Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • 🔥 zone-based firewall – khi router không chỉ routing mà còn đóng vai trò firewall

    Trong hệ thống mạng thực tế, việc cho phép máy tính bên trong truy cập Internet không chỉ đơn giản là cấu hình NAT. Khi Router đảm nhiệm thêm vai trò Firewall, chúng ta cần xác định rõ traffic nào được phép đi qua, traffic nào bị chặn, đồng thời có thể kiểm soát băng thông và số lượng session.

    Trong bài lab này, mình dựng mô hình với mạng LAN 192.168.1.0/24, Router thực hiện đồng thời DHCP Server, NAT và Zone-Based Firewall. Mục tiêu cuối cùng là cho PC truy cập Internet nhưng traffic phải được kiểm soát theo từng policy.

    📌 BƯỚC 1 – CẤU HÌNH INTERFACE VÀ NAT

    Đầu tiên, interface F0/0 kết nối ra bên ngoài được cấu hình nhận IP động từ DHCP:

    R1(config)# interface f0/0
    R1(config-if)# ip address dhcp

    F0/0 được khai báo là NAT Outside, trong khi F0/1 kết nối xuống LAN sử dụng địa chỉ 192.168.1.1/24 và được khai báo là NAT Inside.

    Tiếp theo, tạo ACL xác định mạng LAN:

    access-list 1 permit 192.168.1.0 0.0.0.255

    và cấu hình PAT:

    ip nat inside source list 1 interface FastEthernet0/0 overload

    Như vậy, các thiết bị trong mạng LAN đã có thể sử dụng địa chỉ IP của interface ngoài để truy cập Internet.

    📌 BƯỚC 2 – CẤU HÌNH DHCP SERVER

    Thay vì cấu hình IP thủ công cho PC, mình để Router cấp phát địa chỉ tự động.

    DHCP Pool sử dụng mạng 192.168.1.0/24, Default Gateway là 192.168.1.1 và DNS là 8.8.8.8.

    Ngoài ra, dải 192.168.1.1 – 192.168.1.40 được exclude để dành cho các thiết bị cần địa chỉ cố định.

    📌 BƯỚC 3 – TẠO PRIVATE VÀ PUBLIC ZONE

    Đây là phần bắt đầu thể hiện rõ vai trò Firewall của Router.

    Mình tạo 2 Security Zone:

    🔹 PRIVATE – mạng LAN
    🔹 PUBLIC – phía Internet

    Sau đó gán interface tương ứng vào từng zone.

    Điểm cần lưu ý: sau khi interface được đưa vào Zone-Based Firewall, traffic giữa các zone sẽ không được phép mặc định. Vì vậy, khi test ping từ PC đến 8.8.8.8, kết nối bị chặn.

    Muốn traffic đi qua, chúng ta phải xây dựng policy cụ thể.

    📌 BƯỚC 4 – CHO PHÉP ICMP PRIVATE → PUBLIC

    Mình tạo Zone-Pair theo hướng:

    PRIVATE → PUBLIC

    Sau đó tạo class-map ICMP và match protocol ICMP:

    class-map type inspect ICMP
    match protocol icmp

    Tiếp theo tạo policy-map PRI-PUB, đưa class ICMP vào policy và sử dụng action:

    inspect

    Cuối cùng áp policy vào Zone-Pair.

    Test lại từ PC:

    ping 8.8.8.8

    Kết quả: ICMP đã đi qua Firewall thành công. Đây là bước giúp kiểm chứng rõ cơ chế “mặc định block – muốn đi phải có policy” của Zone-Based Firewall.

    📌 BƯỚC 5 – CHO PHÉP PC TRUY CẬP INTERNET

    Ping được nhưng PC vẫn chưa truy cập web. Nguyên nhân là policy hiện tại mới chỉ cho phép ICMP.

    Mình tiếp tục tạo class-map WEB-ACCESS với match-any, bao gồm:

    🔹 TCP
    🔹 UDP

    Sau đó đưa class này vào policy-map PRI-PUB và sử dụng inspect.

    Vì policy đã được áp vào Zone-Pair từ bước trước nên không cần áp lại một lần nữa.

    Sau bước này, PC đã có thể thực hiện các kết nối cần thiết để truy cập Internet.

    📌 BƯỚC 6 – GIỚI HẠN HTTP/HTTPS Ở 8000BPS

    Tiếp theo là phần kiểm soát traffic.

    Mình tạo class-map RESTRICT_TRAFFIC, match hai loại traffic:

    HTTP + HTTPS

    Sau đó đưa class này vào policy-map và cấu hình:

    police rate 8000 burst 1000

    Test bằng cách truy cập YouTube và xem video.

    Kết quả khá rõ: HTTP/HTTPS bị giới hạn tốc độ, việc tải nội dung và xem video trở nên chậm hơn so với trước khi áp dụng policing.

    📌 BƯỚC 7 – GIỚI HẠN HTTP TỐI ĐA 5 SESSIONS

    Cuối cùng, mình thực hiện kiểm soát số lượng session.

    Tạo parameter-map:

    parameter-map type inspect RESTRICT_SESSION

    và đặt giới hạn:

    sessions maximum 5

    Sau đó gọi parameter-map này trong policy của WEB-ACCESS:

    inspect RESTRICT_SESSION

    Khi mở trình duyệt và tạo nhiều kết nối HTTP, Router bắt đầu kiểm soát số lượng session theo giới hạn đã cấu hình. Khi vượt quá 5 sessions, traffic sẽ bị hạn chế theo policy.

    🎯 KẾT QUẢ SAU KHI HOÀN THÀNH LAB

    Sau khi cấu hình và test từng phần, mô hình đạt được các yêu cầu:

    ✅ PC nhận IP tự động từ DHCP
    ✅ NAT/PAT cho phép mạng LAN đi Internet
    ✅ Router phân tách PRIVATE và PUBLIC Zone
    ✅ ICMP được kiểm soát bằng Zone-Pair
    ✅ TCP/UDP được inspect để PC truy cập Internet
    ✅ HTTP/HTTPS bị giới hạn ở 8000bps
    ✅ HTTP session được giới hạn tối đa 5 sessions

    Điểm quan trọng nhất của bài lab không phải là nhớ từng câu lệnh, mà là hiểu được luồng xử lý traffic của Zone-Based Firewall:

    Zone → Zone-Pair → Class-map → Policy-map → Inspect/Police → Verify

    Khi nắm được logic này, việc triển khai policy sẽ dễ hiểu hơn rất nhiều thay vì chỉ cấu hình theo kiểu “copy command”.

    🔥 Không chỉ cấu hình để PC ping được Internet, mà phải kiểm soát được traffic nào được phép đi qua và nó được phép sử dụng tài nguyên ở mức nào.

    Đó cũng chính là tư duy cần có khi tiếp cận các bài lab CCNP Enterprise về Network Security và Traffic Control.
    Attached Files
Working...
X