نموذج الدورة: ثلاث مناطق حول جدار ناري OPNsense
حان وقت تجميع النموذج الذي ستجده في كل تمرين عملي في هذه الدورة. يجمع بين أربع آلات افتراضية حول جدار ناري OPNsense مركزي، له ثلاث واجهات شبكة منفصلة، واحدة لكل منطقة: WAN وLAN وDMZ.
كل منطقة تحمل دوراً وكتلة عناوين ثابتة، موروثة من وحدة المراجعة: WAN تحاكي الإنترنت على 203.0.113.0/24 بآلة المهاجم، وLAN تستضيف محطة عمل عادية على 192.168.10.0/24، وDMZ تعزل خادم ويب مكشوفاً عمداً على 192.168.20.0/24. هذه المنطقة المنزوعة السلاح (DMZ) هي جوهر موضوع الوحدات التالية: خادم يجب أن يكون قابلاً للوصول من الخارج يبقى دائماً منفصلاً عن الشبكة الداخلية، لا داخلها أبداً.
| المنطقة | الآلة | العنوان |
|---|---|---|
| WAN | attacker | 203.0.113.10 |
| LAN | lan-client | 192.168.10.20 |
| DMZ | dmz-web | 192.168.20.10 |
السيناريو المتكرر في التمارين
كل معمل في هذه الدورة يعيد تشغيل السيناريو نفسه، بعمق متزايد: آلة المهاجم، على WAN، تحاول الوصول إلى خادم الويب في DMZ وإلى محطة عميل LAN؛ ويجب على جدار OPNsense الناري أن يسمح بما هو مشروع (عميل LAN يتصفح الإنترنت، زائر من WAN يشاهد الموقع المنشور) وأن يحجب كل ما عدا ذلك، خصوصاً أي محاولة من DMZ نحو LAN.
ينشر جدار OPNsense الناري خادم ويب DMZ على WAN عبر إعادة توجيه منفذ (port forward)، تُفصَّل في الوحدة التالية: يُترجَم عنوان ومنفذ WAN إلى العنوان الداخلي للخادم. من منظور المهاجم، يرد عنوان عام واحد فقط؛ ومن منظور الجدار الناري، يعيد ذلك العنوان التوجيه بدقة إلى 192.168.20.10، دون أن يتجاوز ذلك أبداً إلى بقية الشبكة.
ما يجب تذكره
- يجمع النموذج بين ثلاث مناطق (WAN وLAN وDMZ) حول جدار OPNsense الناري بثلاث واجهات، واجهة واحدة لكل منطقة.
- WAN بكتلة 203.0.113.0/24 تحاكي الإنترنت، وLAN بكتلة 192.168.10.0/24 الشبكة الداخلية، وDMZ بكتلة 192.168.20.0/24 المنطقة المكشوفة.
- خادم مكشوف على الإنترنت مكانه DMZ، لا LAN أبداً: هذا هو المبدأ الذي تبني عليه وحدات التقسيم.
- عنوان WAN عام واحد يعيد التوجيه، عبر الجدار الناري، إلى خادم DMZ، دون كشف LAN مباشرة أبداً.
فخ شائع في الامتحان: سؤال يعرض عنواناً عاماً واحداً يرد نيابة عن خدمة داخلية قد يبدو أحياناً خللاً. إنها آلية إعادة توجيه المنفذ الطبيعية: العنوان العام مجرد واجهة، يترجمها الجدار الناري إلى عنوان داخلي دقيق.
*تم التحقق في 2026-09-27 على وثائق OPNsense (Firewall، NAT، Destination NAT / Port Forward).*
أسئلة ونقاش
لا توجد رسائل بعد. هل لديك سؤال عن هذا الدرس؟ اطرحه هنا.
سجّل الدخول للمشاركة في النقاش. تسجيل الدخول