شبکه، مجازی‌سازی و ابر · فایروال

مدیریت فایروال و امنیت شبکه سازمانی

مدیریت فایروال یعنی قوانینی که امروز درست باشند و شش ماه بعد هم کسی بداند هر کدام برای چیست. کانفیگ سرور فایروال روی خود سرورها (iptables، nftables، firewalld و CSF) و فایروال‌های شبکه مثل pfSense و Cisco ASA را طراحی، بازبینی و نگهداری می‌کند تا فقط ترافیک لازم اجازه عبور داشته باشد.

pfSense Cisco ASA · ACL nftables · iptables · firewalld CSF · LFD
چه زمانی به این خدمت نیاز دارید؟

نشانه‌هایی که فایروال شما به مدیریت جدی نیاز دارد

فایروال داریم، اما کسی نمی‌داند این همه قانون برای چیست

قوانین any-any، قوانین تکراری یا سایه‌خورده‌ای که هیچ‌وقت اجرا نمی‌شوند و پورت‌هایی که برای یک پروژه موقت باز شدند و بسته نشدند، در بیشتر فایروال‌های قدیمی پیدا می‌شوند. وقتی دلیل قوانین معلوم نیست، هیچ‌کس نمی‌تواند بگوید فایروال دقیقاً چه چیزی را می‌بندد.

پورت دیتابیس یا پنل مدیریت از اینترنت در دسترس است

MySQL روی 3306، RDP روی 3389، پنل Proxmox روی 8006 یا رابط وب خود فایروال روی IP عمومی از اولین اهداف اسکنرهای خودکارند. این پورت‌ها باید پشت VPN یا فهرست IP مجاز قرار بگیرند.

از ترس قطع شدن سرویس، به قوانین دست نمی‌زنیم

تغییر قانون از راه دور بدون مسیر بازگشت می‌تواند مدیر را پشت فایروال قفل کند. با پشتیبان پیکربندی و بازگشت خودکار زمان‌بندی‌شده، اگر تغییری دسترسی را قطع کند، پیکربندی قبلی برمی‌گردد.

خدمات فایروال

در مدیریت فایروال چه کارهایی انجام می‌دهیم؟

هر دو لایه را پوشش می‌دهیم: فایروال میزبان روی خود سرور و فایروال شبکه در لبه یا بین بخش‌های شبکه. قوانین را طراحی یا بازبینی می‌کنیم، لاگ‌گیری را فعال می‌کنیم و تغییرات را با پشتیبان و مسیر بازگشت اجرا می‌کنیم.

فایروال سرورهای لینوکس

این قوانین روی خود سرور اجرا می‌شوند و به فایروال شبکه وابسته نیستند.

  • طراحی قوانین با nftables یا iptables و سیاست پیش‌فرض drop
  • پیکربندی zoneهای firewalld در AlmaLinux و Rocky یا UFW در Ubuntu
  • تنظیم CSF و LFD روی سرورهای cPanel و DirectAdmin

فایروال شبکه با pfSense

pfSense فایروال و روتر متن‌بازی است که روی سخت‌افزار یا ماشین مجازی اجرا می‌شود.

  • تفکیک WAN، LAN، DMZ و VLANها با قوانین جداگانه
  • NAT، port forward و aliasها برای قوانین خوانا و قابل نگهداری
  • VPN دسترسی راه دور با OpenVPN، WireGuard یا IPsec

Cisco ASA و ACLهای سیسکو

برای شبکه‌هایی که روی تجهیزات سیسکو بنا شده‌اند.

  • بازبینی access-listها و object-groupها و حذف موارد بی‌استفاده
  • تنظیم NAT و security level اینترفیس‌ها
  • ACL روی روتر و سوییچ برای محدودکردن دسترسی مدیریتی

بازبینی و پاک‌سازی قوانین

با حذف قوانین بی‌استفاده، فهرست قوانین خواناتر و عیب‌یابی ساده‌تر می‌شود.

  • شناسایی قوانین any-any، تکراری و سایه‌خورده
  • تطبیق هر قانون با یک سرویس، دلیل و مالک مشخص
  • انتقال پورت‌های مدیریتی به پشت VPN یا فهرست IP مجاز

لاگ‌گیری و پایش ترافیک

بدون لاگ، بعد از حادثه نمی‌توان فهمید چه ترافیکی عبور کرده یا مسدود شده است.

  • فعال‌سازی لاگ برای قوانین deny و قوانین حساس
  • ارسال لاگ به syslog مرکزی یا ابزار پایش
  • شناسایی الگوهای اسکن پورت و brute-force و مسدودسازی آن‌ها

مدیریت امن تغییرات

هر تغییر قابل ردیابی و قابل برگشت است.

