جدران الحماية: تصفية الحزم مقابل الجيل التالي
قارن بين تصفية الحزم عديمة الحالة وفحص الحالة وجدران الحماية من الجيل التالي، بما يشمل الوعي بالتطبيقات وIPS وفحص SSL.
جدران الحماية: تصفية الحزم مقابل الجيل التالي درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ما جدار الحماية؟
جدار الحماية هو جهاز لأمن الشبكات (عتادي أو برمجي) يراقب حركة المرور الواردة والصادرة ويتحكم فيها استنادًا إلى قواعد محددة مسبقًا. يقع جدار الحماية بين الشبكات الداخلية الموثوقة والشبكات الخارجية غير الموثوقة، ويعمل بوصفه حارسًا للبوابة. وهو ضابط أساسي على مستوى المحيط الشبكي، لكن الهجمات الحديثة التي تستخدم قنوات مشفرة أو تتحرك جانبيًا داخل المناطق الموثوقة توضح سبب عدم كفاية جدران الحماية وحدها، وضرورة دمجها مع طبقات دفاع أخرى.
جدران الحماية المعتمدة على تصفية الحزم
تفحص جدران الحماية المعتمدة على تصفية الحزم (وتُسمى أيضًا جدران الحماية عديمة الحالة) كل حزمة بصورة مستقلة، استنادًا إلى حقول الرأس: عنوان IP المصدر، وعنوان IP الوجهة، ومنفذ المصدر، ومنفذ الوجهة، والبروتوكول. وتطبّق قواعد سماح/حظر بسيطة تُسمى ACLs (Access Control Lists). وبما أنها تفحص كل حزمة بشكل مستقل، فإنها لا تستطيع تتبع ما إذا كانت الحزمة جزءًا من جلسة قائمة، مما يجعلها عرضة للهجمات التي تزوّر قيم الرأس المتوقعة أو تستغل ثغرات تعتمد على حزم متعددة.
# iptables packet filter example (Linux)
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Block inbound Telnet
iptables -A INPUT -p tcp --dport 23 -j DROP
# Allow SSH from specific subnet
iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 22 -j ACCEPTجدران الحماية ذات الفحص المعتمد على الحالة
تحتفظ جدران الحماية ذات الفحص المعتمد على الحالة بـ جدول حالة يتتبع الاتصالات النشطة. وعند وصول حزمة، يتحقق جدار الحماية مما إذا كانت تنتمي إلى جلسة أُنشئت مسبقًا. ويسمح ذلك بمرور حركة المرور العائدة تلقائيًا من دون قواعد صريحة. وتُعد جدران الحماية ذات الحالة أكثر أمانًا بكثير من مرشحات الحزم، لأنها تستطيع اكتشاف الحزم التي لا تنتمي إلى جلسة صالحة — مثل حزم ACK غير المطلوبة المستخدمة في عمليات المسح الخفية — كما تستطيع فرض سياسات على مستوى الاتصال.
# Example state table entries:
# ESTABLISHED: connection is in use
# RELATED: packet is related to existing connection (e.g. FTP data)
# NEW: first packet of a new connection
# INVALID: packet doesn't match any known state
# Check conntrack table on Linux
conntrack -Lجدران الحماية من الجيل التالي (NGFW)
تضيف جدران الحماية من الجيل التالي (NGFW) الفحص العميق للحزم والوعي بالتطبيقات، بما يتجاوز تتبع الحالة. ويمكن لـ NGFW تحديد التطبيق الذي يُنشئ حركة المرور — وليس المنفذ فقط — باستخدام تحليل البروتوكولات وتعلّم الآلة. وتشمل الإمكانات الرئيسية لـ NGFW التحكم في التطبيقات (حظر Dropbox بغض النظر عن المنفذ)، وتكامل هوية المستخدم (ربط القواعد بمجموعات AD)، وIPS مدمج، وفحص SSL/TLS. ومن مورّدي هذه الحلول Palo Alto Networks وFortinet وCheck Point وCisco Firepower.
# NGFW capabilities:
# - Layer 7 application identification (App-ID)
# - User-ID (Active Directory integration)
# - Content-ID (URL filtering, malware scanning)
# - SSL decryption (forward proxy)
# - Integrated IPS signaturesترتيب قواعد جدار الحماية وACL
تُقيَّم قواعد جدار الحماية من الأعلى إلى الأسفل — وتكون القاعدة المطابقة الأولى هي الفائزة. وهذا يعني أن القواعد الأكثر تحديدًا يجب أن تسبق القواعد الأكثر عمومية. وتحظر قاعدة الرفض التلقائي للجميع في الأسفل أي حركة مرور لم يُسمح بها صراحةً. وتشمل الأخطاء الشائعة وضع قاعدة سماح واسعة قبل حظر محدد، والتظليل (قاعدة لا تُطابق أبدًا لأن قاعدة سابقة تطابق أولًا دائمًا)، ونسيان السماح بحركة المرور العائدة أو برسائل أخطاء ICMP التي تعتمد عليها التطبيقات.
# Firewall ACL example (conceptual order matters):
# Rule 1: ALLOW TCP src ANY dst 10.0.1.5 dport 443
# Rule 2: DENY TCP src ANY dst 10.0.1.5 dport ANY
# Rule 3: ALLOW TCP src 10.0.0.0/8 dst ANY dport 22
# Rule 4: DENY ANY (implicit deny-all)
#
# If Rule 2 were placed before Rule 1, HTTPS would be blocked.جدران حماية تطبيقات الويب (WAF)
يعمل WAF (Web Application Firewall) في الطبقة 7، وقد صُمم تحديدًا لحماية تطبيقات الويب من هجمات مثل SQL injection وXSS وCSRF. وعلى خلاف NGFW التي تحمي حركة مرور الشبكة بصورة عامة، يفهم WAF دلالات HTTP وHTTPS، إذ يفحص عناوين URL والرؤوس وملفات تعريف الارتباط وأجسام الطلبات. ويمكن أن تعمل WAFs في وضع الاكتشاف (تسجيل الهجمات دون حظرها) أو وضع الوقاية (حظر الطلبات الضارة). ومن الحلول التجارية الشائعة AWS WAF وCloudflare وImperva.
# WAF rule example (pseudocode):
# Block requests with SQL injection patterns:
# URI or body contains: ' OR 1=1 --
# URI or body contains: UNION SELECT
# URI or body contains: ; DROP TABLE
#
# Block XSS patterns:
# URI or body contains: <script>
# URI or body contains: javascript:فحص SSL/TLS على جدران الحماية
نظرًا إلى أن معظم حركة المرور أصبحت مشفرة باستخدام HTTPS، يمكن للتهديدات الاختباء داخل جلسات TLS. ويتيح فحص SSL/TLS (ويُسمى أيضًا اعتراض SSL أو فك التشفير) لـ NGFW أن يعمل بوصفه وكيل وسيط: ينهي جدار الحماية اتصال TLS الخاص بالعميل، ويفحص النص الصريح، ثم يعيد تشفيره باتجاه الوجهة. ويتيح ذلك فحص البرمجيات الضارة ومنع تسرب البيانات (DLP) داخل الأنفاق المشفرة. ويجب أن تكون شهادة جدار الحماية موثوقة لدى العملاء، وعادةً ما تُوزّع عبر Group Policy على أجهزة المؤسسة.
# SSL inspection flow:
# Client -> [TLS session A: Client trusts FW cert] -> NGFW
# NGFW -> [TLS session B: NGFW validates server cert] -> Server
#
# The NGFW can now inspect plaintext between sessions A and B.
# Pinned-cert apps (banking, some OS updates) may break.موضع جدار الحماية في بنية الشبكة
تكون جدران الحماية أكثر فعالية عند وضعها عند حدود الثقة. ويضع تصميم شائع جدار حماية محيطيًا بين الإنترنت والمنطقة منزوعة السلاح (DMZ)، وجدار حماية داخليًا بين DMZ والشبكة الداخلية. وينشئ ذلك شبكة فرعية محمية تُعزل فيها الخوادم المواجهة للعامة (الويب والبريد)، بحيث لا يستطيع المهاجم الوصول مباشرةً إلى الأنظمة الداخلية إذا تم اختراقها. كما تضع التصاميم الحديثة جدران حماية بين المقاطع الداخلية للحد من الحركة الجانبية.
# Three-zone firewall architecture:
# [Internet]
# |
# [Perimeter NGFW]
# |
# [DMZ: web servers, mail relay, DNS]
# |
# [Internal NGFW]
# |
# [Internal network: workstations, servers, databases]أنظمة كشف التسلل مقابل أنظمة منع التسلل
يراقب IDS (Intrusion Detection System) حركة المرور وينشئ تنبيهات عند اكتشاف أنماط مشبوهة، لكنه لا يحظر حركة المرور. أما IPS (Intrusion Prevention System) فيعمل على المسار المباشر، ويمكنه إسقاط الحزم الضارة أو إعادة ضبط الاتصالات فعليًا وفي الوقت الفعلي. وتتضمن معظم NGFW الحديثة IPS مدمجًا. وتشمل أساليب الكشف الكشف القائم على التوقيعات (مطابقة أنماط الهجمات المعروفة) والكشف القائم على الحالات الشاذة (اكتشاف الانحرافات عن خط أساس تم تعلمه).
# IDS/IPS placement options:
# NIDS (Network): monitors traffic on a network segment
# -> requires port mirroring (SPAN port) or network tap
# HIDS (Host): monitors system calls and file changes on a host
# -> example: OSSEC, Wazuh
# Inline IPS: traffic must pass through the device
# -> can block in real time but also becomes a bottleneckالإدارة الموحدة للتهديدات (UTM)
يجمع جهاز UTM (Unified Threat Management) وظائف أمنية متعددة في جهاز واحد: جدار الحماية وIPS ومكافحة الفيروسات وVPN وتصفية الويب، وأحيانًا أمن البريد الإلكتروني. وتحظى أجهزة UTM بشعبية لدى الشركات الصغيرة والمتوسطة لأنها تبسّط الإدارة وتخفض التكلفة. لكن المقابل هو أن الجهاز الواحد يمثل نقطة فشل واحدة، وقد لا يوفر أداءً أو عمقًا يضاهي الحلول المتخصصة. وقد حل مصطلح NGFW إلى حد كبير محل UTM في سياقات المؤسسات.
مقارنة أنواع جدران الحماية للامتحان
يختبر امتحان Security+ قدرتكم على اختيار نوع جدار الحماية المناسب لسيناريو معين. فـتصفية الحزم سريعة لكنها عديمة الحالة ويسهل التحايل عليها. أما الفحص المعتمد على الحالة فيتتبع الجلسات ويمثل خط الأساس للشبكات الحديثة. ويضيف NGFW الوعي بالتطبيقات وهوية المستخدم وIPS المدمج، ولذلك فهو الخيار المناسب لمحيط المؤسسة. ويحمي WAF تطبيقات الويب تحديدًا في الطبقة 7 من HTTP. احرصوا دائمًا على مطابقة الضابط مع التهديد: فلن يوقف WAF فحص المنافذ، ولن توقف مصفاة الحزم هجوم SQL injection.
تحقق سريع
اختبروا مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمتم في هذا الدرس أن جدران الحماية المعتمدة على تصفية الحزم عديمة الحالة وتقيّم كل حزمة وفق حقول الرأس فقط، وأن جدران الحماية ذات الحالة تتتبع حالات الاتصال للسماح بحركة المرور العائدة واكتشاف الحزم الشاذة، وأن جدران الحماية من الجيل التالي تضيف الوعي بالتطبيقات وهوية المستخدم وIPS المدمج لإجراء فحص أعمق. بعد ذلك، سنستكشف تقسيم الشبكات وشبكات VLAN.
الأسئلة الشائعة
هل درس «جدران الحماية: تصفية الحزم مقابل الجيل التالي» مجاني؟
نعم — نص درس «جدران الحماية: تصفية الحزم مقابل الجيل التالي» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «جدران الحماية: تصفية الحزم مقابل الجيل التالي»؟
قارن بين تصفية الحزم عديمة الحالة وفحص الحالة وجدران الحماية من الجيل التالي، بما يشمل الوعي بالتطبيقات وIPS وفحص SSL. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «جدران الحماية: تصفية الحزم مقابل الجيل التالي»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- نموذج TCP/IP والمنافذ الشائعة
- جدران الحماية: تصفية الحزم مقابل الجيل التالي
- تقسيم الشبكات وشبكات VLAN
- هجمات الشبكات الشائعة: DoS والانتحال وMITM