Giới thiệu

Giới thiệu Amazon VPC

ℹ️ Amazon VPC là gì?
ℹ️ Amazon Virtual Private Cloud (Amazon VPC) là dịch vụ mạng ảo tùy chỉnh nằm trong AWS Cloud, cho phép bạn thiết lập một phân vùng mạng hoàn toàn cô lập theo logic. Trong mạng ảo riêng biệt này, bạn có toàn quyền kiểm soát và triển khai các tài nguyên AWS (như Amazon EC2, Amazon ECS/EKS, Amazon RDS) theo mô hình mạng do chính bạn định nghĩa.

Amazon VPC kết hợp các cơ chế kiểm soát và phân đoạn mạng quen thuộc của trung tâm dữ liệu on-premises truyền thống với khả năng mở rộng vượt trội, tính sẵn sàng cao và hiệu năng tăng tốc phần cứng từ hệ thống AWS Nitro System.


Tính năng cốt lõi trong kiến trúc VPC hiện đại

Với Amazon VPC, bạn nắm quyền kiểm soát chi tiết toàn bộ mô hình mạng đám mây:

  • Quản lý địa chỉ IP linh hoạt: Hỗ trợ dải CIDR IPv4 chính (primary) và phụ (secondary), phân bổ địa chỉ IPv6 native, cùng tính năng quản trị tự động qua Amazon VPC IP Address Manager (IPAM).
  • Phân đoạn mạng chi tiết: Chia nhỏ mạng thành các Subnet Public, Private, Isolated và IPv6-only trải rộng trên nhiều Availability Zones (AZs).
  • Định tuyến & Cổng mạng nâng cao: Kiểm soát lưu lượng thông qua Route Tables, Internet Gateway (IGW), Egress-Only Internet Gateway (cho IPv6) và NAT Gateway.
  • Kết nối Hybrid & Multi-VPC: Kết nối liền mạch qua AWS Site-to-Site VPN, AWS Direct Connect, VPC Peering, AWS Transit Gateway và AWS Cloud WAN.
  • Mạng ứng dụng thế hệ mới: Kết nối và quản trị dịch vụ (service-to-service) đơn giản hóa không cần định tuyến phức tạp với Amazon VPC Lattice.
  • Bảo mật đa tầng Zero-Trust: Chiến lược phòng thủ theo chiều sâu với Security Groups (stateful), Network ACLs (stateless), AWS Network Firewall.

Kiến trúc và Cấu hình Địa chỉ IP

🔒 Phạm vi và Cô lập mạng
Mỗi VPC là một thực thể độc lập thuộc về một AWS Region duy nhất và trải rộng trên toàn bộ các Availability Zones (AZs) trong Region đó.

1. Dải địa chỉ IP (CIDR Blocks)
  • Kích thước cho phép: Một khối IPv4 CIDR có thể có độ dài tiền tố từ /16 (65.536 địa chỉ) đến /28 (16 địa chỉ).
  • Mở rộng dải CIDR (Primary & Secondary): Mặc dù CIDR chính không thể thay đổi sau khi tạo, bạn có thể gán thêm tối đa 4 dải IPv4 phụ (secondary CIDRs)
  • Quy tắc không trùng lặp: Các dải CIDR của VPC không được phép trùng lặp với mạng on-premises kết nối qua VPN/Direct Connect hoặc các VPC được kết nối chéo (peered/transit).
2. Bài toán kinh tế IPv4 & Chiến lược chuyển dịch IPv6

⚠️ Chính sách tính phí Public IPv4
Từ ngày 01/02/2024, AWS chính thức áp dụng phí cho toàn bộ địa chỉ Public IPv4 ($0.005/giờ mỗi IP). Thay đổi này định hình các chuẩn kiến trúc thực tiễn hiện đại:

  • Ưu tiên Private Subnet (Private-First): Đặt tài nguyên trong Private Subnet và định tuyến internet outbound qua NAT Gateway dùng chung hoặc cổng Egress IPv6.
  • AWS PrivateLink / VPC Endpoints: Truy cập trực tiếp các dịch vụ AWS qua mạng nội bộ AWS mà không cần cấp phát Public IP hay mở ra internet công cộng.
  • Subnet IPv6-only & Dual-Stack: Sử dụng IPv6 (cấp phát /56 cho mỗi VPC, /64 cho mỗi Subnet) kết hợp NAT64 và DNS64 để tối ưu hóa triệt để chi phí Public IPv4.
3. Quản trị IP tự động với Amazon VPC IPAM

💡 VPC IP Address Manager (IPAM)
VPC IPAM cung cấp khả năng tự động hóa việc cấp phát, theo dõi và kiểm toán việc sử dụng IP trên toàn bộ các tài khoản AWS trong tổ chức (AWS Organizations), ngăn ngừa xung đột dải mạng và loại bỏ việc quản lý thủ công qua bảng tính.

💡 Pro Tip
Đối với môi trường Production, luôn luôn khởi tạo Custom VPC. Custom VPC cho phép bạn thiết kế phân tầng mạng chuyên biệt (Public, Application, Database), chủ động quy hoạch dải IP không xung đột và kiểm soát an ninh tối đa theo nguyên tắc đặc quyền tối thiểu (Least Privilege).


Hệ sinh thái Bảo mật và Giám sát Mạng

  1. Security Groups: Tường lửa ảo có trạng thái (stateful) hoạt động ở cấp độ Network Interface (ENI), tự động cho phép lưu lượng phản hồi hợp lệ.
  2. Network ACLs (NACLs): Tường lửa không trạng thái (stateless) hoạt động ở cấp độ Subnet, kiểm tra gói tin ra/vào theo thứ tự quy tắc được đánh số.
  3. VPC Flow Logs: Ghi nhận siêu dữ liệu của toàn bộ lưu lượng IP (bao gồm gói tin accept/reject, TCP flags, Transit Gateway ID) và xuất trực tiếp về Amazon CloudWatch Logs, Amazon S3 hoặc Amazon Kinesis Data Firehose.
  4. VPC Reachability Analyzer: Phân tích và kiểm chứng đường truyền kết nối logic giữa các tài nguyên mạng AWS mà không cần gửi gói tin thử nghiệm thực tế.

Trong các phần tiếp theo của workshop này, chúng ta sẽ bắt tay vào thực hành chi tiết cấu hình Subnets, Route Tables, Internet Gateways, NAT Gateways và kết nối bảo mật AWS Site-to-Site VPN.