Диплом: Внедрение средств защиты и увеличение их эффективности в ООО «Максимастрой»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
К основным задачам Public Key Infrastrukture относят генерацию
ключей, поддержание их жизненного цикла, регистрацию попыток
несанкционированного доступа и реализацию систем интеграции.
2.3. Защита локально-вычислительных сетей от
информационных угроз
При появлении вычислительных сетей больших масштабов, очень
остро встал вопрос совместимости работы оборудования в этих сетях, что
требовало определённой стандартизации.
Международный институт стандартов ISO в 1980 году разработал
стандарт модели открытых сиcтем OSI.
Зашита локально-вычислительных сетей от информационных угроз
основана на виртуальных сетях которые защищаются криптографией. Внутри
реальной сети создаются туннели, виртуальные сети, где трафик шифруется.
Модель OSI разделяет сеть на семь отдельных уровней и присваивает
им определённую роль. Уровни делятся на application – прикладной,
presentation – представительский, session сеансовый, transport
транспортный, network – сетевой, data link канальный, physikal
физический.
На самом нижнем уровне сеть взаимодействует с оборудованием, на
самом верхнем уроне с пользователем.
Данные с верхнего уровня идут до нижнего уровня, потом по
физическим каналам связи и зачем на другой машине с нижнего уровня до
верхнего. [25]
Так же важным стандартом является стек протоколов TCP/IP,
включающий в себя множество различных протоколов. Сейчас он
используется для связи компьютеров в сети. Стек протоколов TCP/IP был
разработан до появления стандарта OSI и имеет четыре уровня. Application –
прикладной, transport – транспортный, internet – межсетевое взаимодействие,
33
network – уровень сетевых интерфейсов. Семь уровней модели OSI и стек
протоколов TCP/IP представлены на рисунке 18.
Рисунок 18. Модель OSI и стек TCP/IP
Прикладной уровень включает в себя ряд прикладных протоколов,
таких как FTP File Transport Protocol, эмуляция терминала Telnet, протокол
почтовой передачи SMTP и другие.
Транспортный уровень включает в себя протоколы TCP и UDP.
Transmission control protocol – занимается обеспечением связи между двумя
конечными точками сети, он нарезает информацию пакетами и отправляет в
сеть. User Datagram protocol обеспечивает передачу пакетов дайтаграммами,
т.е пакетами как отдельной информационной единицей. [25]
На уровне Internet, так называемого межсетевого взаимодействия,
происходит коммутация пакетов без соединения. Протоколом этого уровня
являеся протокол IP, это адресный протокол. Суть этого протокола состоит в
том что у каждого узла сети есть свой уникальный адрес. Он осуществляется
при помощи четырёх байт, например 192.168.1.1, в версии IPv4. Суть адресов
устроена таким образом, что когда пакет проходит какой-либо узел зная его
адрес, может определить соседей и путь ближайший к адресату. Ближайшей
34
«дорогой» к адресату считается не кратчайшее расстояние физически, а путь
за который он придёт быстрее. Т.е если канал связи между странами быстрее
чем канал между городами, пакет пройдёт через другую страну. Как пройти
пакету проще, решает маршрутизатор.
К этому уровня также относят протоколы маршрутизации, такие как
RIP – Routing Internet Protocol.
Существуют протоколы динамической маршрутизации, такие как OSPF
Open Shortest Path First. К таким протоколам также относится
проприетарный протокол динамической маршрутизации фирмы CISCO
EIGRP.
Существует так же протокол межсетевых управляющих сообщений –
ICMP, он делает обмен информацией об ошибках между маршрутизаторами
и источником пакета информации.
Оставшийся уровень, уровень сетевых интерфейсов Network. Он
объединяет в себе физический и канальный уровни модели OSI. Этот уровень
работает со стандартами передачи информации на физическом уровне.
Например Ethernet, PPP, X25 и другие. [26]
С течением времени протокол IPv4 устаревает. Происходит нехватка
адресных запасов для узлов в сети. Так же безопасность этого протокола
устаревает и идёт огромная нагрузка на маршрутизаторы. В связи с этим
появился в свет протокол IPv6 который расширил пространство адресов и
обеспечив дополнительную безопасность в сети с новыми технологиями
IPSec.
Для безопасной работы на канальном уровне существует ряд
протоколов. К таковым относят протоколы такие как L2TP Layer 2
Tunneling Protocol и протокол PPTP – Point to Point Tunneling Protocol
созданный компанией Microsoft. Это протоколы тунеллирования на
канальном уровне. В основу этих протоколов входит протокол PPP который
не является безопасным. Он берёт данные, инкапсулирует их и отправляет в
35
сеть. А проколы тунеллирования делают дополнительную инкапсуляцию на
своём уровне, идёт оправление пакетов адресату, где в свою очередь идёт
деинкапсуляция.
Структура пакета PPTP для передачи информации по сети
представлена на рисунке 19.
Рисунок 19. Структура пакета PPTP.
В реализации протока PPTP существует возможность организации
аутентификации пользователей. Это делается при помощи протоколов, таких
как PAP Password Autentification Protocol, MSCHAP – протокол
аутентификации рукопожатия, EAP-TLS - Extensible Authentication Protocol-
Transport Layer Security.
Протокол L2TP разрабатывался компанией Майкрософт совместно с
корпорацией Cisco. Основной особенностью этого протока тунеллирования
является то, что он не привязан к протоку IP и может использоваться в сетях
различного назначения. Структура протокола L2TP представлена на рисунке
20.
Рисунок 20. Структура формирования пакета в протоколе L2TP.
Протокол L2TP считается более надежным чем протокол PPTP. Он
работает совместно с протоколом IPSec.
36
Следующим уровнем проколов защиты информации в сети являются
проколы сеансового уровня.
К таким протоколам относят протокол SSL - Secure Socket Layer.
Протокол защиты на уровне сокетов. Это протокол уже использует методы
криптографии, аутентификации и проверки целостности данных.
Особенностью этого протокола является использование симметричных и
ассиметричных систем шифрования. Для аутентификации он использует
сертификаты с открытым ключом, поддерживает различные стандарты
аутентификации и криптографии.
Протокол SOCKS тоже представитель протоколов защиты сетей на
сеансовом уровне. Он работает при помощи посредника – Proxy server. Этот
протокол обеспечивает отдельный туннель для каждого отдельного
приложения и сеанса. Последней версией этого протокола является уже пятая
его версия.
Защитой сетей беспроводного доступа занимаются протоколы WEP,
WPA и другие.
На сетевом уровне модели OSI защитой сети занимается протокол
IPSec – Internet Protocol Security. Он может работать как с протоколом IPv4
так и с современным стеком протоколов IPv6.[29] В этой главе был сделан
обзор сетевого взаимодействия электронно-вычислительных машин. Сделан
обзор основных протоколов передачи данных, необходимых для защиты
информации в сети на различных уровнях сетевого взаимодействия, которые
используются как в компании ООО «Максимастрой», так и в миллионах
других компаний и организаций, а также в частном порядке. Представлены
структуры формирования пакетов различных протоколов сетевой
безопасности. Представлено краткое их сравнение.
37
ГЛАВА 3. ПРАКТИЧЕСКОЕ ПРИМЕНЕНИЕ СРЕДСТВ
ЗАЩИТЫ ИНФОРМАЦИИ
3.1. Аппаратно-программные комплексы защиты информации
Практическое применение средств защиты информации, аппаратно-
программных комплексов, в этой главе будет рассмотрено на основе
оборудования и программного обеспечения фирмы Cisco. Т.к эти продукты
используются в компании ООО «Максимастрой».
У корпорации Cisco очень большой спектр оборудования который они
представляют на рынок своим потребителям. От бытовых Wi-FI роутеров до
дорогостоящих промышленных систем.
К основным типам оборудования корпорации Cisco относят
маршрутизаторы и коммутаторы серии Catalyst. Список наиболее часто
используемых представлены в таблицах 1 и 2.
Таблица 1 – Маршрутизаторы фирмы CISCO
Важным преимуществом маршрутизаторов фирмы Cisco является их
модульность. Модульность – это возможность добавлять различные
элементы, платы, для улучшения или добавления каких-либо
38
функциональных возможностей оборудования. В вышеизложенной таблице
модульностью обладают все маршрутизаторы, кроме серии 800. [31]
Таблица 2 – Коммутаторы фирмы Cisco.
В качестве практического использования средства защиты
информации, будет настройка маршрутизатроа Cisco ASA 5505
используемого в ООО «Максимастрой».
Настройку межсетевого экрана начнём с подключения его к ноутбуку.
Будем использовать консольный кабель, который идёт в комплекте поставки
к оборудованию. Но, так как у нас нет COM порта на ноутбуке, то будет
использовать переходник COM-USB. Для использования терминала
воспользуемся бесплатной программой PuTTY.
Заходим в окно терминала, входим в привилигированный режим.
Ciscoasa> enable
Password: maximastroy35
ciscoasa#
39
удалим старую конфигурацию экрана.
Сiscoasa(config)# clear configure all
задаём имя сетевому экрану, после того как зайдём в прилигированный
режим
ciscoasa# conf terminal
ciscoasa(config)# hostname MAXIMA35
MAXIMA35#
Создадим интерфейс для выхода в интернет, присвоив ему выделенный
ip адрес провайдера. Создадим Vlan.
MAXIMA35 (config)#
interface Vlan1
nameif internet
security-level 0
ip address 62.32.79.10 255.255.255.252
no shutdown
Создаём интерфейс для внутренней сети, в сторону нашего
маршрутизатора, создаём vlan2, присваиваем ему имя maximalan,
присваиваем свой локальный ip сети.
MAXIMA35 (config)#
interface Vlan2
nameif maximalan
security-level 100
ip address 192.168.1.1 255.255.255.0
no shutdown
Теперь привязываем наши vlan к физическим интерфейсам
оборудования, выход в сеть интернет привязываем к интерфейсу Ethernet 0/0
MAXIMA35 (config)#
interface Ethernet0/0
switchport access vlan 1
40
description INTERNET
no shutdown
Теперь привяжем второй vlan к интерфейсу Ethernet 0/1 который
смотрит во внутреннюю сеть, в сторону нашего маршрутизатора.
MAXIMA35 (config)#
interface Ethernet0/1
switchport access vlan 2
description maximaLAN
no shutdown
Ставим пароль привилигированному режиму
MAXIMA35(config)#
enable password maxima3535
Сделаем учётку администратора
MAXIMA35(config)#
username vologdagod password aid1983aid privilege 15
настроим AAA и доступ через SSH, заодно сгенерируем ключики rsa.
MAXIMA35(config)#
aaa authentication ssh console LOCAL
crypto key generate rsa modulus 2048
Зададим адрес с которого будем управлять экраном по протоколу SSH
и с какой сети открыть доступ
MAXIMA35(config)#
ssh 192.168.1.10 255.255.255.0 maximaLAN
Настроим маршрутизацию в интернет
MAXIMA35(config)#
route internet 0.0.0.0 0.0.0.0 62.32.79.0
Настроим NAT для доступа из нашей сети в internet
MAXIMA35(config)#
object network MaximaLAN
41
subnet 192.168.1.0 255.255.255.0
nat (inside,outside) dynamic interface
Настроим Static NAT для доступа из интернета к нашему WEB серверу
host object network Webserver
host host 192.168.1.20
nat (inside,outside) static interface service tcp www www
Настроим Access list; разграничив права пользователей на пользование
ресурсами сети internet.
MAXIMA35(config)#
object-group network 1group
network-object 192.168.1.0 255.255.255.0
object-group network 2group
network-object host 192.168.1.10
object-group network 3group
network-object host 192.168.1.100
object-group network 4group
group-object 5group
group-object 6group
object-group network 7group
network-object host 192.168.1.5
network-object host 192.168.1.6
object-group network 8group
network-object host 1.1.1.1
object-group network 9group
network-object host 7.7.7.7

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)