1. مهمان گرامی، جهت ارسال پست، دانلود و سایر امکانات ویژه کاربران عضو، ثبت نام کنید.
    بستن اطلاعیه

ديواری مستحكم از جنس آتش

شروع موضوع توسط hector2141 ‏13/10/12 در انجمن مهندسی کامپیوتر

  1. کاربر ارشد

    تاریخ عضویت:
    ‏6/9/12
    ارسال ها:
    14,318
    تشکر شده:
    2,702
    امتیاز دستاورد:
    0
    حرفه:
    daneshjo
    [​IMG]​
    آيا مي‌توان فايروال را با تنظيمات پيش‌فرض به حال خود رها كرد؟
    اساساً جواب اين پرسش منفي خواهد بود، فايروال برعكس ضدويروس نياز به مديريت دقيق و آگاهانه دارد. شايد بتوان با نصب و آپديت كردن يك ضدويروس، بدون نياز به هيچگونه تغيير سيستمي، كامپيوتري عاري از ويروس داشته باشيم. ولي در مورد فايروال داستان بطور كل متفاوت است. اصولاً‌ فايروال در معني واقعي كلمه، مانند يك نگهبان است كه در دروازه ورودي سيستم شما ايستاده است. اين نگهبان بايد يكسري دستورالعمل از پيش تعيين شده داشته باشد. دستوراتي مانند، چه كساني حق ورود دارند، جلوي عبور چه كساني را مي‌بايست گرفت، كدام شخص حق ورود به چه بخشي را دارد، آيا اين گروه از افراد مي‌توانند بدون داشتن مجوز عبور، وارد شوند و ... اين دقيقاً همان تعاريفي است كه نگهبان دروازه وردوي شبكه (يا كامپيوتر) به آن نياز دارد. حال آن كه ضدويروس از قبل تعاريف تعيين شده ( و البته جامع و كامل) را دارد يعني همان گرفتن ويروس‌ها،‌ تشخيص عملكردهاي بدافزاري و ... تمامي اين دستورالعمل‌ها بطور پيش‌فرض توسط شركت سازنده ضدويروس از قبل تهيه و تنظيم شده است.



    آيا تنظيمات پيش‌فرض فايروال‌ها بلاستفاده هستند؟
    شايد در جواب اين پرسش بتوان، هم آري و هم خير گفت! اصولاً فايروال‌ها بطور پيش‌فرض قوانيني ( Rules ) دارند كه كمك مي‌كند از ورود حملات و نفوذ هكرها و ... جلوگيري شود. ولي اين قوانين چون كاملاً از پيش تعيين شده است مطمئناً با نياز اغلب كاربران سازگار نيست. از اين‌رو ممكن است انواع دسترسي‌ها و منابع مجاز كابران هم قرباني قوانين سفت و سخت فايروال شوند. بطور مثال كاربر ديگر نتواند فايلي را با ديگران به اشتراك گذارد و يا از پرينتر تعريف شده در شبكه بهره برد و ...
    اگر اينگونه موارد تاثيري در عملكرد سيستم شما نداشته باشد، پس پاسخ شما آري خواهد بود! ولي اگر فايروال مانند يك مزاحم و محدود كننده عمل مي‌كند، جواب خير است و زمان آن رسيده كه فايروال سيستم را رام كنيد!

    راهكارهاي ديگر
    همانطور كه گفتيم تنظيمات پيش‌فرض مي‌بايست بنا به نياز كاربران تغيير يابند و فايروال بجاي يك مزاحم بايد نقش يك نگهبان قوي را براي سيستم بازي كند. خوشبختانه به تازگي بعضي از فايروال‌هاي نرم‌افزاري با قرار دادن حالت خودآموزي
    ( Learning Mode ) كمي شرايط را براي كاربران مبتدي راحت‌تر كرده‌اند. در اين حالت ابتدا فايروال از دو فهرست سياه ( Black List ) و سفيد ( White List ) خود (كه بطور مداوم آپديت مي‌شود) بهره مي‌برد تا تعاريف موردنياز خصوصاً در مورد اتصال نرم‌افزارها به منابع داخلي و خارجي شبكه ( External / Internal Network ) كه به بيان ديگر مي‌توان آنها را، شبكه محلي و اينترنت ناميد، را تنظيم نمايد. اما مشخص است با توجه به وجود خطاهاي احتمالي بازهم وجود كاربري مسلط براي اصلاح حالت خود آموز، الزامي بنظر مي‌رسد.
    از اين‌رو اگر تصميم در بهره‌گيري واقعي از فايروال را داريد، بايد با كليات ماجرا آشنا باشيد و با بهره گيري از تكنولوژي‌هايي كه فايروال در اختيارتان قرار مي‌دهد، راهكار امنيتي خود ( اعم از فايروال‌هاي سخت‌افزاري و نرم‌افزاري ) را به بهترين شكل پياده سازي كنيد. در ادامه اين مقاله ابتدا مختصري در مورد كليات مبحث شبكه صحبت خواهيم كرد و با بررسي اين موضوعات كار را براي معرفي مفاهيم امنيتي در شبكه هموار و ساده‌تر خواهيم نمود.

    مفاهيم اوليه شبكه‌هاي كامپيوتري
    اصولاً سيستم‌هاي كامپيوتري براي برقراري ارتباط ميان خود نيازمند زباني مشترك براي صحبت كردن هستند. اين زبان مشترك مي‌تواند در مقياس يك شبكه كوچك خلاصه شود و يا در بزرگترين مقياس شبكه‌اي در دنيا (كه همان اينترنت است) بكار گمارده شود. مشخصاً در شبكه‌ها كوچك و محلي مي‌توان از راه‌هاي گوناگون و زبان‌هاي (بعبارت ديگر پروتكل‌ها) مختلف استفاده كرد. پروتكل‌‌هايي مانند IPX/SPX و يا AppleTalk، اما واضح است چنين پروتكل‌هايي معمولاً براي سيستم‌هاي خاصي مانند شبكه‌هاي مبتني بر سيستم‌عامل ناول و يا اَپل مورد استفاده قرار مي‌گيرند و بعضي نيز منسوخ شده‌اند. ولي در مورد اينترنت بايد تابع يك پروتكل مشخص و واحد بود. اين پروتكل همان TCP/IP است.
    در حقيقت TCP/IP مجموعه‌اي از پروتكل‌ها و قوانين است. اين مجموعه قوانين و دستورالعمل‌ها مي‌بايست كنار يكديگر امكان برقراري ارتباط ميان كامپيوترهاي گوناگون در سرار دنيا را فراهم سازند.
    لازم به ذكر است كه پروتكل TCP/IP توسط كميته‌اي به نام
    (ICCB (Internet Control and Configuration Board كه خود داراي دو زير گروه به نام‌هاي(IETF (Internet Engineering Task Force و
    (TRTF (Internet Research Task Force است توسعه داده شده است. زير گروه IETF‌مسئول موارد فني و مشكلات استانداردها و تكنولوژي‌هاي بكار گرفته شده در اينترنت را بررسي و حل مي‌كند و IRTF مشغول بهبود و ارتقاء اينترنت است.

    برقراري ارتباط ديپلماتيك!
    براي درك بهتر مسئله يك مثال ساده از دنياي ارتباطات انساني بيان مي‌كنيم. فرض كنيد دو رئيس جمهور يكي در آفريقا و يكي در آسيا قصد دارند بايكديگر در مورد يك موضوع مهم صحبت كنند. مطمئناً قبل از شروع، مشاورين هر دو طرف راه‌هاي گوناگون اين كار را بررسي خواهند كرد و با چيدمان و ترتيب دادن موارد لازمه، اقدامات اوليه را فراهم مي‌سازند. براي شروع اين ارتباط چندين راه‌حل وجود دارد، بطور مثال صحبت از طريق تلفن، دعوت از طرف مقابل براي ديدار از كشور و ... پس از اين كار مي‌بايست مترجميني براي ترجمه ديالوگ‌هاي طرفين تعيين شوند. سپس چگونگي شروع بحث و در نهايت بيان مطلب مورد نظر صورت خواهد پذيرفت. اكنون فرض كنيد همين شكل و شمايل در برقراري ارتباط ميان كامپيوترها هم صادق باشد. به اين ترتيب كه دو سيستم مبداء و مقصد بايد شرايط را فراهم سازند كه امكان برقراري ارتباط ميسر شود. اين مراحل در گام‌هاي (بعبارت ديگر لايه‌هاي) گوناگون فراهم خواهد شد. براي آشنايي بيشتر با مفاهيم لايه‌ها در برقراري ارتباط شبكه‌اي، اين موضوع را بطور خلاصه و كلي بررسي خواهيم كرد.

    لايه‌هاي شبكه‌
    لايه‌ها در شبكه‌هاي كامپيوتري وظيفه انتقال اطلاعات و داده‌ها را دارند كه نحوه ارسال داده‌ها بين لايه‌ها در مبداء (كامپيوتر فرستنده) از بالا به پايين و در مقصد (گيرنده) از پايين به بالا است. ‌اين داده‌ها مي‌تواند هر چيز باشند، پكتي حامل قطعاتي از كد يك ايميل، فايل و حتي ويروس! پس جداي از نوع داده‌هايي كه قرار است منتقل شوند، لايه‌هاي شبكه وظيفه مشخص و خاص خود در چيدمان داده‌ها و ارسال‌شان از سيستم مبداء به مقصد را دارند. اصولاً دو مدل معروف در معرفي لايه‌هاي شبكه‌اي وجود دارد كه يكي از آن‌ها مدل OSI (هفت لايه‌اي) و ديگري مدل TCP/IP (چهار لايه‌اي) است. ما در اين مقاله مدل TCP/IP را بررسي خواهيم كرد(شكل1).

    شكل1 : مقايسه دو مدل OSI و TCP/IP[​IMG]
    ​
    لايه واسط شبكه ( Network Interface ):
    اين لايه كه با نام‌هايي مانند لايه دسترسي شبكه يا لينك يا فيزيكال، هم شناخته مي‌شود وظيفه انتقال داده در تجهيزات سخت‌افزار ( از خروجي كارت شبكه تا مسير كابل‌ها تا ورودي بعدي ) را بعهده دارد، در حقيقيت اين لايه داده‌هاي لايه بالاتر (يعني لايه اينترنت) را ابتدا به فريم (Frame) تبديل كرده و سپس فريم‌ها را به ولتاژ تبديل تا از طريق مسير فيزيكي به مقصد ارسال نمايد. در حقيقت در پس پرده اين تبديل و جابجايي، مي‌تواند مطالب و نكات زيادي وجود داشته باشد كه با توجه به ماهيت اين مقاله بررسي آن‌ها امكان پذير نخواهد بود.
    اما ذكر اين نكته مي‌تواند به درك ما از ارتباط بين بيان مفاهيم مقدماتي شبكه و موضوع بحث يعني فايروال كمك كند كه : فرستنده و گيرنده در اين لايه از طريق آدرسي به نام MAC Address باهم در ارتباط خواهند بود و خروجي اين لايه نيز فريم نام دارد.

    لايه اينترنت ( Internet Layer ):
    اين لايه داده را از لايه بالاتر (يعني انتقال) گرفته و بسته‌اي به نام پكت (Packet) را ايجاد و به لايه يك تحويل مي‌دهد.
    در اين لايه با توجه به نشاني مشخص و واحد سيستم‌ها ( كه در باره آن بيشتر خواهيم گفت ) وظيفه آدرس‌دهي و مسيردهي به پكت‌ها انجام خواهد شد. به عبارت ديگر اين لايه با مكانيزم IP Addressing (آدرس‌دهي توسط آيپي آدرس) امكان مي‌دهد كامپيوترها در هر شبكه‌اي كه وجود داشته باشد باهر كاميپوتر ديگري در دنيا ارتباط برقرار كند.

    لايه انتقال ( Transport Layer ):
    اين لايه مسئوليت كسب اطمينان از صحت دريافت داده‌ها را بعهده دارد. يكي از توابع كاري در اين لايه بررسي اين نكته است كه آيا تمامي پكت‌ها موردنظر در يك ارسال (كه مي‌تواند مجموع پكت‌ها تشكيل دهنده يك فايل باشند) به درستي به مقصد رسيده‌اند يا خير؟ در صورت منفي بودن اين پرسش، به فرستنده پيغامي مبني بر عدم دريافت صحيح مخابره مي‌شود و تقاضاي ارسال مجدد مطرح خواهد شد. در اين لايه مبداء و مقصد از طريق آدرس‌دهي پورت (Port Addressing) ارتباط خواهند داشت.

    لايه کاربرد ( Application Layer ):
    اين لايه همانطور كه از نام آن پيداست وظيفه ارتباط با نرم‌افزار فرستنده و گيرنده را بعهده دارد. بطور مثال ارسال يك آدرس نشاني توسط مرورگر اينرنتي (نرم‌افزار فرستنده) به وب سرور (نرم‌افزار گيرنده) پروسه‌اي است كه توسط اين لايه طرح ريزي خواهد شد. به اين نوع آدرس‌دهي(FQDN (Fully Qualify Domain Name گفته مي‌شود.

    طرح يك مثال كامپيوتري از نحوه عملكرد لايه‌ها
    اكنون براي بهتر جا افتادن لايه‌هاي مطرح شده مثالي كامپيوتري از پروسه‌اي ارسال يك نامه را بيان خواهيم كرد. زماني كه قصد ارسال ايميلي را داريد (بطور مثال توسط آوت‌لوك) از زماني كه دكمه Sendرا مي‌زنيد، پروتكلي كه وظيفه ارسال را دارد
    (SMTP) تعيين مي‌كند كه نامه مورد نظر بايد چه بافتي گرفته و چه دستوراتي توسط سرور گيرنده قابل فهم هستند (اين بخش توسط لايه نرم‌افزاري صورت مي‌پذيرد). قبل از ارسال نامه لايه ترانسپورت نامه مورد نظر را به قطعات كوچكي تقسيم مي‌كند (اين قطعات سگمنت نام دارند). تك تك اين پكت‌ها با توجه به نشاني كه در لايه اينترنت به آن داده مي‌شود، آماده به حركت در شبكه خواهند شد. در لايه شبكه پكت‌ها به واحد ديگري به نامي ديتاگرام (datagrams) تبديل شده و سپس به لايه واسط شبكه تحويل داده مي‌شود. اطلاعات رسيده ابتدا تبديل به فريم شده و پس از تبديل به ولتاژهاي الكتريكي در مسيري فيزيكي (كابل‌ها) شروع به حركت مي‌كنند. در سمت مقابل (گيرنده ايميل) تمام مراحل بشكل ديگر انجام مي‌شود، ابتدا ديتاگرام‌ها به پكت تبديل مي‌شوند، نشاني و صحت دريافت داده‌ها بررسي مي‌شود، نامه اصلي گرفته مي‌شود و توسط پروتكل POP3 نامه براي گيرنده قابل رويت خواهد بود.
    اما شايد از خود بپرسيد اين اطلاعات چه ربطي به فايروال‌ها دارد، جواب واضح است، در حقيقت فايروال‌هاي متداول، با توجه به همين ساختار لايه‌اي با نظارت بر پكت‌هاي ارسال و يا دريافت شده و بررسي اين‌كه آدرس و نشاني گيرنده (يا فرستنده) چه كسي است و ... كار كنترل و فيلترينگ را بعهده خواهند داشت. از اين‌رو دانستن اين مطالب در درك بهتر تنظيمات فايروال كمك بسيار زيادي خواهد كرد.