Blog 2

KIỂM SOÁT LƯU LƯỢNG MẠNG TẬP TRUNG VỚI AMAZON VPC ROUTE SERVER VÀ AWS TRANSIT GATEWAY

Một trong những bài toán “đau đầu” nhất đối với các kỹ sư mạng (Network Engineer) trên Cloud là làm sao kiểm soát tính bảo mật khi hệ thống phình to ra với hàng chục, hàng trăm VPC khác nhau. Việc đặt tường lửa (Firewall) ở từng VPC thì quá tốn kém, nhưng khi gom chúng về một nơi tập trung, việc quản lý các tuyến đường mạng (routing) lại trở thành một cơn ác mộng thủ công.

Đó là lý do bài viết của AWS về việc kết hợp Amazon VPC Route ServerAWS Transit Gateway để tạo ra một kiến trúc Inspection VPC (VPC kiểm tra tập trung) tự động hóa hoàn toàn mang lại một giải pháp cực kỳ đột phá.

Bối cảnh: Cơn ác mộng mang tên “Static Routes” (Định tuyến tĩnh)

Trước đây, tiêu chuẩn chung để kiểm tra lưu lượng mạng (traffic) giữa các VPC là sử dụng kiến trúc Hub-and-Spoke với AWS Transit Gateway. Mọi traffic từ các VPC con (Spoke VPC) sẽ được đẩy về một VPC trung tâm (Inspection VPC) chứa các tường lửa của bên thứ 3 (Palo Alto, Fortinet, Check Point…).

Vấn đề là, bên trong Inspection VPC này, việc định hướng traffic đi qua đúng các con tường lửa đòi hỏi bạn phải cấu hình Route Table thủ công (Static Routes). Khi hệ thống tự động scale up (thêm tường lửa) hoặc scale down (giảm tường lửa), hoặc khi một tường lửa bị lỗi, bạn phải có những đoạn script Lambda phức tạp để can thiệp sửa Route Table. Nếu script chạy lỗi, traffic sẽ bị rớt (blackhole), gây downtime cho toàn hệ thống.

NHỮNG ĐIỂM NỔI BẬT:

  • AWS Transit Gateway (TGW) làm trạm trung chuyển: TGW đóng vai trò là “bùng binh” trung tâm, kết nối tất cả các VPC con lại với nhau và ép mọi luồng traffic (giữa các VPC hoặc ra Internet) phải đi qua Inspection VPC để kiểm tra trước.
  • Amazon VPC Route Server - Sự xuất hiện của định tuyến động (BGP): Đây là “ngôi sao” của kiến trúc mới. VPC Route Server cho phép các thiết bị mạng ảo (Network Virtual Appliances - NVAs) sử dụng giao thức BGP (Border Gateway Protocol) để giao tiếp trực tiếp với hạ tầng mạng của VPC.
  • Loại bỏ hoàn toàn thao tác thủ công: Thay vì phải sửa Route Table bằng tay, các con tường lửa giờ đây tự động “thông báo” (advertise) các tuyến đường mạng của chúng cho VPC Route Server thông qua BGP. Hệ thống AWS sẽ tự động lập trình lại các Route Table trong VPC dựa trên thông tin BGP này.
  • Tính sẵn sàng cao (High Availability) theo thời gian thực: Nếu một thiết bị tường lửa bị sập hoặc cần bảo trì, session BGP sẽ tự động ngắt. VPC Route Server ngay lập tức biết được điều này và rút lại tuyến đường đó, chuyển traffic sang các tường lửa đang hoạt động khỏe mạnh mà không cần bất kỳ sự can thiệp nào của con người.

TÌNH HUỐNG THỰC TẾ:

Hãy tưởng tượng một Web Server nằm ở Spoke VPC A cần truy xuất dữ liệu từ Database nằm ở Spoke VPC B. Chính sách bảo mật yêu cầu luồng dữ liệu này phải được quét qua hệ thống tường lửa (IPS/IDS) để chống tấn công.

Luồng xử lý diễn ra như sau: Web Server (VPC A) → Transit Gateway → Inspection VPC → Tường lửa (NVA) → Transit Gateway → Database (VPC B)

Trong kiến trúc mới này:

  1. Bạn bật tính năng Auto Scaling cho cụm Tường lửa (NVA).
  2. Khi lượng truy cập tăng vọt, một con Tường lửa mới được tạo ra.
  3. Ngay khi vừa khởi động xong, con Tường lửa này thiết lập kết nối BGP với Amazon VPC Route Server và nói rằng: “Tôi đã sẵn sàng nhận traffic”.
  4. VPC Route Server tự động cập nhật Route Table của Inspection VPC để chia sẻ tải (Load Balancing) sang cả con Tường lửa mới.
  5. Vài ngày sau, khi hết tải, con Tường lửa bị xóa đi. Kết nối BGP ngắt, Route Server lại tự động gỡ bỏ đường đi tương ứng ra khỏi Route Table. Zero downtime, zero thao tác tay!

alt text

KẾT LUẬN:

Điều mình thấy ấn tượng nhất ở giải pháp này là cách AWS mang những giao thức mạng cấp độ viễn thông (BGP) vào sâu bên trong hạ tầng Cloud (VPC) để giải quyết triệt để vấn đề vận hành thủ công.

Thay vì phải duy trì hàng tá các kịch bản Lambda (custom scripts) chỉ để giữ cho bảng định tuyến (Route Table) luôn chính xác khi hạ tầng thay đổi, giờ đây các kỹ sư mạng có thể hoàn toàn tin tưởng vào khả năng đồng bộ tự động của giao thức BGP thông qua VPC Route Server.

Đây là một case study mẫu mực cho các hệ thống Enterprise đòi hỏi tính bảo mật khắt khe (phải có Inspection VPC) nhưng lại muốn tối ưu hóa chi phí và công sức vận hành (Operations). Mạng lưới dù có phức tạp đến đâu, miễn là tự động hóa được luồng định tuyến, thì hệ thống đó mới thực sự là “Cloud-native”.

Link bài blog gốc từ AWS: Centralized VPC inspection with Amazon VPC Route Server and AWS Transit Gateway

Link bài viết gốc trên group AWS Study Group: Link bài viết