Диплом: Разработка ЛВС функционирующей под управлением ОС Linux/Windows для сети медицинских центров "Шаттл"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
физические каналы связи в группе активны. Обеспечение избыточности
достигается за счет стекирования коммутаторов Cisco Catalyst 3750X в одно
логическое устройство и использования портов обоих физических
коммутаторов в каждой группе EtherChannel.
Объединение двух коммутаторов в стек является достаточн о простой
процедурой, заключающейся в подключении соответствующих кабелей в
специальные разъемы комму таторов м одели 3750X. После подключения
кабелей и включения устрой ств стек создается автоматически. Нумерация
устройств в стеке зависит от множества факторов версия программного
обеспечения, MAC-адр ес, общее время работы. Т.к. от нумерации устройств
в стеке зависит логическое наимен ование портов, автоматическая
нумерация может быть не удобна (например, устройство, расположенное
выше в коммутационном шкафу, имеет номер 2, а расположенное ниже
номер 1).
После настройки нумерации устройств, а соответственно и
интерфейсов выполняется настройка групп EtherChannel. Перед настройкой
групп требуется задать режим работы портовAccess» либо «Trunk») и
соответствующий VLAN.
Таким образом создана группа с номером 1, объединяющая первые
порты обоих коммутаторов стека. После создания группы, настройки
Рисунок 5 - Схема EtherChannel
43
виртуального интерфейса данной группы выполняются таким же образом,
как и при настройке физического порта.
Для облегчения организации логических каналов связи, а также
повышения гибкости системы при настройке, используется
функциональность автоматической организации EtherChannelпротокол
LACP. Интерфейсы у с тр о й ств переводятся в режи м инициации проц ес са
организации EtherChannel (межд у соответствующим о бра зом
настроенными портами устройств) путем посылки служебных пакетов
LACP (mode active).
Аналогичным образом настраиваются EtherChannel группы на
коммутаторах ядра для обеспечени я резервирования соединений и
увеличения скорости.
2.3.2. Протокол CDP
Протокол CDP (Cisco Discovery Protocol) используется для
выполнения некоторых функций управления устройствами производства
Cisco Systems. Основное назначение данного протокола это
распознавание непосредственно подключенного устройства, а также
определение его типа (например, коммутатор/маршрутизатор/ip телефон),
версию используемого программного обеспечения, IP-адрес управления и
т. д. Эта информация может быть полезна при поиске и устранении причин
или последствий неи справ ностей. В ЛВС протокол CDP используется для
работы системы управления, а также для работы IP-телефонов.
Информация доступная по протоколу CDP сама по себе не нарушает
безопасность системы, но может быть использован а злоумышленниками
для проникновения в сеть или блокировки ее работоспособности.
В случае необходимости CDP может быть блокирован только на
отдельном интерфейсе устройства.
44
2.3.3. Протокол VTP
Протокол VTP (VLAN Trunking Protocol) предназначе н для
автоматического распростран ения информации о VLAN между
коммутаторами производства Cisco. Его исполь зо в ан и е позв о л яет
централизованно добавлять, удалять и переи мено вывать VLAN внутри
одного VTP-домена. Под VTP-доменом понимается группа коммутаторов,
имеющих одинаковую базу VLAN, одинаковые настройки, относящиеся
непосредственно к VTP домену (имя домена, версия VTP и пароль) и
соединенных между собой Ethernet-каналами типа Trunk.
Несмотря на упрощение задач настройки при использовании
протокола VTP, его использование в ЕСПД медицинского центра не
целесообразно из соображений безопасности, а также учитывая небольшое
количество VLAN. На всех коммутаторах КСПД база данных локальных
VLAN создается вручную.
2.4. Общие настройки оборудования
2.4.1. Сервисы и протоколы общего назначения
Устройства производства Cisco Systems поддерживают набор сетевых
информационных сервисов и сервисов, используемых для тестирования
соединений, ко торы е могут быть включены по умолчанию. Наличие данных
сервисов, может создать потенциальные проблемы с безопасностью
конкретного сетевого устройства или сети в целом . В проектируемой ЕСПД
использование данных сервисов не предусмотрено, поэтому на всех
устройствах данные сервисы выключаются:
Switch(config)#no service pad
Switch(config)#no ip bootp server
Switch(config)#no service dhcp
Также на устройствах активируется функционал, удаляющий IP
пакеты, в которых включена опция source routing. Нали чи е данной опции в
45
передаваемом пакете может позволить пользователю направлять пакеты в
обход средств защиты - межсетевых экранов. Для запрещения передачи
пакетов с включённой опцией source routing используется команда:
Switch(config)#no ip source-route
2.4.2. Синхронизация времени на сетевых устройствах
Для того чтобы все устройства были синхрон изирован ы по времени,
на устройствах настраивается протокол сетевого времени NTP. В качестве
источников точного времени логично использовать контроллеры домена
серверы под управлением Windows Server 2008R2. Операционная система
имеет встроенную службу точного времени NTP, которая и сп о ль зу е тся п о
умолчанию для синхронизации на всех компьютерах домена.
Для настройки NTP на всех устройствах ЕСПД выполняются
команды:
ntp source <ip адрес устройства (Loopback или адрес управления)>
ntp server 172.16.3.2
ntp server 172.16.3.3
2.4.3. Система управления доступом на сетевые устройства
Удаленный доступ для управления устройствами Cisco
осуществляется с рабочих станций администраторов. Доступ из сети
администраторов в сеть управления, в которой находятся управляющие
интерфейсы коммутаторов, должен производиться по протоколам ssh. Все
виртуальные терминалы устройства должны быть сконфигурированы
только для приема ssh соединений:
line vty 0 4
transport input telnet ssh
line vty 5 15
transport input telnet ssh
46
Для того, чтобы производить автоматическое отключение
административного соединения в случае, если администратор забыл
отключиться или отошел от станции управления или терминала, на
оборудовании устанавливаются таймауты соединений:
line con 0
exec-timeout 30 0
line vty 0 15
exec-timeout 30 0
На оборудовании настраивается функционал разрыва соединения, в
случае неактивности пол ьзователя более 5 минут. Для входящих
соединений это позволяется гарантиров ать, что удерживаемое вследствие
«зависания» удалённого устройства соединение не будет блоки ровать
доступные VTY порты для администрирования устройства.
2.4.4. Аутентификация и авторизация
Для обеспечения безопасности устройств Cisco, прим е ня ет ся
концепция AAA (authentication, authorization, accounting) Данная концепция
является одной из важнейших составляющих системы информационной
безопасности. Она состоит из трех частей: [9]
- аутентификация (authentication) – идентификация объекта;
- авторизация (authorization) – определение различных параметров,
присвоенных объекту (например, список доступных пользователю
сетевых ресурсов или конфигурацион ных ком анд);
- учет доступа к сетевым ресурсам (accounting).
В ЛВС предполагается использовать домен ActiveDirectory, в связи с
этим имеется возможность реализовать концепцию без использования
дополнительных средств. Аутентификация, авторизация и учет доступа
обеспечивается с использовани ем служб NPS и протокола RADIUS. [28]
47
Серверы хранят базу данных пользователей и паролей, а также статистику
доступа к сетевому оборудованию.
В случае недоступности серверов доступа для аутентификации на
сетевом устройстве в качестве резервной возможности и спол ьзуется
локальная аутентификация. Для этого на каждом из сетевых устройств
создается локальная база пользователей, имеющих право на доступ к
конкретному сетевому устройству.
2.5. Обеспечение безопасности ЕСПД
Для обеспечения безопасности в ЕСПД медицинского центра
предполагается применять межсетевые экраны Cisco ASA-5520, которые
должны обеспечит безопасный доступ пользователей ЕСПД к сети
Интернет с использованием механизма NAT (англ. Network Address
Translationпреобразование сетевых адресов), а та кж е ф ил ьт рац ию
трафика.
Механизм NAT позволяет полностью скрыть IP-сеть за счет
трансляции всего м ножества адресов сети в один или несколько IP-адресов
пограничного устройства (маршрутизатора или межсетевого экрана). При
трансляции в каждом пакете TCP или UDP IP-адрес о тправ ителя
подменяется адресом пограничного устройства, выполняющего
трансляцию. На пограничном устройстве формируется дин амическая
таблица трансляции адресов. При получении пакета в рамках TCP-сессии,
пограничным устройством выполняется обратная замена адреса получателя
и пакет передается во внутреннюю сеть. Работа механизма прозрачна с
точки зрения внутренней сети, с точки зрения внешней сети существует
одно или всего несколько устройств, которые выполняют обмен трафиком,
внутренняя структура сети, использующей NAT полностью скрыта. Следует
отметить, что механизм NAT позволяет также существенно экономить
адресное пространство IP-адресов, адресное пространств о множества
48
внутренних сетей может повторятся, т.к. такие сети не маршрутизируются
в интернет.
Помимо трансляции адресов, к функциям межсетевого экрана
относятся фильтрация и проверка трафика, проходящего через межсетевой
экран. [10] При помощи фильтрации трафика реализуются следующие
правила безопасности:
- Из сетей филиалов запрещается доступ к подсетям головной
клиники, за исключением SRV.HC.109 (подсеть для подключения
серверов);
- Доступ к серверам ограничивается на уровне портов назначения,
доступ предоставляется только к портам служб, используемых
филиалами.
Весь трафик между сетью головной клиники и сетью интернет и
сетями ф илиал ов должен проходить через межсетевой экран. Для
обеспечения отказоустойчивости предполагается применять
резервирование оборудования, использование кластера из двух устройств
Cisco ASA 5520 в режиме «failover». В качестве выделенного канала для
связи устройств в кластере используется интерфейс Management0/0.
Настройка устройства HC-CASA5520-M-1:
interface Management0/0
no nameif
no security-level
no ip address
no shutdown
failover
failover lan unit primary
failover lan interface failover Management0/0
failover key 931r8yYcV4HTF8r3JS2W3252K
49
failover interface ip failover 192.168.231.1 255.255.255.252 standby
192.168.231.2
Настройка устройства HC-CASA5520-M-2:
failover
failover lan unit secondary
failover lan interface failover Management0/0
failover key 931r8yYcV4HTF8r3JS2W3252K
failover interface ip failover 192.168.231.1 255.255.255.252 standby
192.168.231.2
Настройки правил межсетевого экрана приведены в приложении В.
Помимо фильтрации трафика и трансляции адресов необходимо
обеспечить защиту трафика между головно й клиникой и ф илиал ами.
Механизм DMVPN не обеспечивает защиту от перехвата, т.к. весь трафик
передается в отрытом виде. Для обеспечения защиты предполагается
применить шифрование с использованием семейства про токоло в IPSec. [29]
Настройка IKE на маршрутизаторах головной клиники:
(config)#crypto isakmp policy 100
(config-isakmp)#authentication pre-share
!
(config)#crypto isakmp key WXVz5T7PG8N6hw4yj6m28TJJK
isakmpkey address 0.0.0.0 0.0.0.0
Настройка фазы 2 на использования алгоритма шифрования AES-128:
crypto ipsec transform-set strong_aes_md5 esp-aes-128 esp-md5-hmac
Настройка профиля IPSec для применения на туннельном интерфейсе
DMVPN:
crypto ipsec profile DMVPN
set security-association lifetime seconds 900
50
set transform-set strong_aes_md5
После настройки профиля, задается настройка для его использования
на туннельном интерфейсе:
Interface Tunnel 1
(config-if)# tunnel protection ipsec profile DMVPN shared
Во второй главе в практическом смысле рассмотрены вопросы
построения сети передачи данных медицинского центра, определены схемы
наименования устройств и подсетей, проработаны вопросы динамической
маршрутизации с использованием протоколов EIGRP и BGP, коммутации в
сети. Также отработаны вопросы обеспечени я отказоустойчиво сти с
применением протоколов RSTP, VRRP. В закл ю ч и тел ь но части главы
рассмотрены вопросы обеспечения безопасности.
51
3. ПРОГРАММНО-АППАРАТНЫЙ КОМПЛЕКС
В соответствии с предъявляемыми требованиями, ЛВС медицинского
центра должна обеспечить функционирование следующих сервисов:
- электронная почта;
- файловый архив;
- медицинская информационная система (МИС).
Требуемые сервисы реализуются прикладным программным
обеспечением, требую щим для своей работы соответствующее
оборудование (серверы) и операционные системы, под управлением
которых возможно функционирование прикладных программ. Помимо
серверов и операционных систем, для функцио нир овани я требуемы х
сервисов ЛВ С, требуется реализовать ряд специальных служ б,
обеспечивающих логическую инфраструктуру функционирования сети на
прикладном уровне:
- служба DNS (англ. Domain Name Systemси стема доменных имен)
сетевая служба обеспечивающая сопостав лени е адресов и
удобочитаемых и простых для человека символьных имен узлов в
сетях TCP/IP;
- служба DHCP (англ. Dynamic Host Configuration Protocol
протокол динамической конфигурации узлов) сетевая служ ба,
обеспечивающая автоматическое назначение адресов узлов, а
также других параметров работы устройств в коммутируемых
сетях IPv4;
- служба NTP (англ . Network Time Protocol) сетевая служ ба,
обеспечивающая синхронизацию аппаратных и программных
часов компьютеров и/или других устройств с источником точного
времени;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран