Диплом: Проектирование сети для предприятия с одним и более филиалами (на примере ООО "Технолинк")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
19
Положительными чертами резервирования можно назвать быстрое
восстановление связи, отрицательным фактором - применение сторонней,
более существенной, пропускной способности. Метод восстановления
имеет много дополнительных расходов на реализацию связи, а также всегда
есть риски получения нестабильной сети, особенно в рамках максимального
числа самоустраняющихся сбоев. Плюсом метода восстановления считается
актуальное применение максимальной скорости сети связи.
Резервирование и восстановление помогает реализовать нужный
потребителям уровень готовности услуг или уровень активности
соединения.
Готовность выражается в доступности того, что соединение будет
возможно в любой момент. Это базовая метрика, отражающая совокупную
работоспособность сети.
В рамках подбора сетевого сервиса готовность услуги считается
самой важной из отдельных метрик, чаще важнее, чем другие QoS
параметры: джиттер, пропадание пакетов.
Стабильность работы совокупной сети основана на методе
применения алгоритмов резервирования и поднятия связи между узлами
сети и средств роста стабильности самих узлов, в первую очередь сетевого
оборудования. Сегодня все актуальные решения требуют 2 модуля
управления, характеризуются достаточностью различных подсистем и
возможностью их быстрой замены без прекращения работы.
Для выявления уровня защиты, нужного для выделенного участка
сети, ставят во внимание возможность отказа участка сети и примерные
воздействия на трафик (в момент периодичности восстановления,
пропадания пакетов).
Параметр возможного отказа отдельной части сети указывается в
рамках доступных данных о сути актуальных отказов. Начальный
показатель вероятности отказа указан в реальной сумме отказов.
20
Если суммарное количество отказов неизвестно, важно понимать,
какое влияние окажет отказ на трафик в сети, то есть важно найти «уровень
воздействия отказа». Стартовым параметром для указания воздействия
отказа считается реальное качество обслуживания (QoS) трафика, которое
отражают парой компонент: суммой потерянных пакетов и временем
возобновления связи.
Для выражения стабильной работы сети рекомендуется разбивать на
направления, каждому из которых указать требование по качеству
обслуживания и указать параметр надежности элементов сети.
Совокупный показатель стабильности работы всех направлений связи
отражает стабильность сети в совокупности.
Изначально независимая оценка надежности направлений связи не
показывает функциональную независимость, т.к. одни и те же элементы
включены в разные направления.
1.2.3 Обоснования необходимости использования
вычислительной техники для решения задачи
Active Directory была впервые реализована в MS Windows 2018 Server.
С ее помощью возможно не только создать распределенную защиту и
управление, но и организовать хранилище информации о сети.
Домен – это основная административная единица в сетевой
инфраструктуре предприятия, в которую входят все сетевые объекты, такие
как пользователи, компьютеры, принтеры, общие ресурсы и многое другое.
Совокупность таких доменов называется лесом.
Но это всё технические аспекты внедрения и поддержания
работоспособности служб Active Directory. Давайте поговорим о тех
преимуществах, которые получает компания, отказываясь от одноранговой
сети с использованием рабочих групп.
1. Единая точка аутентификации
21
В рабочей группе на каждом компьютере или сервере придётся
вручную добавлять полный список пользователей, которым требуется
сетевой доступ. Если вдруг один из сотрудников захочет сменить свой
пароль, то его нужно будет поменять на всех компьютерах и серверах.
Хорошо, если сеть состоит из 10 компьютеров, но если их больше? При
использовании домена Active Directory все учётные записи пользователей
хранятся в одной базе данных, и все компьютеры обращаются к ней за
авторизацией. Все пользователи домена включаются в соответствующие
группы, например, «Бухгалтерия», «Финансовый отдел». Достаточно один
раз задать разрешения для тех или иных групп, и все пользователи получат
соответствующий доступ к документам и приложениям. Если в компанию
приходит новый сотрудник, для него создаётся учётная запись, которая
включается в соответствующую группу, – сотрудник получает доступ ко
всем ресурсам сети, к которым ему должен быть разрешён доступ. Если
сотрудник увольняется, то достаточно заблокировать – и он сразу потеряет
доступ ко всем ресурсам (компьютерам, документам, приложениям).
2. Единая точка управления политиками
В рабочей группе все компьютеры равноправны. Ни один из
компьютеров не может управлять другим, невозможно проконтролировать
соблюдение единых политик, правил безопасности. При использовании
единого каталога Active Directory, все пользователи и компьютеры
иерархически распределяются по организационным подразделениям, к
каждому из которых применяются единые групповые политики. Политики
позволяют задать единые настройки и параметры безопасности для группы
компьютеров и пользователей. При добавлении в домен нового компьютера
или пользователя, он автоматически получает настройки, соответствующие
принятым корпоративным стандартам. При помощи политик можно
централизованно назначить пользователям сетевые принтеры, установить
необходимые приложения, задать параметры безопасности браузера,
настроить приложения Microsoft Office.
22
3. Повышенный уровень информационной безопасности
Использование служб Active Directory значительно повышает уровень
безопасности сети. Во-первых – это единое и защищённое хранилище
учётных записей. В доменной среде все пароли доменных пользователях
хранятся на выделенных серверах контроллерах домена, которые, как
правило, защищены от внешнего доступа. Во-вторых, при использовании
доменной среды для аутентификации используется протокол Kerberos,
который значительно безопаснее, чем NTLM, использующийся в рабочих
группах.
4. Интеграция с корпоративными приложениями и оборудованием
Большим преимуществом служб Active Directory является
соответствие стандарту LDAP, который поддерживается другими
системами, например, почтовыми серверами (Exchange Server), прокси-
серверами (ISA Server, TMG). Причем это не обязательно только продукты
Microsoft. Преимущество такой интеграции заключается в том, что
пользователю не требуется помнить большое количество логинов и паролей
для доступа к тому или иному приложению, во всех приложениях
пользователь имеет одни и те же учётные данные – его аутентификация
происходит в едином каталоге Active Directory. Windows Server для
интеграции с Active Directory предоставляет протокол RADIUS, который
поддерживается большим количеством сетевого оборудования. Таким
образом, можно, например, обеспечить аутентификацию доменных
пользователей при подключении по VPN извне, использование Wi-Fi точек
доступа в компании.
Немаловажным плюсом Active Directory является отказоустойчивость
и распределенная база данных. Служба каталогов может охватывать один
или несколько доменов, т.е. областей безопасности сети. Если несколько
доменов связаны доверительными отношениями, имеют общую схему, одну
и ту же конфигурацию и глобальный каталог, это значит, что домены
объединены в дерево и образуют общее пространство имен. Несколько
23
деревьев могут быть объединены в лес - набор деревьев, которые не
образуют общего пространства имен, но связаны доверительными
отношениями (рис. 1.4). Говоря о возможностях Active Directory, следует
отметить такие, как делегирование (предоставление администратором прав
администрирования отдельным пользователям и группам на контейнеры и
поддеревья) и наследование (права доступа к контейнеру распространяются
на все его дочерние контейнеры) [4].
Рисунок 1.4 Лес, содержащий более одного дерева
В состав Active Directory входит два набора стандартных объектов,
определенных в схеме - контейнеры и листья. Контейнеры содержат в себе
другие объекты каталога, а листья являются конечными точками дерева
каталога и содержат определенные атрибуты, характеризующие данный
экземпляр объекта каталога.
База данных Active Directory хранится только на контроллерах
доменов, которые получают обновления базы данных. Последующие
изменения реплицируются на все контроллеры домена, принадлежащие
одному дереву каталога. [1]
1. Централизация. Смысл централизации — уменьшение
количества каталогов в сети. Включение информации обо всех сетевых
ресурсах в централизованный каталог создает единственную точку
управления, что упрощает администрирование ресурсов и позволяет
эффективнее делегировать административные задачи. Кроме того, в сети
появляется единая точка входа для пользователей (или их
компьютеров/приложений), которая нужна, когда возникает необходимость
в поиске ресурсов.
24
2. Масштабируемость. Служба каталогов должна допускать рост
сети, не создавая при этом слишком больших издержек, — то есть она
должна поддерживать какой-либо способ разбиения базы данных каталога
на разделы, чтобы не утратить контроль над базой данных из-за ее
чрезмерного разрастания и при этом сохранить преимущества
централизации.
3. Стандартизация. Служба каталогов должна предоставлять
доступ к своей информации по открытым стандартам. Это гарантирует, что
другие приложения смогут использовать ресурсы в службе каталогов (и
публиковать их в ней), а не поддерживать собственные каталоги.
4. Расширяемость. Служба каталогов должна тем или иным
способом позволять администраторам и приложениям расширять в
соответствии с потребностями организации набор информации, хранимой в
каталоге.
5. Разделение физической сети. Благодаря службе каталогов
топология физической сети должна быть прозрачной для пользователей и
администраторов. Ресурсы можно находить (и обращаться к ним), не зная,
как и где они подключены к сети.
6. Безопасность. Служба каталогов была бы крайне полезной
злоумышленнику, так как она хранит подробную информацию о данной
организации. Поэтому служба каталогов должна поддерживать
защищенные средства хранения, управления, выборки и публикации
информации о сетевых ресурсах.
В разрезе перечисленных функций можно указать и основные задачи,
на выполнение которых нацелена служба Active Directory.
7. Хранить информацию об объектах сети и предоставлять эту
информацию пользователям и системным администраторам.
8. Позволять пользователям сети обращаться к общим ресурсам,
единожды введя имя и пароль.
25
9. Представлять сеть в интуитивно понятном иерархическом виде
и позволять централизованно управлять всеми объектами сети.
10. Повышать степень информационной безопасности за счет
разграничения административных полномочий обслуживающего персонала
и внедрения современных методов защиты информации.
11. Позволять спроектировать единую структуру каталога так, как
это необходимо в организации, чтобы обеспечить прозрачное
использование информационных ресурсов в рамках компании.
Служба каталогов Active Directory также выполняет и другие функции
[4]:
12. назначение безопасности для защиты объектов базы данных от
внешних вторжений или внутренних пользователей, не имеющих доступа к
данным объектам;
13. распространение каталога на множество компьютеров сети;
14. дублирование каталога для предоставления доступа большему
количеству пользователей и для отказоустойчивости;
15. деление каталога на несколько хранилищ, расположенных на
разных компьютерах сети.
Функциональную структуру Active Directory можно представить в
виде многоуровневой архитектуры, в которой уровни являются процессами,
предоставляющими клиентским приложениям доступ к службе каталога.
Active Directory состоит из трех уровней служб и нескольких
интерфейсов и протоколов, совместно работающих для предоставления
доступа к службе каталога. Три уровня служб охватывают различные типы
информации, необходимой для поиска записей в базе данных (БД) каталога.
Выше уровней служб в этой архитектуре находятся протоколы и API-
интерфейсы, осуществляющие связь между клиентами и службой каталога.
На рис. 1.5 изображены уровни службы Active Directory и
соответствующие им интерфейсы и протоколы. Здесь показано, как
26
различные клиенты получают при помощи интерфейсов доступ к Active
Directory.
Расширяемое ядро хранения
БД Active
Directory
(NTDS.dit)
Уровень базы данных
Системный агент каталога
SAM MAPI
LDAP/ADSI
Протоколы
репликации
(RPC, SMTP, IP)
LDAP REPL
Сетевые API
Репликация
резервного
контроллера домена
Клиенты
Outlook
Рисунок 1.5 Многоуровневая архитектура Active Directory
Основные компоненты служб [4]:
1. Системный агент каталога (Directory System Agent, DSA).
Выстраивает иерархию наследственных («предок-потомок») отношений,
хранящихся в каталоге. Предоставляет API-интерфейсы для вызовов
доступа к каталогу. Клиенты получают доступ к Active Directory, используя
механизмы, поддерживаемые DSA.
2. Уровень БД. Предоставляет уровень абстрагирования между
приложениями и БД. Вызовы из приложений никогда не выполняются
напрямую к БД, а только через уровень БД.
3. Расширяемое ядро хранения. Напрямую взаимодействует с
конкретными записями в хранилище каталога на основе атрибута
относительного составного имени объекта.
27
4. Хранилище данных (файл БД NTDS.dit). Управляется при
помощи расширяемого механизма хранения БД, расположенного на
контроллере домена.
5. LDAP/ADSI. Клиенты, поддерживающие LDAP, используют его
для связи с DSA. Active Directory поддерживает LDAP версии 2. Клиенты
Windows с установленными клиентскими компонентами Active Directory
для связи с DSA применяют LDAP версии 3. Хотя ADSI является средством
абстрагирования API LDAP, Active Directory использует только LDAP.
6. API-интерфейс обмена сообщениями (Messaging API, MAPI).
Традиционные клиенты MAPI, например Microsoft Outlook, подключаются
к DSA, используя интерфейс поставщика адресной книги MAPI RPC.
7. Диспетчер учетных записей безопасности (Security Accounts
Manager, SAM). Репликация с резервных контроллеров в домене
смешанного режима также выполняется через интерфейс SAM.
8. Репликация (REPL). При репликации каталога агенты DSA
взаимодействуют друг с другом, используя патентованный интерфейс RPC.
Логическая структура Active Directory является моделью службы
каталога, которая определяет каждого участника безопасности на
предприятии, а также организацию этих участников.
На рис. 1.6 показаны взаимоотношения компонентов Active Directory.
28
Лес
Домен
Домен
Домен
Домен
Домен
Домен
Дерево
Организационные
подразделения
Пользователи
Компьютеры
Рисунок 1.6 Ресурсы, организованные в логическую структуру
Логические компоненты Active Directory [3]
1. Объекты — ресурсы хранятся в виде объектов.
Классы объектов.
Схема Active Directory.
2. Домены — базовая организационная структура.
3. Деревья — несколько доменов объединяются в иерархическую
структуру.
4. Леса — группа из нескольких деревьев домена.
5. Организационные единицы — позволяют делить домен на зоны
и делегировать права на них.
Логическая структура Active Directory не базируется на физическом
местонахождении серверов или сетевых соединениях в пределах домена.
Это позволяет структурировать домены, отталкиваясь не от требований
физической сети, а от административных и организационных требований.
При планировании логической структуры Active Directory
необходимо определить иерархию доменов и организационных
подразделений, а также разработать соглашения о пространстве имен
(DNS/WINS), групповые политики и схемы делегирования полномочий.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)