Ngân hàng đề — AWS Certified Advanced Networking Specialty

Tìm thấy 352 câu.

Câu 71 Design and implement hybrid IT network architectures

A retail company operates its IT infrastructure in a hybrid cloud configuration with the on-premises data center connected to the AWS Cloud via an AWS Site-to-Site VPN connection. The networking team has set up an AWS VPC with a CIDR range of 172.31.0.0/16 and the on-premises network has a CIDR range of 172.31.1.0/24. The VPC's route table also has a propagated route to a virtual private gateway with a destination of 172.31.1.0/24.

Which of the following represents a correct statement regarding the routing for traffic destined to the on-premises network?

  1. A

    All traffic destined for 172.31.1.0/24 is routed via the internet gateway

  2. B

    The on-premises network would be unreachable as the local route would be preferred for all traffic destined for 172.31.1.0/24

  3. C

    All traffic destined for 172.31.1.0/24 is routed via the virtual private gateway

  4. D

    All traffic destined for 172.31.1.0/24 is routed via the virtual private gateway or the internet gateway

Xem giải thích

Đáp án

B — Mạng tại chỗ sẽ không tới được, vì tuyến local được ưu tiên cho mọi lưu lượng đi tới 172.31.1.0/24

Vì sao đúng

Điểm mấu chốt nằm ở các con số: dải của mạng tại chỗ nằm gọn bên trong dải của VPC.

VPC:        172.31.0.0/16   →  172.31.0.0 – 172.31.255.255
Tại chỗ:    172.31.1.0/24   →  172.31.1.0 – 172.31.1.255   ← NẰM TRONG dải VPC

Mọi bảng định tuyến VPC đều có sẵn một tuyến local cho chính dải của VPC, và tuyến local có ưu tiên cao nhất tuyệt đối — không xoá được, không ghi đè được, và thắng cả tuyến có prefix cụ thể hơn.

Vì vậy gói tin gửi tới 172.31.1.5 sẽ được VPC coi là địa chỉ nội bộ, đi tìm trong chính VPC và không bao giờ chạm tới virtual private gateway — dù tuyến BGP quảng bá vẫn nằm trong bảng.

Đây là lỗi thiết kế không sửa được bằng cấu hình: cách duy nhất là đổi dải CIDR của VPC hoặc của mạng tại chỗ cho không chồng lấn.

Vì sao các phương án khác sai

  • C. Đi qua virtual private gateway — là điều người thiết kế mong muốn, nhưng tuyến local chặn trước. Đây là phương án nhiễu chính.
  • A. Đi qua internet gateway — đề không nhắc tới internet gateway nào.
  • D. Đi qua một trong hai tuỳ router chọn — định tuyến VPC là tất định, không ngẫu nhiên.

So sánh với một tình huống rất giống

Nếu dải tại chỗ nằm ngoài dải VPC (ví dụ VPC 10.0.0.0/16, tại chỗ 172.31.0.0/24) thì tuyến local không áp dụng, và khi đó thứ tự ưu tiên tuyến tĩnh > tuyến BGP quảng bá mới bắt đầu có ý nghĩa. Hai tình huống này rất dễ lẫn — hãy kiểm xem hai dải có chồng nhau không trước tiên.

Câu 72 Chọn nhiều đáp án Design and implement hybrid IT network architectures

A company has decided to adopt IPv6 for its network. As an intermediary step in the path to fully adopting IPv6, the company is looking for dual-stack IPv4/IPv6 designs. To kickstart the change, the company has picked a straightforward hybrid network that consists of an on-premises connection to AWS over a Site-to-Site VPN connection via a Transit Gateway and an AWS Direct Connect connection between AWS and the on-premises data center.

As a Network Engineer, which of the following measures would you suggest to meet the given requirements? (Select three)

  1. A

    To configure an IPv6-enabled VPC attachment for the Transit Gateway, the VPC and the attachment subnets need to have associated IPv6 CIDRs. The remaining Transit Gateway configurations continue to have the same functionalities across both stacks

  2. B

    For dual-stack connectivity on the Site-to-Site VPN connection via a Transit Gateway, you need to create two VPN connections, one for the IPv4 stack and one for the IPv6 stack

  3. C

    AWS Site-to-Site VPN connection on a Transit Gateway can support both IPv4 traffic and IPv6 traffic inside the VPN tunnels. Hence, no changes are required on this connection

  4. D

    For AWS Direct Connect connection, reuse your existing VIFs and enable them for dual-stack support

  5. E

    To use Direct Connect connection for dual-stack traffic, you need to create separate virtual interfaces (VIFs- Private VIF or Public VIF or Transit VIF) for each stack

  6. F

    AWS Transit Gateway does not support IPv6 traffic. Hence, VPC peering should be considered for dual-stack traffic

Xem giải thích

Đáp án

A, B và D

Vì sao đúng

Mỗi thành phần trong kiến trúc lai có cách hỗ trợ dual-stack riêng, và ba phương án đúng mô tả đúng từng cái:

Thành phần Cách bật dual-stack
A. Transit Gateway ↔ VPC VPC và subnet của attachment phải có dải IPv6; phần cấu hình còn lại của Transit Gateway không đổi
B. Site-to-Site VPN qua Transit Gateway Phải tạo hai kết nối VPN riêng — một cho IPv4, một cho IPv6
D. Direct Connect Dùng lại VIF hiện có và bật hỗ trợ dual-stack trên chính chúng

Hai điểm đáng nhớ vì chúng khác nhau: VPN cần hai kết nối tách biệt (một đường hầm VPN chỉ mang được một họ địa chỉ), trong khi Direct Connect thì một VIF mang được cả hai.

Vì sao các phương án khác sai

  • C. VPN qua Transit Gateway mang được cả IPv4 lẫn IPv6 trong cùng đường hầm, không cần đổi gì — sai, và mâu thuẫn trực tiếp với B; B mới đúng.
  • E. Direct Connect cần VIF riêng cho từng họ địa chỉ — sai, và mâu thuẫn với D. Đây là bẫy đối xứng: nó lấy quy tắc đúng của VPN rồi áp nhầm sang Direct Connect.
  • F. Transit Gateway không hỗ trợ IPv6 nên phải dùng VPC peering — sai; Transit Gateway có hỗ trợ IPv6.
Câu 73 Chọn nhiều đáp án Design and implement AWS networks

A VPC is deployed with a 10.2.0.0/16 CIDR block. The networking team is reviewing DHCP options, and there is disagreement about the valid DNS addresses available for the VPC.

Which of the following addresses are valid IP addresses provided by Amazon for this scenario? (Select two)

  1. A

    169.254.169.254

  2. B

    10.1.0.2

  3. C

    169.254.169.253

  4. D

    10.0.0.2

  5. E

    10.2.0.2

Xem giải thích

Đáp án

C và E — 169.254.169.253 và 10.2.0.2

Vì sao đúng

Amazon cung cấp máy chủ DNS cho VPC qua hai địa chỉ, và cả hai đều trỏ tới cùng một dịch vụ (Amazon Route 53 Resolver, còn gọi là AmazonProvidedDNS):

Địa chỉ Cách tính Ghi chú
10.2.0.2 Địa chỉ nền của VPC cộng 2 — 10.2.0.0 + 2 Thay đổi theo từng VPC
169.254.169.253 Địa chỉ link-local cố định Giống nhau ở mọi VPC, mọi Region

Địa chỉ link-local hữu ích khi bạn muốn viết cấu hình dùng chung cho nhiều VPC mà không phải tính lại theo từng dải CIDR.

Vì sao các phương án khác sai

  • B. 10.1.0.2 và D. 10.0.0.2 — công thức đúng nhưng áp cho dải VPC khác; VPC này là 10.2.0.0/16 nên địa chỉ phải là 10.2.0.2.

  • A. 169.254.169.254 — đây là dịch vụ metadata của instance, không phải DNS. Hai địa chỉ chỉ khác nhau một chữ số cuối nên rất dễ lẫn:

    Địa chỉ Dịch vụ
    169.254.169.**254** Instance metadata (IMDS)
    169.254.169.**253** DNS Resolver
Câu 74 Chọn nhiều đáp án Automate AWS tasks

A company has a three-tier web application with separate subnets for Web, Application and Database tiers. The CTO at the company wants to monitor any malicious activity targeting the web application running on EC2 instances. As a network engineer, you have been tasked with developing a solution to notify the network security team in case the network exposure of EC2 instances on specific ports violates the security policies of the company.

Which of the following AWS Services would you use to build such an automated notification system that requires the least development effort? (Select two)

  1. A

    VPC Flow Logs

  2. B

    Amazon SNS

  3. C

    AWS Shield

  4. D

    Amazon Inspector

  5. E

    Amazon CloudWatch

Xem giải thích

Đáp án

B và D — Amazon Inspector và Amazon SNS

Vì sao đúng

Chữ khoá của đề là "ít công phát triển nhất", và hai dịch vụ này ghép lại thành giải pháp gần như không phải viết mã:

  • D. Amazon Inspector — quét tự động và liên tục các EC2 instance, trong đó có đánh giá mức độ phơi bày ra mạng (network reachability): nó phát hiện cổng nào của instance đang tiếp cận được từ Internet, xét qua toàn bộ security group, NACL, bảng định tuyến và gateway. Đó đúng là thứ đề cần và không phải tự viết logic phân tích nào.
  • B. Amazon SNS — nhận phát hiện từ Inspector (qua EventBridge) và gửi thông báo tới đội bảo mật.

Vì sao các phương án khác sai

  • A. VPC Flow Logs — ghi lại lưu lượng đã xảy ra; muốn biến nó thành cảnh báo về vi phạm chính sách thì phải tự viết truy vấn, tự đặt ngưỡng, tự dựng đường ống — nhiều công hơn hẳn.
  • E. Amazon CloudWatch — cần thiết trong nhiều kiến trúc giám sát, nhưng nó không tự biết cổng nào đang phơi ra; vẫn phải có nguồn phát hiện.
  • C. AWS Shield — chống tấn công từ chối dịch vụ, không phải công cụ đánh giá cấu hình mạng.
Câu 75 Design and implement AWS networks

The networking team at a company wants to set up an AWS Site-to-Site VPN connection between its on-premises data center and the AWS Cloud. The VPN connection should use dynamic routing and the team wants to make sure that tunnel A is preferred over tunnel B when sending traffic from AWS to the on-premises network.

Which solution would you recommend for this requirement?

  1. A

    Configure the VPN connection in an Active/Passive configuration and advertise a more specific prefix for tunnel A

  2. B

    Configure the VPN connection in an Active/Active configuration and advertise a more specific prefix for tunnel A

  3. C

    Configure the VPN connection in an Active/Active configuration and advertise a more specific prefix for tunnel B

  4. D

    Configure the VPN connection in an Active/Passive configuration and advertise a more specific prefix for tunnel B

Xem giải thích

Đáp án

B — Cấu hình VPN ở chế độ Active/Active và quảng bá prefix cụ thể hơn cho tunnel A

Vì sao đúng

Chi tiết quyết định là VPN dùng định tuyến động (BGP). Với BGP, quy tắc chọn đường mạnh nhất là prefix cụ thể hơn luôn thắng — trước cả AS_PATH hay local preference.

Tunnel A:  quảng bá 192.168.1.0/25   ← cụ thể hơn → được chọn
Tunnel B:  quảng bá 192.168.1.0/24   ← chỉ dùng khi A mất

Chế độ Active/Active cũng là lựa chọn đúng: với VPN dùng BGP, cả hai đường hầm đều lên và sẵn sàng, còn việc ưu tiên đường nào do BGP quyết định. Nhờ vậy khi tunnel A hỏng, tuyến cụ thể biến mất và lưu lượng tự rơi về tunnel B ngay lập tức.

Vì sao các phương án khác sai

  • A và D. Chế độ Active/Passive — dựng cho VPN định tuyến tĩnh, nơi bạn gán độ ưu tiên cho từng tuyến. Đề nói rõ là định tuyến động.
  • *C. Quảng bá prefix cụ thể hơn cho tunnel B — đảo ngược mong muốn: tunnel B sẽ thành đường chính.

Cặp câu hỏi rất dễ lẫn

Kiểu định tuyến của VPN Cách ưu tiên một đường hầm
Động (BGP) Active/Active + quảng bá prefix cụ thể hơn
Tĩnh Active/Passive + gán độ ưu tiên cho tuyến tĩnh
Câu 76 Design and implement hybrid IT network architectures

A company has set up a network having two Transit Gateways configured as follows: Transit Gateway 1 is in AWS region 1 and has two VPC attachments connecting to VPC A and VPC B respectively. Transit Gateway 2 is in AWS region 2 and has one Site-to-Site VPN attachment to the corporate network and an AWS Direct Connect connection to the corporate data center. A service discovery application has been proposed that will be added to Transit Gateway 1 and it needs to connect to Transit Gateway 2. To support service discovery multicast traffic will be routed across the network.

As a Network Engineer, which of the following would you identify as the correct option for the given use case?

  1. A

    Multicast traffic is only supported over VPC and VPN attachments to a Transit Gateway. AWS Direct Connect and Transit Gateway peering attachments do not support multicast traffic

  2. B

    Multicast traffic is only supported within and between VPC attachments to a Transit Gateway. Hence, peering at Transit Gateways across regions will not work in this scenario

  3. C

    Multicast traffic is only supported over AWS Direct Connect and AWS Site-to-Site VPN. Multicast is not supported on Transit Gateway peering attachments

  4. D

    Multicast traffic is only supported over AWS Direct Connect, hence the data center (accessible via Transit Gateway 2) will be discoverable to the proposed service discovery application via Transit Gateway 1

Xem giải thích

Đáp án

B — Multicast chỉ được hỗ trợ trong và giữa các VPC attachment của một Transit Gateway; nên peering giữa hai Transit Gateway ở hai Region sẽ không hoạt động cho kịch bản này

Vì sao đúng

Multicast trên Transit Gateway có phạm vi rất hẹp, và đây là giới hạn cần nhớ:

Loại attachment Hỗ trợ multicast
VPC attachment ✅ Có
Site-to-Site VPN attachment ❌ Không
Direct Connect gateway attachment ❌ Không
Transit Gateway peering attachment ❌ Không

Áp vào kiến trúc trong đề: Transit Gateway 1 có hai VPC attachment nên multicast chạy được giữa VPC A và VPC B. Nhưng để tới được Transit Gateway 2 thì phải đi qua peering attachment — và loại đó không mang được multicast. Ứng dụng khám phá dịch vụ vì thế không thấy được tài nguyên phía Region kia.

Giải pháp thay thế thường dùng: chuyển sang khám phá dịch vụ dựa trên unicast, ví dụ AWS Cloud Map hoặc Route 53 private hosted zone.

Vì sao các phương án khác sai

  • A — nói VPN attachment hỗ trợ multicast; sai.
  • C — nói Direct Connect và VPN hỗ trợ multicast; sai cả hai.
  • D — nói multicast chỉ chạy trên Direct Connect và do đó trung tâm dữ liệu sẽ khám phá được; sai ở cả tiền đề lẫn kết luận.
Câu 77 Configure network integration with application services

A developer has configured a private hosted zone using Route 53. The developer needs to configure health checks for record sets within the private hosted zone that are associated with EC2 instances.

How can the developer build a solution to address the given use-case?

  1. A

    Set up a Route 53 health check that monitors an SNS topic which in turn notifies a CloudWatch alarm when the EC2 StatusCheckFailed metric fails

  2. B

    Set up a CloudWatch metric that checks the status of the EC2 StatusCheckFailed metric, add an alarm to the metric, and then configure a health check that monitors the state of the alarm

  3. C

    Set up a CloudWatch metric that checks the status of the EC2 StatusCheckFailed metric and then configure a health check that monitors the status of the metric

  4. D

    Set up a Route 53 health check to a private IP associated with the instances inside the VPC to be checked

Xem giải thích

Đáp án

*B — Tạo cảnh báo CloudWatch dựa trên chỉ số StatusCheckFailed của EC2, rồi cấu hình health check của Route 53 giám sát trạng thái của cảnh báo đó

Vì sao đúng

Vấn đề gốc: bộ kiểm tra sức khoẻ của Route 53 nằm ngoài VPC và gửi thăm dò từ Internet. Với private hosted zone và instance chỉ có địa chỉ IP riêng, chúng không tới được endpoint cần kiểm tra.

Route 53 giải bằng cách cho phép một loại health check khác: theo dõi trạng thái của một cảnh báo CloudWatch thay vì tự gửi thăm dò.

EC2 instance
   ▼  chỉ số StatusCheckFailed
CloudWatch metric
   ▼  cảnh báo khi chỉ số vượt ngưỡng
CloudWatch alarm
   ▼  Route 53 đọc trạng thái ALARM / OK
Health check  →  failover record trong private hosted zone

Điểm hay của cách này: CloudWatch đã ở bên trong hệ sinh thái nên không vướng chuyện định tuyến, và bạn dùng được bất kỳ chỉ số nào — kể cả chỉ số tuỳ chỉnh do ứng dụng đẩy lên.

Vì sao các phương án khác sai

  • *C. Health check giám sát thẳng chỉ số — Route 53 giám sát được cảnh báo (alarm), không giám sát được chỉ số (metric) trần. Đây là bẫy tinh vi nhất, chỉ khác đáp án đúng một mắt xích.
  • D. Health check trỏ thẳng vào IP riêng của instance — không hoạt động vì lý do đã nêu.
  • A. Health check giám sát một SNS topic — Route 53 không giám sát được SNS topic, và chuỗi quan hệ trong câu này còn bị đảo ngược.
Câu 78 Design and implement AWS networks

The networking team at a global company has set up separate VPCs for applications managed by the Finance, Marketing, Audit and HR departments. You need to set up AWS Direct Connect to enable data flow from the on-premises data center to each of these VPCs. The company has monitoring software running in the Audit department's VPC that needs to collect metrics from the instances in all the other VPCs.

Due to budget constraints, the data transfer charges should be kept to a minimum. Which of the following solutions would you recommend for the given requirement?

  1. A

    Create a private VIF to the Audit department's VPC. Peer this VPC to all the other VPCs

  2. B

    Create four private VIFs, that is, one VIF each from the on-premises data center to each of the VPCs. Route traffic between VPCs using the Direct Connect link

  3. C

    Create a public VIF to the Audit department's VPC. Peer this VPC to all the other VPCs

  4. D

    Create four private VIFs, that is, one VIF each from the on-premises data center to each of the VPCs. Enable VPC peering between all VPCs

Xem giải thích

Đáp án

*D — Tạo bốn private VIF, mỗi VIF tới một VPC, và bật VPC peering giữa các VPC

Vì sao đúng

Đề có hai yêu cầu, và mỗi yêu cầu cần một mảnh riêng:

  • Dữ liệu từ trung tâm dữ liệu tới từng VPC → bốn private VIF, mỗi cái gắn vào virtual private gateway của một VPC.
  • VPC của phòng Kiểm toán thu thập số liệu từ các VPC khác → VPC peering giữa chúng.

Chi tiết chi phí là chỗ phân biệt với phương án B. Lưu lượng giữa các VPC có hai đường đi:

Đường đi Chi phí
VPC peering trong cùng Region Rất rẻ — chỉ tính phí truyền dữ liệu giữa các AZ, và miễn phí nếu cùng AZ
Vòng qua Direct Connect Trả phí Direct Connect Data Out hai lần — một lần ra, một lần vào

Với ràng buộc ngân sách của đề, peering là lựa chọn đúng.

Vì sao các phương án khác sai

  • *B. Bốn private VIF và định tuyến lưu lượng giữa các VPC qua đường Direct Connect — hoạt động được nhưng đắt hơn hẳn: dữ liệu giám sát phải chạy xuống trung tâm dữ liệu rồi quay ngược lên. Đây là phương án nhiễu chính.
  • A và C. Chỉ một VIF tới VPC Kiểm toán rồi peering sang các VPC khác — không hoạt động cho yêu cầu đầu tiên: VPC peering không có tính bắc cầu, nên trung tâm dữ liệu không thể đi xuyên qua VPC Kiểm toán để tới các VPC còn lại. C còn sai thêm ở loại VIF — public VIF không nối vào VPC.
Câu 79 Design and implement hybrid IT network architectures

A company has a Direct Connect connection between its on-premises data center and its VPC on the AWS Cloud. An application running on an EC2 instance in the VPC needs to access customer data stored in the on-premises data center with consistent performance. To meet the compliance guidelines, the data should remain encrypted during this operation.

As an AWS Certified Networking Specialist, which of the following solutions would you recommend to address these requirements?

  1. A

    Set up a private virtual interface on the Direct Connect connection. Create an AWS Site-to-Site VPN between the customer gateway and the virtual private gateway in the VPC

  2. B

    Set up a public virtual interface on the Direct Connect connection. Create an AWS Site-to-Site VPN between the customer gateway and the virtual public gateway in the VPC

  3. C

    Set up a public virtual interface on the Direct Connect connection. Create an AWS Site-to-Site VPN between the customer gateway and the virtual private gateway in the VPC

  4. D

    Set up a transit virtual interface on the Direct Connect connection. Create an AWS Site-to-Site VPN between the customer gateway and the virtual private gateway in the VPC

Xem giải thích

Đáp án

C — Tạo public virtual interface trên Direct Connect, rồi dựng Site-to-Site VPN giữa customer gateway và virtual private gateway trong VPC

Vì sao đúng

Đề đòi hai thứ cùng lúc: hiệu năng ổn định và dữ liệu được mã hoá. Direct Connect cho vế đầu nhưng không mã hoá, nên phải chồng VPN lên trên — và cấu hình đó có một yêu cầu dễ sai:

Trung tâm dữ liệu
    │  Direct Connect + PUBLIC VIF   (để tới được endpoint VPN công cộng của AWS)
    ▼
Đường hầm IPsec  ────▶  Virtual Private Gateway
    ▼
              VPC

Phải là public VIF vì endpoint của Site-to-Site VPN nằm ở địa chỉ IP công cộng của AWS. Private VIF đi thẳng vào không gian địa chỉ riêng của VPC nên không tới được endpoint đó.

Kết quả là bạn giữ được độ trễ thấp và băng thông ổn định của đường riêng, đồng thời có mã hoá.

Vì sao các phương án khác sai

  • A. Private virtual interface — không tới được endpoint VPN công cộng. Đây là bẫy chính vì private VIF là lựa chọn quen thuộc khi nói "truy cập VPC".
  • B. "Virtual public gateway" — không tồn tại; chỉ có virtual private gateway.
  • D. Transit virtual interface — dùng để nối Direct Connect với Transit Gateway, không phải cách tới endpoint VPN.
Câu 80 Chọn nhiều đáp án Design and implement AWS networks

A VPC peering connection exists between VPC A and VPC B. The network team has added the following additional configurations to the existing peering connection:

VPC A has an AWS Direct Connect connection to a corporate network

VPC A has a VPC gateway endpoint that connects it to Amazon S3

What will be the outcome? (Select Two)

  1. A

    VPC B can directly access Amazon S3 using the VPC gateway endpoint connection to VPC A

  2. B

    VPC A can be used to extend the peering relationship between VPC B and the corporate network

  3. C

    VPC B can't directly access Amazon S3 using the VPC gateway endpoint connection to VPC A

  4. D

    Traffic from the corporate network cannot directly access VPC B by using the AWS Direct Connect connection to VPC A

  5. E

    Traffic from the corporate network can access VPC B if AWS Direct Connect connection to VPC A is converted to a Site-to-Site VPN connection to VPC A

Xem giải thích

Đáp án

C và D

Vì sao đúng

Cả hai khẳng định đúng đều là hệ quả của một nguyên tắc duy nhất: VPC peering không có tính bắc cầu.

Mạng công ty ──Direct Connect──▶ VPC A ──peering──▶ VPC B
                                    │
                                    ▼ gateway endpoint
                                   S3
  • C. VPC B không truy cập được S3 qua gateway endpoint của VPC A — gateway endpoint hoạt động bằng cách thêm tuyến vào bảng định tuyến của chính VPC A; bảng đó không áp cho VPC B.
  • D. Lưu lượng từ mạng công ty không tới thẳng VPC B qua Direct Connect của VPC A — private VIF gắn với virtual private gateway của VPC A; nó không nhìn thấy VPC B.

Nguyên tắc chung rất đáng nhớ: VPC A không được dùng làm điểm trung chuyển cho VPC B tới bất kỳ tài nguyên nào của mình — dù là VPC endpoint, Direct Connect, VPN, NAT gateway hay internet gateway.

Muốn VPC B dùng được thì phải tự cấu hình: gateway endpoint riêng, hoặc chuyển sang Transit Gateway vốn hỗ trợ định tuyến bắc cầu.

Vì sao các phương án khác sai

  • A và B — là phủ định của C và D, tức là khẳng định peering có tính bắc cầu.
  • E. Đổi Direct Connect thành Site-to-Site VPN thì mạng công ty tới được VPC B — sai; giới hạn nằm ở peering, không ở loại kết nối. VPN cũng gắn với VPC A và cũng không đi xuyên được.