VLAN, Routing, IDS/IPS, VPN và Bảo Mật Đa Lớp

Vì sao hạ tầng mạng lại quan trọng hơn bạn nghĩ?

Với hầu hết doanh nghiệp hiện nay, mạng Internet không còn là “tiện ích” mà là huyết mạch vận hành: từ bán hàng, kế toán, camera an ninh, điện thoại nội bộ, cho đến việc nhân viên truy cập dữ liệu công ty. Chỉ cần mạng chập chờn 30 phút, doanh nghiệp có thể mất đơn hàng, gián đoạn dây chuyền phục vụ khách, hoặc tệ hơn là bị tấn công đánh cắp dữ liệu.

Vấn đề là phần lớn văn phòng SMB tại Việt Nam vẫn đang dùng một router “để cho có mạng” — không phân vùng, không tường lửa đúng nghĩa, không kiểm soát ai đang truy cập gì. Đây chính là những lỗ hổng mà một hạ tầng mạng bài bản có thể giải quyết triệt để.

Một hạ tầng mạng văn phòng bài bản trông như thế nào?

Một hệ thống mạng chuyên nghiệp cho SMB thường được tổ chức theo mô hình phân lớp — giống như cách một tòa nhà có sảnh chính, hành lang, và từng phòng ban riêng biệt:

  • Cổng vào (Gateway): một thiết bị trung tâm vừa kết nối Internet, vừa đóng vai trò “người gác cổng” kiểm soát toàn bộ lưu lượng ra vào.
  • Lớp lõi (Core): trung tâm điều phối kết nối giữa các khu vực, kết nối tốc độ cao tới máy chủ.
  • Lớp truy cập (Access): các switch và điểm phát WiFi phục vụ trực tiếp máy tính, camera, điện thoại, thiết bị của từng nhân viên.

DrayTek — thương hiệu thiết bị mạng doanh nghiệp được An Phát phân phối chính thức tại Việt Nam — toàn bộ ba lớp này được xây dựng đồng bộ trong một hệ sinh thái duy nhất, giúp việc lắp đặt, vận hành và bảo trì đơn giản hơn nhiều so với việc ghép nhiều thương hiệu rời rạc.

1. Không còn nỗi lo “rớt mạng” giữa giờ làm việc

Giải pháp sử dụng đồng thời hai đường truyền Internet từ hai nhà mạng khác nhau. Khi một đường mạng gặp sự cố, hệ thống tự động chuyển toàn bộ lưu lượng sang đường còn lại chỉ trong tích tắc, nhân viên và khách hàng gần như không nhận ra có sự cố xảy ra. Ngoài ra, hệ thống còn tự động phân bổ loại lưu lượng phù hợp cho từng đường truyền — ví dụ ưu tiên đường ổn định nhất cho các cuộc gọi VoIP, giúp chất lượng cuộc gọi luôn mượt mà.

2. “Chia phòng” cho mạng — mỗi bộ phận một không gian riêng

Một trong những sai lầm phổ biến nhất là để toàn bộ thiết bị — máy tính nhân viên, camera an ninh, điện thoại, WiFi khách — dùng chung một mạng. Điều này giống như để khách ra vào tự do trong toàn bộ văn phòng, kể cả phòng tài chính, kho dữ liệu.

Giải pháp phân chia mạng thành các khu vực riêng biệt (VLAN), mỗi khu vực chỉ nhìn thấy đúng phần mình cần:

Khu vực

Dành cho

Máy chủ

Server, dữ liệu nội bộ

Nhân viên

Máy tính, laptop làm việc

Điện thoại nội bộ

Hệ thống VoIP

Camera an ninh

Camera, đầu ghi hình

WiFi khách

Khách ghé thăm văn phòng

 

Nhờ vậy, dù WiFi khách có bị lộ mật khẩu, người lạ cũng không thể chạm được vào dữ liệu máy chủ hay hệ thống camera nội bộ.

3. Lá chắn bảo mật nhiều lớp — không chỉ có một tường lửa

Đây là phần nhiều doanh nghiệp SMB thường bỏ ngỏ nhất, trong khi lại là nơi rủi ro cao nhất. Giải pháp DrayTek tích hợp sẵn nhiều lớp bảo vệ hoạt động đồng thời:

  • Hệ thống phát hiện & ngăn chặn xâm nhập: giám sát 24/7 để phát hiện dấu hiệu tấn công, mã độc, và tự động chặn ngay lập tức nguồn gây hại mà không cần chờ nhân viên IT can thiệp thủ công.
  • Chặn quảng cáo & link độc hại: lọc ngay từ tầng kết nối, giảm rủi ro nhân viên vô tình bấm phải link lừa đảo ẩn trong quảng cáo.
  • Lọc nội dung web theo nhóm: có thể thiết lập chính sách khác nhau — ví dụ chặt chẽ hơn cho WiFi khách, thoải mái hơn cho nhân viên — tùy nhu cầu doanh nghiệp.

Việc có nhiều lớp bảo vệ cùng lúc giúp giảm rủi ro đáng kể: nếu một lớp bị vượt qua, vẫn còn các lớp khác chặn lại phía sau.

4. Làm việc từ xa an toàn — không lo lộ dữ liệu

Nhân viên hoặc đối tác cần truy cập hệ thống công ty từ bên ngoài (đi công tác, làm việc tại nhà, chi nhánh khác) hoàn toàn có thể kết nối an toàn qua VPN — một “đường hầm” riêng, mã hóa toàn bộ dữ liệu truyền đi. Điểm đặc biệt là hệ thống còn có thể:

  • Xác thực hai lớp (mật khẩu + mã xác nhận đổi liên tục), tương tự cách các ứng dụng ngân hàng bảo vệ tài khoản của bạn.
  • Giới hạn quyền truy cập theo từng người và theo khung giờ — ví dụ đối tác chỉ được truy cập trong thời gian dự án, đúng những gì họ cần, không hơn.
  • Ẩn hoàn toàn “cổng vào” khỏi tầm quét của kẻ xấu trên Internet, chỉ hiện ra khi có yêu cầu truy cập hợp lệ.

5. Công bố dịch vụ ra Internet mà không lộ hệ thống nội bộ

Nếu doanh nghiệp cần cho đối tác/khách hàng truy cập một trang quản lý, hệ thống đặt hàng hay dịch vụ nội bộ nào đó qua Internet, giải pháp sử dụng công nghệ Cloudflare Tunnel để công bố dịch vụ đó một cách an toàn — mà không cần mở bất kỳ cổng nào trực tiếp ra Internet trên hệ thống mạng công ty, giảm đáng kể bề mặt có thể bị tấn công.

6. Camera, WiFi, điện thoại — tất cả đều mượt và ổn định

Nhờ có switch hỗ trợ cấp nguồn qua dây mạng (PoE), camera an ninh và điểm phát WiFi có thể lắp đặt ở bất kỳ đâu mà không cần kéo dây điện riêng. Hệ thống WiFi thế hệ mới (WiFi 6) đảm bảo tốc độ ổn định ngay cả khi nhiều thiết bị cùng kết nối, đồng thời tự động chuyển vùng mượt mà khi nhân viên di chuyển giữa các khu vực trong văn phòng — không bị giật hay rớt mạng giữa chừng.

7. Quản lý tập trung — nhàn tênh cho cả doanh nghiệp lẫn đội IT

Toàn bộ thiết bị trong hệ thống — router, switch, access point — có thể được theo dõi và quản lý từ một giao diện duy nhất, kể cả khi doanh nghiệp có nhiều chi nhánh. Điều này giúp:

  • Đội ngũ IT (hoặc đối tác kỹ thuật như An Phát Technology) phát hiện sự cố sớm, xử lý từ xa mà không cần đến tận nơi.
  • Chủ doanh nghiệp không cần hiểu sâu về kỹ thuật vẫn nắm được tình trạng hệ thống thông qua báo cáo trực quan.
  • Chứng chỉ bảo mật (SSL) cho các dịch vụ truy cập từ xa được tự động gia hạn, không phát sinh chi phí hay rủi ro quên gia hạn.

Vì sao nên chọn giải pháp đồng bộ trên một nền tảng?

Nhiều doanh nghiệp gặp khó khăn khi hệ thống mạng được ghép từ nhiều thương hiệu khác nhau: router một hãng, switch một hãng, camera một hãng — mỗi khi có sự cố lại không rõ trách nhiệm thuộc về ai, việc quản lý cũng rời rạc, thiếu đồng bộ.

Giải pháp trên nền tảng DrayTek giải quyết bài toán này bằng cách đưa toàn bộ router, switch, access point về cùng một hệ sinh thái, một giao diện quản lý, một đầu mối hỗ trợ kỹ thuật — giúp doanh nghiệp vừa tiết kiệm chi phí đầu tư, vừa giảm đáng kể thời gian và công sức vận hành về sau.

Bắt đầu từ đâu?

Mỗi doanh nghiệp có quy mô, số lượng nhân viên, và nhu cầu khác nhau — vì vậy không có một cấu hình “một cỡ vừa cho tất cả”. Đội ngũ kỹ thuật của An Phát, nhà phân phối chính thức DrayTek tại Việt Nam, sẵn sàng tư vấn và đề xuất giải pháp phù hợp nhất với ngân sách và mục tiêu kinh doanh. Bên dưới chỉ là một trong những giải pháp để bạn tham khảo.


Thiết Kế Mạng SMB 500++ người dùng với DrayTek

Kiến trúc tham khảo Vigor3912S + G2282x + G1282 + AP962C cho hạ tầng văn phòng vừa và nhỏ

Bài viết tổng hợp một kiến trúc mạng tham khảo cho SMB xây dựng hoàn toàn trên hệ sinh thái DrayTek — Vigor3912S làm gateway, VigorSwitch G2282x làm core, chuỗi switch G1280/P1280 ở lớp access, và VigorAP 962C/1062C cho WiFi 6. Nội dung đi thẳng vào thông số kỹ thuật, quyết định thiết kế và các lưu ý triển khai thực tế dành cho quản trị mạng.

A. Kiến trúc tổng thể

Mô hình theo thiết kế phân lớp cổ điển: WAN → Gateway bảo mật → Core → Access, với Vigor3912S đóng vai trò trung tâm nhờ khả năng chạy Docker (Suricata, AdGuard Home, Cloudflare Tunnel, VigorConnect) trực tiếp trên SSD 256GB tích hợp — điểm khác biệt so với dòng Vigor3912 thường (không SSD, không Docker).

B. Bảng thiết bị & thông số kỹ thuật

Thiết bị

Vai trò

Thông số chính

Vigor3912S

Gateway

8 WAN/LAN khả biến (2×10G SFP+, 2×2.5G, 4×1G) · Quad-Core 2GHz, 8GB RAM + 256GB SSD · NAT/Firewall ~12Gbps · IPSec ~5Gbps · 500 tunnel VPN, 100 VLAN

VigorSwitch G2282x

Core

24×GbE + 4×10G SFP+ · L2+, DHCP Server, VLAN Routing wire-speed (512 route) · Stacking tới 4 unit (96 port, 8×10G uplink) · ACL, 802.1X/RADIUS

VigorSwitch G1282

Access (non-PoE)

24×GbE + 4×GbE/SFP combo · Web Smart, VLAN, ACL, IP Conflict Prevention — không hỗ trợ stacking

VigorSwitch P1282

Access (PoE+)

24×GbE PoE/PoE+ (340W budget) + 4×GbE/SFP combo · Auto Voice/Surveillance VLAN, PoE Schedule, power-cycle tự động

