Sử dụng Reachability Analyzer
Sử dụng Reachability Analyzer
ℹ️ Tổng quan về Reachability Analyzer
VPC Reachability Analyzer là công cụ phân tích cấu hình giúp bạn:
- Xác minh khả năng kết nối mạng giữa các tài nguyên trong VPC
- Khắc phục sự cố kết nối mà không cần gửi gói tin thực tế
- Xác thực cấu hình security group và network ACL
- Phân tích cả đường đi xuôi (forward) và ngược (reverse)
💡 Lợi ích chính:
- Không gửi gói tin: Phân tích tĩnh dựa trên cấu hình
- Tiết kiệm chi phí: Chỉ trả ~$0.10 cho mỗi lần phân tích
- Kết quả nhanh: Hoàn thành trong vài phút
- Thông tin chi tiết: Hiển thị đường đi chính xác và các điểm chặn tiềm năng
🏗️ Mục tiêu kiểm tra:
Chúng ta sẽ xác minh kết nối giữa EC2 Public và EC2 Private để đảm bảo cấu hình VPC đúng.
Tạo phân tích Reachability
Truy cập vào giao diện VPC
- Chọn Network Manager từ menu bên trái
- Chọn Reachability Analyzer
- Click Create and analyze path


Cấu hình nguồn (Source)
- Name tag: Nhập
EC2 Public to EC2 Private - Source type: Chọn Instances
- Source: Chọn EC2 Public
💡 Giải thích: Source là điểm bắt đầu kết nối (trong trường hợp này là EC2 Public).

Cấu hình đích (Destination):
- Destination type: Chọn Instances
- Destination: Chọn EC2 Private
- Destination port: Để mặc định (phân tích tất cả các port)
- Protocol: Để mặc định (TCP)

Xem lại và tạo phân tích
- Giữ các thông số còn lại ở giá trị mặc định
- Click Create and analyze path
⏱️ Thời gian phân tích: Quá trình thường mất 1-5 phút để hoàn thành.

Xem kết quả phân tích
Kiểm tra trạng thái phân tích
- Đợi cho đến khi trạng thái chuyển thành Reachable
- Reachable: Kết nối có thể thực hiện dựa trên cấu hình hiện tại
- Not reachable: Có vấn đề trong cấu hình
✅ Kết quả mong đợi: Trạng thái là Reachable vì chúng ta đã cấu hình security group cho phép traffic giữa các instance.

Xem tóm tắt phân tích
- Click vào phân tích để xem kết quả chi tiết
- Xem lại thông tin tổng quan


Phân tích chi tiết đường đi mạng
Xem chi tiết đường đi xuôi (Forward Path)
- Click tab Path details
- Xem lại các thành phần mạng trên đường đi:
- Source: EC2 Public instance
- Source ENI: Network interface của EC2 Public
- Source Security Group: Rules cho phép outbound traffic
- Destination Security Group: Rules cho phép inbound traffic
- Destination ENI: Network interface của EC2 Private
- Destination: EC2 Private instance
💡 Hiểu về đường đi:
EC2 Public → ENI → Security Group (outbound) →
VPC Routing → Security Group (inbound) → ENI → EC2 Private



Phân tích đường đi ngược (Reverse Path)
- Click tab Reverse path details
- Xác minh rằng traffic trả về có thể đi từ EC2 Private về EC2 Public
- Điều này xác nhận kết nối hai chiều
🔒 Lưu ý bảo mật: Cả đường đi xuôi và ngược đều phải mở để có kết nối hai chiều thành công.

Hiểu rõ kết quả
💡 Reachability Analyzer kiểm tra những gì:
- ✅ Security group rules (inbound và outbound)
- ✅ Network ACL rules
- ✅ Cấu hình route table
- ✅ Internet Gateway và NAT Gateway settings
- ✅ VPC peering và Transit Gateway routes
- ✅ Cấu hình network interface
⚠️ Những gì không được kiểm tra:
- ❌ Firewall cấp instance (iptables, Windows Firewall)
- ❌ Vấn đề cấp ứng dụng
- ❌ Vấn đề DNS resolution
- ❌ Hiệu suất mạng thực tế
🏗️ Các trường hợp sử dụng:
- Xác thực trước triển khai: Xác minh kết nối trước khi khởi chạy ứng dụng
- Khắc phục sự cố: Xác định tại sao kết nối thất bại
- Kiểm tra bảo mật: Xác minh chỉ các đường đi dự định được mở
- Xác thực thay đổi: Xác nhận các thay đổi security group hoạt động như mong đợi
💰 Chi phí:
- Mỗi phân tích: ~$0.10 cho mỗi lần phân tích đường đi
- Không có phí liên tục: Chỉ trả khi chạy phân tích
- Tiết kiệm chi phí: Rẻ hơn so với debug thử-sai
💡 Best Practices:
- Chạy phân tích sau các thay đổi cấu hình mạng lớn
- Kiểm tra cả đường đi xuôi và ngược
- Lưu trữ kết quả phân tích để tuân thủ
- Sử dụng tên mô tả cho các phân tích
- Xóa các phân tích cũ để giữ console gọn gàng
✅ Hoàn thành: Bạn đã sử dụng thành công VPC Reachability Analyzer để xác minh kết nối giữa EC2 Public và EC2 Private!