Zedmos

5.4 جدار الحماية

→ الشبكة · التالي: VPN ←

مرشّح الحزم وكل ما حوله: القواعد، وترجمة العناوين، والأسماء التي تكتب بها القواعد، وتشكيل الحركة، والصفحات التي تعرض ما يفعله المرشّح فعلاً.

Rules — /legacy?p=filter/rule

Firewall: Rules
Firewall: Rules

مجموعة القواعد، بترتيب التقييم. كل صف قاعدة واحدة؛ يقرر الرقم التسلسلي متى تُعتبر، وتفوز أول قاعدة مطابقة — لا يُفحص شيء تحت التطابق.

Firewall: إضافة قاعدة
Firewall: إضافة قاعدة

الحقلالمعنى
Disabledيبقي القاعدة في القائمة دون تطبيقها. الطريقة الآمنة لاختبار ما إذا كانت قاعدة سبب شيء.
Seqترتيب التقييم، الأدنى أولاً. اترك فجوات (10، 20، 30) لتستطيع الإدراج لاحقًا.
Actionيمرّر Pass الحركة، ويُسقطها Block بصمت، ويُسقطها Reject ويخبر المرسل. Reject داخل شبكتك (إخفاقات أسرع للمستخدمين)؛ وblock تجاه الإنترنت (لا يخبر الماسح بشيء).
Interfaceأين تنطبق القاعدة. تُقيَّم القواعد على الواجهة التي تدخل الحركة منها.
Directionعادةً in — حركة تصل على تلك الواجهة.
IP VersionIPv4 أو IPv6 أو كلاهما. مجموعة قواعد تغطي IPv4 فقط على شبكة مزدوجة المكدس خطأ شائع وصامت.
Protocolany وTCP وUDP وICMP والبقية.
Source / Source Portمن أرسلها. الفراغ يعني أي. يقبل مضيفًا، أو شبكة بصيغة CIDR، أو اسم alias.
Destination / Dest Portإلى أين تذهب، بالصيغ نفسها.
Gatewayإرسال الحركة المطابقة عبر بوابة أو مجموعة بوابات معيّنة بدلاً من جدول التوجيه — هذا هو التوجيه المبني على السياسات، وكيف توجّه قسمًا واحدًا عبر وصلة صاعدة ثانية.

تغطي حقول أخرى (تحت Show advanced) التسجيل والجدولة والفئات ومعالجة الحالة وحدود المعدل.

اقرأ مجموعة القواعد كما يقرؤها جدار الحماية. تُرشَّح الحركة حيث تدخل: القاعدة التي تسمح لـ LAN بالوصول إلى الإنترنت مكانها واجهة LAN، لا WAN. ويعود الرد من تلقاء نفسه، لأن المرشّح يحتفظ بالحالة.

تسمح مجموعة قواعد المصنع لـ LAN بالخروج وتحظر الحركة غير المطلوبة الواصلة من WAN. ذلك إعداد افتراضي عامل؛ أضف إليه بدلاً من استبداله، واحتفظ بقاعدة منع الإقفال حتى تتأكد من أن لديك طريقًا آخر للدخول.

Aliases — /m/firewall/alias

Firewall: Aliases
Firewall: Aliases

أسماء للأشياء التي تشير إليها القواعد: مجموعة مضيفين، أو مجموعة شبكات، أو قائمة منافذ، أو جدول URL يحدّث نفسه، أو دولة، أو قائمة MAC. اكتب القواعد مقابل WEB_SERVERS بدلاً من ثلاثة عناوين، ويوم يظهر خادم رابع تغيّر الاسم المستعار لا أربع قواعد.

Firewall: إضافة اسم مستعار
Firewall: إضافة اسم مستعار

تُحلّ الأسماء المستعارة إلى جداول جدار حماية حقيقية؛ ويمكن فحص المحتويات حيًا في Firewall → Diagnostics → Aliases.

Categories — /m/firewall/category

Firewall: Categories
Firewall: Categories

وسوم ملوّنة للقواعد. على مجموعة قواعد من اثنتي عشرة قاعدة هي زينة؛ وعند مئة قاعدة هي كيف تجد الخمس التي تنتمي إلى مشروع واحد.

Firewall: إضافة فئة
Firewall: إضافة فئة

Groups — /m/firewall/ifgroups

Firewall: مجموعات الواجهات
Firewall: مجموعات الواجهات

تتيح مجموعة الواجهات لقاعدة واحدة أن تنطبق على عدة واجهات في آن واحد — اكتب سياسة الضيوف مرة واحدة وأرفقها بكل VLAN للضيوف.

NAT

ترجمة العناوين، مقسّمة إلى الأنواع الأربعة بدلاً من إخفائها في صفحة واحدة.

Source NAT — /nat/source_nat

Firewall: Source NAT
Firewall: Source NAT

الترجمة الصادرة: أي العناوين الداخلية تُعاد كتابتها إلى أي عنوان خارجي في طريق الخروج. يولّد الجهاز هذه القواعد تلقائيًا لإعداد عادي، وهذه الصفحة هي حيث تتولى الأمر عندما لا يكفي «العادي» — عنوان عام ثانٍ لقسم واحد، أو عنوان مصدر معيّن لنفق VPN.

Destination NAT — /nat/d_nat

Firewall: Destination NAT
Firewall: Destination NAT

إعادة توجيه المنافذ: الحركة الواصلة إلى الجهاز على عنوان ومنفذ معيّنين يُعاد توجيهها إلى مضيف بالداخل. هكذا تنشر خادمًا.

Firewall: إضافة قاعدة Destination NAT
Firewall: إضافة قاعدة Destination NAT

أعطِ الواجهة التي تصل الحركة عليها، والبروتوكول، والعنوان والمنفذ الوجهة كما يُريان من الخارج، والهدف والمنفذ الداخليين. ويمكن إنشاء قاعدة جدار الحماية المطابقة معها — إعادة التوجيه دون قاعدة تسمح بالحركة لا تفعل شيئًا، وذلك أكثر الأسباب شيوعًا لأن إعادة توجيه منفذ «لا تعمل».

نشر خدمة للإنترنت كله قرار، لا خطوة. ضيّق المصدر حيث تستطيع، واقرأ حالات الاستخدام → نشر خادم.

One-to-One NAT — /nat/one_to_one

Firewall: One-to-One NAT
Firewall: One-to-One NAT

يربط عنوانًا خارجيًا كاملاً بعنوان داخلي كامل، في الاتجاهين. يُستخدم عندما يحتاج خادم إلى عنوان عام خاص به بدلاً من عنوان مشترك بمنافذ معاد توجيهها.

NPTv6 — /nat/npt

Firewall: NPTv6
Firewall: NPTv6

ترجمة بادئات الشبكة لـ IPv6: تعيد كتابة بادئة إلى أخرى دون مساس بجزء المضيف. إجابة IPv6 عن إعادة الترقيم، حيث NAT الكلاسيكي غير لازم ولا مرغوب.

Settings

Advanced — /system-firewall

Firewall: الإعدادات المتقدمة
Firewall: الإعدادات المتقدمة

ضبط مرشّح الحزم نفسه: حدود جدول الحالات، وسياسة التحسين والمهل، ومعالجة الأجزاء، وهل يُتجاوز المرشّح لحركة معيّنة.

تغيّر هذه الإعدادات كيف تتصرف كل قاعدة. الإعدادات الافتراضية صحيحة لكل جهاز تقريبًا؛ غيّرها عندما يكون لديك قياس يقول ذلك، واكتب ما غيّرته.

Normalization — /legacy?p=filter/scrub/rule

Firewall: Normalization
Firewall: Normalization

قواعد التنقية: إعادة تجميع الأجزاء، وتقييد الحد الأقصى لحجم القطعة، وتطبيع الحركة قبل أن تراها مجموعة القواعد. والسبب المعتاد للمجيء هنا تقييد MSS لنفق تختفي فيه الحزم الكبيرة.

Schedules — /firewall-schedules

Firewall: Schedules
Firewall: Schedules

نطاقات زمنية مسمّاة يمكن إرفاق قاعدة بها — «ساعات العمل»، «عطلة نهاية الأسبوع». القاعدة ذات الجدول الزمني نشطة فقط داخله.

Firewall: إضافة جدول زمني
Firewall: إضافة جدول زمني

يحمل الجدول الزمني عدة نطاقات زمنية، فـ «الاثنين–الجمعة 08:00–18:00 إضافة إلى صباح السبت» جدول زمني واحد، لا ثلاثة.

Log Files

Live View — /fwlog/live

Firewall: العرض الحي
Firewall: العرض الحي

الحزم كما يسجّلها المرشّح، بتحديث مستمر، مع القاعدة التي طابقت. هذه هي الصفحة التي تبقيها مفتوحة أثناء اختبار قاعدة. رشّحها حسب الواجهة أو العنوان أو المنفذ لقطع الضجيج.

Overview — /fwlog/overview

Firewall: نظرة عامة على السجل
Firewall: نظرة عامة على السجل

البيانات نفسها مجمَّعة: أي القواعد طابقت أكثر، وما حُظر أكثر. مفيد لرصد قاعدة تُطلق أكثر بكثير مما توقعت.

General / Plain View — /log/core/firewall، /log/core/filter

Firewall: السجل العام
Firewall: السجل العام

السجل النصي للمرشّح. Plain View هو الملف الخام، وهو ما تنسخه في تذكرة دعم.

Diagnostics

States — /fwdiag/states

Firewall: States
Firewall: States

كل اتصال يتتبعه المرشّح حاليًا، قابل للبحث، مع خيار إنهاء أحدها. إنهاء حالة هو كيف تجبر جلسة عالقة على إعادة الإنشاء بعد تغيير قاعدة — تستمر الاتصالات القائمة في التدفق تحت القاعدة التي سمحت بها.

Sessions — /fwdiag/sessions

Firewall: Sessions
Firewall: Sessions

أكثر الاتصالات ازدحامًا الآن، مرتبة حسب الحركة — عرض «من يستخدم الخط».

Statistics — /fwdiag/statistics

Firewall: Statistics
Firewall: Statistics

عدّادات المرشّح نفسه: الحالات المستخدمة مقابل الحد، والحزم الممرَّرة والمحظورة، والذاكرة. عدد حالات يقترب من الحد يفسّر اتصالات تفشل تحت الحمل.

Aliases — /firewall-aliases

Firewall: محتويات الأسماء المستعارة
Firewall: محتويات الأسماء المستعارة

ما يحتويه كل اسم مستعار حاليًا، كما يراه جدار الحماية. الاسم المستعار من نوع جدول URL الذي فشل تحديثه يظهر هنا كجدول فارغ أو قديم، وهو ما يبدو خلاف ذلك كقاعدة غير فعالة بشكل غامض.

Shaper

Firewall: أنابيب المشكّل
Firewall: أنابيب المشكّل

تشكيل الحركة في ثلاثة أجزاء، تُكوَّن بهذا الترتيب:

  1. Pipes/m/trafficshaper/trafficshaper#pipes — حد لعرض النطاق. الأنبوب هو عرض الأنبوب.
  2. Queues#queues — حصص داخل أنبوب، موزونة، فيتنازل صنف من الحركة لآخر عند التنازع.
  3. Rules#rules — أي الحركة تذهب إلى أي أنبوب أو طابور.

Firewall: طوابير المشكّل
Firewall: طوابير المشكّل
Firewall: قواعد المشكّل
Firewall: قواعد المشكّل

Status — /shaper-stats

Firewall: حالة المشكّل
Firewall: حالة المشكّل

الأنابيب والطوابير الحية مع عدّاداتها — الدليل على أن التشكيل يحدث، وحيث ترى طابورًا يُسقط الحزم.


→ الشبكة · التالي: VPN ←