تصميم DMZ
احمِ الخدمات العامة
تصميم DMZ درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما هي DMZ
إن DMZ (المنطقة منزوعة السلاح) هي مقطع شبكي يقع بين الإنترنت غير الموثوق والشبكة الداخلية الموثوقة.
وتضم الخدمات التي يجب أن يكون الوصول إليها ممكنًا من الخارج.
سبب وجود DMZ
يجب أن تقبل الخدمات العامة، مثل خوادم الويب والبريد، الاتصالات من الإنترنت.
ويعني وضعها في DMZ أنه إذا اختُرقت إحداها، فسيظل المهاجم منفصلًا عن أنظمتكم الداخلية.
المناطق الثلاث
يتضمن تصميم DMZ ثلاثة مستويات من الثقة.
- غير موثوق - الإنترنت
- موثوق جزئيًا - DMZ
- موثوق - شبكة LAN الداخلية
ما الذي يوضع في DMZ
تكون الخدمات المواجهة للإنترنت عادةً ضمن DMZ.
- خوادم الويب
- خوادم ترحيل البريد
- DNS العام
- الوكلاء العكسيون
تبقى قواعد البيانات الحساسة في الداخل، وليس في DMZ.
تصميم بجدار حماية واحد
يستخدم أحد المخططات الشائعة جدار حماية ثلاثي الواجهات: جدار حماية واحد بثلاث واجهات، واحدة للإنترنت وأخرى لـ DMZ وثالثة للشبكة الداخلية.
يتميز هذا التصميم بالبساطة وانخفاض التكلفة، لكن جدار الحماية الواحد يمثل نقطة فشل واحدة.
تصميم بجدارَي حماية
يستخدم التصميم الأقوى جدارَي حماية، مع وضع DMZ بينهما.
يواجه جدار الحماية الخارجي الإنترنت، بينما يحمي جدار الحماية الداخلي شبكة LAN. ويجب على المهاجم التغلب على كليهما للوصول إلى الداخل.
قواعد الإنترنت إلى DMZ
من الإنترنت، اسمحوا فقط بالخدمات العامة المحددة بدقة.
فعلى سبيل المثال، اسمحوا بـ HTTPS الوارد إلى خادم الويب، واحظروا كل ما عداه، بما في ذلك الوصول المباشر إلى قاعدة البيانات.
allow tcp internet -> dmz-web port 443
deny tcp internet -> dmz-web anyقواعد DMZ إلى الشبكة الداخلية
القاعدة الأهم هي تقييد حركة المرور من DMZ إلى الشبكة الداخلية تقييدًا صارمًا.
قد يصل خادم ويب في DMZ إلى قاعدة بيانات داخلية عبر المنفذ المطلوب الوحيد، ولا يمكن للإنترنت الوصول إلى الداخل مباشرةً مطلقًا.
منع الإنترنت المباشر إلى الشبكة الداخلية
من المبادئ الأساسية أن الإنترنت يجب ألا يتصل مباشرةً بالشبكة الداخلية مطلقًا.
تنتهي جميع حركة المرور الواردة في DMZ، التي تنفّذ بعد ذلك طلباتها الداخلية الخاضعة للضوابط.
تقوية مضيفي DMZ
نظرًا إلى تعرض مضيفي DMZ، يجب تقويتهما جيدًا.
- إزالة الخدمات غير اللازمة
- تثبيت التصحيحات بسرعة
- تشغيل التطبيق المطلوب فقط
افترضوا أنهم سيتعرضون للهجوم.
مراقبة DMZ
تُعد DMZ هدفًا رئيسيًا، لذا راقبوها عن كثب.
سجّلوا جميع حركة المرور التي تعبر حدودها، واستخدموا نظام كشف التسلل لاكتشاف محاولات الاختراق مبكرًا.
اختبار سريع
اختبروا مدى فهمكم لتصميم DMZ.
مراجعة
مبادئ تصميم DMZ:
- وضع الخدمات العامة في DMZ موثوقة جزئيًا بين الإنترنت وشبكة LAN
- استخدام مخططات بجدار حماية واحد أو جدارَي حماية مع قواعد صارمة بين المناطق
- عدم السماح مطلقًا بالوصول المباشر من الإنترنت إلى الشبكة الداخلية، وتقوية مضيفي DMZ ومراقبتهم
الأسئلة الشائعة
هل درس «تصميم DMZ» مجاني؟
نعم — نص درس «تصميم DMZ» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «تصميم DMZ»؟
احمِ الخدمات العامة تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «تصميم DMZ»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.