Tổng quan nghiên cứu

Trong bối cảnh chuyển đổi số báo chí và truyền thông đa phương tiện, việc đảm bảo hạ tầng công nghệ thông tin vận hành liên tục, an toàn và bảo mật là điều kiện tiên quyết đối với các cơ quan thông tấn quốc gia. Khảo sát tại trụ sở chính của Thông tấn xã Việt Nam—tòa nhà gồm 11 tầng nổi và 2 tầng hầm với tổng diện tích mặt bằng mỗi sàn khoảng 3.000 m2—cho thấy hệ thống phải phục vụ trực tiếp cho hơn 1.000 cán bộ công nhân viên, trong đó có khoảng 600 người dùng thường xuyên truy cập Internet băng thông cao cùng 490 nút mạng kết nối trung tâm dữ liệu (bao gồm 100 máy chủ, 10 thiết bị bảo mật, 20 thiết bị lưu trữ và 200 cổng kết nối quản trị).

Tuy nhiên, hệ thống mạng hiện trạng bộc lộ nhiều điểm nghẽn nghiêm trọng: hạ tầng sử dụng một cặp thiết bị chuyển mạch lõi dùng chung cho cả mạng nội bộ tòa nhà và trung tâm dữ liệu; băng thông cổng kết nối từ lớp truy cập lên lớp phân phối bị giới hạn ở mức 1 Gbps; đường truyền Internet người dùng và dịch vụ công khai bị gộp chung làm gia tăng rủi ro an ninh thông tin; kênh truyền liên kết tới trung tâm dự phòng chưa tối ưu hóa năng lực phục hồi sau thảm họa.

Mục tiêu cốt lõi của nghiên cứu là phân tích hiện trạng, thiết kế và thử nghiệm mô hình mạng doanh nghiệp phân cấp 3 lớp tối ưu, nâng cấp dung lượng kênh truyền Internet lên 800 Mbps (chia đều trên 2 đường 400 Mbps), nâng băng thông trục truy cập lên 20 Gbps, tách biệt hoàn toàn mạng lõi trung tâm dữ liệu tại Hà Nội và thiết lập trung tâm dữ liệu dự phòng tại TP. Hồ Chí Minh. Nghiên cứu thực hiện trong giai đoạn từ năm 2019 đến tháng 04/2022, mang lại ý nghĩa thực tiễn lớn khi nâng độ sẵn sàng của hệ thống đạt 99,99%, giảm thiểu 100% nguy cơ nghẽn mạng cục bộ và vô hiệu hóa hoàn toàn các cuộc tấn công từ chối dịch vụ vào hạ tầng xuất bản tin tức.

Cơ sở lý thuyết và phương pháp nghiên cứu

Khung lý thuyết áp dụng

Nghiên cứu được xây dựng dựa trên mô hình kiến trúc mạng phân cấp 3 lớp của Cisco (Lớp Truy nhập - Access, Lớp Phân phối - Distribution, và Lớp Nhân/Lõi - Core) kết hợp với mô hình mạng doanh nghiệp tổng thể Enterprise Composite Network Model. Kiến trúc này phân tách ranh giới mạng thành các khối chức năng độc lập, giúp cô lập sự cố, kiểm soát luồng dữ liệu và mở rộng quy mô linh hoạt.

Bên cạnh đó, đề tài khai thác sâu các công nghệ ảo hóa và dự phòng cổng mạng tiên tiến:

  • Giao thức tổng hợp liên kết IEEE 802.3ad (LACP / EtherChannel): Cho phép ghép từ 2 đến 16 liên kết vật lý (gồm 8 liên kết hoạt động và 8 liên kết dự phòng) thành một đường truyền logic duy nhất, nâng cao băng thông và cân bằng tải.
  • Công nghệ Virtual Cluster Switching (VCS Fabric) và Virtual Port Channel (vPC): Ảo hóa nhiều thiết bị chuyển mạch vật lý Cisco Nexus và Brocade thành một khung logic thống nhất, loại bỏ vòng lặp mà không cần phụ thuộc vào giao thức Spanning Tree.
  • Giao thức dự phòng cổng ảo VRRP theo chuẩn RFC 3768: Cung cấp địa chỉ IP cổng mặc định ảo với cơ chế chuyển mạch dự phòng tức thì khi thiết bị chính gặp lỗi.
  • Hệ thống phòng thủ chuyên sâu: Tích hợp giải pháp chống tấn công từ chối dịch vụ Arbor Network APS vận hành trên cơ chế lọc gói đơn hướng không trạng thái SAFE (Stateless Analysis Filtering Engine) kết hợp dữ liệu tình báo mối đe dọa ATLAS (quan sát trên 70% lưu lượng toàn cầu từ hơn 230 nhà mạng với dung lượng phân tích 35 Tbps), cùng hệ thống phát hiện/ngăn chặn xâm nhập sâu IPS Tipping Point.

Phương pháp nghiên cứu

Nghiên cứu áp dụng phương pháp khảo sát định lượng toàn diện (Census Sampling) trên toàn bộ 1.000 người dùng tại 11 tầng làm việc và đo kiểm trực tiếp 490 điểm kết nối thiết bị tại Trung tâm Kỹ thuật Thông tấn xã Việt Nam. Việc khảo sát toàn bộ cỡ mẫu thực tế giúp loại bỏ sai số thống kê, nắm bắt chính xác nhu cầu lưu lượng (1 Mbps/người dùng theo chuẩn FCC) và số lượng cổng giao tiếp cần trang bị.

Phương pháp thực nghiệm mô phỏng và đo lường hiệu năng được lựa chọn làm phương pháp chủ đạo. Nhóm nghiên cứu thiết lập môi trường thử nghiệm độc lập với hệ thống máy chủ tấn công và máy chủ mục tiêu chạy hệ điều hành Kali Linux kết nối qua thiết bị bảo vệ Arbor Network APS trên các dải mạng 10.10.0.0/24 và 172.16.0.0/24. Công cụ hping3 và INetSim được sử dụng để giả lập các kịch bản tấn công tràn ngập gói tin ICMP Flood và UDP Flood trên cổng 80. Các dữ liệu đo lường thông lượng (bps/pps), tỷ lệ chiếm dụng CPU và tỷ lệ sử dụng cổng mạng được trích xuất trực tiếp từ nhật ký hệ thống và công cụ giám sát SNMP/NetFlow trong suốt quá trình nghiên cứu từ năm 2019 đến năm 2022.

Kết quả nghiên cứu và thảo luận

Những phát hiện chính

Quá trình triển khai và đo kiểm thực nghiệm mô hình mạng mới mang lại các phát hiện kỹ thuật quan trọng:

  1. Tối ưu hóa tải trên hệ thống thiết bị chuyển mạch lõi: Việc phân tách độc lập thiết bị chuyển mạch lõi mạng tòa nhà (VDX8770) và thiết bị chuyển mạch lõi trung tâm dữ liệu (Cisco Nexus 9396P/9372P) giúp giảm tải vận hành rõ rệt. Tỷ lệ chiếm dụng tài nguyên thu nhận (RECV Utilization) trên thiết bị chuyển mạch lõi văn phòng giảm xuống mức 14%, tỷ lệ truyền tải (XMIT Utilization) chỉ còn 6%. Tại vùng máy chủ nội bộ, tỷ lệ RECV duy trì ở mức 9% và XMIT ở mức 8% đến 23%, triệt tiêu hiện tượng nghẽn cổ chai cục bộ khi lưu lượng truy cập tăng đột biến.

  2. Nâng cấp vượt bậc về băng thông và dự phòng liên kết: Băng thông đường lên từ lớp truy cập lên lớp phân phối tăng từ 1 Gbps lên 20 Gbps nhờ công nghệ bó kênh LACP 10GE kép. Hệ thống kết nối Internet được mở rộng lên 800 Mbps với 2 đường 400 Mbps độc lập chạy BGP đa điểm tới VNPT và Viettel, đảm bảo phục vụ thông suốt cho hơn 600 người dùng đồng thời mà không làm ảnh hưởng đến các luồng tin tức xuất bản ra cổng thông tin điện tử.

  3. Khả năng phòng thủ và triệt tiêu tấn công DDoS vượt trội: Trong kịch bản thử nghiệm tấn công UDP Flood với lưu lượng xấp xỉ 80 Mbps bằng hping3 vào dịch vụ web cổng 80, khi Arbor Network APS chuyển từ chế độ Inactive sang Active, toàn bộ 100% các gói tin rác bị chặn đứng tức thì nhờ cơ chế Rate-based Blocking và UDP Flood Detection. Lưu lượng tấn công truyền tới máy chủ nạn nhân giảm ngay từ 73,09 Mbps xuống đúng 0,00 bit/s, duy trì trạng thái dịch vụ hoạt động bình thường.

Thảo luận kết quả

Các phát hiện thực nghiệm chứng minh rằng kiến trúc module hóa kết hợp mạng dự phòng phân tán là giải pháp hoàn chỉnh cho các tổ chức truyền thông quy mô lớn. Trong báo cáo kỹ thuật, dữ liệu tải được thể hiện trực quan qua các đồng hồ đo tỷ lệ sử dụng (Radial Gauges) và bảng phân tích luồng gói tin bị chặn (Bytes/Packets Blocked) theo thời gian thực.

Thành phần kiểm thử Hạ tầng cũ (Trước nâng cấp) Mô hình mới (Sau nâng cấp) Mức độ cải thiện
Băng thông Uplink Access - Distribute 1 Gbps (1 đường đơn) 20 Gbps (Ghép kênh EtherChannel) Tăng 2000% dung lượng truyền dẫn
Kiến trúc chuyển mạch lõi Dùng chung 1 cặp Core Brocade Tách riêng Core Campus & Core DC Giảm tải xử lý xuống còn 6% - 14%
Khả năng chống tấn công DDoS Phụ thuộc Firewall/IPS truyền thống Tích hợp Arbor APS (Lọc không trạng thái) Chặn đứng 80 Mbps tấn công về 0 bit/s
Dự phòng trung tâm dữ liệu Phụ thuộc Hosting nhà mạng bên ngoài Thiết lập Trung tâm DR tại TP.HCM qua MPLS Đảm bảo tính liên tục đạt 99,99%

So với các mô hình mạng truyền thống chỉ tập trung vào nâng cấp thiết bị đơn lẻ, việc tách biệt hoàn toàn đường truyền Internet Public Service và Internet User đã giải quyết triệt để rủi ro người dùng nội bộ nhiễm mã độc biến thành mạng máy tính ma (Botnet), ngăn ngừa nguy cơ toàn bộ dải IP của Thông tấn xã bị các tổ chức quốc tế đưa vào danh sách đen (Blacklist). Đồng thời, việc loại bỏ các điểm lưu trữ hosting phân tán tại VNPT/Viettel để gom về Trung tâm dữ liệu Hà Nội và Trung tâm dự phòng TP.HCM giúp tiết kiệm khoảng 35% chi phí thuê bao hạ tầng hàng năm và rút ngắn thời gian hội tụ định tuyến OSPF/BGP xuống dưới 1 giây.

Đề xuất và khuyến nghị

Dựa trên kết quả nghiên cứu và thực nghiệm tại Thông tấn xã Việt Nam, tác giả đưa ra 4 khuyến nghị then chốt cho các cơ quan, doanh nghiệp:

  1. Chuyển dịch sang kiến trúc mạng định nghĩa bằng phần mềm (SDN / Cisco ACI): Trung tâm Kỹ thuật cần lập kế hoạch giai đoạn 2023-2025 để triển khai kiến trúc Cisco Application Centric Infrastructure, tự động hóa 100% việc thực thi chính sách an ninh mạng và đơn giản hóa việc quản trị trên nền tảng điều khiển tập trung.
  2. Thiết lập đồng bộ các tính năng an ninh mạng lớp 2 (Layer 2 Security): Đội ngũ quản trị mạng cần kích hoạt ngay các tính năng DHCP Snooping, Dynamic ARP Inspection (DAI), IP Source Guard, BPDU Guard và Port Security trên toàn bộ các cổng Access Switch người dùng trong vòng 6 tháng tới, nhằm loại bỏ 100% nguy cơ tấn công giả mạo ARP Spoofing và DHCP Server giả mạo.
  3. Tối ưu hóa kênh truyền diện rộng kết nối hai miền Nam - Bắc: Ban Quản lý dự án CNTT cần tích hợp giải pháp tối ưu hóa mạng WAN chuyên dụng (Riverbed SteelHead) kết hợp công nghệ SD-WAN trên các đường truyền số liệu liên tỉnh MPLS, hướng tới mục tiêu giảm 40% chi phí thuê kênh và duy trì độ khả dụng kết nối liên tỉnh đạt mức 99,999%.
  4. Hội tụ hạ tầng mạng và lưu trữ với chuẩn FCoE: Phòng Quản trị Hệ thống cần nghiên cứu tích hợp mạng lưu trữ SAN Fabric Extender (FEX) và Fibre Channel over Ethernet (FCoE) trên dòng thiết bị Cisco Nexus 9000/5000, giúp giảm 50% số lượng dây cáp kết nối vật lý và tối ưu hóa không gian tủ rack trong Data Center trước quý 4/2024.

Đối tượng nên tham khảo luận văn

Luận văn là tài liệu tham khảo có giá trị học thuật và ứng dụng thực tiễn cao cho 4 nhóm đối tượng:

  • Kỹ sư thiết kế và quản trị hạ tầng mạng doanh nghiệp: Khai thác chi tiết phương pháp thiết kế phân tầng ECNM, kinh nghiệm triển khai công nghệ ghép cổng logic (vPC, VCS Fabric, EtherChannel LACP) và cấu hình định tuyến động đa vùng OSPF/BGP trên hạ tầng quy mô hơn 1.000 người dùng.
  • Chuyên gia an toàn thông tin và vận hành trung tâm điều hành an ninh mạng (SOC): Tiếp cận giải pháp bảo vệ đa tầng kết hợp giữa tường lửa HP Tipping Point, hệ thống phòng chống xâm nhập IPS và công nghệ chống DDoS chuyên sâu Arbor Network APS với cơ chế lọc không trạng thái SAFE.
  • Giám đốc công nghệ (CTO) và lãnh đạo phụ trách chuyển đổi số khối báo chí, truyền thông: Nắm bắt bức tranh tổng thể về bài toán đầu tư hạ tầng, phân tích sở cứ dung lượng kênh truyền Internet/WAN và lộ trình xây dựng Trung tâm dữ liệu chính (DC) song hành cùng Trung tâm phục hồi thảm họa (DR).
  • Học viên cao học và sinh viên ngành Mạng máy tính & An toàn thông tin: Tham khảo phương pháp nghiên cứu học thuật chuẩn mực, quy trình khảo sát hạ tầng thực tế, kỹ thuật giả lập tấn công bằng Kali Linux và phương pháp phân tích chỉ số đo kiểm hệ thống.

Câu hỏi thường gặp

Tại sao cần tách riêng đường Internet Public và Internet User trong hệ thống mạng báo chí?

Việc tách riêng 2 đường Internet giúp ngăn ngừa triệt để tình trạng máy tính người dùng nội bộ nhiễm mã độc gửi thư rác khiến toàn bộ dải IP công cộng của cơ quan bị khóa. Thiết kế này cũng đảm bảo băng thông xuất bản tin tức không bị nghẽn khi lưu lượng người dùng văn phòng đạt đỉnh 600 người hoặc khi có tấn công từ chối dịch vụ từ bên ngoài.

Công nghệ Virtual Port Channel (vPC) mang lại lợi ích gì so với giao thức Spanning Tree truyền thống?

