وثيقة تقنية · للبناء والاستضافة

متطلبات البنية التحتية والمواصفات التقنية

المواصفات الكاملة لبناء واستضافة منصّة Secur-SA: المعمارية ومكوّناتها، ومواصفات السحابة لكل مرحلة، والتخزين والشبكة والأمن، والاستضافة المتوافقة في المملكة، وخارطة الطريق نحو الإنتاج.

1 المعمارية العامة

تتكوّن المنصّة من وكلاء على أجهزة العملاء، يتّصلون صادراً عبر قناةٍ مشفّرة بخادمٍ سحابي مُستضاف داخل المملكة، يضمّ محرّك Wazuh والمفهرس واللوحة والواجهة الخلفية متعددة المنشآت:

جهة العميل (أي شبكة بها إنترنت)
جهاز + وكيلحاسب/خادم
جهاز + وكيلفرع آخر
جهاز + وكيلعمل عن بُعد
↓ اتصالٌ صادر مشفّر (TLS) — لا منافذ واردة على الأجهزة
السحابة — داخل المملكة العربية السعودية
موازِن الحمل + إنهاء TLS (نقطة الدخول العامة)
اللوحة + الواجهة الخلفيةSaaS متعدد المنشآت
خادم Wazuh (المدير)التحليل والاستجابة
المفهرسOpenSearch
قاعدة البياناتPostgreSQL
التخزين الكائنينسخ/تقارير
عزل المنشآت (Multi-tenancy): يُفصل كل عميل منطقياً عبر مجموعات الوكلاء والصلاحيات وفصل البيانات، بحيث لا يرى أي عميل بيانات غيره.

2 المكوّنات وأدوارها

المكوّنالدورالتقنية
الوكيل (Agent)مراقبة الجهاز، كشف مبكّر، تنفيذ أوامر العزل والاستجابةوكيل Wazuh
خادم/مدير Wazuhاستقبال البيانات، تطبيق قواعد الكشف، تنسيق الاستجابة الآليةWazuh Server
المفهرسفهرسة وتخزين التنبيهات والبحث السريعWazuh Indexer (OpenSearch)
اللوحةعرض الحالة والتنبيهات والتقاريرWazuh Dashboard
الواجهة الخلفيةإدارة المنشآت والاشتراكات والمستخدمين وأتمتة الامتثال والتقاريرFastAPI (Python)
قاعدة البياناتبيانات الحسابات والاشتراكات والإعداداتPostgreSQL (مُدارة)
التخزين الكائنيالنسخ الاحتياطية وملفّات التقاريرObject Storage
موازِن الحملتوزيع الطلبات وإنهاء TLS ونقطة الدخول الآمنةLoad Balancer

3 مواصفات السحابة حسب المرحلة

المواصفات تعتمد على عدد الأجهزة ومعدّل الأحداث (EPS) ومدّة الاحتفاظ. فيما يلي مواصفاتٌ إرشادية لثلاث مراحل.

أ) مرحلة التجربة / الـMVP — حتى ~100 جهاز

خادمٌ موحّد «All-in-one» يكفي عادةً لما يصل إلى 100 جهاز مع 90 يوماً من التنبيهات المفهرسة.

المكوّنvCPUالذاكرةالتخزينملاحظات
خادم Wazuh موحّد (مدير+مفهرس+لوحة)816–32 GB200 GB SSDكافٍ للتجربة وأول العملاء
الواجهة الخلفية (FastAPI)2–48 GB40 GB SSDقابلة للدمج مؤقتاً
قاعدة بيانات مُدارة (PostgreSQL)28 GB50 GBيُفضّل خدمة مُدارة
تخزين كائني + موازِن حمل + TLS100 GB+يتوسّع حسب الحاجة

ب) مرحلة النمو — مئات الأجهزة

يُفصل المفهرس عن المدير لأداءٍ أفضل.

المكوّنvCPUالذاكرةالتخزين
خادم/مدير Wazuh + اللوحة816 GB100–200 GB SSD
المفهرس (OpenSearch)832 GB200–500 GB SSD
الواجهة الخلفية48–16 GB40 GB
قاعدة بيانات مُدارة2–48–16 GB100 GB
تخزين كائني (نسخ/تقارير)250 GB+

ج) مرحلة التوسّع — 1000 جهاز فأكثر

عنقودٌ متعدد العقد مع توفّرٍ عالٍ. والتوسّع أفقياً (إضافة عقد) أفضل من تكبير عقدةٍ واحدة.

