Danh mục sản phẩm
SSL-VPN: Split Tunnel & Portal Customization
1. Liên hệ thực tế
Sau khi triển khai SSL-VPN Tunnel Mode cho toàn bộ nhân viên làm việc từ xa, khách hàng phản ánh: mỗi lần kết nối VPN, việc lướt web thông thường (không liên quan gì tới công ty) cũng chậm hẳn đi — hóa ra toàn bộ traffic Internet của nhân viên, kể cả xem YouTube hay đọc báo, đều đang bị "vòng" qua văn phòng trước khi ra Internet.
Anh Nam giải thích tình huống với chị Lan, và nhận được câu trả lời: "Đây là hành vi mặc định gọi là Full Tunnel — toàn bộ traffic đều đi qua VPN. Anh cần bật Split Tunnel — chỉ traffic hướng tới mạng nội bộ công ty mới đi qua tunnel, còn traffic Internet thông thường đi thẳng như bình thường, không phí băng thông công ty."
Ngoài vấn đề băng thông, khách hàng còn muốn trang đăng nhập SSL-VPN có logo công ty thay vì giao diện Fortinet mặc định — đây chính là lúc cần tùy biến Portal.
Bài này đi sâu vào hai chủ đề: Split Tunnel (kiểm soát traffic nào đi qua VPN) và Portal Customization (tùy biến giao diện/nội dung Portal SSL-VPN).
💡 Bài có Lab thực hành riêng đi kèm — xem link "Thực hành ngay" ở cuối bài.
2. Kiến thức cốt lõi
2.1 Split Tunnel vs Full Tunnel
Theo mặc định, SSL-VPN Tunnel Mode hoạt động theo kiểu Full Tunnel — client đẩy toàn bộ default route qua tunnel, khiến mọi traffic (kể cả Internet không liên quan gì tới công ty) đều phải "vòng" qua FortiGate trước khi ra ngoài.
config vpn ssl web portal
edit "full-access"
set tunnel-mode enable
set ip-pools "SSLVPN-Pool"
set split-tunneling disable
next
end
Split Tunnel giới hạn phạm vi route qua tunnel chỉ còn đúng các subnet công ty cần truy cập — traffic Internet thông thường đi thẳng qua kết nối mạng tại nhà của nhân viên, không qua VPN:
config vpn ssl web portal
edit "full-access"
set tunnel-mode enable
set ip-pools "SSLVPN-Pool"
set split-tunneling enable
set split-tunneling-routing-address "LAN-HQ" "LAN-ChiNhanh-A"
next
end
split-tunneling-routing-address xác định chính xác những subnet nào cần đi qua tunnel — chỉ traffic hướng tới các Address Object này mới được route qua VPN, phần còn lại đi thẳng.
| Split Tunnel (khuyến nghị) | Full Tunnel (mặc định) | |
|---|---|---|
| Cơ chế | Chỉ traffic tới subnet công ty đi qua tunnel | Toàn bộ traffic (nội bộ + Internet) đều qua tunnel |
| Ưu điểm | Tiết kiệm băng thông VPN, Internet cá nhân nhanh, giảm tải FortiGate | Kiểm soát/lọc (Web Filter, AV) 100% traffic, tuân thủ bảo mật nghiêm ngặt |
| Nhược điểm | Không kiểm soát được traffic Internet của user | Tốn nhiều băng thông, tốc độ lướt web chậm |
| Phù hợp | Làm việc từ xa số lượng lớn | Tổ chức yêu cầu bảo mật nghiêm ngặt |
⚠️ Lưu ý: Split Tunnel giúp tiết kiệm băng thông đáng kể nhưng đánh đổi bằng việc công ty mất khả năng kiểm soát traffic Internet thông thường của nhân viên khi đang kết nối VPN — nếu tổ chức có yêu cầu bảo mật nghiêm ngặt (muốn toàn bộ traffic đi qua Web Filter/Antivirus của công ty dù đang làm việc từ xa), cần cân nhắc giữ Full Tunnel dù tốn băng thông hơn.
2.2 DNS trong Split Tunnel — vấn đề dễ bị bỏ sót
Một cạm bẫy phổ biến khi bật Split Tunnel: nếu DNS server vẫn trỏ về server nội bộ công ty (qua tunnel) trong khi phần lớn traffic đã đi thẳng ra ngoài, việc phân giải tên miền có thể gặp trục trặc hoặc chậm bất thường.
config vpn ssl settings
...
set dns-server1 8.8.8.8
set dns-server2 1.1.1.1
end
dns-server1/dns-server2 khai ở config vpn ssl settings là DNS mặc định áp dụng toàn cục cho mọi Portal SSL-VPN. Nếu một Portal cụ thể cần DNS riêng, có thể khai lại dns-server1/dns-server2 ngay trong chính Portal đó — giá trị ở Portal sẽ override giá trị toàn cục:
config vpn ssl web portal
edit "full-access"
set dns-server1 10.1.1.5
set dns-server2 10.1.1.6
next
end
Nếu nhân viên vẫn cần phân giải được tên miền nội bộ (như erp.congty.local) trong khi phần lớn truy vấn khác nên dùng DNS ngoài để tránh vòng vèo không cần thiết, dùng Split DNS ngay trong Portal — chỉ định DNS riêng cho từng domain cụ thể, còn lại vẫn theo dns-server1/dns-server2 mặc định:
config vpn ssl web portal
edit "full-access"
config split-dns
edit 1
set domains "congty.local"
set dns-server1 10.1.1.5
next
end
next
end
⚠️ Lưu ý: Cần cân nhắc kỹ cấu hình DNS cho client khi bật Split Tunnel — nếu nhân viên vẫn cần phân giải được tên miền nội bộ, phải đảm bảo DNS server nội bộ vẫn được dùng cho các truy vấn liên quan tới domain công ty (qua Split DNS), trong khi truy vấn DNS công khác dùng DNS ngoài.
2.3 Portal Customization — tùy biến giao diện đăng nhập
Ngoài việc kiểm soát traffic, SSL-VPN Portal có thể tùy biến để phù hợp thương hiệu công ty và trải nghiệm người dùng:
config vpn ssl web portal
edit "full-access"
set theme "blue"
set redir-url "https://congty.vn"
set language "english"
next
end
theme— chọn màu giao diện Portal có sẵn (ở FortiOS 7.0 dùng các tên nhưblue,red,green; từ FortiOS 7.2 trở đi Fortinet đổi sang bộ theme mới nhưjade,neutrino,mariner,melongene...).redir-url— URL trang web sẽ hiển thị cho người dùng sau khi vào Portal. Lưu ý quan trọng: tham số này chỉ phát huy tác dụng khi Portal đang bật Web Mode (set web-mode enable). Nếu Portal chỉ chạy Tunnel Mode thuần túy (như phần lớn ví dụ trong bài này),redir-urlsẽ không có giao diện để hiển thị vì Tunnel Mode không có trang Portal dạng web để chuyển hướng.language— đổi ngôn ngữ hiển thị của Portal, tham chiếu tới file ngôn ngữ đã có sẵn hoặc do admin tự tạo bằngconfig system custom-language.
Với các tùy chỉnh chi tiết hơn (logo, màu sắc, văn bản thông báo), FortiGate hỗ trợ tải lên hình ảnh và CSS tùy chỉnh qua GUI (System > Replacement Messages, hoặc trực tiếp trong màn hình cấu hình SSL-VPN Portal).
2.4 Chống dò mật khẩu (brute-force) tại tầng đăng nhập SSL-VPN
Có thể giới hạn số lần đăng nhập sai và thời gian khóa để chống brute-force ngay tại tầng đăng nhập SSL-VPN:
config vpn ssl settings
set login-attempt-limit 3
set login-block-time 60
end
⚠️ Lưu ý quan trọng:
login-attempt-limitvàlogin-block-timethuộc scopeconfig vpn ssl settings— đây là cấu hình toàn cục, áp dụng cho mọi Portal SSL-VPN trên FortiGate, không thể cấu hình riêng theo từng Portal (2 tham số này không tồn tại trongconfig vpn ssl web portal). Nguyên lý tương tự Admin Lockout đã học ở bài Quản lý Admin, nhưng áp dụng riêng cho phiên đăng nhập SSL-VPN của người dùng thông thường, và chỉ có một bộ giá trị áp dụng chung cho toàn hệ thống SSL-VPN.
2.5 Widget trên Portal — tùy biến nội dung hiển thị sau đăng nhập
Sau khi đăng nhập, Portal có thể hiển thị nhiều loại widget khác nhau tùy cấu hình:
config vpn ssl web portal
edit "full-access"
set forticlient-download enable
set heading "Cổng VPN Công Ty"
next
end
forticlient-download— bật/tắt nút tải FortiClient trên Portal (Download FortiClient widget).heading— dòng tiêu đề hiển thị trên Portal sau khi đăng nhập.- Bookmark widget — danh sách các dịch vụ truy cập nhanh (đã học ở bài Tunnel/Web Mode).
- Connection Tool widget — cho phép người dùng tự thêm bookmark tạm thời không cần admin cấu hình trước, hữu ích cho trường hợp cần truy cập tài nguyên phát sinh không định trước.
- Session Info widget — hiển thị thông tin thời lượng phiên hiện tại.
⚠️ Lưu ý: Bật Connection Tool widget cho phép người dùng tự thêm điểm đến bất kỳ (không giới hạn theo Bookmark admin định sẵn) — cần cân nhắc kỹ về mặt bảo mật, vì điều này có thể mở rộng phạm vi truy cập ngoài dự kiến nếu không kiểm soát chặt Firewall Policy phía sau tunnel.
3. Hỏi & Đáp
Split Tunnel có làm giảm bảo mật so với Full Tunnel không?
Có đánh đổi nhất định — với Split Tunnel, traffic Internet của nhân viên không đi qua Web Filter/Antivirus của công ty, nên tổ chức mất khả năng giám sát/lọc traffic đó. Tuy nhiên máy trạm khi làm việc từ xa vẫn thường có phần mềm bảo mật endpoint riêng (như FortiClient EMS, antivirus cục bộ) bù đắp phần nào, nên đây là bài toán cân bằng giữa hiệu năng và mức độ kiểm soát tùy theo khẩu vị rủi ro của từng tổ chức.
Nếu không cấu hình split-tunneling-routing-address, mặc định điều gì xảy ra khi bật Split Tunnel?
Cần khai báo tường minh các Address Object đại diện cho subnet công ty — nếu để trống hoặc cấu hình sai, traffic hướng tới các subnet đó có thể không được route đúng qua tunnel, khiến nhân viên không truy cập được tài nguyên nội bộ dù VPN vẫn hiển thị đã kết nối thành công.
Vì sao cấu hình xong redir-url mà không thấy trang chuyển hướng nào xuất hiện?
Khả năng cao Portal đang chạy thuần Tunnel Mode — redir-url chỉ có tác dụng khi Portal bật thêm Web Mode (set web-mode enable), vì đây là tham số điều khiển hành vi của trang web Portal, không áp dụng cho kết nối Tunnel Mode thuần túy (kết nối qua FortiClient, không qua trình duyệt).
login-attempt-limit/login-block-time có thể đặt khác nhau cho từng Portal không?
Không — hai tham số này thuộc config vpn ssl settings, là cấu hình toàn cục áp dụng cho mọi Portal SSL-VPN trên thiết bị. Nếu cần chính sách khóa đăng nhập khác nhau cho từng nhóm người dùng, cần cân nhắc giải pháp khác như tích hợp với hệ thống xác thực ngoài (RADIUS/LDAP có chính sách lockout riêng) thay vì kỳ vọng cấu hình riêng theo Portal.
Có thể thay đổi hoàn toàn giao diện Portal thành branding riêng của công ty (logo, màu sắc, layout) không?
Có — FortiOS hỗ trợ tùy biến khá sâu qua theme có sẵn, hình ảnh logo tùy chỉnh, và replacement message — đủ để phần lớn nhu cầu branding cơ bản. Với yêu cầu tùy biến phức tạp hơn (layout hoàn toàn khác), có thể cần chỉnh sửa trực tiếp file HTML/CSS của Portal, một tính năng nâng cao hơn ngoài phạm vi cấu hình cơ bản.
Connection Tool widget có thay thế được việc cấu hình Bookmark trước không?
