Tổng kết
New words
- acronym/ˈæk.rə.nɪm/: Từ viết tắt
VPC Summary
- CIDR – Dải địa chỉ IP
- VPC (Virtual Private Cloud) – chúng ta định nghĩa một danh sách các dải địa chỉ IP IPv4 & IPv6 (CIDR)
- Subnets – Gắn với một Availability Zone (AZ), chúng ta định nghĩa CIDR
- Internet Gateway – Ở cấp độ VPC, cung cấp quyền truy cập Internet cho IPv4 & IPv6
- Route Tables – Phải được chỉnh sửa để thêm các route từ Subnets đến Internet Gateway (IGW), VPC Peering Connections, VPC Endpoints,...
- Bastion Host – Một public EC2 instance dùng để SSH vào, có khả năng kết nối SSH đến các EC2 instance trong các private subnets
- NAT Instances – Cung cấp quyền truy cập Internet cho các EC2 instance trong private subnets. Đây là phương pháp cũ, phải được thiết lập trong một public subnet và tắt cờ kiểm tra Source/Destination
- NAT Gateway – Được quản lý bởi AWS, cung cấp quyền truy cập Internet có thể mở rộng cho các EC2 instance trong private subnets, khi địa chỉ đích là IPv4
- NACL – không lưu trạng thái (stateless), đặt rule ở mức subnet cho cả inbound và outbound, đừng quên cổng tạm thời (Ephemeral Ports)
- Security Groups – có lưu trạng thái (stateful), hoạt động ở mức instance EC2
- VPC Peering – kết nối hai VPC với CIDR không trùng nhau, không hỗ trợ truyền tiếp (non-transitive)
- VPC Endpoints – cung cấp truy cập riêng tư đến các dịch vụ AWS (S3, DynamoDB, CloudFormation, SSM) trong VPC
- VPC Flow Logs – có thể thiết lập ở mức VPC / Subnet / ENI để ghi lại lưu lượng ACCEPT và REJECT, giúp xác định tấn công, phân tích bằng Athena hoặc CloudWatch Logs Insights
- Site-to-Site VPN – thiết lập Customer Gateway tại trung tâm dữ liệu (DC), Virtual Private Gateway trên VPC, và VPN site-to-site qua Public Internet
- AWS VPN CloudHub – mô hình VPN hub-and-spoke để kết nối các site của bạn
- Direct Connect – thiết lập Virtual Private Gateway trên VPC, và tạo kết nối riêng trực tiếp đến một AWS Direct Connect Location
- Direct Connect Gateway – thiết lập kết nối Direct Connect đến nhiều VPC ở các vùng (region) AWS khác nhau
- AWS PrivateLink / VPC Endpoint Services:
- Kết nối dịch vụ một cách riêng tư từ VPC của bạn đến VPC của khách hàng
- Không cần VPC Peering, Internet công cộng, NAT Gateway, Route Table
- Bắt buộc dùng với Network Load Balancer và ENI
- ClassicLink – kết nối các EC2-Classic instance đến VPC của bạn một cách riêng tư
- Transit Gateway – kết nối truyền tiếp (transitive) giữa các VPC, VPN và Direct Connect
- Traffic Mirroring – sao chép lưu lượng mạng từ ENI để phân tích thêm
- Egress-only Internet Gateway – giống như NAT Gateway, nhưng dành cho IPv6
Bạn thấy bài này thế nào?