بوابة الإنترنت وجداول التوجيه
أرفقوا بوابة إنترنت لتمكين الوصول الصادر إلى الإنترنت، واضبطوا جداول التوجيه للشبكات الفرعية العامة.
بوابة الإنترنت وجداول التوجيه درس مجاني في AWS Solutions Architect على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Solutions Architect، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Solutions Architect 4 دروس في المجموع.
Internet Gateway: بوابة VPC إلى الإنترنت
إن Internet Gateway (IGW) مكوّن في VPC قابل للتوسّع أفقيًا، ومتكرر، وعالي التوافر، ويتيح الاتصال بين VPC والإنترنت. ويجري ترجمة عناوين الشبكة (NAT) للمثيلات التي تملك عناوين IPv4 عامة، إذ يترجم عنوان IP الخاص بها إلى Elastic IP أو عنوان IP عام مُعيّن تلقائيًا لحركة المرور الصادرة، ويعكس الترجمة لحركة المرور الواردة. يُسمح بوجود IGW واحد لكل VPC؛ ولا يؤدي إرفاق IGW بـ VPC تلقائيًا إلى منح المثيلات إمكانية الوصول إلى الإنترنت، إذ يجب أيضًا تحديث جداول التوجيه والتأكد من أن المثيلات تملك عناوين IP عامة.
# Create and attach an internet gateway
aws ec2 create-internet-gateway \
--tag-specifications 'ResourceType=internet-gateway,Tags=[{Key=Name,Value=prod-igw}]'
aws ec2 attach-internet-gateway \
--internet-gateway-id igw-12345678 \
--vpc-id vpc-12345678جداول التوجيه: اتجاه حركة المرور
إن جدول التوجيه مجموعة من القواعد (المسارات) التي تحدد وجهة توجيه حركة مرور الشبكة من شبكة فرعية أو بوابة. يملك كل VPC جدول توجيه رئيسيًا تستخدمه جميع الشبكات الفرعية افتراضيًا، ما لم تربط جدول توجيه مختلفًا بشبكة فرعية صراحةً. تحتوي المسارات على وجهة (نطاق CIDR) وهدف (local أو Internet Gateway أو NAT Gateway أو اتصال Peering وغير ذلك). يفوز المسار الأكثر تحديدًا (مطابقة البادئة الأطول) عند تطابق عدة مسارات مع وجهة الحزمة.
# Create a route table for public subnets
aws ec2 create-route-table \
--vpc-id vpc-12345678 \
--tag-specifications 'ResourceType=route-table,Tags=[{Key=Name,Value=public-rt}]'جعل شبكة فرعية عامة
تكون الشبكة الفرعية عامة إذا كان جدول التوجيه المرتبط بها يحتوي على مسار لـ 0.0.0.0/0 (جميع حركة المرور على الإنترنت) يشير إلى Internet Gateway. والخطوات الثلاث لجعل الشبكة الفرعية عامة هي: (1) إنشاء جدول توجيه مخصص يحتوي على مسار 0.0.0.0/0 → IGW؛ (2) ربط جدول التوجيه بالشبكة الفرعية؛ و(3) تمكين التعيين التلقائي لعناوين IPv4 العامة على الشبكة الفرعية، حتى تحصل المثيلات التي يتم تشغيلها فيها تلقائيًا على عنوان IP عام. تؤدي الخطوات الثلاث مجتمعة إلى إنشاء شبكة فرعية عامة عاملة.
# Add internet route to the public route table
aws ec2 create-route \
--route-table-id rtb-12345678 \
--destination-cidr-block 0.0.0.0/0 \
--gateway-id igw-12345678
# Associate the route table with a public subnet
aws ec2 associate-route-table \
--route-table-id rtb-12345678 \
--subnet-id subnet-public-1a
# Enable auto-assign public IP for the subnet
aws ec2 modify-subnet-attribute \
--subnet-id subnet-public-1a \
--map-public-ip-on-launchالمسار المحلي
يتضمن كل جدول توجيه تلقائيًا مسارًا محليًا (مثل 10.0.0.0/16 → local) يتيح الاتصال بين جميع الموارد داخل VPC. ولا يمكن حذف هذا المسار أو تعديله. وهو يضمن إمكانية تواصل المثيلات في أي شبكة فرعية من شبكات VPC مع بعضها باستخدام عناوين IP خاصة، من دون المرور عبر أي بوابة. ويفوز المسار المحلي دائمًا على أي مسارات مخصصة لحركة المرور المتجهة إلى نطاق CIDR الخاص بـ VPC.
# Describe the routes in a route table
aws ec2 describe-route-tables \
--route-table-ids rtb-12345678 \
--query 'RouteTables[0].Routes'
# Typical output shows:
# {DestinationCidrBlock: '10.0.0.0/16', GatewayId: 'local'}
# {DestinationCidrBlock: '0.0.0.0/0', GatewayId: 'igw-12345678'}أولوية المسارات ومطابقة البادئة الأطول
عندما يمكن لحزمة أن تطابق عدة مسارات في جدول توجيه، تختار AWS المسار ذا البادئة الأكثر تحديدًا (أي البادئة المطابقة الأطول). مثال: إذا كان لديك مساران هما 10.0.0.0/8 → peering و10.1.0.0/16 → VPN، فإن الحزمة المتجهة إلى 10.1.0.5 تطابق كليهما، لكن مسار /16 أكثر تحديدًا (ذو بادئة أطول) ولذلك يفوز. وإذا كانت للمسارات أطوال بادئة متساوية، تحظى أنواع البوابات الأكثر تحديدًا بالأولوية: local > VGW propagated > static. ويهم فهم ذلك عند تصميم شبكات معقدة مرفق بها Peering وVPN وDX.
IPv6 وبوابات الإنترنت المخصصة للخروج فقط
تدعم VPCs نطاقات CIDR الخاصة بـ IPv6 (/56 توفرها Amazon) إلى جانب IPv4. وبالنسبة إلى الوصول إلى الإنترنت عبر IPv6، يتولى IGW التعامل مع IPv4 وIPv6 معًا. وللسماح بالخروج عبر IPv6 فقط (أي السماح للمثيلات ببدء اتصالات IPv6 الصادرة وحظر الاتصالات الواردة)، استخدم Egress-Only Internet Gateway؛ فهو مشابه وظيفيًا لـ NAT gateway الخاص بالشبكات الفرعية الخاصة التي تستخدم IPv4، لكنه مخصص لـ IPv6. أضف مسارًا ::/0 → eigw-xxxxxxxx إلى الشبكات الفرعية الخاصة لتمكين الوصول الصادر عبر IPv6 من دون تعريض المثيلات لاتصالات IPv6 الواردة.
# Create an Egress-Only IGW for IPv6
aws ec2 create-egress-only-internet-gateway \
--vpc-id vpc-12345678
# Add IPv6 route in private subnet route table
aws ec2 create-route \
--route-table-id rtb-private \
--destination-ipv6-cidr-block '::/0' \
--egress-only-internet-gateway-id eigw-12345678جداول توجيه البوابة
جداول توجيه البوابة هي جداول توجيه مرتبطة مباشرةً بـ Internet Gateway أو Virtual Private Gateway (وليس بشبكة فرعية). وهي تتيح التوجيه الوارد—أي فحص حركة المرور القادمة إلى VPC من الإنترنت قبل وصولها إلى مثيلات EC2. ويُستخدم ذلك مع أجهزة الأمان الموضوعة inline (مثل IDS/IPS والأجهزة الافتراضية لجدار الحماية) التي تحتاج إلى رؤية جميع حركة المرور الواردة: اضبط جدول توجيه IGW لإرسال حركة المرور الواردة إلى نقطة نهاية Gateway Load Balancer، التي توزّعها على أجهزة الأمان، ثم تعيد الأجهزة بعد الفحص توجيهها إلى مثيلة EC2 الوجهة.
نشر المسارات باستخدام VPN/DX
عند توصيل شبكة محلية عبر VPN أو Direct Connect، يمكن نشر مسارات الشبكة المحلية تلقائيًا إلى جداول توجيه VPC من خلال نشر المسارات. فعّل النشر في جدول التوجيه الخاص بـ Virtual Private Gateway (VGW)، وستظهر جميع المسارات التي يعلنها موجّه الشبكة المحلية لديك عبر BGP في جدول التوجيه تلقائيًا، من دون الحاجة إلى إدخال المسارات يدويًا. ويكون ذلك مفيدًا خصوصًا في البيئات الديناميكية التي تتغير فيها الشبكات الفرعية المحلية. أما في اتصالات VPN الثابتة، فتضيف مسارات CIDR الخاصة بالشبكة المحلية يدويًا.
# Enable route propagation from a Virtual Private Gateway
aws ec2 enable-vgw-route-propagation \
--route-table-id rtb-12345678 \
--gateway-id vgw-12345678أفضل ممارسة لاستخدام جداول توجيه متعددة
تتمثل أفضل ممارسة في إنشاء جداول توجيه منفصلة لكل طبقة: جدول للشبكات الفرعية العامة (يحتوي على مسار IGW)، وجدول لشبكات التطبيقات الفرعية الخاصة (يحتوي على مسار NAT gateway)، وجدول لشبكات البيانات الفرعية الخاصة (من دون مسار إلى الإنترنت—نقاط VPC الطرفية فقط). ويضمن ذلك عدم تمكّن مثيلات طبقة البيانات من الوصول إلى الإنترنت عن طريق الخطأ حتى إذا سمحت مجموعة أمان تم تكوينها بشكل غير صحيح بحركة المرور الصادرة؛ إذ لا يحتوي جدول التوجيه ببساطة على أي مسار للخروج. كما أن فصل جداول التوجيه يسهّل تدقيق أنماط الوصول إلى الشبكة لكل طبقة.
مسارات نقاط VPC الطرفية
عند إنشاء S3 أو DynamoDB Gateway VPC Endpoint، تضيف AWS تلقائيًا مسارًا إلى جداول التوجيه المحددة، بحيث تكون الوجهة هي قائمة البادئات المُدارة للخدمة، ويكون الهدف هو نقطة نهاية VPC. ويضمن هذا المسار مرور حركة المرور المتجهة إلى S3 أو DynamoDB من تلك الشبكات الفرعية عبر شبكة AWS الخاصة بدلًا من الإنترنت. وتكون نقاط النهاية من نوع Gateway مجانية، ويمكنها تقليل تكاليف NAT gateway بدرجة كبيرة إذا كانت مثيلاتك تنشئ حركة مرور كثيفة إلى S3. أضف دائمًا نقاط النهاية الخاصة بـ S3 وDynamoDB من نوع Gateway إلى جداول توجيه الشبكات الفرعية الخاصة في VPCs الإنتاجية.
# Create S3 gateway endpoint and add to route tables
aws ec2 create-vpc-endpoint \
--vpc-id vpc-12345678 \
--service-name com.amazonaws.us-east-1.s3 \
--route-table-ids rtb-private-app rtb-private-dataمسارات الثقب الأسود لهندسة حركة المرور
إن مسار الثقب الأسود هو مسار لا يمكن الوصول إلى هدفه، ويُستخدم عمدًا لإسقاط حركة المرور. تنشئ AWS مسارات ثقب أسود عندما يُحذف هدف المسار (مثل اتصال VPN أو مرفق Transit Gateway) بينما يبقى المسار موجودًا. ويمكنك أيضًا إنشاء مسارات ثقب أسود عمدًا لحظر نطاقات IP محددة من داخل VPC. وهذه آلية للتحكم في حركة المرور على مستوى الشبكة، وهي مختلفة عن مجموعات الأمان وNACLs. وتظهر مسارات الثقب الأسود في وحدة تحكم AWS عندما تصبح نقطة النهاية أو البوابة المشار إليها في المسار غير متاحة.
تحقق سريع
اختبر مدى فهمك لمفاهيم AWS Solutions Architect (SAA-C03) الواردة في هذا الدرس.
مراجعة الدرس
تعلمت في هذا الدرس أن: Internet Gateway يتيح الاتصال بين VPC والإنترنت، ويجب إرفاقه بـ VPC والإشارة إليه في جدول توجيه إحدى الشبكات الفرعية باستخدام مسار 0.0.0.0/0، وأن جداول التوجيه تتحكم في اتجاه حركة المرور باستخدام أزواج الوجهة والهدف، مع إعطاء الأولوية لمطابقة البادئة الأطول، وأن جداول التوجيه المنفصلة لكل طبقة من طبقات الشبكات الفرعية تفرض عزل حركة المرور من خلال البنية. في الجزء التالي سنتناول NAT Gateways للوصول إلى الإنترنت من الشبكات الفرعية الخاصة.
الأسئلة الشائعة
هل درس «بوابة الإنترنت وجداول التوجيه» مجاني؟
نعم — نص درس «بوابة الإنترنت وجداول التوجيه» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Solutions Architect، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Solutions Architect 4 دروس في المجموع.
ماذا ستتعلم في «بوابة الإنترنت وجداول التوجيه»؟
أرفقوا بوابة إنترنت لتمكين الوصول الصادر إلى الإنترنت، واضبطوا جداول التوجيه للشبكات الفرعية العامة. تتمرن على AWS Solutions Architect مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Solutions Architect؟
لا تُشترط خبرة سابقة. AWS Solutions Architect على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «بوابة الإنترنت وجداول التوجيه»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Solutions Architect هذا؟
نعم. كل درس في AWS Solutions Architect يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- بنية VPC وكتل CIDR
- بوابة الإنترنت وجداول التوجيه
- بوابة NAT والشبكات الفرعية الخاصة
- قوائم ACL للشبكة مقابل مجموعات الأمان