
функции коммутации и маршрутизации, при этом одной виртуальной
машиной может использоваться только один SVI-порт коммутатора.
Конфигурирование SVI-портов для организации взаимодействия
производится по следующим причинам [27, c.29]:
- для того чтобы передавать трафик между сегментами VPN-сети, тем
самым выполняя функции шлюза для виртуальной машины по умолчанию;
- для того чтобы преодолеть резервное переключение, если необходимо
использовать не маршрутизируемые протоколы;
- существует необходимость создания третьего уровня IP-подключения
к виртуальному коммутатору;
- для поддержки настройки протокола маршрутизации.
Преимущества использования VLAN-интерфейса заключаются в
следующем [16, c.32]:
- ускоряет процесс обмена данными между двумя виртуальными
машинами;
- необходимость применения внешних ссылок от виртуального
коммутатора к маршрутизатору исключается;
- в основе передачи данных находятся протоколы второго уровня
модели OSI, что позволяет снять ограничения использования одной ссылки;
- задержки времени намного ниже, поскольку необходимость
переключения исключается.
Для маршрутизации трафика в виртуальной сети коммутатором
включается IP-routing, создаются виртуальные машины и интерфейсы.
Виртуальный интерфейс находится в активном состоянии, если выполняются
следующие условия [13, c.150]:
- виртуальная машина подключена к определенному SVI-порту и
активна в базе данных коммутатора;
- SVI-порт не отключено административным путем;
19
- когда интерфейс второго уровня относится к определенной
виртуальной машине и находится в состоянии up и STP forward.
Следует отметить, что по умолчанию SVI-порт переходит в состояние
«down», если все интерфейсы виртуальной машины находятся в состоянии
«down». После включения применяют команду «switch port auto state
exclude». Это имеет значимость, когда к порту виртуального коммутатора
подключается анализатор трафика или IDS.
Для настройки виртуального коммутатора применяются следующие
команды [11, c.93]:
- switch port host - позволяет установить порт коммутатора в режим
access, включить его защиту spanning tree Port Fast и отключить Enter
Channel;
- switch port block – для запрета передачи на порт неизвестных пакетов;
- mac address table – для изменения времени хранения адресов в
таблице коммутации и настройки фильтрации по МАС-адресу.
В VPN-сети существует возможность конфигурирования нескольких
виртуальных интерфейсов: интерфейс кольцевой проверки или Look back
Interface, туннельный интерфейс или Tunnel Interface и нулевой интерфейс
Null Interface [8, c.93].
С помощью интерфейса кольцевой проверки в VPN-сети создается
канал коммутации с одной конечной точкой. В этом случае любые
сообщения, не имеющие адреса, интерфейсом Look back Interface
отбрасываются. Этот интерфейс позволяет эмулировать работу физического
интерфейса, который имеет адрес 127.0.0.1. Также его используют для того
чтобы проводить удаленное администрирование и его работа не определяется
состоянием только физических интерфейсов.
Нулевой интерфейс Null Interface относится к псевдоинтерфейсам, для
которого характерны аналогичные функции устройств Null, поддерживаемых
многими операционными системами. Этим виртуальным интерфейсом не
20
выполняется прием и перенаправление трафика, но его использованием в
виртуальной сети позволяет обеспечить дополнительную фильтрацию
трафика, снизить вероятность возникновения нагрузок за счет обработки
access-листов.
Работа туннельного интерфейса или Tunnel Interface направлена на
реализацию метода инкапсуляции пакетов, входящих в состав транспортного
протокола, что способствует упрощению его настройки. Его архитектура
позволяет реализовать стандартную схему инкапсуляции «точка-точка» или
конфигурирования туннелей для каждого из созданных соединений.
В состав туннельного интерфейса или Tunnel Interface входит три
основных компонента:
- протокол для инкапсуляции и передачи в туннеле Passenger Protocol,
основанный на технологиях Apple Talk, CLNS, DECnet, VINES, IP или IPX;
- протокол для инкапсуляции Carrier Protocol, совместимый с
программным продуктом KA9Q;
- протокол для переноса инкапсулирующих протоколов по IP или
Transport Protocol.
Туннельный интерфейс применяется в виртуальной сети в случаях,
приведенных на рисунке 7.
Рисунок 7 – Случаи применения туннельного виртуального интерфейса
разделить роутинг туннелируемой и транспортной сетей
использовать для них разные AS номера, разные протоколы роутинга, статические маршруты для
преодоления первого узла маршрута
туннелирование может создавать проблемы с протоколами, имеющими ограничивающие таймеры
(например, DECnet) поскольку туннелинг увеличивает задержку пакетов (latency)
инкапсуляция и деинкапсуляция трафика на концах туннеля являются медленными операциями и
сильно загружают процессор коммутатора (поддерживается только процессорная коммутация
пакетов)
21
Для работы с виртуальными сетями в свое распространение получила
программа Virtual Box, которая позволяет создавать виртуальные машины. В
ней поддерживается установка гостевой операционной системы. Это
программное обеспечение относится к открытому программному
обеспечению, обладающему мультиплатформенностью и поддерживающему
стабильность работы в виртуальной сети. Базовые функции Virtual Box
дополняет пакет Virtual Box Guest Additions [35].
Окно главного интерфейса программы Virtual Box приведено на
рисунке 8.
Рисунок 8 – Окно главного интерфейса программы Virtual Box
К основным возможностям программы относятся:
- возможность установки 64-разрядной гостевой системы на 32-
разрядную;
- работа с USB-портами из гостевой операционной системы, а также
SMP на гостевой операционной системе;
- возможность применения нескольких виртуальных аудиоустройств;
- поддержка многоуровневых снимков для анализа состояния гостевой
системы с возможностью ее восстановления;
- работа с образами жестких дисков через Microsoft Virtual PC или
среду VMware;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран