Giới thiệu dự án

Hạ tầng mạng máy tính đóng vai trò xương sống trong kỷ nguyên chuyển đổi số giáo dục. Theo các khảo sát hạ tầng công nghệ thông tin (CNTT) học đường, hơn 45% các cơ sở giáo dục quy mô vừa và nhỏ gặp sự cố gián đoạn dịch vụ, tắc nghẽn băng thông và rò rỉ dữ liệu nội bộ do vận hành mô hình mạng ngang hàng (Workgroup) hoặc hệ thống ảo hóa thiếu quy hoạch tập trung.

Cơ sở Trường Cao đẳng Thực hành FPT Polytechnic Tây Nguyên (Tầng 2, Tòa nhà VIB, 27 Nguyễn Tất Thành, TP. Buôn Ma Thuột) đối mặt với bài toán tối ưu hóa hạ tầng mạng cho 88 máy trạm, 6 máy tính xách tay và 7 máy chiếu phân bổ tại 9 phòng chức năng (3 phòng Lab máy tính, phòng Tuyển sinh, phòng Thư viện, phòng Đào tạo và 3 phòng lý thuyết). Mô hình mạng ban đầu bộc lộ nhiều điểm nghẽn nghiêm trọng:

  • Quản trị tài khoản phân tán, không kiểm soát được phiên làm việc của người dùng khi chuyển đổi giữa các phòng máy.
  • Thiếu cơ chế kiểm soát truy cập và bảo mật dữ liệu giữa các phòng ban chuyên môn.
  • Nguy cơ xung đột địa chỉ IP và lãng phí băng thông cục bộ.
  • Thiếu hệ thống phân phối bản vá tự động và tường lửa kiểm soát luồng dữ liệu truy cập Internet.

Mục tiêu cụ thể của dự án:

  1. Thiết kế và triển khai kiến trúc mạng phân cấp Domain Controller (DC) trên nền tảng Windows Server Enterprise.
  2. Xây dựng máy chủ dự phòng Additional Domain Controller (ADC) nhằm đảm bảo tính sẵn sàng cao (High Availability).
  3. Triển khai các dịch vụ mạng lõi: DNS, DHCP kết hợp định tuyến đa mạng con qua Routing and Remote Access Service (RRAS).
  4. Thiết lập File Server tập trung, áp dụng hạn ngạch lưu trữ (Storage Quota) 10GB cho mỗi người dùng và bảo mật bằng danh sách kiểm soát quyền (Access Control List - ACL).
  5. Tích hợp giải pháp bảo mật biên bằng Microsoft Forefront Threat Management Gateway (TMG), dịch vụ cập nhật tập trung WSUS và ảo hóa ứng dụng Terminal Services/RemoteApp.

Giải pháp Domain Controller của Microsoft được lựa chọn nhờ khả năng quản trị tập trung cơ sở dữ liệu định danh Active Directory Directory Services (AD DS), đồng bộ chính sách nhóm (Group Policy Objects - GPO) trên toàn bộ mạng trạm máy tính và cung cấp cơ chế xác thực Kerberos/NTLMv2 an toàn.

Kết quả kỳ vọng định lượng bao gồm: 99.8% thời gian hoạt động liên tục (uptime) của dịch vụ xác thực người dùng, 100% máy trạm nhận diện địa chỉ IP tự động đúng dải phân định, thời gian triển khai chính sách người dùng dưới 30 giây trên toàn mạng và bảo mật 100% dữ liệu phân vùng nghiệp vụ.

Phạm vi dự án tập trung vào việc thiết kế cấu trúc luận lý (Logical Architecture), cấu hình thiết bị vật lý và triển khai dịch vụ máy chủ tại cơ sở Tây Nguyên; không bao gồm việc can thiệp vào đường truyền Internet trục từ nhà cung cấp dịch vụ viễn thông (ISP).


Phân tích và thiết kế giải pháp

Phân tích hiện trạng

Trước khi triển khai, mạng nội bộ vận hành theo cơ chế phân tán kết hợp máy chủ ảo hóa cục bộ, dẫn đến sự thiếu đồng bộ về tài nguyên và suy giảm hiệu năng xử lý.

Tiêu chí phân tích Mô hình Workgroup ban đầu Hệ thống ảo hóa chưa quy hoạch Mô hình Domain Controller đề xuất
Quản trị người dùng Cục bộ trên từng máy trạm (88 máy) Phân tán trên từng máy ảo độc lập Tập trung hóa 100% qua Active Directory
Bảo mật & Phân quyền Khó kiểm soát, dễ bị leo thang đặc quyền Phụ thuộc cấu hình riêng lẻ Phân quyền ACL/NTFS, chính sách GPO đồng bộ
Tính dự phòng Không có cơ chế dự phòng Dễ gián đoạn nếu host vật lý quá tải Dự phòng nóng với Additional Domain Controller
Cấp phát IP & Định tuyến Cấu hình tĩnh hoặc Router dân dụng DHCP phân tán, dễ xung đột IP DHCP Server tích hợp RRAS phân lớp subnet
Quản lý dữ liệu Phân tán trên ổ cứng cục bộ Không kiểm soát hạn ngạch lưu trữ File Server tập trung kèm FSRM Storage Quota

Đánh giá yêu cầu hệ thống theo mô hình MoSCoW:

  • Must-have (Bắt buộc): Active Directory DS, DNS Server, DHCP Server, File Server phân quyền, TMG Firewall, GPO bảo mật mật khẩu.
  • Should-have (Nên có): Additional Domain Controller dự phòng, FSRM Quota Management (10GB/người), Terminal Services/RemoteApp, WSUS.
  • Could-have (Có thể có): Hệ thống chứng chỉ số Active Directory Certificate Services (AD CS), Print Server quản lý in ấn tập trung.
  • Won't-have (Chưa triển khai): Kiến trúc Multi-Forest mở rộng liên tỉnh, tích hợp Hybrid Cloud Azure AD.

Thách thức kỹ thuật chính là hạ tầng máy chủ vật lý IBM System x3650 (1 CPU Quad-Core Intel Xeon E5335 2.0 GHz, 2GB RAM DDR2 ECC, HDD SAS 73.4GB) cần được tối ưu hóa tài nguyên để đảm đương đồng thời các dịch vụ mạng mà không gây thắt nút cổ chai (bottleneck) về bộ nhớ và I/O đĩa cứng.

Thiết kế hệ thống

Kiến trúc mạng được thiết kế theo mô hình phân tầng hình sao (Star Topology) kết hợp phân cấp luận lý Active Directory:

                  [ Internet / Cáp quang ISP ]

Danh mục công nghệ và phiên bản triển khai:

  • Hệ điều hành máy chủ: Windows Server 2008 Enterprise Edition SP2 (x64/x86).
  • Hệ điều hành máy trạm: Windows 7 Professional SP1 (Bản quyền OEM).
  • Dịch vụ mạng lõi: Active Directory Domain Services (Domain Functional Level: Windows Server 2008), Microsoft DNS Server, Microsoft DHCP Server tích hợp RRAS.
  • Bảo mật & Tường lửa: Microsoft Forefront Threat Management Gateway (TMG) 2010.
  • Quản lý file & Cập nhật: File Server Resource Manager (FSRM), Windows Server Update Services (WSUS) 3.0 SP2.
  • Thiết bị mạng: Router Cisco 1841 (Cisco IOS Software Release 12.4), Switch Gigabit TP-Link TL-SG1024 (Switching Capacity 48Gbps), Switch TP-Link TL-SL1351, Cáp mạng chống nhiễu Cat5e FTP AMP 3332.

Chính sách bảo mật tài khoản được mã hóa qua GPO: Mật khẩu phức tạp (Complex Passwords) tối thiểu 8-10 ký tự bao gồm chữ hoa, chữ thường, chữ số và ký tự đặc biệt; thời hạn hiệu lực tối đa 42 ngày; cưỡng chế đổi mật khẩu trong lần đăng nhập đầu tiên.

Methodology

Dự án áp dụng phương pháp triển khai thác nước cải tiến (Phase-Gate Waterfall Model) với 6 giai đoạn rõ ràng:

Bảng quản trị rủi ro dự án:

Rủi ro kỹ thuật Mức độ Biện pháp giảm thiểu
Hỏng ổ cứng SAS trên Primary DC Cao Cấu hình máy chủ Additional Domain Controller đồng bộ liên tục; thiết lập sao lưu System State hàng ngày qua Windows Server Backup.
Xung đột dải địa chỉ IP Trung bình Vô hiệu hóa tính năng DHCP trên các Router/Access Point phụ; tập trung quyền cấp phát về DHCP Server duy nhất.
Quá tải RAM trên Server x3650 Cao Tối ưu hóa dịch vụ chạy nền, phân bổ bộ nhớ ảo Paging File hợp lý, tắt các service không cần thiết (Windows Search, Themes).

Implementation và kết quả

Development process

Quá trình hiện thực hóa giải pháp diễn ra qua các phân đoạn cấu hình cụ thể:

  1. Khởi tạo Active Directory và Domain Controller: Cấu hình máy chủ chính đóng vai trò Domain Controller quản lý không gian tên miền cục bộ poly.edu.vn. Sử dụng lệnh dcpromo với tệp cấu hình tham số tự động.
:: Kịch bản tự động hóa nâng cấp Domain Controller (unattend.txt)
[CreateDC]
NewDomain=Forest
NewDomainDNSName=poly.edu.vn
DomainNetbiosName=POLY
ForestLevel=3
DomainLevel=3
AutoConfigDNS=Yes
RebootOnCompletion=Yes
DatabasePath="C:\Windows\NTDS"
LogPath="C:\Windows\NTDS"
SYSVOLPath="C:\Windows\SYSVOL"
  1. Cấu hình phân lớp Subnet và DHCP Server Scope: Hệ thống mạng được phân chia thành các Subnet riêng biệt đảm bảo an toàn lưu lượng:
  • Dải Server: 192.168.1.0/24 (Static IP: Primary DC 192.168.1.2, Additional DC 192.168.1.3, Gateway 192.168.1.1).
  • Dải Client Giảng viên & Phòng ban: 192.168.2.0/24.
  • Dải Client Sinh viên (Lab 1, 2, 3): 192.168.3.0/24.

Cấu hình DHCP Scope qua dòng lệnh netsh:

:: Khởi tạo Scope DHCP cho khu vực phòng Lab sinh viên
netsh dhcp server add scope 192.168.3.0 255.255.255.0 "Lab_Students" "Cap IP cho Lab 1-2-3"
netsh dhcp server scope 192.168.3.0 add iprange 192.168.3.10 192.168.3.200
netsh dhcp server scope 192.168.3.0 set optionvalue 003 IPADDRESS 192.168.3.1
netsh dhcp server scope 192.168.3.0 set optionvalue 006 IPADDRESS 192.168.1.2 192.168.1.3
netsh dhcp server scope 192.168.3.0 set optionvalue 015 STRING "poly.edu.vn"
  1. Phân quyền File Server và thiết lập Quota: Tạo cấu trúc Organizational Units (OUs) tương ứng: OU=BanGiamHieu, OU=DaoTao, OU=TuyenSinh, OU=ThuVien, OU=GiangVien, OU=SinhVien. Áp dụng lệnh thiết lập hạn ngạch đĩa:
# Thiết lập Storage Quota 10GB Hard Limit cho thư mục người dùng qua FSRM
dirquota template add /template:"StudentQuota" /limit:10GB /type:hard
dirquota quota add /path:"D:\Data\Users" /template:"StudentQuota"
  1. Cấu hình Router Cisco 1841: Thiết lập giao tiếp FastEthernet, định tuyến tĩnh và chuyển tiếp bản tin DHCP Broadcast (DHCP Relay Agent):
Router(config)# interface FastEthernet0/0
Router(config-if)# ip address 192.168.1.1 255.255.255.0
Router(config-if)# no shutdown
Router(config)# interface FastEthernet0/1
Router(config-if)# ip address 192.168.3.1 255.255.255.0
Router(config-if)# ip helper-address 192.168.1.2
Router(config-if)# no shutdown

Testing và validation

Quá trình kiểm thử được thực hiện qua 4 kịch bản trọng yếu:

Kết quả đo kiểm hiệu năng:

  • Thời gian xác thực đăng nhập máy trạm (Logon Time): Trung bình 1.2 giây trong điều kiện mạng tải 100%.
  • Độ trễ phản hồi DNS nội bộ (DNS Query Latency): Dưới 2ms đối với các bản ghi phân giải nội miền.
  • Băng thông truyền dẫn LAN (Throughput Benchmark): Đạt 940 - 960 Mbps trên các tuyến cáp Cat5e FTP kết nối Switch Gigabit TL-SG1024.
  • Tỷ lệ lỗi gói tin (Packet Drop Rate): 0.001% trong quá trình truyền file dữ liệu dung lượng lớn (10GB ISO file).

