Dòng Cisco Business 250 (CBS250) và 350 (CBS350) là các thế hệ switch thông minh (Smart Managed) và Layer 3 thay thế hoàn toàn cho dòng Catalyst 2960-L và SG350 cũ, sử dụng nền tảng phần cứng Broadcom và hệ điều hành Cisco IOS-XE thu gọn (trên CBS350) cùng giao diện Web thân thiện hơn. Tại phòng lab của VietITPro.vn, chúng tôi thường xuyên tiếp nhận các dòng thiết bị này cho các dự án mạng doanh nghiệp vừa và nhỏ, văn phòng chi nhánh và hệ thống camera an ninh quy mô lớn. Bài viết này đúc kết toàn bộ quy trình từ khui hộp, cấp nguồn, truy cập CLI/Web, thiết lập VLAN, Trunking, LACP đến định tuyến tĩnh trên nền tảng CBS250 và CBS350 Dưới góc nhìn kỹ thuật chuyên sâu hạ tầng mạng thực tế.
Kiến trúc phần cứng và chuẩn bị trước khi cấu hình
Trước khi cắm điện, việc nắm rõ thông số phần cứng giúp kỹ thuật viên lựa chọn phương án cấp nguồn, quản trị và dự phòng linh kiện phù hợp.
Phân tích phần cứng bên trong CBS250 và CBS350
Dòng CBS250 định vị ở phân khúc Smart Switch Layer 2+ với CPU ARM Dual-Core (thường là xung nhịp khoảng 800MHz đến 1.3GHz tùy mã 8 port, 24 port hay 48 port), RAM 512MB và Flash 256MB. Trong khi đó, CBS350 mạnh mẽ hơn hẳn với CPU ARM Quad-Core, RAM 1GB hoặc 2GB, hỗ trợ đầy đủ các tính năng Layer 3 nâng cao như Static Routing, RIP, OSPF, VRRP và đặc biệt có khả năng chạy CLI dòng lệnh hoàn chỉnh mang phong cách Cisco IOS truyền thống.
Kết nối ban đầu và khôi phục cài đặt gốc (Factory Reset)
Khi nhận thiết bị mới hoặc thiết bị cũ qua sử dụng, việc đầu tiên cần làm là kiểm tra trạng thái vật lý và đưa switch về trạng thái mặc định nhà sản xuất để tránh xung đột cấu hình cũ.
1. Cấp nguồn cho switch qua cổng AC tiêu chuẩn (100-240V). Đối với các dòng hỗ trợ PoE/PoE+ (như CBS250-24P hoặc CBS350-48FP), hãy đảm bảo nguồn điện cấp vào đủ tải, vì công suất tiêu thụ tối đa của nguồn có thể lên đến 370W hoặc 740W.
2. Tìm nút Reset nhỏ nằm ở mặt trước hoặc mặt sau của thiết bị.
3. Dùng một vật nhọn (đầu kẹp giấy) nhấn và giữ nút Reset trong khoảng từ 10 đến 15 giây cho đến khi đèn LED hệ thống (System LED) chuyển sang màu hổ phách (amber) rồi nhấp nháy xanh.
4. Thả nút reset và đợi thiết bị khởi động lại hoàn toàn (khoảng 2 phút).
Truy cập thiết bị lần đầu qua Web GUI và CLI
Cisco CBS cung cấp hai phương thức quản trị chính: Giao diện đồ họa qua trình duyệt web (Web UI) và Giao diện dòng lệnh (CLI - chỉ hỗ trợ đầy đủ trên CBS350, CBS250 hạn chế hơn về số lượng lệnh CLI).
Kết nối qua Web UI mặc định
Mặc định, các dòng switch CBS250 và CBS350 được cấu hình nhận IP động từ DHCP Server của hệ thống mạng hiện tại. Nếu mạng không có DHCP Server, thiết bị sẽ tự động gán địa chỉ IP dự phòng tĩnh là 192.168.1.254 với subnet mask 255.255.255.0.
1. Cắm cáp mạng từ máy tính vào bất kỳ cổng LAN nào của switch (trừ cổng Uplink SFP nếu chưa cấu hình).
2. Đặt địa chỉ IP tĩnh trên card mạng máy tính của bạn thuộc dải 192.168.1.x (ví dụ: 192.168.1.100, Subnet mask: 255.255.255.0).
3. Mở trình duyệt web (Chrome, Firefox, Edge), nhập vào thanh địa chỉ: https://192.168.1.254 (Lưu ý: Bắt buộc dùng tiền tố https:// vì thiết bị bật sẵn SSL).
4. Bỏ qua cảnh báo bảo mật của trình duyệt (chứng chỉ tự ký) và tiến hành đăng nhập với tài khoản mặc định:
- Tên đăng nhập (Username):
cisco - Mật khẩu (Password):
cisco
5. Ngay trong lần đăng nhập đầu tiên, hệ thống sẽ bắt buộc bạn phải đổi mật khẩu mạnh bao gồm chữ hoa, chữ thường, số và ký tự đặc biệt.
Kết nối qua cổng Console (Dành cho CBS350)
Đối với CBS350 hoặc khi quên IP quản trị, phương thức cáp Console (RJ-45 sang DB9 hoặc USB to COM) là cứu cánh duy nhất.
1. Cắm cáp console vào cổng CONSOLE trên switch và cổng USB trên máy tính.
2. Mở phần mềm giả lập terminal như PuTTY, Tera Term hoặc SecureCRT.
3. Cấu hình thông số Serial Connection:
- Serial line:
COMx(Xem trong Device Manager của Windows). - Speed (Baud rate):
115200 - Data bits:
8 - Stop bits:
1 - Parity:
None - Flow Control:
None
4. Nhấn Open, gõ Enter vài lần để hiển thị màn hình dòng lệnh yêu cầu đăng nhập.
Cấu hình cơ bản hệ thống (System Settings)
Sau khi truy cập thành công vào giao diện quản trị, việc cấu hình các thông số cơ bản là bắt buộc để chuẩn hóa hệ thống mạng doanh nghiệp.
Đặt tên thiết bị (Hostname) và múi giờ
Trên Web UI, điều quản trị đến mục Administration -> Management Access -> General Settings hoặc trên CLI:
Cấu hình đồng bộ thời gian NTP để đảm bảo log hệ thống chính xác khi xử lý sự cố:
Cấu hình địa chỉ IP quản trị tĩnh (Management IP)
Để tránh việc IP quản trị bị thay đổi do DHCP cấp phát nhầm, cần đổi IP sang dải mạng nội bộ thực tế của công ty (Ví dụ: 192.168.10.252/24, Gateway: 192.168.10.1).
Trên CLI:
Trên Web UI: Vào Administration -> IPv4 Interface, chọn VLAN 1 và điền IP tĩnh, subnet mask, gateway rồi nhấn Apply.
Thiết lập VLAN và Trunking chuyên sâu
Mô hình mạng doanh nghiệp tiêu chuẩn luôn được phân chia VLAN để cô lập broadcast domain, bảo mật dữ liệu giữa các phòng ban (Kế toán, IT, Kinh doanh, Camera, Guest).
Tạo VLAN mới
Giả sử chúng ta cần tạo 3 VLAN:
- VLAN 10: Quản trị (Management)
- VLAN 20: Nhân viên (Office Data)
- VLAN 30: Camera giám sát
Trên Web UI:
1. Vào VLAN Management -> VLAN Summary -> Nhấn Add.
2. Nhập VLAN ID: 10, VLAN Name: QUANTRI. Nhấn Apply.
3. Lặp lại cho VLAN 20 (NHANVIEN) và VLAN 30 (CAMERA).
Trên CLI:
Cấu hình cổng Access và Trunk
- Cổng Access: Dùng để kết nối xuống máy tính, máy in, camera (chỉ mang 1 VLAN duy nhất).
- Cổng Trunk: Dùng để kết nối giữa các Switch với nhau hoặc từ Switch xuống Router/Firewall (mang nhiều VLAN đi qua).
Ví dụ gán cổng gi1/0/1 làm cổng Access cho VLAN 20, và cổng gi1/0/24 làm cổng Trunk cho phép tất cả VLAN đi qua.
Trên CLI:
Cấu hình Link Aggregation (LACP / Port Channel)
Khi cần gộp nhiều đường truyền cáp mạng giữa Switch và NAS, Server hoặc giữa 2 Switch với nhau để tăng băng thông và dự phòng lỗi (Redundancy), chúng ta sử dụng LACP (Link Aggregation Control Protocol - chuẩn chuẩn hóa IEEE 802.3ad).
Giả sử gộp 2 cổng gi1/0/23 và gi1/0/24 thành một đường băng thông gộp (Port Channel 1):
Trên CLI:
Trên Web UI:
1. Vào Port Management -> Link Aggregation -> LACP.
2. Thiết lập trạng thái cổng thành Active.
3. Vào Interface Settings để cấu hình tốc độ và kiểu Trunk cho Port Channel vừa tạo.
Cấu hình Định tuyến tĩnh (Static Routing) trên CBS350
Vì CBS250 bị giới hạn tính năng Layer 3, các bước cấu hình định tuyến bên dưới áp dụng chủ yếu cho dòng CBS350 khi switch đóng vai trò là Gateway định tuyến giữa các VLAN nội bộ thay vì Router chính.
Giả sử Switch có IP quản trị thuộc VLAN 10 (192.168.10.252) và cần định tuyến sang mạng khác thông qua một Router biên có IP 192.168.10.1.
1. Kích hoạt tính năng định tuyến IP trên switch:
2. Tạo tuyến đường mặc định (Default Route) trỏ về Router biên:
3. Định tuyến đến một mạng nhánh nội bộ khác (Ví dụ: Mạng kho 192.168.20.0/24 thông quanext-hop 192.168.10.254):
Bảo mật hệ thống mạng trên Switch Cisco CBS
Một hệ thống mạng chuyên nghiệp không chỉ cần chạy ổn định mà còn phải phòng thủ trước các cuộc tấn công giả mạo DHCP, tràn bảng MAC hoặc truy cập trái phép.
Kích hoạt Port Security chống cắm trộm thiết bị
Tính năng Port Security giới hạn số lượng địa chỉ MAC được phép kết nối vào một cổng switch cụ thể.
Giải thích: Lệnh sticky giúp switch tự động học địa chỉ MAC của thiết bị đầu tiên cắm vào cổng này, tối đa 2 thiết bị. Nếu cắm thiết bị thứ 3 vào, cổng sẽ chặn gói tin và gửi cảnh báo.
Chống tấn công giả mạo DHCP (DHCP Snooping)
DHCP Snooping phân biệt cổng nào được phép kết nối với DHCP Server hợp pháp (Trusted Port) và cổng nào không được phép (Untrusted Port - thường là cổng cắm máy nhân viên).
Lưu ý: Cổng gi1/0/24 nối với Router/Server cấp DHCP được khai báo là trust, các cổng Access còn lại mặc định là untrusted, ngăn chặn hoàn toàn các thiết bị cắm router giả mạo phát IP trong mạng LAN.
kinh nghiệm thực tế, bảo dưỡng và phòng ngừa lỗi phần cứng
Trong quá trình vận hành lâu năm tại VietITPro.vn, đội ngũ kỹ sư của chúng tôi đúc kết một số lưu ý quan trọng để duy trì độ bền cho dòng Cisco CBS250/350:
1. Vấn đề tản nhiệt: Các dòng CBS250/350 mã 24 port và 48 port không có quạt tản nhiệt (Fanless) hoặc có quạt thông minh. Với các tủ mạng kín thiếu thông gió, nhiệt độ môi trường cao rất dễ làm khô keo tản nhiệt trên chip ARM Broadcom, dẫn đến hiện tượng treo switch đột ngột, rớt gói tin ngẫu nhiên (packet loss). Hãy đảm bảo tủ rack thoáng khí.
2. Nguồn điện: Sử dụng nguồn điện ổn áp, có UPS (Bộ lưu điện) bảo vệ. Dòng switch Cisco rất nhạy cảm với các cú sốc điện áp (voltage spike), dễ làm chết cổng nguồn phụ bên trong bo mạch hoặc hỏng IC quản lý PoE.
3. Sao lưu cấu hình định kỳ: Sau khi hoàn tất cấu hình, luôn luôn lưu lại file cấu hình chạy (running-config) vào bộ nhớ khởi động (startup-config) và xuất file cấu hình dự phòng ra máy tính.
Các câu hỏi thường gặp (FAQ)
1. Cisco CBS250 có hỗ trợ dòng lệnh CLI không?
Không hoàn toàn. Dòng CBS250 chủ yếu quản trị qua Web UI và có hỗ trợ một số ít lệnh CLI qua SSH/Telnet nhưng bị giới hạn rất nhiều tính năng. Nếu bạn cần sử dụng cấu hình dòng lệnh toàn diện chuẩn Cisco IOS, hãy chọn dòng CBS350.
2. Tại sao tôi không thể ping được vào địa chỉ IP quản trị mặc định 192.168.1.254?
Nguyên nhân phổ biến nhất là switch đã kết nối vào hệ thống mạng có sẵn DHCP server và đã tự động đổi sang một địa chỉ IP khác. Bạn cần kết nối cáp console (trên CBS350) hoặc sử dụng phần mềm Cisco FindIT Network Discovery Utility trên máy tính để quét tìm địa chỉ IP hiện tại của switch trong mạng LAN.
3. Làm cách nào để update Firmware cho Switch Cisco CBS250/350?
Bạn truy cập trang chủ Cisco tải file firmware mới nhất (.tar hoặc.ros tùy dòng). Trên Web UI của switch, điều hướng đến mục Administration -> File Management -> Upgrade/Backup Firmware, chọn tệp tin firmware đã tải về và tiến hành nạp vào phân vùng dự phòng (Active/Backup image), sau đó khởi động lại thiết bị.
Bài viết chuyên sâu thuộc bản quyền kỹ thuật của VietITPro.vn - Mọi trích dẫn vui lòng ghi rõ nguồn và tác giả.




