Добавлен: 25.05.2023
Просмотров: 950
Скачиваний: 18
СОДЕРЖАНИЕ
1. Особенности организации защиты сетевой инфраструктуры учебного учреждения
1.1. Локальная вычислительная сеть и обеспечение ее информационной безопасности
1.2. Программные методы обеспечения безопасности ЛВС учебного учреждения
2. Характеристики локальной вычислительной сети учебного учреждения
2.1. Особенности и структурная схема ЛВС учебного учреждения
2.2. Оборудование и программное обеспечение ЛВС учреждения
3. Разработка средств защиты сетевой инфраструктуры учебного учреждения
3.1. Настройка сервера Active Directory
Таблица 2
Типовая конфигурация AD сервера
|
№ |
Наименование |
Характеристики |
|
1 |
2 |
3 |
|
1 |
Тип процессора |
INTEL Core i5 4460 |
|
2 |
Оперативная память |
DIMM DDR3, 8ГБ (2x4ГБ), Corsair XMS3, CMX8GX3M2A1600C9 |
|
3 |
HDD |
SEAGATE SV35 ST2000VX000 |
|
4 |
Видео карта |
Onboard |
|
5 |
Звуковая карта |
Realtek |
|
6 |
Оптический привод |
DVD-ROM LG DH18NS60 |
|
7 |
Сетевая карта 1 |
Realtek 8139 |
|
8 |
Сетевая карта 2 |
Realtek 8139 |
Таблица 3
Типовая конфигурация прокси-сервера и файлового сервера
|
№ |
Наименование |
Характеристики |
|
1 |
Тип процессора |
INTEL Core i5 4460 |
|
2 |
Оперативная память |
Micron DDR3 1333 DIMM 2GB |
|
3 |
HDD |
SEAGATE SV35 ST2000VX000 |
|
4 |
Видео карта |
Realtek |
|
5 |
Звуковая карта |
Realtek |
|
6 |
DVD-ROM |
DVD-ROM LG DH18NS60 |
|
7 |
Сетевая карта |
Realtek 8139 |
Полученная конфигурация оборудования является достаточной по своим показателям для работоспособности выбранного программного обеспечения, равно как обладает некоторой отказоустойчивостью при обработке данных, что является одним из критериев качества и надежности функционирования ЛВС.
Кабельная система.
Основой абсолютно любой сети является кабельная система. Согласно источникам[11], структурированная кабельная система (СКС) представляет собой набор коммутационных элементов (кабелей, разъемов, коннекторов, кроссовых панелей и шкафов), а также методику их совместного использования, которая позволяет создавать регулярные, легко расширяемые структуры связей в вычислительных сетях.
Выбранная ранее технология передачи данных Gigabit Ethernet для организации локальной сети института предусматривает использование в качестве среды передачи витую пару. Витая пара (UTP, STP) на сегодняшний день наиболее часто используемой средой передачи сигналов в ЛВС. Кабели могут отличаться по категориям, наличию экранирования, а также типу проводников. Наиболее распространенным типом кабеля в современных локальных сетях является кабель UTP5, который состоит из восьми проводников, обеспечивающих скорость передачи данных до 1 Гбит/с в полнодуплексном режиме работы. Для соединения кабелей с сетевым оборудованием используются коннекторы и розетки типа RJ-45.
Структурированная кабельная система строится иерархически, с главной магистралью и многочисленными ответвлениями от нее.
Типичная иерархическая структура структурированной кабельной системы включает:
- горизонтальные подсистемы (в пределах этажа);
- вертикальные подсистемы (внутри здания).
К преимуществам СКС можно отнести: длительный срок службы, экономичность (снижение стоимости) при добавление новых пользователей и изменения в месте нахождения, легкое расширение сети.
Горизонтальная подсистема характеризуется большим количеством ответвлений кабеля, так как его нужно провести к каждой пользовательской розетке. Поэтому к кабелю, используемому в горизонтальной проводке, предъявляются повышенные требования к удобству выполнения ответвлений, а также удобству его прокладки в помещениях.
Учитывая, что кабель в горизонтальной системе нужно провести к каждой розетке пользователя, длина ответвленного кабеля будет достаточно большой. Для более удобного выполнения ответвлений в Приложении 1-5 представлены схемы прокладки кабелей по этажам, а также расположение розеток.
Для простоты монтажа будет использоваться витая пара категории 5. Все кабели будут укладываться в пластиковый кабель-канал с целью ограничения доступа к ним, что позволит снизить вероятность обрыва кабеля, следовательно, обеспечит необходимую доступность информации в пределах локальной сети.
3. Разработка средств защиты сетевой инфраструктуры учебного учреждения
3.1. Настройка сервера Active Directory
По причине отсутствия реального стенда с рабочими станциями, все тестирование проходило на мониторе виртуальных машин “Virtual Box”. Выбор монитора обосновывается тем, что он бесплатный, у автора был опыт работы с ним.
Согласно рис.2 с помощью Virtual Box, для тестирования сети, было создано 5 виртуальных машин.
Рис. 2. Виртуальные машины
где:
- Server_1_AD - сервер с AD;
- Server_2_proxy - сервер прокси;
- CLEINT IIT, CLIENT SAIU, CLIENT IIT2 - тестовые клиенты, замещающие рабочие станции различных кафедр.
Поскольку сеть строится на базе компьютеров с ОС Windows, в качестве службы каталогов использовался AD. Теоретически, возможно использование иных служб каталогов, например Netware eDirectory или OpenLDAP, однако простота и удобство настройки AD, равно как и доступность документации, сыграли решающую роль.
Настройка сервера и добавление его ролей.
После завершения установки MS Windows Server 2012 R2 первостепенной задачей является настройка сервера. Данная процедура начинается с первичной установки параметров сети. Для простоты функционирования сети серверу назначен статический IP-адрес 192.168.0.1.
Согласно стандарту[12], RFC5735 подсеть 192.168/16 является сетью для приватных IP адресов. Поскольку предполагается, что сеть данного проекта будет иметь выход в интернет, используется приватная сеть для избегания коллизий с уже использующимися адресами хостов в интернете. Однако, сеть /16 для текущего парка машин избыточна, а потому предполагается разумным сократить используемое пространство адресов, рассчитав и введя маску подсети, отличную от маски подсети /16.
Маска была выбрана исходя из количества машин в сети. У нас имеется примерно 540 машин. Ближайшая степень с округлением вверх - 1024, т.е. 2 в 10. Отсюда получаем, что нам необходимо 10 двоичных разрядов под идентификатор хоста в сети (всего в адресе IPv4 двоичных разрядов - 32). Остальные 22 разряда остаются под идентификатор самой сети. Отсюда получаем маску 255.255.252.0 (два октета + 6 бит)
В качестве основного шлюза был выбран IP адрес прокси-сервера, потому что, через прокси-сервер проходит весь внешний трафик.
Далее, задается имя сервера, в качестве имени было выбрано “Serversmite” Далее, создаются домен, поднимаются DNS и DHCP сервера. Первичным для функционирования домена является возможность разрешения доменных имен в IP адреса, потому возникает потребность в DNS сервере, который бы этим занимался.
После настройки домена, появляется возможность управлять конкретными машинами не по IP адресам, а по именам конкретных машин.
В дальнейшем потребуется настройка IP адресов клиентов рабочих станций, но так как настройка статического IP адреса на каждой станции является нецелесообразным, был создан DHCP сервер.
Для создания вышеперечисленных ролей сервера необходимо зайти в диспетчер серверов и настроить:
- роли и компоненты;
- установка ролей и компонентов;
Необходимые пункты отмечены на рис.3.
Рис. 3. Добавление ролей
Настройка домена.
Для удобства и экономии рабочего времени системного администратора, машины, которые нужно администрировать, объединяются в домен. В результате чего, посредством групповых политик, мы можем удобно управлять этими машинами.
Первый шаг - необходимо повысить сервер до уровня доменного сервера. Для этого в окне менеджера серверов нажимается значок флажка с уведомлением и выбирается “повысить роль этого сервера до уровня контроллера домена”.
Второй шаг - это добавление нового леса и создание имени домена.
В данной работе имя домена есть Domen.com. Важно не забыть поставить галочку для использования роли DNS сервера.
Очевидно, что пароль для DSRM (Directory Service Restore Mode — режим восстановления службы каталога) задается на выбор администратора. После выполнения этого пункта рекомендуется перезагрузка сервера для вступления настроек в силу. Для входа будет необходим логин и пароль администратора домена.
DNS
Одной из положительных особенностей избранного для данного проекта MS Windows Server 2012 R2 является отсутствие необходимости настраивать зоны прямого и обратного просмотра для DNS, поскольку искомые настройки для зоны прямого просмотра данный сервер «берет из коробки».
Настройка DHCP
Для работы необходима настройка как самого DHCP-сервера, так и клиентов, подключаемых к домену. Исходя из имеющейся задачи, предполагается наличие более 540 машин, однако для демонстрации принципа настройки предполагается разумным настроить три тестовых клиента.
Создается доменная область DHCP. С помощью диспетчера DHCP в дереве консоли выбирается узел IPv4. Исходя из того, что в предыдущем разделе была получена подсеть /22, начальный и конечный адрес выглядят так:
192.168.0.10
192.168.4.200.
Оставшиеся 9+54 адреса зарезервированы на случай потребности в статических IP адресах у того или иного оборудования, которое предполагается использовать в сети.
Настройка синхронизации DHCP и DNS
После завершения настройки DHCP возникает проблема синхронизации DNS и DHCP серверов, поскольку, согласно политике по умолчанию, обновление DNS записи клиента производится только по запросу клиента, что является причиной потенциальных сбоев в ходе отладки и тестирования новых групповых политик AD. Для того, чтобы сбои не происходили, имеет смысл изменить политику динамического обновления DNS-записей. Для этого в настройках DHCP сервера IPv4 указывается политика принудительного обновления DNS в соответствии с настройкой (всегда динамически обновлять DNS-записи, а также динамически обновлять DNS записи для DHCP клиентов, не требующих обновлений). Окно настройки синхронизации показано на рис.4.
Рис. 4. Настройка синхронизации DHCP и DNS
После завершения данного этапа можно приступать к настройке групповых политик AD. Добавление групповых политик необходимо для того, чтобы определить роли пользователей в домене.
Создание структуры групп пользователей и групповых политик
Имеется пять кафедр (САИУ, ИИТ, ИУС, КСПТ, САУ). На каждой кафедре есть преподаватели и студенты; у каждого свои права. За права и доступ к различной информации отвечают групповые политики. Каждый преподаватель должен иметь право на доступ и настройку рабочих станций в своей аудитории, что, в свою очередь, не распространяется на студентов. Напротив, студент является обычным (рядовым) пользователем, в то время как преподаватель получает права локального администратора на определенные рабочие станции. Это позволит упростить некоторые задачи по настройке станций, так как часть возникающих проблем будет решаться «на местах» силами опытных пользователей, не привлекая администратора.
В силу того, что преподавательский состав может смениться, а рабочие станции останутся, оптимальным будет использовать условное обозначение как клиентов, так и преподавателей.
Где:
IITPROFESSOR1-2 - Преподаватели кафедры ИИТ;
SAIUPROFESSOR - Преподаватель кафедры САИУ;
SAUPROFESSOR - Преподаватель кафедры САУ;
IUSUPROFESSOR - Преподаватель кафедры ИУС;
KSPTPROFESSOR - Преподаватель кафедры КСПТ;
STUDENT - Студент;
GLOBAL ADMIN - Глобальный администратор.
Создание групп и учетных записей пользователей в AD
Чтобы добавить создать учетную запись нужно:
- зайти на диспетчер серверов;
- пользователи и компьютеры;
- создать пользователя.
Затем в появившемся окне ввести необходимые данные, включая логин и пароль после нажатия “далее”. На рис.5 показано создание пользователя Преподаватель ИИТ: