يُعدّ إعداد Firewall في Linux خط الدفاع الأول لحماية سيرفرك. يُعد Firewall أحد أهم خطوط الدفاع الأولى لأي Linux Server أو VPS أو Dedicated Server. فحتى لو كنت تستخدم أحدث إصدارات NGINX أو Apache أو PHP أو MariaDB، فإن ترك جميع المنافذ مفتوحة قد يمنح المهاجمين فرصة للوصول إلى خدمات لا يجب أن تكون متاحة من الإنترنت.

القاعدة الذهبية في تأمين الخوادم هي:

أغلق كل شيء، ثم افتح فقط ما يحتاجه السيرفر للعمل.

هذا المبدأ البسيط يقلل بشكل كبير من مساحة الهجوم (Attack Surface)، ويمنع الوصول غير المصرح به إلى قواعد البيانات والخدمات الداخلية، ويحسن من مستوى الأمان دون التأثير على أداء السيرفر.

في هذا الدليل ستتعرف على مفهوم Firewall، وأفضل طريقة لإعداد الجدار الناري على Linux، وكيفية فتح المنافذ الضرورية فقط، وحماية خدمات SSH وNGINX وقواعد البيانات، مع أفضل الممارسات التي تعتمدها شركات الاستضافة ومديرو الأنظمة.

ما هو Firewall في Linux؟

الجدار الناري هو نظام يتحكم في حركة البيانات الداخلة والخارجة من السيرفر، ويقرر ما إذا كان سيتم السماح بالاتصال أو منعه بناءً على قواعد محددة.

يمكن اعتباره حارسًا يقف أمام السيرفر، ولا يسمح إلا بالاتصالات التي توافق عليها.

بدلًا من أن تكون جميع الخدمات متاحة للجميع، يسمح Firewall فقط بالوصول إلى المنافذ والخدمات الضرورية.

لماذا يعتبر Firewall مهمًا؟

بدون جدار ناري، قد تكون خدمات مثل:

وللحماية من الهجمات، راجع: كيفية حماية سيرفرك من هجمات DDoS.

  • SSH
  • MySQL
  • Redis
  • PostgreSQL
  • Docker API

متاحة مباشرة من الإنترنت، وهو ما يزيد من احتمالية التعرض لمحاولات الاختراق أو هجمات القوة الغاشمة (Brute Force).

يساعد Firewall على:

  • تقليل سطح الهجوم.
  • منع الوصول غير المصرح به.
  • حماية قواعد البيانات.
  • تقليل مخاطر استغلال الخدمات الداخلية.
  • التحكم الكامل في المنافذ المفتوحة.
  • تعزيز أمان السيرفر قبل نشر التطبيقات.

المبدأ الذهبي: أغلق كل شيء ثم افتح المطلوب

أفضل سياسة أمنية هي:

مبدأ Firewall في Linux: أغلق كل المنافذ ثم افتح المطلوب فقط
سياسة الرفض الافتراضي هي الأساس
Block Everything
Allow Only Required Ports

أي أن تكون السياسة الافتراضية هي رفض جميع الاتصالات، ثم السماح فقط بالمنافذ التي يحتاجها السيرفر.

على سبيل المثال، إذا كان السيرفر يستضيف موقعًا إلكترونيًا فقط، فقد تكون المنافذ المطلوبة هي:

  • 22 (SSH)
  • 80 (HTTP)
  • 443 (HTTPS)

أما بقية المنافذ فتظل مغلقة.

أشهر المنافذ التي تحتاجها

SSH

22

يستخدم لإدارة السيرفر عن بُعد.

المنافذ التي تفتحها وتغلقها عند إعداد Firewall في Linux
مرجع سريع للمنافذ

إذا لم تكن بحاجة للوصول من جميع الشبكات، فمن الأفضل السماح به فقط لعناوين IP محددة.

HTTP

80

يستخدم لاستقبال طلبات المواقع غير المشفرة.

HTTPS

443

يستخدم للمواقع التي تعمل عبر SSL/TLS.

DNS

53

يفتح فقط إذا كان السيرفر يعمل كخادم DNS.

SMTP

25
587
465

تستخدم لخوادم البريد الإلكتروني فقط.

منافذ لا يجب فتحها للعامة

إذا كانت الخدمات تعمل على نفس السيرفر، فلا حاجة لفتح المنافذ التالية على الإنترنت:

  • 3306 (MySQL)
  • 5432 (PostgreSQL)
  • 6379 (Redis)
  • 27017 (MongoDB)
  • 11211 (Memcached)

يفضل أن تستمع هذه الخدمات على:

127.0.0.1

أو على شبكة داخلية خاصة فقط.

ما هو UFW؟

يعتبر UFW (Uncomplicated Firewall) أسهل طريقة لإدارة Firewall في توزيعات Ubuntu وDebian.

أوامر UFW الأساسية لإعداد Firewall في Linux
بطاقة أوامر UFW

وUFW هو الواجهة الرسمية المبسّطة لجدار الحماية في Ubuntu؛ للتوثيق راجع دليل UFW الرسمي.

يمكن معرفة حالته:

sudo ufw status

إذا لم يكن مفعلًا:

sudo ufw enable

السماح بخدمة SSH

قبل تفعيل Firewall تأكد دائمًا من السماح بـ SSH حتى لا تفقد الاتصال بالسيرفر:

ولتأمين SSH نفسه، راجع: الاتصال بـ VPS عبر SSH باستخدام PuTTY: دليل المبتدئين 2026.

sudo ufw allow OpenSSH

أو:

sudo ufw allow 22/tcp

إذا كنت تستخدم منفذًا مختلفًا:

sudo ufw allow 2222/tcp

السماح بـ HTTP وHTTPS

sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

أو باستخدام ملفات التعريف:

sudo ufw allow "Nginx Full"

إذا كنت تستخدم Apache:

sudo ufw allow "Apache Full"

حذف قاعدة غير مطلوبة

sudo ufw delete allow 3306

أو:

sudo ufw delete allow 8080

مشاهدة جميع القواعد

sudo ufw status numbered

يعرض القواعد مع أرقامها لتسهيل حذفها أو تعديلها.

منع منفذ معين

sudo ufw deny 23

ويستخدم غالبًا لإغلاق Telnet أو أي خدمة قديمة غير مستخدمة.

السماح بعنوان IP محدد

إذا أردت السماح لجهاز معين بالاتصال عبر SSH:

sudo ufw allow from 203.0.113.15 to any port 22

وبذلك يتم رفض جميع محاولات SSH القادمة من عناوين أخرى.

حماية قواعد البيانات

يجب أن يمنع Firewall في Linux الوصول العام لمنافذ قواعد البيانات، وأن يسمح بها فقط من عناوين IP موثوقة أو عبر الشبكة الداخلية.

إذا كان موقع WordPress أو Laravel يعمل على نفس السيرفر، فلا تفتح منفذ MySQL للعامة.

بدلًا من ذلك اجعل الخدمة تستمع إلى:

127.0.0.1

وليس:

0.0.0.0

بهذه الطريقة لن يتمكن أي شخص من الوصول إلى قاعدة البيانات مباشرة من الإنترنت.

ينطبق الأمر نفسه على Redis وPostgreSQL وMongoDB.

كيف تعرف المنافذ المفتوحة؟

استخدم:

وللفحص الشامل للخادم، راجع: الدليل الكامل لفحص صحة السيرفر (Server Health Check): أهم أوامر Linux لتشخيص الأعطال ومراقبة الأداء في 2026.

ss -tlnp

يعرض جميع المنافذ التي تستمع للاتصالات.

إذا وجدت منفذًا غير معروف، فابحث عن الخدمة المرتبطة به قبل فتحه أو تركه متاحًا.

التحقق من الخدمات

قبل فتح أي منفذ تأكد أن الخدمة تعمل:

systemctl status nginx

أو:

systemctl status ssh

أو:

systemctl status mariadb

اختبار المنافذ

بعد تطبيق قواعد Firewall يمكنك التأكد من المنافذ المفتوحة باستخدام:

nmap your-server-ip

إذا ظهر فقط:

22
80
443

فهذا يعني أن إعداداتك جيدة لسيرفر ويب تقليدي.

ماذا عن iptables وnftables؟

يعتبر iptables من أشهر أنظمة Firewall في Linux، بينما أصبح nftables البديل الحديث في كثير من التوزيعات.

أما UFW فهو واجهة مبسطة تعتمد في الخلفية على هذه الأنظمة، ولذلك يعد الخيار الأنسب لمعظم المستخدمين.

في البيئات المتقدمة أو الكبيرة قد يتم استخدام nftables مباشرة للحصول على مرونة أكبر، لكن بالنسبة لمعظم خوادم VPS فإن UFW يوفر إدارة سهلة وآمنة.

أخطاء شائعة

من أخطر أخطاء إعداد Firewall في Linux إغلاق منفذ SSH قبل السماح به، ما يقطع اتصالك بالخادم تمامًا.

من أكثر الأخطاء التي يقع فيها المستخدمون:

  • تفعيل Firewall قبل السماح بمنفذ SSH.
  • فتح منفذ MySQL للعامة دون حاجة.
  • ترك Redis أو MongoDB متاحة على الإنترنت.
  • فتح منافذ قديمة لم تعد مستخدمة.
  • عدم مراجعة المنافذ بعد تثبيت تطبيقات جديدة.
  • الاعتماد على Firewall فقط دون تحديث النظام أو استخدام كلمات مرور قوية.

أفضل الممارسات

  • استخدم سياسة “رفض الكل ثم السماح بالمطلوب”.
  • افتح فقط المنافذ الضرورية.
  • غيّر منفذ SSH إذا كان ذلك مناسبًا لبيئتك.
  • استخدم مفاتيح SSH بدلًا من كلمات المرور متى أمكن.
  • راجع المنافذ المفتوحة دوريًا باستخدام ss.
  • اختبر السيرفر من الخارج باستخدام nmap.
  • لا تجعل قواعد البيانات متاحة للعامة.
  • راقب سجلات النظام لاكتشاف محاولات الاتصال غير الطبيعية.
  • اجمع بين Firewall وأدوات مثل Fail2Ban للحماية من محاولات تسجيل الدخول المتكررة.

الخلاصة

يعد إعداد Firewall بصورة صحيحة من أهم خطوات تأمين أي خادم Linux. فبدلًا من السماح بالوصول إلى جميع الخدمات، تعتمد أفضل الممارسات على إغلاق جميع المنافذ افتراضيًا ثم فتح المنافذ الضرورية فقط مثل 22 و80 و443، مع إبقاء قواعد البيانات والخدمات الداخلية محصورة على الشبكة المحلية.

باختصار، إعداد Firewall في Linux يبدأ بإغلاق كل المنافذ ثم فتح ما تحتاجه فقط (22 و80 و443)، وإبقاء قواعد البيانات مغلقة للعامة. هذه القاعدة البسيطة تحمي سيرفرك من معظم محاولات الاختراق.

وتوفّر مرام هوست خوادم VPS وDedicated بصلاحيات Root كاملة تتيح لك ضبط Firewall في Linux بحرية، مع حماية إضافية على مستوى الشبكة.

إن استخدام UFW أو غيره من أنظمة الجدار الناري، إلى جانب مراجعة المنافذ المفتوحة واختبارها دوريًا، يقلل من احتمالية التعرض للهجمات ويمنحك تحكمًا أفضل في حركة البيانات. ومع تطبيق مبدأ “أغلق كل شيء ثم افتح المطلوب” يصبح السيرفر أكثر أمانًا واستقرارًا، سواء كنت تدير موقع WordPress أو Laravel أو Node.js أو أي تطبيق يعمل على Linux.

هل تبحث عن استضافة موثوقة لموقعك؟

شركة مرام هوست تقدم أفضل حلول الاستضافة والسيرفرات بدعم فني عربي 24/7

اكتشف خدماتنا ←