Tại VietITPro, chúng tôi thường xuyên tiếp nhận các yêu cầu xử lý hệ thống mạng doanh nghiệp bị nghẽn hoặc mất kết nối dịch vụ do cấu hình NAT (Network Address Translation) sai cách trên thiết bị Peplink. Bài viết này không đi sâu vào lý thuyết suông, mà tập trung vào quy trình thiết lập Inbound NAT (Port Forwarding) trên dòng Peplink Balance và MAX series, đảm bảo tính ổn định cho các dịch vụ như Camera, Web Server, VPN Server hay ERP nội bộ.
Hiểu về cơ chế NAT trên Peplink
Khác với các dòng router phổ thông, Peplink quản lý luồng dữ liệu qua giao diện Inbound Firewall Rules. Để một port từ ngoài Internet có thể đi vào được server bên trong mạng LAN, bạn phải đi qua hai bước: Định nghĩa Virtual IP (nếu cần) và Thiết lập Inbound Firewall Rules.
Peplink không gọi trực tiếp là "Port Forwarding" như các router gia đình (TP-Link, DrayTek), mà nó tích hợp tính năng này vào phần tường lửa để tăng cường tính bảo mật.
Quy trình cấu hình NAT Port từng bước (Step-by-step)
Trước khi thực hiện, hãy đảm bảo bạn đã có quyền truy cập quản trị (Admin) và IP WAN của thiết bị là IP tĩnh (Public IP).
Bước 1: Xác định dịch vụ và IP nội bộ
Bạn cần chuẩn bị các thông số sau:
- IP của Server nội bộ (Ví dụ: 192.168.1.10).
- Port dịch vụ cần mở (Ví dụ: 80, 443, hoặc dải port camera 37777).
- Giao thức (TCP, UDP hoặc cả hai).
Bước 2: Thiết lập Inbound Firewall Rules
Đây là bước quan trọng nhất quyết định việc dữ liệu có được chuyển tiếp hay không.
1. Truy cập vào giao diện quản trị Peplink.
2. Chọn tab Network trên thanh menu chính.
3. Tìm đến mục Firewall và chọn Access Rules.
4. Tại phần Inbound Firewall Rules, nhấn nút New Rule.
5. Cấu hình các thông số theo bảng sau:
Bước 3: Kiểm tra các xung đột hệ thống
Một lỗi kỹ thuật phổ biến mà các kỹ sư tại VietITPro thường gặp là trùng cổng quản trị của chính thiết bị Peplink. Mặc định Peplink sử dụng cổng 80/443 cho Web Admin. Nếu bạn NAT cổng 80 từ ngoài vào, hãy đổi cổng quản trị của Peplink sang một port khác (ví dụ: 8443) trong mục System > Admin Security.
kinh nghiệm thực tế: Tại sao NAT không chạy?
Nhiều khách hàng gọi điện đến trung tâm phản ánh rằng dù đã cấu hình đúng nhưng không thể truy cập từ ngoài vào. Dưới đây là những nguyên nhân "xương máu" mà chúng tôi đúc kết được:
1. Vấn đề với IP WAN (Public IP)
Hãy kiểm tra xem IP WAN của bạn có phải là Public IP thật hay không. Nếu ISP cấp cho bạn IP dải 100.64.x.x, đó là IP nội mạng của nhà mạng (CGNAT). Trong trường hợp này, bạn không thể NAT Port trực tiếp. Bạn cần gọi lên tổng đài nhà mạng yêu cầu "kéo IP Public" hoặc sử dụng các giải pháp thay thế như Peplink SpeedFusion Cloud.
2. Xung đột với quy tắc Firewall khác
Peplink thực thi quy tắc từ trên xuống dưới (Top-down). Nếu bạn có một quy tắc "Drop all" nằm trên cùng, mọi cấu hình NAT bên dưới sẽ vô hiệu. Hãy đảm bảo quy tắc NAT của bạn nằm ở các vị trí ưu tiên cao.
3. Kiểm tra thông qua Port Scanner
Không bao giờ kiểm tra NAT bằng cách nhập IP vào trình duyệt ngay tại mạng nội bộ (vì tính năng NAT Loopback trên Peplink đôi khi cần cấu hình riêng hoặc không hỗ trợ tùy model). Hãy sử dụng công cụ bên ngoài như canyouseeme.org hoặc lệnh nmap từ một mạng khác:
`nmap -p 8080
Tối ưu hóa bảo mật sau khi NAT
Mở port đồng nghĩa với việc mở cửa cho hacker. Tại VietITPro, chúng tôi luôn khuyến nghị khách hàng áp dụng thêm các lớp bảo vệ sau:
- Geo-blocking: Nếu dịch vụ chỉ dùng tại Việt Nam, hãy chặn toàn bộ IP từ các quốc gia khác trong mục Inbound Firewall Rules.
- Source IP Whitelist: Nếu là server ERP/VPN, chỉ cho phép IP từ văn phòng chi nhánh hoặc IP tĩnh của đối tác truy cập.
- Port Mapping (Obfuscation): Thay vì mở đúng cổng mặc định (ví dụ 80), hãy mở một cổng ngẫu nhiên (ví dụ 49210) và NAT về cổng 80 ở server nội bộ. Điều này giúp giảm thiểu 80% các cuộc tấn công quét cổng tự động (botnet).
Bảng so sánh giữa các loại cấu hình NAT trên Peplink
FAQ - Giải đáp câu hỏi thực tế từ người dùng
Hỏi: Tại sao tôi đã NAT đúng nhưng thiết bị Peplink vẫn không cho truy cập?
Trả lời: Hãy kiểm tra mục Network > LAN > IP Forwarding. Đôi khi bạn cần đảm bảo rằng thiết bị server nội bộ đã trỏ Default Gateway về IP của Peplink. Nếu server dùng Gateway khác, gói tin sẽ bị mất chiều về (Asymmetric Routing).
Hỏi: Peplink có hỗ trợ NAT Loopback (truy cập IP WAN từ mạng nội bộ) không?
Trả lời: Có. Hãy kiểm tra mục Network > LAN > Network Settings. Tuy nhiên, chúng tôi khuyên bạn nên sử dụng DNS nội bộ (Local DNS) để trỏ tên miền về IP LAN thay vì dùng NAT Loopback để giảm tải cho CPU của thiết bị cân bằng tải.
Hỏi: Tôi có 3 đường truyền WAN, tôi NAT trên WAN 1 nhưng khách dùng WAN 2 không vào được?
Trả lời: Đây là vấn đề phổ biến. Bạn cần thiết lập Inbound Firewall Rule cho cả 3 WAN hoặc sử dụng tính năng Inbound Load Balancing để Peplink tự động điều hướng kết nối vào đúng WAN đang có dịch vụ.
Lời kết từ chuyên gia
Việc cấu hình NAT trên Peplink đòi hỏi sự cẩn trọng về mặt bảo mật. Một cấu hình sai không chỉ làm gián đoạn kinh doanh mà còn là kẽ hở để mã độc xâm nhập. Nếu bạn đang gặp khó khăn trong việc thiết lập hệ thống mạng phức tạp hoặc cần tư vấn sâu về giải pháp SD-WAN trên Peplink, đội ngũ kỹ sư tại VietITPro luôn sẵn sàng hỗ trợ các giải pháp tối ưu nhất.
Hãy luôn nhớ: Network ổn định bắt đầu từ sự tỉ mỉ trong từng dòng cấu hình.




