Загрузка данных
Вот полный отчёт с исправленной практической частью: заголовки взяты по структуре твоего примера, но полностью переформулированы, а содержание адаптировано под лесничество с использованием других технологий и подходов.
СОДЕРЖАНИЕ
Введение #введение
1 Теоретические основы деятельности учреждения #_Toc1
• 1.1 Описание деятельности КГКУ «Советское лесничество» #_Toc2
• 1.2 Характеристика сетевой инфраструктуры #_Toc3
• 1.3 Основные направления администрирования информационных систем #_Toc4
• 1.4 Технологии защиты информации и протоколы безопасности #_Toc5
2 Практическая часть #_Toc6
• 2.1 Внедрение доменной службы каталогов на платформе Linux для централизованной аутентификации #_Toc7
• 2.2 Конфигурирование внутренней службы доменных имён #_Toc8
• 2.3 Администрирование групповых политик и оптимизация системных служб #_Toc9
• 2.4 Формирование структуры пользователей, делегирование групп и распределение прав доступа #_Toc10
• 2.5 Создание инфраструктуры резервного копирования и архивирования данных #_Toc11
• 2.6 Определение политик прохождения трафика, конфигурирование брандмауэра и шифрование коммуникаций #_Toc12
• 2.7 Внедрение антивирусного комплекса, настройка автоматизированного сканирования и защита периметра ЛВС #_Toc13
Заключение #_Toc14
Список использованных источников #_Toc15
ВВЕДЕНИЕ
Производственная практика является ключевым этапом подготовки специалиста в области информационных технологий, направленным на приобретение практических компетенций в реальных условиях функционирования государственного учреждения. Практика проходила в краевом государственном казённом учреждении «Советское лесничество», подведомственном Министерству природных ресурсов Хабаровского края.
Объектом практики выступила информационно-телекоммуникационная инфраструктура лесничества, включающая серверное оборудование, автоматизированные рабочие места государственных лесных инспекторов, систему видеонаблюдения за лесными массивами, геоинформационную систему учёта лесного фонда, а также комплекс средств защиты информации.
Предметом практики являются процессы цифровизации учёта лесных угодий, организации мониторинга состояния лесопокрытых территорий, администрирования геоинформационных систем, обеспечения резервного копирования критичных данных и построения многоуровневой системы информационной безопасности.
Цель практики — закрепление теоретических знаний в области системного администрирования и информационной безопасности, а также приобретение навыков внедрения современных технологий хранения и обработки пространственных данных в деятельности лесного хозяйства.
Для достижения цели необходимо было решить следующие задачи:
1. Изучить организационную структуру, функции и направления деятельности «Советского лесничества»;
2. Провести анализ существующей сетевой инфраструктуры, топологии и состава оборудования;
3. Изучить применяемые в учреждении информационные системы, включая ГИС и системы видеонаблюдения;
4. Выполнить практические работы по развёртыванию доменной службы, настройке DNS, управлению политиками и пользователями, резервному копированию, обеспечению безопасности сети и антивирусной защите;
5. Разработать рекомендации по совершенствованию ИТ-инфраструктуры лесничества.
----
1 ТЕОРЕТИЧЕСКИЕ ОСНОВЫ ДЕЯТЕЛЬНОСТИ УЧРЕЖДЕНИЯ
1.1 Описание деятельности КГКУ «Советское лесничество»
Краевое государственное казённое учреждение «Советское лесничество» является структурным подразделением лесохозяйственной системы Хабаровского края и осуществляет государственный контроль и надзор в сфере использования, охраны и воспроизводства лесов на территории закреплённого лесного участка.
Основными видами деятельности учреждения являются: лесоустройство и инвентаризация лесных ресурсов, выдача разрешений на заготовку древесины, контроль за соблюдением лесного законодательства, организация лесопатрулирования, мониторинг лесопожарной обстановки, а также ведение лесного реестра и государственного лесного кадастра.
Лесничество располагает развитой инфраструктурой, включающей административное здание в п. Солнечный, лесные караульные посты, пожарные станции и мобильные базы для инспекторских групп. Численность сотрудников включает государственных лесных инспекторов, лесопатрульных, инженеров-лесоустроителей, операторов ГИС и вспомогательный персонал. Деятельность строго регламентируется Лесным кодексом Российской Федерации, приказами Федерального агентства лесного хозяйства и нормативными актами Хабаровского края.
1.2 Характеристика сетевой инфраструктуры
Информационная инфраструктура «Советского лесничества» построена с учётом специфики работы: значительная часть сотрудников работает в полевых условиях, а административный центр должен обеспечивать оперативный сбор и обработку данных с территории, покрывающей десятки тысяч гектаров лесных угодий.
Локальная вычислительная сеть административного здания построена по топологии «звезда» с резервированием магистральных каналов. Активное оборудование представлено управляемыми коммутаторами уровня доступа и агрегации, обеспечивающими скорость передачи до 1 Гбит/с. Связь с удалёнными караульными постами и пожарными станциями организована посредством радиомостов и оптоволоконных линий, где это технически возможно.
Серверная инфраструктура включает физические и виртуализированные серверы на базе гипервизора Proxmox VE. Ключевые информационные системы: геоинформационная система учёта лесных участков, система электронного документооборота, автоматизированная система учёта лесосечного фонда, платформа видеонаблюдения за лесными массивами. Для обеспечения бесперебойной работы серверное оборудование подключено к источникам бесперебойного питания.
Автоматизированные рабочие места развёрнуты в отделах лесоустройства, лесопатрулирования, охраны леса и бухгалтерии. Каждое АРМ имеет выход в корпоративную сеть и доступ к интернету через защищённый шлюз.
1.3 Основные направления администрирования информационных систем
Администрирование ИТ-инфраструктуры лесничества охватывает комплекс задач, связанных с поддержанием работоспособности геоинформационных сервисов, систем видеонаблюдения и средств коммуникации.
Первое направление — управление серверной и вычислительной инфраструктурой, включающей хосты виртуализации, СХД и серверы баз данных. Администраторы контролируют загрузку ресурсов, своевременность обновлений программного обеспечения, состояние дисковых массивов. Особое внимание уделяется серверам ГИС, поскольку к ним одновременно обращаются операторы в офисе и мобильные инспекторы через защищённые каналы.
Второе направление — сопровождение геоинформационной системы и пополнение пространственных данных. В обязанности входит импорт новых слоёв лесного кадастра, актуализация границ лесных участков, обеспечение корректной работы веб-сервисов картографии.
Третье направление — обеспечение информационной безопасности. Учитывая, что лесничество работает с данными государственного лесного реестра, требуется строгое соблюдение требований по защите информации, включая разграничение доступа, шифрование каналов связи и защиту от несанкционированного доступа к серверам.
Четвёртое направление — техническая поддержка пользователей и обслуживание периферийного оборудования: видеокамер, тепловизоров, принтеров, терминалов сбора данных, используемых инспекторами на лесосеках.
Пятое направление — организация резервного копирования геопространственных данных, баз лесного кадастра и архивов электронных документов.
1.4 Технологии защиты информации и протоколы безопасности
В учреждении реализован комплексный подход к защите информации, основанный на требованиях законодательства в области персональных данных и защиты сведений ограниченного доступа.
Аутентификация пользователей в корпоративных системах осуществляется с применением централизованного сервиса управления идентификацией. Для доступа к критичным информационным ресурсам — государственному лесному кадастру и реестру разрешительной документации — применяется двухфакторная аутентификация с использованием программных токенов.
Защита сетевого периметра обеспечивается межсетевым экраном корпоративного уровня. Внутренняя сеть сегментирована с помощью VLAN: выделены изолированные сегменты для административных АРМ, систем видеонаблюдения, геоинформационных серверов и гостевого доступа. Доступ к серверам кадастра разрешён только с авторизованных рабочих станций из сегмента отдела лесоустройства.
Передача данных между мобильными инспекторскими группами и центральным офисом выполняется по защищённым туннелям с использованием современных протоколов шифрования. Все конфиденциальные данные при хранении на серверах подвергаются шифрованию на уровне файловой системы.
Для защиты от вредоносного программного обеспечения используются централизованно управляемые средства антивирусной защиты с ежедневным обновлением сигнатур. Организован централизованный сбор и корреляция журналов событий, что позволяет выявлять аномальную активность и предотвращать инциденты ИБ. Регулярно проводятся инструктажи сотрудников по правилам безопасной работы с информационными ресурсами.
2 ПРАКТИЧЕСКАЯ ЧАСТЬ
2.1 Внедрение доменной службы каталогов на платформе Linux для централизованной аутентификации
В КГКУ «Советское лесничество» возникла необходимость объединить автоматизированные рабочие места в единое информационное пространство с централизованным контролем входа. В рамках практики развёрнута доменная инфраструктура на базе FreeIPA — интегрированного решения для управления идентификацией, которое включает LDAP-каталог, Kerberos-сервер и веб-интерфейс администрирования.
Сервер установлен на виртуальной машине под управлением AlmaLinux 9. Процесс развёртывания начался с настройки FQDN, синхронизации времени через chrony и разрешения имён. Установка FreeIPA выполнялась метapackage ipa-server, после чего запущен интерактивный установщик ipa-server-install, где заданы параметры realm, домена и пароль администратора Directory Manager.
Рисунок 1 — Веб-интерфейс FreeIPA с панелью управления идентификацией
После инициализации домена на рабочие станции под управлением Fedora Workstation и Windows (через доверительные отношения Samba) установлены клиентские агенты (ipa-client-install). Компьютеры успешно введены в домен, пользователи получили возможность единого входа (SSO) в корпоративные сервисы. Настроена интеграция с DNS, развёрнутым на том же хосте, что обеспечило автоматическое обновление зоны при добавлении новых машин.
Рисунок 2 — Сведения о подключённом клиенте в каталоге FreeIPA
2.2 Конфигурирование внутренней службы доменных имён
Для корректного функционирования домена и разрешения имён внутренних сервисов лесничества требовалась полноценная DNS-инфраструктура. В отличие от стандартных решений, в проекте использован высокопроизводительный рекурсивный резолвер Unbound, работающий совместно с авторитативной зоной, делегированной из FreeIPA.
Unbound установлен на выделенном мини-сервере под управлением Rocky Linux 9. В файле unbound.conf настроены локальные зоны для прямого и обратного разрешения, включающие записи А и PTR для серверов ГИС, станций видеонаблюдения, караульных постов и рабочих станций. Настроена пересылка рекурсивных запросов к внешним резолверам с проверкой DNSSEC.
Рисунок 3 — Фрагмент конфигурационного файла Unbound с описанием локальной зоны
Для повышения отказоустойчивости развёрнут вторичный резолвер на базе Knot DNS, синхронизирующий зону с основным сервером по протоколу AXFR. Настройки DNS распространены на клиентов через DHCP-сервер ISC KEA. Тестирование выполнено утилитами drill и host, подтвердившее корректное разрешение всех внутренних имён и внешних ресурсов.
Рисунок 4 — Результат проверки разрешения имён сервера ГИС через Unbound
2.3 Администрирование групповых политик и оптимизация системных служб
Управление конфигурацией рабочих станций в лесничестве организовано не через классические групповые политики Windows, а посредством централизованного управления конфигурациями Ansible в связке с политиками HBAC и sudo из FreeIPA. Такой подход обеспечил кроссплатформенность и прозрачность изменений.
В репозитории Git созданы playbooks, описывающие требуемое состояние систем: запрет автоматического обновления без согласования, настройка экранных блокировок через 10 минут бездействия, запрет подключения неавторизованных USB-накопителей через udev-правила, отключение неиспользуемых служб (Bluetooth, CUPS, Avahi). Playbooks запускаются по расписанию через ansible-pull на каждой станции.
Рисунок 5 — Вывод выполнения playbook Ansible на рабочей станции инспектора
В FreeIPA настроены политики паролей: минимальная длина 10 символов, обязательное наличие прописных, строчных букв и цифр, срок действия 90 дней, запрет повторения последних 5 паролей. Политика блокировки предусматривает временную приостановку учётной записи после 5 неудачных попыток входа на 20 минут. Анализ запущенных служб на серверах показал, что отключение ненужных сервисов снизило поверхность атаки.
Рисунок 6 — Политика паролей в интерфейсе FreeIPA
2.4 Формирование структуры пользователей, делегирование групп и распределение прав доступа
Учитывая штат лесничества, включающий инспекторов, лесопатрульных, операторов ГИС и административный персонал, была разработана многоуровневая модель доступа. В каталоге FreeIPA созданы организационные подразделения, соответствующие отделам: «Лесопатрулирование», «Лесоустройство», «Охрана леса», «Администрация».
Для каждого сотрудника сформирована учётная запись по шаблону имя.фамилия. Созданы функциональные группы: gis_operators (полный доступ к геоинформационной системе), inspectors_read (только просмотр карт и журналов обхода), accounting (доступ к документообороту и отчётности), admins (полный доступ). Через HBAC-правила определено, с каких станций и в какое время суток допускается вход представителям каждой группы.
Рисунок 7 — Список групп пользователей в каталоге FreeIPA
Настроено делегирование прав: старшие инспекторы могут модифицировать данные о лесонарушениях в пределах своего квартала, тогда как операторы ГИС обладают правами редактирования на уровне всего лесничества. Все операции создания, изменения и удаления учётных записей фиксируются в аудиторском журнале FreeIPA, что исключает несанкционированные действия администраторов.
Рисунок 8 — Назначение HBAC-правила для группы лесных инспекторов
2.5 Создание инфраструктуры резервного копирования и архивирования данных
Сохранность электронных кадастровых данных, архивов аэрофотосъёмки и журналов видеонаблюдения обеспечена посредством современной системы резервного копирования на базе Restic. Данный инструмент выбран за счёт встроенного дедуплицирования, шифрования на стороне клиента и поддержки различных бэкендов хранения.
Серверная часть размещена на физическом хосте с ОС Debian 12, к которому подключён RAID-массив ёмкостью 12 ТБ. Инициализирован репозиторий Restic с парольной фразой и параметром --repository-version 2 для активации сжатия. На всех защищаемых узлах (сервер ГИС, файловый сервер, сервер документооборота) установлены клиенты Restic.
Рисунок 9 — Инициализация репозитория Restic с включённым сжатием
Настроено ежедневное инкрементальное резервное копирование в 01:30 через systemd-timers. Полное архивирование выполняется по воскресеньям. Для off-site хранения настроена синхронизация репозитория на облачный бакет Selectel S3 с помощью встроенного бэкенда rclone. Политика хранения (restic forget --keep-daily 7 --keep-weekly 4 --keep-monthly 6) обеспечивает автоматическую ротацию. Тестовое восстановление базы кадастра на стенд подтвердило целостность данных.
Рисунок 10 — Список снимков в репозитории Restic
2.6 Определение политик прохождения трафика, конфигурирование брандмауэра и шифрование коммуникаций
Защита сетевого периметра лесничества реализована на базе nftables — современного фреймворка фильтрации пакетов ядра Linux, пришедшего на смену классическому iptables. Шлюзовой сервер выполняет функции маршрутизатора между VLAN-сегментами и точкой выхода в корпоративную сеть краевого министерства.
В таблицах nftables определены цепочки для входящего, исходящего и транзитного трафика. Установлен принцип запрета по умолчанию (default deny): все соединения блокируются, за исключением явно разрешённых. Из сегмента видеонаблюдения разрешён доступ только к серверу архива по RTSP и к NTP-серверу. Административные интерфейсы управления доступны исключительно из сегмента управления.
Рисунок 11 — Правила nftables для фильтрации трафика между VLAN
Для защиты данных при передаче между мобильными инспекторскими группами и центральным офисом развёрнут VPN-шлюз на базе strongSwan с реализацией IPsec в режиме IKEv2. Сертификаты выданы через внутренний CA FreeIPA. Трафик между шлюзом и корпоративной сетью министерства дополнительно шифруется по IPsec-туннелю. Настроен механизм защиты от сканирования портов и SYN-флуда через лимиты соединений в nftables.
Рисунок 12 — Статус установленного IPsec SA на шлюзе strongSwan
2.7 Внедрение антивирусного комплекса, настройка автоматизированного сканирования и защита периметра ЛВС
Антивирусная защита информационной инфраструктуры лесничества построена по многоуровневому принципу. На серверах под управлением Linux развёрнут комплекс ClamAV совместно с Linux Malware Detect (maldet), что позволяет выявлять как известные вирусы по сигнатурам, так и вредоносные скрипты по эвристическим правилам.
Установка выполнена из репозиториев дистрибутива. Демон clamd настроен на сканирование в реальном времени критичных каталогов: /var/lib/pgsql (базы ГИС), /srv/forest-docs (документооборот), /var/www (веб-приложения). Maldet запускается ежедневно в 03:00 с отправкой отчёта администратору. Автоматическое обновление сигнатур Freshclam настроено на четырехчасовой интервал.
Рисунок 13 — Результат сканирования каталога документов ClamAV
На рабочих станциях Windows применяется встроенный Microsoft Defender for Endpoint, управляемый через Intune-политики, с централизованным сбором телеметрии. Для станций, работающих с внешними носителями (импорт аэрофотоснимков с SD-карт), включён расширенный сканирование съёмных носителей при подключении. Регулярно используется тестовый сигнатурный файл EICAR для проверки реакции системы. Все события антивирусной защиты централизованно собираются в syslog-сервер для последующего анализа.
Рисунок 14 — Журнал обнаружения тестового файла EICAR в maldet
ЗАКЛЮЧЕНИЕ
В ходе производственной практики в КГКУ «Советское лесничество» были выполнены все запланированные работы. Развёрнута доменная служба каталогов на базе FreeIPA, обеспечивающая централизованную аутентификацию и единый вход для сотрудников. Сконфигурирована внутренняя служба доменных имён на базе Unbound и Knot DNS, обеспечивающая корректное разрешение имён внутри корпоративной сети.
Настроено администрирование групповых политик через Ansible и FreeIPA HBAC, оптимизированы системные службы на рабочих станциях. Сформирована структура пользователей и групп, соответствующая организационной модели лесничества, с делегированием прав доступа к геопространственным данным. Создана инфраструктура резервного копирования на базе Restic с дедупликацией, шифрованием и off-site репликацией.
Определены политики прохождения трафика и настроен брандмауэр на базе nftables с сегментацией сети и защитой от внешних атак. Организовано шифрование коммуникаций через IPsec для мобильных групп и корпоративного канала. Внедрён антивирусный комплекс ClamAV и maldet на серверах, настроено автоматизированное сканирование и централизованный сбор событий безопасности.
Все внедрённые решения функционируют стабильно, соответствуют требованиям по защите информации государственного учреждения и направлены на повышение эффективности цифрового учёта лесных ресурсов. Задачи производственной практики выполнены в полном объёме и в установленные сроки.
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ
1. Лесной кодекс Российской Федерации от 04.12.2006 № 200-ФЗ (ред. от 26.07.2024) // Справочно-правовая система «КонсультантПлюс».
2. Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» (ред. от 31.07.2020).
3. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ред. от 10.01.2024).
4. Приказ Федерального агентства лесного хозяйства от 15.07.2021 № 596 «Об утверждении Порядка ведения государственного лесного реестра».
5. ГОСТ Р ИСО/МЭК 27001-2022 «Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности».
6. ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций. Защита информации при осуществлении банковской деятельности».
7. Шевчук, Д. А. Геоинформационные системы в лесном хозяйстве: учебное пособие / Д. А. Шевчук, М. В. Ковалёв. — Красноярск: СибГТУ, 2021. — 198 с.
8. Овчинников, В. В. Администрирование PostgreSQL 15: оптимизация, репликация, резервное копирование / В. В. Овчинников. — Москва: ДМК Пресс, 2023. — 312 с.
9. Несмелова, Е. С. Информационная безопасность распределённых систем: учебник / Е. С. Несмелова. — Санкт-Петербург: БХВ-Петербург, 2022. — 288 с.
10. Документация проекта FreeIPA [Электронный ресурс]. — Режим доступа: https://www.freeipa.org/page/Documentation.
11. Документация Unbound [Электронный ресурс]. — Режим доступа: https://unbound.docs.nlnetlabs.nl/.
12. Документация Restic [Электронный ресурс]. — Режим доступа: https://restic.readthedocs.io/.
13. Документация nftables [Электронный ресурс]. — Режим доступа: https://wiki.nftables.org/.
14. Документация strongSwan [Электронный ресурс]. — Режим доступа: https://docs.strongswan.org/.
15. Документация ClamAV [Электронный ресурс]. — Режим доступа: https://docs.clamav.net/.
----
Рекомендация по оформлению: шрифт Times New Roman, 14 пт, межстрочный интервал 1,5, отступ первой строки 1,25 см. Рисунки оформи скриншотами интерфейсов FreeIPA, Unbound, Ansible, Restic, nftables, strongSwan, ClamAV/maldet — подписи по центру под рисунком. Нумерация рисунков сквозная по всему отчёту.