Загрузка данных


2 Организации сетевого администрирования
2.1	Организация работы контроллера домена на базе OC Linux

В КГКУ «Советское лесничество» существует потребность в централизованном управлении пользователями и компьютерным парком. Учитывая, что в учреждении насчитывается несколько десятков автоматизированных рабочих мест, а доступ к информационным ресурсам должен быть строго разграничен в соответствии с должностными обязанностями сотрудников, организация единой системы аутентификации и авторизации является критически важной задачей. В рамках производственной практики было принято решение развернуть контроллер домена на базе операционной системы Linux с использованием программного пакета Samba, который позволяет реализовать полноценную доменную инфраструктуру, совместимую с Windows-клиентами.
Развёртывание контроллера домена производилось на выделенном сервере под управлением операционной системы Ubuntu Server 22.04 LTS. Данный дистрибутив был выбран по причине его стабильности, длительного срока поддержки и обширной документации, что особенно важно для производственной среды государственного учреждения. Установка операционной системы производилась со стандартного установочного образа, загруженного с официального сайта. В процессе установки были настроены базовые параметры системы, включая часовой пояс, раскладку клавиатуры и имя хоста. После завершения установки сервер был подключён к локальной сети лесничества и получил статический IP-адрес, чтобы обеспечить постоянную доступность для всех рабочих станций.
Далее производилась установка и настройка пакета Samba версии 4, которая включает в себя все необходимые компоненты для работы контроллера домена Active Directory. Установка выполнялась через стандартный пакетный менеджер apt, который автоматически загрузил и установил все зависимые пакеты. После завершения установки потребовалось выполнить начальную конфигурацию Samba, которая включает создание файла конфигурации smb.conf и инициализацию домена. Для этого использовалась утилита samba-tool, с помощью которой был создан новый домен с именем, соответствующим внутренней доменной зоне лесничества. В процессе инициализации были заданы пароль администратора домена и другие базовые параметры, после чего службы Samba были запущены и добавлены в автозагрузку.
Для проверки работоспособности контроллера домена с рабочей станции под управлением Windows была предпринята попытка ввода в домен. При этом был указан адрес контроллера, введены учётные данные администратора домена, после чего компьютер успешно вошёл в домен и получил все необходимые настройки от контроллера. Дополнительно была настроена интеграция контроллера домена с DNS-сервером, что позволило рабочим станциям автоматически разрешать имена других компьютеров в домене. В результате проделанной работы была создана полноценная доменная инфраструктура, которая обеспечивает централизованное управление учётными записями пользователей, применение групповых политик и единую систему аутентификации для всех сотрудников лесничества.

[Скриншот 1 ‒ Процесс установки Samba на сервере Ubuntu]
[Скриншот 2 ‒ Файл конфигурации smb.conf с настройками домена]
[Скриншот 3 ‒ Успешный ввод рабочей станции в домен]

2.2	Установка и настройка DNS - сервера

Собственный DNS-сервер является неотъемлемой частью любой доменной инфраструктуры, поскольку он обеспечивает разрешение имён компьютеров и служб внутри локальной сети. В КГКУ «Советское лесничество» наличие DNS-сервера особенно важно, так как помимо обычных рабочих станций в сети присутствуют многочисленные серверы, системы мониторинга и специализированное оборудование, которое должно быть доступно по понятным сетевым именам, а не по IP-адресам. В рамках практики было принято решение развернуть DNS-сервер на базе операционной системы Linux с использованием пакета Bind9, который является наиболее распространённым и надёжным решением для организации DNS-службы в корпоративных сетях.
Развёртывание Bind9 производилось на том же сервере, где был установлен контроллер домена, что позволило объединить службы и упростить администрирование. После установки пакета через менеджер apt потребовалось выполнить настройку конфигурационных файлов, которые определяют параметры работы DNS-сервера. Основной файл конфигурации named.conf.local содержит информацию о зонах, за обслуживание которых отвечает сервер. Для нужд лесничества была создана прямая зона, соответствующая доменному имени организации, и обратная зона для разрешения IP-адресов в имена. В зону были добавлены записи для всех серверов, включая сам контроллер домена, а также записи для основных рабочих станций и сетевого оборудования.
Помимо этого, была настроена пересылка запросов к внешним DNS-серверам для разрешения имён в интернете. Это позволило сотрудникам лесничества пользоваться интернетом, не изменяя настройки своих компьютеров, а также обеспечило корректную работу приложений, которые обращаются к внешним ресурсам по доменным именам. Для повышения надёжности были настроены два DNS-сервера ‒ основной и резервный, что гарантирует доступность службы даже при выходе из строя одного из них. Настройки DNS-сервера были распространены на все компьютеры лесничества с помощью DHCP-сервера, который автоматически назначает адрес DNS-сервера клиентам при подключении к сети.
После завершения настройки было выполнено тестирование DNS-сервера с использованием утилит nslookup и dig, которые показали корректное разрешение как внутренних, так и внешних доменных имён. Все серверы и рабочие станции в локальной сети стали доступны по своим сетевым именам, что значительно упростило работу системных администраторов и пользователей. В процессе эксплуатации DNS-сервер показал высокую стабильность и скорость ответа, а его интеграция с контроллером домена обеспечила автоматическую регистрацию новых компьютеров в зоне при их подключении к домену.

[Скриншот 4 ‒ Файл прямой зоны DNS с записями серверов]
[Скриншот 5 ‒ Проверка разрешения имени через команду nslookup]
[Скриншот 6 ‒ Статус службы Bind9 через systemctl]


2.3	Работа с политиками и службами

Одной из ключевых задач при развёртывании доменной инфраструктуры является настройка групповых политик, которые позволяют централизованно управлять параметрами рабочих станций и поведением пользователей. В КГКУ «Советское лесничество» использование групповых политик особенно актуально, поскольку необходимо обеспечить единообразие настроек на десятках компьютеров, ограничить возможности пользователей по изменению системных параметров и гарантировать соблюдение политик безопасности, установленных в государственных учреждениях.
В рамках практики настройка политик производилась с использованием встроенных средств Samba, которые предоставляют возможность управления групповыми политиками через оснастку Group Policy Management Console, работающую на клиентских компьютерах под управлением Windows. После ввода рабочих станций в домен стала доступна возможность создания и применения политик для пользователей и компьютеров. Первым шагом была создана политика безопасности, которая определяет требования к паролям пользователей ‒ минимальная длина пароля была установлена на уровне восьми символов, введены требования к сложности пароля, включая использование букв разного регистра и цифр, а также настроена периодическая смена паролей с интервалом в девяносто дней.
Следующей важной политикой стала политика блокировки учётной записи после определённого числа неудачных попыток входа. Было установлено, что после пяти неудачных попыток учётная запись блокируется на тридцать минут, что предотвращает подбор паролей злоумышленниками. Также была настроена политика, ограничивающая время входа в систему для разных категорий сотрудников, ‒ например, для полевых работников и инспекторов, работающих по ненормированному графику, были установлены соответствующие разрешённые часы работы.
Помимо политик безопасности, были настроены политики, управляющие поведением рабочих станций. Например, была отключена возможность установки программного обеспечения обычными пользователями, запрещено изменение настроек сетевых адаптеров и системного реестра. На компьютерах, расположенных в полевых условиях, был настроен автоматический вход в систему для специализированных учётных записей, которые используются для работы с системами учёта лесных ресурсов.
Что касается управления службами, то на контроллере домена и на серверах были тщательно проанализированы все запущенные службы. Были отключены неиспользуемые службы, такие как печать по протоколу LPD, службы факсов и другие, которые не задействованы в работе лесничества. Это позволило снизить нагрузку на серверы и уменьшить потенциальную поверхность атаки. Службы, критически важные для работы домена и DNS, были настроены на автоматический запуск и при необходимости перезапуск в случае сбоя. Для мониторинга состояния служб был настроен централизованный сбор логов, что позволяет администратору своевременно выявлять проблемы и принимать меры до того, как они повлияют на работу пользователей.

[Скриншот 7 ‒ Редактор групповых политик с настройками парольной политики]
[Скриншот 8 ‒ Настройка политики блокировки учётной записи]
[Скриншот 9 ‒ Список активных служб на сервере через systemctl]

2.4	Управление пользователями и группами пользователей, управление с помощью групповых политик, распределение прав пользователей 

В КГКУ «Советское лесничество» управление пользователями является одной из наиболее ответственных задач системного администрирования, поскольку штат учреждения насчитывает несколько десятков сотрудников, каждый из которых должен иметь доступ только к тем информационным ресурсам, которые необходимы ему для выполнения должностных обязанностей. Централизованное управление пользователями было организовано на базе контроллера домена Samba, который хранит все учётные записи в каталоге LDAP и позволяет управлять ими как через командную строку, так и через графические инструменты.
В ходе практики были созданы организационные подразделения, соответствующие структуре лесничества, ‒ отдельно для административного персонала, государственных инспекторов, инженерно-технических работников и вспомогательных служб. Это позволило структурировать учётные записи и упростить применение групповых политик. Для каждого нового сотрудника создаётся учётная запись с уникальным именем, состоящим из первой буквы имени и полной фамилии. При создании учётной записи ей назначается пароль, который сотрудник обязан изменить при первом входе в систему.
Особое внимание было уделено группам пользователей, которые определяют права доступа к сетевым ресурсам. Были созданы группы по должностным категориям ‒ например, группа «Инспекторы», группа «Лесоустроители», группа «Инженеры», группа «Администраторы». Каждой группе были назначены определённые права доступа к сетевым папкам и принтерам. Инспекторы имеют доступ только к системе учёта нарушений и патрулирования, но не имеют доступа к финансовой и кадровой информации. Инженеры и руководители имеют доступ к более широкому набору ресурсов, включая техническую документацию и отчёты. Администраторы имеют полный доступ ко всем ресурсам и системам.
Кроме того, были настроены политики сроков действия учётных записей ‒ например, для сотрудников, работающих по временным контрактам, учётные записи автоматически блокируются по истечении срока договора. Для сотрудников, находящихся в длительных командировках или на больничном, также предусмотрена возможность временной блокировки учётной записи с сохранением всех настроек для последующего восстановления. Это позволяет поддерживать порядок в системе и не допускать использования учётных записей уволенными или ушедшими сотрудниками.
Важной частью управления пользователями является контроль за использованием паролей. В лесничестве реализована система оповещения пользователей о необходимости смены пароля за несколько дней до истечения его срока действия. Также настроен журнал аудита входа в систему, который фиксирует все попытки аутентификации, включая неудачные, что позволяет выявлять попытки несанкционированного доступа и своевременно на них реагировать. Все изменения в учётных записях, включая создание, удаление и изменение прав, также регистрируются в централизованном журнале, что обеспечивает прозрачность действий администраторов.

[Скриншот 10 ‒ Создание пользователя в домене через samba-tool]
[Скриншот 11 ‒ Список созданных групп пользователей]
[Скриншот 12 ‒ Информация о пользователе в LDAP]

2.5 Развертывание сервера резервного копирования, архивация данных

В КГКУ «Советское лесничество», как и в любом государственном учреждении, сохранность данных имеет критическое значение. Информация о состоянии лесного фонда, результатах лесоустройства, кадровом составе и финансовых операциях должна быть защищена от потери в любой ситуации. В рамках практики была выполнена организация резервного копирования на базе сервера Linux с использованием специализированного программного обеспечения, что позволило создать надёжную систему сохранения данных, соответствующую требованиям государственных органов.
В качестве решения для резервного копирования был выбран пакет Bacula, который представляет собой мощную клиент-серверную систему, поддерживающую различные типы носителей и предоставляющую гибкие возможности по настройке расписания и хранения копий. Установка Bacula выполнялась на выделенном сервере, который был подключён к сетевому хранилищу большой ёмкости, предназначенному для хранения резервных копий. После установки потребовалось настроить файлы конфигурации, которые определяют параметры работы сервера, политики хранения, а также список клиентов и данных, подлежащих резервному копированию.
Клиентские компоненты Bacula были установлены на все серверы лесничества, а также на наиболее важные рабочие станции, где хранятся критичные данные. Для каждой машины был создан отдельный раздел в конфигурации, определяющий, какие папки и файлы подлежат резервному копированию. Например, для сервера государственного лесного реестра в список резервного копирования были включены базы данных и файлы конфигурации, а для рабочей станции бухгалтера ‒ папки с документацией и отчётностью. Исключены из резервного копирования были временные файлы и системные каталоги, которые не содержат пользовательских данных.
Настройка расписания резервного копирования была выполнена с учётом режима работы лесничества. Полное резервное копирование всех данных выполняется каждое воскресенье в ночное время, когда нагрузка на информационные системы минимальна. В рабочие дни выполняются инкрементальные копии, в которых сохраняются только те файлы, которые были изменены с момента последнего копирования. Это позволяет экономить дисковое пространство и сокращать время выполнения резервирования, при этом гарантируя возможность восстановления данных на любой момент времени.
Особое внимание было уделено организации хранения резервных копий. Была реализована политика ротации, при которой ежедневные копии хранятся в течение недели, еженедельные ‒ в течение месяца, а ежемесячные ‒ в течение года. Настроено автоматическое удаление устаревших копий после истечения срока хранения, что предотвращает переполнение дискового пространства. Для повышения надёжности резервные копии дублируются на внешний жёсткий диск, который хранится в специальном сейфе, защищённом от воздействия высоких температур и влажности.
Для проверки работоспособности системы резервного копирования было выполнено тестовое восстановление данных на отдельной виртуальной машине. Восстановление заняло около двух часов для полной копии сервера и показало, что все данные восстанавливаются корректно и полностью. Регулярно проводится мониторинг успешности выполнения задач резервного копирования, и в случае сбоев администратор получает уведомления по электронной почте. В целом созданная система резервного копирования обеспечивает высокий уровень защиты данных, соответствующий требованиям государственного учреждения.

[Скриншот 13 ‒ Интерфейс управления Bacula через bconsole]
[Скриншот 14 ‒ Запуск задания резервного копирования]
[Скриншот 15 ‒ Процесс восстановления данных из резервной копии]

2.6 Формирование политики межсетевого взаимодействия и фильтрация трафика с использованием технологии межсетевых экранов, организация передачи данных с использованием шифрования

Безопасность сетевого взаимодействия является одним из приоритетных направлений работы информационной службы КГКУ «Советское лесничество». Учитывая, что учреждение подключено к региональной сети государственных органов, а также имеет выход в интернет, требуется надёжная фильтрация трафика для предотвращения несанкционированного доступа и защиты от внешних угроз. В рамках практики была выполнена настройка межсетевого экрана на базе операционной системы Linux с использованием пакета iptables, который предоставляет широкие возможности для управления сетевым трафиком.
Настройка межсетевого экрана производилась на сервере, который выполняет функции шлюза между локальной сетью лесничества и региональной сетью государственных органов, а также между локальной сетью и интернетом. Для обеспечения высокой доступности было принято решение использовать два сетевых интерфейса: один для подключения к локальной сети лесничества, второй для подключения к внешней сети. Вся маршрутизация трафика между сетями осуществляется через этот сервер, что делает его идеальной точкой для применения политик фильтрации.
Первым шагом была настройка правил для входящих соединений. Было решено запретить все входящие соединения из внешних сетей, за исключением тех, которые явно разрешены. Разрешены были только те соединения, которые инициированы из локальной сети, что реализуется с помощью механизма stateful inspection, отслеживающего состояние соединений. Для серверов, которые должны быть доступны извне ‒ например, для сервера электронной почты и корпоративного портала, были настроены исключения и правила перенаправления портов. При этом доступ к административным интерфейсам управления серверами разрешён только из локальной сети, что предотвращает попытки взлома извне.
Настройка правил для исходящего трафика также была выполнена с учётом требований безопасности. Разрешён выход только по определённым протоколам и портам ‒ HTTP, HTTPS, DNS, SMTP и некоторым другим, необходимым для работы. Весь остальной трафик блокируется. Это предотвращает утечку конфиденциальных данных через нестандартные протоколы и ограничивает возможность использования рабочих станций для несанкционированных действий, таких как скачивание запрещённого контента или участие в DDoS-атаках.
Особое внимание было уделено защите от сетевых атак. Был настроен механизм ограничения скорости соединений, который позволяет предотвращать DDoS-атаки путём ограничения количества запросов с одного IP-адреса в единицу времени. Также настроена блокировка IP-адресов, с которых фиксируется подозрительная активность, например, попытки сканирования портов или подбора паролей. Для обнаружения таких атак используется система Fail2ban, которая анализирует логи и автоматически добавляет нарушителей в список блокировки на определённый период.
Для централизованного управления правилами фильтрации был установлен пакет UFW, который предоставляет более удобный интерфейс для настройки iptables. Это упростило добавление новых правил и внесение изменений в существующие, особенно для администраторов, не имеющих глубоких знаний синтаксиса iptables. Все внесённые правила были задокументированы, что позволяет в любой момент понять логику фильтрации и при необходимости быстро восстановить настройки при сбоях. Созданная система межсетевого экрана обеспечивает надёжную защиту сетевого периметра лесничества от внешних угроз и контроль за использованием сетевых ресурсов сотрудниками.

[Скриншот 16 ‒ Просмотр правил iptables]
[Скриншот 17 ‒ Настройка NAT для доступа в интернет]
[Скриншот 18 ‒ Система Fail2ban с заблокированными IP-адресами]

2.7 Работа с антивирусной программой, настройка антивирусной программы на выполнение сценариев, построение антивирусной защиты ЛС

Обеспечение антивирусной защиты в государственных учреждениях, особенно в органах, осуществляющих управление природными ресурсами, является обязательным требованием, установленным как нормативными документами вышестоящих органов, так и федеральными законами. В КГКУ «Советское лесничество» антивирусная защита организована на всех серверах и рабочих станциях, причём централизованное управление позволяет своевременно обновлять антивирусные базы и контролировать состояние защиты на всех компьютерах без исключения. В рамках практики была настроена антивирусная защита на серверах под управлением Linux с использованием продукта ClamAV, а на рабочих станциях под Windows продолжает использоваться лицензионный продукт, рекомендованный в государственных стандартах.
Установка ClamAV на серверы Linux производилась через стандартный пакетный менеджер apt, который автоматически загрузил все необходимые компоненты. После установки потребовалось настроить автоматическое обновление антивирусных сигнатурных баз, которое выполняется ежедневно несколько раз в день, благодаря чему система всегда имеет актуальные данные о новых угрозах. Для управления обновлениями используется демон freshclam, который загружает обновления с официальных репозиториев и применяет их без участия администратора. Также была настроена ежедневная проверка критически важных каталогов ‒ системных папок, папок с базами данных и файловых хранилищ, доступ к которым имеют множество пользователей.
Для сканирования файлов в реальном времени на серверах используется демон clamd, который работает в фоновом режиме и проверяет файлы при их открытии, чтении или сохранении. Это обеспечивает защиту от проникновения вредоносного кода через загружаемые файлы, вложения электронной почты и другие потенциально опасные источники. При обнаружении угрозы clamd блокирует доступ к заражённому файлу и записывает информацию о происшествии в журнал, что позволяет администратору оперативно принять меры.
На рабочих станциях под управлением Windows антивирусная защита также настроена централизованно через групповые политики. На всех компьютерах установлен единый антивирусный продукт с актуальными базами, а обновления распространяются через внутренний сервер, что позволяет экономить интернет-трафик и гарантирует одинаковый уровень защиты для всех устройств. Регулярно выполняются проверки всего дискового пространства, причём расписание проверок согласовано с режимом работы лесничества, чтобы не создавать дополнительной нагрузки на систему в часы пиковой нагрузки.
Особое внимание при построении антивирусной защиты уделяется компьютерам, используемым для работы с внешними носителями информации и электронной почтой, поскольку именно через эти каналы чаще всего проникает вредоносное ПО. На таких рабочих станциях включены дополнительные проверки съёмных носителей при подключении, а также более строгая фильтрация вложений электронной почты. Для проверки работоспособности антивирусной защиты регулярно используется тестовый файл EICAR, который позволяет убедиться, что антивирус корректно реагирует на угрозы и блокирует их своевременно.
Для контроля за состоянием антивирусной защиты был настроен централизованный мониторинг, который показывает статус защиты на всех компьютерах лесничества ‒ версию антивирусных баз, дату последнего сканирования и наличие обнаруженных угроз. В случае обнаружения проблем администратор получает уведомление и может оперативно принять меры для их устранения. Вся информация о работе антивирусов собирается в централизованный журнал, что позволяет анализировать инциденты и совершенствовать систему защиты в будущем.

[Скриншот 19 ‒ Установка ClamAV и настройка автоматического обновления]
[Скриншот 20 ‒ Сканирование каталога и обнаружение тестового файла EICAR]
[Скриншот 21 ‒ Журнал событий антивирусной защиты]