Preskoči na glavno vsebino

Metro / MPLS omrežje

MPLS omrežje

OPIS PROBLEMA

Ponudnik storitev nudi strankam z geografsko razpršenimi lokacijami internetni dostop tako, da so oddaljene lokacije med seboj povezane na varen način v enotno L2 ali L3 omrežje. Ponudnik ima več strank s takimi zahtevami, ena od zahtev je tudi, da so VPN omrežja strank med sabo popolnoma ločena, prav tako naj bo možno prekrivanje IP naslovnih prostorov pri različnih strankah. Rešitev mora biti razširljiva in prilagodljiva morebitnemu povečanju strank z omenjenimi zahtevami.


REŠITEV

Ponudnik storitev namesto standardnih usmerjevalnikov v jedro svojega omrežja postavi sodobne usmerjevalnike s funkcionalnostjo MPLS. MPLS se lahko razširi še na distribucijski nivo (odvisno od samega omrežja). Na dostopovnem nivoju pri strankah niso potrebne večje spremembe. S pomočjo MPLS prometnega inženiringa lahko posameznim strankam zagotavlja minimalne hitrosti oz. jih drugim po potrebi omejuje.


PREDNOSTI

Ponudnik storitev zasnuje svoje jedrno omrežje na MPLS tehnologiji, ki omogoča izpolnjevanje zahtev strank po ločitvi njihovih navideznih omrežij od omrežij drugih strank, prav tako omogoča za ponudnika enostavno dodajanje novih strank brez vključevanja dodatnih naprav. Ponudnik lahko nudi strankam L2 VPN (točka-točka ali točka-več točk) prav tako pa tudi L3 VPN.
 

Switching in Routing

Lokalno omrežje je jedro vsakega računalniškega omrežja. Zasnova je odvisna od potreb in zahtev uporabnikov in aplikacij, ki se uporabljajo, ter prostora v katerem se nahaja. Poleg osnovnih parametrov, ki vplivajo na zasnovo omrežja, pomembno vplivajo tudi  nivo zahtevane  varnosti, integracija storitev, stroški izgradnje, stroški vzdrževanja…

V podjetju Iskra Sistemi imamo številne izkušnje pri načrtovanju novih ali prenovi obstoječih omrežij. Vrhunsko usposobljeni inženirji sledijo zadnjim tehnološkim izzivom, z velikim poudarkom tudi na uvedbi IPv6. S partnerskim sodelovanjem sledimo željam in ciljem strank, ki jim omogočajo podporo njihovih procesov.  Omogočamo svetovanje in izgradnjo od enostavnih do zelo kompleksnih in tehnološko zahtevnih omrežij z opremo vodilnih svetovnih proizvajalcev.

A simple ROBO/SOHO LAN network design


PROBLEM

Podjetje se nahaja na eni lokaciji. Ima 40 uporabnikov v dveh nadstropjih. Obstoječa stikala so od različni proizvajalcev in  stara več kot  5 let ter zato ne zagotavljajo več zanesljivega obratovanja omrežja. Enako velja tudi za požarno pregrado, ki  zagotavlja samo omejevanje prometa do L4 nivoja.

Ožičenje Cat 5e se zaključuje v dveh vozliščih, ki sta med seboj povezani z mogorodovnim optičnim kablom.  V vsakem nadstropju se nahaja tudi centralni barvni tiskalnik in fotokopirni stroj, ki se uporablja tudi kot tiskalnik in skener. V enem od vozlišč se nahajajo datotečni strežnik s hrbteničnimi storitvami (DNS in DHCP), e-poštni strežnik in dva strežnika za poslovne aplikacije, ki so dostopne preko web vmesnika. V istem vozlišču se nahaja tudi povezava v internet. Vsi uporabniki imajo osnovni dostop do interneta, ki pa bi se moral zaradi varnosti pregledovati z ustreznimi aplikacijami. Narašča potreba po oddaljenem dostopu (delo na daljavo), ki ga se sedanja oprema ne omogoča. Omrežje mora biti pripravljeno na uvedbo IP telefonije v naslednjem letu in prihodnosti tudi IPv6. Podjetje nima svojih skrbnikov omrežja in ima nizko dodano vrednost, zato išče rešitev, ki bo ustrezala zahtevam omrežja vsaj naslednjih 5 let, stroški izgradnje in vzdrževanja morajo biti nizki.

REŠITEV

Fizična topologija in število uporabnikov narekuje uporabo L2  24-vratnega 10/100 Base-T PoE stikala, ki ima tudi 2-vrata 10/100/100 ali 1000 Base-X,  v vsakem vozliču za priključitev uporabnikov in naprav. Strežniki bodo priključeni na 24-vratno 10/100/1000 Base-T stikalo, ki ima tudi 4 1000-Base-X vrata in so dvodomna. Stikalo omogoča tudi osnovno IPv4  usmerjanje. Prvo vozliščno stikalo bo lokalno povezano na strežniško – centralno stikalo preko 10/100/1000 Base-T povezave, drugo pa preko 1000 Base-SX optične povezave z uporabo ustreznih SFP vmesnikov.

Rešitev na logičnem nivoju predvideva osnovno segmentacijo omrežja na VLAN omrežja. Predvidena so omrežja za upravljanje, uporabniško omrežje, strežniško omrežje in omrežje za povezavo v internet. Centralno stikalo bo DHCP zahteve v uporabniškem omrežju posredovalo na DHCP strežnik v strežniški VLAN.

Dostop do interneta bo izveden z uporabo UTM požarne pregrade, ki omogoča varnostno preverjanje prometa in tudi varen oddaljen dostop.
Vse naprave so zaščitene z gesli in so dostopne samo v VLAN omrežju za upravljanje.

Stikala omogočajo tudi varnostne mehanizme avtentikacije uporabnikov ob vključitvi v omrežje, PoE, IPv6 osnovne funkcije.

PREDNOSTI

S prenovljenim omrežjem podjetje dobi zanesljivo komunikacijsko omrežje, ki zadošča trenutnim in prihodnjim zahtevam, hkrati pa zagotavlja tudi možnost uporabe naprednih varnostnih in drugih funkcij. Rešitev vključuje zadostno število rezervnih vrat na stikalih, v primeru potrebe po razširitvi pa je možno dodati stikala, ki se z obstoječimi povežejo v sklad.  PoE podpora na stikalih omogoča integracijo IPT ter tudi napajanje AP-jev brezžičnega omrežja. UTM  požarna pregrada zagotavlja visok nivo varnosti v eni napravi, hkrati pa omogoča tudi delo na daljavo. Ob nenehnem prizadevanju po večji ekološki ozaveščenosti in čim nižji porabi energiji, poleg vsega naštetega, ne gre spregledati, mnogo manjšo neposredno porabo energije naprav ter tudi posredno zmanjševanje potreb po odvajanju odvečne energije.

The company's offices are stationed on two floors and house 40 users. The LAN switches were made by various vendors. They are more than 5 years old and thus can't guarantee a reliable network operation. The same goes for the firewall that can control network traffic only up to Layer 4.

Brezžični dostop

IP brezžični dostop omogoča mobilno uporabo LAN omrežja

Naše podjetje ponuja celovite rešitve na področju brezžičnih omrežij (WLAN), ki so popolnoma prilagodljive potrebam organizacij vseh velikosti - tako najmanjših pisarn kot velikih podjetniških omrežij.

Wi-Fi povezljivost je neločljivi del sodobnega omrežja. Z uporabo našega WLAN omrežja pa naši poslovni partnerji pridobijo zaupanje, ki jim omogoča širjenje brezžičnih povezav tudi na ključne dele svojega poslovanja, ki so do sedaj veljali za “kritične”. Dejansko brezžične tehnologije že dosegajo zmogljivosti žičnih omrežij, vendar z bistveno nižjimi stroški, bolj robustno zaščito in preprostejšim uvajanjem.


