قبل از اینکه بتوانیم آشنایی کاملی با firewall داشته باشیم و درک کاملی از آن داشته باشیم لازم است با اصول کار فایروال و شبکه فایروالها بیشتر آشنا شویم.
يك شبكه firewall چيست؟
firewall (ديوار آتش) يك سيستم يا مجموعهاي از سيستمهاست كه رويه كنترل دستيابي بين دو شبكه يا بيشتر را اجرا ميكند. ابزارهاي موجود براي انجام اين كار بسيار متفاوتند، اما اصولا firewall را ميتوان با عنوان دو مكانيسم در نظر گرفت: اولي براي مسدود كردن ترافيک است و ديگري امكان ترافيك را مجاز ميداند. بعضي فایروالها تاكيد بيشتري برانسداد ترافيك دارند در حالي كه بعضي ديگر اجازه ترافيك ميدهند. احتمالا مهمترين مورد براي تشخيص يك firewall اين است كه آن يك رويه كنترل دستيابي اجرا ميكند. اگر كه شما ايده خوبي در مورد اينكه چه نوع دستيابي را قبول و كدام را رد كنيد، نداشته باشيد، يك firewall در حقيقت به شما كمك نخواهد كرد. همچنين تشخيص پيكربندي firewall هم مهم است، به خاطر اينكه مكانيسمی است که رویهاش بر هرچیزی را اعمال و تحمیل میکند. مديران firewall اتصال شمار زیادی از میزبانان را کنترل میکنند.، بنابراين مسئوليت سنگيني دارند.
چرا من يك فایروال مي خواهم؟
اينترنت، مانند هر اجتماع ديگر با انواع افراد احمق و نادانی که از معادل الكترونيكي نوشتن روي ديوارها با اسپري رنگي لذت ميبرند يا باكس پست را تكه تكه ميكنند يا فقط وسط خيابان مينشينند و بوق ماشينشان را به صدا در ميآورند مختل میشود . بعضي افراد سعي دارند روي اينترنت كار واقعي انجام دهند و بعضي ديگر هم دادههاي حساس و شخصي دارند كه بايد پشتيباني كنند . معمولا هدف يك firewall دور نگه داشتن اين افراد نادان از شبكه شماست در حالي كه اجازه ميدهد به كارتان هم ادامه دهيد.
خيلي از موسسات کهنهکار و مراكز دادهها، سياستهاي امنيتي حساب شده و اعمالي دارند كه بايد دنبال شوند در موردي كه سياستهاي يك شركت نشان دهند كه دادهها چطور بايد پشتيباني شوند، يك فایروال بسيار مهم است زيرا مظهر سياست همكاري است. سختترين قسمت متصل شدن به اينترنت، اگر شما يك شركت بزرگ هستيد توجيه هزينه يا تلاش نيست، بلكه مديريت قانعكننده مهم است كه اتصال امن برقرار باشد. يك firewall نه تنها ايمني واقعي فراهم ميكند . بلكه اغلب نقش مهمي به عنوان يك پوشش امنيتي براي مديريت و كنترل دارد.
در نهايت يك فایروال ميتواند به عنوان فرستاده همكار شما به اينترنت باشد. بسياري از موسسات از سيستمهاي firewall شان به عنوان مكاني براي ذخيره اطلاعات عمومي درباره محصولات شركتي (سهامي) و خدمات، ذخيره فايلهايي براي دانلود، تصحيح نقصها و از اين قبيل استفاده ميكنند. بسياري از اين سيستمها قسمت هاي مهمي از ساختار خدمات اينترنتي شدهاند. اغلب موسسات اكنون اطلاعات عمومي را در يك وب سرور قرار ميدهند كه معمولا با يك firewall پشتيباني ميشود.
اصول کار فایروال چگونه است و در برابر چه چیزی پشتیبانی میکند؟
بعضي فایروالها فقط ترافيك ايميل به واسطه آنها را اجازه ميدهند، بدان وسيله شبكه را در برابر هر حملهاي به جز حملاتي در برابر خدمات email حمايت ميكند. firewall هاي ديگر پشتيباني هاي ضعيفتري دارند و خدماتي راقطع (منقطع) ميكنند كه به صورت مشكلاتي معلوم ميشوند. به طور كلي، فایروالها براي ممانعت در برابر ورود فعل و انفعالات بیاعتبار از جهان خارج پيكربندي ميشوند. اين بيشتر از هر چيز كمك ميكند تا مانع ورود خرابگرها به سیستمهای روی شبکهتان شود. بيشتر firewall هاي پيچيدهتر ترافيك را از بيرون به دورن قطع ميكنند (مسدود ميكنند) اما به كاربران در داخل امكان ميدهد كه آزادانه با بيرون ارتباط برقرار كنند. فایروال ميتواند از شما در برابر هر نوع حمله network – borne (مرتبط با شبكه) دفاع كند اگر كه آن را از پريز بكشيد (يعني unplug كنيد).
گزارشات دادههای فایروال بسيار مهم هستند. آنها ميتوانند به عنوان مدرك در محكمه عدالت هر كشوري استفاده شوند. در نتيجه شما بايد گزارشات firewall خود را حفاظت، نگهداری و تحليل کنید. اين يك نكته مهم است: فراهم آوردن یک ايستگاه بازرسي ميتواند همان هدفي را برآورده کند كه يك دروازه محفوظ (يا كنترل شده) براي مفروضات فيزيكي سايت شما دارد. این بدين معني است كه هر زمان شما يك تغيير در نواحي يا سطوح حساسيت ايجاد كنيد يك چنين ايستگاه بازرسي مناسب است. يك شركت به ندرت پيش ميآيد كه فقط يك دروازه بيروني داشته باشد اما هيچ كارمند ايمني يا متصدي نداشته باشد که علامتها (نشانهها) را در مسير چك كنند. اگر لايههاي امنيتي روي سايت شما وجود داشته باشند منطقي است كه انتظار لايههاي امنيتي را روي شبكهتان هم داشته باشيد.
فایروال در برابر چه چيزي نمیتواند محافظت کند؟
فایروالها نميتوانند در برابر حملههايي كه بواسطه firewall انجام نميشوند ، پشتيباني كنند. بسياري از شركتها كه به اينترنت متصلاند نگران فاش شدن دادههای اختصاصی شرکت هستند كه از آن مسير به دست ميآيند. متاسفانه درباره این نگرانيها فقط يك نوار مغناطيسي، ديسك فشرده، DVD يا USB داریوهای فلش ميتوانند براي خروج دادهها مورد استفاده باشند. بسياري از سازمانها كه وحشت زدهاند (در سطح مديريت) از اتصالات اينترنتي هيچ سايت منسجمي درباره چگونگي حمايت از دستيابي dial- in (شبكهاي) كه از طريق مودمها امكانپذير ميشود، ندارند.
احمقانه است كه يك در فولادي ضخيم ساخت وقتي كه در يك خانه چوبي زندگي ميكنيم ، اما سازمانهاي زيادي هستند كه firewall (ديواره آتش)هاي گران ميخرند اما به درهاي پشتي در شبكههايشان توجهي ندارند. براي اينكه يك firewall كار كند، بايد قسمتي از يك ساختار امنيتي جامع باشد. سياستهاي فایروال بايد واقعبينانه باشند و سطح ايمني را در كل شبكه انعكاس دهند. براي مثال سايتي با دادههاي دستهبندي شده يا مخفي سطح بالا اصلا به firewall نياز ندارد. آنها نبايد در مرحله اول به اينترنت متوسط شوند يا سيستمها با دادههاي مخفي واقعی، حقیقی بايد مجزا از بقیه شبکه مشارکتی باشند.
مورد ديگر كه يك فایروال نمي تواند شما را از بابت خيانتكاران و بيخرداني كه در داخل شبكه خودتان هستند، حفاظت کند. در حاليكه يك جاسوس صنعتي ممكن است اطلاعات شما را از طريق firewall خارج كند، در همان حال ميتواند آنها را از طريق تلفن، فاكس يا ديسك فشرده هم خارج كند. cdها نسبت بهترين وسيله براي انتشار اطلاعاتي هستند كه از سازمان شما فاش شدهاند. فایروالها نميتوانند همچنين در برابر حماقت از شما حمايت كنند. كاربراني كه اطلاعات حساس را از پشت تلفن افشا ميكنند، سوژههاي خوبي براي مهندسي اجتماعي هستند اگر يك نفوذگر يك كارمند مفيد در داخل پيدا كند كه فريب بخورد ميتواند از طريق ميانبر زدن به firewall شما به طور كامل به شبكه نفوذ كند قبل از اينكه مشكل در سازمان شناخته شود.
فایروالها نمي توانند در برابر تونل زدن اغلب پروتوكلهای كاربردي به طرف مشتريهايي كه سیستم امنیتی ضعیفی دارند، حمايت كند. هيچ گلوله جادويي در كار نيست و يك firewall بهانهاي براي اجرا نكردن كنترلهاي نرمافزار روي شبكههاي داخلي يا ناديده گرفتن ايمني نرمافزار روي سرورها، نيست. تونل زدن بر روي HTTP , SMTP و ديگر پروتكلها كاملا ساده است. و در نهايت firewall ها نميتوانند موارد بدي كه از طريق آنها ممكن ميشوند حمايت كنند. به طور نمونه بسياري از اسبهاي تروي از پروتوكل IRC استفاده مي كنند تا به مهاجم امكان دهند كه يك ميزبان داخلي به خطر افتاده را از طريق يك سرور IRC عمومي كنترل كنند. اگر شما اجازه دهيد هر سيستم داخلي به هر سيستم خارجي متصل شود، بنابراين فایروال شما هيچ حمايتي از اين مسير حمله فراهم نميكند.