- •Кафедра судовой автоматики и измерений
- •Часть 1
- •Санкт-Петербург
- •Введение
- •1 Угрозы, атаки и уязвимости
- •1.1 Угрозы и атаки
- •1.2 Уязвимости
- •2 Каналы утечки информации
- •3.1 Основные понятия политики безопасности
- •3 Политика безопасности
- •3.2 Структура политики безопасности организации
- •3.2.1 Базовая политика безопасности
- •3.2.2 Специализированные политики безопасности
- •3.2.3 Процедуры безопасности
- •3.3 Разработка политики безопасности организации
- •3.3.1 Основные этапы обеспечения безопасности
- •3.3.2 Компоненты архитектуры безопасности
- •3.3.3 Роли и ответственности в безопасности сети
- •3.3.4 Аудит и оповещение
- •4. Компьютерные сети
- •4.1 Модели osi
- •4.2 Сетевые протоколы
- •4.2.1 Протокольный стек tcp/ip
- •4.2.2 Адресация в ip
- •4.3 Проводные сети
- •4.3.1 Базовые топологии
- •4.3.1.1 Топология «шина»
- •4.3.1.2 Топология «звезда»
- •4.3.1.3 Топология «кольцо»
- •4.3.1.4 Комбинированные топологии
- •4.4 Кабельная подсистема
- •4.4.1 Коаксиальный кабель
- •4.4.2 Витая пара
- •4.4.3 Оптоволоконный кабель
- •4.4.4 Защита информации в кабельных сетях
- •4.4.4.1 Механическая защита кабельной сети
- •4.4.4.2 Экранирование кабельных каналов
- •4.5 Беспроводные сети
- •4.5.1 Стандарты беспроводных сетей
- •4.5.2 Сравнение стандартов беспроводной передачи данных
- •4.5.3 Архитектура беспроводных сетей
- •4.5.4 Технологии беспроводных сетей
- •4.5.5 Защита информации в беспроводных сетях
- •5 Отказоустойчивые системы хранения данных: raid - массивы
- •6 Антивирусная защита информации
- •6.1 Классификация компьютерных вирусов
- •6.2 Жизненный цикл вирусов
- •6.3 Основные каналы распространения вирусов и других вредоносных программ
- •6.4 Методы построения антивирусной защиты
- •7 Роль стандартов информационной безопасности
- •7.1 Международные стандарты информационной безопасности
- •7.1.1 Стандарты iso/iec 17799:2002 (bs 7799:2000)
- •7.1.2 Германский стандарт bsi
- •7.1.3 Международный стандарт iso 15408 «Общие критерии безопасности информационных технологий»
- •7.1.4 Стандарты информационной безопасности в Интернете
- •7.2 Отечественные стандарты безопасности информационных технологий
- •Список использованных источников
4.2.2 Адресация в ip
В отличие от физических (MAC) адресов, формат которых зависит от конкретной сетевой технологии, IP-адрес любого узла сети представляется 32-разрядным двоичным числом. Соответствие IP-адреса узла его физическому адресу внутри сети (подсети) устанавливается динамически посредством широковещательных запросов ARP-протокола.
При написании IP-адрес состоит из четырех чисел в диапазоне 0-255, представляемых в двоичной, восьмеричной, десятичной или шестнадцатеричной системе счисления и разделяемых точками.
В таблице 4.2 приведена структура адресов пяти классов сетей. Сети класса D предназначены для группового (multicast) вещания.
Адреса 127.х.х.х зарезервированы для отладочных целей. Пакет, посланный протоколом верхнего уровня по любому из этих адресов (обычно используют 127.0.0.1), по сети не распространяется, а сразу поступает вверх по протокольному стеку того же узла (loopback).
Таблица 4.2 – Адресация IP-сетей по классам
Класс сети |
Число сетей |
Число узлов в сети |
А |
126 |
~16 млн. |
В |
~16 тыс. |
~65 тыс. |
С |
~2 млн. |
254 |
D |
~256 млн. |
Не ограничено |
Е |
~128 млн. |
Резерв |
В настоящее время распространена форма задания префикса в виде маски (под)сети. Маска представляет собой 32-битное число, представляемое по общим правилам записи IP-адреса, у которого старшие биты, соответствующие префиксу, имеют единичное значение, младшие (локальная хост-часть) – нулевые. Маски могут принимать значения из ограниченного списка, приведенного в таблице 4.3. Перед ненулевым байтом маски могут быть только значения 255, после байта, отличного от 255 – только нули. Образование байта маски поясняет табл.3.3. Количество допустимых адресов хостов в (под)сети (с учетом резервирования крайних значений адреса) определяется по формуле
где Р – длина префикса, префиксы длиной 31 или 32 бита непригодны для употребления, префикс длиной 30 бит позволяет адресовать только два узла (используется при двухточечных соединениях по РРР).
Таблица 4.3 – Длина префикса, значение маски и количество узлов подсети
Длина |
Маска |
Число узлов |
Длина |
Маска |
Число узлов |
32 |
255.255.255.255 |
– |
15 |
255.254.0.0 |
131070 |
31 |
255.255.255.254 |
– |
14 |
255.252.0.0 |
262142 |
30 |
255.255.555.252 |
2 |
13 |
255.248.0.0 |
524286 |
29 |
255.255.255.248 |
6 |
12 |
255.240.0.0 |
1048574 |
28 |
255.255.255.240 |
14 |
11 |
255.224.0.0 |
2097150 |
27 |
255.255.255.224 |
30 |
10 |
255.192.0.0 |
4М-2 |
26 |
255.255.255.192 |
62 |
9 |
255.128.0.0 |
8М-2 |
25 |
255.255.255.128 |
126 |
8 |
255.0.0.0 |
16М-2 |
24 |
255.255.255.0 |
254 |
7 |
254.0.0.0 |
32М-2 |
23 |
255;255.254.0 |
510 |
6 |
252.0.0.0 |
64М-2 |
22 |
255.255.252.0 |
1022 |
5 |
248,0.0.0 |
128М-2 |
21 |
255.255.248.0 |
2046 |
4 |
240:0.0.0 |
256М-2 |
20 |
255.255.240.0 |
4094 |
3 |
224.0.0.0 |
512М-2 |
19 |
255.255,224.0 |
8190 |
2 |
192.0.0.0 |
1024М-2 |
18 |
255.255.192.0 |
16382 |
1 |
128.0.0.0 |
2048М-2 |
17 |
255.255.128.0 |
32766 |
0 |
0.0.0.0 |
4096М-2 |
16 |
255.255.0.0 |
65534 |
|
|
|
В десятичном представлении диапазоны адресов и маски сетей стандартных классов имеют следующие значения:
класс А: 1.0.0.0-126.0,0.0, маска 255.0.0.0;
класс В: 128.0.0.0-191.255.0.0, маска 255.255.0.0;
класс С: 192.0.0.0-223.255.255.0, маска 255.255.255.0;
класс D: 224.0.0.0-239.255.255.255, маска 255.255.255.255;
класс Е: 240.0.0.0-247.255.255.255, маска 255.255.255.255.
Деление на сети носит административный характер – адреса сетей, входящих в глобальную сеть Интернет, распределяются централизованно организацией Internet NIС (Internet Network Information Center). Деление сетей на подсети может осуществляться владельцем адреса сети произвольно. При использовании масок техническая грань между сетями и подсетями практически стирается. Для частных сетей, не связанных маршрутизаторами с глобальной сетью, выделены специальные адреса сетей (так называемые фейковые адреса):
класс А: 10.0.6.0 (1 сеть);
класс В: 172.16.0.0 – 172.31.0.0 (16 сетей);
класс С: 192.168.0.0-192.168.255.0 (256 сетей).
В таблице 4.4 приведены примеры разбивки сети 192.168.0.0 класса С на четыре подсети: S1 – 126 узлов (маска 255.255.255.128), S2 – 62 узла (маска 255.255.255.192), S3 и S4 – по 30 узлов (маски 255.255.255.224). Графическое представление пространства адресов наглядно показывает ошибки несогласованности адреса и размера подсети (определяемого маской).
Таблица 4.4 – Примеры распределения адресов IP-сети
Правильно |
Неправильно |
||||
255 |
|
255 |
|
||
224 |
S4 |
192.168.0.224 |
224 |
S2 |
192.168.0.192 |
192 |
S3 |
192.168.0.192 |
192 |
||
160 |
S2 |
192.168.0.128 |
160 |
S1 |
192.168.0.64 |
128 |
128 |
||||
96 |
S1 |
192.168.0.0 |
96 |
||
64 |
64 |
||||
32 |
32 |
S4 |
192.168.0.32 |
||
0 |
0 |
S3 |
192.168.0.0 |
||
IР-адреса и маски назначаются узлам при их конфигурировании вручную или автоматически с использованием DHCP- или BootP-серверов. Ручное назначение адресов требует внимания – некорректное назначение адресов и масок приводит к невозможности связи по IP, однако с точки зрения надежности и безопасности (защиты от несанкционированного доступа) оно имеет свои преимущества.
DHCP (Dynamic Host Configuration Protocol) – протокол, обеспечивающий автоматическое динамическое назначение IP-адресов и масок подсетей для узлов-клиентов DHCP-сервера. Адреса вновь активированным узлам назначаются автоматически из области адресов (пула), выделенных DHCP-cepвepy. По окончании работы узла его адрес возвращается в пул и в дальнейшем может назначаться для другого узла. Применение DHCP облегчает инсталляцию и диагностику для узлов, а также снимает проблему дефицита IP-адресов (реально отнюдь не все клиенты одновременно работают в сети).
Протокол BootP выполняет аналогичные функции, но использует статическое распределение ресурсов. При инициализации узел посылает широковещательный запрос, на который BootP-сервер ответит пакетом с IP-адресом, маской, а также адресами шлюзов (gateways) и серверов службы имен (nameservers). Эти данные хранятся в списке, составленном по МАС-адресам клиентов BootP, хранящимся на сервере. Естественно, что по отключении узла его IP-адрес не может быть использован другими узлами.
