Skip to main content

Command Palette

Search for a command to run...

AWS VPC trong 40 ngày

Updated
13 min readView as Markdown

TUẦN 1: Nền tảng VPC & Quản lý IP

Ngày 1: Amazon VPC là gì?

Sáng: Khái niệm VPC, so sánh mạng truyền thống, VPC mặc định, Availability Zones. Chiều: Thành phần chính: Subnet, Route Table, IGW, NAT Gateway. Bài tập: Tạo VPC 10.0.0.0/16; khảo sát VPC mặc định; liệt kê AZ trong region.

Ngày 2: Định địa chỉ IP & CIDR

Sáng: Tính toán CIDR, kích thước VPC/subnet, số subnet tối đa. Chiều: Bài tập tính subnet mask, phân bổ CIDR, thử thay đổi CIDR VPC hiện có (và giới hạn: chỉ được thêm CIDR phụ, không đổi CIDR gốc).

Ngày 3: IP Address Manager (IPAM)

Sáng

  • Bài toán thực tế: tổ chức có 50+ VPC qua nhiều account/region → CIDR trùng lặp gây không thể peering/TGW. IPAM giải quyết bằng cách cấp phát CIDR tập trung, tự động, có phê duyệt.

  • Kiến trúc IPAM: Scope (Public/Private), Pool phân cấp (Top-level → Regional → Account-level), Allocation.

  • Tích hợp IPAM với AWS Organizations để tự động hóa cấp phát CIDR cho account mới.

Chiều

  • Bài tập: Tạo IPAM, thiết lập pool phân theo region, cấp phát CIDR cho 2 VPC từ pool (không nhập tay CIDR).

  • Bật IPAM compliance monitoring để phát hiện resource dùng CIDR ngoài pool đã duyệt.

Production Notes: Không có IPAM, việc mở rộng công ty lên hàng chục VPC chắc chắn sẽ dẫn tới xung đột CIDR không thể sửa mà không downtime. Đây là quyết định kiến trúc phải làm trước khi có VPC thứ 2, không phải sau.

Ngày 4: Prefix Lists, DHCP, DNS và IPv6

Sáng: Prefix Lists (Managed/Customer/Shared), DHCP Option Sets, DNS attributes. Chiều: IPv6 - dual-stack VPC, Egress-only Internet Gateway (khác IGW ở chỗ chỉ cho outbound, không cho inbound - điểm hay bị hỏi khi thi). Bài tập: Tạo customer-managed prefix list; cấu hình Route 53 Resolver; kích hoạt IPv6 + tạo subnet IPv6-only.

TUẦN 2: Kết nối VPC, Định tuyến & Elastic Network Interface

Ngày 5: Internet Gateway và NAT

Sáng: IGW, NAT Gateway vs NAT Instance. Chiều: Bài tập tạo IGW, NAT GW, so sánh chi phí/hiệu năng NAT GW vs NAT Instance.

Production Notes: NAT Gateway tính phí theo giờ + GB xử lý - với ứng dụng có traffic outbound lớn (ví dụ gọi API bên thứ 3 nhiều), chi phí NAT GW có thể vượt xa chi phí compute. Giải pháp: VPC Endpoint cho dịch vụ AWS (miễn phí egress qua NAT) + NAT Gateway chỉ dùng cho traffic thật sự cần ra internet.

Ngày 6: Elastic Network Interface (ENI)

Sáng

  • ENI là gì, primary vs secondary ENI, một EC2 có thể có nhiều ENI ở nhiều subnet khác nhau.

  • Giới hạn số ENI/IP theo instance type - nguyên nhân phổ biến gây lỗi khi scale EKS/ECS (mỗi pod cần 1 IP từ VPC CNI).

  • ENI Trunking cho container density cao.

Chiều

  • Bài tập: Gắn secondary ENI vào EC2 instance đang chạy, gán thêm IP; tính toán số lượng pod tối đa trên 1 node EKS dựa vào ENI/IP limit của instance type.

Production Notes: Đây là nguyên nhân #1 gây "IP address exhaustion" trong cluster Kubernetes production - subnet hết IP vì mỗi pod cần 1 IP riêng (VPC CNI), không phải lỗi ứng dụng.

Ngày 7: Elastic IP và Transit Gateway

Sáng: EIP, giới thiệu TGW. Chiều: Bài tập liên kết EIP, tạo TGW nối 2 VPC.

Ngày 8: VPN (Site-to-Site & Client VPN)

Sáng: Site-to-Site VPN, Client VPN truyền thống. Chiều: Bài tập tạo Site-to-Site VPN với StrongSwan, tạo Client VPN endpoint.

Production Notes: Giới thiệu trước AWS Verified Access (học sâu Ngày 22) như giải pháp thay thế Client VPN theo mô hình Zero Trust - không cần VPN client cài đặt, xác thực theo từng request dựa trên identity + device posture.

TUẦN 3: VPC Peering & Bảo mật cơ bản

Ngày 9: VPC Peering

Sáng: Khái niệm, so sánh với TGW/VPN. Chiều: Bài tập tạo peering, cấu hình route table, kiểm tra kết nối.

Ngày 10: VPC Peering

Sáng: Peering liên vùng, kết hợp với TGW, Shared VPC. Chiều: Bài tập peering cross-region, peering kết hợp TGW.

Ngày 11: IAM cho Network Resources

Sáng: IAM roles/policies cho VPC Peering và các resource mạng khác. Chiều: Bài tập tạo IAM Role/Policy giới hạn quyền (chỉ xem, không xóa peering).

Ngày 12: Security Groups & NACLs

Sáng: Security Group (stateful) vs NACL (stateless), default SG/NACL. Chiều: Bài tập tạo SG cho SSH/HTTP, tạo NACL chặn ICMP.

Production Notes: Giới hạn quan trọng hay bị bỏ qua: mỗi ENI tối đa 5 security group, mỗi SG tối đa ~60 rule (có thể tăng hạn mức) - thiết kế SG theo nguyên tắc "1 SG = 1 chức năng" (ví dụ sg-web, sg-db) và reference SG-to-SG thay vì IP cứng, để dễ scale.

TUẦN 4: Bảo mật Dữ liệu, Lưu lượng Mạng & Vận hành Infrastructure as Code

Ngày 13: Infrastructure as Code cho VPC

Sáng

  • Vì sao VPC production phải deploy bằng Terraform/CDK: version control, code review, tránh "ClickOps".

  • Terraform module hóa VPC: dùng module chuẩn terraform-aws-modules/vpc/aws hoặc tự viết module riêng cho subnet/route table/NAT.

  • Quản lý nhiều môi trường (dev/staging/prod) bằng Terraform workspace hoặc thư mục tách biệt + biến CIDR lấy từ IPAM.

Chiều

  • Bài tập: Viết Terraform tạo VPC + 3 tầng subnet (public/private/data) x 2 AZ, tự động lấy CIDR pool từ IPAM qua Terraform provider.

  • CI/CD: terraform plan trong Pull Request, policy-as-code (checkov/tfsec) quét lỗi bảo mật (ví dụ SG mở 0.0.0.0/0 port 22) trước khi merge.

Production Notes: Phần lớn outage mạng trong thực tế đến từ thay đổi thủ công không qua review. Không có ngày nào trong bản gốc dạy kỹ năng này - đây là khoảng trống lớn nhất cần vá.

Ngày 14: Bảo vệ Dữ liệu trong VPC

Sáng: EBS/S3/RDS encryption, SSL/TLS, AWS KMS. Chiều: Bài tập mã hóa EBS, S3, tạo VPC endpoint cho S3.

Ngày 15: Bảo mật Lưu lượng Mạng

Sáng: AWS Network Firewall, WAF, Shield, GuardDuty. Chiều: Bài tập triển khai Network Firewall, tích hợp WAF, giám sát bằng CloudWatch.

Ngày 16: VPC Flow Logs

Sáng: Flow log format, đích xuất bản (CloudWatch/S3/Kinesis Firehose). Chiều: Bài tập kích hoạt Flow Logs, phân tích bằng Athena, dashboard CloudWatch.

TUẦN 5: Giám sát, Troubleshooting & Traffic Mirroring

Ngày 17: Giám sát và Khắc phục sự cố VPC

Sáng: CloudWatch metrics, alarm, Reachability Analyzer. Chiều: Bài tập tạo alarm CPU, dùng Reachability Analyzer, phân tích Flow Logs khi có sự cố.

Ngày 18: Traffic Mirroring

Sáng: Khái niệm, target/filter/session. Chiều: Bài tập thiết lập mirroring session, filter theo port, phân tích bằng Wireshark/tcpdump.

Ngày 19: Traffic Mirroring

Sáng: Đa target, tích hợp Gateway Load Balancer, Suricata/Zeek. Chiều: Bài tập mirroring đa target, tích hợp GWLB, phân tích bằng Suricata.

Ngày 20: Troubleshooting

Sáng - Các kịch bản lỗi production thường gặp:

  1. Subnet hết IP giữa chừng do EKS VPC CNI cấp IP cho pod - cách mở rộng bằng secondary CIDR mà không downtime.

  2. Route table đúng nhưng NACL ephemeral port bị chặn (return traffic) - giả lập triệu chứng "kết nối 1 chiều".

  3. Security Group giới hạn rule count bị vượt khi thêm rule mới - cách refactor bằng Prefix List để giảm số rule.

  4. DNS resolution fail do Private Hosted Zone không được associate đúng VPC.

Chiều

  • Runbook hóa: viết checklist debug theo thứ tự (SG → NACL → Route Table → DNS → Flow Logs → Reachability Analyzer).

  • Bài tập: Debug 2 kịch bản lỗi được cấy sẵn trong môi trường lab.

TUẦN 6: Chia sẻ Tài nguyên, Kết nối Riêng tư & Zero Trust Access

Ngày 21: Shared VPC & VPC Endpoints

Sáng: Shared VPC (host/participant), Gateway/Interface VPC Endpoints. Chiều: Bài tập tạo Shared VPC, chia sẻ subnet, tạo Gateway Endpoint cho S3, Interface Endpoint cho SSM.

Sáng

  • AWS PrivateLink: VPC endpoint service, service provider/consumer.

  • AWS Verified Access: mô hình Zero Trust thay thế Client VPN - xác thực theo policy (identity provider + device trust) cho từng request, không cần mở VPN tunnel toàn bộ mạng.

  • So sánh chi phí/vận hành: Client VPN (đơn giản, nhưng "all-or-nothing" access) vs Verified Access (phức tạp hơn nhưng least-privilege đúng chuẩn).

Chiều

  • Bài tập: Tạo VPC Endpoint Service + Endpoint để test PrivateLink.

  • Thiết lập Verified Access Group + Policy cho phép truy cập 1 ứng dụng nội bộ chỉ khi user thuộc nhóm IAM Identity Center cụ thể.

Ngày 23: Route 53 Resolver DNS Firewall

Sáng: DNS Firewall rule group, block/allow list. Chiều: Bài tập tạo rule group chặn domain độc hại, liên kết với VPC.

Ngày 24: Reachability Analyzer & VPC Peering

Sáng: Reachability Analyzer chi tiết; VPC peering limits, best practices. Chiều: Bài tập phân tích kết nối EC2-EC2, VPC-Internet, VPC-dịch vụ AWS; khắc phục sự cố peering.

TUẦN 7: Service Networking Hiện đại, Kiến trúc & Tính HA

Ngày 25: Amazon VPC Lattice

Sáng

  • Bài toán: kết nối service-to-service qua nhiều VPC/account mà không cần quản lý route table, peering, hay load balancer riêng cho từng service (khác với TGW ở layer 3 - Lattice hoạt động ở layer 7/application).

  • Kiến trúc: Service Network, Service, Target Group, Auth Policy (IAM-based).

  • So sánh khi nào dùng VPC Lattice vs App Mesh/Service Mesh truyền thống vs API Gateway.

Chiều

  • Bài tập: Tạo Service Network, đăng ký 2 service từ 2 VPC khác nhau, thiết lập Auth Policy giới hạn theo IAM role, test gọi service xuyên VPC không cần peering.

Production Notes: VPC Lattice đang là hướng đi chính cho kiến trúc microservices đa VPC/đa account - giảm đáng kể độ phức tạp networking so với thiết kế TGW + Security Group truyền thống cho service mesh nội bộ.

Ngày 26: Thiết kế Kiến trúc VPC

Sáng: Public/private subnet, multi-tier, hub-and-spoke. Chiều: Bài tập thiết kế VPC cho ứng dụng web 2 tầng và ứng dụng doanh nghiệp nhiều tầng/nhiều VPC.

Ngày 27: Tính HA & Khả năng chịu lỗi

Sáng: Multi-AZ deployment, chiến lược HA/Fault Tolerance. Chiều: Bài tập triển khai web app 2 AZ + ELB, cấu hình Auto Scaling, mô phỏng mất 1 AZ.

Ngày 28: Direct Connect & Kiến trúc Hybrid

Sáng: Direct Connect (Dedicated/Hosted), kiến trúc hybrid. Chiều: Bài tập lập kế hoạch Direct Connect, tính chi phí bằng Pricing Calculator, thiết kế kiến trúc hybrid với Storage Gateway/DataSync.

TUẦN 8: Bảo mật, Multi-Account & Tối ưu Chi phí

Ngày 29: Bảo mật VPC

Sáng: Amazon Inspector, Security Hub, defense-in-depth. Chiều: Bài tập quét Inspector, kích hoạt Shield Standard, thiết lập GuardDuty.

Ngày 30: Kiến trúc Multi-Account & Landing Zone

Sáng

  • AWS Organizations + Control Tower: Network Account riêng biệt làm trung tâm quản lý VPC/TGW/IPAM cho toàn tổ chức.

  • Service Control Policies (SCP) áp đặt bảo mật network ở cấp Organization (ví dụ: chặn tạo IGW ở account không được phép).

  • AWS Config Conformance Pack để giám sát compliance mạng tự động trên toàn bộ account (SG mở port nguy hiểm, S3 endpoint chưa bật...).

Chiều

  • Bài tập: Thiết kế cấu trúc OU (Organizational Unit) cho Network/Security/Workload account; viết SCP mẫu chặn tạo public IGW ngoài Network Account; cấu hình Config rule tự động remediate SG vi phạm.

Production Notes: Đây là cách các tổ chức enterprise thật sự vận hành hàng trăm VPC - không quản lý từng VPC riêng lẻ mà quản lý qua policy tập trung.

Ngày 31: Giám sát và Tối ưu hóa Chi phí Mạng

Sáng

  • CloudWatch, Flow Logs, X-Ray, Synthetics (như bản gốc).

  • ** Phân tích chi phí mạng qua Cost Explorer/CUR: NAT Gateway data processing, Interface Endpoint hourly charge, Cross-AZ data transfer (chi phí ẩn phổ biến nhất khi kiến trúc dàn trải nhiều AZ mà không cân nhắc chi phí).

  • So sánh: khi nào Gateway Endpoint (miễn phí) đủ dùng thay vì Interface Endpoint (có phí theo giờ + GB).

Chiều

  • Bài tập: Tạo CloudWatch Dashboard; phân tích Flow Logs bằng Athena; tính toán và đề xuất giảm chi phí cross-AZ transfer cho 1 kiến trúc 3-tier có sẵn.

TUẦN 9: Dự án

Ngày 32–34: Dự án

Dự án: Thiết kế và Triển khai Môi trường VPC Hybrid, Multi-Account cho Ứng dụng Thương mại Điện tử

Kịch bản: Công ty thương mại điện tử đang mở rộng, cần môi trường network production-grade: multi-account (Network/Prod/Dev), kết nối hybrid, bảo mật theo chiều sâu, service networking hiện đại, tối ưu chi phí, và toàn bộ triển khai bằng Terraform qua CI/CD - không dùng Console.

Ngày 32 - Thiết kế & Nền tảng

  • Thiết kế cấu trúc account (Network/Prod/Dev) qua Control Tower.

  • Thiết lập IPAM cấp phát CIDR tự động cho từng account.

  • Viết Terraform module VPC + subnet 3 tầng, áp dụng qua CI/CD pipeline có policy-as-code kiểm tra.

Ngày 33 - Kết nối & Bảo mật

  • Triển khai TGW liên account qua RAM, kết nối hybrid (VPN/Direct Connect mô phỏng).

  • Thiết lập VPC Lattice cho service-to-service giữa các microservice trong Prod.

  • Triển khai Network Firewall + WAF + GuardDuty; Verified Access cho truy cập nội bộ thay bastion/VPN truyền thống.

Ngày 34 - Vận hành, Giám sát & Đánh giá

  • Triển khai ứng dụng (EC2/ASG/ELB), kích hoạt Flow Logs, CloudWatch Dashboard, Config Conformance Pack.

  • Phân tích và tối ưu chi phí (NAT, cross-AZ, endpoint).

  • Đánh giá kiến trúc theo rubric: bảo mật, khả năng mở rộng, chi phí, khả năng phục hồi, mức độ tự động hóa (IaC coverage).

Sản phẩm:

  • Toàn bộ hạ tầng dưới dạng Terraform code trong repository (có CI/CD).

  • Tài liệu kiến trúc + sơ đồ.

  • Báo cáo chi phí và đề xuất tối ưu.

TUẦN 10: Ôn tập & Đánh giá

Ngày 35–38: Ôn tập theo chủ đề

  • Ngày 35: Ôn CIDR/IPAM/Routing.

  • Ngày 36: Ôn Bảo mật (SG/NACL/Firewall/Verified Access/Zero Trust).

  • Ngày 37: Ôn Kết nối (Peering/TGW/PrivateLink/Lattice/Direct Connect).

  • Ngày 38: Ôn Vận hành (IaC/Cost/Multi-account/Troubleshooting).

Ngày 39: Thi thử toàn diện

  • Bài thi mô phỏng dạng câu hỏi AWS Advanced Networking Specialty.

Ngày 40: Tổng kết

  • Review kết quả thi thử, feedback cá nhân.

  • Lộ trình học tiếp: AWS Cloud WAN, Kubernetes networking (Cilium/VPC CNI), chứng chỉ Advanced Networking Specialty.

Knowledge

Part 1 of 50