فایروال چیست و انواع آن
جواب کوتاه
فایروال (Firewall، دیوار آتش) سیستمی است که ترافیک ورودی و خروجی را با قاعدههایی که تنظیم میکنید، میگذارد یا نمیگذارد؛ معمولا میان شبکهی شما و اینترنت. هر قاعده میگوید ترافیک با کدام جهت، مبدأ، مقصد، پورت و پروتکل چه شود. گونهها: فیلتر بسته (فقط سرآیند را میبیند)، حالتدار (گفتوگوها را به یاد میسپارد)، لایهی کاربرد (برنامهها را میفهمد) و نسل جدید. فایروال یا روی شبکه است یا روی خود دستگاه.
نام
فایروال (Firewall) یعنی «دیوار آتش». در اصل دیواری بود میان ساختمانهای چسبیده، تا آتش از یکی به دیگری نرسد. بعد به ورقهی فلزی میان موتور و اتاق خودرو هم گفتند؛ برای همین «فایروال خودرو» هم میشنوید. در دههی ۱۹۸۰ این نام به شبکه رسید: سیستمی که ترافیک ورودی و خروجی را با قاعدههایی که تنظیم میکنید، میگذارد یا نمیگذارد.
معمولا میان یک شبکهی مورد اعتماد، مثل شبکهی خانه یا دفتر، و یک شبکهی نامطمئن مثل اینترنت مینشیند؛ یا میان چند VLAN. در درس مبانی دیدید که فایروال یکی از لایههای دفاع است.
پنج کلمه
- قاعده (rule)یک خط از دفتر فایروال: اگر ترافیک این ویژگیها را داشت، با آن چه کن.
- ورودی و خروجیجهت ترافیک: به شبکه یا دستگاه شما میآید، یا از آن بیرون میرود.
- اجازه، رد، دور ریختنکاری که قاعده میکند: بگذار برود، نگذار و خبر بده، یا بیصدا دور بریز.
- حالت (state)اینکه فایروال گفتوگوهای در جریان را به یاد بسپارد.
- منطقه (zone)بخشی از شبکه با یک سطح اعتماد، مثل شبکهی داخلی یا اینترنت.
دبیرخانه
فرض کنید در یک اداره هر نامهای که میآید یا میرود، از دبیرخانه میگذرد. مسئول دبیرخانه دفتری از قاعدهها دارد: نامه از چه کسی، برای کدام اتاق، پذیرفته شود یا نه. نامهای که با قاعدهها نخواند، برگردانده میشود.
فایروال همین دبیرخانه است. نامهها بستههای دادهاند، اتاقها دستگاهها و خدمتهای شبکهی شما، و دفتر قاعدهها همان تنظیمات فایروال. هر کارمند هم سینی نامهی روی میز خودش را دارد؛ یعنی فایروالی روی خود دستگاه.
یک قاعده از چه ساخته میشود
هر قاعدهی فایروال میگوید ترافیکی با این ویژگیها، با چه کاری روبهرو شود:
| بخش | یعنی |
|---|---|
| جهت | ورودی یا خروجی |
| مبدأ | از کجا میآید: نشانی IP، بازه، شبکه یا منطقه |
| مقصد | به کجا میرود: نشانی IP، بازه، شبکه یا منطقه |
| پورت | کدام خدمت؛ مثلا ۸۰ برای HTTP، ۴۴۳ برای HTTPS |
| پروتکل | TCP، UDP یا ICMP |
| برنامه | کدام برنامه، در فایروالهایی که برنامه را میشناسند |
| کار | اجازه، رد، دور ریختن، یا بازرسی بیشتر |
مثلا یک قاعده میتواند درخواستهای FTP ورودی را ببندد، ولی به مرورگرهای دفتر اجازه دهد با HTTPS به بیرون بروند. پورتها را در درس پورت دیدید.
قاعدهها به ترتیب، و پیشفرض
فایروال قاعدهها را از بالا به پایین با هر بسته میسنجد. نخستین قاعدهای که جور شد، تصمیم میگیرد. اگر هیچ قاعدهای جور نشد، کار پیشفرض انجام میشود؛ در فیلتر بسته، پیشفرض دور ریختن بیصداست. فرض کنید بستهای با پورت ۲۳ رسیده است:
قاعدهی ۱ جور نشد، چون پورتش ۴۴۳ است. قاعدهی ۲ جور شد، پس بسته رد میشود و فایروال به قاعدهی ۳ نمیرسد. برای همین جای هر قاعده مهم است.
چهار نسل
فایروالها در چند نسل ساخته شدند، و هر نسل کمی بیشتر از «نامه» را میخواند. همان دبیرخانه را در نظر بگیرید:
فیلتر بسته در لایهی ۳ و ۴ کار میکند و لایهی کاربرد، همانطور که از نامش پیداست، در لایهی ۷؛ لایهها را در درس مدل OSI دیدید. هر نسل کار نسل قبل را هم میکند.
فایروال شبکه و فایروال روی دستگاه
فایروال یا میان شبکههاست، یا روی خود دستگاه. «فایروال سختافزاری» یعنی دستگاهی ویژه که فقط همین کار را میکند؛ «نرمافزاری» یعنی برنامهای روی یک رایانهی معمولی یا یک ماشین مجازی.
فایروالی که در ویندوز یا گوشیتان میبینید، از نوع دوم است. اگر برنامهای از شما خواست آن را خاموش کنید، یادتان باشد که با این کار یک لایه از دفاع را برمیدارید.
منطقهها
فایروالها شبکه را به «منطقه»ها تقسیم میکنند: بخشهایی با نیاز امنیتی یکسان، مثل شبکهی داخلی (LAN)، اینترنت (WAN)، شبکهی بیسیم یا DMZ. هر منطقه سطح اعتماد و قاعدههای خودش را دارد. یک پیشفرض رایج این است: هر چه از شبکهی داخلی به اینترنت میرود، اجازه دارد؛ و هر چه ناخواسته از اینترنت به شبکهی داخلی میآید، دور ریخته میشود.
جواب درخواستهایی که خودتان فرستادهاید، چون فایروال حالتدار گفتوگو را به یاد دارد، برمیگردد. DMZ درس خودش را در همین ایستگاه دارد.
کمی تاریخ
پیش از فایروال، روترها بستهها را فیلتر میکردند، چون از قبل شبکهها را از هم جدا میکردند. نخستین مقاله دربارهی فیلتر بسته در ۱۹۸۷ منتشر شد. نسل دوم، که گفتوگوها را به یاد میسپرد، در ۱۹۸۹ و ۱۹۹۰ ساخته شد؛ فایروال لایهی کاربرد در ۱۹۹۳؛ و از حدود ۲۰۱۲ از «فایروال نسل جدید» حرف زده میشود.
سه اشتباه
- «فایروال همان دزدگیر است.»در شبکه، فایروال ترافیک را با قاعده کنترل میکند؛ «فایروال» نام تجاری بعضی دزدگیرها هم هست، ولی ربطی به این درس ندارد.
- «فایروال جلوی همهچیز را میگیرد.»فایروال ممکن است بدافزاری مثل کرم یا تروجان را نبیند؛ ضدویروس و لایههای دیگر هم لازماند.
- «ترتیب قاعدهها مهم نیست.»قاعدهها از بالا خوانده میشوند و نخستین قاعدهای که جور شد تصمیم میگیرد؛ جابهجا کردن دو قاعده نتیجه را عوض میکند.
جمعبندی. آنچه از این درس با خودتان میبرید.
- فایروال ترافیک را با قاعده میگذارد یا نمیگذارد.
- قاعده: جهت، مبدأ، مقصد، پورت، پروتکل، برنامه، کار.
- قاعدهها از بالا خوانده میشوند؛ هیچکدام جور نشد، پیشفرض.
- نسلها: فیلتر بسته، حالتدار، لایهی کاربرد، نسل جدید.
- شبکهای میان دو شبکه؛ روی دستگاه، برای همان دستگاه.
- پیشفرض رایج: رفتن از شبکهی داخلی اجازه، آمدن ناخواسته دور ریخته.
خودتان را بسنجید
۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را میبینید: چند درست، چند نادرست.