0Pricing
Cloud & IT Cert Prep · درس

بوابات الإنترنت وNAT والخروج

تحكّم في كيفية وصول الشبكات الفرعية إلى الإنترنت في كل اتجاه

بوابات الإنترنت وNAT والخروج درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

التحكم في الاتصال

تصبح الشبكات الفرعية عامة أو خاصة بناءً على البوابات التي يمكن لحركة المرور الخاصة بها الوصول إليها. وتوفر AWS عدة أنواع من البوابات، يتحكم كل منها في اتجاه مختلف من الوصول إلى الإنترنت. ويتيح لكم فهمها السماح بالاتصال الذي تحتاج إليه كل طبقة بالضبط، دون أي اتصال إضافي.

بوابة الإنترنت

تُعد بوابة الإنترنت (IGW) مكوّنًا عالي التوافر وقابلًا للتوسع أفقيًا، يسمح بالاتصال ثنائي الاتجاه بين VPC والإنترنت. وتكون الشبكة الفرعية التي تحتوي على مسار إلى IGW عامة. كما تحتاج الموارد إلى عنوان IP عام أو Elastic IP حتى يمكن الوصول إليها من الإنترنت عبرها.

بوابة NAT

تتيح بوابة NAT (ترجمة عناوين الشبكة) لموارد الشبكات الفرعية الخاصة إنشاء اتصالات صادرة إلى الإنترنت، للتحديثات أو استدعاءات واجهات API، مع حظر الاتصالات الواردة التي يبدأها مصدر خارجي. وتوجد في شبكة فرعية عامة، وتمنح المثيلات الخاصة وصولًا إلى الإنترنت دون جعلها قابلة للوصول من الإنترنت.

الصادر فقط

تُعد بوابة NAT مفتاح نمط «خاص لكن متصل»: إذ يمكن للمثيلات تنزيل التصحيحات واستدعاء واجهات API الخارجية، لكن لا يمكن الوصول إليها من الإنترنت. وهذا الخروج أحادي الاتجاه هو ما تحتاج إليه عادةً طبقتا التطبيقات والبيانات، إذ يوازن بين الوظائف والعزل.

التوافر العالي لـ NAT

توجد بوابة NAT في منطقة توافر واحدة. ولتحقيق المرونة، انشروا بوابة NAT واحدة لكل منطقة توافر، ووجّهوا الشبكات الفرعية الخاصة في كل منطقة إلى بوابة NAT المحلية. ويؤدي ذلك إلى تجنب نقطة فشل واحدة وإبقاء حركة المرور داخل منطقة التوافر، مما يحسن الموثوقية والتكلفة معًا.

بوابة الإنترنت للخروج فقط

بالنسبة إلى IPv6، فإن البديل المكافئ لـ NAT هو بوابة الإنترنت للخروج فقط. فهي تسمح بحركة مرور IPv6 الصادرة من الموارد الخاصة، وتمنع الإنترنت من بدء اتصالات IPv6 الواردة. ونظرًا إلى أن عناوين IPv6 قابلة للتوجيه عالميًا، توفر هذه البوابة الحماية من الاتصالات الواردة التي يوفرها NAT لـ IPv4.

نقاط نهاية VPC تتجنب الإنترنت

للوصول إلى خدمات AWS دون أي مسار عبر الإنترنت، استخدموا نقاط نهاية VPC. وتتيح نقاط النهاية من نوع البوابة (لـ S3 وDynamoDB) ونقاط النهاية من نوع الواجهة (PrivateLink) للمثيلات الخاصة استدعاء واجهات AWS API عبر شبكة AWS. ويحافظ ذلك على خصوصية حركة المرور، وقد يلغي الحاجة إلى بوابة NAT للخروج المخصص لخدمات AWS فقط.

تقليل سطح الخروج

يمثل كل مسار صادر طريقًا محتملًا لتسريب البيانات. فضّلوا نقاط نهاية VPC على NAT إلى الإنترنت عند استخدام خدمات AWS، واقرنوا NAT بترشيح النطاقات في AWS Network Firewall عندما يكون الخروج الواسع إلى الإنترنت مطلوبًا. ويُعد تقليل الخروج وفحصه مبدأً أساسيًا في التقوية.

اختيار البوابة المناسبة

طابقوا البوابة مع الحاجة: IGW للإنترنت العام ثنائي الاتجاه؛ وNAT للاتصال الصادر فقط من IPv4 الخاص؛ وegress-only IGW للاتصال الصادر فقط من IPv6 الخاص؛ وVPC endpoints للوصول الخاص إلى خدمات AWS. يُعد اختيار البوابة الصحيحة من السيناريوهات الشائعة في الاختبارات.

التكلفة والأمان معًا

تُفرض على بوابات NAT رسوم بالساعة ورسوم لمعالجة البيانات، لذا يمكن أن يؤدي توجيه حركة مرور AWS عبر endpoints بدلًا من ذلك إلى خفض التكلفة وتحسين الأمان في آن واحد. غالبًا ما يكون التصميم الأكثر أمانًا هو أيضًا التصميم الأقل تكلفة: تعرّض أقل للإنترنت، وأموال أقل تُنفق على تمرير حركة المرور عبر NAT.

جمع العناصر معًا

تحدد البوابات شكل اتصال VPC. استخدموا IGW فقط للطبقة العامة الدنيا، وNAT أو egress-only IGW لمنح الطبقات الخاصة وصولًا صادرًا آمنًا، وVPC endpoints لإبقاء حركة مرور AWS خارج الإنترنت تمامًا. يُعد هذا الاتصال المنضبط عنصرًا أساسيًا في VPC آمن.

تحقق سريع

اختاروا البوابة المناسبة.

مراجعة

توفر internet gateway للشبكات الفرعية العامة وصولًا ثنائي الاتجاه إلى الإنترنت؛ وتوفر NAT gateway للشبكات الفرعية الخاصة التي تستخدم IPv4 وصولًا outbound-only؛ بينما توفر egress-only internet gateway الأمر نفسه لـ IPv6. انشروا NAT per AZ لتحقيق المرونة. استخدموا VPC endpoints (gateway and interface/PrivateLink) للوصول إلى خدمات AWS بشكل خاص، مما يقلل سطح الخروج وتكلفة NAT معًا.

الأسئلة الشائعة

هل درس «بوابات الإنترنت وNAT والخروج» مجاني؟

نعم — نص درس «بوابات الإنترنت وNAT والخروج» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «بوابات الإنترنت وNAT والخروج»؟

تحكّم في كيفية وصول الشبكات الفرعية إلى الإنترنت في كل اتجاه تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «بوابات الإنترنت وNAT والخروج»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تصميم الشبكات الفرعية العامة والخاصة
  2. بوابات الإنترنت وNAT والخروج
  3. جداول التوجيه كعناصر تحكم أمنية
  4. تأمين VPC Peering وTransit Gateway
← العودة إلى Cloud & IT Cert Prep