أمان شبكة Zero Trust: دليل الإعداد الأساسي
مبادئ أمان شبكة Zero Trust والتطبيق العملي: لا تثق أبدًا تحقق دائمًا، التجزئة الدقيقة، الوصول القائم على الهوية والتطبيق بأدوات Linux الموجودة.
جدول المحتويات
أمان شبكة Zero Trust: دليل الإعداد الأساسي
نموذج أمان الشبكة التقليدي يثق بكل شيء داخل الشبكة الداخلية. نموذج Zero Trust يدافع عن العكس: "لا تثق أبدًا، تحقق دائمًا." هذا النهج بالغ الأهمية في بيئات السحابة والهجينة الحديثة.
ما هو Zero Trust؟
Zero Trust هو نموذج أمان حدّده محللو Forrester Research عام 2010. افتراضه الأساسي: لا يُوثق تلقائيًا بأي مستخدم أو جهاز أو خدمة داخل الشبكة أو خارجها.
المبادئ الأساسية
- لا تثق أبدًا، تحقق دائمًا: يجب أن يمر كل طلب وصول بالمصادقة
- أقل الامتيازات: يجب أن يصل المستخدمون فقط إلى الموارد التي يحتاجونها
- التجزئة الدقيقة: تقسيم الشبكة إلى أجزاء صغيرة معزولة
- المراقبة المستمرة: تسجيل كل حركة الشبكة والوصول
- أمان الجهاز: التحقق من أمان الجهاز قبل منح الوصول
التقليدي مقابل Zero Trust
| الميزة | التقليدي | Zero Trust |
|---|---|---|
| نموذج الثقة | الثقة بالشبكة الداخلية | لا ثقة بأي شيء |
| المصادقة | عند محيط الشبكة | عند كل وصول |
| التحكم في الوصول | قائم على IP | قائم على الهوية |
| التجزئة | شبكة مسطحة | تجزئة دقيقة |
| المراقبة | تركز على المحيط | في كل مكان |
التطبيق العملي بأدوات Linux
1. مصادقة SSH القائمة على الشهادات
# إنشاء SSH CA
mkdir -p /etc/ssh/ca
cd /etc/ssh/ca
# إنشاء زوج مفاتيح CA
ssh-keygen -t ed25519 -f ssh_ca -C "SSH Certificate Authority"
# توقيع مفتاح المستخدم
ssh-keygen -s /etc/ssh/ca/ssh_ca \
-I "مستخدم@مضيف" \
-n اسم_المستخدم \
-V +52w \
~/.ssh/id_ed25519.pub
# إعداد SSH لـ Zero Trust
PasswordAuthentication no
ChallengeResponseAuthentication no
TrustedUserCAKeys /etc/ssh/ca/ssh_ca.pub
PermitRootLogin no
AllowUsers deploy admin
ClientAliveInterval 300
ClientAliveCountMax 2
2. التجزئة الدقيقة مع iptables
# السياسات الافتراضية
sudo iptables -P INPUT DROP
sudo iptables -P FORWARD DROP
sudo iptables -P OUTPUT ACCEPT
# السماح بـ loopback
sudo iptables -A INPUT -i lo -j ACCEPT
# السماح بالاتصالات المنشأة
sudo iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# وصول SSH (شبكة الإدارة فقط)
sudo iptables -A INPUT -p tcp --dport 22 -s 10.0.1.0/24 -j ACCEPT
# خادم الويب (عام)
sudo iptables -A INPUT -p tcp --dport 80 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT
# قاعدة البيانات (خادم الويب فقط)
sudo iptables -A INPUT -p tcp --dport 3306 -s 10.0.2.10 -j ACCEPT
# تسجيل ورفض كل شيء آخر
sudo iptables -A INPUT -j LOG --log-prefix "DROPPED: "
sudo iptables -A INPUT -j DROP
3. التحكم في الوصول القائم على الهوية
# المصادقة متعددة العوامل مع PAM
sudo apt install libpam-google-authenticator -y
google-authenticator
# /etc/pam.d/sshd
auth required pam_google_authenticator.so
# إعداد SSH
ChallengeResponseAuthentication yes
AuthenticationMethods publickey,keyboard-interactive
4. المراقبة والتدقيق المستمر
# تثبيت auditd
sudo apt install auditd -y
# مراقبة الملفات الحيوية
sudo auditctl -w /etc/passwd -p wa -k passwd_changes
sudo auditctl -w /etc/shadow -p wa -k shadow_changes
sudo auditctl -w /etc/sudoers -p wa -k sudoers_changes
# مراقبة اتصالات الشبكة
sudo auditctl -a always,exit -F arch=b64 -S connect -k network_connect
# عرض سجلات التدقيق
sudo ausearch -k passwd_changes
sudo aureport --auth
5. عزل حسابات الخدمة
# /etc/systemd/system/myapp.service
[Service]
User=myapp
Group=myapp
NoNewPrivileges=true
PrivateTmp=true
ProtectSystem=strict
ProtectHome=true
ReadWritePaths=/var/lib/myapp
CapabilityBoundingSet=
6. عزل شبكة Docker
docker network create --driver bridge --subnet 172.20.0.0/24 frontend-net
docker network create --driver bridge --subnet 172.21.0.0/24 backend-net
docker network create --driver bridge --subnet 172.22.0.0/24 db-net
نموذج نضج Zero Trust
المستوى 1: أساسي
- مصادقة SSH القائمة على المفاتيح
- تقييد المنافذ بجدار الحماية
- سياسة كلمة مرور قوية
- مراقبة السجلات الأساسية
المستوى 2: متوسط
- المصادقة متعددة العوامل (MFA)
- التجزئة الدقيقة
- عزل حسابات الخدمة
- إدارة السجلات المركزية
المستوى 3: متقدم
- مصادقة قائمة على الشهادات
- تحليل سلوكي مستمر
- استجابة تلقائية للتهديدات
- وصول في الوقت المناسب (Just-in-Time)
Zero Trust فلسفة وليس منتجًا. ابدأ بالأدوات الموجودة وارفع مستوى نضجك تدريجيًا. استهدف التحسين المستمر بدلًا من الكمال.
الخلاصة
Zero Trust نهج أمني شامل تتطلبه التهديدات الحديثة. يمكن تطبيق مبادئ Zero Trust الأساسية بأدوات Linux. شهادات SSH والتجزئة الدقيقة و MFA والمراقبة المستمرة يمكنها تعزيز وضعك الأمني بشكل كبير.
مقالات ذات صلة
فحص البرامج الضارة والـ Rootkit: دليل rkhunter و ClamAV
احمِ خادم Linux من البرامج الضارة والـ Rootkit. تثبيت rkhunter و ClamAV، إعداد الفحص، تفسير النتائج، الفحص المجدول والاستجابة للحوادث.
إعداد Fail2Ban: دليل حماية SSH من هجمات Brute-Force
احمِ خادمك من هجمات SSH Brute-Force باستخدام Fail2Ban. التثبيت، إعداد jail.local، جيلات Nginx/Apache، القائمة البيضاء للـ IP، مراقبة الحظر وتنبيهات البريد الإلكتروني.
إعداد خادم WireGuard VPN: دليل خطوة بخطوة
أنشئ خادم WireGuard VPN: توليد المفاتيح، إعداد الخادم والعميل، توجيه IP، قواعد جدار الحماية وإعداد عملاء Windows/Linux/Android.