عنوان IP والقناع والبوابة: قراءة خريطة الشبكة
كيف تقرأ عنواناً مثل 192.168.10.20، وتعرف مع أي جهاز يمكن لهذه الآلة أن تتحدث مباشرة؟ هذا السؤال يُحسم قبل التطرق إلى إعداد أي جدار ناري.
يُكتب عنوان IPv4 على شكل أربعة أرقام مفصولة بنقاط. وحده، لا يقول أي الأجهزة يمكنها التحدث مباشرة: يلزمك أيضاً قناع الشبكة الفرعية (subnet mask)، الذي يقسّم العنوان إلى جزأين، جزء الشبكة وجزء الجهاز.
الترميز 24/ اختصار للقناع 255.255.255.0: يعني أن أول 24 بت من العنوان (الأرقام الثلاثة الأولى) تحدد الشبكة، وأن الـ 8 بت المتبقية تحدد جهازاً واحداً من بين 254 جهازاً ممكناً داخل هذه الشبكة. جهازان يتشاركان نفس الأرقام الثلاثة الأولى ونفس قناع 24/ يمكنهما التحدث مباشرة، دون وسيط. أما جهازان من شبكتين مختلفتين فيحتاجان إلى موجّه (router)، أو هنا جدار ناري OPNsense، ليصل بينهما.
البوابة، باب خروج الشبكة
عندما يحتاج جهاز إلى الوصول إلى عنوان خارج شبكته، يرسل الحزمة إلى بوابته (gateway): عنوان واجهة على الموجّه أو الجدار الناري تعرف بقية المسار. دون بوابة مُعدّة، يبقى الجهاز قادراً على التحدث إلى شبكته المحلية، لكنه لا يعرف حرفياً إلى أين يرسل الباقي.
تحاكي هذه الدورة شبكة عامة، أي ما يعادل الإنترنت، على الكتلة 203.0.113.0/24. هذا النطاق بالضبط محجوز بموجب RFC 5737 للتوثيق والتمارين: لا يملكه أحد على الإنترنت الحقيقي ولا يُوجَّه إليه إطلاقاً. يلعب هنا دور WAN، بينما تلعب 192.168.10.0/24 دور الشبكة الداخلية (LAN) وتلعب 192.168.20.0/24 دور منطقة مكشوفة، هي DMZ. ينتج عن هذا تفصيل تقني مباشر: خيار يُسمى Block private networks، الذي يحجب عادة العناوين الخاصة من نوع 192.168.x.x، يجب أن يبقى غير مفعّل على واجهة WAN في هذه المعمل. لو فُعّل، لحجب أيضاً محاولات قادمة من آلة المهاجم، التي يبدو عنوانها 203.0.113.10 عنواناً خاصاً بالنسبة لهذا المرشّح رغم أنه يحاكي هنا عنواناً عاماً.
| المنطقة | الكتلة | الدور |
|---|---|---|
| WAN | 203.0.113.0/24 | إنترنت محاكى (RFC 5737) |
| LAN | 192.168.10.0/24 | الشبكة الداخلية |
| DMZ | 192.168.20.0/24 | منطقة مكشوفة |
توجد طريقتان لتخصيص عنوان: DHCP، الذي يوزّعه تلقائياً ويمكن أن يغيّره من إعادة تشغيل إلى أخرى، والعنونة الثابتة، التي تُدخَل مرة واحدة ونهائية. أي خادم تحتاج للوصول إليه بثبات، مثل خادم الويب في DMZ، يُعدّ دائماً بعنونة ثابتة: عنوان يتغير مع كل إعادة تشغيل من شأنه أن يكسر أي قاعدة جدار ناري أو إعادة توجيه كُتبت لاستهدافه.
ما يجب تذكره
- عنوان IP وحده لا يكفي: القناع (هنا 24/) يحدد أي جزء يسمي الشبكة وأي جزء يسمي الجهاز.
- جهازان لا يتشاركان نفس الشبكة يحتاجان إلى موجّه أو جدار ناري، عبر البوابة، للتواصل.
- 203.0.113.0/24 تحاكي الإنترنت في هذه الدورة (محجوزة بموجب RFC 5737، لا تُوجَّه أبداً على الإنترنت الحقيقي)؛ 192.168.10.0/24 هي LAN، و192.168.20.0/24 هي DMZ.
- خادم تحتاج للوصول إليه بثبات يجب أن يُعدّ بعنوان ثابت، لا بـ DHCP أبداً.
فخ شائع: يعطي سؤال عنوانين يبدآن بنفس الطريقة (مثلاً كلاهما بـ 192.168) ويسأل إن كانا على نفس الشبكة. الطريقة الوحيدة للإجابة الصحيحة هي مقارنة البتات التي يغطيها القناع، لا مجرد الأرقام الأولى الظاهرة للعين.
*تم التحقق في 2026-09-27 على وثائق OPNsense (Interfaces، خيار Block private networks) وRFC 5737.*
أسئلة ونقاش
لا توجد رسائل بعد. هل لديك سؤال عن هذا الدرس؟ اطرحه هنا.
سجّل الدخول للمشاركة في النقاش. تسجيل الدخول