
ويندوز سيرفر للمحترفين #11: خوادم الملفات والطباعة، وقاعدة "الأنبوب" في الصلاحيات
Murtaja
🧭 قبل أن نبدأ
بعد جولتنا في IIS، نعود اليوم إلى أقدم وظيفة للخوادم في الشبكات مع الفصل الحادي عشر: خوادم الملفات والطباعة. يفتتح الكاتب الفصل بجملة مرحة:
"Defragment your mind, because you'll be learning about all of these topics in this chapter." — "ألغِ تجزئة ذهنك، فستتعلم كل هذه المواضيع في هذا الفصل."
سنتعلم صلاحيات المشاركة وNTFS وكيف تتفاعلان، والتدقيق (Auditing)، ونظام DFS بالتفصيل، ثم خوادم الطباعة وتجميع الطابعات والطباعة عبر الويب.
📁 الفصل الحادي عشر: خوادم الملفات والطباعة (File and Print Servers)
🔓 صلاحيات المشاركة (Share Permissions)
المجلد المشترك مجلد على جهاز ويندوز مضبوط ليكون متاحًا على الشبكة. وصلاحيات المشاركة تُطبَّق فقط على الوصول عبر الشبكة:
| الصلاحية | اسمها في بعض الواجهات | ما تتيحه |
|---|---|---|
| Read | Reader | عرض المستندات والمجلدات وفتحها |
| Change | Contributor | ما سبق، إضافة إلى التعديل والإنشاء والحذف |
| Full Control | Owner / Co-owner | ما سبق، إضافة إلى إدارة الصلاحيات |
معالج المشاركة (Sharing Wizard): مفعّل افتراضيًا منذ Server 2008، ويظهر عند الكليك يمين على مجلد كخيار Share With (بخياري Nobody وSpecific People). لتعطيله والعودة إلى الواجهة التقليدية:
Organize > Folder and Search Options > View > ألغِ تحديد "Use Sharing Wizard"
ثم: كليك يمين على المجلد > Share With > Advanced Sharing
🗝️ صلاحيات NTFS
تُحدَّد على القرص نفسه، وتُطبَّق محليًا وعبر الشبكة معًا. وقد تكون صريحة (Explicit) على الملف أو المجلد مباشرة، أو موروثة (Inherited) من المجلد الأب، وهذا هو السلوك الافتراضي.
| الصلاحية | ما تتيحه |
|---|---|
| Read | قراءة الملفات |
| Write | القراءة والتعديل والإنشاء |
| Read & Execute | القراءة وتشغيل الملفات التنفيذية (.exe و.bat و.com) |
| List Folder Contents | رؤية محتويات المجلد دون قراءة الملفات نفسها |
| Modify | القراءة والكتابة والتنفيذ والحذف |
| Full Control | كل شيء، بما في ذلك أخذ الملكية وإدارة الصلاحيات |
⚖️ حين تجتمع الصلاحيات: القواعد الحاسمة
1️⃣ داخل النوع الواحد: الأكثر تساهلًا يفوز
إذا كانت لديك صلاحية Read كمستخدم وChange عبر مجموعة، فالنتيجة Change. لكن هناك استثناء مهم جدًا:
"Always remember that an explicit denial wins over granted permissions." — "تذكّر دائمًا أن المنع الصريح يتغلب على أي صلاحية ممنوحة."
فإذا مُنع مستخدم صراحةً من Full Control، فلن يحصل على أي وصول مهما كانت المجموعات التي ينتمي إليها.
2️⃣ بين المشاركة وNTFS: الأكثر تقييدًا يفوز
وهنا يقدّم الكاتب تشبيهًا يسهل تذكره:
"You can think of the share as a permission pipe." — "يمكنك أن تفكر في المشاركة كأنها أنبوب للصلاحيات."
"NTFS permissions can further restrict the permissions granted at the share, but they can never expand the permissions granted at the share." — "صلاحيات NTFS يمكن أن تقيّد ما تمنحه المشاركة أكثر، لكنها لا تستطيع أبدًا أن توسّعه."
| المشاركة | NTFS | النتيجة عبر الشبكة |
|---|---|---|
| Change | Read | Read |
| Read | Modify | Read |
| Full Control | Modify | Modify |
💡 الممارسة الشائعة: اجعل صلاحية المشاركة واسعة، وتحكّم بالتفاصيل الدقيقة عبر NTFS.
🆚 الحقوق مقابل الصلاحيات
- الصلاحيات (Permissions) تُمنح على كائنات كالملفات والمجلدات.
- الحقوق (Rights) تُمنح على إجراءات، مثل تغيير وقت النظام أو إيقاف تشغيل الجهاز.
وتُدار الحقوق من:
Computer Configuration > Windows Settings > Security Settings > Local Policies > User Rights Assignment
🕵️ تدقيق الملفات والمجلدات (Auditing)
التدقيق يسجّل من وصل إلى البيانات، ومن حاول الوصول إليها دون صلاحية. ويُفعَّل على خطوتين:
1) تفعيله على الخادم:
gpedit.msc > Computer Configuration > Windows Settings > Local Policy > Audit Policy >
Audit Object Access = Success + Failure
2) تفعيله على المجلد:
خصائص المجلد > Security > Advanced > Auditing > Edit > Add > المستخدم أو المجموعة والصلاحيات المراقبة
تظهر النتائج في Event Viewer > Security log.
⚠️ بعض المسؤولين يراقبون حالات الفشل فقط لتصغير السجلات، لكن ذلك أقل أمانًا، لأنك لن تعرف من وصل فعلًا إلى الملفات.
🏥 في البيئات الطبية التي تحتوي بيانات مرضى، تدقيق الوصول الناجح أيضًا غالبًا متطلب امتثال، وليس خيارًا إضافيًا.
🗺️ نظام الملفات الموزع (DFS) بالتفصيل
مكوّنا DFS:
- DFS Namespaces: مجلدات موزعة على عدة خوادم تظهر للمستخدم كمجلد واحد. مدمج مع AD ويستفيد من المواقع: يعطي العميل قائمة إحالات (Referrals) يأتي فيها خادم موقعه أولًا، فإن لم يتوفر انتقل إلى التالي.
- DFS Replication: يزامن المجلدات بين الخوادم، وحلّ محل FRS القديم، بل صار يُستخدم لنسخ مجلد SYSVOL نفسه منذ مستوى 2008. ويستخدم ضغط RDC فينقل التغييرات فقط، ولذلك تصفه مايكروسوفت بأنه "صديق لشبكات WAN".
ويمكن استخدام كل مكوّن منهما بشكل مستقل عن الآخر.
ثلاثة سيناريوهات موصى بها:
| السيناريو | الفكرة |
|---|---|
| جمع البيانات (Data Collection) | نسخ بيانات الفروع إلى المركز لينسخها احتياطيًا مسؤولون مدرّبون |
| توزيع البيانات (Data Distribution) | نشر بيانات مركزية على الفروع، مع إتاحة عالية |
| التعاون (Data Collaboration) | مشاركة الملفات بين الفروع مباشرة، مع الانتباه لتأخر المزامنة الذي قد يصل لساعات |
أنواع مساحات الأسماء:
- Standalone: لا تحتاج AD.
- Domain-based (وضع Windows 2000): حتى 5,000 مجلد.
- Domain-based (وضع Windows 2008): أكثر من 5,000 مجلد.
Administrative Tools > DFS Management > Namespaces > New Namespace
🖨️ خوادم الطباعة
خادم الطباعة يضع المهام في طابور ويرسلها إلى طابعات متصلة عبر USB أو Serial أو Parallel أو FireWire أو TCP/IP. ولكامل الميزات أضف دور Print and Document Services.
⚠️ لا يمكن لخادم ويندوز أن يكون خادم طباعة لطابعة يشاركها ويديرها جهاز ويندوز آخر.
🎛️ إدارة مهام الطباعة
- الأولوية: من 1 إلى 99، والافتراضي 1، والأعلى يُطبع أولًا. هذه أفضل طريقة لجعل مهمة عاجلة تُطبع مباشرة بعد المهمة الحالية.
- Pause / Resume / Restart / Cancel: Restart يعيد المهمة من البداية، وهو مفيد حين يظن الخادم أن صفحات طُبعت وهي لم تُطبع فعلًا.
التعريفات الإضافية: التعريف المثبّت على خادم 64-bit يخدم عملاء 64-bit فقط. لعملاء 32-bit:
Printer Properties > Sharing > Change Sharing Options > Additional Drivers
ويمكنك نشر الطابعة في AD ليبحث عنها المستخدمون بالاسم أو الموقع أو الخصائص (مثل الطباعة الملونة)، كما يمكن تثبيت الطابعات على الأجهزة عبر Group Policy.
🧩 تجميع الطابعات (Printer Pool)
عدة طابعات فعلية تظهر كطابعة منطقية واحدة بطابور واحد. المزايا: طباعة أسرع، واستمرار الخدمة إذا تعطلت طابعة، وتوزيع للحمل.
Printer Properties > Ports > Enable Printer Pooling > حدد منافذ كل الطابعات
🌐 الطباعة عبر الويب
تحتاج IIS، وتُفعَّل بإضافة خدمة الدور Internet Printing، ثم تفتح:
http://server_name/printers
ومنها ترى حالة الطابعات وتلغي المهام العالقة. وقد يحتاج عملاء Vista و7 إلى تثبيت ميزة Internet Printing Client.
💎 اقتباسات هذا الجزء تستحق التوقف عندها
- "ألغِ تجزئة ذهنك.": دعابة من الكاتب في بداية فصل مزدحم بالمعلومات.
- "المنع الصريح يتغلب دائمًا.": القاعدة الأهم في استكشاف مشكلات الوصول.
- "المشاركة أنبوب للصلاحيات.": لا يمر عبرها أكثر مما تسمح به.
- "NTFS تقيّد ولا توسّع.": جملة واحدة تحل معظم أسئلة الصلاحيات.
🎯 خلاصة الجزء
صلاحيات المشاركة ثلاث، وصلاحيات NTFS أدق حتى مستوى الملف. عند الجمع بينهما يفوز الأكثر تقييدًا، وداخل النوع الواحد يفوز الأكثر تساهلًا، والمنع الصريح يتغلب على كل شيء. التدقيق يكشف من وصل ومن حاول، وDFS يجمع البيانات ويوزعها، وخادم الطباعة يدير الطوابير والتعريفات والتجميع والطباعة عبر الويب.
في الحلقة القادمة نتعلم الوصول إلى كل هذا من بعيد مع الفصل الثاني عشر: تقنيات الوصول عن بُعد: Remote Assistance وVPN وRDS. 🚀