OSPF PLAIN TEXT AUTHENTICATION: CẤU HÌNH VÀ BẢN CHẤT XÁC THỰC TRONG MẠNG CISCO!Tương tự như các giao thức định tuyến khác, OSPF hỗ trợ tính năng xác thực (Authentication) nhằm đảm bảo chỉ các Router hợp lệ mới được trao đổi thông tin định tuyến.
OSPF hỗ trợ hai phương thức xác thực truyền thống là Plain Text Authentication (Xác thực văn bản thuần/Simple password) và MD5 Authentication. Bài viết này sẽ tập trung phân tích cơ chế, cách cấu hình và kiểm tra gói tin của phương thức Plain Text Authentication.
MÔ HÌNH LAB TIÊU CHUẨN- Topology: Hai Router R1 và R2 kết nối trực tiếp qua giao diện FastEthernet 0/0 thuộc OSPF Area 0.
- IP Addressing: 192.168.12.0/24 (R1: .1, R2: .2).
CẤU HÌNH XÁC THỰC PLAIN TEXT TRÊN CISCO IOSCấu hình OSPF Plain Text bao gồm 2 việc chính: Bật tính năng xác thực và Khai báo mật khẩu (Password). 1. Khởi tạo OSPF cơ bản:
Plaintext
R1(config)# router ospf 1
R1(config-router)# network 192.168.12.0 0.0.0.255 area 0
R2(config)# router ospf 1
R2(config-router)# network 192.168.12.0 0.0.0.255 area 0 2. Cấu hình xác thực trên Interface (Interface-level):
Bạn có thể kích hoạt trực tiếp tính năng xác thực và đặt password trên giao diện kết nối:
Plaintext
! Trên Router R1
R1(config)# interface FastEthernet 0/0
R1(config-if)# ip ospf authentication
R1(config-if)# ip ospf authentication-key MYPASS
! Trên Router R2
R2(config)# interface FastEthernet 0/0
R2(config-if)# ip ospf authentication
R2(config-if)# ip ospf authentication-key MYPASS 3. Tối ưu cấu hình theo Area (Area-level):
Nếu Router có rất nhiều cổng kết nối thuộc cùng một Area, việc bật xác thực thủ công trên từng cổng sẽ mất thời gian. Bạn có thể bật tính năng xác thực chung cho toàn Area dưới tiến trình OSPF:
Plaintext
R1(config)# router ospf 1
R1(config-router)# area 0 authentication
Lưu ý quan trọng từ thực tế: Dù bật xác thực toàn diện ở cấp độ Area (area 0 authentication), bạn vẫn phải khai báo password (ip ospf authentication-key <mật_khẩu>) trên từng Interface. Điều này cho phép từng liên kết giữa các Router có thể linh hoạt sử dụng các khóa mật khẩu khác nhau.
KIỂM TRA VÀ BẢN CHẤT GÓI TIN (DEBUGGING)1. Checking trên Interface:
Sử dụng lệnh show ip ospf interface <interface> để kiểm tra trạng thái xác thực:
Plaintext
R1# show ip ospf interface FastEthernet 0/0
...
Neighbor Count is 1, Adjacent neighbor count is 1
Adjacent with neighbor 192.168.12.2 (Designated Router)
Simple password authentication enabled
Dòng Simple password authentication enabled xác nhận rằng tính năng Plain Text Authentication đã được kích hoạt thành công. 2. Phân tích gói tin qua debug ip ospf packet:
Bản chất cơ chế xác thực OSPF thể hiện qua trường aut (Authentication Type) trong OSPF Header:
Plaintext
R1# debug ip ospf packet
OSPF: rcv. v:2 t:1 l:48 rid:192.168.12.2 aid:0.0.0.0 chk: B9F0 aut:1 auk: from FastEthernet0/0
- aut:0 — Không sử dụng xác thực (No authentication).
- aut:1 — Đang sử dụng Plain Text Authentication.
- aut:2 — Đang sử dụng MD5 Authentication.
ĐÁNH GIÁ BẢO MẬT- Plain Text Authentication gửi password dưới dạng không mã hóa rõ ràng trong gói tin OSPF Header.
- Bất kỳ kẻ tấn công nào sử dụng công cụ bắt gói tin (như Wireshark) trên liên kết đều có thể dễ dàng đọc được chuỗi MYPASS.
- Do đó, phương thức này hiện nay chỉ phục vụ cho mục đích Lab/Nghiên cứu hoặc các hạ tầng mạng nội bộ hoàn toàn cô lập. Trong thực tế triển khai Enterprise, nên ưu tiên dùng MD5 hoặc HMAC-SHA.
NÂNG CẤP KỸ NĂNG MẠNG CÙNG KHÓA HỌC CCNP ENCOR (350-401)Làm chủ OSPF từ các khái niệm căn bản đến các kỹ thuật tối ưu bảo mật, routing nâng cao là bước đệm không thể thiếu của một Kỹ sư Mạng chuyên nghiệp.
Đăng ký ngay khóa học CCNP ENCOR (350-401) để chuẩn hóa kiến thức và làm chủ hạ tầng Doanh nghiệp:
Khai giảng: 24/07/2026
Lịch học: Tối 2 - 4 - 6 (18:30 - 21:00)
Nội dung: Routing (OSPF, BGP, EIGRP), Switching, SD-WAN, Wireless, Security & Automation thực chiến.
Liên hệ đăng ký ngay hôm nay để nhận ưu đãi học phí và tài liệu Lab thực hành!#CCNP #CCNPENCOR #ENCOR350401 #OSPF #OSPFAuthentication #PlainText #CiscoIOS #NetworkSecurity #RoutingProtocol