Tại các văn phòng doanh nghiệp vừa và nhỏ (SMB) hoặc các chi nhánh mạng phân tán mà VietITPro.vn thường xuyên khảo sát và tư vấn hạ tầng, việc tận dụng tối đa năng lực phần cứng của các thiết bị Lớp 2+ hoặc Lớp 3 là bài toán tối ưu chi phí cực kỳ hiệu quả. Thay vì phụ thuộc hoàn toàn vào các Router biên hoặc dựng một Windows Server chỉ để cấp phát địa chỉ IP (DHCP), các dòng switch thế hệ mới như Cisco Business 350 (CBS350) hoàn toàn có thể đảm nhận nhiệm vụ này một cách mượt mà nhờ vào bộ vi xử lý ARM đa nhân và dung lượng RAM dư dả.
Bài viết này là tài liệu hướng dẫn kỹ thuật thực tế, được đúc kết từ hàng trăm dự án triển khai hệ thống mạng thực tế tại TP.HCM của đội ngũ kỹ sư VietITPro.vn, giúp bạn làm chủ cấu hình DHCP Server trực tiếp trên Cisco CBS350 một cách ổn định, bảo mật và chuẩn xác nhất.
Tổng quan kiến trúc phần cứng và năng lực định tuyến của Cisco CBS350
Trước khi đi sâu vào các dòng lệnh CLI hay giao diện Web GUI, chúng ta cần hiểu rõ nền tảng phần cứng mà Cisco trang bị cho dòng CBS350. Đây là dòng switch kế nhiệm cho dòng Cisco 220 và 250 nổi tiếng, chạy trên nền hệ điều hành Cisco IOS-XE thu gọn (hoặc giao diện quản trị nhúng thông minh).
Với các model hỗ trợ Lớp 3 (Layer 3) như CBS350-24T-4G hoặc CBS350-48P-4G, thiết bị không chỉ chuyển mạch gói tin ở tầng Data Link (Layer 2) mà còn có khả năng xử lý bảng định tuyến IP (Routing Table) và chạy các dịch vụ mạng cơ bản bao gồm DHCP Server, DHCP Snooping và ARP Inspection ngay tại phần cứng.
Ưu điểm lớn nhất của việc cấu hình DHCP Server trên Switch Cisco CBS350 bao gồm:
- Giảm tải cho Router chính hoặc loại bỏ hoàn toàn nhu cầu về một máy chủ cấp phát IP riêng biệt trong các mạng VLAN cô lập.
- Tốc độ phản hồi yêu cầu DHCP (DHCP Discover/Request) cực nhanh do được xử lý bằng chip ASIC chuyển mạch kết hợp CPU nội bộ.
- Dễ dàng quản lý tập trung theo từng VLAN trực tiếp trên thiết bị mạng cốt lõi của tầng Access/Distribution.
Tuy nhiên, nhược điểm cần lưu ý là Cisco CBS350 không phù hợp để quản lý các dải cấp phát IP có quy mô quá lớn (trên vài nghìn lease) hoặc yêu cầu tích hợp phức tạp với Active Directory/LDAP giống như các DHCP Server chuyên dụng. Nó hoàn hảo cho các mạng VLAN phân đoạn từ 50 đến 500 host mỗi subnet.
Chuẩn bị trước khi cấu hình hệ thống mạng
Để quá trình triển khai không gặp lỗi xung đột IP hoặc treo dịch vụ, kỹ sư VietITPro.vn khuyến nghị bạn tuân thủ quy trình chuẩn bị sau:
1. Xác định sơ đồ VLAN: Phân định rõ VLAN nào sẽ nhận IP từ CBS350 (Ví dụ: VLAN 10 cho Nhân sự, VLAN 20 cho Khách, VLAN 30 cho Thiết bị IoT).
2. Đặt địa chỉ IP tĩnh cho Switch CBS350 trên từng VLAN Interface (SVI - Switched Virtual Interface) đóng vai trò là Gateway.
3. Chuẩn bị danh sách các dải IP loại trừ (Excluded IP Addresses) dành cho Gateway, các thiết bị tĩnh như máy in, server nội bộ, AP Wifi để tránh hiện tượng trùng lặp IP (IP Conflict).
Dưới đây là bảng thông số mẫu triển khai thực tế cho một hệ thống văn phòng tiêu chuẩn:
Các bước cấu hình DHCP Server qua dòng lệnh CLI (Khuyên dùng)
Giao diện dòng lệnh (Command Line Interface) mang lại sự chính xác tuyệt đối và cho phép kiểm tra log lỗi theo thời gian thực. Hãy kết nối vào Switch CBS350 qua cáp Console hoặc SSH và thực hiện lần lượt các bước sau.
Bước 1: Bật tính năng định tuyến IP trên Switch (IP Routing)
Vì DHCP Server trên switch L3 yêu cầu switch phải hiểu về các mạng con (Subnet), tính năng định tuyến phải được kích hoạt trước tiên.
Bước 2: Khai báo các dải địa chỉ IP cần loại trừ (IP Excluded Addresses)
Thao tác này ngăn chặn DHCP Server cấp phát nhầm các địa chỉ đã được sử dụng cố định cho Gateway hoặc thiết bị hạ tầng.
Bước 3: Tạo các DHCP Pool và cấu hình thông số mạng
Tiếp theo, bạn tiến hành định nghĩa từng Pool cấp phát cho các VLAN tương ứng, bao gồm subnet, địa chỉ DNS và Default Gateway.
Lưu ý kỹ thuật: Lệnh lease 7 định nghĩa thời gian thuê IP (Lease Time) là 7 ngày cho máy tính nhân viên, trong khi điện thoại IP nhận thời gian ngắn hơn là 3 ngày để giải phóng tài nguyên khi thiết bị ngắt kết nối.
Bước 4: Tạo và cấu hình các giao diện VLAN (SVI)
Sau khi tạo xong Pool DHCP, bạn cần gán địa chỉ IP tương ứng cho giao diện ảo của từng VLAN để switch nhận diện các gói tin yêu cầu từ mạng nội bộ gửi tới.
Cấu hình qua giao diện Web GUI (Dành cho quản trị viên thích trực quan)
Nếu bạn sử dụng giao diện quản trị Web trên Cisco CBS350, quy trình thực hiện được sắp xếp qua các menu trực quan như sau:
1. Đăng nhập vào trang quản trị CBS350 bằng tài khoản quản trị viên.
2. Trỏ đến menu IPv4 Management -> DHCP Server -> Đảm bảo trạng thái được bật (Enable).
3. Di chuyển đến mục Pools:
- Nhấp vào nút Add để tạo Pool mới.
- Điền tên Pool (Pool Name), chọn kiểu cấp phát là Subnet.
- Nhập Network IP và Subnet Mask.
- Bổ sung thông số Default Gateway, DNS Server và Lease Time theo nhu cầu.
4. Di chuyển đến mục Excluded IP Addresses:
- Nhấp Add để khai báo các dải IP cần loại trừ khỏi vùng cấp phát nhằm tránh xung đột phần cứng.
5. Kiểm tra lại cấu hình VLAN Interface tại mục IP Interface để chắc chắn các SVI đã được gán đúng IP Gateway tương ứng.
Kiểm tra, giám sát và xử lý sự cố thực tế (Troubleshooting)
Trong quá trình vận hành hệ thống tại các doanh nghiệp, đội ngũ kỹ thuật VietITPro.vn thường gặp một số hiện tượng thiết bị client không nhận được IP hoặc nhận IP dạng APIPA (169.254.x.x). Dưới đây là bộ lệnh kiểm tra cốt lõi giúp bạn chẩn đoán nhanh chóng:
1. Kiểm tra danh sách các IP đã được cấp phát (DHCP Binding)
Lệnh này hiển thị toàn bộ bảng cấp phát hiện tại, bao gồm địa chỉ MAC của thiết bị, địa chỉ IP được cấp và thời gian thuê còn lại.
2. Kiểm tra thống kê hoạt động của DHCP Server
Giúp xác định xem switch có đang nhận được gói tin DHCP Discover từ phía client gửi lên hay không, hoặc có lỗi xung đột nào xảy ra hay không.
3. Xử lý sự cố xung đột IP (IP Conflict)
Đôi khi do người dùng đặt IP tĩnh trùng với dải DHCP, switch sẽ ghi nhận xung đột. Bạn có thể kiểm tra danh sách xung đột bằng lệnh:
Nếu phát hiện IP bị conflict, bạn có thể xóa bộ nhớ đệm xung đột trên switch bằng lệnh:
Các lưu ý bảo mật cực kỳ quan trọng từ chuyên gia
Khi triển khai DHCP Server trực tiếp trên các thiết bị chuyển mạch như Cisco CBS350, hệ thống của bạn đối mặt với một mối đe dọa kinh điển: Rogue DHCP Server (DHCP giả mạo) hoặc DHCP Starvation Attack (tấn công cạn kiệt tài nguyên IP).
Để hệ thống hoạt động an toàn tuyệt đối, kỹ sư VietITPro.vn khuyến nghị bạn luôn kết hợp kích hoạt tính năng DHCP Snooping trên các cổng Access kết nối xuống máy trạm:
Việc cấu hình ip dhcp snooping trust cho cổng Uplink và bỏ qua lệnh này trên các cổng Access sẽ ngăn chặn hoàn toàn việc các thiết bị lạ cắm trong mạng tự phát tán DHCP Server giả mạo, bảo vệ toàn vẹn cho hạ tầng mạng doanh nghiệp của bạn.
Giải đáp câu hỏi thực tế (FAQ)
1. Switch Cisco CBS350 có hỗ trợ tính năng DHCP Relay (IP Helper-address) không nếu tôi muốn dùng một Server trung tâm thay vì dùng switch làm server?
Trả lời: Có, hoàn toàn được. Cisco CBS350 hỗ trợ đầy đủ tính năng DHCP Relay. Bạn chỉ cần vào giao diện cấu hình của VLAN Interface (SVI) và sử dụng câu lệnh `ip helper-address
2. Khi tôi khởi động lại (Reboot) Switch CBS350, các IP đã cấp cho máy khách có bị mất hay xung đột không?
Trả lời: Cisco CBS350 lưu bảng DHCP Binding trong bộ nhớ RAM động. Khi khởi động lại, bảng binding này sẽ bị xóa trắng. Các máy tính client khi kết nối lại sẽ gửi yêu cầu gia hạn hoặc xin cấp phát IP mới. Để giảm thiểu tình trạng gián đoạn, bạn nên đảm bảo thời gian thuê (Lease Time) được cấu hình hợp lý (từ 3 đến 7 ngày) và nên sử dụng tính năng DHCP Database Agent nếu cần lưu trữ lease trên bộ nhớ flash (tùy thuộc vào phiên bản firmware).
3. Tại sao máy tính cắm vào cổng của switch thuộc VLAN 10 nhưng vẫn không nhận được IP từ CBS350?
Trả lời: Có 3 nguyên nhân phổ biến nhất:
- Cổng kết nối (Access Port) chưa được gán đúng VLAN 10 (
switchport access vlan 10). - Giao diện SVI của VLAN 10 trên switch đang ở trạng thái
shutdownhoặc chưa được cấu hình địa chỉ IP Gateway. - Hệ thống mạng có bật tính năng bảo mật port security hoặc DHCP Snooping nhưng chưa cấu hình tin cậy (
trust) cho cổng uplink hoặc cổng nguồn. Hãy kiểm tra lại bằng lệnhshow ip dhcp interfaceđể xác thực trạng thái hoạt động.




