القواعد ومجموعات القواعد وقوائم ACL للويب
تعلّم كيف تتحد القواعد المطابقة في سياسة قابلة للنشر
القواعد ومجموعات القواعد وقوائم ACL للويب درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
اللبنات الأساسية
ينظم AWS WAF الحماية في ثلاث طبقات: القواعد ومجموعات القواعد وweb ACL. القاعدة شرط وإجراء واحدان؛ ومجموعة القواعد تجمع قواعد مترابطة؛ أما web ACL فهي الحاوية القابلة للنشر التي تربطها بمورد وتجمع كل العناصر معًا.
ماهيّة القاعدة
تجمع القاعدة بين عبارة مطابقة (مثل مطابقة سلسلة في URI) وإجراء (السماح أو الحظر أو العد أو CAPTCHA). ويمكن للقواعد أيضًا دمج العبارات باستخدام المنطق AND وOR وNOT، ما يتيح التعبير عن شروط مثل: احظر هذا المسار ما لم يأتِ الطلب من مجموعة IP موثوقة.
مجموعات القواعد
مجموعة القواعد مجموعة قابلة لإعادة الاستخدام من القواعد، ويمكن ربطها بعدة web ACLs. وقد تكون المجموعات مُدارة من AWS أو مباعة من مورّدين في Marketplace أو مُدارة من العميل. تحافظ إعادة الاستخدام على اتساق السياسة عبر تطبيقات عديدة دون تكرار القواعد الفردية.
Web ACL
web ACL (قائمة التحكم في الوصول) هو الكائن الأعلى مستوى الذي تربطه بتوزيعة CloudFront أو ALB أو API Gateway. ويحتوي على قائمة مرتبة من القواعد ومجموعات القواعد، بالإضافة إلى إجراء افتراضي. ولا تحمي WAF فعليًا إلا الموارد المرتبطة بـweb ACL.
الأولوية والترتيب
تُقيَّم القواعد في web ACL وفق ترتيب الأولوية، بدءًا من الرقم الأقل. وتفوز أول قاعدة ينهي إجراؤها التقييم (الحظر أو السماح). أما إجراءات العد فلا تنهي التقييم، لذلك يستمر. ويُعد ضبط الأولوية أمرًا بالغ الأهمية؛ إذ قد يحجب حظر واسع في البداية قواعد أكثر تحديدًا.
# Web ACL evaluation
Priority 0: IP allow-list -> Allow (terminates)
Priority 1: AWS managed SQLi -> Block
Priority 2: Rate limit -> Blockوحدات سعة Web ACL
إذا لم تصل أي قاعدة إلى إجراء نهائي، يطبّق web ACL الإجراء الافتراضي (السماح أو الحظر). ولكل web ACL أيضًا ميزانية تعقيد تُقاس بـWCUs (وحدات سعة WAF)، بحد أقصى افتراضي يبلغ 1,500. تستهلك القواعد المعقدة ومجموعات القواعد الكبيرة عددًا أكبر من WCUs؛ ويعني تجاوز الميزانية تبسيط القواعد أو طلب زيادة، لذا خطط للسعة عند دمج مجموعات مُدارة عديدة.
النطاق مهم
لكل web ACL نطاق: CLOUDFRONT (عالمي، ويُنشأ في us-east-1) أو REGIONAL (لـALB وAPI Gateway وAppSync في Region محددة). ولا يستطيع web ACL الإقليمي حماية CloudFront، لذلك يجب إنشاء web ACL بالنطاق الصحيح منذ البداية.
التسميات للتنسيق
يمكن للقواعد إضافة تسميات إلى الطلب، وتفحصها القواعد اللاحقة. فقد تضع مجموعة قواعد مُدارة تسمية على طلب باعتباره صادرًا على الأرجح من روبوت، ثم تقرر قاعدتك المخصصة حظره أو إخضاعه لتحدٍّ. تتيح التسميات تعاون المنطق المُدار والمخصص دون تكرار آلية الكشف.
تجاوز القواعد المُدارة
داخل مجموعة قواعد مُدارة، يمكنك تجاوز قواعد فردية لتعمل بوضع العد بدلًا من الحظر، أو استبعادها تمامًا. تتيح لك هذه الطريقة ضبط مجموعة مُدارة تتسبب في نتائج إيجابية زائفة دون التخلي عن المجموعة بأكملها، مع الحفاظ على بقية حمايتها.
الإصدارات وإعادة الاستخدام
تُدار إصدارات مجموعات القواعد المُدارة بواسطة AWS، بحيث لا تغيّر التحديثات السلوك خفيةً. ويمكنك تثبيت إصدار محدد أو متابعة أحدث إصدار. وتتيح مجموعات القواعد المُدارة من العميل لفريق الأمان مركزة السياسة ومشاركتها بين فرق التطبيقات كوحدة واحدة تتم صيانتها مركزيًا.
جمع العناصر معًا
يربط web ACL نموذجي قائمة سماح لعناوين IP، ومجموعة أو مجموعتين مُدارتين من AWS (مجموعة القواعد الأساسية ومدخلات معروفة السوء)، وقاعدة تستند إلى معدل الطلبات، وعدة قواعد مخصصة، وينتهي بإجراء افتراضي هو السماح. ويُعد فهم تفاعل هذه الطبقات والأولويات أمرًا أساسيًا لنشر WAF بفاعلية.
تحقق سريع
اختبر مدى استيعابك لبنية WAF.
مراجعة
يضع WAF القواعد داخل مجموعات القواعد داخل web ACL الذي تربطه بمورد. تجمع القواعد بين عبارات المطابقة والإجراءات؛ أما مجموعات القواعد فقابلة لإعادة الاستخدام، وقد تكون مُدارة من AWS أو Marketplace أو مخصصة. تقيّم web ACLs القواعد وفق ترتيب الأولوية مع إجراء افتراضي، وتقيّدها WCUs، ولها نطاق CLOUDFRONT أو REGIONAL. وتتيح التسميات والتجاوزات لكل قاعدة تعاون المنطق المُدار والمخصص.
الأسئلة الشائعة
هل درس «القواعد ومجموعات القواعد وقوائم ACL للويب» مجاني؟
نعم — نص درس «القواعد ومجموعات القواعد وقوائم ACL للويب» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «القواعد ومجموعات القواعد وقوائم ACL للويب»؟
تعلّم كيف تتحد القواعد المطابقة في سياسة قابلة للنشر تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «القواعد ومجموعات القواعد وقوائم ACL للويب»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- كيف يفحص AWS WAF الطلبات
- القواعد ومجموعات القواعد وقوائم ACL للويب
- القواعد المُدارة وتحديد معدل الطلبات
- إرفاق WAF بـ CloudFront وALB