AWS SAA 07 - Creating a Networking Environment

🎯 Creating a Networking Environment — إنشاء بيئة شبكات

تُعد هذه الوحدة دليلك الشامل لإنشاء بيئة شبكات سحابية باستخدام Amazon Virtual Private Cloud (VPC). ستتعرف من خلالها على كيفية تصميم وتأمين ومراقبة شبكة افتراضية معزولة في AWS Cloud، بما في ذلك الشبكات العامة والخاصة وبوابات NAT ونقاط نهاية VPC وتطبيق مبادئ AWS Well-Architected Framework على تصميم الشبكات.

1️⃣ AWS Physical Infrastructure — البنية التحتية المادية لـ AWS

📖 كيف تُبنى البنية التحتية المادية لـ AWS؟
تتكون البنية التحتية المادية لـ AWS من مراكز بيانات تحتوي آلاف الخوادم المثبتة في رفوف (racks). كل رف يملك موجهات شبكة ومبدلات لتوجيه حركة المرور.
تتجمع مراكز البيانات في Availability Zones (AZs) متصلة بشبكة ذات زمن استجابة ضئيل جداً.
تتجمع AZs في AWS Region حيث يبلغ زمن الاستجابة بين المناطق عشرات المللي ثانية.
📋 مستويات البنية التحتية:
  • مركز البيانات (Data Center): يحتوي آلاف الخوادم وأجهزة الشبكة المادية.
  • منطقة التوفر (Availability Zone): واحد أو أكثر من مراكز البيانات مع طاقة وشبكة واتصال مكرر.
  • منطقة AWS (AWS Region): ثلاث AZs على الأقل بزمن استجابة بينها بضعة مللي ثانية.
  • الشبكة الافتراضية (virtual network) تُنشأ فوق الشبكة المادية لتقليد مكونات الشبكة برمجياً.
على سبيل المثال مهندس شبكات يصمم بنية لتطبيق تجارة إلكترونية.
يختار منطقة us-east-1 (شمال فرجينيا) التي تضم 6 Availability Zones.
ينشر التطبيق عبر 3 AZs لضمان التوفر العالي وتحمل الأعطال.
يستخدم Amazon VPC لإنشاء شبكة افتراضية فوق هذه البنية المادية.

2️⃣ AWS Account Resource Isolation — عزل الموارد في حساب AWS

📖 كيف تعزل حسابات AWS الموارد الشبكية؟
عندما تنشئ حساب AWS جديداً، تُخصص موارد شبكية خاصة بهذا الحساب. يحتوي كل حساب على شبكة افتراضية افتراضية في كل منطقة قابلة للوصول تسمى Amazon VPC.
هذه الشبكة معزولة منطقياً عن الشبكات الافتراضية الأخرى والإنترنت، ولا يمكن الوصول إليها إلا بإضافة إعدادات صريحة للسماح بذلك.
🔑 لا تستخدم Default VPC لبيئات الإنتاج: الشبكة الافتراضية تأتي بإعدادات اتصال جاهزة وغير مناسبة لأحمال العمل الإنتاجية. أنشئ VPC جديدة بإعدادات أمان واتصال مناسبة.
على سبيل المثال شركة ناشئة تبدأ مشروعاً جديداً على AWS.
بدلاً من استخدام Default VPC الجاهزة تنشئ VPC جديدة بمساحة CIDR مخططة بعناية.
تضمن بذلك أن الشبكة تلبي متطلبات الأمان والنمو المستقبلي لأعمالها.

3️⃣ Amazon Virtual Private Cloud (VPC) — سحابة خاصة افتراضية من Amazon

📖 ما هو Amazon VPC؟
Amazon VPC هي خدمة تتيح لك تعريف شبكة افتراضية معزولة منطقياً في AWS Cloud تشبه شبكة مركز البيانات التقليدي.
تنتمي الـ VPC إلى منطقة واحدة ويمكن تخصيصها للتحكم في تدفق حركة المرور من وإلى الشبكة.
تُحدد مساحتها بنطاق من عناوين IP الخاصة يسمى CIDR block.
📋 خصائص VPC:
  • شبكة افتراضية معزولة منطقياً في AWS Cloud.
  • يمكن برمجتها وتعريفها كما تشاء (برمجياً عبر APIs).
  • أقصى حجم لـ IPv4 VPC هو /16 (65,536 عنوان IP) وأصغر حجم هو /28 (16 عنوان IP).
  • يمكن أن تكون IPv4 only أو Dual Stack (IPv4 + IPv6).
  • تنتشر عبر Availability Zones داخل المنطقة الواحدة.
🔑 تخطيط العناوين: من المهم تخصيص عدد كافٍ من عناوين IP للـ VPC لأنه من الصعب إضافة المزيد لاحقاً. استخدم Amazon VPC IP Address Manager (IPAM) للتخطيط والتتبع.
على سبيل المثال مؤسسة تخطط لترحيل 50 تطبيقاً إلى AWS.
تنشئ VPC بمساحة /16 (65,536 عنوان) لضمان مساحة كافية لكل التطبيقات عبر 3 AZs.
هذا التخطيط المبكر يوفر عليها عناء إعادة تصميم الشبكة لاحقاً.

4️⃣ Main Route Table — جدول التوجيه الرئيسي

📖 ما هو جدول التوجيه الرئيسي في VPC؟
تأتي كل VPC تلقائياً مع موجه (router) يستخدم جدول توجيه رئيسي يحتوي مجموعة من قواعد التوجيه.
القاعدة الافتراضية: الوجهة هي CIDR block الخاص بـ VPC والهدف محلي (local)، مما يعني أن كل مورد في الـ VPC يمكنه الوصول إلى أي مورد آخر فيها.
لا يمكن حذف هذه القاعدة الافتراضية.
📋 مفاهيم مهمة:
  • يمكن تقسيم الـ VPC إلى شبكات فرعية (subnets).
  • كل subnet تنتمي إلى Availability Zone واحدة.
  • كل subnet هي شريحة من نطاق عناوين الـ VPC ويجب أن تكون أصغر بكثير منها.
  • لا يمكن لـ subnet CIDRs أن تتداخل.
  • AWS تحجز أول 4 عناوين IP وآخر عنوان في كل subnet.
على سبيل المثال شبكة VPC بعنوان 10.0.0.0/16 تحتوي subnet بعنوان 10.0.0.0/20.
AWS تحجز: 10.0.0.0 (العنوان الشبكي)، 10.0.0.1 (الموجه المحلي)، 10.0.0.2 (DNS)، 10.0.0.3 (استخدام مستقبلي)، 10.0.15.254 (البث).
إذن من أصل 4096 عنواناً متاحاً يبقى 4091 عنواناً قابلاً للاستخدام الفعلي.

5️⃣ Public Subnets — الشبكات الفرعية العامة

📖 ما هي الشبكة الفرعية العامة (Public Subnet
الشبكة الفرعية العامة تسمح بالاتصال المباشر مع الإنترنت عبر internet gateway.
كل مثيل (instance) في شبكة فرعية عامة يحتاج عنوان IP خاص وعنوان IP عام للوصول إلى الإنترنت.
Internet Gateway هو مكون VPC يسمح بالاتصال بين الموارد في الـ VPC والإنترنت.
📋 خطوات إنشاء شبكة فرعية عامة:
  • إنشاء internet gateway وربطه بالـ VPC.
  • إنشاء public subnet route table وإضافة مسار إلى الإنترنت (0.0.0.0/0) عبر internet gateway.
  • إنشاء مثيل EC2 بعنوان IP عام في الشبكة الفرعية العامة.
على سبيل المثال شركة تطلق موقعاً إلكترونياً لاستقبال الزوار.
تنشئ VPC مع شبكة فرعية عامة تحتوي خادم ويب EC2.
يصل الزوار عبر الإنترنت إلى internet gateway ثم إلى خادم الويب عبر جدول التوجيه العام.

6️⃣ Elastic IP Addresses — عناوين IP المرنة

📖 ما هو Elastic IP Address؟
Elastic IP هو عنوان IPv4 عام وثابت يمكن ربطه بمثيل EC2 أو موازن تحميل أو واجهة شبكة.
يمكن نقل Elastic IP من مثيل متعطل إلى مثيل جديد سليم للحفاظ على الاستمرارية.
العنوان الأول Elastic IP المرتبط بمثيل EC2 قيد التشغيل مجاني.
🔑 إذا فصلت Elastic IP عن المثيل ولم تربطه بمثيل آخر، ستدفع رسوماً بالساعة. كذلك أي عنوان إضافي يفوق الأول يدفع رسوماً.
على سبيل المثال خادم تطبيق رئيسي يتعطل فجأة بسبب عطل في الأجهزة.
بدلاً من انتظار إصلاح الخادم ينقل المسؤول Elastic IP إلى مثيل احتياطي جاهز.
يتمكن العملاء من الوصول إلى التطبيق في دقائق دون تغيير في عنوان الموقع.

7️⃣ Private Subnets — الشبكات الفرعية الخاصة

📖 ما هي الشبكة الفرعية الخاصة (Private Subnet
الشبكة الفرعية الخاصة لا تسمح بالاتصال المباشر مع الإنترنت. الموارد فيها غير قابلة للوصول من الإنترنت ولا تملك وصولاً مباشراً إليه.
من أفضل الممارسات تعريف جدول توجيه مخصص لكل شبكة فرعية يحتوي مساراتها الخاصة.
على سبيل المثال قاعدة بيانات تحتوي معلومات حساسة للعملاء.
توضع في شبكة فرعية خاصة لضمان عدم إمكانية الوصول إليها من الإنترنت مباشرة.
يتصل بها فقط خادم التطبيق الموجود في الشبكة الفرعية العامة عبر الشبكة الداخلية للـ VPC.

8️⃣ NAT IP Mapping — تعيين عناوين NAT

📖 ما هو NAT وكيف يعمل؟
NAT (Network Address Translation) يستخدم عندما لا تريد كشف عنوان IP الخاص بالخادم للشبكات الأخرى أو الإنترنت.
جهاز NAT يستبدل عنوان IP الخاص للمرسل بعنوانه العام الخاص به.
🔑 خطوات NAT: (1) يرسل المصدر الطلب إلى NAT بعنوانه الخاص → (2) يغير NAT مصدر الرسالة إلى عنوانه العام → (3) يستجيب الخادم الوجهة إلى NAT → (4) يعيد NAT توجيه الرد إلى المصدر بعنوانه الخاص.
على سبيل المثال خادم تطبيق في شبكة فرعية خاصة يحتاج تحميل تحديثات أمنية من الإنترنت.
يرسل الطلب عبر NAT gateway الذي يخفي عنوانه الخاص ويستخدم عنوانه العام.
يعود الرد إلى NAT gateway الذي يعيد توجيهه للخادم الداخلي دون كشفه للإنترنت.

9️⃣ Connecting Private Subnets to the Internet — ربط الشبكات الفرعية الخاصة بالإنترنت

📖 كيف تربط الشبكات الفرعية الخاصة بالإنترنت؟
تستخدم NAT device (إما NAT gateway مُدار من AWS أو NAT instance) للسماح للموارد في الشبكات الخاصة بالاتصال بالإنترنت.
هذه الموارد يمكنها الاتصال بخدمات خارج الـ VPC لكنها لا تستقبل طلبات اتصال غير مرغوب بها.
📋 مقارنة حلول NAT:
  • NAT Gateway: خدمة مُدارة من AWS برسوم ساعة، توفر توفراً عالياً وتوسعاً تلقائياً.
  • NAT Instance: مثيل EC2 تقوم بتكوينه بنفسك، يتحمل تكاليف EC2 المعتادة.
على سبيل المثال خادما تطبيق في شبكتين فرعيتين خاصتين في AZ مختلفة.
يحتاج كل خادم تحميل تحديثات أمنية من الإنترنت.
يستخدم المسؤول NAT gateway واحداً في الشبكة العامة لخدمة كليهما عبر جداول التوجيه الخاصة.

🔟 Choose the Right Type of Subnet — اختر نوع الشبكة الفرعية المناسب

📖 كيف تختار بين الشبكة العامة والخاصة؟
قرار وضع المثيلات في شبكة فرعية عامة أو خاصة يعتمد على احتياجات الوصول والأمان لكل مورد.
💡 اختيار نوع الشبكة الفرعية حسب حالة الاستخدام:
نوع الموردنوع الشبكة الفرعية الموصى به
قواعد البيانات (Database instances)شبكة فرعية خاصة
معالجة الدفعات (Batch-processing instances)شبكة فرعية خاصة
تطبيقات الويب (Web application instances)عامة أو خاصة (يُوصى بوضعها خلف موازن تحميل في شبكة خاصة)
NAT gateway / instanceشبكة فرعية عامة (للوصول إلى Internet Gateway)
🔑 توصية AWS: يُوصى بوضع مثيلات طبقة الويب في شبكات فرعية خاصة خلف موازن تحميل (load balancer) لزيادة الأمان.
على سبيل المثال مهندس معماري يصمم بنية تطبيق ثلاثي الطبقات.
يضع خوادم الويب في شبكة فرعية عامة (أو خاصة خلف ALB).
يضع خوادم التطبيق وقواعد البيانات في شبكات فرعية خاصة.
يضع NAT gateway في الشبكة العامة لخدمة الخوادم الخاصة.
مثل مبنى سكني: الشقة (الموارد) في الطابق الأرضي تفتح على الشارع مباشرة = شبكة عامة.
الشقة في طابق مرتفع لا يمكن الوصول إليها إلا من خلال بوابة المبنى والدرج = شبكة خاصة.
بوابة المبنى مع حارس الأمن = NAT gateway تسمح بالخروج دون الدخول المباشر.
خلاصة: مقدمة إلى Amazon VPC
  • البنية التحتية المادية تشمل مراكز بيانات وAZs ومناطق AWS.
  • شبكة VPC معزولة منطقياً ويمكن برمجتها حسب الحاجة.
  • الشبكات العامة تتصل بالإنترنت عبر Internet Gateway.
  • الشبكات الخاصة لا تتصل بالإنترنت مباشرة وتستخدم NAT Gateway للوصول الخارجي.
  • Elastic IP يوفر عنواناً ثابتاً يمكن نقله بين المثيلات.
  • توضع قواعد البيانات ومعالجة الدفعات في شبكات خاصة، وخوادم الويب في شبكات عامة أو خاصة خلف موازن تحميل.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Amazon VPCسحابة خاصة افتراضية من Amazonشبكة افتراضية معزولة منطقياً في AWS Cloud يمكن برمجتها حسب الحاجة.
CIDR blockكتلة CIDRنطاق من عناوين IP يحدد حجم شبكة VPC أو الشبكة الفرعية.
Availability Zoneمنطقة التوفرمركز بيانات مستقل ضمن منطقة AWS لتحقيق التوفر العالي.
Internet Gatewayبوابة الإنترنتمكون VPC يتيح الاتصال بين الموارد في VPC والإنترنت.
Subnetشبكة فرعيةشريحة من نطاق عناوين VPC تنتمي إلى Availability Zone واحدة.
Elastic IPعنوان IP مرنعنوان IPv4 عام ثابت يمكن نقله بين مثيلات EC2.
NAT Gatewayبوابة NATخدمة مدارة تسمح للموارد في الشبكات الخاصة بالاتصال بالإنترنت.
Route Tableجدول التوجيهمجموعة قواعد تحدد كيفية توجيه حركة المرور داخل VPC.

1️⃣ Security Layers of Defense — طبقات الدفاع الأمني

📖 كيف تؤمن شبكتك بطبقات متعددة؟
عزل الموارد في شبكة فرعية عامة لا يوفر حماية كافية. كأفضل ممارسة، يجب تأمين الموارد بعدة طبقات دفاعية:
بروتوكول آمن (TLS/HTTPS) ← طبقة Route Table ← طبقة Network ACL ← طبقة Subnet ← طبقة Security Group.
🔑 الدفاع في العمق (Defense in depth): باستخدام كل من Network ACLs و Security Groups معاً، لن يؤدي خطأ في إعداد إحداهما إلى كشف المثيل لحركة مرور غير مرغوب بها.
على سبيل المثال تطبيق حكومي يتعامل مع بيانات حساسة.
يستخدم HTTPS لتشفير البيانات أثناء النقل.
يضيف Network ACL على مستوى الشبكة الفرعية.
يضيف Security Group على مستوى المثيل.
بهذه الطريقة حتى لو أخطأت في إعداد أحد المستويات يبقى المستوى الآخر يحمي المورد.

2️⃣ Security Groups and Network ACL Scope — نطاق مجموعات الأمان وقوائم التحكم بالشبكة

📖 ما الفرق بين نطاق عمل كل منهما؟
Security Groups تحمي الموارد (مثل المثيلات) كما يحمي باب الشقة الساكنين بمفتاح خاص.
Network ACLs تحمي الشبكات الفرعية كما يحمي بواب العمارة المبنى ويسمح فقط للسكان بالدخول.
مثل ساكن في بناية عالية في مدينة كبيرة:
بواب المبنى يسمح فقط لسكان البناء بالدخول = Network ACL على مستوى الشبكة الفرعية.
باب الشقة المغلق لا يفتح إلا بمفتاح = Security Group على مستوى المورد.
كلاهما يحمي الساكن لكن على مستويين مختلفين.
على سبيل المثال شبكة فرعية تحتوي 5 خوادم تطبيق.
يضيف المسؤول Network ACL يسمح فقط بحركة HTTP/HTTPS لهذه الشبكة.
ثم يضيف Security Group لكل خادم يسمح فقط بحركة المرور من خادم الويب الأمامي.
طبقتان من الحماية تضمنان أقصى أمان.

3️⃣ Security Groups — مجموعات الأمان

📖 ما هي Security Groups؟
Security Groups هي جدران نارية (stateful firewalls) تعمل على مستوى المثيل أو واجهة الشبكة.
تسمح فقط بقواعد السماح (لا توجد قواعد رفض).
هي stateful أي أن حركة العودة تُسمح تلقائياً بغض النظر عن قواعد الخروج.
📋 خصائص Security Groups:
  • تحدد قواعد منفصلة لحركة الدخول (inbound) والخروج (outbound).
  • يمكن ربطها بعدة AZs.
  • يمكن تعريف علاقات بين Security Groups (مثلاً مجموعة قواعد البيانات تقبل فقط حركة من مجموعة التطبيق).
  • عند الإنشاء لا توجد أي قواعد دخول افتراضية (كل حركة الدخول ممنوعة).
  • جميع قواعد الخروج مسموحة افتراضياً.
على سبيل المثال خادم ويب يستقبل زوار الموقع.
يُضيف Security Group بقاعدة دخول تسمح HTTPS على المنفذ 443 من أي مصدر.
عندما يرسل الزائر طلباً تعود الاستجابة تلقائياً لأن Security Group stateful حتى لو منعت قواعد الخروج حركة HTTPS.

4️⃣ Network ACL — قائمة التحكم بالشبكة

📖 ما هو Network ACL؟
Network Access Control List (Network ACL) هو طبقة أمان اختيارية للشبكة الفرعية تعمل كجدار ناري للتحكم في حركة المرور من وإلى شبكة فرعية أو أكثر.
هو stateless أي أن حركة العودة تُقيّم بقواعد جديدة (لا تُسمح تلقائياً).
📋 خصائص Network ACL:
  • قواعد منفصلة للدخول والخروج.
  • تدعم السماح (Allow) والرفض (Deny).
  • تُقيّم القواعد حسب الرقم التسلسلي ويتوقف التقييم عند أول تطابق.
  • كل شبكة فرعية يجب أن ترتبط بـ Network ACL واحد (الافتراضي يسمح بكل الحركة).
  • يمكن ربط Network ACL واحد بعدة شبكات فرعية.
على سبيل المثال شبكة فرعية تحتوي خوادم تطبيق حساسة.
يضيف المسؤول Network ACL بقاعدة 100 تسمح HTTPS من عنوان IP محدد.
ويترك القاعدة * (النجمة) لترفض كل حركة أخرى.
هذا يضمن أن حتى حركة SSH من أي مصدر غير مصرح به سترفض تلقائياً.

5️⃣ Comparing Security Groups and Network ACLs — مقارنة بين مجموعات الأمان وقوائم التحكم بالشبكة

💡 مقارنة شاملة:
وجه المقارنةSecurity GroupNetwork ACL
نطاق العملمستوى المورد (مثيل/واجهة شبكة)مستوى الشبكة الفرعية
نوع القواعدسماح فقط (Allow only)سماح ورفض (Allow & Deny)
الحالة (State)Stateful (حركة العودة تسمح تلقائياً)Stateless (حركة العودة تُقيّم بقواعد جديدة)
تقييم القواعدكل القواعد تُقيّمتُقيّم حسب الرقم التسلسلي ويتوقف عند أول تطابق
حركة الدخول الافتراضيةكل حركة الدخول ممنوعةكل حركة الدخول مسموحة
حركة الخروج الافتراضيةكل حركة الخروج مسموحةكل حركة الخروج مسموحة
🔑 توصية AWS: استخدم Security Groups بدلاً من Network ACLs حيثما أمكن لسهولة الصيانة والمرونة.

6️⃣ AWS Network Firewall — جدار حماية شبكة AWS

📖 ما هو AWS Network Firewall؟
خدمة جدار ناري مُدارة (stateful) للكشف عن التسلل ومنعه للـ Amazon VPC.
تُضاف كطبقة أمان إضافية فوق Security Groups و Network ACLs.
تُنشر في شبكة فرعية خاصة بالجدار الناري وتفحص كل حركة المرور الواردة للـ VPC.
على سبيل المثال مؤسسة مالية تتعامل مع بيانات حساسة وتحتاج الامتثال لمعايير صارمة.
تستخدم AWS Network Firewall لفحص كل حركة المرور القادمة إلى الـ VPC.
تُعدّل جداول التوجيه لتمرير كل حركة المرور عبر الجدار الناري قبل الوصول إلى الخوادم.
هذا يضمن اكتشاف أي حركة ضارة قبل وصولها إلى الموارد الحساسة.

7️⃣ Bastion Hosts — خوادم الباستيون

📖 ما هو Bastion Host؟
خادم (jump server) في شبكة فرعية عامة يوفر وصولاً إدارياً آمناً إلى الشبكات الفرعية الخاصة.
يقلل من فرص الهجمات على الموارد في الشبكات الخاصة مع السماح بالوصول المقيد لأغراض الإدارة.
يمتلك Security Group يسمح بحركة الإدارة (SSH أو RDP) من عناوين IP محددة.
على سبيل المثال مسؤول نظام يحتاج الوصول إلى خادم قاعدة بيانات في شبكة فرعية خاصة.
يتصل أولاً بخادم Bastion في الشبكة العامة عبر SSH.
من خادم الباستيون يتصل بقاعدة البيانات في الشبكة الخاصة.
مجموعة أمان قاعدة البيانات تسمح فقط بحركة SSH من مجموعة أمان الباستيون وليس من أي مصدر آخر.
خلاصة: تأمين موارد الشبكة
  • استخدم طبقات دفاع متعددة: بروتوكول آمن ← Route TableNetwork ACLSubnetSecurity Group.
  • Security Groups: stateful، مستوى المورد، سماح فقط.
  • Network ACLs: stateless، مستوى الشبكة الفرعية، سماح ورفض.
  • AWS Network Firewall يضيف طبقة فحص متقدمة لحركة المرور.
  • Bastion Host يوفر وصولاً آمناً لإدارة الموارد في الشبكات الخاصة.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Security Groupمجموعة أمانجدار ناري stateful على مستوى المثيل يسمح فقط بحركة مرور محددة.
Network ACLقائمة التحكم بالشبكةجدار ناري stateless على مستوى الشبكة الفرعية يسمح أو يرفض حركة المرور.
Statefulحافظ للحالةيتذكر حالة الاتصال ويسمح بحركة العودة تلقائياً.
Statelessعديم الحالةيقيّم كل حزمة بشكل مستقل دون تذكر الاتصالات السابقة.
AWS Network Firewallجدار حماية شبكة AWSخدمة مدارة للكشف عن التسلل ومنعه في VPC.
Bastion Hostخادم باستيونخادم وسيط في شبكة عامة يتيح الوصول الآمن للشبكات الخاصة.
Defense in Depthالدفاع في العمقاستراتيجية أمنية تستخدم طبقات حماية متعددة لتأمين الموارد.

1️⃣ How to Connect to Managed AWS Services — كيفية الاتصال بخدمات AWS المُدارة

📖 كيف تتصل الموارد في الـ VPC بالخدمات المُدارة؟
عندما تحتاج مثيل EC2 في شبكة فرعية خاصة إلى الوصول إلى Amazon S3 أو DynamoDB، لا يوجد اتصال مباشر لأن هذه الخدمات تعمل خارج الـ VPC.
الحل: استخدام نقاط نهاية VPC (VPC Endpoints) للاتصال بالخدمات المُدارة دون المرور عبر الإنترنت.

2️⃣ Interface VPC Endpoints — نقاط نهاية VPC الواجهية

📖 ما هي Interface VPC Endpoints؟
توفرها خدمة AWS PrivateLink. تسمح بالاتصال الخاص بالخدمات المُدارة كما لو كانت داخل الـ VPC.
تنشئ AWS واجهة شبكة مرنة (elastic network interface) في كل شبكة فرعية وتخصص لها عنوان IP خاص من نطاق الشبكة.
يمكن التحكم بالوصول باستخدام سياسات IAM المرفقة بنقطة النهاية.
📋 خصائص Interface VPC Endpoints:
  • تستخدم AWS PrivateLink لتوفير اتصال آمن وخاص.
  • تتحمل تكاليف: رسوم استخدام للساعة + رسوم على كمية البيانات المعالجة شهرياً.
  • حد أقصى للنطاق الترددي: 10 Gbps لكل AZ (يتوسع تلقائياً إلى 100 Gbps).
  • أقصى حجم للحزمة: 8500 بايت.
على سبيل المثال مثيل EC2 في شبكة فرعية خاصة يحتاج الوصول إلى Amazon S3.
بدلاً من توجيه الطلب عبر الإنترنت (مما يزيد التكلفة والتأخير) ينشئ Interface VPC Endpoint.
يتصل المثيل بـ S3 عبر PrivateLink دون مغادرة شبكة AWS الخاصة.

3️⃣ How to Set Up an Interface VPC Endpoint — كيفية إعداد نقطة نهاية واجهية

📖 خطوات إعداد Interface VPC Endpoint:
📋 خطوات الإعداد:
  • تحديد اسم الخدمة التي تريد الاتصال بها (AWS service أو Marketplace).
  • اختيار الـ VPC وتحديد شبكة فرعية واحدة أو أكثر في AZs مختلفة لضمان المرونة.
  • اختيار Security Group للتحكم في حركة المرور إلى واجهة الشبكة.
  • بعد الإنشاء، لا يمكن للخدمات بدء طلبات إلى الموارد في الـ VPC عبر نقطة النهاية. نقطة النهاية تعيد الرد فقط على الطلبات الصادرة من الـ VPC.
على سبيل المثال مهندس يحتاج ربط تطبيق EC2 بـ Amazon SQS.
يختار خدمة SQS من قائمة الخدمات في واجهة VPC.
يختار شبكتين فرعيتين في AZ مختلفتين للمرونة.
يضبط Security Group ليسمح بحركة HTTPS من التطبيق فقط.

4️⃣ Gateway VPC Endpoints — نقاط نهاية VPC البوابية

📖 ما هي Gateway VPC Endpoints؟
تتصل مباشرة بـ Amazon S3 و Amazon DynamoDB باستخدام جداول التوجيه (لا تستخدم PrivateLink).
هاتان الخدمتان فقط (S3 و DynamoDB) هما المدعومتان من Gateway Endpoints.
لا توجد رسوم إضافية ولا حدود لحجم الحزمة أو الإنتاجية.
🔑 الفرق الرئيسي: Gateway Endpoints تستخدم جداول التوجيه وليس PrivateLink، مما يعني أنها لا تحتاج elastic network interface ولا تتحمل تكاليف إضافية.
على سبيل المثال تطبيق EC2 في شبكة فرعية خاصة يحتاج رفع الملفات إلى Amazon S3.
ينشئ Gateway VPC Endpoint لـ S3.
يضيف مساراً في جدول توجيه الشبكة الفرعية الخاصة: الوجهة = Prefix List ID و الهدف = Gateway Endpoint ID.
يتصل المثيل بـ S3 مباشرة دون مرور عبر الإنترنت وبدون تكلفة إضافية.

5️⃣ Amazon S3 Endpoint Considerations — اعتبارات نقاط نهاية S3

💡 مقارنة نقاط نهاية S3:
العاملInterface VPC EndpointGateway VPC Endpoint
عنوان الوصولعناوين IP خاصة من الـ VPCعناوين IP عامة لـ S3
الوصول من الشبكات المحليةمسموحغير مسموح
الوصول من منطقة أخرىمسموحغير مسموح
التكلفةتُحتسب (رسوم استخدام + بيانات)مجانية (لا رسوم)
النطاق التردديحتى 10 Gbps لكل AZ (يتوسع إلى 100 Gbps)بدون حد
حجم الحزمة الأقصى8500 بايتبدون حد
على سبيل المثال شركة تطبيقات تحتاج الوصول إلى S3 من شبكتها المحلية (on-premises).
تختار Interface VPC Endpoint لأنه يسمح بالوصول من الشبكات المحلية.
أما إذا كان التطبيق داخل الـ VPC فقط وتريد التوفير تختار Gateway VPC Endpoint المجاني.

6️⃣ Gateway Load Balancer Endpoint — نقطة نهاية موازن الأحمال البوابي

📖 ما هو Gateway Load Balancer Endpoint؟
نوع متخصص من نقاط نهاية VPC يوفر اتصالاً خاصاً بين أجهزة الأمان في VPC أخرى والتطبيق في الـ VPC الحالية.
يُستخدم مع Gateway Load Balancer لفحص حركة المرور عبر أجهزة أمان افتراضية.
📋 خطوات تدفق حركة المرور:
  • حركة المرور الواردة من الإنترنت توجّه أولاً إلى Gateway Load Balancer Endpoint.
  • تُوجّه بعدها إلى Gateway Load Balancer في VPC أخرى يوزعها على أجهزة الأمان للفحص.
  • بعد الفحص، تعود الحركة إلى نقطة النهاية ثم إلى التطبيق.
على سبيل المثال شركة أمن سيبراني تقدم خدمة فحص حركة المرور للتطبيقات.
تنشر Gateway Load Balancer مع أجهزة أمان في VPC مخصصة.
تستخدم Gateway Load Balancer Endpoint في VPC العميل لتوجيه كل الحركة للفحص.
بهذا تبقى أجهزة الأمان مركزة وآمنة في VPC خاصة.
خلاصة: الاتصال بخدمات AWS المُدارة
  • VPC Endpoints تسمح بالاتصال بالخدمات المُدارة دون المرور عبر الإنترنت.
  • Interface VPC Endpoints تستخدم AWS PrivateLink مع رسوم استخدام ونطاق ترددي محدود.
  • Gateway VPC Endpoints تتصل مباشرة بـ S3 و DynamoDB بدون رسوم.
  • Gateway Load Balancer Endpoint يُستخدم لفحص حركة المرور عبر أجهزة الأمان.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
VPC Endpointنقطة نهاية VPCاتصال خاص بين VPC وخدمة AWS مدارة دون المرور عبر الإنترنت.
AWS PrivateLinkالرابط الخاص لـ AWSخدمة توفر اتصالاً آمناً وخاصاً بين VPC والخدمات المُدارة.
Interface VPC Endpointنقطة نهاية واجهيةنوع من نقاط النهاية يستخدم PrivateLink مع واجهة شبكة مرنة.
Gateway VPC Endpointنقطة نهاية بوابيةنوع من نقاط النهاية يتصل مباشرة بـ S3 و DynamoDB عبر جداول التوجيه.
Gateway Load Balancerموازن أحمال بوابيخدمة توزع حركة المرور على أجهزة أمان افتراضية للفحص.
Prefix Listقائمة البادئاتمجموعة من كتل CIDR تُستخدم في جداول التوجيه لنقاط النهاية البوابية.

1️⃣ Network Troubleshooting Scenarios — سيناريوهات استكشاف مشاكل الشبكة

📖 ما هي مشاكل الشبكة الشائعة؟
بعد تكوين VPC ونشر الموارد قد تظهر مشاكل تحتاج التحقيق:
• بطء استجابة مثيلات EC2 ← قد يكون بسبب هجمات DDoS أو حركة غير مرغوب بها.
• عدم القدرة على الاتصال بـ SSH ← غالباً بسبب قواعد Security Group لا تسمح بالمنفذ 22.
• عدم تطبيق التحديثات على قاعدة بيانات ← يجب التحقق من إعدادات NAT Gateway وجداول التوجيه.
لاستكشاف هذه المشاكل يمكنك استخدام Amazon VPC Flow Logs للحصول على معلومات تفصيلية عن تدفق حركة المرور.
على سبيل المثال مسؤول شبكة يلاحظ أن خادم قاعدة البيانات لا يتلقى التحديثات الأمنية.
يتحقق من Route Table للشبكة الفرعية الخاصة ويتأكد أن المسار إلى NAT Gateway موجود.
يتحقق من Security Group لقاعدة البيانات أنها تسمح بحركة الخروج إلى الإنترنت.
أخيراً يفعل VPC Flow Logs ليرى إن كانت الحزم تغادر الشبكة فعلاً.

2️⃣ Amazon VPC Flow Logs — سجلات تدفق VPC

📖 ما هي VPC Flow Logs؟
ميزة من Amazon VPC تلتقط معلومات على مستوى الحزمة (packet-level) عن حركة المرور في الـ VPC.
يمكن التقاط كل حركة المرور أو المقبولة فقط أو المرفوضة فقط.
يمكن تطبيقها على الـ VPC كامل أو شبكة فرعية محددة أو واجهة شبكة مرنة.
📋 وجهات تسليم السجلات:
  • Amazon CloudWatch Logs: عرض وتصفية السجلات عبر وحدة تحكم AWS.
  • Amazon S3: استعلام تفاعلي عبر Amazon Athena، بصيغة نصية أو Parquet.
  • Amazon Kinesis Data Firehose: توصيل السجلات إلى Amazon OpenSearch Service أو حلول طرف ثالث مثل Splunk.
🔑 الأداء: Flow Logs تعمل خارج شبكة الـ VPC ولا تؤثر على زمن الاستجابة أو أداء الشبكة.
على سبيل المثال فريق أمن يشتبه في محاولة اختراق لخادم ويب.
يفعلون VPC Flow Logs على مستوى الـ VPC بأكمله.
يرسلون السجلات إلى Amazon S3 ويستخدمون Amazon Athena للاستعلام عن محاولات الاتصال المشبوهة.
يكتشفون عنوان IP مصريحاول الوصول إلى منافذ غير مسموحة ويغلقونه في Network ACL.

3️⃣ Flow Log IAM Access Policy — سياسة الوصول لسجلات التدفق

📖 كيف تمنح صلاحيات العمل مع Flow Logs؟
بشكل افتراضي لا يملك المستخدمون صلاحية العمل مع سجلات التدفق.
يمكن إنشاء دور IAM مع سياسة تسمح بإنشاء ووصف وحذف سجلات التدفق.
على سبيل المثال مسؤول أمن يحتاج صلاحية تفعيل Flow Logs على كل VPC جديدة.
تنشئ المؤسسة دور IAM بسياسة تسمح بإجراءات ec2:CreateFlowLogs و ec2:DescribeFlowLogs و ec2:DeleteFlowLogs.
تربط الدور بفريق الأمان لتمكينهم من إدارة سجلات التدفق.

4️⃣ Default Flow Log Record Example — مثال افتراضي لسجل التدفق

📖 ماذا يحتوي سجل التدفق الافتراضي؟
سجلات التدفق تحتوي حقولاً تصف حركة المرور مثل: الإصدار، معرف الحساب، معرف واجهة الشبكة، عنوان المصدر والوجهة، منافذ المصدر والوجهة، البروتوكول، عدد الحزم والبايتات، وقت البدء والانتهاء، حالة القبول/الرفض، وحالة السجل.
🔑 حالات حقل log-status: OK (التسجيل طبيعي)، NODATA (لا توجد حركة مرور)، SKIPDATA (تم تخطي بعض السجلات لسعة أو خطأ).
على سبيل المثال سجل تدفق يظهر محاولة SSH (منفذ 22) من عنوان 172.31.16.139 إلى 172.31.16.21.
قيمة action هي ACCEPT لأن Security Group يسمح بالمنفذ 22.
قيمة log-status هي OK مما يعني أن التسجيل يعمل بشكل طبيعي.
هذا مفيد لتتبع جلسات الإدارة عن بعد.

5️⃣ More VPC Troubleshooting Tools — أدوات إضافية لاستكشاف مشاكل VPC

📖 ما هي الأدوات الإضافية لتحليل الشبكة؟
توفر Amazon VPC أدوات متخصصة لحل مشاكل الشبكة:
💡 أدوات تحليل الشبكة:
الأداةالوظيفة
Reachability Analyzerيختبر الاتصال بين مصدر ووجهة في الـ VPC ويحدد المكون المعطل (مثل Security Group أو Network ACL أو Route Table).
Network Access Analyzerيحدد الوصول غير المقصود للموارد في حساب AWS ويساعد في إثبات الامتثال للمتطلبات التنظيمية.
Traffic Mirroringينسخ حركة المرور لإرسالها إلى أجهزة الأمان والمراقبة للتحليل المتقدم.
على سبيل المثال مهندس شبكات يريد التحقق من إمكانية الوصول إلى خادم عبر SSH من الإنترنت.
يستخدم Reachability Analyzer: المصدر = Internet Gateway، الوجهة = EC2، المنفذ = 22، البروتوكول = TCP.
إذا كان الاتصال معطلاً، يحدد المحلل المكون الذي يعيق المسار (مثلاً Security Group لا يسمح بالمنفذ 22).
خلاصة: مراقبة الشبكة
  • VPC Flow Logs تلتقط معلومات حزمة عن حركة المرور لتساعد في استكشاف المشاكل والأمن.
  • يمكن تسليم السجلات إلى CloudWatch أو S3 أو Kinesis Data Firehose.
  • تحتاج صلاحيات IAM خاصة للعمل مع Flow Logs.
  • Reachability Analyzer يختبر الاتصال بين الموارد.
  • Network Access Analyzer يكشف الوصول غير المقصود.
  • Traffic Mirroring ينسخ المرور للتحليل الأمني المتقدم.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
VPC Flow Logsسجلات تدفق VPCميزة تلتقط معلومات على مستوى الحزمة عن حركة المرور في VPC.
Reachability Analyzerمحلل قابلية الوصولأداة تختبر الاتصال بين الموارد في VPC وتحدد المكون المعطل.
Network Access Analyzerمحلل الوصول للشبكةأداة تحدد الوصول غير المقصود للموارد في حساب AWS.
Traffic Mirroringنسخ حركة المرورميزة تنسخ حركة مرور الشبكة لإرسالها لأجهزة الأمان والمراقبة.
Elastic Network Interfaceواجهة شبكة مرنةمكون شبكي منطقي في VPC يمثل بطاقة شبكة افتراضية.

1️⃣ AWS Well-Architected Framework Network Pillars — ركائز الإطار المُحكم للشبكة

📖 كيف تطبق مبادئ الـ Well-Architected Framework على تصميم الشبكة؟
عند تصميم شبكة VPC يجب مراعاة أن تكون الشبكة مرنة (resilient) وآمنة (secure) وفعالة في الأداء (performant) وفعالة من حيث التكلفة (cost effective) لدعم أعباء العمل المستقبلية.
يوفر الإطار مجموعة من الأسئلة التأسيسية وأفضل الممارسات لمساعدتك في فهم إيجابيات وسلبيات القرارات التي تتخذها.

2️⃣ Foundations: Plan Your Network Topology — الأسس: تخطيط طوبولوجيا الشبكة

📖 كيف تخطط لطوبولوجيا شبكة موثوقة؟
يندرج تخطيط الشبكة ضمن ركيزة الموثوقية (Reliability pillar) التي تقيس قدرة أعباء العمل على أداء وظيفتها بشكل صحيح ومتسق.
المرونة مسؤولية مشتركة: AWS مسؤولة عن مرونة البنية التحتية السحابية، وأنت مسؤول عن تطبيق المرونة في السحابة.
📋 أفضل الممارسات لتخصيص CIDR:
  • اترك مساحة في CIDR block لشبكات فرعية متعددة عبر عدة AZs.
  • خصص مساحة CIDR غير مستخدمة داخل الـ VPC للتوسع المستقبلي.
  • ضع في الاعتبار أن كل شبكة فرعية تحجز 5 عناوين IP لاستخدام AWS.
  • انشر كتل CIDR كبيرة لأنه لا يمكن تغيير أو حذف CIDR بعد الإنشاء.
  • خطط لنطاقات CIDR للشبكات الفرعية بعناية لأنها لا يمكن تغييرها بعد الإنشاء.
على سبيل المثال شركة تنمو بسرعة وتحتاج إضافة 10 شبكات فرعية جديدة بعد عام من إنشاء الـ VPC.
لأنها خططت مسبقاً بكتلة /16، لديها مساحة كافية لإضافة الشبكات الجديدة.
أما لو اختارت كتلة /24 صغيرة لكانت اضطرت لإنشاء VPC جديدة بالكامل.

3️⃣ Infrastructure Protection: Protecting Networks — حماية البنية التحتية: حماية الشبكات

📖 كيف تطبق نهج Zero Trust على الشبكة؟
يوصي AWS بتطبيق نهج Zero Trust حيث تُعتبر مكونات التطبيق منفصلة عن بعضها ولا تثق أي مكون بآخر.
يشمل ذلك إنشاء طبقات شبكة والتحكم بحركة المرور في كل الطبقات وتنفيذ الفحص والحماية.
📋 أفضل الممارسات:
  • إنشاء طبقات شبكة: ضع المكونات ذات متطلبات الحساسية المتشابهة معاً في طبقة واحدة. مثلاً قاعدة البيانات في شبكة فرعية بدون مسار للإنترنت.
  • التحكم بحركة المرور في كل الطبقات: استخدم Security Groups و Network ACLs و Subnets و Route Tables مع نهج الدفاع في العمق.
  • تنفيذ الفحص والحماية: استخدم VPC Network Access Analyzer لفحص إعدادات الـ VPC بحثاً عن وصول غير مقصود.
على سبيل المثال تطبيق مالي يتكون من خوادم ويب وخوادم تطبيق وقواعد بيانات.
يضع المسؤول خوادم الويب في طبقة عامة (شبكة فرعية عامة).
يضع خوادم التطبيق في طبقة خاصة لا تصلها إلا من خوادم الويب.
يضع قواعد البيانات في طبقة خاصة لا يصلها إلا خوادم التطبيق.
يضيف Network ACL لكل طبقة لضمان عدم وصول أي حركة غير مصرح بها بين الطبقات.

4️⃣ Selection: Network Architecture Selection — الاختيار: اختيار بنية الشبكة

📖 كيف تختار بنية شبكة فعالة الأداء؟
لكل عبء عمل في الـ VPC متطلبات مختلفة لزمن الاستجابة والإنتاجية وكمية التذبذب (jitter) والنطاق الترددي.
افهم كيف تؤثر قرارات الشبكة على الأداء، وقدّر ميزات الشبكة المتاحة، واختر البروتوكولات المناسبة.
📋 أفضل الممارسات:
  • افهم تأثير الشبكة على الأداء: مثلاً لا يمكن تنفيذ النسخ المتماثل المتزامن لقواعد البيانات بين المناطق بسبب زمن الاستجابة العالي.
  • قيّم ميزات الشبكة المتاحة: استخدم Network Access Analyzer لتحديد المسارات والمسارات البديلة.
  • اختر بروتوكولات الشبكة المناسبة: استخدم TCP و UDP معاً لأعمال البنية التحتية الافتراضية لسطح المكتب (VDI) للاستفادة من موثوقية TCP وسرعة UDP.
على سبيل المثال تطبيق يحتاج مزامنة قاعدة بيانات بين منطقتين AWS.
يكتشف المهندس أن زمن الاستجابة بين المنطقتين 50 مللي ثانية مما يمنع النسخ المتزامن.
يختار النسخ غير المتزامن (asynchronous replication) بدلاً من ذلك.
أما بين AZs في نفس المنطقة فيمكنه استخدام النسخ المتزامن بزمن استجابة 2 مللي ثانية فقط.

5️⃣ Select the Best Pricing Model — اختر أفضل نموذج تسعير

📖 كيف تختار المنطقة بناءً على التكلفة؟
يوصي AWS باستخدام المنطقة التي تقدم أفضل حل تكلفة إجمالي عالمي.
تختلف أسعار الموارد من منطقة لأخرى بسبب اختلاف تكلفة الأراضي والألياف الضوئية والكهرباء والضرائب.
ضع الموارد الحاسوبية بالقرب من المستخدمين لتقليل زمن الاستجابة وضمان سيادة البيانات (data sovereignty).
على سبيل المثال شركة مقرها في الشرق الأوسط وجمهورها الأساسي في أوروبا.
تختار منطقة eu-west-1 (أيرلندا) لقربها من العملاء وتكلفتها المعقولة.
تنشر التطبيق في eu-west-1 وتستخدم CloudFront لتوصيل المحتوى بسرعة للجميع.
هذا القرار يوفر زمن استجابة منخفض وتكلفة نقل بيانات أقل ويتوافق مع متطلبات سيادة البيانات الأوروبية.

6️⃣ Network Design Issue Scenario — سيناريو مشكلة في تصميم الشبكة

📖 ما هي أخطاء التصميم الشائعة؟
الشركة (أ) تبيع أحذية رياضية ومقرها في أوروبا لكن عملاءها في الولايات المتحدة:
• نشرت الخوادم في منطقة أيرلندا. ← خطأ: العملاء في أمريكا.
• استخدمت VPC واحدة بشبكة فرعية عامة واحدة فقط. ← خطأ: لا يوجد فصل بين طبقات التطبيق.
• الـ VPC بكتلة /27 (32 عنواناً) والشبكة الفرعية /28 (16 عنواناً). ← خطأ: مساحة غير كافية للنمو.
Security Group واحد يسمح بحركة الإنترنت لكل الخوادم. ← خطأ: خوادم الويب وقواعد البيانات لها نفس الصلاحيات.

7️⃣ Common Anti-Patterns and Patterns — الأنماط الخاطئة والصحيحة الشائعة

💡 الأنماط الخاطئة مقابل الصحيحة:
#النمط الخاطئ (Anti-pattern)النمط الصحيح (Pattern)
1VPC صغيرة بشبكات فرعية صغيرةVPC كبيرة بشبكات عامة وخاصة كبيرة
2مجموعات أمان متساهلة (permissive)مجموعات أمان صارمة حسب استخدام الخادم
3وصول مباشر إلى قواعد البياناتلا وصول مباشر لقواعد البيانات
4منطقة AWS بعيدة عن العملاءمنطقة AWS قريبة من العملاء
على سبيل المثال لتصحيح أخطاء الشركة (أ) في السيناريو السابق:
تنشئ VPC كبيرة بكتلة /16 مع شبكات فرعية عامة للويب وخاصة لقواعد البيانات.
تستخدم مجموعتي Security Group: واحدة لخوادم الويب تسمح بالإنترنت، وأخرى لقواعد البيانات تسمح فقط من مجموعة الويب.
تختار منطقة في الولايات المتحدة (مثل us-east-1) لقربها من العملاء.
خلاصة: تطبيق مبادئ الإطار المُحكم على الشبكة
  • خطط لمساحة CIDR كافية للتوسع المستقبلي وتوزيع الشبكات الفرعية عبر AZs.
  • أنشئ طبقات شبكة وتحكم بحركة المرور في كل طبقة باستخدام Security Groups و Network ACLs.
  • افهم تأثير قرارات الشبكة على الأداء واختر البروتوكولات المناسبة.
  • اختر المنطقة بناءً على التكلفة والقرب من العملاء وسيادة البيانات.
  • تجنب الأنماط الخاطئة: VPC صغيرة، مجموعات أمان متساهلة، وصول مباشر لقواعد البيانات، منطقة بعيدة.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Zero Trustالثقة الصفريةنموذج أمني حيث لا تثق أي مكونة في الشبكة بمكونة أخرى افتراضياً.
Anti-patternنمط خاطئتصميم سيء يجلب مشاكل متأصلة للحل ويجب تجنبه.
Data Sovereigntyسيادة البياناتمبدأ أن البيانات تخضع لقوانين البلد الذي توجد فيه.
Jitterالتذبذبتأخير زمني يحدث بسبب ازدحام الشبكة أو تغيير المسارات.
Well-Architected Frameworkإطار العمل المُحكممجموعة مبادئ وأفضل ممارسات لبناء حلول سحابية عالية الجودة.
Resiliencyالمرونةقدرة النظام على التعافي من الأعطال والاستمرار في العمل.
1. A company is designing a VPC in the us-east-1 Region. The VPC needs to host public web servers and private database servers. The private subnets must have no direct internet access but must be able to download security patches. What is the MOST cost-effective architecture?
✅ Correct! A single NAT Gateway in one public subnet is the most cost-effective solution for outbound internet access from private subnets. Placing a NAT Gateway per AZ adds cost. NAT Gateways must be in public subnets (they need an Internet Gateway route). An NLB does not provide NAT functionality for private instances.
❌ Incorrect. The correct answer is B. A single NAT Gateway is more cost-effective than one per AZ and still provides outbound internet access. NAT Gateways must be in public subnets. An NLB cannot replace a NAT Gateway.
2. A company has a VPC with a CIDR block of 10.0.0.0/16. It needs at least 6 subnets (3 public, 3 private) across 3 AZs. Each subnet must accommodate at least 250 usable IP addresses. Which subnet CIDR allocation meets these requirements?
✅ Correct! A /24 subnet provides 256 total IPs, with 251 usable after AWS reserves 5 IPs. This meets the requirement of 250 usable IPs per subnet. /26 only gives 59 usable IPs. /22 would provide 1019 usable IPs which is wasteful. The 6 /24 subnets fit within the 10.0.0.0/16 VPC CIDR.
❌ Incorrect. The correct answer is A/C. /24 subnets provide 251 usable IPs each, meeting the 250-IP requirement. /26 is too small, and /22 wastes IP space. 6 x /24 subnets fit comfortably in a /16 VPC.
3. An application running in a private subnet needs to access an Amazon SQS queue. The VPC has an Internet Gateway attached, but the security team mandates no public IP addresses and no traffic over the internet. What solution satisfies the requirement?
✅ Correct! A VPC endpoint (Interface endpoint powered by PrivateLink) allows private connectivity to AWS services without traversing the internet or using public IPs. For SQS, an Interface endpoint is used. A NAT Gateway requires internet traffic. Elastic IPs create public exposure. VPC peering cannot connect to AWS-managed services like SQS.
❌ Incorrect. The correct answer is C. VPC endpoints provide private connectivity to AWS services without internet. NAT Gateway and Elastic IPs violate the no-internet requirement. VPC peering does not work with SQS.
4. A company has web servers behind an Application Load Balancer in a public subnet and databases in a private subnet. The security group for the databases MUST allow only traffic from the web servers. How should the security group rules be configured?
✅ Correct! Security groups can reference other security groups as a source. By referencing the web server security group ID, only instances in that group (the web servers) can reach the databases. This is more secure and dynamic than CIDR-based rules, as it does not break if IPs change or instances are added.
❌ Incorrect. The correct answer is B. Security group referencing is the best practice for allowing traffic between tiers. CIDR rules are less dynamic and could allow traffic from unintended sources within the same subnet.
5. A company needs to filter traffic at the subnet level, blocking traffic from a specific IP range while allowing all other traffic on port 443. Which AWS network security feature should be used?
✅ Correct! Network ACLs are stateless and operate at the subnet level. They support explicit DENY rules, unlike security groups which only allow and cannot deny. A NACL rule with DENY for the specific IP range followed by an ALLOW rule for all other traffic on port 443 would block the unwanted IP while allowing legitimate traffic.
❌ Incorrect. The correct answer is B. Security groups cannot create DENY rules (only allow). NACLs support explicit DENY at the subnet level. AWS WAF operates at the application layer (HTTP/HTTPS), not subnet level. AWS Network Firewall is a managed service, but NACLs are simpler and sufficient here.
6. An application in a private subnet needs to connect to an Amazon S3 bucket for storing logs. The company wants to avoid NAT Gateway costs and data transfer charges. What is the MOST cost-effective solution?
✅ Correct! A Gateway VPC endpoint for S3 is free of charge and provides private connectivity without NAT Gateways or internet traffic. It uses prefix lists in the route table and is the most cost-effective solution. Interface endpoints for S3 incur hourly charges. NAT Gateways incur hourly and data processing charges.
❌ Incorrect. The correct answer is A. Gateway VPC endpoints are free and the most cost-effective option for S3 and DynamoDB. NAT Gateways and Interface endpoints add cost. VPC peering does not work with S3.
7. A company has a VPC with two subnets: one public and one private. The public subnet has a NAT Gateway. The private subnet route table has a default route (0.0.0.0/0) pointing to the NAT Gateway. A new internet-facing ALB is launched in the public subnet. Which component should receive the 0.0.0.0/0 route in the public subnet route table?
✅ Correct! The public subnet route table should have a default route (0.0.0.0/0) pointing to the Internet Gateway, not the NAT Gateway. This allows the internet-facing ALB to receive inbound traffic from the internet and send responses back. The NAT Gateway route belongs in the private subnet route table for outbound-only internet access.
❌ Incorrect. The correct answer is C. Public subnets route 0.0.0.0/0 to the Internet Gateway. Private subnets route 0.0.0.0/0 to a NAT Gateway. Mixing them up would break internet connectivity.
8. A company needs to monitor all traffic reaching an EC2 instance for troubleshooting a connectivity issue. The solution must capture metadata about accepted and rejected traffic, including source IP, destination IP, protocol, and port. What should the solutions architect use?
✅ Correct! VPC Flow Logs capture IP traffic metadata (source/destination IP, ports, protocol, and whether the traffic was accepted or rejected) for network interfaces, subnets, or VPCs. This data is published to CloudWatch Logs or S3. CloudWatch metrics provide performance data but not traffic metadata.
❌ Incorrect. The correct answer is B/C. VPC Flow Logs capture network traffic metadata including accepted/rejected status, ideal for troubleshooting connectivity. CloudWatch metrics do not capture this level of detail.
9. A company VPC has multiple subnets across three AZs. An application in a private subnet needs to connect to an Amazon RDS instance in the same VPC using a DNS name. The DNS resolves to an IP address in a different subnet. Which VPC feature enables this communication?
✅ Correct! All subnets within a VPC can communicate with each other by default using private IP addresses through the VPC implicit router. No additional configuration (peering, Transit Gateway) is needed. The main route table or custom route tables handle local routing automatically through the local route.
❌ Incorrect. The correct answer is B. All resources within a VPC can communicate using private IPs by default. VPC peering and Transit Gateway are for connecting different VPCs, not subnets within the same VPC.
10. A company launched an EC2 instance in a public subnet with an Internet Gateway and a proper route table entry for 0.0.0.0/0 pointing to IGW. The instance has a public IP but cannot be reached from the internet. The security group allows inbound HTTP (port 80) from 0.0.0.0/0. What is the MOST likely cause?
✅ Correct! Network ACLs are stateless, meaning they must allow both inbound AND outbound traffic. If the NACL inbound allows HTTP but the outbound rules do not allow ephemeral ports for return traffic, the connection will fail. Security groups are stateful (return traffic is automatically allowed). The instance has a public IP so an Elastic IP is not required. The question states the subnet is public with proper routing.
❌ Incorrect. The correct answer is B. NACLs are stateless and need explicit outbound rules for ephemeral ports. Security groups are stateful and automatically allow return traffic. An Elastic IP is not mandatory if an auto-assigned public IP is present.

🚀 الخاتمة

في هذه الوحدة تعلمنا كيف ننشئ بيئة شبكات سحابية متكاملة باستخدام Amazon VPC. استعرضنا مكونات الـ VPC من شبكات فرعية عامة وخاصة وجداول توجيه وبوابات Internet Gateway و NAT Gateway وعناوين Elastic IP. تعرفنا على كيفية تأمين الشبكة باستخدام Security Groups و Network ACLs و AWS Network Firewall وخوادم Bastion. استعرضنا طرق الاتصال بالخدمات المُدارة عبر نقاط نهاية VPC Endpoints (الواجهية والبوابية). وتعلمنا مراقبة الشبكة باستخدام VPC Flow Logs وأدوات تحليل الشبكة مثل Reachability Analyzer و Network Access Analyzer. وأخيراً طبقنا مبادئ AWS Well-Architected Framework على تصميم الشبكة مع تجنب الأنماط الخاطئة الشائعة. هذه المهارات تمكننا من تصميم شبكات سحابية آمنة وموثوقة وفعالة وقابلة للتوسع تدعم أعباء العمل الحالية والمستقبلية.

تعليقات



حجم الخط
+
16
-
تباعد السطور
+
2
-