logo
Программа Сетевой академии Cisco CCNA 3 и 4 (Вс

Логическое проектирование сети и Internet-соединения

Хорошим правилом для промышленных сетей является наличие строго опреде- ленных точек входа в сеть и выхода из нее. Организации, имеющей лишь одно Inter- net-соединение, значительно легче решать проблемы обеспечения безопасности ра­боты в Internet, чем организации, имеющей много Internet-соединений. Однако крупным организациям для обеспечения требуемой производительности и необхо­димости в избыточности требуется более одного Internet-соединения. Это эффек­тивно и целесообразно до тех пор, пока эти соединения строго управляются и по от­ношению к ним осуществляется постоянный мониторинг. Однако нельзя допускать, чтобы какие-либо отделы компании или ее пользователи добавляли Internet- соединения без согласования с инженерами корпоративной сети.

При выборе протоколов маршрутизации для Internet-соединений для достижения максимального уровня безопасности следует выбирать протокол, поддерживающий аутентификацию маршрутов (такой, например, как протокол RIP версии 2, OSPF или BGP4). Хорошим решением являются также статические и стандартные мар­шруты, поскольку в этом случае отсутствуют обновления маршрутов и они не могут быть сфальсифицированы. Для предотвращения DoS-атак Internet-маршрутизаторы должны быть оборудованы фильтрами пакетов.

Для обеспечения безопасности Internet-соединений может быть использована трансляция сетевых адресов (network address translation — NAT), которая защищает внутреннюю схему адресации корпоративной сети. Трансляция NAT скрывает внут­ренние сетевые адреса от внешнего наблюдения и преобразует их при необходимо­сти доступа к внешним сетям.

Организации, использующие службы виртуальных частных сетей VPN для соеди­нения частных узлов через Internet, должны использовать трансляцию NAT, бранд­мауэры и шифрование данных. В топологиях VPN-сетей частные данные проходят через общедоступный Internet, поэтому шифрование является необходимостью. Туннельный протокол 2-го уровня (Layer 2 Tunneling Protocol — L2TP) является стандартом проблемной группы Internet (Internet Engineering Task Force — IETF) для туннельной передачи частных данных по общедоступным сетям.