Camera chung mạng với máy chủ: vì sao một máy nhiễm là cả trụ sở sập?
Trong phần lớn trụ sở xã, phường hiện nay, mọi thiết bị nằm chung một dải địa chỉ: máy trạm cán bộ, máy in, máy chủ, đầu ghi camera, và cả wifi cho khách đến làm thủ tục. Cách bố trí này gọi là mạng phẳng. Nó đơn giản, cắm là chạy — và cũng là lý do khiến một máy tính nhiễm mã độc có thể kéo sập toàn bộ trụ sở.
Phân vùng mạng bằng VLAN là biện pháp chi phí thấp nhất mà hiệu quả cao nhất trong danh sách việc cần làm về an toàn thông tin ở cấp xã. Bài này trình bày cách chia vùng, ma trận cho phép đi lại, cấu hình mẫu và cách kiểm chứng.
1. Vì sao mạng phẳng nguy hiểm
Trong mạng phẳng, các thiết bị nói chuyện trực tiếp với nhau ở tầng 2, không đi qua tường lửa. Nghĩa là dù trụ sở có tường lửa tốt đến đâu, nó cũng chỉ canh cửa ra Internet, còn bên trong thì tự do. Ba hệ quả cụ thể:
- Máy trạm nhiễm mã độc dò quét được toàn bộ máy chủ, NAS, đầu ghi trong vài phút.
- Chiếc đầu ghi camera cũ không còn cập nhật firmware trở thành cửa sau đi thẳng vào mạng điều hành.
- Khách vãng lai nối wifi có thể nhìn thấy máy chủ nội bộ.
2. Chia thành bốn vùng là đủ cho cấp xã
Không cần phức tạp. Bốn vùng dưới đây đã giải quyết phần lớn rủi ro và vẫn đủ đơn giản để vận hành:
| Vùng | Gồm những gì | Nguyên tắc |
|---|---|---|
| VLAN 10 — Điều hành | Máy trạm cán bộ, máy in, máy quầy một cửa | Ra Internet có kiểm soát; vào vùng máy chủ chỉ qua đúng dịch vụ cần |
| VLAN 20 — Máy chủ | Máy chủ nội bộ, lưu trữ, sao lưu | Không tự ý ra Internet; chỉ mở cập nhật qua máy chủ trung gian |
| VLAN 30 — Camera | Camera, máy chủ AI, NAS ghi hình | Chặn hoàn toàn chiều đi ra Internet; chỉ nhận kết nối xem hình từ vùng điều hành |
| VLAN 40 — Wifi khách | Thiết bị của khách đến làm thủ tục | Chỉ ra Internet; chặn mọi vùng nội bộ; giới hạn băng thông |

3. Vùng camera: vì sao phải chặn chiều ra Internet
Đây là điểm nhiều nơi làm ngược. Camera thường được cho ra Internet thoải mái để dùng ứng dụng xem từ xa của hãng. Hệ quả:
- Camera bị chiếm sẽ gọi ra máy chủ điều khiển bên ngoài — chặn chiều ra là cắt luôn khả năng đó.
- Nhiều dòng camera tự động đẩy dữ liệu lên đám mây của hãng, có thể đặt ở nước ngoài. Với hệ thống camera an ninh phục vụ cơ quan nhà nước, dữ liệu phải lưu tại máy chủ trong nước — đây là yêu cầu của quy chuẩn kỹ thuật quốc gia về camera giám sát (QCVN 11:2026/BCA), không phải khuyến nghị.
Hệ thống camera cũng là một hệ thống thông tin theo quy định pháp luật: nó phải có tên trong danh mục hệ thống thông tin của đơn vị, phải được phê duyệt cấp độ an toàn, và với dự án lắp mới thì hồ sơ cấp độ phải xong trước khi nghiệm thu đưa vào vận hành. Xem hướng dẫn hồ sơ cấp độ 2.
Cách làm đúng: camera ghi hình về máy chủ/NAS đặt tại trụ sở; muốn xem từ xa thì người dùng vào bằng VPN rồi xem qua máy chủ, chứ không mở cổng camera ra Internet. Tắt tính năng đám mây/P2P trên từng thiết bị.
