🛡️ 3 PHƯƠNG PHÁP LỌC OSPF LSA TYPE 5 TRÊN CISCO IOS: BẢN CHẤT KỸ THUẬT VÀ ỨNG DỤNG THỰC CHIẾN
Trong OSPF, các tuyến đường từ nguồn bên ngoài (External Routes) được quảng bá vào miền OSPF dưới dạng LSA Type 5 (Autonomous System External LSA) thông qua các ASBR (Autonomous System Boundary Router).
Để kiểm soát và lọc các dải mạng External này không cho lan truyền vào OSPF, chúng ta có 3 phương pháp chính:
Plaintext
! Khai báo Access-list chặn dải 172.16.0.1/32
R1(config)# ip access-list standard R1_L0
R1(config-std-nacl)# deny host 172.16.0.1
R1(config-std-nacl)# permit any
! Áp dụng Distribute-list chiều Out dưới tiến trình OSPF
R1(config)# router ospf 1
R1(config-router)# distribute-list R1_L0 out
Kết quả:
Kiểm tra bảng định tuyến trên R2 và R3, dải 172.16.0.1/32 đã bị loại bỏ hoàn toàn khỏi Bảng định tuyến OSPF. 🧪 2. LỌC BẰNG ROUTE-MAP KHI REDISTRIBUTE (LỌC DẢI 172.16.1.1/32)
Phương pháp này ngăn tuyến đường ngay từ khâu Redistribution (Tái định tuyến). Những dải mạng bị từ chối trong Route-Map sẽ không bao giờ được đưa vào tiến trình OSPF để sinh ra LSA Type 5.
Plaintext
! Khai báo ACL bắt dải 172.16.1.1/32
R1(config)# ip access-list standard R1_L1
R1(config-std-nacl)# permit host 172.16.1.1
! Tạo Route-Map loại bỏ dải 172.16.1.1/32 và cho phép các dải còn lại
R1(config)# route-map CONNECTED_TO_OSPF deny 10
R1(config-route-map)# match ip address R1_L1
R1(config)# route-map CONNECTED_TO_OSPF permit 20
! Áp dụng Route-Map vào lệnh Redistribute
R1(config)# router ospf 1
R1(config-router)# redistribute connected subnets route-map CONNECTED_TO_OSPF
Kết quả:
Tuyến 172.16.1.1/32 bị chặn ngay từ gốc và không được đưa vào OSPF. 🧪 3. LỌC BẰNG SUMMARY-ADDRESS NOT-ADVERTISE (LỌC DẢI 172.16.2.1/32)
Lệnh summary-address thường được dùng để tóm tắt các dải External trên ASBR. Tuy nhiên, khi kết hợp với tham số not-advertise, nó sẽ trở thành một công cụ lọc LSA Type 5 vô cùng hiệu quả.
Plaintext
R1(config)# router ospf 1
R1(config-router)# summary-address 172.16.2.1 255.255.255.255 not-advertise
Kết quả:
Dải 172.16.2.1/32 lập tức biến mất khỏi bảng định tuyến của tất cả các Router trong miền OSPF. 📊 TỔNG KẾT VÀ SO SÁNH 3 PHƯƠNG PHÁP
Phương pháp
Vị trí cấu hình
Từ khóa then chốt
Bản chất hoạt động
Distribute-list
ASBR
distribute-list <ACL> out
Chặn không cho ASBR sinh ra LSA Type 5 từ Bảng định tuyến.
Route-map
ASBR
redistribute ... route-map
Chặn tuyến đường ngay tại khâu nhập (Redistribute) vào OSPF.
Summary-address
ASBR
summary-address ... not-advertise
Khai báo dải tóm tắt nhưng gắn cờ cấm quảng bá ra ngoài.
Lọc tuyến đường OSPF nâng cao chỉ là một phần nhỏ trong chương trình tối ưu hóa hạ tầng Enterprise. Bạn đã sẵn sàng làm chủ toàn bộ các giao thức định tuyến phức tạp và vận hành hệ thống mạng doanh nghiệp quy mô lớn?
Hãy đăng ký ngay khóa học CCNP ENCOR (350-401) để trang bị tư duy và kỹ năng thực chiến chuẩn Cisco:
👉 Đăng ký ngay hôm nay để nhận tài liệu Lab chuyên sâu và giữ chỗ cho lớp học sắp tới!
👉Hotline: 0933 427 079
ccnp ccnpencor #ENCOR350401 ospf #LSAType5 #ExternalRoute #RouteFiltering #ASBR #CiscoIOS #NetworkEngineering
Trong OSPF, các tuyến đường từ nguồn bên ngoài (External Routes) được quảng bá vào miền OSPF dưới dạng LSA Type 5 (Autonomous System External LSA) thông qua các ASBR (Autonomous System Boundary Router).
Để kiểm soát và lọc các dải mạng External này không cho lan truyền vào OSPF, chúng ta có 3 phương pháp chính:
- Sử dụng Distribute-List Out
- Sử dụng Route-Map trong Redistribution
- Sử dụng lệnh Summary-Address Not-Advertise
- Topology:
- R1 kết nối với R2 qua dải 192.168.12.0/24 (OSPF Area 0).
- R2 đóng vai trò ABR, kết nối với R3 qua dải 192.168.23.0/24 (OSPF Area 1).
- R1 đóng vai trò ASBR, sở hữu 4 cổng Loopback (L0: 172.16.0.1/32, L1: 172.16.1.1/32, L2: 172.16.2.1/32, L3: 172.16.3.1/32) được Quảng bá vào OSPF bằng lệnh redistribute connected subnets.
📌 Lưu ý quan trọng: Khi dùng distribute-list để lọc LSA Type 5 trên ASBR, bắt buộc phải dùng từ khóa out. Từ khóa out sẽ ngăn ASBR tạo và gửi LSA Type 5 ra ngoài toàn bộ miền OSPF.
Plaintext
! Khai báo Access-list chặn dải 172.16.0.1/32
R1(config)# ip access-list standard R1_L0
R1(config-std-nacl)# deny host 172.16.0.1
R1(config-std-nacl)# permit any
! Áp dụng Distribute-list chiều Out dưới tiến trình OSPF
R1(config)# router ospf 1
R1(config-router)# distribute-list R1_L0 out
Kết quả:
Kiểm tra bảng định tuyến trên R2 và R3, dải 172.16.0.1/32 đã bị loại bỏ hoàn toàn khỏi Bảng định tuyến OSPF. 🧪 2. LỌC BẰNG ROUTE-MAP KHI REDISTRIBUTE (LỌC DẢI 172.16.1.1/32)
Phương pháp này ngăn tuyến đường ngay từ khâu Redistribution (Tái định tuyến). Những dải mạng bị từ chối trong Route-Map sẽ không bao giờ được đưa vào tiến trình OSPF để sinh ra LSA Type 5.
Plaintext
! Khai báo ACL bắt dải 172.16.1.1/32
R1(config)# ip access-list standard R1_L1
R1(config-std-nacl)# permit host 172.16.1.1
! Tạo Route-Map loại bỏ dải 172.16.1.1/32 và cho phép các dải còn lại
R1(config)# route-map CONNECTED_TO_OSPF deny 10
R1(config-route-map)# match ip address R1_L1
R1(config)# route-map CONNECTED_TO_OSPF permit 20
! Áp dụng Route-Map vào lệnh Redistribute
R1(config)# router ospf 1
R1(config-router)# redistribute connected subnets route-map CONNECTED_TO_OSPF
Kết quả:
Tuyến 172.16.1.1/32 bị chặn ngay từ gốc và không được đưa vào OSPF. 🧪 3. LỌC BẰNG SUMMARY-ADDRESS NOT-ADVERTISE (LỌC DẢI 172.16.2.1/32)
Lệnh summary-address thường được dùng để tóm tắt các dải External trên ASBR. Tuy nhiên, khi kết hợp với tham số not-advertise, nó sẽ trở thành một công cụ lọc LSA Type 5 vô cùng hiệu quả.
Plaintext
R1(config)# router ospf 1
R1(config-router)# summary-address 172.16.2.1 255.255.255.255 not-advertise
Kết quả:
Dải 172.16.2.1/32 lập tức biến mất khỏi bảng định tuyến của tất cả các Router trong miền OSPF. 📊 TỔNG KẾT VÀ SO SÁNH 3 PHƯƠNG PHÁP
Phương pháp
Vị trí cấu hình
Từ khóa then chốt
Bản chất hoạt động
Distribute-list
ASBR
distribute-list <ACL> out
Chặn không cho ASBR sinh ra LSA Type 5 từ Bảng định tuyến.
Route-map
ASBR
redistribute ... route-map
Chặn tuyến đường ngay tại khâu nhập (Redistribute) vào OSPF.
Summary-address
ASBR
summary-address ... not-advertise
Khai báo dải tóm tắt nhưng gắn cờ cấm quảng bá ra ngoài.
⚠️ Lời khuyên cho các bài thi CCIE/CCNP: Hãy đọc kỹ yêu cầu đề bài! distribute-list thực chất là lọc tuyến đường (route filtering), trong khi route-map và summary-address ngăn không cho router quảng bá tuyến đường (prevent advertising).
🚀 NÂNG BẬC TƯ DUY VÀ KỸ NĂNG MẠNG CÙNG KHÓA HỌC CCNP ENCOR (350-401)Lọc tuyến đường OSPF nâng cao chỉ là một phần nhỏ trong chương trình tối ưu hóa hạ tầng Enterprise. Bạn đã sẵn sàng làm chủ toàn bộ các giao thức định tuyến phức tạp và vận hành hệ thống mạng doanh nghiệp quy mô lớn?
Hãy đăng ký ngay khóa học CCNP ENCOR (350-401) để trang bị tư duy và kỹ năng thực chiến chuẩn Cisco:
- 📅 Lịch khai giảng: 24/07/2026
- ⏰ Thời gian học: Tối 2 - 4 - 6 (18:30 - 21:00)
- 🎯 Mục tiêu: Thực hành Lab 100% trên thiết bị thật, làm chủ Enterprise Routing, Switching, SD-WAN, Wireless, Security & Automation.
👉 Đăng ký ngay hôm nay để nhận tài liệu Lab chuyên sâu và giữ chỗ cho lớp học sắp tới!
👉Hotline: 0933 427 079
ccnp ccnpencor #ENCOR350401 ospf #LSAType5 #ExternalRoute #RouteFiltering #ASBR #CiscoIOS #NetworkEngineering