جدار الحماية (Firewall): كيف يعمل؟ تصفية الحزم وNAT وقواعد الدخول والخروج
Firewalls
الجواب المختصر
جدار الحماية (Firewall) برنامج أو جهاز يراقب البيانات التي تدخل الشبكة أو تخرج منها ويقرر بحسب القواعد: مسموح أو ممنوع. يعمل بعدة آليات: تصفية الحزم (Packet Filtering) بالنظر إلى عنوان IP والوجهة والمنفذ والبروتوكول، والوعي بطبقة التطبيقات، وقواعد للبيانات الواردة (Inbound) والخارجة (Outbound)، وإخفاء العناوين الداخلية بـNAT.
تشبيه
شبكة المؤسسة مبنى له باب، والجدار هو الحارس: يراقب ما يحاول الدخول أو الخروج ويقرر بحسب قواعد. قد يكون برنامجًا على جهاز واحد أو جهازًا يحمي شبكة كاملة.
كيف يقرر؟
| الآلية | الفكرة |
|---|---|
| تصفية الحزم وفحصها | البيانات تتقسم إلى حزم صغيرة؛ يفحص الجدار معلومات مثل عنوان IP والوجهة والمنفذ والبروتوكول ويقارنها بقواعده |
| الوعي بطبقة التطبيقات | يعرف نوع التطبيق أو الخدمة التي تستخدم الاتصال، فيضع قواعد أدق كمنع تطبيق معين |
| قواعد الدخول والخروج | قواعد للواردة (Inbound) وللخارجة (Outbound) |
| إخفاء عنوان الشبكة (NAT) | تُخفى عناوين IP الداخلية وراء عنوان عام، فلا يرى المهاجم كل الأجهزة |
لكن الجدار لا يمنع كل شيء، فقد يدخل التهديد عبر وسيط مادي (ثغرات الشبكة). وهو يعمل مع مكافحة الفيروسات والمصادقة ضمن الطبقات.
المصطلحات: عربي ↔ English
- جدار الحماية
- Firewall
- حزمة
- Packet
- تصفية الحزم
- Packet Filtering
- ترجمة عنوان الشبكة
- NAT
- وارد
- Inbound
- صادر
- Outbound
لماذا يهمّ هذا في BTEC؟
ما يميّز الإجابة القوية أنها لا تقول «جدار الحماية يمنع الهاكرز» فقط، بل تشرح كيف يقرر وماذا يفحص.
الربط الرسمي مقابل شرح أحمد دومي
البنية الرسمية (Pearson): الوحدة 11، الهدف A — فهم تهديدات الأمن السيبراني وثغرات النظام وأساليب الحماية الأمنية. ربط الموضوع بهذا الهدف اجتهاد من الموقع بحسب عنوان الهدف الرسمي، لا قائمة مواضيع رسمية. رموز المعايير الخاصة بهذا الهدف مذكورة في صفحة الوحدة.
شرح أحمد دومي: شرح هذه الصفحة مبني على مادة أحمد دومي وأُعدّ للنشر هنا بصياغة الموقع، وقد يتضمن أمثلة توضيحية ونصائح كتابة. وهو ليس نصًّا رسميًّا ولا حلًّا لمهمة.
أسئلة تجيب عنها هذه الصفحة
- ما هو جدار الحماية وكيف يعمل؟
- ما هو NAT؟
مفاهيم مرتبطة
- ثغرات الشبكة: جدار الحماية والأجهزة المتصلة وUSBتظهر ثغرة الشبكة حين يتصل جهاز بالإنترنت دون حماية مناسبة، أو حين يدخل برنامج ضار مباشرة عبر وسيط مثل USB. وتُعالَج بجدار حماية وضبط للأجهزة وقواعد استخدام.
- برامج مكافحة الفيروسات: التوقيعات والفحص السلوكي والحجر الصحيبرنامج مكافحة الفيروسات يبحث عن الملفات الضارة ويتعامل معها: يقارنها بتوقيعات فيروسات معروفة، أو يفحص أوامر مشبوهة، ثم يحذف الملف أو ينظفه أو يعزله في الحجر الصحي.
- الحماية متعددة الطبقات: لماذا لا تكفي وسيلة واحدة؟لا توجد وسيلة حماية واحدة تحلّ كل شيء. الحماية القوية طبقات: أمان مادي، وبرمجيات حماية، ومصادقة، وتحكم في الوصول، وتشفير، وقوانين، ووعي المستخدم؛ فإن تجاوز المهاجم طبقة وجد أخرى.
- عنونة IP: IPv4 وفئات A وB وC والعناوين الخاصة وNAT وIPv6 وكيف تعرف عنوان جهازكعنوان IPv4 من 32 بتًا يُكتب بأربع مجموعات عشرية (0–255)، وقُسمت العناوين تاريخيًا إلى فئات A وB وC بينما تعتمد الشبكات الحديثة على القناع والبادئة. وللعناوين الخاصة نطاقات (10/8 و172.16/12 و192.168/16) يترجمها NAT إلى عنوان عام. وIPv6 بطول 128 بتًا لأن مساحة IPv4 محدودة.
- مكونات الشبكة: بطاقة الشبكة والمبدّل والموجّه ونقطة الوصول والمودمتبدأ الشبكة بالأجهزة النهائية (حواسيب وهواتف وطابعات وخوادم) ولكل منها بطاقة شبكة NIC. ثم أجهزة الشبكة: المبدّل Switch يربط الأجهزة داخل الشبكة المحلية، والموجّه Router يربط شبكتين أو أكثر، ونقطة الوصول WAP توفر Wi-Fi، والمودم يصل المؤسسة بمزود الإنترنت.
- أدوات إدارة الشبكة واستكشاف الأخطاء: المراقبة والسجلات وping وفحص المنافذ والتقاط الحزميحتاج مدير الشبكة أدوات مراقبة وسجلات أحداث وجدران حماية تسجل الحركة، وأدوات اكتشاف الشبكة وفحص المنافذ والتقاط الحزم وping وتتبع المسار. وهي قوية فيجب تقييدها لأن نتائجها قد تكشف عناوين IP وMAC وخدمات داخلية مفيدة للاستطلاع الأمني.
- الوصول عن بعد وخدمات الشبكة: سطح المكتب البعيد ومشاركة الملفات وقواعد البيانات والخطر الأمنيتسمح خدمات الوصول عن بعد بالتحكم بجهاز من موقع آخر وتفيد مسؤول التقنية لكنها تحتاج مصادقة قوية وتحديد المسموح لهم وتسجيل الجلسات. وتشمل خدمات التطبيقات مشاركة الملفات والطابعات وخوادم الويب والبريد والإنترانت وقواعد البيانات؛ وكل خدمة تفتح منفذًا أو مسارًا جديدًا يحتاج تحديثات وصلاحيات وجدار حماية ومراقبة.
- الشبكات الفرعية والتوجيه: القناع والبوابة الافتراضية وجدول التوجيه والقفزاتتقسيم الشبكة إلى شبكات فرعية ينظم العناوين ويقلل البث ويفصل الأقسام ويزيد التحكم الأمني. وإذا كانت الوجهة خارج الشبكة المحلية يرسل الجهاز البيانات إلى البوابة الافتراضية، فيقارن الموجّه عنوان الوجهة بجدول التوجيه ليحدد الواجهة أو القفزة التالية.
- نموذج TCP/IP والمنافذ: الطبقات الأربع وأرقام المنافذ المعروفةينظم نموذج TCP/IP الاتصال في أربع طبقات: التطبيق، والنقل (TCP أو UDP وأرقام المنافذ)، والإنترنت (عناوين IP والتوجيه)، والوصول إلى الشبكة (الإطارات والوسط المادي). والمنفذ المفتوح يعني أن خدمة تستمع إليه، لذلك تُفتح المنافذ الضرورية فقط لتقليل سطح الهجوم.
عن كاتب الصفحة

مدرّس BTEC IT · الأردن
- نوع المحتوى
- شرح مبني على مادة أحمد دومي — وليس نصًّا رسميًّا من Pearson
- آخر مراجعة
- المصدر
- مادة «مبادئ الأمن السيبراني» (أحمد دومي) — جدران حماية البرامج والأجهزة