Диплом: Проектирование офисной сети для организации работы филиала ООО «Стандарт»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
1.6 Соединения уровня 3, протоколы маршрутизации
Для организации соединений уровня 3 применяют протоколы классовой
маршрутизации, бесклассовой маршрутизации, дистанционно-векторные
протоколы.
К протоколам классовой маршрутизации относятся протоколы RIP v1 и
IGRP. Классовые протоколы предусматривают выделение в главной сети
подсетей классов А, B, C, имеющих одинаковую маску. После получения пакета
обновления маршрутизатор относит его к одному из адресов главной подсети.
Если информация об обновлении маршрута относится к главной сети, то
маршрутизатор использует значение маски сети по умолчанию. Суммарный
маршрут создается автоматически и передается в пределах адреса главной сети.
На рис. 1.11 приведён пример работы маршрутизатора под управлением
протокола RIP v1.
Рис. 1.11. Пример работы маршрутизатора под управлением протокола RIP v1
В данном случае маршрутизатор «В» подключается к сети 172.16.1 0/24
интерфейс на выходе маршрутизатора «А». В случае обнаружения сети
подключенной к данному интерфейсу, которая также входит в подсеть 172.16.0.0
будет применяться маска подсети 0/24 [9].
В таблице маршрутизации маршрутизатора «В» обобщена информация о
сети 172.16.0.0 и она передается маршрутизатору «C», поскольку она посылается
через интерфейс на разные сети, сеть 192.168.516/28. В данном случае вместо
маски подсети маршрутизатора «В», маршрутизатором «С» используется
классовая маска подсети для адресов класса В.
23
В состав этих бесклассовых протоколов маршрутизации входят протоколы
кратчайшего пути OSPF (Open Shortest Path First), расширенный протокол
маршрутизации внутреннего шлюза EIGRP (Enhanced Interior Gateway Routing
Protocol), RIP v2, протокол связи между промежуточными системами IS-IS
(Intermediate System-to- Intermediate System) и протокол пограничного шлюза
BGP-4 (Border Gateway protocol version 4).
В сравнении с классовыми протоколами маршрутизации, бесклассовые
протоколы позволяют автоматически суммировать классовую маску подсети, не
выходя за пределы главной сети. В бесклассовой среде процесс суммирования
производится вручную и может быть организован в любом месте сети.
Пример организации сети по бесклассовому протоколу OSPF приведён на
рис.1.12.
Рис. 1.12. Пример организации сети по бесклассовому протоколу OSPF
Как видно из рис. 1.12, в сети под управлением протокола OSPF
маршрутизатором ретранслируется информация о маске подсети. В свою
очередь маршрутизатор «С» хранит информацию о подсети своей таблице. При
этом маршрутизатор «С» не должен использовать по умолчанию никакие другие
маски для получения информации по маршруту.
Бесклассовый протокол маршрутизации позволяет использовать
различные маски для различных маршрутов в границах главной подсети.
Применение различных масок в пределах главной подсети получило название
маскирования подсетей, переменной длины или VLSM-маскирования.
24
Протокол EIGRP является разработкой компании Cisco и объединяет в
себе преимущества протоколов маршрутизации, позволяющих контролировать
состояние канала, а также дистанционно-векторных протоколов.
Среди преимуществ протокола EIGRP следует отметить быстроту
процесса сходимости. Маршрутизатор, поддерживающий протокол EIGRP,
позволяет [16]:
- сохранять резервные маршруты, что повышает скорость маршрутизации
в альтернативных маршрутах. Если в локальной таблице маршрутизации нет
соответственного резервного маршрута, то протокол EIGRP производит опрос
соседних маршрутизаторов;
- не рассылает периодически обновления, вместо этого применяются
частичные обновления. При изменении информации по маршрутизации
алгоритм Dual рассылает обновление только об одном канале, не затрагивая всю
таблицу маршрутизации.
Протокол ERP совместим с протоколом EIGRP, но протокол EIGRP имеет
улучшенные функциональные характеристики за счёт оперативности
сходимости и обеспечения полной гарантии отсутствия петель в топологии.
