ما هو الجدار الناري (Firewall)؟ كيف يحمي شبكتك من التهديدات
✦ أهم النقاط
- الجدار الناري يفحص حزم البيانات ويقرر السماح بها أو حظرها بناءً على قواعد محددة.
- هناك أربعة أنواع رئيسية: فلترة الحزم، الفحص ذو الحالة، جدران التطبيق/الوكيل، وجدران الجيل التالي.
- يمكن أن يكون الجدار الناري برنامجًا على جهازك أو جهازًا مستقلًا يحمي شبكة كاملة.
- المنافذ (Ports) والقواعد (Rules) هي اللغة التي يستخدمها الجدار الناري لتحديد ما هو مسموح.
تخيّل شبكتك المنزلية أو شبكة الشركة كمبنى له باب واحد يربطه بالعالم الخارجي (الإنترنت). كل يوم تمر عبر هذا الباب آلاف الطلبات: صفحات ويب، رسائل بريد، تحديثات برامج، وأحيانًا محاولات ضارة. الجدار الناري (Firewall) هو الحارس الذي يقف عند هذا الباب، يفحص كل طلب داخل أو خارج، ويقرر بناءً على مجموعة قواعد محددة مسبقًا: هل يسمح بمروره أم يرفضه؟
المصطلح نفسه مستعار من الجدران المادية التي تُبنى بين أقسام المباني لمنع انتشار الحريق. وظيفة الجدار الناري الرقمي مشابهة: عزل شبكة موثوقة (مثل شبكتك الداخلية) عن شبكة غير موثوقة (الإنترنت المفتوح)، ومنع أي بيانات خطرة أو غير مصرّح بها من العبور بينهما.
أداة الفواتير وعروض الأسعار
فواتير احترافية تُحسب وتُطبع/PDF في دقيقة.
كيف يفحص الجدار الناري البيانات؟
كل معلومة تنتقل عبر الإنترنت تُقسَّم إلى وحدات صغيرة تسمى حزم بيانات (Packets). كل حزمة تحمل معلومات أساسية في ما يُعرف بـ'الترويسة' (Header): عنوان IP المصدر، عنوان IP الوجهة، ورقم المنفذ (Port) المستخدم. المنفذ رقم يحدد نوع الخدمة؛ فمثلًا المنفذ 80 يُستخدم عادة لتصفح الويب غير المشفّر (HTTP)، والمنفذ 443 للتصفح المشفّر (HTTPS)، والمنفذ 22 للاتصال عن بُعد الآمن (SSH)، والمنفذ 25 للبريد الإلكتروني (SMTP).
الجدار الناري يقارن معلومات كل حزمة بمجموعة قواعد (Rules) معدّة مسبقًا. قاعدة نموذجية قد تقول: 'اسمح بأي حركة صادرة على المنفذ 443' أو 'ارفض أي اتصال وارد على المنفذ 3389 من خارج الشبكة المحلية'. إذا لم تطابق الحزمة أي قاعدة سماح صريحة، فالسياسة الافتراضية الآمنة هي رفضها تلقائيًا — وهو ما يُعرف بمبدأ 'الرفض الافتراضي' (Default Deny).
أنواع الجدران النارية الرئيسية
تطوّرت تقنية الجدران النارية عبر عقود لتصبح أكثر ذكاءً في فهم سياق حركة البيانات، وليس فقط أرقامها الظاهرية. الجدول التالي يلخّص الأنواع الأربعة الأساسية:
| النوع | آلية العمل | مثال استخدام |
|---|---|---|
| فلترة الحزم (Packet Filtering) | يفحص كل حزمة منفردة (عنوان IP، منفذ، بروتوكول) دون تذكّر الحزم السابقة | راوتر منزلي بسيط لحجب منافذ غير مستخدمة |
| الفحص ذو الحالة (Stateful Inspection) | يتتبّع حالة الاتصال الكامل (بداية، استمرار، نهاية) ويقارن الحزم بسياق الجلسة | جدران الحماية المؤسسية القياسية اليوم |
| جدار التطبيق/الوكيل (Application/Proxy) | يفحص محتوى البيانات نفسه على مستوى التطبيق (مثل طلبات HTTP) ويعمل كوسيط بين المستخدم والخادم | حجب مواقع معينة أو فحص محتوى الويب في شبكات الشركات |
| الجيل التالي (NGFW) | يجمع بين الفحص ذو الحالة، فحص التطبيقات، كشف التسلل (IPS)، وتحليل السلوك | حماية مراكز البيانات وشبكات المؤسسات الكبرى |
جدار ناري بالبرمجيات أم بالعتاد؟
الجدار الناري البرمجي (Software Firewall) هو تطبيق يُثبَّت على جهاز فردي (حاسوب أو هاتف) ويتحكم في حركة البيانات الداخلة والخارجة منه تحديدًا — مثل جدار الحماية المدمج في أنظمة التشغيل الحديثة. أما الجدار الناري العتادي (Hardware Firewall) فهو جهاز مستقل يوضع عند نقطة اتصال الشبكة بالإنترنت (غالبًا داخل الراوتر أو كجهاز منفصل)، ويحمي جميع الأجهزة المتصلة بتلك الشبكة دفعة واحدة.
في المنازل، غالبًا ما يكفي جدار الحماية المدمج في الراوتر مع جدار حماية النظام على كل جهاز. أما في بيئات الشركات، فيُستخدم عادة جدار ناري عتادي مخصص عند حدود الشبكة (Network Perimeter) بالإضافة إلى جدران برمجية على الخوادم الحساسة، فيما يُعرف بنهج 'الدفاع متعدد الطبقات' (Defense in Depth) — بحيث لا يعتمد الأمان على طبقة حماية واحدة فقط.
أمثلة عملية على القواعد
لتقريب الفكرة، إليك أمثلة مبسّطة لقواعد شائعة يضعها مسؤول شبكة: السماح بحركة HTTPS الصادرة (منفذ 443) للجميع، السماح بحركة البريد الصادرة (منفذ 587) من خادم البريد فقط، رفض أي اتصال وارد على منافذ الإدارة عن بُعد (مثل 3389 أو 22) إلا من عناوين IP محددة معروفة، ورفض كل ما عدا ذلك افتراضيًا. هذه القواعد مجتمعة تشكّل 'سياسة الجدار الناري' التي تحدد شكل الشبكة الآمنة المسموح بها.