اكتشاف التسلل ومنعه
أعدّوا واضبطوا أنظمة اكتشاف التسلل (IDS) مثل Fail2Ban، وتعرّفوا إلى مبادئ أنظمة منع التسلل (IPS) للدفاع النشط عن خادمكم.
اكتشاف التسلل ومنعه درس مجاني في Linux Server Deployment & SSH Mastery على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Linux Server Deployment & SSH Mastery، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Linux Server Deployment & SSH Mastery 4 دروس في المجموع.
ما بعد جدران الحماية: الدفاع النشط
مرحبًا بكم في الدرس الأخير حول أمن الخوادم! لقد تناولنا جدران الحماية وعمليات التدقيق، وهما أمران بالغا الأهمية للوقاية. ولكن ماذا لو حاول مهاجم مصمم على تجاوز وسائل الدفاع هذه؟
يقدّم هذا الدرس أنظمة كشف التسلل (IDS) وأنظمة منع التسلل (IPS). توفر هذه الأدوات طبقة إضافية من الدفاع النشط، وتساعدكم على اكتشاف النشاط الضار وإيقافه على خادمكم.
ما هو نظام IDS؟
يشبه نظام كشف التسلل (IDS) حارس أمن يراقب النشاط المشبوه باستمرار. فهو يراقب حركة مرور الشبكة أو سجلات النظام على خادمكم بحثًا عن أنماط تشير إلى وقوع هجوم.
- المراقبة السلبية: يكتشف نظام IDS التهديدات وينبّهكم إليها.
- من دون حظر: لا يحظر التسلل أو يمنعه بنشاط. تقتصر مهمته على إرسال الإشعارات.
- أمثلة: يمكن لأدوات مثل Snort أو Suricata أن تعمل كنظام IDS قائم على الشبكة، إذ تحلل البيانات الواردة والصادرة.
ما هو نظام IPS؟
يأخذ نظام منع التسلل (IPS) مفهوم IDS خطوة أبعد. فبدلًا من الاكتفاء بإرسال التنبيهات، يتدخل نظام IPS بنشاط لإيقاف التهديدات المكتشفة.
- الحماية النشطة: يمكنه حظر عناوين IP الضارة تلقائيًا، أو إنهاء الاتصالات المشبوهة، أو إسقاط الحزم الضارة.
- التركيز على المنع: الهدف هو منع نجاح التسلل في الوقت الفعلي.
- Fail2Ban: مثال شائع على نظام IPS قائم على المضيف، وسنركّز عليه اليوم.
التعريف بـ Fail2Ban
يُعد Fail2Ban نظام IPS قويًا ومفتوح المصدر قائمًا على المضيف. إذ يفحص ملفات السجل (مثل سجلات SSH أو خوادم الويب أو خوادم البريد) بحثًا عن محاولات تسجيل دخول فاشلة متكررة أو أنماط أخرى مشبوهة.
عندما يكتشف عددًا كبيرًا من المحاولات الفاشلة من عنوان IP واحد خلال مدة زمنية محددة، يحدّث Fail2Ban قواعد جدار الحماية على خادمكم تلقائيًا لحظر عنوان IP هذا مؤقتًا أو دائمًا.
آلية عمل Fail2Ban
يعمل Fail2Ban باستخدام ثلاثة مفاهيم أساسية:
- المرشحات: هي تعبيرات نمطية تحدد الأنماط التي ينبغي البحث عنها في ملفات السجل (مثل 'failed password for root').
- السجون: يجمع السجن بين مرشح وإجراء. ويحدد ملف السجل الذي تجب مراقبته، والمرشح المستخدم، والإجراء الذي ينبغي اتخاذه عند تحقق شروط المرشح.
- الإجراءات: هي الأوامر التي تُنفذ عند حظر عنوان IP، وعادةً ما تعدّل قواعد جدار الحماية (مثل
iptablesأوufw) لحظر عنوان IP المصدر.
تثبيت Fail2Ban
يتوفر Fail2Ban في المستودعات الافتراضية لمعظم توزيعات Linux. لِنثبّته على نظام قائم على Debian (مثل Ubuntu).
حدّث أولًا قائمة الحزم، ثم ثبّت الحزمة fail2ban:
sudo apt update
sudo apt install fail2banالإعداد الأساسي: jail.local
ملف الإعداد الرئيسي لـFail2Ban هو /etc/fail2ban/jail.conf. ومع ذلك، يجب ألا تعدّل هذا الملف مباشرةً أبدًا، لأنه قد يُستبدل أثناء التحديثات.
بدلًا من ذلك، أنشئ نسخة باسم /etc/fail2ban/jail.local وأجرِ تغييراتك فيها. يتجاوز هذا الملف الإعدادات الموجودة في jail.conf.
فيما يلي بعض الإعدادات العامة المهمة التي يمكنكم ضبطها في jail.local:
bantime: المدة التي يُحظر فيها عنوان IP (مثل10mلمدة 10 دقائق).findtime: الفترة الزمنية التي تُحتسب خلالها المحاولات الفاشلة (مثل10m).maxretry: عدد المحاولات الفاشلة قبل حظر عنوان IP (مثل5).
تفعيل حماية SSH
من أكثر استخدامات Fail2Ban شيوعًا حماية SSH من هجمات القوة الغاشمة. ستجدون في ملف /etc/fail2ban/jail.local أقسامًا لخدمات مختلفة تُسمى «السجون».
لتفعيل سجن SSH، يكفي عادةً ضبط enabled = true ضمن القسم [sshd]. ويمكنكم أيضًا تخصيص قيم bantime وfindtime وmaxretry.
بعد التعديل، أعيدوا تشغيل Fail2Ban لتطبيق التغييرات:
[sshd]
enabled = true
port = ssh
filter = sshd
logpath = /var/log/auth.log
maxretry = 3
bantime = 1h
sudo systemctl restart fail2banمراقبة Fail2Ban
بعد إعداد Fail2Ban وتشغيله، سترغبون في التحقق من حالته ومعرفة ما إذا كان يحظر عناوين IP بنشاط. ويمكنكم استخدام الأمر fail2ban-client لهذا الغرض.
للتحقق من الحالة العامة لـFail2Ban:
sudo systemctl status fail2banتحقق سريع: إعداد Fail2Ban
لقد أعددتم Fail2Ban لحماية خدمة SSH. وضبطتم maxretry = 3 وbantime = 1h.
يحاول مهاجم تسجيل الدخول عبر SSH:
- فشل تسجيل الدخول في 10:00:00
- فشل تسجيل الدخول في 10:00:30
- فشل تسجيل الدخول في 10:01:00
- فشل تسجيل الدخول في 10:01:30
بافتراض ضبط findtime على 10 دقائق، ماذا يحدث لعنوان IP الخاص بالمهاجم؟
مراجعة: IDS وIPS وFail2Ban
أحسنتم! لقد تعلمتم كيفية إضافة طبقة دفاع نشطة إلى خادمكم:
- نظام كشف التسلل (IDS) يكتشف النشاط المشبوه وينبّه بوجوده.
- نظام منع التسلل (IPS) يكتشف التهديدات وينبّه بوجودها ويحظرها بنشاط.
- Fail2Ban هو نظام IPS قائم على المضيف، يفحص السجلات بحثًا عن أنماط ضارة ويحظر عناوين IP المخالفة عبر تحديث قواعد جدار الحماية.
- تعلمتم تثبيت Fail2Ban، وضبط الإعدادات العامة في
jail.local، وتفعيل سجون محددة (مثل SSH)، ومراقبة حالته.
يؤدي تطبيق Fail2Ban إلى تعزيز قدرة خادمكم على الصمود أمام هجمات القوة الغاشمة والتهديدات الآلية الأخرى بدرجة كبيرة. واصلوا ممارسة هذه المهارات لبناء أنظمة قوية وآمنة بحق!
الأسئلة الشائعة
هل درس «اكتشاف التسلل ومنعه» مجاني؟
نعم — نص درس «اكتشاف التسلل ومنعه» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Linux Server Deployment & SSH Mastery، انتقل إلى CoddyKit PRO. تتضمن دورة Linux Server Deployment & SSH Mastery 4 دروس في المجموع.
ماذا ستتعلم في «اكتشاف التسلل ومنعه»؟
أعدّوا واضبطوا أنظمة اكتشاف التسلل (IDS) مثل Fail2Ban، وتعرّفوا إلى مبادئ أنظمة منع التسلل (IPS) للدفاع النشط عن خادمكم. تتمرن على Linux Server Deployment & SSH Mastery مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Linux Server Deployment & SSH Mastery؟
لا تُشترط خبرة سابقة. Linux Server Deployment & SSH Mastery على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «اكتشاف التسلل ومنعه»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Linux Server Deployment & SSH Mastery هذا؟
نعم. كل درس في Linux Server Deployment & SSH Mastery يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- تدقيق أمان الخادم
- قواعد جدار الحماية المتقدمة (IPTables)
- اكتشاف التسلل ومنعه
- التسجيل المركزي والتكامل مع SIEM