0Pricing
Cloud & IT Cert Prep · درس

استخدام كليهما للدفاع متعدد الطبقات

اجمع جدارَي الحماية لتعزيز أمان شبكتك

استخدام كليهما للدفاع متعدد الطبقات درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

الدفاع متعدد الطبقات

يعني الدفاع متعدد الطبقات تكديس وسائل تحكم مستقلة بحيث لا يؤدي فشل أو فجوة في إحداها إلى كشف حمل العمل. في VPC، تُعد مجموعات الأمان وقوائم التحكم بالوصول إلى الشبكة طبقتين من هذه الطبقات، وتتكامل مع جداول التوجيه وWAF وNetwork Firewall لتشكيل حواجز متداخلة حول مواردك.

نقاط القوة المتكاملة

توفر مجموعات الأمان تحكمًا دقيقًا، على مستوى كل مورد، وذا حالة باستخدام قواعد تسمح فقط. وتوفر NACL تحكمًا عامًا، على مستوى الشبكة الفرعية، وعديم الحالة باستخدام كل من السماح والرفض. ويتيح استخدامهما معًا وضع خط أساس واسع للشبكة الفرعية مع ضبط كل مورد بدقة.

يجب أن تسمح كلتاهما

لكي تصل حركة المرور الواردة إلى مثيل، يجب أن تسمح بها كل من NACL ومجموعة الأمان. يؤدي الرفض في أي من الطبقتين إلى إسقاط الحزمة. وتعني هذه المنطقية القائمة على AND أن NACL التقييدية تعمل كخط دفاع احتياطي حتى إذا أُنشئت مجموعة أمان متساهلة أكثر من اللازم عن طريق الخطأ.

خط أساس للشبكة الفرعية باستخدام NACL

استخدم NACL لفرض ضوابط حماية على مستوى الشبكة الفرعية لا يستطيع أي مالك مورد تجاوزها، مثل رفض CIDR معروف بأنه ضار أو حظر حركة المرور بين طبقات ينبغي ألا تتواصل مطلقًا. وبما أن NACL عامة، فأبقِ هذه القواعد واسعة ومستقرة.

الضبط على مستوى المورد باستخدام SGs

استخدم مجموعات الأمان لقواعد أقل الصلاحيات اليومية: افتح المنفذ 443 في طبقة الويب، واسمح لطبقة التطبيق بالوصول إلى قاعدة البيانات، وأشر إلى المجموعات بدلًا من عناوين IP. هنا توجد معظم سياسة الشبكة لديك لأنها دقيقة وذات حالة.

البنية الطبقية

يضع التصميم الطبقي التقليدي الشبكات الفرعية العامة، والخاصة بالتطبيق، والخاصة بالبيانات في طبقات منفصلة. تمنع NACL شبكة البيانات الفرعية من الاتصال بالإنترنت مباشرةً، بينما تربط مجموعات الأمان طبقة الويب بطبقة التطبيق ثم بقاعدة البيانات. وحتى إذا اخترق مهاجم طبقة واحدة، فسيظل يواجه وسيلتي التحكم في الطبقة التالية.

تقليص نطاق الضرر

يقلص وضع الطبقات نطاق الضرر الناتج عن الاختراق. فإذا اختُرق خادم تطبيق، تمنعه مجموعات الأمان المحكمة من فحص طبقة البيانات، وتمنع NACL الحركة الجانبية على مستوى الشبكة الفرعية. وهكذا يُحاصر المهاجم بدلًا من أن يتنقل بحرية داخل VPC.

التحقق باستخدام Flow Logs

تحقق من أن قواعدك متعددة الطبقات تعمل فعليًا كما هو مقصود عبر تحليل VPC Flow Logs. تكشف الإدخالات المرفوضة عن محاولات الحظر، بينما تكشف عمليات القبول غير المتوقعة عن الفجوات. اقرن Flow Logs باستعلامات Athena لمراجعة ما إذا كانت حركة المرور بين الطبقات تطابق تصميمك المقصود.

تجنّب الاعتماد المفرط على NACLs

نظرًا إلى أن NACLs عديمة الحالة ومحدودة افتراضيًا بـ20 قاعدة لكل اتجاه، فلا تحاول التعبير عن سياسة دقيقة باستخدامها. يؤدي تحميل NACLs بأكثر مما تحتمل إلى مشكلات في المنافذ المؤقتة وتضخم أرقام القواعد. اجعلها بسيطة ودع security groups تتولى التفاصيل.

ما بعد الطبقة 4

تُجري security groups وNACLs التصفية بناءً على عنوان IP والمنفذ والبروتوكول فقط. لفحص محتوى HTTP أو حظر حقن SQL أو التصفية حسب النطاق، أضف طبقات أعلى: WAF لطلبات الويب وAWS Network Firewall لفحص الحزم بعمق، وسنتناول كليهما لاحقًا في هذه الفئة.

المكدس بأكمله

يضع VPC الناضج جداول التوجيه وNACLs وsecurity groups وNetwork Firewall وWAF في طبقات، بحيث يتولى كل منها اكتشاف ما قد تفوّته الطبقات الأخرى. يكافئ اختبار SCS-C02 اختيار عنصر التحكم المناسب في الطبقة المناسبة ودمج عناصر التحكم بدلًا من الاعتماد على عنصر واحد منها.

تحقق سريع

فكّر في عناصر التحكم متعددة الطبقات.

مراجعة

يجمع الدفاع المتعمق بين NACLs وsecurity groups بحيث تعالج إحداهما الفجوة التي قد تتركها الأخرى. يجب أن تسمح كلتاهما بحركة المرور الواردة حتى تمر الحركة، ما يجعل NACL المقيّدة خط دفاع احتياطيًا. استخدم NACLs لوضع ضوابط عامة على مستوى الشبكة الفرعية، وsecurity groups لتطبيق أقل صلاحيات دقيقة لكل مورد. تحقّق باستخدام Flow Logs، وحافظ على بساطة NACLs، وأضف WAF أو Network Firewall للتصفية المدركة للمحتوى.

الأسئلة الشائعة

هل درس «استخدام كليهما للدفاع متعدد الطبقات» مجاني؟

نعم — نص درس «استخدام كليهما للدفاع متعدد الطبقات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «استخدام كليهما للدفاع متعدد الطبقات»؟

اجمع جدارَي الحماية لتعزيز أمان شبكتك تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «استخدام كليهما للدفاع متعدد الطبقات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. كيف ترشّح مجموعات الأمان حركة المرور
  2. كيف ترشّح قوائم ACL للشبكة الشبكات الفرعية
  3. السلوك ذو الحالة مقابل عديم الحالة
  4. استخدام كليهما للدفاع متعدد الطبقات
← العودة إلى Cloud & IT Cert Prep