0Pricing
Cyber Security Academy · درس

تقوية SSH والمصادقة المستندة إلى المفاتيح

عطّل مصادقة كلمات المرور، واضبط أزواج المفاتيح، وقيّد الوصول باستخدام AllowUsers، واستخدم fail2ban

تقوية SSH والمصادقة المستندة إلى المفاتيح درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

لماذا يُعدّ أمان SSH مهمًا

SSH هو البروتوكول الأساسي للإدارة عن بُعد لخوادم Linux. ويُعدّ خادم SSH المُعدّ بصورة غير صحيحة من أكثر نقاط الدخول شيوعًا للمهاجمين — إذ يكون مكشوفًا على الإنترنت ومستهدفًا باستمرار من روبوتات التخمين بالقوة الغاشمة.

إنشاء زوج مفاتيح SSH

المصادقة باستخدام المفاتيح أقوى من كلمات المرور. أنشئ زوج مفاتيح:

ssh-keygen -t ed25519 -C "your_email"
# Creates ~/.ssh/id_ed25519 (private) and id_ed25519.pub (public)
# Never share the private key

تثبيت المفاتيح العامة

انسخ مفتاحك العام إلى الخادم:

ssh-copy-id user@server
# Or manually:
cat ~/.ssh/id_ed25519.pub >> ~/.ssh/authorized_keys
chmod 700 ~/.ssh && chmod 600 ~/.ssh/authorized_keys

تعطيل المصادقة باستخدام كلمة المرور

بعد التأكد من عمل المصادقة باستخدام المفاتيح، عطّل تسجيل الدخول بكلمة المرور للتخلص من خطر التخمين بالقوة الغاشمة:

# In /etc/ssh/sshd_config:
PasswordAuthentication no
PermitRootLogin no
PubkeyAuthentication yes
sudo systemctl restart sshd

تغيير منفذ SSH الافتراضي

يؤدي نقل SSH من المنفذ 22 إلى تقليل ضوضاء الفحص الآلي. وهذا مثال على الأمان من خلال الإخفاء — ليس دفاعًا حقيقيًا، لكنه يقلل ازدحام السجلات. حدّث قواعد جدار الحماية دائمًا لتتوافق مع ذلك.

# /etc/ssh/sshd_config
Port 2222
# Then update firewall:
ufw allow 2222/tcp
ufw delete allow 22/tcp

تقييد وصول SSH حسب المستخدم أو عنوان IP

حدّد المستخدمين الذين يمكنهم استخدام SSH والمواقع التي يمكنهم الاتصال منها:

# /etc/ssh/sshd_config
AllowUsers alice bob
AllowGroups sshusers
# Or restrict by source IP in /etc/hosts.allow:
sshd: 192.168.1.0/24

مهلات SSH وحدود تسجيل الدخول

قلّل مساحة التعرض باستخدام حدود الجلسات والمحاولات:

# /etc/ssh/sshd_config
ClientAliveInterval 300    # disconnect idle sessions after 5 min
ClientAliveCountMax 2
MaxAuthTries 3             # max password attempts
LoginGraceTime 30          # seconds to authenticate

استخدام fail2ban

يراقب fail2ban ملفات السجل ويحظر عناوين IP التي تُظهر أنماطًا ضارة (مثل كثرة محاولات تسجيل الدخول الفاشلة عبر SSH). ويحدّث قواعد جدار الحماية ديناميكيًا لحظر المهاجمين.

apt install fail2ban
# /etc/fail2ban/jail.local:
[sshd]
enabled = true
maxretry = 3
bantime = 3600

وكيل SSH وإعادة توجيه المفاتيح

يخزّن وكيل SSH مفتاحك الخاص المفكوك تشفيره في الذاكرة، كي لا تضطر إلى إعادة إدخال عبارة المرور عند كل تسجيل دخول. أما إعادة توجيه الوكيل (ssh -A) فتمرّر مفتاحك عبر نقاط وسيطة — فاستخدمها بحذر، لأن خادمًا وسيطًا مخترقًا قد يسرق مفتاحك من مقبس الوكيل.

المصادقة الثنائية لـ SSH

أضف TOTP إلى SSH باستخدام وحدة Google Authenticator PAM لتوفير حماية إضافية حتى عند استخدام المصادقة بالمفاتيح. سيتطلب تسجيل الدخول المفتاح وOTP مبنيًا على الوقت معًا.

تدقيق إعداد SSH

تحقّق من إعداد SSH باستخدام:

sshd -T | grep -E "passwordauth|permitroot|pubkeyauth|port"
# Check who is connected:
ss -tnp | grep :22
who

اختبار سريع: تحصين SSH

ما إعداد sshd_config الذي ينبغي ضبطه على no للقضاء على هجمات تخمين كلمات المرور بالقوة الغاشمة ضد SSH؟

مراجعة الدرس

لتحصين SSH: استخدم مفاتيح Ed25519، وعطّل مصادقة كلمات المرور، وعطّل تسجيل دخول root، وغيّر المنفذ 22، وقيّد AllowUsers، واضبط مهلات الخمول، وثبّت fail2ban. لا تشارك المفاتيح الخاصة مطلقًا. دقّق الإعدادات باستخدام sshd -T. إعادة توجيه الوكيل مريحة لكنها خطرة على المضيفين غير الموثوقين.

الأسئلة الشائعة

هل درس «تقوية SSH والمصادقة المستندة إلى المفاتيح» مجاني؟

نعم — نص درس «تقوية SSH والمصادقة المستندة إلى المفاتيح» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تقوية SSH والمصادقة المستندة إلى المفاتيح»؟

عطّل مصادقة كلمات المرور، واضبط أزواج المفاتيح، وقيّد الوصول باستخدام AllowUsers، واستخدم fail2ban تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «تقوية SSH والمصادقة المستندة إلى المفاتيح»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أذونات الملفات وملكيتها
  2. إدارة المستخدمين والمجموعات
  3. تقوية SSH والمصادقة المستندة إلى المفاتيح
  4. قواعد جدار الحماية في iptables وUFW
← العودة إلى Cyber Security Academy