الأسبوع الثالث: جدران الحماية (Firewalls)

دبلوم أمن المعلومات | مساق أمن الشبكات (SYBS-2304)

المتطلبات السابقة: شبكات 1، شبكات 2 (نظري وعملي) | المحاضر: أ. محمود الشيخ خليل

أنواع وتقنيات جدران الحماية

الأسبوع الثالث | 3 ساعات

مخرجات التعلم

بنهاية هذا الأسبوع، سيكون الطالب قادراً على:

  • التعرف على أنواع جدران الحماية وطرق عملها
  • فهم الفرق بين Stateful و Stateless Firewalls
  • تكوين قواعد جدار حماية أساسية
  • تصميم سياسات الأمن للجدران النارية
  • تطبيق إعدادات جدار حماية على Cisco ASA باستخدام ASDM
  • تحليل حركة المرور واتخاذ قرارات الفلترة المناسبة
  • فهم دور جدران الحماية في الدفاع عن طبقات الشبكة

محتوى الجلسة

الافتتاح والمراجعة

مراجعة سريعة لمفاهيم الأسبوع الثاني (تأمين طبقة الوصول) وربطها بموضوع جدران الحماية

مقدمة في جدران الحماية

مفهوم جدران الحماية، تاريخها، وأهميتها في أمن الشبكات الحديثة

أنواع جدران الحماية

المقارنة بين Network-based و Host-based Firewalls، ومزايا وعيوب كل نوع

تقنيات الفلترة

شرح Packet Filtering، Stateful Inspection، Application-level Gateway

Stateful vs Stateless

الفرق الأساسي بين الجدران النارية ذات الحالة وعديمة الحالة

تصميم سياسات الأمن

مبادئ تصميم قواعد جدار الحماية، مبدأ الامتياز الأقل، سياسة الرفض الافتراضي

النشاط العملي

تكوين جدار حماية على Cisco ASA باستخدام ASDM

الختام والواجبات

تلخيص المحتوى، حل النشاط العملي، وتوضيح الواجبات للأسابيع القادمة

المحتوى النظري

1. مقدمة في جدران الحماية

جدار الحماية (Firewall) هو نظام أمني للشبكة يراقب حركة المرور الواردة والصادرة ويقرر السماح أو حظر حزم البيانات بناءً على مجموعة من قواعد الأمان المحددة مسبقاً. يعتبر خط الدفاع الأول بين الشبكة الداخلية الموثوقة والشبكات الخارجية غير الموثوقة (مثل الإنترنت).

حقائق مهمة:

  • أول جدار حماية تجاري ظهر في أواخر الثمانينات من قبل شركة DEC
  • حوالي 94% من المؤسسات تستخدم جدران الحماية كجزء من بنيتها الأمنية
  • الجدران النارية تمنع 85% من الهجمات الخارجية عند تكوينها بشكل صحيح

2. أنواع جدران الحماية

يمكن تصنيف جدران الحماية بناءً على عدة معايير:

نوع الجدار الناري المستوى المميزات العيوب الاستخدام الأمثل
Network-based Firewall على مستوى الشبكة حماية شبكة كاملة، أداء عالي، مركزي لا يحمي من الهجمات الداخلية، تكلفة عالية حافة الشبكة (بين LAN و WAN)
Host-based Firewall على مستوى الجهاز حماية فردية، تكلفة منخفضة، يحمي من الهجمات الداخلية صعوبة الإدارة المركزية، استهلاك موارد الجهاز أجهزة المستخدمين النهائيين، الخوادم الحساسة
Hardware Firewall جهاز مادي أداء عالي، موثوقية، مخصص للأمن تكلفة مرتفعة، يحتاج خبرة في التكوين الشركات المتوسطة والكبيرة
Software Firewall برنامج مرونة، تكلفة منخفضة، تحديثات سهلة يعتمد على نظام التشغيل، استهلاك موارد المستخدمين الأفراد، الشركات الصغيرة
Cloud Firewall سحابي مرونة عالية، قابلة للتوسع، إدارة سهلة اعتماد على مزود الخدمة، تأخير محتمل الشركات ذات البنية السحابية

3. تقنيات الفلترة في جدران الحماية

أ. فلترة الحزم (Packet Filtering):
  • المبدأ: فحص رؤوس الحزم (Headers) فقط (عنوان IP المصدر والوجهة، المنفذ، البروتوكول)
  • المميزات: سريع، لا يؤثر على الأداء، بسيط التنفيذ
  • العيوب: لا يفحص محتوى الحزم، عرضة لاختراق IP Spoofing
  • المستوى: يعمل في الطبقة الثالثة والرابعة (Network و Transport)
ب. الفحص ذو الحالة (Stateful Inspection):
  • المبدأ: يتتبع حالة اتصالات الشبكة ويصنع قرارات بناءً على سياق الاتصال
  • المميزات: أكثر أماناً، يتعرف على الاتصالات المشروعة ويرفض غير المشروعة
  • العيوب: أكثر تعقيداً، يستهلك موارد أكثر
  • المثال: يسمح بردود TCP القادمة فقط إذا كان هناك طلب خارجي مسبق
ج. بوابة مستوى التطبيق (Application-level Gateway):
  • المبدأ: يعمل كوكيل (Proxy) بين المستخدم والخدمة، يفحص محتوى التطبيق
  • المميزات: أعلى مستوى أمان، يمكنه كشف الهجمات على مستوى التطبيق
  • العيوب: بطيء، يحتاج تكوين لكل تطبيق، قد يكسر بعض التطبيقات
  • المستوى: يعمل في الطبقة السابعة (Application)

ملاحظة تقنية:

معظم جدران الحماية الحديثة تستخدم Stateful Inspection مع قدرات Deep Packet Inspection (DPI) التي تفحص محتوى الحزم لا رؤوسها فقط، مما يوفر حماية متعددة الطبقات.

4. Stateful vs Stateless Firewalls: الفروق الأساسية

المعيار Stateful Firewall Stateless Firewall
تتبع الحالة يتتبع حالة الاتصالات (state table) لا يتتبع الحالة، كل حزمة مستقلة
قرار الفلترة بناءً على سياق الاتصال والحالة بناءً على رؤوس الحزم فقط
الأداء أبطأ قليلاً بسبب تتبع الحالة أسرع لعدم وجود حالة تتبع
الأمان أعلى، يتعرف على الاتصالات المشروعة أقل، عرضة للهجمات المعقدة
التعقيد أكثر تعقيداً في التكوين أبسط في التكوين
الاستخدام الشبكات الحديثة، الاتصالات عبر الإنترنت الشبكات البسيطة، الفلترة الأساسية

5. تصميم سياسات الأمن للجدران النارية

تصميم سياسات جدار الحماية بشكل صحيح هو فن وعلم. إليك المبادئ الأساسية:

مبادئ تصميم قواعد جدار الحماية:
  1. مبدأ الرفض الافتراضي (Default Deny): ارفض كل شيء إلا ما تم السماح به صراحةً
  2. مبدأ الامتياز الأقل (Least Privilege): امنح فقط الصلاحيات اللازمة لأداء المهمة
  3. مبدأ الدفاع بالعمق (Defense in Depth): استخدم طبقات متعددة من الحماية
  4. مبدأ الفصل بين الواجبات (Separation of Duties): قسم المسؤوليات لمنع التجاوزات
أفضل الممارسات في ترتيب القواعد:
  • الأكثر تحديداً أولاً: ضع القواعد الأكثر تحديداً في الأعلى
  • حركة المرور الكثيرة أولاً: ضع قواعد الحركة الأكثر استخداماً في الأعلى للأداء
  • قاعدة الرفض الصريحة في النهاية: ارفض كل الحركة غير مصرح بها
  • التسجيل (Logging): سجل الحركة المرفوضة للتحليل اللاحق
  • التحديث الدوري: راجع القواعد دورياً وحذف غير المستخدمة

هجمات شائعة على جدران الحماية وكيفية التصدي لها

1. هجوم IP Spoofing:

الوصف: يقوم المهاجم بتزوير عنوان IP المصدر لجعل الحزمة تبدو قادمة من مصدر موثوق.

