5.3 الشبكة
→ الأمن والسياسة · التالي: جدار الحماية ←
كل ما يخص أين يتصل الجهاز وكيف تغادره الحركة: الواجهات نفسها، والبوابات وراءها، والمسارات التي تختار بوابة، والأدوات لمعرفة لماذا لا يتصرف أي من ذلك كما ينبغي.
Interfaces — /interfaces

جدول واحد لكل واجهة لدى الجهاز: حالتها، والاسم الذي أعطيته لها، والجهاز أو الأجهزة التحتية، وعنوانها، ونوعها، وهل توزّع DHCP. جمّع الجدول By Type أو Alphabetically، وابحث فيه عندما تكبر القائمة.
انقر صفًا لتحديده — يعمل Edit و*Delete* على التحديد — أو انقر نقرًا مزدوجًا لفتح المحرر مباشرة.
إنشاء واجهة

يفتح Create new نموذجًا واحدًا يفعل ما تقسّمه جدران الحماية الأخرى عبر ثلاث صفحات: ينشئ الجهاز، ويعيّنه، ويكوّن عنونته وDHCP في حفظ واحد.
| الحقل | ما يعنيه |
|---|---|
| Name | ما ستسمّيها به في كل مكان آخر — IOT network أو Guest أو Branch link. |
| Type | أي نوع واجهة تُنشأ: تعيين Ethernet عادي، أو VLAN أو bridge أو LAGG أو PPPoE وأنواع الأجهزة الافتراضية الأخرى. تتغير الحقول أدناه مع الاختيار. ينتمي عضو الجسر أو منفذ LAGG إلى جسر واحد أو LAGG واحد فقط، ولا يحمل عناوين خاصة به. |
| VLAN Protocol / Interface / VLAN ID | لـ VLAN: بروتوكول الوسم (تلقائيًا 802.1Q؛ أما الـ VLAN التي تُكدَّس فوقها شبكات VLAN أخرى فهي الوسم الخارجي لزوج Q-in-Q وتأخذ 802.1ad)، والجهاز الأم (بطاقة شبكة، أو LAGG، أو VLAN أخرى في حالة Q-in-Q)، والوسم (1–4094). |
| Role | LAN أو WAN. هذا ليس شكليًا: يقرر المعاملة الافتراضية في جدار الحماية وهل تُعامَل الواجهة كوصلة صاعدة. |
| Addressing Mode | Manual (تكتب العنوان)، أو DHCP (اطلب من الأعلى — الخيار العادي لـ WAN)، أو None (دون عنوان، مثل عضو جسر). |
| IP/Netmask | العنوان وطول البادئة عند العنونة اليدوية. |
| Gateway | للوصلات الصاعدة فقط: البوابة التي تصل هذه الواجهة إلى العالم عبرها. |
| IPv6 Mode | None أو Manual أو DHCPv6 أو SLAAC أو Track (اشتقاق بادئة من واجهة أخرى — كيف تحصل LAN على IPv6 من تفويض WAN). |
| DHCP server | فعّله وأعطِ النطاق هنا؛ يكوّن الجهاز الواجهة الخلفية لـ DHCP نيابة عنك. |
| Security | Block private networks و*block bogon networks* — معقولان على WAN مواجهة للإنترنت، وخاطئان على رابط داخلي. |
لا تعد ترقيم الواجهة التي تتصل عبرها دون خطة. يسري التغيير حالما تحفظ، وتسقط جلستك، وعليك العودة على العنوان الجديد. أجرِ هذه التغييرات من وحدة التحكم، أو من واجهة ثانية.
Gateways
Configuration — /gateways

كل بوابة يستطيع الجهاز إرسال الحركة إليها، مع عنوانها، والواجهة التي تقيم عليها، وأولويتها، وهل تعمل. تُفحص البوابة المفعَّل رصدها بـ ping باستمرار؛ والفقد والكمون المعروضان هنا هما ما تُتخذ منهما قرارات تجاوز الفشل.

الحقول المهمة: الواجهة وعنوان البوابة، والأولوية (الأدنى يفوز عندما تستطيع عدة بوابات الوصول إلى الوجهة نفسها)، وmonitor IP (شيء يمكن الوصول إليه بشكل موثوق عبر تلك البوابة — موجّه أعلى أو محلّل عام، لا البوابة نفسها إن كانت البوابة تجيب على ping بينما الخط خلفها ميت)، و*upstream gateway*، الذي يعلّمها كمرشّحة للمسار الافتراضي.
Group — /m/routing/gateway_group

تحوّل مجموعة البوابات عدة بوابات إلى هدف واحد تستطيع القواعد الإشارة إليه. يقع كل عضو في tier: تُستخدم الطبقة 1 ما دامت تعمل، وتتولى الطبقة 2 عندما يتعطل كل ما في الطبقة 1، وهكذا. ويتشارك الأعضاء في الطبقة نفسها الحمل.

هذه هي الآلية وراء تجاوز فشل WAN المزدوج: ضع الوصلتين الصاعدتين في مجموعة، ثم وجّه قاعدة الخروج في LAN إلى المجموعة بدلاً من بوابة واحدة. انظر حالات الاستخدام → وصلتان صاعدتان بتجاوز فشل.
Log File — /log/core/gateways

ما كان خادم الرصد يبلّغ عنه: تعطل بوابة وعودتها يترك سطرًا هنا، وهكذا تثبت أن خطًا يتذبذب بدلاً من «الإنترنت بطيء».
Routes
Configuration — /routes

مسارات ثابتة: «للوصول إلى هذه الشبكة، سلّم الحركة إلى تلك البوابة». تحتاج إليها عندما لا يمكن الوصول إلى شبكة خلف موجّه على شبكتك المحلية عبر البوابة الافتراضية.

أعطِ الشبكة الوجهة بصيغة CIDR واختر البوابة. تبقى المسارات المعطَّلة في القائمة، مما يسهّل اختبار مسار بتعطيله.
Status — /diag/routes

جدول توجيه النواة الفعلي — ما سيفعله الجهاز، بخلاف ما كوّنته. عندما «لا يعمل» مسار ثابت، قارن الاثنين: المسار الغائب هنا لم يسرِ أبدًا، والمسار الموجود لكن غير المستخدم يتغلب عليه مسار أكثر تحديدًا.
Log File — /log/core/routing

تغييرات التوجيه لحظة حدوثها، بما فيها التي تُجرى تلقائيًا عند تجاوز فشل بوابة.
Settings — /m/interfaces/settings

سلوك عام تتشاركه كل واجهة: تفريغ العتاد، ومعالجة IPv6، والمقابض الأخرى التي تنتمي إلى حزمة الشبكة لا إلى رابط واحد.
مفاتيح التفريغ مفعّلة افتراضيًا: النواة، لا البطاقة، هي التي تحسب المجاميع الاختبارية وتقسّم TCP، ولا تُدمج الحزم المستلمة (فجدار الحماية يجب أن يمرّرها كما وصلت). يُسقط Block all IPv6 كل حزمة IPv6 تصل إلى أي واجهة: تتوقف حركة IPv6 إلى الجهاز وعبره، وكذلك حركته هو، لأن اكتشاف الجيران يصل بدوره عبر IPv6. تحتفظ الواجهات بإعدادات IPv6 الخاصة بها. خيارات عميل DHCPv6 (DUID، وسجل التصحيح، والاحتفاظ بعقود الإيجار عند التوقف) تسري بإعادة تشغيل العميل، وهذا يحدث عند الحفظ.
خيارات التفريغ سبب شائع لأعراض غريبة — إنتاجية تنهار تحت الحمل، أو مجاميع اختبارية تفشل على طراز بطاقة شبكة واحد. إن كنت تطارد شيئًا كهذا، فهذه الصفحة هي حيث تعطّل التفريغ المعني. غيّر شيئًا واحدًا في كل مرة.
Virtual IPs
Settings — /m/interfaces/virtualip

عناوين إضافية يجيب عليها الجهاز، غير المكوَّن على الواجهة. الأنواع:
- IP Alias — عنوان إضافي على الواجهة نفسها. الطريقة العادية لنشر عدة عناوين عامة.
- CARP — عنوان مشترك تملكه أي العقدتين في زوج التوافر العالي تكون الرئيسية. هذا ما يجعل تجاوز الفشل غير مرئي للعملاء؛ انظر التوافر العالي.
- Proxy ARP — يجيب الجهاز عن طلبات ARP للعنوان دون أن يحمله، فتصل الحركة الموجّهة إليه إلى هنا من أجل NAT؛ ولا تستطيع أي خدمة على الجهاز استخدامه. IPv4 فقط: عنوان واحد، أو شبكة من 256 عنوانًا على الأكثر (/24).
يحتاج عنوان CARP إلى VHID وكلمة مرور متطابقين على العقدتين. يحمل الـ VHID عنوان CARP واحدًا لكل واجهة؛ وتنضم العناوين الإضافية إلى المجموعة كأسماء IP مستعارة (IP alias) مربوطة بالـ VHID الخاص بها. لا يمكن حذف عنوان IP افتراضي أو تغيير عنوانه ما دامت قواعد NAT أو أسماء مستعارة مربوطة أو أنفاق تستخدمه، إلى أن تُعدَّل هي.

Status — /diag/vip

أي العناوين الافتراضية حية، ولـ CARP، هل هذه العقدة master أم backup. على زوج، تحقق من هذه الصفحة على كلتا العقدتين: رئيسيتان في آن واحد تعنيان أن العقدتين لا تسمعان بعضهما.
Wireless
Networks — /m/wireless/wireless

تكوين لاسلكي للأجهزة ذات راديو: نقطة وصول (يقدّم الجهاز شبكة) أو عميل (ينضم الجهاز إلى شبكة)، مع SSID ووضع الأمن والمفتاح.

يعتمد الدعم اللاسلكي على الراديو وبرنامج تشغيله في FreeBSD. ويقتصر وضع نقطة الوصول على ما يدعمه برنامج التشغيل، وهو على معظم العتاد 802.11n أو 802.11ac، لا أحدث المعايير. ولشبكة Wi-Fi من أي حجم، نقطة وصول مخصصة خلف جدار الحماية هي الإجابة الأفضل.
Status — /wireless-status

الحالة الحية لكل راديو: الواجهات التي أُنشئت فعلاً، والشبكة المستخدمة، وجودة الإشارة، ومسح لما حولها.
Diagnostics
أدوات، لا إعدادات. لا شيء في هذه الصفحات يغيّر التكوين.
| الصفحة | ما تجيب عنه |
|---|---|
ARP Table — /diag/arp | أي عنوان MAC يحمل أي عنوان IPv4 على كل قطاع. عنوانان يدّعيان MAC واحدًا، أو MAC يتغير باستمرار، هو حيث تجد مشكلة عنوان مكرر. |
NDP Table — /diag/ndp | الشيء نفسه لجيران IPv6. |
Netstat — /diag/netstat | عدّادات لكل واجهة: حزم وبايتات وأخطاء وتصادمات. الأخطاء المتزايدة تشير إلى كابل أو منفذ أو عدم تطابق في وضع الإرسال. |
Ping — /nettools#ping | إمكانية الوصول من الجهاز نفسه، مع اختيار واجهة المصدر — وهكذا تختبر ما سيراه عميل على ذلك القطاع. |
Trace Route — /nettools#traceroute | أين تتوقف الحزم في طريق الخروج. |
DNS Lookup — /nettools#dnslookup | بم يجيب محلّل الجهاز عن اسم — للتمييز بين «DNS معطّل» و«الموقع متوقف». |
Port Probe — /nettools#portprobe | هل منفذ TCP مفتوح من هنا. الاختبار السريع بعد إعادة توجيه منفذ. |
Packet Capture — /pcap | التقاط حقيقي على واجهة مختارة بمرشّح، قابل للتنزيل كملف .pcap لـ Wireshark. الملاذ الأخير، والذي يقول الحقيقة دائمًا. |
تملأ الالتقاطات القرص. قيّدها بمرشّح وعدد حزم، واحذفها عندما تنتهي.