Диплом: Проектирование телефонной IP-сети (на примере компании "Финтур")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
большего количества находящихся на разных территориальных площадках ЛВС и
компьютеров удаленных пользователей не только через служебные сети, например,
спутниковой связи, но и через информационно-телекоммуникационные сети общего
пользования (ИТКС ОП), к которым относится сеть Интернет. Служебные сети,
используемые для глобального информационного обмена, а также ИТКС ОП
являются потенциально враждебными сетями. Такие сети называют открытыми
сетями.
Безопасность информационного взаимодействия ЛВС и компьютеров
удаленных пользователей через открытые сети, требует качественного решения двух
базовых задач:
защиты подключенных к публичным каналам связи локальных сетей и
отдельных компьютеров от несанкционированных действий со стороны внешней
среды;
защиты информации в процессе передачи по открытым каналам связи.
Рисунок 11 – Защита трафика
Решение первой задачи основано на использовании межсетевых экранов,
поддерживающих безопасность информационного взаимодействия путем
фильтрации двустороннего потока сообщений, а также выполнения функций
посредничества при обмене информацией. Для защиты ЛВС межсетевой экран
располагают на стыке с открытой сетью. Для защиты отдельного удаленного
компьютера, подключенного к открытой сети, программное обеспечение
межсетевого экрана устанавливается на этом же компьютере, а сам межсетевой
экран в этом случае называют персональным или распределенным.
53
Важно отметить, что если защищенная виртуальная сеть создается для защиты
передаваемой информации, содержащей сведения, отнесенные к государственной
тайне, то из-за строгих требований ФСБ России к соответствующим средствам
криптографической защиты информации (СКЗИ) и правилам их использования
применение компьютеров удаленных пользователей вне контролируемой зоны, как
правило, исключается.
Может быть предусмотрено два уведомления о приеме – одно, автоматически
формируемое почтовым сервисом/клиентом, второе – пользователем.
Соответственно сервис и получатель должны для своих уведомлений формировать
электронные подписи, чтобы исключить факты отказа от создания уведомлений.
Защита от отказа отправления сообщения основана на формировании электронной
подписи сообщения отправителем непосредственно перед отправлением.
Дополнительное уведомление об отправке может автоматически формироваться и
подписываться почтовым сервисом/клиентом.
Любой из двух узлов виртуальной сети, между которыми формируется
защищенный канал VPN (Virtual Private Network), может принадлежать конечной
или промежуточной точке защищаемого потока сообщений. Соответственно
возможны различные способы образования защищенного виртуального канала.
Вариант, когда конечные точки защищенного канала совпадают с конечными
точками защищаемого потока сообщений, является с точки зрения безопасности
лучшим. В этом случае обеспечивается полная защищенность канала вдоль всего
пути следования пакетов сообщений. Однако такой вариант ведет к децентрализации
управления и избыточности ресурсных затрат, особенно при сертификации СКЗИ по
требованиям ФСБ России. Необходима установка средств создания защищенных
каналов (СКЗИ) на каждый клиентский компьютер локальной сети, что усложняет
централизованное управление доступом к компьютерным ресурсам и экономически
не всегда оправдано. В большой сети отдельное администрирование каждого
клиентского компьютера для конфигурирования в нем СКЗИ является достаточно
трудоемкой процедурой.
54
Рисунок 12 – Использование СКЗИ
Поэтому, если отсутствует необходимость защиты трафика внутри локальной
сети, входящей в виртуальную сеть, то в качестве конечной точки защищенного
туннеля целесообразно выбрать криптошлюз, выполняющий также функции
пограничного маршрутизатора этой ЛВС, или располагаемый на стыке между
открытой сетью и ЛВС вместе с пограничным маршрутизатором.
В случае же, когда внутри локальной сети поток сообщений также должен
быть защищен, то в качестве конечной точки туннеля в этой сети должен выступать
компьютер, представляющий одну из сторон защищенного взаимодействия. При
доступе к локальной сети удаленного пользователя компьютер этого пользователя
также должен быть конечной точкой защищенного виртуального канала.
Различают два режима формирования защищенного канала VPN:
туннельный, при котором IP-пакеты защищаются целиком, включая их
заголовки; используется при формировании защищенного канала между
криптошлюзами, установленными на стыке между ЛВС и открытой сетью;
транспортный, обеспечивающий криптографическую защиту только
содержимого IP-пакетов; используется, когда конечные точки защищенного канала
совпадают с конечными точками информационного взаимодействия.
При использовании туннельного режима защищенный канал VPN принято
называть туннелем VPN. Создание защищенного туннеля в этом случае выполняют
криптошлюзы, выполняющие роль инициатора и терминатора туннеля.
55
Чтобы туннели VPN создавались только между уполномоченными сторонами,
криптошлюзы требуется аутентифицировать.
При использовании транспортного режима конечные точки защищенного
канала VPN совпадают с конечными точками информационного взаимодействия.
Поэтому для возможности информационного обмена в адресном пространстве
опорной сети шифрованию подлежит только содержимое IP-пакетов. Транспортный
режим быстрее туннельного и разработан для применения на оконечных системах.
Данный режим может использоваться для поддержки удаленных и мобильных
пользователей, а также защиты информационных потоков внутри ЛВС. Необходимо
иметь в виду, что перехват сетевого трафика при использовании транспортного
режима формирования защищенного канала VPN внутри ЛВС не дает возможности
восстановить сообщения, которыми осуществляется обмен, т.е. содержимое IP-
пакетов, но позволяет восстановить адресную карту этой локальной сети и схемы
информационного взаимодействия на основе анализа заголовков IP-пакетов
сообщений.
DrWeb – защита в реальном времени, защита в сети интернет, защита от спама
и зараженной почты, брандмауэр, сканирование проверка на вирусы.
Защита паролем рабочей станции, периодическая смена и сложность заданная
доменом. Отключение usb портов. Использование ЭЦП. Разграниченный доступ по
кабинетам и помещениям. Распределение групп и прав пользователей в локальной
сети..
Данный комплекс осуществляет:
контроль и защиту рабочих станций;
шифрование данных;
управление резервным копированием;
защиту интернет-шлюзов.
В качестве дополнительных мер осуществляется резервное копирование
важных данных, на основных узлах сети используются источники бесперебойного
питания в комплексе с программным обеспечением для предотвращения потери
данных при нестабильном электропитании.
Так как организация работает с персональными данными сотрудников,
руководством организации разработан пакет документов по защите персональных
56
данных сотрудников и клиентов организации в рамках организации системы защиты
предприятия.
К этим документам относятся:
Положение по обработке персональных данных организации;
Концепция ИБ;
Перечень сведений, составляющих ПДн.
2.2 Техническое обеспечение задачи
2.2.1 Кабельная структура и её описание
В самом общем случае СКС, согласно международному стандарту ISO /IE
C11801, включает в себя три подсистемы:
1) подсистема внешних магистралей (campus backbone cabling, магистраль
комплекса зданий) или по терминологии некоторых СКС европейских
производителей первичная подсистема, состоит из внешних магистральных кабелей
между КВМ и КЗ, коммутационного оборудования в КВМ и КЗ, к которому
подключаются внешние магистральные кабели, и коммутационных шнуров и/или
перемычек в КВМ. Подсистема внешних магистралей является основой для
построения сети связи между компактно расположенными на одной территории
зданиями (campus). На практике эта подсистема достаточно часто имеет физическую
кольцевую топологию, что дополнительно обеспечивает увеличение надежности за
счет наличия резервных кабельных трасс. Из этих же соображений подсистема
внешних магистралей иногда реализуется по двойной кольцевой топологии. Если
СКС устанавливается автономно только в одном здании, то подсистема внешних
магистралей отсутствует;
2) подсистема внутренних магистралей (building backbone cabling),
называемая в некоторых СКС магистральной системой здания, вертикальной или
вторичной подсистемой, содержит проложенные между КЗ и КЭ внутренние
магистральные кабели, подключенное к ним коммутационное оборудование в КЗ и
КЭ, а также коммутационные шнуры и/или перемычки в КЗ. Кабели
рассматриваемой подсистемы фактически связывают между собой отдельные этажи
здания и /или пространственно разнесенные помещения в пределах одного здания.
57
Если СКС обслуживает один этаж, то подсистема внутренних магистралей может
отсутствовать;
3) горизонтальная подсистема (horizontal cabling), иногда называемая
третичной подсистемой, образована внутренними горизонтальными кабелями
между КЭ и информационными розетками рабочих мест, самими
информационными розетками, коммутационным оборудованием в КЭ, к которому
подключаются горизонтальные кабели, и коммутационными шнурами и/или
перемычками в КЭ. В составе горизонтальной проводки допускается использование
одной точки перехода, в которой происходит изменение типа прокладываемого
кабеля (например, переход на плоский кабель для прокладки под ковровым
покрытием с эквивалентными передаточными характеристиками).
Рассматриваемое здесь деление СКС на отдельные подсистемы применяется
независимо от вида или формы реализации сети, то есть оно будет одинаковым,
например, для офисной и производственной сети.
Иногда из соображений удобства проектирования и эксплуатационного
обслуживания применяется более мелкое дробление оборудования СКС на
отдельные подсистемы. Так, например, элементы подключения сетевого
оборудования к СКС в кроссовой выделяются в отдельную административную
подсистему, а шнуры, адаптеры и другие элементы, необходимые на рабочих местах,
образуют отдельную подсистему рабочего места и т.д.
В самом общем случае СКС, согласно действующим редакциям
международных нормативно-технических документов, включает в себя восемь
компонентов:
• линейно-кабельное оборудование подсистемы внешних магистралей;
• коммутационное оборудование подсистемы внешних магистралей;
• линейно-кабельное оборудование подсистемы внутренних магистралей;
• коммутационное оборудование подсистемы внутренних магистралей;
• линейно-кабельное оборудование горизонтальной подсистемы;
• коммутационное оборудование горизонтальной подсистемы;
• точки перехода;
• информационные розетки.
58
В подавляющем большинстве случаев подключение к СКС сетевого
оборудования производится с помощью коммутационного шнура. В некоторых
ситуациях кроме шнура может понадобиться адаптер, обеспечивающий
согласование сигнальных и механических параметров оптических или
электрических интерфейсов (разъемов) СКС и сетевого оборудования.
Например, адаптеры применяются для подключения к СКС сетевого
оборудования с интерфейсами V.24 (RS -2 3 2 С), устройств кабельного телевидения,
систем IBM A S /4 0 0 с терминалами 5250, терминальных контроллеров IBM 3274 и
терминалов 3270, а также дополнительных приложений, которые разрабатывались
для других кабельных систем.
Подсистема рабочего места обеспечивает подключение сетевого
оборудования на рабочих местах. Применяемое для ее реализации оборудование
целиком и полностью зависит от конкретного приложения. Она не является частью
СКС и выходит за рамки действия стандартов ISO /IE C 11801 и TIA/EIA-568-A, хотя
эти нормативные документы накладывают на ее параметры и характеристики
определенные ограничения.
Рисунок 13
Вертикальная подсистема - соединяет между собой этажи здания и
обеспечивает соединение подсистем управления. Она должна удовлетворять
определенным требованиям на вертикальную проводку. Выполняется из
оптического волокна, коаксиального кабеля или витых пар. Уже определилась
59
тенденция: в новых сетях для передачи данных использовать оптическое волокно.
Применение оптического волокна в этой проводке приводит к большой экономии
меди.
Эта подсистема должна содержать:
кабель, установленный вертикально между этажными
телекоммуникационными шкафами,
главный или промежуточный крoссы в мнoгoэтaжнoм здaнии,
гoризoнтaльный кaбель, между телекoммуникaциoнными шкaфaми.
Плoщaдь сечения мaгистрaльнoй трaссы вo всех телекoммуникaциoнных
шкaфaх дoлжнa быть такой, чтoбы не пoтребoвaлoсь сoздaвaть дoпoлнительных
трaсс.
Подсистема рабочего места. Эта подсистема предназначена для подключения
оконечных устройств (компьютеров, терминалов, принтеров и т. п.) к локальной
сети. Часто в такой подсистеме используют переходник balun (balance/unbalance).
Рисунок 14
Каждый информационной розетки должны содержать постоянной
маркировкой, для удобства пользователя. Следует обратить внимание на
маркировку каждой дуплексной пары: изменения маркировки всегда должны
фиксироваться в документации.
60
Подсистема оборудования состоит из электронного оборудования связи
коллективного (общего) использования, расположенного в аппаратной или в
телекоммуникационном шкафу, и передающей среды, необходимой для
подключения к распределительному оборудованию, обслуживающему
горизонтальную или магистральную подсистемы.
Активное сетевое оборудование — это оборудование, наделенное
«интеллектуальной» особенностью. То есть способное принимать, перенаправлять,
распределять, обрабатывать сигнал в соответствии со встроенными в память
устройства алгоритмами. Выполнять функции усиления или преобразования
сигналов, а также распределения нагрузок между устройствами. Активное сетевое
оборудование содержит электронные схемы и всегда получает питание от
электрической сети или других источников. Перечень используемого в СКС
активного сетевого оборудования достаточно велик. К такому оборудованию
относятся например: маршрутизатор, коммутатор (свитч), сетевой трансивер,
репитер, медиаконвертер, сетевые адаптеры, принт-сервер. В последнее время
используется активное сетевое оборудование для СКС следующих производителей:
Cisco Systems; 3COM; Allied Telesyn; Intel; Compaq; Cabletron Systems; D-Link.
Пассивное сетевое оборудование — выполняет функции передачи сигналов,
обеспечивая связь активного оборудования между собой, и не имеет питания от
электрическое сети. К такому оборудованию относятся: кабельная система
(оптоволоконные кабели, медные «витая пара», коаксиальные), патчкорды,
коннекторы, патч-панели, розетки. К пассивному сетевому оборудованию так же
61
относятся монтажные шкафы, стойки, телекоммуникационные шкафы, кабельные
лотки, кабель-каналы.
Оптоволоконный кабель держит температуру от -60 до +50, поэтому ему не
страшны никакие природные коллизии. Однако оптоволоконные линии связи
достаточно дорогие, что можно отнести к их недостаткам. Для подключения
оптоволоконного кабеля требуется дорогой сварочный аппарат и профессионально
грамотные, обладающие соответствующими знаниями мастера. Есть и механические
способы соединения оптоволоконного кабеля, но сварочные надежнее.
Скорость передачи информации 10, 100 и даже 1000 Мбит/с, диапазон
пролетов линии связи – 170 - 300 метров, дешевизна и легкость монтажа –
достоинства витой пары.
Витая пара делится на категории, имеющие обозначения от САТ1 до САТ7:
чем выше категория кабеля, тем эффективнее пропускаемый частотный диапазон, а
также скорость передачи данных. Количество информации, передаваемой при
помощи витой пары, к примеру, с нумерацией САТ3 и САТ5, может составлять 10,
100, Мбит/с, а с нумерацией САТ5е, САТ6 – до 1000 Мбит/с. Возможный диапазон
пролетов линии связи из витой пары вполне достаточен для города, где дома
расположены близко друг к другу и может составлять 170 - 300 метров. Витая пара
– кабель недорогой: его стоимость в несколько раз меньше стоимости оптоволокна.
Монтаж витой пары не доставляет больших хлопот. Однако линии связи,
основанные на витой паре, нельзя назвать надежными, так как они подвержены
влиянию электричества.
Используются пассивные компоненты СКС (кабель, кроссовое оборудование,
патч-корды) следующих производителей: RIT Technologies, AMP, Lucent
Technologies, Siemon, Panduit.
Административная подсистема - это наиболее сложная подсистема СКС. В
процессе ее работы решаются следующие задачи:
определение функциональных кроссовых и аппаратных;
расчет емкости каналов передачи информации;
определение типа коммутационного оборудования;
разработка планов размещения оборудования в помещениях кроссовых
и аппаратных;

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Автоматизация бизнес-процессов вывода банковского продукта на рынок
Автоматизация бизнес-процессов малого предприятия на примере ООО "Лагонаки"
Автоматизация документооборота организации на примере Дирекции информационных систем АО «Казахтелеком»