الرجوع إلى قائمة المقالات

إنشاء شبكة داخلية Private Network في Proxmox خطوة بخطوة

شبكة داخلية Private Network في Proxmox: الدليل العملي | مرام هوست - إنشاء شبكة داخلية Private Network في Proxmox خطوة بخطوة

قبل أن تنشر أي خدمة على الإنترنت، تحتاج مكاناً تعيش فيه خدماتك بعيداً عن أعين الناس. هذا المكان هو الشبكة الخاصة: شبكة داخلية في سيرفرك، كل حاوية وجهاز افتراضي فيها يحمل عنواناً مثل 10.10.10.11 لا يراه أحد من خارج السيرفر.

في هذا الجزء ننشئها من الصفر في Proxmox: جسر شبكة داخلي، ونطاق عناوين، وحاويات تتكلّم فيما بينها — كل ذلك بملف إعداد واحد وأمر واحد.

كل ما في هذه السلسلة مُنفَّذ فعلاً. بنينا المختبر على سيرفر Proxmox VE 9.2 بعنوان عام واحد، وأنشأنا عليه شبكة خاصة 10.10.10.0/24 وأربع حاويات، ونشرنا ثلاثة نطاقات فرعية حقيقية بشهادات Let's Encrypt. كل لقطة وكل مخرج أمر في هذه المقالات من ذلك المختبر — والعناوين في الصور حقيقية وقت التنفيذ.

ما هو الجسر (Bridge) ولماذا نحتاجه؟

الجسر في Proxmox هو ببساطة سويتش افتراضي داخل السيرفر. تربط به بطاقات الأجهزة الافتراضية والحاويات فتتكلّم فيما بينها، تماماً كما لو وصلتها بكيبل إلى سويتش حقيقي.

في سيرفر Proxmox جديد يوجد عادةً جسر واحد اسمه vmbr0 مربوط ببطاقة الشبكة الفعلية — وهو منفذك إلى الإنترنت. ما سنفعله الآن هو إضافة جسر ثانٍ غير مربوط بأي بطاقة، اسمه vmbr2، يعيش داخل السيرفر فقط.

vmbr0 — الجسر العامvmbr2 — الجسر الخاص
مربوط ببطاقة فعلية؟نعم (bridge-ports enp1s0)لا (bridge-ports none)
العنوانعنوانك العام10.10.10.1/24
من يراه؟الإنترنت كلهالسيرفر وما بداخله فقط
استعمالهخروج المضيف ودخول الطلباتكل خدماتك وحاوياتك

اختيار نطاق العناوين — قرار يستحقّ دقيقة تفكير

الشبكات الخاصة محجوزة في ثلاثة نطاقات: 10.0.0.0/8 و172.16.0.0/12 و192.168.0.0/16. تستطيع اختيار أي شبكة منها، لكن لا تختر عشوائياً:

تجنّب هذه النطاقات تحديداً: 192.168.0.0/24 و192.168.1.0/24 لأنهما شبكتا أغلب الراوترات المنزلية — فإذا وصل موظفك بـVPN من بيته ستتصادم شبكته مع شبكتك. وتجنّب 172.17.0.0/16 و172.18.0.0/16 لأن Docker يستعملهما افتراضياً. و100.64.0.0/10 لأن بعض مزوّدي الإنترنت في العراق يستعملونه في CGNAT.

اخترنا 10.10.10.0/24: بعيدة عن كل ما سبق، وسهلة الحفظ، وتتّسع لـ254 جهازاً — أكثر ممّا ستحتاج على سيرفر واحد.

خطة العناوين

قبل أن تنشئ أول حاوية، ضع خطة بسيطة وتمسّك بها:

المدىلماذا
10.10.10.1المضيف نفسه — بوّابة الشبكة
10.10.10.10الوسيط العكسي — تحفظه لأنك ستشير إليه كثيراً
10.10.10.11 إلى 10.10.10.49خدمات الويب المنشورة
10.10.10.50 إلى 10.10.10.99خدمات داخلية لا تُنشر: قواعد البيانات، الكاش، المراقبة
10.10.10.100 فما فوقبيئات تجربة مؤقّتة

التنفيذ: إنشاء الجسر

كل شيء في ملف واحد: /etc/network/interfaces. خذ نسخة منه أولاً — خطأ في هذا الملف قد يقطعك عن سيرفرك:

cp /etc/network/interfaces /root/interfaces.bak-$(date +%F)

ثم أضف في آخره:

auto vmbr2
iface vmbr2 inet static
    address 10.10.10.1/24
    bridge-ports none
    bridge-stp off
    bridge-fd 0

وشغّل الجسر الجديد وحده — لا تعد تحميل الشبكة كلها:

ifup vmbr2
ip -br addr show vmbr2

لماذا ifup vmbr2 لا ifreload -a؟ لأن إعادة تحميل الشبكة كلها على سيرفر بعيد قد تُسقط اتصالك به إن كان في الملف خطأ. تشغيل الواجهة الجديدة وحدها لا يمسّ vmbr0 إطلاقاً. وإن كنت تعمل على سيرفر بعيد، افتح جلسة ثانية قبل أي تعديل شبكي واتركها مفتوحة كطوق نجاة.

مخرجات طرفية تعرض إعداد الجسر vmbr2 في ملف الشبكة وعنوانه 10.10.10.1 وحالة تفعيل التوجيه
الجسر بعد إنشائه — لاحظ bridge-ports none: هذا ما يجعله داخلياً بحتاً

لاحظ في الصورة سطرين إضافيين (post-up) سنشرحهما في الجزء الثالث — هما اللذان يفتحان للحاويات باب الإنترنت.

إنشاء أول حاوية على الشبكة الخاصة

الآن أنشئ حاوية LXC وأعطها عنواناً داخلياً. من الطرفية:

pct create 202 local:vztmpl/debian-13-standard_13.1-2_amd64.tar.zst \
  --hostname wordpress \
  --memory 768 --cores 1 \
  --rootfs local-lvm:8 \
  --net0 name=eth0,bridge=vmbr2,ip=10.10.10.11/24,gw=10.10.10.1 \
  --nameserver 1.1.1.1 \
  --unprivileged 1 --onboot 1 --password 'ضع-كلمة-مرور-قوية'

pct start 202

الأجزاء المهمّة في الأمر:

  • bridge=vmbr2 — اربطها بالجسر الخاص لا العام.
  • ip=10.10.10.11/24 — عنوانها الثابت. لا تستعمل dhcp هنا: عناوين الخدمات يجب أن تكون ثابتة لأن الوسيط العكسي سيشير إليها.
  • gw=10.10.10.1 — البوّابة هي المضيف نفسه.
  • --nameserver 1.1.1.1 — بدونه لن تستطيع الحاوية حلّ أي اسم نطاق.
  • --unprivileged 1 — حاوية غير مميّزة: أأمن، واجعلها الافتراضي دائماً.

ومن واجهة Proxmox الأمر نفسه: عند إنشاء الحاوية اختر vmbr2 في تبويب الشبكة، واكتب العنوان والبوّابة يدوياً.

مخرجات طرفية تعرض قائمة الحاويات الأربع وإعداد شبكة إحداها على الجسر vmbr2 بعنوان خاص
أربع حاويات في مختبرنا، وكلها على vmbr2 بعناوين من 10.10.10.0/24

اختبار الشبكة الداخلية

اختبر ثلاثة أشياء بالترتيب، فكل واحد يكشف مشكلة مختلفة:

# 1) هل الحاوية ترى المضيف؟
pct exec 202 -- ping -c 2 10.10.10.1

# 2) هل الحاويات ترى بعضها؟
pct exec 202 -- ping -c 2 10.10.10.10

# 3) هل ترى الإنترنت؟ (سيفشل الآن — وهذا متوقّع)
pct exec 202 -- ping -c 2 1.1.1.1

الاختباران الأولان يجب أن ينجحا فوراً. أما الثالث فسيفشل، وهذا صحيح تماماً: الشبكة الخاصة معزولة بالكامل حتى الآن، ولا شيء يخرج منها إلى الإنترنت. فتح هذا الباب هو موضوع الجزء التالي.

هذا العزل ميزة لا عيب. حاوية قاعدة البيانات مثلاً يجب أن تبقى هكذا إلى الأبد: ترى الحاويات التي تخدمها، ولا ترى الإنترنت ولا يراها. حين تصل إلى الجزء الثالث، افتح الإنترنت للحاويات التي تحتاجه فقط.

أخطاء شائعة وحلولها

العَرَضالسببالحل
الحاوية لا ترى المضيفربطتها بـvmbr0 بدل vmbr2pct set 202 --net0 name=eth0,bridge=vmbr2,ip=...
ifup vmbr2 يقول unknown interfaceخطأ إملائي في اسم الواجهة أو لم تُحفظ التعديلاتراجع الملف بـtail -12 /etc/network/interfaces
عنوان مكرّر بين حاويتينلا توجد خطة عناوينسجّل عناوينك في ملف نصّي بسيط والتزم به
الحاوية لا تحلّ الأسماءنسيت --nameserverpct set 202 --nameserver 1.1.1.1
انقطع اتصالك بالسيرفر بعد التعديلأعدت تحميل الشبكة كلها بخطأ في الملفادخل من الكونسول الفيزيائي أو iDRAC/iLO وأعِد النسخة الاحتياطية

أسئلة شائعة

هل أستطيع استعمال vmbr1 بدل vmbr2؟

نعم، الاسم لا يهمّ ما دام غير مستعمل. تحقّق أولاً بـip -br link | grep vmbr.

هل يعمل هذا مع الأجهزة الافتراضية أيضاً أم الحاويات فقط؟

مع الاثنين. في الجهاز الافتراضي تربط بطاقته بـvmbr2 وتضبط العنوان من داخل النظام أو عبر Cloud-Init.

هل أحتاج خادم DHCP للشبكة الخاصة؟

للخدمات: لا — العناوين الثابتة أفضل. تحتاجه فقط إن كنت تشغّل أجهزة كثيرة مؤقّتة.

كم حاوية يتحمّل الجسر الواحد؟

الجسر لا يضع حدّاً عملياً. الحدّ هو عدد العناوين في شبكتك (254 في /24) وموارد سيرفرك.

هل تبقى الإعدادات بعد إعادة التشغيل؟

نعم، لأن auto vmbr2 في ملف الإعداد يجعله يقلع تلقائياً. اختبر ذلك بإعادة تشغيل مجدولة قبل أن تعتمد على السيرفر.

الخطوة التالية

شبكتك الخاصة جاهزة ومعزولة. في الجزء الثالث نفتح لها باب الخروج إلى الإنترنت عبر NAT — بسطرين في الملف نفسه.

هذه المقالة جزء من سلسلة «من IP واحد إلى عشرات الخدمات» — عشرة أجزاء بُنيت كلها على سيرفر Proxmox حقيقي: ١. لماذا يكفي عنوان واحد · ٢. الشبكة الخاصة · ٣. إعداد NAT · ٤. تمرير المنافذ · ٥. الـReverse Proxy · ٦. Nginx Proxy Manager · ٧. النطاقات الفرعية · ٨. Cloudflare والشهادات · ٩. مقارنة الحلول · ١٠. سحابة صغيرة كاملة

Powered by WHMCompleteSolution