Danh mục sản phẩm
Multi-tenant / MSSP với VDOM trên FortiGate — Kiến trúc và cấu hình chi tiết
1. Liên hệ thực tế
VNExperts đang cung cấp dịch vụ MSSP (Managed Security Service Provider) cho 3 khách hàng nhỏ, mỗi khách hàng thuê một phần hạ tầng bảo mật riêng nhưng dùng chung một thiết bị FortiGate vật lý để tiết kiệm chi phí. Yêu cầu bắt buộc: cấu hình, log, và policy của khách hàng A tuyệt đối không được nhìn thấy hay ảnh hưởng tới khách hàng B.
"Nếu dùng chung 1 VDOM (root) cho cả 3 khách," anh Nam hỏi, "mình cứ tạo address object và policy riêng theo tên khách hàng có được không?"
"Về mặt kỹ thuật thì chạy được," chị Lan trả lời, "nhưng đó không phải multi-tenant đúng nghĩa — vì admin của khách A vẫn có thể vô tình (hoặc cố ý) nhìn thấy toàn bộ policy của khách B nếu họ được cấp quyền vào GUI. Trong mô hình MSSP thật sự, mỗi khách hàng cần một VDOM (Virtual Domain) riêng biệt — tách biệt hoàn toàn cấu hình, routing table, và cả tài khoản quản trị."
Bài này chúng ta tìm hiểu VDOM ở mức triển khai thực tế cho kịch bản multi-tenant, khác với khái niệm nền tảng đã giới thiệu sơ lược ở VDOM: khi nào cần, multi-vdom vs no-vdom.
2. Kiến thức cốt lõi
2.1 Ba loại VDOM theo vai trò
Từ FortiOS 7.0, mỗi VDOM khi tạo có thể gán 1 trong 3 loại vai trò:
| Loại VDOM | Vai trò |
|---|---|
| Traffic | VDOM thông thường, xử lý traffic qua firewall policy như một FortiGate độc lập — đa số VDOM khách hàng thuộc loại này |
| Admin | VDOM chuyên dùng để quản trị thiết bị (SSH/HTTPS vào FortiGate), không cho traffic đi qua — thường đặt trong mạng quản lý riêng, chỉ admin MSSP truy cập được |
| LAN Extension | Loại đặc biệt dùng cho kịch bản mở rộng LAN qua SD-WAN overlay, ít dùng trong mô hình MSSP cơ bản |
Một FortiGate chỉ có tối đa 1 VDOM loại Admin, nhưng có thể có nhiều VDOM loại Traffic — mỗi VDOM Traffic tương ứng với một khách hàng thuê dịch vụ.
2.2 Kiến trúc MSSP điển hình: Management VDOM + VDOM khách hàng
Mô hình phổ biến nhất cho MSSP: một management VDOM (thường là root, đóng vai trò Admin VDOM hoặc Traffic VDOM có kiểm soát chặt) nằm giữa các VDOM khách hàng và internet, mỗi VDOM khách hàng kết nối tới management VDOM qua inter-VDOM link — một cặp interface ảo nội bộ, không cần cáp vật lý.
Ưu điểm mô hình này: chỉ có một điểm ra internet duy nhất (qua management VDOM), giúp MSSP kiểm soát toàn bộ traffic egress tập trung, đồng thời các VDOM khách hàng hoàn toàn cách ly với nhau — không có traffic nào đi trực tiếp giữa VDOM khách A và khách B trừ khi MSSP chủ động cấu hình inter-VDOM link nối chúng.
2.3 Bật Multi VDOM mode
config system global
set vdom-admin enable
end
⚠️ Lưu ý: Bật Multi VDOM mode sẽ đăng xuất phiên làm việc hiện tại và chuyển toàn bộ cấu hình đang có vào VDOM mặc định
root. Nên thực hiện thao tác này trong cửa sổ bảo trì, không thực hiện khi thiết bị đang phục vụ traffic production mà chưa thông báo trước.
