Загрузка данных


Отчет по производственной практике

Студент: [ФИО студента]
Группа: [Номер группы]
Организация: Краевое государственное казенное учреждение «Советское лесничество»
Руководитель практики: [ФИО руководителя]

Содержание

Введение

1. Теоретические основы о предприятии
   1.1 Описание деятельности предприятия
   1.2 Характеристика сетевой инфраструктуры
   1.3 Основные направления администрирования компьютерных сетей
   1.4 Технологии безопасности, протоколы авторизации, конфиденциальности и безопасности при работе с сетевыми ресурсами
2. Организация сетевого администрирования (Практическая часть с скриншотами)
   Заключение
   Список использованных источников

Введение

Производственная практика является важнейшим этапом профессионального становления специалиста в области информационных технологий, позволяющим применить теоретические знания в условиях реально функционирующего предприятия. Практика проходила в Краевом государственном казенном учреждении «Советское лесничество», которое является структурным подразделением Министерства лесного хозяйства и лесопереработки Хабаровского края.

Объектом производственной практики является информационно-телекоммуникационная инфраструктура КГКУ «Советское лесничество», включающая серверное оборудование, автоматизированные рабочие места сотрудников, локальную вычислительную сеть, специализированное программное обеспечение для ведения государственного лесного реестра и учёта лесопользования, а также систему защиты информации.

Предметом практики выступают процессы администрирования компьютерной сети, управления пользователями и доступом к информационным ресурсам, организации резервного копирования данных, настройки антивирусной защиты и обеспечения информационной безопасности в условиях государственного учреждения, деятельность которого связана с управлением лесными ресурсами.

Целью производственной практики является закрепление и углубление теоретических знаний, полученных в процессе обучения, приобретение практических навыков администрирования информационных систем и обеспечения их безопасности в условиях государственного лесничества, а также изучение специфики организации IT-инфраструктуры на предприятии лесной отрасли.

Для достижения поставленной цели необходимо решить следующие задачи:

а) изучить организационную структуру и направления деятельности КГКУ «Советское лесничество»;

б) провести анализ существующей сетевой инфраструктуры предприятия, включая состав оборудования и топологию сети;

в) ознакомиться с основными направлениями администрирования компьютерных сетей в организации;

г) изучить применяемые технологии безопасности, протоколы авторизации и методы защиты конфиденциальности данных;

д) выполнить практические работы по настройке сетевых параметров, управлению пользователями, резервному копированию и антивирусной защите;

е) сформулировать рекомендации по совершенствованию системы информационной безопасности.

В качестве базовых источников при написании отчета использовались нормативно-правовые акты Российской Федерации в сфере защиты информации, Лесной кодекс РФ, техническая документация, а также внутренние регламенты и инструкции КГКУ «Советское лесничество».

1 Теоретические основы о предприятии

1.1 Описание деятельности предприятия

Краевое государственное казенное учреждение «Советское лесничество» является специализированной организацией, осуществляющей управление лесным фондом на территории закреплённого лесничества. Учреждение находится в ведении Министерства лесного хозяйства и лесопереработки Хабаровского края и выполняет государственные функции по охране, защите и воспроизводству лесов на вверенной территории.

Основной деятельностью лесничества является обеспечение рационального использования лесных ресурсов, контроль за соблюдением лесного законодательства, организация мероприятий по охране лесов от пожаров, защите от вредных организмов и воспроизводству лесных насаждений. В зону ответственности учреждения входит проведение лесоустроительных работ, учёт лесного фонда, выдача разрешительных документов на использование лесов, а также осуществление федерального государственного лесного надзора.

Кроме того, лесничество занимается организацией работы с арендаторами лесных участков, ведёт учёт заготовленной древесины, контролирует выполнение условий договоров аренды и купли-продажи лесных насаждений. Все эти процессы невозможны без использования современных информационных технологий, которые позволяют централизованно управлять большим объёмом данных о лесных ресурсах и координировать действия различных служб.

Предприятие имеет разветвлённую инфраструктуру, включающую административное здание, полевые участки, лесные кварталы и другие объекты. Численность сотрудников достигает нескольких десятков человек, среди которых государственные инспекторы по охране леса, инженеры по лесопользованию, таксаторы и вспомогательный персонал. Вся деятельность лесничества строго регламентируется Лесным кодексом Российской Федерации, приказами Министерства природных ресурсов и экологии, а также региональными нормативными документами.

