BehMon

بکاپ و مدیریت کانفیگ تجهیزات شبکه: از بکاپ دستی تا کنترل کامل تغییرات

چرا باید از کانفیگ سوییچ، روتر و فایروال بکاپ خودکار گرفت؟ روش‌های بکاپ کانفیگ Cisco و MikroTik، مقایسه‌ی نسخه‌ها، تشخیص انحراف، انطباق و کنترل تغییرات.

تجهیزی که خراب می‌شود قابل تعویض است؛ اما اگر کانفیگ آن را نداشته باشید، ساعت‌ها طول می‌کشد تا دوباره همان VLANها، مسیرها، ACLها و تنظیمات را از حافظه بسازید. تجربه نشان داده بخش بزرگی از قطعی‌های شبکه هم بعد از یک تغییر کانفیگ شروع می‌شوند. به همین دلیل بکاپ و مدیریت کانفیگ یکی از کم‌هزینه‌ترین و مؤثرترین کارهایی است که یک تیم شبکه می‌تواند انجام دهد.

چرا بکاپ دستی کافی نیست؟

بسیاری از تیم‌ها گاهی با دستورهایی مثل show running-config یا /export خروجی می‌گیرند و در پوشه‌ای ذخیره می‌کنند. مشکل اینجاست که:

  • بکاپ فقط وقتی گرفته می‌شود که کسی یادش باشد؛ معمولاً درست قبل از خرابی نیست.
  • معلوم نیست کدام فایل آخرین نسخه است و بین دو نسخه چه چیزی تغییر کرده.
  • فایل‌ها روی لپ‌تاپ یک نفر یا یک پوشه‌ی اشتراکی بدون کنترل دسترسی می‌مانند.
  • هیچ ثبتی از اینکه چه کسی و کی تغییر داده وجود ندارد.

بکاپ خودکار کانفیگ چگونه کار می‌کند؟

سیستم مدیریت کانفیگ به‌طور منظم با SSH (یا Telnet برای تجهیزات قدیمی) به تجهیز وصل می‌شود، کانفیگ را می‌خواند و اگر با نسخه‌ی قبلی فرق داشت، نسخه‌ی جدیدی ذخیره می‌کند. نتیجه یک تاریخچه‌ی کامل است که می‌توانید هر دو نسخه را کنار هم مقایسه کنید (diff) و در صورت نیاز نسخه‌ی قبلی را بازگردانید.

نکات فنی برای برندهای رایج

  • Cisco IOS: خروجی show running-config؛ خطوط متغیر مثل زمان آخرین تغییر باید در مقایسه نادیده گرفته شوند تا تغییر کاذب ثبت نشود.
  • MikroTik RouterOS: خروجی /export متنی و قابل مقایسه است؛ فایل .backup باینری است و برای diff مناسب نیست.
  • HP/Aruba: خروجی show running-config مشابه Cisco.

برای امنیت، یک کاربر اختصاصی با کمترین دسترسی لازم برای خواندن کانفیگ بسازید و رمز آن را فقط در خزانه‌ی رمزشده‌ی سیستم نگه دارید.

فراتر از بکاپ: تشخیص انحراف و انطباق

وقتی نسخه‌های کانفیگ در دسترس‌اند، می‌توان کارهای مهم‌تری کرد:

  • تشخیص انحراف (Drift): مقایسه‌ی کانفیگ واقعی با کانفیگ مطلوب و هشدار هنگام تفاوت.
  • انطباق (Compliance): قوانینی مثل «Telnet باید غیرفعال باشد»، «SNMP community پیش‌فرض نباید وجود داشته باشد» یا «NTP باید تنظیم شده باشد» روی همه‌ی کانفیگ‌ها بررسی می‌شوند و تخلف‌ها گزارش می‌شوند.
  • ممیزی امنیتی: بررسی کانفیگ در برابر چک‌لیست امنیتی و پیشنهاد دستور اصلاحی.

کنترل تغییرات: اصل چهارچشم

در سازمان‌های حساس، هیچ تغییری روی تجهیزات اصلی نباید بدون بازبینی نفر دوم اعمال شود. فرایند درست این است: تغییر با متن دقیق دستورها پیشنهاد می‌شود، متن قفل می‌شود، کاربر دیگری آن را تأیید می‌کند، تغییر اعمال و خروجی کامل تجهیز ثبت می‌شود و بلافاصله انحراف و انطباق دوباره بررسی می‌شوند. همه‌ی این مراحل روی تقویم تغییرات ثبت می‌شوند تا هنگام رخداد، اولین سؤال («چه چیزی تغییر کرد؟») در چند ثانیه جواب داشته باشد.

چک‌لیست راه‌اندازی مدیریت کانفیگ

  1. فهرست تجهیزاتی را که باید بکاپ شوند تهیه کنید (هسته، لبه، فایروال‌ها در اولویت).
  2. کاربر فقط‌خواندنی برای بکاپ روی تجهیزات بسازید.
  3. بکاپ خودکار روزانه و ذخیره‌ی نسخه‌ها را فعال کنید.
  4. یک کپی از بکاپ‌ها را بیرون از سرور اصلی (مثلاً S3/MinIO) نگه دارید.
  5. چند قانون انطباق پایه‌ای تعریف کنید و به‌تدریج کامل‌شان کنید.
  6. فرایند تأیید دونفره برای تغییرات تجهیزات حیاتی را اجرا کنید.

جمع‌بندی

بکاپ خودکار کانفیگ بیمه‌ی ارزان شبکه است و وقتی با مقایسه‌ی نسخه‌ها، انطباق و تأیید دونفره همراه شود، به کنترل کامل تغییرات تبدیل می‌شود. مدیریت پیکربندی BehMon همه‌ی این مراحل را، با سیاست‌های آماده برای Cisco، MikroTik و HP/Aruba، در یک جا فراهم می‌کند.