Диплом: Внедрение защищенной сети передачи данных в компании ООО "МЭЙЛ.РУ" на проекте ОДНОКЛАССНИКИ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
использование в работе с конфиденциальной информацией
технических и программных средств, имеющих сертификат защищенности и
установленных в аттестованных помещениях;
организация специального делопроизводства для конфиденциальной
информации, устанавливающего порядок подготовки, использования,
хранения, уничтожения и учета документированной информации;
организация регламентированного доступа пользователей к работе на
ЭВМ, средствам связи и к хранилищам носителей конфиденциальной
информации;
установление запрета на использование открытых каналов связи для
передачи конфиденциальной информации;
разработка и внедрение специальных нормативно-правовых и
распорядительных документов по организации защиты конфиденциальной
информации, которые регламентируют деятельность всех звеньев объекта
защиты в процессе обработки, хранения, передачи и использования
информации;
постоянный контроль за соблюдением установленных требований по
защите информации [11].
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1. Основные сведения о внедряемых программно-аппаратных
средствах обеспечения информационной безопасности.
Наличие вычислительной сети создает условия для перехвата,
нарушения конфиденциальности и целостности информации.Для
организации безопасного обмена данными требуется внедрить Систему
защиты информации (СЗИ), состоящую из следующих подсистем:
Подсистема виртуальных сетей (VPN);
подсистема межсетевого экранирования;
47
подсистема обнаружения и предотвращения вторжений (IDS/IPS);
Выбор подсистемы виртуальных частных сетей (VPN);
Для реализации данного проекта необходимо соответствующее
оборудование, на котором следует сделать определенную настройку для
выполнения поставленных проектом задач – в данном случае для реализации
VPN соединения. Выбор сделан, основываясь на расчетах.
Таким образом, в качестве пограничного маршрутизатора каждого
офиса, с целью создания надежного качественного узла, который
поддерживает соответственные протоколы для настройки VPN, необходим
маршрутизатор, который соответствует следующим требованиям:
- поддерживающий протокол динамического туннелирования mGRE;
- протокол обеспечения безопасности Ipsec;
- протоколы динамической маршрутизации OSPF и DHCP;
- протокол преобразования адресов NAT;
- который обеспечивает пропускную способность в размере не менее
26 Мбит/с.
Так как на этом узле будет держаться вся внутренняя сеть офиса,
совершенно не целесообразно экономить на этой точке. Поэтому было
принято решение приобрести надежный качественный продукт от компании
cisco.
Просмотрев технические характеристики, а также цены на
оборудование, был сделан выбор.
Маршрутизаторы от компании cisco поддерживающие протоколы
туннелирования и безопасности начинаются от 1900 серии. Однако
пропускная способность таких маршрутизаторов свыше 26 Мбит/с
начинается лишь с 2900 серии. Поэтому маршрутизатором подходящий под
мои требования является из линейки 2900 серии – «cisco 2901».
На рис 6 изображен сам маршрутизатор cisco 2901.
48
Рис. 6 – Маршрутизатор «cisco 2901»
Маршрутизаторы Cisco 2900 серии имеют возможность
одновременного обеспечения большого количества сервисов с большой
скоростью на нескольких соединениях T1/T3/E1/E3/xDSL, гигабитной оптики
и меди. Маршрутизаторы предлагают встроенное ускорение шифрования и
слоты DSP (voice digital-signal-processor); систему предотвращения
вторжений (IPS) и функции межсетевого экрана; опциональную встроенную
систему обработки вызовов и поддержку голосовой почты; высокую
плотность интерфейсов для большого количества требований проводных и
беспроводных соединений; достаточную производительность и плотность
слотов для будущего расширения сети и требований современных
приложений.
Модульный маршрутизатор Cisco 2901 ISR - это сетевой
маршрутизатор нового поколения, многофункциональное универсальное
шасси для работы в конвергентных сетях, средство надежного и безопасного
подключения к сети Интернет, платформа для работы сетевых приложений
(на базе модулей SRE слота ISM).
