الانتقال إلى المحتوى
← تحصين macOS، إعدادًا تلو إعداد

الدرس 4 من 5 · 9 دقيقة

الخدمات، والمشاركة، والمنافذ المفتوحة

أوقف خدمات المشاركة التي لا تستخدمها، وتعرّف على ما ينصت فعليًا للاتصالات، وفعّل جدار حماية التطبيقات.

كل خدمة مشاركة تتركها مفعَّلة هي خادم شبكي صغير يعمل على جهاز Mac، بانتظار أن يتصل به أحد. يفعّل معظم الناس واحدة منها مرة واحدة، لمهمة واحدة، ولا يوقفونها أبدًا بعد ذلك. يتناول هذا الدرس إيجاد هذه الخدمات وإغلاقها، ثم إضافة جدار حماية فوقها كطبقة ثانية.

خدمات المشاركة

في macOS الحالي، توجد خدمات المشاركة في إعدادات النظام ← عام ← المشاركة: مشاركة الملفات، ومشاركة الشاشة، وتسجيل الدخول عن بُعد (SSH)، والإدارة عن بُعد، ومشاركة الوسائط، والتخزين المؤقت للمحتوى، ومشاركة الإنترنت، ومشاركة الطابعة، وقليل غيرها حسب جهاز Mac. كل واحدة منها مُعطَّلة افتراضيًا وتبقى كذلك حتى تفعّلها لسبب محدد، مثل إرسال ملف إلى جهاز Mac آخر على الشبكة نفسها أو السماح لشخص مساعد بالاتصال عن بُعد.

  • إذا فعّلت مشاركة الملفات مرة لنقل ملفات بين جهازي Mac، أو مشاركة الشاشة للحصول على مساعدة من أحد، أعد إيقافها من لوحة المشاركة نفسها بمجرد الانتهاء.
  • يفتح تسجيل الدخول عن بُعد وصول SSH إلى جهاز Mac. وتنص وثائق Apple الخاصة به صراحةً على أن «السماح بتسجيل الدخول عن بُعد إلى جهاز Mac الخاص بك يمكن أن يجعله أقل أمانًا.» اترك هذه الخدمة معطَّلة ما لم تحتج تحديدًا إلى الاتصال بهذا الجهاز من مكان آخر.
  • إذا ظهرت عدة من هذه الخدمات مفعَّلة ولا تتذكر أنك فعّلتها، فهذا وحده يستحق التحقيق فيه.

رؤية ما ينصت فعليًا

إيقاف خدمات المشاركة في إعدادات النظام يغلق تلك التي توفّر Apple مفتاحًا لها، لكن برامج أخرى (خادم وسائط، أو أداة تطوير، أو تعريف طابعة) يمكنها فتح منافذ إنصات خاصة بها دون طلب الإذن. يمكن للأمر lsof (list open files، الذي يشمل في يونكس مقابس الشبكة) أن يعرض لك كل عملية تنتظر حاليًا اتصال TCP واردًا:

Terminal
lsof -iTCP -sTCP:LISTEN -n -P
COMMAND     PID   USER   FD   TYPE  DEVICE SIZE/OFF NODE NAME
rapportd   1442 admin   15u  IPv4  ...       0t0  TCP *:64654 (LISTEN)
ControlCe  1775 admin    9u  IPv4  ...       0t0  TCP *:7000 (LISTEN)

كل سطر هو عملية واحدة تنصت على منفذ واحد: اسم الأمر، ومعرّف العملية (PID)، والعنوان المرتبطة به (* تعني كل واجهة شبكية، و127.0.0.1 تعني اتصالات محلية فقط)، ورقم المنفذ بعد النقطتين. تخبر الخيارات -n و-P أمر lsof بعرض العناوين وأرقام المنافذ الخام بدلًا من تحليلها، وهو ما يجعله أسرع وأوضح. المنفذ المرتبط فقط بـ 127.0.0.1 يمكن الوصول إليه فقط من جهاز Mac نفسه؛ أما المنفذ المرتبط بـ * فيمكن، إذا سمحت الشبكة، الوصول إليه من أجهزة أخرى. بعض المدخلات ستكون خدمات خلفية خاصة بـ Apple (مثل مساعد AirDrop/Handoff المسمى rapportd، أو مستقبِل AirPlay في مركز التحكم)؛ أما التطبيقات التي تستحق التساؤل عنها فهي التي ثبّتها ولم تتوقع أنها تنصت على الإطلاق.

جدار حماية التطبيقات

جدار حماية التطبيقات، في إعدادات النظام ← الشبكة ← جدار الحماية، طبقة ثانية فوق إغلاق الخدمات غير المستخدَمة: فبدلًا من الحجب حسب رقم المنفذ، يقرر لكل تطبيق ما إذا كان يجوز له قبول اتصالات واردة أصلًا. تصف Apple هذا الجدار بأنه يحمي جهاز Mac «من الاتصال غير المرغوب فيه الذي تبدؤه حواسيب أخرى عندما تكون متصلًا بالإنترنت أو بشبكة»، مع السماح لك مع ذلك بالسماح لتطبيقات أو خدمات محددة بالمرور.

دعم Apple: تغيير إعدادات جدار الحماية على Mac.
خيار جدار الحمايةما الذي يفعله
حجب كل الاتصالات الواردةيمنع الاتصالات الواردة إلى الخدمات والتطبيقات غير الأساسية، تاركًا فقط الخدمات الأساسية اللازمة لجهاز Mac ليجد حواسيب أخرى على الشبكة.
السماح تلقائيًا للبرامج الموقَّعةيتيح للتطبيقات المدمجة أو المُنزَّلة الموقَّعة بشهادة صالحة استقبال اتصالات واردة دون طلب الإذن. يعني تعطيل هذا الخيار مطالبات أكثر، لكن استثناءات صامتة أقل.
تفعيل الوضع الخفي (stealth mode)يوقف رد جهاز Mac على طلبات الفحص، بما فيها ping (ICMP)، التي يمكن استخدامها لولا ذلك لاكتشاف وجوده على شبكة.

يمكنك التحقق من حالة جدار الحماية الحالية من Terminal دون تغيير أي شيء:

Terminal
/usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
/usr/libexec/ApplicationFirewall/socketfilterfw --getstealthmode
Firewall stealth mode is off

يتطلب كل من تفعيل جدار الحماية وتفعيل الوضع الخفي كلمة مرور مسؤول؛ أما أوامر --get للقراءة فقط أعلاه فلا تغيّر شيئًا.

أهم النقاط

  • توجد خدمات المشاركة (مشاركة الملفات، ومشاركة الشاشة، وتسجيل الدخول عن بُعد، وغيرها) في إعدادات النظام ← عام ← المشاركة، وهي مُعطَّلة افتراضيًا، وينبغي إعادة إيقافها بمجرد الانتهاء من مهمة محددة.
  • يسرد الأمر `lsof -iTCP -sTCP:LISTEN -n -P` كل عملية تنصت حاليًا لاتصالات TCP واردة، بحيث يمكنك رصد منافذ لم تتوقع أن تكون مفتوحة.
  • المنفذ المرتبط بـ `127.0.0.1` محلي فقط؛ والمنفذ المرتبط بـ `*` يمكن الوصول إليه محتمَلًا من الشبكة.
  • يتحكم جدار حماية التطبيقات في الاتصالات الواردة لكل تطبيق؛ ويوقف الوضع الخفي رد جهاز Mac على عمليات الفحص مثل ping.
  • لا يرشّح جدار حماية التطبيقات الاتصالات الصادرة.

اختبر نفسك

  1. 1. ماذا يُظهر لك الأمر `lsof -iTCP -sTCP:LISTEN -n -P`؟

    • كل ملف فُتح على الإطلاق على جهاز Mac
    • كل عملية تنصت حاليًا لاتصالات TCP واردة، مع منفذها — صحيح.
    • قائمة بعناوين IP المحجوبة
    • كلمة مرور Wi-Fi الخاصة بجهاز Mac

    يقصر هذا المزيج الدقيق من الخيارات نتائج `lsof` على العمليات التي لديها مقبس TCP مفتوح ومنصت، مع عرض العناوين وأرقام المنافذ الخام.

  2. 2. ماذا يعني منفذ منصت يظهر بصيغة `127.0.0.1:5432`؟

    • يمكن الوصول إليه من أي جهاز على الإنترنت
    • يمكن الوصول إليه فقط من جهاز Mac نفسه — صحيح.
    • إنه خدمة Bluetooth
    • تم حجبه بواسطة جدار الحماية

    127.0.0.1 هو عنوان الاسترجاع الذاتي (loopback): لا يمكن أن تنشأ الاتصالات به إلا من الجهاز نفسه.

  3. 3. ما الذي يتحكم فيه جدار حماية التطبيقات في macOS بشكل أساسي؟

    • الاتصالات الصادرة التي تجريها التطبيقات إلى الإنترنت
    • الاتصالات الواردة إلى التطبيقات والخدمات على جهاز Mac — صحيح.
    • طلبات إقران Bluetooth
    • المواقع التي يمكن زيارتها

    يقرر جدار حماية التطبيقات، لكل تطبيق، ما إذا كانت الاتصالات الواردة غير المرغوب فيها مسموحة؛ ولا يرشّح ما ترسله التطبيقات إلى الخارج.

جرّبها مع FireAI

طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.

المصادر

طبّق ذلك على جهاز Mac الخاص بك

جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.

تنزيل لجهاز Mac التوثيق