انتقل إلى المحتوى الرئيسي
العودة إلى الفئة

أمان شبكة Zero Trust: دليل الإعداد الأساسي

مبادئ أمان شبكة Zero Trust والتطبيق العملي: لا تثق أبدًا تحقق دائمًا، التجزئة الدقيقة، الوصول القائم على الهوية والتطبيق بأدوات Linux الموجودة.

وقت القراءة: 14 دقيقة الأمان
zero trustأمان الشبكةتجزئة دقيقةمصادقةهندسة الأمانlinuxجدار حمايةالتحكم في الوصول

جدول المحتويات

أمان شبكة Zero Trust: دليل الإعداد الأساسي

نموذج أمان الشبكة التقليدي يثق بكل شيء داخل الشبكة الداخلية. نموذج Zero Trust يدافع عن العكس: "لا تثق أبدًا، تحقق دائمًا." هذا النهج بالغ الأهمية في بيئات السحابة والهجينة الحديثة.

ما هو Zero Trust؟

Zero Trust هو نموذج أمان حدّده محللو Forrester Research عام 2010. افتراضه الأساسي: لا يُوثق تلقائيًا بأي مستخدم أو جهاز أو خدمة داخل الشبكة أو خارجها.

المبادئ الأساسية

  1. لا تثق أبدًا، تحقق دائمًا: يجب أن يمر كل طلب وصول بالمصادقة
  2. أقل الامتيازات: يجب أن يصل المستخدمون فقط إلى الموارد التي يحتاجونها
  3. التجزئة الدقيقة: تقسيم الشبكة إلى أجزاء صغيرة معزولة
  4. المراقبة المستمرة: تسجيل كل حركة الشبكة والوصول
  5. أمان الجهاز: التحقق من أمان الجهاز قبل منح الوصول

التقليدي مقابل Zero Trust

الميزةالتقليديZero Trust
نموذج الثقةالثقة بالشبكة الداخليةلا ثقة بأي شيء
المصادقةعند محيط الشبكةعند كل وصول
التحكم في الوصولقائم على IPقائم على الهوية
التجزئةشبكة مسطحةتجزئة دقيقة
المراقبةتركز على المحيطفي كل مكان

التطبيق العملي بأدوات Linux

1. مصادقة SSH القائمة على الشهادات

hljs bash
# إنشاء SSH CA
mkdir -p /etc/ssh/ca
cd /etc/ssh/ca

# إنشاء زوج مفاتيح CA
ssh-keygen -t ed25519 -f ssh_ca -C "SSH Certificate Authority"

# توقيع مفتاح المستخدم
ssh-keygen -s /etc/ssh/ca/ssh_ca \
  -I "مستخدم@مضيف" \
  -n اسم_المستخدم \
  -V +52w \
  ~/.ssh/id_ed25519.pub
# إعداد SSH لـ Zero Trust
PasswordAuthentication no
ChallengeResponseAuthentication no
TrustedUserCAKeys /etc/ssh/ca/ssh_ca.pub
PermitRootLogin no
AllowUsers deploy admin
ClientAliveInterval 300
ClientAliveCountMax 2

2. التجزئة الدقيقة مع iptables

hljs bash
# السياسات الافتراضية
sudo iptables -P INPUT DROP
sudo iptables -P FORWARD DROP
sudo iptables -P OUTPUT ACCEPT

# السماح بـ loopback
sudo iptables -A INPUT -i lo -j ACCEPT

# السماح بالاتصالات المنشأة
sudo iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# وصول SSH (شبكة الإدارة فقط)
sudo iptables -A INPUT -p tcp --dport 22 -s 10.0.1.0/24 -j ACCEPT

# خادم الويب (عام)
sudo iptables -A INPUT -p tcp --dport 80 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT

# قاعدة البيانات (خادم الويب فقط)
sudo iptables -A INPUT -p tcp --dport 3306 -s 10.0.2.10 -j ACCEPT

# تسجيل ورفض كل شيء آخر
sudo iptables -A INPUT -j LOG --log-prefix "DROPPED: "
sudo iptables -A INPUT -j DROP

3. التحكم في الوصول القائم على الهوية

hljs bash
# المصادقة متعددة العوامل مع PAM
sudo apt install libpam-google-authenticator -y
google-authenticator
# /etc/pam.d/sshd
auth required pam_google_authenticator.so
# إعداد SSH
ChallengeResponseAuthentication yes
AuthenticationMethods publickey,keyboard-interactive

4. المراقبة والتدقيق المستمر

hljs bash
# تثبيت auditd
sudo apt install auditd -y

# مراقبة الملفات الحيوية
sudo auditctl -w /etc/passwd -p wa -k passwd_changes
sudo auditctl -w /etc/shadow -p wa -k shadow_changes
sudo auditctl -w /etc/sudoers -p wa -k sudoers_changes

# مراقبة اتصالات الشبكة
sudo auditctl -a always,exit -F arch=b64 -S connect -k network_connect

# عرض سجلات التدقيق
sudo ausearch -k passwd_changes
sudo aureport --auth

5. عزل حسابات الخدمة

hljs ini
# /etc/systemd/system/myapp.service
[Service]
User=myapp
Group=myapp
NoNewPrivileges=true
PrivateTmp=true
ProtectSystem=strict
ProtectHome=true
ReadWritePaths=/var/lib/myapp
CapabilityBoundingSet=

6. عزل شبكة Docker

hljs bash
docker network create --driver bridge --subnet 172.20.0.0/24 frontend-net
docker network create --driver bridge --subnet 172.21.0.0/24 backend-net
docker network create --driver bridge --subnet 172.22.0.0/24 db-net

نموذج نضج Zero Trust

المستوى 1: أساسي

  • مصادقة SSH القائمة على المفاتيح
  • تقييد المنافذ بجدار الحماية
  • سياسة كلمة مرور قوية
  • مراقبة السجلات الأساسية

المستوى 2: متوسط

  • المصادقة متعددة العوامل (MFA)
  • التجزئة الدقيقة
  • عزل حسابات الخدمة
  • إدارة السجلات المركزية

المستوى 3: متقدم

  • مصادقة قائمة على الشهادات
  • تحليل سلوكي مستمر
  • استجابة تلقائية للتهديدات
  • وصول في الوقت المناسب (Just-in-Time)

Zero Trust فلسفة وليس منتجًا. ابدأ بالأدوات الموجودة وارفع مستوى نضجك تدريجيًا. استهدف التحسين المستمر بدلًا من الكمال.

الخلاصة

Zero Trust نهج أمني شامل تتطلبه التهديدات الحديثة. يمكن تطبيق مبادئ Zero Trust الأساسية بأدوات Linux. شهادات SSH والتجزئة الدقيقة و MFA والمراقبة المستمرة يمكنها تعزيز وضعك الأمني بشكل كبير.