Диплом: Проектирование сети для предприятия с одним с более филиалами (на примере ООО "Технолинк")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
107
н
Syslog
Через
плагин
(Syslog)
Через
плаги
н
Да
Да
Нет
Да
Внешние
скрипты
Да
Да
Да
Да
Да
Да
Плагины
Да
Да
Да
Да
Да
Да
Инвентариза
ция
Нет
Через
плаги
н
Да
Через
агент
Да
(ограниче
но)
Да
Метод
хранения
данных
RRDtool,
MySQL,
PostgreSQ
L
Плоск
ая
база
данны
х,SQL
PostgreSQ
L,Mongo
DB
Плоска
я база
данных,
SQL
RRDtool,
PostgreSQ
L
SQL
Карты
Через
плагин
(Weatherm
ap)
Динам
ическ
ие и
настра
иваем
ые
Да
Да
Да
Да
В результате сделанного сравнение выбираем программу FTest, так как
она обладает большим функционалом для тестирования сети, а не только ее
мониторинга.
Стоимость данной программы – около 55000 рублей, в тоже время она
позволяет провести нагрузочное тестирование локальной сети среднего размера
с формированием отчетов о всех показателях ЛВС. Поэтому для использования в
сети выберем данную программу.
Тестируемая сеть состоит из следующих компонентов:
‒ около 50 рабочих станций;
‒ маршрутизатор;
‒ 2 коммутатора;
‒ 3 сервера различного назначения;
‒ соединительные линии;
‒ программное обеспечение.
Информационный обмен с активным сетевым оборудованием реализуется
через одно информационное пространство и при помощи стандартизированных
протоколов и методик обмена информацией. В качестве базовых протоколов
108
канального уровня исходя из OSI-модели можно выделить такие: 10 Gigabit
Ethernet или Gigabit Ethernet. В качестве главного протокола сетевого уровня
исходя из модели OSI применяется IP-протокол.
Активное сетевое оборудование сети для пересылки информации
содержит коммутаторы уровня доступа, коммутаторы уровня ядра и
маршрутизатор для соединения с внешними сетями.
2.4 Организация сети с географически разнесенными
филиалами
В данной работе, на основе проведенного анализа, для установления VPN
соединения между ООО «Технолинк» со структурными подразделениями в
Санкт-Петербурге и Ростове-на-Дону, выбираем установление сети с
использованием маршрутизатора.
С помощью виртуальных частных сетей VPN решается задача надежного
и защищенного обмена данными между сетями территориально удаленного
ООО «Технолинк» и филиалов(рисунок 16).
Рисунок 2.17 \Связь между центральным офисом и филиалами
посредством VPN
Разрабатываемая сеть является сетью класса «С». Сеть класса «C»
позволяет объединять в себе 255 компьютеров.
109
2.5 Контрольный пример реализации проекта и его описание
Перед развертыванием нового домена необходимо ответить на ряд
вопросов.
Какое сценарий планирования пространства имен будет использован:
Один домен, одна зона DNS
В данном сценарии используется одна и та же зона DNS как для
поддержки внутреннего домена AD с тем же именем, так и для хранения ссылок
на внешние ресурсы компании — веб-сайт, почтовый сервер
"Расщепление" пространства имен DNS - одно имя домена, две
различные зоны DNS
Здесь во внешней зоне хранятся ссылки на внешние ресурсы, а во
внутренней на внутренние ресурсы, используемые для работы Active Directory.
Поддомен в пространстве имен DNS для поддержки Active Directory
В данном сценарии во внешней зоне хранятся ссылки на внешние
ресурсы, а также ссылка на делегирование управления поддоменом на
внутренний DNS-сервер.
Два различных домена DNS для внешних ресурсов и для Active
Directory
В этом сценарии компания регистрирует в Интернет-органах два
доменных имени: одно для публикации внешних ресурсов, другое — для
развертывания Active Directory. Последнее имя может не регистрироваться в
сети интернет и использоваться только в пределах локальной сети компании
Ввиду того, что у ООО «Технолинк» нет внешних ресурсов, за
исключением интернет-сайта и дальнейшая интеграция внешних ресурсов со
внутренними не запланирована в перспективе ближайших 7 лет, было принято
решение использовать последний сценарий планирования пространства имен два
различных домена DNS для внешних ресурсов и для Active Directory. В качестве
локального доменного имени было выбрано имя PPP.local.
Какой режим работы леса будет использован:
Windows 2000
110
Данный режим работы леса предоставляет все возможности доменных
служб ActiveDirectory, доступные в ОС Windows 2000 Server.
Если контроллеры домена работают под управлением более поздних
версий ОС Windows Server, на них могут быть недоступны некоторые тз
дополнительных возможностей.
Windows Server 2003
В этом режиме работы доступны все возможности режима Windows 2000,
а также ряд дополнительных:
o Репликация связанного значения, улучшающая репликацию
изменений на членов групп
o Более эффективное создание сложных топологий репликаций с
помощью КСС
o Доверие леса, что предоставляет организациям удобство общего
пользования внутренними ресурсами в нескольких лесах
Windows Server 2008
Данный режим работы леса не предоставляет новых возможностей по
сравнению с режимом работы леса Windows Server 2003
Windows Server 2008 R2
В этом режиме работы доступны все возможности режима Windows 2003,
а также следующий дополнительный компонент:
Корзина, позволяющая восстанавливать удаленные объекты во всей
их полноте при работающих доменных службах Active Directory
Так как в компании ООО «Технолинк» уже есть приобретенная лицензия
на Windows Server 2008 R2, а данный контроллер домена будет первым в сети,
то решено использовать максимально возможный для этой ОС уровень работы
леса - Windows Server 2008 R2.
Также, при развертывании домена важно изначально понимать, как будет
выглядеть структура внутри домена.
В компании ООО «Технолинк» было принято решение, согласно лучшим
практикам организации структуры домена, соотнести структуру внутри домена с
организационной структурой компании, для упрощения дальнейшего назначения
111
прав и лучшей масштабируемости внедряемого решения в будущем. Дерево
структуры приведено на рисунке 2.17.
OOO PPP
Access_Group
Группы доступа
Departments
Отделы
External_Org.
Service Accounts
Сервисные учётки
FS
Файл. ресурсы
IS
Инф. системы
Accounting
Бухгалтерия
HR
Отд. Кадров
IT
ИТ отдел
Logistic
Отд. Логистики
Purchase
Отд. МТО
Sales
Отд. продаж
Company Head
Руководство
Рисунок 2.18 - Дерево структуры
Как будут предоставляться права доступа к файловым ресурсам и
информационным системам.
На основе групп доступа
На основе учётных записей
Смешанно, на основе групп доступа и учётных записей
Для упрощения дальнейшего масштабирования, в ООО «Технолинк» было
принято решение использовать модель предоставления прав доступа на основе
групп доступа и в рамках политики информационной безопасности,
рассмотренной в разделе 2.5.
112
Основные принципы предоставления прав доступа к файловым ресурсам:
Доступ разграничивается только на уровне каталогов. Ограничение
доступа к отдельным файлам не проводится.
Назначение прав доступа выполняется на базе групп безопасности.
Назначение прав доступа на отдельные учетные записи пользователей не
проводится.
Явно запрещающие полномочия доступа (deny permissions) не
применяются.
Разграничение прав доступа проводится только на уровне файловой
системы. На уровне сетевых протоколов SMB/CIFS права не разграничиваются
(Группа «Все» – полномочия «Чтение/Запись» / Everyone – Change).
При настройке сетевого доступа к файловому информационному
ресурсу в настройках SMB/CIFS устанавливается опция «Перечисление на
основе доступа (Access based enumeration)».
Создание файловых информационных ресурсов на рабочих
станциях пользователей недопустимо.
Не рекомендуется размещать файловые информационные ресурсы
на системных разделах серверов.
Не рекомендуется создавать несколько точек входа в файловый
информационный ресурс.
Следует по возможности избегать создание вложенных файловых
информационных ресурсов, а в случаях, когда имена файлов или каталогов
содержат конфиденциальную информацию, это вовсе недопустимо
Для формирования групп доступа к файловым ресурсам будут
применяться шаблоны прав доступа, приведенные ниже в таблицах 2.15 и 2.16:
Таблица 2.15
Шаблон NTFS-прав доступа для корневого каталога файлового ресурса
Субъекты
Права
Режим
наследования
Наследование прав доступа от вышестоящих каталогов отключено
А) Обязательные права
113
Субъекты
Права
Режим
наследования
Специальная учетная
запись:
Полный доступ (Full
access)
Для этой папки, ее
подпапок и файлов
«СИСТЕМА (SYSTEM)»
Локальная группа
безопасности:
Полный доступ (Full
access)
Для этой папки, ее
подпапок и файлов
«Администраторы
(Administrators)»
Б.0) Полномочия «Список содержимого (L istenning)»
Группа доступа
пользователей:
Базовые права:
Для этой папки, ее
подпапок и файлов
«FS_Имя ресурса_L»
а) чтение и выполнение
(read & execute);
б) список содержимого
папки (list folder
contents);
в) чтение (read);
Б.1) Полномочия «Только чтение (Read Only)»
Группа доступа
пользователей:
Базовые права:
Для этой папки, ее
подпапок и файлов
«FS_Имя ресурса_RO»
а) чтение и выполнение
(read & execute);
б) список содержимого
папки (list folder
contents);
в) чтение (read);
Б.2) Полномочия «Чтение и запись (Read & Write)»
Группа доступа
пользователей:
Базовые права:
Для этой папки, ее
подпапок и файлов
«FS_Имя ресурса_RW»
а) изменение (modify);
б) чтение и выполнение
(read & execute);
в) список содержимого
папки (list folder
contents);
г) чтение (read);
д) запись (write);
Б.3) Другие полномочия при их наличии
Группа доступа
пользователей:
Согласно полномочиям
Для этой папки, ее
подпапок и файлов
114
Субъекты
Права
Режим
наследования
«FS_Имя
ресурса_аббревиатура
полномочий»
Таблица 2.16
Шаблон NTFS-прав доступа для промежуточных каталогов файлового ресурса
Субъекты
Права
Режим
наследования
Наследование прав доступа от вышестоящих каталогов включено, но если
данный каталог является вышестоящим по отношению к файловым
информационным ресурсам и не входит ни в один другой файловый
информационный ресурс, то наследование отключено
А) Обязательные права
Специальная учетная
запись:
Полный доступ (Full access)
Для этой папки, ее
подпапок и
файлов
«СИСТЕМА
(SYSTEM)»
Локальная группа
безопасности:
Полный доступ (Full access)
Для этой папки, ее
подпапок и
файлов
«Администраторы»
Б.0) Полномочия «Проход через каталог (TRAVERSE)»
Группы доступа
пользователей
информационных
ресурсов, для
которых этот каталог
является
промежуточным
Дополнительные параметры
безопасности:
Только для этой
папки
а) траверс папок / выполнение
файлов (travers folder / execute
files);
б) содержимое папки / чтение
данных (list folder / read data);
в) чтение атрибутов (read
attributes);
в) чтение дополнительных
атрибутов (read extended
attributes);
г) чтение разрешений (read
permissions);
После ответа на вышеозначенные вопросы, можно приступить к
развертыванию роли контроллера домена.
Для организации домена в локальной сети необходимо развернуть сервер
с установленной на нем ролью «Доменные службы ActiveDirectory». Пред
115
установкой этой роли необходимо привести настройки сетевого подключения в
соответствие с параметрами из таблицы 2.17.
Таблица 2.17
Параметры настройки сетевого интерфейса на контроллере домена
Параметр
Значение
Пример
IP-адрес
IP-адрес в выбранном диапазоне
локальных ШЗ-адресов
192.168.1.3
Маска подсети
Выбранная маска подсети
255.255.255.0
Основной шлюз
Адрес шлюза провайдера или
локального шлюза в сети
62.117.72.94
Предпочитаемый DNS-
сервер
Локальный IP-адрес контроллера
домена
192.168.1.3
Альтернативный DNS-
сервер
Адрес loopback-интерфейса
127.0.0.1
127.0.0.1
После настройки сетевого интерфейса, перейдем к развёртыванию и
настройке роли Контроллера домена.
Запустим утилиту dcpromo, для этого в меню Пуск выберем пункт
Выполнить, впишем в текстовое поле dcpromo и нажмем ввод.
В открывшемся мастере установки доменных служб Active Directory
установим галочку Использовать расширенный режим установки и нажмем
далее – рисунок 2.18.
Рисунок 2.19
116
На этапе выбора конфигурации развертывания мастера установки
доменных служб Active Directory, выберем пункт Создать новый домен в
новом лесу и нажмем Далее – рисунок 2.19.
Рисунок 2.20
Далее укажем имя корневого домена PPP.local и NetBIOS-имя домена PPP
– рисунки 2.20 и 2.21.
Рисунок 2.21

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран