02/11/2025
🎯 مشروع ربط فرعين لشركة واحدة باحترافية (Site to Site VPN + Full Infrastructure Design)
⚠️ هذا مثال فقط.... وهتلاقي موجود كذا طريقه 🫡
👨💻 الهدف:
الربط بين فرع رئيسي (Head Office) و فرع فرعي (Branch Office) بحيث الاتنين يشتغلوا كأنهم شبكة واحدة.
مع ضمان إن الإنترنت ما يقعش أبدًا (Failover + Failback setup) باستخدام Sophos Firewall.
🧩 مكونات كل فرع:
🏢 Head Office
Router (Cisco)
Core Switch (Layer 3)
Firewall (Sophos XG)
Server (Windows Server 2019)
Users PCs
🏬 Branch Office
Router (Cisco)
Access Switch (Layer 2)
Firewall (Sophos XG)
Users PCs
🌐 الـ IP Scheme
Device Interface IP Address Description
HQ-Router G0/0 100.100.100.1/30 WAN
HQ-Router G0/1 192.168.10.1/24 LAN
Branch-Router G0/0 100.100.100.2/30 WAN
Branch-Router G0/1 192.168.20.1/24 LAN
HQ-Server NIC 192.168.10.10/24 AD, DNS, DHCP
⚙️ المرحلة الأولى: إعداد الراوتر في الفرع الرئيسي
💡 الهدف:
تهيئة الراوتر لتوصيل الشبكة الداخلية بالإنترنت وإعداده للـ VPN لاحقًا.
HQ-Router(config) # hostname HQ-Router
HQ-Router(config) # interface g0/0
HQ-Router(config-if) # ip address 100.100.100.1 255.255.255.252
HQ-Router(config-if) # no shutdown
HQ-Router(config) # interface g0/1
HQ-Router(config-if) # ip address 192.168.10.1 255.255.255.0
HQ-Router(config-if) # no shutdown
HQ-Router(config) # ip route 0.0.0.0 0.0.0.0 100.100.100.2
⚙️ المرحلة الثانية: إعداد الراوتر في الفرع الفرعي
💡 الهدف:
تهيئة الراوتر الآخر بنفس الطريقة وربطه بالشبكة الداخلية للفرع الثاني.
Branch-Router(config) # hostname Branch-Router
Branch-Router(config) # interface g0/0
Branch-Router(config-if) # ip address 100.100.100.2 255.255.255.252
Branch-Router(config-if) # no shutdown
Branch-Router(config) # interface g0/1
Branch-Router(config-if) # ip address 192.168.20.1 255.255.255.0
Branch-Router(config-if) # no shutdown
Branch-Router(config) # ip route 0.0.0.0 0.0.0.0 100.100.100.1
🔒 المرحلة الثالثة: إعداد VPN (IPSec Site-to-Site)
🎯 على الراوتر الرئيسي (HQ):
crypto isakmp policy 10
encryption aes
hash sha
authentication pre-share
group 2
lifetime 86400
crypto isakmp key vpn123 address 100.100.100.2
crypto ipsec transform-set VPN-SET esp-aes esp-sha-hmac
crypto map VPN-MAP 10 ipsec-isakmp
set peer 100.100.100.2
set transform-set VPN-SET
match address VPN-TRAFFIC
access-list VPN-TRAFFIC permit ip 192.168.10.0 0.0.0.255 192.168.20.0 0.0.0.255
interface g0/0
crypto map VPN-MAP
🎯 على الفرع الفرعي (Branch):
crypto isakmp policy 10
encryption aes
hash sha
authentication pre-share
group 2
lifetime 86400
crypto isakmp key vpn123 address 100.100.100.1
crypto ipsec transform-set VPN-SET esp-aes esp-sha-hmac
crypto map VPN-MAP 10 ipsec-isakmp
set peer 100.100.100.1
set transform-set VPN-SET
match address VPN-TRAFFIC
access-list VPN-TRAFFIC permit ip 192.168.20.0 0.0.0.255 192.168.10.0 0.0.0.255
interface g0/0
crypto map VPN-MAP
🔍 النتيجة:
الفرعين دلوقتي مربوطين بأنفاق VPN مؤمنة (Site-to-Site Tunnel) 🔗
🖧 المرحلة الرابعة: إعداد السويتشات Switch configuration
🏢 في الـ HQ:
Switch(config) # vlan 10
Switch(config-vlan) # name HR
Switch(config) # vlan 20
Switch(config-vlan) # name IT
Switch(config) # interface range fa0/1-10
Switch(config-if) # switchport mode access
Switch(config-if) # switchport access vlan 10
🏬 في الـ Branch:
Switch(config) # vlan 30
Switch(config-vlan) # name SALES
Switch(config) # vlan 40
Switch(config-vlan) # name SUPPORT
🖥️ المرحلة الخامسة: إعداد السيرفر
🔸 Roles:
Active Directory Domain Services
DNS Server
DHCP Server
File Server
🔸 الإعداد:
1. IP: 192.168.10.10/24
2. Gateway: 192.168.10.1
3. Install AD DS
4. Create domain: company.local
5. DHCP Scope: 192.168.10.50 – 192.168.10.200
6. DNS Forwarder → Public DNS
🧱 المرحلة السادسة: Sophos Firewall Configuration
🎯 الهدف:
حماية الشبكة
إعداد VPN بين الفرعين
عمل Failover بين خطين إنترنت
🔹 الخطوات:
1. ادخل على Network > Interfaces
WAN1: Primary Internet (ISP1)
WAN2: Backup Internet (ISP2)
LAN: 192.168.10.1
2. ادخل على VPN > Site-to-Site VPN
Type: IPsec
Remote Gateway: 100.100.100.2
Local Subnet: 192.168.10.0/24
Remote Subnet: 192.168.20.0/24
Authentication: Pre-Shared Key = vpn123
Enable "Auto Failover"
3. Firewall Rules:
Allow LAN ↔ VPN Traffic
Allow DNS, AD, RDP
4. Routing > SD-WAN:
Rule 1 → WAN1 Primary
Rule 2 → WAN2 Backup
Enable “Automatic Failback”
📡 المرحلة السابعة: اختبار الربط
HQ # ping 192.168.20.1
Branch # ping 192.168.10.1
✅ Ping ناجح = VPN شغال
لو فصلت الخط الأساسي → Sophos يحول للـ Backup خلال ثوانٍ 🔁
ولما الخط الرئيسي يرجع → الـ Firewall بيرجّع الترافيك تلقائي.
النتيجه🫡
كل المستخدمين في الفرعين شايفين بعض وكأنهم شبكة واحدة.
السيرفر المركزي في الـ HQ بيخدم كل المستخدمين.
حماية كاملة بالـ Sophos Firewall.
إنترنت دائم بفضل الـ Failover.
VPN مؤمن AES & SHA 🔒
🎯 الخلاصة
ده يعتبر مشروع ربط حقيقي متكامل (End-to-End Infrastructure)
بيظهر مهاراتك في:
Network Design
Routing & Switching
VPN Configuration
Firewall Administration
Server Management