VivoBlog
© 2026 VivoBlog
شبکه و اینترنت / تجهیزات شبکه

فایروال (Firewall) چیست و چطور از شبکه محافظت می‌کند؟

فایروال (Firewall) چیست و چطور از شبکه محافظت می‌کند؟

حتماً کلمه فایروال یا دیوار آتش را زیاد شنیده‌اید. خیلی از آنتی‌ویروس‌ها و مودم‌ها می‌گویند فایروال فعال است. وقتی برنامه‌ای می‌خواهد از اینترنت استفاده کند، گاهی فایروال پیغام می‌دهد. اما فایروال دقیقاً چیست؟ چطور کار می‌کند؟ چطور از کامپیوتر و شبکه شما محافظت می‌کند؟ در این مقاله کامل، از صفر تا صد فایروال را یاد می‌گیرید.

فایروال چیست؟

فایروال (Firewall) که به فارسی «دیوار آتش» ترجمه می‌شود، یک سیستم امنیتی است که ترافیک ورودی و خروجی شبکه را کنترل می‌کند. فایروال مثل یک نگهبان جلوی در ورودی خانه شماست. هر داده‌ای که می‌خواهد وارد کامپیوتر شما شود یا از آن خارج شود، اول از فایروال عبور می‌کند. فایروال بر اساس قوانینی که از قبل تعیین شده، تصمیم می‌گیرد اجازه عبور بدهد یا رد کند.

اسم فایروال از دنیای واقعی آمده است. در ساختمان‌ها، دیوار آتش یک دیوار مقاوم در برابر آتش است که جلوی سرایت آتش از یک بخش به بخش دیگر را می‌گیرد. در دنیای کامپیوتر هم فایروال جلوی سرایت حملات و بدافزارها از یک قسمت شبکه به قسمت دیگر را می‌گیرد.

چرا به فایروال نیاز داریم؟

اینترنت جای خطرناکی است. هر روز میلیون‌ها حمله سایبری در جهان انجام می‌شود. هکرها مدام به دنبال راهی برای نفوذ به کامپیوترها و سرورها هستند. فایروال اولین خط دفاعی شماست.

فایروال از شما در برابر این خطرات محافظت می‌کند:

  • حمله هکرها برای دزدیدن اطلاعات شما
  • نفوذ بدافزارها و ویروس‌ها از طریق شبکه
  • دسترسی غیرمجاز به فایل‌ها و پرینترهای شما
  • سوءاستفاده از برنامه‌های آسیب‌پذیر روی کامپیوتر شما
  • حملات انکار سرویس (DDoS) که کامپیوتر شما را از کار می‌اندازد
  • ارسال اطلاعات شخصی شما به بیرون توسط بدافزارها

انواع فایروال

فایروال‌ها به دو دسته کلی تقسیم می‌شوند: فایروال سخت‌افزاری و فایروال نرم‌افزاری. امروزه اکثر سیستم‌ها از هر دو نوع استفاده می‌کنند.

فایروال سخت‌افزاری (Hardware Firewall)

فایروال سخت‌افزاری یک دستگاه فیزیکی است که بین شبکه شما و اینترنت قرار می‌گیرد. مودم و روتر شما یک فایروال سخت‌افزاری ساده دارند. در شرکت‌های بزرگ، از دستگاه‌های تخصصی فایروال (مثل فایروال‌های سیسکو، فورتی‌نت، میکروتیک و سونیک‌وال) استفاده می‌کنند که قیمت بالایی دارند.

مزایای فایروال سخت‌افزاری:

  • سرعت بالا (برای ترافیک سنگین عالی است)
  • از کل شبکه محافظت می‌کند (حتی دستگاه‌هایی که آنتی‌ویروس ندارند مثل تلویزیون هوشمند و دوربین)
  • قابل اطمینان و همیشه روشن است
  • منابع کامپیوتر شما را مصرف نمی‌کند
  • قبل از رسیدن ترافیک به کامپیوتر شما، آن را فیلتر می‌کند

معایب فایروال سخت‌افزاری:

  • هزینه خرید دارد (البته مودم‌های معمولی فایروال ساده دارند)
  • تنظیمات پیشرفته آن تخصص می‌خواهد
  • نمی‌تواند جلوی تهدیدات داخلی (مثل یک بدافزار روی لپ‌تاپ شما که می‌خواهد به بیرون متصل شود) را به خوبی بگیرد

فایروال نرم‌افزاری (Software Firewall)

فایروال نرم‌افزاری یک برنامه است که روی کامپیوتر یا سرور شما نصب می‌شود. ویندوز به طور پیش‌فرض یک فایروال نرم‌افزاری دارد (Windows Defender Firewall). همچنین بسیاری از آنتی‌ویروس‌ها (مثل کسپرسکی، نورتون، مک‌آفی، بیت‌دیفندر) فایروال مخصوص خود را دارند.

مزایای فایروال نرم‌افزاری:

  • ارزان یا رایگان (ویندوز فایروال رایگان دارد)
  • تنظیمات بسیار دقیق برای هر برنامه (می‌توانید به هر برنامه جداگانه اجازه بدهید یا ندهید)
  • می‌تواند ترافیک خروجی را هم کنترل کند (بسیار مهم است)
  • می‌تواند بدافزارهایی که قبلاً نفوذ کرده‌اند را شناسایی کند

معایب فایروال نرم‌افزاری:

  • منابع کامپیوتر شما را مصرف می‌کند (CPU و RAM)
  • فقط از همان دستگاهی که روی آن نصب شده محافظت می‌کند
  • ممکن است خودش آسیب‌پذیر باشد یا توسط بدافزار غیرفعال شود

نسل‌های مختلف فایروال

فایروال در طول سالیان متمادی تکامل پیدا کرده است. امروزه نسل‌های مختلفی از فایروال وجود دارد:

نسل اول: فایروال فیلتر بسته (Packet Filtering Firewall)

ساده‌ترین نوع فایروال. هر بسته داده را بررسی می‌کند و بر اساس این موارد تصمیم می‌گیرد:

  • آی‌پی مبدأ و مقصد
  • پورت مبدأ و مقصد (مثلاً پورت ۸۰ برای وب، پورت ۴۴۳ برای وب امن)
  • پروتکل (TCP، UDP، ICMP)

این نوع فایروال نمی‌داند که بسته بخشی از یک ارتباط بزرگتر است یا خیر. فقط هر بسته را جداگانه نگاه می‌کند. اکثر مودم‌های خانگی از این نوع فایروال استفاده می‌کنند.

نسل دوم: فایروال بازرسی حالت‌دار (Stateful Inspection Firewall)

این فایروال هوشمندتر است. وضعیت ارتباطات را به خاطر می‌سپارد. مثلاً اگر یک بسته از داخل شبکه به بیرون فرستاده شد، فایروال به یاد می‌سپارد که منتظر پاسخ است. بنابراین وقتی پاسخ برگشت، اجازه عبور می‌دهد. اما اگر بسته‌ای از بیرون بیاید بدون اینکه کسی از داخل درخواستش کرده باشد، فایروال آن را مسدود می‌کند.

تقریباً همه فایروال‌های مدرن از این نوع هستند.

نسل سوم: فایروال لایه کاربرد (Application Layer Firewall)

این فایروال خیلی عمیق‌تر نگاه می‌کند. نه فقط هدر بسته (آی‌پی و پورت) بلکه محتوای واقعی داده را هم بررسی می‌کند. مثلاً می‌تواند تشخیص دهد که ترافیک پورت ۸۰ واقعاً HTTP است یا نه (شاید یک بدافزار از پورت ۸۰ برای فرار از فایروال استفاده می‌کند).

بعضی از این فایروال‌ها می‌توانند حتی محتوای HTTP را بررسی کنند و مثلاً جلوی دستورات SQL Injection را بگیرند. به این نوع، WAF (Web Application Firewall) هم می‌گویند.

نسل چهارم: فایروال نسل بعدی (Next Generation Firewall - NGFW)

این فایروال‌ها همه قابلیت‌های نسل‌های قبل را دارند، به اضافه:

  • سیستم تشخیص نفوذ (IDS) و سیستم جلوگیری از نفوذ (IPS)
  • شناسایی برنامه‌ها (مثلاً تشخیص ترافیک اسکایپ، تلگرام، زوم)
  • امضای بدافزارها و به‌روزرسانی خودکار
  • شناسایی تهدیدات پیشرفته با استفاده از هوش مصنوعی
  • ادغام با سرویس‌های ابری برای به‌روز بودن

فایروال‌های فورتی‌نت، پالو آلتو، چک پوینت و سیسکو از این نوع هستند. قیمت این فایروال‌ها بسیار بالاست و فقط در شرکت‌های بزرگ استفاده می‌شود.

فایروال چگونه کار می‌کند؟

بیایید ببینیم وقتی یک بسته داده وارد فایروال می‌شود، چه اتفاقی می‌افتد:

  • بسته وارد فایروال می‌شود.
  • فایروال قوانین خود را به ترتیب اولویت بررسی می‌کند (معمولاً از خاص به عام).
  • اولین قانونی که با بسته تطابق داشته باشد اجرا می‌شود.
  • اگر قانون اجازه دهد، بسته عبور می‌کند.
  • اگر قانون رد کند، بسته دور ریخته می‌شود (و معمولاً به فرستنده اطلاع داده نمی‌شود).
  • اگر هیچ قانونی تطابق نداشته باشد، قانون پیش‌فرض اجرا می‌شود (معمولاً رد کردن همه چیز).

یک مثال از قوانین فایروال:

  • قانون ۱: اجازه بده همه ترافیک خروجی از کامپیوتر به بیرون (چون شما می‌خواهید وبگردی کنید)
  • قانون ۲: اجازه بده پاسخ به درخواست‌های شما از بیرون برگردد
  • قانون ۳: اجازه بده ترافیک Remote Desktop از آی‌پی اداره به کامپیوتر من وارد شود
  • قانون ۴: رد کن همه ترافیک ورودی دیگر

NAT و ارتباط آن با فایروال

قبلاً در مقاله آی‌پی درباره NAT صحبت کردیم. NAT در مودم شما باعث می‌شود دستگاه‌های داخل خانه آی‌پی خصوصی داشته باشند. این خودش یک لایه محافظتی ساده ایجاد می‌کند. چون هیچ کس از بیرون نمی‌تواند مستقیماً به یک دستگاه با آی‌پی خصوصی وصل شود مگر اینکه شما خودتان درخواست را شروع کرده باشید. به این ویژگی «NAT Firewall» می‌گویند.

اما NAT به تنهایی کافی نیست. به همین دلیل، مودم‌های مدرن یک فایروال واقعی هم دارند که می‌توانید قوانین آن را تنظیم کنید.

پورت فورواردینگ (Port Forwarding) چیست؟

گاهی اوقات شما می‌خواهید از بیرون به یکی از دستگاه‌های داخل شبکه خود دسترسی داشته باشید. مثلاً دوربین مداربسته خود را از راه دور ببینید یا به کامپیوترتان از راه دور وصل شوید. فایروال به طور پیش‌فرض جلوی این کار را می‌گیرد. برای حل این مشکل، از پورت فورواردینگ استفاده می‌کنید.

پورت فورواردینگ یعنی به فایروال بگویید: «هر بسته‌ای که به این پورت خاص (مثلاً پورت ۳۳۸۹ برای Remote Desktop) روی آی‌پی عمومی من رسید، آن را به این دستگاه خاص در شبکه داخلی (مثلاً ۱۹۲.۱۶۸.۱.۱۰) بفرست.»

این کار در تنظیمات مودم و در بخش NAT یا Port Forwarding انجام می‌شود. اما حواستان باشد: باز کردن پورت‌ها امنیت شما را کاهش می‌دهد. فقط در صورتی این کار را بکنید که واقعاً نیاز دارید.

فایروال ویندوز (Windows Defender Firewall)

ویندوز یک فایروال نرم‌افزاری رایگان و خوب دارد که به طور پیش‌فرض فعال است. می‌توانید آن را از Control Panel > System and Security > Windows Defender Firewall پیدا کنید.

قابلیت‌های فایروال ویندوز:

  • فیلتر ترافیک ورودی و خروجی
  • قوانین جداگانه برای هر برنامه
  • پروفایل‌های مختلف (دامنه، خصوصی، عمومی)
  • قابلیت مسدود کردن همه ترافیک ورودی در شبکه‌های عمومی (مثل کافی‌شاپ)
  • قوانین پیشرفته (بر اساس آی‌پی، پورت، پروتکل)
  • قابلیت ثبت گزارش (logging)

برای تنظیمات پیشرفته، روی «Advanced Settings» کلیک کنید. آنجا می‌توانید قوانین ورودی (Inbound Rules) و خروجی (Outbound Rules) را به صورت دستی اضافه، حذف یا تغییر دهید.

منطقه DMZ (Demilitarized Zone) چیست؟

DMZ یک منطقه خاص در شبکه است که بین شبکه داخلی شما و اینترنت قرار می‌گیرد. دستگاه‌هایی که در DMZ قرار می‌گیرند (مثل یک سرور وب) از اینترنت قابل دسترسی هستند، اما اگر هک شوند، هکر نمی‌تواند به بقیه شبکه داخلی شما نفوذ کند.

در مودم‌های خانگی، گزینه‌ای به نام DMZ وجود دارد که می‌توانید یک دستگاه را در DMZ قرار دهید. اما امنیت این روش پایین است. توصیه می‌شکنم به جای DMZ از پورت فورواردینگ استفاده کنید.

فایروال ابری (Cloud Firewall)

امروزه بسیاری از شرکت‌ها به جای خرید فایروال سخت‌افزاری گران‌قیمت، از فایروال ابری استفاده می‌کنند. در این روش، ترافیک شرکت ابتدا به یک سرور ابری می‌رود، فیلتر می‌شود و بعد به شبکه شرکت وارد می‌شود. مزایا: هزینه کمتر، مقیاس‌پذیری بالا، مدیریت متمرکز، به‌روزرسانی خودکار. سرویس‌هایی مثل Cloudflare، Zscaler و AWS Shield از این نوع هستند.

چگونه فایروال مناسب انتخاب کنیم؟

بسته به نیاز شما، فایروال مناسب فرق می‌کند:

  • برای خانه: فایروال پیش‌فرض مودم + فایروال ویندوز کافی است. نیازی به خرید چیز اضافه نیست.
  • برای یک شرکت کوچک (کمتر از ۱۰ کاربر): یک روتر خوب (مثل میکروتیک یا اکسایس) با فایروال پیشرفته کافی است.
  • برای شرکت متوسط (۱۰ تا ۱۰۰ کاربر): یک فایروال سخت‌افزاری تخصصی مثل Fortinet FortiGate یا MikroTik CCR.
  • برای شرکت بزرگ یا دیتاسنتر: فایروال نسل بعدی از برندهای Palo Alto، Check Point، Cisco.

تست فایروال: آیا فایروال شما خوب کار می‌کند؟

برای تست فایروال خود می‌توانید از سایت‌های زیر استفاده کنید:

  • ShieldsUP (grc.com): سرویس معروف استیو گیبسون. پورت‌های شما را اسکن می‌کند و می‌گوید کدام‌ها باز هستند.
  • Qualys SSL Labs: امنیت اتصال HTTPS شما را بررسی می‌کند.
  • Nmap: یک ابزار خط فرمان قدرتمند برای اسکن پورت‌ها و تست فایروال.

سوالات رایج درباره فایروال

آیا آنتی‌ویروس جای فایروال را می‌گیرد؟

خیر. آنتی‌ویروس فایل‌های بد را پیدا می‌کند و پاک می‌کند. فایروال جلوی اتصال‌های ناخواسته به کامپیوتر شما را می‌گیرد. این دو مکمل هم هستند و هر دو لازمند.

آیا می‌توانم فایروال ویندوز را خاموش کنم؟

اگر فایروال دیگری (مثل آنتی‌ویروس کسپرسکی) دارید که فایروال خودش را فعال می‌کند، می‌توانید فایروال ویندوز را خاموش کنید. در غیر این صورت، هرگز فایروال را خاموش نکنید.

چرا بعضی برنامه‌ها از فایروال اجازه می‌خواهند؟

بعضی برنامه‌ها نیاز دارند به اینترنت وصل شوند یا به عنوان سرور عمل کنند. فایروال از شما می‌پرسد که آیا اجازه می‌دهید یا نه. فقط به برنامه‌هایی که می‌شناسید و به آنها اعتماد دارید اجازه بدهید.

آیا فایروال صد در صد امن است؟

خیر. هیچ سیستمی صد در صد امن نیست. فایروال فقط یک لایه امنیتی است. شما به لایه‌های دیگر هم نیاز دارید: آنتی‌ویروس، به‌روزرسانی سیستم‌عامل، رمزهای قوی، احراز هویت دو مرحله‌ای، و مهمتر از همه، آگاهی و دقت خودتان.

جمع‌بندی نهایی

فایروال یکی از مهم‌ترین ابزارهای امنیت شبکه است. بدون فایروال، کامپیوتر شما مستقیماً در معرض اینترنت قرار می‌گیرد و هکرها می‌توانند به راحتی آن را پیدا کرده و به آن نفوذ کنند. خوشبختانه، امروزه تقریباً همه مودم‌ها و سیستم‌عامل‌ها فایروال دارند و نیازی به خرید تجهیزات اضافی برای استفاده معمولی نیست.

پیشنهاد من: حتماً فایروال مودم و فایروال ویندوز خود را فعال نگه دارید. از باز کردن پورت‌های غیرضروری خودداری کنید. اگر پیغامی از فایروال دیدید، فقط به برنامه‌هایی که می‌شناسید و به آنها اعتماد کامل دارید اجازه عبور بدهید. و به یاد داشته باشید: فایروال قوی است، اما به تنهایی کافی نیست. همیشه مراقب باشید چه فایل‌هایی دانلود می‌کنید و به چه لینک‌هایی کلیک می‌کنید.

امیدوارم این مقاله کامل به دردتان خورده باشد. اگر سوالی درباره فایروال دارید، بپرسید تا جواب بدهم.

VivolS (مدیر)
31 مقاله 309 بازدید پروفایل

نظرات (0)

اولین نفر باشید!

برای ثبت نظر وارد شوید