Диплом: Проектирование сети для предприятия с одним и более филиалами (на примере АО "Интауголь")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
Шаг 1. Настройка IP-адресов шлюзов сети на cаб-интерфейсах
маршрутизатора:
hostname rmz-gw01;
interface FastEthernet0/1.101;
description Management;
encapsulation dot1q 101;
ip address 10.101.2.254 255.255.255.0
interface FastEthernet0/1.102;
description Server;
encapsulation dot1q 102;
ip address 10.102.2.254 255.255.255.0;
interface FastEthernet0/1.103;
description Phone;
encapsulation dot1q 103;
ip address 10.103.2.254 255.255.255.0;
interface FastEthernet0/1.104;
description PC;
encapsulation dot1q 104;
ip address 10.104.2.254 255.255.255.0;
interface FastEthernet0/1.105;
description Camera;
encapsulation dot1q 105;
ip address 10.105.2.254 255.255.255.0;
interface FastEthernet0/1;
no shutdown
Шаг 2. Настройка маршрута в сеть главного кампуса Mine. Стоит указать,
что весь трафик, идущий за пределы сети отделений предприятия, сначала
будет отправляться на маршрутизатор mine-gw01 и там уже, согласно
настроенным правилам, либо отбрасываться, либо направляться на
конечные узлы или во внешнюю сеть:
63
ip route 0.0.0.0 0.0.0.0 10.101.5.1;
interface FastEthernet0/0;
ip address 10.101.5.2 255.255.255.252;
no shutdown.
Проверяем настройки маршрутов командой «show ip route» (рисунок 17).
Рисунок 17 – Таблица маршрутов на rmz-gw01
Видим, что маршрут, который мы добавили последним, «отметился» в
строке как «Gateway of last resort» (шлюз последней надежды). Созвучное
название говорит само за себя – весь трафик из неизвестных адресов сети будет
направляться на указанный адрес.
По аналогии с настройкой оборудования в центральном корпусе из
раздела 3.2.1 и в соответствии с планом ip-адресации, мы настраиваем
коммутаторы доступа (gof-asw01, gof-asw02, ath-asw01, ath-asw02) и
распределения (rmz-dsw01 и rmz-dsw02) в подразделениях РМЗ и ГОФ. Так же
проводим объединение Distribution-свитчей в EtherChannel и обеспечиваем
отказоустойчивость подключения к маршрутизатору дополнительным линком от
второго коммутатора (рисунок 18), настроив Integrated Routing and Bridging (IRB)
как в предыдущем разделе.
64
Рисунок 18 – Схема подключения Remote Sites
Теперь, после настройки оборудования в удаленных подразделениях,
проверим как работает маршрутизация внутри местной сети и есть ли доступ в
сеть Campus Mine. При помощи команды «ping» (пинг) проверим с rmz-gw01
доступность камеры наблюдения ath-cam01 (10.105.2.101) и Access-коммутатора
mine-asw02 (10.101.1.32) в центральном корпусе шахты. Пинг проходит до обоих
коммутаторов, значит маршрутизация работает (рисунок 19).
Рисунок 19 – Результат проверки работы маршрутов
На основании проверки работы маршрутов можно сделать вывод, что все
работает так, как и задумывалось. Связь внутри подразделений и между
удаленными сайтами организована. Основные работы по настройке
оборудования можно считать оконченными.
65
3.3 Оптимизация.
Данный раздел будет посвящен постустановочным действиям по
настройке оборудования и состоит из нескольких подразделов с разъяснениями.
3.3.1. Устранение петель, улучшение сходимости
Отказоустойчивость нашей сети поддерживается резервными
соединениями, избыточными линками, которые создают вероятность «петель»,
при возникновении которых за очень короткий срок происходит отказ в работе
оборудования из-за возникновения на канальном уровне широковещательного
шторма. Предотвратить подобные ситуации помогает протокол STP (Spanning-
Tree Protocol) и его различные вариации. По умолчанию на оборудовании Cisco
это протокол уже включен. Удостовериться в этом можно, введя на коммутаторе
команду «show spanning-tree» (рисунок 20).
Рисунок 20 – Проверка режима STP
Видим, что включен протокол ieee, который известен как PVST+ (Per-
VLAN Spanning-Tree) и является проприетарным протоколом, разработанным
Cisco. В отличии от протокола общего стандарта STP, он обладает возможностью
строить отдельное дерево для каждого VLAN. Недостатками этих протоколов
является огромная (по современным меркам) задержка в 30-50 сек. при
перестройке дерева маршрута коммутатора (речь не идет о маршрутизации). Для
сокращения этого интервала были разработаны протокол общего стандарта
RSTP (Rapid-STP, «rapid» - быстрый), обладающий практически мгновенной
сходимостью и его аналог - Cisco-протокол Rapid-PVST+. Данный протокол
рекомендуется активировать в режиме конфигурирования командой «spanning-
tree mode rapid-pvst» на всем сетевом оборудовании.
