Файл: Защита сетевой инфраструктуры предприятия.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 25.05.2023

Просмотров: 945

Скачиваний: 18

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Расположения прокси-сервера возможны на той же машине, что и брандмауэр, либо прокси-сервер может быть установлен за брандмауэром. Учитывая, что настольные системы могут размещаться в нескольких сетевых сегментах, то установка прокси-серверов в различных местах позволяют значительно снижать нагрузку на одну машину.

В настоящее время полностью надежных сетей в реальности не существует, потому при разрешении передачи данных в Internet автоматически возникает потенциальная возможность нарушения защиты. Можно сказать, что брандмауэр защищает сеть от атак извне, в то время как прокси-сервер контролирует деятельность внутренних пользователей; следовательно, при регулировании трафика Internet можно контролировать как внутреннюю, так и внешнюю защиту.

Согласно Д.Ю. Мостовому, прокси-сервер скрывает внутренние IP-адреса и обеспечивает централизацию управления и защиты исходящего трафика IP. В источнике автор утверждает, что после открытия сеанса Internet, прокси-сервер обеспечивает защищенность коммуникаций.[7] Логично предположить, что при отсутствии средства сеанса Internet наличие скрытой структуры внутренней сети не особо поможет. Поэтому автор упоминает о протоколе Secure Sockets Layer (SSL). Исходя из слов автора, он должен обеспечивать безопасный канал между клиентом и сервером, по которому производится аутентификация первого на втором путем шифрования.

Тот факт, что прокси-сервер поддерживает SSL, не освобождает от необходимости брандмауэра. Объясняет это автор тем, что при поступлении трафика извне, нелогично использование прокси-сервера без брандмауэра, т.к нет возможности возложить задачу фильтрации пакетов и другие функции брандмауэра на прокси-сервер. Автор также советует развертывать один прокси-сервер для каждых 500 пользователей.

Обоснование выбора средств защиты ЛВС

Учитывая, что при слишком большом количестве пользователей значительно возрастает число запросов к страницам Web, возникает потребность в обеспечении быстрого доступа к этим Web страницам.

В качестве решения этой проблемы используется кэширующий прокси- сервер. Находясь "посередине" между ЛС и глобальной сетью Internet, он сохраняет наиболее интересуемые у пользователей Web страницы.

Кэширование - не единственная функция прокси-сервера. Прокси- сервер также играет роль в обеспечении безопасности ресурсов ЛС. Например, как уже говорилось ранее, он в состоянии скрывать внутренние IP-адреса, а также он обеспечивает централизацию и управление входящего трафика IP. Опять же, исходя из предыдущего источника, автор утверждает, что прокси-сервер позволяет избавиться от необходимости в отдельном Internet-соединении для каждой настольной системы.[8] С другой стороны, прокси-сервер контролирует деятельность внутренних пользователей.


В настоящее время систему безопасности принято строить как многоуровневую систему. Наиболее часто в качестве первой линии защиты для входящего трафика принято использовать маршрутизатор, поскольку многие маршрутизаторы могут осуществлять фильтрацию пакетов. Затем, как правило, трафик направляют к брандмауэру, и после этого - к прокси- серверу. Если же требуется увеличить производительность сети и связать настольные системы, не поддерживающие IP, в сеть с помощью мостов, то имеет смысл использовать прокси-сервер. Если же требуется иметь очень высокую производительность, и все системы поддерживают IP, а сервер Web имеет высокую нагрузку, то требуется нечто более высокоскоростное, хотя, возможно, не обеспечивающее столь высокий уровень защиты.

Таким образом, в качестве программного средства для разработки в рамках данного проекта был выбран кэширующий прокси-сервер Squid, который позволит не только обеспечить информационную безопасность компьютерной сети, но и значительно ускорит ее работу.

2. Характеристики локальной вычислительной сети учебного учреждения

2.1. Особенности и структурная схема ЛВС учебного учреждения

Согласно поставленной задаче, требуется разработать проект ЛВС на территории корпуса «9» Политехнического университета. Объект представляет собой пятиэтажное здание, в котором располагаются: кафедры специальностей, учебные аудитории. Проектируемая локальная сеть должна обеспечивать доступ в Интернет.

Необходимость создания дирекции института. Согласно заданию, при проектировании необходимо учитывать только аудитории с рабочими станциями и помещения кафедр.

Основная проблема данного проекта связана с тем, что функционирующая в настоящее время локальная сеть не выполняет многие актуальные задачи и, соответственно, нуждается в модернизации и расширении.

Согласно требованиям к заданию, основной задачей было распределить сеть по этажам, где на каждом этаже должно быть 8 аудиторий по 12 компьютеров.

Прежде чем приступать к проекту ЛС, необходимо проанализировать и разобраться в разновидностях информации, хранящихся внутри нее.


Всю информацию в университетской ЛВС можно разбить на следующие классы:

- информация о студентах;

- образовательная информационная база;

- информация о преподавателях;

- информация юридического характера;

- информация финансового характера.

Следует рассмотреть каждый пункт и выделить самый важный.

Состав документов юридического характера представляет собой приказы, уставы института, иначе говоря, то, что является общедоступным.

Информация финансового характера является одной из высочайших по приоритету, так как содержит сведения обо всех счетах, материальном состоянии, финансовых операциях и т.д.

В информации о преподавателях могут быть как личные документы, так и продукты их интеллектуальной деятельности, например изобретения, научные работы, собственные личные данные и т.д.

Документами образовательной информационной базы являются учебные пособия, учебные планы, методические пособия, авторами которых являются преподаватели СПБГПУ, а также образовательная программа, разработанная ученым советом университета. Данные такого характера не являются конфиденциальными и пригодны для свободного распространения и доступа.

Таким образом, внутри ЛВС института будет преимущественно храниться информация, необходимая для обучения студентов, научные и следовательские разработки, проекты, а также наиболее важная информация финансового характера и личная информация о работниках и студентов учебного учреждения.

Разработка структурной схемы ЛВС

Чтобы подобрать оптимальное решение для построения ЛВС, необходимо рассмотреть интерфейсы передачи данных, применимых к ней. Предлагается вариант, что за администрирование сети будут отвечать 2 сервера, где первый - это сервер с Active Directory (AD), и второй - Кэширующий прокси-сервер, настройки которого будут рассмотрены позже. В качестве коммутаторов будут рассматриваться свитчи фирмы CISCO.

Так как на этажах находятся по 8 аудиторий по 12 компьютеров в каждой, а также порядка 20 компьютеров для преподавателей и представителей администрации учебного заведения, нужно выбрать коммутатор с подходящим количеством портов, т. е 116 портов.

Учитывая то, как расположены рабочие станции по помещениям здания университета, была разработана структурная схема локальной сети, показанная на рис.1.

Рис. 1. Структурная схема ЛВС учреждения

Всего в сети задействуется 40 неуправляемых коммутаторов по 16 портов и 6 управляемых коммутаторов, по 1 на каждый этаж, а так же 1 в серверной. На каждом этаже будут стоять по одному серверному шкафчику, в котором будет находиться управляемый коммутатор и патч-панель. На первом этаже, помимо обычного набора, в шкафу будут присутствовать еще 3 сервера и один источник бесперебойного питания.


2.2. Оборудование и программное обеспечение ЛВС учреждения

При разработке проекта подразумевалось наличие необходимого количества рабочих станций с установленным программным обеспечением, указанным в разрабатываемом проекте ЛВС учебного заведения. Предполагается, что на каждой рабочей станции сетевые платы для подключения к сети уже установлены.

Коммутаторы. В качестве коммутаторов предполагается использовать свитчи фирмы CISCO. Выбор фирмы-производителя обусловлен оптимальным соотношением цена/качество. К тому же иерархическая модель организации сети была впервые предложена инженерами Cisco Systems, что говорит о репутации компании-разработчика. Свитчи Cisco предоставляют хорошую информационную защищенность, заключающуюся в том, что основное управление свитчем Cisco идет по выделенному каналу, к которому не так просто попасть. Это говорит о высокой защищенности информации. Еще одной особенностью является возможность через удаленный доступ к коммутаторам легко запрашивать данные с портов, например данные о подключении. В качестве данных будет выведена информация о логическом и физическом подключении, что упрощает задачу обслуживания.

Важно сказать, что свитчи других фирм либо не имеют возможности использовать функции, описанные выше, либо использовать только одну из них. Исходя из особенностей Cisco, в данной работе используется Cisco SGE2010 48-port Gigabit Switch в качестве управляемого коммутатора, а также Cisco SB SG100-16-EU в качестве неуправляемого.

Использование неуправляемых коммутаторов позволило упростить процесс управления портов. Доступ к интернету в учебных аудиториях настраивается через порт управляемого коммутатора, в который подключен неуправляемый.

Пример настройки порта показан в приложении 1.

Операционная система сервера рабочих станций.

В качестве операционной системы сервера была выбрана операционная система Windows Server 2012 R2, а в качестве операционной системы рабочих станций Windows 7 Профессиональная (Windows 7 Pro).

Рассмотрим основные возможности и функционал операционной системы. Согласно отрытым данным[9], Microsoft Windows Server 2012 R2 - это операционная система Windows Server нового поколения, которая помогает полностью контролировать инфраструктуру, обеспечивая беспрецедентную доступность и управляемость, что позволяет достичь более высокого, чем когда-либо, уровня безопасности, надежности и устойчивости серверной среды. В Microsoft Windows Server 2012 R2 добавлены новые функции, усовершенствованы многие возможности базовой ОС Microsoft Windows Server 2008. Среди них следует отметить работу с сетью, расширенные функции безопасности, динамическое управление доступом, поддержка виртуализации AD, многоуровневые дисковые пространства, качество обслуживания хранилища, управление IP-адресами, сетевые карты.


В качестве основной операционной системы, которая будет использоваться на рабочих станциях сети, выберем Microsoft Windows 7 Pro, так она является наиболее совместимой со всеми типами современного оборудования, также обеспечивает доступ к новейшим технологиям хранения, передачи и обработки данных.

С целью сокращения финансовых затрат на приобретение операционной системы, предлагается воспользоваться одной из программ лицензирования для образовательных учреждений.

Для образовательных учреждений у Microsoft есть три программы лицензирования:

- Academic Open License;

- School Agreement;

- Enrollment for Education Solutions.

Лицензия School Agreement для высших учебных заведений недоступна. Информация по EES у немногочисленных партнеров - реселлеров Microsoft в России находится в закрытом доступе. Поскольку идти на имперсонацию официального представителя СПБГПУ автор диплома не рискнул, выбор был остановлен на Academic Open, для которой информация по ценам общедоступна.

Microsoft Academic Open License — гибкая и эффективная программа, предоставляющая возможность приобрести постоянные лицензии на ПО Microsoft по значительно более низким ценам, чем цены на коммерческое ПО или на академические версии коробочных продуктов.[10] Эта программа предназначена для широкого круга льготных категорий участников, приобретающих лицензии для использования на 5 и более ПК.

Учитывая, что покупка данного программного продукта у компании рееслера будет стоять дешевле, предлагается использовать предложение фирмы российской компании «1С», которая занимается поставками лицензионного ПО. Ниже приведена сравнительная таблица цен на ПО, реализуемое по стандартной лицензии и по академической. Сравнение цен на программные продукты представлены в табл.1.

Таблица 1

Сравнение цен на программные продукты от Microsoft

Наименование продукта

Цена

Коммерческая

лицензия

Академическая

лицензия

Microsoft Windows Server 2012 R2

700$

194,68$

Microsoft Windows 7 Professional

140$

110$

Разобравшись в программном обеспечении, пришло время определить типовые конфигурации рабочих станций и сервера.

В табл.2 отображена типовая конфигурация AD сервера.

В табл. 3 отображена типовая конфигурация прокси-сервера и файлового сервера.