الخلاصة الأساسية: أبقِ لوحة إدارة CasaOS خاصة. إذا كنت تحتاج إلى وصولك عن بُعد، فاستخدم شبكة VPN أو شبكة خاصة. وإذا احتاج شخص آخر إلى تطبيق واحد، فانشر ذلك التطبيق فقط عبر مسار HTTPS مضبوط بدلًا من كشف مستوى التحكم الكامل في CasaOS.
شاشة تسجيل الدخول ليست جدارًا ناريًا
يمكن لـ CasaOS تثبيت التطبيقات وإيقافها وإزالتها وإعادة تهيئتها. وهذا يجعل لوحة المعلومات واجهة إدارة ذات صلاحيات عالية. ويؤدي إعداد إعادة توجيه المنافذ العامة إلى جعل هذه الواجهة متاحة لماسحات الإنترنت، وليس لك وحدك.
الإنترنت ← التطبيق المحدد أو النفق الخاص ← الجدار الناري ← CasaOS على الشبكة المحلية
استخدم الشبكات الخاصة للإدارة
تنشئ أنفاق WireGuard VPN مسارات مشفّرة من نظير إلى نظير من دون تحويل CasaOS إلى موقع ويب عام. ويناسب ذلك الوصول الشخصي إلى لوحة المعلومات أو SSH أو SMB من الأجهزة الموثوقة.
اكشف تطبيقات الويب الفردية فقط
عندما يجب أن تكون إحدى الخدمات عامة، استخدم وكيلًا عكسيًا أو نفقًا صادرًا. وتربط أنفاق Cloudflare الصادرة المصادر الخاصة من دون الحاجة إلى عنوان IP عام قابل للتوجيه أو منفذ وارد في الجدار الناري.
لا تعرّض SMB للإنترنت
بالنسبة إلى مشاركة الملفات، توصي Microsoft بحظر منفذ SMB 445 المواجه للإنترنت. مرّر SMB عبر VPN أو استخدم تطبيقًا لمشاركة الملفات عبر HTTPS للمستخدمين الخارجيين.
اختر طريقة الوصول وفقًا لحالة الاستخدام
| الاحتياج | الطريقة |
|---|---|
| إدارة CasaOS بنفسك | VPN أو شبكة خاصة |
| نشر تطبيق ويب واحد | وكيل عكسي أو نفق HTTPS |
| مشاركة الملفات علنًا | تطبيق مخصص لمشاركة الملفات |
| الوصول عن بُعد إلى SMB | VPN أولًا |
يتبع نموذج الوصول الآمن إلى NAS المبدأ نفسه. وبالنسبة إلى ZimaOS، يوفر الوصول عن بُعد عبر Zima Client آلية وصول خاصة.
يُعد ZimaBoard 2 مضيفًا مدمجًا واحدًا، لكن قواعد التعرّض هذه تنطبق على أي عتاد.
دقّق في الخدمات المتاحة حاليًا
قبل تغيير أي شيء، حدّد الخدمات التي تستمع على مضيف CasaOS:
sudo ss -tulpn
ثم قارن هذه المنافذ بقواعد إعادة توجيه المنافذ في الموجّه، وتعيينات UPnP، ومسارات الوكيل العكسي، وأي إعدادات للأنفاق. تكون الخدمة التي تستمع على 0.0.0.0 قابلة للوصول من الشبكة المحلية، لكنها لا تصبح قابلة للوصول عبر الإنترنت إلا عندما تجعل قواعد التوجيه والجدار الناري ذلك ممكنًا.
لا يحوّل TLS لوحة الإدارة إلى خدمة عامة
يحمي HTTPS البيانات أثناء النقل. لكنه لا يزيل ثغرات التطبيقات أو كلمات المرور الضعيفة أو هجمات حشو بيانات الاعتماد أو عيوب التفويض. يمكن للوكيل العكسي إنهاء TLS وإضافة المصادقة، لكن الإعداد الافتراضي الأكثر أمانًا يظل إبقاء إدارة CasaOS خارج الإنترنت العام.
افصل هوية الإدارة عن وصول الضيوف
إذا احتاج الأصدقاء إلى Jellyfin أو صفحة لتنزيل الملفات أو خدمة أخرى، فامنحهم حسابات داخل ذلك التطبيق. لا تعالج مشكلة «يحتاج شخص ما إلى تطبيق واحد» بمنحه مسارًا إلى لوحة خادمك. يجب أن يكون لمستوى الإدارة والخدمة الموجهة للمستخدم نماذج مختلفة للتعرّض والتفويض.
اجعل أقل قدر من التعرّض قاعدة التصميم
- اكشف اسم مضيف واحدًا لكل تطبيق عام بدلًا من لوحة معلومات تربط بكل شيء.
- قيّد SSH بشبكة VPN أو بعناوين مصادر موثوقة.
- لا تعرّض مقابس Docker أو واجهات الإدارة البرمجية لإعادة التوجيه.
- عطّل تعيينات UPnP غير المستخدمة في الموجّه.
- حدّث التطبيقات المواجهة للإنترنت بوتيرة أسرع من الأدوات المقتصرة على الشبكة المحلية.
- استخدم المصادقة متعددة العوامل عندما يدعمها التطبيق المحدد.
إذا كنت تحتاج إلى استرداد طارئ عن بُعد
احتفظ بمسار إدارة مستقل واحد على الأقل. على سبيل المثال، إذا تعطل الوكيل العكسي العام، يمكن لشبكة VPN أن تظل تمنحك الوصول إلى CasaOS والسجلات. لا تجعل الوكيل العام الوسيلة الوحيدة لإدارة الخادم الذي يستضيف الوكيل نفسه.
الأسئلة الشائعة
هل إعادة توجيه المنافذ غير آمنة دائمًا؟
لا، لكن إعادة توجيه واجهة إدارة ذات صلاحيات عالية خيار افتراضي سيئ. قلّل الخدمات المكشوفة وأضف الضوابط المناسبة للتطبيق.
هل يجعل الوكيل العكسي CasaOS آمنًا للعامة؟
يمكنه إضافة TLS والتوجيه، لكن CasaOS يظل واجهة إدارة. أبقِ لوحة المعلومات خاصة.