Không nên xem là thay thế — Bookmark do admin định sẵn đảm bảo người dùng chỉ truy cập đúng tài nguyên đã duyệt trước, còn Connection Tool chỉ nên dùng như giải pháp bổ sung cho nhu cầu phát sinh đột xuất, có kiểm soát rõ ràng bằng Firewall Policy phía sau để tránh mở quá rộng phạm vi truy cập.
4. Quiz
Câu 1: Theo mặc định, SSL-VPN Tunnel Mode hoạt động theo kiểu nào?
- A. Split Tunnel
- B. Full Tunnel
- C. Không route traffic nào cả
- D. Chỉ hoạt động với Web Mode
Câu 2: Split Tunnel mang lại lợi ích chính nào?
- A. Tăng cường bảo mật tuyệt đối cho mọi traffic
- B. Tiết kiệm băng thông công ty và tránh làm chậm traffic Internet không liên quan
- C. Tự động mã hóa mạnh hơn Full Tunnel
- D. Không có lợi ích thực tế nào
Câu 3: Tham số nào xác định các subnet cụ thể cần route qua tunnel khi bật Split Tunnel?
- A.
tunnel-mode - B.
split-tunneling-routing-address - C.
ip-pools - D.
language
Câu 4: login-attempt-limit và login-block-time thuộc scope CLI nào, và có áp dụng riêng theo từng Portal được không?
- A. Thuộc
config vpn ssl web portal, áp dụng riêng theo từng Portal - B. Thuộc
config vpn ssl settings, áp dụng toàn cục cho mọi Portal - C. Thuộc
config user local, áp dụng riêng theo từng user - D. Không tồn tại trong FortiOS
Câu 5: Vì sao cần cân nhắc kỹ trước khi bật Connection Tool widget trên Portal?
- A. Vì nó làm chậm tốc độ VPN
- B. Vì nó cho phép người dùng tự thêm điểm đến bất kỳ, có thể mở rộng phạm vi truy cập ngoài dự kiến
- C. Vì nó chỉ hoạt động với Web Mode
- D. Vì nó yêu cầu license riêng
Câu 6: redir-url trên Portal chỉ phát huy tác dụng đầy đủ khi nào?
- A. Khi Portal chạy Tunnel Mode thuần túy
- B. Khi Portal bật Web Mode
- C. Khi Split Tunnel đang tắt
- D. Không có điều kiện gì đặc biệt
👉 Đáp án
Câu 1: B Theo mặc định, SSL-VPN Tunnel Mode hoạt động theo kiểu Full Tunnel — toàn bộ traffic của client, kể cả traffic Internet không liên quan tới công ty, đều đi qua tunnel.
Câu 2: B Split Tunnel chỉ route traffic hướng tới mạng công ty qua tunnel, giúp tiết kiệm băng thông công ty và tránh việc traffic Internet thông thường bị chậm do phải "vòng" qua VPN không cần thiết.
Câu 3: B split-tunneling-routing-address xác định các Address Object đại diện cho subnet công ty cần được route qua tunnel khi Split Tunnel được bật.
Câu 4: B Hai tham số này thuộc config vpn ssl settings, là cấu hình toàn cục áp dụng cho mọi Portal SSL-VPN trên thiết bị, không thể tách riêng theo từng Portal.
Câu 5: B Connection Tool widget cho phép người dùng tự thêm điểm đến truy cập không giới hạn theo Bookmark admin định sẵn, có thể mở rộng phạm vi truy cập ngoài dự kiến nếu không kiểm soát chặt Firewall Policy phía sau.
Câu 6: B redir-url yêu cầu Portal đang bật Web Mode để hiển thị trang chuyển hướng sau khi vào Portal; với Tunnel Mode thuần túy, tham số này không có giao diện để phát huy tác dụng.
🚀 Thực Hành Ngay: Cấu hình SSL-VPN Split Tunnel & Portal Customization
📚 Bài viết thuộc khóa học FortiGate của VNExperts
🧭 Điều hướng
| ⬅️ Bài trước | 🏠 Mục lục khóa học | Bài kế tiếp ➡️ |
|---|---|---|
| SSL-VPN: Tunnel Mode vs Web Mode | Mục lục khóa học FortiGate | Troubleshooting VPN: các lệnh chẩn đoán quan trọng |
