آموزش بلاک کردن آی‌پی مخرب در pfSense با لیست مرکز افتا

آموزش بلاک کردن آی‌پی مخرب در pfSense با لیست مرکز افتا

وقتی یک IP می‌تواند امنیت کل شبکه را تهدید کند!

بلاک کردن آی‌پی مخرب در pfSense یکی از سریع‌ترین و کاربردی‌ترین اقداماتی است که مدیران شبکه می‌توانند برای کاهش ریسک‌های امنیتی انجام دهند. گاهی تنها یک IP آلوده یا مشکوک کافی است تا باعث افزایش ترافیک غیرعادی، کندی سرویس‌ها، تلاش برای نفوذ یا حتی ایجاد اختلال در زیرساخت سازمان شود.

مسیر کلی مسدودسازی IPهای مخرب

در این آموزش، به‌صورت قدم‌به‌قدم یاد می‌گیرید چگونه با استفاده از فهرست شاخص‌های آلودگی مرکز افتا، آی‌پی‌های مخرب را آماده‌سازی کرده و آن‌ها را در فایروال pfSense بلاک کنید؛ اقدامی ساده اما مؤثر که در صورت اجرای درست و منظم، می‌تواند یک لایه دفاعی قابل اتکا در برابر ترافیک‌های مشکوک و تهدیدات شناخته‌شده برای شبکه سازمان ایجاد کند.

دیاگرام مراحل بلاک کردن آی‌پی مخرب در pfSense

چرا بلاک کردن آی‌پی‌های مخرب در pfSense اهمیت دارد؟

در بسیاری از سازمان‌ها، زیرساخت شبکه به‌خوبی طراحی شده است؛ سرورها فعال‌اند، سرویس‌ها پایدارند و کاربران بدون مشکل کار می‌کنند. اما همین ساختار پایدار، اگر در برابر ترافیک‌های مخرب محافظت نشود، می‌تواند به‌سرعت در معرض تهدید قرار گیرد.

  • آی‌پی‌های مخرب ممکن است برای اهداف مختلفی استفاده شوند؛ از جمله:
    • مشارکت در حملات DDoS یا کمک به انتشار بدافزارها
    • اسکن پورت‌ها و شناسایی سرویس‌های آسیب‌پذیر شبکه
    • تولید ترافیک غیرضروری و افزایش فشار روی منابع شبکه
    • ارتباط با سامانه‌های آلوده یا زیرساخت‌های فرماندهی مخرب
    • اجرای حملات Brute Force روی سرویس‌های در دسترس سازمان

Alias و Rule؛ دو پایه اصلی مسدودسازی IPهای مخرب

فایروال pfSense به مدیر شبکه این امکان را می‌دهد که مجموعه‌ای از IPهای مشکوک یا آلوده را در قالب یک Alias گروه‌بندی کند و سپس با تعریف یک Rule مشخص، ترافیک ورودی یا خروجی مرتبط با آن‌ها را مسدود کند.

  • برای اینکه این روش دقیق و قابل اتکا باشد، دو نکته اهمیت زیادی دارد:
    • معتبر بودن منبع لیست IPها؛ چون Rule فقط زمانی مؤثر است که لیست آی‌پی‌ها از یک منبع قابل اعتماد دریافت شده باشد.
    • آماده‌سازی صحیح لیست قبل از ورود به pfSense؛ چون IP نامعتبر یا کاراکتر اضافی می‌تواند در ساخت Alias خطا ایجاد کند.

نمونه IP صحیح و اشتباه قبل از ورود به pfSense

آماده‌سازی لیست آی‌پی‌های مخرب قبل از ورود به pfSense

بعد از دریافت لیست IPهای مخرب از منبع موردنظر، بهتر است آن را مستقیماً وارد pfSense نکنید. لیست‌های خام معمولاً نیاز به بررسی و پاک‌سازی دارند؛ چون ممکن است شامل فاصله‌های اضافه، کاراکترهای ناخواسته، خطوط خالی یا حتی IPهای تکراری باشند.

برای آماده‌سازی اولیه، ابتدا لیست IPها را از صفحه اطلاعیه کپی کرده و در یک فایل متنی ساده مثل Notepad قرار دهید. سپس خطوط خالی، فاصله‌های اضافی و کاراکترهای غیرضروری را بررسی کنید. اگر لیست طولانی بود، بهتر است برای مرتب‌سازی و پاک‌سازی دقیق‌تر، آن را وارد Excel کنید.

وضعیت لیستنمونهتوضیح
ساختار صحیح185.220.64.218هر خط فقط شامل یک IP معتبر است.
ساختار صحیح185.227.83.22هیچ فاصله یا کاراکتر اضافه‌ای وجود ندارد.
ساختار صحیح192.168.10.15فرمت IP به‌صورت استاندارد نوشته شده است.
ساختار اشتباه185..220.64.218وجود دو نقطه پشت‌سرهم باعث خطا می‌شود.
ساختار اشتباه185.227.83.22:وجود علامت اضافه در انتهای IP قابل قبول نیست.
ساختار اشتباه␠192.168.10.15وجود فاصله پنهان قبل از IP ممکن است مشکل‌ساز شود.

در این مرحله، هدف این است که لیست نهایی فقط شامل آدرس‌های IP معتبر باشد؛ یعنی در هر خط، یک IP استاندارد قرار بگیرد و هیچ متن، فاصله یا کاراکتر اضافی در کنار آن وجود نداشته باشد. اگر این پاک‌سازی انجام نشود، هنگام ساخت Alias در pfSense ممکن است با خطا مواجه شوید و فایروال برخی از IPها را به‌عنوان مقدار نامعتبر تشخیص دهد.

ساخت Alias برای آی‌پی‌های مخرب در pfSense

در pfSense، بهترین روش برای مدیریت تعداد زیادی IP، استفاده از Alias است. با Alias می‌توانید مجموعه‌ای از IPهای مخرب را زیر یک نام مشخص گروه‌بندی کنید و در Ruleها به‌جای وارد کردن تک‌تک IPها، فقط از همان نام استفاده کنید.

مرحلهتنظیمات پیشنهادیتوضیح
ورود به بخش AliasFirewall → Aliasesاز این مسیر وارد بخش مدیریت Aliasها شوید.
ساخت Alias جدیدAddبرای ایجاد یک Alias جدید روی Add کلیک کنید.
انتخاب نامblock_malicious_ipیک نام مشخص و قابل‌فهم برای لیست IPهای مخرب وارد کنید.
نوشتن توضیحلیست آی‌پی‌های مخرب مرکز افتادر بخش Description توضیح کوتاهی درباره منبع لیست بنویسید.
انتخاب نوع AliasHost(s)اگر لیست شامل IPهای تکی است، این گزینه را انتخاب کنید.
انتخاب نوع AliasNetwork(s)اگر لیست شامل رنج شبکه یا CIDR است، از این گزینه استفاده کنید.
وارد کردن IPهالیست آماده‌شده IPهاIPهای پاک‌سازی‌شده را در بخش مربوطه وارد کنید.
ذخیره تنظیماتSaveدر پایان، Alias را ذخیره کنید.

بعد از ساخت Alias، هر زمان که لیست IPهای مخرب به‌روزرسانی شود، کافی است محتوای همین Alias را اصلاح کنید؛ بدون اینکه لازم باشد Ruleهای فایروال را از ابتدا تغییر دهید.

ساخت Alias برای بلاک کردن آی‌پی مخرب در pfSense

خطاهای رایج هنگام وارد کردن IP در pfSense

اگر بعد از ذخیره Alias در pfSense با خطا روبه‌رو شدید، معمولاً مشکل از یکی از مقادیر واردشده در لیست IPهاست.

  • پیام خطای رایج ممکن است شبیه این باشد:

is not a valid address, FQDN or alias.

  • این خطا یعنی یکی از آیتم‌های واردشده برای pfSense معتبر نیست. دلایل رایج آن عبارت‌اند از:
    • فرمت نادرست IP یا وجود عدد و نقطه اضافه
    • فاصله اضافه در ابتدا یا انتهای آدرس IP
    • علامت اضافه مانند : یا , در انتهای خط
    • وجود خطوط خالی میان آدرس‌های IP
    • ترکیب شدن IP با متن یا توضیح اضافی
    • وجود دو نقطه پشت‌سرهم در ساختار IP
  • برای مثال، مقدار زیر اشتباه است:
    • 192..168.1.10
  • اما شکل صحیح آن باید این‌گونه باشد:
    • 192.168.1.10

اگر تعداد خطاها کم باشد، می‌توانید همان چند IP مشکل‌دار را به‌صورت دستی اصلاح یا حذف کنید. اما اگر لیست طولانی است، بهتر است برای کاهش خطای انسانی و سرعت بیشتر، از Excel برای پاک‌سازی و مرتب‌سازی لیست استفاده کنید.

پاک‌سازی لیست آی‌پی‌های مخرب با Excel قبل از ورود به pfSense

پاک‌سازی لیست آی‌پی‌های مخرب با Excel

اگر تعداد IPها زیاد باشد، اصلاح دستی لیست زمان‌بر و پرخطاست. در این مرحله می‌توانید از Excel برای مرتب‌سازی، حذف فاصله‌های اضافه و یکدست‌سازی ساختار IPها استفاده کنید.

نکته مهم این است که Excel ابزار اعتبارسنجی امنیتی IP نیست؛ بنابراین خروجی نهایی باید حتماً بررسی شود.

مرحلهاقدامتوضیح
۱وارد کردن لیست در ستون Aلیست خام IPها را از Notepad کپی کرده و در ستون A قرار دهید.
۲نوشتن نمونه صحیح در ستون Bچند IP اول را به‌صورت اصلاح‌شده و استاندارد در ستون B وارد کنید.
۳استفاده از Flash Fillاگر الگوی اصلاح مشخص باشد، از قابلیت Flash Fill برای تکمیل بقیه سطرها استفاده کنید.
۴اجرای Flash Fillاز مسیر Data → Flash Fill یا کلید میانبر Ctrl + E استفاده کنید.
۵بررسی خروجی ستون Bخروجی تولیدشده را مرور کنید تا IP اشتباه یا مقدار غیرواقعی ایجاد نشده باشد.
۶حذف IPهای تکراریIPهای تکراری را حذف کنید تا لیست نهایی تمیزتر و سبک‌تر شود.
۷انتقال خروجی به Notepadلیست اصلاح‌شده را دوباره در Notepad قرار دهید تا فرمت ساده و تمیز بماند.
۸ورود لیست به pfSenseلیست نهایی را در Alias مربوط به pfSense وارد و ذخیره کنید.

در پایان این مرحله، باید لیستی داشته باشید که در هر خط فقط یک IP معتبر قرار گرفته باشد.

تعریف Rule در pfSense برای بلاک کردن آی‌پی‌های مخرب

بعد از ساخت Alias، باید یک Rule در فایروال ایجاد کنید تا ترافیک مربوط به IPهای موجود در لیست بلاک شود. اگر هدف شما جلوگیری از ورود ترافیک مخرب از اینترنت است، این Rule معمولاً در تب WAN تعریف می‌شود.

برای شروع، وارد مسیر Firewall → Rules شوید، تب WAN را انتخاب کنید و روی گزینه Add کلیک کنید.

بخش تنظیماتمقدار پیشنهادیتوضیح
ActionBlockترافیک IPهای مخرب را مسدود می‌کند.
InterfaceWANRule روی ورودی اینترنت اعمال می‌شود.
Address FamilyIPv4اگر لیست شما فقط شامل IPهای نسخه ۴ است.
ProtocolAnyتمام پروتکل‌های مربوط به این IPها را بلاک می‌کند.
SourceSingle host or aliasبرای استفاده از Alias ساخته‌شده انتخاب می‌شود.
Source Aliasblock_malicious_ipهمان Alias مربوط به IPهای مخرب را وارد کنید.
DestinationAnyترافیک به هر مقصدی در شبکه مسدود می‌شود.
DescriptionBlock malicious IPs from AFTA IOC listتوضیح کوتاه برای شناسایی Rule در آینده.

در پایان، روی Save و سپس Apply Changes کلیک کنید. از این مرحله به بعد، ترافیک ورودی از IPهای موجود در Alias توسط pfSense بلاک می‌شود.

چند نکته مهم قبل از Apply کردن Rule

قبل از اعمال نهایی Rule، بهتر است چند مورد مهم را بررسی کنید تا تنظیمات باعث اختلال در شبکه نشود.

  • بررسی کنید IP داخلی در لیست قرار نگرفته باشد.
  • تغییرات را در زمان مناسب عملیاتی اعمال کنید.
  • قبل از تغییرات، از تنظیمات pfSense بکاپ بگیرید.
  • Rule بلاک را بالاتر از Ruleهای Allow قرار دهید.
  • بعد از Apply، لاگ‌های فایروال را بررسی کنید.

در pfSense ترتیب Ruleها اهمیت زیادی دارد. اگر Rule مربوط به بلاک کردن IPهای مخرب پایین‌تر از Ruleهای Allow قرار بگیرد، ممکن است اثر مورد انتظار را نداشته باشد.

تعریف Rule در WAN برای بلاک کردن آی‌پی مخرب در pfSense

به‌روزرسانی دوره‌ای لیست IPهای مخرب

لیست آی‌پی‌های مخرب ثابت نیست. IPهایی که امروز تهدید محسوب می‌شوند ممکن است در آینده تغییر کنند و IPهای جدیدی به فهرست شاخص‌های آلودگی اضافه شوند.

  • به همین دلیل، بهتر است مدیران شبکه این فرآیند را به‌صورت دوره‌ای انجام دهند:
  1. بررسی اطلاعیه‌های جدید مرکز افتا یا منابع معتبر امنیتی
  2. دریافت لیست جدید IPهای مخرب
  3. پاک‌سازی و استانداردسازی لیست
  4. به‌روزرسانی Alias در pfSense
  5. بررسی لاگ‌ها و عملکرد Ruleها

برای بسیاری از سازمان‌ها، بازبینی هفتگی یا ماهانه می‌تواند نقطه شروع مناسبی باشد. اما در محیط‌هایی که حساسیت امنیتی بالاتری دارند، این بازه باید کوتاه‌تر و منظم‌تر باشد.

یک اقدام ساده برای کاهش ریسک شبکه

بلاک کردن IPهای مخرب در pfSense یک اقدام ساده اما اثرگذار برای کاهش ریسک‌های امنیتی شبکه است؛ کافی است لیست IPها از یک منبع معتبر دریافت شود، قبل از ورود به فایروال پاک‌سازی شود، در قالب یک Alias قرار بگیرد و سپس با یک Rule مناسب در بخش WAN مسدود شود.در نهایت، ارزش واقعی این روش زمانی مشخص می‌شود که لیست IPها به‌صورت منظم به‌روزرسانی شود؛ چون در امنیت شبکه، گاهی یک لیست معتبر و یک Rule درست می‌تواند جلوی بسیاری از تهدیدات شناخته‌شده را بگیرد.

مسدودسازی IPهای مخرب در MikroTik

در این مقاله، تمرکز ما روی بلاک کردن آی‌پی مخرب در pfSense بود. اما اگر در زیرساخت خود از روتر یا فایروال MikroTik استفاده می‌کنید، می‌توانید از آموزش مرتبط با مسدودسازی IPهای آلوده در میکروتیک نیز استفاده کنید.

در آن آموزش، نحوه استفاده از فهرست شاخص‌های آلودگی مرکز افتا برای تعریف Address List و ایجاد Rule در MikroTik به‌صورت مرحله‌به‌مرحله توضیح داده شده است.

آموزش بلاک کردن آی‌پی‌های مخرب در روتر MikroTik

مطالب مرتبط