VPC (Virtual Private Cloud) là mạng ảo riêng của bạn trong AWS, cô lập về mặt logic, nơi bạn đặt các tài nguyên (EC2, RDS...) và tự kiểm soát mạng.
Thành phần chính:
- Subnet: chia dải IP của VPC theo AZ. Public subnet (có route ra internet) vs private subnet (không trực tiếp ra ngoài).
- Route table: quyết định traffic đi đâu.
- Internet Gateway (IGW): cho public subnet ra/vào internet.
- NAT Gateway: cho private subnet ra internet (update, gọi API) mà không nhận kết nối vào.
- Security group (stateful, mức instance) và NACL (stateless, mức subnet): lớp kiểm soát traffic.
Mẫu phổ biến: web ở public subnet, DB ở private subnet — DB không lộ ra internet.