Файл: Проектирование системы защищенного доступа через сеть Интернет к локальной сети организации «МИРАН».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 16.06.2023

Просмотров: 375

Скачиваний: 5

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

При получении IP-пакета выполняются обратные действия [8]:

  • заголовок содержит сведения о VPN-агенте отправителя. Если таковой не входит в список разрешенных в настройках, то информация просто отбрасывается. То же самое происходит при приеме пакета с намеренно или случайно поврежденным заголовком;
  • согласно настройкам, выбираются алгоритмы шифрования и ЭЦП, а также необходимые криптографические ключи;
  • пакет расшифровывается, затем проверяется его целостность. Если ЭЦП неверна, то он выбрасывается;
  • пакет в его исходном виде отправляется настоящему адресату по внутренней сети.

Все операции выполняются автоматически. Сложной в технологии VPN является только настройка VPN-агентов, которая, впрочем, вполне по силам опытному пользователю [7]. VPN-агент может находиться непосредственно на защищаемом ПК, что полезно для мобильных пользователей, подключающихся к Интернет. В этом случае он обезопасит обмен данными только того компьютера, на котором установлен. Возможно совмещение VPN-агента с маршрутизатором (в этом случае его называют криптографическим) IP-пакетов. Ведущие мировые производители в последнее время выпускают маршрутизаторы со встроенной поддержкой VPN, например, Express VPN от Intel, который шифрует все проходящие пакеты по алгоритму Triple DES [8]. Как видно из описания, VPN-агенты создают каналы между защищаемыми сетями, которые называют “туннелями”. И действительно, они “прорыты” через Интернет от одной сети к другой; циркулирующая внутри информация спрятана от чужих глаз.

Кроме того, все пакеты “фильтруются” в соответствии с настройками. Таким образом, все действия VPN-агентов можно свести к двум механизмам: созданию туннелей и фильтрации проходящих пакетов.

Совокупность правил создания туннелей, которая называется “политикой безопасности”, записывается в настройках VPN-агентов. IP-пакеты направляются в тот или иной туннель или отбрасываются после того, как будут проверены [9]:

  • IP-адрес источника (для исходящего пакета - адрес конкретного компьютера защищаемой сети);
  • IP-адрес назначения;
  • протокол более высокого уровня, которому принадлежит данный пакет (например, TCP или UDP);
  • номер порта, с которого или на который отправлена информация (например, 1080).

По своей сути VPN обладает многими свойствами выделенной линии, однако развертывается она в пределах общедоступной сети, в данной работе рассматривается сеть Интернет. С помощью технологии туннелирования пакеты данных транслируются через общедоступную сеть как по обычному двухточечному соединению. Между каждой парой «отправитель–получатель данных» устанавливается своеобразный туннель – безопасное логическое соединение, позволяющее инкапсулировать данные одного протокола в пакеты другого [8]. Очень важным свойством туннелей является возможность дифференциации различных типов трафика и назначения им необходимых приоритетов обслуживания.


На Российском рынке существуют отечественные и импортные решения, позволяющие реализовать гибридные системы защищенного доступа к локальным сетям организации. Выбор конкретного решения зависит от требований к организации защищенного доступа.

Этапы проектирования систем защищенного доступа к локальным сетям организаций из сети Интернет

При проектировании системы защищенного доступа к локальной сети следует придерживаться определенной очередности этапов описания предметной области и проектирования системы (Таблица 1):

Таблица 1

Этапы проектирования системы защищенного доступа к локальной сети организации

Этап

Краткое описание

1

Описание текущего состояния системы доступа пользователей к ресурсам локальной сети

На данном этапе формируется описание текущей системы защищенного доступа с указанием имеющейся аппаратной базы и программного обеспечения

2

Формализация и классификация сервисов и ресурсов локальной сети организации

На этом этапе происходит определение перечня информационных ресурсов и сервисов которые будут опубликованы для доступа из сети Интернет

3

Категорирование пользователей ресурсов и сервисов локальной сети

Данный этап позволят определить категории пользователей, которым будут предоставляться доступы к ресурсам и сервисам

4

Определение требований по безопасности доступа по каждому ресурсу и сервису

На данном этапе формируется перечень требований, которым должна соответствовать система защищенного доступа к локальной сети

5

Выбор технологий для реализации системы защищенного доступа к локальной сети

На данном этапе происходит выбор технологий реализации системы защищенного доступа. Исходной информацией для выбора технологий являются данные, полученные на предыдущих этапах

6

Разработка технической архитектуры системы защищенного доступа

На этом этапе происходит выбор программно-аппаратного комплекса, который ляжет в основу системы защищенного доступа

Глава 2. Практическая часть


Разработка общей структуры

Локальная сеть организации «МИРАН» характеризуется следующими параметрами:

  • Топология сети – звезда;
  • Сеть построена по технологии Ethernet;
  • Пропускная способность сети 100 Mb/s;
  • Локальная сеть построена по технологии СКС. В качестве узловых коммутаторов используются Cisco WS-C2960+24PC-L (6 единиц);
  • Количество персональных компьютеров в сети – 50 рабочих мест;
  • В локальной сети установлено три сетевых принтера;
  • Сеть организована по доменной технологии на основе контроллера домена службы Active Directory;
  • В сети установлены следующие сервера:
    • Контроллер домена
    • Сервер приложений 1С
    • Сервер баз данных SQL с системой хранения данных
    • Почтовый сервер на базе Microsoft Exchange
    • Файловый сервер с подсистемой резервного копирования
    • Терминальный сервер для работы пользователей с программами 1С
    • Виртуальные сервера, реализованные на технологии Hyper-V, для реализации системы мониторинга ИТ инфраструктуры, системы Service Desk, корпоративного портала, сервера печати. Отдельный сервер выделен для работы корпоративной социальной сети Bitrix24.

Информационные ресурсы локальной

  • Файловый сервер с установленными доступами по пользовательским ролям
  • Сетевые принтера
  • Корпоративное ПО 1С ERP

Информационные сервисы локальной сети

  • Web интерфейс почтовой системы
  • Система Service Desk
  • Система Bitrix24

Внедрение программного и аппаратного обеспечения

У организации «МИРАН» в планах развития указано мероприятия по повышению мобильности сотрудников с целью оптимизации затрат на организацию рабочих мест пользователей. Принято решение часть пользователей перевести на удаленную работу из дома. В связи с этим возникла необходимость в реализации системы защищенного доступа к ресурсам и сервисам локальной сети организации. Для создания удалённых рабочих мест пользователей в компании было проведен проект по внедрению системы Bitrix24 с целью интеграции всех сетевых ресурсов в единой рабочее информационное пространство. Использование Bitrix24 предполагает возможность удаленной работы пользователей с доступом через интернет в локальную сеть компании, для этих целей в организации сформировали следующие требования к системе защищенного удаленного доступа:


  • Требования к безопасности:
    • Конфиденциальность. При подключении пользователей удаленно, система должна предоставлять возможность конфиденциального обмена информацией, вся информация, циркулирующая между пользователем и организацией, должна быть зашифрована;
    • Целостность сообщения. Система должна гарантировать, что информация, циркулирующая между пользователем и организацией, не будет изменена (случайно или злонамеренно).
    • Операционная безопасность. Система защищенного доступа должна иметь механизмы, противодействующие различным видам атак на работоспособность системы, на доступ к данным и т.д.
    • Система должна соответствовать современным требования в области информационной безопасности.
  • Требования к надежности:
    • Система защищенного удаленного доступа должна иметь возможность функционирования в режиме 24х7;
    • Коэффициент доступности системы должен быть не менее 99,8;
  • Требования к аппаратной платформе системы:
    • В компании предусмотрен отдел сопровождения ИТ инфраструктуры. Сетевые администраторы отдела имеют определенные компетенции по работе с оборудованием Cisco;
    • Форм-фактор оборудования должен обеспечивать размещение оборудования в стойке.

Контрольный пример реализации

В соответствии с этапами проектирования системы защищенного доступа, указанными в Таблице 1 сформируем проект системы.

  • Описание текущего состояния системы доступа пользователей к ресурсам локальной сети.

На момент проектирования в организации «МИРАН» не предусмотрена система защищенного доступа к локальной сети и сети Интернет.

  • Формализация и классификация сервисов и ресурсов локальной сети организации.

Для удаленного доступа разрешены следующие ресурсы:

    • Личные папки пользователей локальной сети;
    • Печать документов на сетевых принтерах организации;
    • Корпоративная информационная система 1С ERP;

Для удаленного доступа разрешены следующие сервисы:

    • Web интерфейс почтовой системы
    • Web интерфейс системы Service Desk
    • Web интерфейс системы Bitrix24
    • Десктопное и мобильное приложение системы Bitrix24
  • Категорирование пользователей ресурсов и сервисов локальной сети

Пользователи организации классифицируются по ролям:

    • Менеджмент
    • Коммерсанты
    • Бухгалтерия
    • ИТ
    • Все пользователи
  • Определение требований по безопасности доступа по каждому ресурсу и сервису
    • Доступ пользователей к файлам в их личных папках и к файлам в общих папках, хранящихся в дисковых массивах в системе хранения данных, определяется в соответствии с политикой прав доступа, настроенной в AD;
    • Доступ пользователей к принтерам определяется в соответствии с настроенными правами в AD;
    • Доступ пользователей к системе 1C ERP определяется в соответствии с настроенными правами в AD;
    • Сервисы почты и Service Desk интегрированы с AD, соответственно доступы к сервисам указаны в AD;
    • Доступы к системе Bitrix24 определяется в соответствующих административных настройках этой системы.
  • Выбор технологий для реализации системы защищенного доступа к локальной сети

Исходя из требований организации и целей создания системы оптимальным решением будет использование технологии VPN для организации удаленного доступа к локальной сети организации с целью получения доступа к необходимым ресурсам и сервисам. При этом будут соблюдены следующие условия:

  • Все средства обеспечения VPN будут размещены внутри предприятия;
  • Организация самостоятельно защищает свои данные, размещая VPN-шлюзы и VPN-агенты в своей сети, на своей территории;
  • В качестве аппаратной платформы в системе будет использовано оборудования Cisco;
  • Технология создания VPN туннелей предполагает использования механизма Secured VPN – с защитой трафика;
  • Для подключения удаленных работников будет использована технология Remote Access VPN с установкой на устройство работника VPN-агента;
  • Учитывая требования по доступу к web ресурсам технология Clientless позволит подключаться к ресурсам через браузер;
  • Для обеспечения требований по защите данных будет использована следующая конфигурация протоколов шифрования:
    • На канальном уровне: Протокол РРТР, который предусматривает как аутентификацию удаленного пользователя, так и зашифрованную передачу данных.
    • На сетевом уровне: Протокол IPSec предусматривает стандартные методы аутентификации пользователей или компьютеров при инициации туннеля, стандартные способы шифрования конечными точками туннеля, формирования и проверки цифровой подписи, а также стандартные методы обмена и управления криптографическими ключами между конечными точками.
    • На сеансовом уровне: Протокол SSL/TLS (Secure Sockets Layer/ Transport Layer Security), который создает защищенный туннель между конечными точками виртуальной сети, обеспечивая взаимную аутентификацию абонентов, а также конфиденциальность, подлинность и целостность циркулирующих по туннелю данных.
  • Разработка технической архитектуры системы защищенного доступа

На Рисунке 7 указана основная технологическая архитектура решения системы защищенного доступа к локальной сети. На Рисунке 8 отражена программная архитектура системы.

Рисунок 7. Схема удаленного доступа к локальной сети с использованием технологии «VPN»

В качестве ядра аппаратного обеспечения предлагается использоваться оборудование Cisco:

  • Маршрутизатор с интеграцией сервисов Cisco 2851
  • Межсетевой экран Cisco PIX Firewall 515E

Основные характеристики комплекта оборудования:

  • 168-битовое шифрование 3DES IPsec VPN - 63 Мбит/с
  • Одновременная поддержка 2000 VPN-туннелей
  • Строгая система защиты от несанкционированного доступа на уровне соединения обеспечивает безопасность ресурсов внутренней сети
  • Прозрачная поддержка всех основных сетевых услуг, таких как World Wide Web (WWW), File Transfer Protocol (FTP), Telnet, Archie, Gopher.
  • Поддержка взаимодействий Microsoft Networking сервер — клиент, Oracle SQL Net сервер — клиент.
  • Полный доступ к ресурсам сети Интернет для зарегистрированных пользователей внутренней сети.
  • Поддержка интерфейсов Ethernet, Fast Ethernet, Token Ring и FDDI.
  • Поддержка виртуальных частных сетей (Virtual Private Network) с использованием стандартной технологии IPSec.