ما الذي تلتقطه سجلات تدفق VPC
افهم بيانات التعريف الخاصة بالاتصالات التي تُسجَّل لشبكتك
ما الذي تلتقطه سجلات تدفق VPC درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماهية VPC Flow Logs
تلتقط VPC Flow Logs بيانات وصفية عن حركة مرور IP المتجهة إلى واجهات الشبكة في Virtual Private Cloud (VPC) والقادمة منها. وهي تسجل معلومات عن الاتصالات، مما يمنح فرق الأمان رؤية حول الأطراف التي تواصلت مع بعضها، والمنافذ المستخدمة، وما إذا سُمح بحركة المرور أو حُجبت.
بيانات وصفية وليست محتوى الحمولة
نقطة مهمة: تسجل Flow Logs البيانات الوصفية للاتصال فقط، ولا تسجل محتوى الحزم الفعلي مطلقاً. إذ يمكنكم رؤية عناوين IP المصدر والوجهة، والمنافذ، والبروتوكول، وعدد وحدات البايت والحزم، والإجراء المتخذ. لكنكم لا ترون البيانات الموجودة داخل الحزم. ولتفحص الحمولة، تحتاجون إلى VPC Traffic Mirroring بدلاً من ذلك.
لماذا تريدها فرق الأمان
تكشف البيانات الوصفية للشبكة أنماطاً يصعب على المهاجمين إخفاؤها، مثل مضيف يفحص منافذ كثيرة، أو عمليات نقل كبيرة إلى الخارج تشير إلى استخراج البيانات، أو اتصالات بعناوين IP معروفة بسوءها. وتوفر Flow Logs الأدلة الأولية اللازمة لاكتشاف ذلك وإعادة بناء ما كان المثيل المخترق يتصل به أثناء الحادثة.
حركة المرور المقبولة والمرفوضة
يتضمن كل سجل لتدفق الشبكة إجراءً قيمته ACCEPT أو REJECT، بما يعكس ما إذا كانت مجموعات الأمان وقوائم ACL للشبكة قد سمحت بحركة المرور. ويكشف تتبع حالات REJECT محاولات الاتصال التي حُجبت، وهو أمر مفيد لاكتشاف الاستطلاع. أما مراجعة حالات ACCEPT فتؤكد ما مر فعلياً، وهو ما يهم أكثر أثناء التحقيق.
الوجهات التي يمكن أن تصل إليها السجلات
يمكن تسليم Flow Logs إلى ثلاث وجهات: CloudWatch Logs لإطلاق التنبيهات والاستعلامات عبر Insights، وAmazon S3 للأرشفة منخفضة التكلفة والتحليل باستخدام Athena، أو Amazon Kinesis Data Firehose للبث إلى أنظمة أخرى. وتعتمد الوجهة التي تختارونها على حاجتكم إلى التنبيه الفوري أو الاستعلام واسع النطاق.
لا تؤثر Flow Logs في حركة المرور
يُعد تمكين Flow Logs إجراءً سلبياً: فهو لا يؤثر في أداء الشبكة أو معدل النقل ولا يغير ما إذا كانت حركة المرور مسموحة. إنه مجرد رصد. وهذا يجعله آمناً للتمكين على نطاق واسع، ويتوقع الاختبار أن تعرفوا أنه أداة مراقبة وليس عنصر تحكم للإنفاذ.
ما لا يتم تسجيله
يُستبعد بعض أنواع حركة المرور عمداً، مثل حركة المرور إلى Amazon DNS، وتنشيط ترخيص Windows، وبيانات المثيل الوصفية على العنوان 169.254.169.254، وDHCP. ويساعدكم فهم هذه الفجوات على تجنب الاستنتاجات الخاطئة أثناء التحقيق، لأن غيابها من السجلات متوقع وليس أمراً مريباً.
تنسيقات السجلات المخصصة
يمكنكم اختيار التنسيق الافتراضي أو تنسيق مخصص يضيف حقولاً مثل معرّف VPC، ومعرّف الشبكة الفرعية، ومعرّف المثيل، وأعلام TCP، ومسار حركة المرور. وتجعل الحقول الأكثر تفصيلاً الاستعلامات أكثر فائدة بكثير، إذ تتيح لكم الانتقال مباشرة من التدفق إلى المثيل والشبكة الفرعية المحددين المعنيين من دون عمليات بحث إضافية.
فترة التجميع
تجمع Flow Logs حركة المرور خلال فترة تجميع تبلغ عشر دقائق أو دقيقة واحدة. وتوفر الفترة الأقصر رؤية أسرع للاكتشاف، مقابل حجم سجلات وتكلفة أعلى. وبالنسبة إلى المراقبة الأمنية، غالباً ما تستحق فترة الدقيقة الواحدة ذلك لتقليص الفاصل بين وقوع الحدث ورؤيته.
Flow Logs في الاكتشاف
تُعد Flow Logs أيضاً مصدراً للبيانات يعمل في الخلفية لصالح GuardDuty، الذي يحللها بحثاً عن التهديدات من دون أن تديروا مسار البيانات بأنفسكم. ويمكنكم مع ذلك تمكين Flow Logs الخاصة بكم للحصول على الأدلة الأولية والاستعلامات المخصصة. ويوفر الاثنان معاً اكتشافاً مُداراً والبيانات الأساسية للتحقيق المتعمق.
وضعها في السياق
تجيب Flow Logs عن سؤال "ما الذي اتصل بماذا" داخل VPC. فهي سلبية، ولا تسجل سوى البيانات الوصفية، وتوفر مرونة في اختيار الوجهة. واربطوها بمجموعات الأمان وNACLs للإنفاذ، وبـ GuardDuty للاكتشاف، وبـ Athena للتحليل. وهي عنصر أساسي في رؤية الشبكة ضمن مجموعة أدوات الأمان في AWS.
اختبار سريع
اختبروا مدى فهمكم لما تسجّله Flow Logs.
مراجعة
تسجّل VPC Flow Logs البيانات الوصفية للاتصالات (عناوين IP والمنافذ والبروتوكول وعدد وحدات البايت وإجراء ACCEPT/REJECT)، لكنها لا تسجّل محتوى الحزم مطلقًا. وهي تعمل بصورة سلبية من دون تأثير في الأداء، ويمكنها الإرسال إلى CloudWatch Logs أو S3 أو Kinesis Firehose. وتضيف التنسيقات المخصّصة حقولًا مفيدة، ويمكن ضبط الفاصل الزمني للتجميع على دقيقة واحدة، كما تُستخدم البيانات أيضًا في GuardDuty.
الأسئلة الشائعة
هل درس «ما الذي تلتقطه سجلات تدفق VPC» مجاني؟
نعم — نص درس «ما الذي تلتقطه سجلات تدفق VPC» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «ما الذي تلتقطه سجلات تدفق VPC»؟
افهم بيانات التعريف الخاصة بالاتصالات التي تُسجَّل لشبكتك تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «ما الذي تلتقطه سجلات تدفق VPC»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- ما الذي تلتقطه سجلات تدفق VPC
- قراءة سجلات وحقول سجل التدفق
- سجلات التدفق على مستويات VPC والشبكة الفرعية وENI
- اكتشاف حركة المرور المشبوهة في سجلات التدفق