Danh mục sản phẩm
VDOM (Virtual Domain) trên FortiGate: khi nào cần, No VDOM vs Split-task vs Multi VDOM
1. Liên hệ thực tế
Công ty đối tác của chị Lan — một MSP nhỏ — đang dùng chung một FortiGate 200F để cung cấp dịch vụ firewall cho 3 khách hàng khác nhau. Trước giờ họ tạo 3 Firewall Policy riêng, đặt tên phân biệt bằng tiền tố tên khách hàng, nhưng khách A vô tình report được cả traffic của khách B trong log, vì mọi thứ chạy chung một cấu hình.
Chị Lan tư vấn: "Đây đúng là bài toán VDOM sinh ra để giải quyết. Thay vì nhét chung 3 khách vào 1 cấu hình rồi cố gắng đặt tên phân biệt, chia thiết bị thành 3 Virtual Domain độc lập — mỗi VDOM có Firewall Policy, routing, VPN riêng biệt hoàn toàn, khách này không thấy được cấu hình hay log của khách kia."
Anh Nam thắc mắc: "Vậy có phải lúc nào cũng nên bật VDOM không? Thiết bị công ty em quản lý chỉ phục vụ 1 văn phòng thôi mà."
Chị Lan: "Không cần. VDOM sinh ra cho các mô hình multi-tenant, phân vùng quản trị, hoặc tách biệt DMZ/nội bộ ở mức cấu hình riêng biệt hoàn toàn — dùng cho 1 văn phòng đơn giản thì chỉ tổ phức tạp hóa không cần thiết."
Bài này sẽ làm rõ khái niệm VDOM, ba chế độ hoạt động, và cách quyết định khi nào thực sự cần dùng.
2. Kiến thức cốt lõi
2.1 VDOM là gì
Virtual Domain (VDOM) chia một thiết bị FortiGate vật lý thành hai hoặc nhiều đơn vị ảo hoạt động độc lập với nhau. Mỗi VDOM có Security Policy riêng, và ở chế độ NAT còn có cấu hình routing và VPN hoàn toàn tách biệt cho từng mạng kết nối. Về bản chất, một VDOM hoạt động gần như một FortiGate riêng biệt, dù chạy chung phần cứng vật lý.
Theo mặc định, hầu hết model FortiGate hỗ trợ tối đa 10 VDOM; nhiều model cho phép mua thêm license để tăng giới hạn này.
2.2 Ba chế độ VDOM
No VDOM (mặc định): Toàn bộ thiết bị hoạt động như một cấu hình duy nhất. Thực chất bên dưới vẫn tồn tại một VDOM tên root nhưng bị ẩn khỏi giao diện quản trị. Đây là chế độ phù hợp cho phần lớn triển khai đơn giản — một văn phòng, một tổ chức, không cần phân vùng quản trị.
Split-task VDOM mode: Có đúng 2 VDOM cố định — một VDOM chỉ dùng để quản trị (management VDOM), VDOM còn lại (root) xử lý toàn bộ traffic thật. Mục đích chính là tách kênh quản trị khỏi kênh dữ liệu để tăng an toàn — dù traffic có vấn đề, kênh quản trị vẫn độc lập.
Multi VDOM mode: Có thể tạo nhiều VDOM tùy ý (tối đa theo giới hạn license), mỗi VDOM là một đơn vị hoàn toàn độc lập với Firewall Policy, routing, VPN riêng. Đây là chế độ phù hợp cho mô hình MSP/multi-tenant như tình huống của chị Lan ở đầu bài.
⚠️ Lưu ý: VDOM
rootkhông thể xóa, kể cả khi nó không xử lý traffic nào — đây là VDOM mặc định luôn tồn tại trong cấu hình.
2.3 Global settings và Per-VDOM settings
Khi bật VDOM (split-task hoặc multi), cấu hình FortiGate tách thành hai lớp:
Global settings nằm ngoài mọi VDOM, ảnh hưởng tới toàn bộ thiết bị — gồm interface vật lý, firmware, DNS hệ thống, cấu hình HA, và một số tùy chọn logging/sandbox. Chỉ nên chỉnh sửa bởi admin cấp cao nhất (super_admin).
Per-VDOM settings là cấu hình riêng biệt của từng VDOM — Firewall Policy, Address/Service Object, routing, VPN — hoàn toàn tách biệt giữa các VDOM với nhau.
Truy cập CLI vào từng lớp cấu hình:
config global
... cấu hình toàn hệ thống ...
end
config vdom
edit "chi-nhanh-a"
config firewall policy
... cấu hình riêng VDOM này ...
end
next
end
2.4 Kích hoạt VDOM
Bật Multi VDOM mode qua CLI:
config system global
set vdom-mode multi-vdom
end
⚠️ Lưu ý: Bật VDOM không yêu cầu khởi động lại thiết bị, nhưng sẽ đăng xuất phiên quản trị hiện tại. Toàn bộ cấu hình đang có tại thời điểm bật sẽ được gán nguyên vẹn vào VDOM
root— không mất dữ liệu, chỉ chuyển vào trong một VDOM.
Tạo thêm một VDOM mới và gán interface vào VDOM đó:
config vdom
edit "chi-nhanh-a"
next
end
config global
config system interface
edit "port3"
set vdom "chi-nhanh-a"
next
end
end
🔄 Khác biệt version FortiOS: Từ FortiOS 7.0 trở lên,
vdom-modecó 3 giá trị:no-vdom,split-vdom(tương đương split-task), vàmulti-vdom— các bản trước 7.0 chỉ có bật/tắt VDOM đơn giản, không có khái niệm split-task riêng biệt. Khi thao tác trên thiết bị thật, xác nhận lại bằng?vì các giá trị tham số có thể khác nhau giữa các bản.
2.5 Khi nào thực sự cần dùng VDOM
VDOM phù hợp trong các tình huống:
- MSP/multi-tenant — một thiết bị vật lý phục vụ nhiều khách hàng độc lập, cần cách ly hoàn toàn cấu hình và log giữa các khách.
- Phân vùng theo đơn vị nội bộ lớn — doanh nghiệp có nhiều chi nhánh/phòng ban muốn đội IT từng đơn vị tự quản trị Firewall Policy riêng, không ảnh hưởng lẫn nhau.
- Tách biệt mức bảo mật khác nhau — ví dụ VDOM riêng cho DMZ, VDOM riêng cho mạng nội bộ, với chính sách quản trị và audit độc lập.
- Tăng cường an toàn kênh quản trị — dùng split-task VDOM để cô lập truy cập quản trị khỏi luồng traffic sản xuất.
VDOM không cần thiết khi:
- Thiết bị chỉ phục vụ một tổ chức/văn phòng đơn lẻ, không có nhu cầu phân vùng quản trị.
- Đội ngũ vận hành nhỏ, việc thêm lớp VDOM chỉ làm tăng độ phức tạp thao tác CLI/GUI (phải luôn xác định đang ở VDOM nào trước khi cấu hình) mà không mang lại lợi ích tương xứng.
⚠️ Lưu ý: Theo tài liệu Fortinet, tính năng Security Fabric không hỗ trợ multi VDOM mode ở một số phiên bản — cần kiểm tra kỹ tương thích trước khi bật multi VDOM nếu hệ thống đang hoặc sẽ triển khai Security Fabric.
3. Hỏi & Đáp
Bật VDOM có làm chậm hiệu năng thiết bị không?
VDOM là phân vùng ở mức cấu hình/logic, không phải ảo hóa phần cứng — tài nguyên CPU/RAM vẫn dùng chung cho toàn bộ thiết bị, các VDOM chia sẻ cùng tài nguyên vật lý. Vì vậy không có "chi phí ảo hóa" đáng kể, nhưng cần tính toán tổng traffic của tất cả VDOM cộng lại để đảm bảo model đủ công suất.
Có thể chuyển từ Multi VDOM về No VDOM mà không mất cấu hình không?
Việc chuyển đổi giữa các chế độ VDOM được hỗ trợ, nhưng muốn chuyển từ Multi VDOM sang Split-task VDOM, tài liệu Fortinet yêu cầu phải tắt VDOM trước. Khi tắt VDOM có nhiều đơn vị khác root, cấu hình của các VDOM đó có nguy cơ bị ảnh hưởng — nên backup đầy đủ cấu hình từng VDOM trước khi thực hiện chuyển đổi.
Admin của VDOM-A có thấy được cấu hình VDOM-B không?
Không, nếu tài khoản admin được gán giới hạn vào đúng VDOM-A (qua tham số vdom khi tạo tài khoản config system admin). Chỉ tài khoản super_admin ở mức Global mới có quyền nhìn thấy và quản lý toàn bộ các VDOM.
Một Firewall license có tự động chia đều cho các VDOM không?
Không — hầu hết license (UTM bundle, FortiGuard...) áp dụng cho toàn thiết bị chứ không chia nhỏ theo từng VDOM. Cần tính toán tổng nhu cầu của tất cả VDOM khi lựa chọn gói license, và một số tính năng nâng cao có thể yêu cầu license VDOM riêng để tăng số lượng VDOM tối đa.
4. Quiz
Câu 1: VDOM nào luôn tồn tại trong cấu hình FortiGate và không thể bị xóa?
- A.
global - B.
root - C.
mgmt - D.
default
Câu 2: Chế độ VDOM nào có đúng 2 VDOM cố định, tách riêng kênh quản trị khỏi kênh xử lý traffic?
- A. No VDOM
- B. Multi VDOM
- C. Split-task VDOM
- D. Hybrid VDOM
Câu 3: Thành phần nào sau đây thuộc Global settings, không thuộc Per-VDOM settings?
- A. Firewall Policy
- B. Interface vật lý và firmware
- C. Routing riêng của VDOM
- D. VPN riêng của VDOM
Câu 4: Bật Multi VDOM mode qua CLI có yêu cầu khởi động lại thiết bị không?
- A. Có, luôn phải reboot
- B. Không yêu cầu reboot, nhưng đăng xuất phiên quản trị hiện tại
- C. Chỉ cần reboot nếu có hơn 5 VDOM
- D. Không có bất kỳ ảnh hưởng nào tới phiên đăng nhập
Câu 5: Theo tài liệu Fortinet, tính năng nào có thể không tương thích với Multi VDOM mode ở một số phiên bản, cần kiểm tra trước khi bật?
- A. FortiGuard Web Filter
- B. Security Fabric
- C. Static routing
- D. SNMP
👉 Đáp án
Câu 1: B — VDOM root luôn tồn tại trong cấu hình, kể cả khi không xử lý traffic nào, và không thể xóa.
Câu 2: C — Split-task VDOM mode có đúng 2 VDOM: một VDOM quản trị (management) và VDOM root xử lý traffic thật.
Câu 3: B— Interface vật lý, firmware, DNS hệ thống, HA thuộc Global settings, cấu hình ngoài mọi VDOM và ảnh hưởng toàn thiết bị.
Câu 4: B — Bật VDOM không cần khởi động lại thiết bị, nhưng sẽ đăng xuất phiên quản trị hiện tại; cấu hình cũ được gán nguyên vẹn vào VDOM root.
Câu 5: B — Theo tài liệu Fortinet, Security Fabric không hỗ trợ multi VDOM mode ở một số phiên bản, cần xác nhận tương thích trước khi triển khai.
📚 Bài viết thuộc khóa học FortiGate của VNExperts
🧭 Điều hướng
| ⬅️ Bài trước | 🏠 Mục lục khóa học | Bài kế tiếp ➡️ |
|---|---|---|
| Backup/Restore cấu hình, Firmware upgrade path, Configuration Revision | Mục lục khóa học FortiGate | Interface types: Physical, VLAN, Software Switch, Loopback, Aggregate (LACP) |
