Диплом: Проектирование локальной сети передачи данных для коммерческих банков

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
Рисунок 14. – схема подключения филиалов к сети центрального офиса.
3.4.2.1 Описание подключения филиалов к центральному офису.
Ввиду требований по соблюдению отказоустойчивости,
информационной безопасности, а также предотвращения возможности фрод,
дизайн взаимодействия филиалов предполагает резервируемую схему
подключения к сети операторов, и прохождение трафика филиалов только
через краевое оборудование центрального офиса. Взаимодействие филиалов
между собой, без центрального офиса невозможно. Любые пакеты из
филиала в центральный офис и обратно отправляемые через сеть оператора
доступа шифруются и передаются в ВПН туннеле с поддержкой проверки
подлинности и целостности.
Каждый филиал подключен к двум операторам связи, по технологии доступа
ethernet на скорости до 50 мбит/с. Каждый из операторов связи предоставляет
сервис MPLS с использованием маркировки трафика QOS, что гарантирует
доставку маркированного трафика внутри сети оператора. Согласно дизайна
сети взаимодействие филиалов может быть только через центральный офис,
для этого будет использоваться технология DMVPN в режиме фазы 1. Для
63
обеспечения надежности отправляемых и получаемых данных через сеть
оператора связи используется технология шифрования трафика IPSec.
Последовательность прохождения трафика между филиалом и
центральным офисом:
1) Пакет попадающий из локальной сети филиала направляется через
встроенную плату коммутации в маршрутизирующую часть
устройства;
2) Адрес назначения пакета проверяется по внутренней адресации в
таблице маршрутизации. На основе таблицы маршрутизации весь
трафик направляется на основной туннельный интерфейс;
3) Полученный на туннельный интерфейс трафик запускает процесс
инициализации ВПН туннеля. В последствии на протяжении сеанса
связи туннель поддерживается в активном состоянии;
4) Механизм DMVPN выстраивает внешний туннель между узлами с
использованием публичных с точки зрения внутренней сети адресов. В
этом туннеле устанавливается первичный туннель обмена ключами
шифрования, в котором происходит согласование параметров проверки
подлинности и целостности данных. Дальнейший обмен ключами
происходит с интервалом времени на протяжении всего сеанса связи;
5) После согласования ключей шифрования, происходит обмен
маршрутной и служебной информацией;
6) Каждый пакет, предназначенный в центральный офис, проходит через
процедуру шифрования, в ходе которой происходит генерация
параметров проверки подлинности и целостности данных пакета.
7) Генерируется новый пакет, в заголовках которых содержатся
полученные от DMVPN внешние адреса сети оператора. Изначальный
пакет упаковывается в новый пакет.
8) Зашифрованный пакет отправляется через сеть оператора связи в
центральный офис.
64
9) На оборудовании центрального офиса полученный пакет, направляется
механизмом DMVPN в принимающий интерфейс туннеля динамически
созданный для этого филиала.
10) На принимающем интерфейсе туннеля пакет проходит через
дешифровку данных. В ходе которой проверяется целостность данных,
что пакет не был изменен при передаче по внешней сети. А также
оригинальность, что пакет получен от надежного отправителя
(филиала).
11) В случае несовпадения параметров целостности или
оригинальности, пакет отбрасывается и не принимается, в остальных
случаях пакет принимается, и предается в механизм маршрутизации,
где следует согласно таблице маршрутизации.
12) В таблице маршрутизации центрального офиса на основе
внутренних адресов, полученных при расшифровке пакета,
принимается решение об отправке пакета на адрес назначения.
В случае обмена данными в текущем сеансе туннеля шаги: 3,4,5 не
выполняются.
Технология DMVPN позволяет использовать динамические ВПН
туннели по запросу, для инициализации туннеля необходимо отправить
пакеты на виртуальный туннельный интерфейс. DMVPN в режиме фазы 1
устанавливает динамические ВПН туннели только с центральным узлом
топологии. Для обеспечения быстрого перестроения топологии на резервные
каналы связи используется функционал DMVPN позволяющий выполнять
коммутируемое подключение ВПН туннелей где адресом источника туннеля
может быть любой статически или динамически выделенный Ip адрес.
