0Pricing
Cyber Security Academy · درس

التقسيم الدقيق وسياسة الشبكة

استبدل جدران الحماية المحيطية بمناطق مقسّمة بدقة وطبّق وصول الشبكة بأقل الصلاحيات

التقسيم الدقيق وسياسة الشبكة درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما المقصود بالتقسيم الدقيق؟

يقسم التقسيم الدقيق الشبكة إلى مقاطع صغيرة ومعزولة، مع ضوابط وصول دقيقة بينها. وعلى خلاف تقسيم VLAN التقليدي عند حدود الشبكة، يفرض التقسيم الدقيق السياسات على مستوى حمل العمل الفردي أو التطبيق.

لماذا يهم التقسيم الدقيق

بمجرد دخول المهاجم إلى شبكة مسطحة، تصبح الحركة الجانبية بلا قيود. ويحد التقسيم الدقيق من نطاق الضرر:

  • لا يمكن لمحطة عمل مخترقة الوصول مباشرة إلى قاعدة البيانات
  • لا يُسمح في كل مقطع إلا بالاتصالات اللازمة بالحد الأدنى
  • تُفحص حركة المرور شرق-غرب ويُتحكم فيها

قيود التقسيم التقليدي

التقسيم التقليدي القائم على جدار الحماية:

  • الشمال والجنوب: حركة المرور بين الإنترنت والمنطقة منزوعة السلاح — خاضعة لرقابة جيدة
  • الشرق والغرب: حركة المرور بين الأنظمة الداخلية — غالبًا ما تكون مسطحة وغير خاضعة للرقابة

تستغل معظم عمليات الحركة الجانبية الثقة في حركة المرور من الشرق إلى الغرب. ويعالج التقسيم الدقيق هذه الفجوة.

الشبكات المعرفة بالبرمجيات (SDN)

تفصل SDN بين التحكم في الشبكة (البرمجيات) وإعادة توجيه البيانات (الأجهزة). ويتيح ذلك فرض السياسات برمجيًا. وتستخدم منصات التقسيم الدقيق (Illumio وVMware NSX وGuardicore) مبادئ SDN لتطبيق سياسات على مستوى أعباء العمل.

سياسات الشبكة في Kubernetes

في Kubernetes، تتحكم NetworkPolicies في الاتصال بين الوحدات:

# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
  podSelector:
    matchLabels:
      app: backend
  ingress:
  - from:
    - podSelector:
        matchLabels:
          app: frontend
    ports:
    - port: 8080

مجموعات أمان AWS بوصفها تقسيمًا دقيقًا

تعمل مجموعات أمان AWS بوصفها آلية للتقسيم الدقيق:

  • لكل مثيل مجموعة أمان خاصة به
  • تشير القواعد إلى مجموعات أمان أخرى، وليس إلى نطاقات IP فقط
  • السماح فقط بحركة المرور المطلوبة صراحةً بين الموارد
  • المبدأ: الرفض افتراضيًا، والسماح صراحةً

الوصول إلى شبكة انعدام الثقة (ZTNA)

يطبّق ZTNA (Zscaler وCloudflare Access) مبدأ انعدام الثقة على مستوى التطبيق:

  • يصل المستخدمون إلى تطبيقات محددة، وليس إلى الشبكة بأكملها
  • لا توجد رؤية على مستوى الشبكة للشبكة الداخلية
  • يتطلب الوصول إلى كل تطبيق التحقق من الهوية

يمثل ZTNA توسعةً للتقسيم الدقيق لتشمل وصول المستخدمين.

شبكة الخدمات للخدمات المصغرة

تطبّق شبكات الخدمات (Istio وLinkerd وConsul) التقسيم الدقيق على مستوى الخدمة المصغرة باستخدام mTLS بين كل استدعاء من خدمة إلى أخرى:

  • تتم مصادقة كل استدعاء وتشفيره
  • تتحكم سياسات التفويض في الخدمات التي يمكنها استدعاء خدمات أخرى
  • قابلية الرصد: رؤية كاملة لحركة المرور

تحديد سياسة للتقسيم الدقيق

بناء سياسة للتقسيم الدقيق:

  1. اكتشاف جميع أعباء العمل وأنماط الاتصال الخاصة بها
  2. تحديد التدفقات المشروعة مقابل التدفقات غير المتوقعة
  3. البدء في وضع المراقبة — لرؤية ما سيتم حظره
  4. فرض السياسات تدريجيًا، بدءًا بالمقاطع الأعلى خطورة
  5. الانتقال إلى الرفض الافتراضي للتدفقات غير المصرّح بها

مراقبة حركة المرور من الشرق إلى الغرب

أدوات إظهار حركة المرور من الشرق إلى الغرب:

  • سجلات تدفق VPC (AWS) — التدفقات على مستوى الشبكة
  • بيانات القياس عن بُعد لشبكة الخدمات — رؤية على مستوى كل استدعاء للإجراء البعيد
  • سجلات جدار الحماية الموزع في NSX
  • Zeek/Suricata على واجهات التنصت لفحص الحزم بالكامل

تحديات التقسيم الدقيق

تحديات التنفيذ:

  • التطبيقات القديمة ذات أنماط الاتصال غير الموثقة
  • الكلفة الإضافية على الأداء نتيجة فرض السياسات لكل عبء عمل
  • تعقيد إدارة السياسات على نطاق واسع (مئات الخدمات)
  • الحاجة إلى جرد جيد للأصول لإجراء التقسيم بفعالية

تحقق سريع: التقسيم الدقيق

في Kubernetes، ما نوع المورد الذي يتحكم في الوحدات التي يمكنها الاتصال ببعضها على مستوى الشبكة؟

مراجعة الدرس

يطبّق التقسيم الدقيق ضوابط وصول دقيقة بين أعباء العمل الفردية، مما يحد من نطاق تأثير الحركة الجانبية. وتشمل الأدوات: Kubernetes NetworkPolicy، ومجموعات أمان AWS، وشبكات الخدمات (Istio)، وZTNA، والمنصات المتخصصة (Illumio وNSX). ويشمل التنفيذ اكتشاف التدفقات، والبدء بوضع المراقبة، ثم فرض الرفض الافتراضي. ويمكن إظهار حركة المرور من الشرق إلى الغرب عبر سجلات تدفق VPC وبيانات القياس عن بُعد لشبكة الخدمات.

الأسئلة الشائعة

هل درس «التقسيم الدقيق وسياسة الشبكة» مجاني؟

نعم — نص درس «التقسيم الدقيق وسياسة الشبكة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «التقسيم الدقيق وسياسة الشبكة»؟

استبدل جدران الحماية المحيطية بمناطق مقسّمة بدقة وطبّق وصول الشبكة بأقل الصلاحيات تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «التقسيم الدقيق وسياسة الشبكة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مبادئ انعدام الثقة ونموذج BeyondCorp
  2. التحقق من الهوية والجهاز
  3. التقسيم الدقيق وسياسة الشبكة
  4. التحقق والمراقبة المستمران
← العودة إلى Cyber Security Academy