1

Junior IT man. Контент-фильтр. Часть 1

Здравствуйте!


Меня зовут "Junior IT man" , то есть «Эникейщик» и я работаю в школе.


Как-то раз по нашей области прошли проверки от прокуратуры, по всем образовательным учреждениям, на предмет доступности из сети ОУ на запрещенные веб-ресурсы. Проще говоря, могут ли ученики со своих рабочих мест попасть на те ресурсы, где содержание контента является запрещенным согласно списку Роскомнадзора (ЕРЗС), а также соблюдение Федеральных законов (ФЗ-149, ФЗ-139, ФЗ-187, ФЗ-398, ФЗ-436).


Дело серьезное, потому что прокуратура действительно отправляет протоколы в суд и можно понести ответственность за нарушения. Моих знакомых (из других учреждений) вызывали на суд и дали административное нарушение. Про юридическую составляющую могу ошибаться в терминологии, но штраф им вручили именно по фильтрации интернет ресурсов.


Данный пост я пишу тем работникам, на чьи плечи возложили обязанности в своей школе или в любом другом образовательном учреждении, относительно информационных технологий и доступа к информации в частности. И по каким-то причинам, пока что не выполнили или не знают как выполнить фильтрацию сайтов (или не устраивает работа фильтрации). Для понимания решения поставленной задачи я буду использовать обычный текст с минимальным количеством терминов (или без них). Термины и расшифровки будут в отдельных статьях.


Сразу оговорюсь, я не являюсь сильным специалистом в сфере IT. Самообучение дело нелегкое, так сказать, особенно без мотивации и практического обучения. Так что я выполняю ровно те функции (и даже больше), которые от меня требуются, главное что бы всё везде работало и все были довольны. Поэтому, я буду описывать только то, что действительно работает и что я действительно знаю.


Итак, перейдем к сути. А суть такая - для контентной фильтрации нужно знать, для начала, вашу локальную сеть, ибо просто поставить фильтр на все сетевые адреса не получиться, так как в школе есть компьютеры как администрации, так и учителей, которым фильтр нужен в минимальных значениях.


Как отделить локальную сеть администрации школы (etc) от сети предназначенной для учеников, например кабинет информатики? Приведём простейший пример с помощью каракуль.

Junior IT man. Контент-фильтр. Часть 1

Разбор схемы (* означает уточнение):


1. «Провайдер» – это провод (оборудование), которое предоставляет вам ваш интернет провайдер.


* Интернет-фильтрация тут на уровне «то что обязали». Для школы такой уровень конечно же не подойдет.


2. «Главный роутер школы» – это устройство позволяющее объединить все сегменты сети (всё оборудование) в одну управляемую сеть.


* В данное устройство подключается наш провод от провайдера, в порт WAN. Буквально говоря, провайдер "дает интернет" вашему роутеру, а роутер "раздает" интернет вашей компьютерной и прочей технике. Представьте, что вместо роутеров, были бы только свитчи (коммутаторы), то каждое сетевое устройство даже бы не имело IP-адреса, если бы его не прописали вручную. Так как, от провайдера вам доступен только один IP-адрес, соответственно, без роутера только один компьютер из сети получит доступ к Интернету. Иногда «роутер» называют «маршрутизатор» и это так, но говоря о масштабности, то по моему мнению маршрутизаторы, это сетевое оборудование, которое мощнее (и сложнее в настройке), чем домашний роутер, хотя по переводу с eng это является одним устройством.


3. «Главный коммутатор» - это устройство является главным распорядительным узлом в локальной сети .


* Если маршрутизатор (роутер) концентрирует всю локальную сеть в своей системе микропрограмм, то коммутатор распределяет сеть дальше, за счет регистрации MAC-адресов. Коммутаторы бывают управляемыми (настраиваемыми) и неуправляемыми. Скорее всего, у вас установлен неуправляемый, то есть на его физическом интерфейсе нет определенного порта с названием "Console”, который служил для подключения к управлению (но не всегда). Плюс управляемые обычно либо с меньшим количеством портов для подключения RJ-45 (и других), либо с достаточным количеством таких портов, но значительно больше весят (в кг). Также у них часто присутствуют дополнительный порты Ethernet (10/100/1000 Mb/s) и оптоволокно (через модуль SFP). В управляемом, также можно настроить VLAN-ы (виртуальную локальную сеть). С этого коммутатора будет раздача интернета и тем кому нужна фильтрация, и тем кому не нужна фильтрация.


4. «Роутер информатики» - это роутер, который будет регистрироваться в нашей сети под определенным IP-адресом и создавать свою «подсеть», чтобы с его помощью накрыть фильтром все подключаемые устройства, так как некоторые ученики, могут выполнять задание со своих устройств.


* Таким образом мы понимаем, что тут должен быть именно роутер, а не коммутатор, ибо каждое новое устройство это обязательное его прописывание в таблицу адресов, которым должны быть закрыты все соответствующие (или несоответствующие) ресурсы. Тут стоит напомнить, что у роутера есть ограниченное количество зарегистрированных адресов ( то есть мы не можем на один роутер зарегистрировать 254 IP-адресов, но это зависит от модели роутера и нужно уточнить, я имею ввиду именно зарегистрированные устройства в таблицу роутера, а не просто подключенные устройства) и именно тут нам поможет роутер для информатики.


5. «Wi-Fi Роутера информатики» - беспроводная сеть с контентной фильтрацией (точка подключения) для учащихся, которые работают со своих устройств.


* Эту сеть настраиваем и запускаем вещать с «Роутера информатики».


6. «Коммутатор бухгалтерии» - те же функции, что и у главного коммутатора, только распространяет интернет на меньшее количество подключений.


7. «Коммутатор УВР» - те же функции, что и у главного коммутатора, только распространяет интернет на меньшее количество подключений.


8. Некоторая компьютерная техника может быть подключена напрямую к главному коммутатору, если в этом есть необходимость, например экономическая составляющая или из-за расстояния (малого) от главного коммутатор до этих кабинетов.


Итак, предположим, что вы понимаете как устроена ваша сеть. Тогда следует её сначала нарисовать в специальной программе по типу «Cisco Packet Tracer», это будет полезно, вы поймете как устроена ваша сеть ( и где воткнуть фильтр), а также как пользоваться этой программой, которая может еще понадобиться, кто знает куда вас еще работать занесёт. А можно и в паинте налепить, как хотите, главное понимать кого и как будем блокировать.


На этом закончим первую часть. Вам нужно сформулировать представление о вашей сети, если это не сделано. В телеграмм будут дублироваться ссылки и оповещения. Поддержите статью, тогда я пойму, что Вам это интересно и перейду к написанию второй части.


Телега:

junioritman - канал

Junior_IT_bot — имя бота

Jun1or_IT_bot — ник бота

topicmoderator — сюда можно отправить какие-то вопросы.

1
Автор поста оценил этот комментарий

Примите, пожалуйста, следующее:

У вас в каждой строчке ошибка. Логическая, понятийная, терминологическая...

Статью вы адресуете неопределенному кругу лиц без ИТ образования (эти люди должны будут согласиться определять управляемость коммутатора по весу).

Оценивать действия этих людей будет прокуратура.

Рекомендую

1. Ознакомиться с описанием эффекта Даннинга Крюгера.

2. "Писать в стол"

3. Зарегистрироваться на сайтах типа intuit.ru specialist.ru пройти курсы "Основы локальных сетей".

4. Перечитать и исправить материалы из пп.2

5. Пройти базовые курсы в разделах Инет технологии, Сетевые технологии, Информационная безопасность. Привести свой лексикон к общеупотребительной терминологии.

5а. Ознакомится с решениями и рекомендациями вендоров используемого у вас оборудования для типовых и ваших задач.

6. Исправить материалы из пп.2

7. Перечитать пп.1 и решить стоит ли заниматься публикацией ваших текстов в широком доступе.

PS Согласно пп.1 я свои тексты лет 20 как не публикую в широком доступе. Только локально распространяемые инструкции по настройке, обходу багов и пр. для конкретных организаций или продуктов.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Уважаемый, мне есть что ответить, но это может превратиться в ненужные баталии, поэтому промолчу. За intuit.ru спасибо.

0
Автор поста оценил этот комментарий
Как сделал я) работаю в гимназии (более 100 учителей и 1400 учеников) по моей просьбе купили и поставили центральным роутером (шлюзом) микротик. В нём я сделал две подсети. В первой маска 22 и туда попадает всё, что подключается к сети: 4 класса информатики, кабинеты где есть ноуты для учеников, и всё что работает через WiFi (два здания, почти везде есть точки доступа). Вот в той подсети dbs от яндекс и один от гугл для детей. То есть фильтрация через dns сервера. Вторая сеть с dns серверами школы, для пк и ноутов (плюс принтера) учителей. А там АД и учётки для учителей. Смысл, что фильтрация была для всех, кроме компов учителей, которые сами заходят под личными учётками. На компах и ноутах для учеников нельзя поменять dns без прав администратора. А на телефонах (если уж и поменяют, могут так же и Vpn пользоваться, значит умные, значит ну уж простите). Так что будет интересно узнать, как делают другие, мои способ спорный, но мне нравятся))
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Мощный у Вас объем, не позавидуешь) В следующих частях всё распишу со скринами.

0
Автор поста оценил этот комментарий

Джуниор :-)

А если серьёзно - любое решение ненадежно, решение без DPI совсем ненадежно, а вот при наличии сертифицированного фильтра, если детки вдруг залезут куда, было бы уже не твоей проблемой...

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Нет, джуниоры не попадутся, а вот учителя информатики могут. Решение описано будет в следующих частях, как раз подойдет информатикам, которым навязали эти обязанности.

0
Автор поста оценил этот комментарий

А разве там не должно стоять сертифицированное что-то? А то такой эникей как нафильтрует на пару лет себе...

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Какой такой?) Нет, сертифицированное должно быть оборудование (или ПО) для передачи и подписания документов, такое как VipNet или КриптоПРО. А если говорить про лицензии, то всё ПО соответственно должно быть лицензионное.

показать ответы
0
Автор поста оценил этот комментарий

Почему-бы просто не поставить прокси

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Я еще не описал наш метод фильтрации, у каждого свой, главное ведь чтобы всё было как надо и неважно каким способом или не так?

Автор поста оценил этот комментарий

не интересно ибо эникей начального уровня

раскрыть ветку (1)
Автор поста оценил этот комментарий

Скиньте ваши статьи, возможно я чему-то научусь.

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества