Диплом: Проектирование сети для НКО "Фонд капитального ремонта многоквартирных домов Санкт-Петербурга"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
3. Существующая структура. Исходные данные.
Существующая структура сети формировалась не так последовательно,
как бы того хотелось в теории. Изначально был закуплен мультиуровневый
свич cisco 3750, роутер микротик и пара свичей cisco sf-200. По мере
расширения предприятия росли и арендуемые площади, причем рост был не
всегда упорядоченным, например к занятым 2-ому и 3-ему этажу в бизнес-
центре добавился 4-ый, поэтому сеть там проводилась отдельно, соединялась
одним проводом с главным свичем и активное оборудование покупалось уже не
cisco, а простейшие коммутаторы d-link 1000 на 48 портов. Но период
активного роста закончился и начался рост плановый, когда уже решения
принимаются не в таком авральном порядке. Рассмотрим занимаемый Фондом
бизнес-центр.
3.1. Обзор схемы размещения техники.
Бизнес-центр состоит из 10 этажей, семь из которых заняты Фондом. В
приложении (файл Поэтажный план размещения АРМов.odg) нарисована
поэтажная схема занимаемых фондом комнат и стоящих там компьютеров,
ноутбуков и принтеров. Как видно из схемы, сейчас установлено 187
компьютеров, 97 ноутбуков и 59 принтеров. Кроме того, рабочее место может
быть оборудовано ip-телефоном. Некоторые принтеры вынесены в
общедоступные места, коридоры и рекреации для общего доступа сотрудников
из разных комнат. Принтеры чаще всего входят в состав многофункциональных
устройств, в состав которых входит сканер и объединяющая функция - копир.
Все без исключения принтеры и многофункциональные устройства также
подключены к общей сети и доступ к ним происходит исключительно по сети.
Количество многофункциональных устройств и принтеров 59, количество
телефонов 190.
47
Итак, плановый рост продолжается и стало известно, что будут
арендованы все оставшиеся этажи - восьмой, девятый и десятый, на каждом из
которых необходимо предусмотреть 60 рабочих мест и 10 мест для
подключения принтеров. Конечно не все места будут заняты, не везде будут
оборудованы ip-телефоны, поэтому изначально планируется закупить по 2
управляемых коммутатора на этаж. Кроме того запланирована модернизация
старых неуправляемых свичей, ремонт в незанятых помещениях и установка
там дополнительных рабочих мест. Принято решение приводить каждый этаж к
виду 50 рабочих мест, 10 портов для подключения принтеров, 40 для
подключения телефонов, итого 100 портов на этаж. Но так как это количество
не всегда заполнено возможна установка на каждый этаж по два коммутатора
по 48 портов. На аплинк на каждом коммутаторе необходимо зарезервировать 3
порта, итоговое количество портов будет 90.
Первый этаж. На первом этаже только одно занимаемое помещение,
оборудовано одним свичем на 16 портов с одним аплинком. Более не
планируется.
Второй этаж и далее до десятого - по два свича, итого необходимо 18
свичей, шесть уже есть, остальные необходимо будет закупить.
Мобильные рабочие места, оборудованные ноутбуками, изначально
планировалось подключать к сети по wi-fi, но из-за невысокой скорости и
пониженной безопасности подключения от беспроводной связи было решено
отказаться в пользу проводного подключения. Скорость подключения нужна
для быстрой передачи больших файлов с архитектурными проектами, и от
мобильности не отказаться т.к. инженерам часто приходится много работать на
объектах. Тем не менее интернет бывает нужен директору, его заместителям и
посетителям на мобильных устройствах, поэтому wi-fi необходимо установить
в кабинете 5-12 и полностью исключить доступ к внутренней сети с
подключаемых устройств.
48
3.2. Внешние сети.
Сеть подключена к интернету посредством маршрутизатора mikrotik
RB951G-2HnD. Запланирована замена маршрутизатора на криптошлюз cisco
ASA, а mikrotik поедет в филиал, между cisco и mikrotik-ом нужно будет
создать шифрованный vpn-канал. Через этот канал необходимо пропускать
задания на печать и доступ к корпоративным сервисам, в частности к базам
данных и файлообменному серверу.
Также нужно произвести подключение к сети ЕМТС через главного
провайдера этой сети - АТС Смольного. Всё оборудование и криптошлюз
обслуживаемый провайдером уже установлено на третьем этаже в основном
помещении с серверами (на плане 3-27).
Необходимо чтобы каждый сотрудник со своего рабочего места мог
подключится к интернету, а некоторые места оборудовать доступом к ЕМТС, в
частности на адреса:
1. Городская система видеоконференцсвязи исполнительных органов
государственной власти Санкт-Петербурга ip-address 10.128.2.102
2. Государственная информационная система Санкт-Петербурга «Мониторинг
технического состояния многоквартирных домов в Санкт-Петербурге» ip-
address 10.128.180.253
Данные провайдеров:
Интернет:
213.221.55.48/28 213.221.55.49 - шлюз
ЕМТС:
10.147.249.0/24 10.147.249.1 - шлюз
Данные внутренней сети:
1. все пользователи 10.30.0.0/20
2. пользователи финансовых отделов и бухгалтерии 10.50.10.0/
3. сервера 10.40.10.10/25
4. принтеры 10.30.10.0/20
49
5. служебная подсеть коммутаторов 10.55.10.0/
6. служебная подсеть серверов 10.40.10.128/
7. wi-fi 192.168.150.0/24
Сервера во внутренней сети:
10.40.10.2 - web-сервер, справочник и корпоративный “портал”.
10.40.10.3 - сервер электронного документооборота
10.40.10.4 - сервер юридической справочной системы “Консультант+”
10.40.10.5 - DNS-сервер
10.40.10.6 - 1С сервер
10.40.10.7 - web-сервер
10.40.10.8 - контроллер AD
10.40.10.9 - резервный контроллер AD
10.40.10.10 -
10.40.10.100-101 - гипервизор 1.
10.40.10.102-103 - гипервизор 2.
Кроме вышеуказанных есть сервера в общем vlan, которые
обслуживаются отдельными отделами и постепенно решается вопрос об их
переносе в подсеть серверов.
Задание.
1. Пользователи только в двух vlan - 10 и 20.
2. всем пользователям без исключения должны быть доступны сервера web-
портала, документооборота и “Консультант+”.
3. Сервер 1С должен быть доступен исключительно бухгалтерии и финансовым
отделам.
4. web-сервер 10.40.10.7 должен быть доступен всем из интернета по порту 80 и
443 (web-сервисы), с внешнего ip 213.221.55.55, и быть полностью доступен с
внутренней сети.
5. DNS-сервер должен быть доступен из интернета по 51 порту udp и tcp, так как
является сервером зоны и должен быть доступен изнутри с адресов 10.30.9.1-10.
Внешний ip 213.221.55.56.
50
6. Гипервизоры, подсети коммутаторов и служебная доступны только с адресов
10.30.9.1-10.
7. С адресов 10.30.9.1-10 есть доступ ко всем сетям, остальным доступ закрыт.
8. Интернет доступен всем пользователям, все подсети закрыты кроме указанных.
Используется port-address translating.
51
4. Разработка сетевой системы.
Так как исходные данные из предыдущей главы дают понять, что
большая доля коммутаторов, не нуждающихся в модернизации уже закуплены
и являются решением от вендора Cisco, логично всю сетевую инфраструктуру
разрабатывать именно на моделях этого производителя. Более того
коммутаторы интересующих нас моделей производятся в Российской
Федерации и имеют наклейку “Сделано в России”, что для организации,
занимающейся закупками посредством электронного аукциона на бюджетные
деньги является дополнительным плюсом. Тем не менее участие в электронном
аукционе предполагает закупку не строго определенной техники, а
всевозможных аналогов. Язык для настройки сетевой операционной системы у
разных вендоров отличается, несмотря на аналогичность сути выполняемых
команд. Но у разных вендоров есть и свои особые “фишки”, запатентованные
протоколы, которыми каждый производитель привлекает конечных
пользователей, например CDP (Cisco Discovery Protocol) у Cisco, протокол
второго уровня, позволяющий определить наличие, порт и другие
характеристики соседнего коммутатора Cisco. Но существуют аналоги,
например описанный в документе IEEE 802.1AB-2009 [27] протокол LLDP
(Link Layer Discovery Protocol)так что попробуем составить ТЗ, и если
найдутся аналоги, удовлетворяющие этим заданиям, будем работать с ними.
Но сначала попробуем нарисовать схему того, что хотим получить. Будем
использовать стандартную иерархическую схему, где есть коммутаторы уровня
доступа, уровня распределения и ядро. Так как у нас имеется мультиуровневый
свич Cisco 3760, на нем будем делать основное ядро и маршрутизацию. За
доступ к интернету у нас будет отвечать маршрутизатор-файервол Cisco asa
5508, за уровень распределения два свича 2960, чтобы разгрузить ядро.
Конечно с одной стороны коммутацию нужно отдать специально созданному
для этого коммутатору, но для наших задач отлично подойдёт 3760, т.к. у него
есть коммутация на скорости свича, и в теории скорости простейшей
52
маршрутизации будут происходить быстрее, чем на коммутаторе.
Маршрутизатор же будет предоставлять доступ к Интернету и ЕМТС и еще
построит тунель до филиала, кроме того будет ограничивать доступ извне,
получится что маршрутизатор тоже будет сильно загружен. [43]
Полученная схема показана на рисунке 2, в приложении есть файл для
Cisco packet tracer сеть.pkt.
Рисунок 2. Схема сети.
53
4.1. Межсетевой экран, криптошлюз, файервол, защита.
Необходимо рассказать о современных методах доступа к Интернету и
задачах защиты информации. Для этих целей производятся
специализированные устройства - межсетевые экраны, в английском они
называются firewall, что в переводе значит “огненная стена”. Отличий от
маршрутизатора нет, если коротко. Если развёрнуто, то отличия найдутся в
поддержке технологий. Маршрутизаторы разрабатывались для соединения
сетей, межсетевые экраны - для ограничения этих соединений. Вполне
органичной выглядит схема где маршрутизатор совместно с межсетевым
экраном решает проблему доступа и защиты информации, причем для разных
задач установка межсетевого экрана возможна как между маршрутизатором и
глобальной сетью, так и между локальной сетью и маршрутизатором. В нашем
случае маршрутизация между локальными vlan происходит на достаточно
простом устройстве без дополнительных лицензий и технологий защиты
информации, и межсетевой экран необходим между нашим маршрутизатором и
глобальной сетью. Более того, чтобы соответствовать повышенным
требованиям защиты, желательно чтобы межсетевой экран имел сертификат
Федеральной службы по техническому и экспортному контролю России
(ФСТЭК). Эта организация проверяет аппаратно-программные средства на
законность применяемого шифрования и на защищенность,
сертифицированные устройства могут работать только на указанной версии
программного обеспечения (прошивки). Так как в фонде может проводится
обработка персональных данных, наличие сертифицированного устройства
обязательно, согласно Информационному сообщению «Об утверждении
Требований к межсетевым экранам» от 28 апреля 2016 г. No 240/24/1986:
“...Межсетевые экраны, соответствующие 6 классу защиты, применяются
в государственных информационных системах 3 и 4 классов защищенности*, в
автоматизированных системах управления производственными и
54
технологическими процессами 3 класса защищенности**, в информационных
системах персональных данных при необходимости обеспечения 3 и 4 уровней
защищенности персональных данных***.
* Устанавливается в соответствии с Требованиями о защите информации,
не составляющей государственную тайну, содержащейся в государственных
информационных системах, утвержденными приказом ФСТЭК России от 11
февраля 2013 г. No17.
** Устанавливается в соответствии с Требованиями к обеспечению
защиты информации в автоматизированных системах управления
производственными и технологическими процессами на критически важных
объектах, потенциально опасных объектах, а также объектах, представляющих
повышенную опасность для жизни и здоровья людей и для окружающей
природной среды, утвержденными приказом ФСТЭК России от 14 марта 2014 г.
No 31.
*** Устанавливается в соответствии Требованиями к защите
персональных данных при их обработке в информационных системах
персональных данных, утвержденными постановлением Правительства
Российской Федерации от 1 ноября 2012г., No 1119. …”
Исходя из изложенного, для доступа и маршрутизации в глобальную сеть
нужен межсетевой экран с действующим сертификатом от ФСТЭК и
поддержкой VPN. Из большого количества предложений на рынке самым
подходящим выглядит cisco ASA.
4.2. Закупка оборудования.
В фонде разработано “Положение о закупках” в соответствии с
Гражданским кодексом Российской Федерации, Федеральным законом от 12
55
января 1996 года № 7-ФЗ «О некоммерческих организациях», Федеральным
законом от 26 июля 2006 года № 135-ФЗ «О защите конкуренции», другими
нормативными правовыми актами Российской Федерации и Санкт-Петербурга.
Полный текст положения доступен в приложении (файл
zakupki_polozhenie.pdf).
Рассмотрим закупку на примере коммутаторов. Исходя из исходных
данных, нам необходимо докупить оборудования на ~500 портов.
Максимальное количество портов у обычных коммутаторов 48, с учетом 4
портов на аплинк 500/(48-4) получим 11 коммутаторов чтобы удовлетворить
всю необходимость. Плюс добавим еще 2 в качестве холодного резерва и - или
возможного расширения. Итого нужно 13 коммутаторов, стоит отметить что
затраты определены заранее и заложены в бюджет. Первым делом составляется
техническое задание.
4.2.1. Составление технического задания.
В техническом задании должны быть определены все необходимые нам
технологии и требующиеся от оборудования протоколы плюс технические
характеристики. Выписывать нужно абсолютно всё, чтобы получить нужный
нам коммутатор. Начинать стоит с общих характеристик, таких как вес,
габариты, возможность крепления в коммутационный шкаф. Далее необходимо
указать параметры питания, потребляемую мощность, тип и количество
физических разъемов - портов. После уже можно описывать необходимые
протоколы, закрепляя их стандартами RFC и IEEE. Не стоит забывать о
наличии и описании буфера для возможности хранения MAC и IP адресов,
возможности управления и настройки как посредством консольного порта так и
посредством ssh по сети. В данном пункте лучше дописать что-то лишнее, чем
потом мучаться с отсутствием данной функции, например поддержка того-же
SNMPv3. [30]

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")