Диплом: Разработка решений по проектированию распределенной сети передачи данных для предприятия АО «Мособлгаз» филиал «Раменскоемежрайгаз» с двумя службами

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
65
- Песочница для обнаружения неизвестных и сложных вредоносных
программ.
- Репутационные технологии для проверки файлов, URL и электронных
писем.
- Контроль приложений (запускаемых на рабочей станции).
- Антируткит (обнаружение скрытых угроз).
- Проверка электронной почты на рабочей станции (антивирус,
антиспам, антифишинг).
- Веб-антивирус (проверка передаваемого трафика HTTP и
скачиваемых файлов).
- IM-антивирус (проверка передаваемых файлов через мессенджеры).
- Контроль внешних устройств, подключаемых к рабочей станции.
- Возможности централизованного управления. Поддерживаемые
платформы (тип платформы рабочей станции, на которой может быть
развернут продукт).
Указанные компоненты покрывают 90% угроз, связанных с НСД к
защищаемой информации.
2. Выбор пограничного межсетевого экрана.
При выборе межсетевого экранам обратимся к Информационному
сообщению ФСТЭК об утверждении требований к МЭ, где указано, что для
обеспечения надежного уровня защищённости ПДн необходимо
использовать межсетевой экран уровня сети (тип «А») соответствующий 5
классу защиты.
Одними из наиболее оптимальных программно-аппаратных средств
межсетевого экранирования, имеющих сертификаты ФСТЭК и ФСБ на
сегодняшний день являются продукты компании Cisco:
- Cisco ASA5505-K8;
- Cisco ASA5510-K8;
- Cisco ASA5540-K8;
- Cisco PIX-515E.
66
При выборе конкретной модели оборудования учитывался ценовой
показатель, а также сертификацию ФСТЭК на соответствие требованиям к
МЭ для обеспечения надежного уровня защищённости ПДн. В результате
проведённого анализа была выбрана модель Cisco ASA 5550. Выбранный
продукт обеспечивает проактивную защиту от атак, контролировать сетевую
активность и обеспечивать гибкое подключение при помощи технологии
виртуальных частных сетей, а также реализует защищённый VPN доступ к
корпоративной сети Организации из сети Интернет с использованием
надёжных алгоритмов шифрования и двухфакторной аутентификации. Также
следует отметить, что программно-аппаратный МЭ Cisco ASA 5500- X
сертифицирован ФСТЭК.
Программно-аппаратные экраны дополняются персональными
межсетевыми экранами (ПМЭ), которые применяются в процессе
взаимодействия рабочих машин пользователей информационной системы со
смежными системами в локальных вычислительных сетях.
На АРМ и серверах организации планируется внедрение ПМЭ в
составе комплексного решения Dr.Web Enterprise Security Suite 10.
Для замены межсетевого экрана на физической границе сети (тип «А»)
компании был выбран программно-аппаратный МЭ Cisco ASA 5550. В
качестве замены антивирусного ПО было выбрано комплексное решение от
компании Dr.Web - Dr.Web Enterprise Security Suite 10, имеющий в своём
составе компоненты защиты от угроз НСД.
Стоит отметить, что предлагаемые меры минимизируют риски
реализации актуальных угроз безопасности ПДн Организации, а также
соответствуют требованиям законодательства в области защиты
персональных данных.
67
3.2.Организация беспроводного сегмента распределенной сети
передачи данных
Для организации единой информационной системы передачи данных,
объединяющей три филиала, предполагается использовать технологию VPN.
Рассмотрим вариант организации сети с филиалами с использованием
виртуальных частных сетей. Схема организации такой сети представлена
ниже.
Рисунок 3.15 - Организация сети центрального офиса с филиалами с
использованием технологии VPN
Особенности такой организации:
1. Скорость передачи данных. Провайдеры могут обеспечить
достаточно высокоскоростной доступ в Интерне.
2. Безопасность передаваемых данных. При организации VPN
передаваемая информация попадает во внешнюю сеть, поэтому к
организации безопасности необходимо отнестись серьёзно.
68
3. Низкая стоимость организованной сети. Плата за использование
Интернета в наши дни сама по себе достаточно демократичная, а гибкие
тарифы позволяю выбрать каждому оптимальный пакет;
Необходимо обеспечить VPN-соединение, используя сеть Интернет.
Для этого предлагается использовать отечественный программный
комплекс «КРИПТОН-IP» компании «АНКАД».
Типичная схема подключения локальной компьютерной сети к
глобальной сети Internet с использованием криптографического
маршрутизатора (КМ) КРИПТОН-IP показана на рисунке 3.16.
КМ производит шифрование информации и выполняет функции
статического фильтра пакетов данных, обеспечивает контроль прохождения
всего IP-трафика.
Наиболее эффективно использовать КМ в качестве шифратора на
проходе, установленного в разрыве между ЛВС и маршрутизатором доступа,
функции которого может выполнять и сам КМ при наличии статической IP-
адресации в сети.
Рисунок 3.16 – Схема организации VPN-подключения
69
Все криптомаршрутизаторы авторизуются: каждый имеет уникальный
ключ, известный другим КМ. Поскольку КМ обрабатывает и пропускает в
локальную сеть только пакеты, приходящие от авторизованных КМ, то
локальные сети оказываются защищенными от вторжения.
Теперь необходимо настроить VPN соединение.
Объединим в одну корпоративную сеть три офиса и сервера у
провайдера интернет-услуг. Для этого нам нужно построить защищенные
каналы – туннели только между маршрутизаторами, так как нет
необходимости подключать каждый компьютер в отдельности.
Итак, есть три маршрутизатора под управлением ОС Linux. Переброс
пакетов из Интернета в сеть и обратно производится с помощью технологии
NAT и правил iptables. корпоративный сеть мониторинг сервер
Дадим для удобства маршрутизаторам имена:
- В офисе №1: Korp 1;
- В офисе №2: Korp 2;
- В офисе №3: Korp 3.
Приступим к установке и настройке.
CentOS (Community ENTerprise Operating System) - дистрибутив Linux,
основанный на коммерческом Red Hat Enterprise Linux компании Red Hat и
совместимый с ним. Вся работа по настройке и установке производится
удаленно, используя OpenSSH сервер на маршрутизаторах.
Настроим первым маршрутизатор Korp 1. Этот маршрутизатор будет
выступать в роли OpenVPN сервера.
Пакет OpenVPN не доступен в стандартном репозитории, поэтому
подключаем дополнительный репозиторий rpmforge:
colo> rpm –Uhv
http://apt.sw.be/redhat/el5/en/x86_64/rpmforge/RPMS//rpmforge-release-
0.3.6-1.el5.rf.x86_64.rpm.
Эта команда скачивает rpm пакет репозитория и устанавливает его.
Теперь нам стал доступен пакет OpenVPN, устанавливаем его:
70
colo> yum install openvpn
OpenVPN установлен. Далее требуется сгенерировать корневой
сертификат сервера, сертификаты и ключи клиентов, сертификат и ключ
сервера, tls ключ.
Для этого переходим в конфигурационный каталог OpenVPN и создаем
каталог под наши будущие ключи и каталог под конфигурационные файлы
клиентов.
Далее, загружаем переменные для генерации ключей в память и
начинаем генерировать сертификат авторизации.
Таким же способом, создаём ключи для двух других корпусов.
После всех этих манипуляций в каталоге keys/ появляются следующие
файлы:
ca.crt - Главный CA сертификат, этот файл нужен и клиенту и серверу;
dh1024.pem - ключ Диффи Хельман, этот файл нужен только серверу;
server.crt - Сертификат сервера, нужен только серверу;
server.key - Ключ сервера, нужен только серверу (секретный файл);
office.crt, sklad.crt, mag1.crt, mag2.crt - Сертификаты клиентов, нужны
только соответствующим клиентам;
office.key, sklad.key, mag1.key, mag2.key - Ключи клиентов, нужны
только соответствующим клиентам (секретные файлы);
ta.key - TLS-ключ, нужен и клиентам и серверу.
Следовательно, на сервере остаются файлы ca.crt, dh1024.pem,
server.crt, server.key, ta.key, а клиентам отдаются ca.crt, dh1024.pem и их
ключи с сертификатами.
На этом операции с генерацией ключей и сертификатов закончены,
переходим к настройке сервера и клиентов. Создаем конфигурационный
файл server.conf следующего содержимого:
# Порт на котором работает сервер
port 5000
# Протокол udp
71
proto udp
# Используемый тип устройства и номер
dev tun0
# Указываем файл CA
ca /etc/openvpn/keys/ca.crt
# Указываем файл с сертификатом сервера
cert /etc/openvpn/keys/server.crt
# Указываем файл с ключем сервера
key /usr/local/etc/openvpn/keys/server.key
# Задаем IP-адрес сервера и маску подсети виртуальной сети
server 10.10.200.0 255.255.255.0
# Указываем, где хранятся файлы с настройками IP-адресов клиентов
client-config-dir ccd
На этом настройка OpenVPN закончена.
Теперь нам надо включить трансляцию адресов (NAT) чтобы пакеты от
клиентской машины, попадая на сервер могли уйти в Интернет и
соответственно возвращались назад.
Теперь три сети «видят» друг друга. Настроим подключение с
корпусами. На компьютерах в корпусах, стоит операционная система
Windows 7. Скачиваем с официального сайта дистрибутив OpenVPN и
устанавливаем. Затем в установленном каталоге в папку config кладем наши
ключи и конфигурационный файл mag1. После этого можно запускать.
На этом этапы настройки завершены. Имея защищенную
корпоративную сеть, можно подключаться напрямую к серверам. Проверить
шифрацию можно, прослушав трафик на одном из роутеров командой
TCPDUMP.
72
3.3 Разработка рекомендация по организации безопасных условий
труда в процессе проектирования распределенной сети передачи данных
Для обеспечения безопасности жизнедеятельности при инсталляции, а
так же в последующей эксплуатации сети, необходимо принять следующие
меры:
- кабели должны прокладываться в коробах;
- для подключения компьютеров и другого оборудования должны
использоваться сменные, легкозаменяемые терминальные шнуры;
- при штроблении и пробивке стен необходимо строго следить за тем,
чтобы не повредить инструментом скрытой в стене электропроводки и не
подвергнуться тем самым опасности поражения электрическим током;
- выполняя эти работы, следует пользоваться предохранительными
очками с небьющимися стеклами и рукавицами, а так же верхней рабочей
одеждой.
Рассмотрим требования к организации и оборудованию рабочих мест.
Рабочие места по отношению к световым проемам должны
располагаться так, чтобы естественный свет падал сбоку, преимущественно
слева.
Расстояние между рабочими столами с видеомониторами (в
направлении тыла поверхности одного монитора и экрана другого) должно
быть не менее 2,0м, а расстояние между боковыми поверхностями
видеомониторов – не менее 1,2м.
Оконные проемы должны быть оборудованы регулируемыми
устройствами: жалюзи, занавесей, внешних козырьков и др.
Конструкция рабочего стола должна обеспечивать оптимальное
размещение на рабочей поверхности оборудования.
Экран видеомонитора должен находится от глаз пользователя на
расстоянии 600-700 мм, но не ближе 500 мм с учетом размеров знаков и
символов.
Рабочее место должно быть оснащено пюпитром для документов.
73
Высота края стола, обращенного к работающему с ПЭВМ, и высота
пространства для ног должна соответствовать росту пользователей в обуви.
Уровень глаз при вертикально расположенном экране должен
приходиться на центр или 2/3 высоты экрана. Линия взора должна быть
перпендикулярна экрану и оптимальное ее отклонение от перпендикуляра,
проходящего через центр экрана в вертикальной плоскости, не должно
превышать 5 градусов, допустимое 10 градусов.[1]
Рассмотрим задачи и цели пожарной безопасности на предприятии.
Чтобы обеспечить всем сотрудникам фирмы безопасную работу,
сохранить их здоровье и жизнь, нужно принять ряд мер:
-сформировать работу, обеспечивающую организацию пожарной
безопасности;
-создать условия, способствующие усвоению трудящимися всех
предписаний по сохранению безопасности;
-развить и поощрять компетентность сотрудников и управляющих;
-строгое исполнение правил, закрепленных в утвержденном
регламенте;
-не допускать никаких отклонений от утвержденной и проверенной
практики -проведения рабочих операций, так как любая ошибка способна
вызвать аварию либо стать причиной пожара;
-четко разделить обязанности сотрудников и начальства;
-соблюдать предписания пожарной безопасности.
Эти цели должны исполняться всеми сотрудниками предприятий без
исключений.
Рассмотрим комплекс мероприятий по организации безопасности
жизнедеятельности.
Особо важно правильно организовать мероприятия на производстве,
гарантирующие пожарную безопасность.
74
Как правило, они различаются в зависимости от сферы производства,
размера предприятия, технического оснащения и количества сотрудников.
Однако основными среди прочих считаются:
- разработка, а также активное внедрение в соответствии с
утвержденными документами системы управления по пожарной
безопасности. Первый и основной шаг в организации должной пожарной
безопасности труда рабочих. Начальник предприятия и группа выбранных
лиц разрабатывают правила, а затем обучают сотрудников основным
требованиям: по использованию промышленного оборудования,
отопительной и вентиляционной системы, по содержанию служебных
помещений и комнат, по хранению материалов и инвентаря, по должному
содержанию электросетей и электроприборов, по совместным
организованным действиям во время возгорания;
- курирование и контролирование аварийности оборудования и
помещений на предприятии. Проверка оборудования, электросети, цехов и
кабинетов отдается выбранным руководителем предприятия ответственным
лицам, следящих за всем этим в доверенном им отделении. При
возникновении опасности возгорания вся ответственность ложится на
начальника. Руководитель предприятия также обязан составить инструкцию
ответственным по пожарной безопасности охраны труда;
- обеспечение и гарантия защиты от несчастных случаев при работе с
техникой, эксплуатации механизмов и помещений. В эту часть комплекса
входит обязательное соблюдение всех правил нормативных документов по
использованию всех механизмов (немеханизированных и автоматических),
конвейеров, по правильному пользованию подъемниками и подобными
возможно опасными механизмами, по использованию электросетей и
щитков, по поддержке в порядке помещений;
- оснащение организации средствами тушения огня и предупреждения
возгораний, регулярная их замена. Для того, чтобы не допустить больших
жертв и убытков, на каждом предприятии в соответствии с законом должны

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)