Диплом: Разработка системы защиты информации в ЛВС управления по вопросам миграции ГУ МВД России по Московской области

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
2.3.1 Выбор брандмауэра
В этом разделе мы покажем модели сетевых брандмауэров от одного из
крупнейших производителей сетевого оборудования - Cisco Systems.
Межсетевыми экранами компании Cisco названы Cisco АСА.
Существует семь различных моделей с разными характеристиками и нужно
выбрать между ними.
Для пограничной части предлагаемой сети используется только один
сетевой брандмауэр. Ниже приведены требования к выбору модели для нее:
Должен быть разработан для этого типа размещения - Интернет,
пограничная или кампусная сеть;
Должен обладать минимум 6 настраиваемыми портами;
Наличие файрвола с отслеживанием подключений;
Опции для защищенных VPN - соединений (если мы выберем
брандмауэр с этими опциями, мы можем удалить отделенный VPN-сервер из
нашей конечной конструкции сети, потому что это не будет нужно);
Возможность поддержки 100 VPN соединений одновременно (это
10% от пользователей всей сети и они могут работать удаленно с ресурсами
сети Управления).
В качестве основного брандмауэра пограничной сети выбрана модель
Cisco ASA5540 (рисунок 7).
Рисунок 7 – Внешний вид Cisco ASA5540
43
Во внутренней части сети планируется разместить четыре брандмауэра.
Одной из них является основным брандмауэр внутренней сети и его
характеристики должны быть примерно такими:
Предназначен для данного типа размещения - внутренней сети и
кампуса;
Минимум 5 настраиваемых портов;
Брандмауэр с проверкой соединений;
Опции для защищенных VPN – соединений.
Для этой задачи выберем Cisco ASA 5550 (рисунок 8), потому что он
имеет максимальную пропускную способность брандмауэра 1 Гбит / с,
которой будет достаточно для нашего максимального количества
компьютеров.
Рисунок 8 – Внешний вид Cisco ASA 5550
У нас есть еще три брандмауэра, расположенных во внутренней сети с
почти одинаковыми функциями, но с различными настройками и
конфигурациями программного обеспечения. Согласно схеме внутренней
сети, FW1, FW2 и FW3 и размещаются таким образом, чтобы управлять
движением и от серверов разных типов. Здесь необходимы следующие общие
требования:
Предназначен для данного типа размещения-внутренняя сеть,
часть сети;
44
Минимум 3 настраиваемых порта;
Наличие проверки соединений;
Пропускная способность брандмауэра - 300Mbps достаточно для
всех типов серверов.
С этими характеристиками мы можем выбрать Cisco ASA 5510 в
качестве модели для размещения в сети на месте FW1, FW2 и FW3.
2.3.2 Выбор маршрутизатора
Мы используем два маршрутизатора в сети Управления, и оба из них
расположены в пограничной части сети. Первый маршрутизатор находится в
начале пограничной сети, а второй - в конце. Трафик через первый будет
больше, потому что в сети есть много серверов, сервисы которых будут
доступны из интернета.
В качестве WAN- маршрутизатор выбрано устройство Cisco 3925E
(рисунок 9), без каких-либо дополнительных портов и модулей расширения.
Эти возможности могут быть использованы для дальнейшего расширения
сетевых сервисов.
Рисунок 9 – Внешний вид маршрутизатора Cisco 3925E
Функция второго маршрутизатора, который нам нужен для нашей сети,
- это маршрутизация внутренней сети и разделение пограничной сети и
внутренней сети. Нам нужны два маршрутизированных порта. Только
45
маршрутизатор Cisco 2901 имеет два интегрированных порта,
удовлетворяющих этому требованию.
2.3.3 Выбор коммутатора
Первый коммутатора, который мы должны выбрать, это SW1. Его
функция заключается в подключении WAN маршрутизатора и основного
брандмауэра, размещенного в пограничной сети. Для этой задачи выбран
Cisco 3800X.
Есть несколько коммутаторов, которые размещены во внутренней сети,
и они играют в ней разные роли. SW 1 и SW2 имеют схожие роли, но они
подключены к различным портам брандмауэров. У нас есть идентификаторы
подключенных к данным коммутаторам, это означает, что нужно настраивать
порты для них, потому что, если мы хотим контролировать весь трафик через
них, необходимо перенаправить копию этого трафика через идентификаторы.
Вначале было решено использовать сетевое оборудование Cisco для всей
предлагаемой сети, но они не разделили линейку продуктов с системами
обнаружения вторжений. Решение здесь состоит в том, чтобы заменить эти
два коммутатора двумя маршрутизаторами, с установленным модулем IDS и
модулем коммутатора. Благодаря этому решению мы получаем еще один
уровень безопасности для всех серверах, размещенных после этих
маршрутизаторов, потому что они будут отделены от основной внутренней
сети и трафик может быть легко контролируется. Cisco 2911 является
лучшим выбором для замены SW1 и SW2.
SW3 не имеет ролей безопасности. Он необходим только для
подключения всех трех брандмауэров к основному сетевому брандмауэру.
Необходимо выбрать модель с возможностями VLAN, для будущего
расширения сети и, если потребуется отделить трафик или перенаправить
его. Коммутаторы серии Cisco Catalyst 2960 являются хорошим выбором для
46
SW3, так как не имеют никаких лишних функций и поддерживают
конфигурацию VLAN.
47
ГЛАВА 3. РАЗРАБОТКА СИСТЕМЫ ЗАЩИТЫ
ИНФОРМАЦИИ В ЛОКАЛЬНОЙ СЕТИ
3.1. Настройка компонентов системы защиты информации
Организация настольных систем является важной частью планирования
безопасности сети. В предлагаемой сети все настольные системы
подключены к одному порту брандмауэра, что означает, что если
использовать физическое разделение настольных компьютеров в разных
разделах Управления, мы должны использовать те же правила и ограничения
для всех из них. В некоторых случаях такое разделение может быть хорошим
решением, но это не гибкая модель, и если нам нужно заменить или
разделить две секции в одну, нам понадобится новая кабельная сеть в том
месте, где размещены компьютеры. Лучшее решение здесь - использовать
логическое разделение сети с использованием различных сетей с меньшими
масками сети или использовать VLAN, если сетевое оборудование
поддерживает ее.
В данном проекте мы уже выбрали сетевое оборудование и по
техническим характеристикам все сетевые коммутаторы поддерживают
использование VLAN, поэтому мы можем использовать этот тип разделения
настольных компьютерных сетей. В другом случае выбранная нами
поддержка брандмауэра с использованием виртуальных локальных сетей
также позволяет создавать различные правила брандмауэра для каждой
виртуальной локальной сети. Таким образом мы можем предоставлять
различные права и разрешения для различных разделов Управления.
Использование логического разделения этой части сети дает нам
возможность подключить две или более групп настольных компьютеров к
одному сетевому коммутатору и с дополнительной конфигурацией этого
48
коммутатора мы можем разделить их в разных сетях. На рисунке 10 показана
примерная схема сети, в которой размещены все настольные системы.
Рисунок 10 – Размещение компьютеров
Еще одна цель при разделении сети настольных компьютеров с
помощью виртуальных сетей заключается в том, что нам не нужно никаких
дополнительных кабелей в здании, если мы решим внести некоторые
изменения в топологию сети. Мы планируем использовать только
коммутаторы, поддерживающие VLAN, поэтому можно осуществлять
любую реорганизацию разделов без каких-либо изменений в физической
сетевой инфраструктуре.
На рисунке 11 показана окончательная схема пограничной сети. Здесь
установлены модели сетевых устройств, которые были выбраны в
предыдущей главе и показана пропускная способность сети.
49
Рисунок 11 – Окончательная схема пограничной сети
На рисунке 12 показана окончательная схема внутренней сети. Мы
также добавили модели сетевых устройств, которые выбирали в предыдущей
главе, и показана пропускную способность сети.
Рисунок 12 – Окончательная схема внутренней сети
50
Используемая модель тестирования - виртуальная среда, построенная
на двух различных технологиях виртуализации.
Первым инструментом, который был выбран, является VMware
Workstation. Он поддерживает все технологии виртуализации, которые
предоставляются от производителей процессоров. VMware Workstation
проста в использовании и позволяет добавлять несколько виртуальных
сетевых адаптеров, устанавливать различные операционные системы,
настраивать необходимые для этого аппаратные ресурсы и объединять
несколько виртуальных машин в одну команду. Когда мы создаем
виртуальную команду с несколькими виртуальными машинами, мы можем
управлять всей командой проще, чем если бы она работала отдельно. В
другом случае мы можем организовать сеть различной топологии, используя
различные сегменты локальной сети. В приложении А. 1 показаны несколько
скриншотов из VMware Workstation и основные характеристики, связанные с
проектом. Второй инструмент виртуализации используется для
моделирования всех сетевых устройств в сети. Был выбран GNS3, потому что
он работает с реальными маршрутизаторами, коммутаторами и образами
брандмауэров, что означает, что они управляются из реальной операционной
системы, которая так же установлена на реальных устройствах. GNS3
отлично работает с сетевым оборудованием Cisco и может имитировать
практически все сетевые устройства. Это позволяет добавлять или удалять
дополнительные карты расширения, что важно, потому что мы использовали
несколько из них в нашем предложенном дизайне и выбранном сетевом
оборудовании. В приложении А. 2 показаны несколько скриншотов из GNS3
и некоторые из его ключевых особенностей.
51
3.2. Развертывание системы защиты информации
Как мы знаем, перехват пакетов - это процесс захвата информации из
незашифрованных сообщений. На этом этапе основной задачей является
защита данных, передаваемых между двумя маршрутизаторами пограничной
сети. Эти данные должны быть защищены, поскольку есть вероятность того,
что злоумышленники будут атаковать эту связь. Для обеспечения
безопасности связи создается виртуальная частная сеть (VPN). VPN-это
частная сеть-туннель через публичную сеть. Одним из способов
развертывания технологии VPN является использование IPSec VPN. Он
также обеспечивает безопасность для всего процесса обмена данными.
Показанная выше топология создана в лабораторной среде, а пакеты,
проходящие между маршрутизаторами перехватываются с помощью
сниффера Wireshark и в окна пакетов инструмент. После настройки VPN,
сеть снова исследуется сниффером. Далее происходит анализ полученных
результатов до и после построения сети VPN. Перед установкой VPN-
подключения, важно знать, как работает IPSec. IPSec-это структура открытых
стандартов, обеспечивающая аутентификацию, целостность,
конфиденциальность и контроль доступа к IP-трафику при прохождении по
сети, чтобы трафик оставался безопасным при передаче. Когда два сайта
хотят обмениваться информацией друг с другом, они должны
аутентифицироваться. IPSec использует общие или цифровые сертификаты
для обеспечения проверки подлинности между двумя сайтами. По
завершении проверки подлинности сайт отправителя шифрует данные с
помощью алгоритма шифрования DES, 3DES или AES для обеспечения
конфиденциальности. Отправитель также хеширует данные с помощью
алгоритма MD5 или SHA1, чтобы защитить их от потерь. Таким образом,
IPSec обеспечивает шифрование исходной полезной нагрузки, информации о
портах и адресе источника и назначения, а новый заголовок помещается
перед зашифрованными данными.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран