NETWORK

تست نفوذ شبکه: دامنه، مراحل و مرز آن با تست نفوذ وب

امیر پیامنی
امیر پیامنی
کارشناس تست نفوذ شبکهبازبینی: ۲۵ مرداد ۱۴۰۵
۳۰ تیر ۱۴۰۵ ۸ دقیقه مطالعه

تست نفوذ شبکه (Network Penetration Testing) ارزیابی مجاز و کنترل‌شده‌ی زیرساخت ارتباطی سازمان است: میزبان‌ها، پورت‌های باز، سرویس‌های در معرض دید، تجهیزات شبکه و پیکربندی آن‌ها. این کار ارزشمند و در جای خود ضروری است، اما یک نکته‌ی فنی وجود دارد که در بازار ایران مرتب گم می‌شود: یک تست نفوذ شبکه‌ی بی‌عیب می‌تواند تمام شود بی‌آنکه یک خط از منطق برنامه‌ی وب شما آزموده شده باشد. این راهنما دامنه‌ی واقعی تست نفوذ شبکه، مراحل آن، و مرز دقیقش با تست لایه‌ی برنامه را روشن می‌کند.

در یک نگاه

  • تست نفوذ شبکه تا مرز سرویس پیش می‌رود: چه پورتی باز است، چه سرویسی و چه نسخه‌ای روی آن نشسته، و آیا پیکربندی‌اش امن است.
  • تست نفوذ وب از آن مرز به بعد شروع می‌شود: منطق برنامه، کنترل دسترسی، نشست و داده‌ی کاربران.
  • هیچ‌کدام جانشین دیگری نیست. اگر دارایی اصلی سازمان یک برنامه‌ی وب یا API است، اولویت فنی روی لایه‌ی برنامه است.
  • بیشترین ارزش زمانی آزاد می‌شود که خروجی اسکن شبکه به‌عنوان ورودی کشف دارایی برای تست وب استفاده شود.

تست نفوذ شبکه چیست و چه چیزی را می‌سنجد؟

در یک تست نفوذ شبکه، هدف ارزیابی همان چیزی است که در لایه‌ی میزبان و پروتکل قابل مشاهده است. تست‌کننده با مجوز کتبی و در دامنه‌ی توافق‌شده، این‌ها را بررسی می‌کند:

  • کشف میزبان و پورت: کدام آدرس‌ها زنده‌اند و چه پورت‌هایی پاسخ می‌دهند — از جمله پورت‌های غیراستانداردی که هیچ‌کس به یاد نمی‌آورد باز کرده است.
  • شناسایی سرویس و نسخه: چه نرم‌افزاری و با چه نسخه‌ای روی هر پورت گوش می‌دهد، و آیا آن نسخه CVE شناخته‌شده‌ای دارد.
  • سرویس‌های مدیریتی در معرض دید: SSH، RDP، SMB، SNMP، LDAP، پایگاه‌داده‌ها و پنل‌های مدیریت تجهیزات که نباید از اینترنت قابل دسترس باشند.
  • اعتبارنامه‌ی پیش‌فرض و ضعیف روی همان سرویس‌ها؛ یکی از پرتکرارترین یافته‌های واقعی.
  • پیکربندی رمزنگاری: نسخه‌های پروتکل و مجموعه‌رمزهای مجاز — موضوعی که در دانشنامه زیر TLS توضیح داده شده است.
  • پیکربندی تجهیزات شبکه: قواعد فایروال، جداسازی شبکه‌ها، مسیریابی و دسترسی مدیریتی.

ابزار پایه‌ی این مرحله Nmap است و مرحله‌ی پیش از آن، شناسایی و جمع‌آوری اطلاعات عمومی. سرویس تخصصی ما در این حوزه در صفحه‌ی تست نفوذ شبکه توضیح داده شده است.

تست از بیرون و تست از درون

این دو، دو پرسش کاملاً متفاوت را پاسخ می‌دهند و نباید با هم مخلوط شوند.

تست بیرونی (External)

پرسش: «یک مهاجم از اینترنت، بدون هیچ دسترسی اولیه، تا کجا پیش می‌رود؟» دامنه‌ی آن سطح حمله‌ی عمومی است: آدرس‌های IP عمومی، سرویس‌های منتشرشده، VPN، ایمیل و هر چیزی که از بیرون پاسخ می‌دهد. خروجی معمول این تست، فهرستی از سرویس‌هایی است که سازمان تصور می‌کرد بسته‌اند.

تست درونی (Internal)

پرسش: «اگر مهاجم به هر دلیلی یک پایگاه در شبکه‌ی داخلی به دست بیاورد — فیشینگ، لپ‌تاپ آلوده، یا اجرای کد از راه دور روی یک برنامه‌ی وب — تا کجا می‌تواند گسترش پیدا کند؟» اینجا تمرکز روی حرکت جانبی و ارتقای دسترسی است، و روی این‌که جداسازی شبکه واقعاً کار می‌کند یا فقط روی کاغذ وجود دارد.

نکته‌ی انطباقی که ارزش دانستن دارد: PCI DSS v4.0.1 در الزام ۱۱٫۴ هم تست از بیرون و هم از درون را می‌خواهد، و آزمون کنترل‌های جداسازی را حداقل هر ۱۲ ماه (و برای ارائه‌دهندگان سرویس هر شش ماه) الزامی می‌کند. تعیین این‌که کدام بخش از شبکه در دامنه قرار می‌گیرد، بحث دامنه‌بندی تست نفوذ است.

مراحل یک تست نفوذ شبکه

چارچوب مرحله‌ای این کار با فرایند تست نفوذ در سایر دامنه‌ها یکسان است؛ چیزی که تغییر می‌کند محتوای فنی هر مرحله است. سند NIST SP 800-115 این چرخه را در سه فاز برنامه‌ریزی، اجرا و پس‌ازاجرا توصیف می‌کند و PTES آن را به هفت مرحله می‌شکند.

مرحلهکار فنیخروجی
پیش‌از‌درگیریتعیین دامنه، قواعد درگیری، پنجره‌ی زمانی، مجوز کتبیقرارداد و مجوز تست
جمع‌آوری اطلاعاتشناسایی محدوده‌های IP، رکوردهای DNS، اطلاعات عمومیفهرست دارایی هدف
کشف و شناسایی سرویساسکن پورت، تشخیص نسخه، انگشت‌نگاری سرویسنقشه‌ی سرویس‌های فعال
تحلیل آسیب‌پذیریتطبیق نسخه‌ها با CVE، بررسی پیکربندی، حذف مثبت کاذبفهرست یافته‌های نامزد
بهره‌جویی کنترل‌شدهاثبات عملی یافته‌ها در چارچوب توافق‌شدهPoC برای هر یافته
پس از بهره‌جوییارزیابی گسترش، حرکت جانبی، دسترسی به دادهسنجش اثر واقعی
گزارشرده‌بندی شدت با CVSS، راهکار رفع، آزمون مجددگزارش تست نفوذ

نمونه‌ای از یک اسکن شناسایی سرویس — تنها روی دارایی‌هایی که مجوز کتبی آن‌ها را دارید:

nmap -sV -p- --open -oA scan-external 203.0.113.0/24

مرز تست نفوذ شبکه و تست نفوذ وب کجاست؟

مرز را می‌توان با یک جمله بیان کرد: تست شبکه می‌گوید چه چیزی در معرض دید است؛ تست وب می‌گوید آن چیز با درخواست‌های معتبر چه رفتاری می‌کند.

موضوعتست نفوذ شبکهتست نفوذ وب
پورت ۴۴۳ باز است؟بله، پاسخ می‌دهدخارج از تمرکز
نسخه‌ی وب‌سرور و پروتکل TLSمی‌سنجدبه‌عنوان زمینه بررسی می‌شود
آیا کاربر A فاکتور کاربر B را می‌بیند؟نمی‌سنجدهسته‌ی کار — IDOR
آیا نقش کاربر عادی به مسیر مدیریتی می‌رسد؟نمی‌سنجدکنترل دسترسی شکسته
تزریق در پارامترهای برنامهنمی‌سنجدSQL Injection، XSS
سوءاستفاده از منطق کسب‌وکارنمی‌سنجدتنها با آزمون دستی کشف می‌شود
پیکربندی فایروال و جداسازیهسته‌ی کارخارج از دامنه
باور غلط رایج

«تست نفوذ شبکه انجام دادیم، پس برنامه‌ی وب هم تست شده است.» این جمله از نظر فنی نادرست است. اسکنر شبکه می‌بیند که پورت 443 باز است و nginx با نسخه‌ای مشخص روی آن نشسته، اما هیچ راهی ندارد بفهمد که کاربر شماره ۵ مجاز است رکورد شماره ۷ را بخواند یا نه. کنترل دسترسی شکسته — دسته‌ی شماره‌یک OWASP Top 10:2025 — ساختاراً از دید ابزارهای شبکه پنهان است، چون همه‌ی درخواست‌ها از نظر پروتکلی کاملاً معتبرند.

به همین دلیل در تست نفوذ برنامه‌ی وب بخش عمده‌ی کار دستی است و نه اسکن.

جایی که دو دامنه به هم می‌رسند

در عمل این دو دامنه سه نقطه‌ی تلاقی روشن دارند و بهترین نتیجه وقتی گرفته می‌شود که خروجی یکی، ورودی دیگری باشد.

۱. کشف برنامه‌های فراموش‌شده

اسکن پورت مرتب پنل‌های مدیریتی و محیط‌های آزمایشی را روی پورت‌های 8080، 8443، 8000 و 9000 پیدا می‌کند — برنامه‌هایی که در فهرست دارایی تیم توسعه نیستند و بنابراین هرگز تست نشده‌اند. کشف با ابزار شبکه انجام می‌شود، اما یافته‌ی واقعی در لایه‌ی برنامه است.

۲. حرکت از برنامه به شبکه

SSRF دقیقاً روی این مرز می‌نشیند: مهاجم برنامه‌ی وب را وادار می‌کند از طرف او به سرویس‌های داخلی درخواست بزند. برنامه اینجا نقش پل عبور از فایروال را بازی می‌کند. به همین ترتیب، یک RCE در برنامه‌ی وب معمولاً نقطه‌ی شروع همان سناریوی تست داخلی است.

۳. اعتبارسنجی جداسازی

اگر معماری شما فرض می‌کند «پایگاه‌داده فقط از سرور برنامه قابل دسترس است»، این فرض یک ادعای شبکه‌ای است و باید با تست شبکه اثبات شود؛ در حالی که «فقط مدیر می‌تواند این گزارش را ببیند» یک ادعای برنامه‌ای است و باید با تست وب اثبات شود. مخلوط کردن این دو، همان جایی است که ارزیابی امنیتی ناقص می‌ماند.

کدام تست را زودتر انجام دهیم؟

پاسخ به ماهیت دارایی شما بستگی دارد، نه به مد روز:

  • دارایی اصلی شما یک برنامه‌ی وب، سامانه‌ی فروش یا API است؟ اولویت فنی روی تست نفوذ وب است. اینجا جایی است که داده‌ی مشتری، پرداخت و منطق کسب‌وکار زندگی می‌کند.
  • زیرساخت داخلی گسترده، شبکه‌ی چندشعبه‌ای یا الزام انطباقی دارید؟ تست شبکه ضروری است و باید هم بیرونی و هم درونی باشد.
  • هر دو؟ ترتیب منطقی این است: ابتدا کشف دارایی در سطح شبکه، سپس تست عمیق لایه‌ی برنامه روی هر چیزی که HTTP صحبت می‌کند.

برای برآورد بودجه، مقاله‌ی هزینه‌ی تست نفوذ متغیرهای واقعی قیمت‌گذاری را توضیح می‌دهد؛ و اگر مطمئن نیستید کدام دامنه برای سازمان شما اولویت دارد، مشاوره‌ی اولیه نقطه‌ی شروع بهتری از سفارش کورکورانه‌ی یک بسته‌ی آماده است. برای مقایسه‌ی انواع تست، انواع تست نفوذ را ببینید.

پرسش‌های متداول

تفاوت تست نفوذ شبکه و تست نفوذ وب چیست؟

تست نفوذ شبکه سرویس‌ها، پورت‌ها، نسخه‌ها و پیکربندی زیرساخت را می‌سنجد؛ تست نفوذ وب رفتار منطقی برنامه را. یک برنامه‌ی وب می‌تواند روی زیرساختی کاملاً مقاوم‌سازی‌شده اجرا شود و هم‌زمان به‌دلیل نقص کنترل دسترسی، کل داده‌ی مشتریان را در معرض افشا بگذارد. این دو مکمل‌اند، جانشین هم نیستند.

آیا اسکن با Nmap به‌تنهایی تست نفوذ شبکه محسوب می‌شود؟

خیر. اسکن، مرحله‌ی کشف است. تست نفوذ شامل تحلیل یافته‌ها، حذف مثبت کاذب، اثبات عملی و ارزیابی اثر واقعی هم می‌شود. تحویل خروجی خام یک اسکنر به‌عنوان «گزارش تست نفوذ» نشانه‌ی کار غیرحرفه‌ای است؛ ملاک‌های تفکیک در گزارش تست نفوذ آمده است.

هزینه‌ی تست نفوذ شبکه چقدر است؟

قیمت تابع تعداد آدرس‌های IP در دامنه، بیرونی یا درونی بودن تست، عمق مرحله‌ی پس از بهره‌جویی و نیاز به آزمون مجدد است. هیچ عدد ثابتی وجود ندارد و هر پیمانکاری که پیش از دیدن دامنه رقم قطعی می‌دهد، در واقع دامنه را حدس زده است. متغیرها در هزینه‌ی تست نفوذ تفکیک شده‌اند.

اگر فایروال و WAF داریم، باز هم به تست نفوذ نیاز داریم؟

بله. فایروال تعیین می‌کند چه ترافیکی وارد شود، نه این‌که برنامه با آن ترافیک چه می‌کند. WAF هم یک کنترل جبرانی و خریدار زمان است و ساختاراً نسبت به نقص کنترل دسترسی، باگ منطق کسب‌وکار و شرایط مسابقه نابیناست. هیچ‌کدام جای اصلاح کد را نمی‌گیرند.

تست نفوذ شبکه هر چند وقت یک‌بار باید انجام شود؟

قاعده‌ی عملی رایج در چارچوب‌های انطباقی، حداقل سالی یک‌بار و علاوه بر آن پس از هر تغییر مهم در زیرساخت یا معماری شبکه است. PCI DSS v4.0.1 همین الگو را الزام می‌کند و برای آزمون کنترل‌های جداسازی در ارائه‌دهندگان سرویس، بازه‌ی شش‌ماهه تعیین کرده است.

امیر پیامنی
WRITTEN BY

امیر پیامنی

کارشناس تست نفوذ شبکه

شکارچی ضعف‌های زیرساخت؛ از نقشه‌برداری سطح حمله تا بهره‌برداری از سرویس‌های شبکه و حرکت جانبی داخل دامنه.

BASICS

امنیت شبکه‌های کامپیوتری: راهنمای جامع

ادامه مطلب ←
PENTEST

انواع تست نفوذ؛ سه حالت جعبه سفید، سیاه و خاکستری

ادامه مطلب ←
PENTEST

فرایند تست نفوذ گام‌به‌گام برای سازمان‌ها

ادامه مطلب ←