Проектирование сети кампуса
ФЕДЕРАЛЬНОЕ АГЕНСТВО ПО ОБРАЗОВАНИЮ
Государственное образовательное учреждение высшего профессионального образования
БЕЛГОРОДСКИЙ ГОСУДАРСТВЕННЫЙ ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ
имени . В.Г. Шухова
Кафедра информационных технологий
Курсовой проект
на тему
«ПРОЕКТИРОВАНИЕ СЕТИ КАМПУСА»
Выполнил: студент группы ИТз-31у
Техник В.В.
Принял:
Белгород
2012
Содержание
Приложение №1
Схемы сети
Введение
Компьютерная сеть – это объединение автономных персональных компьютеров для совместного использования вычислительных ресурсов (процессора, памяти и периферии). Компьютерную сеть в пределах сравнительно небольшой территории обычно называют локальной, сети, охватывающие большие пространства, а некоторые весь земной шар, - глобальными.
Локальная сеть обычно организуется и работает в пределах одной фирмы (организации) и объединяет компьютеры на рабочих местах для более быстрого и качественного обмена информацией. Каждая организация, эксплуатирующая более десятки ПК, старается объединить их в локальную сеть с целью уменьшения бумажного документооборота и повышения эффективности своих подразделений. Естественно, что почти каждая такая сеть должна иметь выход на внешних заказчиков.
Глобальная сеть – это чаще всего самостоятельная (в техническом и юридическом) структура и другие фирмы подключаются к ней для работы за определенную плату.
Целью использования компьютерных сетей на предприятиях, если не вдаваться в частности, является повышение эффективности его работы, которая может выражаться, например, в увеличении прибыли предприятия, действительно, если благодаря компьютеризации снизались затраты на производства уже существующего продукта, сократились сроки разработки новой модели или ускорились обслуживая заказов потребителей – это означает, что данному предприятию действительно нужна была сеть.
- Постановка задачи
- Задание на проектирование
- Разработать проект информационной сети согласно теме;
- Рассчитать экономические затраты на проект.
№ варианта |
Предметная область |
Кол-во рабочих групп (отдельных комнатами) |
Расстояние между соседними группами, м |
Число рабочих станций в группе – min/ max |
Размеры зданий, м Длина* ширина |
Количество этажей расположения групп в здании |
Количество зданий в кампусе/расстояние между ними |
1 |
Информационная система для автоматизации организационно- распорядительного документооборота производственного предприятия. |
8 |
50-120 |
10/15 |
700* 200 |
5 |
5/1000 |
Определимся с требованиями к сети. Документооборот не несет значительной нагрузки на каналы связи. Поэтому для нормальной работы каждой рабочей станции подойдет канал средней пропускной способности.
- Структура СКС
Структура кабельной сети представляет собой иерархическую кабельную систему здания или группы зданий, разделенную на структурные подсистемы. Она состоит из набора медных и оптических кабелей, кросс-панелей, соединительных шнуров, кабельных разъемов, модульных гнезд, информационных розеток и вспомогательного оборудования. Все перечисленные предметы интегрируются в единую систему и эксплуатируются согласно определенным правилам.
Кабельная система – это система, элементами которой являются кабели и компоненты, которые связаны с кабелем. К кабельным компонентам относится все пассивное коммутационное оборудование, служащее для соединения или физического окончания (терминирования) кабеля – телекоммуникационные розетки на рабочих местах, кроссовые и коммутационные панели в телекоммуникационных помещениях, муфты и сплайсы. Структура – это любой набор или комбинация связанных и зависимых составляющих частей. Термин «структурированная» означает, с одной стороны, способность системы поддержать различные телекоммуникационные приложения (передачу речи, данных и видео изображения), с дугой – возможность применения различных компонентов и продукции различны производителей, и третьей – способность к реализации так называемой мультимедийной среды, в которой используются несколько типов передающих сред – коаксиальный кабель, UTP, STP и оптическое волокно. Структура кабельной системы определяет инфраструктура информационных технологий, именно она диктует содержание конкретного проекта кабельной системы в соответствии с требованиями конечного пользователя, независимо от активного оборудования, которое может применяться впоследствии.
- Технология сети и её топология
- Сетевые технологии локальных сетей
В локальных сетях, как правило, используется разделяемая среда передачи данных (моноканал) и основная роль отводится протоколами физического и канального уровней, так как эти уровни в наибольшей степени отражают специфику локальных сетей.
Сетевая технология – это согласованный набор стандартных протоколов и реализующих их программно-аппаратных средств, достаточный для построения локальной вычислительной сети. Сетевые технологии называют базовыми технологиями или сетевыми архитектурами локальных сетей.
Сетевая технология или архитектура определяет топологию и метод доступа к среде передачи данных, кабельную систему или среду передачи данных, формат сетевых кадров тип кодирования сигналов, скорость передачи в локальной сети. В современных локальных вычислительных сетях широкое распространение получили такие технологии или сетевые архитектуры, как: Ethernet, Token-Ring, ArcNet, FDDI.
Сетевые технологии локальных сетей IEEE802.3/Ethernet
В настоящее время эта сетевая технология наиболее популярна в мире. Популярность обеспечивается простыми, надежными и недорогими технологиями. В классической локальной сети Ethernet применяется стандартный коаксиальный кабель двух видов (толстый и тонкий).
Однако все большее распространение получила версия Ethernet, использующая в качестве среды передачи витые пары, так как монтаж и обслуживание их гораздо проще. В локальных сетях Ethernet применяются топологии типа “шина” и типа “пассивная звезда”, а метод доступа CSMA/CD. Эта технология и будет основой для нашей сети.
Стандарт IEEE802.3 в зависимости от типа среды передачи данных имеет модификации:
- 10BASE5 (толстый коаксиальный кабель) - обеспечивает скорость передачи данных 10 Мбит/с и длину сегмента до 500м;
- 10BASE2 (тонкий коаксиальный кабель) - обеспечивает скорость передачи данных 10 Мбит/с и длину сегмента до 200м;;
- 10BASE-T (неэкранированная витая пара) - позволяет создавать сеть по звездной топологии. Расстояние от концентратора до конечного узла до 100м. Общее количество узлов не должно превышать 1024;
- 10BASE-F (оптоволоконный кабель) - позволяет создавать сеть по звездной топологии. Расстояние от концентратора до конечного узла до 2000м.
В развитие сетевой технологии Ethernet созданы высокоскоростные варианты: IEEE802.3u/Fast Ethernet и IEEE802.3z/Gigabit Ethernet. Основная топология, которая используется в локальных сетях Fast Ethernet и Gigabit Ethernet, пассивная звезда.
При
разработке топологии важно учесть основные
требования к сети исходя из предметной
области. Как было сказано ранее, сеть
работающая с пересылкой текстовых документов
должна быть надежной, конфиденциальной
и достаточно быстрой.
- Топология кампуса
Существуют несколько способом объединения зданий кампуса в сеть. В таблице № 3.1 приведены возможные варианты, их описание, достоинства и недостатки.
Таблица 3.1
Топология |
Описание |
Преимущества |
Недостатки |
Полносвязная |
Все здания связаны со всеми |
Высокая надежность |
- Сложность в реализации; - Сложность в поиске - Экономически не эффективно. |
Звезда |
Все здания сети присоединены к центральному |
- Выход из строя оборудовании в одном здании (кроме центрального) не отражается на работе сети в других; - Легкий поиск неисправностей; - Высокая производительность; - Невозможность возникновения конфликтов. |
- Выход из строя маршрутизатора
в главном здании обернется
неработоспособностью всей сети - Основная нагрузка ложится на оборудование центрального здания. |
Кольцо |
Каждое здание соединено линиями связи только с двумя другими: от одного он только получает информацию, а другому только передает. |
- Простота установки; - Возможность устойчивой работы
без существенного падения |
- Выход из строя одной рабочей
станции, и другие неполадки (обрыв
кабеля), отражаются на - Скорость конфигурирования и настройки; - Сложность поиска |
Таким образом, самым оптимальным решением будет выбрать топологию типа «Звезда», в которой все здания сети присоединены к центральному узлу, главному зданию. Весь объем информации идет исключительно через центральное здание и оборудование находящееся в нем, на которое таким способом ложится нагрузка. Управление производится в центральном здании.
- Внутренняя топология
Существует множество способов соединения сетевых устройств, из них можно выделить пять базовых топологий: шина, кольцо, звезда, ячеистая топология и решетка. Остальные способы являются комбинациями базовых. В общем случае такие топологии называются смешанными или гибридными, но некоторые из низ имеют собственное названия, например «Дерево». Для того чтобы аргументировать выбор той или иной топологии внутренней сети приведу сводную таблицу № 3.2 характеристик тех или иных схем расположения устройств уже применительно к внутренней иерархии сети зданий кампуса.
Таблица 3.2
Топология. Описание |
Достоинство |
Недостатки |
Степень соответствия требованиям сети |
Кольцо. Каждый компьютер соединен линиями связи только с двумя другими: от одного он только получает информацию, а другому только передает. На каждой линии связи работает только один передатчик. Это позволяет отказаться от применения внешних терминаторов. |
- Простота установки; - Практически полное отсутствие дополнительного оборудования; - Возможность устойчивой работы
без существенного падения |
- Выход из строя одной рабочей станции, и другие неполадки (обрыв кабеля), отражаются на работоспособности всей сети; - Сложность конфигурирования и настройки; - Сложность поиска |
Требованием сети не соответствуют, поскольку не отвечает требованиям надежности и скорости передачи данных, для сети такого масштаба, передавать дынные по кольцу в крайней не эффективно. |
Решетка. Узлы образуют регулярную многомерную решетку. При этом каждое ребро решетки параллельно ее оси и соединяет два смежных узла вдоль этой оси. |
Высокая надежность. |
- Сложность реализации; - Сложность поиска |
Не смотря на высокую надежность и производительность (в случае двойного кольца или тора) требованием данной сети не отвечает. Так как нет возможности быстрого поиска и устранения неисправностей. |
Шина. Общий кабель, называемый шина или магистраль, к которому подсоединены все рабочие станции. |
- Небольшое время установки - Дешевизна (требуется меньше кабеля); - Простота настройки; - Выход из строя рабочей |
- Любые неполадки в сети, как
обрыв кабеля, выход из строя
терминатора полностью |
Не соответствует требованиям надежности и расширяемости сети. |
Звезда. Все компьютеры сети присоединены к центральному узлу (обычно сетевой концентратор), образуя физический сегмент сети. |
- Выход из строя одной станции не отражается на работе всей сети в целом; - Хорошая масштабируемость сети; - Легкий поиск неисправностей; - Гибкие возможности |
- Выход из строя центрального
концентратора обернется не - Для прокладки сети зачастую требуется больше кабеля, чем для большинства других топологий; - Конечное число рабочих |
Практически не реализуемо и экономически не эффективно для сети представленного масштаба. |
Дерево. Получается путем использования нескольких концентраторов, иерархически соединенных между собой связями типа. |
Имеет те же достоинства, что и звезда. |
Выход из строя одного из концентраторов приведет к неработоспособности соответствующей ветки сети. |
Недостаток не критичен и вполне компенсируется возможностью выстрой локализации неисправности. Производительность отвечает требованиям. Не сложно в реализации. С точки зрения экономических затрат – данная топология оптимальна для поставленной задачи. |
Ячеистая. Базовая полносвязная топология, каждый компьютер соединен с каждым. |
Высокая надежность. |
- Перерасход кабеля; - Сложность локализации ошибок; - Сложность настройки. |
Для сети какого масштаба нереализуема и экономически не эффективна. |
- Выбор оборудования
Определимся с требованиями к оборудованию. Так как у нас около трех тысяч компьютеров, работающих с документами, а это в основном текстовая информация, не требующая мощных вычислительных операций.
В техническом помещении основного здания установим интеллектуальный аппаратный коммутатор 3 уровня Cisco Catalyst 4503R-E c установленным модулем Cisco WS-X4124-FX-MT6 c 24 оптоволоконными портами 100BASE-FX, что позволяет передать информацию на расстояние до 2 км. Общее количество требуемых портов для основного коммутатора составляет: 1(на серверы) + 4 (от остальных зданий) + 5 (с этажей основного здания), всего 10 потов. Таким образом, соблюдается требование к расширяемости сети. Также в техническом помещении будет установлен коммутатор Cisco 3560G-24TS-S объединяющий сервера.
На остальных зданиях в техническом помещении будет установлен коммутатор Cisco 3750E (WS-C3750-E-24PD-S) для связи с основным зданием. Уже от рабочих машин во всех зданиях на этажах в роле концентраторов будут установлены по 3 48 пиновых коммутатора Cisco 2960S (WS-C2960s-48TS-L) объединенные между собой через одно-гигабитные аплинк-порты с использованием технологии Cisco FlexStack. Также на этажах будут установлены кросс-панели типа 110 соединенные со свитчами Cisco 2960S.
- Описание аппаратных средств
Беря во внимание средние нагрузки на сеть, было выбрано оборудование, указанное в таблицу № 41.
Таблица 4.1
Название |
Описание, функционал |
Cisco 6506E
|
Cisco Сatalyst 6500E - семейство
модульных суперкоммутаторов с
широчайшими возможностями Семейство 6500Е является обновлением серии 6500 и представлено моделями с 3, 6, 9 (горизонтальные и вертикальные) и 13 слотами расширения. Основное предназначение - поддержка локальной сети кампуса. Коммутаторы имеют общие с серией маршрутизаторов 7200/7300/7500 платы - Port Adapters, подключаемые через FlexWAN Line Card. Общие характеристики семейства Cisco Catalyst 6506Е:
|
Cisco 3560
|
Catalyst 3560 - семейство
высокопроизводительных Коммутаторы выпускаются в конфигурациях как со 100 мегабитными, так и с гигабитнымти портами, могут питать через PoE-порты различные устройства (IP-телефоны, беспроводные точки доступа, IP-видеокамеры, специальные 8-портовые коммутаторы с PoE питанием) и могут подключаться через трансиверы к гигабитным оптическим магистралям. Для связи коммутаторов между собой на скорости гигабитного Ethernet можно использовать специальный кабель, соединяющий SFP-порты напрямую (отпадает потребность в SFP-трансиверах). Основные возможности коммутаторов семейства Cisco Catalyst 3560: - Контроль уровня доступа и безопасность на каждом порту с помощью списков доступа (ACL-Access Control Lists) - на базе MAC или IP адресов, портов UDP/ TCP, - Полноценная IP-маршрутизация в режиме Cisco Express Forwarding, протоколы RIP/ OSPF/ EIGRP/ BGP, поддержка маршрутизации и списков доступа IPv6, включая одновременную работу стэков IPv4 и IPv6, - Возможность регулировать скорость передачи на каждом порту с шагом 64 кбит, - Поддержка QoS (Quality of Service), динамическая раздача адресов DHCP, - Поддержка объединения портов Link Aggregation для организации более скоростных соединений между коммутаторами и серверами, - VLAN: возможность организации транковых соединений на каждом порту с помощью тэгов 802.1q, до 1024 VLAN на коммутатор, до 4000 VLAN ID, |
Cisco 2960-S
|
Cisco Catalyst 2960-S - семейство гигабитных Cisco Catalyst 2960-S не поддерживают маршрутизацию (но умеют фильтровать трафик, основываясь на информации 3-го уровня - IP) и являются стэкируемым аналогом и дальнейшим развитием семейства коммутаторов предыдущего поколения Cisco Catalyst 2960. Общие характеристики семейтва Cisco Catalyst 2960-S: - Модели на 24 или 48 гигабитных портов Ethernet 10/100/1000 + порты 10G Ethernet или SFP-коннекторы для перехода в 1-гигабитную оптику, - Порты POE (Power Over Ethernet) для питания IP-телефонов или беспроводных точек доступа, - Специальный модуль стэкирования Cisco FlexStack с горячей заменой для связи коммутаторов между собой на скорости 20 Gbps - до 4 коммутаторов в одном стэке (любые коммутаторы с прошивкой Lan Base), - Поддержка избыточного модуля питания Cisco® Redundant Power System 2300 Основные возможности коммутаторов семейства Cisco Catalyst 2960-S: - Контроль уровня доступа и безопасность на каждом порту с помощью списков доступа (ACL-Access Control Lists) - на базе MAC или IP адресов, портов UDP/ TCP, - Возможность регулировать скорость передачи на каждом порту с шагом 64 кбит, - Поддержка QoS (Quality of Service), динамическая раздача адресов DHCP, - Поддержка объединения портов Link Aggregation для организации более скоростных соединений между коммутаторами и серверами - в том числе и портов, находящихся на разных коммутаторах в стэке, - VLAN: возможность организации транковых соединений на каждом порту с помощью тэгов 802.1q, до 255 VLAN на коммутатор, до 4000 VLAN ID, - Автоматическое выделение голосового трафика в отдельный VLAN, поддержка авторизации 802.1X. |
R27050-21-12-RT |
Использование настенных рам для кроссов упрощает планирование, Организацию и монтаж коммутационных систем. |
- Выбор программного обеспечения
Для работы предприятия нам потребуются следующие серверы:
- Файл сервер с FTP;
- Web, mail сервер;
- Контроллер домена, DNS;
- Proxy, DHCP;
- Сервер баз данных.
Подробно о программном обеспечении для серверов.
В качестве операционной системы рекомендуется Gentoo/Linux либо FreeBSD, по причине гибкости настройки и относительной простоты конфигурации.
- Файл сервер
В качестве программного обеспечения файл сервера, предлагаю использовать свободный FTP-сервер PureFTPd + Samba. Основное внимание уделяется безопасности и простоте настройки.
Из исходного кода компилировался для Linux, OpenBSD, NetBSD, DragonFly BSD, FreeBSD, Solaris, Tru64, Darwin, IRIX и HP-UX.
Готовые пакеты существуют для Novell, Mandriva, Debian, Ubuntu, PLD Linux, Stampede Linux, Slackware (Slimslack), Multilinux, Sorcerer Linux, Fli4L, ROOT Linux, Gentoo.
Ha BSD системах портирован под DragonFly
BSD и FreeBSD (/usr/ports/ftp/pure-ftpd/), OpenBSD (/usr/ports/net/pure-ftpd/)
и NetBSD (/usr/pkgsrc/net/pureftpdV), Crux Linux (/usr/ports/contrib/pure-ftpd/
Отличительной особенностью является то, что сервер не читает настройки напрямую из конфигурационных файлов, а принимает их только из командной строки. Но возможность использования конфигурационных файлов существует.
Функциональные возможности
• Простота установки и конфигурирования.
• Встроенная поддержка UTF-8.
• При подключении по медленным каналам и работе с несколькими серверами возможна работа по FXP протоколу.
• Может выполняться как отдельный демон (standalone mode), так и через супер-сервер inetd.
• Поставляется с программой мониторинга pure-ftpwho (с версии 0.97.7), которая в реальном времени показывает кто скачивает/загружает файлы и с какой скоростью. Возможен запуск pure-ftpwho как CGI приложения с возможностью генерации выходных данных в виде HTML или XML.
• Сообщения сервера на данный момент переведены на 21 язык (в том числе и на русский).
• Поддержка как базового, так и расширенного (например MLST) набора FTP команд.
• Возможность использования различных методов идентификации: unix (для пользователей перечисленных в /etc/passwd), РАМ, LDAP
(поддерживаются методы plaintext, Crypt,
MD5, SMD5, SHA и SSHA), MySQL, PostgreSQL, PureDB (механизм
самого Pure-FTPd), расширенный (возможность
написать и подключить свой
модуль идентификации). Допустимо
использование нескольких
• Возможен запуск рабочих процессов в chroot-e.
• Создание виртуальных пользователей.
• Задание индивидуальных квот, не связанных с системными, для пользователей (максимальное количество файлов, максимальный размер
каталога, максимальная скорость скачивания/закачивания).
• После загрузки файла на сервер возможен автоматический запуск внешних скриптов или программ (например, для проверки на вирусы, расчет MD5 хэшей файлов, отправка уведомлений о загрузке).
• Возможность создания виртуальных FTP серверов (поскольку ftp протокол не поддерживает обращение к серверу по имени, то для каждого сервера необходим выделенный IP адрес).
• Можно запускать несколько копий сервера с различными конфигурационными опциями.
• Запрет доступа к dot-файлам (имя которых начинается с точки, например, .ssh directories, .bash_history files, .rhosts).
• Создание псевдонимов (алиасы) для директорий. Например, если создать алиас pictures для /home/user/pictures и выполнить команду cd находясь
в /home, то сервер автоматически совершит редирект в /home/user/pictures (конечно при условии, что не существует директории /home/pictures). Может использоваться для быстрого перехода в определенные каталоги (т.е. работать как shortcuts).
• Операции загрузки файлов атомарны.
• Работа по IPv6, в том числе поддержка EPSV/EPRT команд.
• По заявлению авторов Pure-FTPd первый сервер поддерживающий ESTA и ESTP команды.
- Контроллер домена.
Samba — программа, которая позволяет
обращаться к сетевым дискам
на различных операционных
Начиная с третьей версии, Samba предоставляет службы файлов и печати для различных клиентов Microsoft Windows и может интегрироваться с операционной системой Windows Server, либо как основной контроллер домена
(PDC), либо как член домена. Она также может быть частью домена Active Directory.
Samba работает на большинстве Unix-подобных систем, таких, как GNU/Linux, POSIX-совместимых Solaris и Mac OS X Server, на различных вариантах BSD; в OS/2 портирован Samba-клиент, являющийся плагином к виртуальной файловой системе NetDrive. Samba включена практически во все дистрибутивы GNU/Linux.
- Web-сервер.
Предлагается поднять на связке Apache, PHP, MySQL.
Apache - свободный веб-сервер.
Apache является кроссплатформенным
ПО, поддерживая операционные
Основными достоинствами Apache считаются надёжность и гибкость конфигурации. Он позволяет подключать внешние модули для предоставления данных, использовать СУБД для аутентификации пользователей, модифицировать сообщения об ошибках и т. д. Поддерживает IPv6.
Недостатком наиболее часто называется отсутствие удобного стандартного интерфейса для администратора.
Архитектура
Ядро Apache включает в себя основные функциональные возможности, такие как обработка конфигурационных файлов, протокол HTTP и система загрузки модулей. Ядро (в отличие от модулей) полностью разрабатывается Apache Software Foundation, без участия сторонних программистов.
Теоретически, ядро apache может функционировать в чистом виде, без использования модулей. Однако, функциональность такого решения крайне ограничена.
Ядро Apache полностью написано на языке программирования С.
Система конфигурации
Система конфигурации Apache основана на текстовых конфигурационных файлах. Имеет три условных уровня конфигурации:
• Конфигурация сервера (httpd.conf).
• Конфигурация виртуального хоста (httpd.conf с версии 2.2 extra/httpd-vhosts.conf).
• Конфигурация уровня директории (.htaccess).
Имеет собственный язык конфигурационных файлов, основанный на блоках директив. Практически все параметры ядра могут быть изменены через конфигурационные файлы, вплоть до управления МРМ. Большая часть модулей имеет собственные параметры.
Часть модулей использует в своей работе конфигурационные файлы операционной системы (например /etc/passwd и /etc/hosts).
Помимо этого, параметры могут быть заданы через ключи командной строки.
Мультипроцессорные модели (МРМ)
Для веб-сервера Apache существует множество моделей симметричной мультипроцессорности.
Система модулей
Apache HTTP Server поддерживает модульность. Существует более 400 модулей, выполняющих различные функции. Часть из них разрабатывается командой Apache Software Foundation, но основное количество — отдельными open source-разработчиками.
Модули могут быть как включены в состав сервера в момент компиляции, так и загружены динамически, через директивы конфигурационного файла.
В модулях реализуются такие вещи, как:
• Поддержка языков программирования.
• Добавление функционала.
• Исправление ошибок или модификация основных функций.
• Усиление безопасности.
Часть веб-приложений, например панели управления ISPmanager и VDSmanager реализованы в виде модуля Apache.
Механизм виртуальных хостов Apache имеет встроенный механизм виртуальных хостов. Он позволяет полноценно обслуживать на одном IP-адресе множество сайтов (доменных имён), отображая для каждого из них собственное содержимое.
Для каждого виртуального хоста можно указать собственные настройки ядра и модулей, ограничить доступ ко всему сайту или отдельным файлам. Некоторые МРМ, например Apache-ITK позволяют запускать процесс httpd для каждого виртуального хоста с отдельными идентификаторами uid и gid.
Также, существуют модули, позволяющие учитывать и ограничивать ресурсы сервера (CPU, RAM, трафик) для каждого виртуального хоста.
Функциональные возможности
Интеграция с другим ПО и языками программирования
Существует множество модулей, добавляющих к Apache поддержку различных языков программирования и систем разработки.
К ним относятся:
• PHP (mod_php).
• Python (mod_python, mod_wsgi).
• Ruby (apache-ruby).
• Perl (mod_perl).
• ASP (apache-asp).
Кроме того, Apache поддерживает механизмы CGI и FastCGI, что позволяет исполнять программы на практически всех языках программирования, в том числе С, C++, sh, Java.
Безопасность.
Apache имеет различные механизмы
обеспечения безопасности и
• Ограничение доступа к определённым директориям или файлам.
• Механизм авторизации пользователей для доступа к директории по методу HTTP-Авторизации (mod_auth_basic) и digest-авторизации (mod_auth_digest).
• Ограничение доступа к определённым директориям или всему серверу, основанное на IP-адресах пользователей.
• Запрет доступа к определённым типам файлов для всех или части пользователей, например запрет доступа к конфигурационным файлам и файлам баз данных.
• Существуют модули, реализующие авторизацию через СУБД или РАМ. В некоторых МРМ-модулях присутствует возможность запуска каждого
процесса Apache используя различные uid и gid с соответствующими этим пользователям и группам пользователей.
Также, существует механизм suexec, используемый для запуска скриптов и CGI-приложений с правами и идентификационными данными пользователя.
Для реализации шифрования данных, передающихся между клиентом и сервером используется механизм SSL, реализованный через библиотеку OpenSSL. Для удостоверения подлинности веб-сервера используются сертификаты Х.509.
Существуют внешние средства обеспечения безопасности, например mod_security.
- Mail сервер.
Принято использовать связку Exim — Dovecot.
Exim — это агент пересылки сообщений, используемый в операционных системах семейства Unix. Первая версия была написана в 1995 году Филиппом Гейзелом (Philip Hazel) для использования в качестве почтовой системы в Кембриджском Университете. Exim распространяется под лицензией GPL, и каждый может свободно скачать его, использовать и модифицировать.
Exim придерживается дизайна sendmail, где
один процесс контролирует всю
работу МТА. Такой монолитный
дизайн считается небезопасным,
но у Exim прекрасная история
Особенности
• Полностью свободный МТА.
• Поддержка виртуальных доменов.
• Очень гибкая система фильтрации почты, основанная на собственных списках контроля доступа (ACL). Позволяет применять множество правил на каждом этапе SMTP-сессии.
• Мощная и интуитивно понятная система отладки, позволяющая эмулировать входящее соединение с полным выводом всей логики обработки письма.
• Поддержка SMTP-аутентификации с использованием множества различных бэкэндов, таких, как LDAP, Dovecot SASL, Cyrus и т. д.
• Поддержка большого списка антивирусного ПО, такого как ClamAV, KAV и т. д.
• Поддержка большого списка антиспамового ПО, такого как Spamassassin, Спамооборона и т. д.
• Поддержка современных видов подписи\верификации почты, таких как SPF и DKIM.
Недостатки
• Производительность ограничена искусственным образом (не более 2000 писем в секунду).
• Работа с почтовой очередью не оптимизирована.
• Монолитный дизайн — один процесс управляет всем.
Dovecot.
Свободный IMAP- и РОРЗ-сервер, разрабатываемый в расчёте на безопасность, гибкость настройки и быстродействие.
Особенности сервера
• Поддержка форматов почтовых ящиков mbox и Maildir, а так же собственные форматы dbox и Cydir
• Высокое быстродействие благодаря индексации содержимого ящиков
• Большое количество поддерживаемых механизмов хранения аутентификационой информации (включая LDAP) и самой аутентификации (поддерживается SSL).
• Собственная реализация SASL. Postfix 2.3+ и Exim 4.64+ могут аутентифицироваться напрямую через Dovecot.
• Полная поддержка IMAP ACL для гибкой настройки прав пользователей
• Поддержка общих ящиков и папок (shared mailboxes and folders)
• Расширяемость при помощи плагинов
• Собственный MDA с поддержкой Sieve
• Строгое следование стандартам — Dovecot один из немногих кто проходит тест на соответствие всем стандартам IMAP
• Возможность модификации индексов с нескольких компьютеров — что позволяет ему работать с NFS и кластерными файловыми системами
• Поддерживает различные виды квот
• Поддержка различных ОС: Linux, Solaris, FreeBSD, OpenBSD, NetBSD и Mac OS X
• Простота настройки.
Безопасность В архитектуре Dovecot большое внимание уделяется безопасности.
Автор предлагает €1000 первому, кто обнаружит удалённую уязвимость в Dovecot, которую можно эксплуатировать.
За 3 года не было найдено ни одной проблемы, которую можно считать удалённой уязвимостью.
- Proxy/DHCP сервер.
Squid — программный пакет, реализующий
функцию кэширующего прокси-
Используется в UNDC-like системах и в ОС семейства Windows NT. Имеет возможность взаимодействия с Active Directory Windows Server путём аутентификации через LDAP, что позволяет использовать разграничения доступа к интернет ресурсам пользователей, которые имеют учётные записи на Windows Server, также позволяет организовать «нарезку» интернет трафика для различных пользователей.