Thuở hồng hoang, các linh thú (EC2) hay tàng kinh các (RDS) đều bị vứt tơ hơ giữa giang hồ (Public Internet). Ma tộc dòm ngó từ tứ phía, lén lút trộm cắp bí kíp hoặc ném cầu lửa DDoS tàn hại tông môn.
Để bảo vệ cơ đồ tông môn trước hiểm nguy rình rập, các Tông chủ quyết định cắt đứt một khoảng không gian riêng tư, phong ấn nó lại bằng một trận pháp khổng lồ mang tên VPC (Virtual Private Cloud - Mạng Đám Mây Cá Nhân).
Kể từ đây, không một kẻ ngoại đạo nào có thể tự tiện bước vào, tông môn chính thức trở thành một Vùng Đất Cấm biệt lập hoàn toàn với thế giới hỗn loạn bên ngoài.
Một tông môn hùng mạnh không bao giờ cho khách khứa đi thẳng vào phòng ngủ. Họ chia vùng đất cấm (VPC) thành các khu vực vạch định rõ ràng:
- 🏞️ Ngoại Môn (Public Subnet): Nơi giao thương với thế tục. Tại đây đặt Đình Nghênh Khách (Load Balancers) hoặc các đệ tử Lễ tân (Web Servers / Frontend). Bất kỳ ai trên Internet cũng có thể ghé thăm, gửi thư, nộp linh thạch.
- Nội Môn & Cấm Địa (Private Subnet): Nơi cất giấu vàng bạc và võ công cốt lõi. Tàng Kinh Các (Databases) và Lò Luyện Đan (Backend / Core Logic / Worker Nodes) được đặt ở đây. Dân thường hay ma quỷ từ Internet tuyệt đối không thể nhìn thấy, không thể chạm vào. Kẻ nào cố tình xâm nhập sẽ bị trận pháp dội ngược.
Đóng kín cửa thì an toàn, nhưng đóng kín quá thì... chết đói. Tông môn vẫn cần mua đồ ăn, đệ tử vẫn cần ra ngoài dạo chơi. Các đại năng bèn rèn ra hai pháp bảo để kiểm soát việc ra vào kết giới:
- Internet Gateway (IGW) — Thiên Môn Trấn Phái: Được đặt ở Ngoại Môn (Public Subnet). Đây là cánh cổng duy nhất kết nối Tông môn với thế giới Internet. Khách muốn vào Đình Nghênh Khách bắt buộc phải đi qua Thiên Môn này.
- NAT Gateway — Dịch Dung Ẩn Tích Thuật: Đệ tử ở Cấm Địa (Private Subnet) đôi khi cần lên mạng tải bí kíp mới (Software Updates, Patches). Nhưng quy tắc là: Người trong Cấm Địa không được lộ mặt ra Internet để tránh bị bám đuôi.
Giải pháp là đi qua NAT Gateway. Nó sẽ lột bỏ thân phận của đệ tử, mặc cho hắn một chiếc áo choàng tàng hình (đổi IP nội bộ thành IP Public của NAT). Hắn ra ngoài lấy đồ rồi quay về, giang hồ không ai biết hắn đến từ ngọn núi nào trong Cấm Địa. NAT Gateway chỉ cho đi ra, tuyệt đối không cho kẻ bên ngoài tự ý đi vào.
Dù đã có tường cao hào sâu, tông môn vẫn cử hai đội lính gác vô cùng nghiêm ngặt để kiểm tra từng gói dữ liệu đi qua:
- 🛡️ Đội Cấm Vệ Thập Phường (NACL): Gác ở cổng làng (cổng của Subnet). Hoạt động theo cơ chế Stateless (Vô trạng thái / Không có trí nhớ). Lính gác kiểm tra giấy tờ lúc bạn bước vào làng. Khi bạn bước ra khỏi làng, lão lính gác lại đòi kiểm tra giấy tờ một lần nữa. Nếu không có lệnh bài cho chiều đi ra, bạn bị nhốt lại luôn.
- ⚔️ Cận Vệ Thiếp Thân (Security Groups): Gác trực tiếp ở cửa từng ngôi nhà, từng chuồng linh thú (EC2/RDS instances). Hoạt động theo cơ chế Stateful (Có trạng thái / Trí nhớ tốt). Nếu lão đồng ý cho bạn bước vào nhà, lão sẽ nhớ mặt bạn. Khi bạn bước ra, lão mỉm cười mở cửa cái rụp mà không cần xét hỏi thêm.
| Tiêu chí | 🛡️ NACL (Cổng Làng) | ⚔️ Security Groups (Cửa Nhà) |
|---|---|---|
| Vị trí bảo vệ | Toàn bộ Subnet (Phân khu) | Từng Instance cụ thể (Máy chủ/RDS) |
| Trí nhớ (State) | Stateless (Quên sạch, check cả vào lẫn ra) | Stateful (Vào được là tự động ra được) |
| Luật lệ (Rules) | Hỗ trợ cả ALLOW và DENY (Cấm đích danh) | Chỉ hỗ trợ ALLOW (Mặc định cấm tất cả) |
| Cách dùng điển hình | Chặn IP xấu cụ thể của ma tộc (Hacker) | Cấp quyền mở cổng cho đệ tử (Port 80, 443, 3306) |
Chân lý bất diệt của kiến trúc sư: Không bao giờ để Database ở Public Subnet. Kẻ nào vi phạm, tông môn sụp đổ, vạn kiếp bất phục.
VPC chính là khung xương vững chắc nhất của bất kỳ tông môn nào trên Tiên giới AWS, đảm bảo trong ngoài bất khả xâm phạm. Kết giới bảo hộ vững bền, đạo tâm tự do tu luyện.
Chúc bạn xây dựng trận pháp tối cường cho tông môn của mình!