Диплом: Проектирование локальной сети передачи данных для коммерческих банков

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
Надежность должна обеспечиваться возможностью резервирования
оборудования, и каналов связи. Устойчивостью к ошибкам сети при
пересылке и обработке трафика.
Для обеспечения связи между филиалами, каналы связи должны быть
резервируемыми, с возможностью приоритезации трафика.
Требования к структурированности сети.
Иерархическая структура сети - эта структура сети в которой все узлы
косвенно или напрямую взаимодействую с центром сети (центральным
устройством сети). Центральное устройство выполняет роль основного
пункта обработки и пересылки трафика. Иерархическую структуру делят на
два типа:
Трехуровневую модель – состоящая из 3х основных блоков. Блок ядра
занимающееся быстрой пересылкой трафика. Блок агрегации принимающий
и пересылающий весь трафик от уровня доступа в ядро. Блок доступа,
который принимает и обеспечивает связность между конечными
устройствами и узлами сети;
Двухуровневую модель – двух уровневую модель отличает от 3х
уровневой тем, что при малом количестве узлов нет необходимость в
дополнительном устройстве ядра. Роль ядра может выполнять блок
агрегации;
Топология Звезда — базовая топология, в которой все участники сети
присоединены к центральному узлу, образуя физический сегмент сети.
Подобный сегмент сети может функционировать как отдельно, так и в
составе сложной сетевой топологии. Весь обмен информацией идет
исключительно через центральное устройство.
Достоинства:
выход из строя одного участника сети не отражается на работе всей
сети в целом; лёгкий поиск неисправностей и проблем в сети; высокая
производительность сети; гибкие возможности администрирования.
13
Недостатки:
выход из строя центрального узла приведет к неработоспособности всей
сети в целом;
для прокладки сети зачастую требуется больше кабеля, чем для
большинства других топологий;
конечное число рабочих станций в сети ограничено ресурсами
центрального узла.
Требования к взаимодействию между филиалами сети.
DMVPN – Dynamic Multipoint Virtual Private Network – это
проприетарная технология разработанная компанией Cisco Systems.
Предназначенная, для обеспечения связности узлов между которыми нет
закрытых выделенных каналов связи. Предназначена как для работы по
арендуемым сетям, так и через сеть интернет. DMVPN позволяет
динамически строить туннели типа ЛВС-ЛВС между локальными сетями, с
топологией звезда. Все устройства подключаются к центральному узлу сети.
Центральный узел называется Hub, все подключающиеся к центральному
узлу Spoke. Каждый Spoke узел регистрируется на центральном устройстве,
используя мультикаст пакеты, и сообщая свои данные с которыми он
подключается. Это внешний ip адрес (адрес провайдера), внутренний ip адрес
(адрес внутри сети), параметры шифрования данных. Так как работа
DMVPN с проектирована для взаимодействия через внешние сети.
Предполагается использование данной технологии совместно с технологией
шифрования данных для их защиты при пересылке через внешние сети.
Плюсы данной технологии в том, что для построения связности между
большим количество узлов сети, ненужно прописывать всех участников сети
на каждом устройстве, это решает проблему m*(m-1)/2. Необходимо только
указать данные центрального устройства. Все Spoke устройства
автоматически зарегистрируются на Hub устройстве для получения
14
информации о сети. В случае если двум Spoke устройствам необходимо
передать трафик друг другу в DMVPN предусмотрено два режима работы:
Фаза 1 – Все туннели строятся только межу Spoke и Hub устройствами,
трафик передается только через Hub устройство.
Фаза 2 – Каждый из Spoke устройств получит от Hub устройства
данные для построения туннеля к соседу, которому необходимо передать
трафик. На основе полученных данных Spoke построят новый туннель между
собой, и будут передавать трафик на прямую. При работе Фазы 2
центральное устройство при передаче трафика не участвует, что существенно
снижает нагрузку на Hub устройство и сеть в целом.
Туннельный протокол GRE (англ. Generic Routing Encapsulation — общая
инкапсуляция маршрутов) — протокол туннелирования сетевых пакетов,
разработанный компанией Cisco Systems.
Туннелирование трафика позволяет упаковывать (инкапсулировать)
изначальные данные включая служебные заголовки (IP, Ethernet, ATM и пр.),
в новый пакет транспортного уровня и передавать их по сети.
Стандарт защиты информации IPSec это стандарт, включающий в
себя три протокола, каждый со своими функциями: ESP (Encapsulating
Security Payload – безопасная инкапсуляция полезной нагрузки) занимается
непосредственно шифрованием данных, а также может обеспечивать
аутентификацию источника и проверку целостности данных.
AH (Authentication Header – заголовок аутентификации) отвечает за
аутентификацию источника и проверку целостности данных. IKE (Internet
Key Exchange protocol – протокол обмена ключами) используется для
формирования IPSec SA (Security Association), проще говоря, согласования
работы участников защищенного соединения. Используя этот протокол,
участники договариваются, какой алгоритм шифрования будет
15
использоваться, по какому алгоритму будет производиться проверка
целостности, и как аутентифицировать друг друга.
SA– Security Association. SA в общем смысле представляет собой набор
параметров защищенного соединения (например, алгоритм шифрования,
ключ шифрования), который может использоваться обеими сторонами
соединения. У каждого соединения есть ассоциированный с ним SA.
защищенное соединение в IPSec создается:
Участники договариваются, какие алгоритмы/механизмы защиты они
будут использовать для своего защищенного соединения. За это отвечает
процесс IKE. Процесс IKE состоит из двух фаз:
Фаза 1: участники аутентифицируют друг друга и договариваются о
параметрах установки специального защищенного соединения ISAKMP
Tunnel, который предназначен только для обмена информацией о
поддерживаемых алгоритмах шифрования будущего IPSec-туннеля.
Параметры ISAKMP Tunnel определяются политикой ISAKMP. Если стороны
пришли к соглашению, устанавливается ISAKMP туннель по которому уже
проходит вторая фаза IKE.
Фаза 2: После успешного установления ISAKMP Tunnel участники
договариваются о том, как строить основной туннель для данных. По
очереди предлагаются варианты, построения основного туннеля перебирая
ключи шифрования, алгоритмы и методы проверки данных и, если приходят
к согласию. Поднимается основной туннель. Так как ключи шифрования
IPSec имеют определенное время жизни. Вспомогательный ISAKMP туннель
остается активным и используется для обновления SA основного.
IPSec может работать в двух режимах: туннельном и транспортном.
16
В туннельном режиме изначальный IP-пакет, шифруется полностью, вместе с
заголовком IP, добавляется служебная информация IPSec и новый заголовок
IP.
Рисунок 1 – Структура пакета в туннельном режиме IpSec
В транспортном режиме изначальный ip пакет остается без изменений, перед
заголовком ip вставляется заголовок ipsec и шифруется только полезная
нагрузка (данные пользователя).
Рисунок 2 – Структура пакета в транспортном режиме IpSec
MPLS (multiprotocol label switching — многопротокольная коммутация
по меткам) — механизм в высокопроизводительной телекоммуникационной
сети, осуществляющий передачу данных от одного узла сети к другому с
помощью меток. MPLS является масштабируемым и независимым от каких-
либо протоколов механизмом передачи данных. В сети, основанной на
MPLS, пакетам данных присваиваются метки. Решение о дальнейшей
передаче пакета данных другому узлу сети осуществляется только на
основании значения присвоенной метки без необходимости изучения самого
пакета данных. За счёт этого возможно создание сквозного виртуального
17
канала, независимого от среды передачи и использующего любой протокол
передачи данных.
MPLS позволяет достаточно легко создавать виртуальные каналы между
узлами сети. Технология позволяет инкапсулировать различные протоколы
передачи данных. Основным преимуществом MPLS являются.
Независимость от особенностей технологий канального уровня, таких
как ATM, Frame Relay, SONET/SDH или Ethernet;
Отсутствие необходимости поддержания нескольких сетей второго
уровня, необходимых для передачи различного рода трафика. По виду
коммутации MPLS относится к сетям с коммутацией пакетов.
Технология MPLS была разработана для организации единого
протокола передачи данных как для приложений с коммутацией каналов, так
и приложений с коммутацией пакетов. MPLS может быть использован для
передачи различного вида трафика, включая IP-пакеты, ячейки ATM, фреймы
SONET/SDH и кадры Ethernet. Для решения идентичных задач ранее были
разработаны такие технологии, как Frame Relay и ATM. Многие инженеры
считали, что технология ATM будет заменена другими протоколами с
меньшими накладными расходами на передачу данных и при этом
обеспечивающими передачу пакетов данных переменной длины с
установлением соединения между узлами сети. Технология MPLS
разрабатывалась с учётом сильных и слабых сторон ATM. В настоящее время
оборудование с поддержкой MPLS заменяет на рынке оборудование с
поддержкой вышеупомянутых технологий. Вероятно, что в будущем MPLS
полностью вытеснит данные технологии. В частности, MPLS обходится без
коммутации ячеек и набора сигнальных протоколов, характерных для ATM.
При разработке MPLS пришло понимание того, что на уровне ядра
современной сети нет необходимости в ячейках ATM маленького
18
фиксированного размера, поскольку современные оптические сети обладают
такой большой скоростью передачи данных, что даже пакет данных
максимальной длины в 1500 байт испытывает незначительную задержку в
очередях буферов коммутационного оборудования (необходимость
сокращения таких задержек, например, для обеспечения заданного качества
голосового трафика, повлияла на выбор ячеек малого размера, характерных
для ATM). В то же время в MPLS попытались сохранить механизмы
оптимизации и управления трафиком (traffic engineering) и управления
отдельно от передаваемого потока данных, которые сделали технологии
Frame relay и ATM привлекательными для внедрения в больших сетях
передачи данных. Несмотря на то, что переход на MPLS даёт преимущества
управления потоками данных (улучшение надёжности и повышение
производительности сети), существует проблема потери контроля потоков
данных, проходящих через сеть MPLS, со стороны обычных IP-приложений.
QoS (quality of service «качество обслуживания») — технология
предоставления различным классам трафика различных приоритетов в
обслуживании, также этим термином в области компьютерных сетей
называют вероятность того, что сеть связи соответствует заданному
соглашению о трафике, или же, в ряде случаев, неформальное обозначение
вероятности прохождения пакета между двумя точками сети. Что можно
литературно перевести как: «QoS – способность сети обеспечить
необходимый сервис заданному трафику в определенных технологических
рамках». В узком техническом значении, этот термин означает набор методов
для управления ресурсами пакетных сетей.
Виды QoS:
Негарантированная доставка — Best Effort Service. Наличие марки ToS
Best Effort Service не является механизмом тонкого регулирования и является
19
признаком простого увеличения пропускной способности без какого-либо
выделения отдельных классов трафика и регулирования.
Интегрированный сервис — Integrated Service (IntServ). Согласно RFC
1633, модель интегрированного обслуживания обеспечивает сквозное (End-
to-End) качество обслуживания, гарантируя необходимую пропускную
способность. IntServ использует для своих целей протокол резервирования
сетевых ресурсов RSVP, который обеспечивает выполнение требований ко
всем промежуточным узлам. В отношении IntServ часто используется термин
«резервирование ресурсов» (Resource reservation).
Дифференцированное обслуживание — Differentiated Service (DiffServ).
Описана в RFC 2474 и RFC 2475. Обеспечивает QoS на основе распределения
ресурсов в ядре сети и определенных классификаторов, и ограничений на
границе сети, комбинируемых с целью предоставления требуемых услуг. В
этой модели вводится разделение трафика по классам, для каждого из
которых определяется свой уровень QoS. DiffServ состоит из управления
формированием трафика (классификация пакетов, маркировка, управление
интенсивностью) и управления политикой (распределение ресурсов,
политика отбрасывания пакетов). DiffServ является наиболее подходящим
примером «умного» управления приоритетом трафика.
Multicast. Многоадресное вещание (multicast — групповая передача) —
форма широковещания, при которой адресом назначения сетевого пакета
является мультикастная группа (один ко многим). Существует
мультивещание на канальном, сетевом и прикладном уровнях.
Мультивещание не следует путать с технологией передачи на физическом
уровне точка-многоточка. В одноадресной сети с каждым получателем
устанавливается индивидуальное соединение даже при потреблении одного
ресурса по общему маршруту. В многоадресной рассылке источник посылает
единственный экземпляр данных по общему маршруту тем получателям, кто
20
подписался на рассылку. Преимущество этого подхода: добавление новых
пользователей не влечет за собой необходимость увеличения пропускной
способности сети по общему маршруту до потребителей услуги.
Соответственно, снижается нагрузка и на промежуточное оборудование. В
IPv4 для мультивещания зарезервирована подсеть 224.0.0.0/4. Полный
актуальный список зарезервированных блоков на сайте IANA. Разъяснения
по зарезервированным мультикастовым подсетям RFC 5771. Выделение
мультикастовых адресов описано в RFC 5771. Глобально маршрутизация
разрешена только для подсетей 233.0.0.0/8 и 234.0.0.0/8.
Протоколы, использующие мультивещание: multicast NTP, Multicast
BGP, Multicast DNS, Multicast File Transfer Protocol, Pragmatic General
Multicast, Multicast router discovery, Narada multicast protocol, Gossip protocol,
SMART Multicast, Scalable Reliable Multicast, Shortest Path Bridging (SPB)
(IEEE 802.1aq), Cisco Group Multicast Protocol, Simple Multicast Routing
Protocol, Multiple Registration Protocol, и прочие.
1.1.2. Требования к безопасности и отказоустойчивости сети.
Требования к замкнутости сети.
Информационная безопасность состояние сохранности
информационных ресурсов. Информационная безопасность состоит из
процессов обеспечения конфиденциальности, целостности и доступности
информации:
Конфиденциальность: Обеспечение доступа к информации только
авторизованным пользователям.
Целостность: Обеспечение достоверности и полноты информации и
методов ее обработки.
Доступность: Обеспечение доступа к информации и связанным с ней
активам авторизованных пользователей по мере необходимости.
21
Cisco ASA (Adaptive Security Appliance) — серия аппаратных
межсетевых экранов, разработанных компанией Cisco Systems. Является
наследником следующих линеек устройств:
Межсетевых экранов Cisco PIX;
Систем обнаружения вторжений Cisco IPS 4200;
VPN-концентраторов Cisco VPN 3000.
Возможности: Межсетевое экранирование с учётом состояния соединений;
Глубокий анализ протоколов прикладного уровня; Трансляция сетевых
адресов;
IPsec VPN; SSL VPN (подключение к сети через веб-интерфейс); Протоколы
динамической маршрутизации (RIP, EIGRP, OSPF). ASA не поддерживают
протоколы туннелирования (такие, как GRE). Поддержка Policy-based routing.
Требования к надежности сети.
VSS (Virtual Switched System) Технология виртуализации
коммутаторов разработанная компанией Cisco Systems. Технология VSS
позволяет объединить два физических коммутатора в один логический. Но в
отличии от более классических технологий стекирования (StackWise,
FlexStack) для связи коммутаторов между собой используются не
специализированные кабели, а Ethernet-порты, объединенные в специальный
служебный канал VSL (Virtual Switch Link). Таким образом, коммутаторы
могут находиться на относительно большом удалении друг от друга. После
объединения коммутаторы начинают работать как один логический. Оба
коммутатора являются активными и обеспечивают передачу пакетов. При
этом управление обоими коммутаторами осуществляется одним из
устройств. Другими словами, уровень обработки данных (data plane) активен
на обоих устройствах.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран