0Pricing
Cloud & IT Cert Prep · درس

تصفية محتوى الويب وحفر DNS السوداء

احجبوا النطاقات الخبيثة وفئات المحتوى من خلال وكلاء تصفية عناوين URL وحفر DNS السوداء التي توقف اتصالات البرمجيات الخبيثة العكسية على مستوى الشبكة.

تصفية محتوى الويب وحفر DNS السوداء درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

لماذا تصفية محتوى الويب؟

يُعد تصفح الويب أحد أكثر ناقلات الإصابة شيوعًا — إذ تعتمد التنزيلات الضارة، والاستغلالات التي تحدث بمجرد زيارة الصفحة، وصفحات التصيد الاحتيالي، جميعًا على زيارة المستخدمين لعناوين URL ضارة. تتحكم تصفية محتوى الويب في المواقع التي يمكن للمستخدمين والأجهزة الوصول إليها، فتحظر فئات المحتوى الضار أو المخالف للسياسات قبل إنشاء الاتصال. ويمكن تطبيق التصفية على طبقة الوكيل الشبكي، أو طبقة DNS، أو على نقطة النهاية نفسها. وعند إعدادها بشكل صحيح، تمنع التصفية تنزيلات البرمجيات الخبيثة، وعمليات الاتصال العكسي بخوادم القيادة والتحكم (C2)، وتسريب البيانات حتى عند فشل وسائل الحماية الأخرى.

وكلاء تصفية عناوين URL

يقع وكيل الويب بين العملاء والإنترنت. عندما ينتقل المستخدم إلى عنوان URL، يُرسل الطلب إلى الوكيل، الذي يتحقق من عنوان URL مقابل قاعدة بيانات لعناوين URL المصنفة (تديرها جهات موردة مثل Webroot وZscaler وPalo Alto). إذا كانت الفئة محظورة (مثل البرمجيات الخبيثة أو المقامرة أو المحتوى للبالغين)، يعرض الوكيل صفحة حظر. وإذا كان الوصول مسموحًا، يجلب الوكيل المحتوى ويعيده إلى المستخدم. تتطلب الوكلاء الصريحون إعداد المتصفح؛ أما الوكلاء الشفافون فيعترضون حركة المرور دون إعداد العميل. وتوسّع بوابات الويب الآمنة (SWGs) المستندة إلى السحابة نطاق التصفية ليشمل المستخدمين عن بُعد دون تمرير حركة المرور ذهابًا وإيابًا عبر شبكة الشركة.

# squid proxy basic configuration snippet
http_port 3128

# Block malware and phishing categories
acl blocklist dstdomain '/etc/squid/blocklist.txt'
http_access deny blocklist

# Allow trusted corporate subnet
acl trusted src 10.10.0.0/24
http_access allow trusted
http_access deny all

# Block file types (executable downloads)
acl badfiles url_regex -i \.exe$ \.bat$ \.ps1$
http_access deny badfiles

التصفية المستندة إلى DNS

تحظر التصفية المستندة إلى DNS النطاقات الضارة على طبقة تحليل DNS، قبل إنشاء أي اتصال TCP. عندما يستعلم جهاز عن نطاق ضار معروف، يعيد محلل DNS عنوان IP لحوض التجميع (أو NXDOMAIN) بدلًا من العنوان الحقيقي، مما يمنع الاتصال تمامًا. تعمل خدمات مثل Cisco Umbrella وCloudflare Gateway وQuad9 كمحللات DNS سحابية تطبق معلومات التهديدات في الوقت الفعلي على مليارات الاستعلامات. وتكون تصفية DNS فعالة بشكل خاص في حظر نطاقات الاتصالات العكسية بخوادم C2 ونطاقات توزيع البرمجيات الخبيثة.

# Redirect corporate DNS to filtering resolver
# Replace ISP DNS with filtering service

# Option 1: Enterprise - Cisco Umbrella
# Point internal DNS forwarder to 208.67.222.222

# Option 2: On-prem sinkhole (BIND config)
# zone 'malware-c2-domain.evil' IN {
#   type master;
#   file '/etc/bind/sinkhole.zone';
# };
# sinkhole.zone: A 0.0.0.0 (or sinkhole server IP)

# Option 3: pi-hole style local block
local-zone: 'malware-domain.com.' refuse

ما هو حوض تجميع DNS؟

حوض تجميع DNS هو خادم يعيد عنوان IP وهميًا وتحت التحكم لنطاقات محظورة. عندما تحاول برمجية خبيثة على نقطة نهاية تحليل نطاق C2 الخاص بها، يعيد حوض التجميع عنوان IP لخادم حوض التجميع. تصل محاولة اتصال البرمجية الخبيثة إلى خادم حوض التجميع، الذي يسجل الاتصال. ويكشف ذلك: أي المضيفات الداخلية مصابة (لأنها تجري استعلامات C2)، وعدد مرات محاولتها إجراء الاتصالات العكسية، وأي عائلة من البرمجيات الخبيثة نشطة (استنادًا إلى نطاق C2). تحول أحواض التجميع حركة المرور الضارة المحظورة إلى معلومات استخباراتية عن التهديدات — فهي لا تكتفي بالحظر، بل تحدد المضيفات المصابة لمعالجتها.

# DNS sinkhole detection workflow
# 1. Malware on host A queries botnet-c2.evil
# 2. DNS sinkhole returns 10.0.0.99 (sinkhole IP)
# 3. Malware connects to 10.0.0.99:8080
# 4. Sinkhole server logs: connection from 192.168.1.45
# 5. Security team alerts:
#    'Host 192.168.1.45 attempted C2 to botnet-c2.evil'
#    -> Isolate host, begin forensic investigation

تصفية عناوين URL حسب الفئة

تصنف قواعد بيانات تصفية عناوين URL مليارات العناوين ضمن فئات، مثل: البرمجيات الخبيثة، والتصيد الاحتيالي، وC2 لشبكات الروبوتات، وخدمات إخفاء الهوية/VPN، والمحتوى للبالغين، والمقامرة، ووسائل التواصل الاجتماعي، والتخزين السحابي، والوسائط المتدفقة، والأخبار، ومئات الفئات الأخرى. يضبط المسؤولون سياسات الحظر (الرفض دائمًا)، وسياسات السماح (السماح دائمًا)، وسياسات التحذير (يعرض للمستخدم تحذير ويتعين عليه النقر للمتابعة). ويحافظ الموردون على تصنيف عناوين URL في الوقت الفعلي؛ وعادةً ما تُضاف النطاقات الضارة الجديدة خلال دقائق من اكتشافها. وتحدد جودة قاعدة بيانات التصنيف فعالية التصفية مباشرةً.

# Web filtering policy example
Category              Action    Reason
--------------------  --------  ----------------------
Malware sites         BLOCK     Security
Phishing              BLOCK     Security
C2 / Botnet           BLOCK     Security
Anonymizers / VPN     BLOCK     Policy bypass risk
Gambling              BLOCK     AUP violation
Adult Content         BLOCK     AUP violation
Social Media          WARN      Productivity
Cloud Storage         ALLOW     Business need
News / Media          ALLOW     Informational
Microsoft 365         ALLOW     Critical SaaS

فحص SSL/TLS على الوكيل

نظرًا لأن معظم حركة مرور الويب تستخدم HTTPS، يجب على وكلاء تصفية المحتوى إجراء فحص SSL/TLS (ويُسمى أيضًا SSL bumping أو فحص الرجل في المنتصف) لرؤية محتوى الجلسات المشفرة. ينهي الوكيل جلسة TLS القادمة من العميل، ويفحص المحتوى، ثم يعيد تشفيره لإرساله إلى الخادم. ويُدفع شهادة CA للشركة إلى جميع نقاط النهاية المُدارة عبر MDM، مما يتيح للعملاء الوثوق بالشهادات التي يعيد الوكيل توقيعها دون ظهور تحذيرات في المتصفح. وتُستثنى الفئات التي لا ينبغي فحصها، مثل الخدمات المصرفية، وبوابات الرعاية الصحية، ومواقع الأبحاث القانونية، بسبب مخاوف الخصوصية والقيود التنظيمية.

مشكلة تجاوز DNS عبر HTTPS (DoH)

يتمثل أحد التحديات الرئيسية للتصفية المستندة إلى DNS في DNS عبر HTTPS (DoH). تدعم متصفحات مثل Chrome وFirefox تقنية DoH، فترسل استعلامات DNS مشفرة إلى محللات مثل 1.1.1.1 أو 8.8.8.8 بدلًا من محلل DNS التكراري المحلي. ويتجاوز ذلك عناصر التحكم الخاصة بحوض تجميع DNS والتصفية، لأن الاستعلامات لا تصل مطلقًا إلى خادم DNS الخاص بالشركة. وتشمل إجراءات الحد من ذلك في المؤسسات: تعطيل DoH عبر Group Policy، أو حظر عناوين IP لمحللات DoH على جدار الحماية، أو إعادة توجيه جميع حركة المرور على المنفذين 443/853 إلى محلل الشركة المتوافق مع DoH باستخدام وكيل شفاف.

# Block DoH bypass at the firewall
# Block common DoH providers
iptables -I FORWARD -d 1.1.1.1 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 8.8.8.8 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 9.9.9.9 -p tcp --dport 443 -j DROP

# Windows Group Policy: disable browser DoH
# Computer Config > Admin Templates > Google Chrome
# 'DNS over HTTPS mode': set to 'Off'

# Or force all DNS through corporate resolver
# Redirect UDP/TCP 53 and DoH (443) to corporate DNS

موجزات معلومات التهديدات لأغراض التصفية

لا تتجاوز جودة أنظمة تصفية المحتوى جودة معلومات التهديدات التي تعتمد عليها. تستهلك منصات التصفية الحديثة موجزات متعددة لمعلومات التهديدات: الموجزات التجارية (FireEye وRecorded Future وThreatConnect) التي تتضمن مؤشرات اختراق (IOCs) ضارة منتقاة؛ والموجزات مفتوحة المصدر (AlienVault OTX وabuse.ch وEmerging Threats)؛ والموجزات التنظيمية المخصصة المستمدة من الحوادث السابقة. وتُدفع مؤشرات الاختراق من موجزات المعلومات — مثل النطاقات الضارة وعناوين IP وعناوين URL وبصمات الملفات — تلقائيًا إلى سياسات التصفية خلال دقائق من اكتشافها، مما يوفر حماية شبه فورية من التهديدات المكتشفة حديثًا دون انتظار تحديثات قواعد بيانات الموردين.

البحث الآمن وعناصر التحكم في وسائل التواصل الاجتماعي

تتجاوز تصفية الويب حظر المواقع بالكامل. إذ تعمل فرضية البحث الآمن لمحركات البحث (Google وBing) على إلحاق معلمات البحث الآمن بجميع الاستعلامات، فتُصفي النتائج الصريحة دون حظر محرك البحث بالكامل. ويمكن فرض الوضع المقيّد في YouTube عبر إعادة تعيين CNAME في DNS. كما يمكن السماح باستخدام وسائل التواصل الاجتماعي لأغراض العمل، مع حظر تطبيقات معينة لوسائل التواصل الاجتماعي (التحميل والتنزيل) عبر التصفية على طبقة التطبيق في الوكيل. وتتيح عناصر التحكم الدقيقة هذه للمؤسسات تحقيق التوازن بين استخدام الخدمات لأغراض العمل وتطبيق السياسات دون الاقتصار على قرارات الحظر أو السماح الثنائية.

إعداد التقارير والتنبيهات

تولد تصفية الويب بيانات قياس غنية تغذي عمليات الأمن. ومن التقارير التي ينبغي مراقبتها: مرات الوصول إلى فئة البرمجيات الخبيثة لكل مستخدم وجهاز (مما يشير إلى احتمال حدوث اختراق)، ومحاولات الاتصال العكسي بـ C2 (وتتطلب تحقيقًا فوريًا)، ومحاولات تجاوز السياسة (أنماط استخدام خدمات إخفاء الهوية/VPN)، وخطر تسريب البيانات (عمليات تحميل كبيرة إلى وحدات التخزين السحابية الشخصية). وينبغي أن تتكامل التنبيهات المتعلقة بمرات الوصول عالية الثقة إلى الفئات الضارة مع أنظمة SIEM وأنظمة التذاكر لتشغيل مسارات عمل التحقيق الآلي. كما يوضح إعداد التقارير الدورية للإدارة حجم التهديدات التي جرى حظرها على طبقة الويب.

التصفية على نقطة النهاية مقابل التصفية المستندة إلى الشبكة

يمكن تطبيق تصفية الويب على طبقة الشبكة (الوكيل أو محلل DNS) أو على طبقة نقطة النهاية (وكيل مثبت على الجهاز). تحمي التصفية المستندة إلى الشبكة جميع الأجهزة دون تثبيت لكل جهاز، لكنها تفشل عندما يكون المستخدمون خارج VPN. وتوسّع وكلاء نقاط النهاية نطاق التصفية ليشمل المستخدمين عن بُعد، إذ يشغّلون عامل التصفية محليًا على الجهاز ويرسلون بيانات القياس إلى السحابة لتحديث السياسات. وتجمع النماذج الهجينة بين الاثنين: تصفية الشبكة لحركة المرور داخل الشركة، ووكلاء نقاط النهاية للعاملين عن بُعد. وتحقق التصفية السحابية المستندة إلى DNS (Cisco Umbrella) تغطية شبه شاملة بجعل محلل الشركة يتبع الجهاز أينما ذهب.

اختبار سريع

اختبر مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمتم في هذا الدرس أن وكلاء تصفية عناوين URL يتحققون من طلبات الويب مقابل قواعد بيانات مصنفة ويحظرون المواقع الضارة أو المخالفة للسياسات، وأن أحواض تجميع DNS تعيد عناوين IP وهمية للنطاقات الضارة المعروفة وتحدد المضيفات المصابة من خلال محاولات الاتصال العكسي المسجلة، وأن تجاوز DoH يمثل تهديدًا كبيرًا للتصفية المستندة إلى DNS ويتطلب الحد منه استخدام Group Policy أو قواعد جدار الحماية أو وكيل شفاف. وسنتناول بعد ذلك فحص SSL/TLS وهجمات الرجل في المتصفح.

الأسئلة الشائعة

هل درس «تصفية محتوى الويب وحفر DNS السوداء» مجاني؟

نعم — نص درس «تصفية محتوى الويب وحفر DNS السوداء» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «تصفية محتوى الويب وحفر DNS السوداء»؟

احجبوا النطاقات الخبيثة وفئات المحتوى من خلال وكلاء تصفية عناوين URL وحفر DNS السوداء التي توقف اتصالات البرمجيات الخبيثة العكسية على مستوى الشبكة. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «تصفية محتوى الويب وحفر DNS السوداء»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مصادقة البريد الإلكتروني: SPF وDKIM وDMARC
  2. بوابات البريد الإلكتروني الآمنة وعناصر مكافحة البريد العشوائي
  3. تصفية محتوى الويب وحفر DNS السوداء
  4. فحص SSL/TLS وهجمات الوسيط داخل المتصفح
← العودة إلى Cloud & IT Cert Prep