أمن الشبكات وجدران الحماية: تقسيم الشبكة وضبط القواعد والوصول عن بعد
- نُشر في:
- مدة القراءة: 4 دقائق
- الكاتب: فريق كُميت
كانت حماية الشبكة في الماضي تعني بناء سور حول المكتب ووضع جدار حماية على بوابته، ثم افتراض أن كل ما في الداخل آمن. أما اليوم فالموظفون يعملون من أماكن مختلفة، والأنظمة موزعة بين الخوادم المحلية والخدمات السحابية، والمهاجم الذي يتجاوز البوابة مرة واحدة قد يتنقل بحرية إن لم تكن الشبكة مقسمة.
يشرح هذا المقال كيف تختار جدار الحماية وتضبط قواعده، ولماذا يُعد تقسيم الشبكة من أكثر الإجراءات أثرًا، وكيف تؤمّن الوصول عن بعد وتراقب ما يجري داخل الشبكة.
1. ما الذي يفعله جدار الحماية وما أنواعه
جدار الحماية نقطة تفتيش تقرر أي اتصال يُسمح بمروره بين شبكتين وأيها يُمنع، بناءً على قواعد يضعها المسؤول. ويكون ذلك بين الإنترنت وشبكة الشركة، أو بين أجزاء الشبكة الداخلية نفسها. وقد تطورت هذه الأجهزة من فحص العناوين والمنافذ فقط إلى فهم التطبيقات وهوية المستخدمين.
- جدار الحماية التقليدي: يسمح بالاتصال أو يمنعه بحسب عنوان المصدر والوجهة والمنفذ والبروتوكول، ويتتبع حالة الاتصالات القائمة.
- جدار الحماية من الجيل التالي: يتعرف على التطبيق نفسه لا المنفذ وحده، ويربط القواعد بالمستخدمين والمجموعات، ويضم غالبًا خصائص لمنع التسلل وتصفية المواقع.
- جدار الحماية على الأجهزة: مدمج في أنظمة التشغيل، ويحمي الجهاز حين يتصل بشبكة عامة خارج المكتب.
- جدار الحماية السحابي: يحمي الموارد المستضافة في السحابة، عبر مجموعات الأمان والقواعد التي يوفرها مزود الخدمة.
ولا يُغني أي نوع منها عن الآخر، بل تتكامل في طبقات.
2. تقسيم الشبكة: الحد من انتشار الاختراق
الشبكة المسطحة، التي يستطيع فيها كل جهاز الوصول إلى كل جهاز آخر، تمنح المهاجم طريقًا مفتوحًا من حاسوب موظف مصاب إلى خادم قاعدة البيانات. أما تقسيم الشبكة فيقسمها إلى مناطق منفصلة، لكل منها غرض محدد، ولا تتواصل فيما بينها إلا عبر قواعد صريحة يمر بها جدار الحماية.
ومن التقسيمات الشائعة فصل أجهزة الموظفين عن الخوادم، وعزل الأنظمة المالية في منطقة خاصة، ووضع شبكة مستقلة للضيوف، وأخرى لأجهزة إنترنت الأشياء كالكاميرات والطابعات، ومنطقة منزوعة السلاح للخدمات التي يصل إليها الجمهور من الإنترنت. ويُفضل البدء بالفصل الأوضح أثرًا ثم التدرج، لأن التقسيم المفاجئ لشبكة قائمة قد يعطل أنظمة لم تُوثق اتصالاتها.
مثال توضيحي: لنفترض أن كاميرا مراقبة قديمة في مستودع شركة تحتوي ثغرة معروفة لم يصدر لها تحديث. إذا كانت في شبكة معزولة لا تتصل إلا بجهاز التسجيل، فإن المهاجم الذي يستغلها لن يجد طريقًا إلى خوادم المحاسبة، ويبقى الضرر محصورًا في منطقة صغيرة.
3. كتابة قواعد جدار الحماية ومراجعتها
جدار الحماية لا يكون أقوى من قواعده، وكثير من الشبكات لديها جهاز حديث تتراكم فيه قواعد قديمة تسمح بأكثر مما ينبغي. والمبدأ الأساسي هو المنع الافتراضي: كل اتصال ممنوع ما لم توجد قاعدة صريحة تسمح به لسبب معروف.
- قاعدة لكل حاجة: تحدد القاعدة المصدر والوجهة والخدمة بدقة، وتتجنب السماح لأي عنوان أو أي منفذ.
- توثيق السبب والمالك: لكل قاعدة وصف يشرح الغرض منها ومن طلبها، حتى يمكن الحكم على استمرار الحاجة إليها.
- مراجعة دورية: تُحذف القواعد غير المستخدمة أو المؤقتة التي انتهى غرضها، وتُضيَّق القواعد الواسعة.
- إدارة التغيير: تمر أي قاعدة جديدة بطلب واعتماد واختبار، بدلًا من تعديلات سريعة تُنسى.
- تأمين الجهاز نفسه: تُغير كلمات المرور الافتراضية، وتُحصر واجهة الإدارة في شبكة الإدارة، ويُحدَّث البرنامج الثابت للجهاز.
- مراقبة حركة الخروج: لا تقتصر القواعد على ما يدخل الشبكة، فتقييد الاتصالات الخارجة يصعّب على البرمجيات الخبيثة التواصل مع خوادمها.
4. تأمين الوصول عن بعد ومبدأ انعدام الثقة
أصبح الوصول عن بعد جزءًا ثابتًا من العمل، سواء لموظفين يعملون من خارج المكتب أو لمورّدين يدعمون أنظمة الشركة. وأخطر ما يمكن فعله هنا هو فتح خدمات الإدارة، كسطح المكتب البعيد، مباشرة على الإنترنت، لأنها هدف دائم لمحاولات تخمين كلمات المرور.
والبديل التقليدي هو الشبكة الافتراضية الخاصة مع تحقق متعدد العوامل، مع حصر ما يصل إليه كل مستخدم بعد الاتصال. ويذهب مبدأ انعدام الثقة أبعد من ذلك، فلا يمنح الثقة لأي اتصال لمجرد أنه داخل الشبكة، بل يتحقق من هوية المستخدم وحالة جهازه عند كل طلب، ويتيح له الوصول إلى التطبيق المحدد الذي يحتاجه لا إلى الشبكة كلها.
مثال توضيحي: لنفترض أن مورّدًا يدعم نظام المخزون في شركة يحتاج إلى الدخول شهريًا. بدلًا من حساب دائم يصل إلى الشبكة كاملة، يُمنح حسابًا محصورًا في خادم المخزون، مع تحقق متعدد العوامل، ويُفعَّل عند الطلب فقط وتُسجَّل جلساته.
5. مراقبة الشبكة واكتشاف ما يمر دون إذن
القواعد تمنع ما تتوقعه، أما المراقبة فتكشف ما لم تتوقعه. فالسجلات التي تُنتجها جدران الحماية وأجهزة الشبكة تحتوي مؤشرات مبكرة على كثير من الحوادث، لكنها لا تفيد إن لم يقرأها أحد. ولذلك تحتاج الشركة إلى تجميع هذه السجلات في مكان واحد وتحديد ما يستدعي التنبيه.
- أنظمة كشف التسلل ومنعه: تفحص حركة البيانات بحثًا عن أنماط هجمات معروفة، وتنبه إليها أو توقفها.
- تجميع السجلات: إرسال سجلات جدران الحماية والخوادم إلى منصة مركزية تحفظها مدة كافية للتحقيق.
- تنبيهات محددة: كاتصالات خارجة إلى وجهات غير مألوفة، أو محاولات دخول فاشلة متكررة، أو نقل كميات بيانات غير معتادة.
- معرفة الوضع الطبيعي: فهم حركة الشبكة المعتادة يجعل الانحراف عنها أسهل في الملاحظة.
- حصر الأجهزة المتصلة: اكتشاف أي جهاز يظهر في الشبكة دون أن يكون مسجلًا في قائمة الأصول.
الخلاصة
أمن الشبكات لم يعد سورًا واحدًا حول المكتب، بل طبقات متكاملة: جدار حماية مناسب لكل موقع، وتقسيم يحد من انتشار أي اختراق، وقواعد مكتوبة بمبدأ المنع الافتراضي وتُراجع بانتظام، ووصول عن بعد محصور ومحمي بالتحقق متعدد العوامل، ومراقبة تكشف ما تعجز القواعد عن منعه. ابدأ بالخطوات الأعلى أثرًا، كإغلاق خدمات الإدارة المكشوفة على الإنترنت وفصل شبكة الضيوف والأجهزة الذكية، ثم انتقل إلى مراجعة القواعد وتقسيم الخوادم الحساسة. ومع كل نظام جديد يُضاف إلى الشبكة، اسأل أين يقع ومع من يحتاج أن يتصل، قبل أن تسمح له بالاتصال بكل شيء.
الأسئلة الشائعة
هل يكفي جدار الحماية المدمج في جهاز التوجيه لحماية شبكة الشركة؟
قد يكفي لمكتب صغير جدًا في البداية، لكنه غالبًا لا يتيح تقسيم الشبكة ولا القواعد المرتبطة بالتطبيقات والمستخدمين ولا السجلات المفصلة. ومع نمو الشركة وتعدد أنظمتها تصبح الحاجة إلى جدار حماية مخصص أوضح.
ما الفرق بين الشبكة الافتراضية الخاصة ومبدأ انعدام الثقة؟
الشبكة الافتراضية الخاصة تنشئ اتصالًا مشفرًا يضع المستخدم داخل الشبكة، أما انعدام الثقة فيتحقق من المستخدم وجهازه عند كل طلب ويمنحه الوصول إلى تطبيقات محددة فقط بدلًا من الشبكة كاملة.
كم مرة يجب مراجعة قواعد جدار الحماية؟
يُستحسن مراجعتها بصورة دورية منتظمة، وعند كل تغيير كبير في الأنظمة أو المورّدين، مع حذف القواعد المؤقتة فور انتهاء الغرض منها.
كتب بواسطة
فريق كُميت
فريق كُميت للإنتاج الإبداعي والتسويق في الرياض، يكتب هنا عن التقنية والتحول الرقمي من واقع المشاريع التي يعمل عليها.