Задание Что требуется выполнить
Краткая выжимка из экзаменационного задания: что моделируется, какие сети создаются и какие этапы должны быть отражены в отчёте.
Общая цель: с помощью технологии виртуальных машин смоделировать корпоративную сеть организации с главным офисом, филиалом и межсетевым взаимодействием. В ходе выполнения необходимо установить основное ПО ViPNet, настроить ЦУС, УКЦ, координаторы, клиентов, SQL Server, создать структуру защищённой сети и подготовить отчёт со скриншотами ключевых настроек.
Что требуется сделать по заданию
- Создать виртуальный стенд в VMware Workstation и подготовить виртуальные машины для защищённой сети.
- Создать или проверить наличие 4 виртуальных сетей / LAN Segment: центральный офис, филиал, межсетевое взаимодействие и виртуальный «Internet» для координаторов.
- Назначить IP-адреса из заданных диапазонов и подключить сетевые адаптеры ВМ к нужным LAN Segment.
- Установить SQL Server на Net1-Open и подготовить его для работы ЦУС.
- Развернуть рабочее место администратора на Net1-AdminCA: ЦУС, УКЦ, Client и сервис информирования.
- Установить необходимые компоненты на Net1-OperCA: Client, Сервис публикации и Центр регистрации.
- Инициализировать координаторы Net1-CoordCA, Net2-Coord и Net3-Coord-HWVA.
- Установить ViPNet Client на клиентские рабочие места, создать пользователей, связи и ключевые дистрибутивы.
- Проверить защищённое взаимодействие: чат, деловая почта, журналы IP-пакетов на координаторах.
- Выполнить дополнительные задания: аккредитованный режим УКЦ, компрометация пользователя, агрегированный канал и межсетевое взаимодействие.
Сети из задания
Ключевые задачи экзамена
Важно для отчёта: все ключевые действия фиксируются скриншотами. В тексте инструкции вместо значков используется формулировка «сделать скриншот». На координаторах шлюз не указывается, Windows-узлы используют шлюзом IP своего координатора, DNS в этой части не указывается, так как обращения выполняются по IP-адресам.
01 Все машины стенда
9 виртуальных машин. Адаптеры назначаются в VM Settings → Network Adapter → LAN Segments. У каждого адаптера проверь галочки Connected и Connect at power on.
Ниже используются термины из таблицы задания: имя сетевого узла, назначение/уровень полномочий, устанавливаемое ПО, тип ОС и имя пользователя сетевого узла.
Важно: AdminS, Root_Coordinator, Node_CR, Sub_Coordinator и Rem_Client — это имена пользователей сетевых узлов, а не названия машин. Названия машин указаны в первом столбце.
LAN Segment: это название виртуального сетевого сегмента в VMware. При настройке адаптера выбирай именно VM Settings → Network Adapter → LAN Segment и нужное имя сегмента.
Таблица адаптеров и LAN Segment
Net1-CoordCA (ЦО) Linux HW-VA
Адаптер 1 (LAN сегмент Сеть "Internet"):10.8.248.11 / 255.255.255.0 / шлюз не указывается
Адаптер 2 (LAN сегмент Net1 Certification Authority):172.16.224.225 / 255.255.255.224 / шлюз не указывается
Назначение / уровень полномочий: Корневой координатор
Имя пользователя сетевого узла: Root_Coordinator
ПО: Coordinator
Net1-AdminCA (ЦО) Windows
Адаптер 1 (LAN сегмент Net1 Certification Authority):172.16.224.226 / 255.255.255.224 / шлюз 172.16.224.225DNS не указывается, так как подключение к SQL и узлам выполняется по IP-адресам
Назначение / уровень полномочий: Администратор ИБ
Имя пользователя сетевого узла: AdminS
ПО (по порядку установки): Administrator (ЦУС сервер, УКЦ), Client, CA Informing
Net1-OperCA (ЦО) Windows
Адаптер 1 (LAN сегмент Net1 Certification Authority):172.16.224.227 / 255.255.255.224 / шлюз 172.16.224.225DNS не указывается, так как подключение к SQL и узлам выполняется по IP-адресам
Назначение / уровень полномочий: Узел ЦР
Имя пользователя сетевого узла: Node_CR
ПО: Client, Publication Service, Registration Point
Net1-Open (ЦО) Windows
Адаптер 1 (LAN сегмент Net1 Certification Authority):172.16.224.228 / 255.255.255.224 / шлюз 172.16.224.225DNS не указывается, так как подключение к SQL и узлам выполняется по IP-адресам
Назначение / уровень полномочий: Незащищённый узел / SQL Server
Имя пользователя сетевого узла: не указывается
ПО: SQL Server
Net2-Coord (Филиал) Linux HW-VA
Адаптер 1 (LAN сегмент Сеть "Internet"):10.8.248.12 / 255.255.255.0 / шлюз не указывается
Адаптер 2 (LAN сегмент Net2 Филиал):10.10.20.129 / 255.255.255.128 / шлюз не указывается
Назначение / уровень полномочий: Подчинённый координатор
Имя пользователя сетевого узла: Sub_Coordinator
ПО: Coordinator
Net2-Client (Филиал) Windows
Адаптер 1 (LAN сегмент Net2 Филиал):10.10.20.130 / 255.255.255.128 / шлюз 10.10.20.129DNS не указывается, так как подключение к SQL и узлам выполняется по IP-адресам
Назначение / уровень полномочий: Удалённый клиент
Имя пользователя сетевого узла: Rem_Client
ПО: Client
Net3-Coord-HWVA (Межсеть) Linux HW-VA
Адаптер 1 (LAN сегмент Сеть "Internet"):10.8.248.13 / 255.255.255.0 / шлюз не указывается
Адаптер 2 (LAN сегмент Net3 Межсеть):192.168.88.65 / 255.255.255.192 / шлюз не указывается
Назначение / уровень полномочий: Координатор межсетевого взаимодействия
Имя пользователя сетевого узла: Net3_Coordinator
ПО: Coordinator
Net3-Admin (Межсеть) Windows
Адаптер 1 (LAN сегмент Net3 Межсеть):192.168.88.66 / 255.255.255.192 / шлюз 192.168.88.65DNS не указывается, так как подключение к SQL и узлам выполняется по IP-адресам
Назначение / уровень полномочий: Администратор сети 2
Имя пользователя сетевого узла: Admin
ПО: Administrator (ЦУС сервер, УКЦ), Client
Net3-Open (Межсеть) Windows
Адаптер 1 (LAN сегмент Net3 Межсеть):192.168.88.67 / 255.255.255.192 / шлюз 192.168.88.65DNS не указывается, так как подключение к SQL и узлам выполняется по IP-адресам
Назначение / уровень полномочий: Незащищённый узел
Имя пользователя сетевого узла: не указывается
ПО: не указано в задании
03 Установка SQL Server · Net1-Open (ЦО)
Задача 1.1: SQL Server устанавливается на незащищённый узел. Это база данных для ЦУС — ставится первым делом.
Установка
- Запусти установщик SQL Server от имени администратора
- Выбери «New SQL Server stand-alone installation»
- На шаге Feature Selection отметь: Database Engine Services
- На шаге Instance Configuration выбери: Default instance (MSSQLSERVER)
- На шаге Server Configuration → Startup Type службы SQL Server Database Engine = Automatic
- На шаге Database Engine Configuration:
- Режим аутентификации: Mixed Mode
- Задай пароль пользователя
sa — запиши на лист!
- Нажми Add Current User
- Нажми Install → дождись завершения → сделать скриншот
Включение FILESTREAM
Почему два шага: сначала Windows разрешает FILESTREAM на уровне системы (Configuration Manager), потом SQL Server разрешает его использовать (sqlcmd). Оба шага обязательны — без них ЦУС не подключится.
Шаг 1 — Configuration Manager:
- Пуск → SQL Server Configuration Manager
Если не находится — запусти через Win+R полную команду для своей версии:
SQLServerManager12.msc # SQL Server 2014
SQLServerManager13.msc # SQL Server 2016
SQLServerManager14.msc # SQL Server 2017
SQLServerManager15.msc # SQL Server 2019
- Слева: SQL Server Services → ПКМ на SQL Server (MSSQLSERVER) → Properties
- Вкладка FILESTREAM → включи все три галочки → OK
- ПКМ на SQL Server (MSSQLSERVER) → Restart ⚠️
Шаг 2 — sqlcmd:
Открой командную строку от имени администратора:
sqlcmd -S 127.0.0.1 -E
После появления приглашения 1> вводи команды по очереди, построчно. После каждой строки нажимай Enter:
EXEC sp_configure filestream_access_level, 2;
GO
RECONFIGURE;
GO
exit
- ПКМ на SQL Server (MSSQLSERVER) → Restart → сделать скриншот
Настройка сетевого доступа
- Открой SQL Server Configuration Manager
- Слева: SQL Server Network Configuration → Protocols for MSSQLSERVER
- ПКМ на TCP/IP → Enable
- Двойной клик на TCP/IP → вкладка IP Addresses → прокрути вниз до IPAll:
- Поле TCP Dynamic Ports — очисти (сделай пустым)
- Поле TCP Port — введи
1433
- OK
- ПКМ на SQL Server (MSSQLSERVER) → Restart → сделать скриншот
04 Первый запуск координаторов HW-VA
Образы координаторов находятся в папке ViPNet → правильная установка. Импортируй каждый в VMware: File → Open → выбери файл → запусти.
Важно про пароли: пароль для входа (user/xxXX1234 после установки ключей) и для команды enable (режим администратора) — это пароль заданный при формировании дистрибутива в УКЦ. На учебном стенде это xxXX1234.
🔗 Net1-CoordCA — первый, запускается без Probe
# Вход в мастер
login: user
password: user
Режим работы → 2 (полноэкранный)
Лицензионное соглашение → принять
Start installing keys? → Yes
Часовой пояс → Europe → Russia → Moscow
Дата и время → проверить
# Адаптер 1 — Сеть "Internet"
Configure interface eth0? → Yes → UP → StaticIP
IP address: 10.8.248.11
Netmask: 255.255.255.0
# Адаптер 2 — Net1 Certification Authority
Configure interface eth1? → Yes → UP → StaticIP
IP address: 172.16.224.225
Netmask: 255.255.255.224
Default gateway: не указывается
Enable DNS server? → No
Enable NTP server? → No
Имя компьютера → по умолчанию
Custom virtual IP range? → No
Configure firewall mode? → No
Probe VPN-connection? → No # первый координатор — некому отвечать
Start VPN services? → Yes
Start command shell? → Yes → сделать скриншот
# Проверка после запуска
login: user
password: xxXX1234
enable
password: xxXX1234
inet ping 172.16.224.226 # Net1-AdminCA
inet ping 172.16.224.227 # Net1-OperCA
inet ping 172.16.224.228 # Net1-Open
🔗 Net2-Coord — второй, Probe → Yes
# Вход в мастер
login: user
password: user
Режим работы → 2 (полноэкранный)
Лицензионное соглашение → принять
Start installing keys? → Yes
Часовой пояс → Europe → Russia → Moscow
Дата и время → проверить
# Адаптер 1 — Сеть "Internet"
Configure interface eth0? → Yes → UP → StaticIP
IP address: 10.8.248.12
Netmask: 255.255.255.0
# Адаптер 2 — Net2 Филиал
Configure interface eth1? → Yes → UP → StaticIP
IP address: 10.10.20.129
Netmask: 255.255.255.128
Default gateway: не указывается
Enable DNS server? → No
Enable NTP server? → No
Имя компьютера → по умолчанию
Custom virtual IP range? → No
Configure firewall mode? → No
Probe VPN-connection? → Yes # Net1-CoordCA уже поднят
Start VPN services? → Yes
Start command shell? → Yes → сделать скриншот
# Проверка после запуска
login: user
password: xxXX1234
enable
password: xxXX1234
inet ping 10.10.20.130 # Net2-Client
inet ping 10.8.248.11 # Net1-CoordCA
🔗 Net3-Coord-HWVA — третий, Probe → No (связи ещё не настроены)
# Вход в мастер
login: user
password: user
Режим работы → 2 (полноэкранный)
Лицензионное соглашение → принять
Start installing keys? → Yes
Часовой пояс → Europe → Russia → Moscow
Дата и время → проверить
# Адаптер 1 — Сеть "Internet"
Configure interface eth0? → Yes → UP → StaticIP
IP address: 10.8.248.13
Netmask: 255.255.255.0
# Адаптер 2 — Net3 Межсеть
Configure interface eth1? → Yes → UP → StaticIP
IP address: 192.168.88.65
Netmask: 255.255.255.192
Default gateway: не указывается
Enable DNS server? → No
Enable NTP server? → No
Имя компьютера → по умолчанию
Custom virtual IP range? → No
Configure firewall mode? → No
Probe VPN-connection? → No # связи в ЦУС ещё не настроены
Start VPN services? → Yes
Start command shell? → Yes → сделать скриншот
# Проверка после запуска
login: user
password: xxXX1234
enable
password: xxXX1234
inet ping 192.168.88.66 # Net3-Admin
inet ping 192.168.88.67 # Net3-Open
inet ping 10.8.248.11 # Net1-CoordCA