Transit Gateway

4 phút đọcSeries: NoteBook: AWS Certified Solutions Architect Associate SAA-C031 lượt xem

Tổng quan

  • Dùng để kết nối xuyên suốt giữa hàng ngàn VPC và hệ thống on-premise với mô hình hub-and-spoke (kiểu ngôi sao).
  • Là tài nguyên cấp vùng (region), nhưng có thể hoạt động xuyên vùng (cross-region).
  • Chia sẻ giữa các tài khoản khác nhau bằng cách dùng Resource Access Manager (RAM).
  • Có thể kết nối (peering) giữa các Transit Gateway ở các region khác nhau.
  • Bảng định tuyến (Route Table) giúp giới hạn VPC nào được phép giao tiếp với VPC nào.
  • Tương thích với Direct Connect Gateway và kết nối VPN.
  • Hỗ trợ IP Multicast (dịch vụ duy nhất của AWS hỗ trợ tính năng này).
  • Direct Connect Gateway có thể kết nối đến Transit Gateway, từ đó Transit Gateway phân phối kết nối tới nhiều VPC khác nhau.

=> Direct Connect là đường truyền, còn Transit Gateway là trung tâm điều phối mạng.

Site-to-Site VPN ECMP

  • ECMP = Định tuyến đa đường với chi phí bằng nhau
  • Chiến lược định tuyến cho phép chuyển tiếp gói dữ liệu qua nhiều đường đi tốt nhất
  • Trường hợp sử dụng: tạo nhiều kết nối VPN Site-to-Site để tăng băng thông của kết nối đến AWS
  • Có thể attach nhiều Site-to-Site VPN để tạo ra nhiều turnel hơn

Trong một kết nối VPN (ví dụ Tunnel 1), có hai chiều truyền dữ liệu:

  • 🔁 Forward (Outbound): Dữ liệu từ on-premise (data center) gửi lên AWS.
  • 🔁 Return (Inbound): Dữ liệu từ AWS trả về on-premise.
  • Nhưng điều quan trọng là:
    ➡️ Cả forward và return traffic đi trên cùng một tunnel
Vậy tại sao lại có 2 tunnel?

Khi bạn tạo Site-to-Site VPN trên AWS, AWS cung cấp 2 tunnel độc lập để:

  • ✅ Tăng độ sẵn sàng (HA).
  • 🚀 Tăng băng thông nếu dùng ECMP (chia tải giữa tunnel 1 và tunnel 2).
    => Mỗi tunnel có 2 chiều (đi và về), nhưng hệ thống có 2 tunnel nên sẽ thấy 2 "line" vật lý (trên sơ đồ là 2 đường).

Băng thông khi sử dụng ECMP

Virtual Private Gateway (VGW):

  • Là mô hình cũ hơn, kết nối Site-to-Site VPN vào một VPC duy nhất.
  • Giới hạn băng thông 1.25 Gbps, kể cả có 2 tunnel.

Transit Gateway (TGW):

  • Là mô hình mới hơn của AWS, cho phép kết nối tới nhiều VPC cùng lúc.
  • Tận dụng ECMP để chia tải giữa nhiều tunnel → tăng tổng băng thông vượt xa 1.25 Gbps.
  • Có thể tạo nhiều kết nối VPN song song, mỗi kết nối có 2 tunnel.

Chia sẻ Direct Connect giữa nhiều tài khoản

  • Bạn chỉ cần một kết nối Direct Connect duy nhất, nhưng có thể chia sẻ với nhiều tài khoản AWS khác nhau thông qua Transit Gateway.
  • Điều này giúp giảm chi phí và đơn giản hoá mạng khi có nhiều tài khoản AWS.
  • Dùng AWS Resource Access Manager (RAM) để chia sẻ Transit Gateway giữa các tài khoản.

So sánh Virtual Private Gateway, Direct Connect Gateway, và Transit Gateway

Tiêu chíVirtual Private Gateway (VGW)Direct Connect Gateway (DXGW)Transit Gateway (TGW)
🔗 Chức năng chínhKết nối VPC với VPN hoặc Direct ConnectCho phép Direct Connect kết nối với nhiều VPC hoặc TGWKết nối nhiều VPC, VPN, DXGW trong 1 Region
🧠 Cấp độ hoạt độngGắn trực tiếp vào 1 VPC duy nhấtKết nối từ DC location đến TGW hoặc nhiều VGWLà hub trung tâm cho các mạng VPC/VPN/DXGW
🌐 Hỗ trợ kết nối chéo Region❌ Không (chỉ trong 1 region)✅ Có thể kết nối nhiều region✅ Có thể hoạt động xuyên region (với peering)
🏢 Hỗ trợ nhiều tài khoản AWS❌ Không hỗ trợ chia sẻ giữa account✅ Có thể dùng chung giữa nhiều account (qua RAM)✅ Có thể chia sẻ TGW qua nhiều account (qua RAM)
🚪 Kết nối ra ngoài on-premisesVPN hoặc Direct ConnectChỉ dành cho Direct ConnectVPN, Direct Connect (qua DXGW), VPC
📶 Thông lượng (throughput)Giới hạn hơn TGW, không hỗ trợ ECMPTuỳ thuộc vào kết nối vật lýHỗ trợ ECMP (tăng thông lượng bằng nhiều tunnel)
⚙️ Độ linh hoạtĐơn giản, dùng cho các trường hợp nhỏ/lẻTrung gian chuyên cho kết nối DXLinh hoạt cao, dùng cho môi trường phức tạp
🧩 Tích hợp ECMP (multi-path)❌ Không hỗ trợ❌ Không hỗ trợ ECMP trực tiếp✅ Có ECMP, cho phép song song nhiều tunnel VPN
🔐 Hỗ trợ VPN✅ Có❌ Không (chỉ cho Direct Connect)✅ Có (và hỗ trợ nhiều VPN connection)
📦 Chi phíThấp nhấtTrung bìnhCao nhất nhưng tối ưu khi có nhiều kết nối
Khi nào nên dùng cái nào?
Tình huống thực tếGateway phù hợp
Bạn chỉ có 1 VPC và cần kết nối về on-premisesVirtual Private Gateway
Bạn có nhiều VPC ở nhiều region, muốn dùng Direct ConnectDirect Connect Gateway
Bạn có môi trường phức tạp, nhiều VPC/VPN/accountTransit Gateway
Ví dụ dễ hiểu

🏠 VGW như một cánh cửa riêng cho mỗi phòng (VPC).

🚪 DXGW như một cánh cửa lớn chung cho cả toà nhà, nối thẳng tới mạng công ty.

🔄 TGW như một trạm trung chuyển (hub) giúp các phòng trong toà nhà và cả đường ra bên ngoài kết nối với nhau linh hoạt.

Bạn thấy bài này thế nào?