تحديث البرامج الثابتة للخادم: دليل BIOS وiDRAC وiLO
باختصار: تحديث البرامج الثابتة للخادم (firmware) هو تجديد مخطط لبرمجيات BIOS/UEFI ووحدة التحكم في الإدارة (BMC) مثل iDRAC أو iLO، إضافة إلى برمجيات وحدات RAID وبطاقات الشبكة والأقراص. الطريق الآمن: احتفظ بجرد، وتابع نشرات الشركات المصنعة وكتالوج CISA KEV، ورتّب الأولويات حسب المخاطر، وخذ نسخًا احتياطية، واختبر أولًا، وضع BMC في شبكة إدارة منفصلة.
لماذا يحتاج تحديث البرامج الثابتة للخادم إلى عملية مستقلة؟
لأن البرامج الثابتة تعمل تحت نظام التشغيل: قد يمنع تحديث فاشل الخادم من الإقلاع، بينما تبقى وحدة إدارة غير محدّثة نقطة دخول عالية الصلاحيات يمكن الوصول إليها عبر الشبكة. ويحذّر معيار NIST SP 800-193 (مرونة البرامج الثابتة للمنصة، مايو 2018) من أن هجومًا ناجحًا على البرامج الثابتة للمنصة قد يعطّل النظام وربما بشكل دائم، ويبني الحماية على ثلاثة مبادئ: الحماية والكشف والاستعادة.
أكثر المكونات حساسية هو وحدة التحكم في إدارة اللوحة الأم (BMC، baseboard management controller). تسميها Dell باسم iDRAC (Integrated Dell Remote Access Controller)، وتسميها HPE باسم iLO (Integrated Lights-Out). ويصف NIST SP 800-147B هذا المعالج الخدمي بأنه عالي الصلاحيات، إذ يستطيع غالبًا تحديث البرامج الثابتة وتغيير الإعدادات وقراءة ذاكرة النظام.
الخطر ليس نظريًا. ففي كتالوج CISA للثغرات المعروف استغلالها (KEV، الإصدار 2026.10.04) يظهر منذ 25 يونيو 2025 القيد CVE-2024-54085 الخاص بـ AMI MegaRAC SPx، وهي عائلة برامج ثابتة لوحدات BMC؛ وتذكر ملاحظة الكتالوج أن الثغرة قد تمس مكونًا مستخدمًا في منتجات مختلفة. كما أُضيف في 7 يناير 2026 القيد CVE-2025-37164 الخاص بـ HPE OneView. ونتناول النمط نفسه في أجهزة الحافة في مقالنا عن ثغرات جدار الحماية وإدارة التحديثات.
كيف تُعدّ جردًا للبرامج الثابتة؟
سجّل في جدول واحد طراز كل خادم ورقمه التسلسلي وإصدار البرامج الثابتة المثبت لكل مكون. تعرض iDRAC وiLO هذه الإصدارات في واجهة الإدارة وعبر Redfish، وهو معيار إدارة الخوادم من DMTF؛ وتقدّمها وثائق HPE الخاصة بـ iLO كمجموعة باسم FirmwareInventory.
ويوصي NIST SP 800-40 Rev. 4 أيضًا بتسجيل من يدير كل أصل، وبأي أداة، وكيف يتصل بالشبكة، ومدى أهميته للعمل، والقيود المفروضة عليه مثل "لا يُعاد تشغيله إلا في نافذة الصيانة الشهرية". ويُجمع الخوادم المتشابهة في "مجموعة صيانة" واحدة لها خطة مشتركة.
