Файл: Проектирование системы защищенного доступа через сеть Интернет к локальной сети организации «МИРАН».pdf
Добавлен: 16.06.2023
Просмотров: 373
Скачиваний: 5
При получении IP-пакета выполняются обратные действия [8]:
- заголовок содержит сведения о VPN-агенте отправителя. Если таковой не входит в список разрешенных в настройках, то информация просто отбрасывается. То же самое происходит при приеме пакета с намеренно или случайно поврежденным заголовком;
- согласно настройкам, выбираются алгоритмы шифрования и ЭЦП, а также необходимые криптографические ключи;
- пакет расшифровывается, затем проверяется его целостность. Если ЭЦП неверна, то он выбрасывается;
- пакет в его исходном виде отправляется настоящему адресату по внутренней сети.
Все операции выполняются автоматически. Сложной в технологии VPN является только настройка VPN-агентов, которая, впрочем, вполне по силам опытному пользователю [7]. VPN-агент может находиться непосредственно на защищаемом ПК, что полезно для мобильных пользователей, подключающихся к Интернет. В этом случае он обезопасит обмен данными только того компьютера, на котором установлен. Возможно совмещение VPN-агента с маршрутизатором (в этом случае его называют криптографическим) IP-пакетов. Ведущие мировые производители в последнее время выпускают маршрутизаторы со встроенной поддержкой VPN, например, Express VPN от Intel, который шифрует все проходящие пакеты по алгоритму Triple DES [8]. Как видно из описания, VPN-агенты создают каналы между защищаемыми сетями, которые называют “туннелями”. И действительно, они “прорыты” через Интернет от одной сети к другой; циркулирующая внутри информация спрятана от чужих глаз.
Кроме того, все пакеты “фильтруются” в соответствии с настройками. Таким образом, все действия VPN-агентов можно свести к двум механизмам: созданию туннелей и фильтрации проходящих пакетов.
Совокупность правил создания туннелей, которая называется “политикой безопасности”, записывается в настройках VPN-агентов. IP-пакеты направляются в тот или иной туннель или отбрасываются после того, как будут проверены [9]:
- IP-адрес источника (для исходящего пакета - адрес конкретного компьютера защищаемой сети);
- IP-адрес назначения;
- протокол более высокого уровня, которому принадлежит данный пакет (например, TCP или UDP);
- номер порта, с которого или на который отправлена информация (например, 1080).
По своей сути VPN обладает многими свойствами выделенной линии, однако развертывается она в пределах общедоступной сети, в данной работе рассматривается сеть Интернет. С помощью технологии туннелирования пакеты данных транслируются через общедоступную сеть как по обычному двухточечному соединению. Между каждой парой «отправитель–получатель данных» устанавливается своеобразный туннель – безопасное логическое соединение, позволяющее инкапсулировать данные одного протокола в пакеты другого [8]. Очень важным свойством туннелей является возможность дифференциации различных типов трафика и назначения им необходимых приоритетов обслуживания.
На Российском рынке существуют отечественные и импортные решения, позволяющие реализовать гибридные системы защищенного доступа к локальным сетям организации. Выбор конкретного решения зависит от требований к организации защищенного доступа.
Этапы проектирования систем защищенного доступа к локальным сетям организаций из сети Интернет
При проектировании системы защищенного доступа к локальной сети следует придерживаться определенной очередности этапов описания предметной области и проектирования системы (Таблица 1):
Таблица 1
Этапы проектирования системы защищенного доступа к локальной сети организации
|
№ |
Этап |
Краткое описание |
|
1 |
Описание текущего состояния системы доступа пользователей к ресурсам локальной сети |
На данном этапе формируется описание текущей системы защищенного доступа с указанием имеющейся аппаратной базы и программного обеспечения |
|
2 |
Формализация и классификация сервисов и ресурсов локальной сети организации |
На этом этапе происходит определение перечня информационных ресурсов и сервисов которые будут опубликованы для доступа из сети Интернет |
|
3 |
Категорирование пользователей ресурсов и сервисов локальной сети |
Данный этап позволят определить категории пользователей, которым будут предоставляться доступы к ресурсам и сервисам |
|
4 |
Определение требований по безопасности доступа по каждому ресурсу и сервису |
На данном этапе формируется перечень требований, которым должна соответствовать система защищенного доступа к локальной сети |
|
5 |
Выбор технологий для реализации системы защищенного доступа к локальной сети |
На данном этапе происходит выбор технологий реализации системы защищенного доступа. Исходной информацией для выбора технологий являются данные, полученные на предыдущих этапах |
|
6 |
Разработка технической архитектуры системы защищенного доступа |
На этом этапе происходит выбор программно-аппаратного комплекса, который ляжет в основу системы защищенного доступа |
Глава 2. Практическая часть
Разработка общей структуры
Локальная сеть организации «МИРАН» характеризуется следующими параметрами:
- Топология сети – звезда;
- Сеть построена по технологии Ethernet;
- Пропускная способность сети 100 Mb/s;
- Локальная сеть построена по технологии СКС. В качестве узловых коммутаторов используются Cisco WS-C2960+24PC-L (6 единиц);
- Количество персональных компьютеров в сети – 50 рабочих мест;
- В локальной сети установлено три сетевых принтера;
- Сеть организована по доменной технологии на основе контроллера домена службы Active Directory;
- В сети установлены следующие сервера:
- Контроллер домена
- Сервер приложений 1С
- Сервер баз данных SQL с системой хранения данных
- Почтовый сервер на базе Microsoft Exchange
- Файловый сервер с подсистемой резервного копирования
- Терминальный сервер для работы пользователей с программами 1С
- Виртуальные сервера, реализованные на технологии Hyper-V, для реализации системы мониторинга ИТ инфраструктуры, системы Service Desk, корпоративного портала, сервера печати. Отдельный сервер выделен для работы корпоративной социальной сети Bitrix24.
Информационные ресурсы локальной
- Файловый сервер с установленными доступами по пользовательским ролям
- Сетевые принтера
- Корпоративное ПО 1С ERP
Информационные сервисы локальной сети
- Web интерфейс почтовой системы
- Система Service Desk
- Система Bitrix24
Внедрение программного и аппаратного обеспечения
У организации «МИРАН» в планах развития указано мероприятия по повышению мобильности сотрудников с целью оптимизации затрат на организацию рабочих мест пользователей. Принято решение часть пользователей перевести на удаленную работу из дома. В связи с этим возникла необходимость в реализации системы защищенного доступа к ресурсам и сервисам локальной сети организации. Для создания удалённых рабочих мест пользователей в компании было проведен проект по внедрению системы Bitrix24 с целью интеграции всех сетевых ресурсов в единой рабочее информационное пространство. Использование Bitrix24 предполагает возможность удаленной работы пользователей с доступом через интернет в локальную сеть компании, для этих целей в организации сформировали следующие требования к системе защищенного удаленного доступа:
- Требования к безопасности:
- Конфиденциальность. При подключении пользователей удаленно, система должна предоставлять возможность конфиденциального обмена информацией, вся информация, циркулирующая между пользователем и организацией, должна быть зашифрована;
- Целостность сообщения. Система должна гарантировать, что информация, циркулирующая между пользователем и организацией, не будет изменена (случайно или злонамеренно).
- Операционная безопасность. Система защищенного доступа должна иметь механизмы, противодействующие различным видам атак на работоспособность системы, на доступ к данным и т.д.
- Система должна соответствовать современным требования в области информационной безопасности.
- Требования к надежности:
- Система защищенного удаленного доступа должна иметь возможность функционирования в режиме 24х7;
- Коэффициент доступности системы должен быть не менее 99,8;
- Требования к аппаратной платформе системы:
- В компании предусмотрен отдел сопровождения ИТ инфраструктуры. Сетевые администраторы отдела имеют определенные компетенции по работе с оборудованием Cisco;
- Форм-фактор оборудования должен обеспечивать размещение оборудования в стойке.
Контрольный пример реализации
В соответствии с этапами проектирования системы защищенного доступа, указанными в Таблице 1 сформируем проект системы.
- Описание текущего состояния системы доступа пользователей к ресурсам локальной сети.
На момент проектирования в организации «МИРАН» не предусмотрена система защищенного доступа к локальной сети и сети Интернет.
- Формализация и классификация сервисов и ресурсов локальной сети организации.
Для удаленного доступа разрешены следующие ресурсы:
-
- Личные папки пользователей локальной сети;
- Печать документов на сетевых принтерах организации;
- Корпоративная информационная система 1С ERP;
Для удаленного доступа разрешены следующие сервисы:
-
- Web интерфейс почтовой системы
- Web интерфейс системы Service Desk
- Web интерфейс системы Bitrix24
- Десктопное и мобильное приложение системы Bitrix24
- Категорирование пользователей ресурсов и сервисов локальной сети
Пользователи организации классифицируются по ролям:
-
- Менеджмент
- Коммерсанты
- Бухгалтерия
- ИТ
- Все пользователи
- Определение требований по безопасности доступа по каждому ресурсу и сервису
- Доступ пользователей к файлам в их личных папках и к файлам в общих папках, хранящихся в дисковых массивах в системе хранения данных, определяется в соответствии с политикой прав доступа, настроенной в AD;
- Доступ пользователей к принтерам определяется в соответствии с настроенными правами в AD;
- Доступ пользователей к системе 1C ERP определяется в соответствии с настроенными правами в AD;
- Сервисы почты и Service Desk интегрированы с AD, соответственно доступы к сервисам указаны в AD;
- Доступы к системе Bitrix24 определяется в соответствующих административных настройках этой системы.
- Выбор технологий для реализации системы защищенного доступа к локальной сети
Исходя из требований организации и целей создания системы оптимальным решением будет использование технологии VPN для организации удаленного доступа к локальной сети организации с целью получения доступа к необходимым ресурсам и сервисам. При этом будут соблюдены следующие условия:
- Все средства обеспечения VPN будут размещены внутри предприятия;
- Организация самостоятельно защищает свои данные, размещая VPN-шлюзы и VPN-агенты в своей сети, на своей территории;
- В качестве аппаратной платформы в системе будет использовано оборудования Cisco;
- Технология создания VPN туннелей предполагает использования механизма Secured VPN – с защитой трафика;
- Для подключения удаленных работников будет использована технология Remote Access VPN с установкой на устройство работника VPN-агента;
- Учитывая требования по доступу к web ресурсам технология Clientless позволит подключаться к ресурсам через браузер;
- Для обеспечения требований по защите данных будет использована следующая конфигурация протоколов шифрования:
- На канальном уровне: Протокол РРТР, который предусматривает как аутентификацию удаленного пользователя, так и зашифрованную передачу данных.
- На сетевом уровне: Протокол IPSec предусматривает стандартные методы аутентификации пользователей или компьютеров при инициации туннеля, стандартные способы шифрования конечными точками туннеля, формирования и проверки цифровой подписи, а также стандартные методы обмена и управления криптографическими ключами между конечными точками.
- На сеансовом уровне: Протокол SSL/TLS (Secure Sockets Layer/ Transport Layer Security), который создает защищенный туннель между конечными точками виртуальной сети, обеспечивая взаимную аутентификацию абонентов, а также конфиденциальность, подлинность и целостность циркулирующих по туннелю данных.
- Разработка технической архитектуры системы защищенного доступа
На Рисунке 7 указана основная технологическая архитектура решения системы защищенного доступа к локальной сети. На Рисунке 8 отражена программная архитектура системы.
Рисунок 7. Схема удаленного доступа к локальной сети с использованием технологии «VPN»
В качестве ядра аппаратного обеспечения предлагается использоваться оборудование Cisco:
- Маршрутизатор с интеграцией сервисов Cisco 2851
- Межсетевой экран Cisco PIX Firewall 515E
Основные характеристики комплекта оборудования:
- 168-битовое шифрование 3DES IPsec VPN - 63 Мбит/с
- Одновременная поддержка 2000 VPN-туннелей
- Строгая система защиты от несанкционированного доступа на уровне соединения обеспечивает безопасность ресурсов внутренней сети
- Прозрачная поддержка всех основных сетевых услуг, таких как World Wide Web (WWW), File Transfer Protocol (FTP), Telnet, Archie, Gopher.
- Поддержка взаимодействий Microsoft Networking сервер — клиент, Oracle SQL Net сервер — клиент.
- Полный доступ к ресурсам сети Интернет для зарегистрированных пользователей внутренней сети.
- Поддержка интерфейсов Ethernet, Fast Ethernet, Token Ring и FDDI.
- Поддержка виртуальных частных сетей (Virtual Private Network) с использованием стандартной технологии IPSec.