Danh mục sản phẩm
Case study thiết kế firewall FortiGate cho doanh nghiệp SMB — Checklist thực chiến
1. Liên hệ thực tế
Một công ty thương mại khoảng 40 nhân viên, một văn phòng duy nhất, ngân sách hạn chế, liên hệ VNExperts nhờ tư vấn thiết kế hệ thống mạng và bảo mật từ đầu. Yêu cầu của khách hàng khá điển hình cho phân khúc SMB (Small and Medium Business): internet ổn định, chặn được virus/ransomware cơ bản, có VPN cho vài nhân viên sale hay đi công tác, và quan trọng nhất — dễ vận hành, vì công ty không có nhân sự IT chuyên trách 24/7.
"Với khách hàng SMB, mình không nên bê nguyên thiết kế Enterprise xuống," chị Lan nói với anh Nam khi cả hai ngồi phác thảo giải pháp. "Ưu tiên là đơn giản, đủ dùng, và dễ troubleshoot khi khách hàng gọi điện lúc 8 giờ tối mà không có ai rành kỹ thuật bên cạnh."
Bài này tổng hợp lại một case study thiết kế firewall hoàn chỉnh cho SMB, kết hợp các kiến thức đã học rải rác qua các nhóm trước thành một bộ khung tư vấn thực tế.
2. Kiến thức cốt lõi
2.1 Khảo sát yêu cầu — bước không thể bỏ qua
Trước khi chọn model hay vẽ sơ đồ, cần làm rõ với khách hàng:
- Số lượng user đồng thời, băng thông internet hiện có/dự kiến
- Có bao nhiêu VLAN cần tách biệt (nhân viên, khách, camera, máy chủ nội bộ...)?
- Có server nào cần public ra ngoài không (web, mail...)?
- Có nhu cầu VPN cho ai, bao nhiêu người, truy cập tài nguyên gì?
- Ngân sách và khả năng duy trì license hàng năm (UTM bundle)
Việc chọn sai model FortiGate — quá dư thừa gây lãng phí, hoặc quá yếu khiến nghẽn khi bật đủ tính năng UTM — là lỗi thường gặp nhất khi tư vấn cho SMB. Nên tham khảo lại Các dòng thiết bị FortiGate & cách chọn model theo nhu cầu để đối chiếu hiệu năng thực tế (throughput sau khi bật IPS/AV) chứ không chỉ nhìn thông số lý thuyết trên datasheet.
2.2 Kiến trúc mạng đề xuất cho SMB điển hình
Với quy mô ~40 user một văn phòng, kiến trúc đơn giản và đủ dùng thường gồm:
- 1 FortiGate NGFW đặt tại biên (edge), NAT mode, không cần VDOM (SMB hiếm khi cần multi-tenant).
- VLAN tách biệt tối thiểu: VLAN nhân viên, VLAN khách (Guest Wi-Fi), VLAN server nội bộ (nếu có), VLAN camera an ninh (nếu có) — dùng lại kiến thức về Interface types và VLAN.
- 1 đường internet chính (SD-WAN chỉ nên cân nhắc nếu khách hàng thực sự cần dự phòng đa đường, tránh over-engineer cho SMB không có nhu cầu).
- FortiAP quản lý qua Security Fabric thay vì controller Wi-Fi riêng, giảm chi phí thiết bị.
⚠️ Lưu ý: Với SMB, nên tránh thiết kế quá nhiều VDOM hoặc quá nhiều lớp routing phức tạp — độ phức tạp cao tỷ lệ thuận với rủi ro khi công ty không có IT chuyên trách để bảo trì lâu dài.
2.3 Bộ Security Profile tối thiểu nên bật
Không phải mọi tính năng UTM đều cần bật ngay từ đầu — ưu tiên theo mức độ rủi ro thực tế:
| Ưu tiên | Tính năng | Lý do |
|---|---|---|
| Bắt buộc | Antivirus profile | Chặn file độc hại cơ bản qua HTTP/SMTP/FTP |
| Bắt buộc | Web Filter | Chặn website độc hại, phishing, giảm rủi ro nhân viên click nhầm link |
| Bắt buộc | IPS | Chặn khai thác lỗ hổng đã biết, đặc biệt với server public |
| Khuyến nghị | Application Control | Kiểm soát ứng dụng không mong muốn (torrent, proxy né chặn...) |
| Tùy chọn | DNS Filter | Lớp bảo vệ bổ sung, dễ triển khai, ít ảnh hưởng hiệu năng |
| Cân nhắc kỹ | SSL Deep Inspection | Cần cân nhắc — xem mục 2.4 |
2.4 SSL Inspection cho SMB: nên chọn Certificate-based hay Deep Inspection?
Đây là quyết định thường gây tranh cãi khi tư vấn SMB. Deep Inspection cho khả năng phát hiện threat trong traffic HTTPS tốt hơn, nhưng đòi hỏi:
- Cài đặt CA certificate của FortiGate lên toàn bộ máy trạm nhân viên (gây phiền phức vận hành nếu không có công cụ quản lý tập trung như GPO/MDM).
- Tăng tải xử lý CPU đáng kể so với Certificate-based.
Với SMB không có công cụ quản lý endpoint tập trung, Certificate-based Inspection thường là lựa chọn thực tế hơn ở giai đoạn đầu — đủ để kiểm tra tên miền, danh mục web, mà không gây lỗi trust certificate hàng loạt trên máy nhân viên. Nội dung chi tiết về sự khác biệt hai chế độ này đã trình bày ở SSL Inspection: Certificate-based vs Deep Inspection.
2.5 VPN cho nhân viên di động: SSL-VPN đơn giản là đủ
Với nhu cầu vài nhân viên sale truy cập từ xa, không cần triển khai ZTNA phức tạp (thường phù hợp hơn với doanh nghiệp có FortiClient EMS và đội IT quản lý posture liên tục — xem lại Zero Trust Network Access (ZTNA)). SSL-VPN Tunnel mode với xác thực 2 lớp (local user + FortiToken hoặc OTP qua email) là giải pháp cân bằng giữa bảo mật và độ phức tạp vận hành cho SMB.
2.6 Backup và giám sát tối thiểu
SMB không có IT trực 24/7 nên cần thiết lập cơ chế tự động thay vì phụ thuộc thao tác thủ công:
- Lên lịch backup cấu hình tự động định kỳ (weekly) gửi qua email hoặc FTP — tham khảo lại Backup/Restore cấu hình.
- Cấu hình email alert cho các sự kiện quan trọng (HA failover nếu có, conserve mode, license sắp hết hạn) — giúp phát hiện sự cố sớm mà không cần ai túc trực xem GUI.
- Với ngân sách hạn chế, không nhất thiết phải có FortiAnalyzer riêng — log lưu local trên FortiGate với dung lượng disk phù hợp, kèm cấu hình log rotation hợp lý, là đủ cho hầu hết nhu cầu audit của SMB.
2.7 Checklist thiết kế nhanh cho SMB
- Model FortiGate đủ throughput sau khi bật UTM đầy đủ (không chỉ dựa số liệu firewall throughput thuần)
- VLAN tối thiểu tách nhân viên / khách / server / camera
- Security Profile bắt buộc: AV, Web Filter, IPS
- SSL Inspection chọn Certificate-based nếu không có công cụ quản lý endpoint tập trung
- SSL-VPN cho remote user, có 2FA
- Backup cấu hình tự động định kỳ
- Email alert cho sự kiện quan trọng
- Đổi mật khẩu admin mặc định, giới hạn Trusted Hosts cho tài khoản quản trị
3. Hỏi & Đáp
SMB có cần triển khai HA (High Availability) không?
Tùy mức độ chấp nhận downtime của khách hàng. Nếu công ty chấp nhận vài chục phút gián đoạn khi thiết bị lỗi (và có hợp đồng bảo hành đổi hàng nhanh), một FortiGate đơn là đủ. Nếu internet là huyết mạch kinh doanh (ví dụ công ty bán hàng online), nên cân nhắc HA Active-Passive dù chi phí tăng gấp đôi thiết bị.
Có nên bật Application Control chặn mạnh ngay từ đầu không?
Không nên chặn quá tay ngay từ ngày đầu triển khai — dễ gây gián đoạn công việc nhân viên và tạo ấn tượng xấu về hệ thống mới. Cách tiếp cận an toàn: bật ở chế độ monitor/log trước vài tuần, xem báo cáo FortiView để hiểu traffic thực tế của công ty, rồi mới điều chỉnh policy chặn theo dữ liệu thực, tương tự nguyên tắc đã dùng ở FortiView — phân tích traffic real-time.
Ngân sách rất hạn chế, có thể bỏ qua UTM license không, chỉ dùng tính năng firewall thuần?
Về mặt kỹ thuật có thể, nhưng khi đó FortiGate chỉ còn hoạt động như một router có NAT/firewall Layer 3-4, mất đi toàn bộ giá trị NGFW (AV, IPS, Web Filter). Với môi trường doanh nghiệp có dữ liệu khách hàng hoặc giao dịch tài chính, đây là rủi ro nên tránh — nên tư vấn khách hàng ưu tiên UTM bundle tối thiểu 1 năm thay vì cắt hoàn toàn.
4. Quiz
Câu 1: Vì sao SMB thường nên tránh thiết kế nhiều VDOM và routing phức tạp?
- A. Vì FortiGate không hỗ trợ VDOM cho model entry-level
- B. Vì độ phức tạp cao tỷ lệ thuận với rủi ro khi không có IT chuyên trách bảo trì lâu dài
- C. Vì VDOM làm giảm throughput đáng kể
- D. Vì VDOM không tương thích với SD-WAN
Câu 2: Với SMB không có công cụ quản lý endpoint tập trung, chế độ SSL Inspection nào thường phù hợp hơn?
- A. Deep Inspection
- B. Certificate-based Inspection
- C. Không nên bật SSL Inspection
- D. Cả hai chế độ đều như nhau về mặt vận hành
Câu 3: Cách tiếp cận an toàn khi mới triển khai Application Control cho SMB là gì?
- A. Chặn toàn bộ ứng dụng ngoài whitelist ngay từ ngày đầu
- B. Bật ở chế độ monitor/log trước để hiểu traffic thực tế, sau đó mới điều chỉnh chặn
- C. Không bao giờ nên bật Application Control cho SMB
- D. Chỉ bật Application Control sau khi xảy ra sự cố
Câu 4: Cơ chế nào giúp SMB không có IT trực 24/7 vẫn phát hiện sớm sự cố như license sắp hết hạn hay conserve mode?
- A. Kiểm tra GUI thủ công hàng ngày
- B. Cấu hình email alert cho các sự kiện quan trọng
- C. Thuê thêm nhân sự IT
- D. Tắt tính năng UTM để giảm khả năng xảy ra lỗi
👉 Đáp án
Câu 1: B SMB thường thiếu nhân sự IT chuyên trách để duy trì lâu dài; thiết kế càng phức tạp càng khó bảo trì và dễ phát sinh lỗi cấu hình không được phát hiện kịp thời.
Câu 2: B Certificate-based Inspection không yêu cầu cài CA certificate lên từng máy trạm, phù hợp môi trường không có công cụ quản lý tập trung như GPO/MDM.
Câu 3: B Bật monitor/log trước giúp thu thập dữ liệu traffic thực tế qua FortiView, tránh chặn nhầm ứng dụng cần thiết cho công việc và gây phản ứng tiêu cực từ người dùng.
Câu 4: B Email alert cho phép hệ thống chủ động thông báo sự cố quan trọng ngay khi xảy ra, thay vì phụ thuộc vào việc có người túc trực kiểm tra giao diện quản trị.
📚 Bài viết thuộc khóa học FortiGate của VNExperts
🧭 Điều hướng
| ⬅️ Bài trước | 🏠 Mục lục khóa học | Bài kế tiếp ➡️ |
|---|---|---|
| Multi-tenant / MSSP scenario với VDOM | Mục lục khóa học FortiGate | Case study: thiết kế firewall cho Enterprise/Datacenter |
