Диплом: Проектирование телефонной IP-сети (на примере компании "Финтур")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
требований, но и с заданием классов (уровней) защищенности, если изначально эти
классы не задавались.
Классы защищенности определяются в соответствии с нормативными
документами того ведомства, в системе которого предполагается аттестация
разрабатываемой или совершенствуемой АС –ФСТЭК или ФСБ России. Аттестация,
в свою очередь, требует сертификации используемых программно-аппаратных
средств в соответствии с заданным классом защищенности. Таким образом, при
выработке контрмер необходимо:
– определить требуемые классы (уровни) защищенности АС и используемых
средств;
– описать контрмеры, основанные на использовании рассматриваемых
средств защиты, перекрывающих выявленные угрозы, и предпринимаемые для
уменьшения уязвимостей, делающих возможной реализацию этих угроз;
– сформировать схему размещения рассматриваемых средств защиты с
указанием режимов функционирования и параметров конфигурации,
обеспечивающих максимальную степень стойкости защиты;
– определить порядок реализации контрмер и применения рассматриваемых
средств защиты;
– сформировать рекомендации по поддержанию принятых контрмер в
актуальном состоянии, исключающем рост имеющихся и появление новых
уязвимостей.
В РФ действуют следующие руководящие документы ФСТЭК России (ранее
– Гостехкомиссии) по классификации АС, средств вычислительной техники (СВТ),
межсетевых экранов (МЭ) и программного обеспечения (ПО):
– РД. Автоматизированные системы. Защита от несанкционированного
доступа к информации. Классификация автоматизированных систем и требования
по защите информации. – Гостехкомиссия России, 1992 (РД АС).
– РД. Средства вычислительной техники. Защита от несанкционированного
доступа к информации. Показатели защищенности от НСД к информации.
– Гостехкомиссия России, 1992 (РД СВТ).
23
– РД. Средства вычислительной техники. Межсетевые экраны. Защита от
несанкционированного доступа к информации. Показатели защищенности от
несанкционированного доступа к информации.
– Гостехкомиссия России. – 1997 (РД МЭ). – РД. Защита от
несанкционированного доступа к информации. Программное обеспечение средств
защиты информации. Классификация по уровню контроля отсутствия
недекларированных возможностей. – Гостехкомиссия России, 1999 (РД НДВ).
Концепция защиты СВТ и АС от НСД к информации [59] предусматривает
существование двух относительно самостоятельных и, следовательно, имеющих
отличие направлений в проблеме защиты информации от несанкционированного
доступа (НСД). Это - направление, связанное с СВТ, и направление, связанное с АС:
– СВТ разрабатываются и поставляются на рынок лишь как элементы, из которых в
дальнейшем строятся функционально ориентированные АС, и поэтому, не решая
прикладных задач, СВТ не содержат пользовательской информации.
– При создании АС появляются такие отсутствующие при разработке СВТ
характеристики АС, как полномочия пользователей, модель нарушителя, технология
обработки информации.
– Защита СВТ обеспечивается комплексом программно-технических средств.
– Защита АС обеспечивается комплексом программно-технических средств и
поддерживающих их организационных мер. В соответствии с РД АС
устанавливается девять классов защищенности АС от несанкционированного
доступа к информации. Каждый класс характеризуется определенной минимальной
совокупностью требований по защите. Классы подразделяются на три группы,
отличающиеся особенностями обработки информации в АС. В пределах каждой
группы соблюдается иерархия требований по защите в зависимости от ценности
(конфиденциальности) информации и, следовательно, иерархия классов
защищенности АС.
Класс, соответствующий высшей степени защищенности для данной группы,
обозначается индексом NA, где N – номер группы от 1 до 3. Следующий класс
обозначается NБ и т.д. Третья группа включает АС, в которых работает один
пользователь, допущенный ко всей информации АС, размещенной на носителях
одного уровня конфиденциальности. Данная группа содержит два класса 3Б и 3А.
24
Вторая группа включает АС, в которых пользователи имеют одинаковые права
доступа (полномочия) ко всей информации АС, обрабатываемой и/или хранимой на
носителях различного уровня конфиденциальности. Эта группа содержит два класса
2Б и 2А. Первая группа включает многопользовательские АС, в которых
одновременно обрабатывается и/или хранится информация разных уровней
конфиденциальности и не все пользователи имеют право доступа ко всей
информации АС.
На основе общесистемных требований, тенденций в развитии компьютерных
сетей и с учетом недостатков современных компьютерных технологий выработаны
технические требования к системе информационно-компьютерной безопасности,
соблюдение которых позволяет достигнуть требуемой степени защиты информации.
По своим техническим возможностям система информационно-
компьютерной безопасности должна:
– обеспечивать эффективное выполнение всех приоритетных функций
защиты, без которых невозможно достичь требуемой степени защищенности;
– позволять проводить обновления общесистемного ПО с целью устранения
имеющихся ошибок, т.е. обеспечивать сохранение функциональности ПО при
установке различных Service Pack-ов, Support Pack-ов и прочих «заплаток» от фирм-
изготовителей;
– обладать эффективной службой централизованного управления
пользователями и ресурсами компьютерной сети или быть полностью
интегрированной с полноценной службой каталогов, поставляемой другим
разработчиком;
– обеспечивать поэтапное внедрение без нарушения полной
работоспособности защищаемой системы и целенаправленную адаптацию при
изменении структуры, технологических схем или условий функционирования
компьютерной сети;
– обеспечивать возможность динамического и статического контроля
защищенности, обнаружения атак в режиме реального времени;
– просто и удобно устанавливаться (инсталлироваться), использоваться и
сопровождаться.
25
1.3 Анализ существующих разработок и выбор сетевого
оборудования
1.3.1 Обзор современного рынка сетевого оборудования
Телефон – устройство передачи голоса на расстоянии. Звуковые волны
улавливаются микрофоном и преобразуются в электромагнитные колебания,
которые передаются по проводам и восстанавливаются обратно в звуковые волны
динамиком другого телефона. Так голос передается от одного телефона к другому.
В случае если в мире два телефона, проблем не возникнет. Достаточно просто снять
трубку и начать говорить. Но если абонентов больше двух, то тогда все телефоны
соединяются проводами с коммутатором, который передает сигнал на другой
коммутатор, без участия человека. Благодаря полупроводникам, сигнал можно
передавать набором битов. Качество связи улучшилось в связи с тем, что АТС стали
цифровыми. Существует система сигнализации и нумерации, для того, чтобы АТС
узнала с каким телефоном нужно соединить. Сигналы телефона расшифровываются
на АТС и, используя АТС с магистральными каналами связи, передаются в другой
город, на нужный номер телефона.
Современная телефония позволяет реализовать ряд дополнительных
функций: конференцсвязь, голосовую почту, переадресацию на мобильный телефон.
Бизнес телефония предъявляет особые требования, чтобы не проводить
каждому сотруднику прямую городскую линию, в офисах устанавливаются мини
АТС, к которым подключаются телефоны сотрудников, и соединяют мини АТС с
городской АТС.IP сеть и телефонная сеть, совершенно разные структуры связи. В IP
сети, данные передаются с помощью IP пакетов.
Каждый пакет имеет адрес назначения и передается по сети в двоичном виде.
При получении пакетов по месту назначения, пакеты собираются и из них
извлекается информация. Пакеты узнают свой адрес по IP адресу, который есть у
каждого компьютера, подключенного к сети интернет. IP адрес несет в себе
информацию о номере сети, номере узла. Между сетями, пакеты передаются через
шлюз. По интернету голос преобразуется с помощью микрофона и звуковой карты в
набор нулей и единиц. После чего голосовой кодек производит сжатие, упаковку в
IP пакеты и далее передает пакеты на другое устройство, телефон или компьютер,
26
где происходит процедура извлечения. При передаче пакетов часть из них может
потеряться, в результате чего происходит искажение голоса. Голосовые кодеки
борются с этими явлениями, создавая буферы и восстанавливая информацию. Для
разговора можно использовать SIP софт фоны, Skype или MSN. Но только SIP
поддерживается софт фонами и IP телефонами. IPSIP телефония в связке с
городским номером обеспечит: экономичную связь, мобильность,
масштабируемость.
Для того чтобы более подробней разобраться в IP телефонии рассмотрим
основные компоненты соединения.
Для нормальной работы телефонии необходимо чтобы она соответствовала
определенным требованиям и стандартам:
SIP — протокол сигнализации, предназначенный для организации, изменения
и завершения сеансов связи. SIP независим от транспортных технологий, однако при
установлении соединения предпочтительно использовать UDP. Для передачи самой
голосовой и видеоинформации рекомендовано применять RTP, но возможность
использования других протоколов не исключена.
H.323 — рекомендация ITU-T, определяющая набор стандартов для передачи
мультимедиа-данных по сетям с пакетной передачей. Основными компонентами
VoIP-соединения являются:
терминал;
VoIP шлюз;
контроллер зоны;
контроллер управления многоточечной конференции (MCU —
Multipoint Control Unit).
В SIP определены два типа сигнальных сообщений — запрос и ответ. Также
существует шесть видов запросов:
—INVITE (приглашение) — приглашает пользователя принять участие в
сеансе связи (служит для установления нового соединения; может содержать
параметры для согласования);
—BYE (разъединение) — завершает соединение между двумя
пользователями;
27
—OPTIONS (опции) — используется для передачи информации о
поддерживаемых характеристиках (эта передача может осуществляться напрямую
между двумя агентами пользователей или через сервер SIP);
—АСК (подтверждение) — используется для подтверждения получения
ответа на команду INVITE;
—CANCEL (отмена) — прекращает поиск пользователя;
—REGISTER (регистрация) — служит для регистрации пользователя на
сервер SIP.
Голосовой трафик чрезвычайно чувствителен к задержкам передачи.
Максимальное время задержки не должно превышать 400 мс. Различают два
основных типа задержек: —Задержка при кодировании информации в голосовых
шлюзах или терминальном оборудовании. Уменьшается путем улучшения
алгоритмов обработки и преобразования голоса. — Задержка, вносимая сетью
передачи. Уменьшается путем улучшения сетевой инфраструктуры, в частности,
сокращением количества маршрутизаторов и использованием высокоскоростных
каналов. Источники задержки пакетов данных в IP телефонии от начальной до
конечной точки и сумма максимальной задержки представлены на рисунке 6.
Рисунок 6 – Схема задержки пакетов
Еще одно явление, характерное для IP-телефонии — джиттер, или, иначе,
случайная задержка распространения пакета. Обуславливается джиттер тремя
факторами: — Ограниченная полоса пропускания или некорректная работа
активных сетевых устройств. — Высокая задержка распространения сигнала. —
Тепловой шум. Наиболее часто применяющийся метод борьбы с джиттером —
джиттер-буфер, хранящий определенное количество пакетов. Обычно
предусматривается динамическая подстройка длины буфера в течение всего
28
времени существования соединения. Для выбора наилучшей длины используются
эвристические алгоритмы. Для компенсации неравномерной скорости поступления
пакетов на приемной стороне создают временное хранилище пакетов, или так
называемый джиттер-буфер. Его задача, собрать поступающие пакеты в правильном
порядке в соответствии с временными метками и выдать их кодеку с правильными
интервалами и правильном порядке. Размер буфера приемное VOIP устройство
рассчитывает в процессе работы, либо принудительно задается в настройках.
С одной стороны, он не может быть слишком большим, чтобы не увеличивать
транспортную задержку. С другой стороны, маленький размер буфера вызывает
потери пакетов при изменениях времени задержки в IP сети. Отсюда и происходит
одно из главных противоречий, между Интернет-провайдером и пользователями IP
телефонии. С точки зрения провайдера все пакеты доставлены абоненту, то есть,
потерь нет. А с точки зрения VoIP устройства, разница во времени между приходом
пакетов значительно превышает джиттер-буфер. Поэтому фактически потери есть.
На практике потеря более 1% вызывает определенные неприятные ощущения. При
2% разговор оказывается затруднен. При значениях больше 4% разговор уже
практически невозможен.
Технология MPLS L3VPN
Сети на технологии MPLS VPN все более востребованы в наши дни,
поскольку предоставляют требуемый уровень безопасности и масштабируемости,
интеграцию с другими сервисами протокола IP (например, доступ в интернет,
хостинг).
Возможны два варианта сетей MPLS VPN:
MPLS L3VPN;
MPLS L2VPN.
В обоих вариантах клиентский трафик внутри сети поставщика услуг
передается по технологии MPLS (второй уровень), но в сетях MPLS L3VPN трафик
от клиента до поставщика передается посредством технологии IP, которая является
технологией третьего уровня. Клиентские сети на данной технологии могут
использовать любой протокол IGP для организации маршрутизации. Далее будем
рассматривать технологию MPLS L3VPN.
29
Для любого предприятия важно, чтобы передаваемый трафик был защищен и
изолирован. MPLS L3VPN автоматически анализирует маршрутные объявлений и
применяет MPLS туннели для передачи клиентского трафика по внутренней сети
поставщика.
Для изоляции сетей друг от друга в MPLS L3VPN используются маршрутные
объявления, которые помощью протокола BGP проходят во внутренней сети
поставщика, попадая только в сети того же клиента благодаря конфигурации
протокола, при этом маршрутизаторы разных клиентов не имеют доступа к
информации друг о друге, то есть достигается желаемая изоляция (рис.8).
Рисунок 7 – Сеть MPLS
Таким же образом достигается изолированность внутренней сети поставщика
услуг от сетей клиентов. Поставщик услуг не имеет возможности расшифровать
содержимое пакетов, ему доступна только статистика.
В сети MPLS L3VPN легко выделить две области:
IP-сети клиентов;
Магистральная сеть MPLS поставщика услуг.
В общем случае у каждого клиента может быть несколько территориально
обособленных IP-сетей, каждая из которых может состоять из нескольких связанных
маршрутизаторами подсетей. Сети, принадлежащие одному клиенту, обмениваются
IP-пакетами через поставщика услуг, образуя частную сеть.
30
“CE (Customer Edge router) – пограничное устройство клиента,
маршрутизатор, с помощью которого сеть клиента подключается к магистрали
поставщика, оно ничего не знает о VPN, так как является компонентом сети
клиента.” [3]
“P (Provider router) - маршрутизатор магистральной сети поставщика.”[3]
“PE (Provider Edge router) – пограничный маршрутизатор в сети поставщика,
через которые маршрутизаторы CE подключаются сети клиентов и маршрутизаторы
P.” [3]
На каждом маршрутизаторе PE имеется два типа таблиц маршрутизации:
Глобальная таблица маршрутизации;
Таблица маршрутизации и продвижения сети VPN.
Пограничные маршрутизаторы PE выполняют функции барьеров,
отделяющих внутреннюю сеть поставщика от клиентской, для того чтобы
клиентский трафик был защищен VPN в пределах сети поставщика.
На маршрутизаторы P возлагается задача перенаправления трафика по
туннелям между PE маршрутизаторами.
Технология VoIP
“IP-телефония (или VoIP - Voice over Internet protocol) - технология, которая
использует сеть с пакетной коммутацией сообщений на базе протокола IP для
передачи голоса в режиме реального времени.” [2]
Передача голоса по технологии VoIP состоит из:
Преобразование голоса в пакеты;
Кодирование пакетов;
Передача пакетов через сеть Интернет;
Декодирование пакета после получения.
Также IP-телефония может работать, используя выделенные цифровые
каналы.
Одним из основных преимуществ IP-телефонии является уменьшение затрат
на традиционные телефонные разговоры. При использовании традиционной
телефонии клиент оплачивает время простоя телефонной линии, высокие затраты
телефонных компаний на организацию междугородней связи приводят к дорогим
31
междугородним разговорам при использовании телефонной сети общего
пользования, VoIP технологии лишены этих недостатков.
При использовании технологии VoIP создается "подключение по запросу",
что уменьшает затраты на телефонные разговоры, так как телефония такого рода не
имеет зарезервированных линий связи. При аналоговой телефонии независимо от
того, разговаривает абонент или молчит во время соединения, используется канал
пропускной способностью 64 кбит/с. В IP-телефонии, за счет оцифровки и сжатия,
речь передается в виде цифровой информации, и если абонент молчит или делает
паузы, то цифровая информация в канал не передается, канал не заполняется. Таким
образом в одном канале 64 кбит/с можно организовать 8 и более соединений
одновременно, что позволяет снизить тарифы и приводит к уменьшению оплаты.
Другой привлекательной стороной IP-телефонии для клиентов является
дополнительная возможность совмещенного доступа в Интернет.
Используя IP-набор протоколов интернета можно “наложить” на
компьютерную сеть телефонию, то есть голосовой и обычный трафик будут
передаваться по одним каналам. Пример такой сети можно увидеть на рисунке 8,
приведенном ниже.
Рисунок 8 – Технология VoIP
А, В - абоненты, обменивающиеся информацией по сети.
KА, КВ - компьютеры абонентов А и В соответственно.
ША и ШВ - шлюзы А и В.
FAXА и FAXВ - телефаксы А и В.
ТAА и ТAВ - телефоны А и В.” [2]

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Автоматизация бизнес-процессов вывода банковского продукта на рынок
Автоматизация бизнес-процессов малого предприятия на примере ООО "Лагонаки"
Автоматизация документооборота организации на примере Дирекции информационных систем АО «Казахтелеком»