Диплом: Проектирование сети для предприятия с одним и более филиалами

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
41
Беспроводные сети с использованием нескольких точек доступа
устанавливаются в больших помещениях или площадях.
К каждой точке возможно подключить до 254 устройств. При
построении территориально распределенных сетей или беспроводных сетей в
зданиях, точки доступа объединяются в одну общую сеть через радиоканал
или локальную сеть (проводную). При этом пользователь может свободно
перемещаться со своим мобильным устройством в радиусе действия этой
сети.
В качестве основных критериев при выборе точек доступа выступали
следующие:
- надежность;
- поддержка всех стандартов беспроводной связи - 802.11a/b/g/n;
- централизованное питание PoE;
- шифрование трафика, в том числе административного.
На основании вышеизложенных критериев была выбрана точка доступа
D-Link DAP-2690 (рисунок 2.7).
Рисунок 2.7 Точка беспроводного доступа D-Link DAP-2690
42
Двух диапазонная точка доступа D-Link AirPremier N DAP-2690 с
поддержкой PoE используется для построения беспроводных локальных
сетей предприятий (WLAN). Она может выполнять функции базовой станции
для подключения к беспроводной сети устройств, работающих по стандартам
802.11а, 802.11b, 802.11g и 802.11n.
Созданная для сетей бизнеса-класса, эта точка доступа передает
сетевым администраторам совокупность функций для реализации
защищенных и управляемых беспроводных сетей с возможностью работы в
двух диапазонах частот.
D-Link DAP-2690 имеет возможность создавать управляемую и
надежную двух диапазонную беспроводную сеть. Четыре разборные двух
диапазонные антенны поддерживают лучший радиус действия при работе в
частотных диапазонах 2,4ГГц (стандарты 802.1g и 802.1n) и 5ГГц (802.1a и
802.11n) одновременно. Точка доступа DAP-2690 располагается в
металлическом корпусе с вентиляцией в соответствии с правилами
противопожарной безопасности. Такая высокоскоростная точка доступа
включает в себя стандарт 802.3af (PoE), что дает возможность иметь
хорошую скорость даже в тех местах, где розетки питания недоступны.
А чтобы подключить компьютеры, не включенные в ЛВС через точку
беспроводного доступа, применяем беспроводной PCI-адаптер D-Link серии
Wireless 150.
Его изображение представлено на рисунке 2.8.
Рисунок 2.8 Беспроводной PCI-адаптер D-Link DWA-525
43
Используя данный адаптер, сохраняется весь функционал доступа к
локальной вычислительной сети предприятия, при этом гарантируется
быстрое и надежное беспроводное соединение на большом радиусе.
Для защиты данных пользователя и конфиденциальной информации,
беспроводной PCI-адаптер DWA-525 поддерживает протоколы шифрования
WEP, WPA и WPA2 для подключения к защищенным беспроводным сетям и
обеспечения безопасности передаваемого трафика.
Беспроводной PCI-адаптер DWA-525 обеспечивает высокоскоростное
подключение для устройств 802.11n и Wireless 150. При этом устройство
обратно совместимо со стандартами 802.11b/g. Все это гарантирует работу
устройства с различными беспроводными маршрутизаторами и сетями.
Для любой компании, будь то только создавшая фирма или
существующее крупное предприятие с разветвленной IT-структурой в равной
степени являются актуальными задачи обработки, хранения и доступности
информации. Надежными помощниками при решении любой из
вышеперечисленных задач являются серверы. Безусловно, критерии подбора
оборудования для каждой компании свои, но мы попытаемся выделить
основные требования, предъявляемые к серверам.
Обычный персональный компьютер может устареть (особенно в
нынешних темпах роста требований к ПК со стороны операционных систем и
прикладных программ), может перестать справляться с возложенными на
него функциями, да и надежность современных ПК оставляет желать
лучшего - сервер должен, и обязан быть надежным. Сервер обязан уметь
обеспечивать гарантированное хранение данных (резервирование
комплектующих, использование технологии RAID), уметь
приспосабливаться под растущую нагрузку (быть масштабируемым), а также
обеспечивать бесперебойную работу компании в любой момент времени
44
(доступность 24/7), поэтому стоит со всей ответственностью отнестись к
выбору оборудования данного класса.
