خرید بک لینک
تكنولوژی دیوار آتش در دهۀ اول 1995 با دیوارهای آتش ساده به دنیای IT معرفی و عرضه شد. با توسعۀ فضای مجازی جدید FireWallها نیز پیشرفت چشمگیری در جهت تأمین امنیت برای كاربران شبكه فراهم نمود.

تعریفFirewall : سیستمی است كه سیاست های كنترل دسترسی یا Access Control List(ACL ) را بین دو شبكه اجرا كرده و بر چگونگی انجام این كار نظارت دارد. همچنین Firewall ها را می توان جهت ایزوله نمودن یك شبكه منفرد از شبكه های دیگر(اینترنت یا زیر شبكه های داخلی) استفاده نمود. در حقیقت Firewall محلی است برای ایست و بازرسی بسته های اطلاعاتی (مانند ایست و بازرسی فرودگاه) به گونه ای كه این اطلاعات بر اساس تابعی ازقوانین امنیتی كه در سیاست های امنیتی پیش بینی شده است پردازش شده و صرفاً بر طبق آن قوانین اجازۀ عبور و یا جلوگیری كردن از اطلاعات صادر می شود.
وظایف Firewall
فایروا لهای بسته های ورودی به شبکه و یا خروجی از شبکه را بر اساس IP مبدأ و IP مقصد و نوع پروتکل، شماره پورت مبدأ، شماره پورت مقصد، نوع برنامه کاربردی و برخی اطلاعات سرآیندهای بسته ها را مورد بازرسی و کنترل قرار میدهند و با توجه به نوع سیاست امنیتی سه حالت مختلف برای ترافیک عبوری بسته ها در نظر می گیرند:
Allow Mode:تمام بسته ها اجازه عبور دارند
Restrict Mode:تنها اجازه عبور به بسته هایی داده میشود که اجازه عبور داشته باشند و همچنین برای بسته هایی كه اجازه عبور نداشتند پیامی ارسال می شود
Block Mode:تمامی بسته ها بلوک می شوند و اجازه عبور دریافت نخواهند کرد
نکاتی در خصوص فایروا لها:
-1 باتوجه به اینکه امروزه در هر سازمان و شبکه مربوط به آن مباحث امنیت از اهمیت ویژه ای برخوردارند وجود فایروال برای تأمین امنیت و به عنوان یکی از مهمترین استانداردهای امنیتی برای هر سازمان و کاربری لازم واجباری می باشد
-2 با توجه به نوع وظیفه و نوع عملکردی که فایروال ها بر عهده دارند این سیستم همواره به عنوان یک گلوگاه در شبکه محسوب می شود چراکه باعث بالا رفتن ترافیک، تأخیر در انتقال اطلاعات، ازدحام و در شرایط بدترنهایتاً تبدیل به بن بست می شود با این توضیحات تأخیر در فایروا لها اجتناب ناپذیر است و باید در پیاده سازی آن تعادلی بین سرعت و امنیت ایجاد کرد
قابلیت های اضافه در فایروا لهای جدید:
فایروا لهای امروزی علاوه بر وظایف اصلی که برعهده دارند قادر به پشتیبانی از ویژگیهای بیشتر امنیتی نیز می باشند برخی از این ویژگیها عبارتند از:

Network Address Translation) Nat)
◦این ویژگی اجازه استفاده از آدر سهای IP خصوصی را در شبکه می دهد و کامپیوترهای موجود در شبکه با تعداد کمی آدرس IP عمومی به شبکه بزرگتری مانند اینترنت متصل میشوند این ویژگی باعث مخفی نمودن آدر سهای IP شبکه داخلی شده و از دید کاربر خارجی پنهان می ماند.

Port Forwarding
◦قابلیتی است که امکان دسترسی کاربران خارجی به سرورهای عمومی شبکه داخلی با آدرس IP خصوصی را فراهم میکند
Virus Checking
◦فایروال ها توانایی این را خواهند داشت که اجازه عبور بسته های اطلاعاتی را که حامل داد ههای آلوده می باشند را ندهد
URL Screening
با استفاده از این قابلیت می توان بر اساس سیاستهای امنیتی که برای سازمان پیش بینی شده است دسترسی به برخی از سایتهای موجود در اینترنت را محدود نمود.
Remote Management
◦با استفاده از این ویژگی کنترل و نظارت بر اساس سیاستهای امنیتی را می توان ازراه دور انجام داد.
Virtural Private Network) VPN)
◦استفاده از قابلیت های ارتباطی و امنیتی بین دو شبکه داخلی به کمک این مکانیزم ایجاد می شود و فایروال های امروزی توانایی برپایی VPN را به کاربران خود می دهند
مزایا و معایب استفاده از فایروال:
مزیتها
◦فایروا لها وسیله ای هستند که می توان سیاست امنیتی مورد نظر را به کمک آنها در ساختار سازمان اعمال نمود تا این سیاستها در تمامی شبکه سازمان گسترش یافته و اجرایی شود
◦از فایروا لها برای محدود نمودن دسترسی کاربران به سرویسهای موجود به شبکه نیز استفاده می شود. به عنوان مثال می توان با تنظیماتی در فایروال اجازه استفاده از سرویس FTP به برخی از کاربران داده شود و به برخی دیگر داده نشود.
◦فایروال ها قابلیت ثبت تمامی وقایع جاری شبکه را در Log file ها فراهم خواهند کرد و با بررسی دقیق این فایلها میتوان نسبت به حملات جاری و یا حملات احتمالی رو شهای پیشگیری لازم به کار گرفته شوند
معایب
◦کارآیی این سیستم ها وابسته به قوانین موجود در سیاست امنیتی است و در مقابل قوانین پیکربندی ومدیریت که برخی از مسائل اساسی را در نظر نگرفته اند بسیار آسیب پذیر خواهد بود.
◦این سیستمها برای متوقف کردن حملاتی که بر علیه پورتهای باز صورت می گیرد، توانایی مقابله ندارد
انواع Firewall از لحاظ نوع عملكرد:
معمولاً بر اساس نوع كاری كه Firewall ها در لایه های مختلف بر روی سرآیندها انجام می دهند. دارای عملكردهای متفاوتی می باشند و بر اساس این عملكرد و همچنین تعداد لایه هایی كه در پروتكل TCP/IP مورد ارزیابی قرارمی دهند به سه دسته تقسیم می شوند.
Packet Filtering (فیلتر عمومی)
StatefullIncpection(بازرسی هوشمند)
)Application Gateway / Proxy دروازه برنامه كاربردی)
Packet Filtering
این فایروال ها به عنوان اولین فایروال های مطرح برای تأمین امنیت شبكه معرفی و عرضه شده اند. فایروا لهای اینگونه معمولاً بر روی فیلدهای سرآیند پروتكل IP و برخی از فیلدهای سرآیند پروتكل TCPمطابق شكل زیر عمل می كند.
موارد مطرح در این فایروال ها عبارتند از:
◦آدرس IP مبدأ بسته یا Packet
◦آدرس IP مقصد بسته یا Packet
◦نوع پروتكل ارتباطی
◦شمارهPort (درگاه) مبدأ بسته
◦شماره Port(درگاه) مقصد بسته

نكته 1: با توجه به نوع عملكرد این نوع فایروا لها بهتر است از آنها در كنار فایروال های دیگر استفاده نمود تا كارآیی بالا رفته و بازدهی شبكه بیشتر شود.
نكته 2: به طور كلی فایروا لهای Packet Filtering برای محیط هایی كه فاكتور سرعت ارجحیت دارد و نیاز به ثبت رخدادهای موجود در شبكه Logfileنمی باشد پیشنهاد می گردد.
نكته 3: این نوع فایروا لها یكی از بهترین ابزارهای موجود برای ایمن نمودن شبكه در نقاط مرزی و ارتباطی با سایر شبكه هاست. همچنین به منظور محدود نمودن ارتباطات زیرشبكه های داخلی و اجرای سیاستهای و انتقال ترافیك عبوری به سایر فایروا لها از این نوع فایروال ها استفاده می شود.
معایب و مزایای Packet Filtering
معایب
به دلیل عدم نظارت بر لایه های بالاتر توانایی مقابله با انواع مختلف حملاتی كه در این لایه ها صورت میگیرد را ندارد به عنوان مثال توانایی Block نمودن دستورات اجرایی كه در متن بسته ها گنجانده میشود را ندارد.
به دلیل محدود بودن تعداد فیلدهای كنترلی اطلاعات درست و كاملی در خصوص موارد مشكوك كه باید جلوگیری شود بدست نمی آید.
تأئید اعتبار كاربران به علت فقدان اطلاعات لازم (كه البته در لایه های بالاتر وجود دارد) بصورت پیشرفته صورت نمی گیرد.
در مقابل حملاتی كه ناشی از ضعف پروتكلهای IP و TCP است عاجز و ناتوان است، چرا كه بر اساس اطلاعاتی كه این پروتكل ها تولید می كنند كار می كند.
مزیتها
◦سربار كمتری نسبت به سایر فایروا لها دارد از اینرو سریعتر از آنها بوده و باعث افت كارآیی شبكه نمی شود.
◦نسبت به سایر فایروال ها ارزانتر است.
◦نظارت و مدیریت ترافیك شبكه را بر اساس آدر سهای IP مبدأ و مقصد به خوبی اجرا می نماید.
Stateful Inspection
این فایروال ها قادرند مشخصات ترافیکی خروجی از شبکه را برای مدتی حفظ نمایند وبر اساس پردازش آنها مجوز عبور لازم صادر کند با وجود این نوع فایروا لها بسته هایی که با ظاهر مجاز میخواهند به درون شبکه نفوذ کنند از بسته های واقعی تمیز داده میشوند مکانیز مهای موجود در این نوع فایروا لها اینگونه عمل میکند که ترافیک خروجی برای چند ثانیه در حافظه های موجود نگهداری کرده پس از پردازش اطلاعات موجود تصمیم میگیرند که آیا یک بسته اجازه عبور دارد یا خیر.
مزیت:
تمرکز این فایروال بر روی لایه های Transport و Internet می باشد بنابراین نسبت به فایروال های مبتنی بر پراکسی سریعتر است.
مستقل از برنامه کاربردی بوده و کار نظارت و بررسی خود را انجام می دهد.
نسبت به فایروال های قبلی جزئیات بیشتری را بررسی و کنترل مینماید و فیلدهای کنترلی بیشتری در این نوع فایروال ها وجود دارد.
معایب
-1 به دلیل نگهداری ترافیک خروجی (حتی برای چند میلی ثانیه) دارای تأخیر بوده و نسبت به فایروا لهای Packet filtering کندتر عمل میکند.
-2 به منظور نگهداری ترافیک خروجی به حافظه های زیاد نیاز داشته در نتیجه هزینه بر خواهد بود.
Application Gateway / Proxy
با استفاده از این فایروال ها هیچ نشست مستقیم (Session) و رو در روی بین مبدأ و مقصد شکل نمی گیرد. بلکه ارتباط این دو Node به وسیله یک ماشین واسط برقرار میشود که این واسطه بر روی داده های در حال مبادله در طول نشست کنترل و نظارت خواهد داشت همانگونه که مشخص است این نوع فایروال به حافظه نسبتاً زیاد و پردازشگرهای بسیار سریع نیاز دارند
مزیتها
-1 ارتباط در این نوع فایروال صرفاً از طریق پراکسی صورت میگیرد بنابراین سیستمهای هدف از دید کاربران خارجی پنهان خواهد بود.
-2 علاوه بر فیلدهای سرآیند پروتکل های مختلف توانایی بررسی و کنترل محتوای داده ای مانند محتوای نامه های الکترونیکی و صفحات وب را نیز دارا می باشند.
-3 با استفاده از این نوع فایروا لها میتوان حملاتی که از طرف کاربران داخلی صورت می گیرد خنثی نمود.
قابلیت محدود نمودن دسترسی کاربران با اعمال فرآیند تأیید اعتبار به ازای هر سرویس و منبعی را دارا می باشد
-5 امکان پویش و جستجوی فایلهای آلوده و ویروس ها را داشته و امکاناتی برای حذف آنها ارائه می دهد.
-6 امکان بلوکه نمودن سرویسهای برنامه های کاربردی خاص به عنوان مثال جلوگیری کردن از ارسال ودریافت پیام توسط برنامه های کاربردی مربوطه.
-7 امکان بلوکه نمودن دستورات اجرای خاص در برنامه های کاربردی.
-8 کنترل و نظارت خاص به ازای هر کاربر شبکه و بلوکه نمودن اجرای برخی از برنامه های آنها.
معایب
1- برای Application های مختلف مانند پست الکترونیکی و موارد این چنینی نیاز به پراکسی مجازی میباشد.
-2 به دلیل عدم انعطا فپذیری برای برنامه های کاربردی جدید هیچ نظارت و کنترلی در این فایروا لها قابل اعمال نمی باشد و نمی توان آنها را برای Application های جدید مجددا پیکربندی کرد.
-3 زمان بیشتری برای کنترل ترافیک صرف می نماید بنابراین تأخیر داشته و برای کاربردهایی که به پهنای باند بالایی نیاز دارند مناسب نمی باشند.
به دلیل اینکه تمامی نشستهای برقرار شده در ارتباط شبکه های میباید کنترل و مدیریت شود غالباً این فایروا لهای به عنوان گلوگاه شبکه محسوب می شود و هر گونه تغییر و اشکال در پیکربندی آن کل شبکه را دچار بحران خواهد کرد.
-5 هزینه های این نوع فایروال ها به دلیل داشتن CPU یا پردازشگرهای سریع و حافظۀ زیاد دارای هزینه های بالایی هستند.

برچسب: فایروال,فایروال چیست,فایروال اندروید,فایروال ویندوز 10,فایروال سیسکو,فایروال اندروید بدون روت,فایروال ویندوز 7,فایروال ایرانی,فایروال کومودو,فایروال میکروتیک, نویسنده: آریا موسوی‌پور تاريخ: پنجشنبه 8 مهر 1395 ساعت: 9:47

صفحه بندی