Một Network Engineer nhận được ticket:
Kiểm tra từng bước:
ping → OK
Routing table → OK
OSPF → FULL
ACL → Không chặn traffic
Về mặt Network, mọi thứ đều hoàn toàn bình thường.
Nhưng hãy thử đặt một câu hỏi khác:
Đây chính là lúc tư duy Network Security bắt đầu khác với tư duy Network Operations.
🌐 ROUTING CHỈ TRẢ LỜI: “TRAFFIC ĐI ĐÂU?”
Trong Network, chúng ta thường quan tâm:
Source → Destination → Routing Table → Next Hop
Router xác định packet sẽ đi qua đâu để đến đích.
Nhưng Routing không trả lời:
Vì vậy:
Một Network có thể hoạt động hoàn toàn bình thường nhưng vẫn tồn tại rủi ro bảo mật.
🔐 AAA – TRƯỚC KHI CHO TRUY CẬP, PHẢI BIẾT “AI” ĐANG TRUY CẬP
Trong môi trường doanh nghiệp, việc quản lý tài khoản trực tiếp trên từng Router, Switch hay Firewall sẽ nhanh chóng trở nên khó kiểm soát.
Security bắt đầu đặt ra 3 câu hỏi:
Authentication: Bạn là ai?
Authorization: Bạn được phép làm gì?
Accounting: Bạn đã thực hiện những gì?
Đây chính là mô hình AAA.
Các cơ chế như RADIUS, TACACS+ giúp doanh nghiệp triển khai xác thực và phân quyền tập trung.
Network Engineer lúc này không chỉ quản lý:
IP → VLAN → Routing
mà bắt đầu quản lý:
Identity → Access → Permission
🔥 CÓ ROUTE KHÔNG CÓ NGHĨA LÀ ĐƯỢC PHÉP TRUY CẬP
Giả sử PC VLAN 10 có route đến Web Server VLAN 20.
Doanh nghiệp có thể đặt Policy:
User → Web Server TCP/443: ALLOW
User → Database TCP/1433: DENY
Guest → Internal Network: DENY
Routing quyết định:
Security Policy quyết định:
Đây chính là nơi ACL và Firewall phát huy vai trò.
Network Engineer cần chuyển từ tư duy:
sang:
🧱 FIREWALL – KHÔNG CHỈ LÀ ALLOW/DENY
Firewall hiện đại không chỉ nhìn:
Source IP → Destination IP → Port
Security Policy có thể phải xem xét:
Ví dụ:
Internet → Firewall → DMZ → Internal Network
Web Server public có thể được phép nhận traffic từ Internet.
Nhưng Database Server bên trong có thể không được phép nhận kết nối trực tiếp từ Internet.
Lúc này vấn đề không còn đơn giản là:
mà là:
🔒 IPSEC VPN – BẢO VỆ TRAFFIC QUA INTERNET
Doanh nghiệp có HCM Office và Hanoi Office, hai chi nhánh cần trao đổi dữ liệu thông qua Internet.
Traffic phải đi qua một hạ tầng mà doanh nghiệp không trực tiếp kiểm soát.
Đây là lúc IPsec VPN trở nên quan trọng.
Network Engineer cần hiểu:
IKE → Authentication → Encryption → Integrity → Security Association
Routing xác định traffic đi đến VPN tunnel.
IPsec bảo vệ traffic bên trong tunnel.
Hai lớp này không thay thế nhau mà bổ sung cho nhau.
🚨 FIREWALL ALLOW KHÔNG CÓ NGHĨA TRAFFIC AN TOÀN
Đây là một trong những điểm rất quan trọng khi chuyển từ Network sang Security.
Ví dụ User được phép truy cập Internet:
Internal → Internet : TCP/443 → ALLOW
Nhưng endpoint đó có thể đã bị nhiễm malware.
Malware có thể lợi dụng chính kết nối hợp lệ để tạo ra hành vi bất thường.
Lúc này câu hỏi không còn đơn giản:
ALLOW hay DENY?
Mà phải hỏi:
Đây là lý do IDS/IPS và Threat Detection trở nên quan trọng.
Security không chỉ cần:
BLOCK
mà còn phải:
DETECT → LOG → ANALYZE → RESPOND
🕵️ SECURITY ENGINEER PHẢI BIẾT “NHÌN” TRAFFIC
Network Engineer thường quan tâm:
Source IP – Destination IP – Protocol – Port
Nhưng Security Engineer phải đặt thêm:
Đây là lúc Logging, Monitoring và Visibility trở thành những thành phần quan trọng của Security.
Nếu không có visibility, rất khó biết hệ thống đang thực sự xảy ra chuyện gì.
🧠 TỪ NETWORK MINDSET ĐẾN SECURITY MINDSET
Network Engineer thường hỏi:
Security Engineer phải hỏi thêm:
Đó chính là Security Mindset.
🎯 SCOR 350-701 – KHI NETWORK ENGINEER BẮT ĐẦU NHÌN NETWORK DƯỚI GÓC ĐỘ SECURITY
Đây cũng là lý do Cisco SCOR 350-701 – Implementing and Operating Cisco Security Core Technologies đáng chú ý với những người đã có nền tảng Network.
SCOR tập trung vào nhiều mảng Security cốt lõi như:
Security Concepts → Network Security → AAA → VPN → Firewall → IPS/Threat Detection → Endpoint Security → Web & Email Security → Monitoring & Automation
Điểm quan trọng không chỉ là nhớ command.
Mà là hiểu:
Nếu Network giúp chúng ta:
Build the Network
thì Security giúp chúng ta:
Secure → Monitor → Defend the Network
🛡️ Nnetwork Engineer không chỉ cần biết đưa traffic đi đúng nơi – mà còn phải biết cách bảo vệ traffic đó
“User VLAN 10 không truy cập được Web Server VLAN 20.”
Kiểm tra từng bước:
ping → OK
Routing table → OK
OSPF → FULL
ACL → Không chặn traffic
Về mặt Network, mọi thứ đều hoàn toàn bình thường.
Nhưng hãy thử đặt một câu hỏi khác:
Nếu traffic đã đi đúng đường, chúng ta có chắc traffic đó an toàn?
Đây chính là lúc tư duy Network Security bắt đầu khác với tư duy Network Operations.
🌐 ROUTING CHỈ TRẢ LỜI: “TRAFFIC ĐI ĐÂU?”
Trong Network, chúng ta thường quan tâm:
Source → Destination → Routing Table → Next Hop
Router xác định packet sẽ đi qua đâu để đến đích.
Nhưng Routing không trả lời:
- Ai đang tạo traffic?
- Người dùng có được phép truy cập Server không?
- Port đó có được phép sử dụng không?
- Traffic có dấu hiệu bất thường không?
- Dữ liệu có được bảo vệ khi truyền đi không?
Vì vậy:
Reachability ≠ Security
Một Network có thể hoạt động hoàn toàn bình thường nhưng vẫn tồn tại rủi ro bảo mật.
🔐 AAA – TRƯỚC KHI CHO TRUY CẬP, PHẢI BIẾT “AI” ĐANG TRUY CẬP
Trong môi trường doanh nghiệp, việc quản lý tài khoản trực tiếp trên từng Router, Switch hay Firewall sẽ nhanh chóng trở nên khó kiểm soát.
Security bắt đầu đặt ra 3 câu hỏi:
Authentication: Bạn là ai?
Authorization: Bạn được phép làm gì?
Accounting: Bạn đã thực hiện những gì?
Đây chính là mô hình AAA.
Các cơ chế như RADIUS, TACACS+ giúp doanh nghiệp triển khai xác thực và phân quyền tập trung.
Network Engineer lúc này không chỉ quản lý:
IP → VLAN → Routing
mà bắt đầu quản lý:
Identity → Access → Permission
🔥 CÓ ROUTE KHÔNG CÓ NGHĨA LÀ ĐƯỢC PHÉP TRUY CẬP
Giả sử PC VLAN 10 có route đến Web Server VLAN 20.
Doanh nghiệp có thể đặt Policy:
User → Web Server TCP/443: ALLOW
User → Database TCP/1433: DENY
Guest → Internal Network: DENY
Routing quyết định:
“Có đường đi hay không?”
Security Policy quyết định:
“Có được phép đi hay không?”
Đây chính là nơi ACL và Firewall phát huy vai trò.
Network Engineer cần chuyển từ tư duy:
“Ping được là tốt.”
sang:
“Traffic này có đúng với Security Policy hay không?”
🧱 FIREWALL – KHÔNG CHỈ LÀ ALLOW/DENY
Firewall hiện đại không chỉ nhìn:
Source IP → Destination IP → Port
Security Policy có thể phải xem xét:
- Source
- Destination
- Port
- Protocol
- Application
- User
- Zone
- Session
Ví dụ:
Internet → Firewall → DMZ → Internal Network
Web Server public có thể được phép nhận traffic từ Internet.
Nhưng Database Server bên trong có thể không được phép nhận kết nối trực tiếp từ Internet.
Lúc này vấn đề không còn đơn giản là:
“Có route đến Server không?”
mà là:
“Security Policy có cho phép traffic đó tồn tại hay không?”
🔒 IPSEC VPN – BẢO VỆ TRAFFIC QUA INTERNET
Doanh nghiệp có HCM Office và Hanoi Office, hai chi nhánh cần trao đổi dữ liệu thông qua Internet.
Traffic phải đi qua một hạ tầng mà doanh nghiệp không trực tiếp kiểm soát.
Đây là lúc IPsec VPN trở nên quan trọng.
Network Engineer cần hiểu:
IKE → Authentication → Encryption → Integrity → Security Association
Routing xác định traffic đi đến VPN tunnel.
IPsec bảo vệ traffic bên trong tunnel.
Hai lớp này không thay thế nhau mà bổ sung cho nhau.
🚨 FIREWALL ALLOW KHÔNG CÓ NGHĨA TRAFFIC AN TOÀN
Đây là một trong những điểm rất quan trọng khi chuyển từ Network sang Security.
Ví dụ User được phép truy cập Internet:
Internal → Internet : TCP/443 → ALLOW
Nhưng endpoint đó có thể đã bị nhiễm malware.
Malware có thể lợi dụng chính kết nối hợp lệ để tạo ra hành vi bất thường.
Lúc này câu hỏi không còn đơn giản:
ALLOW hay DENY?
Mà phải hỏi:
Traffic được phép nhưng hành vi bên trong có bất thường hay không?
Đây là lý do IDS/IPS và Threat Detection trở nên quan trọng.
Security không chỉ cần:
BLOCK
mà còn phải:
DETECT → LOG → ANALYZE → RESPOND
🕵️ SECURITY ENGINEER PHẢI BIẾT “NHÌN” TRAFFIC
Network Engineer thường quan tâm:
Source IP – Destination IP – Protocol – Port
Nhưng Security Engineer phải đặt thêm:
- Ai đang tạo traffic?
- Traffic xuất hiện khi nào?
- Tần suất bao nhiêu?
- Có pattern bất thường không?
- Có dấu hiệu scanning hoặc brute-force không?
- Endpoint nào đang tạo traffic?
Đây là lúc Logging, Monitoring và Visibility trở thành những thành phần quan trọng của Security.
Nếu không có visibility, rất khó biết hệ thống đang thực sự xảy ra chuyện gì.
🧠 TỪ NETWORK MINDSET ĐẾN SECURITY MINDSET
Network Engineer thường hỏi:
“Can I reach the destination?”
Security Engineer phải hỏi thêm:
“Should I reach the destination?”
“Who am I?”
“What am I allowed to access?”
“Is the traffic protected?”
“Is the behavior normal?”
“Can we detect and respond when something goes wrong?”
Đó chính là Security Mindset.
🎯 SCOR 350-701 – KHI NETWORK ENGINEER BẮT ĐẦU NHÌN NETWORK DƯỚI GÓC ĐỘ SECURITY
Đây cũng là lý do Cisco SCOR 350-701 – Implementing and Operating Cisco Security Core Technologies đáng chú ý với những người đã có nền tảng Network.
SCOR tập trung vào nhiều mảng Security cốt lõi như:
Security Concepts → Network Security → AAA → VPN → Firewall → IPS/Threat Detection → Endpoint Security → Web & Email Security → Monitoring & Automation
Điểm quan trọng không chỉ là nhớ command.
Mà là hiểu:
Mỗi lớp Security đang giải quyết vấn đề gì trong một hệ thống Network thực tế?
Nếu Network giúp chúng ta:
Build the Network
thì Security giúp chúng ta:
Secure → Monitor → Defend the Network
🛡️ Nnetwork Engineer không chỉ cần biết đưa traffic đi đúng nơi – mà còn phải biết cách bảo vệ traffic đó