Следует отметить, что при подключении к сети коммутаторов от другого
вендора, поддерживающего открытый стандарт RSTP, быстрая сходимость
будет только при использовании VLAN1. В противном случае, при
66
использовании оборудования от разных изготовителей и нескольких VLAN,
необходимо использовать протокол MSTP (Multiple STP), который следует
активировать командой «spanning-tree mode mst».
Часто бывает, что при построении топологии коммутаторы устанавливают
иерархию не так, как нам необходимо это видеть. Все дело в специальных BPDU-
пакетах (Bridge Protocol Data Units), рассылаемыми ими друг другу и
устанавливающими корневой свитч по своему алгоритму. На рисунке 21 по
линкам видно, что корневым назначен mine-dsw01, в этом можно удостовериться
введя на нем команду «show spanning-tree».
Рисунок 21 – Результат автосогласования ROOT
Данная «самостоятельность» нас не устраивает, поэтому назначим mine-
core01 корневым, а mine-core02 – вторичным, в случае отказа первого. Для этого
введем команды «spanning-tree vlan [наш диапазон] root primary» и «spanning-tree
vlan [наш диапазон] root secondary», а на считающем себя корневым сменим
приоритет командой «spanning-tree vlan [наш диапазон] priority [значение]». В
качестве значения могут использоваться числа в диапазоне от 0 до 61440 с шагом
4096 (по умолчанию 32768). После ввода этих команд через некоторое время
увидим, что приоритеты линков изменились в зависимости от корневого
коммутатора (рисунок 22). Подобные настройки применимы также для
настройки приоритета корневых портов с некорневых коммутаторов в
зависимости от необходимости. Назначается переходом на интерфейс и
командой «spanning-tree port priority [значение]», где значение – число от 0 до
240 с шагом 16 (по умолчанию 128).
67
Рисунок 22 – Назначение mine-core01 ROOT-ом
Следует также упомянуть о такой функции как PortFast, которая при
активном протоколе PVST+ позволяет перевести состояние порта в состояние
пересылки сразу, минуя состояния перехода STP (прослушивание и получение
данных). Данный режим следует активировать на серверах и рабочих станциях
(без PortFast тот же DHCP или PXE boot не будет успевать дожидаться
активности порта). Данный режим можно включить на интерфейсе командой
«spanning-tree portfast» или комплексной «switchport host» (включение access-
режима, перевод в portfast и отключение PAgP-протокола (проприетарный
аналог LACP).
Хочется после рассмотрения функции PortFast дополнить, что при нашей
схеме подключения к маршрутизатору необходимо учитывать пропажу порядка
20-30 пакетов (проверка ping) при обрыве связи на линии к порту. Количество
потерянных пакетов (таймауты) можно уменьшить, улучшив сходимость,
применив команду «spanning-tree portfast» на каждом физическом интерфейсе
маршрутизатора, который входит в bridge. Данный режим позволит сократить
потерянные пакеты до количества 8-12.
3.3.2. Безопасность
Кроме настройки оборудования корпоративной сети нам также
необходимо обеспечить ее безопасность. Защищенность сети имеет
максимальный приоритет, для этого разработаны различные комплексы мер по
предотвращению вторжения, перехвата злоумышленниками трафика.
Существуют целые направления подготовки специалистов по информационной
и сетевой безопасности, этичного хакинга, аудита информационных систем.
68
Известно, что абсолютной защиты не существует и позиция
защищающегося в большинстве случаев проигрышна. Но мы рассмотрим хотя
бы тот минимум мер, который нам обеспечит базовую безопасность без
дополнительных затрат.
Изначально на оборудовании Cisco уже существует VLAN, известный как
«нативный» (native - «родной»), имеющий значение 1. К нему коммутатор
относит все нетегированные кадры или кадры из нераспределенных портов (не
относящихся ни к одному VLAN). Т.е. свитч, получая нетегированный кадр на
транковый порт, автоматически причисляет его к native VLAN. Из соображений
безопасности рекомендуется включать тегирование даже для native. Поддержка
глобального тегирования кадров включается с помощью команды «no vlan dot1q
tag native».
Безопасность портов можно обеспечить на L2, включив на интерфейсе
режим port-security командой «switchport mode-security». Не завершая команду,
мы можем ограничить числовым значением количество mac-адресов,
привязанных к порту, а дальше указываем mac-адрес подключаемого NIC или
закрепляем существующий параметром mac-address sticky. Далее настраиваем
реакцию в случае нарушения правила командой «switchport port-security violation
[protect | restrict | shutdown]» (protect - порт просто отбрасывает пакеты, restrict -
сбрасывает пакеты и выдает сообщение в консоль, shutdown - блокирует порт до
ручной разблокировки (команда «no shutdown»)). Данное решение, кроме
привязки к оборудованию, защищает от вероятности подключения
злоумышленника и рассылки им кадров, которые переполнят CAM-таблицу
коммутатора и тот начнет рассылать в сеть все кадры как широковещательные,
чем злодей и воспользуется. Также, если есть уверенность что порт не будет
использоваться, его можно просто отключить, зайдя на интерфейс и введя
команду «shutdown».
Рассмотрев режим PortFast, необходимо рассмотреть функцию BPDU
Guard, которая работает только в данном режиме и отключает порт при
69
получении BPDU. Настраивается как глобально на коммутаторе, так и
индивидуально на интерфейсе. Нужно знать, что:
Порты с PortFast не должны получать BPDU;
Если пакеты приходят – что-то настроено неверно или подключено
неавторизованное устройство;
При получении BPDU на интерфейсе BPDU Guard переведет его в
состояние error-disabled.
Функцию можно включить или глобальной командой «spanning-tree
portfast bpduguard default» или «spanning-tree bpduguard enable» на интерфейсе.
Так же можно запретить прием/передачу портом BPDU функцией BPDU
Filtering. Выполняется аналогично Guard: глобально «spanning-tree portfast
bpdufilter default», «spanning-tree bpdufilter enable» на интерфейсе.
Есть еще несколько защитных функций, таких как:
Loop Guard - дополнительная защита на L2 от возникновения петель при
ошибочном переключении блокированного порта в состояние передачи
(forwarding);
Root Guard - включается на интерфейсе; при получении BPDU лучшего,
чем текущий root, порт переводится в состояние прослушивания (root-
inconsistent), после прекращения порт переводится в нормальное
состояние. Несовместим с Loop Guard;
UDLD (Undirectional Link Detection) используется для обнаружения
ситуации, когда перестают приходить кадры от соседа. Интерфейс
передающий, но не принимающий, переводится в состояние error-disable.
Частично схож с Loop Guard.
Отдельно следует сказать про удаленные подключения к оборудованию.
Лучшим безопасным способом соединения является SSH-протокол, в
отличии от telnet и rlogin шифрующий весь трафик, включая и пароли,
поддерживает различные алгоритмы шифрования. Настройка SSH выглядит
следующим образом:
70
enable – вход в привилегированный режим;
clock set HH:mm:ss dd MM yyyyустановка даты (для генерации ключа);
configuration terminal - вход в привилегированный режим;
ip domain name mine.intaugol.loc – указываем домен;
ip ssh version 2 – включаем ssh v.2;
crypto key generate rsa – генерация ключа для ssh (для ssh v.2 не ниже 768
бит) ;
service password-encryption – хранение паролей в зашифрованном виде;
username admin privilege 15 secret vkr_test ; создание пользователя admin с
паролем vkr_test и максимальными привилегиями;
enable secret vkr_test; устанавливаем пароль на привилегированный
режим;
aaa new-model; включаем протокол AAA (Authentication Authorization
Accounting);
line vty 0 4; переходим в режим конфигурирования терминальных линий;
transport input ssh; разрешаем только ssh-соединения;
logging synchronous; отключаем всплывающие уведомления;
privilege level 15; позволяем сразу заходить в привилегированный режим
exec-timeout 30 0; устанавливаем время разрыва при бездействии в 30
минут;
end -выходим из режимов конфигурации;
copy running-config startup-config – сохраняем конфигурацию.
Немалую роль в обеспечении безопасности сети играют списки контроля
доступа – ACL (Access Control List). Представляют собой текстовые выражения
разрешающие (написано permit) или запрещающие (deny) что-либо. Проверка
условий ведется по порядку, если пакет совпал с условием, обработка
прекращается. Нет – идет дальше. Если ничего не совпало – пакет уничтожается,
т.к. в конце находится неявный deny any (запретить все). При составлении ACL
в качестве маски применяется инвертированная («wild card») маска.
71
Применяются абсолютно везде. Например:
Интерфейс – пакетная фильтрация;
Линии telnet/ssh – ограничения доступа к устройству;
VPN – какой трафик необходимо шифровать;
QoS – выставление приоритета трафика;
NATкакие адреса необходимо транслировать.
Разделяют на стандартные (проверяющие только адреса источников) и
расширенные (могут проверять адреса и источников, и получателей, а также в
случае IP еще тип и tcp/udp порты). Расширенные ACL размещают ближе к
источнику, стандартные – к получателю. Стандартные нумеруются от 1 до 99,
расширенные от 100-199. Есть так же возможность использовать именованные
списки – NACL. ACL создаются и назначаются следующим образом:
access-list 13 deny 10.105.0.0. 0.0.255.255
access-list 13 permit 10.0.0.0 0.255.255.255
interface gi0/1
ip access-group 13 in
Данный синтаксис говорит, что создается нумерованный ACL 13, в
котором дается разрешение на всю сеть 10.0.0.0/8, кроме сети 10.105.0.0/16. Все
пакеты из других сетей отбрасываются. Далее он применяется на интерфейс
FastEthernet0/1 и действует на входящий трафик.
Подобным образом настраиваются и брандмауэры на маршрутизаторе, но
настройкой межсетевого экрана будут заниматься администраторы предприятия
АО «Интауголь», т.к. это им или руководству решать вопросы о доступности
ресурсов Inside и Outside зон.
3.3.3 Централизованный доступ
На крупных предприятиях с большим количеством сетевого
оборудования проще осуществлять к нему доступ не индивидуально, а
централизованно. Обычно это осуществляется посредством серверов TACACS и
Radius. На этих серверах хранятся все сочетания username/password для всех
пользователей. Многое сетевое оборудование, в том числе и Cisco, может

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран