Sử dụng Reachability Analyzer

Sử dụng Reachability Analyzer

ℹ️ Tổng quan về Reachability Analyzer

VPC Reachability Analyzer là công cụ phân tích cấu hình giúp bạn:

  • Xác minh khả năng kết nối mạng giữa các tài nguyên trong VPC
  • Khắc phục sự cố kết nối mà không cần gửi gói tin thực tế
  • Xác thực cấu hình security group và network ACL
  • Phân tích cả đường đi xuôi (forward) và ngược (reverse)

💡 Lợi ích chính:

  • Không gửi gói tin: Phân tích tĩnh dựa trên cấu hình
  • Tiết kiệm chi phí: Chỉ trả ~$0.10 cho mỗi lần phân tích
  • Kết quả nhanh: Hoàn thành trong vài phút
  • Thông tin chi tiết: Hiển thị đường đi chính xác và các điểm chặn tiềm năng

🏗️ Mục tiêu kiểm tra: Chúng ta sẽ xác minh kết nối giữa EC2 Public và EC2 Private để đảm bảo cấu hình VPC đúng.

Tạo phân tích Reachability

  1. Truy cập vào giao diện VPC

    • Chọn Network Manager từ menu bên trái
    • Chọn Reachability Analyzer
    • Click Create and analyze path

    Create VPC

    Create VPC

  2. Cấu hình nguồn (Source)

    • Name tag: Nhập EC2 Public to EC2 Private
    • Source type: Chọn Instances
    • Source: Chọn EC2 Public

    💡 Giải thích: Source là điểm bắt đầu kết nối (trong trường hợp này là EC2 Public).

    Create VPC

  3. Cấu hình đích (Destination):

    • Destination type: Chọn Instances
    • Destination: Chọn EC2 Private
    • Destination port: Để mặc định (phân tích tất cả các port)
    • Protocol: Để mặc định (TCP)

    Create VPC

  4. Xem lại và tạo phân tích

    • Giữ các thông số còn lại ở giá trị mặc định
    • Click Create and analyze path

    ⏱️ Thời gian phân tích: Quá trình thường mất 1-5 phút để hoàn thành.

    Create VPC

Xem kết quả phân tích

  1. Kiểm tra trạng thái phân tích

    • Đợi cho đến khi trạng thái chuyển thành Reachable
    • Reachable: Kết nối có thể thực hiện dựa trên cấu hình hiện tại
    • Not reachable: Có vấn đề trong cấu hình

    ✅ Kết quả mong đợi: Trạng thái là Reachable vì chúng ta đã cấu hình security group cho phép traffic giữa các instance.

    Create VPC

  2. Xem tóm tắt phân tích

    • Click vào phân tích để xem kết quả chi tiết
    • Xem lại thông tin tổng quan

    Create VPC

    Create VPC

Phân tích chi tiết đường đi mạng

  1. Xem chi tiết đường đi xuôi (Forward Path)

    • Click tab Path details
    • Xem lại các thành phần mạng trên đường đi:
      • Source: EC2 Public instance
      • Source ENI: Network interface của EC2 Public
      • Source Security Group: Rules cho phép outbound traffic
      • Destination Security Group: Rules cho phép inbound traffic
      • Destination ENI: Network interface của EC2 Private
      • Destination: EC2 Private instance

    💡 Hiểu về đường đi:

    EC2 Public → ENI → Security Group (outbound) → 
    VPC Routing → Security Group (inbound) → ENI → EC2 Private
    

    Create VPC

    Create VPC

    Create VPC

  2. Phân tích đường đi ngược (Reverse Path)

    • Click tab Reverse path details
    • Xác minh rằng traffic trả về có thể đi từ EC2 Private về EC2 Public
    • Điều này xác nhận kết nối hai chiều

    🔒 Lưu ý bảo mật: Cả đường đi xuôi và ngược đều phải mở để có kết nối hai chiều thành công.

    Create VPC

Hiểu rõ kết quả

💡 Reachability Analyzer kiểm tra những gì:

  • ✅ Security group rules (inbound và outbound)
  • ✅ Network ACL rules
  • ✅ Cấu hình route table
  • ✅ Internet Gateway và NAT Gateway settings
  • ✅ VPC peering và Transit Gateway routes
  • ✅ Cấu hình network interface

⚠️ Những gì không được kiểm tra:

  • ❌ Firewall cấp instance (iptables, Windows Firewall)
  • ❌ Vấn đề cấp ứng dụng
  • ❌ Vấn đề DNS resolution
  • ❌ Hiệu suất mạng thực tế

🏗️ Các trường hợp sử dụng:

  1. Xác thực trước triển khai: Xác minh kết nối trước khi khởi chạy ứng dụng
  2. Khắc phục sự cố: Xác định tại sao kết nối thất bại
  3. Kiểm tra bảo mật: Xác minh chỉ các đường đi dự định được mở
  4. Xác thực thay đổi: Xác nhận các thay đổi security group hoạt động như mong đợi

💰 Chi phí:

  • Mỗi phân tích: ~$0.10 cho mỗi lần phân tích đường đi
  • Không có phí liên tục: Chỉ trả khi chạy phân tích
  • Tiết kiệm chi phí: Rẻ hơn so với debug thử-sai

💡 Best Practices:

  1. Chạy phân tích sau các thay đổi cấu hình mạng lớn
  2. Kiểm tra cả đường đi xuôi và ngược
  3. Lưu trữ kết quả phân tích để tuân thủ
  4. Sử dụng tên mô tả cho các phân tích
  5. Xóa các phân tích cũ để giữ console gọn gàng

✅ Hoàn thành: Bạn đã sử dụng thành công VPC Reachability Analyzer để xác minh kết nối giữa EC2 Public và EC2 Private!