قبل أن تنشر أي خدمة على الإنترنت، تحتاج مكاناً تعيش فيه خدماتك بعيداً عن أعين الناس. هذا المكان هو الشبكة الخاصة: شبكة داخلية في سيرفرك، كل حاوية وجهاز افتراضي فيها يحمل عنواناً مثل 10.10.10.11 لا يراه أحد من خارج السيرفر.
في هذا الجزء ننشئها من الصفر في Proxmox: جسر شبكة داخلي، ونطاق عناوين، وحاويات تتكلّم فيما بينها — كل ذلك بملف إعداد واحد وأمر واحد.
كل ما في هذه السلسلة مُنفَّذ فعلاً. بنينا المختبر على سيرفر Proxmox VE 9.2 بعنوان عام واحد، وأنشأنا عليه شبكة خاصة 10.10.10.0/24 وأربع حاويات، ونشرنا ثلاثة نطاقات فرعية حقيقية بشهادات Let's Encrypt. كل لقطة وكل مخرج أمر في هذه المقالات من ذلك المختبر — والعناوين في الصور حقيقية وقت التنفيذ.
ما هو الجسر (Bridge) ولماذا نحتاجه؟
الجسر في Proxmox هو ببساطة سويتش افتراضي داخل السيرفر. تربط به بطاقات الأجهزة الافتراضية والحاويات فتتكلّم فيما بينها، تماماً كما لو وصلتها بكيبل إلى سويتش حقيقي.
في سيرفر Proxmox جديد يوجد عادةً جسر واحد اسمه vmbr0 مربوط ببطاقة الشبكة الفعلية — وهو منفذك إلى الإنترنت. ما سنفعله الآن هو إضافة جسر ثانٍ غير مربوط بأي بطاقة، اسمه vmbr2، يعيش داخل السيرفر فقط.
| vmbr0 — الجسر العام | vmbr2 — الجسر الخاص | |
|---|---|---|
| مربوط ببطاقة فعلية؟ | نعم (bridge-ports enp1s0) | لا (bridge-ports none) |
| العنوان | عنوانك العام | 10.10.10.1/24 |
| من يراه؟ | الإنترنت كله | السيرفر وما بداخله فقط |
| استعماله | خروج المضيف ودخول الطلبات | كل خدماتك وحاوياتك |
اختيار نطاق العناوين — قرار يستحقّ دقيقة تفكير
الشبكات الخاصة محجوزة في ثلاثة نطاقات: 10.0.0.0/8 و172.16.0.0/12 و192.168.0.0/16. تستطيع اختيار أي شبكة منها، لكن لا تختر عشوائياً:
تجنّب هذه النطاقات تحديداً: 192.168.0.0/24 و192.168.1.0/24 لأنهما شبكتا أغلب الراوترات المنزلية — فإذا وصل موظفك بـVPN من بيته ستتصادم شبكته مع شبكتك. وتجنّب 172.17.0.0/16 و172.18.0.0/16 لأن Docker يستعملهما افتراضياً. و100.64.0.0/10 لأن بعض مزوّدي الإنترنت في العراق يستعملونه في CGNAT.
اخترنا 10.10.10.0/24: بعيدة عن كل ما سبق، وسهلة الحفظ، وتتّسع لـ254 جهازاً — أكثر ممّا ستحتاج على سيرفر واحد.
خطة العناوين
قبل أن تنشئ أول حاوية، ضع خطة بسيطة وتمسّك بها:
| المدى | لماذا |
|---|---|
| 10.10.10.1 | المضيف نفسه — بوّابة الشبكة |
| 10.10.10.10 | الوسيط العكسي — تحفظه لأنك ستشير إليه كثيراً |
| 10.10.10.11 إلى 10.10.10.49 | خدمات الويب المنشورة |
| 10.10.10.50 إلى 10.10.10.99 | خدمات داخلية لا تُنشر: قواعد البيانات، الكاش، المراقبة |
| 10.10.10.100 فما فوق | بيئات تجربة مؤقّتة |
التنفيذ: إنشاء الجسر
كل شيء في ملف واحد: /etc/network/interfaces. خذ نسخة منه أولاً — خطأ في هذا الملف قد يقطعك عن سيرفرك:
cp /etc/network/interfaces /root/interfaces.bak-$(date +%F)
ثم أضف في آخره:
auto vmbr2
iface vmbr2 inet static
address 10.10.10.1/24
bridge-ports none
bridge-stp off
bridge-fd 0
وشغّل الجسر الجديد وحده — لا تعد تحميل الشبكة كلها:
ifup vmbr2
ip -br addr show vmbr2
لماذا ifup vmbr2 لا ifreload -a؟ لأن إعادة تحميل الشبكة كلها على سيرفر بعيد قد تُسقط اتصالك به إن كان في الملف خطأ. تشغيل الواجهة الجديدة وحدها لا يمسّ vmbr0 إطلاقاً. وإن كنت تعمل على سيرفر بعيد، افتح جلسة ثانية قبل أي تعديل شبكي واتركها مفتوحة كطوق نجاة.
لاحظ في الصورة سطرين إضافيين (post-up) سنشرحهما في الجزء الثالث — هما اللذان يفتحان للحاويات باب الإنترنت.
إنشاء أول حاوية على الشبكة الخاصة
الآن أنشئ حاوية LXC وأعطها عنواناً داخلياً. من الطرفية:
pct create 202 local:vztmpl/debian-13-standard_13.1-2_amd64.tar.zst \
--hostname wordpress \
--memory 768 --cores 1 \
--rootfs local-lvm:8 \
--net0 name=eth0,bridge=vmbr2,ip=10.10.10.11/24,gw=10.10.10.1 \
--nameserver 1.1.1.1 \
--unprivileged 1 --onboot 1 --password 'ضع-كلمة-مرور-قوية'
pct start 202
الأجزاء المهمّة في الأمر:
bridge=vmbr2— اربطها بالجسر الخاص لا العام.ip=10.10.10.11/24— عنوانها الثابت. لا تستعملdhcpهنا: عناوين الخدمات يجب أن تكون ثابتة لأن الوسيط العكسي سيشير إليها.gw=10.10.10.1— البوّابة هي المضيف نفسه.--nameserver 1.1.1.1— بدونه لن تستطيع الحاوية حلّ أي اسم نطاق.--unprivileged 1— حاوية غير مميّزة: أأمن، واجعلها الافتراضي دائماً.
ومن واجهة Proxmox الأمر نفسه: عند إنشاء الحاوية اختر vmbr2 في تبويب الشبكة، واكتب العنوان والبوّابة يدوياً.
اختبار الشبكة الداخلية
اختبر ثلاثة أشياء بالترتيب، فكل واحد يكشف مشكلة مختلفة:
# 1) هل الحاوية ترى المضيف؟
pct exec 202 -- ping -c 2 10.10.10.1
# 2) هل الحاويات ترى بعضها؟
pct exec 202 -- ping -c 2 10.10.10.10
# 3) هل ترى الإنترنت؟ (سيفشل الآن — وهذا متوقّع)
pct exec 202 -- ping -c 2 1.1.1.1
الاختباران الأولان يجب أن ينجحا فوراً. أما الثالث فسيفشل، وهذا صحيح تماماً: الشبكة الخاصة معزولة بالكامل حتى الآن، ولا شيء يخرج منها إلى الإنترنت. فتح هذا الباب هو موضوع الجزء التالي.
هذا العزل ميزة لا عيب. حاوية قاعدة البيانات مثلاً يجب أن تبقى هكذا إلى الأبد: ترى الحاويات التي تخدمها، ولا ترى الإنترنت ولا يراها. حين تصل إلى الجزء الثالث، افتح الإنترنت للحاويات التي تحتاجه فقط.
أخطاء شائعة وحلولها
| العَرَض | السبب | الحل |
|---|---|---|
| الحاوية لا ترى المضيف | ربطتها بـvmbr0 بدل vmbr2 | pct set 202 --net0 name=eth0,bridge=vmbr2,ip=... |
| ifup vmbr2 يقول unknown interface | خطأ إملائي في اسم الواجهة أو لم تُحفظ التعديلات | راجع الملف بـtail -12 /etc/network/interfaces |
| عنوان مكرّر بين حاويتين | لا توجد خطة عناوين | سجّل عناوينك في ملف نصّي بسيط والتزم به |
| الحاوية لا تحلّ الأسماء | نسيت --nameserver | pct set 202 --nameserver 1.1.1.1 |
| انقطع اتصالك بالسيرفر بعد التعديل | أعدت تحميل الشبكة كلها بخطأ في الملف | ادخل من الكونسول الفيزيائي أو iDRAC/iLO وأعِد النسخة الاحتياطية |
أسئلة شائعة
هل أستطيع استعمال vmbr1 بدل vmbr2؟
نعم، الاسم لا يهمّ ما دام غير مستعمل. تحقّق أولاً بـip -br link | grep vmbr.
هل يعمل هذا مع الأجهزة الافتراضية أيضاً أم الحاويات فقط؟
مع الاثنين. في الجهاز الافتراضي تربط بطاقته بـvmbr2 وتضبط العنوان من داخل النظام أو عبر Cloud-Init.
هل أحتاج خادم DHCP للشبكة الخاصة؟
للخدمات: لا — العناوين الثابتة أفضل. تحتاجه فقط إن كنت تشغّل أجهزة كثيرة مؤقّتة.
كم حاوية يتحمّل الجسر الواحد؟
الجسر لا يضع حدّاً عملياً. الحدّ هو عدد العناوين في شبكتك (254 في /24) وموارد سيرفرك.
هل تبقى الإعدادات بعد إعادة التشغيل؟
نعم، لأن auto vmbr2 في ملف الإعداد يجعله يقلع تلقائياً. اختبر ذلك بإعادة تشغيل مجدولة قبل أن تعتمد على السيرفر.
الخطوة التالية
شبكتك الخاصة جاهزة ومعزولة. في الجزء الثالث نفتح لها باب الخروج إلى الإنترنت عبر NAT — بسطرين في الملف نفسه.
هذه المقالة جزء من سلسلة «من IP واحد إلى عشرات الخدمات» — عشرة أجزاء بُنيت كلها على سيرفر Proxmox حقيقي: ١. لماذا يكفي عنوان واحد · ٢. الشبكة الخاصة · ٣. إعداد NAT · ٤. تمرير المنافذ · ٥. الـReverse Proxy · ٦. Nginx Proxy Manager · ٧. النطاقات الفرعية · ٨. Cloudflare والشهادات · ٩. مقارنة الحلول · ١٠. سحابة صغيرة كاملة