فناوری Air Gap Plus در ذخیره ساز کیونپ رویکردی نوین در حوزه امنیت داده و بکاپ گیری سازمانی است که با ترکیب هوشمندانه سیستم عامل QTS یا QuTS hero (سیستم عامل انحصاری ذخیره سازهای کیونپ) نرم افزار مدیریت بکاپ کیونپ HBS 3 (Hybrid Backup Sync) و تجهیزات شبکه اختصاصی نظیر روتر QHora و سوئیچ های QSW کیونپ، ارتباط فیزیکی و منطقی مخزن بکاپ را از شبکه اصلی جدا نگه می دارد. در این متدولوژی امنیتی مسیر شبکه به سمت NAS بکاپ در حالت عادی کاملا مسدود است و فقط در بازه زمانی تعیین شده برای انتقال داده توسط پشتیبان گیری کیونپ باز می شود و بلافاصله پس از اتمام فرآیند مجددا ارتباط ایزوله می گردد.
در این مقاله تخصصی از ایمن اندیشان پویانوین نمایندگی رسمی کیونپ در ایران ابعاد فنی، تفاوت این فناوری جدید با مفاهیم سنتی، نحوه محافظت از داده ها در برابر حملات باج افزار (Ransomware) و الزامات پیاده سازی فناوری Air Gap Plus را به طور کامل بررسی می کنیم.
فناوری Air Gap چیست ؟ مفهوم Air Gap سنتی در مقابل فناوری نوین Air Gap Plus
در مهندسی امنیت شبکه مفهوم سنتی Air Gap یا شکاف (فاصله فیزیکی) به وضعیتی اشاره دارد که در آن یک سیستم محاسباتی یا مخزن ذخیره سازی داده، به هیچ شبکه محلی یا اینترنت متصل نیست. در گذشته مدیران شبکه برای ایجاد بکاپ آفلاین مجبور بودند کابل شبکه ذخیره ساز تحت شبکه (NAS) را به شکل دستی جدا کنند یا نسخه های بکاپ پشتیبان را روی دیسک های فیزیکی، نوار مغناطیسی (Tape) یا هارد اکسترنال ریخته و در جایی امن نگه دارند.
از طرفی دیگر فناوری Air Gap + شرکت کیونپ (QNAP) این فرآیند را به صورت خودکار و مهندسی شده اجرا کرده است. این راهکار امنیتی به جای تکیه بر مداخله دستی، یک بکاپ ایزوله نرم افزاری و سخت افزاری ایجاد می کند. به این معنا که پورت های شبکه و مسیریابی (Routing) روی سوئیچ یا روتر به صورت خودکار مسدود می مانند و صرفا بر اساس درخواست رمز نگاری شده و احراز هویت دو جانبه در برنامه HBS 3 (بکاپ مخصوص کیونپ) فقط برای مدت زمان انتقال دیتا بازگشایی می شوند.
در پایان عملیات، مخزن بکاپ دوباره وارد حالت ایزولاسیون کامل می شود و هیچ نفوذگری حتی با اسکن تمام محدوده IP شبکه نمی تواند وجود NAS بکاپ در مدار را تشخیص دهد.
معماری فنی و مکانیزم گیت های Airlock در فناوری Air Gap Plus ذخیره ساز کیونپ
از نظر معماری زیرساخت فناوری Air Gap + بر پایه الگوی امنیتی قفل هوایی چند مرحله ای (Airlock Architecture) عمل می کند. در این الگو ارتباط مستقیم میان شبکه باز (عمومی/محلی سازمانی) و مقصد نهایی بکاپ تحت هیچ شرایطی به صورت هم زمان برقرار نمی شود. برای اجرای این الگو ذخیره ساز تحت شبکه کیونپ از پروتکل امنیتی احراز هویت متقابل Mutual TLS (mTLS) میان سیستم عامل ذخیره ساز و FirmWare روتر QuRouter یا QSS Pro استفاده می کند.
فریم ور FirmWare : در ذخیرهسازهای QNAP، نرمافزار پایهای است که بین سخت افزار NAS و سیستم عامل QTS / QuTS hero قرار میگیرد. به زبان ساده فریم ور تعیین می کند قطعاتی مثل پردازنده، هارد دیسک، پورت شبکه و فن چگونه کار کنند و امکانات امنیتی و شبکه ای NAS فعال باشند.
پروتکل mTLS: پروتکل mTLS (Mutual TLS) یک روش احراز هویت دوطرفه است که در آن هم کلاینت (فرستنده) و هم سرور (گیرنده) باید با ارائه گواهی دیجیتال، هویت واقعی خود را برای طرف مقابل ثابت کنند تا ارتباط فقط بین دستگاه های کاملا مجاز برقرار شود. در سناریوی ایرگپ پلاس به این معناست که قبل از اینکه جریان از روتر یا سوئیچ وارد شبکه ایزوله شود، مطمئن می شود که درخواست دقیقا از همان NAS استوریج مجاز و شناخته شده، ارسال شده است.

- نشست (Session): یک پنجره ارتباطی موقت و دو جانبه بین دو دستگاه در شبکه است که تا زمان تبادل کامل داده ها باز می ماند.
- سشن های TCP/IP: مسیرهای منطقی و استانداردی هستند که پروتکل TCP برای انتقال مطمئن و مرتب بسته های داده بین مبدا و مقصد ایجاد می کند.
- جدول ARP: مانند دفترچه حافظه در تجهیزات شبکه است که آدرس سخت افزاری (MAC) دستگاه ها را به آدرس شبکه (IP) آن ها نگاشت می کند تا سوئیچ بداند داده ها را دقیقا به کدام پورت بفرستد.
- روت های متصل (Connected Routes): نقشه یا مسیرهای تعریف شده ای هستند که به روتر می گویند برای رسیدن به شبکه مقصد، باید بسته ها را از چه مسیری هدایت کند.
نکته! در سازوکار ایر گپ پلاس با پاک سازی هوشمندانه این سه مورد بعد از هر تبادل داده عملا مسیر ورود برای مهاجم بسته می شود و شبکه به حالت کاملا ایزوله بر می گردد.
آیا سازمان شما به فناوری Air Gap + نیاز دارد؟
تصمیم گیری برای به کار گیری این فناوری در سطح سازمانی باید بر مبنای ارزیابی ریسک، نوع داده ها و انطباق با استانداردهای امنیتی صورت گیرد. شرکت هایی که فرایندهای مالی، پایگاه داده حیاتی، اطلاعات هویتی مشتریان یا فایل های محرمانه سازمانی را نگهداری می کنند، بزرگ ترین هدف حملات باج افزاری هستند.
نکته! اگر در سازمان شما از دست رفتن اطلاعات یا وقفه طولانی مدت در سرویس دهی خسارت جبران ناپذیری ایجاد میکند، ساختار سنتی بکاپ گیری دیگر جوابگوی نیازهای امنیتی نیست.
سازمان های مقیاس متوسط تا بزرگ که از ذخیره ساز کیونپ برای زیرساخت مجازی سازی، اشتراک فایل و ذخیره ساز داده های اصلی استفاده می کنند، با افزودن فناوری Air Gap + به چرخه بکاپ گیری خود، نیاز به خریداری راهکارهای ذخیره سازی گران قیمت Tape Drive یا فضاهای پیچیده کلود خارجی را برطرف می سازد. این راهکار به طور خاص برای مدیران زیرساختی مناسب است که خواهان اتوماسیون کامل هستند اما سیاست های سخت گیرانه ای برای جلوگیری از متصل ماندن دائمی مخازن پشتیبان گیری به شبکه دارند.
چرا بکاپ معمولی و آنلاین در برابر حملات باج افزار ناکارآمد است؟
بسیاری از سازمانها تصور میکنند فعال بودن پشتیبانگیری خودکار به این معنی است که در برابر حملات سایبری ایمن هستند. واقعیت این است که باجافزارهای امروزی ابتدا به دنبال شناسایی و نابودی مسیرهای بازیابی میروند تا قربانی هیچ چارهای جز پرداخت باج نداشته باشد. در ادامه دلایل ناکارآمدی ساختارهای سنتی را به صورت موردی و تفکیکشده بررسی میکنیم:
- آلودهسازی و رمزگذاری مستقیم Shared Folderها: زمانی که مخزن بکاپ به عنوان یک مسیر شبکه معمولی (مثل SMB یا NFS) دائماً در دسترس باشد، بدافزار با دسترسیهای سطح کاربری یا ادمین نفوذکرده، تمامی فایلهای بکاپ را همراه با فایلهای اصلی رمزنگاری میکند.
- سوءاستفاده از دسترسی مدیریتی سیستم: اگر مهاجم اطلاعات ورود یا توکن ادمین را برباید، میتواند به پنل مدیریتی ذخیرهساز وارد شده و تمامی پایگاههای پشتیبان، تنظیمات Jobها و مخازن ذخیره داده را فوراً حذف نماید.
- تخریب و پاکسازی Snapshotها: باجافزارهای پیشرفته اسکریپتهایی اجرا میکنند که پیش از رمزگذاری فایلها، اقدام به دستور حذف اسنپ شات (Volume / LUN Snapshots) در سطح سیستمعامل ذخیرهساز میکنند تا امکان بازگردانی لحظهای سلب شود.
- تغییر عمدی سیاستهای نگهداری (Retention Policy): نفوذگر میتواند زمان نگهداری نسخههای قدیمی بکاپ را به کمترین زمان ممکن کاهش دهد تا آرشیوهای سالم گذشته قبل از کشف حمله بازنویسی و پاک شوند.
- ناکارآمدی کل فرآیند Disaster Recovery: وقتی تمام نسخهها در یک دامنه دسترسی یکپارچه و متصل به شبکه باشند، هر نوع آسیبپذیری زیرساختی منجر به از دست رفتن همزمان داده فعال و داده پشتیبان خواهد شد.
تفاوت بکاپ ایزوله، بکاپ تغییرناپذیر (Immutable) و بکاپ سنتی چیست؟
برای انتخاب درست ساختار حفاظتی، باید بدانیم هر یک از اصطلاحات چه لایهای از امنیت را پوشش میدهند:
|
شاخص ارزیابی |
بکاپ معمولی متصل به شبکه (Online) |
فناوری Air Gap + کیونپ |
بکاپ تغییرناپذیر (WORM / Immutable) |
|
وضعیت اتصال به شبکه |
دائما متصل و قابل مشاهده | فقط در زمان اجرای تسک متصل (ایزوله) | میتواند متصل یا جدا باشد |
|
محافظت در برابر سرقت ادمین |
ضعیف |
بالا (به دلیل نبود مسیر شبکه به مقصد) |
فوقالعاده بالا (غیرقابل حذف حتی با دسترسی Root) |
|
سازوکار عدم تغییر داده |
بر پایه دسترسیهای کاربری عادی |
بر پایه بسته بودن مسیر شبکه |
بر پایه معماری ذخیرهسازی ZFS WORM |
|
میزان دخالت انسانی |
بدون دخالت (خودکار) |
کاملاً خودکار و هوشمند |
نیازمند تنظیم اولیه دورههای نگهداری |
| حفاظت در برابر نفوذگر فعال | آسیبپذیر در حملات پیچیده | محافظت کامل در خارج از بازه زمانی بکاپ |
محافظت قطعی از محتوای ذخیرهشده |
بررسی دو متدولوژی استقرار: Standard Airgap+ در برابر Advanced Airgap+ چیست؟
کیونپ قابلیت فناوری Air Gap + را در دو قالب معماری استاندارد و پیشرفته پیادهسازی کرده است تا پاسخگوی سطوح مختلف حساسیت امنیتی باشد.
در متدولوژی Standard Airgap+ حداقل به دو دستگاه ذخیره ساز تحت شبکه نیاز است. یک NAS به عنوان منبع اصلی دیتا که در شبکه فعال سازمان قرار دارد و وظایف عملیاتی را انجام میدهد و NAS دوم به عنوان مقصد نهایی بکاپ در نظر گرفته میشود. کنترل باز و بسته شدن مسیر انتقال از طریق پورتهای روتر یا سوئیچ مدیریت میگردد. این روش نیازمند تجهیزات کمتر است و برای اغلب کسبوکارهای در حال توسعه گزینهای مقرونبهصرفه و ایمن به شمار میرود.
در متدولوژی Advanced Airgap+ سطح بالاتری از تفکیک امنیتی با استفاده از حداقل سه دستگاه NAS پیادهسازی میشود. در این سناریو، یک Bridge NAS اختصاصی وظیفه اجرای پردازشها و تسکهای برنامه HBS 3 را به عهده میگیرد. NAS مبدأ و NAS بکاپ هرگز با یکدیگر تبادل مستقیم ندارند؛ بلکه Bridge NAS ابتدا داده را از مبدأ تحویل گرفته و پس از بستن گیت اول، گیت دوم را به سمت مقصد باز کرده و دیتا را تخلیه مینماید. این معماری بار پردازشی را از روی سرور اصلی حذف کرده و مانع هرگونه حرکت عرضی (Lateral Movement) بدافزارها میشود.
الزامات و پیش نیازهای سخت افزاری و نرم افزاری برای پیاده سازیAirgap+ QNAP چیست؟
برای پیادهسازی بدون نقص این قابلیت، باید هماهنگی دقیقی میان نسخه فریمورها و نوع تجهیزات شبکه سازگار با کیونپ برقرار باشد:
|
بخش سیستم |
نیازمندی و نسخه استاندارد |
توضیحات تکمیلی |
|
سیستمعامل ذخیرهساز |
QTS 5.2.x یا جدیدتر / QuTS hero h5.2.x یا جدیدتر | تمامی مدلهای معتبر ذخیره ساز کیونپ سازگار هستند |
|
نرمافزار پشتیبانگیری |
Hybrid Backup Sync (HBS 3) نسخه 25 یا بالاتر |
موتور اصلی زمانبندی و هدایت تسکهای امنیتی |
|
روترهای سازگار (Router-Based) |
QHora-321 یا QHora-322 (با QuRouter 2.4.2+) |
پشتیبانی از قابلیت رزرو IP با DHCP و کنترل mTLS |
| سوئیچهای سازگار (Switch-Based) | سری QSW-M3216R-8S8T، QSW-M3212R-8S4T، QSW-M3224-24T، QSW-M7308R-4X |
نیازمند فریمور QSS یا QSS Pro نسخه 4.3.0 یا بالاتر |
|
تنظیمات آدرسدهی شبکه |
Static IP (آدرس آیپی ثابت) |
الزامی برای پایداری ارتباط در هر دو متد سوئیچ و روتر |
جایگاه فناوری Air Gap + در استراتژی طلایی بکاپ 3-2-1-1-0 چیست؟
استراتژی مدرن بکاپ 3-2-1-1-0 تکاملیافتهترین چارچوب حفاظتی در صنعت فناوری اطلاعات است. ساختار این استراتژی و نحوه انطباق آن با تجهیزات کیونپ به شرح زیر است:
- ۳ نسخه از کل دادهها: نگهداری دیتای فعال سازمانی به علاوه حداقل دو نسخه پشتیبان مجزا.
- ۲ نوع رسانه ذخیرهسازی متمایز: ذخیرهسازی دادهها بر روی دو نوع مدیا مانند دیسکهای پرسرعت NAS، حافظههای آبجکت یا کلود.
- ۱ نسخه خارج از سایت (Off-site): ارسال یک نسخه به شعبه دیگر، دیتاسنتر ثانویه یا فضای ابری ایمن جهت مدیریت ریسک بلایای فیزیکی.
- ۱ نسخه کاملاً آفلاین، تغییرناپذیر یا ایزوله (Air-Gapped / Immutable): پیادهسازی این لایه دقیقاً با استفاده از فناوری Air Gap + کیونپ یا فضاهای WORM Folder صورت میگیرد تا تضمین کند یک نسخه از دسترس تمامی شبکهها خارج است.
- ۰ خطا در تست بازیابی (Zero Errors): اعتبارسنجی دورهای و تست مداوم قابلیت بازگردانی نسخههای پشتیبان بدون خطای بیتی.
مراحل گام به گام پیاده سازی و راه اندازی بکاپ ایزوله با HBS 3 (سیستم اصلی بکاپ خود کیونپ)
جهت استقرار عملیاتی این سیستم در زیرساخت شبکه، این مراحل فنی باید به ترتیب پیموده شوند:
- بهروزرسانی جامع فریمورها: اطمینان حاصل کنید سیستمعامل ذخیرهساز، نرمافزار HBS 3 و سیستمعامل تجهیز شبکه (QuRouter یا QSS) به آخرین نسخههای پایدار اعلامشده ارتقا یافتهاند.
- اتصال فیزیکی و ایجاد شبکه ایزوله اختصاصی: پورتهای شبکه مربوط به انتقال بکاپ روی ذخیرهساز مبدأ و مقصد را مستقیماً به پورتهای روتر QHora یا سوئیچ QSW متصل نمایید.
- تخصیص آدرسهای IP استاتیک: برای تمامی اینترفیسهای درگیر در شبکه خصوصی، IP ثابت تعریف نمایید تا تداخل در تخصیص آدرس رخ ندهد.
- فعالسازی احراز هویت دوجانبه (mTLS): در تنظیمات امنیتی روتر یا سوئیچ، گزینه Mutual TLS را جهت ایمنسازی دستورات کنترل گیت فعال کنید.
- ایجاد Backup Job در HBS 3 و فعالسازی تیک Airgap+: یک تسک بکاپ استاندارد ایجاد کرده و در بخش تنظیمات پیشرفته شبکه، گزینه اختصاصی Airgap+ را فعال و پورتهای مربوطه را تعیین نمایید.
- تست عملیاتی و راستیآزمایی ایزولاسیون: پس از اتمام نخستین بکاپ، وضعیت دسترسی به NAS مقصد را از شبکه بررسی کنید تا اطمینان حاصل شود پورتها به طور کامل بسته شدهاند.
مهم ترین اشتباهات و باورهای غلط درباره فناوری Airgap+ در کیونپ کدامند؟
شناخت مرزهای فنی ابزار یا فناوری مانند AirGap Plus نقشی کلیدی در حفظ امنیت کلی داده های یک سازمان دارد:
- تصور جایگزینی کامل با لایه Immutable: عدم دسترسی شبکهای به معنی غیرقابلتغییر بودن دیسک نیست؛ بهترین راهکار ترکیب فناوری Air Gap + با قابلیت ZFS WORM در سیستمعامل QuTS hero است.
- غفلت از تست مداوم بازیابی داده (Restore Test): ایجاد بکاپ ایزوله بدون داشتن برنامهای برای تست دورهای بازگردانی داده، امنیت واقعی به همراه نمیآورد.
- استفاده از تجهیزات شبکه تاییدنشده: این فناوری وابسته به فرمور و قابلیتهای سختافزاری روترها و سوئیچهای خاص کیونپ است و روی سوئیچهای متفرقه بدون پشتیبانی نرمافزاری فعال نخواهد شد.
- نگهداری تجهیزات در یک فضای فیزیکی مشترک: اگر NAS مبدأ و NAS مقصد در یک رک یا یک اتاق باشند، ریسک حوادث فیزیکی (مانند آتش سوزی، سرقت یا نوسان برق) همچنان باقی است.
فناوری Air Gap + در ذخیره ساز کیونپ گامی بزرگ در جهت اتوماسیون امنیت داده و دفاع غیرقابل نفوذ در برابر باج افزارها است. با بهرهگیری از این راهکار، دغدغه خطاهای انسانی در مدیریت بکاپ آفلاین برطرف شده و لایه چهارم استراتژی حیاتی بکاپ 3-2-1-1-0 به طور کامل و بدون پیچیدگیهای سنتی پیادهسازی میگردد. استفاده از این فناوری در کنار تجهیزات سختافزاری استاندارد نظیر روتر QHora و سوئیچهای مدیریتی کیونپ، زیرساخت فناوری اطلاعات سازمان را در برابر نوینترین تهدیدات سایبری نفوذناپذیر میسازد.
طراحی زیرساخت امن و حرفه ای استوریج کیونپ با ایمن اندیشان پویانوین
پیادهسازی فناوری Air Gap + تنها به خرید یک دستگاه ذخیرهساز ختم نمیشود؛ این فرآیند، یک معماری مهندسیشده است که برای عملکرد صحیح، نیازمند پیکربندی دقیق تجهیزات شبکه، تنظیمات نرمافزاری HBS 3 و رعایت استانداردهای امنیتی است. هرگونه خطا در طراحی این مسیر، میتواند امنیت دادههای شما را به جای تقویت، به خطر بیندازد.
شرکت ایمن اندیشان پویا نوین، به عنوان نمایندگی تخصصی و مرجع فنی محصولات کیونپ (QNAP) در ایران، تیمی متشکل از متخصصین زیرساخت و امنیت شبکه است که نه تنها تجهیزات اصلی را با گارانتی معتبر ارائه میدهد، بلکه در کنار شماست تا از مرحله ارزیابی ریسک و طراحی توپولوژی شبکه تا پیادهسازی نهایی و تستهای نفوذ، دغدغهای بابت امنیت دادههای خود نداشته باشید.
همین حالا امنیت شبکه خود را با فناوری AirGap Plus و راهنمایی های کارشناسان ایمن اندیشان پویانوین ارتقا دهید
آیا برای انتخاب تجهیزات مناسب جهت پیادهسازی Air Gap+ نیاز به راهنمایی دارید؟ تیم فنی پویا نوین آماده است تا راهکارهای بهینه را بر اساس مقیاس سازمان شما پیشنهاد دهد.
- دریافت مشاوره تخصصی: برای بررسی وضعیت فعلی شبکه و دریافت نقشه راه مهاجرت به ساختار Air Gap+همین حالا با کارشناسان فنی ما در تماس باشید.
- استعلام قیمت و موجودی: جهت خرید ذخیرهسازهای کیونپ از نمایندگی معتبر کیونپ در ایران با ما در ارتباط باشید.
📞 تماس مستقیم با واحد مهندسی:
021-88326096 | 021-88326097 داخلی 104و 103
📱 مشاوره سریع در شبکه های اجتماعی:
0910-8111249
🌐 پورتال تخصصی ایمن اندیشان پویانوین:
سوالات متداول فناوری Air Gap +
1. آیا فناوری Air Gap + فقط روی ذخیره سازهای سازمانی و رده بالا کیونپ کار می کند؟
خیر، قابلیت Air Gap + بر روی تمامی مدلهای ذخیره ساز کیونپ که از نسخههای بهروز QTS یا QuTS hero و نسخه جدید برنامه HBS 3 پشتیبانی میکنند قابل اجراست. شرط اصلی سازگاری، مربوط به تجهیزات شبکه (روتر QHora یا سوئیچهای QSW سازگار) است.
2. تفاوت اصلی بکاپ با روتر (Router-Based) و سوئیچ (Switch-Based) در Airgap+ چیست؟
در مدل مبتنی بر روتر از قابلیتهای QuRouter و امکاناتی چون DHCP Reservation برای تفکیک روتینگ استفاده میشود که برای زیرساختهای شعبهای مناسبتر است؛ در مدل سوئیچ محور تمرکز بر سوئیچ ۱۰ گیگابیت سری QSW و تفکیک لایه دوم و پورتهای پرسرعت در دیتاسنترهاست.
3. آیا فعال بودن Airgap+ فرآیند پشتیبانگیری را کند میکند؟
خیر؛ فرآیند انتقال داده با حداکثر پهنای باند پورتهای شبکه (تا سطح ۱۰ یا ۲۵ گیگابیت) انجام میشود. باز و بسته شدن گیتهای امنیتی تنها چند ثانیه زمان میبرد و هیچ تاثیری روی سرعت کلی انتقال اطلاعات ندارد.
4. در صورت نیاز به بازیابی اضطراری دیتا، چگونه به NAS بکاپ دسترسی پیدا کنیم؟
در شرایط بحرانی، مدیر سیستم میتواند از طریق کنسول مدیریتی امن، وضعیت ایزولاسیون را به شکل موقت غیرفعال کند یا فرآیند Restore Job را مستقیماً از طریق اینترفیس HBS 3 روی سیستم مبدأ یا مقصد فراخوانی نماید.
5. چرا تنظیم Static IP در این فناوری الزامی است؟
از آنجا که گیتهای ایزولاسیون بر اساس آدرسهای فیزیکی و لاجیکال مشخص فعال میشوند، تغییر خودکار IP توسط سرورهای متفرقه شبکه میتواند زنجیره اعتبارسنجی را قطع کرده و باعث شکست عملیات بکاپگیری گردد.







