مجموعات أمان الشبكة ومجموعات أمان التطبيقات
صفِّ حركة المرور الواردة والصادرة باستخدام قواعد NSG، واجمع الأجهزة الافتراضية منطقيًا باستخدام مجموعات أمان التطبيقات لتبسيط إدارة القواعد.
مجموعات أمان الشبكة ومجموعات أمان التطبيقات درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ما مجموعة أمان الشبكة؟
تعمل مجموعة أمان الشبكة (NSG) كجدار حماية افتراضي لموارد Azure. وهي تحتوي على قائمة من قواعد الأمان التي تسمح بحركة مرور الشبكة الواردة والصادرة أو تحظرها، استنادًا إلى عنوان IP المصدر وعنوان IP الوجهة ورقم المنفذ والبروتوكول. ويمكن إقران NSGs بـ الشبكات الفرعية (فتؤثر في جميع الموارد الموجودة في الشبكة الفرعية) أو بواجهات الشبكة الفردية (فتؤثر في جهاز VM واحد). وعند وجود NSG للشبكة الفرعية وNSG لواجهة NIC معًا، تقيّم Azure كليهما؛ إذ تُطبَّق NSG للشبكة الفرعية أولًا على حركة المرور الواردة، بينما تُطبَّق NSG لواجهة NIC أولًا على حركة المرور الصادرة.
# Create an NSG
az network nsg create \
--resource-group myRG \
--name myNSGبنية قاعدة NSG
تتضمن كل قاعدة NSG الخصائص التالية: الأولوية — رقم يتراوح بين 100 و4096؛ وتُقيَّم الأرقام الأقل أولًا. المصدر/الوجهة — عنوان IP أو نطاق CIDR أو علامة خدمة أو مجموعة أمان تطبيقات. منفذ المصدر/الوجهة — أرقام منافذ أو نطاقات محددة (مثل 80 أو 443 أو 3389 أو 1024-65535). البروتوكول — TCP أو UDP أو ICMP أو Any. الإجراء — Allow أو Deny. تُقيَّم القواعد حسب ترتيب الأولوية، وتكون القاعدة المطابقة الأولى هي السارية. وإذا لم تتطابق أي قاعدة، تُطبَّق القواعد الافتراضية: حظر جميع الاتصالات الواردة والسماح بجميع الاتصالات الصادرة.
# Allow HTTPS inbound from the internet
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name AllowHTTPS \
--priority 110 \
--direction Inbound \
--source-address-prefixes Internet \
--destination-port-ranges 443 \
--protocol Tcp \
--access Allowقواعد NSG الافتراضية
تأتي كل NSG مع ثلاث قواعد واردة افتراضية وثلاث قواعد صادرة افتراضية ذات أولويات تتراوح بين 65000 و65500، ولا يمكن حذفها. القواعد الواردة الافتراضية هي: AllowVnetInBound (السماح بحركة المرور من VNet)، وAllowAzureLoadBalancerInBound (السماح بفحوصات صحة Azure)، وDenyAllInBound (حظر كل ما عدا ذلك). أما القواعد الصادرة الافتراضية فهي: AllowVnetOutBound وAllowInternetOutBound وDenyAllOutBound. ويمكنكم تجاوز القواعد الافتراضية بإضافة قواعد ذات أرقام أولوية أقل (من 100 إلى 64999)، بحيث تسري قبل القواعد الافتراضية.
علامات الخدمة في قواعد NSG
علامات الخدمة هي مجموعات محددة مسبقًا من نطاقات عناوين IP لخدمات Azure، وتتيح لكم كتابة قواعد NSG موجزة من دون تحديد قوائم طويلة من عناوين IP التي تتغير بمرور الوقت. تشمل علامات الخدمة الشائعة ما يلي: Internet — جميع عناوين IP خارج VNet. VirtualNetwork — جميع عناوين IP داخل VNet. AzureLoadBalancer — عنوان IP لموازن تحميل البنية الأساسية في Azure. Storage — عناوين IP لخدمة Azure Storage في المنطقة المحددة. AzureActiveDirectory — نقاط نهاية Entra ID. وتدير Microsoft هذه العلامات تلقائيًا، لذلك تظل قواعد NSG دقيقة حتى مع تغيّر عناوين IP الخاصة بالخدمات.
# Allow outbound to Azure Storage using a service tag
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name AllowStorageOutbound \
--priority 120 \
--direction Outbound \
--destination-address-prefixes Storage \
--destination-port-ranges 443 \
--protocol Tcp \
--access Allowإقران NSGs بالشبكات الفرعية
يؤدي إقران NSG بـ شبكة فرعية إلى تطبيق قواعدها على جميع الموارد الموجودة في تلك الشبكة الفرعية، ما يجعله الطريقة الأكثر كفاءة لفرض سياسات الشبكة على نطاق واسع. فعلى سبيل المثال، يمنع إقران NSG باسم 'DenyRDP' بشبكة فرعية مخصَّصة لطبقة البيانات الوصول إلى أي جهاز VM في تلك الشبكة الفرعية عبر RDP (المنفذ 3389) من خارجها، بغض النظر عما تسمح به NSGs على مستوى NIC. وتعمل NSG على مستوى الشبكة الفرعية هذه بوصفها خط الدفاع الأول قبل أن تصل حركة المرور إلى أجهزة VM الفردية، ما يقلل سطح الهجوم عند حدود الشبكة.
# Associate NSG with a subnet
az network vnet subnet update \
--resource-group myRG \
--vnet-name myVNet \
--name web-tier \
--network-security-group myNSGما مجموعات أمان التطبيقات؟
تتيح مجموعات أمان التطبيقات (ASGs) تجميع واجهات شبكة أجهزة VM في Azure حسب دور التطبيق بدلًا من عنوان IP. فعلى سبيل المثال، تنشئون ASGs بأسماء webServers وappServers وdbServers، ثم تعيّنون NIC لكل جهاز VM إلى ASG المناسبة. وبعد ذلك، يمكنكم في قواعد NSG كتابة ما يلي: 'السماح بحركة المرور من webServers إلى appServers على المنفذ 8080'، من دون تحديد أي عناوين IP. وعند إضافة أجهزة VM أو إزالتها، ما عليكم سوى تحديث عضويتها في ASG، وستُطبَّق جميع قواعد NSG تلقائيًا وبشكل صحيح من دون تغيير أي قاعدة.
# Create an Application Security Group
az network asg create \
--resource-group myRG \
--name webServers
# Associate a VM's NIC with the ASG
az network nic ip-config update \
--resource-group myRG \
--nic-name myWebVMNic \
--name ipconfig1 \
--application-security-groups webServersقواعد NSG باستخدام ASGs
بعد تعريف ASGs وتعيين أجهزة VM إليها، تكتبون قواعد NSG التي تشير إلى ASGs بوصفها مصدرًا أو وجهة. وتكون هذه الطريقة أسهل بكثير في الصيانة من القواعد المستندة إلى IP للأسباب التالية: عدم الحاجة إلى إدارة عناوين IP — لا تحتاجون إلى معرفة عناوين IP لأجهزة VM، إذ تتولى عضوية ASG عملية الربط. التوسّع الديناميكي — ترث أجهزة VM الجديدة القواعد الصحيحة تلقائيًا عند إضافتها إلى ASG المناسبة. وضوح المعنى — تُقرأ القواعد بصورة طبيعية ('webServers → appServers على 8080') بدلًا من قراءتها كنطاقات IP غير واضحة. وتكون ASGs مفيدة خصوصًا في البيئات الديناميكية التي تُضاف فيها أجهزة VM أو تُستبدل باستمرار.
# NSG rule using ASG as source and destination
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name WebToApp \
--priority 200 \
--direction Inbound \
--source-asgs webServers \
--destination-asgs appServers \
--destination-port-ranges 8080 \
--protocol Tcp \
--access Allowسجلات تدفق NSG لاستكشاف الأخطاء وإصلاحها
تسجّل سجلات تدفق NSG معلومات حول جميع حركات مرور IP التي تمر عبر NSG، بما في ذلك عنوان IP المصدر والوجهة والمنفذ والبروتوكول، وما إذا سُمح بحركة المرور أو حُظرت، وعدد وحدات البايت المنقولة. وتُكتب سجلات التدفق في حساب Azure Storage بتنسيق JSON، ويمكن عرضها مرئيًا باستخدام أداة Traffic Analytics في Azure Network Watcher. وتُعد سجلات التدفق بالغة الأهمية لاستكشاف مشكلات الاتصال وإصلاحها ('لماذا تُحظر حركة المرور هذه؟')، والتحقيقات الأمنية، وإعداد تقارير الامتثال التي تتطلب أدلة على أنماط حركة المرور.
أخطاء NSG الشائعة التي يجب تجنبها
ثلاثة أخطاء شائعة في NSG تسبب مشكلات في الاتصال: نسيان ترتيب التقييم — إذا وُجدت قاعدة Deny ذات أولوية 100 وكانت قاعدة Allow لديكم ذات أولوية 200، فستُحظر حركة المرور لأن أرقام الأولوية الأقل لها الأسبقية. حظر فحوصات صحة Azure — تأتي فحوصات صحة Load Balancer من عنوان IP 168.63.129.16؛ ويؤدي حظر هذا المصدر إلى ظهور الواجهات الخلفية لموازن التحميل بحالة غير سليمة وتوقفها عن استقبال حركة المرور. تداخل NSGs الخاصة بالشبكة الفرعية وNIC — يجب أن تجتاز حركة المرور تقييمي NSG معًا؛ لذلك ستظل حركة المرور محظورة إذا سمحت بها NSG على مستوى الشبكة الفرعية، لكن NSG على مستوى NIC حظرتها.
NSGs مقابل Azure Firewall
تُعد NSGs وAzure Firewall مكمّلتين لبعضهما، لكنهما مختلفتان: NSGs — موزعة، ومرفقة بالشبكات الفرعية وواجهات NIC، وتوفّر تصفية على الطبقتين 3 و4 (IP والمنفذ)، ولا تسجّل حركة المرور افتراضيًا، وهي مجانية مع كل VNet. Azure Firewall — مركزي، وهو خدمة مُدارة في VNet محورية، وتوفّر تصفية على الطبقات 3 و4 وكذلك الطبقة 7 (FQDN وعنوان URL وIDPS)، مع تسجيل كامل عبر Azure Monitor، وتكلفة تبلغ نحو 1,000 دولار أمريكي شهريًا أو أكثر. استخدموا NSGs للحماية الأساسية للمحيط وعزل الطبقات. واستخدموا Azure Firewall عندما تحتاجون إلى فرض مركزي قابل للتدقيق على الوصول إلى الإنترنت الصادر، مع تصفية FQDN أو معلومات التهديدات أو فحص TLS.
قواعد الأمان الفعّالة
عند إقران NSG بكل من شبكة فرعية وNIC، قد تفقدون القدرة على تحديد القواعد المطبَّقة فعليًا. توفّر Azure طريقة عرض قواعد الأمان الفعّالة في المدخل لواجهة NIC لأي جهاز VM، وتعرض النتيجة المجمّعة لجميع قواعد NSG على مستوى الشبكة الفرعية وNIC. وهذه هي القائمة المرجعية النهائية لما يُسمح به فعليًا لذلك الجهاز VM أو ما يُحظر. وتذهب أداة IP flow verify في Azure Network Watcher إلى أبعد من ذلك؛ إذ تحددون عنوان IP والمنفذ للمصدر والوجهة، فتخبركم فورًا بما إذا كانت حركة المرور ستُسمح أو ستُحظر، وأي قاعدة محددة مسؤولة عن ذلك.
تحقق سريع
اختبروا مدى فهمكم لمفاهيم Microsoft Azure Fundamentals (AZ-900) الواردة في هذا الدرس.
مراجعة الدرس
تعلّمتم في هذا الدرس أن NSGs تحتوي على قواعد للسماح والحظر تُقيَّم حسب ترتيب الأولوية لتصفية حركة المرور للشبكات الفرعية أو لواجهات الشبكة الفردية، وأن علامات الخدمة تبسّط القواعد من خلال تمثيل مجموعات ديناميكية من نطاقات IP الخاصة بخدمات Azure، وأن مجموعات أمان التطبيقات تتيح تجميع أجهزة VM حسب الدور لإنشاء قواعد NSG لا تتطلب صيانة وتتوسع مع بيئتكم. بعد ذلك، سنستكشف VNet Peering ونقاط نهاية الخدمة لتوصيل الموارد عبر VNets وبخدمات Azure.
الأسئلة الشائعة
هل درس «مجموعات أمان الشبكة ومجموعات أمان التطبيقات» مجاني؟
نعم — نص درس «مجموعات أمان الشبكة ومجموعات أمان التطبيقات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «مجموعات أمان الشبكة ومجموعات أمان التطبيقات»؟
صفِّ حركة المرور الواردة والصادرة باستخدام قواعد NSG، واجمع الأجهزة الافتراضية منطقيًا باستخدام مجموعات أمان التطبيقات لتبسيط إدارة القواعد. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «مجموعات أمان الشبكة ومجموعات أمان التطبيقات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- الشبكات الافتراضية والشبكات الفرعية
- مجموعات أمان الشبكة ومجموعات أمان التطبيقات
- تناظر VNet ونقاط نهاية الخدمات
- أساسيات Azure DNS وLoad Balancer