Диплом: Организация работы офисной сети под управлением конкретной ОС

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Глава 3. Практическая часть
3.1 Настройка сетевого оборудования
Одна из наиболее удобных особенностей оборудования производителя
Cisco состоит в том, что оборудование не требует никакой первоначальной
настройки. Оборудование на заводе настраивается таким образом, что все
интерфейсы включены, на них настроено автосогласовывание характеристик. [2]
Программная защита оборудования от несанкционированного доступа
является неоспоримым преимуществом. Существует несколько режимов
доступа к настройкам самого оборудования Cisco:
1) Пользовательский режим, в котором можно просматривать некоторую
статистику и проводить самые простые операции, например, тестирование
соединения утилитой ping.
Контекст: >Router
2) Привилегированный режим. Здесь список операций гораздо обширнее,
например, можно выполнить одну из наиболее часто используемых команд,
демонстрирующую текущие настройки устройства. Попасть в него можно,
введя команду >enable.
Контекст: Router#
3) Режим глобальной конфигурации. Как понятно из названия, он
позволяет нам вносить изменения в настройки устройства. Активируется
командой #configure terminal из привилегированного режима.
Контекст: Router(config)#
Privilege Level
Это уровень прав пользователя. Всего существует 16 уровней: 0-15.
- privilege level 0 — это команды disable, enable, exit, help и logout,
которые работают во всех режимах
- privilege level 1 — Это команды пользовательского режима, то есть
как только мы подключаемся к оборудованию и видим приглашение
Router> мы имеем уровень 1.
- privilege level 15 — Это команды привилегированного режима.
34
- Для ограничения доступа в привилегированный режим и режим
глобальной конфигурации используются такой метод, как установка
пароля на режим конфигурирования.
Реализация средствами Cisco IOS:
!установка пароля для доступа в привилегированный режим
#enable seсret Pa$$w0rD
!установка пользователя и пароля с правами на определенный уровень
конфигурации
#username cisco privelege 15 password 123qweA$D
Стоит обратить внимание, что при настройке secret пароль хранится в
зашифрованном виде в конфигурационном файле, а password – в открытом.
Поэтому, в целях безопасности, рекомендуется использование secret.
Как альтернативу, можно использовать команду service password-
encryption – активирует шифрование паролей.
Настройка доступа по SSH происходит посредством генерирования ключа,
установки таймаута подключения, количества попыток ввода пароля,
настройки версии SSH и разрешения на подключение с удаленной консоли.
Авторизация происходит согласно списку пользователей, объявленных
командой username …
! генерация ключа для SSH
crypto key generate rsa modulus 1024
! редактирование SSH
ip ssh time-out 60
ip ssh authentication-retries 2
ip ssh version 2
! разрешение его на удаленной консоли
line vty 0 15
transport input telnet ssh
privilege level 15
35
Необходимо отметить основные технологии, используемые в нашей
сетевой инфраструктуре:
VLAN (Virtual Local Area Network) логическая («виртуальная»)
локальная компьютерная сеть, представляет собой группу хостов. VLAN имеет
те же свойства, что и физическая локальная сеть, но позволяет конечным
станциям группироваться вместе, даже если они не находятся в одной
физической сети. Преимущества использования VLAN состоят в том, что их
применение в сети облегчает перемещение, добавление устройств внутри сети,
достигается большая степень администрирования, уменьшается потребление
полосы пропускания, предотвращается широковещательный шторм.
Интерфейсы коммутаторов могут работать в двух режимах: в режиме
доступа к сети – access и в режиме магистрального порта – trunk. По
определению интерфейсы в режиме доступа к сети могут принимать и
отправлять фреймы только для одной сети VLAN, которую называют
виртуальной локальной сетью доступа (access vlan). Магистральные порты
могут принимать и отправлять фреймы для многих сетей VLAN. Стандартно во
всех коммутаторах есть сеть VLAN 1, она уже сконфигурирована и все
интерфейсы связаны с ней. Интерфейсы автоматически согласовывают
скорость и режим дуплексности, кроме того, каждый интерфейс находится во
включенном состоянии (no shutdown). [2]
PAT (Port Address Translation) служба, которая при маршрутизации
заменяет IP-адрес и порт отправителя для пакетов, покидающих локальную
сеть и заменяет адрес и порт получателя для пакетов, входящих в локальную
сеть. С точки зрения всех маршрутизаторов в сети Интернет все пакеты
приходят с одного одреса, а у них есть обратный маршрут на этот адрес.
NAT (Network Address Translation) специальный механизм,
позволяющий преобразовывать адреса. Преобразование адреса методом NAT
может производиться почти любым маршрутизирующим устройством —
маршрутизатором, сервером доступа, межсетевым экраном. Cуть механизма
36
которого состоит в замене адреса источника (англ. source) при прохождении
пакета в одну сторону и обратной замене адреса назначения (англ. destination)
в ответном пакете. Служба трансляции сетевых адресов (NAT) выполняет
преобразование адресов сетевого уровня (IP) без замены портов в сеансах.
Служба трансляции сетевых адресов с использованием портов (PAT)
выполняет преобразование адресной информации как на сетевом, так и на
транспортном уровнях. [2]
ACL (Access Control List) это универсальный и мощный механизм
фильтрации трафика. ACL представляют список правил, определяющих порты
служб или имена доменов, доступных на узле или другом устройстве третьего
уровня OSI, каждый со списком узлов и/или сетей, которым разрешен доступ к
сервису. Сетевые ACL могут быть настроены как на обычном сервере, так и на
маршрутизаторе и могут управлять как входящим, так и исходящим трафиком,
в качестве межсетевого экрана. [3]
DHCP (Dynamic Host Configuration Protocol) – протокол, с помощью
которого компьютеры получают IP-адреса. Он использует сервер, на котором
хранится список диапазонов IP-адресов, доступных в данной сети. Клиент
отправляет серверу запрос, в ответ сервер предлагает IP-адрес. Если этот адрес
приемлемый, сервер отмечает, что данный адрес более недоступен для
назначения другим узлам, а клиент получает в использование этот адрес.
Протокол DHCP так же предоставляет и другие сетевые настройки – маску
подсети, адрес основного шлюза, адреса dns-серверов. Этот протокол очень
распространен. Большинство узлов в локальных корпоративных сетях
получают свои адреса и другую базовую информацию через DHCP. [3]
Настройка маршрутизатора
Маршрутизаторы обеспечивают работу основной службы сетевого
уровня эталонной модели (OSI) пересылку пакетов через сеть в сквозном
режиме.
Производители сетевого оборудования обычно выпускают несколько
различных вариантов маршрутизаторов, как устройств, которые могут
37
маршрутизировать, так и устройств, которые могут выполнять многие другие
функции. Типичному предприятию или филиалу маршрутизатор нужен, в
первую очередь для того, чтобы подключить локальную сеть к распределенной
(глобальной), а коммутатор понадобится для построения высокоскоростной
локальной сети и подключения к маршрутизатору. [2]
Физическая установка маршрутизатора не отличается особенной
сложностью. К интерфейсам маршрутизатора нужно подключить кабели
локальной сети, подключить консольный порт и включить и проверить
питание. Далее представлены настройки операционной системы
маршрутизатора с комментариями:
1) Первичные параметры
hostname Router2921 //имя роутеру
ip domain name router2921.local //имя домена для DHCP-клиента
ip name-server 8.8.8.8 //dns - server
ip name-server 8.8.4.4//dns - server
no ip http server
no ip http secure-server
ip dns server
ip route 0.0.0.0 0.0.0.0 192.168.1.1 //стандартный шлюз
2) Настройка доступа
aaa new-model
service password-encryption //шифрование пароля
enable secret 0BtnKKfi //создание шифорованного пароля для доступа к en
crypto key generate rsa // генерация ключа для ssh
username cisco privilege 15 password 8NWt62TWOnut //имя для доступа по ssh
3) Настройка основных технологий
a. DHCP-pool для гостевой сети WiFi
ip dhcp pool WiFiGuests
ip dhcp excluded-address 10.90.83.1 //исключаем адрес шлюза
network 10.90.83.0 255.255.255.0 //пул для wifi
default-router 10.90.83.1
38
dns-server 8.8.8.8 8.8.4.4
b. ACL
ip access-list extended PERMIT_NAT
permit ip 10.90.80.0 0.0.0.255 any
permit ip 10.90.81.0 0.0.0.255 any
permit ip 10.90.82.0 0.0.0.255 any
permit ip 10.90.83.0 0.0.0.255 any
Any — это специальное слово, которое означает адрес сети и обратную маску 0.0.0.0 0.0.0.0 и
означает, что под правило подпадают абсолютно все узлы из любых сетей
c. NAT
ip nat inside source list PERMIT_NAT interface GigabitEthernet0/0 overload
ip nat inside source static tcp 10.90.80.10 3389 192.168.1.254 3390 extendable
4) Настройка интерфейса для Интернет
interface GigabitEthernet0/0
description INTERNET
ip address 192.168.1.254 255.255.255.0
ip mtu 1460
ip nat outside
ip virtual-reassembly in
ip tcp adjust-mss 1420
duplex auto
speed auto
5) Настройка интерфейса для данных, включая данные пользователей,
wifi-сеть
interface GigabitEthernet0/1
description DATA
ip address 10.90.80.1 255.255.255.0
ip helper-address 10.90.80.10
ip nat inside
ip virtual-reassembly in
duplex auto
speed auto
39
interface GigabitEthernet0/1.11
description VoIP
encapsulation dot1Q 11
ip address 10.90.81.1 255.255.255.0
ip helper-address 10.90.80.10
ip nat inside
ip virtual-reassembly in
interface GigabitEthernet0/1.12
description USERS
encapsulation dot1Q 12
ip address 10.90.82.1 255.255.255.0
ip helper-address 10.90.80.10
ip nat inside
ip virtual-reassembly in
interface GigabitEthernet0/1.13
description WiFi
encapsulation dot1Q 13
ip address 10.90.83.1 255.255.255.0
ip nat inside
ip virtual-reassembly in
ip policy route-map InetOnly
route-map InetOnly permit 10
match interface GigabitEthernet0/1.13
set ip next-hop 192.168.1.1
Настройка коммутатора
Коммутаторы для локальных сетей значительно сокращают или даже
полностью устраняют коллизии в сети. В отличие от концентраторов,
коммутаторы не образуют одну электрическую шину и не пересылают
полученный сигнал на все свои порты. В современных компьютерных сетях
грамотные специалисты и архитекторы сети для соединения конечных устройств
используют именно коммутаторы (часто – многопортовые), так как они
помогают увеличить производительность сети. Например, концентратор, к
40
которому подключено 24 устройства, на скорости 100Мбит/с обеспечивает
теоретически до 100 Мбит/с полосы пропускания в общем. При использовании
коммутатора вместо концентратора обеспечивается до 100 Мбит/с на каждый
порт, что в сумме дает до 2,4 Гбит/с полосы пропускания. [2]
Коммутатор использует информацию из заголовка фрейма, то есть
выполняет функцию второго уровня модели OSI, в то время как концентратор
работает на первом уровне. [2]
Первичные настройки коммутатора включают в себя настройки доступа,
создание шифрованных паролей, назначение адресов портам и шлюз.
enable secret 5 …
username cisco privilege 15 password 7 …
aaa new-model
interface Vlan1
ip address 10.90.80.254 255.255.255.0
no ip http server
no ip http secure-server
ip route 0.0.0.0 0.0.0.0 10.90.80.1 // шлюз
line vty 0 15
transport input ssh
Затем выполнена настройка портов для сервера
interface GigabitEthernet1/0/2
description Server
switchport mode access
spanning-tree portfast
А также настройка портов для компьютеров и телефонов (на примере одного
порта)
interface GigabitEthernet1/0/3
description Voice + Data
switchport access vlan 12 // data
41
switchport mode access
switchport voice vlan 11 // voice
switchport priority extend trust
mls qos trust cos // включение QoS, доверие к трафику CoS //перенос
информации о приоритете на втором сетевом уровне L2
spanning-tree portfast
3.2 Настройка сервера
Сервер – центральная единица в корпоративной сети. На его долю
приходится организация работы всех корпоративных компьютеров. Технические
характеристики сервера обязательно должны удовлетворять потребляемую
нагрузку – нехватка ресурсов для обработки данных может негативно сказаться
на работе самого сервера и непосредственно сети. Стоит отметить важность
корректной работы с ним, а так же обязательно обратить внимание на
обеспечение его бесперебойным питанием и организацию системы аварийного
восстановления.
Сервер, используемый в нашей сети, определяет стандарт обработки
данных, от его работы зависит возможность корректно и непрерывно
осуществлять деятельность, что положительно сказывается на показателях
работы организации и репутации системного администратора. Для достижения
вышесказанного, необходимо выбрать такой сервер, который будет обладать
подходящими техническими характеристиками, отменной
производительностью, повышенной гибкостью конфигурации, а так же
удобством в обслуживании и диагностике. [4]
DNS (Domain Name System, система доменных имен) – специальная
общая для всех база данных, которая используется для установления
соответствия между IP-адресом и последовательностью латинских букв и
символов. Для обеспечения ее актуальности применяется система, позволяющая
синхронизировать данные на DNS-серверах Интернета.
42
DNS-сервер, кроме транслирования IP-адресов для Интернета, выполняет
аналогичную работу и для локальной сети, поскольку в локальной сети также
могут существовать веб-ресурсы локального использования или, например,
применяться почтовый сервер. [2]
Зона обратного просмотра DNS – обеспечивает сопоставление доменных
имен DNS IP-адресам.
Процесс установки и настройки системы показан на рисунках 9-14:
Рисунок 9 – Создание новой зоны
Рисунок 10 – Параметры зоны

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")
Event - менеджмент: реализация проекта на примере ресторана "ДУБЛИН"