📁 КДПИ-Фаберже / vipnet-demo-exam Профильный уровень
Подготовка к демонстрационному экзамену · 10.02.05 · ViPNet
🖥️ VMware Workstation 🛡️ ViPNet Coordinator HW-VA ⭐ ЦУС · УКЦ · SQL
🧩 AI
Задание Что требуется выполнить
Краткая выжимка из экзаменационного задания: что моделируется, какие сети создаются и какие этапы должны быть отражены в отчёте.
Общая цель: с помощью технологии виртуальных машин смоделировать корпоративную сеть организации с главным офисом, филиалом и межсетевым взаимодействием. В ходе выполнения необходимо установить основное ПО ViPNet, настроить ЦУС, УКЦ, координаторы, клиентов, SQL Server, создать структуру защищённой сети и подготовить отчёт со скриншотами ключевых настроек.

Что требуется сделать по заданию

  1. Создать виртуальный стенд в VMware Workstation и подготовить виртуальные машины для защищённой сети.
  2. Создать или проверить наличие 4 виртуальных сетей / LAN Segment: центральный офис, филиал, межсетевое взаимодействие и виртуальный «Internet» для координаторов.
  3. Назначить IP-адреса из заданных диапазонов и подключить сетевые адаптеры ВМ к нужным LAN Segment.
  4. Установить SQL Server на Net1-Open и подготовить его для работы ЦУС.
  5. Развернуть рабочее место администратора на Net1-AdminCA: ЦУС, УКЦ, Client и сервис информирования.
  6. Установить необходимые компоненты на Net1-OperCA: Client, Сервис публикации и Центр регистрации.
  7. Инициализировать координаторы Net1-CoordCA, Net2-Coord и Net3-Coord-HWVA.
  8. Установить ViPNet Client на клиентские рабочие места, создать пользователей, связи и ключевые дистрибутивы.
  9. Проверить защищённое взаимодействие: чат, деловая почта, журналы IP-пакетов на координаторах.
  10. Выполнить дополнительные задания: аккредитованный режим УКЦ, компрометация пользователя, агрегированный канал и межсетевое взаимодействие.

Сети из задания

Сеть по заданиюLAN Segment в VMwareПодсетьНазначение
Центральный офис «Сеть 1 ЦО»Net1 Certification Authority172.16.224.224/27Центральный офис, ЦУС, УКЦ, SQL, ЦР
Офис филиал «Сеть 1 Филиал»Net2 Филиал10.10.20.128/25Филиал, клиент Rem_Client
Офис сеть 2 «Сеть 2 Офис»Net3 Межсеть192.168.88.64/26Партнёрская / межсетевая защищённая сеть
«Internet» для всех координаторовСеть "Internet"10.8.248.0/24Общий внешний сегмент для связи координаторов

Ключевые задачи экзамена

ЗадачаКратко что выполнить
1.1Установить SQL Server на Net1-Open — незащищённый узел.
1.2На Net1-OperCA установить Client, Сервис публикации и Центр регистрации. На Net1-AdminCA установить Сервис информирования.
1.3Перевести УКЦ в аккредитованный режим, выпустить квалифицированные сертификаты, настроить публикацию сертификатов и CRL.
1.4Выполнить компрометацию ключей пользователя Rem_Client, сменить ключи и проверить работу сети после обновления.
1.5Настроить агрегированный канал на Net2-Coord в сторону внешней сети Inet.
2.1Развернуть Net1-AdminCA как центр сертификации: ЦУС сервер, УКЦ, использовать SQL Server. Установить клиент ЦУС на Net1-Open.
2.2Установить Client на Net1-AdminCA и инициализировать Net1-CoordCA.
2.3Инициализировать Net2-Coord и установить Client на Net2-Client.
2.4Развернуть удостоверяющий центр и настроить АРМ по заданным ролям.
2.5Создать структуру защищённой сети в ЦУС, пользователей, полномочия, связи, ключевые дистрибутивы и выполнить первичную инициализацию узлов.
2.6Отправить деловую почту от AdminS пользователю Rem_Client и текстовое сообщение от Rem_Client пользователю AdminS; зафиксировать журналы IP-пакетов на координаторах.
2.7Развернуть партнёрскую сеть на Net3-Admin и Net3-Coord-HWVA, настроить межсетевое взаимодействие «все со всеми» и проверить чат/деловую почту между Net1-AdminCA и Net3-Admin.
Важно для отчёта: все ключевые действия фиксируются скриншотами. В тексте инструкции вместо значков используется формулировка «сделать скриншот». На координаторах шлюз не указывается, Windows-узлы используют шлюзом IP своего координатора, DNS в этой части не указывается, так как обращения выполняются по IP-адресам.
00 Схема сети
Рисунок 2 из официального задания КОД 10.02.05. Три защищённые сети связаны через общий сегмент «Internet».
Сеть "Internet" LAN сегмент · 10.8.248.0/24 ☁️ 10.8.248.11 10.8.248.12 10.8.248.13 Net1 Certification Authority LAN сегмент · 172.16.224.224/27 🔗 Net1-CoordCA A1 LAN Internet: 10.8.248.11 A2 LAN Net1 CA: 172.16.224.225 пользователь: Root_Coordinator Coordinator HW-VA 🛡️ Net1-AdminCA LAN Net1 CA: 172.16.224.226 пользователь: AdminS ЦУС сервер · ЦУС клиент УКЦ · CA Informing ⚙️ Net1-OperCA LAN Net1 CA: 172.16.224.227 пользователь: Node_CR Client · Publication Service Registration Point 🗄️ Net1-Open LAN Net1 CA: 172.16.224.228 пользователь: не указывается SQL Server · незащищённый узел Net2 Филиал LAN сегмент · 10.10.20.128/25 🔗 Net2-Coord A1 LAN Internet: 10.8.248.12 A2 LAN Net2: 10.10.20.129 пользователь: Sub_Coordinator Coordinator HW-VA 💻 Net2-Client LAN Net2: 10.10.20.130 пользователь: Rem_Client Client Net3 Межсеть LAN сегмент · 192.168.88.64/26 🔗 Net3-Coord-HWVA A1 LAN Internet: 10.8.248.13 A2 LAN Net3: 192.168.88.65 пользователь: Net3_Coordinator Coordinator HW-VA 🛡️ Net3-Admin LAN Net3: 192.168.88.66 пользователь: Admin SQL · ЦУС · УКЦ · Client 🖥️ Net3-Open LAN Net3: 192.168.88.67 пользователь: не указывается незащищённый узел канал через "Internet" локальная сеть подключение машины
01 Все машины стенда
9 виртуальных машин. Адаптеры назначаются в VM Settings → Network Adapter → LAN Segments. У каждого адаптера проверь галочки Connected и Connect at power on.
Ниже используются термины из таблицы задания: имя сетевого узла, назначение/уровень полномочий, устанавливаемое ПО, тип ОС и имя пользователя сетевого узла.
Имя сетевого узлаНазначение / уровень полномочийУстанавливаемое ПОТип ОСИмя пользователя сетевого узла
Net1-AdminCA (ЦО)Администратор ИБAdministrator (ЦУС сервер, УКЦ), Client, CA InformingПользовательская или серверная ОСAdminS
Net1-CoordCA (ЦО)Корневой координаторCoordinatorHW-VARoot_Coordinator
Net1-OperCA (ЦО)Узел ЦРClient, Publication Service, Registration PointПользовательская или серверная ОСNode_CR
Net2-Coord (Филиал)Подчинённый координаторCoordinatorHW-VASub_Coordinator
Net2-Client (филиал)Удалённый клиентClientПользовательская или серверная ОСRem_Client
Net3-Coord-HWVA (Межсеть)Координатор межсетевого взаимодействияCoordinatorHW-VANet3_Coordinator
Net3-Admin (Межсеть)Администратор сети 2Administrator (ЦУС сервер, УКЦ), ClientПользовательская или серверная ОСAdmin
Net3-Open (Межсеть)Незащищённый узелНе указано в заданииПользовательская или серверная ОСНе указывается
Net1-Open (ЦО)Незащищённый узел / SQL ServerSQL ServerСерверная ОСНе указывается
Важно: AdminS, Root_Coordinator, Node_CR, Sub_Coordinator и Rem_Client — это имена пользователей сетевых узлов, а не названия машин. Названия машин указаны в первом столбце.
LAN Segment: это название виртуального сетевого сегмента в VMware. При настройке адаптера выбирай именно VM Settings → Network Adapter → LAN Segment и нужное имя сегмента.

Таблица адаптеров и LAN Segment

МашинаАдаптерLAN Segment в VMwareIP / маскаШлюзDNS
Net1-CoordCAАдаптер 1Сеть "Internet"10.8.248.11 / 255.255.255.0Не указываетсяНе указывается
Net1-CoordCAАдаптер 2Net1 Certification Authority172.16.224.225 / 255.255.255.224Не указываетсяНе указывается
Net1-AdminCAАдаптер 1Net1 Certification Authority172.16.224.226 / 255.255.255.224172.16.224.225Не указывается
Net1-OperCAАдаптер 1Net1 Certification Authority172.16.224.227 / 255.255.255.224172.16.224.225Не указывается
Net1-OpenАдаптер 1Net1 Certification Authority172.16.224.228 / 255.255.255.224172.16.224.225Не указывается
Net2-CoordАдаптер 1Сеть "Internet"10.8.248.12 / 255.255.255.0Не указываетсяНе указывается
Net2-CoordАдаптер 2Net2 Филиал10.10.20.129 / 255.255.255.128Не указываетсяНе указывается
Net2-ClientАдаптер 1Net2 Филиал10.10.20.130 / 255.255.255.12810.10.20.129Не указывается
Net3-Coord-HWVAАдаптер 1Сеть "Internet"10.8.248.13 / 255.255.255.0Не указываетсяНе указывается
Net3-Coord-HWVAАдаптер 2Net3 Межсеть192.168.88.65 / 255.255.255.192Не указываетсяНе указывается
Net3-AdminАдаптер 1Net3 Межсеть192.168.88.66 / 255.255.255.192192.168.88.65Не указывается
Net3-OpenАдаптер 1Net3 Межсеть192.168.88.67 / 255.255.255.192192.168.88.65Не указывается
Net1-CoordCA (ЦО) Linux HW-VA
Адаптер 1 (LAN сегмент Сеть "Internet"):10.8.248.11 / 255.255.255.0 / шлюз не указывается
Адаптер 2 (LAN сегмент Net1 Certification Authority):172.16.224.225 / 255.255.255.224 / шлюз не указывается
Назначение / уровень полномочий: Корневой координатор
Имя пользователя сетевого узла: Root_Coordinator
ПО: Coordinator
Net1-AdminCA (ЦО) Windows
Адаптер 1 (LAN сегмент Net1 Certification Authority):172.16.224.226 / 255.255.255.224 / шлюз 172.16.224.225DNS не указывается, так как подключение к SQL и узлам выполняется по IP-адресам
Назначение / уровень полномочий: Администратор ИБ
Имя пользователя сетевого узла: AdminS
ПО (по порядку установки): Administrator (ЦУС сервер, УКЦ), Client, CA Informing
Net1-OperCA (ЦО) Windows
Адаптер 1 (LAN сегмент Net1 Certification Authority):172.16.224.227 / 255.255.255.224 / шлюз 172.16.224.225DNS не указывается, так как подключение к SQL и узлам выполняется по IP-адресам
Назначение / уровень полномочий: Узел ЦР
Имя пользователя сетевого узла: Node_CR
ПО: Client, Publication Service, Registration Point
Net1-Open (ЦО) Windows
Адаптер 1 (LAN сегмент Net1 Certification Authority):172.16.224.228 / 255.255.255.224 / шлюз 172.16.224.225DNS не указывается, так как подключение к SQL и узлам выполняется по IP-адресам
Назначение / уровень полномочий: Незащищённый узел / SQL Server
Имя пользователя сетевого узла: не указывается
ПО: SQL Server
Net2-Coord (Филиал) Linux HW-VA
Адаптер 1 (LAN сегмент Сеть "Internet"):10.8.248.12 / 255.255.255.0 / шлюз не указывается
Адаптер 2 (LAN сегмент Net2 Филиал):10.10.20.129 / 255.255.255.128 / шлюз не указывается
Назначение / уровень полномочий: Подчинённый координатор
Имя пользователя сетевого узла: Sub_Coordinator
ПО: Coordinator
Net2-Client (Филиал) Windows
Адаптер 1 (LAN сегмент Net2 Филиал):10.10.20.130 / 255.255.255.128 / шлюз 10.10.20.129DNS не указывается, так как подключение к SQL и узлам выполняется по IP-адресам
Назначение / уровень полномочий: Удалённый клиент
Имя пользователя сетевого узла: Rem_Client
ПО: Client
Net3-Coord-HWVA (Межсеть) Linux HW-VA
Адаптер 1 (LAN сегмент Сеть "Internet"):10.8.248.13 / 255.255.255.0 / шлюз не указывается
Адаптер 2 (LAN сегмент Net3 Межсеть):192.168.88.65 / 255.255.255.192 / шлюз не указывается
Назначение / уровень полномочий: Координатор межсетевого взаимодействия
Имя пользователя сетевого узла: Net3_Coordinator
ПО: Coordinator
Net3-Admin (Межсеть) Windows
Адаптер 1 (LAN сегмент Net3 Межсеть):192.168.88.66 / 255.255.255.192 / шлюз 192.168.88.65DNS не указывается, так как подключение к SQL и узлам выполняется по IP-адресам
Назначение / уровень полномочий: Администратор сети 2
Имя пользователя сетевого узла: Admin
ПО: Administrator (ЦУС сервер, УКЦ), Client
Net3-Open (Межсеть) Windows
Адаптер 1 (LAN сегмент Net3 Межсеть):192.168.88.67 / 255.255.255.192 / шлюз 192.168.88.65DNS не указывается, так как подключение к SQL и узлам выполняется по IP-адресам
Назначение / уровень полномочий: Незащищённый узел
Имя пользователя сетевого узла: не указывается
ПО: не указано в задании
02 Схема связей пользователей
Таблица 2 из официального задания КОД. ✓ — связь есть · — — связи нет · × — сам с собой.
ПользовательRoot_CoordinatorAdminSNode_CRSub_CoordinatorRem_Client
Root_Coordinator×
AdminS×
Node_CR×
Sub_Coordinator×
Rem_Client×
03 Установка SQL Server · Net1-Open (ЦО)
Задача 1.1: SQL Server устанавливается на незащищённый узел. Это база данных для ЦУС — ставится первым делом.

Установка

  1. Запусти установщик SQL Server от имени администратора
  2. Выбери «New SQL Server stand-alone installation»
  3. На шаге Feature Selection отметь: Database Engine Services
  4. На шаге Instance Configuration выбери: Default instance (MSSQLSERVER)
  5. На шаге Server Configuration → Startup Type службы SQL Server Database Engine = Automatic
  6. На шаге Database Engine Configuration:
    • Режим аутентификации: Mixed Mode
    • Задай пароль пользователя saзапиши на лист!
    • Нажми Add Current User
  7. Нажми Install → дождись завершения → сделать скриншот

Включение FILESTREAM

Почему два шага: сначала Windows разрешает FILESTREAM на уровне системы (Configuration Manager), потом SQL Server разрешает его использовать (sqlcmd). Оба шага обязательны — без них ЦУС не подключится.
Шаг 1 — Configuration Manager:
  1. Пуск → SQL Server Configuration Manager
    Если не находится — запусти через Win+R полную команду для своей версии:
    SQLServerManager12.msc # SQL Server 2014 SQLServerManager13.msc # SQL Server 2016 SQLServerManager14.msc # SQL Server 2017 SQLServerManager15.msc # SQL Server 2019
  2. Слева: SQL Server Services → ПКМ на SQL Server (MSSQLSERVER)Properties
  3. Вкладка FILESTREAM → включи все три галочки → OK
  4. ПКМ на SQL Server (MSSQLSERVER)Restart ⚠️
Шаг 2 — sqlcmd:
Открой командную строку от имени администратора:
sqlcmd -S 127.0.0.1 -E
После появления приглашения 1> вводи команды по очереди, построчно. После каждой строки нажимай Enter:
EXEC sp_configure filestream_access_level, 2; GO RECONFIGURE; GO exit
  1. ПКМ на SQL Server (MSSQLSERVER)Restart → сделать скриншот

Настройка сетевого доступа

  1. Открой SQL Server Configuration Manager
  2. Слева: SQL Server Network ConfigurationProtocols for MSSQLSERVER
  3. ПКМ на TCP/IPEnable
  4. Двойной клик на TCP/IP → вкладка IP Addresses → прокрути вниз до IPAll:
    • Поле TCP Dynamic Portsочисти (сделай пустым)
    • Поле TCP Port — введи 1433
    • OK
  5. ПКМ на SQL Server (MSSQLSERVER)Restart → сделать скриншот
04 Первый запуск координаторов HW-VA
Образы координаторов находятся в папке ViPNet → правильная установка. Импортируй каждый в VMware: File → Open → выбери файл → запусти.
Важно про пароли: пароль для входа (user/xxXX1234 после установки ключей) и для команды enable (режим администратора) — это пароль заданный при формировании дистрибутива в УКЦ. На учебном стенде это xxXX1234.
🔗 Net1-CoordCA — первый, запускается без Probe
# Вход в мастер login: user password: user Режим работы → 2 (полноэкранный) Лицензионное соглашение → принять Start installing keys? → Yes Часовой пояс → Europe → Russia → Moscow Дата и время → проверить # Адаптер 1 — Сеть "Internet" Configure interface eth0? → Yes → UP → StaticIP IP address: 10.8.248.11 Netmask: 255.255.255.0 # Адаптер 2 — Net1 Certification Authority Configure interface eth1? → Yes → UP → StaticIP IP address: 172.16.224.225 Netmask: 255.255.255.224 Default gateway: не указывается Enable DNS server? → No Enable NTP server? → No Имя компьютера → по умолчанию Custom virtual IP range? → No Configure firewall mode? → No Probe VPN-connection? → No # первый координатор — некому отвечать Start VPN services? → Yes Start command shell? → Yes → сделать скриншот # Проверка после запуска login: user password: xxXX1234 enable password: xxXX1234 inet ping 172.16.224.226 # Net1-AdminCA inet ping 172.16.224.227 # Net1-OperCA inet ping 172.16.224.228 # Net1-Open
🔗 Net2-Coord — второй, Probe → Yes
# Вход в мастер login: user password: user Режим работы → 2 (полноэкранный) Лицензионное соглашение → принять Start installing keys? → Yes Часовой пояс → Europe → Russia → Moscow Дата и время → проверить # Адаптер 1 — Сеть "Internet" Configure interface eth0? → Yes → UP → StaticIP IP address: 10.8.248.12 Netmask: 255.255.255.0 # Адаптер 2 — Net2 Филиал Configure interface eth1? → Yes → UP → StaticIP IP address: 10.10.20.129 Netmask: 255.255.255.128 Default gateway: не указывается Enable DNS server? → No Enable NTP server? → No Имя компьютера → по умолчанию Custom virtual IP range? → No Configure firewall mode? → No Probe VPN-connection? → Yes # Net1-CoordCA уже поднят Start VPN services? → Yes Start command shell? → Yes → сделать скриншот # Проверка после запуска login: user password: xxXX1234 enable password: xxXX1234 inet ping 10.10.20.130 # Net2-Client inet ping 10.8.248.11 # Net1-CoordCA
🔗 Net3-Coord-HWVA — третий, Probe → No (связи ещё не настроены)
# Вход в мастер login: user password: user Режим работы → 2 (полноэкранный) Лицензионное соглашение → принять Start installing keys? → Yes Часовой пояс → Europe → Russia → Moscow Дата и время → проверить # Адаптер 1 — Сеть "Internet" Configure interface eth0? → Yes → UP → StaticIP IP address: 10.8.248.13 Netmask: 255.255.255.0 # Адаптер 2 — Net3 Межсеть Configure interface eth1? → Yes → UP → StaticIP IP address: 192.168.88.65 Netmask: 255.255.255.192 Default gateway: не указывается Enable DNS server? → No Enable NTP server? → No Имя компьютера → по умолчанию Custom virtual IP range? → No Configure firewall mode? → No Probe VPN-connection? → No # связи в ЦУС ещё не настроены Start VPN services? → Yes Start command shell? → Yes → сделать скриншот # Проверка после запуска login: user password: xxXX1234 enable password: xxXX1234 inet ping 192.168.88.66 # Net3-Admin inet ping 192.168.88.67 # Net3-Open inet ping 10.8.248.11 # Net1-CoordCA
ГБПОУ КДПИ имени Карла Фаберже