Диплом: Разработка корпоративной вычислительной сети с использованием IT-технологии VPN (на примере АО «Новомет-Пермь»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
33
На рисунке 2.6 отчета наглядно виден спад показателей
рентабельности. Основная причина такого спада снижение чистой
прибыли. Согласно финансовому отчету, чистая прибыль организации в 2019
году упала почти в пять раз в сравнении с 2018 годом. В 2020 году падение
показателя чистой прибыли продолжилось, и на конец года, эта сумма
уменьшилась более чем на 80% в сравнении с концом 2018 года.
Такой спад чистой прибыли связан с:
Повышением расходов связанных с выбытием и списанием основных
средств,
Повышением расходов связанных с оплатой услуг кредитным
организациям,
Повышением размеров и количества различных штрафов, пени,
неустоек за нарушение условий договоров.
Но, несмотря на резкий спад 2019 года, в 2020 году компания
выровняла по многим показателям свое финансовое положение. В 2020 году
было проведено сокращение персонала, что сказалось на уменьшении
себестоимости выпускаемой продукции, повысилась производительность
труда сотрудников. Также, стоит отметить что, несмотря на не лучшие
финансовые показатели последних лет, компания не отказалась от своих
стратегических инвестиционных проектов, не остановила модернизацию и
развитие производства.
2.3 Анализ корпоративной вычислительной сети с использованием IT-
технологии VPN
Внедрение технологии VPN в АО «Новомет-Пермь» началась около 15
лет назад, когда бизнесу стало необходимо оперативно обмениваться
информацией со строящимися обособленными подразделениями. Уже тогда
вставал вопрос как можно быстро, надежно, безопасно и просто с точки
34
зрения использования отправить электронное письмо, файл, организовать
общую папку для работы на сетевом диске и прочее.
На текущей момент при помощи VPN для удаленных локаций
реализовано:
работа в режиме реальном времени удаленных локаций в ERP-системе,
работа в режиме реального времени удаленных локаций в системах
документооборота, 1С, системах ведения конструкторско-
технологической документации и т.д.,
работа с корпоративным порталом,
работа с общими сетевыми дисками/файлами,
внутренняя IP-телефония,
удаленное видеонаблюдение,
единая система контроля управления доступом на проходных,
удаленный доступ пользователей из дома.
Таким образом, можно сказать, что любое из удаленных подразделений
подключенное при помощи VPN является полноценным пользователем
внутренней сети, частью цифровой экосистемы предприятия.
В приложении 3 представлена общая схема ИТ-инфраструктуры
группы компаний Новомет.
В приложении 4 представлена более подробная схема сети АО
«Новомет-Пермь».
Как видно из схемы рисунка приложения 3, каждая из удаленных
локаций имеет шлюз (Gateway). Каждый из этих шлюзов является
полноценным программно-аппаратным комплексом, который выполняет
функции интернет - шлюза, VPN-шлюза, маршрутизатора, спам - фильтра.
Поэтому, VPN-соединение, сконфигурированное на таком маршрутизаторе,
шифрует сетевой трафик всех подсоединённых устройств, в том числе и тех,
которые не поддерживают VPN-технологий. За счет этого мы приобретаем
возможность подключать не только удаленные локации полностью, но и
отдельно находящихся территориально удаленных пользователей.
35
В качестве метода организации VPN между обособленными
подразделениями используется метод site to site, который позволяет
объединять в одну сеть несколько физических корпоративных сетей.
Реализуется это путем создания зашифрованной связи между VPN -
шлюзами, расположенных на каждом из этих сайтов. VPN-туннель типа
«сеть-сеть» шифрует трафик на одном конце и отправляет его на другой сайт
через общедоступный Интернет, где он расшифровывается и направляется к
месту назначения.
В качестве метода подключения отдельно находящихся
территориально удаленных пользователей, таких как работающих из дома,
находящихся в командировке и т.п., используется метод Remote-access VPN.
Именно этот метод организации позволяет создавать защищенный канал
между сегментом корпоративной сети и одиночным пользователем, который
находясь за пределами корпоративной сети получает возможность безопасно
работать с корпоративными ресурсами с домашнего компьютера,
корпоративного ноутбука или смартфона.
Связь между подразделениями работает через сеть интернет. У
удаленных локаций заключены договора на услуги интернета с опцией
статического ip-адреса. Каждая из удаленных локаций имеет свою локальную
сеть со своим доменом и собственным контроллером домена. Контроллеры
домена в свою очередь объединены в дружественное дерево доменов,
обеспечивая тем самым отказоустойчивость и автономность работы
подразделения в случае проблем с интернетом.
Как видно на рисунке приложения 4, кроме центрального офиса, где
расположены все сервера информационных систем и сервисов, у компании
заключен договор на услуги облачного хостинга он находится физически в
Новосибирске. На этих серверах расположен сервер приложений ERP-
системы для обособленных подразделений и терминальный сервер для
удаленных сотрудников. Сделано это для:
36
Повышения скорости работы в ERP-системе. Новосибирск
географически ближе чем Пермь, для локаций находящихся в западной
Сибири, отсюда более высокая скорость соединения с сервером. По этой же
причине в этом облачном сервисе развернут терминальный сервер для
удаленных пользователей.
повышения отказоустойчивости сервера приложений ERP-системы. В случае
проблем с облачным сервисом, пользователи автоматически
переподключаются к пермским серверам и продолжают работать. Точно
также и наоборот.
Для обеспечении безопасности и конфиденциальности передачи
данных между удаленными подразделениями в среде VPN используются в
паре два протокола безопасности – L2TP + IPsec.
Протокол L2TP (Layer 2 Tunneling Protocol) это протокол туннелирования
второго уровня. Протокол L2TP был впервые предложен в 1999 году в
качестве обновления протоколов L2F (англ. Layer 2 Forwarding Protocol
протокол эстафетной передачи на втором уровне) и PPTP (англ. Point-to-Point
Tunneling Protocol туннельный протокол типа точка-точка). Поскольку
протокол L2TP сам по себе не обеспечивает надежное шифрование или
аутентификацию, то чаще всего его используют совместно с протоколом
IPsec.
IPsec (Internet Protocol security) это набор протоколов для
обеспечения защиты данных. IPsec очень гибкий протокол для сквозной
защиты, который аутентифицирует и шифрует каждый отдельный IP-пакет в
данном сообщении. IPsec используется во многих приложениях на сетевом
уровне стека протоколов TCP/IP.
При этом, несмотря на определенные нюансы и сложности в настройке
таких соединений, для конечного пользователя все просто. Если
рассматривать удаленных пользователей, работающих из дома, или
находящихся в командировке, для подключения их к корпоративной сети
средствами VPN, им достаточно:
37
Иметь право доступа на такое подключение.
Установить утилиту для подключения.
Запустить утилиту, авторизоваться используя корпоративные имя
пользователя и пароль.
Стоит отметить, что изначально утилита для подключения настроена
специалистами ИТ-службы компании, и не требует каких-то настроек при
установке.
Также, в соответствии с внутренним положением об информационной
безопасности компании, все пароли пользователей должны быть длиной не
менее 8 символов, среди которых обязательно должны быть заглавные и
строчные буквы, минимум одна цифра и минимум один символ.
Таким образом, такое подключение для конечного пользователя
является простым с точки зрения настройки и безопасным с точки зрения
протоколов безопасности соединения. При этом сложность пароля не
позволяет его запросто подобрать злоумышленникам и получить
несанкционированный доступ в корпоративную сеть.
Схема VPN-тоннелей, представленная на рисунке приложения 4
отражает только существующие каналы связи. На схеме не отражены
удаленные локации компании, участки, ремонтные базы на месторождениях,
у которых все чаще появляется необходимость работать в ERP-системе в
режиме реального времени и оперативно обмениваться информацией,
документацией. Такие участки есть у большинства обособленных
подразделений компании.
38
Таблица 2.2
Территориально удаленные участки обособленных подразделений, не
имеющих постоянного канала связи с центральными офисами компании.
Ответственное
подразделение
Наименование
участка
Дальность от
головного
подразделения
Необходимый
функционал
ОП «Новомет-
Ноябрьск»
Муравленковское м/р
127км от города
Ноябрьск
Ведение учета
ремонта и проката
оборудования в ERP-
системе, заказ
комплектующих для
ремонта
оборудования,
логистика ЗИП и
комплектующих.
Ведение учета ТМЦ
находящегося в
цехах ремонта и
проката.
Вынгапуровское м/р 98км от города
Ноябрьск
Мессояхское м/р 880км от города
Ноябрьск
Вынгаяхинское м/р 110км от города
Ноябрьск
ОП «Новомет-
Нижневартовск»
Участок ВЧНГ Иркутская область
Таас-Юрях Республика Саха
(Якутия)
ОП «Новомет-
Сорочинск»
Участок Белкамнефть г. Ижевск
Участок
Краснодарнефть
г. Абинск,
Краснодарский край
ОП «Новомет-
Стрежевой»
Пионерный, поселок
366км от города
Стрежевой
Вах, поселок
100км от
города
Стрежевой
ОП «Новомет-
Нефтеюганск»
Кабельный участок
№2
Находится в черте
города Нефтеюганск
м/р Хантос
240км от города
Нефтеюганск
м/р Зимнее
250км от города
Нефтеюганск
В каждом из участков, перечисленных в таблице 2.2, находится цех
ремонта оборудования, или цех проката. В некоторых случаях и то и другое.
На текущий момент связь между этими участками и подразделениями
реализована только корпоративной почтой. Для обеспечения прозрачности
операций, для оперативного реагирования на требования этих участков, для
контроля и учета ТМЦ необходимо обеспечить эти участки доступом к ERP-
системе компании. Чтобы соблюсти требования к безопасности и надежности
такого доступа, необходимо организовать VPN-тоннели. Все точно также,
как подключены и остальные подразделения компании.
39
Анализируя схемы и принципы построения корпоративной сети с
использованием технологии VPN, было обращено внимание на наличие
только одного интернет-канала у обособленных подразделений. Таким
образом, в случае возникновения проблем у поставщика интернет услуг
(провайдера) происходит следующее:
Перестает работать интернет в подразделении,
Перестает работать VPN-тоннель до любой из локаций,
Перестает работать корпоративная почта и прочие корпоративные
сервисы, службы.
Сбой подобного плана длительностью более часа в рабочее время
может стать критическим для бизнеса.
Отдельно стоить отметить принципы построения магистральных сетей
в городах присутствия компании. Во всех городах, обособленные
подразделения находятся в промышленных зонах городов и оптический
магистральный кабель «приходит» один в эти зоны. Если провайдер в
качестве средства предоставления услуги, предоставляет доступ по «оптике»,
то повреждение этой трассы повлечет за собой сбой в работе интернета всей
промышленной зоны после места повреждения. И при этом будет не важно с
каким из провайдеров заключен договор на предоставление услуг связи
физическая связь у них одна – эта трасса, повредив которую, связи не будет.
В связи с этим, необходимо проработать вопрос о дублировании, или
резервировании интернет-каналов у обособленных подразделений компании.
40
3. ПРЕДЛОЖЕНИЯ ПО РАЗРАБОТКЕ, МОДЕРНИЗАЦИИ И
ПОВЫШЕНИЮ ОТКАЗОУСТОЙЧИВОСТИ КОРПОРАТИВНОЙ СЕТИ
VPN
Проведя анализ действующей схемы корпоративной сети с
использованием технологии VPN в АО «Новомет-Пермь», предлагается
провести мероприятия для модернизации сети, оснащение новых локаций
постоянными VPN-каналами, повысить отказоустойчивость сети и добиться
экономии в работе и обслуживании сети без потери качества. Мероприятия
будут разбиты на три части, в которых будет подробно описана суть
мероприятия, целесообразность и экономическая или организационная
выгода для компании.
В качество сроков выполнения мероприятий будет считаться 2022
календарный год.
3.1 Подключение удаленных локаций обособленных подразделений к сети
АО «Новомет-Пермь» с использованием технологии VPN.
На текущий момент, суммарно, насчитывается более десятка постоянно
работающих удаленных участков, которые подчиняются своему
обособленному подразделению. Как видно из рисунка 2.8, сами
обособленные подразделения также подключены постоянно действующими
VPN-тоннелями.
Основной задачей, которая ставится перед обеспечением связи с такой
локацией, является организация доступа ERP-системе компании для каждого
из участков согласно необходимого функционала. В качестве требований к
организации такого рода связи можно отнести:
Стабильность подключения. Соединение с серверами при активном
VPN-канале не должно прерываться, связь должна быть постоянна в
вопросах скорости отклика, ширине канала.
41
Подключение должно быть с оптимальными серверами ERP-системы, с
серверами ответственного подразделения компании, с серверами и
сервисами центрального офиса.
Простота установки оборудования. На удаленных участках нет
специалистов ИТ-службы компании. Оборудование, поставляемое на
участок должно быть уже настроенное, его должно быть достаточно
просто включить.
Необходима возможность удаленного администрирования.
Рисунок 3.1 Принципиальная схема VPN-тоннелей для удаленных
локаций.
На рисунке 3.1 синим отмечены существующие VPN-каналы,
оранжевым добавляемые.
Кроме постоянно действующих локаций могут быть еще временные
локации это те локации, которые возникают по прокатному или
42
ремонтному проекту и действуют согласно срока договора. Принцип их
подключения аналогичен постоянным каналам связи.
Таблица 3.1
План мероприятий по обеспечению оборудованием и услугами связи
удаленных локаций.
Мероприятия
Срок
выполнения
Ответственный Стоимость
1 Организация интернета
1.1
Анализ рынка пос
тавщиков
услуг интернета
31.01.22
Руководитель
ИТ-службы
-
1.2
Заключение договора на
оказание услуг интернета
28.02.22
Руководитель
ИТ-службы
~108 тыс. руб.
в год
2 Подбор, закуп и настройка оборудования
2.1
Подбор оборудования для
реализации постоянного VPN-
соединения
31.01.22
Руководитель
ИТ-службы,
сетевой
администратор
-
2.2
Закупка оборудования 15.02.22
Служба
закупок и
обеспечения
Разовая
покупка,
~10000р.
2.3
Настройка оборудования 28.02.22
Сетевой
администратор
-
3
Отправка оборудования на
участок
15.03.22
Отдел
логистики
-
4 Пусконаладочные работы
При
поступлении
оборудования на
участок
Сетевой
администратор
-
При выборе поставщика услуг интернета необходимо учитывать
географическое положение локации. Большинство из локаций
территориально удалено от населенных пунктов и единственные способы
связи спутниковый интернет и редко, мобильный интернет. Но, мобильный
интернет имеет низкую скорость передачи данных и не такой надежный как
спутниковый.
При подборе оборудования главный критерий выбора
функциональная возможность организации VPN-соединения на аппаратном

Смотрите также:

Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ и обоснование стратегии развития предприятия (на примере АО «ТОЛЬЯТТИАЗОТ», Автотранспортное управление)
Анализ и обоснование стратегии развития предприятия (на примере ОАО «Соликамский магниевый завод»)
Анализ и оценка государственного регулирования рынка труда (на примере государственной инспекции труда Приморского края)
Анализ и оценка государственного регулирования рынка труда (на примере города Москвы)
Анализ и оценка кредитоспособности потенциального заемщика и пути повышения (на примере банка «ВТБ» (ПАО))
Анализ и оценка эффективности использования персонала организации (на примере ООО «Ёлки Фуд»)