Zedmos

6. موارد استفاده

→ پنل کنترل · بعدی: نگهداری ←

مثال‌های کارشده، هر یک به صورت ترتیب انجام کارها نوشته‌شده. فرض می‌کنند پیکربندی اولیه را تمام کرده‌اید: آپلینک در حال کار، شبکه داخلی، و کلاینت‌هایی که به اینترنت می‌رسند.

نشانی‌ها در مثال‌ها از بازه‌های مستندسازی هستند. مال خودتان را جایگزین کنید.


انتشار یک سرور

وب‌سروری روی 192.168.1.10 باید از اینترنت روی نشانی عمومی دستگاه در دسترس باشد.

  1. به سرور نشانی ثابت بدهید. یا ایستا روی سرور، یا به صورت رزرو در Services → Kea DHCP → Kea DHCPv4 تا همیشه همان را بگیرد. forward به نشانی‌ای که تغییر می‌کند forwardای است که می‌شکند.
  2. forward را بسازید. Firewall → NAT → Destination NAT، قاعده‌ای بیفزایید: Interface*: WAN Protocol*: TCP Destination*: نشانی WAN، پورت 443 Redirect target*: 192.168.1.10، پورت 443 * بگذارید قاعده فایروال متناظر را بسازد.
  3. اگر می‌توانید مبدأ را محدود کنید. اگر فقط دفاتر شعبه به آن نیاز دارند، نشانی‌هایشان را در یک alias بگذارید (Firewall → Aliases) و مبدأ قاعده را به جای any روی آن alias بگذارید. سرویسی که برای همه منتشر شده سرویسی است که باید از همه دفاعش کنید.
  4. از بیرون آزمایش کنید. نه از داخل: کلاینتی روی LAN که به نشانی WAN می‌رسد مسیر متفاوتی است (و به بازتاب نیاز دارد). از گوشی روی داده موبایل، یا Network → Diagnostics → Port Probe از سایتی دیگر استفاده کنید.

وقتی کار نمی‌کند، به ترتیب: آیا Firewall → Log Files → Live View بسته رسیده را نشان می‌دهد؟ اگر نه، هرگز به شما نرسیده — ارائه‌دهنده یا دستگاهی بالادستی آن را مسدود می‌کند. اگر مسدودشده نشانش می‌دهد، قاعده فایروال نیست یا زیر قاعده مسدودکننده‌ای است. اگر عبورکرده نشانش می‌دهد و کلاینت همچنان چیزی نمی‌گیرد، خود سرور شنود نمی‌کند یا فایروال خودش را دارد.


بخش‌بندی با VLAN

مهمانان، دوربین‌ها و دفتر نباید روی یک شبکه باشند.

  1. روی سوئیچ، پورت به دستگاه را trunkای کنید که برچسب‌هایی را که استفاده خواهید کرد حمل می‌کند. این گام بیرون از دستگاه است و همانی است که مردم فراموش می‌کنند.
  2. رابط‌ها را بسازید. Network → Interfaces → Create new، Type: VLAN، رابط والد، برچسب، Role: LAN. به هر یک نشانی (مثلاً 192.168.20.1/24 برای مهمانان) و بازه DHCP خودش را بدهید — یک فرم به ازای هر شبکه.
  3. قواعد را بنویسید. رابط جدید تا نگویید هیچ‌چیز را مجاز نمی‌کند. برای شبکه مهمان، شکل معمول این است: مسدود کردن مهمان → هر شبکه داخلی* (بازه‌های داخلی‌تان را در یک alias بگذارید و ترافیک به آن را مسدود کنید) مجاز کردن مهمان → DNS روی دستگاه، اگر مهمانان از آن استفاده می‌کنند مجاز کردن مهمان → any (اینترنت)

به همین ترتیب: مسدودسازی باید اول بیاید، چون اولین تطبیق برنده است.

  1. از یک دستگاه مهمان بررسی کنید که به اینترنت می‌رسد و به شبکه دفتر نمی‌رسد. «نمی‌رسد» را به همان دقت «می‌رسد» آزمایش کنید.

دو آپلینک با failover

خط دوم باید وقتی اولی خراب شد جای آن را بگیرد.

  1. آپلینک دوم را بالا بیاورید به صورت رابط خودش با Role: WAN (Network → Interfaces).
  2. به هر دو گیت‌وی نشانی پایش بدهید در Network → Gateways → Configuration — چیزی در دسترس آن‌سوی روتر ارائه‌دهنده، مانند یک resolver عمومی. پایش خود گیت‌وی فقط ثابت می‌کند روتر زنده است، که پرسش نیست.
  3. گروهشان کنید. Network → Gateways → Group: اصلی در tier 1، ثانویه در tier 2. دو عضو در یک tier به جایش بار را به اشتراک می‌گذارند؛ آن توازن بار است، نه failover، و هر چیزی را که به نشانی مبدأ پایدار نیاز دارد می‌شکند.
  4. ترافیک را به گروه اشاره دهید. در قاعده LAN که ترافیک خروجی را مجاز می‌کند، Gateway را روی گروه بگذارید.
  5. با کشیدن کابل آزمایشش کنید. تغییر وضعیت Network → Gateways را تماشا کنید و تأیید کنید ترافیک به جریان ادامه می‌دهد. اتصال‌های موجود قطع خواهند شد — از خط دیگر برقرار شده بودند — و اتصال‌های جدید موفق می‌شوند.

VPN سایت به سایت با WireGuard

دو دفتر، 192.168.1.0/24 و 192.168.2.0/24، به هم وصل.

روی هر دستگاه:

  1. VPN → WireGuard → Instances، نمونه‌ای بیفزایید: پورت شنود (51820)، نشانی تونل (10.10.0.1/24 در سمت A، 10.10.0.2/24 در سمت B). کلید عمومی تولیدشده را یادداشت کنید.
  2. VPN → WireGuard → Peers، طرف دیگر را بیفزایید: کلید عمومی‌اش، نشانی و پورت عمومی‌اش به عنوان نقطه پایانی، و allowed IPs که نشانی تونل و شبکه داخلی طرف دیگر را پوشش دهد — 10.10.0.2/32, 192.168.2.0/24 در سمت A، آینه‌شده در سمت B.
  3. Firewall → Rules روی WAN: UDP به پورت شنود را از نشانی سایت دیگر مجاز کنید.
  4. Firewall → Rules روی رابط تونل: تصمیم بگیرید طرف مقابل به چه چیزی می‌تواند برسد. «همه‌چیز» یک تصمیم است، نه یک پیش‌فرض.

بررسی کنید VPN → WireGuard → Status: دست‌دادن اخیر در هر دو سمت و شمارنده‌هایی که حرکت می‌کنند. نبود دست‌دادن یعنی دو سر با هم حرف نمی‌زنند — قاعده WAN و نشانی نقطه پایانی را بررسی کنید. دست‌دادن بدون ترافیک یعنی تونل بالاست و مسیریابی یا قواعد اشتباه‌اند: اول به allowed IPs نگاه کنید، چون هم مسیر است و هم فیلتر.


کارکنان راه دور

افراد در خانه باید به دفتر برسند.

با WireGuard — ساده‌ترین، بهترین کارایی:

  1. نمونه‌ای برای کاربران راه دور بیفزایید، با شبکه تونل خودش (10.20.0.1/24).
  2. برای هر شخص، از VPN → WireGuard → Peer generator استفاده کنید: پیکربندی کلاینت و کد QR برای برنامه گوشی تولید می‌کند. allowed IPs آن‌ها تصمیم می‌گیرد به چه چیزی می‌توانند برسند؛ یک /32 برای نشانی تونلشان و شبکه دفتری که نیاز دارند.
  3. قاعده WAN برای پورت شنود؛ قواعد روی رابط تونل برای آنچه می‌توانند به آن برسند.

با OpenVPN — وقتی کلاینت‌ها باید از شبکه‌های خصمانه عبور کنند:

  1. System → Trust: مرجع گواهی و گواهی سرور.
  2. VPN → OpenVPN → Instances: نمونه سرور، TCP روی 443 اگر باید از شبکه‌های محدودکننده جان به در ببرید، با شبکه تونل و مسیرها و DNSای که push می‌کند.
  3. یک کاربر به ازای هر شخص (Access → Users) با گواهی کلاینت.
  4. VPN → OpenVPN → Client Export به هر شخص پروفایلش را می‌دهد. کلیدش را در بر دارد — از چیزی که به آن اعتماد دارید بفرستید، نه ایمیل رمزنگاری‌نشده.

برای هر دو: وقتی کسی می‌رود دسترسی را حذف کنید. WireGuard — همتا را حذف کنید. OpenVPN — گواهی را در System → Trust → Revocation باطل کنید.


Wi-Fi مهمان با پورتال اسیر

بازدیدکنندگان اینترنت می‌گیرند، با شرایط شما، بدون حساب.

  1. شبکه‌ای برای خودشان — VLANای برای مهمانان (بالا)، با قواعدی که بیرونشان می‌فرستد و از هر چیز داخلی دورشان نگه می‌دارد.
  2. یک ناحیه پورتالHotspot → Administration: رابط مهمان، متن صفحه پورتال، و حدود نشست و پهنای باند.
  3. چگونه احراز هویت می‌شوند — کلیک و عبور با شرایط برای کافه، کوپن برای هتل، دایرکتوری یا سرور RADIUS جایی که مهمانان شناخته‌شده‌اند.
  4. کوپن‌ها، اگر از آن‌ها استفاده می‌کنید: Hotspot → Vouchers دسته‌ای با دوره اعتبار تولید و چاپشان می‌کند. ساعت در اولین استفاده شروع می‌شود.
  5. کارکردنش را تماشا کنیدHotspot → Sessions فهرست می‌کند چه کسی روشن است، و Hotspot → Log File هر تلاش را ثبت می‌کند.

اگر قانون جایی که فعالیت می‌کنید شما را ملزم می‌کند سوابق اینکه چه کسی از شبکه استفاده کرد نگه دارید، System → Compliance را ببینید — و هشدار آنجا را بخوانید.


تشخیص نفوذ و موتور امنیتی

ببینید چه چیزی روی شبکه است، سپس رویش عمل کنید.

  1. موتور را نصب و پیکربندی کنید (Security and Policy → Settings): کدام رابط‌ها را بازرسی می‌کند، و حالت استقرارش.
  2. اول تماشا کنید. سیاست Default را سهل‌گیرانه بگذارید، IDS/IPS را در حالت تشخیص روشن کنید، و بگذارید یک روز اجرا شود.
  3. آنچه یافت را بخوانیدSecurity and Policy → Reports و کارت‌های داشبورد موتور. انتظار مثبت کاذب داشته باشید؛ دلیل گام 2 همین‌هاست.
  4. سپس بگذارید مسدود کند. پیشگیری را برای دسته‌های قاعده‌ای که تأیید کرده‌اید روشن کنید، نه همه یکجا.
  5. پیش از نیاز به خودتان فهرست استثنا بدهید: پایانه پرداخت، دستگاه پشتیبان‌گیری، ماشینی که با ارائه‌دهنده حسابداری حرف می‌زند — Exclusions در سیاست.

بازرسی TLS

بازرسی ترافیک رمزگذاری‌شده — چه هزینه‌ای دارد و چگونه درست انجامش دهید.

بیشتر ترافیک رمزگذاری‌شده است، پس اسکنری که نمی‌تواند درونش را ببیند چیز کمی می‌بیند. بازرسی با خاتمه دادن TLS روی دستگاه و صدور مجدد گواهی از مرجعی از خودتان کار می‌کند — که یعنی هر کلاینت باید به آن مرجع اعتماد کند، و هر کلاینتی که می‌کند به دستگاه با ترافیکش اعتماد می‌کند.

  1. مرجع را بسازیدSystem → Trust → Authorities. CAای با عمر طولانی که نامش بگوید چیست.
  2. بین کلاینت‌ها توزیعش کنید — با group policy، MDM، یا با دست. کلاینتی که به آن اعتماد نکند روی هر سایتی خطای گواهی می‌بیند، که دقیقاً شبیه یک حمله است، چون از نظر فنی همان است.
  3. پروکسی TLS را فعال کنیدSecurity and Policy → Settings → TLS Proxy، با آن CA.
  4. بازرسی را در یک سیاست روشن کنیدTLS & Transport در سیاستی که دستگاه‌های مربوطه را پوشش می‌دهد.
  5. آنچه نباید بازرسی شود را مستثنی کنید — سایت‌های بانکی، سلامت، دولتی، و هر چیزی که از سنجاق کردن گواهی استفاده می‌کند (که در هر صورت شکست می‌خورد).

بازرسی تصمیمی با وزن حقوقی و اخلاقی است. در بسیاری از حوزه‌های قضایی کارکنان باید مطلع شوند، و برخی دسته‌های ترافیک هرگز نباید رهگیری شوند. سیاست را پیش از فعال کردن ویژگی با سازمانتان تصمیم بگیرید، نه بعد از آن.


یک جفت دسترس‌پذیری بالا

دو دستگاه، تا خرابی نامرئی باشد.

  1. آن‌ها را یکسان بسازید: همان نسخه، همان رابط‌ها، همان کابل‌کشی.
  2. پیوندی اختصاصی بینشان برای همگام‌سازی.
  3. نشانی‌های CARPNetwork → Virtual IPs روی هر رابطی که کلاینت‌ها استفاده می‌کنند. کلاینت‌ها به نشانی CARP اشاره می‌کنند، هرگز به نشانی خود یک گره.
  4. همگام‌سازی وضعیت روی پیوند اختصاصی، تا اتصال‌ها از failover جان به در ببرند.
  5. همگام‌سازی پیکربندیHigh Availability → Settings، فقط روی master، اشاره‌داده‌شده به backup.
  6. failover را آزمایش کنید: master را راه‌اندازی مجدد کنید و High Availability → Status را روی backup تماشا کنید. سپس بازگردید.

جفتی که هرگز عمداً failover نشده آزمایش نشده است.


فهرست‌های مسدودسازی DNS

تبلیغات، ردیابی و دامنه‌های شناخته‌شده مخرب را در کل شبکه مسدود کنید.

Services → Unbound DNS → Blocklists: در فهرست‌هایی که می‌خواهید مشترک شوید، مدخل‌های خودتان را بیفزایید، و ذخیره کنید. کلاینت‌هایی که از دستگاه به عنوان resolver استفاده می‌کنند بدون نصب چیزی پوشش داده می‌شوند.

دو هشدار ارزش دانستن دارد: کلاینتی که از resolver DNS-over-HTTPS خودش استفاده می‌کند این را کاملاً دور می‌زند (اگر مهم است DNS خروجی را مسدود یا هدایت کنید)، و فهرست مسدودسازی سرانجام سایتی را که کسی نیاز دارد خواهد شکست — فهرست مجازی نگه دارید و به مردم بگویید چگونه درخواست کنند.


→ پنل کنترل · بعدی: نگهداری ←