شبکه به زبان ساده!
Photo
🖥️ مهندس شبکه VS مهندس ابری ☁️
مهندس شبکه بیشتر مسئول اینه که ارتباط بین سیستمها، سرورها و کاربران درست و پایدار برقرار
باشه؛ ولی مهندس ابری تمرکزش روی ساخت و مدیریت زیرساختهایی هست که داخل Cloud اجرا میشن.
🔵 مهندس شبکه | Network Engineer
🔹 وظایف اصلی: • طراحی و پیادهسازی زیرساخت شبکه
• پیکربندی روتر، سوئیچ و فایروال
• مانیتورینگ و عیبیابی شبکه
• تأمین امنیت و پایداری ارتباطات
🔹 مسئولیتها: • نگهداری زیرساخت شبکه
• مدیریت کاربران و دسترسیها
• رفع مشکلات شبکه و قطعیها
• مستندسازی و برنامهریزی ظرفیت
🔹 ابزارها و سرویسها: Cisco، MikroTik، Juniper
Wireshark، PRTG، SolarWinds
SNMP، Syslog، VPN، VLAN
Firewall، IDS/IPS، Load Balancer
🔹 مهارتهای مهم: TCP/IP، Routing & Switching
امنیت شبکه و فایروال
VPN و مانیتورینگ
عیبیابی و پروتکلهای شبکه
🔹 عیبیابی: بررسی اتصال و مسیر ارتباطی
تحلیل ترافیک و لاگها
بررسی مشکلات DNS و IP
رفع مشکلات لایههای مختلف OSI
🔹 فرمانها: ping، traceroute
nslookup
دستورات Cisco IOS و RouterOS
اسکریپتنویسی Python و Bash
🟠 مهندس ابری | Cloud Engineer
🔸 وظایف اصلی: • طراحی معماری زیرساخت ابری
• پیادهسازی سرویسهای Cloud
• خودکارسازی زیرساخت با IaC
• مدیریت امنیت، هزینه و دسترسیها
🔸 مسئولیتها: • ایجاد سرویسهای ابری پایدار و امن
• مدیریت منابع و سرویسها
• بهینهسازی هزینهها
• مدیریت پشتیبانگیری و بازیابی
🔸 ابزارها و سرویسها: AWS، Microsoft Azure، Google Cloud
Terraform، CloudFormation، Ansible
Docker، Kubernetes، CI/CD
CloudWatch، Azure Monitor، GCP Monitoring
🔸 مهارتهای مهم: معماری Cloud و سرویسهای ابری
Cloud Networking و IAM
امنیت Cloud
Python و Bash
DevOps و Automation
🔸 عیبیابی: بررسی Logها و Metrics
تحلیل عملکرد سرویسها
بررسی Network و Security Group
عیبیابی سرویسها و اسکریپتها
🔸 فرمانها / IaC: AWS CLI، Azure CLI، gcloud
Terraform و CloudFormation
Ansible و Pulumi
اسکریپتها و Templateها
🔥 در نهایت کدوم مسیر بهتره؟
اگه عاشق روتر، سوئیچ، VLAN، Routing، فایروال و کار با شبکه واقعی هستی، مسیر Network Engineering میتونه خیلی مناسب باشه.
اگه بیشتر به Cloud، اتوماسیون، لینوکس، Docker، Kubernetes، Terraform و DevOps علاقه داری، Cloud Engineering انتخاب جذابتریه.
و البته این دوتا کاملاً جدا از هم نیستن؛ اتفاقاً یک Cloud Engineer قوی باید شبکه رو خوب بفهمه و یک Network Engineer امروزی هم بهتره با Cloud و Automation آشنا باشه.
🚀 مسیرها متفاوتن؛ ولی هدف مشترکه: ساخت زیرساختی پایدار، امن و قابل اعتماد.
📡 @ModernLan | کانال تخصصی شبکه و امنیت
مهندس شبکه بیشتر مسئول اینه که ارتباط بین سیستمها، سرورها و کاربران درست و پایدار برقرار
باشه؛ ولی مهندس ابری تمرکزش روی ساخت و مدیریت زیرساختهایی هست که داخل Cloud اجرا میشن.
🔵 مهندس شبکه | Network Engineer
🔹 وظایف اصلی: • طراحی و پیادهسازی زیرساخت شبکه
• پیکربندی روتر، سوئیچ و فایروال
• مانیتورینگ و عیبیابی شبکه
• تأمین امنیت و پایداری ارتباطات
🔹 مسئولیتها: • نگهداری زیرساخت شبکه
• مدیریت کاربران و دسترسیها
• رفع مشکلات شبکه و قطعیها
• مستندسازی و برنامهریزی ظرفیت
🔹 ابزارها و سرویسها: Cisco، MikroTik، Juniper
Wireshark، PRTG، SolarWinds
SNMP، Syslog، VPN، VLAN
Firewall، IDS/IPS، Load Balancer
🔹 مهارتهای مهم: TCP/IP، Routing & Switching
امنیت شبکه و فایروال
VPN و مانیتورینگ
عیبیابی و پروتکلهای شبکه
🔹 عیبیابی: بررسی اتصال و مسیر ارتباطی
تحلیل ترافیک و لاگها
بررسی مشکلات DNS و IP
رفع مشکلات لایههای مختلف OSI
🔹 فرمانها: ping، traceroute
nslookup
دستورات Cisco IOS و RouterOS
اسکریپتنویسی Python و Bash
🟠 مهندس ابری | Cloud Engineer
🔸 وظایف اصلی: • طراحی معماری زیرساخت ابری
• پیادهسازی سرویسهای Cloud
• خودکارسازی زیرساخت با IaC
• مدیریت امنیت، هزینه و دسترسیها
🔸 مسئولیتها: • ایجاد سرویسهای ابری پایدار و امن
• مدیریت منابع و سرویسها
• بهینهسازی هزینهها
• مدیریت پشتیبانگیری و بازیابی
🔸 ابزارها و سرویسها: AWS، Microsoft Azure، Google Cloud
Terraform، CloudFormation، Ansible
Docker، Kubernetes، CI/CD
CloudWatch، Azure Monitor، GCP Monitoring
🔸 مهارتهای مهم: معماری Cloud و سرویسهای ابری
Cloud Networking و IAM
امنیت Cloud
Python و Bash
DevOps و Automation
🔸 عیبیابی: بررسی Logها و Metrics
تحلیل عملکرد سرویسها
بررسی Network و Security Group
عیبیابی سرویسها و اسکریپتها
🔸 فرمانها / IaC: AWS CLI، Azure CLI، gcloud
Terraform و CloudFormation
Ansible و Pulumi
اسکریپتها و Templateها
🔥 در نهایت کدوم مسیر بهتره؟
اگه عاشق روتر، سوئیچ، VLAN، Routing، فایروال و کار با شبکه واقعی هستی، مسیر Network Engineering میتونه خیلی مناسب باشه.
اگه بیشتر به Cloud، اتوماسیون، لینوکس، Docker، Kubernetes، Terraform و DevOps علاقه داری، Cloud Engineering انتخاب جذابتریه.
و البته این دوتا کاملاً جدا از هم نیستن؛ اتفاقاً یک Cloud Engineer قوی باید شبکه رو خوب بفهمه و یک Network Engineer امروزی هم بهتره با Cloud و Automation آشنا باشه.
🚀 مسیرها متفاوتن؛ ولی هدف مشترکه: ساخت زیرساختی پایدار، امن و قابل اعتماد.
📡 @ModernLan | کانال تخصصی شبکه و امنیت
❤7
شبکه به زبان ساده!
Photo
🦠 Ransomware
چطور از یک سیستم وارد کل شبکه میشه؟
باج افزار معمولاً قرار نیست همون اول کل شبکه رو بترکونه، خیلی وقتها فقط کافیه یه سیستم کاربر رو آلوده کنه؛ مثلاً کاربر یه فایل آلوده رو باز کنه، روی یه لینک فیشینگ کلیک کنه یا اطلاعات ورودش لو بره، بدافزار از همون سیستم شروع میکنه به گشتن توی شبکه و میبینه چه سیستمهایی وجود دارن، چه سرورهایی در دسترسن، چه پوشههایی Share شدن و چه حسابهایی دسترسی بیشتری دارن. حالا اگه بتونه رمز عبور یا Credentialهای بیشتری به دست بیاره، از همون سیستم آلوده میره سراغ سیستمهای دیگه؛ به این حرکت میگن Lateral Movement یعنی حرکت جانبی داخل شبکه. مثلاً از کامپیوتر کاربر میره سمت یه فایلسرور، بعد از اونجا به یه سرور دیگه و اگه دسترسی ادمین پیدا کنه، داستان خیلی خطرناکتر میشه. حالا تصور کن چندتا سرور و سیستم به هم دسترسی داشته باشن و سطح دسترسیها هم درست محدود نشده باشه؛ مهاجم میتونه خودش رو توی بخشهای مختلف شبکه پخش کنه و در نهایت رنسومور روی سیستمها و سرورها اجرا بشه و فایلها رو رمزگذاری کنه.
حتی اگه Backup هم روی یه سرور معمولی و قابلدسترسی شبکه باشه، ممکنه اونم هدف قرار بگیره و بعد سازمان بمونه با یه عالمه فایل رمزگذاریشده و یه پیام باجخواهی. پس اصل ماجرا اینه که یک سیستم آلوده بهتنهایی کل شبکه رو آلوده نمیکنه؛ مشکل اصلی وقتی شروع میشه که مهاجم بتونه از همون سیستم به Credentialها، سیستمهای دیگه، Shareها و سرورها دسترسی پیدا کنه. برای همین چیزهایی مثل MFA، محدود کردن دسترسیها، Segment کردن شبکه، آپدیت سیستمها، EDR، بستن دسترسیهای غیرضروری و Backup آفلاین یا Immutable خیلی مهمن؛ چون باید کاری کنیم اگه یه سیستم هم آلوده شد، نتونه مثل دومینو کل شبکه رو با خودش پایین بکشه.
@ModernLan
چطور از یک سیستم وارد کل شبکه میشه؟
باج افزار معمولاً قرار نیست همون اول کل شبکه رو بترکونه، خیلی وقتها فقط کافیه یه سیستم کاربر رو آلوده کنه؛ مثلاً کاربر یه فایل آلوده رو باز کنه، روی یه لینک فیشینگ کلیک کنه یا اطلاعات ورودش لو بره، بدافزار از همون سیستم شروع میکنه به گشتن توی شبکه و میبینه چه سیستمهایی وجود دارن، چه سرورهایی در دسترسن، چه پوشههایی Share شدن و چه حسابهایی دسترسی بیشتری دارن. حالا اگه بتونه رمز عبور یا Credentialهای بیشتری به دست بیاره، از همون سیستم آلوده میره سراغ سیستمهای دیگه؛ به این حرکت میگن Lateral Movement یعنی حرکت جانبی داخل شبکه. مثلاً از کامپیوتر کاربر میره سمت یه فایلسرور، بعد از اونجا به یه سرور دیگه و اگه دسترسی ادمین پیدا کنه، داستان خیلی خطرناکتر میشه. حالا تصور کن چندتا سرور و سیستم به هم دسترسی داشته باشن و سطح دسترسیها هم درست محدود نشده باشه؛ مهاجم میتونه خودش رو توی بخشهای مختلف شبکه پخش کنه و در نهایت رنسومور روی سیستمها و سرورها اجرا بشه و فایلها رو رمزگذاری کنه.
حتی اگه Backup هم روی یه سرور معمولی و قابلدسترسی شبکه باشه، ممکنه اونم هدف قرار بگیره و بعد سازمان بمونه با یه عالمه فایل رمزگذاریشده و یه پیام باجخواهی. پس اصل ماجرا اینه که یک سیستم آلوده بهتنهایی کل شبکه رو آلوده نمیکنه؛ مشکل اصلی وقتی شروع میشه که مهاجم بتونه از همون سیستم به Credentialها، سیستمهای دیگه، Shareها و سرورها دسترسی پیدا کنه. برای همین چیزهایی مثل MFA، محدود کردن دسترسیها، Segment کردن شبکه، آپدیت سیستمها، EDR، بستن دسترسیهای غیرضروری و Backup آفلاین یا Immutable خیلی مهمن؛ چون باید کاری کنیم اگه یه سیستم هم آلوده شد، نتونه مثل دومینو کل شبکه رو با خودش پایین بکشه.
@ModernLan
❤4❤🔥3🔥1
شبکه به زبان ساده!
WAF یا Firewall تفاوت این دو غول امنیتی چیه؟
هر دو برای امنیت استفاده میشن ولی کارشون دقیقاً یکی نیست. Firewall بیشتر نگهبان خود شبکهست؛ یعنی بررسی میکنه چه ترافیکی اجازه داره وارد یا خارج بشه، مثلاً میگه این IP اجازه داره به پورت 443 وصل بشه یا این ترافیک از این شبکه اجازه عبور نداره. ولی WAF یا Web Application Firewall مشخصاً برای محافظت از برنامهها و سایتهای وب ساخته شده و میاد خود درخواستهای HTTP و HTTPS رو بررسی میکنه. مثلاً یه هکر ممکنه به سایت یه درخواست بفرسته که داخلش الگوی SQL Injection یا XSS وجود داشته باشه؛ Firewall ممکنه فقط ببینه ارتباط از طریق پورت 443 انجام شده و از نظر شبکه مشکلی نداره، ولی WAF محتوای درخواست رو هم بررسی میکنه و اگه ببینه درخواست مشکوکه میتونه جلوشو بگیره. یعنی Firewall بیشتر میگه «کی و از کجا اجازه ورود داره؟» ولی WAF میگه «حالا که وارد شدی، دقیقاً داری چه درخواستی به سایت میفرستی؟» پس WAF جای Firewall رو نمیگیره؛ معمولاً این دوتا کنار هم استفاده میشن و هرکدوم یه لایه متفاوت از امنیت رو پوشش میدن.
🔐 Firewall = محافظ شبکه
🛡️ WAF = محافظ برنامههای وب
@ModernLan
🔐 Firewall = محافظ شبکه
🛡️ WAF = محافظ برنامههای وب
@ModernLan
❤8
This media is not supported in your browser
VIEW IN TELEGRAM
چرا از کانکتورهای RJ45 مدل Pass-Through استفاده کنیم؟
پیش از پرس کردن، میتوانید سیمها را ببینید. این کار احتمال خطا را کاهش میدهد و برای افراد مبتدی بسیار آسانتر است.
@ModernLan
پیش از پرس کردن، میتوانید سیمها را ببینید. این کار احتمال خطا را کاهش میدهد و برای افراد مبتدی بسیار آسانتر است.
@ModernLan
👍6❤5❤🔥3⚡1👏1
بعضی سالها فقط یه عدد روی تقویم نیستن... یه تیکه از زندگیان.
سالهای ۲۰۱۰، وقتی دغدغهمون این بود که GTA San Andreas رو نصب کنیم، با بچهها Call of Duty بازی کنیم، Angry Birds رکورد بزنیم و بعد از مدرسه چند ساعت پای PS2 یا کامپیوتر بشینیم.
اون موقع خبری از Teams و Slack و Zoom و جلسات کاری و هزار تا اپلیکیشن نبود؛ زندگی سادهتر بود. اینترنت که وصل میشد خودش یه اتفاق بود، دانلود یه بازی چند ساعت طول میکشید و وقتی بالاخره اجرا میشد، حس میکردیم دنیا رو گرفتیم.
اما رسیدیم به ۲۰۲۶...
حالا بهجای دسته بازی، لپتاپ دستمونه؛ بهجای بازی، جلسه داریم؛ بهجای منتظر موندن برای دانلود GTA، منتظریم یه ایمیل جواب داده بشه.
یه عالمه ابزار داریم که کارمون رو راحتتر کردن، ولی انگار خودمون خستهتر شدیم.
شاید بزرگ شدن همین باشه...
اینکه یه روز میفهمی دلت برای چیزی تنگ شده که اون موقع حتی فکر نمیکردی یه روز دلت براش تنگ بشه. 🥲
۲۰۱۰ فقط یه سال نبود؛ یه حس بود که دیگه تکرار
نمیشه. ❤️🩹
@ModernLan
سالهای ۲۰۱۰، وقتی دغدغهمون این بود که GTA San Andreas رو نصب کنیم، با بچهها Call of Duty بازی کنیم، Angry Birds رکورد بزنیم و بعد از مدرسه چند ساعت پای PS2 یا کامپیوتر بشینیم.
اون موقع خبری از Teams و Slack و Zoom و جلسات کاری و هزار تا اپلیکیشن نبود؛ زندگی سادهتر بود. اینترنت که وصل میشد خودش یه اتفاق بود، دانلود یه بازی چند ساعت طول میکشید و وقتی بالاخره اجرا میشد، حس میکردیم دنیا رو گرفتیم.
اما رسیدیم به ۲۰۲۶...
حالا بهجای دسته بازی، لپتاپ دستمونه؛ بهجای بازی، جلسه داریم؛ بهجای منتظر موندن برای دانلود GTA، منتظریم یه ایمیل جواب داده بشه.
یه عالمه ابزار داریم که کارمون رو راحتتر کردن، ولی انگار خودمون خستهتر شدیم.
شاید بزرگ شدن همین باشه...
اینکه یه روز میفهمی دلت برای چیزی تنگ شده که اون موقع حتی فکر نمیکردی یه روز دلت براش تنگ بشه. 🥲
۲۰۱۰ فقط یه سال نبود؛ یه حس بود که دیگه تکرار
نمیشه. ❤️🩹
@ModernLan
💔10❤1
شبکه به زبان ساده!
Photo
📹 نصب دوربین مداربسته؛ از اتصال تا ضبط تصویر
اگه بخوایم یه سیستم دوربین مداربسته معمولی راهاندازی کنیم، چند بخش اصلی داریم: دوربینها، DVR، منبع تغذیه، مانیتور و شبکه.
🔹 دوربینها:دوربین تصویر محیط رو میگیره و از طریق کابل کواکسیال و کانکتور BNC تصویر رو به DVR میفرسته. برق دوربین هم معمولاً با کابل جداگانه و ولتاژ ۱۲ ولت DC تأمین میشه.
🔹 DVR:
DVR یا دستگاه ضبطکننده، تصاویر دوربینها رو دریافت و روی هارد ذخیره میکنه. از طریق خروجی HDMI یا VGA هم میتونیم تصویر دوربینها رو روی مانیتور یا تلویزیون ببینیم.
🔹 اتصال DVR به مودم/روتر:
با کابل شبکه Ethernet، پورت LAN دستگاه DVR رو به روتر وصل میکنیم. این اتصال باعث میشه بتونیم در صورت تنظیمات صحیح، از طریق شبکه و اینترنت به تصاویر دوربینها دسترسی داشته باشیم.
🔹 منبع تغذیه:
برای تأمین برق دوربینها میشه از یک پاور ۱۲ ولت مناسب استفاده کرد. باید توان پاور متناسب با تعداد و مصرف دوربینها انتخاب بشه.
🎨 راهنمای کابلها
🔵 کابل کواکسیال + BNC: انتقال تصویر دوربین به DVR
🔴 کابل برق: تأمین برق ۱۲ ولت دوربین
🟠 کابل شبکه: اتصال DVR به روتر/مودم
⚫ HDMI / VGA: انتقال تصویر DVR به مانیتور
⚠️ نکات مهم نصب
✅ از کابل و کانکتور باکیفیت استفاده کنید
✅ کابل برق و تصویر رو مرتب و اصولی اجرا کنید
✅ منبع تغذیه رو در محل خشک و مناسب قرار بدید
✅ اتصالات رو محکم و ایمن انجام بدید
✅ برای دسترسی از راه دور، تنظیمات شبکه و امنیتی DVR رو درست انجام بدید
✅ رمز عبور پیشفرض دستگاه رو حتماً تغییر بدید
✅ دوربینهای فضای باز بهتره در برابر آب و گردوغبار مقاوم باشن
✅ سیستم و هارد ضبطکننده رو بهصورت دورهای بررسی کنید
📌 نکته: صرفاً وصل کردن DVR به مودم به معنی دسترسی امن از اینترنت نیست؛ برای دسترسی از راه دور باید تنظیمات شبکه، حساب کاربری و امنیت دستگاه هم بهدرستی انجام بشه.
📡 @ModernLan
کانال تخصصی شبکه و امنیت
اگه بخوایم یه سیستم دوربین مداربسته معمولی راهاندازی کنیم، چند بخش اصلی داریم: دوربینها، DVR، منبع تغذیه، مانیتور و شبکه.
🔹 دوربینها:دوربین تصویر محیط رو میگیره و از طریق کابل کواکسیال و کانکتور BNC تصویر رو به DVR میفرسته. برق دوربین هم معمولاً با کابل جداگانه و ولتاژ ۱۲ ولت DC تأمین میشه.
🔹 DVR:
DVR یا دستگاه ضبطکننده، تصاویر دوربینها رو دریافت و روی هارد ذخیره میکنه. از طریق خروجی HDMI یا VGA هم میتونیم تصویر دوربینها رو روی مانیتور یا تلویزیون ببینیم.
🔹 اتصال DVR به مودم/روتر:
با کابل شبکه Ethernet، پورت LAN دستگاه DVR رو به روتر وصل میکنیم. این اتصال باعث میشه بتونیم در صورت تنظیمات صحیح، از طریق شبکه و اینترنت به تصاویر دوربینها دسترسی داشته باشیم.
🔹 منبع تغذیه:
برای تأمین برق دوربینها میشه از یک پاور ۱۲ ولت مناسب استفاده کرد. باید توان پاور متناسب با تعداد و مصرف دوربینها انتخاب بشه.
🎨 راهنمای کابلها
🔵 کابل کواکسیال + BNC: انتقال تصویر دوربین به DVR
🔴 کابل برق: تأمین برق ۱۲ ولت دوربین
🟠 کابل شبکه: اتصال DVR به روتر/مودم
⚫ HDMI / VGA: انتقال تصویر DVR به مانیتور
⚠️ نکات مهم نصب
✅ از کابل و کانکتور باکیفیت استفاده کنید
✅ کابل برق و تصویر رو مرتب و اصولی اجرا کنید
✅ منبع تغذیه رو در محل خشک و مناسب قرار بدید
✅ اتصالات رو محکم و ایمن انجام بدید
✅ برای دسترسی از راه دور، تنظیمات شبکه و امنیتی DVR رو درست انجام بدید
✅ رمز عبور پیشفرض دستگاه رو حتماً تغییر بدید
✅ دوربینهای فضای باز بهتره در برابر آب و گردوغبار مقاوم باشن
✅ سیستم و هارد ضبطکننده رو بهصورت دورهای بررسی کنید
📌 نکته: صرفاً وصل کردن DVR به مودم به معنی دسترسی امن از اینترنت نیست؛ برای دسترسی از راه دور باید تنظیمات شبکه، حساب کاربری و امنیت دستگاه هم بهدرستی انجام بشه.
📡 @ModernLan
کانال تخصصی شبکه و امنیت
👍5❤1
شبکه به زبان ساده!
Photo
🚦 Rate Limiting چطور جلوی حملات رو میگیره؟
قابلیت Rate Limiting، یعنی شبکه یا سرور برای تعداد درخواستهایی که از سمت یه کاربر، IP یا کلاینت دریافت میکنه یه سقف میزاره؛ چون اگه این محدودیت وجود نداشته باشه، مهاجم میتونه در مدت خیلی کوتاه حجم زیادی Packet یا Request سمت سرویس بفرسته و منابع سرور، فایروال یا حتی تجهیزات شبکه رو درگیر کنه.
مثلاً فرض کن یه سرویس SSH روی پورت 22 داری، مهاجم شروع میکنه پشت سر هم Connection میزنه و رمزهای مختلف رو امتحان میکنه؛ اگر Rate Limiting داشته باشیم میتونیم بگیم هر IP مثلاً فقط چند Connection در دقیقه اجازه داشته باشه و بعد از اون درخواستهای اضافی Drop یا Reject بشن.
همین داستان برای HTTP و API هم هست؛ مثلاً روی پورت 443 یه وبسرور داریم و یه IP در چند ثانیه هزاران Request میفرسته، سیستم میتونه بعد از رسیدن به حد مشخص، درخواستهای بعدی رو محدود کنه و حتی پاسخ
نکته جالب اینه که Rate Limiting فقط برای Login نیست؛ توی شبکه میتونه برای Connectionهای TCP، درخواستهای DNS، API Callها، دسترسی به سرویسهای خاص و حتی بعضی Traffic Patternها استفاده بشه. مثلاً اگر یه کلاینت شروع کنه تعداد غیرعادی زیادی درخواست DNS بفرسته، میشه تعداد Queryها رو محدود کرد تا هم جلوی Abuse گرفته بشه و هم DNS Server زیر فشار نره. یا روی فایروال میتونیم تعداد Connectionهای جدید از یک Source IP به یک Destination Port رو محدود کنیم؛ مثلاً نذاریم یه IP در هر ثانیه صدها Connection جدید به پورت 22 یا 443 ایجاد کنه. این موضوع برای مقابله با حملات Brute Force، Port Scanning، SYN Flood در بعضی سناریوها، API Abuse و بعضی حملات DoS لایه Application خیلی کاربردیه.
البته یه نکته مهم وجود داره؛ Rate Limiting به معنی «ضد DDoS کامل» نیست. اگر مهاجم فقط از یک IP حمله کنه، محدودکردنش نسبتاً سادهتره، ولی اگر حمله از هزاران یا میلیونها IP مختلف انجام بشه، Rate Limiting روی تکتک IPها ممکنه کافی نباشه. اینجاست که تجهیزات و سرویسهایی مثل Firewall، WAF، Load Balancer، CDN و DDoS Protection وارد بازی میشن و میتونن Traffic رو قبل از اینکه به سرور اصلی برسه فیلتر یا محدود کنن. در واقع ایده اصلی Rate Limiting اینه که به شبکه اجازه ندی یک Source در مدت کوتاه رفتار غیرعادی داشته باشه و منابع سیستم رو با درخواستهای پشتسرهم مصرف کنه.
@ModernLan
قابلیت Rate Limiting، یعنی شبکه یا سرور برای تعداد درخواستهایی که از سمت یه کاربر، IP یا کلاینت دریافت میکنه یه سقف میزاره؛ چون اگه این محدودیت وجود نداشته باشه، مهاجم میتونه در مدت خیلی کوتاه حجم زیادی Packet یا Request سمت سرویس بفرسته و منابع سرور، فایروال یا حتی تجهیزات شبکه رو درگیر کنه.
مثلاً فرض کن یه سرویس SSH روی پورت 22 داری، مهاجم شروع میکنه پشت سر هم Connection میزنه و رمزهای مختلف رو امتحان میکنه؛ اگر Rate Limiting داشته باشیم میتونیم بگیم هر IP مثلاً فقط چند Connection در دقیقه اجازه داشته باشه و بعد از اون درخواستهای اضافی Drop یا Reject بشن.
همین داستان برای HTTP و API هم هست؛ مثلاً روی پورت 443 یه وبسرور داریم و یه IP در چند ثانیه هزاران Request میفرسته، سیستم میتونه بعد از رسیدن به حد مشخص، درخواستهای بعدی رو محدود کنه و حتی پاسخ
429 Too Many Requests بده.نکته جالب اینه که Rate Limiting فقط برای Login نیست؛ توی شبکه میتونه برای Connectionهای TCP، درخواستهای DNS، API Callها، دسترسی به سرویسهای خاص و حتی بعضی Traffic Patternها استفاده بشه. مثلاً اگر یه کلاینت شروع کنه تعداد غیرعادی زیادی درخواست DNS بفرسته، میشه تعداد Queryها رو محدود کرد تا هم جلوی Abuse گرفته بشه و هم DNS Server زیر فشار نره. یا روی فایروال میتونیم تعداد Connectionهای جدید از یک Source IP به یک Destination Port رو محدود کنیم؛ مثلاً نذاریم یه IP در هر ثانیه صدها Connection جدید به پورت 22 یا 443 ایجاد کنه. این موضوع برای مقابله با حملات Brute Force، Port Scanning، SYN Flood در بعضی سناریوها، API Abuse و بعضی حملات DoS لایه Application خیلی کاربردیه.
البته یه نکته مهم وجود داره؛ Rate Limiting به معنی «ضد DDoS کامل» نیست. اگر مهاجم فقط از یک IP حمله کنه، محدودکردنش نسبتاً سادهتره، ولی اگر حمله از هزاران یا میلیونها IP مختلف انجام بشه، Rate Limiting روی تکتک IPها ممکنه کافی نباشه. اینجاست که تجهیزات و سرویسهایی مثل Firewall، WAF، Load Balancer، CDN و DDoS Protection وارد بازی میشن و میتونن Traffic رو قبل از اینکه به سرور اصلی برسه فیلتر یا محدود کنن. در واقع ایده اصلی Rate Limiting اینه که به شبکه اجازه ندی یک Source در مدت کوتاه رفتار غیرعادی داشته باشه و منابع سیستم رو با درخواستهای پشتسرهم مصرف کنه.
@ModernLan
❤2🙏2
شبکه به زبان ساده!
Photo
مشکل DNS Leak یا همون نشت DNS یعنی VPN روشنه و فکر میکنی همهچی داره از داخل تونل VPN رد میشه، ولی در واقع درخواستهای DNS از یه مسیر دیگه خارج میشن؛ مثلاً وقتی توی مرورگر میزنیgoogle.com، سیستم اول باید از DNS بپرسه این دامنه چه IP داره، حالا اگر VPN درست تنظیم نشده باشه ممکنه خود ترافیک اینترنتت از تونل VPN رد بشه ولی درخواست DNS مستقیم بره سمت DNS مربوط به ISP.
یعنی مثلاً IP اینترنتت برای سایتها شده IP سرور VPN، ولی DNS Query هنوز داره از مسیر اینترنت اصلی فرستاده میشه.
اینجاست که میگیم DNS Leak اتفاق افتاده. مثلاً مسیر عادی باید این شکلی باشه:
گوشی یا کامپیوترت → تونل VPN → DNS سرور VPN → اینترنت، ولی در حالت Leak ممکنه بشه: گوشی یا کامپیوترت → VPN برای ترافیک اصلی، ولی DNS → مستقیم ISP.
حالا چرا این مهمه؟ چون DNS Query میتونه نشون بده دستگاهت دنبال چه دامنهای بوده؛ مثلاً درخواست کردهexample.comیاyoutube.comیا یه سایت دیگه رو Resolve کنه. البته این به معنی این نیست که طرف محتوای HTTPS رو میبینه؛ HTTPS همچنان ارتباط اصلی رو رمزنگاری میکنه، ولی خود درخواست DNS ممکنه بیرون از تونل VPN قابل مشاهده باشه. یکی از دلایلش هم اینه که بعضی VPNها DNS سیستم رو درست تغییر نمیدن، بعضیها Split Tunneling دارن، بعضی تنظیمات شبکه مخصوصاً IPv6 ممکنه باعث بشن بخشی از ترافیک از VPN خارج بشه، یا اصلاً خود VPN توی مدیریت DNS درست عمل نکنه. پس VPN فقط این نیست که IP رو عوض کنه؛ باید حواست باشه DNS هم واقعاً از داخل همون تونل عبور کنه.
خلاصه اگر VPN روشنه ولی DNS هنوز متعلق به ISP یا شبکه اصلیه، احتمال DNS Leak وجود داره و از نظر حریم خصوصی قضیه جالبی نیست.
@ModernLan
👍6
شبکه به زبان ساده!
🚨 VLAN Hopping وقتی مهاجم از مرز VLANها عبور میکنه!
VLAN Hopping
یعنی مهاجم بتونه از VLAN خودش بپره داخل یه VLAN دیگه که اصولاً نباید بهش دسترسی داشته باشه؛ مثلاً فرض کن توی شبکه VLAN 10 برای کارمندهاست و VLAN 20 برای سرورها، حالا یه سیستم داخل VLAN 10 نباید همینجوری بتونه وارد VLAN 20 بشه، ولی اگه تنظیمات سوئیچ اشتباه باشه، مهاجم میتونه با روشهایی مثل Switch Spoofing یا Double Tagging کاری کنه که ترافیکش به شکل غیرمجاز از مرز VLANها رد بشه.
توی Switch Spoofing مهاجم سعی میکنه خودش رو شبیه یه سوئیچ دیگه جا بزنه تا پورتش به حالت Trunk بره و بتونه ترافیک چند VLAN رو ببینه، توی Double Tagging هم بسته با دو تا VLAN Tag ساخته میشه و در شرایط خاص سوئیچ اول یکی از Tagها رو برمیداره و Tag دوم باعث میشه بسته وارد VLAN دیگه بشه.
البته این حمله بیشتر وقتی خطرناک میشه که شبکه بد تنظیم شده باشه؛ برای جلوگیری هم معمولاً پورتهای کاربری رو روی Access میذاریم، روی پورتهای Access قابلیت DTP رو غیرفعال میکنیم، Trunk رو فقط جایی که لازمه فعال میکنیم، VLANهای مجاز روی Trunk رو محدود میکنیم و Native VLAN رو هم از VLANهای کاربران جدا میکنیم.
خلاصه بخوام تو یه جمله بگم، VLAN Hopping یعنی مهاجم از دیوار VLAN خودش رد بشه و خودش رو به VLAN دیگهای برسونه که نباید بهش دسترسی داشته باشه.
@ModernLan
یعنی مهاجم بتونه از VLAN خودش بپره داخل یه VLAN دیگه که اصولاً نباید بهش دسترسی داشته باشه؛ مثلاً فرض کن توی شبکه VLAN 10 برای کارمندهاست و VLAN 20 برای سرورها، حالا یه سیستم داخل VLAN 10 نباید همینجوری بتونه وارد VLAN 20 بشه، ولی اگه تنظیمات سوئیچ اشتباه باشه، مهاجم میتونه با روشهایی مثل Switch Spoofing یا Double Tagging کاری کنه که ترافیکش به شکل غیرمجاز از مرز VLANها رد بشه.
توی Switch Spoofing مهاجم سعی میکنه خودش رو شبیه یه سوئیچ دیگه جا بزنه تا پورتش به حالت Trunk بره و بتونه ترافیک چند VLAN رو ببینه، توی Double Tagging هم بسته با دو تا VLAN Tag ساخته میشه و در شرایط خاص سوئیچ اول یکی از Tagها رو برمیداره و Tag دوم باعث میشه بسته وارد VLAN دیگه بشه.
البته این حمله بیشتر وقتی خطرناک میشه که شبکه بد تنظیم شده باشه؛ برای جلوگیری هم معمولاً پورتهای کاربری رو روی Access میذاریم، روی پورتهای Access قابلیت DTP رو غیرفعال میکنیم، Trunk رو فقط جایی که لازمه فعال میکنیم، VLANهای مجاز روی Trunk رو محدود میکنیم و Native VLAN رو هم از VLANهای کاربران جدا میکنیم.
خلاصه بخوام تو یه جمله بگم، VLAN Hopping یعنی مهاجم از دیوار VLAN خودش رد بشه و خودش رو به VLAN دیگهای برسونه که نباید بهش دسترسی داشته باشه.
@ModernLan
❤4👍2