تقسيم الشبكة والمناطق
شاهد كيف يحد تقسيم الشبكة من انتشار الهجوم.
تقسيم الشبكة والمناطق درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
لماذا نقسم الشبكة؟
يقسم تقسيم الشبكة شبكة كبيرة واحدة إلى أجزاء أصغر ومعزولة. فبدلًا من أن يتمكن كل جهاز من الوصول بحرية إلى جميع الأجهزة الأخرى، يجري التحكم في حركة المرور بين الأجزاء وتصفيتها.
وتتمثل الفوائد الرئيسية في الأمان (إذ لا يمكن لهجوم في أحد الأجزاء أن ينتشر بسهولة)، والأداء (حركة بث أقل في كل جزء)، وسهولة الإدارة. إذ يحصر التقسيم المشكلات بدلًا من السماح لها بالانتشار في أنحاء الشبكة.
حصر نطاق الانفجار
تكون الشبكة المسطحة التي يتصل فيها كل شيء مريحة لكنها خطرة: إذ يمكن لبرمجية ضارة أو مهاجم يصل إلى أي مكان أن يصل إلى كل شيء. ويحد التقسيم من نطاق الانفجار، أي المنطقة التي يمكن للحادث التأثير فيها.
فإذا أُصيبت محطة عمل في جزء المكتب، يمنعها التقسيم من الوصول مباشرةً إلى الخوادم أو الكاميرات أو أنظمة التحكم في المبنى، مما يمنحك وقتًا لاكتشاف الحادث والاستجابة له.
استخدام VLANs للتقسيم
تُعد VLANs (الشبكات المحلية الافتراضية) أداة التقسيم الأكثر شيوعًا. ويمكن لمفتاح واحد استضافة عدة VLANs، تمثل كل منها نطاق بث خاصًا بها، ما يفصل مثلًا بين الموظفين والضيوف والخوادم رغم اشتراكها في الأجهزة نفسها.
لا تستطيع الأجهزة الموجودة في VLANs مختلفة التواصل مباشرةً؛ بل يجب أن تمر حركة مرورها عبر موجّه أو جدار حماية، وهو المكان المناسب تمامًا لتطبيق قواعد الأمان بين الأجزاء.
الشبكات الفرعية والتوجيه
يحصل كل جزء عادةً على شبكة فرعية IP خاصة به. وللانتقال بين الشبكات الفرعية، يجب أن تعبر حركة المرور موجّهًا أو مفتاحًا من الطبقة الثالثة، وهو نقطة الاختناق الطبيعية التي تُفرض عندها السياسات.
ومن خلال مواءمة VLANs مع الشبكات الفرعية والتحكم في التوجيه بينها، تحدد بالضبط أي الأجزاء يمكنه التواصل مع أي جزء آخر، وعبر أي منافذ، وبذلك تنشئ حدودًا قابلة للفرض.
مناطق الأمان
غالبًا ما تُنظَّم الشبكات في مناطق تختلف مستويات الثقة فيها:
- موثوقة/داخلية: شبكة LAN المؤسسية المحمية.
- غير موثوقة/خارجية: الإنترنت.
- DMZ (المنطقة منزوعة السلاح): منطقة عازلة شبه موثوقة للخوادم المتاحة للعامة.
توجد جدران الحماية بين المناطق، وتفرض مرور حركة المرور في الاتجاهات والمنافذ المعتمدة فقط.
شرح DMZ
تستضيف DMZ الخوادم التي يجب أن تكون قابلة للوصول من الإنترنت، مثل خوادم الويب والبريد الإلكتروني، في منطقة منفصلة عن الشبكة الداخلية. فإذا تعرض خادم عام للاختراق، يظل المهاجم عالقًا في DMZ، ولا يصل إلى شبكة LAN الموثوقة.
تسمح قواعد جدار الحماية للإنترنت بالوصول إلى DMZ عبر منافذ محددة، لكنها تقيّد بشدة قدرة DMZ على بدء اتصالات نحو الشبكة الداخلية.
التقسيم الدقيق
يأخذ التقسيم الدقيق الفكرة إلى أقصى حدودها: فبدلًا من بضع مناطق كبيرة، تعزل أعباء العمل الفردية أو حتى الأجهزة المفردة، وتتحكم في حركة المرور بينها.
ويُستخدم هذا الأسلوب كثيرًا في مراكز البيانات وتصميمات انعدام الثقة، ويعني أنه يجب السماح صراحةً حتى لخادمين في المنطقة نفسها بالتواصل. وهذا يحد بدرجة كبيرة من الحركة الجانبية، إذ لا يثق أي شيء بجيرانه افتراضيًا.
عزل أجهزة IoT والضيوف
من الفوائد العملية للتقسيم: وضع شبكة Wi-Fi للضيوف في جزء خاص بها، بحيث يتمكن الزوار من الوصول إلى الإنترنت دون الوصول إلى أنظمتك الداخلية، وعزل أجهزة IoT (إنترنت الأشياء) مثل الكاميرات والمستشعرات الذكية، التي غالبًا ما تكون غير آمنة.
إن إبقاء هذه الأجهزة غير الموثوقة خارج الشبكة الرئيسية يعني أن الكاميرا المخترقة لا يمكنها أن تصبح مدخلًا إلى أنظمتك الحساسة.
التقسيم للامتثال
غالبًا ما تتطلب اللوائح التنظيمية التقسيم. فعلى سبيل المثال، يفرض PCI DSS (معيار أمان بيانات صناعة بطاقات الدفع) عزل الأنظمة التي تتعامل مع بيانات البطاقات عن بقية الشبكة.
يؤدي تقسيم الأنظمة المشمولة بالنطاق إلى تحسين الأمان وتقليص المنطقة التي يجب على المدققين فحصها، مما يجعل الامتثال أبسط وأقل تكلفة، مع حماية البيانات الأكثر حساسية.
فرض القواعد بين الأجزاء
لا يحقق التقسيم وحده أي فائدة من دون فرض القواعد. فجدران الحماية وACLs (قوائم التحكم في الوصول) الموجودة عند الحدود تحدد حركة المرور التي يمكنها العبور. ويجب أن يكون الإعداد الافتراضي هو الرفض: احظر كل شيء، ثم اسمح فقط بما تحتاج إليه صراحةً.
يحوّل هذا النهج القائم على الرفض الافتراضي، عند تطبيقه على كل حدود الأجزاء، تقسيمات الشبكة إلى حواجز أمان حقيقية بدلًا من مجرد خطوط على مخطط.
جمع العناصر معًا
يقسم التقسيم الشبكة إلى VLANs وشبكات فرعية ومناطق ثقة، بحيث تظل المشكلات محصورة. وتحمي DMZ الخوادم العامة، ويعزل التقسيم الدقيق أعباء العمل الفردية، بينما تفصل شبكات الضيوف وIoT الأجهزة غير الموثوقة. وتفرض جدران الحماية وACLs، مع سياسة الرفض الافتراضي، هذه الحدود وتحد من مدى انتشار أي هجوم.
اختبار سريع
اختبر معرفتك بتقسيم الشبكات.
مراجعة
يقسم التقسيم الشبكة إلى أجزاء معزولة (باستخدام VLANs والشبكات الفرعية) لاحتواء الهجمات والحد من نطاق الانفجار. وتفصل مناطق الأمان مثل الموثوقة وغير الموثوقة وDMZ بين مستويات الثقة، بينما يعزل التقسيم الدقيق أعباء العمل الفردية. وتفرض جدران الحماية وACLs الحدود باستخدام الرفض الافتراضي، كما تساعد على تحقيق الامتثال.
الأسئلة الشائعة
هل درس «تقسيم الشبكة والمناطق» مجاني؟
نعم — نص درس «تقسيم الشبكة والمناطق» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «تقسيم الشبكة والمناطق»؟
شاهد كيف يحد تقسيم الشبكة من انتشار الهجوم. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «تقسيم الشبكة والمناطق»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مثلث CIA في الشبكات
- الدفاع المتعمق والأمان الطبقي
- تقسيم الشبكة والمناطق
- قوائم التحكم في الوصول عمليًا