فایروال نسل بعدی چیست؟
Next Generation Firewall
فایروال نسل بعدی یا Next Generation Firewall تحول بزرگی در دنیای امنیت محسوب میشود. این فایروالها علاوه بر ارائه ویژگیهای فایروالهای سنتی، خدمات پیشرفتهای را عرضه میکنند. در Next Generation Firewall علاوه بر امکان فیلتر ترافیک بر اساس پورت و پروتکل یک سیستم تشخیص نفوذ، امکان بازرسی عمیق بستهها و بسیاری امکانات دیگر را در اختیار خواهید داشت. در این مطلب قصد داریم تا علاوه بر شرح خدمات یک فایروال نسل بعدی در خصوص انواع روشهای استقرار این تجهیزات نیز صحبت کنیم.
گارتنر چه میگوید؟
گارتنر معتقد است یک Next Generation Firewall باید چند ویژگی اساسی را داشته باشد:
- تمام قابلیتهای فایروالهای سنتی برای نظارت بر ترافیک شبکه
- به عنوان سیستم تشخیص نفوذ (IPS) عمل کند.
- برای کنترل و مسدودسازی برنامههای کاربردی مخرب باید مجهز به دو قابلیت باشد. قابلیت کنترل برنامه کاربردی (application control) و آگاهی از برنامه کاربردی (application awareness)
- اطلاعات مربوط به حملات و تهدیدات امنیتی را داشته باشد.
- به صورت منظم به روزرسانی دریافت کند.
- بتواند تهدیدات ناشناس را به موقع شناسایی کند.
کنترل اپلیکیشنها و مسدودسازی تهدیدات
در فایروالهای سنتی نظارت بر ترافیک اپلیکیشنها از طریق پورتها و پروتکلهای مربوط به آنها بود. بدین صورت یک Security Rule بر روی آنها تعریف میشد که مشخص میکرد کدام پورت یا پروتکل باید مسدود شود یا مجاز باشد. اما زمانی که از فایروال نسل بعدی استفاده میکنید، موضوع متفاوت است. شما سطح متفاوتی از محافظت از کاربر و اپلیکیشن را تجربه خواهید کرد. این فایروالها قابلیت Application Awareness و Web Control را دارند. در نتیجه ماهیت برنامههای کاربردی و وب سایتها را میتوانند شناسایی کنند. فایروال نسل بعدی قادر به کنترل برنامههای کاربردی، وب سایتها، میزبانهای خاص و کاربران میباشد.
مدیریت متمرکز و نظارت بلادرنگ
در فایروال نسل بعدی شما یک کنسول مرکزی در اختیار دارید. از طریق این کنسول میتوانید تمام امکانات فایروال را بر مبنای سیاستهای سازمانتان شخصی سازی کنید. سیستم تحلیل لاگ و همچنین امکان تعریف و مدیریت سیستمهای امنیتی از دیگر امکانات این تجهیزات هستند. در نتیجه به عنوان مدیر شبکه میتوانید وضعیت امنیت را پیگیری کنید و تحلیلی از الگوهای موجود در ترافیک شبکه داشته باشید. فایروال نسل بعدی تحلیلی از سیاستهای امنیتی تعریف شده نیز در اختیارتان قرار میدهد.
سرویس پیشگیری از نفوذ (IPS)
پیش از ارائه فایروال نسل بعدی یا همان Next Generation Firewall سازمانها مجبور بودند علاوه بر تهیه فایروال سنتی سیستمهای پیشگیری از نفوذ نیز تهیه کنند. این موضوع به دلیل ایجاد محافظت بیشتر انجام میشد. اما با ظهور نسل بعدی فایروالها، سیستم پیشگیری از نفوذ نیز در این تجهیزات گنجانده شد. فایروالهای نسل بعدی مانند فورتی گیت نیز سیستم پیشگیری از نفوذ را نیز برایتان فراهم میکند.
سندباکسینگ
یکی دیگر از قابلیتهای فایروال نسل بعدی سندباکسینگ شبکه میباشد. به طور مثال فورتی گیت که یکی از پیشتازان این عرصه مجهز به فورتی سندباکس میباشد. که در نسخه جدید FortiOS یعنی نسخه ۷٫۲ قابلیت Inline Scanning نیز به آن اضافه شده است. این موضوع باعث شده تا شناسایی و مسدودسازی تهدید با ایجاد کمترین تاخیر در عملکرد شبکه اتفاق بیفتد. وجود فناوری سندباکس به فایروال نسل بعدی کمک میکند تا از ورود تهدیدات به شبکه جلوگیری نماید. سندباکسینگ یکی از روشهای محافظت پیشرفته در برابر بدافزارها میباشد. این فناوری یک برنامه، فایل و یا هر مورد مشکوکی را در یک محیط ایزوله تست میکند. در صورت اطمینان از آلوده بودن عملیات مسدودسازی انجام خواهد شد.
بازرسی ترافیک رمز شده
فایروال نسل بعدی قادر به بازرسی ترافیک رمز شده نیز میباشد. HTTPS یک استاندارد جاری برای ارتباطات در اینترنت میباشد. برای رمزگذاری ارتباطات HTTPS از پروتکل SSL/TLS استفاده میشود. اما این ترافیک رمزشده میتواند محلی برای پنهان شدن تهدیدات امنیتی باشد. اما یک فایروال نسل بعدی قادر به رمزگشایی این ترافیک و بازرسی آن میباشد. ترافیکهای رمز شده SSL و TLS چه ورودی و چه خروجی توسط فایروال نسل بعدی بازررسی شده و تهدیدات موجود در آن شناسایی و مسدود میگردد.
ادغام با سایر تجهیزات شبکه
باید توجه داشته باشید اکو سیستم سازمان شما همیشه در حال تحول است. شما باید بتوانید با این تغییرات همگام باشید. یکی از مزایای استفاده از فایروال نسل بعدی قابلیت ادغام آن با سایر فناوریها و تجهیزات است. قابلیت ادغام با SIEM، اکتیو دایرکتوری، ابزارهای گزارش دهی و نرم افزارها به شما کمک شایانی در رویارویی با تغییرات خواهد کرد.
داشتن اطلاعات مربوط به تهدیدات
تهدیدات امنیتی با سرعت سرسام آوری در حال افزایش هستند. در سال میلادی گذشته یعنی ۲۰۲۰ در حدود بیست هزار CVE جدید منتشر شد. این رقم به خوبی نشان میدهد با چه شیب فزایندهای تهدیدات امنیتی در حال گسترش هستند. یکی از مزایای فایروال نسل بعدی مجهز بودن آن به فهرست تهدیدات است. لیستی که مدام در حال به روزرسانی است. البته قدرت تولید کنندگان مختلف در این زمینه یکسان نیست. مثلا فورتی نت که فایروالهای فورتی گیت را تولید میکند برای این موضوع تیم اختصاصی خودش را دارد. این شرکت بین تمام اطلاعاتی که جمع آوری میکند با استفاده از یادگیری ماشین همبستگی ایجاد میکند. در نتیجه فورتی نت با ایجاد همبستگی بین Threat Vectorها به دادههای وسیعی از تهدیدات دست مییابد. این بازه وسیع از اطلاعات فایروالهای فورتی گیت را نسبت به رقبایش قدرتمندتر میسازد.
فایروال نسل بعدی چگونه در شبکه مستقر میشود؟
فایروال نسل بعدی به روشهای مختلفی در شبکه مستقر میگردد.
- در لبه شبکه
- در داخل شبکه
- در ابر خصوصی
- و در ابر عمومی
همانقدر که وجود یک فایرول نسل بعدی میتواند امنیت سازمانتان را بالا ببرد همانقدر نیز میتواند خطرناک باشد. شاید بپرسید چرا خطرناک؟ اگر یک Next Generation Firewall با درک کاملی از زیرساخت شبکهتان پیکربندی نشود تنها حس کاذبی از امنیت را به شما میدهد. تیمی که فایروال را پیکربندی میکند باید بتواند تمام زیرساخت را بر روی راهکار NGFW به اصطلاح map کند. شما باید بعد از پیکربندی NGFW یک دید جامع و Holistic نسبت به شبکهتان داشته باشید. در دنیای امنیت وجود یک دید جامع نسبت به کل زیرساخت امری حیاتی است. فایروال نسل بعدی قادر است بر فعالیتهای تمام کاربرانتان، میزبانها تجهیزات، سرویسها و به طور کلی هر جزئی از شبکهتان نظارت کند. ارتباطات شبکه، برنامههای کاربردی و وب سایتها از دیگر مواردی هستند که از طریق این فایروالها میتوانید بر رویشان نظارت داشته باشید. اما کیفیت این موارد ربط مستقیمی با چگونگی پیکربندی فایروال نسل بعدی دارد.
نصب یک فایروال نسل بعدی میتواند تنها با چند کلیک انجام شود. اما این کافی نیست بلکه میتواند خطرناک هم باشد. تیم آرمان داده پویان با بیش از یک دهه تجربه میتواند در این زمینه خدمات شایانی را به شما ارائه کند. با آرمان داده پویان علاوه بر تهیه NGFW با مناسبترین قیمت از خدمات نصب و پشتیبانی نیز بهرهمند خواهید شد.