انواع فایروال‌ در شبکه

مسئله انواع فایروال در شبکه به امنیت ارتباط مستقیمی دارد؛ امنیت در سازمان‌های بزرگ و Enterprise یکی از بخش‌های مهم و حساس می‌باشد، چراکه در صورت بروز هرگونه مشکل و یا نفوذ و سرقت اطلاعات سازمان خسارت‌های جبران‌ناپذیری به سازمان وارد خواهد شد. بنابراین پیاده‌سازی و ایجاد زیرساخت‌های امنیتی در سازمان‌ها امری لازم می‌باشد…

13 دقیقه مطالعه
  • امنیت شبکه
  • فایروال
  • مجازی سازی
  • شبکه
  • استفاده
  • سازمان
  • امنیت
  • زیرساخت
انواع فایروال‌ در شبکه

خلاصه تخصصی مقاله

مسئله انواع فایروال در شبکه به امنیت ارتباط مستقیمی دارد؛ امنیت در سازمان‌های بزرگ و Enterprise یکی از بخش‌های مهم و حساس می‌باشد، چراکه در صورت بروز هرگونه مشکل و یا نفوذ و سرقت اطلاعات سازمان خسارت‌های جبران‌ناپذیری به سازمان وارد خواهد شد. بنابراین پیاده‌سازی و ایجاد زیرساخت‌های امنیتی در سازمان‌ها امری لازم می‌باشد…

موضوعات اصلی: امنیت شبکه، فایروال، مجازی سازی، شبکه، استفاده، سازمان

مسئلهانواعفایروالدر شبکهبهامنیتارتباط مستقیمی دارد؛ امنیتدر سازمان‌های بزرگ و Enterprise یکی از بخش‌های مهم و حساس می‌باشد، چراکه در صورت بروز هرگونهمشکل و یا نفوذ و سرقت اطلاعات سازمانخسارت‌های جبران‌ناپذیری به سازمان وارد خواهد شد. بنابراینپیاده‌سازیو ایجاد زیرساخت‌های امنیتیدر سازمان‌ها امری لازم می‌باشد و درصورتی‌که زیرساخت‌های امنیتی پیاده‌سازی نشده و نفوذی صورت گیرد این مدیران شبکه سازمان‌ها می‌باشند که باید پاسخ گوی این اتفاق هستند. با توجه به حساسیت موضوع امنیت پیاده‌سازی زیرساخت‌های امنیتی قوی نیز مستلزم این امر است که یک طرح از پیش تعیین‌شده‌ای وجود داشته باشد. برای ایجاد طرح از پیش تعیین‌شده مدیران شبکه سازمان‌ها باید به مفاهیم امنیتی و همچنین مفاهیم پایه‌ای شبکه آشنایی داشته باشند. در این نوشته می‌خواهیم به مفهوم وانواع فایروال ها در شبکهسازمان‌ها بپردازیم تا در صورت نیاز به طراحی یک زیرساخت امنیتی قوی بپردازید.

Table of Contents

Toggle

🧱 فایروال شبکه چیست ؟

فایروالیک دستگاه امنیت شبکه می‌باشد که در سازمان‌ها قرارگرفته و با مانیتور کردن ترافیک ورودی و خروجی بر اساس قوانین و سیاست‌های از پیش تعیین‌شده تصمیم می‌گیرد که آیا اجازه دهد ترافیک رد شود یا خیر. حدود ۲۵ سال است کهفایروال‌ها اولین دفاع در امنیت شبکه سازمان‌ها می‌باشند. فایروال‌ها یک مانع بسیار قوی به‌منظورجداسازیشبکه امن و قابل‌اطمینان داخلی و شبکه غیر قابل‌اطمینان خارجی چون اینترنت را ایجاد کرده و از این طریق امنیت سازمان‌ها را تأمین می‌کنند.

یک فایروال می‌تواند سخت افزاری، نرم‌افزاری و یا ترکیبی از این دو باشد.

👨‍💻 فایروال سخت افزاری فایروال نرم افزاری

در طبقه بندیانواع فایروال شبکهیک طبقه بندیفایروالها را به دو دسته سخت افزاری و نرم افزاری دسته بندی می کند. به طور کلی با ورودمجازی سازیو استفاده بیش از پیش از زیرساخت های مجازی بسیاری ازسخت افزارها دیگر به سمت نرم افزاری شدن روی آرودن. امروزه شما می توانید سیستم عامل های تقریبا هر دستگاهی را در زیرساخت های مجازی سازی شده پیاده سازی کنید. به همین دلیل می توانید سیستم عامل یک فایروال سخت افزاری را در یک زیرساخت مجازی سازی شده استفاده کنید که از آن به عنوان فایروال نرم افزاری یاد می شود. فایروال سخت افزاری هم که معلوم است. یک دستگاه با سیستم عامل خود. به عنوان مثال شما می توانید به جای تهیه سخت افزارفایروال کریو کنترلیافایروال فورتی گیتاقدام به تهیه سیستم عامل کریو کنترل و یا فورتی OS کنید و یکفایروال سخت افزاریرا راه اندازی کنید. امروزه روز به روز استفاده از نرم افزار به جای سخت افزار در حال افزایش است .

انواع فایروال در شبکه

🧱 فایروال‌ هایAccess Control ListsیاACL

در اوایل عملکردفایروالبا استفاده از Access Control Lists و از طریق Router ها فراهم می‌شد. ACLs اساساً مجموعه‌ای از قوانین بوده است که دسترسی IP های خاصی را به شبکه داخلی سازمان تعیین می‌کرد. به‌عنوان‌مثال یک ACL می‌تواند دارای خطی باشد که بیان می‌کند تمامی ترافیک‌ها از مبدأ IP 172.16.16.12 به‌طورکلی باید رد شوند و یا تمامی ترافیک‌ها به مقصد ۱۰٫۱۲٫۱۲٫۱۲ بر روی پورت ۸۰ اجازه داده شوند. ACL ها در عملکرد و مقیاس‌پذیری بسیار قوی وارد شدند، اما یک ACL تنها می‌تواند Header بسته‌ها را بخواند و داده اصلی را تحلیل نمی‌کند، بنابراین ACL packet Filtering به‌تنهایی نمی‌تواند تمامی تهدیدات شبکه سازمان را برطرف کند.

🪛 فایروال‌ هایStateful inspection

اینفایروال‌ها به‌عنوان نسل سومفایروال‌ها شناخته‌شده و فعالیت‌های زیر را انجام می‌دهند

  • طبقه‌بندی ترافیک با استفاده از پورت مقصد (به‌عنوان‌مثال پورت ۸۰ )
  • ارتباط را از ابتدا تا انتها و بسته شدن Connection مانیتور و دنبال می‌کند.

با این کار می‌توان یک‌لایه دیگر به عملکرد Access Control Lists افزود و رد و یا قبول کردن ترافیک را فقط از طریق پورت و پروتکل بلکه با استفاده از تاریخچه ترافیک در جدول State به رد یا قبول ترافیک خواهند پرداخت. هنگام ورود یک بسته فایروال State Table را بررسی کرده که آیا این Connection در حال حاضر ایجادشده و یا اینکه این بسته از Host های داخلی آمده‌اند. اگر هیچ‌کدام از این حالت‌ها نبود دسترسی بسته‌ها با استفاده از Security Policy ها داده خواهد شد. درحالی‌که این نوع فایروال‌ها بسیار مقیاس‌پذیر می‌باشند، ایجاد یک‌لایه امنیتی دیگر به زیرساخت امنیت شبکه پیچیدگی‌های خود رادارند. بااین‌حال فایروال‌های Stateful در کنترل اپلیکیشن هایی چون SIP و H.323 عملکرد خوبی ندارد.

🎁 (Unified Threat Management (UTM

ازانواع فایروال شبکهمی توان به UTM اشاره کرد. همان‌طور که از نام UTM ها این نوعفایروال‌ها از تجمیع Stateful inspection firewall, antivirus و IPS در یک Appliance ایجاد می‌شوند. در طول زمان تعریف UTM گسترش‌یافته و به آن ویژگی‌های جدید امنیت شبکه نیز اضافه‌شده است. باید دانست که موفقیت UTM ها به خاطر استفاده مؤثر از تصمیماتی که بر اساس تمامی ویژگی‌های Stateful inspection-based firewall گرفته می‌شود می‌باشد. این به خاطر اجزا UTM می‌باشد درحالی‌که در یک دیوایس هستند، Downstream Security Services می‌باشند. بنابراین می‌توان گفت که Unified Treat Management ها ویژگی‌های امنیتی زیادی فراهم می‌کنند درحالی‌که در یک محصول می‌باشند.

🛣️ فایروال های Proxy

این نوعفایروال‌ها درانواع فایروال شبکهبه‌عنوان یک واسط عملکردِ و تمامی ترافیک‌های ورودی به شبکه را با در نظر گرفتن اعتبار فرستنده می‌پذیرند. پس از بررسی بسته‌ها در صورت اینکه اجازه دسترسی صادر شد فایروال اطلاعات را به کامپیوتر مقصد ارسال می‌کند. پاسخ کامپیوتر مقصد نیز به پراکسی فایروال ارسال می‌شود( به این‌گونه که کامپیوتر مقصد در قسمت Source Address بسته آدرس فایروال را وارد می‌کند). در این فرایند، فایروال ارتباط بین دو کامپیوتر را می‌شکند و با این حساب خود فایروال تنها دستگاهی می‌باشد که با دنیای خارج ( شبکه خارجی) ارتباط برقرار می‌کند.

Proxy Firewall ها می‌توانند محتوا بسته‌ها را نیز بررسی کرده و تعیین دسترسی را با استفاده از اطلاعات دقیق‌تری به تصمیم‌گیری در رابطه با رد و یا اجازه دادن به بسته‌ها می‌پردازد. کنترل دسترسی به این پویایی برای مدیران شبکه سازمان‌ها جذاب می‌باشد، درحالی‌که هر نرم‌افزار در لایه application به پراکسی خود نیاز دارند. شبکه‌هایی که از Proxy firewall استفاده می‌کنند از پایین بودن عملکرد و محدودیت زیادی در پشتیبانی از نرم‌افزارهای مختلف رنج خواهند برد. این محدودیت‌ها سرانجام به مسائل مقیاس‌پذیری شده و پیاده‌سازی را دچار چالش خواهد کرد. به همین دلیل پراکسی‌ها به‌صورت گسترده استفاده نمی‌شوند.

انواع فایروال در شبکه

⏭️ فایروال هایNext Generation

فایروال های(Next Generation (NGFWsجهت پاسخ به پیشرفت روزافزون نرم‌افزارها و همچنین بدافزارها ساخته شدند. امروزه توسعه‌دهندگان بد افزارها با استفاده از نرم‌افزارهایی که تولید می‌کنند اقدام به تخریب پورت‌ها کرده و از این طریق اقدامات نفوذ را فراهم می‌کنند. امروزه بد افزارها با استفاده از نرم‌افزارها وارد شبکه سازمان شده و خود را به راحتی در شبکه جا می‌کنند.( با استفاده از بستر شبکه داخلی به یکدیگر در کامپیوترهای مختلف متصل می‌شوند). NGFs به‌عنوان پلتفرمی اجرای سیاست‌های امنیتی شبکه سازمان و بررسی، مانیتورینگ و بازرسی ترافیک موجود در شبکه عمل می‌کنند. مطابق با استاندارهای شرکت تحقیقاتی Gartner فایروال های Next Generation شامل فاکتورهای زیر می باشند

  • قابلیت‌های استاندارد فایروال های نسل اولی: که شامل فیلترینگ بسته‌ها، stateful protocol inspection، NAT، VPN و دیگر قابلیت‌ها باشند.
  • جلوگیری حتمی از نفوذ یکپارچه (integrated intrusion): که شامل از Signature های vulnerability-facing و threat-facing، و پیشنهاد Rules ها یا اقدام بر اساس فعالیت‌هایIPSمی باشد. مجموعه این دو امکان عملکرد بسیار بهتری نسب به پیاده‌سازی این دو به‌صورت جداگانه رادارند.
  • شناسایی برنامه‌ها و Full stack visibility: توانایی اجرای و اعمال سیاست‌ها در لایه Application بدون وابستگی به پورت و پروتکل.
  • هوشمندی بالاتر: توانایی گرفتن اطلاعات از منابع خارجی و بهبود تصمیمات. به‌عنوان‌مثال ایجاد لیست‌های سفید و سیاه و همچنین map کردن ترافیک به گروه‌ها کاربران با استفاده از Active Directory شبکه داخل سازمان.
  • سازگاری کامل با تهدیدات جدید: پشتیبانی از به‌روزرسانی‌های دوره‌ای جهت گرفتن اطلاعات تکنیک‌های جدید به‌منظور رفع مشکلات و تهدیدهای آینده شبکه‌های کامپیوتری در سازمان ها.
  • پشتیبانی لحظه‌ای بدون کاهش عملکرد و یا اختلال در شبکه سازمان.

🆕 فایروال Threat-focused NGFW یکی دیگر از انواع فایروال ها در شبکه

  • این نوع از فایروال ها علاوه بر دارا بودن قابلیت‌ها و امکانات فایروال های Next Generation دارای تشخیص پیشرفته تهدیدها می باشند. با استفاده از Threat-focused NGFW شما می‌توانید کارهای زیر را انجام دهید.
  • دانستن اینکه کدام‌یک از بخش های شبکه در ریسک می باشد.
  • پاسخ سریع به حمله‌ها با استفاده از خودکار سازی هوشمندانه امنیت که با استفاده از ایجاد سیاست‌های خودکار دفاع شمارا در برابر نفوذها افزایش می‌دهد.
  • تشخیص بهتر فعالیت‌های مشکوک با استفاده از تطبیق رویدادهای شبکه و endpoint
  • کاهش شدید زمان تشخیص تا پاک‌سازی: با استفاده از retrospective Security که می‌تواند به‌طور مداوم به مانیتورینگ فعالیت‌ها و رفتارهای مشکوک حتی پس از تشخیص اولیه می‌پردازد
  • مدیریت بسیار آسان فایروال های Threat-focused Next Generation در زیرساخت امنیت شبکه سازمان ها

🕸️ فایروال اپلیکیشن XNET یا Web Application Firewall یا WAF

انواع فایروال ها در شبکهوجود دارد و نوع جدیدی ازفایروالها می باشد که حدف اصلی آن محافظت از اپلیکیشن های تحت وب می باشد. به این ترتیب WAF یا دفاع در لایه 7 که همان اپلیکیشن هست می باشد. WAF به شما این امکان را میدهد تا Rule های مختلفی را پیکربندی کنید که تهدید های زیر را جلوگیری کنید

  • آدرس‌های IP
  • هِدِرهای HTTP
  • بدنه HTT
  • رشته‌های URI
  • اسکریپت بین‌سایتی (XSS)
  • SQL Injection
  • و سایر آسیب‌پذیری‌های تعریف‌شده OWASP

🧑‍💻 فنّاوری جدیدSoftware Defined networking

با توجه به رشد روزافزون فناوریSoftware Defined networkingیا SDN بسیاری از زیرساخت‌های شبکه دیتاسنترهای مجازی شده مجهز به SDN خواهد شد، امروزه از مهم‌ترین قسمت مایی که افراد و مدیران شبکه سازمان‌ها نیاز دارند بسیار سریع پشتیبانی کر رده و دیگر نیازی به تهیه یکفایروال سخت‌افزارینخواهد بود.

📃 فاکتور های مهم در انواع فایروال شبکه

یکی از مهم‌ترین فاکتورهایی که هنگام تهیهفایروال‌ها باید به ان توجه کرد: throughput که جزء مهمی از اجزاء یکفایروالمی‌باشد می‌تواند به‌عنوان یک Backup از ان استفاده کرد. همچنین بیشترین تفاوتی نیز که بینفایروال‌های سخت‌افزاریو نرم‌افزاری بیان می‌شود همین throughput می‌باشد که درفایروال‌های سخت‌افزاریاز میزان بیشتری برخوردار است. البته با استفاده از کارت‌های شبکه بسیار قوی شما می‌توانید به‌راحتی با استفاده ازفایروال‌های نرم‌افزارینیاز سازمان خود را برطرف کنید.

🪪 درباره امنیت، فایروال‌های معمولی وCloudدر سازمان

در پایان می‌توان گفت کهفایروال‌های سخت‌افزارینیز دارای یک سیستم‌عامل و نرم‌افزار جدا می‌باشند که با افزایش فنّاوری Cloud تمامی تولیدکنندگانفایروال‌های سخت‌افزاریاقدام به ارائه یک نسخه به‌منظور پیاده‌سازی در زیرساخت مجازی سازمان کرده‌اند که در صورت تهیه یک نسخه پشتیبان شما به‌تمامی قابلیت‌های یکفایروال سخت‌افزاریبه دست خواهد آمد.

💪 فایروال مناسب شرکت های کوچک

انواع فایروالهای مختلف برای شرکت های کوچک مناسب هستند اما در این جا میخوام یک مدل فایروال را معرفی کنم که به راحتی در زیرساخت شبکه های کوچک و حتی متوسط تا 100 کاربر که از دو خط اینترنت اساتفاده می کنند به راحتی از این فایروال استفاده کرده و امنیت زیرساخت شبکه را تا حدودی افزایش دهند.فایروال Fortinet FortiGate 60Fبهترین فایروال برای سازمان های کوچک و متوسط می باشد. با استفاده از این فایروال بسیاری از نیاز های سازمان برطرف خواهد شد. این فایروال به گونه ای طراحی شده است که علاوه بر قابلیت های کلیدی چون NGFW، SD-WAN به راحتی بتوانید شعبه ها را هم به هم متصل کنید. شما می توانید از این فایروال به صورت آنلاین و آفلاین استفاده کنید و زیرساخت را ایمن تر نمایید. با قابلیت SD-WAN این فایروال به راحتی می توانید Rule های بسیاری را پیاده سازی کرده و بسته ها را بر اساس بهترین استراتژی در سازمان هدایت کنید.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.