دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
دانشنامه مارال هاست دانشنامه مارال هاست
دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
امنیت
  • Folder icon closed Folder open iconCIA Triad چیست؟ آشنایی با سه اصل اساسی امنیت اطلاعات
  • Folder icon closed Folder open iconAttack Surface چیست؟ آشنایی با سطح حمله در امنیت سایبری
  • Folder icon closed Folder open iconThreat چیست؟ آشنایی با مفهوم تهدید در امنیت سایبری
  • Folder icon closed Folder open iconVulnerability چیست؟ آشنایی با آسیب‌پذیری در امنیت سایبری
  • Folder icon closed Folder open iconExploit چیست؟ آشنایی با مفهوم اکسپلویت در امنیت سایبری
  • Folder icon closed Folder open iconRisk چیست؟ آشنایی با مفهوم ریسک در امنیت سایبری
  • Folder icon closed Folder open iconCVE چیست؟ آشنایی با سیستم شماره‌گذاری آسیب‌پذیری‌های امنیتی
  • Folder icon closed Folder open iconCVSS چیست؟ آشنایی با سیستم امتیازدهی آسیب‌پذیری‌های امنیتی
  • Folder icon closed Folder open iconبعد از خرید سرور مجازی لینوکس(VPS)، اولین کارهایی که باید انجام دهید
  • Folder icon closed Folder open iconآموزش تغییر Hostname سرور در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم صحیح Timezone و NTP در لینوکس
  • Folder icon closed Folder open iconآموزش بروزرسانی کامل سیستم‌عامل لینوکس همه توزیع ها
  • Folder icon closed Folder open iconآموزش ساخت کاربر جدید و حذف استفاده روزمره از Root در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم صحیح sudo در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم Banner ورود به SSH در لینوکس
  • Folder icon closed Folder open iconآموزش مدیریت Password Policy در لینوکس
  • Folder icon closed Folder open iconآموزش نصب و راه‌اندازی SSH Key Authentication در لینوکس
  • Folder icon closed Folder open iconآموزش غیرفعال کردن ورود مستقیم Root از طریق SSH
  • Folder icon closed Folder open iconتغییر پورت SSH؛ آیا واقعاً امنیت سرور را افزایش می‌دهد؟
  • Folder icon closed Folder open iconآموزش محدود کردن کاربران مجاز SSH در لینوکس
  • Folder icon closed Folder open iconآموزش محدود کردن دسترسی SSH بر اساس IP در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم LoginGraceTime در SSH؛ کاهش زمان انتظار برای احراز هویت
  • Folder icon closed Folder open iconآموزش تنظیم MaxAuthTries در SSH؛ محدود کردن تعداد تلاش‌های ورود ناموفق
  • Folder icon closed Folder open iconآموزش بررسی لاگ‌های SSH در لینوکس
  • Folder icon closed Folder open iconآموزش عیب‌یابی مشکلات SSH در لینوکس
  • Folder icon closed Folder open iconآموزش کامل UFW در لینوکس؛ راه‌اندازی، مدیریت و ایمن‌سازی فایروال سرور
  • Folder icon closed Folder open iconnftables چیست؟ آشنایی با فایروال نسل جدید لینوکس و جایگزین iptables
  • Folder icon closed Folder open iconآموزش کامل Firewalld در لینوکس
  • Folder icon closed Folder open iconآموزش کامل ConfigServer Security & Firewall (CSF)
  • Folder icon closed Folder open iconآموزش مشاهده Loginهای اخیر در لینوکس
  • Folder icon closed Folder open iconآموزش بررسی پردازش‌های مشکوک در لینوکس
  • Folder icon closed Folder open iconآموزش بررسی Cron Jobهای مشکوک در لینوکس
  • Folder icon closed Folder open iconآموزش کامل Fail2Ban در لینوکس؛ نصب و راه‌اندازی
  • Folder icon closed Folder open iconآموزش نصب RKHunter در لینوکس
  • Folder icon closed Folder open iconآموزش نصب Chkrootkit در لینوکس
  • Folder icon closed Folder open iconآموزش اسکن سرور با RKHunter و Chkrootkit
  • Folder icon closed Folder open iconآموزش نصب، پیکربندی و اسکن سرور با AIDE در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، پیکربندی و استفاده از Auditd در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، اسکن و تحلیل امنیت سرور با Lynis در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، بروزرسانی و اسکن سرور با ClamAV در لینوکس
  • Folder icon closed Folder open iconآموزش Hardening وب‌سرور Nginx
  • Folder icon closed Folder open iconآموزش Hardening وب‌سرور Apache
  • Folder icon closed Folder open iconآموزش Hardening PHP
  • Folder icon closed Folder open iconآموزش Hardening پایگاه داده MySQL
  • Folder icon closed Folder open iconآموزش Hardening سرویس Redis
  • Folder icon closed Folder open iconآموزش Hardening سرویس Docker
  • Folder icon closed Folder open iconآموزش Hardening سرویس FTP
  • Folder icon closed Folder open iconشناسایی Backdoor و ارتباطات مخفی در سرور لینوکس
  • Folder icon closed Folder open iconاسکن آسیب‌پذیری با Nmap NSE
  • Folder icon closed Folder open iconآموزش Socat
  • Folder icon closed Folder open iconآموزش WhatWeb در لینوکس
  • Folder icon closed Folder open iconشناسایی تکنولوژی سایت‌ها
  • Folder icon closed Folder open iconآموزش Amass برای کشف Subdomain
  • Folder icon closed Folder open iconشناسایی Reverse Shell در لینوکس
  • Folder icon closed Folder open iconپیدا کردن فایل‌های SUID مشکوک
  • Folder icon closed Folder open iconبررسی کاربران Administrator مخفی در ویندوز
  • Folder icon closed Folder open iconبررسی PowerShell History
  • Folder icon closed Folder open iconشناسایی Reverse Shell در ویندوز
  • Folder icon closed Folder open iconبررسی Persistence در لینوکس
  • Folder icon closed Folder open iconبررسی Persistence در ویندوز
  • Folder icon closed Folder open iconشناسایی Web Shell در سرورهای لینوکس
  • Folder icon closed Folder open iconبررسی فایل‌های تغییرکرده مشکوک در Linux
  • Folder icon closed Folder open iconتحلیل Failed Login در Windows Server
  • Folder icon closed Folder open iconتحلیل لاگ‌های SSH برای شناسایی Brute Force
  • Folder icon closed Folder open iconبررسی SSH Keyهای مشکوک در لینوکس
  • Folder icon closed Folder open iconشناسایی DNS Requestهای مشکوک در سرور
  • Folder icon closed Folder open iconبررسی فایل‌های Log حذف‌شده یا دستکاری‌شده در Linux و Windows
  • Folder icon closed Folder open iconبررسی تغییرات Firewall در Linux و Windows
امنیت

بررسی تغییرات Firewall در Linux و Windows

بررسی تغییرات Firewall در Linux و Windows

مقدمه

Firewall یکی از مهم‌ترین لایه‌های کنترل دسترسی در سیستم‌عامل‌ها است که وظیفه کنترل ارتباطات ورودی و خروجی شبکه را برعهده دارد.

تقریباً هر تغییر در Firewall می‌تواند روی امنیت و دسترسی سرویس‌ها تأثیر مستقیم داشته باشد.

برای مثال:

  • باز شدن پورت SSH از اینترنت
  • حذف Ruleهای محدودکننده
  • اضافه شدن Allow Rule برای یک IP ناشناس
  • غیرفعال شدن Firewall
  • تغییر Policy پیش‌فرض
  • پاک شدن Ruleهای امنیتی

می‌تواند نشانه یک تغییر مدیریتی، خطای Configuration یا در برخی شرایط بخشی از فعالیت مهاجم باشد.

در این مقاله بررسی می‌کنیم:

  • Firewall در Linux و Windows چگونه کار می‌کند.
  • Ruleهای فعلی چگونه بررسی می‌شوند.
  • تغییرات Firewall چگونه شناسایی می‌شوند.
  • چگونه تغییرات غیرمجاز را پیدا کنیم.
  • چگونه Audit و Logging را فعال کنیم.

چرا تغییرات Firewall اهمیت امنیتی دارند؟

Firewall معمولاً اولین نقطه کنترل ارتباط شبکه است.

یک تغییر ساده مانند:

Allow TCP 22
from 0.0.0.0/0

می‌تواند سطح دسترسی یک Server را تغییر دهد.

سناریوی خطرناک:

Attacker
   |
   v
Compromise Server
   |
   v
Modify Firewall
   |
   v
Allow Remote Access

مهاجم ممکن است برای:

  • ایجاد دسترسی دائمی
  • باز کردن مسیر ارتباطی
  • عبور از محدودیت‌ها

Firewall را تغییر دهد.


بررسی Firewall در Linux

در Linux چند ابزار رایج وجود دارد:

iptables
nftables
firewalld
ufw

بسته به Distribution و Configuration ممکن است یکی از آن‌ها فعال باشد.


بررسی Firewall فعال

ابتدا بررسی کنید چه سرویسی فعال است.

firewalld

systemctl status firewalld

ufw

systemctl status ufw

nftables

systemctl status nftables

بررسی Ruleهای فعلی iptables

مشاهده Ruleها:

iptables -L -n -v

نمونه:

Chain INPUT

ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:22
DROP all -- 0.0.0.0/0

اطلاعات مهم:

Source
Destination
Protocol
Port
Action
Packet Count

بررسی Ruleهای NAT

برای NAT:

iptables -t nat -L -n -v

موارد مهم:

  • Port Forwarding
  • Redirect
  • Masquerade

بررسی nftables

در سیستم‌های جدید:

nft list ruleset

نمونه:

table inet filter {

chain input {

tcp dport 22 accept

}
}

بررسی UFW

مشاهده وضعیت:

ufw status

با جزئیات:

ufw status verbose

نمونه:

22/tcp ALLOW Anywhere
80/tcp ALLOW Anywhere
443/tcp ALLOW Anywhere

بررسی Firewalld

لیست Zoneها:

firewall-cmd --get-active-zones

مشاهده Ruleها:

firewall-cmd --list-all

برای تمام Zoneها:

firewall-cmd --list-all-zones

پیدا کردن پورت‌های باز شده

Firewalld:

firewall-cmd --list-ports

UFW:

ufw status numbered

iptables:

iptables -L INPUT -n

بررسی تغییرات اخیر Firewall در Linux

Linux به‌صورت پیش‌فرض همیشه History تغییرات Firewall را نگه نمی‌دارد.

بنابراین باید از ابزارهای Audit استفاده کرد.


بررسی Command History

اولین بررسی:

history

یا:

cat ~/.bash_history

جستجو:

history | grep firewall

یا:

history | grep iptables

نمونه:

iptables -A INPUT -p tcp --dport 22 -j ACCEPT

محدودیت Bash History

History قابل اعتماد کامل نیست.

مهاجم می‌تواند:

  • History را پاک کند.
  • History Logging را غیرفعال کند.
  • Command را بدون ثبت اجرا کند.

بنابراین فقط یکی از منابع بررسی است.


بررسی تغییرات Firewall با Auditd

Auditd می‌تواند اجرای Commandهای حساس را ثبت کند.

نصب:

Ubuntu:

apt install auditd

AlmaLinux:

dnf install audit

ثبت اجرای iptables

Rule:

auditctl -w /usr/sbin/iptables -p x

پارامتر:

x = Execute

بررسی:

ausearch -f /usr/sbin/iptables

ثبت تغییرات Firewalld

بررسی:

ausearch -x firewall-cmd

یا:

ausearch -x firewall-cmd -ts today

بررسی Logهای سیستم

Ubuntu:

grep firewall /var/log/syslog

یا:

journalctl | grep firewall

AlmaLinux:

grep firewall /var/log/messages

بررسی سرویس Firewall

مثلاً:

systemctl status firewalld

اگر مشاهده شود:

Stopped

باید بررسی شود چرا Firewall خاموش شده است.


بررسی زمان خاموش شدن Firewall

با Journal:

journalctl -u firewalld

نمونه:

Sep 26 03:20 firewalld stopped

سپس باید بررسی شود چه کسی یا چه Processی این تغییر را انجام داده است.


بررسی تغییرات Firewall در Windows

Windows Firewall از سرویس:

Windows Defender Firewall

استفاده می‌کند.

مدیریت:

Windows Defender Firewall with Advanced Security

مشاهده Ruleهای Windows Firewall

PowerShell:

Get-NetFirewallRule

خلاصه:

Get-NetFirewallRule |
Select DisplayName,Enabled,Direction,Action

مشاهده Ruleهای فعال

Get-NetFirewallRule |
Where-Object Enabled -eq True

بررسی Ruleهای Inbound

Get-NetFirewallRule -Direction Inbound

Outbound:

Get-NetFirewallRule -Direction Outbound

بررسی Portهای مجاز

Get-NetFirewallPortFilter

ترکیب Rule و Port:

Get-NetFirewallRule |
Get-NetFirewallPortFilter

پیدا کردن Ruleهای Allow جدید

Ruleهای Allow:

Get-NetFirewallRule |
Where-Object Action -eq Allow

موارد مشکوک:

  • Rule با نام ناشناس
  • Allow برای همه IPها
  • Port غیرضروری
  • Rule ساخته‌شده اخیراً

بررسی زمان ایجاد Rule در Windows

Windows Firewall معمولاً Timestamp ایجاد Rule را مستقیم در Rule نمایش نمی‌دهد.

برای تحلیل بهتر باید از:

  • Event Log
  • Audit Policy
  • PowerShell Logging

استفاده کرد.


Event Logهای مرتبط با Firewall

مسیر:

Event Viewer

Applications and Services Logs

Microsoft

Windows

Windows Firewall With Advanced Security

فعال کردن Firewall Audit Logging

بررسی:

Get-NetFirewallProfile

فعال کردن Log:

Set-NetFirewallProfile `
-Profile Domain,Public,Private `
-LogAllowed True `
-LogBlocked True

محل Logهای Windows Firewall

معمولاً:

C:\Windows\System32\LogFiles\Firewall\

بررسی:

Get-ChildItem `
C:\Windows\System32\LogFiles\Firewall\

مشاهده Firewall Log

مثلاً:

Get-Content `
C:\Windows\System32\LogFiles\Firewall\pfirewall.log

نمونه:

DROP TCP
192.168.1.50
10.0.0.5
443

بررسی تغییر Firewall با Event Viewer

مسیر:

Event Viewer

Windows Logs

Security

Eventهای مهم:

4946
4947
4948
4949
4950
4954
5025

Event ID 4946

نشان‌دهنده اضافه شدن Rule جدید Firewall است.

عنوان:

A change has been made to Windows Firewall exception list

Event ID 4947

تغییر Rule موجود.

مثلاً:

  • تغییر Port
  • تغییر Scope
  • تغییر Action

Event ID 4948

حذف Rule Firewall.


Event ID 5025

خاموش شدن Windows Firewall.

این Event باید بررسی شود زیرا Disable شدن Firewall می‌تواند سطح حمله را افزایش دهد.


مشاهده Eventهای Firewall با PowerShell

مثلاً:

Get-WinEvent -FilterHashtable @{
LogName="Security"
Id=4946,4947,4948,5025
}

بررسی تغییرات توسط User خاص

Eventهای Firewall معمولاً شامل:

SubjectUserName
SubjectDomainName

هستند.

این اطلاعات مشخص می‌کند چه Accountای تغییر را انجام داده است.


بررسی Ruleهای مشکوک Windows

مثال:

Get-NetFirewallRule |
Where-Object {
$_.Enabled -eq "True" -and
$_.Action -eq "Allow"
}

بررسی کنید:

  • آیا Rule جدید است؟
  • آیا User آن را ایجاد کرده؟
  • آیا Port منطقی است؟

بررسی Ruleهای Remote Access

Ruleهایی که Remote Access ایجاد می‌کنند اهمیت بیشتری دارند.

جستجو:

Get-NetFirewallRule |
Where-Object {
$_.DisplayName -match "Remote|RDP|SSH"
}

بررسی باز بودن RDP

Get-NetFirewallRule |
Where-Object {
$_.DisplayName -like "*Remote Desktop*"
}

اگر RDP بدون محدودیت فعال شده باشد، باید بررسی شود.


مقایسه وضعیت فعلی با Baseline

یکی از بهترین روش‌ها داشتن Baseline است.

مثلاً:

وضعیت سالم:

22 SSH
80 HTTP
443 HTTPS

وضعیت فعلی:

22 SSH
80 HTTP
443 HTTPS
3389 RDP
4444 Unknown

Port جدید نیاز به بررسی دارد.


Export کردن Ruleهای Linux

iptables:

iptables-save > firewall-backup.rules

nftables:

nft list ruleset > nft-backup.conf

Export کردن Windows Firewall Rules

PowerShell:

Get-NetFirewallRule |
Export-Clixml firewall-backup.xml

یا:

netsh advfirewall export firewall.wfw

مقایسه تغییرات

Linux:

diff old.rules new.rules

Windows:

Compare-Object `
(Get-Content old.txt) `
(Get-Content new.txt)

بررسی تغییرات Firewall در Incident Response

Workflow پیشنهادی:

مرحله اول

Export وضعیت فعلی:

Linux:

iptables-save

Windows:

Get-NetFirewallRule

مرحله دوم

بررسی Ruleهای جدید:

  • Port جدید
  • IP جدید
  • Allow عمومی
  • Disable شدن Rule

مرحله سوم

بررسی Audit Log:

Linux:

ausearch

Windows:

Event ID 4946-5025

مرحله چهارم

Correlation با Loginها:

Linux:

SSH Login
+
Firewall Change

Windows:

4624 Login
+
Firewall Rule Added

اشتباهات رایج

  • بررسی نکردن تغییرات Firewall
  • اعتماد کامل به وضعیت فعلی
  • نداشتن Backup از Ruleها
  • فعال نکردن Audit
  • بررسی نکردن User تغییر‌دهنده
  • نادیده گرفتن Disable شدن Firewall
  • باز گذاشتن Portهای غیرضروری
  • نداشتن Baseline
  • بررسی نکردن Ruleهای Outbound
  • حذف Rule بدون ثبت تغییر

بهترین روش‌ها

برای مدیریت امن Firewall:

  • Ruleها را مستند کنید.
  • Baseline ایجاد کنید.
  • تغییرات را Audit کنید.
  • Logها را مرکزی ذخیره کنید.
  • دسترسی Administrator را محدود کنید.
  • Ruleهای غیرضروری را حذف کنید.
  • Review دوره‌ای انجام دهید.
  • Alert برای تغییرات حساس فعال کنید.
  • Backup از Configuration داشته باشید.
  • اصل Least Privilege را رعایت کنید.

چک‌لیست

برای بررسی تغییرات Firewall:

  • Firewall فعال بررسی شده است.
  • ابزار Firewall مشخص شده است.
  • Ruleهای فعلی Export شده‌اند.
  • Ruleهای جدید بررسی شده‌اند.
  • Ruleهای حذف‌شده بررسی شده‌اند.
  • Portهای باز بررسی شده‌اند.
  • Source IPها بررسی شده‌اند.
  • تغییر Policy بررسی شده است.
  • Disable شدن Firewall بررسی شده است.
  • Linux Audit بررسی شده است.
  • Windows Event Log بررسی شده است.
  • User تغییر‌دهنده مشخص شده است.
  • Baseline مقایسه شده است.
  • Backup Configuration گرفته شده است.
  • Ruleهای غیرضروری حذف شده‌اند.

مطالعات بیشتر

Linux Netfilter / nftables Documentation
https://wiki.nftables.org/?utm_source=maral.cloud

Firewalld Documentation
https://firewalld.org/documentation/?utm_source=maral.cloud

UFW Documentation
https://help.ubuntu.com/community/UFW?utm_source=maral.cloud

Microsoft Windows Firewall Documentation
https://learn.microsoft.com/windows/security/operating-system-security/network-security/windows-firewall/?utm_source=maral.cloud

Microsoft Advanced Audit Policy Configuration
https://learn.microsoft.com/windows/security/threat-protection/auditing/advanced-security-audit-policy-settings?utm_source=maral.cloud


جمع‌بندی

Firewall یکی از حساس‌ترین بخش‌های امنیت Server است و هر تغییر در Ruleها می‌تواند سطح دسترسی سیستم را تغییر دهد.

برای تحلیل تغییرات Firewall باید فقط وضعیت فعلی را بررسی نکرد، بلکه باید بدانیم:

چه چیزی تغییر کرده؟
چه زمانی تغییر کرده؟
چه کسی تغییر داده؟
چرا تغییر داده شده؟

در Linux بررسی:

iptables
nftables
firewalld
ufw
auditd
journalctl

و در Windows بررسی:

Windows Firewall Rules
Event ID 4946
Event ID 4947
Event ID 4948
Event ID 5025

برای پیدا کردن تغییرات مهم ضروری است.

یک تغییر مشکوک معمولاً زمانی اهمیت بیشتری دارد که همراه با رخدادهای دیگر باشد:

Unauthorized Login
+
Firewall Modification
+
New Open Port
+
Unknown User

به همین دلیل Firewall Monitoring باید بخشی از فرآیند مستمر امنیت، مدیریت تغییرات و Incident Response باشد.

کیان پور

هنوز نیاز به کمک دارید؟

آیا سوالی دارید؟

آیا این مقاله برای شما مفید بود؟ بله خیر

نظرات خود را بنویسید... لغو پاسخ

اشتراک گذاری این مقاله

بررسی تغییرات Firewall در Linux و Windows

کپی کردن لینک

Clipboard Icon

جدیدترین مقالات

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی ...
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

تقویم

سپتامبر 2026
شیدسچپج
 1234
567891011
12131415161718
19202122232425
2627282930 
« جولای    

عضویت

جدیدترین پست‌ها

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی Ubuntu 24.04
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

سلام