كيف ترشّح قوائم ACL للشبكة الشبكات الفرعية
تعلّم القواعد عديمة الحالة التي تحمي شبكة فرعية كاملة
كيف ترشّح قوائم ACL للشبكة الشبكات الفرعية درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
جدار حماية الشبكة الفرعية
إن قائمة التحكم بالوصول إلى الشبكة (NACL) هي جدار حماية يعمل عند حدود الشبكة الفرعية. تُقيَّم كل حزمة تدخل إلى شبكة فرعية أو تخرج منها مقابل NACL المرتبطة بتلك الشبكة الفرعية، بصرف النظر عن المثيل الذي أرسلها أو استقبلها. وهي طبقة الدفاع الشبكي الثانية إلى جانب مجموعات الأمان.
قواعد مرقّمة ومرتّبة
تكون قواعد NACL مرقّمة وتُقيَّم بترتيب تصاعدي. تتحقق AWS من القاعدة 100 قبل 200، وتفوز أول قاعدة مطابقة، ثم يتوقف التقييم. وهذا الترتيب عكس مجموعات الأمان، حيث تُدمج جميع القواعد دون أولوية. اترك فجوات (100 و200 و300) حتى تتمكن من إدراج قواعد لاحقًا.
السماح والرفض
على خلاف مجموعات الأمان، تدعم NACL قواعد السماح والرفض معًا. يتيح لك ذلك حظر عنوان IP أو نطاق CIDR ضار محدد حظرًا صريحًا، وهو أمر لا تستطيع مجموعة الأمان فعله. ومن الأنماط الشائعة رفض مصدر معروف بسوءه باستخدام رقم قاعدة منخفض قبل قواعد السماح الأوسع.
aws ec2 create-network-acl-entry \
--network-acl-id acl-0abc123 \
--rule-number 90 --protocol -1 \
--cidr-block 198.51.100.0/24 \
--rule-action deny --ingressمجموعتا قواعد منفصلتان للوارد والصادر
يحتوي كل NACL على مجموعتي قواعد مستقلتين لـ حركة المرور الواردة والصادرة، ولكل منهما ترقيم خاص بها. وبما أن NACL عديمة الحالة، يجب التعامل صراحةً مع كلا الاتجاهين لكل محادثة، بما في ذلك حركة المرور العائدة.
NACL الافتراضية
تسمح NACL الافتراضية التي تُنشأ مع VPC بكل حركة المرور الواردة والصادرة، ولذلك فهي شفافة عمليًا. تبدأ أي NACL مخصصة تنشئها بـ رفض كل حركة المرور في كلا الاتجاهين إلى أن تضيف قواعد السماح. وتستخدم الشبكات الفرعية التي لا ترتبط صراحةً بـ NACL الافتراضية.
NACL واحدة لكل شبكة فرعية
يمكن ربط الشبكة الفرعية بـ NACL واحدة بالضبط في كل مرة، رغم إمكانية استخدام NACL واحدة لحماية العديد من الشبكات الفرعية. وهذا عكس مجموعات الأمان، التي يمكن أن يرتبط المورد فيها بعدة مجموعات. تنطبق NACL على كل ما في الشبكة الفرعية على نطاق واسع، مما يجعلها وسيلة تحكم عامة.
قاعدة النجمة
تنتهي كل NACL بـ قاعدة * ضمنية ترفض كل ما لا تطابقه قاعدة مرقّمة. لا يمكنك تعديلها أو إزالتها. وإذا مرّت حزمة عبر جميع قواعدك المرقّمة دون تطابق، ترفضها النجمة؛ لذلك يؤدي نسيان قاعدة سماح مطلوبة إلى تعطيل حركة المرور دون تنبيه واضح.
المنافذ المؤقتة
بما أن NACL عديمة الحالة، تستخدم حركة المرور العائدة منافذ مؤقتة (عادةً 1024–65535 في Linux، و49152–65535 في Windows). يجب إضافة قواعد سماح صادرة أو واردة تغطي هذا النطاق، وإلا فسيتم إسقاط الاستجابات. وهذه هي المشكلة الكلاسيكية في NACL التي يحب الامتحان اختبارها.
حظر جهة ضارة
تتألق NACL عندما تحتاج أثناء حادثة أمنية إلى حظر نطاق IP عبر شبكة فرعية كاملة بسرعة. إذ تمنع قاعدة رفض ذات رقم منخفض ذلك المصدر من الوصول إلى أي مثيل. ولا تستطيع مجموعات الأمان فعل ذلك لأنها تسمح فقط، مما يجعل NACL مفيدة للاحتواء السريع.
تحكم عام لكنه سريع
تعامل مع NACL باعتبارها أداة مباشرة وعامة على مستوى الشبكة الفرعية، ومع مجموعات الأمان باعتبارها أداة دقيقة على مستوى كل مورد. تعتمد معظم البنى على مجموعات الأمان أساسًا، وتستخدم NACL باعتدال لسيناريوهات الرفض الصريح، مع إبقاء الإعداد الافتراضي متساهلًا ما لم تكن هناك حاجة إلى حظر محدد.
تسجيل الأثر
تُرصد قرارات NACL، مثل قرارات SG، من خلال VPC Flow Logs، التي تعرض القبول أو الرفض النهائي لكل تدفق. لا توضح Flow Logs أي وسيلة تحكم اتخذت القرار، لذا يساعد فهم ترتيب القواعد على استنتاج سبب رفض الحزمة.
تحقق سريع
اختبر فهمك لتقييم NACL.
مراجعة
قوائم التحكم بالوصول إلى الشبكة هي جدران حماية عديمة الحالة ومرتّبة عند حدود الشبكة الفرعية، وتدعم السماح والرفض معًا. تكون القواعد مرقّمة وتفوز أول قاعدة مطابقة، وتنتهي بقاعدة نجمة غير قابلة للتحرير ترفض كل شيء. ترفض NACL المخصصة كل شيء إلى أن تضيف قواعد. وبما أنها عديمة الحالة، يجب السماح بـ المنافذ المؤقتة لحركة المرور العائدة. استخدمها لحظر عناوين IP الضارة بسرعة وعلى نطاق الشبكة الفرعية.
الأسئلة الشائعة
هل درس «كيف ترشّح قوائم ACL للشبكة الشبكات الفرعية» مجاني؟
نعم — نص درس «كيف ترشّح قوائم ACL للشبكة الشبكات الفرعية» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «كيف ترشّح قوائم ACL للشبكة الشبكات الفرعية»؟
تعلّم القواعد عديمة الحالة التي تحمي شبكة فرعية كاملة تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «كيف ترشّح قوائم ACL للشبكة الشبكات الفرعية»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- كيف ترشّح مجموعات الأمان حركة المرور
- كيف ترشّح قوائم ACL للشبكة الشبكات الفرعية
- السلوك ذو الحالة مقابل عديم الحالة
- استخدام كليهما للدفاع متعدد الطبقات