لا تنتشر معظم الاختراقات عبر الجدار الناري، بل تنتشر من تحته.
يفحص الجدار الناري المحيطي الحركة الداخلة إلى الشبكة والخارجة منها. لكن ما إن يتمكن المهاجم من السيطرة على جهاز واحد في الداخل، حتى تصبح خطوته التالية جهازًا آخر على شبكة VLAN ذاتها، وهي حركة لا تمر بالجدار الناري إطلاقًا. فالمبدّل (Switch) يمررها بأقصى سرعة، دون أي تحقق.
وهذه الفجوة تحديدًا هي ما يجعل التحكم في الوصول إلى الشبكة ضرورة على مستوى منفذ المبدّل، لا على الحافة وحدها.
الحركة التي لا يراها الجدار الناري
في طابق مكتبي نموذجي، تتشارك الحواسيب المحمولة وهواتف VoIP والطابعات وكاميرات المراقبة شبكة VLAN واحدة أو اثنتين. وهذا يعني أن طابعة مخترقة تقع على بُعد قفزة واحدة في الطبقة الثانية من كل محطة عمل في المبنى.
وعندما تبدأ برمجية خبيثة على تلك الطابعة بمسح الشبكة الفرعية، يتعامل المبدّل معها كحركة اعتيادية؛ فلا سياسة تمنعها ولا سجل يرصدها. ولا يرى الجدار الناري شيئًا، لأن الحزم لا تغادر شبكة VLAN أصلًا.
ويعتمد المهاجمون على هذه الثغرة تحديدًا. فبعد الدخول إلى شبكة مسطّحة، يتحركون جانبيًا لجمع بيانات الاعتماد ورسم خريطة الخوادم، قبل وقت طويل من أي نشاط قد يرصده المحيط. وتمثل الطابعات والكاميرات وقارئات البطاقات وأنظمة إدارة المباني نقاط انطلاق مثالية؛ فنادرًا ما تُحدَّث، ونادرًا ما تعمل عليها برمجيات حماية الأجهزة الطرفية، وغالبًا ما تقع على الشبكة ذاتها التي يعمل عليها المستخدمون.
ثلاث لوحات تحكم، ثلاث سياسات، ولا سياق مشترك
للفجوة الأمنية وجه تشغيلي موازٍ. ففي معظم الشبكات المحلية المؤسسية، يأتي الجدار الناري والمبدّلات ووحدة التحكم اللاسلكية من مصنّعين مختلفين أو من خطوط منتجات منفصلة، ولكل منها لوحة تحكم ونموذج سياسات وطريقة مختلفة في تعريف الجهاز.
والنتائج متوقعة: تتباين تعريفات VLAN بين المبدّلات والجدار الناري، ويحمل أحد منافذ Trunk شبكات أكثر مما قُصد له، ويربط فريق الشبكات اللاسلكية شبكة الضيوف بـVLAN يظنها فريق الأمن معزولة. وعند وقوع حادث أمني، تعمل ثلاثة فرق على ثلاث لوحات مختلفة، ولا يستطيع أحد الإجابة بسرعة عن السؤال الأول: ما هذا الجهاز، وأين يتصل؟
وعند تقييم مهندسي بناة الأنظمة (IT Builders) للشبكات المحلية المؤسسية، يجدون هذا الواقع بصورة متكررة: أجهزة المستخدمين والطابعات وكاميرات المراقبة في نطاق بث واحد، تُدار من لوحات منفصلة تحمل كل منها جزءًا من الصورة. الشبكة تعمل، لكنها تعمل دون سيطرة فعلية على من يتواصل مع من.
هل تعرفون كل ما يتصل بشبكتكم المحلية؟
يبدأ التحكم الفعّال على مستوى المنفذ بجرد دقيق للأجهزة، ورؤية واضحة لطريقة ترابط شبكات VLAN والمبدّلات والشبكة اللاسلكية فعليًا.
ما الذي يغيّره التحكم على مستوى المنفذ
ينقل NAC على مستوى المنفذ القرار الأمني إلى لحظة اتصال الجهاز. فقبل أن يمرر المبدّل أي إطار من حركة المستخدم، يتعرف على الجهاز ويحدد موقعه الصحيح في الشبكة.
ويتم التعرف على مراحل. فالأجهزة الداعمة لمعيار 802.1X تُصادَق عبر الشهادات أو بيانات اعتماد المستخدم. أما الأجهزة التي لا تدعمه، كالطابعات والكاميرات ومعظم أجهزة إنترنت الأشياء، فتعتمد على MAC Authentication Bypass مقرونًا بتحديد هوية الجهاز (Device Profiling) من خلال سلوك حركته وخصائصه. ثم يضع المبدّل كل جهاز تلقائيًا في شبكة VLAN المناسبة، ويطبّق عليه السياسة الملائمة، ويوثّق القرار.
أما الجهاز المجهول، فلا يقترب من شبكة الإنتاج؛ إذ يُوجَّه إلى نطاق مقيّد مخصص للتهيئة أو العزل حتى يُصنَّف.
وفي المملكة العربية السعودية، يدعم هذا النهج متطلبات رصد الأصول وتجزئة الشبكات التي تنص عليها الضوابط الأساسية للأمن السيبراني (ECC-2:2024) الصادرة عن الهيئة الوطنية للأمن السيبراني للجهات الخاضعة لها.
كيف يوحّد FortiLink طبقات الشبكة
تتبنى فورتينت نهجًا مختلفًا عن مصنّعي شبكات الحرم التقليديين؛ فبدلًا من التعامل مع المبدّلات ونقاط الوصول كأنظمة منفصلة، يديرها FortiGate مباشرة.
يحوّل FortiLink جهاز FortiGate إلى وحدة تحكم لمبدّلات FortiSwitch. إذ يعرّف المهندسون شبكات VLAN وسياسات المنافذ وقواعد NAC مرة واحدة من واجهة FortiGate، فتطبّقها المبدّلات تلقائيًا. ويعمل FortiGate ذاته وحدة تحكم لاسلكية لنقاط الوصول FortiAP. وبذلك يحكم محرك سياسات واحد الجدار الناري وطبقة الوصول السلكية والشبكة اللاسلكية معًا.
ويتيح هذا التوحيد ثلاث قدرات يصعب بناؤها عبر منتجات منفصلة:
| القدرة | شبكة محلية متعددة اللوحات | شبكة محلية يديرها FortiGate عبر FortiLink |
|---|---|---|
| تهيئة الأجهزة | قواعد NAC على خادم منفصل تُزامَن مع المبدّلات | سياسات NAC تُعرَّف على FortiGate وتُطبَّق على المنفذ |
| التحكم في الحركة الداخلية (East-West) | تمر الحركة داخل VLAN بحرية عبر المبدّل | يمكن حظر الحركة داخل VLAN على المبدّل وتوجيهها إلى FortiGate للفحص |
| الاستجابة للحوادث | يحدد المحلل الجهاز ثم يطلب من فريق الشبكات إغلاق المنفذ | تعزل أتمتة Security Fabric الجهاز على منفذه أو نقطة الوصول فور رصد مؤشر اختراق |
والصف الأوسط هو الأهم في مواجهة التحرك الجانبي. فعندما تمر الحركة بين الأجهزة عبر FortiGate، تُطبَّق محركات IPS والتحكم بالتطبيقات على الحركة الداخلية بالطريقة ذاتها التي تُطبَّق بها على المحيط، ولا تعود الطابعة المخترقة قادرة على مسح الطابق.
اعتبارات ينبغي التخطيط لها
يضيف توجيه الحركة الداخلية عبر الجدار الناري حملًا عليه. لذا ينبغي تحجيم FortiGate ليشمل فحص الحركة الداخلية لا حركة الإنترنت وحدها، وإلا انتقل الاختناق من موضع إلى آخر بدلًا من معالجته.
كما يتطلب FortiLink مبدّلات FortiSwitch ونقاط وصول FortiAP. وبالنسبة إلى المؤسسات التي لا تزال في منتصف دورة حياة مبدّلات من مصنّع آخر، يوفّر FortiNAC رؤية الأجهزة والتحكم في الوصول عبر البيئات متعددة المصنّعين، على أن يُعتمد FortiLink عند التحديث التالي.
ملامح التطبيق المرحلي
لا ينبغي تفعيل التحكم على مستوى المنفذ في الحرم بالكامل خلال عطلة نهاية أسبوع واحدة. فالتطبيق الأكثر أمانًا يسير على مراحل.
تقتصر المرحلة الأولى على الرصد؛ إذ يعمل NAC في وضع المراقبة، فيحدد هوية كل جهاز يتصل دون حظر أي شيء. وغالبًا ما تكشف هذه المرحلة أجهزة لم يكن أحد يعلم بوجودها. وبعد اكتمال الجرد، يحدد الفريق مجموعات الأجهزة والنطاقات التي تنتمي إليها كل مجموعة.
ثم يبدأ التطبيق الفعلي بالمجموعات منخفضة المخاطر والواضحة، كالحواسيب المحمولة المؤسسية على 802.1X، قبل أن يمتد إلى الطابعات والكاميرات وأنظمة المباني. وتحظى كل موجة بخطة تراجع، وبفترة تتيح لفريق الدعم رصد الأجهزة المصنّفة خطأً. أما العزل التلقائي، فيُفعَّل في النهاية، بعد أن تثق الفرق بدقة التصنيف.
من شبكة مسطّحة إلى وصول منضبط
لا يستطيع الجدار الناري المحيطي وحده إيقاف مهاجم وصل إلى داخل شبكة محلية مسطّحة. فإيقاف التحرك الجانبي يتطلب التعرف على كل جهاز عند المنفذ، وتجزئة الشبكة وفق طبيعة الجهاز، وفحص الحركة الداخلية حيث تبرر المخاطر ذلك. كما أن إدارة كل ذلك من محرك سياسات واحد تنهي التباين الذي تخلقه اللوحات المتفرقة.
بناة الأنظمة شريك معتمد ضمن برنامج Fortinet Engage، ويحمل تخصص Secure Networking: LAN. ويتولى مهندسونا تقييم الشبكات المحلية القائمة، وتصميم التجزئة وفق طبيعة عمل المؤسسة، وتنفيذ NAC على مراحل تُحكم السيطرة دون قطع الأجهزة التي تعتمد عليها الأعمال.
هل تخطط مؤسستكم لتحديث الشبكة المحلية أو تطبيق NAC؟








