0Pricing
Cloud & IT Cert Prep · درس

نموذج TCP/IP والمنافذ الشائعة

راجع نموذجي OSI وTCP/IP وأرقام المنافذ المعروفة، وتعلّم كيف يساعد فهم حركة المرور الطبيعية على اكتشاف الحالات الشاذة.

نموذج TCP/IP والمنافذ الشائعة درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

نموذج OSI: سبع طبقات

يقسّم نموذج OSI (Open Systems Interconnection) اتصالات الشبكة إلى سبع طبقات: الفيزيائية، وربط البيانات، والشبكة، والنقل، والجلسة، والعرض، والتطبيق. وتؤدي كل طبقة غرضًا مميزًا، ولا تتواصل إلا مع الطبقتين الواقعتين فوقها وتحتها مباشرةً. ويمكن تطبيق عناصر التحكم الأمني في أي طبقة، لذا يساعدك فهم النموذج على تحديد موضع عمل هجوم أو وسيلة دفاع معينة. وتساعدك العبارة التذكّرية «من فضلك لا ترمِ بيتزا السجق بعيدًا» على تذكّر الطبقات من الأسفل إلى الأعلى.

نموذج TCP/IP مقابل نموذج OSI

يختصر نموذج TCP/IP (ويُسمى أيضًا نموذج DoD) طبقات OSI في أربع طبقات: الوصول إلى الشبكة (طبقتا OSI 1-2)، والإنترنت (طبقة OSI 3)، والنقل (طبقة OSI 4)، والتطبيق (طبقات OSI 5-7). وتستخدم معظم عمليات الشبكات وتحليل الأمان في العالم الحقيقي مصطلحات TCP/IP. ويُعدّ فهم التوافق بين النموذجين أمرًا أساسيًا في Security+، لأن أسئلة الامتحان قد تشير إلى أيٍّ منهما عند وصف موضع عمل هجوم أو عنصر تحكم.

# OSI to TCP/IP layer mapping:
# Application (OSI 5,6,7) -> Application (TCP/IP)
# Transport  (OSI 4)     -> Transport   (TCP/IP)
# Network    (OSI 3)     -> Internet    (TCP/IP)
# Data Link, Physical (OSI 1,2) -> Network Access (TCP/IP)

عنونة IP والشبكات الفرعية

تحدد عناوين IP الأجهزة على الشبكة بشكل فريد. ويستخدم IPv4 عناوين بطول 32 بت تُكتب بترميز عشري منقّط (مثل 192.168.1.10)، بينما يستخدم IPv6 عناوين بطول 128 بت. ويحدد قناع الشبكة الفرعية أي جزء من العنوان يعرّف الشبكة وأي جزء يعرّف المضيف. ويعبّر ترميز CIDR (مثل /24) عن قناع الشبكة الفرعية بصيغة مختصرة. ويستخدم متخصصو الأمان الشبكات الفرعية لتقسيم الشبكات وتقييد تدفق حركة المرور بين مناطق الثقة.

# Display IP address and routing table on Linux
ip addr show
ip route show

# Check connectivity
ping -c 4 192.168.1.1

المصافحة الثلاثية في TCP

قبل تبادل البيانات عبر TCP، تُنشئ المصافحة الثلاثية اتصالًا: يرسل العميل SYN، ويردّ الخادم بـSYN-ACK، ثم يُكمل العميل العملية بإرسال ACK. ويستغل المهاجمون هذا التسلسل في هجمات حجب الخدمة (DoS) باستخدام إغراق SYN، وذلك بإرسال عدد كبير من حزم SYN من دون إكمال المصافحة، مما يستنزف موارد الخادم. ويساعد فهم سلوك المصافحة الطبيعي المحللين على اكتشاف الحالات الشاذة في التقاطات الحزم وسجلات SIEM.

# Capture TCP handshakes with tcpdump
tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn) != 0'

# View established connections
ss -tnp state established

UDP: بروتوكول نقل غير قائم على الاتصال

UDP (User Datagram Protocol) هو بروتوكول نقل غير قائم على الاتصال، يرسل الحزم من دون إنشاء جلسة أولًا. وهو أسرع لكنه أقل موثوقية من TCP، لأنه لا يستخدم الإقرار أو إعادة الإرسال. تستخدم خدمات مثل DNS وDHCP وNTP وSNMP بروتوكول UDP لأن انخفاض زمن الاستجابة أهم من ضمان التسليم. وتشمل الآثار الأمنية هجمات التضخيم المستندة إلى UDP، حيث تُنشئ الطلبات الصغيرة استجابات كبيرة تُغرق الضحايا.

# Common UDP services and ports:
# DNS       UDP 53
# DHCP      UDP 67/68
# NTP       UDP 123
# SNMP      UDP 161
# Syslog    UDP 514

المنافذ المعروفة: 0-1023

المنافذ المعروفة (0-1023) محجوزة للخدمات الشائعة وتُسند من قِبل IANA. ويُعد حفظ أهمها أمرًا أساسيًا لامتحان Security+. يُستخدم المنفذ 22 مع SSH، والمنفذ 443 مع HTTPS، والمنفذ 80 مع HTTP، والمنفذ 25 مع SMTP، والمنفذ 53 مع DNS. وتساعد معرفة المنفذ الذي تستخدمه الخدمة المحللين على تمييز حركة المرور المشروعة من الهجمات وكتابة قواعد جدار حماية دقيقة.

# Key well-known ports:
# 20/21  FTP (data/control)
# 22     SSH
# 23     Telnet (insecure)
# 25     SMTP
# 53     DNS
# 80     HTTP
# 110    POP3
# 143    IMAP
# 443    HTTPS
# 3389   RDP

المنافذ المسجّلة والديناميكية

تُستخدم المنافذ المسجّلة (1024-49151) من قِبل التطبيقات التي تحتاج إلى منفذ ثابت لكنه غير مميّز. ومن أمثلتها 3389 (RDP)، و3306 (MySQL)، و1433 (MSSQL)، و8080 (HTTP البديل). أما المنافذ الديناميكية (المؤقتة) (49152-65535)، فيُسندها نظام التشغيل مؤقتًا إلى الاتصالات من جانب العميل. ويشغّل المهاجمون أحيانًا خدمات ضارة على منافذ ذات أرقام مرتفعة لتجاوز قواعد جدار الحماية التي تحظر المنافذ المعروفة فقط.

# Show all listening ports and associated processes
ss -tlnp

# Check which process owns port 3389
ss -tlnp 'sport = :3389'

ICMP وآثاره الأمنية

يُستخدم ICMP (Internet Control Message Protocol) لأغراض التشخيص والإبلاغ عن الأخطاء. ويستخدم الأمر ping رسائل طلب/استجابة Echo الخاصة بـ ICMP لاختبار إمكانية الوصول. وعلى الرغم من فائدته، يمكن استغلال ICMP؛ إذ تكتشف عمليات المسح باستخدام ping الأجهزة المضيفة النشطة، ويمكن لرسائل إعادة توجيه ICMP التلاعب بجداول التوجيه، كما يمكن للقنوات الخفية تمرير البيانات داخل حمولات ICMP. وتحظر مؤسسات كثيرة ICMP عند المحيط الشبكي، مع السماح به داخليًا لأغراض استكشاف الأخطاء وإصلاحها.

# Ping sweep example (host discovery)
nmap -sn 192.168.1.0/24

# Block ICMP redirects on Linux
echo 0 > /proc/sys/net/ipv4/conf/all/accept_redirects

ARP: تحويل عناوين IP إلى عناوين MAC

يربط ARP (Address Resolution Protocol) عناوين IP بعناوين MAC ضمن مقطع شبكة محلية. عندما يريد مضيف إرسال حركة مرور إلى 192.168.1.1، فإنه يبث طلب ARP يسأل: «من يملك 192.168.1.1؟»، ويرد مالك العنوان بعنوان MAC الخاص به. ولا يوفر ARP أي مصادقة، مما يجعله عرضة لـ انتحال ARP (ويُسمى أيضًا تسميم ARP)، حيث يرسل المهاجم ردود ARP مزيفة لإعادة توجيه حركة المرور عبر جهازه وتنفيذ هجمات الوسيط.

# View ARP cache
arp -n

# Dynamic ARP Inspection (DAI) enabled on Cisco switch
# ip arp inspection vlan 10

# Monitor ARP requests with tcpdump
tcpdump -i eth0 arp

DNS: تحليل أسماء النطاقات

يحوّل DNS (Domain Name System) أسماء المضيفين المقروءة بشريًا (www.example.com) إلى عناوين IP. يمر استعلام DNS عبر تسلسل هرمي: يستعلم العميل من محلل تكراري، الذي يستعلم بدوره من خوادم الجذر، ثم خوادم نطاقات المستوى الأعلى، ثم خوادم الأسماء الموثوقة. وتكتسب الآثار الأمنية أهمية كبيرة؛ إذ يُدخل تسميم ذاكرة DNS المؤقتة سجلات مزيفة، ويشفّر تنقيط DNS البيانات داخل الاستعلامات لتهريبها أو للوصول إلى خوادم C2، بينما يسجّل التحايل بالتهجئة نطاقات مشابهة لخداع المستخدمين وسرقة بياناتهم.

# Query DNS records
nslookup example.com
dig example.com A
dig example.com MX

# Check for DNS tunneling indicators
# Look for unusually long subdomain labels or high query volume

قراءة حركة المرور باستخدام Wireshark وNmap

أداتان أساسيتان لتحليل حركة مرور TCP/IP هما Wireshark وNmap. Wireshark هو محلل حزم يتيح لكم فحص الإطارات الفردية، والتصفية حسب البروتوكول، وتتبع تدفقات TCP لإعادة بناء الجلسات. أما Nmap فهو ماسح شبكات يحدد المضيفين النشطين والمنافذ المفتوحة والخدمات قيد التشغيل وإصدارات أنظمة التشغيل. وتمنح الأداتان معًا مختصي الأمن رؤية واضحة لما يعبر الشبكة فعليًا، مما يتيح اكتشاف الحالات الشاذة والتأكد من عمل قواعد جدار الحماية كما هو متوقع.

# Nmap scan examples
nmap -sV 192.168.1.0/24          # Version detection
nmap -sS -O 192.168.1.10         # SYN scan + OS detection
nmap -p 22,80,443 192.168.1.0/24 # Specific ports

# Wireshark capture filter examples
# tcp.port == 443
# ip.src == 192.168.1.10

تحقق سريع

اختبروا مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمتم في هذا الدرس أن نموذجي OSI وTCP/IP يصفان طبقات الشبكة التي تعمل فيها ضوابط الأمان، وأن المنافذ المعروفة (0-1023) تحدد الخدمات الشائعة ويجب حفظها للامتحان، وأن بروتوكولات مثل ARP وDNS وICMP تنطوي على مخاطر أمنية مميزة، منها الانتحال وتسميم ذاكرة التخزين المؤقت والتنقيط. بعد ذلك، سنستكشف جدران الحماية وكيفية تصفيتها لحركة مرور الشبكة.

الأسئلة الشائعة

هل درس «نموذج TCP/IP والمنافذ الشائعة» مجاني؟

نعم — نص درس «نموذج TCP/IP والمنافذ الشائعة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «نموذج TCP/IP والمنافذ الشائعة»؟

راجع نموذجي OSI وTCP/IP وأرقام المنافذ المعروفة، وتعلّم كيف يساعد فهم حركة المرور الطبيعية على اكتشاف الحالات الشاذة. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «نموذج TCP/IP والمنافذ الشائعة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. نموذج TCP/IP والمنافذ الشائعة
  2. جدران الحماية: تصفية الحزم مقابل الجيل التالي
  3. تقسيم الشبكات وشبكات VLAN
  4. هجمات الشبكات الشائعة: DoS والانتحال وMITM
← العودة إلى Cloud & IT Cert Prep