فایروال نسل جدید (NGFW) چیست؟ ویژگی‌ها، کاربرد و تفاوت با فایروال سنتی

تاریخ انتشار: 29 شهریور 1405
آخرین بروزرسانی: 07 مهر 1405
فایروال نسل جدید یا NGFW نسل پیشرفته‌تری از فایروال‌های شبکه است که علاوه بر کنترل IP و پورت، می‌تواند کاربران، برنامه‌ها و تهدیدهای پنهان در ترافیک را نیز شناسایی و بررسی کند. قابلیت‌هایی مانند DPI، IPS، کنترل برنامه‌ها، بازرسی SSL/TLS و Threat Intelligence باعث شده NGFW به یکی از اجزای کلیدی امنیت شبکه‌های مدرن تبدیل شود.
فایروال نسل جدید
فایروال نسل جدید

محتوای مقاله

در بسیاری از شبکه‌های سازمانی، فایروال نسل جدید به‌صورت یک فایروال سخت‌افزاری در مرز شبکه یا بین بخش‌های مختلف شبکه مستقر می‌شود؛ هرچند نسخه‌های نرم‌افزاری، مجازی و ابری آن نیز وجود دارند. این نوع فایروال در واقع نسل پیشرفته‌تر و به‌روزشده فایروال‌های شبکه است که امکانات امنیتی بیشتری را در یک پلتفرم واحد ارائه می‌دهد.

فایروال نسل جدید یا Next-Generation Firewall (NGFW) علاوه بر کنترل ترافیک بر اساس IP، پورت و پروتکل، می‌تواند تشخیص دهد چه برنامه‌ای در حال برقراری ارتباط است، چه کاربری پشت آن قرار دارد و محتوای ترافیک چه ویژگی‌هایی دارد. NGFWها معمولاً قابلیت‌هایی مانند بازرسی عمیق بسته‌ها، سیستم جلوگیری از نفوذ، کنترل برنامه‌ها، شناسایی بدافزار، بازرسی ترافیک رمزگذاری‌شده و استفاده از اطلاعات تهدید را در یک پلتفرم واحد ترکیب می‌کنند.

به زبان ساده، اگر فایروال سنتی بیشتر بررسی می‌کند که «این اتصال از کجا آمده و به کجا می‌رود؟»، فایروال نسل جدید تلاش می‌کند بفهمد این ترافیک دقیقاً چیست، چه کسی آن را ایجاد کرده و آیا نشانه‌ای از رفتار مشکوک در آن وجود دارد یا خیر. همین سطح از شناخت و کنترل، NGFW را به یکی از اجزای مهم معماری امنیت شبکه‌های امروزی تبدیل کرده است.

فایروال نسل جدید یا NGFW چیست؟

فایروال‌های سنتی بیشتر بر اساس اطلاعاتی مثل IP مبدأ و مقصد، شماره پورت و نوع پروتکل تصمیم می‌گیرند که یک ارتباط مجاز باشد یا مسدود شود. این روش هنوز هم کاربرد دارد، اما برای شبکه‌های امروزی به‌تنهایی کافی نیست.

دلیلش این است که بسیاری از برنامه‌ها دیگر به یک پورت مشخص محدود نیستند و بخش زیادی از ترافیک نیز به‌صورت رمزگذاری‌شده منتقل می‌شود. برای مثال، عبور یک ارتباط از پورت 443 فقط نشان می‌دهد که احتمالاً از HTTPS استفاده شده؛ اما مشخص نمی‌کند این ترافیک مربوط به کدام برنامه است، چه کاربری آن را ایجاد کرده یا آیا محتوای مشکوکی در آن وجود دارد.

اینجاست که فایروال نسل جدید تفاوت خود را نشان می‌دهد. NGFW علاوه بر اطلاعات پایه شبکه، خودِ ترافیک را در سطح عمیق‌تری بررسی می‌کند و می‌تواند برنامه، کاربر و الگوی رفتاری ارتباط را تشخیص دهد. قابلیت‌هایی مانند Application Control، IPS، Deep Packet Inspection و SSL/TLS Inspection نیز به همین منظور در این نوع فایروال‌ها به‌کار گرفته می‌شوند.

در نتیجه، سیاست‌های امنیتی دیگر محدود به قوانینی مثل «پورت 443 باز باشد» نیستند. مدیر شبکه می‌تواند مشخص کند یک برنامه خاص فقط برای گروه مشخصی از کاربران مجاز باشد، برخی قابلیت‌های آن محدود شوند یا در صورت مشاهده رفتار مشکوک، ارتباط به‌طور کامل مسدود شود.

این رویکرد همان تفاوت اصلی میان فایروال سنتی و NGFW است: فایروال سنتی بیشتر مسیر ارتباط را می‌بیند، اما فایروال نسل جدید تلاش می‌کند ماهیت و زمینه واقعی آن ارتباط را نیز درک کند.

تاریخچه فایروال نسل جدید

ایده فایروال نسل جدید در اواخر دهه ۲۰۰۰ و با پیچیده‌تر شدن برنامه‌های تحت وب و ناکارآمد شدن کنترل صرفاً مبتنی بر پورت و پروتکل شکل جدی‌تری گرفت. پالو آلتو نتورکس از نخستین شرکت‌هایی بود که این رویکرد را به‌صورت تجاری وارد بازار کرد؛ سری PA-4000 این شرکت در سال ۲۰۰۷ با قابلیت‌هایی مانند شناسایی برنامه‌ها، بازرسی عمیق ترافیک و سیستم جلوگیری از نفوذ معرفی شد و پالو آلتو نتورکس سال ۲۰۰۸ را زمان ارائه نخستین فایروال نسل جدید صنعت اعلام می‌کند. کمی بعد، در سال ۲۰۰۹، مؤسسه گارتنر با انتشار گزارش Defining the Next-Generation Firewall تعریف مشخص‌تری از NGFW ارائه کرد و قابلیت‌هایی مانند آگاهی از برنامه، IPS یکپارچه و بازرسی عمیق ترافیک را از ویژگی‌های اصلی این نسل از فایروال‌ها دانست.

چرا فایروال‌های سنتی دیگر به‌تنهایی کافی نیستند؟

فایروال‌های سنتی هنوز هم بخش مهمی از امنیت شبکه را تشکیل می‌دهند و بسیاری از قابلیت‌های پایه آن‌ها در فایروال‌های نسل جدید نیز وجود دارد. محدودیت اصلی زمانی مشخص می‌شود که ترافیک مخرب از همان مسیرهایی عبور کند که برای ارتباطات عادی و مجاز استفاده می‌شوند.

فایروال‌های سنتی عمدتاً اطلاعات مربوط به لایه‌های 3 و 4 شبکه، مانند آدرس IP، پورت و پروتکل را بررسی می‌کنند. NGFW علاوه بر این اطلاعات می‌تواند ترافیک را در سطح Application نیز تحلیل کند و تشخیص دهد چه برنامه یا سرویسی پشت یک ارتباط قرار دارد.

برای مثال، دو ارتباط ممکن است هر دو از پورت 443 و پروتکل HTTPS استفاده کنند، اما ماهیت کاملاً متفاوتی داشته باشند؛ یکی می‌تواند مربوط به یک سرویس سازمانی مجاز باشد و دیگری ارتباط یک بدافزار با زیرساخت فرمان و کنترل مهاجم. بررسی شماره پورت به‌تنهایی نمی‌تواند چنین تفاوتی را مشخص کند.

به همین دلیل در شبکه‌های امروزی، امنیت دیگر فقط به باز یا بسته بودن یک پورت محدود نمی‌شود. فایروال باید بتواند ماهیت ارتباط، برنامه ایجادکننده ترافیک و نشانه‌های احتمالی تهدید را نیز تشخیص دهد؛ قابلیتی که یکی از مهم‌ترین تفاوت‌های NGFW با فایروال‌های سنتی محسوب می‌شود.

تفاوت فایروال نسل جدید و فایروال سنتی

تفاوت اصلی NGFW و فایروال سنتی را می‌توان در میزان شناخت آنها از ترافیک شبکه مشاهده کرد.

قابلیت فایروال سنتی فایروال نسل جدید NGFW
کنترل بر اساس IP و پورت دارد دارد
Stateful Inspection دارد دارد
تشخیص برنامه محدود یا ندارد دارد
کنترل بر اساس هویت کاربر معمولاً محدود دارد
Deep Packet Inspection محدود دارد
IPS یکپارچه معمولاً جداگانه معمولاً یکپارچه
SSL/TLS Inspection محدود دارد
تشخیص بدافزار پیشرفته محدود دارد
Threat Intelligence محدود یکپارچه‌تر
Sandboxing معمولاً ندارد در بسیاری از راهکارها وجود دارد
سیاست‌گذاری مبتنی بر Application محدود دارد
مناسب شبکه‌های Hybrid و Cloud محدودتر انعطاف‌پذیرتر

تفاوت اصلی فایروال سنتی و NGFW در میزان شناخت آن‌ها از ترافیک شبکه است. فایروال سنتی بیشتر بر اساس IP، پورت و پروتکل تصمیم‌گیری می‌کند، اما فایروال نسل جدید می‌تواند نوع برنامه، هویت کاربر و ماهیت ترافیک را نیز تشخیص دهد و با استفاده از قابلیت‌هایی مانند IPS و Threat Intelligence، تهدیدهای پیچیده‌تر را شناسایی و مسدود کند.

مقایسه فایروال نسل جدید و سنتی
مقایسه فایروال نسل جدید و سنتی

مهم‌ترین قابلیت‌های فایروال نسل جدید

قابلیت‌های دقیق یک NGFW بین تولیدکنندگان مختلف متفاوت است، اما بررسی مستندات سیسکو، کلادفلر، فورتی‌نت، چک پوینت و پالو آلتو نتورکس نشان می‌دهد چند ویژگی تقریباً در تعریف مدرن فایروال نسل جدید مشترک هستند.

1. بازرسی عمیق بسته‌ها یا Deep Packet Inspection

یکی از مهم‌ترین تفاوت‌های فایروال نسل جدید، استفاده از Deep Packet Inspection یا DPI است. در Packet Filtering معمولی، فایروال بیشتر Header بسته را بررسی می‌کند؛ اطلاعاتی مانند IP مبدأ، IP مقصد، پورت و پروتکل.

DPI یک مرحله جلوتر می‌رود و محتوای بسته و مشخصات ترافیک را نیز تحلیل می‌کند. به همین دلیل فایروال می‌تواند اطلاعات بیشتری درباره نوع برنامه، محتوای ارتباط و نشانه‌های یک تهدید احتمالی به دست آورد.

2. Application Awareness و Application Control

در شبکه‌های امروزی نمی‌توان همیشه نوع برنامه را از روی پورت تشخیص داد. فایروال نسل جدید با تحلیل ترافیک لایه Application می‌تواند برنامه‌ها را مستقل از پورتی که استفاده می‌کنند شناسایی کند. مدیر شبکه سپس می‌تواند برای برنامه‌ها سیاست‌های مختلفی در نظر بگیرد. برای مثال، ممکن است استفاده از یک سرویس ذخیره‌سازی ابری برای تیم IT مجاز باشد، برای بعضی واحدها فقط امکان دانلود فراهم شود و دسترسی برخی کاربران به آن سرویس کاملاً مسدود شود. در نتیجه سیاست امنیتی از مدل ساده «Allow/Deny بر اساس IP» به کنترل بر اساس کاربر، برنامه و Context نزدیک می‌شود.

3. سیستم جلوگیری از نفوذ یا IPS

Intrusion Prevention System یا IPS یکی دیگر از اجزای اصلی NGFW است.

IPS ترافیک را برای شناسایی Exploitها، الگوهای شناخته‌شده حمله و رفتارهای مشکوک بررسی کرده و در صورت تشخیص تهدید می‌تواند ارتباط را پیش از رسیدن به سیستم هدف متوقف کند. در بسیاری از فایروال‌های قدیمی، IPS محصول یا Appliance جداگانه‌ای بود؛ اما در NGFW این قابلیت معمولاً مستقیماً درون موتور امنیتی فایروال قرار گرفته است.

4. بازرسی ترافیک SSL/TLS

بخش بزرگی از ترافیک اینترنت امروز رمزگذاری شده است. رمزگذاری از اطلاعات کاربران محافظت می‌کند، اما همین قابلیت می‌تواند توسط مهاجمان برای پنهان کردن بدافزار یا ارتباطات مخرب نیز مورد استفاده قرار گیرد.

NGFWهای مدرن قابلیت TLS/SSL Inspection دارند و بر اساس سیاست امنیتی می‌توانند برخی ارتباطات رمزگذاری‌شده را رمزگشایی، بررسی و سپس دوباره رمزگذاری کنند البته فعال‌سازی SSL Inspection باید با دقت انجام شود؛ زیرا علاوه بر تأثیر احتمالی بر Performance، موضوعات مربوط به Privacy، استثناهای رمزنگاری، Certificate Management و قوانین سازمان نیز باید در طراحی سیاست لحاظ شوند.

5. شناسایی بدافزار و Sandboxing

موتورهای سنتی مبتنی بر Signature ممکن است در برابر برخی فایل‌های ناشناخته یا تهدیدهای جدید کافی نباشند.

NGFWهای پیشرفته معمولاً علاوه بر Antivirus و Signature Detection از تکنیک‌هایی مانند تحلیل رفتاری، Machine Learning یا Sandboxing نیز استفاده می‌کنند. در Sandboxing، فایل مشکوک در یک محیط ایزوله اجرا یا تحلیل می‌شود تا رفتار آن پیش از دسترسی به سیستم‌های اصلی بررسی شود.

6. Threat Intelligence

تهدیدهای سایبری ثابت نیستند. دامنه‌ها، IPها، فایل‌ها و زیرساخت‌های مورد استفاده مهاجمان دائماً تغییر می‌کنند. به همین دلیل یک فایروال نسل جدید مدرن باید بتواند از Threat Intelligence به‌روز استفاده کند. این داده‌ها می‌توانند شامل Indicators of Compromise، Reputation مربوط به IPها و دامنه‌ها، Signatureهای جدید و اطلاعات مرتبط با کمپین‌های حمله باشند.

7. شناسایی هویت کاربران و دستگاه‌ها

IP Address همیشه معادل یک کاربر مشخص نیست. به‌خصوص در شبکه‌هایی دارای DHCP، کاربران Remote، VPN و تجهیزات متعدد، سیاست‌گذاری صرفاً براساس IP می‌تواند محدودکننده باشد.

NGFW می‌تواند با سرویس‌های Identity ارتباط برقرار کند و سیاست امنیتی را بر اساس هویت، گروه سازمانی یا نوع دستگاه اعمال کند. به‌عنوان مثال دسترسی تیم مالی، مدیران شبکه، کاربران مهمان و تجهیزات IoT می‌تواند حتی در شرایطی که بخشی از زیرساخت مشترک است، سیاست‌های متفاوتی داشته باشد.

فایروال نسل جدید چگونه کار می‌کند؟

وقتی یک Connection از NGFW عبور می‌کند، چند سطح از بررسی می‌تواند روی آن اعمال شود. فایروال ابتدا اطلاعات پایه Connection مانند IP، پورت، پروتکل و وضعیت Session را بررسی می‌کند. سپس موتور تشخیص Application تلاش می‌کند نوع واقعی برنامه را مشخص کند. در صورت فعال بودن TLS Inspection، ترافیک رمزگذاری‌شده مطابق سیاست تعریف‌شده قابل بازرسی خواهد بود. DPI، IPS، موتورهای Anti-Malware و سایر سرویس‌های امنیتی سپس ترافیک را بررسی می‌کنند و اطلاعاتی مانند هویت کاربر، Reputation مقصد، Signatureهای شناخته‌شده و رفتار ارتباط در تصمیم نهایی دخالت داده می‌شوند. در نهایت NGFW بر اساس مجموعه این اطلاعات تصمیم می‌گیرد Connection مجاز، مسدود، محدود یا برای تحلیل بیشتر ارسال شود. به همین دلیل عملکرد NGFW بیشتر شبیه یک نقطه تصمیم‌گیری امنیتی مبتنی بر Context است تا یک فیلتر ساده IP و Port.

مزایای استفاده از NGFW

مهم‌ترین مزیت NGFW افزایش Visibility است. وقتی تیم امنیتی بداند چه کاربرانی از چه برنامه‌هایی استفاده می‌کنند، چه مقصدهایی بیشترین ترافیک را دارند و چه رویدادهای مشکوکی مشاهده شده است، تشخیص و بررسی Incidentها نیز ساده‌تر می‌شود. مزیت مهم دیگر، تجمیع چند کنترل امنیتی در یک نقطه است. Application Control، IPS، Anti-Malware، TLS Inspection، URL Filtering و Threat Intelligence می‌توانند تحت یک سیاست و سیستم مدیریتی مشترک قرار گیرند.

NGFW همچنین ابزار مهمی برای Network Segmentation محسوب می‌شود. قرار دادن فایروال میان Zoneهای حساس شبکه باعث می‌شود ترافیک داخلی نیز بررسی شود و در صورت نفوذ یک مهاجم به بخشی از شبکه، محدود کردن Lateral Movement ساده‌تر شود. Check Point نیز استفاده از NGFW برای Segmentation را از کاربردهای مهم آن در معماری Zero Trust می‌داند.

آیا NGFW از حملات روز صفر جلوگیری می‌کند؟

NGFW می‌تواند احتمال شناسایی و متوقف کردن برخی تهدیدهای جدید را افزایش دهد، اما نباید آن را ابزاری دانست که تمام Zero-Dayها را با قطعیت شناسایی می‌کند.

قابلیت‌هایی مانند Behavioral Analysis، Sandboxing، Machine Learning، IPS و Threat Intelligence می‌توانند تهدیدهایی را که صرفاً با Signatureهای قدیمی قابل تشخیص نیستند شناسایی کنند. اما امنیت سایبری به دفاع چندلایه نیاز دارد. خود Sophos نیز در مستندات فعلی Firewall تأکید می‌کند که فایروال برای امنیت سازمان ضروری است، ولی به‌تنهایی کافی نیست و باید در کنار Endpoint Protection، کنترل هویت، Monitoring و Threat Response استفاده شود.

تفاوت NGFW و WAF چیست؟

یکی از اشتباهات متداول، یکسان دانستن Next-Generation Firewall و Web Application Firewall است.

NGFW وظیفه محافظت از ترافیک شبکه را در سطح وسیع‌تری بر عهده دارد و می‌تواند کاربران، برنامه‌ها، پروتکل‌ها و ارتباطات مختلف را کنترل کند.

WAF با هدف تخصصی‌تری طراحی شده است: محافظت از Web Application و API در برابر حملاتی که روی HTTP/HTTPS انجام می‌شوند؛ حملاتی مانند SQL Injection و Cross-Site Scripting. بنابراین استفاده از NGFW الزاماً نیاز به WAF را از بین نمی‌برد. Fortinet نیز تفاوت این دو را در همین دامنه حفاظتی توضیح می‌دهد: WAF روی Web Application متمرکز است، درحالی‌که NGFW کل شبکه و ترافیک لایه‌های مختلف را پوشش می‌دهد.

تفاوت NGFW و UTM چیست؟

Unified Threat Management یا UTM نیز چندین ابزار امنیتی مانند Firewall، Antivirus، VPN و Web Filtering را در یک Appliance تجمیع می‌کند و به همین دلیل میان UTM و NGFW همپوشانی قابل توجهی وجود دارد. تفاوت مفهومی مهم این است که NGFW تمرکز بیشتری بر Application Visibility، Deep Inspection، IPS و اعمال سیاست‌های Context-Aware دارد.

Cisco اشاره می‌کند که UTM معمولاً با هدف تجمیع و ساده‌سازی امنیت، به‌ویژه در محیط‌های کوچک و متوسط مطرح می‌شود، درحالی‌که NGFW بیشتر برای Inspection عمیق و نیازهای مقیاس‌پذیر شبکه طراحی شده است؛ هرچند در محصولات امروزی مرز میان این دو دسته همیشه کاملاً مشخص نیست.

NGFW سخت‌افزاری است یا نرم‌افزاری؟

فایروال نسل جدید الزاماً یک Appliance سخت‌افزاری نیست.

NGFW می‌تواند به شکل Appliance فیزیکی در دیتاسنتر یا شبکه سازمان، Virtual Appliance روی زیرساخت مجازی، نمونه Cloud-Native و در برخی معماری‌ها به صورت سرویس Cloud ارائه شود.

Cloudflare اشاره می‌کند که فایروال‌های نسل جدید می‌توانند سخت‌افزاری، نرم‌افزاری یا Cloud-based باشند و مدل Firewall-as-a-Service نیز به یکی از اجزای مهم معماری‌های SASE تبدیل شده است.

این انعطاف در سازمان‌هایی که هم‌زمان دیتاسنتر داخلی، شعب متعدد، کاربران Remote و Workloadهای Cloud دارند اهمیت بیشتری پیدا می‌کند.

هنگام خرید فایروال نسل جدید به چه نکاتی توجه کنیم؟

انتخاب NGFW نباید صرفاً با مقایسه تعداد Featureها انجام شود. اکثر محصولات مطرح امروزی IPS، Application Control و TLS Inspection دارند؛ تفاوت واقعی در کیفیت اجرای این قابلیت‌ها مشخص می‌شود.

عملکرد واقعی با سرویس‌های امنیتی فعال

مهم‌ترین عدد روی دیتاشیت همیشه توان عبور ترافیک فایروال (Firewall Throughput) نیست.

زمانی که قابلیت‌هایی مانند سامانه جلوگیری از نفوذ (IPS)، بازرسی ترافیک رمزگذاری‌شده TLS، کنترل برنامه‌ها، آنتی‌ویروس و ثبت رویدادها فعال می‌شوند، توان عملیاتی واقعی دستگاه می‌تواند به‌طور محسوسی با عدد خام اعلام‌شده برای فایروال تفاوت داشته باشد.

بنابراین هنگام مقایسه مدل‌ها بهتر است علاوه بر توان عبور عادی ترافیک، شاخص‌هایی مانند توان پردازش در حالت محافظت در برابر تهدیدها، توان عملیاتی IPS، عملکرد بازرسی TLS و تعداد نشست‌های هم‌زمان (Concurrent Sessions) نیز بررسی شوند.

توانایی SSL/TLS Inspection

یک NGFW ممکن است Firewall Throughput بسیار بالایی داشته باشد، اما هنگام Decryption ترافیک HTTPS با کاهش چشمگیر Performance مواجه شود. در شبکه‌هایی که بخش عمده ترافیک رمزگذاری شده است، ظرفیت TLS Inspection باید یکی از معیارهای اصلی Sizing باشد.

مدیریت متمرکز

در سازمان‌هایی دارای چند شعبه یا چند Firewall، مدیریت تک‌تک Applianceها به‌صورت مستقل می‌تواند بسیار زمان‌بر و مستعد خطا باشد. راهکار مناسب باید امکان مدیریت Policy، مشاهده Logها، Reporting و اعمال تغییرات را از یک سیستم مرکزی فراهم کند. Palo Alto Networks مدیریت متمرکز را نیز یکی از معیارهای کلیدی انتخاب NGFW می‌داند.

قابلیت توسعه برای Cloud و Hybrid Network

ممکن است امروز فقط یک شبکه On-Premise داشته باشید، اما زیرساخت آینده شامل AWS، Azure، Private Cloud یا شعب جدید باشد. پشتیبانی از Physical، Virtual و Cloud deployment باعث می‌شود در آینده مجبور به بازطراحی کامل معماری امنیت شبکه نشوید.

یکپارچگی با سایر محصولات امنیتی

فایروال نسل جدید نباید یک جزیره مستقل باشد. یکپارچگی با Endpoint Protection، SIEM، SOAR، Identity Provider، NDR و Threat Intelligence می‌تواند Context بیشتری در اختیار تیم امنیتی قرار دهد و Response به تهدیدات را سریع‌تر کند.

هزینه واقعی مالکیت یا TCO

قیمت Appliance تنها بخشی از هزینه است. هزینه License، Subscriptionهای IPS و Web Protection، Sandboxing، Support، High Availability، Central Management و تمدید سالانه باید از ابتدا بررسی شود. دو محصول با قیمت سخت‌افزاری مشابه ممکن است طی سه تا پنج سال Total Cost of Ownership کاملاً متفاوتی داشته باشند.

فایروال نسل جدید سوفوس چه قابلیت‌هایی دارد؟

فایروال سوفوس (Sophos Firewall) نیز در دسته NGFW قرار می‌گیرد و قابلیت‌های اصلی فایروال نسل جدید مانند بازرسی عمیق بسته‌ها، IPS، کنترل برنامه‌ها، بازرسی TLS و محافظت در برابر تهدیدها را ارائه می‌دهد.

معماری Xstream در فایروال سوفوس برای پردازش DPI و افزایش کارایی طراحی شده است و سوفوس در نسل فعلی محصولات خود بر سری XGS و معماری Xstream تمرکز دارد. در مستندات رسمی این شرکت نیز قابلیت‌هایی مانند تحلیل تهدیدهای موجود در ترافیک رمزگذاری‌شده، محافظت در برابر تهدیدهای روز صفر مبتنی بر هوش مصنوعی، NDR، پاسخ فعال به تهدیدها، Synchronized Security و مدیریت ابری برای فایروال سوفوس معرفی شده‌اند.

یکی از ویژگی‌های قابل توجه اکوسیستم سوفوس، ارتباط فایروال با سایر اجزای امنیتی این برند است. در قابلیت Synchronized Security، اطلاعات امنیتی میان فایروال و برخی دیگر از محصولات سوفوس مانند Endpoint Protection به اشتراک گذاشته می‌شود تا در صورت شناسایی یک سیستم آلوده، امکان واکنش هماهنگ و محدود کردن گسترش تهدید در شبکه فراهم شود.

برای انتخاب مدل مناسب از سری XGS سوفوس نیز صرفاً تعداد کاربران معیار مناسبی نیست. پهنای باند اینترنت، تعداد ارتباط‌های هم‌زمان، حجم ترافیک رمزگذاری‌شده، تعداد شعب، استفاده از VPN، IPS، کنترل برنامه‌ها و تعداد سرویس‌های امنیتی که قرار است به‌صورت هم‌زمان فعال باشند، باید در ظرفیت‌سنجی فایروال در نظر گرفته شوند.

فایروال نسل جدید در معماری Zero Trust چه نقشی دارد؟

Zero Trust به معنای حذف فایروال نیست. در معماری Zero Trust، دسترسی نباید صرفاً بر اساس حضور یک کاربر یا دستگاه در شبکه داخلی قابل اعتماد تلقی شود. Identity، Device، Application و Policy باید در تصمیم‌گیری دخالت داشته باشند.

فایروال نسل جدید می‌تواند در این معماری نقش Policy Enforcement Point داشته باشد؛ به‌خصوص برای Segmentation و کنترل ارتباط میان Network Zoneهای مختلف.

برای مثال، حتی اگر یک سیستم داخل شبکه سازمان قرار دارد، لزوماً نباید بتواند مستقیماً با Database Server ارتباط برقرار کند. NGFW می‌تواند دسترسی را فقط برای Applicationها، سرویس‌ها یا گروه‌های مشخص مجاز کند.

این مدل در صورت compromise شدن یک Endpoint نیز به کاهش امکان Lateral Movement کمک می‌کند.

آیا هر سازمانی به فایروال نسل جدید نیاز دارد؟

برای یک شبکه بسیار ساده ممکن است قابلیت‌های پایه فایروال کافی به نظر برسند، اما هرچه استفاده از Cloud Applicationها، کاربران Remote، سرویس‌های رمزگذاری‌شده و تجهیزات متصل افزایش پیدا کند، محدودیت فایروال‌های سنتی محسوس‌تر می‌شود.

NGFW به‌خصوص برای سازمان‌هایی که اطلاعات حساس دارند، چند شعبه دارند، سرویس‌های اینترنتی ارائه می‌کنند، از Hybrid Cloud استفاده می‌کنند یا نیاز به Segmentation دارند ارزش بیشتری ایجاد می‌کند.

بااین‌حال خرید NGFW بدون Policy مناسب، تنظیمات صحیح و Monitoring مداوم تضمین‌کننده امنیت نیست.

NIST در راهنمای Firewall Policy نیز بر انتخاب صحیح فناوری، طراحی Rule Set، آزمایش، استقرار و مدیریت مستمر فایروال تأکید می‌کند. اصل مهم این است که فایروال بخشی از Security Architecture است، نه تمام آن.

اشتباهات رایج در استفاده از NGFW

یکی از رایج‌ترین اشتباهات خرید یک فایروال قدرتمند و غیرفعال نگه داشتن بخش زیادی از قابلیت‌های امنیتی آن است. اگر IPS، Application Control یا Inspection موردنیاز سازمان فعال نباشند، داشتن NGFW الزاماً حفاظت بیشتری ایجاد نمی‌کند.

اشتباه دیگر انتخاب مدل فقط بر اساس Internet Bandwidth است. فایروالی که اتصال اینترنت یک گیگابیتی را در حالت عادی مدیریت می‌کند ممکن است با فعال شدن TLS Inspection، IPS و Threat Protection نتواند همان Performance را ارائه دهد.

Ruleهای بسیار گسترده، Exceptionهای متعدد SSL Inspection، استفاده طولانی‌مدت از Allow Any، عدم بررسی Logها، Firmware قدیمی و نبود بازبینی دوره‌ای Policyها نیز می‌توانند ارزش امنیتی NGFW را به‌شدت کاهش دهند.

به همین دلیل کیفیت طراحی و نگهداری Policy تقریباً به اندازه انتخاب خود محصول اهمیت دارد.

جمع‌بندی؛ فایروال نسل جدید چه تفاوتی ایجاد می‌کند؟

فایروال نسل جدید نتیجه تکامل Firewall از یک فیلتر مبتنی بر IP و Port به یک پلتفرم امنیتی آگاه از Application، User، Content و Threat است.

NGFW علاوه بر Stateful Inspection و Packet Filtering، قابلیت‌هایی مانند Deep Packet Inspection، Application Control، IPS، TLS Inspection، Advanced Malware Protection و Threat Intelligence را در یک معماری یکپارچه ارائه می‌کند.

اما در انتخاب فایروال نسل جدید نباید صرفاً به طول Feature List توجه کرد. Performance واقعی با سرویس‌های امنیتی فعال، ظرفیت TLS Inspection، کیفیت Threat Intelligence، مدیریت متمرکز، Integration، قابلیت توسعه و Total Cost of Ownership معیارهای مهم‌تری هستند.

برای سازمان‌هایی که با شبکه‌های Hybrid، کاربران Remote، حجم بالای HTTPS و تهدیدهای پیچیده روبه‌رو هستند، NGFW به یکی از اجزای اصلی دفاع شبکه تبدیل شده است؛ با این شرط که در کنار Endpoint Security، Identity Security، Monitoring، Backup و Incident Response به‌عنوان بخشی از یک دفاع چندلایه استفاده شود.

منابع و مطالعه بیشتر

‫0/5 ‫(0 نظر)

سوالات متداول درباره فایروال نسل جدید

NGFW مخفف عبارت Next-Generation Firewall و معنی آن «فایروال نسل جدید» است.

فایروال سنتی عمدتاً ترافیک را بر اساس IP، Port و Protocol کنترل می‌کند، درحالی‌که فایروال نسل جدید می‌تواند Application، User و Content را نیز تشخیص داده و قابلیت‌هایی مانند IPS، DPI و TLS Inspection را در اختیار مدیر شبکه قرار دهد.

DPI یا Deep Packet Inspection تکنیکی برای بررسی عمیق‌تر Packetهاست که به جای بررسی صرف Header، اطلاعات بیشتری از محتوای ترافیک و نوع Application استخراج می‌کند

خیر. فایروال نسل جدید بخش مهمی از امنیت شبکه است اما Endpoint Protection مستقیماً از سیستم‌های کاربری و سرورها محافظت می‌کند. استفاده از این فناوری‌ها در کنار یکدیگر دفاع کامل‌تری ایجاد می‌کند.

خیر. NGFW از ترافیک شبکه در سطح گسترده محافظت می‌کند، درحالی‌که WAF برای حفاظت تخصصی از Web Applicationها و APIها در برابر حملاتی مانند SQL Injection و XSS طراحی شده است.

بله. بسیاری از NGFWها دارای SSL/TLS Inspection هستند و می‌توانند مطابق Policy سازمان بخشی از ترافیک رمزگذاری‌شده را رمزگشایی و از نظر امنیتی بررسی کنند.

تنها Firewall Throughput را ملاک قرار ندهید. Performance دستگاه در شرایطی که IPS، TLS Inspection، Application Control و Threat Protection هم‌زمان فعال هستند اهمیت بیشتری دارد.

نویسنده مقاله

تصویر تیم فنی sophosfirewall.ir
تیم فنی sophosfirewall.ir

این مقاله توسط تیم فنی SophosFirewall.ir تهیه و توسط کارشناسان امنیت شبکه بازبینی شده است. تیم ما در زمینه مشاوره، خرید، تمدید، فعال‌سازی و پشتیبانی لایسنس فایروال‌های Sophos فعالیت می‌کند و محتوای سایت بر اساس تجربه عملی، مستندات فنی و نیازهای رایج سازمان‌ها تدوین می‌شود.

مطالعه سیاست محتوای سایت

محتوای مقاله

آخرین اخبار و مقالات