آراؤنا · قراءة 8 دقيقة

حين يكون BCP 38 هو الجواب الخطأ: إيران والأنفاق المزوَّرة وأين نرسم الخط

في 8 يناير 2026 دخلت إيران في ما صار أطول انقطاع إنترنت على مستوى دولة يُسجَّل على الإطلاق. وخلال أربع وعشرين ساعة قاست NetBlocks الاتصال الوطني عند نحو 1% من مستوياته المعتادة. ثم خُففت القيود في 28 يناير إلى قائمة بيضاء، وشُددت مجددًا إلى عتمة شبه كاملة في 28 فبراير، ولم تُرفع إلا جزئيًا حين أمر الرئيس بزشكيان بإنهاء القطع في 25 مايو. وقدّر وزير الاتصالات الإيراني نفسه الكلفة بـ 35.7 مليون دولار يوميًا. 1

ولدينا عملاء كثيرون من إيران. والسؤال المثير بالنسبة لنا لم يكن السياسة، بل الآلية.

كان الانقطاع جدار حماية لا كابلًا مقطوعًا

الصورة الشائعة عن قطع على مستوى دولة هي أن تسحب الدولة مساراتها فتختفي من الإنترنت العالمي. ولم يكن ذلك ما حدث.

فقد حلّل فريق في جامعة نابولي فيديريكو الثاني بيانات قياس عامة في مارس ووجد أنه رغم فقدان كثير من علاقات الجوار في BGP للنظام AS49666، «بقيت معظم البادئات الإيرانية لـ IPv4 موجَّهة عالميًا»، وأن «إعلانات المسارات لم تكن الآلية الأساسية لإحداث القطع». 2

وتوصّل مطوّر إيراني في كرمانشاه، كان يعمل من داخل البلاد في الفترة نفسها، إلى استنتاج مشابه. إذ يشير تحليله إلى أن النطاقات الإيرانية ظلت تُعلَن، وأن عددًا صغيرًا من عناوين IP الأجنبية ظل قادرًا على إقامة اتصالات واردة، ويخلص إلى أن الانقطاع «لم يكن قطعًا ماديًا، بل سياسة صارمة لجدار حماية في الطبقة الثالثة قائمة على قائمة بيضاء». 4

وهذا الفرق مهم. فقطع الكابل عطل مادي، أما القائمة البيضاء للمصادر والوجهات فمرشّح، وللمرشّحات ثغرات.

ماذا يحدث عند حافة القائمة البيضاء

إذا كان جدار الحماية لا يسمح إلا بحركة البيانات من عدد صغير من العناوين الموثوقة — شبكة توصيل محتوى محلية، أو خدمة حكومية، أو مجموعة محدودة من الشبكات الأجنبية — فإن الوصول إلى تلك الخدمات يستلزم أن تبدو قادمًا من أحد المصادر المسموح بها.

وهذا ما يفعله spoof-tunnel. فهو وكيل أنفاق في الطبقتين الثالثة والرابعة يستخدم تزوير عناوين IP في الاتجاهين: يرسل العميل داخل إيران حزمًا بعنوان مصدر مزوَّر إلى العنوان الحقيقي للخادم الأجنبي، ويردّ الخادم الأجنبي بعنوان مصدر مزوَّر إلى العنوان الحقيقي للعميل.

ولا يعتمد أي من الطرفين على حالة التوجيه ثنائية الاتجاه المعتادة، لأن كلًّا منهما يعرف العنوان الفعلي للآخر أصلًا. والنتيجة تدفّق غير متماثل لا تتعامل معه أنظمة تتبع الاتصالات التقليدية بوصفه جلسة عادية. وقد أزالت الإصدارات الحالية طبقة الموثوقية المخصصة، وصارت تستخدم نقلًا بسيطًا عبر UDP يعمل فوقه WireGuard بقيمة MTU تساوي 1280. 4

والشرط على الجانب الأجنبي بسيط: على المزوّد أن يسمح بمغادرة حزم تحمل عناوين مصدر غير قياسية من شبكته. وهذا يستلزم مزودًا مستعدًا لمنح استثناء محكوم.

إعدادنا الافتراضي كان وسيبقى BCP 38

قبل شرح الاستثناء، يجب أن يكون الإعداد الافتراضي واضحًا.

فـ RFC 2827، أي BCP 38، «Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing»، هو النهج الصحيح منذ مايو 2000 وما زال كذلك اليوم. 9 ثم وثّق RFC 3704، الصادر في 2004 بوصفه BCP 84، أساليب uRPF الشائعة للتحقق من المصدر، ومنها الوضع الصارم والوضع المتساهل والترشيح وفق المسار الممكن. 10

ونطبّق التحقق من عنوان المصدر على منافذ العملاء افتراضيًا، كما نطبّق RPKI على كل جلسة BGP صعودًا ونزولًا. والمنطق وراء ذلك في مقال توقيع بادئاتك هو النصف السهل. ونرشّح كذلك bogon والبادئات غير المعلَنة.

وتبقى هذه الحمايات مفعّلة ما لم يطلب أحد استثناءً ضيقًا صراحةً عبر تذكرة.

ولأكثر من 99% من عملائنا، لا ينطبق شيء مما في هذا المقال. فالتحقق من عنوان المصدر يبقى مفعّلًا على منافذهم ولا خيار لتعطيله.

ونحن لا نبيع «خوادم للتزوير». فلا خيار في الطلب ولا إعداد في واجهة البرمجة ولا مستوى باقة لذلك. ولو كان منتج استضافة عاديًا لاجتذب نوعًا مختلفًا تمامًا من العملاء.

كيف يعمل الاستثناء

تبدأ العملية بتذكرة، لا بملاحظة في الطلب. فالتذكرة تعني وجود سجل، وأن شخصًا يراجع الطلب.

ويقدّم العميل قائمتين:

  • عناوين المصدر التي يحتاج إلى إرسالها. أي العناوين التي سيستخدمها مصدرًا للحزم. وفي حالة نفق إيراني تكون عادةً عناوين محلية يسمح بها نظام الترشيح الوطني.
  • عناوين الوجهة التي يحتاج إلى بلوغها. أي أنظمة العميل نفسه داخل إيران. عناوين محددة فقط، لا نطاقات ولا «إيران».

ثم ننشئ إذنًا محدودًا يغطي تلك المصادر وتلك الوجهات وحدها. وتظل بقية حركة البيانات على ذلك المنفذ تمر عبر التحقق المعتاد من المصدر وتُسقَط إن لم تجتزه. وأي تغيير يستلزم مراجعة جديدة. وحجم حركة البيانات محدود، لأن هذا مخصص لأنفاق شخصية لا لحركة مزوَّرة عامة الغرض. وبلاغات الإساءة أو رصد سوء الاستخدام تُنهي الاستثناء.

وهذا ما أجبنا به عميلًا سأل عن الأمر في مايو: «بخصوص التزوير، كل ما عليك أن تخبرنا بعناوين IP التي تريد إرسالها كي ندرجها في القائمة البيضاء، وهذا كل شيء». 7

وثمة قيد يتعلق بالبنية التحتية أيضًا: لا نستطيع تغيير إلا الترشيح الذي نتحكم فيه. فإن طبّق ناقل أعلى قاعدة uRPF على جانبه من الوصلة، فلا يمكننا تجاوز ذلك. وعلى العملاء السؤال عن الموقع المطلوب قبل الطلب كي نؤكد إمكانية الإعداد.

لماذا تهم قيود الوجهة

خطر التزوير غير المقيَّد ليس في القدرة على تغيير عنوان مصدر، بل في الانعكاس.

فهجمات التضخيم تقوم على بلوغ خدمات طرف ثالث بمصادر مزوَّرة، مثل محللات DNS المفتوحة وخوادم NTP ونسخ memcached وخدمات CLDAP. فيتحول طلب صغير إلى استجابة ضخمة موجَّهة إلى شخص آخر.

والاستثناء المحصور بالوجهة يزيل هذه الإمكانية: فالعميل لا يستطيع إرسال حزم مزوَّرة إلا إلى الوجهات التي طلبها. وإضافة عاكس تابع لطرف ثالث تستلزم طلبًا آخر ومراجعة أخرى.

أما الإغراق المباشر بمصدر مزوَّر فأمر آخر. فهو لا يزيد النطاق المتاح ولا يخفض كلفة الهجوم، وإنما يوفّر أساسًا إخفاءً للنسبة، ويبقى مع ذلك داخل حساب له حدود ويمكن تعليقه.

الأجزاء غير المريحة

العنوان الذي يُنتحَل يخصّ شخصًا لم يوافق.

وعمليًا تتضمن هذه الطلبات عادةً شبكة توصيل محتوى إيرانية أو عنوانًا آخر يقبله نظام الترشيح الوطني، بينما تذهب حركة البيانات نفسها إلى نقطة العميل وحدها. والأثر محدود، لكن «محدود» لا تعني «غير ذي شأن».

ولا نستطيع التحقق الكامل من كل ما يقوله العميل. فنحن نراجع الطلب وننظر في الوجهات ونطلب من العميل أن يقرّ بأن تلك الوجهات تحت سيطرته. وفيما عدا ذلك، تأتي السلامة من القيود التقنية التي نحيط بها الاستثناء.

ولذلك كلفة علينا أيضًا. ففي 25 يونيو تعرّضنا لهجوم حرمان من الخدمة كبير متعدد المتجهات طال جميع المواقع. فخرجت ألبانيا ومقدونيا من الخدمة تمامًا، وتأثرت هولندا وأيرلندا جزئيًا. وكانت حركة البيانات الأولية موجَّهة إلى عملاء مناهضين للرقابة في هولندا. 12

ومرّرنا حركة البيانات عبر التنقية واستعدنا الخدمة في اليوم نفسه.

واستضافة عملاء يحتاجون هذا النوع من الوصول تعني أن نصير أحيانًا هدفًا نحن أنفسنا.

من يطلب ذلك فعلًا

ليست هذه حالة استخدام نظرية، والطلبات التي رأيناها لا تشبه أنماط الإساءة المعتادة.

ففي أبريل وصف عميل يبحث عن مزود بلا تحقق صارم من المصدر حاجته بوضوح: «نفق واحد، لي وحدي، يصل عميلي بهذا الخادم. حجم صغير. والوجهة بنيتي التحتية أنا فقط». واستثنى صراحةً «الانعكاس والتضخيم وحركة البيانات المزوَّرة الموجَّهة إلى أطراف ثالثة وأي شيء يولّد شكاوى إساءة». 5

ووصف مستخدم آخر السبب بصراحة أكبر: «الطريقة الوحيدة للحصول على اتصال في بلدي هي تزوير عنوانك ليكون أحد العناوين في القائمة البيضاء». 6

والاعتراض الذي طُرح في تلك النقاشات وجيه: فالشبكات بلا تحقق من المصدر أحد أسس إساءة استخدام هجمات الحرمان من الخدمة. والفرق هنا أن الغرض ليس حركة هجوم مجهولة، بل نفق ضيق النطاق للوصول إلى أنظمة يتعذّر بلوغها بسبب الترشيح الوطني. 5

وحين سُئلنا في مايو عمّا إذا كنا نخدم عملاء إيرانيين، أجبنا بأن لدينا نحو 150 عميلًا حينها وأن العدد يتزايد. 7

وفي يونيو بحث مستخدم إيراني آخر عن القدرة نفسها بسرعة 10 جيجابت في الثانية. وبحلول يوليو أفاد بأنه تواصل معنا ويشغّل خدماته لدينا. 8

بقية المنظومة يجب أن تتوافق

النفق وحده لا يكفي إن كانت الخدمات المحيطة تسرّب المعلومات.

فشروطنا تتطلب عنوان بريد إلكتروني واسمًا، دون متطلبات تحقق إضافية من الهوية. ولا نراقب حركة بيانات العملاء أبعد مما يلزم لتشغيل الخدمة.

ونقبل العملات المشفّرة، وهي لكثير من العملاء الإيرانيين ليست تفضيلًا بل وسيلة الدفع العملية الوحيدة المتاحة لهم. والاستخدام الشخصي لشبكات VPN مسموح، أما خدمات VPN العامة والتجارية فلا.

وتتضمن قوالب VPS وVDS لدينا افتراضيًا DNS مشفّرًا وتحققًا عبر DNSSEC، لأن حماية الاتصال مع السماح بتسرّب استعلامات DNS يُبطل الغرض كله. والحجة الأوسع لألبانيا موقعًا للاستضافة، بما فيها تنوع المسارات والبيئة التنظيمية، في مقال لماذا تُعد ألبانيا موقعًا قويًا لاستضافة VPS تركّز على الخصوصية.

وبخصوص العقوبات، أنشأت السياسة الأمريكية استثناءات صريحة لأدوات حرية الإنترنت. فقد أصدرت وزارة الخزانة الترخيص العام D-2 في سبتمبر 2022 لدعم وصول المستخدمين الإيرانيين إلى أدوات مكافحة الرقابة وبرمجيات VPN والخدمات السحابية المرتبطة بها. 11

نحن شركة ألبانية وهذا ليس استشارة قانونية. ومع ذلك يجدر بالملاحظة أن الهدف المعلن لتلك القواعد ليس منع الناس العاديين من الوصول إلى أدوات التواصل.

الخلاصة

عاد الإيرانيون إلى الإنترنت بمعنى أن الحزم تتحرك مجددًا. لكن ما عاد يبقى شبكة مقيَّدة: فـ IPv6 وHTTP/3 ما زالا محجوبين أو معطَّلين، وUDP متأثر، وكثير من مراكز البيانات لا يزال غير متاح، والشبكات الأجنبية قد لا تُبلَغ إلا عبر وصول محدود أو متدهور. 3

وأظهرت قياسات نابولي أن حركة البيانات تعافت إلى نحو نصف مستوياتها السابقة فقط حتى بعد الاستعادة. 2

هذا ما يصنعه الترشيح. وهو يصنع كذلك الظروف التي يبحث فيها الناس عن سبل تقنية للالتفاف عليه.

ودورنا محدود. فنحن نطبّق BCP 38 لأنه الإعداد الافتراضي المسؤول. وحين يحتاج أحد استثناءً محكومًا ليبلغ نظامه هو في بلد قيّد الوصول، نجعل ذلك الاستثناء أضيق ما يمكن، ونسجّل الطلب، ونزيله حين لا يعود لازمًا.

والإنترنت المفتوح لا يحدث من تلقاء نفسه. إنه يتوقف على قرارات تتخذها الشبكات والمشغّلون.

وهذا أحد قراراتنا.

خوادم VPS من €5 شهريًا، وVDS بأربع إلى ستّ عشرة وحدة معالجة افتراضية من €40 شهريًا، وخوادم مخصصة من €150 شهريًا، في تيرانا وسكوبيه وأمستردام ودبلن. نقبل العملات المشفّرة، دون تحقق من الهوية، والحماية من هجمات الحرمان من الخدمة مشمولة. افتح تذكرة إن كنت تحتاج الاستثناء الموصوف أعلاه، وأرفق قائمتي المصادر والوجهات.

المصادر

  1. 2026 Internet blackout in Iran، ويكيبيديا، نقلًا عن NetBlocks
  2. Iran's January 2026 Internet Shutdown: Public Data, Censorship Methods, and Circumvention Techniques، أتشيتو وبيرسيكو وبيسكابيه، جامعة نابولي فيديريكو الثاني، 30 مارس 2026
  3. Iran reinstates some internet access but restrictions remain for most، الجزيرة، 31 مايو 2026
  4. ParsaKSH/spoof-tunnel، GitHub
  5. VPS provider recommendations for personal VPN tunnel with non-standard egress، LowEndTalk، أبريل 2026
  6. need a server with ip spoofing enabled، LowEndTalk، أبريل 2026
  7. Dedicated Server with non-standard egress, legitamate use، LowEndTalk، مايو 2026
  8. Need Server with src ip forging capability، LowEndTalk، يونيو إلى يوليو 2026
  9. RFC 2827 (BCP 38): Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing، فيرغسون وسيني، مايو 2000
  10. RFC 3704 (BCP 84): Ingress Filtering for Multihomed Networks، بيكر وسافولا، مارس 2004
  11. U.S. Treasury Issues Iran General License D-2 to Increase Support for Internet Freedom، وزارة الخزانة الأمريكية، 23 سبتمبر 2022
  12. DDoS Effecting AVS ISP، LowEndTalk، يونيو 2026

العودة إلى آراؤنا