فایروال سازمانی؛ از کجا شروع کنیم و چرا عدد برگه مشخصات گمراهکننده است

بیشتر شرکتها فایروال را اینطور میخرند: پهنای باند اینترنت را نگاه میکنند، مدلی را انتخاب میکنند که عدد «Throughput» در برگه مشخصاتش بزرگتر است، و نصبش میکنند. شش ماه بعد، وقتی قابلیتهای امنیتی را فعال میکنند، اینترنت کند میشود — و قابلیتها را دوباره خاموش میکنند.
این مقاله توضیح میدهد فایروال سازمانی دقیقاً چه کاری انجام میدهد، چرا عدد اصلی برگه مشخصات برای انتخاب گمراهکننده است، و بعد از نصب چه چیزی باید درست پیکربندی شود تا فایروال واقعاً محافظت کند.
سه نسل فایروال
فیلتر بسته (Packet Filter)
هر بسته را مستقل بر اساس آدرس مبدأ و مقصد و پورت بررسی میکند. سریع اما کور: نمیداند یک بسته پاسخ به درخواستی است که از داخل رفته یا یک تلاش نفوذ از بیرون. قوانین دسترسی (ACL) روی روترها و سوئیچها از همین جنساند.
فایروال حالتدار (Stateful Inspection)
جدول نشستها را نگه میدارد. وقتی کاربری از داخل به سایتی وصل میشود، فایروال این نشست را ثبت میکند و فقط بستههای پاسخ همان نشست را از بیرون میپذیرد. بیشتر روترها و فایروالهای پایه امروز حداقل این سطح را دارند.
فایروال نسل جدید (NGFW)
علاوه بر حالتداری، محتوای ترافیک را تا لایه ۷ بازرسی میکند:
- شناسایی برنامه: تشخیص میدهد ترافیک روی پورت ۴۴۳ مرورگر وب است یا یک برنامه تبادل فایل یا تونل نامجاز — چون امروز تقریباً همهچیز از پورت ۴۴۳ عبور میکند، قانون بر اساس پورت دیگر کافی نیست.
- شناسایی کاربر: قانون بر اساس هویت کاربر و گروه، نه فقط آدرس IP.
- سیستم جلوگیری از نفوذ (IPS): مقایسه ترافیک با امضای حملات شناختهشده و رفتارهای مشکوک.
- فیلتر وب و DNS، ضدبدافزار، و در بعضی مدلها ارسال فایل مشکوک به محیط ایزوله (Sandbox) برای تحلیل.
- بازرسی SSL/TLS: رمزگشایی ترافیک رمزنگاریشده برای اینکه قابلیتهای بالا بتوانند محتوا را ببینند.
چرا عدد Throughput گمراهکننده است
این مهمترین بخش مقاله است و در کمتر راهنمای خرید فارسی به آن اشاره میشود.
برگه مشخصات هر فایروال چند عدد متفاوت برای ظرفیت دارد و بزرگترینش همیشه در صدر است:
| عدد در برگه مشخصات | در چه شرایطی اندازهگیری شده | چقدر به واقعیت شما نزدیک است |
|---|---|---|
| Firewall Throughput | فقط فیلتر حالتدار، اغلب با بستههای بزرگ UDP | دور — تقریباً هیچوقت در این حالت کار نمیکنید |
| IPS Throughput | با فعال بودن سیستم جلوگیری از نفوذ | نزدیکتر |
| NGFW Throughput | شناسایی برنامه + IPS | نزدیک |
| Threat Protection Throughput | همه قابلیتهای امنیتی فعال | نزدیکترین به استفاده واقعی |
| SSL Inspection Throughput | با رمزگشایی ترافیک TLS | معمولاً پایینترین عدد |
فاصله بین عدد اول و عدد آخر در بسیاری از مدلها چند برابر است. دلیلش ساده است: بازرسی عمیق محتوا، بهخصوص رمزگشایی و دوباره رمزنگاری TLS، از نظر پردازشی بسیار سنگین است. و چون امروز بخش عمده ترافیک وب رمزنگاریشده است، فایروالی که SSL را بازرسی نمیکند، بخش بزرگی از ترافیک را عملاً نمیبیند.
قاعده انتخاب: ظرفیت را بر اساس عدد «Threat Protection» یا «SSL Inspection» با پهنای باند اینترنت خود بهعلاوه حاشیه رشد مقایسه کنید، نه عدد Firewall Throughput. یک عدد دیگر هم مهم است: تعداد نشستهای همزمان و نرخ نشست جدید در ثانیه؛ در سازمانهایی با کاربران زیاد، این دو زودتر از پهنای باند به سقف میرسند.
هزینهای که در پیشفاکتور نیست: اشتراک
بیشتر قابلیتهای NGFW — امضاهای IPS، فیلتر وب، ضدبدافزار، Sandbox — با اشتراک سالانه کار میکنند. بدون تمدید اشتراک، فایروال به یک فایروال حالتدار ساده برمیگردد یا امضاهایش بهروز نمیشود. امضای IPS که شش ماه بهروز نشده، در برابر حملات جدید تقریباً بیاثر است.
در مقایسه دو پیشنهاد، هزینه پنجساله را مقایسه کنید: قیمت دستگاه بهعلاوه پنج سال اشتراک. ترتیب ارزانترین پیشنهادها اغلب در این مقایسه عوض میشود. خانوادههایی مثل فایروال فورتینت مدل مجوز بستهای دارند که باید در همین محاسبه دیده شود.
جایگاه در شبکه
- مرز اینترنت: جایگاه اصلی. همه ترافیک ورودی و خروجی.
- بین بخشهای داخلی: اگر مسیریابی بین VLANها از فایروال عبور کند، میتوانید دسترسی کاربران به سرورها را کنترل کنید. این همان جایی است که جلوی گسترش جانبی (Lateral Movement) یک آلودگی گرفته میشود. طرح VLANها را در VLAN در شبکه سازمانی آوردهایم.
- DMZ: سرورهایی که باید از اینترنت در دسترس باشند — وبسرور، سرور ایمیل — در یک ناحیه جدا که اگر نفوذ شد، مستقیم به شبکه داخلی راه نداشته باشد.
افزونگی: یک فایروال، یک نقطه شکست
فایروال در مرز اینترنت، دقیقاً تعریف تکنقطه شکست است: اگر خاموش شود، کل سازمان از اینترنت و از شعب قطع است. برای سازمانهایی که این قطعی گران تمام میشود — که با روش محاسبه هزینه خرابی شبکه قابل سنجش است — دو فایروال در حالت High Availability منطقی است. در حالت Active/Passive، دستگاه دوم جدول نشستها را همزمان نگه میدارد و در صورت خرابی اولی، در چند ثانیه جایش را میگیرد؛ کاربران معمولاً متوجه نمیشوند.
یک نکته: HA فقط در برابر خرابی سختافزار محافظت میکند. اگر اینترنت دو خط دارد اما هر دو از یک بستر فیزیکیاند، یا اگر هر دو فایروال به یک برق وصلاند، افزونگی ناقص است.
VPN
- IPsec بین شعب (Site-to-Site): تونل دائمی بین دفتر مرکزی و شعب. برای رمزنگاری از الگوریتمهای مدرن (AES-GCM) و برای تبادل کلید از IKEv2 استفاده کنید؛ پروتکلهای قدیمی مثل PPTP امن نیستند.
- دسترسی از راه دور کارکنان: SSL VPN یا IPsec کلاینت. حتماً با احراز هویت دومرحلهای؛ VPN با رمز تنها، یکی از رایجترین مسیرهای نفوذ است.
بهداشت قوانین: جایی که بیشتر فایروالها شکست میخورند
فایروال خوب با قوانین بد، محافظتی نمیکند. اصولی که باید رعایت شود:
- ممنوعیت پیشفرض: آخرین قانون «همه ممنوع». هر دسترسی باید صریحاً مجاز شود.
- کمترین دسترسی: «کاربران به سرور حسابداری روی پورت برنامه» — نه «کاربران به همه سرورها روی همه پورتها».
- کنترل ترافیک خروجی: بیشتر سازمانها فقط ورودی را کنترل میکنند. اما بدافزاری که داخل شبکه است، باید با سرور فرماندهیاش در بیرون ارتباط بگیرد؛ کنترل خروجی و DNS همین ارتباط را قطع میکند.
- توضیح و مالک برای هر قانون: چه کسی، کی و چرا این قانون را اضافه کرد. قانون بیتوضیح هرگز پاک نمیشود.
- بازبینی دورهای: قوانینی که شمارنده عبورشان ماههاست صفر است، حذفشدنیاند. قوانینی که قانون دیگری را کاملاً میپوشانند (Shadowed Rules) هم.
- ثبت رویداد: لاگها به یک سیستم مرکزی بروند و نگهداری شوند. بدون لاگ، بعد از یک حادثه هیچ راهی برای فهمیدن اینکه چه اتفاقی افتاد نیست.
فایروال یا روتر میکروتیک
روترهای میکروتیک فایروال حالتدار قدرتمندی دارند و برای بسیاری از شرکتهای کوچک کافیاند. تفاوت اصلی با NGFW در قابلیتهای لایه ۷ است: شناسایی دقیق برنامه، IPS با امضای بهروز، فیلتر وب طبقهبندیشده و بازرسی SSL. اگر نیاز امنیتی شما فراتر از کنترل پورت و آدرس است، یا الزام ممیزی دارید، NGFW انتخاب مناسبتری است. مقایسه کاملتر در میکروتیک یا سیسکو.
انتخاب ظرفیت: روش گامبهگام
بهجای انتخاب از روی عدد بزرگ برگه مشخصات، این روش را دنبال کنید:
- پهنای باند واقعی اوج را اندازه بگیرید، نه ظرفیت قراردادی خط. آمار روتر یا فایروال فعلی در ساعات اوج یک هفته کاری معمولاً کافی است.
- تعداد نشستهای همزمان را بسنجید. بیشتر روترها تعداد اتصالات فعال را نشان میدهند. هر کاربر امروز با مرورگر و برنامههای ابری، دهها تا صدها نشست باز دارد.
- رشد را اضافه کنید: افزایش پهنای باند اینترنت در دو تا سه سال آینده و افزایش کاربران.
- قابلیتهایی را که واقعاً فعال میکنید مشخص کنید: IPS، فیلتر وب، بازرسی SSL.
- مدل را بر اساس عدد متناظر انتخاب کنید — اگر بازرسی SSL فعال میشود، عدد SSL Inspection — با حداقل سی درصد حاشیه.
سی روز اول بعد از نصب
بیشتر مشکلات فایروال در ماه اول پیدا میشوند. برنامهای که پیشنهاد میکنیم:
- هفته اول: قابلیتهای امنیتی در حالت «فقط ثبت» (بدون مسدودسازی) تا دیده شود چه چیزی مسدود میشد.
- هفته دوم: بررسی لاگها، شناسایی مسدودسازیهای اشتباه و تنظیم استثناها.
- هفته سوم: فعالسازی مسدودسازی بهتدریج، از کمریسکترین دستهها.
- هفته چهارم: بازبینی قوانین، حذف قوانین موقتی که هنگام راهاندازی اضافه شدهاند، و مستندسازی نهایی.
این روند جلوی رایجترین سناریو را میگیرد: فعال کردن همهچیز در روز اول، شکایت کاربران، و خاموش کردن همهچیز در روز دوم.
پرسشهای متداول
فایروال نرمافزاری روی کامپیوترها کافی نیست؟
فایروال میزبان (Host Firewall) لایه مفیدی است اما جای فایروال شبکه را نمیگیرد. فایروال شبکه دستگاههایی را هم محافظت میکند که فایروال میزبان ندارند — چاپگر، دوربین، تلفن، تجهیزات IoT.
بازرسی SSL مشکل حریم خصوصی ایجاد نمیکند؟
میتواند، و باید با سیاست روشن اجرا شود. رویه رایج این است که دستههایی مثل بانکداری و سلامت از بازرسی مستثنا شوند و کارکنان در جریان سیاست باشند.
فایروال را چند سال یکبار باید عوض کرد؟
وقتی سازنده پشتیبانی و بهروزرسانی آن را قطع کند، یا وقتی ظرفیتش با قابلیتهای امنیتی فعال به پهنای باند شما نرسد — هر کدام زودتر اتفاق بیفتد.
آیا فایروال جلوی باجافزار را میگیرد؟
بخشی از آن را: دریافت فایل آلوده، ارتباط با سرور فرماندهی و گسترش جانبی بین بخشها. اما هیچ فایروالی جایگزین پشتیبانگیری درست نیست؛ آخرین خط دفاع در برابر باجافزار، بکاپی است که قابل بازیابی باشد.
قدم بعدی
اگر فایروال دارید اما نمیدانید چند قانون «همه مجاز» در آن مانده، یا اشتراکهایش کی تمام شده، بازبینی امنیتی پیکربندی نقطه شروع است.
مشاهده خدمات امنیت شبکه و درخواست بازدید · تلفن: 021-74903
مشاور امنیت یا فروشنده فایروال هستید؟
اگر مشتری شما فایروال خریده اما طراحی قوانین، HA یا VPN را کسی باید اجرا کند، در برنامه همکاری در فروش نصیر ارتباط فرصت را ثبت کنید؛ محرمانگی مشتری در قرارداد همکاری تضمین میشود.