تقسيم الشبكات وشبكات VLAN
تعلّم كيف تحدّ الشبكات الفرعية وشبكات VLAN ومناطق DMZ والتقسيم الدقيق من الحركة الجانبية وتحاصر نطاق انتشار الاختراق.
تقسيم الشبكات وشبكات VLAN درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.
أهمية تقسيم الشبكة
يقسم تقسيم الشبكة شبكة كبيرة ومسطحة إلى مناطق أصغر ومعزولة. ومن دون التقسيم، يستطيع مضيف واحد مخترق الاتصال بكل جهاز آخر على الشبكة، مما يمنح المهاجمين حرية كاملة بمجرد دخولهم. ويفرض التقسيم مبدأ أقل الامتيازات على مستوى الشبكة: فلا ينبغي لمحطة عمل أن تتمكن من الوصول مباشرةً إلى خادم قاعدة بيانات، كما يجب ألا يرى جهاز متصل بشبكة Wi-Fi للضيوف مشاركات الملفات الداخلية. ويقلل التقسيم بدرجة كبيرة من نطاق تأثير الاختراق.
VLANs: الشبكات المحلية الافتراضية
إن VLAN (Virtual Local Area Network) شبكة منطقية تُنشأ على محوّل، وتجمع المنافذ معًا بغض النظر عن موقعها الفعلي. وتتصل الأجهزة الموجودة في VLAN نفسها كما لو كانت في المقطع الفعلي نفسه؛ بينما لا يمكن للأجهزة الموجودة في شبكات VLAN مختلفة الاتصال بعضها ببعض من دون المرور عبر موجّه أو محوّل من الطبقة 3 يفرض التحكم في الوصول. وتُوسم شبكات VLAN باستخدام رأس 802.1Q يحمل معرّف VLAN (1-4094)، مما يسمح لوصلة فعلية واحدة (منفذ trunk) بحمل حركة المرور من شبكات VLAN متعددة في الوقت نفسه.
# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit
interface FastEthernet0/1
switchport mode access
switchport access vlan 10
# Trunk port carries all VLANs:
interface GigabitEthernet0/1
switchport mode trunkالشبكات الفرعية والتجزئة في الطبقة الثالثة
بينما تُجزّئ شبكات VLAN الشبكة في الطبقة الثانية، تُجزّئ الشبكات الفرعية الشبكة في الطبقة الثالثة (IP). عادةً ما تقابل كل شبكة VLAN شبكةً فرعيةً خاصةً بها، وتتحكم جدار حماية أو موجّه يطبّق قوائم التحكم في الوصول في التوجيه بين الشبكات الفرعية. وهذا يوفّر فصلًا واضحًا: فقد تكون VLAN 10 هي 10.10.10.0/24 للمستخدمين المؤسسيين، وقد تكون VLAN 20 هي 10.20.20.0/24 للضيوف. وتفرض قواعد جدار الحماية بين الشبكات الفرعية نوع حركة المرور المسموح به والمحظور على مستوى IP.
# Typical subnet assignment:
# VLAN 10 Corporate: 10.10.10.0/24 gateway 10.10.10.1
# VLAN 20 Guest: 10.20.20.0/24 gateway 10.20.20.1
# VLAN 30 Servers: 10.30.30.0/24 gateway 10.30.30.1
# VLAN 40 IoT: 10.40.40.0/24 gateway 10.40.40.1
# ACL: allow corporate to servers, deny guest to servers
# DENY ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24DMZ: الشبكة الفرعية المراقَبة
تُعد DMZ (المنطقة منزوعة السلاح)، وتُسمى أيضًا الشبكة الفرعية المراقَبة، منطقةً شبكيةً تقع بين الإنترنت والشبكة الداخلية. توضع الخوادم المواجهة للعامة — مثل خوادم الويب وخوادم البريد وخوادم DNS — في DMZ، بحيث يتمكن المستخدمون الخارجيون من الوصول إليها دون وصول مباشر إلى الأنظمة الداخلية. وإذا اختُرق مضيف في DMZ، يمنع جدار الحماية الداخلي المهاجم من الوصول إلى الموارد الداخلية الحساسة. وتُعد DMZ مفهومًا أساسيًا في التجزئة، ويُختبر بشكل مكثف في Security+.
# DMZ architecture:
# [Internet]
# |
# [External firewall / perimeter]
# |
# [DMZ: web server, mail server, bastion host]
# |
# [Internal firewall]
# |
# [Internal LAN: workstations, databases, file servers]التجزئة الدقيقة
تنقل التجزئة الدقيقة عزل الشبكة إلى مستوى أحمال العمل، إذ تطبّق سياسات الأمان بين الأجهزة الافتراضية أو الحاويات أو التطبيقات الفردية، بدلًا من تطبيقها بين المناطق الشبكية فقط. وتفرض الشبكات المعرفة بالبرمجيات (SDN) والأدوات القائمة على برامج مراقبة الأجهزة الافتراضية (VMware NSX، وAWS Security Groups) هذه السياسات دون الحاجة إلى إجراء تغييرات على الأجهزة. وتُعد التجزئة الدقيقة مكوّنًا أساسيًا من بنية انعدام الثقة لأنها تزيل الثقة الضمنية بين أحمال العمل التي تعمل في مركز البيانات نفسه أو في المنطقة السحابية نفسها.
# AWS Security Group micro-segmentation example:
# Web tier: allow inbound 443 from Internet
# App tier: allow inbound 8080 from Web SG only
# DB tier: allow inbound 3306 from App SG only
# Result: no direct path from Internet to databaseهجمات التنقل بين شبكات VLAN
يُعد التنقل بين شبكات VLAN هجومًا يتيح لحركة المرور الخروج من شبكة VLAN الخاصة بها والوصول إلى شبكة VLAN أخرى دون المرور عبر موجّه. توجد طريقتان لذلك: انتحال هوية المحوّل، حيث يضبط المهاجم بطاقة واجهة الشبكة لديه للتحدث باستخدام تقنية الوصلات الجذعية 802.1Q ويتفاوض مع المحوّل لإنشاء وصلة جذعية، فيحصل على الوصول إلى جميع شبكات VLAN؛ ووضع الوسوم المزدوجة، حيث يغلّف المهاجم إطارًا بعنواني 802.1Q اثنين ليبدو الإطار موجّهًا إلى شبكة VLAN مختلفة. وتشمل وسائل الدفاع تعطيل بروتوكول الوصلات الجذعية الديناميكية (DTP)، وتهيئة منافذ الوصول صراحةً، وعدم استخدام شبكة VLAN الأصلية لحركة مرور المستخدمين.
# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
switchport mode access
switchport nonegotiate
# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
switchport trunk native vlan 999
# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999الفجوات الهوائية والتجزئة المادية
تُعد الفجوة الهوائية الشكل الأكثر تشددًا من تجزئة الشبكات — وهي شبكة لا ترتبط بأي شبكة خارجية ماديًا أو منطقيًا. وتُستخدم الأنظمة المعزولة بفجوة هوائية في الشبكات الحكومية شديدة السرية، وأنظمة التحكم الصناعية، وأنظمة التحكم في المنشآت النووية. ويتطلب نقل البيانات استخدام وسائط مادية (محركات USB والأقراص المضغوطة)، وهو ما يسبب مخاطر بحد ذاته (انتشر Stuxnet عبر USB للوصول إلى أجهزة الطرد المركزي الإيرانية المعزولة بفجوة هوائية). وحتى الأنظمة المعزولة بفجوة هوائية تحتاج إلى ضوابط، منها الإدارة الصارمة للوسائط، وحاجبات الكتابة المادية، وحماية نقاط النهاية.
التحكم في الوصول إلى الشبكة (NAC)
يفرض NAC (التحكم في الوصول إلى الشبكة) سياسات الأمان قبل السماح لجهاز بالانضمام إلى الشبكة. وتتحقق أنظمة NAC من حالة الجهاز — مستوى التحديثات، وحالة مضاد الفيروسات، والشهادة — قبل منحه وصولًا كاملًا إلى الشبكة. وتُنقل الأجهزة التي تفشل في الاختبارات إلى شبكة VLAN للحجر والمعالجة، حيث لا يمكنها الوصول إلا إلى خوادم التحديث. ويتكامل NAC مع 802.1X للمصادقة، ويتواصل مع خدمات الدليل لتطبيق السياسات استنادًا إلى دور المستخدم ونوع الجهاز.
# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)حركة المرور من الشرق إلى الغرب مقابل حركة المرور من الشمال إلى الجنوب
ركّز أمن المحيط التقليدي على حركة المرور من الشمال إلى الجنوب — أي البيانات الداخلة إلى مركز البيانات والخارجة منه من مصادر خارجية. أما المهاجمون المعاصرون فيستغلون حركة المرور من الشرق إلى الغرب — أي الحركة الجانبية بين الخوادم داخل مركز البيانات أو البيئة السحابية، والتي كانت تفتقر تاريخيًا إلى الفحص. وتعالج التجزئة الدقيقة وجدران الحماية الداخلية مخاطر الحركة من الشرق إلى الغرب. وينبغي أن تراقب قواعد الارتباط في SIEM الأنماط غير المعتادة للاتصالات من الشرق إلى الغرب، مثل بدء محطة عمل فجأةً بالاتصال بعشرات المضيفين الداخليين، إذ قد يشير ذلك إلى دودة أو مهاجم نشط.
التجزئة في أنظمة التحكم الصناعية
تتطلب شبكات ICS/SCADA التي تتحكم في البنية التحتية المادية (شبكات الكهرباء، ومعالجة المياه، والتصنيع) فصلًا صارمًا عن شبكات تقنية المعلومات المؤسسية. ويحدد نموذج Purdue مستويات تبدأ من أجهزة الحقل (المستوى 0)، مرورًا بالتحكم في المصنع (المستوى 2)، وصولًا إلى تقنية المعلومات المؤسسية (المستوى 4)، مع وجود DMZ بين المستويين 2 و3 لمنع الاتصال المباشر. وتفرض معايير NERC CIP هذا الفصل على المؤسسات العاملة في قطاع الطاقة. وينبغي ألا يتمكن اختراق الشبكة المؤسسية مطلقًا من التحكم مباشرةً في المشغلات أو المستشعرات المادية.
# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest securityنطاق الانفجار والدفاع متعدد الطبقات
الهدف النهائي من تجزئة الشبكة هو تقليل نطاق الانفجار الناتج عن أي اختراق منفرد — أي نطاق الضرر الذي يستطيع المهاجم إحداثه بعد دخوله إلى أحد المقاطع. وعند دمجها مع ضوابط أخرى (اكتشاف التهديدات على نقاط النهاية، والإدارة الصارمة للهوية والوصول IAM، وإدارة التحديثات)، تنشئ التجزئة دفاعًا متعدد الطبقات: طبقات مستقلة متعددة يجب على المهاجم اختراقها تباعًا. ولا تمنع التجزئة وحدها الاختراق الأولي، لكنها تبطئ المهاجمين، وتوفر فرصًا لاكتشافهم، وتحد من تأثير برمجيات الفدية والديدان التي تعتمد على الحركة الجانبية غير المقيدة.
تحقق سريع
اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمت في هذا الدرس أن شبكات VLAN توفر تجزئة منطقية في الطبقة الثانية تحد من نطاقات البث والحركة الجانبية، وأن DMZ (الشبكة الفرعية المراقَبة) تعزل الخوادم المواجهة للعامة بين جدار حماية خارجي وآخر داخلي، وأنه يمكن منع هجمات التنقل بين شبكات VLAN بتعطيل الوصلات الجذعية الديناميكية، وتغيير شبكة VLAN الأصلية، وتعيين المنافذ غير المستخدمة إلى شبكة VLAN معطّلة. بعد ذلك، سنستكشف هجمات الشبكات الشائعة، ومنها DoS والانتحال وهجمات MITM.
الأسئلة الشائعة
هل درس «تقسيم الشبكات وشبكات VLAN» مجاني؟
نعم — نص درس «تقسيم الشبكات وشبكات VLAN» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.
ماذا ستتعلم في «تقسيم الشبكات وشبكات VLAN»؟
تعلّم كيف تحدّ الشبكات الفرعية وشبكات VLAN ومناطق DMZ والتقسيم الدقيق من الحركة الجانبية وتحاصر نطاق انتشار الاختراق. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟
لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «تقسيم الشبكات وشبكات VLAN»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟
نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- نموذج TCP/IP والمنافذ الشائعة
- جدران الحماية: تصفية الحزم مقابل الجيل التالي
- تقسيم الشبكات وشبكات VLAN
- هجمات الشبكات الشائعة: DoS والانتحال وMITM