Диплом: Разработка системы защиты информации в ЛВС управления по вопросам миграции ГУ МВД России по Московской области

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
2.1.1 Проектирование пограничной сети
Далее показаны требования, которые планируется осуществить в
пограничной сети:
Подключение к Интернету и другим внешним сетям - это
решение является одним из самых важных;
Серверы – на этом этапе определяется, какие серверы нужны
Управлению. Выбраны типовые серверы, которые используются чаще всего:
DNS-серверы, почтовые серверы и веб-серверы.
VPN туннели - эта опция включена, так как необходимо
обеспечить доступ к сети Управления, удаленных или путешествующих
сотрудников.
Высокая скорость подключения к Интернету - эта функция
необходима, так как сеть должна обеспечивать максимально возможную
работоспособность серверов и сервисов за пределами сети.
Мониторинг сети - необходимо включать инструменты и методы
для мониторинга сети, попытки вторжения и атак. В этой главе показаны
места в сети, в которых нужно контролировать и тестировать сеть на наличие
различных атак и проблем.
Безопасность - необходимо обеспечить высокий уровень
безопасности сети и сервера, что является главной целью проекта. В
процессе проектирования будем следовать более высоким приоритетным
требованиям безопасности, обсуждаемым в теоретической части этого
проекта.
На рисунке 5 показана предлагаемая модель пограничной сети
33
Рисунок 5 – Предлагаемая схема пограничной сети
Хорошая производительность и высокий уровень безопасности
являются целями в этой схеме.
В пограничной сети присутствуют следующие серверы:
Почтовые серверы. Предполагается использовать
распределенный двухуровневую схему. В этой части сети необходим
внешний SMTP-сервер. Его роль состоит в том, чтобы ретранслировать
сообщения извне на почтовый антивирусный сервер, расположенный во
внутренней части сети, а также получать сообщения из внутренней сети и
отправлять их за пределы сети Управления. Такая конструкция почтовых
серверов дает большую масштабируемость.
Веб-сервер. В этой части необходим веб-сервер для
предоставления услуг вне сети. Его основная характеристика заключается в
том, что здесь мы будем использовать серверы приложений и баз данных,
установленные на одном физическом сервере. Будет использоваться версия с
брандмауэром, но размещаются они на разных портах с разными
параметрами безопасности. Основная функция этого брандмауэра-следить за
34
трафиком и блокировать весь трафик, который не предназначен для этих
серверов.
DNS-серверы. Будем использовать распределенный дизайн DNS.
Такая конструкция требует размещения главного DNS-сервера в этой части
сети. Мы повышаем безопасность данного сервиса с использованием
разделительного слоя из DNS архитектур. Когда внутренний компьютер
делает запрос на свой DNS-сервер, он перенаправляет все запросы, которые
он не может разрешить группе серверов, которые имеют разрешение на
выполнение запросов вне сети.
VPN – серверы - это устройство подключено на первых
маршрутизаторах в сети. Есть возможность добавлять устройства для VPN-
соединений между сайтами для обеспечения защищенных соединений с
отделами Управления или иными объектами. В сформулированных
требованиях было сказано, что необходимы защищенные соединения между
удаленными пользователями или отделами Управления, поэтому мы должны
использовать IPSec, например, для защиты трафика между конечными
точками и сетью Управления. Эта дополнительная конфигурация должна
быть выполнена на маршрутизаторе глобальной сети в пограничном дизайне.
Маршрутизатор WAN. В предложенной схеме используется два
подключения к Интернету;
Файервол (FW) - это основной брандмауэр в предлагаемой
модели сети;
Системы обнаружения вторжений в сеть (IDS). В нашей
конструкции используется один IDS. Он должен следить за всем трафиком
между краем и внутренней сетью;
Коммутаторы Ethernet (SW1 и SW2). В предполагаемой модели
присутствуют два Ethernet-коммутатора но их может быть больше, если
нужны дополнительные функции или какое-то расширение.
35
2.1.2 Проектирование внутренней сети
На рисунке 6 показана предлагаемая нами модель проектирования
внутренней сети. Эта конструкция может удовлетворять требованиям нашего
задания.
Рисунок 6 – Модель проектирования внутренней сети
Сетевая организация в предлагаемой модели выполнена с одним
центральным брандмауэром. При выборе конкретной модели для этого
брандмауэра, необходимо помнить, что он находится в середине сети, и это
является огромной нагрузкой. Этот основной брандмауэр напрямую
подключен ко всем основным частям внутренней сети. FW1, FW2 и FW3
брандмауэрам, которые должны защищать различные фермы серверов
(почтовые серверы, DNS-серверы и Web-сервер.) Они также напрямую
подключены к главному брандмауэру через коммутатор SW3. Это
необходимо, чтобы сделать используемые порты брандмауэра меньше и
36
разделить параметры безопасности и требования между всеми
брандмауэрами в нашей схеме.
Функция IDS1 и IDS2 предназначена для проверки, анализа и
мониторинга трафика, поступающего и поступающего в LDAP и
корпоративные фермы серверов.
Роль коммутатора access SW заключается в подключении всех
остальных коммутаторов на уровне доступа нашей проектной сети.
При построении схемы сети нужно помнить, что нам необходимы
почтовые, веб -, DNS и LDAP серверы. Мы должны думать также о других
типичных х сервисах Управления, таких как планирование ресурсов
Управления, управления человеческими ресурсами, системы управления
документами (DMS) и т. д.
2.2 Выбор модели системы для обеспечения безопасности локальной сети
В этой главе мы рассмотрим различные типы технологий безопасности,
разделенные по категориям. Основная причина этого исследования-найти
надлежащие технологии, которые мы можем использовать при
проектировании, и помочь нам в повышении безопасности предлагаемой
нами защищенной сети.
2.2.1 Обеспечение безопасности хоста и приложений
Эти технологии можно использовать для повышения безопасности
системы. Важно обеспечить безопасность конечных систем, потому что от
них исходит много проблем безопасности.
Технология проверки целостности файловой системы может сказать
нам, если у нас есть вирусы или руткиты, установленные на компьютере или
37
сервере. Именно поэтому важно применять технологию на критически
важных серверах и компьютерах. Эти средства проверки файловой системы
работают с хранением хэш-значения критических файлов. Таким образом,
если файл изменен по какой-либо причине после следующей проверки,
система покажет нам разницу между хэш-значениями. Эта система не
обеспечивает автоматическое восстановление и предполагает только
обнаружение угроз. Технология проста в реализации и не меняет
производительность системы.
Брандмауэры хоста также известны как персональные брандмауэры.
Необходимо установить брандмауэры, если требуется добавить один
дополнительный уровень безопасности на персональных компьютерах
внутри и за пределами Управления. Важно установить персональные
брандмауэры на всех компьютерах, которые сотрудники Управления
используют вне сети Управления. Главная проблема здесь заключается в
управлении этими брандмауэрами, потому что не все из них имеют
централизованное управление и трудно настроить вручную все компьютеры,
если их значительное количество.
Системы обнаружения вторжений на хост дают нам информацию о
том, что происходит на выбранном компьютере. Это дает нам инструменты
для анализа и аудита любой системы. IDS хоста, как сетевые IDS должны
быть оптимизированы, чтобы работать правильно и показать только
информацию, которая действительно нужна.
Антивирусы являются самыми распространенными технологиями для
повышения безопасности хоста. Необходимо установить такие системы на
всех серверах и рабочих станциях Microsoft Windows. Антивирусы работают
с вирусными базами данных и сравнивают информацию в целевых системах
с ними.
38
2.2.2 Сетевые брандмауэры
Сетевые брандмауэры используются для организации безопасного
периметра сети. Существуют различные типы брандмауэров и мы
рассмотрим следующие из них:
Маршрутизаторы со списком управления доступом (ACL)
Список управления доступом (ACL) используется для хранения
информации о различных видах ограничений. Мы можем заблокировать как
протокол управления передачей (TCP), протокол пользовательских
датаграмм (udp), так и любой порт и любой IP-адрес. Обход этого
ограничения является сложной задачей.
Брандмауэр с отслеживанием состояния соединения. Этот тип
брандмауэра имеет некоторые характеристики предыдущего. Главное
отличие заключается в том, что он может отслеживать состояние
подключений. Большинство брандмауэров этого типа отслеживают
следующие основные значения: порт источника, порт назначения, IP-адрес
источника, назначение IP-адреса и номера последовательности. Основным
значением является порядковый номер, так как злоумышленник не может
подключиться к установленному соединению, если он не знает правильный
порядковый номер.
2.2.3 Фильтрация контента
Технологии фильтрации контента, которые мы рассмотрим в этой
главе, могут быть объединены с брандмауэрами для достижения лучшего
уровня безопасности сети. Рассмотрим основные виды фильтрации контента:
Прокси-фильтрация. Прокси-сервер и брандмауэры очень
похожи, потому что они имеют общую функцию. Прокси медленнее
брандмауэров, но если мы используем наш прокси-сервер для кэширования,
39
это может быть быстрее. Прокси-сервер может иметь проблемы с
поддержкой некоторых приложений.
Веб-фильтрация. Существует два типа веб-фильтрации:
фильтрацию по URL и фильтрацию мобильного кода. Фильтрация URL-
адресов используется, если мы хотим заблокировать доступ к любому URL-
адресу веб-сайта. Фильтрация мобильного кода используется, когда мы
хотим проверить протокол передачи гипертекста (http-трафика) и прекратить
любой вредоносный код, скрытый в нем.
Фильтрация электронной почты. Этот тип фильтрации имеет ту
же базовую функцию, что и веб-фильтрация. Сервер фильтрации почты
сканирует входящие и исходящие сообщения электронной почты на наличие
вредоносного содержимого, в том числе вирусов. Производительность
сервера фильтрации почты не так важна, поскольку работа с электронной
почтой не является работой в режиме реального времени, а если она
замедляется, то это не так уж и большая проблема для большинства
компаний.
2.2.4 Системы обнаружения вторжений
Системы обнаружения сетевых вторжений (NIDS) могут добавить
дополнительный уровень безопасности сети. Есть два различных типа NIDS:
Сигнатурного NIDS. Принцип работы подобен работе сниффера в
сети. Эти системы размещаются в сетях и наблюдают за трафиком и
сравнивают его с подписью и если находят совпадения то выдают
предупреждение;
NIDS на основе аномалий. Этот вид NIDS обладают
информацией о нормальных параметрах сети, в которой они находятся. Если
в сети происходят какие-либо изменения, которые не являются нормальными
для нее, NIDS сообщат об этом.
40
2.2.5 Криптография
Криптография используется для защиты связи между двумя сторонами.
Основными преимуществами такого типа технологий является то, что
отправка сообщений не может быть прочитана ни от кого другого внутри
сети. Рассмотрим четыре различных метода криптографии в разных слоях:
Криптография слоя 2. Слой 2 выполняет криптографические
методы шифрования на уровне 2 модели OSI. Самой известной
криптографией L2 Wired Equivalent Privacy (WEP), используемый в Institute
of Electrical and Electronics Engineers (IEEE) стандарте беспроводной связи
802.11 b. Криптография L2 используется для обеспечения безопасности
WAN-соединений между финансовыми учреждениями;
Сетевая криптография. IP Security (IPSec) является стандартом
для сетевой криптографии. Основным преимуществом IPSec является то, что
он обеспечивает шифрование многих протоколов с помощью единого
согласования безопасности;
Криптография L5 - L7. Эта криптография является хорошей
альтернативой IPSec для некоторых приложений и в конкретных ситуациях.
Например, для шифрования веб-трафика невозможно использовать IPSec, и
она использует Secure Sockets Layer (SSL). Secure Shell (SSH) и SSL для задач
управления и конкретных потребностей приложений;
Криптография файловой системы. Хотя это напрямую не связано
с повышением безопасности сети, это может помочь косвенно. Эта
технология шифрования шифрует всю файловую систему на компьютерах.
Это важно, если у нас есть мобильные пользователи, подключенные к сети.
41
2.2.6 Демилитаризованные зоны
Демилитаризованная зона - это зона, расположенная между внутренней
и внешней сетью. То, что мы поставим внутри этой зоны, зависит от
корпоративных потребностей. Используя DMZ, мы можем защитить серверы
от прямого доступа из внешней сети и таким образом защитить важные
данные.
Конструкция DMZ может быть как относительно простой, так и очень
сложной. Это зависит от требований и от уровня защиты, который
необходимо достичь. DMZ предоставляет несколько уровней защиты
серверам и машинам, находящимся внутри зоны.
2.3 Выбор компонентов системы обеспечения безопасности локальной
сети
В этой главе будет выбрано конкретное сетевое оборудование, которое
будет охватывать все требования, изложенные в проекте.
Большинство производителей имеют собственные продукты для
построения корпоративных сетей. Некоторые производители используют
собственные протоколы (например, протокол маршрутизации Cisco-EIGRP),
а если мы используем некоторые из них, то хорошо использовать сетевое
оборудование только одного производителя. Несмотря на это, мы не будем
использовать какой-либо конкретный сетевой протокол, мы будем
использовать только одного производителя для всех сетевых устройств в
нашей предлагаемой сети, потому что это будет легко реализовать в
виртуальной среде.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран