📍 Km51, Quốc lộ 32, xã Quảng Oai, Thành phố Hà Nội024.33.96.6668✉ quanly@binhdinhjsc.vn VIEN
Bỏ qua, vào thẳng nội dung

← Tin tức

Camera chung mạng với máy chủ: vì sao một máy nhiễm là cả trụ sở sập?
Giải pháp & công nghệ

Camera chung mạng với máy chủ: vì sao một máy nhiễm là cả trụ sở sập?

2026-08-04 · binhdinh_admin


Trong phần lớn trụ sở xã, phường hiện nay, mọi thiết bị nằm chung một dải địa chỉ: máy trạm cán bộ, máy in, máy chủ, đầu ghi camera, và cả wifi cho khách đến làm thủ tục. Cách bố trí này gọi là mạng phẳng. Nó đơn giản, cắm là chạy — và cũng là lý do khiến một máy tính nhiễm mã độc có thể kéo sập toàn bộ trụ sở.

Phân vùng mạng bằng VLAN là biện pháp chi phí thấp nhất mà hiệu quả cao nhất trong danh sách việc cần làm về an toàn thông tin ở cấp xã. Bài này trình bày cách chia vùng, ma trận cho phép đi lại, cấu hình mẫu và cách kiểm chứng.

1. Vì sao mạng phẳng nguy hiểm

Trong mạng phẳng, các thiết bị nói chuyện trực tiếp với nhau ở tầng 2, không đi qua tường lửa. Nghĩa là dù trụ sở có tường lửa tốt đến đâu, nó cũng chỉ canh cửa ra Internet, còn bên trong thì tự do. Ba hệ quả cụ thể:

  • Máy trạm nhiễm mã độc dò quét được toàn bộ máy chủ, NAS, đầu ghi trong vài phút.
  • Chiếc đầu ghi camera cũ không còn cập nhật firmware trở thành cửa sau đi thẳng vào mạng điều hành.
  • Khách vãng lai nối wifi có thể nhìn thấy máy chủ nội bộ.

2. Chia thành bốn vùng là đủ cho cấp xã

Không cần phức tạp. Bốn vùng dưới đây đã giải quyết phần lớn rủi ro và vẫn đủ đơn giản để vận hành:

VùngGồm những gìNguyên tắc
VLAN 10 — Điều hànhMáy trạm cán bộ, máy in, máy quầy một cửaRa Internet có kiểm soát; vào vùng máy chủ chỉ qua đúng dịch vụ cần
VLAN 20 — Máy chủMáy chủ nội bộ, lưu trữ, sao lưu Không tự ý ra Internet; chỉ mở cập nhật qua máy chủ trung gian
VLAN 30 — CameraCamera, máy chủ AI, NAS ghi hình Chặn hoàn toàn chiều đi ra Internet; chỉ nhận kết nối xem hình từ vùng điều hành
VLAN 40 — Wifi kháchThiết bị của khách đến làm thủ tụcChỉ ra Internet; chặn mọi vùng nội bộ; giới hạn băng thông
Ma trận cho phép đi lại giữa bốn vùng mạng VLAN của UBND xã: điều hành, máy chủ, camera và wifi khách
Ma trận đi lại giữa các vùng: cấm hết trước, mở đúng cái cần, mọi chiều đều ghi nhật ký. (bấm vào ảnh để xem cỡ lớn)

3. Vùng camera: vì sao phải chặn chiều ra Internet

Đây là điểm nhiều nơi làm ngược. Camera thường được cho ra Internet thoải mái để dùng ứng dụng xem từ xa của hãng. Hệ quả:

  • Camera bị chiếm sẽ gọi ra máy chủ điều khiển bên ngoài — chặn chiều ra là cắt luôn khả năng đó.
  • Nhiều dòng camera tự động đẩy dữ liệu lên đám mây của hãng, có thể đặt ở nước ngoài. Với hệ thống camera an ninh phục vụ cơ quan nhà nước, dữ liệu phải lưu tại máy chủ trong nước — đây là yêu cầu của quy chuẩn kỹ thuật quốc gia về camera giám sát (QCVN 11:2026/BCA), không phải khuyến nghị.
Hệ thống camera cũng là một hệ thống thông tin theo quy định pháp luật: nó phải có tên trong danh mục hệ thống thông tin của đơn vị, phải được phê duyệt cấp độ an toàn, và với dự án lắp mới thì hồ sơ cấp độ phải xong trước khi nghiệm thu đưa vào vận hành. Xem hướng dẫn hồ sơ cấp độ 2.

Cách làm đúng: camera ghi hình về máy chủ/NAS đặt tại trụ sở; muốn xem từ xa thì người dùng vào bằng VPN rồi xem qua máy chủ, chứ không mở cổng camera ra Internet. Tắt tính năng đám mây/P2P trên từng thiết bị.

4. Cấu hình mẫu

Trên switch quản lý được

Cổng nối tới tường lửa là cổng trung kế (trunk) mang tất cả thẻ VLAN; cổng nối thiết bị đầu cuối là cổng truy nhập (access) gán đúng một VLAN.

# Ví dụ trên switch dòng phổ thông
vlan 10
 name DIEU-HANH
vlan 20
 name MAY-CHU
vlan 30
 name CAMERA
vlan 40
 name WIFI-KHACH

interface GigabitEthernet0/1          # nối lên tường lửa
 switchport mode trunk
 switchport trunk allowed vlan 10,20,30,40

interface range GigabitEthernet0/2-12  # cổng camera
 switchport mode access
 switchport access vlan 30
 spanning-tree portfast

Trên FortiGate

config system interface
    edit "camera"
        set vdom "root"
        set ip 192.168.30.1 255.255.255.0
        set allowaccess ping          # KHÔNG mở https/ssh vào tường lửa từ vùng camera
        set device-identification enable
        set role lan
        set interface "internal"
        set vlanid 30
    next
end

config firewall policy
    edit 0
        set name "chan-camera-ra-internet"
        set srcintf "camera"
        set dstintf "wan1"
        set srcaddr "all"
        set dstaddr "all"
        set action deny
        set schedule "always"
        set service "ALL"
        set logtraffic all            # ghi lại để biết thiết bị nào đang cố gọi ra
    next
    edit 0
        set name "dieu-hanh-xem-camera"
        set srcintf "dieu-hanh"
        set dstintf "camera"
        set srcaddr "nhom-duoc-xem-camera"
        set dstaddr "may-chu-ghi-hinh"
        set action accept
        set schedule "always"
        set service "HTTPS"
        set logtraffic all
    next
end

5. Kiểm chứng — đừng tin cấu hình, hãy thử

Cấu hình xong phải tự kiểm tra bằng ba phép thử đơn giản, và lưu kết quả làm bằng chứng cho hồ sơ an toàn thông tin:

  • Từ một máy trong VLAN wifi khách, thử truy cập địa chỉ máy chủ nội bộ — phải không đến được.
  • Từ một camera (hoặc máy cắm vào cổng vùng camera), thử ping ra Internet — phải bị chặn, và luật chặn phải hiện trong nhật ký tường lửa.
  • Từ máy trạm điều hành, mở giao diện xem camera — phải vào được qua đúng cổng đã mở, đúng tài khoản được cấp.

Ba ảnh chụp màn hình này chính là bằng chứng "đã phân vùng mạng" khi lập hồ sơ đề xuất cấp độ an toàn thông tin.

6. Những chỗ hay vướng khi triển khai

  • Máy in dùng chung: đặt máy in ở vùng điều hành và mở đúng cổng in từ các vùng cần, thay vì để máy in ở vùng máy chủ.
  • Camera cũ không đổi được địa chỉ: chuyển cả dải camera sang VLAN riêng và dùng NAT trên tường lửa, không nên vì một thiết bị cũ mà bỏ phân vùng.
  • Switch không quản lý được: đây là điểm chặn thật sự — switch rẻ không hỗ trợ VLAN thì không phân vùng được. Khi lập dự toán phải ghi rõ "switch quản lý được, hỗ trợ 802.1Q".
  • Wifi một SSID cho tất cả: tách ít nhất hai mạng không dây — nội bộ và khách — gán vào hai VLAN khác nhau.

Kết luận

Phân vùng mạng không cần thêm thiết bị đắt tiền, chủ yếu là switch quản lý được và công cấu hình. Đổi lại, nó chặn đứng bước nguy hiểm nhất của một cuộc tấn công — bước lan ngang — và biến sự cố "mất cả trụ sở" thành sự cố "mất một máy".

Đọc thêm: chọn và cấu hình tường lửa FortiGate, cách tin tặc vào và cách chặn. BINHDINH.JSC khảo sát, thiết kế phân vùng mạng và triển khai cho cơ quan cấp xã — liên hệ tư vấn.

Cần trao đổi về một dự án cụ thể? Liên hệ tư vấn

Bài cùng chuyên mục