این مستند با هدف معرفی فایروالهای قابل استفاده در فضای ابری ایرانسرور و توضیح کاربرد هرکدام نوشته شده است تا بتوانید بهترین ترکیب امنیتی را برای سرور خود انتخاب کنید.
نقش فایروال در امنیت سرور ابری
فایروال در فضای ابری ایرانسرور نقش لایه کنترلی اصلی را دارد که بین اینترنت و سیستم عامل سرور قرار میگیرد. این لایه مشخص میکند چه نوع ارتباطی اجازه ورود به سرور را داشته باشد و چه ارتباطی مسدود شود. فایروال باعث میشود حتی اگر یک سرویس روی سرور فعال باشد فقط کاربران مجاز بتوانند به آن دسترسی داشته باشند. در محیطهای ابری استفاده از فایروال ضروری است چون سرور بهصورت مستقیم در معرض اینترنت قرار دارد و بدون محدودسازی هدف حملات خودکار قرار میگیرد.
تفاوت فایروال سیستم عامل و فایروال سمت زیرساخت
در فضای ابری دو نوع فایروال وجود دارد. نوع اول فایروالی است که داخل خود سیستم عامل سرور فعال میشود. این فایروال بعد از رسیدن ترافیک به سرور عمل میکند. نوع دوم فایروال زیرساختی است که قبل از رسیدن ترافیک به سیستم عامل آن را بررسی میکند. فایروال زیرساختی باعث میشود ترافیک ناخواسته اصلاً به سرور نرسد و مصرف منابع سرور کاهش پیدا کند. در ایرانسرور امکان استفاده همزمان از هر دو نوع فایروال وجود دارد و این ترکیب بیشترین سطح امنیت را فراهم میکند.
فایروال UFW در سرورهای لینوکسی
UFW یکی از سادهترین و پرکاربردترین فایروالها در سرورهای لینوکسی است. این فایروال بیشتر در توزیعهایی مانند Ubuntu استفاده میشود و مدیریت آن بسیار آسان است. UFW به مدیر سرور اجازه میدهد فقط پورتهای ضروری را باز کند و بقیه پورتها را مسدود نگه دارد. برای مثال میتوان فقط پورت 22 برای SSH و پورت 80 و 443 برای وبسایت را فعال کرد. استفاده از UFW باعث میشود حتی اگر سرویس دیگری بهاشتباه روی سرور اجرا شود از بیرون قابل دسترسی نباشد.
فایروال firewalld در سرورهای لینوکسی
firewalld فایروال پیشرفتهتری است که معمولاً در توزیعهایی مانند AlmaLinux و CentOS استفاده میشود. این فایروال امکان تعریف Zone دارد. هر Zone سطح متفاوتی از اعتماد را مشخص میکند. برای مثال میتوان یک Zone عمومی و یک Zone داخلی داشت. این قابلیت برای سرورهایی که چند نوع ارتباط دارند بسیار کاربردی است. firewalld انعطافپذیری بالاتری نسبت به UFW دارد و برای محیطهای حرفهای و سازمانی مناسبتر است.
فایروال Windows Defender Firewall
در سرورهای ویندوزی فایروال داخلی سیستم عامل با نام Windows Defender Firewall فعال است. این فایروال امکان تعریف قوانین دقیق ورودی و خروجی را فراهم میکند. مدیر سرور میتواند مشخص کند چه برنامهای اجازه ارتباط داشته باشد و روی چه پورتی این ارتباط انجام شود. برای مثال میتوان دسترسی ریموت دسکتاپ را فقط به IPهای مشخص محدود کرد. این فایروال برای جلوگیری از دسترسیهای ناخواسته در سرورهای ویندوزی نقش بسیار مهمی دارد.
محدودیتهای فایروال سیستم عامل
فایروالهای سیستم عامل با وجود اهمیت بالا یک محدودیت مهم دارند. ترافیک ابتدا به سرور میرسد و سپس توسط سیستم عامل بررسی میشود. این موضوع باعث مصرف منابع سرور میشود. در حملات حجمی یا اسکنهای گسترده پورت این نوع فایروال بهتنهایی کافی نیست. به همین دلیل استفاده از فایروال زیرساختی در کنار فایروال سیستم عامل توصیه میشود.
فایروال زیرساختی در فضای ابری ایرانسرور
فایروال زیرساختی ایرانسرور قبل از رسیدن ترافیک به سیستم عامل عمل میکند. این فایروال امکان اعمال محدودیت روی پورتها، پروتکلها و IPها را در سطح شبکه فراهم میکند. با این روش ترافیک غیرمجاز اصلاً وارد سرور نمیشود. این موضوع باعث افزایش امنیت و کاهش مصرف CPU و RAM سرور میشود. فایروال زیرساختی برای سرورهایی که سرویس عمومی دارند مانند وبسایتها بسیار حیاتی است.
مثال کاربردی از ترکیب فایروالها
فرض کنید یک سرور وب دارید. در فایروال زیرساختی فقط پورتهای 80 و 443 و 22 باز میشوند. سپس داخل سیستم عامل با UFW یا firewalld دسترسی SSH را فقط به IP شرکت محدود میکنید. در این حالت حتی اگر پورت 22 در سطح شبکه باز باشد فقط IP مشخص اجازه ورود دارد. این ترکیب باعث میشود امنیت چندلایه ایجاد شود و ریسک نفوذ به حداقل برسد.
چه محدودیتهایی میتوان با فایروال زیرساختی اعمال کرد؟
در فایروال زیرساختی میتوان مشخص کرد چه پورتهایی فعال باشند و چه پروتکلهایی اجازه عبور داشته باشند. همچنین میتوان دسترسی را به IP خاص یا بازه IP محدود کرد. امکان تعریف قوانین ورودی و خروجی وجود دارد. برای مثال میتوان مشخص کرد سرور فقط اجازه ارتباط خروجی با مخازن بروزرسانی را داشته باشد. این محدودیتها برای افزایش امنیت بسیار موثر هستند.
نحوه درخواست فعالسازی فایروال زیرساختی در ایرانسرور
برای فعالسازی یا تغییر فایروال زیرساختی در فضای ابری ایرانسرور باید تیکت ارسال شود. در تیکت باید توضیح داده شود چه محدودیتی مدنظر است. اطلاعاتی مثل نوع قانون ورودی یا خروجی، نوع پروتکل پورت موردنظر و IP مبدا یا مقصد باید دقیق نوشته شوند. پشتیبانی ایرانسرور بر اساس این اطلاعات فایروال را در سطح زیرساخت اعمال میکند. این روش باعث میشود تنظیمات دقیق و متناسب با نیاز واقعی سرور انجام شود.
در نهایت با ترکیب فایروال سیستم عامل و فایروال زیرساختی میتوانید یک لایه امنیتی چندمرحلهای برای سرور ابری خود ایجاد کنید و ریسک دسترسی غیرمجاز را به حداقل برسانید.