Диплом: Проектирование сети для предприятия с одним и более филиалами (на примере ФКУ "Налог-Сервис" ФНС России)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
Рабочая станция
Оконечное
оборудование ЛВС
Маршрутизатор
КУТ
Сегменты СКС
Коммутатор Тип 1
Криптомаршрутизатор Тип 1
100 Мбит/с
Зонд КУТ-Л
Оптимизатор
трафика
Оконечные устройства
телефонной связи
Сетевой принтер
Рисунок 2.8. Проектирование технического обеспечения ЛВС
Проект технического обеспечения ФКУ «Налог–Сервис» ФНС России
включает установку и настройку маршрутизатора Cisco 2811, используемого в
качестве маршрутизатора КУТ.
2.3.2 Схема IP–адресации и распределение VLAN
Для каждого пространства (серверного помещения), содержащего кросс,
должен быть составлен отчет с перечислением всех кросс–соединений[10].
56
На графических элементах структурированной кабельной сети и в
таблицах коммутации уникальные сетевые имена присваиваются каждой
единицы активного оборудования. Сетевое имя активного оборудования
выглядит следующим образом[18]:
a) Ядро сети – Cisco 2811 Iххxx–RT000, где I – инспекция, ххxx – код
НО, RT000 – номер ядра с указанием производителя и модели;
b) Сервер в зависимости от назначения – Nххxx–APP000 (сервер
приложений); Nххxx–SYS000 (системный сервер); Nххxx–DC000 (контроллер
домена), где I – инспекция, ххxx – код НО, APP/SYS/DC000 – номер сервера с
указанием производителя и модели;
c) Коммутатор – Cisco 2960 Iххxx–CM000, где I – инспекция, ххxx –
код НО, СМ000 – номер коммутатора с указанием производителя и модели;
d) Крипто маршрутизатор – Dionis–NX 3006 Nхххх–CR001, где I –
инспекция, ххxx – код НО, CR000 – номер маршрутизатора с указанием
производителя и модели.
Схема IP–адресации проектируемой территориально–распределенной
сети:
a) Ядру сети Cisco 2811 присваивается IP–адрес 10.XX.XX.100, где
ххxx – код НО;
b) Серверному сегменту присваиваются IP–адреса в диапазоне
10.XX.XX.1–25, где ххxx – код НО;
c) Коммутаторам присваиваются IP–адреса в диапазоне
10.XX.XX.140–150, где ххxx – код НО;
d) Крипто маршрутизатору DionisNX 3006 присваивается IP–адрес
10.XX.XX.126, где ххxx – код НО;
e) Рабочим станциям пользователей и администраторов присваиваются
IP–адреса в диапазоне 10.XX.XX.26139, где ххxx – код НО.
57
2.3.3 Последняя миля и связь с ТфОП
Быстрая и качественная связь – одно из ключевых технических условий
успешного ведения бизнеса. Высокий уровень конкуренции на рынке и
глобализация бизнеса предъявляют к связи новые требования: теперь связь
должна быть все более мобильна и предоставлять широкие возможности
настроек и переадресаций. Современные решением задачи по настройке
качественной доступной связи с максимально широкими возможностями при
небольших финансовых издержках выступает IP–телефония.
Схема внедрения IP–телефонии для территориально–распределенной
структуры ФКУ «Налог–Сервис» ФНС Росси представлена на рисунке 2.10.
Рисунок 2.10. Схема подключения к IP-телефонии
В самом общем смысле технологии VoIP – это механизм передачи голоса
через IP. Это может касаться не только телефонии, но и любой другой
технологии, например, видеонаблюдения, различных систем оповещения,
онлайн-плееров для просмотра фильмов, трансляции вебинаров и тд. Таким
58
образом, IP–телефония – это лишь частный случай применения технологии
VoIP.
Для реализации задачи не потребуется массивное оборудование.
Программная часть, Asterisk – открытый бесплатный инструмент настройки
распределения звонков.
К числу основных достоинств цифровой АТС можно отнести:
– осуществление связи с использованием компьютерной сети.
– возможность организовать бесплатную внутреннюю сеть, если у
компании есть удаленные офисы. Для связи с сотрудниками, находящимися в
отдаленном офисе, вам понадобится набрать короткий номер, вы сможете
переключать внешние звонки на любого работника. Кроме того, с IP-телефонов
можно осуществлять исходящие звонки и на городские номера. Услугами IP-
телефонии в наши дни пользуются некоторые государственные организации.
– мобильность рабочего места. Телефон, подключенный к IP-АТС, можно
переносить с одного места на другое. Достаточно лишь подключить его кабель
к компьютерной розетке, и устройство начнет работать. При этом старый
короткий номер сохранится, так как закреплен за самим аппаратом. Не нужно
проводить дополнительных кабелей или перенастраивать мини-АТС.
простота организации нового рабочего места. Когда вы соберетесь
расширить штат сотрудников, достаточно просто приобрести новый телефон,
монтаж дополнительных кабелей вам не понадобится.
IP–телефония предоставляет широкие возможности для гибкой настройки
распределения звонков и переадресации.
Многие функции IP–телефонии уже давно стали привычными и
ожидаемыми сервисами. Автоматическое приветствие и голосовое меню,
музыка в момент ожидания – опции, которые также в значительной степени
влияют на комфорт и качество обслуживания обращений клиентов.
59
2.3.4 Расчет основных технических характеристик сети
В здании организации иерархия обеспечивается интернет–
маршрутизатором, управляющим работой в глобальной сети Интернет и файл–
сервером, управляющим доступом к общим ресурсам.
Звездообразная топология будет реализовываться на витой паре UTP 5Е.
На обоих концах кабеля будут установлены коннекторы для соединения кабеля
с коммутатором или рабочей станцией. Витая пара дает возможности богатого
выбора активного оборудования и его конфигурации, обеспечивающего
достижение желаемой производительности сети.
В связи с тем, что на витую пару накладываются такие ограничения как,
длина сегмента ограничена 90 метрами, а диаметр сети не должен превышать
205 метров, а на топологию звезда накладываются ограничения по количеству
абонентов, обычно центральный абонент может обслуживать не более 8–16
периферийных абонентов, то между рабочими станциями (периферийными
абонентами) и серверами (центральным компьютером) будут установлены
коммутаторы[17].
Рассчитаем теоретическую полезную пропускную способность Fast
Etthernet без учета коллизий и задержек сигнала в сетевом оборудовании.
Отличие полезной пропускной способности от полной пропускной
способности зависит от длины кадра. Так как доля служебной информации
всегда одна и та же, то, чем меньше общий размер кадра, тем выше «накладные
расходы». Служебная информация в кадрах Ethernet составляет 18 байт (без
преамбулы н стартового байта), а размер поля данных кадра меняется от 46 до
1500 байт. Сам размер кадра меняется от 46 + 18 = 64 байт до 1500 + 18 = 1518
байт. Поэтому для кадра минимальной длины полезная информация составляет
всего лишь 46/64 0,72 от обшей передаваемой информации, а для кадра
максимальной длины 1500 / 1518 0,99 от обшей информации.
Чтобы рассчитать полезную пропускную способность сети для кадров
максимального и минимального размера, необходимо учесть различную
60
частоту следования кадров. Естественно, что, чем меньше размер кадров, тем
больше таких кадров будет проходить по сети за единицу времени, перенося с
собой большее количество служебной информации.
Так, для передачи кадра минимального размера, который вместе с
преамбулой имеет длину 72 байта, или 576 бит, потребуется время, равное 576
bt, а если учесть межкадровый интервал в 96 bt то получим, что период
следования кадров составит 672 bt. При скорости передачи в 100 Мбит/с это
соответствует времени 6,72 мкс. Тогда частота следования кадров, то есть
количество кадров, проходящих по сети за 1 секунду, составит 1/6,72 мкс
148810 кадр/с.
При передаче кадра максимального размера, который вместе с
преамбулой имеет длину 1526 байт или 12208 бит, период следования
составляет 12 208 bt + 96 bt = 12 304 bt. а частота кадров при скорости передачи
100 Мбит/с составит 1 / 123,04 мкс = 8127 кадр/с.
Зная частоту следования кадров и размер полезной информации в
байтах, переносимой каждым кадром, нетрудно рассчитать полезную
пропускную Способность сети:
Для кадра минимальной длины (46 байт) теоретическая полезная
пропускная способность равна
Ппт1 = 148 810 кадр/с – 54,76 Мбит/с
что составляет лишь немногим больше половины от обшей максимальной
пропускной способности сети.
Для кадра максимального размера (1500 байт) полезная пропускная
способность сети равна
Ппт2 = 8127 кадр/с = 97,52 Мбит/с.
Таким образом, в сети Fast Ethernet полезная пропускная способность
может меняться в зависимости от размера передаваемых кадров от 54,76 до
97,52 Мбит/с.
61
2.4 Организация сети с географически разнесенными филиалами
На любом предприятии, в процессе функционирования которого
обрабатывается конфиденциальная информация, вместе с ней возникает
необходимость ее защиты. Постоянно идет создание более совершенных
каналов передачи данных, способов защиты данных каналов и программное
совершенствование системы передачи данных.
В зависимости от каналов передачи данных, в которых циркулирует
информация, применяются различные методы ее защиты и требуются
концептуально разные подходы к защите.
Для предприятий, отличительной особенностью которых является
постоянный рост и увеличение штата сотрудников, а также имеющих
удаленные офисы, наиболее оптимальным станет использование виртуальных
частных сетей. Виртуальные частные сети (VPN – Virtual Private Network)
представляют собой защищенное соединение, которое создается внутри
незащищенной сети с использованием открытых каналов связи путем создания
зашифрованного канала. Проще говоря, такое соединение можно представить
как туннель, проложенный через интернет[24].
Виртуальные сети получили большое распространение за счет
экономичности и высокой безопасности, особенно при использовании
распределенных вычислительных сетей. В технологии VPN для защиты
компьютерных сетей используются технологии, включающие в себя элементы
межсетевого экранирования и механизмы криптографической защиты сетевого
трафика.
VPN с помощью специальных программ объединяет отдельные
компьютеры и локальные сети для защиты передаваемой информации. При
соединении с сервером, находящимся в сети общего доступа VPN, технология
образует канал защищаемый информацию с помощью алгоритмов шифрования.
Таким образом, внутри незащищенной сети образуется защищенный туннель
для передачи данных. Проще говоря, VPN позволяет виртуально подключить
62
одну сеть к другой таким образом, как будто они соединены проводами, при
этом весь исходящий и входящий трафик шифруется, что делает эту
технологию безопасной.
Для разработки алгоритма организации безопасного подключения
распределенной корпоративной сети к интернету необходимо представить
типичную структуру организации сети предприятия. За основу взято
предприятие малого или среднего бизнеса, имеющее центральный офис и
несколько удаленных, и для которого требуется осуществлять обмен
конфиденциальной информации между офисами. Вследствие ограниченности
бюджета содержание выделенных провайдером каналов не представляется
возможным, поэтому обмен информацией обеспечивается по открытым
каналам интернета.
Требуется разработать архитектуру, включающую следующие
компоненты: структуру главного и удаленных офисов, имеющих возможность
осуществлять информационный обмен между собой, организацию безопасной
сетевой инфраструктуры, характерной для сетей любого масштаба и
обеспечивающей защиту от основных угроз информационной безопасности;
гибкие возможности сетевых настроек.
Сравнительный анализ протоколов организации VPN сетей представлен в
таблице 2.3.
63
Таблица 2.3
Сравнительный анализ протоколов организации VPN сетей
Протокол
Преимущества
Недостатки
PPTP
– распространенность;
– простота настройки;
– быстрота;
–поддержка множества
протоколов
– небезопасен (уязвимый
протокол аутентификации MS–
CHAP v.2 все еще используется);
– слабая устойчивость к атакам.
L2TP–IPsec
– очень безопасен;
– простота настройки;
– доступен в современных
операционных системах;
– создание туннелей в
различных сетях
– работает медленнее, чем
OpenVPN;
– может потребоваться
дополнительная настройка
роутера;
– недостаточная эффективность;
– применение протоколов
Internet Key Exchange (IKE) с
заранее согласованными
ключами требует статических IP–
адресов
IPsec
– очень безопасен
(поддерживают множество
криптографических
алгоритмов, например, AES,
Blowfish, 3DES, CAST–128,
Camelia и другие);
поддерживает три вида
установления соединения:
Gateway–to–Gateway;
Gateway–to–Host;
Host–to–Host.
невозможность динамической
маршрутизации;
Внедрить ее в данных условиях
невозможно – все IGP требуют
прямого L2–линка между
соседями, что не обеспечивает
IPSec. Поэтому в данной
реализации трафик отправляется
в туннель на основе ACL и карты
шифрования, а не таблицы
маршрутизации.
– существуют проблема с
мультикастом, связанная с
заданием конкретных подсетей в
ACL;
– не работает с NAT из–за
особенностей ESP–пакета.
GRE
– позволяет эффективно
организовать туннель с
низкими накладными
расходами;
– работает по принципу
симметричного туннеля
точка–точка, а не сервер–
мультиклиент;
– GRE может пропускать как
данные второго уровня, так
и данные третьего уровня,
совмещая таким образом
функциональность PPTP и
L2TP
– протокол не осуществляет
шифрования;
– проблема бита DF;
т.к. GRE является протоколом
сетевого уровня и не использует
порты, то работа протокола GRE
через межсетевой экран может
быть затруднена;
– при туннелировании IP через
IP возникает зацикливание
маршрутизации
64
Исходя из вышеперечисленных описаний различных протоколов
подробнее остановимся на IPsec, т.к. он отвечает требованиям безопасности в
сочетании с относительной простотой реализации на оборудовании Cisco.
Протокол IKE является гибридным протоколом, обеспечивающим
аутентификацию сторон IPSec, согласование параметров ассоциаций защиты
IKE и IPSec, а также выбор ключей для алгоритмов шифрования.
Алгоритм создания VPN соединения представлен на рисунке 2.10.
Начало алгоритма
Поднять интерфейс
Создать туннель
Согласовать параметры шифрования
Зашифровать данные и поместить в
IP-пакет
Передать данные через туннель
Расшифровать на приемнике
сообщения
Конец алгоритма
Рисунок 2.10. Алгоритм создания VPN соединения

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран