الرجوع إلى قائمة المقالات

لماذا تحتاج VPN لإدارة شبكتك؟ 7000 محاولة اختراق في يوم واحد

لماذا تحتاج VPN لإدارة شبكتك — دليل مزوّدي الإنترنت | مرام هوست - لماذا تحتاج VPN لإدارة شبكتك؟ 7000 محاولة اختراق في يوم واحد

عندك ستة أبراج، وفي كل برج راوتر MikroTik وأربعة أو خمسة أجهزة سكتر. وحين تحتاج تغيير إعداد بسيط في أحدها — حدّ سرعة، أو قناة لاسلكي، أو إعادة تشغيل — أمامك خياران: أن تنزل إلى الموقع، أو أن تفتح منفذ الإدارة على الإنترنت وتديره من مكتبك.

والخيار الثاني هو ما يفعله أغلب المزوّدين في العراق. وهو أيضاً أكثر سبب لاختراق شبكاتهم.

في هذه السلسلة نبني البديل: شبكة إدارة خاصة عبر نفق مشفّر، تصل منها إلى كل راوتر وكل سكتر في كل برج — بلا فتح منفذ واحد، وبلا عنوان عام لأي جهاز.

كل ما في هذه السلسلة مُنفَّذ فعلاً. بنينا المختبر على سيرفر Proxmox VE: خادم WireGuard على حاوية، وراوتر MikroTik RouterOS 7 على جهاز افتراضي يمثّل برجاً، وشبكة أجهزة سكتر خلفه. كل مخرج أمر في هذه المقالات مأخوذ من ذلك المختبر حرفياً — وقد استبدلنا العناوين العامة الحقيقية بعناوين التوثيق المخصّصة لهذا الغرض (RFC 5737) حفاظاً على أمان السيرفر.

الرقم الذي يُنهي النقاش

هذه مخرجات حقيقية من سيرفر يعمل الآن، منفذ الإدارة فيه مفتوح على المنفذ القياسي:

مخرجات طرفية تُظهر أكثر من سبعة آلاف محاولة دخول فاشلة خلال أربع وعشرين ساعة وتوزيعها على أكثر العناوين محاولة
7,186 محاولة دخول فاشلة في 24 ساعة على سيرفر واحد — وأكثر عنوان وحده جرّب 1,098 كلمة مرور

لا أحد يعرف هذا السيرفر ولا يستهدفه شخصياً. هذه روبوتات تمسح الإنترنت كله، وتجد كل منفذ مفتوح خلال ساعات من فتحه. ومنفذ Winbox أو SSH على راوتر برجك يتلقّى المعاملة نفسها تماماً.

وكلمة المرور القوية ليست الجواب الكامل. هي تحميك من التخمين، لكنها لا تحميك من ثغرة في البرنامج نفسه. راوتر بنسخة قديمة فيها ثغرة معروفة يُخترق بلا أي كلمة مرور. والنفق يحلّ الاثنين معاً: من لا يملك المفتاح لا يصل إلى البرنامج أصلاً ليستغلّ ثغرته.

الفرق في صورة واحدة

مقارنة بين فتح منفذ الإدارة على الإنترنت وبين استعمال نفق مشفّر مغلق
الفرق الجوهري في السطر الأخير: مع النفق، الراوتر هو من يبدأ الاتصال — فلا يحتاج أن يكون مرئياً من الإنترنت

هذه النقطة تستحقّ التوقّف: في النفق، الراوتر في البرج يخرج نحو خادمك ويبقى الاتصال مفتوحاً. لا أحد يدخل إليه. وهذا يعني أنه يعمل حتى لو كان الراوتر خلف عنوان مشترك (CGNAT) بلا أي عنوان عام — وهي حالة أغلب الأبراج المغذّاة بإنترنت تجاري في العراق.

ما الذي تكسبه فعلاً؟

منفذ مفتوحنفق
عدد المنافذ المفتوحة على الإنترنتواحد لكل جهازصفر
الوصول إلى أجهزة خلف الراوترمنفذ إضافي لكل جهازكلها دفعة واحدة
يعمل خلف CGNATلانعم
محاولات الاختراقآلاف يومياًلا شيء — لا يوجد ما يُهاجَم
عنوان عام لكل برجمطلوبغير مطلوب
التشفيرحسب البروتوكولكل شيء مشفّر دائماً
من يرى أجهزتكالإنترنت كلهمن يملك المفتاح فقط

المعمارية التي سنبنيها

مخطط شبكة إدارة: جهازك ثم خادم النفق ثم ثلاثة أبراج كل واحد بشبكته الداخلية وأجهزته
خادم نفق واحد في المركز، وكل برج يتصل به من تلقاء نفسه — والوصول يصبح كأن الأبراج في غرفة مكتبك

القطعة المفتاحية هنا هي خادم النفق: سيرفر صغير بعنوان عام ثابت يعمل ٢٤ ساعة. هو نقطة اللقاء التي تخرج إليها كل الأبراج. ولا يحتاج موارد كبيرة — النفق نفسه خفيف جداً — لكنه يحتاج أن يكون دائماً متاحاً وبعنوان لا يتغيّر، لأن كل شبكتك تتعلّق به.

لماذا WireGuard تحديداً؟

WireGuardOpenVPNL2TP/IPsecPPTP
السرعةالأعلىمتوسطةمتوسطةعالية
الأمانحديث وقويقويقويمكسور — لا تستعمله
حجم الإعدادبضعة أسطرعشرات الأسطرمتوسطبسيط
دعم MikroTikمن RouterOS 7نعمنعمنعم
استهلاك المعالجمنخفض جداًمرتفعمتوسطمنخفض
التعافي بعد انقطاعفوريبطيء نسبياًمتوسطمتوسط

الفارق العملي الذي ستلاحظه: WireGuard لا «يسقط» بالمعنى المعتاد. إن انقطع إنترنت البرج دقيقتين ثم عاد، يستأنف النفق فوراً بلا إعادة اتصال ولا مهلة انتظار — لأنه لا يحتفظ بحالة جلسة ثقيلة أصلاً.

وإن كان راوترك على RouterOS 6 فلا يدعم WireGuard. أمامك خياران: الترقية إلى الإصدار 7 (وهي مجانية لترخيصك الحالي في أغلب الحالات)، أو استعمال L2TP/IPsec بالمنطق نفسه. لا تستعمل PPTP مهما كان — تشفيره مكسور منذ سنوات.

«لكن عندي AnyDesk على حاسبة في الموقع»

حلّ شائع، وله ثلاث مشكلات حقيقية:

  • يعتمد على حاسبة يجب أن تبقى شغّالة وموصولة — وأول انقطاع كهرباء يقطعك عن البرج كله.
  • لا يعطيك شبكة، بل شاشة. لا تستطيع تشغيل أداة مسح، ولا نسخ إعداد، ولا الوصول من سكربت.
  • طرف ثالث في المسار — وشركة أخرى تتحكّم بوصولك إلى بنيتك.

النفق يعطيك الشبكة نفسها: أي أداة على جهازك تعمل كأنك متصل بكيبل في البرج.

ماذا تحتاج قبل أن تبدأ؟

المتطلبالتفصيل
سيرفر بعنوان ثابت‏VPS صغير يكفي تماماً: نواة واحدة و512 ميغابايت. الشرط: عنوان لا يتغيّر وتوفّر دائم.
راوترات بـRouterOS 7أو أي إصدار يدعم WireGuard. تحقّق بـ/system/resource/print.
منفذ UDP واحد‏51820 على خادم النفق فقط — ولا شيء على الأبراج.
خطة عناوينشبكة للنفق (10.8.0.0/24) وشبكة لكل برج (192.168.88.0/24 وما بعدها).

أخطاء شائعة قبل أن تبدأ

الخطأالنتيجةالصواب
تغيير منفذ الإدارة بدل إغلاقهيقلّل الضجيج ولا يمنع الاختراقأغلقه تماماً واستعمل النفق
وضع خادم النفق على راوتر البرجإن سقط البرج فقدت الوصول إليه وإلى غيرهالخادم في المركز على سيرفر مستقل
شبكة نفق تتصادم مع شبكات الأبراجتوجيه عشوائي وأعطال يصعب تشخيصهاخطة عناوين مكتوبة قبل أول إعداد
الاعتماد على عنوان متغيّر للخادمتسقط كل الأبراج حين يتغيّرعنوان ثابت — أو اسم نطاق يشير إليه
نفق واحد بلا خطة تعافٍتعطّل الخادم يقطعك عن كل شيءأبقِ منفذ إنقاذ خارج النطاق (الجزء الأخير)

أسئلة شائعة

هل يبطّئ النفق إنترنت المشتركين؟

لا — لأننا لا نمرّر ترافك المشتركين فيه. النفق لحركة الإدارة فقط: صفحات الإعداد وأوامر المراقبة. حجمها لا يُقاس أمام ترافك الزبائن.

كم يكلّف؟

سيرفر صغير بعنوان ثابت — وهو كل التكلفة. وWireGuard مجاني ومدمج في RouterOS 7 بلا ترخيص إضافي.

وإن انقطع الإنترنت عن البرج؟

يعود النفق وحده فور عودة الإنترنت، بلا تدخّل. وهذه من أقوى مزايا WireGuard.

هل أستطيع منح كل فنّي وصولاً محدوداً؟

نعم — لكل فنّي مفتاحه الخاص، وتحدّد له أي أبراج يرى. نغطّيه في جزء مستقل من السلسلة.

وهل يصلح هذا لشبكة صغيرة ببرجين فقط؟

نعم، بل هو أوضح ربحاً في الشبكات الصغيرة: نزول واحد إلى موقع بعيد يكلّفك أكثر من اشتراك سنة في سيرفر النفق.

الخطوة التالية

في الجزء الثاني نبني خادم النفق نفسه على Proxmox في ربع ساعة، ونتحقّق أنه يعمل قبل أن نربط أول برج.

هذه المقالة من سلسلة «أدر شبكتك من مكتبك» — بناء شبكة إدارة عن بُعد لمزوّدي الإنترنت ومكاتب الشبكات: ١. لماذا VPN أصلاً · ٢. خادم WireGuard · ٣. اربط راوتر البرج · ٤. أجهزة السكتر خلف الراوتر · ٥. اعزل شبكة المشتركين · ٦. صلاحية لكل فنّي · ٧. حين ينقطع النفق

Powered by WHMCompleteSolution