Blog
Sep 25, 2026 - 7 MIN READ
ويندوز سيرفر للمحترفين #5: Active Directory، خريطة النطاقات والغابات

ويندوز سيرفر للمحترفين #5: Active Directory، خريطة النطاقات والغابات

murtaja

Murtaja

🧭 قبل أن نبدأ

بعد أن فهمنا الخدمات في الحلقة السابقة، نصل اليوم إلى الخدمة التي تقوم عليها كل شبكات ويندوز في المؤسسات: Active Directory. هذه الحلقة عن الفصل الخامس: البنية التحتية لـ Active Directory، وهو أول ثلاثة فصول عن AD في الكتاب. سنتعرف على المكونات المنطقية (نطاقات وأشجار وغابات)، والمكونات الفعلية (وحدات التحكم والخوادم الداعمة)، ودور DNS، والمواقع والنسخ المتماثل.


🏛️ الفصل الخامس: البنية التحتية لـ Active Directory (Active Directory Infrastructure)

يبدأ الكاتب بتذكير أن AD لم يظهر من فراغ:

"Before you can implement and manage Active Directory, you must understand the foundational technologies on which it is built." — "قبل أن تنفّذ Active Directory وتديره، عليك أن تفهم التقنيات التي بُني عليها."

هذه التقنيات جاءت من مجتمع الإنترنت (مثل DNS) ومن معهد MIT (مثل Kerberos).

🏘️ مجموعة العمل مقابل النطاق

  • مجموعة العمل (Workgroup): موجودة منذ الثمانينيات. أجهزة تتشارك اسم المجموعة نفسه وتتبادل الموارد، بلا أي إدارة مركزية.
  • النطاق (Domain): ظهر مع Windows NT 3.1 عام 1993، ويوفر إدارة مركزية عبر وحدات التحكم بالنطاق.

Active Directory هو خدمة الدليل الشبكي من مايكروسوفت: مستودع مركزي لكائنات الشبكة (مستخدمين ومجموعات وأجهزة وخوادم وطابعات)، يُستخدم للاستعلام والتحديث والمصادقة.


🧱 المكونات المنطقية

🔹 النطاق (Domain)

كان النطاق "حدًا أمنيًا" في NT 4.0، أما منذ Windows 2000 فصارت الغابة (Forest) هي الحد الأمني، وصار النطاق حاوية إدارية: يمكنك أن تمنح شخصًا صلاحيات إدارية في نطاق دون الآخر.

يحتوي النطاق على: المستخدمين، والمجموعات، والأجهزة (فعلية أو افتراضية، فـ AD لا يفرّق بينها)، والخوادم، والوحدات التنظيمية (OUs)، والحاويات المدمجة (Users وComputers). وأسماؤه بصيغة DNS، مثل company.com أو acmepetco.local.

لماذا تُنشئ أكثر من نطاق؟

  • الأداء: قاعدة بيانات أصغر لكل نطاق.
  • لامركزية الإدارة: مسؤول لكل نطاق دون أن يملك سيطرة على الغابة كلها.
  • أسباب تنظيمية: مثل اندماج شركتين تريد كل منهما الاحتفاظ بهويتها.
  • الامتثال التنظيمي (Regulatory Compliance): مثل قانوني Sarbanes-Oxley وHIPAA.

🏥 لفتة للعاملين في القطاع الطبي: قانون HIPAA الأمريكي الخاص بحماية البيانات الصحية مذكور هنا نصًّا كسبب لإنشاء نطاق منفصل. قسم يتعامل مع بيانات المرضى قد يحتاج تشفيرًا وسياسات احتفاظ بالبيانات لا يحتاجها غيره.

📖 قصة شركتين

يروي الكاتب تجربة شخصية من التسعينيات: شركتان تتبعان المجموعة نفسها، إحداهما تستخدم Banyan Vines والأخرى Novell NetWare، وأرادت كل منهما تطبيق Windows NT على طريقتها. معظم الخلافات لم تكن تقنية، بل نابعة من اختلاف الخبرات السابقة. وبعد نقاشات حادة وتنازلات متبادلة نجح المشروعان، والدرس الذي خرج به:

"Remember to consider alternative thinking when planning your AD implementation. An open mind will typically result in a more useful and stable implementation." — "تذكّر أن تأخذ وجهات النظر الأخرى بالحسبان عند تخطيط AD. العقل المنفتح يقود عادةً إلى تطبيق أنفع وأكثر استقرارًا."

🌳 شجرة النطاقات (Domain Tree)

مجموعة نطاقات تتشارك مساحة الأسماء الجذرية نفسها، مثل:

company.com
└── sales.company.com
    └── internal.sales.company.com

🌲 الغابة (Forest)

شجرة نطاقات أو أكثر تتشارك الكتالوج العام (Global Catalog) والمخطط (Schema)، والغابة هي حد الثقة الافتراضي. وحتى النطاق الواحد يُعتبر غابة. وإذا أنشأت marketing.company.com وsales.company.com دون أن تختار ضمّهما إلى غابة موجودة، فستحصل على ثلاث غابات منفصلة رغم تشابه الأسماء.

"The Enterprise Admins group is very powerful and should be used with great caution." — "مجموعة Enterprise Admins قوية جدًا، ويجب استخدامها بحذر شديد."

أعضاء هذه المجموعة مسؤولون تلقائيًا عن كل نطاقات الغابة.


🖥️ المكونات الفعلية: وحدات التحكم بالنطاق

وحدة التحكم بالنطاق (DC) خادم يخزّن نسخة من قاعدة بيانات AD في ملف اسمه NTDS.DIT. من مهامها:

  • توفير حسابات المستخدمين بخصائصها.
  • المصادقة عبر Kerberos: يحصل المستخدم عند الدخول على TGT (Ticket Granting Ticket)، ثم يستخدمها لطلب تذكرة جلسة (Session Ticket) لكل مورد يريد الوصول إليه.
  • النسخ المتماثل متعدد الرئيسيات (Multi-master): كل DC هو "الرئيسي" للتغييرات التي يُجريها بنفسه.

ولإنشاء DC: ثبّت دور AD DS ثم شغّل الأمر DCPROMO.

👑 أدوار العمليات الخمسة (Operations Masters)

الدورعددهاالوظيفة
Schema Masterواحد للغابةالوحيد الذي يعدّل المخطط
Domain Naming Masterواحد للغابةيمنع تكرار أسماء النطاقات
Infrastructure Masterواحد لكل نطاقيحدّث تغييرات عضوية المجموعات
PDC Emulatorواحد لكل نطاقخادم تغيير كلمات المرور الأساسي
RID Masterواحد لكل نطاقيوزّع معرّفات RID؛ المعرّف الفريد لكل كائن = SID النطاق + RID

المخطط (Schema) هو "المخطط الهندسي" لما يمكن إنشاؤه في AD من فئات وسمات.

📶 المستويات الوظيفية (Functional Levels)

للنطاق والغابة أربعة مستويات: 2000 Native، و2003، و2008، و2008 R2. المستوى الأعلى يتيح ميزات أحدث، ويفرض أن تكون وحدات التحكم بإصدارات أحدث. مثلًا سلة محذوفات AD (AD Recycle Bin) لا تعمل إلا إذا كانت الغابة بمستوى 2008 R2. رفع مستوى النطاق مسموح لـ Domain Admins، ورفع مستوى الغابة لـ Enterprise Admins فقط.

🛡️ قاعدة ذهبية: ثبّت وحدتي تحكم على الأقل مهما كان حجم الشبكة. إذا تعطّلت الوحيدة فلن يستطيع أحد تسجيل الدخول.

الخوادم الداعمة: DNS ضروري، وDHCP ليس شرطًا تقنيًا لكنه يسهّل الحياة كثيرًا. والممارسة الشائعة: عناوين ثابتة للخوادم، وديناميكية للعملاء.


🌐 تخطيط مساحة أسماء DNS

مصطلحات أساسية: اسم المضيف (Hostname)، وFQDN (مثل computer03.company.local)، وخادم الأسماء (Name Server)، وملف hosts الموجود في C:\Windows\System32\drivers\etc والذي يتقدّم على DNS.

طريقتا التحليل:

  • Forwarder: الخادم يحيل الطلب إلى خادم آخر ليبحث نيابة عنه.
  • Recursion: الخادم نفسه يبدأ من الجذر، ثم خادم .com، وهكذا حتى يجد الإجابة.

DNS يحلّل أيضًا سجلات الخدمات (SRV)، وبها يجد الجهاز وحدة التحكم التي سيسجّل الدخول عبرها.

🔎 ترتيب تحليل الأسماء في عميل ويندوز

1. اسم الجهاز المحلي؟
2. ذاكرة DNS المؤقتة (وتشمل محتوى ملف hosts)؟
3. خادم DNS؟
4. ذاكرة NetBIOS المؤقتة؟
5. خادم WINS؟
6. البث (Broadcast)؟
7. ملف Lmhosts ← آخر محاولة قبل إظهار الخطأ

أسماء NetBIOS (أسماء من كلمة واحدة) كانت المعيار في الثمانينيات والتسعينيات، وما زالت بعض التطبيقات تحتاجها، لكنها انتقلت إلى نهاية سلسلة التحليل.

🤝 علاقات الثقة

كل نطاق ابن يثق بأبيه والعكس، والثقة متعدية (Transitive): إذا وثق A بـ B ووثق B بـ C، فإن A يثق بـ C. والثقة المختصرة (Shortcut Trust) رابط يدوي مباشر بين نطاقين في فرعين مختلفين، يسرّع المصادقة بدل الصعود إلى الجذر ثم النزول. وتذكّر أن الثقة لا تمنح الوصول تلقائيًا، بل تسمح فقط بمنحه. ونصيحة الكاتب:

"Fewer domains with shorter full domain names are easier to manage." — "نطاقات أقل بأسماء أقصر أسهل في الإدارة."


🗺️ المواقع (Sites) والنسخ المتماثل

الموقع: مجموعة أجهزة جيدة الاتصال فيما بينها، ويتكوّن من:

  • الشبكات الفرعية (Subnets): أساس تعريف الموقع.
  • روابط المواقع (Site Links): لكل رابط تكلفة (Cost) وجدول زمني، ويُستخدم الرابط الأقل تكلفة.
  • خوادم رأس الجسر (Bridgehead Servers): كل النسخ بين المواقع يمر عبرها.

فوائد المواقع: سياسات Group Policy خاصة بكل موقع، والتحكم في استهلاك روابط WAN، وتسجيل الدخول عبر DC محلي.

نسخ داخل الموقع (Intrasite)نسخ بين المواقع (Intersite)
تلقائي بالكاملقابل للجدولة
تديره عملية KCC بحيث لا تزيد المسافة بين أي DC وآخر على 3 قفزات قدر الإمكانتحدد عملية ISTG خوادم رأس الجسر

الكتالوج العام (GC): نسخة جزئية من كل كائنات الغابة لتسريع البحث، وفيه تُخزَّن المجموعات العالمية (Universal Groups). افتراضيًا أول DC فقط يكون GC، وفي بيئة من وحدتي تحكم اجعلهما كلتيهما GC.

⚠️ لا تخلط بين خادم PDC في الشبكات القديمة (نموذج أحادي الرئيسي في NT) ودور PDC Emulator في AD الحديث.


💎 اقتباسات هذا الجزء تستحق التوقف عندها

  • "افهم التقنيات التي بُني عليها AD قبل أن تديره.": DNS وKerberos أساسان لا يمكن تجاوزهما.
  • "Enterprise Admins قوية جدًا فاستخدمها بحذر.": أقل عدد ممكن من الأشخاص بأعلى صلاحية.
  • "العقل المنفتح يقود إلى تطبيق أنفع وأكثر استقرارًا.": الخلافات بين الفرق قد تكون فرصة لا عائقًا.
  • "نطاقات أقل بأسماء أقصر أسهل في الإدارة.": البساطة ميزة تصميمية.

🎯 خلاصة الجزء

لـ AD بنية منطقية (نطاقات وأشجار وغابات ووحدات تنظيمية) وبنية فعلية (وحدات تحكم ومواقع). يعتمد على DNS لمساحة الأسماء، وعلى Kerberos للمصادقة، وتتحكم المواقع في النسخ المتماثل حسب الجغرافيا.

في الحلقة القادمة ننتقل من النظرية إلى التطبيق مع الفصل السادس: إعداد Active Directory: التخطيط، وتثبيت DNS، وتشغيل DCPROMO خطوة بخطوة. 🚀

Built with Nuxt UI • © 2026