OmnıLearn
جدار الحماية: البنية والنشر
نص· 8 min

المنافذ، TCP وUDP: قواعد كتابة قواعد الجدار الناري

الوحدة السابقة حسمت مسألة العنوان: فهو يسمي جهازاً. يبقى أن نعرف كيف يمكن للجهاز نفسه أن يقدّم عدة خدمات في آن واحد، كل واحدة منها قابلة للوصول بمفردها: هذا هو دور المنفذ (port)، ودور القواعد التي تصف تدفق شبكة.

عنوان IP يقول إلى أي جهاز موجهة الحزمة؛ لا يقول إلى أي خدمة. هذا دور المنفذ: رقم يحدد تطبيقاً معيناً على الجهاز الوجهة. المنفذ 80 يحدد الويب غير المشفر، والمنفذ 443 الويب المشفر، والمنفذ 22 الإدارة عن بعد عبر SSH.

192.168.20.10 المنفذ 80: ويب المنفذ 443: ويب مشفر المنفذ 22: SSH
عنوان IP يسمي الجهاز؛ المنفذ يسمي الخدمة الدقيقة داخل هذا الجهاز.

بروتوكول النقل يهم بالقدر نفسه. TCP يقيم اتصالاً أولاً قبل تبادل أي بيانات فعلية، عبر مصافحة (handshake) من ثلاث خطوات: SYN (أريد التحدث)، SYN-ACK (موافق، تفضل)، ACK (تم). هذه المصافحة تضمن ترتيب التبادل وموثوقيته، مقابل بعض التأخير. أما UDP فيرسل البيانات مباشرة دون تفاوض ولا ضمان تسليم: أسرع، لكن كل حزمة تُفقد تبقى مفقودة نهائياً. DNS أو الصوت المباشر يتحملان هذا التنازل؛ نقل ملف أو صفحة ويب يفضلان موثوقية TCP.

العميل الخادم SYN SYN-ACK ACK
مصافحة TCP من ثلاث خطوات، قبل أي تبادل للبيانات.

هذه المصافحة تفسر أيضاً ما يكشفه فحص المنافذ (port scan)، وهو من أوائل أدوات المعمل. سؤال منفذ واحد يعطي ثلاثة أجوبة ممكنة فقط: SYN-ACK يدل على منفذ مفتوح تنصت عليه خدمة، RST يدل على منفذ مغلق لكن قابل للوصول، وغياب أي رد تماماً يدل على منفذ مُرشَّح (filtered)، محجوب بصمت من جدار ناري.

الرد المستلمحالة المنفذماذا يعني
SYN-ACKمفتوحخدمة تنصت وترد
RSTمغلقالجهاز يرد، لكن لا شيء ينصت على هذا المنفذ
لا ردمُرشَّحجدار ناري يحجب بصمت

قواعد وصف التدفق

وصف تدفق شبكة، للسماح به أو حجبه، يتطلب دائماً العناصر الأربعة نفسها: المصدر، الوجهة، البروتوكول مع منفذه، واتجاه الاتصال (من بدأ التبادل). جدار ناري ذو حالة (stateful)، مثل OPNsense افتراضياً، يحتفظ بقاعدة صريحة واحدة فقط لكل اتجاه: حركة العودة لاتصال سُمح به مسبقاً في اتجاه واحد تمر تلقائياً، دون الحاجة لكتابة قاعدة ثانية في الاتجاه الآخر.

المصدر الوجهة البروتوكول والمنفذ الاتجاه
العناصر الأربعة التي تصف أي تدفق شبكة: المصدر، الوجهة، البروتوكول/المنفذ، الاتجاه.
عميل LAN خادم DMZ قاعدة صريحة مكتوبة عودة تلقائية، لا قاعدة لكتابتها
قاعدة صريحة واحدة تسمح بالذهاب؛ عودة نفس الاتصال تمر تلقائياً، دون قاعدة مكتوبة في الاتجاه الآخر.

ما يجب تذكره

  • المنفذ يسمي الخدمة الدقيقة على جهاز؛ عنوان IP يسمي الجهاز فقط.
  • TCP يتفاوض على اتصال موثوق في ثلاث خطوات (SYN وSYN-ACK وACK)؛ UDP يرسل دون تفاوض ولا ضمان.
  • فحص منفذ يرد بثلاث طرق: مفتوح (SYN-ACK)، مغلق (RST)، مُرشَّح (صمت، توقيع جدار ناري).
  • أي تدفق يوصف بأربعة عناصر: المصدر، الوجهة، البروتوكول/المنفذ، الاتجاه؛ الجدار الناري ذو الحالة يدير العودة تلقائياً، فلا قاعدة ثانية لكتابتها.

فخ شائع في الامتحان: الخلط بين منفذ مغلق ومنفذ مُرشَّح هو الخطأ الأكثر شيوعاً. المنفذ المغلق يثبت أن الجهاز يرد؛ المنفذ المُرشَّح لا يثبت شيئاً عما يختبئ خلف الصمت، فقط أن مرشحاً موجود.

*تم التحقق في 2026-09-27 على RFC 793 (مصافحة TCP الثلاثية) ودليل Nmap المرجعي (حالات المنفذ: مفتوح، مغلق، مُرشَّح).*

أسئلة ونقاش

لا توجد رسائل بعد. هل لديك سؤال عن هذا الدرس؟ اطرحه هنا.

سجّل الدخول للمشاركة في النقاش. تسجيل الدخول

نقيس زيارات الموقع (GA4)، وإذا وافقت نضبط إعلانات Meta أيضًا. لا يُحفظ شيء على جهازك قبل ردّك، واختيارك يبقى محفوظًا 6 أشهر.