OmnıLearn
جدار الحماية: البنية والنشر
نص· 8 min

عنوان IP والقناع والبوابة: قراءة خريطة الشبكة

كيف تقرأ عنواناً مثل 192.168.10.20، وتعرف مع أي جهاز يمكن لهذه الآلة أن تتحدث مباشرة؟ هذا السؤال يُحسم قبل التطرق إلى إعداد أي جدار ناري.

يُكتب عنوان IPv4 على شكل أربعة أرقام مفصولة بنقاط. وحده، لا يقول أي الأجهزة يمكنها التحدث مباشرة: يلزمك أيضاً قناع الشبكة الفرعية (subnet mask)، الذي يقسّم العنوان إلى جزأين، جزء الشبكة وجزء الجهاز.

192.168.10: الشبكة .20: الجهاز 24/: أول 24 بت (أول 3 أرقام) تحدد الشبكة
192.168.10.20/24: أول 24 بت تحدد الشبكة، آخر 8 بت تحدد الجهاز داخل هذه الشبكة.

الترميز 24/ اختصار للقناع 255.255.255.0: يعني أن أول 24 بت من العنوان (الأرقام الثلاثة الأولى) تحدد الشبكة، وأن الـ 8 بت المتبقية تحدد جهازاً واحداً من بين 254 جهازاً ممكناً داخل هذه الشبكة. جهازان يتشاركان نفس الأرقام الثلاثة الأولى ونفس قناع 24/ يمكنهما التحدث مباشرة، دون وسيط. أما جهازان من شبكتين مختلفتين فيحتاجان إلى موجّه (router)، أو هنا جدار ناري OPNsense، ليصل بينهما.

البوابة، باب خروج الشبكة

عندما يحتاج جهاز إلى الوصول إلى عنوان خارج شبكته، يرسل الحزمة إلى بوابته (gateway): عنوان واجهة على الموجّه أو الجدار الناري تعرف بقية المسار. دون بوابة مُعدّة، يبقى الجهاز قادراً على التحدث إلى شبكته المحلية، لكنه لا يعرف حرفياً إلى أين يرسل الباقي.

عميل الشبكة المحلية جدار ناري OPNsense واجهة LAN = البوابة كل ما يغادر الشبكة
عميل الشبكة المحلية يرسل كل ما يغادر شبكته إلى بوابته، وهي واجهة LAN على الجدار الناري.

تحاكي هذه الدورة شبكة عامة، أي ما يعادل الإنترنت، على الكتلة 203.0.113.0/24. هذا النطاق بالضبط محجوز بموجب RFC 5737 للتوثيق والتمارين: لا يملكه أحد على الإنترنت الحقيقي ولا يُوجَّه إليه إطلاقاً. يلعب هنا دور WAN، بينما تلعب 192.168.10.0/24 دور الشبكة الداخلية (LAN) وتلعب 192.168.20.0/24 دور منطقة مكشوفة، هي DMZ. ينتج عن هذا تفصيل تقني مباشر: خيار يُسمى Block private networks، الذي يحجب عادة العناوين الخاصة من نوع 192.168.x.x، يجب أن يبقى غير مفعّل على واجهة WAN في هذه المعمل. لو فُعّل، لحجب أيضاً محاولات قادمة من آلة المهاجم، التي يبدو عنوانها 203.0.113.10 عنواناً خاصاً بالنسبة لهذا المرشّح رغم أنه يحاكي هنا عنواناً عاماً.

Block private networks: غير مفعّل على WAN مفعّل عن طريق الخطأ: يحجب أيضاً WAN المحاكى
على واجهة WAN في هذا المعمل، يبقى خيار Block private networks غير مفعّل: لو فُعّل، لقطع أيضاً حركة الاختبار القادمة من WAN المحاكى.
المنطقةالكتلةالدور
WAN203.0.113.0/24إنترنت محاكى (RFC 5737)
LAN192.168.10.0/24الشبكة الداخلية
DMZ192.168.20.0/24منطقة مكشوفة

توجد طريقتان لتخصيص عنوان: DHCP، الذي يوزّعه تلقائياً ويمكن أن يغيّره من إعادة تشغيل إلى أخرى، والعنونة الثابتة، التي تُدخَل مرة واحدة ونهائية. أي خادم تحتاج للوصول إليه بثبات، مثل خادم الويب في DMZ، يُعدّ دائماً بعنونة ثابتة: عنوان يتغير مع كل إعادة تشغيل من شأنه أن يكسر أي قاعدة جدار ناري أو إعادة توجيه كُتبت لاستهدافه.

جهاز عميل: DHCP عنوان يمكن أن يتغير خادم DMZ: ثابت تستهدفه قاعدة مستقرة قاعدة إعادة التوجيه تشير إلى عنوان محدد بدقة: تنكسر إذا تحرك ذلك العنوان.
DHCP يناسب جهاز عميل يمكن أن يتغير عنوانه؛ خادم تستهدفه قاعدة جدار ناري يحتاج إلى عنوان ثابت.

ما يجب تذكره

  • عنوان IP وحده لا يكفي: القناع (هنا 24/) يحدد أي جزء يسمي الشبكة وأي جزء يسمي الجهاز.
  • جهازان لا يتشاركان نفس الشبكة يحتاجان إلى موجّه أو جدار ناري، عبر البوابة، للتواصل.
  • 203.0.113.0/24 تحاكي الإنترنت في هذه الدورة (محجوزة بموجب RFC 5737، لا تُوجَّه أبداً على الإنترنت الحقيقي)؛ 192.168.10.0/24 هي LAN، و192.168.20.0/24 هي DMZ.
  • خادم تحتاج للوصول إليه بثبات يجب أن يُعدّ بعنوان ثابت، لا بـ DHCP أبداً.

فخ شائع: يعطي سؤال عنوانين يبدآن بنفس الطريقة (مثلاً كلاهما بـ 192.168) ويسأل إن كانا على نفس الشبكة. الطريقة الوحيدة للإجابة الصحيحة هي مقارنة البتات التي يغطيها القناع، لا مجرد الأرقام الأولى الظاهرة للعين.

*تم التحقق في 2026-09-27 على وثائق OPNsense (Interfaces، خيار Block private networks) وRFC 5737.*

أسئلة ونقاش

لا توجد رسائل بعد. هل لديك سؤال عن هذا الدرس؟ اطرحه هنا.

سجّل الدخول للمشاركة في النقاش. تسجيل الدخول

نقيس زيارات الموقع (GA4)، وإذا وافقت نضبط إعلانات Meta أيضًا. لا يُحفظ شيء على جهازك قبل ردّك، واختيارك يبقى محفوظًا 6 أشهر.