0Pricing
AWS Security Academy · درس

جداول التوجيه كعناصر تحكم أمنية

استخدم التوجيه لإبقاء الشبكات الفرعية الحساسة معزولة حسب التصميم

جداول التوجيه كعناصر تحكم أمنية درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

التوجيه جزء من الأمان

إن route table مجموعة من القواعد التي تحدد وجهة توجيه حركة مرور الشبكة من شبكة فرعية. وبالإضافة إلى توفير الاتصال، تُعد جداول التوجيه security control: فمن خلال التحكم في الوجهات التي يمكن لشبكة فرعية الوصول إليها، تحددون ما يمكن حدوثه أصلًا قبل تطبيق أي قاعدة جدار ناري.

كيفية عمل المسارات

يربط كل مسار بين destination CIDR وtarget مثل internet gateway أو NAT gateway أو peering connection أو transit gateway. تستخدم AWS most specific matching route لكل حزمة. ويكون المسار المحلي لـ CIDR الخاص بـ VPC موجودًا دائمًا ولا يمكن حذفه.

تحديد الشبكات العامة والخاصة

إن وجود مسار إلى internet gateway أو غيابه هو ما يجعل الشبكة الفرعية عامة أو خاصة. تؤدي إزالة هذا المسار فورًا إلى تحويل الشبكة الفرعية إلى شبكة خاصة. لذلك فإن جداول التوجيه، وليس إعدادات الشبكة الفرعية، هي المحدد الحقيقي للتعرّض للإنترنت.

ارتباطات الشبكات الفرعية

ترتبط كل شبكة فرعية بـ one route table بالضبط، مع إمكانية خدمة جدول توجيه واحد لعدة شبكات فرعية. وتستخدم الشبكات الفرعية التي لا تملك ارتباطًا صريحًا main route table الخاصة بـ VPC. إن إبقاء الشبكات الفرعية العامة والخاصة على جداول توجيه منفصلة يجعل قواعد الوصول واضحة وقابلة للتدقيق.

عزل الشبكات الفرعية الحساسة

لعزل شبكة فرعية للبيانات، امنحوها جدول توجيه لا يحتوي no internet or NAT route at all، بل على المسار المحلي لـ VPC فقط. يمكن لهذه الشبكة الفرعية التواصل داخل VPC، لكنها لا تملك مسارًا إلى الإنترنت في أي من الاتجاهين، مما يفرض العزل هيكليًا بدل الاعتماد على قواعد الجدار الناري وحدها.

التوجيه إلى نقاط النهاية

عند إنشاء gateway VPC endpoint لـ S3 أو DynamoDB، تضيف AWS مسارًا إلى نقطة النهاية في جداول التوجيه ذات الصلة. يوجّه ذلك حركة المرور الخاصة بخدمة AWS عبر نقطة النهاية الخاصة بدلًا من الإنترنت، وهو تغيير في التوجيه يتيح الوصول الخاص ويحميه في الوقت نفسه.

التوجيه عبر الفحص

يمكن لجداول التوجيه إجبار حركة المرور على المرور through an inspection appliance or AWS Network Firewall قبل مغادرتها VPC. ومن خلال توجيه حركة الخروج من شبكة فرعية إلى نقطة نهاية جدار ناري بدلًا من NAT مباشرة، تضمنون فحص كل حزمة صادرة. وهكذا يفرض التوجيه مكان إجراء الفحوص الأمنية.

مسارات الاقتران والعبور

للوصول إلى VPC أخرى، يجب أن يشير المسار إلى peering connection أو transit gateway. يؤدي حذف هذا المسار إلى إبقاء الشبكات منفصلة. وقد تؤدي إضافة مسارات واسعة جدًا إلى فتح مسارات غير مقصودة بين البيئات، لذا ينبغي أن تكون إدخالات المسارات محددة بقدر الاتصال الذي تقصدونه فعلًا.

مخاطر المسارات الواسعة

إن المسار المتساهل أكثر من اللازم، مثل توجيه 0.0.0.0/0 إلى internet gateway في طبقة يفترض أن تكون خاصة، يحوّل تلك الطبقة إلى عامة دون تنبيه. يُعد تدقيق جداول التوجيه بحثًا عن unexpected internet or cross-VPC routes جزءًا مهمًا من تأمين VPC.

جداول التوجيه ضمن الدفاع متعدد الطبقات

اجمعوا بين التوجيه وNACLs ومجموعات الأمان: تحدد جداول التوجيه what paths exist، بينما تحدد NACLs ومجموعات الأمان what traffic is allowed عبر تلك المسارات. وتظل الوجهة التي لا تملك مسارًا غير قابلة للوصول بغض النظر عن قواعد الجدار الناري، مما يجعل التوجيه الطبقة الخارجية للتحكم في الشبكة.

ملخص

تعاملوا مع جداول التوجيه باعتبارها حدًا أمنيًا مقصودًا. استخدموها لتحديد الفرق بين العام والخاص، وعزل الشبكات الفرعية الحساسة، وتوجيه حركة المرور عبر الفحص، والتحكم في الوصول بين VPCs. وتُعد مراجعة المسارات بحثًا عن مسارات غير مقصودة مهمة بقدر مراجعة قواعد الجدار الناري.

تحقق سريع

طبّقوا مفاهيم الأمان الخاصة بجداول التوجيه.

مراجعة

تربط Route tables بين destination CIDRs وtargets، وتستخدم most specific match؛ ويكون المسار المحلي لـ VPC موجودًا دائمًا. وهي define public versus private من خلال مسار internet-gateway، وتعزل الشبكات الفرعية الحساسة (المسار المحلي فقط)، وتوجّه حركة المرور إلى VPC endpoints أو inspection firewalls، وتتحكم في الوصول بين VPCs عبر مسارات الاقتران أو العبور. دقّقوا المسارات بحثًا عن مسارات إنترنت أو مسارات بين VPCs غير مقصودة.

الأسئلة الشائعة

هل درس «جداول التوجيه كعناصر تحكم أمنية» مجاني؟

نعم — نص درس «جداول التوجيه كعناصر تحكم أمنية» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «جداول التوجيه كعناصر تحكم أمنية»؟

استخدم التوجيه لإبقاء الشبكات الفرعية الحساسة معزولة حسب التصميم تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «جداول التوجيه كعناصر تحكم أمنية»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تصميم الشبكات الفرعية العامة والخاصة
  2. بوابات الإنترنت وNAT والخروج
  3. جداول التوجيه كعناصر تحكم أمنية
  4. تأمين VPC Peering وTransit Gateway
← العودة إلى AWS Security Academy