فحص البرامج الضارة والـ Rootkit: دليل rkhunter و ClamAV
احمِ خادم Linux من البرامج الضارة والـ Rootkit. تثبيت rkhunter و ClamAV، إعداد الفحص، تفسير النتائج، الفحص المجدول والاستجابة للحوادث.
مبادئ أمان شبكة Zero Trust والتطبيق العملي: لا تثق أبدًا تحقق دائمًا، التجزئة الدقيقة، الوصول القائم على الهوية والتطبيق بأدوات Linux الموجودة.
نموذج أمان الشبكة التقليدي يثق بكل شيء داخل الشبكة الداخلية. نموذج Zero Trust يدافع عن العكس: "لا تثق أبدًا، تحقق دائمًا." هذا النهج بالغ الأهمية في بيئات السحابة والهجينة الحديثة.
Zero Trust هو نموذج أمان حدّده محللو Forrester Research عام 2010. افتراضه الأساسي: لا يُوثق تلقائيًا بأي مستخدم أو جهاز أو خدمة داخل الشبكة أو خارجها.
| الميزة | التقليدي | Zero Trust |
|---|---|---|
| نموذج الثقة | الثقة بالشبكة الداخلية | لا ثقة بأي شيء |
| المصادقة | عند محيط الشبكة | عند كل وصول |
| التحكم في الوصول | قائم على IP | قائم على الهوية |
| التجزئة | شبكة مسطحة | تجزئة دقيقة |
| المراقبة | تركز على المحيط | في كل مكان |
# إنشاء SSH CA
mkdir -p /etc/ssh/ca
cd /etc/ssh/ca
# إنشاء زوج مفاتيح CA
ssh-keygen -t ed25519 -f ssh_ca -C "SSH Certificate Authority"
# توقيع مفتاح المستخدم
ssh-keygen -s /etc/ssh/ca/ssh_ca \
-I "مستخدم@مضيف" \
-n اسم_المستخدم \
-V +52w \
~/.ssh/id_ed25519.pub
# إعداد SSH لـ Zero Trust
PasswordAuthentication no
ChallengeResponseAuthentication no
TrustedUserCAKeys /etc/ssh/ca/ssh_ca.pub
PermitRootLogin no
AllowUsers deploy admin
ClientAliveInterval 300
ClientAliveCountMax 2
# السياسات الافتراضية
sudo iptables -P INPUT DROP
sudo iptables -P FORWARD DROP
sudo iptables -P OUTPUT ACCEPT
# السماح بـ loopback
sudo iptables -A INPUT -i lo -j ACCEPT
# السماح بالاتصالات المنشأة
sudo iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# وصول SSH (شبكة الإدارة فقط)
sudo iptables -A INPUT -p tcp --dport 22 -s 10.0.1.0/24 -j ACCEPT
# خادم الويب (عام)
sudo iptables -A INPUT -p tcp --dport 80 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT
# قاعدة البيانات (خادم الويب فقط)
sudo iptables -A INPUT -p tcp --dport 3306 -s 10.0.2.10 -j ACCEPT
# تسجيل ورفض كل شيء آخر
sudo iptables -A INPUT -j LOG --log-prefix "DROPPED: "
sudo iptables -A INPUT -j DROP
# المصادقة متعددة العوامل مع PAM
sudo apt install libpam-google-authenticator -y
google-authenticator
# /etc/pam.d/sshd
auth required pam_google_authenticator.so
# إعداد SSH
ChallengeResponseAuthentication yes
AuthenticationMethods publickey,keyboard-interactive
# تثبيت auditd
sudo apt install auditd -y
# مراقبة الملفات الحيوية
sudo auditctl -w /etc/passwd -p wa -k passwd_changes
sudo auditctl -w /etc/shadow -p wa -k shadow_changes
sudo auditctl -w /etc/sudoers -p wa -k sudoers_changes
# مراقبة اتصالات الشبكة
sudo auditctl -a always,exit -F arch=b64 -S connect -k network_connect
# عرض سجلات التدقيق
sudo ausearch -k passwd_changes
sudo aureport --auth
# /etc/systemd/system/myapp.service
[Service]
User=myapp
Group=myapp
NoNewPrivileges=true
PrivateTmp=true
ProtectSystem=strict
ProtectHome=true
ReadWritePaths=/var/lib/myapp
CapabilityBoundingSet=
docker network create --driver bridge --subnet 172.20.0.0/24 frontend-net
docker network create --driver bridge --subnet 172.21.0.0/24 backend-net
docker network create --driver bridge --subnet 172.22.0.0/24 db-net
Zero Trust فلسفة وليس منتجًا. ابدأ بالأدوات الموجودة وارفع مستوى نضجك تدريجيًا. استهدف التحسين المستمر بدلًا من الكمال.
Zero Trust نهج أمني شامل تتطلبه التهديدات الحديثة. يمكن تطبيق مبادئ Zero Trust الأساسية بأدوات Linux. شهادات SSH والتجزئة الدقيقة و MFA والمراقبة المستمرة يمكنها تعزيز وضعك الأمني بشكل كبير.
يمكن تطبيق Zero Trust تدريجيًا. ابدأ بمصادقة SSH القائمة على المفاتيح وقواعد جدار الحماية الأساسية. أضف MFA والتجزئة الدقيقة والمراقبة المستمرة بمرور الوقت.
نعم، لكن Zero Trust يمكنه استبدال VPN. يوفر VPN التقليدي وصولًا واسعًا بعد الدخول للشبكة. Zero Trust يتطلب مصادقة منفصلة لكل مورد. يمكن تهيئة VPN الحديثة مثل WireGuard بما يتوافق مع مبادئ Zero Trust.
نعم، بل هو أكثر أهمية للخوادم الصغيرة. حتى على خادم واحد، تطبيق مصادقة SSH القائمة على المفاتيح و Fail2Ban وقواعد جدار الحماية الأساسية يشكّل أساس Zero Trust.
قواعد iptables/nftables الحديثة لها حمل زائد منخفض جدًا. التجزئة الدقيقة المُعدّة بشكل صحيح لها تأثير ضئيل على الأداء.
في نظام Linux: iptables/nftables (تجزئة دقيقة)، PAM (مصادقة)، auditd (تدقيق)، Fail2Ban (حظر تلقائي)، WireGuard (نفق آمن)، HashiCorp Vault (إدارة الأسرار).
احمِ خادم Linux من البرامج الضارة والـ Rootkit. تثبيت rkhunter و ClamAV، إعداد الفحص، تفسير النتائج، الفحص المجدول والاستجابة للحوادث.
احمِ خادمك من هجمات SSH Brute-Force باستخدام Fail2Ban. التثبيت، إعداد jail.local، جيلات Nginx/Apache، القائمة البيضاء للـ IP، مراقبة الحظر وتنبيهات البريد الإلكتروني.
أنشئ خادم WireGuard VPN: توليد المفاتيح، إعداد الخادم والعميل، توجيه IP، قواعد جدار الحماية وإعداد عملاء Windows/Linux/Android.