| المكون | لماذا هو مهم؟ | ما الذي يُسجَّل؟ |
|---|---|---|
BMC (iDRAC / iLO) | متاح عبر الشبكة ويشغّل الخادم ويطفئه عن بُعد | الإصدار، مستوى الترخيص، عنوان IP وشبكة VLAN، حسابات المستخدمين |
BIOS / UEFI | يدير سلسلة الإقلاع وإعدادات العتاد | الإصدار، قائمة الإعدادات المعدّلة |
وحدة RAID أو وحدة تخزين الإقلاع | كل وصول إلى البيانات يمر عبرها | إصدار البرامج الثابتة، التوافق مع تعريف نظام التشغيل |
| بطاقات الشبكة والأقراص | هنا تظهر أعطال الأداء والاستقرار | الطراز، إصدار البرامج الثابتة، الخدمة المعتمدة عليها |
مزود الطاقة، CPLD/FPGA | وفق Dell يستغرق تحديث مزود الطاقة وقتًا طويلًا ولا يجوز قطعه؛ ويُحدَّث CPLD/FPGA منفردًا | الإصدار، مدة التوقف المطلوبة |
أي تحديث للبرامج الثابتة يأتي أولًا؟
تحدد الأولويةَ ثلاثةُ أسئلة: هل الثغرة مستغلة فعليًا، ومن أين يمكن الوصول إلى المكون، وما مدى أهمية الخادم للعمل؟ للسؤال الأول راجع نشرة الأمان من الشركة المصنعة وكتالوج CISA KEV. ويشير NIST SP 800-40 Rev. 4 إلى التوجيه BOD 22-01 الذي يمنح الوكالات الفدرالية الأمريكية أسبوعين لمعالجة القيود الجديدة في KEV؛ ويمكن لغيرها استخدام الكتالوج طوعًا.
ويذكر الدليل نفسه أربعة سيناريوهات على سبيل المثال: التحديث الروتيني، والتحديث الطارئ، والتخفيف الطارئ قبل صدور الإصلاح، والأصول غير القابلة للتحديث. ويطبّق جدول القرار التالي هذه السيناريوهات على البرامج الثابتة للخوادم.
| الحالة | السيناريو | الإجراء الموصى به |
|---|---|---|
صدر الإصلاح؛ الثغرة في KEV أو أبلغت الشركة المصنعة عن استغلال فعلي | تحديث طارئ | خادم واحد أولًا ثم كل الخوادم المتأثرة بسرعة؛ مع تضييق الوصول إلى BMC في الأثناء |
| الثغرة مستغلة ولا إصلاح بعد | تخفيف طارئ | اجعل BMC متاحة من شبكة الإدارة فقط، وعطّل الخدمة المعنية، وتابع النشرة |
| خطورة عالية دون معلومات عن استغلال | روتيني مُقدَّم | أدرجه في أقرب نافذة صيانة |
| إصلاح خلل أو ميزة جديدة بلا أثر أمني | روتيني | دفعة واحدة في نافذة الصيانة الدورية |
| خادم خارج الدعم ولا برامج ثابتة جديدة | أصل غير قابل للتحديث | اعزله، وقيّد الوصول إليه، وخطط لاستبداله |
للتقييم، امنح كل تحديث درجة منخفضة أو متوسطة أو عالية في ثلاثة معايير: الاستغلال، وإمكانية الوصول (عالية إذا كانت BMC مكشوفة للإنترنت أو لشبكة المستخدمين)، والأثر على العمل. والتحديث الذي ينال "عالية" في معيارين على الأقل يتصدر القائمة.
كيف تجهّز نافذة الصيانة وخطة التراجع؟
خطط للنافذة وفق المكونات التي تتطلب توقفًا، واحفظ نسخًا من الإعدادات، وتأكد مسبقًا من إمكانية العودة إلى الإصدار السابق. ووفق مقال Dell عن خوادم PowerEdge تتطلب كل التحديثات توقفًا باستثناء iDRAC، وقد يستغرق تحديث مزود الطاقة من 30 إلى 60 دقيقة ولا يجوز قطعه.
التراجع ليس مسموحًا دائمًا. يوصي NIST SP 800-147B بأن يتمكن النظام من منع العودة غير المصرح بها إلى إصدار أقدم من BIOS، أما سماح المسؤول بذلك فيتوقف على المنصة. ووفق NIST SP 800-193 تستطيع بعض الأنظمة استعادة البرامج الثابتة التالفة من صورة احتياطية منفصلة، ويمكن في HPE iLO تعريف "مجموعة تثبيت للاستعادة" (recovery install set) تضم الحد الأدنى من البرامج الثابتة اللازمة لإقلاع الخادم.
- نسخة احتياطية لإعدادات BMC: توصي
HPEبأخذ نسخة عند كل تحديث للبرامج الثابتة لـiLO؛ ولا تُستعاد إلا على تكوين العتاد نفسه، ولا تُستعاد حالة الأمان ولا سجلات الأحداث. - إعدادات BIOS وRAID: صدّر أو وثّق كل ما يختلف عن الإعدادات الافتراضية.
- نسخ البيانات: اختبر مسبقًا استعادة نظام التشغيل والبيانات.
- فحص الحزمة: نزّلها من مصدر الشركة المصنعة فقط، واقرأ ملاحظات الإصدار، وتحقق من السلامة والتوقيع؛ وتأتي مكونات
HPEمع ملف توقيع رقمي (.compsig). - الوصول: قد تنقطع وحدة التحكم عن بُعد؛ رتّب مسبقًا لتدخل ميداني.
بأي ترتيب وعلى أي مراحل يُطبَّق التحديث؟
على مستوى الأسطول يكون الترتيب: خوادم الاختبار، ثم غير الحرجة، ثم الحرجة؛ وداخل كل خادم يُتّبع ترتيب المكونات الموثّق لدى الشركة المصنعة. ويوصي NIST SP 800-40 Rev. 4 بتطبيق التحديث أولًا على مجموعة صغيرة تُسمى "الكناري". ويذكّر المركز الوطني البريطاني للأمن السيبراني (NCSC) بألا يطول الاختبار، لأن المهاجمين قد يستنتجون الثغرة المغلقة بعد صدور التحديث.
- حدد مجموعة الإصدارات المستهدفة (baseline) واقرأ المتطلبات المسبقة في ملاحظات الإصدار.
- طبّقها على خادم اختبار، وافحص الإقلاع و
RAIDوالشبكة والتطبيقات. - طبّقها على عدد قليل من الخوادم غير الحرجة وراقبها مدة متفقًا عليها.
- انتقل إلى الخوادم الحرجة داخل نافذة الصيانة، وحدّث عُقد العنقود واحدة تلو الأخرى.
- التزم بترتيب الشركة المصنعة. مثال
Dell:iDRACثمBIOSثمCPLD/FPGAثم الباقي، مع تحديثiDRACوBIOSومزود الطاقة وCPLD/FPGAكلٌّ منفردًا دون جدولة تحديثات أخرى. - عند ظهور مشكلة أوقف النشر، ثم نفّذ التراجع أو طبّق تخفيفًا مؤقتًا.
لدى HPE تأتي المكونات عادة ضمن حزم SPP (Service Pack for ProLiant)، ويمكن لـ iLO جمع التحديثات في "مجموعة تثبيت" مرتبة وربطها بنافذة صيانة. ووفق وثائق Dell يتيح iDRAC مع Lifecycle Controller إدارة تحديثات البرامج الثابتة عن بُعد دون وكلاء برمجية.
إذا أردتم إعداد الجرد وخطة الاختبار ونوافذ الصيانة لخوادم Dell أو HPE معًا، يمكننا دعمكم في التنفيذ. اطلب عرض سعر
ما الذي يجب التحقق منه بعد التحديث؟
تأكد من تطابق الإصدارات المثبتة مع المستهدفة، ومن إقلاع الخادم والخدمات بسلامة، ومن خلو سجلات الأحداث من الأخطاء؛ ثم راقب استمرار هذه الحالة. ويوصي NIST SP 800-40 Rev. 4 بالتأكد من عدم إزالة التحديث، وعدم استعادة إصدار معرّض للخطر من نسخة احتياطية، وعدم إعادة الجهاز إلى إعدادات المصنع.
سجلات BMC هي الدليل. ووفق وثائق HPE يسجّل Integrated Management Log في iLO عمليات تحميل البرامج الثابتة، ويسجّل Security Log تغييرات إعدادات الأمان، وعند امتلاء أي منهما تحل الأحداث الجديدة محل القديمة. لذا انقل السجلات إلى نظام مركزي كما شرحنا في مقال الإدارة المركزية للسجلات.
وتُظهر وثائق وحدة Ansible من Dell أن التحديث المعتمد على الكتالوج يمكنه أولًا إنتاج تقرير فقط دون تطبيق شيء، وأن هذه الميزة تتطلب ترخيص iDRAC Enterprise. وأتمتة الجرد والتقارير والتحقق عبر Redfish وAnsible جزء من خدمتنا DevOps وأتمتة البنية التحتية.
كيف تحمي واجهتي iDRAC وiLO على الشبكة؟
ضع BMC في شبكة إدارة منفصلة عن الإنترنت وعن شبكة المستخدمين ولا يصل إليها إلا المسؤولون، وامنح الوصول عبر خادم وسيط (jump host) أو شبكة VPN، وسجّل كل إجراء إداري. وينص NIST SP 800-147B على أن المعالج الخدمي ينبغي أن يكون في شبكة محلية خاصة لا يصل إليها إلا مسؤولو الأنظمة، ويحذّر من أن شبكة الإدارة قد تكون أقل تدقيقًا وحماية ما لم تُبذل جهود خاصة.
ويعدّد دليل NCSC لحماية واجهات الإدارة شبكة إدارة مخصصة، وVPN للمسؤولين الموثّقين فقط، وقوائم السماح بعناوين IP مع التنبيه إلى أنها وحدها أضعف. ويصف الخادم الوسيط بأنه نقطة مركزية للمصادقة وتسجيل النشاط، ويوصي بإطلاق تنبيه عند كل استخدام لحسابات الطوارئ.
- إذا كانت
BMCتتشارك منفذ شبكة مع الخادم فانقل حركة الإدارة إلى شبكة VLAN مستقلة، وفضّل منفذ إدارة مخصصًا متى أمكن. - غيّر بيانات الدخول الافتراضية أو عطّلها، واستخدم حسابات شخصية بأقل صلاحيات بدل الحسابات المشتركة.
- عطّل البروتوكولات غير المستخدمة؛ ففي
iLOمثلًا يمكن تعطيلSNMPv1القديم بإعداد مستقل. - ادخل إلى الواجهة عبر اتصال مشفّر فقط، وأدر شهاداتها.
إذا كنت تفكر في وصول إداري قائم على الهوية بدل VPN فاطّلع على مقالنا عن ZTNA.
قائمة التحقق لتحديث البرامج الثابتة للخادم
استخدم هذه القائمة قبل كل نافذة صيانة وأثناءها وبعدها؛ ويبيّن العمود الأخير متى يُعدّ البند منجزًا.
| المرحلة | البند | يُعدّ منجزًا عندما |
|---|---|---|
| قبل | الجرد | إصدارات كل المكونات محدّثة في الجدول |
| قبل | النشرات وKEV | سُجّلت الثغرات المعنية وتوصيات الشركة المصنعة |
| قبل | النسخ الاحتياطية | نسخة BMC مأخوذة، وإعدادات BIOS/RAID موثقة، واستعادة البيانات مختبرة |
| قبل | الحزمة | مصدر الشركة المصنعة، فحص التوقيع والسلامة، قراءة ملاحظات الإصدار |
| قبل | التراجع | إمكانية الرجوع ومسار الاستعادة معروفان |
| أثناء | ترتيب المكونات | ترتيب الشركة المصنعة متّبع، والمكونات الحرجة واحدًا تلو الآخر |
| أثناء | الطاقة والتوقف | التحديثات الطويلة اكتملت دون انقطاع |
| بعد | الإصدار | الجرد مطابق للإصدارات المستهدفة |
| بعد | السلامة | السجلات نظيفة والخدمات تعمل |
| مستمر | الوصول إلى BMC | من شبكة الإدارة فقط، والحسابات مراجعة، والسجلات مركزية |
متى يكون الدعم الخارجي خيارًا منطقيًا؟
يصبح الدعم الخارجي منطقيًا عندما يزداد عدد الخوادم، أو تقل قدرة الأنظمة الحرجة على تحمّل التوقف، أو يصبح نطاق الضمان غير واضح. وأبسط طريقة لجعل متابعة البرامج الثابتة مهمة دورية هي إدراجها في عقد صيانة الخوادم.
نقارن الخيارات المتاحة للخوادم المنتهية ضمانتها في مقال دعم الخوادم بعد انتهاء الضمان: الشركة المصنعة أم طرف ثالث؛ وتحقق من تفاصيل مثل الوصول إلى البرامج الثابتة وقطع الغيار في وثائق الشركة المصنعة الحالية. ولا تكفي البرامج الثابتة المحدّثة إذا خرج نظام التشغيل من الدعم؛ راجع خطة الانتقال من Windows Server 2016.
تقدّم Sora Yazılım لخوادم Dell PowerEdge وخوادم HPE ProLiant خدمات الاختيار والتوريد والتركيب والدعم وعقود صيانة الخوادم، ويُحدَّد النطاق في العقد.
الأسئلة الشائعة
هل يعيد تحديث iDRAC أو iLO تشغيل الخادم؟
وفق مقال Dell عن PowerEdge تتطلب كل التحديثات توقفًا باستثناء iDRAC، وأثناء تحديث iDRAC تنقطع جلسة الإدارة ريثما تعيد وحدة التحكم تشغيل نفسها. وتذكر وثائق HPE أن تحديث BIOS يُفعَّل عند إعادة تشغيل الخادم. أما iLO وبقية المكونات فراجع ملاحظات إصدار كل حزمة وخطط للنافذة وفقها.
هل يمكنني الرجوع بعد تحديث BIOS؟
ليس دائمًا. يوصي NIST SP 800-147B بأن تتمكن الخوادم من منع العودة غير المصرح بها إلى إصدار أقدم من BIOS، وإمكانية سماح المسؤول بالرجوع تختلف باختلاف المنصة. لا تفترض أن التراجع متاح: تحقق من الشروط لدى الشركة المصنعة، واحفظ الإعدادات، واختبر أولًا.
كم مرة ينبغي تحديث البرامج الثابتة للخادم؟
لا توجد فترة واحدة صحيحة. اجمع التحديثات التي لا أثر أمني لها في نوافذ صيانة دورية، وعامل الثغرات المدرجة في KEV أو التي تؤكد الشركة المصنعة استغلالها كتحديثات طارئة. ويوصي NIST SP 800-40 Rev. 4 بمرونة في التحديثات الروتينية مع فرض التثبيت بعد انقضاء مهلة محددة.
هل من الآمن إتاحة iDRAC أو iLO على الإنترنت؟
لا يُنصح بذلك. يرى NIST SP 800-147B أن المعالج الخدمي ينبغي أن يكون في شبكة خاصة لا يصل إليها إلا المسؤولون، ويوصي NCSC بحماية واجهات الإدارة بشبكة مخصصة وVPN وقيود وصول. وللوصول عن بُعد استخدم VPN أو خادمًا وسيطًا مع حسابات شخصية وتسجيل كل جلسة.
هل تختلف أدوات التحديث بين Dell وHPE؟
نعم، فالمفاهيم متشابهة والأدوات مختلفة. لدى Dell يعمل iDRAC مع Lifecycle Controller بحزم التحديث والمستودعات المعتمدة على الكتالوج. ولدى HPE تأتي المكونات ضمن SPP، ويوفر iLO مستودع مكونات ومجموعات تثبيت مرتبة ونوافذ صيانة. وفي البيئات المختلطة اتبع ترتيب كل شركة وأدواتها على حدة.
هل يمكن تنفيذ تحديث البرامج الثابتة بدعم خارجي؟
نعم. يمكن تنفيذ الجرد وتخطيط الاختبار والعمل داخل نافذة الصيانة وفصل شبكة BMC بالتعاون مع مزود خدمة، على أن يُكتب النطاق والمسؤوليات في العقد. وإذا أردتم التخطيط لذلك لخوادم Dell أو HPE تواصل معنا مع ذكر احتياجاتكم وعدد الخوادم.
الخلاصة
- يبدأ تحديث البرامج الثابتة بالجرد: الإصدار والمسؤول وقيود التوقف لكل خادم ومكون.
- تتبع الأولوية حالة الاستغلال وإمكانية الوصول والأثر على العمل؛ وثغرات
KEVتندرج تحت التحديث الطارئ. - تُحسم النسخ الاحتياطية وفحص الحزم وشروط التراجع قبل النافذة، ويؤخذ ترتيب المكونات من الشركة المصنعة.
- يكتمل المسار بالنشر المرحلي والتحقق من الإصدارات والسجلات المركزية، وتبقى
BMCفي شبكة إدارة منفصلة.
يمكن لـ Sora Yazılım تولي متابعة البرامج الثابتة وتخطيط نوافذ الصيانة والتنفيذ على خوادم Dell وHPE ضمن عقد صيانة الخوادم، ويُحدَّد النطاق في العقد.
اطلب عرض سعر · واتساب: الدعم عبر واتساب · الهاتف: +90 544 785 21 87 · البريد الإلكتروني: talep@sorayazilim.com
المصادر
- NIST SP 800-193, Platform Firmware Resiliency Guidelines — NIST، مايو 2018. csrc.nist.gov (تاريخ الاطلاع: 7 أكتوبر 2026)
- NIST SP 800-147B, BIOS Protection Guidelines for Servers — NIST، أغسطس 2014. csrc.nist.gov (تاريخ الاطلاع: 7 أكتوبر 2026)
- NIST SP 800-40 Rev. 4, Guide to Enterprise Patch Management Planning — NIST، أبريل 2022. csrc.nist.gov (تاريخ الاطلاع: 7 أكتوبر 2026)
- Known Exploited Vulnerabilities Catalog، ملف البيانات الإصدار 2026.10.04 — CISA. github.com/cisagov/kev-data (تاريخ الاطلاع: 7 أكتوبر 2026)
- AMI Security Advisory AMI-SA-2025003 — AMI، 13 مارس 2025. go.ami.com (تاريخ الاطلاع: 7 أكتوبر 2026)
- PowerEdge: How to update every Important Component، المقال 000333712 — Dell Technologies، آخر تعديل 12 يونيو 2026. dell.com (تاريخ الاطلاع: 7 أكتوبر 2026)
- iDRAC-Redfish-Scripting README ووثائق OpenManage Ansible idrac_firmware — Dell، GitHub. README، idrac_firmware (تاريخ الاطلاع: 7 أكتوبر 2026)
- iLO Backup and Restore، Software/Firmware update service، Log services، Network protocols — HPE Server Management Portal. Backup and Restore, update service, Log services, Network protocols (تاريخ الاطلاع: 7 أكتوبر 2026)
- Secure system administration: Protect your administration interfaces — NCSC. ncsc.gov.uk (تاريخ الاطلاع: 7 أكتوبر 2026)
- Keeping devices and software up to date — NCSC. ncsc.gov.uk (تاريخ الاطلاع: 7 أكتوبر 2026)
- MegaRAC (ضمن مقال American Megatrends) — Wikipedia. en.wikipedia.org (تاريخ الاطلاع: 7 أكتوبر 2026)
كيف أُعدّ هذا المقال
إعداد: فريق Sora Yazılım. أُعدّ هذا المقال بمساعدة الذكاء الاصطناعي، وقورنت المعلومات التقنية بمصادر الشركات المصنعة والمصادر الرسمية المرتبطة في النص حتى 7 أكتوبر 2026.
مقالات ذات صلة
- ما هو عقد صيانة الخوادم؟ — النطاق وقائمة التحقق للعقد.
- دعم الخوادم بعد انتهاء الضمان — مقارنة بين الشركة المصنعة والطرف الثالث.
- انتهاء دعم Windows Server 2016 — دورة حياة نظام التشغيل وخطوات الانتقال.
- ثغرات جدار الحماية وإدارة التحديثات — تتبع الثغرات وتحديث أجهزة الحافة.
