TGViewer
Channel Public Channel
| کانال امنیت و شبکه |

| کانال امنیت و شبکه |

@developixnetwork

⭕️ کانال امنیت و شبکه دولوپیکس

💠 دولوپیکس | جامعه توسعه‌دهندگان ایرانی

💎 @Developix
🚀 Developix.ir

📌 پشتیبانی و تبلیغات:
@DevelopixSupport
Subscribers
3.43K
Photos
48
Videos
3
Links
50
Recent Posts 20 shown
Post #155 332
اجرای امن ping؛ ورودی کاربر را فرمان نکن 🔐

وقتی برای ابزار مانیتورینگ یا عیب‌یابی شبکه، آدرس کاربر را به فرمان سیستم می‌دهی، ساختن رشتهٔ فرمان و اجرای آن با shell=True می‌تواند به Command Injection منجر شود؛ یعنی ورودی کاربر به‌جای داده، بخشی از فرمان شود.

🛡 راه امن‌تر: آرگومان‌ها را به‌صورت لیست بده و ورودی را متناسب با کاربرد اعتبارسنجی کن. این نمونه در لینوکس فقط یک آدرس IP معتبر می‌پذیرد:

import ipaddress
import subprocess

user_input = "127.0.0.1"
ip = str(ipaddress.ip_address(user_input))

result = subprocess.run(
["ping", "-c", "1", ip],
shell=False,
capture_output=True,
text=True,
timeout=5,
)
print(result.returncode)


⚠️ حذف shell به‌تنهایی کافی نیست؛ بعضی برنامه‌ها ورودیِ شروع‌شده با خط تیره را گزینهٔ اجرایی می‌دانند. اینجا اعتبارسنجی IP جلوی آن را هم می‌گیرد. ورودی نامعتبر باعث ValueError و عبور از مهلت باعث TimeoutExpired می‌شود؛ در سرویس واقعی هر دو را مدیریت کن.

💡 همین الگو را در ابزارهای عیب‌یابی‌ات امتحان کن؛ اگر سرویس عمومی است، مقصدهای مجاز را هم محدود کن تا ابزار به مسیر دسترسی به شبکهٔ داخلی تبدیل نشود.

📚 ملاحظات امنیتی در مستندات رسمی پایتون

🔖 #Security #امنیت #Python #Command_Injection #subprocess #Network_Security

👤 Developix

💎 Channel: @DevelopixNetwork
  • ❤ 1
  • 👍 1
Post #154 512
مبانی IP Addressing - مک آدرس MAC Address

درک مفاهیم پایه‌ای آدرس‌دهی در شبکه یکی از اساسی‌ترین گام‌ها برای ورود به دنیای فناوری اطلاعات، لینوکس و مدیریت سرور است. در این ویدیو با مبانی IP Addressing و مفهوم فیزیکی مک آدرس (MAC Address) آشنا می‌شوید. بررسی می‌کنیم که چگونه آدرس IP به عنوان یک نشانه منطقی برای مسیریابی بسته‌های دیتا در اینترنت عمل می‌کند، در حالی که آدرس MAC به عنوان شناسه اختصاصی و سخت‌افزاری کارت شبکه در لایه پیوند داده نقش ایفا می‌کند. همچنین تفاوت‌های کلیدی این دو آدرس، کاربرد هرکدام در شبکه‌های محلی و نحوه ارتباط آن‌ها از طریق پروتکل‌های پایه توضیح داده شده است. تماشای این آموزش برای دانشجویان کامپیوتر، تکنسین‌ها و علاقه‌مندان به مباحث نتورک بسیار مفید و کاربردی خواهد بود.

https://www.aparat.com/v/yar7t37

🔖 #Network #شبکه

👤 ابوالفضل

💎 Channel: @DevelopixNetwork
  • 👍 4
Post #153 709
مبانی IP Addressing - مفاهیم

در این ویدئو به بررسی مفاهیم بنیادین آدرس‌دهی آی‌پی یا همان IP Addressing می‌پردازیم که پایه و اساس ارتباط در شبکه‌های کامپیوتری و اینترنت محسوب می‌شود. درک صحیح نحوه عملکرد IP ها برای هر متخصص شبکه، مدیر سیستم و توسعه‌دهنده نرم‌افزار ضروری است.

در این جلسه آموزشی، مفاهیم کلیدی شامل تفاوت‌های ورژن‌های مختلف IP، ساختار آدرس‌دهی، کلاس‌بندی شبکه‌ها و نحوه تخصیص آی‌پی به دستگاه‌ها را بررسی خواهیم کرد. همچنین با تفکیک آدرس‌های عمومی (Public) از خصوصی (Private) آشنا می‌شوید و یاد می‌گیرید که چگونه بسته‌های اطلاعاتی در شبکه بر اساس این آدرس‌ها مسیریابی می‌شوند. این آموزش برای افرادی که قصد ورود به دنیای شبکه و زیرساخت را دارند یا می‌خواهند دانش خود را در این حوزه به‌روز کنند، یک نقطه شروع عالی و کاربردی است تا بتوانند مباحث پیشرفته‌تر مانند Subnetting را با دیدی بازتر یاد بگیرند.

https://www.aparat.com/v/mwh86ee

🔖 #Security #امنیت

👤 ابوالفضل

💎 Channel: @DevelopixNetwork
  • 👍 3
  • 🔥 1
Post #152 574
‏🎯 جداکردن ترافیک کاربران با VLAN برای امنیت بیشتر

یکی از ساده‌ترین کارهای بالا بردن امنیت شبکه این است که همهٔ دستگاه‌ها در یک LAN تخت نباشند. با استفاده از VLAN می‌شود ترافیک بخش‌های مختلف سازمان را از هم جدا کرد تا هم حمله سخت‌تر شود هم خطاها محدودتر بماند. 🧱

مثال رایج: جداکردن کاربران عادی از سرورها یا دستگاه‌های مدیریت. در این حالت اگر یک کلاینت آلوده شود، مستقیم به همه‌چیز دسترسی ندارد و باید از Router/Firewall عبور کند که آن‌جا می‌توان Policyهای دقیق‌تری اعمال کرد. 🔐

نمونه پیکربندی روی یک سوییچ (سبک Cisco):
vlan 10
name Users
vlan 20
name Servers

interface FastEthernet0/1
switchport mode access
switchport access vlan 10

interface FastEthernet0/2
switchport mode access
switchport access vlan 20


نکته‌های مهم:
- برای ارتباط بین VLANها، از Router یا Layer3 Switch با Access List/Firewall استفاده شود.
- VLAN مدیریت را از VLAN کاربران جدا نگه‌دار.

منبع پیشنهادی برای مطالعه بیشتر:
Cisco - What is a VLAN?

🔖 #Security #امنیت #VLAN #Network_Segmentation #LAN_Security #Cisco #Access_Control

👤 Developix

💎 Channel: @DevelopixNetwork
  • 🔥 1
Post #151 476
🔥 پروژه: ‏FRRouting سوئیت پروتکل مسیریابی

این روزها برای لاب‌های پیشرفته شبکه و تست سناریوهای مسیریابی داینامیک، پروژه‌ٔ متن‌باز FRRouting خیلی جدی استفاده می‌شود 🔧

روی لینوکس اجرا می‌شود و پروتکل‌هایی مثل BGP، OSPF، IS-IS، RIP و حتی قابلیت‌های multicast را پوشش می‌دهد؛ مناسب برای ساخت route server، تست سناریوهای edge/peering یا شبیه‌سازی رفتار روترهای گران‌قیمت.

سورس و مستندات را این‌جا می‌توان دید:
GitHub 🔍

برای تمرین طراحی و امنیت کنترل‌پلین گزینه‌ٔ خیلی خوبی است، حتما یک‌بار امتحانش کنید.

⭐️ 4,295 ستاره

🔖 #Security #امنیت #شبکه #مسیریابی #BGP

💎 @DevelopixNetwork
  • ❤ 1
  • 👍 1
Post #150 775
مبانی IP Addressing - معرفی دوره

در این پلی‌لیست با مفاهیم پایه و کاربردی IP Addressing در شبکه آشنا می‌شوید. آموزش از معرفی مفاهیم اولیه شبکه و IP آغاز می‌شود و سپس موضوعاتی مانند MAC Address، ساختار IP و بخش‌های Network و Host به‌صورت ساده و کاربردی توضیح داده می‌شوند. در ادامه تفاوت IPهای Public و Private، مفهوم IP لوکال در شبکه‌های داخلی و نحوه مشاهده و مانیتورینگ ترافیک شبکه با ابزار tcpdump بررسی می‌شود. همچنین با نسخه‌های مختلف IP یعنی IPv4 و IPv6 و تفاوت‌های آن‌ها آشنا خواهید شد. در بخش‌های بعدی مفاهیم مهمی مانند NAT در روترها، Subnet Mask، کلاس‌های IP در شبکه‌های داخلی و نحوه تقسیم‌بندی شبکه‌ها توضیح داده می‌شود. در نهایت با کارگاه عملی Subnetting و محاسبه CIDR، استفاده از ابزار ipcalc برای محاسبه Netmask و همچنین نحوه اضافه کردن IP به سیستم لینوکسی در شبکه داخلی آشنا می‌شوید. این مجموعه برای درک بهتر ساختار آدرس‌دهی در شبکه و ورود به مباحث شبکه بسیار مناسب است.

https://www.aparat.com/v/utdg7yl

🔖 #Security #امنیت

👤 ابوالفضل

💎 Channel: @DevelopixNetwork
  • 🔥 4
Post #149 786
توی کار امنیت شبکه، داشتن یک اسکنر پورت ساده برای تست سرویس‌های خودت خیلی مفیده؛ نه لازم همیشه سراغ Nmap بری، نه هر بار دستور جدید حفظ کنی. امروز یک اسکنر پورت کوچک با Python می‌سازیم که روی هر لینوکسی سریع بالا می‌آد و برای چک کردن سرویس‌های خودت عالیه. 🔎

ایده اینه که با استفاده از کتاب‌خونه استاندارد socket، به پورت‌های مشخص روی یک IP وصل بشیم و ببینیم باز هستن یا نه. این کار برای مواردی مثل:

• چک کردن این‌که فایروال درست تنظیم شده یا نه 🔥
• مطمئن شدن از این‌که فقط پورت‌های لازم بازن
• تست سریع قبل از تحویل سرور به کارفرما

همه‌چیز روی کتاب‌خونه‌های استاندارد Python 3 سوار می‌شه و نیاز به نصب چیزی اضافه نیست.

نمونه داکیومنت رسمی socket در پایتون اینجاست:
docs.python.org/3/library/socket.html

کد زیر یک اسکنر ساده است که چند پورت مهم مثل 22، 80، 443 و... را روی یک IP اسکن می‌کند. حتما روی سرور خودت یا سیستمی که مجوز داری استفاده کن. ✅

import socket

TARGET_HOST = "192.168.1.10" # آدرس دستگاهی که مجوز تستش را داری
PORTS = [22, 80, 443, 3389]
TIMEOUT = 1.0

def scan_port(host, port):
s = socket.socket(socket.AF_INET, socket.SOCK_STREAM)
s.settimeout(TIMEOUT)
try:
result = s.connect_ex((host, port))
if result == 0:
print(f"[+] Port {port} is OPEN")
else:
print(f"[-] Port {port} is closed")
except Exception as e:
print(f"[!] Error on port {port}: {e}")
finally:
s.close()

if __name__ == "__main__":
print(f"Scanning {TARGET_HOST}...")
for p in PORTS:
scan_port(TARGET_HOST, p)


چند نکته ریز ولی مهم 🧠

• قبل از اجرا، آدرس TARGET_HOST را بذار روی سرور خودت یا یک ماشین تست داخل شبکه.
• لیست PORTS را می‌شود براساس نیاز عوض کرد؛ مثلا برای سرور وب داخلی، پورت‌های 80، 443، 8080، 8443.
• مقدار TIMEOUT اگر خیلی کم باشد روی لینک‌های کند ممکن است پورت‌ها را اشتباها بسته نشان بدهد؛ ۱ یا ۲ ثانیه معمولا خوب است.
• در شبکه‌های بزرگ، حتما قبل از اسکن از قوانین سازمان و تیم امنیت هماهنگ باش؛ حتی اسکن پورت ساده هم اگر بدون هماهنگی باشد می‌تواند مشکل‌ساز شود. ⚠️

این اسکریپت یک نقطه شروع خوب برای ساخت ابزارهای شخصی در حوزه Network & Security است؛ بعدا می‌شود لاگ‌ها را روی فایل ذخیره کرد، خروجی JSON گرفت، یا حتی یک رابط وب کوچک روی آن سوار کرد.

امتحانش روی یک محیط تست امن، چیزهای خوبی درباره وضعیت واقعی سرویس‌ها و فایروال نشانت می‌دهد. اگر مفید بود برای هم‌تیمی‌های فنی بفرست تا آن‌ها هم نسخه سبک اسکن پورت خودشان را داشته باشند. 🚀

🔖 #Security #امنیت #Python #Network_Security #Port_Scanning #Socket #Linux #امنیت #اسکریپت‌نویسی

👤 Developix

💎 Channel: @DevelopixNetwork
  • 👍 1
Post #148 896
🔥 پروژه: پروژه Rust libp2p برای شبکه‌های P2P

استک شبکه‌ای libp2p در نسخه Rust برای ساخت شبکه‌های P2P امن و مقیاس‌پذیر استفاده می‌شود؛ چیزی که پشت‌صحنه خیلی از سیستم‌های غیرمتمرکز و بعضی بلاک‌چین‌هاست⚡️

ماژول‌های آماده برای transport، multiplexer، encryption، discovery و PubSub دارد و روی پروتکل‌های مختلف کار می‌کند؛ برای تست ایده‌های جدید در حوزه توزیع‌شده یا ساخت سرویس‌های مقاوم در برابر سانسور خیلی بدردبخور است.

جزئیات بیشتر و مثال‌ها در ریپو:
github.com/libp2p/rust-libp2p

⭐️ 5,605 ستاره

🔖 #Security #امنیت #امنیت #شبکه #پروتکل

💎 @DevelopixNetwork
  • 👍 3
Post #147 971
‏روی هر سرور لینوکسی که سرویس‌هایی مثل SSH یا وب‌سرور در حال اجرا است، حمله Brute Force تقریبا همیشه اتفاق می‌افتد. ربات‌ها مدام پسورد حدس می‌زنند و اگر محدود نشوند هم امنیت را پایین می‌آورند، هم لاگ‌ها را شلوغ می‌کنند و حتی CPU را درگیر می‌کنند.

اینجا ابزار Fail2ban به درد می‌خورد؛ لاگ‌ها را مانیتور می‌کند و وقتی چند تلاش لاگین ناموفق از یک IP دید، به‌صورت خودکار آن IP را با iptables یا nftables بلاک می‌کند. 👮‍♂️

📌 ایده اصلی Fail2ban

ابزار Fail2ban روی لاگ‌ها (مثلا /var/log/auth.log یا /var/log/secure) الگوهای مشکوک را جست‌وجو می‌کند. بر اساس یک jail (قانون) تعریف می‌شود که:

• چه لاگی را نگاه کند 🧾
• با چه Regex خطاها را تشخیص دهد 🔍
• بعد از چند خطا IP بن شود 🚫
• برای چند دقیقه یا ساعت بن بماند ⏱

✅ نصب Fail2ban روی Debian/Ubuntu

روی توزیع‌های Debian/Ubuntu این دستورها معمولاً کافی است:

sudo apt update
sudo apt install fail2ban -y

# کپی کانفیگ پیش‌فرض برای ویرایش امن
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local

# فعال‌سازی و استارت سرویس
sudo systemctl enable fail2ban
sudo systemctl start fail2ban

# وضعیت کلی
sudo fail2ban-client status


در Red Hat / CentOS هم با dnf install fail2ban یا yum install fail2ban قابل نصب است (بسته‌های EPEL را باید فعال کرد).

🔐 نمونه تنظیم Jail برای حفاظت SSH

فایل اصلی کانفیگ محلی معمولا /etc/fail2ban/jail.local است. یک نمونه کانفیگ ساده برای SSH:

[sshd]
enabled = true
port = ssh
filter = sshd
logpath = /var/log/auth.log
maxretry = 5
findtime = 600
bantime = 3600


توضیح سریع:
• enabled فعال‌کردن این jail است.
• maxretry یعنی بعد از ۵ تلاش ناموفق، IP بن شود.
• findtime محدوده زمانی بر حسب ثانیه است (اینجا ۱۰ دقیقه).
• bantime مدت زمان بن‌شدن IP است (اینجا ۱ ساعت).

بعد از ویرایش، سرویس را ریلود کن:
sudo systemctl restart fail2ban
sudo fail2ban-client status sshd


🧠 چند نکته کاربردی

• روی سروری که SSH روی پورت غیرمعمول است، مقدار port را با آن پورت هماهنگ کن.
• برای سرویس‌های وب (مثلا nginx) می‌توان از فیلترهای آماده Fail2ban استفاده کرد تا از حملات Login Form یا اسکن بیش‌ازحد جلوگیری شود.
• اگر خودت زیاد پسورد اشتباه می‌زنی، آی‌پی ادمین را در ignoreip قرار بده که اشتباهی خودت بن نشوی.

🌐 منابع قابل اعتماد برای مطالعه بیشتر

• مستندات رسمی Fail2ban: ReadTheDocs
• راهنمای امنیت SSH در سایت Ubuntu: Ubuntu Docs

استفاده از Fail2ban یکی از ساده‌ترین و مؤثرترین لایه‌های دفاعی روی سرور است؛ سبک، اتوماتیک و کاملا قابل‌سفارشی‌سازی. امروز روی یک سرور تست فعالش کن و ببین چه‌قدر سریع لاگ‌هات تمیزتر و حمله‌ها کنترل می‌شوند. 😉

🔖 #Security #امنیت #Fail2ban #SSH #Linux_Security #Brute_Force #Server_Hardening

👤 Developix

💎 Channel: @DevelopixNetwork
  • 👍 4
  • ❤ 2
  • 🔥 1
Post #146 1.07K
🛡 هدرهای امنیتی HTTP؛ دفاع خط اول وب‌اپ

خیلی وقت‌ها اپ امن نوشته می‌شه، ولی با چند تا HTTP Security Header ساده می‌شه سطح حمله رو کلی کم کرد؛ بدون تغییر جدی توی کد. این هدرها جلوی کلی XSS، Clickjacking و حملات مشابه رو می‌گیرن. 🚫

چند هدر خیلی کاربردی برای هر وب‌سرور:

• Content-Security-Policy (یا CSP): محدودکردن سورس اسکریپت‌ها و استایل‌ها، کاهش ریسک XSS.
• X-Frame-Options: جلوگیری از نمایش سایت داخل iframe و کاهش Clickjacking.
• X-Content-Type-Options: nosniff: جلوگیری از MIME Sniffing.

نمونه تنظیم روی Nginx:
add_header X-Frame-Options "DENY" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Content-Security-Policy \
"default-src 'self'; script-src 'self'; object-src 'none'" always;


بعد از تنظیم، با ابزارهایی مثل SecurityHeaders.com می‌شه هدرها رو تست و بهینه کرد.

این تغییرها سبک، سریع و برای هر اپ تحت وب جدی، تقریبا ضروری هستن؛ حتی اگه هنوز وقت Harden کامل سرور رو نداشته باشی. 🔐

🔖 #Security #امنیت #HTTP_Headers #Web_Security #CSP #Nginx #Best_Practices

👤 Developix

💎 Channel: @DevelopixNetwork
  • 👍 3
  • ❤ 2
Post #145 1K

Forwarded from Developix Support

آیا CCNA خوندی، اما هنوز با تجهیزات واقعی شبکه کار نکردی؟🔥

اگه مفاهیم CCNA رو بلدی اما هنوز با تجهیزات واقعی کار نکردی، این کارگاه برای توئه!
در کارگاه ۸ ساعته CCNA، به صورت عملی سناریوهای واقعی VLAN، Routing، NAT، ACL و OSPF رو اجرا می‌کنی، با خطاهای شبکه روبه‌رو می‌شی و عیب‌یابیشون می‌کنی.
✅ کاملا عملی
✅ کار با تجهیزات واقعی
✅ همراهی استاد و منتور

📌 پیش‌نیاز: آشنایی با CCNA

این کارگاه به‌دلیل استقبال دوره قبل، برای بار دوم برگزار می‌شه👇
حالا ثبت‌نام کن:
https://l.cando.ac/network-workshop4
(بدون VPN وارد شو!)

🌻 آموزشگاه مهندسی کندو | We CanDo IT
@cando_ac
  • 👍 3
Post #144 1K

Forwarded from Developix Support

🗺 نقشه گنج | بهترین مسیرهای یادگیری بعد از +Network

دوره +Network فقط شروع مسیره؛ اما سوال خیلی‌ها بعد از گذروندن این دوره اینه که:
حالا کدوم مسیر رو ادامه بدم؟ 🤔

شبکه؟ امنیت؟ سرور؟ لینوکس؟ Cloud؟ DevOps؟

در ایونت آنلاین روز یکشنبه بررسی می‌کنیم:
🔹 بعد از +Network چه مسیرهایی پیش روی توئه
🔹 هر مسیر برای چه افرادی مناسب‌تره
🔹 برای ورود به هر حوزه چه مهارت‌هایی لازمه

پس اگر بعد از +Network نمی‌دونی قدم بعدی چیه، این ایونت می‌تونه مسیرت رو روشن‌تر کنه!📍

📅11 مرداد | ساعت 19:30
💻 آنلاین و رایگان
👤با استاد حسام‌الدین موسوی‌زاده

برای شرکت در ایونت جزو اولین نفرات رزرو کن:
(بدون VPN وارد شو)
🔗https://l.cando.ac/ev-net100

🌻 آموزشگاه مهندسی کندو | We CanDo IT
@cando_ac
  • ❤ 2
  • 👍 1
Post #143 1.19K

Forwarded from Developix Support

با Migration Boost هاست‌ایران، برای مهاجرت به سرور ابری دوباره هزینه ترافیک نده! 🚀

با خرید اولین سرور ابری غیرساعتی از **هاست‌ایران**، بسته ترافیک هدیه مهاجرت به‌صورت خودکار برای سرویس شما فعال می‌شود:

✅ حداقل ۱۰۰ گیگابایت ترافیک هدیه مهاجرت
✅ افزایش حجم هدیه متناسب با ظرفیت دیسک اولیه
✅ ترافیک آپلود رایگان
✅ بدون محدودیت زمانی

سرور ابری هاست‌ایران را راه‌اندازی کنید و بکاپ‌ها، فایل‌ها و پایگاه داده خود را بدون دغدغه هزینه‌های پنهان ترافیک منتقل کنید.

👇 مشاهده پلن‌های سرور ابری هاست‌ایران
hostiran.club/Migration
hostiran.club/Migration
  • ❤ 1
Post #140 1.48K
توی خیلی از شبکه‌ها هنوز روی سرورهای SSH پسوردهای ضعیف استفاده می‌شه و همین، در عمل می‌تونه تبدیل بشه به ساده‌ترین راه نفوذ 👀

امروز یه آموزش خیلی کاربردی از Kali Linux و ابزار Hydra رو مرور می‌کنیم که توی دنیای واقعی برای تست password strength سرویس SSH استفاده می‌شه. این کار توی Penetration Test مجاز یا Internal Audit کمک می‌کنه زودتر از Attacker، پسوردهای ضعیف رو پیدا کنی.

آموزش مرجع اصلی از خود Kali و ابزار Hydra هست:
kali.org/tools/hydra

سناریو واقعی 🔍
فرض کن توی شبکه داخلی یه سرور Linux با SSH داری که یوزرهای زیادی روی اون Login می‌کنن. می‌خوای مطمئن شی هیچ یوزری از پسورد ساده مثل 123456 یا password استفاده نکرده.

اینجا Hydra بهت اجازه می‌ده با یه Wordlist مشخص، روی SSH Password Brute Force (قانون‌مند) انجام بدی و ببینی کدوم یوزرها پسورد ضعیف دارن.

نکته مهم ⚠️
این کار فقط روی سیستم‌هایی انجام می‌شه که اجازه مکتوب برای تست داری (شرکت خودت، لابراتوار، سرور تست و ...). روی سیستم دیگران بدون اجازه، کاملاً غیرقانونی‌ه.

نمونه دستور کاربردی Hydra روی SSH 🛠

hydra -L users.txt -P passwords.txt \
-t 4 -W 3 -f -vV ssh://192.168.1.10


توضیح سریع سوییچ‌ها:

🔹 -L users.txt ⇒ لیست یوزرنیم‌ها (هر خط یه user)

🔹 -P passwords.txt ⇒ Wordlist پسوردها؛ می‌تونی از لیست‌های آماده مثل rockyou.txt (توی Kali در مسیر /usr/share/wordlists/) استفاده کنی یا خودت بسازی.

🔹 -t 4 ⇒ تعداد parallel tasks. مقدار خیلی بالا نذار که هم سرویس رو overload نکنه، هم لاگ‌هات مشکوک نشه.

🔹 -W 3 ⇒ Timeout برای هر تلاش (ثانیه). توی شبکه‌های کند، یه مقدار بالاتر کمک می‌کنه.

🔹 -f ⇒ به محض پیدا کردن اولین credential معتبر، کار رو متوقف می‌کنه (برای جلوگیری از فشار اضافه روی سرویس).

🔹 -vV ⇒ خروجی verbose و detailed؛ برای دیباگ و دیدن روند تست خیلی کمک می‌کنه.

نکات عملی و امنیتی 🧠

• قبل از اجرا، روی سرور SSH حتماً Account Lockout Policy و Fail2ban رو بررسی کن؛ اگه خیلی aggressive باشن، ممکنه یوزرهای واقعی قفل بشن.

• بهتره تست رو توی Maintenance Window یا زمانی که Load سیستم پایینه انجام بدی.

• بعد از پیدا شدن پسوردهای ضعیف، حتماً:
– User رو مجبور کن پسورد رو عوض کنه.
– روی SSH، Password Authentication رو به نفع Public Key تا حد ممکن محدود کن.
– اگه می‌شه، روی SSH از Port Knocking، AllowUsers و محدودیت IP استفاده کن.

• لاگ‌ها رو فراموش نکن. روی Linux معمولاً لاگ SSH توی:
/var/log/auth.log یا
/var/log/secure
ذخیره می‌شه؛ بعد از تست، اونا رو برای نشانه‌های رفتار غیرعادی مرور کن.

این مدل تست ساده، توی خیلی از شبکه‌ها با همون چند پسورد پیش‌فرض، چندین اکانت ضعیف رو لو می‌ده. دفعه بعد که روی سرور SSH کار می‌کنی، یه بار توی محیط مجاز این سناریو رو اجرا کن و نتیجه رو با تیمت به اشتراک بذار 🚀

🔖 #Security #امنیت #Hydra #SSH #Brute_Force #Kali_Linux #Password_Audit #Network_Security #PenTest

👤 Developix

💎 Channel: @DevelopixNetwork
  • 👍 5
  • ❤ 2
Post #139 1.38K
🛡️ راه‌اندازی سریع و امن VPN با WireGuard روی لینوکس

WireGuard یکی از سبک‌ترین و امن‌ترین راه‌حل‌های VPN امروزیه؛ هم روی سرور خیلی کم‌حجم و ساده است، هم روی کلاینت‌هات (موبایل، دسکتاپ، روتر) عالی جواب می‌ده. برای سناریوهایی مثل دسترسی امن به پنل‌های داخلی، SSH از بیرون خونه/شرکت یا دور زدن محدودیت آی‌پی روی سرویس‌ها خیلی کاربردیه.

در این پست، بر اساس داکیومنت رسمی WireGuard و مستندات Debian/Ubuntu، یه راه‌اندازی عملی و واقعی روی لینوکس رو مرور می‌کنیم:

🔧 سناریو
فرض کن یه VPS لینوکسی داری (مثلاً Ubuntu Server) و می‌خوای از هر جایی با لپ‌تاپ یا موبایل، به صورت امن به شبکه داخلی یا سرویس‌های روی اون VPS وصل بشی.

۱️⃣ نصب WireGuard روی Ubuntu/Debian

روی سرور (و بعداً روی کلاینت لینوکسی) دستور زیر رو اجرا کن:
sudo apt update
sudo apt install wireguard -y


این بسته طبق داکیومنت رسمی Ubuntu از مخازن خودش میاد و ماژول کرنل WireGuard هم روی کرنل‌های جدید به صورت پیش‌فرض پشتیبانی می‌شه.

۲️⃣ ساخت key pair برای سرور

داخل سرور، توی مثلاً /etc/wireguard:
cd /etc/wireguard
umask 077
wg genkey | tee server_private.key | wg pubkey > server_public.key


۳️⃣ ساخت key pair برای کلاینت

روی سیستم خودت (یا حتی روی سرور و بعد انتقال امن به کلاینت):
wg genkey | tee client_private.key | wg pubkey > client_public.key


حواست باشه private keyها هیچ‌وقت لاگ یا share نشن؛ خیلی‌ها اشتباهشون اینه که همین key رو کپی/پیست می‌فرستن توی چت‌ها 🙂

۴️⃣ کانفیگ سرور: فایل ‎/etc/wireguard/wg0.conf‎

یه مثال مینیمال (با فرض این‌که آدرس داخلی VPN رو 10.0.0.1/24 برای سرور می‌ذاری و 10.0.0.2 برای کلاینت):
[Interface]
Address = 10.0.0.1/24
ListenPort = 51820
PrivateKey = <server_private_key_here>

[Peer]
PublicKey = <client_public_key_here>
AllowedIPs = 10.0.0.2/32


پورت 51820/UDP رو توی فایروال و روی VPS باز کن (روی ufw یا فایروال provider).

۵️⃣ کانفیگ کلاینت (مثلاً روی Linux)

روی کلاینت، فایل مشابه بساز:
[Interface]
Address = 10.0.0.2/24
PrivateKey = <client_private_key_here>
DNS = 1.1.1.1

[Peer]
PublicKey = <server_public_key_here>
Endpoint = <your_server_ip>:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25


اینجا با AllowedIPs = 0.0.0.0/0 همه ترافیکت از داخل تونل عبور می‌کنه؛ برای سناریو دسترسی فقط به شبکه داخلی، می‌شه یه subnet خاص ست کرد.

۶️⃣ بالا آوردن تونل

روی هر دو طرف:
sudo wg-quick up wg0


و برای فعال شدن خودکار بعد از reboot:
sudo systemctl enable wg-quick@wg0


حالا از روی کلاینت، یه ping ساده:
ping 10.0.0.1


اگر جواب گرفتی، تونل OK هست. بعد می‌تونی SSH رو فقط روی آدرس داخلی VPN باز بذاری و surface حمله رو شدیداً کم کنی.

✨ نکته‌ی مهم امنیتی

حتماً private key رو محدود به root کن، لاگ‌ها رو چک کن و روی سرور از fail2ban یا معادلش برای سرویس‌های دیگه استفاده کن. WireGuard به‌خودی‌خود امنه، ولی بقیه سرویس‌ها همچنان نیاز به hardening دارن.

امتحانش روی یه VPS تستی خیلی ساده است؛ یه بار راهش بندازی، احتمالاً برای خیلی از سناریوهای شبکه و امنیت، ابزار پیش‌فرضت می‌شه 🔐

🔖 #Security #امنیت #WireGuard #VPN #Linux #Ubuntu #Network_Security #Server #CLI

👤 Developix

💎 Channel: @DevelopixNetwork
  • 👍 5
  • ❤ 4
Post #138 1.1K
🟪 مکانیزم BFD در OSPF چیست؟
مکانیزمی برای تشخیص خیلی سریع افتادن همسایگی.

👈🏻 یعنی چی؟ یعنی در حالت عادی قطعا یک روتینگ پروتکل داینامیک، روشی برای تشخیص قطعی داره که اگر سه تا پکت hello در یک بازه زمانی مشخص (dead timer) بیاد و جوابی از طرف همسایه داده نشه، یعنی ارتباط قطع شده و میره سراغ مسیر جایگزین. اما BFD روشی بسیار سریعه که علاوه بر مزیت کاهش تشخیص مسیر جایگرین از چند ثانیه به چند میلی ثانیه، باعث میشه بار رویِ دوشِ روتینگ پروتکلمون هم سبک تر بشه، چون بخشی از پردازش مورد نیازش در یک پروتکل خارجی در حال انجام هست.

♥️ کانفیگش در سیسکو چجوریه؟
زیر اینترفیس میزنید:
bfd interval 50 min_rx 50 multiplier 3
ip ospf bfd
همین.

⚙️ ترجمه کامندی که گفتیم؟ هر ۵۰ میلی ثانیه یک بسته bfd ارسال میشه، حداقل زمان دریافت ۵۰ میلی ثانیه است و اگر ۳ بسته متوالی دریافت نشه، لینک Down در نظر گرفته میشه.
پس در این مثال حدودا در ۱۵۰ میلی ثانیه تشخیص خرابی اتفاق میفته .

- البته در ios های xr و xe کانفیگش متفاوته.

میکروتیک هم میتونید برید سرچ کنید چون من دوست ندارم بریم میکروتیک کانفیگ کنیم :)))

😵‍💫 شاید براتون سوال شه خب چه کاریه، میایم همون مکانیزم hello/dead رو کاستومایز میکنیم و تایمش رو کاهش میدیم که زودتر قطعی رو بفهمیم. اما این مکانیزم روی اکثر دیوایس ها قابلیت تغییر به میلی ثانیه نداره و در حداقلی ترین حالت میتونی در ۳ ثانیه Down شدن لینک رو تشخیص بدی در حالی که با bfd در ۱۵۰ میلی ثانیه انجام میشه.
همچنین با استفاده از BFD بار روی OSPF کاهش پیدا میکنه. البته این به معنای حذف پکت های hello نیست، صرفا فرض کنید اگه بخوایم برای افزایش سرعت، زمان dead رو از ۱۰ ثانیه به ۱ ثانیه تغییر بدیم در واقع داریم پکت های helloمون رو ۱۰ برابر میکنیم، بجای این کار، کارش رو برون سپاری می‌کنیم.

🎴سوال بعدی‌ای که پیش میاد اینه که اگه PLR داشته باشیم باعث نمیشه دائما بین مسیرها سوئیچ بشیم و بهره‌وری پائین بیاد؟
در واقع سوال اینه که ممکنه ما تاخیر یا پکت لاس داشته باشیم و چون فرصت کوتاهی برای جواب گرفتن از همسایه‌ها داریم، سریع اعلام قطعی بشه و بریم سراغ مسیر بکاپ، و دوباره روی مسیر جدید همین اتفاق تکرار میشه و دچار flap میشیم؛ پس نباید تایم خیلی کم انتخاب کنیم.

🪴 پس اگر بتونیم کانفیگ صحیحی داشته باشیم، مکانیزم اعلامی میتونه خیلی روی سرعت نهائی شبکه‌هامون تاثیر گذار باشه✨

🔖 #Security #امنیت

👤 Drwcsi

💎 Channel: @DevelopixNetwork
  • 👍 4
  • ❤ 2
  • 👎 2
Post #137 1.16K

Forwarded from Developix Support

🏆آفرهای جام جهانی ۲۰۲۶ هاست‌ایران فعال شد!

با کمپین «ترکیب برنده سایتت»، زیرساخت سایتت رو برای روزهای پرترافیک آماده کن:

🔥 ۲۵٪ تخفیف روی پلن‌های ۳ ماهه هاست اشتراکی ایران
⚡ ۵۰٪ تخفیف روی پلن‌های یک‌ماهه سرویس ابری در دیتاسنترهای تهران، مشهد و اهواز

🧠 مشاوره رایگان زیرساخت توسط کارشناسان هاست‌ایران
فرصت استفاده از تخفیف‌ها و ثبت فرم مشاوره محدود است.

📌 برای کپی کدهای تخفیف و ثبت‌نام در فرم مشاوره، روی لینک زیر کلیک کنید:

📌صفحه فرم مشاوره
📌تلگرام هاست‌ایران
📌بله هاست‌ایران


#هاست_ایران #سرور_ابری_هاست_ایران #هاست_اشتراکی #دیتاسنتر #مشاوره_زیرساخت #جام_جهانی2026
Post #136 1.27K
🚧 تانل EoIP

🔻 یه نوعی از تانلینگه که برخلاف اکثر پروتکل‌های دیگه، لایه ۲ رو حمل می‌کنه. یعنی فریم‌های لایه ۲ رو داخل یه بسته IP می‌ذاریم، از روی شبکه لایه ۳ روتش می‌کنیم و آخر مسیر دوباره همون فریم لایه ۲ رو سالم تحویل می‌گیریم.

🌀 حالا شاید براتون سوال شه که خب به چه دردی میخوره؟ به‌هرحال ما که داریم بسته رو می‌رسونیم به مقصد، چه فرقی می‌کنه چه لایه‌ای باشه؟
عرضم به خدمتتون که خیلی فرق می‌کنه. یه مثال کوچیک بخوام بزنم:
در شبکه‌های مبتنی بر PPPoE، مثل خیلی از سرویس‌های xDSL، ارتباط بین کلاینت و PPPoE Server باید در نهایت در قالب لایه ۲ برقرار بشه، چون PPPoE ذاتاً یک پروتکل لایه ۲ هست. حالا ممکنه بین مسیر به هزار و یک دلیل، مثل مدیریت راحت‌تر یا وجود تجهیزات مسیریاب، مجبور باشیم ترافیک رو از روی یک شبکه لایه ۳ عبور بدیم. اینجاست که EoIP به کمکمون میاد؛ فریم‌های لایه ۲ رو داخل بسته‌های IP کپسوله می‌کنه، از مسیر لایه ۳ عبورشون میده و در سمت مقابل دوباره همون فریم‌های لایه ۲ رو تحویل میده، طوری که از دید PPPoE Server انگار کلاینت همچنان روی همون شبکه لایه ۲ قرار داره.

🔅البته EoIP فقط برای PPPoE نیست و هر جا که نیاز داشته باشیم دو شبکه لایه ۲ رو از طریق یک بستر IP به هم متصل کنیم یا Bridge رو بین دو نقطه گسترش بدیم، می‌تونه کاربرد داشته باشه. انتقال VLAN، عبور Broadcast و Multicast یا جابه‌جایی ترافیک وابسته به MAC Address از جمله کاربردهای رایج اون هستند.

❎ این پروتکل علیرغم امکاناتی که در اختیارمون قرار میده و سادگی در راه‌اندازی، معایبی هم داره؛ مثل اینکه اختصاصی تجهیزات MikroTik هست و اگه یک طرف ارتباطتون سیسکویی یا وندور دیگه‌ای باشه، عملاً نمی‌تونید ازش استفاده کنید. همچنین به صورت پیش‌فرض هیچ رمزنگاری‌ای انجام نمی‌ده، بنابراین اگر امنیت ارتباط براتون مهمه، بهتره اون رو همراه با IPsec یا یک VPN امن دیگه استفاده کنید. علاوه بر این، به دلیل سربار ناشی از کپسوله‌سازی، ممکنه MTU کاهش پیدا کنه و در بعضی سناریوها نیاز به تنظیم MTU یا MSS داشته باشید.


🔖 #Network, #شبکه

👤 Drwcsi

💎 Channel: @DevelopixNetwork
  • 👍 8
Post #135 1.3K
🔐 جلوگیری از SQL Injection با Prepared Statement

یکی از ساده‌ترین و مؤثرترین کارها برای امن‌کردن برنامه‌ تحت شبکه (API, Web App) استفاده از Prepared Statement / Parameterized Query است. این کار جلوی خیلی از SQL Injectionها را می‌گیرد حتی اگر validation سمت کلاینت دور زده شود. ⚠️

ایده‌اش این است که query و دادهٔ ورودی کاربر از هم جدا شوند؛ دیتابیس ورودی را فقط به‌عنوان داده می‌بیند، نه بخشی از دستور SQL.

نمونهٔ ساده در Python با کتابخانهٔ psycopg2 برای PostgreSQL:

import psycopg2

conn = psycopg2.connect(...)
cur = conn.cursor()

# ❌ اشتباه (ساخت query با string)
username = input("username: ")
q_bad = f"SELECT * FROM users WHERE username = '{username}'"
cur.execute(q_bad) # آسیب‌پذیر به SQL Injection

# ✅ درست (استفاده از placeholder)
q_ok = "SELECT * FROM users WHERE username = %s"
cur.execute(q_ok, (username,)) # پارامتر جدا ارسال می‌شود
rows = cur.fetchall()


نکته‌ها:
• همیشه از placeholder مخصوص همان driver استفاده شود (مثل %s در psycopg2 یا ? در بعضی driverها).
• حتی روی internal panelها و سرویس‌های داخلی هم این عادت را رعایت کنید؛ اغلب حمله‌ها از داخل شبکه شروع می‌شود. 🚪

مرجع معتبر 👇
OWASP - SQL Injection Prevention


🔖 #Security #امنیت #SQL_Injection #Prepared_Statement #OWASP #Database_Security #Application_Security #Network_Security

👤 Developix

💎 Channel: @DevelopixNetwork
  • ❤ 1
  • 👍 1
Post #134 1.29K
| کانال امنیت و شبکه | Photo
☑️ RTP (Real-time Transport Protocol)

❓ پروتکل RTP چیه و چه نقشی داره؟!

☎️ در شبکه‌های VoIP، بعد از اینکه پروتکل SIP تماس را برقرار می‌کند، پروتکل RTP وظیفه انتقال صدا را بر عهده می‌گیرد.
طبق تصویر، داخل هدرِ پکت‌های RTP پارامترهای مهمی وجود دارد:
➖ Time Stamp
این پارامتر زمان‌بندی نمونه‌های صوتی را مشخص می‌کند تا گیرنده بتواند صدا را در زمان درست پخش کند. همچنین با کمک Jitter Buffer می‌توان اثر جیتر (اختلاف تأخیر بین رسیدن پکت‌ها) را کاهش داد.
➖ Sequence Number
به هر پکت یک شماره ترتیبی اختصاص داده می‌شود تا در مقصد:
• ترتیب پکت‌ها مشخص باشد
• پکت لاس تشخیص داده شود
• پکت‌ها به ترتیب صحیح کنار هم قرار بگیرند
➖ Payload Type
نوع Media و Codec استفاده‌شده را مشخص می‌کند؛ مثل:
• G.729
• Opus
• Video Codec
📞 مثال واقعی:
وقتی دو نفر شروع به مکالمه می‌کنند، RTP برای هر مسیر صدا یک Stream جدا ایجاد می‌کند.
یعنی:
یک جریان RTP برای ارسال صدای شخص اول به نفر دوم و یک جریان RTP دیگر برای برگشت صدا از نفر دوم به شخص اول
به همین دلیل RTP را عملاً Full Duplex در نظر می‌گیرند.
پروتکل RTP معمولاً روی UDP و پورت‌های داینامیک فعالیت می‌کند. در بسیاری از تجهیزات بازه‌ای مثل 10000 تا 20000 تعریف می‌شود.

📞 بعد از برقراری جریان RTP، پروتکل RTCP هم فعال می‌شود. RTCP معمولاً روی پورتی نزدیک به RTP کار می‌کند و وظیفه‌اش بررسی کیفیت تماس و جمع‌آوری آمار ارتباط است.
➖ Packet Count
تعداد پکت‌های رد و بدل شده
➖ Packet Delay
مدت زمانی که طول می‌کشد یک پکت از مبدا به مقصد برسد
➖ Packet Loss
تعداد پکت‌های از دست‌رفته در ارتباط
➖ Jitter
اختلاف تأخیر بین رسیدن پکت‌ها
🔻 یاداوری مفهوم Jitter:
فرض کنید پکت اول با تأخیر ۲۰۰ms به مقصد برسد و پکت دوم با تأخیر ۱۰۰ms دریافت شود. در این حالت میزان Jitter برابر اختلاف این دو مقدار، یعنی ۱۰۰ms خواهد بود.

📌 جمع‌بندی:
پروتکل SIP تماس را برقرار می‌کند، RTP صدا و تصویر را منتقل می‌کند و RTCP کیفیت ارتباط را بررسی می‌کند.
اگر RTP به‌درستی کار نکند یا کیفیت شبکه ضعیف باشد، مشکلاتی مثل:
• صدای رباتی
• قطع و وصل شدن صدا
• تأخیر در مکالمه
• صدای یک طرفه
• و حتی قطع کامل تماس
در ارتباط VoIP به وجود می‌آید.


🔖 #Network, #شبکه

👤 Drwcsi

💎 Channel: @DevelopixNetwork
  • 🔥 8
  • ❤ 1
Older posts →

About this channel

How can I read @developixnetwork without a Telegram account?
TGViewer shows the public web preview Telegram publishes for | کانال امنیت و شبکه |: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does | کانال امنیت و شبکه | have?
| کانال امنیت و شبکه | (@developixnetwork) has 3.43K subscribers on Telegram, refreshed roughly every 30 minutes.
Does | کانال امنیت و شبکه | know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →