چگونه یک دستگاه ناشناس متصل به شبکه را شناسایی کنیم؟
در یک شبکه کامپیوتری، معمولاً تعداد مشخصی از کامپیوترها، لپتاپها، تلفنهای همراه، پرینترها، سرورها، دوربینهای مداربسته و سایر تجهیزات به شبکه متصل هستند. مدیر شبکه باید بتواند این دستگاهها را شناسایی و وضعیت اتصال آنها را بررسی کند؛ زیرا وجود یک دستگاه ناشناس میتواند نشانهای از یک اتصال غیرمجاز یا پیکربندی اشتباه باشد.
البته ناشناس بودن یک دستگاه لزوماً به معنای هک شدن شبکه نیست. ممکن است یک تلفن همراه جدید، تلویزیون هوشمند، پرینتر یا دستگاه اینترنت اشیا بدون اطلاع مدیر به شبکه متصل شده باشد. با این حال، شناسایی نکردن دستگاههای ناشناس و رها کردن آنها میتواند یک ریسک امنیتی ایجاد کند. به همین دلیل، بررسی تجهیزات متصل یکی از مباحث مهم درآموزش امنیت شبکه در رشت و دورههای تخصصی مدیریت و حفاظت از شبکه محسوب میشود.
دستگاه ناشناس در شبکه یعنی چه؟
منظور از دستگاه ناشناس، تجهیزی است که در فهرست دستگاههای مورد تأیید شبکه قرار ندارد یا هویت و مالک آن برای مدیر شبکه مشخص نیست.
برای مثال، فرض کنید یک شرکت ۲۰ کامپیوتر، چند پرینتر، دو سرور و تعدادی تلفن تحت شبکه دارد. اگر مدیر شبکه هنگام بررسی تجهیزات متصل، دستگاهی را مشاهده کند که نمیتواند آن را به یکی از کارکنان یا تجهیزات سازمان نسبت دهد، آن دستگاه باید بررسی شود.
در شبکههای خانگی نیز چنین شرایطی ممکن است اتفاق بیفتد. برای نمونه، اگر در فهرست دستگاههای متصل به روتر، یک گوشی، لپتاپ یا دستگاه هوشمند ناشناس مشاهده شود، بهتر است ابتدا هویت آن مشخص شود.
چرا شناسایی دستگاههای ناشناس اهمیت دارد؟
هر دستگاهی که به شبکه دسترسی دارد، میتواند بخشی از سطح حمله شبکه را تشکیل دهد. اگر دستگاهی بدون اجازه به شبکه متصل شده باشد، ممکن است بتواند به منابع داخلی دسترسی پیدا کند یا در صورت آلوده بودن، تهدیدی برای سایر تجهیزات ایجاد کند.
از طرف دیگر، گاهی دستگاه ناشناس واقعاً یک تهدید نیست و تنها به دلیل نامگذاری نامشخص یا تنظیمات شبکه بهعنوان دستگاه ناشناس نمایش داده میشود. بنابراین نباید صرفاً بر اساس نام دستگاه نتیجه گرفت که شبکه مورد حمله قرار گرفته است.
هدف اصلی، شناسایی، احراز هویت و تعیین سطح دسترسی هر دستگاه است.
اولین قدم؛ بررسی فهرست دستگاههای متصل به روتر
یکی از سادهترین روشها برای شروع بررسی، ورود به پنل مدیریتی روتر یا تجهیزات شبکه است. بسیاری از روترها بخشی برای نمایش دستگاههای متصل دارند. نام این بخش بسته به مدل دستگاه میتواند متفاوت باشد و معمولاً اطلاعاتی مانند IP Address، MAC Address و نام دستگاه را نمایش میدهد. با بررسی این فهرست میتوان متوجه شد چه تجهیزاتی در حال حاضر به شبکه متصل هستند. در شبکههای خانگی، این روش معمولاً سادهترین نقطه شروع است. اگر دستگاهی در این فهرست وجود داشته باشد که آن را نمیشناسید، بهتر است قبل از هر اقدامی بررسی کنید آیا مربوط به یکی از تجهیزات خودتان است یا خیر.
بررسی IP Address دستگاه
آدرس IP یکی از اطلاعات مهم برای شناسایی دستگاههای شبکه است. هر دستگاهی که در یک شبکه محلی از DHCP استفاده میکند، معمولاً یک آدرس IP دریافت میکند.
برای مثال ممکن است روتر دستگاههای مختلف را با آدرسهایی مانند 192.168.1.10، 192.168.1.11 و 192.168.1.12 شناسایی کند.
با این حال، IP Address بهتنهایی برای شناسایی قطعی دستگاه کافی نیست؛ زیرا ممکن است آدرس IP در طول زمان تغییر کند. برای شناسایی دقیقتر باید اطلاعات دیگری مانند MAC Address و مشخصات دستگاه نیز بررسی شود.
MAC Address چه کمکی به شناسایی دستگاه میکند؟
MAC Address یک شناسه سختافزاری مرتبط با رابط شبکه دستگاه است و میتواند برای تشخیص تجهیزات مختلف مفید باشد.
در پنل روتر، معمولاً در کنار IP Address، آدرس MAC دستگاه نیز نمایش داده میشود. مدیر شبکه میتواند این مقدار را با MAC Address تجهیزات شناختهشده مقایسه کند. همچنین از روی بخش ابتدایی MAC Address در برخی موارد میتوان شرکت سازنده رابط شبکه را تشخیص داد. البته این روش همیشه برای شناسایی دقیق مدل دستگاه کافی نیست و بهتنهایی نباید مبنای تصمیم امنیتی قرار گیرد.
استفاده از DHCP برای شناسایی تجهیزات
سرویس DHCP وظیفه اختصاص خودکار IP Address به دستگاههای شبکه را بر عهده دارد. بررسی DHCP Leaseها میتواند اطلاعات مفیدی درباره دستگاههایی که اخیراً IP دریافت کردهاند ارائه دهد.
مدیر شبکه میتواند فهرست DHCP را بررسی کند و دستگاههایی را که اخیراً به شبکه پیوستهاند شناسایی کند. مقایسه این اطلاعات با فهرست تجهیزات مجاز، یکی از روشهای مناسب برای پیدا کردن دستگاههای ناشناس است.
در سازمانهای بزرگ، مدیریت متمرکز DHCP و ثبت لاگها میتواند فرآیند شناسایی تجهیزات جدید را بسیار سادهتر کند.
بررسی دستگاههای ناشناس با ARP Table
یکی دیگر از منابع مفید برای بررسی شبکه، جدول ARP است. این جدول ارتباط میان IP Address و MAC Address دستگاههایی را که در شبکه محلی با آنها ارتباط برقرار شده است نشان میدهد.
با بررسی ARP Table میتوان اطلاعات بیشتری درباره دستگاههای حاضر در شبکه به دست آورد. ابزارهای مدیریتی و دستورات سیستمعامل نیز میتوانند برای مشاهده این اطلاعات مورد استفاده قرار گیرند. البته ARP Table نیز بهتنهایی نشان نمیدهد که یک دستگاه مجاز یا غیرمجاز است؛ بلکه باید اطلاعات آن با داراییها و تجهیزات شناختهشده شبکه مقایسه شود.
اسکن شبکه برای پیدا کردن دستگاههای ناشناس
در شبکههای بزرگتر، بررسی دستی تکتک دستگاهها همیشه عملی نیست. در چنین شرایطی ابزارهای Network Discovery و Port Scanning میتوانند برای شناسایی تجهیزات فعال مورد استفاده قرار گیرند. ابزارهایی مانند Nmap امکان بررسی محدودهای از IPها و شناسایی برخی سرویسهای در دسترس را فراهم میکنند. نتیجه اسکن میتواند دید بهتری از تجهیزات فعال شبکه ایجاد کند. البته استفاده از ابزارهای اسکن شبکه باید تنها روی شبکههایی انجام شود که مجوز بررسی آنها را دارید. اسکن شبکههای متعلق به دیگران بدون اجازه میتواند تبعات قانونی و امنیتی داشته باشد.
اگر دستگاه ناشناس پیدا کردیم چه کار کنیم؟
پس از پیدا کردن یک دستگاه ناشناس، بهتر است ابتدا بدون عجله هویت آن را مشخص کنیم. ممکن است دستگاه متعلق به یکی از کارکنان، یک تلفن همراه، پرینتر، دوربین، تجهیزات هوشمند یا حتی یک سیستم آزمایشی باشد.
اگر هیچ ارتباطی میان دستگاه و تجهیزات مجاز شبکه پیدا نشد، میتوان دسترسی آن را محدود یا قطع کرد. در شبکههای بیسیم، تغییر رمز عبور Wi-Fi و استفاده از استانداردهای امنیتی جدید مانند WPA2 یا WPA3 میتواند در شرایط مناسب به جلوگیری از اتصال مجدد دستگاههای غیرمجاز کمک کند.
در شبکههای سازمانی نیز میتوان از روشهای کنترل دسترسی مانند VLAN، ACL و Network Access Control برای محدود کردن دسترسی تجهیزات استفاده کرد.
چگونه از اتصال دستگاههای غیرمجاز جلوگیری کنیم؟
پیشگیری معمولاً بهتر از این است که فقط پس از مشاهده دستگاه ناشناس واکنش نشان دهیم. استفاده از رمز عبور قوی برای شبکه بیسیم، تغییر اطلاعات پیشفرض تجهیزات، بهروزرسانی Firmware روترها و Access Pointها و غیرفعال کردن قابلیتهای غیرضروری میتواند سطح امنیت را افزایش دهد.
در محیطهای سازمانی، ایجاد فهرست داراییهای شبکه نیز اهمیت زیادی دارد. وقتی مدیر شبکه بداند چه تجهیزاتی باید به شبکه متصل باشند، تشخیص دستگاه جدید یا ناشناس بسیار سادهتر خواهد بود. همچنین ثبت لاگ اتصالها و بررسی دورهای تجهیزات میتواند به شناسایی رفتارهای غیرعادی کمک کند.
آیا هر دستگاه ناشناسی نشانه هک شدن شبکه است؟
خیر. این یکی از مهمترین نکاتی است که هنگام بررسی شبکه باید در نظر گرفت. مشاهده یک دستگاه ناشناس تنها یک نشانه برای بررسی بیشتر است و بهتنهایی ثابت نمیکند که شبکه هک شده است.
ممکن است دستگاهی متعلق به یکی از کاربران باشد که نام آن در روتر به شکل نامشخص نمایش داده میشود. همچنین برخی گوشیها و سیستمعاملهای جدید میتوانند برای حفظ حریم خصوصی از MAC Addressهای تصادفی استفاده کنند که شناسایی دستگاه را دشوارتر میکند.
بنابراین بهتر است قبل از نتیجهگیری، اطلاعات IP، MAC، زمان اتصال، نوع دستگاه، سرویسهای فعال و مالک احتمالی آن بررسی شود.
جمعبندی
شناسایی دستگاههای ناشناس یکی از اقدامات مهم برای حفظ امنیت شبکه است. بررسی فهرست دستگاههای متصل به روتر، DHCP Leaseها، IP Address، MAC Address و ARP Table میتواند اولین مرحله برای پیدا کردن تجهیزات ناشناخته باشد. در شبکههای بزرگتر نیز میتوان از ابزارهای مدیریت و شناسایی شبکه برای مشاهده تجهیزات فعال استفاده کرد.
با این حال، مشاهده یک دستگاه ناشناس بهتنهایی به معنای حمله سایبری نیست. ابتدا باید هویت دستگاه مشخص شود و سپس در صورت غیرمجاز بودن، دسترسی آن محدود یا قطع شود. در کنار این اقدامات، استفاده از رمزهای عبور قوی، بهروزرسانی تجهیزات، کنترل دسترسی و نظارت مستمر میتواند احتمال ورود تجهیزات غیرمجاز به شبکه را کاهش دهد.