0Pricing
Security+ Academy · درس

IPsec وبروتوكولات VPN وأمان الوصول عن بُعد

قارنوا بين وضعي النفق والنقل في IPsec، وSSL-VPN، وWireGuard للوصول الآمن عن بُعد، وتعرّفوا إلى مخاطر تقسيم الأنفاق.

IPsec وبروتوكولات VPN وأمان الوصول عن بُعد درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.

أهمية شبكات VPN

تنشئ الشبكة الخاصة الافتراضية (VPN) نفقًا مشفّرًا عبر شبكة عامة أو غير موثوقة، مما يتيح للمستخدمين والمواقع البعيدة التواصل كما لو كانوا على الشبكة الخاصة نفسها. تحمي شبكات VPN من التنصت على الشبكات غير الموثوقة (مثل شبكات Wi‑Fi في الفنادق ونقاط الاتصال العامة)، وتتيح للموظفين عن بُعد الوصول إلى الموارد الداخلية، كما تربط فروع المؤسسة بأمان عبر الإنترنت. ويختبر امتحان Security+ تقنيات VPN متعددة — مثل IPsec وSSL-VPN والبروتوكولات الناشئة مثل WireGuard — إلى جانب اعتبارات الأمان الخاصة بكل منها.

نظرة عامة على IPsec

إن IPsec (Internet Protocol Security) مجموعة من البروتوكولات التي تؤمّن حركة IP على الطبقة 3. ويعمل IPsec في وضعين: إذ يشفّر وضع النقل حمولة كل حزمة IP فقط (مع الحفاظ على رأس IP الأصلي — ويُستخدم للاتصال بين المضيفين من طرف إلى طرف)، بينما يشفّر وضع النفق الحزمة الأصلية بأكملها ويغلّفها برأس IP جديد — ويُستخدم لشبكات VPN من موقع إلى موقع حيث تعمل البوابات كنقاط نهاية للنفق. ويستخدم IPsec بروتوكولين رئيسيين: AH (Authentication Header) للتكامل والمصادقة فقط (من دون تشفير)، وESP (Encapsulating Security Payload) للتشفير والمصادقة معًا.

# IPsec protocol comparison
AH (Protocol 51):
  - Authentication + Integrity (HMAC)
  - NO encryption (plaintext payload)
  - Rarely used alone in modern deployments

ESP (Protocol 50):
  - Encryption (AES, 3DES)
  - Authentication + Integrity (HMAC)
  - Provides confidentiality
  - Almost always used instead of AH alone

# IPsec modes
Transport : Original-IP | AH/ESP | Payload
Tunnel    : New-IP | ESP | Original-IP | Payload

IKE ومصافحة IPsec

يتولى IKE (Internet Key Exchange) التفاوض بشأن معلمات الأمان (الخوارزميات والمفاتيح) لجلسة IPsec. استخدم IKEv1 مرحلتين: المرحلة 1 (إنشاء قناة آمنة لحماية التفاوض في المرحلة 2) والمرحلة 2 (التفاوض بشأن اقترانات أمان IPsec الفعلية). أما IKEv2 (المعيار الحالي) فهو أبسط وأسرع وأكثر موثوقية، ويضيف دعمًا مدمجًا لمصادقة EAP وMOBIKE (معالجة تغيّر عناوين IP أثناء الجلسة — وهو أمر مهم للأجهزة المحمولة). وتكون اقترانات أمان IPsec (SAs) أحادية الاتجاه؛ إذ يمتلك كل اتجاه SA خاصًا به ومفتاح تشفير خاصًا به.

# IKEv2 negotiation overview
Initiator                    Responder
   |---IKE_SA_INIT request-->|  (propose algorithms)
   |<--IKE_SA_INIT response--|  (accept + key exchange)
   |---IKE_AUTH request----->|  (authenticate identity)
   |<--IKE_AUTH response-----|  (create Child SA = IPsec SA)
   |====Encrypted IPsec=====>|  (data flows)

# Result: two Security Associations (SAs)
# SA1: Initiator -> Responder (encrypt + auth)
# SA2: Responder -> Initiator (encrypt + auth)
# Each SA has its own SPI (Security Parameter Index)

SSL-VPN مقابل IPsec VPN

تعمل IPsec VPN على الطبقة 3، وتتطلب برنامج عميل، وغالبًا ما تحتاج إلى فتح منافذ محددة في جدار الحماية (UDP 500 وUDP 4500 لاجتياز NAT وبروتوكول ESP 50). ويصعب نشرها، لكنها توفر وصولًا كاملًا على مستوى الشبكة. أما SSL-VPN فتمرر حركة المرور عبر HTTPS (TCP 443)، الذي يعبر معظم جدران الحماية تقريبًا، ويمكن أن تعمل من المتصفحات (في الوضع من دون عميل) أو عبر عملاء خفيفين. وتستخدم SSL-VPN بروتوكول TLS للنفق الخارجي، ولذلك تستفيد من تحسينات أمان TLS، كما يسهل على المستخدمين الاتصال بها. وتدعم منتجات SSL-VPN المؤسسية (Cisco AnyConnect وPalo Alto GlobalProtect) أيضًا التوجيه المنقسم وتقييم وضع نقطة النهاية.

# Comparison table
Feature            IPsec VPN        SSL-VPN
Layer              Network (L3)     Application (L7)
Ports needed       UDP 500,4500     TCP 443
Firewall traversal Difficult         Easy
Client software    Required          Optional (browser)
Split tunneling    Supported         Supported
Mobile support     Good (IKEv2)     Excellent
Performance        Generally faster  Slight TLS overhead
Use case           Site-to-site     Remote user access

التوجيه المنقسم

يتيح التوجيه المنقسم لعملاء VPN تمرير حركة المرور المتجهة إلى موارد المؤسسة فقط عبر نفق VPN، مع إرسال حركة المرور المتجهة إلى الإنترنت مباشرةً إلى الإنترنت من دون المرور عبر عناصر التحكم الأمنية في المؤسسة. ويتمثل الخطر الأمني في أن نقطة نهاية مخترقة يمكنها في الوقت نفسه الوصول إلى شبكة المؤسسة (عبر VPN) والتواصل مع خوادم C2 الخاصة بالبرمجيات الضارة (عبر اتصال مباشر بالإنترنت)، مما يؤدي فعليًا إلى ربط شبكة المؤسسة بالمهاجم. أما التوجيه الكامل فيمرر كل حركة المرور عبر بوابة VPN، حيث تفحصها عناصر التحكم الأمنية في المؤسسة (تصفية الويب ومنع فقدان البيانات وIPS). وتفرض معظم المؤسسات التي تولي الأمان أولويةً التوجيه الكامل، مع قبول التكلفة الإضافية في عرض النطاق الترددي.

# Split tunneling vs full tunneling
# Split tunneling (risky):
# - Traffic to 10.0.0.0/8 -> VPN tunnel
# - All other traffic -> direct internet
# Risk: malware on endpoint can reach C2 + internal network

# Full tunneling (secure):
# - ALL traffic -> VPN gateway
# - Gateway applies web filtering, IPS, DLP
# - Increased gateway bandwidth cost

# Cisco AnyConnect enforce full tunnel:
# vpn-tunnel-protocol ssl-client
# split-tunnel-policy tunnelall

WireGuard

إن WireGuard بروتوكول VPN حديث صُمم ليكون أبسط وأسرع وأكثر أمانًا من IPsec وOpenVPN. ويستخدم WireGuard حزمة تشفير ثابتة ومحدودة: ChaCha20 للتشفير المتماثل، وPoly1305 للمصادقة، وCurve25519 لتبادل مفاتيح ECDH، وBLAKE2s للتجزئة، وSipHash24 لمفاتيح جداول التجزئة. ويتكون مخزونه البرمجي من أقل من 4,000 سطر (مقابل أكثر من 100,000 سطر لـ OpenVPN)، مما يجعله قابلًا للتدقيق ويقلل سطح الهجوم. وأصبح WireGuard مدمجًا الآن في نواة Linux (5.6+) ومدعومًا على جميع المنصات الرئيسية.

# WireGuard configuration example
# /etc/wireguard/wg0.conf (server)
[Interface]
PrivateKey = <server_private_key>
Address = 10.100.0.1/24
ListenPort = 51820

[Peer]  # Client peer
PublicKey = <client_public_key>
AllowedIPs = 10.100.0.2/32

# /etc/wireguard/wg0.conf (client)
[Interface]
PrivateKey = <client_private_key>
Address = 10.100.0.2/24
DNS = 10.100.0.1

[Peer]  # Server peer
PublicKey = <server_public_key>
Endpoint = vpn.company.com:51820
AllowedIPs = 0.0.0.0/0  # Full tunnel

شبكات VPN من موقع إلى موقع

تربط شبكات VPN من موقع إلى موقع شبكات كاملة (مثل مكاتب الفروع ومراكز البيانات وVPCs السحابية) عبر أنفاق مشفّرة دائمة بين أجهزة البوابة. وعلى خلاف شبكات VPN للوصول عن بُعد، التي يتصل فيها المستخدمون أفرادًا، تظل أنفاق الموقع إلى الموقع عاملة دائمًا بين نقاط نهاية ثابتة. ويُعد IPsec في وضع النفق التقنية الأكثر شيوعًا. وتتطلب التهيئة تطابق مقترحات IKE (التشفير والتكامل ومجموعة DH ومدة الصلاحية) على الطرفين — إذ تُعد حالات عدم التطابق أكثر مشكلات استكشاف أخطاء شبكات الموقع إلى الموقع شيوعًا. وتوفر الأنفاق الزائدة مع اكتشاف النظير غير المستجيب (DPD) تجاوزًا للفشل عند تعطل المسار الأساسي.

# IPsec site-to-site check (strongSwan)
ipsec status
ipsec statusall | grep ESTABLISHED

# Verify SA negotiated correctly
ip xfrm state list
# Shows: SPI, encryption algo, auth algo, mode

# Debug IKE negotiation
ipsec stroke loglevel all 4
tail -f /var/log/syslog | grep -i ike

# Common mismatch errors:
# 'no proposal chosen' = IKE algorithms don't match
# 'TS_UNACCEPTABLE' = Traffic selectors mismatch

أساليب مصادقة VPN

تدعم شبكات VPN آليات مصادقة متعددة. المفاتيح المشتركة مسبقًا (PSK): سر مشترك مُهيأ على نقطتي النهاية — وهو بسيط، لكنه ينشئ نقطة اختراق واحدة إذا تسرّب المفتاح؛ ولذلك يناسب اتصالات الموقع إلى الموقع. المصادقة المستندة إلى الشهادات: يقدم كل عميل أو بوابة شهادة X.509 — وهي أقوى، وقابلة للتوسع لتشمل عددًا كبيرًا من المستخدمين، كما يمكن إبطال الشهادات. EAP (Extensible Authentication Protocol): يدعم التكامل مع RADIUS، مما يتيح اسم المستخدم وكلمة المرور، والمصادقة متعددة العوامل (EAP-TTLS وEAP-TLS)، والتكامل مع Active Directory. وتجمع معظم عمليات النشر المؤسسية بين مصادقة الشهادة (هوية الجهاز) والمصادقة متعددة العوامل (هوية المستخدم).

تقييم وضع نقطة نهاية VPN

تجري بوابات VPN الحديثة فحوصات وضع نقطة النهاية قبل منح الوصول، للتأكد من استيفاء الأجهزة المتصلة لمتطلبات الأمان. وتشمل الفحوصات: إصدار نظام التشغيل ومستوى التحديثات (ورفض أنظمة التشغيل التي انتهى عمرها الافتراضي)، وتثبيت برنامج مكافحة الفيروسات وحداثة توقيعاته، وتمكين تشفير القرص، وعدم تثبيت برامج غير مصرّح بها، وتفعيل جدار الحماية. وتوضع الأجهزة التي تفشل في فحوصات الوضع في شبكة VLAN للحجر ذات وصول محدود — يقتصر عادةً على موارد المعالجة — إلى أن تستوفي السياسة. ويمنع ذلك جهازًا شخصيًا مخترقًا من الوصول مباشرةً إلى شبكة المؤسسة الإنتاجية، حتى مع وجود بيانات اعتماد صحيحة.

VPN دائم التشغيل

يضمن VPN دائم التشغيل حفاظ نقاط النهاية المؤسسية على اتصال VPN مستمر عندما تكون خارج شبكة المؤسسة. وعلى خلاف شبكات VPN التقليدية التي يتصل بها المستخدمون يدويًا، يتصل VPN دائم التشغيل قبل تسجيل الدخول (باستخدام مصادقة شهادة الجهاز أحيانًا) ويظل متصلًا طوال الجلسة. ويضمن ذلك فحص كل حركة المرور الخاصة بنقطة النهاية بواسطة عناصر التحكم الأمنية في المؤسسة، حتى بالنسبة إلى الموظفين العاملين عن بُعد. وقد طبّقت Microsoft DirectAccess (السابقة) وحلول مثل Cisco AnyConnect Always-On وGlobalProtect هذا النموذج. والمقابل هو زيادة الحمل على البوابة — إذ تحافظ كل نقطة نهاية بعيدة على جلسة دائمة.

مجمّعات VPN والتوافر العالي

إن مجمّع VPN جهاز مخصص أو جهاز افتراضي ينهي عددًا كبيرًا من جلسات VPN، ويتولى عبء المعالجة التشفيرية الذي قد يرهق جهاز توجيه أو جدار حماية للأغراض العامة. وتدعم مجمّعات VPN المؤسسية آلاف الجلسات المتزامنة، كما تتكامل مع RADIUS للمصادقة، وLDAP/AD للبحث عن المستخدمين، وسلطات الشهادات للتحقق من شهادات العملاء. وتستخدم تهيئات التوافر العالي (HA) عناقيد نشطة/احتياطية أو نشطة/نشطة مع مزامنة الجلسات، بحيث لا ينقطع اتصال المستخدمين إذا تعطل أحد المجمّعات. ويُعد التخطيط السليم للتوافر العالي ضروريًا للمؤسسات التي تعتمد على VPN في العمليات الحيوية.

تحقّق سريع

اختبر مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلّمتم في هذا الدرس أن IPsec يؤمّن حركة مرور IP في الطبقة 3 باستخدام AH (سلامة البيانات فقط) أو ESP (التشفير + سلامة البيانات)، وذلك في وضع النقل أو وضع النفق، مع استخدام IKEv2 للتفاوض على المفاتيح، وأن SSL-VPN ينشئ أنفاقًا عبر HTTPS، مما يسهّل نشره عبر جدران الحماية مقارنةً بـ IPsec، وأن التقسيم النفقي ينشئ خطرًا أمنيًا من خلال السماح للبرمجيات الخبيثة على الأجهزة الطرفية بالوصول مباشرةً إلى الإنترنت، بالتزامن مع توفير VPN إمكانية الوصول إلى شبكة المؤسسة. بهذا يكتمل مقرر البروتوكولات الآمنة — وسنستكشف بعد ذلك بنية الثقة الصفرية.

الأسئلة الشائعة

هل درس «IPsec وبروتوكولات VPN وأمان الوصول عن بُعد» مجاني؟

نعم — نص درس «IPsec وبروتوكولات VPN وأمان الوصول عن بُعد» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.

ماذا ستتعلم في «IPsec وبروتوكولات VPN وأمان الوصول عن بُعد»؟

قارنوا بين وضعي النفق والنقل في IPsec، وSSL-VPN، وWireGuard للوصول الآمن عن بُعد، وتعرّفوا إلى مخاطر تقسيم الأنفاق. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟

لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «IPsec وبروتوكولات VPN وأمان الوصول عن بُعد»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟

نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. استبدال البروتوكولات غير الآمنة: Telnet مقابل SSH وFTP مقابل SFTP
  2. إصدارات TLS ومجموعات التشفير والسرية الأمامية التامة
  3. نظام DNS الآمن: DNSSEC وDNS عبر HTTPS (DoH)
  4. IPsec وبروتوكولات VPN وأمان الوصول عن بُعد
← العودة إلى Security+ Academy