Cisco CCST Networking · 100-150

Firewall چگونه Traffic را Filter می‌کند

Firewall Traffic را بر اساس Rule و اطلاعاتی مثل Source، Destination، Protocol، Port و State اجازه یا رد می‌کند. یک Firewall خوب فقط «دیوار بین اینترنت و LAN» نیست؛ می‌تواند بین Segmentهای داخلی، Endpoint و Cloud هم Policy اعمال کند. اگر Ping کار کند ولی TCP 443 نه، Firewall یکی از احتمال‌هاست چون Rule می‌تواند Protocolها را متفاوت Filter کند. خاموش کردن Firewall برای «تست» بدون کنترل، راه خطرناکی است.

در پایان این درس باید بتوانی
  • «Firewall چگونه Traffic را Filter می‌کند» را با یک نمونه واقعی توضیح بدهی
  • در یک مشکل مرتبط، بررسی را از «Source/Destination/Port را دقیق بنویس» شروع کنی
  • فرق این موضوع را با مورد نزدیکش توضیح بدهی: ACL ساده و Firewall Stateful هر دو Filter می‌کنند
  • تمرین عملی «یک Policy فرضی بساز: Users→Web 443 Allow، Guest→Server Deny، Admin→SSH Allow» را انجام بدهی و نتیجه را ثبت کنی
  • در عیب‌یابی، اشتباه «خاموش کردن Firewall به عنوان اولین Test» را تکرار نکنی

Stateless Rule هر Packet را مستقل‌تر بررسی می‌کند

Firewall Traffic را بر اساس Rule و اطلاعاتی مثل Source، Destination، Protocol، Port و State اجازه یا رد می‌کند. یک Firewall خوب فقط «دیوار بین اینترنت و LAN» نیست؛ می‌تواند بین Segmentهای داخلی، Endpoint و Cloud هم Policy اعمال کند.

اگر Ping کار کند ولی TCP ۴۴۳ نه، Firewall یکی از احتمال‌هاست چون Rule می‌تواند Protocolها را متفاوت Filter کند. خاموش کردن Firewall برای «تست» بدون کنترل، راه خطرناکی است.

Stateless Rule هر Packet را مستقل‌تر بررسی می‌کند. Stateful Firewall وضعیت Connection را دنبال می‌کند.

Inbound و Outbound جهت Policy را مشخص می‌کنند

Inbound و Outbound جهت Policy را مشخص می‌کنند. Implicit Deny در بسیاری Policyها Traffic Match‌نشده را رد می‌کند.

NAT و Firewall وظیفه متفاوت دارند. Host Firewall روی Endpoint جدا از Network Firewall است. Log Deny/Allow برای Troubleshooting ارزشمند است.

ACL ساده و Firewall Stateful هر دو Filter می‌کنند

ACL ساده و Firewall Stateful هر دو Filter می‌کنند، اما Firewall معمولاً Context و State بیشتری دارد. در CCST همین تفاوت کلی کافی است.

Firewall بر اساس مشخصات Flow تصمیم می‌گیرد. Stateful بودن Context Connection می‌دهد. Log Rule بهترین شواهد برای Allow/Deny است.

Source/Destination/Port را دقیق بنویس

از Source/Destination/Port را دقیق بنویس شروع کن. بعد Rule Order را ببین. اگر تا اینجا چیزی غیرعادی ندیدی، Log Firewall را با زمان Test تطبیق بده. در آخر Firewall Endpoint و Network را جدا بررسی کن.

نتیجه «Source/Destination/Port را دقیق بنویس» و «Rule Order را ببین» را کنار هم بگذار. اگر هر دو طبیعی بودند، «Log Firewall را با زمان Test تطبیق بده» کمک می‌کند محدوده مشکل کوچک‌تر شود. «Firewall Endpoint و Network را جدا بررسی کن» را زمانی انجام بده که بررسی‌های قبلی جواب روشنی نداده‌اند.

Server Ping می‌شود ولی SSH Timeout است

Server Ping می‌شود ولی SSH Timeout است. Network Firewall Log نشان می‌دهد TCP ۲۲ از VLAN کاربر Deny می‌شود. خاموش کردن Firewall لازم نیست؛ Rule و نیاز دسترسی باید طبق Policy بررسی شود.

ترتیب منطقی بررسی همین وضعیت می‌تواند این باشد: Source/Destination/Port را دقیق بنویس → Rule Order را ببین → Log Firewall را با زمان Test تطبیق بده → Firewall Endpoint و Network را جدا بررسی کن. این ترتیب را با نتیجه واقعی هر مرحله جلو ببر؛ اگر یکی از بررسی‌ها علت را روشن کرد، سراغ تغییرهای بی‌ربط نرو.

یک Policy فرضی بساز: Users→Web 443 Allow، Guest→Server Deny، Admin→SSH Allow

یک Policy فرضی بساز: Users→Web ۴۴۳ Allow، Guest→Server Deny، Admin→SSH Allow. برای هر Flow مشخص کن کدام Rule Match می‌شود و چرا.

قبل از ایجاد خطا «Source/Destination/Port را دقیق بنویس» را در حالت سالم ثبت کن. بعد از ایجاد یک خطای کنترل‌شده، همان مورد و در پایان «Firewall Endpoint و Network را جدا بررسی کن» را دوباره بررسی کن. تفاوت قبل و بعد باید در گزارش تمرین مشخص باشد.

خاموش کردن Firewall به عنوان اولین Test

خاموش کردن Firewall به عنوان اولین Test. یکی دانستن NAT با Security Policy. فراموش کردن Firewall محلی Endpoint.

CCST روی مفهوم Filter و State تمرکز دارد. طراحی Next-Gen Firewall پیچیده در مسیرهای امنیتی بالاتر است.

Firewall بر اساس مشخصات Flow تصمیم می‌گیرد

Firewall بر اساس مشخصات Flow تصمیم می‌گیرد. Stateful بودن Context Connection می‌دهد. Log Rule بهترین شواهد برای Allow/Deny است.

آیا NAT جای Firewall را می‌گیرد؟ خیر؛ NAT ترجمه آدرس است و Security Policy وظیفه جدا دارد. Ping موفق چه چیزی درباره TCP ۲۲ ثابت می‌کند؟ باز بودن SSH را ثابت نمی‌کند.

Firewall معمولاً تصمیم را با اطلاعات Flow می‌گیرد: Source، Destination، Protocol و Port

Firewall معمولاً تصمیم را با اطلاعات Flow می‌گیرد: Source، Destination، Protocol و Port. Rule Order مهم است چون اولین Rule Match‌شده در بسیاری پلتفرم‌ها نتیجه را تعیین می‌کند. یک Allow عمومی بالاتر از Deny دقیق می‌تواند Policy موردنظر را عملاً بی‌اثر کند.

Stateful Firewall وضعیت Connection را نگه می‌دارد. وقتی Client اتصال TCP مجاز را از داخل شروع می‌کند، پاسخ همان Session را می‌تواند به‌عنوان Traffic مرتبط بشناسد. این رفتار با یک فهرست Stateless ساده که هر Packet را مستقل‌تر می‌سنجد فرق دارد.

Firewall Log را با زمان دقیق آزمایش کنار هم بگذار. اگر Ping جواب می‌دهد ولی SSH Timeout است، Source/Destination و TCP ۲۲ را در Log دنبال کن. خاموش کردن کامل Firewall فقط اطلاعات را از بین می‌برد و می‌تواند شبکه را بی‌دلیل در معرض خطر قرار دهد.

سناریوی محیط واقعی

Server Ping می‌شود ولی SSH Timeout است. Network Firewall Log نشان می‌دهد TCP ۲۲ از VLAN کاربر Deny می‌شود. خاموش کردن Firewall لازم نیست؛ Rule و نیاز دسترسی باید طبق Policy بررسی شود.

اشتباهات رایج

خاموش کردن Firewall به عنوان اولین Test

  • خاموش کردن Firewall به عنوان اولین Test
  • یکی دانستن NAT با Security Policy
  • فراموش کردن Firewall محلی Endpoint
تمرین عملی

یک Policy فرضی بساز: Users→Web 443 Allow، Guest→Server Deny، Admin→SSH Allow

  1. یک Policy فرضی بساز: Users→Web 443 Allow، Guest→Server Deny، Admin→SSH Allow. برای هر Flow مشخص کن کدام Rule Match می‌شود و چرا.
  2. یک خطای کنترل‌شده بساز که به «Source/Destination/Port را دقیق بنویس» مربوط باشد و قبل از اصلاح، نتیجه را نگه دار.
  3. بعد از اصلاح، «Firewall Endpoint و Network را جدا بررسی کن» را دوباره انجام بده و نتیجه قبل و بعد را مقایسه کن.

نکته‌هایی که باید با خودت ببری

  • Firewall بر اساس مشخصات Flow تصمیم می‌گیرد
  • Stateful بودن Context Connection می‌دهد
  • Log Rule بهترین شواهد برای Allow/Deny است
خودسنجی

آیا NAT جای Firewall را می‌گیرد؟

آیا NAT جای Firewall را می‌گیرد؟

خیر؛ NAT ترجمه آدرس است و Security Policy وظیفه جدا دارد.

Ping موفق چه چیزی درباره TCP 22 ثابت می‌کند؟

باز بودن SSH را ثابت نمی‌کند.

در خرابی مرتبط با «Firewall چگونه Traffic را Filter می‌کند» اولین بررسی تو چیست؟

Source/Destination/Port را دقیق بنویس؛ بعد نتیجه همان بررسی مشخص می‌کند قدم بعدی را کجا ادامه بدهی.

منابع رسمی این مسیر

برای مطالعه مرجع

مطالعه همیشه آزاد است

برای ذخیره پیشرفت وارد حساب شو

حساب کاربری برای آزمون و ثبت مرحله‌ها استفاده می‌شود

ورود یا ثبت‌نام