هاردنینگ شبکه یعنی کم کردن سطح حمله بدون اینکه عملیات روزانه سازمان مختل شود. در تجهیزات Cisco و FortiGate، این کار فقط چند دستور آماده نیست. باید مسیر مدیریت، حساب‌های کاربری، احراز هویت، policyها، لاگ، VPN، routing، سرویس‌های فعال و فرآیند تغییرات با هم دیده شوند. اگر فقط روی یک بخش کار کنیم، ممکن است ظاهر تنظیمات بهتر شود ولی مسیرهای اصلی ریسک همچنان باز بماند.

در شبکه‌های واقعی، مشکل معمولا از یک نقطه عجیب شروع نمی‌شود. یک SSH باز از subnet اشتباه، یک اکانت مشترک، یک rule قدیمی، یک VPN بدون بازبینی، یک object بدون owner یا یک log غیرفعال می‌تواند همان نقطه شروع باشد. چک‌لیست هاردنینگ باید این موارد را مرحله به مرحله جمع کند و برای هر تغییر، روش تست و برگشت داشته باشد.

۱. مسیر مدیریت را محدود کنید

اولین بخش هاردنینگ، مدیریت تجهیزات است. پنل مدیریتی فایروال، SSH روتر و سوئیچ، SNMP، API و سرویس‌های مدیریتی نباید از هر جایی قابل دسترسی باشند. در Cisco باید access-class، management ACL، محدودیت VTY و در صورت امکان VRF مدیریتی بررسی شود. در FortiGate هم trusted hosts، interface administrative access، local-in policy و دسترسی از VPN یا شبکه مدیریت اهمیت دارد.

اگر مدیریت از اینترنت یا شبکه کاربران باز باشد، بقیه کنترل‌ها ارزش کمتری پیدا می‌کنند. مسیر درست این است که یک subnet مدیریتی مشخص داشته باشید، دسترسی ادمین‌ها از همان مسیر انجام شود، سرویس‌های غیرضروری روی interfaceها خاموش شوند و هر ورود مدیریتی log داشته باشد. دسترسی اضطراری هم لازم است، اما باید محدود، مستند و قابل پیگیری باشد.

۲. حساب‌ها و احراز هویت را جدی بگیرید

حساب مشترک بین چند نفر یکی از ضعف‌های رایج است. وقتی همه با یک user وارد می‌شوند، بعد از تغییر یا خطا نمی‌توان فهمید چه کسی چه کاری انجام داده است. در Cisco بهتر است AAA با TACACS+ یا RADIUS بررسی شود و اگر Cisco ISE دارید، نقش‌ها و command authorization را دقیق‌تر طراحی کنید. در FortiGate هم ادمین‌های جداگانه، admin profile، محدودیت trusted host و در صورت امکان احراز هویت مرکزی باید فعال باشد.

برای حساب‌های local باید حداقل‌سازی انجام شود. اکانت‌های قدیمی حذف شوند، privilege بی‌دلیل بالا نماند، رمزهای پیش‌فرض و رمزهای مشترک کنار گذاشته شوند و برای حساب‌های حساس، MFA یا مسیر مدیریتی کنترل‌شده در نظر گرفته شود. اگر دسترسی vendor یا پیمانکار وجود دارد، باید زمان‌دار و قابل ثبت باشد.

۳. سرویس‌های غیرضروری را خاموش کنید

روی بسیاری از تجهیزات، سرویس‌هایی فعال می‌مانند که دیگر استفاده نمی‌شوند. HTTP مدیریت، Telnet، نسخه‌های قدیمی SNMP، سرویس discovery بی‌نیاز، پروتکل‌های قدیمی یا API بدون محدودیت باید بررسی شوند. در Cisco، وضعیت lineها، transport input، نسخه SNMP، سرویس‌های legacy و banners مهم‌اند. در FortiGate هم administrative access روی interfaceها، پروتکل‌های مدیریتی و سرویس‌های local باید مرور شوند.

خاموش کردن سرویس‌ها باید با دقت انجام شود. قبل از حذف هر سرویس، مشخص کنید آیا مانیتورینگ، backup، automation یا تیم دیگری از آن استفاده می‌کند یا نه. هدف هاردنینگ قطع کورکورانه نیست؛ هدف این است که هر سرویس فعال دلیل داشته باشد و اگر دلیل ندارد، حذف شود.

۴. policy و ruleها را از نگاه ریسک ببینید

در FortiGate، ruleهای قدیمی، any-any، serviceهای عمومی، NATهای بدون توضیح و policyهای بدون log باید بازبینی شوند. در Cisco هم ACLها، CoPP، دسترسی VTY، route filtering و کنترل ترافیک مدیریتی باید بررسی شود. هر rule باید owner، هدف، تاریخ و محدوده مشخص داشته باشد. اگر rule فقط به این دلیل مانده که کسی جرئت حذف آن را ندارد، باید وارد فهرست بررسی شود.

بازبینی ruleها بهتر است مرحله‌ای باشد. اول ruleهای بدون hit یا با hit مشکوک شناسایی شوند، بعد سرویس‌های حساس جدا شوند، سپس ruleهای عمومی کوچک‌تر شوند. در فایروال سازمانی، پاکسازی عجولانه ممکن است قطعی ایجاد کند. بنابراین بهتر است ابتدا log و hit count جمع شود و بعد تغییر در پنجره مناسب انجام شود.

۵. لاگ و زمان را درست کنید

بدون لاگ، هاردنینگ قابل دفاع نیست. باید ورود ادمین‌ها، تغییر configuration، denyهای حساس، VPN، رخدادهای امنیتی و خطاهای سیستم ثبت شود. زمان همه تجهیزات باید با NTP درست sync باشد؛ در غیر این صورت هنگام رخداد، کنار هم گذاشتن لاگ‌ها سخت می‌شود. در FortiGate باید log setting، severity، forward به syslog یا FortiAnalyzer و log ruleهای مهم بررسی شود. در Cisco هم logging buffered، remote syslog، timestamp و سطح log اهمیت دارد.

لاگ زیاد هم اگر کسی آن را نبیند فایده ندارد. باید مشخص شود کدام رخدادها alert می‌سازند، کجا ذخیره می‌شوند، چه مدت نگه‌داری می‌شوند و چه کسی مسئول بررسی است. هاردنینگ بدون مسیر دیده‌بانی، فقط تنظیمات ساکت تولید می‌کند.

۶. VPN و دسترسی راه دور را جداگانه بررسی کنید

VPN یکی از حساس‌ترین مسیرهای ورود به شبکه است. باید کاربران فعال، گروه‌ها، روش احراز هویت، split tunnel، دسترسی بعد از اتصال، لاگ، محدودیت جغرافیایی در صورت نیاز و وضعیت حساب‌های قدیمی بررسی شود. در FortiGate، SSL VPN و IPsec هر کدام ریسک‌های خودشان را دارند. در Cisco هم AnyConnect، site-to-site VPN و دسترسی مدیریتی از راه دور باید جداگانه دیده شوند.

اصل ساده این است: اتصال VPN نباید مساوی دسترسی آزاد به کل شبکه باشد. کاربر بعد از اتصال باید فقط به سرویس‌های لازم برسد. دسترسی ادمین‌ها باید از کاربران عادی جدا شود، حساب‌های غیرفعال حذف شوند و تلاش‌های ناموفق قابل پیگیری باشند.

۷. تغییرات را بدون backup اجرا نکنید

قبل از هر تغییر هاردنینگ، backup بگیرید و روش برگشت را مشخص کنید. در Cisco باید running config و startup config، وضعیت نسخه سیستم‌عامل و مسیر دسترسی اضطراری ثبت شود. در FortiGate هم backup کامل، وضعیت HA، firmware، license و config مهم است. اگر تغییر روی فایروال لبه یا core switch انجام می‌شود، زمان اجرا باید با تیم‌های درگیر هماهنگ باشد.

هاردنینگ خوب باید کم‌ریسک و قابل برگشت باشد. تغییرات کوچک، تست بعد از هر مرحله، ثبت نتیجه و نگه‌داری نسخه قبل باعث می‌شود اگر مشکلی پیش آمد، تیم بتواند سریع تصمیم بگیرد. تغییرات بزرگ و هم‌زمان، عیب‌یابی را سخت می‌کند.

۸. تست بعد از هاردنینگ

  • ورود مدیریتی از مسیر مجاز و رد شدن مسیرهای غیرمجاز
  • دسترسی کاربران به سرویس‌های حیاتی بعد از تغییر
  • ثبت لاگ ورود، تغییر و denyهای مهم
  • کارکرد VPN برای گروه‌های مختلف
  • صحت route و NAT بعد از محدودسازی policy
  • امکان rollback در صورت بروز مشکل

تست باید نوشته شود، نه اینکه فقط شفاهی تایید شود. وقتی بعدا سرویس دچار مشکل می‌شود، همین تست‌ها مشخص می‌کنند تغییر هاردنینگ عامل مشکل بوده یا نه. برای مسیر کامل‌تر، صفحه طراحی و هاردنینگ امنیت شبکه و مطلب CoPP در Cisco Router می‌توانند ادامه خوبی باشند. اگر بخش اصلی کار شما FortiGate است، شاخه FortiGate هم مطالب مرتبط دارد.

جمع‌بندی

هاردنینگ شبکه باید از مسیر مدیریت و حساب‌ها شروع شود، بعد سراغ سرویس‌های غیرضروری، policyها، لاگ، VPN و فرآیند تغییرات برود. در Cisco و FortiGate، چند دستور پراکنده کافی نیست. باید بدانیم چه چیزی فعال است، چرا فعال است، چه کسی از آن استفاده می‌کند و اگر محدودش کنیم چه چیزی باید تست شود. نتیجه خوب هاردنینگ شبکه، کاهش ریسک با کمترین اختلال است؛ نه تنظیمات زیاد و بی‌هدف.

علیرضا عربیان

مشاور و مدرس امنیت شبکه، متخصص FortiGate، FortiWeb و F5 BIG-IP در زیرساخت‌های سازمانی.

مشاهده همه مقالات ←

دیدگاه بگذارید