Диплом: Проектирование локальной сети передачи данных для коммерческих банков

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
защищающие сетевые ресурсы. Стандартная поддержка двух мониторов:
успешное выполнение нескольких задач одновременно благодаря поддержке
двух мониторов через стандартный разъем VGA и DisplayPort, современный
интерфейс для мониторов, поддерживающий новейшие графические системы
и ЖК-технологии.
Выбрана продукция компании Hewlett Packard
по причине того, что это
позволяет получить уже готовые к работе ПК, не требующие сборки или
установки ОС. Так называемые Plug-n-Play для начала работы на ПК
требуется только включить ПК. Эта модель обладает достаточной
производительность, для решения как мелких, так и крупных задач,
возникающих в работе всей компании и одной отдельной структуры.
Вывод по второй главе.
Во второй главе данной работы рассмотрено применение
теоретических знаний в построении локальной сети передачи данных,
которые описаны в первой главе. Так же расписан регламент работ по
настройке сети, выбору оборудования, техническое решение по настройке
сети банка.
Регламент – это документ, перечисляет и описывает по порядку этапы
(шаги), которые должен предпринимать сотрудник или группа сотрудников
для выполнения конфигурирования или внесения изменений в структуру
сети банка. Здесь прописан свод постоянных правил регулирующих
внутреннюю организацию, и порядок распределения IP сетей, оформление
названия сетевых устройств, и распределения vlan-ов. Регламент состоит из
таблиц, в которых приведен список vlan-ов, и IP подсетей.
Коммутационное оборудование компании Cisco.
- Уровень доступа: коммутатор WS-C3850-48P 11 шт.
- Уровень агрегации: коммутатор WS-C4500X-32SFP+ – 2 шт.
- Уровень подключений филиала: ISR4451-X/K9 – 2 шт.
53
- Аппаратные средства защиты информации – ASA 5545X FirePower.
- Сервер для стойки – USC C220 M3
- Рабочие станции: HP Compaq dc7900 Convertible minitower
- Кабель 1000Base SX, коннекторы.
- Одномодовый оптический кабель.
- SFP трансиверы: Cisco SFP-10G-LR-S
- Пассивное оборудование (материалы): коммутационные шкафы,
короба, розетки.
Сеть передачи данных банка, будет разделена на 2 основных уровня, 1 из
уровней делится на два подуровня.
- Взаимодействие рабочих станций с ИТ системами сети.
- Уровень агрегации.
- Уровень доступа.
-Уровень доступа центрального офиса.
- Уровень доступа региональных филиалов.
- Пограничный уровень взаимодействия с внешними сетями.
54
Глава 3. Описание работы узлов сети и взаимодействия систем.
3.1. Техническое решение.
Сеть передачи данных банка, будет разделена на 2 основных уровня, 1 из
уровней делится на два подуровня.
- Взаимодействие рабочих станций с ИТ системами сети.
- Уровень агрегации.
- Уровень доступа.
-Уровень доступа центрального офиса и филиалов.
- Взаимодействие центрального офиса и филиалов.
Рисунок 9. – общая схема физического подключения сети.
55
Рисунок 10. – общая схема течения трафика в сети.
Рисунок 11. – схема центра обработки данных.
56
3.2. Взаимодействие рабочих станций с ИТ системами сети.
Все рабочие станции подключаются через внутреннюю
коммутационную систему к активному сетевому оборудованию в комнатах
коммутации. Рабочие станции каждого отдела находятся в изолированной
виртуальной сети (Влан). Так же ввиду требований ИБ, для предотвращения
несанкционированного доступа к сети, все рабочие станции каждого из
отделов, как внутри отдела, так и между отделами могут взаимодействовать
только с ИТ системами, расположенными в ЦОД центрального офиса банка.
Рабочие станции сотрудников регистрируются на контроллере домена, что
позволяет отслеживать время активности данной рабочей станции в сети. А
также регулировать ее права во взаимодействии с системами банка. Для
каждого сотрудника банка выделены персональные учетные данные для
регистрации в сети банка. Любые операции, проводимые сотрудником,
отслеживаются специальным комплексом систем по предотвращению фрод,
взлому, и хищению данных клиентов.
3.3. Уровень агрегации.
Уровень агрегации представляет собой два физических коммутатора
Cisco WS-C4500X-32SFP+, объединённых по технологии VSS.
Выполняющие роль единого устройства с высокой мощностью обработки
трафика. Оба коммутатора соединены между собой портами 10gе
используемыми для служебного VSL (virtual switch link) линка. Через этот
линк от активного коммутатора на 2 передается вся служебная информация в
которой содержится таблица маршрутизации, таблица mac адресов, таблица
соответствия arp, информация о вланах. Так же через этот служебный линк
передается трафик которые необходимо отправить с одного коммутатора на
другой.
57
Рисунок 12. – Устройство уровня агрегации.
Конфигурация активного и пассивного устройств.
# redundancy – переход в режим конфигурации VSS
# mode sso – включение режима полного дублирования (statefull switch over)
#switch virtual domain 100 – номер домена VSS группы
#switch mode virtual – включение режима VSS на конкретном коммутаторе
#switch 1 priority 110 – определение приоритета текущего коммутатора (чей
приоритет выше, тот коммутатор активные)
#mac-address use-virtual – выключение использования виртуальных mac
адресов, для режима полного дублирования
#module provision switch 1 – указание того, какие порты коммутатора будут в
роли слота 1. Необходимо так как коммутаторы группы VSS выступают как
единое устройство.
# chassis-type 72 base-mac 881D.FC66.7B80 – определение вида mac адресов.
#slot 1 slot-type 402 base-mac 881D.FC66.7B80 – определение вида основных
виртуальных mac адресов текущего коммутатора.
58
#module provision switch 2 - указание того, какие порты коммутатора будут в
роли слота 2. Необходимо так как коммутаторы группы VSS выступают как
единое устройство.
#chassis-type 72 base-mac 84B2.61D4.5000 - определение вида mac адресов.
#slot 1 slot-type 402 base-mac 84B2.61D4.5000 – определение вида основных
виртуальных mac адресов текущего коммутатора
#vtp domain bank – включение режима распространения vlan-ов по всей сети
#vlan 1 – создание vlan №1
#vlan 2
.
.
.
#vlan 108создание vlan №1
#router eigrp 172 – включение технологии динамической маршрутизации.
#network 172.16.0.0 0.0.255.255 – объявление маршрутной информации сети.
3.4. Описание уровня доступа.
Уровень доступа схематически разделен на два подуровня, для более
четкого отделения зон взаимодействия между различными сотрудниками
разных офисов. А также различным типом подключения конечных
пользователей.
3.4.1. Уровень доступа центрального офиса и филиалов.
Все рабочие станции подключены к коммутатору уровня доступа
медными кабелями к портам 1ge. Коммутаторы между уровнями доступа и
агрегации подключены оптическими линками, с использованием
одномодового оптического волокна на скорости 10ge.
59
Все порты коммутаторов доступа, подключенные к рабочим станциям
изолированы от взаимодействия между друг другом функцией port isolation.
Что не позволяет взаимодействовать рабочим станциям на 2-уровне модели
osi в рамках одного коммутатора. Предотвращая прохождение любого
трафика между портами коммутатора.
За каждым портом коммутатора закреплен mac адрес определенного
конечного устройства, прописанное в port security. Это не позволяет
подключать к порту коммутатора не разрешенное устройство, mac адрес
которого не прописан в функционале port security каждого порта. При
попытке подключения неразрешенного устройства mac адрес которого не
прописан на порту, порт немедленно блокируется, и перестает принимать и
отправлять трафик. В лог файл коммутатора вносится запись с указанием,
времени, даты, mac адреса устройства, и номер порта к которому была
попытка подключить неизвестное устройство. Для разблокировки
администратор сети обязан вручную включить заблокированный порт.
