استبدال البروتوكولات غير الآمنة: Telnet مقابل SSH وFTP مقابل SFTP
تعرّفوا إلى سبب كشف البروتوكولات ذات النص الواضح مثل Telnet وFTP وHTTP لبيانات الاعتماد، وكيف تحل بدائلها المشفّرة (SSH وSFTP وHTTPS) هذه المشكلات.
استبدال البروتوكولات غير الآمنة: Telnet مقابل SSH وFTP مقابل SFTP درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
مشكلة البروتوكولات ذات النص الواضح
صُمم العديد من بروتوكولات الإنترنت الأساسية في سبعينيات وثمانينيات القرن العشرين، عندما لم يكن الأمان أولوية أساسية. تنقل البروتوكولات ذات النص الواضح جميع البيانات — بما في ذلك أسماء المستخدمين وكلمات المرور والمعلومات الحساسة — بنص صريح عبر الشبكة. ويمكن لأي جهاز موجود على مقطع الشبكة نفسه، أو أي نظام تمر عبره الحزم، التقاط حركة المرور هذه وقراءتها باستخدام أدوات متاحة مجانًا مثل Wireshark. وفي البيئات التي تستخدم محولات الشبكة (والتي تعزل حركة المرور بين المنافذ عادةً)، يمكن لانتحال ARP إعادة توجيه حركة المرور إلى نظام المهاجم، مما يجعل البروتوكولات ذات النص الواضح خطرة حتى على الشبكات «الداخلية».
# What an attacker sees on the wire with Telnet
# (captured via Wireshark or tcpdump)
tcpdump -i eth0 -A port 23
# Sample Telnet capture output:
..login: admin..
..password: S3cr3tPa$$...
..$ ls -la /etc/passwd..
# Every keystroke is visible in plaintext
# Credentials, commands, and file contents - all exposedTelnet مقابل SSH
يوفر Telnet (منفذ TCP 23) وصولًا عن بُعد إلى سطر الأوامر في الأنظمة، لكنه ينقل كل شيء بنص واضح. ولا يتضمن مصادقة مدمجة تتجاوز اسم المستخدم وكلمة المرور، اللذين يُرسلان دون تشفير. ويستبدل SSH (Secure Shell) (منفذ TCP 22) بروتوكول Telnet بقناة مشفّرة ومصادَق عليها. يستخدم SSH تبادل مفاتيح غير متماثل لإنشاء مفتاح جلسة، ثم يشفّر جميع الاتصالات اللاحقة باستخدام تشفير متماثل. كما يصادق SSH على الخادم (لمنع انتحال الخادم) ويدعم المصادقة بالمفتاح العام (من دون كلمة مرور، لكنها أكثر أمانًا من كلمات المرور) بالإضافة إلى المصادقة بكلمة المرور.
# SSH connection (encrypted, server authenticated)
ssh admin@192.168.1.10
# SSH key-based authentication (no password)
ssh -i ~/.ssh/id_rsa admin@192.168.1.10
# Generate SSH key pair
ssh-keygen -t ed25519 -C 'admin@company.com'
# Copy public key to server
ssh-copy-id -i ~/.ssh/id_rsa.pub admin@192.168.1.10
# Disable Telnet on network devices (Cisco IOS)
no service telnet
line vty 0 4
transport input ssh
login localتبادل مفاتيح SSH والمصادقة
يعتمد أمان SSH على عملية قوية لتبادل المفاتيح. عند الاتصال، يتحقق العميل من مفتاح المضيف بمقارنته بنسخة مخزنة محليًا — وهذا يمنع انتحال الخادم. وإذا تغير مفتاح المضيف بشكل غير متوقع، يحذر SSH المستخدم (وهي علامة شائعة على هجوم الرجل في الوسط). بعد التحقق من الخادم، يمكن لمصادقة العميل استخدام ما يلي: كلمة المرور (مشفرة أثناء النقل لكنها عرضة لهجمات القوة الغاشمة)، أو المفتاح العام (يثبت العميل امتلاكه للمفتاح الخاص؛ وهو أقوى بكثير)، أو التفاعل عبر لوحة المفاتيح (ويدعم المصادقة متعددة العوامل). ينبغي للمؤسسات فرض المصادقة المستندة إلى المفاتيح وتعطيل المصادقة بكلمة المرور على خدمات SSH المواجهة للإنترنت.
# Harden SSH server configuration
# /etc/ssh/sshd_config
Port 22
PermitRootLogin no
PasswordAuthentication no # Require key auth only
ChallengeResponseAuthentication no
MaxAuthTries 3
AllowUsers admin deploy
PubkeyAuthentication yes
AuthorizedKeysFile .ssh/authorized_keys
ClientAliveInterval 300 # Disconnect idle sessions
ClientAliveCountMax 0
# Restart SSH after changes
systemctl restart sshdFTP مقابل SFTP وFTPS
ينقل FTP (File Transfer Protocol) (منفذا TCP 20/21) الملفات بنص واضح — إذ تكون بيانات الاعتماد والأوامر وبيانات الملفات كلها مكشوفة. كما يستخدم FTP قناة بيانات منفصلة (في الوضع النشط أو الخامل)، مما يعقّد قواعد جدار الحماية. ويُنشئ SFTP (SSH File Transfer Protocol) نفقًا لنقل الملفات عبر SSH على المنفذ 22 — وهو مختلف تمامًا عن FTP، ولا يشترك معه إلا في تشابه الاسم. أما FTPS (FTP Secure) فيضيف تشفير TLS إلى بروتوكول FTP الأصلي. ويُفضَّل SFTP عمومًا لأنه يستخدم منفذًا واحدًا ويستفيد من مصادقة SSH وتشفيره. وينبغي تعطيل FTP على جميع أنظمة الإنتاج.
# SFTP usage (over SSH, single connection)
sftp admin@fileserver.company.com
sftp> put localfile.zip /uploads/
sftp> get /reports/monthly.pdf .
sftp> ls /uploads/
sftp> exit
# Automated SFTP transfer with key auth
sftp -i ~/.ssh/id_rsa admin@fileserver.company.com <<EOF
put /tmp/report.csv /incoming/
EOF
# Disable FTP on Linux (remove vsftpd)
apt purge vsftpd
# Verify no FTP listener:
ss -tlnp | grep ':21'HTTP مقابل HTTPS
ينقل HTTP (منفذ TCP 80) محتوى الويب، بما في ذلك بيانات النماذج وملفات تعريف ارتباط الجلسات ورموز المصادقة، بنص واضح. ويغلّف HTTPS (منفذ TCP 443) بروتوكول HTTP داخل TLS، مما يوفر التشفير ومصادقة الخادم وسلامة البيانات. ينبغي للمؤسسات فرض استخدام HTTPS في كل مكان: إعادة توجيه كل حركة مرور HTTP إلى HTTPS (إعادة توجيه 301)، وتطبيق HSTS لمنع المتصفحات من الاتصال عبر HTTP، وتهيئة علامتي ملف تعريف الارتباط secure وHttpOnly لمنع سرقة رموز الجلسات عبر HTTP أو JavaScript. وتضع المتصفحات الحديثة علامة «غير آمن» على مواقع HTTP — وأصبح HTTPS الآن المتطلب الأساسي لجميع خدمات الويب.
# nginx: force HTTPS redirect
server {
listen 80;
server_name example.com;
return 301 https://$host$request_uri;
}
server {
listen 443 ssl;
ssl_certificate /etc/ssl/example.crt;
ssl_certificate_key /etc/ssl/example.key;
add_header Strict-Transport-Security
'max-age=31536000; includeSubDomains; preload';
add_header X-Content-Type-Options nosniff;
add_header X-Frame-Options SAMEORIGIN;
}SNMP v1/v2 مقابل SNMPv3
يدير SNMP (Simple Network Management Protocol) أجهزة الشبكة والخوادم. يستخدم SNMPv1 وv2c سلاسل مجتمع (وهي في الأساس كلمات مرور مشتركة) تُرسل بنص واضح — وتُعد سلاسل المجتمع مثل 'public' (للقراءة) و'private' (للكتابة) قيمًا افتراضية يعرفها المهاجمون. وإذا التقط مهاجم حركة مرور SNMP، فإنه يعرف سلسلة المجتمع ويمكنه قراءة تكوينات الأجهزة أو تغيير إعداداتها. ويضيف SNMPv3 المصادقة (HMAC-MD5 أو HMAC-SHA) والتشفير (AES) باستخدام بيانات اعتماد خاصة بكل مستخدم، مما يجعله الإصدار الوحيد المناسب لبيئات الإنتاج. وينبغي تعطيل SNMPv1/v2c.
# SNMPv3 configuration (Cisco IOS)
snmp-server group MYGROUP v3 priv
snmp-server user MONITORUSER MYGROUP v3 \
auth sha MyAuthP@ss priv aes 128 MyPrivP@ss
# SNMPv3 query from monitoring server
snmpwalk -v3 -l authPriv \
-u MONITORUSER \
-a SHA -A MyAuthP@ss \
-x AES -X MyPrivP@ss \
192.168.1.1 sysDescr
# Disable SNMPv1/v2c:
no snmp-server community public ro
no snmp-server community private rwLDAP مقابل LDAPS
يصادق LDAP (Lightweight Directory Access Protocol) (منفذ TCP 389) على خدمات الدليل (Active Directory وOpenLDAP) ويستعلم عنها بنص واضح افتراضيًا، مما يكشف بيانات الاعتماد وبيانات الدليل. ويشفّر LDAPS (LDAP عبر SSL/TLS، منفذ TCP 636) الاتصال باستخدام شهادة. أما StartTLS فهو بديل يرقّي اتصال LDAP موجودًا إلى TLS باستخدام المنفذ نفسه، 389. يوفر كل من LDAPS وStartTLS التشفير، لكن LDAPS أبسط وأكثر موثوقية عمومًا. ينبغي للمؤسسات تهيئة جميع التطبيقات التي تستخدم LDAP لاستخدام LDAPS، وحظر LDAP ذي النص الواضح على المنفذ 389 في جدار الحماية.
POP3/IMAP مقابل استرداد البريد الإلكتروني المشفّر
تسترد عملاء البريد الإلكتروني القديمة البريد باستخدام POP3 (المنفذ 110) وIMAP (المنفذ 143) بنص واضح. وتشمل البدائل المشفّرة: POP3S (المنفذ 995، باستخدام TLS) وIMAPS (المنفذ 993، باستخدام TLS). وتفرض منصات البريد الإلكتروني الحديثة (Exchange Online وGoogle Workspace) استخدام TLS لجميع اتصالات العملاء، كما تدعم المصادقة المستندة إلى الرموز عبر OAuth 2.0 بدلًا من كلمات المرور. وينبغي للمؤسسات تعطيل المصادقة الأساسية في بروتوكولات البريد الإلكتروني — إذ إن اشتراط المصادقة الحديثة (OAuth 2.0 + MFA) يمنع هجمات حشو بيانات الاعتماد التي تستغل آليات المصادقة ذات النص الواضح في بروتوكولات البريد الإلكتروني القديمة.
# Protocol port reference card
Protocol Insecure Port Secure Port Replacement
--------- ------------ ---------- -----------
Telnet 23 22 SSH
FTP 20/21 22 SFTP
HTTP 80 443 HTTPS
SMTP 25 587/465 SMTPS
POP3 110 995 POP3S
IMAP 143 993 IMAPS
LDAP 389 636 LDAPS
SNMP 161/162 161/162 SNMPv3
RDP 3389 3389 RDP+NLA+TLSاستبدال البروتوكولات عمليًا
يتطلب استبدال البروتوكولات غير الآمنة ما هو أكثر من مجرد تفعيل الإصدار الآمن — إذ يجب تعطيل الإصدار غير الآمن بشكل فعلي. الخطوات: تدقيق استخدام البروتوكولات الحالية (باستخدام فحوصات Nmap وسجلات جدار الحماية)، ثم ترحيل التطبيقات والتكوينات إلى البروتوكول الآمن، ثم اختبار ذلك بدقة (فقد تتعطل تطبيقات الأعمال)، وأخيرًا حظر البروتوكول غير الآمن في جدار الحماية وعلى المضيف. المشكلات الشائعة: لا تدعم الطابعات القديمة والأجهزة المضمنة غالبًا سوى FTP أو SNMPv2؛ وقد تعتمد الأنظمة الصناعية القديمة على Telnet. وتتطلب هذه الأجهزة عزل الشبكة أو استبدالها من قِبل المورّد بدلًا من مجرد ترقية البروتوكول.
# Audit for insecure protocol usage
# Nmap: find all Telnet listeners on network
nmap -p 23 10.0.0.0/24 --open -sV
# Find FTP listeners
nmap -p 21 10.0.0.0/24 --open
# Find HTTP (not HTTPS) web services
nmap -p 80 --open 10.0.0.0/24
# Check for SNMPv1/v2c community strings
nmap -sU -p 161 --script snmp-info 10.0.0.0/24
# Block Telnet at firewall after migration
iptables -A FORWARD -p tcp --dport 23 -j DROP
iptables -A INPUT -p tcp --dport 23 -j DROPأمان بروتوكول سطح المكتب البعيد
يُستخدم RDP (Remote Desktop Protocol) (المنفذ 3389) على نطاق واسع لإدارة Windows عن بُعد، وهو هدف رئيسي للهجمات. تشمل تكوينات RDP غير الآمنة: إتاحة المنفذ 3389 على الإنترنت، واستخدام المصادقة بكلمة المرور فقط، وتعطيل NLA. تقوية RDP: فعّل مصادقة مستوى الشبكة (NLA) التي تصادق على المستخدم قبل فتح الجلسة الكاملة (فتحظر الاتصالات غير المصادَق عليها)؛ واشترط استخدام TLS 1.2+ لجميع جلسات RDP؛ وضع RDP خلف VPN أو بوابة RDP بدلًا من إتاحته على الإنترنت؛ وفرض قفل الحساب لمنع هجمات القوة الغاشمة. تحصل العديد من حملات برمجيات الفدية على الوصول الأولي عبر RDP مكشوف وضعيف الحماية.
إيقاف البروتوكولات غير الآمنة تدريجيًا
يتطلب الانتقال بعيدًا عن البروتوكولات غير الآمنة في بيئات الإنتاج تخطيطًا دقيقًا لتجنب تعطيل الأعمال. اتبع نهجًا مرحليًا: المرحلة 1 — الاكتشاف: شغّل فحوصات Nmap ودقّق في سجلات جدار الحماية لتحديد جميع استخدامات البروتوكولات ذات النص الواضح. المرحلة 2 — تفعيل البدائل الآمنة: هيّئ SSH وSFTP وHTTPS إلى جانب الخدمات غير الآمنة الحالية. المرحلة 3 — ترحيل المستهلكين: حدّث البرامج النصية والتطبيقات وأدوات المراقبة وسير عمل المستخدمين لاستخدام البروتوكول الآمن. المرحلة 4 — التعطيل والحظر: عطّل الخدمة غير الآمنة على كل مضيف واحظر المنفذ في جدار الحماية. ويمنع الاختبار في كل مرحلة انقطاع خدمات الإنتاج.
# Phase 4: Disable and block Telnet permanently
# Disable Telnet service on Linux
systemctl stop telnet.socket
systemctl disable telnet.socket
# Block Telnet at iptables
iptables -A INPUT -p tcp --dport 23 -j DROP
iptables -A OUTPUT -p tcp --dport 23 -j DROP
# Save rules
iptables-save > /etc/iptables/rules.v4
# Block at network firewall (Cisco ASA)
access-list OUTSIDE_IN deny tcp any any eq 23
# Verify: should timeout / connection refused
nc -zv 192.168.1.10 23اختبار سريع
اختبر مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
لقد تعلمتم في هذا الدرس أن البروتوكولات غير المشفّرة (Telnet وFTP وHTTP وSNMPv1/v2c وLDAP) تكشف بيانات الاعتماد والبيانات أمام التنصّت على الشبكة، ولذلك يجب استبدالها، وأن البدائل الآمنة (SSH وSFTP وHTTPS وSNMPv3 وLDAPS) تستخدم تشفير TLS أو SSH لحماية الوظائف نفسها، وأن استبدال البروتوكولات يتطلب تعطيل الإصدار غير الآمن على مستوى جدار الحماية والمضيف بعد التدقيق في الاعتماديات القديمة. بعد ذلك سنستكشف إصدارات TLS ومجموعات التشفير والسرية التامة إلى الأمام.
الأسئلة الشائعة
هل درس «استبدال البروتوكولات غير الآمنة: Telnet مقابل SSH وFTP مقابل SFTP» مجاني؟
نعم — نص درس «استبدال البروتوكولات غير الآمنة: Telnet مقابل SSH وFTP مقابل SFTP» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «استبدال البروتوكولات غير الآمنة: Telnet مقابل SSH وFTP مقابل SFTP»؟
تعرّفوا إلى سبب كشف البروتوكولات ذات النص الواضح مثل Telnet وFTP وHTTP لبيانات الاعتماد، وكيف تحل بدائلها المشفّرة (SSH وSFTP وHTTPS) هذه المشكلات. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «استبدال البروتوكولات غير الآمنة: Telnet مقابل SSH وFTP مقابل SFTP»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- استبدال البروتوكولات غير الآمنة: Telnet مقابل SSH وFTP مقابل SFTP
- إصدارات TLS ومجموعات التشفير والسرية الأمامية التامة
- نظام DNS الآمن: DNSSEC وDNS عبر HTTPS (DoH)
- IPsec وبروتوكولات VPN وأمان الوصول عن بُعد