📁 КДПИ-Фаберже / vipnet-demo-exam Профильный уровень
Подготовка к демонстрационному экзамену · 10.02.05 · ViPNet
🛡️ ЦУС 🔐 УКЦ 🧩 Пользователи · связи · ключевые дистрибутивы
🧩 AI
00 Что требуется выполнить во второй части
Эта страница продолжает подготовку стенда: после создания сетей, IP-адресов и SQL Server нужно развернуть административные компоненты ViPNet и создать структуру защищённой сети.
Цель: установить и настроить ЦУС, УКЦ, ViPNet Client, сервисы CA, создать пользователей сетевых узлов, настроить связи, сформировать ключевые дистрибутивы и провести первичную инициализацию узлов.
Блок заданияЧто делаемГде выполняетсяЧто зафиксировать в отчёте
Задача 2.1Развернуть Administrator как центр сертификации: ЦУС сервер, УКЦ; использовать SQL ServerNet1-AdminCA, SQL на Net1-OpenУстановка компонентов, подключение к SQL
Задача 1.2Установить Центр регистрации, Сервис публикации и Сервис информирования CANet1-OperCA и Net1-AdminCAВыбор компонентов и завершение установки
Задачи 2.2–2.3Установить ViPNet Client и подготовить координаторы к работеNet1-AdminCA, Net2-Client, Net1-CoordCA, Net2-CoordУстановка Client, инициализация Coordinator HW-VA
Задачи 2.4–2.5Создать структуру защищённой сети, пользователей, связи и ключевые дистрибутивыЦУС и УКЦСтруктура сети, связи, сформированные дистрибутивы, проверка доступности
01 Таблица сетевых узлов по заданию
Важно не путать имя сетевого узла и имя пользователя сетевого узла. Последний столбец — это именно имя пользователя, которое создаётся в структуре защищённой сети.
Имя сетевого узлаНазначение / уровень полномочийУстанавливаемое ПОТип ОСИмя пользователя сетевого узла
Net1-AdminCAАдминистратор ИБAdministrator: ЦУС сервер, УКЦ; Client; CA InformingПользовательская или серверная ОСAdminS
Net1-CoordCAКорневой координаторCoordinatorHW-VARoot_Coordinator
Net1-OperCAУзел ЦРClient; Publication Service; Registration PointПользовательская или серверная ОСNode_CR
Net2-CoordПодчинённый координаторCoordinatorHW-VASub_Coordinator
Net2-ClientУдалённый клиентClientПользовательская или серверная ОСRem_Client
Net3-Coord-HWVAКоординатор межсетевого взаимодействияCoordinatorHW-VANet3_Coordinator
Net3-AdminАдминистратор партнёрской сетиAdministrator: ЦУС сервер, УКЦ; ClientПользовательская или серверная ОСAdmin
Net1-OpenНезащищённый узел / SQL ServerSQL Server; по заданию также клиент ЦУССерверная ОСне указывается
Net3-OpenНезащищённый узел сети 2Не указано в заданииПользовательская или серверная ОСне указывается
02 Порядок установки ПО по виртуальным машинам
Лучше идти строго по порядку: сначала SQL уже готов из первой части, затем административное место, затем сервисы, затем клиенты и ключи.
Net1-AdminCA Windows
LAN Segment:Net1 Certification Authority
Имя пользователя сетевого узла: AdminS
Установить: ЦУС сервер → ЦУС клиент / консоль → УКЦ → ViPNet Client → CA Informing.
Net1-Open Windows
LAN Segment:Net1 Certification Authority
Имя пользователя сетевого узла: не указывается
SQL Server уже установлен в части 1. По тексту задания дополнительно установить клиент ЦУС на Net1-Open.
Net1-OperCA Windows
LAN Segment:Net1 Certification Authority
Имя пользователя сетевого узла: Node_CR
Установить: ViPNet Client → Publication Service / Сервис публикации → Registration Point / Центр регистрации.
Net2-Client Windows
LAN Segment:Net2 Филиал
Имя пользователя сетевого узла: Rem_Client
Установить: ViPNet Client. После формирования ключей выполнить первичную инициализацию клиента.
03 Установка ЦУС и УКЦ на Net1-AdminCA
ЦУС и УКЦ ставятся на рабочее место администратора. База данных ЦУС находится на SQL Server, который установлен на Net1-Open.
  1. На Net1-AdminCA запусти установщик ViPNet Administrator от имени администратора.
  2. В выборе компонентов отметь Центр управления сетью — сервер.
  3. Отметь Центр управления сетью — клиент / консоль администратора, чтобы был ярлык для входа в ЦУС.
  4. Отметь Удостоверяющий и ключевой центр.
  5. Отметь ViPNet Client, так как Net1-AdminCA является защищённым узлом AdminS.
  6. Отметь CA Informing / Сервис информирования, так как по заданию он устанавливается на Net1-AdminCA.
  7. На этапе подключения к SQL укажи сервер базы данных: 172.16.224.228.
  8. Если SQL установлен как Default instance, имя экземпляра не добавляй. Достаточно 172.16.224.228.
  9. Заверши установку и сделай скриншот окна успешного завершения.
Важно: если ярлык ЦУС не появился, значит установлен только серверный компонент. Запусти установщик снова → Изменить / Modify → добавь клиент / консоль ЦУС.
04 Первый вход в ЦУС
После установки нужно открыть консоль ЦУС и выполнить первичный вход администратора.
  1. На Net1-AdminCA открой Центр управления сетью.
  2. В поле сервера ЦУС оставь локальный сервер или укажи 127.0.0.1, если ЦУС-сервер установлен на этой же машине.
  3. Введи первоначальные данные входа:
Логин: Administrator Пароль: Administrator
  1. После первого входа задай новый пароль администратора ЦУС.
  2. Сделай скриншот успешного входа в ЦУС.
Не путать: Administrator — это вход в ЦУС. AdminS — это имя пользователя сетевого узла, которое создаётся внутри структуры защищённой сети.
05 Создание структуры защищённой сети в ЦУС — куда нажимать
Этот блок специально расписан подробно. Им будут пользоваться люди, которые впервые открывают ЦУС, поэтому идём не “в общих словах”, а по окнам: узлы → пользователи → роли → связи → справочники.
По документации ViPNet: структуру можно создать мастером Создание сети ViPNet или вручную. Для экзамена безопаснее использовать мастер, а потом переименовать узлы и вручную проверить роли, пользователей и связи.

05.1. Запустить мастер создания сети

  1. Открой ViPNet Центр управления сетью на машине Net1-AdminCA.
  2. В верхнем меню выбери Моя сеть → Создать сеть ViPNet.
  3. Если это первый запуск и появилось окно Начало работы, выбери пункт Сформировать структуру защищённой сети автоматически.
  4. Запустится мастер Создание сети ViPNet.
Сделать скриншот: окно запуска мастера создания сети ViPNet.

05.2. В мастере указать координаторы

  1. На странице Координаторы защищённой сети ViPNet укажи количество координаторов: 2.
  2. Для ролей координатора выбери роль координатора из твоей лицензии: обычно это Coordinator VA / Coordinator HW-VA / Coordinator VA....
  3. Если мастер предлагает маску имени, можно временно оставить автоматически, потом мы переименуем вручную.
  4. После создания должны получиться два координатора, которые потом называем:
КоординаторИмя пользователя сетевого узлаНазначение
Net1-CoordCARoot_CoordinatorКорневой координатор центрального офиса
Net2-CoordSub_CoordinatorПодчинённый координатор филиала

05.3. В мастере указать клиентские узлы

  1. На странице Клиенты защищённой сети ViPNet создай 3 клиентских узла.
  2. Первый клиент должен быть рабочим местом администратора — потом переименуй его в Net1-AdminCA.
  3. Второй клиент — центр регистрации и публикации — потом переименуй его в Net1-OperCA.
  4. Третий клиент — удалённый клиент филиала — потом переименуй его в Net2-Client.
  5. Если мастер спрашивает, на каком координаторе регистрировать клиентов, ставь так:
КлиентРегистрировать за координаторомПочему
Net1-AdminCANet1-CoordCAАдминистратор находится в центральном офисе Net1
Net1-OperCANet1-CoordCAЦР и публикация находятся в центральном офисе Net1
Net2-ClientNet2-CoordУдалённый клиент находится в филиале Net2
Пояснение: координатор, за которым зарегистрирован клиент, выполняет для него роль транспортного сервера. Поэтому клиент филиала Net2-Client должен быть за Net2-Coord, а не за центральным координатором.

05.4. В мастере выбрать связи

  1. На странице Связи между объектами защищённой сети ViPNet выбери вариант Связать все сетевые узлы, если такой вариант доступен.
  2. Поставь флажок, который создаёт связи между пользователями связанных сетевых узлов.
  3. Это нужно для Деловой почты и текстовых сообщений между AdminS и Rem_Client.
  4. На последней странице мастера поставь флажок Создать справочники для сетевых узлов, если он есть.
  5. Нажми Готово / Создать сеть.
Сделать скриншот: список созданных клиентов и координаторов после завершения мастера.
06 Переименование узлов и пользователей под нашу таблицу
После мастера имена могут быть автоматическими. Их надо привести к именам из экзаменационной таблицы, иначе потом легко перепутать ключи и дистрибутивы.

06.1. Переименовать сетевые узлы

  1. В ЦУС выбери представление Моя сеть.
  2. Для координаторов: открой раздел Координаторы.
  3. Дважды щёлкни по нужному координатору.
  4. В окне свойств найди поле Имя / Название сетевого узла.
  5. Переименуй координаторы:
Net1-CoordCA Net2-Coord
  1. Для клиентов открой раздел Клиенты.
  2. Дважды щёлкни по каждому клиенту и переименуй:
Net1-AdminCA Net1-OperCA Net2-Client
  1. После каждого изменения нажимай ОК или Применить.

06.2. Создать или переименовать пользователей

  1. В ЦУС выбери Моя сеть.
  2. На панели навигации выбери раздел Пользователи.
  3. Если мастер создал пользователей автоматически, переименуй их под нашу таблицу.
  4. Если пользователя нет, нажми кнопку Добавить / кнопку с плюсом на панели инструментов.
  5. В окне Новый пользователь введи имя пользователя.
  6. В поле Сетевой узел нажми Выбрать и укажи, на каком узле он должен быть зарегистрирован.
  7. Поставь флажок Настроить после создания, если хочешь сразу проверить связи и узел.
  8. Нажми Создать.
Создать пользователяНа каком сетевом узлеЧто это значит
AdminSNet1-AdminCAАдминистратор центральной сети, с него отправляем письмо Rem_Client
Root_CoordinatorNet1-CoordCAПользователь корневого координатора
Node_CRNet1-OperCAПользователь узла центра регистрации и публикации
Sub_CoordinatorNet2-CoordПользователь координатора филиала
Rem_ClientNet2-ClientУдалённый пользователь филиала
Критично: на каждый защищённый сетевой узел должен быть добавлен пользователь. Без пользователя для узла нельзя нормально создать справочники и ключевой дистрибутив.
07 Если пользователь создан, но не привязан к узлу
Такое часто бывает: пользователь есть в списке, но не добавлен на нужную машину. Тогда дистрибутив потом создаётся не туда или вообще не создаётся.
  1. Открой Моя сеть → Пользователи.
  2. Дважды щёлкни по пользователю, например Rem_Client.
  3. В окне свойств пользователя слева выбери раздел Сетевые узлы.
  4. Нажми Добавить.
  5. Выбери нужный узел, например для Rem_Client выбрать Net2-Client.
  6. Нажми ОК.
  7. Проверь, что в списке сетевых узлов пользователя появился правильный узел.
Сделать скриншот: свойства пользователя → вкладка/раздел Сетевые узлы, где видно, что пользователь добавлен на правильный узел.
08 Назначение ролей сетевым узлам
Роли определяют, какое ПО ViPNet имеет право работать на узле: Client, Business Mail, Registration Point, Publication Service, Coordinator и так далее.
  1. В ЦУС выбери Моя сеть.
  2. Открой раздел Клиенты или Координаторы.
  3. Дважды щёлкни по нужному сетевому узлу.
  4. В окне свойств слева выбери раздел Роли узла.
  5. Нажми Добавить.
  6. В списке доступных ролей выбери нужные роли.
  7. Нажми Добавить, затем ОК.
  8. Если у роли есть уровень полномочий, открой свойства роли и поставь Максимальный.
Сетевой узелРоли, которые должны бытьУровень полномочий
Net1-AdminCAVPN-клиент; Business Mail; Network Control Center; при наличии CryptoService / Policy ManagerМаксимальный
Net1-CoordCACoordinator VA / Coordinator HW-VA по лицензииМаксимальный для пользователя узла
Net1-OperCAVPN-клиент; Registration Point; Publication Service; при необходимости Business MailМаксимальный
Net2-CoordCoordinator VA / Coordinator HW-VA по лицензииМаксимальный для пользователя узла
Net2-ClientVPN-клиент; Business MailМаксимальный
Важно по названиям ролей: в разных версиях ViPNet роли могут называться по-русски или по-английски. Например: Деловая почта = Business Mail, Центр регистрации = Registration Point, Сервис публикации = Publication Service, Защита трафика = VPN-клиент.
09 Настройка связей между сетевыми узлами
Связи между узлами нужны для защищённого сетевого взаимодействия. Связи между пользователями нужны для Деловой почты и сообщений.

09.1. Связи между узлами

  1. В ЦУС открой Моя сеть → Клиенты или Моя сеть → Координаторы.
  2. Дважды щёлкни по узлу, у которого нужно проверить связи.
  3. В окне свойств слева выбери Связи с узлами.
  4. Нажми Добавить.
  5. Выбери узлы, с которыми должна быть связь.
  6. Нажми ОК.
  7. Повтори для нужных узлов, пока схема связей не совпадёт с таблицей.
Связать узелС какими узлами
Net1-CoordCANet1-AdminCA, Net1-OperCA, Net2-Coord
Net1-AdminCANet1-CoordCA, Net1-OperCA, Net2-Client
Net1-OperCANet1-CoordCA, Net1-AdminCA, Net2-Coord
Net2-CoordNet1-CoordCA, Net1-OperCA, Net2-Client
Net2-ClientNet2-Coord, Net1-AdminCA

09.2. Связи между пользователями

  1. Открой Моя сеть → Пользователи.
  2. Дважды щёлкни по пользователю, например AdminS.
  3. В окне свойств слева выбери Связи с пользователями.
  4. Нажми Добавить → Связи с пользователями.
  5. Выбери пользователей, с которыми нужно разрешить переписку.
  6. Нажми ОК.
  7. Повтори для остальных пользователей.
ПользовательRoot_CoordinatorAdminSNode_CRSub_CoordinatorRem_Client
Root_Coordinator×
AdminS×
Node_CR×
Sub_Coordinator×
Rem_Client×
Сделать скриншот: раздел Связи с пользователями для AdminS, где видно связь с Rem_Client. Это пригодится для задачи с Деловой почтой.
10 Создание справочников и передача данных в УКЦ
После создания узлов, пользователей, ролей и связей ЦУС должен сформировать справочники. После этого УКЦ сможет создать ключи и дистрибутивы.
  1. В ЦУС нажми на панели инструментов кнопку Справочники и ключи.
  2. Выбери пункт Создать справочники.
  3. Дождись завершения операции.
  4. В списке Клиенты и Координаторы проверь столбец Справочники и ключи.
  5. Если статус стал Ожидаются ключи, переходи в УКЦ.
СтатусЧто значитЧто делать
Требуется создатьДля узла ещё не созданы справочникиВ ЦУС нажать Справочники и ключи → Создать справочники
Ожидаются ключиСправочники созданы, но в УКЦ ещё нужны ключиОткрыть УКЦ и создать ключи / дистрибутивы
Готовы к отправкеСправочники и ключи готовыОтправить на узлы или сохранить дистрибутивы
Отправлены / Доставлены / ПринятыОбновления ушли на узлыПроверить работу на клиентах
Важно: если после изменения ролей, пользователей или связей не создать справочники заново, УКЦ и клиенты будут работать по старой структуре.
11 Инициализация УКЦ и выпуск ключевых дистрибутивов
После создания структуры сети нужно перейти в УКЦ, инициализировать его и сформировать ключевые дистрибутивы для всех защищённых узлов.
  1. На Net1-AdminCA открой Удостоверяющий и ключевой центр.
  2. Выполни первичную инициализацию УКЦ.
  3. Администратором УКЦ укажи пользователя AdminS.
  4. Контейнер ключей администратора сохрани в общую папку, например C:\VipNetKeys\AdminS.
  5. Для пользователей установи тип пароля «собственный».
  6. Сформируй ключевые дистрибутивы для всех сетевых узлов.
  7. Сделай скриншот списка сформированных дистрибутивов.
Дистрибутив ключейДля какой машиныПапка хранения
AdminSNet1-AdminCAC:\VipNetKeys\AdminS
Root_CoordinatorNet1-CoordCAC:\VipNetKeys\Root_Coordinator
Node_CRNet1-OperCAC:\VipNetKeys\Node_CR
Sub_CoordinatorNet2-CoordC:\VipNetKeys\Sub_Coordinator
Rem_ClientNet2-ClientC:\VipNetKeys\Rem_Client
12 Разнос ключей и первичная инициализация узлов
Каждый ключевой дистрибутив переносится на свою виртуальную машину. После этого выполняется первичная инициализация ViPNet Client или Coordinator HW-VA.
  1. Скопируй дистрибутив AdminS на Net1-AdminCA и выполни инициализацию ViPNet Client.
  2. Скопируй дистрибутив Node_CR на Net1-OperCA и выполни инициализацию ViPNet Client.
  3. Скопируй дистрибутив Rem_Client на Net2-Client и выполни инициализацию ViPNet Client.
  4. Скопируй дистрибутив Root_Coordinator на Net1-CoordCA и выполни первичную инициализацию Coordinator HW-VA.
  5. Скопируй дистрибутив Sub_Coordinator на Net2-Coord и выполни первичную инициализацию Coordinator HW-VA.
  6. После инициализации сделать скриншот состояния каждого узла.
Важно: не устанавливай чужой дистрибутив на другой узел. Например, Node_CR должен идти только на Net1-OperCA, а Rem_Client — только на Net2-Client.
13 Проверка после настройки
После установки компонентов, формирования ключей и инициализации узлов проверь базовую работоспособность.
Где проверяемЧто проверитьЧто должно получиться
ЦУССписок сетевых узлов и пользователейВсе созданные узлы отображаются без ошибок
УКЦКлючевые дистрибутивыСформированы дистрибутивы для AdminS, Root_Coordinator, Node_CR, Sub_Coordinator, Rem_Client
ViPNet ClientСостояние защищённой сетиКлиент инициализирован, пользователь отображается корректно
Coordinator HW-VAПроверка доступности локальных узловКоманды inet ping проходят до узлов своей сети

Команды проверки на координаторах

# Net1-CoordCA inet ping 172.16.224.226 inet ping 172.16.224.227 inet ping 172.16.224.228 # Net2-Coord inet ping 10.10.20.130 inet ping 10.8.248.11
Часть 2 · ЦУС, УКЦ, структура защищённой сети и ключевые дистрибутивы · 10.02.05
ГБПОУ КДПИ имени Карла Фаберже