Так же на каждом порту куда подключены конечные устройства
включен функционал bpdu duard, который предотвращает получение и
отправку bpdu сообщений протокола spanning tree. Данный функционал не
обходим для защиты сети от образования широковещательного шторма.
Широковещательный шторм представляет собой, бесконечное
пропускание мусорного трафика по кольцу, с постоянно растущим
количеством мусорного трафика. Пример: Широковещательный шторм в
жизни представляет собой путешествие мусорного трафика (трафика не
предназначенного для устройств сети). Есть сеть, в которой подключено два
компьютера, два маршрутизатора и два коммутатора. Коммутаторы между
собой подключены, двумя линками образовывая кольцо. С компьютера ПК1
запущен icmp запрос на компьютер ПК2. Компьютеры ПК2 и ПК 1
подключены к разным коммутаторам. ПК1 запускает ping на компьютер ПК2.
Icmp запрос является широковещательным трафиком, это значит в поле
60
получателя кадра, ставится любой хост. При получении такого кадра
коммутатор рассылает его копии на все подключенные порты, кроме того
откуда был получен кадр. Все устройства, которым не предназначен ip-
пакет, полученный кадр отбросят.
Но так как, коммутаторы 1 и 2 подключены друг к другу двумя
линками, образуя кольцо. Коммутатор 1 рассылает полученный кадр от ПК1
во все порты, это в порт ведущий к маршрутизатору1, и в два порта ведущие
к другому коммутатору. На коммутаторе 2 кадры, пришедшие в два порта,
так же рассылаются во все порты, кроме тех, откуда они были получены.
Коммутатор 2 отослал кадры в порт к маршрутизатору 2, который не
является получателем ip-пакета, и отбрасывает кадр. И к ПК 2 который,
получив кадр, инкапсулирует его в ip-пакет. И отправляет кадр с ответом на
ping. Коммутатор 2 так же отправляет кадр в два порта, к которым
подключен коммутатор 1. А так как в Ethernet кадре нет поля TTL (time to
live). Кадры будут пересылаться от коммутатора к коммутатору, они в свою
очередь рассылать на все порты к другим устройствам. Забивая этим канал к
устройствам и ПК. Ненужным мусорным трафиком, который будет расти. Не
пройдет и 10 минут, как вся сеть будет заниматься только пересылкой такого
трафика.
Чтобы предотвратить образование широковещательного шторма, был
разработан протокол, STP (spaning tree protocol). STP протокол отсечения
избыточных линков. В локальной сети банка будет использоваться RSTP.
RSTP это следующая версия протокола STP, которая сокращает время
пересчета топологии с 30 секунд в обычном STP, до 1 секунды в RSTP.
Фактически для сети это будет выглядеть как потеря всего одного пакета.
Таким образом все рабочие станции могут передавать и принимать
информацию только через ИТ системы банка, и не могут нанести вред
работоспособности локальной сети.
61
Рисунок 13. – общая схема подключения рабочих станций к сети.
3.4.2. Взаимодействие центрального офиса и филиалов.
Согласно запросам и по количеству возможных клиентов региональных
офисов. Во всех филиалах сети банка установлено по 1 рабочему месту для
сотрудника банка.
Работа филиала основана на взаимодействии рабочей станции
сотрудника филиала и ИТ систем, обслуживаемых серверами компании,
расположенные в ЦОД центрального офиса. Ввиду возможности расширения
штата сотрудников филиала. В филиалах будет использоваться модульный
маршрутизатор Cisco 4451-X, с установленной платой расширения SM-X-
ES3-16-P выполняющая роль коммутатора. Использование модульного
оборудования позволяет существенно сократить количество оборудования,
время, затрачиваемое на инсталляцию и настройку оборудования.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран