Danh mục sản phẩm
SSL-VPN: Tunnel Mode vs Web Mode
1. Liên hệ thực tế
Sau khi hoàn thiện VPN site-to-site cho các chi nhánh, công ty tiếp tục yêu cầu: nhân viên làm việc từ xa (remote) cần truy cập vào tài nguyên nội bộ khi ở nhà hoặc đi công tác. Khác với IPsec site-to-site (kết nối cố định giữa hai văn phòng), đây là nhu cầu truy cập cá nhân, không cố định địa điểm.
Anh Nam hỏi: "IPsec Dialup ở bài trước dùng được cho việc này không?"
Chị Lan: "Được, nhưng với nhân viên cá nhân — nhất là những người không rành kỹ thuật — SSL-VPN thường dễ triển khai và thân thiện hơn, vì chỉ cần trình duyệt hoặc một ứng dụng nhỏ gọn (FortiClient), không đòi hỏi cấu hình IPsec phức tạp. SSL-VPN trên FortiGate lại chia thành hai chế độ khác nhau — Tunnel Mode và Web Mode — tùy nhu cầu mà chọn."
Bài này mở đầu tìm hiểu SSL-VPN — giải thích khác biệt giữa Tunnel Mode và Web Mode, và khi nào dùng chế độ nào.
2. Kiến thức cốt lõi
2.1 SSL-VPN là gì, khác IPsec VPN ra sao
SSL-VPN dùng giao thức SSL/TLS (giống HTTPS) để tạo kênh mã hóa, thay vì IKE/IPsec đã học ở các bài trước. Ưu điểm lớn nhất: hầu hết môi trường mạng (kể cả nơi có tường lửa chặn nghiêm ngặt) đều cho phép traffic HTTPS (cổng 443) đi qua, khiến SSL-VPN dễ kết nối hơn IPsec trong nhiều tình huống thực tế (khách sạn, quán cà phê, mạng công ty đối tác có tường lửa lạ).
2.2 Hai chế độ: Tunnel Mode và Web Mode
Tunnel Mode tạo một tunnel VPN đầy đủ — sau khi kết nối, máy trạm có một interface ảo (ssl.root) và địa chỉ IP nội bộ, hoạt động như đang cắm dây trực tiếp trong mạng công ty. Mọi ứng dụng, mọi giao thức trên máy đều đi qua được tunnel này, cần cài FortiClient (hoặc phần mềm tương thích) trên máy trạm.
config vpn ssl settings
set servercert "cert-quantri"
set tunnel-ip-pools "SSLVPN-Pool"
set port 10443
set source-interface "wan1"
set source-address "all"
set default-portal "full-access"
end
config firewall address
edit "SSLVPN-Pool"
set type iprange
set start-ip 10.212.134.200
set end-ip 10.212.134.210
next
end
config vpn ssl web portal
edit "full-access"
set tunnel-mode enable
set ip-pools "SSLVPN-Pool"
next
end
Web Mode không cài phần mềm gì — nhân viên chỉ cần mở trình duyệt, truy cập vào SSL-VPN Portal (một trang web do FortiGate host), đăng nhập, rồi bấm vào các Bookmark đã cấu hình sẵn để truy cập từng dịch vụ nội bộ cụ thể (RDP tới một máy chủ, SSH tới router, trình duyệt file SMB...).
config vpn ssl web portal
edit "web-only-portal"
set tunnel-mode disable
set web-mode enable
config bookmark-group
edit "Nhom-Ke-toan"
config bookmarks
edit "RDP-May-Chu-Ke-Toan"
set url "rdp://10.1.10.50"
set type rdp
next
next
next
end
next
end
⚠️ Lưu ý: Web Mode chỉ hỗ trợ một tập giao thức giới hạn được FortiGate hỗ trợ sẵn qua Bookmark (RDP, SSH, Telnet, VNC, HTTP/HTTPS, FTP, SMB/CIFS, Ping) — không thể chạy tùy ý bất kỳ ứng dụng nào như Tunnel Mode. Nếu nhu cầu là dùng phần mềm nội bộ tùy chỉnh không nằm trong danh sách này, bắt buộc phải dùng Tunnel Mode.
2.3 Có thể kết hợp cả hai chế độ trong cùng một Portal
Một SSL-VPN Portal có thể bật đồng thời cả tunnel-mode và web-mode — người dùng sau khi đăng nhập vào Portal sẽ thấy cả tùy chọn kết nối tunnel đầy đủ (nếu có FortiClient) lẫn danh sách Bookmark để truy cập nhanh dịch vụ cụ thể mà không cần khởi động tunnel.
config vpn ssl web portal
edit "portal-hybrid"
set tunnel-mode enable
set web-mode enable
set ip-pools "SSLVPN-Pool"
next
end
2.4 Gán Portal theo nhóm người dùng
Các nhóm người dùng khác nhau có thể được gán Portal khác nhau — ví dụ IT dùng Tunnel Mode toàn quyền, còn nhân viên vãng lai chỉ dùng Web Mode giới hạn:
config vpn ssl settings
...
config authentication-rule
edit 1
set groups "IT-Admin"
set portal "full-access"
next
edit 2
set groups "Nhan-Vien-Vang-Lai"
set portal "web-only-portal"
next
end
end
⚠️ Lưu ý: Thứ tự các entry trong
authentication-ruleđược xử lý từ trên xuống, match đầu tiên thắng — tương tự nguyên tắc Policy Lookup đã học ở nhóm Security Policy. Nên đặt rule cụ thể (nhóm nhỏ, đặc thù) trước rule chung để tránh rule tổng quát "nuốt" mất rule cụ thể phía sau.
2.5 Firewall Policy cho SSL-VPN
Tương tự IPsec Route-based, SSL-VPN tunnel cũng có interface ảo (ssl.root theo mặc định, hoặc tên tùy chỉnh) cần Firewall Policy để cho phép traffic đi qua:
config firewall policy
edit 300
set name "sslvpn-to-lan"
set srcintf "ssl.root"
set dstintf "internal"
set srcaddr "SSLVPN-Pool"
set dstaddr "LAN-HQ"
set action accept
set schedule "always"
set service "ALL"
set groups "Nhan-vien"
next
end
2.6 Bảng so sánh tổng hợp
| Tiêu chí | Tunnel Mode | Web Mode |
|---|---|---|
| Cần phần mềm client | Có (FortiClient hoặc tương thích) | Không (clientless) |
| Phạm vi truy cập | Toàn bộ mạng nội bộ, mọi giao thức | Giới hạn theo Bookmark hỗ trợ |
| Trải nghiệm người dùng | Như đang trong mạng công ty | Truy cập qua trang Portal, chọn dịch vụ |
| Phù hợp | Nhân viên cần truy cập đa dạng ứng dụng | Truy cập nhanh 1-2 dịch vụ cụ thể, máy không cài được phần mềm |
3. Hỏi & Đáp
SSL-VPN có an toàn bằng IPsec VPN không?
Cả hai đều dùng thuật toán mã hóa hiện đại, mức độ an toàn tương đương khi cấu hình đúng chuẩn — SSL-VPN dùng TLS, IPsec dùng IKE/ESP, khác giao thức nhưng cùng đạt chuẩn bảo mật cao. Lựa chọn giữa hai loại thường dựa trên yếu tố triển khai thực tế (khả năng đi qua tường lửa trung gian, mức độ phức tạp cấu hình client) hơn là chênh lệch về độ an toàn.
Web Mode có thể dùng để duyệt web nội bộ như trình duyệt bình thường không?
Có — Bookmark loại HTTP/HTTPS cho phép truy cập trực tiếp một trang web nội bộ cụ thể ngay trong khung Portal, phù hợp cho các ứng dụng web nội bộ đơn giản mà không cần mở tunnel đầy đủ.
Nếu nhân viên dùng máy tính công cộng (không được cài phần mềm), nên chọn chế độ nào?
Web Mode phù hợp hơn — vì không cần cài đặt gì trên máy, chỉ cần trình duyệt là truy cập được Portal. Tunnel Mode đòi hỏi quyền cài đặt FortiClient, không khả thi trên máy công cộng bị khóa quyền cài phần mềm.
Có giới hạn số lượng người dùng SSL-VPN đồng thời không?
Có — số lượng phiên SSL-VPN đồng thời tối đa phụ thuộc vào license và công suất của từng model FortiGate cụ thể, cần tra cứu datasheet chính thức của model đang dùng để lập kế hoạch phù hợp với quy mô nhân sự làm việc từ xa.
4. Quiz
Câu 1: Tunnel Mode SSL-VPN yêu cầu gì trên máy trạm để hoạt động?
- A. Không cần gì cả, chỉ cần trình duyệt
- B. Cần cài đặt phần mềm client (như FortiClient)
- C. Chỉ hoạt động trên hệ điều hành Linux
- D. Cần một thiết bị FortiGate riêng tại nhà
Câu 2: Web Mode SSL-VPN cho phép truy cập dịch vụ nội bộ thông qua thành phần nào?
- A. Cài đặt trực tiếp ứng dụng lên máy trạm
- B. Bookmark trong SSL-VPN Portal
- C. Chỉnh sửa file hosts trên máy trạm
- D. Không hỗ trợ truy cập bất kỳ dịch vụ nào
Câu 3: Giao thức nào sau đây KHÔNG được hỗ trợ trực tiếp qua Bookmark trong Web Mode?
- A. RDP
- B. SSH
- C. Một ứng dụng nội bộ tùy chỉnh không theo chuẩn giao thức phổ biến
- D. HTTP/HTTPS
Câu 4: Một SSL-VPN Portal có thể bật đồng thời cả Tunnel Mode và Web Mode không?
- A. Không, chỉ được chọn một trong hai
- B. Có, người dùng sẽ thấy cả hai tùy chọn sau khi đăng nhập Portal
- C. Chỉ khả dụng trên phiên bản FortiOS cũ
- D. Chỉ hoạt động nếu tắt xác thực
Câu 5: Thứ tự các entry trong config vpn ssl settings → authentication-rule được xử lý theo nguyên tắc nào?
- A. Ngẫu nhiên
- B. Từ trên xuống, match đầu tiên thắng
- C. Theo bảng chữ cái tên nhóm
- D. Luôn ưu tiên entry cuối cùng
👉 Đáp án
Câu 1: B Tunnel Mode yêu cầu cài đặt phần mềm client (như FortiClient) trên máy trạm để tạo tunnel VPN đầy đủ, hoạt động như đang kết nối trực tiếp trong mạng công ty.
Câu 2: B Web Mode dùng Bookmark trong SSL-VPN Portal để truy cập từng dịch vụ nội bộ cụ thể (RDP, SSH, HTTP...) mà không cần cài đặt phần mềm trên máy trạm.
Câu 3: C Một ứng dụng nội bộ tùy chỉnh không theo chuẩn giao thức phổ biến không nằm trong danh sách Bookmark hỗ trợ sẵn của Web Mode — trường hợp này bắt buộc phải dùng Tunnel Mode.
Câu 4: B Một SSL-VPN Portal có thể bật đồng thời cả tunnel-mode và web-mode, cho phép người dùng chọn cách truy cập phù hợp sau khi đăng nhập.
Câu 5: B Các entry trong authentication-rule được xử lý từ trên xuống, match đầu tiên thắng — tương tự nguyên tắc Policy Lookup đã học ở nhóm Security Policy.
📚 Bài viết thuộc khóa học FortiGate của VNExperts
🧭 Điều hướng
| ⬅️ Bài trước | 🏠 Mục lục khóa học | Bài kế tiếp ➡️ |
|---|---|---|
| IPsec Hardware Offload: tăng tốc bằng NP | Mục lục khóa học FortiGate | SSL-VPN: Split Tunnel & Portal Customization |
