Zedmos

6. حالات الاستخدام

→ لوحة التحكم · التالي: الصيانة ←

أمثلة عملية، كلٌّ منها مكتوب كترتيب لفعل الأشياء. تفترض أنك أنهيت التكوين الأول: وصلة صاعدة عاملة، وشبكة داخلية، وعملاء يصلون إلى الإنترنت.

تستخدم العناوين في الأمثلة نطاقات التوثيق. استبدلها بنطاقاتك.


نشر خادم

خادم ويب على 192.168.1.10 ينبغي أن يكون قابلاً للوصول من الإنترنت على العنوان العام للجهاز.

  1. أعطِ الخادم عنوانًا ثابتًا. إما بشكل ثابت على الخادم، أو كحجز في Services → Kea DHCP → Kea DHCPv4 كي يحصل دائمًا على العنوان نفسه. إعادة التوجيه إلى عنوان يتغير إعادة توجيه تتعطل.
  2. أنشئ إعادة التوجيه. Firewall → NAT → Destination NAT، أضف قاعدة: Interface*: WAN Protocol*: TCP Destination*: عنوان WAN، المنفذ 443 Redirect target*: 192.168.1.10، المنفذ 443 * دعها تنشئ قاعدة جدار الحماية المطابقة.
  3. ضيّق المصدر إن استطعت. إن كانت مكاتبك الفرعية وحدها تحتاجه، فضع عناوينها في اسم مستعار (Firewall → Aliases) واضبط مصدر القاعدة على ذلك الاسم بدلاً من any. الخدمة المنشورة للجميع خدمة عليك الدفاع عنها من الجميع.
  4. اختبر من الخارج. لا من الداخل: عميل على LAN يصل إلى عنوان WAN مسار مختلف (ويحتاج إلى انعكاس). استخدم هاتفًا على بيانات الجوال، أو Network → Diagnostics → Port Probe من موقع آخر.

عندما لا يعمل، بالترتيب: هل يعرض Firewall → Log Files → Live View الحزمة الواصلة؟ إن لم يعرضها، فلم تصل إليك أبدًا — المزوّد أو جهاز أعلى يحظرها. وإن عرضها محظورة، فقاعدة جدار الحماية مفقودة أو تحت قاعدة حظر. وإن عرضها ممرَّرة وما زال العميل لا يحصل على شيء، فالخادم نفسه لا يستمع أو له جدار حماية خاص.


التقسيم بـ VLAN

الضيوف والكاميرات والمكتب لا ينبغي أن يكونوا على شبكة واحدة.

  1. على المبدّل، اجعل المنفذ إلى الجهاز trunk يحمل الوسوم التي ستستخدمها. هذه الخطوة خارج الجهاز وهي التي ينساها الناس.
  2. أنشئ الواجهات. Network → Interfaces → Create new، Type: VLAN، والواجهة الأم، والوسم، Role: LAN. أعطِ كلاً منها عنوانًا (192.168.20.1/24 للضيوف مثلاً) ونطاق DHCP خاصًا بها — نموذج واحد لكل شبكة.
  3. اكتب القواعد. لا تسمح الواجهة الجديدة بشيء حتى تقول ذلك. لشبكة ضيوف، الشكل المعتاد هو: حظر الضيوف ← أي شبكة داخلية* (ضع نطاقاتك الداخلية في اسم مستعار واحظر الحركة إليه) السماح للضيوف ← DNS على الجهاز، إن كان الضيوف يستخدمونه السماح للضيوف ← any (الإنترنت)

بهذا الترتيب: يجب أن يأتي الحظر أولاً، لأن أول تطابق يفوز.

  1. تحقق من جهاز ضيف أنه يصل إلى الإنترنت ولا يستطيع الوصول إلى شبكة المكتب. اختبر «لا يستطيع» بعناية «يستطيع» نفسها.

وصلتان صاعدتان بتجاوز فشل

ينبغي أن يتولى خط ثانٍ عندما يتعطل الأول.

  1. شغّل الوصلة الصاعدة الثانية كواجهة خاصة بها بـ Role: WAN (Network → Interfaces).
  2. أعطِ البوابتين عنوان رصد في Network → Gateways → Configuration — شيء يمكن الوصول إليه وراء موجّه المزوّد، مثل محلّل عام. رصد البوابة نفسها يثبت فقط أن الموجّه حي، وليس ذلك السؤال.
  3. جمّعهما. Network → Gateways → Group: الرئيسية في tier 1، والثانوية في tier 2. عضوان في الطبقة نفسها يتشاركان الحمل بدلاً من ذلك؛ ذلك موازنة حمل لا تجاوز فشل، ويعطّل أي شيء يتطلب عنوان مصدر ثابتًا.
  4. وجّه الحركة إلى المجموعة. في قاعدة LAN التي تسمح بالحركة الصادرة، اضبط Gateway على المجموعة.
  5. اختبره بسحب الكابل. راقب Network → Gateways يغيّر الحالة وتأكد من أن الحركة تستمر في التدفق. ستسقط الاتصالات القائمة — أُنشئت عبر الخط الآخر — وتنجح الجديدة.

