🔥 THỬ SỨC CCNP ENCOR: CHẶN TRAFFIC CUỐI TUẦN – BẠN CẤU HÌNH ACL ĐÚNG CHƯA?
Trong các bài thi và tình huống triển khai mạng thực tế, biết câu lệnh ACL thôi là chưa đủ.
Một yêu cầu nghe có vẻ đơn giản như:
…có thể khiến người học nhầm lẫn giữa:
Hãy cùng phân tích câu hỏi này. 👇
🧩 ĐỀ BÀI
Mô hình gồm:
🔹 R1 kết nối với R2 và R3
🔹 R2 có Loopback: 10.2.2.2/32
🔹 R3 có Loopback: 10.3.3.3/32
Yêu cầu đặt ra:
Vậy cấu hình nào đáp ứng chính xác yêu cầu?
Đáp án đúng là C.
🔍 PHÂN TÍCH ĐÁP ÁN C
Điểm quan trọng đầu tiên là phải xác định traffic cần chặn bắt đầu từ đâu.
Traffic có:
Vì vậy, ACL cần được cấu hình để nhận diện chính xác luồng traffic này. 1️⃣ Tạo khoảng thời gian WEEKEND
R1(config)#time-range WEEKEND
R1(config-time-range)#periodic weekend 00:00 to 23:59
Cấu hình này tạo một khoảng thời gian có tên WEEKEND, áp dụng trong các ngày cuối tuần.
Đây là điểm dễ gây nhầm lẫn trong bài thi: Time-Based ACL không chỉ cần ACL đúng, mà thời gian khai báo cũng phải đúng yêu cầu.
2️⃣ Chặn đúng luồng traffic cần chặn
R1(config)#access-list 150 deny tcp host 10.3.3.3 host 10.2.2.2 eq 23 time-range WEEKEND
Dòng này có ý nghĩa:
Điểm cần chú ý là đề bài không yêu cầu chặn toàn bộ traffic giữa hai Router.
Vì vậy, ACL phải match chính xác traffic cần kiểm soát.
3️⃣ Cho phép tất cả traffic còn lại
R1(config)#access-list 150 permit ip any any
Đây là dòng rất quan trọng.
Nếu chỉ có dòng deny, những traffic không được phép rõ ràng có thể bị ảnh hưởng bởi implicit deny ở cuối ACL.
Do yêu cầu của đề là:
Vì vậy, cần thêm:
permit ip any any
4️⃣ Áp dụng ACL đúng vị trí và đúng chiều
R1(config)#interface Gi0/1
R1(config-if)#ip access-group 150 in
ACL được áp dụng theo chiều inbound trên interface mà traffic từ R3 đi vào R1.
Đây chính là điểm quyết định của bài toán.
💡 Một ACL có thể được viết hoàn toàn đúng về cú pháp, nhưng nếu:
thì vẫn không đáp ứng được yêu cầu.
🎯 VÌ SAO ĐÁP ÁN C LÀ LỰA CHỌN ĐÚNG?
Đáp án C đáp ứng đầy đủ các yêu cầu:
✅ Xác định đúng source và destination
✅ Chỉ chặn đúng traffic được yêu cầu
✅ Sử dụng time-range cho khoảng thời gian cuối tuần
✅ Cho phép các traffic khác tiếp tục hoạt động
✅ Áp dụng ACL tại vị trí và chiều phù hợp
Đây chính là tư duy mà người học CCNP ENCOR cần có:
🤔 BẠN CÓ TÌM RA ĐÁP ÁN TRƯỚC KHI XEM LỜI GIẢI?
Nếu chỉ nhìn cấu hình và chọn được đáp án C, đó là một tín hiệu tốt.
Nhưng nếu bạn vẫn còn phân vân:
❓ Vì sao ACL lại đặt trên R1 thay vì R3?
❓ Vì sao dùng chiều in?
❓ Nếu đổi sang out thì chuyện gì xảy ra?
❓ Vì sao cần permit ip any any?
❓ Time-Based ACL được ứng dụng như thế nào trong hệ thống thực tế?
Thì đây chính là khoảng cách giữa biết lệnh và hiểu cách thiết kế, kiểm soát traffic trong hệ thống mạng.
🚀 CHIÊU SINH KHÓA CCNP ENCOR (350-401)
CCNP ENCOR không chỉ dừng lại ở Routing & Switching cơ bản. Chương trình giúp bạn đi sâu hơn vào các kỹ năng mà một Network Engineer cần có:
🔹 Advanced Routing & Switching
🔹 Infrastructure Services
🔹 Security
🔹 Automation & Programmability
🔹 Wireless & SD-WAN
🔹 Phân tích, xử lý các tình huống Network thực tế
Đặc biệt, việc luyện các dạng bài như trên sẽ giúp bạn hiểu bản chất câu hỏi, phân tích từng phương án và biết vì sao một đáp án đúng hoặc sai.
📌 LỚP CCNP ENCOR (350-401)
💻 ONLINE: Khai giảng 27/08/2026
🏫 OFFLINE: Khai giảng 26/08/2026
👉 Đừng chỉ học để chọn đúng đáp án.
👉 Hãy học để khi gặp một yêu cầu thực tế, bạn biết phân tích traffic, chọn công nghệ và đưa ra cấu hình phù hợp.
📩 Liên hệ VnPro để được tư vấn thông tin khóa học. Hotline: 0933 427 079
vnpro ccnp ccnpencor #350401 cisco #NetworkEngineer acl #TimeBasedACL #NetworkSecurity #HocCCNP
Trong các bài thi và tình huống triển khai mạng thực tế, biết câu lệnh ACL thôi là chưa đủ.
Một yêu cầu nghe có vẻ đơn giản như:
Chặn traffic từ R3 đến Loopback của R2 trong hai ngày cuối tuần, nhưng vẫn phải cho phép toàn bộ traffic còn lại hoạt động bình thường.
…có thể khiến người học nhầm lẫn giữa:
- Đặt ACL trên Router nào?
- Áp dụng theo chiều in hay out?
- Dùng deny như thế nào để không chặn toàn bộ traffic?
- time-range hoạt động ra sao?
- Vì sao cùng một dòng ACL nhưng đặt sai vị trí lại cho kết quả khác hoàn toàn?
Hãy cùng phân tích câu hỏi này. 👇
🧩 ĐỀ BÀI
Mô hình gồm:
🔹 R1 kết nối với R2 và R3
🔹 R2 có Loopback: 10.2.2.2/32
🔹 R3 có Loopback: 10.3.3.3/32
Yêu cầu đặt ra:
Một kỹ sư cần ngăn traffic từ Loopback của R3 đến Loopback của R2 trong những ngày cuối tuần.
Ngoài khoảng thời gian đó, traffic phải được phép hoạt động bình thường.
Ngoài khoảng thời gian đó, traffic phải được phép hoạt động bình thường.
Vậy cấu hình nào đáp ứng chính xác yêu cầu?
Đáp án đúng là C.
🔍 PHÂN TÍCH ĐÁP ÁN C
Điểm quan trọng đầu tiên là phải xác định traffic cần chặn bắt đầu từ đâu.
Traffic có:
Vì vậy, ACL cần được cấu hình để nhận diện chính xác luồng traffic này. 1️⃣ Tạo khoảng thời gian WEEKEND
R1(config)#time-range WEEKEND
R1(config-time-range)#periodic weekend 00:00 to 23:59
Cấu hình này tạo một khoảng thời gian có tên WEEKEND, áp dụng trong các ngày cuối tuần.
Đây là điểm dễ gây nhầm lẫn trong bài thi: Time-Based ACL không chỉ cần ACL đúng, mà thời gian khai báo cũng phải đúng yêu cầu.
2️⃣ Chặn đúng luồng traffic cần chặn
R1(config)#access-list 150 deny tcp host 10.3.3.3 host 10.2.2.2 eq 23 time-range WEEKEND
Dòng này có ý nghĩa:
Điểm cần chú ý là đề bài không yêu cầu chặn toàn bộ traffic giữa hai Router.
Vì vậy, ACL phải match chính xác traffic cần kiểm soát.
3️⃣ Cho phép tất cả traffic còn lại
R1(config)#access-list 150 permit ip any any
Đây là dòng rất quan trọng.
Nếu chỉ có dòng deny, những traffic không được phép rõ ràng có thể bị ảnh hưởng bởi implicit deny ở cuối ACL.
Do yêu cầu của đề là:
Ngoài traffic cần chặn, mọi traffic khác vẫn phải được phép.
Vì vậy, cần thêm:
permit ip any any
4️⃣ Áp dụng ACL đúng vị trí và đúng chiều
R1(config)#interface Gi0/1
R1(config-if)#ip access-group 150 in
ACL được áp dụng theo chiều inbound trên interface mà traffic từ R3 đi vào R1.
Đây chính là điểm quyết định của bài toán.
💡 Một ACL có thể được viết hoàn toàn đúng về cú pháp, nhưng nếu:
- đặt sai Router,
- đặt sai Interface,
- hoặc áp dụng sai chiều in/out,
thì vẫn không đáp ứng được yêu cầu.
🎯 VÌ SAO ĐÁP ÁN C LÀ LỰA CHỌN ĐÚNG?
Đáp án C đáp ứng đầy đủ các yêu cầu:
✅ Xác định đúng source và destination
✅ Chỉ chặn đúng traffic được yêu cầu
✅ Sử dụng time-range cho khoảng thời gian cuối tuần
✅ Cho phép các traffic khác tiếp tục hoạt động
✅ Áp dụng ACL tại vị trí và chiều phù hợp
Đây chính là tư duy mà người học CCNP ENCOR cần có:
Không học thuộc một dòng lệnh riêng lẻ. Hãy đọc yêu cầu, xác định đường đi của traffic, xác định thời điểm áp dụng và sau đó mới quyết định ACL đặt ở đâu.
🤔 BẠN CÓ TÌM RA ĐÁP ÁN TRƯỚC KHI XEM LỜI GIẢI?
Nếu chỉ nhìn cấu hình và chọn được đáp án C, đó là một tín hiệu tốt.
Nhưng nếu bạn vẫn còn phân vân:
❓ Vì sao ACL lại đặt trên R1 thay vì R3?
❓ Vì sao dùng chiều in?
❓ Nếu đổi sang out thì chuyện gì xảy ra?
❓ Vì sao cần permit ip any any?
❓ Time-Based ACL được ứng dụng như thế nào trong hệ thống thực tế?
Thì đây chính là khoảng cách giữa biết lệnh và hiểu cách thiết kế, kiểm soát traffic trong hệ thống mạng.
🚀 CHIÊU SINH KHÓA CCNP ENCOR (350-401)
CCNP ENCOR không chỉ dừng lại ở Routing & Switching cơ bản. Chương trình giúp bạn đi sâu hơn vào các kỹ năng mà một Network Engineer cần có:
🔹 Advanced Routing & Switching
🔹 Infrastructure Services
🔹 Security
🔹 Automation & Programmability
🔹 Wireless & SD-WAN
🔹 Phân tích, xử lý các tình huống Network thực tế
Đặc biệt, việc luyện các dạng bài như trên sẽ giúp bạn hiểu bản chất câu hỏi, phân tích từng phương án và biết vì sao một đáp án đúng hoặc sai.
📌 LỚP CCNP ENCOR (350-401)
💻 ONLINE: Khai giảng 27/08/2026
🏫 OFFLINE: Khai giảng 26/08/2026
👉 Đừng chỉ học để chọn đúng đáp án.
👉 Hãy học để khi gặp một yêu cầu thực tế, bạn biết phân tích traffic, chọn công nghệ và đưa ra cấu hình phù hợp.
📩 Liên hệ VnPro để được tư vấn thông tin khóa học. Hotline: 0933 427 079
vnpro ccnp ccnpencor #350401 cisco #NetworkEngineer acl #TimeBasedACL #NetworkSecurity #HocCCNP