قواعد جدار الحماية في iptables وUFW
اكتب قواعد جدار الحماية للسماح بحركة المرور ورفضها وتسجيلها باستخدام iptables وواجهة UFW الأبسط
قواعد جدار الحماية في iptables وUFW درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
نظرة عامة على جدران الحماية في Linux
يرشّح Linux حركة مرور الشبكة عبر إطار عمل النواة netfilter. ويُعدّ iptables أداة userspace التقليدية، بينما يُعدّ nftables البديل الحديث لها. أما UFW (Uncomplicated Firewall) فهو واجهة مبسطة لـ iptables، ومثالي لخوادم Ubuntu وDebian.
سلاسل iptables
يستخدم iptables سلاسل لمعالجة الحزم:
- INPUT — الحزم المتجهة إلى الجهاز المحلي
- OUTPUT — الحزم الصادرة من الجهاز المحلي
- FORWARD — الحزم التي تُوجَّه عبر الجهاز
تُقيَّم القواعد في كل سلسلة من الأعلى إلى الأسفل؛ وتكون أول قاعدة مطابقة هي المعتمدة.
السياسات الافتراضية لـ iptables
تُطبَّق السياسة الافتراضية عندما لا تطابق أي قاعدة. الإعداد الآمن هو:
# Default deny all, allow established connections
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i lo -j ACCEPTقواعد iptables الشائعة
قواعد السماح الأساسية:
# Allow SSH
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
# Allow HTTP/HTTPS
iptables -A INPUT -p tcp -m multiport --dports 80,443 -j ACCEPT
# Allow from specific IP
iptables -A INPUT -s 10.0.0.5 -j ACCEPT
# List rules
iptables -L -n -v --line-numbersحفظ قواعد iptables واستمراريتها
لا تستمر قواعد iptables افتراضيًا — إذ تُعاد تهيئتها بعد إعادة التشغيل:
# Debian/Ubuntu:
aptitude install iptables-persistent
netfilter-persistent save
# RHEL/CentOS:
service iptables saveأساسيات UFW
يبسّط UFW إدارة جدار الحماية على Ubuntu. سير العمل الشائع:
ufw default deny incoming
ufw default allow outgoing
ufw allow ssh
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
ufw status verboseملفات تعريف تطبيقات UFW
يدعم UFW ملفات تعريف مُسمّاة تفتح المنافذ المطلوبة للتطبيقات:
ufw app list
ufw allow "Nginx Full" # opens 80 and 443
ufw allow "OpenSSH"
ufw app info "Nginx Full"تحديد معدل الاتصالات في UFW
يمكن لـ UFW تحديد معدل الاتصالات لمنع هجمات التخمين بالقوة الغاشمة:
# Allow SSH but rate-limit (max 6 connections per 30 seconds per IP)
ufw limit ssh
# This triggers after 6 connection attempts in 30 secondsتسجيل أحداث جدار الحماية
فعّل التسجيل لتدقيق حركة المرور المحظورة:
ufw logging on
ufw logging medium
# Logs appear in /var/log/ufw.log
tail -f /var/log/ufw.log | grep BLOCKnftables: البديل الحديث
يستبدل nftables iptables في توزيعات Linux الحديثة. ويستخدم صياغة أوضح وأداءً أفضل مع مجموعات القواعد المعقدة:
nft list ruleset
nft add rule inet filter input tcp dport 22 accept
nft add rule inet filter input dropجدران الحماية ذات الحالة مقابل عديمة الحالة
تتتبع جدران الحماية ذات الحالة حالة الاتصال (NEW وESTABLISHED وRELATED)، فتسمح تلقائيًا بالردود على الاتصالات الصادرة. أما القواعد عديمة الحالة فتطابق كل حزمة بصورة مستقلة، ما يتطلب قواعد صريحة لكلا الاتجاهين. ويعمل netfilter في Linux بحالة عبر وحدة conntrack.
اختبار سريع: قواعد جدار الحماية
ما أمر UFW الذي يضبط السياسة الافتراضية لحظر جميع الاتصالات الواردة ما لم يُسمح بها صراحةً؟
مراجعة الدرس
يتحكم iptables (وnftables الحديث) في ترشيح الحزم في Linux عبر سلاسل INPUT وOUTPUT وFORWARD. ويبسّط UFW ذلك باستخدام ملفات تعريف مُسمّاة وتحديد معدل الاتصالات والتسجيل. ينبغي أن تكون السياسة الافتراضية deny incoming. اسمح دائمًا بالاتصالات القائمة وبواجهة loopback. احفظ القواعد كي تستمر بعد إعادة التشغيل.
الأسئلة الشائعة
هل درس «قواعد جدار الحماية في iptables وUFW» مجاني؟
نعم — نص درس «قواعد جدار الحماية في iptables وUFW» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «قواعد جدار الحماية في iptables وUFW»؟
اكتب قواعد جدار الحماية للسماح بحركة المرور ورفضها وتسجيلها باستخدام iptables وواجهة UFW الأبسط تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «قواعد جدار الحماية في iptables وUFW»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- أذونات الملفات وملكيتها
- إدارة المستخدمين والمجموعات
- تقوية SSH والمصادقة المستندة إلى المفاتيح
- قواعد جدار الحماية في iptables وUFW