آيا ميتوان فايروال را با تنظيمات پيشفرض به حال خود رها كرد؟ اساساً جواب اين پرسش منفي خواهد بود، فايروال برعكس ضدويروس نياز به مديريت دقيق و آگاهانه دارد. شايد بتوان با نصب و آپديت كردن يك ضدويروس، بدون نياز به هيچگونه تغيير سيستمي، كامپيوتري عاري از ويروس داشته باشيم. ولي در مورد فايروال داستان بطور كل متفاوت است. اصولاً فايروال در معني واقعي كلمه، مانند يك نگهبان است كه در دروازه ورودي سيستم شما ايستاده است. اين نگهبان بايد يكسري دستورالعمل از پيش تعيين شده داشته باشد. دستوراتي مانند، چه كساني حق ورود دارند، جلوي عبور چه كساني را ميبايست گرفت، كدام شخص حق ورود به چه بخشي را دارد، آيا اين گروه از افراد ميتوانند بدون داشتن مجوز عبور، وارد شوند و ... اين دقيقاً همان تعاريفي است كه نگهبان دروازه وردوي شبكه (يا كامپيوتر) به آن نياز دارد. حال آن كه ضدويروس از قبل تعاريف تعيين شده ( و البته جامع و كامل) را دارد يعني همان گرفتن ويروسها، تشخيص عملكردهاي بدافزاري و ... تمامي اين دستورالعملها بطور پيشفرض توسط شركت سازنده ضدويروس از قبل تهيه و تنظيم شده است. آيا تنظيمات پيشفرض فايروالها بلاستفاده هستند؟ شايد در جواب اين پرسش بتوان، هم آري و هم خير گفت! اصولاً فايروالها بطور پيشفرض قوانيني ( Rules ) دارند كه كمك ميكند از ورود حملات و نفوذ هكرها و ... جلوگيري شود. ولي اين قوانين چون كاملاً از پيش تعيين شده است مطمئناً با نياز اغلب كاربران سازگار نيست. از اينرو ممكن است انواع دسترسيها و منابع مجاز كابران هم قرباني قوانين سفت و سخت فايروال شوند. بطور مثال كاربر ديگر نتواند فايلي را با ديگران به اشتراك گذارد و يا از پرينتر تعريف شده در شبكه بهره برد و ... اگر اينگونه موارد تاثيري در عملكرد سيستم شما نداشته باشد، پس پاسخ شما آري خواهد بود! ولي اگر فايروال مانند يك مزاحم و محدود كننده عمل ميكند، جواب خير است و زمان آن رسيده كه فايروال سيستم را رام كنيد! راهكارهاي ديگر همانطور كه گفتيم تنظيمات پيشفرض ميبايست بنا به نياز كاربران تغيير يابند و فايروال بجاي يك مزاحم بايد نقش يك نگهبان قوي را براي سيستم بازي كند. خوشبختانه به تازگي بعضي از فايروالهاي نرمافزاري با قرار دادن حالت خودآموزي ( Learning Mode ) كمي شرايط را براي كاربران مبتدي راحتتر كردهاند. در اين حالت ابتدا فايروال از دو فهرست سياه ( Black List ) و سفيد ( White List ) خود (كه بطور مداوم آپديت ميشود) بهره ميبرد تا تعاريف موردنياز خصوصاً در مورد اتصال نرمافزارها به منابع داخلي و خارجي شبكه ( External / Internal Network ) كه به بيان ديگر ميتوان آنها را، شبكه محلي و اينترنت ناميد، را تنظيم نمايد. اما مشخص است با توجه به وجود خطاهاي احتمالي بازهم وجود كاربري مسلط براي اصلاح حالت خود آموز، الزامي بنظر ميرسد. از اينرو اگر تصميم در بهرهگيري واقعي از فايروال را داريد، بايد با كليات ماجرا آشنا باشيد و با بهره گيري از تكنولوژيهايي كه فايروال در اختيارتان قرار ميدهد، راهكار امنيتي خود ( اعم از فايروالهاي سختافزاري و نرمافزاري ) را به بهترين شكل پياده سازي كنيد. در ادامه اين مقاله ابتدا مختصري در مورد كليات مبحث شبكه صحبت خواهيم كرد و با بررسي اين موضوعات كار را براي معرفي مفاهيم امنيتي در شبكه هموار و سادهتر خواهيم نمود. مفاهيم اوليه شبكههاي كامپيوتري اصولاً سيستمهاي كامپيوتري براي برقراري ارتباط ميان خود نيازمند زباني مشترك براي صحبت كردن هستند. اين زبان مشترك ميتواند در مقياس يك شبكه كوچك خلاصه شود و يا در بزرگترين مقياس شبكهاي در دنيا (كه همان اينترنت است) بكار گمارده شود. مشخصاً در شبكهها كوچك و محلي ميتوان از راههاي گوناگون و زبانهاي (بعبارت ديگر پروتكلها) مختلف استفاده كرد. پروتكلهايي مانند IPX/SPX و يا AppleTalk، اما واضح است چنين پروتكلهايي معمولاً براي سيستمهاي خاصي مانند شبكههاي مبتني بر سيستمعامل ناول و يا اَپل مورد استفاده قرار ميگيرند و بعضي نيز منسوخ شدهاند. ولي در مورد اينترنت بايد تابع يك پروتكل مشخص و واحد بود. اين پروتكل همان TCP/IP است. در حقيقت TCP/IP مجموعهاي از پروتكلها و قوانين است. اين مجموعه قوانين و دستورالعملها ميبايست كنار يكديگر امكان برقراري ارتباط ميان كامپيوترهاي گوناگون در سرار دنيا را فراهم سازند. لازم به ذكر است كه پروتكل TCP/IP توسط كميتهاي به نام (ICCB (Internet Control and Configuration Board كه خود داراي دو زير گروه به نامهاي(IETF (Internet Engineering Task Force و (TRTF (Internet Research Task Force است توسعه داده شده است. زير گروه IETFمسئول موارد فني و مشكلات استانداردها و تكنولوژيهاي بكار گرفته شده در اينترنت را بررسي و حل ميكند و IRTF مشغول بهبود و ارتقاء اينترنت است. برقراري ارتباط ديپلماتيك! براي درك بهتر مسئله يك مثال ساده از دنياي ارتباطات انساني بيان ميكنيم. فرض كنيد دو رئيس جمهور يكي در آفريقا و يكي در آسيا قصد دارند بايكديگر در مورد يك موضوع مهم صحبت كنند. مطمئناً قبل از شروع، مشاورين هر دو طرف راههاي گوناگون اين كار را بررسي خواهند كرد و با چيدمان و ترتيب دادن موارد لازمه، اقدامات اوليه را فراهم ميسازند. براي شروع اين ارتباط چندين راهحل وجود دارد، بطور مثال صحبت از طريق تلفن، دعوت از طرف مقابل براي ديدار از كشور و ... پس از اين كار ميبايست مترجميني براي ترجمه ديالوگهاي طرفين تعيين شوند. سپس چگونگي شروع بحث و در نهايت بيان مطلب مورد نظر صورت خواهد پذيرفت. اكنون فرض كنيد همين شكل و شمايل در برقراري ارتباط ميان كامپيوترها هم صادق باشد. به اين ترتيب كه دو سيستم مبداء و مقصد بايد شرايط را فراهم سازند كه امكان برقراري ارتباط ميسر شود. اين مراحل در گامهاي (بعبارت ديگر لايههاي) گوناگون فراهم خواهد شد. براي آشنايي بيشتر با مفاهيم لايهها در برقراري ارتباط شبكهاي، اين موضوع را بطور خلاصه و كلي بررسي خواهيم كرد. لايههاي شبكه لايهها در شبكههاي كامپيوتري وظيفه انتقال اطلاعات و دادهها را دارند كه نحوه ارسال دادهها بين لايهها در مبداء (كامپيوتر فرستنده) از بالا به پايين و در مقصد (گيرنده) از پايين به بالا است. اين دادهها ميتواند هر چيز باشند، پكتي حامل قطعاتي از كد يك ايميل، فايل و حتي ويروس! پس جداي از نوع دادههايي كه قرار است منتقل شوند، لايههاي شبكه وظيفه مشخص و خاص خود در چيدمان دادهها و ارسالشان از سيستم مبداء به مقصد را دارند. اصولاً دو مدل معروف در معرفي لايههاي شبكهاي وجود دارد كه يكي از آنها مدل OSI (هفت لايهاي) و ديگري مدل TCP/IP (چهار لايهاي) است. ما در اين مقاله مدل TCP/IP را بررسي خواهيم كرد(شكل1). شكل1 : مقايسه دو مدل OSI و TCP/IP لايه واسط شبكه ( Network Interface ): اين لايه كه با نامهايي مانند لايه دسترسي شبكه يا لينك يا فيزيكال، هم شناخته ميشود وظيفه انتقال داده در تجهيزات سختافزار ( از خروجي كارت شبكه تا مسير كابلها تا ورودي بعدي ) را بعهده دارد، در حقيقيت اين لايه دادههاي لايه بالاتر (يعني لايه اينترنت) را ابتدا به فريم (Frame) تبديل كرده و سپس فريمها را به ولتاژ تبديل تا از طريق مسير فيزيكي به مقصد ارسال نمايد. در حقيقت در پس پرده اين تبديل و جابجايي، ميتواند مطالب و نكات زيادي وجود داشته باشد كه با توجه به ماهيت اين مقاله بررسي آنها امكان پذير نخواهد بود. اما ذكر اين نكته ميتواند به درك ما از ارتباط بين بيان مفاهيم مقدماتي شبكه و موضوع بحث يعني فايروال كمك كند كه : فرستنده و گيرنده در اين لايه از طريق آدرسي به نام MAC Address باهم در ارتباط خواهند بود و خروجي اين لايه نيز فريم نام دارد. لايه اينترنت ( Internet Layer ): اين لايه داده را از لايه بالاتر (يعني انتقال) گرفته و بستهاي به نام پكت (Packet) را ايجاد و به لايه يك تحويل ميدهد. در اين لايه با توجه به نشاني مشخص و واحد سيستمها ( كه در باره آن بيشتر خواهيم گفت ) وظيفه آدرسدهي و مسيردهي به پكتها انجام خواهد شد. به عبارت ديگر اين لايه با مكانيزم IP Addressing (آدرسدهي توسط آيپي آدرس) امكان ميدهد كامپيوترها در هر شبكهاي كه وجود داشته باشد باهر كاميپوتر ديگري در دنيا ارتباط برقرار كند. لايه انتقال ( Transport Layer ): اين لايه مسئوليت كسب اطمينان از صحت دريافت دادهها را بعهده دارد. يكي از توابع كاري در اين لايه بررسي اين نكته است كه آيا تمامي پكتها موردنظر در يك ارسال (كه ميتواند مجموع پكتها تشكيل دهنده يك فايل باشند) به درستي به مقصد رسيدهاند يا خير؟ در صورت منفي بودن اين پرسش، به فرستنده پيغامي مبني بر عدم دريافت صحيح مخابره ميشود و تقاضاي ارسال مجدد مطرح خواهد شد. در اين لايه مبداء و مقصد از طريق آدرسدهي پورت (Port Addressing) ارتباط خواهند داشت. لايه کاربرد ( Application Layer ): اين لايه همانطور كه از نام آن پيداست وظيفه ارتباط با نرمافزار فرستنده و گيرنده را بعهده دارد. بطور مثال ارسال يك آدرس نشاني توسط مرورگر اينرنتي (نرمافزار فرستنده) به وب سرور (نرمافزار گيرنده) پروسهاي است كه توسط اين لايه طرح ريزي خواهد شد. به اين نوع آدرسدهي(FQDN (Fully Qualify Domain Name گفته ميشود. طرح يك مثال كامپيوتري از نحوه عملكرد لايهها اكنون براي بهتر جا افتادن لايههاي مطرح شده مثالي كامپيوتري از پروسهاي ارسال يك نامه را بيان خواهيم كرد. زماني كه قصد ارسال ايميلي را داريد (بطور مثال توسط آوتلوك) از زماني كه دكمه Sendرا ميزنيد، پروتكلي كه وظيفه ارسال را دارد (SMTP) تعيين ميكند كه نامه مورد نظر بايد چه بافتي گرفته و چه دستوراتي توسط سرور گيرنده قابل فهم هستند (اين بخش توسط لايه نرمافزاري صورت ميپذيرد). قبل از ارسال نامه لايه ترانسپورت نامه مورد نظر را به قطعات كوچكي تقسيم ميكند (اين قطعات سگمنت نام دارند). تك تك اين پكتها با توجه به نشاني كه در لايه اينترنت به آن داده ميشود، آماده به حركت در شبكه خواهند شد. در لايه شبكه پكتها به واحد ديگري به نامي ديتاگرام (datagrams) تبديل شده و سپس به لايه واسط شبكه تحويل داده ميشود. اطلاعات رسيده ابتدا تبديل به فريم شده و پس از تبديل به ولتاژهاي الكتريكي در مسيري فيزيكي (كابلها) شروع به حركت ميكنند. در سمت مقابل (گيرنده ايميل) تمام مراحل بشكل ديگر انجام ميشود، ابتدا ديتاگرامها به پكت تبديل ميشوند، نشاني و صحت دريافت دادهها بررسي ميشود، نامه اصلي گرفته ميشود و توسط پروتكل POP3 نامه براي گيرنده قابل رويت خواهد بود. اما شايد از خود بپرسيد اين اطلاعات چه ربطي به فايروالها دارد، جواب واضح است، در حقيقت فايروالهاي متداول، با توجه به همين ساختار لايهاي با نظارت بر پكتهاي ارسال و يا دريافت شده و بررسي اينكه آدرس و نشاني گيرنده (يا فرستنده) چه كسي است و ... كار كنترل و فيلترينگ را بعهده خواهند داشت. از اينرو دانستن اين مطالب در درك بهتر تنظيمات فايروال كمك بسيار زيادي خواهد كرد.