UNIVERSIDAD DE YACAMBU

POSTGRADO GERENCIA EN REDES Y TELECOMUNICACIONES

MATERIA: TELECOMUNICACION EN EMPRESAS

PARTICIPANTE: EMILIA Y. ZERPA C. CI: 9.816.668

PROF. Ronald Saracual López

16 de Junio del 2006

Diseñar una solución de telecomunicaciones para una empresa utilizando las tecnologías estudiadas.

 

CONTENIDO

  1. Identificar la Empresa (Su razón de ser)
  2. Análisis de la situación actual
  3. Proponer alternativas de solución al problema, mínimo dos.
  4. Evaluar las alternativas
  5. Seleccionar la más adecuada
  6. Diseñar la solución
  7. Plan para la implementación
  8. Conclusiones y Recomendaciones
  9. Infografia

 

  1. Identificar la Empresa (Su razón de ser).

Operadora Oriente.

En el año 1997 la empresa OPERADORA ORIENTE consorcio de empresas integrado por la empresa Inelectra y el Grupo Polar ganan la concesión en el marco de la Tercera Ronda de Contratos Operativos efectuados por Petróleos de Venezuela. S.A, (PDVSA) para la explotación de petróleo en le área de Kaki y en los planteamiento se contemplaba la inversión en los próximos tres años de 7 millones de dólares. Esta inversión debe incluir rehabilitación y trabajos en los pozos e instalaciones existentes, instalaciones de programas de recuperación mejorados y adquisición de sísmicas (este trabajo fue realizado por la empresa sísmica Westerns Atlas de Venezuela). Los campos existentes dentro del área, además de cualquier nuevo descubrimiento, podrán ser desarrollados por la contratista por un período de hasta 20 años. Al finalizar el período de 7 años, cualquier parte del área que no esté en producción y desarrollo deberá ser devuelta a PDVSA para su operación.

 

  • Realizar un diagnóstico o análisis de la situación actual, en el cual se detecte el problema existente o la necesidad de Telecomunicaciones. (estrechamente relacionado con la actividad principal de la empresa).
  • Actualmente la OPERADORA ORIENTE, tiene sus oficinas en la zona de Anaco casi dentro de las instalaciones de PDVSA pero sin compartir su misma red. Sin embargo, OPERADORA ORIENTE debe mantener intercambio de información diaria y periódica de los resultados de sus operaciones tanto información financiera como de producción de su personal en los pozos a trabajar dentro del convenio operativo, para este tipo de intercambio utilizan Frame Relay, dado que no comparten la misma red a pesar de que el edificio de OPERADORA ORIENTE esta al lado de las instalaciones de PDVSA se debe evaluar entre Frame Relay y otra tecnología y seleccionar aquella que permita a la OPERADORA ORIENTE establecer una canal o túnel de comunicación más efectivo para el intercambio de correos o archivos, usando una aplicación en común que les permita la aprobación de documentos de los trabajos a ejecutar en la zona operativa y de esa forma PDVSA vele la labor de la OPERADORA ORIENTE en tiempo de respuesta optimo.

  • Proponer alternativas de solución al problema, mínimo dos.
  • En nuestro caso evaluaremos 2 alternativas a escoger a instalar en la OPERADORA ORIENTE. Las tecnologías son VPN y Frame Relay.

    La VPN es una tecnología de red que permite una extensión de la red local sobre una red pública o no controlada, como por ejemplo Internet.

    El ejemplo más común es la posibilidad de conectar dos o más sucursales de una empresa utilizando como vínculo Internet, permitir a los miembros del equipo de soporte técnico la conexión desde su casa al centro de cómputo, o que un usuario pueda acceder a su equipo doméstico desde un sitio remoto, como por ejemplo un hotel. Todo esto utilizando la infraestructura de Internet.

    Para hacerlo posible de manera segura es necesario proveer los medios para garantizar la autenticación, integridad y confidencialidad de toda la comunicación:

    Las VPN se han convertido rápidamente en la elección favorita de los directores de informática para implementar un medio seguro y confiable de ampliar las infraestructuras empresariales. Al permitir que los usuarios autorizados tengan acceso remoto a las redes internas, los ejecutivos que viajan con frecuencia pueden tener acceso a los recursos vitales de la compañía las 24 horas del día. La posibilidad de conectar de manera eficaz la LAN corporativa a una WAN a un costo reducido es también un factor muy atractivo. Microsoft ha incorporado esta solución VPN de software como parte integral del sistema operativo Windows 2000.

    El sistema operativo de red Windows 2000 de Microsoft ofrece una solución rentable basada en servidor que integra la tecnología VPN. Al emplear esta tecnología en el sistema operativo Windows 2000, los profesionales de informática pueden administrar todas las funciones de red desde una ubicación central. Las eficaces herramientas de administración incluidas en el sistema operativo Windows 2000 realizan fácilmente las tareas administrativas diarias de la red, así como funciones avanzadas de seguridad.

    Frame Relay

    Frame Relay, es un protocolo o lenguaje especial de computación, que tiene la finalidad de interconectar diferentes equipos de informática y telecomunicaciones en un WAN o Wide Area Network o área amplia de redes. Las redes Frame Relay de los Estados Unidos, soportan transferencias de datos de velocidades de hasta 1.544 MB por segundo, lo que se denomina como velocidad T1 y 45 MB por segundos lo que se denomina velocidad T3. De hecho, las compañías de acceso a Internet o ISP poseen líneas T1 y T3 para poder ofrecer el servicio a sus clientes. En Europa el Frame Relay varía de 2 MB por segundo a 64 Kilo Bytes por segundo. Es un Servicio de Transporte de Datos y Voz más usado mundialmente, el cual permite la conmutación de tramas, garantizando un uso dinámico del ancho de banda.

    Ventajas y beneficios de Frame Relay

    Características de Frame Relay

    Permite la transmisión de datos a velocidades desde 64 hasta 2.048 kbps a través de circuitos virtuales permanentes (PVC´s). Se garantiza un ancho de banda (Commited Information Rate, CIR).

    Aplicaciones prinicpales de este servicio:

    Posibilidad de integrar voz y datos.

     

    4.Evaluar las alternativas (Tabla de Características, Punto de Peso, Análisis de Costos y Beneficios). Hacer análisis.

    Análisis de Punto de Peso.

    Especificaciones

    Tecnologías

    Características

    Valor (V)

    CLA

    Peso Asigando

    Frame Relay

    VPN

    O

    D

    (P)

    V/CAL

    PxCAL

    V/CAL

    PxCAL

    Ancho de Banda

    512 Kbps

    X

    0,15

    100

    15

    100

    15

    Costo

    Medio

    X

    0,2

    85

    17

    90

    18

    Disponibilidad en Venezuela

    Disponibilidad al 100%

    X

    0,15

    100

    15

    100

    15

    Gestión al Cliente

    SI

    X

    0,05

    80

    4

    90

    4,5

    Tipo de Trafico

    Voz y datos

    X

    0,2

    100

    20

    100

    20

    Transparente al Protocolo

    Multiprotocolo

    X

    0,1

    80

    8

    90

    9

    Niveles de Prioridad

    Variable

    X

    0,05

    85

    4,25

    90

    4,5

    Encamiento Alternativo

    Contingencia por interrupciòn

    X

    0,1

    100

    10

    90

    9

    Total:

    1

    Total Puntos Ponderados:

    93,25

    95

     

    Actualmente, las VPNs pueden aportar grandes beneficios a la empresa, por la diversidad de servicios que ofrecen y que ayudan a fortalecer los objetivos del negocio. Una estrategia de VPN debe estar basada en función a las necesidades de la empresa. En la Figura N° 1, se resume las demandas actuales de los servicios IP VPN.

    Figura N° 1: Demanda de servicios de una VPN

    Adicionalmente, podemos decir que las VPNs ofrecen muchas ventajas sobre las redes tradicionales basadas en líneas arrendadas. Algunos de sus principales beneficios son los siguientes: · Reducción de costos: El costo total de conectividad se reduce debido a la eliminación de servicios como líneas arrendadas, equipo de acceso dial-up, tiempo de staff de TI para configurar y mantener equipos, contratos de mantenimiento de equipos, equipos PBX (en el que el cliente es propietario), servidor de autenticación dial-up, sistemas UPS para equipos dial-up, números ?800?, enlaces ATM y conexiones ISDN. Es de hacer notar, que el costo de un enlace dedicado alquilado se incrementa con la distancia, como se ilustra en la Figura 2. Sin embargo, Internet puede usarse para suministrar larga distancia de la conexión y reducir substancialmente el costo de los enlaces WAN.



    Figura N° 2: Enlace dedicado alquilado

    En cuanto al reenvío de paquetes, la característica VPN de Windows 2000 es comparable a los dispositivos VPN basados en hardware líderes de la industria. Pruebas realizadas por NSTL confirman que Windows 2000 puede ofrecer un rendimiento más que adecuado como dispositivo VPN general. Si se agrega la NIC de descarga de IPSEC se puede conseguir un rendimiento aún mayor con VPN de Windows 2000 utilizando L2TP/IPSec.

    La característica VPN incluida en el sistema operativo Windows 2000 ofrece flexibilidad del servidor sin poner en peligro el rendimiento y la escalabilidad propios de los dispositivos hardware.

    En el caso Frame Relay, es bastante costoso, es por ello que quienes tienen este tipo de líneas de alta velocidad son precisamente quienes revenden el servicio a los particulares.

    1. Seleccionar la más adecuada (Tabla Comparativa) e indicar el por qué.

    Tabla Comparativa de Tecnologías

     

    Frame Relay

    VPN

    Aspectos Comparativos

    Total

    Orden

    Total

    Orden

    Analisis Puntos de Peso

    93,25

    2

    95

    1

    Beneficio Total (Bs)

    81.700.147,04

    1

    81.700.147,04

    1

    Costo Total (Bs)

    40.635.073,13

    1

    17.415.031,34

    2

    Relaciòn Beneficios-Costos

    41.065.073,91

    2

    64.285.115,70

    1

    Suma Total de Ordenes

    6

    5

    Mejor Opción-Mejor Suma:

    VPN

    Dado el análisis de la tabla comparativa la tecnología más adecuada es VPN donde la suma total orden 5 indica que la relación costo beneficio y el valor arrojado del análisis puntos de peso indican que a menor costo los beneficios en comparación con los de Frame Relay serían los mismos.

    Adicionalmente, la tecnología VPN brinda ciertos beneficios que la hacen aceptable ante la comparación con Frame Relay:

    · Escalabilidad: Las VPNs son arquitecturas de red más escalables y flexibles que las WAN tradicionales, debido a que permiten a las corporaciones agregar o eliminar sus sistemas localizados remotamente, "teletrabajadores" o aliados comerciales de forma fácil y poco costosa en función de las necesidades del negocio.

    · Seguridad: Bajo el esquema de VPN la conexión a través de Internet es cifrada. El servidor de acceso remoto exige el uso de protocolos de autenticación y cifrado. Los datos confidenciales quedan ocultos a los usuarios de Internet, pero los usuarios atorizados pueden tener acceso a ellos a través de la VPN.

    · Diseño de red simplificado: Un diseño de red con tecnología VPN se simplifica en términos de diseño de arquitectura, flexibilidad y mantenimiento, debido a que se reducen los costos asociados a la gestión de red.

    · Compatibilidad: Como se aceptan la mayor parte de los protocolos de red más comunes (incluidos TCP/IP, IPX y NetBEUI), las VPNs puede ejecutar de forma remota cualquier aplicación que dependa de estos protocolos de red específicos.

    · Administración centralizada: Algunos proveedores soportan la característica de administración centralizada de sus productos VPN. Esto representa una fuerte característica de seguridad y un buen mecanismo para la resolución de problemas.

    · Prioridad de Tráfico: Algunos proveedores ofrecen la funcionalidad de priorizar tráfico en sus productos VPN. Esto agrega gran flexibilidad a la corporación en cuanto a la utilización de los enlaces de Internet, debido a que se puede decidir en qué orden se preserva el ancho de banda según el tipo de tráfico permitido y de acuerdo a su importancia.

     

  • Diseñar la solución (Graficar y explicar).
  •  

    Anteriormente, como muestra la Figura N° 3, el viejo método de implantar el acceso remoto para "teletrabajadores" y usuarios móviles, consistía en configurar un RAS (Remote Access Server) y un banco de módem para recibir llamadas. Bajo este esquema, se necesitan varias líneas telefónicas de entrada para cada módem, además de pagar los costos de todas las líneas si los usuarios remotos llaman desde sitios distantes.

    Figura N° 3: Conexión RAS convencional

     

    Sin embargo, la Figura N° 4 muestra el esquema de VPN que podría instalarse en la OPERADORA ORIENTE en el que los servicios de acceso remoto se trasladas a un ISP, y sólo se tiene una línea para acceder al ISP y los usuarios remotos usan Internet para acceder a la red corporativa.



    Figura N° 4: Conexión por Internet

    En el caso de la OPERADORA ORIENTE para proteger la red se recomienda usar VPN y Firewall La mayoría de las organizaciones hoy día protegen sus instalaciones mediante firewalls. Estos dispositivos deben configurarse para que permitan pasar el tráfico VPN. En la Figura N° 5 se muestra la configuración típica, donde el servidor VPN está colocado detrás del firewall, en la zona desmilitarizada (DMZ) o en la propia red interna.


    Figura N° 5: Firewall y Servidor VPN en dispositivos separados

     

    En la práctica, muchos firewalls incorporan un servidor VPN (Ver Figura N° 6). Las reglas del firewall deben permitir el tráfico PPTP, L2TP e IPSec en base a los puertos utilizados.


    Figura N° 6: Firewall y Servidor VPN incorporados en un mismo dispositivo

     

  • Elaborar un Plan para la implementación de la solución, indicando Fases, Actividades, fechas (se recomienda Project).
  •  

    Plan de pruebas.

    Se recomienda realizar prueba para evaluar VPN de Windows 2000 la cual puede variar ligeramente con respecto a las pruebas originales; sin embargo, la metodología de prueba general sigue siendo la misma. Todos los dispositivos VPN se deben probar en un segmento de LAN Ethernet estándar a 100 Mbits/segundo utilizando seguridad IP (IPSec). Existe un rendimiento del reenvío de paquetes a través de un túnel desde una puerta de enlace a otra, una prueba de tráfico máximo del túnel desde el cliente a una puerta de enlace y una prueba de tráfico sostenido del túnel. Se debe probar el rendimiento de VPN en Windows 2000 mediante el Protocolo de túnel punto a punto (PPTP) y, después, con el Protocolo de túnel de nivel 2 (L2TP) cifrado por IPSec.

    Para la prueba de reenvío de paquetes, la OPERADORA ORIENTE instala Windows 2000 Advanced Server en dos sistemas servidores avanzados. Los servidores sugeridos tendrian cuatro procesadores Intel Xeon a 550 MHz y más de 1 GB de memoria RAM. Cada servidor con 4 adaptadores de servidor Intel Pro/100 S con compatibilidad para descarga de Seguridad IP (IPSec). El rendimiento de la red es máximo cuando se utiliza la NIC de descarga al reducir la carga en el procesador de los sistemas host descargando el cifrado desde el equipo al adaptador de red. Se establece un túnel desde una puerta de enlace a otra. Se puede utilizar un generador de tráfico de Shomiti Systems, Inc para ofrecer tráfico unidireccional del Protocolo de datagramas de usuario (UDP) en el segmento de LAN de 100 Mbits con una utilización de la red del 100%.

    Entonces, asì se reduce el porcentaje de uso de la red hasta que no se pierda ningún paquete. Se mide el rendimiento máximo para PPTP y después para L2TP sobre IPSec (L2TP/IPSec). Para poder hacer comparaciones, se debe representar gráficamente los tres mejores resultados obtenidos en las primeras pruebas de VPN y el dispositivo que presentó el menor rendimiento.

    La segunda prueba, la prueba de túneles máximos, evalua el número máximo de túneles que pueden establecerse y el rendimiento de cada túnel. El banco de pruebas consiste en dos servidores con cuatro procesadores Xeon donde se instala Windows 2000 Advanced Server. El primer servidor (de aplicaciones para el usuario) con seis adaptadores de servidor Intel Pro/100 S y el segundo (de servicios de fondo) con dos adaptadores Intel Pro/100 S. La OPERADORA tendria configurada 25 máquinas cliente con Windows 2000 Server. Cada máquina cliente con procesador Intel Pentium III a 450 MHz y 128 MB de memoria RAM. Cada cliente tendria instalado un adaptador Ethernet 10/100 3C905-TX de 3Com.

    Se separan los clientes en cuatro grupos y cada grupo se coloca en su propio concentrador de 100 Mbits. Cada concentrador se conecta a una NIC del servidor de aplicaciones para el usuario. Los dos adaptadores restantes del servidor de aplicaciones para el usuario se emplean para la conexión al servidor de servicios de fondo. Se configuran los clientes para crear 200 túneles cada uno, hasta un total de 5.000 túneles. Una vez creados los 5.000 túneles, OPERADORA ORIENTE debe utilizar una prueba personalizada suministrada por Microsoft para generar y medir el tráfico UDP en la red.

    La tercera prueba, la prueba de tráfico sostenido de túnel, evalua el número de túneles que podían mantenerse con el tráfico UDP existente, con una tasa fija de datos de 33,6 Kbits/segundo. 33,6 Kbits/segundo era una tasa de conexión totalmente saturada para un usuario VPN con acceso telefónico a 56 KB. El banco de pruebas sera el mismo que en la prueba anterior. OPERADORA ORIENTE utilizó la herramienta de prueba personalizada suministrada por Microsoft para generar y medir el tráfico UDP en la red.

     

     

     

     

    Plan de actividades para la implantación de VPN en OPERADORA ORIENTE.

    Semana 1

    Semana 2

    Semana 3

    Semana 4

    Semana 5

    Actividad

    L

    M

    M

    J

    V

    L

    M

    M

    J

    V

    L

    M

    M

    J

    V

    L

    M

    M

    J

    V

    L

    M

    M

    J

    V

    Licitación para comprar de equipo

    Adquisición de hardware y software

    Preparación de equipos existentes en la OPERADORA

    Pruebas de equipos adquiridos con proveedor

    Instalación de software en servidor

    Instalación de software en clientes

    Plan de pruebas

    Ejecución de prueba de reenvío de paquetes

    Ejecución de prueba de túneles máximos

    Ejecución de prueba de tráfico sostenido de túnel

    Puesta en marcha

     

     

    8. Conclusiones y Recomendaciones.

     

     

    Con la implantación de VPN en la OPERADORA ORIENTE se debe estar consciente de las ventajas que va a aportar a la organización, sin embargo, es importante considerar los riesgos que estas facilidades implican en caso de no adoptarse las medidas necesarias al implantar una VPN "segura". Los estándares utilizados para la implementación de VPNs, garantizan la privacidad e integridad de los datos y permiten la autenticación de los extremos de la comunicación, pero esto no es suficiente: el uso erróneo de las VPN puede ser catastrófico para el negocio!.

    Las medidas para implantar una VPN "segura" en la OPERADORA ORIENTE incluyen el uso de certificados digitales para la autenticación de equipos VPN, token cards o tarjetas inteligentes para la autenticación "fuerte" de usuarios remotos, y para el control de acceso es importante contar con un Firewall y sistemas de autorización. Certificados digitales: Con el uso de certificados digitales, se garantiza la autenticación de los elementos remotos que generan el túnel y elimina el problema de la distribución de claves. Implantar un sistema PKI (Infraestructura de Clave Pública) para emitir los certificados digitales, permite tener el control absoluto de la emisión, renovación y revocación de los certificados digitales usados en la VPN. El uso de PKI no se limita sólo a las VPNs sino que puede utilizarse para aplicaciones como firmas digitales, cifrado de correo electrónico, entre otras.

    La OPERADORA ORIENTE, en la implantación de la VPN debe verificar que se estén realmente autenticando los usuarios. Esto dependerá de dónde se almacene el certificado digital y la clave privada. Si el certificado digital y la clave privada se almacenan, protegidos por un PIN, en una tarjeta inteligente que el usuario lleva consigo, se está autenticando al usuario. Desafortunadamente, aun no existe un estándar definido que permita la implantación a gran escala de lectores de tarjetas en los PCs. Por lo que esta opción en algunos casos no es factible. Si, por el contrario, el certificado digital y la clave privada se almacenan en el propio PC, no se está autenticando al usuario sino al PC. Para autenticar al usuario, algunos fabricantes de sistemas VPN han añadido un segundo nivel de autenticación.

    Se recomienda el uso de contraseñas como nivel adicional de seguridad, pero no es el más adecuado, ya que carecen de los niveles de seguridad necesarios debido a que son fácilmente reproducibles, pueden ser capturadas y realmente no autentican a la persona. El método más adecuado es autenticar a los usuarios remotos mediante un la utilización de sistemas de autenticación fuerte. Estos sistemas se basan en la combinación de dos factores: el token y el PIN. De esta forma se asegura que sólo los usuarios autorizados acceden a la VPN de la organización.

    Firewall y Sistemas de Autorización: El control de acceso se puede realizar utilizando Firewalls y sistemas de autorización; de esta manera se aplican políticas de acceso a determinados sistemas y aplicaciones de acuerdo al tipo de usuarios o grupos de usuarios que los acceden.

    Las VPNs representan una gran solución para la OPERADORA ORIENTE en cuanto a seguridad, confidencialidad e integridad de los datos además que reduce significativamente el costo de la transferencia de datos de un lugar a otro. Sin embargo, uno de los inconvenientes principales que pudiera tener las VPNs es que primero se deben establecer correctamente las políticas de seguridad y de acceso porque si esto no está bien definido pueden existir consecuencias serias.

    Principalmente, las compañías están obteniendo grandes reducciones de costos mensuales, en ocasiones de hasta un 60%. Además, las redes IPVPN proveen una flexibilidad, escalabilidad y capacidad de despliegue de otros servicios de valor agregado que no ofrecen las redes Frame Relay.

    Se recomienda, un método decisivo para proteger la red contra el acceso no autorizado es crear una red privada virtual que utilice encriptación IPSEC para crear un "túnel" entre el cliente y el recurso de red. Esto se puede implementar para proteger los datos contra ojos curiosos, pero no evita el acceso a la red inalámbrica o área de impresión inalámbrica. Si posees datos sumamente importantes, es posible que prefieras este método de acceso para mantener la seguridad de los datos durante su transmisión desde la laptop de un cliente a un servidor o impresora en red.

     

     

    INFOGRAFIA

     

    1.- http://www.xombra.com/go_articulo.php?articulo=37

    2.- E-libro: Telecomunicaciones en la Empresa. Ronald Saracual López. 2004

    3.- http://www.pcworld.com.ve/n5/portada6/ibm.html

    Hosted by www.Geocities.ws

    1