Диплом: Проектирование сети для НКО "Фонд капитального ремонта многоквартирных домов Санкт-Петербурга"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
4.6 Настройка Mikrotik.
Заходим удаленно на Mikrotik по SSH и вводим настройки.
Настроим алгоритмы шифрования и хеширования:
/ip ipsec proposal
add auth-algorithms=sha1 enc-algorithms=aes-256-cbc name=corp
pfs-group=none
Добавим политику шифрования (213.221.55.55 — адрес внешнего
интерфейса ASA):
/ip ipsec policy
add dst-address=10.0.0.0/24 level=unique proposal=corp sa-dst-
address=\
213.221.55.55 sa-src-address=0.0.0.0 src-address=10.0.100.0/24
tunnel=yes
Создаём пир. В качестве id задаём имя туннельной группы —
MIKROT_TG.
/ip ipsec peer
add address=213.221.55.55/32 enc-algorithm=aes-256 \
exchange-mode=aggressive local-address=0.0.0.0 my-id=user-
fqdn:MIKROT_TG \
secret="MY_STRONG_PSK" send-initial-contact=no
Чтобы трафик, адресованный в Интернет, ходил мимо туннеля, добавим
исключение из NAT:
/ip firewall nat
add chain=srcnat dst-address=10.0.0.0/16
67
В приложении приведен полный листинг программы для маршрутизатора
cisco ASA и mikrotik. Рассмотрим также приложенную схему для эмулятора
cisco Packet Tracer. Как видно из схемы, производится
проверка(инспектирование) всего трафика, межсетевой экран подключен к
ЕМТС и интернету, и распределяет обращения к ним посредством статически
настроенного роутинга. С локальной сетью межсетевой экран связан
посредством отдельной изолированной vlan, и внутренний маршрутизатор
(core) все запросы вне записанных сетей перебрасывает в этот vlan.
4.7. IP-телефония и QoS.
Финальная и важная настройка в сети будет касаться QoS - технологии
качества предоставляемого сервиса. QoS позволяет определить приоритет
трафика, например оставить гарантированный канал для ip-телефонии. [43][45]
В технологии QoS применяются различные модели. Например
негарантированная доставка, когда нет отдельных классов трафика и его
регулирования. Более современные способы - IntServ и DiffServ. Последняя
считается умной и гибкой, поскольку за счет нее происходит разделение
трафика на различные классы.
Для маркировки трафика IP-телефонии и видеоконференций, как
правило, используют ответвление DSCP, при использовании которой голосовой
и видеотрафик получает наибольший приоритет.
Теперь непосредственно о настройке QoS. Цифры для настройки
очередей предварительно подбираются, но за основу можно брать и autoqos.
mls qos queue-set output 1 threshold 1 150 150 90 150
mls qos queue-set output 1 threshold 2 400 400 100 400
mls qos queue-set output 1 threshold 3 150 150 90 400
mls qos queue-set output 1 threshold 4 150 150 50 400
mls qos queue-set output 1 buffers 10 60 15 15
68
После выполнения всех настроек нужно включить QoS:
core#(config)#mls qos
После включения QoS на коммутаторе применяются настройки по-
умолчанию. Если коммутатор с access-порта получает кадр не помеченный
службой QoS, он устанавливает значение трех битов приоритета в заголовке в
0. Далее коммутатор определяет значение DSCP в соответствии с таблицей
CoS-DSCP.
Настроить значения CoS-DSCP можно тремя способами:
● Определить значение для каждого порта
● Определить значение по VLAN
● Определить значение на основе MQC с использованием карты классов и карты
политик
На всех интерфейсах необходимо включить strict priority для первой
очереди из dscp-output-q
core#(config-if)# priority-queue out
По умолчанию коммутатор с включенным qos не доверяет меткам. Чтобы
это исправить, необходимо ввести следующее:
core#(config-if)# mls qos trust dscp
Если надо маркировать трафик, например, для сервера с ip-pbx, то
сначала создаются acl (access-листы), которые указываются в классах. Из них
уже составляется политика:
ip access-list extended rtp
permit udp any range 10000 20000 any
ip access-list extended signaling
69
permit tcp any any eq 5060
permit udp any any eq 5060
permit udp any eq 5060 any
permit tcp any eq 5060 any
permit udp any any eq 1720
permit tcp any any eq 1720
class-map match-all MARK-SIGN
match access-group name signaling
class-map match-all MARK-VOICE
match access-group name rtp
!
policy-map MARK-PBX
class MARK-VOICE
set dscp ef
class MARK-SIGN
set dscp cs3
class class-default
На интерфейсе ip-pbx нет trust dscp. В таком случае применяется
политика для маркировки трафика.
