Диплом: Проектирование сети для предприятия с одним и более филиалами (на примере инжинирингового центра "Новатон")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
- 1000BASE-X — общий термин для обозначения стандартов со
сменными приемопередатчиками в форм-факторах GBIC или
SFP.
Стандарты Ethernet для соединений на скоростях до 10Гб/с впервые
были определены еще в 2002 году и с тех пор активно развивались. Данные
технологии в основном используются для соединения серверных систем,
где требуется передача больших объемов данных. Основными стандартами
на данный момент являются:
- 10GBASE-T — данный стандарт использует 4 медных витых
пары кабеля 6й категории, при максимальной дальности 55м.
Дальность 100м достигается при использовании кабеля 6а или
7й категории.
- 10GBASE-SR — использует оптические кабели типа OM3 и
OM4 и достигает дальности до 300-400 метров. Приемопередат-
чики 10GBASE-SR представляют собой оптические модули с
низкой стоимостью, небольшой мощностью и имеют малый
форм-фактор.
Сети стандарта IEEE 802.3bz, принятого в 2016 году, разработанные
для скоростей 2,5Гб/с и 5Гб/с особого распространения на данный момент
не получили.
По мере развития технологий, все большее распространение стали по-
лучать беспроводные сети. Особенности физической реализации данной
связи потребовали разработки отдельных стандартов. В беспроводных сетях
узлы сети соединяются либо по принципу точка-точка (иногда называется
произвольной сетью), когда два сетевых устройства соединяются между со-
бой напрямую, либо в инфраструктурном режиме по принципу точка-точка
13
доступа, когда несколько сетевых устройств соединены с одной точкой до-
ступа (по аналогии с топологией «звезда»). Последний принцип получил
наибольшее распространение. Для установления соединения точка доступа
посылает свой SSID (Service Set Identifier – идентификатор сервисного
набора) [5, с.139] с помощью специальных пакетов. Клиент, определив па-
раметры сети, выясняет возможно ли подключение к ней. При наличии оди-
накового SSID у разных точек доступа клиент может осуществить выбор
точки подключения на основе уровня сигнала или даже переключаться
между разными сетями «на лету».
Для беспроводных сетей были определены стандарты серии IEEE
802.11. Самые ранние версии описывали соединения на частотах диапазона
2,4 ГГц со скоростями 1-2 Мб/с. Еще в 1999м году один из методов органи-
зации беспроводной сети был усовершенствован до достижения скоростей
11 Мб/с и получил название 802.11b. Позднее был сформирован стандарт
802.11a для частот диапазона 5ГГц, в котором значительно меньше помех,
и скоростей порядка 50-55 Мб/с. Однако, стоит отметить, что радиус дей-
ствия высокочастотного диапазона беспроводных сетей в несколько раз
ниже. Степень помех и дальность действия важные параметры, которые обя-
зательно стоит учитывать при проектировании беспроводной сети. Позднее
был разработан стандарт 802.11g «соединивший» технологии предшествен-
ников. предлагающий скорости до 54 Мб/с для диапазона 2,4 ГГц. Так, в нем
используется OFDM (Orthogonal Frequency-Division Multiplexing — мульти-
плексирование с ортогональным частотным разделением каналов) как и в
802.11a, но вместе с 802.11b используется в ограниченном диапазоне 2,4
ГГц.
Позднее был сформирован стандарт 802.11n поддерживающий обрат-
ную совместимость со стандартами 802.11a/b/g. Также, данный стандарт
14
позволяет использование нескольких антенн по технологии MIMO (Multiple
Input Multiple Output – множественный вход и множественный выход) для
пересылки данных, за счет чего могут достигаться скорости до 450 - 600
Мб/с.
В настоящее время диапазон 2,4 ГГц представляет собой 13 каналов с
центральными частотами от 2412 Гц до 2472 Гц с шагом в 5 Гц на ка канал.
Диапазон 5 ГГц представлен 38 каналами с центральными частотами от
5170 Гц до 5905 Гц с шагом от 10 до 40 Гц. Однако, данные диапазоны могут
быть скорректированы региональными стандартами использования радио-
частот (например, 802.11j для Японии или 802.11h для Европы). Как логи-
ческое продолжение стандарта 802.11n в последнее время набирает попу-
лярность стандарт IEEE 802.11ac со скоростью передачи данных до 6,77
Гбит/с для устройств, имеющих 8 антенн. В последние годы дет разработка
стандартов 802.11ad и 802.11ax для скоростей 7 и 10 Гб/с соответственно.
Сети стандартов 802.11 для предотвращения коллизий используют про-
токола CSMA/CA (Carrier Sense Multiple Access with Collision Avoidance —
множественный доступ с прослушиванием несущей с предотвращением
коллизий) [28, с.378]. Концепция данного протокола схожа с концепцией
CSMA/CD для Ethernet, где канал прослушивается перед началом отправки,
а период молчания после коллизии вычисляется экспоненциально. Однако
если у станции есть кадр для пересылки, то она начинает цикл с периода
молчания случайной длины (за исключением случаев, когда она давно не
использовала канал, и он бездействует).
1.2 IP адресация и Виртуальные сети
Так как все устройства сети взаимодействуют на втором (канальном)
уровне OSI, и большое количество узлов, пакеты, передающиеся на этом
15
уровне, не смогут проложить себе маршрут до узлов находящимися в дру-
гой сети. Коммутаторы оперируют MAC адресами, хранящимися в табли-
цах, с передачей данных в другие сети справиться не смогут так как не об-
ладают иерархичными свойствами. Для организации сложных сетей были
разработан протокол IP который входит в стек протоколов TCP/IP [6, с.11].
IP адрес это уникальное значение для любого устройства в сети TCP/IP. Су-
ществует на данный момент времени два стандарта адресации IPv4 и IPv6.
IPv4 адрес состоит из четырёх октетов, составляющих 32х-битное значение
адреса, которое логически состоит из двух частей –номера сети и номера
узла. Для наглядности его обычно записывают в десятичной системе счис-
ления цифрами от 0 до 254 в каждом октете, разделяя их точками.
Существует пять классов сетей IPv4 (таблица 1) – A, B, C, D, E
Таблица 1 — Классы подсетей IPv4
Класс
Значения октета
Кол-во сетей
Кол-во хостов
Маска подсети
A
1-126
16.7 млн.
126
255.0.0.0
B
128
-
191
16384
65534
255.255.0.0
C
192-223
2 млн.
254
255.255.255.0
D
224-239
Multicast
Multicast
E
240-255
резерв
Резерв
Стремительное развитие сети интернет и увеличение количества хо-
стов, стало быстро исчерпывать адресное пространство, нерациональное ис-
пользование адресного пространства и сетей привел к дефициту адресов
IPv4. Для этого ввели бесклассовую маршрутизацию CIDR (Classless Inter-
Domain Routing) [7, с.128]. Для этого при использовании адресного про-
странства не привязываются к конкретному классу учитывая фиксирован-
ное число октетов, но любое число битов IP адреса. Бесклассовая адресация
стала основываться на значение маски подсети. Маска – это число которое
используется в паре с IP адресом, двоичная запись маски содержит в тех
разрядах, которые в IP адресе должны интерпретироваться как номер сети
16
[10, с.87]. Поскольку номер сети является цельной частью адреса, единицы
в маске также должны представлять непрерывную последовательность.
Например, адрес 195.23.45.207 c 255.255.255.0, номер сети 195.23.45.0, а не
195.23.0.0. Помимо сетей и IP адресов, используемых для доступа в интер-
нет зарегистрированные в организации IANA [42], существуют приватные
адресные пространства (блоки приватных адресов) описанные в документе
RFC 1918 имеющие название - Address Allocation for Private Intranets (таб-
лица 2).
Таблица 2 — Блоки приватных адресов
Начальный адрес сети Конечный адрес сети префикс
10.0.0.0 10.255.255.255 /8
172.16.0.0 172.31.255.255 /12
192.168.0.0 192.168.255.255 /16
Данные адреса предназначены для работы в изолированный Intranet
[10, стр 27] (частных) сетях и не могут сами взаимодействовать с сетями,
имеющими доступ в интернет. Распределение сетей и адресного простран-
ства происходит точно так же, как и с зарегистрированным адресным про-
странством.
IPv6 адрес состоит из шестнадцати октетов, составляющих 128-бит-
ное значение адреса. Для наглядности его обычно записывают в шестнадца-
теричной системе счисления состоящих из четырех чисел размером четыре
бита. Пример IPv6 адреса: FEBC:BA88:7654:3310:FEDD:BA98:7754:3310.
IPv6 используется в сетях крупных провайдеров, больших корпораций
(Google), и в работе применяться не будет.
Виртуальная сеть (стандарт 802.1q -VLAN) [8, с.237] – называют
группу узлов сети, в которой весь трафик, включая широковещательный,
полностью изолирован на канальном уровне от других узлов. Передача кад-
17
ров между узлами сети, принадлежащим к разным виртуальным сетям, ос-
нованная на адресе канального уровня невозможна, но виртуальные сети
могут взаимодействовать между собой на третьем сетевом уровне модели
OSI, с использованием маршрутизаторов или коммутаторов уровня L3 (ри-
сунок 4).
Рисунок 4 — Структура заголовков VLAN пакета
С появлением стандарта IEEE 802.1q позволило решить проблему сов-
местимости оборудования разных производителей. Использование вирту-
альных сетей помогает решить несколько задач, такие как повышение про-
изводительности сети за счет уменьшения широковещательного трафика в
пределах виртуальной сети, повышение безопасности сети за счет разделе-
ния виртуальных сетей на канальном уровне, делая часть ресурсов недо-
ступной для других пользователей.
Port-based VLAN - на основе портов, работает только в рамках одного
коммутатора. Каждому порту назначается определенный VLAN, не имеет
значения какой пользователь или компьютер подключен к этому порту.
Пользователи, подключенные к этому порту, будут состоять в одном VLAN,
конфигурация портов постоянная и изменить ее может только сетевой ад-
министратор, вручную.
VLAN на основе IEEE 802.1Q – построение виртуальных сетей на ос-
нове данного стандарта заключается в добавлении дополнительного поля в
18
кадра в котором храниться информация о принадлежности к VLAN при его
перемещении по сети. Чтобы связать виртуальные сети на основе необхо-
димо использовать маршрутизатор L3.
1.3 Программно-технические инструменты защиты информации
в локальных сетях
Под безопасной мы понимаем связь, обладающую следующими свой-
ствами:
- Конфиденциальность
- Целостность сообщений
- Аутентификация пользователей и конечных точек
- Операционная безопасность
Соответственно потенциальный нарушитель может попытаться про-
слушивать сообщения, как обычные информационные, так и управляющие,
что может позволить ему получить доступ к инфраструктуре организации.
Также, нарушитель потенциально может изменять, отправлять или удалять
сообщения.
Безопасность каналов связи, один из важнейших аспектов IT совре-
менности. Обмен сообщениями происходит не только между пользовате-
лями, но и сами элементы сетевой инфраструктуры обмениваются инфор-
мацией. Например, коммутаторы обновляющие таблицы маршрутизации
обращаются за информацией к ближайшим устройствам. Нарушитель по-
тенциально может перехватить эту информацию или вовсе выдать себя за
известное сетевое устройство и распространить ложную информацию.
Для защиты от подобного вторжения в процесс передачи информации
используются различные методы шифрования. В настоящее время широко
распространены блочные шифры, которые наряду с потоковыми шифрами
относятся к методам шифрования с симметричными ключами. Блочные
19
шифры используются в таких популярных протоколах как PGP, SSL, IPsec
и стандартах DES, 3DES, AES [10, стр 746]. К алгоритмам шифрования с
открытым ключом относится алгоритм RSA [9, с.386].
Криптографические методы защиты помогают в обеспечении целост-
ности сообщений. Использование цифровых подписей помимо обеспечения
целостности сообщений также аутентифицирует пользователя, отправив-
шего сообщение. Сообщения в данном случае подписываются закрытым
ключом пользователя и при проверке подписи открытым ключом, который
свободно распространяется, однозначно определяется является ли подпи-
савший автором сообщения.
Помимо защиты самих сообщений существуют методы защиты сеан-
сов связи, используемых для передачи этих сообщений. Для этих целей
были разработаны протоколы аутентификации [32, с.12]. Они запускаются
прежде, чем общающиеся запустят протоколы обмена информацией, и опре-
деляют подлинность участников сеанса.
Защита информации требуется на разных уровнях модели OSI. На
каждом уровне существуют свои стандарты и протоколы. Для защиты поч-
товой переписки широкое распространение ПО PGP – Pretty Good Privacy.
Данное ПО позволяет подписывать и шифровать сообщения с использова-
нием технологий:
- RSA для шифрования с открытым ключом;
- алгоритмы SHA и MD5 для вычисления хэш-функций;
- 3DES, IDEA или CAST для симметричных ключей шифрования.
Принципы работы PGP относятся к технологиям, работающим на при-
кладном уровне. В модели TCP/IP на прикладном уровне можно выделить
подуровень SSL. На данном уровне защищенные соединения устанавлива-
20
ются при помощи протоколов SSL (Secure Socket Layer – уровень защищен-
ных сокетов) и его улучшенной версии TLS (Transport Layer Security – без-
опасность транспортного уровня) [9, стр 384], которые, по сути, работают
как транспортные протоколы.
На сетевом уровне безопасность обеспечивается использованием про-
токола IPsec (IP Security – безопасность протокола IP). Широкое распростра-
нение получили VPN (Virtual Private Network – виртуальные частные сети)
с использованием IPsec. На данном уровне обеспечивается безопасность пе-
редачи информации между сетевыми устройствами. Зашифрованная таким
образом информация может быть, как пользовательскими данными, так и
управляющими сообщениями ICMP (Internet Control Message Protocol – про-
токол межсетевых управляющих сообщений) [24, с.123] или SNMP [22,
с.731] (Simple Network Management Protocol – простой протокол сетевого
управления), что представляет особый интерес с точки зрения безопасности
сети. IPsec с точки зрения архитектуры является довольно сложным реше-
нием и содержит в себе множество протоколов и стандартов, описанных в
RFC 6071. Таким образом протокол IPsec [27, с.472] может обеспечивать
аутентификацию источника, конфиденциальность, целостность данных и
защиту от атаки повторного воспроизведения.
Отдельной темой стоит безопасность беспроводных локальных сетей,
где в отличие от кабельных сетей, кадры могут передаваться электромагнит-
ными волнами в любом направлении трехмерного пространства и, потенци-
ально, покинуть пределы здания. Изначально для обеспечения безопасности
в сетях стандарта 802.11 была разработана концепция WEP (Wired Equiva-
lent Privacy – конфиденциальность эквивалентная проводным сетям). По
мере развития технологий и совершенствования стандартов были разрабо-
таны концепции WPA и WPA2 [25, с.179], входящие в стандарт IEEE
21
802.11i. Были внедрены аутентификация с использованием EAP (Extensible
Authentication Protocol - Расширяемый Протокол Аутентификации) и шиф-
рование стандарта AES. Так же для безопасности аутентификации в wi-fi
сетях используется давно известный протокол RADIUS [37]. С 2006 года
WPA2 стал практически мировым стандартом безопасности wi-fi. Однако, и
по сей день в нем находят серьезные уязвимости. Последней стала уязви-
мость KRACK (Key Reinstallation AttaCK – атака с переустановкой ключа) в
2017 году, что привело к массовому обновлению ПО на узлах сетей. Произ-
водители ОС выпустили обновления для закрытия уязвимостей, а ведущие
производители сетевого оборудования выпустили новые версии прошивок.
Своевременная установка обновлении и прошивок на сетевые устройства
является одним из важных современных принципов безопасности. В насто-
ящее время ведутся работы над созданием протокола DIAMETER
(RFC3589) и стандарта WPA3.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран