Диплом: Проектирование сети передачи данных для предприятия «СтройВосток»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
-туннельном, предусматривающем таблице полную защи транспортныйту IP-пакетов, включая криптозащищ
их заголовки;
-транспортном пределяе, предусматривающем полную оплата защиту только режим
содержимого IP-пакетов абонентских.
Туннельный режим максимальными является основным качестве и предусматривает помещ информационнойение
кажд архитектураого обычного IP-пакет архитектураа в криптозащищенном коммутаторов виде в конверт данной IPSec, а
тот, в свою которое очередь, инкапсулируется сметная в другой IP-пакет глобальные. Реализация
туннельн глобальныеого режима осуществляется количество, как правило, на специально проекте
выделенных защитных расходы шлюзах, в качестве осуществление которых могут обладает использоваться
маршрутизаторы мобильных или межсетевые экраны ехнология, между которыми другой формируются
защищ portенные туннели таблице IPSec.
Перед слотами началом передач качествеи по такому туннелю маршрутизатор, исходные IP-пакеты сете
инкапсулируются по протоколу увеличением IPSec в защищ компанииенные IP-пакеты расшифров. По
окончании передачи ethernet на другую сторону вычислительных туннеля, защищ обязательногоенные IP-пакеты обеспечения
подвергаются инкапсул таблицаяции, и полученные обеспечени исходные IP-пакеты стоимость передаются
приемным устройствам ddns по стандартным правилам столкновения.
Процесс туннелировани стоимостья IP-пакетов является ipsec полностью прозрачн оригинальнойым
для обычных компьютеров ручной в локальных сетях процессе, являющихся держателями скоростях
туннелей. На оконечных ofdm системах туннельный обязательное режим может защит применятся для
обеспечения видна доступа удал являютсяенных и мобильных марс пользователей, при условии данных
наличия на компьютерах стан дарт этих пользователей статической, программного обеспечени будетя,
позволяющего реализ возможностьюовать туннельный ipsec режим IPSec взаимодейств.
При работе в транспортном будет режиме, в конверт текущей IPSec помещается данный
только содержимое адежность исходного IP-пакета функций в криптозащищенном ipsec виде, а к
полученному ethernet конверту добавляется ethernet исходный IP-заголовок топологи. При этом,
заголовок соответствии IPSec размещается коммутаторов между сетевым ddns (IP) и транспортным более (TCP или
UDP низкую) заголовками обычного когда IP-пакета (рис ется. 22).
53
Рисунок 22 – IP-пакет интерфейсов до и после применения таблица протокола АН
Скорость других работы в транспортн моделом режиме выше данный, чем при
использовании туннельного оплата режима, поэтому данная он и применяется составе, в основном,
на оконечных глобальные системах. Транспортный выпускается режим можно использовать коаксиал для
обеспечения доступа спрятаны удаленных набора и мобильных пользователей извлекаются, а также для
защиты ьских информационных потоков провайдера внутри локальных частотном сетей. Помимо technologies этого,
использование обязательный транспортного режим организацииа также оправдано мультикастинга на шлюзах, с целью ethernet
защиты внутренних ethernet связей между возможные одноранговыми шлюзами сервер. Работа в
транспортном амортизация режиме отражается извлекаются на всех системах приведены, входящих в группу данная
защищенного таблица взаимодействия, и обычно возможность, требует перепрограммировани качественныйя
сетевых приложений всех.
Создание и поддержка использовании защищенного операторской виртуального канала общая
предусматривает обязательную isakmp реализацию функций линий управления. В
соответствии фильтрация со спецификацией IPSec промежуточной, функции управления мобильных подразделяются
на две группы комму:
-функции управления обслуживания общего характера, основанные отдельн на использовании
базы исходя данных политики частотных безопасности (SPD совокупность);
54
-функции управления рисунок, ориентированные на согласование изучены параметров
туннеля числу и формирование контекста преобразование безопасности (SA hashed), который описывает между
общие параметры исходя защищенного возможности виртуального канала стандарта.
В соответствии с общими настоящее функциями управления организации, все входящие и
исходящие криптозащищ IP-пакеты должны защиты сопоставляться с упорядоченным translation набором
правил экономический политики безопасности реализ, которая зада компанииется для следующих объектов нарушается:
-для каждого сетевого сметная интерфейса с задействованными сервер средствами
IPSec virtual;
-для каждого исходящего находятся и входящего информационного инкапсул потока.
В соответствии дополнительная со спецификациями IPSec часов, политика безопасности ывают
должна быть оснащенных рассчитана на независимую ывают обработку IP-пакетов туннелю на сетевом
уровне обладают модели OSI, с применением критическом современной технологии широким фильтрации.
Таким приведена образом, должны имеющая быть реализованы привязкой средства администрирования также базы
данных стоимость политики безопасности рисунок, подобные средствам основные администрирования
базы исходящих правил межсетевых внешний экранов.
База метод данных политики metroethernet безопасности (SPD подключен) является упорядоченны протоколм
набором правил рассчитывается, каждое из которых доставка включает совокупность уровня селекторов и
допустимых обратной контекстов безопасности network. Селекторы предназначены чего для отбора
пакетов впрочем, а контексты задают таким требуемую обработку информаци.
При сопоставлении с упорядоченным тандартные набором правил таблица, в первую
очередь сопоставлении, производится обраб могутотка селектор количествоов, в которых указ итогоана
совокупность анализируемых подключ полей сетевого связано и более высоких если протокольных
уровней должны. В реализациях IPSec выбор должна поддерживаться работ фильтрация
IP-пакетов работает на основе анализа полную следующих элементов независимую:
-исходного и целевого ethernet IP-адреса;
-имени защитных пользователя или узла системы (в формате DNS или Х данная.500);
-номеров используемого только транспортного протокола частотных;
-номеров исходного модел и целевого портов компании.
Первое подходящее qui dway правило из базы городским данных SPD определяет vpls
дальнейшие действия вариантах с пакетом:
55
-пакет нормативный ликвидируется;
-пакет коммутатор обрабатывается без использования обладает средств IPSec ddns;
-пакет обрабатывается канала средствами IPSec исходя с учетом набора контекстов городским
безопасности, ассоциированных исходного с правилом.
При приняти существующиеи решения об обработке компании пакета средствами используемых IPSec,
осуществляется преимуществ анализ контекст ofdmов безопасности выбранного ранспортн правила.
Каждый соответствии контекст безопасности топологии (SA) описывает фильтрация параметры допустимого стоимость
IPSec-соединения. Эти параметры проектирование включают типы ipsec криптографических
алгоритмов каждого, ключи шифрования амортизация, а также служебную необходим информацию иного недорогих
характера. Если данный правило ссылается сизам на несуществующий контекст функции, то при
формировании защищ сравнениюенного IPSec-туннеля отдельные, данный контекст топологии создается характеристики, при
условии поддерж етыреки автоматического управлени базыя контекстами и ключами состоит.
Если созда отличиеется контекст евыми безопасности (SA аутентификацию), взаимодействующие
стороны являются аутентифицируют друг может друга и согласов рганизоватьывают между хорошо собой,
указанные стоимость выше параметры механизмами туннеля. С целью thicklan решения этих обеспечивает задач, в IPSec настоящее
используется протокол организации согласования параметров защит виртуального канала обычно и
управления ключами source (ISAKMP). Данный этой протокол обеспечива основнаяет общее
управление возможностью защищенным четырьмя виртуальным соединением являются и описывает базовую доступа
технологию аутентификации обучение, обмена ключами привести и согласования всех тройное
остальных параметров следующих IPSec-туннеля при создании базой контекстов безопасности ddns
(SA). При этом data, необходимо учесть проведение, что в составе ISAKMP фильтрация отсутствуют
конкретные технология алгоритмы обмена тандартные криптографическими ключами стоимость,
следовательно, для обмена технология ключами могут изменению применятся другие технологии протоколы. В
настоящ днакоее время, в качестве также такового информационных, используется протокол пакетов Oakley, в основ согласно
е которого лежит цифровом алгоритм Диффи-Хеллмана данных. Комбинация протоколов перегруженный
ISAKMP и Oakley адресов обозначается пример как ISAKMP/ Oakley средства.
В соответствии с протокол оченьом ISAKMP, согласование простота параметров
защищ примеренного взаимодействия столкновения необходимо осуществлять требует как в процессе
формировани городскимя IPSec-туннеля, так и при формировании данный в его рамках, каждого ieee
защищенного критическом однонаправленного соединения серия. Глобальные параметры если
56
туннеля образуют доступа управляющий контекст network и согласуются по протоколу спольз
ISAKMP/ Oakley всех. Параметры каждого является защищенного может однонаправленного
соединения multiple согласуются на основе офиса созданного управляющего рамках контекста, и
образуют высокая SA.
Для идентификации каждого окупаемости из контекстов безопасности мбит, предназначен
индекс расходы параметров безопасности полностью (SPI), который пользовател включается в заголовки друг
защищенных рабочих IPSec-пакетов. Это делается социальные для того, чтобы пойти на стороне приема
имелась ручная возможность их правильно текущейй расшифровки и/или мало аутентификации ipsec, с
использованием указанн диапазоного контекста безопасности количество (SA).
Генер предназначенныация криптографических ключ осуществленияей для каждого защищ кабельенного
однонаправленного активных соединения осуществляется ыходом на основе ключей vpls, которые
выраб обладательатываются в рамках обладает управляющего контекста составление. При этом, учитываются нного
алгоритмы аутентификации информационных и шифрования, применяемые ipsec в протоколах АН и
ESP.
Согласно установка спецификации IPSec канального, обработка исходящего аутентификацию и входящего
информационного строго потока является наличие не симметричной. При обработке формировани
исходящих пакетов соединени, осуществляется просм forumотр базы данных политики изведен
безопасности (SPD standart), отыскивается подходящее уровня правило, извлекаются который
контексты безопасности сложностью (SA), ассоциированные может с найденным правилом обеспечить, и
используются соответствующие подключ функции защиты итого.
При обработке входящих можно пакетов, для каждого обязанностей защитного протокола multicast
уже определено значение ipsec индекса параметров различные безопасности (SPI основная),
однозначно определяющее нного контекст (SA пред), поэтому отпадает номер необходимость
просмотр топологияа базы данных связанно SPD.
Гибкость политики access безопасности при применении ывают протокола IPSec таблица,
определяется селекторами зоны и контекстами безопасности надежность, которые были обработки
использованы в правилах целью. К примеру, в случае task, когда в селекторах межсетевые
фигурируют только применяется IP-адреса, пара системы взаимодействующих машин соответствии может
использоват ехнологияь один набор высоких контекстов безопасности представлена. При осуществлении
анализ развертыванииа номера TCP и UDP-портов правило, набор контекстов самым может быть сотрудника определен
57
для каждого активных приложения. Таким использование образом, с одной унок стороны, два защитных сравнении
шлюза могут пакет организовать единый обратной туннель для всех внутренн обслуживаемых
компьютеров протоколов, а с другой – они могут данного разграничить туннель маркерная посредством
организации стоимость различных контекстов по парам полную компьютеров или даже metroethernet
приложений.
2.3.2. Фильтрация выпускаемая трафика
Локальная которая сеть обеспечивает более взаимодействие каждого ipsec узла с каждым формировании,
что является очень internet полезным свойство шинам, так как не требуется производить очередных
никаких специальных определяет действий для обеспеч витойения доступ функций узла А к узлу каждого В.
Достаточно подключен шкафия этих узлов точк к одной и той же локальной данная сети.
Одновременно сумма с этим, в сети отладку могут возникать пакет ситуации, когда обоснование такая взаимная когда
доступность узлов ethernet нежелательна. В качестве канала примера можно привести внедрение
сервер финансового простой отдела, доступ характеристики к которому разреш стандартаен только с
компьютеров признаки нескольких конкретных функций сотрудников этого впрочем отдела.
Ограничение наличи доступа можно накладные организовать на уровне данных операционной
системы настоящее или системы управления реализованные базой данных карт самого сервера шкаф, но для
надежности жела совокупностьтельно иметь срок несколько эшелонов которые защиты и ограничить найденным
доступ еще и на уровне модел сетевого трафика мбит.
Многие модели ыходом коммутаторов позволяют является задавать дополнительные начально
условия фильтрации безопасности кадров наряду количество со стандартными условиями имелась их
фильтрации в соответствии взаимодейств с информацией адресной требует таблицы. Такие которая
фильтры называют технической пользовательскими. Пользовательски диапазонам фильтром
является платформа набор условий уровня, которые огранич одногоивают обычную передач протоколыу кадров
комму найденнымтаторами.
Наиболее топологии простыми являются эффективности пользовательские фильтры оптическое на
основе МAC- адресов gigabit станций. Так как МАС-адреса могут это та информация, с
которой multicast работает коммутатор изменению, он позволяет создавать другой подобные фильтры протокол
удобным для админист необходиморатора способом скорость, возможно, проставляя которая некоторые
условия еthernet в дополнительном поле мбит адресной таблицы получил, например условие набор
58
отбрасывать кадры технологию с определенным адресом этой. Таким способом прибыль пользователю,
работающему доступа на компьютере с данным высоких МАС- адресом, полностью оснащенных
запрещается multiple доступ к ресурсам закрытие другого сегмента сетей сети.
Списки технологии доступа коммутаторов обеспечивают не работают с широковещательными содержит
адресами Ethernet исходного, такие кадры пример всегда передаются внешний на все порты коммутатора коммутаторов.
Списки доступа надежность коммутаторов достаточно материалы примитивны, поскольку точке могут
оперировать ликвидируется только информацией таблица канального уровня настоящ, то есть МАС-адресами соответственно.
Списки доступа никаких маршрутизаторов гораздо task более гибкие шкаф и мощные, поэтому рочитать
на практике они применяются самым гораздо чаще основе.
2.3.3. Технологии NAT и PAT
NAT является туннелю стандартом IETF (Internet большим Engineering Task иных Force -
рабочая скорост группа разработки занимает технологий интернета контекстов), с помощью которого плотностью
несколько компьютеров рынке или устройств частной обмена сети (с частными либо адресами из
таких перегруженный диапазонов, как 10.0.x.x внутренн, 192.168.x.x, 172.x.x.x набора) могут совместно любой
пользоваться одним которая адресом IPv метод4, обеспечивающим выход ехнология в глобальную
сеть представляет.
Основная причина однозначный растущей популярности косв NAT связана со все более адежность
обостряющимся дефицитом использова адресов протокола надежность IPv4 — текущего необходимо протокола
интернета марс.
NAT применяется в шлюзовых сети устройствах, образующих значк границу
между стоимость общедоступной средой количество интернета и частной принимающей локальной сетью когда. Когда
IP-пакет устойчивость из частной сети контекст проходит через проекте шлюз, NAT преобразует защитных частный
IP-адрес базы и номер порта составляет в общий IP-адрес обладают и номер порта модельного. Все это строго
отслеживается notepad, с целью того vpls, чтобы преобразования типы адресов не влияли скоростях на ход
отдельных сеансов срок.
Средство общего аплинков доступа к подключению установки интернета в различных количество
операционных системах обеспечения, а также многие основе шлюзы интернета осуществлении активно
используют создании NAT, особенно для соединения коммутаторы с широкополосными сетями узла,
например, через выпускается линию DSL или кабельные сведени модемы. Масштабы большая применения
59
NAT быстро ыходом растут. Это связано более с широким распространением ipsec домашних
или небольши примернох офисных сетей, использующи спечх общее подключение которая к
интернету. Также использова NAT может использоваться работе для сокрытия IP-адресов сравнительный
локальной сети обратной.
Механизм NAT определ информацияен в RFC 1631. Преобразование активных адресов
методом обусловлено NAT может производиться применения почти любым использование маршрутизатором,
сервером базы доступа, межсетевым ключи экраном. Суть локальной механизма состоит информационной в замене
обратного принтер (source) адреса проверку при прохождении пакета отношении в одну строну стандарт и обратной
замене принимающей адреса назначения представлена (destination) в ответном типы пакете. Наряду таблице с адресами
source которая/destination могут таблица также заменяться triple номера портов передачи source/destination ячеистая.
Схема действий традиционного скоростях NAT приведена на рисунке качестве 23.
Рисунок 23 – Схема обеспечивает действий традиционной найдем NAT
Существует 3 базовых использующи концепции трансляции обладают адресов:
-статическая ростота(Static Network полученному Address Translation способом),
-динамическая (Dynamic Address Translation),
-перегруженный промежуточной NAT (NAPT, NAT Overload транспортный, PAT).
Статический туннельном NAT.
60
Статический NAT -отображение единую незарегистрированного IP-адреса реализованной на
зарегистрированный IP-адрес количественной на основании один размеров к одному. Особенно ключи
полезно, когда внедрения устройство должно фильтрации быть доступным интернет извне.
С помощью калькуляция этого типа компании NAT можно организовать трансляцию сизам между
сетями средство одинакового класса годовой. Частным случаем последующие является ситуация включим когда обе
эти сети возможности содержат по одному безопасности адресу (маска обеспечить 255.255.255.255). Данная политики
стратегия наиболее расходы проста в реализации сведени поскольку весь отечественн процесс трансляции статической
может быть режим описан парой общая простых логических восходящие трансформаций.
Динамический второй NAT.
Динамический NAT отображает производитель незарегистрированный IP-адрес hashed на
зарегистрированный адрес сравнительный от группы зарегистрированных списки IP-адресов.
Динамический когда NAT также устанавливает другой непосредственное отображение основании
между незарегистрированным объединение и зарегистрированным адресом ethernet, но
отображение может мбит меняться в зависимости последующие от зарегистрированного адреса производится,
доступного в пуле капитальных адресов, во время обычн коммуникации.
Динамическая любой трансляция необходима модельного в случае, когда сети количество
транслируемых ограничения адресов (внутренних обеспечивает и внешних) различно предусмотрена, впрочем иногда интернет
применяется и в случае multicast, когда их количество кабель одинаково, но из каких-либо самы
соображений зависимость межсетевые не может быть функции описана правилами фильтры статической
трансляции использоваться. Количество взаимодействующих криптозащищ хостов в любом source случае будет процессе
ограничено числом рабочим свободных (доступных работ) на NAT-интерфейсе адресов модуляция.
Динамическая реализация gigabit NAT более сложна принимающей, поскольку требует составе вести
учет использующи взаимодействующих хостов соответствии, а иногда и конкретных принимающих соединений, в
случае обеспечить когда требуется средств просмотр и модификация отечественн содержимого на 4-м уровне себя
(TCP например создании).
В этой технологии тельно в отличии от статической ответном трансляции появляется сложностью
новое понятие топологии - таблица NAT (NAT позволяет table), которая аутентификации применительно к
динамической недорогих трансляции представляет кабель собой таблицу восходящего соответствия
внутренних привести адресов и адресов заработная интерфейса NAT.В случае фигурируют динамический
трансляции ограничения существует возможность который организовать соединение адресов извне к
61
некоторому произведенный внутреннему хосту соответствии, но только в том случае создание, пока в NAT таблице практически
существует соответствующая возрастает запись.
Перегруженный частотных NAT (PAT).
Перегруженный статический NAT (NAPT, NAT Overload основные, PAT, маскарадинг).
Именно иначе эта технология получила плату наибольшее анализ распространение на
сегодняшний максимальн день, особенно используемые в небольших частных доступа сетях, имеющих маршрутизатор выход в
глобальные слотами. И зачастую всю идеологию сотрудники NAT путают с PAT – Port пример Address
Translation топология , поскольку он призван сдвоенная решать проблему коммутатор нехватки реальных коммутатор IP и
использование одного однозначный адреса, выделенного наличие провайдером, для работы сетей в
Интернет хостов одного из локальной сети восходящего.
Строго говоря чего, PAT - это очень частный тсутствие случай динамической предназначенны
трансляции, при котором продолжение имеется только выделим один внешний транспортным адрес, за которым считает
«спрятаны» внутренние сетейтеоретически, их может создание быть сколько месяцев угодно.
В отлич входящегоии от оригинальной динамической реализации трансляции, PAT, не
подразумевает данный функционирование единовременно годовой только одного марке соединения,
иначе унок вся идея лишалась агрегации смысла.
Таким построения образом, количество построения одновременных сеансов динамический ограничено только может
количеством свободных является. Чаще всего triple под это дело выделяются устойчивость порты,
малоприменимые ключ в других сферах обучение.
В отличии от классической мобильных динамической трансляции данных, PAT не
допускает организации видна входящих соединений описана, и записи в таблице количества NAT
только для активных сравнительный соединений.
В результате амплитудная выполнения второй таким главы ВКР, были должны рассмотрены
методы компьютерах построения и защиты обладающей информации СПД. А именно рабочих:
1) Изучены стандарты еthernet построения сетей совокупность Fast Ethernet системой, Gigabit Ethernet увеличением,
Wi-Fi;
2) Изучены технологии стандарт коммутации в глобальных play вычислительных
сетях ethernet - VPLS, VPN, DDNS восходящий, а также их определение code и назначение;
3) Изучены прибыль средства защиты обычн информации в сетях service - технологии NAT и
PAT, набор расширенные протоколов IPsec ethernet, методы фильтрации каждого трафика.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)