forumفتح موضوع جديد
فتح موضوع جديد

حطيت قواعد على الجدار الناري (firewall) بس كلها صح؟ المنفذ 80، 443، 22 — شو لازم أقفل غير هذي؟

IIrmak B***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
304
#1

حطيت ufw (جدار الحماية في أوبونتو) على سيرفر اللينكس حقي وحطيت قواعد بسيطة: HTTP (80)، HTTPS (443)، SSH (22) مفتوحين؛ والباقي كله مقفل. بس في مدير سيرفر تاني بعتلي إيميل قال لي افتح بورتات زي SMTP (25)، IMAP (143)، DNS (53). بس أنا ما عندي خدمة ميل على السيرفر، ليه أفتحها؟

كافي إني أفتح بورت 22 (SSH) على الإنترنت للأمان؟ ولا لازم أغير رقم البورت عشان أحمي نفسي من هجمات الـ brute force؟

الموضوع مو بس فتح وقفل بورتات وخلاص. غير الـ firewall، هل لازم أسوي ترتيبات ثانية على مستوى الشبكة؟ في سيرفرات داخلية (سيرفر قاعدة بيانات MySQL، سيرفر كاش)، هل لازم أحمي الحركة بينهم؟

MMurat G***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
الرياضة واللياقة
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أبريل 2023
رسالة
2
الأكثر إفادة#2

قواعد الـ Firewall لازم تكون مضبوطة على مبدأ 'principle of least privilege' — يعني تفتح البورتات الضرورية بس. لسيرفر الويب: 80 (HTTP)، 443 (HTTPS) للخارج، و22 (SSH) بس للـ IP whitelist. إذا ما تحتاج SMTP/IMAP خلهم مقفلين. باقي القواعد: 1) غيّر بورت SSH (بدل 22 حط 2222)، وثبت fail2ban (للحماية من brute force)، 2) الشبكة الداخلية (قاعدة البيانات، الكاش): في قواعد الـ firewall خلي الوصول بس من آي بي سيرفر الويب (الاتجاهين)، 3) تقدر تعطل ICMP (ping) (عشان تمنع فحص البورتات)، 4) UDP outbound لكل البورتات؟ لا، DNS (53) بس للـ resolver، 5) Rate limiting (لتخفيف هجمات DDoS)، 6) أفضل الممارسات العامة: على الواجهة الخارجية DROP افتراضي، whitelist بس؛ وعلى الواجهة الداخلية الشبكة الموثوقة آمنة. لـ UFW: 'ufw default deny incoming, allow outgoing, limit 22'. لا تفتح بورت قاعدة البيانات الداخلية (3306 MySQL) للخارج أبداً.

VVildan Ö***مشارك
المسمى الوظيفي
سكرتير
قطاع
تجارة تجزئة
نوع المنظمة
شركة عائلية
تاريخ الانضمام
ديسمبر 2024
رسالة
66
#3

لا تفتح بورت ssh 22 يا رجل، غيّره لـ 2222 أو أي شي ثاني، بس ثبت fail2ban. بصراحة إذا ما عندك ميل لا تفتح smtp/imap خالص... خل بس 80، 443، 2222 مفتوحين، والباقي مقفل...

ZZafer A***مشارك
المسمى الوظيفي
سكرتير
قطاع
مجوهرات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2024
رسالة
142
#4

أوامر UFW: ufw default deny incoming، ufw allow 80/tcp، ufw allow 443/tcp، ufw limit 2222/tcp (لتحديد معدل اتصالات SSH)، ufw deny 3306/tcp (لإغلاق منفذ MySQL عن الخارج). للتحقق: ufw status numbered. لتفعيل السجلات: ufw logging on، level medium. إعدادات SSH (/etc/ssh/sshd_config): Port 2222، PermitRootLogin no، PubkeyAuthentication yes، PasswordAuthentication no (اعتماداً على المفاتيح). لإعادة التشغيل: systemctl restart sshd. للاتصال الداخلي: قواعد iptables أو مجموعات الأمان (على مستوى مزود السحابة).

FFiliz D***خبير
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
لوجستيات
نوع المنظمة
تعاونية
تاريخ الانضمام
يونيو 2023
رسالة
170
#5

أبسط إعداد: اقفل بورت 22 من الإنترنت، خلّه مفتوح بس من آي بي المكتب. أو غيّر البورت، حطه 2222. لا تفتح بورت MySQL 3306 أبداً، بس localhost... HTTP و HTTPS عادي، لا تفتح أي شي ثاني... طيب هذا كل شي، خلصت المهمة البسيطة.

EEsra I***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2023
رسالة
214
#6

طبقات الـ Firewall: المحيط (مستوى ISP)، الشبكة (جدار حماية الراوتر)، المضيف (جدار حماية على مستوى الجهاز). لسيرفر الويب: جدار حماية المضيف (UFW) + Cloud Security Group (إذا كان على السحابة). الوصول لـ SSH: Bastion host خلف VPN، أو على الـ IP whitelist. الوصول لقاعدة البيانات: الشبكة الداخلية فقط، أبداً من الخارج. السجلات لكل الحزم المرفوضة — التكامل مع SIEM مثالي. تحديد معدل SSH + حماية من TCP SYN flood.

NNazlı K***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
104
#7

بورت 22 مفتوح = أنت بتدعو الهاكرز 😂 غيّر البورت، ثبت fail2ban، وخلصت. بورتات الميل؟ إذا ما تحتاجها اقفلها، ليه تفتحها أصلاً...

OOsman K***خبير
المسمى الوظيفي
مطور برمجيات
قطاع
تدريب
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
ديسمبر 2023
رسالة
23
#8

أنت محق. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً. بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

VVeli D***مشارك
المسمى الوظيفي
مدير الشبكة
قطاع
تدريب
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
مايو 2022
رسالة
107

Doki · نقل البنية التحتية · 2023

#9

إذا دخلنا في التفاصيل: لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

بالتوفيق.

NNazlı A***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2025
رسالة
58
#10

عانيت من نفس الشيء.

TTülay Y***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يناير 2025
رسالة
384
#11

أتفق جزئياً، وأختلف جزئياً. عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع. إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

KKader A***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
قانون
نوع المنظمة
تعاونية
تاريخ الانضمام
أبريل 2025
رسالة
46
#12

عشنا تقريباً نفس التجربة العام الماضي وأكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار لكن بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

LLale U***خبيرعضو المجتمع
تاريخ الانضمام
أغسطس 2025
رسالة
2
#13

أوافق. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

FFeyza Y***خبير
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
خدمات تقنية المعلومات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
يونيو 2024
رسالة
281
#14

عانيت من نفس الشيء. على كل حال إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

لو كنت مكانك، لسلك هذا المسار.

OOrhan E***مشارك
المسمى الوظيفي
مسؤول التصدير
قطاع
قانون
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
ديسمبر 2025
رسالة
91

Doki · فحص الثغرات الأمنية · 2023

#15

سمعنا هذا كثيراً، لكنه لم يحدث معنا أبداً. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة. لو كنت مكانك، لسلك هذا المسار.

KKoray T***مشارك
المسمى الوظيفي
مدير إقليمي
قطاع
إنشاء
نوع المنظمة
نشاط فردي
تاريخ الانضمام
ديسمبر 2023
رسالة
103
#16

أخذت ملاحظة، شكرًا لك.

BBora A***مشارك
المسمى الوظيفي
ممثل مركز الاتصال
قطاع
تربية حيوانات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أبريل 2023
رسالة
301
#17

مررت بهذا الطريق، دعني أشرح. طيب إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا... بصراحة لو كنت مكانك، لسلك هذا المسار.

EEmre D***مشارك
المسمى الوظيفي
مدير التسويق
قطاع
عقارات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
يناير 2025
رسالة
340
#18

دعوني ألخص ما قيل حتى الآن. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

نسخة احتياطية غير مختبرة ليست نسخة احتياطية. بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

DDeniz A***خبيرعضو المجتمع
تاريخ الانضمام
أغسطس 2025
رسالة
164
#19

سأجرب ذلك.

EEfe A***مشارك
المسمى الوظيفي
فني دعم الأنظمة
قطاع
برمجيات
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يوليو 2022
رسالة
136

Doki · نقل البنية التحتية · 2025

#20

مررت بهذا الطريق، دعني أشرح. تدوين الملاحظات لمدة أسبوعين يعطي نتائج أفضل من التخمين لمدة ستة أشهر.

لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه. إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

اكتب رداً