Файл: Защита сетевой инфраструктуры предприятия.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 25.05.2023

Просмотров: 948

Скачиваний: 18

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Рис. 5. Добавление пользователя

Чтобы добавить создать учетную запись нужно:

- зайти на диспетчер серверов;

- пользователи и компьютеры;

- создать группу.

Не менее важно добавить пользователя в группу.

Чтобы добавить пользователя в группу, нужно:

- зайти в диспетчер серверов;

- пользователи и компьютеры;

- нажать правой клавишей на пользователе;

- добавить в группу;

- указать группу в которую добавляется пользователь.

Подобным методом в данной работе были созданы следующие группы и пользователи.

Добавление и настройка объекта групповой политики

В данном проекте были использованы групповые политики в качестве набора правил. В данном случае использовались следующие правила:

- выдача прав локального администратора преподавателям;

- выдача прав доступа пользователям к сетевому диску.

Чтобы добавить объект групповой политики нужно:

- зайти в диспетчер серверов;

- управление групповой политикой;

- создать объект групповой политики.

Рис. 6. Добавление пользователя в группу

После задания имени в подразделении “объекты групповой политики” создается новая политика, которую можно редактировать.

Рис. 7. Используемые групповые политики

Используемые в проекте политики показаны на рис.7.

Описание используемых объектов групповых политик:

- Disk Policy - политика, обеспечивающая доступ к файлам на сетевом диске. Ее настройка будет рассмотрена позже;

- SAIUProfessor Policy - политика, обеспечивающая права локального администратора преподавателям на машинах кафедры САИУ;

- IITProfessor Policy - политика, обеспечивающая права локального администратора преподавателям на машинах кафедры ИИТ;

- SAUProfessor Policy - политика, обеспечивающая права локального администратора преподавателям на машинах кафедры САУ;

- IUSProfessor Policy - политика, обеспечивающая права локального администратора преподавателям на машинах кафедры ИУС;

- KSPTProfessor Policy - политика, обеспечивающая права локального администратора преподавателям на машинах кафедры КСПТ;

- GlobalAdmin Policy - политика глобального администратора, созданного для удаленного администрирования рабочих станций;

- Student Policy - политика пользователя для студента;

- Default Domain Policy. Эта политика создается по умолчанию при установке роли сервера доменных служб AD. Она содержит параметры политики, которые применяются ко всем компьютерам и пользователям в домене;


- Default Domain Controller Policy. Эта политика создается по умолчанию при установке роли сервера доменных служб AD. Она содержит параметры политики, которые применяются именно к контроллерам доменах.

Перед тем, как применять групповую политику к реально существующим машинам, равно как и для диагностики ошибок в данной политике, имеет смысл пользоваться инструментом моделирования групповых политик, встроенным в редактор групповых политик. Данный инструмент позволяет посмотреть, как в теории будет выглядеть результат применения групповых политик к паре «пользователь-компьютер». К сожалению, возможны ситуации, когда данный инструмент предоставляет неполные данные. Для дополнительного контрольного тестирования предполагается использовать отдельную машину в обособленном подразделении, к которой будут применяться политики, которые необходимо проверить. После применения тестируемых политик к подразделению с тестовой рабочей станцией, на данной станции от имени администратора выполняется запрос на получение всех примененных и отклоненных политик: gpresult /scope computer /h gpresult.html(/scope позволяет получить политики, примененные не только к пользователю, но и к машине в целом) . Результаты данного запроса можно будет просмотреть в файле gpresult.html, который будет находиться в директории, из которой был вызван запрос.

Добавление компьютера в домен

Чтобы добавить компьютер в домен, требуется:

- зайти в “Мой компьютер”;

- свойства, изменить параметры;

- имя компьютера;

- изменить рабочую группу на “этот компьютер входит в домен”.

В качестве домена указывается Domen.com.

В имени пользователя указываем клиента как CLIENTIIT. Далее клиент попросит ввести логин и пароль пользователя. Необходимо ввести уже существующий логин и пароль в домене, например, одного из профессоров ИИТ.

Далее, если зайти в управление пользователями и компьютерами в папке “Computers”, можно найти тот самый CLIENTIIT. Для того, чтобы разрешить применение на него групповых политик, рекомендуется создать папку “Компьютеры”, в которой располагаются названия кафедр. Затем CLIENTIIT перемещается в папку необходимой кафедры, где на него также применяется необходимая политика работающего с ним преподавателя и студента, например, IIT PROFESSOR POLICY.

Создание сетевого диска

Для обеспечения централизованного доступа рабочим станциям к информации в сети был создан сетевой диск, управляемый групповой политикой Disk policy. Данный объект групповой политики ограничивает пользователям доступ к документам, содержащимся в нем, на основе статуса в домене и принадлежности к той или иной пользовательской группе.


Так как данные хранятся на сервере, с которого идет раздача файлов через сетевой диск, администратору не составит проблем разрешать и запрещать доступ к данным, а также добавлять и удалять при надобности данные.

Так как мы рассматриваем только 2 клиента, то для примера была создана папка “кафедра”, в которой находится еще 2 папки с именами кафедр

(ИИТ и САИУ). В каждой папке кафедр находятся еще по 2 папки “преподаватель кафедры” и “студент”.

Задача состоит в том, чтобы позволить пользователям использовать только разрешенные им данные, т.е ограничить доступ пользователя САИУ в папку ИИТ или доступ студента в папку преподавателя и т.д.

Получается, что преподаватель может находиться только в своей папке, в папке для студентов и только на своей кафедре.

Для создания сетевого диска нужно разрешить общий доступ к распространяемой папке.

В качестве примера рассматривается папка “Кафедра”. Задается общий доступ:

- Свойства папки

- Доступ

- Общий доступ

- Был выбран вариант “Все”

Т.е., любой участник кафедры сможет зайти в папку “кафедра”.

Никто, кроме участников кафедры ИИТ, не сможет зайти в указанную папку. Для проверки была осуществлена попытка зайти в папку “ИИТ” пользователем САИУ, и в доступе было отказано, что удовлетворяет требуемым условиям доступа.

Дальнейшие настройки доступа выглядели так:

“\\Serversmite\Кафедра\ИИТ\” -IIT

“\\Serversmite\Кафедра\ИИТ\8ТЖЕКТ\” - Все

“\\Serversmite\Кафедра\ИИТ\РК0РЕ880К8\” - IIT PROFESSORS

“\\Serversmite\Кафедра\ИИТ\РК0РЕ880К8\РК0РЕ880К1” -IITPROFESSOR

“\\Serversmite\Кафедра\ИИТ\РК0РЕ880К8\РК0РЕ880К2”- IITPROFESSOR2

“\\Serversmite\Кафедра\САИУ\” - SAIU

“\\Serversmite\Кафедра\САИУ\8ТЖЕКТ\” - Все

“\\Serversmite\Кафедра\САИУ\РК0РЕ880К8\” - SAIU PROFESSORS

После создания сетевого диска, необходимо задействовать эти права

через групповые политики. Для этого необходимо :

- Зайти в диспетчер серверов

- Управление групповой политикой

- Создать объект групповой политики

В качестве данной групповой политики используется Disk РоНеу. Необходимо перейти в его настройки:

- Изменить

-Конфигурация пользователя -Настройка

-Конфигурация Windows -Сопоставление дисков

Далее созданная политика применяется к подразделению пользователей, в нашем случае GPO_USERS.

После этого, политика распространяется на пользователей, и они получают доступ к сетевому диску.

На основе виртуального стенда был создан прототип локальной сети, пригодный к переносу на реальные машины. В ходе работы был отработан набор техник, необходимый для отладки настроек групповых политик, освоены инструменты gpresult и моделирование групповой политики.


3.2. FTP-сервер, Прокси-сервер, VPN-сервер

FTP-сервер

Для более удобного контроля доступа к сетевым данным в данной работе мною был поднят и настроен FTP-сервер.

Согласно Д.Н. Колесниченко[13], Сервер FTP (File Transfer Protocol) используется для обмена файлами между системами Интернета. Принцип работы FTP следующий: на FTP-сервере размещается какой-нибудь файл. Пользователи Интернета с помощью FTP-клиента подключаются к FTP-серверу и скачивают данный файл.

Путем добавления ролей и компонентов были активированы менеджер запросов и сам FTP-сервер.

Затем, в консоли IIS создается FTP сайт. Даже мною был указан анонимный доступ на чтение.

Прокси-сервер

В качестве прокси-сервера ЛВС рассматривались следующие модели:

- CoolProxy - прокси-сервер для Microsoft Windows. Осуществляет кэширование, но обновлялся длительное время с 2005 года. Что не является показателем надежности.

- Cario Contol - имеет множество различных функций, однако они не подходят для поставленной задачи.

- Traffic Inspector - один из самых *мощных* прокси-сервер. Имеет широкий функционал, например отчеты потребления трафика, интеграция с AD, возможно и мог бы использоваться в данной работе, но он платный.

- User Gate - напоминает Traffic Inspector, т.е имеет слишком много функций в которых нет особой необходимости для нашей задачи. Платный.

- Squid - кеширует статические элементы страницы для уменьшения нагрузки на сеть при последующих запросах на эту страницу. Разграничивает доступ к сайтам путем авторизации в AD. Является бесплатным.

В качестве кэширующего прокси-сервера был выбран и установлен прокси-сервер Squid.

VPN-сервер

VPN (Virtual Private Network — виртуальная частная сеть) — технология, позволяющая обеспечить одно или несколько сетевых соединений поверх другой сети.

После подключения клиента к системе нужно настроить конфигурацию VPN так, чтобы оно конфигурировалось динамически, в зависимости от логина и пароля. Система проверяет логин и пароль и выдает IP адрес, и смотрит в какой системе она находится. Благодаря настройке VPN студенты подключаются к локальной сети, а преподаватели подключаются к защищенной сети. Также, преподаватели смогут получать доступ к сети удаленно, например, прямо из дома.

Настройка:

Необходимо установить роль “удаленный доступ”.

В роли удаленного доступа нас интересует служба “настройка прямого доступа и VPN (RAS)”


Для начала необходимо:

- Установить роль сервера "Службы политики сети и доступа"

- Добавляем роль "Службы политики сети и доступа"

- Службы маршрутизации и удаленного доступа После установки роли ее необходимо настроить:

-Диспетчер сервера

- Роли

- Службы политики сети и доступа"

- Маршрутизация и удаленный доступ

- Настроить и включить маршрутизацию и удаленный доступ Необходимо открыть порты, разрешить пользователям дозвон до

сервера и настроить выдачу ip-адресов клиентам.

Для нормального функционирования VPN-сервера необходимо открыть следующие порты:

Для PPTP: 1723 (TCP);

Для L2TP: 1701 (TCP) и 500 (UDP);

Для SSTP: 443 (TCP).

На Прокси-сервере эти порты открыты.

Далее идет настройка разрешений для пользователя:

- Диспетчер сервера

- Конфигурация

- Локальные пользователи и группы - Пользователи:

Тут настраиваются свойства интересующего пользователя.

Во вкладке "Входящие звонки" и в "Права доступа к сети" нужно разрешить доступ.

Настройка пула адресов:

- Диспетчер сервера

- Роли

- Службы политики сети и доступа

- Маршрутизация и удаленный доступ

- Свойства необходимо включить пересылку IPv4, установить переключатель в "Статический пул адресов.

Запуск VPN соединения до входа в систему Windows

Сперва следует убедиться, что:

- Для VPN подключения используется родной Windows VPN клиент

- Компьютер пользователя должен работать под управлением корпоративных (старших редакций) ОС Windows 7 (Professional, Enterprise или Ultimate редакции), либо выше.

- Компьютер должен быть включен в домен Active Directory.

Главный нюанс - в процессе настройки VPN подключения разрешить другим пользователям использовать данное подключение

Далее необходимо установить VPN соединение с доменом Windows и включить данный ПК в его состав.

После входа в систему и применения политик безопасности домена, пользователь сможет пользоваться всеми установленными ресурсами

Заключение

Данная работа посвящена разработке проекта ЛВС и ее защиты.

В ходе работы была выбрана топология сети, способы защиты для доступа в интернет, проанализированы виды сетевого оборудования и был сделан выбор. Также была разработана локальная сеть на 540 рабочих станций. Для обеспечения функционирования сети предложено использовать активное сетевое оборудование от фирмы Cisco, а также структурированную кабельную систему. Также было подобрано программное обеспечение для работы локальной сети, подобран кэширующий Proxy-сервер, обеспечивающий защиту локальной сети от внешнего доступа, кэширование данных, доступ компьютеров к сети Интернет. Настроен сервер с Active Directory, обеспечивающий безопасность локальной сети с использованием групповых политик.