Добавлен: 25.05.2023
Просмотров: 951
Скачиваний: 18
СОДЕРЖАНИЕ
1. Особенности организации защиты сетевой инфраструктуры учебного учреждения
1.1. Локальная вычислительная сеть и обеспечение ее информационной безопасности
1.2. Программные методы обеспечения безопасности ЛВС учебного учреждения
2. Характеристики локальной вычислительной сети учебного учреждения
2.1. Особенности и структурная схема ЛВС учебного учреждения
2.2. Оборудование и программное обеспечение ЛВС учреждения
3. Разработка средств защиты сетевой инфраструктуры учебного учреждения
3.1. Настройка сервера Active Directory
Рис. 5. Добавление пользователя
Чтобы добавить создать учетную запись нужно:
- зайти на диспетчер серверов;
- пользователи и компьютеры;
- создать группу.
Не менее важно добавить пользователя в группу.
Чтобы добавить пользователя в группу, нужно:
- зайти в диспетчер серверов;
- пользователи и компьютеры;
- нажать правой клавишей на пользователе;
- добавить в группу;
- указать группу в которую добавляется пользователь.
Подобным методом в данной работе были созданы следующие группы и пользователи.
Добавление и настройка объекта групповой политики
В данном проекте были использованы групповые политики в качестве набора правил. В данном случае использовались следующие правила:
- выдача прав локального администратора преподавателям;
- выдача прав доступа пользователям к сетевому диску.
Чтобы добавить объект групповой политики нужно:
- зайти в диспетчер серверов;
- управление групповой политикой;
- создать объект групповой политики.
Рис. 6. Добавление пользователя в группу
После задания имени в подразделении “объекты групповой политики” создается новая политика, которую можно редактировать.
Рис. 7. Используемые групповые политики
Используемые в проекте политики показаны на рис.7.
Описание используемых объектов групповых политик:
- Disk Policy - политика, обеспечивающая доступ к файлам на сетевом диске. Ее настройка будет рассмотрена позже;
- SAIUProfessor Policy - политика, обеспечивающая права локального администратора преподавателям на машинах кафедры САИУ;
- IITProfessor Policy - политика, обеспечивающая права локального администратора преподавателям на машинах кафедры ИИТ;
- SAUProfessor Policy - политика, обеспечивающая права локального администратора преподавателям на машинах кафедры САУ;
- IUSProfessor Policy - политика, обеспечивающая права локального администратора преподавателям на машинах кафедры ИУС;
- KSPTProfessor Policy - политика, обеспечивающая права локального администратора преподавателям на машинах кафедры КСПТ;
- GlobalAdmin Policy - политика глобального администратора, созданного для удаленного администрирования рабочих станций;
- Student Policy - политика пользователя для студента;
- Default Domain Policy. Эта политика создается по умолчанию при установке роли сервера доменных служб AD. Она содержит параметры политики, которые применяются ко всем компьютерам и пользователям в домене;
- Default Domain Controller Policy. Эта политика создается по умолчанию при установке роли сервера доменных служб AD. Она содержит параметры политики, которые применяются именно к контроллерам доменах.
Перед тем, как применять групповую политику к реально существующим машинам, равно как и для диагностики ошибок в данной политике, имеет смысл пользоваться инструментом моделирования групповых политик, встроенным в редактор групповых политик. Данный инструмент позволяет посмотреть, как в теории будет выглядеть результат применения групповых политик к паре «пользователь-компьютер». К сожалению, возможны ситуации, когда данный инструмент предоставляет неполные данные. Для дополнительного контрольного тестирования предполагается использовать отдельную машину в обособленном подразделении, к которой будут применяться политики, которые необходимо проверить. После применения тестируемых политик к подразделению с тестовой рабочей станцией, на данной станции от имени администратора выполняется запрос на получение всех примененных и отклоненных политик: gpresult /scope computer /h gpresult.html(/scope позволяет получить политики, примененные не только к пользователю, но и к машине в целом) . Результаты данного запроса можно будет просмотреть в файле gpresult.html, который будет находиться в директории, из которой был вызван запрос.
Добавление компьютера в домен
Чтобы добавить компьютер в домен, требуется:
- зайти в “Мой компьютер”;
- свойства, изменить параметры;
- имя компьютера;
- изменить рабочую группу на “этот компьютер входит в домен”.
В качестве домена указывается Domen.com.
В имени пользователя указываем клиента как CLIENTIIT. Далее клиент попросит ввести логин и пароль пользователя. Необходимо ввести уже существующий логин и пароль в домене, например, одного из профессоров ИИТ.
Далее, если зайти в управление пользователями и компьютерами в папке “Computers”, можно найти тот самый CLIENTIIT. Для того, чтобы разрешить применение на него групповых политик, рекомендуется создать папку “Компьютеры”, в которой располагаются названия кафедр. Затем CLIENTIIT перемещается в папку необходимой кафедры, где на него также применяется необходимая политика работающего с ним преподавателя и студента, например, IIT PROFESSOR POLICY.
Создание сетевого диска
Для обеспечения централизованного доступа рабочим станциям к информации в сети был создан сетевой диск, управляемый групповой политикой Disk policy. Данный объект групповой политики ограничивает пользователям доступ к документам, содержащимся в нем, на основе статуса в домене и принадлежности к той или иной пользовательской группе.
Так как данные хранятся на сервере, с которого идет раздача файлов через сетевой диск, администратору не составит проблем разрешать и запрещать доступ к данным, а также добавлять и удалять при надобности данные.
Так как мы рассматриваем только 2 клиента, то для примера была создана папка “кафедра”, в которой находится еще 2 папки с именами кафедр
(ИИТ и САИУ). В каждой папке кафедр находятся еще по 2 папки “преподаватель кафедры” и “студент”.
Задача состоит в том, чтобы позволить пользователям использовать только разрешенные им данные, т.е ограничить доступ пользователя САИУ в папку ИИТ или доступ студента в папку преподавателя и т.д.
Получается, что преподаватель может находиться только в своей папке, в папке для студентов и только на своей кафедре.
Для создания сетевого диска нужно разрешить общий доступ к распространяемой папке.
В качестве примера рассматривается папка “Кафедра”. Задается общий доступ:
- Свойства папки
- Доступ
- Общий доступ
- Был выбран вариант “Все”
Т.е., любой участник кафедры сможет зайти в папку “кафедра”.
Никто, кроме участников кафедры ИИТ, не сможет зайти в указанную папку. Для проверки была осуществлена попытка зайти в папку “ИИТ” пользователем САИУ, и в доступе было отказано, что удовлетворяет требуемым условиям доступа.
Дальнейшие настройки доступа выглядели так:
“\\Serversmite\Кафедра\ИИТ\” -IIT
“\\Serversmite\Кафедра\ИИТ\8ТЖЕКТ\” - Все
“\\Serversmite\Кафедра\ИИТ\РК0РЕ880К8\” - IIT PROFESSORS
“\\Serversmite\Кафедра\ИИТ\РК0РЕ880К8\РК0РЕ880К1” -IITPROFESSOR
“\\Serversmite\Кафедра\ИИТ\РК0РЕ880К8\РК0РЕ880К2”- IITPROFESSOR2
“\\Serversmite\Кафедра\САИУ\” - SAIU
“\\Serversmite\Кафедра\САИУ\8ТЖЕКТ\” - Все
“\\Serversmite\Кафедра\САИУ\РК0РЕ880К8\” - SAIU PROFESSORS
После создания сетевого диска, необходимо задействовать эти права
через групповые политики. Для этого необходимо :
- Зайти в диспетчер серверов
- Управление групповой политикой
- Создать объект групповой политики
В качестве данной групповой политики используется Disk РоНеу. Необходимо перейти в его настройки:
- Изменить
-Конфигурация пользователя -Настройка
-Конфигурация Windows -Сопоставление дисков
Далее созданная политика применяется к подразделению пользователей, в нашем случае GPO_USERS.
После этого, политика распространяется на пользователей, и они получают доступ к сетевому диску.
На основе виртуального стенда был создан прототип локальной сети, пригодный к переносу на реальные машины. В ходе работы был отработан набор техник, необходимый для отладки настроек групповых политик, освоены инструменты gpresult и моделирование групповой политики.
3.2. FTP-сервер, Прокси-сервер, VPN-сервер
FTP-сервер
Для более удобного контроля доступа к сетевым данным в данной работе мною был поднят и настроен FTP-сервер.
Согласно Д.Н. Колесниченко[13], Сервер FTP (File Transfer Protocol) используется для обмена файлами между системами Интернета. Принцип работы FTP следующий: на FTP-сервере размещается какой-нибудь файл. Пользователи Интернета с помощью FTP-клиента подключаются к FTP-серверу и скачивают данный файл.
Путем добавления ролей и компонентов были активированы менеджер запросов и сам FTP-сервер.
Затем, в консоли IIS создается FTP сайт. Даже мною был указан анонимный доступ на чтение.
Прокси-сервер
В качестве прокси-сервера ЛВС рассматривались следующие модели:
- CoolProxy - прокси-сервер для Microsoft Windows. Осуществляет кэширование, но обновлялся длительное время с 2005 года. Что не является показателем надежности.
- Cario Contol - имеет множество различных функций, однако они не подходят для поставленной задачи.
- Traffic Inspector - один из самых *мощных* прокси-сервер. Имеет широкий функционал, например отчеты потребления трафика, интеграция с AD, возможно и мог бы использоваться в данной работе, но он платный.
- User Gate - напоминает Traffic Inspector, т.е имеет слишком много функций в которых нет особой необходимости для нашей задачи. Платный.
- Squid - кеширует статические элементы страницы для уменьшения нагрузки на сеть при последующих запросах на эту страницу. Разграничивает доступ к сайтам путем авторизации в AD. Является бесплатным.
В качестве кэширующего прокси-сервера был выбран и установлен прокси-сервер Squid.
VPN-сервер
VPN (Virtual Private Network — виртуальная частная сеть) — технология, позволяющая обеспечить одно или несколько сетевых соединений поверх другой сети.
После подключения клиента к системе нужно настроить конфигурацию VPN так, чтобы оно конфигурировалось динамически, в зависимости от логина и пароля. Система проверяет логин и пароль и выдает IP адрес, и смотрит в какой системе она находится. Благодаря настройке VPN студенты подключаются к локальной сети, а преподаватели подключаются к защищенной сети. Также, преподаватели смогут получать доступ к сети удаленно, например, прямо из дома.
Настройка:
Необходимо установить роль “удаленный доступ”.
В роли удаленного доступа нас интересует служба “настройка прямого доступа и VPN (RAS)”
Для начала необходимо:
- Установить роль сервера "Службы политики сети и доступа"
- Добавляем роль "Службы политики сети и доступа"
- Службы маршрутизации и удаленного доступа После установки роли ее необходимо настроить:
-Диспетчер сервера
- Роли
- Службы политики сети и доступа"
- Маршрутизация и удаленный доступ
- Настроить и включить маршрутизацию и удаленный доступ Необходимо открыть порты, разрешить пользователям дозвон до
сервера и настроить выдачу ip-адресов клиентам.
Для нормального функционирования VPN-сервера необходимо открыть следующие порты:
Для PPTP: 1723 (TCP);
Для L2TP: 1701 (TCP) и 500 (UDP);
Для SSTP: 443 (TCP).
На Прокси-сервере эти порты открыты.
Далее идет настройка разрешений для пользователя:
- Диспетчер сервера
- Конфигурация
- Локальные пользователи и группы - Пользователи:
Тут настраиваются свойства интересующего пользователя.
Во вкладке "Входящие звонки" и в "Права доступа к сети" нужно разрешить доступ.
Настройка пула адресов:
- Диспетчер сервера
- Роли
- Службы политики сети и доступа
- Маршрутизация и удаленный доступ
- Свойства необходимо включить пересылку IPv4, установить переключатель в "Статический пул адресов.
Запуск VPN соединения до входа в систему Windows
Сперва следует убедиться, что:
- Для VPN подключения используется родной Windows VPN клиент
- Компьютер пользователя должен работать под управлением корпоративных (старших редакций) ОС Windows 7 (Professional, Enterprise или Ultimate редакции), либо выше.
- Компьютер должен быть включен в домен Active Directory.
Главный нюанс - в процессе настройки VPN подключения разрешить другим пользователям использовать данное подключение
Далее необходимо установить VPN соединение с доменом Windows и включить данный ПК в его состав.
После входа в систему и применения политик безопасности домена, пользователь сможет пользоваться всеми установленными ресурсами
Заключение
Данная работа посвящена разработке проекта ЛВС и ее защиты.
В ходе работы была выбрана топология сети, способы защиты для доступа в интернет, проанализированы виды сетевого оборудования и был сделан выбор. Также была разработана локальная сеть на 540 рабочих станций. Для обеспечения функционирования сети предложено использовать активное сетевое оборудование от фирмы Cisco, а также структурированную кабельную систему. Также было подобрано программное обеспечение для работы локальной сети, подобран кэширующий Proxy-сервер, обеспечивающий защиту локальной сети от внешнего доступа, кэширование данных, доступ компьютеров к сети Интернет. Настроен сервер с Active Directory, обеспечивающий безопасность локальной сети с использованием групповых политик.