سياسات الجدار الناري0%
مطابقة السياساتSourceDestinationLANPolicyخوادمALLOWmatchDENYتُطابَق السياسات top-down وتنتهي بـ implicit deny
إزاي الـ Firewall Policy بتشتغل في FortiGate

الـ firewall policy هي قلب الـ FortiGate: بتعمل match للـ traffic وتقرّر ACCEPT ولا DENY. كل policy بتتكوّن من مجموعة شروط زي الـ incoming و outgoing interface و source و destination و service و schedule، وعليها action و NAT toggle و security profiles و logging. المهم تفتكر إن الـ matching بيمشي top-down وأول match بيكسب، وفيه implicit deny في الآخر بيرفض أي حاجة مش متطابقة.

  • 1مكوّنات الـ policy: incoming (source) interface و outgoing (dest) interface و source address/user و destination address و service (port/protocol) و schedule و action و الـ NAT toggle و security profiles و logging.
  • 2الـ matching بيشتغل top-down وأول match بيكسب (first match wins)، عشان كده القواعد الـ specific لازم تكون فوق القواعد الـ general عشان ما يحصلش shadowing للقاعدة الأدق.
  • 3فيه implicit deny-all في آخر الـ policy list بيرفض أي traffic ما عملش match لأي policy فوقه، وتقدر تفعّل عليه logging عشان تشوف اللي اترفض.
  • 4الـ policies بتستخدم reusable objects زي address objects و service objects و schedules، فبدل ما تكتب IP أو port في كذا مكان، تعمل object مرة واحدة وتستخدمه في كذا policy.
  • 5على الـ policy بتربط security profiles (AV, web filter, IPS, application control) وتختار الـ inspection mode، وتقدر تستخدم "Policy Lookup" عشان تختبر أنهي policy هيعمل لها match flow معيّن. ملاحظة مهمة: الترتيب/السيكوينس هو اللي بيهم، مش رقم الـ policy ID.
🖥️محاكاة واجهة FortiGate (تفاعلية)
واجهة تعليمية مستوحاة من شكل FortiOS — تنقّل بين الأقسام كأنك على الجهاز فعلاً، وجرّب الأزرار والحقول.
HQ-FGT
+ Add Widget🔍admin ▾
IPv4 Policy
NameFromToServiceActionNAT
LAN-to-WANport2port1ALL✓ ACCEPT🟢
Block-Telnetport2port1TELNET⊘ DENY
Implicit DenyanyanyALL⊘ DENY
السياسات تُطابَق من أعلى لأسفل — جرّب «Create New» وأضف سياسة.
💡 جرّب بقيّة الأقسام من القائمة الجانبية — كلٌّ منها يرتبط بدرسه.

مطابقة الـ Policy

📥
وصول الـ Packet
🔎
مطابقة من الأعلى
🥇
أول مطابقة تفوز
⚙️
تنفيذ الـ Action
🚫
Implicit Deny
🔎تفاصيل أعمق
  • الـ implicit deny في النهاية لا يُسجّل افتراضياً، لذا فعّل Log Violation Traffic أو أنشئ deny policy صريحة فوقه لرؤية الـ traffic المرفوض في الـ logs.
  • الـ policy ID ثابت ولا يتغيّر عند إعادة الترتيب، بينما الـ sequence (الترتيب من الأعلى للأسفل) هو ما يحدد المطابقة فعلياً، لذا لا تعتمد على رقم الـ ID في الترتيب.
  • أداة Policy Lookup تحاكي 5-tuple معيّن وتُظهر أي policy ستطابقه، مما يسرّع troubleshooting بدلاً من قراءة الجدول يدوياً.
  • الأساس النظري: تُقيَّم السياسات من الأعلى للأسفل وتفوز أول مطابقة (first-match), يليها رفض ضمني (implicit deny) في النهاية. تستعمل القواعد كائنات قابلة لإعادة الاستخدام (عناوين، خدمات، جداول) وتميّز العناوين الخاصّة وفق RFC 1918 والعناوين المحجوزة وفق RFC 6890. الترتيب (sequence) هو ما يحكم المطابقة فعليًّا لا رقم الـ ID — ووضع القواعد الأدقّ فوق العامّة يمنع تظليل القاعدة (shadowing).
⌨️معمل CLI تفاعلي
اختر مهمة، اكتب الأوامر بنفسك وشاهد النتيجة — أو اضغط «نفّذ التالي».
متصل عبر منفذ الكونسول
DATA CENTER
FGT-LAB-01 #CONFGT-LAB-01
FGT-LAB-01FortiOS CLIجلسة طرفية حيّة
📖 شرح المهمة والأوامر
edit 0 يُنشئ سياسة جديدة برقم تلقائي، مع تفعيل NAT.
  • config firewall policyقواعد جدار الحماية (السماح/المنع)
  • edit 0إنشاء/تعديل الكائن «0»
  • set name "LAN-to-WAN"اسم الكائن للتعريف به
  • set srcintf port2الواجهة المصدر: من أين يدخل الترافيك
  • set dstintf port1الواجهة الوجهة: إلى أين يخرج الترافيك
  • set srcaddr allالعنوان/الشبكة المصدر المسموح
  • set dstaddr allالعنوان/الشبكة الوجهة المسموح
  • set service ALLالخدمة/المنفذ المسموح به
  • set action acceptالإجراء: قبول أو رفض الترافيك
  • set schedule alwaysمتى تسري القاعدة (الجدول الزمني)
  • set nat enableتفعيل ترجمة العناوين NAT للخروج
  • nextحفظ الكائن والعودة للقائمة
  • endحفظ والخروج من القسم
FGT-LAB-01FortiOS CLI
# المهمة: إنشاء سياسة جدار ناري
FGT-LAB-01 #
0/13
أوامر تحقّق من التشغيل (اضغط للتشغيل فورًا):
edit 0 يُنشئ سياسة جديدة برقم تلقائي، مع تفعيل NAT.
📐تحجيم جدار ناريمعمل تفاعلي
حرّك القيم حسب متطلب العميل — التوصية تتحدّث فورًا.
عدد المستخدمين250
Threat Protection المطلوب1000 Mbps
التوصية
FortiGate 100F
حجّم بالـ Threat Protection throughput (1000 Mbps) لـ 250 مستخدم.
⚠️ فخّ تحجيم: الـ Firewall throughput في الـ datasheet أعلى بكثير من الحقيقي — حجّم دائمًا بالـ Threat Protection throughput.
أرقام تقديرية للتعلّم — التحجيم الرسمي بالـ datasheet وأدوات Fortinet.
🧪مختبر الهندسة التفاعلي
حاسبة الشبكات الفرعية (CIDR)
الشبكة الأساسية
صغّر البادئة لترى تضاعف عدد المضيفات — كل بِت يضاعف الحجم. هذه هي الرياضيات خلف كل تصميم شبكة.
١٩٢.١٦٨.١.٠
عنوان الشبكة
١٩٢.١٦٨.١.٢٥٥
البثّ
٢٥٥.٢٥٥.٢٥٥.٠
القناع
٢٥٤
مضيفات صالحة
usable_hosts = 2^(32 − prefix) − 2 | network = IP AND mask | broadcast = network OR ~mask

مكوّنات الـ Policy

Source / Dest Interfaceincoming و outgoing أو zone
Source / Dest Addressobjects أو subnets أو FQDN
Serviceport و protocol مثل HTTPS
Schedulealways أو نافذة زمنية
Action + NATaccept/deny مع source NAT
Security ProfilesAV و IPS و Web Filter
💡 نصيحة مقابلة: 💡 فخ كلاسيكي في الانترفيو: لو عندك policy عامة allow-all فوق policy محددة بتعمل deny لموقع معيّن، القاعدة العامة هتعمل match الأول والمحددة عمرها ما هتشتغل (shadowing). افتكر دايمًا: top-down، first match wins، والـ specific فوق الـ general. ولو حد سألك تتأكد إزاي إن flow هيقع على policy معيّنة استخدم Policy Lookup.