Информационная система организации предоставляет своим пользователям доступ к внешним приложениям.
Для доступа используются защищенных виртуальные каналы связи.
Каналы эксплуатируются владельцами приложений, которые и определяют тип используемых каналов.
Каналообразующим средством является криптошлюз.
Информационно-технологическая политика владельцев приложений вынуждает использовать несколько комплектов криптошлюзов.
Высокая важность приложений требует обеспечения их высокой доступности.
Высокая доступность достигается путем резервирования сетевых компонентов и автоматизации процессов перераспределения информационных потоков между ними.
- Задача:
-
- Разработать типовую схему интеграции криптошлюзов в информационную систему организации с целью создания высокодоступных защищенных каналов связи от рабочих мест пользователей до внешних приложений.
- Ресурсы и ограничения:
-
- Наличие двух центров обработки данных (ЦОД), соединенных выделенным оптическим каналом.
- Инфраструктура программных межсетевых экранов, сертифицированных по требованиям ФСТЭК Росии.
- Точки доступа к сети Интернет в обоих ЦОД. Особенности организации доступа в Интернет не рассматриваются.
- Соединение ЦОД высокоскоростными выделенными каналами связи на первом уровне семиуровневой модели ОСИ.
- Инфраструктура доступа автоматизированных рабочих мест (АРМ) к информационной системе организации в обоих ЦОД.
- Наличие, в качестве основы внутренней сетевой инфраструктуры, высокопроизводительных коммутаторов III уровня в обоих ЦОД:
- осуществляют маршрутизацию;
- осуществляют фильтрацию пакетов.
- Запущенная на межсетевых экранах и коммутаторах III уровня служба динамической маршрутизации.
- Наличие во внешней защищаемой сети единственного доступного (в т.ч. по протоколу ICMP) IP адреса (сервер внешнего приложения).
- Комплект из двух криптошлюзов:
- внешнее (сторонними организациями) управление криптошлюзами (в т.ч. распеределение адресного пространства IPv4);
- отказ от использования кластерного решения для криптошлюзов, как не обеспечивающего необходимую гибкость;
- назначение каждому (внутреннему и внешнему) интерфейсу криптошлюза IP адреса в отдельной подсети (с целью обеспечения гибкости эксплуатации):
- для криптошлюза определен шлюз по умолчанию в сети внешнего интерфейса;
- маршрутизация в другие сети через внутренний интерфейсе не производится, сетевой обмен идет в пределах одной подсети.
- Необходимо сохранение максимальной работоспособности высокодоступных защищенных каналов связи при выходе из строя одного из сетевых компонентов.
- Необходима постоянная активность всех сетевых компонентов (в т.ч. обоих криптошлюзов) для автоматического распределения нагрузки.
- Необходимо выявление проблем функционирования отдельных сетевых компонентов, при сохранении общей работоспособности защищенного канала.
- Решение:
-
- Разместить по одному криптошлюзу в каждом из ЦОД.
- Создать для криптошлюзов демилитаризованную зону (ДМЗ) из двух VLAN (для подключения внутренних и внешних интерфейсов криптошлюзов, соответственно).
- Обеспечить сквозное присутствие VLAN для внутренних интерфейсов в обоих ЦОД.
- Запустить на межсетевых экранах (по одному в каждом из ЦОД) службу балансировки нагрузки между двумя сетевыми интерфейсами:
- подключить по два интерфейса каждого из межсетевых экранов к VLAN для внутренних интерфейсов криптошлюза.
- установить на первом из интерфейсов каждого межсетевого экрана IP адрес из одной подсети с внутренним интерфейсом первого криптошлюза;
- установить на втором из интерфейсов каждого межсетевого экрана IP адрес из одной подсети с внутренним интерфейсом второго криптошлюза;
- прописать два статических маршрута до сервера внешнего приложения, указав в качестве шлюзов внутренние интерфейсы первого и второго криптошлюза, соответственно;
- проверять состояние первого интерфейса каждого межсетевого экрана по доступности (PING) сервера внешнего приложения;
- проверять состояние второго интерфейса каждого межсетевого экрана по доступности (PING) сервера внешнего приложения;
- назначить входящим для балансировки интерфейс внутренней сети организации (на каждом из межсетевых экранов);
- определить для балансируемых интерфейсов правила фильтрации пакетов, разрешающие только исходящие соединения.
- Обеспечить обмен внешних интерфейсов криптошлюзов с сетью Интернет:
- назначить виртуальному интерфейсу VLAN для внутренних интерфейсов криптошлюза на соответствующем коммутаторе III уровня IP адрес шлюза по умолчанию;
- определить для виртуальных интерфейсов VLAN правило фильтрации пакетов, разрешающее обмен внешнего интерфейса (адрес X.X.X.X) криптошлюза, только с сетью Интернет:
| |
| Действие | | Источник | | Получатель |
| |
| запретить | | X.X.X.X/32 | | 10.0.0.0/8 |
| запретить | | X.X.X.X/32 | | 172.16.0.0/12 |
| запретить | | X.X.X.X/32 | | 192.168.0.0/16 |
| |
| запретить | | 10.0.0.0/8 | | X.X.X.X/32 |
| запретить | | 172.16.0.0/12 | | X.X.X.X/32 |
| запретить | | 192.168.0.0/16 | | X.X.X.X/32 |
| |
| разрешить | | X.X.X.X/32 | | 0.0.0.0/0 |
| разрешить | | 0.0.0.0/0 | | X.X.X.X/32 |
| |
| запретить | | все | | |
| |
-
- вопросы организации доступа в Интернет здесь не рассматриваются.
-
- Организовать мониторинг работоспособности каждого из защищенных каналов связи до внешнего приложения, в отдельности:
- на двух межсетевых экранах, свободных от функций балансировки:
- обеспечить подключение свободного интерфейса каждого межсетевого экрана к VLAN для внутренних интерфейсов криптошлюзов;
- назначить IP адрес из подсети внутреннего интерфейса первого криптошлюза свободному интерфейсу первого межсетевого экрана;
- назначить IP адрес из подсети внутреннего интерфейса второго криптошлюза свободному интерфейсу второго межсетевого экрана;
- назначить дополнительный первый тестовый IP адрес интерфейсу из внутренней сети организации первого межсетевого экрана;
- назначить дополнительный второй тестовый IP адрес интерфейсу из внутренней сети организации второго межсетевого экрана;
- прописать статический маршрута до сервера внешнего приложения, указав в качестве шлюзов внутренние интерфейсы первого и второго криптошлюза, соответственно;
- настроить двусоторонний NAT между тестовыми IP адресами и IP адресом сервера внешнего приложения;
- определить для интерфейсов из подсетей внутренних интерфейсов криптошлюзов правила фильтрации пакетов, разрешающие только исходящие соединения.
- на сервере мониторинга организовать проверку доступности (PING) каждого из тестовых IP адресов.
- Анализ:
-
- При выходе из строя одного из криптошлюзов, служба балансировки:
- определяет недоступность внешнего приложения через один из криптошлюзов;
- обеспечивает доступ к внешнему приложению через оставшийся криптошлюз;
- При выходе из строя одного из межсетевого экрана, обеспечивающего балансировку:
- межсетевой экран перестает рассылать сообщения о наличии у него маршрута до внешнего приложения;
- служба динамической маршрутизации обеспечивает доступ к внешнему приложению через оставшийся межсетевой экран.
- Вопросы обеспечение работоспособности при выходе из строя одного из коммутатора III уровня или канала доступа в Интернет здесь не рассматриваются.