Диплом: Организация корпоративных информационных систем на примере ИП "МАРИНА"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
77
VLANэто технология (стандарт IEEE 802.1q), позволяющая объединить
устройства с общим набором требований к ним, в логические группы. Т.е.
применение технологии VLAN позволяет устройствам сети взаимодействовать
между собой напрямую на канальном уровне.
Сети VLAN логически сегментируют сети, использующие коммутацию,
на основе их организационных функций, принадлежности к различным рабочим
коллективам, например различным отделам в компании, используемым
приложениям или используемому виду информации в устройствах (голос, видео,
данные).
Как правило, одному VLAN соответствует одна подсеть. Устройства,
находящиеся в разных VLAN, будут находиться в разных подсетях. Но в то же
время VLAN не привязан к географическому или физическому местоположению
устройств и поэтому устройства, находящиеся на расстоянии друг от друга, все
равно могут быть в одном VLAN независимо от их местоположения или
физического подсоединения к сети. Происходит гибкое разделение устройств на
группы.
Каждый VLAN — это отдельный широковещательный домен. Создание
VLAN подразумевает создание нескольких широковещательных доменов. При
этом один и тот же VLAN на разных коммутаторах будет рассматриваться ими
как один широковещательных домен. Происходит уменьшение количества
широковещательного трафика в сети.
С распределением сети на VLAN заметно упрощается задача применения
политик безопасности. С VLAN их можно применять к целым подсетям, а не к
отдельному устройству. Кроме того, переход из одного VLAN в другой
предполагает прохождение трафика через устройство 3 уровня модели OSI, на
котором, как правило, применяются политики разрешающие или запрещающие
доступ из одного VLAN в другой. Это приводит к увеличению безопасности и
управляемости сети
Аналогично с IP-адресацией деление на VLAN будет осуществлено по
службам предприятия. Для удобства установлено соответствие между номером
сети и номером VLAN. Результат распределения представлен в таблице 2.5.
78
Таблица 2.5
Группы VLAN в проектируемой сети
VLAN
Название
VLAN
Примечания
default
Не используется
01
Management
Для управления оборудованием
02
Servers
Для серверной фермы
03
Printers
Для управления сетевыми принтерами
04
Tech
Для пользователей технического отдела
05
FinEc
Для пользователей финансово-экономического отдела
06
Accounting
Для пользователей бухгалтерии
07
Sales
Для пользователей отдела организации труда и заработной
платы
08
Marketing
Для пользователей отдела маркетинга
09
Ecology
Для пользователей службы охраны труда и экологии
10
Supply
Для пользователей отдел материально-технического
снабжения
11
IT
Для пользователей информационного отдела
12
AP
Для администрации предприятия
13
TechControl
Для пользователей отдела технического контроля
14
Other
Для оставшихся пользователей
20
Telephones
Для IP-телефонов и АТС
21
AccessPoints
Для точек доступа
На схеме распределение тегированных и нетегированных портов (в
терминологии Cisco транки и access-порты) показано на рисунке 2.15.
79
Маркетинг
СОТиЭ
VPN
Интернет
acc-lab-1
IP АТС
Сервер 1 Сервер 8
Офисное здание
Лаборатория
Цех 1 Цех 2
Цех 3 Склад 1
Склад 2
acc-manuf-1
acc-manuf-2 acc-manuf-3 acc-ware-1
acc-ware-2
gtw-ware-1
gtw-office-1
dsb-office-1
acc-office-1
acc-office-2
acc-office-3
acc-office-4
101,102,104-
114,120,121
GE0/3
102
120
101
,
103
,
104
,
106
,
111
,
112
,
114
101
,
103
,
105
,
107
,
108
,
109
,
114
101
,
120
,
121
101
,
110
,
120
101
,
114
,
120
101
,
113
,
120
101,110,120
114
113
120
114
120
120
114
120
110
120
110
120
120
120
121
109
101
,
114
,
120
101
,
114
,
120
101
,
120
,
121
ОТиЗП
ФЭО
Другие
108 114
107
105
103
Тех отдел
АП
120
121
112
Бухгалтерия
Другие
IT
104
111
106
114103
Рисунок 2.15 Распределение тегированных и нетегированных портов на схеме
сети
Пример конфигурации маршрутизатора указан в приложении 3.
