Cloud & IT Cert Prep · درس

تصميم الشبكات الفرعية العامة والخاصة

افصل الموارد المواجهة للإنترنت عن الموارد الداخلية داخل VPC

الدرس 1 من 413 خطوة

تصميم الشبكات الفرعية العامة والخاصة درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

أساس VPC

تُعد Virtual Private Cloud (VPC) شبكتكم المعزولة منطقيًا في AWS. وداخلها تنشئون شبكات فرعية، وهي نطاقات من عناوين IP مرتبطة بمنطقة توافر واحدة. ويُعد تقسيم VPC إلى شبكات فرعية أول قرار أمني وأهمه، لأنه يحدد ما يمكنه الوصول إلى ماذا.

العامة في مقابل الخاصة

تحتوي الشبكة الفرعية العامة على مسار إلى بوابة إنترنت، ولذلك يمكن الوصول إلى الموارد الموجودة فيها من الإنترنت، ويمكنها الوصول إليه. أما الشبكة الفرعية الخاصة فلا تحتوي على مسار مباشر إلى الإنترنت. ويُحدَّد الفرق بالكامل بواسطة جدول التوجيه، وليس بأي خاصية للشبكة الفرعية نفسها.

ما يوضع في الشبكات العامة

لا ينبغي وضع سوى الموارد التي يجب أن تواجه الإنترنت في الشبكات الفرعية العامة: موازنات التحميل وبوابات NAT وبدائل bastion. ويؤدي إبقاء هذه الطبقة محدودة إلى تقليص سطح الهجوم. ويجب ألا توجد خوادم التطبيقات وقواعد البيانات في شبكة فرعية عامة يمكن للإنترنت الوصول إليها مباشرة.

ما يبقى خاصًا

ضعوا خوادم التطبيقات وقواعد البيانات والخدمات الداخلية في شبكات فرعية خاصة. ولا يزال بإمكانها تقديم حركة المرور عبر موازن تحميل في الشبكة العامة والوصول إلى الإنترنت للتحديثات من خلال NAT، لكنها لا تكون قابلة للعنونة مباشرةً من الخارج، مما يقلل التعرض بدرجة كبيرة.

نمط الطبقات المتعددة

يستخدم التخطيط الآمن الشائع ثلاث طبقات: شبكة فرعية عامة لموازنات التحميل، وشبكة فرعية خاصة للتطبيق للحوسبة، وشبكة فرعية خاصة للبيانات لقواعد البيانات. وتتدفق حركة المرور إلى الداخل طبقةً تلو الأخرى، ولا تقبل كل طبقة إلا الاتصالات الواردة من الطبقة التي تسبقها.

الامتداد عبر مناطق التوافر

لتحقيق المرونة، انسخوا الشبكات الفرعية عبر عدة مناطق توافر (AZs). ويسمح وجود زوج من الشبكات الفرعية العامة والخاصة في كل منطقة توافر لموازنات التحميل وأحمال العمل بالاستمرار عند فقدان إحدى المناطق. وهذه ممارسة للتوافر العالي تدعم أيضًا التصميمات الآمنة والمتكررة.

تخطيط CIDR

خططوا كتل CIDR بحيث لا تتداخل الشبكات الفرعية، واتركوا مساحة للنمو. وتجعل النطاقات المدروسة وغير المتداخلة التوجيه والربط البيني ومراجع قواعد الأمان أكثر وضوحًا. أما تداخل CIDR بين VPCs فيؤدي لاحقًا إلى منع الربط البيني وتعقيد الاتصال، ولذلك خططوا لمساحة العناوين بعناية منذ البداية.

العزل حسب التصميم

يُعد تصميم الشبكات الفرعية ضابطًا أمنيًا لأنه يتيح لكم عزل أحمال العمل الحساسة. فشبكة فرعية للبيانات لا تحتوي على مسار إلى الإنترنت ولا على مسار وارد إلا من طبقة التطبيقات تكون محمية بنيويًا، حتى قبل إضافة مجموعات الأمان. وتفرض البنية هذا الحد الفاصل، وليس القواعد وحدها.

الشبكات الفرعية وطبقات الأمان

تحدد الشبكات الفرعية موضع تطبيق قوائم التحكم بالوصول إلى الشبكة، لأن NACLs ترتبط بحدود الشبكة الفرعية. ويمنح الجمع بين الشبكات الفرعية المصممة جيدًا وNACLs على مستوى الشبكة الفرعية ومجموعات الأمان على مستوى الموارد نموذجًا شبكيًا متعدد الطبقات للدفاع المتعمق، وهو النموذج المتوقع في اختبار SCS-C02.

تجنب الأخطاء الشائعة

الخطأ الشائع هو وضع قاعدة بيانات في شبكة فرعية عامة أو منح مثيلات خاصة عناوين IP عامة بدافع التسهيل. فكلا الخيارين يعرّض موارد ينبغي أن تبقى داخلية للخطر. اجعلوا الإعداد الافتراضي هو الوضع الخاص، وبرروا صراحةً وجود كل مورد في شبكة فرعية عامة.

لماذا يهم ذلك

يُعد التصميم السليم للشبكات الفرعية العمود الفقري لـ VPC آمن. فمن خلال فصل الموارد المواجهة للإنترنت عن الموارد الداخلية، والامتداد عبر مناطق التوافر، تبنون العزل والمرونة داخل الشبكة نفسها، وهي الأساس الذي تبني عليه البوابات وجداول التوجيه وجدران الحماية.

تحقق سريع

طبّقوا مبادئ التفكير في تصميم الشبكات الفرعية.

مراجعة

يُقسَّم VPC إلى شبكات فرعية مرتبطة بمناطق التوافر. ولا تكون الشبكة الفرعية عامة إلا عندما يصل جدول توجيهها إلى بوابة إنترنت؛ وإلا فهي خاصة. أبقوا موازنات التحميل وNAT فقط في الشبكات العامة، وضعوا طبقتي التطبيقات والبيانات في شبكات خاصة. استخدموا نمط الطبقات المتعددة عبر مناطق توافر عدة، مع CIDR مخطط وغير متداخل، بحيث يُبنى العزل داخل البنية نفسها.

البدء مجانًا

تعلم Cloud & IT Cert Prep مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
150
الدروس
600

الأسئلة الشائعة

هل درس «تصميم الشبكات الفرعية العامة والخاصة» مجاني؟

نعم — نص درس «تصميم الشبكات الفرعية العامة والخاصة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «تصميم الشبكات الفرعية العامة والخاصة»؟

افصل الموارد المواجهة للإنترنت عن الموارد الداخلية داخل VPC تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «تصميم الشبكات الفرعية العامة والخاصة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تصميم الشبكات الفرعية العامة والخاصة
  2. بوابات الإنترنت وNAT والخروج
  3. جداول التوجيه كعناصر تحكم أمنية
  4. تأمين VPC Peering وTransit Gateway
← العودة إلى Cloud & IT Cert Prep