ความมั่นคงปลอดภัยทางเครือข่ายพื้นฐาน
LECTURER: THANIT KEATKAEW
Software Engineering - RMUTL (Doi-saket)
Score Metric
ในยุค Connected World อุปกรณ์ทุกอย่างเชื่อมต่อกัน ความปลอดภัยระดับเครื่อง (OS) ไม่เพียงพอ
Concept: Defense in Depth (การป้องกันหลายชั้น)
Locks, CCTV, Server Room Access Control, Guards
Network Segmentation, DMZ, VLANs, Subnetting
NAC (Network Access Control), IAM, Authentication (MFA)
Firewall, IDS (Detection), IPS (Prevention), Antivirus
VPN (Tunneling), TLS/SSL (Data in Transit), Disk Encryption
SIEM, Log Analysis, Incident Response, Audit Trails
การดักจับข้อมูลที่ส่งผ่านเครือข่าย (เช่น ดัก Password plain text)
การแทรกตัวระหว่างการสื่อสาร (เช่น Fake Wi-Fi)
Distributed Denial of Service: ถล่มระบบให้ล่มด้วย Traffic มหาศาล
สแกนหา Service/Port ที่เปิดทิ้งไว้เพื่อหาช่องเข้า
ขโมย Session ID/Cookie เพื่อสวมรอยเป็นผู้ใช้
ปลอมแปลง DNS เพื่อพาผู้ใช้ไปเว็บปลอม
Firewall คืออุปกรณ์หรือซอฟต์แวร์ที่ทำหน้าที่:
ควรตั้งเป็น DROP ALL (Whitelist) คือห้ามหมด แล้วอนุญาตเฉพาะที่จำเป็น
ดูแค่ Header (Source IP, Dest IP, Port). เร็วแต่ไม่ฉลาด (Stateless).
จำสถานะ Connection (Stateful). รู้ว่าเป็น Packet ต่อเนื่องหรือเริ่มใหม่. ปลอดภัยกว่า.
ดูเนื้อหา (Payload) ระดับ Layer 7. กัน SQL Injection, XSS ได้.
รวมทุกอย่าง + IDS/IPS + Antivirus + AI/ML.
Uncomplicated Firewall (Ubuntu/Debian)
👉 คลิกเพื่อดูคำตอบ
👉 คลิกเพื่อดูคำตอบ
ใช้ "ลายเซ็น" หรือ Pattern ที่รู้จัก (เหมือน Antivirus).
ข้อดี: เร็ว, แม่นยำกับภัยที่รู้จัก
ข้อเสีย: จับ Zero-day (ของใหม่) ไม่ได้
เรียนรู้พฤติกรรม "ปกติ" (Baseline) แล้วหาความผิดปกติ.
Example: ปกติ Upload 10MB วันนี้ Upload 50GB -> Alert!
ข้อดี: จับ Zero-day ได้
ข้อเสีย: False Positive สูง (เตือนมั่ว)
สร้าง "อุโมงค์เข้ารหัส" (Encrypted Tunnel) ผ่าน Internet ที่ไม่ปลอดภัย
พนักงาน (Work from Home) เชื่อมต่อเข้าออฟฟิศ.
Client Software -> VPN Gateway
เชื่อมต่อสาขา A กับ สาขา B เข้าด้วยกัน.
Router A -> Internet -> Router B
ใช้เพื่อซ่อน IP, Bypass Geo-block (ดู Netflix ตปท.), ป้องกัน ISP สอดแนม.
| Protocol | Security | Speed | Note |
|---|---|---|---|
| OpenVPN | High | Medium | มาตรฐานโลก, Open Source, เสถียรสุด |
| WireGuard | High | Very Fast | เทคโนโลยีใหม่, Code น้อย, แนะนำให้ใช้ |
| IPsec/IKEv2 | High | Fast | Native ใน Mobile Devices |
| PPTP | Low | Fast | ไม่ปลอดภัย! ถูกแฮกได้ง่าย ห้ามใช้ |
หลักการ: "อย่าใส่ไข่ทุกฟองในตะกร้าใบเดียว" (Containment)
เขตกันชน (Buffer Zone) ระหว่าง Internet กับ Internal Network
การแบ่ง Switch ทางกายภาพ 1 ตัว ให้เสมือนเป็นหลายเครือข่าย
แต่ละ VLAN คุยกันไม่ได้ ถ้าไม่ผ่าน Router/Firewall
http หรือ tlsเราจะเห็นอะไรบ้าง?
HTTP: เห็น Password ชัดเจน!
HTTPS: เห็นแต่ Encrypted Data
สร้าง Firewall Rules ดังนี้:
ในหน้าถัดไปจะเป็น Terminal จำลอง ให้ลองพิมพ์คำสั่งดู
sudo ufw status
sudo ufw allow 80
ต้องการสร้างระบบ E-Commerce ประกอบด้วย:
คะแนนเต็ม
เชื่อคนใน (Internal Trusted), กันคนนอก (External Blocked). ถ้าโจรเข้าได้ = จบ.
"Never Trust, Always Verify". ไม่เชื่อใครเลย แม้จะอยู่ในเครือข่ายภายใน ต้อง Login/Verify ทุกครั้ง.
Network Firewall: บล็อก Port/IP แต่ไม่รู้วิธีกัน SQL Injection
WAF: อ่าน HTTP Request รู้ว่านี่คือ SQL Injection แล้วบล็อกได้
เปรียบเทียบ: ยามหน้าหมู่บ้าน (Firewall) vs เครื่องสแกนอาวุธหน้าประตูงาน (WAF)
อย่าทำธุรกรรมการเงินผ่าน Free Wi-Fi โดยไม่เปิด VPN
เปลี่ยน Default Password ของ Router ที่บ้านเดี๋ยวนี้!
Update Firmware Router และ OS สม่ำเสมอ
แหล่งข่าวที่ควรติดตามเพื่อทันโลก Cyber:
Q & A Session
thanit@rmutl.ac.th
Software Engineering, RMUTL