Loading...

Bài 62: Bài Lab Tổng Hợp — Dựng Mạng OSPF + HSRP + ACL Hoàn Chỉnh

💡 Liên hệ thực tế

Bạn đã học riêng lẻ OSPF (Bài 48-52), HSRP (Bài 53-54), và ACL (Bài 56-59). Nhưng trong công việc thực tế tại VNExperts, không có dự án nào chỉ cần đúng 1 công nghệ — 1 hệ thống mạng doanh nghiệp hoàn chỉnh luôn kết hợp cả 3: OSPF để định tuyến linh hoạt, HSRP để Gateway luôn sẵn sàng, và ACL để kiểm soát ai được phép truy cập gì. Bài Lab này mô phỏng đúng 1 kịch bản như vậy.


📘 Kiến thức cốt lõi

🗺️ Kịch bản Lab: VNExperts có 2 Router Core (R1, R2) cùng kết nối tới 1 Switch Layer 2 phục vụ VLAN 10 (phòng Kế toán). 2 Router chạy OSPF Area 0 để định tuyến ra ngoài, đồng thời chạy HSRP để làm Gateway dự phòng cho VLAN 10. ACL được áp dụng để chặn phòng Kế toán truy cập FTP ra ngoài nhưng vẫn cho phép Web.

⚙️ Bước 1 — Cấu hình địa chỉ IP và OSPF trên R1 (dự kiến làm HSRP Active):

R1(config)# interface gigabitEthernet 0/1
R1(config-if)# ip address 192.168.10.2 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# router ospf 1
R1(config-router)# network 192.168.10.0 0.0.0.255 area 0
R1(config-router)# network 192.168.100.0 0.0.0.255 area 0

⚙️ Bước 2 — Cấu hình tương tự trên R2 (dự kiến làm HSRP Standby):

R2(config)# interface gigabitEthernet 0/1
R2(config-if)# ip address 192.168.10.3 255.255.255.0
R2(config-if)# no shutdown
R2(config-if)# exit
R2(config)# router ospf 1
R2(config-router)# network 192.168.10.0 0.0.0.255 area 0
R2(config-router)# network 192.168.100.0 0.0.0.255 area 0

⚙️ Bước 3 — Cấu hình HSRP trên cả 2 Router (liên hệ lại Bài 54):

R1(config)# interface gigabitEthernet 0/1
R1(config-if)# standby 1 ip 192.168.10.1
R1(config-if)# standby 1 priority 150
R1(config-if)# standby 1 preempt
R2(config)# interface gigabitEthernet 0/1
R2(config-if)# standby 1 ip 192.168.10.1

📎 Địa chỉ 192.168.10.1 chính là Default Gateway mà toàn bộ máy trạm VLAN 10 sẽ khai báo — R1 có Priority cao hơn (150) và bật Preempt nên sẽ giữ vai trò Active.

⚙️ Bước 4 — Cấu hình ACL trên R1 (liên hệ lại Bài 58) — chặn FTP, cho phép Web:

R1(config)# ip access-list extended BLOCK-FTP-VLAN10
R1(config-ext-nacl)# deny tcp 192.168.10.0 0.0.0.255 any eq 21
R1(config-ext-nacl)# permit tcp 192.168.10.0 0.0.0.255 any eq 80
R1(config-ext-nacl)# permit tcp 192.168.10.0 0.0.0.255 any eq 443
R1(config-ext-nacl)# permit ip any any
R1(config-ext-nacl)# exit
R1(config)# interface gigabitEthernet 0/1
R1(config-if)# ip access-group BLOCK-FTP-VLAN10 in

⚠️ ACL cần được cấu hình đồng bộ trên cả R1 và R2 — vì nếu HSRP chuyển đổi Active sang R2 (khi R1 gặp sự cố) mà R2 không có ACL tương tự, chính sách bảo mật sẽ bị "hổng" ngay tại thời điểm chuyển đổi.

🔍 Kiểm tra tổng hợp cả 3 công nghệ cùng lúc:

R1# show ip ospf neighbor
R1# show standby brief
R1# show access-lists BLOCK-FTP-VLAN10

Kịch bản Lab tổng hợp: OSPF định tuyến, HSRP dự phòng Gateway, ACL kiểm soát truy cập Sơ đồ minh họa VLAN 10 kết nối tới R1 và R2, cả 2 Router cùng chạy OSPF Area 0 và HSRP với R1 là Active Priority 150, R2 là Standby, đồng thời R1 áp dụng ACL chặn FTP nhưng cho phép Web cho lưu lượng từ VLAN 10 Lab Tổng Hợp: OSPF + HSRP + ACL Kết hợp định tuyến OSPF Area 0, dự phòng HSRP Gateway và ACL kiểm soát lưu lượng ❌ FTP (port 21) bị chặn trên R1 R1 — HSRP Active Priority 150 + ACL Inbound OSPF Area 0 R2 — HSRP Standby Priority mặc định 100 OSPF Area 0 OSPF Neighbor VLAN 10 — Kế toán Virtual GW: 192.168.10.1


💬 Hỏi & Đáp nhanh

❓ Vì sao ACL nên đặt trên R1 (Interface hướng về VLAN 10) thay vì trên Interface hướng ra ngoài? 

✅ Theo nguyên tắc đã học ở Bài 58, Extended ACL nên đặt gần nguồn để chặn sớm, tiết kiệm tài nguyên xử lý dọc đường — đặt ngay trên Interface hướng về VLAN 10 (chiều in) giúp chặn lưu lượng FTP ngay khi vừa rời khỏi mạng Kế toán, trước khi nó kịp đi xa hơn trong hệ thống.

❓ Nếu quên đồng bộ ACL trên R2, điều gì sẽ xảy ra khi HSRP chuyển đổi Active? 

⚠️ Đây chính là rủi ro bảo mật thực tế nghiêm trọng — khi R1 gặp sự cố và R2 tiếp quản vai trò Active, nếu R2 không có ACL tương tự, toàn bộ chính sách chặn FTP sẽ mất hiệu lực ngay lập tức, dù máy trạm hoàn toàn không hay biết gì (vì HSRP chuyển đổi trong suốt, theo cơ chế Virtual MAC đã học ở Bài 53). Đây là lý do luôn cần đồng bộ cấu hình bảo mật trên cả 2 Router tham gia HSRP.

❓ Có cách nào kiểm tra nhanh xem cả 3 công nghệ (OSPF, HSRP, ACL) đang hoạt động đúng cùng lúc không?

 ✅ Chạy tuần tự 3 lệnh: show ip ospf neighbor (xác nhận trạng thái FULL), show standby brief (xác nhận R1 đang Active), và show access-lists (xem số matches có tăng lên khi test thử kết nối FTP) — đây chính là bộ 3 lệnh "khám sức khỏe tổng quát" nhanh nhất cho 1 hệ thống kết hợp cả 3 công nghệ này.


📝 Bài tập đánh giá

Câu 1: Trong kịch bản Lab này, tại sao ACL cần được cấu hình đồng bộ trên cả R1 và R2?

  • A. Để tăng tốc độ xử lý ACL
  • B. Để chính sách bảo mật không bị "hổng" khi HSRP chuyển đổi vai trò Active sang R2
  • C. Vì OSPF yêu cầu bắt buộc phải có ACL giống nhau
  • D. Để giảm số lượng dòng cấu hình cần gõ

Câu 2: Lệnh nào giúp xác nhận Router nào đang giữ vai trò HSRP Active trong hệ thống?

  • A. show ip ospf neighbor
  • B. show standby brief
  • C. show access-lists
  • D. show ip route

👉 Đáp án:

Câu 1: B — Nếu chỉ cấu hình ACL trên R1 mà quên R2, khi HSRP chuyển Active sang R2 do sự cố, toàn bộ chính sách chặn FTP sẽ mất hiệu lực ngay lập tức.

Câu 2: B — show standby brief cho biết rõ trạng thái Active/Standby của từng Router trong nhóm HSRP.


📚 Bài viết thuộc khóa học CCNA của VNExperts

🧭 Điều hướng

⬅️ Bài trước🏠 Mục lục khóa họcBài kế tiếp ➡️
Bài 61: Load Balancing & Route Redistribution Mục lục khóa học CCNA Bài 63: Ôn tập Phần 3 + Quiz tổng hợp