WLAN rešitev za enostavno omrežje na primeru oddaljene lokacije


PROBLEM

Poslovni prostori podjetja se nahajajo na eni lokaciji, kjer omrežje uporablja 20 uporabnikov v dveh nadstropjih. Podjetje nima sprejete dosledne politike glede WLAN omrežja. Nameščeni sta le dve dostopni točki (AP). Dostopni točki sta nižjega cenovnega razreda, namenjeni domačim uporabnikom. Podpirata standarda IEEE 802.11b in IEEE 802.11g. Gre za izdelka dveh različnih proizvajalcev, kar pomeni več dela z upravljanjem omrežja kot je to dejansko potrebno. Prva dostopna točka se nahaja v recepciji, druga pa v sejni sobi. Napravi sta povezani neposredno v lokalno omrežje, kar pomeni, da ni nikakršnega nadzora nad brezžičnim dostopom do omrežja. Uporabniki se povezujejo z dostopnima točkama preko vnaprej določenih omrežnih gesel in WPA-PSK šifriranja. Pred kratkim je bila nameščena UTM požarna pregrada, ki omogoča tudi funkcionalnost krmilnika dostopnih točk (tipa CAPWAPP). Dostopni točki, ki sta trenutno v uporabi, funkcionalnosti CAPWAPP ne podpirata.

 Podjetje si želi uporabljati brezžično WLAN omrežje v vseh najemniških prostorih, poleg tega pa si želi tudi bolje nadzorovati samo omrežje. Novo WLAN omrežje bi moralo imeti le eno funkcijo – omogočati enostaven dostop do spleta. Za WLAN uporabnike LAN omrežje ne sme biti dostopno. Sejna soba bi morala biti opremljena s sistemom za dodeljevanje začasnega dostopa obiskovalcem, s katerim bi dostop do WLAN omrežja le-tem potekel ob koncu vsakega delovnega dne.

REŠITEV

Pri pregledu je bilo ugotovljeno, da je za pokritje vseh poslovnih prostorov potrebnih 6 dostopnih točk. Glede na to, da je že v uporabi UTM požarna pregrada, ki ima funkcionalnost krmilnika dostopnih točk, predlagamo uporabo t.i. lahkih dostopnih točk (thin APs) poslovnega razreda, ki jih bo centralno upravljala obstoječa UTM požarna pregrada. Na pregrado se bodo povezale preko LAN omrežja s šifriranimi CAPWAPP tuneli. Dostopne točke podpirajo standarda IEEE 802.11g in IEEE 802.11n-2009 WLAN, ki prinašata uporabnikom več pasovne širine.

Dostopne točke bodo lokalno povezane v LAN omrežje, vendar bodo ločene v svojem VLAN-u. Njihov dostop do ostalega omrežja bo omejen, saj bo njihov promet potekal v CAPWAPP tunelu. Tako bo brezžično omrežje omejeno le na dostop do spleta. Uporabniki bodo za brezžični dostop uporabljali WPA2-AES šifriranje. Omrežno geslo za interne uporabnike naj bi se spreminjalo enkrat letno, po potrebi tudi pogosteje.

Dostop do brezžičnega omrežja v sejni sobi in na recepciji bo izveden z ločenim SSID-jem (šifriranje bo enakega tipa kot v brezžičnem omrežju za interne uporabnike). Omrežno geslo za WLAN dostop zunanjih uporabnikov se bo dnevno spreminjalo. Zunanji uporabnik (gost) bo na zahtevo prejel omrežno geslo na recepciji. Vsa nameščena oprema je popolnoma pripravljena na uporabo protokola IPv6.

PREDNOSTI

Na novo postavljeno WLAN omrežje bo omogočilo uporabo spleta celotnemu podjetju, vendar uporabniki brezžičnega omrežja ne bodo imeli dostopa do virov LAN omrežja. Za zunanje uporabnike (goste) bo omogočen začasni brezžični dostop do spleta. Omrežni administrator bo imel sedaj manj dela, saj bodo uporabljene t.i. lahke dostopne točke, ki se jih upravlja centralno s pomočjo krmilnika.

Omrežje bo bolj varno, hkrati pa bo omogočalo takojšnjo brezžično povezavo do spleta.

IP Telefonija

IP telefonija ali VoIP (Voice over IP) je termin, ki označuje prenos govora preko protokola IP. Integracija storitev VoIP v IP omrežje omogoča tako končnemu uporabniku kot omrežnemu sistemu uporabo številnih govornih storitev. Poleg tega je vpeljava sprememb z uporabo VoIP telefonije veliko enostavnejša. Integracija storitev VoIP omogoča končnemu uporabniku, da različne funkcije telefona opravlja kar njegov računalnik. Na ravni omrežja pa omogoča integracijo strežnika IP telefonije z domenskim strežnikom LDAP. VoIP tako prinaša vrsto prednosti: omogoča boljšo učinkovitost uporabnikov, preprostejšo uvedbo sprememb, upravljanje interne telefonije, preprostejše povezovanje različnih lokacij in možnost integracije s CRM in ERP sistemi.

IP TELEFONIJA PRIMER
Sedež podjetja se nahaja v glavnem mestu. Podjetje pa ima 24 poslovnih enot po državi in 5 poslovnih enot v tujini. Večina telefonskih pogovorov poteka med sedežem podjetja in zunanjimi poslovnimi enotami, kar pomeni, da so stroški pogovorov visoki. Telefonska centrala na sedežu podjetja je preživela svojo življenjsko dobo in je postala neuporabna. Zunanje poslovne enote uporabljajo centrex; v tujini pa podjetje uporablja analogne telefonske linije. Poenotenje telefonskega omrežja, znižanje stroškov, uvajanje novih govornih storitev in integracija VoIP v IP omrežje so cilji, ki jih podjetje lahko doseže z uvedbo VoIP storitev.


REŠITEV

Implementacija IP-telefonije bo izvedena z uporabo dveh redundančnih centralnih strežnikov na sedežu podjetja in SIP povezave s telefonsko centralo. Zunanje poslovne enote bodo s sedežem podjetja povezane preko IPsec VPN povezav, ki bodo prenašale tako govorni kot podatkovni promet. Analogne telefonske linije bodo služile za povezovanje s telefonsko centralo v primeru, da pride do prekinitve internetne povezave. GSM prehodi se bodo uporabljali za klice v mobilna omrežja in s tem znižali stroške ter izboljšali zanesljivost omrežja.


PREDNOSTI
Uvedba VoIP omogoča prihranek pri stroških za klice med poslovnimi enotami; hkrati pa s konvergenco z računalniškim omrežjem podjetja oblikuje enotno telefonsko omrežje. Mobilni uporabniki lahko uporabljajo storitve t.i. virtualne pisarne, ki jim omogoča klicanje in sprejemanje klicev z uporabo programskega telefona na njihovem računalniku. Ta se preko IPsec VPN povezave povezuje s pisarniškim stacionarnim telefonom, medtem ko so na službeni poti ali doma. Taka zasnova omrežja pa zagotavlja tudi visoko razpoložljivost telefonskega omrežja.
 

IP Video / IPTV

IPTV (televizija, temelječa na internetnem protokolu oz. digitalna televizija) je sistem, ki za prenos podatkov uporablja internetni protokol in omrežno infrastrukturo, običajno preko širokopasovne povezave. Splošna definicija IPTV pravi, da gre za televizijske vsebine, ki jih uporabnik namesto preko tradicionalnih formatov sprejema preko tehnologij, ki se uporabljajo v računalniških omrežjih.

Običajno ponudniki spletnih storitev IPTV in video na zahtevo ponujajo v paketu storitev, ki se imenuje trojček in uporabniku poleg IPTV omogoča še dostop do spleta ter VoIP.

IPTV sistemi so še vedno na začetku svojega razvojnega potenciala. Končnim uporabnikom obljubljajo veliko – več storitev v eni, popolno interaktivnost, poenostavljeno domače omrežje pa tudi visokokakovostni televizijski program na velikih zaslonih. Tehnologija za zagotavljanje in optimiziranje prenosa IPTV, ki jo je razvil Alcatel-Lucent, zagotavlja kakovost izkušnje uporabnika pri gledanju televizije v kakršnikoli obliki na katerikoli napravi.

PREDNOSTI

  • izboljšana kvaliteta videa
  • krajša obdobja preklapljanja med programi
  • občutno manjša poraba električne energije
  • preprosta uporaba
  • predstavlja podlago za izboljšave v prihodnosti kot je na primer možnost vstavljanja oglasov ali pretvorba videa, ki omogoča gledanje IPTV na mobilnih napravah kot so npr. t.i. 'pametni' telefoni.
     

Najpogostejši problem, ki se pojavlja na tem področju, je zagotavljanje zanesljivosti prenosa vseh video storitev preko omrežja in z njimi povezanih funkcionalnosti, ki jih uporabniki pričakujejo od te vrste produktov.

 Vse težave na tem področju izvirajo iz temeljnega dejstva, da je panoga združila dve zelo uspešni tehnologiji (MPEG stiskanje video zapisa in IP prenos) in z njima ustvarila video sisteme. Njuno združevanje prvotno ni bilo načrtovano, saj sta bili tehnologiji zelo uspešni sami po sebi. IP omrežje omogoča prenos med seboj zelo različnih storitev (kot je tudi IPTV) preko enega samega omrežja.

 Prenos video vsebin se je izkazal za izjemno velik izziv za ponudnike storitev, kjer se zahteve ponudnikov lahko spremenijo v dobičkonosne priložnosti.

 Zanesljive rešitve za optimiziran IP video prenos, ki jih ponujamo, so plod uspešnega sodelovanja naše visoko usposobljene ekipe in poslovnih partnerjev.

Varnost IP omrežij

Varnost omrežij je postala z naglim razvojem komunikacij, tehnologij ter hitrim dostopom do informacij preko spleta zelo pomemben ali celo najpomembnejši element vseh omrežij. Klasična požarna pregrada ne zadošča več za omejevanje in nadzor prometa v omrežjih in med njimi. Razvoj je za zagotavljanje varnosti prinesel nove naprave in orodja. Z naraščanjem števila naprav za zagotavljanje varnosti pa se je pokazala potreba po njihovem zmanjševanju in združevanju orodij v eni napravi. Tako so nastale UTM požarne pregrade, ki poleg omejevanja prometa in varnega oddaljenega dostopa, omogočajo tudi funkcije DOS in DDOS zaščite, IPS zaščite, protivirusne zaščite, zaščite pred neželeno pošto in webfilter zaščite. Poleg integriranih naprav so za velika podjetja, finančne ustanove in ponudnike storitev zelo primerne specialne IPS in DPI naprave, ki zagotavljajo veliko prepustnost in možnost integracije s poslovnimi sistemi.

Podjetjem in operaterjem ponujamo učinkovite varnostne rešitve svetovno priznanih proizvajalcev, ki so vodilni na svojih področjih in so najbolje ocenjeni s strani uglednih ocenjevalnih organizacij. Visoka usposobljenost in dolgoletne izkušnje nam omogočajo načrtovanje, izgradnjo in vzdrževanje varnostnih rešitev, ki ustrezajo potrebam stranke hkrati pa so učinkovite in enostavne za upravljanje.


Primer UTM požarne pregrade


OPIS PROBLEMA
Stranka ima centralno lokacijo in nekaj deset oddaljenih poslovalnic. Svoje oddaljene lokacije želi imeti na varen način povezane s centralno lokacijo, kjer se nahajajo strežniki in podatkovne baze. Narašča tudi potreba po oddaljenem dostopu (delo na daljavo). Rešitev mora upoštevati zahteve za visoko stopnjo varnosti, cenovno sprejemljivost izgradnje in vzdrževanja rešitve ter podporo za prehod na IPv6 v prihodnosti.

Hkrati stranka želi imeti varen dostop do spleta skupaj s pregledovanjem spletnega prometa za viruse, črve, neželeno pošto ipd. Poleg tega želi v določeni meri omejiti rabo neproduktivnih spletnih strani v službenem času.


REŠITEV

Na oddaljenih lokacijah namestimo usmerjevalnike ali požarne pregrade s funkcionalnostjo IPSEC VPN in na vsaki od lokacij zakupimo internetni priključek. Na centralno lokacijo namestimo močnejši usmerjevalnik oz. še bolje - požarno pregrado UTM za koncentriranje IPSEC tunelov in hitri internetni priključek. VPN omrežje je zgrajeno na osnovi zvezdaste arhitekture. VPN tuneli so kriptirani s 3DES ali AES enkripcijo ter za dodatno varnost varovani še s certifikati. Oddaljene lokacije imajo možnost komunikacije samo do centralne lokacije zaradi večje varnosti in lažjega upravljanja VPN omrežja.

UTM naprava preverja spletni promet in ščiti omrežje pred morebitnim škodljivim prometom (virusi, črvi, neželeno pošto ipd.). Hkrati lahko naprava omejuje tudi dostop do neproduktivnih spletnih strani v skladu s politiko podjetja.

Na požarni pregradi vklopimo funkcionalnost VPN Client, ki je namenjena varnemu dostopanju oddaljenih uporabnikov do strežnikov podjetja. Avtentikacijo VPN klientov je možno vezati na interne AD/LDAP/RADIUS strežnike podjetja, prav tako lahko nastavimo omejitve dostopa za oddaljene uporabnike. To možnost uporabljamo tudi za zunanje pogodbene partnerje za morebitne potrebe vzdrževanja programske opreme.


PREDNOSTI

Stranka se z uporabno širokopasovnega priključka in IPSEC VPN rešitve izogne dragim najetim vodom. Zagotovljena je varnost in nespremenljivost podatkov, ki se prenašajo med centralno lokacijo in oddaljenimi lokacijami. Stranka lahko prenaša zaupne poslovne podatke med svojimi enotami preko IPSEC VPN omrežja. Stranka lahko uporabi aplikacije tipa strežnik/odjemalec za zmanjšanje potrebne opreme na oddaljenih lokacijah.

 Stranka v primeru uporabe naprave UTM pridobi tudi varovanje omrežja na vseh lokacijah pred virusi, črvi, neželeno pošto ipd. in hkrati učinkovito omeji uporabo neproduktivnih spletnih strani v službenem času.

Primer omejevanja in prioritizacije prometa z DPI (Deep Packet Inspection) tehnologijo
 

Stranka ima več lokacij, ki so med seboj povezane preko VPN omrežja na centralni lokaciji. Sooča se s problemom občasnega okrnjenega delovanja interaktivnih aplikacij (poslovne aplikacije, VoIP, videokonferenca,...). Omrežje varujejo s ti. 'statefull' požarno pregrado, omejuje se tudi nabor dovoljenega prometa. Kljub dokaj restriktivni politiki je opaziti počasno delovanje omrežja z občasnimi izpadi.


REŠITEV
Običajne požarne pregrade pri posameznih paketih vidijo le IP naslov ter glavo paketa, zato lahko kot regularen promet označijo tudi aplikacijo, ki se lažno predstavlja na TCP vratih 80 kot navaden http promet, ne znajo pa prepoznati na takšen način prikritega P2P prometa, ki stranki odžira velik del pasovne širine. Vgradnja DPI (Deep Packet Inspection) naprave v omrežje omogoča spremljanje prometa na višjih plasteh OSI modela (L4-L7) v realnem času. Stranka z ustreznimi nastavitvami določi prednostno obravnavanje pomembnega prometa (npr. VoIP, video, poslovne aplikacije) in omeji pasovno širino manj pomembnim aplikacijam (npr. BitTorent, Youtube ipd.). Omenjene manj pomembne aplikacije je mogoče tudi popolnoma onemogočiti. Naprava izvaja analizo fiksnih in dinamičnih portov ter prepoznava signature posameznih aplikacij in njihovo obnašanje.


PREDNOSTI
Stranka z uvedbo DPI naprave pridobi hitrejše in zanesljivejše delovanje svojega omrežja. Stranki je z uporabo orodij za nadzor in poročila omogočena natančna analiza dogajanja v omrežju. DPI naprava tudi identificira ter blokira kompleksnejše grožnje omrežju (DDoS, DoS napadi itd.), ki pogosto niso zaustavljene na običajnih požarnih pregradah.