Добавлен: 25.05.2023
Просмотров: 937
Скачиваний: 18
СОДЕРЖАНИЕ
1. Особенности организации защиты сетевой инфраструктуры учебного учреждения
1.1. Локальная вычислительная сеть и обеспечение ее информационной безопасности
1.2. Программные методы обеспечения безопасности ЛВС учебного учреждения
2. Характеристики локальной вычислительной сети учебного учреждения
2.1. Особенности и структурная схема ЛВС учебного учреждения
2.2. Оборудование и программное обеспечение ЛВС учреждения
3. Разработка средств защиты сетевой инфраструктуры учебного учреждения
3.1. Настройка сервера Active Directory
Введение
В наше время невозможно представить учебное заведение, компанию, фирму без сети. Сеть бывает как с доступом в интернет, так и без доступа, либо изолированная, либо открытая. Компьютеры могут подключаться к сети различными способами: например, через Wi-Fi, витую пару (соединение через разъем RJ-45), через оптический кабель, коаксиальный кабель. Топология сети тоже может быть разной. Существует множество устройств, работающих внутри сети: роутеры, коммутаторы, концентраторы, усилители и разветвители. Существует огромное множество угроз в сети: пользователи, вирусы (принесенные пользователями), программное обеспечение, различные DoS- и DDoS-атаки, компьютерные вирусы, черви, троянские кони, анализаторы протоколов и прослушивающие программы, технические средства съема информации.
Существует огромное множество подключений локальной сети к сети Интернет, такие как: через Proxy Server, Firewall, напрямую без фильтра сети и множество других способов. Анализ всего этого и понимание структуры будущей сети позволит построить безопасную и наиболее подходящую для задач данного объекта сеть.
Объектом данной работы является 9-й учебный корпус Санкт-Петербургского Государственного Политехнического Университета имени Петра Великого, находящегося по ул. Политехническая, 21. Предмет исследования – защита ЛВС данного учреждения.
Цель проекта - разработать схему локальной вычислительной сети, а также обеспечить ее необходимым уровнем защиты, направленным на сам объект.
Задачи исследования:
- рассмотреть особенности построения и обеспечения информационной безопасности сети учебного учреждения;
- изложить программные и аппаратные средства обеспечения безопасности ЛВС учебного учреждения;
- спроектировать ЛВС учебного учреждения, составить структурную схему, рассмотреть оборудование и программное обеспечение ЛВС;
- разработать средства защиты сетевой инфраструктуры учебного учреждения.
Структура курсовой работы. Исследование состоит из введения, трех глав, заключения, списка использованных источников, приложения.
1. Особенности организации защиты сетевой инфраструктуры учебного учреждения
1.1. Локальная вычислительная сеть и обеспечение ее информационной безопасности
Локальная вычислительная сеть (Local Area Network) - сеть, которая соединяет компьютеры на небольшом расстоянии[1].
Существует множество способов классификации сетей. В данной работе был выбран способ администрирования, где сетью или ее сегментом управляет сетевой администратор. В случае сложных сетей, их права и обязанности строго распределены, ведётся документация и журналирование действий команды администраторов. Таким образом, мы имеем круг лиц, ответственных за поддержание сети.
Компьютеры могут соединяться между собой, используя различные среды доступа: медные проводники (витая пара), оптические проводники (оптические кабели) и через радиоканал.
В данной работе из экономических соображений была выбрана витая пара, поскольку соответствующее оборудование дешевле остальных, а скорость передачи превосходит радиоканал. При этом, количество данных, передаваемых за единицу времени, не является достаточным для оправдания использования более дорогого оборудования и оптических кабелей.
Для построения простой локальной сети будут использоваться неуправляемые коммутаторы Cisco.
Существует два основных типа сетей: с иерархическим или с одноранговым подключением компьютеров. Учитывая необходимость администрирования большого количества рабочих станций, предполагается использование иерархической структуры. Соответственно, необходимо заострить внимание на наиболее важных функциях ЛВС в учебном заведении:
- обеспечение информационного пространства, охватывающего всех пользователей, способного предоставлять им различного рода информацию, осуществлять распараллеливание и жесткий контроль данного процесса;
- обеспечение доступа к информационному пространству авторизированному пользователю в соответствии с его правами.
Для увеличения эффективности функционирования ЛВС при проектировании необходимо уделять внимание ее информационной безопасности. Под информационной безопасностью понимается состояние защищенности информационной системы, включая собственно информацию и поддерживающую ее инфраструктуру.[2] Критериями информационной безопасности являются конфиденциальность, доступность и целостность.
Конфиденциальность (confidentiality) - это гарантия того, что данные будут доступны только тем пользователям, которым этот доступ разрешен; такие пользователи называются легальными или авторизованными (авторизация пользователя сети).
Доступность (availability) - это гарантия того, что авторизованные пользователи всегда получат доступ к данным (избегание временного или постоянного сокрытия информации от пользователей, получивших права доступа).
Целостность (integrity) - это гарантия сохранности данными правильных значений, которая обеспечивается запретом неавторизованным пользователям каким-либо образом изменять, модифицировать, разрушать или создавать данные (пользователь, отличный от администратора, не имеет прав на модификацию сети).
Исходя из современной литературы[3], можно сделать вывод, что данные, как в глобальной, так и в локальной сети, подвержены различным угрозам. Под угрозой подразумевается любое действие, цель которой нарушить безопасность системы. Реализованная угроза называется атакой. Ущерб, который может понести владелец, называется риском. К сожалению, помимо внешних нарушителей, ущерб могут наносить также и легальные пользователя сети. Потому, угрозы подразделяются на внешние и внутренние, которые, в свою очередь, могут быть как умышленными, так и неумышленными.
Под умышленными угрозами понимается мониторинг системы, цель которого - доступ к персональным данным пользователей и конфигурационным параметрам оборудования. Умышленные угрозы являются преступлением. Неумышленные угрозы являются ошибками персонала, которые могут привести к повреждению данных, программного обеспечения, или утечке информации во время работы.[4]
Внешние угрозы есть умышленные и явно являются преступлением.
Среди наиболее актуальных в случае университетской ЛВС выделяются следующие типы атак, целью которых является нарушение безопасности информационной системы:
- атаки отказа в обслуживании (DoS-атаки);
- перехват и перенаправление трафика;
- внедрение в систему вредоносных программ (вирусов, троянских программ, шпионских программ и т.д.).
В случае подключения локальной сети к сети Internet, основные проблемы администратора выглядят как:
- защита сети от несанкционированного доступа;
- конфиденциальность информации структуры сети и ее компонентов;
- разграничение прав доступа, запрашивающих сервисы сети.
1.2. Программные методы обеспечения безопасности ЛВС учебного учреждения
Существует множество методов решения задач безопасности ЛВС, ими могут быть: средства антивирусной защиты, различные методы шифрования трафика, политики безопасности, средства аутентификации и другие. Однако самым популярным из методов решения задач безопасности ЛВС являются брандмауэры (сетевые экраны).
Брандмауэры
Согласно А.А. Петрову, брандмауэр - это система или комбинация систем, позволяющая разделить сеть на две или более частей и реализовать набор правил, определяющих условия прохождения пакетов из одной части в другую.[5] Как правило, эта граница проводится между локальной сетью учреждения, хотя ее можно провести и внутри. В результате брандмауэр пропускает через себя весь трафик и для каждого проходящего пакета принимает решение: пропускать его, или отбросить. Для того, чтобы брандмауэр мог принимать эти решения, ему необходимо определить набор правил.
Все брандмауэры можно разделить на три типа:
- пакетные фильтры (packet filter);
- серверы прикладного уровня (application gateways);
- серверы уровня соединения (circuit gateways).[6]
Все типы могут одновременно встретиться в одном брандмауэре. Брандмауэры с пакетными фильтрами принимают решение о пропуске пакетов, просматривая в заголовке этого пакета все IP-адреса, флаги или номера TCP- портов, в противном случае отбрасывает пакет. Информация о номере порта и IP-адресе является информацией сетевого и транспортного уровней соответственно, однако пакетные фильтры используют и информацию прикладного уровня (все стандартные сервисы в TCP/IP ассоциируются с определенным номером порта).
Брандмауэры серверов прикладного уровня используют серверы конкретных сервисов - TELNET, FTP, прокси-сервер и т.д., запускаемые на брандмауэре и пропускающие через себя весь трафик, относящийся к данному сервису. Таким образом, между клиентом и сервером образуются два соединения: от клиента до брандмауэра и от брандмауэра до места назначения.
Сервер уровня соединения представляет собой транслятор TCP- соединения. При установке пользователем соединения с конкретным портом на брандмауэре, этот порт производит соединение с местом назначения по другую от себя сторону.
Основные преимущества и недостатки пакетных фильтров и серверов прикладного уровня:
К положительным качествам пакетных фильтров следует отнести:
- относительно невысокую стоимость;
- гибкость в определении правил фильтрации;
- небольшая задержка при прохождении пакетов.
Недостатки у данного типа брандмауэров следующие:
- локальная сеть видна (маршрутизируется) из Internet;
- для правильной настройки правил фильтрации требуются очень хорошие знания стека технологий TCP/IP;
- при нарушении работоспособности брандмауэра все компьютеры за ним становятся полностью незащищенными либо недоступными.
К преимуществам серверов прикладного уровня следует отнести:
- невидимость локальной сети из Internet;
- при нарушении работоспособности брандмауэра пакеты перестают проходить через брандмауэр, тем самым не возникает угрозы для защищаемых им машин;
- защита на уровне приложений позволяет осуществлять большое количество дополнительных проверок, снижая тем самым вероятность взлома с использованием дыр в программном обеспечении;
- при организации аутентификации на пользовательском уровне может быть реализована система немедленного предупреждения о попытке взлома.
Недостатками этого типа серверов являются:
- более высокая, чем для пакетных фильтров стоимость;
- невозможность использования протоколов RPC и UDP;
- производительность ниже, чем для пакетных фильтров.
- при нарушении работоспособности брандмауэра пакеты перестают проходить через брандмауэр, тем самым не возникает угрозы для защищаемых им машин.
К преимуществам серверов уровня соединения можно причислить следующие:
- высокая производительность;
- при нарушении работоспособности брандмауэра пакеты перестают проходить через брандмауэр, тем самым не возникает угрозы для защищаемых им машин.
К недостаткам серверов уровня соединения следует отнести следующие:
- при нарушении работоспособности брандмауэра пакеты перестают проходить через брандмауэр, тем нарушается работоспособность сети;
- высокая стоимость.
Серверы посредники (прокси-серверы)
В наше время доступен широкий выбор прокси-серверов. Так как огромное количество брандмауэров выполняют функцию прокси-серверов, пользователи периодически пренебрегают установкой прокси-сервера, в то время как установка прокси-сервера дает возможности укрепления брандмауэра, также обеспечивает возможностями, недоступными для брандмауэра.
По сути, с помощью прокси-сервера можно осуществлять контроль трафика Internet между сетью и внешним миром. Также прокси-сервер направляет весь трафик через одну точку, осуществляет контроль разрешенных сервисов Internet и кэширует страницы Web.
Несмотря на то, что некоторые брандмауэры рассматриваются как прокси-серверы, сам прокси-сервер по функциональности, в некоторых случаях, они заменить не в состоянии.