80
2.3.3 Последняя миля и связь с ТфОП
Последняя миля — канал, соединяющий конечное (клиентское)
оборудование с узлом доступа провайдера (оператора связи).
В проекте последняя миля обеспечивается посредством технологии FTTB
(Fiber-to-the-Building) через протокол PPPoE (Point-to-Point Protocol over
Ethernet). Подключение обеспечивает Интернет-провайдер ОАО «Мегафон».
Тарифный план: 30 Мбит/с безлимитного доступа в Интернет за 5000 рублей в
месяц.
Провайдер предоставляет собственный коммутатор, который располагает
на предприятии. Настройка и обслуживание коммутатора провайдер берет на
себя. Подключение к коммутатору происходит через 10/100BASE-TX порт.
Помимо доступа в глобальную сеть ПАО «Мегафон» может предоставить
услугу подключения к ТфОП (Телефонная сеть общего пользования) для
клиентов, собирающихся использовать IP-телефонию на своем предприятии.
Переключение происходит на стороне провайдера. Подобная услуга будет
обходиться предприятию в 600 руб./мес. плюс абонентская плата за
междугородние и международные звонки.
Организация выхода телефонной связи на ТфОП и нумерационный
план
При подключении корпоративной телефонной сети к ТфОП у оператора
услуг связи арендуются телефонные номера из ресурса нумерации ТфОП.
Для предприятия будет арендовано 2 номера из ресурса ТфОП для связи с
пользователями корпоративной сети IP-телефонии (из них 1 номер серийный):
Для организации «главных» номеров в компании целесообразно
организовать серийный номер.
Серийный номер предоставляет возможность, имея один городской номер,
вести одновременно несколько телефонных разговоров. Преимущества
серийного номера проявляются там, где существует значительное количество
входящих вызовов.
Для корпоративной телефонной сети была выбрана четрехзначная
нумерация, обеспечивающая широкие возможности по наращиванию номерной
ёмкости.
81
При подключении корпоративной телефонной сети к ТфОП, выход на нее
будет осуществляться по префиксу 9.
Коды маршрутизации для различных вариантов выхода на ТфОП для
обоих офисов представлены в таблице 2.6.
Таблица 2.6
Коды маршрутизации для различных вариантов выхода на ТфОП
Код
Назначение
Доступ
810
(международный
код) + №
Международные звонки
Все пользователи
8 (междугородный
код) + №
Междугородние звонки
Все пользователи
01
Экстренные службы (МЧС и
пожарная охрана)
Все пользователи
02
Экстренные службы (Милиция)
Все пользователи
03
Экстренные службы (Скорая
помощь)
Все пользователи
04
Экстренные службы (Газовая
служба)
Все пользователи
09
Справочно-информационная
служба
Все пользователи
8(9ХХ)ХХХХХХХ
Мобильная телефонная сеть
Все пользователи
8 499 ХХХХХХХ
Звонки на сеть общего пользования
в зону 499
Все пользователи
8 495 ХХХХХХХ
Звонки на сеть общего пользования
в зону 495
Все пользователи
8 800 ХХХХХХХ
Не тарифицируемые звонки в
контакт- и call-центры
Все пользователи
Организация VPN подключения
Технологии VPN (Virtual Private Network — виртуальная частная сеть)
позволяют обеспечить одно или несколько сетевых соединений поверх другой
сети (например, Интернет). Уровень доверия к получившейся логической сети не
зависит от уровня доверия к сетям, поверх которых была она построена, за счет
средств применения криптографии.
Когда речь заходит о подключении удаленных пользователей или сети к
уже существующей сетевой инфраструктуре, предоставляется множество
вариантов реализации.
Первый из них – собственноручно построить физический канал. В этом
случае есть несколько возможностей: Ethernet-подключение по меди, WiFi,
82
xDSL, оптоволоконный канал. Это дорогой вариант, кроме того, зачастую
имеющий множество ограничений.
Второй – арендовать канал у провайдера. Это может быть отдельный
прямой кабель, или же организация VPN-соединения различными средствами.
