Диплом: Проектирование сети для предприятия с одним и более филиалами (на примере инжинирингового центра "Новатон")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
ресом 192.168.10.250 разрешен в Vlan 30 доступ к ресурсам сети по прото-
колам http, https, 3389 (Remote Desktop Protocol), ssh, telnet. Конфигурацион-
ный файл приведен в Приложении В.
Рисунок 30 — Конфигурация сети коммутатора SW-CORE
Доступ из в Vlan 20 и 30 к ресурсам Vlan 10 запрещен. Для настройки,
коммутатора SW1-Access необходимо:
- Настроить создать пользователя
- Создать на коммутаторе VLAN
- Настроить сетевые настройки для удаленного администрирования
- Настроить порт TRUNK для связи с коммутатором уровня ядра
- Настроить порты уровня доступа, к которым будут подключаться ра-
бочие станции пользователей, сетевые принтеры и МФУ
Так как c 1 и по 48 порт принадлежат VLAN 10, настройки их одина-
ковы, пример конфигурации Access (1/0/1-48) и TRUNK (1/0/49-50) портов
приведены в Приложении Г. Настройка коммутатора SW2-Access анало-
гична SW1-Access, за исключением количества портов.
В ходе настройке коммутаторов уровня доступа, были настроены
порты уровня Access и Trunk порты для прохождения тегированного тра-
фика, настроены интерфейсы Vlan 30 и IP адресация для управления устрой-
63
ствами по протоколу IP, создана учетная запись и установлен пароль. Огра-
ничен доступ по консольному интерфейсу (Console 0) и подключению по
протоколам ssh и telnet. В данной настройке обоих коммутаторов для при-
мера разрешено подключение по небезопасному протоколу telnet, в рабочей
среде его использовать не рекомендуется, так как данные передаются в от-
крытом виде и могут быть перехвачены злоумышленниками.
Для того чтобы объединить два офиса используем схему (рисунок 31)
и производим настройку маршрутизаторов Mikrotik находящихся в главном
офисе и для удаленного филиала согласно IP адресации указанными в Таб-
лице 24.
Таблица 24 — IP адресация
Интерфейс
Н
а
звание
сети
IP
сеть
Vlan
1
LAN
192
.168.1
.0/24
Vlan
10
LAN
192
.168.10.0/24
Interface
l2tp
-
server
L2TP General Office to Remote Office
10.0.0.1/32
Ether1
Provider General Office
188.77.12.48/29
Ether1
Provider Remote O
ffice
195.15.144.5/29
Interface l2tp
-
client
L2TP Remote Office to General Office
10.0.0.2/32
Vlan 40
Remote Office
LAN
192.168.40.0/24
Рисунок 31 — Схема соединения офисов
Подключаемся к маршрутизатору главного офиса используя утилиту
Putty и протокол ssh, и настраиваем L2TP Server.
64
Конфигурационные настройки L2TP Server маршрутизатора главного
офиса предприятия указаны в приложении Е.
Следующий этап настройка маршрутизатора удаленного офиса, так
же используя утилиту Putty. Производим настройки L2TP client для созда-
ния защищенного виртуального канала связи с главным офисом предприя-
тия.
Вывод части конфигурационного файла маршрутизатора удаленного
офиса вынесен в приложение Д.
Для того то бы пользователи удаленного офиса (склада) могли под-
ключаться к серверу 1С и общим ресурсам необходимо на маршрутизаторах
настроить маршрутизацию для локальной и удаленной сети.
Краткие пояснения по командам, приведенным ниже:
Dst-address - адрес сети к которой указывается маршрут
Gateway – адрес шлюза через который можно добраться до сети
Prefix Source – указывается адрес с которого будут идти запросы
Для маршрутизатора главного офиса прописываем маршрут до уда-
ленной сети и в правиле указываем комментарий:
/ip route
Add comment=”route to Remote Filial throuth VPN” dst-ad-
dress=192.168.40.0/24 gateway=10.10.1.2 pref-src=192.168.10.1
На маршрутизаторе удаленного офиса добавляем маршрут до локаль-
ной сети главного офиса:
/ip route
Add comment=”route to GEN Office throuth VPN” dst-ad-
dress=192.168.10.0/24 gateway=10.10.1.1 pref-src=192.168.40.1
65
Производим проверку соединения c IP адресом 10.10.1.1 тунельного
интерфейса на маршрутизаторе главного офиса, и доступности IP адреса
192.168.1.1 маршрутизатора:
Вывод команды PING
/ping 10.10.1.1
SEQ HOST
SIZE TTL TIME STATUS
0 10.10.1.1 56 64 0ms
1 10.10.1.1 56 64 0ms
2 10.10.1.1 56 64 0ms
sent=3 received=3 packet-loss=0% min-rtt=0ms avg-rtt=0ms max-
rtt=0ms round-trip min/avg/max = 3/3.0/3 ms
/ping 192.168.1.1
SEQ HOST
SIZE TTL TIME STATUS
0 192.168.1.1 56 64 0ms
1 192.168.1.1 56 64 0ms
2 192.168.1.1 56 64 0ms
sent=3 received=3 packet-loss=0% min-rtt=0ms avg-rtt=0ms max-
rtt=0ms round-trip min/avg/max = 3/3.0/3 ms
Для работоспособности данной схемы необходимо подкорректиро-
вать правила межсетевого экрана и разрешить входящие соединения по про-
токолу UDP по портам 1701,500,4500
Вывод листинга команды для включения правила:
66
/ip firewall filter
add chain=input action=accept protocol=udp port=1701,500,4500
Для разворачивания беспроводной сети WIFI необходимо настроить
Ubiquiti Unifi Controller и установить беспроводные точки доступа. Разме-
щение в удаленном офисе и на этаже в главном офисе, спланировано и рас-
считаны зоны покрытия радио сигнала с помощью программы Wi-Fi Planner
PRO (Приложение А, рисунок А.3 и рисунок А.4).
После инициализации контроллера необходимо создать две сети с
SSID WI-FI Office для подключения сотрудников организации и SSID WIFI-
GUEST в которую будут подключаться заказчики, приходящие для рабочих
встреч в главный офис.
Беспроводная сеть для сотрудников будет работать c использованием
режима WPA-Enterprise (рисунок 32). Подключение пользователей будет
проходить через доменные учетные записи, в качестве сервера Radius будет
контроллер домена, имеющий IP адрес 192.168.10.2, на котором работает
службы политики сети и доступа.
Рисунок 32 — Настройка WPA-Enterprise
Далее необходимо настроить беспроводную сеть WIFI-GUEST c ис-
пользованием метода шифрования WPA2 –Personal в которой будет указан
67
ключ для подключения к сети (Рисунок 33). Ключ данной беспроводной
сети будет с периодичностью изменяться системным администратором. Та-
кой же метод аутентификации при подключении к сети будет использо-
ваться в удаленном офисе (складе).
Рисунок 33 — Настройка гостевой сети Wi-Fi
4.2 Настройка домена, сервисов и прав доступа.
Внешний вид серверных шкафов после установки новых серверов,
изображен на рисунках А.5 и А.6 Приложения А.
После установки операционной системы Windows Server 2016 необхо-
димо установить последние обновления. После перезагрузки приступим к
настройке сетевого интерфейса и зададим статический IP адрес (Рисунок
34).
Для централизованного управления пользователями необходимо че-
рез диспетчера сервера установить необходимые роли:
Доменные службы Active Directory
DHCP-сервер
DNS-сервер
68
Рисунок 34 — Настройка сетевого адреса контроллера домена
После завершения установки ролей, приступим к конфигурированию
доменной службы Active Directory повысив этот сервер до уровня контрол-
лера домена, запустив Мастер настройки доменных служб Active Directory.
Далее создаем «новый лес» в котором задаем имя корневого домена nova-
ton.local (рисунок 35), который будет основой для дальнейшего разворачи-
вания и расширения по необходимости организационной структуры.
Рисунок 35 — Создание нового домена novaton.local
Далее задаем серверу имя домена NetBIOS (Рисунок 36).
69
Рисунок 36 — Задание имени домена NetBIOS
После настроек имени NetBIOS укажем расположение базы данных
AD DS, файлов журналов и парки SYSVOL. По умолчанию они прописыва-
ются в папку C:\WINDOWS\NTDS и C:\WINDOWS\SYSVOL.
Далее настраиваем резервный контроллер домена, который будет
обеспечивать отказоустойчивость в случае выхода из строя основного кон-
троллера домена. После ввода в домен установка и настройка ролей ничем
не отличается от предыдущих опций за исключением одного, мы не создаем,
а добавляем резервный контроллер в существующий домен. Затем в мастере
настройки добавляем дополнительные параметры репликации (рисунок 37),
в ходе которой настройки основного контроллера перенесутся на резервный
и будут проходить с определенной периодичностью, так же данную проце-
дуру возможно проводить с помощью системного администратора не в ав-
томатическом режиме.
Рисунок 37 — Параметры репликации
На основном контроллере домена разворачиваем DHCP сервер кото-
рый будет обслуживать VLAN10 LAN и VLAN20 WIFI-GUETS. На комму-
таторе уровня ядра мы уже задали значение ip-helper 192.168.10.2. Результа-
том создания, будет две рабочие DHCP области (рисунок 38).
70
Рисунок 38 — Области DHCP
После завершения установки и настройки ролей Active Directory [38,
с.73], DNS и DHCP, приступаем к созданию групп и пользователей согласно
структурно организационной схеме предприятия. Необходимо открыть дис-
петчер серверов, на вкладке «Средства» выбрать пункт «Пользователи и
компьютеры Active Directory». Создаем подразделение (OU) Novaton_ORG
(Рисунок 39) — здесь будут храниться пользователи и группы, к которым в
дальнейшем планируется применять групповые политики (централизован-
ное установка обновление программ, ограничения на установку программ,
подключение сетевых принтеров, запрет на запуск программ, подключение
сетевых ресурсов).
Рисунок 39 — подразделение (OU) Novaton_ORG
Настройка файлового сервера и хранения информации подразумевает
создание папок, документов, гибкое разграничение прав доступа на чтение-
71
запись для пользователей и групп пользователей. Для полноценного разгра-
ничения безопасности и доступа к файлам и папкам необходимо сервер до-
бавить в домен «novaton.local». Далее, необходимо создать дерево папок
(рисунок 40) для отделов, общие папки для общего использования и предо-
ставить необходимы уровень доступа.
Рисунок 40 — Дерево папок
Для примера гибкой работы с файловой системой NTFS предоставим
к папке Sales доступ всем кроме группы IT&Programmers. Для этого откры-
ваем свойства папки и открываем вкладку «Безопасность», далее добавляем
группу IT&Programmers и в столбце «Запретить» (Рисунок 41) выставляем
все галочки.
Рисунок 41 — Запрет на доступ

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран