Диплом: Проектирование телефонной IP сети на примере ООО "Управление социальных объектов"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Рис. 3 - Программная архитектура
Сведем программное обеспечение компании в отдельную таблицу 3.
17
Таблица 3.
Программное обеспечение компании
п/п
Наименование
Операционные системы
1
Windows 10
2
Ubuntu Sever 18
Программные приложения
1
My SQLServer
2
1C Бухгалтерия 8.3
3
Яндекс броузер
4
MS Office 2016
5
Apache
1.2 Анализ информационных активов предприятия
1.2.1 Идентификация и оценка информационных активов
Информационный актив является компонентом системы, в которую
организация напрямую вкладывает средства, и который, соответственно, требует
защиты со стороны организации.
Типы активов представленной организации:
1. Информация (база данных бухгалтерии – содержит информацию обо всех
сотрудниках и служащих, финансовых операциях которые происходят как внутри,
так и вне организации, а также информацию о проведенных транзакциях и их
статусе).
2. Документы (разнообразные договора, контракты и служебные записки).
3. Программное обеспечение (в т.ч. прикладные программы).
4. Аппаратные средства (персональные компьютеры – необходимые для
работы сотрудников). Сервер баз данных, телефоны, медные и оптоволоконные
кабели, коммутаторы, принтеры, почтовый сервер.
1.2.2 Оценка качества существующей телефонной связи предприятия
Характеристика нагрузки существующей сети представлена в таблице.
18
Таблица 4
Характеристики нагрузки, создаваемой клиентами различных групп
Количество вызовов в час для первой группы, k1 вызовов/ч
200
Количество вызовов в час для второй группы, k2 вызовов/ч
100
Средняя продолжительность разговора, t с
100
Объём переданных данных в час наибольшей нагрузки, V Мбайт/с
200
Количество абонентов, обслуживаемых мультисервисным узлом
доступа
200
Таблица 5
Параметры кодека G.711u
Скорость передачи
Длительность датаграммы
Задержка буфера
64 кбит/с
20 мс
2 датаграммы,
40 мс
Примем размер пакета данных h равным 200 байт.
Число пакетов, генерируемых первой группой абонентов, зависит от
количества и средней продолжительности вызовов, оно рассчитывается по
формуле:


   

N1i общее количество отправленных пакетов;

– количество пакетов, отправляемых в секунду одним абонентом;
t – средняя продолжительность разговора;
k1 – среднее количество вызовов в час.
Тогда

  


Число пакетов, возникающих при передаче голосового трафика во второй
группе, можно рассчитать по формуле приведенной выше, единственным отличием
будет количество вызовов в час, таким образом:

  


Предположим, что средний объём переданных за секунду данных 
   , тогда число отправляемых за секунду пакетов будет равно:

19

количество пакетов, отправляемых второй группой;
h – размер пакета с учетом заголовка.



   

Тогда общее количество генерируемых пакетов во второй группе:

 

 

????
  
????
 
   

Сеть имеет топологию звезда, поэтому весь трафик проходит через
маршрутизатор офиса. Рассчитаем количество пакетов, которое обрабатываются
центральным узлом:
 

 

   
   
   

На рассмотренном участке сети трафик будет равен:

   


Рассчитаем среднюю нагрузку в сети при данных условиях:

  

  

   

Показанные расчеты демонстрируют необходимость в модернизации
телефонной линии связи так как при увеличении количества звонков скорость
обмена данными будет явно не достаточной.
1.2.3 Оценка используемых технологий телефонной связи предприятия
В рамках работы будет проведена модернизация локальной и телефонной
сетей. Для этого рассмотрим существующую структуру предприятия. Организация
внутренней и внешней телефонии полностью передана ПАО “Ростелеком”. Она
организована с использованием ТСОП. Компании принадлежат только конечные
абонентские устройства, остальное оборудование принадлежит ПАО “Ростелеком”.
Оператор обеспечивает поддержание работоспособности телефонной сети, ее
конфигурирование и настройку.
В каждом филиале имеются две локальные сети (рис.1.2), одна из которых
имеет доступ в Интернет, сети построены на технологии Ethernet. Локальные сети
без доступа в Интернет внутри филиалов построены с использованием
коммутаторов D-Link DES 3200-18. Вторая сеть, имеющая доступ в Глобальную
20
сеть, организована с использованием роутера Mikrotik RB750r2, на момент её
построения не было необходимости обеспечить доступ к Глобальной сети
большому количеству рабочих станций, поэтому доступ в Интернет в филиалах на
данный момент имеют не более 8 рабочих станций. Локальная сеть без доступа в
Интернет имеет топологию звезда, где все рабочие станции подключены с
помощью экранированной витой пары STP Cat. 6. Производительность
коммутационной матрицы равна 7,2 Гбит/с. С помощью коммутатора D-Link DGS-
1100-16/ME пользователи могут подключать любое сетевое оборудование в рамках
офиса, используя любой из 16 портов 10/100 Мбит/с Fast Ethernet. Локальная сеть с
доступом в интернет организована аналогично вышеописанной. Роль центра сети в
офисах подразделений выполняет маршрутизатор D-Link DSR-250. Он имеет: один
WAN и 8 LAN 10/100/1000 Мбит/с портов. Данный маршрутизатор поддерживает
подключение по сетям мобильной связи через подключаемый 3G или 4G USB-
модем.
Операторами связи, обеспечивающими доступ к сети интернет, выступают
следующие компании: ООО «СкайНэт», ПАО «МТС», ПАО «Ростелеком». В
главном офисе последовательно подключены роутер Cisco 2911 и коммутатор D-
Link DES 3200-18. При использовании данной связки доступ к глобальной сети
открыт для всех рабочих станций. Маршрутизатор Cisco 2911 имеет: 3 Ethernet
порта 10/100/1000 Мбит/с, он обладает следующими характеристиками:
гигабитные Ethernet порты, оптические SFP-разъемы;
внутренние разъемы под модули цифровой обработки сигналов
(DSP);
пропускная способность до 75 мегабит в секунду.
Коммутаторы серии DES-3200-18 являются управляемыми коммутаторами
второго уровня, имеет 16 портов 10/100 Мбит/с Fast Ethernet. Коммутатор имеет
пассивную систему охлаждения, Flash-память на 32 Мб, SDRAM для CPU 128 МБ
DDR2, позволяет объединять порты для повышения отказоустойчивости и
расширения полосы пропускания. Управление качеством обслуживания
происходит по стандарту 802.1p.
21
1.2.4 Оценка существующих средств защиты предприятия
Ввиду того, что к серверу будут иметь доступ все сотрудники, возникает
необходимость ограничения доступа к данным, чтобы каждая группа
пользователей имела доступ только к конкретным файлам, определенных
администратором [12].
Для реализации подобного контроля доступа в проектируемой сети будет
установлен контроллер домена. Контроллер домена – это сервер, контролирующий
область компьютерной сети.
В основу всех методов аутентификации пользователей, за исключением
методов биометрической аутентификации положены методы парольной
аутентификации, например, при использовании электронного аутентификатора для
защиты от хищения или утери этого устройства в качестве пароля используется
PIN код.
Кроме того, пароли часто применяются для шифрования криптографических
ключей. Существующие парольные методы проверки подлинности пользователей
можно разделить на две группы: – методы проверки подлинности на основе
многоразового пароля; – методы проверки подлинности на основе одноразового
пароля.
Пароль подтверждения подлинности пользователя при использовании
многоразового пароля не изменяется от сеанса к сеансу в течение установленного
администратором службы безопасности времени его существования
(действительности). При использовании одноразовых паролей для каждого нового
сеанса работы пользователя или нового периода действия одного пароля,
например, суточного периода, задается новый пароль, который пользователь
получает из выданного ему ключевого блокнота. Кроме того, пароль может
формироваться автоматически компьютерной системой по правилам, зависящим от
используемого протокола. Аутентификация на основе многоразового пароля
Многоразовые пароли удобнее использовать при отсутствии средств на
приобретение специальных программно-аппаратных устройств генерации
одноразовых паролей.
22
Когда используются многоразовые пароли, в качестве эталонной
информации для каждого пользователя, хранящейся в базе учетных данных
системы защиты, выступает его эталонный образ (хеш-образ), а также ограничения
на смену и применение этого пароля. Современные ОС предоставляют
администраторам гибкие средства управления назначением и использованием
паролей. Например, имеется возможность задания следующих ограничений: – на
содержимое пароля, когда устанавливается, что каждый пароль должен
обязательно включать определенные типы символов, например, прописные и
строчные буквы, цифры, а также служебные символы; – минимально допустимого
количества символов пароля; – минимального и максимального времени
действительности пароля; – количества разрешенных попыток ввода пароля,
времени задержки между такими попытками, а также типа реакции на попытку
несанкционированного доступа при превышении количества разрешенных попыток
ввода пароля; – числа последних старых паролей, запрещенных к использованию в
качестве новых и др. Имеются даже специальные программы, выполняющие
генерацию нетривиальных многоразовых паролей, а также программы,
реализующие интеллектуальные алгоритмы проверки паролей на возможность их
подбора.
По требованиям силовых ведомств, например, МО РФ, ФСБ России, пароли
пользователей должны генерироваться на основе датчиков случайных чисел,
удовлетворяющих специальным требованиям. Поэтому программы генерации
паролей для компьютерных систем МО РФ и ФСБ, должны соответствовать
специальным криптографическим и инженерно-криптографическим требованиям к
программным датчикам случайных чисел. Примером такого программного
генератора паролей является комплекс программ «Генератор» разработки НПО
«Эшелон».
По сравнению с многоразовыми паролями более высокую степень
безопасности обеспечивают одноразовые пароли, так как каждый из них
используется только один раз и раскрытие такого пароля, передаваемого по сети в
процессе аутентификации, не дает злоумышленнику возможности им
воспользоваться. Соответственно при аутентификации на основе одноразового
23
пароля, если этот пароль используется только для одного сеанса работы,
одноразовый пароль может передаваться по линиям связи в открытом виде.
Как и в случае многоразовых паролей, по требованиям силовых ведомств,
например, МО РФ, ФСБ России, пароли пользователей должны генерироваться на
основе датчиков случайных чисел, удовлетворяющих специальным требованиям.
Поэтому при использовании одноразовых паролей в силовых ведомствах
выполняется генерация паролей с помощью сертифицированных в МО РФ или
ФСБ программ генерации паролей и занесение их в ключевые блокноты,
распределяемые затем среди пользователей. Соответственно пользователь
получает очередной пароль из выданного ему ключевого блокнота. Для
автоматизации использования одноразовых паролей используются методы
парольной защиты, основанные на использовании динамически изменяющегося
пароля: – методы модификации схемы простых паролей; – метод «запрос-ответ»; –
функциональные методы.
Наиболее эффективными из данных методов, как станет понятно далее,
являются функциональные методы. К методам модификации схемы простых
паролей относят случайную выборку символов длинного пароля и выборочное
одноразовое использование паролей. При использовании данного метода каждому
пользователю выделяется достаточно длинный пароль, причем каждый раз для
опознавания используется не весь пароль, а только его некоторая часть. В процессе
проверки подлинности система запрашивает у пользователя группу символов по
заданным порядковым номерам. Количество символов и их порядковые номера для
запроса определяются с помощью датчика псевдослучайных чисел. При
выборочном одноразовом использовании паролей каждому пользователю
выделяется список паролей с номерами в виде ключевого блокнота.
В процессе аутентификации система запрашивает номер пароля, который
необходимо ввести пользователю. При этом номер пароля выбирается по схеме
случайной выборки, после чего исключается из дальнейшего использования.
Недостатком методов модификации схемы простых паролей является секретность
ключевых блокнотов, и возможность записи пользователями очередных паролей на
бумагу или в записные книжки, что приводит к появлению риска потери или
24
хищения самих ключевых блокнотов носителей информации с записанными на них
паролями.
При использовании метода «запрос-ответ» в компьютерной системе
заблаговременно создается и особо защищается массив вопросов, включающий в
себя как вопросы общего характера, так и персональные вопросы, относящиеся к
конкретному пользователю, например, вопросы, касающиеся известных только
пользователю случаев из его жизни. Этот метод сейчас часто используется в
социальных сетях, в дополнение к аутентификации на основе многоразового
пароля, для возможности восстановления забытого пользователем пароля.
Но в этом случае за пользователем закрепляется один ответ на вопрос, при
правильности которого система высылает пользователю по электронной почте
новый пароль. В случае использования классического метода «запрос-ответ» для
подтверждения подлинности пользователя система последовательно задает ему ряд
случайно выбранных вопросов, на которые он должен дать ответ. Опознание
считается положительным, если пользователь правильно ответил на все вопросы.
Основным требованием к вопросам в данном методе аутентификации является
уникальность, подразумевающая, что правильные ответы на вопросы знают только
пользователи, для которых эти вопросы предназначены.
Позволяет централизовать администрирование сетевых ресурсов, а именно: –
учетные записи пользователей;
файлы, периферийные устройства;
– доступ к службам;
– доступ к веб-узлам;
– доступ к базам данных.
Таким образом, станут использоваться группы пользователей с
определенными правами.
Администратор будет мониторить состояние всей сети, серверов, баз
данных, защиты и тп., а также проводить необходимое обслуживание
оборудования и сети, при необходимости восстанавливать, конфигурировать,
настраивать. Обеспечивать нужный уровень защиты данных, например, таких как:
защита персональных данных, защита от потери баз данных, контроль доступа в
25
сети и к программам, несанкционированный доступ, доступ по помещениям,
шифрование данных. Физические сервера будут разбиты на логические.
Для защиты от несанкционированного доступа из внешнего мира сети
интернет и защиты передаваемых данных через внешнюю сеть будет
использоваться Vipnet Coordinator.
Vipnet Coordinator–многофункциональный модуль обеспечивающий защиту
всей информационной системы [12]. Основные параметры:
передаваемые данные в тоннеле между Vipnet при выходе из него
шифруются, а на приеме с другой стороны расшифровываются;
межсетевой экран – фильтрация всех IP по заданным настройкам
и наборам фильтрации;
работает с динамическими IP;
показывает все IP подключенных в реальном времени к VPN;
блокировка определенных протоколов для закрытия доступа из
сети интернет.
Прокси-сервер – дополнительная защита АРМ пользователя от некоторых
сетевых атак, делает пользователя анонимным. Дополнительно задаются настройки
куда может выйти пользователь к каким ресурсам есть доступ, ограничение по
скорости и передаваемому трафику. Контроль пользователя по посещѐнным
ресурсам [12].
С помощью технологии VPN удаленные пользователи (сотрудники
компаний, офисы которых находятся в некотором удалении друг от друга, а также
сотрудники, которых требуется доступ в частную сеть в командировках и/или из
дома) имеют возможность подключаться к локальной сети посредством
защищенных каналов, организованных в общедоступных сетях (рис.4). Защита
информации достигается путем ее шифрования.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран