00 Что требуется выполнить во второй части
Эта страница продолжает подготовку стенда: после создания сетей, IP-адресов и SQL Server нужно развернуть административные компоненты ViPNet и создать структуру защищённой сети.
Цель: установить и настроить ЦУС, УКЦ, ViPNet Client, сервисы CA, создать пользователей сетевых узлов, настроить связи, сформировать ключевые дистрибутивы и провести первичную инициализацию узлов.
01 Таблица сетевых узлов по заданию
Важно не путать имя сетевого узла и имя пользователя сетевого узла. Последний столбец — это именно имя пользователя, которое создаётся в структуре защищённой сети.
02 Порядок установки ПО по виртуальным машинам
Лучше идти строго по порядку: сначала SQL уже готов из первой части, затем административное место, затем сервисы, затем клиенты и ключи.
Net1-AdminCA Windows
LAN Segment:Net1 Certification Authority
Имя пользователя сетевого узла: AdminS
Установить: ЦУС сервер → ЦУС клиент / консоль → УКЦ → ViPNet Client → CA Informing.
Net1-Open Windows
LAN Segment:Net1 Certification Authority
Имя пользователя сетевого узла: не указывается
SQL Server уже установлен в части 1. По тексту задания дополнительно установить клиент ЦУС на Net1-Open.
Net1-OperCA Windows
LAN Segment:Net1 Certification Authority
Имя пользователя сетевого узла: Node_CR
Установить: ViPNet Client → Publication Service / Сервис публикации → Registration Point / Центр регистрации.
Net2-Client Windows
LAN Segment:Net2 Филиал
Имя пользователя сетевого узла: Rem_Client
Установить: ViPNet Client. После формирования ключей выполнить первичную инициализацию клиента.
03 Установка ЦУС и УКЦ на Net1-AdminCA
ЦУС и УКЦ ставятся на рабочее место администратора. База данных ЦУС находится на SQL Server, который установлен на Net1-Open.
- На Net1-AdminCA запусти установщик ViPNet Administrator от имени администратора.
- В выборе компонентов отметь Центр управления сетью — сервер.
- Отметь Центр управления сетью — клиент / консоль администратора, чтобы был ярлык для входа в ЦУС.
- Отметь Удостоверяющий и ключевой центр.
- Отметь ViPNet Client, так как Net1-AdminCA является защищённым узлом AdminS.
- Отметь CA Informing / Сервис информирования, так как по заданию он устанавливается на Net1-AdminCA.
- На этапе подключения к SQL укажи сервер базы данных:
172.16.224.228.
- Если SQL установлен как Default instance, имя экземпляра не добавляй. Достаточно
172.16.224.228.
- Заверши установку и сделай скриншот окна успешного завершения.
Важно: если ярлык ЦУС не появился, значит установлен только серверный компонент. Запусти установщик снова → Изменить / Modify → добавь клиент / консоль ЦУС.
04 Первый вход в ЦУС
После установки нужно открыть консоль ЦУС и выполнить первичный вход администратора.
- На Net1-AdminCA открой Центр управления сетью.
- В поле сервера ЦУС оставь локальный сервер или укажи
127.0.0.1, если ЦУС-сервер установлен на этой же машине.
- Введи первоначальные данные входа:
Логин: Administrator
Пароль: Administrator
- После первого входа задай новый пароль администратора ЦУС.
- Сделай скриншот успешного входа в ЦУС.
Не путать: Administrator — это вход в ЦУС. AdminS — это имя пользователя сетевого узла, которое создаётся внутри структуры защищённой сети.
05 Создание структуры защищённой сети в ЦУС — куда нажимать
Этот блок специально расписан подробно. Им будут пользоваться люди, которые впервые открывают ЦУС, поэтому идём не “в общих словах”, а по окнам: узлы → пользователи → роли → связи → справочники.
По документации ViPNet: структуру можно создать мастером Создание сети ViPNet или вручную. Для экзамена безопаснее использовать мастер, а потом переименовать узлы и вручную проверить роли, пользователей и связи.
05.1. Запустить мастер создания сети
- Открой ViPNet Центр управления сетью на машине Net1-AdminCA.
- В верхнем меню выбери Моя сеть → Создать сеть ViPNet.
- Если это первый запуск и появилось окно Начало работы, выбери пункт Сформировать структуру защищённой сети автоматически.
- Запустится мастер Создание сети ViPNet.
Сделать скриншот: окно запуска мастера создания сети ViPNet.
05.2. В мастере указать координаторы
- На странице Координаторы защищённой сети ViPNet укажи количество координаторов: 2.
- Для ролей координатора выбери роль координатора из твоей лицензии: обычно это Coordinator VA / Coordinator HW-VA / Coordinator VA....
- Если мастер предлагает маску имени, можно временно оставить автоматически, потом мы переименуем вручную.
- После создания должны получиться два координатора, которые потом называем:
05.3. В мастере указать клиентские узлы
- На странице Клиенты защищённой сети ViPNet создай 3 клиентских узла.
- Первый клиент должен быть рабочим местом администратора — потом переименуй его в
Net1-AdminCA.
- Второй клиент — центр регистрации и публикации — потом переименуй его в
Net1-OperCA.
- Третий клиент — удалённый клиент филиала — потом переименуй его в
Net2-Client.
- Если мастер спрашивает, на каком координаторе регистрировать клиентов, ставь так:
Пояснение: координатор, за которым зарегистрирован клиент, выполняет для него роль транспортного сервера. Поэтому клиент филиала Net2-Client должен быть за Net2-Coord, а не за центральным координатором.
05.4. В мастере выбрать связи
- На странице Связи между объектами защищённой сети ViPNet выбери вариант Связать все сетевые узлы, если такой вариант доступен.
- Поставь флажок, который создаёт связи между пользователями связанных сетевых узлов.
- Это нужно для Деловой почты и текстовых сообщений между
AdminS и Rem_Client.
- На последней странице мастера поставь флажок Создать справочники для сетевых узлов, если он есть.
- Нажми Готово / Создать сеть.
Сделать скриншот: список созданных клиентов и координаторов после завершения мастера.
06 Переименование узлов и пользователей под нашу таблицу
После мастера имена могут быть автоматическими. Их надо привести к именам из экзаменационной таблицы, иначе потом легко перепутать ключи и дистрибутивы.
06.1. Переименовать сетевые узлы
- В ЦУС выбери представление Моя сеть.
- Для координаторов: открой раздел Координаторы.
- Дважды щёлкни по нужному координатору.
- В окне свойств найди поле Имя / Название сетевого узла.
- Переименуй координаторы:
Net1-CoordCA
Net2-Coord
- Для клиентов открой раздел Клиенты.
- Дважды щёлкни по каждому клиенту и переименуй:
Net1-AdminCA
Net1-OperCA
Net2-Client
- После каждого изменения нажимай ОК или Применить.
06.2. Создать или переименовать пользователей
- В ЦУС выбери Моя сеть.
- На панели навигации выбери раздел Пользователи.
- Если мастер создал пользователей автоматически, переименуй их под нашу таблицу.
- Если пользователя нет, нажми кнопку Добавить / кнопку с плюсом на панели инструментов.
- В окне Новый пользователь введи имя пользователя.
- В поле Сетевой узел нажми Выбрать и укажи, на каком узле он должен быть зарегистрирован.
- Поставь флажок Настроить после создания, если хочешь сразу проверить связи и узел.
- Нажми Создать.
Критично: на каждый защищённый сетевой узел должен быть добавлен пользователь. Без пользователя для узла нельзя нормально создать справочники и ключевой дистрибутив.
07 Если пользователь создан, но не привязан к узлу
Такое часто бывает: пользователь есть в списке, но не добавлен на нужную машину. Тогда дистрибутив потом создаётся не туда или вообще не создаётся.
- Открой Моя сеть → Пользователи.
- Дважды щёлкни по пользователю, например
Rem_Client.
- В окне свойств пользователя слева выбери раздел Сетевые узлы.
- Нажми Добавить.
- Выбери нужный узел, например для
Rem_Client выбрать Net2-Client.
- Нажми ОК.
- Проверь, что в списке сетевых узлов пользователя появился правильный узел.
Сделать скриншот: свойства пользователя → вкладка/раздел Сетевые узлы, где видно, что пользователь добавлен на правильный узел.
08 Назначение ролей сетевым узлам
Роли определяют, какое ПО ViPNet имеет право работать на узле: Client, Business Mail, Registration Point, Publication Service, Coordinator и так далее.
- В ЦУС выбери Моя сеть.
- Открой раздел Клиенты или Координаторы.
- Дважды щёлкни по нужному сетевому узлу.
- В окне свойств слева выбери раздел Роли узла.
- Нажми Добавить.
- В списке доступных ролей выбери нужные роли.
- Нажми Добавить, затем ОК.
- Если у роли есть уровень полномочий, открой свойства роли и поставь Максимальный.
Важно по названиям ролей: в разных версиях ViPNet роли могут называться по-русски или по-английски. Например: Деловая почта = Business Mail, Центр регистрации = Registration Point, Сервис публикации = Publication Service, Защита трафика = VPN-клиент.
09 Настройка связей между сетевыми узлами
Связи между узлами нужны для защищённого сетевого взаимодействия. Связи между пользователями нужны для Деловой почты и сообщений.
09.1. Связи между узлами
- В ЦУС открой Моя сеть → Клиенты или Моя сеть → Координаторы.
- Дважды щёлкни по узлу, у которого нужно проверить связи.
- В окне свойств слева выбери Связи с узлами.
- Нажми Добавить.
- Выбери узлы, с которыми должна быть связь.
- Нажми ОК.
- Повтори для нужных узлов, пока схема связей не совпадёт с таблицей.
09.2. Связи между пользователями
- Открой Моя сеть → Пользователи.
- Дважды щёлкни по пользователю, например
AdminS.
- В окне свойств слева выбери Связи с пользователями.
- Нажми Добавить → Связи с пользователями.
- Выбери пользователей, с которыми нужно разрешить переписку.
- Нажми ОК.
- Повтори для остальных пользователей.
Сделать скриншот: раздел Связи с пользователями для AdminS, где видно связь с Rem_Client. Это пригодится для задачи с Деловой почтой.
10 Создание справочников и передача данных в УКЦ
После создания узлов, пользователей, ролей и связей ЦУС должен сформировать справочники. После этого УКЦ сможет создать ключи и дистрибутивы.
- В ЦУС нажми на панели инструментов кнопку Справочники и ключи.
- Выбери пункт Создать справочники.
- Дождись завершения операции.
- В списке Клиенты и Координаторы проверь столбец Справочники и ключи.
- Если статус стал Ожидаются ключи, переходи в УКЦ.
Важно: если после изменения ролей, пользователей или связей не создать справочники заново, УКЦ и клиенты будут работать по старой структуре.
11 Инициализация УКЦ и выпуск ключевых дистрибутивов
После создания структуры сети нужно перейти в УКЦ, инициализировать его и сформировать ключевые дистрибутивы для всех защищённых узлов.
- На Net1-AdminCA открой Удостоверяющий и ключевой центр.
- Выполни первичную инициализацию УКЦ.
- Администратором УКЦ укажи пользователя
AdminS.
- Контейнер ключей администратора сохрани в общую папку, например
C:\VipNetKeys\AdminS.
- Для пользователей установи тип пароля «собственный».
- Сформируй ключевые дистрибутивы для всех сетевых узлов.
- Сделай скриншот списка сформированных дистрибутивов.
12 Разнос ключей и первичная инициализация узлов
Каждый ключевой дистрибутив переносится на свою виртуальную машину. После этого выполняется первичная инициализация ViPNet Client или Coordinator HW-VA.
- Скопируй дистрибутив
AdminS на Net1-AdminCA и выполни инициализацию ViPNet Client.
- Скопируй дистрибутив
Node_CR на Net1-OperCA и выполни инициализацию ViPNet Client.
- Скопируй дистрибутив
Rem_Client на Net2-Client и выполни инициализацию ViPNet Client.
- Скопируй дистрибутив
Root_Coordinator на Net1-CoordCA и выполни первичную инициализацию Coordinator HW-VA.
- Скопируй дистрибутив
Sub_Coordinator на Net2-Coord и выполни первичную инициализацию Coordinator HW-VA.
- После инициализации сделать скриншот состояния каждого узла.
Важно: не устанавливай чужой дистрибутив на другой узел. Например, Node_CR должен идти только на Net1-OperCA, а Rem_Client — только на Net2-Client.
13 Проверка после настройки
После установки компонентов, формирования ключей и инициализации узлов проверь базовую работоспособность.
Команды проверки на координаторах
# Net1-CoordCA
inet ping 172.16.224.226
inet ping 172.16.224.227
inet ping 172.16.224.228
# Net2-Coord
inet ping 10.10.20.130
inet ping 10.8.248.11