Диплом: Создание мультисервисной корпоративной сети ООО "РКВ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
31
инженеры ЦОД посредствам заявок. Внутренняя сеть содержит в себе сервера
телефонии, видеонаблюдения и мониторинга. Web сервер, для безопасности,
изолирован от внутренней сети, его база данных подключена как DBaaS
предоставляемый ЦОД.
Межфилиальная сеть настроена в виде GRE/IPSEC туннелей, с
маршрутизацией по протоколу OSPF. Для распределения трафика и
резервирования каналов, каждый филиал имеет по два туннеля, в
ЦОД и
центральный офис.
Выбор, для туннелей, протокола GRE обусловлен его универсальностью,
надежностью и простотой настройки. Использование, например, L2TP не
поддерживается на выбранном оборудовании, ipip не везде представлен.
Протокол маршрутизации OSPF является открытым и представлен почти
на всех производителях сетевого оборудования. EIGRP является
проприетарным протоколом компании Cisco, но хоть мы и используем
оборудование данной компании, в
будущем это может вызвать проблемы, так
же на оборудовании в ЦОД данный протокол не используется. Протокол RIP
мог бы быть использован, но является устаревшим. BGP в основном
применяется в более крупных сетях, использовать AS (Автономная система)
будет не целесообразным.
В таблице 9 представлено распределение адресного пространства.
Таблица 9
Торговые точки МСК 10.1.0.0/16
Торговая точка1 10.1.0.0/24
Торговая точка2 10.1.1.0/24
Торговая точка3 10.1.2.0/24
Торговая точка4 10.1.3.0/24
Торговая точка5 10.1.4.0/24
Региональные филиалы 10.2.0.0/16
Филиал1 10.2.0.0/24
32
Продолжение таблицы 9
Филиал2 10.2.1.0/24
Филиал3 10.2.2.0/24
Филиал4 10.2.3.0/24
Филиал5 10.2.4.0/24
Филиал6 10.2.5.0/24
Центральный офис 10.0.0.0/16
Администрация 10.0.0.0/24
Отдел ИТ 10.0.1.0/24
АХО 10.0.2.0/24
Бухгалтерия 10.0.3.0/24
Отдел ИТ 10.0.4.0/24
Видео 10.0.5.0/24
VoIP 10.0.6.0/24
Серверная 10.0.7.0/24
ЦОД 192.168.0.0/24
Филиальная сеть 172.16.0.0/24
ТТ1 <-> ЦОД 172.16.0.0/30
ТТ2 <-> ЦОД 172.16.0.4/30
ТТ3 <-> ЦОД 172.16.0.8/30
ТТ4 <-> ЦОД 172.16.0.12/30
ТТ5 <-> ЦОД 172.16.0.16/30
ТТ1 <-> HQ 172.16.0.20/30
ТТ2 <-> HQ 172.16.0.24/30
ТТ3 <-> HQ 172.16.0.28/30
ТТ4 <-> HQ 172.16.0.32/30
ТТ5 <-> HQ 172.16.0.36/30
Филиал1<-> ЦОД 172.16.0.40/30
Филиал2<-> ЦОД 172.16.0.44/30
Филиал3<-> ЦОД 172.16.0.48/30
Филиал4<-> ЦОД 172.16.0.52/30
Филиал5<-> ЦОД 172.16.0.56/30
Филиал6<-> ЦОД 172.16.0.60/30
Филиал1<-> HQ 172.16.0.64/30
33
Продолжение таблицы 9
Филиал2<-> HQ 172.16.0.68/30
Филиал3<-> HQ 172.16.0.72/30
Филиал4<-> HQ 172.16.0.76/30
Филиал5<-> HQ 172.16.0.80/30
Филиал6<-> HQ 172.16.0.84/30
HQ<->ЦОД 172.16.0.88/30
2.2.2. Оценка информационных потоков
Для расчета трафика видео потока за основу была взята таблица
отображенная на рисунке П1.3, предоставленная подрядчиками по монтажу и
настройки видеонаблюдения.
1
Исходя из этой таблицы было принято решение использовать качество
видео 704х576, 12 кадров/сек. Выбранное качество видео и количество кадров
в секунду было согласованно со службой безопасности компании и является
достаточным при разборе интендантов.
При расчете телефонии возьмем общепринятый показатель трафика
64Кбит/сек
Так же при расчете учитывалось количество видео камер и телефонов:
Торговые точки МСК – 1 камера, 1 телефон;
Региональные филиалы – 2 камеры, 2 телефона;
Центральный офис – 7 камер, 30 телефонов.
Оценка потоков трафика представлена в таблице 11.

1
http://concept-labinsk.ru/stati/kakie-byvayut-video-razresheniya
34
Таблица 10
Вид
информации
Назначение Источник Получатель
Среднее
значение
Пиковое
значение
Видео
Передача
видеопотока
Торговые точки МСК
ЦОД Сервер
видеонаблюдения
2Мбит/сек 4Мбит/сек
Видео
Передача
видеопотока
Региональные
филиалы
ЦОД Сервер
видеонаблюдения
4Мбит/сек 8Мбит/сек
Видео
Передача
видеопотока
Центральный офис
ЦОД Сервер
видеонаблюдения
14Мбит/сек 28Мбит/сек
Голос Телефонная связь Торговые точки МСК
ЦОД Сервер
видеонаблюдения
64Кбит/сек 64Кбит/сек
Голос Телефонная связь
Региональные
филиалы
ЦОД Сервер
видеонаблюдения
64Кбит/сек 128Кбит/сек
Голос Телефонная связь Центральный офис
ЦОД Сервер
видеонаблюдения
960Кбит/сек 1920Кбит/сек
Данные (1С, файлы, почта) Торговые точки МСК Центральный офис 10 Мбит/сек 30Мбит/сек
Данные (1С, файлы, почта)
Региональные
филиалы
Центральный офис 5 Мбит/сек 15Мбит/сек
Данные (1С, файлы, почта)
Пользовательские сети
Центрального офиса
Серверная сеть
центрального
офиса
30Мбит/сек 90Мбит/сек
35
2.2.3. Разработка схемы функционального взаимодействия составных
частей решения.
Исходя из схемы общей структуры решения (рисунок 7) и таблиц 2
(потоки трафика) и 4 (виды трафика) взаимодействие составных частей
можно разделить на 3 типа:
Источник трафика
Тип трафика
Направление трафика
Принципы коммутации и маршрутизации сетевого трафика описаны в [1]
Рассмотрим взаимодействие составных частей в
совокупности всех 3-х
типов. Будем исходить из того, что основными источниками генерации
трафика являются АРМ, телефон и видео камера. Разберем их по отдельности.
АРМ это рабочие место пользователя, генерирует большую часть
существующего трафика, пользователь в свою очередь генерирует трафик
типа «Данные». В этот трафик входит работа с приложением 1С:Предприятие
8.3, просмотр видео, отправка/получение электронной почты, файловый обмен
и интернет. На уровне коммутации направление трафика всех видов трафика
«Данные» низменно, любой трафик инкапсулируется в кадр (уровень 2 модели
OSI) и отправляется на порт коммутатора, далее коммутатор отправит трафик
на порт маршрутизатора.
Сделаем небольшое отступление на частный случай, который может
возникнуть в
центральном офисе. Так как в офисе коммутатор делит сеть на
несколько широковещательных доменов, может возникнуть ситуация, когда
пользователи находящиеся в одном широковещательном домене могут
генерировать трафик между собой. В данном случае трафик, пришедший на
порт коммутатора, будет отправлен получателю напрямую в порт, в который
получатель подключён, не используя для этого маршрутизацию
.
Маршрутизатор получив трафик от АРМ распределит его в соответствии с
назначением, используя свою таблицу маршрутизации:
Интернет
Облачные ресурсы
Офисные ресурсы
В конечном итоге трафик достигает получателя и, если это был какой-либо
запрос данных, получатель формирует ответ на запрос и отправит его
используя те же принципы, описанные
выше.
36
Видео трафик в основном формируют камеры видеонаблюдения,
единственным его направлением является сервер видеонаблюдения. Путь
следования аналогичен любому другому трафику, описанному выше.
Единственное различие, для транспорта используется протокол UDP, который
отличается от TCP отсутствием гарантии доставки пакетов, что для видео
трафика является лучшем решением, так как потеря нескольких битов данных
будет не так критична
, как если бы эти данные были отправлены повторно.
Как упоминалось выше, пользователь так же может запросить видео с сервера
видеонаблюдения.
VoIP (Voice over ip) формирую телефонные аппараты. При звонке
формируется SIP сессия с АТС, содержащая информацию о том кто и кому
звонит, после установления сессии голосовой трафик отправляется по
средствам протокола RTP (Real-time transport protocol), так же как и
видео для
транспортировки используется протокол UDP.
Web трафик генерируют посетители сайта посредствам протокола http. При
помощи DNS клиент узнает ip-адрес web сайта. В данном случае этот ip-адрес
принадлежит системе защиты web-приложений (WAF), тем самым создается
посредник на пути движения трафика. Данная система, при получении запроса
к сайту, декапсулирует его до уровня приложения модели OSI и анализирует
на
предмет не валидных запросов. После анализа, трафик прошедший
проверку, отправляется на web-сервер компании.
Весь трафик сетевого уровня модели OSI, кроме трафика направленного в
интернет, будет инкапсулирован в ip-пакеты GRE, далее этот трафик будет
зашифрован средствами протокола IKEv1.
В свою очередь маршрутизатор обменивается пакетами LSA (Link State
Advertisement) с соседними маршрутизаторами для формирования LSDB
(Link-State DataBase) и построения таблицы маршрутизации.
Как указано выше сеть офиса делится на vlans по отделам и назначению
трафика.
Таблица 11
VLAN ID Сеть
10 Отдел ИТ
11 АХО
12 Бухгалтерия
13 Отдел продаж
14 Администрация
15 Видео
16 VoIP
37
В филиалах так же применяется разделение на vlans
Таблица 12
VLAN ID Сеть
1 Пользователи
2 Видео
3 VoIP
Туннельный соединения обеспечиваются протоколами GRE и IPSEC
GRE – обеспечивает связь между узлами в глобальной сети и работает по
протоколу IP.
IPSEC – шифрует трафик GRE тем самым скрывая данные от возможного
перехвата. IPSEC делится на фазы и алгоритмы шифрования:
Фаза 1 – Cогласования
- Hash Algorithm – sha256
- Encryption Algorithm – 3des
- DH Group – modp1024
- Authentication Method – pre-shared key
Фаза 2 – Шифрование
- Authentication Algorithm – sha256
- Encryption Algorithm – 3des
Стоит отметить что выбранный алгоритм
шифрование 3des не является
лучшим решением, однако по законодательству РФ это максимально
разрешенная степень шифрования.
На рисунке 10 изображено графическое исполнение движение трафика.
На функциональной схеме (Рисунок 11) отображены используемые
протоколы на каждом участке сети, филиал отображён в единственном
экземпляре, так как для всех филиалов настройки идентичны.
38
АРМ
Телефон
Камера
L2
L3
Интернет
L2
Сервер
видеонаблюдения
Базаданных
Сайта
Пользователи
сайта
Сервер
телефонии
WAF
Сайт
L3
1С
Предприятие
Рисунок 10. Схема движения трафика
Центральныйофис
ЦОД
Филиал
Ethernet
802.1q
IP
QoS
Accesslist
Ethernet
IP
QoS
Accesslist
WAF
IP
TCP
Application
Ethernet
802.1q
IP
QoS
Accesslist
Рисунок 11. Функциональная схема сети
39
2.3. Разработка аппаратно-программного комплекса решения задачи
2.3.1. Разработка состава технических средств
При разработке технических средств будут рассмотрены следующие
функции:
- Access list
- Vlan
- 802.1q
- QoS
- GRE
- IPSEC
- OSPF
Ввиду минимального различия настроек оборудования, будут
представлены примеры реализаций отдельных функции указанных выше.
Access list на филиальном маршрутизаторе.
ip access-list extended Branch_accessСоздание списка доступа и его именование.
permit ip 10.2.1.0 0.0.0.255 host 192.168.0.40сеть видео -> сервер видеонаблюдения
permit ip 10.2.2.0 0.0.0.255 host 192.168.0.50сеть voip -> АТС
permit ip 10.2.0.0 0.0.0.255 host 10.0.7.100 - пользователи -> Сервер 1С:Предприятия 8.3
permit ip 10.2.0.0 0.0.0.255 host 10.0.7.110пользователи -> Почтовый сервер
permit ip 10.2.0.0 0.0.0.255 host 10.0.7.120 - пользователи -> Файловый сервер
deny ip any anyзапрет всего, что не разрешено выше.
nterface Tunnel0 выбор интерфейса
ip access-group Branch_access out – указание списка доступа и направления
Vlan и 802.1q на сети центрального офиса.
Настройка маршрутизатора
interface Ethernet0/1.1 – создание саб-интерфейса
encapsulation dot1Q 11 – указание инкапсуляции и VLAN ID
ip address 10.0.1.1 255.255.255.0 – настройка ip адреса
Настройка коммутатора.
interface Ethernet0/0 – интерфейс к маршрутизатору
switchport trunk encapsulation dot1q указание инкапсуляции
switchport mode trunk – настройка режима trunk, для тегирование кадров
40
vlan 11 – создание vlan 11
name it – именование
interface e0/1 – пользовательский интерфейс
switchport mode access – настройка режима доступа
switchport access vlan 11 указание принадлежности к vlan 11
QoS
class-map match-any voice создание сопоставления трафика voip
match access-group 100 – указание соответствия
match ip rtp 16383 16383 - указание соответствия
policy-map voip – создание политики
class voice – указание сопоставления трафика
priority percent 75 – указание приоритета
class class-default создания сопоставления для иного трафика
interface tunnel 0 выбор туннельного интерфейса
service-policy output voip – указание сопоставления
создание источника и назначения приоритизации:
access-list 100 permit ip any any precedence critical
access-list 100 permit ip any any dscp ef
access-list 100 permit udp any any range 16384 32767
access-list 100 permit ip any any precedence flash
access-list 100 permit ip any any dscp cs3
access-list 100 permit tcp any any eq 1720
access-list 100 permit tcp any any range 11000 11999
access-list 100 permit udp any any eq 2427
access-list 100 permit tcp any any range 2000 2002
GRE на филиальном маршрутизаторе.
interface Tunnel0 – создание туннельного интерфейса
ip address 172.16.0.66 255.255.255.252 – настройка ip адреса
tunnel source Ethernet0/0 – указание интерфейса источника
tunnel destination 1.1.1.2 – указание адреса назначения
tunnel mode gre ip – указание туннельного протокола
IPSEC поверх GRE на филиальном маршрутизаторе.
crypto isakmp policy 1 – создание политики фазы 1
encr 3des – указание Encryption Algorithm
hash sha256 – указание Hash Algorithm
authentication pre-share указание Authentication Method

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")