Диплом: Проектирование телефонной IP сети предприятия ООО ГТК-ДВ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
Рисунок 24 – Сеть передачи голоса по IP протоколу на базе
локальной вычислительной сети и ЦАТС.
2-ая функция - функция коммуникационного сервера Cisco Call
Manager Express. Этот сервер – приспособление, которое управляет
установкой соединений меж IP-телефонами офисной сети и с внешними
клиентами (абонентами). Телефон после подключения регистрируется
автоматически на коммуникационном сервере, приобретает положенный
ему номер с иными персональными настройками. После этого телефон
имеет возможность выполнить звонок. Совершение вызова при этом
осуществляется через коммуникационный сервер.
3-я функция, исполняемая маршрутизатором - функция сервера
голосовой почты. Для ее реализации в шасси маршрутизатора ставится
модуль Cisco Unity Express, обладающий встроенным HDD для хранения
(записи) приветствий и записи голосовых сообщений. К аппаратуре
прилагается лицензия в 100 пользователей (абонентов) голосовой почты. В
комплект маршрутизатора входит 10 аналоговых портов типа FXS для
подключения факсовых аппаратов и телефонов.
На рабочих местах пользователей (клиентов) ставятся IP-телефоны
Cisco. Телефонные аппараты Cisco 7960G/7970G обладают максимальный
43
по сравнению остальными моделями экран и большим число
функциональных кнопок. Помимо этого, для работы секретарей
рекомендовано к телефонным аппаратам Cisco 7960G подключить
(добавить) блок расширения функциональных кнопок Cisco 7914. Все IP-
телефоны включаются к сети интерфейсами FastEthernet. При
употреблении данных моделей IP-телефонов пользовательские ПК
подключаются не к коммутатору ЛВС непосредственно, а к IP-телефонам,
обладающим порт FastEthernet. Максимальное число IP-телефонных
аппаратов для предоставленной конфигурации Cisco Call Manager Express
может составлять 240 единиц.
При данной схеме подключения IP телефонии получаем доступ с
каждого ПК и IP телефонного аппарата ЛВС, а также с любого номера
ЦАТС для звонков по IP протоколу в любое государство мира. Пользуясь
операторами Москвы, получаем существенное преимущество в
междугородних и международных звонках.
3.2. Управление шириной пропускания, безопасность и обеспечение
масштабируемости сети IP-телефонии, расчет основных параметров и
характеристик сети
Переход аналоговой-цифровой связи требует преобразования
аналогового сигнала в цифровой формат. Появляется потребность
кодировки аналогового сигнала на отправляющей стороне и
декодирования цифрового сигнала на принимающей стороне. С этой целью
создано множество алгоритмов кодирования/декодирования. Не все эти
методы могут быть применены в IP-телефонии, т.к. характерные черты
речи накладывают вполне конкретные ограничения на процесс передачи
речи.
44
Функциями кодирования/декодирования занимаются аналого-
цифровые преобразователи, размещаемые в прогрессивных АТС на
абонентских платах, а в случае передачи речи по IP-сетям – в терминале
(абонента) пользователя (ПК или же ip-телефоне).
Одно из самых значимых условий успешного применения
способности IP-канала, представляется подбор оптимального метода
кодирования/декодирования речевой информации (потока) – кодека. Для
кодирования звуковой информации, как правило, применяются следующие
кодеки: GSM0610, G.711, G.723, G.723.1, G.722, G.728 и G.729.
Проблема оценки качества кодировки голоса с применением
разнообразных кодеков возникла тут же в тот момент, как появилась. При
этом не ведётся разговор об измерении коэффициента нелинейных и
интермодуляционных искажений (ошибок) и взаимоотношения
сигнал/шум, равно как данное принято с целью оценки тракта
звуковоспроизводящей техники. Особенность применения речевого кодека
дает возможность оперировать таким параметром как Усреднённое
Совокупное Мнение (MOS). Фирма CISCO Systems подводит итоги
тестирования кодеков по параметру наилучшей разборчивости речи (Таб.
5). Оценка кодеков сделана по 5-ти бальной шкале.
Таблица 5. Оценка кодеков
Наименование кодека
Скорость
кодирования
Размер
кадра
Оценка
G.711 ИКМ
64 Кбит/с
0,125 мс
4,1
G.726 АДИКМ
32 Кбит/с
0,125 мс
3,85
G.728LD – CELP
16 Кбит/с
0,625 мс
3,61
G.729 CS – ACELP
8 Кбит/с
10 мс
3,92
G.7292-х кратное кодирование
8 Кбит/с
10 мс
3,27
G.7293-х кратное кодирование
8 Кбит/с
10 мс
2,68
G.729a CS – ACELP
8 Кбит/с
10 мс
3,7
G.723.1
MP – MLQ
6,3 Кбит/с
30 мс
3,9
G.723.1
ACELP
5,3 Кбит/с
30 мс
3,65
Net Coder
4,8 – 9,6 Кбит/с
20 мс
-
45
Установление нужной способности межшлюзового канала - 1 из
существеннейших целей оператора во время построения сети IP-
телефонии. Быстрота передачи данных в этом канале будет суммироваться
из нескольких элементов.
Кроме кодированных голосовых или же факсимильных
уведомлений, управляемых RTP, в сети c применением протоколов
взаимодействия, передаётся информация о статусе телефонной
сигнализации Q.931 и информация о статусе шлюза RAS.
Трудность реализации иерархической многопротокольной структуры
H.323 заставила некоторых производителей поддерживать и
совершенствовать в одно и тоже время с Н.323 альтернативные протоколы
взаимодействия IP-шлюзов. Это, к примеру, Mediatrix, Nuera, Komode и
Ericsson с SIP, CISCO Systems с MGCP и SGCP, а так же некоторые
прочие. Несмотря на установленные плюсы альтернативных протоколов,
комплект рекомендаций Н.323 продолжает оставаться де-факто
стандартом, потому модернизируется и дополняется, что выражается в
разных версиях и фазах разработки.
С целью упрощения (ускорения) расчёта примерной скорости
передачи данных для межшлюзовых IP-каналов при трансферте голосовых
и факсимильных уведомлений, фирмой-изготовителем VoIP техники
Clarent разработана утилита Clarent Bandwidth Calculator.
Итоги расчёта приводятся для ЛВС и для интерфейсов WAN.
Исходными данными представлены: тип применяемого кодека, Количество
синхронных разговоров, установленное значение порога детектора
голосовой активности, а кроме того зарезервированная полоса
пропускания. Итоги отображаются в значениях Кбит/с. В разделе Complex
доводятся итоги расчёта при применении разработанной фирмой Clarent
технологии оптимального сжатия данных. В разделе Simplex презентованы
расчётные значения для типичного шлюза для IP-телефонии под Н.323.
46
Далее приводятся итоги расчётов с применением Clarent Bandwidth
Calculator для типичного IP-шлюза при всевозможных сочетаниях
характеристик. Пропускная способность канала WAN зависит от типа
кодека, и числа параллельных переговоров.
Расчёты велись для тридцати канального голосового шлюза,
функционирующего под управлением гейткипера Н.323 и
подсоединившего в телефонную сеть по цифровому тракту Е1 PRI.
Пропускная способность WAN целиком открыта для телефонного трафика
и не обладает резервом. Уровень реакции детектора голосовой активности
– тридцать процентов от наибольшей амплитуды сигнала. В сети
применяется процедура RAS, характеризующая взаимодействие шлюзов и
гейткипера. В таблице 5 приведены результаты скорости передачи данных
в WAN в зависимости от разного Количества синхронных разговоров с
применением кодеков: G.723.1 High, G.723.1 Low, G.729а, NetCoder. Итоги
расчётов сделаны для случая статического нарастания Количества
входящих/исходящих вызовов. Необходимо помнить, что при передаче
действительного трафика в многоканальном IP-шлюзе, количество
синхронных разговоров постоянно модифицируется, что приводит к
колебаниям (не стабильности) скорости информационного потока.
Функционирующим ГОСТ 45.127-99 «Система обеспечения
информационной безопасности Взаимоувязанной сети связи Российской
Федерации.
Термины и определения введены нижеследующие ключевые
понятия:
- Информационная безопасность сети - статус защищенности
информационной сферы сети от установленного множества опасностей;
- Система обеспечения информационной безопасности сети,
ниже система защиты, - комплекс законных норм, инженерных
мероприятий и механизмов защиты, обращенных на противодействие
47
установленному множеству опасностей информационной безопасности
сети;
- Политика информационной безопасности – система
мероприятий, обращенных на предоставление информационной
безопасности.
Помимо того, установим ряд понятий, которые многократно станем
употреблять в процессе данной работы:
- Аутентификация – процедура контроля какого-либо
идентификатора из известного пространства имен. В случае оператора IP-
телефонии – проверки пин-кода и номера карты.
- Авторизация – процедура контроля пользователя на предмет
вероятности применения какого-либо ресурса.
- Аудит – процедура учета используемого сервиса.
- Хэш-функции – функции, отображающие уведомления
произвольной длины в значения фиксированной длины, что часто зовут
хэш-кодами.
Потребность понимания возможных опасностей, способных
послужить причиной необратимых последствий в функционировании сети
в целом, очевидна.
Список опасностей и их классификация, в совокупности с оценкой
вероятности осуществлении определенной опасности, служат основанием
для анализа риска реализации опасностей и составление требований к
системе защиты. Конечной целью классификации угроз - выбор
результативных средств, противодействия при расходах на систему
информационной безопасности не превышающих цену потерь,
прогнозируемых от реализации опасностей.
Необходимо обговорить еще один первостепенный момент,
состоящий во внутреннем противоречии решаемых задач. Он заключается
в том, что задачи, которые решает система безопасности с точки зрения
48
производителя (разработчика) всегда состоят в противоречии с задачами,
которые она должна решать с точки зрения пользователя (клиента).
Установление «золотой середины» для снятия этого противоречия не
всегда представляется разумным. Достижение нужного баланса должно
быть реализовано для всякого частного случая за счет гибкости самой
системы защиты.
О потребности наличия результативных алгоритмов обеспечения
безопасности в сетях операторов связи говорят нижеследующие примеры.
CloudNine Communications, 1 из наиболее старейших британских Internet -
провайдеров, был атакован злоумышленниками в конце января 2002г.
Против него были выполнены уже ставшие классикой, распределенные
атаки (DDoS - «отказ в обслуживании»).
CloudNine, компания с 6 летним стажем, была принуждена
завершить свой бизнес и продать БД всех своих клиентов своему
сопернику - фирме Zetnet. Атака была грамотно спланированной акцией,
которая не прекращалась ни один месяц. В течение долгого времени
преступники собирали сведения об основных серверах и их способностях.
В решающий момент был произведен удар, от последствий которого так и
не получилось оправиться.
Незадолго до атаки на CloudNine была зарегистрирована серия атак и
на иных провайдеров. К примеру, в конце января 2002г. также пострадали
портал английского офиса итальянского ISP Tiscali и английский ISP
Donhost. Первый не имел возможность работать в течение нескольких
суток, а деятельность 2-го была нарушена на нескольких часов. Данные
атаки касаются прибыли фирм, т.к. пользователи (клиенты) не могут
получить доступ к предоставляемым услугам. Это весьма сильный удар по
бизнесу.
При этом выявить злоумышленников, которые использовали сотни
узлов для собственной атаки и имели возможность подготовить плацдарм
49
задолго до воплощения ее, практически невозможно.
Из-за DDoS-атак в феврале 2002 года была нарушена обычная
деятельность многочисленных провайдеров, в том числе SniffOut, The
DogmaGroup, Firenet, TheDotComplete и т.д. Необходимо отметить, что
атаки стартовали задолго до 2002 года. К примеру, седьмого и
четырнадцатого декабря 1996 года Веб-сервер американского Internet-
провайдера Web Communications LLC был выведен из строя на девять и
сорок часов соответственно. Данная атака, которая получила имя SYN
Flood, нарушила работа более двух тысяч двухсот корпоративных
клиентов Web Communications. Не проходит и месяца, чтобы не была
зарегистрирована атака на операторов связи во всем мире.
Если перейти к техническим мерам защиты, то к ним, кроме
межсетевых экранов и списков контроля доступа, допускается причислить
употребление сканеров безопасности и систем обнаружения атак. Данные
средства довольно полно описаны в разнообразных спец. источниках.
Подчеркнем только, что имеющиеся системы обнаружения атак уже
лишены 1-го из ключевых минусов - низкой скорости работы. На
настоящий период есть решения, которым «по плечу» 100 Мбит/сек и даже
выше. К примеру, модуль CiscoSecure Catalyst 6000 IDS Module, который
расширяет функциональность (эффективность) коммутаторов Catalyst
серии шесть тысяч за счет выявления атак. Общая эффективность такой
платы, вставляемой в шасси (платформы) Catalyst'а, примерно равна 200
Мбит/сек. Если говорить о решениях ПО, то можно назвать 1-ую систему
обнаружения атак, с поддержкой гигабитного трафика - RealSecure Gigabit
Sentry фирмы Internet Security Systems. Есть и «искусственное» решение,
состоящее в распараллеливании (разделении) гигабитного трафика между
нескольких систем обнаружения атак. Устройство, исполняющее
подобную задачу, выпускает (производит) фирма TopLayer Networks.
Стоит заметить еще 1 защитную меру, которая осуществится уже не
50
техническими, а организационными средствами. Это страхование
информационных рисков. В качестве практического примера ее
осуществлении приведем опыт одной из крупнейших страховых фирм
Германии - объединение Gerling, что в 1998 начала предлагать всем
компаниям, занятым в сфере Internet-услуг и IP-телефонии, страхование по
возмещению убытка.
Невзирая на очевидные плюсы IP-телефонии невозможно не
обратить вниманием такую ее проблемную сферу как безопасность. IT-
специалистам, в том числе и специалистов по защите информации, крайне
предпочтительно понимать вероятные угрозы составляющим
инфраструктуры IP-телефонии и возможные методы защиты от них, в том
числе и возможности имеющихся VoIP-стандартов с точки зрения
информационной безопасности.
Определенные из них могут пошутить над вами, отправив вам
голосовое извещение от имени руководства фирмы. Кто-то может
пожелать приобрести доступ к голосовой почте вашего начальства или
даже попытается перехватить голосовые сведения об экономических
сделках, которыми обмениваются работники финансового департамента
или же бухгалтерии. Соперники могут пожелать разрушить репутацию
поставщика IP-телефонии посредством выведения из строя шлюзов и
диспетчеров, тем самым, нарушая доступность телефонного сервиса для
абонентов (клиентов), что, в свою очередь, может также привести к
нанесению убытка бизнесу клиентов. Есть и иные причины, к примеру,
звонки за чужой счет.
Ключевая проблема с безопасностью IP-телефонии в том, что она
очень открыта и дает возможность злоумышленникам сравнительно
свободно осуществлять атаки на ее элементы. Невзирая на то, что случаи
подобных нападений практически неизвестны, они могут быть при
стремлении выполнены, т.к. атаки на простые IP-сети практически без
51
модификации могут быть сконцентрированы и на сети передачи
оцифрованного голоса. С иной стороны, сходство обыкновенных IP-сетей
и сетей IP-телефонии подсказывает и пути их защиты, однако об этом чуть
ниже.
IP-телефония, являясь прямой родственницей обыкновенной
телефонии и IP-технологии, включила в себя не только их плюсы, но и их
минусы. Т.е. атаки, свойственные обычной телефонии, также имеют все
шансы быть употреблены и для нее IP-составляющей. Перечислим ряд из
них и рассмотрим более обстоятельно часть из них:
- Перехват данных (подслушивание);
- Отказ от обслуживания (DoS);
- Подмена номера;
- Кража сервисов;
- Неожидаемые вызовы;
- Несанкционированная (без прав доступа) модификация
конфигурации;
- Мошенничество со счетом.
Перехват данных - наиболее крупная проблема, равно как обычной
телефонии, так и IP-телефонии. Тем не менее, в последнем случае данная
угроза значительно выше, т.к. злоумышленнику уже не нужно обладать
физическим доступом к телефонной линии.
Обстановку усугубляет еще и тот факт, что ряд протоколов,
созданных на основе стека протоколов TCP/IP, передают данные в
открытом виде. К примеру, это относится HTTP, FTP, Telnet, SMTP, IMAP
и, в том числе, протоколы IP-телефонии. Преступник, который сумел
перехватить голосовой IP-трафик имеет возможность, без труда
восстановить исходные переговоры, для этого имеются даже
автоматизированные средства. К примеру, программа Vomit, что
преобразует данные, полученные вследствие перехвата трафика при

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран