AWS VPC trong 40 ngày
TUẦN 1: Nền tảng VPC & Quản lý IP
Ngày 1: Amazon VPC là gì?
Sáng: Khái niệm VPC, so sánh mạng truyền thống, VPC mặc định, Availability Zones. Chiều: Thành phần chính: Subnet, Route Table, IGW, NAT Gateway. Bài tập: Tạo VPC 10.0.0.0/16; khảo sát VPC mặc định; liệt kê AZ trong region.
Ngày 2: Định địa chỉ IP & CIDR
Sáng: Tính toán CIDR, kích thước VPC/subnet, số subnet tối đa. Chiều: Bài tập tính subnet mask, phân bổ CIDR, thử thay đổi CIDR VPC hiện có (và giới hạn: chỉ được thêm CIDR phụ, không đổi CIDR gốc).
Ngày 3: IP Address Manager (IPAM)
Sáng
Bài toán thực tế: tổ chức có 50+ VPC qua nhiều account/region → CIDR trùng lặp gây không thể peering/TGW. IPAM giải quyết bằng cách cấp phát CIDR tập trung, tự động, có phê duyệt.
Kiến trúc IPAM: Scope (Public/Private), Pool phân cấp (Top-level → Regional → Account-level), Allocation.
Tích hợp IPAM với AWS Organizations để tự động hóa cấp phát CIDR cho account mới.
Chiều
Bài tập: Tạo IPAM, thiết lập pool phân theo region, cấp phát CIDR cho 2 VPC từ pool (không nhập tay CIDR).
Bật IPAM compliance monitoring để phát hiện resource dùng CIDR ngoài pool đã duyệt.
Production Notes: Không có IPAM, việc mở rộng công ty lên hàng chục VPC chắc chắn sẽ dẫn tới xung đột CIDR không thể sửa mà không downtime. Đây là quyết định kiến trúc phải làm trước khi có VPC thứ 2, không phải sau.
Ngày 4: Prefix Lists, DHCP, DNS và IPv6
Sáng: Prefix Lists (Managed/Customer/Shared), DHCP Option Sets, DNS attributes. Chiều: IPv6 - dual-stack VPC, Egress-only Internet Gateway (khác IGW ở chỗ chỉ cho outbound, không cho inbound - điểm hay bị hỏi khi thi). Bài tập: Tạo customer-managed prefix list; cấu hình Route 53 Resolver; kích hoạt IPv6 + tạo subnet IPv6-only.
TUẦN 2: Kết nối VPC, Định tuyến & Elastic Network Interface
Ngày 5: Internet Gateway và NAT
Sáng: IGW, NAT Gateway vs NAT Instance. Chiều: Bài tập tạo IGW, NAT GW, so sánh chi phí/hiệu năng NAT GW vs NAT Instance.
Production Notes: NAT Gateway tính phí theo giờ + GB xử lý - với ứng dụng có traffic outbound lớn (ví dụ gọi API bên thứ 3 nhiều), chi phí NAT GW có thể vượt xa chi phí compute. Giải pháp: VPC Endpoint cho dịch vụ AWS (miễn phí egress qua NAT) + NAT Gateway chỉ dùng cho traffic thật sự cần ra internet.
Ngày 6: Elastic Network Interface (ENI)
Sáng
ENI là gì, primary vs secondary ENI, một EC2 có thể có nhiều ENI ở nhiều subnet khác nhau.
Giới hạn số ENI/IP theo instance type - nguyên nhân phổ biến gây lỗi khi scale EKS/ECS (mỗi pod cần 1 IP từ VPC CNI).
ENI Trunking cho container density cao.
Chiều
- Bài tập: Gắn secondary ENI vào EC2 instance đang chạy, gán thêm IP; tính toán số lượng pod tối đa trên 1 node EKS dựa vào ENI/IP limit của instance type.
Production Notes: Đây là nguyên nhân #1 gây "IP address exhaustion" trong cluster Kubernetes production - subnet hết IP vì mỗi pod cần 1 IP riêng (VPC CNI), không phải lỗi ứng dụng.
Ngày 7: Elastic IP và Transit Gateway
Sáng: EIP, giới thiệu TGW. Chiều: Bài tập liên kết EIP, tạo TGW nối 2 VPC.
Ngày 8: VPN (Site-to-Site & Client VPN)
Sáng: Site-to-Site VPN, Client VPN truyền thống. Chiều: Bài tập tạo Site-to-Site VPN với StrongSwan, tạo Client VPN endpoint.
Production Notes: Giới thiệu trước AWS Verified Access (học sâu Ngày 22) như giải pháp thay thế Client VPN theo mô hình Zero Trust - không cần VPN client cài đặt, xác thực theo từng request dựa trên identity + device posture.
TUẦN 3: VPC Peering & Bảo mật cơ bản
Ngày 9: VPC Peering
Sáng: Khái niệm, so sánh với TGW/VPN. Chiều: Bài tập tạo peering, cấu hình route table, kiểm tra kết nối.
Ngày 10: VPC Peering
Sáng: Peering liên vùng, kết hợp với TGW, Shared VPC. Chiều: Bài tập peering cross-region, peering kết hợp TGW.
Ngày 11: IAM cho Network Resources
Sáng: IAM roles/policies cho VPC Peering và các resource mạng khác. Chiều: Bài tập tạo IAM Role/Policy giới hạn quyền (chỉ xem, không xóa peering).
Ngày 12: Security Groups & NACLs
Sáng: Security Group (stateful) vs NACL (stateless), default SG/NACL. Chiều: Bài tập tạo SG cho SSH/HTTP, tạo NACL chặn ICMP.
Production Notes: Giới hạn quan trọng hay bị bỏ qua: mỗi ENI tối đa 5 security group, mỗi SG tối đa ~60 rule (có thể tăng hạn mức) - thiết kế SG theo nguyên tắc "1 SG = 1 chức năng" (ví dụ sg-web, sg-db) và reference SG-to-SG thay vì IP cứng, để dễ scale.
TUẦN 4: Bảo mật Dữ liệu, Lưu lượng Mạng & Vận hành Infrastructure as Code
Ngày 13: Infrastructure as Code cho VPC
Sáng
Vì sao VPC production phải deploy bằng Terraform/CDK: version control, code review, tránh "ClickOps".
Terraform module hóa VPC: dùng module chuẩn
terraform-aws-modules/vpc/awshoặc tự viết module riêng cho subnet/route table/NAT.Quản lý nhiều môi trường (dev/staging/prod) bằng Terraform workspace hoặc thư mục tách biệt + biến CIDR lấy từ IPAM.
Chiều
Bài tập: Viết Terraform tạo VPC + 3 tầng subnet (public/private/data) x 2 AZ, tự động lấy CIDR pool từ IPAM qua Terraform provider.
CI/CD:
terraform plantrong Pull Request, policy-as-code (checkov/tfsec) quét lỗi bảo mật (ví dụ SG mở 0.0.0.0/0 port 22) trước khi merge.
Production Notes: Phần lớn outage mạng trong thực tế đến từ thay đổi thủ công không qua review. Không có ngày nào trong bản gốc dạy kỹ năng này - đây là khoảng trống lớn nhất cần vá.
Ngày 14: Bảo vệ Dữ liệu trong VPC
Sáng: EBS/S3/RDS encryption, SSL/TLS, AWS KMS. Chiều: Bài tập mã hóa EBS, S3, tạo VPC endpoint cho S3.
Ngày 15: Bảo mật Lưu lượng Mạng
Sáng: AWS Network Firewall, WAF, Shield, GuardDuty. Chiều: Bài tập triển khai Network Firewall, tích hợp WAF, giám sát bằng CloudWatch.
Ngày 16: VPC Flow Logs
Sáng: Flow log format, đích xuất bản (CloudWatch/S3/Kinesis Firehose). Chiều: Bài tập kích hoạt Flow Logs, phân tích bằng Athena, dashboard CloudWatch.
TUẦN 5: Giám sát, Troubleshooting & Traffic Mirroring
Ngày 17: Giám sát và Khắc phục sự cố VPC
Sáng: CloudWatch metrics, alarm, Reachability Analyzer. Chiều: Bài tập tạo alarm CPU, dùng Reachability Analyzer, phân tích Flow Logs khi có sự cố.
Ngày 18: Traffic Mirroring
Sáng: Khái niệm, target/filter/session. Chiều: Bài tập thiết lập mirroring session, filter theo port, phân tích bằng Wireshark/tcpdump.
Ngày 19: Traffic Mirroring
Sáng: Đa target, tích hợp Gateway Load Balancer, Suricata/Zeek. Chiều: Bài tập mirroring đa target, tích hợp GWLB, phân tích bằng Suricata.
Ngày 20: Troubleshooting
Sáng - Các kịch bản lỗi production thường gặp:
Subnet hết IP giữa chừng do EKS VPC CNI cấp IP cho pod - cách mở rộng bằng secondary CIDR mà không downtime.
Route table đúng nhưng NACL ephemeral port bị chặn (return traffic) - giả lập triệu chứng "kết nối 1 chiều".
Security Group giới hạn rule count bị vượt khi thêm rule mới - cách refactor bằng Prefix List để giảm số rule.
DNS resolution fail do Private Hosted Zone không được associate đúng VPC.
Chiều
Runbook hóa: viết checklist debug theo thứ tự (SG → NACL → Route Table → DNS → Flow Logs → Reachability Analyzer).
Bài tập: Debug 2 kịch bản lỗi được cấy sẵn trong môi trường lab.
TUẦN 6: Chia sẻ Tài nguyên, Kết nối Riêng tư & Zero Trust Access
Ngày 21: Shared VPC & VPC Endpoints
Sáng: Shared VPC (host/participant), Gateway/Interface VPC Endpoints. Chiều: Bài tập tạo Shared VPC, chia sẻ subnet, tạo Gateway Endpoint cho S3, Interface Endpoint cho SSM.
Ngày 22: AWS PrivateLink & Verified Access
Sáng
AWS PrivateLink: VPC endpoint service, service provider/consumer.
AWS Verified Access: mô hình Zero Trust thay thế Client VPN - xác thực theo policy (identity provider + device trust) cho từng request, không cần mở VPN tunnel toàn bộ mạng.
So sánh chi phí/vận hành: Client VPN (đơn giản, nhưng "all-or-nothing" access) vs Verified Access (phức tạp hơn nhưng least-privilege đúng chuẩn).
Chiều
Bài tập: Tạo VPC Endpoint Service + Endpoint để test PrivateLink.
Thiết lập Verified Access Group + Policy cho phép truy cập 1 ứng dụng nội bộ chỉ khi user thuộc nhóm IAM Identity Center cụ thể.
Ngày 23: Route 53 Resolver DNS Firewall
Sáng: DNS Firewall rule group, block/allow list. Chiều: Bài tập tạo rule group chặn domain độc hại, liên kết với VPC.
Ngày 24: Reachability Analyzer & VPC Peering
Sáng: Reachability Analyzer chi tiết; VPC peering limits, best practices. Chiều: Bài tập phân tích kết nối EC2-EC2, VPC-Internet, VPC-dịch vụ AWS; khắc phục sự cố peering.
TUẦN 7: Service Networking Hiện đại, Kiến trúc & Tính HA
Ngày 25: Amazon VPC Lattice
Sáng
Bài toán: kết nối service-to-service qua nhiều VPC/account mà không cần quản lý route table, peering, hay load balancer riêng cho từng service (khác với TGW ở layer 3 - Lattice hoạt động ở layer 7/application).
Kiến trúc: Service Network, Service, Target Group, Auth Policy (IAM-based).
So sánh khi nào dùng VPC Lattice vs App Mesh/Service Mesh truyền thống vs API Gateway.
Chiều
- Bài tập: Tạo Service Network, đăng ký 2 service từ 2 VPC khác nhau, thiết lập Auth Policy giới hạn theo IAM role, test gọi service xuyên VPC không cần peering.
Production Notes: VPC Lattice đang là hướng đi chính cho kiến trúc microservices đa VPC/đa account - giảm đáng kể độ phức tạp networking so với thiết kế TGW + Security Group truyền thống cho service mesh nội bộ.
Ngày 26: Thiết kế Kiến trúc VPC
Sáng: Public/private subnet, multi-tier, hub-and-spoke. Chiều: Bài tập thiết kế VPC cho ứng dụng web 2 tầng và ứng dụng doanh nghiệp nhiều tầng/nhiều VPC.
Ngày 27: Tính HA & Khả năng chịu lỗi
Sáng: Multi-AZ deployment, chiến lược HA/Fault Tolerance. Chiều: Bài tập triển khai web app 2 AZ + ELB, cấu hình Auto Scaling, mô phỏng mất 1 AZ.
Ngày 28: Direct Connect & Kiến trúc Hybrid
Sáng: Direct Connect (Dedicated/Hosted), kiến trúc hybrid. Chiều: Bài tập lập kế hoạch Direct Connect, tính chi phí bằng Pricing Calculator, thiết kế kiến trúc hybrid với Storage Gateway/DataSync.
TUẦN 8: Bảo mật, Multi-Account & Tối ưu Chi phí
Ngày 29: Bảo mật VPC
Sáng: Amazon Inspector, Security Hub, defense-in-depth. Chiều: Bài tập quét Inspector, kích hoạt Shield Standard, thiết lập GuardDuty.
Ngày 30: Kiến trúc Multi-Account & Landing Zone
Sáng
AWS Organizations + Control Tower: Network Account riêng biệt làm trung tâm quản lý VPC/TGW/IPAM cho toàn tổ chức.
Service Control Policies (SCP) áp đặt bảo mật network ở cấp Organization (ví dụ: chặn tạo IGW ở account không được phép).
AWS Config Conformance Pack để giám sát compliance mạng tự động trên toàn bộ account (SG mở port nguy hiểm, S3 endpoint chưa bật...).
Chiều
- Bài tập: Thiết kế cấu trúc OU (Organizational Unit) cho Network/Security/Workload account; viết SCP mẫu chặn tạo public IGW ngoài Network Account; cấu hình Config rule tự động remediate SG vi phạm.
Production Notes: Đây là cách các tổ chức enterprise thật sự vận hành hàng trăm VPC - không quản lý từng VPC riêng lẻ mà quản lý qua policy tập trung.
Ngày 31: Giám sát và Tối ưu hóa Chi phí Mạng
Sáng
CloudWatch, Flow Logs, X-Ray, Synthetics (như bản gốc).
** Phân tích chi phí mạng qua Cost Explorer/CUR: NAT Gateway data processing, Interface Endpoint hourly charge, Cross-AZ data transfer (chi phí ẩn phổ biến nhất khi kiến trúc dàn trải nhiều AZ mà không cân nhắc chi phí).
So sánh: khi nào Gateway Endpoint (miễn phí) đủ dùng thay vì Interface Endpoint (có phí theo giờ + GB).
Chiều
- Bài tập: Tạo CloudWatch Dashboard; phân tích Flow Logs bằng Athena; tính toán và đề xuất giảm chi phí cross-AZ transfer cho 1 kiến trúc 3-tier có sẵn.
TUẦN 9: Dự án
Ngày 32–34: Dự án
Dự án: Thiết kế và Triển khai Môi trường VPC Hybrid, Multi-Account cho Ứng dụng Thương mại Điện tử
Kịch bản: Công ty thương mại điện tử đang mở rộng, cần môi trường network production-grade: multi-account (Network/Prod/Dev), kết nối hybrid, bảo mật theo chiều sâu, service networking hiện đại, tối ưu chi phí, và toàn bộ triển khai bằng Terraform qua CI/CD - không dùng Console.
Ngày 32 - Thiết kế & Nền tảng
Thiết kế cấu trúc account (Network/Prod/Dev) qua Control Tower.
Thiết lập IPAM cấp phát CIDR tự động cho từng account.
Viết Terraform module VPC + subnet 3 tầng, áp dụng qua CI/CD pipeline có policy-as-code kiểm tra.
Ngày 33 - Kết nối & Bảo mật
Triển khai TGW liên account qua RAM, kết nối hybrid (VPN/Direct Connect mô phỏng).
Thiết lập VPC Lattice cho service-to-service giữa các microservice trong Prod.
Triển khai Network Firewall + WAF + GuardDuty; Verified Access cho truy cập nội bộ thay bastion/VPN truyền thống.
Ngày 34 - Vận hành, Giám sát & Đánh giá
Triển khai ứng dụng (EC2/ASG/ELB), kích hoạt Flow Logs, CloudWatch Dashboard, Config Conformance Pack.
Phân tích và tối ưu chi phí (NAT, cross-AZ, endpoint).
Đánh giá kiến trúc theo rubric: bảo mật, khả năng mở rộng, chi phí, khả năng phục hồi, mức độ tự động hóa (IaC coverage).
Sản phẩm:
Toàn bộ hạ tầng dưới dạng Terraform code trong repository (có CI/CD).
Tài liệu kiến trúc + sơ đồ.
Báo cáo chi phí và đề xuất tối ưu.
TUẦN 10: Ôn tập & Đánh giá
Ngày 35–38: Ôn tập theo chủ đề
Ngày 35: Ôn CIDR/IPAM/Routing.
Ngày 36: Ôn Bảo mật (SG/NACL/Firewall/Verified Access/Zero Trust).
Ngày 37: Ôn Kết nối (Peering/TGW/PrivateLink/Lattice/Direct Connect).
Ngày 38: Ôn Vận hành (IaC/Cost/Multi-account/Troubleshooting).
Ngày 39: Thi thử toàn diện
- Bài thi mô phỏng dạng câu hỏi AWS Advanced Networking Specialty.
Ngày 40: Tổng kết
Review kết quả thi thử, feedback cá nhân.
Lộ trình học tiếp: AWS Cloud WAN, Kubernetes networking (Cilium/VPC CNI), chứng chỉ Advanced Networking Specialty.