1.2 Характеристика сетевой инфраструктуры

Краевое государственное казенное учреждение «Советское лесничество» располагает современной сетевой инфраструктурой, которая обеспечивает информационное взаимодействие всех подразделений предприятия. В основе инфраструктуры лежит локальная вычислительная сеть, объединяющая несколько десятков компьютеров и серверов, расположенных в административном здании.

Сеть построена по иерархическому принципу с использованием технологии Ethernet. В центральном серверном узле установлены активное сетевое оборудование — управляемые коммутаторы и маршрутизаторы, которые обеспечивают скоростную передачу данных между сегментами сети. Для соединения удалённых объектов и полевых участков используются защищённые каналы связи, что гарантирует высокую пропускную способность и защиту от несанкционированного доступа.

Серверная инфраструктура включает несколько физических и виртуальных серверов, на которых функционируют ключевые информационные системы. Основными из них являются система ведения государственного лесного реестра, автоматизированная система учёта лесопользования, система кадрового учёта и электронного документооборота. Все серверы объединены в отказоустойчивый кластер и имеют резервное питание от источников бесперебойного питания.

В административном здании развёрнуты автоматизированные рабочие места сотрудников различных отделов: лесоустроительного, лесозащитного, кадрового, бухгалтерии и других. Каждое рабочее место имеет подключение к локальной сети и доступ к интернету через защищённый шлюз. Для обеспечения бесперебойной работы организована система резервного копирования всех критичных данных, а также установлены средства защиты информации, соответствующие требованиям государственных органов.

1.3 Основные направления администрирования компьютерных сетей

В КГКУ «Советское лесничество» администрирование компьютерных сетей представляет собой комплексную задачу, охватывающую несколько ключевых направлений. Учитывая масштаб предприятия и критическую важность информационных систем, административная работа ведётся с соблюдением строгих регламентов и стандартов, установленных в государственных учреждениях.

Первым направлением является управление серверной инфраструктурой, которая включает физические и виртуальные серверы. Администраторы следят за их работоспособностью, устанавливают обновления операционной системы и прикладного программного обеспечения, контролируют использование вычислительных ресурсов и дискового пространства. Особое внимание уделяется серверам, на которых работают системы ведения государственного лесного реестра и учёта лесопользования — эти системы должны функционировать бесперебойно и быть постоянно доступными для сотрудников.

Вторым важным направлением является управление пользователями и доступом к информационным ресурсам. В лесничестве используется доменная структура на базе Windows Server, где для каждого сотрудника создаётся учётная запись с определённым набором прав. Доступ к тому или иному ресурсу предоставляется в зависимости от должностных обязанностей: например, государственные инспекторы имеют доступ только к системам учёта нарушений и патрулирования, а инженеры и руководящий состав — к полному спектру управленческой информации.

Третье направление — обеспечение информационной безопасности, которое включает установку и обновление антивирусного программного обеспечения, настройку межсетевых экранов и систем обнаружения вторжений, контроль за соблюдением политик безопасности. В лесничестве реализована многоуровневая система защиты, соответствующая государственным требованиям, так как утечка или потеря данных может повлиять на принятие управленческих решений в области лесного хозяйства.

Четвёртое направление — это техническая поддержка пользователей и решение оперативных проблем. Администраторы помогают сотрудникам при возникновении сбоев в работе компьютеров или сетевого оборудования, консультируют по вопросам использования программного обеспечения и принимают заявки на подключение новых рабочих мест или настройку дополнительных функций.

Наконец, важной составляющей администрирования является организация резервного копирования и восстановления данных. В лесничестве используется централизованная система резервного копирования, которая ежедневно сохраняет копии критичных баз данных и файловых архивов в защищённом хранилище. Это гарантирует сохранность информации в случае аппаратных сбоев, вирусных атак или других нештатных ситуаций.

1.4 Технологии безопасности, протоколы авторизации, конфиденциальности и безопасности при работе с сетевыми ресурсами

В КГКУ «Советское лесничество» вопросам информационной безопасности уделяется самое серьёзное внимание, поскольку от надёжности информационных систем зависит не только эффективность управления лесными ресурсами, но и выполнение государственных функций. Вся работа с информацией строится в строгом соответствии с политикой безопасности государственных учреждений и требованиями федерального законодательства в области защиты данных.

Основой авторизации пользователей в лесничестве служит доменная инфраструктура Active Directory, которая позволяет централизованно управлять учётными записями всех сотрудников. При входе в систему каждый пользователь проходит аутентификацию по паре «логин-пароль». Кроме того, для особо важных систем и ответственных сотрудников используется двухфакторная аутентификация, где пароль дополняется одноразовым кодом, генерируемым на мобильном устройстве или аппаратном токене.

Для защиты сетевого периметра применяются межсетевые экраны корпоративного уровня, которые фильтруют весь входящий и исходящий трафик. Внутри локальной сети сегментирование выполнено с помощью технологии VLAN, что изолирует трафик различных отделов и служб друг от друга. Например, производственная сеть отделена от административной, а доступ к серверам государственного лесного реестра имеют только строго определённые рабочие станции.

Передача конфиденциальной информации между лесничеством и вышестоящими органами осуществляется по защищённым каналам связи с использованием протоколов IPsec или TLS. Шифрование применяется как при передаче данных по внешним каналам, так и при хранении критичной информации на серверах. Все пароли пользователей и служебные ключи шифрования хранятся в зашифрованном виде.

Для защиты от вредоносного программного обеспечения на всех компьютерах лесничества установлены лицензионные антивирусные продукты с ежедневно обновляемыми сигнатурными базами. Регулярно проводятся проверки системы на наличие уязвимостей с использованием специализированных средств безопасности. Также организован централизованный сбор и анализ журналов событий со всех серверов и рабочих станций, что позволяет своевременно выявлять подозрительную активность и предотвращать инциденты.

Кроме технических средств, большое значение придаётся обучению сотрудников основам информационной безопасности. Регулярно проводятся инструктажи и тренинги, в ходе которых персонал знакомят с правилами безопасной работы с информационными ресурсами, учат распознавать попытки фишинга и сообщать о подозрительных ситуациях. Такой комплексный подход обеспечивает надёжную защиту информационной системы лесничества и бесперебойную работу всех критичных сервисов.

2 Организация сетевого администрирования

---

2.1 Организация работы контроллера домена на базе ОС Linux

В КГКУ «Советское лесничество» существует потребность в централизованном управлении пользователями и компьютерным парком. Учитывая, что в учреждении насчитывается несколько десятков автоматизированных рабочих мест, а доступ к информационным ресурсам должен быть строго разграничен в соответствии с должностными обязанностями сотрудников, организация единой системы аутентификации и авторизации является критически важной задачей. В рамках производственной практики было принято решение развернуть контроллер домена на базе операционной системы Linux с использованием программного пакета Samba, который позволяет реализовать полноценную доменную инфраструктуру, совместимую с Windows-клиентами.

Развёртывание контроллера домена производилось на выделенном сервере под управлением операционной системы Ubuntu Server 22.04 LTS. Данный дистрибутив был выбран по причине его стабильности, длительного срока поддержки и обширной документации, что особенно важно для производственной среды государственного учреждения. Установка операционной системы производилась со стандартного установочного образа, загруженного с официального сайта. В процессе установки были настроены базовые параметры системы, включая часовой пояс, раскладку клавиатуры и имя хоста. После завершения установки сервер был подключён к локальной сети лесничества и получил статический IP-адрес, чтобы обеспечить постоянную доступность для всех рабочих станций.

Далее производилась установка и настройка пакета Samba версии 4, которая включает в себя все необходимые компоненты для работы контроллера домена Active Directory. Установка выполнялась через стандартный пакетный менеджер apt, который автоматически загрузил и установил все зависимые пакеты. После завершения установки потребовалось выполнить начальную конфигурацию Samba, которая включает создание файла конфигурации smb.conf и инициализацию домена. Для этого использовалась утилита samba-tool, с помощью которой был создан новый домен с именем, соответствующим внутренней доменной зоне лесничества. В процессе инициализации были заданы пароль администратора домена и другие базовые параметры, после чего службы Samba были запущены и добавлены в автозагрузку.

Для проверки работоспособности контроллера домена с рабочей станции под управлением Windows была предпринята попытка ввода в домен. При этом был указан адрес контроллера, введены учётные данные администратора домена, после чего компьютер успешно вошёл в домен и получил все необходимые настройки от контроллера. Дополнительно была настроена интеграция контроллера домена с DNS-сервером, что позволило рабочим станциям автоматически разрешать имена других компьютеров в домене. В результате проделанной работы была создана полноценная доменная инфраструктура, которая обеспечивает централизованное управление учётными записями пользователей, применение групповых политик и единую систему аутентификации для всех сотрудников лесничества.

