0Pricing
Azure Fundamentals · درس

طوبولوجيا شبكة المركز والتفرعات

صمّم طوبولوجيا VNet بنمط المركز والتفرعات، مع مركز مشترك لجدار الحماية وDNS وVPN، وشبكات VNet متفرعة لأحمال العمل الفردية متصلة عبر تناظر VNet

طوبولوجيا شبكة المركز والتفرعات درس مجاني في Azure Fundamentals على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Azure Fundamentals، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.

مقدمة إلى بنية المركز والفروع

تُعد بنية شبكة المركز والفروع بنية الشبكة الموصى بها في Azure لبيئات المؤسسات. وتتكون من VNet مركزي يستضيف خدمات الشبكات المشتركة، ومن عدة VNets فرعية تستضيف أحمال عمل فردية. وتتصل الشبكات الفرعية بالمركز عبر VNet peering. وتعمل هذه البنية على توحيد عناصر التحكم في الأمان، وتقليل تعقيد الشبكة، والتوسع بكفاءة عند إضافة أحمال عمل جديدة.

VNet المركزية

تمثل VNet المركزية الشبكة المركزية التي تتصل بها جميع VNets الفرعية. وعادةً ما تتضمن:

  • Azure Firewall — فحصًا مركزيًا لحركة المرور الصادرة وحركة المرور بين الشبكات
  • VPN Gateway أو ExpressRoute Gateway — اتصالًا بالبيئة المحلية
  • Azure Bastion — وصولًا آمنًا عبر RDP/SSH إلى الأجهزة الافتراضية من دون عناوين IP عامة
  • مناطق Azure DNS الخاصة — تحليلًا مركزيًا لنظام DNS الخاص
  • موارد مراقبة الشبكة — أجهزة مراقبة الاتصالات وسجلات التدفق
# Create the hub VNet:
az network vnet create \
  --resource-group hubRG \
  --name hubVNet \
  --address-prefix 10.0.0.0/16 \
  --subnet-name AzureFirewallSubnet \
  --subnet-prefix 10.0.1.0/26

VNets الفرعية وأحمال العمل الخاصة بها

تستضيف كل VNet فرعية حمل عمل واحدًا أو مجموعة مترابطة من أحمال العمل. على سبيل المثال: الفرع 1 — تطبيق ويب للإنتاج؛ الفرع 2 — منصة لتحليلات البيانات؛ الفرع 3 — بيئة للتطوير/الاختبار. ويوفر عزل أحمال العمل في فروع منفصلة حدًا شبكيًا بينها. فإذا تعرض أحد أحمال العمل للاختراق، فلن يتمكن المهاجم من الانتقال مباشرةً إلى VNet الخاصة بحمل عمل آخر من دون المرور عبر جدار حماية المركز.

# Create a spoke VNet:
az network vnet create \
  --resource-group spoke1RG \
  --name spoke1VNet \
  --address-prefix 10.1.0.0/24 \
  --subnet-name webSubnet \
  --subnet-prefix 10.1.0.0/25

VNet peering بين المركز والفروع

تتصل VNets الخاصة بالمركز والفروع عبر VNet peering، الذي يوفر اتصالًا خاصًا منخفض زمن الاستجابة من دون تمرير حركة المرور عبر الإنترنت العام. ويجب إنشاء عمليتي peering في الاتجاهين: من المركز إلى الفرع ومن الفرع إلى المركز. ولا يتم توجيه حركة المرور بين الفروع مباشرةً، بل تمر عبر المركز، مما يتيح لجدار حماية المركز فحص الاتصالات بين الفروع والتحكم فيها.

# Create hub-to-spoke peering:
az network vnet peering create \
  --resource-group hubRG \
  --name hub-to-spoke1 \
  --vnet-name hubVNet \
  --remote-vnet spoke1VNet \
  --allow-gateway-transit true

# Create spoke-to-hub peering:
az network vnet peering create \
  --resource-group spoke1RG \
  --name spoke1-to-hub \
  --vnet-name spoke1VNet \
  --remote-vnet hubVNet \
  --use-remote-gateways true

التوجيه عبر جدار حماية المركز

لا تفرض VNet peering افتراضيًا مرور حركة المرور عبر Azure Firewall، بل توجهها مباشرةً بين VNets. ولفحص حركة المرور بين الفروع ومن الفروع إلى الإنترنت عبر جدار حماية المركز، يجب إعداد User Defined Routes (UDRs) في كل شبكة فرعية تابعة لفرع، بحيث تشير البوابة الافتراضية (0.0.0.0/0) إلى عنوان IP الخاص بجدار الحماية. ويضمن ذلك تصفية كل حركة المرور الصادرة من الفروع بواسطة جدار الحماية المركزي.

# Create a route table that forces traffic through the hub firewall:
az network route-table create \
  --resource-group spoke1RG \
  --name spoke1RouteTable

# Add a default route pointing to the Azure Firewall private IP:
az network route-table route create \
  --resource-group spoke1RG \
  --route-table-name spoke1RouteTable \
  --name defaultRoute \
  --address-prefix 0.0.0.0/0 \
  --next-hop-type VirtualAppliance \
  --next-hop-ip-address 10.0.1.4  # Azure Firewall private IP

Azure Firewall في المركز

يوفر Azure Firewall في VNet المركزية أمانًا شبكيًا مركزيًا لجميع الفروع. وهو يدعم:

  • قواعد الشبكة — السماح أو الرفض حسب عنوان IP والمنفذ والبروتوكول
  • قواعد التطبيق — السماح أو الرفض حسب FQDN وفئة HTTP
  • قواعد DNAT — ترجمة عناوين IP العامة الواردة إلى عناوين IP خاصة للجهات الخلفية
  • معلومات التهديدات — حظر حركة المرور من عناوين IP ونطاقات معروفة بالخبث وإليها

يمكن لجدار حماية واحد من Azure Firewall خدمة جميع VNets الفرعية، مما يقلل تكلفة نشر جدران حماية فردية لكل فرع والأعباء الإدارية المرتبطة بذلك.

DNS في بنية المركز والفروع

يُعد DNS المركزي عنصرًا بالغ الأهمية في بنية المركز والفروع. انشر مناطق Azure DNS الخاصة المرتبطة بـ VNet المركزية، واضبط VNets الفرعية لاستخدام خوادم DNS الخاصة بالمركز (أو DNS المقدم من Azure مع التسجيل التلقائي). ويضمن ذلك قدرة الأجهزة الافتراضية في جميع الفروع على تحليل أسماء بعضها بعضًا وأسماء خدمات Azure PaaS عبر نقاط النهاية الخاصة باستخدام إعداد DNS متسق.

# Create a private DNS zone and link to hub VNet:
az network private-dns zone create \
  --resource-group hubRG \
  --name privatelink.blob.core.windows.net

az network private-dns link vnet create \
  --resource-group hubRG \
  --zone-name privatelink.blob.core.windows.net \
  --name hub-dns-link \
  --virtual-network hubVNet \
  --registration-enabled false

الاتصال بالبيئة المحلية عبر المركز

تتمثل إحدى المزايا الرئيسية لبنية المركز والفروع في أن الاتصال بالبيئة المحلية يكون مركزيًا في المركز. إذ يوفر VPN Gateway أو ExpressRoute Gateway واحد في VNet المركزية اتصالًا لجميع أحمال العمل في الفروع للوصول إلى الأنظمة المحلية. ولا تحتاج أحمال العمل في الفروع إلى بوابات خاصة بها، إذ تصل إلى الموارد المحلية من خلال بوابة المركز عبر peering، مما يقلل التكلفة والتعقيد بدرجة كبيرة.

توسيع نطاق البنية

تتوسع بنية المركز والفروع بصورة طبيعية: إذ تعني إضافة حمل عمل جديد إنشاء VNet فرعية جديدة، وإجراء peering لها مع المركز، وتطبيق UDR لتوجيه حركة المرور عبر جدار حماية المركز. وتتم مشاركة خدمات المركز (جدار الحماية والبوابة وDNS وBastion) عبر جميع الفروع. ويُعد Azure Virtual WAN خدمة المركز والفروع المُدارة من Microsoft، وهي تعمل على أتمتة إدارة peering والتوجيه والبوابات لعمليات النشر الكبيرة جدًا التي تتضمن عددًا كبيرًا من VNets الفرعية.

بنية المركز والفروع في مقابل الشبكة المسطحة

تكون الشبكة المسطحة (VNet واحدة كبيرة تتضمن كل شيء في شبكات فرعية) أبسط عند البدء، لكنها تصبح صعبة الإدارة والتأمين عند التوسع. ففي الشبكة المسطحة، تشترك جميع أحمال العمل في مساحة العناوين نفسها، ولا يفصل بينها سوى NSGs. وتوفر بنية المركز والفروع عزلًا أقوى (إذ يصعب تجاوز حدود VNet أكثر من تجاوز قواعد NSG)، وعناصر تحكم أمنية مركزية، وحوكمة أوضح، إذ يمكن إدارة كل فرع بشكل مستقل.

تكاليف بنية المركز والفروع

تتمثل التكاليف الرئيسية لبنية المركز والفروع، بخلاف موارد أحمال العمل، في ما يلي:

  • Azure Firewall — تُفرض رسوم على كل ساعة نشر، بالإضافة إلى رسوم معالجة البيانات
  • VPN/ExpressRoute Gateway — تُفرض رسوم على كل ساعة للبوابة، بالإضافة إلى رسوم النطاق الترددي
  • VNet peering — تُفرض رسوم على كل غيغابايت من البيانات المنقولة عبر روابط peering

وعلى الرغم من هذه التكاليف، فإن تركيز الخدمات في المركز يكون عادةً أقل تكلفة من نشر جدران حماية وبوابات وخوادم DNS منفصلة في كل فرع.

تحقق سريع

اختبر مدى فهمك لمفاهيم Microsoft Azure Fundamentals ‏(AZ-900) التي تناولها هذا الدرس.

مراجعة الدرس

تعلمت في هذا الدرس أن بنية المركز والفروع تركز خدمات الشبكات المشتركة (جدار الحماية والبوابة وDNS) في VNet مركزية، بينما تستضيف VNets فرعية منفصلة أحمال العمل؛ وأن VNet peering يربط الفروع بالمركز، مع استخدام UDRs لتوجيه حركة المرور عبر جدار حماية المركز؛ وأنها تتوسع بكفاءة من خلال مشاركة خدمات النظام الأساسي عبر جميع الفروع. وفي الخطوة التالية، نستكشف تصميم الهوية والوصول للمؤسسات باستخدام RBAC وPrivileged Identity Management.

الأسئلة الشائعة

هل درس «طوبولوجيا شبكة المركز والتفرعات» مجاني؟

نعم — نص درس «طوبولوجيا شبكة المركز والتفرعات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Azure Fundamentals، انتقل إلى CoddyKit PRO. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.

ماذا ستتعلم في «طوبولوجيا شبكة المركز والتفرعات»؟

صمّم طوبولوجيا VNet بنمط المركز والتفرعات، مع مركز مشترك لجدار الحماية وDNS وVPN، وشبكات VNet متفرعة لأحمال العمل الفردية متصلة عبر تناظر VNet تتمرن على Azure Fundamentals مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Azure Fundamentals؟

لا تُشترط خبرة سابقة. Azure Fundamentals على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «طوبولوجيا شبكة المركز والتفرعات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Azure Fundamentals هذا؟

نعم. كل درس في Azure Fundamentals يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. نظرة عامة على Cloud Adoption Framework
  2. مناطق Azure الأساسية
  3. طوبولوجيا شبكة المركز والتفرعات
  4. تصميم الهوية والوصول للمؤسسات
← العودة إلى Azure Fundamentals