فایروال چیست؟
شما میتوانید با استفاده از فایروال از شبکه خود در مقابل وب سایتهای خرابکار و هکرها محافظت نمایید. یک فایروال در حقیقت حصاری است که نیروهای خرابکار را از شما دور نگه میدارد. به همین دلیل به آن فایروال (دیوار آتش) گفته میشود. کار این حصار شبیه یک دیوار آتش فیزیکی است که از گسترش آتش از یک ناحیه به ناحیه دیگر جلوگیری میکند. در این مقاله اطلاعات بیشتری راجع به فایروالها، نحوه کار آنها، و خطراتی که در مقابل آن از شما محافظت میکنند به دست خواهید آورد.
۱- یک فایروال چه میکند؟
یک فایروال یک برنامه یا یک وسیله سختافزاری است که اطلاعاتی را که از طریق اینترنت به شبکه یا کامپیوتر شما وارد و یا از آن خارج میشود، بررسی و درصورت نیاز فیلتر میکند. اگر بستهای که در حال ورود به شبکه شماست بهعنوان بسته فیلتری برچسب بخورد، دیگر اجازه ورود به شبکه شما را نخواهد داشت. فرض کنید که شما در شرکتی با ۵۰۰ کارمند کار میکنید. این شرکت چند صد کامپیوتر دارد که از طریق کارت شبکه به هم متصلند. همچنین این شرکت از یک یا چند اتصال به اینترنت استفاده میکند. بدون استفاده از فایروال تمامی این کامپیوترها از طریق اینترنت برای هرکسی قابل دسترسی هستند. هر فردی خارج از شبکه شما که میداند چه کاری باید انجام دهد، میتواند با این کامپیوترها اتصال FTP، telnet و غیره برقرار کند. اگر یکی از کارمندان اشتباهی مرتکب شده و یک حفره امنیتی را باز بگذارد، هکرها میتوانند به سیستم او وارد شده و از حفره امنیتی موجود سوء استفاده نمایند. اما در مقابل با استفاده از یک فایروال، اتفاق کاملا متفاوتی رخ میدهد. شرکت در سر راه هر اتصالی به اینترنت یک فایروال قرار میدهد. فایروال میتواند قوانین امنیتی را پیاده کند. برای مثال یکی از قوانین امنیتی یک شرکت میتواند این باشد: از میان ۵۰۰ کامپیوتر این شرکت، فقط یکی حق دارد ترافیک FTP را دریافت نماید. یک شرکت میتواند چنین قوانینی را برای سرورهای FTP، سرورهای وب، سرورهای Telnet و مانند آن اختصاص داده و تعریف نماید. بعلاوه یک شرکت میتواند در مورد نحوه اتصال کارمندان به وب سایتها و اینکه آیا فایلها مجوز خروج از شبکه شرکت را دارند یا خیر، کنترلهای لازم را اعمال نماید. یک فایروال کنترل مناسبی بر روی نحوه استفاده کارمندان از شبکه ایجاد میکند. فایروالها با استفاده از حداقل یکی از روشهای زیر، ترافیک ورودی و خروجی شبکه را کنترل میکنند:
-
فیلتر کردن بستهها
بستههای داده بر اساس مجموعهای از فیلترها تحلیل میشوند. بستههایی که مجوز داشته باشند وارد شده و بقیه رد میشوند. -
سرویس Proxy
اطلاعات دریافتی از اینترنت ابتدا توسط فایروال دریافت شده و سپس به سیستم درخواست کننده ارسال میشوند و برعکس. -
تفتیش Stateful
روشی جدید که محتویات هر بسته را بررسی نمیکند و به جای آن، بخشهای کلیدی مشخصی از بستهها را با یک پایگاه داده مطمئن مقایسه مینماید. اطلاعاتی که از درون فایروال به بیرون میروند، از لحاظ برخی ویژگیها بررسی و کنترل شده و اطلاعات ورودی با این ویژگیها مقایسه میگردند. اگر تطابق معنا داری بین این دو دسته وجود داشته باشد، آنگاه اطلاعات اجازه ورود را خواهند داشت و در غیر اینصورت رد میشوند.
۲- انواع فایروال
-
فایروالهای سختافزاری:
این نوع فایروالها که به آن فایروال شبکه نیز گفته میشود، بین کامپیوتر (یا شبکه) شما و کابل یا خط DSL قرار میگیرند. تعداد زیادی از تولید کنندگان و برخی از مراکز ISP، مسیریابهایی ارائه میدهند که دارای یک فایروال نیز میباشند. فایروالهای سختافزاری معمولا در مواردی که قصد حفاظت از چندین کامپیوتر را داشته باشید مفید بوده و یک سطح حفاظتی مناسب را ارائه مینمایند (بدیهی است که امکان استفاده از این فایروالها به منظور حفاظت از یک دستگاه کامپیوتر نیز وجود دارد). در صورتی که شما صرفا یک کامپیوتر پشت فایروال قرار دادهاید و یا این اطمینان را دارید که سایر کامپیوترهای موجود بر روی شبکه، از لحاظ نصب تمامی اصلاحیهها به روز بوده و عاری از هرگونه بدافزاری میباشند، نیازی به استفاده از یک نرمافزار فایروال نخواهید داشت. فایروالهای سخت افزاری، دستگاههای سختافزاری مجزایی هستند که دارای سیستم عامل اختصاصی خود میباشند و استفاده از آنها باعث ایجاد یک لایه دفاعی اضافه در مقابل تهاجمات میگردد.
-
فایروالهای نرم افزاری:
برخی از سیستم عاملها دارای یک فایروال درونی هستند که همراه سیستم عامل به کاربران عرضه میشود. در صورتی که سیستم عامل نصب شده بر روی کامپیوتر شما دارای ویژگی فوق میباشد، پیشنهاد میکنیم که این فایروال را فعال کنید تا یک سطح حفاظتی اضافی برای سیستم شما ایجاد گردد (حتی اگر از یک فایروال خارجی یا سختافزاری استفاده میکنید، باز هم فایروال سیستم عامل خود را فعال نمایید). در صورتی که سیستم عامل نصب شده بر روی کامپیوتر شما دارای یک فایروال درونی نیست، میتوانید اقدام به تهیه یک فایروال نرم افزاری نمایید. بهتر است برای اطمینان بیشتر، به جای نصب فایروال از طریق اینترنت، از CD ها و DVD های ارائه دهنده نرمافزار فایروال استفاده کنید.
۳- تنظیم فایروال
فایروالها قابل تنظیم هستند. این بدان معناست که شما میتوانید فیلترهایی را بر اساس شرایط و مسائل مختلف به فایروال خود اضافه کرده یا از آن حذف نمایید. برخی از این تنظیمات از این قرارند:
-
آدرس IP
هر سیستمی روی اینترنت یک آدرس یکتا به نام آدرس IP دریافت میکند. آدرس IP یک عدد ۳۲ بیتی است که از چهار قسمت که با نقطه از هم جدا میشوند تشکیل شده است. برای مثال یک آدرس IP نوعی میتواند به این شکل باشد: ۱۹۲.۱۶۸.۰.۱۲۰. اگر یک آدرس IP خاص در خارج از شبکه شرکت فایلهای زیادی را از یکی از سرورهای شرکت دریافت میکند، فایروال میتواند تمام ترافیک مرتبط با آن آدرس IP خاص را مسدود نماید.
-
نام دامنه
از آنجاییکه به خاطر سپردن آدرس IP کار سختی است و این آدرس گاهی تغییر میکند، تمامی سرورهای اینترنتی یک نام یکتای تشکیل شده از حروف الفبا نیز دارند که به آن نام دامنه گفته میشود. برای مثال به خاطر سپردن نام www.certcc.ir بسیار راحتتر از به خاطر سپردن یک رشته عددی است. یک شرکت میتواند با استفاده از یک فایروال، تمامی دسترسیها به یک نام دامنه خاص را مسدود کرده یا تنها دسترسی به نامهای دامنه خاصی را مجاز بداند.
-
پروتکلها
پروتکل عبارتست از یک روش خاص و از پیش تعریف شده برای برقراری ارتباط میان دو سیستم که هر یک از این دو سیستم میتوانند سختافزاری یا نرم افزاری باشند. برای مثال یک طرف این ارتباط میتواند یک مرورگر وب باشد و طرف دیگر نیز یک وب سرور. پروتکلها معمولا متنی هستند که به سادگی نحوه ارتباط کلاینت و سرور را توضیح میدهند. برای مثال http یک پروتکل وب است. برخی پروتکلهای معمول که میتوانید فیلترهای فایروال را برای آن تنظیم نمایید عبارتند از:
-
(IP (Internet Protocol: سیستم اصلی انتقال اطلاعات روی اینترنت
- (TCP (Transmission Control Protocol: برای شکستن و دوباره ساختن اطلاعات منتقل شده روی اینترنت استفاده میشود.
-
(HTTP (Hyper Text Transfer Protocol: مورد استفاده برای صفحات وب
-
(FTP (File Transfer Protocol: مورد استفاده برای انتقال (ارسال و دریافت) فایلها
-
(UDP (User Datagram Protocol: مورد استفاده برای اطلاعاتی که نیاز به پاسخ ندارند مانند جریان صوت یا ویدئو
-
(ICMP (Internet Control Message Protocol: مورد استفاده توسط مسیریابها برای تبادل اطلاعات با مسیریابهای دیگر
-
(SMTP (Simple Mail Transport Protocol: مورد استفاده برای ارسال اطلاعات مبتنی بر متن (ایمیل)
-
(SNMP (Simple Network Management Protocol: مورد استفاده برای جمع آوری اطلاعات سیستم از یک کامپیوتر راه دور
-
Telnet: مورد استفاده برای انجام دستورات روی یک کامپیوتر از راه دور
-
پورتها
هر سروری سرویسهای خود را با استفاده از پورتهای شماره دار، روی اینترنت در دسترس قرار میدهد. در واقع به ازای هر سرویس برای هر سرور یک پورت وجود دارد. برای مثال، اگر یک سیستم یک HTTP Server و یک FTP Server را اجرا کند، سرور HTTP نوعا روی پورت شماره ۸۰ و سرور FTP روی پورت شماره ۲۱ در دسترس قرار خواهند داشت. ممکن است لازم باشد یک شرکت دسترسی به پورت شماره ۲۱ را روی تمامی سیستمها ببندد و فقط یک سیستم مجوز دسترسی به این پورت را داشته باشد.
-
کلمات و عبارات خاص
فایروال هر بسته اطلاعات را دقیقا با فیلتری که تعیین شده است مقایسه و بررسی میکند. برای مثال، شما میتوانید به فایروال دستور بدهید که هر بستهای را که کلمه “X rated” در آن قرار داشته باشد مسدود نماید. نکته کلیدی در اینجا این است که فایروال باید دقیقا به دنبال همین کلمه در بستهها بگردد. یعنی کلمه “X-rated” با “X rated” هماهنگی و همخوانی ندارد. شما میتوانید هر تعداد کلمه یا عبارتی که لازم دارید را برای این کار در نظر بگیرید.
برخی سیستم عاملها یک فایروال درونی دارند. یک فایروال نرم افزاری نیز میتواند روی سیستم خانگی شما که به اینترنت متصل است نصب گردد. به این کامپیوتر «gateway» گفته میشود، چرا که تنها نقطه ارتباط شبکه شما با اینترنت است. یک فایروال سخت افزاری، خود یک gateway محسوب میشود. بهعنوان یک نمونه خوب از فایروالهای سختافزاری میتوان به برخی مسیریابها اشاره کرد. این مسیریابها یک کارت Ethernet و یک هاب درونی دارند. کامپیوترهای شبکه شما به یک مسیریاب متصل میشوند و این مسیریاب نیز به یک مودم متصل است. شما مسیریاب را از طریق یک واسط کاربر مبتنی بر وب تنظیم میکنید و میتوانید هر فیلتر یا تنظیمات دیگری را تعیین نمایید. فایروالهای سختافزاری بسیار امن هستند و نسخههای خانگی آن چندان گران نیستند. چنین فایروالی را که شامل یک مسیریاب، فایروال و هاب Ethernet برای اتصالات پهن باند است، میتوان با حدود ۱۰۰ دلار خریداری کرد.
۴- چرا امنیت از طریق فایروال؟
یکی از مهمترین و بهترین نکات در مورد فایروال این است که دسترسی به کامپیوترهای داخل شبکه شما را از خارج شبکه متوقف میسازد. راههای مختلفی برای دسترسی به کامپیوترهای ناامن و سوء استفاده از آنها وجود دارد که میتوان به موارد ذیل اشاره کرد:
-
Login از راه دور
-
درهای پشتی (Backdoor) برنامهها
-
سرقت نشست SMTP
-
نقایص امنیتی سیستم عامل
-
انکار سرویس
-
بمبهای ایمیلی
-
ماکروها
-
ویروسها
-
هرزنامهها
-
تغییر مسیر بمبها
-
مسیریابی منبع
فیلتر کردن برخی از موارد فهرست بالا با استفاده از فایروال سخت و در برخی موارد ناممکن است. با اینکه برخی فایروالها آنتی ویروس نیز دارند، ولی نصب آنتی ویروسهای جداگانه روی تمامی سیستمهای شبکه یک سرمایه گذاری با ارزش است. سطح امنیتی که شما در نظر میگیرید مشخص کننده این موضوع است که چه تعداد از این تهدیدات میتوانند توسط فایروال شما متوقف گردند. بالاترین سطح امنیت این است که همه چیز مسدود شود. اما واضح است که چنین کاری فلسفه استفاده از اینترنت را بهطور کلی زیر سوال میبرد. اما قانون معمول این است که ابتدا همه چیز را مسدود کنید و سپس تصمیم بگیرید که چه نوع ترافیکهایی مجاز به عبور از فایروال شما هستند و آنها را باز نمایید. شما همچنین میتوانید ترافیکی را که از فایروال عبور میکند محدود نمایید تا فقط انواع خاصی از اطلاعات مانند ایمیلها اجازه عبور داشته باشند. داشتن یک مدیر شبکه خوب که نیازها را درک کرده و بر اساس آن نوع اطلاعات مجاز را مشخص نماید بسیار کمک کننده است. برای اغلب ما بهترین کار این است که با تنظیمات پیش فرض فایروال در این مورد کار کنیم، مگر اینکه دلیل مشخصی برای تغییر آن داشته باشیم.
۵- Proxy Server ها و DMZ
یکی از کارکردهایی که معمولا با فایروال همراه است Proxy Server میباشد. Proxy Server برای دسترسی به صفحات وب توسط سایر کامپیوترها مورد استفاده قرار میگیرد. زمانیکه کامپیوتر دیگری یک صفحه وب را درخواست میکند، این صفحه توسط Proxy Server بازیابی شده و سپس به کامپیوتر درخواست کننده ارسال میشود. تاثیر شبکهای این کار این است که کامپیوتری که آن صفحه وب را میزبانی میکند هرگز بهطور مستقیم با هیچ چیز روی شبکه شما (به جز Proxy Server) ارتباط برقرار نمیکند. Proxy Server ها همچنین میتوانند باعث کارآیی اتصال اینترنت شما گردند. اگر شما به یک صفحه روی یک وب سایت دسترسی پیدا کنید، این صفحه روی Proxy Server شما ذخیره میشود. این بدان معناست که دفعه بعد که بخواهید به آن صفحه مراجعه نمایید، بهطور پیش فرض لازم نیست که آن صفحه از روی وب سایت مذکور دریافت گردد. بلکه مستقیما از روی Proxy Server دریافت میشود. البته گاهی اوقات نیز ممکن است شما بخواهید که کاربرانی از راه دور به برخی چیزها در شبکه شما دسترسی داشته باشند. در این مورد میتوان به وب سایت و تجارت آنلاین اشاره کرد. در چنین شرایطی یک DMZ (محدوده غیر نظامی) میتواند به شما کمک کند. این محدوده به محدوده خارج از فایروال گفته میشود. DMZ را میتوان به حیاط خانه تشبیه کرد که به شما تعلق دارد و ممکن است چیزهایی را نیز در آنجا قرار دهید. اما قطعا شما تمامی وسایل با ارزش خود را داخل خانه نگهداری میکنید. ایجاد و راه اندازی یک DMZ بسیار ساده است. اگر شما چندین کامپیوتر داشته باشید، میتوانید یکی از کامپیوترها را بین فایروال و اتصال اینترنت قرار دهید. اغلب فایروالهای نرم افزاری به شما اجازه میدهند که فولدری را روی کامپیوتر gateway به DMZ اختصاص دهید.
منبع: www.certcc.ir
برای اطلاع از فنآوریهای نوین ارتباطی شبکههای وایرلس و مایکروویو و مراکز تلفنی تحت شبکه از کانال تلگرامی ما به آدرسهای Wireless_tech@و Voip_Tech@ دیدن فرمایید.