حرف F

جدار الحماية الديناميكي (Firewalld)

Firewalld

آخر تحديث: 2026-10-10
مستوى الشرح اختر المستوى التقني المناسب لك

الشرح المبسط

تخيل أن خادمك عبارة عن مبنى شركة كبير، وهذا المبنى له أبواب ومداخل عديدة (Ports). جدار الحماية (Firewalld) هو حارس الأمن الذكي الذي يقف على هذه الأبواب. بدلا من إغلاق كل شيء أو فتح كل شيء، يسمح لك هذا الحارس بتحديد من يمكنه الدخول ومن يجب منعه بناء على مناطق الثقة (Zones). المميز في هذا الحارس أنه يطبق التعليمات الأمنية الجديدة فورا دون الحاجة لطرد الزوار الحاليين أو إغلاق المبنى وإعادة فتحه (Reload)، مما يجعله مثاليا للحفاظ على أمان واستقرار خوادم لينكس دون التسبب في انقطاع الخدمة.

الشرح التقني المتقدم

يعد جدار الحماية (Firewalld) أداة متقدمة لإدارة الجدار الناري في توزيعات لينكس (Linux) مثل ريدهات (Red Hat) وسنت أو إس (CentOS). يعمل كواجهة ديناميكية تتعامل مع النواة (Kernel) لتطبيق قواعد الأمان وتوجيه حزم البيانات عبر تقنية (Netfilter) أو (nftables) خلف الكواليس، دون الحاجة لإعادة تشغيل خدمة الجدار الناري بالكامل عند كل تعديل.

مفهوم المناطق (Zones) في جدار الحماية

يعتمد النظام بشكل أساسي على فكرة المناطق لتنظيم حركة المرور، وهي مستويات ثقة مسبقة الإعداد يسهل التبديل بينها:

  • المنطقة العامة (Public Zone): المستوى الافتراضي في النظام، لا يثق بأي أجهزة في الشبكة (Network) ويسمح بمرور اتصالات واردة محددة فقط.
  • المنطقة الموثوقة (Trusted Zone): تسمح بمرور كافة الاتصالات، وتستخدم عادة في الشبكات الداخلية الآمنة والمغلقة.
  • منطقة الإسقاط (Drop Zone): تسقط جميع الحزم (Packets) الواردة دون إرسال أي رسالة خطأ أو رد للمرسل، وتستخدم للحماية القصوى.

إدارة القواعد والمنافذ عمليا

للتحقق من الحالة الحالية لجدار الحماية وتأكيد عمله، نستخدم أمر التحكم الأساسي:

sudo firewall-cmd --state

لفتح منفذ (Port) معين، مثل منفذ 80 الخاص بخدمات الويب للعمل ببروتوكول TCP، بشكل دائم في المنطقة الافتراضية:

sudo firewall-cmd --add-port=80/tcp --permanent

بعد إضافة أي قاعدة دائمة أو تعديلها، يجب إعادة تحميل الإعدادات لتطبيق التغييرات فورا دون قطع الاتصالات النشطة:

sudo firewall-cmd --reload

ملاحظة ختامية: الصورة الكبرى (نصيحة احترافية)

احرص دائما على اختبار قواعد الجدار الناري الجديدة بدون استخدام خيار الحفظ الدائم --permanent أولا. إذا نجح الاتصال ولم يتم حظر وصولك عن بعد للخادم (Server)، يمكنك حينها تطبيق القاعدة بشكل دائم وتأكيدها. هذا الإجراء يمنعك من إغلاق الخادم على نفسك وفقدان الاتصال به عن طريق الخطأ.

المصادر المعتمدة :