آموزشآموزش شبکه به زبان ساده

درس ۷۸ از ۹۹، شبکه و اینترنت، حدود ۱۰ دقیقه خواندن

سخت‌کردن تجهیزات شبکه

جواب کوتاه

سخت‌کردن (hardening) یعنی امن کردن یک دستگاه با کوچک کردن «سطح حمله»اش، یعنی راه‌هایی که از آن‌ها می‌شود به آن حمله کرد. برای روتر و سوییچ یعنی: عوض کردن رمز پیش‌فرض، خاموش کردن خدمت‌ها و پورت‌های بی‌استفاده، حذف حساب‌های اضافه، به‌روز نگه داشتن، SSH به‌جای Telnet، باز گذاشتن دسترسی مدیریت فقط از چند نشانی، و ثبت رخدادها. هر چه دستگاه کار کمتری بکند، امن‌تر است.

نام

hardening به فارسی یعنی «سخت‌کردن». در امنیت یعنی امن کردن یک دستگاه با «هدف سخت» کردنش: کوچک کردن راه‌هایی که از آن‌ها می‌شود به آن حمله کرد. در این درس، این کار را برای تجهیزات شبکه، یعنی روتر، سوییچ و سرور، قدم‌به‌قدم می‌بینید.

«سخت‌کاری» فلزها (مثل case hardening) و اصطلاح‌های پزشکی هم همین کلمه‌ی انگلیسی را دارند؛ این درس درباره‌ی شبکه است.

سه کلمه

  • سطح حملههمه‌ی راه‌هایی که یک دستگاه می‌تواند از آن‌ها حمله ببیند؛ هر خدمت و هر پورت روشن، یک راه.
  • رمز پیش‌فرضرمزی که دستگاه با آن از کارخانه می‌آید، پیش از آنکه شما عوضش کنید.
  • وصله (patch)به‌روزرسانی‌ای که یک آسیب‌پذیری شناخته‌شده را می‌بندد.

خانه‌ای که تازه تحویل گرفته‌اید

فرض کنید خانه‌ای را تازه تحویل گرفته‌اید. اول قفل‌ها را عوض می‌کنید، چون کلیدشان شاید دست دیگران هم باشد. درهایی را که هیچ‌وقت به کار نمی‌برید، می‌بندید. کلیدهای اضافه را پس می‌گیرید. و قفلی را که خراب است، تعمیر می‌کنید.

روز تحویل: درهای زیاد، قفل‌هایی که کلیدشان دست دیگران هم هست.
بعد از سخت‌کردن: درهای بی‌استفاده بسته، قفل اصلی تازه، کلیدهای اضافه پس گرفته شده.

سخت‌کردن یک روتر یا سوییچ همین است. دستگاه تازه با رمز پیش‌فرض و خدمت‌هایی می‌آید که شاید لازم نداشته باشید؛ و هر کدام یک در است.

سطح حمله

هر چه یک دستگاه کارهای بیشتری بکند، سطح حمله‌اش بزرگ‌تر است؛ برای همین، در اصل، دستگاهی که فقط یک کار می‌کند امن‌تر از دستگاهی است که ده کار می‌کند.

دستگاهی با کارهای بسیار: هر کار یک در؛ سطح حمله بزرگ.
دستگاهی که فقط کار خودش را می‌کند: درهای کمتر؛ سطح حمله کوچک.

سخت‌کردن یک روتر یا سوییچ، در هشت قدم

این فهرست را روی هر دستگاه تازه، پیش از آنکه به کار بیفتد، انجام دهید:

۱. رمز پیش‌فرض را عوض کنید؛ همان روز اول. رمزی که خودتان نگذاشته‌اید، رمز شما نیست.
۲. خدمت‌هایی را که لازم ندارید خاموش کنید؛ هر خدمت روشن، دری است که شاید باز بماند.
۳. حساب‌ها و نام‌های کاربری اضافه را حذف یا محدود کنید؛ هر کس فقط دسترسی لازمش.
۴. دستگاه را به‌روز نگه دارید؛ هر وصله‌ی تازه یک آسیب‌پذیری شناخته‌شده را می‌بندد.
۵. برای مدیریت دستگاه، SSH را به کار ببرید نه Telnet؛ Telnet رمز را آشکار می‌فرستد.
۶. پورت‌های بی‌استفاده‌ی سوییچ را خاموش کنید، و روی پورت‌های کاربران port security بگذارید.
۷. دسترسی مدیریت را فقط از چند نشانی مشخص باز بگذارید؛ مثلا با یک ACL.
۸. رخدادها را ثبت کنید و ساعت دستگاه را درست نگه دارید، تا بعدا بشود فهمید چه شد.

هر قدم را در یکی از درس‌های پیش دیدید: SSH، port security، ACL، و NTP برای ساعت درست. ثبت رخدادها را در ایستگاه بعد کامل می‌بینید.

همه‌ی این ایستگاه، در یک تصویر

این آخرین درس ایستگاه امنیت است. یادتان هست که در درس مبانی گفتیم هیچ قفلی بی‌عیب نیست و امنیت لایه‌لایه است؟ حالا همه‌ی لایه‌ها را می‌شناسید:

سخت‌کردن، لایه‌ی نزدیک به خود دستگاه است. فایروال و DMZ لایه‌های بیرون‌تر، و پایش و ثبت، لایه‌ای که اگر همه‌ی این‌ها شکست، به شما خبر می‌دهد.

سه اشتباه

  • «دستگاه از کارخانه امن می‌آید.»دستگاه با رمز پیش‌فرض و خدمت‌هایی که شاید لازم نداشته باشید می‌آید؛ سخت‌کردن کار شماست.
  • «یک بار سخت‌کردن کافی است.»آسیب‌پذیری‌های تازه پیدا می‌شوند؛ به‌روزرسانی و بازبینی کار همیشگی است.
  • «خدمتی که از آن استفاده نمی‌کنم، خطری ندارد.»هر خدمت روشن بخشی از سطح حمله است، چه از آن استفاده کنید چه نه؛ پس خاموشش کنید.

جمع‌بندی. آنچه از این درس با خودتان می‌برید.

  • سخت‌کردن: کوچک کردن سطح حمله.
  • دستگاه تک‌کاره امن‌تر از چندکاره است.
  • رمز پیش‌فرض را روز اول عوض کنید.
  • خدمت‌ها، پورت‌ها و حساب‌های بی‌استفاده: خاموش یا حذف.
  • به‌روزرسانی، SSH، ACL برای مدیریت، و ثبت رخدادها.

خودتان را بسنجید

۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را می‌بینید: چند درست، چند نادرست.

خودتان را بسنجید

۱۵ پرسش

  • هر بار پرسش‌ها و ترتیب گزینه‌ها تازه است.
  • تا آخر، درست یا نادرست بودن جواب‌ها گفته نمی‌شود؛ می‌توانید برگردید و جوابی را عوض کنید.
  • آخرش کارنامه می‌گیرید: چند پرسش درست و چند نادرست.
  • هر وقت بستید، دوباره که باز کنید از همان‌جا ادامه می‌دهید.

فصل‌های این درس

درس بعد