Диплом: Внедрение защищенной сети передачи данных в компании ООО "МЭЙЛ.РУ" на проекте ОДНОКЛАССНИКИ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
Фильтрация траффика
В соответствии с правилами антиспуфинга и сетевыми фильтрами
ViPNet Office Firewall фильтрует весь IP-трафик, проходящий через сетевой
узел.
Все четыре межсетевых экрана распространяются в виде пакетов
MSI, а это означает, что можно использовать средства развертывания
ActiveDirectory для их централизованной установки. Казалось бы все просто.
Но на практике оказывается, что нет. На предприятии, как правило,
используется централизованное управление межсетевыми экранами. А это
означает, что на какой-то компьютер устанавливается сервер управления
брандмауэрами, а на остальные устанавливаются программы-клиенты или
как их еще называют агенты. Проблема вся в том, что при установке агента
нужно задать определенные параметры — как минимум IP-адрес сервера
управления, а может еще и пароль и т.д.
Следовательно, даже если вы развернете MSI-файлы на все компьютеры
сети, настраивать их все равно придется вручную. А этого бы не очень
хотелось, учитывая, что сеть большая. Даже если у вас всего 50 компьютеров
вы только вдумайтесь — подойти к каждому ПК и настроить его.
Как решить проблему? А проблему можно решить путем создания
файла трансформации (MST-файла), он же файл ответов, для MSI-файла. Вот
только ни VipNet Office Firewall, ни TrustAccess этого не умеют. Именно
поэтому, кстати, в таблице 2 указано, что нет поддержки развертывания
Active Directory. Развернуть то эти программы в домене можно, но требуется
ручная работа администратора.
Киберсейф Межсетевой экран самостоятельно создает MST-файл,
нужно лишь установить его на один компьютер, получить заветный MST-
файл и указать его в групповой политике.
В межсетевом экране Киберсейф, нет никакой привязки к IP-адресу.
Компьютеры, входящие в состав группы, могут находиться в разных
67
подсетях, в разных диапазонах одной подсети и даже находиться за
пределами сети. Филиалы компании расположены в разных городах (Ростов,
Новороссийск и т.д.). Создать группы очень просто — достаточно
перетащить имена компьютеров в нужную группу и нажать
кнопку Применить. После этого можно нажать кнопку Установить
правила для формирования специфических для каждой группы правил. Все
три брандмауэра позволяют создавать так называемые расписания, благодаря
которым администратор может настроить прохождение пакетов по
расписанию, например, запретить доступ к Интернету в нерабочее время. В
VipNet Office Firewall расписания создаются в разделе Расписания, а в
Киберсейф Межсетевой экран время работы правила задается при
определении самого правила.
Если ориентироваться только по стоимости продукта и технической
поддержки, то выбор очевиден — Киберсейф Межсетевой экран. Киберсейф
Межсетевой экран обладает оптимальным соотношением функционал/цена.
Вид технической архитектуры после установки СЗИ (рис. 8.)
68
Рисунок 8. Аппаратная схема с добавлением систем защиты
информации
Для анализа трафика в компьютерной сети и недопущения сетевых
атак на серверах предприятия предлагается установить систему обнаружения
сетевых атак IDS Snort
Архитектура Snort
Основу Snort составляет движок, состоящий из пяти модулей:
Снифер пакетов: данный модуль отвечает за захват передаваемых по
сети данных для последующей их передаче на декодер. Делает он это с
помощью библиотеки DAQ (Data AcQuisition). Работать данный снифер
может “в разрыв” (inline), в пассивном режиме (passive) или читать сетевые
данные из заранее подготовленного файла.
69
Декодер пакетов: данный модуль занимается разбором заголовков
захваченных пакетов, их разбором, поиском аномалий и отклонений от RFC,
анализом TCP-флагов, исключением отдельных протоколов из дальнейшего
анализа и другой аналогичной работой. Фокусируется данный декодер на
стеке TCP/IP.
Препроцессоры: если декодер разбирал трафик на 2-м и 3-м уровне
эталонной модели, то препроцессоры предназначены для более детального
анализа и нормализации протоколов на 3-м, 4-м и 7-м уровнях. Среди самых
популярных препроцессоров можно назвать frag3 (работа с
фрагментированным трафиком), stream5 (реконструкция TCP-потоков),
http_inspect_ (нормализация HTTP-трафика), DCE/RPC2, sfPortscan
(применяется для обнаружения сканирования портов) и различные декодеры
для протоколов Telnet, FTP, SMTP, SIP, SSL, SSH, IMAP и т.п. Некоторые
российские разработчики пишут свои препроцессоры (например, для
промышленных протоколов) и добавляют в собственные системы
обнаружения вторжений (IDS), построенные на базе Snort.
Движок обнаружения атак: данный движок состоит из двух частей.
Конструктор правил собирает множество различных решающих правил
(сигнатур атак) в единый набор, оптимизированный для последующего
применения подсистемой инспекции захваченного и обработанного трафика
в поисках тех или иных нарушений.
Модуль вывода: по факту обнаружения атаки Snort может выдать
(записать или отобразить) соответствующее сообщение в различных
форматах — файл, syslog, ASCII, PCAP, Unified2 (двоичный формат для
ускоренной и облегченный обработки).
70
Для развертывания Snort необходимо установить и настроить ряд
программ:
Операционная система FreeBSD или MS Windows;
Snort – сам сенсор с детекторами для обнаружения атак;
Libpcap – сниффер для захвата пакетов;
СУБД MySQL – для хранения базы данных событий;
PHP – язык разработки для Web;
Apache – web-сервер;
Basic Analysis and Security Engine (BASE) – консоль управления и
просмотра событий (alerts);
Oinkmaster – утилита для обновления сигнатур и некоторые другие.
Также потребуется настройка коммутатора в локальной сети для
сбора интересного трафика.
Рисунок 9. Программная архитектура с использованием
IDS/IPS Snort
71
2.2.2 Контрольный пример реализации проекта и его описание
1. Цель создания системы: обеспечение безопасности
информационных систем предприятия от внешних и внутренних угроз.
Безопасность информационного обмена необходимо обеспечивать как
в случае объединения локальных сетей, так и в случае доступа к локальным
сетям удаленных или мобильных пользователей. При
проектировании VPN обычно рассматриваются две основные схемы [15].:
1) виртуальный защищенный канал между локальными сетями (канал ЛВС—
ЛВС);
2) виртуальный защищенный канал между узлом и локальной сетью (канал
клиент—ЛВС) (рис. 10).
Рис. 10. Виртуально защищенные каналы
Схема соединения позволяет заменить дорогостоящие выделенные
линии между отдельными офисами и создать постоянно доступные
защищенные каналы между ними. В этом случае шлюз безопасности служит
интерфейсом между туннелем и локальной сетью, при этом пользователи
локальных сетей используют туннель для общения друг с другом [16].
Настройка системы VPN и межсетевого экрана.
В меню Система > Пользователи установим для пользователя, от
имени которого будет выполняться PPTP-подключение к серверу, права
доступа –vpn.
72
Рис. 11. Настройка доступа
Затем в меню Приложения > Сервер VPN включиv привязку сервера
к интерфейсу Офисная сеть. Начальный IP-адрес пула следует выбрать
таким, чтобы не возникало перекрытия с диапазонами IP-адресов других
локальных сетей. Рекомендуется оставить в этом поле значение по
умолчанию 172.16.1.33, а для клиентского устройства, участвующего в схеме,
указать в списке пользователей статический IP-адрес из этой же подсети.
73
Рис. 12. Настройка сервера
74
Рис. 13. Настройка маршрутизации
В меню Безопасность > Межсетевой экран создадим
соответствующие правила для входящих подключений по любым
протоколам (как правило, достаточно будет открыть доступ по протоколам
tcp/icmp/udp).
75
Рис. 14. Настройка межсетевого экрана
При помощи межсетевого экрана создадим правила для доступа
пользователей к сети . .
Заблокируем доступ всем компьютерам локальной сети к веб-
сайту социальной сети знакомств Love.Ru
В связи с чем, перед настройкой правил нужно выяснить IP-адрес(а)
нужного вам веб-сайта. Один сайт может иметь несколько разных IP-адресов

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран