Диплом: Проектирование сети для предприятия с одним и более филиалами на примере Страховой дом ВСК

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
скоростях 10 или 1Гбит/с. К особенностям коммутаторов серии MES
можно отнести наличие функции L2, поддержка статической и
динамической маршрутизации, наличие интерфейсов SFP+, функции
стекирования и резервирование источников питания с возможностью
горячей замены.
Время сходимости у данной серии коммутаторов менее 200 мс, что
гарантирует надежность предоставления сервисов без прерываний и
задержек.
Коммутаторы серии MES 3100 выпускаются в следующих
конфигурациях:
MES3108F - 4 порта 1000Base-X(SFP), 4 комбинированных
порта 10/100/1000Base-T/1000Base-X(SFP), 2 порта 10GBase-
X(SFP+), L3
MES3116F - 12 портов 1000Base-X(SFP), 4 комбинированных
порта 10/100/1000Base-T/1000Base-X(SFP), 2 порта 10GBase-X(SFP+), L3
MES3124F - 20 портов 1000Base-X(SFP), 4 комбинированных
порта 10/100/1000Base-T/1000Base-X(SFP), 4 порта 10GBase-X(SFP+), L3\
MES3124 - 24 порта 10/100/1000Base-T, 4 порта 10GBase-
X(SFP+), L3
Исходя из количества подключений, и с учетом запаса на возможное
расширение предприятия, выбираем коммутатор Eltex MES 3116F
Требования к коммутаторам уровня доступа [5]:
необходимое количество абонентских портов – до 24 портов на один
коммутационный узел;
возможность подключения к коммутаторам устройств на скорости
10/100BaseT;
достаточная производительность для обеспечения нормальной работы
подключаемых пользователей;
53
поддержка питания по витой паре оборудования 3 класса.
В данном случае выбираем управляемый коммутатор уровня доступа
Eltex MES 1000.
Варианты конфигураций управляемых коммутаторов L2 серии MES
1000 представлены в приложении К.
Следовательно, исходя из количества пользователей в организации,
выбираем коммутатор MES2124ЗP AC.
Исходя из следующих параметров: малое расстояние и цена
оптического кабеля; возникает целесообразность соединения между
коммутаторами уровня распределения и уровня доступа выполнить витой
парой [27].
Для телефонной связи был выбран транковый шлюз SMG-2016 с
функциями IP-АТС фирмы Eltex. Может использоваться в качестве
транкового шлюза для сопряжения сигнальных и медиапотоков TDM и
VoIP-сетей, IP-АТС с поддержкой функций ДВО и СОРМ, а также
выступать универсальным решением для построения
инфокоммуникационных сетей связи нового поколения.
SMG-2016 обеспечивает возможность равномерного распределения
инвестиций на масштабирование в течении всего периода реализации
проекта. Шлюз поддерживает до 16 потоков Е1 (ОКС7, PRI) и до 768
каналов VoIP [23].
Дополнительные опции для шлюза SMG-2016 позволяют
использовать его в качестве полнофункциональной IP-АТС до 3 000 SIP-
абонентов с поддержкой широкого набора ДВО, а также полным
соответствием требованиям нормативных документов по СОРМ.
Программный модуль IP-АТС ECSS-10 предназначен для быстрого
развёртывания VoIP-узла связи с минимальными капитальными затратами
(CAPEX). Наличие всех видов сертификатов на семейство продуктов
ECSS-10 позволяет использовать IP-АТС ECSS-10 на базе транкового
54
шлюза SMG-2016 в качестве АТС любого уровня с последующей
приёмкой в эксплуатацию органами Россвязьнадзора и ФСБ.
Дополнительно для организации связи в удаленных офисах будут
задействованы транковый шлюз SMG-4
Согласно техническому заданию, в данном проекте необходимо
организовать подключение 74 абонентских IP телефона. Для этого
необходимо к шлюзу SMG-2016, также подключить отдельную опцию
SMG2-PBX-3000. Данная опция служит для активации модуля ECSS-10 на
3000 SIP-регистраций.
Технические характеристики транкового шлюза приведены в
приложении Д
Телефонные IP аппараты Eltex VP-12P соответствуют всем
необходимым требованиям для организации телефонной связи. Имеет
поддержку питания по технологии PoE и встроенным коммутатором,
который позволит подключить ПК и IP-телефон пользователя по одной
физической линии [6].
3.2 Реализация мер обеспечения информационной безопасности
проектируемой сети
Главными задачами любой системы информационной безопасности
являются [2]:
пользователи всегда должны иметь доступ к данным
должна гарантироваться целостность предоставляемой
информации
информация должна быть защищена от искажения, утери,
кражи.
должна обеспечиваться конфиденциальность информации.
Для решения обозначенных целей сегодня применяются такие
методы защиты информации, как регистрация и протоколирование,
55
идентификация и аутентификация, управление доступом, создание
межсетевых экранов и криптография.
Стоит отметить, что важность обеспечения информационной
безопасности оценена и на государственном уровне, что отражается в
требованиях нормативно-правовых актов, таких как:
Гражданский кодекс РФ.
Федеральный закон от 29.06.2004 г. № 98-ФЗ «О
коммерческой тайне».
Федеральный закон от 27.07.2006 г. № 149-ФЗ «Об
информации, информационных технологиях и о защите
информации».
Федеральный закон от 27.07.2006 г. № 152-ФЗ «О
персональных данных».
Федеральный закон от 6.04.2011 г. № 63-ФЗ «Об электронной
подписи».
Вопросы сетевой безопасности напрямую влияют на:
Доступность всех бизнес-приложений и сервисов компании;
Непрерывность всех бизнес-процессов компании;
Достоверность и защиту информации компании
Наличие уязвимостей в сети предприятия влекут ряд трудностей и
ставят под удар компанию в целом. Информационная инфраструктура
может быть скомпрометирована как по частям, так и в целом, что может
повлечь за собой кражу информации, перебои в работе сети и других
ресурсов организации.
В настоящее время применяются множество способов обхода
защиты и методов взлома сетей и приложений. В результате
многочисленных исследований было выявлено, что самые
распространенные атаки, это отказ в обслуживании и прослушивание [15].
56
Современные решения по обеспечению сетевой безопасности в числе
прочего обязательно должны обладать следующими свойствами [31]:
работать на седьмом уровне ЭМВОС;
уметь сопоставлять абонента с содержанием трафика;
иметь интегрированную в решение систему защиты от сетевых атак
поддерживать встроенную защиту от атак типа DoS и
прослушивания.
На рисунке 5 показана схема возможных источников и объектов
угроз.
Рисунок 5 - Схема возможных источников и объектов угроз
Рассмотрим детальнее эти объекты и источники.
1. Программное обеспечение (ПО) пограничного маршрутизатора
доступа в Интернет, который в этой схеме выполняет функции файерволла
для предотвращения несанкционированных проникновений как в ПО
самого маршрутизатора, так и в ПО последующих устройств,
поддерживающих протокол IP. Является первым объектом угроз из сети
57
Интернет. Непосредственным источником является сеть Интернет, однако
в случае недостаточной защиты на маршрутизаторе, эти угрозы будут
направлены на все устройства в данной сети, поддерживающие протокол
IP. Типы этих угроз могут быть различными – от DDoS атак, имеющих
целью «завалить» канал в Интернет, до целенаправленных вторжений в
сетевую инфраструктуру организации (SIP-сервер, SIP-телефоны, E-mail-
сервер, FTP-сервер). При этом такие вторжения обычно не являются
массовыми (т.е. не создают аномальной нагрузки на эту инфраструктуру),
что не позволяет обнаружить их обычными средствами, а требует
приобретения, настройки и постоянного сопровождения,
специализированного ПО [30].
Выбранный для проекта пограничный маршрутизатор способен
обеспечить функции защиты благодаря разделению сетевых интерфейсов
на зоны, изоляция зон, Firewall, правилам фильтрации данных, IPSec
(Policy-based, Route-based), шифрованию соединений (DES, 3DES, AES,
Blowfish, Camellia), аутентификации сообщений (MD5, SHA-1, SHA-2),
поддержке списков контроля доступа (ACL) на базе MAC, IP.
Пример настройки IPSec на пограничном маршрутизаторе
представлен в Приложении Ж [35].
2. SIP-телефоны. Эти телефоны могут быть источниками угроз
как вследствие умышленных действий сотрудников организации, так и
вследствие недостаточной защиты этих телефонов (путем взлома паролей
доступа к настройкам SIP-телефона). С таких телефонов можно совершать
телефонные звонки как через сеть Интернет, так и через сеть оператора
ТфОП.
Несмотря на несомненные преимущества IP-телефонии нельзя
обойти вниманием такую ее проблемную область как безопасность.
Главная проблема с безопасностью IP-телефонии в том, что она слишком
58
открыта и позволяет злоумышленникам относительно легко совершать
атаки на ее компоненты.
Атаки, присущие обычной телефонии, также могут быть применены
и для ее IP-составляющей [18]. Перечислим некоторые из них:
Перехват данных (подслушивание);
Отказ от обслуживания (Denial of Service - DoS);
Подмена номера;
Кража сервисов;
Неожидаемые вызовы;
Несанкционированное изменение конфигурации;
Мошенничество со счетом.
Традиционные методы защиты с помощью ACL-списков на
пограничном коммутаторе ЛВС в случае услуг VoIP не дают достаточного
эффекта по следующим причинам:
- Списки ACL обычно основаны на анализе информации в
заголовках уровня L2/L3/L4, не затрагивая анализа прикладных
протоколов, например – SIP.
- Значения IP-адресов, с которых производится проникновение в
сеть, не остаются постоянными и заранее неизвестны.
В выбранной модели пользовательских телефонов VP-12P
предусмотрена поддержка сетевых протоколов и безопасности, что
поможет обеспечить информационную безопасность услуг VoIP.
Пример настройки параметров безопасности представлен в
Приложении И
3. Компьютеры пользователей. Основным источником
безопасности от пользователей является вредоносное ПО. Способы
проникновения вредоносного ПО в сеть:
веб-сайты
флеш-накопители и сетевые папки
59
уязвимости операционных систем
социальная инженерия
e-mail рассылки.
Что касается «проброса» портов, то помимо риска «взлома» сервиса,
существует неявный риск сбора информации о внутренней сети [4].
Необходимо максимально сегментировать сеть на VLAN, максимально
ограничить широковещательный трафик. Это крайне полезно как с точки
зрения удобства администрирования, так и с точки зрения безопасности.
Для качества передачи данных и повышения надежности сети
необходимо разделить голос и данные через Vlan. Компьютеры, сервера,
другое сетевое оборудование находятся в одних Vlan-ах, а оборудование,
работающее с IP-шлюзом (сам сервер, ip-телефоны) в другом Vlan-е.
Количество VLAN для пользователей больше зависит от количества
коммутаторов доступа и от количества условных групп пользователей по
административному признаку, а не от самого количества пользователей. В
проектируемой сети предлагается использовать 2 VLAN для ПК и 1 VLAN
для телефонии. Так очень сильно ограничится широковещательный
трафик, не будет «размазывания» одного VLAN по множеству
коммутаторов доступа. Это не сделает для сети лишней работы, так как
чаще всего трафик пользователей идет либо в серверный сегмент, либо в
Интернет (т.е. в любом случае в сторону уровня ядра сети или уровня
распределения), а не между самими пользователями. В таком случае легче
отлаживать сеть, и предотвращать атаки, связанные с
широковещательными пакетами [32].
Для предотвращения появлений ложных DHCP серверов в сети и
атак типа «человек посередине» через ARP протокол стоит указать
жесткую привязку MAC адреса шлюза сети с физическим портом
коммутатора.
60
В выбранном для проектирования сети оборудовании марки Elltex
возможно настроить на коммутаторах доступа port security. Это хорошо
защитит, хоть и не полностью, от подключения «левых» и «лишних»
устройств, несанкционированного перемещения компьютеров в
пространстве.
Рекомендуется настроить правило фильтрации по конкретным TTL,
сетевые устройства Eltex позволяют это сделать. Развитие вредоносных
программ и методов внедрения в защищенные сети идет семимильными
шагами. Поэтому крайне важно своевременно находить решения по
обеспечению сетевой безопасности, которые будут отвечать требованиям
надежности.
3.3 Технико-экономическое обоснование проекта.
Применение компьютеров позволяет снизить затраты количества
времени, человеческих и экономических ресурсов. Однако отдельно
стоящие компьютеры не дадут того результата, который может
предоставить предприятию локальная вычислительная сеть. Также и
удаленные офисы (филиалы, подразделения) предприятий и фирм без
организованной корпоративной мультисервисной сети, не смогут снизить
затраты.
Построение корпоративной мультисервисной сети повысит
производительность и эффективность работы удаленных офисов, сократит
время расчетов и передачи результатов между ними, уменьшит персонал
предприятия [39].
В данной выпускной квалификационной работе создана
корпоративная мультисервисная сеть для передачи данных как внутри, так
и между офисами.
61
Мультисервисная сеть предназначена для собственных нужд, и не
предполагает прибыли. Поэтому, необходимо произвести расчет затрат на
реализацию данного проекта [8].
Капитальные вложения – это инвестиции в основной капитал
(основные средства), в том числе затраты на новое строительство,
приобретение машин, оборудования, инвентаря, инструмента, расширение.
Единовременные капитальные вложения определяются по формуле
1:
.).( рубтысСССССК
тминстобпр
++++=
(1)
где С
пр
затраты на проектирование;
- С
об
стоимость оборудования, необходимого для строительства;
- С
инст
стоимость инструментов и оборотных средств, необходимых
для работ;
- С
м
затраты на монтаж, настройку оборудования;
- С
т
транспортные расходы на доставку оборудования.
Затраты на проектирование МСС определяются составлением сметы
на проектирование и содержания работ по проектированию. Работы по
проектированию МСС выполняются проектной группой, представленной в
таблице 7. Этапы проектирования МСС представлены в таблице 8
Таблица 7 – Состав проектной группы
Категория работников
Количество
работников, чел
Должностной оклад,
тыс. руб./мес.
Главный инженер проектировщик
1
30
Инженер-проектировщик
1
20
Таблица 8 – Перечень основных этапов проектирования
Этап
Содержание работ
этапа
Вид отчетности
по окончанию
работы
Количе
ство
исполн
ителей,
чел
Должность
Продол
жительн
ость
работы,
дни

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)