21/04/2026
من محاضرات تدريب كورس التطبيق العملي لمركز عمليات الشبكة
Network Operations Center - NOC تفاصيل التنفيذ في المشروع والشرح المفصل للعملية .....
أولاً شرح أقسام الشبكة (Network Segmentation)....
تم تقسيم المختبر إلى اقسام معزولة برمجياً لضمان الأمان والكفاءة....
VLAN 90 (Level 1) للموظفين المبتدئين (مراقبة فقط).
VLAN 100 (Level 2) للمهندسين (تشغيل وصيانة).
VLAN 101 (Level 3) للمدراء (صلاحيات كاملة).
الهدف هو عزل صلاحيات الموظفين فزيائياً ومنطقياً
شبكة الإدارة والخدمات VLAN 102 & 103......
VLAN 102 Identity & Access تضم سيرفرات الهوية والتحكم ....
Jump, RADIUS, RODC, Esxi , SDN - APIC EM , Server GLPI Tiekcts
VLAN 103 Monitoring & Ops تضم أدوات المراقبة الثقيلة....
SolarWinds, Zabbix, Grafana , EventLog-Analyzer, MGT-Engine-SRV
Tools Ping , Wireshark , PacketFence-ZEN-v15.0.0
الهدف هو عزل ضجيج المراقبة عن عمليات تسجيل الدخول الحساسة.
الشبكة الرئيسية In-Band Data Plane....
هذه هي الشبكة التي تحمل بيانات الشركة الحقيقية، وهي محمية في Dual Firewalls حماية مزدوجة وتدعم بروتوكولات التوجيه (OSPF) وتوزيع الأحمال (HSRP).
ثانيا شرح الخوادم (Servers Role)....
كل سيرفر في منطقة الـ OOBM له وظيفة حيوية لإنجاح منظومة الـ NOC...
SRV-Jump هو البوابة الوحيدة المسموح للموظفين بالدخول إليها منه ويتم فتح الـ SSH للسويتشات، والفايرول و الراوترات مما يمنع الموظف من لمس الأجهزة مباشرة من جهازه الشخصي فقط من خلال Jump Server وتحت مراقبة مشددة ومسجلة للجسلة .
RODC (Security Agent) نسخة للقراءة فقط من الدومين، تسرع دخول الموظفين في الـ NOC وتحمي الدومين الرئيسي من الاختراق.
RADIUS-SRV: العقل المدبر الذي يقرر (بناءً على حساب الموظف) هل يدخل بمستوى Privilege 1 أو 15.
الحوكمة وتوزيع الصلاحيات (Role-Based Access Control)....
موظف L1 يرى المشكلة فقط (Zabbix/Grafana).
مهندس L2 يغير إعدادات بسيطة.
خبير L3 يملك الصلاحية الكاملة.
كل هذا يتم إدارته مركزياً عبر RADIUSdesk و RODC، فلا حاجة لإضافة حساب المهندس في كل سويتش يدوياً.
SolarWinds & Zabbix يدير الإعدادات (NCM) و Zabbix يراقب الأداء لحظياً.
SRV-GLPI: الذاكرة التنظيمية؛ حيث تُسجل كل مشكلة في تذكرة (Ticket) وترتبط بالجهاز المتضرر مثل السويتشات والراوترات و الفايرولات , وايضاً عند تصعيد Tickets تكون مرتطبة في الجهاز الذي فيه مشكلة تصل للمتسوى الثاني او الثالث.
تم الاعتماد على نظام يطبق معايير ISO 27001؛ الموظف لا يرى الأجهزة، والأجهزة لا تثق إلا بالسيرفرات، والسيرفرات محمية بفايرول.
Firewall Policies A, B, C, D تطبيق البولسي على الفايرول .....
Policy A: Jump Access
Source: VLANs 90, 100, 101 Subnets.
Destination: SRV-Jump IP Address.
Service: RDP (TCP/3389).
Action: Accept / Allow.
-------------------------------------------------------------------------
Policy B: Web Services
Source: NOC Staff Subnets.
Destination: SRV-Grafana & SRV-GLPI IPs.
Service: HTTPS (TCP/443) & HTTP (TCP/80).
Action: Accept / Allow.
-------------------------------------------------------------------------
Policy C: Identity Path (Active Directory)
Source: Domain Joined PCs.
Destination: RODC IP Address.
Service: AD-Group-Services (DNS, Kerberos, LDAP, SMB).
Action: Accept / Allow.
-------------------------------------------------------------------------
Policy D: The Kill Rule (Implicit Deny)
Source: NOC VLANs (All Levels).
Destination: Management Network (VLAN 102, 103, Switches, Firewalls).
Service: ALL / ANY.
Action: Deny / Drop / Reject.
-----------------------------------------------------------------------
هذا مجرد تلخيص بسيط , وإنما يتواجد الكثير من التفاصيل الاخرى.
من تصميم وإعدادت المهندس أحمد المشايخ
H AL-Mashaikh