Диплом: Проектирование телефонной IP сети на примере ООО "Управление социальных объектов"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
Рис. 4 – Технология VPN
Для организации VPN должен существовать канал доступа в виде
выделенной или коммутируемой линии для каждого подразделения, в том числе и
главного офиса компании. В центральном офисе должен находится VPN-сервер (в
его роли может применяться обычный маршрутизатор), в свою очередь в каждом
офисе также должно быть оборудование доступа, то есть VPN-клиент.
Защита трафика является основной задачей VPN. Для ее обеспечения
необходима надежная криптография. Также VPN должна быть масштабируема.
Сотрудникам организации для работы необходим не только доступ к
локальной сети предприятия, но и в Интернет, и, возможно, открытые сети.
Для контроля контакта с открытой сетью используются межсетевые экраны,
они реализуются VPN для каждого пользователя. Межсетевой экран и VPN
защищают от атак в открытых сетях, используя их как канал связи, при этом VPN
не гарантирует защиту на оконечных устройствах.
“Туннелирование (tunneling), или инкапсуляция (encapsulation), - это способ
передачи полезной информации через промежуточную сеть.” [2]
При туннелировании пакету добавляется заголовок, содержащий
информацию об адресах инициатора и терминатора, маршруте, которая позволяет
ему достичь получателя. Где терминатор производёт декапсуляцию пакета и
передаст его получателю. Логический путь передвижения инкапсулированных
пакетов в транзитной сети называется туннелем. [2, 3]
Одной из основных тенденций в развитии компьютерных сетей современных
АС является рост масштабности, заключающийся в необходимости объединения
все большего количества находящихся на разных территориальных площадках
27
ЛВС и компьютеров удаленных пользователей не только через служебные сети,
например, спутниковой связи, но и через информационно-телекоммуникационные
сети общего пользования (ИТКС ОП), к которым относится сеть Интернет.
Служебные сети, используемые для глобального информационного обмена, а также
ИТКС ОП являются потенциально враждебными сетями. Такие сети называют
открытыми сетями.
Безопасность информационного взаимодействия ЛВС и компьютеров
удаленных пользователей через открытые сети, требует качественного решения
двух базовых задач:
защиты подключенных к публичным каналам связи локальных
сетей и отдельных компьютеров от несанкционированных
действий со стороны внешней среды;
защиты информации в процессе передачи по открытым каналам
связи.
Рис. 5 – Защита трафика
Решение первой задачи основано на использовании межсетевых экранов,
поддерживающих безопасность информационного взаимодействия путем
фильтрации двустороннего потока сообщений, а также выполнения функций
посредничества при обмене информацией. Для защиты ЛВС межсетевой экран
располагают на стыке с открытой сетью. Для защиты отдельного удаленного
компьютера, подключенного к открытой сети, программное обеспечение
28
межсетевого экрана устанавливается на этом же компьютере, а сам межсетевой
экран в этом случае называют персональным или распределенным.
Важно отметить, что если защищенная виртуальная сеть создается для
защиты передаваемой информации, содержащей сведения, отнесенные к
государственной тайне, то из-за строгих требований ФСБ России к
соответствующим средствам криптографической защиты информации (СКЗИ) и
правилам их использования применение компьютеров удаленных пользователей
вне контролируемой зоны, как правило, исключается.
Может быть предусмотрено два уведомления о приеме – одно,
автоматически формируемое почтовым сервисом/клиентом, второе –
пользователем. Соответственно сервис и получатель должны для своих
уведомлений формировать электронные подписи, чтобы исключить факты отказа
от создания уведомлений. Защита от отказа отправления сообщения основана на
формировании электронной подписи сообщения отправителем непосредственно
перед отправлением. Дополнительное уведомление об отправке может
автоматически формироваться и подписываться почтовым сервисом/клиентом.
Любой из двух узлов виртуальной сети, между которыми формируется
защищенный канал VPN (Virtual Private Network), может принадлежать конечной
или промежуточной точке защищаемого потока сообщений. Соответственно
возможны различные способы образования защищенного виртуального канала.
Вариант, когда конечные точки защищенного канала совпадают с конечными
точками защищаемого потока сообщений, является с точки зрения безопасности
лучшим. В этом случае обеспечивается полная защищенность канала вдоль всего
пути следования пакетов сообщений. Однако такой вариант ведет к
децентрализации управления и избыточности ресурсных затрат, особенно при
сертификации СКЗИ по требованиям ФСБ России. Необходима установка средств
создания защищенных каналов (СКЗИ) на каждый клиентский компьютер
локальной сети, что усложняет централизованное управление доступом к
компьютерным ресурсам и экономически не всегда оправдано. В большой сети
отдельное администрирование каждого клиентского компьютера для
конфигурирования в нем СКЗИ является достаточно трудоемкой процедурой.
29
Рис. 6 – Использование СКЗИ
Поэтому, если отсутствует необходимость защиты трафика внутри
локальной сети, входящей в виртуальную сеть, то в качестве конечной точки
защищенного туннеля целесообразно выбрать криптошлюз, выполняющий также
функции пограничного маршрутизатора этой ЛВС, или располагаемый на стыке
между открытой сетью и ЛВС вместе с пограничным маршрутизатором.
В случае же, когда внутри локальной сети поток сообщений также должен
быть защищен, то в качестве конечной точки туннеля в этой сети должен
выступать компьютер, представляющий одну из сторон защищенного
взаимодействия. При доступе к локальной сети удаленного пользователя
компьютер этого пользователя также должен быть конечной точкой защищенного
виртуального канала.
Различают два режима формирования защищенного канала VPN:
туннельный, при котором IP-пакеты защищаются целиком, включая
их заголовки; используется при формировании защищенного канала
между криптошлюзами, установленными на стыке между ЛВС и
открытой сетью;
транспортный, обеспечивающий криптографическую защиту только
содержимого IP-пакетов; используется, когда конечные точки
защищенного канала совпадают с конечными точками
информационного взаимодействия.
30
При использовании туннельного режима защищенный канал VPN принято
называть туннелем VPN. Создание защищенного туннеля в этом случае выполняют
криптошлюзы, выполняющие роль инициатора и терминатора туннеля.
Чтобы туннели VPN создавались только между уполномоченными
сторонами, криптошлюзы требуется аутентифицировать.
При использовании транспортного режима конечные точки защищенного
канала VPN совпадают с конечными точками информационного взаимодействия.
Поэтому для возможности информационного обмена в адресном пространстве
опорной сети шифрованию подлежит только содержимое IP-пакетов.
Транспортный режим быстрее туннельного и разработан для применения на
оконечных системах. Данный режим может использоваться для поддержки
удаленных и мобильных пользователей, а также защиты информационных потоков
внутри ЛВС. Необходимо иметь в виду, что перехват сетевого трафика при
использовании транспортного режима формирования защищенного канала VPN
внутри ЛВС не дает возможности восстановить сообщения, которыми
осуществляется обмен, т.е. содержимое IP-пакетов, но позволяет восстановить
адресную карту этой локальной сети и схемы информационного взаимодействия на
основе анализа заголовков IP-пакетов сообщений.
DrWeb – защита в реальном времени, защита в сети интернет, защита от
спама и зараженной почты, брандмауэр, сканирование проверка на вирусы.
Защита паролем рабочей станции, периодическая смена и сложность
заданная доменом. Отключение usb портов. Использование ЭЦП. Разграниченный
доступ по кабинетам и помещениям. Распределение групп и прав пользователей в
локальной сети..
Данный комплекс осуществляет:
контроль и защиту рабочих станций;
шифрование данных;
управление резервным копированием;
защиту интернет-шлюзов.
В качестве дополнительных мер осуществляется резервное копирование
важных данных, на основных узлах сети используются источники бесперебойного
31
питания в комплексе с программным обеспечением для предотвращения потери
данных при нестабильном электропитании.
1.2.5 Анализ существующих решений в области IP телефонии
Телефон – устройство передачи голоса на расстоянии. Звуковые волны
улавливаются микрофоном и преобразуются в электромагнитные колебания,
которые передаются по проводам и восстанавливаются обратно в звуковые волны
динамиком другого телефона. Так голос передается от одного телефона к другому.
В случае если в мире два телефона, проблем не возникнет. Достаточно просто
снять трубку и начать говорить. Но если абонентов больше двух, то тогда все
телефоны соединяются проводами с коммутатором, который передает сигнал на
другой коммутатор, без участия человека. Благодаря полупроводникам, сигнал
можно передавать набором битов. Качество связи улучшилось в связи с тем, что
АТС стали цифровыми. Существует система сигнализации и нумерации, для того,
чтобы АТС узнала с каким телефоном нужно соединить. Сигналы телефона
расшифровываются на АТС и, используя АТС с магистральными каналами связи,
передаются в другой город, на нужный номер телефона.
Современная телефония позволяет реализовать ряд дополнительных
функций: конференцсвязь, голосовую почту, переадресацию на мобильный
телефон.
Бизнес телефония предъявляет особые требования, чтобы не проводить
каждому сотруднику прямую городскую линию, в офисах устанавливаются мини
АТС, к которым подключаются телефоны сотрудников, и соединяют мини АТС с
городской АТС.IP сеть и телефонная сеть, совершенно разные структуры связи. В
IP сети, данные передаются с помощью IP пакетов.
Каждый пакет имеет адрес назначения и передается по сети в двоичном виде.
При получении пакетов по месту назначения, пакеты собираются и из них
извлекается информация. Пакеты узнают свой адрес по IP адресу, который есть у
каждого компьютера, подключенного к сети интернет. IP адрес несет в себе
информацию о номере сети, номере узла. Между сетями, пакеты передаются через
шлюз. По интернету голос преобразуется с помощью микрофона и звуковой карты
в набор нулей и единиц. После чего голосовой кодек производит сжатие, упаковку
32
в IP пакеты и далее передает пакеты на другое устройство, телефон или компьютер,
где происходит процедура извлечения. При передаче пакетов, происходит потеря
части пакетов, в результате чего происходит искажение голоса. Голосовые кодеки
борются с этими явлениями, создавая буферы и восстанавливая информацию. В IP
сетях, адреса компьютеров могут постоянно меняться и для того, чтобы машины
понимали друг друга, используют SIP протоколы. При звонке на SIP протокол
устанавливается IP адрес компьютера. Для разговора можно использовать SIP софт
фоны, Skype или MSN. Но только SIP поддерживается софт фонами и IP
телефонами. IPSIP телефония в связке с городским номером обеспечит:
экономичную связь, мобильность, масштабируемость.
Для того чтобы более подробней разобраться в IP телефонии рассмотрим
основные компоненты соединения.
Для нормальной работы телефонии необходимо чтобы она соответствовала
определенным требованиям и стандартам:
SIP — протокол сигнализации, предназначенный для организации,
изменения и завершения сеансов связи. SIP независим от транспортных
технологий, однако при установлении соединения предпочтительно использовать
UDP. Для передачи самой голосовой и видеоинформации рекомендовано
применять RTP, но возможность использования других протоколов не исключена.
H.323 — рекомендация ITU-T, определяющая набор стандартов для
передачи мультимедиа-данных по сетям с пакетной передачей.Четырьмя
основными компонентами VoIP-соединения являются:
терминал;
VoIP шлюз TAU;
контроллер зоны;
VoIP телефон
контроллер управления многоточечной конференции (MCU —
Multipoint Control Unit).
В SIP определены два типа сигнальных сообщений — запрос и ответ. Также
существует шесть процедур:
33
—INVITE (приглашение) — приглашает пользователя принять участие в
сеансе связи (служит для установления нового соединения; может содержать
параметры для согласования);
—BYE (разъединение) — завершает соединение между двумя
пользователями;
—OPTIONS (опции) используется для передачи информации о
поддерживаемых характеристиках (эта передача может осуществляться напрямую
между двумя агентами пользователей или через сервер SIP);
—АСК (подтверждение) — используется для подтверждения получения
сообщения или для положительного ответа на команду INVITE ;
—CANCEL (отмена) — прекращает поиск пользователя;
—REGISTER (регистрация) — передает информацию о местоположении
пользователя на сервер SIP, который может транслировать ее на сервер адресов
(Location Server).
Как было сказано ранее, голосовой трафик чрезвычайно чувствителен к
задержкам передачи. Максимальное время задержки не должно превышать 400 мс.
Различают два основных типа задержек: —Задержка при кодировании информации
в голосовых шлюзах или терминальном оборудовании. Уменьшается путем
улучшения алгоритмов обработки и преобразования голоса. — Задержка, вносимая
сетью передачи. Уменьшается путем улучшения сетевой инфраструктуры, в
частности, сокращением количества маршрутизаторов и использованием
высокоскоростных каналов. Источники задержки пакетов данных в IP телефонии
от начальной до конечной точки и сумма максимальной задержки представлены на
рисунке 7.
Рис. 7 – Схема задержки пакетов
34
Еще одно явление, характерное для IP-телефонии — джиттер, или, иначе,
случайная задержка распространения пакета. Обуславливается джиттер тремя
факторами: — Ограниченная полоса пропускания или некорректная работа
активных сетевых устройств. — Высокая задержка распространения сигнала. —
Тепловой шум. Наиболее часто применяющийся метод борьбы с джиттером —
джиттер-буфер, хранящий определенное количество пакетов. Обычно
предусматривается динамическая подстройка длины буфера в течение всего
времени существования соединения. Для выбора наилучшей длины используются
эвристические алгоритмы. Для компенсации неравномерной скорости поступления
пакетов на приемной стороне создают временное хранилище пакетов, или так
называемый джиттер-буфер. Его задача, собрать поступающие пакеты в
правильном порядке в соответствии с временными метками и выдать их кодеку с
правильными интервалами и правильном порядке. Размер буфера приемное VOIP
устройство рассчитывает в процессе работы, либо принудительно задается в
настройках.
С одной стороны он не может быть слишком большим, чтобы не
увеличивать транспортную задержку. С другой стороны, маленький размер буфера
вызывает потери пакетов при изменениях времени задержки в IP сети. Отсюда и
происходит одно из главных противоречий, между интернет-провайдерами и
пользователями IP телефонии. С точки зрения провайдера все пакеты доставлены
абоненту, то есть, потерь нет. А с точки зрения VoIP устройства, разница во
времени между приходом пакетов значительно превышает джиттер-буфер.
Поэтому фактически потери есть. На практике потеря более 1% вызывает
определенные неприятные ощущения. При 2% разговор оказывается затруднен.
При значениях больше 4% разговор уже практически невозможен.
Технология MPLS L3VPN
Сети на технологии MPLS VPN все более востребованы в наши дни,
поскольку предоставляют требуемый уровень безопасности и масштабируемости,
интеграцию с другими сервисами протокола IP (например, доступ в интернет,
хостинг).
Возможны два варианта сетей MPLS VPN:
MPLS L3VPN;
35
MPLS L2VPN.
В обоих вариантах клиентский трафик внутри сети поставщика услуг
передается по технологии MPLS (второй уровень), но в сетях MPLS L3VPN трафик
от клиента до поставщика передается посредством технологии IP, которая является
технологией третьего уровня. Клиентские сети на данной технологии могут
использовать любой протокол IGP для организации маршрутизации. Далее будем
рассматривать технологию MPLS L3VPN.
Для любого предприятия важно, чтобы передаваемый трафик был защищен и
изолирован. MPLS L3VPN автоматически анализирует маршрутные объявлений и
применяет MPLS туннели для передачи клиентского трафика по внутренней сети
поставщика.
Для изоляции сетей друг от друга в MPLS L3VPN используются маршрутные
объявления, которые помощью протокола BGP проходят во внутренней сети
поставщика, попадая только в сети того же клиента благодаря конфигурации
протокола, при этом маршрутизаторы разных клиентов не имеют доступа к
информации друг о друге, то есть достигается желаемая изоляция (рис.8).
Рис. 8 – Сеть MPLS
Таким же образом достигается изолированность внутренней сети
поставщика услуг от сетей клиентов. Поставщик услуг не имеет возможности
расшифровать содержимое пакетов, ему доступна только статистика.
В сети MPLS L3VPN легко выделить две области:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран