Диплом: Проектирование сети для НКО "Фонд капитального ремонта многоквартирных домов Санкт-Петербурга"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
В нашем случае техническое задание передаётся в отдел закупок,
который формирует исходя из нашего ТЗ все необходимые документы для
проведения торгов, которые кроме как ТЗ содержат целый ряд документов:
пояснения для участников аукциона, типовой договор на поставку
разработанный юристами и средняя рыночная стоимость, исходя из
предложений. Так как содержание этих документов выходит за рамки основной
темы, не будем углубляться в описание всех документов, но приведем их в
приложении (2).
В нашем случае аналогов, подходящих под все пункты никто из
поставщиков не предложил и была проведена закупка оригинального
оборудования cisco.
4.3 Первый запуск.
При проведении закупки и получения необходимого оборудования
проходит от одной недели до нескольких месяцев, поэтому очень важно заранее
планировать количество оборудования и его бюджет. В нашем случае от
подготовки до получения ушло около 4-рех месяцев, это особенность
бюджетной организации. Когда оборудование наконец получено, после
распаковки и перед установкой в стойку его необходимо проверить и
произвести начальную настройку. Рассмотрим на примере одного из наших
коммутаторов - cisco 2960.
Первым делом, после включения и подключения консольного провода
наблюдаем за загрузкой коммутатора. Когда коммутатор загрузится ОС может
предложить автоматическую начальную настройку, лучше от этого отказаться.
Разблокируем коммутатор для конфигурирования и проверим версию ОС:
Swith>enable
Swith#show version
57
cisco WS-C2960X-48TS-L (APM86XXX) processor (revision C0) with
524288K bytes of memory.
Processor board ID JTV2245109A
Last reset from power-on
3 Virtual Ethernet interfaces
1 FastEthernet interface
52 Gigabit Ethernet interfaces
The password-recovery mechanism is enabled.
512K bytes of flash-simulated non-volatile configuration memory.
Base ethernet MAC Address : 70:0B:4F:B3:9E:80
Motherboard assembly number : 73-16693-05
Power supply part number : 341-0537-02
Motherboard serial number : FOC22345JVE
Power supply serial number : DCB221680FB
Model revision number : C0
Motherboard revision number : C0
Model number : WS-C2960RX-48TS-L
Daughterboard assembly number : 73-14200-03
Daughterboard serial number : FOC22372N87
System serial number : JTV2245109A
Top Assembly Part Number : 68-5900-02
Top Assembly Revision Number : E0
Version ID : V02
Daughterboard revision number : B0
Hardware Board Revision Number : 0x19
Switch Ports Model SW Version SW Image
------ ----- ----- ---------- ----------
* 1 52 WS-C2960X-48TS-L 15.2(2)E7 C2960X-
UNIVERSALK9-M
Как видим из полученной информации, коммутатор имеет версию IOS
15.2.(2)E7
58
У нас есть свежая версия, скачанный с cisco.com файл c2960x-universalk9-
tar.152-4.E7.tar. Новая версия, помимо исправления ошибок, обладает web-
интерфейсом, который дает доступ к рабочим данным коммутатора. И хотя
данная функция не нужна при настроенном внешнем сервере мониторинга, она
может пригодится в начальной настройке.
Swith#dir flash:
Directory of flash:/
2 drwx 512 Feb 18 2019 13:59:45 +03:00 c2960x-
universalk9-mz.152-4.E7
691 -rwx 616 Feb 18 2019 13:55:59 +03:00 vlan.dat
692 -rwx 34 Feb 18 2019 13:56:35 +03:00 pnp-tech-time
693 -rwx 45824 Feb 18 2019 13:56:36 +03:00 pnp-tech-
discovery-summary
695 -rwx 1918 Apr 11 2019 13:08:48 +03:00 private-
config.text
696 drwx 512 Nov 7 2018 16:44:06 +03:00 c2960x-
universalk9-mz.152-2.E7
1361 drwx 512 Nov 7 2018 16:44:07 +03:00 dc_profile_dir
1365 -rwx 3096 Apr 22 2019 12:27:13 +03:00 multiple-fs
1363 -rwx 109 Feb 18 2019 14:15:19 +03:00 info
1364 -rwx 4818 Apr 11 2019 13:08:48 +03:00 config.text
122185728 bytes total (64325120 bytes free)
Swith#delete /force /recursive flash:c2960-lanlitek9-mz.122-44.SE6
Swith#archive tar /xtract tftp://c2960-lanlitek9-tar.122-52.SE.tar
flash:
Swith#verify /md5
flash:c2960-lanlitek9-mz.122-52.SE/c2960-lanlitek9-mz.122-52.SE.bin
Далее укажем, как грузится коммутатору при следующей загрузке:
#conf t
59
(config)#boot system flash:c3550-i5q3l2-mz.121-
22.EA5.bin;flash:c3550-i5q3l2-mz.121-11.EA1/c3550-i5q3l2-mz.121-
11.EA1.bin
Здесь коммутатор грузится с файла из флэш, и если по каким-либо
причинам это не получается, переходит к следующему файлу, указанному
после “;”. А можно грузить систему прямо с TFTP-сервера, но для надёжности,
конечно, систему нужно хранить непосредственно в памяти коммутатора.
После обновления и перезагрузки настроим возможность работы по сети
через ssh и парольную защиту, заодно укажем сервера логгирования и ntp:
enable secret 5 ciscopass
username admin secret 5 passcisco
aaa new-model
aaa session-id common
clock timezone MSK 3 0
ip domain-name fkr.local
ip address 10.55.10.23 255.255.255.192
ip default-gateway 10.55.10.1
ip http server
ip http access-class 1
ip http authentication local
ip http secure-server
logging host 10.40.10.34
snmp-server community public RO
banner motd ^CFor admins only, tel 777^C
line con 0
line vty 0 4
exec-timeout 60 0
logging synchronous
length 0
transport input ssh
line vty 5 15
60
ntp server 10.55.10.1
spanning-tree mode rapid-pvst
spanning-tree extend system-id
spanning-tree vlan 1,50,53,55 priority 24576
После указанных действий можно монтировать коммутатор в стойку и
продолжеть конфигурирование по сети. Логин admin пароль passcisco, для
входа в привилегированный режим пароль ciscopass. Пароли приведены для
примера, в реальной жизни, несмотря на запрет пользователям заходить в эту
подсеть, пароли желательно сделать сложнее. Также стоит отказаться от
использования устаревшего методы доступа посредством telnet, так как
передача ведется не зашифрованной. Несмотря на малую вероятность перехвата
пакетов в локальной сети протокол ssh с современными методами шифрования
функционально полностью заменяет telnet и значительно усложняет атаку
методом перехвата пакетов.
Как видно из конфигурации, применяется последняя версия STP - Rapid
PVST+. По сравнению со стандартным STP обновленная версия быстрее
сходится и работает в каждом vlan.
4.4. Настройка маршрутизатора и мультиуровневых свичей.
Маршрутизатор, как уже отмечалось, не сильно отличается от
межсетевого экрана, отличия кроются только в назначении и применяемых
технологиях. Однако принимая во внимание вендора (в нашем случае cisco),
язык управления IOS для межсетевых экранов и маршрутизаторов немного
отличается. Традиционно cisco выпускала межсетевые экраны ASA (Adaptive
Security Appliance), представляющие собой компьютер с центральным
процессором x86 под управлением OS Cisco IOS. ASA умеет устанавливать
межсетевые соединения с учетом состояния, транслировать сетевые адреса,
устанавливать шифрованные vpn-каналы, проверять (инспектировать)
61
проходящий трафик и анализировать его на предмет опасности вторжений.
Обычного ip-туннеля, например gre, cisco ASA не поддерживает.
Линейка моделей ASA достаточно широка, начиная от модели начального
уровня, серии 550х и до высокопроизводительных решений 558х. Разница в
производительности, количестве одновременных подключений, каналов VPN.
Младшая, 5506, прямой наследник 5505, хороша всем, но пропускная
способность ограничена 125Мб/с, что для сети более 30 компьютеров немного.
5508 имеет пропускную способность в 450Мб/с, 5512 уже 1200Мб/с. В итоге
была закуплена версия 5508 с пропускной способностью 450Мб/с.
Обычные пользователи привыкли к наглядности, чего так не хватает при
редактировании списков доступа в консоли. Компания cisco прислушалась к
просьбам пользователей и выпустила для ASA программную наглядную
оболочку, работающую через https, для настройки своих межсетевых экранов.
