System Archive Sitemap Data
Hotline 24/7: 0965.125.744•08:30 - 18:00 (T2 - T7)•46 Đường 18A, Phường Phước Long, TP. Thủ Đức, TP. HCM
Tra Cứu Bảo Hành|Góc Kỹ Thuật|
VIE
||Đăng nhập
VietITPro - IT Service & Hardware
Dịch Vụ Sửa ChữaBuild PC
ƯU ĐÃI THÀNH VIÊN & DOANH NGHIỆP

ĐĂNG KÝ NHẬN BẢN TIN & VOUCHER KIẾN THỨC

Nhận ngay voucher giảm giá 10% linh kiện & miễn phí kiểm tra phần cứng định kỳ.

VIETITPRO

VietITPro - IT Service & Hardware

Trung tâm dịch vụ & Sửa chữa phần cứng máy tính chuyên sâu. Chuyên đóng chip BGA, sửa mainboard, vệ sinh máy trạm và phân phối linh kiện chính hãng.

Hotline Hỗ Trợ 24/7
0965125744
[email protected]
8:30 - 18:00 Từ thứ 2 đến thứ 7
Fanpage VietITProVLHồ Sơ Viet Luu

DỊCH VỤ & HARDWARE LAB

  • Bảng Giá Sửa Chữa Tổng Hợp
  • Mạch Điện Tử Thiết Kế & Modify
  • Linh Kiện Cũ & Thiết Bị Thanh Lý
  • Tự Build Cấu Hình PC (Build PC)
  • Trung Tâm Dịch Vụ
  • Sửa Card Màn Hình (VGA)
  • Sửa & Thay Mainboard PC / Laptop
  • Vệ Sinh Máy Tính & Cài Đặt
  • Nạp Mực In Tận Nơi 24/7
  • Cứu Dữ Liệu Ổ Cứng SSD / HDD
  • Bảo Trì IT & Hạ Tầng Mạng
  • Thu Cũ Đổi Mới PC & Laptop
  • Trang Đào Tạo Kỹ Thuật Nội Bộ

CHÍNH SÁCH & BẢO HÀNH

  • Hướng Dẫn Gửi Hàng Sửa Chữa
  • Quy Chuẩn Niêm Phong Kiện Hàng
  • Chính Sách Bảo Hành 1 Đổi 1
  • Bảng Giá Sửa Chữa Minh Bạch
  • Tra Cứu Bảo Hành Điện Tử
  • Tích & Đổi Điểm V-Points
  • Chính Sách Đổi - Trả Hàng
  • Bảo Mật Thông Tin & Dữ Liệu
  • Tin Tuyển Dụng
CÔNG CỤ BUILD PC THÔNG MINH
Kiểm tra tương thích & Xuất PDF
BẮT ĐẦU BUILD PC NGAY

ĐỊA CHỈ & BẢN ĐỒ

Cơ Sở 1 • Tiếp Nhận & Giao Dịch
Kho Hàng & Nơi Nhận Máy
46 Đường 18A, Phước Long, TP. Thủ Đức, TP. HCM
Cơ Sở 2 • R&D & Đo Kiểm Chuyên Sâu
Phòng Lab Kỹ Thuật (R&D Vi Mạch)
Phòng D02 - Tầng 6, Block 2, Tòa nhà The Art, KDC Gia Hòa, Phước Long, TP. Thủ Đức
Cơ Sở 3 • Hub Điều Phối & Trung Chuyển
Hub Kỹ Thuật & Trung Chuyển Nội Thành
418 Tôn Đản, Phường Vĩnh Hội, TP. HCM
Xem bản đồ Google Maps tương tácBấm để tải bản đồ trực tiếp
46 Đường 18A, Phước Long, Thủ ĐứcChỉ đường
ĐỐI TÁC CHIẾN LƯỢC & LINH KIỆN PHÂN PHỐI CHÍNH HÃNG
Logo đối tác INTELINTELLogo đối tác AMDAMDLogo đối tác NVIDIANVIDIALogo đối tác ASUSASUSLogo đối tác MSIMSILogo đối tác GIGABYTEGIGABYTELogo đối tác DELLDELLLogo đối tác HPHPLogo đối tác LENOVOLENOVOLogo đối tác KINGSTONKINGSTONLogo đối tác INTELINTELLogo đối tác AMDAMDLogo đối tác NVIDIANVIDIALogo đối tác ASUSASUSLogo đối tác MSIMSILogo đối tác GIGABYTEGIGABYTELogo đối tác DELLDELLLogo đối tác HPHPLogo đối tác LENOVOLENOVOLogo đối tác KINGSTONKINGSTON
© 2020 – 2026VietITPro.vn|Hệ Thống Dịch Vụ & Phần Cứng Chuyên Sâu
Giới thiệu về VietITPro•Tin Tuyển Dụng•Liên hệ VietITPro
  1. Trang chủ›
  2. Thiết Bị Mạng & Network›
  3. Cấu hình VPN Site to Site trên Router Cisco sau NAT
Chuyên Mục Thiết Bị Mạng & Network
Thiết Bị Mạng & NetworkKiểm Duyệt Kỹ Thuật VietITPro

Cấu hình VPN Site to Site trên Router Cisco sau NAT

Ban Biên Tập VietITPro
•
24/06/2025
•
5 phút đọc
Việc thiết lập VPN Site-to-Site giữa hai chi nhánh thường diễn ra suôn sẻ nếu cả hai đầu đều có IP Public tĩnh. Tuy nhiên, tại Việt Nam, phần lớn các văn phòng nhỏ sử dụng đường truyền Internet từ các ISP (Viettel, VNPT,...

Việc thiết lập VPN Site-to-Site giữa hai chi nhánh thường diễn ra suôn sẻ nếu cả hai đầu đều có IP Public tĩnh. Tuy nhiên, tại Việt Nam, phần lớn các văn phòng nhỏ sử dụng đường truyền Internet từ các ISP (Viettel, VNPT, FPT) với IP Public động (Dynamic IP) hoặc nằm sau lớp NAT của modem nhà mạng (CGNAT). Bài viết này sẽ hướng dẫn kỹ thuật chi tiết cách vượt qua rào cản này để duy trì kết nối IPsec VPN ổn định trên thiết bị Cisco.

Tại sao NAT lại là "kẻ thù" của IPsec VPN?

Giao thức IPsec (ESP - Encapsulation Security Payload, IP Protocol 50) không hỗ trợ NAT tự nhiên. Khi gói tin ESP đi qua thiết bị NAT, nó không chứa thông tin cổng (port) để bảng NAT của router ghi nhớ, dẫn đến việc gói tin bị chặn hoặc mất kết nối ngay khi bắt tay (handshake). Để giải quyết, chúng ta buộc phải sử dụng NAT-Traversal (NAT-T), cơ chế đóng gói gói tin ESP vào bên trong một gói tin UDP port 4500.

Yêu cầu tiên quyết trước khi cấu hình

Trước khi bắt tay vào cấu hình, bạn cần chuẩn bị:

1. Thiết bị: 2 Router Cisco (ví dụ: ISR 1921, 2911 hoặc dòng ISR 4000).

2. Quyền truy cập: Quyền Admin trên modem nhà mạng để thực hiện Port Forwarding (nếu router Cisco nằm sau modem).

3. DDNS: Nếu IP Public là IP động, bắt buộc phải có tài khoản Dynamic DNS (No-IP hoặc DynDNS) để giải quyết vấn đề nhận diện peer.

4. Đồng bộ thời gian: Cả 2 router phải được cấu hình NTP (Network Time Protocol) chính xác, nếu lệch thời gian, quá trình trao đổi Key (IKE) sẽ thất bại.

Bước 1: Cấu hình Port Forwarding trên modem nhà mạng

Nếu Router Cisco của bạn không cắm trực tiếp đường truyền ISP mà nằm sau modem nhà mạng, bạn phải map các port sau về địa chỉ IP WAN của Router Cisco:

  • UDP 500: Dành cho IKE (Internet Key Exchange).
  • UDP 4500: Dành cho NAT-T (NAT Traversal).
  • ESP (IP Protocol 50): Nếu modem cho phép, hãy mở giao thức IP 50.

Bước 2: Cấu hình ISAKMP (IKE Phase 1)

Đây là bước thiết lập kênh bảo mật để hai router "nói chuyện" với nhau. Chúng ta sử dụng IKEv2 vì tính bảo mật cao và khả năng hỗ trợ NAT-T tốt hơn hẳn IKEv1 cũ.

TEXT
! Cấu hình IKEv2 Proposal

Crypto ikev2 proposal IKEV2-PROP

encryption aes-cbc-256

integrity sha256

group 14

! Cấu hình IKEv2 Policy

Crypto ikev2 policy IKEV2-POL

proposal IKEV2-PROP

! Cấu hình Keyring cho peer (Sử dụng DDNS nếu IP động)

Crypto ikev2 keyring KEYRING-VPN

peer SITE-B-DDNS

address 0.0.0.0 0.0.0.0

pre-shared-key local MySecretKey123

pre-shared-key remote MySecretKey123

! Cấu hình Profile để nhận diện NAT

Crypto ikev2 profile PROFILE-VPN

match identity remote fqdn SITE-B-DDNS

identity local fqdn SITE-A-DDNS

authentication local pre-share

authentication remote pre-share

keyring local KEYRING-VPN

dpd 10 5 on-demand

Bước 3: Cấu hình IPsec (IKE Phase 2) và NAT-T

Tại đây, chúng ta định nghĩa cách thức truyền tải dữ liệu (Transform Set) và áp dụng cấu hình lên interface.

TEXT
! Định nghĩa ACL cho traffic cần VPN (Ví dụ: mạng 192.168.1.0/24 tới 192.168.2.0/24)

Ip access-list extended VPN-ACL

permit ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255

! Cấu hình Transform Set

Crypto ipsec transform-set TS-VPN esp-aes 256 esp-sha256-hmac

mode tunnel

! Cấu hình Crypto Map

Crypto map CMAP-VPN 10 ipsec-isakmp

set peer SITE-B-DDNS

set transform-set TS-VPN

set ikev2-profile PROFILE-VPN

match address VPN-ACL

! Áp dụng lên Interface WAN

Interface GigabitEthernet0/0

crypto map CMAP-VPN

Giải quyết bài toán NAT-T trên Router Cisco

Khi Router Cisco nằm sau NAT, nó không biết địa chỉ IP thực của chính nó (vì interface nhận IP private từ modem). Bạn phải khai báo cho Cisco biết IP Public là gì bằng lệnh crypto isakmp nat-traversal (đối với IKEv1) hoặc tự động hóa với IKEv2.

kinh nghiệm thực tế: Nếu sử dụng IP động, hãy luôn sử dụng local-address trong cấu hình crypto map để ép router sử dụng interface WAN chính xác ngay cả khi có nhiều đường truyền.

Bảng đối chiếu so sánh: IKEv1 vs IKEv2 trong môi trường NAT

Đặc tínhIKEv1IKEv2
NAT-T hỗ trợHỗ trợ qua cấu hình thủ côngHỗ trợ mặc định (Native)
Tốc độ bắt tayChậm (6-9 packets)Nhanh (4 packets)
Độ ổn địnhDễ bị ngắt khi IP đổiTự động cập nhật IP mới tốt hơn
Bảo mậtThấp hơnCao (hỗ trợ EAP, AES-GCM)

Các lỗi thường gặp và cách xử lý (Troubleshooting)

1. Tunnel không lên (Status: Down)

  • Kiểm tra: show crypto ikev2 sa. Nếu không thấy SA nào được thiết lập, hãy kiểm tra lại kết nối port 500/4500 trên modem.
  • Lệnh debug: debug crypto ikev2 (Lưu ý: Chỉ dùng trong môi trường Lab, vì nó chiếm dụng CPU rất lớn trên router thật).

2. Tunnel lên nhưng không ping được (Phase 2 lỗi)

  • Nguyên nhân: Thường do sai lệch ACL (Proxy ID).
  • Khắc phục: Đảm bảo VPN-ACL ở hai đầu là tấm gương phản chiếu của nhau. Nếu đầu A cho phép A -> B, thì đầu B phải cho phép B -> A.

3. Vấn đề "Hairpinning" (NAT Loopback)

Một số modem nhà mạng rẻ tiền không hỗ trợ NAT Loopback. Điều này có nghĩa là khi router Cisco cố gắng kết nối tới IP Public của chính nó thông qua DDNS, modem sẽ chặn lại.

  • Giải pháp: Nếu không thể thay thế modem, hãy cấu hình VPN kết nối trực tiếp tới IP của ISP (nếu là IP tĩnh) hoặc sử dụng các thiết bị router chuyên dụng (MikroTik/Cisco chính chủ) để quản lý trực tiếp đường truyền.

Lời khuyên từ Kỹ Sư Phần Cứng tại VietITPro.vn

Trong quá trình bảo trì hệ thống cho khách hàng tại TP.HCM, tôi nhận thấy nhiều đơn vị gặp sự cố VPN do MTU/MSS. Khi đóng gói IPsec, gói tin bị phình to (overhead), dẫn đến việc phân mảnh (fragmentation) và gây rớt kết nối ứng dụng (như phần mềm kế toán hoặc truy cập file server).

Lời khuyên: Hãy thêm lệnh này vào interface WAN:

TEXT
Interface GigabitEthernet0/0

ip tcp adjust-mss 1360

Giá trị 1360 là thông số an toàn giúp tránh việc gói tin bị vượt quá kích thước MTU cho phép của các đường truyền cáp quang hiện nay.

FAQ - Giải đáp câu hỏi thực tế

Q: Router Cisco của tôi dùng IP động của Viettel, tôi có cần cấu hình gì đặc biệt không?

A: Có, bạn cần cấu hình DDNS trên Router Cisco (lệnh ip ddns update) hoặc trên modem. Khi cấu hình VPN, hãy trỏ peer tới tên miền thay vì địa chỉ IP.

Q: Tại sao tôi dùng IKEv2 mà vẫn bị ngắt kết nối định kỳ?

A: Hãy kiểm tra lại thông số dpd (Dead Peer Detection). Nếu đường truyền ISP không ổn định, hãy tăng giá trị timeout lên (ví dụ: dpd 30 10) để tránh việc router tự động hủy kết nối khi gặp ping loss nhẹ.

Q: Có nên dùng IPsec VPN sau NAT cho hệ thống quan trọng không?

A: Nếu có thể, hãy yêu cầu ISP cấp IP tĩnh hoặc dùng giải pháp SD-WAN. Nếu bắt buộc phải dùng, hãy đảm bảo modem nhà mạng được thiết lập Bridge Mode và để Router Cisco quay số PPPoE trực tiếp. Đây là giải pháp tối ưu nhất, loại bỏ hoàn toàn các vấn đề về NAT.

Bài viết dựa trên kinh nghiệm thực tế tại phòng lab của VietITPro.vn. Mọi thắc mắc kỹ thuật chuyên sâu về cấu hình Cisco, vui lòng liên hệ bộ phận hỗ trợ kỹ thuật tại website của chúng tôi.

HỖ TRỢ KỸ THUẬT & Chẩn Đoán Miễn Phí

Thiết bị phần cứng của bạn đang gặp sự cố tương tự?

VietITPro Center với 10+ năm kinh nghiệm sẵn sàng đo kiểm vi mạch, chẩn đoán lỗi miễn phí và sửa chữa thay thế linh kiện zin bảo hành 1 đổi 1 lên tới 12 tháng.

HOTLINE: 0965125744

Sản Phẩm & Linh Kiện Khuyên Dùng

Xem tất cả
Router Cisco ASR1001-HDD - Chassis ASR1001-HDD Cho ASR1000 Series Chính Hãng

Router Cisco ASR1001-HDD - Chassis ASR1001-HDD Cho ASR1000 Series Chính Hãng

842.000đ
Thiết bị mạng/ Router WiFi 7 BE3600 ASUS RT-BE50 (AiMesh/ 2.5G port/ USB3.2/ trên 30 users)

Thiết bị mạng/ Router WiFi 7 BE3600 ASUS RT-BE50 (AiMesh/ 2.5G port/ USB3.2/ trên 30 users)

1.970.000đ
Thiết bị mạng/ Router WiFi 7 BE3600 ASUS RT-BE58U (AiMesh / 2.5G port/ USB3.2/ trên 30 users)

Thiết bị mạng/ Router WiFi 7 BE3600 ASUS RT-BE58U (AiMesh / 2.5G port/ USB3.2/ trên 30 users)

2.861.000đ
Đầu ghi hình KBVISION KX-CAi4K8108N2-I2 – 8 kênh NVR AI, chuẩn 4K, lưu 1 HDD 10TB

Đầu ghi hình KBVISION KX-CAi4K8108N2-I2 – 8 kênh NVR AI, chuẩn 4K, lưu 1 HDD 10TB

1.238.000đ

BÌNH LUẬN & THẢO LUẬN KỸ THUẬT

0
Ý kiến đóng góp thực tế từ độc giả & Phản hồi từ BQT

Vui lòng đăng nhập để gửi bình luận hoặc câu hỏi kỹ thuật

Thành viên V-Member có thể gửi câu hỏi thảo luận, đính kèm hình ảnh thực tế và nhận phản hồi trực tiếp từ đội ngũ kỹ thuật VietITPro.

Đăng Nhập V-MemberĐăng Ký Tài Khoản
TÁC GIẢ CHUYÊN MÔNĐã Xác Minh
Ban Biên Tập VietITPro
✓
Ban Biên Tập VietITPro
Ban Biên Tập Kỹ Thuật VietITPro
Chuyên gia phân tích vi mạch & giải pháp kỹ thuật VietITPro Tech Lab
Xem hồ sơ & bài viết kỹ thuật

BÀI VIẾT NỔI BẬT

WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
1

Cấu hình VLAN, Access, Trunking trên Switch Cisco C1200 C1300

21/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
2

HPE Hoàn Tất Mua Lại Juniper Networks 14 Tỷ USD Mở Ra Kỷ Nguyên Mạng AI Mới

09/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
3

Hướng dẫn cấu hình Wi-Fi Ruckus Unleashed Master AP chuẩn nhất

15/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
4

Hướng Dẫn Cài Đặt Lại RouterOS Mikrotik Bằng NetInstall

18/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
5

Autonomous Management Framework (AMF) là gì? Giải pháp tự động hóa mạng lưới từ VietITPro

21/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
6

Tự Động Backup & Khôi Phục Cấu Hình Switch Cisco Catalyst

25/02/2020
DỊCH VỤ SỬA CHỮA BO MẠCH (PCB)

Chẩn Đoán & Sửa Chữa Máy Tính Chuyên Nghiệp

Sửa Card VGA, Sửa Mainboard Laptop/PC, Cứu Dữ Liệu lấy liền tại TP. Thủ Đức & TP. HCM.

TƯ VẤN KỸ THUẬT TRỰC TIẾP

Cần hỗ trợ gấp? Đội ngũ kỹ sư VietITPro sẵn sàng tư vấn 24/7.

Gọi HotlineChat Zalo