Trong hệ thống mạng doanh nghiệp và hạ tầng viễn thông tại Việt Nam, thiết bị mạng Maipu ngày càng xuất hiện dày đặc nhờ mức giá cạnh tranh và phần cứng bền bỉ. Tuy nhiên, với các kỹ sư mạng quen thuộc với Cisco IOS, việc tiếp cận giao diện dòng lệnh (CLI) và các dịch vụ quản trị của Maipu OS đôi khi mang lại những bỡ ngỡ nhất định. Tại trung tâm giải pháp CNTT VietITPro.vn, chúng tôi tiếp nhận hàng tuần các yêu cầu hỗ trợ cấu hình ban đầu, khắc phục sự cố mất kết nối quản trị hoặc xử lý các lỗ hổng bảo mật trên dòng switch Access và Aggregation của hãng này. Bài viết này đúc kết toàn bộ quy trình thiết lập địa chỉ IP quản lý, kích hoạt Telnet, cấu hình bảo mật SSH cùng giao diện WebUI trên switch Maipu theo chuẩn thực tế triển khai hệ thống thật.
Tổng quan kiến trúc hệ thống quản lý trên Switch Maipu
Trước khi gõ bất kỳ dòng lệnh nào, chúng ta cần hiểu rõ cách thức phân tầng quản lý của hệ thống Maipu Switch. Khác với một số dòng thiết bị giá rẻ cấu hình toàn bộ qua giao diện web mặc định, các dòng switch quản lý (Managed Switch) của Maipu từ dòng Layer 2 cơ bản (như S2800, S3100) đến Layer 3 (như S5300 series) đều yêu cầu cấu hình thông qua cổng Console ở lần khởi động đầu tiên (Day-0 configuration).
Bản chất hệ thống quản lý của Maipu chia làm ba thành phần chính:
- Management Plane (Mặt phẳng quản lý): Nơi xử lý các tiến trình VTY (Virtual Teletype), HTTP/HTTPS Server, SSH Daemon. Các tiến trình này chạy trên CPU của switch và chiếm dụng một phần tài nguyên băng thông qua cổng ảo CPU (In-band management) hoặc cổng quản lý vật lý chuyên dụng (Out-of-band management trên các dòng cao cấp).
- Control Plane (Mặt phẳng điều khiển): Xử lý các giao thức định tuyến, STP, VLAN, chạy nhân Linux nhúng tùy biến của Maipu.
- Data Plane (Mặt phẳng dữ liệu): Chạy trực tiếp trên vi mạch chuyển mạch ASIC (Application-Specific Integrated Circuit) của các hãng như Broadcom hoặc Realtek tùy thuộc vào phân khúc phần cứng.
Việc cấu hình IP, Telnet, SSH và WebUI thực chất là việc thiết lập các cổng giao tiếp và phân quyền truy cập vào Management Plane thông qua VLAN quản lý (Management VLAN).
Chuẩn bị kết nối ban đầu và truy xuất Console
Để cấu hình được địa chỉ IP quản lý, bước đầu tiên bắt buộc phải thông qua cổng Console vật lý trên thiết bị. Bạn cần chuẩn bị:
- Cáp Console RJ45-to-DB9 kết hợp cáp chuyển đổi USB to RS232 (khuyến nghị dùng chip gốc Prolific hoặc FTDI để tránh lỗi trôi ký tự - baudrate drift).
- Phần mềm giả lập đầu cuối như PuTTY, SecureCRT hoặc MobaXterm.
Thông số kết nối mặc định của dòng Switch Maipu:
- Baud Rate (Tốc độ truyền): 9600 bps
- Data Bits (Bit dữ liệu): 8
- Parity (Chẵn lẻ): None
- Stop Bits (Bit dừng): 1
- Flow Control (Điều khiển luồng): None
Sau khi kết nối cáp và mở PuTTY chọn cổng COM tương ứng, nhấn Enter vài lần để gọi màn hình đăng nhập. Mặc định các dòng switch Maipu mới xuất xưởng hoặc sau khi factory reset sẽ sử dụng tài khoản:
- Username:
admin(hoặcroottùy phiên bản firmware cũ) - Password:
adminhoặc để trống (yêu cầu đổi ngay ở lần đăng nhập đầu tiên).
Bước 1: Cấu hình VLAN quản lý và Địa chỉ IP cho Switch Maipu
Mặc định, toàn bộ cổng trên switch Maipu nằm ở VLAN 1. Tuy nhiên, trong mô hình mạng doanh nghiệp chuẩn, chúng ta không bao giờ sử dụng VLAN 1 làm VLAN quản lý vì lý do bảo mật và chống bão broadcast. Giả sử chúng ta quy hoạch VLAN 10 làm VLAN quản lý với dải mạng 192.168.10.0/24, IP của switch sẽ là 192.168.10.254.
Thực thi các câu lệnh sau trên giao diện CLI của Switch:
Tiếp theo, cấu hình đường Gateway mặc định để switch có thể liên lạc với các dải mạng khác hoặc truy cập internet/NTP server:
Đưa các cổng uplink hoặc cổng kết nối tới máy tính quản trị vào VLAN 10 (giả sử dùng cổng GigabitEthernet 0/1):
Bước 2: Vô hiệu hóa hoặc cấu hình Telnet (Khuyến nghị bảo mật)
Telnet là giao thức truyền thông không mã hóa (plaintext). Mọi gói tin gồm username, password và lệnh cấu hình đều chuyển dạng văn bản thuần túy trên đường truyền, dễ dàng bị bắt gói tin (sniffing) bằng các công cụ như Wireshark. Tại VietITPro.vn, chúng tôi luôn khuyến cáo khách hàng tắt hoàn toàn Telnet và chuyển sang SSH. Tuy nhiên, trong môi trường lab cô lập hoặc hệ thống cũ cần tương thích, cấu hình Telnet được thực hiện như sau:
Bật dịch vụ Telnet trên thiết bị:
Cấu hình dòng ảo (VTY lines) để cho phép người dùng truy cập từ xa:
Tạo tài khoản quản trị cục bộ để xác thực cho Telnet và SSH:
Lưu ý kỹ thuật: Mức phân quyền level-15 tương đương với quyền cao nhất (Privilege Level 15 trong hệ thống của Cisco hoặc Administrator), cho phép thực thi mọi câu lệnh cấu hình và bảo trì.
Bước 3: Triển khai chuẩn bảo mật SSH (Secure Shell)
SSH mã hóa toàn bộ phiên làm việc, ngăn chặn triệt để tấn công Man-in-the-Middle (MitM). Để cấu hình SSH trên Switch Maipu, hệ thống yêu cầu tạo cặp khóa mã hóa RSA hoặc DSA trước khi bật dịch vụ.
Tạo khóa RSA công khai/bí mật
Hệ thống sẽ hỏi độ dài khóa, nhập 2048 (hoặc 1024 tùy phiên bản phần cứng cũ không hỗ trợ khóa dài). Quá trình sinh khóa mất khoảng vài giây tùy thuộc vào xung nhịp CPU của switch.
Kích hoạt dịch vụ SSH Server
Cấu hình dòng VTY cho phép SSH và ép buộc xác thực mật khẩu an toàn
Cấu hình chính sách xác thực SSH trên từng phiên bản
Một số dòng firmware Maipu yêu cầu bật thêm tính năng xác thực mật khẩu cho tài khoản SSH:
Kiểm tra kết nối SSH từ máy trạm
Từ máy tính trong mạng LAN (đã cấu hình IP thuộc dải 192.168.10.x), mở terminal trên Linux/macOS hoặc PuTTY trên Windows và thực hiện lệnh:
Chấp nhận mã định danh vân tay máy chủ (fingerprint) bằng cách gõ yes, sau đó nhập mật khẩu VietITPro@2024!. Nếu đăng nhập thành công vào prompt `
Bước 4: Cấu hình giao diện quản trị Web (WebUI) trên Switch Maipu
Giao diện WebUI mang lại sự trực quan trong việc theo dõi trạng thái cổng (port status), băng thông (traffic utilization), và đồ thị tải CPU/RAM. Tuy nhiên, WebUI của thiết bị mạng thường là mục tiêu tấn công hàng đầu của các mã độc quét cổng trên Internet. Do đó, quy trình cấu hình phải đi kèm các biện pháp siết chặt bảo mật.
Kích hoạt dịch vụ HTTP và HTTPS Server
Trên các dòng switch Maipu hiện đại, HTTP (cổng 80) thường bị vô hiệu hóa mặc định để bảo mật, chúng ta chỉ nên kích hoạt HTTPS (cổng 443):
Nếu firmware yêu cầu chứng chỉ SSL để chạy HTTPS, bạn cần tạo chứng chỉ tự ký (Self-signed certificate) trên thiết bị:
Phân quyền tài khoản truy cập WebUI
Đảm bảo tài khoản quản trị đã được gán quyền truy cập HTTP/HTTPS:
Giới hạn dải IP được phép truy cập WebUI (Access Control List - ACL)
Đây là bước tối quan trọng để phòng chống tấn công brute-force vào trang quản trị web. Tạo một ACL tiêu chuẩn chỉ cho phép máy tính của quản trị viên (giả sử IP 192.168.10.100) được phép kết nối:
Áp dụng ACL này vào dịch vụ HTTP/HTTPS:
Sau khi hoàn tất, mở trình duyệt web trên máy tính 192.168.10.100, truy cập vào địa chỉ https://192.168.10.254. Trình duyệt sẽ cảnh báo chứng chỉ không đáng tin cậy (vì là chứng chỉ tự ký), chọn Advanced -> Proceed to 192.168.10.254 (unsafe) để vào màn hình đăng nhập Maipu WebUI.
Bảng đối chiếu nhanh: Telnet vs. SSH vs. WebUI trên Switch Maipu
kinh nghiệm thực tế và xử lý sự cố thường gặp (Troubleshooting)
Qua quá trình triển khai thực tế tại các công trình mạng của VietITPro.vn, kỹ sư của chúng tôi đúc kết một số lỗi phổ biến và cách xử lý khi cấu hình quản trị Switch Maipu:
1. Không thể ping thấy IP của Switch từ máy tính quản lý
- Nguyên nhân: Lỗi cáp vật lý, sai VLAN trên cổng kết nối, hoặc máy tính chưa cấu hình đúng dải IP mạng quản lý.
- Cách khắc phục: Cắm cáp Console kiểm tra trạng thái interface vlan-interface bằng lệnh
display ip interface brief. Kiểm tra xem cổng kết nối vật lý đã ở trạng tháiUP/UPchưa. Đảm bảo cổng switch kết nối tới máy tính đã được gán đúngport link-type accessvàport default vlan 10.
2. Lỗi "Connection refused" khi kết nối SSH
- Nguyên nhân: Chưa bật dịch vụ SSH Server trên switch hoặc chưa cấu hình đúng
protocol inbound sshtrên dòng VTY. - Cách khắc phục: Vào lại chế độ cấu hình, kiểm tra lệnh
display ssh server statusxem dịch vụ đã ở trạng tháiEnablechưa. Kiểm tra xem đã tạo khóa RSA hay chưa bằng lệnhdisplay public-key local rsa public.
3. Quên mật khẩu quản trị (Admin Password Recovery)
- Pan bệnh thực tế: Khi tiếp nhận các thiết bị cũ từ khách hàng bàn giao mà không lưu thông tin đăng nhập, việc bắt buộc phải khôi phục cấu hình gốc là điều hiển nhiên.
- Cách xử lý trên Maipu: Khởi động lại thiết bị (Power cycle). Khi màn hình hiển thị dòng đếm ngược để vào BootRom (thường xuất hiện dòng chữ Press Ctrl+B to enter BootRom menu), nhấn tổ hợp phím
Ctrl + B. Tại menu BootRom, chọn tùy chọn bỏ qua tệp cấu hình khởi động (Startup-configuration) hoặc khôi phục cài đặt gốc, sau đó khởi động lại thiết bị để cấu hình lại từ đầu.
Tổng kết bảo dưỡng và phòng ngừa rủi ro phần cứng - phần mềm
Việc cấu hình hoàn chỉnh các dịch vụ quản lý IP, SSH và WebUI chỉ là bước khởi đầu để vận hành một thiết bị mạng ổn định. Để đảm bảo hệ thống Switch Maipu hoạt động bền bỉ, đội ngũ kỹ thuật tại VietITPro.vn khuyến nghị các quản trị viên mạng thực hiện các quy trình bảo dưỡng định kỳ sau:
1. Backup cấu hình thường xuyên: Sau mỗi lần thay đổi cấu hình, hãy xuất file cấu hình (startup.cfg) lưu trữ an toàn trên máy chủ nội bộ hoặc Cloud để phòng hỏa hoạn, lỗi nguồn làm hỏng bộ nhớ Flash của thiết bị.
2. Cập nhật Firmware (Patch Management): Thường xuyên kiểm tra các bản vá bảo mật từ hãng Maipu để khắc phục các lỗ hổng zero-day có thể bị khai thác trên dịch vụ WebUI hoặc SSH daemon.
3. Kiểm tra tản nhiệt và nguồn điện: Switch đặt tại các tủ rack thiếu thông gió rất dễ dẫn đến hiện tượng treo dịch vụ quản lý (Management Plane freeze) do quá nhiệt cảm biến vi mạch. Đảm bảo phòng server luôn duy trì nhiệt độ chuẩn từ 20-25 độ C.
Hy vọng bài viết chuyên sâu này đã cung cấp cho bạn đọc cái nhìn toàn diện và thao tác chuẩn xác nhất khi cấu hình thiết bị mạng Maipu. Mọi thắc mắc kỹ thuật hoặc nhu cầu sửa chữa phần cứng bo mạch (PCB) thiết bị mạng chuyên sâu, xin vui lòng liên hệ trực tiếp với đội ngũ kỹ sư tại VietITPro.vn.


