Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Cloud Networking Fundamentals: Hiểu “bên trong” mạng Cloud qua AWS, Azure và Google Cloud

    Cloud Networking Fundamentals: Hiểu “bên trong” mạng Cloud qua AWS, Azure và Google Cloud


    Hình trên cho thấy một điểm rất quan trọng: AWS, Microsoft Azure và Google Cloud sử dụng tên gọi khác nhau, nhưng các nguyên lý networking bên dưới khá giống nhau.

    Nếu đã hiểu networking truyền thống như subnet, routing, firewall và ACL, bạn sẽ học Cloud Networking nhanh hơn rất nhiều.

    1. “Mạng riêng” trên ba Cloud


    Khái niệm đầu tiên là tạo một mạng logic riêng cho workload:
    • AWS: VPC – Virtual Private Cloud
    • Azure: VNet – Virtual Network
    • Google Cloud: VPC – Virtual Private Cloud

    Đây có thể xem là phạm vi mạng riêng mà chúng ta sử dụng để triển khai VM và các tài nguyên cloud khác.

    Trong mạng này, Administrator sẽ thiết kế IP address space, subnet, routing và security policy.

    2. Subnet – nơi workload thực sự được triển khai


    Một VPC/VNet thường được chia thành nhiều subnet.

    Ví dụ:

    VPC/VNet → Subnet Web → Subnet Application → Subnet Database

    Việc chia subnet không đơn thuần để chia địa chỉ IP. Nó còn giúp chúng ta phân vùng hệ thống và áp dụng các chính sách routing/security khác nhau.

    Đây chính là tư duy segmentation quen thuộc trong mạng Enterprise.

    3. Route Table – traffic sẽ đi đâu?


    Cả ba nền tảng đều sử dụng Route Table để quyết định đường đi của traffic.

    Có thể hiểu đơn giản:

    Destination → Next Hop

    Ví dụ VM muốn truy cập Internet, một mạng khác hoặc mạng On-Premises thì routing system phải biết traffic cần được chuyển tới đâu.

    Đây vẫn chính là nguyên lý routing mà Network Engineer đã học, chỉ khác là router vật lý được thay bằng software-defined networking của Cloud Provider.

    4. Security Group, NSG và Firewall Rules


    Đây là phần dễ gây nhầm lẫn nhất khi chuyển từ networking truyền thống sang cloud.

    AWS sử dụng Security Group để kiểm soát traffic của resource như EC2. AWS còn có Network ACL (NACL) hoạt động ở cấp subnet.

    Azure sử dụng Network Security Group – NSG, có thể áp dụng cho subnet hoặc network interface. Hình cũng thể hiện Application Security Group – ASG, cho phép gom các VM/NIC theo vai trò ứng dụng để xây dựng rule dễ quản lý hơn.

    Google Cloud sử dụng VPC Firewall Rules / firewall policies để kiểm soát traffic trong VPC.

    Điểm cần nhớ:

    Cloud Security không chỉ đặt firewall ở biên mạng. Security policy có thể được đưa xuống rất gần workload.

    5. Peering – kết nối các mạng Cloud


    Khi có nhiều VPC hoặc VNet, chúng ta có thể cần cho chúng giao tiếp với nhau.

    Ba nền tảng đều có cơ chế Peering.

    Ví dụ trên Azure:

    VNet-A ← VNet Peering → VNet-B

    Traffic có thể đi qua private network của cloud provider thay vì phải vòng ra Internet.

    Tuy nhiên, đừng hiểu Peering như một router trung chuyển mặc định. Một điểm rất quan trọng khi thiết kế là peering thường không có tính transitive routing tự động. Nếu A peer B và B peer C, không có nghĩa A mặc nhiên đi được C.

    6. AWS Transit Gateway – khi kiến trúc lớn hơn


    Hình AWS còn xuất hiện Transit Gateway.

    Nếu doanh nghiệp có hàng chục hoặc hàng trăm VPC, việc tạo rất nhiều kết nối point-to-point sẽ trở nên phức tạp.

    Transit Gateway cung cấp mô hình gần giống hub-and-spoke:

    VPC-A → Transit Gateway ← VPC-B

    VPC-C

    Azure cũng có các kiến trúc hub-and-spoke và các dịch vụ networking tương ứng để giải quyết bài toán kết nối ở quy mô lớn.

    7. Một điểm khác biệt về phạm vi quản trị


    Hình cũng cho thấy cách tổ chức tài nguyên của từng Cloud:

    AWS → Account

    Azure → Subscription

    Google Cloud → Project

    Đây không hoàn toàn là ba khái niệm tương đương 1:1, nhưng chúng đều đóng vai trò quan trọng trong việc tổ chức, quản trị và phân tách tài nguyên cloud.


    Điều quan trọng nhất cho người mới học Cloud


    Đừng cố học thuộc hàng loạt tên dịch vụ.

    Hãy bắt đầu bằng mô hình:

    Network → Subnet → Route → Security → Connectivity → Workload

    Sau đó mới ánh xạ sang từng Cloud.

    AWS có VPC, Route Table, Security Group, NACL, Transit Gateway.

    Azure có VNet, Subnet, Route Table, NSG, ASG, VNet Peering.

    Google Cloud có VPC, Subnet, Routes, Firewall Rules/Policies, VPC Network Peering.

    Khi nhìn theo cách này, bạn sẽ thấy Cloud Networking không phải một thế giới networking hoàn toàn mới.

    Các nguyên lý IP, subnetting, routing, segmentation và firewall vẫn còn nguyên. Điều thay đổi lớn nhất là chúng được software-defined, tự động hóa và tích hợp sâu vào nền tảng Cloud.

    Đó cũng là lý do một người có nền tảng Network/System tốt thường có lợi thế rất lớn khi chuyển sang Azure, AWS hoặc Google Cloud.​
    Attached Files
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X