Модуль №3 | Задание
Полное описание требований, топологии и спецификации для выполнения Модуля №3 («Сетевое и системное администрирование»).
Состав заданий Модуля №3
- Задание №0: Настройка источников пакетов (зеркала Яндекс)
- Задание №1: Импорт пользователей в домен au-team.irpo из users.csv
- Задание №2: Центр сертификации ГОСТ на HQ-SRV и HTTPS в Nginx
- Задание №3: Защищённый шифрованный IP-туннель (HQ-RTR ↔ BR-RTR) и OSPF
- Задание №4: Межсетевой экран nftables на маршрутизаторах HQ-RTR и BR-RTR
- Задание №5: Принт-сервер CUPS и виртуальный PDF-принтер на HQ-CLI
- Задание №6: Централизованное логирование rsyslog и ротация логов
- Задание №7: Мониторинг устройств на HQ-SRV (mon.au-team.irpo)
- Задание №8: Инвентаризация рабочих мест через Ansible (плейбук PC-INFO)
- Задание №9: Защита сервиса SSH с помощью Fail2ban на HQ-SRV
- Задание №10: Резервное копирование директории /etc и БД MySQL на HQ-CLI
Общая спецификация задания Модуля №3
Инфраструктура предприятия базируется на конфигурации, развернутой в Модулях №1 и №2:
- Центральный офис (HQ):
- Маршрутизатор
HQ-RTR - Сервер
HQ-SRV - Рабочая станция
HQ-CLI
- Маршрутизатор
- Филиал (BR):
- Маршрутизатор
BR-RTR - Сервер
BR-SRV(контроллер домена Samba DC)
- Маршрутизатор
- Интернет-провайдер (ISP):
- Маршрутизатор
ISP(реверсивный прокси Nginx, внешний доступ)
- Маршрутизатор
1. Импорт пользователей в домен au-team.irpo
- Файл источника: Файл
users.csv, расположенный в образе дискаAdditional.iso. - Целевой домен: Active Directory на базе Samba DC (
au-team.irpo), расположенный на сервереBR-SRV. - Атрибуты: Пользователи должны быть импортированы со своими паролями и всеми дополнительными атрибутами из CSV-файла (ФИО, подразделение и т.д.).
- Проверка: Убедиться, что импортированные пользователи могут успешно авторизоваться и войти в систему на клиентской рабочей станции
HQ-CLI.
2. Центр сертификации на базе HQ-SRV и HTTPS
- Криптографические алгоритмы: Использовать отечественные алгоритмы шифрования (ГОСТ Р 34.12-2015 / ГОСТ Р 34.10-2012 / ГОСТ Р 34.11-2012).
- Срок действия: Сертификаты выдаются со сроком действия 30 дней.
- Доверие на клиенте: Обеспечить доверие корневому сертификату CA на рабочей станции
HQ-CLI(установка корневого сертификата в доверенное системное хранилище и браузер). - Выдача сертификатов: Выдать сертификаты для веб-серверов инфраструктуры (
web.au-team.irpoиdocker.au-team.irpo). - Реверсивный прокси Nginx на ISP: Перенастроить ранее сконфигурированный реверсивный прокси на работу по безопасному протоколу HTTPS (порт
443). - Безопасность клиентов: При переходе в браузере клиента по адресам
https://web.au-team.irpoиhttps://docker.au-team.irpoне должно появляться предупреждений системы безопасности о недоверенном или некорректном сертификате.
3. Защищённый шифрованный IP-туннель между HQ-RTR и BR-RTR
- Модернизация туннеля: Перенастроить базовый незашифрованный туннель (GRE) до уровня защищённого туннеля с шифрованием трафика (IPsec, GRE over IPsec или WireGuard/OpenVPN).
- Динамическая маршрутизация: Внести необходимые изменения в конфигурацию демона динамической маршрутизации FRR (OSPF). Протокол динамической маршрутизации OSPF должен автоматически восстановить установление соседства и обмен маршрутами поверх нового туннеля.
- Отчётность: Выбранное программное обеспечение, обоснование его выбора, основные параметры шифрования и изменения в конфигурации OSPF зафиксировать в экзаменационном отчёте.
4. Межсетевой экран на маршрутизаторах HQ-RTR и BR-RTR
- Зона защиты: Настроить пакетную фильтрацию (брандмауэр) на внешних интерфейсах в сторону провайдера
ISP. - Разрешённые протоколы: Обеспечить беспрепятственную работу сетевых протоколов:
http(TCP 80)https(TCP 443)dns(UDP/TCP 53)ntp(UDP 123)icmp(эхо-запросы/ответы ping)- Дополнительные протоколы, необходимые для функционирования сервисов (SSH 2026, туннелирование, проброшенные порты 8080).
- Политика безопасности: Запретить (drop/reject) все остальные входящие подключения из внешней сети Интернет во внутреннюю инфраструктуру филиалов.
5. Сервер печати CUPS на сервере HQ-SRV
- Служба печати: Развернуть и сконфигурировать сервер печати CUPS на узле
HQ-SRV. - Виртуальный принтер: Опубликовать виртуальный PDF-принтер (с экспортом в формат PDF).
- Настройка клиента: На рабочей станции
HQ-CLIподключить опубликованный сетевой виртуальный принтер и назначить его принтером по умолчанию в системе.
6. Централизованное логирование rsyslog и ротация логов
- Сервер сбора логов: Размещается на сервере
HQ-SRV. - Клиентские устройства: Маршрутизаторы
HQ-RTR,BR-RTRи серверBR-SRV. - Изоляция: Убедиться, что сервер
HQ-SRVсобирает логи с удалённых узлов, но не отправляет логи самому себе по сети. - Фильтрация: Приоритет принимаемых сообщений должен быть не ниже
warning(warning, err, crit, alert, emerg). - Структура хранения: Все журналы должны сохраняться в директории
/opt. Для каждого устройства должна создаваться отдельная поддиректория, совпадающая с именем хоста:/opt/HQ-RTR//opt/BR-RTR//opt/BR-SRV/
- Ротация логов (logrotate) на сервере
HQ-SRV:- Ротируются все файлы журналов во всех подкаталогах директории
/opt. - Периодичность ротации: один раз в неделю (
weekly). - Сжатие: логи обязательно сжимаются архиватором (
compress). - Порог размера: минимальный размер лог-файла для запуска ротации — 10 МБ (
minisize 10M/size 10M).
- Ротируются все файлы журналов во всех подкаталогах директории
7. Мониторинг устройств на сервере HQ-SRV
- Платформа: Открытое программное обеспечение мониторинга (например, связка Prometheus + Node Exporter + Grafana либо Zabbix).
- Доменное имя: Веб-интерфейс службы мониторинга должен быть доступен по адресу
http://mon.au-team.irpoдля сетей офиса HQ. Внести соответствующие DNS-записи в зонуau-team.irpo. - Контролируемые узлы: Серверы
HQ-SRVиBR-SRV. - Метрики: В интерфейсе мониторинга должны наглядно визуализироваться графики:
- Нагрузка на центральный процессор (CPU utilization);
- Объём занятой оперативной памяти (RAM usage);
- Занятость основного накопителя (дисковое пространство).
- Аутентификация:
- Логин:
admin - Пароль:
P@ssw0rd
- Логин:
- Ограничение доступа: Доступ к мониторингу разрешён исключительно для сегмента рабочей станции
HQ-CLI(без доступа из внешней сети Интернет). - Отчётность: Обоснование выбора программного обеспечения, порт веб-сервиса и ключевые параметры мониторинга внести в отчёт.
8. Инвентаризация машин через Ansible на сервере BR-SRV
- Управляющий хост: Сервер
BR-SRV. - Целевые хосты:
HQ-SRVиHQ-CLI. - Плейбук: Готовый файл плейбука находится в образе
Additional.isoв директорииplaybook. - Размещение:
- Сам плейбук размещается в каталоге
/etc/ansible/. - Отчёты инвентаризации должны формироваться в поддиректории
/etc/ansible/PC-INFO/.
- Сам плейбук размещается в каталоге
- Формат отчётов: Файлы с расширением
.yml, названные строго именем инвентаризированного компьютера (например,HQ-SRV.yml,HQ-CLI.yml). - Содержимое отчёта: Имя компьютера и IP-адрес сетевого интерфейса.
9. Защита службы SSH с помощью Fail2ban на HQ-SRV
- Программное обеспечение: Утилита
fail2ban. - Защищаемый сервис: SSH-сервер (порт
2026). - Критерий бана: При 3 последовательных неуспешных попытках авторизации (
maxretry = 3). - Длительность блокировки: IP-адрес атакующего помещается в бан на 1 минуту (
bantime = 60/1m).
10. Резервное копирование данных HQ-SRV на узел хранения HQ-CLI
- Программное обеспечение: ПО резервного копирования данных с защитой от программ-вымогателей (рекомендуется «Кибер Бэкап» версии 17.4 либо аналогичное комплексное решение).
- Организация: Имя организации —
irpo. - Администратор: Учётная запись администратора на сервере
HQ-SRV—irpoadminс паролемP@ssw0rd. - Узел хранилища (Storage Node): Рабочая станция
HQ-CLI(устанавливается агент узла хранения, подключенный к серверу управления). - Хранилище: Локальная папка
/backupна рабочей станцииHQ-CLI. - Планы резервного копирования:
- Резервное копирование системной директории
/etcи всех её подкаталогов сервераHQ-SRV. - Резервное копирование базы данных
webdb(MySQL/MariaDB) сервераHQ-SRV.
- Резервное копирование системной директории
- Выполнение: Запустить и успешно выполнить оба плана создания резервных копий с размещением архивов на узле хранения
HQ-CLI.
