🎯 Connecting Networks — ربط الشبكات في AWS
تركز هذه الوحدة على كيفية ربط الشبكات في بيئة AWS سواء كان ذلك بين شبكات VPC متعددة أو بين شبكتك المحلية (on-premises) والسحابة. ستتعلم استخدام خدمات مثل AWS Transit Gateway وVPC Peering وSite-to-Site VPN وAWS Direct Connect لتصميم اتصالات شبكية آمنة وموثوقة وفعالة من حيث التكلفة. كما ستطبق مبادئ AWS Well-Architected Framework على بنية الشبكات لضمان أفضل الممارسات.
1️⃣ Network Design with Multiple VPCs — تصميم شبكات VPC متعددة
مع نمو مؤسستك قد تحتاج إلى عدة شبكات VPC لعزل البيئات المختلفة كبيئة الإنتاج والاختبار والتطوير. لكن ربط هذه الشبكات ببعضها يصبح تحدياً معقداً كلما زاد عددها. هنا يأتي دور AWS Transit Gateway كحل مركزي لإدارة الاتصالات بين الشبكات.
- كلما زاد عدد شبكات VPC زاد تعقيد إدارة الاتصالات بينها.
- استخدام VPC Peering لكل زوج من الشبكات يؤدي إلى بنية معقدة وغير قابلة للتوسع.
- الحاجة إلى حل مركزي يبسط إدارة التوجيه بين الشبكات.
بدلاً من إنشاء 45 اتصال VPC Peering (كل زوج مع الآخر) تستخدم Transit Gateway لربطها جميعاً من خلال نقطة مركزية واحدة.
هذا يبسط الإدارة ويقلل التكاليف ويسهل إضافة شبكات جديدة في المستقبل.
2️⃣ AWS Transit Gateway — بوابة العبور السحابية
AWS Transit Gateway هو خدمة تتيح لك ربط شبكات VPC والشبكات المحلية (on-premises) من خلال بوابة مركزية واحدة. يعمل كمركز اتصالات hub يربط بين جميع الشبكات المتصلة به مما يبسط إدارة التوجيه بشكل كبير مقارنة بإنشاء اتصالات فردية بين كل زوج من الشبكات.
- يعمل كمركز اتصال (hub-and-spoke) يربط بين VPC والشبكات المحلية.
- يتم إنشاء كل اتصال (attachment) مع شبكة VPC مرة واحدة فقط ثم يتولى التوجيه بين جميع الشبكات المتصلة.
- يمكنك استخدام جداول توجيه متعددة داخل Transit Gateway لعزل حركة المرور بين الشبكات.
- يدعم ربط آلاف الشبكات VPC ضمن حساب AWS واحد وعبر حسابات متعددة.
بدلاً من ربط كل شبكة مع الأخرى (3 اتصالات Peering) تقوم بربط الثلاث شبكات بـ Transit Gateway واحد.
عند إضافة شبكة رابعة تحتاج فقط إلى اتصال واحد جديد مع Transit Gateway بدلاً من 3 اتصالات Peering إضافية.
3️⃣ Centralized VPC Routing Pattern — نمط التوجيه المركزي
في نمط التوجيه المركزي (Centralized Routing) تقوم بربط جميع شبكات VPC بـ Transit Gateway الذي يدير حركة المرور بينها ومع الشبكات المحلية. يمكنك إنشاء جداول توجيه متعددة داخل Transit Gateway لتحديد أي شبكة يمكنها التواصل مع أي شبكة أخرى.
- شبكات VPC متعددة: كل منها متصل بـ Transit Gateway عبر attachment.
- جدول توجيه واحد أو أكثر في Transit Gateway: يحدد مسارات حركة المرور بين الشبكات.
- جدول توجيه في كل VPC: يوجه حركة المرور نحو Transit Gateway كنقطة عبور مركزية.
تستخدم Transit Gateway لربطهما معاً مع إمكانية عزل الشبكات في جداول توجيه منفصلة.
يمكنها أيضاً ربط شبكتها المحلية (on-premises) بنفس Transit Gateway للوصول إلى كلا الشبكتين.
4️⃣ Centralized Routing Pattern for Outbound Traffic — التوجيه المركزي لحركة المرور الصادرة
في بعض السيناريوهات قد ترغب في توجيه كل حركة المرور الصادرة من شبكات VPC المتعددة عبر نقطة خروج واحدة (egress point). يمكنك استخدام Transit Gateway مع NAT Gateway مركزي في شبكة VPC مخصصة لتوفير وصول موحد إلى الإنترنت لجميع الشبكات المتصلة.
- تقليل تكاليف NAT Gateway باستخدام بوابة واحدة لجميع الشبكات بدلاً من بوابة لكل شبكة.
- تبسيط إدارة سياسات الأمان والتصفية من خلال نقطة خروج واحدة.
- مراقبة موحدة لحركة المرور الصادرة في موقع مركزي.
بدلاً من إنشاء 5 بوابات NAT Gateway (واحدة لكل شبكة) تنشئ شبكة VPC مركزية واحدة بها NAT Gateway.
جميع الشبكات الأخرى توجه حركتها الصادرة عبر Transit Gateway إلى هذه الشبكة المركزية مما يوفر التكاليف ويبسط الإدارة.
5️⃣ Transit Gateway Peering — اتصال Transit Gateway عبر المناطق
Transit Gateway Peering هو اتصال يربط بين Transit Gateway في منطقتين مختلفتين من AWS. هذا يسمح بمرور حركة المرور بين الشبكات VPC في المناطق المختلفة بطريقة آمنة وفعالة عبر شبكة AWS الخلفية الخاصة.
- ربط شبكات عبر مناطق AWS متعددة دون الحاجة إلى اتصال VPC Peering بين كل زوج.
- بقاء حركة المرور ضمن شبكة AWS الخلفية الخاصة (AWS global backbone).
- لا تمر حركة المرور عبر الإنترنت العام مما يزيد الأمان ويقلل زمن الوصول.
تنشئ Transit Gateway في كل منطقة ثم تربطهما عبر Transit Gateway Peering.
هذا يسمح للتطبيقات في المنطقتين بالتواصل بسرعات عالية وزمن وصول منخفض دون المرور عبر الإنترنت العام.
6️⃣ Company Group of Departments Use Case — سيناريو مجموعات الأقسام
في المؤسسات الكبيرة غالباً ما يكون لكل قسم شبكة VPC خاصة به وقد يحتاج بعضها للتواصل مع البعض الآخر بينما تحتاج أقسام أخرى للعزل التام. يمكن لـ Transit Gateway التعامل مع هذه السيناريوهات عبر إنشاء جداول توجيه متعددة داخل البوابة نفسها.
- مجموعة التطبيقات المشتركة: شبكات VPC تحتاج للتواصل مع بعضها البعض باستمرار.
- مجموعة معزولة: شبكات VPC لا تحتاج للتواصل مع بعضها ولكن قد تحتاج الوصول إلى الشبكة المحلية.
- مجموعة مركزية: شبكات VPC تقدم خدمات مشتركة مثل المصادقة أو مشاركة الملفات لباقي الشبكات.
يحتاج قسم تقنية المعلومات للتواصل مع القسمين الآخرين لكن الموارد البشرية والخدمات المصرفية يجب ألا تتواصلا مباشرة.
باستخدام جداول توجيه متعددة في Transit Gateway يمكن تحقيق هذه العزلات بسهولة.
| وجه المقارنة | VPC Peering (Mesh) | Transit Gateway (Hub-and-Spoke) |
|---|---|---|
| التوسع | n(n-1)/2 اتصال لـ n شبكة VPC | n اتصال لـ n شبكة VPC |
| الإدارة | معقدة مع زيادة عدد الشبكات | مركزية وبسيطة |
| العزل | تلقائي (غير ترانزيتي) | عبر جداول توجيه متعددة |
| الربط عبر الحسابات | نعم | نعم |
- AWS Transit Gateway هو حل مركزي لربط شبكات VPC المتعددة والشبكات المحلية.
- يستخدم نموذج hub-and-spoke مما يقلل عدد الاتصالات المطلوبة بشكل كبير.
- يمكن استخدام جداول توجيه متعددة لعزل حركة المرور بين المجموعات المختلفة.
- يدعم Transit Gateway Peering ربط الشبكات عبر مناطق AWS المختلفة.
- يوفر نمط التوجيه المركزي للخروج نقطة واحدة لإدارة اتصال الإنترنت لجميع الشبكات.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| AWS Transit Gateway | بوابة العبور | خدمة مركزية لربط شبكات VPC والشبكات المحلية من خلال بوابة واحدة. |
| Hub-and-Spoke | نموذج المركز والفروع | نموذج اتصالات تلتقي فيه جميع الشبكات عند نقطة مركزية واحدة. |
| Attachment | اتصال | رابط بين Transit Gateway وشبكة VPC أو شبكة محلية. |
| Transit Gateway Peering | اتصال Transit Gateway عبر المناطق | اتصال بين Transit Gateway في منطقتين مختلفتين من AWS. |
| Egress point | نقطة خروج | نقطة مركزية لتوجيه حركة المرور الصادرة إلى الإنترنت. |
1️⃣ Mesh Architecture Using VPC Peering — بنية الشبكة المتداخلة باستخدام VPC Peering
VPC Peering هو اتصال شبكي من واحد إلى واحد (one-to-one) بين شبكتين VPC يتيح توجيه حركة المرور بينهما باستخدام عناوين IP الخاصة. يمكن إنشاء اتصال Peering بين شبكات VPC في نفس الحساب أو حسابات مختلفة وكذلك بين مناطق AWS مختلفة (Inter-Region VPC Peering).
- لاتوجد رسوم على إنشاء اتصال Peering نفسه، فقط على نقل البيانات عبره.
- تبقى حركة المرور ضمن شبكة AWS الخلفية الخاصة ولا تمر عبر الإنترنت العام.
- حركة المرور بين المناطق (Inter-Region) مشفرة تلقائياً.
- لا يوجد نقطة فشل واحدة (single point of failure) أو اختناق في عرض الحزمة.
تنشئ اتصال VPC Peering بين الشبكتين للسماح لتطبيقات الواجهة الأمامية بالوصول إلى قواعد البيانات في الشبكة الخلفية.
هذا يتيح تبادل البيانات بأمان باستخدام عناوين IP الخاصة دون تعريض الموارد للإنترنت العام.
2️⃣ Establishing VPC Peering — إنشاء اتصال VPC Peering
لإنشاء اتصال Peering بين شبكتين VPC يرسل مالك الشبكة الأولى طلب Peering إلى مالك الشبكة الثانية. يجب على مالك الشبكة الثانية قبول الطلب لتفعيل الاتصال. يشترط ألا تتداخل نطاقات CIDR بين الشبكتين. بعد القبول يجب إضافة مسارات (routes) في جداول التوجيه لكل شبكة لتوجيه حركة المرور نحو الشبكة المقابلة عبر معرف اتصال Peering.
- يرسل مالك VPC-A طلب Peering إلى مالك VPC-B.
- يقبل مالك VPC-B الطلب لتفعيل الاتصال.
- يضيف مالك VPC-A مساراً في جدول التوجيه: الوجهة CIDR لـ VPC-B والهدف معرف اتصال Peering.
- يضيف مالك VPC-B مساراً مماثلاً نحو VPC-A.
- قد تحتاج أيضاً لتحديث قواعد Security Group للسماح بحركة المرور بين الشبكتين.
تمتلك الشركة الأولى شبكة VPC بنطاق 10.1.0.0/16 والثانية بنطاق 10.2.0.0/16.
تنشئان اتصال Peering وتضيفان المسارات المناسبة لتمكين التواصل عبر الشبكة الخاصة AWS دون تعريض الموارد للإنترنت العام.
3️⃣ VPC Peering Does Not Support Transitive Peering — عدم دعم التوجيه التتابعي
إذا كانت VPC-A متصلة مع VPC-B وVPC-B متصلة مع VPC-C فهذا لا يعني أن VPC-A متصلة مع VPC-C. هذا التصميم متعمد لزيادة الأمان والتحكم حيث يمنع انتشار حركة المرور بشكل غير متحكم به ويحد من نطاق أي هجوم شبكي محتمل (blast radius).
- لا يمكن إنشاء Peering بين شبكتين VPC بنطاقي CIDR متطابقين أو متداخلين.
- إذا كانت إحدى الشبكتين تحتوي على Internet Gateway أو NAT Gateway فلن تتمكن الشبكة الأخرى من الوصول إلى الإنترنت من خلالها.
- فقط مالك الشبكة VPC يمكنه التعامل مع اتصالات Peering الخاصة بشبكته.
إذا حاول مستخدم في VPC-A الوصول إلى مورد في VPC-C فلن ينجح الطلب.
يجب أن تنشأ VPC-A وVPC-C اتصال Peering مباشر بينهما إذا أردت لهما التواصل.
هذا يمنع تسرب حركة المرور بشكل غير مقصود ويحافظ على الأمان.
4️⃣ VPC Peering Configurations with Specific Routes — تهيئة المسارات المحددة لـ VPC Peering
يمكنك تكوين جداول التوجيه في اتصال VPC Peering لتقييد الوصول إلى نطاق CIDR محدد لشبكة فرعية (subnet) أو نطاق CIDR معين إذا كان للشبكة عناوين متعددة أو عنوان IP محدد لمورد معين في الشبكة المقابلة.
- توجيه حركة المرور إلى شبكة فرعية معينة (subnet CIDR) بدلاً من الشبكة بأكملها.
- توجيه حركة المرور إلى نطاق CIDR محدد في شبكة ذات عناوين متعددة.
- توجيه حركة المرور إلى عنوان IP محدد لمورد معين مثل جهاز EC2 محدد باستخدام /32.
يمكنك إنشاء مسار في جدول توجيه VPC-A نحو 10.2.1.18/32 فقط عبر اتصال Peering بدلاً من السماح بالوصول إلى كل شبكات VPC-B.
هذا يطبق مبدأ الامتياز الأقل (least privilege) على مستوى الشبكة.
5️⃣ Use Cases: Peering to One VPC to Access Centralized Resources — حالات استخدام: الاتصال بشبكة مركزية
يمكن أن تكون شبكة VPC واحدة مركزاً لتقديم خدمات مشتركة لشبكات متعددة مثل مشاركة الملفات أو المصادقة أو مشاركة البيانات مع العملاء. الميزة أن الشبكات المتصلة لا تستطيع التواصل مع بعضها البعض مما يحافظ على العزل.
- مشاركة الملفات: شبكة VPC مركزية لمشاركة الملفات تتصل بها شبكات الأقسام المختلفة دون أن تتواصل الأقسام مع بعضها.
- مشاركة مع العملاء: شبكة VPC مركزية يتصل بها عملاء مختلفون دون أن يروا مسارات بعضهم البعض.
- خدمات Active Directory: شبكة VPC مركزية لخدمات المصادقة تتصل بها مثيلات محددة من الشبكات الأخرى.
ترتبط بها شبكات الأقسام الأخرى عبر Peering للوصول إلى الملفات المشتركة.
لكن قسم الموارد البشرية لا يستطيع الوصول إلى شبكة قسم المالية والعكس صحيح لأن VPC Peering لا يدعم التوجيه التتابعي.
6️⃣ VPC Connectivity with AWS PrivateLink — الاتصال باستخدام AWS PrivateLink
AWS PrivateLink يتيح الاتصال الخاص على مستوى التطبيق (application level) بين شبكات VPC، وهو حل مثالي عندما تكون نطاقات CIDR للشبكات متداخلة. في هذا النموذج ينشئ مالك الشبكة المستهلكة (consumer VPC) واجهة شبكة مرنة (elastic network interface endpoint) تتصل بموازن تحميل شبكي (Network Load Balancer) في شبكة المزود.
- لا حاجة لاتصال Peering أو Transit Gateway بين الشبكات.
- فقط الشبكات المستهلكة هي التي تبدأ الاتصال بالشبكة المزودة للخدمة.
- يمكن للشبكات أن يكون لها نطاقات CIDR متداخلة دون مشكلة.
- اتصال آمن بالكامل ضمن شبكة AWS الخاصة.
لا يمكن استخدام VPC Peering لأن النطاقات متطابقة.
بدلاً من ذلك تستخدمان AWS PrivateLink مع Network Load Balancer للسماح للشبكة المستهلكة بالوصول إلى تطبيق محدد في شبكة المزود دون تعارض العناوين.
| وجه المقارنة | VPC Peering | AWS PrivateLink |
|---|---|---|
| نوع الاتصال | على مستوى الشبكة (Network level) | على مستوى التطبيق (Application level) |
| تداخل CIDR | غير مسموح به | مسموح به |
| التوجيه التتابعي | غير مدعوم | غير مطلوب (اتصال مباشر) |
| التكلفة | لا رسوم على الاتصال، رسوم على البيانات | رسوم على نقطة النهاية وبيانات |
- VPC Peering يوفر اتصالاً خاصاً من واحد إلى واحد بين شبكتين VPC.
- لا يدعم VPC Peering التوجيه التتابعي (transitive peering) مما يعزز الأمان.
- يمكن توجيه حركة المرور بدقة إلى شبكات فرعية محددة أو موارد محددة.
- في حالة تداخل نطاقات CIDR يُستخدم AWS PrivateLink مع Network Load Balancer كحل بديل.
- يبقى كل من VPC Peering وPrivateLink ضمن شبكة AWS الخاصة.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| VPC Peering | اتصال VPC المباشر | اتصال شبكي مباشر من واحد إلى واحد بين شبكتين VPC. |
| Transitive Peering | التوجيه التتابعي | قدرة شبكة على المرور عبر شبكة وسيطة للوصول إلى شبكة ثالثة. |
| AWS PrivateLink | الرابط الخاص | خدمة للاتصال الآمن على مستوى التطبيق بين شبكات VPC. |
| Network Load Balancer | موازن الأحمال الشبكي | موازن أحمال يعمل على الطبقة الرابعة لتوزيع حركة المرور. |
| Inter-Region VPC Peering | اتصال VPC عبر المناطق | اتصال Peering بين شبكتين VPC في منطقتين مختلفتين من AWS. |
1️⃣ Connecting On-Premises Environments to a VPC — ربط البيئة المحلية بشبكة VPC
بشكل افتراضي لا تستطيع المثيلات التي تشغلها في شبكة VPC على AWS التواصل مع شبكتك المحلية (on-premises). توفر AWS عدة حلول لربط البيئات المحلية بالسحابة وأبرزها Site-to-Site VPN وAWS Direct Connect.
- Site-to-Site VPN: اتصال مشفر عبر الإنترنت العام ينشأ بسرعة ويمكن أن يكون جاهزاً في ساعات.
- AWS Direct Connect: اتصال خاص مخصص يتطلب تخطيطاً وموارد مادية ويستغرق عدة أسابيع.
- AWS VPN CloudHub: ربط عدة شبكات محلية ببعضها عبر نقطة مركزية.
بدلاً من نقل كل شيء إلى السحابة مرة واحدة تنشئ اتصال VPN يربط شبكتها المحلية بشبكة VPC على AWS.
هذا يسمح للتطبيقات الهجينة (hybrid) بالعمل بسلاسة حيث تبقى بعض التطبيقات محلياً والبعض الآخر في السحابة.
2️⃣ AWS Site-to-Site VPN — اتصال VPN من موقع إلى موقع
AWS Site-to-Site VPN ينشئ اتصالاً آمناً بين شبكتك المحلية وشبكة VPC عبر الإنترنت العام باستخدام بروتوكول IPsec. يتكون الاتصال من نفقين مشفرين (VPN tunnels) موزعين على منطقتي توفر Availability Zones مختلفتين لضمان التوفر العالي. الجهة المحلية تمثلها Customer Gateway بينما الجهة السحابية تمثلها Virtual Private Gateway أو Transit Gateway.
- يمكن إعداده بسرعة وقد يكون جاهزاً في غضون ساعات.
- يوفر نفقين IPsec مشفرين لكل اتصال عبر منطقتي توفر للتوفر العالي.
- يمكن استخدام النفق الأول لحركة المرور الأساسية والنفق الثاني للتكرارية (redundancy).
- يتم الدفع لكل ساعة اتصال (per VPN connection-hour).
بدلاً من انتظار أسابيع لتركيب كابل Direct Connect تنشئ اتصال Site-to-Site VPN في ساعات قليلة.
توفر الشركة البيانات المنقولة عبر نفقين مشفرين أحدهما أساسي والآخر احتياطي لضمان استمرارية العمل.
3️⃣ Creating a Site-to-Site VPN Connection — إنشاء اتصال VPN
لإنشاء اتصال VPN بين شبكتك المحلية وشبكة VPC عليك اتباع عدة خطوات تبدأ بتعريف جهاز البوابة المحلية وانتهاء بتحميل ملف الإعدادات وتطبيقه على جهاز VPN في موقعك.
- 1. إنشاء Customer Gateway يمثل جهاز VPN في الشبكة المحلية (مادي أو برمجي).
- 2. إنشاء Virtual Private Gateway في AWS مع رقم BGP ASN مختلف عن البوابة المحلية.
- 3. إعداد جداول التوجيه في VPC لتوجيه حركة المرور نحو الشبكة المحلية عبر البوابة الافتراضية.
- 4. تحديث قواعد Security Groups للسماح بالبروتوكولات المطلوبة من الشبكة المحلية.
- 5. إنشاء اتصال Site-to-Site VPN بين البوابتين مع نفقين لضمان التوفر العالي.
- 6. تحميل ملف الإعدادات وتطبيقه على جهاز VPN في الشبكة المحلية.
تنشئ Customer Gateway برقم ASN مخصص وتنشئ Virtual Private Gateway برقم ASN مختلف.
بعد إنشاء اتصال VPN تحمّل ملف إعدادات Cisco وتطبقه على جهاز التوجيه.
يبدأ الجهاز تبادل المسارات تلقائياً عبر BGP مع البوابة الافتراضية في AWS.
4️⃣ AWS VPN CloudHub — ربط الشبكات المحلية المتعددة
المؤسسات الكبيرة غالباً ما يكون لديها عدة بيئات شبكية محلية في مواقع جغرافية مختلفة. AWS VPN CloudHub يوفر نموذج hub-and-spoke لربط هذه الشبكات ببعضها باستخدام Virtual Private Gateway واحدة مع عدة بوابات محلية (customer gateways).
- يستخدم Virtual Private Gateway واحدة مع عدة بوابات محلية ولكل منها رقم BGP ASN فريد.
- تعلن البوابات المحلية عن مساراتها عبر اتصالات VPN الخاصة بها.
- يتم استقبال هذه الإعلانات وإعادة بثها لجميع أقران BGP الآخرين.
- يجب ألا تتداخل نطاقات IP للشبكات البعيدة مع بعضها.
كل مكتب يحتاج للتواصل مع المكاتب الأخرى لأغراض مشاركة البيانات والتطبيقات.
تنشئ الشركة اتصالات VPN من كل مكتب إلى Virtual Private Gateway واحدة في AWS.
تتبادل المكاتب المسارات عبر BGP ويصبح بإمكانها التواصل مع بعضها البعض عبر السحابة.
5️⃣ Accelerating Site-to-Site VPN Connections — تسريع اتصالات VPN
حركة المرور عبر الإنترنت العام قد تواجه اضطرابات وتأخيراً. AWS Global Accelerator يحسن أداء اتصال VPN بتوجيه حركة المرور من شبكتك المحلية إلى أقرب موقع حافة (edge location) لـ AWS. من هناك تنتقل حركة المرور عبر الشبكة الخلفية الخاصة (AWS backbone) إلى Transit Gateway بزمن استجابة أقل.
- التسريع مدعوم فقط لاتصالات VPN المرتبطة بـ Transit Gateway وليس Virtual Private Gateway.
- يتصل Global Accelerator بـ Transit Gateway عبر مرفق VPN attachment.
- يتصل Transit Gateway بشبكات VPC عبر مرفق VPC attachment.
اتصال VPN العادي يعاني من زمن استجابة عالٍ بسبب المسافة.
تفعّل الشركة Global Accelerator على اتصال VPN المرتبط بـ Transit Gateway.
تنتقل حركة المرور من موقع الحافة الأقرب إلى العميل عبر شبكة AWS الخاصة مما يقلل زمن الاستجابة بشكل ملحوظ.
6️⃣ Isolating VPCs with Full VPN Access Using Transit Gateway — عزل شبكات VPC مع وصول كامل للشبكة المحلية
يمكنك تكوين Transit Gateway كموجهات متعددة معزولة داخلياً باستخدام جداول توجيه منفصلة لكل مجموعة. المرفقات (attachments) المرتبطة بجدول توجيه معين يمكنها توجيه الحزم لبعضها البعض لكن لا يمكنها توجيه الحزم من أو إلى المرفقات في جدول التوجيه الآخر.
- إنشاء جدول توجيه VPN في Transit Gateway مرتبط بمرفق VPN مع مسارات نحو الشبكات المحلية.
- إنشاء جدول توجيه VPC في Transit Gateway مرتبط بمرفقات VPC مع مسار نحو الشبكة المحلية.
- توجّه كل شبكة VPC حركة المرور نحو الشبكة المحلية عبر Transit Gateway.
- حركة المرور بين شبكات VPC المختلفة تُحظر لأن جدول توجيه VPC لا يحتوي على مسارات بينها.
يجب على الشبكة المحلية الوصول إلى كلتا الشبكتين لكن يجب ألا تتواصل شبكة الرواتب مع شبكة العملاء.
باستخدام Transit Gateway مع جدولي توجيه منفصلين تحقق الشركة عزلاً تاماً مع السماح بالوصول الكامل من المحلي إلى كل شبكة على حدة.
| وجه المقارنة | Site-to-Site VPN | Direct Connect |
|---|---|---|
| النوع | اتصال مشفر عبر الإنترنت العام | اتصال خاص مخصص (VLAN) |
| سرعة الإعداد | ساعات | أسابيع |
| الأداء | متغير (حسب الإنترنت) | ثابت وموثوق وقابل للتنبؤ |
| التكلفة | منخفضة (لكل ساعة اتصال) | مرتفعة (رسوم مخصصة شهرية) |
| عرض الحزمة | محدود بعرض النطاق للإنترنت | قابل للتوسع حتى 100 جيجابت |
- Site-to-Site VPN ينشئ اتصالاً آمناً ومشفّراً بين الشبكة المحلية وشبكة VPC عبر الإنترنت العام.
- يوفر نفقين IPsec عبر منطقتي توفر لضمان التوفر العالي.
- AWS VPN CloudHub يربط عدة شبكات محلية ببعضها عبر نقطة مركزية.
- Global Accelerator يحسن أداء VPN عبر توجيه حركة المرور عبر شبكة AWS الخلفية.
- يمكن عزل شبكات VPC عن بعضها مع إتاحة الوصول الكامل للشبكة المحلية باستخدام جداول توجيه متعددة في Transit Gateway.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Site-to-Site VPN | اتصال VPN من موقع إلى موقع | اتصال مشفر بين شبكة محلية وشبكة VPC عبر الإنترنت باستخدام بروتوكول IPsec. |
| Customer Gateway | البوابة المحلية | جهاز VPN في الشبكة المحلية يمثل نقطة النهاية المحلية للاتصال. |
| Virtual Private Gateway | البوابة الافتراضية الخاصة | نقطة النهاية على جانب AWS لاتصال VPN. |
| IPsec | بروتوكول أمان الإنترنت | مجموعة بروتوكولات لتأمين اتصالات IP عبر التشفير والمصادقة. |
| BGP | بروتوكول البوابة الحدودية | بروتوكول توجيه ديناميكي لتبادل معلومات المسارات بين الأنظمة المستقلة. |
| AWS VPN CloudHub | مركز VPN السحابي | نموذج hub-and-spoke لربط عدة شبكات محلية ببعضها عبر AWS. |
| AWS Global Accelerator | المسرّع العالمي | خدمة لتحسين أداء التطبيقات بتوجيه حركة المرور عبر شبكة AWS الخلفية. |
1️⃣ AWS Direct Connect — الاتصال المباشر
AWS Direct Connect هو حل اتصال خاص ومخصص يربط شبكتك المحلية بشبكة AWS عبر كابل ألياف ضوئية مخصص. يستخدم VLANs (شبكات محلية افتراضية) بمعيار 802.1Q لإنشاء اتصال خاص يمتد شبكتك المحلية لتشمل موارد AWS. يوفر أداء شبكياً ثابتاً مع عرض حزمة أعلى وزمن وصول أقل مقارنة بالاتصالات عبر الإنترنت.
- زيادة عرض النطاق الترددي (bandwidth throughput) مقارنة باتصالات الإنترنت.
- تجربة شبكية متناسقة وموثوقة (consistent network experience) على عكس الإنترنت العام.
- انخفاض تكاليف نقل البيانات حيث تُحسب البيانات المنقولة بسعر مخفض Direct Connect data transfer rate.
- اتصال خاص وآمن لا يمر عبر الإنترنت العام مما يلبي متطلبات الامتثال والأمان للمؤسسات.
المتطلبات التنظيمية تمنع مرور هذه البيانات عبر الإنترنت العام.
يستخدم البنك Direct Connect لإنشاء اتصال خاص ومباشر بين الشبكة المحلية وشبكة AWS.
هذا يضمن الامتثال للمعايير التنظيمية مع توفير أداء عالٍ وموثوقية ممتازة.
2️⃣ Direct Connect Use Cases — حالات استخدام Direct Connect
Direct Connect مناسب للتطبيقات التي تحتاج أداءً ثابتاً ونقل بيانات كبير أو متطلبات أمان وامتثال صارمة. سواء كنت تدير بيئات هجينة أو تنقل مجموعات بيانات ضخمة فإن Direct Connect يوفر حلاً موثوقاً.
- البيئات الهجينة (Hybrid environments): ربط التطبيقات التي تحتاج الوصول إلى معدات مركز البيانات المحلية مع الاستفادة من مرونة AWS.
- مجموعات البيانات الكبيرة (Large datasets): نقل بيانات الحوسبة عالية الأداء (HPC) الذي قد يكون بطيئاً ومكلفاً عبر الإنترنت.
- الأداء المتوقع (Predictable performance): التطبيقات التي تعمل على بيانات فورية مثل بث الصوت أو الفيديو.
- الامتثال والأمان (Security & compliance): السياسات التي تتطلب الوصول إلى السحابة عبر دوائر شبكية خاصة فقط.
نقل ملفات تيرابايت عبر الإنترنت قد يستغرق ساعات ويستهلك عرض حزمة كامل الشبكة.
باستخدام Direct Connect تنقل الشركة المحتوى بسرعة عالية دون التأثير على بقية خدمات الإنترنت في الشركة وبتكلفة نقل أقل.
3️⃣ Extend an On-Premises Network to AWS Using Direct Connect — توسيع الشبكة المحلية إلى AWS
Direct Connect يستخدم مواقع Direct Connect locations لتمديد شبكتك المحلية إلى AWS عبر VLANs بمعيار 802.1Q. لديك خياران للاتصال: اتصال مخصص (dedicated) حيث يتم توفير كابل ألياف ضوئية حصري لك أو اتصال مستضاف (hosted) عبر شريك Direct Connect حيث تشارك الكابل مع عملاء آخرين.
- واجهة افتراضية عامة (Public virtual interface): توفر الوصول إلى خدمات AWS العامة مثل Amazon S3.
- واجهة افتراضية خاصة (Private virtual interface): توفر الوصول إلى شبكة VPC عبر Virtual Private Gateway.
- واجهة افتراضية للعبور (Transit virtual interface): توفر الوصول إلى شبكة VPC عبر Transit Gateway.
تنشئ اتصال Direct Connect وتستخدم الواجهة الافتراضية العامة للوصول إلى S3 مباشرة.
في نفس الوقت تستخدم الواجهة الافتراضية الخاصة للوصول إلى شبكة VPC الخاصة بها.
اتصال واحد يخدم غرضين مختلفين عبر VLANs منفصلة.
4️⃣ Direct Connect Using Transit Gateway — Direct Connect مع Transit Gateway
يمكنك ربط Direct Connect بـ Transit Gateway بدلاً من Virtual Private Gateway لتبسيط التوجيه بين الشبكة المحلية وشبكات VPC المتعددة. في هذا النموذج يتصل Transit Gateway بـ Direct Connect Gateway عبر مرفق Direct Connect attachment ويستخدم واجهة افتراضية للعبور (transit virtual interface).
- تبسيط التوجيه بين الشبكة المحلية وجميع شبكات VPC عبر بوابة واحدة.
- يمكن استخدام Direct Connect Gateway للاتصال بعدة Transit Gateways.
- توجيه مرن مع إمكانية عزل شبكات VPC عن بعضها عبر جداول توجيه متعددة.
بدلاً من إنشاء 4 اتصالات Direct Connect منفصلة (واجهة خاصة لكل VPC) تنشئ اتصال Direct Connect واحد مع Transit Gateway.
Transit Gateway يدير التوجيه بين الشبكة المحلية وكل شبكة VPC حسب جداول التوجيه المحددة.
5️⃣ High Availability Direct Connect and Backup VPN — التوفر العالي مع Direct Connect وVPN احتياطي
لضمان استمرارية الاتصال يمكنك الجمع بين Direct Connect كاتصال أساسي واتصال VPN كاتصال احتياطي. بشكل افتراضي تفضل AWS إرسال حركة المرور عبر Direct Connect لذلك لا تحتاج إعدادات إضافية لتحديد الاتصال الأساسي والاحتياطي. يجب عليك تكوين نشر المسارات (route propagation) المناسبة لكل من Direct Connect وVPN لضمان اختيار الأنظمة الداخلية للمسار المناسب.
- استخدام عدة دوائر Direct Connect وعدة أنفاق VPN بين مساحات عناوين خاصة منفصلة.
- استخدام مواقع Direct Connect متعددة للتوفر العالي.
- اختيار مزودي خدمات ومواقع Direct Connect تتماشى مع سياسات تحمل المخاطر في مؤسستك.
تستخدم Direct Connect كاتصال أساسي للبيانات الحساسة وتنشئ اتصال Site-to-Site VPN احتياطياً عبر الإنترنت.
إذا تعطل كابل Direct Connect تتحول حركة المرور تلقائياً إلى اتصال VPN الاحتياطي.
بهذا تضمن الشركة استمرارية الأعمال حتى في حالات الطوارئ.
6️⃣ High Resiliency with Multiple Direct Connect Locations — المرونة العالية مع مواقع Direct Connect متعددة
لأعباء العمل الحرجة (critical production workloads) توصي AWS بوجود اتصال واحد على الأقل في موقعين مختلفين من Direct Connect. هذه البنية تضمن المرونة ضد أعطال الأجهزة أو فشل موقع كامل. إذا تعطل موقع Direct Connect الأول يمكن للموقع الثاني الاستمرار في تقديم الخدمة.
- الاتصال من مراكز بيانات متعددة للتكرار المادي (physical location redundancy).
- استخدام أجهزة ومزودي اتصالات متنوعين لتجنب نقطة فشل واحدة.
- استخدام توجيه ديناميكي باتصالات نشطة/نشطة (active/active) لتوزيع الأحمال تلقائياً والتبديل عند الفشل.
- توفير سعة شبكية كافية لضمان عدم تأثير فشل اتصال واحد على أداء الاتصالات الأخرى.
تنشئ اتصالي Direct Connect من مركزين بيانات مختلفين إلى موقعي Direct Connect مختلفين.
إذا تعطل أحد المواقع بالكامل يستمر الموقع الثاني في العمل دون انقطاع.
هذا المستوى من المرونة يضمن عدم تأثر العملاء حتى في حالات الكوارث الكبرى.
| الاستراتيجية | الوصف | مستوى المرونة |
|---|---|---|
| Direct Connect + VPN احتياطي | اتصال Direct Connect أساسي مع VPN احتياطي عبر الإنترنت | مرتفع - يتحمل فشل الاتصال الأساسي |
| موقع Direct Connect واحد | اتصال Direct Connect واحد فقط | متوسط - خطر إذا تعطل الموقع |
| مواقع Direct Connect متعددة | اتصالات في موقعين مختلفين أو أكثر | مرتفع جداً - يتحمل فشل موقع كامل |
- AWS Direct Connect هو اتصال خاص ومخصص يربط الشبكة المحلية بـ AWS عبر VLANs.
- مناسب للبيئات الهجينة ونقل البيانات الكبيرة والتطبيقات التي تحتاج أداءً ثابتاً أو متطلبات امتثال صارمة.
- ثلاثة أنواع من الواجهات الافتراضية: عامة وخاصة وواجهة عبور.
- يمكن ربط Direct Connect بـ Transit Gateway لتبسيط التوجيه بين الشبكة المحلية وشبكات VPC المتعددة.
- استخدم VPN كاتصال احتياطي للتوفر العالي ومواقع Direct Connect متعددة لأقصى مرونة.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| AWS Direct Connect | الاتصال المباشر | اتصال خاص ومخصص عبر كابل ألياف ضوئية بين الشبكة المحلية وشبكة AWS. |
| VLAN | شبكة محلية افتراضية | تقسيم شبكة مادية إلى شبكات منطقية منفصلة باستخدام معيار 802.1Q. |
| Private Virtual Interface | واجهة افتراضية خاصة | واجهة للوصول إلى VPC عبر Virtual Private Gateway. |
| Public Virtual Interface | واجهة افتراضية عامة | واجهة للوصول إلى خدمات AWS العامة مثل Amazon S3. |
| Transit Virtual Interface | واجهة افتراضية للعبور | واجهة للوصول إلى VPC عبر Transit Gateway باستخدام Direct Connect Gateway. |
| Direct Connect Gateway | بوابة Direct Connect | بوابة وسيطة تسمح لـ Direct Connect بالاتصال بعدة Transit Gateways. |
1️⃣ AWS Well-Architected Framework Network Pillars — أعمدة الإطار المعماري للشبكات
عند تصميم الاتصال بشبكات متعددة يجب أن تأخذ في الاعتبار جميع أعباء العمل المستقبلية في بيئاتك المحلية والسحابية. في مستوى البنية التحتية تبدأ بتصميم شبكتك لتكون مرنة (resilient) وآمنة (secure) وعالية الأداء (high performing) وفعالة من حيث التكلفة (cost effective). يلخص هذا القسم أفضل الممارسات من الأعمدة الستة الأكثر صلة بهذه الوحدة.
- التميز التشغيلي (Operational Excellence): تخطيط طوبولوجيا الشبكة.
- الأمان (Security): حماية البنية التحتية للشبكة والبيانات أثناء النقل.
- الموثوقية (Reliability): توفير اتصالات زائدة وتجنب نقاط الفشل.
- كفاءة الأداء (Performance Efficiency): اختيار بنية الشبكة المناسبة.
- تحسين التكلفة (Cost Optimization): التخطيط لتكاليف نقل البيانات.
- الاستدامة (Sustainability): تقليل الموارد غير المستخدمة.
يبدأ بتخطيط طوبولوجيا مرنة (التميز التشغيلي) ثم يضمن تشفير كل البيانات المنقولة عبر IPsec أو TLS (الأمان).
يستخدم اتصالات زائدة Direct Connect مع VPN احتياطي (الموثوقية) ويختار Transit Gateway لتقليل التكاليف الإدارية (تحسين التكلفة).
2️⃣ Foundations — Plan Your Network Topology — الأسس: تخطيط طوبولوجيا الشبكة
تصميم طوبولوجيا شبكة مرنة (resilient network topology) يعني أن أعباء العمل يجب أن تعمل بشكل صحيح ومستمر عندما يكون ذلك مطلوباً. يجب أن تتوقع شبكتك أعطال الشبكة المحتملة وتستوعب نمو حركة المرور المستقبلي. المرونة مسؤولية مشتركة بين AWS (مرونة شبكة السحابة الخلفية) وبينك أنت (تطبيق المرونة في الشبكة المحلية والسحابة).
- توفير اتصالات زائدة: بين الشبكات الخاصة في السحابة والبيئات المحلية. استخدم آليات تجاوز الفشل مثل Direct Connect مع VPN احتياطي.
- تفضيل النمط المركزي (Hub-and-Spoke): استخدم Transit Gateway بدلاً من VPC Peering لتوصيل أكثر من شبكتين. تجنب إنشاء جلسات BGP متعددة لكل شبكة VPC عبر مناطق AWS متعددة.
بدلاً من إنشاء شبكة متداخلة معقدة بـ 21 اتصال Peering تستخدم Transit Gateway بنمط hub-and-spoke.
تضيف اتصال Direct Connect أساسي مع VPN احتياطي للشبكة المحلية لضمان استمرارية الخدمة عند فشل أي اتصال.
3️⃣ Infrastructure Protection — Protecting Networks — حماية البنية التحتية للشبكة
توصي AWS بتطبيق نهج الثقة الصفرية (zero trust approach) لتطبيق مبدأ الأمان في جميع الطبقات. التخطيط الدقيق لتصميم الشبكة يشكل الأساس لتوفير العزل والحدود للموارد داخل أعباء العمل الهجينة التي تعمل محلياً وفي السحابة.
- التحكم في حركة المرور في جميع الطبقات: استخدم Site-to-Site VPN لنقل آمن عبر الإنترنت المشفر وDirect Connect لخط خاص مخصص.
- طبق Security Groups وNetwork ACLs لتقييد حركة المرور بين الشبكات.
- استخدم قواعد التوجيه الدقيقة لتحديد المسارات المسموح بها بين الشبكات.
تنشئ اتصال Site-to-Site VPN مشفراً بحيث تعبر جميع البيانات عبر نفق IPsec آمن.
للمزيد من الأمان تضيف Direct Connect كخط خاص ومخصص لا يمر عبر الإنترنت نهائياً للتطبيقات الأكثر حساسية.
4️⃣ Data Protection — Protecting Data in Transit — حماية البيانات أثناء النقل
البيانات أثناء النقل (data in transit) هي أي بيانات تُرسل من نظام إلى آخر. بتوفير المستوى المناسب من الحماية تحافظ على سرية وسلامة بيانات أعباء العمل الخاصة بك.
- المصادقة على اتصالات الشبكة: استخدم بروتوكولات تدعم المصادقة مثل TLS أو IPsec للتحقق من هوية الأطراف المتصلة وتقليل خطر اعتراض الاتصالات أو تغييرها.
- فرض التشفير أثناء النقل: استخدم بروتوكولات مشفرة عند نقل البيانات الحساسة خارج شبكة VPC. يُوصى باستخدام TLS الإصدار 1.3.
- احمِ حركة المرور بين الشبكات باستخدام IPsec VPN أو Direct Connect لضمان اتصال شبكي خاص وآمن.
تفرض تشفير كل الاتصالات باستخدام TLS 1.3 بين الخوادم وقاعدة البيانات.
بالإضافة إلى ذلك تنشئ اتصال Site-to-Site VPN مشفراً بـ IPsec لنقل البيانات بين مركز البيانات المحلي والسحابة.
طبقتا التشفير تضمنان حماية البيانات حتى في حال اختراق إحدى الطبقات.
5️⃣ Selection — Network Architecture Selection — اختيار بنية الشبكة المناسبة
الحل الأمثل يختلف حسب عبء العمل وغالباً ما تجمع الحلول بين عدة طرق. أعباء العمل المصممة بشكل متقن تستخدم حلولاً متعددة وتتضمن ميزات مختلفة لتحسين الأداء.
- اختيار حجم الاتصال المناسب: قدّر متطلبات عرض الحزمة وزمن الاستجابة والتشفير لعبء العمل الهجين واختر بين VPN وDirect Connect حسب الحاجة.
- اختيار موقع عبء العمل حسب متطلبات الشبكة: قيّم خيارات وضع الموارد لتقليل زمن الاستجابة. إذا كان لديك مستخدمون أو تطبيقات محلية فقد تستفيد من Direct Connect أو تفعيل التسريع على اتصال VPN عبر Global Accelerator.
تختار Direct Connect للاتصال بين مركز بياناتها الرئيسي وسحابة AWS لضمان أداء ثابت.
كما تستخدم Global Accelerator لتوجيه حركة مرور اللاعبين عبر أفضل مسار في شبكة AWS الخلفية.
هذا المزيج يقلل زمن الاستجابة ويحسن تجربة اللاعبين.
6️⃣ Cost Effective Resources — Plan for Data Transfer — التخطيط لتكاليف نقل البيانات
يجب أن تستخدم أعباء العمل على الشبكة جميع الموارد بكفاءة وتحقق النتائج بأقل سعر ممكن مع تلبية المتطلبات الوظيفية. مفتاح توفير التكاليف هو اختيار أفضل نموذج تسعير مع التهيئة الشبكية المناسبة لأعباء العمل.
- اختيار المكونات لتحسين تكلفة نقل البيانات: صمم نقل البيانات لتقليل التكاليف باستخدام CDN (مثل CloudFront) لتقريب البيانات من المستخدمين أو Direct Connect للاتصال المباشر.
- تنفيذ خدمات لتقليل تكاليف نقل البيانات: راجع خدمات AWS التي قد تقلل أو تلغي الحاجة للنقل. تفضل AWS استخدام Direct Connect بدلاً من VPN للاتصال بالسحابة لأنه يوفر تكلفة نقل يمكن التنبؤ بها.
تستخدم Amazon CloudFront كشبكة توصيل محتوى (CDN) لتخزين المحتوى في مواقع حافة قريبة من المستخدمين.
هذا يقلل تكاليف نقل البيانات من المصدر الأصلي ويسرع أوقات التحميل.
للبيانات الخلفية بين مراكز البيانات تستخدم Direct Connect الذي يوفر تكاليف نقل يمكن التنبؤ بها وأداءً ثابتاً.
| العمود | أفضل ممارسة | الخدمات المرتبطة |
|---|---|---|
| التميز التشغيلي | تخطيط طوبولوجيا مرنة | Transit Gateway، VPC Peering |
| الأمان | التحكم بحركة المرور في كل الطبقات | Site-to-Site VPN، Direct Connect |
| الموثوقية | اتصالات زائدة وتجنب نقاط الفشل | Direct Connect + VPN احتياطي |
| كفاءة الأداء | اختيار بنية الشبكة حسب عبء العمل | Global Accelerator، Direct Connect |
| تحسين التكلفة | التخطيط لتكاليف نقل البيانات | CloudFront، Direct Connect |
- خطط لطوبولوجيا شبكة مرنة مع اتصالات زائدة بين الشبكات المحلية والسحابية.
- فضل النمط المركزي (hub-and-spoke) مثل Transit Gateway على النمط المتداخل (mesh).
- تحكم بحركة المرور في جميع الطبقات وطبق التشفير والمصادقة على البيانات أثناء النقل.
- اختر حجم الاتصال المناسب لأعباء العمل وموقعها بناءً على متطلبات الشبكة.
- خطط لتكاليف نقل البيانات واختر المكونات والخدمات التي تقلل التكاليف.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| AWS Well-Architected Framework | إطار AWS للهندسة المتقنة | مجموعة مبادئ وأفضل ممارسات لبناء حلول سحابية عالية الجودة. |
| Hub-and-Spoke | نموذج المركز والفروع | طوبولوجيا تتصل فيها جميع الشبكات بنقطة مركزية واحدة. |
| Mesh | نموذج الشبكة المتداخلة | طوبولوجيا تتصل فيها كل شبكة مع كل شبكة أخرى بشكل مباشر. |
| Zero Trust | الثقة الصفرية | نموذج أمان لا يثق بأي طلب داخل الشبكة أو خارجها دون تحقق. |
| Data in Transit | البيانات أثناء النقل | البيانات المنتقلة بين نظام وآخر عبر الشبكة. |
| TLS | بروتوكول أمان طبقة النقل | بروتوكول تشفير لتأمين الاتصالات بين التطبيقات عبر الإنترنت. |
🚀 الخاتمة
في هذه الوحدة تعلمنا كيفية ربط الشبكات في AWS باستخدام مجموعة متكاملة من الخدمات المصممة لتلبية احتياجات مختلفة. استعرضنا AWS Transit Gateway كحل مركزي لربط شبكات VPC المتعددة بنمط hub-and-spoke مما يبسط الإدارة مقارنة بشبكة الاتصالات المتداخلة. تعلمنا أيضاً VPC Peering كحل مباشر من واحد إلى واحد مع إدراك قيوده المتعلقة بعدم دعم التوجيه التتابعي واشتراط عدم تداخل نطاقات CIDR. كما استعرضنا خيارين رئيسيين لربط الشبكات المحلية بالسحابة: Site-to-Site VPN للاتصال المشفر السريع عبر الإنترنت وAWS Direct Connect للاتصال الخاص والمخصص عالي الأداء. وأخيراً طبقنا مبادئ AWS Well-Architected Framework على الشبكات لضمان تصميم مرن وآمن وفعال من حيث التكلفة.
