Danh mục sản phẩm
Bài 62: Bài Lab Tổng Hợp — Dựng Mạng OSPF + HSRP + ACL Hoàn Chỉnh
💡 Liên hệ thực tế
Bạn đã học riêng lẻ OSPF (Bài 48-52), HSRP (Bài 53-54), và ACL (Bài 56-59). Nhưng trong công việc thực tế tại VNExperts, không có dự án nào chỉ cần đúng 1 công nghệ — 1 hệ thống mạng doanh nghiệp hoàn chỉnh luôn kết hợp cả 3: OSPF để định tuyến linh hoạt, HSRP để Gateway luôn sẵn sàng, và ACL để kiểm soát ai được phép truy cập gì. Bài Lab này mô phỏng đúng 1 kịch bản như vậy.
📘 Kiến thức cốt lõi
🗺️ Kịch bản Lab: VNExperts có 2 Router Core (R1, R2) cùng kết nối tới 1 Switch Layer 2 phục vụ VLAN 10 (phòng Kế toán). 2 Router chạy OSPF Area 0 để định tuyến ra ngoài, đồng thời chạy HSRP để làm Gateway dự phòng cho VLAN 10. ACL được áp dụng để chặn phòng Kế toán truy cập FTP ra ngoài nhưng vẫn cho phép Web.
⚙️ Bước 1 — Cấu hình địa chỉ IP và OSPF trên R1 (dự kiến làm HSRP Active):
R1(config)# interface gigabitEthernet 0/1 R1(config-if)# ip address 192.168.10.2 255.255.255.0 R1(config-if)# no shutdown R1(config-if)# exit R1(config)# router ospf 1 R1(config-router)# network 192.168.10.0 0.0.0.255 area 0 R1(config-router)# network 192.168.100.0 0.0.0.255 area 0
⚙️ Bước 2 — Cấu hình tương tự trên R2 (dự kiến làm HSRP Standby):
R2(config)# interface gigabitEthernet 0/1 R2(config-if)# ip address 192.168.10.3 255.255.255.0 R2(config-if)# no shutdown R2(config-if)# exit R2(config)# router ospf 1 R2(config-router)# network 192.168.10.0 0.0.0.255 area 0 R2(config-router)# network 192.168.100.0 0.0.0.255 area 0
⚙️ Bước 3 — Cấu hình HSRP trên cả 2 Router (liên hệ lại Bài 54):
R1(config)# interface gigabitEthernet 0/1 R1(config-if)# standby 1 ip 192.168.10.1 R1(config-if)# standby 1 priority 150 R1(config-if)# standby 1 preempt
R2(config)# interface gigabitEthernet 0/1 R2(config-if)# standby 1 ip 192.168.10.1
📎 Địa chỉ
192.168.10.1chính là Default Gateway mà toàn bộ máy trạm VLAN 10 sẽ khai báo — R1 có Priority cao hơn (150) và bật Preempt nên sẽ giữ vai trò Active.
⚙️ Bước 4 — Cấu hình ACL trên R1 (liên hệ lại Bài 58) — chặn FTP, cho phép Web:
R1(config)# ip access-list extended BLOCK-FTP-VLAN10 R1(config-ext-nacl)# deny tcp 192.168.10.0 0.0.0.255 any eq 21 R1(config-ext-nacl)# permit tcp 192.168.10.0 0.0.0.255 any eq 80 R1(config-ext-nacl)# permit tcp 192.168.10.0 0.0.0.255 any eq 443 R1(config-ext-nacl)# permit ip any any R1(config-ext-nacl)# exit R1(config)# interface gigabitEthernet 0/1 R1(config-if)# ip access-group BLOCK-FTP-VLAN10 in
⚠️ ACL cần được cấu hình đồng bộ trên cả R1 và R2 — vì nếu HSRP chuyển đổi Active sang R2 (khi R1 gặp sự cố) mà R2 không có ACL tương tự, chính sách bảo mật sẽ bị "hổng" ngay tại thời điểm chuyển đổi.
🔍 Kiểm tra tổng hợp cả 3 công nghệ cùng lúc:
R1# show ip ospf neighbor R1# show standby brief R1# show access-lists BLOCK-FTP-VLAN10
💬 Hỏi & Đáp nhanh
❓ Vì sao ACL nên đặt trên R1 (Interface hướng về VLAN 10) thay vì trên Interface hướng ra ngoài?
✅ Theo nguyên tắc đã học ở Bài 58, Extended ACL nên đặt gần nguồn để chặn sớm, tiết kiệm tài nguyên xử lý dọc đường — đặt ngay trên Interface hướng về VLAN 10 (chiều in) giúp chặn lưu lượng FTP ngay khi vừa rời khỏi mạng Kế toán, trước khi nó kịp đi xa hơn trong hệ thống.
❓ Nếu quên đồng bộ ACL trên R2, điều gì sẽ xảy ra khi HSRP chuyển đổi Active?
⚠️ Đây chính là rủi ro bảo mật thực tế nghiêm trọng — khi R1 gặp sự cố và R2 tiếp quản vai trò Active, nếu R2 không có ACL tương tự, toàn bộ chính sách chặn FTP sẽ mất hiệu lực ngay lập tức, dù máy trạm hoàn toàn không hay biết gì (vì HSRP chuyển đổi trong suốt, theo cơ chế Virtual MAC đã học ở Bài 53). Đây là lý do luôn cần đồng bộ cấu hình bảo mật trên cả 2 Router tham gia HSRP.
❓ Có cách nào kiểm tra nhanh xem cả 3 công nghệ (OSPF, HSRP, ACL) đang hoạt động đúng cùng lúc không?
✅ Chạy tuần tự 3 lệnh: show ip ospf neighbor (xác nhận trạng thái FULL), show standby brief (xác nhận R1 đang Active), và show access-lists (xem số matches có tăng lên khi test thử kết nối FTP) — đây chính là bộ 3 lệnh "khám sức khỏe tổng quát" nhanh nhất cho 1 hệ thống kết hợp cả 3 công nghệ này.
📝 Bài tập đánh giá
Câu 1: Trong kịch bản Lab này, tại sao ACL cần được cấu hình đồng bộ trên cả R1 và R2?
- A. Để tăng tốc độ xử lý ACL
- B. Để chính sách bảo mật không bị "hổng" khi HSRP chuyển đổi vai trò Active sang R2
- C. Vì OSPF yêu cầu bắt buộc phải có ACL giống nhau
- D. Để giảm số lượng dòng cấu hình cần gõ
Câu 2: Lệnh nào giúp xác nhận Router nào đang giữ vai trò HSRP Active trong hệ thống?
- A.
show ip ospf neighbor - B.
show standby brief - C.
show access-lists - D.
show ip route
👉 Đáp án:
Câu 1: B — Nếu chỉ cấu hình ACL trên R1 mà quên R2, khi HSRP chuyển Active sang R2 do sự cố, toàn bộ chính sách chặn FTP sẽ mất hiệu lực ngay lập tức.
Câu 2: B — show standby brief cho biết rõ trạng thái Active/Standby của từng Router trong nhóm HSRP.
📚 Bài viết thuộc khóa học CCNA của VNExperts
🧭 Điều hướng
| ⬅️ Bài trước | 🏠 Mục lục khóa học | Bài kế tiếp ➡️ |
|---|---|---|
| Bài 61: Load Balancing & Route Redistribution | Mục lục khóa học CCNA | Bài 63: Ôn tập Phần 3 + Quiz tổng hợp |
