مرحبًا، اسمي ديميتريا كروفورد، وفي هذا الدرس سنراجع خدمات AWS الأصلية. تأتي AWS مع خدمات محددة التي سيتعين عليك إنشاء بيئة الشبكة الخاصة بك منها. وبهذا، نحن قادرون بالفعل على إعداد عدة أنواع مختلفة من أمن الشبكات. هناك قدرات تم بناؤها في بيئة الشبكة هذه وما يسمى ببيئة الشبكة هذه هو VPC الخاص بنا، سحابتنا الافتراضية الخاصة. لذلك إذا كتبنا VPC في شريط البحث أول شيء سنراه في قائمتنا هي موارد سحابة معزولة لـ VPC. دعنا نذهب إلى لوحة التحكم أو لوحة معلومات VPC. من لوحة معلومات VPC ستلاحظ أن هناك العديد من الخدمات التي تتوفر لنا. إذا نظرت إلى الجانب الأيسر أسفل لوحة معلومات VPC، ستلاحظ أن لدينا السحابة الخاصة الافتراضية والعديد من العناصر التي يمكننا إعدادها هناك. لدينا أمان، تحليل شبكة، جدار حماية DNS، جدار حماية الشبكة Virtual Private Network VPN أو شبكة خاصة افتراضية AWS cloud WAN وبوابات النقل وانعكاس حركة الترافيك. الآن، الكثير من هذه التفاصيل مفصلة للغاية ومتقدمة، وهذا يتجاوز مستوى ممارس السحابة. ومع ذلك، عند إعداد VPC، هناك أساس أساسي للأمان يجب أن نتمتع به وهذه هي NACLs ضوابط الوصول إلى الشبكة ومجموعات الأمان. إذا ذهبنا إلى فئة الأمان Security سنجد شبكة ACLs ومجموعات الأمان. الفرق بين الاثنين هو إذا أردنا مقارنة ذلك إلى حي، مجتمع من المنازل، وهناك بوابة تحمي الدخول في المجتمع، ستكون هذه هي NACLs الخاصة بك. هذا يحمي مدخل ومخرج السحابة الخاصة الافتراضية الخاصة بك. مجموعات الأمان هي الحمايات التي يتم تطبيقها على منزلك المحدد. لذلك في هذه الحالة، مجموعات الأمان هي الحماية ضد ما يدخل ويخرج من خدمات AWS الخاصة بنا، على سبيل المثال EC2s. إذا كنت تقوم بتشغيل خادم قاعدة البيانات وتريد الحماية على وجه التحديد لخادم قاعدة البيانات هذا، فسنقوم بإنشاء مجموعات أمنية. ومع ذلك، إذا كنا نريد الحماية لكل ما يتدفق داخل وخارج VPC الخاص بنا، سنقوم بإعداد NACLs. كأفضل ممارسة، ستقوم بإعداد كليهما واستخدم كلاهما لأسباب مختلفة. لذلك دعونا نمضي قدما ونقوم بإلقاء نظرة على عناصر التحكم في الوصول إلى الشبكة، سنبدأ هناك. بشكل افتراضي، سيكون لديك عناصر تحكم أمنية افتراضية تم إعدادها بالفعل لـ VPC الافتراضي الخاص بك. إذا قمت بإنشاء VPCs إضافية فسيتعين عليك إنشاء مجموعات الأمان الخاصة بك وNACL ضمن هؤلاء أيضًا. لذلك إذا حددنا المربع الخاص بـ VPC الافتراضي الخاص بنا، سنلاحظ أن هناك ست شبكات فرعية مرفقة بهذا VPC. ولكن إذا نزلنا إلى أسفل، فلدينا التفاصيل، والاثنان اللذان نريد إلقاء نظرة عليهما هما القواعد الداخلية أو الواردة والقواعد الصادرة. القواعد الواردة، نحن نحدد نوع حركة المرور أو الترافيك هل نسمح بالدخول إلى VPC الخاص بنا. بشكل افتراضي، سترى أننا نسمح بكل حركة المرور، جميع البروتوكولات، من أي نطاق منفذ، ومن أي عنوان IP وهذا مسموح به. أدناه سترى رفضًا ضمنيًا. لذا إذا أردت أن أقول إنني لا أريد السماح بدخول SSH في VPC الخاص بي، ما يجب أن أفعله هو في الواقع إضافة قاعدة واردة هنا. لذلك إذا كنت أرغب في تعديل القواعد الواردة يمكنني إضافة قاعدة جديدة وإعطائها رقم قاعدة، وأهمية رقم القاعدة أن هذه ستذهب بالترتيب. لذا إذا أردت أن يحدث شيء ما قبل الآخر، لا بد لي من وضع الرقم قبل ذلك. إذن سيكون الرقم 90. في هذه الحالة، سأجعل هذا 200 ولا بد لي من إخباره بنوع حركة المرور. إذن هذه هي المنافذ. يمكنك إما الذهاب عن طريق رقم المنفذ أو الاسم الفعلي للمنفذ. لنفترض أنني أريد السماح ب SSH، سيكون لديه بالفعل المنفذ 22 بالنسبة لي لذلك لا يتعين علي وضع المنفذ هناك. أستطيع أن أقول أن كل مصدر مسموح به أو يمكنني إعطاء شبكة فرعية محددة أريد السماح لها، أو عنوان IP محدد. لأفضل الممارسات الأمنية تريد حصر قائمة الموارد. لذلك لا تريد السماح لكل شيء بالدخول. لنفترض أن لدي خمسة عناوين IP محددة التي سيسمح لها بـ SSH في VPC الخاص بي، فأنا أريد فقط إعطاء تلك العناوين الخمسة المحددة. إذن، هل أسمح أم أرفض؟ في هذه الحالة سأسمح. الآن ما هي المشكلة التي لدينا هنا؟ سطري الأول يقول أنني أسمح بأي حركة ترافيك. يقول السطر الثاني أنني أسمح فقط لأشخاص محددين إذا كان لدي عناوين IP الخاصة بي هنا لـ SSHN. لذا سأزيل السطر الأول الآن. إذا كنت سأحفظ هذه التغييرات الشيء الوحيد المسموح به لغرض SSH وستكون هذه هي القاعدة. هذا هو الشيء المتعلق بضوابط الوصول إلى الشبكة. سيتعين عليك تحديد ما هو مسموح به في الداخل وما هو مسموح به في الخارج. لذلك إذا كان لديك قاعدة بيانات يتصل بها شخص ما وهم قادرون على الدخول، لكن ليس لديك أي شيء يسمح لأي شيء بالعودة للخارج، قد لا يتلقون أي نشاط من قاعدة البيانات هذه لأنه لا توجد قاعدة صادرة، ولكن هذا على وجه التحديد لـ NACLs. في هذه الحالة، سأحفظ التغييرات، ولكن الآن علي أن أذهب أيضًا لقاعدتي الصادرة، أقوم بتحرير القواعد الصادرة وسأضطر إلى إضافة قاعدة جديدة تسمح وليس من الضروري أن تتطابق مع الأرقام من الجانب الآخر. لا بد لي من السماح بخروج SSH أيضًا. الآن، سيكون لدي القدرة على السماح بـ SSH فقط داخل أو خارج VPC الخاص بي. الآن هل هذا ما قمت بإعداده بشكل طبيعي؟ لا، ليس لـ NACLs. سيكون لدينا الكثير فيما يتعلق بالقواعد. على سبيل المثال، قد نرغب في السماح للمنفذ 84 HTTP في المنفذ 443. لذلك هناك العديد منها. أنت أكثر دقة قليلاً، يسمح بالكثير بقدر ما يأتي داخل وخارج VPC الخاص بك، لأنه لا يتعلق فقط بمثال واحد، إنه كل شيء يعمل داخل VPC. لذلك نريد التأكد من أننا نسمح بكل الخدمات التي نديرها، القدرة للتواصل فعليًا داخل وخارج VPC لدينا إذا لزم الأمر. على سبيل المثال، إذا كانت لدينا مواقع ويب نديرها من خوادم الويب لدينا، حسنًا، إذا لم نسمح باستخدام المنفذ 80، لن يتمكن أي شخص من الاتصال بموقعك على الويب. لذا فهذه أشياء يجب مراعاتها ومهارات استكشاف الأخطاء وإصلاحها المناسبة قد ترغب في إلقاء نظرة عليها إذا كنت تواجه مشكلة في الاتصال.