Структура интерфейсов для подключения туннелей в центральном
офисе показана в таблице 2:
65
Таблица 2
Структура туннельных интерфейсов центрального офиса
Основной туннельный интерфейс центрального офиса
команда
описание работы данной комманды
interface Tunnel 10
номер туннельного интерфейса;
interface description ISP-M
название интерфейса для идентификации
принадлежности канала к оператору;
ip unnumbered loopback 100
внутренний адрес туннельного интерфейса;
tunnel source interface gi0/0/0
внешний адрес туннельного интерфейса;
tunnel mode gre multipoint
режим инкапсуляции туннеля gre для
топологии точка-много точка;
ip nhrp map multicast dynamic
включение пересылки multicast трафика для
работы протоколов маршрутизации;
ip nhrp network-id 10
идентификация домена DMVPN устройств;
ip nhrp registration no-unique
позволяет подключаться и с динамически
присеваемыми адресами;
tunnel protection ipsec profile vpn
включение шифрования трафика для данного
интерфейса;
Резервный туннельный интерфейс центрального офиса
interface Tunnel 100
номер туннельного интерфейса;
interface description ISP-N
название интерфейса для идентификации
принадлежности канала к оператору;
ip unnumbered loopback 100
внутренний адрес туннельного интерфейса;
tunnel source interface gi0/0/1
внешний адрес туннельного интерфейса;
tunnel mode gre multipoint
режим инкапсуляции туннеля gre для
топологии точка-много точка;
ip nhrp map multicast dynamic
включение пересылки multicast трафика для
работы протоколов маршрутизации;
ip nhrp network-id 20
идентификация домена DMVPN устройств;
ip nhrp registration no-unique
позволяет подключаться и с динамически
присеваемыми адресами;
tunnel protection ipsec profile vpn
включение шифрования трафика для данного
интерфейса;
Маршрутизатор центрального офиса выступает в качестве
центрального узла на котором автоматически регистрируются все туннели,
приходящие от маршрутизаторов филиалов.
66
Структура интерфейсов для подключения туннелей в филиалах
показана в таблице 3:
Таблица 3
Структура туннельных интерфейсов филиала
Основной туннельный интерфейс филиала
команда
описание работы данной комманды
interface Tunnel 10
номер туннельного интерфейса;
interface description ISP-M
название интерфейса для идентификации
принадлежности канала к оператору;
ip unnumbered loopback 100
внутренний адрес туннельного интерфейса;
tunnel source interface gi0/0/0
внешний адрес туннельного интерфейса;
tunnel mode gre multipoint
режим инкапсуляции туннеля gre для топологии
точка-много точка;
ip nhrp nhs 10.10.10.1
внешний адрес маршрутизатора центрального
офиса;
ip nhrp map multicast dynamic
включение пересылки multicast трафика для
работы протоколов маршрутизации;
ip nhrp map multicast 10.10.10.1
указание внешнего адреса туннеля центрального
офиса на который отправляются multicast пакеты;
ip nhrp map 172.16.3.11 10.10.10.1
создание привязки пакетов multicast при передаче
в туннеле между внутренним и внешним
адресами центрального офиса;
ip nhrp network-id 10
Идентификация домена DMVPN устройств;
tunnel protection ipsec profile vpn
Включение шифрования трафика для данного
интерфейса;
Резервный туннельный интерфейс филиала
interface Tunnel 20
номер туннельного интерфейса;
interface description ISP-N
название интерфейса для идентификации
принадлежности канала к оператору;
ip unnumbered loopback 100
внутренний адрес туннельного интерфейса;
tunnel source interface gi0/0/1
– внешний адрес туннельного интерфейса;
tunnel mode gre multipoint
режим инкапсуляции туннеля gre для топологии
точка-много точка;
ip nhrp nhs 10.20.20.1
внешний адрес маршрутизатора центрального
офиса;
67
ip nhrp map multicast dynamic
включение пересылки multicast трафика для
работы протоколов маршрутизации;
ip nhrp map multicast 10.20.20.1
указание внешнего адреса туннеля центрального
офиса на который отправляются multicast пакеты;
ip nhrp map 172.16.3.10 10.20.20.1
создание привязки пакетов multicast при передаче
в туннеле между внутренним и внешним
адресами центрального офиса;
ip nhrp network-id 20
Идентификация домена DMVPN устройств;
tunnel protection ipsec profile vpn
Включение шифрования трафика для данного
интерфейса;
Внутренний адрес туннеля берется с логического loopback интерфейса,
для обеспечения постоянной доступности и во избежание перестроения
протоколов внутренней маршрутизации. При подключении любого из
филиалов к сети центрального офиса, с адреса туннельного интерфейса
формируется пакет, отправляемый через физический интерфейс. Все пакеты
шифруются по ipsec профилю, и инкапсулируются в туннель gre. Каждый из
двух туннелей между филиалом и центральным офисом имеет разные
домены DMVPN для разделения и идентификации к какому из каналов
принадлежит данный трафик.
3.4.2.2 Описание резервирования каналов передачи данных между
филиалом и центральным офисом.
Для обеспечения резервирования филиалов, между туннелями
используется механизм отслеживания состояния каналов IP-SLA. Который
отслеживает доступность центрального офиса при помощи icmp-echo, раз в
10 секунд отправляется icmp запрос с целью проверки доступен ли
удаленный узел. В случае получения icmp ответа на отправленный запрос
канал считается работоспособным. Если ответ не получен в течении
параметра timeout 1500 мили секунд, канал считается не работоспособным.
На основе этого состояния механизма IP-SLA происходит подмена маршрута
по умолчанию в таблице маршрутизации филиала.
68
#ip sla 10 номер ip-sla зонда;
#icmp-echo 10.10.10.1 source-interface g0/0/0 – целевой адрес который
проверяется на доступность;
#threshold 1000 – параметр порогового значения (в мили секундах);
#timeout 1500 – параметр ожидания ответа (в мили секундах);
#frequency 10 – периодичность отправки запроса (в секундах);
#ip sla schedule 10 start-time now lifetime forever – планировщик запуска
задачи;
# track 10 ip sla 10 reachability – отслеживание состояния IP-SLA;
# ip route 0.0.0.0 0.0.0.0 interface g0/0/0 1 track 10 – добавление маршрута в
таблицу маршрутизации на основе состояния IP-SLA;
Пока основной канал считается работоспособным на основе ответов IP-
SLA. В таблицу маршрутизации добавлен маршрут, ведущий в центральный
офис через основной канал #ip route 0.0.0.0 0.0.0.0 interface g0/0/0 1 track 10, с
более высоким приоритетом. Как только основной канал перестанет
считаться работоспособным маршрут ip route 0.0.0.0 0.0.0.0 interface g0/0/0 1
track 10 будет удален из таблицы маршрутизации, и трафик в центральный
офис будет отправляться по другому маршруту с более низким приоритетом
ведущий через запасной канал #ip route 0.0.0.0 0.0.0.0 interface g0/0/1 100.
Весь трафик филиалов попадающий в сеть операторов связи шифруется
механизмом IPSec. При получении трафика каждый маршрутизатор
проверяет пришедшие пакеты на их целостность и оригинальность. За
целостность пакетов отвечает алгоритм sha-hmac, выполняющий
математическое преобразование массива информации в строку, которая
помещается в заголовок пакета и сверяется при получении удаленной
стороной. За оригинальность данных отвечает алгоритм aes с 256 битным
ключом, который проводит шифрование данных на основе
69
предустановленного ключа. При прохождении проверки подлинности,
зашифрованные данные, сверяются с указанными ключами.
