الشبكات الافتراضية والشبكات الفرعية
صمّم شبكة Azure افتراضية (VNet) مع شبكات فرعية، وتعرّف على عنونة CIDR، واعزل أعباء العمل باستخدام حدود الشبكة.
الشبكات الافتراضية والشبكات الفرعية درس مجاني في Azure Fundamentals على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Azure Fundamentals، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.
ما هي الشبكة الافتراضية في Azure؟
إن Azure Virtual Network (VNet) هي شبكة معزولة منطقيًا في سحابة Azure تحددونها وتتحكمون فيها. وهي اللبنة الأساسية لشبكات Azure، إذ تمكّن موارد Azure مثل الأجهزة الافتراضية وقواعد البيانات وخدمات التطبيقات من التواصل بأمان مع بعضها ومع الإنترنت والشبكات المحلية. ويقتصر نطاق VNet على منطقة Azure واحدة ومساحة عناوين CIDR محددة لـ IPv4 (وIPv6 اختياريًا) تحددونها عند إنشائها.
# Create a VNet with address space 10.0.0.0/16
az network vnet create \
--resource-group myRG \
--name myVNet \
--address-prefix 10.0.0.0/16 \
--location eastusمساحة عناوين VNet وترميز CIDR
عند إنشاء VNet، تعيّنون مساحة عناوين باستخدام ترميز CIDR. ويحدد ترميز CIDR (التوجيه بين النطاقات عديم الفئات) عنوان الشبكة وعدد البتات المستخدمة لبادئة الشبكة. فعلى سبيل المثال، يوفر لكم 10.0.0.0/16 عددًا قدره 65,536 عنوان IP (من 10.0.0.0 إلى 10.0.255.255). ويجب أن تكون مساحة العناوين نطاق IP خاصًا (10.0.0.0/8 أو 172.16.0.0/12 أو 192.168.0.0/16 وفقًا للمعيار RFC 1918). اختاروا مساحة عناوين كبيرة بما يكفي لاستيعاب جميع الشبكات الفرعية المخطط لها مع ترك مجال للتوسع، وتجنبوا تداخلها مع الشبكات المحلية إذا كنتم تخططون لاتصال مختلط.
ما هي الشبكات الفرعية؟
تقسم الشبكة الفرعية مساحة عناوين VNet إلى مقاطع شبكية أصغر. ولكل شبكة فرعية نطاق IP خاص بها (وهو مجموعة فرعية من مساحة عناوين VNet)، ويمكن أن تحتوي على موارد من أنواع مختلفة. وتؤدي الشبكات الفرعية غرضين: التنظيم (تجميع الموارد المرتبطة) والعزل (تطبيق قواعد أمان مختلفة على مجموعات الموارد المختلفة). فعلى سبيل المثال، قد تكون لديكم شبكة فرعية من طبقة web-tier (10.0.1.0/24) لخوادم الويب، وشبكة فرعية من طبقة app-tier (10.0.2.0/24) لخوادم التطبيقات، وشبكة فرعية من طبقة data-tier (10.0.3.0/24) لقواعد البيانات.
# Create a web-tier subnet within the VNet
az network vnet subnet create \
--resource-group myRG \
--vnet-name myVNet \
--name web-tier \
--address-prefix 10.0.1.0/24عناوين IP المحجوزة في Azure
تحجز Azure عناوين IP الأربعة الأولى وعنوان IP الأخير في كل شبكة فرعية لاستخدامها الخاص. ففي شبكة فرعية 10.0.1.0/24: يمثل 10.0.1.0 (عنوان الشبكة)، ويمثل 10.0.1.1 (البوابة الافتراضية)، ويمثل العنوانان 10.0.1.2 و10.0.1.3 (المحجوزان لـ Azure DNS)، ويمثل 10.0.1.255 (عنوان البث). ويترك ذلك 251 عنوان IP قابلًا للاستخدام في شبكة فرعية /24. ضعوا هذا الحجز في الحسبان عند تحديد أحجام الشبكات الفرعية؛ إذ لا تحتوي شبكة فرعية /28 إلا على 11 عنوانًا قابلًا للاستخدام (16 ناقص 5 عناوين محجوزة).
التواصل بين الموارد
يمكن للموارد الموجودة داخل VNet نفسها التواصل مع بعضها باستخدام عناوين IP الخاصة بها افتراضيًا، حتى إذا كانت موجودة في شبكات فرعية مختلفة. ولا يلزم إجراء إعداد إضافي للتواصل داخل VNet. أما الموارد الموجودة في VNets مختلفة فلا يمكنها التواصل افتراضيًا؛ بل يجب توصيلها صراحةً باستخدام VNet Peering. وتشترك الموارد الموجودة في الشبكة الفرعية نفسها في مقطع الشبكة نفسه، مما يجعل الاتصال بينها المسار الأكثر مباشرة داخل طبقة الشبكات المعرفة برمجيًا في Azure.
التواصل عبر الإنترنت
يمكن لأجهزة VM في VNet بدء اتصالات صادرة بالإنترنت افتراضيًا؛ إذ توفر Azure تلقائيًا إمكانية الوصول إلى الإنترنت الصادر من خلال خدمة NAT مُدارة. أما الوصول الوارد من الإنترنت، فيتطلب تعيين عنوان IP عام لمورد ما إلى واجهة الشبكة الخاصة به أو إلى موازن التحميل. ويمكنكم بعد ذلك التحكم في الوصول الوارد باستخدام قواعد Network Security Group (NSG) لتحديد المنافذ والبروتوكولات المسموح بها بدقة. ومن البنى الشائعة وضع خوادم الويب في شبكة فرعية عامة مع عناوين IP عامة، ووضع خوادم التطبيقات في شبكة فرعية خاصة لا يمكن الوصول إليها إلا من طبقة الويب.
# Assign a public IP to a VM's network interface
az network public-ip create \
--resource-group myRG \
--name myPublicIP \
--sku Standard
az network nic ip-config update \
--resource-group myRG \
--nic-name myVMNic \
--name ipconfig1 \
--public-ip-address myPublicIPجداول التوجيه والتوجيه المخصص
تتولى Azure التوجيه تلقائيًا افتراضيًا؛ إذ تبقى حركة المرور بين الشبكات الفرعية داخل VNet، وتُجرى عملية NAT لحركة المرور الصادرة إلى الإنترنت، وتستخدم حركة المرور المتجهة إلى خدمات Azure العمود الفقري الخاص بـ Azure. ويمكنكم تجاوز هذا السلوك باستخدام User-Defined Routes (UDRs) في جدول توجيه. ومن الاستخدامات الشائعة إجبار كل حركة المرور الصادرة إلى الإنترنت على المرور عبر Network Virtual Appliance (NVA) أو Azure Firewall في VNet مركزية لإجراء الفحص مركزيًا. تنشئون جدول توجيه، وتضيفون إدخالات المسارات، وتربطون الجدول بشبكة فرعية واحدة أو أكثر لتطبيقه.
# Force all internet traffic through Azure Firewall
az network route-table create \
--resource-group myRG \
--name myRouteTable
az network route-table route create \
--resource-group myRG \
--route-table-name myRouteTable \
--name defaultRoute \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.0.4الشبكات الفرعية المفوَّضة لخدمات Azure
تتطلب بعض خدمات Azure — مثل Azure App Service (VNet Integration) وAzure Kubernetes Service وAzure SQL Managed Instance وAzure Databricks — شبكة فرعية مخصَّصة تكون مفوَّضة لهذه الخدمة. وتعني الشبكة الفرعية المفوَّضة أن Azure يمكنه إدخال موارد خاصة بالخدمة (واجهات الشبكة وعناوين IP الداخلية) إلى تلك الشبكة الفرعية نيابةً عنكم. ولا يمكنكم نشر أنواع أخرى من الموارد في شبكة فرعية مفوَّضة، إذ إنها محجوزة حصريًا لخدمة Azure المعنية. احرصوا دائمًا على تخصيص شبكة فرعية مخصَّصة بمساحة IP كافية عند التخطيط لاستخدام الخدمات التي تتطلب التفويض.
أفضل ممارسات تصميم VNet
تشمل أفضل الممارسات الأساسية لتصميم VNet ما يلي: خططوا لمساحة العناوين قبل إنشاء VNet، إذ لا يمكنكم تغييرها من دون إعادة إنشاء الموارد. استخدموا شبكات فرعية منفصلة لكل طبقة من طبقات التطبيق لتطبيق سياسات أمان مميّزة. تجنّبوا تداخل مساحات العناوين مع الشبكات المحلية إذا كنتم تخططون للاتصال عبر VPN أو ExpressRoute. احجزوا شبكات فرعية أكبر للخدمات التي تحتاج إلى التوسّع (مثل مجموعات عقد AKS). سمّوا الموارد بوضوح (مثل vnet-prod-eastus-001) لتسهيل إدارتها على نطاق واسع. ويكون تأمين VNet مصمَّم جيدًا واستكشاف أخطائه وإصلاحها أسهل بكثير من VNet أُنشئ بطريقة عشوائية.
الاتصال من الشبكات المحلية بـ VNets
يمكن توصيل VNets في Azure بالشبكات المحلية من خلال آليتين: VPN Gateway — نفق IPsec/IKE مشفَّر عبر الإنترنت العام، وهو فعّال من حيث التكلفة لاحتياجات النطاق الترددي المتوسطة. Azure ExpressRoute — اتصال خاص ومخصَّص بالألياف الضوئية عبر شريك مزوّد للشبكة، ويوفّر نطاقًا تردديًا أعلى وزمن انتقال أقل وأداءً أكثر قابلية للتنبؤ مقارنةً بـ VPN. وبالنسبة إلى أحمال العمل الحساسة أو السيناريوهات التي تتطلب نطاقًا تردديًا مضمونًا، يُعد ExpressRoute الخيار المفضّل، رغم تكلفته الأعلى بكثير وفترات التجهيز الأطول.
إرشادات تحديد حجم VNet
يتطلب تحديد حجم مساحة عناوين VNet التخطيط للاحتياجات الحالية والمستقبلية. ومن الأنماط الشائعة في المؤسسات: مساحة عناوين VNet: /16 (أي 65,536 عنوانًا). الشبكات الفرعية: /24 لكل طبقة من طبقات أحمال العمل (251 عنوانًا قابلًا للاستخدام لكل منها). ويمكن أن تحتوي VNet من النوع /16 على 256 شبكة فرعية من النوع /24، وهو عدد أكثر من كافٍ لمعظم البيئات. أما البيئات الكبيرة جدًا، فاستخدموا /8 أو اطلبوا نطاقات متعددة غير متداخلة. اتركوا دائمًا مساحة للنمو؛ فتخصيص /24 اليوم، مع احتمال الحاجة إلى /22 في العام المقبل، سيؤدي لاحقًا إلى أعمال مؤلمة لإعادة عنونة الشبكة.
تحقق سريع
اختبروا مدى فهمكم لمفاهيم Microsoft Azure Fundamentals (AZ-900) الواردة في هذا الدرس.
مراجعة الدرس
تعلّمتم في هذا الدرس أن Azure VNet هي شبكة معزولة منطقيًا ذات مساحة عناوين CIDR محددة، ويقتصر نطاقها على منطقة واحدة، وأن الشبكات الفرعية تقسّم VNet إلى مقاطع للتنظيم وعزل سياسات الأمان، وأن Azure يحجز 5 عناوين IP لكل شبكة فرعية، وتتواصل الموارد الموجودة داخل VNet نفسها بشكل خاص افتراضيًا من دون إعداد إضافي. بعد ذلك، سنستكشف مجموعات أمان الشبكة ومجموعات أمان التطبيقات لتصفية حركة المرور.
الأسئلة الشائعة
هل درس «الشبكات الافتراضية والشبكات الفرعية» مجاني؟
نعم — نص درس «الشبكات الافتراضية والشبكات الفرعية» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Azure Fundamentals، انتقل إلى CoddyKit PRO. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.
ماذا ستتعلم في «الشبكات الافتراضية والشبكات الفرعية»؟
صمّم شبكة Azure افتراضية (VNet) مع شبكات فرعية، وتعرّف على عنونة CIDR، واعزل أعباء العمل باستخدام حدود الشبكة. تتمرن على Azure Fundamentals مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Azure Fundamentals؟
لا تُشترط خبرة سابقة. Azure Fundamentals على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «الشبكات الافتراضية والشبكات الفرعية»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Azure Fundamentals هذا؟
نعم. كل درس في Azure Fundamentals يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- الشبكات الافتراضية والشبكات الفرعية
- مجموعات أمان الشبكة ومجموعات أمان التطبيقات
- تناظر VNet ونقاط نهاية الخدمات
- أساسيات Azure DNS وLoad Balancer