0Pricing
AWS Security Academy · درس

تأمين VPC Peering وTransit Gateway

صِل الشبكات معًا من دون فتح مسارات غير مقصودة

تأمين VPC Peering وTransit Gateway درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

توصيل الشبكات بأمان

غالبًا ما تمتد أعباء العمل عبر عدة VPCs تحتاج إلى التواصل. توفر AWS طريقتين أساسيتين لتوصيلها: VPC peering وTransit Gateway. تنشئ كل منهما مسارات جديدة بين الشبكات، لذا يجب تكوين كل منهما بعناية لتجنب فتح وصول يتجاوز ما هو مقصود.

ما هو VPC Peering؟

تربط VPC peering connection بين VPCs اثنتين، بحيث يمكن للموارد التواصل باستخدام عناوين IP خاصة كما لو كانت على الشبكة نفسها. والاقتران علاقة واحد لواحد ويستخدم العمود الفقري لـ AWS، وليس الإنترنت العام مطلقًا. تظل حركة المرور خاصة، لكنكم تواصلون التحكم في إمكانية الوصول باستخدام المسارات وقواعد الأمان.

الاقتران غير متعدٍ

حقيقة أساسية: VPC peering is not transitive. إذا اقترنت VPC A بـ B واقترنت B بـ C، فلا يمكن لـ A الوصول إلى C عبر B. يحتاج كل زوج إلى peering connection خاصة به. يحد هذا الطابع غير المتعدي من الانتشار غير المقصود، لكنه يجعل إدارة شبكات تضم عددًا كبيرًا من VPCs معقدة عند الاعتماد على الاقتران وحده.

التحكم في الوصول عبر الاقتران

لا تمنح peering connection وحدها أي وصول؛ بل يجب إضافة routes على الجانبين والسماح بحركة المرور باستخدام security groups and NACLs. أضيفوا مسارات إلى CIDRs المحددة التي تحتاج إلى التواصل فقط، وليس إلى VPC بأكملها، للحفاظ على فتحة الاتصال بين VPCs بأضيق نطاق ممكن.

لماذا Transit Gateway؟

إن AWS Transit Gateway (TGW) محور إقليمي يربط العديد من VPCs والشبكات المحلية عبر بوابة واحدة. فبدلًا من تشابك اتصالات الاقتران، ترتبط كل VPC مرة واحدة بـ TGW الذي يوجّه الحركة بينها. وهو يتوسع بدرجة أفضل بكثير من الاقتران الشبكي الكامل في البيئات الكبيرة.

جداول توجيه Transit Gateway

يمتلك Transit Gateway route tables خاصة به، تتحكم في المرفقات التي يمكنها الوصول إلى بعضها. ومن خلال ربط المرفقات بجداول توجيه TGW محددة ونشر مسارات مختارة فقط، يمكنكم segment الشبكة، والسماح لبعض VPCs بالتواصل مع عزل أخرى، وكل ذلك مركزيًا.

التقسيم والعزل

يتيح تقسيم جدول توجيه TGW إنشاء مناطق أمنية: فعلى سبيل المثال، يمكن إرفاق VPCs الخاصة بالإنتاج والتطوير بـ TGW نفسه، لكن وضعها في نطاقي توجيه منفصلين بحيث لا يمكنها الوصول إلى بعضها. ويُعد هذا التحكم المركزي أوضح من الحفاظ على العزل عبر العديد من اتصالات الاقتران الفردية.

الفحص باستخدام Transit Gateway

يمكنكم توجيه حركة المرور بين VPCs وحركة الخروج عبر central inspection VPC متصلة بـ TGW وتشغّل AWS Network Firewall. تمر كل حركة المرور بين المقاطع عبر الفحص، مما يوفر نقطة اختناق واحدة لفرض السياسة وتسجيلها عبر الشبكة بأكملها.

تجنب المسارات غير المقصودة

يتمثل الخطر الرئيسي في كل من الاقتران وTGW في إنشاء unintended connectivity. فقد تسمح المسارات الواسعة جدًا أو النشر غير المدروس لجداول التوجيه للبيئات بالوصول إلى بعضها، رغم وجوب بقائها منفصلة. راجعوا جداول توجيه TGW ومسارات الاقتران بانتظام للتأكد من وجود المسارات المقصودة فقط.

CIDRs المتداخلة

يتطلب كل من الاقتران وTGW وجود non-overlapping CIDR ranges بين VPCs المتصلة، لأن التوجيه يعتمد على عناوين فريدة. وهذا سبب آخر للتخطيط لمساحة العناوين بعناية منذ البداية؛ إذ تمنع النطاقات المتداخلة الاتصال وتفرض حلولًا التفافية معقدة لاحقًا.

الاختيار بينهما

استخدموا VPC peering لعدد قليل من VPCs التي تحتاج إلى اتصالات بسيطة ومباشرة ومنخفضة التكلفة. واستخدموا Transit Gateway عند وجود العديد من VPCs، أو الحاجة إلى التقسيم والفحص المركزيين، أو توصيل الشبكات المحلية عبر VPN or AWS Direct Connect. وفي كلتا الحالتين، تحكموا في الوصول باستخدام مسارات ضيقة وتأكدوا من عدم فتح مسارات غير مقصودة.

تحقق سريع

طبّقوا معارفكم حول الاقتران وTransit Gateway.

مراجعة

يربط VPC peering بين VPCs اثنتين بشكل خاص، لكنه not transitive ويحتاج إلى مسارات وقواعد أمان على الجانبين. أما Transit Gateway فهو محور إقليمي يربط العديد من VPCs والشبكات المحلية، مع route tables خاصة به لتحقيق segmentation والفحص المركزي عبر VPC تحتوي على جدار ناري. ويتطلب كلا الخيارين non-overlapping CIDRs؛ دقّقوا المسارات لمنع المسارات غير المقصودة بين البيئات.

الأسئلة الشائعة

هل درس «تأمين VPC Peering وTransit Gateway» مجاني؟

نعم — نص درس «تأمين VPC Peering وTransit Gateway» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تأمين VPC Peering وTransit Gateway»؟

صِل الشبكات معًا من دون فتح مسارات غير مقصودة تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «تأمين VPC Peering وTransit Gateway»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تصميم الشبكات الفرعية العامة والخاصة
  2. بوابات الإنترنت وNAT والخروج
  3. جداول التوجيه كعناصر تحكم أمنية
  4. تأمين VPC Peering وTransit Gateway
← العودة إلى AWS Security Academy