Skip to content

Модуль №3 | Задание ​

Полное описание требований, топологии и спецификации для выполнения Модуля №3 («Сетевое и системное администрирование»).


Общая спецификация задания Модуля №3 ​

Инфраструктура предприятия базируется на конфигурации, развернутой в Модулях №1 и №2:

  • Центральный офис (HQ):
    • Маршрутизатор HQ-RTR
    • Сервер HQ-SRV
    • Рабочая станция HQ-CLI
  • Филиал (BR):
    • Маршрутизатор BR-RTR
    • Сервер BR-SRV (контроллер домена Samba DC)
  • Интернет-провайдер (ISP):
    • Маршрутизатор ISP (реверсивный прокси Nginx, внешний доступ)

1. Импорт пользователей в домен au-team.irpo ​

  • Файл источника: Файл users.csv, расположенный в образе диска Additional.iso.
  • Целевой домен: Active Directory на базе Samba DC (au-team.irpo), расположенный на сервере BR-SRV.
  • Атрибуты: Пользователи должны быть импортированы со своими паролями и всеми дополнительными атрибутами из CSV-файла (ФИО, подразделение и т.д.).
  • Проверка: Убедиться, что импортированные пользователи могут успешно авторизоваться и войти в систему на клиентской рабочей станции HQ-CLI.

2. Центр сертификации на базе HQ-SRV и HTTPS ​

  • Криптографические алгоритмы: Использовать отечественные алгоритмы шифрования (ГОСТ Р 34.12-2015 / ГОСТ Р 34.10-2012 / ГОСТ Р 34.11-2012).
  • Срок действия: Сертификаты выдаются со сроком действия 30 дней.
  • Доверие на клиенте: Обеспечить доверие корневому сертификату CA на рабочей станции HQ-CLI (установка корневого сертификата в доверенное системное хранилище и браузер).
  • Выдача сертификатов: Выдать сертификаты для веб-серверов инфраструктуры (web.au-team.irpo и docker.au-team.irpo).
  • Реверсивный прокси Nginx на ISP: Перенастроить ранее сконфигурированный реверсивный прокси на работу по безопасному протоколу HTTPS (порт 443).
  • Безопасность клиентов: При переходе в браузере клиента по адресам https://web.au-team.irpo и https://docker.au-team.irpo не должно появляться предупреждений системы безопасности о недоверенном или некорректном сертификате.

3. Защищённый шифрованный IP-туннель между HQ-RTR и BR-RTR ​

  • Модернизация туннеля: Перенастроить базовый незашифрованный туннель (GRE) до уровня защищённого туннеля с шифрованием трафика (IPsec, GRE over IPsec или WireGuard/OpenVPN).
  • Динамическая маршрутизация: Внести необходимые изменения в конфигурацию демона динамической маршрутизации FRR (OSPF). Протокол динамической маршрутизации OSPF должен автоматически восстановить установление соседства и обмен маршрутами поверх нового туннеля.
  • Отчётность: Выбранное программное обеспечение, обоснование его выбора, основные параметры шифрования и изменения в конфигурации OSPF зафиксировать в экзаменационном отчёте.

4. Межсетевой экран на маршрутизаторах HQ-RTR и BR-RTR ​

  • Зона защиты: Настроить пакетную фильтрацию (брандмауэр) на внешних интерфейсах в сторону провайдера ISP.
  • Разрешённые протоколы: Обеспечить беспрепятственную работу сетевых протоколов:
    • http (TCP 80)
    • https (TCP 443)
    • dns (UDP/TCP 53)
    • ntp (UDP 123)
    • icmp (эхо-запросы/ответы ping)
    • Дополнительные протоколы, необходимые для функционирования сервисов (SSH 2026, туннелирование, проброшенные порты 8080).
  • Политика безопасности: Запретить (drop/reject) все остальные входящие подключения из внешней сети Интернет во внутреннюю инфраструктуру филиалов.

5. Сервер печати CUPS на сервере HQ-SRV ​

  • Служба печати: Развернуть и сконфигурировать сервер печати CUPS на узле HQ-SRV.
  • Виртуальный принтер: Опубликовать виртуальный PDF-принтер (с экспортом в формат PDF).
  • Настройка клиента: На рабочей станции HQ-CLI подключить опубликованный сетевой виртуальный принтер и назначить его принтером по умолчанию в системе.

6. Централизованное логирование rsyslog и ротация логов ​

  • Сервер сбора логов: Размещается на сервере HQ-SRV.
  • Клиентские устройства: Маршрутизаторы HQ-RTR, BR-RTR и сервер BR-SRV.
  • Изоляция: Убедиться, что сервер HQ-SRV собирает логи с удалённых узлов, но не отправляет логи самому себе по сети.
  • Фильтрация: Приоритет принимаемых сообщений должен быть не ниже warning (warning, err, crit, alert, emerg).
  • Структура хранения: Все журналы должны сохраняться в директории /opt. Для каждого устройства должна создаваться отдельная поддиректория, совпадающая с именем хоста:
    • /opt/HQ-RTR/
    • /opt/BR-RTR/
    • /opt/BR-SRV/
  • Ротация логов (logrotate) на сервере HQ-SRV:
    • Ротируются все файлы журналов во всех подкаталогах директории /opt.
    • Периодичность ротации: один раз в неделю (weekly).
    • Сжатие: логи обязательно сжимаются архиватором (compress).
    • Порог размера: минимальный размер лог-файла для запуска ротации — 10 МБ (minisize 10M / size 10M).

7. Мониторинг устройств на сервере HQ-SRV ​

  • Платформа: Открытое программное обеспечение мониторинга (например, связка Prometheus + Node Exporter + Grafana либо Zabbix).
  • Доменное имя: Веб-интерфейс службы мониторинга должен быть доступен по адресу http://mon.au-team.irpo для сетей офиса HQ. Внести соответствующие DNS-записи в зону au-team.irpo.
  • Контролируемые узлы: Серверы HQ-SRV и BR-SRV.
  • Метрики: В интерфейсе мониторинга должны наглядно визуализироваться графики:
    • Нагрузка на центральный процессор (CPU utilization);
    • Объём занятой оперативной памяти (RAM usage);
    • Занятость основного накопителя (дисковое пространство).
  • Аутентификация:
    • Логин: admin
    • Пароль: P@ssw0rd
  • Ограничение доступа: Доступ к мониторингу разрешён исключительно для сегмента рабочей станции HQ-CLI (без доступа из внешней сети Интернет).
  • Отчётность: Обоснование выбора программного обеспечения, порт веб-сервиса и ключевые параметры мониторинга внести в отчёт.

8. Инвентаризация машин через Ansible на сервере BR-SRV ​

  • Управляющий хост: Сервер BR-SRV.
  • Целевые хосты: HQ-SRV и HQ-CLI.
  • Плейбук: Готовый файл плейбука находится в образе Additional.iso в директории playbook.
  • Размещение:
    • Сам плейбук размещается в каталоге /etc/ansible/.
    • Отчёты инвентаризации должны формироваться в поддиректории /etc/ansible/PC-INFO/.
  • Формат отчётов: Файлы с расширением .yml, названные строго именем инвентаризированного компьютера (например, HQ-SRV.yml, HQ-CLI.yml).
  • Содержимое отчёта: Имя компьютера и IP-адрес сетевого интерфейса.

9. Защита службы SSH с помощью Fail2ban на HQ-SRV ​

  • Программное обеспечение: Утилита fail2ban.
  • Защищаемый сервис: SSH-сервер (порт 2026).
  • Критерий бана: При 3 последовательных неуспешных попытках авторизации (maxretry = 3).
  • Длительность блокировки: IP-адрес атакующего помещается в бан на 1 минуту (bantime = 60 / 1m).

10. Резервное копирование данных HQ-SRV на узел хранения HQ-CLI ​

  • Программное обеспечение: ПО резервного копирования данных с защитой от программ-вымогателей (рекомендуется «Кибер Бэкап» версии 17.4 либо аналогичное комплексное решение).
  • Организация: Имя организации — irpo.
  • Администратор: Учётная запись администратора на сервере HQ-SRV — irpoadmin с паролем P@ssw0rd.
  • Узел хранилища (Storage Node): Рабочая станция HQ-CLI (устанавливается агент узла хранения, подключенный к серверу управления).
  • Хранилище: Локальная папка /backup на рабочей станции HQ-CLI.
  • Планы резервного копирования:
    1. Резервное копирование системной директории /etc и всех её подкаталогов сервера HQ-SRV.
    2. Резервное копирование базы данных webdb (MySQL/MariaDB) сервера HQ-SRV.
  • Выполнение: Запустить и успешно выполнить оба плана создания резервных копий с размещением архивов на узле хранения HQ-CLI.

Работает на VitePress • Быстрый и удобный движок для документации