Lộ trình
Amazon Web ServicesCơ bảnTuần 2: Dịch vụ cốt lõi (Compute, Storage, Database, Networking)Bài 13 / 30

Ngày 13: Networking — VPC và Route 53

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
aws-clf-c02ngày 13
hoàn thành13 / 30 bài
Bối cảnh bài học

Đọc được đường đi của request qua VPC, subnet, route table, security group và DNS.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Đọc được đường đi của request qua VPC, subnet, route table, security group và DNS.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Tìm hiểu VPC, Subnet, Internet Gateway
  • Vẽ sơ đồ kiến trúc mạng đơn giản
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Một private application cần gọi ra ngoài để cập nhật package nhưng không được nhận inbound Internet; web tier cần nhận HTTP và database không được public. Người học phải đọc route và control path thay vì chỉ nhìn tên subnet.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • VPC là network boundary; subnet thuộc một AZ; route table quyết định next hop.
  • Public subnet thường có route đến Internet Gateway và addressing phù hợp; private subnet không có inbound route trực tiếp từ Internet.
  • NAT Gateway hỗ trợ private subnet outbound, còn security group/NACL kiểm soát traffic ở các lớp khác nhau.
  • Route 53 là DNS; record không tự tạo network path hay quyền truy cập.

Mục tiêu bài học

Đọc được đường đi của request qua VPC, subnet, route table, security group và DNS.

Bài giảng chi tiết

Bài toán thực tế

Một private application cần gọi ra ngoài để cập nhật package nhưng không được nhận inbound Internet; web tier cần nhận HTTP và database không được public. Người học phải đọc route và control path thay vì chỉ nhìn tên subnet.

Đừng học nội dung này như một danh sách tên dịch vụ. Hãy đi theo chuỗi: requirement → khái niệm → quyết định → bằng chứng. Một câu trả lời tốt phải nói được vì sao lựa chọn phù hợp, phương án gần nhất bị loại ở đâu, và kiểm tra nào chứng minh lựa chọn đó hoạt động.

Khái niệm được giải thích theo scenario

  1. VPC là network boundary; subnet thuộc một AZ; route table quyết định next hop.
  2. Public subnet thường có route đến Internet Gateway và addressing phù hợp; private subnet không có inbound route trực tiếp từ Internet.
  3. NAT Gateway hỗ trợ private subnet outbound, còn security group/NACL kiểm soát traffic ở các lớp khác nhau.
  4. Route 53 là DNS; record không tự tạo network path hay quyền truy cập.

Ví dụ khi gặp một scenario mới, hãy thay các từ khóa trong đề bằng một hệ thống cụ thể: ai là người dùng, dữ liệu đi qua đâu, thành phần nào có thể lỗi, quyền nào cần có và điều gì phải được quan sát. Cách làm này giúp phân biệt các đáp án gần đúng thay vì chọn theo trí nhớ tên service.

flowchart LR
  A[Scenario / requirement] --> B[Concept and boundary]
  B --> C[Service or control choice]
  C --> D[Evidence and trade-off]
  D --> E[Failure variant]

Khái niệm cốt lõi

VPC là network isolation logic; subnet thuộc một AZ. Subnet public cần route tới Internet Gateway và addressing phù hợp. NAT Gateway cho private subnet outbound mà không nhận inbound trực tiếp. Security group stateful, NACL stateless. Route 53 là DNS, còn record/routing policy quyết định câu trả lời.

Ví dụ giảng viên: phân loại một quyết định cloud

Đọc network theo từng hop: source, destination, route next-hop, SG/NACL và DNS. Một subnet chỉ được gọi là public khi route/addressing cho phép đường Internet; tên subnet không tạo connectivity. NAT giải quyết outbound từ private side, còn Route 53 chỉ trả lời tên nào ánh xạ tới endpoint nào.

Vẽ hai chiều request/response và đánh dấu failure khi route đúng nhưng SG chặn, khi NACL chặn ephemeral port, khi DNS resolve đúng nhưng không có route, và khi NAT đặt một AZ bị lỗi. Đây là bài tập phân biệt control plane/network path với service name.

Thực hành có kiểm soát

Vẽ public subnet, private subnet, IGW, NAT, route table và security group. Tự trả lời: private instance có download update qua NAT không? Có nhận inbound trực tiếp từ Internet không? Không mở toàn bộ port chỉ để “test cho nhanh”.

Expected state và recovery

Trước khi thực hành, ghi rõ target/account/region, trạng thái hiện tại và output mong đợi. Sau thao tác, kiểm chứng bằng trạng thái thực tế hoặc command phù hợp; nếu kết quả sai, giữ lại evidence, quay về thay đổi nhỏ nhất và cleanup đúng owner. Không coi exit code 0 hoặc thông báo “success” là bằng chứng duy nhất.

  1. Lần theo được đường đi của inbound HTTP và outbound update.
  2. Phân biệt route table với security group và NACL.
  3. Giải thích vì sao database private không đồng nghĩa chỉ cần đổi tên subnet.
  4. Xác định được single-AZ risk của NAT Gateway và nêu cách cân nhắc HA/cost.

Bẫy đề thi và cách tự kiểm tra

Internet Gateway không phải firewall. Security group không thay route table. DNS record không tự tạo network path. “Public subnet” là kết quả của route và addressing, không phải tên đặt tùy ý.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
aws ec2 describe-vpcs --profile study --query "Vpcs[].{Id:VpcId,Cidr:CidrBlock,Default:IsDefault}" --output table
aws ec2 describe-route-tables --profile study --query "RouteTables[].{Id:RouteTableId,Vpc:VpcId,Routes:Routes}" --output json
Hands-on lab

Thực hành theo scenario

Vẽ request từ Internet → public ALB → private app → private database và outbound update qua NAT. Với mỗi hop ghi route table, security group và AZ. Nếu có VPC lab, chỉ dùng describe/route read-only; không tạo NAT Gateway nếu chưa kiểm tra chi phí.

Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Lần theo được đường đi của inbound HTTP và outbound update.
  • Phân biệt route table với security group và NACL.
  • Giải thích vì sao database private không đồng nghĩa chỉ cần đổi tên subnet.
  • Xác định được single-AZ risk của NAT Gateway và nêu cách cân nhắc HA/cost.
Transfer to exam / production

Bẫy thường gặp và trade-off

Internet Gateway không phải firewall. Security group không thay route table. DNS record không tự tạo network path. “Public subnet” là kết quả của route và addressing, không phải tên đặt tùy ý.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Thành phần nào hỗ trợ private subnet outbound Internet mà không nhận inbound trực tiếp?

Kết thúc bài

Checklist trước khi sang Ngày 2