تبويب الشبكة في بروكسموكس شاشة واحدة تصنع فيها كل بنيتك: جسور تربط أجهزتك، ووسوم VLAN تعزل زبائنك، وروابط مجمّعة تضاعف سرعتك أو تحميك من موت كيبل.
وهي أيضاً الشاشة التي تقطعك عن سيرفرك إن أخطأت فيها. ولهذا نبدأ بشبكة الأمان قبل أي شيء.
كل لقطة في هذه السلسلة من بروكسموكس حقيقي يعمل. نسخة Proxmox VE 9.2 كاملة بأجهزة وحاويات ومخزّنات ومهامّ نسخ فعلية، شغّلناها معزولة لهذا الغرض حتى لا يظهر اسم زبون واحد، ودخلنا لوحتها عبر نفق مشفّر لا عبر الإنترنت. وما تراه في كل صورة هو ما ستراه أنت حرفياً على شاشتك.
قبل أي تعديل: كيف لا تقفل نفسك خارج السيرفر
ميزة أنقذت كثيرين: بروكسموكس لا يطبّق تعديلات الشبكة فوراً. يكتبها في ملف مؤقّت، وتظهر في الجدول بخطّ مختلف، ولا تسري حتى تضغط Apply Configuration. وزرّ Revert يمسحها كلها. فتستطيع بناء إعداد كامل ومراجعته قبل أن يمسّ شيئاً.
وشبكة أمان إضافية قبل التطبيق
# نسخة قبل أي تعديل
cp /etc/network/interfaces /root/interfaces.bak-$(date +%F-%H%M)
# تحقّق من الصياغة بلا تطبيق
ifreload -a -n
# تراجع تلقائي بعد 5 دقائق إن لم تُلغِه
echo "cp /root/interfaces.bak-* /etc/network/interfaces; ifreload -a" | at now + 5 min
إن نجح التعديل ألغِ المهمّة بـatrm؛ وإن قطعك عادت الشبكة وحدها. وهذا يوفّر عليك رحلة إلى مركز البيانات.
ما الذي تراه في الجدول؟
| العمود | ما يخبرك |
|---|---|
| Name | اسم الواجهة — وvmbr تعني جسراً |
| Type | بطاقة فيزيائية · جسر · رابط مجمّع · VLAN |
| Active | هل تعمل الآن |
| Autostart | هل تقوم عند الإقلاع — يجب أن تكون Yes |
| VLAN aware | هل يمرّر الجسر الوسوم |
| Ports/Slaves | ما المربوط بهذا الجسر |
| CIDR | العنوان وقناعه |
عمود Autostart يُنسى فيؤدّي إلى نتيجة محيّرة: كل شيء يعمل، ثم تعيد تشغيل السيرفر فلا يعود. لأن الواجهة لم تُضبَط لتقوم تلقائياً. تحقّق منه لكل واجهة أنشأتها.
1 · الجسر (Linux Bridge)
| الخانة | ماذا تضع | ملاحظة |
|---|---|---|
| Name | vmbr1 · vmbr2 | يجب أن يبدأ بـvmbr |
| IPv4/CIDR | عنوان الجسر | اتركه فارغاً لجسر تمرير فقط |
| Gateway | بوّابة واحدة للنظام كلّه | لا تضع بوّابة على كل جسر |
| Bridge ports | البطاقة الفيزيائية | فارغ = جسر معزول داخلي |
| VLAN aware | ✅ إن كنت ستعزل | تفعيله لاحقاً يقطع الاتصال لحظة |
الجسر بلا منفذ فيزيائي هو أقوى ما في هذا التبويب. اتركه Bridge ports فارغاً وأعطه عنواناً، فتحصل على شبكة داخلية كاملة لا يصل إليها الإنترنت — لأجهزة لا تحتاج عنواناً عاماً. وهذا أساس بناء «عنوان عام واحد وعشرات الخدمات».
2 · الرابط المجمّع (Bond)
| الوضع | ماذا يعطي | يحتاج سويتشاً مُعدّاً؟ |
|---|---|---|
| active-backup | احتياط فقط — بطاقة تعمل وأخرى تنتظر | ❌ يعمل مع أي سويتش |
| balance-rr | توزيع بالتناوب | ✅ |
| 802.3ad (LACP) | سرعة + احتياط — الأفضل | ✅ إلزامي |
| balance-alb | توزيع بلا إعداد سويتش | ❌ |
LACP يحتاج الطرفين. ضبطه على السيرفر وحده بلا ضبط مجموعة مقابلة على السويتش يعني شبكة تعمل بشكل متقطّع ويصعب تشخيصها. إن لم تكن تتحكّم بالسويتش، استعمل active-backup — يحميك من موت كيبل أو منفذ، ويعمل مع أي سويتش بلا إعداد.
3 · واجهة VLAN
ولا تخلط بين طريقتين مختلفتين:
- وسم على بطاقة الجهاز — تكتب tag=2040 في بطاقة الجهاز على جسر يدعم VLAN. هذه هي الطريقة لعزل الزبائن.
- واجهة VLAN على النود — حين يحتاج السيرفر نفسه عنواناً في VLAN معيّن (شبكة إدارة مثلاً).
4 · وسم VLAN على الجهاز
qm set 105 --net0 virtio,bridge=vmbr1,tag=2040,firewall=1
الوسم وحده لا يكفي — يجب أن يعرفه السويتش أيضاً. جهاز موسوم بـ2040 وسويتش لا يعرف هذا الوسم = جهاز يبدو سليماً في بروكسموكس ولا يصل إليه شيء. وهذا أكثر عطل يستهلك ساعات في هذه المرحلة، ويظنّ صاحبه أن المشكلة في بروكسموكس.
المعمارية التي تحتمل النموّ
| الجسر | المنافذ | الوظيفة |
|---|---|---|
| vmbr0 | البطاقة الأولى | عام + إدارة السيرفر |
| vmbr1 | البطاقة الثانية · VLAN aware | زبائن معزولون بالوسوم |
| vmbr2 | بلا منفذ | شبكة داخلية خلف NAT |
الشبكة المعزولة خلف NAT — الإعداد الكامل
auto vmbr2
iface vmbr2 inet static
address 10.10.10.1/24
bridge-ports none
bridge-stp off
bridge-fd 0
post-up echo 1 > /proc/sys/net/ipv4/ip_forward
post-up iptables -t nat -A POSTROUTING -s 10.10.10.0/24 -o vmbr0 -j MASQUERADE
post-down iptables -t nat -D POSTROUTING -s 10.10.10.0/24 -o vmbr0 -j MASQUERADE
وسطور post-up هي المفتاح: تُنفَّذ كلما قامت الواجهة، فتبقى القواعد بعد إعادة التشغيل. ومن يضيفها يدوياً بـiptables يجدها اختفت في أول إقلاع.
إعدادات شبكة أخرى تستحقّ النظر
أخطاء شائعة وحلولها
| العَرَض | السبب | الحل |
|---|---|---|
| انقطع السيرفر بعد Apply | خطأ في الإعداد | كونسول + استرجاع النسخة |
| الشبكة تعمل ثم تنقطع بعد إعادة التشغيل | Autostart مطفأ | فعّله للواجهة |
| جهاز موسوم لا يصل | الوسم غير معرّف على السويتش | أضفه على منفذ السويتش |
| الوسم لا يعمل رغم ضبطه | الجسر لا يدعم VLAN | فعّل VLAN aware |
| الرابط المجمّع متقطّع | LACP بلا ضبط السويتش | اضبط السويتش أو active-backup |
| الجسر المعزول بلا إنترنت | ip_forward أو MASQUERADE | راجع post-up |
| قواعد NAT تختفي | أُضيفت يدوياً | ضعها في ملف الشبكة |
| بوّابتان في النظام | بوّابة على أكثر من جسر | بوّابة واحدة فقط |
أسئلة شائعة
كم جسراً أستطيع إنشاء؟
عشرات — لا حدّ عملي. والجسور بلا منافذ فيزيائية لا تكلّف شيئاً.
هل أحتاج بطاقتين؟
لا للبدء. بطاقة واحدة تكفي، والجسر المعزول لا يحتاج منفذاً أصلاً. والثانية تفصل ترافك الزبائن عن الإدارة — وهو فرق يظهر تحت الحمل.
Linux Bridge أم OVS؟
Linux Bridge لأغلب الحالات: أبسط وأثبت ومدعوم أكثر. وOVS لمن يحتاج مزايا متقدّمة يعرف أنه يحتاجها.
هل أستطيع تغيير جسر جهاز يعمل؟
نعم ويسري فوراً. لكن انتبه: بعض أنظمة الضيوف — ومنها رواتر MikroTik — لا تعرّف الواجهة الجديدة إلّا بعد إعادة تشغيل كاملة.
ما أكثر خطأ يقع فيه المبتدئون؟
تطبيق تعديل بلا نسخة ولا شبكة أمان — ثم اكتشاف أن الوصول الوحيد إلى السيرفر صار كونسولاً فيزيائياً في مدينة أخرى.
الخطوة التالية
الشبكة جاهزة. الآن نحميها: في الجزء التالي نشرح جدار بروكسموكس بمستوياته الثلاثة — ولماذا تفعيله بالترتيب الخاطئ أشهر سبب لقفل النفس خارج السيرفر.
سلسلة «بروكسموكس من الداخل» — بلقطات حقيقية من الواجهة.
الأساسيات:
١. الواجهة ·
٢. أول جهاز ·
٣. الحاويات ·
٤. الصور والقوالب ·
٥. الصلاحيات
التخزين:
٦. أنواع التخزين ·
٧. إضافة قرص وتوسيعه ·
٨. ZFS ·
٩. نقل قرص ·
١٠. امتلاء التخزين
الشبكة والأمان:
١١. تبويب الشبكة ·
١٢. الجدار الناري ·
١٣. SDN ·
١٤. تأمين اللوحة ·
١٥. السجلّات