  • پشتیبان پیکربندی پیش از هر تغییر، از config.xml در pfSense تا running-config در ASA
  • بازگشت خودکار زمان‌بندی‌شده هنگام تغییر قوانین از راه دور
  • ثبت تغییرات با تاریخ و دلیل، و به‌روزرسانی نرم‌افزار فایروال پس از بررسی نسخه
راهنمای کامل

راهنمای مدیریت فایروال: طراحی قوانین، بازبینی و تغییر امن

فایروالی که روز نصب درست تنظیم شده، بعد از یک سال معمولاً قوانین موقت، پورت‌های پروژه‌های تمام‌شده و استثناهایی دارد که کسی دلیلشان را به یاد نمی‌آورد. مدیریت فایروال یعنی قوانین با سرویس‌های واقعی هماهنگ بمانند، هر قانون دلیل و مالک داشته باشد و تغییرات بدون قطع دسترسی اعمال شوند. نکته‌های زیر هم برای فایروال روی سرورهای لینوکس کاربرد دارد و هم برای pfSense و Cisco ASA در لبه شبکه.

فایروال میزبان و فایروال شبکه چه تفاوتی دارند؟

فایروال شبکه در لبه یا بین VLANها قرار می‌گیرد و فقط ترافیکی را کنترل می‌کند که از آن عبور می‌کند. ترافیک بین دو سرور داخل یک VLAN از فایروال شبکه نمی‌گذرد، و سرور مجازی در دیتاسنتر معمولاً اصلاً پشت فایروال شبکه اختصاصی نیست. فایروال میزبان با nftables، iptables یا firewalld روی خود سرور این فاصله را پر می‌کند و اگر مهاجم به یک سرور نفوذ کند، حرکت او به سرورهای کناری را محدود می‌کند. روی سرورهای cPanel و DirectAdmin، CSF همراه LFD هم فایروال را مدیریت می‌کند و هم تلاش‌های ناموفق ورود را مسدود می‌کند. سخت‌سازی بقیه سرور، از SSH تا وب‌سرور، بخشی از امن‌سازی سرور است.

طراحی قوانین با اصل حداقل دسترسی

سیاست پیش‌فرض برای ترافیک ورودی باید drop باشد و هر پورت بازی دلیل مشخص داشته باشد. پیش از نوشتن قوانین، یک ماتریس دسترسی با چهار ستون مبدأ، مقصد، پورت و دلیل تهیه کنید. در nftables و iptables، قانون اول معمولاً پاسخ اتصال‌های موجود (established و related) را می‌پذیرد و بعد سرویس‌ها یکی‌یکی باز می‌شوند. ترتیب قوانین مهم است، چون iptables، pfSense و ACLهای Cisco از بالا به پایین خوانده می‌شوند و اولین قانونی که با بسته جور شود اجرا می‌شود. نوشتن این زنجیره‌ها را در آموزش کانفیگ Iptables در لینوکس توضیح داده‌ایم.

در pfSense از aliasها و در ASA از object-groupها استفاده کنید تا چند IP یا پورت مشابه در یک گروه و یک قانون جمع شوند. پورت‌های مدیریتی مثل SSH، RDP روی 3389، پنل Proxmox روی 8006 و رابط وب خود فایروال را روی IP عمومی باز نگذارید و فقط از VPN یا فهرست IP مجاز در دسترس قرار دهید. سرویس‌هایی مثل MySQL روی 3306 هم فقط باید از سرورهایی در دسترس باشند که به آن‌ها نیاز دارند.

بازبینی و پاک‌سازی قوانین قدیمی

بازبینی با خروجی گرفتن از قوانین فعلی هر فایروال و مقایسه آن با فهرست سرویس‌های واقعی شروع می‌شود. شمارنده هر قانون نشان می‌دهد از آخرین ری‌استارت بسته‌ای به آن رسیده یا نه؛ در ASA دستور show access-list تعداد hit هر خط را نشان می‌دهد. قانونی که مدت طولانی هیچ ترافیکی نداشته نامزد حذف است، اما پیش از حذف مالک آن را پیدا کنید، چون بعضی سرویس‌ها فقط در پایان ماه یا هنگام بکاپ استفاده می‌شوند. قوانین any-any و قوانین سایه‌خورده، یعنی قوانینی که زیر یک قانون کلی‌تر قرار گرفته‌اند و بسته‌ای به آن‌ها نمی‌رسد، را هم در همین مرحله علامت بزنید.

برای هر قانونی که می‌ماند، سرویس، دلیل و مالک را در توضیح همان قانون یا سند قوانین بنویسید. قوانین موقت را با تاریخ انقضا ثبت کنید تا در بازبینی دوره‌ای حذف یا تمدید شوند. اگر در بازبینی نشانه‌ای از نفوذ پیدا شد، مثل اتصال خروجی ناشناس از یک سرور، بررسی آن در رفع هک و مالور ادامه پیدا می‌کند.

تغییر قوانین از راه دور بدون قفل شدن

بیشتر قطعی‌هایی که فایروال ایجاد می‌کند از تغییری از راه دور می‌آید که دسترسی خود مدیر را هم بسته است. پیش از تغییر، از پیکربندی پشتیبان بگیرید: config.xml در pfSense، running-config در ASA و خروجی nft list ruleset یا iptables-save روی لینوکس. بعد یک بازگشت خودکار زمان‌بندی کنید، مثلاً jobی با at که چند دقیقه بعد پیکربندی قبلی را بازمی‌گرداند، و اگر دسترسی بعد از تغییر برقرار بود آن را لغو کنید. یک راه دسترسی جایگزین هم آماده داشته باشید، مثل کنسول VNC یا KVM دیتاسنتر برای سرور و کنسول سریال برای فایروال سخت‌افزاری.

زمان و هزینه مدیریت فایروال به چه بستگی دارد؟

تعداد فایروال‌ها و سرورها، تعداد قوانین فعلی و وضعیت مستندات آن‌ها پایه برآورد هستند. طراحی قوانین برای سرور تازه سریع است، ولی بازبینی فایروالی با قوانین زیاد و بدون توضیح زمان بیشتری می‌گیرد، چون دلیل هر قانون باید با صاحب سرویس روشن شود. فعال‌سازی لاگ و ارسال آن به syslog مرکزی، VPN دسترسی راه دور و هماهنگی قوانین فایروال شبکه با فایروال سرورها هم کار را بیشتر می‌کند. قیمت پس از مشاوره اولیه و دیدن ساختار شبکه اعلام می‌شود.

خروجی پیکربندی فایروال ممکن است رمزها، کلیدهای VPN و آدرس‌های داخلی را داشته باشد. آن را در پیام اولیه نفرستید و پیش از ارسال، مقادیر حساس را حذف کنید.

فرآیند اجرای کار

مدیریت فایروال در چهار گام

شناخت شبکه و سرویس‌ها

نقشه ساده‌ای از ترافیک تهیه می‌کنیم که نشان دهد کدام سرویس باید از کجا در دسترس باشد. خروجی قوانین فعلی را از هر فایروال می‌گیریم و با سرویس‌های واقعی مقایسه می‌کنیم.

طراحی سیاست دسترسی

یک ماتریس دسترسی شامل مبدأ، مقصد، پورت و دلیل بر پایه اصل حداقل دسترسی تهیه و پیش از اجرا با شما تأیید می‌شود.

اعمال مرحله‌ای با امکان بازگشت

قوانین با پشتیبان پیکربندی و بازگشت خودکار در زمان کم‌ترافیک اعمال می‌شوند و سرویس‌ها بلافاصله آزمایش می‌شوند. برنامه بازگشت هر مرحله از قبل مشخص است.

مستندسازی و بازبینی دوره‌ای

سند قوانین و پشتیبان پیکربندی تحویل داده می‌شود. قوانین موقت تاریخ انقضا دارند و در بازبینی دوره‌ای حذف یا تمدید می‌شوند.

محدوده خدمت مدیریت فایروال

شامل این خدمت

  • طراحی و بازبینی قوانین فایروال سرورهای لینوکس با iptables، nftables، firewalld و CSF
  • پیکربندی و نگهداری pfSense
  • بازبینی و تنظیم Cisco ASA و ACLهای روتر و سوییچ سیسکو
  • NAT، port forward و VPN دسترسی راه دور روی فایروال
  • لاگ‌گیری، پشتیبان پیکربندی و مستندسازی قوانین

خارج از این خدمت

  • طراحی کلی شبکه، سوییچینگ و مسیریابی در شبکه و زیرساخت ابری
  • سخت‌سازی سیستم‌عامل و سرویس‌های داخل سرور در امن‌سازی سرور
  • بررسی سرور یا شبکه‌ای که نفوذ در آن رخ داده در رفع هک و مالور
  • مقابله با حملات DDoS حجمی که لینک اینترنت را اشباع می‌کنند؛ این کار نیازمند فیلتر در سطح دیتاسنتر یا ارائه‌دهنده اینترنت است
  • تأمین سخت‌افزار فایروال
چرا کانفیگ سرور؟

مدیریت فایروال سرور و شبکه توسط یک تیم

مدیریت فایروال بخشی از خدمات شبکه و زیرساخت ابری کانفیگ سرور است. وقتی فایروال شبکه و فایروال سرورها را یک تیم می‌بیند، قوانین دو لایه با هم تناقض ندارند و مشکل برای عیب‌یابی بین دو تیم جابه‌جا نمی‌شود.

01

هر دو لایه در یک خدمت

iptables، nftables، firewalld و CSF روی سرورها؛ pfSense و Cisco ASA در شبکه.

02

تغییر بدون قفل شدن پشت فایروال

بازگشت خودکار زمان‌بندی‌شده و دسترسی جایگزین پیش از هر تغییر از راه دور آماده می‌شود.

03

راهنماهای فنی منتشرشده

آموزش‌های فایروال سیسکو، ACL، Iptables و راهنمای نصب و پیکربندی pfSense روی همین سایت در دسترس است.

04

مشاوره اولیه رایگان

ساختار شبکه و نگرانی اصلی خود را در تلگرام شرح دهید تا پیش از هر تعهدی اولویت‌ها را با شما مرور کنیم.

سوالات متداول

پرسش‌های رایج درباره مدیریت فایروال

وقتی فایروال شبکه داریم، فایروال روی خود سرور هم لازم است؟

بله. فایروال شبکه ترافیک میان سرورهای داخل یک شبکه یا VLAN را معمولاً نمی‌بیند و بسیاری از سرورهای مجازی اصلاً پشت فایروال شبکه اختصاصی نیستند. فایروال میزبان جلوی حرکت جانبی مهاجم را پس از نفوذ به یک سرور می‌گیرد.

تفاوت iptables، nftables، firewalld و CSF چیست؟

nftables جایگزین جدید iptables در کرنل لینوکس است. firewalld و UFW لایه‌های مدیریتی هستند که قوانین را روی همین موتورها می‌سازند. CSF مخصوص سرورهای هاستینگ طراحی شده و همراه LFD تلاش‌های ناموفق ورود به سرویس‌ها را تشخیص و مسدود می‌کند.

pfSense برای ما مناسب‌تر است یا Cisco ASA؟

انتخاب به شبکه فعلی و تیم شما بستگی دارد. pfSense متن‌باز و انعطاف‌پذیر است و روی سخت‌افزار یا ماشین مجازی اجرا می‌شود؛ Cisco ASA در شبکه‌هایی که روی تجهیزات سیسکو بنا شده‌اند رایج است. ما هر دو را مدیریت می‌کنیم و بر اساس زیرساخت موجود پیشنهاد می‌دهیم و فروش تجهیزات در این پیشنهاد نقشی ندارد.

آیا تغییر قوانین فایروال باعث قطع دسترسی می‌شود؟

اگر بی‌برنامه انجام شود ممکن است. به همین دلیل پیش از هر تغییر از پیکربندی پشتیبان می‌گیریم و هنگام کار از راه دور، بازگشت خودکار زمان‌بندی‌شده تنظیم می‌کنیم؛ اگر پس از اعمال قانون دسترسی تأیید نشود، پیکربندی قبلی به‌طور خودکار برمی‌گردد.

فایروال جلوی حملات DDoS را می‌گیرد؟

تا حدی. محدودیت نرخ اتصال، SYN cookies و محدودیت تعداد اتصال هم‌زمان در برابر حملات کوچک و لایه اپلیکیشن مؤثرند. اما حمله‌ای که ظرفیت لینک اینترنت را پر کند، باید پیش از رسیدن به فایروال شما در دیتاسنتر یا ارائه‌دهنده اینترنت فیلتر شود.

برای شروع بازبینی فایروال چه چیزی لازم است؟

برای شروع، نوع فایروال‌ها، فهرست سرویس‌هایی که باید از بیرون در دسترس باشند و یک شرح ساده از ساختار شبکه کافی است. خروجی پیکربندی ممکن است اطلاعات حساس داشته باشد؛ آن را در پیام اولیه نفرستید تا روش امن انتقال پس از مشاوره هماهنگ شود.

قوانین فایروال شما را بازبینی کنیم؟

بگویید از pfSense، Cisco ASA یا فایروال لینوکسی استفاده می‌کنید و چه سرویس‌هایی باید در دسترس باشند؛ کارشناس کانفیگ سرور در مشاوره اولیه رایگان مهم‌ترین ریسک‌ها را با شما مرور می‌کند.