تخطي إلى المحتوى الرئيسي

ما هي شبكة VPN قائمة على IPsec وكيف تعمل؟

رسم توضيحي لبيانات مُشفّرة تنتقل عبر نفق آمن لشبكة VPN قائمة على IPsec

إذا فتحت إعدادات تطبيق VPN فستجد غالبًا قائمة بالبروتوكولات. يُعدّ IPsec أحد الخيارات التي قد تراها، وأحيانًا يُعرض على شكل IKEv2/IPsec. كما أنه مضمّن في أنظمة Windows وmacOS وiOS، لذا قد تكون تستخدمه دون أن تختاره صراحة.

قامت IETF بتوحيده في التسعينيات كطريقة عامة لحماية حركة IP عبر الشبكات غير الموثوقة، من رابط دائم بين شبكتين مكتبيتين إلى مستخدم واحد يتصل من مكان بعيد. تطبِّق شبكة VPN للمستهلك قائمة على IPsec نفس الحماية على اتصالك: فهي تربط جهازك بخادم تُشغِّله جهة VPN المزود، فيخرج ترافيكك عبر ذلك الخادم بدلاً من أن يخرج مباشرة من جهازك.

ما هي IPsec؟

IPsec (Internet Protocol Security) هي مجموعة بروتوكولات تحمي البيانات أثناء تنقلها عبر شبكات IP. تقوم بتشفير كل حزمة من ترافيكك، وتتحقق من مصدر الحزمة، وتتأكد من عدم تغييرها خلال الطريق.

بياناتك لا تعبر الإنترنت كقطعة واحدة؛ تُكسر إلى حزم، كل واحدة مُغلَّفة بمعلومات عن العناوين حتى تعرف أجهزة التوجيه إلى أين ترسلها. يعمل IPsec على هذه الحزم بشكل فردي.

الإطار يوفر:

  • التشفير: تصبح محتويات كل حزمة نصًا مشفراً (ciphertext) لا يمكن لمشغّل الشبكة أو أي متصل متلصص قراءته.
  • فحوص التكامل: يؤكد الطرف المستلم أن البيانات وصلت دون تغيير.
  • المصادقة: يثبت كل طرف أنه الجهاز الذي يدّعي أنه عليه، باستخدام إما مفتاح مشترك مُسبقاً (كلمة سر سرية بين الطرفين) أو شهادة رقمية صادرة وموقعة من سلطة موثوقة.
  • حماية ضد إعادة الإرسال: تُرفض الحزم التي التقطها مهاجم في السابق وأعاد إرسالها.

البرنامج الذي يبني اتصالات على هذه البروتوكولات هو عميل VPN. تستخدم برامج وأجهزة الشبكة IPsec لإنشاء اتصالات محمية عبر الشبكات العامة. وبما أن IPsec يعمل في طبقة الشبكة، فيمكنه حماية ترافيك IP على مستوى الجهاز بدل أن يقتصر على تطبيق واحد.

ما يجب أن تعرفه:
  • IPsec هي مجموعة بروتوكولات تُشفّر وتُوثّق الترافيك في طبقة الشبكة لاتصالات IP.
  • تبني شبكة VPN قائمة على IPsec (IPsec VPN) نفقًا مشفراً بين نقطتي نهاية، لذلك من يعترض الترافيك يرى بيانات مشفرة.
  • يتولى ESP التشفير في التكوينات الحالية، بينما يتفاوض IKEv2 على المفاتيح قبل أن تنتقل أي بيانات.
  • وضع النفق (Tunnel mode) يغلّف الحزمة الأصلية كاملة وهو الوضع المستخدم في معظم اتصالات VPN.
  • الخوارزميات القديمة والإعدادات التراثية قد تضعف IPsec، رغم أن المعيار نفسه لا يزال مستخدمًا.
  • تطبيقات VPN للمستهلك عادةً ما تتكفل بإعداد التشفير نيابةً عنك.

مصطلحات وتعريفات مفيدة عن IPsec

مصطلحات IPsec قد تصبح معقدة بسرعة. فيما يلي مرجع سريع للمصطلحات التي ستواجهها غالبًا وما تعنيه:

المصطلح

ما يعنيه

شيفرة (Cipher)

الطريقة الرياضية المستخدمة لتشفير البيانات، مثل AES

نص مشفّر (Ciphertext)

البيانات بعد التشفير، غير قابلة للقراءة بدون المفتاح

ديفي‑هيلمان (Diffie-Hellman)

طريقة تتيح لنقطتين تبادل سر مشترك دون إرساله عبر الشبكة

التغليف (Encapsulation)

وضع حزمة داخل أخرى، بحيث يُخفي الأصلية عن العرض

نقطة نهاية (Endpoint)

أحد النظامين في طرفي الاتصال

بوابة (Gateway)

راوتر أو جدار ناري يتعامل مع الترافيك نيابةً عن شبكة كاملة

IP رأس

الغلاف العنواني، الذي يظهر من أين أتت الحزمة وإلى أين تتجه

NAT

ترجمة عناوين الشبكة (NAT)

كيف يشارك راوتر المنزل عنوانًا عامًّا واحدًا بين أجهزتك

طبقة الشبكة

المستوى الذي ينقل الحزم بين العناوين، أسفل التطبيقات الفردية

حزمة (Packet)

قطعة صغيرة من بياناتك، مغلّفة بمعلومات عنوان لرحلتها

حمولة (Payload)

محتوى الحزمة، على خلاف الغلاف العنواني

مفتاح مشترك مُسبقاً (Pre-shared key)

كلمة سر سرية مكوّنة على الطرفين مسبقًا، تُستخدم لإثبات الهوية

جمعية الأمان (Security association)

سجل الإعدادات والمفاتيح المتفق عليها بين الطرفين لنفق معين

VPN العميل

التطبيق على جهازك الذي يُعدّ ويدير الاتصال

كيف يعمل عميل VPN المعتمد على IPsec؟

يقيم عميل IPsec نفقًا محميًا في أربع مراحل سريعة: يتحقق الطرفان من هويتيهما، يتفقان على شروط التشفير، ثم يُشفّر ويُغلف كل حزمة تصدر. الطرف المستلم يفحصها بحثًا عن العبث ويقوم بفك تشفيرها.

أربع خطوات لعميل VPN المعتمد على IPsec: المصادقة، إعداد النفق، التشفير والإرسال، ثم التحقق وفك التشفير

  1. المصادقة والتفاوض: يثبت الطرفان هويتيهما لبعضهما، ثم يختاران خوارزميات التشفير والتكامل والمفاتيح المصاحبة.
  2. إنشاء النفق: بعد الاتفاق، يفتح الطرفان الاتصال المحمي ويسجّلان الإعدادات المتفق عليها كجمعية أمان، القواعد المشتركة لذلك النفق.
  3. التشفير والإرسال: تُشفَّر الحزم الصادرة وتُغلَّف قبل أن تغادر جهازك، ثم تعبر الإنترنت مثل أي ترافيك آخر.
  4. فك التشفير عند الوجهة: يتحقق الطرف المستلم من الحزمة لوجود عبث، يفك تشفيرها، ويعيد تسليم البيانات الأصلية.

إبرام مفاتيح الإنترنت (IKE — IKE) يدير المرحلتين الأوليين، وإصدار IKEv2 هو الأكثر شيوعًا اليوم. يعمل هذا التفاوض عادة على المنفذ UDP 500. إذا كان جهازك وراء راوتر يؤدي ترجمة عناوين الشبكة (NAT)، يتحول الطرفان إلى عبور NAT (NAT‑T — NAT-T)، الذي يغلف تبادل المفاتيح والترافيك المشفّر اللاحق ضمن UDP 4500 حتى تعبر الراوتر دون تغيير.

ما استخدامات IPsec؟

يحمي IPsec الترافيك الذي يجب أن يمر عبر الإنترنت العام. الاستخدامات الشائعة هي: موظفو العمل عن بُعد الذين يتصلون بشبكة المكتب عبر بوابة ، روابط دائمة بين مواقع الشركات، وتطبيقات VPN التي تقدم IKEv2/IPsec لحماية التصفح على شبكات Wi‑Fi العامة .

من موقع إلى موقع مقابل الوصول عن بُعد IPsec VPNs

يربط عميل من موقع إلى موقع شبكات كاملة معًا. شركة لديها مقر ومستودع عبر المدينة تضع بوابة عند كل طرف، ويمتد النفق بين هاتين النقطتين. يمكن لطابعة في المستودع الوصول إلى خادم بالمقر دون وجود برنامج عميل على الطابعة لأن البوابة تتعامل مع التشفير نيابة عن كل الأجهزة وراءها.

مخطط يقارن اتصالات IPsec من موقع إلى موقع ووصول عن بُعد عبر أنفاق مشفّرة

يربط عميل وصول عن بُعد جهازًا واحدًا بشبكة كاملة. يمثل برنامج العميل على حاسوبك أحد طرفي النفق، وتكون البوابة على شبكة مكتبك الطرف الآخر، فيصبح نفس الخادم متاحًا من الغرفة الفندقية طالما النفق قائمًا.

ما البروتوكولات التي يستخدمها IPsec؟

IPsec عبارة عن مجموعة من البروتوكولات:

  • ESP (Encapsulating Security Payload): يشفر ويوثّق الحمولة.
  • AH (Authentication Header):يفحص تكامل الحمولة ومعظم رأس IP دون تشفير.
  • IKE (Internet Key Exchange): يتفاوض على الإعدادات ويؤسس المفاتيح.

قد تلاحظ "IKEv2/IPsec" في إعدادات VPN فيبدو كخيار بين بروتوكولين. الواقع غير ذلك: IKEv2 يُنشئ الاتصال وIPsec يحمِي ما يمر عبره.

لماذا ستلاحظ فقط ESP

ESP هو ما يحمي الترافيك في عميل IPsec الحالي. يترك AH بياناتك قابلة للقراءة لمن يلتقطها، ويقدّم فقط دلالة أن الحزمة جاءت من المصدر المتوقع ووصلت دون تعديل.

AH ينهار أيضًا عندما تكون ترجمة عناوين الشبكة (NAT) في المسار، لأن AH يحمي أجزاء من رأس IP التي يُعيد كتابةها NAT. تستخدم راوترات المنزل وشبكات المحمول ترجمة العناوين، لذا نادرًا ما يُستخدم AH.

ما الفرق بين وضع النفق ووضع النقل في IPsec؟

يغلّف وضع النفق الحزمة الأصلية كاملة بما في ذلك العناوين داخل حزمة جديدة. أما وضع النقل فيشفّر الحمولة فقط ويترك رأس IP الأصلي مرئيًا، ويلائم ذلك الاتصالات المباشرة بين الخوادم داخل مركز بيانات.

كلمة "نفق" تؤدي وظيفتين هنا، ما يربك البعض. نفق IPsec هو الاتصال المحمي بين نقطتي نهاية بينما وضع النفق هو قرار منفصل حول مقدار الحزمة الذي يُغلف.

وضع النفق في IPsec يحمِي الحزمة IP الأصلية، بينما وضع النقل يحمي الحمولة ويترك الرأس مرئيًا

أي شخص يراقب اتصالًا بوضع النفق يرى ترافيكًا يتحرك بين نقطتي النهاية، وليس العناوين المخفية داخله. في وضع النقل تظل العناوين المصدر والوجهة ظاهرة لأن الحمولة فقط تُشفَّر.


وضع النفق

وضع النقل

البيانات المحمية

الحزمة IP الأصلية كاملة

حمولة الحزمة

IP رأس

الرأس الأصلي مغلف، يضاف رأس جديد

الرأس الأصلي محفوظ ومرئي

الاستخدام المعتاد

VPN اتصالات بين الأجهزة والشبكات

الاتصال المباشر من مضيف إلى مضيف

ما مزايا وعيوب IPsec؟

نُشر IPsec منذ التسعينيات، لذا تُوثّق إيجابياته وسلبياته جيدًا.

مزايا IPsec

  • تشفير ومصادقة قوية. التكوينات الحالية تقترن بشيفرات مثل AES مع مصادقة عبر شهادة أو مفتاح مشترك مُسبقًا، فيثبت كل طرف هويته قبل انتقال الترافيك.
  • تغطية على مستوى الشبكة. تنتقل تطبيقات البريد، ونقل الملفات، والنسخ الاحتياطي عبر نفس المسار المحمي كما يفعل متصفّحك.
  • استقلالية التطبيق. لا يحتاج البرنامج إلى معرفة وجود VPN، لذلك تعمل تطبيقات أعمال قديمة لعقود فوق IPsec دون تعديل.
  • معيار منشور. مواصفات IETF تحدد IPsec، لذا يمكن لِـ جدار ناري من بائع أن يبني عادة نفقًا إلى بوابة من بائع آخر.

عيوب IPsec

  • تعقيد الإعداد. يجب أن تتطابق عشرات الإعدادات عند الطرفين، بما في ذلك خوارزميات التشفير، أعمار المفاتيح، والمعرفات. خطأ واحد قد يمنع اقامة النفق.
  • تحميل التشفير والتغليف. تزداد كل حزمة بعدد إضافي من البايتات، مما قد يسبب تجزئة على روابط ذات MTU أصغر.
  • توافق الجدار الناري وترجمة العناوين. بعض الشبكات تحظر المنافذ التي يعتمد عليها IPsec، أو تتعامل مع الترجمة بشكل سيئ، ما قد يمنع إقامة الاتصال أصلاً.

دون مهندس شبكات متواجد، تكون الإعدادات والمنافذ وسلوكيات ترجمة العناوين عادةً أصعب جوانب تشغيل عميل VPN لِـ IPsec.

هل IPsec آمن؟

IPsec آمن عندما يُضبط بإعدادات حديثة، لكن ليس كل تركيب كذلك. قد تعمل معدات أقدم بخوارزميات قديمة وإصدار تبادل مفاتيح قديم، لذا تختلف الحماية من اتصال لآخر.

تُقرن معظم التكوينات الحالية AES للتشفير مع HMAC-SHA-2 للتكامل. ينتج HMAC-SHA-2 بصمة قصيرة للبيانات باستخدام مفتاح سري، فتظهر أي محاولة للتلاعب فورًا.

تستمر بعض التكوينات القديمة في تشغيل DES أو MD5، ولا يُعتبر أي منهما آمنًا الآن. كما تقدم بعض الأجهزة التراثية مجموعات ديفي‑هيلمان بطول 768 أو 1024 بت. ديفي‑هيلمان هي الطريقة التي يتفق بها الطرفان على مفتاح مشترك دون إرساله، والمجموعة تمثّل حجم الأعداد المستخدمة؛ المجموعات الأصغر توفر حماية أقل، ولهذا تستخدم التكوينات الحديثة مجموعات أكبر وأقوى بدلاً من المجموعات الصغيرة الموجودة في الإعدادات القديمة.

يجب أيضًا مراجعة تبادل المفاتيح. صدر IKEv1 في 1998 وله نقاط ضعف معروفة في أوضاع معينة. الأسوأ هو الوضع العدواني (aggressive mode)، وهو مصافحة مختصرة تتبادل دورًا أقل من الرسائل مقابل السرعة. هذا الوضع يكشف معلومات كافية حتى يتمكن مهاجم من التقاط التبادل ثم تخمين كلمة السر المشتركة على جهازه دون حد للمحاولات. هناك أيضًا خطر هجوم خفض البروتوكول، حيث يتلاعب طرف ثالث بالتفاوض الافتتاحي فيجبر الطرفين على الاتفاق على تشفير أقدم لا يزالان يدعمانه. قامت IETF رسميًا بجعل IKEv1 في وضع التقاعد التاريخي في 2023.

يتفاوض IKEv2 بصورة أكثر أمانًا ويتمتع بقدرات أفضل على إعادة المفاتيح (rekeying)، وهي عملية تبديل المفاتيح خلال الجلسة. كما يضيف MOBIKE، الذي يبقي النفق قائمًا عندما يتغير عنوان IP لجهازك، بحيث يستمر الهاتف عند الانتقال من Wi‑Fi إلى بيانات الجوال دون فقد الاتصال وإعادة بنائه.

كمستخدم منزلي لا تختار هذه الإعدادات بنفسك عادةً. يقوم تطبيق VPN أو فريق IT في شركتك بذلك. المهم أن يكون البرنامج مُحدَّثًا ويتلقى تحديثات، لأن هذا ما يحافظ على حداثة الخوارزميات وتبادل المفاتيح.

تشفير قوي على كل اتصال.
Kaspersky VPN يُشفّر ترافيك الإنترنت ويخفي عنوان IP الخاص بك، محافظًا على خصوصية اتصالك على أي شبكة، بما في ذلك Wi‑Fi العامة.
احصل على Kaspersky VPN

مختبرات مستقلة اختبرت وكرّمت المنتج من قبل أبرز مختبرات الصناعة.

AV-Comparatives SE Labs Awards Winner 2026 AV-TEST Award

ما الفرق بين IPsec وSSL VPNs؟

يمكن أن يمنح IPsec جهازًا وصولًا على مستوى الشبكة إلى شبكة بعيدة، بحيث يُوجَّه الترافيك عبر النفق المحمي وفقًا لإعدادات VPN. عادةً ما يوفر SSL المستند إلى المتصفح وصولًا إلى موارد محددة، مثل موقع داخلي محدد.

يعمل IPsec منخفضًا، في طبقة الشبكة، لذا يمكنه حماية كل ما يرسله الجهاز. تعمل SSL المستندة إلى المتصفح أعلى، باستخدام TLS، التقنية التي تشفّر اتصالك إلى موقع بنكي. لذا عندما يكون نفق IPsec مفعلًا، يصير الجهاز كأنه موصول فعليًا بالشبكة البعيدة. تعمل بعض حلول SSL عبر عميل وتحمل كل الترافيك مثل IPsec، لذلك ليست نسخة البوابة المتصفّح هي النوع الوحيد المتاح.

يحتاج IPsec إلى إعداد متطابق عند الطرفين، حتى لو كان العميل مضمنًا بالفعل في نظام التشغيل، بينما غالبًا ما تعمل SSL عبر المتصفح دون تثبيت. يمر ترافيكها عبر المنفذ TCP 443، نفس المنفذ المستخدم عادةً لترافيك HTTPS، وهو مسموح به على نطاق واسع عبر الشبكات والجدران النارية. قد يجعل هذا حلول المتصفح أسهل استخدامًا على شبكات مقيدة مثل Wi‑Fi الفنادق أو المطارات، حيث قد يُحظر ترافيك IPsec.

مقالات ذات صلة:

منتجات موصى بها:

FAQs

ما المنافذ التي يستخدمها IPsec؟

IKE يعمل على UDP 500، وعبور NAT ينقل تبادل المفاتيح والترافيك المشفّر اللاحق إلى UDP 4500. أما ESP وAH فليسا منافذ بل بروتوكولات IP 50 و51. يجب أن يسمح الجدار الناري بهذه العناصر وإلا فلن يُنشأ النفق.

هل يبطئ عميل IPsec اتصالي؟

نعم، قليلًا. يشكّل تشفير كل حزمة تكلفة حسابية (CPU)، ويُمر الترافيك عبر خادم VPN. معظم الناس لا يلاحظون فرقًا أثناء التصفح أو المشاهدة. المسافة إلى الخادم تُضيف زمن انتقال (latency) يؤثر على السرعة أكثر من البروتوكول نفسه.

كيف يؤثر IPsec على MTU وMSS؟

يضيف IPsec نحو 50 إلى 70 بايت لكل حزمة، ما قد يفرض التجزئة. يقوم المسؤولون بخفض TCP MSS للتعويض، لكن لا يوجد رقم قياسي ثابت: الأمر يعتمد على التشفير، وما إذا كان عبور NAT مفعلًا، وسعة الرابط الأساسية (MTU).

هل يستخدم IPsec تشفيرًا متماثلًا أم غير متماثل؟

كلا النوعين. يستخدم IKE التشفير غير المتماثل في تبادل ديفي‑هيلمان، الذي يسمح للطرفين باتفاق سر مشترك دون إرساله. ثم يُستخدم ذلك السر لاحقًا في شيفرة متماثلة أسرع، عادةً AES، لحماية ترافيكك.

ما هي شبكة VPN قائمة على IPsec وكيف تعمل؟

تُنشئ شبكة VPN قائمة على IPsec أنفاقًا مشفّرة لحماية البيانات أثناء انتقالها. تعرّف على كيفية عمل IPsec، وأماكن استخدامه، وما الذي يجعل الاتصال الحديث آمناً.
Kaspersky logo

مقالات ذات صلة