SWITCH#sh run int gi1/0/22
interface GigabitEthernet1/0/22
description IP-PBX
switchport access vlan 30
switchport mode access
priority-queue out
spanning-tree portfast edge
spanning-tree bpdufilter enable
service-policy input MARK-PBX
SWITCH#sh mls qos interface gi1/0/22
GigabitEthernet1/0/22
Attached policy-map for Ingress: MARK-PBX
trust state: not trusted
trust mode: not trusted
trust enabled flag: ena
70
COS override: dis
default COS: 0
DSCP Mutation Map: Default DSCP Mutation Map
Trust device: none
qos mode: port-based
Вот так проводится анализ маркировки входящего трафика и исходящего,
осуществляется наблюдение за очередями. Остается добавить, что в этом
выводе очереди нумеруются с 0, а не с 1.
71
5. Установка Zabbix.
Мониторинг в современной сети является важнейшей частью. Кроме
сбора данных с сетевых устройств и их хранения, современные средства
позволяют оповещать администратора о сбоях в определённых узлах и
заблаговременно их устранять. Существует множество решений для
мониторинга, но в последнее время особую популярность у сетевых инженеров
заслужил zabbix. Из основных достоинств zabbix выделяется простота,
надёжность, возможность применения в сложных задачах и широкий диапазон
настроек. Zabbix является продуктом open-sourse, и поставляется бесплатно по
лицензии GNU GPL, которая позволяет использовать его без ограничений [44].
Zabbix состоит из сервера, который собирает и сохраняет данные и
управляется через веб-интерфейс, и клиентов, которые предоставляют серверу
данные о себе. Для различных операционных систем нужно ставить
программы-агенты, либо использовать встроенные средства на основе SNMP.
Для коммутаторов, и в частности Cisco с операционной системой IOS, можно
полностью обойтись SNMP. Zabbix-сервер хранит получаемые данные в базе
данных SQL, можно использовать MySQL, PotgreSQL, SQLite и другие, обычно
поставляется вместе с PostgreSQL. [33][35]
Установка сервера zabbix на кластер виртуализации была частью
преддипломной практики. Опишем сокращенно основные этапы установки:
1. Получение свежего дистрибутива с официального сайта
https://www.zabbix.com/download_appliance , доступен предустановленный
дистрибутив для всех популярных платформ виртуализации, и для vmware, и
для windows hyper-v и для KVM (в нашем случае виртуализация именно KVM).
2. Создание виртуальной машины и перенос туда образа. Требования:
1. OS - выбор ОС - Linux, 4.X/3.X/2.6 Kernel.
2. Hard disk - VirtIO SCSI, size 32Gb.
3. CPU 4 ядра 1 сокет.
4. Memory - 1024, 1Гб памяти должно хватить для нашей сети.
72
5. Network - vlan tag выбрать “40” (соответствует сегменту серверов).
3. При первоначальном запуске заведение ip-адреса 10.40.10.33 255.255.255.128
шлюз 10.40.10.1, и можно запускать web-интерфейс, доступный по адресу
http://10.40.10.33/zabbix/. Web-интерфейс показан на рис.4.
Рисунок 4. Интерфейс программы zabbix.
73
5.1. Добавление серверов и свичей в Zabbix.
Для добавления Cisco-устройств существует множество шаблонов,
доступных на сайте zabbix. Шаблоны готовы к применению и содержат
необходимые элементы SNMP. Для добавления свича необходимо выбрать
“настройка - узлы сети - Добавить узел сети”, выбрать необходимый шаблон,
ip-адрес и указать, что данный узел нужно опрашивать по snmp. Применяемая в
сети snmp версии 2 по-умолчанию предоставляет данные пользователю
“public”, только для чтения. Для того, чтобы изменять данные и при
необходимости перезагружать свичи желательно использовать snmp версии 3 с
авторизацией. Скриншот с добавлением показан на рисунке 5.
Рисунок 5. Добавление устройства в мониторинг zabbix.
74
После этого можно видеть данные о свиче в “Мониторинг - Последние
данные - [имя устройства]”. Для примера скриншот с Cisco asa показан на
рисунке 6.
Рисунок 6. Данные собираемые по SNMP-протоколу с Cisco
ASA.
5.2. Настройка оповещений в Zabbix.
Для быстрого и своевременного оповещения администраторов о сбое
либо о предупреждениях в работе сетевых устройств можно настроить
оповещения. Zabbix текущих версий поддерживает оповещения:
75
по e-mail, распространенный вид оповещений, при нем zabbix отсылает
письмо электронной почтой указанным адресатам.
по jabber. Интернет-пейджер для обмена сообщениями.
по sms. Для оповещений по sms нужен GSM-модем с подключением к
оператору мобильной связи.
Без дополнительных условий электронной почтой пользуются все,
рссмотрим настройку оповещений по e-mail. Например если наш межсетевой
экран перестанет отсылать сообщения, отправим оповещение пользователю
Admin.
Для этого потребуется smtp-сервер с учетной записью, от имени которой
будут приходить оповещения. В веб-интерфейсе zabbix выбрать
«Администрирование»-«Способы оповещения»-«Email». В открывшемся окне
указать SMTP-сервер, порт, используемое шифрование, имя пользователя и
пароль, пример показан на рисунке 7.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")