2.4 Tạo VDOM khách hàng và gán interface
config vdom
edit "KhachHangA"
next
edit "KhachHangB"
next
end
config global
config system interface
edit "port5"
set vdom "KhachHangA"
next
edit "port6"
set vdom "KhachHangB"
next
end
end
Mỗi VDOM khách hàng sở hữu interface vật lý hoặc VLAN sub-interface riêng — khách hàng A cắm dây vào port5, khách hàng B cắm vào port6, hoàn toàn tách biệt về Layer 2/3.
2.5 Tạo Inter-VDOM Link nối VDOM khách hàng với management VDOM (root)
config global
config system vdom-link
edit "LinkA"
next
end
config system interface
edit "LinkA0"
set vdom "KhachHangA"
set ip 10.255.1.2 255.255.255.252
set allowaccess ping
next
edit "LinkA1"
set vdom "root"
set ip 10.255.1.1 255.255.255.252
set allowaccess ping
next
end
end
vdom-link sinh ra một cặp interface ảo (LinkA0 và LinkA1) — mỗi đầu thuộc về một VDOM khác nhau, hoạt động như cáp mạng ảo nối 2 VDOM. Sau khi có inter-VDOM link, cần khai báo static route và firewall policy ở cả hai phía VDOM để traffic từ khách hàng A có thể ra internet qua VDOM root — vì mỗi VDOM có bảng định tuyến và firewall policy độc lập, không tự động kế thừa từ VDOM khác.
🔄 Khác biệt version FortiOS: Ở FortiOS 7.2 trở lên, GUI bổ sung khái niệm "VDOM type" (Traffic/Admin/LAN Extension) hiển thị trực tiếp trong màn hình tạo VDOM; ở 7.0, việc phân loại này chủ yếu thao tác qua CLI với tham số
set type.
2.6 Phân quyền quản trị theo VDOM — cốt lõi của mô hình MSSP
Điểm mấu chốt giúp MSSP an toàn: tài khoản admin của mỗi khách hàng chỉ được cấp quyền trong đúng VDOM của họ, không nhìn thấy VDOM khác.
config system admin
edit "admin_khachhangA"
set vdom "KhachHangA"
set accprofile "prof_admin"
set password ENC ***
next
end
Khi tài khoản admin_khachhangA đăng nhập, họ chỉ thấy giao diện quản trị của VDOM KhachHangA — không có tùy chọn chuyển sang VDOM khác, không nhìn thấy policy hay log của khách hàng B. Đây là cơ chế cách ly quan trọng nhất, khác hẳn việc chỉ đặt tên address object theo khách hàng như anh Nam đề xuất ban đầu — đặt tên chỉ giúp dễ đọc, không tạo ra ranh giới bảo mật thật sự.
⚠️ Lưu ý: Chỉ tài khoản
super_admin(hoặc access profile toàn cục) mới có quyền chuyển qua lại giữa các VDOM và cấu hình phầnconfig global. MSSP nên hạn chế tối đa số lượng tài khoản có quyềnsuper_admin, tuân theo nguyên tắc phân quyền tối thiểu đã trình bày ở Quản lý Admin: profile, quyền hạn.
2.7 Giới hạn tài nguyên theo VDOM (Resource Profile)
Với mô hình MSSP tính phí theo gói dịch vụ, cần giới hạn tài nguyên mỗi VDOM khách hàng được phép dùng, tránh một khách hàng chiếm dụng hết tài nguyên thiết bị (session, policy, VLAN...) ảnh hưởng tới khách hàng khác:
config system resource-limits
set session 50000
set policy 200
set firewall-address 500
end
Lệnh này thực hiện trong ngữ cảnh từng VDOM cụ thể (không phải config global) — cần edit vào đúng VDOM trước khi cấu hình.
3. Hỏi & Đáp
VDOM khách hàng có thể ra internet trực tiếp mà không qua management VDOM không?
Có thể, nếu VDOM đó có interface WAN riêng đấu trực tiếp ra internet — mô hình này gọi là "mỗi VDOM một đường ra internet riêng", phù hợp khi khách hàng có yêu cầu địa chỉ IP public độc lập. Tuy nhiên với MSSP muốn kiểm soát tập trung, mô hình qua management VDOM (mục 2.2) phổ biến hơn vì dễ audit và áp dụng chính sách chung.
Log của các VDOM có tách biệt không?
Có. FortiGate ghi log riêng theo từng VDOM, và khi gửi log ra FortiAnalyzer, có thể cấu hình để mỗi VDOM gửi vào một ADOM (Administrative Domain) riêng trên FortiAnalyzer — giữ nguyên tính cách ly dữ liệu giữa các khách hàng suốt từ FortiGate đến hệ thống log tập trung.
Có giới hạn số lượng VDOM tối đa trên một FortiGate không?
Có, tùy theo model và license. Các model entry-level thường giới hạn 10 VDOM theo license mặc định, model tầm trung/cao cấp hỗ trợ nhiều hơn và có thể mua thêm license mở rộng số VDOM. Cần tra cứu datasheet của từng model cụ thể trước khi thiết kế kịch bản MSSP với số lượng khách hàng lớn.
4. Quiz
Câu 1: Loại VDOM nào chuyên dùng để quản trị thiết bị, không cho traffic khách hàng đi qua?
- A. Traffic VDOM
- B. Admin VDOM
- C. LAN Extension VDOM
- D. Global VDOM
Câu 2: Inter-VDOM link dùng để làm gì?
- A. Mã hóa traffic giữa hai FortiGate vật lý khác nhau
- B. Kết nối hai VDOM trên cùng một FortiGate như một cặp interface ảo, không cần cáp vật lý
- C. Đồng bộ cấu hình tự động giữa các VDOM
- D. Giới hạn băng thông giữa các VDOM
Câu 3: Điều gì đảm bảo tài khoản admin của khách hàng A không nhìn thấy cấu hình của khách hàng B trong mô hình MSSP?
- A. Đặt tên address object khác nhau theo từng khách hàng
- B. Gán tài khoản admin vào đúng VDOM của khách hàng đó bằng tham số
set vdom - C. Dùng chung 1 VDOM nhưng đặt policy ở các ID khác nhau
- D. Bật tính năng ẩn policy trên GUI
Câu 4: Vì sao cần khai báo static route và firewall policy ở cả hai phía của inter-VDOM link?
- A. Vì mỗi VDOM có bảng định tuyến và firewall policy độc lập, không tự động kế thừa từ VDOM khác
- B. Vì đây là yêu cầu bắt buộc của license VDOM
- C. Vì inter-VDOM link không hỗ trợ định tuyến động
- D. Không cần thiết, chỉ cần cấu hình một phía là đủ
👉 Đáp án
Câu 1: B Admin VDOM chuyên dùng để quản trị thiết bị (SSH/HTTPS), không xử lý traffic khách hàng đi qua. Một FortiGate chỉ có tối đa 1 VDOM loại này.
Câu 2: B Inter-VDOM link tạo ra một cặp interface ảo nội bộ nối hai VDOM trên cùng thiết bị vật lý, hoạt động như cáp mạng ảo mà không cần cổng vật lý thật.
Câu 3: B Gán tài khoản admin vào đúng VDOM qua set vdom là cơ chế cách ly bảo mật thật sự — tài khoản đó chỉ thấy được giao diện và cấu hình của VDOM được gán, không có tùy chọn xem VDOM khác.
Câu 4: A Mỗi VDOM trên FortiGate hoạt động gần như một firewall độc lập với bảng định tuyến và tập policy riêng, nên cấu hình ở VDOM này không tự động áp dụng cho VDOM kia.
📚 Bài viết thuộc khóa học FortiGate của VNExperts
🧭 Điều hướng
| ⬅️ Bài trước | 🏠 Mục lục khóa học | Bài kế tiếp ➡️ |
|---|---|---|
| SD-WAN nâng cao: multiple internet, failover thực tế | Mục lục khóa học FortiGate | Case study: thiết kế firewall cho SMB |
