الرجوع إلى قائمة المقالات

اعزل شبكة المشتركين عن شبكة الإدارة على راوتر البرج

عزل شبكة المشتركين عن أجهزة الإدارة — دليل MikroTik | مرام هوست - اعزل شبكة المشتركين عن شبكة الإدارة على راوتر البرج

عندك الآن نفق يصل إلى كل برج، وكل جهاز خلف كل راوتر. لكن هناك سؤالاً لم نطرحه بعد: ماذا يرى المشترك من كل هذا؟

في أغلب شبكات المزوّدين، الجواب المُحرج هو: كل شيء. المشترك على الباقة المنزلية يستطيع أن يفتح المتصفّح على 192.168.88.1 فتظهر له صفحة دخول الراوتر. وقد لا يعرف كلمة المرور — لكنه عرف الآن أن الجهاز موجود، وعرف نوعه وإصداره. وهذا وحده نصف الاختراق.

كل ما في هذه السلسلة مُنفَّذ فعلاً. بنينا المختبر على سيرفر Proxmox VE: خادم WireGuard على حاوية، وراوتر MikroTik RouterOS 7 على جهاز افتراضي يمثّل برجاً، وشبكة أجهزة سكتر خلفه. كل مخرج أمر في هذه المقالات مأخوذ من ذلك المختبر حرفياً — وقد استبدلنا العناوين العامة الحقيقية بعناوين التوثيق المخصّصة لهذا الغرض (RFC 5737) حفاظاً على أمان السيرفر.

اختبار من ثلاثين ثانية

وصّل حاسبة على شبكة مشتركيك — أي حاسبة، أي برج — وجرّب:

ping 192.168.88.1
ping 192.168.88.10

إن استجابا فأجهزتك مكشوفة لكل مشترك عندك. وهذا ما وجدناه في مختبرنا قبل العزل بالضبط:

مخرجات من حاسبة مشترك تُظهر وصولاً إلى راوتر البرج وأجهزة السكتر قبل العزل، ثم حجباً كاملاً بعده مع بقاء الإنترنت يعمل
قبل العزل: المشترك يصل إلى راوتر البرج وإلى لوحة السكتر. بعده: الإنترنت يعمل وكل شيء آخر محجوب

القاعدة: ثلاث شبكات لا شبكة واحدة

الفكرة كلها أن تتوقّف عن التفكير في «شبكتي»، وتبدأ بالتفكير في ثلاث شبكات لكلٍّ منها جمهور مختلف ومستوى ثقة مختلف:

مخطط يعرض ثلاث شبكات منفصلة: شبكة المشتركين وشبكة أجهزة البرج وشبكة الإدارة، مع قواعد المرور بينها
ثلاث شبكات بثلاثة مستويات ثقة — والقاعدة التي تفصلها سطران
الشبكةمن فيهاثقتك بهاماذا تصل إليه
المشتركونآلاف الأجهزة التي لا تملكهاصفرالإنترنت فقط
أجهزة البرجسكترات ولاسلكي وسويتشاتعاليةلا تخرج إلى الإنترنت أصلاً
الإدارةأنت وفنّيوككاملة لكن مقسّمةكل شيء — بحسب صلاحية كل شخص

الخطوة 1: افصل الشبكتين على الراوتر

أوّل شيء: شبكة المشتركين على جسر مستقلّ، وأجهزة البرج على جسر آخر. لا تخلطهما في جسر واحد ثم تحاول الفصل بقواعد.

/interface/bridge/add name=lan-customers comment="subscriber network"
/interface/bridge/add name=lan-tower     comment="tower devices"

/ip/address/add address=10.30.0.1/24    interface=lan-customers
/ip/address/add address=192.168.88.1/24 interface=lan-tower

ومنافذ المشتركين على الجسر الأول، ومنافذ السكترات على الثاني.

الخطوة 2: عرّف شبكة الإدارة كقائمة عناوين

القوائم أفضل من كتابة النطاقات داخل كل قاعدة: تضيف برجاً جديداً بسطر واحد بدل تعديل خمس قواعد.

/ip/firewall/address-list/add list=mgmt address=192.168.88.0/24 comment="tower A devices"
/ip/firewall/address-list/add list=mgmt address=192.168.89.0/24 comment="tower B devices"
/ip/firewall/address-list/add list=mgmt address=10.8.0.0/24     comment="management tunnel"

الخطوة 3: امنع المرور من المشتركين إلى الإدارة

قاعدتان — واحدة لما يمرّ عبر الراوتر، وواحدة لما يُوجَّه إلى الراوتر نفسه:

# ما يمرّ عبر الراوتر
/ip/firewall/filter/add chain=forward action=accept \
    connection-state=established,related
/ip/firewall/filter/add chain=forward action=drop \
    in-interface=lan-customers dst-address-list=mgmt \
    comment="subscribers must not reach management"
/ip/firewall/filter/add chain=forward action=accept \
    in-interface=lan-customers out-interface=ether1 \
    comment="subscribers to internet"

# وما يُوجَّه إلى الراوتر نفسه
/ip/firewall/filter/add chain=input action=accept \
    in-interface=lan-customers protocol=udp dst-port=53 \
    comment="DNS for subscribers"
/ip/firewall/filter/add chain=input action=drop \
    in-interface=lan-customers dst-address-list=mgmt \
    comment="subscribers must not touch management"

سلسلة forward وحدها لا تكفي. حين يفتح المشترك 192.168.88.1 فهو يخاطب الراوتر نفسه لا جهازاً خلفه — وهذه حركة input لا forward. وهذا أشهر خطأ في هذا الإعداد: يضع المزوّد قاعدة forward ممتازة، ويظلّ الراوتر مفتوحاً على شبكة مشتركيه.

الخطوة 4: تحقّق بالعدّادات لا بالانطباع

العدّاد هو الدليل الوحيد المقبول. القاعدة التي عدّادها صفر بعد أسبوع إمّا لا تعمل وإمّا في الترتيب الخاطئ:

/ip/firewall/filter/print stats

في مختبرنا ظهر بعد الاختبار 252 بايت في قاعدة input و84 بايت في قاعدة forward — أي أن الحزم وصلت فعلاً وأُسقطت فعلاً، لا أن أحداً لم يحاول.

ماذا عن الإنترنت والـDNS؟

هذا هو اختبار نجاح العزل: يجب أن يبقيا يعملان بلا فرق يلاحظه المشترك. وترتيب القواعد أعلاه يضمن ذلك — قاعدة الـDNS تسبق قاعدة المنع، وقاعدة الخروج إلى الإنترنت تسبق أي منع عام.

وإن كنت تشغّل خادم أسماء خاصاً بك، فلا تضعه داخل نطاق الإدارة، أو استثنِ عنوانه صراحةً قبل قاعدة المنع.

لماذا لا تحلّ هذا الـVLAN وحدها؟

الـVLAN تفصل النطاقات على السويتش، وهي ممتازة ومكمّلة — لكنها لا تكفي وحدها، لأن الراوتر يوجّه بين الـVLANات افتراضياً. تحتاج الاثنتين: الـVLAN للفصل الفيزيائي، والقواعد للفصل المنطقي. ومن يستعمل الأولى بلا الثانية يظنّ نفسه محمياً وهو ليس كذلك.

ولو كنت تستعمل PPPoE؟

الأمر أسهل: مشتركو الـPPPoE يأخذون عناوينهم من مجمّع محدّد، فتضع قواعد المنع على مصدر ذلك المجمّع بدل واجهة الجسر. والمبدأ نفسه تماماً:

/ip/firewall/filter/add chain=forward action=drop \
    src-address=100.64.0.0/10 dst-address-list=mgmt

أخطاء شائعة وحلولها

العَرَضالسببالحل
القواعد مضافة والمشترك ما زال يصلالمنع في forward فقطأضف قاعدة input أيضاً
عدّاد القاعدة صفرقاعدة أعلى منها تقبل الحركةراجع الترتيب — الأولى هي التي تحكم
انقطع الإنترنت عن المشتركينقاعدة منع قبل قاعدة الخروجالإنترنت أولاً ثم المنع
انقطع الـDNSخادم الأسماء داخل نطاق الإدارةاستثنِ عنوانه أو انقله
عزلت نفسك عن الراوترقاعدة input أعمّ مما يجبضع قبول النفق في أول السلسلة دائماً
برج جديد غير معزولنسيت إضافة شبكته إلى القائمةسطر واحد في address-list

أسئلة شائعة

هل يبطّئ هذا الشبكة؟

لا. أربع قواعد لا تُلاحَظ حتى على راوتر ضعيف، والحركة المسموحة تمرّ عبر قاعدة established في الخطوة الأولى.

وإن احتاج المشترك دعماً ولزم دخولي إلى جهازه؟

هذا اتجاه معاكس ومسموح: أنت من شبكة الإدارة إليه، لا هو إليك. قواعدنا تمنع اتجاهاً واحداً فقط.

هل أحتاج هذا وأنا مزوّد صغير بمئة مشترك؟

نعم — والأصغر أكثر عرضة، لأن شبكته مبنية على الثقة ولا أحد يراجعها. والتكلفة هنا أربع قواعد لا شراء جهاز.

كيف أتأكّد دورياً أن العزل ما زال قائماً؟

اجعلها عادة شهرية: حاسبة على شبكة المشتركين، وping إلى عنوان راوتر البرج. جواب واحد يعني أن شيئاً تغيّر.

وماذا عن جهاز يجب أن يخرج إلى الإنترنت — كاميرا أو نظام مراقبة طاقة؟

ضعه في شبكة رابعة خاصة به، واسمح له بالخروج فقط دون أن يُرى من أحد. ولا تضعه في شبكة أجهزة البرج.

الخطوة التالية

عزلنا المشتركين. بقي سؤال أدقّ: هل يجب أن يرى كل فنّي عندك كل شيء؟ في الجزء السادس نعطي كل فنّي نطاقه وحده — والقاعدة ثلاثة أسطر.

هذه المقالة من سلسلة «أدر شبكتك من مكتبك» — بناء شبكة إدارة عن بُعد لمزوّدي الإنترنت ومكاتب الشبكات: ١. لماذا VPN أصلاً · ٢. خادم WireGuard · ٣. اربط راوتر البرج · ٤. أجهزة السكتر خلف الراوتر · ٥. اعزل شبكة المشتركين · ٦. صلاحية لكل فنّي · ٧. حين ينقطع النفق

Powered by WHMCompleteSolution