Диплом: Проектирование локальной сети передачи данных для коммерческих банков

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
подключены конечные узлы сети. Такие как рабочие станции, сервера,
маршрутизаторы, обеспечивающие связь между филиалами. Устройства
уровня доступа выполняют роль связующего звена, передающие и
отправляющие данные от и к пользователям. На устройствах доступа так же
происходит разделение конечных устройств по отделам, или направлениям.
Уровень агрегации – это коммутаторы, объединенные в стек, с
неблокируемой архитектурой которые обеспечивают быструю передачу
данных между ИТ системами и устройствами уровня доступа. На уровне
агрегации происходит принятие решения о направлении трафика, его
важности при обработке. Использование более структурно разделенной трех
уровневой модели построения сети, в коммерческом банке является не
целесообразном ввиду требований по установке, проектированию,
дополнительного активного сетевого оборудования. Что в свою очередь
добавит дополнительные участки отказа сети в случае возникновения
проблем.
2.1.4. Выбор системы предотвращения вторжения в сеть.
Система аппаратных средств предотвращения вторжения Cisco ASA
позволяет в режиме реально времени, с неблокируемой архитектурой
проводит анализ проходящего через сеть трафика. Система позволяет
проводить анализ на такие угрозы как: Изменение передаваемого трафика
(man in the middle), пред загружаемую проверку файлов, полученных из
внешней сети, проверку спама в получаемых электронных письмах,
фильтрация запросов на основе листов доступа к доверенным сайтам.
2.1.5. Выбор технологии взаимодействия между филиалами.
Для взаимодействия между филиалами и центральным офисом банка,
рекомендуется использовать технологию построения динамических туннелей
DMVPN. Данная технология является наиболее гибкой, масштабируемой, и
отказоустойчивой технологией построения туннелей. DMVPN отвечает всем
33
основным требованиям предъявляемым к локальной сети передачи данных
банка: имеет возможность резервирования каналов, и оборудования;
позволяет автоматически переключаться на резервные каналы связи; не
имеет ограничений по масштабируемости и пропускной способности
(ограничивается только емкостью канала связи, и ресурсными мощностями
оборудования); облегчает администрирование, и комплексный анализ сети;
2.2. Регламент паспортизации локальной сети.
Данный документ, перечисляет и описывает по порядку этапы, которые
должен предпринимать сотрудник или группа сотрудников для выполнения
конфигурирования или внесения изменений в структуру сети банка. Здесь
прописан свод постоянных правил регулирующих внутреннюю организацию,
и порядок распределения IP сетей, оформление названия сетевых устройств,
и распределения vlan-ов. Регламент состоит из таблиц, в которых приведен,
список vlan-ов, и ip подсетей.
При подключении или внедрении нового оборудования в общую сеть
банка. Необходимо произвести следующие действия:
- Определить в какой логический уровень будет подключено устройство.
Агрегации, доступ или внешние подключение.
- Пометить бумажным стикером с указанием инвентарного номера и
названием устройства.
- Сохранить в отдельный файл основную прошивку устройства. Для
резервного восстановления при необходимости.
Приступая к настройке устройства:
- Если внедрение нового оборудования повлияет на работу сети, и повлечет
простой сервиса. Необходимо согласовать время проведения работ у
ответственных сотрудников.
- Необходимо задать доменное имя устройства согласно данного регламента.
34
- Завести учетные данные доступа на интерфейсы управления, согласно
уровню доступа ответственных сотрудников.
- Сконфигурировать IP адреса из сети управления для устройства.
- Сконфигурировать удаленный доступ по протоколам SSH v2.
- Подключить оборудование к общей сети предприятия.
- Произвести основную конфигурацию оборудования: настроить trunk и
access порты, прописать vlan.
- После настройки, проверить доступность устройства из разных участков
сети путем команд ping и tracert.
- В случае корректной работы устройства, сохранить конфигурационный
файл с настройками устройства.
- Ввести в эксплуатацию.
- Сохранить конфигурационный файл на специально отведенном носителе
информации.
- Внести информацию о новом устройстве в документацию сети, а именно в
IP-план, и список vlan-ов если добавлены новые.
Распределение IP подсетей:
Все хосты сети будут использовать частную под сеть 172.16.0.0/20, что дает в
общей сложности 4096 IP адресов или 16 подсетей с маской /24. Причина
использования сети 172.16.0.0/20. Выбор охарактеризован нормами, и
фундаментальными принципами построения локальных вычислительных
сетей. Существует два типа IP сетей: Публичные – доступны из сети
интернет, могут быть с маршрутизированы из любого участка сети интернет,
публичные адреса являются уникальными. Данные IP адреса
зарегистрированы за определенными организациями или интернет
провайдерами (ISP). Использование публичных IP адресов для только
35
образовавшейся компании не целесообразно по следующим причинам: Так
как IP адресное пространство на нынешний момент, крайне ограничено и не
может отвечать всем нуждам. В постоянно растущем мире сетевых
устройств. Интернет провайдер, или регистратор IP сетей не в состоянии
выделить нужное количество IP адресов. Даже если же нужное количество
будет выдано, IP адреса будут находиться в разных подсетях, которые будет
необходимо маршрутизировать. Так же выделяемые IP адреса могут не
отвечать нормам информационной безопасности, установленные в компании.
Во избежание таких проблем, было выделено три IP сети. Данные сети не
являются публичными, они относятся к частным сетям. Данные IP сети не
выделены в сети интернет.
Частные IP сети:
10.0.0.0/8
172.16.0.0/12
192.168.0.0/16
Данные три сети являются нормами, которые соблюдает 90% все компаний в
мире. Они созданы, чтоб компании могли проектировать свои внутренние
сети, не ограничивая себя в размерах или сложности сети. Для возможности
выхода из частных сетей в публичные создана технология натирования.
Технология натирования, или протокол NAT. Принцип работы
протокола, заключается в подмене IP адреса отправителя пакета. Это
создано, для разграничения внутренней и внешней сети, также это позволяет
не настраивать маршруты в интернет и обратно. Так же NAT может служить
очень гибким инструментом перенаправления запросов.
Пример: Создается HTTP запрос на адрес в интернете example.com от
компьютера ПК1 с IP адресом 172.16.16.2 через TCP порт 80. Запрос
инкапсулируется в ethernet кадр доставляется на маршрутизатор R1. На
36
маршрутизаторе R1 ethernet кадр инкапсулируется в IP пакет.
Маршрутизатор проверят адрес отправителя и адрес получателя. Заносит
данные об адресе отправителя и номере порта из которого получен пакет.
Заносит данные в таблицу натирования и изменяется первоначальный пакет
подменяя IP адрес отправителя своим публичным IP адресом. Новый IP пакет
с измененным адресом отправителя отправляется через сеть интернет, на
необходимый ресурс. Запрос обрабатывается и отсылается назад. IP пакет
возвращается на маршрутизатор R1. Маршрутизатор R1 получает пакет,
обрабатывает его. Смотрит в сохраненную таблицу натирования. Производит
замену IP адреса получателя на IP адрес внутренней сети. И отправляет пакет
компьютеру ПК1.
Для сети банка, будет использоваться сеть 172.16.0.0 с маской /20.
Данная маска позволяет получить 4096 IP адресов. Сеть взята из списка
регламентированных частных сетей. Но в данный сети будет использоваться
не стандартная маска длинной в 12 бит, а маска длинной 20 бит. Причина
использование более узкой маски. В количестве всех устройств,
подключенных в сеть банка. В IP сети с маской 12 бит используемое
количество IP адресов -1,048,574 адреса. В IP сети с маской 20 бит
используемое количество IP адресов -4096 адреса. С такой маской
количество IP адресов будет достаточным для будущего расширения и
сохранения резервных IP адресов.
Правило распределения IP адресов:
IP адреса будут распределяться по типу 172.16.хх.хх. В третьем октете,
будет указываться номер, vlan-а которому принадлежит хост. В четвертом
октете указывается идентификатор конечного хоста. Первые два октета
остаются неизменными, так как они определяют сеть. Далее в таблице №1
указан IP план, с распределением IP сетей.
37
Таблица 1
План IP-адресов
IP план:
Сегмент
IP адрес
сетевые устройства
172.16.0.0/24
серверная ферма
172.16.1.0/24
Сетевые устройства
доступа
172.16.2.0/24
сеть point-to-point
172.16.3.0/24
сеть для пользователей
172.16.4.0/21
резервная сеть
172.16.13.0/22
Примечание к таблице 1 «План IP-адресов»: Сеть point-to-point c
маской /24, предназначенная для подключения региональных офисов будет
поделена на меньшие сети с /30 маской. По VLSM- этот принцип разработан
для возможности использовать все доступное IP адресное пространство, в
целях экономии. Так как сети Point-to-Point (точка-точка) имеют только два
адреса, адрес стороны А и адрес стороны Б. Такие типы подключения
используются в сети интернет, и для подключения региональных офисов где,
каждый региональный офис подключен только к главному офису. При
дроблении маски подсети, по принципу VLSM нет необходимости тратить
адресное пространство сети с маской 24 бита, только для двух хостов.
38
Распределение доменных имен устройствам сети.
Правило выдачи доменного имени устройства: Доменное имя делится
на три части, каждая часть отделена знаком дефиса “– “. В первой части
имени должно указываться название филиала, в котором расположен сегмент
сети. Во второй части имени указывается предприятие. Первые два сегмента
названия предназначены для упрощения понимания того, где находится
устройство и в каком здании. В случаях конфигурирования оборудования. В
третьей части названия указывается номер и, то к какому уровню сети и типу
относится устройство. Пример: n-bank-gw1. n- название филиала, bank-
предприятие, gw1-означает, что это gateway №1(шлюз № 1).
Регламент распределения Vlan-ов.
Vlan –технология созданная, и предназначенная для разделения
широковещательных доменов сети. Причина необходимости создания такой
технологии заключается в возникновении широковещательного шторма
(broadcast storm). Сети на нынешний момент имеют такие большие размеры,
что, если все устройства содержать в одном широковещательном домене. В
сети будет находится большое количество не желательного (мусорного)
трафика. Пример: При отправке icmp запроса (ping), на любое устройство в
сети. Ethrеnet кадр рассылается широковещательным сообщением на все
устройства сети. При попадании на коммутатор, Ethernet кадр рассылается,
на все порты, корме того откуда он был получен. Эти кадры расходятся по
всей сети, и принимаются только устройством mac-адрес которого
соответствует адресу получателя. На всех других устройствах этот кадр
будет просто отброшен. Из этого следует то, что в сети на все устройства
будет попадать не нужный трафик.
Правило, формирования названия и распределения vlan- ов.
Правило формирования названия для vlan. Названия vlan должны
соответствовать полному или укороченному названию отдела. Распределения
39
vlan должно следовать следующей схеме, vlan-ы начиная с 5 по 100
зарезервированы для сетей point-to-point предназначены для подключения
региональных офисов. Vlan-ы начиная с 107 по 4096, зарезервированы для
расширения сети банка (см. Приложение Б).
2.3. Выбор оборудования.
Составными частями разрабатываемой ЛВС являются:
- Коммутационное оборудование компании Cisco.
- Уровень доступа: коммутатор WS-C3850-48P 11 шт.
- Уровень агрегации: коммутатор WS-C4500X-32SFP+ – 2 шт.
- Уровень подключений филиала: ISR4451-X/K9 – 2 шт.
- Аппаратные средства защиты информации – ASA 5545X – 1 шт.
- Сервер для стойки – Cisco USC C220 M3 – 5 шт.
- Рабочие станции: HP Compaq dc7900 Convertible minitower – 64 шт.
- Кабель 1000Base SX, коннекторы.
- Одномодовый оптический кабель.
- SFP трансиверы: Cisco SFP-10G-LR-S 40 шт.
- Пассивное оборудование (материалы): коммутационные шкафы,
короба, розетки.
Для работы в данной ЛВС, выбраны коммутаторы, маршрутизаторы, и
фаерволы компании Cisco Systems.
Выбор оборудования именно от этого вендора (производителя),
охарактеризован тем, что на нынешний момент эта компания производит
70% всего промышленного и профессионального сетевого коммутационного
оборудования. Так же выбор охарактеризован тем, что на платформах или
продукции Cisco
позволяется организовывать большую структуру сети. За
счет использования малого количества коммутационного оборудования.
Полнофункциональную сеть, организованную по иерархической
модели сети, позволяется развернуть при использовании всего лишь одного
40
или двух устройств. При этом устройство сможет нести на себе как уровень
ядра, так и распределения, и доступа одновременно.
Пример: серверная платформа Cisco
USC 5108. Платформа сочетает в
себе, интеграционное управляющее ПО, высокопроизводительную
вычислительную мощность, модульность всей системы, возможность
управления всей платформой как единым устройством.
В сравнении оборудование компании D-Link. Шасси DSG-6608
оснащено всего двумя слотами расширения, выбранные клиентом. В USC
5108 количество таких слотов 4. На оборудовании D-Link
нет возможности
управления шасси как одним сетевым устройством. Так же работа с такими
каналами как EtherChannel производится на программном уровне, а не на
аппаратном в отличии от оборудования Cisco. Что означает падения скорости
обработки информации, которое несет за собой нежелательные задержки при
прохождении пакетов на всей сети. Так же конкурентом в данной области
может выступить оборудование от компании ZyXel. Из предложенного этим
вендором оборудования. Более конкурентно способным в этой области
может выступить маршрутизатор 3 уровня XGS-4728F. Данное оборудование
обладает схожими возможностями с оборудованием представленным
компанией D-Link. Но у ZyXel нет много модульных шасси, все
оборудования компании может быть только стекируемым. В виду такого
недостатка данный вендор не был выбран.
Оборудование Cisco на данный момент, является самым передовым на
рынке телекоммуникаций. Удобство использования этого оборудования так
же в том, что помимо общедоступных протоколов IEEE 802 комитета,
компания разрабатывает свои про-приетарные (внутрение) протоколы
которые могут выступать как решение повседневных задач, так и служить
стеком или коленом, для связи с протоколами и оборудованием другого
производителя. Возможности объединения в стек и возможности добавлять,
как в шасси, так и в коммутаторы дополнительных плат расширения, дает
41
преимущество и позволяет расширять возможности и устранять неполадки
конкретного коммутатора.
Общее описание выбранного оборудования следующее:
Рисунок 4. – Коммутатор WS-C4500X-32SFP+
Коммутаторы Cisco Systems серии Catalyst 4500-X фиксированной
конфигурации, предназначенные для уровня агрегации. Высокая плотность
10 Гб портов, неблокируемая коммутация на всех портах, возможность
выбора направления вентиляции делают эту линейку особенно актуальной
для кампусных сетей с жесткими требованиями к занимаемому
оборудованием пространству. Резервирование питания (AC и DC) и
вентиляторов, поддержка апргейда программного обеспечения без остановки
сервисов (ISSU) и технологии Virtual Switching System обеспечивают
отказоустойчивость сетевых сервисов. Линейка включает две базовые
модели, на 32 и 16 портов SFP+, и допускает установку дополнительного
модуля на 8 портов SFP+. Порты поддерживают как 10 Gb трансиверы, так и
1 Gb, что позволяет заказчику более гибко планировать апгрейд своей сети.
Ключевые особенности:
Масштабируемость платформы: Обеспечивает пропускную
способность до 800 Гбит/с, с возможностью масштабирования в будущем до
1,6 Тбит/с при использовании технологии VSS. Возможность установки
модулей с дополнительными портами с возможнотью автоматического
определения 10 Gigabit Ethernet и 1 Gigabit Ethernet.
Доступность и отказоустойчивость: горячая замена вентиляторов и
блоков питания, доступна возможность организации движения воздуха либо
от передней панели к задней, либо от задней к передней (Back-to-Front
Cooling/Front-to-Back Cooling)

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран