آموزشآموزش شبکه به زبان ساده

درس ۷۲ از ۹۹، شبکه و اینترنت، حدود ۱۲ دقیقه خواندن

فایروال چیست و انواع آن

جواب کوتاه

فایروال (Firewall، دیوار آتش) سیستمی است که ترافیک ورودی و خروجی را با قاعده‌هایی که تنظیم می‌کنید، می‌گذارد یا نمی‌گذارد؛ معمولا میان شبکه‌ی شما و اینترنت. هر قاعده می‌گوید ترافیک با کدام جهت، مبدأ، مقصد، پورت و پروتکل چه شود. گونه‌ها: فیلتر بسته (فقط سرآیند را می‌بیند)، حالت‌دار (گفت‌وگوها را به یاد می‌سپارد)، لایه‌ی کاربرد (برنامه‌ها را می‌فهمد) و نسل جدید. فایروال یا روی شبکه است یا روی خود دستگاه.

نام

فایروال (Firewall) یعنی «دیوار آتش». در اصل دیواری بود میان ساختمان‌های چسبیده، تا آتش از یکی به دیگری نرسد. بعد به ورقه‌ی فلزی میان موتور و اتاق خودرو هم گفتند؛ برای همین «فایروال خودرو» هم می‌شنوید. در دهه‌ی ۱۹۸۰ این نام به شبکه رسید: سیستمی که ترافیک ورودی و خروجی را با قاعده‌هایی که تنظیم می‌کنید، می‌گذارد یا نمی‌گذارد.

معمولا میان یک شبکه‌ی مورد اعتماد، مثل شبکه‌ی خانه یا دفتر، و یک شبکه‌ی نامطمئن مثل اینترنت می‌نشیند؛ یا میان چند VLAN. در درس مبانی دیدید که فایروال یکی از لایه‌های دفاع است.

پنج کلمه

  • قاعده (rule)یک خط از دفتر فایروال: اگر ترافیک این ویژگی‌ها را داشت، با آن چه کن.
  • ورودی و خروجیجهت ترافیک: به شبکه یا دستگاه شما می‌آید، یا از آن بیرون می‌رود.
  • اجازه، رد، دور ریختنکاری که قاعده می‌کند: بگذار برود، نگذار و خبر بده، یا بی‌صدا دور بریز.
  • حالت (state)اینکه فایروال گفت‌وگوهای در جریان را به یاد بسپارد.
  • منطقه (zone)بخشی از شبکه با یک سطح اعتماد، مثل شبکه‌ی داخلی یا اینترنت.

دبیرخانه

فرض کنید در یک اداره هر نامه‌ای که می‌آید یا می‌رود، از دبیرخانه می‌گذرد. مسئول دبیرخانه دفتری از قاعده‌ها دارد: نامه از چه کسی، برای کدام اتاق، پذیرفته شود یا نه. نامه‌ای که با قاعده‌ها نخواند، برگردانده می‌شود.

فایروال همین دبیرخانه است. نامه‌ها بسته‌های داده‌اند، اتاق‌ها دستگاه‌ها و خدمت‌های شبکه‌ی شما، و دفتر قاعده‌ها همان تنظیمات فایروال. هر کارمند هم سینی نامه‌ی روی میز خودش را دارد؛ یعنی فایروالی روی خود دستگاه.

یک قاعده از چه ساخته می‌شود

هر قاعده‌ی فایروال می‌گوید ترافیکی با این ویژگی‌ها، با چه کاری روبه‌رو شود:

بخشیعنی
جهتورودی یا خروجی
مبدأاز کجا می‌آید: نشانی IP، بازه، شبکه یا منطقه
مقصدبه کجا می‌رود: نشانی IP، بازه، شبکه یا منطقه
پورتکدام خدمت؛ مثلا ۸۰ برای HTTP، ۴۴۳ برای HTTPS
پروتکلTCP، UDP یا ICMP
برنامهکدام برنامه، در فایروال‌هایی که برنامه را می‌شناسند
کاراجازه، رد، دور ریختن، یا بازرسی بیشتر

مثلا یک قاعده می‌تواند درخواست‌های FTP ورودی را ببندد، ولی به مرورگرهای دفتر اجازه دهد با HTTPS به بیرون بروند. پورت‌ها را در درس پورت دیدید.

قاعده‌ها به ترتیب، و پیش‌فرض

فایروال قاعده‌ها را از بالا به پایین با هر بسته می‌سنجد. نخستین قاعده‌ای که جور شد، تصمیم می‌گیرد. اگر هیچ قاعده‌ای جور نشد، کار پیش‌فرض انجام می‌شود؛ در فیلتر بسته، پیش‌فرض دور ریختن بی‌صداست. فرض کنید بسته‌ای با پورت ۲۳ رسیده است:

قاعده‌ی ۱ جور نشد، چون پورتش ۴۴۳ است. قاعده‌ی ۲ جور شد، پس بسته رد می‌شود و فایروال به قاعده‌ی ۳ نمی‌رسد. برای همین جای هر قاعده مهم است.

چهار نسل

فایروال‌ها در چند نسل ساخته شدند، و هر نسل کمی بیشتر از «نامه» را می‌خواند. همان دبیرخانه را در نظر بگیرید:

فیلتر بسته: فقط روی پاکت را می‌خواند: نشانی IP و پورت مبدأ و مقصد، و پروتکل. هر بسته را جدا می‌سنجد.
حالت‌دار (stateful): گفت‌وگوها را به یاد می‌سپارد؛ پس جواب نامه‌ای را که خودتان فرستاده‌اید، راه می‌دهد.
لایه‌ی کاربرد: زبان برنامه‌ها مثل HTTP، DNS و FTP را می‌فهمد؛ برنامه‌ی ناخواسته روی پورت نامعمول را هم پیدا می‌کند.
نسل جدید (NGFW): همه‌ی این‌ها به‌اضافه‌ی جلوگیری از نفوذ، فیلتر وب، هویت کاربر و بازرسی محتوا، در یک دستگاه.

فیلتر بسته در لایه‌ی ۳ و ۴ کار می‌کند و لایه‌ی کاربرد، همان‌طور که از نامش پیداست، در لایه‌ی ۷؛ لایه‌ها را در درس مدل OSI دیدید. هر نسل کار نسل قبل را هم می‌کند.

فایروال شبکه و فایروال روی دستگاه

فایروال یا میان شبکه‌هاست، یا روی خود دستگاه. «فایروال سخت‌افزاری» یعنی دستگاهی ویژه که فقط همین کار را می‌کند؛ «نرم‌افزاری» یعنی برنامه‌ای روی یک رایانه‌ی معمولی یا یک ماشین مجازی.

فایروال شبکه: میان دو شبکه، معمولا میان شبکه‌ی شما و اینترنت؛ دستگاه ویژه، نرم‌افزار، یا ماشین مجازی.
فایروال روی دستگاه: بخشی از سیستم‌عامل یا یک برنامه، که ترافیک همان دستگاه را کنترل می‌کند.

فایروالی که در ویندوز یا گوشی‌تان می‌بینید، از نوع دوم است. اگر برنامه‌ای از شما خواست آن را خاموش کنید، یادتان باشد که با این کار یک لایه از دفاع را برمی‌دارید.

منطقه‌ها

فایروال‌ها شبکه را به «منطقه»ها تقسیم می‌کنند: بخش‌هایی با نیاز امنیتی یکسان، مثل شبکه‌ی داخلی (LAN)، اینترنت (WAN)، شبکه‌ی بی‌سیم یا DMZ. هر منطقه سطح اعتماد و قاعده‌های خودش را دارد. یک پیش‌فرض رایج این است: هر چه از شبکه‌ی داخلی به اینترنت می‌رود، اجازه دارد؛ و هر چه ناخواسته از اینترنت به شبکه‌ی داخلی می‌آید، دور ریخته می‌شود.

جواب درخواست‌هایی که خودتان فرستاده‌اید، چون فایروال حالت‌دار گفت‌وگو را به یاد دارد، برمی‌گردد. DMZ درس خودش را در همین ایستگاه دارد.

کمی تاریخ

پیش از فایروال، روترها بسته‌ها را فیلتر می‌کردند، چون از قبل شبکه‌ها را از هم جدا می‌کردند. نخستین مقاله درباره‌ی فیلتر بسته در ۱۹۸۷ منتشر شد. نسل دوم، که گفت‌وگوها را به یاد می‌سپرد، در ۱۹۸۹ و ۱۹۹۰ ساخته شد؛ فایروال لایه‌ی کاربرد در ۱۹۹۳؛ و از حدود ۲۰۱۲ از «فایروال نسل جدید» حرف زده می‌شود.

سه اشتباه

  • «فایروال همان دزدگیر است.»در شبکه، فایروال ترافیک را با قاعده کنترل می‌کند؛ «فایروال» نام تجاری بعضی دزدگیرها هم هست، ولی ربطی به این درس ندارد.
  • «فایروال جلوی همه‌چیز را می‌گیرد.»فایروال ممکن است بدافزاری مثل کرم یا تروجان را نبیند؛ ضدویروس و لایه‌های دیگر هم لازم‌اند.
  • «ترتیب قاعده‌ها مهم نیست.»قاعده‌ها از بالا خوانده می‌شوند و نخستین قاعده‌ای که جور شد تصمیم می‌گیرد؛ جابه‌جا کردن دو قاعده نتیجه را عوض می‌کند.

جمع‌بندی. آنچه از این درس با خودتان می‌برید.

  • فایروال ترافیک را با قاعده می‌گذارد یا نمی‌گذارد.
  • قاعده: جهت، مبدأ، مقصد، پورت، پروتکل، برنامه، کار.
  • قاعده‌ها از بالا خوانده می‌شوند؛ هیچ‌کدام جور نشد، پیش‌فرض.
  • نسل‌ها: فیلتر بسته، حالت‌دار، لایه‌ی کاربرد، نسل جدید.
  • شبکه‌ای میان دو شبکه؛ روی دستگاه، برای همان دستگاه.
  • پیش‌فرض رایج: رفتن از شبکه‌ی داخلی اجازه، آمدن ناخواسته دور ریخته.

خودتان را بسنجید

۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را می‌بینید: چند درست، چند نادرست.

خودتان را بسنجید

۱۵ پرسش

  • هر بار پرسش‌ها و ترتیب گزینه‌ها تازه است.
  • تا آخر، درست یا نادرست بودن جواب‌ها گفته نمی‌شود؛ می‌توانید برگردید و جوابی را عوض کنید.
  • آخرش کارنامه می‌گیرید: چند پرسش درست و چند نادرست.
  • هر وقت بستید، دوباره که باز کنید از همان‌جا ادامه می‌دهید.

فصل‌های این درس

درس بعد