Bỏ qua điều hướng

Hạ tầng mạng

Phân vùng VLAN cho doanh nghiệp SME: 4 vùng tối thiểu nên có

Mạng phẳng là rủi ro lớn nhất của nhiều văn phòng, nhà xưởng. Hướng dẫn thiết kế 4 VLAN tối thiểu và chính sách truy cập giữa các vùng theo tinh thần Zero-Trust.

01/10/2026 · 6 phút đọc · Đội ngũ kỹ thuật HyperTech

Phần lớn văn phòng và nhà xưởng vừa và nhỏ mà HyperTech khảo sát đều có chung một đặc điểm: mạng phẳng. Máy tính kế toán, camera, máy chấm công, Wi-Fi khách và đầu ghi hình cùng nằm trong một dải 192.168.1.0/24. Hệ thống vẫn chạy, cho đến ngày có sự cố.

Vì sao mạng phẳng nguy hiểm?

  • Lây lan không kiểm soát: một laptop nhiễm mã độc từ Wi-Fi khách có thể quét và tấn công trực tiếp đầu ghi camera hoặc máy chủ kế toán.
  • Broadcast storm: một vòng lặp cáp hay một thiết bị lỗi có thể làm tê liệt toàn bộ mạng, kể cả camera an ninh.
  • Không truy vết được: khi mọi thứ cùng một vùng, rất khó biết thiết bị nào đang làm gì.

4 VLAN tối thiểu cho một doanh nghiệp SME

VLAN Mục đích Thiết bị điển hình
VLAN Văn phòng Người dùng nội bộ PC, laptop, máy in
VLAN Camera / IoT Thiết bị an ninh, IoT Camera IP, NVR, máy chấm công, khoá cửa
VLAN Khách Wi-Fi cho khách Điện thoại, laptop của khách
VLAN Quản trị Quản lý thiết bị mạng Giao diện quản trị switch, AP, firewall

Khi có máy chủ hoặc dịch vụ cần mở ra Internet (web nội bộ, VPN, camera xem từ xa), nên bổ sung thêm VLAN DMZ và đặt dịch vụ phía sau reverse proxy.

Chính sách giữa các vùng (inter-VLAN policy)

Phân vùng chỉ có ý nghĩa khi đi kèm chính sách chặn mặc định. Nguyên tắc Zero-Trust: mặc định từ chối, chỉ mở những gì cần thiết.

  • Khách → mọi vùng nội bộ: chặn hoàn toàn, chỉ cho ra Internet.
  • Camera → Internet: chặn (camera không cần ra Internet; xem từ xa qua VPN).
  • Văn phòng → Camera: chỉ cho phép máy của bảo vệ / quản lý truy cập NVR.
  • Mọi vùng → Quản trị: chặn, chỉ cho phép từ máy quản trị được chỉ định.

Chi phí có tăng không?

Thường là không đáng kể. Hầu hết switch managed, Wi-Fi controller và firewall phổ thông hiện nay đều hỗ trợ VLAN. Phần việc chính là thiết kế đúng và cấu hình kỷ luật, kèm sơ đồ và tài liệu bàn giao.

Checklist nhanh

  1. Có sơ đồ logic thể hiện từng VLAN và dải IP.
  2. Wi-Fi khách có SSID riêng, cách ly client.
  3. Camera không được truy cập Internet trực tiếp.
  4. Giao diện quản trị thiết bị không mở ra WAN.
  5. Đổi toàn bộ mật khẩu mặc định, tắt dịch vụ không dùng.

Bạn muốn biết mạng hiện tại đang ở mức nào? HyperTech khảo sát miễn phí và gửi báo cáo hiện trạng kèm đề xuất phân vùng phù hợp.

Bắt đầu bằng một buổi khảo sát miễn phí

Kỹ sư HyperTech đến tận nơi đánh giá hiện trạng, chỉ ra rủi ro và đề xuất lộ trình phù hợp ngân sách — không ràng buộc.

Zalo