[Скриншот 1 — Процесс установки Samba на сервере Ubuntu]

[Скриншот 2 — Файл конфигурации smb.conf с настройками домена]

[Скриншот 3 — Успешный ввод рабочей станции в домен]

---

2.2 Установка и настройка DNS-сервера

Собственный DNS-сервер является неотъемлемой частью любой доменной инфраструктуры, поскольку он обеспечивает разрешение имён компьютеров и служб внутри локальной сети. В КГКУ «Советское лесничество» наличие DNS-сервера особенно важно, так как помимо обычных рабочих станций в сети присутствуют многочисленные серверы, системы мониторинга и специализированное оборудование, которое должно быть доступно по понятным сетевым именам, а не по IP-адресам. В рамках практики было принято решение развернуть DNS-сервер на базе операционной системы Linux с использованием пакета Bind9, который является наиболее распространённым и надёжным решением для организации DNS-службы в корпоративных сетях.

Развёртывание Bind9 производилось на том же сервере, где был установлен контроллер домена, что позволило объединить службы и упростить администрирование. После установки пакета через менеджер apt потребовалось выполнить настройку конфигурационных файлов, которые определяют параметры работы DNS-сервера. Основной файл конфигурации named.conf.local содержит информацию о зонах, за обслуживание которых отвечает сервер. Для нужд лесничества была создана прямая зона, соответствующая доменному имени организации, и обратная зона для разрешения IP-адресов в имена. В зону были добавлены записи для всех серверов, включая сам контроллер домена, а также записи для основных рабочих станций и сетевого оборудования.

Помимо этого, была настроена пересылка запросов к внешним DNS-серверам для разрешения имён в интернете. Это позволило сотрудникам лесничества пользоваться интернетом, не изменяя настройки своих компьютеров, а также обеспечило корректную работу приложений, которые обращаются к внешним ресурсам по доменным именам. Для повышения надёжности были настроены два DNS-сервера — основной и резервный, что гарантирует доступность службы даже при выходе из строя одного из них. Настройки DNS-сервера были распространены на все компьютеры лесничества с помощью DHCP-сервера, который автоматически назначает адрес DNS-сервера клиентам при подключении к сети.

После завершения настройки было выполнено тестирование DNS-сервера с использованием утилит nslookup и dig, которые показали корректное разрешение как внутренних, так и внешних доменных имён. Все серверы и рабочие станции в локальной сети стали доступны по своим сетевым именам, что значительно упростило работу системных администраторов и пользователей. В процессе эксплуатации DNS-сервер показал высокую стабильность и скорость ответа, а его интеграция с контроллером домена обеспечила автоматическую регистрацию новых компьютеров в зоне при их подключении к домену.

[Скриншот 4 — Файл прямой зоны DNS с записями серверов]

[Скриншот 5 — Проверка разрешения имени через команду nslookup]

[Скриншот 6 — Статус службы Bind9 через systemctl]

---

2.3 Работа с политиками и службами

Одной из ключевых задач при развёртывании доменной инфраструктуры является настройка групповых политик, которые позволяют централизованно управлять параметрами рабочих станций и поведением пользователей. В КГКУ «Советское лесничество» использование групповых политик особенно актуально, поскольку необходимо обеспечить единообразие настроек на десятках компьютеров, ограничить возможности пользователей по изменению системных параметров и гарантировать соблюдение политик безопасности, установленных в государственных учреждениях.

В рамках практики настройка политик производилась с использованием встроенных средств Samba, которые предоставляют возможность управления групповыми политиками через оснастку Group Policy Management Console, работающую на клиентских компьютерах под управлением Windows. После ввода рабочих станций в домен стала доступна возможность создания и применения политик для пользователей и компьютеров. Первым шагом была создана политика безопасности, которая определяет требования к паролям пользователей — минимальная длина пароля была установлена на уровне восьми символов, введены требования к сложности пароля, включая использование букв разного регистра и цифр, а также настроена периодическая смена паролей с интервалом в девяносто дней.

Следующей важной политикой стала политика блокировки учётной записи после определённого числа неудачных попыток входа. Было установлено, что после пяти неудачных попыток учётная запись блокируется на тридцать минут, что предотвращает подбор паролей злоумышленниками. Также была настроена политика, ограничивающая время входа в систему для разных категорий сотрудников, — например, для полевых работников и инспекторов, работающих по ненормированному графику, были установлены соответствующие разрешённые часы работы.

Помимо политик безопасности, были настроены политики, управляющие поведением рабочих станций. Например, была отключена возможность установки программного обеспечения обычными пользователями, запрещено изменение настроек сетевых адаптеров и системного реестра. На компьютерах, расположенных в полевых условиях, был настроен автоматический вход в систему для специализированных учётных записей, которые используются для работы с системами учёта лесных ресурсов.

Что касается управления службами, то на контроллере домена и на серверах были тщательно проанализированы все запущенные службы. Были отключены неиспользуемые службы, такие как печать по протоколу LPD, службы факсов и другие, которые не задействованы в работе лесничества. Это позволило снизить нагрузку на серверы и уменьшить потенциальную поверхность атаки. Службы, критически важные для работы домена и DNS, были настроены на автоматический запуск и при необходимости перезапуск в случае сбоя. Для мониторинга состояния служб был настроен централизованный сбор логов, что позволяет администратору своевременно выявлять проблемы и принимать меры до того, как они повлияют на работу пользователей.

[Скриншот 7 — Редактор групповых политик с настройками парольной политики]

[Скриншот 8 — Настройка политики блокировки учётной записи]

[Скриншот 9 — Список активных служб на сервере через systemctl]

---

2.4 Управление пользователями и группами пользователей

В КГКУ «Советское лесничество» управление пользователями является одной из наиболее ответственных задач системного администрирования, поскольку штат учреждения насчитывает несколько десятков сотрудников, каждый из которых должен иметь доступ только к тем информационным ресурсам, которые необходимы ему для выполнения должностных обязанностей. Централизованное управление пользователями было организовано на базе контроллера домена Samba, который хранит все учётные записи в каталоге LDAP и позволяет управлять ими как через командную строку, так и через графические инструменты.

В ходе практики были созданы организационные подразделения, соответствующие структуре лесничества, — отдельно для административного персонала, государственных инспекторов, инженерно-технических работников и вспомогательных служб. Это позволило структурировать учётные записи и упростить применение групповых политик. Для каждого нового сотрудника создаётся учётная запись с уникальным именем, состоящим из первой буквы имени и полной фамилии. При создании учётной записи ей назначается пароль, который сотрудник обязан изменить при первом входе в систему.

Особое внимание было уделено группам пользователей, которые определяют права доступа к сетевым ресурсам. Были созданы группы по должностным категориям — например, группа «Инспекторы», группа «Лесоустроители», группа «Инженеры», группа «Администраторы». Каждой группе были назначены определённые права доступа к сетевым папкам и принтерам. Инспекторы имеют доступ только к системе учёта нарушений и патрулирования, но не имеют доступа к финансовой и кадровой информации. Инженеры и руководители имеют доступ к более широкому набору ресурсов, включая техническую документацию и отчёты. Администраторы имеют полный доступ ко всем ресурсам и системам.

Кроме того, были настроены политики сроков действия учётных записей — например, для сотрудников, работающих по временным контрактам, учётные записи автоматически блокируются по истечении срока договора. Для сотрудников, находящихся в длительных командировках или на больничном, также предусмотрена возможность временной блокировки учётной записи с сохранением всех настроек для последующего восстановления. Это позволяет поддерживать порядок в системе и не допускать использования учётных записей уволенными или ушедшими сотрудниками.

Важной частью управления пользователями является контроль за использованием паролей. В лесничестве реализована система оповещения пользователей о необходимости смены пароля за несколько дней до истечения его срока действия. Также настроен журнал аудита входа в систему, который фиксирует все попытки аутентификации, включая неудачные, что позволяет выявлять попытки несанкционированного доступа и своевременно на них реагировать. Все изменения в учётных записях, включая создание, удаление и изменение прав, также регистрируются в централизованном журнале, что обеспечивает прозрачность действий администраторов.

[Скриншот 10 — Создание пользователя в домене через samba-tool]

[Скриншот 11 — Список созданных групп пользователей]

[Скриншот 12 — Информация о пользователе в LDAP]

---

2.5 Развертывание сервера резервного копирования и архивация данных

В КГКУ «Советское лесничество», как и в любом государственном учреждении, сохранность данных имеет критическое значение. Информация о состоянии лесного фонда, результатах лесоустройства, кадровом составе и финансовых операциях должна быть защищена от потери в любой ситуации. В рамках практики была выполнена организация резервного копирования на базе сервера Linux с использованием специализированного программного обеспечения, что позволило создать надёжную систему сохранения данных, соответствующую требованиям государственных органов.

В качестве решения для резервного копирования был выбран пакет Bacula, который представляет собой мощную клиент-серверную систему, поддерживающую различные типы носителей и предоставляющую гибкие возможности по настройке расписания и хранения копий. Установка Bacula выполнялась на выделенном сервере, который был подключён к сетевому хранилищу большой ёмкости, предназначенному для хранения резервных копий. После установки потребовалось настроить файлы конфигурации, которые определяют параметры работы сервера, политики хранения, а также список клиентов и данных, подлежащих резервному копированию.

Клиентские компоненты Bacula были установлены на все серверы лесничества, а также на наиболее важные рабочие станции, где хранятся критичные данные. Для каждой машины был создан отдельный раздел в конфигурации, определяющий, какие папки и файлы подлежат резервному копированию. Например, для сервера государственного лесного реестра в список резервного копирования были включены базы данных и файлы конфигурации, а для рабочей станции бухгалтера — папки с документацией и отчётностью. Исключены из резервного копирования были временные файлы и системные каталоги, которые не содержат пользовательских данных.

Настройка расписания резервного копирования была выполнена с учётом режима работы лесничества. Полное резервное копирование всех данных выполняется каждое воскресенье в ночное время, когда нагрузка на информационные системы минимальна. В рабочие дни выполняются инкрементальные копии, в которых сохраняются только те файлы, которые были изменены с момента последнего копирования. Это позволяет экономить дисковое пространство и сокращать время выполнения резервирования, при этом гарантируя возможность восстановления данных на любой момент времени.

Особое внимание было уделено организации хранения резервных копий. Была реализована политика ротации, при которой ежедневные копии хранятся в течение недели, еженедельные — в течение месяца, а ежемесячные — в течение года. Настроено автоматическое удаление устаревших копий после истечения срока хранения, что предотвращает переполнение дискового пространства. Для повышения надёжности резервные копии дублируются на внешний жёсткий диск, который хранится в специальном сейфе, защищённом от воздействия высоких температур и влажности.

Для проверки работоспособности системы резервного копирования было выполнено тестовое восстановление данных на отдельной виртуальной машине. Восстановление заняло около двух часов для полной копии сервера и показало, что все данные восстанавливаются корректно и полностью. Регулярно проводится мониторинг успешности выполнения задач резервного копирования, и в случае сбоев администратор получает уведомления по электронной почте. В целом созданная система резервного копирования обеспечивает высокий уровень защиты данных, соответствующий требованиям государственного учреждения.

[Скриншот 13 — Интерфейс управления Bacula через bconsole]

[Скриншот 14 — Запуск задания резервного копирования]

[Скриншот 15 — Процесс восстановления данных из резервной копии]

---

2.6 Формирование политики межсетевого взаимодействия и фильтрация трафика

Безопасность сетевого взаимодействия является одним из приоритетных направлений работы информационной службы КГКУ «Советское лесничество». Учитывая, что учреждение подключено к региональной сети государственных органов, а также имеет выход в интернет, требуется надёжная фильтрация трафика для предотвращения несанкционированного доступа и защиты от внешних угроз. В рамках практики была выполнена настройка межсетевого экрана на базе операционной системы Linux с использованием пакета iptables, который предоставляет широкие возможности для управления сетевым трафиком.

Настройка межсетевого экрана производилась на сервере, который выполняет функции шлюза между локальной сетью лесничества и региональной сетью государственных органов, а также между локальной сетью и интернетом. Для обеспечения высокой доступности было принято решение использовать два сетевых интерфейса: один для подключения к локальной сети лесничества, второй для подключения к внешней сети. Вся маршрутизация трафика между сетями осуществляется через этот сервер, что делает его идеальной точкой для применения политик фильтрации.

Первым шагом была настройка правил для входящих соединений. Было решено запретить все входящие соединения из внешних сетей, за исключением тех, которые явно разрешены. Разрешены были только те соединения, которые инициированы из локальной сети, что реализуется с помощью механизма stateful inspection, отслеживающего состояние соединений. Для серверов, которые должны быть доступны извне — например, для сервера электронной почты и корпоративного портала, были настроены исключения и правила перенаправления портов. При этом доступ к административным интерфейсам управления серверами разрешён только из локальной сети, что предотвращает попытки взлома извне.

Настройка правил для исходящего трафика также была выполнена с учётом требований безопасности. Разрешён выход только по определённым протоколам и портам — HTTP, HTTPS, DNS, SMTP и некоторым другим, необходимым для работы. Весь остальной трафик блокируется. Это предотвращает утечку конфиденциальных данных через нестандартные протоколы и ограничивает возможность использования рабочих станций для несанкционированных действий, таких как скачивание запрещённого контента или участие в DDoS-атаках.

Особое внимание было уделено защите от сетевых атак. Был настроен механизм ограничения скорости соединений, который позволяет предотвращать DDoS-атаки путём ограничения количества запросов с одного IP-адреса в единицу времени. Также настроена блокировка IP-адресов, с которых фиксируется подозрительная активность, например, попытки сканирования портов или подбора паролей. Для обнаружения таких атак используется система Fail2ban, которая анализирует логи и автоматически добавляет нарушителей в список блокировки на определённый период.

Для централизованного управления правилами фильтрации был установлен пакет UFW, который предоставляет более удобный интерфейс для настройки iptables. Это упростило добавление новых правил и внесение изменений в существующие, особенно для администраторов, не имеющих глубоких знаний синтаксиса iptables. Все внесённые правила были задокументированы, что позволяет в любой момент понять логику фильтрации и при необходимости быстро восстановить настройки при сбоях. Созданная система межсетевого экрана обеспечивает надёжную защиту сетевого периметра лесничества от внешних угроз и контроль за использованием сетевых ресурсов сотрудниками.

[Скриншот 16 — Просмотр правил iptables]

[Скриншот 17 — Настройка NAT для доступа в интернет]

[Скриншот 18 — Система Fail2ban с заблокированными IP-адресами]

---

2.7 Работа с антивирусной программой и построение антивирусной защиты

Обеспечение антивирусной защиты в государственных учреждениях, особенно в органах, осуществляющих управление природными ресурсами, является обязательным требованием, установленным как нормативными документами вышестоящих органов, так и федеральными законами. В КГКУ «Советское лесничество» антивирусная защита организована на всех серверах и рабочих станциях, причём централизованное управление позволяет своевременно обновлять антивирусные базы и контролировать состояние защиты на всех компьютерах без исключения. В рамках практики была настроена антивирусная защита на серверах под управлением Linux с использованием продукта ClamAV, а на рабочих станциях под Windows продолжает использоваться лицензионный продукт, рекомендованный в государственных стандартах.

Установка ClamAV на серверы Linux производилась через стандартный пакетный менеджер apt, который автоматически загрузил все необходимые компоненты. После установки потребовалось настроить автоматическое обновление антивирусных сигнатурных баз, которое выполняется ежедневно несколько раз в день, благодаря чему система всегда имеет актуальные данные о новых угрозах. Для управления обновлениями используется демон freshclam, который загружает обновления с официальных репозиториев и применяет их без участия администратора. Также была настроена ежедневная проверка критически важных каталогов — системных папок, папок с базами данных и файловых хранилищ, доступ к которым имеют множество пользователей.

Для сканирования файлов в реальном времени на серверах используется демон clamd, который работает в фоновом режиме и проверяет файлы при их открытии, чтении или сохранении. Это обеспечивает защиту от проникновения вредоносного кода через загружаемые файлы, вложения электронной почты и другие потенциально опасные источники. При обнаружении угрозы clamd блокирует доступ к заражённому файлу и записывает информацию о происшествии в журнал, что позволяет администратору оперативно принять меры.

На рабочих станциях под управлением Windows антивирусная защита также настроена централизованно через групповые политики. На всех компьютерах установлен единый антивирусный продукт с актуальными базами, а обновления распространяются через внутренний сервер, что позволяет экономить интернет-трафик и гарантирует одинаковый уровень защиты для всех устройств. Регулярно выполняются проверки всего дискового пространства, причём расписание проверок согласовано с режимом работы лесничества, чтобы не создавать дополнительной нагрузки на систему в часы пиковой нагрузки.

Особое внимание при построении антивирусной защиты уделяется компьютерам, используемым для работы с внешними носителями информации и электронной почтой, поскольку именно через эти каналы чаще всего проникает вредоносное ПО. На таких рабочих станциях включены дополнительные проверки съёмных носителей при подключении, а также более строгая фильтрация вложений электронной почты. Для проверки работоспособности антивирусной защиты регулярно используется тестовый файл EICAR, который позволяет убедиться, что антивирус корректно реагирует на угрозы и блокирует их своевременно.

Для контроля за состоянием антивирусной защиты был настроен централизованный мониторинг, который показывает статус защиты на всех компьютерах лесничества — версию антивирусных баз, дату последнего сканирования и наличие обнаруженных угроз. В случае обнаружения проблем администратор получает уведомление и может оперативно принять меры для их устранения. Вся информация о работе антивирусов собирается в централизованный журнал, что позволяет анализировать инциденты и совершенствовать систему защиты в будущем.

[Скриншот 19 — Установка ClamAV и настройка автоматического обновления]

[Скриншот 20 — Сканирование каталога и обнаружение тестового файла EICAR]

[Скриншот 21 — Журнал событий антивирусной защиты]

Заключение

В ходе производственной практики в Краевом государственном казенном учреждении «Советское лесничество» были выполнены все запланированные работы в полном объёме. На сервере под управлением операционной системы Linux развёрнут контроллер домена на базе Samba с интеграцией DNS-службы через Bind9, что позволило организовать централизованное управление пользователями, компьютерами и сетевыми ресурсами. Настроены групповые политики, определяющие требования к паролям, ограничения на установку программного обеспечения и другие параметры безопасности рабочих станций.

Проведена работа по созданию и структурированию учётных записей пользователей и групп в соответствии с организационной структурой лесничества, что обеспечивает разграничение доступа к информационным ресурсам в зависимости от должностных обязанностей. Организована система резервного копирования критически важных данных на базе Bacula с продуманной политикой хранения и ротации копий, гарантирующей возможность восстановления информации в любой нештатной ситуации.

Настроен межсетевой экран с детальными правилами фильтрации трафика, защищающий локальную сеть лесничества от несанкционированного доступа и внешних угроз. Установлена и настроена антивирусная защита на всех серверах и рабочих станциях с централизованным управлением обновлениями и мониторингом состояния. Все системы функционируют стабильно и соответствуют требованиям государственных органов по обеспечению информационной безопасности. Задачи производственной практики выполнены в установленные сроки и в полном объёме.

Список использованных источников

Книжные издания

1. Афонин, И. А. Информационные технологии в государственном управлении: учебник для вузов / И. А. Афонин, А. В. Дмитриев. — Москва: Маршрут, 2020. — 312 с.
2. Горбунов, В. В. Сетевые технологии и администрирование: учебное пособие / В. В. Горбунов, Е. А. Смирнов. — Санкт-Петербург: БХВ-Петербург, 2021. — 296 с.
3. Дмитриев, П. А. Windows Server 2012 R2: роль веб-сервера. Полное руководство по установке и настройке / П. А. Дмитриев. — Москва: ДМК Пресс, 2022. — 268 с.
4. Корнеев, А. В. Защита от вредоносного программного обеспечения: современные антивирусные технологии: учебное пособие / А. В. Корнеев, Д. С. Михайлов. — Москва: Лаборатория знаний, 2021. — 254 с.
5. Попов, А. А. Администрирование веб-серверов на платформе Microsoft Windows Server: учебное пособие для вузов / А. А. Попов. — Москва: Горячая линия — Телеком, 2021. — 284 с.
6. Романов, И. В. Безопасность веб-сервера IIS: от установки до аудита / И. В. Романов. — Санкт-Петербург: БХВ-Петербург, 2022. — 192 с.
7. Трофименко, А. Е. Практикум по серверному администрированию (Windows Server) / А. Е. Трофименко. — Санкт-Петербург: Лань, 2023. — 352 с.

Электронные ресурсы

8. ГОСТ Р 53114-2008 «Защита информации. Обеспечение безопасности при разработке ПО». — Москва: Стандартинформ, 2009. — 12 с. [Электронный ресурс]. — Режим доступа: https://docs.cntd.ru/document/1200072475 (дата обращения: 15.06.2026).
9. ГОСТ Р 56939-2016 «Защита информации. Разработка безопасного программного обеспечения. Общие требования». — Москва: Стандартинформ, 2016. — 16 с. [Электронный ресурс]. — Режим доступа: https://docs.cntd.ru/document/1200136705 (дата обращения: 15.06.2026).
10. ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций. Защита информации при осуществлении банковской деятельности». — Москва: Стандартинформ, 2017. — 20 с. [Электронный ресурс]. — Режим доступа: https://docs.cntd.ru/document/1200146151 (дата обращения: 15.06.2026).
11. Кaspersky Endpoint Security. Руководство администратора. [Электронный ресурс]. — Режим доступа: https://support.kaspersky.com/kes (дата обращения: 15.06.2026).
12. Лесной кодекс Российской Федерации от 4 декабря 2006 г. № 200-ФЗ. [Электронный ресурс]. — Режим доступа: http://www.consultant.ru/document/cons_doc_LAW_64299/ (дата обращения: 15.06.2026).
13. Официальная документация Bacula. [Электронный ресурс]. — Режим доступа: https://www.bacula.org/documentation/ (дата обращения: 15.06.2026).
14. Официальная документация ClamAV. [Электронный ресурс]. — Режим доступа: https://docs.clamav.net/ (дата обращения: 15.06.2026).
15. Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации» // Собрание законодательства Российской Федерации. — 2006. — № 31 (ч. 1). — Ст. 3448. [Электронный ресурс]. — Режим доступа: http://www.consultant.ru/document/cons_doc_LAW_61798/ (дата обращения: 15.06.2026).
16. Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных» // Собрание законодательства Российской Федерации. — 2006. — № 31 (ч. 1). — Ст. 3451. [Электронный ресурс]. — Режим доступа: http://www.consultant.ru/document/cons_doc_LAW_61801/ (дата обращения: 15.06.2026).