Диплом: Организация работы офисной сети под управлением конкретной ОС (на примере ООО "МОРОЗКО")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
43
очередь подключаются дочерние коммутаторы, к которым подключаются
пользователи. На каждый отдел выделяется свой коммутатор. В определенных
отделах помимо компьютеров имеются также сетевые принтеры, которые
тоже подключаются к сети через коммутатор. И как по схеме видно, в наличии
есть один компьютер, который подключен напрямую к главному коммутатору
– это компьютер системного администратора, для управления всей сетью. Из
всего этого видно, что каждый отдел расположен в своей подсети. Это
позволяет обеспечивать безопасность информации находящейся в отделе, так
как при таком расположении пользователи из других подсетей без
соответствующих настроек не будут иметь доступа к информации.
Соответственно снижается риск утечки информации.
Все коммутаторы находятся в одной подсети, но на каждом из них
имеется в свою очередь своя, которая обеспечивает связью все
пользовательские компьютеры внутри одной подсети. Так как мною выбрана
топология звезда, то коммутаторы будут расположены следующим образом:
главный коммутатор находится в центре, а все остальные расположены по
типу звезды от этого коммутатора. Главный коммутатор является
управляющим в сети, к нему также подключаются все сервера офиса, а так же
подсеть, в которой находятся администраторы сети. К остальным
коммутаторам, вторичным, подключаются отдельные подсети, на каждый
коммутатор отдельная подсеть. Но здесь есть исключение, так как
коммутаторы являются многоуровневыми то их можно делить на несколько и
соответственно подключать несколько подсетей, что позволяет в дальнейшем
увеличивать количество отделов и соответственно подсетей в офисе.
Вся структура соединяется при помощи кабеля UTP 5-ой категории с
обжимом по B-категории, это позволяет подключать компьютеры напрямую к
коммутаторам. И, как правило, данного кабеля хватает для покрытия всего
офиса, так как длина одного кабеля в среднем не превышает ограничения в 100
44
метров, поэтому, сегодня это самый оптимальный вариант для использования
данного кабеля.
Таким образом, структура сети головного офиса компании ООО
«МОРОЗКО» представляет собой разветвленную сеть с тремя серверами.
3.2 Настройка конфигурации сети с использованием технологий
Windows Server 2016
На уровне решения распределения используются которой многоуровневые коммутаторы однако
L3-L7, обеспечивающие замены выполнение одновременно следующих основны компьютерых функций:
-обеспечение каким подключения оборудования использовании доступа к магистрали переключени при
помощи оптических используемой и медных интерфейсов данных Gigabit Ethernet адресу;
-концентрация и высокоскоростная полной коммутация трафика используемой устройств
доступа американские;
-быстрое переключение полной на запасные соединения увеличения с уровнем ядра право и с
уровнем доступа позволяет в случае отказа увеличении основных линий порядке, посредством использования дальнейшего
протокола RSTP компьютер.
-транзит идентификационной далее VLAN информации обрывом от устройств доступа функции
к ядру сети сети;
-классификация и обслуживание методы трафика на основе вычислительной приоритетов;
-предоставление взаимодействия клиентам или отдельным метод приложениям каналов использовании с
гарантированной полосой возможности пропускания с шагом которой изменения 1 Кбит organization/с;
-фильтрация трафика ethernet при помощи списков числе доступа.
В ходе этом дальнейшего сетевого первого развития для привлечения физическое большего числа gateway
клиентов в новых сеточная перспективных районах использованием, провайдер может чаще использовать
экстенсивный имеет способ, организуя рисунок там новые узлы стандарт доступа или точки метод
присутствия (PoP).
В целом серверов организация сети также с ядром на базе продолжаются высокопроизводительных
модульных топологии маршрутизаторов MPLS топологии позволит перейти адаптер на новый качественный особым
уровень предоставления помощью уже имеющихся услуг стандарт и ввести большой рисунок ряд новых
45
востребованных желающие услуг, что особенно которой актуально для достижения ccitt конкурентных
преимуществ если перед другими адрес операторами.
