6. موارد استفاده
مثالهای کارشده، هر یک به صورت ترتیب انجام کارها نوشتهشده. فرض میکنند پیکربندی اولیه را تمام کردهاید: آپلینک در حال کار، شبکه داخلی، و کلاینتهایی که به اینترنت میرسند.
نشانیها در مثالها از بازههای مستندسازی هستند. مال خودتان را جایگزین کنید.
انتشار یک سرور
وبسروری روی 192.168.1.10 باید از اینترنت روی نشانی عمومی دستگاه در دسترس باشد.
- به سرور نشانی ثابت بدهید. یا ایستا روی سرور، یا به صورت رزرو در Services → Kea DHCP → Kea DHCPv4 تا همیشه همان را بگیرد. forward به نشانیای که تغییر میکند forwardای است که میشکند.
- forward را بسازید. Firewall → NAT → Destination NAT، قاعدهای بیفزایید: Interface*: WAN Protocol*: TCP Destination*: نشانی WAN، پورت
443Redirect target*:192.168.1.10، پورت443* بگذارید قاعده فایروال متناظر را بسازد. - اگر میتوانید مبدأ را محدود کنید. اگر فقط دفاتر شعبه به آن نیاز دارند، نشانیهایشان را در یک alias بگذارید (Firewall → Aliases) و مبدأ قاعده را به جای any روی آن alias بگذارید. سرویسی که برای همه منتشر شده سرویسی است که باید از همه دفاعش کنید.
- از بیرون آزمایش کنید. نه از داخل: کلاینتی روی LAN که به نشانی WAN میرسد مسیر متفاوتی است (و به بازتاب نیاز دارد). از گوشی روی داده موبایل، یا Network → Diagnostics → Port Probe از سایتی دیگر استفاده کنید.
وقتی کار نمیکند، به ترتیب: آیا Firewall → Log Files → Live View بسته رسیده را نشان میدهد؟ اگر نه، هرگز به شما نرسیده — ارائهدهنده یا دستگاهی بالادستی آن را مسدود میکند. اگر مسدودشده نشانش میدهد، قاعده فایروال نیست یا زیر قاعده مسدودکنندهای است. اگر عبورکرده نشانش میدهد و کلاینت همچنان چیزی نمیگیرد، خود سرور شنود نمیکند یا فایروال خودش را دارد.
بخشبندی با VLAN
مهمانان، دوربینها و دفتر نباید روی یک شبکه باشند.
- روی سوئیچ، پورت به دستگاه را trunkای کنید که برچسبهایی را که استفاده خواهید کرد حمل میکند. این گام بیرون از دستگاه است و همانی است که مردم فراموش میکنند.
- رابطها را بسازید. Network → Interfaces → Create new، Type: VLAN، رابط والد، برچسب، Role: LAN. به هر یک نشانی (مثلاً
192.168.20.1/24برای مهمانان) و بازه DHCP خودش را بدهید — یک فرم به ازای هر شبکه. - قواعد را بنویسید. رابط جدید تا نگویید هیچچیز را مجاز نمیکند. برای شبکه مهمان، شکل معمول این است: مسدود کردن مهمان → هر شبکه داخلی* (بازههای داخلیتان را در یک alias بگذارید و ترافیک به آن را مسدود کنید) مجاز کردن مهمان → DNS روی دستگاه، اگر مهمانان از آن استفاده میکنند مجاز کردن مهمان → any (اینترنت)
به همین ترتیب: مسدودسازی باید اول بیاید، چون اولین تطبیق برنده است.
- از یک دستگاه مهمان بررسی کنید که به اینترنت میرسد و به شبکه دفتر نمیرسد. «نمیرسد» را به همان دقت «میرسد» آزمایش کنید.
دو آپلینک با failover
خط دوم باید وقتی اولی خراب شد جای آن را بگیرد.
- آپلینک دوم را بالا بیاورید به صورت رابط خودش با Role: WAN (Network → Interfaces).
- به هر دو گیتوی نشانی پایش بدهید در Network → Gateways → Configuration — چیزی در دسترس آنسوی روتر ارائهدهنده، مانند یک resolver عمومی. پایش خود گیتوی فقط ثابت میکند روتر زنده است، که پرسش نیست.
- گروهشان کنید. Network → Gateways → Group: اصلی در tier 1، ثانویه در tier 2. دو عضو در یک tier به جایش بار را به اشتراک میگذارند؛ آن توازن بار است، نه failover، و هر چیزی را که به نشانی مبدأ پایدار نیاز دارد میشکند.
- ترافیک را به گروه اشاره دهید. در قاعده LAN که ترافیک خروجی را مجاز میکند، Gateway را روی گروه بگذارید.
- با کشیدن کابل آزمایشش کنید. تغییر وضعیت Network → Gateways را تماشا کنید و تأیید کنید ترافیک به جریان ادامه میدهد. اتصالهای موجود قطع خواهند شد — از خط دیگر برقرار شده بودند — و اتصالهای جدید موفق میشوند.
VPN سایت به سایت با WireGuard
دو دفتر، 192.168.1.0/24 و 192.168.2.0/24، به هم وصل.
روی هر دستگاه:
- VPN → WireGuard → Instances، نمونهای بیفزایید: پورت شنود (
51820)، نشانی تونل (10.10.0.1/24در سمت A،10.10.0.2/24در سمت B). کلید عمومی تولیدشده را یادداشت کنید. - VPN → WireGuard → Peers، طرف دیگر را بیفزایید: کلید عمومیاش، نشانی و پورت عمومیاش به عنوان نقطه پایانی، و allowed IPs که نشانی تونل و شبکه داخلی طرف دیگر را پوشش دهد —
10.10.0.2/32, 192.168.2.0/24در سمت A، آینهشده در سمت B. - Firewall → Rules روی WAN: UDP به پورت شنود را از نشانی سایت دیگر مجاز کنید.
- Firewall → Rules روی رابط تونل: تصمیم بگیرید طرف مقابل به چه چیزی میتواند برسد. «همهچیز» یک تصمیم است، نه یک پیشفرض.
بررسی کنید VPN → WireGuard → Status: دستدادن اخیر در هر دو سمت و شمارندههایی که حرکت میکنند. نبود دستدادن یعنی دو سر با هم حرف نمیزنند — قاعده WAN و نشانی نقطه پایانی را بررسی کنید. دستدادن بدون ترافیک یعنی تونل بالاست و مسیریابی یا قواعد اشتباهاند: اول به allowed IPs نگاه کنید، چون هم مسیر است و هم فیلتر.
کارکنان راه دور
افراد در خانه باید به دفتر برسند.
با WireGuard — سادهترین، بهترین کارایی:
- نمونهای برای کاربران راه دور بیفزایید، با شبکه تونل خودش (
10.20.0.1/24). - برای هر شخص، از VPN → WireGuard → Peer generator استفاده کنید: پیکربندی کلاینت و کد QR برای برنامه گوشی تولید میکند. allowed IPs آنها تصمیم میگیرد به چه چیزی میتوانند برسند؛ یک
/32برای نشانی تونلشان و شبکه دفتری که نیاز دارند. - قاعده WAN برای پورت شنود؛ قواعد روی رابط تونل برای آنچه میتوانند به آن برسند.
با OpenVPN — وقتی کلاینتها باید از شبکههای خصمانه عبور کنند:
- System → Trust: مرجع گواهی و گواهی سرور.
- VPN → OpenVPN → Instances: نمونه سرور، TCP روی
443اگر باید از شبکههای محدودکننده جان به در ببرید، با شبکه تونل و مسیرها و DNSای که push میکند. - یک کاربر به ازای هر شخص (Access → Users) با گواهی کلاینت.
- VPN → OpenVPN → Client Export به هر شخص پروفایلش را میدهد. کلیدش را در بر دارد — از چیزی که به آن اعتماد دارید بفرستید، نه ایمیل رمزنگارینشده.
برای هر دو: وقتی کسی میرود دسترسی را حذف کنید. WireGuard — همتا را حذف کنید. OpenVPN — گواهی را در System → Trust → Revocation باطل کنید.
Wi-Fi مهمان با پورتال اسیر
بازدیدکنندگان اینترنت میگیرند، با شرایط شما، بدون حساب.
- شبکهای برای خودشان — VLANای برای مهمانان (بالا)، با قواعدی که بیرونشان میفرستد و از هر چیز داخلی دورشان نگه میدارد.
- یک ناحیه پورتال — Hotspot → Administration: رابط مهمان، متن صفحه پورتال، و حدود نشست و پهنای باند.
- چگونه احراز هویت میشوند — کلیک و عبور با شرایط برای کافه، کوپن برای هتل، دایرکتوری یا سرور RADIUS جایی که مهمانان شناختهشدهاند.
- کوپنها، اگر از آنها استفاده میکنید: Hotspot → Vouchers دستهای با دوره اعتبار تولید و چاپشان میکند. ساعت در اولین استفاده شروع میشود.
- کارکردنش را تماشا کنید — Hotspot → Sessions فهرست میکند چه کسی روشن است، و Hotspot → Log File هر تلاش را ثبت میکند.
اگر قانون جایی که فعالیت میکنید شما را ملزم میکند سوابق اینکه چه کسی از شبکه استفاده کرد نگه دارید، System → Compliance را ببینید — و هشدار آنجا را بخوانید.
تشخیص نفوذ و موتور امنیتی
ببینید چه چیزی روی شبکه است، سپس رویش عمل کنید.
- موتور را نصب و پیکربندی کنید (Security and Policy → Settings): کدام رابطها را بازرسی میکند، و حالت استقرارش.
- اول تماشا کنید. سیاست Default را سهلگیرانه بگذارید، IDS/IPS را در حالت تشخیص روشن کنید، و بگذارید یک روز اجرا شود.
- آنچه یافت را بخوانید — Security and Policy → Reports و کارتهای داشبورد موتور. انتظار مثبت کاذب داشته باشید؛ دلیل گام 2 همینهاست.
- سپس بگذارید مسدود کند. پیشگیری را برای دستههای قاعدهای که تأیید کردهاید روشن کنید، نه همه یکجا.
- پیش از نیاز به خودتان فهرست استثنا بدهید: پایانه پرداخت، دستگاه پشتیبانگیری، ماشینی که با ارائهدهنده حسابداری حرف میزند — Exclusions در سیاست.
بازرسی TLS
بازرسی ترافیک رمزگذاریشده — چه هزینهای دارد و چگونه درست انجامش دهید.
بیشتر ترافیک رمزگذاریشده است، پس اسکنری که نمیتواند درونش را ببیند چیز کمی میبیند. بازرسی با خاتمه دادن TLS روی دستگاه و صدور مجدد گواهی از مرجعی از خودتان کار میکند — که یعنی هر کلاینت باید به آن مرجع اعتماد کند، و هر کلاینتی که میکند به دستگاه با ترافیکش اعتماد میکند.
- مرجع را بسازید — System → Trust → Authorities. CAای با عمر طولانی که نامش بگوید چیست.
- بین کلاینتها توزیعش کنید — با group policy، MDM، یا با دست. کلاینتی که به آن اعتماد نکند روی هر سایتی خطای گواهی میبیند، که دقیقاً شبیه یک حمله است، چون از نظر فنی همان است.
- پروکسی TLS را فعال کنید — Security and Policy → Settings → TLS Proxy، با آن CA.
- بازرسی را در یک سیاست روشن کنید — TLS & Transport در سیاستی که دستگاههای مربوطه را پوشش میدهد.
- آنچه نباید بازرسی شود را مستثنی کنید — سایتهای بانکی، سلامت، دولتی، و هر چیزی که از سنجاق کردن گواهی استفاده میکند (که در هر صورت شکست میخورد).
بازرسی تصمیمی با وزن حقوقی و اخلاقی است. در بسیاری از حوزههای قضایی کارکنان باید مطلع شوند، و برخی دستههای ترافیک هرگز نباید رهگیری شوند. سیاست را پیش از فعال کردن ویژگی با سازمانتان تصمیم بگیرید، نه بعد از آن.
یک جفت دسترسپذیری بالا
دو دستگاه، تا خرابی نامرئی باشد.
- آنها را یکسان بسازید: همان نسخه، همان رابطها، همان کابلکشی.
- پیوندی اختصاصی بینشان برای همگامسازی.
- نشانیهای CARP — Network → Virtual IPs روی هر رابطی که کلاینتها استفاده میکنند. کلاینتها به نشانی CARP اشاره میکنند، هرگز به نشانی خود یک گره.
- همگامسازی وضعیت روی پیوند اختصاصی، تا اتصالها از failover جان به در ببرند.
- همگامسازی پیکربندی — High Availability → Settings، فقط روی master، اشارهدادهشده به backup.
- failover را آزمایش کنید: master را راهاندازی مجدد کنید و High Availability → Status را روی backup تماشا کنید. سپس بازگردید.
جفتی که هرگز عمداً failover نشده آزمایش نشده است.
فهرستهای مسدودسازی DNS
تبلیغات، ردیابی و دامنههای شناختهشده مخرب را در کل شبکه مسدود کنید.
Services → Unbound DNS → Blocklists: در فهرستهایی که میخواهید مشترک شوید، مدخلهای خودتان را بیفزایید، و ذخیره کنید. کلاینتهایی که از دستگاه به عنوان resolver استفاده میکنند بدون نصب چیزی پوشش داده میشوند.
دو هشدار ارزش دانستن دارد: کلاینتی که از resolver DNS-over-HTTPS خودش استفاده میکند این را کاملاً دور میزند (اگر مهم است DNS خروجی را مسدود یا هدایت کنید)، و فهرست مسدودسازی سرانجام سایتی را که کسی نیاز دارد خواهد شکست — فهرست مجازی نگه دارید و به مردم بگویید چگونه درخواست کنند.