Диплом: Защищенная телекоммуникационная система ООО «Клиника промышленной медицины»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
31
Сеть провайдера
Прокси-сервер
АРМ – ПК
пользователей
LAN сеть
Сервер БД
ПАК ЗИ
Оборудование
обеспечения
бесперебойного
электропитания
Маршрутизатор
LAN – Switch 1
LAN – Switch 2
LAN – Switch 3
LAN – Switch 4
Switch 5
Сервер
администрирования
Сервер
виртуализации
Сервер приложений
Сервер терминалов
Сервер резервных
копий
Switch 11
...
ПАК СОА
Рисунок 9 – Структура КТС Клиники
Коммутаторы основного сегмента КЛВС соединяются между собой по
топологии «иерархическая звезда» (рисунок 10) [14]. Скорость передачи
данных в КЛВС составляет 100Мбит/с–1Гбит/с.
От межсетевого экрана/
маршрутизатора
SD
Fast Ethernet (100 Mbps)
6x 7x 8x5x
2x 3x 4x1x
Link/Receive
Disabled
Link/Receive
Disabled
FastHub 108T
CISCO YSTEMSS
Power
Collision
SD
Fast Ethernet (100 Mbps)
6x 7x 8x5x
2x 3x 4x1x
Link/Receive
Disabled
Link/Receive
Disabled
FastHub 108T
CISCO YSTEMSS
Power
Collision
SD
Fast Ethernet (100 Mbps)
6x 7x 8x5x
2x 3x 4x1x
Link/Receive
Disabled
Link/Receive
Disabled
FastHub 108T
CISCO YSTEMSS
Power
Collision
SD
Fast Ethernet (100 Mbps)
6x 7x 8x5x
2x 3x 4x1x
Link/Receive
Disabled
Link/Receive
Disabled
FastHub 108T
CISCO YSTEMSS
Power
Collision
SD
Fast Ethernet (100 Mbps)
6x 7x 8x5x
2x 3x 4x1x
Link/Receive
Disabled
Link/Receive
Disabled
FastHub 108T
CISCO YSTEMSS
Power
Collision
SD
Fast Ethernet (100 Mbps)
6x 7x 8x5x
2x 3x 4x1x
Link/Receive
Disabled
Link/Receive
Disabled
FastHub 108T
CISCO YSTEMSS
Power
Collision
Рисунок 10 – Схема топологии соединения коммутаторов основного
сегмента АИС Клиники
32
Для организации доступа в основном сегменте сети используется
двухуровневая модель: уровень доступа и центральный уровень (рисунок 11).
SD
Fast Ethernet (100 Mbps)
6x 7x 8x5x
2x 3x 4x1x
Link/Receive
Disabled
Link/Receive
Disabled
FastHub 108T
CISCO YSTEMSS
Power
Collision
SD
Fast Ethernet (100 Mbps)
6x 7x 8x5x
2x 3x 4x1x
Link/Receive
Disabled
Link/Receive
Disabled
FastHub 108T
CISCO YSTEMSS
Power
Collision
SD
Fast Ethernet (100 Mbps)
6x 7x 8x5x
2x 3x 4x1x
Link/Receive
Disabled
Link/Receive
Disabled
FastHub 108T
CISCO YSTEMSS
Power
Collision
SD
Fast Ethernet (100 Mbps)
6x 7x 8x5x
2x 3x 4x1x
Link/Receive
Disabled
Link/Receive
Disabled
FastHub 108T
CISCO YSTEMSS
Power
Collision
SD
Fast Ethernet (100 Mbps)
6x 7x 8x5x
2x 3x 4x1x
Link/Receive
Disabled
Link/Receive
Disabled
FastHub 108T
CISCO YSTEMSS
Power
Collision
Сеть провайдера
канал Е1/Т1
Центральный уровень
Уровень доступа
1000BASE-TX
1000BASE-TX
1000BASE-TX
1000BASE-TX
1000BASE-TX
100BASE-TX
100BASE-TX
100BASE-TX
100BASE-TX
1000BASE-TX
Стандарт 802.3ab
Стандарт 802.3ab
Стандарт 802.3ab
Стандарт 802.3ab
Стандарт 802.3ab
Стандарт 802.3u
100BASE-TX
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
8P8C TIA/EIA-568-B
SD
Fast Ethernet (100 Mbps)
6x 7x 8x5x
2x 3x 4x1x
Link/Receive
Disabled
Link/Receive
Disabled
FastHub 108T
CISCO YSTEMSS
Power
Collision
100BASE-TX
100BASE-TX
8P8C TIA/EIA-568-B
1000BASE-TX
1000BASE-TX
8P8C TIA/EIA-568-B
Рисунок 11 – Физический и канальный уровни основного сегмента ЛВС
Задачи подключения пользователей решаются на уровне доступа.
