Bối cảnh và vấn đề nghiên cứu

Trong bối cảnh công nghệ thông tin và mạng Internet phát triển mạnh mẽ, các cơ quan, tổ chức và doanh nghiệp đều phụ thuộc vào hệ thống mạng máy tính để phục vụ tính toán, lưu trữ, truyền thông và xử lý các giao dịch trực tuyến. Tuy nhiên, việc mở rộng hạ tầng mạng cũng kéo theo nhiều nguy cơ mất an toàn thông tin khi hệ thống không được quản lý chặt chẽ, dễ bị các đối tượng xấu khai thác lỗ hổng và tấn công gây thiệt hại nghiêm trọng. Nhận thức được tầm quan trọng của việc bảo vệ hệ thống mạng doanh nghiệp, tác giả Trần Văn Quyết đã thực hiện đồ án tốt nghiệp với đề tài "Nghiên cứu triển khai giải pháp đảm bảo an ninh mạng trên nền Pfsense" tại Khoa Công nghệ Thông tin, Trường Đại học Dân lập Hải Phòng.

Mục tiêu và nhiệm vụ nghiên cứu của đồ án được xác định gồm các nội dung chính:

  1. Tìm hiểu tổng quan về an toàn và an ninh mạng máy tính, các nguy cơ, điểm yếu trong giao thức, hệ điều hành và thiết bị mạng.
  2. Tìm hiểu cơ chế hoạt động, tính năng và phương thức cấu hình phần mềm tường lửa mã nguồn mở pfSense.
  3. Triển khai và cấu hình các dịch vụ an ninh cơ bản trên nền tảng pfSense để tăng cường bảo mật cho hệ thống mạng doanh nghiệp vừa và nhỏ, bao gồm dịch vụ Proxy Server, kiểm soát truy cập, chống mã độc, quản lý băng thông, xác thực người dùng qua cổng Captive Portal, xây dựng hệ thống tường lửa dự phòng (Failover) và mạng riêng ảo (VPN).

Đối tượng và phạm vi nghiên cứu:

  • Đối tượng nghiên cứu: Các giải pháp đảm bảo an ninh mạng máy tính, kiến trúc tường lửa, mạng riêng ảo và hệ điều hành tường lửa mã nguồn mở pfSense.
  • Phạm vi không gian và thực nghiệm: Hệ thống mạng mô phỏng cho doanh nghiệp vừa và nhỏ, được triển khai thực nghiệm trên môi trường máy tính ảo tại Trường Đại học Dân lập Hải Phòng.
  • Phạm vi thời gian: Đề tài được giao ngày 01/07/2019, hoàn thành ngày 21/09/2019 và tổ chức đánh giá, bảo vệ trong tháng 10/2019.

Cơ sở lý thuyết và phương pháp

Đồ án dựa trên các khung lý thuyết nền tảng và phương pháp triển khai kỹ thuật chuyên ngành mạng máy tính:

  • Mô hình bộ ba CIA: Xác lập ba nguyên tắc cốt lõi của an toàn thông tin gồm Tính bảo mật (Confidentiality - ngăn ngừa việc tiết lộ thông tin trái phép), Tính toàn vẹn (Integrity - ngăn ngừa và phát hiện sự sửa đổi trái phép về dữ liệu/hệ thống) và Tính sẵn sàng (Availability - đảm bảo người dùng hợp pháp luôn truy cập được tài nguyên không bị gián đoạn).
  • Mô hình bộ ba an ninh (Security Trinity): Kết hợp ba khía cạnh gồm Sự ngăn chặn (Prevention), Sự phát hiện (Detection) và Sự phản ứng (Response), trong đó nhấn mạnh vai trò ngăn chặn từ sớm để giảm thiểu thiệt hại.
  • Các nguyên tắc an ninh hệ thống: Áp dụng nguyên tắc quyền hạn tối thiểu (Least Privilege), phòng thủ theo chiều sâu (Defense in Depth), kiểm soát nút thắt (Chokepoint), nhận diện điểm yếu nhất, cơ chế tự động ngắt khi gặp sự cố, tính đa dạng của hệ thống phòng thủ và tính đơn giản trong thiết kế.
  • Kiến trúc tường lửa và mạng riêng ảo: Phân tích các mô hình kiến trúc tường lửa kinh điển như Dual-homed Host (máy chủ hai giao tiếp mạng) và Screened Subnet Host (kết hợp hai bộ định tuyến lọc gói với vùng mạng trung gian DMZ - Perimeter Network). Khung lý thuyết mạng riêng ảo bao quát các thành phần VPN Client, VPN Server, Firewall, cùng các giao thức đường hầm như IPSec, L2TP, PPTP, GRE theo hai mô hình Site-to-Site (Intranet-basedExtranet-based).
  • Lý thuyết hệ thống IDS/IPS: Khung phân tích 5 giai đoạn hoạt động của hệ thống phát hiện và ngăn ngừa xâm nhập gồm: Giám sát mạng (Monitoring), Phân tích lưu thông (Analyzing), Liên lạc giữa các thành phần, Cảnh báo (Alert) và Phản ứng (Response).
  • Phương pháp nghiên cứu: Tác giả sử dụng phương pháp phân tích - tổng hợp tài liệu chuyên ngành để xây dựng cơ sở lý luận, kết hợp phương pháp thực nghiệm kỹ thuật trên môi trường ảo hóa nhằm cài đặt, cấu hình và đánh giá các dịch vụ an ninh mạng.
  • Nguồn dữ liệu: Tài liệu từ các tổ chức bảo mật, tài liệu kỹ thuật của dự án mã nguồn mở pfSense (pfsense.org) và các giáo trình quản trị an ninh mạng.

Thiết kế và triển khai

Hệ thống thực nghiệm được thiết kế và cấu hình hoàn chỉnh trên nền tảng tường lửa mã nguồn mở pfSense (phát triển từ dự án m0n0wall năm 2004, xây dựng trên hệ điều hành FreeBSD), đáp ứng các yêu cầu kỹ thuật:

Hạng mục Thông số và thành phần triển khai
Yêu cầu phần cứng CPU Pentium II trở lên, ổ cứng (SSD/HDD), tối thiểu 02 giao tiếp mạng PCI (01 cổng WAN, 01 cổng LAN).
Dịch vụ Proxy Cache Cài đặt gói Squid Proxy Server; cơ chế lưu đệm Local Cache sử dụng thuật toán Heap LFUDA, dung lượng bộ nhớ đệm đĩa cứng (Hard Disk Cache Size) 2048 MB, kích thước đối tượng tối đa (Maximum Object Size) 512 KB, bộ nhớ đệm RAM (Memory Cache Size) 512 MB.
Chống mã độc và lọc Web Tích hợp công cụ quét mã độc ClamAV vào Squid, bật chế độ Google Safe Browsing, chu kỳ cập nhật cơ sở dữ liệu ClamAV Database là mỗi 1 giờ; Cài đặt SquidGuard Proxy Filter để thiết lập danh sách cấm (Target categories) và chính sách kiểm soát theo nhóm (Group ACL).
Kiểm soát thời gian truy cập Cấu hình quy tắc tại tab Times của SquidGuard: chặn các trang web giải trí (ví dụ: bongdaso) trong khung giờ làm việc (8:00 - 12:00 và 13:30 - 17:30) từ thứ Hai đến thứ Sáu; cho phép truy cập ngoài giờ.
Quản lý băng thông (QoS) Tạo Alias gom nhóm địa chỉ IP mạng nội bộ; thiết lập công cụ điều tiết lưu lượng (Limiter) để giới hạn tốc độ tải xuống (Download) và tải lên (Upload) riêng biệt cho từng máy trạm.
Cổng xác thực mạng (Captive Portal) Kích hoạt dịch vụ DHCP Server nội bộ; tạo cơ sở dữ liệu người dùng cục bộ; thiết lập một Zone xác thực mới; tùy biến giao diện trang đăng nhập (Portal Page) buộc người dùng mạng LAN phải đăng nhập tài khoản hợp lệ trước khi truy cập Internet.
Tường lửa dự phòng (CARP Failover) Triển khai mô hình 02 máy chủ tường lửa gồm pfSense Master và pfSense Backup; cấu hình giao thức CARP (Common Address Redundancy Protocol), đồng bộ trạng thái kết nối và thiết lập IP ảo (Virtual IP) dùng chung cho cả lớp mạng WAN và LAN.
Mạng riêng ảo (OpenVPN) - Remote Access (Client-to-Site): Cài đặt gói openvpn-client, khởi tạo Certificate Authority (CA) và Server/Client Certificate, cấu hình thông số đường hầm cho người dùng từ xa.
- Site-to-Site: Thiết lập đường hầm VPN kết nối trực tiếp giữa pfSense Master và máy chủ pfSense chi nhánh (pfSense 3), thiết lập luật định tuyến (Rule) cho phép lưu lượng trao đổi qua lại giữa hai mạng LAN.

Nội dung chính theo từng chương

Chương 1: An ninh mạng máy tính

Chương 1 hệ thống hóa toàn bộ các khái niệm và nguyên lý nền tảng của an toàn thông tin mạng:

  • Định nghĩa an ninh mạng là tổng thể các giải pháp tổ chức và kỹ thuật nhằm ngăn chặn mọi nguy cơ tổn hại đến hệ thống xuất phát từ lỗi người dùng, lỗ hổng phần mềm, hành động phá hoại có chủ đích hoặc sự cố phần cứng.
  • Trình bày chi tiết mô hình CIA và mô hình bộ ba an ninh (Phát hiện - Ngăn chặn - Phản ứng).
  • Phân tích các nguy cơ và điểm yếu phổ biến trong hệ thống mạng: lỗ hổng trong bộ giao thức TCP/IP (IP, TCP, UDP, ICMP, ARP, OSPF, EIGRP...), điểm yếu của các hệ điều hành máy trạm và máy chủ (Windows, UNIX, Linux, Solaris...), điểm yếu trong phần mềm điều khiển thiết bị mạng (Router, Switch, Firewall) và đặc biệt là sai sót của con người trong quá trình cấu hình (chính sách mật khẩu yếu, truyền dữ liệu dạng bản rõ).
  • Đưa ra các giải pháp kỹ thuật và nguyên tắc quy hoạch an ninh: tích hợp đa nền tảng thiết bị từ nhiều nhà sản xuất (Cisco, Juniper, Nortel...), lựa chọn mô hình phòng thủ (phòng thủ vòng ngoài, phòng thủ theo chiều sâu), phân đoạn mạng, kiểm soát truy cập từ xa, lọc nội dung và ứng dụng mật mã.

Chương 2: Giải pháp tăng cường an ninh mạng

Chương 2 tập trung nghiên cứu sâu ba giải pháp kỹ thuật bảo mật cốt lõi:

  • Hệ thống tường lửa (Firewall): Trình bày định nghĩa, chức năng kiểm soát dòng lưu lượng giữa mạng nội bộ (Intranet) và mạng bên ngoài (Internet). So sánh tường lửa phần mềm (dễ triển khai, giao diện thân thiện nhưng chiếm dụng tài nguyên máy chủ) và tường lửa phần cứng (hiệu năng cao, hệ điều hành chuyên dụng, hoạt động tại vùng ngoại vi mạng). Phân tích cấu trúc hoạt động của hai mô hình: Dual-homed Host (đòi hỏi người dùng phải đăng nhập trung gian) và Screened Subnet Host (kết hợp hai Router lọc gói và vùng trung gian DMZ nhằm bảo vệ tối đa hệ thống máy chủ cung cấp dịch vụ).
  • Mạng riêng ảo (VPN): Phân tích cơ chế thiết lập đường hầm bảo mật qua mạng công cộng. Đánh giá ưu điểm (tiết kiệm chi phí, tính linh hoạt, mở rộng mạng WAN) và nhược điểm (phụ thuộc chất lượng đường truyền Internet, rủi ro bảo mật từ thiết bị cá nhân của người dùng từ xa). Phân loại chi tiết hai mô hình VPN Site-to-Site gồm Intranet-based VPN (kết nối trụ sở chính với các văn phòng chi nhánh) và Extranet-based VPN (kết nối với đối tác kinh doanh, nhà cung cấp).
  • Hệ thống IDS/IPS: Khái quát cơ chế phát hiện và chủ động ngăn chặn xâm nhập. Trình bày chi tiết chu trình 5 bước: Giám sát thu thập thông tin lưu lượng qua các Sensor, Phân tích dữ liệu bằng kỹ thuật đối sánh mẫu hoặc phân tích hành vi bất thường, Liên lạc nội bộ, Đưa ra cảnh báo cho quản trị viên và Thực hiện phản ứng tự động (ngắt dịch vụ, gián đoạn phiên làm việc, cấm địa chỉ IP tấn công thông qua việc can thiệp cấu hình Router, Switch và Firewall).

Chương 3: Triển khai Proxy Server trên Pfsense

Chương 3 là phần thực nghiệm kỹ thuật, triển khai cài đặt và kiểm thử các dịch vụ bảo mật trên pfSense:

  • Giới thiệu tổng quan về pfSense: Khởi nguồn từ năm 2004 dựa trên m0n0wall, đạt hơn 1 triệu lượt tải, cung cấp đầy đủ các tính năng của một tường lửa lọc trạng thái (Stateful Firewall) thương mại lớn (như Cisco ASA, Checkpoint, Juniper) thông qua giao diện web GUI trực quan.
  • Hướng dẫn chi tiết từng bước cấu hình trên máy ảo:
    1. Cấu hình dịch vụ Squid Proxy Server với cơ chế lưu đệm bộ nhớ và tích hợp công cụ diệt virus ClamAV, quét cơ sở dữ liệu định kỳ 1 giờ một lần để loại bỏ mã độc, sâu máy tính, trojan và macro virus.
    2. Thiết lập bộ lọc nội dung web SquidGuard: định nghĩa danh mục mục tiêu (Target Categories), tạo lịch trình kiểm soát thời gian (Times) để chặn các website giải trí/thể thao trong giờ hành chính từ thứ Hai đến thứ Sáu, cho phép truy cập ngoài giờ.
    3. Cấu hình phân phối IP tự động qua DHCP, gom nhóm địa chỉ IP bằng Alias và thiết lập bộ giới hạn băng thông Limiter cho lưu lượng tải lên/tải xuống của từng máy trạm trong mạng LAN.
    4. Triển khai dịch vụ Captive Portal: cấu hình cơ sở dữ liệu chứng thực tài khoản cục bộ, tải lên giao diện trang đăng nhập tùy biến nhằm kiểm soát truy cập Internet của người dùng.
    5. Xây dựng mô hình dự phòng kép (Failover) với hai máy chủ pfSense (Master và Backup) sử dụng giao thức CARP, thiết lập IP ảo trên cổng WAN và LAN, đảm bảo hệ thống tự động chuyển đổi khi tường lửa chính gặp sự cố mà không làm gián đoạn kết nối của mạng nội bộ.
    6. Triển khai OpenVPN theo hai kịch bản: OpenVPN Remote Access cho người dùng từ xa kết nối an toàn về văn phòng và OpenVPN Site-to-Site kết nối liên thông tài nguyên giữa mạng LAN của pfSense Master và trạm từ xa (pfSense 3).

Kết quả và đóng góp

Đồ án đã đạt được các kết quả thực nghiệm cụ thể và đưa ra những đóng góp thiết thực cho công tác quản trị mạng:

  • Kết quả thực nghiệm:

    • Hoàn thiện mô hình mạng giả lập cho doanh nghiệp vừa và nhỏ với đầy đủ các phân vùng mạng chức năng trên nền tảng pfSense.
    • Vận hành thành công hệ thống Proxy Server tích hợp bộ đệm Squid, công cụ quét mã độc ClamAV và bộ lọc nội dung SquidGuard, cho phép chặn lọc trang web chính xác theo thời gian biểu quy định.
    • Kiểm soát hiệu quả tài nguyên mạng thông qua cơ chế giới hạn băng thông download/upload cho từng máy trạm và bắt buộc người dùng xác thực danh tính qua cổng Captive Portal trước khi ra Internet.
    • Triển khai thành công cơ chế chuyển đổi dự phòng nóng giữa hai máy chủ tường lửa qua giao thức CARP, duy trì tính sẵn sàng cao (High Availability) cho hệ thống mạng.
    • Thiết lập và kiểm tra thông suốt kết nối mạng riêng ảo OpenVPN cho cả hai mô hình Client-to-Site và Site-to-Site.
  • Đóng góp của đề tài:

    • Đề xuất một giải pháp an ninh mạng toàn diện, khả thi và tiết kiệm chi phí cho các doanh nghiệp vừa và nhỏ dựa trên nền tảng phần mềm mã nguồn mở pfSense, giúp thay thế các thiết bị tường lửa phần cứng thương mại đắt tiền mà vẫn đảm bảo đầy đủ các tính năng bảo mật nâng cao.
    • Đóng góp tài liệu hướng dẫn kỹ thuật chi tiết về quy trình cài đặt, cấu hình các mô-đun chức năng trên pfSense, làm tài liệu tham khảo trực quan cho công tác quản trị hệ thống mạng.

Hạn chế và hướng nghiên cứu tiếp

Dựa trên nội dung đồ án và ý kiến nhận xét của Hội đồng chấm tốt nghiệp (TS. Ngô Trường Giang và giảng viên phản biện Phùng Anh Tuấn), các mặt hạn chế cùng hướng phát triển tiếp theo được ghi nhận như sau:

  • Hạn chế:

    • Về mặt lý thuyết: Một số phần kiến thức nền tảng trong Chương 1 và Chương 2 chỉ mới dừng lại ở việc trình bày lý thuyết khái quát, chưa có nhiều ví dụ thực tế minh họa cụ thể cho từng kỹ thuật.
    • Về mặt thực nghiệm: Toàn bộ quá trình cài đặt, thử nghiệm và đánh giá mới chỉ được triển khai trên môi trường máy tính ảo (Virtual Machine), chưa được thử nghiệm trực tiếp trên các thiết bị phần cứng vật lý chuyên dụng và trong môi trường mạng thực tế của doanh nghiệp.
    • Về mặt kỹ thuật của phần mềm: Nền tảng pfSense vẫn còn tồn tại một số hạn chế nhất định đối với các giao thức PPTP, GRE và SIP khi sử dụng cơ chế chuyển dịch địa chỉ mạng (NAT); tính năng cân bằng tải đa kết nối WAN mới chỉ hỗ trợ phân phối tải giữa hai đường truyền chứ chưa cho phép chỉ định lưu lượng đi qua một kết nối cố định theo từng chính sách chuyên sâu.
    • Về mặt trình bày: Hình ảnh minh họa chụp lại quá trình cài đặt và cấu hình pfSense trong báo cáo một số chỗ còn mờ, chưa thật sự rõ nét.
  • Hướng nghiên cứu tiếp:

    • Triển khai và kiểm thử hệ thống tường lửa pfSense trên hạ tầng máy chủ và thiết bị mạng vật lý thực tế.
    • Nghiên cứu tích hợp thêm các hệ thống phát hiện và ngăn chặn xâm nhập nâng cao (IDS/IPS) trực tiếp trên pfSense (như các gói Snort hoặc Suricata).
    • Tối ưu hóa các chính sách định tuyến nâng cao và giải quyết các bài toán cân bằng tải chuyên sâu trên môi trường đa kết nối WAN.

Giá trị tham khảo

Đồ án là tài liệu kỹ thuật có giá trị thực tiễn tốt cho nhiều đối tượng:

  • Đối tượng thụ hưởng: Sinh viên chuyên ngành Công nghệ Thông tin, An toàn thông tin, Kỹ thuật mạng máy tính; các quản trị viên hệ thống mạng tại các cơ quan, trường học hoặc doanh nghiệp vừa và nhỏ đang tìm kiếm giải pháp tường lửa mã nguồn mở.
  • Nội dung tham khảo giá trị:
    • Quy trình cấu hình chi tiết từng bước cho các dịch vụ: Squid Proxy kết hợp ClamAV Antivirus, SquidGuard lọc web theo lịch trình.
    • Hướng dẫn thiết lập cổng xác thực Captive Portal và cấu hình giới hạn tốc độ mạng (Limiter).
    • Mô hình và các bước triển khai cụ thể cho hệ thống tường lửa dự phòng CARP Failover cùng mạng riêng ảo OpenVPN Client-to-Site và Site-to-Site.

Câu hỏi thường gặp

1. Yêu cầu phần cứng tối thiểu để cài đặt và vận hành hệ điều hành pfSense trong đồ án là gì?
Theo công bố của tác giả trong Chương 3, cấu hình phần cứng tối thiểu cần có gồm: bộ vi xử lý CPU từ Pentium II trở lên, ổ đĩa lưu trữ (SSD hoặc HDD) và tối thiểu 02 giao tiếp mạng chuẩn PCI (01 cổng kết nối mạng diện rộng WAN, 01 cổng kết nối mạng nội bộ LAN).

2. pfSense sử dụng cơ chế và giao thức nào để xây dựng hệ thống 2 tường lửa dự phòng (Failover)?
pfSense được phát triển trên nền tảng hệ điều hành FreeBSD và sử dụng giao thức CARP (Common Address Redundancy Protocol). Giao thức này cho phép nhóm hai tường lửa (Master và Backup) lại với nhau, chia sẻ các địa chỉ IP ảo (Virtual IP) trên cả cổng WAN và LAN, đồng thời đồng bộ hóa trạng thái để tự động chuyển tiếp lưu lượng khi máy chủ chính gặp sự cố.

3. Dịch vụ chống mã độc tích hợp trên Squid Proxy của pfSense sử dụng công cụ nào và chu kỳ cập nhật dữ liệu ra sao?
Dịch vụ kiểm tra và chống mã độc được tích hợp trực tiếp vào Squid Proxy bằng công cụ mã nguồn mở ClamAV. Hệ thống được cấu hình hỗ trợ Google Safe Browsing và thiết lập chu kỳ cập nhật cơ sở dữ liệu mẫu nhận diện virus (ClamAV Database Update) tự động sau mỗi 1 giờ.

4. Chính sách kiểm soát thời gian truy cập web bằng SquidGuard được tác giả thiết lập thực nghiệm như thế nào?
Tác giả đã cấu hình chính sách tại tab TimesTarget categories của SquidGuard để chặn người dùng truy cập vào danh mục các trang web giải trí (ví dụ: bongdaso) trong các khung giờ làm việc hành chính: từ 8:00 đến 12:00 và từ 13:30 đến 17:30, áp dụng từ thứ Hai đến thứ Sáu. Ngoài các khung giờ và ngày làm việc trên, người dùng được phép truy cập bình thường.

5. Những hạn chế kỹ thuật của pfSense được chỉ ra trong đồ án là gì?
Đồ án chỉ rõ pfSense còn gặp hạn chế khi xử lý các giao thức PPTP (Point-to-Point Tunneling Protocol), GRE (Generic Routing Encapsulation) và SIP (Session Initiation Protocol) trong môi trường có sử dụng cơ chế NAT. Ngoài ra, tính năng cân bằng tải đa kết nối WAN chỉ thực hiện phân phối lưu lượng giữa hai đường kết nối chứ chưa cho phép chỉ định luồng dữ liệu riêng biệt đi qua một kết nối cố định.

Kết luận

Đồ án tốt nghiệp "Nghiên cứu triển khai giải pháp đảm bảo an ninh mạng trên nền Pfsense" của sinh viên Trần Văn Quyết đã hệ thống hóa đầy đủ cơ sở lý luận về an toàn mạng máy tính và triển khai thành công một giải pháp bảo mật toàn diện trên nền tảng mã nguồn mở pfSense. Thông qua việc cấu hình thực nghiệm các mô-đun tường lửa trạng thái, Proxy Server lọc nội dung, chống mã độc ClamAV, kiểm soát băng thông, Captive Portal, dự phòng kép CARP và mạng riêng ảo OpenVPN, đề tài đã chứng minh tính khả thi và hiệu quả ứng dụng thực tế cao. Mặc dù còn hạn chế do mới chỉ thử nghiệm trên môi trường ảo hóa, công trình vẫn cung cấp nguồn tài liệu kỹ thuật có giá trị tham khảo tốt cho sinh viên và cán bộ quản trị mạng trong việc xây dựng hệ thống bảo mật chi phí thấp cho doanh nghiệp vừa và nhỏ.