Danh mục sản phẩm
Bài 35: Cấu Hình WLAN Cơ Bản Qua WLC — Bảo Mật WPA2/WPA3
💡 Liên hệ thực tế
Ở Bài 33-34, bạn đã hiểu WLC là "bộ não trung tâm" quản lý toàn bộ AP. Bài này sẽ đi vào việc thực sự tạo ra 1 mạng Wifi (WLAN) trên WLC — công việc mà anh Nam bên VNExperts làm hàng ngày khi triển khai Wifi doanh nghiệp cho khách hàng: đặt tên mạng, gán đúng VLAN, và chọn mức bảo mật phù hợp.
📘 Kiến thức cốt lõi
⚙️ Quy trình tạo 1 WLAN mới trên WLC — theo đúng luồng thao tác chuẩn của Cisco:
Bước 1 — Tạo WLAN mới: Truy cập giao diện WLC (GUI hoặc CLI tùy dòng thiết bị), vào mục WLANs → Create New, đặt WLAN ID (số định danh duy nhất) và Profile Name (tên nội bộ để quản trị viên dễ nhận diện).
Bước 2 — Cấu hình SSID: Đặt tên SSID — đây chính là tên mạng Wifi mà người dùng nhìn thấy khi dò sóng trên điện thoại/laptop. Có thể chọn bật hoặc ẩn (broadcast) SSID này.
Bước 3 — Gán VLAN cho WLAN: Mỗi WLAN cần được map vào 1 VLAN cụ thể ở phía mạng có dây — đây chính là điểm nối giữa thế giới không dây (SSID) và thế giới có dây (VLAN) đã học ở Bài 22. Ví dụ: SSID "VNExperts-Staff" map vào VLAN 20, còn SSID "VNExperts-Guest" map vào VLAN 10 (tách biệt hoàn toàn với mạng nội bộ).
Bước 4 — Chọn chính sách bảo mật (Security Policy):
| Mức bảo mật | Đặc điểm |
|---|---|
| Open | Không mật khẩu, ai cũng kết nối được — chỉ dùng cho mạng công cộng hoàn toàn không nhạy cảm |
| WPA2-Personal (PSK) | Dùng 1 mật khẩu chung (Pre-Shared Key) cho mọi người dùng — phù hợp hộ gia đình, văn phòng nhỏ |
| WPA2-Enterprise | Mỗi người dùng đăng nhập bằng tài khoản riêng, xác thực qua máy chủ RADIUS — phù hợp doanh nghiệp cần kiểm soát từng cá nhân |
| WPA3 | Phiên bản bảo mật mới nhất, cải thiện đáng kể khả năng chống tấn công dò mật khẩu offline so với WPA2, có cả chế độ Personal (dùng SAE) và Enterprise |
📎 WPA3 dùng cơ chế xác thực SAE (Simultaneous Authentication of Equals) thay cho cơ chế bắt tay 4 bước cũ của WPA2 — đây chính là điểm cải tiến giúp WPA3 chống lại kiểu tấn công dò mật khẩu ngoại tuyến (offline dictionary attack) hiệu quả hơn nhiều. Nhiều WLC hiện đại hỗ trợ chế độ chuyển tiếp (Transition Mode) — cho phép 1 WLAN chấp nhận cả client WPA2 lẫn WPA3 cùng lúc, giúp triển khai dần dần mà không "bỏ rơi" các thiết bị cũ chỉ hỗ trợ WPA2.
⚠️ Lưu ý: khi cấu hình mạng Wifi 6E (băng tần 6GHz đã học ở Bài 18), Cisco yêu cầu bắt buộc dùng WPA3 — không còn hỗ trợ WPA2 hay Open trên băng tần này, đây là quy định bảo mật bắt buộc theo chuẩn Wifi 6E, không phải tùy chọn.
💬 Hỏi & Đáp nhanh
❓ Vì sao nên tách riêng SSID cho nhân viên (Staff) và khách (Guest) thay vì dùng chung 1 mạng Wifi?
✅ Vì lý do bảo mật — nếu dùng chung, khách vãng lai kết nối vào cùng VLAN với nhân viên có thể truy cập được vào tài nguyên nội bộ (máy chủ, máy in, thư mục chia sẻ). Tách riêng SSID và VLAN (như ví dụ VLAN 10 cho Guest) giúp cô lập hoàn toàn lưu lượng khách khỏi mạng nội bộ nhạy cảm.
❓ WPA2-Personal và WPA2-Enterprise khác nhau cơ bản ở điểm nào?
✅ WPA2-Personal dùng 1 mật khẩu chung (PSK) cho mọi người — đơn giản nhưng khó kiểm soát khi có người nghỉ việc (phải đổi mật khẩu cho cả công ty). WPA2-Enterprise yêu cầu mỗi người đăng nhập bằng tài khoản riêng qua máy chủ RADIUS — phức tạp hơn khi triển khai, nhưng dễ quản lý và thu hồi quyền truy cập cho từng cá nhân.
❓ Có nên chuyển ngay toàn bộ hệ thống sang WPA3 khi vẫn còn thiết bị cũ chỉ hỗ trợ WPA2?
✅ Không cần chuyển đột ngột — nhiều WLC hỗ trợ Transition Mode, cho phép 1 WLAN chấp nhận cả client WPA2 và WPA3 cùng lúc trong giai đoạn chuyển đổi, giúp thiết bị cũ vẫn kết nối được trong khi dần khuyến khích nâng cấp lên thiết bị hỗ trợ WPA3.
📝 Bài tập đánh giá
Câu 1: Vì sao nên tách riêng SSID và VLAN cho mạng khách (Guest) so với mạng nhân viên (Staff)?
- A. Để tiết kiệm địa chỉ IP
- B. Để cô lập lưu lượng khách khỏi tài nguyên nội bộ nhạy cảm
- C. Để tăng tốc độ Wifi cho khách
- D. Vì luật pháp bắt buộc phải làm vậy
Câu 2: WPA3 cải thiện đáng kể điều gì so với WPA2?
- A. Tăng tốc độ tối đa của Wifi
- B. Chống tấn công dò mật khẩu ngoại tuyến (offline dictionary attack) hiệu quả hơn nhờ cơ chế SAE
- C. Giảm số lượng thiết bị cần Access Point
- D. Không cần đặt SSID nữa
👉 Đáp án:
Câu 1: B — Tách riêng SSID/VLAN cho Guest giúp cô lập hoàn toàn khách vãng lai khỏi mạng nội bộ, tránh rủi ro truy cập trái phép vào tài nguyên nhạy cảm.
Câu 2: B — WPA3 dùng cơ chế xác thực SAE thay cho bắt tay 4 bước của WPA2, giúp chống lại tấn công dò mật khẩu ngoại tuyến hiệu quả hơn đáng kể.
📚 Bài viết thuộc khóa học CCNA của VNExperts
🧭 Điều hướng
| ⬅️ Bài trước | 🏠 Mục lục khóa học | Bài kế tiếp ➡️ |
|---|---|---|
| Bài 34: Wireless Deployment Model | Mục lục khóa học CCNA | Bài 36: CDP & LLDP — khám phá thiết bị lân cận |
