تخطَّ إلى المحتوى
المحتويات
الخوادم

إدارة جدار الحماية والأمان لخادم Cloud

ترجمة آلية، النص الأصلي باللغة الإنجليزية متاح عند الحاجة.

كل خادم من خوادم KapsuleHost يأتي مع جدار حماية مدار يرفض حركة البيانات الواردة بشكل افتراضي، بالإضافة إلى حماية من هجمات القوة الغاشمة وجدار حماية لتطبيقات الويب والتصحيح الأمني التلقائي، وكل ذلك يتم التحكم فيه من صفحة واحدة في KPanel.

تم اختيار الإعدادات الافتراضية بحيث يكون الخادم الجديد آمناً قبل أن تقوم بأي شيء. ما تضيفه بعد ذلك هو عادة فقط المنافذ التي يحتاجها تطبيقك. يرشدك هذا الدليل عبر صفحة إدارة الخادم بالكامل، لأن جدار الحماية هو أحد أقسامها والأقسام الأخرى هي التي تمنعك من الحاجة إلى جدار الحماية في المقام الأول.

فتح صفحة الإدارة

  1. قم بتسجيل الدخول إلى KPanel.
  2. انقر فوق خوادم سحابية في الشريط الجانبي الأيسر، ثم انقر فوق خادمك.
  3. انقر فوق Management في أزرار الإجراء في أعلى الصفحة.

العنوان المباشر هو /cloud-servers/<server-id>/management. تصف الصفحة نفسها بأنها "جدار الحماية وتصحيحات نظام التشغيل وfail2ban وModSecurity. تطبق التغييرات عبر SSH في غضون ثوان."

صفحة إدارة الخادم لخادم سحابي في KPanel

إذا ظهرت لافتة تقول "Live apply unavailable. Changes will save to the next provisioning run but won't take effect immediately"، فلا يستطيع الجزء الخاص بك الوصول إلى الخادم الآن. إعداداتك محفوظة بالفعل، لكن لم يتم تطبيقها بعد. تحقق من أن الخادم يعمل وقابل للوصول.

سياسة جدار الحماية الافتراضية

يوضح قسم جدار الحماية (UFW) السياسة في سطر واحد: "Default-deny inbound. SSH (22) is always open. App-stack ports open automatically. Add custom rules below."

في الواقع، هذا يعني:

  • لا يمكن لأي شيء الوصول إلى خادمك من الإنترنت إلا إذا سمحت به قاعدة.
  • المنفذ 22 مفتوح دائماً، لذا لا يمكن لتغيير جدار الحماية أن يقفلك خارج الجهاز.
  • المنافذ التي تحتاجها مجموعة التطبيقات الخاصة بك، مثل 80 و443 لتطبيق ويب، يتم فتحها لك.
  • حركة البيانات الصادرة من الخادم غير مقيدة.

بدون قواعد مخصصة، يعرض القسم "No custom rules. Defaults: SSH + app-stack ports." هذه حالة صحية وليست تكوين مفقود.

إضافة قاعدة مخصصة

أضف قاعدة عندما تشغل شيئاً على منفذ لا تغطيه السياسة الافتراضية: تطبيق Node على 3000، قاعدة بيانات تحتاج إلى الوصول المباشر على 5432، خادم ألعاب أو وسائط على منفذ UDP.

  1. افتح قسم جدار الحماية (UFW).
  2. اكتب رقم Port في الحقل الأول. القيم الصحيحة من 1 إلى 65535.
  3. اختر TCP أو UDP.
  4. اختر Allow أو Deny.
  5. انقر فوق Add.

تظهر القاعدة في القائمة مع شارة ALLOW أو DENY والمنفذ والبروتوكول، على سبيل المثال 3000/tcp. يتم دفعها إلى الخادم عبر اتصال الإدارة في غضون ثوان.

لحذف قاعدة، انقر فوق X في نهاية صفها. يؤدي حذف قاعدة Allow إلى إغلاق هذا المنفذ مرة أخرى على الفور.

فتح منفذ قاعدة البيانات لكل الإنترنت هو أحد أكثر الطرق شيوعاً التي يتم من خلالها اختراق الخادم. قبل السماح بـ 3306 أو 5432 أو 6379 أو 27017، اسأل نفسك ما إذا كان الشيء الذي يتصل به يمكن أن يصل إلى قاعدة البيانات عبر واجهة loopback الخادم الخاصة أو شبكة خاصة بدلاً من ذلك. إذا كان يجب بالفعل أن يكون قابلاً للوصول من الخارج، تأكد من أن الخدمة نفسها تتطلب مصادقة قوية والتشفير.

