يُعدّ إعداد Firewall في Linux خط الدفاع الأول لحماية سيرفرك. يُعد Firewall أحد أهم خطوط الدفاع الأولى لأي Linux Server أو VPS أو Dedicated Server. فحتى لو كنت تستخدم أحدث إصدارات NGINX أو Apache أو PHP أو MariaDB، فإن ترك جميع المنافذ مفتوحة قد يمنح المهاجمين فرصة للوصول إلى خدمات لا يجب أن تكون متاحة من الإنترنت.
القاعدة الذهبية في تأمين الخوادم هي:
أغلق كل شيء، ثم افتح فقط ما يحتاجه السيرفر للعمل.
هذا المبدأ البسيط يقلل بشكل كبير من مساحة الهجوم (Attack Surface)، ويمنع الوصول غير المصرح به إلى قواعد البيانات والخدمات الداخلية، ويحسن من مستوى الأمان دون التأثير على أداء السيرفر.
في هذا الدليل ستتعرف على مفهوم Firewall، وأفضل طريقة لإعداد الجدار الناري على Linux، وكيفية فتح المنافذ الضرورية فقط، وحماية خدمات SSH وNGINX وقواعد البيانات، مع أفضل الممارسات التي تعتمدها شركات الاستضافة ومديرو الأنظمة.
محتويات المقال
- ← ما هو Firewall في Linux؟
- ← لماذا يعتبر Firewall مهمًا؟
- ← المبدأ الذهبي: أغلق كل شيء ثم افتح المطلوب
- ← أشهر المنافذ التي تحتاجها
- ← منافذ لا يجب فتحها للعامة
- ← ما هو UFW؟
- ← السماح بخدمة SSH
- ← السماح بـ HTTP وHTTPS
- ← حذف قاعدة غير مطلوبة
- ← مشاهدة جميع القواعد
- ← منع منفذ معين
- ← السماح بعنوان IP محدد
- ← حماية قواعد البيانات
- ← كيف تعرف المنافذ المفتوحة؟
- ← التحقق من الخدمات
- ← اختبار المنافذ
- ← ماذا عن iptables وnftables؟
- ← أخطاء شائعة
- ← أفضل الممارسات
- ← الخلاصة
ما هو Firewall في Linux؟
الجدار الناري هو نظام يتحكم في حركة البيانات الداخلة والخارجة من السيرفر، ويقرر ما إذا كان سيتم السماح بالاتصال أو منعه بناءً على قواعد محددة.
يمكن اعتباره حارسًا يقف أمام السيرفر، ولا يسمح إلا بالاتصالات التي توافق عليها.
بدلًا من أن تكون جميع الخدمات متاحة للجميع، يسمح Firewall فقط بالوصول إلى المنافذ والخدمات الضرورية.
لماذا يعتبر Firewall مهمًا؟
بدون جدار ناري، قد تكون خدمات مثل:
وللحماية من الهجمات، راجع: كيفية حماية سيرفرك من هجمات DDoS.
- SSH
- MySQL
- Redis
- PostgreSQL
- Docker API
متاحة مباشرة من الإنترنت، وهو ما يزيد من احتمالية التعرض لمحاولات الاختراق أو هجمات القوة الغاشمة (Brute Force).
يساعد Firewall على:
- تقليل سطح الهجوم.
- منع الوصول غير المصرح به.
- حماية قواعد البيانات.
- تقليل مخاطر استغلال الخدمات الداخلية.
- التحكم الكامل في المنافذ المفتوحة.
- تعزيز أمان السيرفر قبل نشر التطبيقات.
المبدأ الذهبي: أغلق كل شيء ثم افتح المطلوب
أفضل سياسة أمنية هي:
Block Everything
Allow Only Required Ports
أي أن تكون السياسة الافتراضية هي رفض جميع الاتصالات، ثم السماح فقط بالمنافذ التي يحتاجها السيرفر.
على سبيل المثال، إذا كان السيرفر يستضيف موقعًا إلكترونيًا فقط، فقد تكون المنافذ المطلوبة هي:
- 22 (SSH)
- 80 (HTTP)
- 443 (HTTPS)
أما بقية المنافذ فتظل مغلقة.
أشهر المنافذ التي تحتاجها
SSH
22
يستخدم لإدارة السيرفر عن بُعد.
إذا لم تكن بحاجة للوصول من جميع الشبكات، فمن الأفضل السماح به فقط لعناوين IP محددة.
HTTP
80
يستخدم لاستقبال طلبات المواقع غير المشفرة.
HTTPS
443
يستخدم للمواقع التي تعمل عبر SSL/TLS.
DNS
53
يفتح فقط إذا كان السيرفر يعمل كخادم DNS.
SMTP
25
587
465
تستخدم لخوادم البريد الإلكتروني فقط.
منافذ لا يجب فتحها للعامة
إذا كانت الخدمات تعمل على نفس السيرفر، فلا حاجة لفتح المنافذ التالية على الإنترنت:
- 3306 (MySQL)
- 5432 (PostgreSQL)
- 6379 (Redis)
- 27017 (MongoDB)
- 11211 (Memcached)
يفضل أن تستمع هذه الخدمات على:
127.0.0.1
أو على شبكة داخلية خاصة فقط.
ما هو UFW؟
يعتبر UFW (Uncomplicated Firewall) أسهل طريقة لإدارة Firewall في توزيعات Ubuntu وDebian.
وUFW هو الواجهة الرسمية المبسّطة لجدار الحماية في Ubuntu؛ للتوثيق راجع دليل UFW الرسمي.
يمكن معرفة حالته:
sudo ufw status
إذا لم يكن مفعلًا:
sudo ufw enable
السماح بخدمة SSH
قبل تفعيل Firewall تأكد دائمًا من السماح بـ SSH حتى لا تفقد الاتصال بالسيرفر:
ولتأمين SSH نفسه، راجع: الاتصال بـ VPS عبر SSH باستخدام PuTTY: دليل المبتدئين 2026.
sudo ufw allow OpenSSH
أو:
sudo ufw allow 22/tcp
إذا كنت تستخدم منفذًا مختلفًا:
sudo ufw allow 2222/tcp
السماح بـ HTTP وHTTPS
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
أو باستخدام ملفات التعريف:
sudo ufw allow "Nginx Full"
إذا كنت تستخدم Apache:
sudo ufw allow "Apache Full"
حذف قاعدة غير مطلوبة
sudo ufw delete allow 3306
أو:
sudo ufw delete allow 8080
مشاهدة جميع القواعد
sudo ufw status numbered
يعرض القواعد مع أرقامها لتسهيل حذفها أو تعديلها.
منع منفذ معين
sudo ufw deny 23
ويستخدم غالبًا لإغلاق Telnet أو أي خدمة قديمة غير مستخدمة.
السماح بعنوان IP محدد
إذا أردت السماح لجهاز معين بالاتصال عبر SSH:
sudo ufw allow from 203.0.113.15 to any port 22
وبذلك يتم رفض جميع محاولات SSH القادمة من عناوين أخرى.
حماية قواعد البيانات
يجب أن يمنع Firewall في Linux الوصول العام لمنافذ قواعد البيانات، وأن يسمح بها فقط من عناوين IP موثوقة أو عبر الشبكة الداخلية.
إذا كان موقع WordPress أو Laravel يعمل على نفس السيرفر، فلا تفتح منفذ MySQL للعامة.
بدلًا من ذلك اجعل الخدمة تستمع إلى:
127.0.0.1
وليس:
0.0.0.0
بهذه الطريقة لن يتمكن أي شخص من الوصول إلى قاعدة البيانات مباشرة من الإنترنت.
ينطبق الأمر نفسه على Redis وPostgreSQL وMongoDB.
كيف تعرف المنافذ المفتوحة؟
استخدم:
وللفحص الشامل للخادم، راجع: الدليل الكامل لفحص صحة السيرفر (Server Health Check): أهم أوامر Linux لتشخيص الأعطال ومراقبة الأداء في 2026.
ss -tlnp
يعرض جميع المنافذ التي تستمع للاتصالات.
إذا وجدت منفذًا غير معروف، فابحث عن الخدمة المرتبطة به قبل فتحه أو تركه متاحًا.
التحقق من الخدمات
قبل فتح أي منفذ تأكد أن الخدمة تعمل:
systemctl status nginx
أو:
systemctl status ssh
أو:
systemctl status mariadb
اختبار المنافذ
بعد تطبيق قواعد Firewall يمكنك التأكد من المنافذ المفتوحة باستخدام:
nmap your-server-ip
إذا ظهر فقط:
22
80
443
فهذا يعني أن إعداداتك جيدة لسيرفر ويب تقليدي.
ماذا عن iptables وnftables؟
يعتبر iptables من أشهر أنظمة Firewall في Linux، بينما أصبح nftables البديل الحديث في كثير من التوزيعات.
أما UFW فهو واجهة مبسطة تعتمد في الخلفية على هذه الأنظمة، ولذلك يعد الخيار الأنسب لمعظم المستخدمين.
في البيئات المتقدمة أو الكبيرة قد يتم استخدام nftables مباشرة للحصول على مرونة أكبر، لكن بالنسبة لمعظم خوادم VPS فإن UFW يوفر إدارة سهلة وآمنة.
أخطاء شائعة
من أخطر أخطاء إعداد Firewall في Linux إغلاق منفذ SSH قبل السماح به، ما يقطع اتصالك بالخادم تمامًا.
من أكثر الأخطاء التي يقع فيها المستخدمون:
- تفعيل Firewall قبل السماح بمنفذ SSH.
- فتح منفذ MySQL للعامة دون حاجة.
- ترك Redis أو MongoDB متاحة على الإنترنت.
- فتح منافذ قديمة لم تعد مستخدمة.
- عدم مراجعة المنافذ بعد تثبيت تطبيقات جديدة.
- الاعتماد على Firewall فقط دون تحديث النظام أو استخدام كلمات مرور قوية.
أفضل الممارسات
- استخدم سياسة “رفض الكل ثم السماح بالمطلوب”.
- افتح فقط المنافذ الضرورية.
- غيّر منفذ SSH إذا كان ذلك مناسبًا لبيئتك.
- استخدم مفاتيح SSH بدلًا من كلمات المرور متى أمكن.
- راجع المنافذ المفتوحة دوريًا باستخدام
ss. - اختبر السيرفر من الخارج باستخدام
nmap. - لا تجعل قواعد البيانات متاحة للعامة.
- راقب سجلات النظام لاكتشاف محاولات الاتصال غير الطبيعية.
- اجمع بين Firewall وأدوات مثل Fail2Ban للحماية من محاولات تسجيل الدخول المتكررة.
الخلاصة
يعد إعداد Firewall بصورة صحيحة من أهم خطوات تأمين أي خادم Linux. فبدلًا من السماح بالوصول إلى جميع الخدمات، تعتمد أفضل الممارسات على إغلاق جميع المنافذ افتراضيًا ثم فتح المنافذ الضرورية فقط مثل 22 و80 و443، مع إبقاء قواعد البيانات والخدمات الداخلية محصورة على الشبكة المحلية.
باختصار، إعداد Firewall في Linux يبدأ بإغلاق كل المنافذ ثم فتح ما تحتاجه فقط (22 و80 و443)، وإبقاء قواعد البيانات مغلقة للعامة. هذه القاعدة البسيطة تحمي سيرفرك من معظم محاولات الاختراق.
وتوفّر مرام هوست خوادم VPS وDedicated بصلاحيات Root كاملة تتيح لك ضبط Firewall في Linux بحرية، مع حماية إضافية على مستوى الشبكة.
إن استخدام UFW أو غيره من أنظمة الجدار الناري، إلى جانب مراجعة المنافذ المفتوحة واختبارها دوريًا، يقلل من احتمالية التعرض للهجمات ويمنحك تحكمًا أفضل في حركة البيانات. ومع تطبيق مبدأ “أغلق كل شيء ثم افتح المطلوب” يصبح السيرفر أكثر أمانًا واستقرارًا، سواء كنت تدير موقع WordPress أو Laravel أو Node.js أو أي تطبيق يعمل على Linux.
هل تبحث عن استضافة موثوقة لموقعك؟
شركة مرام هوست تقدم أفضل حلول الاستضافة والسيرفرات بدعم فني عربي 24/7
اكتشف خدماتنا ←