#crypto isakmp policy 10 – номер политики проверки целостности;
#hash sha – указание алгоритма проверки целостности при формировании
первоначального туннеля;
#authentication pre-share – указание, что для подлинности будет проводится
по указанному ключу;
#crypto isakmp key cisco123 address 0.0.0.0 0.0.0.0 – указание какой
использовать ключ, и с каких адресов разрешены подключения;
#crypto ipsec transform-set vpn esp-aes esp-sha-hmac – указание метода и
последовательности шифрования трафика;
#tunnel protection ipsec profile vpnвключение механизма шифрования на
интерфейсе на основе методов, указанных в «transform-set vpn»;
При попытке установления соединения с устройством проверяется
политика шифрования на соответствия параметров между двумя узлами.
Установление безопасной передачи данных между узлами начинается с
установления первого вспомогательного туннеля, в котором узлы
согласовывают и обмениваются параметрами перед установлением
основного туннеля для передачи целевого трафика. В вспомогательном
туннеле согласовываются ключи шифрования, алгоритм проверки
целостности, и разрешенные адреса с которых возможно безопасное
установление туннеля #crypto isakmp key cisco123 address 0.0.0.0 0.0.0.0.
Использует ключ шифрования «cisco123», с возможностью устанавливать
соединения с любого произвольного адреса «0.0.0.0 0.0.0.0». После
успешного согласования параметров, механизм IPSec создает основной
канал, по которому происходит обмен данными узлами. Каждый узел
шифрует трафик согласно настроенной политике шифрования #crypto ipsec
70
transform-set strong esp-aes-256 esp-sha-hmac. Трафик попавший на интерфейс
автоматически шифруется и передается по установленному безопасному
каналу.
Вывод по третьей главе.
В третьей главе схематично показаны и описаны технологии и способы
организации сети коммерческого банка на основе технического задания
указанное во второй главе. На схемах показан принцип взаимодействия узлов
сети, и принцип работы технологий: VSS отвечающая за бесперебойную
агрегацию трафика сети; DMVPN отвечающая за динамическое
переключение каналов VPN филиалов в случае проблем на сети операторов
связи. Показаны примеры конфигурации оборудования на основе которого
было произведено планирование и строительство сети.
71
ЗАКЛЮЧЕНИЕ
Основной задачей проекта по созданию сетевой инфраструктуры банка
является построение и отладка локальной вычислительной сети данного
финансового учреждения таким образом, чтобы было обеспечено ее
бесперебойное и продуктивное функционирование, которое позволяет
увеличить эффективность деятельности банка по выполнению им своих
производственных задач. Локальная вычислительная сеть банка – это его
необходимая инфраструктура, которая позволяет оптимизировать работу
этого кредитного учреждения, сократить ненужные издержки и повысить
скорость и надежность проведения финансовых операций. При этом ЛВС
должна обязательно обеспечивать достаточную производительность,
гарантировать как надежность и безопасность системы, так и возможность ее
расширения. А также быть хорошо управляемой и совместимой с целью
успешного решения любых задач в данной конкретной сфере человеческой
деятельности. Для этого необходимо соблюдение определенных общих
правил организации локальной вычислительной сети:
- обеспечение возможности организации связи подсистем на L3 уровне
сетевой модели OSI;
- использование многоуровневых коммутаторов с неблокируемой
архитектурой;
- несанкционированный доступ в рамках ЛВС должен пресекаться
путем ограничения возможности взаимодействия пользователей между собой
и сетевой инфраструктурой в целом;
- обеспечение отказоустойчивости путем подключения при помощи
запасного линка к коммутаторам уровня агрегации;
Только в этом случае сетевая инфраструктура сможет обеспечить
высокий уровень производительности, иметь гибкое управление и
возможность удаленного администрирования сети. При этом сеть передачи
данных будет обладать широким спектром функциональных возможностей и

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран