0Pricing
Cloud & IT Cert Prep · درس

كيف ترشّح مجموعات الأمان حركة المرور

افهم جدار الحماية ذي الحالة المرتبط بكل مورد

كيف ترشّح مجموعات الأمان حركة المرور درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

جدار حماية المورد

إن security group (SG) جدار حماية افتراضي يرتبط مباشرة بواجهة شبكة مرنة (ENI) على مورد مثل مثيل EC2 أو قاعدة بيانات RDS أو موازن تحميل. وهو يتحكم في حركة المرور الواردة والصادرة على مستوى المورد بدلًا من حدود الشبكة، ولذلك يمكن أن تكون لمثيلين في الشبكة الفرعية نفسها قواعد مختلفة تمامًا.

قواعد السماح فقط

تحتوي مجموعات الأمان على allow rules only. ولا توجد طريقة لكتابة رفض صريح. تُسقط ببساطة أي حركة مرور لا تطابق قاعدة سماح. وهذا يعني أنكم تبنون الوصول بإضافة الأذونات المطلوبة، بينما يكون الإعداد الافتراضي الضمني هو حظر كل ما عدا ذلك.

السلوك الافتراضي

تحظر مجموعة الأمان الجديدة تمامًا denies all inbound traffic، وتسمح بـ allows all outbound traffic. تفتحون الوصول الوارد عمدًا، منفذًا تلو الآخر، بينما يظل الخروج مفتوحًا على نطاق واسع ما لم تقوموا بتقييده. وغالبًا ما تعتمد سيناريوهات الاختبار على تذكر أن الخروج مسموح به افتراضيًا.

مكونات القاعدة

تحدد كل قاعدة protocol (TCP أو UDP أو ICMP)، وport range، وsource (للوارد) أو destination (للصادر). ويمكن أن يكون المصدر كتلة CIDR مثل 10.0.0.0/16 أو معرّف مجموعة أمان أخرى، مما يتيح لكم الإشارة إلى المجموعات بدلًا من عناوين IP ثابتة.

aws ec2 authorize-security-group-ingress \
  --group-id sg-0abc123 \
  --protocol tcp --port 443 \
  --cidr 0.0.0.0/0

الإشارة إلى مجموعات أخرى

يؤدي تعيين المصدر إلى security group ID أخرى إلى إنشاء وصول ديناميكي قائم على الهوية. فعلى سبيل المثال، يمكن لمجموعة أمان قاعدة البيانات السماح بالمنفذ 5432 من مجموعة أمان طبقة التطبيق فقط. ومع زيادة خوادم التطبيقات أو انخفاضها، لا حاجة إلى تعديل عناوين IP، لأن العضوية في المجموعة المشار إليها هي التي تتحكم في الوصول.

التتبع مع الحفاظ على الحالة

تتسم مجموعات الأمان بأنها stateful. فعند السماح بطلب وارد، يُسمح تلقائيًا بعودة الاستجابة إلى الخارج بغض النظر عن قواعد الخروج، والعكس صحيح. ويجري تتبع الاتصال، لذلك لا تكتبون أبدًا قاعدة مقابلة للعودة. وهذا هو أكبر اختلاف سلوكي بين مجموعات الأمان وnetwork ACLs.

مجموعات متعددة لكل مورد

يمكن أن ترتبط عدة مجموعات أمان بواجهة ENI واحدة في الوقت نفسه. وتُطبّق قواعدها combined as a union: فإذا سمحت أي مجموعة مرتبطة بحركة المرور، فسيُسمح بها. ولا يوجد ترتيب أو أولوية للقواعد، لذا لا يمكنكم استخدام مجموعة واحدة لتجاوز أخرى بقاعدة رفض.

تصميم أقل الصلاحيات

طبّق مبدأ أقل الصلاحيات بفتح المنافذ المحددة التي تحتاج إليها كل طبقة فقط. قد تسمح طبقة الويب بالمنفذ 443 من الإنترنت، وتسمح طبقة التطبيق بالمنفذ 8080 من SG الخاص بالويب فقط، بينما تسمح طبقة البيانات بالمنفذ 3306 من SG الخاص بالتطبيق فقط. يحد هذا التسلسل الطبقي من الحركة الجانبية بعد حدوث اختراق.

الأخطاء الشائعة

أخطر إعداد خاطئ هو السماح بـ 0.0.0.0/0 على المنفذ 22 أو 3389، مما يعرّض SSH أو RDP للإنترنت بالكامل. يبلّغ GuardDuty وSecurity Hub عن هذه الإعدادات. يُفضّل عدم فتح منافذ الإدارة الواردة على الإطلاق، واستخدام Session Manager بدلاً من ذلك، وهو ما يغطيه مساق SSM.

فجوة التسجيل

لا تسجّل مجموعات الأمان نفسها الحزم المسموح بها أو المرفوضة. لمعرفة حركة المرور التي جرت فعليًا، تعتمد على VPC Flow Logs، التي تسجل قرار القبول أو الرفض لكل اتصال. اقرن تصميم SG بـ Flow Logs للتحقق من أن قواعدك تعمل كما هو مقصود.

موضع استخدامها

تُعد مجموعات الأمان خط الدفاع الشبكي الأول والأكثر دقة داخل VPC، إذ تعمل على مستوى المثيل. وهي تتكامل مع قوائم التحكم بالوصول إلى الشبكة على مستوى الشبكة الفرعية، ومع أدوات طبقة التطبيق مثل WAF. ويُعد إتقان سلوكها ذي الحالة، والقائم على السماح فقط، وسلوك الاتحاد بينها أمرًا أساسيًا لامتحان SCS-C02.

تحقق سريع

اختبر مدى استيعابك لسلوك مجموعات الأمان.

مراجعة

مجموعات الأمان هي جدران حماية افتراضية ذات حالة وتسمح فقط، ومرفقة بـ ENI الخاص بالمورد. وتبدأ المجموعات الجديدة بـ رفض كل حركة المرور الواردة والسماح بكل حركة المرور الصادرة. تحدد القواعد البروتوكول والمنفذ ومصدرًا يمكن أن يكون CIDR أو معرّف مجموعة أخرى. تُدمج المجموعات المتعددة كاتحاد دون قواعد رفض أو ترتيب أولوية. تجنّب فتح منافذ الإدارة، واستخدم Flow Logs لمراقبة حركة المرور، لأن SGs لا تسجّلها.

الأسئلة الشائعة

هل درس «كيف ترشّح مجموعات الأمان حركة المرور» مجاني؟

نعم — نص درس «كيف ترشّح مجموعات الأمان حركة المرور» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «كيف ترشّح مجموعات الأمان حركة المرور»؟

افهم جدار الحماية ذي الحالة المرتبط بكل مورد تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «كيف ترشّح مجموعات الأمان حركة المرور»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. كيف ترشّح مجموعات الأمان حركة المرور
  2. كيف ترشّح قوائم ACL للشبكة الشبكات الفرعية
  3. السلوك ذو الحالة مقابل عديم الحالة
  4. استخدام كليهما للدفاع متعدد الطبقات
← العودة إلى Cloud & IT Cert Prep