4. Cấu hình mẫu
Trên switch quản lý được
Cổng nối tới tường lửa là cổng trung kế (trunk) mang tất cả thẻ VLAN; cổng nối thiết bị đầu cuối là cổng truy nhập (access) gán đúng một VLAN.
# Ví dụ trên switch dòng phổ thông
vlan 10
name DIEU-HANH
vlan 20
name MAY-CHU
vlan 30
name CAMERA
vlan 40
name WIFI-KHACH
interface GigabitEthernet0/1 # nối lên tường lửa
switchport mode trunk
switchport trunk allowed vlan 10,20,30,40
interface range GigabitEthernet0/2-12 # cổng camera
switchport mode access
switchport access vlan 30
spanning-tree portfast
Trên FortiGate
config system interface
edit "camera"
set vdom "root"
set ip 192.168.30.1 255.255.255.0
set allowaccess ping # KHÔNG mở https/ssh vào tường lửa từ vùng camera
set device-identification enable
set role lan
set interface "internal"
set vlanid 30
next
end
config firewall policy
edit 0
set name "chan-camera-ra-internet"
set srcintf "camera"
set dstintf "wan1"
set srcaddr "all"
set dstaddr "all"
set action deny
set schedule "always"
set service "ALL"
set logtraffic all # ghi lại để biết thiết bị nào đang cố gọi ra
next
edit 0
set name "dieu-hanh-xem-camera"
set srcintf "dieu-hanh"
set dstintf "camera"
set srcaddr "nhom-duoc-xem-camera"
set dstaddr "may-chu-ghi-hinh"
set action accept
set schedule "always"
set service "HTTPS"
set logtraffic all
next
end
5. Kiểm chứng — đừng tin cấu hình, hãy thử
Cấu hình xong phải tự kiểm tra bằng ba phép thử đơn giản, và lưu kết quả làm bằng chứng cho hồ sơ an toàn thông tin:
- Từ một máy trong VLAN wifi khách, thử truy cập địa chỉ máy chủ nội bộ — phải không đến được.
- Từ một camera (hoặc máy cắm vào cổng vùng camera), thử ping ra Internet — phải bị chặn, và luật chặn phải hiện trong nhật ký tường lửa.
- Từ máy trạm điều hành, mở giao diện xem camera — phải vào được qua đúng cổng đã mở, đúng tài khoản được cấp.
Ba ảnh chụp màn hình này chính là bằng chứng "đã phân vùng mạng" khi lập hồ sơ đề xuất cấp độ an toàn thông tin.
6. Những chỗ hay vướng khi triển khai
- Máy in dùng chung: đặt máy in ở vùng điều hành và mở đúng cổng in từ các vùng cần, thay vì để máy in ở vùng máy chủ.
- Camera cũ không đổi được địa chỉ: chuyển cả dải camera sang VLAN riêng và dùng NAT trên tường lửa, không nên vì một thiết bị cũ mà bỏ phân vùng.
- Switch không quản lý được: đây là điểm chặn thật sự — switch rẻ không hỗ trợ VLAN thì không phân vùng được. Khi lập dự toán phải ghi rõ "switch quản lý được, hỗ trợ 802.1Q".
- Wifi một SSID cho tất cả: tách ít nhất hai mạng không dây — nội bộ và khách — gán vào hai VLAN khác nhau.
Kết luận
Phân vùng mạng không cần thêm thiết bị đắt tiền, chủ yếu là switch quản lý được và công cấu hình. Đổi lại, nó chặn đứng bước nguy hiểm nhất của một cuộc tấn công — bước lan ngang — và biến sự cố "mất cả trụ sở" thành sự cố "mất một máy".
Đọc thêm: chọn và cấu hình tường lửa FortiGate, cách tin tặc vào và cách chặn. BINHDINH.JSC khảo sát, thiết kế phân vùng mạng và triển khai cho cơ quan cấp xã — liên hệ tư vấn.