Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Вычислительные сети и защита информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
09.08.2026
Размер:
463 Кб
Скачать

В современном состоянии в качестве стека протоколов для организации сетей используется в основном стек TCP/IP. Стек получил широкое распространение в связи с расширением Интернет и доступностью стандартов. В настоящее время этот стек является лидером по использованию. Большинство современных средств канального уровня поддерживают работу со стеком TCP/IP. Сам стек представляет собой набор файлов, содержащих программные модули которые запускаются операционной системой и служебными программами, которыми может пользоваться непосредственно пользователь.

3.3 Адресация в сетях

Каждый узел сети имеет адрес. Адреса канального уровня называются физическими, аппаратными. Как упоминалось ранее, они используются устройствами для доставки пакетов в пределах сети, построенной с использованием данной технологии.

Для связи узлов двух сетей, построенных с использованием различных технологий канального уровня, такой способ адресации непригоден. Для объединения физически разнородных сетей был придуман независимый от канального уровня способ адресации – логические (или сетевые) адреса. Данные адреса создаются и обслуживаются чисто программно на сетевом уровне.

3.4 Адреса IP

При создании стека TCP/IP была предложена следующая система адресации. Каждый узел имеет адрес, состоящий из 32 бит (IP-адрес, произносится «айпи»). Узлом сети может быть как компьютер, так и какое-либо другое устройство. При записи принято делить адрес на 4 части (4 октета бит), так что он имеет вид: Х.Х.Х.Х, где Х – десятичное число от 0 до 255. IP-адреса принято записывать в десятичной системе. Таким образом, адрес может выглядеть, примерно, так: «192.168.40.185» или «201.2.135.27». Логически адрес делится на две части (слева направо): номер подсети и номер узла. Работает эта структура следующим образом: каждый узел может взаимодействовать только с узлом из своей подсети, т.е. с узлами, у которых такой же номер подсети, другие узлы «не видны». В том случае, если необходима

21

связь с узлом, относящимся к другой подсети, используются шлюзы – специальные устройства, у которых два или более сетевых интерфейсов, т.е. физических устройств подключения к сетям. Именно так функционируют большие сети, содержащие много подсетей (например, Интернет). В таких сетях один узел находится от другого, как правило, в нескольких переходах («хопах») через промежуточные узлы.

Всвязи с этим в сети есть еще один класс специальных устройств – маршрутизаторы – т.е. программно-аппаратные устройства, собирающие, хранящие и использующие информацию о структуре сети и о состоянии сети, чтобы определить оптимальный маршрут для связи узлов.

Деление адреса на номер подсети и номер узла предусмотрено стандартом и делятся на 5 классов(A,B,C,D,E).

Например:

А 1.х.х.х. – 126.х.х.х, где первый октетномер подсети, а остальные три являются номером узла.

В128.0.х.х – 191.255.х.х, где номером подсети являются уже первые два октета, а еще два -номером узла.

С 192.0.0.х – 223.255.255.х, где номером подсети являются уже первые три октета и один номер узла

С расширением сети Интернет и появлением новых сетей появилась проблема дефицита адресов. В связи с этим были введены маски подсети. Маска позволяет предопределить то, как IP-адрес делится на номер подсети и номер узла. Маска представляет собой 32-битное число, как и в IP-адресе. Сначала в маске все двоичные единицы, а в конце все двоичные нули. Там где в маске двоичные единицы – это номер подсети, а где нули – номер узла. При записи в десятичной системе маски, она выглядит так, например - маска класса «С» - 255.255.255.0

3.5Адреса DNS

Сдальнейшим расширением сети количество компьютеров в сети резко возросло и была придумана совершенно новая система имен – DNS (Domain Name System – система доменных имен). Данная система организованна в виде распределенной базы данных, в которой каждый

22

сервер имен ответственен только за свою зону имен. Все серверы имен могут связываться между собой и организованы в виде дерева. Все пространство имен разделено на домены, каждый из которых имеет уникальное имя. Имя домена составляется, начиная с домена первого уровня, затем указывается домен второго уровня и т.д.

Каждый узел сети может «зарегистрироваться» и получить имя, в котором к имени собственно узла справа дописывается «суффикс», образуя «полное квалификационное доменное имя» узла.

Все пространство доменных имен организовано следующим образом. Во главе иерархии стоят 13 корневых серверов (от А до М), которые не относятся ни к какой зоне и содержат данные о доменах первого уровня. Зоны (домены) первого уровня создавались по двум признакам – функциональному и государственному. ПО функциональному признаку создавались например зоны:com - коммерческие организации, edu – образовательные организации, net -сетевые организации, info – информационные службы и т.д. По государственному признаку зоны создавались для стран: ru –Россия, usСША и т.д. Каждая зона поддерживается своим сервером. Серверы, обслуживающие зоны, содержат записи о себе и о поддоменах, зарегистрированных в их зоне. Таким образом, общая схема DNSследующая: корневые серверы отвечают за доступность имен доменов первого уровня, серверы, обслуживающие домены первого уровня, отвечают каждый за свою зону имен, но не более.

IP-адреса распределяются провайдерами (поставщиками услуг), конечному пользователю или организации выдается в пользование IPадрес в Интернет, который не меняется, и который может быть использован при регистрации доменного имени.

23

Тема 4. Основные службы в сети

Вопросы для самопроверки

1.Распространенные службы в сети.

2.Назначение и основные характеристики служб.

3.Назначение и основные характеристики прочие служб.

4.Использование различных терминов и понятий при работе в сети.

Служба в сети – это понятие, которым обозначают широко распространенные способы взаимодействия, для которых используются единые стандарты. Здесь будут рассмотрены три службы, использующие стек TCP/IP.

4.1 Web-служба

Web-служба (она же служба «гипертекстовых страниц» «www») самая молодая, при создании которой используется протокол передачи гипертекстовых файлов – http. В работе службы участвуют клиент и сервер, на стороне пользователя клиентская программа, которая обращается к web-серверу, а клиента называют web-клиентом. Смысл использования службы состоит в просмотре web-страниц при помощи клиента. В данном случае клиента часто называют «браузер»,– «просмотровик», т.е. программа, не предназначенная для редактирования, а только для просмотра.

Порядок взаимодействия клиента и сервера следующий: пользователь указывает адрес web-документа для разрешения IP-адреса, браузер формирует запрос и передает его серверу, сервер проводит авторизацию данного клиента: проверяет имя пользователя и пароль, клиент получает разрешение на копирование файлов для webстраницы.

Для пояснения необходимо кратко рассмотреть понятие гипертекста и того, как он работает. Гипертекстовый документ представляет собой обычный текстовый документ, который организован особым образом: наряду с текстом содержит специальные символьные последовательности, которые интерпретируются браузером не как текст, а как инструкции. Эти инструкции, в частности, описывают то, как

24

должен выглядеть документ и пишутся они на языке html («язык гипертекстовой разметки»). Гипертекстовые документы являются основой работы web-службы – среди копируемых с web-сервера файлов хотя бы один содержит html-код и в нем описано изображение webдокумента.

Работа web-клиента состоит из следующих этапов: получение доступа к web-серверу, копирование файлов, исполнение html-кода.

При указании адреса сервера принято использовать доменное имя узла, а также указывается протокол например: «http://domain.com/cat1», где cat1 – подкаталог в корневом каталоге web-сервера, работающего на узле с адресом «http://domain.com». Все файлы для браузера сначала копируются в специальный каталог (например, Files для Internet Explorer), а уже оттуда берутся для исполнения. Полный шаблон всего, что возможно понадобится указать в адресе выглядит так: «http://имя:пароль@domain.com/cat1/index.html:порт», где «имя» – это имя пользователя, а «пароль» – соответственно, его пароль, «порт» – номер порта. Часто адрес выглядит так:«htt://www.domain.com где www – вызов Web-сервера. Клиентами Web службы являются internet Explorer и др.

4.2 FTP – служба

Служба использует одноименный протокол прикладного уровня и дает возможность пользователям копировать-передавать файлы. Для этого используется пара «клиент-сервер». Сервер ftp запускается на каком-либо узле, назначается один из каталогов после чего этот каталог становится доступен клиентам по адресу вида «ftp://domain.com». Доступ к серверу происходит с обязательной авторизацией. Так же, как в web-службе, полный шаблон адреса выглядит так: «ftp://имя:пароль@domain.com/cat1:порт», где «cat1» - подкаталог кор-

невого каталога ftp-сервера, а «порт» - так же номер порта. Клиенты службы – это большинство файловых менеджеров например, Проводник, Far, Total Commander. Права доступа и список доступа для каждого каталога может быть различен. В современном состоянии в Интернет работает огромное количество ftp-серверов с самым различным содержимым, в т.ч. и для анонимного доступа. Вместе с тем в Интернет

25

работают web-узлы, занимающиеся поиском по ftp-серверам (напри-

мер, «http://filesearch.ru»).

4.3 Электронная почта

Служба электронной почты (e-mail) довольно старая и создавалась, при помощи аналогового модема для работы «off-line». Смысл простой: возможность выполнять максимально количество операций без подключения к сети Интернет. Можно открыть редактор писем, написать все письма и приготовить их к отправке, а уже потом подключиться и отправить. Изначально служба создавалась только для обмена текстовыми сообщениями. Схема работы службы следующая.

Всети постоянно работают почтовые серверы, которые представляют собой базу данных с программным интерфейсом («надстройкой») для взаимодействия с другими серверами и с клиентами. Каждая запись в базе является «учетной записью электронной почты», или «почтовым ящиком». Сообщения доставляются от одного почтового сервера другому, а пользователи забирают их из своего почтового ящика (который и является одной из записей в базе данных почтового сервера).

Адрес почтового ящика имеет следующую структуру: «имя_ящика@domain.com», где «имя_ящика» – это просто часть адреса почтового ящика, которая чаще всего совпадает с именем пользователя учетной записи электронной почты,«domain.com» – доменное имя узла, на котором работает почтовый сервер.

Адрес ящика имеет следующие ограничения: в адресе запрещены пробелы и зарезервированные символы (например: «@», «/», «\», «:»).

Вадресе могут быть только символы из основной латиницы, и одного регистра. Например «uuu@domain.com» и «UUu@domain.com» – это разные адреса.

Водном почтовом клиенте, как правило, может быть «заведено» несколько почтовых ящиков. Для работы электронной почты используются два из трех протоколов: smtp (простой протокол передачи почты) и pop3 (протокол почтового офиса) или imap4 (протокол доступа к почте Интернет).

Протокол smtp используется для отправки электронной почты на сервер, а протокол pop3 (или imap4) – для авторизации пользователя на

26

сервере и получения почты клиентом. Практически, эти адреса назначает администратор почтового сервера. Так же в почтовом клиенте указываются адрес ящика (вида «имя@domain,com»), имя пользователя

ипароль для доступа к ящику.

Всовременном состоянии можно говорить о двух типах почтовых клиентов: настоящие почтовые клиенты и в web-интерфейсе. Первый тип это обычные программы, о которых говорилось выше. Почто-

вые клиенты: Outlook Express, MS Office Outlook, и т.д.

Формат письма. Как уже упоминалось, изначально при помощи электронной почты предполагалось обмениваться только текстовыми сообщениями, т.е. когда в обмене данными не используются файлы.

Достаточно быстро появилась проблема: как переслать файл. Для этого было придумано следующее ухищрение: файл перекодировался в соответствии с принятыми для письма правилами. Механизм этого преобразования получил название MIME64 (много-целевое расширение почты интернет на основе 64-битного кодирования). В связи с этим файлы пересылаются по электронной почте особым образом: их «прикрепляют» (или «вкладывают»). Для этого в интерфейсе почтового клиента (любого) есть элементы управления, позволяющие выбрать файл для прикрепления в файловой системе, после чего он будет перекодирован и передан в почтовый ящик. В некоторых интерфейсах для этого есть дополнительный элемент (обычно кнопка) «прикрепить» Смысл кнопки: она запускает копирование перекодированного файла от клиента на сервер, т.к. файл обычно значительно больше по размеру, чем текст сообщения.

4.4 Прочие службы

Из прочих служб следует отметить группу служб для обмена текстовыми сообщениями в реальном времени, а также для аудио и видео обмена в реальном времени. Организованы все они одинаково, роль коммуникационного центра играет сервер. Пользователь использует клиентскую программу (на WEB-сайте службы), которая уже полностью настроена на соединение с сервером. Пользователь регистрируется на сервере, после чего происходит подключение клиента к серверу для обмена сообщениями через сервер с другими клиентами. Эти

27

службы создавались как службы чатов для обмена тестовыми сообщениями и возможностями обмена аудио и видео в реальном времени с использованием сети на TCP/IP.

4.5Прочие термины и понятия

Винтерфейсах программ или в сопроводительной документации пользователям встречаются различные термины и понятия. Далее даются краткие трактовки некоторых из них.

Брандмауэр. Это программа ограничивающая доступ к системе из вне. Другими словами она следит за использованием TCP/IP и UDP портов. Брандмауэр позволяют пользователю иметь полную картину об использовании сетевых портов в системе и, в т.ч., предотвращать несанкционированные вторжения.

Прокси-сервер (доверенный сервер или сервер-представитель)– программа, используемая для трансляции пакетов через узел. Программа «передает через себя» только пакеты для определенных служб, например: http, ftp, smtp, pop3, nntp, и т.д. С помощью этой программы обеспечивается доступ к WEB-серверам ftp-серверам, почтовым серверам и другим службам. Чаще всего Прокси-сервер устанавливается на компьютер через который происходит соединения с Интернет и пользователи в своих компьютерах указывают адрес для протоколов для Прокси-сервер, после чего могут подключаться к WEB-серверу и другим серверам. Таким образом, это программа (или программноаппаратный комплекс), которые полностью связывает две (или более) сети. Другими словами, это «сеть в сети».

Шлюз – это программно-аппаратный комплекс, который соединяет разнородные сети для передачи любых данных.

Маршрутизация – относится к уровню сетевой адресации. На физическом уровне эту работу выполняют современные устройства коммутаторы (свитчи). Маршрутизаторы в процессе передачи анализируют адреса получателя и отправителя и составляют таблицу маршрутизации, в которой описано какие физические адреса находятся за каким аппаратным портом коммутатора. Помимо положения адреса, содержится информация о скорости (времени) доставки и используются специальные служебные протоколы. Эти устройства очень важны

28

для работоспособности больших сетей, например, Интернет. В Интернет, как правило, один узел находится в нескольких переходах «хопах» от другого на котором находится WEB-сервер к которому обращается WEB-клиент. В соответствии с этим на каждом узле считываются заголовки IP-адреса и маршрутизатор определяет как и куда необходимо передать пакет для доставки в конечный адрес. Наследующем узле происходит тоже самое и т.д.

Тема 5. Методы и средства защиты компьютерной информации

Вопросы для самопроверки

1.Основные методы защиты компьютерной информации.

2.Разделение привилегий на доступ.

3.Методы контроля и учет доступа.

4.Механизмы защиты информации.

5.Антивирусная защита.

6.Понятие о шифровании.

5.1Основные методы защиты компьютерной информации

Во избежание потери, искажения и несанкционированного доступа к информации она должна быть защищена. Основными методами защиты компьютерной информации являются:

ограничение доступа к защищаемой информации; разграничение доступа к защищаемой информации; разделение доступа (привилегий) к защищаемой информации; идентификация и аутентификация субъекта доступа (пользова-

телей, программ, технических средств, носителей и документов); криптографическое преобразование информации; протоколирование и аудит (контроль и учет доступа); защита информации в аварийных ситуациях;

контроль доступа к внутреннему монтажу аппаратуры, линиям связи и коммуникации;

защита от побочных электромагнитных излучений и наводок (ПЭМИН).

Ограничение доступа.

29

Ограничение доступа заключается в создании некоторой физической замкнутой преграды вокруг объекта защиты с организацией контролируемого доступа лиц, связанных с объектом по своим функциональным обязанностям.

Ограничение доступа к объекту заключается:

в выделении специальной территории объекта,

в сооружении по периметру зоны специальных ограждений с охраной или охранной сигнализацией,

в сооружении специальных зданий или оборудовании помещений,

в создании контрольно-пропускного режима на территории, в зданиях и помещениях.

Разграничение и контроль доступа.

Разграничение доступа в вычислительной системе (ВС) заключается в разделении информации, циркулирующей в ней, на части и организации доступа к ним пользователей (должностных лиц) в соответствии с их функциональными обязанностями и полномочиями.

При этом деление информации может осуществляться по степени важности, по функциональному назначению, по документам и т.д.

Разграничение пользователей может осуществляться по следующим параметрам:

по виду, степени секретности (конфиденциальности) информации;

по полномочиям пользователей: читать, создавать, модифицировать, копировать на диски, печатать, утилизировать и т.д.

Разделение привилегий на доступ.

Разделение привилегий на доступ заключается в том, что из числа допущенных к данным должностных лиц выделяется группа, которой предоставляется доступ только при одновременном предъявлении полномочий всех (или некоторых) членов группы. Например, доступ пользователя к определенной информации становится возможным только при наличии идентификатора самого пользователя и идентификатора его руководителя или представителя службы безопасности.

30

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]