Chương 1: Tổng quan hệ thống mạng doanh nghiệp + Chương 2: Hệ thống tên miền DNS và dịch vụ truy cập từ xa + Chương 3: Bảo mật hệ thống và các giải pháp cho việc kết nối mạng dùng riêng ra Internet - Phần kết luận – đề nghị. Đối tượng nghiên cứu Đối tượng nghiên cứu: hệ thống Centos 7. Phương pháp nghiên cứu - Phương pháp tham khảo tài liệu: thu thập các tài liệu liên quan, phục vụ cho quá trình nghiên cứu. - Phương pháp tổng kết kinh nghiệm: thu thập các ý kiến, các phương pháp của thầy (cô) giảng dạy bộ môn chuyên ngành, kết hợp với những kinh nghiệm của bản thân rồi đúc kết để đưa vào bài báo cáo này.
Phương tiện nghiên cứu - Máy tính - Các tài liệu - Các phần mềm hổ trợ 1. HỆ THỐNG MẠNG DOANH NGHIỆP Chương này trình bày kiến trúc mạng Cisco và các loại mô hình mạng trong doanh nghiệp, từ đó sẽ xây dựng một mô hình mạng thực nghiệm cho đề tải.1 Kiến trúc mạng Enterprise Cisco - Kiến trúc tích hợp đầy đủ và tối ưu hóa các cơ sở hạ tầng mạng, dịch vụ tương tác, và các ứng dụng trên toàn bộ doanh nghiệp. Các kiến trúc cụ thể: Campus, Data Center, Branch, Teleworker, MAN và WAN.1: Các kiến trúc Enterprise của Cisco 4 1. Kiến trúc mạng Campus - Là một mạng lưới gồm một tòa nhà hoặc một nhóm các tòa nhà được kết nối vào một mạng doanh nghiệp đó bao gồm nhiều mạng LAN.
Thường giới hạn trong một khu vực địa lý cố định.2 : Kiến trúc mạng Campus - Ví dụ: Một khu liên hợp công nghiệp, môi trường công viên kinh doanh. - Kiến trúc khuôn viên cho các doanh nghiệp mô tả các phương pháp để tạo ra một mạng lưới khả năng mở rộng, giải quyết các nhu cầu của hoạt động kinh doanh. - Là mô hình mạng thông minh do Cisco đưa ra bao gồm 3 phần chính: + Access Layer + Distribution Layer + Core Layer 1. Kiến trúc Data Center - Là trung tâm dữ liệu có trách nhiệm quản lý và duy trì hệ thống dữ liệu và quan trọng đối với hoạt động kinh doanh hiện đại.
+ Nhân viên, đối tác và khách hàng dựa trên dữ liệu và các nguồn lực trong trung tâm dữ liệu để có hiệu quả cộng tác và tương tác. 5 + Trong thập kỷ qua, sự phát triển của Internet và công nghệ trên nền web dã làm cho trung tâm dữ liệu trở nên quan trọng hơn bao giờ hết, nâng cao năng suất, nâng cao quy trình kinh doanh và thay đổi tốc độ.3: Kiến trúc Data Center 1. Kiến trúc Branch - Là kiến trúc hỗ trợ doanh nghiệp mở rộng ứng dụng văn phòng và tích hợp hàng loạt các dịch vụ trên router tại chi nhánh cho các doanh nghiệp khi triển khai dịch vụ mở.4: Kiến trúc Branch 6 - Cisco tích hợp bảo mật, chuyển mạch, mạng lưới phân tích, lưu trữ và hội tụ các dịch vụ thoại và video vào một loạt các dịch vụ tích hợp bộ định tuyến trong ngành để các doanh nghiệp có thể triển khai dịch vụ mới khi họ đã sẵn sàng mà không cần mua thiết bị mới. Kiến trúc Teleworker - Nhiều doanh nghiệp ngày nay cung cấp một môi trường làm việc linh hoạt cho nhân viên của họ, cho phép họ liên lạc từ văn phòng về nhà.
- Kiến trúc cho phép doanh nghiệp quản lý tập trung, giảm thiểu các chi phí IT hỗ trợ và bảo mật tích hợp mạnh mẽ. - Nhân viên có thể đăng nhập an toàn vào mạng qua một VPN luôn sẵn sàng và truy cập được vào các ứng dụng có thẩm quyền và các dịch vụ từ một nền tảng hiệu quả duy nhất. Kiến trúc WAN và MAN - Kiến trúc Enterise của Cisco về WAN và MAN cung cấp sự hội tụ của thoại, video, và các dịch vụ dữ liệu trên một mạng Truyền thông IP. Cách tiếp cận này cho phép doanh nghiệp tiết kiệm chi phí làm việc trong một khu vực địa lý rộng lớn.
Mô hình mạng LAN 1. Mô hình phân cấp (Hierarchical models) - Cấu trúc + Tầng Core (Core Layer): Đây là đường trục chuyển mạch tốc độ cao của mạng. Tầng Core có các đặc tính như: độ tin cậy cao, có công suất dư thừa, có khả năng tự khắc phục lỗi, có khả năng thích nghi cao, đáp ứng nhanh, dễ quản lý, có khả năng lọc gói, hay lọc các tiến trình đang truyền trong mạng. + Tầng phân tán (Distribution Layer): Lớp phân tán là ranh giới giữa tầng truy nhập và tầng Core của mạng.
Tầng phân tán thực hiện các chức năng như đảm bảo gửi dữ liệu đến từng phân đoạn mạng, bảo mật, phân đoạn mạng theo nhóm công tác, chia miền broadcast/multicast, định tuyến giữa các LAN ảo (VLAN), chuyển môi trường truyền dẫn, định tuyến giữa các miền, tạo biên giới giữa các miền trong định tuyến tĩnh và động, thực hiện các bộ lọc gói (theo địa chỉ, theo số hiệu cổng,.), thực hiện các cơ chế đảm bảo chất lượng dịch vụ QoS. 7 Core Network Core Layer Router Router Router Distribution FDDI Ring Layer Campus Backbone Switch Hub Access Layert Workstation Workstation Workstation Workstation Hình 1.5: Mô hình phân cấp + Tầng truy nhập (Access Layer): Tầng truy nhập cung cấp cho người dùng cục bộ hay từ xa truy nhập vào mạng. Thường được thực hiện bằng các bộ chuyển mạch (switch) trong môi trường campus, hay các công nghệ WAN. - Đánh giá mô hình + Giá thành thấp + Dễ cài đặt + Dễ mở rộng + Dễ cô lập lỗi 1.
Mô hình dự phòng (Redundant Models) - Khi thiết kế một hệ thống mạng cho khách hàng, cần phải xác định khả năng thất bại của các thành phần trong hệ thống và thiết kế dự phòng khi cần thiết. - Các loại thiết kế dự phòng: + Workstation-to-router dự phòng + Máy chủ dự phòng + Route dự phòng + Thiết bị dự phòng 8 1. Mô hình an ninh-an toàn (Secure models) - Hệ thống tường lửa 3 phần (Three-Part Firewall System), đặc biệt quan trọng trong thiết kế WAN. Ở đây, chúng tôi chỉ nêu một số khía cạnh chung nhất cấu trúc của mô hình sử dụng trong thiết kế mạng LAN.
Hidden Corporate Systems Bastion Advertise Host Route to Isolation LAN Only Internet Inside Outside Filter Filter Hình 1.6: Mô hình tường lửa 3 phần - Một mạng LAN cô lập làm vùng đệm giữa mạng nội bộ của công ty với mạng bên ngoài (trong một số tài liệu mạng LAN này được gọi là vùng phi quân sự (DMZ)) - Một router hoạt động như một bộ lọc gói tin được đặt giữa DMZ và mạng nội bộ. - Một router khác hoạt động như một bộ lọc gói tin được đặt giữa DMZ và mạng ngoài. - Các dịch vụ có thể cài đặt ở vùng DMZ: + Anonymous FTP server + Web server + DNS server + Telnet + Phần mềm bảo mật Terminal Access Controller Access Control System (TACACS) 1. Mô hình mạng WAN - Khái niệm mô hình phân cấp: Mô hình phân cấp để hỗ trợ thiết kế WAN thường là mô hình phân cấp ba tầng: tầng 1 là tầng lõi (xương sống của WAN 9 – backbone), tầng 2 phân tán, tầng 3 là tầng truy nhập, gọi tắt là mô hình phân cấp phục vụ cho việc khảo sát và thiết kế WAN.
Tầng lõi WAN BackBone Tầng phân tán Campus Backbone Tầng truy cập Building Backbone Branch Dial-In Workgroups Telecomuter Office Hình 1.7: Mô hình phân cấp để hỗ trợ thiết kế WAN + Tầng lõi là phần kết nối mạng (WAN backbone): kết nối các trung tâm mạng (NOC) của từng vùng, thông thường khoảng cách giữa các NOC là xa hay rất xa, do vậy chi phí kết nối và độtin cậy cần phải được xem xét kỹ. Hơn nưa vấn đề đảm bảo chất lượng dịch vụ QoS cũng được đặt ra, dẫn đến phân loại, phân cấp ưu tiên dịch vụ. + Tầng phân tán là phần kết nối các điểm đại diện POP, hay các nhánh mạng vào NOC. +Tầng truy nhập từ xa là phần kết nối của người dùng di động, hay các chi nhánh nhỏ vào POP hay vào NOC.
- Các ưu điểm của mô hình phân cấp: Nhờ mô hình phân cấp người thiết kết WAN dễ tổ chức khảo sát, dễ lựa chọn các phương án và công nghệ kết nối, dễ tổ chức triển khai, cũng như đánh giá kết quả. MÔ HÌNH MẠNG ĐỂ XUẤT 1. Các yêu cầu về dịch vụ Để xây dựng được một hệ thống mạng cục bộ, phục vụ hầu hết các công việc kinh doanh, cần có: - DNS primary server để phân giải tên miền nội bộ. - DNS seconday để dự phòng cho primary DNS server - DHCP server để cấp địa chỉ IP cho các host.
- DC server kết hợp samba để chứng thực tập trung cho các users. - Web server để phục vụ trang web giới thiệu, quảng bá về công ty. - Mail server để gởi nhận mail trong nội bộ và nếu muốn gởi mail ra ngoài thì phải đăng ký tên miền trên internet. - FTP server để trao đổi file.
- Cài đặt dịch vụ SAMBA để chia sẻ file trong mạng cục bộ giữa client windows và linux. - Cài đặt dịch vụ NFS để chia sẻ file trong mạng cục bộ giữa các client linux với nhau. - Cài đặt firewall, proxy, IDS để lọc gói tin, ngăn chặn và phát hiện tấn công đến các server. - Cài đặt telnet, ssh để điều kiển server từ xa.
- Cài đặt VPN server giúp remote client truy xuất mạng cục bộ. Sơ đồ mạng logic Switch 24 port Internet 10 Laptop P. Hội Đồng Server 10pc P. Kỹ Thuật Router Router P.
Kinh Doanh 10pc Switch Router P. Kế Hoạch 10pc 1 Lap P. Giám Đốc 5pc P. Kế Toán Laptop.
Canteem Wireless Router Hình 1.8 : Sơ đồ mạng Logic - Công ty có Web server và Mail server riêng + Đặt cùng Switch + được NAT tĩnh ra bên ngoài - Các nhân viên có thể truy cập Internet 12 + Thuê đương truyền ADSL, NAT out - Nhân viên ở Canteen có thể truy nhập Internet qua Wireless - Công ty có 1 chi nhánh - Từ trung tâm kết nối đến văn phòng Chi nhánh qua Internet - Chi nhánh công ty cũng có các phòng ban, chia VLAN - Người dùng ở ngoài có thể truy nhập Web server của công ty - Các máy tính trong công ty và chi nhánh có thể liên lạc với nhau - Chia VLAN phòng Hội đồng và phòng Kỹ thuật 1. Sơ đồ mạng thực tế Dựa vào những yêu cầu trên, nhóm đề xuất mô hình mạng và các dải địa chỉ IP như sau. Web server, mail server, ftp server địa chỉ: 192.4/24 DC server, DNS secondary server, samba, nfs địa chỉ: 192.2/24 DHCP server, DNS primary server,VPN server địa chỉ: 192.3/24 Mạng cục bộ chứa các client có dãi địa chỉ : 192.0/24 Internet DHCP Server 1 Eth1 : 192.1/24 Firewall, IDS/IPS,Proxy Eth0 : 192.