در یک شبکه کامپیوتری، معمولاً تعداد مشخصی از کامپیوترها، لپ‌تاپ‌ها، تلفن‌های همراه، پرینترها، سرورها، دوربین‌های مداربسته و سایر تجهیزات به شبکه متصل هستند. مدیر شبکه باید بتواند این دستگاه‌ها را شناسایی و وضعیت اتصال آن‌ها را بررسی کند؛ زیرا وجود یک دستگاه ناشناس می‌تواند نشانه‌ای از یک اتصال غیرمجاز یا پیکربندی اشتباه باشد.
 
البته ناشناس بودن یک دستگاه لزوماً به معنای هک شدن شبکه نیست. ممکن است یک تلفن همراه جدید، تلویزیون هوشمند، پرینتر یا دستگاه اینترنت اشیا بدون اطلاع مدیر به شبکه متصل شده باشد. با این حال، شناسایی نکردن دستگاه‌های ناشناس و رها کردن آن‌ها می‌تواند یک ریسک امنیتی ایجاد کند. به همین دلیل، بررسی تجهیزات متصل یکی از مباحث مهم درآموزش امنیت شبکه در رشت و دوره‌های تخصصی مدیریت و حفاظت از شبکه محسوب می‌شود.
 

 دستگاه ناشناس در شبکه یعنی چه؟

 
منظور از دستگاه ناشناس، تجهیزی است که در فهرست دستگاه‌های مورد تأیید شبکه قرار ندارد یا هویت و مالک آن برای مدیر شبکه مشخص نیست.
برای مثال، فرض کنید یک شرکت ۲۰ کامپیوتر، چند پرینتر، دو سرور و تعدادی تلفن تحت شبکه دارد. اگر مدیر شبکه هنگام بررسی تجهیزات متصل، دستگاهی را مشاهده کند که نمی‌تواند آن را به یکی از کارکنان یا تجهیزات سازمان نسبت دهد، آن دستگاه باید بررسی شود.
در شبکه‌های خانگی نیز چنین شرایطی ممکن است اتفاق بیفتد. برای نمونه، اگر در فهرست دستگاه‌های متصل به روتر، یک گوشی، لپ‌تاپ یا دستگاه هوشمند ناشناس مشاهده شود، بهتر است ابتدا هویت آن مشخص شود.
 

 چرا شناسایی دستگاه‌های ناشناس اهمیت دارد؟

هر دستگاهی که به شبکه دسترسی دارد، می‌تواند بخشی از سطح حمله شبکه را تشکیل دهد. اگر دستگاهی بدون اجازه به شبکه متصل شده باشد، ممکن است بتواند به منابع داخلی دسترسی پیدا کند یا در صورت آلوده بودن، تهدیدی برای سایر تجهیزات ایجاد کند.
از طرف دیگر، گاهی دستگاه ناشناس واقعاً یک تهدید نیست و تنها به دلیل نام‌گذاری نامشخص یا تنظیمات شبکه به‌عنوان دستگاه ناشناس نمایش داده می‌شود. بنابراین نباید صرفاً بر اساس نام دستگاه نتیجه گرفت که شبکه مورد حمله قرار گرفته است.
هدف اصلی، شناسایی، احراز هویت و تعیین سطح دسترسی هر دستگاه است.
 

 اولین قدم؛ بررسی فهرست دستگاه‌های متصل به روتر

یکی از ساده‌ترین روش‌ها برای شروع بررسی، ورود به پنل مدیریتی روتر یا تجهیزات شبکه است. بسیاری از روترها بخشی برای نمایش دستگاه‌های متصل دارند. نام این بخش بسته به مدل دستگاه می‌تواند متفاوت باشد و معمولاً اطلاعاتی مانند IP Address، MAC Address و نام دستگاه را نمایش می‌دهد. با بررسی این فهرست می‌توان متوجه شد چه تجهیزاتی در حال حاضر به شبکه متصل هستند. در شبکه‌های خانگی، این روش معمولاً ساده‌ترین نقطه شروع است. اگر دستگاهی در این فهرست وجود داشته باشد که آن را نمی‌شناسید، بهتر است قبل از هر اقدامی بررسی کنید آیا مربوط به یکی از تجهیزات خودتان است یا خیر.
 

 بررسی IP Address دستگاه

 
آدرس IP یکی از اطلاعات مهم برای شناسایی دستگاه‌های شبکه است. هر دستگاهی که در یک شبکه محلی از DHCP استفاده می‌کند، معمولاً یک آدرس IP دریافت می‌کند.
برای مثال ممکن است روتر دستگاه‌های مختلف را با آدرس‌هایی مانند 192.168.1.10، 192.168.1.11 و 192.168.1.12 شناسایی کند.
با این حال، IP Address به‌تنهایی برای شناسایی قطعی دستگاه کافی نیست؛ زیرا ممکن است آدرس IP در طول زمان تغییر کند. برای شناسایی دقیق‌تر باید اطلاعات دیگری مانند MAC Address و مشخصات دستگاه نیز بررسی شود.
 

 MAC Address چه کمکی به شناسایی دستگاه می‌کند؟

 
MAC Address یک شناسه سخت‌افزاری مرتبط با رابط شبکه دستگاه است و می‌تواند برای تشخیص تجهیزات مختلف مفید باشد.
در پنل روتر، معمولاً در کنار IP Address، آدرس MAC دستگاه نیز نمایش داده می‌شود. مدیر شبکه می‌تواند این مقدار را با MAC Address تجهیزات شناخته‌شده مقایسه کند. همچنین از روی بخش ابتدایی MAC Address در برخی موارد می‌توان شرکت سازنده رابط شبکه را تشخیص داد. البته این روش همیشه برای شناسایی دقیق مدل دستگاه کافی نیست و به‌تنهایی نباید مبنای تصمیم امنیتی قرار گیرد.
 

 استفاده از DHCP برای شناسایی تجهیزات

 
سرویس DHCP وظیفه اختصاص خودکار IP Address به دستگاه‌های شبکه را بر عهده دارد. بررسی DHCP Leaseها می‌تواند اطلاعات مفیدی درباره دستگاه‌هایی که اخیراً IP دریافت کرده‌اند ارائه دهد.
مدیر شبکه می‌تواند فهرست DHCP را بررسی کند و دستگاه‌هایی را که اخیراً به شبکه پیوسته‌اند شناسایی کند. مقایسه این اطلاعات با فهرست تجهیزات مجاز، یکی از روش‌های مناسب برای پیدا کردن دستگاه‌های ناشناس است.
در سازمان‌های بزرگ، مدیریت متمرکز DHCP و ثبت لاگ‌ها می‌تواند فرآیند شناسایی تجهیزات جدید را بسیار ساده‌تر کند.
 

 بررسی دستگاه‌های ناشناس با ARP Table

 
یکی دیگر از منابع مفید برای بررسی شبکه، جدول ARP است. این جدول ارتباط میان IP Address و MAC Address دستگاه‌هایی را که در شبکه محلی با آن‌ها ارتباط برقرار شده است نشان می‌دهد.
با بررسی ARP Table می‌توان اطلاعات بیشتری درباره دستگاه‌های حاضر در شبکه به دست آورد. ابزارهای مدیریتی و دستورات سیستم‌عامل نیز می‌توانند برای مشاهده این اطلاعات مورد استفاده قرار گیرند. البته ARP Table نیز به‌تنهایی نشان نمی‌دهد که یک دستگاه مجاز یا غیرمجاز است؛ بلکه باید اطلاعات آن با دارایی‌ها و تجهیزات شناخته‌شده شبکه مقایسه شود.
 

 اسکن شبکه برای پیدا کردن دستگاه‌های ناشناس

 
در شبکه‌های بزرگ‌تر، بررسی دستی تک‌تک دستگاه‌ها همیشه عملی نیست. در چنین شرایطی ابزارهای Network Discovery و Port Scanning می‌توانند برای شناسایی تجهیزات فعال مورد استفاده قرار گیرند. ابزارهایی مانند Nmap امکان بررسی محدوده‌ای از IPها و شناسایی برخی سرویس‌های در دسترس را فراهم می‌کنند. نتیجه اسکن می‌تواند دید بهتری از تجهیزات فعال شبکه ایجاد کند. البته استفاده از ابزارهای اسکن شبکه باید تنها روی شبکه‌هایی انجام شود که مجوز بررسی آن‌ها را دارید. اسکن شبکه‌های متعلق به دیگران بدون اجازه می‌تواند تبعات قانونی و امنیتی داشته باشد.
 

 اگر دستگاه ناشناس پیدا کردیم چه کار کنیم؟

 
پس از پیدا کردن یک دستگاه ناشناس، بهتر است ابتدا بدون عجله هویت آن را مشخص کنیم. ممکن است دستگاه متعلق به یکی از کارکنان، یک تلفن همراه، پرینتر، دوربین، تجهیزات هوشمند یا حتی یک سیستم آزمایشی باشد.
اگر هیچ ارتباطی میان دستگاه و تجهیزات مجاز شبکه پیدا نشد، می‌توان دسترسی آن را محدود یا قطع کرد. در شبکه‌های بی‌سیم، تغییر رمز عبور Wi-Fi و استفاده از استانداردهای امنیتی جدید مانند WPA2 یا WPA3 می‌تواند در شرایط مناسب به جلوگیری از اتصال مجدد دستگاه‌های غیرمجاز کمک کند.
در شبکه‌های سازمانی نیز می‌توان از روش‌های کنترل دسترسی مانند VLAN، ACL و Network Access Control برای محدود کردن دسترسی تجهیزات استفاده کرد.
 

 چگونه از اتصال دستگاه‌های غیرمجاز جلوگیری کنیم؟

 
پیشگیری معمولاً بهتر از این است که فقط پس از مشاهده دستگاه ناشناس واکنش نشان دهیم. استفاده از رمز عبور قوی برای شبکه بی‌سیم، تغییر اطلاعات پیش‌فرض تجهیزات، به‌روزرسانی Firmware روترها و Access Pointها و غیرفعال کردن قابلیت‌های غیرضروری می‌تواند سطح امنیت را افزایش دهد.
در محیط‌های سازمانی، ایجاد فهرست دارایی‌های شبکه نیز اهمیت زیادی دارد. وقتی مدیر شبکه بداند چه تجهیزاتی باید به شبکه متصل باشند، تشخیص دستگاه جدید یا ناشناس بسیار ساده‌تر خواهد بود. همچنین ثبت لاگ اتصال‌ها و بررسی دوره‌ای تجهیزات می‌تواند به شناسایی رفتارهای غیرعادی کمک کند.
 

 آیا هر دستگاه ناشناسی نشانه هک شدن شبکه است؟

 
خیر. این یکی از مهم‌ترین نکاتی است که هنگام بررسی شبکه باید در نظر گرفت. مشاهده یک دستگاه ناشناس تنها یک نشانه برای بررسی بیشتر است و به‌تنهایی ثابت نمی‌کند که شبکه هک شده است.
ممکن است دستگاهی متعلق به یکی از کاربران باشد که نام آن در روتر به شکل نامشخص نمایش داده می‌شود. همچنین برخی گوشی‌ها و سیستم‌عامل‌های جدید می‌توانند برای حفظ حریم خصوصی از MAC Addressهای تصادفی استفاده کنند که شناسایی دستگاه را دشوارتر می‌کند.
بنابراین بهتر است قبل از نتیجه‌گیری، اطلاعات IP، MAC، زمان اتصال، نوع دستگاه، سرویس‌های فعال و مالک احتمالی آن بررسی شود.
 

 جمع‌بندی

 

شناسایی دستگاه‌های ناشناس یکی از اقدامات مهم برای حفظ امنیت شبکه است. بررسی فهرست دستگاه‌های متصل به روتر، DHCP Leaseها، IP Address، MAC Address و ARP Table می‌تواند اولین مرحله برای پیدا کردن تجهیزات ناشناخته باشد. در شبکه‌های بزرگ‌تر نیز می‌توان از ابزارهای مدیریت و شناسایی شبکه برای مشاهده تجهیزات فعال استفاده کرد.
 
با این حال، مشاهده یک دستگاه ناشناس به‌تنهایی به معنای حمله سایبری نیست. ابتدا باید هویت دستگاه مشخص شود و سپس در صورت غیرمجاز بودن، دسترسی آن محدود یا قطع شود. در کنار این اقدامات، استفاده از رمزهای عبور قوی، به‌روزرسانی تجهیزات، کنترل دسترسی و نظارت مستمر می‌تواند احتمال ورود تجهیزات غیرمجاز به شبکه را کاهش دهد.