Loading...

Route-based vs Policy-based IPSec: so sánh và khi nào dùng

1. Liên hệ thực tế

Khi tiếp nhận một hệ thống cũ từ đối tác khác bàn giao, anh Nam phát hiện cấu hình VPN không hề có tunnel interface nào cả — thay vào đó, Firewall Policy có một action lạ mắt ghi ipsec thay vì accept/deny quen thuộc. Anh Nam không hiểu vì sao VPN lại hoạt động mà không cần interface như bài trước vừa học.

Chị Lan xem qua: "Đây là kiểu VPN cũ hơn — Policy-based IPsec. Trước khi FortiOS phổ biến Route-based như bây giờ, đây từng là cách duy nhất để dựng IPsec VPN. Về chức năng cơ bản vẫn tạo được tunnel mã hóa, nhưng thiếu hẳn nhiều khả năng mà Route-based có."

Anh Nam hỏi: "Vậy có nên chuyển đổi hệ thống cũ này sang Route-based không?"

Bài này so sánh trực tiếp hai kiểu VPN, giải thích vì sao Route-based là lựa chọn mặc định hiện nay, và những trường hợp hiếm hoi vẫn còn gặp Policy-based.


2. Kiến thức cốt lõi

2.1 Khác biệt cốt lõi: có interface đại diện hay không

Route-based vs Policy-based IPsec VPN Route-based (mặc định, khuyến nghị) Tunnel = 1 interface ảo Traffic chọn qua routing ✓ Hỗ trợ OSPF/BGP qua tunnel ✓ ECMP nhiều tunnel song song ✓ Dễ mở rộng hub-spoke/ADVPN Là kiểu duy nhất hỗ trợ IKEv2 Policy-based (kế thừa cũ) Không có interface riêng Traffic chọn qua chính Firewall Policy action=IPsec ✕ Không chạy được routing động ✕ Không hỗ trợ IKEv2 Chỉ còn dùng để tương thích ngược

Route-based (đã học ở bài trước) tạo một tunnel interface ảo — traffic đi qua tunnel nhờ routing (static route hoặc routing động) trỏ tới interface đó.

Policy-based không tạo interface riêng — thay vào đó, chính Firewall Policy quyết định traffic nào được mã hóa, thông qua action đặc biệt:

config vpn ipsec phase1
    edit "vpn-legacy"
        set type static
        set interface "wan1"
        set remote-gw 203.0.113.10
        set authmethod psk
        set psksecret "MatKhauCu"
        set proposal aes256-sha256
    next
end

config vpn ipsec phase2
    edit "vpn-legacy-p2"
        set phase1name "vpn-legacy"
        set proposal aes256-sha256
        set src-subnet 10.1.0.0 255.255.0.0
        set dst-subnet 10.2.0.0 255.255.0.0
    next
end

config firewall policy
    edit 210
        set name "policy-based-vpn"
        set srcintf "internal"
        set dstintf "wan1"
        set srcaddr "LAN-HQ"
        set dstaddr "LAN-ChiNhanh"
        set action ipsec
        set vpntunnel "vpn-legacy"
        set schedule "always"
        set service "ALL"
    next
end

⚠️ Lưu ý: Lệnh cấu hình Policy-based dùng config vpn ipsec phase1 (không có hậu tố -interface), khác với Route-based dùng config vpn ipsec phase1-interface — đây là điểm phân biệt rõ ràng nhất khi đọc cấu hình CLI để biết đang xử lý kiểu VPN nào.

2.2 Vì sao Route-based là lựa chọn mặc định hiện nay

Hỗ trợ routing động — vì có interface thực sự, Route-based có thể chạy OSPF hoặc BGP (đã học ở nhóm Networking) ngay qua tunnel, tự động học và quảng bá route mà không cần khai static route thủ công cho từng subnet.

Hỗ trợ ECMP — nhiều tunnel Route-based tới cùng một đích có thể tham gia chia tải/dự phòng qua cơ chế ECMP đã học ở bài Routing tĩnh, điều không khả thi với Policy-based vì không có "interface" nào để routing table tham chiếu.

Nền tảng cho ADVPN và hub-spoke phức tạp — các kiến trúc VPN nâng cao (sẽ học ở bài ADVPN phía sau) đều dựa trên khả năng route linh hoạt của Route-based, không thể triển khai trên Policy-based.

Chỉ Route-based hỗ trợ IKEv2 — theo tài liệu Fortinet, tùy chọn IKE version 2 chỉ khả dụng khi tạo VPN dạng Route-based; Policy-based mặc định luôn dùng IKEv1.

2.3 Khi nào vẫn gặp Policy-based

Trong thực tế triển khai mới, hầu như không còn lý do chọn Policy-based — Fortinet khuyến nghị Route-based cho mọi tình huống hiện đại. Policy-based chủ yếu còn xuất hiện trong hai trường hợp:

  • Hệ thống cũ chưa migrate — như tình huống mở đầu bài, các cấu hình dựng từ nhiều năm trước có thể vẫn đang chạy Policy-based và hoạt động ổn định, chưa có động lực chuyển đổi.
  • Tương thích với thiết bị đối tác — một số thiết bị VPN cũ từ hãng khác chỉ hỗ trợ mô hình policy-based truyền thống, buộc phía FortiGate phải cấu hình tương ứng để bắt tay được.

⚠️ Lưu ý: Việc chuyển đổi một VPN đang hoạt động từ Policy-based sang Route-based đòi hỏi tạo lại gần như toàn bộ cấu hình liên quan (Phase 1 mới dạng -interface, Phase 2 mới, routing, Firewall Policy mới) — không có cơ chế "convert" tự động, và nên lên kế hoạch downtime để tránh gián đoạn dịch vụ khi thực hiện trên hệ thống production.

2.4 Bảng so sánh tổng hợp

Tiêu chíRoute-basedPolicy-based
Đại diện bằng interface Có (tunnel interface ảo) Không
Chọn traffic qua Routing (static/động) Action trong Firewall Policy
Hỗ trợ OSPF/BGP qua tunnel Không
Hỗ trợ ECMP nhiều tunnel Không
Hỗ trợ IKEv2 Không (chỉ IKEv1)
Lệnh CLI Phase 1 phase1-interface phase1
Khuyến nghị hiện nay Mặc định, nên dùng Chỉ để tương thích/di sản

3. Hỏi & Đáp

Hai FortiGate có thể kết nối VPN nếu một bên Route-based, bên kia Policy-based không?

Có thể — về bản chất giao thức IPsec/IKE ở tầng mạng không phân biệt phía đối diện cấu hình kiểu nào, miễn tham số Phase 1/Phase 2 khớp nhau. Route-based hay Policy-based chỉ là cách FortiGate tổ chức và quản lý cấu hình nội bộ, không phải là sự khác biệt trong chính giao thức IPsec truyền trên đường dây.

Vì sao Policy-based không hỗ trợ IKEv2?

Đây là giới hạn thiết kế của Fortinet — theo tài liệu chính thức, tùy chọn chọn phiên bản IKE chỉ xuất hiện khi tạo VPN Route-based; Policy-based được giữ lại chủ yếu vì lý do tương thích ngược nên không được đầu tư phát triển thêm các tính năng mới như IKEv2.

Có công cụ nào hỗ trợ tự động chuyển Policy-based sang Route-based không?

Không có cơ chế convert tự động trên FortiGate — quá trình chuyển đổi về bản chất là tạo mới hoàn toàn cấu hình Route-based rồi thay thế Policy-based cũ, đòi hỏi lên kế hoạch cẩn thận (đặc biệt về địa chỉ IP tunnel, routing, và Firewall Policy) để tránh gián đoạn dịch vụ.

Nếu đang xây dựng VPN mới hoàn toàn, có lý do nào để chọn Policy-based thay vì Route-based không?

Trong đa số trường hợp không có lý do chính đáng để chọn Policy-based cho triển khai mới — trừ khi thiết bị đối tác đầu kia bắt buộc yêu cầu mô hình policy-based mà không có lựa chọn khác. Route-based nên là lựa chọn mặc định cho mọi VPN mới.


4. Quiz

Câu 1: Điểm khác biệt cốt lõi giữa Route-based và Policy-based IPsec VPN là gì?

  • A. Route-based không hỗ trợ mã hóa AES
  • B. Route-based tạo một tunnel interface ảo đại diện, Policy-based thì không
  • C. Policy-based nhanh hơn Route-based
  • D. Không có khác biệt thực sự nào

Câu 2: Lệnh CLI nào dùng để cấu hình Phase 1 cho VPN kiểu Policy-based?

  • A. config vpn ipsec phase1-interface
  • B. config vpn ipsec phase1
  • C. config vpn ipsec policy-based
  • D. config router policy-vpn

Câu 3: Tính năng nào sau đây CHỈ khả dụng với Route-based VPN, không có ở Policy-based?

  • A. Mã hóa dữ liệu
  • B. Chạy giao thức routing động (OSPF/BGP) qua tunnel
  • C. Sử dụng Pre-shared Key
  • D. Thiết lập Phase 1 và Phase 2

Câu 4: Phiên bản IKE nào Policy-based VPN hỗ trợ?

  • A. Chỉ IKEv2
  • B. Chỉ IKEv1
  • C. Cả IKEv1 và IKEv2 như nhau
  • D. Không hỗ trợ phiên bản IKE nào

Câu 5: Trường hợp nào sau đây vẫn còn hợp lý để duy trì cấu hình Policy-based?

  • A. Mọi triển khai VPN mới nên ưu tiên Policy-based
  • B. Hệ thống cũ chưa migrate, hoặc cần tương thích với thiết bị đối tác chỉ hỗ trợ policy-based
  • C. Policy-based luôn nhanh hơn nên nên dùng cho mọi trường hợp
  • D. Không có trường hợp nào hợp lý để dùng Policy-based

👉 Đáp án

Câu 1: B Route-based tạo một tunnel interface ảo đại diện cho VPN, hoạt động như interface thông thường; Policy-based không có interface riêng, traffic được chọn trực tiếp qua action trong Firewall Policy.

Câu 2: B Policy-based dùng lệnh config vpn ipsec phase1 (không có hậu tố -interface), khác với Route-based dùng config vpn ipsec phase1-interface.

Câu 3: B Chỉ Route-based mới có interface thực sự để routing động (OSPF/BGP) tham chiếu và chạy qua; Policy-based không có khả năng này do thiếu interface đại diện.

Câu 4: B Theo tài liệu Fortinet, Policy-based VPN chỉ hỗ trợ IKEv1; tùy chọn IKEv2 chỉ xuất hiện khi cấu hình VPN dạng Route-based.

Câu 5: B Policy-based hiện nay chủ yếu chỉ còn phù hợp cho hệ thống cũ chưa migrate hoặc khi bắt buộc phải tương thích với thiết bị đối tác chỉ hỗ trợ mô hình policy-based, không phải lựa chọn khuyến nghị cho triển khai mới.


📚 Bài viết thuộc khóa học FortiGate của VNExperts

🧭 Điều hướng

⬅️ Bài trước🏠 Mục lục khóa họcBài kế tiếp ➡️
Site-to-Site IPSec VPN (Route-based) Mục lục khóa học FortiGate IKEv2 trên FortiGate