Диплом: Проектирование сети для предприятия с одним и более филиалами (на примере ООО "Технолинк")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
109
Cfxs 
Kfxs
3600
,бит/с
Cfxs 
Kfxs
3600
 75.09 бит/с
C????????????  15.92 бит/с
Cfax  3.41 бит/с
Суммарная пропускная способность равна Сall=95.23 бит/с
Суммарная пропускная способность в ЧНН равна:
Сpik=Vpik=238 бит/с
Vpik =Сall*Kpach Vpik =95.23*2.5= 238 бит/с
Где Kpach =2.5 – пачечность
2.3.4 Расчет основных технических характеристик сети
Для задач выработки стабильной ЛВС важно понять текущее
состояние базовых параметров. При этом часто используются методики
ранней диагностики сети. В модели сети в рамках реализации подобная
задача включена в обязательную программу, но, если сеть работает, задача
уже может быть почти нереализуема с точки зрения практики.
Любая методика проверки рабочей сети связана с имеющимися в
арсенале сисадмина программными и аппаратными средствами.
Анализаторы трафика и его содержания выпускаются также в
программной оболочке. Малая универсальность дополняется здесь
хорошими возможностями. Съемом данных часто занят любой ПК,
соединенный как аппаратный зонд или сетевое устройство методом
SFlow/RMON/NetFlow, а переводить полученные данные уже поручено ПО.
Также часто используются встроенные средства маршрутизаторов и
ОС клиентов, например, IPfw, IpFilter, NetFlow и т.д. Все анализаторы делят
на стековом и анализаторы реального времени, а также на программные и
аппаратно-программные.
110
Стековые анализаторы используют для подробного изучения
присланного трафика, то есть в файл передаются все данные, начиная от 2
уровня OSI, которые были найдены в разных точках сети.
Основной мировой производитель решений в рамках тестирования,
мониторинга и анализа работоспособности сетей, компания Fluke Networks,
имеет собственный взгляд на эту задачу. Во-первых, есть решения для
анализа и отслеживания. Самый массовый продукт отслеживания - это
OptiView Network Analyzer. Пожалуй, это единственный внедренный
сетевой анализатор, предоставляющий обзор всей корпоративной сети и
способный помочь внедрить новые технологии и приложения,
контролировать изменения инфраструктуры и реализовать их, решать
проблемы скорости работы приложений и сети и защищать сеть от явных
угроз. Этот анализатор включает в себя функции обследования сети,
изучения трафика и инфраструктуры, перехвата и проверки пакетов и
поддерживает WAN, WLAN и VoIP в одном устройстве. Но цена девайса
высока.
Аппаратные анализаторы значительно успешнее выполняют анализ
потоков быстрых соединений, оснащены функцией диагностики 1-2
уровней OSI, применяются автономно в любом месте сети, имеют
классический интерфейс управления и самое важно, являются
инструментом, который работает, не взирая на другие компоненты, ОС,
программы и т.д. Но главным недостатком подобных комплексов
становится очень завышенная цена [5].
Рассмотрим существующие программы тестирования сетей.
Nagios;
LAN Speed Test;
FTest;
Essential NetTools;
Zenoss;
AggreGate Network Manager.
111
Zenoss — распространяемая под свободной лицензией GPL система
мониторинга сетевой инфраструктуры, позиционируемая в качестве
открытой альтернативы продуктам IBM Tivoli, HP OpenView, BMC Patrol.
Программа написана на языке Python с использованием Zope, в
качестве СУБД используется MySQL 5.0.x. В web-интерфейсе
присутствуют элементы Ajax.
Сравнение рассмотренных программ приведено в таблице 2.14.
Таблица 2.14
Сравнение программных средств тестирования сети
Nagios
LAN
Spee
d
Test
FTest
Essent
ial
NetTo
ols
Zenoss
Aggre
Gate
Netwo
rk
Manag
er
Диаграммы Да Да Да Да Да Да
Отчёты SLA Да Через
плаги
н
Да
(Огранич
енные)
Да Да Да
Логическая
группировка
Да Да Да Да Нет Да
Агент Нет Да Да Да (не
обязате
лен)
Да
(поддерж
ивается)
Поддер
живаетс
я
SNMP Да Через
плаги
н
Да Да Да Да
Syslog Через
плагин
(Syslog)
Через
плаги
н
Да Да Нет Да
Внешние
скрипты
Да Да Да Да Да Да
Плагины Да Да Да Да Да Да
Инвентариза
ция
Нет Через
плаги
н
Да Через
агент
Да
(огранич
ено)
Да
Метод
хранения
данных
RRDtool,
MySQL,
PostgreSQ
L
Плоск
ая
база
данны
х,SQL
PostgreS
QL,Mongo
DB
Плоска
я база
данных
, SQL
RRDtool,
PostgreS
QL
SQL
Карты Через
плагин
(Weather
map)
Дина
мичес
кие и
настр.
Да Да Да Да
112
В результате сделанного сравнение выбираем программу FTest, так
как она обладает большим функционалом для тестирования сети, а не
только ее мониторинга.
Стоимость данной программы – около 55000 рублей, в тоже время она
позволяет провести нагрузочное тестирование локальной сети среднего
размера с формированием отчетов о всех показателях ЛВС. Поэтому для
использования в сети выберем данную программу.
Тестируемая сеть состоит из следующих компонентов:
около 50 рабочих станций;
маршрутизатор;
2 коммутатора;
3 сервера различного назначения;
соединительные линии;
программное обеспечение.
Информационный обмен с активным сетевым оборудованием
реализуется через одно информационное пространство и при помощи
стандартизированных протоколов и методик обмена информацией. В
качестве базовых протоколов канального уровня исходя из OSI-модели
можно выделить такие: 10 Gigabit Ethernet или Gigabit Ethernet. В качестве
главного протокола сетевого уровня исходя из модели OSI применяется IP-
протокол.
Активное сетевое оборудование сети для пересылки информации
содержит коммутаторы уровня доступа, коммутаторы уровня ядра и
маршрутизатор для соединения с внешними сетями.
113
2.4 Организация сети с географически разнесенными
филиалами
В данной работе, на основе проведенного анализа, для установления
VPN соединения между ООО «Технолинк» со структурными
подразделениями в Санкт-Петербурге и Ростове-на-Дону, выбираем
установление сети с использованием маршрутизатора.
С помощью виртуальных частных сетей VPN решается задача
надежного и защищенного обмена данными между сетями территориально
удаленного ООО «Технолинк» и филиалов(рисунок 16).
Рисунок 2.17 Связь между центральным офисом и
филиалами посредством VPN
Разрабатываемая сеть является сетью класса «С». Сеть класса «C»
позволяет объединять в себе 255 компьютеров.
2.5 Контрольный пример реализации проекта и его описание
Перед развертыванием нового домена необходимо ответить на ряд
вопросов.
Какое сценарий планирования пространства имен будет использован:
114
Один домен, одна зона DNS
В данном сценарии используется одна и та же зона DNS как для
поддержки внутреннего домена AD с тем же именем, так и для хранения
ссылок на внешние ресурсы компании — веб-сайт, почтовый сервер
"Расщепление" пространства имен DNS - одно имя домена, две
различные зоны DNS
Здесь во внешней зоне хранятся ссылки на внешние ресурсы, а во
внутренней на внутренние ресурсы, используемые для работы Active
Directory.
Поддомен в пространстве имен DNS для поддержки Active
Directory
В данном сценарии во внешней зоне хранятся ссылки на внешние
ресурсы, а также ссылка на делегирование управления поддоменом на
внутренний DNS-сервер.
Два различных домена DNS для внешних ресурсов и для Active
Directory
В этом сценарии компания регистрирует в Интернет-органах два
доменных имени: одно для публикации внешних ресурсов, другое — для
развертывания Active Directory. Последнее имя может не регистрироваться
в сети интернет и использоваться только в пределах локальной сети
компании
Ввиду того, что у ООО «Технолинк» нет внешних ресурсов, за
исключением интернет-сайта и дальнейшая интеграция внешних ресурсов
со внутренними не запланирована в перспективе ближайших 7 лет, было
принято решение использовать последний сценарий планирования
пространства имен два различных домена DNS для внешних ресурсов и для
Active Directory. В качестве локального доменного имени было выбрано имя
PPP.local.
Какой режим работы леса будет использован:
Windows 2000
115
Данный режим работы леса предоставляет все возможности
доменных служб ActiveDirectory, доступные в ОС Windows 2000 Server.
Если контроллеры домена работают под управлением более поздних
версий ОС Windows Server, на них могут быть недоступны некоторые тз
дополнительных возможностей.
Windows Server 2003
В этом режиме работы доступны все возможности режима Windows
2000, а также ряд дополнительных:
o Репликация связанного значения, улучшающая репликацию
изменений на членов групп
o Более эффективное создание сложных топологий репликаций с
помощью КСС
o Доверие леса, что предоставляет организациям удобство общего
пользования внутренними ресурсами в нескольких лесах
Windows Server 2008
Данный режим работы леса не предоставляет новых возможностей по
сравнению с режимом работы леса Windows Server 2003
Windows Server 2008 R2
В этом режиме работы доступны все возможности режима Windows
2003, а также следующий дополнительный компонент:
Корзина, позволяющая восстанавливать удаленные объекты во
всей их полноте при работающих доменных службах Active Directory
Так как в компании ООО «Технолинк» уже есть приобретенная
лицензия на Windows Server 2008 R2, а данный контроллер домена будет
первым в сети, то решено использовать максимально возможный для этой
ОС уровень работы леса - Windows Server 2008 R2.
Также, при развертывании домена важно изначально понимать, как
будет выглядеть структура внутри домена.
В компании ООО «Технолинк» было принято решение, согласно
лучшим практикам организации структуры домена, соотнести структуру
116
внутри домена с организационной структурой компании, для упрощения
дальнейшего назначения прав и лучшей масштабируемости внедряемого
решения в будущем. Дерево структуры приведено на рисунке 2.17.
OOO“PPP”
Access_Group
Группыдоступа
Departments
Отделы
External_Org.
ServiceAccounts
Сервисныеучётки
FS
Файл.ресурсы
IS
Инф.системы
Accounting
Бухгалтерия
HR
Отд.Кадров
IT
ИТотдел
Logistic
Отд.Логистики
Purchase
Отд.МТО
Sales
Отд.продаж
CompanyHead
Руководство
Рисунок 2.18 - Дерево структуры
Как будут предоставляться права доступа к файловым ресурсам и
информационным системам.
На основе групп доступа
На основе учётных записей
117
Смешанно, на основе групп доступа и учётных записей
Для упрощения дальнейшего масштабирования, в ООО «Технолинк»
было принято решение использовать модель предоставления прав доступа
на основе групп доступа и в рамках политики информационной
безопасности, рассмотренной в разделе 2.5.
Основные принципы предоставления прав доступа к файловым
ресурсам:
Доступ разграничивается только на уровне каталогов.
Ограничение доступа к отдельным файлам не проводится.
Назначение прав доступа выполняется на базе групп
безопасности. Назначение прав доступа на отдельные учетные записи
пользователей не проводится.
Явно запрещающие полномочия доступа (deny permissions) не
применяются.
Разграничение прав доступа проводится только на уровне
файловой системы. На уровне сетевых протоколов SMB/CIFS права не
разграничиваются (Группа «Все» – полномочия «Чтение/Запись» / Everyone
– Change).
При настройке сетевого доступа к файловому
информационному ресурсу в настройках SMB/CIFS устанавливается опция
«Перечисление на основе доступа (Access based enumeration)».
Создание файловых информационных ресурсов на рабочих
станциях пользователей недопустимо.
Не рекомендуется размещать файловые информационные
ресурсы на системных разделах серверов.
Не рекомендуется создавать несколько точек входа в файловый
информационный ресурс.
Следует по возможности избегать создание вложенных
файловых информационных ресурсов, а в случаях, когда имена файлов или
118
каталогов содержат конфиденциальную информацию, это вовсе
недопустимо
Для формирования групп доступа к файловым ресурсам будут
применяться шаблоны прав доступа, приведенные ниже в таблицах 2.15 и
2.16:
Таблица 2.15
Шаблон NTFS-прав доступа для корневого каталога
файлового ресурса.
Субъекты Права Режим
наследования
Наследование прав доступа от вышестоящих каталогов отключено
А) Обязательные права
Специальная
учетная запись:
Полный доступ (Full
access)
Для этой папки, ее
подпапок и файлов
«СИСТЕМА
(SYSTEM)»
Локальная группа
безопасности:
Полный доступ (Full
access)
Для этой папки, ее
подпапок и файлов
«Администраторы
(Administrators)»
Б.0) Полномочия «Список содержимого (L istenning)»
Группа доступа
пользователей:
Базовые права: Для этой папки, ее
подпапок и файлов
«FS_Имя ресурса_L» а) чтение и выполнение
(read & execute);
б) список содержимого
папки (list folder
contents);
в) чтение (read);
Б.1) Полномочия «Только чтение (Read Only)»
Группа доступа
пользователей:
Базовые права: Для этой папки, ее
подпапок и файлов
«FS_Имя
ресурса_RO»
а) чтение и выполнение
(read & execute);
б) список содержимого
папки (list folder
contents);
в) чтение (read);
Б.2) Полномочия «Чтение и запись (Read & Write)»

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)