Cisco 2901 K9 имеет высокий уровень надежности,
производительности, гибкие возможности по расширению функционала и
добавлению дополнительных интерфейсных модулей. Обновленная
операционная система модульного маршрутизатора IOS объединяет в себе
широкий функционал и поддержку всех необходимых протоколов,
инструментов по контролю, анализу сетевого трафика. Cisco 2901 имеет
лучшие в классе характеристики в соотношении цена/качество, надежную
49
производительную архитектуру, являясь лидером инсталляций среди
модульных маршрутизаторов среднего уровня.
Модульный маршрутизатор Cisco 2901 K9 поддерживает управление
через mini-USB интерфейс, упрощая инсталляцию и последующее сервисное
обслуживание сетевого комплекса, аппаратно поддерживает технологии
IPSEC VPN при установке SEC лицензии. При этом для расширения
функционала достаточно приобрести и установить лицензию.
Новая операционная система Cisco IOS маршрутизатора уже имеет
весь необходимый функционал. В поставку шасси включается комплект
бесплатных полнофункциональных лицензий таких функций как firewall,
система защиты от вторжений IPS, лицензия ipsec VPN, лицензия IP
телефонии - CME/STST. Лицензия действует в течение 90-а дней с момента
активации.
Маршрутизатор Cisco 2901 позволяет быстро и легко интегрировать
дополнительные возможности и сетевые приложения в работу, обеспечить
защиту сети на базе технологии IPS, использовать единую среду для
управления приложениями и конфигурацией. ISR Cisco 2901 имеет
встроенную аппаратную поддержку ускорения обработки протоколов
шифрования SSL и IPSEC, возможность установки DSP ресурсов, новый
мощный многоядерный процессор для обеспечения высокой
производительности. Модульность и универсальность маршрутизатора
позволяет использовать его не только как WAN маршрутизатор высокой
надежности, а и как единое решение для организации IPSEC VPN доступа,
построения сети на базе IP телефонии, организации WI-FI связи.
Для повышения надежности сетевых комплексов, работающих на
маршрутизаторах Cisco 2901 рекомендуется приобретение сервиса
технической поддержки и расширенной гарантии Cisco SMARTNET,
который в течение срока действия контракта предоставляет возможность
загрузки обновлений программного обеспечения, доступ ко всей
50
необходимой технической документации, сопроводительным системам
управления, файлам локализации и т.д.
Маршрутизатор Cisco 2901 позволяет быстро и легко интегрировать
дополнительные возможности и сетевые приложения в работу, обеспечить
защиту сети на базе технологии IPS, использовать единую среду для
управления приложениями и конфигурацией. Маршрутизатор Cisco ISR 2901
имеет встроенную аппаратную поддержку ускорения обработки протоколов
шифрования SSL и IPSEC, возможность установки DSP ресурсов, новый
мощный многоядерный процессор для обеспечения высокой
производительности. Модульность и универсальность маршрутизатора
позволяет использовать его не только как WAN маршрутизатор высокой
надежности, а и для организации IPSEC VPN доступа, для построения сети
на базе IP телефонии, организации WI-FI связи.
Cisco 2901-V/K9 оснащен шестнадцатью цифровыми портами,
четырьмя HWIC слотами, двумя PVDM слотами и двумя слотами для карт
памяти CompactFlash. Как и все продукты этой серии, маршрутизатор
поддерживает высокую степень обеспечения безопасности соединения
благодаря поддержке функций фильтрации контента, встроенному фаерволу
и аппаратно ускоренной функции шифрования VPN соединений. надежность
и высокое качество соединений обеспечивает операционная система Unified
Communications.
На уровне доступа необходим управляемый коммутатор,
поддерживающий настройку виртуальных локальных сетей VLAN. Для
распределения нагрузки и удобства подключения были выбраны три
недорогих 8 портовых коммутаторов от компании D-Link DES 3200\10,
которые будут осуществлять доступ от оконечного оборудования к
пограничному маршрутизатору.
Сетевой коммутатор или свитч – это аппарат, который
взаимодействует с подключением нескольких узлов сети ПК. Весь процесс не
выходит за рамки нескольких или одной части сети. Это оборудование также
51
относится к группе активных. Оно функционирует на канальном уровне OSI.
Поскольку изначально свитч был настроен на работу с мостовыми
параметрами, его могут рассматривать как многопортовый мост. Чтобы
объединить несколько линий на сетевом уровне, используют как раз
маршрутизатор. Коммутатор не властен над распространением трафика от
одного гаджета к остальным. Он передает информацию только нужному
человеку. Процесс имеет хорошую производительность и обеспечивает
безопасность интернет-сети. Работа коммутатора состоит в том, чтобы
сохранять таблицу коммутации и, используя её, определять соответствия
между MAC-адресами. Когда происходит подключение оборудования,
таблица пустует и заполняется по мере самообучения аппарата. Файлы,
которые попадают на один из портов, тут же рассылаются по другим
каналам. Аппарат начинает исследовать фреймы и после определения
адресов отправителя временно вносит информацию в архив. Когда порт
получает кадр, адрес которого уже записан, то он будет передан по тому
пути, который указан в конфигурации.
Надежный управляемый коммутатор D-Link DES-3200-10/C1A
предназначен для организации корпоративных или более масштабных Metro-
Ethernet-сетей. Его получится установить на столе, стене или в стойке.
Коммутатор второго уровня оборудован восемью 100-мегабитными
(10/100Base-TX) и двумя гигабитными портами (100/1000Base-X SFP и
T/SFP). Буфер на 1.5 МБ совместно со способностью пропускать до 5.6 Гбит
данных в секунду и скоростью обслуживания 4.2 Mpps позволяют избежать
ошибок и потерь при их передаче.
D-Link DES-3200-10/C1A обеспечивает безопасность за счет
множества технологий, например, процедуры проверки подлинности
RADIUS/TACACS/XTACACS/TACACS+ или привязки IP-и МАС-адреса к
номеру порта (IP-MAC-Port Binding). Управление трафиком и пропусканием
возможно с шагом до 8 Кбит/с как для входящего, так и для исходящего
трафика. Благодаря 802.1ag Connectivity Fault Management (CFM) удается
52
отслеживать повреждения кабелей и быстро устранять их.ES-3200-10
бесшумный коммутатор с пассивным охлаждением.
Коммутаторы DES-3200 входят в линейку управляемых
коммутаторов D-Link 2 уровня, предназначенную для сетей Metro Ethernet
(ETTX и FTTX) и корпоративных сетей. Коммутаторы этой серии оснащены
8/16/24/48 портами 10/100 Мбит/с Fast Ethernet, а также 1/2/4 комбо-портами
Gigabit Ethernet/SFP.
Коммутаторы DES-3200-10/18 выполнены в корпусе шириной 9/11
дюймов и оснащены пассивной системой охлаждения, подходящей как для
настольного применения, так и для установки в телекоммуникационных и
распределительных шкафах. На рисунке 7 показан коммутатор D-link «DES-
3200-10».
Рис. 7 Коммутатор D-link «DES- 3200-10»
Выбор межсетевого экрана для определенного уровня защищенности
персональных данных
Межсетевой экран (МСЭ) — это устройство обеспечения
безопасности сети, которое осуществляет мониторинг входящего и
исходящего сетевого трафика и на основании установленного набора правил
безопасности принимает решения, пропустить или блокировать конкретный
трафик.
Межсетевые экраны используются в качестве первой линии защиты
сетей уже более 25 лет. Они ставят барьер между защищенными,
контролируемыми внутренними сетями, которым можно доверять, и
ненадежными внешними сетями, такими как Интернет.
53
Межсетевой экран может быть аппаратным, программным или
смешанного типа.
Типы межсетевых экранов
Прокси-сервер
Это один из первых типов МСЭ. Прокси-сервер служит шлюзом
между сетями для конкретного приложения. Прокси-серверы могут
выполнять дополнительные функции, например кэширование и защиту
контента, препятствуя прямым подключениям из-за пределов сети. Однако
это может отрицательно сказаться на пропускной способности и
производительности поддерживаемых приложений.
Межсетевой экран с контролем состояния сеансов
Сегодня МСЭ с контролем состояния сеансов считается
«традиционным». Он пропускает или блокирует трафик с учетом
состояния, порта и протокола. Он осуществляет мониторинг всей активности
с момента открытия соединения и до его закрытия. Решения о фильтрации
принимаются на основании как правил, определяемых администратором, так
и контекста. Под контекстом понимается информация, полученная из
предыдущих соединений и пакетов, принадлежащих данному соединению.
Межсетевой экран UTM
Типичное устройство UTM, как правило, сочетает такие функции, как
контроль состояния сеансов, предотвращение вторжений и антивирусное
сканирование. Также оно может включать в себя дополнительные службы, а
зачастую — и управление облаком. Основные достоинства UTM — простота
и удобство.
Межсетевой экран нового поколения (NGFW)
Современные межсетевые экраны не ограничиваются фильтрацией
пакетов и контролем состояния сеансов. Большинство компаний внедряет
межсетевые экраны нового поколения, чтобы противостоять современным
угрозам, таким как сложное вредоносное ПО и атаки на уровне приложений.
54
Согласно определению компании Gartner, Inc., межсетевой экран
нового поколения должен иметь:
стандартные функции МСЭ, такие как контроль состояния сеансов;
встроенную систему предотвращения вторжений;
функции учета и контроля особенностей приложений, позволяющие
распознавать и блокировать приложения, представляющие опасность;
схему обновления, позволяющую учитывать будущие каналы
информации;
технологии защиты от постоянно меняющихся и усложняющихся
угроз безопасности.
И хотя эти возможности постепенно становятся стандартными для
большинства компаний, межсетевые экраны нового поколения способны на
большее.
NGFW с активной защитой от угроз
Эти межсетевые экраны сочетают в себе функции традиционного
NGFW с возможностями обнаружения и нейтрализации сложных угроз.
Межсетевые экраны нового поколения с активной защитой от угроз
позволяют:
определять благодаря полному учету контекста, какие ресурсы
наиболее подвержены риску;
быстро реагировать на атаки благодаря интеллектуальной
автоматизации безопасности, которая устанавливает политики и регулирует
защиту в динамическом режиме;
с большей надежностью выявлять отвлекающую или подозрительную
деятельность, применяя корреляцию событий в сети и на оконечных
устройствах;
значительно сократить время с момента распознавания до
восстановления благодаря использованию ретроспективных средств
обеспечения безопасности, которые осуществляют непрерывный мониторинг
55
на предмет подозрительной деятельности и поведения даже после
первоначальной проверки;
упростить администрирование и снизить уровень сложности с
помощью унифицированных политик, обеспечивающих защиту на
протяжении всего жизненного цикла атаки.
Межсетевым экранам свойственен определенный набор функций. Вот
и посмотрим, какие функции предоставляет (или не предоставляет) тот или
иной межсетевой экран. Основная функция любого межсетевого экрана —
это фильтрация пакетов на основании определенного набора правил. Не
удивительно, но эту функцию поддерживают все брандмауэры. Также все
рассматриваемые брандмауэры поддерживают NAT. Но есть довольно
специфические (но от этого не менее полезные) функции, например,
маскировка портов, регулирование нагрузки, многопользовательских режим
работы, контроль целостности, развертывание программы в ActiveDirectory и
удаленное администрирование извне. Довольно удобно, согласитесь, когда
программа поддерживает развертывание в ActiveDirectory — не нужно
вручную устанавливать ее на каждом компьютере сети. Также удобно, если
межсетевой экран поддерживает удаленное администрирование извне —
можно администрировать сеть, не выходя из дому, что будет актуально для
администраторов, привыкших выполнять свои функции удаленно.
Безопасность у всех межсетевых экранов примерно одинаковая, иначе у них
бы не было сертификата.
Далее мы будем сравнивать три межсетевых экрана — VipNet Office
Firewall, Киберсейф Межсетевой экран и TrustAccess.
Брандмауэр TrustAccess — это распределенный межсетевой экран с
централизованным управлением, предназначенный для защиты серверов и
рабочих станций от несанкционированного доступа, разграничения сетевого
доступа к ИС предприятия.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран