بکاپ و مدیریت کانفیگ تجهیزات شبکه: از بکاپ دستی تا کنترل کامل تغییرات
چرا باید از کانفیگ سوییچ، روتر و فایروال بکاپ خودکار گرفت؟ روشهای بکاپ کانفیگ Cisco و MikroTik، مقایسهی نسخهها، تشخیص انحراف، انطباق و کنترل تغییرات.
تجهیزی که خراب میشود قابل تعویض است؛ اما اگر کانفیگ آن را نداشته باشید، ساعتها طول میکشد تا دوباره همان VLANها، مسیرها، ACLها و تنظیمات را از حافظه بسازید. تجربه نشان داده بخش بزرگی از قطعیهای شبکه هم بعد از یک تغییر کانفیگ شروع میشوند. به همین دلیل بکاپ و مدیریت کانفیگ یکی از کمهزینهترین و مؤثرترین کارهایی است که یک تیم شبکه میتواند انجام دهد.
چرا بکاپ دستی کافی نیست؟
بسیاری از تیمها گاهی با دستورهایی مثل show running-config یا /export خروجی میگیرند و در پوشهای ذخیره میکنند. مشکل اینجاست که:
- بکاپ فقط وقتی گرفته میشود که کسی یادش باشد؛ معمولاً درست قبل از خرابی نیست.
- معلوم نیست کدام فایل آخرین نسخه است و بین دو نسخه چه چیزی تغییر کرده.
- فایلها روی لپتاپ یک نفر یا یک پوشهی اشتراکی بدون کنترل دسترسی میمانند.
- هیچ ثبتی از اینکه چه کسی و کی تغییر داده وجود ندارد.
بکاپ خودکار کانفیگ چگونه کار میکند؟
سیستم مدیریت کانفیگ بهطور منظم با SSH (یا Telnet برای تجهیزات قدیمی) به تجهیز وصل میشود، کانفیگ را میخواند و اگر با نسخهی قبلی فرق داشت، نسخهی جدیدی ذخیره میکند. نتیجه یک تاریخچهی کامل است که میتوانید هر دو نسخه را کنار هم مقایسه کنید (diff) و در صورت نیاز نسخهی قبلی را بازگردانید.
نکات فنی برای برندهای رایج
- Cisco IOS: خروجی
show running-config؛ خطوط متغیر مثل زمان آخرین تغییر باید در مقایسه نادیده گرفته شوند تا تغییر کاذب ثبت نشود. - MikroTik RouterOS: خروجی
/exportمتنی و قابل مقایسه است؛ فایل.backupباینری است و برای diff مناسب نیست. - HP/Aruba: خروجی
show running-configمشابه Cisco.
برای امنیت، یک کاربر اختصاصی با کمترین دسترسی لازم برای خواندن کانفیگ بسازید و رمز آن را فقط در خزانهی رمزشدهی سیستم نگه دارید.
فراتر از بکاپ: تشخیص انحراف و انطباق
وقتی نسخههای کانفیگ در دسترساند، میتوان کارهای مهمتری کرد:
- تشخیص انحراف (Drift): مقایسهی کانفیگ واقعی با کانفیگ مطلوب و هشدار هنگام تفاوت.
- انطباق (Compliance): قوانینی مثل «Telnet باید غیرفعال باشد»، «SNMP community پیشفرض نباید وجود داشته باشد» یا «NTP باید تنظیم شده باشد» روی همهی کانفیگها بررسی میشوند و تخلفها گزارش میشوند.
- ممیزی امنیتی: بررسی کانفیگ در برابر چکلیست امنیتی و پیشنهاد دستور اصلاحی.
کنترل تغییرات: اصل چهارچشم
در سازمانهای حساس، هیچ تغییری روی تجهیزات اصلی نباید بدون بازبینی نفر دوم اعمال شود. فرایند درست این است: تغییر با متن دقیق دستورها پیشنهاد میشود، متن قفل میشود، کاربر دیگری آن را تأیید میکند، تغییر اعمال و خروجی کامل تجهیز ثبت میشود و بلافاصله انحراف و انطباق دوباره بررسی میشوند. همهی این مراحل روی تقویم تغییرات ثبت میشوند تا هنگام رخداد، اولین سؤال («چه چیزی تغییر کرد؟») در چند ثانیه جواب داشته باشد.
چکلیست راهاندازی مدیریت کانفیگ
- فهرست تجهیزاتی را که باید بکاپ شوند تهیه کنید (هسته، لبه، فایروالها در اولویت).
- کاربر فقطخواندنی برای بکاپ روی تجهیزات بسازید.
- بکاپ خودکار روزانه و ذخیرهی نسخهها را فعال کنید.
- یک کپی از بکاپها را بیرون از سرور اصلی (مثلاً S3/MinIO) نگه دارید.
- چند قانون انطباق پایهای تعریف کنید و بهتدریج کاملشان کنید.
- فرایند تأیید دونفره برای تغییرات تجهیزات حیاتی را اجرا کنید.
جمعبندی
بکاپ خودکار کانفیگ بیمهی ارزان شبکه است و وقتی با مقایسهی نسخهها، انطباق و تأیید دونفره همراه شود، به کنترل کامل تغییرات تبدیل میشود. مدیریت پیکربندی BehMon همهی این مراحل را، با سیاستهای آماده برای Cisco، MikroTik و HP/Aruba، در یک جا فراهم میکند.