Похожие презентации:
Внедрение системы диагностики работы филиалов поликлиники на основе интеллектуального анализа данных
1.
Выпускная квалификационная работаВнедрение системы диагностики работы
филиалов поликлиники на основе методов
интеллектуального анализа данных
межсетевого экрана IDECO NGFW ФСТЭК (на
примере ОБУЗ «Кинешемская ЦРБ»».
Руководитель: к.т.н. Ветюгов Александр Викторович
Выполнил: студент группы 4-6, Кайкин Максим Сергеевич
2.
Цель исследованияСоздание комплексного решения для мониторинга, диагностики и оптимизации работы локальной вычислительной сети
филиала поликлиники № 1 ОБУЗ «Кинешемская ЦРБ», включающего внедрение отечественного программного обеспечения,
системы мониторинга Zabbix, межсетевого экрана Ideco UTM и методов интеллектуального анализа данных.
Задачи исследования
1.Проанализировать текущую сетевую инфраструктуру филиала поликлиники.
2.Разработать предложения по модернизации локальной сети.
3.Обосновать выбор отечественного ПО в рамках импортозамещения.
4.Внедрить и настроить контроллер домена на базе ОС «Альт Сервер».
5.Интегрировать межсетевой экран Ideco UTM ФСТЭК.
6.Применить методы интеллектуального анализа данных для мониторинга и журналов событий.
7.Оценить эффективность предложенных решений по надежности, безопасности и производительности сети.
Объект исследования
локальная вычислительная сеть филиала поликлиники № 1 ОБУЗ «Кинешемская ЦРБ», включающая серверную инфраструктуру,
сетевое оборудование, средства виртуализации, мониторинга и информационной безопасности.
Предмет исследования
методы и средства мониторинга, диагностики и интеллектуального анализа данных, применяемые для обеспечения надежного,
безопасного и эффективного функционирования локальной вычислительной сети филиала поликлиники № 1 ОБУЗ
«Кинешемская ЦРБ».
Научная новизна магистерской диссертации
1.Разработана интегрированная модель мониторинга и диагностики сети на основе отечественных решений.
2.Внедрен контроллер домена на базе ОС «Альт Сервер» с учетом политики импортозамещения.
3.Использованы данные Ideco UTM ФСТЭК для интеллектуального анализа сетевых событий.
3.
ОБУЗ «Кинешемская ЦРБ» обладает всем необходимым для успешной реализации проекта помодернизации
локально-вычислительной
сети:
разветвлённая
инфраструктура,
квалифицированный
медицинский персонал и технические специалисты, а также четкое понимание целей, которые необходимо
достичь для обеспечения надёжности, безопасности и соответствия современным требованиям оказания
медицинской помощи.
4.
Разработка планов с размещением амбулаторно- медицинского оборудованияв зданиях филиалов поликлиники N 1 :
врачебной амбулатории, центра амбулаторной онкологической помощи (ЦАОП) и детской поликлиники,
являющимися структурными подразделениями ОБУЗ"Кинешемская ЦРБ",
расположенных по ул.Текстильная, д. 6 литер Б1 в г. Кинешме Ивановский области
5.
6.
7.
План помещений врачебной амбулаторииСтруктурированная кабельная система (окончание Лист 3) М 1:100
8.
Филиал поликлиники №1Детская поликлиника
(регистратура)
1 этаж
Терапевтически
й корпус
1 этаж.
Серверная
Филиал
поликлиники №1
Взрослая
поликлиника
(регистратура)
2 этаж
9.
Разработка топологии компьютерной сети филиала поликлиники №1 ОБУЗ «Кинешемская ЦРБ» в CiscoPacket Tracer — программном симуляторе работы сети
Особенности сети организации:
−
каждый отдел находится в своей виртуальной
локальной
сети
(VLAN)
для
простоты
администрирования;
−
сетевая инфраструктура объединяет несколько
зданий
медицинского
городка
в
единое
информационное пространство;
−
для обеспечения связи между подсетями различных
корпусов настроена динамическая маршрутизация;
−
основные
серверы
сосредоточены
в
и
сетевое
оборудование
центральном
аппаратном
помещении главного корпуса.
9
10.
Распределение сетевых узлов внутри филиалаIP-адрес
192.168.0.0/24
192.168.201.0/24
Примечание
Локальная сеть LAN
VLAN
Серверная ферма, Текстильная 6
Firewall FW-TK IDECO - Главный Firewallр
192.168.201.65/28
в серверной комнате. Текстильная 6.
192.168.201.81/29
192.168.201.85
SRV2-TK — Сервер Zabbix
Сервер ORTHANC
110
APP — сервер приложений.
110
192.168.201.9
Зарезервирован
110
192.168.200.10
HV — гипервизор.
110
192.168.200.11
Текстильная 6.
192.168.201.1/26
изображений.
192.168.201.8
маршрутизатор в серверной комнате.
192.168.201.90/30
PACS — сервер архивации медицинских
2515
Маршрутизатор R1 - Главный
192.168.201.89/20
192.168.201.7
110
192.168.200.12
220
192.168.200.21
CA, NPAS — сервер служб сертификации,
сервер политики сети.
192.168.201.85
SRV1-TK — Контроллер домена AD DC.
330
192.168.201.66
SW-TK- Коммутатор
220
сервер
192.168.200.13
Infinity — IP телефония
110
192.168.200.85
SRV1-FP1 — Контроллер домена.
330
192.168.200.15
Зарезервирован
110
192.168.200.16
Зарезервировано
110
192.168.200.18
Зарезервировано
110
192.168.200.19
192.168.201.3
Зарезервирован
110
192.168.201.4
Зарезервирован
110
192.168.201.5
FS — файловый сервер.
110
192.168.201.6
Зарезервирован
110
HV-2, Backup — резервный гипервизор,
шара для резервного копирования.
110
192.168.200.30
UPS2 - ИБП
110
192.168.200.1/26
192.168.200.65/28
192.168.200.81/29
R2 Маршрутизатор, Текстильная 6.
2515
192.168.200.2-62
Пул для пользователей
110
192.168.200.66-77
Пул для пользователей
220
192.168.201.2-62
Пул для пользователей
110
192.168.201.66-77
Пул для пользователей
220
110
330
330
UPS1 - ИБП
110
KSC, WSUS, hMail — сервер обновлений,
Kaspersky Security Center, почтовый
192.168.200.29
110
192.168.200.20-26
Зарезервировано.
110
192.168.200.82
SW1-FP1- Коммутатор
330
192.168.200.83
SW2-FP1- Коммутатор
330
192.168.200.84
SW3-FP1- Коммутатор
330
11.
Топология компьютерной сети филиала поликлиники №1 ОБУЗ «КинешемскаяЦРБ»
Рис. - Топология L1
12.
Топология сети L313.
Настройка VLAN (Virtual Local AreaNetwork)
Терапевтический корпус
VLAN
Подразделения
IP-адрес
Маска подсети
Шлюз по умолчанию
VLAN110
Отделение терапии №1
192.168.201.0-63/26
255.255.255.192
192.168.201.1
VLAN220
Отдел информационных
технологий
192.168.201.64-79/28
255.255.255.240
192.168.201.65
VLAN330
Серверная
192.168.201.80-87/29
255.255.255.248
192.168.201.81
Филиал поликлиники
№1
VLAN
Подразделения
IP-адрес
Маска подсети
Шлюз по умолчанию
VLAN110
Взрослая поликлиника и
регистратура
192.168.200.0-63/26
255.255.255.192
192.168.201.1
VLAN220
Детская поликлиника и
регистратура
192.168.200.64-79/28
255.255.255.240
192.168.1.65
VLAN330
Серверная
192.168.201.80-87/29
255.255.255.248
192.168.201.81
14.
Настройка коммутации на коммутаторах SW-TK, SW-FP1Отключаем прием CDP пакетов от других
Cisco устройств:
Создаем Vlan и
настраиваем
интерфейсы на
коммутаторе
VLAN (Virtual Local Area
Network).
Trunk port или магистральный
порт — порт, передающий
тегированный трафик.
Access port или порт
доступа — порт, находящийся
в определенном VLAN и
передающий не тегированные
кадры.
15.
Настройка коммутациина маршрутизаторе R2.CRB.KIN (R1.CRB.KIN аналогично)
Изменение имени
На роутер приходят
3 Vlan 110,220,330.
Настройка subinterfaces под-интерфейсы.
VLAN 220 192.168.200.6479/28 255.255.255.240
VLAN 110 192.168.200.0-63/26
255.255.255.192
Настройка интерфейса
GI0/0 GI0/1
Итог
VLAN 330
192.168.200.80-87/29
255.255.255.248
16.
Настройка коммутациина маршрутизаторе R1.CRB.KIN
DHCP - сервер
Настройка коммутации
на маршрутизаторе R2.CRB.KIN
DHCP - сервер
DHCP1 VLAN 110 192.168.201.0/26
DHCP2 VLAN 220 192.168.201.64/28
DHCP1 VLAN 110 192.168.200.0/26
DHCP2 VLAN 220 192.168.200.64/28
17.
Настройка GRE –туннеляGRE (Generic Routing Encapsulation) между маршрутизаторами R1.CRB.KIN R2.CRB.KIN R3.CRB.KIN
R1.CRB.KIN R2.CRB.KIN –Tunnel 1 R2.CRB.KIN R3.CRB.KIN –Tunnel 2 R1.CRB.KIN R3.CRB.KIN –Tunnel 3
Провайдер
Топология
R1.CRB.KIN
Создаем интерфейс tunnel 1
r1.crb.kin# (config)#interface tunnel 1
r1.crb.kin# (config)#interface tunnel 1
r1.crb.kin(config-if)#ip address 10.10.10.1 255.255.255.252
Назначаем источник (интерфейс)
#r1.crb.kin(config-if)#tunnel source gigabitEthernet 0/0
18.
Пункт назначения туннеляR2.CRB.KIN
Настройки
#Router#conf t
#hostname r2.crb.kin
r2.crb.kin(config)#ip route 0.0.0.0 0.0.0.0 172.16.5.1
r2.crb.kin(config)#interface tunnel 1
r1.crb.kin(config-if)#tunnel destination 172.16.5.2
r2.crb.kin(config-if)#ip address 10.10.10.2 255.255.255.252
r1.crb.kin(config-if)#
r2.crb.kin(config-if)#tunnel source gigabitEthernet 0/0
%LINEPROTO-5-UPDOWN: Line protocol on Interface Tunnel1,
r2.crb.kin(config-if)#tunnel destination 172.16.4.2
changed state to up
%LINEPROTO-5-UPDOWN: Line protocol on Interface Tunnel1, changed
state to up
#end
r1.crb.kin#copy run startup-config
Destination filename [startup-config]?
Building configuration...
[OK]
r1.crb.kin#
r2.crb.kin#copy running-config startup-config
Destination filename [startup-config]?
Building configuration...
[OK]
r2.crb.kin#
19.
Назначаем маршрутизациюr1.crb.kin(config)#ip route 192.168.200.0 255.255.255.192 10.10.10.2
r1.crb.kin(config)#ip route 192.168.200.64 255.255.255.240 10.10.10.2
r1.crb.kin(config)#ip route 192.168.200.80 255.255.255.248 10.10.10.2
r1.crb.kin(config)#
r2.crb.kin(config)#ip route 192.168.201.0 255.255.255.192 10.10.10.1
r2.crb.kin(config)#ip route 192.168.201.64 255.255.255.240 10.10.10.1
r2.crb.kin(config)#ip route 192.168.201.80 255.255.255.248 10.10.10.1
Проверяем
20.
Проверка коммутации21.
R2.CRB.KIN R3.CRB.KIN –Tunnel 2R1.CRB.KIN R3.CRB.KIN –Tunnel
3
22.
Проверка работоспособности сети в гипервизоре VMware ESXiГруппа vSwitch
Группа портов
Проверка сети
23.
Внедрение контроллера домена на базеоперационной системы «Альт Сервер» фирмы Базальт СПО
24.
Установка и настройка AD DSНастройка DNS: записи типа А:
#samba-tool dns add 127.0.0.1 crb.kin r1 A 192.168.201.89
#samba-tool dns add 127.0.0.1 crb.kin fw-tk A 192.168.201.90
#samba-tool dns add 127.0.0.1 crb.kin fw-tk A 192.168.201.1
#samba-tool dns add 127.0.0.1 crb.kin fw-tk A 192.168.201.65
#samba-tool dns add 127.0.0.1 crb.kin fw-tk A 192.168.201.81
#samba-tool dns add 127.0.0.1 crb.kin sw-tk A 192.168.201.66
#samba-tool dns add 127.0.0.1 crb.kin srv1-tk A 192.168.201.85
#samba-tool dns add 127.0.0.1 crb.kin srv2-tk A 192.168.201.84
#samba-tool dns add 127.0.0.1 crb.kin srv3-tk A 192.168.33.83
#samba-tool dns add 127.0.0.1 crb.kin cli1 A 192.168.201.67
#samba-tool dns add 127.0.0.1 crb.kin cli4 A 192.168.201.3
#samba-tool dns add 127.0.0.1 crb.kin r2 A 192.168.200.1
#samba-tool dns add 127.0.0.1 crb.kin r2 A 192.168.200.65
#samba-tool dns add 127.0.0.1 crb.kin r2 A 192.168.200.81
#samba-tool dns add 127.0.0.1 crb.kin sw1-fp1 A 192.168.200.82
#samba-tool dns add 127.0.0.1 crb.kin sw2-fp1 A 192.168.200.83
#samba-tool dns add 127.0.0.1 crb.kin sw3-fp1 A 192.168.200.84
#samba-tool dns add 127.0.0.1 crb.kin srv1-fp1 A 192.168.200.85
Настройка DNS: записи типа PTR:
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 89 PTR r1.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 90 PTR fw-tk.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 1 PTR fw-tk.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 65 PTR fw-tk.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 81 PTR fw-tk.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 66 PTR fw-tk.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 85 PTR srv1-tk.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 84 PTR srv2-tk.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 83 PTR srv3-tk.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 67 PTR cli1.crb.kin
#samba-tool dns add 127.0.0.1 201.168.192.in-addr.arpa 3 PTR cli4.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 1 PTR r2.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 65 PTR r2.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 85 PTR srv1-fp1.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 81 PTR r2.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 82 PTR sw1-fp1.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 83 PTR sw2-fp1.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 84 PTR sw3-fp1.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 66 PTR cli12.crb.kin
#samba-tool dns add 127.0.0.1 200.168.192.in-addr.arpa 2 PTR cli7.crb.kin
25.
Использование методов интеллектуального анализа данных межсетевого экранаIDECO NGFW ФСТЭК при мониторинге и диагностике сети медицинской организации
филиал поликлиники №1 ОБУЗ «Кинешемская ЦРБ»
Архитектура IDECO NGFW
Основные подсистемы
- межсетевое экранирование с контролем
состояний соединений;
- анализ трафика на уровне приложений
(L7);
- глубокая инспекция пакетов (DPI);
- система обнаружения и предотвращения
вторжений (IDS/IPS);
- централизованное журналирование и
корреляцию событий;
- средства защищённого удалённого
доступа (VPN).
26.
Добавление подразделений, групп, пользователейСхема размещения IDECO
NGFW в сети филиала
поликлиники
27.
Сравнение эффективности внедрения IDECO NGFWСравнение показателей
обнаружения
инцидентов
Уровень ложных
срабатываний
Показатель
До внедрения
После внедрения
Показатель
Выявленные инциденты, %
68
91
Ложные срабатывания, %
Пропущенные инциденты, %
32
9
Среднее время анализа события
Атаки прикладного уровня
частично
в полном объёме
Временные показатели
реагирования
Показатель
До внедрения
После внедрения
Среднее время обнаружения
25–30 мин
5–7 мин
Среднее время реагирования
до 1 часа
15–20 мин
До внедрения
После внедрения
27
11
высокое
снижено
28.
Анализ данных и построение графиков сетевых событийГрафик количество подключений
пользователей (90 дней)
График загруженности сети
WAN (825-925 по МСК)
29.
График загруженности межсетевого экрана График количества соединений черезмежсетевой экран IDECO (825-925 по МСК)
IDECO (825-925 по МСК)
График загрузки интерфейсов межсетевого экрана IDECO (825-925 по МСК)
30.
Основные события IPS межсетевогоэкрана IDECO (825-925 по МСК)
31.
32.
Журнал безопасности IPS межсетевого экрана IDECO (825-925 по МСК)33.
ЗаключениеРазработана комплексная система мониторинга и диагностики локальной сети
филиала поликлиники № 1 ОБУЗ «Кинешемская ЦРБ».
Внедрен контроллер домена на базе отечественной ОС «Альт Сервер»,
обеспечивающий централизованное управление пользователями и ресурсами.
Интегрирован межсетевой экран Ideco UTM ФСТЭК для защиты сети и анализа трафика.
Применены методы интеллектуального анализа данных для выявления аномалий,
прогнозирования отказов и оптимизации работы сети.
Проверка работоспособности сети в VMware ESXi показала стабильную, безопасную и отказоустойчивую
виртуализированную инфраструктуру.
Решения повышают надежность, безопасность и производительность ИТ-инфраструктуры
медицинского учреждения и соответствуют требованиям цифровизации и импортозамещения.
Программное обеспечение