الرجوع إلى قائمة المقالات

تأمين لوحة بروكسموكس: من يدخلها يملك سيرفرك

تأمين لوحة Proxmox: التحقّق بخطوتين والشهادة والوصول | مرام هوست - تأمين لوحة بروكسموكس: من يدخلها يملك سيرفرك

لوحة بروكسموكس تحتوي زرّ Shell يفتح سطر أوامر السيرفر بصلاحية root كاملة. أي أن من يدخل لوحتك يملك سيرفرك — لا جزءاً منه.

ومع ذلك، أكثر ما نراه هو لوحات على المنفذ 8006 مفتوحة للإنترنت بحساب root وكلمة مرور. هذه المقالة عن إغلاق ذلك — بالترتيب الصحيح.

كل لقطة في هذه السلسلة من بروكسموكس حقيقي يعمل. نسخة Proxmox VE 9.2 كاملة بأجهزة وحاويات ومخزّنات ومهامّ نسخ فعلية، شغّلناها معزولة لهذا الغرض حتى لا يظهر اسم زبون واحد، ودخلنا لوحتها عبر نفق مشفّر لا عبر الإنترنت. وما تراه في كل صورة هو ما ستراه أنت حرفياً على شاشتك.

الترتيب بحسب الأثر لا بحسب السهولة

#الإجراءالأثرالوقت
1أخرج اللوحة من الإنترنتالأكبر بفارق هائلدقائق
2تحقّق بخطوتين على حسابككبير جداًدقائق
3حساب لكل شخص بدل rootكبيرساعة
4مفاتيح SSH بدل كلمات المروركبيرساعة
5شهادة موثّقةمتوسّطدقائق
6حماية من المحاولات المتكرّرةمتوسّطدقائق
7مراجعة السجلّ دورياًيظهر مع الوقتمستمرّ

‏1 · أخرج اللوحة من الإنترنت

ثلاث طرق مرتّبة من الأفضل إلى الأضعف:

الطريقةالقوةملاحظة
نفق VPNالأقوىلا منفذ مفتوح إطلاقاً
قاعدة جدار تسمح لعنوانكقويةتحتاج عنواناً ثابتاً
نفق SSH عند الحاجةجيدةعملية للاستعمال المتقطّع
# نفق SSH — اللوحة تصبح على حاسبتك أنت
ssh -L 8006:127.0.0.1:8006 root@<السيرفر>
# ثم افتح: https://127.0.0.1:8006

وهذه الطريقة نستعملها نحن في كل هذه السلسلة: لم تُفتح لوحة المختبر على الإنترنت لحظة واحدة، وكل لقطة في المقالات أُخذت عبر نفق.

وقاعدة الجدار إن اخترت الطريق الثاني

حوار قاعدة جدار في بروكسموكس مع الاتجاه والمصدر والمنفذ
قاعدة واحدة: وارد · قبول · مصدر عنوانك · المنفذ 8006 — ثم سياسة DROP

وتحقّق من جهاز خارج شبكتك — لا من داخلها. «ظننته مغلقاً» و«تحقّقت أنه مغلق» شيئان مختلفان تماماً:

nc -zv <عنوانك-العام> 8006 22 3128

‏2 · التحقّق بخطوتين

صفحة التحقّق بخطوتين في بروكسموكس مع خيارات إضافة وسيلة تحقّق
التحقّق بخطوتين: أرخص إجراء أمني وأعلاه أثراً — ابدأ بحسابك أنت
الوسيلةملاحظة
TOTP (تطبيق)الأشيع والأسهل — يعمل بلا إنترنت
WebAuthn (مفتاح مادي)الأقوى — لا يُسرَق عن بُعد
Recovery Keysرموز الطوارئ — إلزامية

ولّد رموز الاسترداد واحفظها في مكان غير هاتفك. هاتف ضائع بلا رموز = قفل نفسك خارج سيرفرك بيدك. اطبعها أو ضعها في مدير كلمات مرور. وإن حدث: من الكونسول الفيزيائي pveum user modify root@pam --delete tfa.

‏3 · توقّف عن استعمال root

صفحة المستخدمين في بروكسموكس تعرض الحسابات ونطاقاتها
حساب باسمك في نطاق pve — واترك root للطوارئ
pveum user add yourname@pve --comment "مالك النظام"
pveum acl modify / -user yourname@pve -role Administrator

ثم استعمله يومياً. والفائدة مزدوجة: سجلّ المهامّ يعرف من فعل ماذا، وroot يبقى منفذ طوارئ لا يُستعمَل يومياً فلا تتسرّب كلمته.

‏4 · شهادة موثّقة

صفحة الشهادات في بروكسموكس تعرض الشهادة الحالية وخيارات ACME
صفحة الشهادات: الشهادة الذاتية افتراضياً — وACME يجلب موثّقة تلقائياً

هل تحتاجها فعلاً؟ إن كانت اللوحة خلف نفق فالشهادة الذاتية تكفي أمنياً. لكن الشهادة الموثّقة تنهي تحذير المتصفّح — وهذا أمان أيضاً: من يعتاد الضغط على «تجاهل التحذير» يعتاده حين يكون التحذير حقيقياً.

ومع ACME بتحدّي DNS تحصل على شهادة بلا فتح المنفذ 80 للإنترنت — فتجمع الاثنين.

‏5 · مفاتيح SSH وحماية المحاولات

# من جهازك
ssh-keygen -t ed25519 -C "owner@maram"
ssh-copy-id -i ~/.ssh/id_ed25519.pub root@<السيرفر>

# وبعد التحقّق أن المفتاح يعمل — في جلسة ثانية مفتوحة
sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin prohibit-password/' /etc/ssh/sshd_config
systemctl reload ssh

لا تعطّل كلمة المرور قبل أن تتأكّد أن المفتاح يعمل. افتح جلسة ثانية واختبر الدخول بها قبل إغلاق الأولى. هذه الدقيقة تفصل بين إجراء أمني ورحلة إلى مركز البيانات.

خيارات جدار النود في بروكسموكس مع حماية SSH وتسجيل ما يُرفَض
خيارات جدار النود: ومنها حدّ محاولات SSH المتكرّرة
apt install -y fail2ban
systemctl enable --now fail2ban
fail2ban-client status sshd

لماذا هذا عاجل؟ أي عنوان عام على الإنترنت يتعرّض لمحاولات دخول آلية مستمرّة — بالآلاف يومياً. في أحد سيرفراتنا وجدنا أكثر من سبعة آلاف محاولة فاشلة في 24 ساعة على منفذ SSH عادي. هذا ليس استهدافاً — هذا هو الوضع الطبيعي للإنترنت.

‏6 · تحصينات إضافية

الإجراءكيف
حدّ مهلة الجلسةيقلّل خطر جهاز تُرك مفتوحاً
رموز برمجية للأتمتةلا كلمات مرور في السكربتات
إشعار عند الدخولتعرف بدخول غريب فوراً
تحديثات منتظمةنافذة شهرية ثابتة
نسخة من /etc/pveالصلاحيات والقواعد كلها فيه

‏7 · من فعل ماذا

سجلّ المهامّ في بروكسموكس يعرض العمليات مع أوقاتها ومنفّذيها
سجلّ المهامّ: كل عملية باسم منفّذها — وهذا وحده يجعل السلوك أكثر انضباطاً
# محاولات الدخول إلى اللوحة
grep -i "authentication failure" /var/log/syslog | tail -20

# ومحاولات SSH
grep -i "Failed password" /var/log/auth.log | tail -20

قائمة فحص شهرية — عشرون دقيقة

  1. افحص المنافذ من خارج شبكتك.
  2. راجع المستخدمين: هل فيهم من غادر؟
  3. راجع سجلّ الدخول: وقت أو عنوان غريب؟
  4. تحقّق أن النسخ نجحت — واسترجع واحدة.
  5. راجع التحديثات المعلّقة.
  6. تحقّق أن التحقّق بخطوتين ما زال مفعّلاً على الحسابات الإدارية.

أخطاء شائعة وحلولها

الخطأالنتيجةالصواب
اللوحة على الإنترنت «مؤقّتاً»المؤقّت يصير دائماًنفق من أول يوم
تعطيل كلمة المرور قبل اختبار المفتاحقفل كاملجلسة ثانية للاختبار
تفعيل الجدار قبل قاعدة السماحقفل كاملالسماح أولاً
رموز التحقّق على نفس الهاتفضياع الهاتف = ضياع الوصولمكان منفصل
حساب root للجميعلا تعرف من فعل ماذاحساب لكل شخص
تجاهل تحذير الشهادةتعتاده حين يكون حقيقياًشهادة موثّقة
عدم مراجعة من غادرحسابات حيّة لمن ترك العملمراجعة شهرية

أسئلة شائعة

هل أغيّر منفذ اللوحة من 8006؟

يقلّل الضجيج الآلي ولا يمنع فحصاً جاداً. أخرجها من الإنترنت — هذا ما يغيّر المعادلة فعلاً.

هل أضع وسيطاً عكسياً أمام اللوحة؟

ممكن للشهادة والاسم، لكنه لا يغني عن التقييد. والوسيط يضيف نقطة فشل — فلا تفعله بلا سبب.

ما أخطر ما تراه فعلاً؟

لوحة على الإنترنت بحساب root وكلمة مرور بلا تحقّق ثانٍ. وهذا ليس افتراضاً نظرياً — رأينا في مختبرنا نفسه راوتراً بعنوان عام وحساب بلا كلمة مرور، وأغلقناه فوراً.

هل التحقّق بخطوتين يعطّل الأتمتة؟

لا — الرموز البرمجية لا تخضع له. ولهذا تُستعمَل للأتمتة والحسابات البشرية للبشر.

ما الذي يستحقّ الاستثمار أولاً؟

نسخة احتياطية خارج السيرفر ومُختبَرة. لأن كل إجراء أمني قد يفشل، وهذه الطبقة الأخيرة هي ما يعيدك إلى العمل.

الخطوة التالية

أغلقت الأبواب. بقي أن تقرأ ما يحدث: في الجزء الأخير من هذا المسار نشرح سجلّ المهامّ وسجلّ النظام — وكيف تصل إلى سبب أي عطل في دقائق بدل ساعات.

Powered by WHMCompleteSolution