Содержание
Модуль 6: Агрегирование каналов связи. Реализация межсетевого взаимодействия защищённых сетей
По условию задания необходимо сопровождать выполнение скриншотами. Делайте скрин после каждого ключевого шага!
Модуль 1: Настройка сетевого окружения и установка SQL Server
Модуль 2: Развёртывание защищённой сети ViPNet
Модуль 3: Создание структуры защищенной сети
Модуль 4: Установка компонентов удостоверяющего центра
Модуль 6: Агрегирование каналов связи
Аппендикс: Oracle VirtualBox
Аппендикс: Туннелирование
Агрегирование каналов (Bonding) на Net2-Coord
Подготовка сетевых адаптеров в VMware Workstation
- Выключите виртуальную машину Net2-Coord.
- Откройте Settings (параметры) виртуальной машины.
- Настройте сетевые адаптеры следующим образом:
| Адаптер | Сегмент | Назначение |
|---|---|---|
| Network Adapter 1 | LAN Segment 4 | Внешняя сеть (Inet) |
| Network Adapter 2 | LAN Segment 4 | Внешняя сеть (Inet) |
| Network Adapter 3 | LAN Segment 2 | Внутренняя сеть |
- Запустите виртуальную машину.
Перевод интерфейсов в режим slave
Авторизуйтесь в консоли Net2-Coord и войдите в привилегированный режим:
en
Переведите физические интерфейсы eth0 и eth1 в подчинённый режим (slave). При этом все назначенные им IP-адреса будут удалены, подтвердите операцию нажатием Y:
inet ifconfig eth0 class slave inet ifconfig eth1 class slave
<note warning>После выполнения команд интерфейсы потеряют свои IP-адреса. Убедитесь, что это не прервёт текущее управляющее соединение.</note>
Создание агрегированного интерфейса bond0
Объедините подчинённые интерфейсы в один логический канал с режимом балансировки нагрузки balance-rr (Round-Robin):
inet bonding add 0 mod balance-rr slaves eth0 eth1
Проверьте успешное создание интерфейса:
inet ifconfig
Назначение IP-адресов и активация интерфейсов
Задайте IP-адреса на интерфейсах:
# Внешний адрес на агрегированном интерфейсе inet ifconfig bond0 address 10.8.248.2 netmask 255.255.255.0 # Внутренний адрес на eth2 inet ifconfig eth2 address 10.10.20.129 netmask 255.255.255.128
Разрешите обработку защищённого трафика на bond0:
iplir adapter add bond0 traffic on
Поднимите интерфейсы:
inet ifconfig bond0 up inet ifconfig eth2 up
Проверьте итоговую конфигурацию:
inet show interface bond0
В выводе должно быть:
mode: balance-rreth0: up,eth1: up
Межсетевое взаимодействие защищённых сетей
Настройка Net3-Admin (сеть партнёра)
Сетевые настройки
Подключите адаптер виртуальной машины Net3-Admin к LAN Segment 3 и задайте статический IP в Windows:
| Параметр | Значение |
|---|---|
| IP-адрес | 192.168.88.66 |
| Маска подсети | 255.255.255.192 |
| Шлюз по умолчанию | 192.168.88.65 (будущий Net3-Coord) |
Установка ПО
Установите следующие компоненты:
- ViPNet Administrator (ЦУС + УКЦ)
- ViPNet Client
- СУБД (например, SQL Server 2014 Express)
После установки СУБД:
- Включите протокол TCP/IP в SQL Server Configuration Manager.
- Перезапустите службу SQL Server.
- Свяжите базу данных с ЦУС.
Создание структуры сети в ЦУС (Net3-Admin)
- Откройте ЦУС и создайте новую защищённую сеть (например, сеть 24859).
- Создайте узел Net3-Coord и назначьте ему роли координатора.
- Создайте пользователя-администратора Net3_Admin с ролями: Business Mail, Policy Manager, VPN Client и т.д.
- Свяжите пользователя с координатором.
- Установите связи, создайте справочники и ключи.
- Экспортируйте дистрибутивы ключей для инициализации координатора и администратора.
Первичная инициализация Net3-Coord
- Смонтируйте образ диска с ключами инициализации на машине Net3-Coord.
- Войдите под пользователем
userи запустите мастер ViPNet Key Setup. - Задайте временну́ю зону, дату и время.
- Настройте сетевые интерфейсы:
| Интерфейс | IP-адрес | Маска | Назначение |
|---|---|---|---|
| eth0 | 10.8.248.3 | 255.255.255.0 | Внешний |
| eth1 | 192.168.88.65 | 255.255.255.192 | Внутренний |
- Шлюз по умолчанию: 10.8.248.1 (адрес первого координатора)
- Установите ключи на Net3-Admin и запустите ViPNet Client.
Установка межсетевого взаимодействия (Экспорт/Импорт)
Настройка выполняется в три этапа: инициация со стороны первой сети, ответные действия партнёра, завершение на первой стороне.
Действия на Net1-Admin (инициатор)
- В ЦУС перейдите в Доверенные сети → Установить взаимодействие.
- Укажите роль инициатора, введите номер партнёрской сети (24859) и выберите локальный координатор.
- Добавьте нужные узлы и пользователей партнёрской сети в список доверенных объектов.
- Сохраните файл межсетевой информации (.vzi).
- В разделе Асимметричные мастер-ключи: создайте мастер-ключ, экспортируйте его на диск и сделайте текущим.
- Передайте администратору Net3-Admin два файла: .vzi и файл мастер-ключа.
Действия на Net3-Admin (партнёр)
- В ЦУС: Доверенные сети → Загрузить межсетевую информацию из файла — укажите присланный .vzi.
- В свойствах взаимодействия выберите локальный шлюзовой координатор.
- В разделе Связи пользователей настройте связи между пользователями сетей 1 и 3.
- В разделе Асимметричные мастер-ключи: импортируйте присланный ключ от первой сети и сделайте его текущим.
- Сгенерируйте собственный асимметричный мастер-ключ, экспортируйте его и сделайте текущим.
- Создайте обновлённые справочники и ключи для своей сети.
- Экспортируйте файл подтверждения межсетевой информации и отправьте его вместе со своим мастер-ключом обратно на Net1-Admin.
Завершение настройки на Net1-Admin
- Загрузите файл подтверждения взаимодействия в ЦУС.
- Импортируйте асимметричный мастер-ключ от Net3-Admin и сделайте его текущим.
- Создайте новые справочники и ключи и отправьте их на все узлы своей сети.
Проверка взаимодействия узлов
- Запустите ViPNet Monitor (Client) на узлах обеих сетей.
- Дождитесь автоматической обработки присланных справочников и ключей.
- Убедитесь, что в списке защищённых объектов появились узлы партнёрской сети.
- Дождитесь, пока индикаторы состояния узлов станут зелёными.
- Проверьте доступность узла защищённым пингом:
ap ping [имя_узла]
- Откройте встроенный почтовый клиент ViPNet Деловая почта на Net1-Admin.
- Отправьте тестовое письмо на Net3-Admin и убедитесь в его успешной доставке и дешифровании на принимающей стороне.
Если узлы не становятся зелёными проверьте корректность справочников и ключей, а также сетевую доступность координаторов друг для друга (маршруты, firewall).
