0Pricing
AWS Security Academy · درس

سجلات التدفق على مستويات VPC والشبكة الفرعية وENI

اختر النطاق المناسب لمستوى الرؤية الذي تحتاج إليه

سجلات التدفق على مستويات VPC والشبكة الفرعية وENI درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ثلاثة مستويات للنطاق

يمكنكم تمكين Flow Logs على ثلاثة مستويات: مستوى VPC بالكامل، أو subnet واحدة، أو واجهة شبكة مرنة (ENI) واحدة. ويحدد المستوى الذي تختارونه مقدار حركة المرور الملتقطة وموضع تركيز الرؤية. ويوازن اختيار النطاق المناسب بين التغطية والحجم والتكلفة.

سجلات التدفق على مستوى VPC

يلتقط سجل التدفق على مستوى VPC حركة المرور لكل واجهة شبكة في كل subnet ضمن VPC، بما في ذلك الواجهات التي تُنشأ لاحقًا. وتوفر هذه الطريقة أوسع تغطية وأسهل إدارة، إذ يغطي إعداد واحد كامل VPC. وهي الخيار المعتاد للمراقبة الأمنية الشاملة.

سجلات التدفق على مستوى subnet

يلتقط سجل التدفق على مستوى subnet جميع الواجهات الموجودة ضمن subnet واحدة. ويفيد ذلك عندما تريدون تفاصيل إضافية عن طبقة حساسة، مثل subnet قاعدة بيانات، من دون تسجيل كامل VPC. وهو يقلل الحجم مع الحفاظ على رؤية كاملة لهذا الجزء من الشبكة.

سجلات التدفق على مستوى ENI

يستهدف سجل التدفق على مستوى ENI واجهة شبكة واحدة، ولا يلتقط سوى حركة المرور الخاصة بذلك المورد. وهذا هو النطاق الأكثر تركيزًا، وهو مناسب للمراقبة المتعمقة لمثيل محدد عالي القيمة أو لتحقيق تريدون فيه عزل اتصالات حمل عمل واحد.

كيفية توارث المستويات

لا تلغي المستويات بعضها بعضًا، بل تتعايش. وتُضمَّن الواجهات الجديدة في سجل على مستوى VPC تلقائيًا عند ظهورها. ويمكنكم إضافة سجل أكثر تفصيلًا على مستوى subnet أو ENI فوق سجل VPC إذا أردتم الجمع بين التغطية الواسعة والتنسيق المخصّص المركّز على منطقة واحدة.

الاختيار من أجل التغطية

للحصول على رؤية أمنية كاملة، يُعد سجل مستوى VPC الخيار الافتراضي الأكثر أمانًا، لأنه لا يترك أي واجهة من دون مراقبة، حتى الواجهات التي تُنشأ بعد الإعداد. وتُعد نطاقات subnet وENI أدوات إضافية للتركيز، وليست بدائل عن التغطية الواسعة. ويفضّل الامتحان مستوى VPC عندما يكون الهدف هو "مراقبة كل حركة المرور".

الاختيار من أجل التكلفة

يؤثر حجم Flow Log في التكلفة والتخزين. فإذا كنتم تحتاجون إلى رؤية طبقة واحدة صاخبة أو حساسة فقط، فسيسجل subnet أو ENI بيانات أقل بكثير من تسجيل VPC بالكامل. وعندما تكون الميزانية أو حجم السجلات هو القيد، فإن تضييق النطاق هو الأداة المناسبة.

تنسيقات مختلفة لكل سجل

يمكن أن يكون لكل سجل تدفق وجهة وتنسيق خاصان به. فقد ترسلون سجلًا على مستوى VPC بتنسيقه الافتراضي إلى S3 لأغراض الأرشفة، بينما يستخدم سجل على مستوى subnet لطبقة قاعدة البيانات تنسيقًا مخصّصًا غنيًا ويبثه إلى CloudWatch لإطلاق التنبيهات في الوقت الفعلي. ويتيح مزج النطاقات تخصيص الرؤية بدقة.

التغطية على مستوى المؤسسة

في إعداد متعدد الحسابات، لا يمكنكم تمكين Flow Logs مرة واحدة للمؤسسة بأكملها، لكن يمكنكم فرضها باستخدام قواعد AWS Config أو ضوابط Control Tower التي ترصد أي VPC تفتقر إلى Flow Logs. ويضمن ذلك استيفاء كل حساب لخط أساس مستوى الرؤية، بدلًا من الاعتماد على تذكّر كل فريق لذلك.

الأذونات وأدوار التسليم

للنشر في CloudWatch Logs، تحتاج Flow Logs إلى دور IAM يمنح الإذن بالكتابة إلى مجموعة السجلات. وللنشر في S3، يجب أن تسمح سياسة الحاوية لخدمة تسليم Flow Logs بالكتابة. ويُعد ضبط هذه الأذونات بصورة صحيحة من المشكلات الشائعة في الإعداد، إذ يؤدي فقدان الدور إلى تعطيل التسليم دون ظهور واضح.

تصميم التغطية

يتمثل أحد الأنماط القوية في استخدام سجل على مستوى VPC إلى S3 لأرشفة كاملة منخفضة التكلفة، إلى جانب سجلات مستهدفة على مستوى subnet أو ENI إلى CloudWatch للطبقات الأكثر أهمية لديكم. ويوفر ذلك سجلًا تاريخيًا كاملًا وتنبيهات سريعة في المواضع المهمة، مع التحكم في تكلفة البيانات الضخمة.

اختبار سريع

اختبروا مدى استيعابكم لنطاق Flow Log.

مراجعة

يمكن تحديد نطاق Flow Logs على مستوى VPC أو subnet أو ENI واحدة، وتتعايش هذه النطاقات. ويوفر مستوى VPC تغطية كاملة تشمل الواجهات المستقبلية، وهو الخيار الافتراضي للحصول على رؤية شاملة؛ بينما تقلل نطاقات subnet وENI الحجم وتركز على الطبقات الحساسة. ولكل سجل وجهته وتنسيقه الخاصان، كما يلزم توفير أذونات IAM/الحاوية المناسبة للتسليم.

الأسئلة الشائعة

هل درس «سجلات التدفق على مستويات VPC والشبكة الفرعية وENI» مجاني؟

نعم — نص درس «سجلات التدفق على مستويات VPC والشبكة الفرعية وENI» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «سجلات التدفق على مستويات VPC والشبكة الفرعية وENI»؟

اختر النطاق المناسب لمستوى الرؤية الذي تحتاج إليه تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «سجلات التدفق على مستويات VPC والشبكة الفرعية وENI»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما الذي تلتقطه سجلات تدفق VPC
  2. قراءة سجلات وحقول سجل التدفق
  3. سجلات التدفق على مستويات VPC والشبكة الفرعية وENI
  4. اكتشاف حركة المرور المشبوهة في سجلات التدفق
← العودة إلى AWS Security Academy