چرا پورت تریگرینگ برای شبکههای خانگی امنتر از پورت فورواردینگ است (اما برای سرورهای میزبان کارایی ندارد)
پورت تریگرینگ پورتهای فایروال را تنها در زمان استفاده فعال و بهصورت پویا باز میکند، که در مقایسه با قوانین ثابت و دائمی پورت فورواردینگ، میزان در معرض خطر قرار گرفتن شبکه را به حداقل میرساند.
به قلم سپیده مهرابی
این خبر را به اشتراک بگذارید
- طرفداران امنیت پویا
- استدلال میکنند که باز کردن موقت پورت، سطوح حمله را برای ترافیک آغاز شده از سوی کلاینت به حداقل میرساند.
- حامیان میزبانی ثابت
- تاکید میکنند که نگاشت دائمی پورت برای اتصالات ورودی ناخواسته و از پیش تعییننشده الزامی است.
- ترکیب تحریریه فکتلن
- مبادله و توازن بین در معرض خطر قرار گرفتن شبکه و دسترسیپذیری سرویس را ترکیب و تحلیل میکند.
دیدگاههایی که این گزارش پوشش نداده
- ارائهدهندگان خدمات اینترنتی که NAT در سطح اپراتور (CGNAT) را مدیریت میکنند
- فروشندگان فایروالهای سازمانی که سیستمهای بازرسی وضعیت بستهها را طراحی میکنند
بررسی عمیق دیدگاهها
مدیران با اولویت امنیت
به حداقل رساندن سطح حمله شبکه را با بسته نگه داشتن پورتهای ورودی بهطور پیشفرض در اولویت قرار میدهند.
این گروه هر پورت همیشه بازی را یک خطر غیرقابلقبول برای شبکه خانگی میداند. از آنجا که اسکنرهای خودکار دائماً اینترنت را برای یافتن سرویسهای در معرض خطر بررسی میکنند، یک پورت فوروارد شده تضمین میکند که ترافیک مخرب در نهایت به دستگاه هدف خواهد رسید. این مدیران از پورت تریگرینگ حمایت میکنند زیرا رویکرد «رد پیشفرض» را اعمال میکند و اطمینان میدهد که پورتها تنها در زمان استفاده فعال باز شده و بلافاصله پس از پایان نشست بسته میشوند.
حامیان میزبانی سرور
معتقدند که پورت فورواردینگ ثابت یک نیاز الزامی برای زیرساختهای خودمیزبان است.
برای کاربرانی که وبسرورها، درگاههای ریموت دسکتاپ یا پلتفرمهای پخش رسانه مانند پلکس (Plex) را اجرا میکنند، تخصیص پویا عملاً بیفایده است. این دیدگاه تاکید میکند که چون سرویسهای میزبان منتظر اتصالات خارجی ناخواسته هستند، نمیتوانند ترافیک خروجی لازم برای فعال کردن پورت تریگر را تولید کنند. در نتیجه، این کاربران خطرات ذاتی پورت فورواردینگ را میپذیرند و این در معرض خطر بودن را از طریق فایروالهای نرمافزاری ثانویه، احراز هویت قوی و رزرو دقیق آدرس IP کاهش میدهند.
طرفداران UPnP خودکار
راحتی یکپارچه و بدون نیاز به پیکربندی در Universal Plug and Play را ترجیح میدهند.
این گروه بهجای پیکربندی دستی فورواردینگ ثابت یا تریگرهای پویا، به UPnP متکی است تا به برنامهها اجازه دهد استثنائات فایروال خود را مدیریت کنند. وقتی یک کنسول بازی یا برنامه چت به یک پورت ورودی نیاز دارد، به سادگی از روتر میخواهد آن را باز کند. در حالی که متخصصان امنیت به شدت از UPnP به دلیل اجازه دادن به بدافزارها برای دور زدن آسان فایروال انتقاد میکنند، طرفداران آن استدلال میکنند که برای شبکههای خانگی معمولی، راحتی پیکربندی خودکار بر خطرات تئوری آن میچربد.
چرا مهم است
تنظیم نادرست روتر خانگی میتواند برنامههای ضروری را از کار بیندازد یا دستگاههای شخصی را در معرض حملات اینترنتی خودکار قرار دهد. درک تفاوت بین فورواردینگ ثابت و تریگرینگ پویا به کاربران این امکان را میدهد تا بدون از دست دادن کارایی بازیهای چندنفره و ابزارهای ارتباطی، امنیت شبکه خود را تامین کنند.
پورت تریگرینگ با باز کردن پورتهای ورودی فایروال تنها زمانی که یک دستگاه محلی ترافیک خروجی را آغاز میکند، امنیت شبکههای خانگی را تامین کرده و پس از پایان نشست، آنها را بهطور خودکار میبندد [۳]. در مقابل، پورت فورواردینگ سنتی همان پورتها را بهطور دائم باز نگه میدارد و به یک آدرس IP ثابت متصل میکند، که این امر یک هدف همیشگی برای اسکنرهای اینترنتی خودکار ایجاد میکند [۲]. انتخاب بین این دو روش تعیین میکند که آیا شبکه دسترسی کاربران خارجی را در اولویت قرار میدهد یا قرار گرفتن در معرض اینترنت عمومی را به حداقل میرساند.[2][3]
مکانیزم پایه برای هر دو پروتکل، ترجمه آدرس شبکه (NAT) است. ارائهدهندگان خدمات اینترنت معمولاً یک آدرس IP عمومی به روتر خانگی اختصاص میدهند و روتر نیز آدرسهای خصوصی - مانند ۱۹۲.۱۶۸.۱.۱۰۰ - را بین دستگاههای شبکه محلی توزیع میکند. از آنجا که اینترنت عمومی تنها آدرس واحد روتر را میبیند، NAT بهعنوان یک فایروال طبیعی عمل کرده و هرگونه ترافیک ورودی ناخواسته را مسدود میکند، زیرا نمیداند دادهها باید به کدام دستگاه داخلی برسند [۵].[5]
پورت فورواردینگ این مشکل مسیریابی را از طریق یک قانون ثابت و دائمی حل میکند. مدیر شبکه، روتر را طوری تنظیم میکند که تمام ترافیک ورودی به یک پورت خارجی مشخص را به یک آدرس IP داخلی تعیینشده هدایت کند [۳]. اگر کاربری یک سرور ماینکرفت (Minecraft) را میزبانی کند، ممکن است پورت ۲۵۵۶۵ را مستقیماً به کامپیوتر دسکتاپ خود فوروارد کند [۵]. از آن لحظه به بعد، هر بسته دادهای که به پورت ۲۵۵۶۵ روتر برسد، از فایروال NAT عبور کرده و مستقیماً به آن دستگاه خاص جریان مییابد.[3][5]
دائمی بودن این قانون، نقطه ضعف اصلی آن است. یک پورت فوروارد شده ۲۴ ساعت شبانهروز باز میماند، صرفنظر از اینکه کامپیوتر مقصد روشن باشد یا برنامه سرور در حال اجرا باشد [۵]. اسکنرهای پورت خودکار دائماً ۶۵,۵۳۵ پورت موجود در اینترنت را برای یافتن آسیبپذیریها بررسی میکنند و یک پورت که بهطور دائم فوروارد شده، نقطه ورود قابلاعتمادی برای تلاشهای دسترسی غیرمجاز فراهم میکند. علاوه بر این، پورت فورواردینگ نیازمند این است که دستگاه هدف یک آدرس IP ثابت داشته باشد؛ اگر سرور DHCP روتر پس از راهاندازی مجدد، آدرس جدیدی اختصاص دهد، ترافیک فوروارد شده به مقصد اشتباهی هدایت میشود [۲].[2][5]
پورت تریگرینگ با در نظر گرفتن فایروال بهعنوان دری که فقط از داخل باز میشود، این در معرض خطر بودن دائمی را از بین میبرد. روتر بهجای اتصال یک پورت ورودی به یک آدرس IP خاص، ترافیک خروجی را برای یافتن یک پورت تریگر (محرک) خاص نظارت میکند [۴]. وقتی یک دستگاه محلی دادهها را از طریق آن پورت تریگر به بیرون میفرستد، روتر بهطور موقت مجموعهای از پورتهای ورودی متناظر را باز کرده و ترافیک بازگشتی را به همان دستگاهی که اتصال را آغاز کرده است، هدایت میکند [۳].[3][4]
این تخصیص پویا بهویژه برای بازیهای آنلاین و برنامههای انتقال صدا در بستر اینترنت (VoIP) مفید است. اگر یک کنسول از طریق پورت خروجی ۳۰۷۴ به یک سرور بازیابی متصل شود، روتر این تریگر را تشخیص داده و فوراً پورتهای ورودی ۳۰۷۵ تا ۳۰۸۵ را برای دریافت دادههای لابی چندنفره باز میکند [۵]. پس از قطع اتصال بازیکن و توقف ترافیک خروجی، روتر برای یک دوره کوتاه - معمولاً سه تا پنج دقیقه - صبر میکند و سپس پورتهای ورودی را کاملاً میبندد.[5]
این تخصیص پویا بهویژه برای بازیهای آنلاین و برنامههای انتقال صدا در بستر اینترنت (VoIP) مفید است.
نشریه فناوری MakeUseOf در سپتامبر ۲۰۲۶ این دو روش را ارزیابی کرد و خاطرنشان ساخت که «کاهش در معرض خطر بودن به معنای کنترل دسترسی نیست» [۱]. از آنجا که پورت تریگرینگ به یک آدرس IP ثابت متکی نیست، هر دستگاهی در شبکه میتواند این قانون را فعال کند [۴]. یک لپتاپ میتواند پورتها را در روز سهشنبه فعال کند و یک کنسول بازی میتواند آنها را در روز چهارشنبه فعال نماید، بدون اینکه نیازی به تغییر تنظیمات روتر باشد [۵].[1][4][5]
با این حال، این انعطافپذیری یک محدودیت عملیاتی سختگیرانه ایجاد میکند: پورت تریگرینگ در هر زمان تنها میتواند به یک دستگاه سرویس دهد [۵]. اگر دو کامپیوتر در یک شبکه محلی سعی کنند همزمان یک بازی آنلاین را انجام دهند، روتر نمیتواند تشخیص دهد کدام دستگاه باید ترافیک ورودی بازگشتی را دریافت کند. اولین دستگاهی که تریگر خروجی را ارسال میکند، پورتهای ورودی را در اختیار میگیرد و دستگاه دوم تا زمان پایان نشست اول مسدود میشود.[5]
مستندات شبکه از Connected.app تاکید میکند که این محدودیت در طراحی پروتکل اساسی است. این مستندات توضیح میدهد: «روتر دقیقاً میداند کدام دستگاه باید ترافیک را دریافت کند، زیرا تنها یک دستگاه قانون را فعال کرده است» [۵]. «اگر دو دستگاه همزمان تریگر را ارسال کنند، روتر نمیداند پاسخ باید به چه کسی برسد.»[5]
این نیاز به آغاز اتصال از داخل شبکه بدان معناست که پورت تریگرینگ برای میزبانی سرویسهای عمومی بیفایده است. یک وبسرور، یک میزبان ریموت دسکتاپ یا یک سرور رسانهای پلکس (Plex) نمیتوانند پورتی را تریگر کنند زیرا آنها اتصالی را آغاز نمیکنند؛ آنها منتظر میمانند تا کاربران خارجی با آنها تماس بگیرند [۵]. از آنجا که فایروال روتر تا زمانی که از داخل تریگر نشود بسته میماند، تلاش کاربران خارجی برای دسترسی به سرور میزبان با خطای پایان زمان (Time out) مواجه خواهد شد.[5]
برای محیطهای سازمانی، ماهیت ثابت پورت فورواردینگ همچنان الزامی است. دستورالعملهای مدیریت شبکه سیسکو (Cisco) در سال ۲۰۲۰ تاکید میکند که پورت فورواردینگ برای میزبانی سرورهای ایمیل، دوربینهای امنیتی و سیستمهای هشدار که باید دادهها را به کامپیوترهای خارج از سایت ارسال کنند، ضروری است [۲]. در این سناریوها، خطر امنیتی یک پورت باز از طریق فایروالهای ثانویه و لیستهای کنترل دسترسی سختگیرانه کاهش مییابد، نه از طریق تخصیص پویای پورت.[2]
محدودیتهای سختافزاری نیز نحوه اعمال این قوانین را در تجهیزات مصرفکننده تعیین میکنند. بر اساس مستندات شبکه لنوو (Lenovo)، اکثر روترهای خانگی حداکثر از ۵ تا ۲۰ قانون پورت تریگرینگ پشتیبانی میکنند، در حالی که سختافزارهای سازمانی ظرفیتهای بسیار بالاتری ارائه میدهند [۴]. کاربران باید این ظرفیتهای محدود را با دقت به برنامههایی اختصاص دهند که بیشترین نیاز را به ترافیک ورودی پویا دارند.[4]
بسیاری از روترهای مدرن سعی میکنند با استفاده از پروتکل Universal Plug and Play (UPnP) به طور کامل از پیکربندی دستی عبور کنند؛ پروتکلی که به برنامههای نرمافزاری اجازه میدهد بهطور خودکار درخواست فوروارد موقت پورت را بدهند. در حالی که UPnP راحتی پورت تریگرینگ را بدون محدودیت تکدستگاهی ارائه میدهد، خطرات امنیتی شدیدی به همراه دارد. بدافزاری که یک کامپیوتر محلی را آلوده کرده میتواند از UPnP برای باز کردن بیسروصدای پورتهای ورودی استفاده کند و بدون اطلاع مدیر شبکه، فایروال روتر را کاملاً دور بزند.
بنابراین، مدیران شبکه باید هر دو پروتکل را بر اساس جهت اتصال اولیه به کار گیرند [۶]. سرویسهایی که منتظر اتصال کاربران خارجی هستند، به نگاشت ثابت و دائمی پورت فورواردینگ نیاز دارند. برنامههایی که در آنها کاربر محلی اتصال را آغاز میکند - مانند بازیهای چندنفره و ویدئو کنفرانس - از باز شدن موقت و پویای پورت تریگرینگ بهره میبرند و اطمینان حاصل میکنند که شبکه در زمان عدم استفاده فعال، کاملاً بسته میماند [۵].[5][6]
نکات کلیدی
- پورت تریگرینگ پورتهای ورودی فایروال را تنها پس از آنکه یک دستگاه محلی اتصال خروجی را آغاز کند، بهطور پویا باز میکند.
- پورت فورواردینگ یک قانون ثابت و دائمی ایجاد میکند که ترافیک خارجی خاصی را به یک آدرس IP داخلی مشخص هدایت میکند.
- از آنجا که پورت تریگرینگ به آغاز اتصال از داخل شبکه متکی است، نمیتوان از آن برای میزبانی سرورهای عمومی یا ابزارهای دسترسی از راه دور استفاده کرد.
- پورت تریگرینگ نیازی به آدرسهای IP ثابت ندارد و به قانون اجازه میدهد تا هر دستگاهی را که در حال استفاده فعال از برنامه است، دنبال کند.
- روترهای خانگی معمولاً تعداد قوانین همزمان پورت تریگرینگ را محدود میکنند و مدیران شبکه باید برنامههای خاص را اولویتبندی کنند.
منابع
[1]MakeUseOfطرفداران امنیت پویاI tested port forwarding against port triggering and the safer choice isn't that simple
مطالعه در MakeUseOf →
[2]Ciscoحامیان میزبانی ثابتComparing Port Forwarding and Port Triggering
مطالعه در Cisco →
[3]SuperOpsحامیان میزبانی ثابتPort triggering vs. port forwarding
مطالعه در SuperOps →
[4]Lenovoطرفداران امنیت پویاWhat is the difference between port triggering and Port Forwarding?
مطالعه در Lenovo →
[5]Connectedحامیان میزبانی ثابتPort Triggering: The Door That Opens From Inside
مطالعه در Connected →
[6]تیم سردبیری کوهستانترکیب تحریریه فکتلنتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
نظرات
بیشتر در راهنماها
مشاهده همه →صدای بالانس
چگونه تقویتکننده تفاضلی نویز را در کابلهای صوتی بالانس حذف میکند
6 منبع
دوام پورت
چرا پورتهای اترنت از آسیبهای فیزیکی که USB-C را نابود میکند، جان سالم به در میبرند؟
7 منبع
علم مواد
استحکام تسلیم در برابر استحکام کششی نهایی: مرز تغییر شکل پلاستیک و نقطه حداکثر تحمل بار
7 منبع
مدیریت برق USB
چگونه قابلیت USB Selective Suspend ثبات دستگاهها را فدای عمر باتری میکند
5 منبع
هر زاویه. هر روز.
دریافت راهنماها اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.





