تست نفوذ شبکه (Network Penetration Testing) ارزیابی مجاز و کنترلشدهی زیرساخت ارتباطی سازمان است: میزبانها، پورتهای باز، سرویسهای در معرض دید، تجهیزات شبکه و پیکربندی آنها. این کار ارزشمند و در جای خود ضروری است، اما یک نکتهی فنی وجود دارد که در بازار ایران مرتب گم میشود: یک تست نفوذ شبکهی بیعیب میتواند تمام شود بیآنکه یک خط از منطق برنامهی وب شما آزموده شده باشد. این راهنما دامنهی واقعی تست نفوذ شبکه، مراحل آن، و مرز دقیقش با تست لایهی برنامه را روشن میکند.
در یک نگاه
- تست نفوذ شبکه تا مرز سرویس پیش میرود: چه پورتی باز است، چه سرویسی و چه نسخهای روی آن نشسته، و آیا پیکربندیاش امن است.
- تست نفوذ وب از آن مرز به بعد شروع میشود: منطق برنامه، کنترل دسترسی، نشست و دادهی کاربران.
- هیچکدام جانشین دیگری نیست. اگر دارایی اصلی سازمان یک برنامهی وب یا API است، اولویت فنی روی لایهی برنامه است.
- بیشترین ارزش زمانی آزاد میشود که خروجی اسکن شبکه بهعنوان ورودی کشف دارایی برای تست وب استفاده شود.
تست نفوذ شبکه چیست و چه چیزی را میسنجد؟
در یک تست نفوذ شبکه، هدف ارزیابی همان چیزی است که در لایهی میزبان و پروتکل قابل مشاهده است. تستکننده با مجوز کتبی و در دامنهی توافقشده، اینها را بررسی میکند:
- کشف میزبان و پورت: کدام آدرسها زندهاند و چه پورتهایی پاسخ میدهند — از جمله پورتهای غیراستانداردی که هیچکس به یاد نمیآورد باز کرده است.
- شناسایی سرویس و نسخه: چه نرمافزاری و با چه نسخهای روی هر پورت گوش میدهد، و آیا آن نسخه CVE شناختهشدهای دارد.
- سرویسهای مدیریتی در معرض دید: SSH، RDP، SMB، SNMP، LDAP، پایگاهدادهها و پنلهای مدیریت تجهیزات که نباید از اینترنت قابل دسترس باشند.
- اعتبارنامهی پیشفرض و ضعیف روی همان سرویسها؛ یکی از پرتکرارترین یافتههای واقعی.
- پیکربندی رمزنگاری: نسخههای پروتکل و مجموعهرمزهای مجاز — موضوعی که در دانشنامه زیر TLS توضیح داده شده است.
- پیکربندی تجهیزات شبکه: قواعد فایروال، جداسازی شبکهها، مسیریابی و دسترسی مدیریتی.
ابزار پایهی این مرحله Nmap است و مرحلهی پیش از آن، شناسایی و جمعآوری اطلاعات عمومی. سرویس تخصصی ما در این حوزه در صفحهی تست نفوذ شبکه توضیح داده شده است.
تست از بیرون و تست از درون
این دو، دو پرسش کاملاً متفاوت را پاسخ میدهند و نباید با هم مخلوط شوند.
تست بیرونی (External)
پرسش: «یک مهاجم از اینترنت، بدون هیچ دسترسی اولیه، تا کجا پیش میرود؟» دامنهی آن سطح حملهی عمومی است: آدرسهای IP عمومی، سرویسهای منتشرشده، VPN، ایمیل و هر چیزی که از بیرون پاسخ میدهد. خروجی معمول این تست، فهرستی از سرویسهایی است که سازمان تصور میکرد بستهاند.
تست درونی (Internal)
پرسش: «اگر مهاجم به هر دلیلی یک پایگاه در شبکهی داخلی به دست بیاورد — فیشینگ، لپتاپ آلوده، یا اجرای کد از راه دور روی یک برنامهی وب — تا کجا میتواند گسترش پیدا کند؟» اینجا تمرکز روی حرکت جانبی و ارتقای دسترسی است، و روی اینکه جداسازی شبکه واقعاً کار میکند یا فقط روی کاغذ وجود دارد.
نکتهی انطباقی که ارزش دانستن دارد: PCI DSS v4.0.1 در الزام ۱۱٫۴ هم تست از بیرون و هم از درون را میخواهد، و آزمون کنترلهای جداسازی را حداقل هر ۱۲ ماه (و برای ارائهدهندگان سرویس هر شش ماه) الزامی میکند. تعیین اینکه کدام بخش از شبکه در دامنه قرار میگیرد، بحث دامنهبندی تست نفوذ است.
مراحل یک تست نفوذ شبکه
چارچوب مرحلهای این کار با فرایند تست نفوذ در سایر دامنهها یکسان است؛ چیزی که تغییر میکند محتوای فنی هر مرحله است. سند NIST SP 800-115 این چرخه را در سه فاز برنامهریزی، اجرا و پسازاجرا توصیف میکند و PTES آن را به هفت مرحله میشکند.
| مرحله | کار فنی | خروجی |
|---|---|---|
| پیشازدرگیری | تعیین دامنه، قواعد درگیری، پنجرهی زمانی، مجوز کتبی | قرارداد و مجوز تست |
| جمعآوری اطلاعات | شناسایی محدودههای IP، رکوردهای DNS، اطلاعات عمومی | فهرست دارایی هدف |
| کشف و شناسایی سرویس | اسکن پورت، تشخیص نسخه، انگشتنگاری سرویس | نقشهی سرویسهای فعال |
| تحلیل آسیبپذیری | تطبیق نسخهها با CVE، بررسی پیکربندی، حذف مثبت کاذب | فهرست یافتههای نامزد |
| بهرهجویی کنترلشده | اثبات عملی یافتهها در چارچوب توافقشده | PoC برای هر یافته |
| پس از بهرهجویی | ارزیابی گسترش، حرکت جانبی، دسترسی به داده | سنجش اثر واقعی |
| گزارش | ردهبندی شدت با CVSS، راهکار رفع، آزمون مجدد | گزارش تست نفوذ |
نمونهای از یک اسکن شناسایی سرویس — تنها روی داراییهایی که مجوز کتبی آنها را دارید:
nmap -sV -p- --open -oA scan-external 203.0.113.0/24
مرز تست نفوذ شبکه و تست نفوذ وب کجاست؟
مرز را میتوان با یک جمله بیان کرد: تست شبکه میگوید چه چیزی در معرض دید است؛ تست وب میگوید آن چیز با درخواستهای معتبر چه رفتاری میکند.
| موضوع | تست نفوذ شبکه | تست نفوذ وب |
|---|---|---|
| پورت ۴۴۳ باز است؟ | بله، پاسخ میدهد | خارج از تمرکز |
| نسخهی وبسرور و پروتکل TLS | میسنجد | بهعنوان زمینه بررسی میشود |
| آیا کاربر A فاکتور کاربر B را میبیند؟ | نمیسنجد | هستهی کار — IDOR |
| آیا نقش کاربر عادی به مسیر مدیریتی میرسد؟ | نمیسنجد | کنترل دسترسی شکسته |
| تزریق در پارامترهای برنامه | نمیسنجد | SQL Injection، XSS |
| سوءاستفاده از منطق کسبوکار | نمیسنجد | تنها با آزمون دستی کشف میشود |
| پیکربندی فایروال و جداسازی | هستهی کار | خارج از دامنه |
«تست نفوذ شبکه انجام دادیم، پس برنامهی وب هم تست شده است.» این جمله از نظر فنی نادرست است. اسکنر شبکه میبیند که پورت 443 باز است و nginx با نسخهای مشخص روی آن نشسته، اما هیچ راهی ندارد بفهمد که کاربر شماره ۵ مجاز است رکورد شماره ۷ را بخواند یا نه. کنترل دسترسی شکسته — دستهی شمارهیک OWASP Top 10:2025 — ساختاراً از دید ابزارهای شبکه پنهان است، چون همهی درخواستها از نظر پروتکلی کاملاً معتبرند.
به همین دلیل در تست نفوذ برنامهی وب بخش عمدهی کار دستی است و نه اسکن.
جایی که دو دامنه به هم میرسند
در عمل این دو دامنه سه نقطهی تلاقی روشن دارند و بهترین نتیجه وقتی گرفته میشود که خروجی یکی، ورودی دیگری باشد.
۱. کشف برنامههای فراموششده
اسکن پورت مرتب پنلهای مدیریتی و محیطهای آزمایشی را روی پورتهای 8080، 8443، 8000 و 9000 پیدا میکند — برنامههایی که در فهرست دارایی تیم توسعه نیستند و بنابراین هرگز تست نشدهاند. کشف با ابزار شبکه انجام میشود، اما یافتهی واقعی در لایهی برنامه است.
۲. حرکت از برنامه به شبکه
SSRF دقیقاً روی این مرز مینشیند: مهاجم برنامهی وب را وادار میکند از طرف او به سرویسهای داخلی درخواست بزند. برنامه اینجا نقش پل عبور از فایروال را بازی میکند. به همین ترتیب، یک RCE در برنامهی وب معمولاً نقطهی شروع همان سناریوی تست داخلی است.
۳. اعتبارسنجی جداسازی
اگر معماری شما فرض میکند «پایگاهداده فقط از سرور برنامه قابل دسترس است»، این فرض یک ادعای شبکهای است و باید با تست شبکه اثبات شود؛ در حالی که «فقط مدیر میتواند این گزارش را ببیند» یک ادعای برنامهای است و باید با تست وب اثبات شود. مخلوط کردن این دو، همان جایی است که ارزیابی امنیتی ناقص میماند.
کدام تست را زودتر انجام دهیم؟
پاسخ به ماهیت دارایی شما بستگی دارد، نه به مد روز:
- دارایی اصلی شما یک برنامهی وب، سامانهی فروش یا API است؟ اولویت فنی روی تست نفوذ وب است. اینجا جایی است که دادهی مشتری، پرداخت و منطق کسبوکار زندگی میکند.
- زیرساخت داخلی گسترده، شبکهی چندشعبهای یا الزام انطباقی دارید؟ تست شبکه ضروری است و باید هم بیرونی و هم درونی باشد.
- هر دو؟ ترتیب منطقی این است: ابتدا کشف دارایی در سطح شبکه، سپس تست عمیق لایهی برنامه روی هر چیزی که HTTP صحبت میکند.
برای برآورد بودجه، مقالهی هزینهی تست نفوذ متغیرهای واقعی قیمتگذاری را توضیح میدهد؛ و اگر مطمئن نیستید کدام دامنه برای سازمان شما اولویت دارد، مشاورهی اولیه نقطهی شروع بهتری از سفارش کورکورانهی یک بستهی آماده است. برای مقایسهی انواع تست، انواع تست نفوذ را ببینید.
پرسشهای متداول
تفاوت تست نفوذ شبکه و تست نفوذ وب چیست؟
تست نفوذ شبکه سرویسها، پورتها، نسخهها و پیکربندی زیرساخت را میسنجد؛ تست نفوذ وب رفتار منطقی برنامه را. یک برنامهی وب میتواند روی زیرساختی کاملاً مقاومسازیشده اجرا شود و همزمان بهدلیل نقص کنترل دسترسی، کل دادهی مشتریان را در معرض افشا بگذارد. این دو مکملاند، جانشین هم نیستند.
آیا اسکن با Nmap بهتنهایی تست نفوذ شبکه محسوب میشود؟
خیر. اسکن، مرحلهی کشف است. تست نفوذ شامل تحلیل یافتهها، حذف مثبت کاذب، اثبات عملی و ارزیابی اثر واقعی هم میشود. تحویل خروجی خام یک اسکنر بهعنوان «گزارش تست نفوذ» نشانهی کار غیرحرفهای است؛ ملاکهای تفکیک در گزارش تست نفوذ آمده است.
هزینهی تست نفوذ شبکه چقدر است؟
قیمت تابع تعداد آدرسهای IP در دامنه، بیرونی یا درونی بودن تست، عمق مرحلهی پس از بهرهجویی و نیاز به آزمون مجدد است. هیچ عدد ثابتی وجود ندارد و هر پیمانکاری که پیش از دیدن دامنه رقم قطعی میدهد، در واقع دامنه را حدس زده است. متغیرها در هزینهی تست نفوذ تفکیک شدهاند.
اگر فایروال و WAF داریم، باز هم به تست نفوذ نیاز داریم؟
بله. فایروال تعیین میکند چه ترافیکی وارد شود، نه اینکه برنامه با آن ترافیک چه میکند. WAF هم یک کنترل جبرانی و خریدار زمان است و ساختاراً نسبت به نقص کنترل دسترسی، باگ منطق کسبوکار و شرایط مسابقه نابیناست. هیچکدام جای اصلاح کد را نمیگیرند.
تست نفوذ شبکه هر چند وقت یکبار باید انجام شود؟
قاعدهی عملی رایج در چارچوبهای انطباقی، حداقل سالی یکبار و علاوه بر آن پس از هر تغییر مهم در زیرساخت یا معماری شبکه است. PCI DSS v4.0.1 همین الگو را الزام میکند و برای آزمون کنترلهای جداسازی در ارائهدهندگان سرویس، بازهی ششماهه تعیین کرده است.
