System Archive Sitemap Data
Hotline 24/7: 0965.125.744•08:30 - 18:00 (T2 - T7)•46 Đường 18A, Phường Phước Long, TP. Thủ Đức, TP. HCM
Tra Cứu Bảo Hành|Góc Kỹ Thuật|
VIE
||Đăng nhập
VietITPro - IT Service & Hardware
Dịch Vụ Sửa ChữaBuild PC
ƯU ĐÃI THÀNH VIÊN & DOANH NGHIỆP

ĐĂNG KÝ NHẬN BẢN TIN & VOUCHER KIẾN THỨC

Nhận ngay voucher giảm giá 10% linh kiện & miễn phí kiểm tra phần cứng định kỳ.

VIETITPRO

VietITPro - IT Service & Hardware

Trung tâm dịch vụ & Sửa chữa phần cứng máy tính chuyên sâu. Chuyên đóng chip BGA, sửa mainboard, vệ sinh máy trạm và phân phối linh kiện chính hãng.

Hotline Hỗ Trợ 24/7
0965125744
[email protected]
8:30 - 18:00 Từ thứ 2 đến thứ 7
Fanpage VietITProVLHồ Sơ Viet Luu

DỊCH VỤ & HARDWARE LAB

  • Bảng Giá Sửa Chữa Tổng Hợp
  • Mạch Điện Tử Thiết Kế & Modify
  • Linh Kiện Cũ & Thiết Bị Thanh Lý
  • Tự Build Cấu Hình PC (Build PC)
  • Trung Tâm Dịch Vụ
  • Sửa Card Màn Hình (VGA)
  • Sửa & Thay Mainboard PC / Laptop
  • Vệ Sinh Máy Tính & Cài Đặt
  • Nạp Mực In Tận Nơi 24/7
  • Cứu Dữ Liệu Ổ Cứng SSD / HDD
  • Bảo Trì IT & Hạ Tầng Mạng
  • Thu Cũ Đổi Mới PC & Laptop
  • Trang Đào Tạo Kỹ Thuật Nội Bộ

CHÍNH SÁCH & BẢO HÀNH

  • Hướng Dẫn Gửi Hàng Sửa Chữa
  • Quy Chuẩn Niêm Phong Kiện Hàng
  • Chính Sách Bảo Hành 1 Đổi 1
  • Bảng Giá Sửa Chữa Minh Bạch
  • Tra Cứu Bảo Hành Điện Tử
  • Tích & Đổi Điểm V-Points
  • Chính Sách Đổi - Trả Hàng
  • Bảo Mật Thông Tin & Dữ Liệu
  • Tin Tuyển Dụng
CÔNG CỤ BUILD PC THÔNG MINH
Kiểm tra tương thích & Xuất PDF
BẮT ĐẦU BUILD PC NGAY

ĐỊA CHỈ & BẢN ĐỒ

Cơ Sở 1 • Tiếp Nhận & Giao Dịch
Kho Hàng & Nơi Nhận Máy
46 Đường 18A, Phước Long, TP. Thủ Đức, TP. HCM
Cơ Sở 2 • R&D & Đo Kiểm Chuyên Sâu
Phòng Lab Kỹ Thuật (R&D Vi Mạch)
Phòng D02 - Tầng 6, Block 2, Tòa nhà The Art, KDC Gia Hòa, Phước Long, TP. Thủ Đức
Cơ Sở 3 • Hub Điều Phối & Trung Chuyển
Hub Kỹ Thuật & Trung Chuyển Nội Thành
418 Tôn Đản, Phường Vĩnh Hội, TP. HCM
Xem bản đồ Google Maps tương tácBấm để tải bản đồ trực tiếp
46 Đường 18A, Phước Long, Thủ ĐứcChỉ đường
ĐỐI TÁC CHIẾN LƯỢC & LINH KIỆN PHÂN PHỐI CHÍNH HÃNG
Logo đối tác INTELINTELLogo đối tác AMDAMDLogo đối tác NVIDIANVIDIALogo đối tác ASUSASUSLogo đối tác MSIMSILogo đối tác GIGABYTEGIGABYTELogo đối tác DELLDELLLogo đối tác HPHPLogo đối tác LENOVOLENOVOLogo đối tác KINGSTONKINGSTONLogo đối tác INTELINTELLogo đối tác AMDAMDLogo đối tác NVIDIANVIDIALogo đối tác ASUSASUSLogo đối tác MSIMSILogo đối tác GIGABYTEGIGABYTELogo đối tác DELLDELLLogo đối tác HPHPLogo đối tác LENOVOLENOVOLogo đối tác KINGSTONKINGSTON
© 2020 – 2026VietITPro.vn|Hệ Thống Dịch Vụ & Phần Cứng Chuyên Sâu
Giới thiệu về VietITPro•Tin Tuyển Dụng•Liên hệ VietITPro
  1. Trang chủ›
  2. Thiết Bị Mạng & Network›
  3. Hướng dẫn cấu hình VPN Client to Site trên Router Cisco chi tiết
Chuyên Mục Thiết Bị Mạng & Network
Thiết Bị Mạng & NetworkKiểm Duyệt Kỹ Thuật VietITPro

Hướng dẫn cấu hình VPN Client to Site trên Router Cisco chi tiết

Ban Biên Tập VietITPro
•
04/03/2024
•
7 phút đọc
Trong các dự án triển khai hạ tầng mạng cho doanh nghiệp vừa và lớn tại VietITPro.vn, nhu cầu kết nối từ xa an toàn cho đội ngũ nhân sự di động (WfH, Sales, kỹ sư onsite) luôn là bài toán cốt lõi. Khác với mô hình Site-t...

Trong các dự án triển khai hạ tầng mạng cho doanh nghiệp vừa và lớn tại VietITPro.vn, nhu cầu kết nối từ xa an toàn cho đội ngũ nhân sự di động (WfH, Sales, kỹ sư onsite) luôn là bài toán cốt lõi. Khác với mô hình Site-to-Site dùng để kết nối cố định giữa các chi nhánh, VPN Client-to-Site (Remote Access VPN) đòi hỏi sự linh hoạt cao, khả năng xác thực mạnh mẽ trên nhiều nền tảng thiết bị đầu cuối nhưng vẫn phải đảm bảo tính bảo mật tuyệt đối cho lớp dữ liệu nội bộ.

Hôm nay, tôi sẽ hướng dẫn anh em kỹ thuật và quản trị mạng cách thiết lập hoàn chỉnh một hệ thống Remote Access IPsec VPN (sử dụng IKEv2 kết hợp giao thức FlexVPN hoặc giao thức truyền thống IPsec Client) trên dòng Router Cisco IOS (ISR 4000 series hoặc Cisco C8000V). Toàn bộ quy trình được chắt lọc từ các ca triển khai thực tế tại phòng Lab và hệ thống production của khách hàng.

Chuẩn bị mô hình mạng và thông số kỹ thuật giả định

Trước khi gõ bất kỳ câu lệnh nào trên CLI của Router Cisco, anh em cần quy hoạch rõ ràng dải IP và các thông số định danh. Tránh tình trạng xung đột dải mạng (subnet overlapping) - một lỗi kinh điển khiến VPN không thể định tuyến được gói tin.

Mô hình triển khai mẫu:

  • Router Cisco (Gateway):
  • Cổng WAN (Public IP): 203.0.113.10
  • Cổng LAN (Internal Gateway): 192.168.10.1/24
  • Dải IP cấp cho VPN Client (Pool): 172.16.50.0/24
  • Giao thức xác thực: Local Database trên Router (hoặc tích hợp Radius/AD thông qua AAA trong môi trường Enterprise).
  • Giao thức mã hóa/bảo mật: IKEv2, AES-256, SHA-256, DH Group 19 (ECP 256-bit).
Thành phần mạngThông số cấu hìnhGhi chú kỹ thuật
Public WAN IP203.0.113.10IP tĩnh kết nối Internet của doanh nghiệp
Internal LAN192.168.10.0/24Mạng nội bộ cần truy cập từ xa
VPN IP Pool172.16.50.10 - 172.16.50.50Cấp phát động cho Client khi kết nối thành công
AuthenticationEAP-MSCHAPv2 / Pre-Shared KeyKết hợp chứng thực người dùng và nhóm

Bước 1: Khởi tạo các thông số cơ bản và bật dịch vụ IKEv2

IKEv2 (Internet Key Exchange version 2) là chuẩn hiện đại, có tốc độ thiết lập kênh truyền nhanh hơn đáng kể so với IKEv1, khả năng khôi phục kết nối tốt hơn khi rớt mạng di động và hỗ trợ nat-traversal tối ưu.

Đầu tiên, truy cập vào chế độ cấu hình của Router Cisco:

TEXT
Configure terminal

Crypto ikev2 proposal IKEV2-PROPOSAL

encryption aes-256

integrity sha256

group 19

Exit

Giải thích nhanh:

  • encryption aes-256: Đảm bảo độ an toàn mã hóa dữ liệu ở mức cao.
  • integrity sha256: Kiểm toàn vẹn gói tin, chống giả mạo.
  • group 19: Sử dụng thuật toán đường cong elliptic (Curve P-256) giúp giảm tải CPU cho Router nhưng vẫn đạt độ bảo mật tương đương RSA 3072-bit.

Tiếp theo, tạo Policy và Profile cho IKEv2:

TEXT
Crypto ikev2 policy IKEV2-POLICY

match address local 203.0.113.10

proposal IKEV2-PROPOSAL

Exit

Crypto ikev2 keyring IKEV2-KEYRING

peer REMOTE-USERS

address 0.0.0.0 0.0.0.0

pre-shared-key local VietITPro@2024Secure!

exit

Exit

Lưu ý quan trọng: address 0.0.0.0 0.0.0.0 cho phép bất kỳ IP nào từ Internet kết nối vào (vì Client sử dụng IP động từ nhà mạng viễn thông). Chuỗi Pre-Shared Key VietITPro@2024Secure! cần được bảo mật và cấu hình khớp hoàn toàn trên phần mềm VPN Client ở máy tính cá nhân.

Bước 2: Xây dựng IKEv2 Profile và IPsec Transform Set

Sau khi hoàn tất phần chính sách IKEv2, ta tiến hành tạo Profile để ràng buộc phương thức xác thực và dải IP cấp phát.

TEXT
Crypto ikev2 profile IKEV2-PROFILE

match identity remote address 0.0.0.0

authentication local pre-share

authentication remote eap query

eap local identity VietITPro-VPN-GW

keyring local IKEV2-KEYRING

dpd 30 5 on-demand

exit

Cấu hình DPD (dpd 30 5 on-demand) đóng vai trò sống còn trong việc giải phóng tài nguyên. Nếu Client ngắt kết nối đột ngột (đóng laptop, mất sóng 4G), Router sẽ chủ động kiểm tra sau mỗi 30 giây và thu hồi lại IP trong Pool sau 5 lần thử không phản hồi, tránh tình trạng cạn kiệt IP cấp phát.

Bây giờ, thiết lập thông số cho tầng IPsec (Transform Set và IPsec Profile):

TEXT
Crypto ipsec transform-set IPSEC-TRANSFORM-SET esp-aes-256 esp-sha256-hmac

mode transport

Exit

Crypto ipsec profile IPSEC-PROFILE

set transform-set IPSEC-TRANSFORM-SET

set ikev2-profile IKEV2-PROFILE

Exit

Bước 3: Cấu hình Local Pool và Virtual-Template Interface

Khác với Site-to-Site VPN dùng đường hầm cố định (Crypto Map), Remote Access VPN sử dụng giao diện ảo (Virtual-Template) để quản lý từng phiên kết nối riêng biệt của mỗi User.

Khai báo dải IP cấp cho Client:

TEXT
Ip local pool VPN-CLIENT-POOL 172.16.50.10 172.16.50.50

Tạo Virtual-Template Interface và gán cấu hình IPsec Profile vừa tạo:

TEXT
Interface Virtual-Template1 type tunnel

ip unnumbered GigabitEthernet0/0

tunnel source GigabitEthernet0/0

tunnel mode ipsec ipv4

tunnel protection ipsec profile IPSEC-PROFILE

Exit

Mẹo thực tế từ kỹ sư VietITPro: Lệnh ip unnumbered GigabitEthernet0/0 giúp interface ảo mượn luôn địa chỉ IP của cổng WAN, tối ưu hóa không gian định tuyến mà không tốn thêm một dải IP gateway riêng cho tunnel interface.

Bước 4: Xây dựng Group Policy và AAA Authentication

Để hệ thống quản lý được tài khoản người dùng đăng nhập vào hệ thống VPN, ta cần cấu hình AAA (Authentication, Authorization, Accounting) trỏ về cơ sở dữ liệu cục bộ trên Router hoặc qua Radius Server.

Tạo tài khoản User thực tế trên Router:

TEXT
Username vietitpro-user password 0 StrongPassword123!

Cấu hình AAA Group cho IKEv2 Authorization:

TEXT
Crypto ikev2 authorization policy IKEV2-AUTH-POLICY

pool VPN-CLIENT-POOL

network subnet 192.168.10.0 255.255.255.0

dns 8.8.8.8 8.8.4.4

exit

Chính sách này sẽ tự động đẩy dải mạng nội bộ (192.168.10.0/24) và cấu hình DNS công cộng xuống máy tính của Client ngay khi kết nối thành công, giúp máy tính Client biết cách định tuyến chính xác gói tin về phía văn phòng.

Bước 5: Cấu hình NAT và Access Control List (ACL)

Một lỗi phổ biến khiến anh em kỹ sư mới vào nghề hay gặp phải là kết nối VPN thành công (nhận được IP 172.16.50.x), ping thấy Gateway nội bộ nhưng không thể truy cập vào các máy chủ bên trong (File Server, Database). Nguyên nhân chính là do cấu hình NAT overload (PAT) trên cổng WAN của Router Cisco vô tình "tóm" luôn các gói tin đến từ dải VPN và dịch địa chỉ của chúng ra ngoài Internet.

Để khắc phục triệt để vấn đề này, ta phải cấu hình ACL loại trừ (Non-NAT ACL):

Xem xét dải NAT hiện tại của doanh nghiệp:

TEXT
Ip access-list extended NAT-EXCLUDE-ACL

deny ip 172.16.50.0 0.0.0.255 192.168.10.0 0.0.0.255

permit ip 192.168.10.0 0.0.0.255 any

Exit

No ip nat inside source list 101 interface GigabitEthernet0/0 overload

Ip nat inside source list NAT-EXCLUDE-ACL interface GigabitEthernet0/0 overload

Lệnh deny ip 172.16.50.0... 192.168.10.0... đảm bảo rằng các gói tin xuất phát từ dải VPN đi vào mạng LAN sẽ được giữ nguyên bản địa chỉ IP nguồn (Source IP), qua đó các Server nội bộ mới có thể gửi gói tin phản hồi ngược trở lại đúng đường hầm VPN.

Đồng thời, cấu hình Firewall/ACL trên cổng WAN để mở các port tiêu chuẩn cho IKEv2:

  • UDP Port 500 (Internet Key Exchange)
  • UDP Port 4500 (NAT Traversal)
TEXT
Ip access-list extended WAN-INBOUND

permit udp any host 203.0.113.10 eq 500

permit udp any host 203.0.113.10 eq 4500

permit esp any host 203.0.113.10

Exit

Interface GigabitEthernet0/0

ip access-group WAN-INBOUND in

Exit

Bước 6: Kiểm tra, Troubleshooting và Xác thực từ phía Client

Sau khi hoàn tất cấu hình trên Router Cisco, tiến hành kiểm tra trạng thái dịch vụ bằng các lệnh CLI chuyên dụng:

TEXT
Show crypto ikev2 sa

Show crypto ipsec sa

Show ip local pool

Nếu cấu hình chuẩn xác, khi Client (ví dụ sử dụng Cisco Secure Client hoặc Windows Native VPN Client hỗ trợ IKEv2) kết nối vào 203.0.113.10 với thông tin:

  • Remote ID / Gateway: 203.0.113.10
  • Authentication Type: Pre-Shared Key & EAP (Username/Password)
  • Username: vietitpro-user
  • Password: StrongPassword123!

Hệ thống sẽ lập tức cấp phát IP thuộc dải 172.16.50.x cho máy trạm.

Các pan bệnh thường gặp và cách xử lý thực tế:

Triệu chứng lỗiNguyên nhân gốc rễ (Root Cause)Hướng xử lý kỹ thuật
Lỗi Negotiation Failed (IKEv2 SA mismatch)Lệnh proposal hoặc group khai báo giữa Client và Router không khớp nhau.Kiểm tra lại log trên Router bằng lệnh debug crypto ikev2 để xem thông số nào bị lệch (ví dụ: client gửi DH Group 14 nhưng router cấu hình Group 19).
Kết nối thành công nhưng không ping được Server nội bộBị vướng cơ chế NAT Overload trên cổng WAN của Router.Kiểm tra lại dải ACL loại trừ (Non-NAT ACL) đã cấu hình chuẩn xác chưa. Đảm bảo có lệnh deny dải VPN ra dải LAN trước câu lệnh permit NAT chung.
User bị ngắt kết nối liên tục sau vài phútXung đột thời gian DPD hoặc timeout do chính sách bảo mật mạng viễn thông 4G.Điều chỉnh tham số dpd trên crypto ikev2 profile lên thời gian cao hơn (ví dụ: dpd 60 10 on-demand).

Lời kết từ chuyên gia VietITPro.vn

Việc triển khai cấu hình VPN Client to Site trên Router Cisco đòi hỏi sự tỉ mỉ từ khâu quy hoạch IP, thiết lập mã hóa đến việc xử lý các xung đột định tuyến NAT ngầm bên dưới. Một hệ thống VPN được cấu hình chuẩn chỉ không chỉ mang lại sự an tâm tuyệt đối về bảo mật dữ liệu doanh nghiệp mà còn đảm bảo hiệu năng truyền tải ổn định, hạn chế tối đa thời gian downtime cho bộ phận vận hành từ xa.

Nếu hệ thống mạng của doanh nghiệp bạn đang gặp các sự cố phức tạp về định tuyến, lỗi thiết lập VPN site-to-site/client-to-site hoặc cần tư vấn nâng cấp hạ tầng mạng chuyên sâu, hãy liên hệ ngay với đội ngũ kỹ sư tại VietITPro.vn để nhận được sự hỗ trợ kỹ thuật trực tiếp và nhanh chóng nhất.

HỖ TRỢ KỸ THUẬT & Chẩn Đoán Miễn Phí

Thiết bị phần cứng của bạn đang gặp sự cố tương tự?

VietITPro Center với 10+ năm kinh nghiệm sẵn sàng đo kiểm vi mạch, chẩn đoán lỗi miễn phí và sửa chữa thay thế linh kiện zin bảo hành 1 đổi 1 lên tới 12 tháng.

HOTLINE: 0965125744

Sản Phẩm & Linh Kiện Khuyên Dùng

Xem tất cả
Router Cisco ASR1001-HDD - Chassis ASR1001-HDD Cho ASR1000 Series Chính Hãng

Router Cisco ASR1001-HDD - Chassis ASR1001-HDD Cho ASR1000 Series Chính Hãng

842.000đ
Thiết bị mạng/ Router WiFi 7 BE3600 ASUS RT-BE50 (AiMesh/ 2.5G port/ USB3.2/ trên 30 users)

Thiết bị mạng/ Router WiFi 7 BE3600 ASUS RT-BE50 (AiMesh/ 2.5G port/ USB3.2/ trên 30 users)

1.970.000đ
Thiết bị mạng/ Router WiFi 7 BE3600 ASUS RT-BE58U (AiMesh / 2.5G port/ USB3.2/ trên 30 users)

Thiết bị mạng/ Router WiFi 7 BE3600 ASUS RT-BE58U (AiMesh / 2.5G port/ USB3.2/ trên 30 users)

2.861.000đ
Đầu ghi hình KBVISION KX-CAi4K8108N2-I2 – 8 kênh NVR AI, chuẩn 4K, lưu 1 HDD 10TB

Đầu ghi hình KBVISION KX-CAi4K8108N2-I2 – 8 kênh NVR AI, chuẩn 4K, lưu 1 HDD 10TB

1.238.000đ

BÌNH LUẬN & THẢO LUẬN KỸ THUẬT

0
Ý kiến đóng góp thực tế từ độc giả & Phản hồi từ BQT

Vui lòng đăng nhập để gửi bình luận hoặc câu hỏi kỹ thuật

Thành viên V-Member có thể gửi câu hỏi thảo luận, đính kèm hình ảnh thực tế và nhận phản hồi trực tiếp từ đội ngũ kỹ thuật VietITPro.

Đăng Nhập V-MemberĐăng Ký Tài Khoản
TÁC GIẢ CHUYÊN MÔNĐã Xác Minh
Ban Biên Tập VietITPro
✓
Ban Biên Tập VietITPro
Ban Biên Tập Kỹ Thuật VietITPro
Chuyên gia phân tích vi mạch & giải pháp kỹ thuật VietITPro Tech Lab
Xem hồ sơ & bài viết kỹ thuật

BÀI VIẾT NỔI BẬT

WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
1

Cấu hình VLAN, Access, Trunking trên Switch Cisco C1200 C1300

21/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
2

HPE Hoàn Tất Mua Lại Juniper Networks 14 Tỷ USD Mở Ra Kỷ Nguyên Mạng AI Mới

09/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
3

Hướng dẫn cấu hình Wi-Fi Ruckus Unleashed Master AP chuẩn nhất

15/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
4

Hướng Dẫn Cài Đặt Lại RouterOS Mikrotik Bằng NetInstall

18/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
5

Autonomous Management Framework (AMF) là gì? Giải pháp tự động hóa mạng lưới từ VietITPro

21/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
6

Tự Động Backup & Khôi Phục Cấu Hình Switch Cisco Catalyst

25/02/2020
DỊCH VỤ SỬA CHỮA BO MẠCH (PCB)

Chẩn Đoán & Sửa Chữa Máy Tính Chuyên Nghiệp

Sửa Card VGA, Sửa Mainboard Laptop/PC, Cứu Dữ Liệu lấy liền tại TP. Thủ Đức & TP. HCM.

TƯ VẤN KỸ THUẬT TRỰC TIẾP

Cần hỗ trợ gấp? Đội ngũ kỹ sư VietITPro sẵn sàng tư vấn 24/7.

Gọi HotlineChat Zalo