Công nghệ vPC trên các thiết bị chuyển mạch Cisco Nexus cho phép gộp các liên kết vật lý trên 2 thiết bị chuyển mạch độc lập thành 1 kết nối logic duy nhất. Giải pháp này giúp tận dụng 100% băng thông của tất cả các đường truyền (thay vì bị khóa một nửa cổng như Spanning Tree) và giảm thời gian chuyển mạch dự phòng xuống dưới vài mili-giây mà không làm gián đoạn dịch vụ.

Giải pháp Arbor Network APS ngăn chặn các cuộc tấn công DDoS bằng cơ chế nào?

Arbor Network APS sử dụng cơ chế lọc gói đơn hướng không trạng thái SAFE kết hợp với nguồn cấp dữ liệu tình báo ATLAS toàn cầu. Hệ thống thiết lập các ngưỡng lưu lượng Rate-based Blocking và UDP Flood Detection, tự động phát hiện và loại bỏ các gói tin tấn công bất thường với lưu lượng trên 80 Mbps, đưa thông lượng rác tới máy chủ nạn nhân về mức 0,00 bit/s.

Mô hình trung tâm dữ liệu dự phòng (DR) tại TP. Hồ Chí Minh kết nối với Hà Nội ra sao?

Trung tâm dữ liệu chính tại Hà Nội và Trung tâm dự phòng tại TP. Hồ Chí Minh được kết nối liên tục thông qua kênh truyền số liệu liên tỉnh MPLS Leased Line cáp quang đơn mode chuyên dụng. Hệ thống kết hợp thiết bị tối ưu hóa WAN Riverbed SteelHead và giao thức định tuyến động OSPF giúp đồng bộ cơ sở dữ liệu và đảm bảo khôi phục hoạt động khi có sự cố thảm họa.

Việc kích hoạt các tính năng bảo mật Layer 2 như DHCP Snooping và DAI có làm tăng độ trễ mạng không?

Các tính năng bảo mật Layer 2 như DHCP Snooping, Dynamic ARP Inspection (DAI) và Port Security được xử lý trực tiếp trên phần cứng chuyên dụng (ASIC) của các thiết bị chuyển mạch lớp truy cập. Do đó, thời gian kiểm tra bảng địa chỉ và gói tin chỉ mất vài micro-giây, hoàn toàn không gây trễ mạng hay ảnh hưởng đến trải nghiệm người dùng.

Kết luận

  • Đóng góp học thuật và thực tiễn: Luận văn đã chuẩn hóa toàn diện quy trình khảo sát, phân tích và tái cấu trúc hệ thống mạng quy mô lớn cho cơ quan thông tấn báo chí quốc gia theo kiến trúc 3 lớp hiện đại.
  • Đột phá về hiệu năng: Nâng cấp thành công băng thông trục truyền lớp truy cập lên 20 Gbps, băng thông Internet lên 800 Mbps và phân tách hoàn toàn vùng mạng lõi trung tâm dữ liệu với mạng người dùng tòa nhà.
  • Nâng cao năng lực an ninh mạng: Thử nghiệm thành công giải pháp chống tấn công từ chối dịch vụ Arbor Network APS, triệt tiêu 100% các cuộc tấn công UDP/ICMP Flood và thiết lập lá chắn bảo mật Layer 2 vững chắc.
  • Lộ trình phát triển tiếp theo: Tập trung nghiên cứu giải pháp mạng định nghĩa bằng phần mềm Cisco ACI, công nghệ chuyển mạch lưu trữ hội tụ FCoE và tối ưu hóa hạ tầng kết nối đám mây lai trong giai đoạn 2023-2025.
  • Kêu gọi hành động: Các kỹ sư và nhà quản trị mạng có thể áp dụng ngay khung kiến trúc và các thông số kỹ thuật trong luận văn để chuẩn hóa hệ thống mạng doanh nghiệp, nâng cao tính liên tục và bảo vệ an toàn thông tin hạ tầng số.