AWS SAA 08 - Connecting Networks

🎯 Connecting Networks — ربط الشبكات في AWS

تركز هذه الوحدة على كيفية ربط الشبكات في بيئة AWS سواء كان ذلك بين شبكات VPC متعددة أو بين شبكتك المحلية (on-premises) والسحابة. ستتعلم استخدام خدمات مثل AWS Transit Gateway وVPC Peering وSite-to-Site VPN وAWS Direct Connect لتصميم اتصالات شبكية آمنة وموثوقة وفعالة من حيث التكلفة. كما ستطبق مبادئ AWS Well-Architected Framework على بنية الشبكات لضمان أفضل الممارسات.

1️⃣ Network Design with Multiple VPCs — تصميم شبكات VPC متعددة

📖 لماذا قد تحتاج إلى أكثر من VPC واحدة؟
مع نمو مؤسستك قد تحتاج إلى عدة شبكات VPC لعزل البيئات المختلفة كبيئة الإنتاج والاختبار والتطوير. لكن ربط هذه الشبكات ببعضها يصبح تحدياً معقداً كلما زاد عددها. هنا يأتي دور AWS Transit Gateway كحل مركزي لإدارة الاتصالات بين الشبكات.
📋 تحديات ربط شبكات VPC المتعددة:
  • كلما زاد عدد شبكات VPC زاد تعقيد إدارة الاتصالات بينها.
  • استخدام VPC Peering لكل زوج من الشبكات يؤدي إلى بنية معقدة وغير قابلة للتوسع.
  • الحاجة إلى حل مركزي يبسط إدارة التوجيه بين الشبكات.
على سبيل المثال شركة لديها 10 شبكات VPC في حسابات AWS مختلفة.
بدلاً من إنشاء 45 اتصال VPC Peering (كل زوج مع الآخر) تستخدم Transit Gateway لربطها جميعاً من خلال نقطة مركزية واحدة.
هذا يبسط الإدارة ويقلل التكاليف ويسهل إضافة شبكات جديدة في المستقبل.

2️⃣ AWS Transit Gateway — بوابة العبور السحابية

📖 ما هو AWS Transit Gateway؟
AWS Transit Gateway هو خدمة تتيح لك ربط شبكات VPC والشبكات المحلية (on-premises) من خلال بوابة مركزية واحدة. يعمل كمركز اتصالات hub يربط بين جميع الشبكات المتصلة به مما يبسط إدارة التوجيه بشكل كبير مقارنة بإنشاء اتصالات فردية بين كل زوج من الشبكات.
📋 مزايا Transit Gateway:
  • يعمل كمركز اتصال (hub-and-spoke) يربط بين VPC والشبكات المحلية.
  • يتم إنشاء كل اتصال (attachment) مع شبكة VPC مرة واحدة فقط ثم يتولى التوجيه بين جميع الشبكات المتصلة.
  • يمكنك استخدام جداول توجيه متعددة داخل Transit Gateway لعزل حركة المرور بين الشبكات.
  • يدعم ربط آلاف الشبكات VPC ضمن حساب AWS واحد وعبر حسابات متعددة.
🔑 مقياس الاتصالات: مع نموذج Transit Gateway تحتاج إلى n اتصال لربط n من شبكات VPC مقارنة بمعادلة n(n-1)/2 في نموذج VPC Peering. لـ 10 شبكات VPC هذا يعني 10 اتصالات بدلاً من 45.
على سبيل المثال شركة متوسطة لديها 3 شبكات VPC: إنتاج واختبار وتطوير.
بدلاً من ربط كل شبكة مع الأخرى (3 اتصالات Peering) تقوم بربط الثلاث شبكات بـ Transit Gateway واحد.
عند إضافة شبكة رابعة تحتاج فقط إلى اتصال واحد جديد مع Transit Gateway بدلاً من 3 اتصالات Peering إضافية.

3️⃣ Centralized VPC Routing Pattern — نمط التوجيه المركزي

📖 كيف يعمل نمط التوجيه المركزي مع Transit Gateway؟
في نمط التوجيه المركزي (Centralized Routing) تقوم بربط جميع شبكات VPC بـ Transit Gateway الذي يدير حركة المرور بينها ومع الشبكات المحلية. يمكنك إنشاء جداول توجيه متعددة داخل Transit Gateway لتحديد أي شبكة يمكنها التواصل مع أي شبكة أخرى.
📋 مكونات النمط المركزي:
  • شبكات VPC متعددة: كل منها متصل بـ Transit Gateway عبر attachment.
  • جدول توجيه واحد أو أكثر في Transit Gateway: يحدد مسارات حركة المرور بين الشبكات.
  • جدول توجيه في كل VPC: يوجه حركة المرور نحو Transit Gateway كنقطة عبور مركزية.
على سبيل المثال شركة لديها شبكتا VPC منفصلتان: واحدة لتطبيق الويب والأخرى لقاعدة البيانات.
تستخدم Transit Gateway لربطهما معاً مع إمكانية عزل الشبكات في جداول توجيه منفصلة.
يمكنها أيضاً ربط شبكتها المحلية (on-premises) بنفس Transit Gateway للوصول إلى كلا الشبكتين.

4️⃣ Centralized Routing Pattern for Outbound Traffic — التوجيه المركزي لحركة المرور الصادرة

📖 كيف تتعامل مع حركة المرور الصادرة إلى الإنترنت؟
في بعض السيناريوهات قد ترغب في توجيه كل حركة المرور الصادرة من شبكات VPC المتعددة عبر نقطة خروج واحدة (egress point). يمكنك استخدام Transit Gateway مع NAT Gateway مركزي في شبكة VPC مخصصة لتوفير وصول موحد إلى الإنترنت لجميع الشبكات المتصلة.
📋 مزايا التوجيه المركزي للخروج:
  • تقليل تكاليف NAT Gateway باستخدام بوابة واحدة لجميع الشبكات بدلاً من بوابة لكل شبكة.
  • تبسيط إدارة سياسات الأمان والتصفية من خلال نقطة خروج واحدة.
  • مراقبة موحدة لحركة المرور الصادرة في موقع مركزي.
على سبيل المثال شركة لديها 5 شبكات VPC كلها تحتاج وصولاً إلى الإنترنت للتحديثات.
بدلاً من إنشاء 5 بوابات NAT Gateway (واحدة لكل شبكة) تنشئ شبكة VPC مركزية واحدة بها NAT Gateway.
جميع الشبكات الأخرى توجه حركتها الصادرة عبر Transit Gateway إلى هذه الشبكة المركزية مما يوفر التكاليف ويبسط الإدارة.

5️⃣ Transit Gateway Peering — اتصال Transit Gateway عبر المناطق

📖 ما هو Transit Gateway Peering؟
Transit Gateway Peering هو اتصال يربط بين Transit Gateway في منطقتين مختلفتين من AWS. هذا يسمح بمرور حركة المرور بين الشبكات VPC في المناطق المختلفة بطريقة آمنة وفعالة عبر شبكة AWS الخلفية الخاصة.
📋 مزايا Transit Gateway Peering:
  • ربط شبكات عبر مناطق AWS متعددة دون الحاجة إلى اتصال VPC Peering بين كل زوج.
  • بقاء حركة المرور ضمن شبكة AWS الخلفية الخاصة (AWS global backbone).
  • لا تمر حركة المرور عبر الإنترنت العام مما يزيد الأمان ويقلل زمن الوصول.
على سبيل المثال شركة عالمية لديها شبكات VPC في منطقتي us-east-1 وeu-west-1.
تنشئ Transit Gateway في كل منطقة ثم تربطهما عبر Transit Gateway Peering.
هذا يسمح للتطبيقات في المنطقتين بالتواصل بسرعات عالية وزمن وصول منخفض دون المرور عبر الإنترنت العام.

6️⃣ Company Group of Departments Use Case — سيناريو مجموعات الأقسام

📖 كيف تدير Transit Gateway اتصالات الأقسام المتعددة؟
في المؤسسات الكبيرة غالباً ما يكون لكل قسم شبكة VPC خاصة به وقد يحتاج بعضها للتواصل مع البعض الآخر بينما تحتاج أقسام أخرى للعزل التام. يمكن لـ Transit Gateway التعامل مع هذه السيناريوهات عبر إنشاء جداول توجيه متعددة داخل البوابة نفسها.
📋 سيناريوهات العزل والتشارك:
  • مجموعة التطبيقات المشتركة: شبكات VPC تحتاج للتواصل مع بعضها البعض باستمرار.
  • مجموعة معزولة: شبكات VPC لا تحتاج للتواصل مع بعضها ولكن قد تحتاج الوصول إلى الشبكة المحلية.
  • مجموعة مركزية: شبكات VPC تقدم خدمات مشتركة مثل المصادقة أو مشاركة الملفات لباقي الشبكات.
على سبيل المثال مؤسسة مالية لديها قسم للموارد البشرية وقسم للخدمات المصرفية وقسم لتقنية المعلومات.
يحتاج قسم تقنية المعلومات للتواصل مع القسمين الآخرين لكن الموارد البشرية والخدمات المصرفية يجب ألا تتواصلا مباشرة.
باستخدام جداول توجيه متعددة في Transit Gateway يمكن تحقيق هذه العزلات بسهولة.
💡 مقارنة بين نماذج الربط:
وجه المقارنةVPC Peering (Mesh)Transit Gateway (Hub-and-Spoke)
التوسعn(n-1)/2 اتصال لـ n شبكة VPCn اتصال لـ n شبكة VPC
الإدارةمعقدة مع زيادة عدد الشبكاتمركزية وبسيطة
العزلتلقائي (غير ترانزيتي)عبر جداول توجيه متعددة
الربط عبر الحساباتنعمنعم
مثل مبادلة الهواتف المحمولة بين الأصدقاء حيث كل صديق يحتاج هاتفاً خاصاً ليتصل بصديق آخر (نموذج Mesh) مقارنة بمقسم هاتفي مركزي يمكن لأي شخص الاتصال بأي شخص آخر من خلاله (نموذج Hub-and-Spoke). وكما أن المقسم الهاتفي يحتاج إعداداً واحداً لكل مشترك بدلاً من خط هاتفي بين كل زوج فإن Transit Gateway يبسط الاتصالات بين الشبكات.
خلاصة: توسيع شبكة VPC باستخدام Transit Gateway
  • AWS Transit Gateway هو حل مركزي لربط شبكات VPC المتعددة والشبكات المحلية.
  • يستخدم نموذج hub-and-spoke مما يقلل عدد الاتصالات المطلوبة بشكل كبير.
  • يمكن استخدام جداول توجيه متعددة لعزل حركة المرور بين المجموعات المختلفة.
  • يدعم Transit Gateway Peering ربط الشبكات عبر مناطق AWS المختلفة.
  • يوفر نمط التوجيه المركزي للخروج نقطة واحدة لإدارة اتصال الإنترنت لجميع الشبكات.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
AWS Transit Gatewayبوابة العبورخدمة مركزية لربط شبكات VPC والشبكات المحلية من خلال بوابة واحدة.
Hub-and-Spokeنموذج المركز والفروعنموذج اتصالات تلتقي فيه جميع الشبكات عند نقطة مركزية واحدة.
Attachmentاتصالرابط بين Transit Gateway وشبكة VPC أو شبكة محلية.
Transit Gateway Peeringاتصال Transit Gateway عبر المناطقاتصال بين Transit Gateway في منطقتين مختلفتين من AWS.
Egress pointنقطة خروجنقطة مركزية لتوجيه حركة المرور الصادرة إلى الإنترنت.

1️⃣ Mesh Architecture Using VPC Peering — بنية الشبكة المتداخلة باستخدام VPC Peering

📖 ما هو VPC Peering؟
VPC Peering هو اتصال شبكي من واحد إلى واحد (one-to-one) بين شبكتين VPC يتيح توجيه حركة المرور بينهما باستخدام عناوين IP الخاصة. يمكن إنشاء اتصال Peering بين شبكات VPC في نفس الحساب أو حسابات مختلفة وكذلك بين مناطق AWS مختلفة (Inter-Region VPC Peering).
📋 مزايا VPC Peering:
  • لاتوجد رسوم على إنشاء اتصال Peering نفسه، فقط على نقل البيانات عبره.
  • تبقى حركة المرور ضمن شبكة AWS الخلفية الخاصة ولا تمر عبر الإنترنت العام.
  • حركة المرور بين المناطق (Inter-Region) مشفرة تلقائياً.
  • لا يوجد نقطة فشل واحدة (single point of failure) أو اختناق في عرض الحزمة.
🔑 ملاحظة مهمة: البيانات المنقولة عبر اتصالات VPC Peering عبر المناطق أو عبر مناطق التوفر تُحسب وفق أسعار نقل البيانات القياسية لـ AWS.
على سبيل المثال شركة لديها حسابا AWS منفصلان: واحد للتطبيقات والآخر للبيانات.
تنشئ اتصال VPC Peering بين الشبكتين للسماح لتطبيقات الواجهة الأمامية بالوصول إلى قواعد البيانات في الشبكة الخلفية.
هذا يتيح تبادل البيانات بأمان باستخدام عناوين IP الخاصة دون تعريض الموارد للإنترنت العام.

2️⃣ Establishing VPC Peering — إنشاء اتصال VPC Peering

📖 كيف يتم إنشاء اتصال VPC Peering؟
لإنشاء اتصال Peering بين شبكتين VPC يرسل مالك الشبكة الأولى طلب Peering إلى مالك الشبكة الثانية. يجب على مالك الشبكة الثانية قبول الطلب لتفعيل الاتصال. يشترط ألا تتداخل نطاقات CIDR بين الشبكتين. بعد القبول يجب إضافة مسارات (routes) في جداول التوجيه لكل شبكة لتوجيه حركة المرور نحو الشبكة المقابلة عبر معرف اتصال Peering.
📋 خطوات إنشاء VPC Peering:
  • يرسل مالك VPC-A طلب Peering إلى مالك VPC-B.
  • يقبل مالك VPC-B الطلب لتفعيل الاتصال.
  • يضيف مالك VPC-A مساراً في جدول التوجيه: الوجهة CIDR لـ VPC-B والهدف معرف اتصال Peering.
  • يضيف مالك VPC-B مساراً مماثلاً نحو VPC-A.
  • قد تحتاج أيضاً لتحديث قواعد Security Group للسماح بحركة المرور بين الشبكتين.
على سبيل المثال شركتان ناشئتان تتعاونان في مشروع مشترك.
تمتلك الشركة الأولى شبكة VPC بنطاق 10.1.0.0/16 والثانية بنطاق 10.2.0.0/16.
تنشئان اتصال Peering وتضيفان المسارات المناسبة لتمكين التواصل عبر الشبكة الخاصة AWS دون تعريض الموارد للإنترنت العام.

3️⃣ VPC Peering Does Not Support Transitive Peering — عدم دعم التوجيه التتابعي

📖 ماذا يعني عدم دعم التوجيه التتابعي (Transitive Peering)؟
إذا كانت VPC-A متصلة مع VPC-B وVPC-B متصلة مع VPC-C فهذا لا يعني أن VPC-A متصلة مع VPC-C. هذا التصميم متعمد لزيادة الأمان والتحكم حيث يمنع انتشار حركة المرور بشكل غير متحكم به ويحد من نطاق أي هجوم شبكي محتمل (blast radius).
📋 قيود VPC Peering:
  • لا يمكن إنشاء Peering بين شبكتين VPC بنطاقي CIDR متطابقين أو متداخلين.
  • إذا كانت إحدى الشبكتين تحتوي على Internet Gateway أو NAT Gateway فلن تتمكن الشبكة الأخرى من الوصول إلى الإنترنت من خلالها.
  • فقط مالك الشبكة VPC يمكنه التعامل مع اتصالات Peering الخاصة بشبكته.
على سبيل المثال ثلاث شبكات: VPC-A متصلة مع VPC-B وVPC-B متصلة مع VPC-C.
إذا حاول مستخدم في VPC-A الوصول إلى مورد في VPC-C فلن ينجح الطلب.
يجب أن تنشأ VPC-A وVPC-C اتصال Peering مباشر بينهما إذا أردت لهما التواصل.
هذا يمنع تسرب حركة المرور بشكل غير مقصود ويحافظ على الأمان.

4️⃣ VPC Peering Configurations with Specific Routes — تهيئة المسارات المحددة لـ VPC Peering

📖 كيف تتحكم بدقة في المسارات عبر اتصال Peering؟
يمكنك تكوين جداول التوجيه في اتصال VPC Peering لتقييد الوصول إلى نطاق CIDR محدد لشبكة فرعية (subnet) أو نطاق CIDR معين إذا كان للشبكة عناوين متعددة أو عنوان IP محدد لمورد معين في الشبكة المقابلة.
📋 سيناريوهات التوجيه المحدد:
  • توجيه حركة المرور إلى شبكة فرعية معينة (subnet CIDR) بدلاً من الشبكة بأكملها.
  • توجيه حركة المرور إلى نطاق CIDR محدد في شبكة ذات عناوين متعددة.
  • توجيه حركة المرور إلى عنوان IP محدد لمورد معين مثل جهاز EC2 محدد باستخدام /32.
على سبيل المثال شبكة VPC-A تحتوي على عدة شبكات فرعية والشبكة VPC-B تحتوي على خادم قاعدة بيانات واحد بعنوان 10.2.1.18.
يمكنك إنشاء مسار في جدول توجيه VPC-A نحو 10.2.1.18/32 فقط عبر اتصال Peering بدلاً من السماح بالوصول إلى كل شبكات VPC-B.
هذا يطبق مبدأ الامتياز الأقل (least privilege) على مستوى الشبكة.

5️⃣ Use Cases: Peering to One VPC to Access Centralized Resources — حالات استخدام: الاتصال بشبكة مركزية

📖 متى تستخدم VPC Peering للوصول إلى موارد مركزية؟
يمكن أن تكون شبكة VPC واحدة مركزاً لتقديم خدمات مشتركة لشبكات متعددة مثل مشاركة الملفات أو المصادقة أو مشاركة البيانات مع العملاء. الميزة أن الشبكات المتصلة لا تستطيع التواصل مع بعضها البعض مما يحافظ على العزل.
📋 أمثلة على الشبكات المركزية:
  • مشاركة الملفات: شبكة VPC مركزية لمشاركة الملفات تتصل بها شبكات الأقسام المختلفة دون أن تتواصل الأقسام مع بعضها.
  • مشاركة مع العملاء: شبكة VPC مركزية يتصل بها عملاء مختلفون دون أن يروا مسارات بعضهم البعض.
  • خدمات Active Directory: شبكة VPC مركزية لخدمات المصادقة تتصل بها مثيلات محددة من الشبكات الأخرى.
على سبيل المثال قسم تقنية المعلومات في شركة لديه شبكة VPC مركزية لمشاركة الملفات.
ترتبط بها شبكات الأقسام الأخرى عبر Peering للوصول إلى الملفات المشتركة.
لكن قسم الموارد البشرية لا يستطيع الوصول إلى شبكة قسم المالية والعكس صحيح لأن VPC Peering لا يدعم التوجيه التتابعي.

6️⃣ VPC Connectivity with AWS PrivateLink — الاتصال باستخدام AWS PrivateLink

📖 ما هو AWS PrivateLink ومتى نستخدمه؟
AWS PrivateLink يتيح الاتصال الخاص على مستوى التطبيق (application level) بين شبكات VPC، وهو حل مثالي عندما تكون نطاقات CIDR للشبكات متداخلة. في هذا النموذج ينشئ مالك الشبكة المستهلكة (consumer VPC) واجهة شبكة مرنة (elastic network interface endpoint) تتصل بموازن تحميل شبكي (Network Load Balancer) في شبكة المزود.
📋 مزايا PrivateLink:
  • لا حاجة لاتصال Peering أو Transit Gateway بين الشبكات.
  • فقط الشبكات المستهلكة هي التي تبدأ الاتصال بالشبكة المزودة للخدمة.
  • يمكن للشبكات أن يكون لها نطاقات CIDR متداخلة دون مشكلة.
  • اتصال آمن بالكامل ضمن شبكة AWS الخاصة.
على سبيل المثال شركتان اندمجتا حديثاً ولكل منهما شبكات VPC بنفس نطاق CIDR (10.1.0.0/16).
لا يمكن استخدام VPC Peering لأن النطاقات متطابقة.
بدلاً من ذلك تستخدمان AWS PrivateLink مع Network Load Balancer للسماح للشبكة المستهلكة بالوصول إلى تطبيق محدد في شبكة المزود دون تعارض العناوين.
💡 مقارنة بين VPC Peering وPrivateLink:
وجه المقارنةVPC PeeringAWS PrivateLink
نوع الاتصالعلى مستوى الشبكة (Network level)على مستوى التطبيق (Application level)
تداخل CIDRغير مسموح بهمسموح به
التوجيه التتابعيغير مدعومغير مطلوب (اتصال مباشر)
التكلفةلا رسوم على الاتصال، رسوم على البياناترسوم على نقطة النهاية وبيانات
مثل توصيل أنابيب المياه بين منزلين حيث تحتاج أنبوباً مباشراً بينهما (نموذج Peering) ولكن إذا كان للمنزلين نفس العنوان فلا يمكن التفريق بينهما فيحتاجان إلى صندوق بريد مشترك (نموذج PrivateLink). وكما يمنع نظام الشقق المفصولة سكان مبنى من الوصول إلى مبنى آخر دون المرور عبر الشارع فإن VPC Peering غير الترانزيتي يمنع التواصل غير المباشر بين الشبكات.
خلاصة: ربط شبكات VPC باستخدام VPC Peering
  • VPC Peering يوفر اتصالاً خاصاً من واحد إلى واحد بين شبكتين VPC.
  • لا يدعم VPC Peering التوجيه التتابعي (transitive peering) مما يعزز الأمان.
  • يمكن توجيه حركة المرور بدقة إلى شبكات فرعية محددة أو موارد محددة.
  • في حالة تداخل نطاقات CIDR يُستخدم AWS PrivateLink مع Network Load Balancer كحل بديل.
  • يبقى كل من VPC Peering وPrivateLink ضمن شبكة AWS الخاصة.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
VPC Peeringاتصال VPC المباشراتصال شبكي مباشر من واحد إلى واحد بين شبكتين VPC.
Transitive Peeringالتوجيه التتابعيقدرة شبكة على المرور عبر شبكة وسيطة للوصول إلى شبكة ثالثة.
AWS PrivateLinkالرابط الخاصخدمة للاتصال الآمن على مستوى التطبيق بين شبكات VPC.
Network Load Balancerموازن الأحمال الشبكيموازن أحمال يعمل على الطبقة الرابعة لتوزيع حركة المرور.
Inter-Region VPC Peeringاتصال VPC عبر المناطقاتصال Peering بين شبكتين VPC في منطقتين مختلفتين من AWS.

1️⃣ Connecting On-Premises Environments to a VPC — ربط البيئة المحلية بشبكة VPC

📖 كيف تربط شبكتك المحلية بشبكة VPC على AWS؟
بشكل افتراضي لا تستطيع المثيلات التي تشغلها في شبكة VPC على AWS التواصل مع شبكتك المحلية (on-premises). توفر AWS عدة حلول لربط البيئات المحلية بالسحابة وأبرزها Site-to-Site VPN وAWS Direct Connect.
📋 خيارات الاتصال المتاحة:
  • Site-to-Site VPN: اتصال مشفر عبر الإنترنت العام ينشأ بسرعة ويمكن أن يكون جاهزاً في ساعات.
  • AWS Direct Connect: اتصال خاص مخصص يتطلب تخطيطاً وموارد مادية ويستغرق عدة أسابيع.
  • AWS VPN CloudHub: ربط عدة شبكات محلية ببعضها عبر نقطة مركزية.
على سبيل المثال شركة لديها خوادم داخلية في مقرها الرئيسي وتريد ربطها بتطبيقات سحابية على AWS.
بدلاً من نقل كل شيء إلى السحابة مرة واحدة تنشئ اتصال VPN يربط شبكتها المحلية بشبكة VPC على AWS.
هذا يسمح للتطبيقات الهجينة (hybrid) بالعمل بسلاسة حيث تبقى بعض التطبيقات محلياً والبعض الآخر في السحابة.

2️⃣ AWS Site-to-Site VPN — اتصال VPN من موقع إلى موقع

📖 كيف يعمل AWS Site-to-Site VPN؟
AWS Site-to-Site VPN ينشئ اتصالاً آمناً بين شبكتك المحلية وشبكة VPC عبر الإنترنت العام باستخدام بروتوكول IPsec. يتكون الاتصال من نفقين مشفرين (VPN tunnels) موزعين على منطقتي توفر Availability Zones مختلفتين لضمان التوفر العالي. الجهة المحلية تمثلها Customer Gateway بينما الجهة السحابية تمثلها Virtual Private Gateway أو Transit Gateway.
📋 مزايا Site-to-Site VPN:
  • يمكن إعداده بسرعة وقد يكون جاهزاً في غضون ساعات.
  • يوفر نفقين IPsec مشفرين لكل اتصال عبر منطقتي توفر للتوفر العالي.
  • يمكن استخدام النفق الأول لحركة المرور الأساسية والنفق الثاني للتكرارية (redundancy).
  • يتم الدفع لكل ساعة اتصال (per VPN connection-hour).
على سبيل المثال شركة متوسطة تريد ربط فرعها الصغير بسحابة AWS بسرعة وبتكلفة منخفضة.
بدلاً من انتظار أسابيع لتركيب كابل Direct Connect تنشئ اتصال Site-to-Site VPN في ساعات قليلة.
توفر الشركة البيانات المنقولة عبر نفقين مشفرين أحدهما أساسي والآخر احتياطي لضمان استمرارية العمل.

3️⃣ Creating a Site-to-Site VPN Connection — إنشاء اتصال VPN

📖 ما هي خطوات إنشاء اتصال Site-to-Site VPN؟
لإنشاء اتصال VPN بين شبكتك المحلية وشبكة VPC عليك اتباع عدة خطوات تبدأ بتعريف جهاز البوابة المحلية وانتهاء بتحميل ملف الإعدادات وتطبيقه على جهاز VPN في موقعك.
📋 خطوات إنشاء الاتصال:
  • 1. إنشاء Customer Gateway يمثل جهاز VPN في الشبكة المحلية (مادي أو برمجي).
  • 2. إنشاء Virtual Private Gateway في AWS مع رقم BGP ASN مختلف عن البوابة المحلية.
  • 3. إعداد جداول التوجيه في VPC لتوجيه حركة المرور نحو الشبكة المحلية عبر البوابة الافتراضية.
  • 4. تحديث قواعد Security Groups للسماح بالبروتوكولات المطلوبة من الشبكة المحلية.
  • 5. إنشاء اتصال Site-to-Site VPN بين البوابتين مع نفقين لضمان التوفر العالي.
  • 6. تحميل ملف الإعدادات وتطبيقه على جهاز VPN في الشبكة المحلية.
🔑 توجيه ديناميكي أم ثابت؟ إذا كان جهاز VPN يدعم BGP استخدم التوجيه الديناميكي (dynamic routing) لأنه يوفر فحوصات سلامة أفضل ويساعد في التبديل التلقائي إلى النفق البديل عند الفشل. إذا كان لا يدعمه استخدم التوجيه الثابت (static routing) مع تحديد مسارات IP يدوياً.
على سبيل المثال شركة لديها جهاز توجيه Cisco في مقرها يدعم BGP.
تنشئ Customer Gateway برقم ASN مخصص وتنشئ Virtual Private Gateway برقم ASN مختلف.
بعد إنشاء اتصال VPN تحمّل ملف إعدادات Cisco وتطبقه على جهاز التوجيه.
يبدأ الجهاز تبادل المسارات تلقائياً عبر BGP مع البوابة الافتراضية في AWS.

4️⃣ AWS VPN CloudHub — ربط الشبكات المحلية المتعددة

📖 كيف تربط عدة شبكات محلية ببعضها باستخدام AWS VPN CloudHub؟
المؤسسات الكبيرة غالباً ما يكون لديها عدة بيئات شبكية محلية في مواقع جغرافية مختلفة. AWS VPN CloudHub يوفر نموذج hub-and-spoke لربط هذه الشبكات ببعضها باستخدام Virtual Private Gateway واحدة مع عدة بوابات محلية (customer gateways).
📋 كيف يعمل CloudHub:
  • يستخدم Virtual Private Gateway واحدة مع عدة بوابات محلية ولكل منها رقم BGP ASN فريد.
  • تعلن البوابات المحلية عن مساراتها عبر اتصالات VPN الخاصة بها.
  • يتم استقبال هذه الإعلانات وإعادة بثها لجميع أقران BGP الآخرين.
  • يجب ألا تتداخل نطاقات IP للشبكات البعيدة مع بعضها.
على سبيل المثال شركة عالمية لديها مكاتب في نيويورك ولندن وطوكيو.
كل مكتب يحتاج للتواصل مع المكاتب الأخرى لأغراض مشاركة البيانات والتطبيقات.
تنشئ الشركة اتصالات VPN من كل مكتب إلى Virtual Private Gateway واحدة في AWS.
تتبادل المكاتب المسارات عبر BGP ويصبح بإمكانها التواصل مع بعضها البعض عبر السحابة.

5️⃣ Accelerating Site-to-Site VPN Connections — تسريع اتصالات VPN

📖 كيف تسرع اتصال Site-to-Site VPN باستخدام Global Accelerator؟
حركة المرور عبر الإنترنت العام قد تواجه اضطرابات وتأخيراً. AWS Global Accelerator يحسن أداء اتصال VPN بتوجيه حركة المرور من شبكتك المحلية إلى أقرب موقع حافة (edge location) لـ AWS. من هناك تنتقل حركة المرور عبر الشبكة الخلفية الخاصة (AWS backbone) إلى Transit Gateway بزمن استجابة أقل.
📋 شروط التسريع:
  • التسريع مدعوم فقط لاتصالات VPN المرتبطة بـ Transit Gateway وليس Virtual Private Gateway.
  • يتصل Global Accelerator بـ Transit Gateway عبر مرفق VPN attachment.
  • يتصل Transit Gateway بشبكات VPC عبر مرفق VPC attachment.
على سبيل المثال شركة لديها موظفون في منطقة بعيدة عن مراكز بيانات AWS.
اتصال VPN العادي يعاني من زمن استجابة عالٍ بسبب المسافة.
تفعّل الشركة Global Accelerator على اتصال VPN المرتبط بـ Transit Gateway.
تنتقل حركة المرور من موقع الحافة الأقرب إلى العميل عبر شبكة AWS الخاصة مما يقلل زمن الاستجابة بشكل ملحوظ.

6️⃣ Isolating VPCs with Full VPN Access Using Transit Gateway — عزل شبكات VPC مع وصول كامل للشبكة المحلية

📖 كيف تعزل شبكات VPC عن بعضها مع السماح للشبكة المحلية بالوصول إليها جميعاً؟
يمكنك تكوين Transit Gateway كموجهات متعددة معزولة داخلياً باستخدام جداول توجيه منفصلة لكل مجموعة. المرفقات (attachments) المرتبطة بجدول توجيه معين يمكنها توجيه الحزم لبعضها البعض لكن لا يمكنها توجيه الحزم من أو إلى المرفقات في جدول التوجيه الآخر.
📋 آلية العمل:
  • إنشاء جدول توجيه VPN في Transit Gateway مرتبط بمرفق VPN مع مسارات نحو الشبكات المحلية.
  • إنشاء جدول توجيه VPC في Transit Gateway مرتبط بمرفقات VPC مع مسار نحو الشبكة المحلية.
  • توجّه كل شبكة VPC حركة المرور نحو الشبكة المحلية عبر Transit Gateway.
  • حركة المرور بين شبكات VPC المختلفة تُحظر لأن جدول توجيه VPC لا يحتوي على مسارات بينها.
على سبيل المثال شركة لديها شبكتا VPC: واحدة لتطبيقات الرواتب والأخرى لإدارة العملاء.
يجب على الشبكة المحلية الوصول إلى كلتا الشبكتين لكن يجب ألا تتواصل شبكة الرواتب مع شبكة العملاء.
باستخدام Transit Gateway مع جدولي توجيه منفصلين تحقق الشركة عزلاً تاماً مع السماح بالوصول الكامل من المحلي إلى كل شبكة على حدة.
💡 مقارنة بين خيارات الاتصال:
وجه المقارنةSite-to-Site VPNDirect Connect
النوعاتصال مشفر عبر الإنترنت العاماتصال خاص مخصص (VLAN)
سرعة الإعدادساعاتأسابيع
الأداءمتغير (حسب الإنترنت)ثابت وموثوق وقابل للتنبؤ
التكلفةمنخفضة (لكل ساعة اتصال)مرتفعة (رسوم مخصصة شهرية)
عرض الحزمةمحدود بعرض النطاق للإنترنتقابل للتوسع حتى 100 جيجابت
مثل إرسال رسالة عبر البريد العادي (نموذج VPN) حيث تصل لكن قد تتأخر مقابل إرسالها عبر بريد سريع خاص (نموذج Direct Connect) حيث تصل بسرعة وموثوقية أعلى لكن بتكلفة أكبر. وكما أن خط الهاتف الأرضي المباشر بين منزلين يضمن اتصالاً واضحاً دون تشويش بينما المكالمة عبر الإنترنت قد تتأثر بسرعة الشبكة فإن Direct Connect يوفر جودة اتصال أفضل من VPN.
خلاصة: الاتصال بالشبكة البعيدة باستخدام VPN
  • Site-to-Site VPN ينشئ اتصالاً آمناً ومشفّراً بين الشبكة المحلية وشبكة VPC عبر الإنترنت العام.
  • يوفر نفقين IPsec عبر منطقتي توفر لضمان التوفر العالي.
  • AWS VPN CloudHub يربط عدة شبكات محلية ببعضها عبر نقطة مركزية.
  • Global Accelerator يحسن أداء VPN عبر توجيه حركة المرور عبر شبكة AWS الخلفية.
  • يمكن عزل شبكات VPC عن بعضها مع إتاحة الوصول الكامل للشبكة المحلية باستخدام جداول توجيه متعددة في Transit Gateway.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Site-to-Site VPNاتصال VPN من موقع إلى موقعاتصال مشفر بين شبكة محلية وشبكة VPC عبر الإنترنت باستخدام بروتوكول IPsec.
Customer Gatewayالبوابة المحليةجهاز VPN في الشبكة المحلية يمثل نقطة النهاية المحلية للاتصال.
Virtual Private Gatewayالبوابة الافتراضية الخاصةنقطة النهاية على جانب AWS لاتصال VPN.
IPsecبروتوكول أمان الإنترنتمجموعة بروتوكولات لتأمين اتصالات IP عبر التشفير والمصادقة.
BGPبروتوكول البوابة الحدوديةبروتوكول توجيه ديناميكي لتبادل معلومات المسارات بين الأنظمة المستقلة.
AWS VPN CloudHubمركز VPN السحابينموذج hub-and-spoke لربط عدة شبكات محلية ببعضها عبر AWS.
AWS Global Acceleratorالمسرّع العالميخدمة لتحسين أداء التطبيقات بتوجيه حركة المرور عبر شبكة AWS الخلفية.

1️⃣ AWS Direct Connect — الاتصال المباشر

📖 ما هو AWS Direct Connect؟
AWS Direct Connect هو حل اتصال خاص ومخصص يربط شبكتك المحلية بشبكة AWS عبر كابل ألياف ضوئية مخصص. يستخدم VLANs (شبكات محلية افتراضية) بمعيار 802.1Q لإنشاء اتصال خاص يمتد شبكتك المحلية لتشمل موارد AWS. يوفر أداء شبكياً ثابتاً مع عرض حزمة أعلى وزمن وصول أقل مقارنة بالاتصالات عبر الإنترنت.
📋 فوائد Direct Connect:
  • زيادة عرض النطاق الترددي (bandwidth throughput) مقارنة باتصالات الإنترنت.
  • تجربة شبكية متناسقة وموثوقة (consistent network experience) على عكس الإنترنت العام.
  • انخفاض تكاليف نقل البيانات حيث تُحسب البيانات المنقولة بسعر مخفض Direct Connect data transfer rate.
  • اتصال خاص وآمن لا يمر عبر الإنترنت العام مما يلبي متطلبات الامتثال والأمان للمؤسسات.
🔑 فارق مهم: Site-to-Site VPN ينقل البيانات عبر أنفاق مشفرة فوق الإنترنت العام بينما Direct Connect يستخدم VLANs في اتصال خاص ومخصص لا يلمس الإنترنت نهائياً.
على سبيل المثال بنك يحتاج إلى نقل بيانات مالية حساسة بين مقره الرئيسي وسحابة AWS.
المتطلبات التنظيمية تمنع مرور هذه البيانات عبر الإنترنت العام.
يستخدم البنك Direct Connect لإنشاء اتصال خاص ومباشر بين الشبكة المحلية وشبكة AWS.
هذا يضمن الامتثال للمعايير التنظيمية مع توفير أداء عالٍ وموثوقية ممتازة.

2️⃣ Direct Connect Use Cases — حالات استخدام Direct Connect

📖 ما هي السيناريوهات المثالية لاستخدام Direct Connect؟
Direct Connect مناسب للتطبيقات التي تحتاج أداءً ثابتاً ونقل بيانات كبير أو متطلبات أمان وامتثال صارمة. سواء كنت تدير بيئات هجينة أو تنقل مجموعات بيانات ضخمة فإن Direct Connect يوفر حلاً موثوقاً.
📋 أبرز حالات الاستخدام:
  • البيئات الهجينة (Hybrid environments): ربط التطبيقات التي تحتاج الوصول إلى معدات مركز البيانات المحلية مع الاستفادة من مرونة AWS.
  • مجموعات البيانات الكبيرة (Large datasets): نقل بيانات الحوسبة عالية الأداء (HPC) الذي قد يكون بطيئاً ومكلفاً عبر الإنترنت.
  • الأداء المتوقع (Predictable performance): التطبيقات التي تعمل على بيانات فورية مثل بث الصوت أو الفيديو.
  • الامتثال والأمان (Security & compliance): السياسات التي تتطلب الوصول إلى السحابة عبر دوائر شبكية خاصة فقط.
على سبيل المثال شركة إعلام تنتج محتوى فيديو عالي الدقة وتحتاج نقله يومياً إلى AWS للمعالجة.
نقل ملفات تيرابايت عبر الإنترنت قد يستغرق ساعات ويستهلك عرض حزمة كامل الشبكة.
باستخدام Direct Connect تنقل الشركة المحتوى بسرعة عالية دون التأثير على بقية خدمات الإنترنت في الشركة وبتكلفة نقل أقل.

3️⃣ Extend an On-Premises Network to AWS Using Direct Connect — توسيع الشبكة المحلية إلى AWS

📖 كيف تمد شبكتك المحلية إلى AWS باستخدام Direct Connect؟
Direct Connect يستخدم مواقع Direct Connect locations لتمديد شبكتك المحلية إلى AWS عبر VLANs بمعيار 802.1Q. لديك خياران للاتصال: اتصال مخصص (dedicated) حيث يتم توفير كابل ألياف ضوئية حصري لك أو اتصال مستضاف (hosted) عبر شريك Direct Connect حيث تشارك الكابل مع عملاء آخرين.
📋 أنواع الواجهات الافتراضية:
  • واجهة افتراضية عامة (Public virtual interface): توفر الوصول إلى خدمات AWS العامة مثل Amazon S3.
  • واجهة افتراضية خاصة (Private virtual interface): توفر الوصول إلى شبكة VPC عبر Virtual Private Gateway.
  • واجهة افتراضية للعبور (Transit virtual interface): توفر الوصول إلى شبكة VPC عبر Transit Gateway.
على سبيل المثال شركة تريد الوصول إلى Amazon S3 من شبكتها المحلية بسرعة عالية.
تنشئ اتصال Direct Connect وتستخدم الواجهة الافتراضية العامة للوصول إلى S3 مباشرة.
في نفس الوقت تستخدم الواجهة الافتراضية الخاصة للوصول إلى شبكة VPC الخاصة بها.
اتصال واحد يخدم غرضين مختلفين عبر VLANs منفصلة.

4️⃣ Direct Connect Using Transit Gateway — Direct Connect مع Transit Gateway

📖 كيف تستخدم Direct Connect مع Transit Gateway؟
يمكنك ربط Direct Connect بـ Transit Gateway بدلاً من Virtual Private Gateway لتبسيط التوجيه بين الشبكة المحلية وشبكات VPC المتعددة. في هذا النموذج يتصل Transit Gateway بـ Direct Connect Gateway عبر مرفق Direct Connect attachment ويستخدم واجهة افتراضية للعبور (transit virtual interface).
📋 مزايا استخدام Transit Gateway مع Direct Connect:
  • تبسيط التوجيه بين الشبكة المحلية وجميع شبكات VPC عبر بوابة واحدة.
  • يمكن استخدام Direct Connect Gateway للاتصال بعدة Transit Gateways.
  • توجيه مرن مع إمكانية عزل شبكات VPC عن بعضها عبر جداول توجيه متعددة.
على سبيل المثال مؤسسة لديها 4 شبكات VPC تحتاج جميعها للاتصال بالشبكة المحلية.
بدلاً من إنشاء 4 اتصالات Direct Connect منفصلة (واجهة خاصة لكل VPC) تنشئ اتصال Direct Connect واحد مع Transit Gateway.
Transit Gateway يدير التوجيه بين الشبكة المحلية وكل شبكة VPC حسب جداول التوجيه المحددة.

5️⃣ High Availability Direct Connect and Backup VPN — التوفر العالي مع Direct Connect وVPN احتياطي

📖 كيف تحقق توفراً عالياً باستخدام Direct Connect وVPN احتياطي؟
لضمان استمرارية الاتصال يمكنك الجمع بين Direct Connect كاتصال أساسي واتصال VPN كاتصال احتياطي. بشكل افتراضي تفضل AWS إرسال حركة المرور عبر Direct Connect لذلك لا تحتاج إعدادات إضافية لتحديد الاتصال الأساسي والاحتياطي. يجب عليك تكوين نشر المسارات (route propagation) المناسبة لكل من Direct Connect وVPN لضمان اختيار الأنظمة الداخلية للمسار المناسب.
📋 نصائح للتوفر العالي:
  • استخدام عدة دوائر Direct Connect وعدة أنفاق VPN بين مساحات عناوين خاصة منفصلة.
  • استخدام مواقع Direct Connect متعددة للتوفر العالي.
  • اختيار مزودي خدمات ومواقع Direct Connect تتماشى مع سياسات تحمل المخاطر في مؤسستك.
على سبيل المثال شركة خدمات مالية لا يمكنها تحمل انقطاع الاتصال بالسحابة.
تستخدم Direct Connect كاتصال أساسي للبيانات الحساسة وتنشئ اتصال Site-to-Site VPN احتياطياً عبر الإنترنت.
إذا تعطل كابل Direct Connect تتحول حركة المرور تلقائياً إلى اتصال VPN الاحتياطي.
بهذا تضمن الشركة استمرارية الأعمال حتى في حالات الطوارئ.

6️⃣ High Resiliency with Multiple Direct Connect Locations — المرونة العالية مع مواقع Direct Connect متعددة

📖 كيف تحقق أقصى مرونة باستخدام مواقع Direct Connect متعددة؟
لأعباء العمل الحرجة (critical production workloads) توصي AWS بوجود اتصال واحد على الأقل في موقعين مختلفين من Direct Connect. هذه البنية تضمن المرونة ضد أعطال الأجهزة أو فشل موقع كامل. إذا تعطل موقع Direct Connect الأول يمكن للموقع الثاني الاستمرار في تقديم الخدمة.
📋 أفضل ممارسات المرونة:
  • الاتصال من مراكز بيانات متعددة للتكرار المادي (physical location redundancy).
  • استخدام أجهزة ومزودي اتصالات متنوعين لتجنب نقطة فشل واحدة.
  • استخدام توجيه ديناميكي باتصالات نشطة/نشطة (active/active) لتوزيع الأحمال تلقائياً والتبديل عند الفشل.
  • توفير سعة شبكية كافية لضمان عدم تأثير فشل اتصال واحد على أداء الاتصالات الأخرى.
على سبيل المثال منصة تجارة إلكترونية كبرى تعالج ملايين المعاملات يومياً.
تنشئ اتصالي Direct Connect من مركزين بيانات مختلفين إلى موقعي Direct Connect مختلفين.
إذا تعطل أحد المواقع بالكامل يستمر الموقع الثاني في العمل دون انقطاع.
هذا المستوى من المرونة يضمن عدم تأثر العملاء حتى في حالات الكوارث الكبرى.
💡 مقارنة بين استراتيجيات التوفر:
الاستراتيجيةالوصفمستوى المرونة
Direct Connect + VPN احتياطياتصال Direct Connect أساسي مع VPN احتياطي عبر الإنترنتمرتفع - يتحمل فشل الاتصال الأساسي
موقع Direct Connect واحداتصال Direct Connect واحد فقطمتوسط - خطر إذا تعطل الموقع
مواقع Direct Connect متعددةاتصالات في موقعين مختلفين أو أكثرمرتفع جداً - يتحمل فشل موقع كامل
مثل امتلاك خط هاتف أرضي (اتصال Direct Connect) كخط أساسي وهاتف محمول (اتصال VPN) كخط احتياطي لضمان عدم انقطاع الاتصال. وكما أن وجود مخرجين للطوارئ في المبنى يضمن سلامة أكبر من وجود مخرج واحد فإن وجود موقعي Direct Connect يضمن مرونة أعلى ضد الأعطال.
خلاصة: الاتصال بالشبكة البعيدة باستخدام Direct Connect
  • AWS Direct Connect هو اتصال خاص ومخصص يربط الشبكة المحلية بـ AWS عبر VLANs.
  • مناسب للبيئات الهجينة ونقل البيانات الكبيرة والتطبيقات التي تحتاج أداءً ثابتاً أو متطلبات امتثال صارمة.
  • ثلاثة أنواع من الواجهات الافتراضية: عامة وخاصة وواجهة عبور.
  • يمكن ربط Direct Connect بـ Transit Gateway لتبسيط التوجيه بين الشبكة المحلية وشبكات VPC المتعددة.
  • استخدم VPN كاتصال احتياطي للتوفر العالي ومواقع Direct Connect متعددة لأقصى مرونة.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
AWS Direct Connectالاتصال المباشراتصال خاص ومخصص عبر كابل ألياف ضوئية بين الشبكة المحلية وشبكة AWS.
VLANشبكة محلية افتراضيةتقسيم شبكة مادية إلى شبكات منطقية منفصلة باستخدام معيار 802.1Q.
Private Virtual Interfaceواجهة افتراضية خاصةواجهة للوصول إلى VPC عبر Virtual Private Gateway.
Public Virtual Interfaceواجهة افتراضية عامةواجهة للوصول إلى خدمات AWS العامة مثل Amazon S3.
Transit Virtual Interfaceواجهة افتراضية للعبورواجهة للوصول إلى VPC عبر Transit Gateway باستخدام Direct Connect Gateway.
Direct Connect Gatewayبوابة Direct Connectبوابة وسيطة تسمح لـ Direct Connect بالاتصال بعدة Transit Gateways.

1️⃣ AWS Well-Architected Framework Network Pillars — أعمدة الإطار المعماري للشبكات

📖 كيف تطبق مبادئ AWS Well-Architected Framework على الشبكات؟
عند تصميم الاتصال بشبكات متعددة يجب أن تأخذ في الاعتبار جميع أعباء العمل المستقبلية في بيئاتك المحلية والسحابية. في مستوى البنية التحتية تبدأ بتصميم شبكتك لتكون مرنة (resilient) وآمنة (secure) وعالية الأداء (high performing) وفعالة من حيث التكلفة (cost effective). يلخص هذا القسم أفضل الممارسات من الأعمدة الستة الأكثر صلة بهذه الوحدة.
📋 أعمدة الإطار المعماري المتقن:
  • التميز التشغيلي (Operational Excellence): تخطيط طوبولوجيا الشبكة.
  • الأمان (Security): حماية البنية التحتية للشبكة والبيانات أثناء النقل.
  • الموثوقية (Reliability): توفير اتصالات زائدة وتجنب نقاط الفشل.
  • كفاءة الأداء (Performance Efficiency): اختيار بنية الشبكة المناسبة.
  • تحسين التكلفة (Cost Optimization): التخطيط لتكاليف نقل البيانات.
  • الاستدامة (Sustainability): تقليل الموارد غير المستخدمة.
على سبيل المثال مهندس معماري للسحابة يصمم اتصال شبكي لشركة متعددة الفروع.
يبدأ بتخطيط طوبولوجيا مرنة (التميز التشغيلي) ثم يضمن تشفير كل البيانات المنقولة عبر IPsec أو TLS (الأمان).
يستخدم اتصالات زائدة Direct Connect مع VPN احتياطي (الموثوقية) ويختار Transit Gateway لتقليل التكاليف الإدارية (تحسين التكلفة).

2️⃣ Foundations — Plan Your Network Topology — الأسس: تخطيط طوبولوجيا الشبكة

📖 ما هي أفضل ممارسات تخطيط طوبولوجيا الشبكة؟
تصميم طوبولوجيا شبكة مرنة (resilient network topology) يعني أن أعباء العمل يجب أن تعمل بشكل صحيح ومستمر عندما يكون ذلك مطلوباً. يجب أن تتوقع شبكتك أعطال الشبكة المحتملة وتستوعب نمو حركة المرور المستقبلي. المرونة مسؤولية مشتركة بين AWS (مرونة شبكة السحابة الخلفية) وبينك أنت (تطبيق المرونة في الشبكة المحلية والسحابة).
📋 أفضل الممارسات الأساسية:
  • توفير اتصالات زائدة: بين الشبكات الخاصة في السحابة والبيئات المحلية. استخدم آليات تجاوز الفشل مثل Direct Connect مع VPN احتياطي.
  • تفضيل النمط المركزي (Hub-and-Spoke): استخدم Transit Gateway بدلاً من VPC Peering لتوصيل أكثر من شبكتين. تجنب إنشاء جلسات BGP متعددة لكل شبكة VPC عبر مناطق AWS متعددة.
على سبيل المثال شركة تخطط لربط 3 فروع و 4 شبكات VPC بسحابة AWS.
بدلاً من إنشاء شبكة متداخلة معقدة بـ 21 اتصال Peering تستخدم Transit Gateway بنمط hub-and-spoke.
تضيف اتصال Direct Connect أساسي مع VPN احتياطي للشبكة المحلية لضمان استمرارية الخدمة عند فشل أي اتصال.

3️⃣ Infrastructure Protection — Protecting Networks — حماية البنية التحتية للشبكة

📖 كيف تحمي شبكتك في جميع الطبقات؟
توصي AWS بتطبيق نهج الثقة الصفرية (zero trust approach) لتطبيق مبدأ الأمان في جميع الطبقات. التخطيط الدقيق لتصميم الشبكة يشكل الأساس لتوفير العزل والحدود للموارد داخل أعباء العمل الهجينة التي تعمل محلياً وفي السحابة.
📋 أفضل الممارسات لحماية الشبكة:
  • التحكم في حركة المرور في جميع الطبقات: استخدم Site-to-Site VPN لنقل آمن عبر الإنترنت المشفر وDirect Connect لخط خاص مخصص.
  • طبق Security Groups وNetwork ACLs لتقييد حركة المرور بين الشبكات.
  • استخدم قواعد التوجيه الدقيقة لتحديد المسارات المسموح بها بين الشبكات.
على سبيل المثال مؤسسة حكومية تحتاج لنقل بيانات المواطنين بين مراكز بياناتها المحلية وسحابة AWS.
تنشئ اتصال Site-to-Site VPN مشفراً بحيث تعبر جميع البيانات عبر نفق IPsec آمن.
للمزيد من الأمان تضيف Direct Connect كخط خاص ومخصص لا يمر عبر الإنترنت نهائياً للتطبيقات الأكثر حساسية.

4️⃣ Data Protection — Protecting Data in Transit — حماية البيانات أثناء النقل

📖 كيف تحمي البيانات أثناء انتقالها بين الشبكات؟
البيانات أثناء النقل (data in transit) هي أي بيانات تُرسل من نظام إلى آخر. بتوفير المستوى المناسب من الحماية تحافظ على سرية وسلامة بيانات أعباء العمل الخاصة بك.
📋 أفضل الممارسات:
  • المصادقة على اتصالات الشبكة: استخدم بروتوكولات تدعم المصادقة مثل TLS أو IPsec للتحقق من هوية الأطراف المتصلة وتقليل خطر اعتراض الاتصالات أو تغييرها.
  • فرض التشفير أثناء النقل: استخدم بروتوكولات مشفرة عند نقل البيانات الحساسة خارج شبكة VPC. يُوصى باستخدام TLS الإصدار 1.3.
  • احمِ حركة المرور بين الشبكات باستخدام IPsec VPN أو Direct Connect لضمان اتصال شبكي خاص وآمن.
على سبيل المثال شركة تتعامل مع بيانات بطاقات الائتمان وتحتاج لنقلها بين التطبيقات على EC2 وقاعدة بيانات RDS.
تفرض تشفير كل الاتصالات باستخدام TLS 1.3 بين الخوادم وقاعدة البيانات.
بالإضافة إلى ذلك تنشئ اتصال Site-to-Site VPN مشفراً بـ IPsec لنقل البيانات بين مركز البيانات المحلي والسحابة.
طبقتا التشفير تضمنان حماية البيانات حتى في حال اختراق إحدى الطبقات.

5️⃣ Selection — Network Architecture Selection — اختيار بنية الشبكة المناسبة

📖 كيف تختار بنية الشبكة المناسبة لأعباء العمل؟
الحل الأمثل يختلف حسب عبء العمل وغالباً ما تجمع الحلول بين عدة طرق. أعباء العمل المصممة بشكل متقن تستخدم حلولاً متعددة وتتضمن ميزات مختلفة لتحسين الأداء.
📋 أفضل الممارسات لاختيار البنية:
  • اختيار حجم الاتصال المناسب: قدّر متطلبات عرض الحزمة وزمن الاستجابة والتشفير لعبء العمل الهجين واختر بين VPN وDirect Connect حسب الحاجة.
  • اختيار موقع عبء العمل حسب متطلبات الشبكة: قيّم خيارات وضع الموارد لتقليل زمن الاستجابة. إذا كان لديك مستخدمون أو تطبيقات محلية فقد تستفيد من Direct Connect أو تفعيل التسريع على اتصال VPN عبر Global Accelerator.
على سبيل المثال شركة ألعاب فيديو تحتاج زمن استجابة منخفض جداً للاعبيها حول العالم.
تختار Direct Connect للاتصال بين مركز بياناتها الرئيسي وسحابة AWS لضمان أداء ثابت.
كما تستخدم Global Accelerator لتوجيه حركة مرور اللاعبين عبر أفضل مسار في شبكة AWS الخلفية.
هذا المزيج يقلل زمن الاستجابة ويحسن تجربة اللاعبين.

6️⃣ Cost Effective Resources — Plan for Data Transfer — التخطيط لتكاليف نقل البيانات

📖 كيف تحسن تكاليف نقل البيانات في الشبكة؟
يجب أن تستخدم أعباء العمل على الشبكة جميع الموارد بكفاءة وتحقق النتائج بأقل سعر ممكن مع تلبية المتطلبات الوظيفية. مفتاح توفير التكاليف هو اختيار أفضل نموذج تسعير مع التهيئة الشبكية المناسبة لأعباء العمل.
📋 أفضل الممارسات لتقليل تكاليف النقل:
  • اختيار المكونات لتحسين تكلفة نقل البيانات: صمم نقل البيانات لتقليل التكاليف باستخدام CDN (مثل CloudFront) لتقريب البيانات من المستخدمين أو Direct Connect للاتصال المباشر.
  • تنفيذ خدمات لتقليل تكاليف نقل البيانات: راجع خدمات AWS التي قد تقلل أو تلغي الحاجة للنقل. تفضل AWS استخدام Direct Connect بدلاً من VPN للاتصال بالسحابة لأنه يوفر تكلفة نقل يمكن التنبؤ بها.
على سبيل المثال شركة تنشر محتوى وسائط متعددة (صور وفيديو) لجمهور عالمي.
تستخدم Amazon CloudFront كشبكة توصيل محتوى (CDN) لتخزين المحتوى في مواقع حافة قريبة من المستخدمين.
هذا يقلل تكاليف نقل البيانات من المصدر الأصلي ويسرع أوقات التحميل.
للبيانات الخلفية بين مراكز البيانات تستخدم Direct Connect الذي يوفر تكاليف نقل يمكن التنبؤ بها وأداءً ثابتاً.
💡 أفضل ممارسات Well-Architected للشبكات:
العمودأفضل ممارسةالخدمات المرتبطة
التميز التشغيليتخطيط طوبولوجيا مرنةTransit Gateway، VPC Peering
الأمانالتحكم بحركة المرور في كل الطبقاتSite-to-Site VPN، Direct Connect
الموثوقيةاتصالات زائدة وتجنب نقاط الفشلDirect Connect + VPN احتياطي
كفاءة الأداءاختيار بنية الشبكة حسب عبء العملGlobal Accelerator، Direct Connect
تحسين التكلفةالتخطيط لتكاليف نقل البياناتCloudFront، Direct Connect
مثل التخطيط لشبكة طرق في مدينة حيث تخطط لطرق رئيسية سريعة (Direct Connect) وطرق فرعية احتياطية (VPN) وتختار أقصر طريق بين نقطتين لضمان أقل وقت وصول وأقل استهلاك للوقود (أي تكلفة). وكما يخطط مهندس النقل لاستيعاب الزحام المستقبلي ويوفر مسارات بديلة للحوادث فإن مهندس الشبكات في السحابة يخطط لطوبولوجيا تتوقع النمو وتتحمل الأعطال.
خلاصة: تطبيق مبادئ Well-Architected Framework على الشبكات
  • خطط لطوبولوجيا شبكة مرنة مع اتصالات زائدة بين الشبكات المحلية والسحابية.
  • فضل النمط المركزي (hub-and-spoke) مثل Transit Gateway على النمط المتداخل (mesh).
  • تحكم بحركة المرور في جميع الطبقات وطبق التشفير والمصادقة على البيانات أثناء النقل.
  • اختر حجم الاتصال المناسب لأعباء العمل وموقعها بناءً على متطلبات الشبكة.
  • خطط لتكاليف نقل البيانات واختر المكونات والخدمات التي تقلل التكاليف.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
AWS Well-Architected Frameworkإطار AWS للهندسة المتقنةمجموعة مبادئ وأفضل ممارسات لبناء حلول سحابية عالية الجودة.
Hub-and-Spokeنموذج المركز والفروعطوبولوجيا تتصل فيها جميع الشبكات بنقطة مركزية واحدة.
Meshنموذج الشبكة المتداخلةطوبولوجيا تتصل فيها كل شبكة مع كل شبكة أخرى بشكل مباشر.
Zero Trustالثقة الصفريةنموذج أمان لا يثق بأي طلب داخل الشبكة أو خارجها دون تحقق.
Data in Transitالبيانات أثناء النقلالبيانات المنتقلة بين نظام وآخر عبر الشبكة.
TLSبروتوكول أمان طبقة النقلبروتوكول تشفير لتأمين الاتصالات بين التطبيقات عبر الإنترنت.
1. A company has 15 VPCs across three AWS Regions that need to communicate with each other. The company also needs to connect to 5 on-premises offices. The solution should minimize operational complexity and connection management. Which AWS service should be used?
✅ Correct! AWS Transit Gateway acts as a hub-and-spoke router connecting multiple VPCs and on-premises networks through a single gateway. With 15 VPCs, full-mesh VPC peering would require 105 connections (n*(n-1)/2), creating significant management overhead. Transit Gateway simplifies this to a hub-and-spoke model with a single attachment per VPC.
❌ Incorrect. The correct answer is B. Transit Gateway simplifies multi-VPC and hybrid connectivity. Full-mesh peering for 15 VPCs requires 105 connections. Internet routing is insecure. Direct Connect alone does not route between VPCs.
2. Two VPCs (VPC-A: 10.0.0.0/16 and VPC-B: 10.0.0.0/16) in the same Region need to communicate. Both VPCs were created independently. What is the main obstacle to establishing VPC peering?
✅ Correct! VPC peering requires that the CIDR blocks of the peered VPCs do not overlap. Since both VPCs use 10.0.0.0/16, routes would conflict and peering cannot be established. The VPCs would need to be recreated with non-overlapping CIDRs or use a different connectivity method like Transit Gateway with Network Manager.
❌ Incorrect. The correct answer is C. VPC peering requires non-overlapping CIDRs. Overlapping CIDRs prevent proper routing. Transit Gateway could help with overlapping CIDRs using advanced routing features.
3. A company has three VPCs: A (production), B (development), and C (shared services). VPC A needs to access a database in VPC C, and VPC B also needs access to VPC C. All VPCs are in the same Region. The solution must minimize operational overhead. What should the solutions architect recommend?
✅ Correct! VPC peering A-C and B-C with route table updates is the simplest approach for just 3 VPCs. VPC peering does not support transitive routing, so A and B cannot communicate through C unless explicitly peered. Transit Gateway would also work but adds cost and complexity for only 3 VPCs.
❌ Incorrect. The correct answer is A/C. VPC peering A-C and B-C with route table updates works well for a small hub-and-spoke with shared services. Transit Gateway is overkill for just 3 VPCs.
4. An organization with an on-premises data center needs a dedicated, consistent, and private connection to AWS with bandwidth of 10 Gbps. The connection must bypass the public internet and provide a consistent network experience. Which solution meets these requirements?
✅ Correct! AWS Direct Connect provides a dedicated private network connection from on-premises to AWS, bypassing the internet entirely. It offers consistent performance, higher bandwidth (up to 100 Gbps), and lower latency than internet-based VPN. Site-to-Site VPN uses the public internet. Client VPN is for individual users.
❌ Incorrect. The correct answer is C. Direct Connect provides a dedicated, private, high-bandwidth connection that bypasses the internet. VPN uses the public internet and cannot guarantee consistent 10 Gbps throughput.
5. A company has multiple VPCs connected through AWS Transit Gateway. The company also has an on-premises data center connected via AWS Direct Connect and a Site-to-Site VPN as backup. What is the recommended architecture for this hybrid network?
✅ Correct! Transit Gateway serves as a central hub. Direct Connect connects to a Direct Connect Gateway which attaches to Transit Gateway. VPN also attaches to Transit Gateway as a backup. All VPCs attach to Transit Gateway with a single attachment each. This provides centralized routing, Direct Connect as primary, and VPN as backup.
❌ Incorrect. The correct answer is B. Transit Gateway with Direct Connect Gateway and VPN attachments provides the most scalable and manageable hybrid network architecture. Direct Connect to each VPC would be expensive and complex.
6. A company using AWS Transit Gateway notices that all VPCs attached to the Transit Gateway can communicate with each other. The security team requires that the production VPC and development VPC must NOT be able to communicate directly. How can this be achieved?
✅ Correct! Transit Gateway supports multiple route tables, enabling network segmentation. By creating separate Transit Gateway route tables for production and development VPCs and not propagating routes between them, the VPCs are isolated. Security groups are per-instance and cannot prevent VPC-to-VPC traffic at the Transit Gateway level.
❌ Incorrect. The correct answer is B. Transit Gateway route tables provide isolation between VPCs. Security groups are instance-level. Removing attachments or deleting route tables would break connectivity entirely.
7. A company has two VPCs in the same Region that are peered. VPC-A has a CIDR of 10.0.0.0/16 and VPC-B has 172.16.0.0/16. VPC-A has an internet-facing application and VPC-B has a private database. The database in VPC-B needs to access the internet for software updates. What is the simplest solution?
✅ Correct! VPC peering does NOT support transitive routing - you cannot route traffic from VPC-B through VPC-A NAT Gateway to the internet. The simplest solution is to create a NAT Gateway in a public subnet within VPC-B itself and update VPC-B route table with 0.0.0.0/0 pointing to the NAT Gateway. Internet Gateways cannot be attached to private subnets directly.
❌ Incorrect. The correct answer is B. VPC peering does not support transitive routing, so traffic cannot be routed through the peered VPC NAT Gateway. A NAT Gateway must be created in VPC-B own public subnet.
8. A company has a 1 Gbps AWS Direct Connect connection. The company needs to connect to multiple VPCs in the same Region and also to VPCs in another Region. The solution must allow a single Direct Connect connection to serve all requirements. What should be implemented?
✅ Correct! A Transit VIF (virtual interface) connects Direct Connect to a Transit Gateway, which then routes to multiple VPCs. Direct Connect Gateway supports cross-Region peering with Transit Gateways in other Regions, enabling a single Direct Connect connection to serve multiple VPCs across Regions. Private VIFs are limited to one VPC per VIF in the same Region.
❌ Incorrect. The correct answer is C. A Transit VIF connects Direct Connect to Transit Gateway, enabling connectivity to multiple VPCs in the same Region and (via Transit Gateway peering) across Regions. Private VIFs are limited to one VPC each.
9. An application in VPC-A needs to send data to an application in VPC-B. Both VPCs are connected via VPC peering. VPC-A has EC2 instances with a security group named sg-app-a. Which security group rules must be configured to allow VPC-A instances to connect to VPC-B instances on port 443?
✅ Correct! Security groups are stateful - if VPC-A initiates outbound HTTPS traffic to VPC-B, you need: (1) an outbound rule on sg-app-a allowing HTTPS to VPC-B CIDR (or security group ID), and (2) an inbound rule on VPC-B security group allowing HTTPS from VPC-A CIDR. Security group IDs can be referenced across peered VPCs.
❌ Incorrect. The correct answer is C. Outbound rules on the source and inbound rules on the destination are both needed. Security group ID referencing across VPC peering is supported. Options A and B are incomplete.
10. A company has offices in New York, London, and Tokyo, each connected to AWS via separate Site-to-Site VPN connections. The company uses a single Transit Gateway in us-east-1. The VPN connections must use static routes. What must be configured for the Transit Gateway to route traffic correctly?
✅ Correct! Since the VPN connections use static routes (not BGP), the on-premises CIDRs must be manually added as static routes in the Transit Gateway route table pointing to the respective VPN attachments. BGP is not available with static routing. Route propagation works with BGP-learned routes, not static routes.
❌ Incorrect. The correct answer is B. With static VPN routing, static routes must be manually added to the Transit Gateway route table. BGP is not used. Route propagation only works with BGP.

🚀 الخاتمة

في هذه الوحدة تعلمنا كيفية ربط الشبكات في AWS باستخدام مجموعة متكاملة من الخدمات المصممة لتلبية احتياجات مختلفة. استعرضنا AWS Transit Gateway كحل مركزي لربط شبكات VPC المتعددة بنمط hub-and-spoke مما يبسط الإدارة مقارنة بشبكة الاتصالات المتداخلة. تعلمنا أيضاً VPC Peering كحل مباشر من واحد إلى واحد مع إدراك قيوده المتعلقة بعدم دعم التوجيه التتابعي واشتراط عدم تداخل نطاقات CIDR. كما استعرضنا خيارين رئيسيين لربط الشبكات المحلية بالسحابة: Site-to-Site VPN للاتصال المشفر السريع عبر الإنترنت وAWS Direct Connect للاتصال الخاص والمخصص عالي الأداء. وأخيراً طبقنا مبادئ AWS Well-Architected Framework على الشبكات لضمان تصميم مرن وآمن وفعال من حيث التكلفة.

تعليقات



حجم الخط
+
16
-
تباعد السطور
+
2
-