یكی از نكات بسیار مهم در امن سازی فیزیكی تجهیزات و منابع شبكه، امنیت در برار عوامل محیطی است. نفوذگران در برخی از موارد با تاثیرگذاری بر روی این عوامل، باعث ایجاد اختلال در عملكرد شبكه میشوند. از مهمترین عواملی در هنگام بررسی امنیتی یك شبكه رایانهای باید در نظر گرفت میتوان به دو عامل زیر اشاره كرد :
- احتمال حریق (كه عموماً غیر طبیعی است و منشآ انسانی دارد)
- زلزله، طوفان و دیگر بلایای طبیعی
با وجود آنكه احتمال رخداد برخی از این عوامل، مانند حریق، را میتوان تا حدود زیادی محدود نمود، ولی تنها راه حل عملی و قطعی برای مقابله با چنین وقایعی، با هدف جلوگیری در اختلال كلی در عملكرد شبكه، وجود یك سیستم كامل پشتیبان برای كل شبكه است. تنها با استفاده از چنین سیستم پشتیبانی است كه میتوان از عدم اختلال در شبكه در صورت بروز چنین وقعایعی اطمینان حاصل كرد.
2- امنیت منطقی
امنیت منطقی به معنای استفاده از روشهایی برای پایین آوردن خطرات حملات منطقی و نرمافزاری بر ضد تجهیزات شبكه است. برای مثال حمله به مسیریابها و سوئیچهای شبكه بخش مهمی از این گونه حملات را تشكیل میدهند. در این بخش به عوامل و مواردی كه در اینگونه حملات و ضد حملات مورد نظر قرار میگیرند میپردازیم.
2-1- امنیت مسیریابها
حملات ضد امنیتی منطقی برای مسیریابها و دیگر تجهیزات فعال شبكه، مانند سوئیچها، را میتوان به سه دستهی اصلی تقسیم نمود :
- حمله برای غیرفعال سازی كامل
- حمله به قصد دستیابی به سطح كنترل
- حمله برای ایجاد نقص در سرویسدهی
طبیعی است كه راهها و نكاتی كه در این زمینه ذكر میشوند مستقیماً به امنیت این عناصر به تنهایی مربوط بوده و از امنیت دیگر مسیرهای ولو مرتبط با این تجهیزات منفك هستند. لذا تأمین امنیت تجهیزات فعال شبكه به معنای تآمین قطعی امنیت كلی شبكه نیست، هرچند كه عملاً مهمترین جنبهی آنرا تشكیل میدهد.
2-2- مدیریت پیكربندی
یكی از مهمترین نكات در امینت تجهیزات، نگاهداری نسخ پشتیبان از پروندهها مختص پیكربندی است. از این پروندهها كه در حافظههای گوناگون این تجهیزات نگاهداری میشوند، میتوان در فواصل زمانی مرتب یا تصادفی، و یا زمانی كه پیكربندی تجهیزات تغییر مییابند، نسخه پشتیبان تهیه كرد.
با وجود نسخ پشتیبان، منطبق با آخرین تغییرات اعمال شده در تجهیزات، در هنگام رخداد اختلال در كارایی تجهزات، كه میتواند منجر به ایجاد اختلال در كل شبكه شود، در كوتاهترین زمان ممكن میتوان با جایگزینی آخرین پیكربندی، وضعیت فعال شبكه را به آخرین حالت بینقص پیش از اختلال بازگرداند. طبیعی است كه در صورت بروز حملات علیه بیش از یك سختافزار، باید پیكربندی تمامی تجهیزات تغییریافته را بازیابی نمود.
نرمافزارهای خاصی برای هر دسته از تجهیزات مورد استفاده وجود دارند كه قابلیت تهیه نسخ پشتیبان را فاصلههای زمانی متغیر دارا میباشند. با استفاده از این نرمافزارها احتمال حملاتی كه به سبب تآخیر در ایجاد پشتیبان بر اثر تعلل عوامل انسانی پدید میآید به كمترین حد ممكن میرسد.
2-3- كنترل دسترسی به تجهیزات
دو راه اصلی برای كنترل تجهزات فعال وجود دارد :
- كنترل از راه دور
- كنترل از طریق درگاه كنسول
در روش اول میتوان با اعمال محدودیت در امكان پیكربندی و دسترسی به تجهیزات از آدرسهایی خاص یا استاندارها و پروتكلهای خاص، احتمال حملات را پایین آورد.
در مورد روش دوم، با وجود آنكه به نظر میرسد استفاده از چنین درگاهی نیاز به دسترسی فیزكی مستقیم به تجهیزات دارد، ولی دو روش معمول برای دسترسی به تجهیزات فعال بدون داشتن دسترسی مستقیم وجود دارد. لذا در صورت عدم كنترل این نوع دسترسی، ایجاد محدودیتها در روش اول عملاً امنیت تجهیزات را تآمین نمیكند.
برای ایجاد امنیت در روش دوم باید از عدم اتصال مجازی درگاه كنسول به هریك از تجهیزات داخلی مسیریاب، كه امكان دسترسی از راهدور دارند، اطمینان حاصل نمود.
2-4- امن سازی دسترسی
علاوه بر پیكربندی تجهیزات برای استفاده از Authentication، یكی دیگر از روشهای معمول امنسازی دسترسی، استفاده از كانال رمز شده در حین ارتباط است. یكی از ابزار معمول در این روش SSH(Secur Shell) است. SSH ارتباطات فعال را رمز كرده و احتمال شنود و تغییر در ارتباط كه از معمولترین روشهای حمله هستند را به حداقل میرساند.
از دیگر روشهای معمول میتوان به استفاده از كانالهای VPN مبتنی بر IPsec اشاره نمود. این روش نسبت به روش استفاده از SSH روشی با قابلیت اطمینان بالاتر است، به گونهای كه اغلب تولیدكنندگان تجهیزات فعال شبكه، خصوصاً تولید كنندگان مسیریابها، این روش را مرجح میدانند.
2-5- مدیریت رمزهای عبور
مناسبترین محل برای ذخیره رمزهای عبور بر روی خادم Authentication است. هرچند كه در بسیاری از موارد لازم است كه بسیاری از این رموز بر روی خود سختافزار نگاهداری شوند. در این صورت مهمترین نكته به یاد داشتن فعال كردن سیستم رمزنگاری رموز بر روی مسیریاب یا دیگر سختافزارهای مشابه است.
3- ملزومات و مشكلات امنیتی ارائه دهندگان خدمات
زمانی كه سخن از ارائه دهندگان خدمات و ملزومات امنیتی آنها به میان میآید، مقصود شبكههای بزرگی است كه خود به شبكههای رایانهای كوچكتر خدماتی ارائه میدهند. به عبارت دیگر این شبكههای بزرگ هستند كه با پیوستن به یكدیگر، عملاً شبكهی جهانی اینترنت كنونی را شكل میدهند. با وجود آنكه غالب اصول امنیتی در شبكههای كوچكتر رعایت میشود، ولی با توجه به حساسیت انتقال داده در این اندازه، ملزومات امنیتی خاصی برای این قبیل شبكهها مطرح هستند.
3-1- قابلیتهای امنیتی
ملزومات مذكور را میتوان، تنها با ذكر عناوین، به شرح زیر فهرست نمود :
? – قابلیت بازداری از حمله و اعمال تدابیر صحیح برای دفع حملات
? – وجود امكان بررسی ترافیك شبكه، با هدف تشخیص بستههایی كه به قصد حمله بر روی شبكه ارسال میشوند. از آنجاییكه شبكههای بزرگتر نقطه تلاقی مسیرهای متعدد ترافیك بر روی شبكه هستند، با استفاده از سیستمهای IDS بر روی آنها، میتوان به بالاترین بخت برای تشخیص حملات دست یافت.
? – قابلیت تشخیص منبع حملات. با وجود آنكه راههایی از قبیل سرقت آدرس و استفاده از سیستمهای دیگر از راه دور، برای حمله كننده و نفوذگر، وجود دارند كه تشخیص منبع اصلی حمله را دشوار مینمایند، ولی استفاده از سیستمهای ردیابی، كمك شایانی برای دست یافتن و یا محدود ساختن بازهی مشكوك به وجود منبع اصلی مینماید. بیشترین تآثیر این مكانیزم زمانی است كه حملاتی از نوع DoS از سوی نفوذگران انجام میگردد.
3-2- مشكلات اعمال ملزومات امنیتی
با وجود لزوم وجود قابلیتهایی كه بطور اجمالی مورد اشاره قرار گرفتند، پیادهسازی و اعمال آنها همواره آسان نیست.
یكی از معمولترین مشكلات، پیادهسازی IDS است. خطر یا ترافیكی كه برای یك دسته از كاربران به عنوان حمله تعبیر میشود، برای دستهای دیگر به عنوان جریان عادی داده است. لذا تشخیص این دو جریان از یكدیگر بر پیچیدگی IDS افزوده و در اولین گام از كارایی و سرعت پردازش ترافیك و بستههای اطلاعاتی خواهد كاست. برای جبران این كاهش سرعت تنها میتوان متوسل به تجهیزات گرانتر و اعمال سیاستهای امنیتی پیچیدهتر شد.
با این وجود، با هرچه بیشتر حساس شدن ترافیك و جریانهای داده و افزایش كاربران، و مهاجرت كاربردهای متداول بر روی شبكههای كوچكی كه خود به شبكههای بزرگتر ارائه دهنده خدمات متصل هستند، تضمین امنیت، از اولین انتظاراتی است كه از اینگونه شبكهها میتوان داشت.