Skip to content
Tenvo AI · مباشر · الإصدار v0.16.2 · TLS · شهادات لكل جهاز · AGPL-3.0 · الخطة المجانية · 30 جهازًا · بنية تحتية قابلة للاستضافة الذاتية · مفتاح API خاص · MCP لـ CLAUDE & CURSOR
العودة إلى المدونةTutorial

جدار حماية سطح المكتب البعيد: نصائح التهيئة عبر الأنظمة

Tenvo Editorial Team8 دقائق قراءة
جدار حماية سطح المكتب البعيد: نصائح التهيئة عبر الأنظمة

أنت تحاول الاتصال بجهاز بعيد ولا تبدأ الجلسة مطلقًا — أو يتم قطعها فورًا. غالبًا ما يكون الجاني هو جدار حماية يمنع بصمت حركة سطح المكتب البعيد: المنفذ 3389 لـ RDP، 5900 لـ VNC، أو حركة التطبيق التي تمنعها سياسة صادرة.

أنت تحاول الاتصال بجهاز بعيد والجلسة لا تبدأ — أو تنقطع فوراً. السبب غالباً جدار ناري يحظر حركة سطح المكتب البعيد بصمت: المنفذ 3389 لـ RDP، 5900 لـ VNC، أو حظر حركة التطبيق بواسطة سياسة صادرة. يمرر هذا الدليل كيف تعمل الجدران النارية، خطوات التكوين الخاصة بكل منصة لـ Windows/macOS/Linux، اعتبارات الشبكة والموجّه، أوامر عملية لاستكشاف الأخطاء، ونصائح لتقوية الأمان لجعل الاتصالات موثوقة وآمنة.

لماذا تحجب الجدران النارية حركة سطح المكتب البعيد (وماذا تفحص أولاً)

صُممت الجدران النارية لإيقاف الحركة الشبكية غير المرغوب فيها. عادةً ما يتم توصيل الوصول البعيد إلى سطح المكتب عبر مجموعة صغيرة من منافذ TCP/UDP (RDP: TCP/UDP 3389، VNC: TCP 5900، نفق SSH: TCP 22) أو عبر بروتوكولات تطبيق ملكية. يمكن للجدار الناري أن يمنع اتصال سطح المكتب البعيد بطريقتين:

  • جدار الحماية على المضيف: جدار الحماية الخاص بنظام التشغيل (Windows Defender Firewall, macOS Application Firewall / pf, Linux ufw/iptables/nftables) يرفض الاتصال الوارد على الجهاز الذي تحاول التحكم به.
  • جدار الحماية الشبكي / الموجّه: الجهاز المتصل بالأعلى (الموجّه المنزلي، جدار الحماية الحدّي للمؤسسة، مجموعة أمان سحابية) يسقط الحزم الواردة أو الصادرة قبل أن تصل إلى المضيف.

قائمة تحقق سريعة قبل تعديل قواعد الجدار الناري: تحقق أن الخدمة الهدف تعمل (خدمة RDP على Windows، xrdp على Linux، خادم VNC)، أكد عنوان الخادم والمنفذ، واختبر الاتصال من جهاز على نفس الشبكة المحلية لاستبعاد الحجب upstream.

Windows: مشاكل شائعة في الجدار الناري وحلول محددة

يأتي Windows (10/11 و Windows Server 2016/2019/2022) مع Windows Defender Firewall وغالباً ما يدمج قواعد RDP تلقائياً عند تفعيل Remote Desktop. مع ذلك، يواجه المستخدمون حواجز لأن القواعد معطلة، أو تطبّق ملفات تعريف خاطئة (Public مقابل Private)، أو أن Group Policy في الشركة يعيد ضبط الإعدادات.

تشخيص سريع:

  • هل تم تمكين RDP؟ الإعدادات → System → Remote Desktop (Windows 10/11) أو شغّل:
    Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name fDenyTSConnections
    — 0 يعني مُمكّن.
  • اختبر الاتصال من مضيف Windows آخر:
    Test-NetConnection -ComputerName 192.168.1.50 -Port 3389
    (PowerShell). على الأنظمة الأقدم أو غير‑Windows استخدم
    telnet 192.168.1.50 3389
    أو
    nc -vz 192.168.1.50 3389
    .
  • سرد قواعد الجدار الناري:
    Get-NetFirewallRule -DisplayName '*Remote Desktop*' | Get-NetFirewallPortFilter

لإضافة قاعدة سماح واضحة (PowerShell بامتيازات المسؤول):

New-NetFirewallRule -DisplayName 'Allow RDP' -Direction Inbound -Action Allow -Protocol TCP -LocalPort 3389 -Profile Domain,Private

أو باستخدام netsh (متوافق عبر إصدارات Windows عديدة):

netsh advfirewall firewall add rule name=\"Allow RDP\" dir=in action=allow protocol=TCP localport=3389

ملاحظات وتحذيرات:

  • إذا كان الجهاز على ملف تعريف Public (مثل نقاط اتصال الضيوف)، يجب أن تتضمن القاعدة Public في قائمة -Profile أو غيّر ملف تعريف الشبكة إلى Private للوصول الأكثر أماناً.
  • على الأجهزة المنضوية في نطاق Domain قد تعيد Group Policy ضبط قواعد الجدار الناري — تنسق مع فريق IT الخاص بك.
  • RDP يستخدم أيضاً UDP لتحسين الأداء؛ أضف UDP 3389 إذا أردت النقل الأحدث لـ RDP:
New-NetFirewallRule -DisplayName 'Allow RDP UDP' -Direction Inbound -Action Allow -Protocol UDP -LocalPort 3389 -Profile Domain,Private

macOS و Linux: ما الذي تغيّره وكيف تختبر

يجمع macOS بين جدار تطبيقات على مستوى التطبيق (Application Firewall) وpf (packet filter) لقواعد متقدمة. العملاء الشائعون البعيدة هم VNC (مشاركة الشاشة) أو تطبيقات طرف ثالث. لنظامي macOS Ventura (13.x) أو Monterey (12.x):

  • اسمح للتطبيق البعيد عبر جدار التطبيق (موصى به):
    sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /Applications/Microsoft\ Remote\ Desktop.app
    sudo /usr/libexec/ApplicationFirewall/socketfilterfw --unblockapp /Applications/Microsoft\ Remote\ Desktop.app
  • لفحص قواعد pf:
    sudo pfctl -sr
    ولإعادة تحميل /etc/pf.conf بعد التعديل:
    sudo pfctl -f /etc/pf.conf && sudo pfctl -e
    (احذر: أخطاء الصياغة قد تمنعك من الوصول).

على Linux، الحزم الشائعة هي ufw (Ubuntu)، firewalld (RHEL/CentOS/Fedora)، أو iptables/nftables الخام. الأوامر:

  • UFW (Ubuntu 20.04/22.04):
    sudo ufw allow 3389/tcp
    sudo ufw status numbered
  • firewalld (CentOS/RHEL/Fedora):
    sudo firewall-cmd --permanent --add-port=3389/tcp
    sudo firewall-cmd --reload
  • iptables (القديم):
    sudo iptables -A INPUT -p tcp --dport 3389 -m conntrack --ctstate NEW,ESTABLISHED -j ACCEPT
  • nftables (الحديث):
    sudo nft add rule inet filter input tcp dport 3389 ct state { new, established } accept

الاختبار من مضيف Linux آخر:

  • اتصال TCP:
    nc -vz 10.0.0.5 3389
  • بصمة الخدمة:
    nmap -Pn -p 3389 --reason 10.0.0.5

اعتبارات الموجّه، NAT، وجدار الحماية المؤسسي

حتى لو كان جدار الحماية على المضيف مفتوحاً، قد يمنع موجّه NAT أو جدار الحماية الحدّي للمؤسسة المرور. حالات شائعة:

  • الموجّه المنزلي: المنفذ الوارد 3389 غير معاد توجيهه إلى الهدف. تحتاج إما إلى IP داخلي ثابت + إعادة توجيه المنفذ، أو بديل مثل VPN أو خدمة ترحيل. إذا كانت تعتريك مخاوف من تعريض RDP للإنترنت، فكّر في VPN أو أداة وصول عن بُعد قائمة على الترحيل. انظر دليلنا حول البدائل التي تتجنب فتح المنافذ: /remote-desktop-without-port-forwarding.
  • قيود المشغل أو ISP: بعض مزوّدي الخدمة يحظرون المنافذ الشائعة للخوادم؛ اختبر بوضع المضيف في شبكة مختلفة أو باستخدام منفذ بديل.
  • جدران الحماية المؤسسية: قد تمنع سياسات الصادر العملاء من استقبال اتصالات معكوسة؛ بعض المؤسسات تسمح بالمرور فقط إلى خدمات سحابية معتمدة (يتطلب طلب قواعد جدار ناري أو استخدام VPN المؤسسي).

إذا اضطررت لتعريض مضيف إلى الإنترنت، لا تُفعّل "السماح للجميع" — استخدم جدار الحماية/قوائم التحكم في الموجّه لتقييد نطاقات عناوين المصدر المسموح بها وفكّر في تغيير المنفذ الخارجي من 3389 إلى منفذ عالي عشوائي لتقليل الفحص الآلي، لكن تذكّر أن هذا مجرد "أمن بالتمويه" ولا يغني عن ضوابط وصول صحيحة.

متى تستخدم الأنفاق، VPN، أو خدمات الترحيل

الممارسة الأفضل على شبكة غير موثوقة هي تجنّب التعريض المباشر لبروتوكولات سطح المكتب. الخيارات:

  • نفق SSH: إعادة توجيه منفذ محلي إلى المضيف البعيد (مفيد لعملاء Linux/macOS):
    ssh -L 13389:localhost:3389 user@remote-server
    ثم وجّه عميل RDP إلى localhost:13389. هذا يتطلب أن يكون SSH (المنفذ 22) قابلاً للوصول ومسموحاً.
  • VPN موقع-إلى-موقع أو موقع-إلى-نقطة: ضع العميل والخادم على نفس LAN الافتراضي، ثم استخدم RDP الأصلي عبر VPN. الشبكات الخاصة الافتراضية هي الخيار الصحيح للوصول القابل للصيانة والتدقيق في المؤسسات.
  • اتصال عكسي/ترحيل (تجاوز NAT): تستخدم أدوات الوصول عن بعد العديدة اتصالاً صادرًا من المضيف إلى مرسل ترحيل، فلا حاجة لفتح منفذ وارد. هذا النموذج يتجنّب تكوين الموجّه تماماً. إذا أردت تقليل تعديل الجدار الناري، فكّر في برامج تدعم الترحيل — انظر ملاحظاتنا التقنية عن الترحيل الآمن ولماذا هو مهم في /remote-desktop-security.

مقارنة صادقة: أدوات ملكية مثل TeamViewer أو AnyDesk غالباً ما تملك تجاوز NAT وترحيلات جاهزة وسهلة، وهو أمر مريح. RDP عبر المنافذ المباشرة قد يكون أسرع على الشبكات المحلية ويمنحك مزيداً من التحكم، لكنه يتطلب إعدادات دقيقة للجدار الناري والشبكة.

أوامر عملية لاستكشاف الأخطاء والسجلات

استخدم هذه الفحوصات المستقلة عن المنصة بهذا الترتيب لعزل مكان حدوث الحجب:

  1. التحقق من الخدمة على الخادم: هل الخدمة البعيدة مستمعة؟ (Linux:
    ss -tln | grep 3389
    أو
    sudo systemctl status xrdp
    ; Windows: تحقق من Terminal Services / Remote Desktop Service في Services.msc).
  2. جدار الحماية المحلي: تحقق أن القواعد تسمح بالمنفذ (Windows PowerShell، macOS socketfilterfw/pfctl، Linux ufw/firewalld/iptables/nft). على Windows:
    Get-NetFirewallRule -Enabled True | where DisplayName -like '*Remote*' | Get-NetFirewallPortFilter
  3. مسار الشبكة: اختبر من عميل على نفس LAN ومن عميل خارج LAN. الأدوات:
    Test-NetConnection, nc, telnet, nmap
    .
  4. الموجّه/NAT: تحقق من تعيينات إعادة التوجيه إذا كنت تعرّض المضيف للإنترنت. استخدم واجهة الموجّه لربط المنفذ الخارجي إلى IP الداخلي للمضيف (استخدم حجز DHCP أو IP ثابت لتجنب فشل إعادة التوجيه).
  5. السجلات: سجلات Windows Event Viewer تحت Applications and Services Logs → Microsoft → Windows → TerminalServices؛ syslog/journalctl على Linux لرسائل xrdp/vnc؛ Console على macOS لرسائل الجدار الناري/pf.

مثال: إذا أعاد Test-NetConnection TcpTestSucceeded : False لكن nc -vz على LAN يعمل، المشكلة في الأعلى (الموجّه أو ISP). إذا لم يعمل أي منهما، ركّز على جدار الحماية على المضيف وحالة الخدمة.

ضوابط الأمان وتوصيات التقوية

فتح منافذ الجدار الناري لسطح المكتب البعيد يعرّض الخدمة للمسح والهجمات بالقوة الغاشمة. قم بهذه الإجراءات الدنيا للحماية:

  • قيّد عناوين IP المصدر في قواعد الجدار الناري إلى العناوين المعروفة متى أمكن؛ على Linux باستخدام iptables:
    iptables -A INPUT -p tcp -s 203.0.113.0/32 --dport 3389 -j ACCEPT
  • استخدم المصادقة متعددة العوامل وكلمات مرور قوية للحسابات. بالنسبة لـ Windows، فعّل Network Level Authentication (NLA) لـ RDP.
  • فضّل VPN أو أنفاق SSH للوصول البعيد بدل فتح المنافذ الأصلية على الإنترنت.
  • حافظ على تحديث خدمات RDP/VNC: مثلاً تحديثات Windows (Windows 10/11) وحافظ على حزم xrdp أو VNC محدثة على توزيعات Linux مثل Ubuntu 22.04.
  • راقب السجلات وقيِّد محاولات الفشل باستخدام أدوات مثل fail2ban للـ SSH أو نصوص مخصصة لسجلات RDP/VNC.

عندما تحتاج سهولة الوصول بدون فتح منافذ في الجدار الناري، فكّر في برامج تستخدم اتصالات صادرة فقط مع مرسلين مشفّرين. هذا يقلل سطح الهجوم وهو مفيد خاصة للفنيين الذين يدعمون أجهزة عائلية أو أعمال صغيرة دون صلاحيات على مستوى الشبكة.

قائمة تحقق: خطوات إجرائية لإلغاء حظر جلسة سطح المكتب البعيد

  1. تأكد أن خدمة سطح المكتب البعيد تعمل على المضيف.
  2. افحص قواعد جدار الحماية على المضيف ومكّن قاعدة واردة صحيحة للبروتوكول/المنفذ.
  3. من عميل على LAN، اختبر الاتصال باستخدام nc/telnet/Test-NetConnection.
  4. إذا عمل LAN لكن الاتصال الخارجي لا يعمل، تحقق من إعادة توجيه المنافذ في الموجّه وتعيينات IP/منفذ خارجي.
  5. إذا ما زال محظوراً، تحقق من ISP أو سياسات الصادر المؤسسية؛ جرّب VPN أو ترحيل كحل مؤقت.
  6. شدّد القواعد: قيّد عناوين المصدر، فعّل NLA/MFA، وراقب السجلات.

إذا كنت تفضّل عدم صيانة إعادة توجيه المنافذ أو القلق من تكوين خاطئ، اطلع على البدائل العملية في /remote-desktop-without-port-forwarding وقائمة التحقق الأمنية في /remote-desktop-security.

ملاحظات ختامية وخطوات موصى بها

إذا كنت تدير مجموعة صغيرة من الأجهزة وتريد تحكماً مباشراً عبر RDP/VNC على LAN موثوق، فإن فتح جدار الحماية على المضيف مع قيود صارمة على المصادر وحجز IP داخلي عادة ما يكون كافياً. للدعم البعيد عبر الإنترنت، تجنّب تعريض المنافذ إن أمكن — استخدم VPNs أو برامج وصول عن بُعد تدعم الترحيل حتى لا تضطر إلى العبث بجدران الحماية المؤسسية أو موجّهات NAT.

في Tenvo نبني أداة سطح مكتب عن بُعد مفتوحة المصدر تدعم اتصالات صادرة فقط ووضعيات الترحيل لتفادي مشاكل منافذ الجدار الناري مع منحك التحكم في الاستضافة الذاتية أو مرسلين سحابيين. إذا رغبت بتجربة حل يقلل إعداد الموجّه والجدار الناري، حمّل Tenvo من /download أو اطلع على عروضنا على /pricing.

احصل على Tenvo

مستعد لتجربته بنفسك؟

مجانًا حتى 30 جهازًا، دون بطاقة ائتمان. جاهز ومتصِل في دقيقتين.