Файл: Организация безопасного доступа корпоративной сети в Интернет.docx
Добавлен: 07.11.2023
Просмотров: 242
Скачиваний: 3
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
МИНИСТЕРСТВО НАУКИ И ВЫСШЕГО ОБРАЗОВАНИЯ РОССИЙСКОЙ ФЕДЕРАЦИИФЕДЕРАЛЬНОЕ ГОСУДАРСТВЕННОЕ БЮДЖЕТНОЕ ОБРАЗОВАТЕЛЬНОЕ УЧРЕЖДЕНИЕ ВЫСШЕГО ОБРАЗОВАНИЯ«ПОВОЛЖСКИЙ ГОСУДАРСТВЕННЫЙ ТЕХНОЛОГИЧЕСКИЙ УНИВЕРСИТЕТ» (ФГБОУ ВО «ПГТУ»)ВЫСШИЙ КОЛЛЕДЖ ПГТУ «ПОЛИТЕХНИК»Курсовая работа По дисциплине: Организация, принципы построения и функционирования компьютерных сетейНа тему: «Организация безопасного доступа корпоративной сети в Интернет».Выполнил студент гр.СиСА-31__________ Макаев А.А.Руководитель___________Глозштейн Д. А.Йошкар-Ола2022СодержаниеВведение………………………………………………………………………...…31. Теоретическая часть……………………………………………………………41.2 Корпоративные сети в сети Интернет……………………………………..41.2 Варианты организации корпоративной сети к интернет………………...51.3 Возможные угрозы, связанные с подключением к сети интернет. ……101.4 Способы решения проблемы безопасного использования Интернет-ресурсов…………………………………………………………………………..121.5 Принцип работы МЭ………………………………………………………131.6 Корпоративные сети на основе VPN……………………………………..15
Выбрав данную тему для курсовой работы, я обозначил следующий круг задач:
Рисунок 1Доступ узлов в Интернет осуществляется через NAT, а доступ к сервисам из Интернет через Port forwarding.Плюсы варианта:
Front-EndBack-End. При этом каждая часть располагается на отдельном сервере, между которыми организуется сетевое взаимодействие. Сервера Front-End, реализующие функционал взаимодействия с клиентами, находящимися в Интернет, размещают в DMZ, а сервера Back-End, реализующие остальной функционал, оставляют во внутренней сети. Для взаимодействия между ними на DFW создают правила, разрешающие инициацию подключений от Front-End к Back-End.Рисунок 4.Плюсы варианта:
1.3 Возможные угрозы, связанные с подключением к сети интернет.
-
Практическая часть………………………………………………………….17
Выбрав данную тему для курсовой работы, я обозначил следующий круг задач:
-
разобрать, что из себя представляет корпоративная сеть в сети интернет; -
рассмотреть варианты организации корпоративной сети к интернет; -
рассмотреть возможные угрозы, связанные с подключением корпоративной сети к глобальной сети Интернет; -
проанализировать способы решения проблемы безопасного использования Интернет-ресурсов; -
развернуть и настроить корпоративную сеть, в виртуальной машине при помощи Cisco Packet Tracert; -
рассмотреть опции брандмауэра.
Рисунок 1Доступ узлов в Интернет осуществляется через NAT, а доступ к сервисам из Интернет через Port forwarding.Плюсы варианта:
-
минимальные требования к функционалу IFW (можно сделать практически на любом, даже домашнем роутере). -
минимальные требования к знаниям специалиста, осуществляющего реализацию варианта.
-
минимальный уровень безопасности. В случае взлома, при котором Нарушитель получит контроль над одним из опубликованных в Интернете серверов, ему для дальнейшей атаки становятся доступны все остальные узлы и каналы связи корпоративной сети.
-
Из внутренней сети можно инициировать соединения в DMZ и в WAN (Wide Area Network). -
Из DMZ можно инициировать соединения в WAN. -
Из WAN можно инициировать соединения в DMZ. -
Инициация соединений из WAN и DMZ ко внутренней сети запрещена.
-
Повышенная защищённость сети от взломов отдельных сервисов. Даже если один из серверов будет взломан, Нарушитель не сможет получить доступ к ресурсам, находящимся во внутренней сети (например, сетевым принтерам, системам видеонаблюдения и т.д.).
-
Сам по себе вынос серверов в DMZ не повышает их защищенность. -
Необходим дополнительный МЭ для отделения DMZ от внутренней сети.
Front-EndBack-End. При этом каждая часть располагается на отдельном сервере, между которыми организуется сетевое взаимодействие. Сервера Front-End, реализующие функционал взаимодействия с клиентами, находящимися в Интернет, размещают в DMZ, а сервера Back-End, реализующие остальной функционал, оставляют во внутренней сети. Для взаимодействия между ними на DFW создают правила, разрешающие инициацию подключений от Front-End к Back-End.Рисунок 4.Плюсы варианта:
-
В общем случае атаки, направленные против защищаемого сервиса, могут «споткнуться» об Front-End, что позволит нейтрализовать или существенно снизить возможный ущерб. Например, атаки типа TCP SYN Flood или slow http read, направленные на сервис, приведут к тому, что Front-End сервер может оказаться недоступен, в то время как Back-End будет продолжать нормально функционировать и обслуживать пользователей. -
В общем случае на Back-End сервере может не быть доступа в Интернет, что в случае его взлома (например, локально запущенным вредоносным кодом ) затруднит удаленное управление им из Интернет. -
Front-End хорошо подходит для размещения на нем межсетевого экрана уровня приложений (например, Web application firewall) или системы предотвращения вторжений (IPS, например snort).
-
Для связи между Front-End и Back-End на DFW создается правило, разрешающее инициацию соединения из DMZ во внутреннюю сеть, что порождает угрозы, связанные с использованием данного правила со стороны других узлов в DMZ (например, за счет реализации атак IP spoofing, ARP poisoning и т. д.) -
Не все сервисы могут быть разделены на Front-End и Back-End. -
В компании должны быть реализованы бизнес-процессы актуализации правил межсетевого экранирования. -
В компании должны быть реализованы механизмы защиты от атак со стороны Нарушителей, получивших доступ к серверу в DMZ.
1.3 Возможные угрозы, связанные с подключением к сети интернет.
Потенциальные угрозы, связанные с подключением корпоративной сети к Интернет:
-
Прерывание, то есть прекращение нормальной обработки информации вследствие разрушения вычислительных средств. -
Несанкционированный доступ к информационным ресурсам компании со стороны внешних сетей. -
Утечка конфиденциальной или личной информации. -
Кража, то есть чтение или копирование информации с целью получения данных, которые могут быть использованы против интересов владельца информации. -
Модификация информации, то есть внесение несанкционированных изменений в данные, направленных на причинение ущерба владельцу информации. -
Снижение пропускной способности сети. -
Разрушение данных, то есть необратимое изменение информации, приводящее к невозможности ее использования. -
Утрата документов или баз данных. -
Сбой в работе или авария информационной системы. -
Распространение компьютерных вирусов. -
Использование неконтролируемых сетевых протоколов для осуществления атак и организации скрытых каналов утечки информации. -
Потеря репутации компании.
-
Неконтролируемый доступ законных пользователей к ресурсам корпоративной сети. -
Неделовой трафик из-за недисциплинированности пользователей, несанкционированных почтовых рассылок (спам). -
Осознанное или случайное отключение антивирусных программ на рабочих станция. -
Открытие сомнительных файлов и т.д.