Kết nối FCI với AWS qua Virtual Private Gateway
Bài viết hướng dẫn đấu nối VPNaaS giữa nền tảng AWS và OPS trên Unify Portal.
- I. Cấu hình VPN Site-to-Site trên AWS
- II. Cấu hình VPN Site-to-Site trên FCI Cloud
Trong ví dụ này, chúng ta tạo kết nối VPN Site-to-Site với các tham số theo sơ đồ dưới đây:
Cấu hình VPN Site-to-Site trên AWS
Bước 1. Tạo Customer Gateway. Customer Gateway là tài nguyên trong AWS đại diện cho thiết bị gateway tại mạng on-premises. Để tạo Customer Gateway:
a. Truy cập: https://console.aws.amazon.com/vpc/ b. Chọn Customer gateways > Create customer gateway. Điền các trường bắt buộc. Ở phần IP address, dùng Local IP public của VPN Gateway phía FCI.
c. Chọn Create customer gateway. Thông tin chi tiết của Customer gateway vừa tạo:
Bước 2. Tạo Virtual Private Gateway. Để tạo Virtual Private Gateway:
a. Ở khung điều hướng, chọn Virtual private gateways > Create virtual private gateway.
b. Chọn Create virtual private gateway. Kết quả sau khi tạo:
c. Attach Virtual private gateway vào VPC.
Bước 3. Cấu hình routing. Cấu hình routing để định tuyến lưu lượng từ VPC (AWS) sang Customer Gateway (FCI) qua Virtual Private Gateway. Bật tính năng route propagation trên route table để tự động thêm route từ VPN connection vào route table.
a. Ở khung điều hướng, chọn Route tables. b. Chọn Route table gắn với subnet. c. Ở tab Route propagation, chọn Edit route propagation. d. Chọn Virtual private gateway đã tạo ở bước trước > Enable Propagation, rồi chọn Save.
Bước 4. Cập nhật Security groups. Cập nhật Security groups để cho phép truy cập SSH, RDP và ICMP. Để thêm rule vào Security group:
a. Ở khung điều hướng, chọn Security groups. b. Chọn security group của các instance trong VPC cần cho phép truy cập. c. Ở tab Inbound rules, chọn Edit inbound rules. d. Thêm rule cho phép inbound SSH, RDP và ICMP, rồi chọn Save rules.
Bước 5. Tạo VPN connection. Tạo VPN connection dùng Customer Gateway kết hợp với Virtual Private Gateway đã tạo trước đó. Để tạo VPN connection:
a. Ở khung điều hướng, chọn Site-to-Site VPN connections. b. Chọn Create VPN connection. c. Đặt Target gateway type là Virtual private gateway. d. Chọn VGW và CGW đã tạo trước đó. e. Ở Routing option, chọn Static. Với static IP prefixes, nhập dải subnet FCI. g. Nhập Local IPv4 network: dải subnet FCI. h. Nhập Remote IPv4 network: dải subnet AWS, rồi chọn tuỳ chọn tunnel 1.
j. Chọn edit tunnel options để sửa tham số tunnel.
k. Sửa tham số cho tunnel1 và tunnel2. Lưu ý: Trong ví dụ này bạn không cần nhập giá trị — AWS tự dùng mặc định 28800 và 3600. (Các giá trị này sẽ được đặt phía FCI để tối ưu kết nối ở bước sau.)
Với DPD timeout action, đặt ở chế độ restart (ở chế độ này, khi DPD timeout, AWS tự khởi động lại kết nối).
l. Chọn Create VPN connection.
VPN Connection khởi tạo thành công với trạng thái 'Available'.
Tiếp theo, kiểm tra lại Route table đã cấu hình đúng chưa.
Bước 6. Tải file cấu hình. Sau khi tạo VPN connection, bạn tải được file cấu hình để dùng cho việc cấu hình trên VPC phía FCI. Để tải file cấu hình:
a. Vào trang VPN connection. b. Chọn kết nối vừa tạo > chọn Download configuration. c. Chọn Vendor: pfSense, IKE version: IKEv1 > chọn Download.
Dùng file cấu hình này để tạo VPN Site-to-Site phía FCI.
Cấu hình VPN Site-to-Site trên FCI Cloud
Giờ tạo VPN Site-to-Site trên FCI Cloud sao cho khớp với cấu hình AWS ở trên:
- Customer Gateway — dùng IP tunnel của AWS làm Remote IP public, và dải mạng phía AWS làm Remote private network.
- VPN Connection — chọn provider AWS để hệ thống tự điền thiết lập IKE và IPSec, rồi nhập pre-shared key cùng giá trị Delay / Max failures lấy từ file cấu hình AWS.
Xem chi tiết tại Tạo Customer Gateway và Tạo VPN Connection.
Sau khi kết nối thành công:
-
Trên FCI Cloud, Operating status của VPN connection hiển thị Online.
-
Trên AWS, vào VPN connections > chọn VPN connection > Tunnel details. status của tunnel hiển thị UP.
-
Kiểm tra kết quả.
Khởi động VM ở mỗi VPC theo dải mạng đã cấu hình trong VPN Site-to-Site, rồi ping qua lại từ hai phía.
Kết quả ping từ FCI sang AWS
Kết quả ping từ AWS sang FCI Cloud


















