أساسيات أمان راسبيري باي للمشاريع المتصلة تمت قراءة 0٪
راسبيري باي موصول بكابل شبكة لإعداد مشروع متصل وآمن

أساسيات أمان راسبيري باي للمشاريع المتصلة

أمان راسبيري باي هو الحماية الأساسية للحسابات والوصول إلى الشبكة والبيانات وموثوقية النظام في المشاريع المتصلة. تقلل أساسيات الأمان هذه من المخاطر الشائعة ولكنها لا تضمن الحماية في كل تكوين أو بيئة. عند انضمام راسبيري باي إلى شبكة، تترتب على المشروع مسؤوليات أمنية.

عند انضمام راسبيري باي إلى شبكة، تترتب على المشروع مسؤوليات أمنية.

قد يبدأ راسبيري باي كوحدة تحكم محلية أو مركز استشعار أو جهاز أتمتة منزلية. يتيح إضافة الوصول عن بعد للنظام استقبال اتصالات تتجاوز مساحة العمل المباشرة. قد تؤدي كلمات المرور الضعيفة أو المنافذ المفتوحة غير الضرورية أو الخدمات المكشوفة إلى زيادة التعرض للشبكة وخلق خطر عملي.

قد يبدأ راسبيري باي كوحدة تحكم محلية أو مركز استشعار أو جهاز أتمتة منزلية.

تعامل الحماية العملية ضوابط الأمان كإجراءات سلامة مترابطة وليس كمهام منعزلة. تحد أذونات الحسابات وكلمات المرور القوية من تسجيل الدخول غير المصرح به، ويحمي مصادقة SSH الآمنة الوصول عن بعد، ويقيد جدار الحماية الاتصالات الواردة غير المرغوب فيها. تدعم التحديثات صيانة البرامج، بينما يدعم الإعداد المادي المستقر والنسخ الاحتياطي والتخطيط للاسترداد الموثوقية بعد حدوث عطل أو فشل في التخزين.

تعامل الحماية العملية ضوابط الأمان كإجراءات سلامة مترابطة وليس كمهام منعزلة.

يغطي هذا النطاق السلامة الأساسية لمشاريع راسبيري باي المتصلة بدلاً من تعزيز الخادم المتقدم. الهدف هو تقليل التعرض الذي يمكن تجنبه مع الحفاظ على المشروع موثوقًا وقابلًا للاسترداد.

جدول المحتويات

لماذا تحتاج مشاريع راسبيري باي المتصلة إلى ضوابط أمان

يحتاج المشروع المتصل براسبيري باي إلى ضوابط أمان لأن الانضمام إلى شبكة يغير من يمكنه الوصول إلى الجهاز أو التأثير عليه. يحتوي راسبيري باي المستخدم فقط للمهام المحلية على حدود تعرض أضيق من ذلك المتصل عبر شبكة محلية أو مسار شبكة آخر يمكن الوصول إليه. بمجرد إضافة الاتصال بالشبكة، تتغير حالة الاتصال لمن يمكنه التفاعل مع الجهاز وكيف يمكن التأثير عليه.

راسبيري باي متصل بشبكة منزلية يوضح مسارات التعرض المحلي والإنترنت

المشروع المتصل على شبكة محلية يمكن الوصول إليه عادة فقط من قبل الأجهزة الموجودة على تلك الشبكة، بينما الخدمة التي يتم جعلها مواجهة للإنترنت عن قصد قد تكون أيضًا قابلة للوصول من خارج الشبكة المنزلية، اعتمادًا على إعدادات جهاز التوجيه وخيارات الإدارة عن بعد وتكوين الخدمة. كما أن المشروع غير المراقب أو الذي يعمل باستمرار لديه فترة تشغيل أطول يمكن أن تؤثر خلالها مشكلات الموثوقية أو الأمان على التشغيل العادي. في المقابل، فإن راسبيري باي المستخدم فقط للمعالجة المحلية ودون خدمات قابلة للوصول لديه حدود تعرض عملية أصغر.

يوفر Raspberry Pi setup المتين الأساس لتطبيق تلك الضوابط بشكل مناسب.

تعمل ضوابط الأمان على تقليل التعرض غير الضروري من خلال مطابقة الحماية لكيفية استخدام مشروع راسبيري باي المتصل بدلاً من افتراض أن كل إعداد متصل له نفس مستوى المخاطر. يشرح هذا القسم المخاطر العملية للمشروع المتصل بدلاً من تعزيز المؤسسات الكامل، وتغطي الأقسام اللاحقة تدابير الحماية الفردية بمزيد من التفصيل. يوفر Raspberry Pi setup المتين الأساس لتطبيق تلك الضوابط بشكل مناسب.

مخاطر أمنية من التعرض للإنترنت والخدمات المفتوحة

يخلق التعرض للإنترنت والخدمات المفتوحة فئات مختلفة من المخاطر الأمنية لأن قابلية الوصول تتغير حسب الخدمة ومسار الوصول والتكوين. يصبح راسبيري باي أكثر تعرضًا عندما تكون الخدمة قابلة للوصول عمدًا خارج شبكته المحلية بدلاً من بقائها متاحة فقط للأجهزة القريبة. من الأفضل فهم المخاطر الأمنية من التعرض للإنترنت والخدمات المفتوحة من خلال فحص كيفية الوصول إلى كل خدمة.

رسم تخطيطي لراسبيري باي مع مسارات خدمة مفتوحة محلية ومواجهة للإنترنت

لراسبيري باي الذي يشغل SSH أو واجهة ويب فقط على شبكة محلية فئة مخاطر مختلفة عن نفس الخدمة المكشوفة عبر عنوان IP عام أو توجيه جهاز التوجيه. إذا تم تمكين الوصول عن بعد عمدًا وكانت الخدمة قابلة للوصول من الإنترنت، يصبح الخطر الرئيسي هو الوصول غير المصرح به عندما تكون المصادقة أو التكوين ضعيفين. يزيد اكتشاف الخدمة المحلية من ظهور الجهاز داخل نفس الشبكة، بينما يتطلب التعرض للإنترنت مسار وصول مواجه للإنترنت. هذا التمييز يفصل بين قابلية الوصول المحلية وقابلية الوصول من الإنترنت.

هذا التمييز يفصل بين قابلية الوصول المحلية وقابلية الوصول من الإنترنت.

تصبح قرارات الأمان أوضح عندما يتم تقييم كل خدمة قابلة للوصول من خلال مسار الوصول وحالة التعرض الخاصة بها بدلاً من معاملة كل منفذ مفتوح على أنه بنفس الخطورة. تتطلب الخدمات القابلة للوصول علنًا اهتمامًا أكبر من الخدمات المقتصرة على حدود الشبكة المحلية المقصودة لأن مسار الوصول أوسع. يلخص الجدول التالي أنواع الخدمات الشائعة وحالات التعرض وطرق المعالجة العملية.

الخدمة أو المسار حالة التعرض الخطر الرئيسي المعالجة الأكثر أمانًا
SSH يمكن الوصول إليه علنًا عبر عنوان IP عام أو توجيه جهاز التوجيه وصول غير مصرح به عندما تكون المصادقة ضعيفة قلل التعرض واستخدم مصادقة قوية
واجهة ويب صفحة إدارية مواجهة للإنترنت وصول إداري غير مصرح به قيد الوصول للمستخدمين المقصودين
خدمة مشاركة ملفات أو خدمة إدارية قابلة للوصول خارج حدود الشبكة المقصودة وصول غير مقصود إلى الموارد المشتركة لا تعرض إلا عند الحاجة وراجع إعدادات الوصول
توجيه المنفذ العام يقوم جهاز التوجيه بتوجيه الحركة الخارجية إلى راسبيري باي تعرض مباشر للإنترنت للخدمة المحددة قم بتوجيه الخدمات المطلوبة فقط مع ضوابط الوصول المناسبة
اكتشاف خدمة محلي فقط مقتصر على الشبكة المحلية ظهور الجهاز داخل الشبكة المحلية حافظ على الاكتشاف مقتصرًا على الشبكة المحلية المقصودة

الخوادم العامة، توجيه المنفذ، والوصول إلى الشبكة المنزلية

تغير الخوادم العامة وتوجيه المنفذ والوصول إلى الشبكة المنزلية من يمكنه الوصول إلى خدمة راسبيري باي عن طريق تغيير قابلية الوصول بها من خاص إلى عام. خدمة راسبيري باي التي تبقى محلية فقط يمكن الوصول إليها عادة فقط من قبل الأجهزة الموجودة على الشبكة المنزلية، بينما يمكن للخدمة المكشوفة من خلال توجيه المنفذ أن تصبح قابلة للوصول من الإنترنت عندما تسمح إعدادات جهاز التوجيه والخدمة بالاتصالات الخارجية. يحدد هذا التغيير في قابلية الوصول حد التعرض.

رسم تخطيطي للشبكة المنزلية يظهر راسبيري باي يتم الوصول إليه من خلال توجيه منفذ جهاز التوجيه

تبقى خدمة راسبيري باي المستخدمة فقط داخل شبكة منزلية خاصة حتى يقوم جهاز التوجيه بتوجيه حركة المرور الخارجية إلى تلك الخدمة. إذا جعل المنفذ الموجه الخدمة قابلة للوصول من الإنترنت، يصبح الوصول العام ممكنًا وتصبح المصادقة المناسبة أكثر أهمية لأن الجمهور القابل للوصول يتوسع ليشمل أجهزة تتجاوز الأجهزة المحلية. يلخص التباين أدناه مسارات التعرض الأكثر شيوعًا. في العديد من الشبكات المنزلية، تحدد إعدادات جهاز التوجيه ما إذا كانت خدمة راسبيري باي تبقى محلية فقط أم تصبح قابلة للوصول من الإنترنت.

أدوات الوصول عن بعد وحدود الاتصال

يجب تقييم أدوات الوصول عن بعد بناءً على حد الاتصال الذي تنشئه، والمصادقة التي تتطلبها، ومستوى التعرض الناتج. راسبيري باي الذي يتم الوصول إليه من خلال حد محلي أو مشابه لشبكة VPN لديه حالة تعرض أكثر محدودية من ذلك الذي يمكن الوصول إليه من خلال اتصال عام، على الرغم من أن التعرض النهائي يعتمد على التكوين المختار. حد الاتصال مهم بقدر أهمية أداة الوصول عن بعد.

رسم تخطيطي للوصول عن بعد يظهر حدود اتصال راسبيري باي ومسار المصادقة

يمكن للوصول عن بعد المريح أن يزيد من التعرض عندما يكون حد الاتصال غير واضح أو أوسع مما هو مقصود. قد يسمح الاتصال عبر السحابة أو الاتصال العام لعدد أكبر من المستخدمين الخارجيين بالوصول إلى نقطة تسجيل الدخول مقارنة بالاتصال المحلي، مما يجعل المصادقة عنصر تحكم مهمًا لتقييد الوصول للمستخدمين المصرح لهم. بدلاً من اختيار طريقة وصول عن بعد واحدة لكل مشروع، قم بتقييم حد الاتصال والمصادقة ومستوى التعرض معًا. المصادقة والتعرض هما الفحصان الأساسيان قبل تمكين الوصول عن بعد.

حسابات المستخدمين وكلمات المرور وأذونات تسجيل الدخول

حسابات المستخدمين وكلمات المرور وأذونات تسجيل الدخول تقلل من فرصة الاستخدام غير المصرح به عن طريق تحديد من يمكنه تسجيل الدخول وما يُسمح لكل حساب مستخدم بفعله على راسبيري باي. توفر كلمة مرور قوية وأذونات تسجيل دخول محدودة وصلاحيات sudo المقيدة طبقات منفصلة من التحكم في الوصول. تزيد بيانات الاعتماد الضعيفة أو الأذونات الواسعة من مخاطر تسجيل الدخول، خاصة عندما يكون الجهاز مشتركًا أو غير مراقب أو يمكن الوصول إليه عن بعد.

الحد من وصول sudo يقلل من عدد الحسابات القادرة على تنفيذ الإجراءات الإدارية.

مستخدم افتراضي بكلمة مرور ضعيفة أو معاد استخدامها ينشئ مسار تسجيل دخول أقل تحكمًا، بينما تقلل بيانات الاعتماد المشتركة من المساءلة لأن عدة أشخاص يستخدمون نفس الهوية. توفر حسابات مستخدمين منفصلة بنطاقات أذونات متطابقة مع دور كل مستخدم تحكمًا أوضح في المشاريع المشتركة أو التي لا تحتوي على شاشة. الحد من وصول sudo يقلل من عدد الحسابات القادرة على تنفيذ الإجراءات الإدارية. تتحكم قوة كلمة المرور في المصادقة، بينما يتحكم نطاق الإذن في ما يمكن للمستخدم المصادق عليه تغييره.

تتحكم قوة كلمة المرور في المصادقة، بينما يتحكم نطاق الإذن في ما يمكن للمستخدم المصادق عليه تغييره.

بالنسبة لراسبيري باي المشترك أو غير المراقب أو الذي يمكن الوصول إليه من خلال تسجيل الدخول عن بعد، يجب مراجعة إعدادات الحساب كجزء من الصيانة الدورية. يضيف الحساب غير المستخدم مسار تسجيل دخول غير ضروري، وتجعل بيانات الاعتماد المشتركة من الصعب إسناد الإجراءات الإدارية إلى مستخدم واحد. تحمي سلامة الحساب مسارات تسجيل الدخول ولكنها لا تحل محل ضوابط الشبكة، لذا استخدم قائمة التحقق التالية للتحقق من ظروف الحساب الرئيسية.

يوضح هذا المخطط عمليات التحقق الرئيسية لأمان الحسابات لـ Raspberry Pi، والتي تشمل نظافة الحسابات والمصادقة والتفويض.

قائمة التحقق من أمان حسابات Raspberry Pi

المستخدمون الافتراضيون، كلمات المرور التي تم تغييرها، ووصول sudo

يجب مراجعة المستخدمين الافتراضيين وكلمات المرور التي تم تغييرها ووصول sudo بشكل منفصل لأن بيانات الاعتماد والامتيازات تؤثر على أجزاء مختلفة من أمان راسبيري باي. تقلل كلمة المرور التي تم تغييرها من خطر تسجيل الدخول من خلال بيانات اعتماد معروفة أو معاد استخدامها، بينما يزيد وصول sudo الواسع من تأثير الحساب بعد المصادقة. تحدد بيانات الاعتماد الحساب، بينما تحدد الامتيازات وصوله الإداري.

تحدد بيانات الاعتماد الحساب، بينما تحدد الامتيازات وصوله الإداري.

يمكن أن تختلف تثبيتات نظام تشغيل راسبيري باي، لذا يجب تأكيد أسماء الحسابات وسلوك المستخدم الافتراضي للإصدار المثبت بدلاً من افتراض إعداد واحد شامل. إذا كان لدى حساب وصول sudo، فحدد هذا الامتياز للمستخدمين الذين يحتاجون إلى مهام إدارية بدلاً من منح صلاحيات مرتفعة لكل حساب. على سبيل المثال، تغيير كلمة المرور يقلل من مخاطر بيانات الاعتماد، بينما إزالة وصول sudo غير الضروري يقلل من تأثير إساءة استخدام الحساب بعد تسجيل الدخول. استخدم الفحوصات أدناه للتحقق من إعدادات بيانات الاعتماد والامتيازات.

يوضح هذا المخطط المجالات الرئيسية التي يجب مراجعتها عند تأمين حسابات Raspberry Pi: تغييرات كلمة المرور، وصول sudo، والإعداد الخاص بإصدار نظام التشغيل.

أمان Raspberry Pi: مراجعة بيانات الاعتماد والصلاحيات

المستخدمون غير الضروريين والتعرض للأذونات

المستخدمون غير الضروريين والتعرض للأذونات يخلقان مخاطر أمنية يمكن تجنبها لأن الحسابات وأذونات الملفات توسع نطاق الوصول إلى ما هو أبعد مما يتطلبه راسبيري باي. الاحتفاظ فقط بالمستخدمين الضروريين وتقييد أذونات الملفات إلى نطاق الوصول المطلوب يقلل من فرص سوء الاستخدام ويبسط الصيانة. الوصول غير الضروري هو تعرض يمكن تجنبه.

استخدم الفحوصات أدناه لتأكيد أن الوصول يظل مناسبًا لجهاز المشروع الحالي.

عندما يكون جهاز المشروع مشتركًا بين عدة أشخاص، توفر الحسابات المنفصلة ذات حقوق الوصول المطابقة لدور كل مستخدم مساءلة أفضل من بيانات الاعتماد المشتركة. يجب حجز أذونات الملفات الواسعة فقط للمستخدمين أو الخدمات التي تحتاج إليها، لأن الوصول الأوسع يزيد من التعرض لبيانات المشروع أو إعداداته. يمكن أن تختلف احتياجات الوصول حسب دور المستخدم والخدمة والغرض من الجهاز، لذا قم بمراجعتها بشكل دوري بدلاً من ترك المستخدمين أو الأذونات غير الضرورية دون تغيير. استخدم الفحوصات أدناه لتأكيد أن الوصول يظل مناسبًا لجهاز المشروع الحالي.

يجب حجز أذونات الملفات الواسعة فقط للمستخدمين أو الخدمات التي تحتاج إليها، لأن الوصول الأوسع يزيد من التعرض لبيانات المشروع أو إعداداته.

راجع هذه النقاط كجزء من النظافة الروتينية للحساب:

أمان SSH للإدارة عن بعد لراسبيري باي

يتيح SSH الإدارة عن بعد لراسبيري باي، ولكنه ينشئ أيضًا مسار تسجيل دخول عن بعد يتطلب تحكمًا دقيقًا في الوصول. تتشكل مخاطر SSH من خلال المصادقة وقابلية الوصول إلى الشبكة والتكوين وليس من خلال خدمة SSH وحدها. نظرًا لأن SSH يمكن أن يوفر وصولًا إداريًا، فإنه يستحق معالجة منفصلة ضمن خطة الأمان الأوسع.

تقل مخاطر SSH عند تطبيق ضوابط المصادقة والتعرض معًا.

يعمل تمكين SSH على تحسين راحة الإدارة عن بعد، بينما يزيد جعل الخدمة قابلة للوصول من أهمية التحكم في من يمكنه الاتصال وكيفية مصادقة كل محاولة تسجيل دخول. استخدام مفاتيح SSH بدلاً من الاعتماد فقط على مصادقة كلمة المرور يقلل الاعتماد على بيانات الاعتماد القابلة لإعادة الاستخدام، بينما يحد تقييد تسجيل دخول الجذر من الوصول المباشر إلى الحساب الأكثر امتيازًا. المنفذ المكشوف الذي يمكن الوصول إليه من شبكات غير موثوقة يزيد من تعرض خدمة SSH ويجب تقييده من خلال ضوابط الوصول الواردة المناسبة. تقل مخاطر SSH عند تطبيق ضوابط المصادقة والتعرض معًا.

استخدم قائمة التحقق أدناه لتحديد أولويات مجالات تكوين SSH هذه.

SSH ليس غير آمن بطبيعته ولا محميًا بالكامل من خلال تغيير تكوين واحد. يعتمد الاستخدام الأكثر أمانًا على مراجعة طريقة تسجيل الدخول والوصول إلى الجذر وقابلية الوصول إلى الخدمة ومصادر الاتصال المسموح بها وحالة التحديث معًا. استخدم قائمة التحقق أدناه لتحديد أولويات مجالات تكوين SSH هذه.

SSH ليس غير آمن بطبيعته ولا محميًا بالكامل من خلال تغيير تكوين واحد.

راجع هذه الإعدادات قبل كشف SSH للإدارة عن بعد:

يوضح هذا الرسم البياني مجالات التكوين الرئيسية الثلاثة التي يجب فحصها عند تأمين SSH لإدارة Raspberry Pi عن بُعد: المصادقة والتعرض للشبكة والصيانة.

قائمة التحقق من أمان SSH لإدارة Raspberry Pi عن بُعد

مفاتيح SSH ومصادقة كلمة المرور

مفاتيح SSH تقلل من خطر تخمين كلمة المرور لأن تسجيل الدخول إلى راسبيري باي يتم مصادقته بمفتاح عام ومفتاح خاص مطابق بدلاً من الاعتماد فقط على كلمة مرور. لا تزال مصادقة كلمة المرور يمكنها دعم الوصول للإعداد، ولكنها تتطلب كلمة مرور قوية وفريدة وتحكمًا في تعرض تسجيل الدخول. تعتمد فائدة تسجيل الدخول القائم على المفتاح على التخزين الآمن للمفتاح الخاص والوصول المصرح به للجهاز.

التعامل الآمن مع طريقة بيانات الاعتماد المختارة هو العامل الحاسم.

الاختيار بين مفاتيح SSH ومصادقة كلمة المرور ينطوي على مفاضلة بين طريقة المصادقة والتعامل معها. المفتاح الخاص المخزن بشكل سيئ يمكن أن يضعف تسجيل الدخول القائم على المفتاح، بينما تزيد كلمات المرور الضعيفة أو المعاد استخدامها من خطر تخمين كلمة المرور. أثناء الوصول الأولي للإعداد، يمكن استخدام مصادقة كلمة المرور المؤقتة حتى يتم تكوين مفاتيح SSH والتحقق منها، وبعد ذلك يجب مراجعة تسجيل الدخول بكلمة المرور إذا لم يعد مطلوبًا. التعامل الآمن مع طريقة بيانات الاعتماد المختارة هو العامل الحاسم.

يوضح الجدول التالي كيفية تغير قوة المصادقة مع الطريقة المختارة والتعامل معها.

يوضح الجدول التالي كيفية تغير قوة المصادقة مع الطريقة المختارة والتعامل معها.

طريقة المصادقة الميزة الرئيسية الخطر الرئيسي المعالجة الأكثر أمانًا
مصادقة كلمة المرور توفر تسجيل دخول ووصول للإعداد بشكل مباشر. كلمات المرور الضعيفة أو المعاد استخدامها تزيد من خطر تخمين كلمة المرور. استخدم كلمة مرور قوية وفريدة وأزل تسجيل الدخول بكلمة المرور عندما لا يكون مطلوبًا.
مفاتيح SSH تقلل الاعتماد على كلمات المرور باستخدام مفتاح عام ومفتاح خاص مطابق. المفتاح الخاص المنسوخ أو المخزن بشكل سيئ يمكن أن يسمح بتسجيل دخول غير مصرح به. خزن المفتاح الخاص بشكل آمن وضع المفتاح العام فقط على الأنظمة المصرح لها.
الوصول المؤقت للإعداد يسمح بالتكوين الأولي لراسبيري باي قبل أن يصبح تسجيل الدخول القائم على المفتاح جاهزًا. يمكن أن تظل مصادقة كلمة المرور متاحة لفترة أطول مما يتطلبه الإعداد. قم بتكوين مفاتيح SSH والتحقق منها، ثم راجع ما إذا كانت مصادقة كلمة المرور المستمرة ضرورية.

تسجيل دخول الجذر ومنافذ SSH المكشوفة

تسجيل دخول الجذر ومنفذ SSH المكشوف يزيدان من خطر الوصول بطرق مختلفة ضمن تكوين SSH. يمنح تسجيل دخول الجذر هوية تسجيل الدخول الناجحة امتيازًا إداريًا فوريًا، بينما يجعل منفذ SSH المكشوف راسبيري باي قابلاً للوصول لمزيد من محاولات تسجيل الدخول. تؤثر قابلية الوصول على احتمالية محاولة الوصول، بينما يزيد وصول الجذر من تأثير المصادقة الناجحة.

من المفاهيم الخاطئة الشائعة أن تغيير المنفذ يؤمن SSH بمفرده.

من المفاهيم الخاطئة الشائعة أن تغيير المنفذ يؤمن SSH بمفرده. قد يقلل تغيير المنفذ من ضوضاء المسح الآلي، لكنه لا يقوي المصادقة أو يحل محل الوصول المقيد. يحد تقييد تسجيل دخول الجذر من الامتياز المتاح بعد تسجيل دخول مخترق، بينما تتحكم المصادقة الأقوى في من يمكنه تسجيل الدخول. لذا فإن تغييرات المنفذ وحماية المصادقة تعالجان أجزاء منفصلة من مخاطر SSH.

راجع فحوصات تكوين SSH هذه:

جدار الحماية والتحكم في الوصول إلى الشبكة لمشاريع راسبيري باي

جدار الحماية والتحكم في الوصول إلى الشبكة يحددان أي الاتصالات الواردة يمكنها الوصول إلى راسبيري باي. تسمح قواعد الوصول أو تمنع حركة مرور المشروع وفقًا لـ الخدمة المطلوبة ومصدر الاتصال ووظيفة المشروع بدلاً من معاملة كل طلب بنفس الطريقة. تتحكم جدران الحماية في قابلية الوصول، لكنها لا توفر حماية كاملة بمفردها.

تتحكم جدران الحماية في قابلية الوصول، لكنها لا توفر حماية كاملة بمفردها.

السماح باتصالات واردة غير ضرورية يزيد من التعرض، بينما منع حركة مرور المشروع المطلوبة يمنع الخدمة المقصودة من العمل. يجب أن تتطابق قاعدة جدار الحماية مع كل من الخدمة التي تحتاج إلى الوصول والمصدر المتوقع أن يتصل. يعتمد قرار السماح أو المنع المناسب على الخدمة والمصدر والحاجة التشغيلية للمشروع. لذلك يربط التحكم الفعال في الوصول إلى الشبكة كل قاعدة بخدمة ومصدر محددين.

يلخص الجدول التالي قرارات التحكم في الوصول الشائعة.

قد يتطلب مشروع راسبيري باي وصولًا واردًا للإدارة عن بعد أو واجهة ويب، بينما يجب أن تظل الخدمات المخصصة للاستخدام المحلي فقط غير متاحة للاتصالات الخارجية. تعتمد قرارات جدار الحماية على الخدمة والمصدر وما إذا كانت حركة المرور ضرورية للمشروع. يلخص الجدول التالي قرارات التحكم في الوصول الشائعة.

الخدمة حالة المصدر أو المنفذ قرار السماح أو المنع الأثر الأمني
SSH مصدر موثوق يتطلب إدارة عن بعد عبر منفذ خدمة SSH اسمح فقط للمصادر المصرح بها عند الحاجة إلى الوصول عن بعد يحد من الاتصالات الواردة إلى حركة المرور الإدارية المتوقعة
واجهة ويب المشروع المستخدمون المطلوبون يحتاجون إلى الوصول إلى منفذ خدمة الويب اسمح فقط للمستخدمين أو الشبكات المقصودة يدعم الوصول إلى المشروع مع تقليل التعرض غير الضروري
خدمة محلية فقط الخدمة مخصصة فقط لراسبيري باي أو الشبكة المحلية امنع الاتصالات الواردة الخارجية يحافظ على حدود الشبكة المقصودة
حركة مرور واردة غير ضرورية لا توجد وظيفة مشروع تتطلب الاتصال أو الخدمة امنع يقلل من خطر الوصول القابل للتجنب عن طريق منع الاتصالات غير الضرورية

منع الاتصالات الواردة غير الضرورية

يجب السماح بـ الاتصالات الواردة فقط عندما تدعم خدمة مطلوبة لمشروع راسبيري باي. يجب حظر أو تقييد الاتصالات التي ليس لها وظيفة مشروع واضحة حتى لا تتمكن من الوصول إلى الخدمات غير الضرورية. الاتصالات الواردة غير الضرورية هي طلبات لخدمات لا يحتاجها أي مستخدم مصرح به أو وظيفة مشروع.

يجب السماح بـ الاتصالات الواردة فقط عندما تدعم خدمة مطلوبة لمشروع راسبيري باي.

قد يؤدي حظر كل اتصال وارد إلى تعطيل الخدمات المطلوبة، بينما يزيد السماح بالوصول غير الضروري من التعرض. يجب أن يصنف كل قاعدة جدار حماية الخدمة المطلوبة على أنها مسموح بها أو محدودة أو محظورة وفقًا لمن يحتاج إلى الوصول ولماذا. ينطبق هذا التوجيه على الوصول الوارد فقط، لأن حركة مرور التحديث الصادرة وحركة المرور المحلية العادية لها أغراض ومخاطر مختلفة. استخدم قائمة التحقق أدناه للتحقق من أن كل اتصال مسموح به يدعم حاجة مشروع حقيقية.

راجع كل خدمة واردة قبل تغيير وصولها:

واي فاي، إيثرنت، والتعرض على مستوى جهاز التوجيه

يتعرض مشروع راسبيري باي وفقًا لموضعه في الشبكة وإعدادات جهاز التوجيه بدلاً من استخدام واي فاي أو إيثرنت بمفردهما. يوفر واي فاي راحة لاسلكية، بينما يقدم إيثرنت اتصالاً سلكيًا مع وصول شبكة مستقر، ولكن لا يوجد نوع اتصال أكثر أمانًا بطبيعته في كل حالة. تحدد وسيلة الاتصال وموضع جهاز التوجيه معًا السطح القابل للوصول لراسبيري باي.

يسلط الجدول المقارن أدناه الضوء على اختلافات التعرض هذه.

يبقى راسبيري باي المتصل بشبكة موثوقة قابلاً للوصول من قبل الأجهزة المحلية المصرح لها سواء استخدم واي فاي أو إيثرنت. يتغير التعرض على مستوى جهاز التوجيه عندما يقوم إعداد جهاز التوجيه بتوجيه خدمة للوصول العام، بينما تحد الشبكة المعزولة من قابلية الوصول إلى الأجهزة المعتمدة داخل تلك الحدود. يعتمد الأثر الأمني على موضع الشبكة وسلوك جهاز التوجيه والاستخدام المقصود للمشروع بدلاً من وسيلة الاتصال وحدها. يسلط الجدول المقارن أدناه الضوء على اختلافات التعرض هذه.

يعتمد الأثر الأمني على موضع الشبكة وسلوك جهاز التوجيه والاستخدام المقصود للمشروع بدلاً من وسيلة الاتصال وحدها.

تؤثر وسيلة الشبكة وسلوك جهاز التوجيه على التعرض بطرق مختلفة:

الاتصال أو الإعداد حالة التعرض الأثر الأمني الفحص العملي
واي فاي متصل بشبكة موثوقة أو قطاع شبكة لاسلكي مشترك. الراحة اللاسلكية مناسبة عندما يظل الوصول مقتصرًا على الأجهزة المصرح لها ما لم توفر إعدادات جهاز التوجيه وصولاً عامًا. تأكد من أن الأجهزة الموثوقة المقصودة فقط يمكنها الوصول إلى راسبيري باي.
إيثرنت متصل عبر اتصال سلكي بشبكة موثوقة أو مشتركة. الاستقرار السلكي يحسن اتساق الاتصال ولكنه لا يمنع الوصول من الأجهزة الأخرى القابلة للوصول على نفس الشبكة. تحقق من قطاع الشبكة الذي ينضم إليه اتصال إيثرنت.
توجيه جهاز التوجيه إعداد جهاز التوجيه يوجه خدمة راسبيري باي للوصول العام. تصبح الخدمة الموجهة قابلة للوصول من خارج الشبكة المحلية وتتطلب ضوابط وصول مناسبة. تأكد من أن كل خدمة موجهة تدعم وظيفة مشروع ضرورية.
موضع شبكة معزولة يعمل راسبيري باي على شبكة معزولة منفصلة عن الأجهزة العامة. يظل الوصول مقتصرًا على الأجهزة المسموح بها داخل حدود الشبكة المحددة. تحقق من أن أجهزة المشروع المطلوبة لا تزال قادرة على التواصل دون توسيع التعرض غير الضروري.

تحديثات النظام وصيانة أمان البرامج

تحديثات النظام وصيانة البرامج تساعد في تقليل الثغرات الأمنية المعروفة على راسبيري باي من خلال الحفاظ على تحديث البرامج المدعومة. تعمل على تحسين أمان البرامج، لكنها لا تجعل راسبيري باي خاليًا من المخاطر لأن التكوين والخدمات المكشوفة وتصميم المشروع تؤثر أيضًا على النتائج الأمنية. الحفاظ على تحديث البرامج يقلل من مخاطر البرامج المعروفة.

الحفاظ على تحديث البرامج يقلل من مخاطر البرامج المعروفة.

البرامج القديمة يمكن أن تترك ثغرات أمنية معروفة دون تصحيح، بينما تتلقى البرامج الحالية تصحيحات أمنية متاحة وتحسينات الصيانة. يجب فحص نظام التشغيل والحزم والخدمات وبرامج المشروع كل على حدة لأن المكون القديم أو غير المدعوم أو غير الموثوق يمكن أن يزيد من الثغرات الأمنية أو يؤثر على الاستقرار. أنظمة تشغيل راسبيري باي المختلفة لها دورات صيانة خاصة بها، لذا فإن اختيار نظام تشغيل مدعوم يوفر سياق صيانة مناسب. لذلك تشمل صيانة البرامج الفعالة نظام التشغيل والحزم والخدمات وبرامج المشروع.

لذلك تشمل صيانة البرامج الفعالة نظام التشغيل والحزم والخدمات وبرامج المشروع.

بالنسبة لمشروع راسبيري باي المهم أو غير المراقب، يمكن أن يقلل اختبار التحديثات قبل النشر الروتيني من احتمالية حدوث مشكلات توافق أو استقرار تؤثر على تشغيل المشروع. يجب أن يأخذ توقيت التحديث في الاعتبار تبعيات المشروع بدلاً من افتراض أنه يجب تطبيق كل تحديث فورًا. تلخص قائمة التحقق أدناه فحوصات الصيانة العملية، بينما يتم تغطية التخطيط الكامل للاسترداد في قسم تحديثات راسبيري باي والنسخ الاحتياطي.

راجع عناصر الصيانة هذه بانتظام:

يوضح هذا المخطط المكونات الرئيسية التي يجب تحديثها، ومتطلبات الاختبار والنسخ الاحتياطي، وعوامل الخطر المتبقية للصيانة الفعالة للبرامج على Raspberry Pi.

قائمة التحقق من صيانة أمان برامج Raspberry Pi

الموثوقية المادية وضمانات الاسترداد

الموثوقية المادية تدعم أمان راسبيري باي من خلال تقليل الأعطال التي يمكن تجنبها وفقدان البيانات والتشغيل غير الآمن غير المراقب. تساعد ظروف الأجهزة المستقرة وضمانات الاسترداد العملية المشروع على البقاء متاحًا أو العودة إلى الخدمة بعد عطل. لذلك تدعم الموثوقية المادية استمرارية الأمان.

لذلك تدعم الموثوقية المادية استمرارية الأمان.

في مشروع متصل طويل الأمد، يمكن للطاقة غير المستقرة أو التبريد الضعيف أو الغلاف غير المناسب أو التخزين المعطل أن يقطع الخدمات ويجعل راسبيري باي غير متاح عند الحاجة إلى الوصول عن بعد أو المراقبة. يمكن للنظام المحموم أو غير المستقر التوقف عن كتابة البيانات بشكل صحيح أو الإغلاق قبل اكتمال مهمة، بينما يعزز الدعم المادي المناسب تشغيلًا أكثر استقرارًا. تصبح جاهزية الاسترداد مهمة عندما يؤثر العطل على ملفات التكوين أو بيانات التطبيق أو توفر الخدمة. مجالات الدعم الرئيسية هي الطاقة والتبريد والغلاف والتخزين وجاهزية الاسترداد.

مجالات الدعم الرئيسية هي الطاقة والتبريد والغلاف والتخزين وجاهزية الاسترداد.

يجب أن تتطابق الضمانات المادية مع حمل المشروع والبيئة ووقت التشغيل وعواقب الانقطاع بدلاً من معايير ترتيب المنتجات. يكون النسخ الاحتياطي قابلاً للاسترداد فقط عندما يتضمن البيانات المطلوبة وتكون عملية الاستعادة مناسبة لسيناريو الاسترداد المقصود. يربط الجدول كل مجال دعم بحالة الموثوقية الخاصة به وخطر العطل والقرار الأكثر أمانًا.

مجال الدعم حالة الموثوقية الخطر في حالة الضعف القرار الأكثر أمانًا
الطاقة كافية ومستقرة لراسبيري باي والمكونات المرتبطة به أثناء عبء العمل المقصود. الطاقة غير المستقرة يمكن أن تسبب انقطاعًا أو إغلاقًا غير متوقع أو كتابة تخزين غير مكتملة. استخدم مصدر طاقة مناسبًا لحمل المشروع الكامل وتحقق من عدم الاستقرار أثناء التشغيل العادي.
التبريد كافٍ لحمل المعالجة وتدفق الهواء في الغلاف والبيئة ووقت التشغيل. التبريد الضعيف يمكن أن يسمح بارتفاع درجة الحرارة أو انخفاض الاستقرار أو الانقطاع أثناء التشغيل المستمر. اختر تبريدًا يدعم التشغيل المستقر تحت عبء العمل الطويل المتوقع للمشروع.
الغلاف واقٍ دون تقييد تدفق الهواء المطلوب أو تعريض التوصيلات لاضطراب مادي يمكن تجنبه. الغلاف غير المناسب يمكن أن يحبس الحرارة أو يسمح بملامسة عرضية أو يترك المكونات عرضة للتلف. طابق الغلاف مع البيئة وطريقة التبريد ووصول الكابلات واحتياجات التشغيل غير المراقب.
التخزين سليم ومناسب الحجم ويتم مراقبته بحثًا عن أخطاء أو فقدان غير متوقع للسعة القابلة للكتابة. التخزين الضعيف أو المعطل يمكن أن يسبب فقدان البيانات أو ملفات تالفة أو برامج مشروع غير متاحة. تحقق من حالة التخزين واحفظ التكوين المهم وبيانات المشروع خارج الجهاز النشط.
جاهزية النسخ الاحتياطي أو الاستعادة قابل للاسترداد عندما يحتوي النسخ الاحتياطي على البيانات المطلوبة وتم التحقق من طريقة الاستعادة للمشروع. النسخ الاحتياطي غير الموثوق يمكن أن يؤخر الاسترداد أو يترك الإعدادات والبيانات الأساسية غير متاحة. احتفظ بنسخ احتياطي مناسب واختبر إمكانية استعادة الملفات المطلوبة أو حالة النظام قبل الاستخدام غير المراقب.

ظروف الطاقة والتبريد والغلاف

استقرار الطاقة والتبريد الكافي والغلاف المناسب يدعمون تشغيل راسبيري باي بشكل آمن. يمكن لمصدر طاقة غير كاف أن يساهم في إعادة التشغيل أو الانقطاع، بينما يمكن للحرارة المحبوسة والتهوية الضعيفة أن تقلل من الاستقرار تحت الحمل المستمر. تؤثر هذه الظروف المادية مباشرة على وقت التشغيل والموثوقية.

تؤثر هذه الظروف المادية مباشرة على وقت التشغيل والموثوقية.

بالنسبة لمشروع يعمل باستمرار، يجب أن تدعم الطاقة المستقرة راسبيري باي والمكونات المتصلة به طوال عبء العمل المقصود. يجب أن يزيل التبريد حرارة كافية لحمل المشروع والبيئة، بينما يجب أن يوفر الغلاف حماية مادية دون حبس الحرارة أو منع تدفق الهواء. تتطلب الاستخدامات المتصلة ذات الحمل الأعلى والتركيبات في الأماكن المغلقة فحوصات أدق لأن النشاط المستمر والتهوية المحدودة يمكن أن يزيدا من خطر الاختناق أو الانقطاع أو العطل. استخدم هذه الفحوصات العملية:

تخزين النسخ الاحتياطي وجاهزية الاستعادة

تخزين النسخ الاحتياطي يدعم استرداد راسبيري باي بعد فشل التخزين أو تحديث سيئ أو سوء تكوين. يمكن للنسخ الاحتياطي الحالي والكامل الحفاظ على بيانات المشروع وصورة نظام التشغيل وملفات التكوين، بينما تقلل النسخة الاحتياطية المفقودة أو القديمة من قابلية الاسترداد. جاهزية الاستعادة تعني أن النسخ الاحتياطي المطلوب موجود وقابل للوصول وتم اختباره للمهمة المطلوبة للاسترداد.

تخزين النسخ الاحتياطي يدعم استرداد راسبيري باي بعد فشل التخزين أو تحديث سيئ أو سوء تكوين.

بالنسبة لراسبيري باي الذي لا يحتوي على شاشة أو غير مراقب، يمكن أن يكون الاسترداد أصعب عندما لا يكون الوصول المحلي أو بيانات الاعتماد أو التخزين البديل متاحًا في موقع الجهاز. يجب أن تحتفظ وسيلة التخزين بنسخة احتياطية حالية تظل قابلة للوصول من خلال طريقة الاستعادة المخطط لها بدلاً من الاعتماد على حل تخزين واحد لكل مشروع. النسخ الاحتياطي المختبر يحسن الثقة في الاستعادة لأنه يؤكد إمكانية استرداد الملفات المطلوبة أو حالة النظام قبل حدوث العطل. للتخطيط التفصيلي للصيانة خارج هذا القسم الفرعي، راجع قسم تحديثات راسبيري باي والنسخ الاحتياطي.

للتخطيط التفصيلي للصيانة خارج هذا القسم الفرعي، راجع قسم تحديثات راسبيري باي والنسخ الاحتياطي .

استخدم قائمة التحقق المصغرة هذه لتأكيد جاهزية الاستعادة:

قائمة التحقق من أمان راسبيري باي قبل بقاء المشروع متصلاً بالإنترنت

قائمة التحقق من أمان راسبيري باي تساعد في التحقق مما إذا كان المشروع المتصل جاهزًا للبقاء متصلاً بالإنترنت أو غير مراقب. يجب وضع علامة على كل عنصر تحكم كـ ناجح أو غير مكتمل أو يحتاج مراجعة وفقًا لما إذا كان يقلل المخاطر الأمنية أو مخاطر الموثوقية المقصودة. استخدم هذه القائمة كخطوة تحقق نهائية قبل الاتصال بالإنترنت.

استخدم هذه القائمة كخطوة تحقق نهائية قبل الاتصال بالإنترنت.

يمكن أن يظل المشروع المتصل معرضًا للخطر عندما يكون الوصول إلى الحساب أو SSH أو قواعد جدار الحماية أو التحديثات أو جاهزية النسخ الاحتياطي أو ضوابط الموثوقية المادية غير مكتملة. تعني علامة ناجح أن عنصر التحكم مهيأ ومناسب لسياق المشروع، بينما تعني غير مكتمل أن الضمانة المطلوبة غائبة، وتعني يحتاج مراجعة أن الحالة لم يتم التحقق منها. إذا كان عنصر التحكم المفقود يمكن أن يعرض الوصول للخطر أو يقطع الصيانة أو يمنع الاسترداد، فاحتفظ بالمشروع محليًا فقط حتى يتم حل الحالة. راجع قائمة التحقق التالية قبل ترك راسبيري باي متصلاً:

المشروع المتصل جاهز للاستخدام عبر الإنترنت عندما تنجح ضوابطه عالية المخاطر وكل عنصر يحتاج مراجعة له سبب موثق وحدود مقبولة. احتفظ براسبيري باي محليًا فقط عندما يظل الوصول إلى الحساب أو التعرض عن بعد أو حالة التحديث أو قواعد جدار الحماية أو جاهزية الاسترداد غير مكتملة لأن تلك الثغرات يمكن أن تزيد من المخاطر الأمنية أو مخاطر الاستمرارية. للحصول على إرشادات أوسع حول الإعداد والمشروع، تابع من خلال Raspberry Pi hub.

المنتجات أدناه هي أمثلة مفيدة لمقارنة الخيارات المتاحة.

يوضح هذا المخطط فحوصات الأمان الرئيسية التي يجب التحقق منها قبل ترك مشروع Raspberry Pi متصلاً بالإنترنت أو دون مراقبة.

قائمة التحقق الأمني لمشاريع Raspberry Pi عبر الإنترنت