Similar presentations:
обеспечение безопасной инфраструктуры удалённого доступа к корпоративной сети средствами linux vpn-сервера
1. Дипломная работа на тему: «Обеспечение безопасной инфраструктуры удалённого доступа к корпоративной сети средствами Linux
МИНИСТЕРСТВО ЦИФРОВОГО РАЗВИТИЯ, СВЯЗИ И МАССОВЫХКОММУНИКАЦИЙ РОССИЙСКОЙ ФЕДЕРАЦИИ
КОЛЛЕДЖ ТЕЛЕКОММУНИКАЦИЙ
ордена Трудового Красного Знамени федеральное государственное
бюджетное образовательное учреждение высшего образования
«Московский технический университет связи и информатики»
(КТ МТУСИ)
Дипломная работа на тему:
«Обеспечение безопасной инфраструктуры удалённого
доступа к корпоративной сети средствами Linux VPNсервера»
Выполнил студент группы ОИБ9-422В:
Гуров А. С.
2026 год
Руководитель ВКР: Чередникова А. С.
2. Введение
Актуальность темы: Актуальность работы обусловлена необходимостью обеспечениябезопасного удалённого доступа к корпоративным ресурсам. Использование VPN-технологий
позволяет защитить передаваемые данные и предотвратить несанкционированный доступ.
Цель работы: Обеспечение безопасной инфраструктуры удалённого доступа к корпоративной
сети с использованием VPN-сервера на базе операционной системы Linux.
Задачи исследования:
1.
Рассмотреть технологии виртуальных частных сетей и принципы их функционирования.
2.
Проанализировать угрозы информационной безопасности при организации удалённого
доступа к корпоративной сети.
3.
Изучить применение Linux VPN-серверов в телекоммуникационных сетях.
4.
Разработать схему защищённого удалённого доступа для корпоративной сети компании
«CyberArena Networks».
5.
Выполнить развёртывание и настройку VPN-сервера OpenVPN и клиентского
подключения.
6.
Провести экономическое обоснование внедрения разработанного решения.
Объект исследования: система удалённого доступа к корпоративной сети.
Предмет исследования: средства обеспечения информационной безопасности удалённого
доступа с использованием VPN-технологий на базе Linux.
2
3. Глава 1. Теоретические основы обеспечения безопасного удалённого доступа к корпоративной сети
1.1 Технологии виртуальныхфункционирования
частных
сетей
и
принципы
их
Виртуальная частная сеть (VPN) — это технология создания защищённого соединения
через Интернет. Она основана на формировании зашифрованного туннеля между клиентом и
сервером, что обеспечивает конфиденциальность и целостность передаваемых данных. VPN
широко используется для организации безопасного удалённого доступа к корпоративным
ресурсам. На рисунке 1 представлен принцип защиты данных при использовании VPNсоединения
Рисунок 1 – Принцип защиты данных при использовании VPNсоединения
3
4. Глава 1. Теоретические основы обеспечения безопасного удалённого доступа к корпоративной сети
1.1 Технологии виртуальныхфункционирования
частных
сетей
и
принципы
их
Принцип формирования защищённого канала передачи данных при использовании
VPN на основе протоколов L2TP и IPsec.
Он представлен на рисунке 2:
Рисунок 2 – Принцип инкапсуляции данных при использовании VPN на основе L2TP/IPsec
4
5. Глава 1. Теоретические основы обеспечения безопасного удалённого доступа к корпоративной сети
1.2 Угрозы информационнойудалённого доступа
безопасности
при
организации
Удалённый доступ к корпоративной сети связан с рядом угроз информационной
безопасности.
К
основным
угрозам
относятся
перехват
сетевого
трафика,
несанкционированный доступ к ресурсам, атаки типа «человек посередине», а также
компрометация учётных данных пользователей. Для снижения данных рисков
используются технологии защиты сетевого взаимодействия, включая VPN. На рисунке 3
представлена обобщённая схема организации удалённого доступа пользователей к
корпоративной сети.
Рисунок 3 – Общая схема организации удалённого доступа к корпоративной сети
5
6. Глава 1. Теоретические основы обеспечения безопасного удалённого доступа к корпоративной сети
1.2 Угрозы информационнойудалённого доступа
безопасности
при
организации
В таблице 1 можно увидеть классификацию видов угроз ИБ.
Таблица 1 – Основные угрозы информационной безопасности при удалённом доступе
№
1
Угроза
Перехват данных
2
Несанкционированный
доступ
3
Атака «человек
посередине»
4
Подмена сервера
5
Вредоносное ПО на
клиенте
6
Отказ в обслуживании
Описание угрозы
Получение
злоумышленником доступа к
передаваемому сетевому
трафику
Использование
украденных или
скомпрометированных
учётных данных
Вмешательство в
процесс обмена данными
между клиентом и сервером
Подключение
пользователя к поддельному
серверу
Использование
заражённого клиентского
устройства
Перегрузка сервера
удалённого доступа
Возможные последствия
Утечка
конфиденциальной
информации, компрометация
данных
Получение доступа к
корпоративным ресурсам
Нарушение целостности
и конфиденциальности
информации
Кража логинов и
паролей
Распространение
вредоносного кода внутри
сети
Недоступность
корпоративных ресурсов
6
7. Глава 1. Теоретические основы обеспечения безопасного удалённого доступа к корпоративной сети
1.3 Применение Linux VPN-серверов в телекоммуникационных сетяхАнализ представленных протоколов в таблице 2 показывает, что SSL/TLS VPN,
реализуемые с помощью OpenVPN, обладают оптимальным соотношением уровня
безопасности
Таблица 2 – Сравнение распространённых VPN-протоколов
Протокол
Уровень безопасности
Сложность настройки
PPTP
Низкий
Низкая
L2TP/IPsec
Средний
Средняя
IPsec
Высокий
Высокая
SSL/TLS (OpenVPN)
Высокий
Средняя
Актуальность
применения
Не рекомендуется
Ограниченно
используется
Используется
корпоративных сетях
в
Широко используется
7
8.
Глава 1. Теоретические основы обеспечения безопасногоудалённого доступа к корпоративной сети
1.3 Применение Linux VPN-серверов в телекоммуникационных
сетях
Сравнение VPN-решений в таблице 3 на базе Linux показывает, что OpenVPN
является
универсальным
инструментом
для
построения
защищённой
инфраструктуры удалённого доступа
Таблица 3 – Сравнение VPN-решений на базе Linux
VPN-решение
OpenVPN
Протокол
SSL/TLS
Уровень защиты
Высокий
Особенности
Гибкая настройка,
широкая поддержка
StrongSwan
IPsec
Высокий
Повышенные
требования к настройке
WireGuard
Собственный
Высокий
Высокая
производительность,
простота конфигурации
PKI,
8
9. Глава 2. Практическая реализация защищённой инфраструктуры удалённого доступа
2.1 Проектирование схемы защищённого удалённого доступа вкомпании «CyberArena Networks»
CyberArena
Networks
представляет
собой
высокотехнологичное
предприятие,
специализирующееся
на
сопровождении
игровых
серверов,
организации
киберспортивных
турниров,
обработке
аналитических
данных
и
обеспечении
информационной безопасности внутренних сервисов. В таблице 4 можно увидеть общее
сведения об организации.
Таблица 4 – Общее сведения об организации.
Показатель
Значение
Наименование организации
ООО «CyberArena Networks»
Сфера деятельности
Администрирование
игровых
сопровождение киберспортивных платформ
Численность сотрудников
40 человек
Количество серверов
6
Наличие удалённого доступа
Да (VPN)
Используемая ОС серверов
РЕД ОС
Тип сетевой архитектуры
Клиент-серверная
Обрабатываемые данные
серверов,
Логи
игровых
серверов,
учётные
записи
администраторов, внутренняя служебная информация
9
10. Глава 2. Практическая реализация защищённой инфраструктуры удалённого доступа
2.1 Проектирование схемы защищённого удалённого доступа вкомпании «CyberArena Networks»
Представленная организационная структура на рисунке 4 напрямую
влияет на построение системы информационной безопасности компании.
Рисунок 4 – Организационная структура «CyberArena
Networks»
10
11. Глава 2. Практическая реализация защищённой инфраструктуры удалённого доступа
2.1 Проектирование схемы защищённого удалённого доступа вкомпании «CyberArena Networks»
Сетевая инфраструктура компании «CyberArena Networks» построена по классической
клиент–серверной модели и включает серверный сегмент, рабочие станции
сотрудников и сетевое оборудование, обеспечивающее связность между узлами, и
представлена на рисунке 5.
Рисунок 5 - Сетевая инфраструктура компании «CyberArena
Networks»
11
12. Глава 2. Практическая реализация защищённой инфраструктуры удалённого доступа
2.1 Проектирование схемы защищённого удалённого доступа вкомпании «CyberArena Networks»
Перечень основных встроенных механизмов представлен в таблице 5.
Таблица 5 — Предустановленные средства защиты операционной системы РЕД ОС
№
1
2
3
4
5
6
7
8
Практическое значение для
инфраструктуры
«CyberArena
Networks»
Предотвращение
Ограничение
доступа
Механизм разграничения
несанкционированного
пользователей и процессов к
прав доступа (DAC, ACL)
изменения
конфигурационных
файлам и каталогам
файлов серверных служб
Контроль
доступа
Блокирование
попыток
процессов
к
системным несанкционированного
SELinux
ресурсам на основе политик взаимодействия служб между
безопасности
собой
Ограничение
доступа
к
Межсетевой экран firewalld
Фильтрация входящего и
серверу только по разрешённым
(Netfilter)
исходящего сетевого трафика
портам
Аутентификация
Контроль
доступа
Подсистема PAM
пользователей
и
управление
администраторов к системе
учётными записями
Регистрация
событий
Анализ попыток входа и
Система журналирования
системы
и
действий выявление
подозрительной
(systemd-journal, rsyslog)
пользователей
активности
Возможность
Криптографическая
Реализация
алгоритмов использования
библиотека OpenSSL
шифрования и TLS
криптографической
защиты
сетевых соединений
Управление
службами
Контроль
запуска
и
Предотвращение
запуска
systemd
состояния системных сервисов
несанкционированных служб
Возможность реализации
Гибкая настройка правил
Поддержка iptables/nftables
более сложных политик сетевой
фильтрации и маршрутизации
безопасности
Средство защиты
Назначение механизма
12
13. Глава 2. Практическая реализация защищённой инфраструктуры удалённого доступа
2.2 Развёртывание и настройка VPN-сервера OpenVPN иклиентского подключения
На последних этапах установки была проверка tun0 на клиенте это представлено на рисунке 5, а
далее будет выполнено подключение клиента к OpenVPN серверу с клиентской виртуальной
машины на сервер, это будет рассмотрено на последних этапах моей работы:
Рисунок 5 – Пятнадцатый этап установки
13
14. Глава 2. Практическая реализация защищённой инфраструктуры удалённого доступа
2.2 Развёртывание и настройкаклиентского подключения
VPN-сервера
OpenVPN
и
Тут представлены рисунки 6 и 7, на которых можно увидеть успешное подключение
клиента на сервер, полная настройка OpenVPN показана в моей дипломной работе
Рисунок 6 - Проверка
Рисунок 7 - Проверка
14
15. Глава 2. Практическая реализация защищённой инфраструктуры удалённого доступа
2.3 Экономическое обоснование проектаВнедрение VPN-сервера OpenVPN является экономически целесообразным решением, так
как используется программное обеспечение с открытым исходным кодом, не требующее
лицензирования. Общая стоимость используемого оборудования составляет около 159 000
рублей, при этом оборудование уже используется в инфраструктуре компании. Затраты на
внедрение системы составляют примерно 17 000 рублей, что связано с настройкой и
тестированием VPN. Реализация проекта позволяет повысить уровень защиты сети без
значительных финансовых затрат.
14
16.
ЗаключениеВ ходе выполнения дипломной работы были рассмотрены теоретические основы
организации
защищённого
удалённого
доступа
к
корпоративной
сети
и
проанализированы основные угрозы информационной безопасности. На основе
проведённого анализа была разработана и реализована система защищённого
удалённого доступа с использованием VPN-сервера OpenVPN на базе операционной
системы РЕД ОС. В результате внедрения решения был создан защищённый канал
передачи данных между сервером и клиентом, что позволило повысить уровень
безопасности
корпоративной
сети
и
обеспечить
безопасное
удалённое
администрирование серверной инфраструктуры.
16
informatics