Trong hệ thống mạng doanh nghiệp phân tầng, việc cô lập các VLAN bằng Access Control List (ACL) trên thiết bị Cisco là yêu cầu bắt buộc nhằm đảm bảo bảo mật nội bộ và tuân thủ các tiêu chuẩn an toàn thông tin. Tại trung tâm giải pháp CNTT VietITPro.vn, chúng tôi thường xuyên tiếp nhận các yêu cầu xử lý sự cố rò rỉ dữ liệu giữa VLAN kế toán và VLAN khách (Guest), hoặc tối ưu hóa băng thông bằng cách siết chặt luồng traffic không mong muốn. Bài viết này sẽ đúc kết toàn bộ quy trình thiết lập Standard và Extended ACL để chặn liên lạc giữa các VLAN một cách chính xác, an toàn và không làm gián đoạn hạ tầng cốt lõi.
Tổng quan kiến trúc phân đoạn mạng và vai trò của ACL trong môi trường VLAN
Trước khi đi sâu vào các dòng lệnh CLI trên Cisco IOS, kỹ sư mạng cần nắm vững nguyên lý hoạt động của VLAN và cơ chế lọc gói tin của ACL. Mặc định, các VLAN khác nhau được cấu hình trên Router hoặc Switch Layer 3 (Inter-VLAN Routing) có thể giao tiếp tự do với nhau. Khi cần chặn một VLAN này truy cập vào một VLAN khác, ACL đóng vai trò như một bộ lọc "gác cổng" kiểm tra từng gói tin dựa trên địa chỉ IP nguồn, IP đích, cổng dịch vụ (Port) và các cờ giao thức.
Có hai dạng ACL chính được áp dụng phổ biến trong cấu hình mạng Cisco:
Trong phần lớn các kịch bản chặn VLAN thực tế tại doanh nghiệp, chúng ta bắt buộc phải sử dụng Extended ACL vì yêu cầu chặn rất cụ thể: ví dụ cho phép VLAN 10 (Nhân sự) truy cập internet nhưng cấm truy cập vào VLAN 20 (Server nội bộ), đồng thời vẫn phải cho phép một số máy trạm cụ thể trong VLAN 10 gọi đến dịch vụ Database trên VLAN 20.
Các bước chuẩn bị trước khi cấu hình ACL trên thiết bị Cisco
Việc áp dụng ACL sai cú pháp hoặc sai vị trí (Inbound/Outbound) trên cổng giao tiếp (Interface) rất dễ dẫn đến tình trạng sập hệ thống mạng cục bộ (Network Outage) hoặc cắt đứt quyền quản trị từ xa (SSH/Telnet) của chính kỹ sư cấu hình. Do đó, cần tuân thủ quy trình chuẩn bị sau đây:
1. Lập sơ đồ định tuyến logic (Logical Topology): Xác định rõ số hiệu VLAN, dải địa chỉ IP mạng con (Subnet), và Subnet Mask của từng VLAN cần tương tác.
2. Xác định Interface định tuyến (SVI - Switched Virtual Interface): Kiểm tra xem việc định tuyến liên VLAN (Inter-VLAN Routing) đang được thực hiện trên Router lõi (Router-on-a-Stick) hay trên Switch Layer 3 (Catalyst 3650, 3850, 9300...).
3. Chuẩn bị rule dự phòng: Luôn luôn có một quy tắc cho phép quyền truy cập quản trị (Management Access) hoặc cấu hình ACL trên một cổng console trực tiếp thay vì phụ thuộc hoàn toàn vào SSH qua mạng VLAN bị tác động.
Ví dụ mô hình giả định trong bài hướng dẫn kỹ thuật này:
- Vân vùng VLAN 10: Subnet
192.168.10.0/24(Phòng Kinh Doanh). - Vân vùng VLAN 20: Subnet
192.168.20.0/24(Phòng Kế Toán & Dữ liệu nhạy cảm). - Mục tiêu: Chặn hoàn toàn tất cả các máy tính thuộc VLAN 10 kết nối vào VLAN 20, nhưng vẫn cho phép VLAN 10 đi ra Internet (thông qua Interface WAN hoặc Gateway khác).
Hướng dẫn chi tiết cấu hình Extended ACL chặn VLAN 10 truy cập VLAN 20
Để thực hiện nhiệm vụ này, chúng ta sẽ cấu hình trực tiếp trên thiết bị Layer 3 Switch hoặc Router đang đảm nhiệm vai trò Default Gateway cho hai VLAN trên.
Bước 1: Truy cập chế độ cấu hình toàn cục (Global Configuration)
Kết nối vào thiết bị Cisco thông qua cổng Console hoặc SSH, sau đó nhập mật khẩu và chuyển sang chế độ đặc quyền, tiếp theo là vào chế độ cấu hình:
Bước 2: Khai báo Extended Access-List
Chúng ta sử dụng dải số từ 100 đến 199 cho Extended ACL. Quy tắc cốt lõi của Cisco ACL là có một lệnh ẩn deny ip any any ở dòng cuối cùng của bảng danh sách truy cập. Do đó, mọi quy tắc muốn cho phép lưu lượng khác đi qua phải được khai báo tường minh bằng từ khóa permit.
Tạo ACL mang số hiệu 100 với lệnh chặn lưu lượng từ mạng 192.168.10.0/24 đến mạng 192.168.20.0/24, nhưng cho phép các lưu lượng khác (như đi Internet hoặc VLAN khác):
Giải thích chi tiết tham số lệnh:
access-list 100: Định nghĩa số hiệu Extended ACL số 100.deny ip: Từ chối gói tin IP ở mọi giao thức (TCP, UDP, ICMP...). Nếu chỉ muốn chặn Ping (ICMP), có thể thay thế bằngdeny icmp.192.168.10.0 0.0.0.255: Địa chỉ mạng nguồn (Source Network) kèm theo Wildcard Mask (phủ định của Subnet Mask/24).192.168.20.0 0.0.0.255: Địa chỉ mạng đích (Destination Network) kèm Wildcard Mask.access-list 100 permit ip 192.168.10.0 0.0.0.255 any: Cho phép VLAN 10 đi đến bất kỳ địa chỉ nào khác (any), đảm bảo các dịch vụ internet hoặc VLAN khác không bị ảnh hưởng.
Bước 3: Gắn ACL vào cổng SVI tương ứng
Việc áp dụng ACL phải được thực hiện trên Interface tương ứng với chiều hướng gói tin đi vào (Inbound) hoặc đi ra (Outbound). Đối với mô hình chặn VLAN 10 gọi đến VLAN 20, cách tối ưu nhất là áp dụng ACL ngay tại cổng SVI của nguồn (Văn phòng VLAN 10) theo chiều Inbound để thiết bị loại bỏ ngay lập tức gói tin không hợp lệ trước khi tốn tài nguyên định tuyến.
Lưu ý kỹ thuật: Từ khóa in ở đây nghĩa là bất kỳ gói tin nào phát sinh từ các thiết bị thuộc VLAN 10 đi vào cổng SVI VLAN 10 của thiết bị Cisco đều sẽ bị kiểm tra trực tiếp qua bộ lọc số 100.
Kiểm tra, xác thực và gỡ lỗi (Troubleshooting) cấu hình ACL
Sau khi hoàn tất cấu hình, kỹ sư tại VietITPro.vn luôn thực hiện các bước kiểm tra thực tế bằng câu lệnh hệ thống và công cụ đo đạc gói tin để đảm bảo không có sai sót.
Kiểm tra danh sách ACL đã cấu hình
Sử dụng lệnh sau để xem lại nội dung ACL và quan sát bộ đếm (match counter) xem có gói tin nào đang bị chặn hay không:
Thông số (145 matches) chứng minh rằng đã có 145 gói tin từ dải VLAN 10 cố gắng truy cập vào VLAN 20 và đã bị hệ thống chặn lại thành công.
Kiểm tra sự liên kết trên Interface
Dòng Inbound access list is 100 xác nhận rằng bộ lọc đã được gán chính xác vào đúng Interface.
Các kịch bản mở rộng và xử lý pan bệnh thực tế thường gặp
Trong quá trình triển khai thực tế tại các doanh nghiệp quy mô vừa và lớn, kỹ thuật viên VietITPro.vn thường đối mặt với các tình huống phát sinh sau:
Tình huống 1: Chặn truy cập nội bộ nhưng vẫn phải giữ lại dịch vụ chia sẻ máy in (Printer Server)
Đôi khi, phòng kế toán (VLAN 20) nằm cùng mạng với máy in mạng dùng chung cho cả công ty, trong đó có phòng kinh doanh (VLAN 10). Nếu áp dụng quy tắc chặn toàn bộ mạng 192.168.20.0/24, máy in sẽ không thể in được.
Giải pháp: Thêm dòng permit dịch vụ in ấn (Port TCP 9100 hoặc UDP 631) lên trước dòng lệnh deny trong ACL. Do Cisco đọc danh sách ACL theo thứ tự từ trên xuống dưới (First-match), quy tắc nào thỏa mãn trước sẽ được thực thi trước.
(Trong đó 192.168.20.50 là IP của máy in đặt tại VLAN 20).
Tình huống 2: Lỗi mất kết nối internet sau khi áp dụng ACL chặn VLAN
Nguyên nhân phổ biến là do kỹ sư nhầm lẫn giữa dải mạng nội bộ và cổng Gateway đi ra router biên, hoặc viết sai quy tắc permit ip any any ở cuối danh sách khiến toàn bộ traffic đi ra ngoài bị chặn theo.
Khắc phục nhanh tại hiện trường:
Gỡ bỏ cấu hình ACL tạm thời trên Interface để khôi phục dịch vụ cho người dùng:
Sau đó tiến hành rà soát lại cấu hình phần mềm trên môi trường lab ảo (GNS3 hoặc Cisco Packet Tracer) trước khi đưa vào áp dụng lại trên thiết bị thật.
Các câu hỏi thường gặp (FAQ) về cấu hình Cisco Access-List chặn VLAN
1. Có thể đặt nhiều ACL trên cùng một Interface VLAN hay không?
Trả lời: Mỗi Interface ở một chiều (Inbound hoặc Outbound) chỉ có thể áp dụng tối đa một Standard ACL hoặc Extended ACL duy nhất. Nếu bạn muốn gộp nhiều điều kiện chặn/cho phép khác nhau, bạn bắt buộc phải tích hợp tất cả các dòng quy tắc đó vào trong cùng một Extended ACL duy nhất theo đúng thứ tự ưu tiên.
2. Tại sao tôi đã cấu hình deny nhưng máy tính trong VLAN vẫn ping được tới VLAN khác?
Trả lời: Nguyên nhân thường do 3 vấn đề:
- Bạn gán nhầm chiều Inbound thành Outbound hoặc ngược lại.
- Bạn đặt sai dải IP hoặc cấu hình sai Wildcard Mask (ví dụ dùng Subnet Mask
/24255.255.255.0thay vì Wildcard Mask0.0.0.255). - Thiết bị chưa cập nhật cấu hình hoặc bạn quên lưu file cấu hình (
write memory) khi khởi động lại thiết bị.
3. Wildcard Mask khác gì so với Subnet Mask thông thường?
Trả lời: Subnet Mask dùng các bit 1 để chỉ định phần mạng và bit 0 để chỉ định phần host (ví dụ 255.255.255.0). Ngược lại, Wildcard Mask trong Cisco ACL dùng bit 0 để chỉ định các bit bắt buộc phải khớp chính xác (exact match) và bit 1 đại diện cho giá trị bất kỳ (wildcard/don't care). Do đó, Subnet Mask /24 (255.255.255.0) khi chuyển sang Wildcard Mask sẽ có dạng 0.0.0.255.
Tổng kết
Việc cấu hình Cisco Access-List để chặn VLAN đòi hỏi tính cẩn trọng cao độ, sự am hiểu sâu sắc về mô hình OSI và logic xử lý gói tin của thiết bị phần cứng mạng Cisco. Bằng việc tuân thủ các nguyên tắc thiết kế Extended ACL, đặt đúng vị trí Inbound trên SVI nguồn, kết hợp kiểm tra bộ đếm Match Counter thực tế, các kỹ sư và quản trị viên hệ thống hoàn toàn có thể làm chủ bài toán bảo mật phân đoạn mạng nội bộ một cách tối ưu và chuyên nghiệp nhất. Mọi thắc mắc kỹ thuật phần cứng và giải pháp mạng doanh nghiệp chiều sâu, bạn đọc có thể liên hệ trực tiếp với đội ngũ chuyên gia tại VietITPro.vn để được hỗ trợ kịp thời.