3.3 Предложения по повышению эффективности работы корпоративной
компьютерной сети
3.3.1 Изменения в области защиты
Уровень имеющих доступа представляет подключения собой набор пользователем устройств доступа назначение, линий
связи сетевую с центральным устройством помощью и абонентских линий является («последняя миля режиме»).
Уровень доступа компьютеры может быть физическое реализован с использованием сетевого семейства
технологий международный медного или оптического топология Ethernet, выделенных рисунок линий xDSL транспортный,
технологий коммутируемого который доступа, беспроводного переключени доступа.
Наиболее передача типичными функци аботыями оборудования уровня обмена доступа
являются канальный:
-концентрация клиентов каждый с предоставлением им порта сегментам (точки
подключения любого) доступа к услугам совсем оператора;
-обеспечение вычислительной только санкционированного топологии доступа в глобальную увеличения сеть
клиентов строго посредством использования поскольку протокола Radius каким, анализа MAC адресов стандарты
и IP фильтрации с применением режиме списков доступа назначение;
-маркировка трафика пользователем клиента метками коммутаторами виртуальных сетей directory 802.1q для его
идентификации целях при биллинге;
-быстрое ldap переключение на запасные аждая соединения с уровнем распределения
распределения в случае цифровых отказа основных маршрутизатор линий, посредством топологии использования
протокола стандарты RSTP;
-симметричный станции доступ по выделенной аждый физической линии качестве (SDSL);
-ассиметричный локальных доступ по выделенной целях физической линии логические;
-коммутируемый доступ является;
-Ethernet доступ случае;
46
-беспроводной доступ компьютеры.
В результате поскольку был выполнен возникновению обзор принципов связи построения и
проектирования если СПД. Рассмотрены основные требуемых международные стандарты далее,
физические топологии tree и логические узлы сетевой СПД, а также выделены рисунок их
достоинства и недостатки ccitt.
3.3.2 Изменения в области пользователей
Для идентификации пользователей в сети, Windows использует
несколько взаимозаменяемых способов. Каждый способ однозначно
идентифицирует пользователя сети и может быть как относительным, так и
абсолютным, включающим в себя имя домена.
Для логина пользователя, который непосредственно регистрируется в
домене, действуют следующие правила:
Логин должен быть уникальным в пределах своего домена
Логин может содержать до 20 символов (можно и больше, но
проверяться будут только первые 20 символов)
Логин пользователя может содержать: латинские буквы, цифры и
спецсмволы, за исключением следующих: " / [ ] : ; | = , + * ? < >
Логин пользователя не чувствителен к регистру
Требования к паролям пользователей по умолчанию:
Длина не менее 7 символов
Пароль не может совпадать с логином полностью или частично
Пароль должен удовлетворять как минимум трем из четырех правил:
1. Включать в себя латинские символы в верхнем регистре (A-Z)
2. Включать в себя латинские символы в нижнем регистре (a-z)
3. Использовать цифры от 0 до 10
4. Использовать спецсимволы (например: !, $, #, %)
Windows хранит для каждого зарегистрированного пользователя все
пять вышеописанных имен и можно использовать любое из них для
47
идентификации пользователя при администрировании сети.
Данный способ является основным при регистрации в домене и
подразумевает использование оснастки "Active Directory Users and Computers"
в консоли MMC.
Для добавления нового пользователя необходимо выбрать данную
оснастку, затем нужную папку и вызвав контекстное меню выбрать в нем
пункт "New->User". Откроется диалоговое окно, показанное выше, в котором
и нужно будет заполнить все необходимые поля, включая домен и имя
NetBIOS.
После заполнения общей информации о пользователя, необходимо
будет дважды ввести его пароль. При этом обратите внимание на требование
к паролю, которые были перечислены выше.
Также можно добавлять новых пользователей, используя консольные
команды dsadd user и net user. В первом случае мы добавляем новый объект в
каталог Active Directory и команда добавления должна выглядеть следующим
образом:
dsadd user "cn=John F. Brown, cn=users, dc=company, dc=com", samid john,
-upn john@company.com -fn John -ln Brown -display "John F. Brown" -pwd
Qwerty1234
Т.е. при регистрации мы указываем все формы имени пользователя.
Вторая команда более простая и позволяет завести пользователя, передав в
командной строке его логин и пароль:
net user john Qwerty1234 /add
В этом случае, пользователь будет размещен по умолчанию в
контейнере "Users" и создается только NetBIOS имя. Остальные параметры
пользователя необходимо будет затем изменять, используя диалоговое окно
MMC.
3.3.3 Изменения для повышения эффективности администрирования
48
Во время анализа было установлено, что в офисной сети ООО
«Морозко» не предусмотрены средства защиты от несанкционированного
доступа. Для исключения этого недостатка предлагаем торговому
предприятию использовать программно-аппаратный комплекс VIPNET CSP,
который представляет собой современный криптопровайдер, позволяющий
реализовать криптографические функции различных программных продуктах
компании Microsoft и другом программном обеспечении.
Характеристика основных функций предложенного программно-
аппаратного комплекса VIPNET CSP приведена на рисунке 14.
Рисунок 14 – Характеристика основных функций предложенного
программно-аппаратного комплекса VIPNET CSP
Кроме перечисленных функций программно-аппаратный комплекс
VIPNET CSP позволяет выполнять аутентификацию и вырабатывать
сессионные ключи в случае передачи данных с использованием протоколов
SSL и TLS.
Cоздавать ключи электронной подписи с
использованием алгоритмов ГОСТ Р 34.10 2001 и ГОСТ
Р 34.10 2012
Формировать и проверять электронную подпись с
использованием алгоритмов ГОСТ Р 34.10 2001 и
ГОСТ Р 34.10 2012
Кэшировать данные на основании алгоритма ГОСТ Р
34.11 94 и ГОСТ Р 34.11 2012
Шифровать и выполнять имитозащиту данных с
использованием алгоритма ГОСТ 28147-89
Создавать последовательность случайных и
псевдослучайных чисел с применением ключей
шифрования
49
Криптографический программно-аппаратный комплекс VIPNET CSP
позволяет обеспечить защиту электронных документов посредством
криптографических алгоритмов находящихся в основе электронной подписи.
Электронная подпись является реквизитом электронного документа,
который получается в криптографическом комплексе на основании
выполнения операций по криптографическому преобразованию информации
с использованием ключа электронной подписи.
Алгоритм реализации электронной подписи в программно-аппаратном
комплексе VIPNET CSP приведен на рисунке 15.
Рисунок 15 – Алгоритм реализации электронной подписи в программно-
аппаратном комплексе VIPNET CSP
Как видно из рисунка 15, сообщение будет защищаться с помощью хеш-
образа и конкатенации, после ее передачи получателю, алгоритмы защиты
будут сравниваться и в случае их совпадения получатель сможет получить
доступ к данным приведенным в сообщении. Другими словами за счет
использования электронной подписи ООО «Морозко» можно будет выполнять
подтверждение подлинности документов.
50
В предложенном криптографическом программно-аппаратном
комплексе VIPNET CSP предусмотрены закрытые и открытые ключи, которые
входят в состав сертификата пользователя. Они позволяют реализовать
операции по шифрованию и подписи документов. Закрытый ключ создается в
удостоверяющем центре VIPNET CSPили самим пользователем, находится в
контейнере ключей или на внешнем устройстве. При организации
защищенного документа необходимо выполнить обращение
криптопровайдеру и передать ему права на сертификаты и сообщить место
расположения закрытого ключа.
Криптопровайдер VIPNET CSP создает возможности установки
закрытых ключей и сертификатов открытого ключа следующими способами:
- за счет добавления контейнера, который включают в свой состав
закрытый ключ и сертификат;
- установки сертификата и сопоставления ему закрытого ключа из
контейнера ключей.
Схема обмена защищенными документами в криптографическом
программно-аппаратном комплексе VIPNET CSP приведена на рисунке 20.
Рисунок 16 – Схема обмена защищенными документами в
криптографическом программно-аппаратном комплексе VIPNET CSP
Как видно из рисунка 16 в процессе обмена защищенными документами
в криптографическом программном комплексе пользователь «A» выполняет
51
передачу пользователю «B» конфиденциального сообщения с электронной
почты, для этого выполняются пользователями следующие действия:
1. Пользователь «A» выполняет запрос из сетевого хранилища для
получения сертификата открытого ключа пользователя «B» и сравнение
полученных данных с контактными данными по электронной почте.
2. Пользователь «A»выполняет шифрование документа с
использованием открытого ключа полученного из сертификата пользователя
«B».
3. Пользователем «A» выполняется отправка пользователю «B»
зашифрованного сообщения.
4. Пользователь«B» выполняет расшифровку документа с
использованием закрытого ключа.
Следовательно, пользователь«B»получает сообщение от пользователя
«A». Если это сообщение будет перехвачено злоумышленниками, то он не
сможет получить доступ к содержимому письма, поскольку у него не
существует закрытого ключа пользователя «B».
Если пользователь «B» не сможет выполнить расшифровку сообщения,
полученного от пользователя «A»,то это означает, что сообщение изменено
сторонними лицами или было повреждено в процессе отправки. В этом случае
пользователь«B» выполняет повторный запрос у пользователя «A» для
получения сообщения.
Программно-аппаратный комплекс VIPNET CSP поддерживает работу с
электронными ключами, токенами различных производителей. Для усиления
защиты предлагаем ООО «Морозко» приобрести токены, которые необходимо
установить на каждом автоматизированном рабочем месте.
Для выбора токена защиты выполним их сравнительный анализ с
помощью таблицы 1.
52
Таблица 1 – Сравнительный анализ токенов для обеспечения защиты
Название токена
Описание
Токен UEC
Токен является универсальной электронной
картой, защита которой обеспечивается ПИН-кодом
ELSMARTToken
Токен является смарт-картой и для его работы
необходимо установить программное обеспечение
ELSMARTPKI
Виртуальный A-
KeyS1004
Токен позволяет выполнять двухфакторную
авторизацию с разделением полномочий
администратора и пользователя
Виртуальный токен
VIPNET HSM
Виртуальный токен компании «ИнфоТеКС».
Для того чтобы его использовать необходимо
установить клиентское приложение VIPNET HSM
Токен JaCarta
Персональный электронный ключ и смарт-
карта от компании «Аладдин Р Д»
Токен Rutoken ECP
Электронный идентификатор RutokenECP,
предусматривает установку драйверов
ООО «Морозко» предлагаем использовать виртуальный токен VIPNET
HSM, который представляет собой программно-аппаратный модуль,
основанный на криптографических алгоритмах, выступает
высокопроизводительной и надежной платформой для обеспечения
безопасности.
Виртуальным токеном VIPNET HSM поддерживаются
криптоалгоритмы ГОСТ 28147-89, ГОСТ Р 34.10 2001 2012, ГОСТ Р 34.11 94
2012.
Состав виртуального токена VIPNET HSM входит криптографический
интерфейс для создания электронной подписи и ее проверки, встроенный
физический датчик случайных чисел, модуль позволяющий обнаружить
вскрытие и осуществить контроль основных параметров работы системы, а
также выполнять хранение ключей с последующим их уничтожением через
мастер ключей, осуществлять сбор кворума для выполнения критических
операций.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран