التقسيم الدقيق للشبكة والمحيطات المحددة برمجيًا
صمّموا تقسيمات دقيقة للشبكة تحدّ من الحركة الجانبية، وتعلّموا كيف تجعل المحيطات المحددة برمجيًا الموارد الداخلية غير مرئية للمستخدمين غير المصرّح لهم.
التقسيم الدقيق للشبكة والمحيطات المحددة برمجيًا درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
لماذا تُعد الشبكات المسطحة خطرة؟
في الشبكة المسطحة، يستطيع المهاجم بمجرد وصوله إلى إحدى نقاط النهاية التواصل بحرية تقريبًا مع كل نظام آخر. ويتيح ذلك الحركة الجانبية السريعة — وهي الأسلوب الذي يستخدمه المهاجمون للانتقال من محطة عمل مخترقة إلى خوادم حساسة ووحدات تحكم بالمجال ومخازن بيانات. يعالج التقسيم الدقيق ذلك مباشرةً من خلال تقسيم الشبكة إلى مناطق صغيرة ومعزولة.
ما المقصود بالتقسيم الدقيق؟
يقسم التقسيم الدقيق الشبكة إلى مقاطع دقيقة لا تتواصل فيها أعباء العمل إلا مع نظرائها المصرح لهم صراحةً. وعلى خلاف شبكات VLAN التقليدية التي تقسم الشبكة على مستوى خشن، يطبّق التقسيم الدقيق السياسات على مستوى عبء العمل أو التطبيق — وغالبًا حتى على حاويات أو آلات افتراضية فردية. تُحظر حركة المرور افتراضيًا، ولا يُسمح إلا بالتدفقات المصرح بها صراحةً.
حركة المرور شرق-غرب مقابل شمال-جنوب
تتدفق حركة مرور الشبكة في اتجاهين. تتدفق حركة المرور شمال-جنوب بين المستخدمين أو الإنترنت والموارد الداخلية (رأسيًا). أما حركة المرور شرق-غرب فتتدفق بين أعباء العمل داخل مركز البيانات (أفقيًا). تفحص جدران الحماية التقليدية حركة المرور شمال-جنوب في المقام الأول. ويركز التقسيم الدقيق على حركة المرور شرق-غرب — وهو المسار الذي يستخدمه المهاجمون للانتقال بين الأنظمة الداخلية بعد الاختراق الأولي.
# Example traffic flow policy:
# ALLOW: web-tier -> app-tier on port 8080
# ALLOW: app-tier -> db-tier on port 5432
# DENY: web-tier -> db-tier (direct DB access blocked)
# DENY: db-tier -> internet (no outbound from DB)
# DENY: workstation -> db-tier (users cannot reach DB directly)أسس الشبكات المعرفة بالبرمجيات (SDN)
تفصل الشبكات المعرفة بالبرمجيات (SDN) بين مستوى التحكم (القرارات المتعلقة بوجهة حركة المرور) ومستوى البيانات (إعادة توجيه الحزم فعليًا). ويبرمج وحدة تحكم SDN أجهزة الشبكة باستخدام قواعد إعادة التوجيه، مما يتيح تنفيذ التقسيم الدقيق برمجيًا دون إعادة تهيئة المحولات الفعلية. وهذا يجعل تغييرات السياسات سريعة ومتسقة وقابلة للتدقيق في البيئات الكبيرة.
المحيطات المعرفة بالبرمجيات (SDP)
يجعل المحيط المعرّف بالبرمجيات (SDP) موارد الشبكة غير مرئية افتراضيًا — فهي لا تستجيب لمحاولات الاتصال غير الموثقة. يصادق المستخدمون أولًا على أنفسهم لدى وحدة تحكم SDP، التي تتحقق من الهوية وحالة الجهاز، ثم تنشئ ديناميكيًا نفقًا مشفرًا إلى الموارد المحددة التي يُسمح لهم بالوصول إليها فقط. ويؤدي ذلك إلى إلغاء استطلاع الشبكة ومسارات الحركة الجانبية.
الوصول إلى الشبكة وفق نموذج الثقة الصفرية (ZTNA)
يُعد الوصول إلى الشبكة وفق نموذج الثقة الصفرية (ZTNA) فئة المنتجات التي تنفذ مفاهيم SDP. وعلى خلاف VPN الذي يمنح وصولًا واسعًا إلى الشبكة، يمنح ZTNA الوصول إلى تطبيقات محددة فقط. يتصل المستخدم بوسيط ZTNA الذي يصادق على الهوية والجهاز، ثم يعمل كوكيل للاتصالات مع التطبيق المستهدف. ومن بين التطبيقات الشائعة Cloudflare Access وZscaler Private Access وPalo Alto Prisma Access.
تنفيذ التقسيم الدقيق في السحابة
توفر المنصات السحابية أدوات أصلية للتقسيم الدقيق. تسمح AWS Security Groups بتحديد قواعد دقيقة لحركة المرور الواردة والصادرة لكل مثيل EC2. وتُطبّق Azure NSGs (Network Security Groups) على مستوى الشبكة الفرعية أو بطاقة واجهة الشبكة. ويمكن تحديد نطاق Google VPC Firewall Rules باستخدام العلامات. وتعمل جميعها وفق نموذج الرفض الضمني — فلا تمر إلا حركة المرور المسموح بها صراحةً، مما يجعلها لبنات أساسية طبيعية للتقسيم الدقيق في البيئات السحابية.
# AWS Security Group rule example (conceptual)
# Web tier security group:
# Inbound: TCP 443 from 0.0.0.0/0 (internet HTTPS)
# Inbound: TCP 80 from 0.0.0.0/0 (HTTP, redirect to HTTPS)
# App tier security group:
# Inbound: TCP 8080 from web-tier-sg only
# DB tier security group:
# Inbound: TCP 5432 from app-tier-sg only
# NO inbound from internet or web tierشبكات الخدمات للتقسيم الدقيق للحاويات
في البيئات المعتمدة على الحاويات، تنفذ شبكات الخدمات مثل Istio وLinkerd التقسيم الدقيق من خلال TLS المتبادل (mTLS) بين الوحدات. تتم مصادقة كل استدعاء بين خدمة وأخرى وتشفيره، كما تحدد سياسات التفويض صراحةً الخدمات التي يُسمح لها بالتواصل. ويمد ذلك ضوابط الثقة الصفرية لحركة المرور شرق-غرب وصولًا إلى الخدمات المصغرة الفردية في عناقيد Kubernetes.
# Istio AuthorizationPolicy example (conceptual)
# Allow only checkout service to call payment service:
# source.namespace: 'shop'
# source.principal: 'cluster.local/ns/shop/sa/checkout'
# to operation: host 'payment.shop.svc.cluster.local'
# effect: ALLOW
# All other traffic to payment service: DENY (default)تقسيم الشبكة مقابل التقسيم الدقيق
يستخدم تقسيم الشبكة التقليدي شبكات VLAN ومناطق DMZ والشبكات الفرعية لإنشاء مناطق أمان واسعة. أما التقسيم الدقيق فهو أكثر دقة بكثير — إذ تُطبّق السياسات على مستوى عبء العمل أو العملية، لا على مستوى الشبكة الفرعية. قد تضم شبكة VLAN خمسين خادمًا يُسمح لها جميعًا بالتواصل؛ بينما يضمن التقسيم الدقيق أن خوادم محددة فقط في شبكة VLAN تلك يمكنها الوصول إلى منافذ محددة على نظراء محددين، مما يقلص مسارات الحركة الجانبية بدرجة كبيرة.
الرؤية وإدارة السياسات
يتطلب التقسيم الدقيق الفعال رؤية شاملة لتدفقات الشبكة الحالية قبل تطبيق السياسات. ترسم أدوات الاكتشاف أنماط الاتصال الفعلية بين أعباء العمل. ومن الأساليب الشائعة النشر في وضع المراقبة أولًا — أي مراقبة كل حركة المرور وإنشاء سياسات مقترحة — ثم التبديل إلى وضع الإنفاذ لمنع التدفقات غير المصرح بها. ويمنع ذلك حظر حركة المرور المشروعة عن طريق الخطأ أثناء عملية الطرح.
الحد من نطاق الضرر باستخدام التقسيم
تتمثل الفائدة الأمنية الأساسية للتقسيم الدقيق في تقليل نطاق الضرر. فإذا اخترق مهاجم محطة عمل في شبكة VLAN الخاصة بالمبيعات، تمنع سياسات التقسيم الدقيق تلك المحطة من الاتصال بقاعدة بيانات الشؤون المالية أو نظام الموارد البشرية أو وحدات التحكم بالمجال. ويبقى المهاجم معزولًا في المقطع الذي دخله، مما يجعل احتواء الحادثة ومعالجتها أسهل قبل وقوع أضرار واسعة النطاق.
تحقق سريع
اختبروا مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمتم في هذا الدرس أن التقسيم الدقيق يجزّئ الشبكات على مستوى أحمال العمل للحد من الحركة الجانبية، وأن المحيطات المعرفة برمجيًا تجعل الموارد غير مرئية حتى يتم التحقق من الهوية، وأن ZTNA يستبدل شبكات VPN من خلال منح الوصول على مستوى التطبيق بدلًا من الوصول على مستوى الشبكة. بعد ذلك، سنستكشف كيف تصبح الهوية هي المحيط الجديد من خلال سياسات الوصول المشروط.
الأسئلة الشائعة
هل درس «التقسيم الدقيق للشبكة والمحيطات المحددة برمجيًا» مجاني؟
نعم — نص درس «التقسيم الدقيق للشبكة والمحيطات المحددة برمجيًا» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «التقسيم الدقيق للشبكة والمحيطات المحددة برمجيًا»؟
صمّموا تقسيمات دقيقة للشبكة تحدّ من الحركة الجانبية، وتعلّموا كيف تجعل المحيطات المحددة برمجيًا الموارد الداخلية غير مرئية للمستخدمين غير المصرّح لهم. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «التقسيم الدقيق للشبكة والمحيطات المحددة برمجيًا»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مبادئ انعدام الثقة: لا تثقوا أبدًا، تحقّقوا دائمًا
- التقسيم الدقيق للشبكة والمحيطات المحددة برمجيًا
- الهوية بوصفها المحيط الجديد: الوصول المشروط
- نموذج نضج انعدام الثقة والتخطيط للانتقال