0Pricing
Network+ Academy · درس

السجلات وSyslog والتنبيهات

افهم كيف تكشف التسجيلات المركزية المشكلات بسرعة.

السجلات وSyslog والتنبيهات درس مجاني في Network+ Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Network+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Network+ Academy 4 دروس في المجموع.

أهمية السجلات

السجل هو سجل مؤرخ زمنيًا لحدث ما: تسجيل دخول، أو تغيير في واجهة، أو حزمة مسقطة، أو خطأ. السجلات هي ذاكرة الشبكة. عندما يحدث عطل، تتيح لك السجلات إعادة بناء ما حدث ووقت حدوثه. ومن دون التسجيل، يصبح استكشاف الأخطاء قائمًا على التخمين. أما معه، فلديك أدلة تتبع المسار وصولًا إلى السبب الجذري.

ما هو Syslog

‏Syslog هو المعيار العريق لإنشاء رسائل الأحداث وإرسالها على أنظمة الشبكات والأنظمة الشبيهة بـ Unix. تنشئ الأجهزة رسائل syslog ويمكنها إعادة توجيهها إلى syslog server مركزي. وتتمتع هذه المركزية بقوة كبيرة: فبدلًا من تسجيل الدخول إلى 50 جهازًا، تبحث في مكان واحد. تنتقل رسائل Syslog عادةً عبر منفذ UDP ‏514.

التسجيل المركزي

يجمع التسجيل المركزي السجلات من أجهزة كثيرة في خادم أو منصة واحدة. ويساعد ذلك بثلاث طرق: يتيح لك ربط الأحداث بين الأجهزة، ويحافظ على السجلات حتى إذا مُسح جهاز أو تعطل، ويتيح البحث في كل شيء دفعة واحدة. كما أن مخزن السجلات المركزي ضروري للأمان، إذ يحاول المهاجمون غالبًا محو السجلات المحلية لإخفاء آثارهم.

مستويات الخطورة

يصنّف Syslog الرسائل حسب الخطورة من 0 إلى 7. وكلما انخفض الرقم زادت درجة الإلحاح:

  • 0 طارئ، 1 تنبيه، 2 حرج
  • 3 خطأ، 4 تحذير
  • 5 إشعار، 6 معلوماتي، 7 تصحيح الأخطاء

عادةً ما تُجري تصفية حتى لا تطمر رسائل التصحيح كثيرة الضجيج الرسائل الحرجة. وتساعدك معرفة أن 0 هو الأعلى خطورة على تحديد الأولويات.

المنشآت والمصادر

تحمل كل رسالة syslog أيضًا رمز facility يحدد مصدرها، مثل النواة أو نظام البريد أو النظام الفرعي للمصادقة. وبالاقتران مع مستوى الخطورة، يساعدك facility على توجيه الرسائل وتصفيتها، مثل إرسال جميع حالات فشل المصادقة إلى فريق الأمان. ويصف facility ومستوى الخطورة معًا كلًا من "ماهية" الحدث و"مصدره".

بنية إدخال السجل

يتضمن سطر السجل النموذجي timestamp، وhost المصدر أو الجهاز، وfacility ومستوى الخطورة، وmessage مقروءة للبشر. تُعد الطوابع الزمنية الدقيقة ضرورية، ولذلك تزامن الأجهزة ساعاتها باستخدام NTP. إذا اختلف جهازان في الوقت، يصبح ربط سجلاتهما أثناء حادثة ما شبه مستحيل.

من السجلات إلى التنبيهات

السجلات سجلات سلبية، لكن يمكنك إنشاء alerts فوقها. يراقب نظام المراقبة السجلات الواردة ويتفاعل مع أنماط معينة، مثل خمس محاولات تسجيل دخول فاشلة خلال دقيقة أو أي رسالة "critical". ويمكن للتنبيه إرسال بريد إلكتروني أو رسالة نصية أو استدعاء الموظفين. وهكذا يتحول تدفق السجلات الهادئ إلى تحذيرات نشطة وفي الوقت المناسب تتطلب الانتباه.

التعرّف على SIEM

يجمع نظام SIEM (Security Information and Event Management) السجلات من أنحاء الشبكة، ويوحّد تنسيقها، ويربط الأحداث لاكتشاف التهديدات. فعلى سبيل المثال، قد يربط SIEM بين حظر من جدار ناري، وتسجيل دخول فاشل، وحساب مسؤول جديد، ليكوّن منها قصة واحدة مثيرة للريبة. تجمع أنظمة SIEM بين التسجيل والتنبيه والتحليل، وهي عنصر محوري في عمليات الأمان الحديثة.

الاحتفاظ بالسجلات

يشير الاحتفاظ إلى المدة التي تحتفظ خلالها بالسجلات. إذا كانت المدة قصيرة جدًا، فقد تفقد السجل التاريخي اللازم للتحقيق؛ وإذا كانت طويلة جدًا، ترتفع تكاليف التخزين. تشترط مؤسسات ولوائح كثيرة الاحتفاظ بالسجلات لأشهر أو سنوات. وتوازن سياسة الاحتفاظ بين القيمة التحقيقية، وقواعد الامتثال، وسعة التخزين، ويُتخذ قرارها مسبقًا لا بعد وقوع الحادثة.

مزامنة الوقت وNTP

نظرًا إلى أن ربط السجلات يعتمد على اتساق الوقت، ينبغي لكل جهاز استخدام NTP (Network Time Protocol) لمزامنة ساعته مع مصدر مشترك. ومع تزامن الوقت، يتطابق سجل جدار الحماية مع سجل الخادم حتى مستوى الثانية، مما يتيح لك تتبع مسار الحدث. وتُعد الساعات غير المتطابقة سببًا كلاسيكيًا ومزعجًا لارتباك التحقيقات.

ضبط التنبيهات

كما هو الحال في كل عمليات المراقبة، يجب ضبط التنبيهات. يؤدي كثرة التنبيهات إلى إرهاق التنبيهات، فتُتجاهل التحذيرات المهمة؛ بينما يعني قِلّتها أن الحوادث الحقيقية قد تمر دون ملاحظة. ومن الممارسات الجيدة إصدار تنبيهات للأحداث عالية الخطورة والأنماط المهمة، وكتم الرسائل المعروفة بكثرة الضجيج، ومراجعة قواعد التنبيه بانتظام مع تغير الشبكة.

تحقق سريع

اختبر معرفتك بالتسجيل.

مراجعة

تعلمت عن التسجيل والتنبيهات. النقاط الأساسية:

  • السجلات سجلات أحداث مؤرخة زمنيًا، ويوحّد syslog تنسيقها (UDP 514).
  • يساعد التسجيل المركزي على الربط والحفظ والبحث.
  • يمتد مستوى الخطورة من 0 (طارئ) إلى 7 (تصحيح الأخطاء)، وكلما انخفض زاد الإلحاح.
  • يربط SIEM السجلات لاكتشاف التهديدات.
  • يحافظ NTP على مزامنة الساعات كي تتطابق السجلات.

الأسئلة الشائعة

هل درس «السجلات وSyslog والتنبيهات» مجاني؟

نعم — نص درس «السجلات وSyslog والتنبيهات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Network+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Network+ Academy 4 دروس في المجموع.

ماذا ستتعلم في «السجلات وSyslog والتنبيهات»؟

افهم كيف تكشف التسجيلات المركزية المشكلات بسرعة. تتمرن على Network+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Network+ Academy؟

لا تُشترط خبرة سابقة. Network+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «السجلات وSyslog والتنبيهات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Network+ Academy هذا؟

نعم. كل درس في Network+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. لماذا تهم المراقبة
  2. SNMP وبيانات حالة الأجهزة
  3. السجلات وSyslog والتنبيهات
  4. خطوط الأساس ومقاييس الأداء
← العودة إلى Network+ Academy