Этот вариант дешевле предыдущего и имеет достаточный уровень надежности.
Третий же – туннель через публичную сеть. Другими словами, то же VPN-
соединение, но уже без помощи провайдера. Это наиболее доступный вариант
(для его реализации требуется всего лишь иметь два «белых» IP-адреса, по
одному на каждой стороне соединения), хотя он имеет относительно низкую
надежность, по сравнению с другими вышеописанными случаями.
Именно таким образом и будет реализовано VPN-соединение в
проектируемой сети. Выбор был сделан на основании того, что высокая
надежность не необходима в данном случае из-за непостоянного и несрочного
характера трафика на участке этого соединения.
Наиболее популярным на сегодняшний день способом туннелирования
является стандарт IPSec (RFC2401 RFC2412). Он и будет использоваться в
проектируемой сети. Прежде всего, что IPSec – это не протокол, это стандарт,
который включает в себя целых три протокола, обладающих каждый своими
функциями:
ESP (Encapsulating Security Payload – безопасная инкапсуляция
полезной нагрузки) отвечает непосредственно за шифрование данных, а также
может обеспечивать аутентификацию источника и проверку целостности
данных;
AH (Authentication Header – заголовок аутентификации) занимается
аутентификацией источника и проверкой целостности данных;
IKE (Internet Key Exchange protocol – протокол обмена ключами)
используется для формирования IPSec SA (Security Association), другими
словами, согласования работы участников защищенного соединения. При
использовании этого протокола участники договариваются о правилах
шифрования, проверки целостности, аутентификации и т.д.
IPSec имеет два режима работы: туннельный и транспортный.
83
В туннельном режиме берётся изначальный IP-пакет, шифруется
полностью, вместе с заголовком IP, добавляется служебная информация IPSec и
новый заголовок IP (Рисунок 2.15).
Рисунок 2.15 Упрощенная схема работы туннельного режима IPSec
На рисунке 2.15:
Данные – полезная нагрузка уровней выше сетевого;
IPлокальный частный адрес сети;
IPSec – заголовки (и концевики), созданные стандартом IPSec;
Новый IP «белые» IP-адреса маршрутизаторов на концах VPN-
соединения.
Транспортный режим значительно отличается от режима транспортного.
Схема IPSec в транспортном режиме представлена на рисунке 2.16.
Рисунок 2.16 Упрощенная схема работы транспортного режима IPSec
То есть туннельный шифрует изначальный пакет полностью и добавляет
новый заголовок IP. Транспортный же шифрует всё, что выше уровня IP, а
заголовок IP оставляет без изменений.
Грубо говоря, туннельный режим вы используете для того, чтобы связать
две приватные сети через публичную, обеспечив при этом шифрование.
Транспортный же актуален тогда, когда IP-связность уже достигнута, но трафик
между узлами нужно шифровать.
Удачным примером применения транспортного режима может быть схема
сервер-клиент. Например, работа клиент-банка. Сервер и так уже доступен, но
трафик нужно зашифровать.
84
Для проектируемой сети актуален туннельный режим работы стандарта
IPSec. Именно он будет использоваться. Для его реализации необходимо, чтобы
шлюзы с обеих сторон подключения поддерживали IPSec-туннелирование. Это
учитывалось при выборе оборудования, поэтому подобное соединение
возможно.
Сетевая безопасность
Безопасность в сети от угроз, будь то субъекты несанкционированного
доступа или же субъекты легального доступа, обеспечивается одновременно
несколькими средствами.
Безопасность VPN-соединения обеспечивает стандарт IPSec, шифрующий
передаваемые данные;
Безопасность сетевого периметра, а также контроль пользовательского
выхода в глобальную сеть, обеспечивает шлюз со встроенным в него
межсетевым экраном;
Безопасность пользовательских компьютеров гарантирует антивирус,
установленный на каждой рабочей станции;
Безопасность доступа к необходимым ресурсам сети обеспечивается
посредством применения технологии VLAN (IEEE 802.1q), а также RADIUS-
сервером.
Защиту от возможного отключения электроснабжения обеспечивают
установленные ИБП, способные поддерживать работу сети передачи данных в
течение нескольких часов.
Безопасность беспроводной сети достигается с помощью стандарта WPA2
с режимом аутентификации PSK.
Защиту от возможного выхода из строя порта коммутатора dsb-office-1
или же кабеля обеспечивает прокладка второго резервного кабеля до каждого
коммутатора уровня доступа.
Политика безопасности предприятия описывает сотрудникам правила и
регламенты, выполнение которых положительно скажется на сетевой
безопасности.
Всё вышеописанное обеспечивает достаточный уровень безопасности сети
передачи данных для стабильной работоспособности всех её составляющих.
85
2.3.4 Расчет основных технических характеристик сети
Требования к качеству связи и задержкам, как для передачи данных, так и
для телефонной связи по IP, были установлены еще в главе 1 (Табл.1.3).
Как видно из таблицы 1.3, наиболее строгие требования предъявляются
голосовому трафику, поэтому на этот аспект следует обратить особое внимание.
Отдельно стоит выделить связь с удаленным складом, осуществляемую
через глобальную сеть посредством технологии VPN. При передаче данных по
IP-сети на узлах доступа оператора связи трафик претерпевает обработку, с
которой связаны задержки, приводящие к ухудшению передачи речи и
видеосигнала. В связи с этим оператор связи должен гарантировать некоторое
значение пропускной способности организации, арендующей у него каналы
связи. Гарантированной пропускной способностью называется минимальная
пропускная способность, которую обеспечивает оператор связи в канале
передачи данных при наибольшей его загруженности. В любой момент времени
пропускная способность канала не должна быть меньше заявленной оператором
величины.
Оператор связи, предоставляющий предприятию услуги доступа к сети
передачи данных, гарантирует пропускную способность канала связи,
параметры качества обслуживания, предоставляемые клиентскому трафику,
которые обговариваются при заключении договора.
Как указывалось в главе 1, данные о распределении сотрудников на
предприятии выглядят следующим образом (Табл. 2.7.):
Таблица 2.7
Структурный состав корпоративной сети связи
Наименование помещения
Число сотрудников
ЛВС предприятия
98
Удалённый склад готовой продукции
2
Итого:
100
Для определения минимальной полосы пропускания канала передачи
данных, требуемого для передачи трафика системы корпоративной телефонной
связи, необходимо:
86
Рассчитать суммарную нагрузку в Эрлангах, создаваемую пользователями
всей компании на канал передачи данных;
Определить количество линий связи, необходимых для обеспечения связи
требуемой нормой потерь на данном участке сети;
Выбрать кодек, используемый оборудованием;
Рассчитать требуемую полосу пропускания для обслуживания одного
голосового соединения;
Рассчитать суммарную требуемую полосу пропускания для всей нагрузки.
Расчет суммарной нагрузки, создаваемой всеми пользователями
компании на канал передачи данных
Телефонная нагрузка – случайная величина, определяемая количеством
вызовов, поступающих от абонентов телефонной сети за единицу времени, и
временем обслуживания каждого вызова.
Интенсивность нагрузки – это произведение математического ожидания
числа вызовов за единицу времени (средняя величина возможных значений
случайных величин, взвешенных по их вероятности) на среднее время
обслуживания вызова. Интенсивность нагрузки измеряется в Эрлангах.
Эрланг (Эрл) – единица интенсивности нагрузки, используемая для
выражения величины нагрузки, требуемой для поддержания занятости одного
устройства в течение одного часа. Один Эрланг равен 60 минутам вызывного
времени.
Телефонная нагрузка системы корпоративной телефонной связи имеет
следующие характеристики (Табл. 2.8.):
Таблица 2.8
Основные характеристики телефонной нагрузки
Удельная нагрузка на одного пользователя
0,18 Эрл
Нагрузка, создаваемая сотрудниками в пределах ЛВС
75%
Нагрузка, направляемая в удаленный склад
5%
Нагрузка, направляемая на ТфОП
10%
Нагрузка, поступающая из ТфОП
10%
Исходя из данных по телефонной нагрузке, рассчитаем нагрузку,
создаваемую сотрудниками каждого подразделения компании по формуле:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран