0Pricing
Cryptology Academy · درس

تقوية SSH وأفضل ممارسات التدقيق

طبّقوا تقوية sshd_config، وممارسات تدوير المفاتيح، وسجلات التدقيق لتعزيز أمان عمليات نشر SSH.

تقوية SSH وأفضل ممارسات التدقيق درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

تعطيل المصادقة بكلمة المرور

تتمثل أكثر خطوات تقوية SSH تأثيرًا في ضبط PasswordAuthentication no في /etc/ssh/sshd_config. فهذا يجبر جميع المستخدمين على المصادقة باستخدام المفاتيح العامة، ويزيل المخاطر الناتجة عن كلمات المرور الضعيفة أو المعاد استخدامها وهجمات القوة الغاشمة. تأكد من تثبيت مفتاح مصرح به واحد على الأقل قبل تعطيل المصادقة بكلمة المرور، حتى لا تفقد إمكانية الوصول إلى النظام.

تقييد المستخدمين والمجموعات المسموح بها

تقيّد التوجيهات AllowUsers وAllowGroups الوصول عبر SSH بالمستخدمين المحددين أو أعضاء المجموعات. فعلى سبيل المثال، لا يسمح AllowGroups sshusers إلا لأعضاء مجموعة sshusers بالوصول. ويوفر ذلك دفاعًا متعدد الطبقات: فحتى إذا عرف المهاجم اسم مستخدم وحصل على بيانات اعتماد، سيُرفض وصوله عبر SSH ما لم يكن الحساب مسموحًا به صراحة.

تغيير المنفذ الافتراضي

يُعد تغيير SSH من المنفذ 22 إلى منفذ ذي رقم مرتفع نوعًا من التمويه، وليس إجراءً أمنيًا. لكنه يقلل بدرجة كبيرة من الضوضاء في السجلات الناتجة عن الماسحات الآلية التي تستهدف المنفذ 22. وهذا يجعل تحليل السجلات بحثًا عن التهديدات الحقيقية أسهل. حافظ دائمًا على قواعد جدار الحماية باعتبارها وسيلة التحكم الأساسية في الوصول؛ أما إخفاء المنفذ فليس سوى إجراء تكميلي.

تعطيل تسجيل دخول الجذر

يمنع ضبط PermitRootLogin no مصادقة المستخدم root مباشرة عبر SSH. فالمهاجمون الذين يستهدفون root يملكون اسم مستخدم صالحًا مؤكدًا، ويحصلون على صلاحيات غير محدودة إذا نجحوا. والإعداد الموصى به هو PermitRootLogin prohibit-password، الذي يسمح بتسجيل دخول root باستخدام مصادقة المفتاح العام فقط، ويمنع هجمات القوة الغاشمة على root المعتمدة على كلمات المرور مع الحفاظ على إمكانية الوصول في حالات الطوارئ.

الحد من محاولات المصادقة

يحدّد MaxAuthTries 3 عدد محاولات المصادقة لكل اتصال بثلاث محاولات. وبعد ثلاث محاولات فاشلة، ينهي الخادم الاتصال. وهذا يبطئ محاولات القوة الغاشمة. وعند دمجه مع التراجع الأسي الذي يوفره fail2ban أو SSHGuard، إذ يحظران عناوين IP مؤقتًا بعد تكرار حالات الفشل، تصبح هجمات القوة الغاشمة غير عملية حسابيًا.

عناصر التحكم في توقيت تسجيل الدخول

يحدد LoginGraceTime المدة التي ينتظرها الخادم إتمام المصادقة بنجاح قبل قطع الاتصال. والقيمة الافتراضية هي 120 ثانية؛ ويمنع خفضها إلى 20 ثانية محاولات القوة الغاشمة البطيئة ويقلل استهلاك الموارد الناتج عن الاتصالات غير المصادق عليها. ويتحكم ClientAliveInterval وClientAliveCountMax في فحوصات سلامة الاتصال لفصل الجلسات الخاملة أو المتوقفة.

تقييد خوارزميات التشفير المسموح بها

ينبغي أن تقيّد تهيئات SSH الحديثة الخوارزميات بالخيارات القوية والحديثة. في sshd_config، اضبط Ciphers على chacha20-poly1305@openssh.com,aes256-gcm@openssh.com، واضبط MACs على hmac-sha2-256-etm@openssh.com، واضبط KexAlgorithms على curve25519-sha256. ويزيل ذلك الخوارزميات القديمة مثل arcfour وDES وMACs المعتمدة على MD5، التي قد تكون متاحة للتوافق مع الإصدارات السابقة.

حظر القوة الغاشمة باستخدام fail2ban

يراقب fail2ban سجلات المصادقة ويحظر عناوين IP التي تتجاوز حدًا معينًا من محاولات تسجيل الدخول الفاشلة. وبعد عدد قابل للتهيئة من حالات الفشل خلال فترة زمنية محددة، يضيف fail2ban قاعدة iptables لإسقاط الحزم اللاحقة من عنوان IP ذلك. وتجعل هذه الاستجابة الآلية هجمات القوة الغاشمة غير عملية من دون الحاجة إلى تدخل يدوي.

التدقيق باستخدام ssh-audit

تتصل أداة ssh-audit بخادم SSH وتقيّم تهيئته، بما في ذلك خوارزميات تبادل المفاتيح وأنواع مفاتيح المضيف وأصفار التشفير وMACs التي يوفرها، وتكشف الخيارات المتقادمة أو الضعيفة. ويوفر تشغيل ssh-audit على خوادمك قبل التقوية وبعدها تقييمًا موضوعيًا للحالة قبل التغيير وبعده، كما يحدد أي ثغرات في التهيئة.

تدقيق السجلات والوصول

تُسجّل أحداث المصادقة في SSH عبر syslog. ففي Linux، يسجل /var/log/auth.log (Debian) أو /var/log/secure (RHEL) كل عملية تسجيل دخول ناجحة وفاشلة، مع الطابع الزمني واسم المستخدم وعنوان IP المصدر وبصمة المفتاح المستخدمة. ويتيح إرسال هذه السجلات إلى SIEM مركزي اكتشاف أنماط الوصول غير المعتادة، مثل تسجيل الدخول من بلدان غير متوقعة أو في ساعات غير معتادة.

مثال كامل على تهيئة مقوّاة

تجمع تهيئة sshd_config المقوّاة بين: PasswordAuthentication no، وPermitRootLogin prohibit-password، وMaxAuthTries 3، وLoginGraceTime 20، وAllowGroups sshusers، وتقييد Ciphers وMACs، وX11Forwarding no، وAllowTcpForwarding no (ما لم تكن الأنفاق مطلوبة). وتزيل كل توجيهة ناقل هجوم محددًا، وتشكل جميعها معًا وضعية أمنية لـ SSH تعتمد على الدفاع متعدد الطبقات.

تهيئة تقوية SSH

أي إعداد في sshd_config هو الأكثر فعالية في القضاء على هجمات القوة الغاشمة المعتمدة على كلمات المرور ضد SSH؟

مراجعة تقوية SSH

قائمة التحقق لتقوية SSH: عطّل المصادقة بكلمة المرور، وقيّد الوصول باستخدام AllowGroups/AllowUsers، وعطّل تسجيل دخول root أو قيّده بالمفاتيح فقط، واضبط MaxAuthTries 3، وقلّل LoginGraceTime، وقيّد الخوارزميات بأصفار التشفير الحديثة فقط، ونشّر fail2ban أو SSHGuard، وشغّل ssh-audit لإجراء تقييم موضوعي، وركّز السجلات لاكتشاف الحالات الشاذة.

الأسئلة الشائعة

هل درس «تقوية SSH وأفضل ممارسات التدقيق» مجاني؟

نعم — نص درس «تقوية SSH وأفضل ممارسات التدقيق» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

ماذا ستتعلم في «تقوية SSH وأفضل ممارسات التدقيق»؟

طبّقوا تقوية sshd_config، وممارسات تدوير المفاتيح، وسجلات التدقيق لتعزيز أمان عمليات نشر SSH. تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟

لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «تقوية SSH وأفضل ممارسات التدقيق»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟

نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مصافحة SSH والمصادقة بمفتاح المضيف
  2. المصادقة بالمفتاح العام وتمرير SSH Agent
  3. تقنيات أنفاق SSH وإعادة توجيه المنافذ
  4. تقوية SSH وأفضل ممارسات التدقيق
← العودة إلى Cryptology Academy