0Pricing
Cryptology Academy · درس

SSH: تأمين الوصول عن بُعد

تعرّف على مراحل مصافحة SSH، ومصادقة مفتاح المضيف، وكيف يحمي SSH الجلسات البعيدة

SSH: تأمين الوصول عن بُعد درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

SSH-1 مقابل SSH-2: قصة الإيقاف

احتوى SSH-1، وهو بروتوكول Secure Shell الأصلي، على خلل جوهري في التصميم أتاح لمهاجم نشط إدراج بيانات عشوائية في جلسة مشفرة من دون اكتشاف ذلك. أما SSH-2، وهو إعادة تصميم كاملة للبروتوكول نُشرت عام 2006 في RFC 4251-4254، فقد عالج هذه نقاط الضعف باستخدام بروتوكولات منفصلة لطبقات النقل والمصادقة والاتصال، وباستخدام تحقق أقوى من السلامة عبر HMAC. وقد أُوقف العمل بـ SSH-1، ولا ينبغي لأي خادم حديث تفعيله.

طبقة نقل SSH: التشفير والسلامة

يتولى بروتوكول طبقة نقل SSH تبادل المفاتيح الأولي وإنشاء قناة مشفرة ومحمية من العبث. ويتفاوض على خوارزميات تبادل المفاتيح (عادةً ECDH)، ومصادقة المضيف (عادةً Ed25519 أو RSA)، والتشفير المتماثل (عادةً AES-256-CTR أو ChaCha20-Poly1305)، وMAC (عادةً HMAC-SHA2-256). وتُشفّر كل حزمة لاحقة ويُتحقق من سلامتها باستخدام الخوارزميات التي جرى التفاوض عليها.

طبقة مصادقة مستخدم SSH

بعد تأمين طبقة النقل، تتفاوض طبقة مصادقة المستخدم على الطريقة التي يثبت بها المستخدم هويته للخادم. وتشمل الطرق الشائعة: كلمة المرور (يكتب المستخدم كلمة مرور تُرسل مشفرة عبر طبقة النقل)، والمفتاح العام (يثبت المستخدم حيازته للمفتاح الخاص المطابق لمفتاح عام مصرّح به على الخادم)، وGSSAPI (تكامل تسجيل الدخول الموحّد عبر Kerberos لبيئات المؤسسات).

طبقة اتصال SSH: القنوات متعددة الإرسال

تُجري طبقة اتصال SSH تعدد إرسال لعدة قنوات منطقية عبر اتصال النقل المشفر الواحد. وتحتوي جلسة SSH النموذجية على قناة واحدة للصدفة التفاعلية. وتدعم القنوات الإضافية إعادة توجيه المنافذ، وإعادة توجيه X11، ونقل الملفات عبر SFTP، مع مشاركة الاتصال نفسه، الذي تمت مصادقته وتشفيره. وتتيح طلبات القناة للعميل طلب طرفية زائفة، أو ضبط متغيرات البيئة، أو تنفيذ أمر محدد.

التحقق من مفتاح المضيف والثقة عند أول استخدام

عند الاتصال بخادم SSH للمرة الأولى، يتلقى العميل مفتاح المضيف الخاص بالخادم، وعليه أن يقرر ما إذا كان سيثق به. وتتمثل السياسة الافتراضية في الثقة عند أول استخدام (TOFU): يُطلب من المستخدم التحقق من بصمة المفتاح، التي تظهر عادةً في صورة تجزئة مثل SHA256:...، وإذا قَبِلها تُخزّن في ملف known_hosts. وفي الاتصالات اللاحقة، تُقارَن البصمة المخزنة بما يقدمه الخادم، ويؤدي عدم التطابق إلى ظهور تحذير شديد بشأن احتمال وقوع هجوم رجل في الوسط.

known_hosts وبصمات المفاتيح

يحتفظ ملف known_hosts، المخزن في ~/.ssh/known_hosts، بقاعدة بيانات لمفاتيح مضيفي الخوادم، مفهرسة حسب اسم المضيف وعنوان IP. ويربط كل إدخال عنوان الخادم بمفتاحه العام. وإذا تغيّر مفتاح الخادم، ربما بسبب إعادة تثبيت الخادم أو بسبب انتحال مهاجم لهويته، يرفض SSH الاتصال ويعرض تحذيرًا. ويستخدم المسؤولون مصادقة المضيف المستندة إلى الشهادات لتجنب قرارات الثقة عند أول استخدام على نطاق واسع.

authorized_keys لتسجيل الدخول دون كلمة مرور

تخزّن مصادقة المفتاح العام المفتاح العام للمستخدم في ~/.ssh/authorized_keys على الخادم. وعند اتصال المستخدم، يرسل الخادم تحديًا مشفرًا باستخدام المفتاح العام؛ ولا يستطيع الاستجابة له بصورة صحيحة إلا حائز المفتاح الخاص المطابق، وبذلك يثبت هويته من دون إرسال المفتاح الخاص أو كلمة المرور. وتُعد هذه الطريقة أكثر أمانًا من كلمات المرور، لأن المفاتيح الخاصة لا تُرسل عبر الشبكة مطلقًا ولا يمكن اصطيادها.

خوارزميات مفاتيح SSH

تُستخدم ثلاث عائلات من خوارزميات مفاتيح SSH على نطاق واسع. وتتوافق مفاتيح RSA ذات 3072 أو 4096 بتًا مع جميع الخوادم. وتُعد ECDSA باستخدام المنحنى NIST P-256 أسرع من RSA مع مستوى أمان مكافئ، لكن معايير أمان P-256 خضعت لتدقيق. أما Ed25519، المستندة إلى خوارزمية التوقيع الرقمي ذات منحنيات Edwards، فهي التوصية الحديثة: مفاتيح سريعة وصغيرة بحجم 256 بتًا، وخصائص أمان قوية، ومن دون مخاوف تتعلق بمعلمات خاصة.

تاريخ SSH: المنفذ 22 وTatu Ylönen

طوّر Tatu Ylönen، وهو باحث فنلندي في جامعة هلسنكي للتكنولوجيا، SSH عام 1995 بعد أن كشفت عملية تنصت على كلمات المرور في شبكة جامعته عن مئات بيانات الاعتماد. واختار المنفذ 22 لأنه يقع بين telnet (23) وftp (21). وحل SSH محل البروتوكولين غير الآمنين. وأسّس Ylönen شركة SSH Communications Security، ثم أصدر SSH-2 كمعيار مفتوح عبر IETF. وأنشأ مشروع OpenBSD تطبيق OpenSSH، وهو التطبيق المجاني المهيمن، عام 1999.

أمان وكيل SSH وإعادة توجيه المفاتيح

وكيل SSH هو عملية تعمل في الخلفية وتحتفظ بالمفاتيح الخاصة بعد فك تشفيرها في الذاكرة، مما يتيح تسجيل الدخول الموحّد إلى عدة خوادم من دون إعادة إدخال عبارة المرور. وتوسّع إعادة توجيه الوكيل (الخيار -A) هذه الإمكانية عبر إعادة توجيه اتصال الوكيل إلى الخوادم البعيدة، مما يتيح الوصول عبر قفزة واحدة إلى الخوادم الداخلية. إلا أن إعادة توجيه الوكيل تمثل خطرًا أمنيًا؛ إذ يستطيع خادم بعيد مخترق استخدام الوكيل المُعاد توجيهه للمصادقة باسمك على خوادم أخرى. استخدم ProxyJump بدلًا من إعادة توجيه الوكيل.

أفضل ممارسات تحصين SSH

يتضمن إعداد SSH الآمن تعطيل تسجيل دخول root ‏(PermitRootLogin no)، وتعطيل مصادقة كلمة المرور ‏(PasswordAuthentication no) لصالح استخدام المفاتيح العامة فقط، واستخدام مفاتيح مضيف Ed25519، وتفعيل بروتوكول SSH-2 فقط، وضبط مهلات الجلسات الخاملة، وتقييد المستخدمين المسموح لهم باستخدام AllowUsers أو AllowGroups، وتغيير المنفذ الافتراضي كإجراء للتمويه لتقليل ضوضاء عمليات الفحص الآلية. وتحظر Fail2ban أو الأدوات المماثلة عناوين IP التي تسجل محاولات فاشلة متكررة.

طرق مصادقة SSH

لماذا تُعد مصادقة مفتاح SSH العام أكثر أمانًا من مصادقة كلمة المرور؟

SSH: أهم الخلاصات

حل SSH-2 محل SSH-1 المعيب، مع فصل طبقات النقل والمصادقة والاتصال. وتتفاوض طبقة النقل على التشفير والسلامة. وتدعم مصادقة المستخدم كلمات المرور والمفاتيح العامة وGSSAPI. ويستخدم التحقق من مفتاح المضيف آليتي TOFU وknown_hosts. وتُعد Ed25519 خوارزمية المفاتيح الموصى بها. وتمثل إعادة توجيه الوكيل خطرًا أمنيًا؛ لذا استخدم ProxyJump بدلًا منها. ويشمل التحصين تعطيل تسجيل دخول root ومصادقة كلمة المرور.

الأسئلة الشائعة

هل درس «SSH: تأمين الوصول عن بُعد» مجاني؟

نعم — نص درس «SSH: تأمين الوصول عن بُعد» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

ماذا ستتعلم في «SSH: تأمين الوصول عن بُعد»؟

تعرّف على مراحل مصافحة SSH، ومصادقة مفتاح المضيف، وكيف يحمي SSH الجلسات البعيدة تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟

لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «SSH: تأمين الوصول عن بُعد»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟

نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما الذي يجعل البروتوكول آمنًا؟
  2. SSH: تأمين الوصول عن بُعد
  3. SFTP وSCP: نقل الملفات بأمان
  4. DNSSEC: مصادقة استجابات DNS
← العودة إلى Cryptology Academy