چرا پورت تریگرینگ برای شبکههای خانگی امنتر از پورت فورواردینگ است (اما برای سرورهای میزبان کارایی ندارد)
پورت تریگرینگ پورتهای فایروال را تنها در زمان استفاده فعال و بهصورت پویا باز میکند، که در مقایسه با قوانین ثابت و دائمی پورت فورواردینگ، میزان در معرض خطر قرار گرفتن شبکه را به حداقل میرساند.
به قلم سپیده مهرابی
این خبر را به اشتراک بگذارید
بهطور خلاصه
- پورت تریگرینگ پورتهای ورودی فایروال را تنها پس از آنکه یک دستگاه محلی اتصال خروجی را آغاز کند، بهطور پویا باز میکند.
- پورت فورواردینگ یک قانون ثابت و دائمی ایجاد میکند که ترافیک خارجی خاصی را به یک آدرس IP داخلی مشخص هدایت میکند.
- از آنجا که پورت تریگرینگ به آغاز اتصال از داخل شبکه متکی است، نمیتوان از آن برای میزبانی سرورهای عمومی یا ابزارهای دسترسی از راه دور استفاده کرد.
پورت تریگرینگ با باز کردن پورتهای ورودی فایروال تنها زمانی که یک دستگاه محلی ترافیک خروجی را آغاز میکند، امنیت شبکههای خانگی را تامین کرده و پس از پایان نشست، آنها را بهطور خودکار میبندد.
در مقابل، پورت فورواردینگ سنتی همان پورتها را بهطور دائم باز نگه میدارد و به یک آدرس IP ثابت متصل میکند، که این امر یک هدف همیشگی برای اسکنرهای اینترنتی خودکار ایجاد میکند. انتخاب بین این دو روش تعیین میکند که آیا شبکه دسترسی کاربران خارجی را در اولویت قرار میدهد یا قرار گرفتن در معرض اینترنت عمومی را به حداقل میرساند.[2][3]
مکانیزم پایه برای هر دو پروتکل، ترجمه آدرس شبکه (NAT) است. ارائهدهندگان خدمات اینترنت معمولاً یک آدرس IP عمومی به روتر خانگی اختصاص میدهند و روتر نیز آدرسهای خصوصی - مانند ۱۹۲.۱۶۸.۱.۱۰۰ - را بین دستگاههای شبکه محلی توزیع میکند. از آنجا که اینترنت عمومی تنها آدرس واحد روتر را میبیند، NAT بهعنوان یک فایروال طبیعی عمل کرده و هرگونه ترافیک ورودی ناخواسته را مسدود میکند، زیرا نمیداند دادهها باید به کدام دستگاه داخلی برسند.[5]
پورت فورواردینگ این مشکل مسیریابی را از طریق یک قانون ثابت و دائمی حل میکند. مدیر شبکه، روتر را طوری تنظیم میکند که تمام ترافیک ورودی به یک پورت خارجی مشخص را به یک آدرس IP داخلی تعیینشده هدایت کند. اگر کاربری یک سرور ماینکرفت (Minecraft) را میزبانی کند، ممکن است پورت ۲۵۵۶۵ را مستقیماً به کامپیوتر دسکتاپ خود فوروارد کند. از آن لحظه به بعد، هر بسته دادهای که به پورت ۲۵۵۶۵ روتر برسد، از فایروال NAT عبور کرده و مستقیماً به آن دستگاه خاص جریان مییابد.[3][5]
دائمی بودن این قانون، نقطه ضعف اصلی آن است. یک پورت فوروارد شده ۲۴ ساعت شبانهروز باز میماند، صرفنظر از اینکه کامپیوتر مقصد روشن باشد یا برنامه سرور در حال اجرا باشد. اسکنرهای پورت خودکار دائماً ۶۵,۵۳۵ پورت موجود در اینترنت را برای یافتن آسیبپذیریها بررسی میکنند و یک پورت که بهطور دائم فوروارد شده، نقطه ورود قابلاعتمادی برای تلاشهای دسترسی غیرمجاز فراهم میکند.
علاوه بر این، پورت فورواردینگ نیازمند این است که دستگاه هدف یک آدرس IP ثابت داشته باشد؛ اگر سرور DHCP روتر پس از راهاندازی مجدد، آدرس جدیدی اختصاص دهد، ترافیک فوروارد شده به مقصد اشتباهی هدایت میشود.[2][5]
پورت تریگرینگ با در نظر گرفتن فایروال بهعنوان دری که فقط از داخل باز میشود، این در معرض خطر بودن دائمی را از بین میبرد. روتر بهجای اتصال یک پورت ورودی به یک آدرس IP خاص، ترافیک خروجی را برای یافتن یک پورت تریگر (محرک) خاص نظارت میکند. وقتی یک دستگاه محلی دادهها را از طریق آن پورت تریگر به بیرون میفرستد، روتر بهطور موقت مجموعهای از پورتهای ورودی متناظر را باز کرده و ترافیک بازگشتی را به همان دستگاهی که اتصال را آغاز کرده است، هدایت میکند.[3][4]
این تخصیص پویا بهویژه برای بازیهای آنلاین و برنامههای انتقال صدا در بستر اینترنت (VoIP) مفید است. اگر یک کنسول از طریق پورت خروجی ۳۰۷۴ به یک سرور بازیابی متصل شود، روتر این تریگر را تشخیص داده و فوراً پورتهای ورودی ۳۰۷۵ تا ۳۰۸۵ را برای دریافت دادههای لابی چندنفره باز میکند. پس از قطع اتصال بازیکن و توقف ترافیک خروجی، روتر برای یک دوره کوتاه - معمولاً سه تا پنج دقیقه - صبر میکند و سپس پورتهای ورودی را کاملاً میبندد.[5]
نشریه فناوری MakeUseOf در سپتامبر ۲۰۲۶ این دو روش را ارزیابی کرد و خاطرنشان ساخت که «کاهش در معرض خطر بودن به معنای کنترل دسترسی نیست». از آنجا که پورت تریگرینگ به یک آدرس IP ثابت متکی نیست، هر دستگاهی در شبکه میتواند این قانون را فعال کند. یک لپتاپ میتواند پورتها را در روز سهشنبه فعال کند و یک کنسول بازی میتواند آنها را در روز چهارشنبه فعال نماید، بدون اینکه نیازی به تغییر تنظیمات روتر باشد.[1][4][5]
با این حال، این انعطافپذیری یک محدودیت عملیاتی سختگیرانه ایجاد میکند: پورت تریگرینگ در هر زمان تنها میتواند به یک دستگاه سرویس دهد. اگر دو کامپیوتر در یک شبکه محلی سعی کنند همزمان یک بازی آنلاین را انجام دهند، روتر نمیتواند تشخیص دهد کدام دستگاه باید ترافیک ورودی بازگشتی را دریافت کند. اولین دستگاهی که تریگر خروجی را ارسال میکند، پورتهای ورودی را در اختیار میگیرد و دستگاه دوم تا زمان پایان نشست اول مسدود میشود.[5]
مستندات شبکه از Connected.app تاکید میکند که این محدودیت در طراحی پروتکل اساسی است. این مستندات توضیح میدهد: «روتر دقیقاً میداند کدام دستگاه باید ترافیک را دریافت کند، زیرا تنها یک دستگاه قانون را فعال کرده است». «اگر دو دستگاه همزمان تریگر را ارسال کنند، روتر نمیداند پاسخ باید به چه کسی برسد.»[5]
این نیاز به آغاز اتصال از داخل شبکه بدان معناست که پورت تریگرینگ برای میزبانی سرویسهای عمومی بیفایده است. یک وبسرور، یک میزبان ریموت دسکتاپ یا یک سرور رسانهای پلکس (Plex) نمیتوانند پورتی را تریگر کنند زیرا آنها اتصالی را آغاز نمیکنند؛ آنها منتظر میمانند تا کاربران خارجی با آنها تماس بگیرند. از آنجا که فایروال روتر تا زمانی که از داخل تریگر نشود بسته میماند، تلاش کاربران خارجی برای دسترسی به سرور میزبان با خطای پایان زمان (Time out) مواجه خواهد شد.[5]
برای محیطهای سازمانی، ماهیت ثابت پورت فورواردینگ همچنان الزامی است. دستورالعملهای مدیریت شبکه سیسکو (Cisco) در سال ۲۰۲۰ تاکید میکند که پورت فورواردینگ برای میزبانی سرورهای ایمیل، دوربینهای امنیتی و سیستمهای هشدار که باید دادهها را به کامپیوترهای خارج از سایت ارسال کنند، ضروری است. در این سناریوها، خطر امنیتی یک پورت باز از طریق فایروالهای ثانویه و لیستهای کنترل دسترسی سختگیرانه کاهش مییابد، نه از طریق تخصیص پویای پورت.[2]
محدودیتهای سختافزاری نیز نحوه اعمال این قوانین را در تجهیزات مصرفکننده تعیین میکنند. بر اساس مستندات شبکه لنوو (Lenovo)، اکثر روترهای خانگی حداکثر از ۵ تا ۲۰ قانون پورت تریگرینگ پشتیبانی میکنند، در حالی که سختافزارهای سازمانی ظرفیتهای بسیار بالاتری ارائه میدهند. کاربران باید این ظرفیتهای محدود را با دقت به برنامههایی اختصاص دهند که بیشترین نیاز را به ترافیک ورودی پویا دارند.[4]
بسیاری از روترهای مدرن سعی میکنند با استفاده از پروتکل Universal Plug and Play (UPnP) به طور کامل از پیکربندی دستی عبور کنند؛ پروتکلی که به برنامههای نرمافزاری اجازه میدهد بهطور خودکار درخواست فوروارد موقت پورت را بدهند. در حالی که UPnP راحتی پورت تریگرینگ را بدون محدودیت تکدستگاهی ارائه میدهد، خطرات امنیتی شدیدی به همراه دارد. بدافزاری که یک کامپیوتر محلی را آلوده کرده میتواند از UPnP برای باز کردن بیسروصدای پورتهای ورودی استفاده کند و بدون اطلاع مدیر شبکه، فایروال روتر را کاملاً دور بزند.
بنابراین، مدیران شبکه باید هر دو پروتکل را بر اساس جهت اتصال اولیه به کار گیرند. سرویسهایی که منتظر اتصال کاربران خارجی هستند، به نگاشت ثابت و دائمی پورت فورواردینگ نیاز دارند. برنامههایی که در آنها کاربر محلی اتصال را آغاز میکند - مانند بازیهای چندنفره و ویدئو کنفرانس - از باز شدن موقت و پویای پورت تریگرینگ بهره میبرند و اطمینان حاصل میکنند که شبکه در زمان عدم استفاده فعال، کاملاً بسته میماند.[5][6]
اصطلاحات کلیدی
- ترجمه آدرس شبکه (NAT)
- عملکردی در روتر که با تغییر هدر بستههای داده، به چندین دستگاه در یک شبکه محلی اجازه میدهد تا یک آدرس IP عمومی را به اشتراک بگذارند.
- آدرس IP ثابت
- یک آدرس شبکه ثابت و بدون تغییر که بهصورت دستی به یک دستگاه خاص اختصاص داده میشود و اطمینان میدهد که همیشه در همان موقعیت در شبکه محلی باقی میماند.
- پروتکل Universal Plug and Play (UPnP)
- یک پروتکل شبکه که به برنامههای نرمافزاری اجازه میدهد بهطور خودکار روتر را شناسایی کرده و بدون نیاز به پیکربندی دستی، درخواست قوانین موقت پورت فورواردینگ بدهند.
- اسکنر پورت
- یک ابزار نرمافزاری خودکار که هم توسط متخصصان امنیت و هم توسط عوامل مخرب برای بررسی یک شبکه از نظر پورتهای باز و سرویسهای آسیبپذیر استفاده میشود.
پرسشهای متداول
آیا میتوانم از پورت تریگرینگ برای یک وبسرور استفاده کنم؟
خیر. پورت تریگرینگ نیاز دارد که ابتدا یک دستگاه محلی اتصال خروجی را آغاز کند. از آنجا که یک وبسرور منتظر میماند تا کاربران خارجی به آن متصل شوند، نمیتواند قانون را فعال کند، به این معنی که فایروال بسته خواهد ماند.
آیا پورت تریگرینگ به آدرس IP ثابت نیاز دارد؟
خیر. روتر تمام ترافیک خروجی شبکه را برای یافتن پورت تریگر نظارت میکند. هر دستگاهی که تریگر را ارسال کند، بهطور موقت ترافیک ورودی را دریافت خواهد کرد که این امر آن را با آدرسهای پویای DHCP کاملاً سازگار میکند.
چرا پورت فورواردینگ یک خطر امنیتی محسوب میشود؟
پورت فورواردینگ یک پورت خاص را بهطور دائم به روی اینترنت عمومی باز میگذارد. اسکنرهای خودکار دائماً به دنبال پورتهای باز میگردند، به این معنی که هرگونه آسیبپذیری در نرمافزاری که روی آن پورت در حال اجراست، میتواند در هر زمانی مورد سوءاستفاده قرار گیرد.
آیا چند دستگاه میتوانند همزمان از یک پورت تریگر استفاده کنند؟
خیر. اگر دو دستگاه سعی کنند همزمان از یک پورت تریگر استفاده کنند، روتر نمیتواند تشخیص دهد کدام دستگاه باید ترافیک ورودی بازگشتی را دریافت کند و این باعث میشود اتصال برای دستگاه دوم با شکست مواجه شود.
بررسی عمیق دیدگاهها
مدیران با اولویت امنیت
به حداقل رساندن سطح حمله شبکه را با بسته نگه داشتن پورتهای ورودی بهطور پیشفرض در اولویت قرار میدهند.
این گروه هر پورت همیشه بازی را یک خطر غیرقابلقبول برای شبکه خانگی میداند. از آنجا که اسکنرهای خودکار دائماً اینترنت را برای یافتن سرویسهای در معرض خطر بررسی میکنند، یک پورت فوروارد شده تضمین میکند که ترافیک مخرب در نهایت به دستگاه هدف خواهد رسید. این مدیران از پورت تریگرینگ حمایت میکنند زیرا رویکرد «رد پیشفرض» را اعمال میکند و اطمینان میدهد که پورتها تنها در زمان استفاده فعال باز شده و بلافاصله پس از پایان نشست بسته میشوند.
حامیان میزبانی سرور
معتقدند که پورت فورواردینگ ثابت یک نیاز الزامی برای زیرساختهای خودمیزبان است.
برای کاربرانی که وبسرورها، درگاههای ریموت دسکتاپ یا پلتفرمهای پخش رسانه مانند پلکس (Plex) را اجرا میکنند، تخصیص پویا عملاً بیفایده است. این دیدگاه تاکید میکند که چون سرویسهای میزبان منتظر اتصالات خارجی ناخواسته هستند، نمیتوانند ترافیک خروجی لازم برای فعال کردن پورت تریگر را تولید کنند. در نتیجه، این کاربران خطرات ذاتی پورت فورواردینگ را میپذیرند و این در معرض خطر بودن را از طریق فایروالهای نرمافزاری ثانویه، احراز هویت قوی و رزرو دقیق آدرس IP کاهش میدهند.
طرفداران UPnP خودکار
راحتی یکپارچه و بدون نیاز به پیکربندی در Universal Plug and Play را ترجیح میدهند.
این گروه بهجای پیکربندی دستی فورواردینگ ثابت یا تریگرهای پویا، به UPnP متکی است تا به برنامهها اجازه دهد استثنائات فایروال خود را مدیریت کنند. وقتی یک کنسول بازی یا برنامه چت به یک پورت ورودی نیاز دارد، به سادگی از روتر میخواهد آن را باز کند. در حالی که متخصصان امنیت به شدت از UPnP به دلیل اجازه دادن به بدافزارها برای دور زدن آسان فایروال انتقاد میکنند، طرفداران آن استدلال میکنند که برای شبکههای خانگی معمولی، راحتی پیکربندی خودکار بر خطرات تئوری آن میچربد.
- طرفداران امنیت پویا
- استدلال میکنند که باز کردن موقت پورت، سطوح حمله را برای ترافیک آغاز شده از سوی کلاینت به حداقل میرساند.
- حامیان میزبانی ثابت
- تاکید میکنند که نگاشت دائمی پورت برای اتصالات ورودی ناخواسته و از پیش تعییننشده الزامی است.
- ترکیب تحریریه فکتلن
- مبادله و توازن بین در معرض خطر قرار گرفتن شبکه و دسترسیپذیری سرویس را ترکیب و تحلیل میکند.
دیدگاههایی که این گزارش پوشش نداده
- ارائهدهندگان خدمات اینترنتی که NAT در سطح اپراتور (CGNAT) را مدیریت میکنند
- فروشندگان فایروالهای سازمانی که سیستمهای بازرسی وضعیت بستهها را طراحی میکنند
منابع
[1]MakeUseOfطرفداران امنیت پویاI tested port forwarding against port triggering and the safer choice isn't that simple
مطالعه در MakeUseOf →
[2]Ciscoحامیان میزبانی ثابتComparing Port Forwarding and Port Triggering
مطالعه در Cisco →
[3]SuperOpsحامیان میزبانی ثابتPort triggering vs. port forwarding
مطالعه در SuperOps →
[4]Lenovoطرفداران امنیت پویاWhat is the difference between port triggering and Port Forwarding?
مطالعه در Lenovo →
[5]Connectedحامیان میزبانی ثابتPort Triggering: The Door That Opens From Inside
مطالعه در Connected →
[6]تیم سردبیری کوهستانترکیب تحریریه فکتلنتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
بیشتر در راهنماها
مشاهده همه →فشردهسازی داده
سهگانه (فاصله، طول، کاراکتر بعدی): پنجره لغزان LZ77 چگونه دادهها را بدون افت کیفیت فشرده میکند
4 منبع
فناوری میکروفون
القای الکترومغناطیسی در برابر ظرفیت خازنی الکترواستاتیک: میکروفونهای داینامیک و کاندنسر چگونه صدا را به سیگنال تبدیل میکنند
6 منبع
ارزشگذاری شرکتی
چگونه محاسبه بدهی خالص و سهام اقلیت در ارزشگذاری شرکت، هزینه واقعی خرید آن را مشخص میکند
5 منبع
باورهای غلط درباره باتری
چرا بستن کامل برنامههای گوشی، باتری را سریعتر خالی میکند؟
4 منبع
نظرات
هر زاویه. هر روز.
اخبار راهنماها با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





