Một trong những bài toán “đau đầu” nhất đối với các kỹ sư mạng (Network Engineer) trên Cloud là làm sao kiểm soát tính bảo mật khi hệ thống phình to ra với hàng chục, hàng trăm VPC khác nhau. Việc đặt tường lửa (Firewall) ở từng VPC thì quá tốn kém, nhưng khi gom chúng về một nơi tập trung, việc quản lý các tuyến đường mạng (routing) lại trở thành một cơn ác mộng thủ công.
Đó là lý do bài viết của AWS về việc kết hợp Amazon VPC Route Server và AWS Transit Gateway để tạo ra một kiến trúc Inspection VPC (VPC kiểm tra tập trung) tự động hóa hoàn toàn mang lại một giải pháp cực kỳ đột phá.
Trước đây, tiêu chuẩn chung để kiểm tra lưu lượng mạng (traffic) giữa các VPC là sử dụng kiến trúc Hub-and-Spoke với AWS Transit Gateway. Mọi traffic từ các VPC con (Spoke VPC) sẽ được đẩy về một VPC trung tâm (Inspection VPC) chứa các tường lửa của bên thứ 3 (Palo Alto, Fortinet, Check Point…).
Vấn đề là, bên trong Inspection VPC này, việc định hướng traffic đi qua đúng các con tường lửa đòi hỏi bạn phải cấu hình Route Table thủ công (Static Routes). Khi hệ thống tự động scale up (thêm tường lửa) hoặc scale down (giảm tường lửa), hoặc khi một tường lửa bị lỗi, bạn phải có những đoạn script Lambda phức tạp để can thiệp sửa Route Table. Nếu script chạy lỗi, traffic sẽ bị rớt (blackhole), gây downtime cho toàn hệ thống.
Hãy tưởng tượng một Web Server nằm ở Spoke VPC A cần truy xuất dữ liệu từ Database nằm ở Spoke VPC B. Chính sách bảo mật yêu cầu luồng dữ liệu này phải được quét qua hệ thống tường lửa (IPS/IDS) để chống tấn công.
Luồng xử lý diễn ra như sau: Web Server (VPC A) → Transit Gateway → Inspection VPC → Tường lửa (NVA) → Transit Gateway → Database (VPC B)
Trong kiến trúc mới này:

Điều mình thấy ấn tượng nhất ở giải pháp này là cách AWS mang những giao thức mạng cấp độ viễn thông (BGP) vào sâu bên trong hạ tầng Cloud (VPC) để giải quyết triệt để vấn đề vận hành thủ công.
Thay vì phải duy trì hàng tá các kịch bản Lambda (custom scripts) chỉ để giữ cho bảng định tuyến (Route Table) luôn chính xác khi hạ tầng thay đổi, giờ đây các kỹ sư mạng có thể hoàn toàn tin tưởng vào khả năng đồng bộ tự động của giao thức BGP thông qua VPC Route Server.
Đây là một case study mẫu mực cho các hệ thống Enterprise đòi hỏi tính bảo mật khắt khe (phải có Inspection VPC) nhưng lại muốn tối ưu hóa chi phí và công sức vận hành (Operations). Mạng lưới dù có phức tạp đến đâu, miễn là tự động hóa được luồng định tuyến, thì hệ thống đó mới thực sự là “Cloud-native”.
Link bài blog gốc từ AWS: Centralized VPC inspection with Amazon VPC Route Server and AWS Transit Gateway
Link bài viết gốc trên group AWS Study Group: Link bài viết