هندسة الشبكات على مستوى المؤسسة
هندسة الشبكات على مستوى المؤسسة
عندما تنمو شركة ناشئة لتصبح منظمة متعددة الفرق والحسابات على AWS، ينهار النهج البدائي — VPC واحد لكل حمل عمل مع اقتران عشوائي — تحت ثقله. تشكّل اتصالات الاقتران شبكة من الدرجة O(n²)، تصبح جداول التوجيه غير قابلة للإدارة، ويفقد فريق الأمان الرؤية على حركة المرور بين الخدمات. الحل المؤسسي هو طوبولوجيا المحور والأذرع المبنية حول Transit Gateway مركزي، وشبكات VPC مشتركة، ونقطة تحكم واحدة لحركة المرور الخارجة إلى الإنترنت.
يتناول هذا الدرس الركائز الثلاث للشبكات على مستوى المؤسسة: نموذج المحور والأذرع، وشبكات VPC المشتركة عبر AWS Resource Access Manager، والخروج المركزي عبر VPC للفحص والمراقبة. ستنتهي من الدرس بامتلاك أنماط Terraform وأوامر AWS CLI جاهزة للتطبيق في منظمة حقيقية.
نموذج المحور والأذرع
في تصميم المحور والأذرع، يعمل Transit Gateway (TGW) المركزي بوصفه المحور. تتصل كل شبكة VPC ذراع — سواء كانت لحساب أو بيئة أو وحدة أعمال — بالـ TGW عبر TGW attachment. لا تتصل الأذرع ببعضها مباشرة؛ فكل حركة المرور تمر عبر المحور. يمنحك هذا:
- توسع خطي في الاتصالات — يدعم AWS TGW ما يصل إلى 5,000 اتصال VPC لكل بوابة دون الحاجة إلى شبكة اقتران.
- تحكم مركزي في التوجيه — تحدد جداول توجيه TGW أي الأذرع يمكنها الوصول إلى أيٍّ. الجداول المعزولة تمنع تلوث بيئة الإنتاج ببيئة التطوير دون تكرار قوائم التحكم في كل VPC.
- التوجيه العابر — الذراع A تصل إلى الذراع B فقط إذا سمح بذلك جدول توجيه TGW. اقتران VPC يفتقر لهذا؛ TGW يوفره أصلاً.
- إدراج نقطة الفحص — يمكنك توجيه كل حركة المرور الشرقية-الغربية أو الشمالية-الجنوبية عبر VPC جدار حماية مركزي دون تغيير أي ذراع.
Terraform: Transit Gateway والاتصال بالأذرع
ينشئ Terraform التالي بوابة TGW في حساب الشبكة، ثم يربط شبكة VPC ذراع مملوكة لحساب أحمال عمل باستخدام مشاركة RAM. هذا هو النمط الذي يستخدمه AWS Landing Zone Accelerator وControl Tower داخلياً.
شبكات VPC المشتركة عبر Resource Access Manager
تتيح شبكة VPC المشتركة امتلاك شبكة VPC واحدة في حساب الشبكة المركزية ومشاركة شبكات فرعية محددة مع حسابات متعددة عبر RAM. تطلق حسابات أحمال العمل نسخ EC2 ومهام ECS مباشرة في الشبكات الفرعية المشتركة — دون الحاجة إلى شبكة VPC أو NAT Gateway خاصة. يقلل هذا النمط تكاليف NAT بشكل كبير على نطاق المؤسسة.
- الحساب المركزي يحتفظ بالتحكم في التوجيه، وقوائم التحكم بالشبكة، وسجلات التدفق.
- كل حساب مشارك يتحكم في مجموعات الأمان داخل الشبكة الفرعية المشتركة — لا يستطيع تعديل جدول التوجيه.
- يمكن لسياسات SCP في المنظمة منع الحسابات المشاركة من إنشاء شبكات VPC خاصة بها، مما يفرض النموذج المشترك.
الخروج المركزي وفحص حركة المرور
السماح لكل شبكة VPC ذراع بالخروج مباشرة إلى الإنترنت يخلق نقاط عمياء: لا كشف موحد للتهديدات، ولا قائمة موحدة للنطاقات المسموحة، وقواعد جدار الحماية مبعثرة عبر 50 حساباً. الحل هو توجيه جميع حركة المرور الخارجة عبر VPC الخروج المخصص الذي يحتوي على:
- AWS Network Firewall (أو جدار حماية من طرف ثالث) — فحص حزم ذو حالة، تصفية الأسماء الكاملة للنطاقات، نظام كشف ومنع التسلل.
- بوابات NAT — مجموعة صغيرة من عناوين Elastic IP الثابتة يمكن إضافتها إلى قوائم السماح لدى الموردين.
- VPC Flow Logs → S3 / CloudWatch — تدفق واحد لاستيعاب SIEM.
يقوم جدول توجيه TGW بتوصيل هذا: لدى شبكات VPC الأذرع مسار افتراضي (0.0.0.0/0) يشير إلى TGW، ويعيد TGW التوجيه إلى VPC الخروج عبر جدول التوجيه الخاص بالاتصال. يقوم VPC الخروج بترجمة العنوان ثم يرسل الحزمة إلى بوابة الإنترنت.
أنماط الفشل في بيئات الإنتاج
appliance_mode_support = "enable"). هذا الإعداد الواحد هو أكثر خطوة يتم إغفالها في بنى الشبكات الجديدة على مستوى المؤسسة.
- حدود نطاق ترددي TGW — كل اتصال محدود بـ 50 Gbps انفجارية. خطوط الأنابيب ذات الإنتاجية العالية (نقل S3 بالجملة، مجموعات Spark EMR) يجب أن تستخدم VPC Endpoints أو S3 Gateway Endpoints داخل الذراع لتجاوز TGW كلياً.
- تداخل CIDR — خطط لمساحة IP على مستوى المنظمة قبل توصيل الأذرع. يرفض TGW الاتصالات ذات CIDRs المتداخلة في نفس نطاق التوجيه. استخدم AWS IPAM لتخصيص /16 غير متداخلة لكل وحدة تنظيمية.
- دقة DNS عبر الحسابات — نقاط نهاية Route 53 Resolver في VPC الخدمات المشتركة، مع قواعد التوجيه المشتركة عبر RAM، هي الحل المعتمد. بدونها، تكون المناطق المستضافة الخاصة في حساب واحد غير مرئية لأحمال العمل في حساب آخر حتى مع وجود مسار الشبكة.
aws ec2 allocate-ipam-pool-cidr — يخصص النظام كتلة غير متداخلة تلقائياً. يلغي هذا أكثر مصادر إعادة هندسة الشبكة إيلاماً على مستوى المنظمة.
النقاط الرئيسية
- يمنحك نموذج المحور والأذرع عبر Transit Gateway توسعاً خطياً، وتحكماً مركزياً في التوجيه، وإمكانية إدراج نقاط الفحص دون لمس أي ذراع.
- مشاركة VPC عبر RAM تدمج بوابات NAT وتحافظ على ملكية الشبكة في حساب واحد بينما تتيح لعشرات الفرق النشر في شبكات فرعية مشتركة.
- الخروج المركزي مع AWS Network Firewall يوفر قائمة FQDN موحدة وسجلات تدفق موحدة ومجموعة مستقرة من Elastic IPs — أمر بالغ الأهمية للامتثال والاستجابة للحوادث.
- فعّل
appliance_mode_supportعلى اتصالات TGW المتجهة إلى أجهزة الفحص لمنع أعطال جدار الحماية الناجمة عن عدم تماثل مناطق التوافر. - استخدم AWS IPAM منذ اليوم الأول للقضاء على تداخل CIDR مع نمو المنظمة.