أضف القاعدة أولاً، ثم ابدأ الخدمة. تبدو الخدمة التي تبدأ خلف منفذ مغلق معطلة بالضبط بنفس الطريقة التي تبدو بها الخدمة التي فشلت في البدء، وقد تقضي وقتاً طويلاً في تصحيح الطبقة الخاطئة.

مجموعات التطبيقات

يخبر قسم مجموعة التطبيقات النظام الأساسي بنوع التطبيق الذي يشغله هذا الخادم، بحيث يمكن ضبط إعدادات التقسية على هذا النوع. يعين هذا لك تثبيت تطبيق من خلال اللوحة.

مجموعات التطبيقات المعترف بها هي WordPress و WooCommerce و Ghost و Nextcloud و GitLab و Mattermost و Generic web و No app stack. يشرح القسم نفسه بأنه: "The hardening preset is tuned to your app. Installing an app from the marketplace auto-sets this."

تؤثر مجموعة التطبيقات على المنافذ التي تفتح تلقائياً وكيفية ضبط الحماية الأخرى، بشكل أكثر وضوحاً في fail2ban.

fail2ban

يراقب fail2ban محاولات المصادقة ويحظر العناوين التي تستمر في الفشل. يكون مفعلاً بشكل افتراضي وتصف الصفحة ذلك بأنه: "Bans IPs that brute-force SSH. For WordPress sites, adds wp-login.php protection too."

اتركه مشغلاً. إنها أرخص حماية على الصفحة، فهي لا تكلفك شيئاً من حيث الأداء، وتحول ضجيج خلفية مستمر من محاولات تخمين كلمات المرور إلى لا شيء على الإطلاق. على مكدس WordPress أو WooCommerce، فإنه يحمي أيضاً نموذج تسجيل الدخول، وهي المكان الذي تهبط فيه معظم الهجمات على WordPress فعلياً.

ModSecurity، جدار الحماية لتطبيقات الويب

يفحص ModSecurity طلبات HTTP مقابل مجموعة OWASP Core Rule Set ويضع علامة على تلك التي تبدو وكأنها هجمات. على خادم KapsuleHost، يبدأ في وضع الكشف فقط: "OWASP Core Rule Set in DetectionOnly mode by default. Logs suspicious traffic without blocking; flip to active mode in your server once tuned."

وضع الكشف فقط هو نقطة البداية الصحيحة. مجموعة القواعس الأساسية شاملة جداً، وعلى تطبيق حقيقي، ستطابق بعض الطلبات المشروعة قاعدة. شغّله في وضع الكشف فقط لفترة من الوقت، اقرأ السجلات، اكتشف أي القواعد التي يؤدي حركة مرور خاصة بك إلى تفعيلها، وفقط عندئذ قم بالتبديل إلى الحجب داخل الخادم.

قد يؤدي تشغيل الحجب دون ضبط أولاً إلى كسر موقعك الخاص. تقديمات النماذج بنصوص غنية، والتحميلات الملفات، وعملاء API مع حمولات غير عادية هي الضحايا المعتادة. تحقق من السجلات قبل أن تقوم بالتبديل.

تصحيح نظام التشغيل التلقائي

يتم تطبيق تحديثات الأمان لك. يشرح القسم شبكة الأمان: "Security updates applied automatically. Snapshot-protected: a server snapshot is taken before each run, with automatic rollback if the server becomes unreachable after reboot."

يوجد إعدادان تحت المفتاح:

  • السماح بإعادة التشغيل التلقائي عند الحاجة إلى تحديث kernel (فقط خلال ساعات الهدوء أدناه). تحديثات Kernel تسري فقط بعد إعادة التشغيل. إذا تركت هذا مطفأ، يتم تثبيت رقع kernel لكنها غير نشطة حتى تعيد التشغيل بنفسك.
  • نافذة الهدوء (UTC)، ساعة البداية والنهاية. تحدث إعادات التشغيل فقط داخلها. عيّنها على أهدأ الساعات لجمهورك، وتذكر أن الحقل بالتوقيت العالمي المنسق (UTC) وليس بتوقيتك المحلي.

اترك التصحيح التلقائي مشغلاً. الغالبية الساحقة من الخوادم المخترقة تشغل برامج مع رقعة تم نشرها قبل أسابيع. لقطة ما قبل التصحيح مع الاستعادة التلقائية يعني أن الاعتراض المعتاد، بأن التحديث قد يكسر شيئاً ما، تم التعامل معه بالفعل.

سجل التصحيح وتشغيل التصحيح الآن

يسرد قسم سجل التصحيح كل تشغيل مع حالة RUNNING أو SUCCESS أو ROLLED_BACK أو FAILED أو SKIPPED، وعدد الحزم المحدثة، وما إذا تمت إعادة تشغيل الخادم، والوقت الذي بدأ فيه.

لتطبيق التصحيح فوراً بدلاً من الانتظار للجدول الزمني، انقر فوق تشغيل التصحيح الآن. قراءة التأكيد: "A snapshot is created first. The server stays online except for a brief reboot if a kernel update needs it."

يعني إدخال ROLLED_BACK أن شبكة الأمان قامت بعملها: لم يعود الخادم نظيفاً بعد إعادة التشغيل، لذا تمت استعادة لقطة ما قبل التصحيح. راجع لقطات خادم سحابي لفهم كيفية عمل تلك اللقطات.

خط أساسي معقول

بالنسبة لمعظم الخوادم، هذا هو تكوين الأمان بالكامل:

الإعدادموصى به
جدار الحمايةقيد التشغيل، القواعد الافتراضية، بالإضافة إلى المنافذ التي يحتاجها تطبيقك فقط
fail2banقيد التشغيل
ModSecurityقيد التشغيل، وضع الكشف فقط حتى تقرأ السجلات
تصحيح نظام التشغيل التلقائيقيد التشغيل، مع السماح بإعادة التشغيل في نافذة هادئة
مصادقة SSHمفاتيح، وليس كلمات المرور

الصف الأخير لا يوجد على هذه الصفحة لكنه يهم أكثر من البقية مجتمعة. راجع الاتصال بخادم السحابة الخاص بك باستخدام SSH.

استكشاف الأخطاء وإصلاحها

"Could not load management config." لم تتمكن اللوحة من قراءة إعدادات هذا الخادم. أعد التحميل، والتحقق من أن الخادم موجود وتم توفيره.

"Port must be 1-65535." يأخذ حقل المنفذ رقماً صحيحاً في هذا النطاق. لا يتم قبول النطاقات وأسماء الخدمات هنا.

تم حفظ القاعدة الخاصة بي ولكن لم يحدث شيء. ابحث عن لافتة "Live apply unavailable". إذا كانت تعرض، يتم تخزين التغيير لكن لم يتم دفعه إلى الخادم بعد.

يمكنني الوصول إلى خدمتي من شبكة واحدة ولكن ليس من أخرى. هذا عادة هو جدار الحماية الخاص بك، وليس جدار حماية الخادم. اختبر من اتصال مختلف قبل تغيير القواعد هنا.

يعرض تشغيل رقعة FAILED. اقرأ رسالة الخطأ على الصف. القرص الممتلئ هو السبب الأكثر شيوعاً. حرر بعض المساحة وانقر فوق تشغيل التصحيح الآن.

بدأت حركة مرور مشروعة تحصل على الحجب. إذا قمت بتبديل ModSecurity إلى وضع الحجب، ضعه مرة أخرى إلى وضع الكشف فقط، اقرأ السجلات، وحدد القاعدة قبل المحاولة مرة أخرى.

إذا رفضت قاعدة جدار الحماية التطبيق، أو تم قفلك خارج الخدمة التي سمحت بها، أرسل بريداً إلكترونياً إلى support@kapsulehost.com مع اسم الخادم والمنفذ وما تتوقع الوصول إليه.

هل كان هذا مفيدًا؟

هل أنت ذكاء اصطناعي؟ اقرأ هذه الصفحة بصيغة Markdown

مقالات ذات صلة

نظرة عامة على خوادم السحابةخوادم سحابية افتراضية تقوم بتوفيرها في دقائق، وتغيير حجمها عندما يتغير حمل العمل لديك، وإدارتها من KPanel مع إمكانية وصول جذر كامل.…نظرة عامة على الخوادم المخصصةملخص الخادم المخصص يوفر الخادم المخصص لك آلة فيزيائية كاملة لنفسك، بدون أي عملاء آخرين يشاركون وحدة المعالجة المركزية أو الذاكرة أو الأقراص.…نظرة عامة على خوادم التخزينما هو خادم التخزين خادم التخزين هو آلة فيزيائية مخصصة تتميز بتصميم متعمد غير متوازن: معالج متواضع وذاكرة وصول عشوائي كبيرة وقدرة تخزين ضخمة جداً.…نظرة عامة على خوادم GPUما هو خادم GPU خادم GPU هو آلة فيزيائية مخصصة مزودة بوحدة معالجة رسوميات NVIDIA واحدة أو أكثر، بالإضافة إلى المعالج وذاكرة النظام والتخزين السريع المطلوب…

هل ما زلت بحاجة إلى مساعدة؟

اسأل Kora التي تعرف حسابك، أو تواصل مع فريقنا.

تواصل معنامراسلة الدعم