App-ID و Content-ID0%
كيف يعمل الجدار الناريWAN / إنترنتLAN / داخليالإنترنتFortiGateالشبكة الداخليةHTTPSDNSTelnet ✗يفحص كل الـ traffic ويسمح بالمصرّح ويمنع غيره
App-ID و Content-ID: التحكّم بالتطبيق لا بالمنفذ

حجر الأساس الذي بُنيت عليه Palo Alto هو أن المنفذ لم يعد يعني التطبيق. App-ID يتعرّف على التطبيق الحقيقي بغضّ النظر عن المنفذ أو التشفير، وContent-ID يفحص ما بداخله (تهديدات، بيانات حسّاسة، روابط). من منظور الـ presales، هذه هي الجملة التي تشرح لماذا الجيل التالي مختلف عن الجدار التقليدي.

  • 1المنفذ ٤٤٣ يحمل اليوم مئات التطبيقات؛ القاعدة المبنية على المنفذ عمياء، وApp-ID يعيد البصر للسياسة.
  • 2اكتب السياسة بلغة الأعمال: «اسمح Microsoft 365 وامنع التخزين الشخصي» بدل قوائم منافذ وعناوين لا يفهمها صاحب القرار.
  • 3Content-ID يفحص داخل التدفّق المسموح: منع التهديدات وتسرّب البيانات حتى ضمن تطبيق شرعي.
  • 4User-ID يربط السياسة بالهوية لا بالـ IP؛ القاعدة تتبع الموظّف لا الجهاز.
  • 5اربط الثلاثة (App-ID + Content-ID + User-ID) لتعرض «من يصل إلى أي تطبيق ويفعل ماذا» — قصّة Zero Trust كاملة.
🖥️محاكاة وحدة التحكّم (تفاعلية)
واجهة تعليمية مستوحاة من وحدات تحكّم حقيقية — صفِّ النتائج وجرّب الإجراءات كما تفعل في العرض للعميل.
🔥Prisma Cloud5 مفتوح
تصفية:
التنبيهالخطورة
Storage bucket world-readable
GCS
عالية
Key Vault without firewall
kv-prod
عالية
Container running as root
payments-svc
متوسطة
CIS benchmark drift
12 controls
متوسطة
Idle public IP
34.x.x.x
منخفضة

جدار تقليدي مقابل جدار بـ App-ID

جدار تقليدي
  • يرى المنفذ والـ IP
  • أعمى داخل ٤٤٣ المشفّر
  • قاعدة بلغة تقنية
  • سياسة مرتبطة بالـ IP
جدار بـ App-ID
  • يرى التطبيق الحقيقي
  • يميّز التطبيقات داخل ٤٤٣
  • قاعدة بلغة الأعمال
  • سياسة مرتبطة بالهوية (User-ID)
🔎تفاصيل أعمق
  • القصّة التاريخية تبيع: الجدار التقليدي وُلد حين كان المنفذ يعني التطبيق (٨٠ = ويب، ٢٥ = بريد). اليوم كل شيء يُنفَّق عبر ٤٤٣ مشفّراً، فأصبح الجدار المبني على المنافذ يرى «حركة HTTPS» ولا يرى إن كانت Salesforce أم خدمة سحابية مارقة. App-ID يفكّ هذا العمى بالتعرّف على بصمة التطبيق نفسها. حين تشرح هذا التحوّل التاريخي يفهم العميل فوراً لماذا لا تكفي ترقية جداره القديم.
  • Content-ID هو ما يحوّل «السماح» من قرار ثنائي إلى تفتيش مستمر. السماح بتطبيق لا يعني الثقة بكل ما يمرّ داخله: ملف مرفق قد يحمل برمجية خبيثة، ورابط قد يقود لتصيّد، وحقل قد يسرّب رقم هوية. Content-ID يفحص هذه الطبقة داخل التدفّق الشرعي، فتصبح السياسة «اسمح بالتطبيق لكن افحص محتواه». هذه الازدواجية — سماح بالتطبيق مع تفتيش المحتوى — هي جوهر الجيل التالي وما يميّزه عن قاعدة allow/deny بسيطة.
⌨️معمل CLI تفاعلي
اختر مهمة، اكتب الأوامر بنفسك وشاهد النتيجة — أو اضغط «نفّذ التالي».
متصل عبر منفذ الكونسول
DATA CENTER
PA-VM-01 #
PA-VM-01PAN-OS CLIجلسة طرفية حيّة
📖 شرح المهمة والأوامر
يكشف التطبيق الحقيقي لكل جلسة — أداة إثبات قوية أمام العميل أن المنفذ لا يكفي.
  • show session all filter application web-browsingعرض الإعداد الحالي
PA-VM-01PAN-OS CLI
# المهمة: عرض تطبيقات الجلسات الحيّة
PA-VM-01 $
0/1
يكشف التطبيق الحقيقي لكل جلسة — أداة إثبات قوية أمام العميل أن المنفذ لا يكفي.

الطبقات الثلاث للجيل التالي

Content-IDماذا يمرّ داخل التطبيق؟
User-IDمن المستخدم؟
App-IDأي تطبيق فعلاً؟
💡 نصيحة مقابلة: الاختبار العملي أمام العميل: اطلب قاعدة تسمح بمشاركة الملفات للعمل وتمنعها للاستخدام الشخصي على نفس المنفذ — مستحيلة بالمنفذ، بديهية بـ App-ID.