دسته‌بندی: امنیت شبکه/توسط /در مرداد 18, 1405 منتشر شد/

فایروال چیست؟ راهنمای کامل تأمین امنیت شبکه

فایروال چیست؟ راهنمای کامل تأمین امنیت شبکه

با گسترش استفاده از شبکه‌های کامپیوتری، سرویس‌های ابری، دسترسی از راه دور و ارتباط دائمی سازمان‌ها با اینترنت، حفاظت از زیرساخت و اطلاعات سازمانی اهمیت بیشتری پیدا کرده است. یکی از مهم‌ترین اجزای این معماری امنیتی، فایروال یا Firewall است.

فایروال با کنترل جریان ترافیک میان شبکه‌ها یا سیستم‌هایی با سیاست‌های امنیتی متفاوت، مشخص می‌کند چه ارتباطاتی اجازه عبور داشته باشند و چه ارتباطاتی محدود یا مسدود شوند. بنابراین فایروال را می‌توان یکی از نقاط اصلی اجرای سیاست امنیت شبکه دانست.

اما استفاده از فایروال به‌تنهایی به معنای امن‌شدن کامل شبکه نیست. امنیت مؤثر زمانی ایجاد می‌شود که فایروال در کنار مدیریت دسترسی‌ها، به‌روزرسانی سیستم‌ها، مانیتورینگ، تقسیم‌بندی شبکه و سایر کنترل‌های امنیتی به‌درستی طراحی و مدیریت شود.

فایروال چیست؟

فایروال یک تجهیز سخت‌افزاری، نرم‌افزار یا سرویسی امنیتی است که جریان ترافیک شبکه را براساس مجموعه‌ای از قوانین و سیاست‌های از پیش تعیین‌شده کنترل می‌کند. فایروال می‌تواند میان شبکه داخلی و اینترنت، میان بخش‌های مختلف یک سازمان یا حتی روی یک سیستم مشخص قرار گیرد.

برای مثال، یک سازمان می‌تواند به فایروال اجازه دهد کاربران داخلی از طریق HTTPS به اینترنت متصل شوند، اما دسترسی مستقیم اینترنت به سرورهای داخلی را مسدود کند. به همین ترتیب می‌توان ارتباط میان VLANها، سرورها، دفاتر سازمان و سرویس‌های مختلف را براساس سیاست‌های امنیتی کنترل کرد.

به بیان ساده، فایروال قرار نیست تمام ترافیک شبکه را مسدود کند؛ وظیفه اصلی آن اعمال سیاست صحیح بر ترافیک مجاز و غیرمجاز است.

فایروال چگونه از شبکه محافظت می‌کند؟

هر ارتباط شبکه شامل اطلاعاتی مانند آدرس مبدأ، آدرس مقصد، نوع پروتکل، شماره پورت و در برخی فناوری‌های پیشرفته‌تر اطلاعات مربوط به برنامه و محتوای ارتباط است.

فایروال این اطلاعات را براساس قوانین تعریف‌شده تحلیل می‌کند و درباره عبور یا مسدودشدن ارتباط تصمیم می‌گیرد. فایروال‌های پیشرفته می‌توانند علاوه بر IP و Port، نوع برنامه، کاربر، محتوای ارتباط و برخی الگوهای تهدید را نیز بررسی کنند.

به همین دلیل پیکربندی صحیح فایروال اهمیت زیادی دارد. یک فایروال قدرتمند با Ruleهای ضعیف و دسترسی‌های بیش از حد باز، نمی‌تواند امنیت مطلوبی ایجاد کند.

نقش فایروال در امنیت شبکه سازمانی

فایروال یکی از کنترل‌های اصلی امنیت شبکه است، زیرا در نقاط ارتباطی حساس سازمان قرار می‌گیرد. NIST فایروال را ابزاری برای کنترل جریان ترافیک میان شبکه‌ها یا میزبان‌هایی با وضعیت‌های امنیتی متفاوت تعریف می‌کند.

در یک شبکه سازمانی می‌توان از فایروال برای کنترل دسترسی اینترنت، محدودکردن ارتباط میان بخش‌های مختلف شبکه، حفاظت از سرورها، ایجاد ارتباط امن میان دفاتر و ثبت رویدادهای شبکه استفاده کرد.

فایروال همچنین می‌تواند در معماری تقسیم‌بندی شبکه نقش مهمی داشته باشد. برای مثال، شبکه کاربران، سرورها، تجهیزات مدیریتی و سرویس‌های عمومی را می‌توان در بخش‌های متفاوت قرار داد و ارتباط میان آن‌ها را کنترل کرد.

انواع فایروال

فایروال‌ها تنها یک نوع مشخص ندارند و براساس نحوه تحلیل ترافیک، محل استقرار و امکانات امنیتی به گروه‌های مختلف تقسیم می‌شوند. انتخاب نوع مناسب باید براساس ساختار شبکه، سطح ریسک، تعداد کاربران، سرویس‌های سازمان و نیازهای امنیتی صورت گیرد.

Packet Filtering Firewall

Packet Filtering یکی از ساده‌ترین روش‌های فیلترینگ شبکه است. در این روش تصمیم‌گیری عمدتاً براساس اطلاعاتی مانند IP مبدأ و مقصد، شماره پورت و پروتکل انجام می‌شود.

مزیت اصلی آن سادگی و پردازش سریع است، اما در مقایسه با فایروال‌های پیشرفته دید محدودی نسبت به ماهیت کامل ارتباط دارد. NIST نیز Packet Filtering را از فناوری‌های پایه فایروال معرفی می‌کند.

Stateful Firewall

فایروال Stateful فقط یک Packet مستقل را بررسی نمی‌کند، بلکه وضعیت ارتباطات شبکه را نیز دنبال می‌کند. بنابراین می‌تواند تشخیص دهد یک Packet متعلق به یک ارتباط معتبر و از قبل ایجادشده است یا ارتباط جدیدی را آغاز می‌کند.

این قابلیت باعث می‌شود کنترل ارتباطات نسبت به Packet Filtering ساده دقیق‌تر و کاربردی‌تر شود.

Next-Generation Firewall یا NGFW

NGFW نسل پیشرفته‌تر فایروال‌های سازمانی است و معمولاً امکانات بیشتری نسبت به فیلترینگ ساده IP و Port ارائه می‌دهد.

بسته به محصول، امکاناتی مانند شناسایی Application، کنترل کاربران، Intrusion Prevention، بررسی تهدیدها، کنترل URL و مدیریت VPN ممکن است در یک NGFW ارائه شود.

مزیت مهم NGFW این است که مدیر شبکه دید عمیق‌تری نسبت به نوع ترافیکی که از شبکه عبور می‌کند به دست می‌آورد. البته امکانات دقیق در محصولات مختلف یکسان نیست و باید هنگام انتخاب فایروال براساس نیاز واقعی سازمان بررسی شوند.

UTM چیست؟

UTM یا Unified Threat Management راهکاری است که چند قابلیت امنیتی را در یک پلتفرم یکپارچه ارائه می‌دهد. فایروال، VPN، فیلترینگ وب، کنترل محتوا و برخی قابلیت‌های تشخیص تهدید می‌توانند در یک محصول UTM تجمیع شوند.

UTM معمولاً برای سازمان‌هایی جذاب است که ترجیح می‌دهند مدیریت چند سرویس امنیتی از طریق یک کنسول مرکزی انجام شود.

WAF چیست؟

WAF یا Web Application Firewall با فایروال معمول شبکه تفاوت دارد. WAF برای محافظت از برنامه‌ها و سرویس‌های وب طراحی شده و تمرکز آن روی ترافیک لایه Application است.

برای مثال، WAF می‌تواند بخشی از معماری دفاعی یک وب‌سایت در برابر درخواست‌های مخرب و حملات متداول علیه Web Application باشد. بنابراین WAF جایگزین فایروال شبکه نیست؛ این دو ابزار وظایف متفاوتی دارند و ممکن است در یک معماری امنیتی در کنار یکدیگر استفاده شوند.

تفاوت فایروال شبکه و WAF

یکی از اشتباهات رایج، یکسان‌دانستن Network Firewall و WAF است.

فایروال شبکه عمدتاً وظیفه کنترل ارتباط میان شبکه‌ها، IPها، سرویس‌ها و دستگاه‌ها را برعهده دارد. در مقابل، WAF برای بررسی درخواست‌های مرتبط با برنامه‌های تحت وب طراحی شده است.

برای سازمانی که هم زیرساخت شبکه دارد و هم سرویس تحت وب ارائه می‌دهد، استفاده از یک ابزار به‌تنهایی الزاماً جای ابزار دیگر را نمی‌گیرد.

TCP و UDP چه ارتباطی با فایروال دارند؟

TCP و UDP دو پروتکل مهم لایه انتقال هستند و فایروال می‌تواند براساس نوع پروتکل و Portهای مربوط به آن‌ها Rule تعریف کند.

TCP یک پروتکل connection-oriented است و قابلیت‌هایی برای ایجاد ارتباط و تحویل قابل‌اعتماد جریان داده دارد. UDP ساختار ساده‌تری دارد و بدون ایجاد اتصال مشابه TCP، Datagramها را ارسال می‌کند.

نکته مهم این است که TCP ذاتاً امن‌تر از UDP نیست. امنیت ارتباط به مجموعه پروتکل‌ها، نحوه احراز هویت، رمزنگاری، پیکربندی و معماری امنیتی وابسته است.

به همین دلیل جمله نسخه قبلی مقاله که TCP را «بسیار امن‌تر از UDP» معرفی کرده بود، بهتر است حذف شود.

TLS و SSH چه نقشی در امنیت ارتباطات دارند؟

فایروال ترافیک را کنترل می‌کند، اما رمزنگاری ارتباطات معمولاً توسط پروتکل‌ها و فناوری‌های دیگری انجام می‌شود.

TLS برای ایجاد ارتباط امن میان Client و Server طراحی شده و هدف آن محافظت در برابر شنود، دست‌کاری و جعل پیام در ارتباط است. نسخه جاری استاندارد TLS 1.3 در RFC 9846 مشخص شده است.

SSH یا Secure Shell نیز مجموعه‌ای از پروتکل‌ها برای ایجاد ارتباط امن و مدیریت از راه دور سیستم‌ها فراهم می‌کند. نام صحیح SSH، Secure Shell است و عبارت Secure Socket Shell که در نسخه قبلی مقاله آمده بود دقیق نیست.

در معماری صحیح امنیتی، فایروال می‌تواند مشخص کند چه سیستم‌هایی اجازه برقراری ارتباط SSH یا سایر سرویس‌ها را دارند، در حالی که خود SSH مسئول ایجاد کانال امن ارتباطی است.

آیا داشتن فایروال برای تأمین امنیت شبکه کافی است؟

خیر. فایروال یکی از اجزای مهم امنیت شبکه است، اما نباید تنها کنترل امنیتی سازمان باشد.

حتی بهترین فایروال نمی‌تواند مشکلاتی مانند رمز عبور ضعیف، سیستم‌های به‌روزرسانی‌نشده، دسترسی بیش از حد کاربران، پیکربندی اشتباه سرورها یا ضعف امنیتی یک برنامه را به‌تنهایی برطرف کند.

به همین دلیل بهتر است امنیت شبکه به‌صورت چندلایه طراحی شود و فایروال در کنار کنترل دسترسی، مانیتورینگ، مدیریت Patch، تقسیم‌بندی شبکه، سیاست‌های امنیتی و حفاظت Endpoint استفاده شود.

چگونه فایروال مناسب سازمان را انتخاب کنیم؟

انتخاب Firewall نباید تنها براساس برند یا قیمت دستگاه انجام شود. ابتدا باید ساختار و نیاز واقعی شبکه بررسی شود.

تعداد کاربران و تجهیزات، سرعت اینترنت و حجم ترافیک، تعداد دفاتر، سرویس‌های منتشرشده روی اینترنت، VPN، معماری شبکه، سطح ریسک سازمان و نیازهای مانیتورینگ از مهم‌ترین عواملی هستند که باید بررسی شوند.

همچنین Throughput اعلام‌شده دستگاه باید با فعال‌شدن قابلیت‌های امنیتی موردنیاز ارزیابی شود. ظرفیت مناسب امروز نیز الزاماً برای رشد دو یا سه سال آینده مجموعه کافی نخواهد بود.

در سازمان‌هایی که توقف ارتباطات هزینه بالایی ایجاد می‌کند، طراحی افزونگی و High Availability نیز اهمیت زیادی دارد.

مهم‌ترین اشتباهات در پیاده‌سازی فایروال

صرف خرید یک Firewall گران‌قیمت باعث امن‌شدن شبکه نمی‌شود. کیفیت طراحی و نگهداری سیاست‌های امنیتی به‌اندازه انتخاب محصول اهمیت دارد.

Ruleهای بسیار باز، نگه‌داشتن دسترسی‌های قدیمی، نبود مستندات، بررسی‌نکردن Logها، به‌روزرسانی‌نکردن دستگاه و ایجاد دسترسی مدیریتی غیرضروری از مواردی هستند که می‌توانند اثربخشی فایروال را کاهش دهند.

همچنین پس از تغییرات زیرساخت باید Ruleهای Firewall دوباره ارزیابی شوند تا دسترسی‌هایی که دیگر موردنیاز نیستند حذف شوند.

مانیتورینگ فایروال چرا اهمیت دارد؟

فایروال علاوه بر کنترل ترافیک، منبع مهمی از اطلاعات امنیتی شبکه است.

Logها می‌توانند تلاش‌های ناموفق برای دسترسی، ترافیک غیرعادی، ارتباطات مسدودشده و تغییر رفتار سرویس‌ها را نشان دهند. اما ثبت Log بدون بررسی آن ارزش محدودی دارد.

در شبکه‌های سازمانی بهتر است رویدادهای مهم فایروال در فرایند مانیتورینگ امنیتی قرار گیرند تا رخدادهای غیرعادی سریع‌تر شناسایی شوند.

فایروال سخت‌افزاری بهتر است یا نرم‌افزاری؟

پاسخ به معماری شبکه بستگی دارد.

در شبکه‌های سازمانی معمولاً Firewall در نقاط مرزی یا میان Segmentهای مختلف شبکه استفاده می‌شود، در حالی که Host-based Firewall می‌تواند روی Server یا Endpoint نیز ترافیک همان دستگاه را کنترل کند. NIST هر دو رویکرد Network Firewall و Host-based Firewall را در معماری‌های امنیتی مطرح می‌کند.

در بسیاری از محیط‌ها استفاده ترکیبی از کنترل‌های شبکه و میزبان نتیجه مناسب‌تری نسبت به تکیه بر یک لایه ایجاد می‌کند.

جمع‌بندی؛ فایروال بخش مهمی از امنیت شبکه است، نه تمام آن

فایروال یکی از مهم‌ترین ابزارهای کنترل ترافیک و اجرای سیاست امنیت شبکه محسوب می‌شود. این ابزار می‌تواند ارتباطات ورودی و خروجی را کنترل کند، دسترسی‌های غیرمجاز را محدود کند و دید مناسبی نسبت به فعالیت‌های شبکه در اختیار مدیران قرار دهد.

با این حال، نتیجه نهایی به انتخاب محصول مناسب، طراحی معماری، تعریف Ruleهای اصولی، مانیتورینگ و نگهداری مداوم بستگی دارد.

اگر برای انتخاب، پیاده‌سازی یا بازبینی فایروال سازمان خود نیاز به مشاوره دارید، کارشناسان سیوان می‌توانند ابتدا ساختار شبکه و نیازهای امنیتی مجموعه را بررسی کرده و سپس راهکار متناسب با زیرساخت شما پیشنهاد دهند.

نظرات

سرتیترها

پست‌های محبوب