Программа написана на java и называется Cisco Adaptive Security Device
Manager, сокращенно ASDM. Программа должна быть зашита в памяти ASA,
обычно новые межсетевые экраны поставляются с предустановленной ASDM,
если программы нет в памяти ASA, её можно скачать на сайте cisco и
установить. Интерфейс программы показан на рисунке 3.
62
Рисунок 3. Интерфейс программы cisco ASDM.
Чтобы добиться работы ADSM необходимо провести начальные
настройки в консоли: включить https, определить пользователей и ip-адреса, с
которых разрешена настройка. Сама программа при использовании генерирует
команды для консоли и передает их на устройство.
Cisco ASA - решение известное своей надёжностью, и, к сожалению,
дороговизной. А нам необходимо подключить к нашей большой сети сеть
маленькую, из трех компьютеров, и возможно их будет больше, таких
маленьких сетей и применение Cisco ASA в них хоть и выглядит красиво, но
никак не экономически обоснованно. Конечно можно использовать каждый
компьютер как клиент vpn, но это дополнительно нагружает межсетевой экран
и снижает защищенность, к тому же влечет необходимость дополнительных
настроек на компьютерах. Да и на удаленном маршрутизаторе придется
производить настройки, открывать порты.
63
К счастью с развитием сетей и распространением стандартов на
маршрутизаторах начального уровня, выпускаемым для дома или малого
офиса, появилась поддержка VPN. Маршрутизаторы фирмы Mikrotik постоянно
обновляются, стоят сравнительно недорого и позволяют делать ip- и vpn-
туннели. Работают они на RouterOS, синтаксис которой отличен от cisco, но
интуитивно понятен. Маршрутизаторы зарекомендовали себя
соответствующими стандартам, поэтому соединить их с cisco ASA не должно
быть сложной задачей. В них заявлена поддержка основных типов VPN-
каналов с шифрованием IPSec. Конечно, скорость таких каналов будет
невелика, так как шифрование требует повышенных вычислительных ресурсов,
а у небольших роутеров нет быстрых процессоров и аппаратной поддержки
шифрования, но скорость для передачи документов будет вполне приемлема.
Так и получилось: на тестовых передачах средняя скорость была 5 Мбит
в секунду, что является вполне приемлемым результатом, который никак не
ограничит работу филиала. В нашем случае использовалась модель Mikrotik
RB951Ui-2HnD.
64
4.5 Настройки межсетевого экрана
object-group network CORP_NETS
network-object 10.0.0.0 255.255.255.0
object-group network REMOTE_NETS
network-object 10.0.100.0 255.255.255.0
Создали объекты описания сетей, надо разрешить доступ из локальной
сети на удалённые объекты:
access-list inside_access_in extended permit ip object-group
CORP_NETS object-group REMOTE_NETS
Исключим из NAT трафик локальной сети к удаленным подключениям по
VPN:
nat (inside,outside) source static CORP_NETS CORP_NETS destination
static REMOTE_NETS REMOTE_NETS no-proxy-arp route-lookup
С помощью ACL выделим трафик в VPN-туннель:
access-list MIKROT_ACL extended permit ip object-group CORP_NETS
object-group REMOTE_NETS
Добавляем шифрование IPSec (трансформ-сет):
crypto ipsec ikev1 transform-set ESP-AES-256-SHA esp-aes-256 esp-
sha-hmac
Cоздаём динамическую крипто-карту, привязываем к ней трансформ-сет
и указываем ACL:
crypto dynamic-map MIKROT_MAP 1 match address MIKROT_ACL
crypto dynamic-map MIKROT_MAP 1 set ikev1 transform-set ESP-AES-
256-SHA
65
Применяем карту к интерфейсу:
crypto map outside_map 1 ipsec-isakmp dynamic MIKROT_MAP
crypto map outside_map interface outside
Добавим политику IKEv1:
crypto ikev1 policy 10
authentication pre-share
encryption aes-256
hash sha
group 2
lifetime 86400
Групповая политика:
group-policy MIKROT_GP internal
group-policy MIKROT_GP attributes
dns-server value 10.0.0.2 10.0.1.2
vpn-tunnel-protocol ikev1
default-domain value mydomain.ru
Туннельная группа:
tunnel-group MIKROT_TG type ipsec-l2l
tunnel-group MIKROT_TG general-attributes
default-group-policy MIKROT_GP
tunnel-group MIKROT_TG ipsec-attributes
ikev1 pre-shared-key MY_STRONG_PSK
На этом настройка ASA закончена.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")