Автор работы: Пользователь скрыл имя, 23 Ноября 2014 в 19:05, курсовая работа
При разделении ресурсов процессора возможно использование вычислительных мощностей для обработки данных другими системами, входящими в сеть, Предоставляемая возможность заключается в том, что на имеющиеся ресурсы не "набрасываются" моментально, а только лишь через специальный процессор, доступный каждой рабочей станции.
- Многопользовательский режим
Многопользовательские свойства системы содействуют одновременному использованию централизованных прикладных программных средств, ранее установленных и управляемых, например, если пользователь системы работает с другим заданием, то текущая выполняемая работа отодвигается на задний план.
Все ЛВС работают в одном стандарте, принятом для компьютерных сетей - в стандарте OSI - Open System Interconnection.
Нормативные ссылки 7
Термины и определения 11
Сокращения 13
Введение 14
Часть 1 Разработка защищенной информационно-вычислительной сети организации (учреждения, предприятия) 18
1.1 Выбор оборудования и программного обеспечения 19
1.2 Структура сети и проектирование ЛВС 34
1.3 Выделение и определение размеров подсетей 39
1.4 Планирование информационной безопасности 40
1.5 Проектирование аппаратного и программного обеспечения для использования глобальных вычислительных сетей 43
Часть 2 Проектирование службы каталогов AD DS ОС Windows Server 2012 защищённой информационно–вычислительной сети организации (учреждения, предприятия) 45
2.1 Определение требований службы каталогов 45
2.2 Документирование текущей среды 48
2.3 Проектирование структуры леса 52
2.4 Порядок разбивания на домены 54
2.5 Создание структуры организационных единиц (OU) для каждого домена 55
2.6 Проектирование физических компонент AD DS. Создание проекта узлов (сайтов) 57
Часть 3 Расчет экономической эффективности от внедрения вычислительной сети 60
3.1 Источники экономической эффективности 60
3.2 Расчет суммы затрат на разработку: внедрение и эксплуатацию вычислительной сети 61
3.3 Методика расчета экономической эффективности 64
Заключение 66
Список использованных источников 67
Приложение А 72
Приложение Б 73
Основные требования или инструкции безопасности:
Требования безопасности часто включают ограничения, в соответствии с которыми должна проводиться разработка проекта.
Проектные ограничения определяют параметры проекта. Например, если для проекта выделен фиксированный бюджет, для планирования используется оборудование в соответствии с возможностями, а не с потребностями.
Здание кампуса имеет оптоволоконное подключение через маршрутизатор с остальными кампусами, откуда через трехуровневую структуру коммутаторы получают 1000 Мбит/с канал, выдаваемый конечным пользователям, Интернет подключен только в одном кампусе, остальные получают его через корпоративную сеть. Все кампусы располагают системами контроля физического доступа.
Топология сети представлена на Рисунке 13.
Рисунок 13 - Топология сети
Адресное пространство разбито на подсети в части 1, пункт 3.
Пропускная способность сети для конечного пользователя равна 1000 Мбит/с.
Задержка не более 16 мс.
Приложения, использующие сеть:
Брандмауэры располагаются перед маршрутизатором (или после, если смотреть снаружи сети) и фильтруют трафик по содержимому и по адресам отправителя или получателя.
Никаких иных нетехнических ограничений нет.
В AD DS требуется инфраструктура DNS (Domain Name System), чтобы контроллеры доменов локализовали друг друга, а клиентские компьютеры - контроллеры доменов.
Служба DNS развертывается в организации на сервере под управлением системного администратора.
Владелец домена осуществляет управление этим отдельным доменом. Его задачи следующие:
Управление административными группами уровня домена. Как уже было сказано, администраторы в каждом домене должны располагать высокой степенью доверия, поскольку их действия могут влиять на весь лес. Роль владельца домена состоит в ограничении членства в административных группах уровня домена и делегировании административных привилегий более низких уровней.
Схема именных пространств приведена на Рисунке 14.
Рисунок 14 - Схема именных пространств
Важным требованием к дизайну AD DS является баланс оптимального дизайна для сети, в которой выполняется развертывание. При подготовке развертывания AD DS следует проанализировать текущий дизайн Active Directory и последствия миграции инфраструктуры в другой дизайн AD DS. Текущая доменная структура может быть не идеальной. Тем не менее, простая модернизация текущих доменов намного проще (и дешевле обходится), чем создание идеальной структуры AD DS с последующей миграцией всех доменных объектов в новые домены.
Создаются группы пользователей в соответствии с таблицей 9.
Дополнительно устанавливается антивирусное ПО – Антивирус Касперского.
В централизованной среде одна группа администраторов может выполнять эти задачи для всех пользователей в организации. В децентрализованной среде эти обязанности нередко возлагаются на группу в подразделении или другую группу (например, отдел кадров или отдел корпоративной безопасности).
Сервера есть в каждом кампусе, по одному на корпус.
Среда является децентрализованной, что отражается в разделе, посвященном созданию OU единиц.
У организации есть ДМЗ и один лес AD DS.
Лес AD DS является независимой единицей. Внутри него легко совместно использовать информацию и сотрудничать с другими пользователями в той же единице. Но поскольку лес независим, действия одной персоны могут потенциально повлиять на всех остальных пользователей в лесе. При проектировании наивысшего уровня инфраструктуры AD DS нужно определить необходимо в развертывании одного или множества лесов. Каждый лес является интегрированной единицей, поскольку располагает характеристиками, описанными ниже. Структурная схема леса с указанием доверительных отношения представлена на Рисунке 15.
Рисунок 15 - Схема леса
Хотя в AD DS предусмотрено совместное использование информации, существует также множество ограничений, согласно которым различные организационные единицы в компании должны кооперировать несколькими разными способами.
Домены используются для разделения леса на небольшие компоненты изначально в целях администрирования или репликации. В дизайне AD DS очень важны следующие характеристики доменов:
Границы репликации. Границы домена являются границами реплика раздела каталогов домена и информации в папке SYSVOL на всех контроллерах доменов.
В то время как другие разделы каталогов (например, схема, конфигурация и глобальный каталог) реплицируются во всем лесе, репликация раздела каталогов домена выполняется только в пределах одного домена.
Границы доступа к ресурсам. Границы доменов также являются границами доступа к ресурсам.
По умолчанию пользователи в одном домен не получат доступ к ресурсам в еще одном домене, если не отконфигурировать доверительную связь и не предоставить явным образом соответствуют разрешения.
Границы политики безопасности. Некоторые политики, безопасно используемые на уровне домена, применяются ко всем учетном записям пользователей в этом домене.
Это относится к политикам паролей, и политикам блокировки учетных записей и политикам Kerberos, причем доменные границы не являются границами безопасности.
Схема доменных пространств представлена на Рисунке 16.
Рисунок 16 - Схема доменных пространств
В организации имеется один домен: «chizic.ru», он является поддоменом глобального географического домена «.ru»
Путем группирования всех пользователей в OU для этой организационной единицы (OU) назначается групповая политика, автоматически конфигурирующая рабочий стол пользователя. Объекты также группируются с целью назначения администратора для этой группы объектов.
Организационные единицы OU отделов могут содержать еще несколько OU.
OU учетных записей. Эти OU содержат учетные записи пользователей и групп отдела. В некоторых случаях единицы OU учетных записей разбиваются на OU, содержащие группы, пользовательские учетные записи или удаленных пользователей.
OU рабочих станций. Эта единица
OU содержит все рабочие станции
пользователей и может
OU ресурсов. Эта организационная единица OU содержит ресурсы, привязанные к отделу, которые могут включать такие объекты, как локальные группы домена, серверы, принтеры и общие папки.
OU приложений или проектов. Если
группа лиц и ресурсов
Примечание. Теоретически структура OU может содержать сколь угодно уровней, однако рекомендуется использовать не более десяти. Для того чтобы удовлетворить потребности большинства компаний, вполне достаточно четырех-пяти уровней.
Схема OU для организации приведена на Рисунке 17.
Рисунок 27 – Схема распределения OU организации
Понятие быстрого сетевого подключения в значительной степени зависит от таких факторов, как количество пользователей в размещении, общее количество объектов в домене и количество доменов в лесе. Кроме того, потребуется определить общую пропускную способность, доступную для репликации. В большинстве случаев сетевые подключения внутри узла должны предоставлять пропускную способность не меньше 512 кбит/с (Kbps). В крупной компании для сетевых подключений внутри узла пропускная способность обычно не должна быть менее 10 Мбит/с (Mbps). Если узлы создаются для того, чтобы пользователи входили в AD DS, то каждый узел должен содержать контроллер домена, а большинство узлов - сервер глобального каталога. Следовательно, при создании узла для офиса компании с небольшим количеством пользователей и медленным сетевым подключением к другим офисам компании возникает вопрос: следует ли устанавливать контроллер домена в этом офисе? Для того чтобы ответить на этот, вопрос, нужно определить, кто создает больший объем трафика: клиенты, входящие на контроллер домена в другом офисе компании, или репликация между контроллерами домена. Кроме того, понадобится учесть и другие факторы. Если не добавлять контроллер домена в это размещение компании, нужно учесть вероятность отказов сетевого подключения, в результате чего пользователи не смогут входить в домен. Сервер также может быть добавлен в размещение компании по другим причинам. Например, сервер Windows Server, который в любом случае развертывается в этом размещении, добавляется, если он выполняет роль контроллера домена для этого узла.
Схема узлов в сети представлена на Рисунке 18.
Рисунок 18 – Схема размещения WEB-сайтов
Для каждого сайта был в ДМЗ организован свой сервер, под управлением ОС FreeBSD. Так как узлы развертываются в ДМЗ за межсетевым экраном, идентифицировать их подсети не требуется – узлы физически отрезаны от внутренней корпоративной сети.
Следующий этап - создание топологии репликации для узлов. С этой целью между размещениями компании назначаются узловые ссылки, для каждой из которых нужно планировать расписание и интервал репликации, а также стоимость узловой ссылки. В случае назначения мостовых серверов репликации для каждого, узла следует идентифицировать все разделы AD DS, которые будут локализованы в узле, и выделить сервер-плацдарм для каждого раздела.
Вычисление стоимости каждой узловой ссылки представляет собой довольно, особенно при наличии множества возможных маршрутов между размещениями компании, когда сетевой ссылке требуется назначить стоимость с целью использования оптимального маршрута для репликации AD DS.
Один из способов определить стоимость, которую следует назначить для каждой узловой ссылки, связывающую пропускную способность сети со стоимостью узловой ссылки (таблица 8).
Таблица 8 – Связывание пропускной способности сети со стоимостью узловых ссылок
Доступная пропускная способность |
Стоимость узловой ссылки |
Больше или равна 100 Мбит/с
Меньше 56 кбит/с |
5 10 100 200 400 800 2000 |
Стоимость в проектируемой сети будет всегда 5, поэтому дополнительных управлений и настроек маршрутизации не требуется.
По оценке зарубежных специалистов в области автоматизации управления, автоматизация работы служащих в условиях промышленных предприятий может сократить общие расходы на конторскую деятельность примерно на 25%. Однако, наиболее важной целью автоматизации работы служащих является повышение качества административных решений (качество вырабатываемой информации).
Источниками экономической эффективности, возникающей от применения компьютеров и вычислительных сетей в организационном управлении, являются:
Информация о работе Разработка защищенной информационно-вычислительной сети организации