AWS Certified Cloud Practitioner

أساسيات Amazon VPC

افهم ما Amazon VPC وكيف تتكامل لبناتها الأساسية: subnets، وعنونة IP، و route tables، و internet gateways، و NAT gateways.

مبتدئ 16 دقائق 4 أهداف التعلّم
  1. عرّف ما Amazon VPC وكيف تعزل مواردك في AWS
  2. اشرح دور كتل CIDR و subnets، والفرق بين subnet العامة والخاصة
  3. صف كيف توجّه route tables و internet gateways و NAT gateways حركة الشبكة
  4. حدّد ما توفّره VPC الافتراضية

لماذا يهم هذا

تقريباً كل خدمة تشغّلها على خوادم في AWS تعيش داخل شبكة. Amazon Virtual Private Cloud (Amazon VPC) هي تلك الشبكة. فيها تحصل instances من EC2 وقواعد البيانات وموزّعات الأحمال على عناوينها الخاصة، وفيها تقرّر من يكلّم من.

في اختبار CLF-C02 لا تُعدّ VPC يدوياً. ما يُطلب منك أن تتعرّف على لبناتها، وتعرف ما تفعله كل لبنة، وتميّز subnet العامة من الخاصة. يبني هذا الدرس تلك الصورة الذهنية لتتّضح دروس الأمان والاتصال التالية.

ما VPC

VPC شبكة افتراضية معزولة منطقياً تعرّفها داخل AWS Cloud. تبدو وتتصرّف كشبكة تقليدية في مركز بياناتك، لكنها تعمل على بنية AWS التحتية التي توسّعها حسب الطلب.

"معزولة" هي الكلمة المفتاح. VPC خاصة بحسابك. لا يراها عملاء AWS الآخرون، ولا يصل شيء إلى مواردك ما لم تُنشئ مساراً وتسمح به. تعيش VPC في Region واحدة، وتمتد عبر كل مناطق التوفّر (Availability Zones) فيها.

subnets ومناطق التوفّر

subnet نطاق من عناوين IP داخل VPC. تطلق مواردك، مثل instances من EC2، داخل subnets. تقع كل subnet في منطقة توفّر واحدة فقط، فلا تمتد subnet واحدة عبر منطقتين.

لأن VPC تغطّي Region كاملة، تنشئ عادة subnets في عدة مناطق توفّر وتوزّع مواردك عليها. فإن تعطّلت منطقة، تبقى الموارد في المناطق الأخرى تعمل. هذا أساس التوفّر العالي في AWS.

تأتي subnets في نوعين بحسب طريقة توجيه حركتها:

  • subnet عامة (public) تصل إلى الإنترنت مباشرة. يرسل route table الخاص بها الحركة المتجهة للإنترنت إلى internet gateway، ويمكن أن تحمل مواردها عناوين IP عامة. تعيش خوادم الويب وموزّعات الأحمال هنا عادة.
  • subnet خاصة (private) لا مسار مباشر لها إلى الإنترنت. تعيش قواعد البيانات وخوادم التطبيقات هنا عادة، محميةً من التعرّض المباشر.

لا اسم subnet ولا حجمها ولا منطقتها يجعلها عامة أو خاصة. التوجيه وحده يفعل ذلك.

عنونة IP و CIDR

حين تنشئ VPC، تمنحها نطاقاً من عناوين IP مكتوباً بترميز CIDR، مثل 10.0.0.0/16. CIDR طريقة مختصرة لوصف كتلة عناوين. الرقم الأصغر بعد الشرطة المائلة يعني كتلة أكبر: /16 يضم عناوين أكثر بكثير من /24.

تأخذ كل subnet شريحة من نطاق VPC، مثل 10.0.1.0/24 لواحدة و 10.0.2.0/24 لأخرى. تستخدم معظم الموارد عناوين IPv4 خاصة لا تُبلَغ من الإنترنت. لا يحتاج المورد إلى عنوان IPv4 عام (أو عنوان IPv6) إلا حين يجب الوصول إليه مباشرة عبر الإنترنت.

حين تربط VPC بشبكتك لاحقاً، يجب ألا تتداخل نطاقات العناوين. لهذا تخطّط الفرق كتل CIDR بعناية قبل أن تبني.

route tables

route table مجموعة قواعد، تُسمّى routes، تقرّر إلى أين تذهب الحركة. يقرن كل route وجهة (كتلة CIDR) بهدف (إلى أين تُرسَل حركة تلك الوجهة).

ترتبط كل subnet بـ route table. يوجد دائماً route لنطاق VPC نفسه، فتتكلّم الموارد داخل VPC فيما بينها افتراضياً. للوصول إلى أي شيء خارج VPC، تضيف route يشير إلى gateway. مثلاً، route يرسل 0.0.0.0/0 (كل الحركة الأخرى) إلى internet gateway هو ما يجعل subnet عامة.

internet gateway و NAT gateway

يتعامل هذان المكوّنان مع حركة الإنترنت، لكنهما ليسا الشيء نفسه، والاختبار يحبّ اختبار الفرق بينهما.

internet gateway يصل VPC بالإنترنت. يسمح للموارد في subnet عامة تحمل عنوان IP عاماً بإرسال حركة الإنترنت واستقبالها في الاتجاهين. تربط internet gateway واحداً بـ VPC.

NAT gateway يتيح للـ instances في subnet خاصة بدء اتصالات صادرة نحو الإنترنت، مثلاً لتنزيل التصحيحات، بينما يمنع الإنترنت من بدء اتصالات نحوها. تضع NAT gateway في subnet عامة وتوجّه route table الخاص بالـ subnet الخاصة إليه. وخلافاً لـ VPC و internet gateway، يحمل NAT gateway تكلفة بالساعة إضافةً إلى تكلفة معالجة البيانات.

المكوّنالاتجاهأين يقعالاستخدام المعتاد
internet gatewayداخل وخارجمرتبط بـ VPCsubnets عامة تصل الإنترنت في الاتجاهين
NAT gatewayصادر فقطداخل subnet عامةsubnets خاصة تصل الإنترنت للتحديثات وتبقى غير قابلة للوصول منه

VPC الافتراضية

يأتي كل حساب AWS بـ VPC افتراضية في كل Region، مهيّأة مسبقاً بـ subnets و route table و internet gateway. لهذا تستطيع إطلاق instance من EC2 والوصول إليه دون بناء شبكة أولاً.

VPC الافتراضية مريحة للتعلّم والتجارب السريعة. أما أحمال العمل الحقيقية، فتنشئ لها الفرق عادة VPCs خاصة بها لتتحكّم في نطاقات العناوين وتخطيط subnets والتوجيه منذ البداية.

نصائح للاختبار

  • VPC شبكة افتراضية معزولة منطقياً في Region واحدة، وتمتد عبر كل مناطق التوفّر فيها.
  • subnet تقع في منطقة توفّر واحدة. وزّع subnets عبر المناطق لتحقيق التوفّر العالي.
  • العام مقابل الخاص يقرّره التوجيه: route إلى internet gateway يجعل subnet عامة.
  • internet gateway = وصول إنترنت في الاتجاهين لـ subnets عامة. NAT gateway = وصول صادر فقط لـ subnets خاصة.
  • لا تكلفة على VPC نفسها، لكن NAT gateway يكلّف بالساعة وبكل غيغابايت يُعالَج.
  • خطّط نطاقات CIDR غير متداخلة، خصوصاً قبل ربط VPC بشبكة أخرى.