Высокодоступные каналы

Portfolio

Информационная система организации предоставляет своим пользователям доступ к внешним приложениям. Для доступа используются защищенных виртуальные каналы связи. Каналы эксплуатируются владельцами приложений, которые и определяют тип используемых каналов. Каналообразующим средством является криптошлюз. Информационно-технологическая политика владельцев приложений вынуждает использовать несколько комплектов криптошлюзов. Высокая важность приложений требует обеспечения их высокой доступности. Высокая доступность достигается путем резервирования сетевых компонентов и автоматизации процессов перераспределения информационных потоков между ними.

Задача:
  • Разработать типовую схему интеграции криптошлюзов в информационную систему организации с целью создания высокодоступных защищенных каналов связи от рабочих мест пользователей до внешних приложений.
Ресурсы и ограничения:
  • Наличие двух центров обработки данных (ЦОД), соединенных выделенным оптическим каналом.
  • Инфраструктура программных межсетевых экранов, сертифицированных по требованиям ФСТЭК Росии.
  • Точки доступа к сети Интернет в обоих ЦОД. Особенности организации доступа в Интернет не рассматриваются.
  • Соединение ЦОД высокоскоростными выделенными каналами связи на первом уровне семиуровневой модели ОСИ.
  • Инфраструктура доступа автоматизированных рабочих мест (АРМ) к информационной системе организации в обоих ЦОД.
  • Наличие, в качестве основы внутренней сетевой инфраструктуры, высокопроизводительных коммутаторов III уровня в обоих ЦОД:
    • осуществляют маршрутизацию;
    • осуществляют фильтрацию пакетов.
  • Запущенная на межсетевых экранах и коммутаторах III уровня служба динамической маршрутизации.
  • Наличие во внешней защищаемой сети единственного доступного (в т.ч. по протоколу ICMP) IP адреса (сервер внешнего приложения).
  • Комплект из двух криптошлюзов:
    • внешнее (сторонними организациями) управление криптошлюзами (в т.ч. распеределение адресного пространства IPv4);
    • отказ от использования кластерного решения для криптошлюзов, как не обеспечивающего необходимую гибкость;
    • назначение каждому (внутреннему и внешнему) интерфейсу криптошлюза IP адреса в отдельной подсети (с целью обеспечения гибкости эксплуатации):
      • для криптошлюза определен шлюз по умолчанию в сети внешнего интерфейса;
      • маршрутизация в другие сети через внутренний интерфейсе не производится, сетевой обмен идет в пределах одной подсети.
  • Необходимо сохранение максимальной работоспособности высокодоступных защищенных каналов связи при выходе из строя одного из сетевых компонентов.
  • Необходима постоянная активность всех сетевых компонентов (в т.ч. обоих криптошлюзов) для автоматического распределения нагрузки.
  • Необходимо выявление проблем функционирования отдельных сетевых компонентов, при сохранении общей работоспособности защищенного канала.
Решение:
  • Разместить по одному криптошлюзу в каждом из ЦОД.
  • Создать для криптошлюзов демилитаризованную зону (ДМЗ) из двух VLAN (для подключения внутренних и внешних интерфейсов криптошлюзов, соответственно).
  • Обеспечить сквозное присутствие VLAN для внутренних интерфейсов в обоих ЦОД.
  • Запустить на межсетевых экранах (по одному в каждом из ЦОД) службу балансировки нагрузки между двумя сетевыми интерфейсами:
    • подключить по два интерфейса каждого из межсетевых экранов к VLAN для внутренних интерфейсов криптошлюза.
    • установить на первом из интерфейсов каждого межсетевого экрана IP адрес из одной подсети с внутренним интерфейсом первого криптошлюза;
    • установить на втором из интерфейсов каждого межсетевого экрана IP адрес из одной подсети с внутренним интерфейсом второго криптошлюза;
    • прописать два статических маршрута до сервера внешнего приложения, указав в качестве шлюзов внутренние интерфейсы первого и второго криптошлюза, соответственно;
    • проверять состояние первого интерфейса каждого межсетевого экрана по доступности (PING) сервера внешнего приложения;
    • проверять состояние второго интерфейса каждого межсетевого экрана по доступности (PING) сервера внешнего приложения;
    • назначить входящим для балансировки интерфейс внутренней сети организации (на каждом из межсетевых экранов);
    • определить для балансируемых интерфейсов правила фильтрации пакетов, разрешающие только исходящие соединения.
  • Обеспечить обмен внешних интерфейсов криптошлюзов с сетью Интернет:
    • назначить виртуальному интерфейсу VLAN для внутренних интерфейсов криптошлюза на соответствующем коммутаторе III уровня IP адрес шлюза по умолчанию;
    • определить для виртуальных интерфейсов VLAN правило фильтрации пакетов, разрешающее обмен внешнего интерфейса (адрес X.X.X.X) криптошлюза, только с сетью Интернет:
 
Действие  Источник  Получатель
 
запретить  X.X.X.X/32  10.0.0.0/8
запретить  X.X.X.X/32  172.16.0.0/12
запретить  X.X.X.X/32 192.168.0.0/16
 
запретить  10.0.0.0/8  X.X.X.X/32
запретить  172.16.0.0/12  X.X.X.X/32
запретить 192.168.0.0/16  X.X.X.X/32
 
разрешить  X.X.X.X/32  0.0.0.0/0
разрешить  0.0.0.0/0  X.X.X.X/32
 
запретить  все 
 
    • вопросы организации доступа в Интернет здесь не рассматриваются.
  • Организовать мониторинг работоспособности каждого из защищенных каналов связи до внешнего приложения, в отдельности:
    • на двух межсетевых экранах, свободных от функций балансировки:
      • обеспечить подключение свободного интерфейса каждого межсетевого экрана к VLAN для внутренних интерфейсов криптошлюзов;
      • назначить IP адрес из подсети внутреннего интерфейса первого криптошлюза свободному интерфейсу первого межсетевого экрана;
      • назначить IP адрес из подсети внутреннего интерфейса второго криптошлюза свободному интерфейсу второго межсетевого экрана;
      • назначить дополнительный первый тестовый IP адрес интерфейсу из внутренней сети организации первого межсетевого экрана;
      • назначить дополнительный второй тестовый IP адрес интерфейсу из внутренней сети организации второго межсетевого экрана;
      • прописать статический маршрута до сервера внешнего приложения, указав в качестве шлюзов внутренние интерфейсы первого и второго криптошлюза, соответственно;
      • настроить двусоторонний NAT между тестовыми IP адресами и IP адресом сервера внешнего приложения;
      • определить для интерфейсов из подсетей внутренних интерфейсов криптошлюзов правила фильтрации пакетов, разрешающие только исходящие соединения.
    • на сервере мониторинга организовать проверку доступности (PING) каждого из тестовых IP адресов.
Анализ:
  • При выходе из строя одного из криптошлюзов, служба балансировки:
    • определяет недоступность внешнего приложения через один из криптошлюзов;
    • обеспечивает доступ к внешнему приложению через оставшийся криптошлюз;
  • При выходе из строя одного из межсетевого экрана, обеспечивающего балансировку:
    • межсетевой экран перестает рассылать сообщения о наличии у него маршрута до внешнего приложения;
    • служба динамической маршрутизации обеспечивает доступ к внешнему приложению через оставшийся межсетевой экран.
  • Вопросы обеспечение работоспособности при выходе из строя одного из коммутатора III уровня или канала доступа в Интернет здесь не рассматриваются.