الوقاية: استخدام مصادقة قوية، فلترة الحزم القادمة من الخارج التي عنوانها من الشبكة الداخلية.

2. هجوم Port Scanning:

الوصف: مسح المنافذ المفتوحة للكشف عن الخدمات النشطة ونقاط الضعف.

الوقاية: إغلاق جميع المنافذ غير الضرورية، استخدام أنظمة كشف التسلل (IDS).

3. هجوم Firewall Bypass:

الوصف: محاولة تجاوز جدار الحماية عن طريق استخدام منافذ مفتوحة أو بروتوكولات مسموح بها.

الوقاية: فحص شامل للحزم (Deep Packet Inspection)، تحديث قواعد جدار الحماية باستمرار.

4. هجوم DoS على جدار الحماية:

الوصف: إغراق جدار الحماية بحركة مرور كثيرة لتعطيل عمله.

الوقاية: استخدام أجهزة متخصصة لمكافحة هجمات DDoS، تكوين حد للاتصالات.

6. جدران الحماية من الجيل التالي (NGFW)

جدران الحماية من الجيل التالي (Next-Generation Firewalls) تضيف قدرات متقدمة تتجاوز الفلترة التقليدية:

  • فحص الحزم العميق (DPI): فحص محتوى الحزم وليس رؤوسها فقط
  • التحكم في التطبيقات: التعرف على التطبيقات والتحكم فيها بغض النظر عن المنفذ
  • منع التسلل (IPS): مدمج مع نظام منع التسلل
  • الذكاء ضد التهديدات: تحديثات تلقائية لقواعد التهديدات
  • SSL Inspection: فحص حركة المرور المشفرة
  • التكامل مع أنظمة الأمن: تكامل مع SIEM، أنظمة المصادقة، وغيرها

مقارنة سريعة: Traditional vs NGFW

الميزة Traditional Firewall Next-Gen Firewall
فحص المحتوى رؤوس الحزم فقط فحص عميق للمحتوى (DPI)
التحكم في التطبيقات حسب المنفذ فقط حسب التطبيق بغض النظر عن المنفذ
كشف التسلل غير موجود مدمج (IPS)
الذكاء ضد التهديدات قواعد ثابتة تحديثات ذكية مستمرة
التكامل محدود واسع مع أنظمة الأمن

النشاط العملي: تكوين قواعد الوصول (Access Rules) في جدار الحماية

في هذا النشاط العملي، ستقوم بتكوين جدار حماية Cisco ASA بناءً على التصميم الشبكي التالي:

تصميم الشبكة للأسبوع الثالث - تكوين جدار الحماية

شكل 1: التصميم الشبكي للنشاط العملي (طبقاً للصورة المرفقة)

تحليل التصميم الشبكي:

بناءً على الصورة أعلاه، يتكون التصميم من:

  • الشبكة الداخلية (Inside Network):
    • جهاز كمبيوتر (PC-PT) بعنوان IP: 192.168.1.10
    • مفتاح شبكة (Switch0)
    • واجهة Inside على ASA: 192.168.1.1
  • منطقة DMZ (Demilitarized Zone):
    • خادم ويب (Server-PT) بعنوان IP: 10.10.10.10
    • مفتاح شبكة (Switch1)
    • واجهة DMZ على ASA: 10.10.10.1
  • الشبكة الخارجية (Outside Network):
    • واجهة Outside على ASA متصلة بالإنترنت
    • تمثل شبكة غير موثوقة (مثل الإنترنت العام)

مفهوم DMZ:

منطقة DMZ هي شبكة فرعية معزولة تحتوي على الخدمات التي تحتاج إلى الوصول من الإنترنت (مثل خوادم الويب والبريد)، مما يوفر طبقة حماية إضافية للشبكة الداخلية.

الهدف من النشاط:

تكوين قواعد وصول (Access Rules) على جدار الحماية Cisco ASA للسماح باتصالات HTTP فقط من الإنترنت إلى خادم الويب في DMZ، مع منع جميع الاتصالات الأخرى من الإنترنت إلى أي جزء من الشبكة.

المتطلبات الأمنية التفصيلية:

  1. من الإنترنت إلى DMZ:
    • السماح بجميع اتصالات HTTP (المنفذ 80) من أي عنوان على الإنترنت إلى خادم الويب 10.10.10.10
    • منع جميع الاتصالات الأخرى من الإنترنت إلى منطقة DMZ
  2. من الإنترنت إلى الشبكة الداخلية:
    • منع جميع الاتصالات من الإنترنت إلى الشبكة الداخلية (192.168.1.0/24)
  3. من الشبكة الداخلية إلى DMZ والإنترنت:
    • السماح لجميع أجهزة الشبكة الداخلية بالوصول الكامل إلى منطقة DMZ
    • السماح لأجهزة الشبكة الداخلية بالوصول إلى الإنترنت (HTTP، HTTPS، DNS)

مبادئ الأمان المطبقة:

  • مبدأ الامتياز الأقل (Least Privilege): نمنح فقط الصلاحيات الضرورية للاتصالات
  • الرفض الافتراضي (Default Deny): كل شيء ممنوع إلا ما تم السماح به صراحة
  • الدفاع بالعمق (Defense in Depth): استخدام مناطق شبكية متعددة (Inside، DMZ، Outside)

مهام التكوين الرئيسية:

المهمة 1: تكوين واجهات ASA

تكوين واجهات الشبكة الثلاث (Inside، DMZ، Outside) مع عناوين IP المناسبة ومستويات الأمان.

المهمة 2: إنشاء قواعد الوصول (Access Rules)

إنشاء قواعد الأمان التي تسمح باتصالات HTTP فقط إلى الخادم 10.10.10.10 وتمنع باقي الاتصالات.

المهمة 3: تكوين NAT

تكوين ترجمة العناوين للسماح لأجهزة الشبكة الداخلية بالوصول إلى الإنترنت.

المهمة 4: اختبار التكوين

اختبار الاتصالات للتأكد من تطبيق القواعد بشكل صحيح.

خطوات العمل المفصلة:

الخطوة 1: تكوين واجهات ASA في ASDM
  1. افتح متصفح الويب وتوجه إلى https://192.168.1.1 للوصول إلى ASDM
  2. سجل الدخول باستخدام بيانات الاعتماد الافتراضية (admin/Cisco123)
  3. اذهب إلى Configuration → Device Setup → Interfaces
  4. عيّن الواجهات الثلاث كما يلي:
    الواجهةالعنوان IPمستوى الأمانالوصف
    Inside192.168.1.1/24100الشبكة الداخلية الموثوقة
    DMZ10.10.10.1/2450منطقة الخدمات العامة
    OutsideDHCP أو IP ثابت0الشبكة الخارجية (الإنترنت)
الخطوة 2: إنشاء قواعد الوصول (Access Rules)
  1. اذهب إلى Configuration → Firewall → Access Rules
  2. أنشئ القواعد التالية بالترتيب المحدد:
    ملاحظة: الترتيب مهم! يتم فحص القواعد من الأعلى إلى الأسفل
    #المصدرالوجهةالخدمةالإجراءالوصف
    1any10.10.10.10tcp/80 (HTTP)Permit السماح بـ HTTP من الإنترنت إلى خادم الويب
    2192.168.1.0/2410.10.10.0/24ipPermit السماح بكل الاتصالات من Inside إلى DMZ
    3192.168.1.0/24anytcp/80, tcp/443, udp/53Permit السماح للإنترنت (HTTP, HTTPS, DNS) من Inside

    سيتم تطبيق قاعدة الرفض الافتراضية (Default Deny) تلقائياً على جميع الاتصالات الأخرى.

الخطوة 3: تكوين NAT للشبكة الداخلية
  1. اذهب إلى Configuration → Firewall → NAT Rules
  2. انقر على Add → Add "Network Object" NAT Rule
  3. عيّن:
    • النوع: Dynamic PAT (Hide)
    • المصدر: 192.168.1.0/24
    • العنوان المترجم: interface outside
  4. انقر على OK ثم Apply
الخطوة 4: اختبار التكوين

بعد الانتهاء من التكوين، قم بالاختبارات التالية:

الاختبارمنإلىالنتيجة المتوقعةكيفية الاختبار
1الإنترنتhttp://[عنوان-خارجي]✓ ناجح فتح متصفح من خارج الشبكة
2الإنترنتhttps://[عنوان-خارجي]✗ فاشل حاول الوصول عبر HTTPS
3الإنترنت192.168.1.10✗ فاشل ping أو أي اتصال آخر
4PC الداخلي10.10.10.10✓ ناجح ping أو تصفح داخل الشبكة
ملاحظة أمنية:

في بيئة إنتاجية حقيقية، يجب تفعيل HTTPS (المنفذ 443) لخادم الويب بدلاً من HTTP فقط، حيث أن HTTP ينقل البيانات بشكل غير مشفر.

حل النشاط العملي (إرشادات عامة)

المهمة 1: تكوين واجهات ASA

الإرشادات:

  1. في ASDM، اذهب إلى Configuration → Device Setup → Interfaces.
  2. لواجهة Inside (مثلاً GigabitEthernet0/1):
    • Name: inside
    • Security Level: 100
    • IP Address: 192.168.1.1
    • Subnet Mask: 255.255.255.0
  3. لواجهة DMZ (مثلاً GigabitEthernet0/2):
    • Name: dmz
    • Security Level: 50
    • IP Address: 10.10.10.1
    • Subnet Mask: 255.255.255.0
  4. لواجهة Outside (مثلاً GigabitEthernet0/0):
    • Name: outside
    • Security Level: 0
    • IP Address: من DHCP أو ثابت من مزود الإنترنت.
  5. انقر Apply لحفظ التغييرات.

المهمة 2: إنشاء قواعد الوصول (Access Rules)

الإرشادات:

  1. اذهب إلى Configuration → Firewall → Access Rules.
  2. أنشئ القواعد التالية:
    • من inside إلى dmz:
      • Source: 192.168.1.0/24
      • Destination: 10.10.10.0/24
      • Service: ip (أو يمكن تحديد البروتوكولات المطلوبة)
      • Action: Permit
    • من inside إلى outside:
      • Source: 192.168.1.0/24
      • Destination: any
      • Service: tcp/http, tcp/https, udp/domain
      • Action: Permit
    • من outside إلى dmz:
      • Source: any
      • Destination: 10.10.10.10
      • Service: tcp/http, tcp/https
      • Action: Permit
  3. تأكد من وجود قاعدة الرفض الافتراضي (سيتم تطبيقها تلقائياً للاتجاهات غير المصرح بها).

المهمة 3: تكوين NAT

الإرشادات:

  1. اذهب إلى Configuration → Firewall → NAT Rules.
  2. أنشئ قاعدة Dynamic PAT للشبكة الداخلية:
    • Type: Dynamic PAT (Hide)
    • Source: 192.168.1.0/24
    • Translated Addr: interface outside
  3. إذا كان خادم DMZ يحتاج إلى عنوان عام ثابت، أنشئ قاعدة Static NAT:
    • Type: Static
    • Source: 10.10.10.10
    • Translated Addr: العنوان العام المخصص للخادم.

المهمة 4: اختبار التكوين

الإرشادات:

  1. من PC الداخلي (192.168.1.10):
    • ping إلى خادم DMZ (10.10.10.10) - يجب أن يعمل.
    • تصفح موقع ويب عبر HTTP/HTTPS - يجب أن يعمل.
  2. من خارج الشبكة (محاكاة من خلال جهاز في شبكة خارجية):
    • الوصول إلى خادم DMZ على العنوان العام عبر المنفذ 80/443 - يجب أن يعمل.
    • محاولة الوصول إلى أي عنوان في الشبكة الداخلية (مثل 192.168.1.10) - يجب أن يرفض.
  3. مراقبة السجلات في ASDM (Monitoring → Logging → Real-time Log Viewer) للتحقق من تطبيق القواعد.

ملاحظة: يمكن تعديل القواعد والتفاصيل حسب إصدار ASDM والبيئة المستخدمة. تأكد من حفظ التكوين بعد الانتهاء.

الواجبات والمهام

الواجب العملي: تصميم سياسة جدار حماية لشركة "الأمن التقني"

السيناريو:

أنت مسؤول أمن في شركة "الأمن التقني" التي لديها البنية الشبكية التالية بناءً على التصميم المشابه للنشاط العملي:

  • الشبكة الداخلية (Inside): 172.16.10.0/24
  • منطقة DMZ: 192.168.100.0/24
  • خادم ويب في DMZ: 192.168.100.10
  • خادم تطبيقات في DMZ: 192.168.100.20
  • اتصال بالإنترنت عبر جدار حماية Cisco ASA

المتطلبات الأمنية:

  1. جميع أجهزة الشبكة الداخلية يمكنها الوصول الكامل إلى منطقة DMZ.
  2. الشبكة الداخلية يمكنها الوصول إلى الإنترنت عبر HTTP، HTTPS، DNS فقط.
  3. الإنترنت يمكنه الوصول إلى خادم الويب في DMZ على المنفذ 80 (HTTP) فقط.
  4. الإنترنت يمكنه الوصول إلى خادم التطبيقات في DMZ على المنفذ 8080 (HTTP البديل) فقط.
  5. حظر جميع الاتصالات الأخرى من الإنترنت إلى أي جزء من الشبكة.
  6. منع أي اتصال من منطقة DMZ إلى الشبكة الداخلية (إلا ردود الطلبات).

المطلوب:

  1. الجزء الأول: صمم جدول قواعد جدار الحماية مع الأعمدة التالية:
    • رقم القاعدة
    • المصدر (Source)
    • الوجهة (Destination)
    • الخدمة/المنفذ (Service/Port)
    • الإجراء (Action: Permit/Deny)
    • التعليق (Comment)
  2. الجزء الثاني: رتّب القواعد حسب أفضل الممارسات مع التبرير (لماذا اخترت هذا الترتيب؟)
  3. الجزء الثالث: اقترح نوع جدار الحماية المناسب للشركة مع ثلاثة أسباب على الأقل.

آلية التسليم:

  • مستند Word أو PDF يحتوي على جدول القواعد مع التبرير والتوصية.
  • يجب أن يحتوي الجدول على 6-8 قواعد على الأقل.
  • استخدم نفس مبادئ الأمان التي تم دراستها (الامتياز الأقل، الرفض الافتراضي).

موعد التسليم: نهاية الأسبوع الرابع

الواجب النظري: تقرير عن جدران الحماية من الجيل التالي

المطلوب:

أكتب تقريراً بحثياً عن جدران الحماية من الجيل التالي (NGFW) بحيث يحتوي على:

  1. مقدمة عن تطور جدران الحماية:
    • الجيل الأول: فلترة الحزم
    • الجيل الثاني: الفحص ذو الحالة
    • الجيل الثالث: جدران حماية التطبيقات
    • الجيل الرابع: الجدران الذكية (NGFW)
  2. مميزات NGFW مقارنة بالجدران التقليدية:
    • فحص الحزم العميق (DPI)
    • التحكم في التطبيقات
    • منع التسلل المدمج (IPS)
    • الذكاء ضد التهديدات
    • التكامل مع الأنظمة الأمنية الأخرى
  3. دراسة حالة لشركة طبقت NGFW:
    • اختر شركة حقيقية (مثل Cisco، Palo Alto، Fortinet)
    • اذكر المشاكل التي واجهتها قبل التطبيق
    • صف كيف حلت NGFW هذه المشاكل
    • النتائج المتحققة بعد التطبيق
  4. التحديات والعقبات في تطبيق NGFW:
    • التكلفة
    • التعقيد التقني
    • الأداء والتأخير
    • صعوبة الإدارة
  5. المستقبل والتوجهات الحديثة:
    • الجدران النارية المستندة إلى السحابة (Cloud Firewalls)
    • التكامل مع الذكاء الاصطناعي والتعلم الآلي
    • جدران الحماية في بيئات IoT

متطلبات التقرير:

  • يجب ألا يقل التقرير عن 3 صفحات
  • استخدم لغة عربية سليمة ومصطلحات تقنية دقيقة
  • أضف جداول ومقارنات إن أمكن
  • استخدم صوراً توضيحية مع ذكر المصدر
  • اذكر جميع المراجع المستخدمة

موعد التسليم: سيتم التحديد عبر المنصة التعليمية

المصطلحات الرئيسية للأسبوع الثالث

جدار الحماية (Firewall): نظام أمني يراقب حركة مرور الشبكة ويقرر السماح أو حظر الحزم بناءً على قواعد أمنية.

Stateful Firewall: جدار حماية يتتبع حالة اتصالات الشبكة ويصنع قرارات بناءً على سياق الاتصال.

Stateless Firewall: جدار حماية يعالج كل حزمة بشكل مستقل دون تتبع حالة الاتصال.

Packet Filtering: تقنية فلترة تعتمد على فحص رؤوس الحزم فقط (العناوين، المنافذ، البروتوكولات).

Stateful Inspection: تقنية فحص متقدمة تتتبع حالة الاتصالات وتفحص الحزم في سياق تدفق الاتصال.

Application-level Gateway (Proxy Firewall): جدار حماية يعمل كوكيل بين المستخدم والخدمة، يفحص محتوى التطبيق.

Network-based Firewall: جدار حماية يحمي شبكة كاملة، عادة ما يكون جهازاً مخصصاً.

Host-based Firewall: جدار حماية مثبت على جهاز فردي لحماية ذلك الجهاز فقط.

NGFW (Next-Generation Firewall): جدران حماية حديثة تضم قدرات متقدمة مثل فحص الحزم العميق، التحكم في التطبيقات، ومنع التسلل المدمج.

Default Deny Policy: سياسة أمان ترفض كل الحركة إلا ما تم السماح به صراحةً.

Access Control List (ACL): قائمة بالقواعد التي تحدد حركة المرور المسموح بها أو المرفوضة.

ASA (Adaptive Security Appliance): جهاز جدار حماية من سيسكو يجمع بين وظائف الجدار الناري، VPN، وIPS.

ASDM (Adaptive Security Device Manager): واجهة إدارة رسومية لأجهزة سيسكو ASA.

NAT (Network Address Translation): تقنية تعيين عناوين IP تسمح لأجهزة متعددة بمشاركة عنوان IP عام واحد.

PAT (Port Address Translation): نوع من NAT يستخدم منافذ TCP/UDP لتمييز الاتصالات الداخلية.