Диплом: Проектирование сети для предприятия с одним с более филиалами (на примере ООО "Технолинк")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
77
Таблица 2.1
Сводные рекомендации по построению защищенных служб каталога на основе
Microsoft Active Directory
Рекомендация
Цели использования
Обновление ОС и приложений
Предотвращение угроз
Внедрение, своевременное обновление антивирусного
ПО на всех системах. Мониторинг попыток
отключения и удаления вышеназванного ПО
Обнаружение и
предотвращение угроз
Мониторинг объектов AD на предмет обнаружения
попыток их изменения
Предотвращение угроз
Защита и мониторинг УЗ пользователей, имеющих
доступ к критично важной информации организации
Предотвращение угроз
Блокировка использования привилегированных УЗ с
неавторизованных систем
Предотвращение угроз
Минимизация постоянного членства в
высокопривилегированных группах
Предотвращение угроз
Внедрение контроля предоставления временного
членства в высокопривилегированных группах
Предотвращение угроз
Внедрение безопасности АРМ привилегированных
пользователей и администраторов ИБ и ИТ
Предотвращение угроз
Использование списков разрешенных приложений на
контроллерах доменов и других системах, требующих
высокого уровня защищенности
Предотвращение угроз
Выявление приоритетных критически важных задач в
области ИБ организации
Обнаружение и
предотвращение угроз
Внедрение ролевой модели управления системой,
основанной на принципах использования наименьших
привилегий
Предотвращение угроз
Выявление устаревших систем, их изоляция
Предотвращение угроз
Вывод из эксплуатации устаревших систем и
приложений
Предотвращение угроз
Внедрение систем управления конфигурациями
оборудования и ПО
Предотвращение угроз
Миграция критически важных объектов в защищенную
среду. Внедрение мониторинга
Обнаружение и
предотвращение угроз
Разработка и внедрение политик и регламентов
безопасности для сотрудников организации
Предотвращение угроз
Использование локальных брандмауэров и
обеспечение безопасности сетевого взаимодействия
Предотвращение угроз
Своевременное обновление аппаратного обеспечения
систем
Предотвращение угроз
Внедрение регламентов работы с инцидентами ИБ,
планов (сценариев) восстановления систем
-
78
Microsoft Active Directory предоставляет целый комплекс возможностей по
защите парольной аутентификации. Достаточно взглянуть в настройки политик
Password Policy и Account Lockout Policy, которые позволяют задавать
параметры пароля и противостоять атакам на перебор пароля. Тем не менее
важно понимать, что парольная аутентификация ненадежна в принципе из-за
присутствия человеческого фактора и возможности использования
злоумышленником различных средств аппаратного и программного перехвата
паролей [4].
Microsoft Active Directory поддерживает различные методы, повышающие
безопасность аутентификации пользователей в системе [5, 6]. Здесь речь может
идти и о двухфакторной аутентификации на основе асимметричной
криптографии посредством смарт-карт и USB- ключей [6, 7], аутентификации на
основе одноразовых паролей [7, 8], биометрических способах входа [9] и т.д.
Любой из вышеназванных способов окажется предпочтительнее использования
запоминаемых паролей.
Второе правило - следует избегать аутентификации с помощью
запоминаемых паролей.
Безопасность рабочих мест администратора
Следующий важный аспект обеспечения защищенности Active Directory -
безопасность рабочих мест администраторов. В качестве таковых могут быть
использованы как обычные компьютеры, так и серверы в составе домена, с RDP,
и виртуальные рабочие места (внедренная инфраструктура VDI).
Следует придерживаться трех важных правил при выполнении
административных задач:
никогда не управляйте системой с недоверенного рабочего места;
аутентификация привилегированных пользователей должна быть
основана по меньшей мере на двух факторах, при этом следует ограничить число
рабочих станций и серверов, на которых можно выполнить вход от имени
административных учетных записей;
необходимо обеспечить физическую безопасность рабочих мест
администраторов.
79
Еще одна заповедь ИБ: «Если злоумышленник получил доступ к вашему
компьютеру - это больше не ваш компьютер» [1]. Решить проблему
безопасности рабочих мест помогут использование терминального доступа,
технологии публикации приложений, решения на основе VDI и шифрование
носителей информации.
И, наконец, наше третье правило - должна быть обеспечена безопасность
рабочих мест администраторов.
Политика использования VPN приведена в Приложении.
2.2 Техническое обеспечение задачи
2.2.1 Кабельная структура и её описание
Аналогично любой структурированной кабельной системе (СКС), в ЛС
выделяют ряд подсистем:
• Отдел рабочих мест;
• Горизонтальная система;
• Вертикальная система
• Отдел управления;
• Отдел оборудования.
Отдел рабочих мест состоит из требуемого числа универсальных портов
на базе стандартных разъемов RJ-45 и подключенных к ним ПК. Совокупное
число АРМ равно 14, а на рабочем месте администратора есть 2 ПК.
Один АРМ нанимается площадь 10 м2. А в остальных рабочих
помещениях на один АРМ приходится больше площади - 5 м2, что не также
ведет к возможному размещению в них других АРМ, в дополнение к тем,
которые уже подключены к ЛВС.
Горизонтальная система ЛВС включает в себя горизонтально
проложенную кабельную систему.
Исходя из малых размеров здания (33м х 12м), считаем, что
протяженность линии от серверной стойки до розеток АРМ даже учитывая
переход со 2 на 1 этаж, не превышает 100 м, что можно назвать допустимой
предельной нормой длины кабеля. Суть вертикальной системы – объединение
всей горизонтальной сети этажей воедино.
80
Отдел управления состоит из кроссового оборудования для обобщения
сигналов. Все коммутации реализованы устройствами, установлены в
телекоммуникационном шкафу. Основным кроссовым оборудованием
становятся 2 патч-панели по 24 порта в каждой.
В состав подсистемы оборудования входят два сервера (файловый и
приложений), маршрутизатор, коммутатор и два источника бесперебойного
питания. Следовательно, коммуникационный шкаф должен вмещать не менее 6
юнитов. Поэтому выбираем для использования Шкаф 19" напольный 9U
(рисунок 2.3).
Рисунок 2.3 Шкаф 19" напольный 9U
Параметры шкафа:
Размеры мм: 600х600
Вместимость: 18U
Плоская упаковка: шкаф поставляется в разборном виде и упакован
в 2 или 3 коробки.
Толщина стали:
Крепежные рельсы, рамка двери - 2,0 мм
Остальные части - 1,5 мм
Материал: сталь холодной обкатки
Оборудование важно установить в серверной стойке исходя из ранее
приготовленного сборочного чертежа.
81
Дверь шкафа выполнена из закаленного стекла и имеет несколько
металлических вставок. Дверь имеет замок, просто снимается и позволяет
производить как левую, так и правую навеску.
Для ввода кабеля, в крыше и торце шкафа имеются вводные отверстия.
Обе боковые панели поддерживают простой и оперативный доступ к уже
собранному шкафу и оборудованию в нем.
Естественная вентиляция шкафа поддерживается благодаря перфорации в
крыше и днище шкафа. Также есть возможность крепления блока обложения для
поддержания активной вентиляции.
Функциональная схема СКС приведена на рисунке 2.4.
RLC 1.1.2 RLC 1.1.1
Серверная
Инф. розетки RJ 45
Кат. 5E
RL 1.1.1
Инф. розетки RJ 45
Кат. 5E
6 UPT Кабель, 4 пары
3 UPT Кабель, 25 пар
1 этаж
Рисунок 2.4 Функциональная схема СКС
Схемы типовых коммутационных узлов приведены на рисунке 2.5.
82
Панель коммутации горизонтальной кабельной
ситсемы
Коммутатор ЛВС
Панель коммутации медной магистрали
RLC X.X.X
Панель коммутации горизонтальной кабельной
ситсемы
Коммутатор ЛВС
Панель коммутации медной магистрали
RVC X.X.X
Панель коммутации многопарных телефонных
кабелей
Панель коммутации горизонтальной кабельной
ситсемы
Коммутатор ЛВС
Панель коммутации медной магистрали
RL X.X.X
Панель коммутации горизонтальной кабельной
ситсемы
Коммутатор ЛВС
Панель коммутации медной магистрали
RV X.X.X
Панель коммутации многопарных телефонных
кабелей
Рисунок 2.5 Схемы типовых коммутационных узлов
Для поддержания работы оборудования проектируемых распределяющих
узлов СКС, важно реализовать соединить их с сетью электропитания объекта.
Для соединения распределяющих узлов СКС (далее РУ СКС) к
электросети, в описании подсистемы электропитания имеются отдельные щиты
питания для соединения с активным оборудованием РУ СКС.
Все щитки имеют шину защитного заземления, тип системы заземления
TN-S.
Все помещения должны иметь шину системы дополнительного баланса
потенциалов. Сечение шины и проводника для соединения нужно выбирать
исходя из актуальных нормативных документов ПУЭ 7 издания. Шина
дополнительного баланса потенциалов должна соединяться с основной
заземляющей (ГЗШ) шиной всего здания (корпуса). Варианты реализации шины:
а) открыто по стене комнаты, б) внутри шкафа за дверью. Каждая шина баланса
потенциалов должны быть оснащена примерно 10 точками соединения
проводников.
Все рабочие области СКС, которые были задуманы в рамках проекта
«СКС» описываемого объекта, требуется оснастить розетками электропитания.
83
Суммарное число розеток электропитания на 1 рабочую область нужно
рассчитать исходя из ТЗ на систему электропитания здания.
Рабочие области всего объекта делят на 2 типа:
• Область рабочая (розетка) общего питания по 1-ой категории
безопасности;
• Область рабочая (розетка) постоянного питания от
централизованного источника (ИБП).
В каждой рабочей области могут находиться розетки лишь одного из
типов.
Процесс создание сети начинается с выбора кабеля и модульных
соединителей, поскольку это ключевые элементы кабельной проводки,
позволяющие предсказать ее передаточные и эксплуатационные свойства. В
процессе выбора кабеля принимаем во внимание несколько параметров: полоса
пропускания, длина, физическая защищенность, наводки, итоговая цена.
Самым популярным сегодня становится неэкранированный (UTP) кабель
на витой паре 5 Cat (стандарт 100 Base-TX), Категория 5 определена не
случайно, поскольку она создана специально для поддержки высокоскоростных
протоколов, и на таких кабелях строятся все новые сети.
В процессе укладки структурированной кабельной системы передачи
данных нужно применять 8-позиционные коннекторы с раскладкой Т568А,
совместимой с приложениями необходимой базовой технологии Fast Ethernet.
Для соединения кабеля с оборудованием применяется вилка TPR-8P-
8C(RJ-45), где 8P говорит о размере (8-позиционный), а указывает число
активных контактов.
В процессе выбора модульных розеток особое внимание следует уделять
цене и изготовителю. Классические "болезни" дешевых модульных розеток: нет
"нарисованных" выравнивателей импеданса и подавителей перекрестных помех;
хлипкие контакты; не работающие фиксаторы. В этом случае выберем
модульную розетку GW 34256 (RJ-45) фирмы Gewis.
Кабель из коридора по фальшполу заводится в комнату, по фальшполу
будет идти до вертикального короба, а там уже до концентратора. Из
концентратора по горизонтальному коробу кабель проходит к модульным
84
розеткам, находящимся напротив каждого рабочего места. Далее при помощи
патч-корда подключается сетевая карта ПК, и тем самым один узел готов.
Для установки модульных розеток в коробе нужно поместить их в
модульные коробки и подобрать короб чуть больше, чем розетка, поэтому для
этих целей будет использоваться TA-EN фирмы IBOCO размером 60х40. Розетки
в коробе размещаются чуть выше уровня стола (90см от пола), делается это для
того, чтобы лишний раз не отодвигать мебель для доступа к ним.
2.2.2 Расчет структурированной кабельной системы
Расчет кабеля проведем исход из следующей таблицы длин для офисного
помещения (таблица 2.2) :
Таблица 2.2
Длины кабелей
№ коммутатора
№ рабочего места
Длина кабеля, метров
1
1
15
1
2
14
1
3
14
1
4
14
1
5
13
1
6
13
1
7
12
1
8
12
1
9
11
1
10
11
1
11
10
1
12
10
1
13
17
1
14
16
При расчете ожидаемого расхода горизонтального кабеля эмпирическим
методом применяется следующая формула, по которой мы определяем среднюю
длину кабеля:
Lср = (Lмин + Lмакс) / 2 * 1,1 + X
где: Lмин и Lмакс — это длины наиболее короткой и наиболее длинной
кабельных линий.
X – это запас на разделку кабеля (обычно 0,6 – 1,0 м).
85
1,1 — это коэффициент технологического запаса равный 10%.
Для упрощения расчета в большинстве случаев для типовых офисных
помещений Lмин можно принять равным 15 метрам, а Lмакс — полупериметру
здания (этажа, помещения), то есть длина плюс ширина.
Далее рассчитываем количество кабельных пробросов с одной упаковки
кабеля:
N = Lкат / Lср
где Lкат — количество кабеля в одной упаковке (100, 305, 500, 1000)
Округляем полученное значение до минимального целого.
Делим общее количество портов на количество пробросов с одной
упаковки и округляем до ближайшего большего значения.
Полученное значение умножаем на длину кабеля в упаковке.
Для прокладки будем использовать кабель витая пара в упаковках по 305
метров.
Тогда средняя длина кабеля будет равна (15+18+13)/2*1,1+1 = 21,9 метра
Делим длину кабеля в упаковке на среднюю длину кабельной линии и
округляем в меньшую сторону:
305/21,9 = 13 пробросов
Делим общее количество портов (45) на число пробросов с одной
упаковки кабеля, округляем в большую сторону и получаем необходимое
количество упаковок кабеля:
45/13 = 4 упаковки
Вычисляем необходимое количество кабеля умножая количество упаковок
на длину кабеля в каждой упаковке:
4 * 305 = 1220 метров.
2.2.3 Окончательная спецификация оборудования
Подбор коммутационного оборудования начинаем с коммутатора.
Все выбранные концентраторы для рассматриваемой технологии Fast
Ethernet должны иметь следующие параметры и обладать представленными
ниже характеристиками.
Устройства должны:
86
• Работать от сети переменного тока через внешний адаптер-
выпрямитель,
• Поддерживать 100Мбит/с модульные гнезда (RJ-45), в качестве
основных портов;
• Иметь дополнительные разъемы BNC для будущей возможности
объединения концентраторов;
• Принадлежать 2 классу;
• Поддерживать полный дуплекс;
• Автоматически отключаться, если на портах имеются постоянные
ошибки;
• Отвечать по нормативам безопасности следующим стандартамIEEE
802,3; ISO 8802/3 и UL1950, EN 60950 и т.д.;
• Быть удобными и простыми в процессе установке и использовании.
А также иметь:
• Логичное определение неисправностей (наличие на передней
панели светодиодных индикаторов состояния соединения, портов, коллизий,
уровня загрузки);
• Компактное и удобное исполнение;
• Бесплатную линию консультации и расширенную гарантию на срок
службы.
Вышеприведённым параметрам соответствуют такие коммутаторы, как
HP, Asus и D-link, отражённые таблице 2.3. Изучим их характеристики и цену.
Таблица 2.3
Сравнение коммутаторов
Модель
D-link DES-
1016A
HP 3800-24SFP-
2SFP+
ASUS FX-D1162
Средняя цена
1 043 руб.
5 863 руб.
1 340 руб.
Количество портов
коммутатора
16
16
16
Базовая скорость
передачи данных
10/100 Мбит/сек
10/100/1000
Мбит/сек
10/100 Мбит/сек
Возможность установки
в стойку
ДА
Внутренняя пропускная
способность (Гбит/сек)
3.2
32
3.2

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран