Дипломная работа: Внедрение системы межсетевого экранирования ЛВС для филиала ООО "Мебельный дом"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
61
ЗАЩИЩАЕТ:
— Передачу данных через незащищенные сети общего пользования
— Автоматизированные системы управления технологическими
процессами
— Системы видеонаблюдения, системы организации безопасности
дорожного движения, системы «умный город»
— Видеоконференции и телефонию
— Периметр корпоративной сети
ПОЗВОЛЯЕТ ОРГАНИЗОВАТЬ:
— Географически распределенные защищенные VPN-сети
— Защищенный центр обработки данных (ЦОД)
— Высокоскоростной и отказоустойчивый канал шифрования
(ГОСТ) до 10 Гб/с
Технические особенности Dionis DPS
Скорость маршрутизации до 100 Гб/c на одном устройстве позволя-
ет строить ЦОДы с минимальным количеством пограничных маршрутиза-
торов.
Запись всех событий в сети и оповещение
администратора – оперативное реагирование
на события в сети.
Поддержка протоколов динамической маршрутизации (RIP, BGP,
OSPF) и маршрутизация multicast на младших моделях позволяет строить
полноценную сеть на доступных устройствах.
Программно неограниченное количество VPN — туннелей (до
4000) – масштабирование сети без покупки дополнительных лицензий.
Все модели поддерживают отказоустойчивый кластер, что дает
возможность организовать непрерывный доступ к корпоративной сети на
всех иерархических уровнях.
Поддержка интерфейсов 1Ge, SFP, 10Ge (SFP+) для интеграции в
сети с разнообразными физическими каналами связи.
62
Использование туннелей на симметричных ключах шифрования –
30% прироста скорости криптографической обработки по сравнению с
несимметричной ключевой системой (IpSec).
Компания «Код безопасности» объявила о завершении процедуры
сертификации АПКШ «Континент» 3.7.6 на соответствие новым требова-
ниям ФСТЭК России к межсетевым экранам. Сертификат ФСТЭК №3008
подтверждает, что аппаратно-программный комплекс шифрования «Кон-
тинент» версии 3.7.6 соответствует требованиям, принятым ФСТЭК Рос-
сии в 2016 г.
Продукт сертифицирован по 3-му классу защиты для программно-
аппаратных межсетевых экранов уровня сети (тип «А») и 3-му классу за-
щиты систем обнаружения вторжений уровня сети. Сертификат дает воз-
можность использовать АПКШ «Континент» версии 3.7.6 при создании
ИСПДн до УЗ1 включительно, ГИС до класса К1 включительно, АСУ ТП
до класса К1 включительно, АС до класса защищенности 1В (гостайна с
грифом «секретно»), а также информационных систем общего пользования
(ИС ОП) 2 класса.
В процессе подготовки продукта к выполнению новых требований
были реализованы и значимые доработки.В частности, для повышения эф-
фективности работы межсетевого экрана обеспечен процесс инспекции
протокола SSL. В результате межсетевой экран может «на лету» расшиф-
ровывать и проверять содержимое зашифрованных пользовательских сес-
сий.
В АПКШ «Континент» 3.7.6 реализованы обнаружение и блокиров-
ка трафика сетевых приложений, что повышает эффективность фильтра-
ции тех из них, которые не зависят от конкретного сетевого порта. Кроме
того, теперь администратор может создавать правила фильтрации трафика
на основе команд протоколов HTTP(S) и FTP, повысив эффективность
контроля доступа пользователей в интернет. В обновленном продукте так-
же проведена интеграция детектора атак и криптошлюза с функцией меж-
63
сетевого экрана. Теперь при обнаружении угрозы детектор атак может дать
межсетевому экрану на криптошлюзе «Континент» команду на создание
временного правила для фильтрации трафика источника атаки.
Сертификат соответствия ФСТЭК России на АПКШ «Континент»
3.7.5 продолжает действовать до 2019 г.
Adaptive Security Virtual Appliance
Adaptive Security Virtual Appliance - это решение для виртуализо-
ванной сетевой безопасности на базе лучших межсетевых экранов Cisco
ASA 5500-X. Он поддерживает как традиционные, так и новые сети с про-
граммными сетями (SDN) и средой Cisco Application Centric Infrastructure
(ACI) для обеспечения соблюдения политик и проверки угроз в гетероген-
ных многоузловых средах.
Назначение, предназначенное для обеспечения безопасности центра
обработки данных
В Adaptive Security Virtual Appliance реализованы все возможности
брандмауэра ASA и VPN в виртуализованных средах для защиты трафика
и многоуровневой архитектуры. Оптимизированный для развертывания
центров обработки данных, он предназначен для работы в нескольких ги-
первизорных средах, сокращения административных издержек и повыше-
ния операционной эффективности.
Виртуальный коммутатор независим, он может быть развернут в
центрах обработки данных Cisco, гибридных и не Cisco. VMware, KVM,
Hyper-V, Amazon Web Services и другие облачные платформы предлагают
гибкость и выбор.
Предопределенные конфигурации ускоряют и упрощают предо-
ставление услуг безопасности в соответствии со скоростью развертывания
64
приложений. Эти конфигурации предоставляют устройству критически
важные функции безопасности, которые динамически масштабируются
для защиты активов по мере изменения бизнес-требований.
Полностью интегрированная безопасность ACI
Устройство полностью и прозрачно интегрировано в структуру ар-
хитектуры центра обработки данных Centric Infrastructure следующего по-
коления. Для этих развертываний контроллер инфраструктуры приложе-
ний Cisco Application Policy Controller обеспечивает единую точку управ-
ления как для управления сетью, так и для управления безопасностью. Он
может обеспечить безопасность устройства как службы, управлять поли-
тикой и контролировать всю сеть и среду безопасности для единого пред-
ставления. Такой подход устраняет ограничения традиционных сетевых
решений для обеспечения безопасности, позволяя значительно упростить
подготовку.
В среде, не зависящей от топологии ACI, службы ASAv управляют-
ся как пул ресурсов безопасности. Эти ресурсы могут быть выбраны и
привязаны к конкретным приложениям или транзакциям для обеспечения
динамической, масштабируемой, основанной на политике безопасности.
Параметры управления
Виртуальное устройство вместе с физическими ASA 5500-X
Firewall может управляться администраторами безопасности в виде пула
ресурсов, которые масштабируются по требованию. Он обеспечивает про-
граммируемую автоматизацию для развертывания и управления и исполь-
зует общую политическую операционную модель для физических и вирту-
альных сред, что снижает затраты и сложность.
65
Варианты управления включают следующее.
Интерфейс прикладного программирования представления (REST):
этот API упрощает управление устройствами; интеграция виртуального
устройства с настраиваемыми политическими системами оркестровки, ис-
пользуемыми в средах SDN.
Cisco Security Manager : вы можете использовать это решение для
всестороннего развертывания нескольких устройств и управления как вир-
туальным устройством, так и физическими устройствами ASA 5500-X. Вы
получаете консолидированное представление всей политики брандмауэра
и VPN в сети.
Cisco Adaptive Security Device Manager: этот недорогой вариант
управления одним устройством на основе графического интерфейса может
использоваться для настройки, мониторинга и устранения неполадок вир-
туальных и физических устройств.
Интерфейс командной строки: гибкий интерфейс управления на ос-
нове команд использует скрипты для быстрой настройки и автоматизации
устройств.
Для защиты информации выбираем межсетевой экран FortiGate-
60E-LENC-CERT (рис. 8.)
Источник: https://baza.diplomsite.ru/previewfile/7450