В независимости от выбора типа исполнения корпуса напольный
(Pedestal) или стоечный (rack-mount), важными критериями, предъявляемыми
к корпусу, являются наличие возможности использования блоков питания
горячей замены (Hoswap), а также правильное распределение воздушных
потоков внутри корпуса и вывод теплого воздуха за пределы корпуса.
Требования к оперативной памяти достаточно стандартные.
Разумеется, по возможности желательно использовать модули с поддержкой
коррекции ошибок. Оперативной памяти никогда не бывает мало, а если
учесть относительно невысокую цену модулей памяти, то лучше поставить ее
с запасом.
Процессор - сердце сервера, основными характеристиками которого
являются, тактовая частота, частота системной шины (особенно критично
при работе с базами данных и множественными запросами), объем
внутреннего КЭШа. В настоящее время компанией Intel производятся одно,
двух и четырех ядерные процессоры типа XEON для использования в
серверных системах. Требуемая мощность процессора определяется
исключительно прикладным ПО которое будет использоваться не сервере.
Контроллер RAID позволяет путем создания заранее определенного
уровня RAID защитить информацию от потери в случае выхода из строя
одного или нескольких жестких дисков (самый простой пример RAID так
называемое “зеркало”, когда одна и та же информация записывается на два
жестких диска). Безусловно, лучше использовать специализированный
RAID-контроллер со своим микропроцессором обработки данных и
собственной кэш-памятью, что позволяет разгрузить центральный процессор
системы и увеличить быстродействие всей подсистемы [9].
45
В проектируемой сети необходима замена двух морально устаревших
серверов на более современные. Для этого разберем сервера, представленные
на рынке и их технические характеристики (таблица 2.5).
Таблица 2.5 Технические характеристики различных серверов
Сервер
Процессор
Оперативная
память
RAID
Контроллер
Жесткий
диск
Стоимость,
руб.
Сервер Dell
PowerEdge
peT310 Intel
Xeon X3470 2.
93 Ghz 4C(8/
1333)/
2x2048(1333)/
4x250 7. 2K HS/
percS300/ bmc/
DVDRW/
1x375W/ 3nbd
Intel Xeon
X3470
(Lynnfield,
2.93 GHz,
8Mb,
LGA1156)
2 x 2 Гб DDR3
1333 МГц
PERC S300
(на основе
ПО)
4 x 250 Гб
(SATA II)
61 467
Сервер Dell
PowerEdge
T410 2xXeon
E5620 2. 40
4C(12/ 5. 86 GT/
s)/
2x8192(1333)/
4x500Gb 7. 2K
3. 5" SATA HS/
percH700
512Mb/
iDRAC6 Expres
2 x Intel
Xeon E5620
(Westmere
2.40 ГГц,
LGA1366,
L3 12 Мб,
QPI)
2 x 8 Гб DDR3
1333 МГц
PERC H700
(6 Гбит/с) с
кэшем 512
Мбайт
4 x 500 Гб
(SATA II,
7200
об./мин)
122 413
Office Server
TX3000R16
>Xeon E3-1240/
iC204/
2x4096ECC/
2x500Gb HS/
SVGA/
DVD±RW/
4xGbLan/ 500W
Intel Xeon
E3-1240
(Sandy
Bridge, 3.3
ГГц, 8Мб,
S1155)
2 x 4 Гб DDR3
1333 МГц ECC
Intel Matrix
Storage
(Support
Software
RAID 0,1,5,10
)
2 x 500 Гб
(SATA II,
7200
об./мин,
64Мб)
52 010
Office Server
TC100 >Core
i3-2100/ iC202/
2x2048ECC/
2x500Gb/
SVGA/
DVD±RW/
2xGbLan/ 300W
Intel Core i3-
2100 (Sandy
Bridge, 3.1
ГГц, 3Mb
L3)
2 x 2 Гб DDR3
1333 МГц
ECC
Intel Matrix
Storage
(Support
Software
RAID 0,1,5,10
)
2 x 500
Гб
(SATA
III, 7200
об./мин,
16Мб)
39 109
46
Исходя из запросов проектируемой сети и соотношения
цена/производительность, выбираем сервер Office Server TX3000R16 >Xeon
E3-1240/ iC204/ 2x4096ECC/ 2x500Gb HS/ SVGA/ DVD±RW/ 4xGbLan/ 500W.
2.4 Разработка программной структуры компьютерной сети
Для повышения уровня информационной безопасности необходимо
применить технологию ViPNet.
Технология VipNet выступает в роли межсетевого экрана как для
открытых, так и для защищенных соединений. В данной технологии
присутствует:
- система обнаружения вторжения;
- IM-клиента;
- почтовая служба (защищена от спама и несанкционированного
доступа;
- назначение виртуальных адресов видимости. [13].
Принципиальным отличием технологии ViPNet от большинства
современных VPN-систем, которые главным образом предназначены для
безопасного соединения локальных сетей и удаленного доступа к их
ресурсам, является наличие специальных протоколов динамической
маршрутизации VPN-трафика. Эти протоколы позволяют обеспечить в
автоматическом режиме защищенный обмен информацией не только с VPN-
шлюзом, установленным на границе локальной сети, но и непосредственно
между конечными потребителями информации[11].
Важным свойством технологии ViPNet является использование для
VPN симметричной ключевой структуры, что позволяет избавиться от
периодических сеансов аутентификации сетевых узлов и процедур
выработки ключей. Эти операции необходимы в системах с открытым
47
распределением ключей, однако они затрудняют использование VPN в
локальных сетях и снижают помехозащищенность сеанса связи из-за
возможности его нарушения на этапе синхронизации[12]. В сетях ViPNet не
требуется разворачивать сложную инфраструктуру PKI, необходимую для
безопасного использования ассиметричной ключевой структуры. Отличием
ViPNet-решений от большинства современных VPN-систем, в которых также
возможна работа с симметричными ключами, является наличие
автоматизированной системы управления симметричной ключевой
информацией[28].
Для внедрения ViPNet сети достаточно произвести установку на
автоматизированные рабочие станции специализированного программного
обеспечения ViPNet. Также не нужно будет менять топологию уже созданной
сети или покупать дополнительное оборудование. Технология ViPNet при
организации защищенного соединения использует схему с автоматически
распределенными симметричными ключами шифрования и автоматического
их обновления на этапах установки ПО. Любой пакет, которые отправляется
в сеть, шифруется с использованием уникального ключа без каких-то
процедур установления соединения. Это помогает успешно организовать
передачу информации по незащищенным каналам, а также по каналам,
которые характеризуются большими потерями трафика (спутниковые,
модемные), а также позволяет обеспечить постоянную работу ЛВС, для
которой недопустимы задержки при установке соединения[29].
Криптопровайдер ViPNet CSP является средством криптозащиты
данных, предназначенным для реализации криптографических операций,
доступ к которым может быть осуществлен встраиванием криптопровайдера
в само приложение через специализированный интерфейс. ViPNet CSP
поддерживает криптографические алгоритмы, полностью соответствующие
российским стандартам[30].
48
ViPNet SafeDisk используется для реализации технологии безопасного
хранения секретной информации и удобной работы с ней на обычном ПК.
Версия 4, утверждённая ФСБ и ФСТЭК России, поддерживает высокий
уровень безопасности любых данных и может успешно применяться в
государственных структурах и компаниях в качестве СКЗИ и средства
безопасности против несанкционированного доступа к данным[31].
ViPNet OFFICE является комплексным ПО для развертывания
виртуальных частных защищенных сетей (VPN) стандартных моделей —
защищенных сетей ViPNet. В свою очередь ViPNet OFFICE также
используется в небольших локальных и распределенных IP-сетях и позволяет
обеспечить безопасную работу удаленных пользователей с разными типами
Интернет-соединения.
ViPNet Office Firewall представляет собой программный межсетевой
экран, который используется в небольших и средних организациях и является
сертифицированным ФСБ России средством защиты от незаконных действий
с конфиденциальными данными[32].
ViPNet Office Firewall пдает возможность реализовать защиту ЛВС от
любых атак из Интернета, а также имеет механизмы гибкого управления
доступом к Интернет-ресурсам и поддержки виртуальных локальных сетей.
ViPNet Personal Firewall является надежным средством защиты рабочей
станции и персональных данных от сетевых атак и хищения личных данных
при подключении к Интернету или ЛВС[33].
ViPNet Personal Firewall одобрен ФСБ России в качестве средства
защиты данных от НСД и может применяться в государственных структурах
и на предприятиях.На каждой рабочей станции требуется установка
следующего программного обеспечения:
ViPNet SafeDisk (сертифицированный)
ViPNet OFFICE
49
ViPNet Personal Firewall (сертифицированный)
Также требуется закупить сервер для установки следующего ПО:
ViPNet CSP
ViPNet Office Firewall (сертифицированный)
Схема технического обеспечения с учетом элементов
спроектированной системы информационной безопасности между зданиями
приведена на рисунке 2.9.
Генеральный
директор
Отел рекламы
Отдел по
работе с
клиентами
Транспортный
отдел
Интернет-
сервер
Файловый
сервер-2
Internet
Коммутатор HP 2520-
24
Концентратор
D-Link DES-
1008A
Концентратор
D-Link DES-
1008A
4 ПЭВМ
….
10 ПЭВМ
15 ПЭВМ
11 ПЭВМ
Отдел
производства
14 ПЭВМ
Юридический
отдел
Служба
безопасности
Отдел
кадров
Концентратор
D-Link DES-
1008A
Коммутатор HP
ProCurve 2510G-48
Концентратор
D-Link DES-
1008A
12 ПЭВМ
12 ПЭВМ
Бухгалтерия
16 ПЭВМ
….
….
….
22 ПЭВМ
….
Internet
Файловый
сервер-1
ИТ-отдел
16 ПЭВМ
….
Здание 1 Здание 2
Сервер
1С Бухгалтерия
ViPNet
Client
ViPNet
Client
ViPNet
Client
ViPNet
Client
ViPNet
Client
ViPNet
Client
ViPNet
Client
ViPNet
Client
ViPNet
Client
Сервер VPN
АРМ администратора СЗИ
Рисунок 2.9 Схема ЛВС с учетом элементов системы VPN
Программный комплекс ViPNet CUSTOM позволяет сформировать
среду безопасного обмена информацией по общедоступным каналам связи
различных типов[37].
Типовая схема сети ViPNet (электронный документооборот)
представлена на рисунке 2.10.
50
Internet
Рабочие станции Рабочие станции
VipNet
Administrator
Рабочие станции
Рабочие станции
VipNet Деловая почта
VipNet
Administrator
VipNet Деловая почта
VipNet
CryptoServise
VipNet
CryptoServise
Защищенный
документооборот
Рисунок 2.10 Типовая схема сети ViPNet
Второй тип контура сети ViPNet модифицируется из первого методом
добавления нужных лицензий и установкой необходимого ПО. Этот вид
контура позволяет использовать частные виртуальные сети различных
конфигураций, поддерживающих наглядное взаимодействие ПК в сети
ViPNet независимо от места, способа и типа IP-адреса при их соединении с
сетью. При этом весь трафик, передаваемый по виртуальному контуру этой
сети, шифруется криптографическими методами[34].
Для поддержания полноценной безопасности корпоративной ЛВС
нужна установка ПО ViPNet, которое помогает сохранить не только письма,
передаваемые по сети, но и весь сетевой трафик, а также данные,
сохраненные локально на ПК. При этом доступ к такому ПК с небезопасных
или других защищенных компьютеров так ил иначе ограничивается и
контролируется[35].
Для организации такой защиты необходимы следующие базовые
элементы сети[37]:
Рабочее место администратора ViPNet сети с установленным ПО:
o ViPNet Administrator, состоящий из двух компонентов:
ViPNet Центр управления сетью (ЦУС),

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран