FW-001 پرسش: آتششکن چیست؟
A: فایروال یک دستگاه امنیتی قرار دارد که در مرز شبکه قرار دارد و برای نظارت و کنترل ترافیک ورودی و خروجی شبکه استفاده میشود. بر اساس قوانین امنیتی پیشتنظیم، تصمیم میگیرد تا ترافیک خاص شبکه را بگذارد یا مسدود کند و به عنوان اولین خط دفاع در امنیت شبکه عمل میکند. فایروال میتواند یک دستگاه سختافزاری، یک برنامه نرمافزاری یا یک خدمات ابری باشد.
FW-002 پرسش: عملکرد اصلی آتششکن چیست؟
جواب: عملکرد اصلی آتششکن شامل:
فیلترینگ بسته: بررسی آدرسهای IP منبع/مقصد و پورتهای بستهها;
بررسی حالتدار: دنبال کردن حالتهای اتصال و تنها اجازه دادن به ترافیک بازگشتی برای اتصالات مشروع;
ترجمه NAT: پنهان کردن ساختار شبکه داخلی;
شناخت برنامه: شناسایی و کنترل برنامههای خاص (مثلاً WeChat، دانلودهای P2P);
سیستم جلوگیری از نفوذ (IPS): تشخیص و مسدود کردن ترافیک حمله;
VPN: فراهم کردن دسترسی امن از راه دور.
FW-003 سوال: تفاوت بین فایروال و نرمافزار آنتیویروس چیست؟
A: آتشبازی در لایه شبکه عمل میکند، به عنوان یک "حافظهبان" عمل میکند – کنترل کردن چه ترافیکی میتواند وارد و خارج از شبکه شود، جلوگیری از نفوذ هکرهای خارجی به شبکه. نرمافزار آنتیویروس در لایه میزبان عمل میکند، به عنوان یک "سکننده" عمل میکند – شناسایی و حذف بدافزارهایی که وارد سیستم شدهاند. آنها مکمل یکدیگر هستند: آتشبازی از نفوذ جلوگیری میکند، در حالی که آنتیویروس از ویروسها محافظت میکند.
FW-004 سوال: تفاوت بین فایروال سختافزاری و نرمافزاری چیست؟
A: فایروال سختافزاری یک دستگاه فیزیکی اختصاصی با عملکرد بالا و استحکام قوی است که برای مستقر شدن در سازمانهای تجاری مناسب است. فایروال نرمافزاری نرمافزاری است که روی یک سیستم عامل عمومی (مثلاً فایروال ویندوز، iptables) اجرا میشود و هزینه کم و انعطافپذیری بالا ارائه میدهد، مناسب برای محیطهای شخصی یا مجازیسازی شده است. فایروالهای سختافزاری دارای ظرفیت عبور بیشتر هستند، در حالی که فایروالهای نرمافزاری انعطافپذیری بیشتری دارند.
FW-005 سوال: فایروال نسل بعدی (NGFW) چیست؟
A: دیوار آتش نسل بعدی (NGFW) ویژگیهای پیشرفتهای به دیوارهای آتش سنتی اضافه میکند، مانند شناسایی برنامه، سیستم جلوگیری از نفوذ (IPS) و یکپارچهسازی هوش تهدید. میتواند پروتکلهای لایه برنامه (مثلاً تشخیص این که ترافیک HTTP از WeChat یا Douyin است)، را شناسایی کند، نه فقط به آدرسهای IP و پورتها نگاه کند.
FW-006 سوال: فایروال ابری چیست؟
A: در محیطهای ابری، یک آتشبازی ابری یک سرویس آتشبازی است که به عنوان SaaS ارائه میشود. این آتشبازی ابری داراییهای ابری (مانند سرورهای ابری و شبکههای VPC) را محافظت میکند، مقیاسپذیری ارتجاعی را پشتیبانی میکند، قیمتگذاری پرداخت به ازای استفاده و یکپارچهسازی بومی با پلتفرم ابری را ارائه میدهد. آتشبازیهای ابری منابع سختافزاری محلی را مصرف نمیکنند و برای معماریهای بومی ابری مناسب هستند.
FW-007 س: یک شتابدهنده وب چگونه است؟
A: آتشپوش برنامه وب (WAF) آتشپوشی است که به ویژه برای حفاظت از امنیت برنامههای وب طراحی شده است، و در لایه برنامه (لایه 7) عمل میکند. میتواند حملات وب مانند تزریق SQL، اسکریپتهای وب متقاطع (XSS) و CSRF را شناسایی کند، و وبسایتها را از هک حفاظت کند. معمولاً WAF در جلو سرورهای وب مستقر میشود.
FW-008 Q: اصل "بازگشایی پیشفرض" در یک آتشبازی چیست؟
A: اصل "منع پیشفرض" یک اصل امنیتی اصلی در پیکربندی فایروال است – مگر اینکه به صورت خاص مجاز شود، تمام ترافیک به صورت پیشفرض رد میشود. برخلاف "اجازه پیشفرض"، اصل منع پیشفرض سطح حمله را به طور قابل توجهی کاهش میدهد توسط باز کردن فقط درگاهها و خدمات ضروری برای کسبوکار و مسدود کردن همه چیز دیگر.
FW-009 Q: چگونه یک آتشبازی انتخاب کنیم؟
A: ملاحظات انتخاب:
عملکرد: آیا ظرفیت خروجی، اتصالات موازی و اتصالات جدید در هر ثانیه نیازهای تجاری را برآورده میکنند؟
ویژگیها: آیا نیاز به عملکردهای پیشرفته مانند IPS، شناسایی برنامه و VPN است؟
سناریوی پیادهسازی: سختافزار برای فایروالهای حاشیهای، فایروال ابری برای محیطهای ابری;
برند: هوآوی، سانفور، هیلستون و غیره؛
بودجه: از چند هزار تا صدها هزار یوان. Changfan IPC توصیه میکند که تنظیمات را بر اساس مقیاس کسبوکار، تعداد پورتها، شرایط خنکسازی و سازگاری نرمافزاری بررسی کند؛برای پلتفرمهای سختافزاری فایروال سطح تجاری، پشتیبانی از انتخاب و شخصیسازی بر اساس نیازهای پروژهها موجود است، با پارامترها و قیمتها بر اساس آخرین مشخصات.
FW-010 سوال: آیا آتشبازی توصیهشده برای شرکتهای کوچک و متوسط (SMEs) چیست؟
A: برای SMEs، دستگاههای یکپارچه UTM یا NGFWهای سطح ورودی توصیه میشود، مانند سری Huawei USG، سری Sangfor AF، سری Hillstone SG و غیره. این دستگاهها در یک جعبه آتشبازی،IPS، آنتیویروس، VPN و سایر Funktionen را یکپارچه میکنند، که هزینهای بالا را ارائه میدهد. بودجه حدوداً ۵۰۰۰-۳۰،۰۰۰ CNY. در عمل، Changfan IPC میتواند بر اساس سناریوهای واقعی، رابطها، مصرف برق، دما و نیازهای توسعهای برای پلتفرمهای سختافزاری آتشبازی سطح تجاری ارزیابی کند;پیشنهاد میشود قبل از نهایی کردن تنظیمات، سازگاری نرمافزار را تأیید کنید.
FW-011 سوال: آیا آتشبازی اختصاصی خانگی لازم است؟
A: برای کاربران معمولی منزل، ویژگیهای فایروال تعبیه شده در مودم یا روتر کافی هستند. مگر اینکه نیازهای خاصی وجود داشته باشد (مانند露出 خدمات NAS به اینترنت با آدرس IP عمومی و درگاههای باز)، فایروال سختافزاری جداگانهای لازم نیست. برای خرید پلتفرمهای سختافزاری فایروال سطح تجاری، Changfan IPC میتواند پشتیبانی از تأیید تنظیمات، تست نمونه و شخصیسازی پروژه ارائه دهد;قیمتگذاری و زمانبندی تحویل تحت شرایط موجود و شرایط قرارداد قرار دارند.
FW-012 سوال: قیمت تقریبی یک فایروال چیست؟
A:
سطح ورودی (SOHO/منزل): 500-2,000 یوان;
سطح SME: 5,000-50,000 یوان;
سطح میانرده تا بزرگ شرکتها: 50,000-500,000 یوان;
مستندات مرکزی دادههای بالا: از 500,000 تا چندین میلیون یوان. قیمتهای خاص بستگی به ظرفیت، اتصالات همزمان، ماژولهای ویژگی و برند دارند. Changfan IPC توصیه میکند که تنظیمات را بر اساس مقیاس کسبوکار، تعداد پورتها، شرایط خنکسازی و سازگاری نرمافزاری بررسی کنید؛برای پلتفرمهای سختافزاری دیوار آتش سطح تجاری، پشتیبانی از انتخاب و سفارشیسازی بر اساس نیازهای پروژه در دسترس است، با پارامترها و قیمتها تحت جدیدترین مشخصات.
FW-013 پرسش: برندهای فایروال چیست؟
A: برندهای بینالمللی: Palo Alto Networks, Fortinet, Cisco, Check Point, Juniper;برندهای داخلی: هوآوی، سانفور، هیلستون، تپسک، ایناسفوکس، کیانکسین، ه3سی. مشتریان دولت و شرکتها باید اولویت با برندهای داخلی برای تأمین الزامات قانونی قرار دهند. در عمل، چانفان آیپیسی میتواند بر اساس سناریوهای واقعی، رابطها، مصرف انرژی، دما و نیازهای توسعهای برای پلتفرمهای سختافزاری فایروال سطح تجاری ارزیابی کند;پیشنهاد میشود قبل از نهایی کردن تنظیمات، سازگاری نرمافزار را تأیید کنید.
FW-014 پرسش: حالتهای پیادهسازی فایروال چیست؟
A: فایروالها دو حالت پیادهسازی اصلی دارند:
Routing mode: The firewall acts as a Layer 3 gateway, connecting different network segments and performing routing and NAT functions;
مد mode: آتشبازی در لایه 2 مانند یک "کابل شبکه" عمل میکند، بدون تغییر توپولوژی شبکه، نصب و اجرا یکجا. حالت دور زدن (تحلیل آینهای بدون مسدود کردن) نیز یک روش پیادهسازی خاص است.
FW-015 Sوالات: آیا آتشبازی در جلوی یا پشت روتر مستقر شده است؟
A: معمولاً پشت روتر و جلو از سوئیچ هستهای نصب میشود. معماری معمول: اینترنت → روتر → فایروال → سوئیچ هستهای → سرورها/پایانههای داخلی. فایروال مسئول فیلترینگ امنیتی است، در حالی که روتر مسئول مسیریابی و转发 است.
FW-016 سوال: چگونه قابلیت اطمینان بالا (HA) را در آتشبازی پیکربندی کنیم؟
A: دسترسی بالا (HA) از دو فایروال برای تشکیل یک کلستر active-standby استفاده میکند، با یک فعال و یک آماده. هنگامی که دستگاه فعال از کار میافتد، دستگاه آماده به طور خودکار با تغییر سطح میلی ثانیهای جایگزین میشود. حالتهای معمول شامل A/S (active-standby) و A/A (وزنگذاری بار) هستند.
FW-017 در آتشبازی، منطقه امن چیست؟
A: یک منطقه امن یک تقسیم منطقی بر روی یک فایروال است که برای تقسیم شبکه به سطوح امنیتی مختلف استفاده میشود. مناطق معمولی: Untrust (بیاعتماد، امنیت پایین)، Trust (اعتماد، امنیت بالا)، DMZ (منطقه غیرنظامی، برای سرورهای عمومی). ترافیک بین مناطق مختلف توسط سیاستهای امنیتی کنترل میشود.
FW-018 چگونه سیاستهای امنیتی آتشبازی را پیکربندی کنیم؟
A: پیکربندی سیاست امنیتی از اصل "ابتدا تطابق، سپس اجرا" پیروی میکند. مراحل پیکربندی:
مناطق امنیتی منبع/مقصد را تعریف کنید;
آدرسهای IP منبع/مقصد را تعریف کنید;
خدمات (پorts/protocols) تعریف کنید;
عملیات (اجازه/منع) تعریف کنید;
ترتیب سیاست را پیکربندی کنید، به گونهای که قوانین دقیقتر قبل از قوانین گستردهتر قرار گیرند.
FW-019 سوال: چگونه NAT را روی یک فایروال پیکربندی کنیم؟
A: تنظیمات NAT معمولاً شامل:
NAT منبع (SNAT): هنگامی که شبکههای داخلی به شبکه خارجی دسترسی پیدا میکنند، آیپیهای خصوصی به آیپیهای عمومی ترجمه میشوند;
destination nat (dnat): زمانی که شبکههای خارجی به خدمات داخلی دسترسی پیدا میکنند، آیپی+پورتهای عمومی به آیپی+پورتهای سرور داخلی اختصاص داده میشوند. تنظیمات را با مشخص کردن آیپیها و پورتهای قبل و بعد از ترجمهگذاری انجام دهید.
FW-020 س: چگونه درایورهای آتشبازی را باز کنیم؟
A: مراحل باز کردن درایورهای آتشبازی:
یک سیاست امنیتی ایجاد کنید که دسترسی خارجی به درایورهای خاص را مجاز کند؛
نصب NAT مقصدی (DNAT) برای هماهنگی آدرس IP:پورت عمومی به سرور داخلی IP:پورت انجام دهید؛
ترتیب سیاستها را بررسی کنید تا اطمینان حاصل شود که قوانین اجازه قبل از قوانین رد قرار دارند.
FW-021 سوال: چگونه لیستهای سفید و سیاه را در یک فایروال تنظیم کنیم؟
A: لیست سفید: فقط IPها/کاربرانی که در لیست هستند اجازه دسترسی دارند;تم رد سایرین – امنیت بالا اما انعطافپذیری پایین. لیست سیاه: آیپیها/کاربرانی که در لیست هستند مسدود میشوند؛همهی دیگر موارد مجاز هستند – سادهی استفاده اما امنیت پایینتر. معمولاً لیستهای IP را در اشیاء آدرس تعریف میکنند و سپس به آنها در سیاستهای امنیتی مراجعه میکنند.
FW-022 سوال: چگونه از سیستم جلوگیری از نفوذ (IPS) فایروال استفاده کنیم؟
A: پس از فعالسازی IPS، فایروال میتواند در زمان واقعی شناسههای حملات را در ترافیک تشخیص دهد (مانند تزریق SQL، حملات قلدرانه، سوءاستفاده از آسیبپذیریها) و میتواند اقداماتی مانند مسدود کردن، اطلاعرسانی یا بازنشانی اتصالات را انجام دهد. پیشنهاد: در ابتدا به مدت یک هفته حالت "اطلاعرسانی" را انتخاب کنید و پس از تأیید عدم وجود مثبت نادرست به حالت "مسدود کردن"过渡 کنید.
FW-023 س: کاربرد شناسایی برنامه در یک آتشبازی چیست؟
A: شناسایی برنامهها به آتشنشانی امکان میدهد تا برنامههای خاصی (مانند WeChat، DingTalk، Douyin، دانلودهای BT) را شناسایی کند، نه تنها آدرسهای IP و پورتها. شما میتوانید کنترل دقیقی بر روی برنامههای خاص اعمال کنید، مانند "اجازه WeChat و ممنوعیت انتقالات فایل" یا "ممنوعیت دانلودهای P2P در ساعات کاری."
FW-024 اگر آتشبازی یک پورت را مجاز کند اما کسبوکار همچنان دسترسی ندارد، چه میشود؟
A: مراحل رفع مشکل:
بررسی ترتیب سیاست – آیا سیاست رد قبلی سیاست اجازه را برتر قرار میدهد؟
بررسی تنظیمات NAT برای صحت;“
بررسی اینکه آیا سرور محلی آتشبس مشابه را باز کرده است یا خیر;
مطمئن شوید که مسیر قابل دسترسی است؛
جدول جلسات فایروال را بررسی کنید تا تأیید شود که ترافیک با سیاست صحیح مطابقت دارد.
FW-025 سوال: چگونه میتوان مشکل تاخیر شبکه/لاتنس بالا ناشی از فایروال را رفع کرد؟
A:
بررسی کنید که استفاده CPU/حافظه در آتشبساز بیش از حد باشد یا خیر;
بررسی کنید که اتصالات همزمان به حداکثر محدودیت دستگاه نزدیک شدهاند یا خیر؛
بررسی کنید که آیا ویژگیهای بررسی عمیق زیادی (IPS، آنتیویروس) فعال هستند یا خیر؛ سعی کنید آنها را به طور موقت غیرفعال کنید تا امتحان کنید;
بررسی کنید که آیا حلقهها یا طوفانهای پخش وجود دارد یا خیر;
در لوگها به ترافیک غیرعادی بنگرید.
FW-026 س: اگر یک فایروال ترافیک قانونی تجاری را به اشتباه مسدود کند، چه خواهد شد؟
A:
برای شناسایی ویژگیهای ترافیک مسدود شده (آدرس IP منبع، آدرس IP مقصد، پورت، برنامه)، لاگهای فایروال را بررسی کنید؛
یک سیاست اجازه اضافه کنید تا ترافیک کسب و کار دقیقاً اجازه داده شود;
اگر آنIPS مثبت نادرست باشد، یک لیست سفید IPS برای آدرس IP منبع آن تنظیم کنید;
مدام پایگاه داده امضاهای تایپ را بهروزرسانی کنید تا مثبت نادرستها کاهش یابد.
FW-027 سوال: اگر جدول جلسههای فایروال پر باشد چه؟
پاسخ: جدول جلسههای پر معمولاً به دلیل این موارد است:
دستگاه آلوده در شبکه داخلی که بسیاری از اتصالات غیرعادی تولید میکند؛
دانلودهای P2P که تعداد زیادی اتصال را مصرف میکنند؛
عملکرد ناکافی فایروال. راهحلها:
مشخص كننده منبع ترافيك غير عادي;
تنظيمات زمان انتظار نشست را براى تسريع پير شدن تنظيم كنيد؛
دستگاه را بروزرسانى كنيد يا ظرفيت جدول نشست را افزایش دهيد.
FW-028 سوال: اگر آتشبازی به اینترنت دسترسی ندارد چه میشود؟
A:
بررسی ارتباط بین آتشبازی و روتر را انجام دهید;
بررسی کنید که سیاستهای NAT به درستی تنظیم شدهاند یا خیر؛
مطمئن شوید که سیاستهای امنیتی ترافیک داخلی به خارجی را مجاز میکنند;
مطمئن شوید که جدول مسیر صحیح است;
موقتاً آتشبازی را به حالت "همه مجاز" تنظیم کنید تا ببینید آیا این یک مشکل سیاستی است.
FW-029 سوال: اگر اتصال VPN شیلد فیلتر آتش، چه میشود؟
A:
بررسی کنید که تنظیمات VPN (کلید مشترک پیشنویسی، روش تأیید هویت) با هم مطابقت دارند؛
بررسی کنید که آیا شیلد فیلتر آتش درگاههای VPN را مجاز میکند (مثلاً UDP 500/4500 برای IPSec);
Check if NAT traversal is enabled;
Check if routes on both ends are reachable;
Check VPN logs for specific error messages.
FW-030 Q: What is the difference between IPSec VPN and SSL VPN on a firewall?
A: VPN IPSec برای اتصال بین مکانها مناسب است، تا تونل لایه شبکهای ایجاد کند و شبکههای هر دو انتهای اتصال را متصل کند. VPN SSL برای دسترسی کاربران از طریق مرورگر یا کاربرگر مناسب است، بدون نیاز به نرمافزار کاربرگر اختصاصی. VPN SSL برای سناریوهای دفتر موبایل مناسبتر است.
FW-031 سوال: چگونه میتوانید لاگهای فایروال را مشاهده و تحلیل کنید؟
A: لاگهای فایروال شامل لاگهای ترافیک، لاگهای امنیتی و لاگهای سیستم هستند. روشهای مشاهده:
لاگهای لحظهای را از طریق رابط مدیریت وب مشاهده کنید؛
پیکربندی یک سرور Syslog برای ذخیرهسازی و تحلیل مرکزی انجام دهید؛
از یک پلتفرم تحلیل امنیتی (مثلاً Huawei SecoManager) برای تحلیل همبستگی استفاده کنید. برای تأمین الزامات رعایت مقررات، لاگها باید حداقل ۶ ماه نگهداری شوند.
FW-032 پرسش: چگونه تنظیمات فایروال را پشتیبان بگیرید و بازیابی کنید؟
A:
فایل پیکربندی را (معمولاً در فرمت .conf یا .xml) از طریق رابط مدیریت وب صادر کنید؛
آن را محلی یا روی سرور دور قرار دهید;
برای بازیابی، فایل پشتیبان را از طریق همان رابط آپلود کنید;
برخی از دستگاهها از پشتیبانگیری خودکار برنامهریزیشده به سرورهای FTP/SFTP پشتیبانی میکنند. همیشه قبل از بروزرسانی فایرویر، پیکربندیها را پشتیبان بگیرید.
FW-033 سوال: چگونه فایروال را بهروزرسانی کنیم؟
A:
نرمافزار بهروزرسانی شده مدل را از وبسایت رسمی تولیدکننده دانلود کنید؛
فایل نرمافزار بهروزرسانی شده را از طریق رابط مدیریت وب آپلود کنید؛
در طول ارتقاء، دستگاه را قطع نکنید;
بعد از اتمام ارتقاء، دستگاه را راهاندازی مجدد کنید;“
از اینکه سیاستهای امنیتی به درستی کار میکنند اطمینان حاصل کنید. همیشه قبل از ارتقاء، تنظیمات فعلی را بپشتیبان گیری کنید.
FW-034 سوال: اگر رمز عبور فایروال فراموش شود چه؟?
A:
سعی کنید از رمز پیشفرض استفاده کنید (مثلاً admin/admin; برای جزئیات بیشتر به دفترچه راهنما مراجعه کنید);
برخی از دستگاهها بازیابی رمز عبور از طریق پورت کنسول را پشتیبانی میکنند;
تماس بگیرید با پشتیبانی فنی تولیدکننده یا توزیعکننده محلی برای کمک.
FW-035 سوال: چه بررسیهای منظم باید روی یک دیوار آتش انجام شود؟
جواب: بررسیهای هفتگی پیشنهادی:
استفادهی جدول استفادهی CPU/ذخیرهسازی/جلسه;
آیا پایگاه دادههای فیرمウェア و امضاهای مجوز بهروز هستند؟;
آیا لاگها هشدارهای غیرعادی نشان میدهند؟;
دما و وضعیت فن دستگاه;
آیا قوانین سیاست دارای ورودیهای اضافی یا منقضی شده هستند؟
FW-036 S: چگونه آتشبازی را از حملات محافظت کنیم؟
A:
محافظت از DDoS را فعال کنید;
لیستهای سیاه را پیکربندی کنید تا آیپیهای بدشناخته را مسدود کنند;
به طور منظم پایگاههای امضای IPS را بهروزرسانی کنید؛
درگاهها و خدمات غیرضروری را ببندید؛
درگاههای مدیریتکننده (مثلاً WEB/SSH) فقط از آدرسهای خاصی مجاز باشند;“
حسابداری دو مرحلهای (اگر پشتیبانی شود) را فعال کنید.
FW-037 سوال: لیست کنترل دسترسی (ACL) روی یک فایروال چیست؟
A: ACL (Access Control List) میباشد یک جزء اصلی یک فایروال که از یک سری قوانین تشکیل شده است. هر قانون شرایط تطابق (آدرس IP منبع، آدرس IP مقصد، پورت و غیره) و یک عمل (اجازه/منع) را تعریف میکند. ACLها به ترتیب تطابق مییابند و اولین قانون تطابق یافته تأثیر میگذارد.
FW-038 سوال: اعتبارنامه پیشفرض مدیر سیستم برای فایروالها چیست؟
A: اطلاعات پیشفرض بسته به برند متفاوت است: مدیر پیشفرض سری USG هواوی /Admin@123;سنگفور سری AF تنظیمات پیشفرض ادمین/ادمین؛ هیلستون تنظیمات پیشفرض هیلستون. مهم: همیشه پسورد پیشفرض را در اولین استفاده تغییر دهید – این یک نیاز پایهای امنیتی است.
FW-039 سوال: چگونه فایروال را در یک مرکز داده مستقر کنید؟
A: ﻓایروالها در ﺁﻧﺴﺘﺮ ﻣﺪﻳﺮی ﺑﺎﻓﺮ ﻣﺮﺗﺒﻂهای ورودی شمال-جنوب (دسترسی اینترنت) و مسیرهای شرق-غرب (بین ﺁﻧﺴﺘﺮهای ﻣﺮﺑﻂ ﻣﺮﺑﻄﻮه ﻣﯽ ﺷﻮند) ﻣﻌﺮﺑﺖ ﻣﯽ ﺷﻮند. ﺣﻠﯽ ﺗﺠﺎﯾﺮ ﻣﻌﺮﺑﺖهای ﻣﻌﻤﻮﻧﯽ:
پیرامون فایروال از کل مرکز داده محافظت میکند؛
پایهای فایروالها مناطق امنیتی مختلف را جدا میکنند (مثلاً مناطق وب، مناطق پایگاه داده);
سراسریهای مجازی (vFW) کاربران ابری را محافظت میکنند. Changfan IPC توصیه میکند که تنظیمات را بر اساس مقیاس کسبوکار، تعداد پورت، شرایط خنکسازی و سازگاری نرمافزاری بررسی کند;برای پلتفرمهای سختافزاری دیوار آتش سطح تجاری، پشتیبانی از انتخاب و شخصیسازی بر اساس نیازهای پروژه در دسترس است، با پارامترها و قیمتها مطابق با آخرین مشخصات.
FW-040 سوال: چگونه یک فایروال را در محیط ابری مستقر کنید؟
A: دیوار آتش ابری معمولاً به عنوان نمونههای مجازی مستقر میشود:
نمونههای دیوار آتش ابری را در مرز VPC پلتفرم ابری مستقر کنید;
با گروههای امنیتی و فایروالهای ابری برای دفاع چندلایه ترکیب کنید;
پشتیبانی از مقیاسپذیری خودکار;
با پلتفرم خدمات لاگ ابری یکپارچه شوید برای عملیات امنیتی یکپارچه. در عمل، Changfan IPC میتواند با توجه به سناریوهای واقعی، رابطها، مصرف برق، دما و نیازهای گسترش را برای پلتفرمهای سختافزاری پالسهای کسبوکار ارزیابی کند;پیشنهاد میشود قبل از نهایی کردن تنظیمات، سازگاری نرمافزار را تأیید کنید.
FW-041 سوال: چگونه یک فایروال با الزامات هماهنگی MLPS مواجه میشود؟
A: نیازهای MLPS 2.0 برای فایروالها:
باید در مرزهای شبکه مستقر شود (امنیت مرز منطقهای);
باید دارای عملکرد کنترل دسترسی (ACL) باشد;
باید دارای Funktionen تشخیص/ممانعت از نفوذ (IDS/IPS) باشد;
باید دارای Funktionen نظارت بر گزارشات، با حفظ گزارشات به مدت حداقل ۶ ماه باشد;
اتاقیزات داخلی باید استفاده شوند (برای سطح 3 MLPS). برای خرید پلتفرمهای سختافزاری فیلیپس enterprise-grade، Changfan IPC میتواند خدمات تأیید تنظیمات، تست نمونه و شخصیسازی پروژه را ارائه دهد;قیمتگذاری و زمانبندی تحویل تحت شرایط فعلی ارقام برآورد و شرایط قرارداد قرار دارند.
FW-042 س: چگونه آتشبازی را در سناریوهای کنترل صنعتی (OT) استفاده کنیم؟
A: هنگام مستقر کردن آتشبازی در سناریوهای OT (مثلاً کارخانهها، شبکههای برق)، توجه به موارد زیر داشته باشید:
استفاده از سختافزار صنعتی با پشتیبانی از دامنههای گسترده دما و مقاومت در برابر گرد و غبار;
پشتیبانی از شناسایی پروتکلهای صنعتی (مانند Modbus، S7، OPC و غیره);
از بررسی عمیق که تأثیر میگذارد عملکرد لحظهای را مختل کند، خودداری کنید;
در حالت شفاف بهرهبرداری کنید تا تأثیر شبکه به حداقل برسد. Changfan IPC توصیه میکند تنظیمات را بر اساس مقیاس کسبوکار، تعداد پورتها، شرایط خنککننده و سازگاری نرمافزار بررسی کنید؛برای پلتفرمهای سختافزاری دیوار آتش سطح تجاری، پشتیبانی از انتخاب و شخصیسازی بر اساس نیازهای پروژه موجود است، با پارامترها و قیمتها که تحت جدیدترین специفیکیشنها قرار دارند.
FW-043 سوال: داشتن فایروال آیا تضمین امنیت کامل را میدهد؟
A: خیر. یک آتشباری تنها خط دفاع اول در امنیت شبکه است و نمیتواند در برابر همه تهدیدها دفاع کند:
نمیتواند از نشتی دادههای داخلی جلوگیری کند;
نمیتواند از ترافیک مضر حمل شده از کانالهای رمزگذاری شده (مانند HTTPS) دفاع کند (نیازمند رمزگشایی SSL است);
نمیتواند در برابر حملات روز صفر مقاومت کند (نیازمند هوش تهدید و sandboxing است). رویکرد دفاع عمیق صحیح است.
FW-044 سوال: آیا قوانین آتشباری بیشتر همیشه امنتر هستند؟
A: نه لزوماً. بیش از حد قوانین میتواند مشکلاتی ایجاد کند:
آشفتگی مدیریت، قوانین متعارضی که میتواند به شکافهای حفاظتی منجر شود;
کاهش کارایی تطبیق، تأثیر بر عملکرد فایروال;
سختتر است که بررسی و بهینهسازی شود. توصیه میشود که به طور منظم قوانین غیرضروری را پاکسازی کنید و مجموعه قوانین را مختصر و منظم نگه دارید.
FW-045 سوال: آیا سیاست "اجازه همه" در یک دیوار آتش همه ترافیک را اجازه میدهد؟
A: بله، اما سیاست "مجاز کردن همه" بسیار خطرناک است – این کار راfwirewall را عملاً بیفایده میکند. روش صحیح این است که اصل "بسیار منعکننده" را دنبال کنید و فقط ترافیک لازم برای کسبوکار را مجاز کنید. هر سیاست بسیار اجازهدهنده به طور قابل توجهی خطرهای امنیتی را افزایش میدهد.
FW-046 پرسش: آیا دیوار آتش متن باز (مثل pfSense) از دیوار آتش تجاری برتر نیست؟
A: لزومی ندارد. فایروالهای متن باز (مانند pfSense،OPNsense) دارای ویژگیهای فراوانی هستند و برای شرکتهای کوچک و متوسط و علاقهمندان به تکنولوژی مناسب هستند. اما فایروالهای تجاری نیز مزایای خود را دارند:
پشتیبانی حرفهای پس از فروش;
هوشمندانهترین اطلاعات تهدید;
مطمئنسازیهای تطابق (مثلاً MLPS). هر دو دارای سناریوی قابل اعمال خود هستند.
FW-047 سوال: آیا همیشه جریان بالاتر آتشبسایه بهتر است؟
A: لزومی ندارد. ظرفیت باید با پهنای باند شبکه هماهنگ باشد - یک باندپهنای ۱۰۰۰M فقط نیاز به فایروال با ظرفیت ۱۰۰۰M دارد. ظرفیت بالا بیش از حد به معنای هزینههای بیشتر و اتلاف بودجه احتمالی است. هنگام انتخاب، همچنین بهدقت در نظر بگیرید که آیا اتصالات همزمان و اتصالات جدید در هر ثانیه نیازهای تجاری را برآورده میکنند یا خیر.
FW-048 پرسش: بررسی حالی (stateful inspection) در یک فایروال به چه معناست؟
A: بررسی حالتدار به معنای آن است که فایروال نه تنها بستههای个别 را بررسی میکند بلکه کل حالت اتصال را (دستshake سهطرفه TCP، شمارههای توالی و غیره) نیز دنبال میکند. تنها ترافیک متعلق به اتصالات برقرار شده مجاز است، به طور مؤثر از تقلب IP و حملات دیگر دفاع میکند. این ویژگی اساسی یک فایروال مدرن است.
FW-049 بررسی بستههای عمیق (Deep Packet Inspection) در یک فایروال چیست؟
A: DPI (عمیقترین بررسی بستهها) تکنولوژیای است که در آن فایروال محتوای بستهها را بررسی میکند، نه فقط سرخطها. از طریق DPI، فایروال میتواند نوع برنامهها (واتساپ، بیتتورنت، ویدیو) را شناسایی کند، بدافزارها را شناسایی کند، نشتی دادهها را کشف کند و بیشتر از اینها. اما DPI منابع CPU زیادی مصرف میکند، نیاز به تعادل بین عملکرد و شناسایی دارد.
FW-050 UTM در یک فایروال به چه معناست؟
A: UTM (مدیریت تهدید یکپارچه) چندین عملکرد امنیتی – فایروال،IPS، آنتی ویروس، آنتی اسپم، VPN و غیره – را در یک دستگاه ترکیب میکند. UTM برای SMEs (شرکتهای کوچک و متوسط) مناسب است، زیرا یک دستگاه مشکلات امنیتی چندگانه را حل میکند. NGFW یک تحول در UTM است، با تأکید بیشتری بر شناسایی برنامهها و یکپارچگی هوشمندانه.
FW-051 سوال: آیا یک فایروال میتواند از حملات DDoS دفاع کند؟
A: ﻓایروالها میتوانند در برابر برخی از حملات DDoS دفاع کنند (مثلاً SYN Flood، ICMP Flood). اما برای حملات DDoS مقیاس بزرگ (مثلاً صدها گیگابایت از ترافیک)، خود فایروال به یک گلوگاه تبدیل میشود. در چنین سناریوهایی نیازمند دستگاههای تمیزکننده حرفهای DDoS یا خدمات تمیزکننده مبتنی بر ابر هستیم.
FW-052 سوال: چگونه میتوان رمزگشایی SSL را روی یک فایروال پیکربندی کرد؟
A: مراحل پیکربندی رمزگشایی SSL:
گواهینامه CA را به فایروال وارد کنید؛
پیکربندی سیاستهای رمزگشایی SSL، مشخص کردن ترافیکهایی که باید رمزگشایی شوند (مثلاً HTTPS);
دستگاههای مشتری باید گواهینامهی CA فایروال را اعتماد کنند. پس از رمزگشایی SSL، فایروال میتواند ترافیک رمزگذاری شده را برای محتوای مضر بررسی کند. توجه: رمزگشایی SSL مشکلات حریم خصوصی را در بر دارد و باید با قوانین و مقررات محلی مطابقت داشته باشد.
FW-053 سوال: آتشبازی چگونه با آگاهی از وضعیت امنیتی یکپارچه میشود؟?
A: دیوار آتش گزارشهای امنیتی و هشدارهای تهدید را به پلتفرم هوشیاری عملیاتی ارائه میدهد. پلتفرم تحلیل همبستگی را انجام میدهد و در صورت شناسایی رفتار غیرعادی، سیاستهای مسدودکننده را به دیوار آتش ارسال میکند، که این اتصال یک نیاز استاندارد برای عملیات امنیتی مدرن است.
FW-054 پرسش: چگونه یک فایروال از معماری اعتماد صفر پشتیبانی میکند؟
پاسخ: در معماری اعتماد صفر، فایروال به عنوان یک "نقطه اجرای سیاست" عمل میکند:
دیگر به شبکه داخلی اعتماد نمیکنم – تمام ترافیک نیاز به بررسی امنیتی دارد;
اعمال کنترل دسترسی دقیق بر اساس هویت کاربر و وضعیت دستگاه;
مداوم نظارت و ارزیابی سطح ریسک هر اتصال، به صورت پویا تنظیم مجوزها.
- Previous article Q&A about IPTV network server
- Next article Q&A about SDWAN products