Trong hệ thống mạng thực tế, việc cho phép máy tính bên trong truy cập Internet không chỉ đơn giản là cấu hình NAT. Khi Router đảm nhiệm thêm vai trò Firewall, chúng ta cần xác định rõ traffic nào được phép đi qua, traffic nào bị chặn, đồng thời có thể kiểm soát băng thông và số lượng session.
Trong bài lab này, mình dựng mô hình với mạng LAN 192.168.1.0/24, Router thực hiện đồng thời DHCP Server, NAT và Zone-Based Firewall. Mục tiêu cuối cùng là cho PC truy cập Internet nhưng traffic phải được kiểm soát theo từng policy.
📌 BƯỚC 1 – CẤU HÌNH INTERFACE VÀ NAT
Đầu tiên, interface F0/0 kết nối ra bên ngoài được cấu hình nhận IP động từ DHCP:
R1(config)# interface f0/0
R1(config-if)# ip address dhcp
F0/0 được khai báo là NAT Outside, trong khi F0/1 kết nối xuống LAN sử dụng địa chỉ 192.168.1.1/24 và được khai báo là NAT Inside.
Tiếp theo, tạo ACL xác định mạng LAN:
access-list 1 permit 192.168.1.0 0.0.0.255
và cấu hình PAT:
ip nat inside source list 1 interface FastEthernet0/0 overload
Như vậy, các thiết bị trong mạng LAN đã có thể sử dụng địa chỉ IP của interface ngoài để truy cập Internet.
📌 BƯỚC 2 – CẤU HÌNH DHCP SERVER
Thay vì cấu hình IP thủ công cho PC, mình để Router cấp phát địa chỉ tự động.
DHCP Pool sử dụng mạng 192.168.1.0/24, Default Gateway là 192.168.1.1 và DNS là 8.8.8.8.
Ngoài ra, dải 192.168.1.1 – 192.168.1.40 được exclude để dành cho các thiết bị cần địa chỉ cố định.
📌 BƯỚC 3 – TẠO PRIVATE VÀ PUBLIC ZONE
Đây là phần bắt đầu thể hiện rõ vai trò Firewall của Router.
Mình tạo 2 Security Zone:
🔹 PRIVATE – mạng LAN
🔹 PUBLIC – phía Internet
Sau đó gán interface tương ứng vào từng zone.
Điểm cần lưu ý: sau khi interface được đưa vào Zone-Based Firewall, traffic giữa các zone sẽ không được phép mặc định. Vì vậy, khi test ping từ PC đến 8.8.8.8, kết nối bị chặn.
Muốn traffic đi qua, chúng ta phải xây dựng policy cụ thể.
📌 BƯỚC 4 – CHO PHÉP ICMP PRIVATE → PUBLIC
Mình tạo Zone-Pair theo hướng:
PRIVATE → PUBLIC
Sau đó tạo class-map ICMP và match protocol ICMP:
class-map type inspect ICMP
match protocol icmp
Tiếp theo tạo policy-map PRI-PUB, đưa class ICMP vào policy và sử dụng action:
inspect
Cuối cùng áp policy vào Zone-Pair.
Test lại từ PC:
ping 8.8.8.8
Kết quả: ICMP đã đi qua Firewall thành công. Đây là bước giúp kiểm chứng rõ cơ chế “mặc định block – muốn đi phải có policy” của Zone-Based Firewall.
📌 BƯỚC 5 – CHO PHÉP PC TRUY CẬP INTERNET
Ping được nhưng PC vẫn chưa truy cập web. Nguyên nhân là policy hiện tại mới chỉ cho phép ICMP.
Mình tiếp tục tạo class-map WEB-ACCESS với match-any, bao gồm:
🔹 TCP
🔹 UDP
Sau đó đưa class này vào policy-map PRI-PUB và sử dụng inspect.
Vì policy đã được áp vào Zone-Pair từ bước trước nên không cần áp lại một lần nữa.
Sau bước này, PC đã có thể thực hiện các kết nối cần thiết để truy cập Internet.
📌 BƯỚC 6 – GIỚI HẠN HTTP/HTTPS Ở 8000BPS
Tiếp theo là phần kiểm soát traffic.
Mình tạo class-map RESTRICT_TRAFFIC, match hai loại traffic:
HTTP + HTTPS
Sau đó đưa class này vào policy-map và cấu hình:
police rate 8000 burst 1000
Test bằng cách truy cập YouTube và xem video.
Kết quả khá rõ: HTTP/HTTPS bị giới hạn tốc độ, việc tải nội dung và xem video trở nên chậm hơn so với trước khi áp dụng policing.
📌 BƯỚC 7 – GIỚI HẠN HTTP TỐI ĐA 5 SESSIONS
Cuối cùng, mình thực hiện kiểm soát số lượng session.
Tạo parameter-map:
parameter-map type inspect RESTRICT_SESSION
và đặt giới hạn:
sessions maximum 5
Sau đó gọi parameter-map này trong policy của WEB-ACCESS:
inspect RESTRICT_SESSION
Khi mở trình duyệt và tạo nhiều kết nối HTTP, Router bắt đầu kiểm soát số lượng session theo giới hạn đã cấu hình. Khi vượt quá 5 sessions, traffic sẽ bị hạn chế theo policy.
🎯 KẾT QUẢ SAU KHI HOÀN THÀNH LAB
Sau khi cấu hình và test từng phần, mô hình đạt được các yêu cầu:
✅ PC nhận IP tự động từ DHCP
✅ NAT/PAT cho phép mạng LAN đi Internet
✅ Router phân tách PRIVATE và PUBLIC Zone
✅ ICMP được kiểm soát bằng Zone-Pair
✅ TCP/UDP được inspect để PC truy cập Internet
✅ HTTP/HTTPS bị giới hạn ở 8000bps
✅ HTTP session được giới hạn tối đa 5 sessions
Điểm quan trọng nhất của bài lab không phải là nhớ từng câu lệnh, mà là hiểu được luồng xử lý traffic của Zone-Based Firewall:
Zone → Zone-Pair → Class-map → Policy-map → Inspect/Police → Verify
Khi nắm được logic này, việc triển khai policy sẽ dễ hiểu hơn rất nhiều thay vì chỉ cấu hình theo kiểu “copy command”.
🔥 Không chỉ cấu hình để PC ping được Internet, mà phải kiểm soát được traffic nào được phép đi qua và nó được phép sử dụng tài nguyên ở mức nào.
Đó cũng chính là tư duy cần có khi tiếp cận các bài lab CCNP Enterprise về Network Security và Traffic Control.
Trong bài lab này, mình dựng mô hình với mạng LAN 192.168.1.0/24, Router thực hiện đồng thời DHCP Server, NAT và Zone-Based Firewall. Mục tiêu cuối cùng là cho PC truy cập Internet nhưng traffic phải được kiểm soát theo từng policy.
📌 BƯỚC 1 – CẤU HÌNH INTERFACE VÀ NAT
Đầu tiên, interface F0/0 kết nối ra bên ngoài được cấu hình nhận IP động từ DHCP:
R1(config)# interface f0/0
R1(config-if)# ip address dhcp
F0/0 được khai báo là NAT Outside, trong khi F0/1 kết nối xuống LAN sử dụng địa chỉ 192.168.1.1/24 và được khai báo là NAT Inside.
Tiếp theo, tạo ACL xác định mạng LAN:
access-list 1 permit 192.168.1.0 0.0.0.255
và cấu hình PAT:
ip nat inside source list 1 interface FastEthernet0/0 overload
Như vậy, các thiết bị trong mạng LAN đã có thể sử dụng địa chỉ IP của interface ngoài để truy cập Internet.
📌 BƯỚC 2 – CẤU HÌNH DHCP SERVER
Thay vì cấu hình IP thủ công cho PC, mình để Router cấp phát địa chỉ tự động.
DHCP Pool sử dụng mạng 192.168.1.0/24, Default Gateway là 192.168.1.1 và DNS là 8.8.8.8.
Ngoài ra, dải 192.168.1.1 – 192.168.1.40 được exclude để dành cho các thiết bị cần địa chỉ cố định.
📌 BƯỚC 3 – TẠO PRIVATE VÀ PUBLIC ZONE
Đây là phần bắt đầu thể hiện rõ vai trò Firewall của Router.
Mình tạo 2 Security Zone:
🔹 PRIVATE – mạng LAN
🔹 PUBLIC – phía Internet
Sau đó gán interface tương ứng vào từng zone.
Điểm cần lưu ý: sau khi interface được đưa vào Zone-Based Firewall, traffic giữa các zone sẽ không được phép mặc định. Vì vậy, khi test ping từ PC đến 8.8.8.8, kết nối bị chặn.
Muốn traffic đi qua, chúng ta phải xây dựng policy cụ thể.
📌 BƯỚC 4 – CHO PHÉP ICMP PRIVATE → PUBLIC
Mình tạo Zone-Pair theo hướng:
PRIVATE → PUBLIC
Sau đó tạo class-map ICMP và match protocol ICMP:
class-map type inspect ICMP
match protocol icmp
Tiếp theo tạo policy-map PRI-PUB, đưa class ICMP vào policy và sử dụng action:
inspect
Cuối cùng áp policy vào Zone-Pair.
Test lại từ PC:
ping 8.8.8.8
Kết quả: ICMP đã đi qua Firewall thành công. Đây là bước giúp kiểm chứng rõ cơ chế “mặc định block – muốn đi phải có policy” của Zone-Based Firewall.
📌 BƯỚC 5 – CHO PHÉP PC TRUY CẬP INTERNET
Ping được nhưng PC vẫn chưa truy cập web. Nguyên nhân là policy hiện tại mới chỉ cho phép ICMP.
Mình tiếp tục tạo class-map WEB-ACCESS với match-any, bao gồm:
🔹 TCP
🔹 UDP
Sau đó đưa class này vào policy-map PRI-PUB và sử dụng inspect.
Vì policy đã được áp vào Zone-Pair từ bước trước nên không cần áp lại một lần nữa.
Sau bước này, PC đã có thể thực hiện các kết nối cần thiết để truy cập Internet.
📌 BƯỚC 6 – GIỚI HẠN HTTP/HTTPS Ở 8000BPS
Tiếp theo là phần kiểm soát traffic.
Mình tạo class-map RESTRICT_TRAFFIC, match hai loại traffic:
HTTP + HTTPS
Sau đó đưa class này vào policy-map và cấu hình:
police rate 8000 burst 1000
Test bằng cách truy cập YouTube và xem video.
Kết quả khá rõ: HTTP/HTTPS bị giới hạn tốc độ, việc tải nội dung và xem video trở nên chậm hơn so với trước khi áp dụng policing.
📌 BƯỚC 7 – GIỚI HẠN HTTP TỐI ĐA 5 SESSIONS
Cuối cùng, mình thực hiện kiểm soát số lượng session.
Tạo parameter-map:
parameter-map type inspect RESTRICT_SESSION
và đặt giới hạn:
sessions maximum 5
Sau đó gọi parameter-map này trong policy của WEB-ACCESS:
inspect RESTRICT_SESSION
Khi mở trình duyệt và tạo nhiều kết nối HTTP, Router bắt đầu kiểm soát số lượng session theo giới hạn đã cấu hình. Khi vượt quá 5 sessions, traffic sẽ bị hạn chế theo policy.
🎯 KẾT QUẢ SAU KHI HOÀN THÀNH LAB
Sau khi cấu hình và test từng phần, mô hình đạt được các yêu cầu:
✅ PC nhận IP tự động từ DHCP
✅ NAT/PAT cho phép mạng LAN đi Internet
✅ Router phân tách PRIVATE và PUBLIC Zone
✅ ICMP được kiểm soát bằng Zone-Pair
✅ TCP/UDP được inspect để PC truy cập Internet
✅ HTTP/HTTPS bị giới hạn ở 8000bps
✅ HTTP session được giới hạn tối đa 5 sessions
Điểm quan trọng nhất của bài lab không phải là nhớ từng câu lệnh, mà là hiểu được luồng xử lý traffic của Zone-Based Firewall:
Zone → Zone-Pair → Class-map → Policy-map → Inspect/Police → Verify
Khi nắm được logic này, việc triển khai policy sẽ dễ hiểu hơn rất nhiều thay vì chỉ cấu hình theo kiểu “copy command”.
🔥 Không chỉ cấu hình để PC ping được Internet, mà phải kiểm soát được traffic nào được phép đi qua và nó được phép sử dụng tài nguyên ở mức nào.
Đó cũng chính là tư duy cần có khi tiếp cận các bài lab CCNP Enterprise về Network Security và Traffic Control.