Диплом: Проектирование сети для предприятия с одним с более филиалами (на примере ООО "Технолинк")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
27
будет поменять на всех компьютерах и серверах. Хорошо, если сеть состоит из
10 компьютеров, но если их больше? При использовании домена Active Directory
все учётные записи пользователей хранятся в одной базе данных, и все
компьютеры обращаются к ней за авторизацией. Все пользователи домена
включаются в соответствующие группы, например, «Бухгалтерия»,
«Финансовый отдел». Достаточно один раз задать разрешения для тех или иных
групп, и все пользователи получат соответствующий доступ к документам и
приложениям. Если в компанию приходит новый сотрудник, для него создаётся
учётная запись, которая включается в соответствующую группу, – сотрудник
получает доступ ко всем ресурсам сети, к которым ему должен быть разрешён
доступ. Если сотрудник увольняется, то достаточно заблокировать – и он сразу
потеряет доступ ко всем ресурсам (компьютерам, документам, приложениям).
2. Единая точка управления политиками
В рабочей группе все компьютеры равноправны. Ни один из компьютеров
не может управлять другим, невозможно проконтролировать соблюдение
единых политик, правил безопасности. При использовании единого каталога
Active Directory, все пользователи и компьютеры иерархически распределяются
по организационным подразделениям, к каждому из которых применяются
единые групповые политики. Политики позволяют задать единые настройки и
параметры безопасности для группы компьютеров и пользователей. При
добавлении в домен нового компьютера или пользователя, он автоматически
получает настройки, соответствующие принятым корпоративным стандартам.
При помощи политик можно централизованно назначить пользователям сетевые
принтеры, установить необходимые приложения, задать параметры
безопасности браузера, настроить приложения Microsoft Office.
3. Повышенный уровень информационной безопасности
Использование служб Active Directory значительно повышает уровень
безопасности сети. Во-первых – это единое и защищённое хранилище учётных
записей. В доменной среде все пароли доменных пользователях хранятся на
выделенных серверах контроллерах домена, которые, как правило, защищены от
внешнего доступа. Во-вторых, при использовании доменной среды для
28
аутентификации используется протокол Kerberos, который значительно
безопаснее, чем NTLM, использующийся в рабочих группах.
4. Интеграция с корпоративными приложениями и оборудованием
Большим преимуществом служб Active Directory является соответствие
стандарту LDAP, который поддерживается другими системами, например,
почтовыми серверами (Exchange Server), прокси-серверами (ISA Server, TMG).
Причем это не обязательно только продукты Microsoft. Преимущество такой
интеграции заключается в том, что пользователю не требуется помнить большое
количество логинов и паролей для доступа к тому или иному приложению, во
всех приложениях пользователь имеет одни и те же учётные данные – его
аутентификация происходит в едином каталоге Active Directory. Windows Server
для интеграции с Active Directory предоставляет протокол RADIUS, который
поддерживается большим количеством сетевого оборудования. Таким образом,
можно, например, обеспечить аутентификацию доменных пользователей при
подключении по VPN извне, использование Wi-Fi точек доступа в компании.
Немаловажным плюсом Active Directory является отказоустойчивость и
распределенная база данных. Служба каталогов может охватывать один или
несколько доменов, т.е. областей безопасности сети. Если несколько доменов
связаны доверительными отношениями, имеют общую схему, одну и ту же
конфигурацию и глобальный каталог, это значит, что домены объединены в
дерево и образуют общее пространство имен. Несколько деревьев могут быть
объединены в лес - набор деревьев, которые не образуют общего пространства
имен, но связаны доверительными отношениями (рис. 1.4). Говоря о
возможностях Active Directory, следует отметить такие, как делегирование
(предоставление администратором прав администрирования отдельным
пользователям и группам на контейнеры и поддеревья) и наследование (права
доступа к контейнеру распространяются на все его дочерние контейнеры) [4].
Рисунок 1.4 Лес, содержащий более одного дерева
29
В состав Active Directory входит два набора стандартных объектов,
определенных в схеме - контейнеры и листья. Контейнеры содержат в себе
другие объекты каталога, а листья являются конечными точками дерева каталога
и содержат определенные атрибуты, характеризующие данный экземпляр
объекта каталога.
