Lesson 12: Perimeter Defense — Firewalls, WAF, DMZ, and IDS/IPS
In the previous lesson we mapped how attackers hit the application directly — XSS, SQL injection, buffer overflow, and credential theft. This lesson moves to the defense side: the tools that sit on the boundary between the open internet and the organization's network, stopping much of that threat la
باختصار: Packet Filtering هو حارس يفحص كل حزمة على حدة مقابل قائمة قواعد، بينما Stateful يتذكر المحادثة بأكملها — لكن هذه الذاكرة نفسها يمكن إغراقها (SYN Flood). يحمي الـ WAF التطبيق، ويعزل الـ DMZ الخوادم المكشوفة في منطقة عازلة، ويُنبّه الـ IDS بينما يحجب الـ IPS أيضًا. يغلّف الـ VPN حركة المرور في نفق مشفّر، ويصفّي الـ NACL على مستوى الشبكة الفرعية دون أن يتذكر شيئًا.
- Packet Filtering Firewall
- يصفّي الحزم على مستوى طبقة الشبكة (Layer 3) وطبقة النقل (Layer 4) وفق قواعد ثابتة محددة مسبقًا (ACL) — عنوان IP، والمنفذ، والبروتوكول، والاتجاه — دون أي اعتبار لحالة الاتصال.
- Stateful Firewall و State Table
- جدار حماية يحلّل سياق المحادثة بدلًا من التعامل مع كل حزمة بمعزل عن غيرها: عند الموافقة على حزمة SYN، يُفتح صف في الـ State Table (سجلّ محفوظ في الـ RAM) يحوي عنوان IP والمنافذ ورقم التسلسل المتوقّع (SEQ)؛ وتُفحَص الحزم اللاحقة مقابل هذا الصف فقط. الجدول نفسه الذي يمكّنه من كشف اتصال مزيّف هو ما يعرّض جدار الحماية لهجوم SYN flood الذي يملأ الـ RAM.
- WAF (Web Application Firewall)
- مكوّن أمني يصفّي حركة مرور HTTP/S على مستوى طبقة التطبيق، ويحلّل محتوى الطلب الكامل (لا مجرد تفاصيل البروتوكول)، ويوفّر حماية موجّهة ضد هجمات مثل SQL injection وXSS وCSRF من قائمة OWASP Top 10.
- DMZ (Demilitarized Zone)
- منطقة معزولة تستضيف الخدمات التي يجب أن تكون متاحة من الإنترنت (Web، والبريد، وDNS)، بحيث يحصر أي اختراق لها المهاجمَ داخل الـ DMZ وحدها. في تكوين Single Firewall، يدير جهاز واحد كل حركة المرور؛ وفي تكوين Dual Firewall، جهازان منفصلان — أحدهما بين الإنترنت والـ DMZ، والآخر بين الـ DMZ والشبكة الداخلية — يرفعان تكلفة الاختراق.
- IDS مقابل IPS
- يراقب الـ IDS حركة المرور وأحداث النظام (بأسلوب signature-based أو anomaly-based) ويُنبّه فقط دون أن يحجب. أما الـ IPS فيجمع بين قدرة الكشف نفسها والحجب الفعّال في الوقت الحقيقي.
- VPN (Virtual Private Network)
- يتيح اتصالًا مشفّرًا وآمنًا عبر شبكة عامة غير موثوقة، من خلال 'نفق' (Tunnel) افتراضي مشفّر والتحقق من الهوية — بحيث تبقى البيانات غير قابلة للفكّ حتى وهي تمرّ عبر الإنترنت المفتوح.
- Network ACL (NACL)
- طبقة دفاع إضافية عديمة الحالة (Stateless) على مستوى الشبكة الفرعية (Subnet/VLAN)، تصفّي حركة المرور الواردة والصادرة وفق قواعد Allow/Deny ثابتة تستند إلى عناوين IP والمنافذ — قبل أن تصل حركة المرور إلى جدار الحماية الرئيسي أصلًا.