Bảo mật cổng trên switch Ruijie: DHCP Snooping, chống giả mạo ARP, IP Source Guard, 802.1X

Bảo mật cổng trên switch Ruijie: DHCP Snooping, chống giả mạo ARP, IP Source Guard, 802.1X

Một router lạ cấp địa chỉ IP cho máy trong mạng, một máy trạm tự đặt IP riêng hoặc trả lời ARP giả làm gateway, hay cấu hình sai làm bão gói tin tràn khắp mạng LAN: tài liệu cấu hình của Ruijie nêu đúng những tình huống này khi giải thích các lớp bảo mật cổng trên switch. Datasheet từng mã cho biết dòng nào có lớp nào, còn hướng dẫn cấu hình chính thức mô tả cách bật: RG-ES2 bản 1.0(1)B1P35 cho dòng ES2xx (10 mã trên web có trong bảng phần cứng, trừ ES206MG-P và ES209MG-P), ReyeeOS 2.248 cho dòng NBS và ReyeeOS 2.239 dùng chung cho NBS và NIS. Bài đi theo thứ tự: DHCP Snooping trước vì IP Source Guard dùng dữ liệu của nó, tiếp theo là chống giả mạo ARP, khống chế bão, cô lập cổng, cuối cùng là xác thực 802.1X và ACL.

Dòng switch Ruijie nào có lớp bảo mật nào?

Bảng chép các dòng "DHCP snooping", "Broadcast/Multicast/Unknown unicast storm control", "Port isolation", "IP source guard", "IP-MAC-port binding", "ARP anti-spoofing", "802.1X authentication", "RADIUS" và "Standard ACL" trong datasheet các mã đang có trên web.

Dòng switchDHCP SnoopingKhống chế bão (3 loại)Cô lập cổngIP Source Guard, IP-MAC-cổngChống giả mạo ARP802.1X + RADIUSACL
RG-ES2xx (12 mã)CóCóCóKhông ghiKhôngKhôngKhông
RG-NIS2100CóCóCóKhông ghiKhôngKhôngKhông
RG-NBS3100CóCóCóCóCóCóCó
RG-NBS3200, NBS3300CóCóCóCóCóCóCó
RG-NBS5100, NBS5200CóCóCóCóCóCóCó
RG-NIS3100CóCóCóCóCóCóCó

Mọi dòng trong bảng đều ghi thêm "CPU Protection Policy: Yes" (chính sách bảo vệ CPU). Dòng RG-S2915-L dùng datasheet chung của series, liệt kê DHCP snooping, IP Source Guard, xác thực 802.1x theo cổng và theo MAC, RADIUS và TACACS+, xác thực Web, các loại ACL IP/MAC/IPv6, cùng cơ chế CPP bảo vệ CPU và NFPP giới hạn tốc độ gói ARP, yêu cầu ICMP, yêu cầu DHCP mà người dùng gửi vào mạng. Datasheet cũng cho biết số mục ACL (ACE) chiều vào của mỗi cổng: 1.200 ở bốn mã RG-NBS3100 8 và 24 cổng cùng ba mã RG-NIS3100, 1.900 ở RG-NBS3100-48GT4SFP-P và các dòng NBS3200, NBS3300, NBS5100, NBS5200; chiều ra là 0.

DHCP Snooping: chỉ cổng tin cậy mới được cấp địa chỉ

DHCP Snooping cho switch "nghe" gói DHCP trao đổi giữa máy trạm và máy chủ để ghi nhận, theo dõi việc dùng địa chỉ IP và lọc gói DHCP không hợp lệ ở cả hai chiều. Khi bật, yêu cầu của máy trạm chỉ được chuyển tới cổng tin cậy (trusted port), và gói trả lời từ máy chủ DHCP chỉ được chuyển tiếp nếu đến từ cổng tin cậy. Thường thì cổng uplink nối về máy chủ DHCP được đặt làm cổng tin cậy. Bảng ghi nhận do DHCP Snooping tạo ra còn là nguồn dữ liệu cho IP Source Guard ở phần sau.

