Documenti di Didattica
Documenti di Professioni
Documenti di Cultura
2. Objectivos
Como objectivos principais desse projecto pode-se referir os seguintes pontos: Estudo e elaborao de uma topologia de rede para o MI; Alocao de endereos estticos para os computadores e impressoras; Especificao de regras de NAT e de FW a serem implementadas nos equipamentos terminais; Analise de uma soluo ptima que interliga os escritrios de Maputo com os de Chimoio; Especificao do equipamento; Analise dos custos para implementao do projecto.
3. Localizao Geogrfica
Por forma a analisar-se a topologia optima para a MI, foi necessrio efectuar um estudo no terreno de maneira a poder localizar os dois escritrios e as suas condies actuais. Para os escritrio de Maputo (sede) encontra-se um vasto leque de solues (desde vias de acesso at aos aspectos de conexo com os provedores de servios de Internet) que sero abordadas ao longo desse projecto. Contudo, para os escritrios de Chimoio temos algumas limitaes na escolha dos provedores de servios de Internet, pelo que iremos considerar aqueles que l esto presentes.
Mapa maputo e Chimoio Para esta instalao vamos considerar as seguintes reas: Comercial; Administrao; Servios Administrativos; Sala de servidores. Os Servidores e roteadores sero alojados na sala dos servidores onde dever existir um sistema de refrigerao por forma a reduzir o aquecimento do equipamento de rede. Ademais aconselha-se que se instale fontes de energia socorrida e redundante..
Layout da MI em Maputo
1 2
5. Endereamento IP
No nosso plano de endereamento, prevemos um crescimento mnimo de 100% em cada rede pelo que no presente plano iremos considerar o dobro do nmero de hosts por subrede. A tabela abaixo ilustra as necessidades actuais de endereamento bem como o plano de crescimento.
N. Hosts com Previso de Crescimento 30 20 180 100 30 5 5 370
Nome da rede Rede sem fio Administrao Comercial Servios Administrativos Chimoio Servidores na DMZ Servidores na rede Interna Total
N. de hosts (reais) 15 10 90 50 15 2 1
Com base na tabela acima, verificamos que temos que partir de uma rede capaz de enderear um nmero mnimo de 370 hosts. Sendo assim, vamos partir de uma rede 192.168.0.0/23.
Aps o clculo de subredes usando a tcnica VLSM (Variable Length Subnet Mask), a seguir apresentamos o seguinte plano de endereos.
Sucursal de Chimoio Comercial Conexes Ponto a Ponto: Router_LAN - FW Fw ISP_Maputo Maputo_LAN ISP_Chimoio Access Point Maputo_LAN Router 2 2 2 2 2 2 2 2 192.168.1.240 192.168.1.244 192.168.1.248 192.168.1.252 /30 /30 /30 /30 192.168.1.241 192.168.1.245 192.168.1.249 192.168.1.253 192.168.1.242 192.168.1.246 192.168.1.250 192.168.1.254 192.168.1.243 192.168.1.247 192.168.1.251 192.168.1.255 30 30 192.168.1.160 /27 192.168.1.161 192.168.1.190 192.168.1.191
Router Maputo_LAN
Router ISP_Chimoio
G0/0 G0/0/0 Firewall_Maputo G0/0/1 G0/1/0 Servidor de Base de Dados Eth0 Servidor de Email Eth0 Servidor de Web Int_interna Access-point Int_WAN
A tabela abaixo ilustra a descrio dos switches a serem utilizados no projecto:d A tabela abaixo ilustra a alocao de portas por cada switch. Note-se que as portas que no mencionadas, estaro alocadas a VLAN default, ie, estaro disponveis para serem alocadas a VLANs especficas sempre que houver uma necessidade. Ademais note-se que caso seja necessrio, poder se dealocar portas de uma VLAN e alocar a uma outra VLAN.
Conforme, foi mencionado, sero criadas as VLANs 10, 20, 30 e 40 para os sectores Administrao, Servios Comercias, Servios administrativos, e para a rede sem fio respectivamente.
Maputo Rede Administrao Comercial Servios Administrativos Servidores de Base de Dados Servidores na DMZ Chimoio Comercial Total
Quantidade 1 4 3 1 1
Portas/Modelo 46 46 46 8 8 46
20 1 11 Switches
10
Nome Switch
IP
Interface
Descrio
VLAN
Switchport Mode
Encapsu_ lamento
Edifcio Principal: Servios Administrativos 192.168.1.0/25 F0/1 G0/1 G0/2 F0/101 F0/110 F0/111 F0/126 F0/2 F0/100 G0/1 Comercial 192.168.0.0/24 G0/2 F0/181 F0/190 F0/1 F0/180 F0/191 F0/200 G0/1 G0/2 F0/1 F0/2 F0/20 F0/21 F0/30 F0/31 F0/46 Conexo para Router Maputo_LAN Conexo para Switch Comercial Conexo para Switch Administrao VLAN Administrao VLAN Comercial VLAN Servicos Administrativos Conexo para Switch Servios Administrativos Conexo para Switch Administrao VLAN Administrao VLAN Comercial VLAN Servicos Administrativos Conexo para Switch Comercial Conexo para Switch Servios Administrativos Vlan do Access Point VLAN Administrao VLAN Comercial VLAN Servicos Administrativos 10 20 30 10 20 30 40 10 20 30 Trunk Trunk Trunk Access Access Access Trunk Trunk Access Access Access Trunk Trunk Access Access Access Access 802.1q 802.1q 802.1q 802.1q 802.1q 802.1q 802.1q -
Administrao 192.168.1.192/27
11
12
7.4 Configuraes no Firewall NAT: Neste projecto o NAT, ser usado para os seguintes casos: a) Permitir com que os servidores na DMZ possam aceder a Internet; b) Permitir com que as mquinas nas redes internas possam aceder a Internet. Dos seis endereos pblicos que fomos fornecidos pelo ISP (193.132.100.160/29) vamos distribui-los da seguinte forma: 193.132.100.161 ==> 192.168.1.2.233 (destination NAT que permitir ao acesso ao servidor de e-mail a partir Internet apenas para a porta TCP 25 e 443); 193.132.100.162 ==> 192.168.1.2.234 (destination NAT que permitir ao acesso ao servidor de Web atravs da Internet apenas para as portas TCP 80 e 443); 192.132.100.163 ==> Ser usada para source NAT de modo a que apenas as redes internas (Comercial, Administrao, Servios Administrativos, Rede) possam aceder Internet. Os restantes 3 endereos pblicos (192.168.100.164 -192.168.100.166) sero deixados para futuros servios, como por exemplo, o servidor de DNS externo, e provavel expanso do pool de destination NAT, etc. Polticas de segurana: Todas as redes tem acesso Internet menos os servidores que no precisam de acesso Internet para o seu funcionamento, pe, o servidor de base de dados; Estaro vedadas os acessos de Internet==>LA.N (Chimoio Inclusive) e apenas permitiremos o trfego da Internet at as mquinas na DMZ; Vamos tambm permitir o acesso da rede Interna para os servidores de e-mail e web atravs dos seus endereos Internos de modo a permitir que os sevios na DMZ sejam acedidos internamente sem termos que passar pela Internet.
13
8. Custo do projecto
De maneira a concretizar a implementao do projecto, efectuou-se uma busca no mercado Internacional (www.amazon.com) e foi possivel avaliar o valor do projecto.
Produto Rack Roteador Switch 48 ports Switch 8 ports Firewall Access Linksys Desktops Detalhes APC AR203 NetShelter 4 Post Open Frame Rack Square Holes (Black) Cisco Syst. 1841 Security Bundle w/IOS Adv. ( CISCO1841HSEC/K9 ) Cisco Syst. CATALYST 2960 48PT 10/100-2PT GETH UPL LAN-BASE IM ( WS-C2960-48TT-L ) Quantidade 5 2 9 2 1 1 165 Preo (USD) 465 1768 1650 462 8300 60 360 Total (USD) 2325 3536 14850 924 8300 60 59400
Catalyst 2960 Pd 8-PORT 10/100 Cisco ASA 5520 SSL / IPsec VPN Edition - Security appliance - EN, Fast EN, Gigabit EN - 1U Point Linksys-Cisco WRT54GL Wireless-G Broadband Router (Compatible with Linux) Dell 3 Ghz. Super Fast Optiplex Pro GX 1 Computer With 19 inch LCD Flat Panel Monitor, Big 250GB Hard Drive, 2GB RAM, DVD-RW Dual Layer, Intel P4 Single Core Multimedia Desktop PC, includes New Licensed Windows XP 2 Operating System and Genuine Sealed CD, SP 3 Dell PowerEdge 6650 Quad 2.5 Xeon / 4GB / 3x 73GB HP Color LaserJet CP1518ni Printer (CC378A#ABA) Custo dos consultores 112,940 USD
3 4 1
Servio Acesso Internet nos ecritrios centrais Acesso VPN entre Chimoio e Maputo Linha dedicada entre os escritrios de Maputo e Chimoio
De notar que no esto inclusos os custos de nstalao da rede e seus servios pois ainda no estava previsto a localizao exacta das mesas onde sero alocadas as estaes de trabalho;
14
9. Concluses e Recomendaes O projecto apresenta os aspectos essencias no desenho de uma rede, com enfoque na performance, fiabilidade e segurana; Nalguns pontos da rede, a fiabilidade garantida atravs de uso de equipamentos ligados em cascata; A escolha do equipamento de marca Cisco, traz vantagens na performance e fiabilidade, porm lesa nos custos; A segurana esta patente nos nveis re enlance, rede e transporte atravs de configurao de VLANs, listas de controle de acesso usando IPs e portos TCP; O plano de endereamento foi feito usando a tcnica de VLSM a partir de uma rede 192.168.0.0/23 considerando um crescimento acima de 100% para cada subrede; Para interconexo entre as duas sucursais ir-se usar um circuito alugado e por motivos de redundncia, vai-se configurar uma VPN site-to-site; Recomendamos a criao de um DNS interno de modo a rentabilizar a conexo Internet e flexibilizar as consultas de DNS; Por forma a dinamizar o funcionamento da MI, recomendamos a criao de uma politica de segurana informtica da empresa. Esta politica dever ser entregue a cada membro ca MI por forma que estes tomem conhecimento e sigam as regras estabelecidas pela MI; Recomendamos que seja lanado um concurso para a adjudicao da empresa a implementar o projecto e que a empresa seja seleccionada com base em critrios rgidos; Recomendamos que seja instalada a devida climatizao e energia socorrida em cada site.
15