Интеграция NGFW в школьную сеть: как сделать диплом защищённым и актуальным
Введение
10 марта 2026 года совет директоров Saline Area Schools одобрил закупку оборудования на $900 000 — в том числе 2 Cisco 3110 NGFW (Next-Generation Firewall). Это не просто «ещё один пакет»: в условиях роста киберугроз и обязательного соответствия ФЗ-152, такая покупка становится точкой входа в практическую работу по защите цифровой среды образования. Для выпускника ИТ-специальности — это не «кейс из газеты», а живой пример, где можно применить знания по архитектуре, контролю доступа, мониторингу и оценке рисков. Особенно если вы пишете диплом по ИБ, системному анализу или архитектуре ПО — здесь есть всё: от UML-диаграмм до метрик TCO и ROI.
FAQ: что спрашивают в вузе и как ответить
Q1. Как выбрать стек для диплома, если в статье не указаны ПО-решения?
Вот где начинается работа: в реальности школа использует Google Workspace, Microsoft 365, LMS (например, Canvas), а также мобильные устройства. Вы можете предложить анализ трафика с помощью OpenTelemetry + Prometheus + Grafana, а затем классифицировать приложения по OWASP Top 10. Например, если LMS не имеет SSO, это — риск 1-го уровня. В дипломе это будет «модель управления уязвимостями в образовательной ИТ-инфраструктуре».
Q2. Как считать эффективность NGFW, если нет реальных логов?
Используйте синтетические тесты: создайте нагрузку на firewall через iperf3, hping3, curl с разными протоколами. Пример:
iperf3 -c 192.168.10.100 -u -b 100M -t 30 Затем измерьте: latency, packet loss, throughput. В дипломе — таблица «метрики производительности NGFW при нагрузке 100 Мбит/с». Ссылка на ISO/IEC 25010: «надёжность» и «производительность».
Q3. Что делать, если вуз требует ГОСТ 34.19–90, но в статье нет технических характеристик?
Для этого нужно провести анализ требований по ГОСТ Р ИСО/МЭК 25010. Например, в разделе «безопасность» требуется: контроль доступа, аутентификация, шифрование. Вы можете составить матрицу соответствия между функциями Cisco 3110 и требованиями ГОСТ. Пример:
- Функция: Application Control → Соответствует: контроль доступа (GOST Р ИСО/МЭК 25010)
- Функция: URL Filtering → Соответствует: защита от вредоносного контента (ФЗ-152)
Темы ВКР (карточки)
| Тема | Актуальность (по статье) | Цель | Задачи | Структура |
|---|---|---|---|---|
| Проектирование безопасной сети школы на основе Cisco 3110 NGFW | Школа закупила 2 NGFW — это первый шаг к централизованной политике безопасности. В дипломе можно смоделировать архитектуру, которая удовлетворяет ФЗ-152 и ISO/IEC 27001. | Разработать архитектуру, обеспечивающую защиту данных, устройств и пользователей. | 1. Анализ текущего состояния сети 2. Проектирование зон (DMZ, LAN, Guest) 3. Настройка политик доступа и мониторинга 4. Расчёт TCO и ROI |
Глава 1: Теория (стандарты, угрозы) Глава 2: Проектирование (C4-диаграммы, UML) Глава 3: Реализация и тестирование (метрики, отчётность) |
| Модель мониторинга и анализа трафика в образовательной среде | NGFW генерирует логи — но в статье не сказано, как они используются. Это — идеальное место для применения OpenTelemetry. | Создать систему сбора и анализа трафика с целью выявления аномалий и уязвимостей. | 1. Интеграция с OpenTelemetry 2. Создание dashboard в Grafana 3. Разработка правила обнаружения аномального поведения 4. Проверка соответствия OWASP Top 10 |
Глава 1: Обзор инструментов (OpenTelemetry, Prometheus) Глава 2: Архитектура системы Глава 3: Тестирование и оценка |
| Оценка рисков в цифровой среде школы: от архитектуры до политики | Установка NGFW — это не решение проблемы, а лишь часть. Без анализа рисков (например, утечка данных через Chromebook) проект может быть неполноценным. | Применить методологию оценки рисков (например, OCTAVE) к образовательной ИТ-инфраструктуре. | 1. Сбор информации о потенциальных угрозах 2. Оценка вероятности и последствий 3. Разработка мер снижения рисков 4. Документирование в формате ГОСТ Р ИСО/МЭК 25010 |
Глава 1: Теория рисков Глава 2: Анализ и моделирование Глава 3: Рекомендации и документация |
Основная часть
1. Аналитическая база: от статьи к архитектуре
В статье говорится о 1800 iPad, 350 Chromebook и 35 Omen — это уже 1835 устройств в одной школе. Представьте: каждый из них — потенциальный канал утечки. Поэтому первым шагом в дипломе должно быть создание C4-диаграммы уровня 2:
Level 2: School Network
+-------------------+
| Internet |
+-------------------+
|
+-----v-----+
| NGFW | ← Cisco 3110 (2 шт.)
+-----------+
|
+---------v---------+
| DMZ |
| - LMS (Canvas) |
| - Email (Google) |
+-------------------+
|
+---------v---------+
| Internal LAN |
| - Staff Devices |
| - Student Devices|
| - Printers |
+------------------+
Эта схема — основа для всех дальнейших задач. В главе 2 вы можете добавить UML-диаграмму использования для процесса аутентификации пользователя через SSO и NGFW. Пример:
Actor: Student
┌───────────────┐
│ Login Portal │
└───────┬───────┘
▼
┌───────────────┐
│ NGFW Policy │
│ Check │
└───────┬───────┘
▼
┌───────────────┐
│ SSO Service │
└───────────────┘
2. Реализация: как встроить NGFW в существующую инфраструктуру
В дипломе можно описать процесс настройки политик в Cisco Firepower (3110 использует Firepower Threat Defense). Пример конфигурации:
object-group network STUDENT_DEVICES
host 192.168.10.10
host 192.168.10.11
...
access-list INSIDE_ACCESS extended permit tcp any any eq https
access-list INSIDE_ACCESS extended deny ip any any log
access-list INSIDE_ACCESS extended deny udp any any eq 1900
!
policy-map type inspect firewalls
class inspection_default
inspect http
inspect https
inspect dns
!
class-map type inspect match-all WEB_TRAFFIC
match protocol http
match protocol https
!
service-policy INSIDE_POLICY interface inside
Это — практическая реализация, которую можно дополнить таблицей соответствия политик и графиком нагрузки (в зависимости от количества подключений).
3. Метрики и проверка: как доказать эффективность
В дипломе обязательно должен быть раздел «Оценка эффективности». Вот что можно измерять:
- TCO (Total Cost of Ownership) за 3 года: стоимость оборудования + обслуживание + обучение персонала
- ROI (Return on Investment) = экономия от предотвращённых инцидентов / инвестиции
- MTTR (Mean Time To Repair) — время восстановления после блокировки нежелательного трафика
- Number of blocked threats — по логам NGFW (можно симулировать)
Пример расчёта:
TCO_3y = (900000) + (15000 * 3) + (5000 * 3)
= 900000 + 45000 + 15000 = 960000 USD
ROI = (Economic value of prevented breach) / 960000
If breach cost = 500000 USD → ROI ≈ 52%
Чему вы научитесь
- Проектировать отказоустойчивые архитектуры с использованием NGFW (Cisco 3110)
- Настраивать политики доступа и мониторинг трафика по стандартам ISO/IEC 27001
- Использовать OpenTelemetry для сбора метрик и логов
- Применять матрицы соответствия ГОСТ Р ИСО/МЭК 25010 и ФЗ-152
- Рассчитывать TCO и ROI для ИБ-решений в образовании
Типичные ошибки студентов
Чек-лист «Что проверить перед сдачей»
<pre><code>, с комментариями и пояснением
7. ✅ Весь текст — уникальный, без повторов из открытых источников
Эксперт
Источник: Saline Area Schools Make Big Technology Purchase - The Sun Times News (опубликовано 2026-03-12)