المحاضرة السادسة PDF

You might also like

Download as pdf or txt
Download as pdf or txt
You are on page 1of 10

‫‪Firewall‬‬

‫اﻟﺟدار اﻟﻧﺎري‬

‫م ‪ .‬إﻧﺎس ﻋدي‬
‫اﻟﺟدار اﻟﻧﺎري ‪Firewall :‬‬

‫ھو ﻋﺑﺎرة ﻋن ﺑرﻧﺎﻣﺞ أو ﺟﮭﺎز ﯾﻘوم ﻋﻠﻰ ﺣﻣﺎﯾﺔ ﺟﮭﺎز اﻟﺣﺎﺳوب أﺛﻧﺎء اﺗﺻﺎﻟﮫ ﺑﺷﺑﻛﺔ اﻹﻧﺗرﻧت ﻣن اﻟﻣﺧﺎطر‪،‬‬
‫ﺣﯾث ﯾﺗوﻟﻰ ﺟدار اﻟﺣﻣﺎﯾﺔ ﻓﺣص ﻛل اﻟﻣﻌﻠوﻣﺎت واﻟﺑﯾﺎﻧﺎت اﻟواردة ﻣن اﻹﻧﺗرﻧت‪ ،‬أو ﻣن أي ﺷﺑﻛﺔ أﺧرى‪ ،‬ﺛم‬
‫ﺑﻌد ذﻟك ﯾﻘوم ﺑﺎﻟﺳﻣﺎح ﻟﮭﺎ ﺑﺎﻟﻣرور واﻟدﺧول إﻟﻰ ﺟﮭﺎز اﻟﺣﺎﺳوب‪ ،‬إذا ﻛﺎﻧت ﻣﺗواﻓﻘﺔ ﻣﻊ إﻋدادات ﺟدار اﻟﺣﻣﺎﯾﺔ‪،‬‬
‫أو ﯾﻘوم ﺑﺎﺳﺗﺑﻌﺎدھﺎ وطردھﺎ إذا ﻣن اﻟﺑراﻣﺞ اﻟﺧﺑﯾﺛﺔ ‪ ،‬ﻣﺛل‪ :‬اﻟﻔﯾروﺳﺎت‪ ،‬وﺑراﻣﺞ اﻟﺗﺟﺳس‪ ،‬أو إذا ﻛﺎﻧت ﻏﯾر‬
‫ﻣﺗواﻓﻘﺔ ﻣﻊ إﻋدادات ﺟدار اﻟﺣﻣﺎﯾﺔ‪ ،‬ﻓﺟدار اﻟﺣﻣﺎﯾﺔ ھو ﻋﺑﺎرة ﻋن ﺣد ﻓﺎﺻل ﺑﯾن ﺟﮭﺎز اﻟﺣﺎﺳوب وﺷﺑﻛﺔ‬
‫اﻹﻧﺗرﻧت‪ .‬وﯾﻣﻛن أن ﻧﺷﺑﮫ ﺟدار اﻟﺣﻣﺎﯾﺔ ﺑﻧﻘﺎط اﻟﺗﻔﺗﯾش أو اﻟﻣراﻛز اﻟﺣدودﯾﺔ ﻓﻲ اﻟدول اﻟﺣدﯾﺛﺔ ‪.‬‬
‫أھﻣﯾﺔ ﺟدار اﻟﺣﻣﺎﯾﺔ‬
‫ﯾﻌﺗﺑر ﺟدار اﻟﺣﻣﺎﯾﺔ أﺣد أھم اﻟﺧطوات اﻟﺗﻲ ﯾﺟب اﺗﺧﺎذھﺎ ﻓﻲ ﺳﺑﯾل ﺣﻣﺎﯾﺔ اﻟﺣﺎﺳوب ﻣن اﻻﺧﺗراق ﻣن‬
‫ﻗﺑل اﻟﻣﺗطﻔﻠﯾن واﻟﺑراﻣﺞ اﻟﺧﺑﯾﺛﺔ‪ ،‬ﻓﻣن اﻟﻣﻌروف أن ﺷﺑﻛﺔ اﻹﻧﺗرﻧت ﻏﯾر آﻣﻧﺔ‪ ،‬وأﻧﮭﺎ ﻣﻠﯾﺋﺔ ﺑﺎﻟﻣﺧﺎطر‬
‫اﻷﻣﻧﯾﺔ‪ ،‬ﻓﯾﺟب ﻋﻠﻰ اﻟﻣﺳﺗﺧدم ﻟﮭذه اﻟﺷﺑﻛﺔ أن ﯾﻛون ﺣرﯾﺻًﺎ ﻋﻠﻰ ﺳﻼﻣﺔ ﺟﮭﺎزه أﺛﻧﺎء اﺗﺻﺎﻟﮫ ﺑﺎﻹﻧﺗرﻧت‬

‫أﺷﻛﺎل اﻟﺟدار اﻟﻧﺎري‪:‬‬


‫‪:(stateless) packet filters - 1‬‬
‫ﯾﻌﻣل ﻓﻲ اﻟطﺑﻘﺔ اﻟﺛﺎﻟﺛﺔ ‪،‬ﻻ ﯾﺳﻣﺢ ﻟﺣزم اﻟﺑﯾﺎﻧﺎت ﺑﺎﻟﻌﺑور إﻻ أذا ﻛﺎﻧت ﻣطﺎﺑﻘﺔ ﻟﻠﻘواﻧﯾن اﻟﻣﺣددة ﻟﮫ‬ ‫‪‬‬
‫ﻣﺳﺑﻘﺎ ً‪.‬ﯾﺣدد ھذه اﻟﻘواﻧﯾن ﻣدﯾر اﻟﺟدار اﻟﻧﺎري وإذا ﻟم ﺗﺣدد ﻓﺄن اﻟﻘواﻋد اﻻﻓﺗراﺿﯾﺔ ﺳوف ﺗطﺑق‪.‬‬
‫‪ ‬ﻻ ﯾﻘوم ﺑﺗﺧزﯾن ﻣﻌﻠوﻣﺎت ﻋن ﺣﺎﻟﺔ اﻻﺗﺻﺎل وﺑﺎﻟﺗﺎﻟﻲ ﻻ ﯾﮭﺗم ﺑﻣﻌرﻓﺔ ان ھذا ال ‪ packet‬ﻣرﺳﻠﺔ‬
‫ﻣن اﻟﻣﺻدر ﻣﺑﺎﺷرة وﻟم ﯾﺗم اﻟﺗﻼﻋب ﺑﮭﺎ وﺗﻐﯾرھﺎ ‪.‬‬
‫‪: Proxies filters -2‬‬

‫ﺗﻌﻣل ﻋﻠﻰ ﺟﮭﺎز ﻣﺧﺻص أو ﻛﺑرﻧﺎﻣﺞ ﻣﺛﺑت ﻋﻠﻰ ﺟﮭﺎز ﻟﻸﻏراض اﻟﻌﺎﻣﺔ‪ ,‬اﻟﺑروﻛﺳﻲ ھو ﺑواﺑﮫ‬
‫)‪(Gateway‬ﻣن ﺷﺑﻛﺔ ﻵﺧري ﻟﺗطﺑﯾق ﻣﻌﯾن ﻓﻲ اﻟﺷﺑﻛﺔ ‪(specific network application ).‬‬
‫ﻛﻣﺎ ﯾﺟب أن ﻧﻌﻠم أن ﺟﻣﯾﻊ اﻟطﻠﺑﺎت ﯾﺟب أن ﺗﻣر ﻋﺑر ﺧﺎدم اﻟﺑروﻛﺳﻲ‪.‬‬
‫ﻛﻣﺛﺎل ﻟو أراد ﻣدﯾر اﻟﺑروﻛﺳﻲ ﺑﻣﻧﻊ أي ﻣوﻗﻊ ﯾﺣﻣل ﻓﻲ ﻣﺣﺗواه ﻛﻠﻣﮫ ) ﺗﺣﻣﯾل (‪ ,‬اﻵن اﻟطﻠب ﺳوف ﯾﻣر‬
‫ﻋﺑر ﺧﺎدم اﻟﺑروﻛﺳﻲ ﺗﺄﺗﻲ وظﯾﻔﺔ اﻟﺑروﻛﺳﻲ ﻟﯾﻌﻣل ﻛﻣﻔﻠﺗر ﻓﯾﻘوم ﺑﻘراءة ﻣﺣﺗوى اﻟﺣزم وﯾﺣدد أن ﻛﺎﻧت‬
‫ﺳوف ﺗﻣر أم ﻻ ﺑﻧﺎ ًء ﻋﻠﻰ اﻟﻘواﻧﯾن اﻟﺗﻲ ﺗم ﺗﺣدﯾدھﺎ ﻟﮫ‪.‬‬
‫‪: Host Based -3‬‬
‫ﻗد ﯾﻛون ﺷﺧﺻﻲ ﻋﻠﻰ ﺣﺎﺳب ﺷﺧﺻﻲ أو ﻋﻠﻰ ﺷﻛل ﻣﺧدم ‪ ،‬وﺗﺗم ﻋﺎدة ﻋﻣﻠﯾﺔ اﻟﺗﺣﻛم واﻟﺗﺻﻔﯾﺔ ﻓﻲ ھذا‬
‫اﻟﻧوع ﻋﻠﻰ ﺷﻛل ﻣﻧﺗﺞ ﺑرﻣﺟﻲ ‪.‬‬
‫ﻣﺛﺎل ﻋﻠﯾﮫ اﻟﺟدار اﻟﻧﺎري اﻟﻣوﺟود ﻓﻲ ﻧظﺎم وﯾﻧدوز‬

‫‪:Statefull Filters -4‬‬


‫ﯾﺣﺎﻓظ ﻋﻠﻰ اﻟﻣﺳﺎر اﻟﺧﺎص ﺑﺣﺎﻟﺔ اﻻﺗﺻﺎل وﯾﻔﺣص ﻓﯾﻣﺎ إذا ﻛﺎن اﻻﺗﺻﺎل ﻗد ﺗم ﺗﺄﺳﯾﺳﮫ ‪ ،‬واﻧﮫ ﻗدﺗم‬
‫اﻧﺗﻘﺎل اﻟﺑﯾﺎﻧﺎت ‪ ،‬واﻧﮫ ﻗد ﺗم إﻧﮭﺎﺋﮫ ‪.‬‬

‫‪:Hybrid firewall -5‬‬


‫ھو ﻋﺑﺎرة ﻋن دﻣﺞ ﻟﻌدة أﻧواع ﻣن اﻟﺟدار اﻟﻧﺎري اﻟﺳﺎﺑﻘﺔ ‪.‬‬
‫ﺳﯾﺎﺳﺎت اﻟﺟدار اﻟﻧﺎري – ‪Firewall Polices:‬‬
‫ھﻧﺎك ﺛﻼﺛﺔ ﺳﯾﺎﺳﺎت ﯾﺗﺑﻌﮭﺎ اﻟﺟدار اﻟﻧﺎري وھﻲ‪:‬‬
‫–‪ DROP‬ﻓﻲ ھذه اﻟﺣﺎﻟﺔ اﻟﺟدار اﻟﻧﺎري ﺳوف ﯾﺳُﻘط اﻻﺗﺻﺎل ﺧﺎرج أو داﺧل ﺑﻧﺎ ًء‬
‫ﻋﻠﻰ اﻟﻘواﻧﯾن اﻟﻣﺣددة ﻟﮫ ﻣﺳﺑﻘﺎ ً‬
‫– ‪ACCEPT‬ﻓﻲ ھذه اﻟﺣﺎﻟﺔ اﻟﺟدار اﻟﻧﺎري ﺳوف ﯾﻘوم ﺑﻘﺑول اﻻﺗﺻﺎل ﺧﺎرج أو‬
‫داﺧل ﺑﻧﺎ ًء ﻋﻠﻰ اﻟﻘواﻧﯾن اﻟﻣﺣددة ﻟﮫ ﻣﺳﺑﻘﺎ ً‬
‫– ‪ DEFAULT POLICY‬اﻓﺗراﺿﯾﺎ اﻟﺟدار اﻟﻧﺎري ﯾﻘوم ﺑﻣﻧﻊ ﺟﻣﯾﻊ اﻟﺣزم اﻟداﺧﻠﺔ‬
‫وﯾﺳﻣﺢ ﻣرور اﻟﺣزم اﻟﺧﺎرﺟﺔ ﻟﻼﺗﺻﺎﻻت اﻟداﺧﻠﺔ‪ ,‬أﯾﺿﺎ ً ﻗواﻧﯾن اﻟﻣﻧﻊ ﺗﺗﺟﺎوز ﻗواﻧﯾن‬
‫اﻟﺳﻣﺎح‪ ,‬وﻟﻼﺗﺻﺎﻻت اﻟﺧﺎرﺟﺔ ﻗواﻧﯾن اﻟﺳﻣﺎح ﺗﺗﺟﺎوز ﻗواﻧﯾن اﻟﻣﻧﻊ‬
‫‪ : (DEMILITARUZED ZONE) DMZ‬ﻣﻧطﻘﺔ ﻣﻧزوﻋﺔ اﻟﺳﻼح‬
‫ﺗﻌﻧﻲ ﻣﻧطﻘﺔ ﻣﻧزوﻋﺔ اﻟﺳﻼح وھذا ﯾﻌﻧﻲ ﻓﻲ اﻟﺷﺑﻛﺎت ﺑﺄﻧﮭﺎ ﺑﻼ ﺣﻣﺎﯾﺔ وﺟدار ﻧﺎري وﻛﻣﺎ ﻣﻌروف ﻓﻲ اﻟﺷﺑﻛﺎت‬
‫ان ھﻧﺎك ﻧوﻋﯾن رﺋﯾﺳﯾن ھﻣﺎ ‪-:‬‬
‫‪ .1‬اﻟﺷﺑﻛﺔ اﻟداﺧﻠﯾﺔ ) ‪ : (LAN‬واھم ﻣﺎ ﺗﺗﺿﻣﻧﮫ اﻷﺟﮭزة اﻟﻣرﻛزﯾﺔ )اﻟﺳﯾرﻓرات( ﺑﺎﻹﺿﺎﻓﺔ إﻟﻰ‬
‫أﺟﮭزة اﻟﻣﺳﺗﺧدﻣﯾن اﻟراوﺗرات وﻏﯾرھﺎ وﻣن اﻟﻣﻔروض أن ﺗﻛون ﻣﺣﻣﯾﺔ وﻣؤﻣﻧﺔ ﻣن أي ﺗداﺧل ﻣﻊ أي ﺷﺑﻛﺔ‬
‫ﺧﺎرﺟﯾﺔ‬
‫‪ .2‬اﻟﺷﺑﻛﺔ اﻟﺧﺎرﺟﯾﺔ ‪ :‬ﺑﺻﻔﺗﮭﺎ اﻟﻌﺎﻣﺔ ﻻﺗﺗوﻓر ﻓﯾﮭﺎ ﻣﺳﺗوى ﻋﺎﻟﻲ ﻣن اﻟﺣﻣﺎﯾﺔ وھﻲ ﺑﺎﻟﻧﺳﺑﺔ ﻟداﺧﻠﯾﺔ ﺗﺷﻛل‬
‫ﻣﺻدرا رﺋﯾﺳﯾﺎ ﻟﺣظر اﻻﺧﺗراق واﻟﺗﮭدﯾدات وﻋﺎدة ﯾﻔﺻل ﺑﯾن ھﺎﺗﯾن اﻟﺷﺑﻛﺗﯾن ﺑوﺳﯾﻠﺔ ﺣﻣﺎﯾﺔ ﻗد ﺗﻛون اﺑﺳط‬
‫ﺻورة ﻟﮭﺎ ﺟﮭﺎز اﻟراوﺗر او ﺟﮭﺎز ﻧﺎري‬
‫‪DMZ .3‬ھﻲ ﻧوع ﺛﺎﻟث ﻣن اﻟﺷﺑﻛﺎت ﺗﻘﻊ ﻓﻲ ﻣﺳﺗوى وﺳط ﺑﯾن اﻟﻧوﻋﯾن اﻟﺳﺎﺑﻘﯾن وھﻲ ﺷﺑﻛﺔ ﻣﺣﺎﯾدة ﻓﻼ ھﻲ‬
‫ﻣﺣﻣﯾﺔ وﻣؤﻣﻧﺔ ﺑﺷﻛل ﻛﻠﻲ وﻛﺎﻣل ﻛﻣﺎ ﻓﻲ اﻟﺷﺑﻛﺎت اﻟداﺧﻠﯾﺔ وﻻھﻲ ﻣﻛﺷوﻓﺔ ﺑﺷﻛل ﺻرﯾﺢ ﻟﻠﻣﺳﺗﺧدﻣﯾن ﻛﻣﺎ ﻓﻲ‬
‫ﺷﺑﻛﺔ اﻻﻧﺗرﻧت‬
‫ﯾﺗم اﻟﻠﺟوء ﻟﺣل ‪DMZ‬ﻋﻧد اﻟﺣﺎﺟﺔ ﻟﺗﻣﻛﯾن اﻟﻣﺳﺗﺧدﻣﯾن ﻓﻲ اﻟﺷﺑﻛﺔ اﻟﺧﺎرﺟﯾﺔ ﻣن اﻟوﺻول‬
‫إﻟﻰ ﺑﻌض اﻟﺧدﻣﺎت ﻓﻲ اﻟﺷﺑﻛﺔ اﻟﻣﺣﻠﯾﺔ ﻣﺛل ‪Web Server‬و ‪FTP‬ﻓﺑدﻻ ﻣن ﺗوﻓرھﺎ ﺿﻣن‬
‫ﻣﺟﺎل اﻟﺷﺑﻛﺔ اﻟداﺧﻠﯾﺔ ﺑﻣﺎ ﯾﺷﻛﻠﮫ ھذا ﻣن ﺗﻌرﯾض ﻛﺎﻣل اﻟﺷﺑﻛﺔ ﻟﺧطر اﻻﺧﺗراق واﻟﮭﺟﻣﺎت‬
‫‪,‬ﯾﺗم وﺿﻊ ھذه اﻟﺧدﻣﺎت ﺿﻣن ﺷﺑﻛﺔ ﻣﻧﻔﺻﻠﺔ ﻋن اﻟﺷﺑﻛﺔ اﻟداﺧﻠﯾﺔ وذﻟك ﻟﺗﺣﻘﯾق إﻣﻛﺎﻧﯾﺔ‬
‫اﻟﻌزل ﻋن اﻷﺧطﺎر اﻟﺗﻲ ﯾﻣﻛن أن ﯾﺷﻛﻠﮭﺎ اﻻﻧﺗرﻧت‪.‬ﻣﻊ إﻣﻛﺎﻧﯾﺔ ﺗوﻓﯾر اﻟﺧدﻣﺎت اﻟﻼزﻣﺔ‬
‫ﻟﻠﺧﺎرج ‪.‬‬
‫وﺑﺷﻛل ﻣﺧﺗﺻر ﻓﮭﻲ ﺗﻣﺛل ﺣﻠﻘﺔ وﺻل ﺑﯾن ﺷﺑﻛﺔ ‪LAN‬وﺷﺑﻛﺔ ‪. WAN‬‬
‫اﻟﺷﻛل اﻟﺗﺎﻟﻲ ﯾوﺿﺢ آﻟﯾﺔ ﻋﻣل ‪DMZ‬‬

You might also like