آموزش بلاک کردن آیپی مخرب در pfSense با لیست مرکز افتا
- وقتی یک IP میتواند امنیت کل شبکه را تهدید کند!
- چرا بلاک کردن آیپیهای مخرب در pfSense اهمیت دارد؟
- Alias و Rule؛ دو پایه اصلی مسدودسازی IPهای مخرب
- آمادهسازی لیست آیپیهای مخرب قبل از ورود به pfSense
- ساخت Alias برای آیپیهای مخرب در pfSense
- خطاهای رایج هنگام وارد کردن IP در pfSense
- پاکسازی لیست آیپیهای مخرب با Excel
- تعریف Rule در pfSense برای بلاک کردن آیپیهای مخرب
- چند نکته مهم قبل از Apply کردن Rule
- بهروزرسانی دورهای لیست IPهای مخرب
- یک اقدام ساده برای کاهش ریسک شبکه
- مسدودسازی IPهای مخرب در MikroTik
- وقتی یک IP میتواند امنیت کل شبکه را تهدید کند!
- چرا بلاک کردن آیپیهای مخرب در pfSense اهمیت دارد؟
- Alias و Rule؛ دو پایه اصلی مسدودسازی IPهای مخرب
- آمادهسازی لیست آیپیهای مخرب قبل از ورود به pfSense
- ساخت Alias برای آیپیهای مخرب در pfSense
- خطاهای رایج هنگام وارد کردن IP در pfSense
- پاکسازی لیست آیپیهای مخرب با Excel
- تعریف Rule در pfSense برای بلاک کردن آیپیهای مخرب
- چند نکته مهم قبل از Apply کردن Rule
- بهروزرسانی دورهای لیست IPهای مخرب
- یک اقدام ساده برای کاهش ریسک شبکه
- مسدودسازی IPهای مخرب در MikroTik
وقتی یک IP میتواند امنیت کل شبکه را تهدید کند!
بلاک کردن آیپی مخرب در pfSense یکی از سریعترین و کاربردیترین اقداماتی است که مدیران شبکه میتوانند برای کاهش ریسکهای امنیتی انجام دهند. گاهی تنها یک IP آلوده یا مشکوک کافی است تا باعث افزایش ترافیک غیرعادی، کندی سرویسها، تلاش برای نفوذ یا حتی ایجاد اختلال در زیرساخت سازمان شود.
مسیر کلی مسدودسازی IPهای مخرب
در این آموزش، بهصورت قدمبهقدم یاد میگیرید چگونه با استفاده از فهرست شاخصهای آلودگی مرکز افتا، آیپیهای مخرب را آمادهسازی کرده و آنها را در فایروال pfSense بلاک کنید؛ اقدامی ساده اما مؤثر که در صورت اجرای درست و منظم، میتواند یک لایه دفاعی قابل اتکا در برابر ترافیکهای مشکوک و تهدیدات شناختهشده برای شبکه سازمان ایجاد کند.

چرا بلاک کردن آیپیهای مخرب در pfSense اهمیت دارد؟
در بسیاری از سازمانها، زیرساخت شبکه بهخوبی طراحی شده است؛ سرورها فعالاند، سرویسها پایدارند و کاربران بدون مشکل کار میکنند. اما همین ساختار پایدار، اگر در برابر ترافیکهای مخرب محافظت نشود، میتواند بهسرعت در معرض تهدید قرار گیرد.
- آیپیهای مخرب ممکن است برای اهداف مختلفی استفاده شوند؛ از جمله:
- مشارکت در حملات DDoS یا کمک به انتشار بدافزارها
- اسکن پورتها و شناسایی سرویسهای آسیبپذیر شبکه
- تولید ترافیک غیرضروری و افزایش فشار روی منابع شبکه
- ارتباط با سامانههای آلوده یا زیرساختهای فرماندهی مخرب
- اجرای حملات Brute Force روی سرویسهای در دسترس سازمان
Alias و Rule؛ دو پایه اصلی مسدودسازی IPهای مخرب
فایروال pfSense به مدیر شبکه این امکان را میدهد که مجموعهای از IPهای مشکوک یا آلوده را در قالب یک Alias گروهبندی کند و سپس با تعریف یک Rule مشخص، ترافیک ورودی یا خروجی مرتبط با آنها را مسدود کند.
- برای اینکه این روش دقیق و قابل اتکا باشد، دو نکته اهمیت زیادی دارد:
- معتبر بودن منبع لیست IPها؛ چون Rule فقط زمانی مؤثر است که لیست آیپیها از یک منبع قابل اعتماد دریافت شده باشد.
- آمادهسازی صحیح لیست قبل از ورود به pfSense؛ چون IP نامعتبر یا کاراکتر اضافی میتواند در ساخت Alias خطا ایجاد کند.

آمادهسازی لیست آیپیهای مخرب قبل از ورود به pfSense
بعد از دریافت لیست IPهای مخرب از منبع موردنظر، بهتر است آن را مستقیماً وارد pfSense نکنید. لیستهای خام معمولاً نیاز به بررسی و پاکسازی دارند؛ چون ممکن است شامل فاصلههای اضافه، کاراکترهای ناخواسته، خطوط خالی یا حتی IPهای تکراری باشند.
برای آمادهسازی اولیه، ابتدا لیست IPها را از صفحه اطلاعیه کپی کرده و در یک فایل متنی ساده مثل Notepad قرار دهید. سپس خطوط خالی، فاصلههای اضافی و کاراکترهای غیرضروری را بررسی کنید. اگر لیست طولانی بود، بهتر است برای مرتبسازی و پاکسازی دقیقتر، آن را وارد Excel کنید.
| وضعیت لیست | نمونه | توضیح |
|---|---|---|
| ساختار صحیح | 185.220.64.218 | هر خط فقط شامل یک IP معتبر است. |
| ساختار صحیح | 185.227.83.22 | هیچ فاصله یا کاراکتر اضافهای وجود ندارد. |
| ساختار صحیح | 192.168.10.15 | فرمت IP بهصورت استاندارد نوشته شده است. |
| ساختار اشتباه | 185..220.64.218 | وجود دو نقطه پشتسرهم باعث خطا میشود. |
| ساختار اشتباه | 185.227.83.22: | وجود علامت اضافه در انتهای IP قابل قبول نیست. |
| ساختار اشتباه | ␠192.168.10.15 | وجود فاصله پنهان قبل از IP ممکن است مشکلساز شود. |
در این مرحله، هدف این است که لیست نهایی فقط شامل آدرسهای IP معتبر باشد؛ یعنی در هر خط، یک IP استاندارد قرار بگیرد و هیچ متن، فاصله یا کاراکتر اضافی در کنار آن وجود نداشته باشد. اگر این پاکسازی انجام نشود، هنگام ساخت Alias در pfSense ممکن است با خطا مواجه شوید و فایروال برخی از IPها را بهعنوان مقدار نامعتبر تشخیص دهد.
ساخت Alias برای آیپیهای مخرب در pfSense
در pfSense، بهترین روش برای مدیریت تعداد زیادی IP، استفاده از Alias است. با Alias میتوانید مجموعهای از IPهای مخرب را زیر یک نام مشخص گروهبندی کنید و در Ruleها بهجای وارد کردن تکتک IPها، فقط از همان نام استفاده کنید.
| مرحله | تنظیمات پیشنهادی | توضیح |
|---|---|---|
| ورود به بخش Alias | Firewall → Aliases | از این مسیر وارد بخش مدیریت Aliasها شوید. |
| ساخت Alias جدید | Add | برای ایجاد یک Alias جدید روی Add کلیک کنید. |
| انتخاب نام | block_malicious_ip | یک نام مشخص و قابلفهم برای لیست IPهای مخرب وارد کنید. |
| نوشتن توضیح | لیست آیپیهای مخرب مرکز افتا | در بخش Description توضیح کوتاهی درباره منبع لیست بنویسید. |
| انتخاب نوع Alias | Host(s) | اگر لیست شامل IPهای تکی است، این گزینه را انتخاب کنید. |
| انتخاب نوع Alias | Network(s) | اگر لیست شامل رنج شبکه یا CIDR است، از این گزینه استفاده کنید. |
| وارد کردن IPها | لیست آمادهشده IPها | IPهای پاکسازیشده را در بخش مربوطه وارد کنید. |
| ذخیره تنظیمات | Save | در پایان، Alias را ذخیره کنید. |
بعد از ساخت Alias، هر زمان که لیست IPهای مخرب بهروزرسانی شود، کافی است محتوای همین Alias را اصلاح کنید؛ بدون اینکه لازم باشد Ruleهای فایروال را از ابتدا تغییر دهید.

خطاهای رایج هنگام وارد کردن IP در pfSense
اگر بعد از ذخیره Alias در pfSense با خطا روبهرو شدید، معمولاً مشکل از یکی از مقادیر واردشده در لیست IPهاست.
- پیام خطای رایج ممکن است شبیه این باشد:
is not a valid address, FQDN or alias.
- این خطا یعنی یکی از آیتمهای واردشده برای pfSense معتبر نیست. دلایل رایج آن عبارتاند از:
- فرمت نادرست IP یا وجود عدد و نقطه اضافه
- فاصله اضافه در ابتدا یا انتهای آدرس IP
- علامت اضافه مانند : یا , در انتهای خط
- وجود خطوط خالی میان آدرسهای IP
- ترکیب شدن IP با متن یا توضیح اضافی
- وجود دو نقطه پشتسرهم در ساختار IP
- برای مثال، مقدار زیر اشتباه است:
- 192..168.1.10
- اما شکل صحیح آن باید اینگونه باشد:
- 192.168.1.10
اگر تعداد خطاها کم باشد، میتوانید همان چند IP مشکلدار را بهصورت دستی اصلاح یا حذف کنید. اما اگر لیست طولانی است، بهتر است برای کاهش خطای انسانی و سرعت بیشتر، از Excel برای پاکسازی و مرتبسازی لیست استفاده کنید.

پاکسازی لیست آیپیهای مخرب با Excel
اگر تعداد IPها زیاد باشد، اصلاح دستی لیست زمانبر و پرخطاست. در این مرحله میتوانید از Excel برای مرتبسازی، حذف فاصلههای اضافه و یکدستسازی ساختار IPها استفاده کنید.
نکته مهم این است که Excel ابزار اعتبارسنجی امنیتی IP نیست؛ بنابراین خروجی نهایی باید حتماً بررسی شود.
| مرحله | اقدام | توضیح |
|---|---|---|
| ۱ | وارد کردن لیست در ستون A | لیست خام IPها را از Notepad کپی کرده و در ستون A قرار دهید. |
| ۲ | نوشتن نمونه صحیح در ستون B | چند IP اول را بهصورت اصلاحشده و استاندارد در ستون B وارد کنید. |
| ۳ | استفاده از Flash Fill | اگر الگوی اصلاح مشخص باشد، از قابلیت Flash Fill برای تکمیل بقیه سطرها استفاده کنید. |
| ۴ | اجرای Flash Fill | از مسیر Data → Flash Fill یا کلید میانبر Ctrl + E استفاده کنید. |
| ۵ | بررسی خروجی ستون B | خروجی تولیدشده را مرور کنید تا IP اشتباه یا مقدار غیرواقعی ایجاد نشده باشد. |
| ۶ | حذف IPهای تکراری | IPهای تکراری را حذف کنید تا لیست نهایی تمیزتر و سبکتر شود. |
| ۷ | انتقال خروجی به Notepad | لیست اصلاحشده را دوباره در Notepad قرار دهید تا فرمت ساده و تمیز بماند. |
| ۸ | ورود لیست به pfSense | لیست نهایی را در Alias مربوط به pfSense وارد و ذخیره کنید. |
در پایان این مرحله، باید لیستی داشته باشید که در هر خط فقط یک IP معتبر قرار گرفته باشد.
تعریف Rule در pfSense برای بلاک کردن آیپیهای مخرب
بعد از ساخت Alias، باید یک Rule در فایروال ایجاد کنید تا ترافیک مربوط به IPهای موجود در لیست بلاک شود. اگر هدف شما جلوگیری از ورود ترافیک مخرب از اینترنت است، این Rule معمولاً در تب WAN تعریف میشود.
برای شروع، وارد مسیر Firewall → Rules شوید، تب WAN را انتخاب کنید و روی گزینه Add کلیک کنید.
| بخش تنظیمات | مقدار پیشنهادی | توضیح |
|---|---|---|
| Action | Block | ترافیک IPهای مخرب را مسدود میکند. |
| Interface | WAN | Rule روی ورودی اینترنت اعمال میشود. |
| Address Family | IPv4 | اگر لیست شما فقط شامل IPهای نسخه ۴ است. |
| Protocol | Any | تمام پروتکلهای مربوط به این IPها را بلاک میکند. |
| Source | Single host or alias | برای استفاده از Alias ساختهشده انتخاب میشود. |
| Source Alias | block_malicious_ip | همان Alias مربوط به IPهای مخرب را وارد کنید. |
| Destination | Any | ترافیک به هر مقصدی در شبکه مسدود میشود. |
| Description | Block malicious IPs from AFTA IOC list | توضیح کوتاه برای شناسایی Rule در آینده. |
در پایان، روی Save و سپس Apply Changes کلیک کنید. از این مرحله به بعد، ترافیک ورودی از IPهای موجود در Alias توسط pfSense بلاک میشود.
چند نکته مهم قبل از Apply کردن Rule
قبل از اعمال نهایی Rule، بهتر است چند مورد مهم را بررسی کنید تا تنظیمات باعث اختلال در شبکه نشود.
- بررسی کنید IP داخلی در لیست قرار نگرفته باشد.
- تغییرات را در زمان مناسب عملیاتی اعمال کنید.
- قبل از تغییرات، از تنظیمات pfSense بکاپ بگیرید.
- Rule بلاک را بالاتر از Ruleهای Allow قرار دهید.
- بعد از Apply، لاگهای فایروال را بررسی کنید.
در pfSense ترتیب Ruleها اهمیت زیادی دارد. اگر Rule مربوط به بلاک کردن IPهای مخرب پایینتر از Ruleهای Allow قرار بگیرد، ممکن است اثر مورد انتظار را نداشته باشد.

بهروزرسانی دورهای لیست IPهای مخرب
لیست آیپیهای مخرب ثابت نیست. IPهایی که امروز تهدید محسوب میشوند ممکن است در آینده تغییر کنند و IPهای جدیدی به فهرست شاخصهای آلودگی اضافه شوند.
- به همین دلیل، بهتر است مدیران شبکه این فرآیند را بهصورت دورهای انجام دهند:
- بررسی اطلاعیههای جدید مرکز افتا یا منابع معتبر امنیتی
- دریافت لیست جدید IPهای مخرب
- پاکسازی و استانداردسازی لیست
- بهروزرسانی Alias در pfSense
- بررسی لاگها و عملکرد Ruleها
برای بسیاری از سازمانها، بازبینی هفتگی یا ماهانه میتواند نقطه شروع مناسبی باشد. اما در محیطهایی که حساسیت امنیتی بالاتری دارند، این بازه باید کوتاهتر و منظمتر باشد.
یک اقدام ساده برای کاهش ریسک شبکه
بلاک کردن IPهای مخرب در pfSense یک اقدام ساده اما اثرگذار برای کاهش ریسکهای امنیتی شبکه است؛ کافی است لیست IPها از یک منبع معتبر دریافت شود، قبل از ورود به فایروال پاکسازی شود، در قالب یک Alias قرار بگیرد و سپس با یک Rule مناسب در بخش WAN مسدود شود.در نهایت، ارزش واقعی این روش زمانی مشخص میشود که لیست IPها بهصورت منظم بهروزرسانی شود؛ چون در امنیت شبکه، گاهی یک لیست معتبر و یک Rule درست میتواند جلوی بسیاری از تهدیدات شناختهشده را بگیرد.
مسدودسازی IPهای مخرب در MikroTik
در این مقاله، تمرکز ما روی بلاک کردن آیپی مخرب در pfSense بود. اما اگر در زیرساخت خود از روتر یا فایروال MikroTik استفاده میکنید، میتوانید از آموزش مرتبط با مسدودسازی IPهای آلوده در میکروتیک نیز استفاده کنید.
در آن آموزش، نحوه استفاده از فهرست شاخصهای آلودگی مرکز افتا برای تعریف Address List و ایجاد Rule در MikroTik بهصورت مرحلهبهمرحله توضیح داده شده است.









