Диплом: Проектирование телефонной IP-сети (на примере ООО "СКБ "МЕДРЕНТЕХ")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
Рисунок 21. Шлюз Cisco ATA 186
Таблица 15
Особенности Cisco ATA 186
Возможность подключения к IP сетям аналоговых линий
Два голосовых порта поддерживающих аналоговые телефоны с тоновым
набором
Разъём RJ-45 для подключения к коммутатору (switch) или концентратору
(hub) 10/100Base-T Ethernet
Автоматическое использование настроек с TFTP сервера
Встроенный WEB сервер для простого конфигурирования
Возможность конфигурации тоновыми сигналами со встроенной голосовой
подсказкой
Административный пароль для защиты от несанкционированного
конфигурирования
Удаленное обновление ОС устройства по сети
Высокое качество звука
Расширенная предварительная обработка для оптимизации полнодуплексного
сжатия голоса
Высокоэффективная система блокирования эха и шумов в линии
56
ГЛАВА 3. РЕАЛИЗАЦИЯ СЕТИ IP-ТЕЛЕФОНИИ
3.1. Реализация механизмов управления и повышения качества
передачи голосовых сообщений по сети IP-телефонии
Организация защиты данных в проектируемой сети.
В качестве инженерно-технических мер необходимо внедрение
дополнительных мер в локальной вычислительной сети с целью повышения
защищенности, управляемости и мониторинга [16]
Рисунок 22. Структура защищенной ЛВС
Определим следующие требования к ЛСВ:
Аутентификация пользователей должна производиться на основе их
учетных записей в Асtivе Dirесtоry;
Обеспечение централизованного управления пользователями,
точками доступа, параметрами безопасности;
Использование стойкого шифрования;
Использования инфраструктуры открытых ключей для обеспечения
организации TLS туннелей при обмене информацией.
57
На основе этих требований был выработан проект построения сети из
следующих составляющих:
1. Сервер аутентификации RАDIUS основе Windоws Sеrvеr 2008 R2 с
ролью Nеtwоrk Pоliсy Sеrvеr;
2. Контроллер управления точками доступа, установленный на
RАDIUS сервер;
2. Текущие контроллеры домена Асtivе Dirесtоry с базой пользователей
организации;
4. Инфраструктура открытых ключей на основе внутреннего центра
сертификации;
5. Клиенты, настроенные на подключение в соответствии с
требованиями.
Для обеспечения безопасности информации используются следующие
методы[25]:
административные;
аппаратно-программные;
криптографические.
На рисунке 23 представлены методы по обеспечению безопасности
информации в ПК, АРМ и Вычислительных системах и сетях.
Рисунок 23. Меры по обеспечению ЗИ вычислительных системах и сетях
Меры по обеспечению ЗИ
Административные
Аппаратно-программные
Криптографические
Физическая защита
компонентов сети
Организация
резервного копирования
Использование бездисковых
рабочих станций
Ограничение доступа к
файлам, БД, каталогам
Использование
идентификаторов
пользователей и паролей
Четкое формирование прав
пользователей на основе их
статуса и требований
Использование резервного
питания, фильтров
Горячее резервирование
Аппаратный контроль
компонентов сети
Ограничение установки
нового ПО
Система динамического
выделения паролей
Дополнения к передаваемым
по сети данным
Протоколирование всех
попыток
неавторизованного
подключения к сети
Фильтрация ил передача
пакетов только в те узлы,
для которых они
предназначены
Традиционное
шифрование
Шифрование
открытым ключом
Шифрование
закрытым ключом
При построении системы защиты сети на базе этих компонентов нам
удастся обеспечить высокий уровень защиты и удобства в работе и
администрировании сети. В [6] установлено, что наиболее опасными с точки
зрения получения несанкционированного доступа к информации «зонами риска»
являются:
Физическое проникновение на территорию организации с
последующей кражей или порчей важных документов, информации,
оборудования компании, введением вредоносных программ в ЛВС компании и
т.д. Для снижения вероятности такого проникновения необходимо существенно
переработать систему охраны, установить систему видеонаблюдения, ввести
систему пропусков.
Проникновение злоумышленника извне по каналам связи в ЛВС. Для
устранения возможности проникновения в ЛВС организации необходимо
модернизировать систему защиты ЛВС с помощью настройки доступа для
каждого пользователя, настройки межсетевых шлюзов и установки сетевых
экранов.
Перехват информации, которая передается по открытым линиям
связи. Для решения этой задачи необходимо ввести в состав ЛВС устройства
аппаратного шифрования данных. Шифрование потока данных передаваемых
между филиалами компании позволит существенно снизить риск получения
злоумышленником необходимой информации [4].
Модернизация системы безопасности относительно данных «слабых мест»
позволит существенно поднять уровень информационной безопасность в
компании. При монтаже системы безопасности необходимо учитывать уровень
зоны безопасности, к которой относится конкретное помещение:
К зоне первого уровня безопасности относятся кабинеты бухгалтерии,
юридического отдела и кабинет администрации;
Перечень средств защиты включает в себя как установку системы СЗИ,
модернизацию вычислительной сети компании, а также установку
дополнительного программного обеспечения, для ограничения и контроля
доступа к информации в вычислительной сети компании. При модернизации
60
структуры ЛВС было решено использовать технологию виртуальных сетей
VLAN. Данная технология хорошо подходит для решения поставленных задач.
Использование виртуальных сетей снижает нагрузку на сеть и сервер, повышает
уровень информационной безопасности, вследствие логического деления сети на
подсети, а также предоставляет эффективное средство управления сетью.
Продукты серии SafeNet Ethernet Encryptor являются защищёнными
высокопроизводительными аппаратными шифраторами канального уровня
(шифрование Ethernet, SONET, SDH и Fibre Channel до 10 Гбит/с), не
уменьшающими реальную пропускную способность канала связи и не
увеличивающими задержку при передаче данных и обеспечивают сетевое
шифрование при передаче данных на скоростях от 10 Мбит/с до 10 Гбит/с и
защищают трафик на втором уровне модели OSI (Ethernet).[32]
Таблица 16
Технические характеристики SafeNet Ethernet Encryptor
Пропускная способность
10 Мбит/с, 100 Мбит/с, 1 Гбит/с, 10 Гбит/с
Полнодуплексное шифрование полной пропускной способности канала без
потерь пакетов, во всех режимах работы
Низкая латентность (задержка) пакетов благодаря технологии шифрования "на
лету" (в отличие от технологий передачи с промежуточным хранением)
Криптография
Шифрование трафика - AES-256 в режимах CTR или ECB, SHA-256, HMAC-
SHA-256
Управление шифраторами - RSA-2048
Опциональное аппаратное хранение закрытого ключа Центра Управления
Шифраторами в модуле безопасности SafeNet Luna SA
61
Рисунок 24 .SafeNet Ethernet Encryptor
Для организации безопасной передачи данных между филиалами
компании решено использовать аппаратные шифраторы сетевого трафика.
Подобные устройство выгодно отличаются от программных аналогов скоростью
работы и устойчивостью шифра. Так как шифрование происходит на канальном
уровне, то шифраторы становятся абсолютно невидимыми из сети, при этом
достигается высокая пропускная способность канала, в отличии от шифрования
на сетевом уровне. Рассмотрим популярные модели аппаратных шифраторов
Также для повышения защищенности связи между филиалами
целесообразно использовать технологию виртуальных частных сетей VPN[33].
Цель использования данной технологии – создание единого информационного
пространства средствами сетей VPN обеспечит эффективную поддержку бизнеса
и взаимодействие подразделений предприятия [9]. Информационная безопасность
предприятия не ограничивается установкой какой-либо одной системы или
устройства, а должна производиться комплексно и последовательно. Это
позволяет выделить системы и устройства, имеющих наибольший приоритет в
защите информации компании:
Сетевые шифраторы для передачи данных по общедоступным
каналам связи и электронные ключи для хранение наиболее ценных данных;
Внедрение антивирусной системы;
Настройка правил доступа внутри сети.
Таким образом, все рассмотренные СЗИ, в комплексе, позволят устранить
угрозы информационной безопасности в компании и обеспечить высокий уровень
защиты передаваемым данным.
62
3.2. Управление шириной пропускания, безопасность и обеспечение
масштабируемости сети IP-телефонии, расчет основных параметров и
характеристик сети
Расчет характеристик проектируемой сети для предоставления услуг
VoIP по Ethernet
Пропускная способность сети зависит от реализуемых приложений и
характеристик используемого оборудования.
Пусть необходимо спроектировать сеть, обладающую следующими
свойствами:
Одна местная точка присутствия с количеством голосовых портов на
первом этапе развития Nп=60.
Поддерживаются приложения VPN (виртуальная частная сеть),
интернет.
Средняя продолжительность разговора Тср=3 минуты.
Предполагается, что в часы пиковой нагрузки голосовые порты будут
использоваться на 100%.
Рассчитаем количество вызовов в час на каждый голосовой порт:
СР
ЧНН
Т
t
П =
, (14)
где Т
СР
= 180 с, t = 3600 с.
20
180
3600
===
СР
ЧНН
Т
t
П
,
Определим число совершаемых вызовов в секунду:
00556,0
3600
20
===
t
П
П
ЧНН
СЕК
, (15)
Предположим, что маршрутизатор может обрабатывать до 60 голосовых
портов, что составляет 2 cps. Количество портов, которое поддерживает один
маршрутизатор можно определить как:
63
СЕК
ПОРТ
П
cps
Ч
2
=
, (16)
360
00556,0
22
===
СЕК
ПОРТ
П
cps
Ч
Установим нижний предел на уровне 100 голосовых портов, для того,
чтобы обеспечить будущее расширение сети и возможность внедрения новых
приложений
На один голосовой порт приходится один канал, а на Е1 - 30 каналов.
Таким образом, в точке присутствия необходимо иметь 3 тракта Е1 для связи с
ССОП из расчета, что при проектировании достаточно 64 голосовых порта.
Рассчитаем полезную нагрузку голосового пакета. В сети будем
использовать кодек типа G.729 со скоростью кодирования
скбит
код
/8=
с
компрессией заголовков. Через шлюз передается по 50 пакетов в секунду из
расчета 20-ти байтного содержимого пакета.
Таким образом, полезная нагрузка голосового пакета равна:
байтбит
t
Y
кодголосазв
полез
/8
.

=
, (17)
где t
зв.голоса
= 20 ms- время звучания голоса.
20
8
81020
/8
3
.
=

=

=
байтбит
t
Y
кодголосазв
полез
.
Процесс преобразования данного кодека вносит задержку 15 ms и для
технологии VoIP на данном кодеке.
Определим общий размер голосового пакета:
YXLV
RTPUDPIPПАК
++=
++
, (18)
где X = 6 байт - заголовок второго уровня, Y - голосовая нагрузка.
6620612820 =++++=
ПАК
V
.
С учетом CRTP компрессии общий размер голосового пакета составит:
YXYV
полез
CRTP
ПАК
++=
, (19)
306420 =++=
CRTP
ПАК
V
Полоса пропускания для одного вызова определяется по формуле:
64
ppsбайтбитVППр
ПАК
50/8
1
=
, (20)
)/(4,2650866
1
скбитППр ==
)/(1250830
1
1
скбитППр
CRTP
==
Поскольку в точке присутствия 60 голосовых портов, а средства
подавления пауз сжимают обычный голосовой вызов на (30…50)%,
необходимую полосу пропускания для точки присутствия определяем по
формуле:
VADNППрППр
ПКWAN
=
, (21)
где N
П
= 360, ППр
К
= 12 кбит/с - необходимая полоса пропускания для
точки присутствия, VAD = 0,7 - коэффициент идентификации пауз.
Вывод расчетов:
Для реализации услуги VoIP в проектируемой сети необходимо
выполнить условия:
количество зон обслуживания управляемого коммутатора Nзон = 1;
количество маршрутизаторов GK = 2 (один основной, один
резервный);
количество голосовых портов на одну зону маршрутизатора NП =
100;
количество шлюзов - 2;
количество интерфейсов Е1 к ТфОП = 6;
Расчет характеристик проектируемой сети для предоставления
услуги доступа к глобальной сети Internet
В зависимости от используемых приложений асимметрия трафика
нисходящего и восходящего может быть 10:1, либо 20:1. Если учесть, что
подтверждения на два принятых IP пакета (нисходящий трафик) отправляется
один IP пакет (восходящий трафик), то худшее соотношение, отражающее
асимметрию потоков трафика, рассчитывается по формуле:
12 360 0,7 3024 ( / )
WAN
ППр Кбит с=   =

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран