الرجوع إلى قائمة المقالات

جدار بروكسموكس: مستوياته الثلاثة وقواعد اليوم الأول

شرح جدار Proxmox Firewall — المستويات والقواعد والتشخيص | مرام هوست - جدار بروكسموكس: مستوياته الثلاثة وقواعد اليوم الأول

جدار بروكسموكس مختلف عن أي جدار استعملته: ثلاث طبقات متتالية، ولكلٍّ مفتاح تفعيل مستقلّ، والحزمة يجب أن تجتاز الثلاث. وهذا يربك الجميع في البداية — ويجعل أشهر حادثة فيه هي أن تقفل نفسك خارج سيرفرك.

سنشرح الطبقات، ثم نبني قواعد اليوم الأول بالترتيب الآمن الذي لا يقطعك.

كل لقطة في هذه السلسلة من بروكسموكس حقيقي يعمل. نسخة Proxmox VE 9.2 كاملة بأجهزة وحاويات ومخزّنات ومهامّ نسخ فعلية، شغّلناها معزولة لهذا الغرض حتى لا يظهر اسم زبون واحد، ودخلنا لوحتها عبر نفق مشفّر لا عبر الإنترنت. وما تراه في كل صورة هو ما ستراه أنت حرفياً على شاشتك.

الطبقات الثلاث

الحزمة الواردة
    ↓
[1] جدار مركز البيانات   ← قواعد تسري على كل شيء
    ↓
[2] جدار النود            ← قواعد تخصّ هذا السيرفر
    ↓
[3] جدار الجهاز           ← قواعد تخصّ هذا الضيف
    ↓
وصلت
المستوىيحميمفتاح التفعيل
مركز البياناتكل شيء — قواعد عامةDatacenter ← Firewall ← Options
النودالسيرفر نفسه ولوحتهNode ← Firewall ← Options
الجهازضيفاً واحداًمفتاحان: في الجهاز وفي بطاقته

وأشهر حيرة في هذا الباب: تضع قواعد ممتازة على جهاز ولا يحدث شيء — لأن مربّع Firewall على بطاقة الشبكة غير مفعّل. الجهاز يحتاج تفعيلين: في تبويب جداره، وفي خانة البطاقة في تبويب العتاد. ومن ينسى الثاني يظنّ الجدار معطوباً.

‏⭐ الترتيب الآمن — اقرأه قبل أي شيء

لا تفعّل الجدار قبل أن تضيف قاعدة تسمح بوصولك. الترتيب الذي لا يقطعك:

  1. أضف قاعدة تسمح لعنوانك بالمنفذ 8006 و22.
  2. فعّل مستوىً واحداً فقط.
  3. افتح تبويباً جديداً وتأكّد أنك ما زلت تصل.
  4. ثم انتقل إلى المستوى التالي.

ومن يفعّل الثلاثة دفعةً واحدة قبل أي قاعدة يجد نفسه أمام كونسول فيزيائي — أو رحلة إلى مركز البيانات.

‏1 · جدار مركز البيانات

صفحة جدار مركز البيانات في بروكسموكس تعرض جدول القواعد وأزرار الإضافة والتعديل
قواعد مركز البيانات: تسري على كل نود وكل جهاز تحتها — ابدأ منها
خيارات جدار مركز البيانات في بروكسموكس مع مفتاح التفعيل وسياسات الوارد والصادر
تبويب Options: مفتاح التفعيل والسياسة الافتراضية — وهذه الشاشة هي التي تقطعك
الخيارالتوصيةالأثر
Firewall✅ بعد إضافة قواعدكالمفتاح الرئيسي
Input PolicyDROPارفض الوارد إلّا ما سمحت به
Output PolicyACCEPTالصادر مسموح — تقييده يعقّد كثيراً
Forward PolicyACCEPTوتُضبَط لكل جهاز على حدة

‏2 · حوار القاعدة

حوار إضافة قاعدة جدار في بروكسموكس مع الاتجاه والإجراء والواجهة والمصدر والوجهة والبروتوكول والمنافذ
حوار القاعدة: ستة حقول تحدّد كل شيء — والاتجاه والإجراء أهمّها
الحقلماذا يعني
Directionin وارد · out صادر · forward مارّ
ActionACCEPT · DROP صامت · REJECT بردّ
Sourceعنوان أو شبكة أو اسم مستعار
Destالوجهة — يُترك فارغاً غالباً
Protocoltcp · udp · icmp
Dest. portمنفذ أو مدى أو قائمة
Macroقوالب جاهزة: SSH · HTTP · DNS

استعمل Macro بدل كتابة المنافذ. اختيار SSH يضبط البروتوكول والمنفذ صحيحاً، ويجعل القاعدة مقروءة بعد سنة. وDROP أفضل من REJECT للإنترنت (لا يخبر الماسح أن هناك شيئاً)، وREJECT أفضل داخلياً (جواب فوري بدل انتظار مهلة).

‏3 · قواعد اليوم الأول — انسخها

# على مستوى مركز البيانات
1) IN ACCEPT  Source: <عنوان مكتبك>  Macro: SSH
2) IN ACCEPT  Source: <عنوان مكتبك>  Port: 8006     ← اللوحة
3) IN ACCEPT  Macro: Ping                            ← للتشخيص
4) Input Policy: DROP                                ← بعد الثلاثة السابقة

ولو كنت تدير عبر نفق (وهو الأفضل)، فاجعل المصدر شبكة النفق بدل عنوان ثابت — فتعمل من أي مكان بلا فتح شيء للإنترنت.

‏4 · الأسماء المستعارة — لا تكرّر العناوين

صفحة الأسماء المستعارة في جدار بروكسموكس
الأسماء المستعارة: تسمّي عنواناً مرّة وتستعمل الاسم في كل قاعدة
office-ip   →  203.0.113.5
vpn-net     →  10.8.0.0/24
mgmt-net    →  10.10.20.0/24

فحين يتغيّر عنوان مكتبك تعدّل مكاناً واحداً بدل عشر قواعد. وهذه ليست رفاهية — هي ما يجعل جدارك قابلاً للصيانة بعد سنة.

‏5 · مجموعات العناوين (IPSet)

صفحة مجموعات العناوين في جدار بروكسموكس
مجموعة عناوين: عدّة عناوين باسم واحد — للقوائم البيضاء والسوداء

والفرق عن الاسم المستعار: الاسم لعنوان واحد، والمجموعة لعدّة عناوين. استعملها لقائمة عناوين مكاتبك، أو لحظر مصادر مزعجة.

‏6 · مجموعات الأمان — القاعدة الذهبية للمزوّدين

صفحة مجموعات الأمان في جدار بروكسموكس
مجموعة أمان: حزمة قواعد جاهزة تُطبَّق على عشرات الأجهزة بسطر واحد

تعرّف مجموعة اسمها web-server فيها قواعد HTTP وHTTPS وSSH، ثم تطبّقها على كل خوادم الويب. وحين تحتاج تغييراً، تعدّل المجموعة فيسري على الجميع.

وهذه الميزة هي ما يجعل الجدار قابلاً للتوسّع. بدونها، عشرون جهازاً تعني عشرين مجموعة قواعد تُصان يدوياً — وهو ما يتفكّك بعد أشهر. ابنِ ثلاث مجموعات (ويب · قاعدة بيانات · إدارة) واستعملها.

‏7 · جدار النود

صفحة جدار النود في بروكسموكس تعرض القواعد الخاصة بهذا السيرفر
جدار النود: قواعد تخصّ هذا السيرفر — وتُطبَّق بعد قواعد مركز البيانات
خيارات جدار النود في بروكسموكس مع تفعيل الجدار وحماية SSH والتسجيل
خيارات النود: ومنها حدّ محاولات SSH وتسجيل ما يُرفَض

‏8 · جدار الجهاز

صفحة جدار الجهاز الافتراضي في بروكسموكس مع قواعده
جدار الجهاز: أدقّ مستوى — قواعد تخصّ هذا الضيف وحده
خيارات جدار الجهاز في بروكسموكس مع تفعيل الجدار وفلترة MAC والسياسات
خيارات جدار الجهاز: ومنها MAC filter — يمنع الضيف من انتحال عنوان غيره

ولمزوّدي الاستضافة تحديداً: MAC filter مفعّلاً افتراضياً يمنع زبوناً من انتحال عنوان زبون آخر أو عنوان بوّابتك. لا تعطّله إلّا لسبب تعرفه — فتعطيله يفتح باباً لهجمات داخلية بين الزبائن.

التشخيص — حين لا تعمل القاعدة

# اقرأ ما يحدث فعلاً
iptables -L -n -v --line-numbers | head -40

# وسجلّ الجدار — بعد تفعيل التسجيل في الخيارات
tail -f /var/log/pve-firewall.log

# وأعد تحميل القواعد
pve-firewall restart
pve-firewall status
السؤالالفحص
هل الجدار مفعّل أصلاً؟pve-firewall status
هل القاعدة تُطابَق؟العدّادات في iptables -L -v
عدّاد صفر بعد أيامقاعدة أعلى تلتقط الحركة قبلها
هل الترتيب صحيح؟الأولى المطابِقة هي التي تحكم

أخطاء شائعة وحلولها

العَرَضالسببالحل
قفلت نفسك خارج السيرفرتفعيل قبل قاعدة السماحكونسول ← pve-firewall stop
قواعد الجهاز لا تعملمربّع البطاقة غير مفعّلفعّله في تبويب العتاد
قاعدة مضافة ولا أثر لهاالمستوى غير مفعّلراجع Options لذلك المستوى
كل شيء محجوب فجأةسياسة DROP بلا استثناءاتأضف السماح ثم فعّل
عدّاد القاعدة صفرقاعدة أعلى تسبقهاراجع الترتيب
الجهاز لا يصل إلى الإنترنتسياسة الصادر DROPاجعلها ACCEPT
القواعد اختفت بعد ترقيةلم تُحفظ في المكان الصحيحالواجهة تحفظ في /etc/pve/firewall/

أسئلة شائعة

هل أستعمل جدار بروكسموكس أم جدار النظام داخل الجهاز؟

الاثنين. جدار بروكسموكس يحمي على مستوى المشرف ولا يستطيع الزبون تعطيله؛ وجدار النظام داخل الجهاز طبقة ثانية يديرها صاحب الجهاز. وهما مستقلّان: فتح منفذ يحتاجهما معاً.

هل يبطئ الشبكة؟

الأثر لا يُلاحَظ في النطاق المعتاد. وعشرات القواعد لا تُحسّ.

كيف أفتح نفسي إن قفلت؟

من الكونسول الفيزيائي أو IPMI: pve-firewall stop ثم أصلح ثم شغّله. ولهذا احتفظ دائماً بمنفذ وصول لا يعتمد على الشبكة.

هل أفعّل التسجيل؟

نعم أثناء البناء — يخبرك ما يُرفَض ولماذا. وخفّفه بعد الاستقرار لأنه يملأ القرص.

ما أول قاعدة أكتبها؟

السماح لعنوانك بالمنفذ 8006. وقبل تفعيل أي شيء.

الخطوة التالية

في الجزء التالي: SDN — الشبكات المعرّفة برمجياً في بروكسموكس. وهي ما يجعل عزل مئات الزبائن قابلاً للإدارة بلا تعديل ملف شبكة واحد.

Powered by WHMCompleteSolution