![]() ![]() |
|
||||||
|
|
Спутниковый интернет от Europe Online Networks(Часть 3).Статья взята с сайта www.ixbt.com Подключение ЛВС к спутниковому провайдеру EuropeOnline NetworksEuropeOnline Networks (EON) с самого начала предоставления услуг спутникового Интернета в первую очередь была ориентирована на такой сервис, как Digital Download (загрузка больших файлов до 700Mb за одну сессию при скорости более 2Mbit/sec), а также на web-серфинг, но на ограниченной скорости, динамически изменяющейся в зависимости от загрузки прокси-серверов. Эти сервисы в основном ориентированы на частный сектор рынка (домашних пользователей) и подключение небольших ЛВС (до 5 машин). Приведем кратко основные достоинства и недостатки спутникового провайдера EON. Плюсы:
Минусы:
С тестами работы EON Вы можете ознакомиться здесь. Для преодоления ограничений на количество сессий можно
использовать большее количество подписок. На практике это
реализуется путем прописки нескольких удаленных
Программное обеспечение для раздачи трафика HTTP/FTP по локальной сетиРаздачей трафика занимаются так называемые прокси-серверы, осуществляющие авторизацию на родительских (parent), удаленных прокси-серверах. Такой уровень авторизации поддерживают не все прокси-серверы. Рассмотрим некоторые из них: PROXY+. Самый простой прокси-сервер в настройке. Основные характеристики и поддерживаемые сервисыProxy+ представляет собой полное решение для доступа из Вашей локальной вычислительной сети (LAN) в Интернет с высокой степенью безопасности. Поддержка: HTTP proxy, HTTPS proxy, FTP proxy, FTP gateway, Gopher proxy, Telnet gateway, SOCKS4 and SOCKS5, Real Audio Proxy, ICP Server/ICP client, DNS Forwarder, POP3/SMTP mail server, Mapped links. КонфигурацияОсуществляется программным управлением через WWW-интерфейс с поддержкой фреймов. Адрес управления имеет вид "http://x:4400", где x – это IP адрес Вашего компьютера с установленным Proxy+. IP может иметь локальный вид, например 127.0.0.1, или IP вашей сетевой карты - 192.168.3.1. Программные и аппаратные требованияPROXY+ устанавливается на ПК c ОС Windows 95/98, Windows NT или Windows 2000. Свободное место на диске для кэша и сохранения баз писем e-mail пользователей - 10Mb. Наличие TCP/IP протокола. Proxy+ не нуждается в Winsock.DLL и работает в стандартной установке ОС с поддержкой протокола TCP/IP. Proxy+ работает с одной или более сетевыми картами для LAN-связи, или если есть хоть одно коммутируемое соединение с вашим Интернет провайдером. Особых требований к аппаратному обеспечению нет. Размер использования оперативной памяти зависит от фактического размера дискового кэша, типа загрузки данных и количества пользователей - обычно несколько сотен Кб. В среднем, это 100 байт RAM для каждого объекта в дисковом кэше. ВерсияFree-версия имеет некоторые ограничения по использованию в вашей сети: 2 пользователя сети, 3 почтовых ящика (аккаунта) и дисковый кэш web-страниц на 1 Mb. Существуют версии с 5, 10 и неограниченным количеством пользователей сети (за отдельную плату). Некоторые особенности установки под Windows NT и Windows 2000: Установка Proxy+ под Windows NT и Windows 2000 возможна в режиме сервиса (application with service support). Для этого вы должны иметь права администратора. Адрес в интернете: SQUID. Разрабатывалось для работы на любых современных Unix системах, и известно, что работает на AIX, FreeBSD, HP-UX, IRIX, Linux, OSF/1, Solaris, и SunOS, Windows NT.
Squid поддерживает
С информацией по настройке и функциональным возможностям этой программы Вы можете ознакомиться здесь, а с примером настройки подключения к EON - здесь. Раздача по сети конференций USENET (Новостей)Для решения этой задачи можно использовать самое разнообразное ПО - это WinProxy, WinGate, WinRoute и другие подобные программы. В качестве сервера новостей следует указывать следующие серверы:
Схемные решения для подключения ЛВС к спутниковому Интернету с использованием сетевого ПОРассмотрим реализацию сети на простом примере. Постановка задачиОбеспечить подключение двух локальных сетей офиса1 и офиса2 из нескольких машин в каждой к спутниковому Интернету таким образом, чтобы значительная часть входящего трафика поступала через спутник. Обеспечить изолированность локальных сетей, содержащих ценную и конфиденциальную информацию. Архитектура сетиЛокальная сеть разделена на сегменты, имеющие сходную топологию и организацию структур управления. Так как сеть в целом не является закрытой корпоративной системой, соблюден ряд требований защиты от несанкционированного доступа как извне, так и изнутри сети. Общие принципыВ дальнейшем будут использоваться следующие определения: Внутренняя сеть - локальная сеть, использующая закрытый диапазон адресов, в которой осуществляется деятельность подразделения и которая не доступна из других подразделений иначе, как с явного разрешения администратора сети; Внешняя сеть - (глобальная) сеть, соединенная с сетью Интернет и имеющая собственное адресное пространство, подразумевающее возможность доступа из Интернета.
Каждое подразделение, имеющее внутреннюю сеть, подключается к внешней сети через выделенный сервер, на котором установлены две сетевые платы, разделяющие кабельные системы внутренней и внешней сети. Между платами запрещена маршрутизация сетевых пакетов. При необходимости организации закрытых сегментов, не имеющих прямого доступа в Интернет (в качестве дополнительной меры защиты), внутренняя и внешняя сети могут быть развязаны по протоколам: во внутренней сети может использоваться IPX или NetBEUI, во внешней – TCP/IP. В том случае, когда необходимо подключить спутниковый канал, в такой компьютер устанавливается DVB–карта, которая коаксиальным кабелем подключается к спутниковой антенне. Схема подключения сегмента внутренней сети проиллюстрирована на Рис. 1. Топология внутренней сети подразделения жестко не задается, за исключением наличия в ней указанного сервера c двумя сетевыми платами. Это означает возможность продолжения нормальной работы внутренней сети без переконфигурирования. На сконфигурированном вышеописанным способом шлюзовом сервере устанавливается Microsoft Exchange Server (MSES). Так как серверу с двумя сетевыми картами доступны и внешняя, и внутренняя сети, MSES по внешней сети сможет обмениваться информацией и с другими MSES телекоммуникационной системы и передавать/получать почту и другие данные из Интернет. Помимо MSES на такой компьютер может устанавливаться программный маршрутизатор, поддерживающий трансляцию адресов (NAT Router). С помощью NAT компьютеры внутренней сети, имеющие IP–адреса из закрытого для Интернета диапазона, могут иметь доступ в Интернет, оставаясь совершенно недоступными из внешней сети, а следовательно, и неуязвимыми для атак извне. Программное обеспечениеВ качестве серверной операционной системы для серверов, обслуживающих телекоммуникационную систему, может использоваться ОС Windows NT Server версии 4.0 с установленным Service Pack #6 или ОС Windows 2000 с установленным Service Pack #1 в варианте Server либо Professional. Поскольку организация домена Windows 2000 и поддержка сервиса Active Directory в рассматриваемом случае нецелесообразна, на основном и резервном контроллерах домена внутренней сети должна быть установлена операционная система Windows NT 4.0 в варианте enterprise edition с использованием средств терминального доступа. Программное обеспечение для реализации Sat Router'a: можно использовать Proxy+, предусматривающую каскадную реализацию работы с удаленными прокси-серверами (в данном случае - прокси-сервера EON). БезопасностьПри проектировании телекоммуникационной системы были учтены требования к безопасности, предъявляемые задачами c повышенной секретностью. На канальном и сетевом уровне защита реализована программно, с помощью разделения трафика на серверах, осуществляющих функции транслирующего маршрутизатора (NAT), более высокие уровни закрываются с использованием средств, предоставляемых операционной системой Windows NT с установленным Service Pack #6 (сертифицирована на класс безопасности C2 по Оранжевой книге с середины 1995г.) На программном уровне защита от НСД реализована с использованием целого комплекса мер, направленных на пресечение попыток доступа к закрытым ресурсам.
Безопасность электронной почты контролируется средствами Microsoft Exchange, включающими ограничения прав пользователей на доступ к Public/Private Folders, электронную подпись сообщений и др. На компьютерах, выполняющих функции шлюзов Интернета, обязательна установка специализированных средств защиты, определяющих и пресекающих атаки извне, а также соответствующая настройка NAT-маршрутизаторов. Распределение IP-адресов и разрешение имен во внутренней сети IP-адреса во внутренней сети распределяются автоматически, с использованием Dynamic Host Configuration Protocol (DHCP). Использование NetBios over TCP/IP позволяет осуществлять разрешение IP-адресов в NetBios-имена машин с помощью механизма Windows Internet Name Service (WINS), который при необходимости обращается к локальному или внешнему DNS-серверу. Преимущества использования DHCP/WINS перед методом с использованием файлов hosts и lmhosts состоят в том, что:
В случае сбоя базы адресов и имен DHCP и WINS могут быть скопированы и восстановлены без вмешательства оператора. Распределение IP-адресов во внешней сети IP-адреса во внешней сети берутся из диапазона адресов, выделенного наземным провайдером, и назначаются вручную. При этом в качестве первого адреса DNS рекомендуется использовать IP-адрес вторичного DNS-сервера, находящегося в локальном сегменте. Топология и оборудование
Для полноценной реализации поставленной задачи необходимо использовать по меньшей мере пять компьютеров, распределение функций и рекомендуемые технические характеристики которых приведены в следующей таблице:
Детали организации сетиКлиенты внутренней сети, работающие с системой Internet-Trading, где чувствительность к задержкам получаемой и передаваемой информации максимальна, работают со своим (узкоспециализированным) программным обеспечением через socks proxy, не использующим спутниковый канал доступа. При необходимости возможна "прямая" работа в Интернете, поскольку механизм трансляции адресов (NAT) поддерживает практически любой протокол сетевого (и более высоких) уровней, работая на канальном уровне и изменяя входящие/выходящие сетевые пакеты до того, как они попадают на обработку к драйверам стека протоколов TCP/IP. Работа с WWW и FTP возможна как напрямую (через наземного провайдера), так и через спутникового провайдера, с целью обеспечить значительную экономию на входящем трафике. Для этого программы, с помощью которых клиенты из внутренней сети обращаются к www-ресурсам, настраиваются на использование http/ftp proxy (компьютеры №1 для сети 1-го офиса и №3 для сетей 2-го офиса, Рис. 2). При необходимости возможно использование "прозрачного" (transparent) proxy-сервера на компьютере №2, который будет перехватывать все исходящие запросы по протоколам http/ftp и перенаправлять их на спутниковый шлюз. Также возможно использование спутникового шлюза в качестве proxy-сервера для доступа с компьютера №2. Каскадная организация proxy-серверов позволит централизовать учет трафика внутри сети. Основные моменты при настройке программы Proxy+ для работы с прокси-сервером EON. В меню CASCADING GENERAL SETTING -> Object retrieval method: -> измените на NON-ICP Parent Server В NON-ICP Parent Server пропишите один из прокси-серверов EON, имя и пароль для автоматической авторизации. WINROUTE. Поддерживает NAT и Parent Proxy. Однако отсутствует возможность настройки логина и пароля на parent proxy. Путем прописки в реестре ключа HKEY_LOCAL_MACHINE\Software\TinySoftware\WinRoute в параметрах ParentProxyUser и ParentProxyPass эта проблема решается. Схемные решения для подключения ЛВС к спутниковому провайдеру с использованием аппаратных DVB-маршрутизаторов.Сегодня на рынке массового потребления услуг спутникового провайдинга появились уже готовые варианты Sat-технологий для построения высоконадежных серверов доступа в локальных сетях, а также для компьютеров с операционными системами, отличными от Windows и Linux (FreeBSD, Solaris и пр.). Таковыми являются модели SkyMedia LX-2000 10/100 BT, Miro Router LRP (Linux Router Project), http://www.pentamedia.com/. Рассмотрим возможности некоторых из них. SkyMedia LX2000-10/100BT. Представляет собой цифровой спутниковый приемник и LAN маршрутизатор. Изготовитель Telemann (Корея).
Функциональные возможности
Специальные функциональные возможности
Программное обеспечение
Технические характеристики
Поддерживаемые возможности
C настройками SkyMedia LX2000 Вы можете ознакомиться здесь, а со схемными решениями построением ЛВС - здесь. Pent@Office. Цифровой спутниковый приемник и LAN маршрутизатор
Pent@Office подключается непосредственно к хабу локальной сети, при этом отсутствует необходимость в прокси-сервере. Он может поддерживать до 64 клиентов, причем раздача трафика может происходить в подсеть, отличную от своей. Фильтрация трафика осуществляется как по MAC, так и по IP адресам, которые указываются в MAC & IP Address Table. А программа Pent@Client позволяет заполнять эту таблицу динамически. Кроме того, Pent@Office позволяет фильтровать трафик и по собственному MAC адресу. При IP-фильтрации необходимы реальные IP адреса для каждого компьютера, который будет обслуживаться Pent@Office – это может быть как подключение по выделенной линии с диапазоном адресов, так и вариант с отдельным подключением каждого компьютера в сети к интернету по модему. http://www.pentamedia.com/ - готовое решение для подключения небольших локальных сетей к спутниковому каналу. Функции, которые должны брать на себя рассмотренные выше маршрутизаторы - это перенаправление пакетов Multicast и Unicast от спутниковых провайдеров в локальную сеть предприятия. Все компьютеры в ЛВС имеют реальные выделенные IP-адреса (в данном случае схема подключения ЛВС по выделенной линии с WAN Router и диапазоном выделенных адресов). SAT Router также имеет выделенный IP адрес. Схема применима при подключении к EON. IP адрес WAN Router’a прописывается в Sat Router в качестве шлюза (Gateway). От этого адреса идут обращения к удаленному прокси-серверу EON, в том числе и авторизация. Ответ приходит на Sat Router, который пересылает его на WAN Router, и тот уже обеспечивает раздачу трафика по сети. Вместо аппаратного маршрутизатора (Wan Router) может быть рабочая станция или сервер с коммутируемым или выделенным соединением (Рис. 4). С руководством по установке Pent@Office на русском языке Вы можете ознакомиться здесь Дополнительные решения по настройке Pent@Office в локальной сети - здесь. Sat Router регистрирует на удаленном сервере спутникового Интернет провайдера любого пользователя ЛВС по его MAC-адресу сетевой карты Ethernet (NIC) в качестве независимого подписчика. В ЛВС на одну из сетевых машин установлен NAT и прокси-сервер Winroute Pro (Lite) для разделения одного выделенного IP у наземного провайдера между внутренними IP-адресами пользователей, и разделения хотя бы одного наземного Dial-Up или выделенного соединения между группой пользователей. Если нет реальных IP, то сеть строится с использованием адресов 10.10.10.xx. Для случая модемного соединения некоторые Sat Router’ы поддерживают автоматическое определение адреса Gateway. ВыводыDVB-маршрутизаторы SkyMedia LX2000 и Pent@Office на сегодняшний день являются прекрасным решением для подключения ЛВС к спутниковым провайдерам с целью минимизировать инвестиции в активное оборудование информационных сетей. Судите сами, стоит ли тратиться на покупку нескольких DVB-карт (цена которых - от $250 каждая) с несколькими подписками (по 30 IP-сессий каждая) или приобрести один DVB-маршрутизатор, цена которого не превышает $420, и который способен решить проблемы увеличения IP сессий для нескольких подписчиков. Вы всегда сможете перенастроить Вашу ЛВС с минимальными затратами на другой спутниковый канал, минимизировать трафик (загрузку) по сети (в случае приобретения более одного DVB-маршрутизатора). В настоящее время существует нестабильность работы спутникового провайдера EON в связи с реорганизацией в структуре предоставляемых услуг. Но ведь рассмотренные в данной статье оборудование и схемы реализации подключений ЛВС применимы и для других Sat ISP. |
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 1999-2008. Сайт ПАЯЛЬНИК (cxem.net). При использовании материалов с данного сайта, обязательна ссылка на сайт ПАЯЛЬНИК и первоисточник! |