Частные обновления маршрутизации генерируются только при изменении
топологии.
Ещё одной особенностью протокола EIGRP является поддержка
протоколов IP и IPX. Быстрота сходимости протокола и метрики обеспечивают
отличные рабочие характеристики и работу при работе с сетями IPX.
Протокол EIGRP имеет преимущества в сравнении с традиционными
дистанционно-векторными протоколами. Одним из существенных преимуществ
является оптимальное использование пропускной способности во всей зоне.
Функциональные характеристики протокола EIGRP позволяют
администраторам создавать суммарные маршруты в любой точке сети, что
невозможно сделать при традиционном дистанционно-векторном подходе.
Процесс маршрутизации протокола IGRP является функцией
транспортного уровня модели OSP и IP-пакеты, несущие информацию
протоколу IGRP различают по адресу 88 и заголовках.
25
В таблице 1.3 приведён сравнительный анализ дистанционно-векторных
протоколов маршрутизации, которые поддерживаются маршрутизаторами Cisco.
Таблица 1.3
Сравнение дистанционно-векторных протоколов маршрутизации компании
Cisco
Характеристика
RIP v1
RIP v2
IGRP
EIGRP
1. Достижение
бесконечности
Да
Да
Да
Нет
2. Поддержка алгоритма
разделения горизонта
Да
Да
Да
Да
3. Время закрепления
Да
Да
Да
Нет
4. Модификация при
изменении маршрута
Да
Да
Да
Да
5. Распределение нагрузки
на эквивалентных путях
Да
Да
Да
Да
6. Распределение нагрузки
при неэквивалентных
путях
Нет
Нет
Да
Да
7. Поддержка VLSM-
маскировки
Нет
Да
Нет
Да
8. Алгоритм
маршрутизации
Беллмана
-Форда
Беллмана-
Форда
Беллмана-
Форда
Беллмана-
Форда
9. Метрика
Узел
Узел
Комплексный
Комплексный
10. Лимит счетчика узлов
15
15
100
100
12. Масштабируемость
Низкая
Низкая
Средняя
Большая
Как видно из таблицы 1.3 дистанционно-векторными протоколами
маршрутизации компании Cisco поддерживается алгоритм маршрутизации
Беллмана-Форда, модификация при изменении маршрута и распределение
нагрузки на эквивалентных путях.
Протоколы RIP v2 и EIGRP поддерживают VLSM-маскировки, а
протоколы IGRP и EIGRP распределение нагрузки при неэквивалентных путях, а
также в них применяется комплексные метрики, в отличие от протоколов RIP v1,
RIP v2.
Наибольший лимит счетчика узлов имеют протоколы IGRP, EIGRP, а
высокую масштабируемость обеспечивает протокол EIGRP. На основании
выполненного сравнительного анализа можно сделать выводы, что наибольшие
возможности при проектировании сети обеспечит протокол EIGRP.
26
1.7 Контроль и мониторинг за соединениями и протоколами
В компьютерных сетях возможны различные проблемы, связанные с
проникновением в компьютерную сеть вредоносного программного
обеспечения. Для исключения этой проблемы применяются анализаторы
протоколов или мониторы, которые позволяют исследовать весь трафик,
передаваемый по сети.
Следующей проблемой в компьютерной сети является отсутствие
оборудования, которое позволяет произвести диагностику оптоволоконных
сетей. Наиболее часто применяют устройства, основанные на интерфейсе
командной строки или поддерживающие протоколы SNMP (Simple Network
Management Protocol). Если в оптоволоконной сети возникают неисправности, то
это приводит к усложнению диагностики оборудования. Предприятия,
содержащие крупные инфраструктуры для устранения проблем применяют
оптические временные рефлектометры OTDR (Optical Time Domain Reflector-
meter), который позволяет посылать импульсы по кабелю и анализировать их
отражение с целью выявления повреждений в проводниках [7].
Во многих компьютерных сетях при беспроводной передаче данных могут
возникнуть проблемы безопасности или сетевые неполадки. Для устранения
этих проблем специалистами проводится диагностика туннелированных каналов
в так называемых виртуальных частных сетях.
Среди программных средств диагностики компьютерных сетей следует
отметить программы, позволяющие управлять компьютерной сетью Network
Management System, которые анализируют трафик, передаваемый по сети.
Среди наиболее известных программных средств диагностики следует
отметить программы IBMNetView, HPOpenView, SunNetManager. В основе этих
средств находятся механизмы, позволяющие исключить дублирование в сети,
производить анализ сетевого трафика или управлять сетью.
Анализаторы протоколов применяют для мониторинга сети, выявления
неполадок в используемых протоколах, а также для оценки производительности
топологии сети. В состав анализатора протоколов входит пользовательский
интерфейс, буфер захвата и фильтры для управления процессом захвата.
27
Многие анализаторы добавляются переключателями, которые позволяют
управлять запуском перехвата сети в разрезе времени передаваемых кадров. Для
автоматизации функции просмотра в состав анализатора входят инструменты
для проведения поиска.
Среди средств мониторинга следует отметить протокол SNMP (Simple
Network Management Protocol), который применяется для управления сетью
связи на основе архитектуры TCP/IP.
В протоколе SNMP, обрабатывающий элемент позволяет получить доступ
к значениям переменных MIB, и тем самым контролировать работу устройства.
Дополнительные возможности создают программные и аппаратные агенты,
собирающие статистику про передачу данных и хранение ее в памяти.
Для мониторинга компьютерных сетей свое распространение получил
протокол RMON, который является расширением стандарта SNMP. Интеллект
агента RMON позволяет осуществлять диагностику неисправностей в сети и
предупреждать ее отказы. В основе этого протокола находится сбор информации
с помощью аппаратно-программных зондов, которые подключаются
непосредственно к сети и выполняют ее анализ. Встроенные зонды
представлены в виде модулей расширения сетевых устройств и поддерживаются
многими известными производителями при разработке сетевого оборудования.
Наиболее часто модули RMON вставляются в коммутаторы с целью обеспечения
безопасности передаваемых данных.
Также существуют автономные зонды, имеющие высокую
производительность в сравнении с другими видами зондов. Они позволяют
решить задачи управления сетью, анализа трафика, передаваемого по
компьютерной сети [17].
Среди наиболее известных систем управления сетями следует отметить
систему управления масштабируемостью и распределением данных. При
построении сети, включающей разнородное сетевое оборудование, система
управления сетью позволяет проанализировать не конфликтность передачи
данных между разнородным сетевым оборудованием.
28
В качестве примеров системы мониторинга сети можно привести
программно-аппаратный комплекс мониторинга сети «Сателлит», который
позволяет учитывать текущие нагрузки на сеть во время эксплуатации.
В состав АПСМ «Сателлит» входит система формирования отчетов по
различным показателям и метрикам качества. Архитектура системы
мониторинга АПСМ «Сателлит» приведена на рис.1.13.
Рис. 1.13. Архитектура системы мониторинга АПСМ «Сателлит»
Как видно из рис.1.13, в состав АПСМ «Сателлит» входит центр
мониторинга, рабочие места специалистов, а также локальные пункты
мониторинга, которые подключаются к компьютерной сети.
Основой системы мониторинга является зонд, который подключается к
цифровым датчикам, содержащим информацию по каналам сигнализации.
Зонд представлен в виде металлоконструкции, включающий платы с
полупроводниковыми элементами. Передаваемые по каналам сообщения
принимаются зондом, а затем направляются на сервер мониторинга.
Комплекс АПСМ «Сателлит» включает в свой состав сервера баз данных,
доступа, архивный сервер, сервер центра мониторинга, коммутатор Ethernet и
рабочие места пользователей и администратора [18].
29
Сервер баз данных и дисковый массив выступают центральной базой
АПСМ «Сателлит» и в них хранятся статистические параметры по
исследованию сети определенный период времени.
Сервер доступа позволяет работать с серверными приложениями,
контролировать выполнение пользовательских запросов, а архивный сервер
выполняет функции архивации и хранения архивных данных. Сервер центра
мониторинга применяется для контроля сети в режиме реального времени с
построением таких отчетов, как карта сети, состояние звеньев сигнализации или
разговорная нагрузка [30].
Рабочее место администратора включает в свой состав пользовательский
интерфейс, на котором ведется анализ компьютерной сети и журнал событий.
Журнал событий позволяет администратору контролировать работу
пользователей сети и просматривать происходящие события в системе
мониторинга. Состояние сети сигнализации в АПСМ «Сателлит» представлено в
виде карты сети, вид которой приведен на рис.1.14.
Рис. 1.14. Построение карты сети в АПСМ «Сателлит»
Используя карту, в АПСМ «Сателлит» можно выполнить оценку загрузки
разговорных маршрутов, предупредить аварийные случаи, а также установить
пороговые значения качества. Анализатор протоколов включает в свой состав
такие компоненты, когда кодировщик, мониторинг IP-сигнализаций и
инструмент для трассировки вызовов.
30
1.8 Защита информации, предотвращение вторжений
Для защиты информации свое применение получили различные системы,
позволяющие своевременно предотвратить попытки получения к сети
несанкционированного доступа, антивирусные системы и системы
предотвращения вторжений, позволяющие в режиме онлайн контролировать
информационную безопасность.
Системы IDS/IPS позволяют обнаружить аномальные действия в
компьютерной сети, которые могут привести к разрушению конфиденциальной
безопасности и создать сбои.
Установка в компьютерную сеть IPS-системы позволяет спрогнозировать
будущие атаки и выявить уязвимости, вести журналирование существующих
угроз и попыток получения несанкционированного доступа компьютерной сети.
Можно сказать, что IPS-системы аналогичны IDS-системам. Отличием
является то, что IPS-системы работают в режиме реального времени с
автоматической блокировкой сетевых атак.
Каждая IPS-система включает в свой состав модуль IDS. В свою очередь
система предотвращения вторжений IDS включает подсистемы сбора событий,
их анализа, хранилище для накопления собранных событий, базы данных об
уязвимостях, а также различные консоли управления [2].
В зависимости от способов мониторинга IPS-системы разделяют на две
группы: NIPS-системы (Network Intrusion Prevention System) и HIPS-системы
(Host Intrusion Prevention System).
Системы NIPS работают на сетевом уровне модели OSI и
сосредотачивают информацию о существующих проблемах внутри сети в базе
данных. Их работа аналогична работе антивирусного программного
обеспечения.
Среди NIPS и HIPS-систем выделяют:
- системы PІPS (Protocol-based IPS), которые представлены в виде агента,
анализирующего и отслеживающего работу коммуникационных протоколов.
31
- системы APIPS (Application Protocol-based IPS) для наблюдения и
анализа данных на основе использования специфики протоколов и контроля
выполнения SQL-команд.
Системы предотвращения вторжений ІPS устанавливаются между
брандмауэрами и системами обнаружения вторжений ІDS. Межсетевые экраны
являются устройствами, позволяющими выполнять фильтрацию трафика, а
система обнаружения ІDS кроме основных функций позволяют предотвращать
попытки получения несанкционированного доступа к сети [18].
Схема развития систем предотвращения вторжений ІPS приведена на рис.
1.15.
Рис. 1.15. Схема развития систем предотвращения вторжений ІPS
Компания Cisco ведет постоянную работу по совершенствованию системы
обнаружений, выпуску IPS нового поколения и межсетевых экранов. В основе
концепции компании Cisco находится динамический анализ существующих
угроз, сложность и фрагментарность.
В настоящее время на рынке программного и аппаратного обеспечения
свое распространения получила ІPS-система Cisco, которая входит в состав
инфраструктуры Cisco Secure Borderless Network и сертифицирована ФСТЭК.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран