Диплом: Организация информационно-вычислительной сети центра детского творчества "Логос" ГБОУ школа №1466 г. Москвы

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
кальной сети. Для решения проблемы проникновения в административную
сеть из глобальной сети была использована схема единой защиты локальной
сети (рисунок 20) с использованием межсетевого экрана netfilter, встроенного
в ядро ОС linux, которая установлена на центральном сервере [6].
Netfilter – единственный межсетевой экран для ОС linux. Преимуще-
ством netfilter является тот факт, что этот межсетевой экран является частью
ядра операционной системы и, следовательно, производит фильтрацию про-
ходящих через него пакетов на уровне ядра ОС без использования дополни-
тельных программ. Netfilter обладает превосходной гибкостью настроек,
включая возможность работы с несколькими физическими интерфейсами,
быстроту работы (даже на старых процессорах), высокую производитель-
ность, а также имеющий немаловажный параметр – это бесплатный, свобод-
но распространяемый продукт с открытым исходным кодом. Минусом дан-
ного межсетевого экрана является то, что установка и настройка могут пока-
заться сложными для тех, кто не знаком с интерфейсом командной строки
[29].
Управление системой netfilter осуществлялось посредством пользова-
тельской утилиты iptables, запускаемой из командной строки. С её помощью
администраторы могут создавать и изменять правила, управляющие филь-
трацией и перенаправлением пакетов.
Рисунок 20 - Схема защиты локальной сети центра от вторжений извне
53
Данная схема является наиболее простым решением, при котором меж-
сетевой экран целиком экранирует локальную сеть центра детского творче-
ства "Логос" от потенциально враждебной внешней сети, в тоже время
наиболее подходящим и действенным методом, т.к. весь сетевой трафик про-
ходит через центральный сервер с межсетевым экраном. Между локальной
сетью и сетью интернет имеется всего один путь – через межсетевой экран,
который производит фильтрацию проходящего через него трафика.
Установлены следующие правила фильтрации сетевого трафика, про-
ходящего через межсетевой экран:
Будут сброшены все соединения, происходящие из внешней сети, т.е.
из сети интернет (Правило №3).
Будут приняты все соединения из сети интернет, которые были иници-
ированы соединениями изнутри сети. Данное правило необходимо для того
чтобы не нарушить функционирование сетевых приложений на компьютерах
внутри локальной сети центра детского творчества "Логос" (Правило №2).
Все пакеты, направленные в сеть интернет из локальной сети Центра
будут замаскированы так, чтобы внешней сети казалось, что их отправляет
сам межсетевой экран. Это скроет структуру локальной сети Центра от
внешней сети. (Правило №1).
Правила фильтрации приведены в таблице 1.
Таблица 1 - Правила межсетевого экрана, определяющие взаимодей-
ствие между локальной сетью Центра и внешней сетью
IP источника
IP приемника
Служба
Действие
1. 1
Локальная сеть
Центра
Любой адрес в
глобальной сети
Любая
Маскиро-
вать
2.
Любой адрес в
глобальной сети
Локальная сеть
Центра
Любая, порож-
денная исходящим
соединением из се-
ти Центра
Принятие
3.
Любой адрес в
глобальной сети
Локальная сеть
Центра
Любая
Сброс
Данные правила реализованы следующими командами утилите iptables:
54
В первую очередь были запрещены любые сетевые взаимодействия:
iptables -A INPUT -j DROP
iptables -A OUTPUT -j DROP
iptables -A FORWARD -j DROP
Затем были заданы правила маскирования проходящих во внешнюю
сеть пакетов:
iptables -t nat -A PREROUTING -j ACCEPT
iptables -t nat -A POSTROUTING -o $EXT_IF1 -j MASQUERADE
iptables -t nat -A POSTROUTING -j ACCEPT
Затем были заданы правила принятия пакетов, которые являлись отве-
тами на запросы изнутри локальной сети Центра:
iptables -A INPUT -m state --state NEW,ESTABLISHED,RELATED -j AC-
CEPT
iptables -A FORWARD -m state --state NEW,ESTABLISHED,RELATED -j AC-
CEPT
Данная политика фильтрации реализует политику безопасности, осно-
ванную на принципе «запрещено всё, что явно не разрешено», при этом за-
прещая все входящие соединения и не нарушая работу администрации и уче-
ников Центра с сетью интернет.
Так же при такой схеме подключения и настройке межсетевого экрана
происходит маскирование отправляемых в сеть пакетов, поэтому внешняя
сеть видит всего одну машину – сам сервер, на котором установлен межсете-
вой экран. Таким образом, происходит маскирование локальной сети центра
детского творчества "Логос" от внешней сети интернет, поэтому злоумыш-
леннику становится сложнее осуществлять атаки на локальную сеть Центра.
Также это препятствует проникновению различных вредоносных программ и
компьютерных вирусов. Межсетевой экран может также протоколировать
55
доступ, попытки зондирования и атак системы, что позволит выявить дей-
ствия нарушителя [20].
Проблема защиты от несанкционированных действий при взаимодей-
ствии административной и учебной сети, которая потенциально опасна, так-
же может быть решена на основе базовой технологии использования межсе-
тевых экранов (рисунок 21).
Рисунок 21 – Разделение подсетей с использованием межсетевого экрана
Были настроены сервисы:
DHCP сервис, позволяющий рабочим станциям автоматически полу-
чать IP-адрес и другие параметры, необходимые для работы в локальной сети
путем обращения к центральному серверу.
BIND –открытая и наиболее распространённая реализация DNS-
сервера, обеспечивающая выполнение преобразования DNS-имени в IP-адрес
и наоборот. В Linux этот сервер является стандартом де-факто. Данный сер-
вис позволяет задать внутренним сетевым устройствам легко запоминаемые
имена вместо IP-адресов. Были заданы следующие имена:
- sw-1.logos 192.168.0.5 Управляемый коммутатор
- server.logos 192.168.0.1 Центральный сервер
56
WEBMIN – это программный комплекс, который позволяет админи-
стратору сервера, используя интернет-браузер, заводить новые учетные запи-
си, почтовые ящики, изменять настройки веб-сервера, исправлять и допол-
нять записи DNS, настраивать сайты и т.д.
APACHE - веб-сервер, позволяющий подключать внешние модули для
предоставления данных, использовать СУБД для аутентификации пользова-
телей, модифицировать сообщения об ошибках и т. д. Основными достоин-
ствами Apache считаются надёжность и гибкость конфигурации.
PHP – скриптовый язык программирования, созданный для генерации
HTML-страниц на веб-сервере и работы с базами данных.
MySQL – свободно распространяемая система управления базами дан-
ных (СУБД), отличающаяся гибкостью, простой и большой скоростью рабо-
ты. MySQL используется в качестве сервера, к которому обращаются локаль-
ные или удалённые клиенты.
После проведенной модернизации серверной части, в соответствии с
заданием, было осуществлено развёртывание беспроводного сегмента ло-
кальной сети.
3.2. Развёртывание беспроводной сети
После проведенных мероприятий по модернизации локальной сети
центра детского творчества "Логос" можно было устанавливать и настраи-
вать беспроводную локальную сеть.
Беспроводные сети, которые ориентированы на широкую зону обслу-
живания, разрабатываются с учётом обеспечения максимального покрытия
при минимально возможном количестве точек доступа. Ориентированные на
высокую пропускную способность беспроводные локальные сети должны
обеспечивать максимальную производительность и скорость передачи паке-
тов для каждого клиента сети [4].
57
Ввиду отсутствия в центре детского творчества "Логос" программного
обеспечения, предъявляющего высокие требования к полосе пропускания,
было решено использовать две точки доступа, размещенные в разных кори-
дорах для достижения максимальной зоны покрытия. При такой схеме раз-
мещения дочек доступа соты обслуживания распределяются следующим об-
разом: первая точка доступа обслуживает пользователей, размещенных левом
крыле коридора, а вторая – в правом.
При размещении точек доступа в коридоре возникла проблема подве-
дения к ним питания в связи с отсутствием там розеток сети 220В.
Решение этого вопроса – технология Power over Ethernet (PoE), позво-
ляющая передавать удалённому устройству вместе с данными электрическую
энергию через стандартную витую пару в сети Ethernet. Данная технология
предназначается для IP-телефонии, точек доступа беспроводных сетей, Web-
камер, сетевых концентраторов и других устройств, к которым нежелательно
или невозможно проводить отдельный электрический кабель.
В ходе планирования развёртывания беспроводной сети был составлен
перечень необходимого оборудования:
2 беспроводные точки доступа D-Link DWL-2100AP (имелись в нали-
чии);
адаптер Power over Ethernet в количестве 2 штук (требовалось приобре-
сти).
D-Link DWL-2100AP (рисунок 22) представляет собой многофункцио-
нальную беспроводную точку доступа, разработанную для установки в за-
крытых помещениях предприятий. Она предоставляет функции безопасности
и качества обслуживания (QoS), а также поддержку нескольких режимов ра-
боты, позволяя развёртывать управляемые и надёжные беспроводные сети.
58
Рисунок 22 - Точка доступа D-Link DWL-2100AP
D-Link DWL-2100AP устанавливает надёжное соединение с беспровод-
ными устройствами стандарта 802.11g на скорости до 54 Мбит/с. Обладает
высокой пропускной способностью. Она поддерживает WEP-шифрование
данных 64/128-бит и функции безопасности WPA/WPA2. Кроме того, она
обеспечивает управление доступом пользователей с помощью фильтрации
MAC-адресов, и функцию запрета широковещания SSID для ограничения до-
ступа извне к внутренней сети.
Точка доступа D-Link DWL-2100AP поддерживает разделение WLAN
STA. Разделение типа «станция-станция», повышает безопасность сети, так
как беспроводные пользователи не могут иметь доступ к данным друг друга.
Эта функция может быть отключена, если пользователям в данном подразде-
лении необходимо совместно использовать жёсткие диски, данные и перифе-
рийные устройства, такие как беспроводной принтер. DWL-2100AP может
группировать точки доступа для балансировки нагрузки и разделения бес-
проводных клиентов между точками доступа с одинаковыми SSID.
Устройство DWL-2100AP может настраиваться через Web-интерфейс
или Telnet или с помощью утилиты на базе ОС Windows (AP Manager), поз-
воляющей автоматически обнаруживать и настраивать все установленные
беспроводные устройства сети. Надёжная защита обеспечивается благодаря
возможности доступа к интерфейсу управления точки доступа только с двух
59
заданных администратором IP-адресов и поддержке протоколов безопасно-
сти SSL/SSH.
Для решения проблемы питания был найден адаптер с наличием техно-
логии PoE: D-Link DWL-P100 (рисунок 23), который рекомендован произво-
дителем для использования совместно с точкой доступа D-Link DWL-
2100AP. Для передачи данных адаптер DWL-P100 использует пары 1/2 и 3/6
стандартного кабеля Ethernet 5-й категории. Питание передаётся по неис-
пользуемым для передачи данных парам кабеля 5/4 и 7/8. DWL-P100 переда-
ёт данные и питание на расстояние до 100м, что соответствует требованиям
стандарта FastEthernet.
Рисунок 23 - Адаптер PoE D-Link DWL-P100
Адаптер DWL-P100 состоит из основного (рисунок 23, справа) и тер-
минального модулей (рисунок 23, слева). На одном конце основной модуль
подаёт напряжение постоянного тока на неиспользуемые проводники сетево-
го кабеля. На другом конце терминальный модуль DWL-P100 передаёт пита-
ние на отдельный провод с соответствующим разъёмом. Использование этого
адаптера позволяет обеспечить электропитанием удалённое Ethernet устрой-
ство в местах, где отсутствует сеть 220В или трудно установить штатный се-
тевой адаптер, например на стене или под фальш-потолком. Следует отме-
тить, что данное решение неприменимо для сетей Gygabit Ethernet, так как в
них используются все проводники витой пары.
После приобретения вышеуказанного оборудования, был протянут ка-
бель витой пары 5-й категории от центрального узла сети, расположенного в
серверном шкафу в кабинете 317, до мест установки точек доступа.
60
Оборудование было установлено согласно плану, представленному на
рисунке 24.
Рисунок 24 - Размещение точек доступа
Данные точки доступа были подключены к терминальному модулю
адаптера PoE, которые по проложенному кабелю получали данные и питание
от основного модуля адаптера PoE. Основной модуль адаптера PoE, в свою
очередь, был подключён к коммутационному оборудованию. Схема подклю-
чения терминального, основного модуля и точки доступа приведена на ри-
сунке 25.
Рисунок 25 - Схема подключения терминального, основного модуля и точки
доступа
61
Адаптер PoE D-Link DWL-P100 не требует настройки. Настройка точек
доступа D-Link DWL-2100AP происходила через графический интерфейс с
использованием Web-браузера. Для первоначального конфигурирования точ-
ка доступа была подключена непосредственно к персональному к компьюте-
ру с которого производилось настройка. Был задан сетевой адрес точки до-
ступа, маска подсети и шлюз (рисунок 26).
Рисунок 26 - Задание сетевых настроек точек доступа.
Сетевые адреса точек доступа задаются центральным сервером через
протокол динамической конфигурации (DHCP) следующим образом:
192.168.1.5/255.255.255.0 для точки доступа, установленной в левом
крыле коридора,
192.168.1.6/255.255.255.0 для точки доступа, установленной в правом
крыле коридора.
Далее было проведена настройка основных параметров точек доступа
Был выбран режим Access Point - режим точки доступа, в котором она
будет работать.
Было задано поле SSID – это название беспроводной сети, установлен-
ное значение: «LOGOS WLAN».
Параметр «SSID Broadcast» был установлен в значение «Enable», этот
параметр указывает, будет ли устройство вещать название беспроводной сети
в эфир или нет.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран