شبکه سازمانی

فایروال سازمانی؛ از کجا شروع کنیم و چرا عدد برگه مشخصات گمراه‌کننده است

فایروال سازمانی

بیشتر شرکت‌ها فایروال را این‌طور می‌خرند: پهنای باند اینترنت را نگاه می‌کنند، مدلی را انتخاب می‌کنند که عدد «Throughput» در برگه مشخصاتش بزرگ‌تر است، و نصبش می‌کنند. شش ماه بعد، وقتی قابلیت‌های امنیتی را فعال می‌کنند، اینترنت کند می‌شود — و قابلیت‌ها را دوباره خاموش می‌کنند.

این مقاله توضیح می‌دهد فایروال سازمانی دقیقاً چه کاری انجام می‌دهد، چرا عدد اصلی برگه مشخصات برای انتخاب گمراه‌کننده است، و بعد از نصب چه چیزی باید درست پیکربندی شود تا فایروال واقعاً محافظت کند.

سه نسل فایروال

فیلتر بسته (Packet Filter)

هر بسته را مستقل بر اساس آدرس مبدأ و مقصد و پورت بررسی می‌کند. سریع اما کور: نمی‌داند یک بسته پاسخ به درخواستی است که از داخل رفته یا یک تلاش نفوذ از بیرون. قوانین دسترسی (ACL) روی روترها و سوئیچ‌ها از همین جنس‌اند.

فایروال حالت‌دار (Stateful Inspection)

جدول نشست‌ها را نگه می‌دارد. وقتی کاربری از داخل به سایتی وصل می‌شود، فایروال این نشست را ثبت می‌کند و فقط بسته‌های پاسخ همان نشست را از بیرون می‌پذیرد. بیشتر روترها و فایروال‌های پایه امروز حداقل این سطح را دارند.

فایروال نسل جدید (NGFW)

علاوه بر حالت‌داری، محتوای ترافیک را تا لایه ۷ بازرسی می‌کند:

  • شناسایی برنامه: تشخیص می‌دهد ترافیک روی پورت ۴۴۳ مرورگر وب است یا یک برنامه تبادل فایل یا تونل نامجاز — چون امروز تقریباً همه‌چیز از پورت ۴۴۳ عبور می‌کند، قانون بر اساس پورت دیگر کافی نیست.
  • شناسایی کاربر: قانون بر اساس هویت کاربر و گروه، نه فقط آدرس IP.
  • سیستم جلوگیری از نفوذ (IPS): مقایسه ترافیک با امضای حملات شناخته‌شده و رفتارهای مشکوک.
  • فیلتر وب و DNS، ضدبدافزار، و در بعضی مدل‌ها ارسال فایل مشکوک به محیط ایزوله (Sandbox) برای تحلیل.
  • بازرسی SSL/TLS: رمزگشایی ترافیک رمزنگاری‌شده برای اینکه قابلیت‌های بالا بتوانند محتوا را ببینند.

چرا عدد Throughput گمراه‌کننده است

این مهم‌ترین بخش مقاله است و در کمتر راهنمای خرید فارسی به آن اشاره می‌شود.

برگه مشخصات هر فایروال چند عدد متفاوت برای ظرفیت دارد و بزرگ‌ترینش همیشه در صدر است:

عدد در برگه مشخصاتدر چه شرایطی اندازه‌گیری شدهچقدر به واقعیت شما نزدیک است
Firewall Throughputفقط فیلتر حالت‌دار، اغلب با بسته‌های بزرگ UDPدور — تقریباً هیچ‌وقت در این حالت کار نمی‌کنید
IPS Throughputبا فعال بودن سیستم جلوگیری از نفوذنزدیک‌تر
NGFW Throughputشناسایی برنامه + IPSنزدیک
Threat Protection Throughputهمه قابلیت‌های امنیتی فعالنزدیک‌ترین به استفاده واقعی
SSL Inspection Throughputبا رمزگشایی ترافیک TLSمعمولاً پایین‌ترین عدد

فاصله بین عدد اول و عدد آخر در بسیاری از مدل‌ها چند برابر است. دلیلش ساده است: بازرسی عمیق محتوا، به‌خصوص رمزگشایی و دوباره رمزنگاری TLS، از نظر پردازشی بسیار سنگین است. و چون امروز بخش عمده ترافیک وب رمزنگاری‌شده است، فایروالی که SSL را بازرسی نمی‌کند، بخش بزرگی از ترافیک را عملاً نمی‌بیند.

قاعده انتخاب: ظرفیت را بر اساس عدد «Threat Protection» یا «SSL Inspection» با پهنای باند اینترنت خود به‌علاوه حاشیه رشد مقایسه کنید، نه عدد Firewall Throughput. یک عدد دیگر هم مهم است: تعداد نشست‌های هم‌زمان و نرخ نشست جدید در ثانیه؛ در سازمان‌هایی با کاربران زیاد، این دو زودتر از پهنای باند به سقف می‌رسند.

هزینه‌ای که در پیش‌فاکتور نیست: اشتراک

بیشتر قابلیت‌های NGFW — امضاهای IPS، فیلتر وب، ضدبدافزار، Sandbox — با اشتراک سالانه کار می‌کنند. بدون تمدید اشتراک، فایروال به یک فایروال حالت‌دار ساده برمی‌گردد یا امضاهایش به‌روز نمی‌شود. امضای IPS که شش ماه به‌روز نشده، در برابر حملات جدید تقریباً بی‌اثر است.

در مقایسه دو پیشنهاد، هزینه پنج‌ساله را مقایسه کنید: قیمت دستگاه به‌علاوه پنج سال اشتراک. ترتیب ارزان‌ترین پیشنهادها اغلب در این مقایسه عوض می‌شود. خانواده‌هایی مثل فایروال فورتی‌نت مدل مجوز بسته‌ای دارند که باید در همین محاسبه دیده شود.

جایگاه در شبکه

  • مرز اینترنت: جایگاه اصلی. همه ترافیک ورودی و خروجی.
  • بین بخش‌های داخلی: اگر مسیریابی بین VLANها از فایروال عبور کند، می‌توانید دسترسی کاربران به سرورها را کنترل کنید. این همان جایی است که جلوی گسترش جانبی (Lateral Movement) یک آلودگی گرفته می‌شود. طرح VLANها را در VLAN در شبکه سازمانی آورده‌ایم.
  • DMZ: سرورهایی که باید از اینترنت در دسترس باشند — وب‌سرور، سرور ایمیل — در یک ناحیه جدا که اگر نفوذ شد، مستقیم به شبکه داخلی راه نداشته باشد.

افزونگی: یک فایروال، یک نقطه شکست

فایروال در مرز اینترنت، دقیقاً تعریف تک‌نقطه شکست است: اگر خاموش شود، کل سازمان از اینترنت و از شعب قطع است. برای سازمان‌هایی که این قطعی گران تمام می‌شود — که با روش محاسبه هزینه خرابی شبکه قابل سنجش است — دو فایروال در حالت High Availability منطقی است. در حالت Active/Passive، دستگاه دوم جدول نشست‌ها را هم‌زمان نگه می‌دارد و در صورت خرابی اولی، در چند ثانیه جایش را می‌گیرد؛ کاربران معمولاً متوجه نمی‌شوند.

یک نکته: HA فقط در برابر خرابی سخت‌افزار محافظت می‌کند. اگر اینترنت دو خط دارد اما هر دو از یک بستر فیزیکی‌اند، یا اگر هر دو فایروال به یک برق وصل‌اند، افزونگی ناقص است.

VPN

  • IPsec بین شعب (Site-to-Site): تونل دائمی بین دفتر مرکزی و شعب. برای رمزنگاری از الگوریتم‌های مدرن (AES-GCM) و برای تبادل کلید از IKEv2 استفاده کنید؛ پروتکل‌های قدیمی مثل PPTP امن نیستند.
  • دسترسی از راه دور کارکنان: SSL VPN یا IPsec کلاینت. حتماً با احراز هویت دومرحله‌ای؛ VPN با رمز تنها، یکی از رایج‌ترین مسیرهای نفوذ است.

بهداشت قوانین: جایی که بیشتر فایروال‌ها شکست می‌خورند

فایروال خوب با قوانین بد، محافظتی نمی‌کند. اصولی که باید رعایت شود:

  1. ممنوعیت پیش‌فرض: آخرین قانون «همه ممنوع». هر دسترسی باید صریحاً مجاز شود.
  2. کمترین دسترسی: «کاربران به سرور حسابداری روی پورت برنامه» — نه «کاربران به همه سرورها روی همه پورت‌ها».
  3. کنترل ترافیک خروجی: بیشتر سازمان‌ها فقط ورودی را کنترل می‌کنند. اما بدافزاری که داخل شبکه است، باید با سرور فرماندهی‌اش در بیرون ارتباط بگیرد؛ کنترل خروجی و DNS همین ارتباط را قطع می‌کند.
  4. توضیح و مالک برای هر قانون: چه کسی، کی و چرا این قانون را اضافه کرد. قانون بی‌توضیح هرگز پاک نمی‌شود.
  5. بازبینی دوره‌ای: قوانینی که شمارنده عبورشان ماه‌هاست صفر است، حذف‌شدنی‌اند. قوانینی که قانون دیگری را کاملاً می‌پوشانند (Shadowed Rules) هم.
  6. ثبت رویداد: لاگ‌ها به یک سیستم مرکزی بروند و نگهداری شوند. بدون لاگ، بعد از یک حادثه هیچ راهی برای فهمیدن اینکه چه اتفاقی افتاد نیست.

فایروال یا روتر میکروتیک

روترهای میکروتیک فایروال حالت‌دار قدرتمندی دارند و برای بسیاری از شرکت‌های کوچک کافی‌اند. تفاوت اصلی با NGFW در قابلیت‌های لایه ۷ است: شناسایی دقیق برنامه، IPS با امضای به‌روز، فیلتر وب طبقه‌بندی‌شده و بازرسی SSL. اگر نیاز امنیتی شما فراتر از کنترل پورت و آدرس است، یا الزام ممیزی دارید، NGFW انتخاب مناسب‌تری است. مقایسه کامل‌تر در میکروتیک یا سیسکو.

انتخاب ظرفیت: روش گام‌به‌گام

به‌جای انتخاب از روی عدد بزرگ برگه مشخصات، این روش را دنبال کنید:

  1. پهنای باند واقعی اوج را اندازه بگیرید، نه ظرفیت قراردادی خط. آمار روتر یا فایروال فعلی در ساعات اوج یک هفته کاری معمولاً کافی است.
  2. تعداد نشست‌های هم‌زمان را بسنجید. بیشتر روترها تعداد اتصالات فعال را نشان می‌دهند. هر کاربر امروز با مرورگر و برنامه‌های ابری، ده‌ها تا صدها نشست باز دارد.
  3. رشد را اضافه کنید: افزایش پهنای باند اینترنت در دو تا سه سال آینده و افزایش کاربران.
  4. قابلیت‌هایی را که واقعاً فعال می‌کنید مشخص کنید: IPS، فیلتر وب، بازرسی SSL.
  5. مدل را بر اساس عدد متناظر انتخاب کنید — اگر بازرسی SSL فعال می‌شود، عدد SSL Inspection — با حداقل سی درصد حاشیه.

سی روز اول بعد از نصب

بیشتر مشکلات فایروال در ماه اول پیدا می‌شوند. برنامه‌ای که پیشنهاد می‌کنیم:

  • هفته اول: قابلیت‌های امنیتی در حالت «فقط ثبت» (بدون مسدودسازی) تا دیده شود چه چیزی مسدود می‌شد.
  • هفته دوم: بررسی لاگ‌ها، شناسایی مسدودسازی‌های اشتباه و تنظیم استثناها.
  • هفته سوم: فعال‌سازی مسدودسازی به‌تدریج، از کم‌ریسک‌ترین دسته‌ها.
  • هفته چهارم: بازبینی قوانین، حذف قوانین موقتی که هنگام راه‌اندازی اضافه شده‌اند، و مستندسازی نهایی.

این روند جلوی رایج‌ترین سناریو را می‌گیرد: فعال کردن همه‌چیز در روز اول، شکایت کاربران، و خاموش کردن همه‌چیز در روز دوم.

پرسش‌های متداول

فایروال نرم‌افزاری روی کامپیوترها کافی نیست؟

فایروال میزبان (Host Firewall) لایه مفیدی است اما جای فایروال شبکه را نمی‌گیرد. فایروال شبکه دستگاه‌هایی را هم محافظت می‌کند که فایروال میزبان ندارند — چاپگر، دوربین، تلفن، تجهیزات IoT.

بازرسی SSL مشکل حریم خصوصی ایجاد نمی‌کند؟

می‌تواند، و باید با سیاست روشن اجرا شود. رویه رایج این است که دسته‌هایی مثل بانکداری و سلامت از بازرسی مستثنا شوند و کارکنان در جریان سیاست باشند.

فایروال را چند سال یک‌بار باید عوض کرد؟

وقتی سازنده پشتیبانی و به‌روزرسانی آن را قطع کند، یا وقتی ظرفیتش با قابلیت‌های امنیتی فعال به پهنای باند شما نرسد — هر کدام زودتر اتفاق بیفتد.

آیا فایروال جلوی باج‌افزار را می‌گیرد؟

بخشی از آن را: دریافت فایل آلوده، ارتباط با سرور فرماندهی و گسترش جانبی بین بخش‌ها. اما هیچ فایروالی جایگزین پشتیبان‌گیری درست نیست؛ آخرین خط دفاع در برابر باج‌افزار، بکاپی است که قابل بازیابی باشد.

قدم بعدی

اگر فایروال دارید اما نمی‌دانید چند قانون «همه مجاز» در آن مانده، یا اشتراک‌هایش کی تمام شده، بازبینی امنیتی پیکربندی نقطه شروع است.

مشاهده خدمات امنیت شبکه و درخواست بازدید · تلفن: 021-74903

مشاور امنیت یا فروشنده فایروال هستید؟

اگر مشتری شما فایروال خریده اما طراحی قوانین، HA یا VPN را کسی باید اجرا کند، در برنامه همکاری در فروش نصیر ارتباط فرصت را ثبت کنید؛ محرمانگی مشتری در قرارداد همکاری تضمین می‌شود.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *