Đào tạo doanh nghiệpVibe Coding Sang Production: Kiến Trúc Bền Vững, Bảo Mật Hardening, CI/CD Gatekeeper & Docker Chống Sập Cho AI Apps
6/9

Giáo trình tự học miễn phí · Dịch vụ hỗ trợ theo nhu cầu.

Bài 0635phút ước tínhThực chiến · Chuyên sâu

6. Cô Lập Mạng Docker Compose: Phân Tách Network Nội Bộ, Giới Hạn Tài Nguyên & Xoay Vòng Log

Thiết lập hạ tầng Docker Compose hoàn chỉnh: Phân tách frontend-network và backend-network (internal: true) cô lập hoàn toàn CSDL, đặt trần CPU/RAM và xoay vòng log JSON.

🔒 Kiến Trúc Phân Tách Mạng Trong Docker Compose

graph LR
User["Internet Traffic"] --> Nginx["Nginx Reverse Proxy"]
Nginx -->|"frontend-network (Bridge)"| App["App Container (127.0.0.1:3000)"]
App -->|"backend-network (internal: true)"| DB["PostgreSQL Database (Isolated)"]
App -->|"backend-network (internal: true)"| Redis["Redis Cache (Isolated)"]

#### Các Thiết Lập Quan Trọng:

  1. Mạng nội bộ (internal: true): Chặn mọi kết nối trực tiếp từ bên ngoài vào database.
  2. Khởi động tuần tự (service_healthy): App chỉ khởi chạy sau khi Postgres và Redis đã sẵn sàng.
  3. Giới hạn tài nguyên (deploy.resources): Đặt giới hạn RAM/CPU tránh memory leak làm treo VPS.
  4. Xoay vòng Log (max-size: 10m): Ngăn chặn file log phình to làm tràn ổ cứng máy chủ.
example.py
# docker-compose.yml - CỤM DỊCH VỤ CÔ LẬP TOÀN DIỆN
version: '3.8'

networks:
  frontend-network:
    driver: bridge
  backend-network:
    internal: true # Cô lập hoàn toàn khỏi Internet

volumes:
  postgres_data:

services:
  postgres:
    image: postgres:16-alpine
    container_name: prod_postgres
    restart: unless-stopped
    environment:
      POSTGRES_DB: ${POSTGRES_DB}
      POSTGRES_USER: ${POSTGRES_USER}
      POSTGRES_PASSWORD: ${POSTGRES_PASSWORD}
    volumes:
      - postgres_data:/var/lib/postgresql/data
    networks:
      - backend-network
    healthcheck:
      test: ["CMD-SHELL", "pg_isready -U ${POSTGRES_USER} -d ${POSTGRES_DB}"]
      interval: 10s
      timeout: 5s
      retries: 5

  app:
    build: .
    container_name: prod_app
    restart: unless-stopped
    env_file: .env
    ports:
      - "127.0.0.1:5000:5000" # Chỉ bind loopback cho Nginx
    networks:
      - frontend-network
      - backend-network
    depends_on:
      postgres:
        condition: service_healthy
    deploy:
      resources:
        limits:
          cpus: '2.0'
          memory: 1024M
Thực hành

Thực hành và tự đánh giá

Triển khai file docker-compose.yml trên VPS thử nghiệm, kiểm tra bằng lệnh docker network inspect để xác nhận Postgres không thể truy cập từ bên ngoài.

🏢 BẠN MUỐN TRIỂN KHAI CHO CẢ PHÒNG BAN / DOANH NGHIỆP?
Đề Xuất Công Ty Tài Trợ & Đào Tạo In-House Trọn Gói

AI Tinh Gọn hỗ trợ khảo sát hiện trạng, kèm 1-1 on-premise bảo mật dữ liệu, setup hạ tầng riêng và xuất hóa đơn VAT hợp pháp cho doanh nghiệp.

⚖️ Bản quyền sở hữu trí tuệ: © 2026 AI Tinh Gọn (aitinhgon.vn) · Giấy phép Creative Commons CC BY-NC-ND 4.0. Cho phép tự học cá nhân, nghiêm cấm thương mại hóa hoặc bán lại. Giáo trình mở →

Tiến độ tự học lưu trên trình duyệt này. Chỉ đánh dấu khi đã kiểm tra sản phẩm thực hành.