VigorAP 962C

AP WiFi 6 (AX3000)

2.4G 574Mbps / 5G 2402Mbps · 1×2.5GbE PoE+ · 256 client · WPA3, 802.11r/k/v, Mesh, 8 SSID/băng tần

VigorAP 1062C

AP WiFi 6 (AX6000)

2.4G 1.2Gbps / 5G 4.8Gbps · 1×2.5GbE PoE+ · 256 client · quản lý nhóm tới 50 AP, Hotspot Web Portal

C. Thiết kế VLAN

Khuyến nghị không dùng VLAN 1 (native/default VLAN) làm VLAN quản trị — đây là mục tiêu phổ biến của kỹ thuật VLAN hopping. Tạo VLAN quản trị riêng (ví dụ VLAN 99) và khóa truy cập quản trị trên các VLAN còn lại.

VLAN

Tên

Subnet

Ghi chú triển khai

10

Server

192.168.10.0/24

VLAN Routing wire-speed tại G2282x

20

Nhân viên

192.168.20.0/24

VLAN Routing tại G2282x cho lưu lượng nội bộ

30

VoIP

192.168.30.0/24

Auto Voice VLAN, ưu tiên QoS cao nhất

40

CCTV

192.168.40.0/24

Route qua Vigor3912S để chịu giám sát Suricata

50

Khách

192.168.50.0/24

Route qua Vigor3912S, bandwidth limit, Content Filter riêng

99

Management

192.168.99.0/24

VLAN quản trị riêng — không dùng VLAN 1 mặc định

D. Định tuyến giữa các VLAN (Vlan Routing)

G2282x hỗ trợ VLAN Routing tốc độ dây tới 512 route — phù hợp cho lưu lượng nội bộ lớn, ít nhạy cảm (Nhân viên ↔ Server). Tuy nhiên Suricata và Firewall object-based chỉ giám sát được lưu lượng đi qua Vigor3912S, nên các luồng cần kiểm soát bảo mật chặt (Khách, CCTV) bắt buộc phải route qua router thay vì route trực tiếp tại switch.

Mô hình khuyến nghị: route tốc độ cao tại Core Switch cho các luồng tin cậy nội bộ; ép luồng VLAN Khách/CCTV đi qua Vigor3912S để chịu sự kiểm soát của Firewall và IDS/IPS.

Về băng thông: Vigor3912S hỗ trợ Load Balancing trên nhiều WAN, Policy-Based Routing, có thể ép lưu lượng VoIP luôn đi đường truyền ổn định nhất bất kể đường nào đang rảnh hơn.

E. Kiến trúc bảo mật (Firewall) nhiều lớp

E.1. Suricata IDS/IPS + Smart Action

Chạy dưới dạng container Docker trên SSD của Vigor3912S. Bộ rule hơn 60.000, bao gồm hơn 6.000 rule liên quan CVE. Khi traffic khớp từ khóa trong hồ sơ Smart Action, router tự động block IP nguồn theo thời gian thực — chuyển từ IDS thuần sang IPS chủ động. Log có thể xuất qua Syslog/Web Notification để tích hợp SIEM ngoài.

E.2. AdGuard Home

Chặn quảng cáo/domain độc hại ở tầng DNS, đồng thời lưu lịch sử truy vấn DNS toàn mạng — hữu ích cho điều tra sự cố và audit log.

E.3. Web Content Filter

Category-based Content Filtering + kiểm soát ứng dụng, áp dụng khác nhau theo từng VLAN/object — chính sách lỏng cho VLAN Nhân viên, chặt cho VLAN Khách.

E.4. Bảo mật VPN đa tầng: Port Knocking + 2FA/TOTP + RADIUS/LDAP

Port Knocking trên DrayOS 5 giữ cổng dịch vụ VPN ở trạng thái đóng và không thể bị port-scan; chỉ mở tạm thời cho đúng IP đã gửi đúng chuỗi “gõ cổng” hợp lệ, tự đóng lại khi hết thời gian cho phép. Kết hợp 2FA/TOTP và xác thực RADIUS/LDAP (đồng bộ với Active Directory sẵn có) để tạo nhiều lớp xác thực trước khi vào được mạng nội bộ.

E.5. Publish dịch vụ qua Cloudflare Tunnel

Kết nối outbound từ Vigor3912S ra hạ tầng Cloudflare, publish dịch vụ web (kể cả legacy HTTP) mà không cần mở bất kỳ port inbound nào — loại bỏ hoàn toàn rủi ro port scan trực tiếp vào router. Nên tách riêng tunnel/hostname dùng cho quản trị thiết bị và tunnel dùng cho dịch vụ public, tránh gộp chung một endpoint.

F. VPN kết nối chi nhánh & đối tác

EasyVPN với thứ tự failover giao thức WireGuard  →  OpenVPN  →  IPSec

tùy khả năng tương thích của client — tốc độ thiết lập nhanh (WireGuard) nhưng vẫn tương thích ngược (IPSec). Vigor3912S hỗ trợ tối đa 500 tunnel LAN-to-LAN/Teleworker, 200 tunnel SSL VPN/OpenVPN, IPSec throughput tới 5Gbps.

Kiểm soát truy cập VPN có thể thiết lập theo đối tượng (nhóm người dùng) và theo lịch giờ (schedule). Tính năng “VPN from LAN” áp dụng Zero Trust ngay trong LAN nội bộ: server quan trọng chỉ truy cập được qua VPN dù đang đứng trong mạng công ty, đồng thời cô lập các tài khoản VPN dial-in với nhau để hạn chế lateral movement.

G. Cao sẵn sàng (High Availability)

  • Gateway: Vigor3912S hỗ trợ HA kiểu DrayHA và VRRP với dự phòng phần cứng toàn bộ giao diện WAN — cân nhắc 2 unit nếu SLA uptime yêu cầu cao.
  • Core: G2282x hỗ trợ Stacking tới 4 unit, failover liền mạch, đồng bộ VLAN/QoS/firmware tự động — ưu tiên đầu tư dự phòng tại đây vì blast radius lớn nhất.
  • Access: G1280/P1280 (Web Smart) chưa hỗ trợ stacking — chấp nhận được vì sự cố chỉ ảnh hưởng cục bộ một khu vực.
  • Uplink: dùng LACP cho các đường Core–Access quan trọng, đặc biệt Server Farm, để vừa tăng băng thông vừa dự phòng khi rớt một cổng/cáp.

H. Quản lý và vận hành tập trung

  • VigorConnect: chạy Docker ngay trên SSD Vigor3912S, không cần server riêng, miễn phí vĩnh viễn — phù hợp quản lý một site.
  • DrayTek Cloud Free: quản lý tập trung nhiều site, cập nhật firmware hàng loạt, cảnh báo kết nối
  • Central Management trên Vigor3912S: tự quản lý tới ~50 VigorAP và ~30 VigorSwitch cùng hệ thống, cho góc nhìn phân cấp không cần công cụ ngoài.
  • DrayDDNS + Let's Encrypt: hostname miễn phí dạng *.drayddns.com kèm chứng chỉ SSL/TLS tự động gia hạn cho SSL VPN và các dịch vụ publish.

 

Tổng kết

Kiến trúc trên tận dụng trọn hệ sinh thái DrayTek để giải quyết đồng thời phân vùng mạng, phòng thủ nhiều lớp, VPN truy cập từ xa và publish dịch vụ — trong một giao diện quản lý duy nhất, giảm đáng kể chi phí tích hợp so với việc ghép nhiều thương hiệu rời rạc. Với các dự án có yêu cầu SLA uptime cao hơn, nên đánh giá thêm phương án HA ở lớp Gateway và Stacking ở lớp Core ngay từ giai đoạn thiết kế.