0Pricing
Cryptology Academy · درس

تقنيات أنفاق SSH وإعادة توجيه المنافذ

أتقنوا إعادة توجيه المنافذ المحلية والبعيدة والديناميكية، وافهموا استخداماتها المشروعة والحساسة أمنيًا.

تقنيات أنفاق SSH وإعادة توجيه المنافذ درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

مفهوم إعادة توجيه المنفذ المحلي

تربط إعادة توجيه المنفذ المحلي (ssh -L local_port:destination_host:destination_port user@ssh_server) منفذًا على جهازك المحلي. وتسافر حركة البيانات المرسلة إلى ذلك المنفذ عبر اتصال SSH المشفّر إلى خادم SSH، الذي يتصل بعد ذلك بالوجهة. ويتصل تطبيقك المحلي بـ localhost، بينما يوصّل SSH حركة البيانات بأمان إلى الوجهة البعيدة.

حالة استخدام إعادة التوجيه المحلي: الوصول إلى قاعدة بيانات

من حالات الاستخدام الشائعة لإعادة توجيه المنفذ المحلي الوصول إلى قاعدة بيانات داخلية خلف جدار ناري. باستخدام ssh -L 5432:db.internal:5432 user@bastion، يتصل عميل PostgreSQL المحلي لديك بـ localhost:5432. ويمرر الخادم الوسيط هذه الحركة إلى خادم قاعدة البيانات الداخلي، الذي لا يمكن الوصول إليه من الإنترنت بطريقة أخرى.

مفهوم إعادة توجيه المنفذ البعيد

تربط إعادة توجيه المنفذ البعيد (ssh -R remote_port:local_host:local_port user@ssh_server) منفذًا على خادم SSH البعيد. وعندما يتصل عملاء خارجيون بذلك المنفذ البعيد، تعود حركة البيانات عبر نفق SSH إلى جهازك المحلي. ويتيح ذلك إتاحة خدمة تعمل محليًا للعالم عبر خادم متصل بالإنترنت.

حالة استخدام إعادة التوجيه البعيد: خلف NAT

تكون إعادة التوجيه البعيد مفيدة خصوصًا عندما يكون جهازك خلف NAT ولا يستطيع استقبال الاتصالات الواردة مباشرةً. فمن خلال إنشاء نفق عكسي إلى خادم عام، تتيح للعملاء الخارجيين الوصول إلى خدمتك المحلية عبر الخادم العام. وتُستخدم هذه التقنية أيضًا في بعض أدوات الوصول عن بُعد وأنظمة إدارة أجهزة IoT.

إعادة توجيه المنفذ الديناميكي: وكيل SOCKS5

تنشئ إعادة توجيه المنفذ الديناميكي (ssh -D local_port user@ssh_server) وكيل SOCKS5 على جهازك المحلي. ويمكن لأي تطبيق يدعم SOCKS5 توجيه حركة البيانات عبر هذا الوكيل، بحيث تبدو وكأنها صادرة من خادم SSH. وهذا يوجّه تصفحك عمليًا عبر الشبكة البعيدة، ويفيد في الوصول إلى الموارد المقيّدة جغرافيًا أو تجاوز مرشحات الشبكة المحلية.

الأنفاق العكسية وتداعياتها الأمنية

تتميز الأنفاق العكسية بقدرات قوية، لكنها تنطوي على مخاطر أمنية. فإذا كان الخادم يسمح باستخدام GatewayPorts، تصبح المنافذ المعاد توجيهها عن بُعد متاحة على الإنترنت العام، وليس لـ localhost فقط. وقد يتمكن المهاجم الذي يخترق جهازًا به نفق عكسي من الوصول إلى الخدمات الداخلية. وينبغي للمؤسسات مراقبة الأنفاق العكسية غير المصرح بها وتقييد GatewayPorts في إعدادات SSH.

عناصر تحكم أنفاق خادم SSH

تتحكم إعدادات خادم SSH في إمكانات إنشاء الأنفاق. يحدد AllowTcpForwarding ما إذا كان مسموحًا بإعادة توجيه المنافذ المحلية والبعيدة. ويتحكم AllowStreamLocalForwarding في إعادة توجيه مقابس Unix. ويؤدي تعيين هذه الخيارات إلى no إلى تعطيل إنشاء الأنفاق لجميع المستخدمين، كما يمكنك تقييدها لكل مستخدم أو مجموعة. ويؤدي تعطيل إعادة التوجيه غير الضرورية إلى تقليل سطح الهجوم.

SSH كشبكة VPN باستخدام أجهزة Tun

يدعم SSH إنشاء واجهات شبكة tun للأنفاق الكاملة لحركة IP (ssh -w). ويحوّل ذلك SSH إلى شبكة VPN خفيفة، حيث تُمرَّر حزم IP كاملة عبر النفق، وليس اتصالات TCP محددة فقط. ويجب تمكين PermitTunnel على الخادم. ورغم أن هذا الأسلوب أقل كفاءة من برمجيات VPN المخصصة، فإنه لا يتطلب برمجيات إضافية ويستفيد من بنية SSH التحتية الموجودة.

تعدد إرسال الاتصالات

يعيد تعدد إرسال اتصالات SSH (إعدادا ControlMaster وControlPath) استخدام اتصال SSH قائم للجلسات الجديدة. ويؤدي ذلك إلى تسريع الاتصالات اللاحقة بالمضيف نفسه بدرجة كبيرة، وهو أمر مهم خصوصًا في البيئات التي تعتمد على البرامج النصية. ويمكن أيضًا إبقاء الأنفاق نشطة عبر جلسات SSH متعددة باستخدام الاتصال المشترك.

اكتشاف أنفاق SSH

يمكن لمسؤولي الشبكات اكتشاف إنشاء الأنفاق عبر SSH من خلال أنماط حركة مرور غير معتادة، مثل اتصالات TCP طويلة الأمد على المنفذ 22، أو أحجام بيانات مرتفعة على نحو غير متوقع لاتصالات يُفترض أن تقتصر على حركة الطرفية، أو الاتصالات بوجهات معروفة بحساسيتها بعد إنشائها. ولا يستطيع الفحص العميق للحزم رؤية محتوى SSH، لكن تحليل البيانات الوصفية يمكنه كشف سلوك الأنفاق المشبوه.

أفضل ممارسات تهيئة الأنفاق

عند الاستخدام المصرح به، وثّق جميع الأنفاق والغرض من كل منها. استخدم -N (من دون أمر) مع الأنفاق لتجنب فتح صدفة دون ضرورة، واستخدم -f (التشغيل في الخلفية) لتشغيلها من دون حجب الطرفية. وبالنسبة إلى الأنفاق المستمرة، استخدم AutoSSH أو تنشيط المقابس في systemd، إذ يعيدان تشغيل النفق تلقائيًا إذا انقطع الاتصال.

إعادة توجيه المنافذ المحلية مقابل البعيدة

تريد إتاحة خادم التطوير المحلي لديك (الذي يعمل على المنفذ 3000) عبر الإنترنت من خلال خادم SSH عام. ما نوع إعادة التوجيه الذي ينبغي استخدامه؟

مراجعة أنفاق SSH

مراجعة أنفاق SSH: تتيح إعادة التوجيه المحلي (-L) الوصول الآمن إلى الخدمات الداخلية من جهازك، وتتيح إعادة التوجيه البعيد (-R) إتاحة الخدمات المحلية من خلال خادم عام، بينما تنشئ إعادة التوجيه الديناميكي (-D) وكيل SOCKS5 لتوجيه حركة المرور على مستوى التطبيقات، وتتيح إعادة توجيه tun إنشاء VPN كامل على مستوى IP، ويتحكم AllowTcpForwarding على الخادم في هذه الإمكانات.

الأسئلة الشائعة

هل درس «تقنيات أنفاق SSH وإعادة توجيه المنافذ» مجاني؟

نعم — نص درس «تقنيات أنفاق SSH وإعادة توجيه المنافذ» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

ماذا ستتعلم في «تقنيات أنفاق SSH وإعادة توجيه المنافذ»؟

أتقنوا إعادة توجيه المنافذ المحلية والبعيدة والديناميكية، وافهموا استخداماتها المشروعة والحساسة أمنيًا. تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟

لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «تقنيات أنفاق SSH وإعادة توجيه المنافذ»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟

نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مصافحة SSH والمصادقة بمفتاح المضيف
  2. المصادقة بالمفتاح العام وتمرير SSH Agent
  3. تقنيات أنفاق SSH وإعادة توجيه المنافذ
  4. تقوية SSH وأفضل ممارسات التدقيق
← العودة إلى Cryptology Academy