طوبولوجيا شبكة المركز والتفرعات
صمّم طوبولوجيا VNet بنمط المركز والتفرعات، مع مركز مشترك لجدار الحماية وDNS وVPN، وشبكات VNet متفرعة لأحمال العمل الفردية متصلة عبر تناظر VNet
طوبولوجيا شبكة المركز والتفرعات درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
مقدمة إلى بنية المركز والفروع
تُعد بنية شبكة المركز والفروع بنية الشبكة الموصى بها في Azure لبيئات المؤسسات. وتتكون من VNet مركزي يستضيف خدمات الشبكات المشتركة، ومن عدة VNets فرعية تستضيف أحمال عمل فردية. وتتصل الشبكات الفرعية بالمركز عبر VNet peering. وتعمل هذه البنية على توحيد عناصر التحكم في الأمان، وتقليل تعقيد الشبكة، والتوسع بكفاءة عند إضافة أحمال عمل جديدة.
VNet المركزية
تمثل VNet المركزية الشبكة المركزية التي تتصل بها جميع VNets الفرعية. وعادةً ما تتضمن:
- Azure Firewall — فحصًا مركزيًا لحركة المرور الصادرة وحركة المرور بين الشبكات
- VPN Gateway أو ExpressRoute Gateway — اتصالًا بالبيئة المحلية
- Azure Bastion — وصولًا آمنًا عبر RDP/SSH إلى الأجهزة الافتراضية من دون عناوين IP عامة
- مناطق Azure DNS الخاصة — تحليلًا مركزيًا لنظام DNS الخاص
- موارد مراقبة الشبكة — أجهزة مراقبة الاتصالات وسجلات التدفق
# Create the hub VNet:
az network vnet create \
--resource-group hubRG \
--name hubVNet \
--address-prefix 10.0.0.0/16 \
--subnet-name AzureFirewallSubnet \
--subnet-prefix 10.0.1.0/26VNets الفرعية وأحمال العمل الخاصة بها
تستضيف كل VNet فرعية حمل عمل واحدًا أو مجموعة مترابطة من أحمال العمل. على سبيل المثال: الفرع 1 — تطبيق ويب للإنتاج؛ الفرع 2 — منصة لتحليلات البيانات؛ الفرع 3 — بيئة للتطوير/الاختبار. ويوفر عزل أحمال العمل في فروع منفصلة حدًا شبكيًا بينها. فإذا تعرض أحد أحمال العمل للاختراق، فلن يتمكن المهاجم من الانتقال مباشرةً إلى VNet الخاصة بحمل عمل آخر من دون المرور عبر جدار حماية المركز.
# Create a spoke VNet:
az network vnet create \
--resource-group spoke1RG \
--name spoke1VNet \
--address-prefix 10.1.0.0/24 \
--subnet-name webSubnet \
--subnet-prefix 10.1.0.0/25VNet peering بين المركز والفروع
تتصل VNets الخاصة بالمركز والفروع عبر VNet peering، الذي يوفر اتصالًا خاصًا منخفض زمن الاستجابة من دون تمرير حركة المرور عبر الإنترنت العام. ويجب إنشاء عمليتي peering في الاتجاهين: من المركز إلى الفرع ومن الفرع إلى المركز. ولا يتم توجيه حركة المرور بين الفروع مباشرةً، بل تمر عبر المركز، مما يتيح لجدار حماية المركز فحص الاتصالات بين الفروع والتحكم فيها.
# Create hub-to-spoke peering:
az network vnet peering create \
--resource-group hubRG \
--name hub-to-spoke1 \
--vnet-name hubVNet \
--remote-vnet spoke1VNet \
--allow-gateway-transit true
# Create spoke-to-hub peering:
az network vnet peering create \
--resource-group spoke1RG \
--name spoke1-to-hub \
--vnet-name spoke1VNet \
--remote-vnet hubVNet \
--use-remote-gateways trueالتوجيه عبر جدار حماية المركز
لا تفرض VNet peering افتراضيًا مرور حركة المرور عبر Azure Firewall، بل توجهها مباشرةً بين VNets. ولفحص حركة المرور بين الفروع ومن الفروع إلى الإنترنت عبر جدار حماية المركز، يجب إعداد User Defined Routes (UDRs) في كل شبكة فرعية تابعة لفرع، بحيث تشير البوابة الافتراضية (0.0.0.0/0) إلى عنوان IP الخاص بجدار الحماية. ويضمن ذلك تصفية كل حركة المرور الصادرة من الفروع بواسطة جدار الحماية المركزي.
# Create a route table that forces traffic through the hub firewall:
az network route-table create \
--resource-group spoke1RG \
--name spoke1RouteTable
# Add a default route pointing to the Azure Firewall private IP:
az network route-table route create \
--resource-group spoke1RG \
--route-table-name spoke1RouteTable \
--name defaultRoute \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4 # Azure Firewall private IPAzure Firewall في المركز
يوفر Azure Firewall في VNet المركزية أمانًا شبكيًا مركزيًا لجميع الفروع. وهو يدعم:
- قواعد الشبكة — السماح أو الرفض حسب عنوان IP والمنفذ والبروتوكول
- قواعد التطبيق — السماح أو الرفض حسب FQDN وفئة HTTP
- قواعد DNAT — ترجمة عناوين IP العامة الواردة إلى عناوين IP خاصة للجهات الخلفية
- معلومات التهديدات — حظر حركة المرور من عناوين IP ونطاقات معروفة بالخبث وإليها
يمكن لجدار حماية واحد من Azure Firewall خدمة جميع VNets الفرعية، مما يقلل تكلفة نشر جدران حماية فردية لكل فرع والأعباء الإدارية المرتبطة بذلك.
DNS في بنية المركز والفروع
يُعد DNS المركزي عنصرًا بالغ الأهمية في بنية المركز والفروع. انشر مناطق Azure DNS الخاصة المرتبطة بـ VNet المركزية، واضبط VNets الفرعية لاستخدام خوادم DNS الخاصة بالمركز (أو DNS المقدم من Azure مع التسجيل التلقائي). ويضمن ذلك قدرة الأجهزة الافتراضية في جميع الفروع على تحليل أسماء بعضها بعضًا وأسماء خدمات Azure PaaS عبر نقاط النهاية الخاصة باستخدام إعداد DNS متسق.
# Create a private DNS zone and link to hub VNet:
az network private-dns zone create \
--resource-group hubRG \
--name privatelink.blob.core.windows.net
az network private-dns link vnet create \
--resource-group hubRG \
--zone-name privatelink.blob.core.windows.net \
--name hub-dns-link \
--virtual-network hubVNet \
--registration-enabled falseالاتصال بالبيئة المحلية عبر المركز
تتمثل إحدى المزايا الرئيسية لبنية المركز والفروع في أن الاتصال بالبيئة المحلية يكون مركزيًا في المركز. إذ يوفر VPN Gateway أو ExpressRoute Gateway واحد في VNet المركزية اتصالًا لجميع أحمال العمل في الفروع للوصول إلى الأنظمة المحلية. ولا تحتاج أحمال العمل في الفروع إلى بوابات خاصة بها، إذ تصل إلى الموارد المحلية من خلال بوابة المركز عبر peering، مما يقلل التكلفة والتعقيد بدرجة كبيرة.
توسيع نطاق البنية
تتوسع بنية المركز والفروع بصورة طبيعية: إذ تعني إضافة حمل عمل جديد إنشاء VNet فرعية جديدة، وإجراء peering لها مع المركز، وتطبيق UDR لتوجيه حركة المرور عبر جدار حماية المركز. وتتم مشاركة خدمات المركز (جدار الحماية والبوابة وDNS وBastion) عبر جميع الفروع. ويُعد Azure Virtual WAN خدمة المركز والفروع المُدارة من Microsoft، وهي تعمل على أتمتة إدارة peering والتوجيه والبوابات لعمليات النشر الكبيرة جدًا التي تتضمن عددًا كبيرًا من VNets الفرعية.
بنية المركز والفروع في مقابل الشبكة المسطحة
تكون الشبكة المسطحة (VNet واحدة كبيرة تتضمن كل شيء في شبكات فرعية) أبسط عند البدء، لكنها تصبح صعبة الإدارة والتأمين عند التوسع. ففي الشبكة المسطحة، تشترك جميع أحمال العمل في مساحة العناوين نفسها، ولا يفصل بينها سوى NSGs. وتوفر بنية المركز والفروع عزلًا أقوى (إذ يصعب تجاوز حدود VNet أكثر من تجاوز قواعد NSG)، وعناصر تحكم أمنية مركزية، وحوكمة أوضح، إذ يمكن إدارة كل فرع بشكل مستقل.
تكاليف بنية المركز والفروع
تتمثل التكاليف الرئيسية لبنية المركز والفروع، بخلاف موارد أحمال العمل، في ما يلي:
- Azure Firewall — تُفرض رسوم على كل ساعة نشر، بالإضافة إلى رسوم معالجة البيانات
- VPN/ExpressRoute Gateway — تُفرض رسوم على كل ساعة للبوابة، بالإضافة إلى رسوم النطاق الترددي
- VNet peering — تُفرض رسوم على كل غيغابايت من البيانات المنقولة عبر روابط peering
وعلى الرغم من هذه التكاليف، فإن تركيز الخدمات في المركز يكون عادةً أقل تكلفة من نشر جدران حماية وبوابات وخوادم DNS منفصلة في كل فرع.
تحقق سريع
اختبر مدى فهمك لمفاهيم Microsoft Azure Fundamentals (AZ-900) التي تناولها هذا الدرس.
مراجعة الدرس
تعلمت في هذا الدرس أن بنية المركز والفروع تركز خدمات الشبكات المشتركة (جدار الحماية والبوابة وDNS) في VNet مركزية، بينما تستضيف VNets فرعية منفصلة أحمال العمل؛ وأن VNet peering يربط الفروع بالمركز، مع استخدام UDRs لتوجيه حركة المرور عبر جدار حماية المركز؛ وأنها تتوسع بكفاءة من خلال مشاركة خدمات النظام الأساسي عبر جميع الفروع. وفي الخطوة التالية، نستكشف تصميم الهوية والوصول للمؤسسات باستخدام RBAC وPrivileged Identity Management.
الأسئلة الشائعة
هل درس «طوبولوجيا شبكة المركز والتفرعات» مجاني؟
نعم — نص درس «طوبولوجيا شبكة المركز والتفرعات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «طوبولوجيا شبكة المركز والتفرعات»؟
صمّم طوبولوجيا VNet بنمط المركز والتفرعات، مع مركز مشترك لجدار الحماية وDNS وVPN، وشبكات VNet متفرعة لأحمال العمل الفردية متصلة عبر تناظر VNet تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «طوبولوجيا شبكة المركز والتفرعات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- نظرة عامة على Cloud Adoption Framework
- مناطق Azure الأساسية
- طوبولوجيا شبكة المركز والتفرعات
- تصميم الهوية والوصول للمؤسسات