<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/">
	<channel>
		<title>Vietnamese Professional - CCNP Security Core</title>
		<link>https://www.forum.vnpro.org/</link>
		<description />
		<language>vi</language>
		<lastBuildDate>Wed, 22 Jul 2026 12:30:55 GMT</lastBuildDate>
		<generator>vBulletin</generator>
		<ttl>60</ttl>
		<image>
			<url>images/misc/rss.png</url>
			<title>Vietnamese Professional - CCNP Security Core</title>
			<link>https://www.forum.vnpro.org/</link>
		</image>
		<item>
			<title>Network Engineer giỏi thôi chưa đủ – Hãy trở thành Security Engineer!</title>
			<link>https://www.forum.vnpro.org/forum/ccnp-security/security-core/443125-network-engineer-giỏi-thôi-chưa-đủ-–-hãy-trở-thành-security-engineer</link>
			<pubDate>Wed, 22 Jul 2026 11:00:46 GMT</pubDate>
			<description><![CDATA[{&quot;data-align&quot;:&quot;none&quot;,&quot;data-size&quot;:&quot;full&quot;,&quot;src&quot;:&quot;https:\/\/static.xx.fbcdn.net\/images\/emoji.php\/v9\/t2c\/1\/16\/1f510.png&quot;} Network Engineer giỏi...]]></description>
			<content:encoded><![CDATA[<b><img data-align="none" data-size="full" border="0" src="https://static.xx.fbcdn.net/images/emoji.php/v9/t2c/1/16/1f510.png" alt="" data-fullsize-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t2c/1/16/1f510.png" data-thumb-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t2c/1/16/1f510.png" data-title="Click on the image to see the original version" data-caption="" class="bbcode-attachment thumbnail js-lightbox bbcode-attachment--lightbox" /> Network Engineer giỏi thôi chưa đủ – Hãy trở thành Security Engineer!</b><br />
<br />
<br />
Bạn có biết?<br />
Hiện nay, hầu hết doanh nghiệp đều đầu tư mạnh vào <b>Firewall, VPN, Zero Trust, IDS/IPS, NAC...</b> để bảo vệ hệ thống trước các cuộc tấn công mạng ngày càng tinh vi.<br />
Điều đó cũng đồng nghĩa với việc <b>Network Security Engineer</b> đang là một trong những vị trí có nhu cầu tuyển dụng rất cao.<br />
Nếu bạn đã có nền tảng <b>CCNA, CCNP ENCOR</b> hoặc đang làm <b>System/Network Engineer</b>, thì <b>CCNP Security Core (350-701 SCOR)</b> là bước đi phù hợp để nâng cấp chuyên môn.<br />
<img data-align="none" data-size="full" border="0" src="https://static.xx.fbcdn.net/images/emoji.php/v9/tb0/1/16/1f3af.png" alt="" data-fullsize-url="https://static.xx.fbcdn.net/images/emoji.php/v9/tb0/1/16/1f3af.png" data-thumb-url="https://static.xx.fbcdn.net/images/emoji.php/v9/tb0/1/16/1f3af.png" data-title="Click on the image to see the original version" data-caption="" class="bbcode-attachment thumbnail js-lightbox bbcode-attachment--lightbox" /> Khóa học giúp bạn làm chủ:<ul><li><img data-align="none" data-size="full" border="0" src="https://static.xx.fbcdn.net/images/emoji.php/v9/t33/1/16/2705.png" alt="" data-fullsize-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t33/1/16/2705.png" data-thumb-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t33/1/16/2705.png" data-title="Click on the image to see the original version" data-caption="" class="bbcode-attachment thumbnail js-lightbox bbcode-attachment--lightbox" /> Cisco Secure Firewall (NGFW)</li>
</ul><ul><li><img data-align="none" data-size="full" border="0" src="https://static.xx.fbcdn.net/images/emoji.php/v9/t33/1/16/2705.png" alt="" data-fullsize-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t33/1/16/2705.png" data-thumb-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t33/1/16/2705.png" data-title="Click on the image to see the original version" data-caption="" class="bbcode-attachment thumbnail js-lightbox bbcode-attachment--lightbox" /> VPN &amp; Secure Remote Access</li>
</ul><ul><li><img data-align="none" data-size="full" border="0" src="https://static.xx.fbcdn.net/images/emoji.php/v9/t33/1/16/2705.png" alt="" data-fullsize-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t33/1/16/2705.png" data-thumb-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t33/1/16/2705.png" data-title="Click on the image to see the original version" data-caption="" class="bbcode-attachment thumbnail js-lightbox bbcode-attachment--lightbox" /> AAA, ISE, NAC</li>
</ul><ul><li><img data-align="none" data-size="full" border="0" src="https://static.xx.fbcdn.net/images/emoji.php/v9/t33/1/16/2705.png" alt="" data-fullsize-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t33/1/16/2705.png" data-thumb-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t33/1/16/2705.png" data-title="Click on the image to see the original version" data-caption="" class="bbcode-attachment thumbnail js-lightbox bbcode-attachment--lightbox" /> IDS/IPS &amp; các giải pháp bảo mật Cisco</li>
</ul><ul><li><img data-align="none" data-size="full" border="0" src="https://static.xx.fbcdn.net/images/emoji.php/v9/t33/1/16/2705.png" alt="" data-fullsize-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t33/1/16/2705.png" data-thumb-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t33/1/16/2705.png" data-title="Click on the image to see the original version" data-caption="" class="bbcode-attachment thumbnail js-lightbox bbcode-attachment--lightbox" /> Thiết kế và triển khai hệ thống bảo mật doanh nghiệp</li>
</ul><img data-align="none" data-size="full" border="0" src="https://static.xx.fbcdn.net/images/emoji.php/v9/tb5/1/16/1f468_200d_1f3eb.png" alt="" data-fullsize-url="https://static.xx.fbcdn.net/images/emoji.php/v9/tb5/1/16/1f468_200d_1f3eb.png" data-thumb-url="https://static.xx.fbcdn.net/images/emoji.php/v9/tb5/1/16/1f468_200d_1f3eb.png" data-title="Click on the image to see the original version" data-caption="" class="bbcode-attachment thumbnail js-lightbox bbcode-attachment--lightbox" /> <b>Giảng viên:</b> <b>Đào Đức Luân</b> – nhiều năm kinh nghiệm đào tạo và triển khai các giải pháp bảo mật Cisco.<br />
<img data-align="none" data-size="full" border="0" src="https://static.xx.fbcdn.net/images/emoji.php/v9/t7e/1/16/1f4c5.png" alt="" data-fullsize-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t7e/1/16/1f4c5.png" data-thumb-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t7e/1/16/1f4c5.png" data-title="Click on the image to see the original version" data-caption="" class="bbcode-attachment thumbnail js-lightbox bbcode-attachment--lightbox" /> <b>Khai giảng:</b> <b>05/08/2026</b><br />
<img data-align="none" data-size="full" border="0" src="https://static.xx.fbcdn.net/images/emoji.php/v9/t8c/1/16/1f4bb.png" alt="" data-fullsize-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t8c/1/16/1f4bb.png" data-thumb-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t8c/1/16/1f4bb.png" data-title="Click on the image to see the original version" data-caption="" class="bbcode-attachment thumbnail js-lightbox bbcode-attachment--lightbox" /> <b>Hình thức:</b> Online<br />
<img data-align="none" data-size="full" border="0" src="https://static.xx.fbcdn.net/images/emoji.php/v9/tb0/1/16/1f558.png" alt="" data-fullsize-url="https://static.xx.fbcdn.net/images/emoji.php/v9/tb0/1/16/1f558.png" data-thumb-url="https://static.xx.fbcdn.net/images/emoji.php/v9/tb0/1/16/1f558.png" data-title="Click on the image to see the original version" data-caption="" class="bbcode-attachment thumbnail js-lightbox bbcode-attachment--lightbox" /> <b>Lịch học:</b> Tối <b>2 - 4 - 6</b><br />
Đây không chỉ là khóa học để chinh phục chứng chỉ <b>350-701 SCOR</b>, mà còn giúp bạn tự tin triển khai các giải pháp bảo mật trong môi trường doanh nghiệp.<br />
<img data-align="none" data-size="full" border="0" src="https://static.xx.fbcdn.net/images/emoji.php/v9/t4d/1/16/1f4de.png" alt="" data-fullsize-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t4d/1/16/1f4de.png" data-thumb-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t4d/1/16/1f4de.png" data-title="Click on the image to see the original version" data-caption="" class="bbcode-attachment thumbnail js-lightbox bbcode-attachment--lightbox" /> <b>Hotline/Zalo:</b> 093 3427 079<br />
<img data-align="none" data-size="full" border="0" src="https://static.xx.fbcdn.net/images/emoji.php/v9/t4d/1/16/1f4de.png" alt="" data-fullsize-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t4d/1/16/1f4de.png" data-thumb-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t4d/1/16/1f4de.png" data-title="Click on the image to see the original version" data-caption="" class="bbcode-attachment thumbnail js-lightbox bbcode-attachment--lightbox" /> <b>Anh Thư:</b> 033 9943 732<br />
<img data-align="none" data-size="full" border="0" src="https://static.xx.fbcdn.net/images/emoji.php/v9/t4d/1/16/1f4de.png" alt="" data-fullsize-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t4d/1/16/1f4de.png" data-thumb-url="https://static.xx.fbcdn.net/images/emoji.php/v9/t4d/1/16/1f4de.png" data-title="Click on the image to see the original version" data-caption="" class="bbcode-attachment thumbnail js-lightbox bbcode-attachment--lightbox" /> <b>Như Ngọc:</b> 0765 944 386<br />
<br />
<b>Đầu tư vào kiến thức bảo mật hôm nay chính là đầu tư cho sự nghiệp IT trong tương lai.</b> <img data-align="none" data-size="full" border="0" src="https://static.xx.fbcdn.net/images/emoji.php/v9/tc6/1/16/1f680.png" alt="" data-fullsize-url="https://static.xx.fbcdn.net/images/emoji.php/v9/tc6/1/16/1f680.png" data-thumb-url="https://static.xx.fbcdn.net/images/emoji.php/v9/tc6/1/16/1f680.png" data-title="Click on the image to see the original version" data-caption="" class="bbcode-attachment thumbnail js-lightbox bbcode-attachment--lightbox" />​<br />
​]]></content:encoded>
			<category domain="https://www.forum.vnpro.org/forum/ccnp-security/security-core">CCNP Security Core</category>
			<dc:creator>ThanhQuyen</dc:creator>
			<guid isPermaLink="true">https://www.forum.vnpro.org/forum/ccnp-security/security-core/443125-network-engineer-giỏi-thôi-chưa-đủ-–-hãy-trở-thành-security-engineer</guid>
		</item>
		<item>
			<title>Cách hoạt động của Site-to-Site VPN</title>
			<link>https://www.forum.vnpro.org/forum/ccnp-security/security-core/442956-cách-hoạt-động-của-site-to-site-vpn</link>
			<pubDate>Mon, 20 Jul 2026 12:41:48 GMT</pubDate>
			<description>Cách hoạt động của Site-to-Site VPN 
 
 
Trong mô hình Site-to-Site VPN, router hoặc firewall sẽ đóng vai trò VPN Gateway. 
 
VPN Gateway chịu trách...</description>
			<content:encoded><![CDATA[<b>Cách hoạt động của Site-to-Site VPN</b><br />
<br />
<br />
Trong mô hình <b>Site-to-Site VPN</b>, router hoặc firewall sẽ đóng vai trò <b>VPN Gateway</b>.<br />
<br />
VPN Gateway chịu trách nhiệm <b>đóng gói (Encapsulation)</b> các gói tin từ mạng nội bộ vào bên trong một gói IPsec đã được mã hóa, sau đó gửi qua mạng không tin cậy như Internet hoặc MPLS. Ở đầu bên kia, VPN Gateway sẽ <b>giải đóng gói (Decapsulation)</b> và chuyển tiếp gói tin gốc đến đúng máy đích trong mạng nội bộ.<br />
<br />
Nhờ cơ chế này, hai mạng LAN ở hai địa điểm khác nhau có thể giao tiếp với nhau như đang nằm trong cùng một hệ thống mạng riêng. <hr /> <b>Quy trình hoạt động</b><br />
<br />
<br />
Giả sử doanh nghiệp có hai văn phòng:<ul><li><b>Chi nhánh A:</b> 172.16.4.0/24</li>
<li><b>Trụ sở chính:</b> 10.10.5.0/24 và DMZ 192.168.11.0/24</li>
</ul><br />
Hai đầu được kết nối bằng một đường hầm <b>IPsec VPN</b>. <b>Bước 1. Máy tính gửi gói tin</b><br />
<br />
<br />
Một máy tính tại mạng <b>172.16.4.0/24</b> muốn truy cập máy chủ có địa chỉ <b>10.10.5.20</b> ở trụ sở chính.<br />
<br />
Máy tính vẫn tạo gói tin IP bình thường:<ul><li>Source IP: <b>172.16.4.x</b></li>
<li>Destination IP: <b>10.10.5.20</b></li>
</ul><br />
Máy tính hoàn toàn không biết đang sử dụng VPN. <hr /> <b>Bước 2. VPN Gateway mã hóa</b><br />
<br />
<br />
Router hoặc firewall tại chi nhánh nhận thấy đây là lưu lượng thuộc mạng cần được bảo vệ.<br />
<br />
Gateway sẽ:<ul><li>Mã hóa toàn bộ gói tin.</li>
<li>Đóng gói vào một gói IPsec mới.</li>
<li>Thay địa chỉ IP bên ngoài bằng <b>Public IP</b> của hai VPN Gateway.</li>
</ul><br />
Lúc này, Internet chỉ nhìn thấy lưu lượng giữa <b>hai địa chỉ Public IP</b>, hoàn toàn không thấy các địa chỉ IP nội bộ.  <hr /> <b>Bước 3. Gateway phía bên kia giải mã</b><br />
<br />
<br />
VPN Gateway tại trụ sở nhận được gói IPsec sẽ:<ul><li>Xác thực nguồn gửi.</li>
<li>Giải mã.</li>
<li>Bóc lớp IPsec.</li>
<li>Khôi phục gói tin ban đầu.</li>
</ul><br />
Sau đó gói tin được chuyển tiếp đến máy chủ <b>10.10.5.20</b>.<br />
<br />
Chiều ngược lại cũng diễn ra theo đúng quy trình này. <hr /> <b>Không cần NAT giữa hai mạng</b><br />
<br />
<br />
Một ưu điểm lớn của Site-to-Site VPN là <b>không cần NAT</b> giữa các mạng nội bộ.<br />
<br />
Mặc dù cả hai đầu đều sử dụng địa chỉ IP riêng theo chuẩn <b>RFC 1918</b>, các máy tính vẫn có thể giao tiếp trực tiếp với nhau thông qua đường hầm IPsec.<br />
<br />
Ví dụ:<ul><li>172.16.4.15 ↔ 10.10.5.20</li>
</ul><br />
Hai máy vẫn nhìn thấy địa chỉ IP thật của nhau thay vì địa chỉ sau NAT. <hr /> <b>Protected Traffic là gì?</b><br />
<br />
<br />
Không phải toàn bộ lưu lượng đều đi qua VPN.<br />
<br />
Quản trị viên phải xác định trước những mạng nào sẽ được mã hóa. Phần lưu lượng này được gọi là <b>Protected Traffic</b> hay <b>Interesting Traffic</b>.<br />
<br />
Ví dụ tại chi nhánh:<br />
172.16.4.0/24<br />
↓<br />
10.10.5.0/24<br />
192.168.11.0/24<br />
<br />
Điều đó có nghĩa:<ul><li>Lưu lượng từ <b>172.16.4.0/24</b> đến <b>10.10.5.0/24</b> sẽ được mã hóa.</li>
<li>Lưu lượng từ <b>172.16.4.0/24</b> đến <b>192.168.11.0/24</b> cũng sẽ được mã hóa.</li>
<li>Mọi lưu lượng khác, chẳng hạn truy cập Internet, sẽ đi theo đường bình thường và <b>không đi qua VPN</b>.</li>
</ul><hr /> <b>Protected Traffic phải đối xứng</b><br />
<br />
<br />
Một yêu cầu quan trọng khi cấu hình Site-to-Site VPN là hai đầu phải khai báo <b>Protected Traffic</b> theo dạng <b>mirror image</b> (đối xứng).<br />
<br />
Ví dụ:<br />
<br />
<b>Gateway tại Chi nhánh A</b><br />
Source : 172.16.4.0/24<br />
Destination : 10.10.5.0/24<br />
<br />
<b>Gateway tại Trụ sở chính</b><br />
Source : 10.10.5.0/24<br />
Destination : 172.16.4.0/24<br />
<br />
Có thể thấy <b>Source</b> và <b>Destination</b> chỉ đơn giản là đảo ngược cho nhau.<br />
<br />
Nếu hai đầu cấu hình không khớp, đường hầm có thể vẫn thiết lập thành công nhưng lưu lượng sẽ không được mã hóa hoặc chỉ truyền được theo một chiều. <hr /> <b>Tổng kết</b><br />
<br />
<br />
Có thể hình dung <b>Site-to-Site VPN</b> giống như xây dựng một <b>đường hầm bảo mật</b> xuyên qua Internet. Máy tính ở hai đầu vẫn sử dụng địa chỉ IP riêng và giao tiếp như trong cùng một mạng nội bộ, trong khi VPN Gateway chịu trách nhiệm mã hóa, giải mã và vận chuyển dữ liệu một cách an toàn. Muốn VPN hoạt động ổn định, hai đầu phải thống nhất về <b>Protected Traffic</b>, tức là các cặp mạng nguồn và đích cần được bảo vệ, với cấu hình đối xứng trên cả hai VPN Gateway.<br />
​]]></content:encoded>
			<category domain="https://www.forum.vnpro.org/forum/ccnp-security/security-core">CCNP Security Core</category>
			<dc:creator>dangquangminh</dc:creator>
			<guid isPermaLink="true">https://www.forum.vnpro.org/forum/ccnp-security/security-core/442956-cách-hoạt-động-của-site-to-site-vpn</guid>
		</item>
		<item>
			<title>Vì sao VPN doanh nghiệp luôn cần Digital Certificate?</title>
			<link>https://www.forum.vnpro.org/forum/ccnp-security/security-core/442905-vì-sao-vpn-doanh-nghiệp-luôn-cần-digital-certificate</link>
			<pubDate>Sun, 19 Jul 2026 11:17:24 GMT</pubDate>
			<description>Vì sao VPN doanh nghiệp luôn cần Digital Certificate? 
 
 
Một trong những sai lầm phổ biến khi triển khai VPN là chỉ quan tâm đến username và...</description>
			<content:encoded><![CDATA[<b>Vì sao VPN doanh nghiệp luôn cần Digital Certificate?</b><br />
<br />
<br />
Một trong những sai lầm phổ biến khi triển khai VPN là chỉ quan tâm đến <b>username và password</b>. Thực tế, <b>mật khẩu chỉ xác thực người dùng</b>, còn câu hỏi quan trọng hơn là: <b>Làm sao người dùng biết mình đang kết nối đúng VPN Server của công ty, chứ không phải một máy chủ giả mạo?</b><br />
<br />
Đó chính là vai trò của <b>Digital Certificate</b>.<br />
<br />
Quy trình này rất giống khi bạn truy cập một website bằng HTTPS. Trước khi nhập tài khoản ngân hàng hoặc thông tin cá nhân, trình duyệt sẽ kiểm tra chứng chỉ SSL/TLS của website để xác minh danh tính máy chủ. Nếu chứng chỉ hợp lệ, kết nối mới được tiếp tục.<br />
<br />
Remote Access VPN cũng hoạt động theo nguyên tắc tương tự.<br />
<br />
Khi Cisco Secure Client khởi tạo kết nối, VPN Gateway (ví dụ Cisco Secure Firewall FTD) sẽ gửi <b>Identity Certificate</b> của mình. Máy khách sẽ kiểm tra xem chứng chỉ này có được ký bởi một <b>Certificate Authority (CA)</b> đáng tin cậy hay không, có còn hiệu lực hay đã bị thu hồi, đồng thời xác minh tên miền (FQDN) có khớp với địa chỉ VPN mà người dùng đang truy cập hay không. Chỉ khi mọi kiểm tra đều thành công, VPN mới được thiết lập.<br />
<br />
Trong nhiều doanh nghiệp, VPN còn sử dụng <b>Mutual Authentication</b>, nghĩa là không chỉ VPN Server chứng minh danh tính với Client mà <b>Client cũng phải xuất trình Computer Certificate hoặc User Certificate</b> để xác thực ngược lại. Điều này giúp giảm đáng kể nguy cơ thiết bị không được cấp phép truy cập vào hệ thống.<br />
<br />
Đối với môi trường doanh nghiệp, <b>Microsoft Active Directory Certificate Services (AD CS)</b> là lựa chọn rất phổ biến để triển khai CA nội bộ. Một số tổ chức cũng sử dụng Public CA như DigiCert hoặc GlobalSign, đặc biệt khi người dùng kết nối từ Internet hoặc nhiều thiết bị bên ngoài doanh nghiệp.<br />
<br />
Nhiều người mới thường chọn <b>Self-Signed Certificate</b> vì chỉ mất vài phút để tạo. Đây là lựa chọn phù hợp cho phòng Lab hoặc Demo, nhưng không nên sử dụng trong hệ thống thực tế. Lý do là Self-Signed Certificate không được các thiết bị mặc định tin cậy, buộc quản trị viên phải cài đặt chứng chỉ thủ công trên từng máy. Khi số lượng người dùng tăng lên hàng trăm hoặc hàng nghìn, việc quản lý sẽ trở thành một gánh nặng.<br />
<br />
Một điểm cũng rất dễ bị bỏ qua là <b>FQDN trong Subject hoặc Subject Alternative Name (SAN)</b> phải chính xác. Nếu người dùng truy cập vpn.company.com nhưng chứng chỉ lại được cấp cho vpn.company.local, VPN Client sẽ hiển thị cảnh báo <b>Name Mismatch</b>. Đây không chỉ là một thông báo phiền phức mà còn là cơ chế quan trọng giúp ngăn chặn các cuộc tấn công giả mạo máy chủ (Man-in-the-Middle).<br />
<br />
Có thể nói, trong các giải pháp VPN hiện đại, <b>Digital Certificate chính là &quot;CMND điện tử&quot; của VPN Gateway</b>. Nó giúp người dùng xác minh đúng máy chủ, ngăn chặn giả mạo, hỗ trợ xác thực hai chiều và là nền tảng để xây dựng một hệ thống Remote Access VPN an toàn, đáng tin cậy ở quy mô doanh nghiệp.<br />
​]]></content:encoded>
			<category domain="https://www.forum.vnpro.org/forum/ccnp-security/security-core">CCNP Security Core</category>
			<dc:creator>dangquangminh</dc:creator>
			<guid isPermaLink="true">https://www.forum.vnpro.org/forum/ccnp-security/security-core/442905-vì-sao-vpn-doanh-nghiệp-luôn-cần-digital-certificate</guid>
		</item>
		<item>
			<title>Ví dụ triển khai RAG với Splunk trong doanh nghiệp</title>
			<link>https://www.forum.vnpro.org/forum/ccnp-security/security-core/442736-ví-dụ-triển-khai-rag-với-splunk-trong-doanh-nghiệp</link>
			<pubDate>Wed, 15 Jul 2026 04:58:42 GMT</pubDate>
			<description>Ví dụ triển khai RAG với Splunk trong doanh nghiệp 
 
 
Sau khi hiểu RAG là gì, hãy xem một ví dụ rất thực tế trong môi trường IT và Network...</description>
			<content:encoded><![CDATA[<b>Ví dụ triển khai RAG với Splunk trong doanh nghiệp</b><br />
<br />
<br />
Sau khi hiểu RAG là gì, hãy xem một ví dụ rất thực tế trong môi trường IT và Network Operations.<br />
<br />
Trong mô hình dưới đây, <b>Splunk không chỉ đóng vai trò là hệ thống phân tích log</b>, mà còn trở thành <b>nguồn tri thức (Knowledge Base)</b> để cung cấp thông tin cho LLM thông qua kiến trúc <b>Retrieval-Augmented Generation (RAG)</b>. <b>RAG lấy dữ liệu từ đâu?</b><br />
<br />
<br />
Thay vì chỉ dựa vào kiến thức đã được huấn luyện, AI sẽ truy xuất thông tin từ nhiều nguồn dữ liệu khác nhau của doanh nghiệp, chẳng hạn:<ul><li>Splunk: Telemetry, log hệ thống, sự kiện bảo mật.</li>
<li>ServiceNow: Ticket hỗ trợ, lịch sử xử lý sự cố.</li>
<li>Tài liệu Word, PDF, Excel: Quy trình vận hành (SOP), MOP, Best Practices.</li>
<li>Wiki hoặc Website nội bộ.</li>
<li>CMDB và Inventory.</li>
<li>Hồ sơ khách hàng.</li>
<li>Hợp đồng (SOW/Contract).</li>
<li>Các lỗi đã biết (Known Errors).</li>
<li>Cisco Bug (CDETS), Field Notice (FN), PSIRT.</li>
<li>Mẫu cấu hình (Templates), Golden Rules và Code Samples.</li>
</ul><br />
Nói cách khác, RAG có thể kết nối gần như mọi kho dữ liệu mà doanh nghiệp đang sử dụng. <hr /> <b>AI sẽ làm gì với kho dữ liệu này?</b><br />
<br />
<br />
Sau khi truy xuất đúng tài liệu liên quan, LLM sẽ kết hợp khả năng hiểu ngôn ngữ để tạo ra câu trả lời phù hợp với từng khách hàng hoặc từng hệ thống cụ thể.<br />
<br />
Nhờ đó doanh nghiệp đạt được nhiều lợi ích:<ul><li>Cá nhân hóa hỗ trợ khách hàng (Customer Personalization).</li>
<li>Mở rộng phạm vi ứng dụng của AI sang nhiều phòng ban.</li>
<li>Tối ưu quá trình phân tích và phản hồi sự cố.</li>
</ul><br />
Đây là điểm khác biệt lớn giữa chatbot AI thông thường và AI dành cho doanh nghiệp. <hr /> <b>Một số ứng dụng thực tế</b><br />
<br />
<br />
Khi kết hợp <b>LLM + RAG + Splunk</b>, AI có thể hỗ trợ rất nhiều công việc trong vận hành hệ thống:<ul><li>Phân tích sự cố kỹ thuật (Technical Analysis).</li>
<li>Tự động tạo báo cáo RCA (Root Cause Analysis).</li>
<li>Sinh tài liệu MOP (Method of Procedure).</li>
<li>Kiểm tra hệ thống trước và sau khi thay đổi (Pre/Post Change Checks).</li>
<li>Phân tích log từ Splunk.</li>
<li>Tóm tắt báo cáo MSR hoặc QBR.</li>
<li>Phân tích cảm xúc khách hàng từ ticket và email.</li>
<li>Hỗ trợ lập trình hoặc giải thích mã nguồn.</li>
<li>Tra cứu nhanh các Cisco Bug (CDETS), PSIRT, Field Notice và Known Errors.</li>
<li>Phân loại mức độ ưu tiên của ticket.</li>
<li>Rà soát quy trình vận hành.</li>
<li>Hỗ trợ đào tạo và onboarding kỹ sư mới.</li>
</ul><hr /> <b>Ví dụ trong môi trường Network Operations</b><br />
<br />
<br />
Một kỹ sư NOC nhận được cảnh báo:<div style="margin-left:40px"><b>&quot;Packet loss tăng đột biến tại chi nhánh Hà Nội.&quot;</b></div> <br />
Thay vì phải tự mình mở hàng loạt công cụ, AI Agent sử dụng RAG sẽ tự động:<ul><li>Truy xuất log từ Splunk.</li>
<li>Đọc ticket tương tự trên ServiceNow.</li>
<li>Tra cứu tài liệu vận hành và MOP.</li>
<li>Kiểm tra Known Errors và Cisco Bug.</li>
<li>Đối chiếu với Golden Rules của doanh nghiệp.</li>
<li>Tổng hợp toàn bộ thông tin và đề xuất nguyên nhân cũng như hướng xử lý.</li>
</ul><br />
Thay vì mất hàng chục phút để thu thập dữ liệu từ nhiều hệ thống, kỹ sư chỉ cần vài giây để nhận được một bản phân tích đầy đủ và có căn cứ. <hr /> <b>Kết luận</b><br />
<br />
<br />
RAG không chỉ giúp LLM <b>trả lời đúng hơn</b>, mà còn giúp AI <b>hiểu đúng bối cảnh của doanh nghiệp</b>. Khi kết hợp với các nền tảng như <b>Splunk</b>, <b>ServiceNow</b>, CMDB và kho tài liệu nội bộ, AI có thể trở thành một <b>trợ lý kỹ thuật thực thụ</b>, hỗ trợ từ phân tích log, xử lý sự cố đến tạo tài liệu và tư vấn vận hành.<br />
<br />
Đó cũng là lý do kiến trúc <b>LLM + RAG</b> đang trở thành nền tảng của các <b>AI Agent</b> hiện đại trong lĩnh vực Network, Security và IT Operations.<br />
​]]></content:encoded>
			<category domain="https://www.forum.vnpro.org/forum/ccnp-security/security-core">CCNP Security Core</category>
			<dc:creator>dangquangminh</dc:creator>
			<guid isPermaLink="true">https://www.forum.vnpro.org/forum/ccnp-security/security-core/442736-ví-dụ-triển-khai-rag-với-splunk-trong-doanh-nghiệp</guid>
		</item>
		<item>
			<title>Các Giao Thức Xác Thực Trong Cisco ISE và IEEE 802.1X</title>
			<link>https://www.forum.vnpro.org/forum/ccnp-security/security-core/442464-các-giao-thức-xác-thực-trong-cisco-ise-và-ieee-802-1x</link>
			<pubDate>Thu, 09 Jul 2026 10:52:51 GMT</pubDate>
			<description>Các Giao Thức Xác Thực Trong Cisco ISE và IEEE 802.1X 
 
Authentication Server Quyết Định Giao Thức Xác Thực 
 
 
Trong mô hình IEEE 802.1X,...</description>
			<content:encoded><![CDATA[<b>Các Giao Thức Xác Thực Trong Cisco ISE và IEEE 802.1X</b><br />
<br />
<b>Authentication Server Quyết Định Giao Thức Xác Thực</b><br />
<br />
<br />
Trong mô hình <b>IEEE 802.1X</b>, <b>Authentication Server</b> (thường là <b>Cisco Identity Services Engine – Cisco ISE</b>) đóng vai trò quyết định những giao thức xác thực (Authentication Protocols) nào được phép sử dụng trong quá trình xác thực người dùng hoặc thiết bị.<br />
<br />
Cisco ISE cung cấp <b>Allowed Protocols List</b>, cho phép quản trị viên xác định chính xác các phương thức xác thực được chấp nhận trong hệ thống.<br />
<br />
Điều này đặc biệt quan trọng đối với các tổ chức phải tuân thủ các tiêu chuẩn bảo mật như <b>PCI DSS, HIPAA, ISO 27001, NIST</b> hoặc các yêu cầu nội bộ về an toàn thông tin. Quản trị viên có thể vô hiệu hóa các giao thức yếu và chỉ cho phép các phương thức xác thực mạnh, đáp ứng yêu cầu về bảo mật và tuân thủ (Compliance). <hr /> <b>Các Giao Thức Xác Thực Hỗ Trợ Trong Cisco ISE</b><br />
<br />
<b>1. PAP (Password Authentication Protocol / ASCII)</b><br />
<br />
<br />
PAP là giao thức xác thực đơn giản nhất.<br />
<br />
Đặc điểm:<ul><li>Username và Password được truyền dưới dạng <b>plaintext</b>.</li>
<li>Không sử dụng cơ chế mã hóa hay bảo vệ thông tin xác thực.</li>
<li>Rất dễ bị đánh cắp thông tin nếu lưu lượng bị nghe lén (Sniffing).</li>
</ul><br />
Ngày nay, PAP gần như không còn được khuyến nghị sử dụng trong các môi trường doanh nghiệp do mức độ bảo mật rất thấp. <hr /> <b>2. CHAP, MS-CHAPv1 và MS-CHAPv2</b><br />
<br />
<br />
Các giao thức này cải thiện bảo mật so với PAP bằng cơ chế <b>Challenge-Response Authentication</b>.<br />
<br />
Đặc điểm:<ul><li>Username vẫn được gửi dưới dạng plaintext.</li>
<li>Password không được truyền trực tiếp mà được băm (Hash) kết hợp với chuỗi Challenge ngẫu nhiên.</li>
<li>Giảm nguy cơ lộ mật khẩu khi truyền trên mạng.</li>
</ul><br />
Trong đó:<ul><li><b>CHAP</b> là chuẩn chung.</li>
<li><b>MS-CHAPv1</b> là phiên bản của Microsoft, hiện đã lỗi thời.</li>
<li><b>MS-CHAPv2</b> cải thiện bảo mật đáng kể và vẫn được sử dụng rộng rãi, đặc biệt trong <b>PEAP</b>.</li>
</ul><hr /> <b>3. EAP (Extensible Authentication Protocol)</b><br />
<br />
<br />
<b>EAP</b> không phải là một giao thức xác thực cụ thể mà là <b>một framework</b> cho phép triển khai nhiều phương thức xác thực khác nhau.<br />
<br />
EAP hoạt động như một &quot;vỏ bọc&quot; (Framework) để truyền tải các phương thức xác thực như:<ul><li>EAP-TLS</li>
<li>PEAP</li>
<li>EAP-FAST</li>
<li>TEAP</li>
<li>EAP-MD5</li>
</ul><br />
Bản thân EAP không quy định cách bảo vệ thông tin xác thực; mức độ bảo mật phụ thuộc vào phương thức EAP được sử dụng. <hr /> <b>4. EAP-MD5</b><br />
<br />
<br />
Đây là một trong những phương thức EAP đơn giản nhất.<br />
<br />
Đặc điểm:<ul><li>Username được truyền dưới dạng plaintext.</li>
<li>Password được bảo vệ bằng cơ chế Challenge và hàm băm MD5.</li>
<li>Hỗ trợ trao đổi bổ sung giữa Supplicant và Authentication Server, ví dụ như thay đổi mật khẩu khi cần.</li>
</ul><br />
Tuy nhiên, <b>EAP-MD5 không hỗ trợ xác thực lẫn nhau (Mutual Authentication)</b> và <b>không tạo kênh TLS mã hóa</b>, vì vậy hiện nay hầu như không còn được triển khai trong môi trường doanh nghiệp.  <hr /> <b>5. EAP-TLS – Tiêu Chuẩn Vàng Cho 802.1X</b><br />
<br />
<br />
<b>EAP-TLS (Extensible Authentication Protocol – Transport Layer Security)</b> được xem là phương thức xác thực an toàn nhất trong các triển khai 802.1X.<br />
<br />
Quy trình hoạt động:<ol class="decimal"><li>Thiết bị người dùng (Supplicant) xác minh chứng chỉ số (Certificate) của máy chủ.</li>
<li>Sau khi xác minh thành công, thiết bị gửi chứng chỉ số của mình để xác thực.</li>
<li>Hai bên thực hiện xác thực lẫn nhau (Mutual Authentication).</li>
<li>Thiết lập kênh TLS được mã hóa để bảo vệ toàn bộ quá trình xác thực.</li>
</ol><br />
Ưu điểm:<ul><li>Không sử dụng mật khẩu.</li>
<li>Chống giả mạo máy chủ.</li>
<li>Chống tấn công Man-in-the-Middle (MITM).</li>
<li>Mức độ bảo mật rất cao.</li>
</ul><br />
Nhược điểm:<ul><li>Yêu cầu hạ tầng <b>PKI (Public Key Infrastructure)</b>.</li>
<li>Cần triển khai và quản lý chứng chỉ số cho máy chủ và thiết bị đầu cuối.</li>
</ul><hr /> <b>6. PEAP (Protected Extensible Authentication Protocol)</b><br />
<br />
<br />
<b>PEAP</b> là phương thức được triển khai rất phổ biến trong các hệ thống mạng doanh nghiệp.<br />
<br />
Cơ chế hoạt động:<ol class="decimal"><li>Thiết bị xác minh chứng chỉ của máy chủ.</li>
<li>Thiết lập một <b>đường hầm TLS được mã hóa</b>.</li>
<li>Thông tin xác thực của người dùng được truyền bên trong đường hầm TLS.</li>
</ol><br />
Sau khi đường hầm được thiết lập, PEAP thường sử dụng một trong hai phương thức xác thực bên trong:<ul><li><b>EAP-MS-CHAPv2</b></li>
<li><b>EAP-TLS</b></li>
</ul><br />
Ưu điểm:<ul><li>Không để lộ thông tin xác thực trên mạng.</li>
<li>Không bắt buộc triển khai chứng chỉ số cho máy người dùng (khi sử dụng PEAP-MSCHAPv2).</li>
<li>Dễ triển khai hơn EAP-TLS.</li>
</ul><hr /> <b>7. EAP-FAST</b><br />
<br />
<br />
<b>EAP-FAST (Extensible Authentication Protocol – Flexible Authentication via Secure Tunneling)</b> được Cisco phát triển nhằm thay thế LEAP và giảm sự phụ thuộc vào hạ tầng PKI.<br />
<br />
Thay vì sử dụng chứng chỉ phía máy khách, EAP-FAST sử dụng <b>Protected Access Credential (PAC)</b>.<br />
<br />
Đặc điểm nổi bật:<ul><li>Hỗ trợ PAC được cấp trước hoặc cấp động.</li>
<li>Thiết lập đường hầm TLS an toàn.</li>
<li>Bảo vệ thông tin xác thực bằng kênh mã hóa.</li>
<li>Hỗ trợ xác thực hai chiều (Mutual Authentication).</li>
<li>Hỗ trợ tái xác thực nhanh (Fast Re-authentication).</li>
<li>Có thể hoạt động mà không cần chứng chỉ phía máy khách.</li>
</ul><br />
EAP-FAST đặc biệt phù hợp với các tổ chức muốn tăng cường bảo mật nhưng chưa triển khai đầy đủ PKI. <hr /> <b>8. TEAP (Tunneled Extensible Authentication Protocol)</b><br />
<br />
<br />
<b>TEAP</b> là thế hệ mới của các giao thức xác thực dựa trên TLS, được thiết kế để mang lại tính linh hoạt cao hơn so với PEAP.<br />
<br />
Các tính năng nổi bật: <b>Chained Authentication</b><br />
<br />
<br />
TEAP cho phép <b>xác thực đồng thời cả thiết bị và người dùng</b> trong cùng một phiên làm việc.<br />
<br />
Ví dụ:<ul><li>Máy tính phải được xác thực trước.</li>
<li>Sau đó người dùng đăng nhập và được xác thực tiếp.</li>
<li>Chỉ khi cả hai đều hợp lệ, quyền truy cập mới được cấp.</li>
</ul><br />
Điều này đặc biệt hữu ích trong các mô hình <b>Zero Trust</b>. <b>Credential Transition</b><br />
<br />
<br />
TEAP hỗ trợ chuyển đổi dần từ xác thực bằng mật khẩu sang xác thực bằng chứng chỉ số mà không cần thay đổi cấu hình hệ thống.<br />
<br />
Điều này giúp doanh nghiệp triển khai PKI theo từng giai đoạn, giảm gián đoạn trong quá trình nâng cấp. <b>Enhanced Security</b><br />
<br />
<br />
So với PEAP, TEAP mang lại:<ul><li>Linh hoạt hơn trong lựa chọn phương thức xác thực.</li>
<li>Bảo vệ thông tin xác thực tốt hơn.</li>
<li>Hỗ trợ nhiều cơ chế xác thực trong cùng một đường hầm TLS.</li>
<li>Phù hợp với các kiến trúc Zero Trust và môi trường doanh nghiệp hiện đại.</li>
</ul><hr /> <b>Góc Nhìn Thực Tế</b><br />
<br />
<br />
Trong các hệ thống Enterprise hiện nay:<ul><li><b>EAP-TLS</b> được xem là lựa chọn ưu tiên nhờ mức độ bảo mật cao nhất, đặc biệt khi tổ chức đã triển khai hạ tầng PKI.</li>
<li><b>PEAP (EAP-MS-CHAPv2)</b> vẫn rất phổ biến vì dễ triển khai và không yêu cầu chứng chỉ trên máy người dùng.</li>
<li><b>TEAP</b> đang dần được các tổ chức lớn áp dụng nhờ khả năng xác thực đồng thời thiết bị và người dùng, đáp ứng tốt các yêu cầu của mô hình <b>Zero Trust</b>.</li>
<li><b>EAP-FAST</b> vẫn xuất hiện trong một số môi trường Cisco truyền thống.</li>
<li><b>PAP</b>, <b>CHAP</b>, <b>MS-CHAPv1</b> và <b>EAP-MD5</b> chỉ nên duy trì khi cần tương thích với các hệ thống cũ và không còn được khuyến nghị cho các triển khai mới do hạn chế về bảo mật.</li>
</ul>​]]></content:encoded>
			<category domain="https://www.forum.vnpro.org/forum/ccnp-security/security-core">CCNP Security Core</category>
			<dc:creator>dangquangminh</dc:creator>
			<guid isPermaLink="true">https://www.forum.vnpro.org/forum/ccnp-security/security-core/442464-các-giao-thức-xác-thực-trong-cisco-ise-và-ieee-802-1x</guid>
		</item>
		<item>
			<title>Mesh Firewall</title>
			<link>https://www.forum.vnpro.org/forum/ccnp-security/security-core/442347-mesh-firewall</link>
			<pubDate>Wed, 08 Jul 2026 00:52:50 GMT</pubDate>
			<description>Đây là một slide rất đáng chú ý vì nó phản ánh xu hướng bảo mật mới của các AI Data Center và môi trường Hybrid Cloud. Thay vì chỉ dựa vào một chiếc...</description>
			<content:encoded><![CDATA[Đây là một slide rất đáng chú ý vì nó phản ánh xu hướng bảo mật mới của các AI Data Center và môi trường Hybrid Cloud. Thay vì chỉ dựa vào một chiếc firewall đặt ở biên mạng (Perimeter Firewall), Cisco đang hướng đến mô hình <b>Hybrid Mesh Firewall</b>, nơi khả năng bảo vệ được phân tán khắp hạ tầng, từ switch, máy chủ, workload, Kubernetes cho đến ứng dụng AI. <hr /> <b>Hybrid Mesh Firewall – Firewall không còn là một thiết bị</b><br />
<br />
<br />
Trong nhiều năm, khi nhắc đến Firewall, chúng ta thường nghĩ đến một thiết bị NGFW đặt ở cổng Internet hoặc giữa các vùng mạng.<br />
<br />
Kiến trúc này hoạt động tốt khi phần lớn ứng dụng nằm trong Data Center và lưu lượng chủ yếu đi từ người dùng vào hệ thống (North-South Traffic).<br />
<br />
Nhưng AI đã làm thay đổi hoàn toàn cách dữ liệu di chuyển.<br />
<br />
Trong AI Data Center hiện đại:<ul><li>AI Agent liên tục gọi API.</li>
<li>Kubernetes tạo và hủy container liên tục.</li>
<li>GPU trao đổi dữ liệu với GPU.</li>
<li>Workload chạy trên nhiều Cloud khác nhau.</li>
<li>Lưu lượng East-West chiếm tỷ trọng lớn.</li>
</ul><br />
Một firewall đặt ở biên mạng không còn đủ để quan sát và bảo vệ toàn bộ hệ thống.<br />
<br />
Đó là lý do Cisco giới thiệu kiến trúc <b>Hybrid Mesh Firewall</b>.  <hr /> <b>Security Cloud Control – Bộ não điều khiển tập trung</b><br />
<br />
<br />
Ở trung tâm sơ đồ là <b>Security Cloud Control</b>.<br />
<br />
Đây không phải là firewall, mà là nền tảng quản lý tập trung.<br />
<br />
Security Cloud Control giúp:<ul><li>Quản lý policy.</li>
<li>Đồng bộ cấu hình.</li>
<li>Theo dõi toàn bộ firewall.</li>
<li>Thu thập telemetry.</li>
<li>Điều phối bảo mật trên Hybrid Cloud.</li>
</ul><br />
Nhờ đó, doanh nghiệp có thể áp dụng một chính sách bảo mật thống nhất cho Data Center, Cloud và Edge thay vì cấu hình riêng lẻ trên từng thiết bị. <hr /> <b>Secure Firewall – Lớp bảo vệ truyền thống</b><br />
<br />
<br />
Đây là dòng <b>Cisco Secure Firewall (Firepower)</b>.<br />
<br />
Nó vẫn đảm nhiệm những vai trò quen thuộc như:<ul><li>NGFW.</li>
<li>IPS.</li>
<li>VPN.</li>
<li>URL Filtering.</li>
<li>Malware Protection.</li>
<li>SSL Inspection.</li>
</ul><br />
Firewall vật lý vẫn rất quan trọng để kiểm soát lưu lượng North-South giữa Internet và hệ thống nội bộ. <hr /> <b>Secure Workload – Bảo vệ từng máy chủ và ứng dụng</b><br />
<br />
<br />
AI ngày nay chủ yếu chạy trong:<ul><li>Virtual Machine.</li>
<li>Kubernetes.</li>
<li>Container.</li>
<li>Bare Metal GPU Server.</li>
</ul><br />
Secure Workload tập trung bảo vệ từng workload thay vì chỉ bảo vệ mạng.<br />
<br />
Các chức năng chính gồm:<ul><li>Microsegmentation.</li>
<li>Zero Trust.</li>
<li>Quan sát luồng ứng dụng.</li>
<li>Phát hiện hành vi bất thường.</li>
<li>Kiểm soát giao tiếp giữa các dịch vụ.</li>
</ul><br />
Nếu một container bị xâm nhập, chính sách có thể giới hạn ngay phạm vi giao tiếp để ngăn kẻ tấn công lan sang các workload khác. <hr /> <b>Cilium – Bảo mật Kubernetes bằng eBPF</b><br />
<br />
<br />
Một thành phần nổi bật là <b>Cilium</b>.<br />
<br />
Cilium là nền tảng mã nguồn mở sử dụng <b>eBPF</b> trong Linux để kiểm soát lưu lượng mạng ngay trong nhân hệ điều hành.<br />
<br />
Trong Kubernetes, Cilium đảm nhận nhiều vai trò:<ul><li>CNI (Container Network Interface).</li>
<li>Network Policy.</li>
<li>Service Mesh.</li>
<li>Observability.</li>
<li>Load Balancing.</li>
</ul><br />
Nhờ eBPF, Cilium có thể kiểm tra và áp dụng chính sách cho lưu lượng giữa các container mà không cần chuyển qua firewall vật lý, giúp giảm độ trễ và tăng hiệu năng. <hr /> <b>Hypershield – Firewall phân tán bằng eBPF và DPU</b><br />
<br />
<br />
Hypershield là một trong những công nghệ mới nhất của Cisco.<br />
<br />
Thay vì chỉ bảo vệ tại một điểm, Hypershield đưa khả năng bảo mật đến gần từng workload.<br />
<br />
Nó tận dụng:<ul><li>eBPF trên Linux.</li>
<li>DPU (Data Processing Unit).</li>
<li>AI.</li>
<li>Distributed Enforcement.</li>
</ul><br />
Điều này cho phép chính sách bảo mật được thực thi ngay tại nơi lưu lượng được tạo ra, thay vì đợi đến khi dữ liệu đi qua một firewall tập trung.<br />
<br />
Đối với AI Data Center, nơi lưu lượng East-West giữa các GPU và container rất lớn, cách tiếp cận này giúp giảm độ trễ và hạn chế các điểm nghẽn. <hr /> <b>Smart Switch – Switch cũng trở thành thiết bị bảo mật</b><br />
<br />
<br />
Một điểm mới trong kiến trúc là <b>Smart Switch</b>.<br />
<br />
Các switch thế hệ mới không còn chỉ chuyển tiếp gói tin.<br />
<br />
Chúng có thể:<ul><li>Thực hiện ACL phần cứng.</li>
<li>Phát hiện bất thường.</li>
<li>Telemetry thời gian thực.</li>
<li>Hỗ trợ eBPF hoặc DPU.</li>
<li>Thực thi một phần chính sách bảo mật ngay trong tầng mạng.</li>
</ul><br />
Nhờ đó, một phần lưu lượng độc hại có thể bị chặn ngay tại switch mà không cần chuyển lên firewall. <hr /> <b>3rd Party Firewall – Không khóa khách hàng vào một hệ sinh thái</b><br />
<br />
<br />
Một điểm đáng chú ý là Cisco không chỉ hỗ trợ các sản phẩm của mình.<br />
<br />
Kiến trúc Hybrid Mesh Firewall vẫn có thể tích hợp với các firewall của bên thứ ba như:<ul><li>Palo Alto Networks.</li>
<li>Fortinet.</li>
<li>Check Point.</li>
<li>Juniper.</li>
<li>Các nền tảng bảo mật khác.</li>
</ul><br />
Điều này giúp doanh nghiệp bảo vệ khoản đầu tư hiện có và triển khai dần theo lộ trình phù hợp, thay vì phải thay thế toàn bộ hạ tầng. <hr /> <b>Bảo vệ từ hạ tầng đến ứng dụng</b><br />
<br />
<br />
Dòng chữ cuối của sơ đồ là:<div style="margin-left:40px"><b>Protecting from the infrastructure to the application layer</b></div> <br />
Đây chính là triết lý của Hybrid Mesh Firewall.<br />
<br />
Thay vì chỉ bảo vệ tại lớp mạng, hệ thống mở rộng khả năng kiểm soát đến mọi tầng của AI Stack:<ul><li><b>Infrastructure Layer:</b> Switch, DPU, NIC, GPU Server.</li>
<li><b>Network Layer:</b> Secure Firewall, Smart Switch.</li>
<li><b>Container Layer:</b> Cilium, Kubernetes Network Policy.</li>
<li><b>Workload Layer:</b> Secure Workload, Microsegmentation.</li>
<li><b>Application Layer:</b> AI Agent, API, LLM Service.</li>
<li><b>Cloud Layer:</b> Security Cloud Control và chính sách xuyên suốt Hybrid Cloud.</li>
</ul><br />
Mỗi lớp đều có khả năng thực thi chính sách bảo mật, tạo thành một &quot;lưới&quot; (mesh) thay vì phụ thuộc vào một điểm kiểm soát duy nhất.<br />
<br />
<br />
<b>Kết luận</b><br />
<br />
<br />
Hybrid Mesh Firewall đánh dấu sự chuyển dịch từ mô hình <b>&quot;một firewall bảo vệ cả hệ thống&quot;</b> sang <b>&quot;bảo mật được phân tán trên toàn bộ hạ tầng&quot;</b>. Trong các AI Data Center hiện đại, nơi hàng nghìn container, AI Agent và GPU liên tục trao đổi dữ liệu, lưu lượng East-West đã vượt xa lưu lượng North-South truyền thống. Vì vậy, việc chỉ đặt firewall ở biên mạng không còn đáp ứng được yêu cầu về hiệu năng và an toàn.<br />
<br />
Bằng cách kết hợp <b>Cisco Secure Firewall</b>, <b>Secure Workload</b>, <b>Cilium</b>, <b>Hypershield</b>, <b>Smart Switch</b> và <b>Security Cloud Control</b>, Cisco xây dựng một kiến trúc bảo mật nhiều lớp, nơi chính sách có thể được thực thi ngay tại switch, DPU, máy chủ hoặc workload. Đây cũng là xu hướng chung của ngành an ninh mạng: đưa khả năng bảo vệ đến sát nơi dữ liệu được tạo ra và xử lý, giúp AI Data Center vừa đạt hiệu năng cao vừa đáp ứng các yêu cầu ngày càng khắt khe về bảo mật và Zero Trust.<br />
​]]></content:encoded>
			<category domain="https://www.forum.vnpro.org/forum/ccnp-security/security-core">CCNP Security Core</category>
			<dc:creator>dangquangminh</dc:creator>
			<guid isPermaLink="true">https://www.forum.vnpro.org/forum/ccnp-security/security-core/442347-mesh-firewall</guid>
		</item>
		<item>
			<title>Lựa chọn chế độ hoạt động phù hợp cho IDS/IPS</title>
			<link>https://www.forum.vnpro.org/forum/ccnp-security/security-core/442281-lựa-chọn-chế-độ-hoạt-động-phù-hợp-cho-ids-ips</link>
			<pubDate>Mon, 06 Jul 2026 09:58:52 GMT</pubDate>
			<description>Lựa chọn chế độ hoạt động phù hợp cho IDS/IPS 
 
 
Một trong những quyết định quan trọng nhất khi triển khai IDS/IPS không phải là chọn hãng sản xuất...</description>
			<content:encoded><![CDATA[<b>Lựa chọn chế độ hoạt động phù hợp cho IDS/IPS</b><br />
<br />
<br />
Một trong những quyết định quan trọng nhất khi triển khai IDS/IPS không phải là chọn hãng sản xuất hay model thiết bị, mà là <b>lựa chọn đúng chế độ hoạt động (Operating Mode)</b>.<br />
<br />
Trong các hệ thống doanh nghiệp lớn, rất hiếm khi chỉ có một IDS/IPS duy nhất. Thay vào đó, nhiều cảm biến (sensor) được triển khai ở các vị trí khác nhau và hoạt động ở những chế độ khác nhau để cân bằng giữa <b>khả năng bảo vệ</b>, <b>hiệu năng</b> và <b>tính sẵn sàng của dịch vụ</b>.<br />
<br />
Điều quan trọng là hiểu <b>lưu lượng nào đang được phân tích</b> và <b>IDS/IPS có quyền can thiệp vào lưu lượng đó hay không</b>. <hr /> <b>1. Inline Mode (IPS Mode) – Chủ động ngăn chặn</b><br />
<br />
<br />
Trong <b>Inline Mode</b>, còn gọi là <b>IPS Mode</b>, thiết bị được đặt trực tiếp trên đường đi của lưu lượng (<b>inline</b>).<br />
<br />
Điều đó có nghĩa là <b>mọi gói tin thực tế (real traffic)</b> đều phải đi qua IDS/IPS trước khi đến đích.<br />
<br />
Nhờ nằm ngay trên đường truyền, IPS có thể thực hiện các hành động theo thời gian thực như:<ul><li>Chặn gói tin độc hại.</li>
<li>Hủy phiên TCP (TCP Reset).</li>
<li>Loại bỏ phiên kết nối.</li>
<li>Ngăn chặn khai thác lỗ hổng.</li>
<li>Thực thi chính sách bảo mật ngay lập tức.</li>
</ul><br />
Đây là chế độ phù hợp cho:<ul><li>Data Center</li>
<li>Hệ thống tài chính</li>
<li>Mạng chính phủ</li>
<li>Hạ tầng quan trọng (Critical Infrastructure)</li>
<li>Các môi trường yêu cầu mức độ bảo mật cao</li>
</ul><br />
Tuy nhiên, Inline Mode cũng đặt ra yêu cầu rất cao về việc tinh chỉnh chính sách (Policy Tuning).<br />
<br />
Nếu IPS xảy ra <b>False Positive</b>, lưu lượng hợp lệ có thể bị chặn, gây gián đoạn dịch vụ hoặc ảnh hưởng đến các ứng dụng quan trọng.  <hr /> <b>2. Passive Mode (IDS Mode) – Quan sát nhưng không can thiệp</b><br />
<br />
<br />
Trong <b>Passive Mode</b>, còn gọi là <b>IDS Mode</b>, thiết bị <b>không nằm trên đường đi của lưu lượng</b>.<br />
<br />
Thay vào đó, IDS chỉ nhận <b>bản sao (copy)</b> của lưu lượng để phân tích.<br />
<br />
Điều này mang lại một lợi thế rất lớn:<br />
<br />
👉 <b>Không có nguy cơ làm gián đoạn dịch vụ</b>, vì lưu lượng thật vẫn đi trực tiếp đến đích mà không bị IDS can thiệp.<br />
<br />
Khi phát hiện dấu hiệu bất thường, IDS sẽ:<ul><li>Ghi log.</li>
<li>Sinh cảnh báo.</li>
<li>Gửi sự kiện về SOC hoặc SIEM.</li>
</ul><br />
Nhưng <b>không chặn lưu lượng</b>.<br />
<br />
Passive Mode đặc biệt phù hợp với:<ul><li>Môi trường Production yêu cầu độ ổn định cao.</li>
<li>Hệ thống chưa sẵn sàng triển khai IPS.</li>
<li>Giai đoạn đánh giá và xây dựng chính sách phát hiện.</li>
</ul><hr /> <b>3. Hybrid Approach – Cách triển khai được nhiều doanh nghiệp lựa chọn</b><br />
<br />
<br />
Trong thực tế, rất ít tổ chức chuyển ngay sang chế độ <b>Protect Mode</b>.<br />
<br />
Một phương pháp phổ biến là:<br />
<br />
<b>Bước 1:</b> Triển khai IDS ở chế độ Detect (Passive Mode).<br />
<br />
↓<br />
<br />
<b>Bước 2:</b> Theo dõi các cảnh báo trong một khoảng thời gian.<br />
<br />
↓<br />
<br />
<b>Bước 3:</b> Điều chỉnh signature và chính sách để giảm false positive.<br />
<br />
↓<br />
<br />
<b>Bước 4:</b> Chuyển dần sang IPS (Protect Mode) đối với các lưu lượng hoặc vùng mạng đã được kiểm chứng.<br />
<br />
Cách tiếp cận này giúp doanh nghiệp:<ul><li>Hiểu rõ hành vi lưu lượng bình thường.</li>
<li>Giảm nguy cơ chặn nhầm.</li>
<li>Tăng mức độ tin cậy của hệ thống trước khi kích hoạt chức năng ngăn chặn.</li>
</ul><hr /> <b>SPAN – &quot;Mắt thần&quot; của IDS</b><br />
<br />
<br />
Một câu hỏi thường gặp là:<div style="margin-left:40px">Nếu IDS không nằm trên đường truyền thì nó lấy lưu lượng ở đâu?</div> <br />
Câu trả lời là <b>SPAN (Switch Port Analyzer)</b>.<br />
<br />
Đây là tính năng trên <b>Cisco Catalyst Switch</b> cho phép sao chép toàn bộ lưu lượng từ:<ul><li>Một cổng (Port)</li>
<li>Một VLAN</li>
<li>Hoặc nhiều nguồn khác</li>
</ul><br />
đến một cổng đích để IDS phân tích.<br />
<br />
Điểm quan trọng là:<ul><li>Thiết bị người dùng vẫn giao tiếp bình thường.</li>
<li>IDS chỉ nhận bản sao của lưu lượng.</li>
<li>Không ảnh hưởng đến hiệu năng hay đường đi của gói tin.</li>
</ul><br />
SPAN là phương pháp phổ biến nhất để triển khai IDS trong các mạng doanh nghiệp. <hr /> <b>RSPAN và ERSPAN</b><br />
<br />
<br />
Trong nhiều hệ thống lớn, IDS không đặt cùng switch với lưu lượng cần giám sát.<br />
<br />
Cisco cung cấp hai cơ chế mở rộng:<br />
<br />
<b>RSPAN (Remote SPAN)</b><br />
<br />
<br />
Cho phép truyền lưu lượng SPAN qua một VLAN chuyên dụng đến switch khác trong cùng mạng Layer 2.<br />
<br />
<b>ERSPAN (Encapsulated Remote SPAN)</b><br />
<br />
<br />
Đóng gói lưu lượng SPAN trong gói GRE để truyền qua mạng IP.<br />
<br />
Nhờ ERSPAN, lưu lượng có thể được gửi đến:<ul><li>Trung tâm SOC.</li>
<li>Data Center khác.</li>
<li>Máy ảo IDS đặt trên Cloud.</li>
<li>Hệ thống phân tích tập trung.</li>
</ul><br />
Đây là giải pháp rất phổ biến trong các doanh nghiệp có nhiều chi nhánh hoặc hạ tầng phân tán. <hr /> <b>Đừng quên &quot;đường đến&quot; của IDS</b><br />
<br />
<br />
Một sai sót thường gặp khi triển khai IDS dưới dạng <b>Virtual Machine</b> hoặc trong môi trường Cloud là chỉ quan tâm đến IDS mà quên mất đường truyền đưa lưu lượng đến cảm biến.<br />
<br />
Nếu bản sao lưu lượng không đến được IDS hoặc bị gián đoạn, hệ thống sẽ không thể quan sát đầy đủ các sự kiện an ninh.<br />
<br />
Vì vậy, khi triển khai IDS/IPS dưới dạng VM (on-premises hoặc cloud), cần thiết kế:<ul><li>Đường định tuyến dự phòng (Resilient Routing Paths).</li>
<li>Kết nối ổn định cho SPAN, RSPAN hoặc ERSPAN.</li>
<li>Hạ tầng mạng đủ băng thông để truyền lưu lượng giám sát.</li>
</ul><br />
Một cảm biến không nhận được dữ liệu cũng giống như một camera an ninh bị mất tín hiệu: thiết bị vẫn hoạt động, nhưng không còn giá trị giám sát. <hr /> <b>Góc nhìn của một Security Architect</b><br />
<br />
<br />
Nhiều doanh nghiệp nghĩ rằng <b>IPS luôn tốt hơn IDS</b> vì có khả năng chặn tấn công. Thực tế, không có chế độ nào là &quot;tốt nhất&quot; cho mọi tình huống.<ul><li><b>IDS (Passive Mode)</b> phù hợp khi ưu tiên tính sẵn sàng, cần quan sát lưu lượng hoặc đang trong giai đoạn tinh chỉnh chính sách.</li>
<li><b>IPS (Inline Mode)</b> phù hợp khi doanh nghiệp đã hiểu rõ hành vi lưu lượng và sẵn sàng chủ động ngăn chặn các mối đe dọa theo thời gian thực.</li>
<li><b>Hybrid Approach</b> là lựa chọn phổ biến nhất hiện nay, cho phép chuyển đổi từng bước từ giám sát sang bảo vệ chủ động sau khi đã tối ưu chính sách.</li>
</ul><br />
Một kiến trúc bảo mật trưởng thành thường kết hợp cả ba cách tiếp cận này, tùy theo mức độ quan trọng của từng vùng mạng và yêu cầu vận hành. <hr /> <b>Câu hỏi ôn tập</b><br />
<br />
<br />
<b>Bốn chiến lược nào sau đây là các vị trí triển khai IDS/IPS hiệu quả để tối đa hóa phạm vi bảo vệ và khả năng phát hiện mối đe dọa? (Chọn bốn)</b><ul><li>✅ Place IDS/IPS at aggregation points.</li>
<li>✅ Deploy IDS/IPS at perimeter defense.</li>
<li>❌ Install IDS/IPS on user devices.</li>
<li>✅ Position IDS/IPS in internal segments.</li>
<li>❌ Exclude IDS/IPS from cloud environments.</li>
<li>✅ Utilize cloud &amp; hybrid environments.</li>
<li>❌ Place the IDS/IPS on the outside network after the firewall between the service provider router.</li>
</ul><br />
<b>Đáp án đúng:</b><ul><li><b>Place IDS/IPS at aggregation points</b></li>
<li><b>Deploy IDS/IPS at perimeter defense</b></li>
<li><b>Position IDS/IPS in internal segments</b></li>
<li><b>Utilize cloud &amp; hybrid environments</b></li>
</ul><br />
<b>Giải thích:</b> Để xây dựng kiến trúc <b>Defense in Depth</b>, IDS/IPS nên được triển khai ở nhiều lớp của hệ thống: tại các điểm hội tụ lưu lượng (Aggregation Points) để thu thập thông tin ngữ cảnh, tại <b>Perimeter</b> để ngăn chặn các mối đe dọa từ Internet, trước các <b>Internal Segments</b> nhằm phát hiện và ngăn chặn <b>Lateral Movement</b>, và trong <b>Cloud &amp; Hybrid Cloud</b> để bảo vệ các workload và lưu lượng East-West. Việc đặt IDS/IPS bên ngoài firewall, phía mạng của nhà cung cấp dịch vụ, thường không được khuyến nghị vì thiết bị sẽ phải xử lý lượng lớn lưu lượng chưa được firewall lọc và không phản ánh đúng mục tiêu bảo vệ của mạng doanh nghiệp.​]]></content:encoded>
			<category domain="https://www.forum.vnpro.org/forum/ccnp-security/security-core">CCNP Security Core</category>
			<dc:creator>dangquangminh</dc:creator>
			<guid isPermaLink="true">https://www.forum.vnpro.org/forum/ccnp-security/security-core/442281-lựa-chọn-chế-độ-hoạt-động-phù-hợp-cho-ids-ips</guid>
		</item>
		<item>
			<title>Redistribute vào OSPF</title>
			<link>https://www.forum.vnpro.org/forum/ccnp-security/security-core/442223-redistribute-vào-ospf</link>
			<pubDate>Fri, 03 Jul 2026 10:54:55 GMT</pubDate>
			<description>Câu chuyện CCIE Lab EI tại Brussels: 20 phút trước giờ nghỉ trưa và bài học nhớ đời về OSPF Redistribution 
 
 
Có một bài học mà tôi vẫn thường chia...</description>
			<content:encoded><![CDATA[<b>Câu chuyện CCIE Lab EI tại Brussels: 20 phút trước giờ nghỉ trưa và bài học nhớ đời về OSPF Redistribution</b><br />
<br />
<br />
Có một bài học mà tôi vẫn thường chia sẻ với các học viên CCIE Enterprise Infrastructure sau mỗi kỳ thi Lab.<br />
<br />
Không phải là EVPN, không phải Segment Routing hay SDA Fabric.<br />
<br />
Mà là... <b>Route Redistribution</b>.<br />
<br />
Đó là một tình huống xảy ra trong buổi thi CCIE Lab kéo dài 8 giờ tại Brussels. Khi đồng hồ chỉ còn khoảng 20 phút nữa là đến giờ nghỉ trưa (Lunch Time), tôi gặp một bài yêu cầu khá quen thuộc: <b>redistribute EIGRP vào OSPF</b>. Đọc đề xong, tôi nghĩ: &quot;Phần này chắc chỉ mất vài phút.&quot;<br />
<br />
Nhưng rồi mọi thứ lại không đơn giản như vậy. <hr /> <b>Bước đầu tiên: Đừng nhìn vào lệnh redistribute</b><br />
<br />
<br />
Đây là sai lầm mà rất nhiều người mắc phải.<br />
<br />
Khi route không xuất hiện trong OSPF, phản xạ đầu tiên thường là kiểm tra:<br />
redistribute eigrp 100 subnets<br />
<br />
hoặc:<br />
show ip protocols<br />
<br />
Nhưng trong Lab CCIE, nếu đi theo hướng này ngay từ đầu, bạn rất dễ mất hàng chục phút.<br />
<br />
Điều đầu tiên tôi luôn tự hỏi là:<div style="margin-left:40px">&quot;Route cần redistribute đã thực sự tồn tại trong Routing Table chưa?&quot;</div> <br />
Đó là quy luật đầu tiên của Redistribution.<br />
<br />
Redistribution <b>không lấy route trực tiếp từ EIGRP Topology Table hay OSPF LSDB</b>.<br />
<br />
Nó chỉ lấy route từ:<br />
Routing Protocol<br />
│<br />
▼<br />
IP Routing Table<br />
│<br />
▼<br />
Routing Protocol<br />
<br />
Nếu route chưa được cài vào IP Routing Table thì Redistribution hoàn toàn không có gì để làm. <hr /> <b>Kiểm tra giao thức nguồn trước</b><br />
<br />
<br />
Tôi bắt đầu với giao thức nguồn.<br />
<br />
Nếu đang redistribute từ EIGRP sang OSPF thì việc đầu tiên là kiểm tra EIGRP đã học route hay chưa.<br />
<br />
Ví dụ:<br />
show ip eigrp topology<br />
<br />
Nếu là OSPF thì sẽ là:<br />
show ip ospf database<br />
<br />
Nếu là RIP:<br />
show ip rip database<br />
<br />
Nếu là BGP:<br />
show ip bgp<br />
<br />
May mắn là trong bài thi hôm đó, EIGRP đã học đầy đủ các route.<br />
<br />
Vậy vấn đề không nằm ở giao thức nguồn. <hr /> <b>Route đã vào Routing Table chưa?</b><br />
<br />
<br />
Bước tiếp theo:<br />
show ip route<br />
<br />
hoặc<br />
show ip route &lt;prefix&gt;<br />
<br />
Đây mới là nơi quyết định Redistribution có diễn ra hay không.<br />
<br />
Trong bài thi hôm đó, route đã nằm trong Routing Table.<br />
<br />
Điều đó đồng nghĩa:<ul><li>Neighbor OK.</li>
<li>EIGRP hoạt động bình thường.</li>
<li>Administrative Distance không có vấn đề.</li>
<li>Route Selection cũng không có vấn đề.</li>
</ul><br />
Đến đây tôi mới bắt đầu kiểm tra phần Redistribution. <hr /> <b>OSPF có rất nhiều tùy chọn và cũng rất nhiều &quot;cái bẫy&quot;</b><br />
<br />
<br />
So với RIP hay EIGRP, OSPF có nhiều tham số hơn trong lệnh redistribute.<br />
<br />
Ví dụ:<br />
router ospf 1<br />
redistribute eigrp 100 ?<br />
<br />
Cisco IOS sẽ hiển thị:<br />
metric<br />
metric-type<br />
nssa-only<br />
route-map<br />
subnets<br />
tag<br />
<br />
Mỗi tham số đều có thể là nguyên nhân khiến Redistribution hoạt động không đúng như mong muốn. <hr /> <b>Seed Metric không phải là thủ phạm</b><br />
<br />
<br />
Khác với EIGRP và RIP, OSPF đã có Seed Metric mặc định.<br />
<br />
Giá trị mặc định là:<br />
20<br />
<br />
Điều đó có nghĩa là nếu bạn quên:<br />
metric<br />
<br />
thì OSPF <b>vẫn redistribute bình thường</b>.<br />
<br />
Đây là khác biệt rất lớn so với EIGRP.<br />
<br />
Trong bài Lab hôm đó, metric hoàn toàn không phải nguyên nhân. <hr /> <b>Kiểm tra Metric-Type</b><br />
<br />
<br />
OSPF hỗ trợ hai loại External Route. <b>Type 2 (E2)</b><br />
<br />
<br />
Đây là mặc định.<br />
<br />
Ví dụ trong Routing Table:<br />
O E2 10.1.3.0/24<br />
<br />
Với E2, mọi router đều giữ nguyên Seed Metric.<br />
<br />
Ví dụ Seed Metric bằng 20.<br />
<br />
Dù router cách ASBR một hop hay mười hop thì Metric vẫn là 20. <hr /> <b>Type 1 (E1)</b><br />
<br />
<br />
Nếu cấu hình:<br />
metric-type 1<br />
<br />
thì Metric cuối cùng sẽ bằng:<br />
Seed Metric<br />
+<br />
Toàn bộ Cost OSPF đến ASBR<br />
<br />
Các router càng xa ASBR thì Cost càng lớn.<br />
<br />
Điều này rất quan trọng trong các mạng có nhiều điểm Redistribution. <hr /> <b>Cái bẫy thật sự: Thiếu từ khóa subnets</b><br />
<br />
<br />
Sau khoảng vài phút kiểm tra, tôi nhìn lại cấu hình và phát hiện đúng một dòng:<br />
redistribute eigrp 100<br />
<br />
Thiếu đúng một từ.<br />
subnets<br />
<br />
Đây là một lỗi kinh điển.<br />
<br />
Trong OSPFv2:<br />
<br />
Nếu <b>không có</b> từ khóa:<br />
subnets<br />
<br />
OSPF chỉ redistribute các mạng classful.<br />
<br />
Ví dụ:<br />
10.0.0.0/8<br />
<br />
hoặc<br />
172.16.0.0/16<br />
<br />
hoặc<br />
192.168.1.0/24<br />
<br />
Trong khi toàn bộ bài Lab đều sử dụng VLSM.<br />
<br />
Ví dụ:<br />
10.1.3.0/24<br />
10.1.23.0/24<br />
<br />
Những route này sẽ <b>không bao giờ được redistribute</b> nếu thiếu subnets.<br />
<br />
Chỉ cần thêm đúng một từ:<br />
redistribute eigrp 100 subnets<br />
<br />
toàn bộ bài bắt đầu hoạt động.<br />
<br />
Đó là một bài học mà tôi không bao giờ quên. <hr /> <b>Kiểm tra bằng show ip protocols</b><br />
<br />
<br />
Sau khi sửa cấu hình, tôi luôn xác nhận bằng:<br />
show ip protocols<br />
<br />
Kết quả mong muốn là:<br />
Routing Protocol is &quot;ospf 1&quot;<br />
<br />
Redistributing External Routes from<br />
<br />
eigrp 100, includes subnets<br />
<br />
Nếu không thấy dòng:<br />
includes subnets<br />
<br />
thì tôi biết mình vẫn còn thiếu cấu hình. <hr /> <b>Kiểm tra LSDB</b><br />
<br />
<br />
Bước tiếp theo:<br />
show ip ospf database<br />
<br />
Nếu Redistribution thành công thì các route sẽ xuất hiện trong:<br />
Type-5 AS External Link States<br />
<br />
Ví dụ:<br />
10.1.3.0<br />
10.1.23.0<br />
<br />
Nếu là NSSA thì trước tiên chúng sẽ xuất hiện dưới dạng:<br />
Type-7 LSA<br />
<br />
sau đó được ABR chuyển đổi thành Type-5 LSA khi quảng bá sang các Area khác. <hr /> <b>Kiểm tra trên ASBR</b><br />
<br />
<br />
Một lệnh mà tôi gần như luôn sử dụng trong Lab là:<br />
show ip route 10.1.3.0<br />
<br />
Tôi muốn nhìn thấy:<br />
Known via &quot;eigrp 100&quot;<br />
<br />
Redistributing via eigrp 100, ospf 1<br />
<br />
Advertised by ospf 1 subnets<br />
<br />
Ba dòng này xác nhận toàn bộ chuỗi xử lý:<ul><li>Route được học từ EIGRP.</li>
<li>Route đang được redistribute vào OSPF.</li>
<li>OSPF quảng bá route với tùy chọn subnets.</li>
</ul><hr /> <b>Kiểm tra trên router khác</b><br />
<br />
<br />
Trên các router không phải ASBR:<br />
show ip route<br />
<br />
Tôi mong đợi thấy:<br />
O E2 10.1.3.0/24 [110/20]<br />
<br />
Nếu dùng:<br />
metric-type 1<br />
<br />
thì route sẽ hiển thị:<br />
O E1<br />
<br />
Nếu đi qua NSSA:<br />
O N1<br />
O N2<br />
<br />
Nhìn vào ký hiệu trong Routing Table là có thể biết ngay loại External Route đang được sử dụng. <hr /> <b>Với OSPFv3 thì sao?</b><br />
<br />
<br />
Nếu là IPv6, tôi sẽ dùng:<br />
show ipv6 protocols<br />
<br />
Để kiểm tra:<ul><li>Giao thức nào đang được redistribute.</li>
<li>Seed Metric.</li>
<li>Có sử dụng:</li>
</ul>include-connected<br />
<br />
hay không.<br />
<br />
Sau đó kiểm tra:<br />
show ipv6 ospf database<br />
<br />
Các route redistribute sẽ xuất hiện trong:<br />
Type-5 AS External Link States<br />
<br />
Cuối cùng xác nhận trên router khác bằng:<br />
show ipv6 route<br />
<br />
với các ký hiệu:<br />
OE2<br />
OE1<br />
ON1<br />
ON2<br />
<br />
giống như OSPFv2 nhưng áp dụng cho IPv6. <hr /> <b>Một lưu ý rất dễ mất điểm trong Lab</b><br />
<br />
<br />
Nếu redistribute từ BGP vào OSPF, EIGRP hoặc RIP, Cisco chỉ redistribute <b>eBGP routes</b> theo mặc định.<br />
<br />
Các route học từ <b>iBGP</b> sẽ không được redistribute.<br />
<br />
Muốn đưa iBGP vào Redistribution phải cấu hình:<br />
router bgp &lt;ASN&gt;<br />
bgp redistribute-internal<br />
<br />
Đây là chi tiết nhỏ nhưng hoàn toàn có thể khiến bạn mất điểm nếu không để ý. <hr /> <b>Kết thúc trước giờ nghỉ trưa</b><br />
<br />
<br />
Tôi sửa lại cấu hình, kiểm tra lại toàn bộ các bước một lần cuối:<ul><li>Giao thức nguồn đã học route.</li>
<li>Route đã được cài vào IP Routing Table.</li>
<li>Redistribution đã có subnets.</li>
<li>show ip protocols xác nhận đang redistribute EIGRP và <b>includes subnets</b>.</li>
<li>LSDB đã xuất hiện Type-5 LSA.</li>
<li>Router khác học được route với ký hiệu <b>O E2</b>.</li>
</ul><br />
Tất cả hoàn tất trước khi giám thị thông báo nghỉ trưa.<br />
<br />
Sau nhiều năm làm việc và hướng dẫn CCIE, tôi nhận ra rằng những bài Redistribution hiếm khi đánh đố bằng cú pháp. Chúng đánh vào tư duy xử lý sự cố. Người mất nhiều thời gian nhất thường là người bắt đầu từ lệnh redistribute. Còn người giải nhanh thường bắt đầu từ câu hỏi rất đơn giản:<div style="margin-left:40px"><b>&quot;Route này đã thực sự đi vào IP Routing Table chưa?&quot;</b></div> <br />
Chỉ cần trả lời đúng câu hỏi đó, bạn đã loại bỏ được hơn một nửa các nguyên nhân gây lỗi trong những bài Redistribution của CCIE Lab.<br />
​]]></content:encoded>
			<category domain="https://www.forum.vnpro.org/forum/ccnp-security/security-core">CCNP Security Core</category>
			<dc:creator>dangquangminh</dc:creator>
			<guid isPermaLink="true">https://www.forum.vnpro.org/forum/ccnp-security/security-core/442223-redistribute-vào-ospf</guid>
		</item>
		<item>
			<title>Ids/ips</title>
			<link>https://www.forum.vnpro.org/forum/ccnp-security/security-core/442052-ids-ips</link>
			<pubDate>Sun, 28 Jun 2026 07:57:06 GMT</pubDate>
			<description>Các tính năng chính của IDS/IPS 
 
 
Những kẻ tấn công mạng ngày càng tinh vi trong việc ngụy trang lưu lượng độc hại để trông giống như lưu lượng...</description>
			<content:encoded><![CDATA[<b>Các tính năng chính của IDS/IPS</b><br />
<br />
<br />
Những kẻ tấn công mạng ngày càng tinh vi trong việc <b>ngụy trang lưu lượng độc hại</b> để trông giống như lưu lượng hợp lệ, giúp chúng vượt qua các cơ chế bảo mật cơ bản. Các mối đe dọa này thường được ẩn bên trong những luồng dữ liệu có vẻ bình thường, khiến các <b>firewall truyền thống ở Layer 3</b> khó có thể phát hiện.<br />
<br />
Trong nhiều trường hợp, kẻ tấn công còn <b>giả mạo nguồn gửi (IP Spoofing)</b> để lưu lượng trông như xuất phát từ một thiết bị hoặc hệ thống đáng tin cậy, làm tăng thêm độ khó cho việc phát hiện.<br />
<br />
Để đối phó với những kỹ thuật này, doanh nghiệp cần các giải pháp có khả năng <b>kiểm tra sâu hơn tiêu đề (header) của gói tin</b>. Đó chính là vai trò của <b>Intrusion Detection System (IDS)</b> và <b>Intrusion Prevention System (IPS)</b>. Hai hệ thống này sử dụng <b>Deep Packet Inspection (DPI)</b> để phân tích phần <b>payload ở tầng ứng dụng</b>, từ đó phát hiện mã độc, hành vi bất thường, vi phạm chính sách và các mẫu tấn công mà firewall truyền thống không thể nhận biết. <hr /> <b>Vì sao chỉ dựa vào địa chỉ IP là chưa đủ?</b><br />
<br />
<br />
Hãy tưởng tượng bạn là một Security Architect nhận được cảnh báo về hoạt động bất thường trong mạng doanh nghiệp.<br />
<br />
Hiện tại, hệ thống chỉ sử dụng:<ul><li>Cơ chế xác thực người dùng.</li>
<li>Firewall kiểm soát lưu lượng dựa trên địa chỉ IP.</li>
</ul><br />
Đây đều là những lớp bảo vệ quan trọng, nhưng nhóm bảo mật nhận thấy chúng không đủ để phát hiện các cuộc tấn công hiện đại.<br />
<br />
Lý do là <b>địa chỉ IP chỉ cho biết nguồn và đích của gói tin</b>, chứ không phản ánh nội dung thực sự bên trong gói tin.<br />
<br />
Một firewall Layer 3 có thể cho phép lưu lượng đi qua vì IP nguồn được phép, nhưng hoàn toàn không biết rằng payload chứa:<ul><li>Mã khai thác lỗ hổng (Exploit)</li>
<li>Malware</li>
<li>Ransomware</li>
<li>Shellcode</li>
<li>Lệnh Command &amp; Control (C2)</li>
</ul><br />
Nói cách khác, <b>Layer 3 chỉ trả lời câu hỏi &quot;gói tin đến từ đâu và đi đến đâu&quot;, chứ không trả lời &quot;gói tin đang mang nội dung gì&quot;.</b>  <hr /> <b>Địa chỉ IP không đồng nghĩa với sự tin cậy</b><br />
<br />
<br />
Nhiều người cho rằng nếu một thiết bị đã được cấp địa chỉ IP sau khi xác thực thì lưu lượng từ thiết bị đó có thể được tin cậy.<br />
<br />
Đây là một giả định không an toàn.<br />
<br />
Trong thực tế:<ul><li>Người dùng có thể tự gán địa chỉ IP tĩnh.</li>
<li>Kẻ tấn công có thể giả mạo địa chỉ IP (IP Spoofing).</li>
<li>Nếu Network Admission Control (NAC) yếu hoặc không được triển khai, thiết bị trái phép vẫn có thể tham gia vào mạng.</li>
</ul><br />
Điều đó có nghĩa là một gói tin mang địa chỉ IP &quot;đáng tin cậy&quot; vẫn có thể chứa nội dung độc hại.<br />
<br />
Chính vì vậy, doanh nghiệp cần các cơ chế kiểm tra sâu hơn thay vì chỉ dựa vào thông tin địa chỉ IP. <hr /> <b>Deep Packet Inspection (DPI)</b><br />
<br />
<br />
IDS và IPS sử dụng <b>Deep Packet Inspection (DPI)</b> để phân tích nội dung thực tế của gói tin.<br />
<br />
Thay vì chỉ đọc:<ul><li>IP Source</li>
<li>IP Destination</li>
<li>TCP/UDP Port</li>
</ul><br />
DPI tiếp tục kiểm tra:<ul><li>Payload của tầng ứng dụng.</li>
<li>Định dạng giao thức.</li>
<li>Chuỗi dữ liệu đặc trưng của malware.</li>
<li>Dấu hiệu khai thác lỗ hổng.</li>
<li>Vi phạm chính sách bảo mật.</li>
</ul><br />
Qua đó, hệ thống có thể xác định liệu lưu lượng có thực sự hợp lệ hay đang chứa mã độc được ngụy trang. <hr /> <b>IDS và IPS hoạt động như thế nào?</b><br />
<br />
<br />
IDS và IPS liên tục phân tích lưu lượng mạng nhằm phát hiện:<ul><li>Hành vi bất thường (Anomalies)</li>
<li>Mẫu tấn công đã biết</li>
<li>Vi phạm chính sách bảo mật</li>
</ul><br />
Để nhận diện các mối đe dọa, hệ thống sử dụng <b>Signature</b>.<br />
<br />
<b>Signature</b> là tập hợp các mẫu nhận dạng (pattern) đại diện cho một kiểu tấn công hoặc hành vi cụ thể. Khi lưu lượng khớp với một signature đã biết, IDS/IPS sẽ phát hiện và đưa ra phản ứng phù hợp.<br />
<br />
Ngoài việc dựa trên signature, nhiều giải pháp IDS/IPS hiện đại còn kết hợp các kỹ thuật như phân tích hành vi (Behavior Analysis) và phát hiện bất thường (Anomaly Detection) để nhận diện các mối đe dọa mới. <hr /> <b>Ba mô hình triển khai IDS/IPS</b><br />
<br />
<br />
IDS/IPS có thể được triển khai theo nhiều mô hình khác nhau, tùy thuộc vào yêu cầu giám sát hoặc ngăn chặn của hệ thống. Mặc dù tài liệu đề cập đến ba cách triển khai, điểm quan trọng nhất là sự khác biệt trong cách phản ứng với các mối đe dọa. <hr /> <b>Sự khác biệt giữa IDS và IPS</b><br />
<br />
<b>IDS (Intrusion Detection System)</b><br />
<br />
<br />
IDS hoạt động ở chế độ giám sát.<br />
<br />
Khi phát hiện lưu lượng đáng ngờ, IDS sẽ:<ul><li>Ghi log.</li>
<li>Sinh cảnh báo.</li>
<li>Thông báo cho quản trị viên.</li>
</ul><br />
Tuy nhiên, IDS <b>không can thiệp vào luồng lưu lượng</b>, vì vậy gói tin vẫn tiếp tục được chuyển đến đích.  <hr /> <b>IPS (Intrusion Prevention System)</b><br />
<br />
<br />
IPS hoạt động <b>Inline</b>, nằm trực tiếp trên đường đi của lưu lượng.<br />
<br />
Khi phát hiện lưu lượng độc hại, IPS có thể:<ul><li>Chặn gói tin.</li>
<li>Hủy phiên kết nối.</li>
<li>Reset TCP Session.</li>
<li>Ngăn chặn cuộc tấn công theo thời gian thực.</li>
</ul><br />
Nhờ đó, mối đe dọa được xử lý ngay trước khi đến máy chủ hoặc người dùng. <hr /> <b>Tại sao không phải lúc nào cũng nên chặn?</b><br />
<br />
<br />
Đây là câu hỏi rất phổ biến khi triển khai IPS.<br />
<br />
Về lý thuyết, chặn lưu lượng độc hại luôn là lựa chọn tốt nhất.<br />
<br />
Tuy nhiên, trong thực tế, IPS có thể gặp <b>False Positive</b> — tức là nhận diện nhầm lưu lượng hợp lệ thành lưu lượng tấn công.<br />
<br />
Nếu IPS chặn nhầm các gói tin của một ứng dụng quan trọng, hậu quả có thể là:<ul><li>Gián đoạn dịch vụ.</li>
<li>Mất kết nối giữa các hệ thống.</li>
<li>Ứng dụng ngừng hoạt động.</li>
<li>Downtime ảnh hưởng đến hoạt động kinh doanh.</li>
</ul><br />
Ngay cả khi TCP thực hiện truyền lại (Retransmission), chính sách IPS vẫn có thể tiếp tục chặn các gói tin đó.<br />
<br />
Do đó, việc triển khai IPS luôn cần cân bằng giữa <b>mức độ bảo mật</b> và <b>tính sẵn sàng của dịch vụ</b>.  <hr /> <b>Kết hợp bảo vệ Endpoint</b><br />
<br />
<br />
Trong một số hệ thống quan trọng, doanh nghiệp có thể lựa chọn:<ul><li>Cho phép lưu lượng đi qua sau khi được kiểm tra.</li>
<li>Không chặn ngay trên mạng.</li>
<li>Tăng cường bảo vệ tại Endpoint.</li>
</ul><br />
Giải pháp thường được sử dụng là:<ul><li>Host-Based Intrusion Prevention System (HIPS)</li>
<li>Antivirus</li>
<li>Antispyware</li>
<li>Endpoint Detection and Response (EDR)</li>
</ul><br />
Cách tiếp cận nhiều lớp này giúp giảm rủi ro do false positive trên mạng, đồng thời vẫn duy trì khả năng phát hiện và ngăn chặn mối đe dọa tại thiết bị đầu cuối. <hr /> <b>Kết luận</b><br />
<br />
<br />
IDS và IPS là những thành phần quan trọng trong kiến trúc phòng thủ nhiều lớp (Defense in Depth). Trong khi firewall chủ yếu kiểm soát lưu lượng dựa trên địa chỉ IP và cổng dịch vụ, IDS/IPS sử dụng <b>Deep Packet Inspection (DPI)</b> để phân tích nội dung thực tế của gói tin, phát hiện các mối đe dọa ẩn trong payload. IDS tập trung vào giám sát và cảnh báo, còn IPS có khả năng ngăn chặn tấn công theo thời gian thực. Khi triển khai IPS, doanh nghiệp cần cân nhắc giữa khả năng bảo vệ và nguy cơ gây gián đoạn dịch vụ do các trường hợp <b>false positive</b>, đồng thời kết hợp với các giải pháp bảo vệ endpoint như HIPS, Antivirus và EDR để xây dựng một hệ thống phòng thủ toàn diện.  <hr /> <b>Câu hỏi ôn tập</b><br />
<br />
<br />
<b>Yếu tố nào là cân nhắc quan trọng khi quyết định triển khai IPS để chủ động chặn các mối đe dọa?</b><ul><li>❌ The availability of up-to-date threat intelligence feeds for the IPS.</li>
<li>❌ The cost of implementing and maintaining the IPS.</li>
<li>✅ The potential for unintended disruptions to critical applications due to false positives.</li>
<li>❌ The complexity of configuring the IPS to integrate with existing network infrastructure.</li>
</ul><br />
<b>Đáp án đúng:</b> <b>The potential for unintended disruptions to critical applications due to false positives.</b><br />
<br />
<b>Giải thích:</b> IPS có khả năng chặn lưu lượng theo thời gian thực, nhưng nếu xảy ra <b>false positive</b>, hệ thống có thể chặn nhầm lưu lượng hợp lệ của các ứng dụng quan trọng, gây gián đoạn dịch vụ hoặc downtime. Vì vậy, trước khi triển khai IPS ở chế độ chặn (prevention mode), cần đánh giá kỹ chính sách phát hiện, hiệu chỉnh chữ ký (signature) và thử nghiệm trong môi trường phù hợp để giảm thiểu tác động đến hoạt động của doanh nghiệp.​]]></content:encoded>
			<category domain="https://www.forum.vnpro.org/forum/ccnp-security/security-core">CCNP Security Core</category>
			<dc:creator>dangquangminh</dc:creator>
			<guid isPermaLink="true">https://www.forum.vnpro.org/forum/ccnp-security/security-core/442052-ids-ips</guid>
		</item>
		<item>
			<title>Bạn đã làm IT nhiều năm… nhưng có một câu hỏi khiến bạn phải suy nghĩ:</title>
			<link>https://www.forum.vnpro.org/forum/ccnp-security/security-core/441920-bạn-đã-làm-it-nhiều-năm…-nhưng-có-một-câu-hỏi-khiến-bạn-phải-suy-nghĩ</link>
			<pubDate>Wed, 24 Jun 2026 08:15:47 GMT</pubDate>
			<description>“Nếu ngày mai doanh nghiệp gặp một cuộc tấn công mạng, mình có đủ khả năng để bảo vệ hệ thống không?” 
Đây là điều rất nhiều kỹ sư Network, System...</description>
			<content:encoded><![CDATA[<div class="img_align_center_wrapper"><img title="hình ảnh bài viết3.jpg" data-attachmentid="441921" width="449" height="299" data-align="center" border="0" src="filedata/fetch?id=441921&amp;d=1782288914" alt="Click image for larger version

Name:	hình ảnh bài viết3.jpg
Views:	11
Size:	230.0 KB
ID:	441921" data-fullsize-url="filedata/fetch?id=441921&amp;d=1782288914" data-thumb-url="filedata/fetch?id=441921&amp;d=1782288914&amp;type=thumb" data-title="Click on the image to see the original version" data-caption="hình ảnh bài viết3.jpg" class="bbcode-attachment align_center js-lightbox bbcode-attachment--lightbox" /></div><br />
 <br />
<span style="font-family:Calibri"><b><span style="font-family:&amp;amp">“Nếu ngày mai doanh nghiệp gặp một cuộc tấn công mạng, mình có đủ khả năng để bảo vệ hệ thống không?”</span></b></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Đây là điều rất nhiều kỹ sư Network, System Admin đang bắt đầu quan tâm.</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Bởi vì vài năm trước:</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">👉</span><span style="font-family:&amp;amp"> Biết cấu hình Router, Switch là một lợi thế.</span><br />
<span style="font-family:&amp;amp">👉</span><span style="font-family:&amp;amp"> Quản trị hệ thống ổn định là một kỹ năng quan trọng.</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Nhưng hiện tại…</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Một kỹ sư IT chuyên nghiệp không chỉ cần biết:</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">“Làm sao để hệ thống chạy?”</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Mà còn phải trả lời được:</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">“Làm sao để hệ thống được bảo vệ?”</span></span>  <hr /><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">🎯</span><span style="font-family:&amp;amp"> <b>Sự thay đổi của ngành IT đang diễn ra rất rõ ràng</b></span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Doanh nghiệp ngày càng phụ thuộc vào công nghệ.</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Dữ liệu ngày càng quan trọng.</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Các cuộc tấn công mạng ngày càng tinh vi.</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Vì vậy, nhu cầu về những kỹ sư có khả năng:</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">✅</span><span style="font-family:&amp;amp"> Hiểu kiến trúc bảo mật</span><br />
<span style="font-family:&amp;amp">✅</span><span style="font-family:&amp;amp"> Triển khai giải pháp phòng thủ</span><br />
<span style="font-family:&amp;amp">✅</span><span style="font-family:&amp;amp"> Kiểm soát truy cập người dùng</span><br />
<span style="font-family:&amp;amp">✅</span><span style="font-family:&amp;amp"> Bảo vệ dữ liệu và hệ thống mạng</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">đang ngày càng tăng.</span></span>  <hr /><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Có thể bạn đang ở một trong những tình huống này:</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">❓</span><span style="font-family:&amp;amp"> Bạn là Network Engineer nhưng muốn bước sang Security?</span><br />
<span style="font-family:&amp;amp">❓</span><span style="font-family:&amp;amp"> Bạn đã học CCNA/CCNP nhưng cảm thấy kiến thức bảo mật còn thiếu?</span><br />
<span style="font-family:&amp;amp">❓</span><span style="font-family:&amp;amp"> Công việc hiện tại bắt đầu yêu cầu bạn hiểu Firewall, VPN, Authentication, Threat Protection?</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Nếu câu trả lời là &quot;Có&quot;…</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Đây có thể là thời điểm phù hợp để bạn nâng cấp bản thân.</span></span>  <hr /><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">🚀</span> <b><span style="font-family:&amp;amp">VnPro khai giảng khóa học</span></b></span><br />
<span style="font-family:Calibri"><b><span style="font-family:&amp;amp">CCNP SECURITY – SCOR (350-701)</span></b></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">📅</span><span style="font-family:&amp;amp"> Khai giảng: <b>29/06/2026</b></span><br />
<span style="font-family:&amp;amp">⏰</span><span style="font-family:&amp;amp"> L</span>ị<span style="font-family:&amp;amp">ch h</span>ọ<span style="font-family:&amp;amp">c: </span><b><span style="font-family:&amp;amp">Tối 2-4-6</span></b></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">💻</span><span style="font-family:&amp;amp"> Hình thức: <b>ONLINE</b></span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Đây là khóa học dành cho những kỹ sư muốn xây dựng nền tảng chuyên sâu về Cisco Security với các nội dung trọng tâm:</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">🔹</span><span style="font-family:&amp;amp"> Network Security</span><br />
<span style="font-family:&amp;amp">🔹</span><span style="font-family:&amp;amp"> Secure Access</span><br />
<span style="font-family:&amp;amp">🔹</span><span style="font-family:&amp;amp"> Identity Management</span><br />
<span style="font-family:&amp;amp">🔹</span><span style="font-family:&amp;amp"> VPN &amp; Encryption</span><br />
<span style="font-family:&amp;amp">🔹</span><span style="font-family:&amp;amp"> Threat Protection</span><br />
<span style="font-family:&amp;amp">🔹</span><span style="font-family:&amp;amp"> Security Architecture</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Không chỉ học câu lệnh cấu hình…</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Mục tiêu quan trọng hơn là giúp học viên hiểu:</span></span><br />
<span style="font-family:Calibri"><b><span style="font-family:&amp;amp">Vì sao cần bảo mật?</span></b><br />
<span style="font-family:&amp;amp"><b>Bảo mật ở đâu?</b><br />
<b>Triển khai như thế nào trong môi trường thực tế?</b></span></span>  <hr /><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">💡</span><span style="font-family:&amp;amp"> Trong ngành CNTT, người phát triển nhanh không phải là người biết nhiều công cụ nhất.</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Mà là người liên tục nâng cấp tư duy và năng lực theo sự thay đổi của công nghệ.</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Hôm nay bạn đầu tư cho Security…</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Ngày mai bạn đang đầu tư cho giá trị nghề nghiệp của chính mình.</span></span>  <hr /><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">📩</span><span style="font-family:&amp;amp"> Bạn muốn biết CCNP Secutity SCOR có phù hợp với lộ trình nghề nghiệp của mình không?</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">Hãy inbox để được tư vấn lộ trình học phù hợp và nhận ngay ưu đãi đặc biệt Balo VnPro dành tặng đến bạn!</span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">☎</span><span style="font-family:&amp;amp"> Hotline/Zalo: 093 3427 079</span><br />
<span style="font-family:&amp;amp">👩</span><span style="font-family:&amp;amp"> Anh Thư: 033 9943 732</span><br />
<span style="font-family:&amp;amp">📧</span><span style="font-family:&amp;amp"> Email: <a href="mailto:phongkinhdoanh@vnpro.org"><span style="color:blue">phongkinhdoanh@vnpro.org</span></a></span></span><br />
<span style="font-family:Calibri"><span style="font-family:&amp;amp">#VnPro #CCNPSecurity <a href="https://www.forum.vnpro.org/search?searchJSON=%7B%22tag%22%3A%22scor%22%7D" class="b-bbcode b-bbcode__hashtag">scor</a> <a href="https://www.forum.vnpro.org/search?searchJSON=%7B%22tag%22%3A%22cybersecurity%22%7D" class="b-bbcode b-bbcode__hashtag">cybersecurity</a> #NetworkEngineer #CiscoSecurity #ITCareer</span></span><br />
​​]]></content:encoded>
			<category domain="https://www.forum.vnpro.org/forum/ccnp-security/security-core">CCNP Security Core</category>
			<dc:creator>Anh Thư</dc:creator>
			<guid isPermaLink="true">https://www.forum.vnpro.org/forum/ccnp-security/security-core/441920-bạn-đã-làm-it-nhiều-năm…-nhưng-có-một-câu-hỏi-khiến-bạn-phải-suy-nghĩ</guid>
		</item>
	</channel>
</rss>
