ترشيح النطاقات والتحكم في الخروج
قيّد الوجهات الخارجية التي يمكن لأعباء العمل الوصول إليها
ترشيح النطاقات والتحكم في الخروج درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
سبب التحكم في الحركة الصادرة
تركز معظم جدران الحماية على حركة المرور الواردة، لكن التحكم في الحركة الصادرة بالغ الأهمية للأمان. إذ تتصل أحمال العمل المخترقة بخوادم المهاجمين لتلقي الأوامر أو تهريب البيانات. ويؤدي تقييد الوجهات التي يمكن لمواردك الوصول إليها إلى قطع هذا المسار والحد من أضرار الاختراق.
حدود مجموعات الأمان وقوائم NACLs
يمكن لمجموعات الأمان وNACLs تقييد حركة المرور الصادرة باستخدام عنوان IP والمنفذ فقط، وليس حسب النطاق. ونظرًا إلى أن بنية المهاجمين تستخدم عناوين IP متغيرة ومضيفين سحابيين مشتركين، فإن قواعد الحركة الصادرة القائمة على عناوين IP هشة. ويحل التصفية حسب النطاق في Network Firewall هذه المشكلة من خلال التحكم في الوجهات حسب الاسم.
قوائم السماح بالنطاقات
تسمح قائمة السماح بالنطاقات بحركة المرور الصادرة إلى النطاقات المعتمدة فقط، مثل مستودعات البرامج ونقاط نهاية خدمات AWS وواجهات API الخاصة بالشركاء، وتحظر كل ما عدا ذلك. ويعني هذا النهج الذي يمنع المرور افتراضيًا أنه حتى المضيف المخترق لن يتمكن من الوصول إلى خوادم قيادة وتحكم مجهولة.
# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROPقوائم حظر النطاقات
تتبع قائمة حظر النطاقات النهج المعاكس، إذ تحظر النطاقات المعروفة بسوئها أو غير المرغوب فيها مع السماح ببقية النطاقات. وتوفر قوائم السماح حماية أقوى في البيئات عالية الأمان، بينما تناسب قوائم الحظر أحمال العمل الأقل تقييدًا، حيث قد يكون حظر كل شيء غير عملي.
كيفية مطابقة النطاقات
يفحص Network Firewall TLS SNI (Server Name Indication) لاتصالات HTTPS وترويسة HTTP Host للاتصالات النصية العادية لتحديد نطاق الوجهة. ونظرًا إلى إرسال SNI بنص واضح أثناء مصافحة TLS، يستطيع جدار الحماية تصفية HTTPS حسب النطاق دون فك تشفير حركة المرور.
منع تهريب البيانات
تواجه تصفية الحركة الصادرة تهريب البيانات مباشرةً. فإذا حاول مهاجم تحميل بيانات مسروقة إلى خدمة تخزين سحابي أو موقع للصق النصوص غير معتمد، فستحظر قاعدة النطاق الاتصال. وبالاقتران مع التسجيل، ستحصل أيضًا على تنبيه بحدوث المحاولة، ما يساعد في الكشف.
حظر القيادة والتحكم
ترسل البرمجيات الخبيثة عادةً إشارات دورية إلى نطاقات القيادة والتحكم (C2) لتلقي التعليمات. وتقطع قائمة السماح الصارمة للحركة الصادرة هذه الحلقة، لأن نطاق C2 لن يكون موجودًا في القائمة، ما يحيّد العديد من عائلات البرمجيات الخبيثة حتى بعد الإصابة الأولية. وهذا إجراء أساسي للاحتواء.
الحركة الصادرة المركزية
في إعدادات VPC المتعددة، وجّه كل حركة المرور الصادرة عبر VPC فحص مركزي يشغّل Network Firewall من خلال بوابة عبور. وبذلك تحكم سياسة واحدة للحركة الصادرة كل أحمال العمل، وتُفرض مجموعة واحدة من قواعد النطاقات باستمرار على مستوى المؤسسة، ما يبسّط الأمان والتدقيق معًا.
التفاعل مع NAT
توجد تصفية الحركة الصادرة عادةً إلى جانب بوابة NAT في مسار الخروج. وتتدفق حركة المرور من الشبكات الفرعية الخاصة عبر جدار الحماية، ثم عبر NAT، إلى الإنترنت. ويجب أن ترسل جداول التوجيه حركة المرور عبر نقطة نهاية جدار الحماية قبل NAT، حتى يحدث الفحص لكل اتصال صادر.
تسجيل قرارات الحركة الصادرة
أرسل سجلات التنبيهات وتدفق البيانات الخاصة بـ Network Firewall إلى مسار السجلات لديك، حتى تتمكن من معرفة محاولات الحركة الصادرة التي حُظرت والنطاقات التي تتصل بها أحمال العمل. وقد تكشف النطاقات المحظورة غير المتوقعة عن اختراق، بينما تساعدك قائمة السماح على ضبط السياسة وتشديدها تدريجيًا.
استراتيجية متعددة الطبقات للحركة الصادرة
تجمع استراتيجية الحركة الصادرة الفعالة بين قوائم السماح بالنطاقات، والترتيب الصارم مع الإسقاط الافتراضي، والفحص المركزي، والتسجيل الشامل. ويحوّل ذلك حركة المرور الصادرة من باب مفتوح إلى قناة محكومة بإحكام وقابلة للمراقبة، وهو إجراء يؤكد عليه اختبار SCS-C02 لاحتواء الاختراقات.
تحقق سريع
طبّق منهجية التفكير الخاصة بتصفية الحركة الصادرة.
مراجعة
يمنع التحكم في الحركة الصادرة المضيفين المخترقين من الوصول إلى بنية المهاجمين. وبما أن مجموعات الأمان وNACLs لا تصفي إلا حسب عنوان IP والمنفذ، فاستخدم في Network Firewall قوائم السماح أو الحظر بالنطاقات، مع المطابقة على TLS SNI وHTTP Host دون فك التشفير. ويحظر ذلك إشارات القيادة والتحكم وتهريب البيانات. وركّز الحركة الصادرة عبر VPC للفحص، وضع جدار الحماية قبل NAT، وسجّل جميع القرارات.
الأسئلة الشائعة
هل درس «ترشيح النطاقات والتحكم في الخروج» مجاني؟
نعم — نص درس «ترشيح النطاقات والتحكم في الخروج» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «ترشيح النطاقات والتحكم في الخروج»؟
قيّد الوجهات الخارجية التي يمكن لأعباء العمل الوصول إليها تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «ترشيح النطاقات والتحكم في الخروج»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- ما الذي يوفره AWS Network Firewall
- مجموعات القواعد ذات الحالة وقواعد Suricata
- ترشيح النطاقات والتحكم في الخروج
- تأمين حافة CloudFront