Похожие презентации:
ПРЕЗЕНТАЦИЯ
1.
Выпускная квалификационная работаВнедрение системы диагностики работы
филиалов поликлиники на основе методов
интеллектуального анализа данных
межсетевого экрана IDECO NGFW ФСТЭК (на
примере ОБУЗ «Кинешемская ЦРБ»».
Руководитель: к.т.н. Ветюгов Александр Викторович
Выполнил: студент группы 4-6, Кайкин Максим Сергеевич
2.
Цель исследованияСоздание комплексного решения для мониторинга, диагностики и оптимизации работы локальной вычислительной сети
филиала поликлиники № 1 ОБУЗ «Кинешемская ЦРБ», включающего внедрение отечественного программного обеспечения,
системы мониторинга Zabbix, межсетевого экрана Ideco UTM и методов интеллектуального анализа данных.
Задачи исследования
1.Проанализировать текущую сетевую инфраструктуру филиала поликлиники.
2.Разработать предложения по модернизации локальной сети.
3.Обосновать выбор отечественного ПО в рамках импортозамещения.
4.Внедрить и настроить контроллер домена на базе ОС «Альт Сервер».
5.Интегрировать межсетевой экран Ideco UTM ФСТЭК.
6.Применить методы интеллектуального анализа данных для мониторинга и журналов событий.
7.Оценить эффективность предложенных решений по надежности, безопасности и производительности сети.
Объект исследования
локальная вычислительная сеть филиала поликлиники № 1 ОБУЗ «Кинешемская ЦРБ», включающая серверную инфраструктуру,
сетевое оборудование, средства виртуализации, мониторинга и информационной безопасности.
Предмет исследования
методы и средства мониторинга, диагностики и интеллектуального анализа данных, применяемые для обеспечения надежного,
безопасного и эффективного функционирования локальной вычислительной сети филиала поликлиники № 1 ОБУЗ
«Кинешемская ЦРБ».
Научная новизна магистерской диссертации
1.Разработана интегрированная модель мониторинга и диагностики сети на основе отечественных решений.
2.Внедрен контроллер домена на базе ОС «Альт Сервер» с учетом политики импортозамещения.
3.Использованы данные Ideco UTM ФСТЭК для интеллектуального анализа сетевых событий.
3.
ОБУЗ «Кинешемская ЦРБ» обладает всем необходимым для успешной реализации проекта помодернизации
локально-вычислительной
сети:
разветвлённая
инфраструктура,
квалифицированный
медицинский персонал и технические специалисты, а также четкое понимание целей, которые необходимо
достичь для обеспечения надёжности, безопасности и соответствия современным требованиям оказания
медицинской помощи.
4.
Разработка планов с размещением амбулаторно- медицинского оборудованияв зданиях филиалов поликлиники N 1 :
врачебной амбулатории, центра амбулаторной онкологической помощи (ЦАОП) и детской поликлиники,
являющимися структурными подразделениями ОБУЗ"Кинешемская ЦРБ",
расположенных по ул.Текстильная, д. 6 литер Б1 в г. Кинешме Ивановский области
5.
6.
7.
План помещений врачебной амбулаторииСтруктурированная кабельная система (окончание Лист 3) М 1:100
8.
Филиал поликлиники №1Детская поликлиника
(регистратура)
1 этаж
Терапевтически
й корпус
1 этаж.
Серверная
Филиал
поликлиники №1
Взрослая
поликлиника
(регистратура)
2 этаж
9.
Разработка топологии компьютерной сети филиала поликлиники №1 ОБУЗ «Кинешемская ЦРБ» в CiscoPacket Tracer — программном симуляторе работы сети
Особенности сети организации:
−
каждый отдел находится в своей виртуальной
локальной
сети
(VLAN)
для
простоты
администрирования;
−
сетевая инфраструктура объединяет несколько
зданий
медицинского
городка
в
единое
информационное пространство;
−
для обеспечения связи между подсетями различных
корпусов настроена динамическая маршрутизация;
−
основные
серверы
сосредоточены
в
и
сетевое
оборудование
центральном
аппаратном
помещении главного корпуса.
9
10.
Распределение сетевых узлов внутри филиалаIP-адрес
192.168.0.0/24
192.168.201.0/24
Примечание
Локальная сеть LAN
VLAN
Серверная ферма, Текстильная 6
Firewall FW-TK IDECO - Главный Firewallр
192.168.201.65/28
в серверной комнате. Текстильная 6.
192.168.201.81/29
192.168.201.85
SRV2-TK — Сервер Zabbix
Сервер ORTHANC
110
APP — сервер приложений.
110
192.168.201.9
Зарезервирован
110
192.168.200.10
HV — гипервизор.
110
192.168.200.11
Текстильная 6.
192.168.201.1/26
изображений.
192.168.201.8
маршрутизатор в серверной комнате.
192.168.201.90/30
PACS — сервер архивации медицинских
2515
Маршрутизатор R1 - Главный
192.168.201.89/20
192.168.201.7
110
192.168.200.12
220
192.168.200.21
CA, NPAS — сервер служб сертификации,
сервер политики сети.
192.168.201.85
SRV1-TK — Контроллер домена AD DC.
330
192.168.201.66
SW-TK- Коммутатор
220
сервер
192.168.200.13
Infinity — IP телефония
110
192.168.200.85
SRV1-FP1 — Контроллер домена.
330
192.168.200.15
Зарезервирован
110
192.168.200.16
Зарезервировано
110
192.168.200.18
Зарезервировано
110
192.168.200.19
192.168.201.3
Зарезервирован
110
192.168.201.4
Зарезервирован
110
192.168.201.5
FS — файловый сервер.
110
192.168.201.6
Зарезервирован
110
HV-2, Backup — резервный гипервизор,
шара для резервного копирования.
110
192.168.200.30
UPS2 - ИБП
110
192.168.200.1/26
192.168.200.65/28
192.168.200.81/29
R2 Маршрутизатор, Текстильная 6.
2515
192.168.200.2-62
Пул для пользователей
110
192.168.200.66-77
Пул для пользователей
220
192.168.201.2-62
Пул для пользователей
110
192.168.201.66-77
Пул для пользователей
220
110
330
330
UPS1 - ИБП
110
KSC, WSUS, hMail — сервер обновлений,
Kaspersky Security Center, почтовый
192.168.200.29
110
192.168.200.20-26
Зарезервировано.
110
192.168.200.82
SW1-FP1- Коммутатор
330
192.168.200.83
SW2-FP1- Коммутатор
330
192.168.200.84
SW3-FP1- Коммутатор
330
11.
Топология компьютерной сети филиала поликлиники №1 ОБУЗ «КинешемскаяЦРБ»
Рис. - Топология L1
12.
Топология сети L313.
Настройка VLAN (Virtual Local AreaNetwork)
Терапевтический корпус
VLAN
Подразделения
IP-адрес
Маска подсети
Шлюз по умолчанию
VLAN110
Отделение терапии №1
192.168.201.0-63/26
255.255.255.192
192.168.201.1
VLAN220
Отдел информационных
технологий
192.168.201.64-79/28
255.255.255.240
192.168.201.65
VLAN330
Серверная
192.168.201.80-87/29
255.255.255.248
192.168.201.81
Филиал поликлиники
№1
VLAN
Подразделения
IP-адрес
Маска подсети
Шлюз по умолчанию
VLAN110
Взрослая поликлиника и
регистратура
192.168.200.0-63/26
255.255.255.192
192.168.201.1
VLAN220
Детская поликлиника и
регистратура
192.168.200.64-79/28
255.255.255.240
192.168.1.65
VLAN330
Серверная
192.168.201.80-87/29
255.255.255.248
192.168.201.81
14.
Настройка коммутации на коммутаторах SW-TK, SW-FP1Отключаем прием CDP пакетов от других
Cisco устройств:
Создаем Vlan и
настраиваем
интерфейсы на
коммутаторе
VLAN (Virtual Local Area
Network).
Trunk port или магистральный
порт — порт, передающий
тегированный трафик.
Access port или порт
доступа — порт, находящийся
в определенном VLAN и
передающий не тегированные
кадры.
15.
Настройка коммутациина маршрутизаторе R2.CRB.KIN (R1.CRB.KIN аналогично)
Изменение имени
На роутер приходят
3 Vlan 110,220,330.
Настройка subinterfaces под-интерфейсы.
VLAN 220 192.168.200.6479/28 255.255.255.240
VLAN 110 192.168.200.0-63/26
255.255.255.192
Настройка интерфейса
GI0/0 GI0/1
Итог
VLAN 330
192.168.200.80-87/29
255.255.255.248
16.
Настройка коммутациина маршрутизаторе R1.CRB.KIN
DHCP - сервер
Настройка коммутации
на маршрутизаторе R2.CRB.KIN
DHCP - сервер
DHCP1 VLAN 110 192.168.201.0/26
DHCP2 VLAN 220 192.168.201.64/28
DHCP1 VLAN 110 192.168.200.0/26
DHCP2 VLAN 220 192.168.200.64/28
17.
Настройка GRE –туннеляGRE (Generic Routing Encapsulation) между маршрутизаторами R1.CRB.KIN R2.CRB.KIN R3.CRB.KIN
R1.CRB.KIN R2.CRB.KIN –Tunnel 1 R2.CRB.KIN R3.CRB.KIN –Tunnel 2 R1.CRB.KIN R3.CRB.KIN –Tunnel 3
Провайдер
Топология
R1.CRB.KIN
Создаем интерфейс tunnel 1
r1.crb.kin# (config)#interface tunnel 1
r1.crb.kin# (config)#interface tunnel 1
r1.crb.kin(config-if)#ip address 10.10.10.1 255.255.255.252
Назначаем источник (интерфейс)
#r1.crb.kin(config-if)#tunnel source gigabitEthernet 0/0
18.
Пункт назначения туннеляR2.CRB.KIN
Настройки
#Router#conf t
#hostname r2.crb.kin
r2.crb.kin(config)#ip route 0.0.0.0 0.0.0.0 172.16.5.1
r2.crb.kin(config)#interface tunnel 1
r1.crb.kin(config-if)#tunnel destination 172.16.5.2
r2.crb.kin(config-if)#ip address 10.10.10.2 255.255.255.252
r1.crb.kin(config-if)#
r2.crb.kin(config-if)#tunnel source gigabitEthernet 0/0
%LINEPROTO-5-UPDOWN: Line protocol on Interface Tunnel1,
r2.crb.kin(config-if)#tunnel destination 172.16.4.2
changed state to up
%LINEPROTO-5-UPDOWN: Line protocol on Interface Tunnel1, changed
state to up
#end
r1.crb.kin#copy run startup-config
Destination filename [startup-config]?
Building configuration...
[OK]
r1.crb.kin#
r2.crb.kin#copy running-config startup-config
Destination filename [startup-config]?
Building configuration...
[OK]
r2.crb.kin#
19.
Назначаем маршрутизациюr1.crb.kin(config)#ip route 192.168.200.0 255.255.255.192 10.10.10.2
r1.crb.kin(config)#ip route 192.168.200.64 255.255.255.240 10.10.10.2
r1.crb.kin(config)#ip route 192.168.200.80 255.255.255.248 10.10.10.2
r1.crb.kin(config)#
r2.crb.kin(config)#ip route 192.168.201.0 255.255.255.192 10.10.10.1
r2.crb.kin(config)#ip route 192.168.201.64 255.255.255.240 10.10.10.1
r2.crb.kin(config)#ip route 192.168.201.80 255.255.255.248 10.10.10.1
Проверяем
20.
Проверка коммутации21.
R2.CRB.KIN R3.CRB.KIN –Tunnel 2R1.CRB.KIN R3.CRB.KIN –Tunnel
3
22.
Проверка работоспособности сети в гипервизоре VMware ESXiГруппа vSwitch
Группа портов
Проверка сети
23.
Внедрение контроллера домена на базеоперационной системы «Альт Сервер» фирмы Базальт СПО
24.
Установка и настройка AD DSНастройка DNS: записи типа А:
#samba-tool dns add 127.0.0.1 crb.kin r1 A 192.168.201.89
#samba-tool dns add 127.0.0.1 crb.kin fw-tk A 192.168.201.90
#samba-tool dns add 127.0.0.1 crb.kin fw-tk A 192.168.201.1
#samba-tool dns add 127.0.0.1 crb.kin fw-tk A 192.168.201.65
#samba-tool dns add 127.0.0.1 crb.kin fw-tk A 192.168.201.81
#samba-tool dns add 127.0.0.1 crb.kin sw-tk A 192.168.201.66
#samba-tool dns add 127.0.0.1 crb.kin srv1-tk A 192.168.201.85
#samba-tool dns add 127.0.0.1 crb.kin srv2-tk A 192.168.201.84
#samba-tool dns add 127.0.0.1 crb.kin srv3-tk A 192.168.33.83
#samba-tool dns add 127.0.0.1 crb.kin cli1 A 192.168.201.67
#samba-tool dns add 127.0.0.1 crb.kin cli4 A 192.168.201.3
#samba-tool dns add 127.0.0.1 crb.kin r2 A 192.168.200.1
#samba-tool dns add 127.0.0.1 crb.kin r2 A 192.168.200.65
#samba-tool dns add 127.0.0.1 crb.kin r2 A 192.168.200.81
#samba-tool dns add 127.0.0.1 crb.kin sw1-fp1 A 192.168.200.82
#samba-tool dns add 127.0.0.1 crb.kin sw2-fp1 A 192.168.200.83
#samba-tool dns add 127.0.0.1 crb.kin sw3-fp1 A 192.168.200.84
#samba-tool dns add 127.0.0.1 crb.kin srv1-fp1 A 192.168.200.85
Настройка DNS: записи типа PTR:
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 89 PTR r1.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 90 PTR fw-tk.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 1 PTR fw-tk.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 65 PTR fw-tk.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 81 PTR fw-tk.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 66 PTR fw-tk.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 85 PTR srv1-tk.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 84 PTR srv2-tk.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 83 PTR srv3-tk.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 67 PTR cli1.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 3 PTR cli4.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 1 PTR r2.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 65 PTR r2.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 85 PTR srv1-fp1.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 81 PTR r2.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 82 PTR sw1-fp1.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 83 PTR sw2-fp1.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 84 PTR sw3-fp1.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 66 PTR cli12.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 2 PTR cli7.crb.kin
25.
Использование методов интеллектуального анализа данных межсетевого экранаIDECO NGFW ФСТЭК при мониторинге и диагностике сети медицинской организации
филиал поликлиники №1 ОБУЗ «Кинешемская ЦРБ»
Архитектура IDECO NGFW
Основные подсистемы
- межсетевое экранирование с контролем
состояний соединений;
- анализ трафика на уровне приложений
(L7);
- глубокая инспекция пакетов (DPI);
- система обнаружения и предотвращения
вторжений (IDS/IPS);
- централизованное журналирование и
корреляцию событий;
- средства защищённого удалённого
доступа (VPN).
26.
Добавление подразделений, групп, пользователейСхема размещения IDECO
NGFW в сети филиала
поликлиники
27.
Сравнение эффективности внедрения IDECO NGFWСравнение показателей
обнаружения
инцидентов
Уровень ложных
срабатываний
Показатель
До внедрения
После внедрения
Показатель
Выявленные инциденты, %
68
91
Ложные срабатывания, %
Пропущенные инциденты, %
32
9
Среднее время анализа события
Атаки прикладного уровня
частично
в полном объёме
Временные показатели
реагирования
Показатель
До внедрения
После внедрения
Среднее время обнаружения
25–30 мин
5–7 мин
Среднее время реагирования
до 1 часа
15–20 мин
До внедрения
После внедрения
27
11
высокое
снижено
28.
Анализ данных и построение графиков сетевых событийГрафик количество подключений
пользователей (90 дней)
График загруженности сети
WAN (825-925 по МСК)
29.
График загруженности межсетевого экрана График количества соединений черезмежсетевой экран IDECO (825-925 по МСК)
IDECO (825-925 по МСК)
График загрузки интерфейсов межсетевого экрана IDECO (825-925 по МСК)
30.
Основные события IPS межсетевогоэкрана IDECO (825-925 по МСК)
31.
32.
Журнал безопасности IPS межсетевого экрана IDECO (825-925 по МСК)33.
ЗаключениеРазработана комплексная система мониторинга и диагностики локальной сети
филиала поликлиники № 1 ОБУЗ «Кинешемская ЦРБ».
Внедрен контроллер домена на базе отечественной ОС «Альт Сервер»,
обеспечивающий централизованное управление пользователями и ресурсами.
Интегрирован межсетевой экран Ideco UTM ФСТЭК для защиты сети и анализа трафика.
Применены методы интеллектуального анализа данных для выявления аномалий,
прогнозирования отказов и оптимизации работы сети.
Проверка работоспособности сети в VMware ESXi показала стабильную, безопасную и отказоустойчивую
виртуализированную инфраструктуру.
Решения повышают надежность, безопасность и производительность ИТ-инфраструктуры
медицинского учреждения и соответствуют требованиям цифровизации и импортозамещения.