VPN بين المواقع بـ WireGuard

مكتبان، 192.168.1.0/24 و192.168.2.0/24، مربوطان.

على كل جهاز:

  1. VPN → WireGuard → Instances، أضف نسخة: منفذ استماع (51820)، وعنوان نفق (10.10.0.1/24 في الجانب A، و10.10.0.2/24 في الجانب B). دوّن المفتاح العام الذي تولّده.
  2. VPN → WireGuard → Peers، أضف الجانب الآخر: مفتاحه العام، وعنوانه العام ومنفذه كنقطة النهاية، وallowed IPs تغطي عنوان نفق الجانب الآخر وشبكته الداخلية — 10.10.0.2/32, 192.168.2.0/24 في الجانب A، ومعكوسة في الجانب B.
  3. Firewall → Rules على WAN: اسمح بـ UDP إلى منفذ الاستماع من عنوان الموقع الآخر.
  4. Firewall → Rules على واجهة النفق: قرر ما يجوز للطرف البعيد الوصول إليه. «كل شيء» قرار، لا إعداد افتراضي.

تحقق من VPN → WireGuard → Status: مصافحة حديثة على الجانبين وعدّادات تتحرك. لا مصافحة يعني أن الطرفين لا يتحدثان — تحقق من قاعدة WAN وعنوان نقطة النهاية. ومصافحة دون حركة تعني أن النفق قائم والتوجيه أو القواعد خاطئة: انظر إلى allowed IPs أولاً، لأنها المسار والمرشّح معًا.


العاملون عن بُعد

يحتاج أشخاص في المنزل إلى الوصول إلى المكتب.

بـ WireGuard — الأبسط والأفضل أداءً:

  1. أضف نسخة للمستخدمين عن بُعد، بشبكة نفق خاصة بها (10.20.0.1/24).
  2. لكل شخص، استخدم VPN → WireGuard → Peer generator: ينتج تكوين العميل ورمز QR لتطبيق الهاتف. تقرر allowed IPs لديهم ما يستطيعون الوصول إليه؛ /32 لعنوان نفقهم وشبكة المكتب التي يحتاجونها.
  3. قاعدة WAN لمنفذ الاستماع؛ وقواعد على واجهة النفق لما يجوز لهم الوصول إليه.

بـ OpenVPN — عندما يجب على العملاء عبور شبكات معادية:

  1. System → Trust: سلطة شهادات وشهادة خادم.
  2. VPN → OpenVPN → Instances: نسخة خادم، TCP على 443 إن كنت تحتاج إلى النجاة من الشبكات المقيِّدة، مع شبكة النفق والمسارات وDNS التي تدفعها.
  3. مستخدم لكل شخص (Access → Users) بشهادة عميل.
  4. يعطي VPN → OpenVPN → Client Export كل شخص ملفه الشخصي. يحتوي على مفتاحه — أرسله عبر شيء تثق به، لا بريد غير مشفّر.

للاثنين: أزل الوصول عندما يغادر أحدهم. WireGuard — احذف النظير. OpenVPN — ألغِ الشهادة في System → Trust → Revocation.


Wi-Fi للضيوف مع بوابة مقيَّدة

يحصل الزوار على إنترنت، بشروطك، دون حساب.

  1. شبكة خاصة بهم — VLAN للضيوف (أعلاه)، بقواعد تسمح لهم بالخروج وتبعدهم عن كل شيء داخلي.
  2. منطقة بوابةHotspot → Administration: واجهة الضيوف، ونص صفحة البوابة، وحدود الجلسة وعرض النطاق.
  3. كيف يصادقون — نقرة موافقة بشروط لمقهى، وقسائم لفندق، ودليل أو خادم RADIUS حيث يكون الضيوف معروفين.
  4. القسائم، إن كنت تستخدمها: يولّد Hotspot → Vouchers دفعة بفترة صلاحية ويطبعها. تبدأ الساعة عند أول استخدام.
  5. راقبه يعمل — يدرج Hotspot → Sessions من على الشبكة، ويسجّل Hotspot → Log File كل محاولة.

إذا كان القانون حيث تعمل يتطلب منك الاحتفاظ بسجلات من استخدم الشبكة، فانظر System → Compliance — واقرأ التحفظ هناك.


كشف التسلل ومحرك الأمن

شاهد ما على الشبكة، ثم تصرّف بناءً عليه.

  1. ثبّت المحرك وكوّنه (Security and Policy → Settings): أي الواجهات يفحصها، ووضع نشره.
  2. راقب أولاً. اترك سياسة Default متساهلة، وفعّل IDS/IPS في وضع الكشف، ودعه يعمل ليوم.
  3. اقرأ ما وجدهSecurity and Policy → Reports وبطاقات لوحة معلومات المحرك. توقع إيجابيات كاذبة؛ هي سبب الخطوة 2.
  4. ثم دعه يحظر. فعّل المنع لفئات القواعد التي أكدتها، لا كلها دفعة واحدة.
  5. أعطِ نفسك قائمة استثناءات قبل أن تحتاجها: طرفية الدفع، وجهاز النسخ الاحتياطي، والجهاز الذي يتحدث إلى مزوّد المحاسبة — Exclusions في السياسة.

فحص TLS

فحص الحركة المشفّرة — ما يكلّفه وكيف تفعله بشكل صحيح.

معظم الحركة مشفّرة، فالماسح الذي لا يستطيع الرؤية داخلها يرى القليل. يعمل الفحص بإنهاء TLS على الجهاز وإعادة إصدار الشهادة من سلطة خاصة بك — مما يعني أن كل عميل يجب أن يثق بتلك السلطة، وكل عميل يفعل ذلك يأتمن الجهاز على حركته.

  1. أنشئ السلطةSystem → Trust → Authorities. سلطة شهادات طويلة العمر يقول اسمها ما هي.
  2. وزّعها على العملاء — بسياسة مجموعة، أو MDM، أو يدويًا. العميل الذي لا يثق بها يرى أخطاء شهادات على كل موقع، وهو ما يبدو تمامًا كهجوم، لأنه تقنيًا كذلك.
  3. فعّل وكيل TLSSecurity and Policy → Settings → TLS Proxy، بتلك السلطة.
  4. فعّل الفحص في سياسةTLS & Transport في السياسة التي تغطي الأجهزة المعنية.
  5. استثنِ ما يجب ألا يُفحص — مواقع البنوك والصحة والحكومة، وأي شيء يستخدم تثبيت الشهادات (الذي سيفشل على أي حال).

الفحص قرار ذو ثقل قانوني وأخلاقي. في ولايات قضائية كثيرة يجب إبلاغ الموظفين، وبعض فئات الحركة يجب ألا تُعترض أبدًا. قرر السياسة مع مؤسستك قبل تفعيل الميزة، لا بعده.


زوج توافر عالٍ

جهازان، كي يكون التعطل غير مرئي.

  1. ابنهما بالطريقة نفسها: الإصدار نفسه، والواجهات نفسها، والتوصيلات نفسها.
  2. رابط مخصص بينهما للمزامنة.
  3. عناوين CARPNetwork → Virtual IPs على كل واجهة يستخدمها العملاء. يشير العملاء إلى عنوان CARP، وليس أبدًا إلى عنوان عقدة.
  4. مزامنة الحالة عبر الرابط المخصص، كي تنجو الاتصالات من تجاوز الفشل.
  5. مزامنة التكوينHigh Availability → Settings، على الرئيسية فقط، موجَّهة إلى الاحتياطية.
  6. اختبر تجاوز الفشل: أعد تشغيل الرئيسية وراقب High Availability → Status على الاحتياطية. ثم استعد.

الزوج الذي لم يُجرَ عليه تجاوز فشل عمدًا لم يُختبر.


قوائم حظر DNS

احظر الإعلانات والتتبع والنطاقات المعروفة بالخبث، على مستوى الشبكة.

Services → Unbound DNS → Blocklists: اشترك في القوائم التي تريدها، وأضف إدخالاتك، واحفظ. يُغطّى العملاء الذين يستخدمون الجهاز كمحلّل لهم دون تثبيت شيء.

تحفظان يستحقان المعرفة: العميل الذي يستخدم محلّل DNS-over-HTTPS خاصًا به يتجاوز هذا تمامًا (احظر DNS الصادر أو أعد توجيهه إن كان ذلك يهم)، وستعطّل قائمة حظر في النهاية موقعًا يحتاجه أحدهم — احتفظ بقائمة سماح وأخبر الناس كيف يطلبون.


→ لوحة التحكم · التالي: الصيانة ←