المكوّنالعقدvCPU/عقدةالذاكرة/عقدةالتخزين/عقدة
عنقود مدير Wazuh2–312–1632–64 GB200 GB SSD
عنقود المفهرس2–38–1632–64 GB500 GB+ SSD
الواجهة الخلفية (نسخ متعددة)2+48–16 GB40 GB
مرجع سعوي: عقدة مدير واحدة بـ 16GB/8vCPU تتحمّل ~5000 حدث/ثانية؛ وإدارة ~1000 وكيل بخادمٍ واحد تتطلّب ~32 vCPU/64GB أو الأفضل عنقوداً متعدد العقد. (وفق توثيق Wazuh.)

4 التخزين والاحتفاظ

قاعدة تقديرية للتخطيط: احسب التخزين ≈ (متوسط الحجم لكل جهاز × عدد الأجهزة × أيام الاحتفاظ) + 20% احتياطي، وراقِب الاستهلاك الفعلي بعد التشغيل واضبط الاحتفاظ.

5 الشبكة والاتصال والمنافذ

الوكلاء يتّصلون صادراً بالخادم؛ لا حاجة لفتح منافذ واردة على أجهزة العملاء (يعمل عبر NAT والجدران النارية ما دام الخروج للإنترنت مسموحاً).

المنفذالاستخدامالاتجاه
1514/TCPاتصال الوكيل بالمدير (مشفّر)صادر من الجهاز
1515/TCPتسجيل الوكلاء (Enrollment)صادر من الجهاز
443/TCPاللوحة والواجهة (HTTPS)وارد للسحابة عبر موازِن الحمل
9200/TCPالمفهرس (OpenSearch)داخل الشبكة الخاصة فقط
55000/TCPواجهة Wazuh APIداخل الشبكة الخاصة فقط

بنية الشبكة: شبكةٌ افتراضية خاصة (VPC) مع شبكاتٍ فرعية عامة (موازِن الحمل) وخاصة (المفهرس/قاعدة البيانات)، ومجموعات أمان تقصر الوصول الداخلي على المكوّنات المعنية فقط.

# مثال: السماح للوكلاء بالاتصال الصادر فقط (جهة العميل) outbound: manager.secur-sa.com : 1514, 1515 (TCP, TLS) inbound : none # لا منافذ واردة على الأجهزة

6 الأمن والتحصين

7 الاستضافة المتوافقة في السعودية

استضافة البيانات داخل المملكة ضرورية للامتثال — تفرض الهيئة الوطنية للأمن السيبراني (NCA) إقامة البيانات لتصنيفاتٍ معيّنة (خصوصاً بيانات الجهات الحكومية والبيانات الشخصية للسعوديين)، وهو أمرٌ حسّاس لقطاعَي الصحة والتمويل.

المزوّدالمنطقة داخل المملكةالحالةملاحظة
Google Cloudالدمامحيّةممتاز لِبنية Linux/الحاويات + رصيد الشركات الناشئة
AWSالرياض (me-central-2)حيّة (2026)أوسع الخدمات + يلبّي متطلبات ساما/NCA
Oracle OCIجدة + الرياضحيّةتنافسيٌّ في التكلفة
Microsoft Azureالمنطقة الشرقيةالربع الأخير 2026للمتعاملين مع منظومة مايكروسوفت
STC Cloud / SCCCالرياضحيّةسيادي — عقودٌ تحت القانون السعودي (للعملاء المنظّمين)

التوصية

تنبيه: هذه إرشادات لا ترويج — تحقّق مباشرةً من شهادات الامتثال الحالية (NCA / CST) وبنود إقامة البيانات في العقد، ومن أهلية أرصدة الشركات الناشئة والأسعار، قبل الالتزام.

8 التوافر والنسخ الاحتياطي

9 خارطة الطريق: من النموذج إلى الإنتاج

المرحلةالوصفالبنية
النموذج الأوّلي (الآن)واجهات ولوحة محاكاة وقواعد وسكربتات توضيحية — للعرضجهاز محلي / خادم تجريبي صغير
الـMVPوكلاء حقيقيون ← خادم سحابي، كشفٌ وعزلٌ فعلي، لوحة بتسجيل دخول، تقارير — مع 1–2 عميل تجريبيخادم موحّد داخل المملكة (المرحلة أ)
النموعملاء أكثر، فصل المكوّنات، تحسين الأداء والامتثالمكوّنات مفصولة (المرحلة ب)
الإنتاج/التوسّعتحصين، توفّر عالٍ، تدقيق، مستوى خدمة ودعمعنقود متعدد العقد (المرحلة ج)
ملاحظة بصدق: وضع المنتج الحالي نموذجٌ أوّلي؛ والمواصفات أعلاه للبنية المستقبلية عند البناء الفعلي. الأرقام إرشادية، والمقاسات النهائية تُحدَّد بعدد الوكلاء ومعدّل الأحداث ومدّة الاحتفاظ. لا حاجة لإنفاقٍ سحابي كبير قبل بناء الـMVP والتجربة الميدانية.