سوال و جواب در مورد محصولات فایروال

  • 2026-09-07

FW-001 پرسش: آتش‌شکن چیست؟
A: فایروال یک دستگاه امنیتی قرار دارد که در مرز شبکه قرار دارد و برای نظارت و کنترل ترافیک ورودی و خروجی شبکه استفاده می‌شود. بر اساس قوانین امنیتی پیش‌تنظیم، تصمیم می‌گیرد تا ترافیک خاص شبکه را بگذارد یا مسدود کند و به عنوان اولین خط دفاع در امنیت شبکه عمل می‌کند. فایروال می‌تواند یک دستگاه سخت‌افزاری، یک برنامه نرم‌افزاری یا یک خدمات ابری باشد.

FW-002 پرسش: عملکرد اصلی آتش‌شکن چیست؟
جواب: عملکرد اصلی آتش‌شکن شامل:

  1. فیلترینگ بسته: بررسی آدرس‌های IP منبع/مقصد و پورت‌های بسته‌ها;

  2. بررسی حالت‌دار: دنبال کردن حالت‌های اتصال و تنها اجازه دادن به ترافیک بازگشتی برای اتصالات مشروع;

  3. ترجمه NAT: پنهان کردن ساختار شبکه داخلی;

  4. شناخت برنامه: شناسایی و کنترل برنامه‌های خاص (مثلاً WeChat، دانلودهای P2P);

  5. سیستم جلوگیری از نفوذ (IPS): تشخیص و مسدود کردن ترافیک حمله;

  6. VPN: فراهم کردن دسترسی امن از راه دور.

FW-003 سوال: تفاوت بین فایروال و نرم‌افزار آنتی‌ویروس چیست؟
A: آتش‌بازی در لایه شبکه عمل می‌کند، به عنوان یک "حافظه‌بان" عمل می‌کند – کنترل کردن چه ترافیکی می‌تواند وارد و خارج از شبکه شود، جلوگیری از نفوذ هکرهای خارجی به شبکه. نرم‌افزار آنتی‌ویروس در لایه میزبان عمل می‌کند، به عنوان یک "سکننده" عمل می‌کند – شناسایی و حذف بدافزارهایی که وارد سیستم شده‌اند. آن‌ها مکمل یکدیگر هستند: آتش‌بازی از نفوذ جلوگیری می‌کند، در حالی که آنتی‌ویروس از ویروس‌ها محافظت می‌کند.

FW-004 سوال: تفاوت بین فایروال سخت‌افزاری و نرم‌افزاری چیست؟
A: فایروال سخت‌افزاری یک دستگاه فیزیکی اختصاصی با عملکرد بالا و استحکام قوی است که برای مستقر شدن در سازمان‌های تجاری مناسب است. فایروال نرم‌افزاری نرم‌افزاری است که روی یک سیستم عامل عمومی (مثلاً فایروال ویندوز، iptables) اجرا می‌شود و هزینه کم و انعطاف‌پذیری بالا ارائه می‌دهد، مناسب برای محیط‌های شخصی یا مجازی‌سازی شده است. فایروال‌های سخت‌افزاری دارای ظرفیت عبور بیشتر هستند، در حالی که فایروال‌های نرم‌افزاری انعطاف‌پذیری بیشتری دارند.

FW-005 سوال: فایروال نسل بعدی (NGFW) چیست؟
A: دیوار آتش نسل بعدی (NGFW) ویژگی‌های پیشرفته‌ای به دیوارهای آتش سنتی اضافه می‌کند، مانند شناسایی برنامه، سیستم جلوگیری از نفوذ (IPS) و یکپارچه‌سازی هوش تهدید. می‌تواند پروتکل‌های لایه برنامه (مثلاً تشخیص این که ترافیک HTTP از WeChat یا Douyin است)، را شناسایی کند، نه فقط به آدرس‌های IP و پورت‌ها نگاه کند.

FW-006 سوال: فایروال ابری چیست؟
A: در محیط‌های ابری، یک آتش‌بازی ابری یک سرویس آتش‌بازی است که به عنوان SaaS ارائه می‌شود. این آتش‌بازی ابری دارایی‌های ابری (مانند سرورهای ابری و شبکه‌های VPC) را محافظت می‌کند، مقیاس‌پذیری ارتجاعی را پشتیبانی می‌کند، قیمت‌گذاری پرداخت به ازای استفاده و یکپارچه‌سازی بومی با پلتفرم ابری را ارائه می‌دهد. آتش‌بازی‌های ابری منابع سخت‌افزاری محلی را مصرف نمی‌کنند و برای معماری‌های بومی ابری مناسب هستند.

FW-007 س: یک شتاب‌دهنده وب چگونه است؟
A: آتش‌پوش برنامه وب (WAF) آتش‌پوشی است که به ویژه برای حفاظت از امنیت برنامه‌های وب طراحی شده است، و در لایه برنامه (لایه 7) عمل می‌کند. می‌تواند حملات وب مانند تزریق SQL، اسکریپت‌های وب متقاطع (XSS) و CSRF را شناسایی کند، و وب‌سایت‌ها را از هک حفاظت کند. معمولاً WAF در جلو سرورهای وب مستقر می‌شود.

FW-008 Q: اصل "بازگشایی پیش‌فرض" در یک آتش‌بازی چیست؟
A: اصل "منع پیش‌فرض" یک اصل امنیتی اصلی در پیکربندی فایروال است – مگر اینکه به صورت خاص مجاز شود، تمام ترافیک به صورت پیش‌فرض رد می‌شود. برخلاف "اجازه پیش‌فرض"، اصل منع پیش‌فرض سطح حمله را به طور قابل توجهی کاهش می‌دهد توسط باز کردن فقط درگاه‌ها و خدمات ضروری برای کسب‌وکار و مسدود کردن همه چیز دیگر.

FW-009 Q: چگونه یک آتش‌بازی انتخاب کنیم؟
A: ملاحظات انتخاب:

  1. عملکرد: آیا ظرفیت خروجی، اتصالات موازی و اتصالات جدید در هر ثانیه نیازهای تجاری را برآورده می‌کنند؟

  2. ویژگی‌ها: آیا نیاز به عملکردهای پیشرفته مانند IPS، شناسایی برنامه و VPN است؟

  3. سناریوی پیاده‌سازی: سخت‌افزار برای فایروال‌های حاشیه‌ای، فایروال ابری برای محیط‌های ابری;

  4. برند: هوآوی، سانفور، هیلستون و غیره؛

  5. بودجه: از چند هزار تا صدها هزار یوان. Changfan IPC توصیه می‌کند که تنظیمات را بر اساس مقیاس کسب‌وکار، تعداد پورت‌ها، شرایط خنک‌سازی و سازگاری نرم‌افزاری بررسی کند؛برای پلتفرم‌های سخت‌افزاری فایروال سطح تجاری، پشتیبانی از انتخاب و شخصی‌سازی بر اساس نیازهای پروژه‌ها موجود است، با پارامترها و قیمت‌ها بر اساس آخرین مشخصات.

FW-010 سوال: آیا آتش‌بازی توصیه‌شده برای شرکت‌های کوچک و متوسط (SMEs) چیست؟
A: برای SMEs، دستگاه‌های یکپارچه UTM یا NGFW‌های سطح ورودی توصیه می‌شود، مانند سری Huawei USG، سری Sangfor AF، سری Hillstone SG و غیره. این دستگاه‌ها در یک جعبه آتش‌بازی،IPS، آنتی‌ویروس، VPN و سایر Funktionen را یکپارچه می‌کنند، که هزینه‌ای بالا را ارائه می‌دهد. بودجه حدوداً ۵۰۰۰-۳۰،۰۰۰ CNY. در عمل، Changfan IPC می‌تواند بر اساس سناریوهای واقعی، رابط‌ها، مصرف برق، دما و نیازهای توسعه‌ای برای پلتفرم‌های سخت‌افزاری آتش‌بازی سطح تجاری ارزیابی کند;پیشنهاد می‌شود قبل از نهایی کردن تنظیمات، سازگاری نرم‌افزار را تأیید کنید.

FW-011 سوال: آیا آتش‌بازی اختصاصی خانگی لازم است؟
A: برای کاربران معمولی منزل، ویژگی‌های فایروال تعبیه شده در مودم یا روتر کافی هستند. مگر اینکه نیازهای خاصی وجود داشته باشد (مانند露出 خدمات NAS به اینترنت با آدرس IP عمومی و درگاه‌های باز)، فایروال سخت‌افزاری جداگانه‌ای لازم نیست. برای خرید پلتفرم‌های سخت‌افزاری فایروال سطح تجاری، Changfan IPC می‌تواند پشتیبانی از تأیید تنظیمات، تست نمونه و شخصی‌سازی پروژه ارائه دهد;قیمت‌گذاری و زمان‌بندی تحویل تحت شرایط موجود و شرایط قرارداد قرار دارند.

FW-012 سوال: قیمت تقریبی یک فایروال چیست؟
A:

  1. سطح ورودی (SOHO/منزل): 500-2,000 یوان;

  2. سطح SME: 5,000-50,000 یوان;

  3. سطح میان‌رده تا بزرگ شرکت‌ها: 50,000-500,000 یوان;

  4. مستندات مرکزی داده‌های بالا: از 500,000 تا چندین میلیون یوان. قیمت‌های خاص بستگی به ظرفیت، اتصالات همزمان، ماژول‌های ویژگی و برند دارند. Changfan IPC توصیه می‌کند که تنظیمات را بر اساس مقیاس کسب‌وکار، تعداد پورت‌ها، شرایط خنک‌سازی و سازگاری نرم‌افزاری بررسی کنید؛برای پلتفرم‌های سخت‌افزاری دیوار آتش سطح تجاری، پشتیبانی از انتخاب و سفارشی‌سازی بر اساس نیازهای پروژه در دسترس است، با پارامترها و قیمت‌ها تحت جدیدترین مشخصات.

FW-013 پرسش: برندهای فایروال چیست؟
A: برندهای بین‌المللی: Palo Alto Networks, Fortinet, Cisco, Check Point, Juniper;برندهای داخلی: هوآوی، سانفور، هیلستون، تپسک، این‌اس‌فوکس، کیانکسین، ه3سی. مشتریان دولت و شرکت‌ها باید اولویت با برندهای داخلی برای تأمین الزامات قانونی قرار دهند. در عمل، چانفان آی‌پی‌سی می‌تواند بر اساس سناریوهای واقعی، رابط‌ها، مصرف انرژی، دما و نیازهای توسعه‌ای برای پلتفرم‌های سخت‌افزاری فایروال سطح تجاری ارزیابی کند;پیشنهاد می‌شود قبل از نهایی کردن تنظیمات، سازگاری نرم‌افزار را تأیید کنید.

FW-014 پرسش: حالت‌های پیاده‌سازی فایروال چیست؟
A: فایروال‌ها دو حالت پیاده‌سازی اصلی دارند:

  1. Routing mode: The firewall acts as a Layer 3 gateway, connecting different network segments and performing routing and NAT functions;

  2. مد mode: آتش‌بازی در لایه 2 مانند یک "کابل شبکه" عمل می‌کند، بدون تغییر توپولوژی شبکه، نصب و اجرا یکجا. حالت دور زدن (تحلیل آینه‌ای بدون مسدود کردن) نیز یک روش پیاده‌سازی خاص است.

FW-015 Sوالات: آیا آتش‌بازی در جلوی یا پشت روتر مستقر شده است؟
A: معمولاً پشت روتر و جلو از سوئیچ هسته‌ای نصب می‌شود. معماری معمول: اینترنت → روتر → فایروال → سوئیچ هسته‌ای → سرورها/پایانه‌های داخلی. فایروال مسئول فیلترینگ امنیتی است، در حالی که روتر مسئول مسیریابی و转发 است.

FW-016 سوال: چگونه قابلیت اطمینان بالا (HA) را در آتش‌بازی پیکربندی کنیم؟
A: دسترسی بالا (HA) از دو فایروال برای تشکیل یک کلستر active-standby استفاده می‌کند، با یک فعال و یک آماده. هنگامی که دستگاه فعال از کار می‌افتد، دستگاه آماده به طور خودکار با تغییر سطح میلی ثانیه‌ای جایگزین می‌شود. حالت‌های معمول شامل A/S (active-standby) و A/A (وزن‌گذاری بار) هستند.

FW-017 در آتش‌بازی، منطقه امن چیست؟
A: یک منطقه امن یک تقسیم منطقی بر روی یک فایروال است که برای تقسیم شبکه به سطوح امنیتی مختلف استفاده می‌شود. مناطق معمولی: Untrust (بی‌اعتماد، امنیت پایین)، Trust (اعتماد، امنیت بالا)، DMZ (منطقه غیرنظامی، برای سرورهای عمومی). ترافیک بین مناطق مختلف توسط سیاست‌های امنیتی کنترل می‌شود.

FW-018 چگونه سیاست‌های امنیتی آتش‌بازی را پیکربندی کنیم؟
A: پیکربندی سیاست امنیتی از اصل "ابتدا تطابق، سپس اجرا" پیروی می‌کند. مراحل پیکربندی:

  1. مناطق امنیتی منبع/مقصد را تعریف کنید;

  2. آدرس‌های IP منبع/مقصد را تعریف کنید;

  3. خدمات (پorts/protocols) تعریف کنید;

  4. عملیات (اجازه/منع) تعریف کنید;

  5. ترتیب سیاست را پیکربندی کنید، به گونه‌ای که قوانین دقیق‌تر قبل از قوانین گسترده‌تر قرار گیرند.

FW-019 سوال: چگونه NAT را روی یک فایروال پیکربندی کنیم؟
A: تنظیمات NAT معمولاً شامل:

  1. NAT منبع (SNAT): هنگامی که شبکه‌های داخلی به شبکه خارجی دسترسی پیدا می‌کنند، آی‌پی‌های خصوصی به آی‌پی‌های عمومی ترجمه می‌شوند;

  2. destination nat (dnat): زمانی که شبکه‌های خارجی به خدمات داخلی دسترسی پیدا می‌کنند، آی‌پی+پورت‌های عمومی به آی‌پی+پورت‌های سرور داخلی اختصاص داده می‌شوند. تنظیمات را با مشخص کردن آی‌پی‌ها و پورت‌های قبل و بعد از ترجمه‌گذاری انجام دهید.

FW-020 س: چگونه درایورهای آتش‌بازی را باز کنیم؟
A: مراحل باز کردن درایورهای آتش‌بازی:

  1. یک سیاست امنیتی ایجاد کنید که دسترسی خارجی به درایورهای خاص را مجاز کند؛

  2. نصب NAT مقصدی (DNAT) برای هماهنگی آدرس IP:پورت عمومی به سرور داخلی IP:پورت انجام دهید؛

  3. ترتیب سیاست‌ها را بررسی کنید تا اطمینان حاصل شود که قوانین اجازه قبل از قوانین رد قرار دارند.

FW-021 سوال: چگونه لیست‌های سفید و سیاه را در یک فایروال تنظیم کنیم؟
A: لیست سفید: فقط IPها/کاربرانی که در لیست هستند اجازه دسترسی دارند;تم رد سایرین – امنیت بالا اما انعطاف‌پذیری پایین. لیست سیاه: آی‌پی‌ها/کاربرانی که در لیست هستند مسدود می‌شوند؛همه‌ی دیگر موارد مجاز هستند – ساده‌ی استفاده اما امنیت پایین‌تر. معمولاً لیست‌های IP را در اشیاء آدرس تعریف می‌کنند و سپس به آن‌ها در سیاست‌های امنیتی مراجعه می‌کنند.

FW-022 سوال: چگونه از سیستم جلوگیری از نفوذ (IPS) فایروال استفاده کنیم؟
A: پس از فعال‌سازی IPS، فایروال می‌تواند در زمان واقعی شناسه‌های حملات را در ترافیک تشخیص دهد (مانند تزریق SQL، حملات قلدرانه، سوءاستفاده از آسیب‌پذیری‌ها) و می‌تواند اقداماتی مانند مسدود کردن، اطلاع‌رسانی یا بازنشانی اتصالات را انجام دهد. پیشنهاد: در ابتدا به مدت یک هفته حالت "اطلاع‌رسانی" را انتخاب کنید و پس از تأیید عدم وجود مثبت نادرست به حالت "مسدود کردن"过渡 کنید.

FW-023 س: کاربرد شناسایی برنامه در یک آتش‌بازی چیست؟
A: شناسایی برنامه‌ها به آتش‌نشانی امکان می‌دهد تا برنامه‌های خاصی (مانند WeChat، DingTalk، Douyin، دانلودهای BT) را شناسایی کند، نه تنها آدرس‌های IP و پورت‌ها. شما می‌توانید کنترل دقیقی بر روی برنامه‌های خاص اعمال کنید، مانند "اجازه WeChat و ممنوعیت انتقالات فایل" یا "ممنوعیت دانلودهای P2P در ساعات کاری."

FW-024 اگر آتش‌بازی یک پورت را مجاز کند اما کسب‌وکار همچنان دسترسی ندارد، چه می‌شود؟
A: مراحل رفع مشکل:

  1. بررسی ترتیب سیاست – آیا سیاست رد قبلی سیاست اجازه را برتر قرار می‌دهد؟

  2. بررسی تنظیمات NAT برای صحت;“

  3. بررسی اینکه آیا سرور محلی آتش‌بس مشابه را باز کرده است یا خیر;

  4. مطمئن شوید که مسیر قابل دسترسی است؛

  5. جدول جلسات فایروال را بررسی کنید تا تأیید شود که ترافیک با سیاست صحیح مطابقت دارد.

FW-025 سوال: چگونه می‌توان مشکل تاخیر شبکه/لاتنس بالا ناشی از فایروال را رفع کرد؟
A:

  1. بررسی کنید که استفاده CPU/حافظه در آتش‌بساز بیش از حد باشد یا خیر;

  2. بررسی کنید که اتصالات همزمان به حداکثر محدودیت دستگاه نزدیک شده‌اند یا خیر؛

  3. بررسی کنید که آیا ویژگی‌های بررسی عمیق زیادی (IPS، آنتی‌ویروس) فعال هستند یا خیر؛ سعی کنید آن‌ها را به طور موقت غیرفعال کنید تا امتحان کنید;

  4. بررسی کنید که آیا حلقه‌ها یا طوفان‌های پخش وجود دارد یا خیر;

  5. در لوگ‌ها به ترافیک غیرعادی بنگرید.

FW-026 س: اگر یک فایروال ترافیک قانونی تجاری را به اشتباه مسدود کند، چه خواهد شد؟
A:

  1. برای شناسایی ویژگی‌های ترافیک مسدود شده (آدرس IP منبع، آدرس IP مقصد، پورت، برنامه)، لاگ‌های فایروال را بررسی کنید؛

  2. یک سیاست اجازه اضافه کنید تا ترافیک کسب و کار دقیقاً اجازه داده شود;

  3. اگر آنIPS مثبت نادرست باشد، یک لیست سفید IPS برای آدرس IP منبع آن تنظیم کنید;

  4. مدام پایگاه داده امضاهای تایپ را به‌روزرسانی کنید تا مثبت نادرست‌ها کاهش یابد.

FW-027 سوال: اگر جدول جلسه‌های فایروال پر باشد چه؟
پاسخ: جدول جلسه‌های پر معمولاً به دلیل این موارد است:

  1. دستگاه آلوده در شبکه داخلی که بسیاری از اتصالات غیرعادی تولید می‌کند؛

  2. دانلودهای P2P که تعداد زیادی اتصال را مصرف می‌کنند؛

  3. عملکرد ناکافی فایروال. راه‌حل‌ها:

  4. مشخص كننده منبع ترافيك غير عادي;

  5. تنظيمات زمان انتظار نشست را براى تسريع پير شدن تنظيم كنيد؛

  6. دستگاه را بروزرسانى كنيد يا ظرفيت جدول نشست را افزایش دهيد.

FW-028 سوال: اگر آتش‌بازی به اینترنت دسترسی ندارد چه می‌شود؟
A:

  1. بررسی ارتباط بین آتش‌بازی و روتر را انجام دهید;

  2. بررسی کنید که سیاست‌های NAT به درستی تنظیم شده‌اند یا خیر؛

  3. مطمئن شوید که سیاست‌های امنیتی ترافیک داخلی به خارجی را مجاز می‌کنند;

  4. مطمئن شوید که جدول مسیر صحیح است;

  5. موقتاً آتش‌بازی را به حالت "همه مجاز" تنظیم کنید تا ببینید آیا این یک مشکل سیاستی است.

FW-029 سوال: اگر اتصال VPN شیلد فیلتر آتش، چه می‌شود؟
A:

  1. بررسی کنید که تنظیمات VPN (کلید مشترک پیش‌نویسی، روش تأیید هویت) با هم مطابقت دارند؛

  2. بررسی کنید که آیا شیلد فیلتر آتش درگاه‌های VPN را مجاز می‌کند (مثلاً UDP 500/4500 برای IPSec);

  3. Check if NAT traversal is enabled;

  4. Check if routes on both ends are reachable;

  5. Check VPN logs for specific error messages.

FW-030 Q: What is the difference between IPSec VPN and SSL VPN on a firewall?
A: VPN IPSec برای اتصال بین مکان‌ها مناسب است، تا تونل لایه شبکه‌ای ایجاد کند و شبکه‌های هر دو انتهای اتصال را متصل کند. VPN SSL برای دسترسی کاربران از طریق مرورگر یا کاربرگر مناسب است، بدون نیاز به نرم‌افزار کاربرگر اختصاصی. VPN SSL برای سناریوهای دفتر موبایل مناسب‌تر است.

FW-031 سوال: چگونه می‌توانید لاگ‌های فایروال را مشاهده و تحلیل کنید؟
A: لاگ‌های فایروال شامل لاگ‌های ترافیک، لاگ‌های امنیتی و لاگ‌های سیستم هستند. روش‌های مشاهده:

  1. لاگ‌های لحظه‌ای را از طریق رابط مدیریت وب مشاهده کنید؛

  2. پیکربندی یک سرور Syslog برای ذخیره‌سازی و تحلیل مرکزی انجام دهید؛

  3. از یک پلتفرم تحلیل امنیتی (مثلاً Huawei SecoManager) برای تحلیل همبستگی استفاده کنید. برای تأمین الزامات رعایت مقررات، لاگ‌ها باید حداقل ۶ ماه نگهداری شوند.

FW-032 پرسش: چگونه تنظیمات فایروال را پشتیبان بگیرید و بازیابی کنید؟
A:

  1. فایل پیکربندی را (معمولاً در فرمت .conf یا .xml) از طریق رابط مدیریت وب صادر کنید؛

  2. آن را محلی یا روی سرور دور قرار دهید;

  3. برای بازیابی، فایل پشتیبان را از طریق همان رابط آپلود کنید;

  4. برخی از دستگاه‌ها از پشتیبان‌گیری خودکار برنامه‌ریزی‌شده به سرورهای FTP/SFTP پشتیبانی می‌کنند. همیشه قبل از بروزرسانی فایرویر، پیکربندی‌ها را پشتیبان بگیرید.

FW-033 سوال: چگونه فایروال را به‌روزرسانی کنیم؟
A:

  1. نرم‌افزار به‌روزرسانی شده مدل را از وب‌سایت رسمی تولیدکننده دانلود کنید؛

  2. فایل نرم‌افزار به‌روزرسانی شده را از طریق رابط مدیریت وب آپلود کنید؛

  3. در طول ارتقاء، دستگاه را قطع نکنید;

  4. بعد از اتمام ارتقاء، دستگاه را راه‌اندازی مجدد کنید;“

  5. از اینکه سیاست‌های امنیتی به درستی کار می‌کنند اطمینان حاصل کنید. همیشه قبل از ارتقاء، تنظیمات فعلی را بپشتیبان گیری کنید.

FW-034 سوال: اگر رمز عبور فایروال فراموش شود چه؟?
A:

  1. سعی کنید از رمز پیش‌فرض استفاده کنید (مثلاً admin/admin; برای جزئیات بیشتر به دفترچه راهنما مراجعه کنید);

  2. برخی از دستگاه‌ها بازیابی رمز عبور از طریق پورت کنسول را پشتیبانی می‌کنند;

  3. تماس بگیرید با پشتیبانی فنی تولیدکننده یا توزیع‌کننده محلی برای کمک.

FW-035 سوال: چه بررسی‌های منظم باید روی یک دیوار آتش انجام شود؟
جواب: بررسی‌های هفتگی پیشنهادی:

  1. استفاده‌ی جدول استفاده‌ی CPU/ذخیره‌سازی/جلسه;

  2. آیا پایگاه داده‌های فیرم‌ウェア و امضاهای مجوز به‌روز هستند؟;

  3. آیا لاگ‌ها هشدارهای غیرعادی نشان می‌دهند؟;

  4. دما و وضعیت فن دستگاه;

  5. آیا قوانین سیاست دارای ورودی‌های اضافی یا منقضی شده هستند؟

FW-036 S: چگونه آتش‌بازی را از حملات محافظت کنیم؟
A:

  1. محافظت از DDoS را فعال کنید;

  2. لیست‌های سیاه را پیکربندی کنید تا آی‌پی‌های بدشناخته را مسدود کنند;

  3. به طور منظم پایگاه‌های امضای IPS را به‌روزرسانی کنید؛

  4. درگاه‌ها و خدمات غیرضروری را ببندید؛

  5. درگاه‌های مدیریت‌کننده (مثلاً WEB/SSH) فقط از آدرس‌های خاصی مجاز باشند;“

  6. حسابداری دو مرحله‌ای (اگر پشتیبانی شود) را فعال کنید.

FW-037 سوال: لیست کنترل دسترسی (ACL) روی یک فایروال چیست؟
A: ACL (Access Control List) می‌باشد یک جزء اصلی یک فایروال که از یک سری قوانین تشکیل شده است. هر قانون شرایط تطابق (آدرس IP منبع، آدرس IP مقصد، پورت و غیره) و یک عمل (اجازه/منع) را تعریف می‌کند. ACL‌ها به ترتیب تطابق می‌یابند و اولین قانون تطابق یافته تأثیر می‌گذارد.

FW-038 سوال: اعتبارنامه پیش‌فرض مدیر سیستم برای فایروال‌ها چیست؟
A: اطلاعات پیش‌فرض بسته به برند متفاوت است: مدیر پیش‌فرض سری USG هواوی /Admin@123;سنگفور سری AF تنظیمات پیش‌فرض ادمین/ادمین؛ هیلستون تنظیمات پیش‌فرض هیلستون. مهم: همیشه پسورد پیش‌فرض را در اولین استفاده تغییر دهید – این یک نیاز پایه‌ای امنیتی است.

FW-039 سوال: چگونه فایروال را در یک مرکز داده مستقر کنید؟
A: ﻓایروال‌ها در ﺁﻧﺴﺘﺮ ﻣﺪﻳﺮی ﺑﺎﻓﺮ ﻣﺮﺗﺒﻂ‌های ورودی شمال-جنوب (دسترسی اینترنت) و مسیرهای شرق-غرب (بین ﺁﻧﺴﺘﺮهای ﻣﺮﺑﻂ ﻣﺮﺑﻄﻮه ﻣﯽ ﺷﻮند) ﻣﻌﺮﺑﺖ ﻣﯽ ﺷﻮند. ﺣﻠﯽ ﺗﺠﺎﯾﺮ ﻣﻌﺮﺑﺖ‌های ﻣﻌﻤﻮﻧﯽ:

  1. پیرامون فایروال از کل مرکز داده محافظت می‌کند؛

  2. پایه‌ای فایروال‌ها مناطق امنیتی مختلف را جدا می‌کنند (مثلاً مناطق وب، مناطق پایگاه داده);

  3. سراسری‌های مجازی (vFW) کاربران ابری را محافظت می‌کنند. Changfan IPC توصیه می‌کند که تنظیمات را بر اساس مقیاس کسب‌وکار، تعداد پورت، شرایط خنک‌سازی و سازگاری نرم‌افزاری بررسی کند;برای پلتفرم‌های سخت‌افزاری دیوار آتش سطح تجاری، پشتیبانی از انتخاب و شخصی‌سازی بر اساس نیازهای پروژه در دسترس است، با پارامترها و قیمت‌ها مطابق با آخرین مشخصات.

FW-040 سوال: چگونه یک فایروال را در محیط ابری مستقر کنید؟
A: دیوار آتش ابری معمولاً به عنوان نمونه‌های مجازی مستقر می‌شود:

  1. نمونه‌های دیوار آتش ابری را در مرز VPC پلتفرم ابری مستقر کنید;

  2. با گروه‌های امنیتی و فایروال‌های ابری برای دفاع چندلایه ترکیب کنید;

  3. پشتیبانی از مقیاس‌پذیری خودکار;

  4. با پلتفرم خدمات لاگ ابری یکپارچه شوید برای عملیات امنیتی یکپارچه. در عمل، Changfan IPC می‌تواند با توجه به سناریوهای واقعی، رابط‌ها، مصرف برق، دما و نیازهای گسترش را برای پلتفرم‌های سخت‌افزاری پالس‌های کسب‌وکار ارزیابی کند;پیشنهاد می‌شود قبل از نهایی کردن تنظیمات، سازگاری نرم‌افزار را تأیید کنید.

FW-041 سوال: چگونه یک فایروال با الزامات هماهنگی MLPS مواجه می‌شود؟
A: نیازهای MLPS 2.0 برای فایروال‌ها:

  1. باید در مرزهای شبکه مستقر شود (امنیت مرز منطقه‌ای);

  2. باید دارای عملکرد کنترل دسترسی (ACL) باشد;

  3. باید دارای Funktionen تشخیص/ممانعت از نفوذ (IDS/IPS) باشد;

  4. باید دارای Funktionen نظارت بر گزارشات، با حفظ گزارشات به مدت حداقل ۶ ماه باشد;

  5. اتاقیزات داخلی باید استفاده شوند (برای سطح 3 MLPS). برای خرید پلتفرم‌های سخت‌افزاری فیلیپس enterprise-grade، Changfan IPC می‌تواند خدمات تأیید تنظیمات، تست نمونه و شخصی‌سازی پروژه را ارائه دهد;قیمت‌گذاری و زمان‌بندی تحویل تحت شرایط فعلی ارقام برآورد و شرایط قرارداد قرار دارند.

FW-042 س: چگونه آتش‌بازی را در سناریوهای کنترل صنعتی (OT) استفاده کنیم؟
A: هنگام مستقر کردن آتش‌بازی در سناریوهای OT (مثلاً کارخانه‌ها، شبکه‌های برق)، توجه به موارد زیر داشته باشید:

  1. استفاده از سخت‌افزار صنعتی با پشتیبانی از دامنه‌های گسترده دما و مقاومت در برابر گرد و غبار;

  2. پشتیبانی از شناسایی پروتکل‌های صنعتی (مانند Modbus، S7، OPC و غیره);

  3. از بررسی عمیق که تأثیر می‌گذارد عملکرد لحظه‌ای را مختل کند، خودداری کنید;

  4. در حالت شفاف بهره‌برداری کنید تا تأثیر شبکه به حداقل برسد. Changfan IPC توصیه می‌کند تنظیمات را بر اساس مقیاس کسب‌وکار، تعداد پورت‌ها، شرایط خنک‌کننده و سازگاری نرم‌افزار بررسی کنید؛برای پلتفرم‌های سخت‌افزاری دیوار آتش سطح تجاری، پشتیبانی از انتخاب و شخصی‌سازی بر اساس نیازهای پروژه موجود است، با پارامترها و قیمت‌ها که تحت جدیدترین специفیکیشن‌ها قرار دارند.

FW-043 سوال: داشتن فایروال آیا تضمین امنیت کامل را می‌دهد؟
A: خیر. یک آتش‌باری تنها خط دفاع اول در امنیت شبکه است و نمی‌تواند در برابر همه تهدیدها دفاع کند:

  1. نمی‌تواند از نشتی داده‌های داخلی جلوگیری کند;

  2. نمی‌تواند از ترافیک مضر حمل شده از کانال‌های رمزگذاری شده (مانند HTTPS) دفاع کند (نیازمند رمزگشایی SSL است);

  3. نمی‌تواند در برابر حملات روز صفر مقاومت کند (نیازمند هوش تهدید و sandboxing است). رویکرد دفاع عمیق صحیح است.

FW-044 سوال: آیا قوانین آتش‌باری بیشتر همیشه امن‌تر هستند؟
A: نه لزوماً. بیش از حد قوانین می‌تواند مشکلاتی ایجاد کند:

  1. آشفتگی مدیریت، قوانین متعارضی که می‌تواند به شکاف‌های حفاظتی منجر شود;

  2. کاهش کارایی تطبیق، تأثیر بر عملکرد فایروال;

  3. سخت‌تر است که بررسی و بهینه‌سازی شود. توصیه می‌شود که به طور منظم قوانین غیرضروری را پاکسازی کنید و مجموعه قوانین را مختصر و منظم نگه دارید.

FW-045 سوال: آیا سیاست "اجازه همه" در یک دیوار آتش همه ترافیک را اجازه می‌دهد؟
A: بله، اما سیاست "مجاز کردن همه" بسیار خطرناک است – این کار راfwirewall را عملاً بی‌فایده می‌کند. روش صحیح این است که اصل "بسیار منع‌کننده" را دنبال کنید و فقط ترافیک لازم برای کسب‌وکار را مجاز کنید. هر سیاست بسیار اجازه‌دهنده به طور قابل توجهی خطرهای امنیتی را افزایش می‌دهد.

FW-046 پرسش: آیا دیوار آتش متن‌ باز (مثل pfSense) از دیوار آتش تجاری برتر نیست؟
A: لزومی ندارد. فایروال‌های متن باز (مانند pfSense،OPNsense) دارای ویژگی‌های فراوانی هستند و برای شرکت‌های کوچک و متوسط و علاقه‌مندان به تکنولوژی مناسب هستند. اما فایروال‌های تجاری نیز مزایای خود را دارند:

  1. پشتیبانی حرفه‌ای پس از فروش;

  2. هوشمندانه‌ترین اطلاعات تهدید;

  3. مطمئن‌سازی‌های تطابق (مثلاً MLPS). هر دو دارای سناریوی قابل اعمال خود هستند.

FW-047 سوال: آیا همیشه جریان بالاتر آتش‌بسایه بهتر است؟
A: لزومی ندارد. ظرفیت باید با پهنای باند شبکه هماهنگ باشد - یک باندپهنای ۱۰۰۰M فقط نیاز به فایروال با ظرفیت ۱۰۰۰M دارد. ظرفیت بالا بیش از حد به معنای هزینه‌های بیشتر و اتلاف بودجه احتمالی است. هنگام انتخاب، همچنین بهدقت در نظر بگیرید که آیا اتصالات همزمان و اتصالات جدید در هر ثانیه نیازهای تجاری را برآورده می‌کنند یا خیر.

FW-048 پرسش: بررسی حالی (stateful inspection) در یک فایروال به چه معناست؟
A: بررسی حالت‌دار به معنای آن است که فایروال نه تنها بسته‌های个别 را بررسی می‌کند بلکه کل حالت اتصال را (دستshake سه‌طرفه TCP، شماره‌های توالی و غیره) نیز دنبال می‌کند. تنها ترافیک متعلق به اتصالات برقرار شده مجاز است، به طور مؤثر از تقلب IP و حملات دیگر دفاع می‌کند. این ویژگی اساسی یک فایروال مدرن است.

FW-049 بررسی بسته‌های عمیق (Deep Packet Inspection) در یک فایروال چیست؟
A: DPI (عمیق‌ترین بررسی بسته‌ها) تکنولوژی‌ای است که در آن فایروال محتوای بسته‌ها را بررسی می‌کند، نه فقط سرخط‌ها. از طریق DPI، فایروال می‌تواند نوع برنامه‌ها (واتس‌اپ، بیت‌تورنت، ویدیو) را شناسایی کند، بدافزارها را شناسایی کند، نشتی داده‌ها را کشف کند و بیشتر از این‌ها. اما DPI منابع CPU زیادی مصرف می‌کند، نیاز به تعادل بین عملکرد و شناسایی دارد.

FW-050 UTM در یک فایروال به چه معناست؟
A: UTM (مدیریت تهدید یکپارچه) چندین عملکرد امنیتی – فایروال،IPS، آنتی ویروس، آنتی اسپم، VPN و غیره – را در یک دستگاه ترکیب می‌کند. UTM برای SMEs (شرکت‌های کوچک و متوسط) مناسب است، زیرا یک دستگاه مشکلات امنیتی چندگانه را حل می‌کند. NGFW یک تحول در UTM است، با تأکید بیشتری بر شناسایی برنامه‌ها و یکپارچگی هوشمندانه.

FW-051 سوال: آیا یک فایروال می‌تواند از حملات DDoS دفاع کند؟
A: ﻓایروال‌ها می‌توانند در برابر برخی از حملات DDoS دفاع کنند (مثلاً SYN Flood، ICMP Flood). اما برای حملات DDoS مقیاس بزرگ (مثلاً صدها گیگابایت از ترافیک)، خود فایروال به یک گلوگاه تبدیل می‌شود. در چنین سناریوهایی نیازمند دستگاه‌های تمیزکننده حرفه‌ای DDoS یا خدمات تمیزکننده مبتنی بر ابر هستیم.

FW-052 سوال: چگونه می‌توان رمزگشایی SSL را روی یک فایروال پیکربندی کرد؟
A: مراحل پیکربندی رمزگشایی SSL:

  1. گواهینامه CA را به فایروال وارد کنید؛

  2. پیکربندی سیاست‌های رمزگشایی SSL، مشخص کردن ترافیک‌هایی که باید رمزگشایی شوند (مثلاً HTTPS);

  3. دستگاه‌های مشتری باید گواهینامه‌ی CA فایروال را اعتماد کنند. پس از رمزگشایی SSL، فایروال می‌تواند ترافیک رمزگذاری شده را برای محتوای مضر بررسی کند. توجه: رمزگشایی SSL مشکلات حریم خصوصی را در بر دارد و باید با قوانین و مقررات محلی مطابقت داشته باشد.

FW-053 سوال: آتش‌بازی چگونه با آگاهی از وضعیت امنیتی یکپارچه می‌شود؟?
A: دیوار آتش گزارش‌های امنیتی و هشدارهای تهدید را به پلتفرم هوشیاری عملیاتی ارائه می‌دهد. پلتفرم تحلیل همبستگی را انجام می‌دهد و در صورت شناسایی رفتار غیرعادی، سیاست‌های مسدودکننده را به دیوار آتش ارسال می‌کند، که این اتصال یک نیاز استاندارد برای عملیات امنیتی مدرن است.

FW-054 پرسش: چگونه یک فایروال از معماری اعتماد صفر پشتیبانی می‌کند؟
پاسخ: در معماری اعتماد صفر، فایروال به عنوان یک "نقطه اجرای سیاست" عمل می‌کند:

  1. دیگر به شبکه داخلی اعتماد نمی‌کنم – تمام ترافیک نیاز به بررسی امنیتی دارد;

  2. اعمال کنترل دسترسی دقیق بر اساس هویت کاربر و وضعیت دستگاه;

  3. مداوم نظارت و ارزیابی سطح ریسک هر اتصال، به صورت پویا تنظیم مجوزها.

Whatapps
WeChat
customer-service
WeChat
Telephone
Telephone
TOP