OmnıLearn
جدار الحماية: البنية والنشر
نص· 7 min

نموذج الدورة: ثلاث مناطق حول جدار ناري OPNsense

حان وقت تجميع النموذج الذي ستجده في كل تمرين عملي في هذه الدورة. يجمع بين أربع آلات افتراضية حول جدار ناري OPNsense مركزي، له ثلاث واجهات شبكة منفصلة، واحدة لكل منطقة: WAN وLAN وDMZ.

OPNsense المهاجم (WAN) عميل LAN خادم DMZ
جدار ناري OPNsense في المركز، بثلاث واجهات شبكة، واحدة لكل منطقة: WAN وLAN وDMZ.

كل منطقة تحمل دوراً وكتلة عناوين ثابتة، موروثة من وحدة المراجعة: WAN تحاكي الإنترنت على 203.0.113.0/24 بآلة المهاجم، وLAN تستضيف محطة عمل عادية على 192.168.10.0/24، وDMZ تعزل خادم ويب مكشوفاً عمداً على 192.168.20.0/24. هذه المنطقة المنزوعة السلاح (DMZ) هي جوهر موضوع الوحدات التالية: خادم يجب أن يكون قابلاً للوصول من الخارج يبقى دائماً منفصلاً عن الشبكة الداخلية، لا داخلها أبداً.

المنطقةالآلةالعنوان
WANattacker203.0.113.10
LANlan-client192.168.10.20
DMZdmz-web192.168.20.10

السيناريو المتكرر في التمارين

كل معمل في هذه الدورة يعيد تشغيل السيناريو نفسه، بعمق متزايد: آلة المهاجم، على WAN، تحاول الوصول إلى خادم الويب في DMZ وإلى محطة عميل LAN؛ ويجب على جدار OPNsense الناري أن يسمح بما هو مشروع (عميل LAN يتصفح الإنترنت، زائر من WAN يشاهد الموقع المنشور) وأن يحجب كل ما عدا ذلك، خصوصاً أي محاولة من DMZ نحو LAN.

مسموح من LAN إلى الإنترنت من WAN إلى موقع DMZ المنشور محجوب من DMZ إلى LAN
السيناريو المعاد في كل معمل: حركة مشروعة مسموحة، ومحاولة من DMZ نحو LAN محجوبة.

ينشر جدار OPNsense الناري خادم ويب DMZ على WAN عبر إعادة توجيه منفذ (port forward)، تُفصَّل في الوحدة التالية: يُترجَم عنوان ومنفذ WAN إلى العنوان الداخلي للخادم. من منظور المهاجم، يرد عنوان عام واحد فقط؛ ومن منظور الجدار الناري، يعيد ذلك العنوان التوجيه بدقة إلى 192.168.20.10، دون أن يتجاوز ذلك أبداً إلى بقية الشبكة.

203.0.113.10:443 العنوان المنشور (WAN) 192.168.20.10:443 الخادم الحقيقي (DMZ)
إعادة توجيه المنفذ تترجم عنواناً ومنفذاً منشورَين على WAN إلى العنوان الداخلي الدقيق لخادم DMZ، لا شيء آخر.
WAN 203.0.113.0/24 LAN 192.168.10.0/24 DMZ 192.168.20.0/24
نظرة عامة: ثلاث كتل عناوين ثابتة، جدار ناري مركزي واحد، نقطة دخول منشورة واحدة إلى DMZ.

ما يجب تذكره

  • يجمع النموذج بين ثلاث مناطق (WAN وLAN وDMZ) حول جدار OPNsense الناري بثلاث واجهات، واجهة واحدة لكل منطقة.
  • WAN بكتلة 203.0.113.0/24 تحاكي الإنترنت، وLAN بكتلة 192.168.10.0/24 الشبكة الداخلية، وDMZ بكتلة 192.168.20.0/24 المنطقة المكشوفة.
  • خادم مكشوف على الإنترنت مكانه DMZ، لا LAN أبداً: هذا هو المبدأ الذي تبني عليه وحدات التقسيم.
  • عنوان WAN عام واحد يعيد التوجيه، عبر الجدار الناري، إلى خادم DMZ، دون كشف LAN مباشرة أبداً.

فخ شائع في الامتحان: سؤال يعرض عنواناً عاماً واحداً يرد نيابة عن خدمة داخلية قد يبدو أحياناً خللاً. إنها آلية إعادة توجيه المنفذ الطبيعية: العنوان العام مجرد واجهة، يترجمها الجدار الناري إلى عنوان داخلي دقيق.

*تم التحقق في 2026-09-27 على وثائق OPNsense (Firewall، NAT، Destination NAT / Port Forward).*

أسئلة ونقاش

لا توجد رسائل بعد. هل لديك سؤال عن هذا الدرس؟ اطرحه هنا.

سجّل الدخول للمشاركة في النقاش. تسجيل الدخول

نقيس زيارات الموقع (GA4)، وإذا وافقت نضبط إعلانات Meta أيضًا. لا يُحفظ شيء على جهازك قبل ردّك، واختيارك يبقى محفوظًا 6 أشهر.