Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Thử sức ccnp encor: Chặn traffic cuối tuần – bạn cấu hình acl đúng chưa?

    🔥 THỬ SỨC CCNP ENCOR: CHẶN TRAFFIC CUỐI TUẦN – BẠN CẤU HÌNH ACL ĐÚNG CHƯA?


    Trong các bài thi và tình huống triển khai mạng thực tế, biết câu lệnh ACL thôi là chưa đủ.

    Một yêu cầu nghe có vẻ đơn giản như:
    Chặn traffic từ R3 đến Loopback của R2 trong hai ngày cuối tuần, nhưng vẫn phải cho phép toàn bộ traffic còn lại hoạt động bình thường.

    …có thể khiến người học nhầm lẫn giữa:
    • Đặt ACL trên Router nào?
    • Áp dụng theo chiều in hay out?
    • Dùng deny như thế nào để không chặn toàn bộ traffic?
    • time-range hoạt động ra sao?
    • Vì sao cùng một dòng ACL nhưng đặt sai vị trí lại cho kết quả khác hoàn toàn?

    Hãy cùng phân tích câu hỏi này. 👇


    🧩 ĐỀ BÀI


    Mô hình gồm:

    🔹 R1 kết nối với R2 và R3
    🔹 R2 có Loopback: 10.2.2.2/32
    🔹 R3 có Loopback: 10.3.3.3/32

    Yêu cầu đặt ra:
    Một kỹ sư cần ngăn traffic từ Loopback của R3 đến Loopback của R2 trong những ngày cuối tuần.
    Ngoài khoảng thời gian đó, traffic phải được phép hoạt động bình thường.

    Vậy cấu hình nào đáp ứng chính xác yêu cầu?

    Đáp án đúng là C.


    🔍 PHÂN TÍCH ĐÁP ÁN C


    Điểm quan trọng đầu tiên là phải xác định traffic cần chặn bắt đầu từ đâu.

    Traffic có:
    • Source: 10.3.3.3 – Loopback của R3
    • Destination: 10.2.2.2 – Loopback của R2

    Vì vậy, ACL cần được cấu hình để nhận diện chính xác luồng traffic này. 1️⃣ Tạo khoảng thời gian WEEKEND


    R1(config)#time-range WEEKEND
    R1(config-time-range)#periodic weekend 00:00 to 23:59

    Cấu hình này tạo một khoảng thời gian có tên WEEKEND, áp dụng trong các ngày cuối tuần.

    Đây là điểm dễ gây nhầm lẫn trong bài thi: Time-Based ACL không chỉ cần ACL đúng, mà thời gian khai báo cũng phải đúng yêu cầu.


    2️⃣ Chặn đúng luồng traffic cần chặn


    R1(config)#access-list 150 deny tcp host 10.3.3.3 host 10.2.2.2 eq 23 time-range WEEKEND

    Dòng này có ý nghĩa:
    • Chặn traffic TCP
    • Từ 10.3.3.3
    • Đến 10.2.2.2
    • Sử dụng port 23
    • Chỉ trong khoảng thời gian WEEKEND

    Điểm cần chú ý là đề bài không yêu cầu chặn toàn bộ traffic giữa hai Router.

    Vì vậy, ACL phải match chính xác traffic cần kiểm soát.


    3️⃣ Cho phép tất cả traffic còn lại


    R1(config)#access-list 150 permit ip any any

    Đây là dòng rất quan trọng.

    Nếu chỉ có dòng deny, những traffic không được phép rõ ràng có thể bị ảnh hưởng bởi implicit deny ở cuối ACL.

    Do yêu cầu của đề là:
    Ngoài traffic cần chặn, mọi traffic khác vẫn phải được phép.

    Vì vậy, cần thêm:

    permit ip any any


    4️⃣ Áp dụng ACL đúng vị trí và đúng chiều


    R1(config)#interface Gi0/1
    R1(config-if)#ip access-group 150 in

    ACL được áp dụng theo chiều inbound trên interface mà traffic từ R3 đi vào R1.

    Đây chính là điểm quyết định của bài toán.

    💡 Một ACL có thể được viết hoàn toàn đúng về cú pháp, nhưng nếu:
    • đặt sai Router,
    • đặt sai Interface,
    • hoặc áp dụng sai chiều in/out,

    thì vẫn không đáp ứng được yêu cầu.


    🎯 VÌ SAO ĐÁP ÁN C LÀ LỰA CHỌN ĐÚNG?


    Đáp án C đáp ứng đầy đủ các yêu cầu:

    ✅ Xác định đúng source và destination
    ✅ Chỉ chặn đúng traffic được yêu cầu
    ✅ Sử dụng time-range cho khoảng thời gian cuối tuần
    ✅ Cho phép các traffic khác tiếp tục hoạt động
    ✅ Áp dụng ACL tại vị trí và chiều phù hợp

    Đây chính là tư duy mà người học CCNP ENCOR cần có:
    Không học thuộc một dòng lệnh riêng lẻ. Hãy đọc yêu cầu, xác định đường đi của traffic, xác định thời điểm áp dụng và sau đó mới quyết định ACL đặt ở đâu.


    🤔 BẠN CÓ TÌM RA ĐÁP ÁN TRƯỚC KHI XEM LỜI GIẢI?


    Nếu chỉ nhìn cấu hình và chọn được đáp án C, đó là một tín hiệu tốt.

    Nhưng nếu bạn vẫn còn phân vân:

    ❓ Vì sao ACL lại đặt trên R1 thay vì R3?
    ❓ Vì sao dùng chiều in?
    ❓ Nếu đổi sang out thì chuyện gì xảy ra?
    ❓ Vì sao cần permit ip any any?
    ❓ Time-Based ACL được ứng dụng như thế nào trong hệ thống thực tế?

    Thì đây chính là khoảng cách giữa biết lệnhhiểu cách thiết kế, kiểm soát traffic trong hệ thống mạng.


    🚀 CHIÊU SINH KHÓA CCNP ENCOR (350-401)


    CCNP ENCOR không chỉ dừng lại ở Routing & Switching cơ bản. Chương trình giúp bạn đi sâu hơn vào các kỹ năng mà một Network Engineer cần có:

    🔹 Advanced Routing & Switching
    🔹 Infrastructure Services
    🔹 Security
    🔹 Automation & Programmability
    🔹 Wireless & SD-WAN
    🔹 Phân tích, xử lý các tình huống Network thực tế

    Đặc biệt, việc luyện các dạng bài như trên sẽ giúp bạn hiểu bản chất câu hỏi, phân tích từng phương án và biết vì sao một đáp án đúng hoặc sai.

    📌 LỚP CCNP ENCOR (350-401)

    💻 ONLINE: Khai giảng 27/08/2026
    🏫 OFFLINE: Khai giảng 26/08/2026

    👉 Đừng chỉ học để chọn đúng đáp án.
    👉 Hãy học để khi gặp một yêu cầu thực tế, bạn biết phân tích traffic, chọn công nghệ và đưa ra cấu hình phù hợp.

    📩 Liên hệ VnPro để được tư vấn thông tin khóa học. Hotline: 0933 427 079

    vnpro ccnp ccnpencor #350401 cisco #NetworkEngineer acl #TimeBasedACL #NetworkSecurity #HocCCNP
    Attached Files
Working...
X