CHƯƠNG 13 · AWS EKS & Terraform•BÀI 49 / 80

VPC networking cho EKS và RDS

Bắt đầu thiết kế từ trust boundaries và traffic flows.

Cloud◷ 4 phút đọc1/4 trong chương

Nắm bản chất

Một VPC production-style tách public subnets dành cho load balancer/NAT khỏi private subnets dành cho worker nodes và database. EKS control plane được AWS quản lý; managed nodes thuộc VPC của bạn. RDS đặt private, security group chỉ mở 5432 từ nguồn phù hợp.

NAT Gateway cho outbound Internet nhưng có phí theo giờ/data processing và không phải firewall ứng dụng. Một NAT cho nhiều AZ là lựa chọn lab tiết kiệm, không phải high availability hoàn chỉnh.

Luồng hoạt động

Public subnets→NAT/ALB→Private EKS/RDS

Hãy tự giải thích mỗi mũi tên: dữ liệu, quyền hoặc tín hiệu nào được truyền qua bước này?

Lệnh & cấu hình mẫu

aws sts get-caller-identity
aws eks describe-cluster --name CLUSTER --region REGION   --query 'cluster.resourcesVpcConfig'
aws rds describe-db-instances --db-instance-identifier DB_ID   --query 'DBInstances[0].PubliclyAccessible'

Lệnh có placeholder hoặc phụ thuộc môi trường thì cần thay thông tin thực tế, kiểm tra quyền và chỉ thực hiện trên tài nguyên được phép.

Bài tập 10–20 phút

✳

Vẽ luồng Worker pull ECR image, API kết nối RDS và client truy cập ALB. Với từng luồng ghi source/destination port, security group và subnet route.

Lỗi dễ mắc

!

AWS EKS, EC2, RDS, NAT, ALB, EBS đều có thể tính phí. Luôn tạo Budget/kiểm tra calculator trước Terraform apply.

Tự kiểm tra

Đặt EKS nodes private có làm chúng tự kết nối Internet được không?Xem đáp án ↗

Không. Cần route qua NAT hoặc VPC endpoints/đường outbound phù hợp.

TÀI NGUYÊN ĐI KÈM

Học thêm qua lab

Có project thực hành đúng với chương này, kèm README và những giới hạn môi trường cần lưu ý.

↓ Tải mã nguồn thực hành chương 13
NGUỒN CHÍNH THỨC

Đối chiếu tài liệu gốc

Cú pháp và khả năng hỗ trợ có thể thay đổi theo phiên bản. Trước khi dùng Production, hãy kiểm tra tài liệu tương ứng.

Mở tài liệu chính thức ↗