تشتهر عملية إعادة توجيه المنفذ بأنها مربكة. يظهر في كل دليل ألعاب، وكل برنامج تعليمي للخادم المنزلي، وكل دليل لإعداد كاميرا IP - عادةً ما يكون مدفونًا في إعدادات جهاز التوجيه مع حقول مشفرة ولا يوجد شرح لما يفعله أي منها بالفعل.

تم التحديث في 8 أكتوبر 2026: أضاف قائمة مرجعية مرتبة لاستكشاف الأخطاء وإصلاحها وروابط إلى أدلة CGNAT وNAT المزدوجة وNAT دبوس الشعر. يشير عنوان

يتخطى هذا الدليل المصطلحات ويشرح ما يحدث بالفعل، حتى تتمكن من اتخاذ القرار الصحيح بشأن ما إذا كنت بحاجة إليه وإعداده بشكل صحيح عندما تفعل ذلك.

النموذج العقلي: جهاز التوجيه الخاص بك هو موظف استقبال

يقع جهاز التوجيه الخاص بك بين شبكتك المنزلية والإنترنت. يشترك كل جهاز في منزلك — الهاتف والكمبيوتر المحمول والتلفزيون الذكي ووحدة التحكم في الألعاب — في عنوان IP عام واحد يعينه مزود خدمة الإنترنت. داخليًا، يمنح جهاز التوجيه الخاص بك كل جهاز عنوان IP الخاص به (مثل 192.168.1.x).

فكر في الأمر كشركة ذات رقم هاتف واحد ولكن بها العديد من الموظفين. عندما يتصل شخص ما بالرقم الرئيسي، يحتاج موظف الاستقبال إلى معرفة الرقم الفرعي الذي سيتم تحويل المكالمة إليه.

إعادة توجيه المنفذ هي قائمة القواعد التي تخبر جهاز التوجيه الخاص بك: "عندما يتصل شخص ما من الإنترنت بالمنفذ 25565، انقل هذا الاتصال إلى جهاز الكمبيوتر على 192.168.1.50."

بدون هذه القاعدة، لن يكون لدى جهاز التوجيه أي فكرة عن مكان إرسال الاتصال الوارد - لذلك يقوم بإسقاطه.

ما هو الميناء

يستخدم كل اتصال بالشبكة شيئين: عنوان IP (أي جهاز كمبيوتر) ورقم المنفذ (أي تطبيق موجود على هذا الكمبيوتر).

المنافذ هي مجرد أرقام من 0 إلى 65535. الأرقام الشائعة التي ربما رأيتها:

المنفذ الخدمة
80 HTTP (الويب)
443 HTTPS (الويب الآمن)
22 SSH
25565 إصدار جافا لماينكرافت
3389 سطح المكتب البعيد (RDP)
32400 خادم الوسائط Plex

عند الكتابة google.com في متصفحك، يتصل جهاز الكمبيوتر الخاص بك بعنوان IP الخاص بـ Google على المنفذ 443. عندما يحاول صديقك الاتصال بخادم Minecraft الخاص بك، فإنه يتصل بعنوان IP العام الخاص بك على المنفذ 25565.

بدون منفذ للأمام، لن يتمكن جهاز التوجيه الخاص بك من إرسال حركة مرور Minecraft إلى كمبيوتر الألعاب الخاص بك بدلاً من إسقاطها فقط.

عندما تحتاج فعليًا إلى إعادة توجيه المنفذ

تشغيل خادم يتصل به الأشخاص خارج منزلك.

هذه هي الإجابة الحقيقية. إذا كنت تستضيف خدمة خلف IPv4 NAT لجهاز التوجيه الخاص بك وتريد اتصالات واردة مباشرة، فستحتاج عادةً إلى تعيين منفذ. قد يوفر الترحيل أو النفق الصادر أو شبكة VPN المتراكبة إمكانية الوصول دون توجيه يدوي. يستخدم IPv6 قواعد جدار الحماية بدلاً من تعيين IPv4 NAT.

حالات محددة:

  • خادم جافا ماينكرافت — المنفذ 25565، لا يمكن للأصدقاء خارج شبكتك الانضمام بدونه
  • وصول بلكس عن بعد — المنفذ 32400، لا يمكن لعملاء Plex الخارجيين الوصول إلى خادمك بدونه
  • SSH إلى خادم منزلك من العمل — المنفذ 22 (أو منفذ مخصص)
  • سطح المكتب البعيد — عادةً TCP 3389؛ تفضل الوصول إليه عبر VPN بدلاً من كشفه مباشرة
  • كاميرات IP — استخدم طريقة وصول آمنة مدعومة؛ تجنب كشف واجهة الإدارة الخاصة بهم مباشرة
  • VPN مستضافة ذاتيًا (WireGuard، OpenVPN) — يتطلب منفذًا للأمام على منفذ VPN

الموضوع المشترك: شيء خارج تحاول شبكتك بدء الاتصال في شبكتك.

عندما لا تحتاج إلى إعادة توجيه المنفذ

هذا هو الجزء الذي يتخطاه معظم المرشدين.

ممارسة الألعاب عبر الإنترنت كعميل لا تتطلب إعادة توجيه المنفذ. أنت تتصل بخوادم EA، أو خوادم Steam، أو شبكة PlayStation - وهو اتصال خارجي يتعامل معه جهاز التوجيه الخاص بك تلقائيًا. لا حاجة إلى منفذ للأمام.

تستخدم الألعاب والتطبيقات الحديثة تقنيات اجتياز NAT (STUN، ICE، UDP Hole punching) لإنشاء اتصالات نظير إلى نظير دون الحاجة إلى فتح منافذ يدويًا. أشياء مثل:

  • لعب Call of Duty وFortnite وRocket League
  • استخدام الدردشة الصوتية على Discord
  • مكالمات فيديو على Zoom وTeams وGoogle Meet
  • البث على نتفليكس، يوتيوب، تويتش

جميعها صادرة. كل العمل دون أي إعادة توجيه المنفذ.

أدلة الألعاب التي تخبرك بفتح مجموعة من المنافذ "لنوع NAT أفضل"؟ يكون مفيدًا أحيانًا لمنصات محددة جدًا (تصنيفات نوع Xbox وPlayStation NAT)، ولكنه نادرًا ما يكون مطلوبًا لممارسة الألعاب عبر الإنترنت.

يتعامل UPnP مع العديد من الحالات تلقائيًا. يتم تمكين التوصيل والتشغيل العالمي في العديد من أجهزة التوجيه بشكل افتراضي. عندما يحتاج التطبيق إلى فتح منفذ، فإنه يطلب من جهاز التوجيه مباشرة ويفتحه جهاز التوجيه تلقائيًا. يستخدم Plex هذا، وتستخدمه العديد من الألعاب. الجانب السلبي هو أنه أقل أمانًا - حيث يمكن للتطبيقات فتح المنافذ دون علمك.

كيفية إعداد إعادة توجيه المنفذ

تختلف واجهة المستخدم الدقيقة حسب العلامة التجارية لجهاز التوجيه، لكن العملية هي نفسها في كل مكان:

الخطوة 1: امنح جهازك عنوان IP محليًا ثابتًا

يشير منفذ إعادة التوجيه إلى عنوان IP محدد على شبكتك المحلية. إذا تغير عنوان IP الخاص بجهازك (تنتهي عقود إيجار DHCP ويتم إعادة تعيينها)، فسيتم فواصل الأمام. قم بإصلاح هذا إما عن طريق:

  • ضبط IP ثابت على الجهاز نفسه (في إعدادات الشبكة)، أو
  • حجز IP لعنوان MAC الخاص بهذا الجهاز في إعدادات DHCP لجهاز التوجيه الخاص بك

الخطوة 2: ابحث عن لوحة التحكم الخاصة بجهاز التوجيه الخاص بك

عادة 192.168.1.1 أو 192.168.0.1 في متصفحك. تحقق من الملصق الموجود على جهاز التوجيه الخاص بك إذا لم تكن متأكدًا.

الخطوة 3: ابحث عن قسم إعادة توجيه المنفذ

ابحث عن: "Port Forwarding" أو "Virtual Server" أو "NAT" أو "Applications & Gaming" - يختلف حسب العلامة التجارية.

الخطوة 4: إنشاء القاعدة

ستحتاج إلى ملء:

  • منفذ خارجي (يُطلق عليه أحيانًا "منفذ الخدمة" أو "المنفذ العام"): رقم المنفذ الذي تصل إليه حركة المرور الواردة
  • IP داخلي: عنوان IP المحلي للجهاز الذي تقوم بإعادة التوجيه إليه
  • منفذ داخلي (يُسمى أحيانًا "المنفذ المحلي"): عادةً ما يكون نفس المنفذ الخارجي، إلا إذا كنت تقوم بإعادة التعيين
  • البروتوكول: TCP أو UDP أو كليهما - تحقق من الوثائق لمعرفة ما يحتاجه تطبيقك

الخطوة 5: الحفظ والاختبار

احفظ القاعدة. يكون المنفذ الأمامي نشطًا على الفور في معظم أجهزة التوجيه.

التحقق من أن المنفذ الخاص بك يعمل بالفعل

تأكد أولاً من أن التطبيق قيد التشغيل ويمكن الوصول إليه داخل شبكة LAN الخاصة بك. ثم استخدم مدقق المنافذ مع عنوان IP العام الحالي الخاص بك و منفذ TCP خارجي. حافظ على تشغيل الخدمة أثناء الاختبار. لا يقوم مدقق TCP بالتحقق من صحة خدمة UDP فقط مثل نقطة نهاية WireGuard النموذجية؛ اختبار ذلك مع العميل الفعلي.

في حالة فشل الاختبار، قم بإجراء هذه الفحوصات بالترتيب. توقف عندما تجد الخطوة الأولى الفاشلة.

1. تأكد من الاستماع للخدمة محليًا

ابحث عن عنوان الشبكة المحلية الحالي للمضيف، ثم تحقق من مقبس الاستماع. استبدل 25565 بمنفذ TCP الخاص بالتطبيق الخاص بك.

ويندوز باورشيل:

الأمر
Get-NetTCPConnection -State Listen -LocalPort 25565

لينكس:

الأمر
sudo ss -lntp 'sport = :25565'

المستمع ملزم بـ فقط 127.0.0.1 يقبل الاتصالات المحلية، وليس الاتصالات العادية التي يتم توجيهها إلى عنوان الشبكة المحلية للمضيف. قم بتكوين التطبيق للاستماع على واجهة LAN المقصودة وفقًا لوثائقه. المستمع وحده لا يثبت أن التطبيق يعمل بشكل صحيح.

2. الاتصال من جهاز LAN آخر

استخدم عميل التطبيق للاتصال بعنوان IP الخاص الحالي والمنفذ الداخلي للمضيف. لاختبار TCP من كمبيوتر آخر يعمل بنظام التشغيل Windows:

الأمر
Test-NetConnection 192.168.1.50 -Port 25565

استبدل العنوان والمنفذ الفعليين. في حالة فشل الوصول إلى الشبكة المحلية (LAN)، قم بإصلاح الخدمة أو جدار الحماية المضيف أو عزل المقطع قبل تغيير جهاز التوجيه للأمام. السماح فقط بحركة المرور المطلوبة؛ لا تقم بتعطيل جدار الحماية بأكمله.

3. تطابق جميع الحقول في قاعدة إعادة التوجيه

قم بتأكيد عنوان IP للوجهة والمنفذ الخارجي والمنفذ الداخلي وبروتوكول TCP/UDP. قم بتفضيل حجز DHCP حتى لا تتحرك الوجهة. إذا تم تعيين المنفذ الخارجي 30000 إلى المنفذ الداخلي 25565، فيجب على العميل الخارجي الاتصال بالمنفذ 30000.

لوجهة غير مألوفة، استخدم موقعنا سير عمل تعريف الجهاز لمطابقة القاعدة بالكمبيوتر الصحيح.

4. تحقق من وجود طبقة NAT الأولية

قارن عنوان WAN IPv4 الخاص بجهاز التوجيه مع عنوان IPv4 الخاص بك عنوان IPv4 العام الحالي، استخدام نفس اتصال الإنترنت بدون VPN أو وكيل. يشير عدم التطابق إلى ترجمة أولية أو مسار مرور مختلف؛ إنه كذلك لا إثبات CGNAT بنفسه.

عنوان WAN في 10.0.0.0/8, 172.16.0.0/12‎أو 192.168.0.0/16 خاص. وقد يأتي من بوابة مزود خدمة الإنترنت (ISP) التي تتحكم فيها أو NAT الذي يديره مزود خدمة الإنترنت (ISP). عنوان في 100.64.0.0/10 هي مساحة عنوان مشتركة تُستخدم غالبًا لـ CGNAT؛ تأكيد الترتيب مع مزود خدمة الإنترنت الخاص بك.

  • جهازي توجيه تتحكم فيهما: اتبع دليل NAT مزدوج.
  • NAT المنبع الذي يديره مزود خدمة الإنترنت: اتبع دليل فحص CGNAT واسأل عن عنوان عام أو طريقة وصول أخرى مدعومة.
  • مطابقة شبكة WAN وIPv4 العام: تابع الاختبار الخارجي؛ المباراة وحدها لا تثبت السماح بحركة المرور الواردة.

5. الاختبار من اتصال خارجي حقيقي

استخدم الهاتف على البيانات الخلوية مع إيقاف تشغيل Wi-Fi، أو فاحص TCP عبر الإنترنت. قد يفشل اختبار عنوانك العام من داخل شبكة LAN الخاصة بك لأن جهاز التوجيه لا يدعم الاسترجاع. إذا كان الوصول الخارجي يعمل ولكن الوصول الداخلي لا يعمل، فاستخدم دليل NAT دبوس الشعر.

تحقق من عنوان IP العام الخاص بك مرة أخرى إذا تمت إعادة تشغيل الاتصال. إذا كنت تستخدم اسم نطاق، فقارن سجل A الخاص به مع IPv4 العام الحالي الذي تستخدمه بحث DNS. تحقق من سجل AAAA الخاص به بشكل منفصل: سيتبع اتصال IPv6 قواعد توجيه IPv6 وجدار الحماية، وليس IPv4 للأمام.

6. تفسير الفشل بدلاً من فتح المزيد من المنافذ

النتيجة ما يقترح الفحص التالي
فشل التطبيق المحلي مشكلة في تكوين الخدمة أو التطبيق ابدأ الخدمة وتأكد من عنوان ربطها
يعمل محليًا، فشل جهاز LAN آخر جدار حماية المضيف أو عزله أو وجهة خاطئة تحقق من قاعدة جدار الحماية الضيقة وقطاع الشبكة
الشبكة المحلية تعمل، تم رفض اختبار TCP الخارجي رفضت نقطة النهاية أو جدار الحماية الاتصال بشكل نشط تأكيد الوجهة والمستمع ورسم الخرائط ورفض القواعد
الشبكة المحلية تعمل، انتهت مهلة اختبار TCP الخارجي قد يتم إسقاط حركة المرور أو الردود أو تغيير مسارها تحقق من عنوان WAN وNAT المنبع وقواعد جهاز التوجيه وسياسة مزود خدمة الإنترنت
الأعمال الخارجية، فشل LAN إلى IP العام احتمالية فقدان استرجاع NAT جرب عنوان LAN أو قم بتقسيم DNS
يفتح منفذ TCP، ولا يزال التطبيق فاشلاً تعد إمكانية الوصول إلى TCP جزءًا واحدًا فقط من الخدمة التحقق من سجلات التطبيق وTLS والمصادقة والبروتوكولات المطلوبة

اسأل مزود خدمة الإنترنت الخاص بك عن قيود المنفذ الوارد فقط بعد التحقق من الخدمة المحلية وتعيين جهاز التوجيه. لا يمكن للمهلة في حد ذاتها تحديد جدار الحماية أو الشبكة التي أسقطت حركة المرور. لدينا دليل مصافحة TCP يشرح الفرق بين الرفض والسكوت.

كلمة في الأمن

تعرض إعادة توجيه المنفذ خدمة على جهازك مباشرة إلى الإنترنت. هذه هي النقطة - ولكنها تأتي مع المخاطر.

بعض الممارسات الجديرة بالاتباع:

لا تستخدم المنافذ الافتراضية للخدمات الحساسة. تشغيل SSH على المنفذ 22 يضمن تدفقًا مستمرًا لمحاولات تسجيل الدخول الآلية. قد يؤدي نقله إلى منفذ غير قياسي إلى تقليل ضوضاء المسح الروتيني، ولكنه ليس إجراءً للتحكم في الوصول ولا يمنع الاكتشاف.

استخدم المصادقة القوية. إذا كنت تقوم بإعادة توجيه SSH أو RDP، فتأكد من أنك تستخدم مصادقة تعتمد على المفتاح أو كلمة مرور قوية، وفكر في إدراج IP في القائمة المسموح بها إذا كان هناك عدد قليل فقط من المواقع التي تحتاج إلى الوصول.

قم بمراجعة مهاجميك بشكل دوري. قم بإلقاء نظرة على قائمة إعادة توجيه منفذ جهاز التوجيه الخاص بك من حين لآخر وقم بإزالة أي شيء لم تعد بحاجة إليه. المهاجمون القدامى الذين يشيرون إلى الأجهزة التي لم تعد موجودة هي مجرد سطح هجوم.

فكر في استخدام VPN بدلاً من ذلك. إذا كنت بحاجة إلى وصول عام عن بعد إلى شبكتك المنزلية (وليس خدمة واحدة محددة فقط)، فإن إعداد خادم WireGuard VPN يعد أكثر أمانًا من فتح منافذ متعددة. يمكنك الكشف عن منفذ UDP واحد، وسيظل كل شيء خلفه محميًا.

الخلاصة

تصبح إعادة توجيه المنفذ واضحة بمجرد فهم المنطق الأساسي. يقوم جهاز التوجيه الخاص بك بإسقاط جميع الاتصالات الواردة غير المرغوب فيها بشكل افتراضي - إعادة توجيه المنفذ هي طريقتك في قول "باستثناء هذا".

للوصول المباشر إلى IPv4 الوارد خلف NAT، تحقق من الخدمة محليًا، وتأكد من التعيين والمسار الرئيسي، ثم اختبر خارجيًا. بالنسبة للإدارة الخاصة، فكر في استخدام VPN أو نفق مدعوم بدلاً من ذلك.

أعدها إذن التحقق من أنه يعمل بالفعل قبل أن تقضي ساعة في تصحيح الخطأ. وتحقق مما إذا كانت CGNAT تمثل مشكلة قبل أن تبدأ - فلا يوجد أي قدر من تكوين جهاز التوجيه يعمل على إصلاح عنوان IP العام المفقود.

المراجع الفنية

ال مواصفات مساحة العنوان المشتركة لـ IETF يحدد 100.64.0.0/10. وثائق مايكروسوفت احصل على اتصال NetTCP و اختبار اتصال الشبكة.