System Archive Sitemap Data
Hotline 24/7: 0965.125.744•08:30 - 18:00 (T2 - T7)•46 Đường 18A, Phường Phước Long, TP. Thủ Đức, TP. HCM
Tra Cứu Bảo Hành|Góc Kỹ Thuật|
VIE
||Đăng nhập
VietITPro - IT Service & Hardware
Dịch Vụ Sửa ChữaBuild PC
ƯU ĐÃI THÀNH VIÊN & DOANH NGHIỆP

ĐĂNG KÝ NHẬN BẢN TIN & VOUCHER KIẾN THỨC

Nhận ngay voucher giảm giá 10% linh kiện & miễn phí kiểm tra phần cứng định kỳ.

VIETITPRO

VietITPro - IT Service & Hardware

Trung tâm dịch vụ & Sửa chữa phần cứng máy tính chuyên sâu. Chuyên đóng chip BGA, sửa mainboard, vệ sinh máy trạm và phân phối linh kiện chính hãng.

Hotline Hỗ Trợ 24/7
0965125744
[email protected]
8:30 - 18:00 Từ thứ 2 đến thứ 7
Fanpage VietITProVLHồ Sơ Viet Luu

DỊCH VỤ & HARDWARE LAB

  • Bảng Giá Sửa Chữa Tổng Hợp
  • Mạch Điện Tử Thiết Kế & Modify
  • Linh Kiện Cũ & Thiết Bị Thanh Lý
  • Tự Build Cấu Hình PC (Build PC)
  • Trung Tâm Dịch Vụ
  • Sửa Card Màn Hình (VGA)
  • Sửa & Thay Mainboard PC / Laptop
  • Vệ Sinh Máy Tính & Cài Đặt
  • Nạp Mực In Tận Nơi 24/7
  • Cứu Dữ Liệu Ổ Cứng SSD / HDD
  • Bảo Trì IT & Hạ Tầng Mạng
  • Thu Cũ Đổi Mới PC & Laptop
  • Trang Đào Tạo Kỹ Thuật Nội Bộ

CHÍNH SÁCH & BẢO HÀNH

  • Hướng Dẫn Gửi Hàng Sửa Chữa
  • Quy Chuẩn Niêm Phong Kiện Hàng
  • Chính Sách Bảo Hành 1 Đổi 1
  • Bảng Giá Sửa Chữa Minh Bạch
  • Tra Cứu Bảo Hành Điện Tử
  • Tích & Đổi Điểm V-Points
  • Chính Sách Đổi - Trả Hàng
  • Bảo Mật Thông Tin & Dữ Liệu
  • Tin Tuyển Dụng
CÔNG CỤ BUILD PC THÔNG MINH
Kiểm tra tương thích & Xuất PDF
BẮT ĐẦU BUILD PC NGAY

ĐỊA CHỈ & BẢN ĐỒ

Cơ Sở 1 • Tiếp Nhận & Giao Dịch
Kho Hàng & Nơi Nhận Máy
46 Đường 18A, Phước Long, TP. Thủ Đức, TP. HCM
Cơ Sở 2 • R&D & Đo Kiểm Chuyên Sâu
Phòng Lab Kỹ Thuật (R&D Vi Mạch)
Phòng D02 - Tầng 6, Block 2, Tòa nhà The Art, KDC Gia Hòa, Phước Long, TP. Thủ Đức
Cơ Sở 3 • Hub Điều Phối & Trung Chuyển
Hub Kỹ Thuật & Trung Chuyển Nội Thành
418 Tôn Đản, Phường Vĩnh Hội, TP. HCM
Xem bản đồ Google Maps tương tácBấm để tải bản đồ trực tiếp
46 Đường 18A, Phước Long, Thủ ĐứcChỉ đường
ĐỐI TÁC CHIẾN LƯỢC & LINH KIỆN PHÂN PHỐI CHÍNH HÃNG
Logo đối tác INTELINTELLogo đối tác AMDAMDLogo đối tác NVIDIANVIDIALogo đối tác ASUSASUSLogo đối tác MSIMSILogo đối tác GIGABYTEGIGABYTELogo đối tác DELLDELLLogo đối tác HPHPLogo đối tác LENOVOLENOVOLogo đối tác KINGSTONKINGSTONLogo đối tác INTELINTELLogo đối tác AMDAMDLogo đối tác NVIDIANVIDIALogo đối tác ASUSASUSLogo đối tác MSIMSILogo đối tác GIGABYTEGIGABYTELogo đối tác DELLDELLLogo đối tác HPHPLogo đối tác LENOVOLENOVOLogo đối tác KINGSTONKINGSTON
© 2020 – 2026VietITPro.vn|Hệ Thống Dịch Vụ & Phần Cứng Chuyên Sâu
Giới thiệu về VietITPro•Tin Tuyển Dụng•Liên hệ VietITPro
  1. Trang chủ›
  2. Kiến Thức & Dịch Vụ›
  3. Thiết Bị Mạng & Network›
Hướng dẫn cấu hình VPN Site to Site trên Router MikroTik
Chuyên Mục Thiết Bị Mạng & Network
Thiết Bị Mạng & NetworkKiểm Duyệt Kỹ Thuật VietITPro

Hướng dẫn cấu hình VPN Site to Site trên Router MikroTik

Ban Biên Tập VietITPro
•
19/07/2024
•
4 phút đọc
Trong thực tế triển khai mạng doanh nghiệp tại TP.HCM, tôi thường xuyên gặp các yêu cầu kết nối giữa trụ sở chính và các chi nhánh sao cho nhân viên có thể truy cập dữ liệu nội bộ như đang ngồi tại văn phòng. Thay vì sử...

Trong thực tế triển khai mạng doanh nghiệp tại TP.HCM, tôi thường xuyên gặp các yêu cầu kết nối giữa trụ sở chính và các chi nhánh sao cho nhân viên có thể truy cập dữ liệu nội bộ như đang ngồi tại văn phòng. Thay vì sử dụng các dịch vụ VPN trung gian tốn phí, MikroTik RouterOS cung cấp giải pháp VPN Site-to-Site cực kỳ ổn định và hiệu năng cao. Bài viết này tôi sẽ hướng dẫn các bạn cấu hình sử dụng giao thức IPsec/L2TP hoặc WireGuard – tùy chọn hiện đại nhất hiện nay.

Tại sao chọn WireGuard cho VPN Site-to-Site trên MikroTik?

Trước khi đi vào lệnh CLI (Command Line Interface), chúng ta cần hiểu tại sao tôi khuyên dùng WireGuard thay vì các giao thức cũ như PPTP hay L2TP/IPsec truyền thống:

  • Hiệu năng: WireGuard chạy trong không gian nhân (kernel space), tiêu tốn ít CPU hơn hẳn so với OpenVPN hay IPsec. Trên các dòng Router MikroTik giá rẻ (như hAP lite, hAP ax2), đây là yếu tố sống còn để duy trì băng thông ổn định.
  • Độ phức tạp: Cấu hình đơn giản, không cần các bước thiết lập chứng chỉ (Certificate) phức tạp như IPsec.
  • Khả năng xuyên tường lửa: WireGuard sử dụng UDP, giúp việc đi xuyên qua các NAT router của nhà mạng dễ dàng hơn.

Chuẩn bị hạ tầng kỹ thuật

Để hệ thống hoạt động, bạn cần đảm bảo các điều kiện tiên quyết sau:

1. IP Public: Cả hai đầu (Site A và Site B) bắt buộc phải có IP Public tĩnh (Static IP). Nếu không có, bạn phải dùng MikroTik IP Cloud để lấy tên miền động (DDNS).

2. RouterOS: Khuyên dùng bản ổn định (Stable) từ v7.x trở lên vì WireGuard được tích hợp sẵn từ phiên bản này.

3. Mạng nội bộ: Lớp mạng LAN của hai đầu không được trùng nhau (Ví dụ: Site A là 192.168.10.0/24, Site B là 192.168.20.0/24). Nếu trùng, bạn buộc phải dùng NAT để chuyển đổi, rất phức tạp.

Quy trình thực hiện cấu hình WireGuard Site-to-Site

Giả định:

  • Site A: IP Public 1.1.1.1, LAN 192.168.10.0/24
  • Site B: IP Public 2.2.2.2, LAN 192.168.20.0/24

Bước 1: Tạo Interface WireGuard trên cả hai đầu

Tại mỗi đầu, ta tạo một interface WireGuard và gán IP cho nó. Bạn có thể coi đây là đường ống dẫn dữ liệu giữa hai site.

BASH
/interface wireguard add name=wg-site-to-site listen-port=13231 mtu=1420

/ip address add address=10.0.0.1/24 interface=wg-site-to-site

/interface wireguard add name=wg-site-to-site listen-port=13231 mtu=1420

/ip address add address=10.0.0.2/24 interface=wg-site-to-site

Bước 2: Thiết lập Peer (Kết nối giữa hai đầu)

Đây là bước xác thực để Site A nhận diện Site B và ngược lại. Bạn cần sinh Public Key từ mỗi router.

BASH
/interface wireguard print

/interface wireguard print

Sau khi có Key, ta cấu hình peer:

BASH
/interface wireguard peers add interface=wg-site-to-site public-key="KEY_CUA_SITE_B" endpoint-address=2.2.2.2 endpoint-port=13231 allowed-address=192.168.20.0/24 persistent-keepalive=25s

/interface wireguard peers add interface=wg-site-to-site public-key="KEY_CUA_SITE_A" endpoint-address=1.1.1.1 endpoint-port=13231 allowed-address=192.168.10.0/24 persistent-keepalive=25s

Bước 3: Cấu hình Routing (Định tuyến)

Sau khi tunnel đã "UP", các gói tin từ LAN A muốn sang LAN B cần được chỉ đường.

BASH
/ip route add dst-address=192.168.20.0/24 gateway=wg-site-to-site

/ip route add dst-address=192.168.10.0/24 gateway=wg-site-to-site

Bước 4: Mở Firewall cho VPN

Đây là lỗi phổ biến nhất khiến VPN không thông. Bạn phải cho phép traffic UDP trên port 13231 và cho phép traffic giữa các interface.

BASH
/ip firewall filter

Add chain=input action=accept protocol=udp dst-port=13231 comment="Allow WireGuard VPN"

Add chain=forward action=accept src-address=192.168.10.0/24 dst-address=192.168.20.0/24

Add chain=forward action=accept src-address=192.168.20.0/24 dst-address=192.168.10.0/24

Bảng so sánh các giao thức VPN trên MikroTik

Tiêu chíWireGuardL2TP/IPsecOpenVPN
Hiệu năngRất caoTrung bìnhThấp
Độ phức tạpThấpCaoRất cao
Hỗ trợ thiết bịRộng khắpTốtTốt
Bảo mậtHiện đại (ChaCha20)Tốt (AES)Tùy biến

Các sự cố thực tế và cách khắc phục (Kinh nghiệm tại VietITPro)

Trong quá trình bảo trì cho khách hàng, tôi thường gặp các pan bệnh sau:

1. Tunnel không lên (Handshake thất bại):

  • Kiểm tra xem nhà mạng có chặn port UDP không. Hãy thử đổi port khác (ví dụ 51820).
  • Kiểm tra IP Public: Nếu router đang sau một lớp NAT của ISP, bạn cần cấu hình NAT port forwarding trên modem chính của nhà mạng.

2. Ping thông nhưng không truy cập được dịch vụ (SMB, RDP):

  • Thường do Firewall lọc gói tin. Hãy kiểm tra lại ip firewall filter và ip firewall nat.
  • Một số trường hợp do MTU (Maximum Transmission Unit). Thử giảm MTU trên interface WireGuard xuống 1380 hoặc 1400.

3. Mất kết nối định kỳ:

  • Kiểm tra thông số persistent-keepalive. Nếu mạng không ổn định, hãy đặt giá trị này là 25s để duy trì kết nối liên tục.

Lưu ý về phần cứng và bảo trì

Các dòng MikroTik phổ biến như hAP ac2, ac3, hay dòng RB4011/RB5009 đều hỗ trợ WireGuard rất tốt. Tuy nhiên, nếu bạn chạy VPN với băng thông lớn (trên 500Mbps), hãy ưu tiên các dòng có hỗ trợ IPsec Hardware Acceleration hoặc CPU mạnh mẽ như dòng CCR (Cloud Core Router).

Việc bảo trì định kỳ:

  • Cập nhật Firmware RouterOS mỗi 6 tháng một lần để vá các lỗ hổng bảo mật.
  • Kiểm tra log định kỳ (/log print) để phát hiện các nỗ lực truy cập trái phép vào tunnel.
  • Sao lưu cấu hình (/export file=backup-config) mỗi khi thay đổi cấu hình VPN.

FAQ - Giải đáp thắc mắc thường gặp

Q: Tôi có thể cấu hình VPN Site-to-Site nếu một đầu dùng IP động (Dynamic IP) không?

A: Có, bạn sử dụng tính năng IP Cloud của MikroTik. Thay vì điền IP vào endpoint-address, bạn hãy điền tên miền dạng xxxx.sn.mynetname.net.

Q: WireGuard có an toàn không so với IPsec?

A: WireGuard được thiết kế hiện đại hơn, mã nguồn ít hơn (khoảng 4000 dòng code so với hàng trăm ngàn dòng của IPsec), giúp giảm thiểu bề mặt tấn công. Với nhu cầu doanh nghiệp vừa và nhỏ, nó an toàn tuyệt đối.

Q: Nếu tôi muốn tất cả traffic của chi nhánh đi qua VPN để ra Internet tại trụ sở thì sao?

A: Bạn cần cấu hình allowed-address=0.0.0.0/0 tại phía chi nhánh và thiết lập NAT masquerade tại trụ sở. Lưu ý cách này sẽ tiêu tốn băng thông Internet của trụ sở chính.

Hy vọng hướng dẫn này giúp các bạn kỹ thuật viên có cái nhìn thực tế và làm chủ được việc triển khai VPN trên thiết bị MikroTik. Nếu gặp sự cố phức tạp về phần cứng hoặc cấu hình mạng chuyên sâu, hãy liên hệ VietITPro để được hỗ trợ trực tiếp tại phòng lab của chúng tôi.

HỖ TRỢ KỸ THUẬT & Chẩn Đoán Miễn Phí

Thiết bị phần cứng của bạn đang gặp sự cố tương tự?

VietITPro Center với 10+ năm kinh nghiệm sẵn sàng đo kiểm vi mạch, chẩn đoán lỗi miễn phí và sửa chữa thay thế linh kiện zin bảo hành 1 đổi 1 lên tới 12 tháng.

HOTLINE: 0965125744

Sản Phẩm & Linh Kiện Khuyên Dùng

Xem tất cả
Thiết bị mạng/ Router WiFi 7 BE3600 ASUS RT-BE50 (AiMesh/ 2.5G port/ USB3.2/ trên 30 users)

Thiết bị mạng/ Router WiFi 7 BE3600 ASUS RT-BE50 (AiMesh/ 2.5G port/ USB3.2/ trên 30 users)

1.970.000đ
Thiết bị mạng/ Router WiFi 7 BE3600 ASUS RT-BE58U (AiMesh / 2.5G port/ USB3.2/ trên 30 users)

Thiết bị mạng/ Router WiFi 7 BE3600 ASUS RT-BE58U (AiMesh / 2.5G port/ USB3.2/ trên 30 users)

2.861.000đ
Router Cân Bằng Tải MikroTik E50UG

Router Cân Bằng Tải MikroTik E50UG

1.250.000đ
Router Cân Bằng Tải 2.5G SFP MikroTik E60iUGS

Router Cân Bằng Tải 2.5G SFP MikroTik E60iUGS

1.500.000đ

BÌNH LUẬN & THẢO LUẬN KỸ THUẬT

0
Ý kiến đóng góp thực tế từ độc giả & Phản hồi từ BQT

Vui lòng đăng nhập để gửi bình luận hoặc câu hỏi kỹ thuật

Thành viên V-Member có thể gửi câu hỏi thảo luận, đính kèm hình ảnh thực tế và nhận phản hồi trực tiếp từ đội ngũ kỹ thuật VietITPro.

Đăng Nhập V-MemberĐăng Ký Tài Khoản
TÁC GIẢ CHUYÊN MÔNĐã Xác Minh
Ban Biên Tập VietITPro
✓
Ban Biên Tập VietITPro
Ban Biên Tập Kỹ Thuật VietITPro
Chuyên gia phân tích vi mạch & giải pháp kỹ thuật VietITPro Tech Lab
Xem hồ sơ & bài viết kỹ thuật

BÀI VIẾT NỔI BẬT

WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
1

Cấu hình VLAN, Access, Trunking trên Switch Cisco C1200 C1300

21/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
2

HPE Hoàn Tất Mua Lại Juniper Networks 14 Tỷ USD Mở Ra Kỷ Nguyên Mạng AI Mới

09/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
3

Hướng dẫn cấu hình Wi-Fi Ruckus Unleashed Master AP chuẩn nhất

15/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
4

Hướng Dẫn Cài Đặt Lại RouterOS Mikrotik Bằng NetInstall

18/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
5

Autonomous Management Framework (AMF) là gì? Giải pháp tự động hóa mạng lưới từ VietITPro

21/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
6

Tự Động Backup & Khôi Phục Cấu Hình Switch Cisco Catalyst

25/02/2020
DỊCH VỤ SỬA CHỮA BO MẠCH (PCB)

Chẩn Đoán & Sửa Chữa Máy Tính Chuyên Nghiệp

Sửa Card VGA, Sửa Mainboard Laptop/PC, Cứu Dữ Liệu lấy liền tại TP. Thủ Đức & TP. HCM.

TƯ VẤN KỸ THUẬT TRỰC TIẾP

Cần hỗ trợ gấp? Đội ngũ kỹ sư VietITPro sẵn sàng tư vấn 24/7.

Gọi HotlineChat Zalo