Высокоскоростная магистраль используется для перевода трафика из одной
локальной сети – в другую – это функции центрального уровня. Таким
образом, передаваемый на центральном уровне пользовательский трафик,
создается на уровне доступа. Здания, серверы, аппаратура управления, другая
инфраструктура предприятия, интернет и каналы VPN входят в архитектуру
сети.
КЛВС используются технологии LAN и WAN: Ethernet и T1/Е1,
соответственно.
Управление коммутаторами на подуровне MAC не используется.
Для обеспечения прямой связи между двумя узлами сети используется
протокол PPP.
Работа каналов передачи данных осуществляется в дуплексном режиме.
33
Принципиальная схема сети приведена на рисунке 12.
Серверы баз данных и файлов группируются в общий серверный пул,
устанавливаемый в аппаратной (серверной) комнате. Конфигурация серверов
выбирается исходя из требований к обеспечению высокой
отказоустойчивости, доступности и производительности. Прокси-серверы
представляют собой персональные компьютеры с установленным
специальным программным обеспечением, позволяющим управлять доступом
пользователей к ресурсам сети Интернет. Персональные компьютеры
пользователей выбираются исходя из требований обеспечения безопасности и
комфортности работы пользователей на рабочих местах, а также необходимой
функциональности [17].
WS1
WS2
WS3
WS4
WS5
WS6
WS7
WS8
WS9
WS10
WS11
WS12
S1
R1
Sh1
Sh2
SerAD
SerDB
SerF
ввод провайдера
fa0/0
fa0/1
Маршрутизатор
24 Port Switch
8 Port Hub
5 Port Hub
fa0/24
fa0/1
fa0/2
fa0/10
fa0/20
fa0/3
fa0/4
fa0/5
fa0/6
fa0/7
fa0/8
Port 3
Port 1
Port 2
Port 1
Port 4
Port 5
Port 2
Port 3
Port 4
Eth 100 Mb/s
Eth 100 Mb/s
Eth 100 Mb/s
Eth 100 Mb/s
Eth 100 Mb/s
Eth 100 Mb/s
Eth 100 Mb/s
Eth 100 Mb/s
Eth 100 Mb/s
Eth 100 Mb/s
Рисунок 12 – Фрагмент принципиальной схемы сети
Персональные компьютеры пользователей АИС Клиники
функционируют как локальные устройства, с которых посредством экранных
форм приложений или из окна интернет-браузера осуществляется доступ к
34
МИС, объектам баз данных, общим папкам и файлам, а также доступному
оборудованию.
Серверные компоненты АИС (информационные ресурсы) размещаются
и функционируют в специально выделенном помещении – аппаратной.
Система обработки данных построена на серверах форм-фактора Blade.
Решения, использующие блейд-серверы, отличаются максимальной
плотностью размещения, простотой процедуры развертывания,
модернизации, обслуживания и администрирования, а также низким
тепловыделением и энергопотреблением. Система обработки данных строится
с учетом требования обеспечения отказоустойчивости серверных ресурсов на
уровне блейд-шасси.
Решения на основе виртуализации позволяет существенно экономить
затраты на поддержку серверных платформ, поскольку создает среду для
фактического размещения нескольких логических серверов на одном
физическом. Виртуализация строится на основе решения MS Hyper-V. Для
реализации роли MS Hyper-V в АИС выделяется специальный физический
сервер, который в целях безопасности и снижения общей нагрузки больше не
исполняет других ролей [20].
Устройства информационной безопасности интегрированы с сетевыми
компонентами и призваны решать задачу защиты информационных ресурсов
Клиники от типовых угроз, определяемых моделью нарушителя, классом ИС
и требованиями нормативных и руководящих документов.
Авторизация пользователей осуществляется средствами Active
Directory. Режим авторизации устанавливается статически администратором
АИС. Аутентификация пользователя выполняется по вводимому имени и
паролю, которые хранятся локально непосредственно в БД учетных записей
операционных систем. После успешного прохождения аутентификации
пользователь получает доступ к ресурсам, необходимым для исполнения им
своих функциональных обязанностей.
35
Контроль доступа к ресурсам баз данных, в т.ч. системы электронного
документооборота, а также поддержка резервного копирования и целостности
данных, осуществляется средствами СУБД и прикладного программного
обеспечения.
Обращение пользователей к ресурсам сети Интернет реализуется через
модель с прокси-сервером. База данных прокси-сервера статическая,
заполняется и поддерживается в актуальном состоянии администратором
системы. После проверки пользователя в БД прокси-сервера ему
предоставляет соответствующий уровень доступа к ресурсам глобальной сети.
В Клинике используется коммутационное и маршрутизирующее
оборудование.
Точка доступа предназначена для подключения сетевого ввода
провайдера сети Internet к инфокоммуникационной сети Клиники. В качестве
точки доступа используется устройство медиаконвертер DMC-530SC.
Маршрутизатор R1 выполняет функцию формирования основного
сегмента сети Клиники. В сети применяется маршрутизатор Cisco 2811.
Маршрутизатор работает под управлением программного обеспечения Cisco
IOS и поддерживает концепцию сети с новыми возможностями самозащиты
благодаря усовершенствованным возможностям управления и функциям
безопасности, таким, как поддержка IPSec VPN, контроль за доступом к сети,
фильтрация по URL, система предотвращения вторжений и межсетевой экран.
В сети устанавливается следующая конфигурация маршрутизатора [41-44]:
Cisco 2811 w/ AC PWR2FE4HWICs2PVDMs1NME2AIMSIP BASE64F/256D.
Основные характеристики:
память DRAM - По умолчанию: 256 MB Максимум: 768 Mb;
память Compact Flash – по умолчанию: 64 MB Максимум: 256 MB;
встроенные USB 1.1 ports – 2;
встроенные порты LAN (10/100) – 2;
встроенный AIM (внутренний) слот – 2;
36
количество слотов для интерфейсных модулей – 4 слота, все слоты
поддерживают HWIC, WIC, VIC, или VWIC типы интерфейсных модулей;
слоты для сетевых модулей – 1 слот, поддерживает NM или NME
модули;
PVDM (DSP) слоты на материнской плате – 2;
встроенное аппаратное ускорение шифрования – Да;
встроенная аппаратная поддержка VPN – DES, 3DES, AES 128, AES
192, and AES 256;
консольный порт управления (up to 115.2 kbps) – 1;
auxiliary порт (up to 115.2 kbps) – 1;
минимальная версия ПО Cisco IOS – 12.3(8)T.
Для расширения функциональности в маршрутизатор дополнительно
устанавливается модуль расширения HWIC-4ESW.
Коммутаторы S1, S2, S3, S4 создают сетевые подключения на уровне
доступа пользователей к ресурсам сети.
В системе применяются коммутаторы Cisco Catalyst 2960 на 24 и 48
портов. Интеллектуальные Ethernet-коммутаторы Cisco Catalyst 2960
позволяют реализовать все необходимые сервисы в локальной сети Клиники.
Коммутаторы имеют фиксированную конфигурацию и обеспечивают
подключение рабочих мест на скоростях 10/100 Fast Ethernet и 10/100/1000
Gigabit Ethernet.
Основные характеристики:
Тип устройства
коммутатор (switch)
Возможность установки в стойку
есть
Объем оперативной памяти
64 Мб
Объем флеш-памяти
32 Мб
Количество портов коммутатора
24/48 x Ethernet 10/100 Мбит/сек
Количество uplink/стек/SFP-портов и
модулей
2
37
Максимальная скорость uplink/SFP-
портов
10/100/1000 Мбит/сек
Внутренняя пропускная способность
16 Гбит/сек
Размер таблицы MAC адресов
8192
Web-интерфейс
есть
Поддержка функции SPAN и RSPAN
есть
Поддержка Telnet
есть
Поддержка SNMP
есть
Протоколы управления группами
интернета
IGMP v1, IGMP v2, IGMP v3
Поддержка стандартов
Auto MDI/MDIX, IEEE 802.1p
(Priority tags), IEEE 802.1q (VLAN),
IEEE 802.1d (Spanning Tree), IEEE
802.1s (Multiple Spanning Tree)
Коммутаторы Sh1–Sh4 установлены в сети клиники для расширения
подсетей подразделений. Специальных требований по производителю,
конфигурации, функциональным возможностям и настройкам к устройствам
данного типа не предъявляется.
2.2. Описания решений по защите информации в сети объекта
2.2.1. Средства защиты информации
Для обеспечения защищенности информации от различного рода
актуальных угроз, выявленных Моделью угроз и соблюдения всех требований
к ИСПДн уровня защищенности 3, необходимо применение средств защиты
информации прошедших соответствующие процедуры оценки соответствия
требованиям ФСТЭК России и ФСБ России.
Поскольку информация, циркулирующая в АИС Клиники, носит
характер «персональные данные» система подлежит защите средствами
аппаратного межсетевого экранирования и организации VPN.
При использовании VPN создается виртуальный туннель, на основе
адреса источника и назначения. Все данные, передаваемые между источником
и местом назначения, шифруются и инкапсулируются с использованием
38
защищенного протокола. Безопасный пакет передается через сеть. При
получении на принимающей стороне пакет деинкапсулируется и
дешифруется. VPN представляет собой приложение типа «клиент-сервер»,
поэтому на удаленных компьютерах пользователей АИС устанавливается
VPN-клиент [29].
VPN создается посредством аппаратных межсетевых экранов, имеющих
в числе своих функций, функцию маршрутизации.
Виртуальная частная сеть строится как с использованием программных
компонентов ViPNet, путем установки на компьютеры ПО ViPNet Client – на
стороне удаленных пользователей, программно-аппаратных комплексов
ViPNet серии HW1000/100 – на стороне основного сегмента АСЗИ Клиники.
ViPNet Client (далее Клиенты) и ViPNet Coordinator HW1000/100 (далее
Координаторы) являются узлами виртуальной сети ViPNet.
Узлы сети ViPNet подключаются к сети Клиники с использованием
транспорта сети Internet. Для инкапсуляции в ViPNet-пакеты любых других IP-
протоколов используются два типа IP-протокола:
IP/UDP с портом 55777 по умолчанию или любым другим портом,
который автоматически регистрируется на других узлах;
IP/241.
В локальной сети Клиники при доступности узлов по
широковещательному адресу, система автоматически использует более
экономичный протокол IP/241 (не имеющий дополнительных UDP-
заголовков) (рисунок 13).
VipNet Client
VipNet Client
IP/241
Рисунок 13 VPN по протоколу IP/241
39
Схема работы в режиме межсетевого экрана – координатора (рисунок
14).
VipNet Coordinator
HW100
Серверы
VipNet Client
VipNet Client
VipNet Client
IP
Открытый IP трафик
IP
IP
IP/241
IP/UDP
Закрытый IP трафик
IP/UDP
Основной сегмент сети Клиники
Удаленные сегменты
сети Клиники
Рисунок 14 – Включение узлов VipNet в режиме межсетевого экрана
Подключение компьютерной сети Клиники к каналам Интернет
производится через программно-аппаратный комплекс, который является
одновременно криптошлюзом и межсетевым экраном, устанавливаемым в
точке присутствия. Структурная схема подключения КЛВС к сети Интернет
приведена на рисунке 15.
Inernet
КЛВС
Сервер файлов
Прокси-сервер
Сервер БД
Персональные
компьютеры
пользователей
Граница КЛВС
Точка присутствия
Сервер
виртуализации
Сервер
приложений
Сервер
Active Directory
Сервер
терминалов
Межсетевой экран
Рисунок 15 – Структурная схема включения межсетевого экрана
40
Подключение, настройка и эксплуатация межсетевых экранов
осуществляется в соответствии с техническими условиями и документацией
на программно-аппаратные комплексы [23].
Исходящий/входящий трафик шифруется/дешифруется в точке
присутствия межсетевым экраном в соответствии с ГОСТ 28147-89 (256 бит).
Таблица 1 – Средства защиты информации и их комплектность
п/п
Средство защиты информации
Комплектность
1
Криптографический шлюз
ViPNet Coordinator HW1000
Программно-аппаратный комплекс
ViPNet Coordinator HW1000
2
Копия Сертификата соответствия
ФСБ РФ на ПАК
Диск с эксплуатационной и
технической документацией
3
Криптографический шлюз
ViPNet Coordinator HW100
Программно-аппаратный комплекс
ViPNet Coordinator HW100
Копия Сертификата соответствия
ФСБ РФ на ПАК
Диск с эксплуатационной и
технической документацией
4
Средство защиты от
несанкционированного
доступа Secret Net 7. Клиент
(автономный режим работы)
Копия Сертификата соответствия
ФСТЭК РФ на ПО
Лицензия на право использовать ПО
Установочный комплект ПО (русская
версия)
Secret Net Card (плата PCI-Express)
5
ESET NOD32 Secure Enterprise
5
Лицензия на право использовать ПО
Установочный комплект ПО (русская
версия).
6
ViPNet «Контроль
приложений» вер. 3.2
Копия Сертификата соответствия
ФСБ РФ на ПО
Лицензия на право использовать ПО
Установочный комплект ПО (русская
версия).
Технические характеристики средств защиты информации
представлены в таблице 2.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)