  • RG-NBS, RG-NIS: Local Device > Security > DHCP Snooping, bật chức năng, chọn cổng tin cậy trên sơ đồ cổng, Save. Mục Option 82 khi bật sẽ chèn thông tin Option 82 vào gói yêu cầu DHCP, giúp máy chủ DHCP tăng bảo mật và tối ưu chính sách cấp địa chỉ.
  • Bật cho cả mạng: Network > DHCP Snooping, bấm Enable, chọn switch trên sơ đồ theo chế độ khuyến nghị (tự chọn mọi switch) hoặc tự chọn, rồi Deliver Config; tắt toàn bộ bằng một lần bấm. Hãng giải thích mục đích: máy trong mạng chỉ nhận thông số mạng từ máy chủ DHCP nằm trong phạm vi kiểm soát, tránh nhận địa chỉ từ router lạ.
  • RG-ES2xx: Switch Settings > DHCP Snooping Settings, bật, chọn cổng tin cậy, Save.

Tài liệu thử nghiệm switch Reyee tiếng Việt của hãng có một ví dụ dễ hiểu: bật DHCP Snooping mà chưa đặt cổng tin cậy thì máy trạm không lấy được địa chỉ IP; đặt cổng nối máy chủ DHCP thành cổng tin cậy thì máy trạm nhận IP bình thường. Riêng ES2xx còn có cảnh báo nhiều máy chủ DHCP (Multi-DHCP Alarming) trên trang chủ: khi mạng LAN có nhiều máy chủ DHCP, mục Device Info hiện cảnh báo xung đột kèm VLAN, cổng, IP và MAC của máy chủ DHCP; cảnh báo này chỉ chạy khi switch nhận IP động.

Switch PoE Ruijie RG-ES210GS-P dòng RG-ES2xx có DHCP Snooping, khống chế bão và cô lập cổng
RG-ES210GS-P: datasheet ghi DHCP Snooping, khống chế bão ba loại, cô lập cổng; chống giả mạo ARP và 802.1X là No.

IP Source Guard và IP-MAC Binding: chỉ cho địa chỉ hợp lệ đi qua

IP Source Guard kiểm tra gói IP đến từ các cổng không tin cậy của DHCP Snooping, so với danh sách ràng buộc theo một trong hai luật: chỉ địa chỉ IP, hoặc IP cộng MAC. Gói không khớp bị lọc, nhờ đó người dùng không tự đặt IP riêng hay giả mạo gói IP được. Danh sách ràng buộc lấy từ cơ sở dữ liệu học được của DHCP Snooping, vì vậy hãng yêu cầu bật IP Source Guard cùng DHCP Snooping, nếu không việc chuyển tiếp gói IP có thể bị ảnh hưởng.

  • Bật cho từng cổng: Local Device > Security > IP Source Guard > Basic Settings, Edit cổng, chọn Enabled và luật so khớp.
  • Không bật được trên cổng tin cậy của DHCP Snooping; chỉ bật được trên giao diện lớp 2.
  • Mục Excluded VLAN cho chỉ định VLAN không bị kiểm tra trên một cổng đã bật IP Source Guard; tắt IP Source Guard thì các VLAN loại trừ tự bị xoá.

Với IP-MAC Binding, người quản trị tự nhập cặp địa chỉ: Local Device > Security > IP-MAC Binding, bấm Add, chọn cổng, nhập IP và MAC (ít nhất một trong hai). Switch kiểm tra IP nguồn và MAC nguồn của gói IP trên cổng đó và lọc gói không khớp. Tài liệu ghi IP-MAC Binding có hiệu lực trước ACL và ngang quyền với IP Source Guard: gói khớp một trong hai cấu hình là được đi qua.

Switch Layer 3 Ruijie RG-NBS5100-24GT4SFP có IP Source Guard, ràng buộc IP-MAC-cổng và chống giả mạo ARP
RG-NBS5100-24GT4SFP: datasheet ghi IP Source Guard, IP-MAC-port binding, ARP anti-spoofing và 1.900 mục ACL chiều vào mỗi cổng.

Chống giả mạo ARP nhắm vào gateway

Chức năng Anti-ARP Spoofing trên NBS và NIS kiểm tra gói ARP đi qua cổng truy cập: nếu địa chỉ IP nguồn của gói là IP của gateway thì gói bị loại, để máy trạm không nhận trả lời ARP sai. Kết quả là chỉ thiết bị phía trên mới gửi được gói ARP mang IP gateway, còn gói trả lời ARP của máy trạm giả làm gateway bị lọc bỏ. Cách bật: bấm Add, chọn cổng, nhập IP gateway, OK; xoá một hoặc nhiều mục để tắt. Hãng ghi chức năng này thường bật trên các cổng đường xuống. Theo datasheet, RG-ES2xx và RG-NIS2100 không có ARP anti-spoofing.

Khống chế bão gói tin (Storm Control)

Bão LAN là khi lưu lượng quảng bá, multicast hoặc unicast chưa biết đích quá nhiều làm mạng chậm, gói tin dễ quá thời gian chờ. Khống chế bão đặt ngưỡng riêng cho từng loại trên từng cổng; vượt ngưỡng thì switch chỉ chuyển phần trong ngưỡng và bỏ phần thừa cho tới khi tốc độ giảm lại.

  • RG-NBS, RG-NIS: Local Device > Security > Storm Control, Batch Edit, chọn kiểu cấu hình, cổng và nhập ngưỡng cho broadcast, unknown multicast, unknown unicast. Có hai kiểu ngưỡng: theo số gói mỗi giây hoặc theo kilobyte mỗi giây.
  • RG-ES2xx: QoS Settings > Storm Control, chọn loại, cổng, trạng thái và nhập ngưỡng, Save; khi tắt, cột trạng thái hiện Disabled.

Trong tài liệu thử nghiệm của hãng, một máy tính nối cổng Gi2 phát bão quảng bá giả lập và switch giữ được lưu lượng trong ngưỡng đã đặt cho cổng đó. Các cơ chế phát hiện và chặn vòng lặp có ở bài chống vòng lặp STP, RLDP, ERPS.

Cô lập cổng: Port Protection trên NBS, Port Isolation trên ES2xx

Trên NBS và NIS, Port Protection (Local Device > Security > Port Protection, mặc định tắt) biến các cổng được chọn thành cổng bảo vệ: chúng không liên lạc với nhau, người dùng trên các cổng này bị cách ly lớp 2, nhưng vẫn liên lạc được với cổng không bảo vệ. Tài liệu thử nghiệm của hãng minh hoạ: bật bảo vệ trên cổng Gi1 và Gi2 thì máy PC1 ở Gi1 ping máy PC2 ở Gi2 không được, còn ping máy PC3 ở cổng khác vẫn thông.

Trên ES2xx, Port Isolation nằm ở Switch Settings > Port Isolation, mặc định tắt; bật lên thì các cổng đường xuống cách ly với nhau nhưng vẫn liên lạc với cổng uplink. Số cổng uplink, downlink khác nhau theo từng mã. Tài liệu còn ghi: thiết bị có công tắc DIP trên mặt máy cũng bật được cô lập cổng, cấu hình áp dụng sau cùng sẽ có hiệu lực. Cô lập bằng công tắc trên switch không quản lý có ở bài công tắc DIP Isolation.

Xác thực 802.1X với máy chủ RADIUS

IEEE 802.1X (Port-Based Network Access Control) là chuẩn kiểm soát truy cập theo cổng; tài liệu giải thích rằng nếu không có nó, người dùng chỉ cần cắm vào thiết bị mạng là dùng được tài nguyên mà không qua xác thực, cấp quyền. Hệ thống gồm ba thành phần: máy người dùng (phải hỗ trợ EAPoL), thiết bị truy cập là switch, và máy chủ xác thực, thường là RADIUS, đảm nhận xác thực, cấp quyền và ghi nhận sử dụng (AAA). Tài liệu ghi switch RG-NBS chỉ hỗ trợ chức năng xác thực (Authentication) trong ba chức năng AAA.

Sơ đồ xác thực 802.1X gồm máy người dùng EAPoL, switch Ruijie NBS và máy chủ RADIUS
Switch NBS đứng giữa máy người dùng và máy chủ RADIUS; máy chưa xác thực có thể được đưa vào Guest VLAN.
  1. Chuẩn bị theo yêu cầu của hãng: máy chủ RADIUS đã dựng và có tài khoản người dùng, tắt tường lửa để gói xác thực không bị chặn, khai báo IP tin cậy trên RADIUS, switch và RADIUS thông nhau, đã biết IP của cả hai.
  2. Local Device > Security > 802.1x Authentication > Auth Config: bật Global 802.1x. Mục Advanced Settings có Server Escape (cho mọi người dùng ra mạng khi phát hiện mất kết nối máy chủ), Re-authentication, Guest VLAN, số lần gửi lại EAP-Request 1–10, Quiet Period 0–65535 giây cùng các thời gian chờ.
  3. Thêm máy chủ: tên nhóm, IP máy chủ, cổng xác thực, cổng accounting, mật khẩu chia sẻ, thứ tự ưu tiên; tối đa 5 máy chủ RADIUS, Match Order lớn hơn được ưu tiên.
  4. Áp cho cổng: Auth Method gồm disable, force-auth, force-unauth, auto (hãng khuyên chọn auto); Auth Mode gồm multi-auth (mỗi máy xác thực riêng), multi-host (một máy qua là các máy sau dùng chung) và single-host (mỗi cổng một máy); Guest VLAN cho máy xác thực thất bại. Giới hạn số người dùng mỗi cổng: 1–256 với dòng NBS3100, 1–1000 với các dòng khác.

Danh sách người dùng đã xác thực xem ở trang 802.1x Authentication; chọn một hoặc nhiều người dùng rồi bấm Offline để ngắt. Theo datasheet, 802.1X và RADIUS có ở các dòng NBS và RG-NIS3100, không có ở RG-ES2xx và RG-NIS2100.

Switch công nghiệp Ruijie RG-NIS3100-4GT2SFP-HP có xác thực 802.1X, RADIUS và Guest VLAN theo datasheet
RG-NIS3100-4GT2SFP-HP: datasheet ghi 802.1X theo cổng và theo MAC, RADIUS, Guest VLAN; dòng RG-NIS2100 không có các mục này.

ACL: lọc gói theo MAC hoặc IP ở chiều vào

ACL (danh sách kiểm soát truy cập) là tập luật cho phép hoặc chặn gói tin, gắn vào cổng để kiểm soát lưu lượng. Tạo ở Local Device > Security > ACL > ACL List: bấm Add, chọn kiểu theo MAC (gói lớp 2) hoặc theo IP (gói IPv4), đặt tên; mở Details để thêm luật Allow hoặc Block với các trường giao thức IP, IP nguồn/đích, EtherType, MAC nguồn/đích; thứ tự luật quyết định thứ tự so khớp và cuối mỗi ACL luôn có một luật ẩn chặn tất cả. Hiện ACL chỉ áp được ở chiều vào của cổng, khớp với datasheet ghi số mục chiều ra là 0; ACL đang gắn vào cổng thì phải Unbind trước mới sửa hoặc xoá được.

Các lớp bảo vệ trên đều bật trong giao diện eWeb, xem cách đăng nhập ở bài đăng nhập switch Ruijie Reyee lần đầu. So sánh tính năng giữa các dòng có ở bài switch Ruijie Layer 2, Layer 2+ và Layer 3; danh sách mã theo nhóm: switch Ruijie Layer 2, switch Ruijie Layer 3, switch Ruijie công nghiệp thuộc Thiết bị mạng Ruijie.

Bài viết liên quan
Bảng giá switch công nghiệp 2026: G-NET, KCO từ 1 đến 16 cổng, bản PoE và SFP
Bảng giá switch công nghiệp 2026: G-NET, KCO từ 1 đến 16 cổng, bản PoE và SFP
Cisco ASA 5506, 5508, 5525 còn dùng được không và thay bằng gì?
Cisco ASA 5506, 5508, 5525 còn dùng được không và thay bằng gì?
Bảng báo giá Switch Cisco 2960X mới nhất năm 2023
Bảng báo giá Switch Cisco 2960X mới nhất năm 2023
Top 10 Switch Mạng Cisco Hàng Đầu Năm 2023
Top 10 Switch Mạng Cisco Hàng Đầu Năm 2023
Lắp đặt switch công nghiệp: gắn DIN rail, đấu nguồn kép, nối đất và chống sét đúng cách
Lắp đặt switch công nghiệp: gắn DIN rail, đấu nguồn kép, nối đất và chống sét đúng cách
Đọc đèn led kết nối của switch cisco catalyst 2960X, 2960L
Đọc đèn led kết nối của switch cisco catalyst 2960X, 2960L

Thiết Bị Mạng phân phối Thiết Bị Mạng chính hãng
Tại sao bạn nên mua hàng từ THIETBIMANG.COM ?
Thietbimang.com nhà phân phối thiết bị mạng chính hãng, uy tín tại Việt Nam. Sản phẩm được chúng tôi phân phối là sản phẩm chính hãng, có đầy đủ giấy tờ CO,CQ từ hãng tại Viêt Nam cấp. Vui lòng liên hệ trực tiếp với chúng tôi nếu bạn cần trợ giúp thông tin về sản phẩm Thiết bị mạng Cisco, Juniper, Thiết bị quang chính hãng
HOTLINE BÁO GIÁ 24/7 E MAIL NHẬN BÁO GIÁ SẢN PHẨM
Thiết bị mạng giao hàng vận chuyển tận nơi
Dây nhảy quang Single mode OS2, multimode OM2, OM3, OM4 chất lượng giá tốt
Dây cáp quang OM2 OM3 OM4 Multimode 4FO, 8FO, 12FO, 24FO
sản phẩm hộp phối quang, hộp ODF trong nhà, hộp ODF ngoài trời, ODF treo tường và ODF lắp rack chất lượng tốt
Converter quang, bộ chuyển đổi quang điện chất lượng tốt, bảo hành 24 tháng
Thiết bị mạng Cisco - Phân phối Cisco chính hãng, giá tốt uy tín chuyên nghiệp
Phân phối Juniper - thiết bị mạng Juniper network chính hãng
Phân phối Router Cisco ISR4221 ISR4321 ISR4331 ISR4351 ISR4431 ISR4451 chính hãng Cisco
Tủ rack, tủ mạng chất lượng cao, tủ rack giá tốt
Để tránh mua phải sản phẩm thiết bị mạng kém chất lượng, Hãy mua sản phẩm tại nhà phân phối chính hãng uy tín, để đảm bảo chất lượng sản phẩm là chính hãng.
download datasheet catalogue tài liệu từ hãng

Câu hỏi thường gặp

✓ Trả lời: Không. Datasheet RG-ES2xx ghi ARP anti-spoofing, 802.1X và RADIUS là No; dòng này có DHCP Snooping, khống chế bão ba loại, cô lập cổng và bảo vệ CPU.
✓ Trả lời: Đặt cổng nối về máy chủ DHCP (thường là cổng uplink) làm cổng tin cậy. Khi bật DHCP Snooping, gói trả lời DHCP chỉ được chuyển tiếp nếu đến từ cổng tin cậy.
✓ Trả lời: Có. Danh sách ràng buộc của IP Source Guard lấy từ dữ liệu DHCP Snooping; hãng yêu cầu bật cùng nhau và không bật IP Source Guard trên cổng tin cậy.
✓ Trả lời: Là thiết bị truy cập đứng giữa máy người dùng (hỗ trợ EAPoL) và máy chủ xác thực, thường là RADIUS. Hướng dẫn ReyeeOS 2.248 ghi switch NBS chỉ hỗ trợ chức năng xác thực trong AAA; khai báo được tối đa 5 máy chủ RADIUS.
✓ Trả lời: Không. Tài liệu ghi ACL hiện chỉ áp ở chiều vào của cổng; datasheet ghi số mục ACL chiều ra là 0, chiều vào 1.200 hoặc 1.900 tuỳ mã.

↑