🔸 Khu vực bên trái – AWS Cloud
🔸 Khu vực giữa – Azure Cloud
🔸 Khu vực bên phải – Google Cloud (GCP)
🔗 Tầng kết nối On-Premises (phía dưới)
✅ Bài học cho anh em thiết kế hạ tầng Multicloud
Nếu anh em đang xây dựng kiến trúc hybrid hoặc multicloud, đây là sơ đồ mẫu có thể làm nền tảng để triển khai sản phẩm hoặc PoC trong thực tế.
Nếu muốn mình phân tích kỹ một hướng đi SD-WAN overlay cho toàn bộ sơ đồ này hoặc so sánh chi phí, hãy comment hoặc inbox nhé.
- Các thành phần chính:
- Nhiều VPC (Virtual Private Cloud) đại diện cho các workload khác nhau.
- Transit VPC – giải pháp phổ biến để định tuyến tập trung giữa các VPC.
- TGW (Transit Gateway) – thành phần trung tâm giúp liên kết các VPC và kết nối ra ngoài.
- Direct Connect – kết nối chuyên dụng từ on-premises lên AWS để đảm bảo băng thông cao và độ trễ thấp.
- IPsec VPN – backup hoặc liên kết ban đầu trước khi Direct Connect sẵn sàng.
🔸 Khu vực giữa – Azure Cloud
- Các thành phần:
- vNet – tương đương với VPC trên AWS, dùng để chứa tài nguyên cloud.
- Transit vNet – đóng vai trò định tuyến trung tâm giữa các vNet.
- ARS (Azure Route Server) – cho phép BGP giữa network appliance (ví dụ như firewall/router) và hệ thống routing của Azure.
- ExpressRoute Gateway – kết nối riêng (private) giữa Azure và on-premises, không đi qua Internet.
- WAN/vHUB – thuộc kiến trúc Azure Virtual WAN, hỗ trợ routing toàn cầu.
🔸 Khu vực bên phải – Google Cloud (GCP)
- Các thành phần:
- Nhiều VPC chứa workload.
- GCR (Global Cloud Router) – định tuyến động, hỗ trợ BGP, tương đương với TGW/Azure Route Server.
- NCC (Network Connectivity Center) – trung tâm kết nối của GCP, giúp kết nối nhiều VPC, VPN, và Interconnects.
- Interconnect – kết nối vật lý hoặc đối tác từ on-premises lên GCP.
- IPsec – thường dùng trong giai đoạn khởi tạo hoặc kết nối site nhỏ.
🔗 Tầng kết nối On-Premises (phía dưới)
- Tất cả các cloud đều được kết nối về mạng trung tâm doanh nghiệp (on-premises) qua các công nghệ:
- IPsec VPN – đơn giản, bảo mật, thường là phương án khởi đầu.
- Direct Connect (AWS), ExpressRoute (Azure), Interconnect (GCP) – cung cấp kênh riêng với băng thông cao, độ trễ thấp, và SLA rõ ràng.
✅ Bài học cho anh em thiết kế hạ tầng Multicloud
- Không nên dùng VPN làm kết nối chính, trừ khi chỉ là PoC hoặc branch nhỏ. Luôn ưu tiên Interconnect, Direct Connect, ExpressRoute khi có thể.
- Transit Gateway hoặc tương đương (GCR, vHub) nên làm trung tâm định tuyến thay vì tạo quá nhiều IPsec site-to-site.
- Routing động (BGP) là chìa khóa để mở rộng, failover, và giảm thiểu lỗi thủ công.
- Chia rõ control plane và data plane để dễ quản lý và troubleshoot – ví dụ: sử dụng NCC chỉ làm overlay control trong GCP.
- Xem xét dùng SD-WAN để overlay tất cả cloud, thống nhất chính sách định tuyến, bảo mật, QoS và visibility.
Nếu anh em đang xây dựng kiến trúc hybrid hoặc multicloud, đây là sơ đồ mẫu có thể làm nền tảng để triển khai sản phẩm hoặc PoC trong thực tế.
Nếu muốn mình phân tích kỹ một hướng đi SD-WAN overlay cho toàn bộ sơ đồ này hoặc so sánh chi phí, hãy comment hoặc inbox nhé.