پاتیراصنعت — زیرساخت و نرم‌افزار سازمانی
شنبه تا چهارشنبه، ۸:۰۰ – ۱۶:۰۰ info@patira-sanaat.ir

۰۲۱-۲۲۳۶۱۴۷۱ · info@patira-sanaat.ir

صفحه اصلیمقالاتشبکهٔ تخت چرا خطرناک است و تفکیک با VLAN از کجا شروع می‌شود

شبکهٔ تخت چرا خطرناک است و تفکیک با VLAN از کجا شروع می‌شود

شبکه ۷ دقیقه مطالعه

بیشتر شبکه‌های سازمانی که به آن‌ها برمی‌خوریم «تخت» هستند: همهٔ دستگاه‌ها — از سرور پایگاه داده تا پرینتر طبقهٔ دوم و لپ‌تاپ مهمان — در یک محدودهٔ آدرس، بدون هیچ مرزی بین‌شان. تا وقتی مشکلی پیش نیامده، این شبکه «کار می‌کند».

مسئله جایی شروع می‌شود که یک دستگاه آلوده شود. در شبکهٔ تخت، مهاجمی که روی یک لپ‌تاپ نشسته، همان دسترسی شبکه‌ای را به سرورها دارد که مدیر شبکه دارد. هیچ چیزی سر راهش نیست، چون مرزی وجود ندارد که باشد.

خلاصه: تفکیک شبکه، جلوی نفوذ را نمی‌گیرد. کاری که می‌کند این است که نفوذ به یک دستگاه را به نفوذ به کل سازمان تبدیل نکند.

VLAN دقیقاً چه کار می‌کند

VLAN یک شبکهٔ فیزیکی را به چند شبکهٔ منطقی جدا تقسیم می‌کند. دستگاه‌های داخل هر VLAN مستقیم با هم حرف می‌زنند، ولی برای رسیدن به VLAN دیگر باید از مسیریاب یا فایروال عبور کنند — یعنی از جایی که می‌شود قاعده گذاشت، لاگ گرفت و جلویش را گرفت.

نکتهٔ مهمی که اغلب از قلم می‌افتد: خودِ ساختن VLAN امنیت نمی‌آورد. اگر بین همهٔ VLANها اجازهٔ عبور کامل بدهید، فقط شبکهٔ تخت را پیچیده‌تر کرده‌اید. ارزش کار در قواعد عبور است، نه در تقسیم‌بندی.

از کجا شروع کنیم

تقسیم‌بندی را با دارایی شروع نکنید، با سطح اعتماد شروع کنید. یک تقسیم‌بندی اولیه که تقریباً برای هر سازمانی جواب می‌دهد:

  • سرورها — چیزی که باید در دسترس باشد ولی کسی روی آن کار روزمره نمی‌کند
  • ایستگاه‌های کاری — جایی که آدم‌ها ایمیل باز می‌کنند و فایل دانلود می‌کنند، یعنی محتمل‌ترین نقطهٔ آلودگی
  • مدیریت — دسترسی به کنسول سوئیچ، فایروال و iDRAC/iLO؛ این‌ها باید از همه جدا باشند
  • مهمان و بی‌سیم عمومی — فقط اینترنت، بدون هیچ مسیری به داخل
  • DMZ — هر چیزی که از بیرون قابل دسترسی است

حتی همین پنج‌تا، اگر با قواعد عبور واقعی همراه شود، بیشتر مسیرهای حرکت جانبی مهاجم را می‌بندد.

سه اشتباه رایج

۱. شبکهٔ مدیریت جدا نیست

دسترسی به پنل مدیریت سوئیچ و فایروال از همان شبکه‌ای که کاربران در آن کار می‌کنند، یکی از پرتکرارترین یافته‌های ارزیابی است. اگر لپ‌تاپ آلوده بتواند به کنسول فایروال برسد، بقیهٔ کارها بی‌معنا می‌شود.

۲. DMZ فقط اسم دارد

DMZ واقعی یعنی سروری که در آن است، نمی‌تواند به شبکهٔ داخلی وصل شود. اگر وب‌سرورتان در DMZ است ولی به پایگاه دادهٔ داخلی دسترسی کامل دارد، عملاً DMZ ندارید.

۳. قواعد نوشته می‌شوند ولی مرور نمی‌شوند

قواعد فایروال با گذشت زمان انباشته می‌شوند. قاعده‌ای که سه سال پیش برای یک پروژهٔ موقت باز شد، هنوز باز است. مرور دوره‌ای قواعد باید بخشی از رویهٔ عملیاتی باشد، نه کاری که هر چند سال یک‌بار اتفاق می‌افتد.

آیا باید شبکه را از نو ساخت؟

معمولاً نه. اگر سوئیچ‌های شما مدیریت‌پذیر باشند — که در اغلب سازمان‌های متوسط به بالا هستند — تفکیک با پیکربندی انجام می‌شود، نه با خرید. کار واقعی، نقشه‌برداری از وضع موجود و نوشتن قواعد عبور است؛ همان بخشی که وقت می‌برد و معمولاً نادیده گرفته می‌شود.

مهاجرت هم باید مرحله‌ای باشد. جابه‌جا کردن همهٔ دستگاه‌ها در یک شب، مطمئن‌ترین راه برای قطعی سرویس در صبح روز بعد است.

کمک لازم دارید

همین موضوع را روی زیرساخت شما ببینیم

درخواست مشاوره