База данных Active Directory хранится только на контроллерах доменов,
которые получают обновления базы данных. Последующие изменения
реплицируются на все контроллеры домена, принадлежащие одному дереву
каталога. [1]
1. Централизация. Смысл централизацииуменьшение количества
каталогов в сети. Включение информации обо всех сетевых ресурсах в
централизованный каталог создает единственную точку управления, что
упрощает администрирование ресурсов и позволяет эффективнее делегировать
административные задачи. Кроме того, в сети появляется единая точка входа для
пользователей (или их компьютеров/приложений), которая нужна, когда
возникает необходимость в поиске ресурсов.
2. Масштабируемость. Служба каталогов должна допускать рост
сети, не создавая при этом слишком больших издержек, — то есть она должна
поддерживать какой-либо способ разбиения базы данных каталога на разделы,
чтобы не утратить контроль над базой данных из-за ее чрезмерного разрастания
и при этом сохранить преимущества централизации.
3. Стандартизация. Служба каталогов должна предоставлять доступ
к своей информации по открытым стандартам. Это гарантирует, что другие
приложения смогут использовать ресурсы в службе каталогов (и публиковать их
в ней), а не поддерживать собственные каталоги.
4. Расширяемость. Служба каталогов должна тем или иным способом
позволять администраторам и приложениям расширять в соответствии с
потребностями организации набор информации, хранимой в каталоге.
5. Разделение физической сети. Благодаря службе каталогов
топология физической сети должна быть прозрачной для пользователей и
администраторов. Ресурсы можно находить (и обращаться к ним), не зная, как и
где они подключены к сети.
30
6. Безопасность. Служба каталогов была бы крайне полезной
злоумышленнику, так как она хранит подробную информацию о данной
организации. Поэтому служба каталогов должна поддерживать защищенные
средства хранения, управления, выборки и публикации информации о сетевых
ресурсах.
В разрезе перечисленных функций можно указать и основные задачи, на
выполнение которых нацелена служба Active Directory.
7. Хранить информацию об объектах сети и предоставлять эту
информацию пользователям и системным администраторам.
8. Позволять пользователям сети обращаться к общим ресурсам,
единожды введя имя и пароль.
9. Представлять сеть в интуитивно понятном иерархическом виде и
позволять централизованно управлять всеми объектами сети.
10. Повышать степень информационной безопасности за счет
разграничения административных полномочий обслуживающего персонала и
внедрения современных методов защиты информации.
11. Позволять спроектировать единую структуру каталога так, как это
необходимо в организации, чтобы обеспечить прозрачное использование
информационных ресурсов в рамках компании.
Служба каталогов Active Directory также выполняет и другие функции [4]:
12. назначение безопасности для защиты объектов базы данных от
внешних вторжений или внутренних пользователей, не имеющих доступа к
данным объектам;
13. распространение каталога на множество компьютеров сети;
14. дублирование каталога для предоставления доступа большему
количеству пользователей и для отказоустойчивости;
15. деление каталога на несколько хранилищ, расположенных на
разных компьютерах сети.
Функциональную структуру Active Directory можно представить в виде
многоуровневой архитектуры, в которой уровни являются процессами,
предоставляющими клиентским приложениям доступ к службе каталога.
31
Active Directory состоит из трех уровней служб и нескольких интерфейсов
и протоколов, совместно работающих для предоставления доступа к службе
каталога. Три уровня служб охватывают различные типы информации,
необходимой для поиска записей в базе данных (БД) каталога. Выше уровней
служб в этой архитектуре находятся протоколы и API-интерфейсы,
осуществляющие связь между клиентами и службой каталога.
На рис. 1.5 изображены уровни службы Active Directory и
соответствующие им интерфейсы и протоколы. Здесь показано, как различные
клиенты получают при помощи интерфейсов доступ к Active Directory.
Расширяемое ядро хранения
БД Active
Directory
(NTDS.dit)
Уровень базы данных
Системный агент каталога
SAM MAPI
LDAP/ADSI
Протоколы
репликации
(RPC, SMTP, IP)
LDAP REPL
Сетевые API
Репликация
резервного
контроллера домена
Клиенты
Outlook
Рисунок 1.5 Многоуровневая архитектура Active Directory
Основные компоненты служб [4]:
1. Системный агент каталога (Directory System Agent, DSA).
Выстраивает иерархию наследственных («предок-потомок») отношений,
хранящихся в каталоге. Предоставляет API-интерфейсы для вызовов доступа к
каталогу. Клиенты получают доступ к Active Directory, используя механизмы,
поддерживаемые DSA.
32
2. Уровень БД. Предоставляет уровень абстрагирования между
приложениями и БД. Вызовы из приложений никогда не выполняются напрямую
к БД, а только через уровень БД.
3. Расширяемое ядро хранения. Напрямую взаимодействует с
конкретными записями в хранилище каталога на основе атрибута
относительного составного имени объекта.
4. Хранилище данных (файл БД NTDS.dit). Управляется при помощи
расширяемого механизма хранения БД, расположенного на контроллере домена.
5. LDAP/ADSI. Клиенты, поддерживающие LDAP, используют его для
связи с DSA. Active Directory поддерживает LDAP версии 2. Клиенты Windows с
установленными клиентскими компонентами Active Directory для связи с DSA
применяют LDAP версии 3. Хотя ADSI является средством абстрагирования API
LDAP, Active Directory использует только LDAP.
6. API-интерфейс обмена сообщениями (Messaging API, MAPI).
Традиционные клиенты MAPI, например Microsoft Outlook, подключаются к
DSA, используя интерфейс поставщика адресной книги MAPI RPC.
7. Диспетчер учетных записей безопасности (Security Accounts
Manager, SAM). Репликация с резервных контроллеров в домене смешанного
режима также выполняется через интерфейс SAM.
8. Репликация (REPL). При репликации каталога агенты DSA
взаимодействуют друг с другом, используя патентованный интерфейс RPC.
Логическая структура Active Directory является моделью службы каталога,
которая определяет каждого участника безопасности на предприятии, а также
организацию этих участников.
На рис. 1.6 показаны взаимоотношения компонентов Active Directory.
33
Лес
Домен
Домен
Домен
Домен
Домен
Домен
Дерево
Организационные
подразделения
Пользователи
Компьютеры
Рисунок 1.6 Ресурсы, организованные в логическую структуру
Логические компоненты Active Directory [3]
1. Объекты — ресурсы хранятся в виде объектов.
Классы объектов.
Схема Active Directory.
2. Домены — базовая организационная структура.
3. Деревья — несколько доменов объединяются в иерархическую
структуру.
4. Леса — группа из нескольких деревьев домена.
5. Организационные единицы — позволяют делить домен на зоны и
делегировать права на них.
Логическая структура Active Directory не базируется на физическом
местонахождении серверов или сетевых соединениях в пределах домена. Это
позволяет структурировать домены, отталкиваясь не от требований физической
сети, а от административных и организационных требований.
При планировании логической структуры Active Directory необходимо
определить иерархию доменов и организационных подразделений, а также
разработать соглашения о пространстве имен (DNS/WINS), групповые политики
и схемы делегирования полномочий.
Групповая политика службы Active Directory позволяет осуществлять
детальное и гибкое централизованное управление группами пользователей,
34
компьютеров, приложений и сетевых ресурсов, вместо того чтобы управлять
этими объектами на индивидуальной основе. Служба Active Directory позволяет
делегировать определенный набор административных полномочий с целью
распределения задач управления и повышения качества администрирования.
Делегирование полномочий также помогает компаниям сократить число
доменов, необходимых для поддержки крупной организации с офисами в разных
географических точках.
С выходом Windows Server 2016, служба Active Directory получила три
важных новых функции.
Privileged Access Management (PAM) это Active Directory эквивалент для
Privileged Access Workstation (PAW). В то время как PAW используется для
рабочих станций и серверов, PAM предназначен для управления лесом,
группами безопасности и членством в группах.
В качестве ядра, PAM использует Microsoft Identity Manager (MIM) и
требует, чтобы функциональный уровень вашего леса был не ниже Windows
Server 2012 R2. Microsoft полагает, что если организации потребовался PAM, то
её Active Directory лес уже скомпрометирован. Поэтому при настройке PAM
создаётся новый AD лес. Он изолирован для работы с привилегированными
учётными записями и, так как MIM его только что создал, чист от любых
сторонних действий.
С помощью этого защищённого леса, MIM может управлять запросами на
права доступа. Подобно другим приложениям для управления разрешениями,
таким как, например, AGPM, MIM реализует процесс управления
административными правами доступа на основе одобрения запросов. Когда
пользователь получает дополнительные административные права, он или она
становится членом теневых групп безопасности в новом доверенном лесу.
С помощью использования ссылок с истекающим сроком действия,
членство в значимых группах ограничивается по времени. Если пользователю
одобряется запрос на получение дополнительных прав доступа на один час, то
час спустя эти права автоматически у него снимаются.
Все это происходит совершенно незаметно для пользователя. За счёт
использования доверительных отношений между лесами и дополнительных
35
безопасных учётных записей в новом лесу, пользователи могут получать
повышенные права доступа без необходимости перелогиниваться. Key
Distribution Center (KDC) учитывает эти множественные временные группы и
пользователь, входящий в несколько теневых групп, получает Kerberos ticket на
срок, соответствующий минимальному ограничению по времени.
Azure AD Join выполняет для AD Domain Services ту же роль, что и Intune
для SCCM — Azure AD Join, в основном, предназначен для небольших
организаций, у которых ещё нет инфраструктуры Active Directory. Microsoft
называет эти организации cloud-first/cloud-only.
Основная цель Azure AD Join предоставить преимущества локальной
Active Directory среды без сопутствующей сложности владения и управления.
Устройства поставляемые с Windows 10 могут быть включены в Azure AD и это
позволяет компаниям без полноценного IT отдела управлять своими
корпоративными ресурсами.
Наибольшую выгоду от Azure AD Join смогут получить компании,
которые уже используют Office 365. Со своего устройства, с установленной
Windows 10, пользователь может логинится, проверять почту, синхронизировать
настройки Windows и т.д. с одной и той же учётной записью. При
необходимости, персонал IT поддержки может настраивать MDM политики и
Windows Store для своей компании. И всё это без локально развернутого AD
домена.
Одним из важных потенциальных рынков для Azure AD Join является
сфера образования. Сегодня доминирующим продуктом на этом рынке является
Google’s Chromebook. Несмотря на то, что мобильное устройство включённое в
AD домен предоставляет больше возможностей кастомизации чем Chromebook,
цена и производительность Windows устройств играли против них. Теперь же
очень дешевое устройство, включенное в Azure AD c доступом к
настраиваемому магазину приложений и Office 365 может существенно усилить
позиции Microsoft и позволить ей догнать конкурентов.
Обновление паролей одна из основных проблем безопасности, которая
возникает при работе с пользователями. Я думаю, что каждый администратор
знает тех, кто используют один и тот же пароль для множества сервисов. Когда
36
они используют ещё и одно и тем же имя пользователя, например свой email
адрес, эксплуатирование этой уязвимости становится совсем простым. Как
только злоумышленник получил данные одной учётной записи, он получил их
все.
Microsoft Passport должен все изменить. С помощью двухфакторной
аутентификации, Passport может предложить повышенную безопасность, по
сравнению с обычными паролями, без сложностей таких традиционных
решений, как смарт карты. Он спроектирован для использования совместно с
Windows Hello (встроенная биометрическая система авторизации в Windows 10
Pro/Enterprise).
Двухфакторная аутентификация Microsoft Passport состоит из учётной
записи пользователя и специальных учётных данных для используемого
устройства (которое ассоциировано с пользователем). Каждый пользователь
устройства имеет специальный аутентификатор (называемый hello) или PIN. Это
позволяет удостовериться, что человек, вводящий учётные данные, это и есть их
владелец.
Эта технология может работать как в традиционной локальной Active
Directory среде, так и в Azure AD. В некоторых вариантах установки, вам
потребуется домен контроллер с установленным Windows Server 2016. При
использовании Microsoft Passport, IT администратор может больше не
беспокоиться о смене паролей пользователей, так как всё равно нужен второй
метод аутентификации. Можно будет смягчить жёсткие политики паролей
(требующие длинных паролей или устанавливающих короткий срок действия),
так как Microsoft Passport теперь обеспечит дополнительную защиту. Более
простой процесс аутентификации может значительно повысить
удовлетворённость пользователей корпоративным IT.
Каждое из этих нововведений Active Directory ориентировано на
постоянно растущую аудиторию Windows Server. PAM позволяет защитить
учётные записи пользователей. Azure AD Join дает возможность воспользоваться
преимуществами AD небольшим компаниям, у которых нет денег или
инфраструктуры для полноценного локального решения. Наконец, Microsoft
Passport должен изменить то, как происходит аутентификация. За счёт работы с

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран