شبکه و اینترنت / تجهیزات شبکه
فایروال (Firewall) چیست و چطور از شبکه محافظت میکند؟
VivolS
08 شهریور 2026
7
0 نظر
1 دقیقه

فایروال (Firewall) چیست و چطور از شبکه محافظت میکند؟
حتماً کلمه فایروال یا دیوار آتش را زیاد شنیدهاید. خیلی از آنتیویروسها و مودمها میگویند فایروال فعال است. وقتی برنامهای میخواهد از اینترنت استفاده کند، گاهی فایروال پیغام میدهد. اما فایروال دقیقاً چیست؟ چطور کار میکند؟ چطور از کامپیوتر و شبکه شما محافظت میکند؟ در این مقاله کامل، از صفر تا صد فایروال را یاد میگیرید.
فایروال چیست؟
فایروال (Firewall) که به فارسی «دیوار آتش» ترجمه میشود، یک سیستم امنیتی است که ترافیک ورودی و خروجی شبکه را کنترل میکند. فایروال مثل یک نگهبان جلوی در ورودی خانه شماست. هر دادهای که میخواهد وارد کامپیوتر شما شود یا از آن خارج شود، اول از فایروال عبور میکند. فایروال بر اساس قوانینی که از قبل تعیین شده، تصمیم میگیرد اجازه عبور بدهد یا رد کند.
اسم فایروال از دنیای واقعی آمده است. در ساختمانها، دیوار آتش یک دیوار مقاوم در برابر آتش است که جلوی سرایت آتش از یک بخش به بخش دیگر را میگیرد. در دنیای کامپیوتر هم فایروال جلوی سرایت حملات و بدافزارها از یک قسمت شبکه به قسمت دیگر را میگیرد.
چرا به فایروال نیاز داریم؟
اینترنت جای خطرناکی است. هر روز میلیونها حمله سایبری در جهان انجام میشود. هکرها مدام به دنبال راهی برای نفوذ به کامپیوترها و سرورها هستند. فایروال اولین خط دفاعی شماست.
فایروال از شما در برابر این خطرات محافظت میکند:
- حمله هکرها برای دزدیدن اطلاعات شما
- نفوذ بدافزارها و ویروسها از طریق شبکه
- دسترسی غیرمجاز به فایلها و پرینترهای شما
- سوءاستفاده از برنامههای آسیبپذیر روی کامپیوتر شما
- حملات انکار سرویس (DDoS) که کامپیوتر شما را از کار میاندازد
- ارسال اطلاعات شخصی شما به بیرون توسط بدافزارها
انواع فایروال
فایروالها به دو دسته کلی تقسیم میشوند: فایروال سختافزاری و فایروال نرمافزاری. امروزه اکثر سیستمها از هر دو نوع استفاده میکنند.
فایروال سختافزاری (Hardware Firewall)
فایروال سختافزاری یک دستگاه فیزیکی است که بین شبکه شما و اینترنت قرار میگیرد. مودم و روتر شما یک فایروال سختافزاری ساده دارند. در شرکتهای بزرگ، از دستگاههای تخصصی فایروال (مثل فایروالهای سیسکو، فورتینت، میکروتیک و سونیکوال) استفاده میکنند که قیمت بالایی دارند.
مزایای فایروال سختافزاری:
- سرعت بالا (برای ترافیک سنگین عالی است)
- از کل شبکه محافظت میکند (حتی دستگاههایی که آنتیویروس ندارند مثل تلویزیون هوشمند و دوربین)
- قابل اطمینان و همیشه روشن است
- منابع کامپیوتر شما را مصرف نمیکند
- قبل از رسیدن ترافیک به کامپیوتر شما، آن را فیلتر میکند
معایب فایروال سختافزاری:
- هزینه خرید دارد (البته مودمهای معمولی فایروال ساده دارند)
- تنظیمات پیشرفته آن تخصص میخواهد
- نمیتواند جلوی تهدیدات داخلی (مثل یک بدافزار روی لپتاپ شما که میخواهد به بیرون متصل شود) را به خوبی بگیرد
فایروال نرمافزاری (Software Firewall)
فایروال نرمافزاری یک برنامه است که روی کامپیوتر یا سرور شما نصب میشود. ویندوز به طور پیشفرض یک فایروال نرمافزاری دارد (Windows Defender Firewall). همچنین بسیاری از آنتیویروسها (مثل کسپرسکی، نورتون، مکآفی، بیتدیفندر) فایروال مخصوص خود را دارند.
مزایای فایروال نرمافزاری:
- ارزان یا رایگان (ویندوز فایروال رایگان دارد)
- تنظیمات بسیار دقیق برای هر برنامه (میتوانید به هر برنامه جداگانه اجازه بدهید یا ندهید)
- میتواند ترافیک خروجی را هم کنترل کند (بسیار مهم است)
- میتواند بدافزارهایی که قبلاً نفوذ کردهاند را شناسایی کند
معایب فایروال نرمافزاری:
- منابع کامپیوتر شما را مصرف میکند (CPU و RAM)
- فقط از همان دستگاهی که روی آن نصب شده محافظت میکند
- ممکن است خودش آسیبپذیر باشد یا توسط بدافزار غیرفعال شود
نسلهای مختلف فایروال
فایروال در طول سالیان متمادی تکامل پیدا کرده است. امروزه نسلهای مختلفی از فایروال وجود دارد:
نسل اول: فایروال فیلتر بسته (Packet Filtering Firewall)
سادهترین نوع فایروال. هر بسته داده را بررسی میکند و بر اساس این موارد تصمیم میگیرد:
- آیپی مبدأ و مقصد
- پورت مبدأ و مقصد (مثلاً پورت ۸۰ برای وب، پورت ۴۴۳ برای وب امن)
- پروتکل (TCP، UDP، ICMP)
این نوع فایروال نمیداند که بسته بخشی از یک ارتباط بزرگتر است یا خیر. فقط هر بسته را جداگانه نگاه میکند. اکثر مودمهای خانگی از این نوع فایروال استفاده میکنند.
نسل دوم: فایروال بازرسی حالتدار (Stateful Inspection Firewall)
این فایروال هوشمندتر است. وضعیت ارتباطات را به خاطر میسپارد. مثلاً اگر یک بسته از داخل شبکه به بیرون فرستاده شد، فایروال به یاد میسپارد که منتظر پاسخ است. بنابراین وقتی پاسخ برگشت، اجازه عبور میدهد. اما اگر بستهای از بیرون بیاید بدون اینکه کسی از داخل درخواستش کرده باشد، فایروال آن را مسدود میکند.
تقریباً همه فایروالهای مدرن از این نوع هستند.
نسل سوم: فایروال لایه کاربرد (Application Layer Firewall)
این فایروال خیلی عمیقتر نگاه میکند. نه فقط هدر بسته (آیپی و پورت) بلکه محتوای واقعی داده را هم بررسی میکند. مثلاً میتواند تشخیص دهد که ترافیک پورت ۸۰ واقعاً HTTP است یا نه (شاید یک بدافزار از پورت ۸۰ برای فرار از فایروال استفاده میکند).
بعضی از این فایروالها میتوانند حتی محتوای HTTP را بررسی کنند و مثلاً جلوی دستورات SQL Injection را بگیرند. به این نوع، WAF (Web Application Firewall) هم میگویند.
نسل چهارم: فایروال نسل بعدی (Next Generation Firewall - NGFW)
این فایروالها همه قابلیتهای نسلهای قبل را دارند، به اضافه:
- سیستم تشخیص نفوذ (IDS) و سیستم جلوگیری از نفوذ (IPS)
- شناسایی برنامهها (مثلاً تشخیص ترافیک اسکایپ، تلگرام، زوم)
- امضای بدافزارها و بهروزرسانی خودکار
- شناسایی تهدیدات پیشرفته با استفاده از هوش مصنوعی
- ادغام با سرویسهای ابری برای بهروز بودن
فایروالهای فورتینت، پالو آلتو، چک پوینت و سیسکو از این نوع هستند. قیمت این فایروالها بسیار بالاست و فقط در شرکتهای بزرگ استفاده میشود.
فایروال چگونه کار میکند؟
بیایید ببینیم وقتی یک بسته داده وارد فایروال میشود، چه اتفاقی میافتد:
- بسته وارد فایروال میشود.
- فایروال قوانین خود را به ترتیب اولویت بررسی میکند (معمولاً از خاص به عام).
- اولین قانونی که با بسته تطابق داشته باشد اجرا میشود.
- اگر قانون اجازه دهد، بسته عبور میکند.
- اگر قانون رد کند، بسته دور ریخته میشود (و معمولاً به فرستنده اطلاع داده نمیشود).
- اگر هیچ قانونی تطابق نداشته باشد، قانون پیشفرض اجرا میشود (معمولاً رد کردن همه چیز).
یک مثال از قوانین فایروال:
- قانون ۱: اجازه بده همه ترافیک خروجی از کامپیوتر به بیرون (چون شما میخواهید وبگردی کنید)
- قانون ۲: اجازه بده پاسخ به درخواستهای شما از بیرون برگردد
- قانون ۳: اجازه بده ترافیک Remote Desktop از آیپی اداره به کامپیوتر من وارد شود
- قانون ۴: رد کن همه ترافیک ورودی دیگر
NAT و ارتباط آن با فایروال
قبلاً در مقاله آیپی درباره NAT صحبت کردیم. NAT در مودم شما باعث میشود دستگاههای داخل خانه آیپی خصوصی داشته باشند. این خودش یک لایه محافظتی ساده ایجاد میکند. چون هیچ کس از بیرون نمیتواند مستقیماً به یک دستگاه با آیپی خصوصی وصل شود مگر اینکه شما خودتان درخواست را شروع کرده باشید. به این ویژگی «NAT Firewall» میگویند.
اما NAT به تنهایی کافی نیست. به همین دلیل، مودمهای مدرن یک فایروال واقعی هم دارند که میتوانید قوانین آن را تنظیم کنید.
پورت فورواردینگ (Port Forwarding) چیست؟
گاهی اوقات شما میخواهید از بیرون به یکی از دستگاههای داخل شبکه خود دسترسی داشته باشید. مثلاً دوربین مداربسته خود را از راه دور ببینید یا به کامپیوترتان از راه دور وصل شوید. فایروال به طور پیشفرض جلوی این کار را میگیرد. برای حل این مشکل، از پورت فورواردینگ استفاده میکنید.
پورت فورواردینگ یعنی به فایروال بگویید: «هر بستهای که به این پورت خاص (مثلاً پورت ۳۳۸۹ برای Remote Desktop) روی آیپی عمومی من رسید، آن را به این دستگاه خاص در شبکه داخلی (مثلاً ۱۹۲.۱۶۸.۱.۱۰) بفرست.»
این کار در تنظیمات مودم و در بخش NAT یا Port Forwarding انجام میشود. اما حواستان باشد: باز کردن پورتها امنیت شما را کاهش میدهد. فقط در صورتی این کار را بکنید که واقعاً نیاز دارید.
فایروال ویندوز (Windows Defender Firewall)
ویندوز یک فایروال نرمافزاری رایگان و خوب دارد که به طور پیشفرض فعال است. میتوانید آن را از Control Panel > System and Security > Windows Defender Firewall پیدا کنید.
قابلیتهای فایروال ویندوز:
- فیلتر ترافیک ورودی و خروجی
- قوانین جداگانه برای هر برنامه
- پروفایلهای مختلف (دامنه، خصوصی، عمومی)
- قابلیت مسدود کردن همه ترافیک ورودی در شبکههای عمومی (مثل کافیشاپ)
- قوانین پیشرفته (بر اساس آیپی، پورت، پروتکل)
- قابلیت ثبت گزارش (logging)
برای تنظیمات پیشرفته، روی «Advanced Settings» کلیک کنید. آنجا میتوانید قوانین ورودی (Inbound Rules) و خروجی (Outbound Rules) را به صورت دستی اضافه، حذف یا تغییر دهید.
منطقه DMZ (Demilitarized Zone) چیست؟
DMZ یک منطقه خاص در شبکه است که بین شبکه داخلی شما و اینترنت قرار میگیرد. دستگاههایی که در DMZ قرار میگیرند (مثل یک سرور وب) از اینترنت قابل دسترسی هستند، اما اگر هک شوند، هکر نمیتواند به بقیه شبکه داخلی شما نفوذ کند.
در مودمهای خانگی، گزینهای به نام DMZ وجود دارد که میتوانید یک دستگاه را در DMZ قرار دهید. اما امنیت این روش پایین است. توصیه میشکنم به جای DMZ از پورت فورواردینگ استفاده کنید.
فایروال ابری (Cloud Firewall)
امروزه بسیاری از شرکتها به جای خرید فایروال سختافزاری گرانقیمت، از فایروال ابری استفاده میکنند. در این روش، ترافیک شرکت ابتدا به یک سرور ابری میرود، فیلتر میشود و بعد به شبکه شرکت وارد میشود. مزایا: هزینه کمتر، مقیاسپذیری بالا، مدیریت متمرکز، بهروزرسانی خودکار. سرویسهایی مثل Cloudflare، Zscaler و AWS Shield از این نوع هستند.
چگونه فایروال مناسب انتخاب کنیم؟
بسته به نیاز شما، فایروال مناسب فرق میکند:
- برای خانه: فایروال پیشفرض مودم + فایروال ویندوز کافی است. نیازی به خرید چیز اضافه نیست.
- برای یک شرکت کوچک (کمتر از ۱۰ کاربر): یک روتر خوب (مثل میکروتیک یا اکسایس) با فایروال پیشرفته کافی است.
- برای شرکت متوسط (۱۰ تا ۱۰۰ کاربر): یک فایروال سختافزاری تخصصی مثل Fortinet FortiGate یا MikroTik CCR.
- برای شرکت بزرگ یا دیتاسنتر: فایروال نسل بعدی از برندهای Palo Alto، Check Point، Cisco.
تست فایروال: آیا فایروال شما خوب کار میکند؟
برای تست فایروال خود میتوانید از سایتهای زیر استفاده کنید:
- ShieldsUP (grc.com): سرویس معروف استیو گیبسون. پورتهای شما را اسکن میکند و میگوید کدامها باز هستند.
- Qualys SSL Labs: امنیت اتصال HTTPS شما را بررسی میکند.
- Nmap: یک ابزار خط فرمان قدرتمند برای اسکن پورتها و تست فایروال.
سوالات رایج درباره فایروال
آیا آنتیویروس جای فایروال را میگیرد؟
خیر. آنتیویروس فایلهای بد را پیدا میکند و پاک میکند. فایروال جلوی اتصالهای ناخواسته به کامپیوتر شما را میگیرد. این دو مکمل هم هستند و هر دو لازمند.
آیا میتوانم فایروال ویندوز را خاموش کنم؟
اگر فایروال دیگری (مثل آنتیویروس کسپرسکی) دارید که فایروال خودش را فعال میکند، میتوانید فایروال ویندوز را خاموش کنید. در غیر این صورت، هرگز فایروال را خاموش نکنید.
چرا بعضی برنامهها از فایروال اجازه میخواهند؟
بعضی برنامهها نیاز دارند به اینترنت وصل شوند یا به عنوان سرور عمل کنند. فایروال از شما میپرسد که آیا اجازه میدهید یا نه. فقط به برنامههایی که میشناسید و به آنها اعتماد دارید اجازه بدهید.
آیا فایروال صد در صد امن است؟
خیر. هیچ سیستمی صد در صد امن نیست. فایروال فقط یک لایه امنیتی است. شما به لایههای دیگر هم نیاز دارید: آنتیویروس، بهروزرسانی سیستمعامل، رمزهای قوی، احراز هویت دو مرحلهای، و مهمتر از همه، آگاهی و دقت خودتان.
جمعبندی نهایی
فایروال یکی از مهمترین ابزارهای امنیت شبکه است. بدون فایروال، کامپیوتر شما مستقیماً در معرض اینترنت قرار میگیرد و هکرها میتوانند به راحتی آن را پیدا کرده و به آن نفوذ کنند. خوشبختانه، امروزه تقریباً همه مودمها و سیستمعاملها فایروال دارند و نیازی به خرید تجهیزات اضافی برای استفاده معمولی نیست.
پیشنهاد من: حتماً فایروال مودم و فایروال ویندوز خود را فعال نگه دارید. از باز کردن پورتهای غیرضروری خودداری کنید. اگر پیغامی از فایروال دیدید، فقط به برنامههایی که میشناسید و به آنها اعتماد کامل دارید اجازه عبور بدهید. و به یاد داشته باشید: فایروال قوی است، اما به تنهایی کافی نیست. همیشه مراقب باشید چه فایلهایی دانلود میکنید و به چه لینکهایی کلیک میکنید.
امیدوارم این مقاله کامل به دردتان خورده باشد. اگر سوالی درباره فایروال دارید، بپرسید تا جواب بدهم.
نظرات (0)
اولین نفر باشید!
برای ثبت نظر وارد شوید