Chuyển tới nội dung chính

Kết nối tới database qua Floating IP

Kết nối tới cluster MongoDB cần hai thứ: quyền truy cập mạng và credential. Bạn mở truy cập bằng Security Group, và thêm Floating IP nếu client nằm ngoài VPC.

Nếu ứng dụng của bạn đã chạy trong cùng VPC, có thể bỏ qua hoàn toàn phần Floating IP — đó cũng là mô hình khuyến nghị cho production.

Điều kiện cần

  • Cluster ở trạng thái Running. Xem Tạo database đầu tiên.
  • Quyền quản lý Security Group và Floating IP trong VPC.
  • Một client MongoDB, mongosh, hoặc driver cho ngôn ngữ bạn dùng.

Kết nối tới cluster ra sao

Mỗi cluster được cấp một connection endpoint MongoDB tiêu chuẩn dưới dạng MongoDB URI. Kết nối qua endpoint thay vì địa chỉ node giúp ứng dụng:

  • Không phụ thuộc vào cấu trúc nội bộ của cluster
  • Ít bị ảnh hưởng khi failover hoặc thay đổi topology
  • Chỉ phải quản lý một connection string

Truy cập private và public

Mô hìnhCho phép gìDùng cho
Private AccessChỉ kết nối từ mạng nội bộ như VPCProduction và mọi hệ thống có yêu cầu bảo mật chặt
Public AccessEndpoint public truy cập được từ Internet, kèm các biện pháp kiểm soát bổ sungTích hợp bên ngoài, truy cập quản trị tạm thời, môi trường phát triển và kiểm thử
cảnh báo

Trước khi bật public access, hãy cân nhắc hệ quả về bảo mật, hiệu năng và kiến trúc. Một endpoint public mở rộng bề mặt tấn công vĩnh viễn, không chỉ trong lúc bạn dùng.

Tạo Security Group

Security Group là tập quy tắc firewall có trạng thái, kiểm soát lưu lượng vào ra database instance, khớp theo địa chỉ IP hoặc dải CIDR, port và protocol.

Security Group là cách bạn thực thi quyền tối thiểu — chỉ cho phép các nguồn tin cậy như ứng dụng trong cùng VPC, bastion host và hệ thống quản trị được ủy quyền.

  1. Đăng nhập FPT Cloud Portal.

  2. Từ menu chính, chọn NetworkSecurity Groups.

  3. Nhấn Create security group.

    Form tạo Security Group

  4. Điền các trường:

    • Name — tối đa 50 ký tự gồm chữ, số và gạch ngang.
    • Applied Instances (tùy chọn) — database instance mà group áp dụng.
    • Add tag (tùy chọn) — tag key-value phục vụ phân loại và audit.
    • Configure security rule (tùy chọn) — quy tắc inbound nhận nguồn cho phép ở Source; quy tắc outbound nhận đích ở Destination. Giao tiếp chỉ trong nội bộ thường không cần quy tắc outbound.
  5. Nhấn Create security group.

Thay đổi Security Group có hiệu lực ngay và không cần restart cluster.

cảnh báo

Xóa một Security Group sẽ gỡ toàn bộ quy tắc của nó cùng lúc, có thể cắt kết nối của mọi cluster còn đang dùng. Hãy xác nhận không còn gì phụ thuộc vào nó trước.

Gán Floating IP

Floating IP là địa chỉ public bạn gắn vào một node để truy cập từ Internet. Bản thân nó không đủ — lưu lượng vẫn phải qua được quy tắc Security Group.

Các trường hợp thường dùng:

  • Truy cập từ môi trường on-premises hoặc hệ thống bên ngoài
  • Truy cập quản trị hoặc vận hành tạm thời
  • Kiểm thử và tích hợp
  1. Từ menu chính, chọn NetworkFloating IPs.

  2. Nhấn Allocate IP address.

    Hộp thoại cấp phát Floating IP

  3. Điền các trường:

    • IP addressAllocate new from pool, hoặc Existing IP để dùng lại địa chỉ đã có.
    • Resources — đặt type là Instance, rồi chọn node đích.
    • IP Port / Instance port (tùy chọn) — cho port forwarding hoặc NAT tùy chỉnh. Để trống nếu dùng mặc định.
    • Add tag (tùy chọn).
  4. Nhấn Allocate floating IP.

Giải phóng địa chỉ không còn dùng bằng Release IP.

mẹo

Luôn đi kèm mỗi Floating IP với quy tắc Security Group giới hạn dải IP nguồn và chỉ mở port MongoDB. Một Floating IP kèm quy tắc lỏng lẻo là mở cluster ra toàn bộ Internet.

Kết nối bằng client

Lấy thông tin kết nối

Mở trang chi tiết cluster và đọc ở tab Overview.

Tab Overview hiển thị endpoint, port và credential

Bạn cần endpoint (domain hoặc IP), port, database name, usernamepassword.

Thiết lập kết nối

Kết nối theo cách phù hợp với quy trình của bạn:

  • Công cụ quản trị như MongoDB Compass — nhập endpoint, port, credential và tên database.
  • Dòng lệnh, dùng mongosh với connection URI.
  • Ứng dụng, dùng driver MongoDB chính thức cho ngôn ngữ của bạn.

Sau khi kết nối, bạn có thể duyệt collection và chạy truy vấn.

ghi chú

Nếu kết nối timeout, nguyên nhân gần như luôn là network policy chứ không phải credential. Kiểm tra quy tắc inbound của Security Group trước — thiếu quy tắc cho port MongoDB là lỗi phổ biến nhất.

Thực hành bảo mật tốt

  • Chỉ bật Floating IP khi thực sự cần.
  • Ưu tiên Private Access cho workload production.
  • Viết quy tắc Security Group theo nguyên tắc phơi bày tối thiểu.
  • Rà soát và cập nhật quy tắc truy cập định kỳ, không chỉ lúc provisioning.

Bước tiếp theo