Kết quả đạt được

Hệ thống đã hoàn thành 100% các hạng mục so với kế hoạch ban đầu:

Hạng mục cam kết Trạng thái Chỉ số thực tế đạt được
Triển khai Domain Controller Hoàn thành Quản lý tập trung 100% tài khoản cán bộ và sinh viên
Dự phòng nóng (ADC) Hoàn thành Tự động đồng bộ Active Directory Database sau mỗi 15 phút
Quản lý hạn ngạch File Server Hoàn thành Phân quyền NTFS chuẩn xác, chặn lưu trữ vượt 10GB/user
Kiểm soát an ninh mạng Hoàn thành TMG lọc gói tin Stateful Inspection, chặn 100% web độc hại
Triển khai phần mềm tập trung Hoàn thành RemoteApp cung cấp ứng dụng đồng bộ không cần cài từng máy

Đổi mới và đóng góp

Dự án mang lại những cải tiến kỹ thuật rõ rệt so với các giải pháp quản trị mạng truyền thống:

  1. Kiến trúc Active Directory kết hợp ADC phân tán: Loại bỏ điểm nghẽn đơn lẻ (Single Point of Failure), duy trì tính liên tục cho môi trường giáo dục thi cử trực tuyến.
  2. Quản lý tài nguyên lưu trữ tự động hóa: Ứng dụng công nghệ File Server Resource Manager kết hợp hạn ngạch động, loại trừ nguy cơ cạn kiệt dung lượng đĩa cứng do dữ liệu rác.
  3. Mô hình bảo mật đa lớp: Kết hợp lọc gói tầng biên (Forefront TMG), danh sách kiểm soát truy cập (ACL) tại tầng dữ liệu và chính sách GPO tại tầng điểm cuối.

Dự án cung cấp tài liệu kỹ thuật chuẩn mực về quy trình thiết kế, triển khai và dự toán kinh phí cho các cơ sở giáo dục đại học, cao đẳng quy mô dưới 500 người dùng tại Việt Nam.


Ứng dụng thực tế và triển khai

Trường hợp sử dụng thực tế (Use Cases)

  • Giảng dạy thực hành tại 3 phòng Lab: Sinh viên đăng nhập tài khoản định danh cá nhân trên bất kỳ máy trạm nào đều nhận được môi trường học tập đồng nhất; phần mềm chuyên ngành được phân phối nhanh chóng qua RemoteApp.
  • Quản lý dữ liệu phòng Đào tạo & Tuyển sinh: Hồ sơ điểm, danh sách sinh viên được lưu trữ trên File Server với quyền đọc/ghi phân tách nghiêm ngặt, ngăn chặn truy cập trái phép từ sinh viên hoặc các phòng ban khác.
  • Quản trị viên hệ thống: Giám sát toàn bộ lưu lượng, quản lý máy in mạng và triển khai bản vá bảo mật từ xa qua giao diện điều khiển tập trung mà không cần trực tiếp thao tác tại từng phòng máy.

Dự toán ngân sách và chiến lược triển khai

Tổng chi phí đầu tư thiết bị và bản quyền phần mềm được tối ưu hóa ở mức 294.000.000 VNĐ:

Hạng mục đầu tư Thành phần chính Chi phí (VNĐ)
Hệ thống Máy chủ 02x Server IBM System x3650 (Intel Xeon E5335, 2GB RAM, HDD SAS 73.4GB) 44.000.000
Thiết bị mạng & Máy tính 88 Máy trạm, Switch TP-Link TL-SG1024 Gigabit, TP-Link TL-SL1351, AP WiFi 199.000.000
Vật tư phụ & Phụ kiện Router Cisco 1841, Cáp mạng FTP AMP Cat5e, Kìm bấm cáp, Hộp mạng RJ45 31.000.000
Bản quyền Phần mềm Windows Server 2008 Standard/Enterprise OEM, Windows 7 Pro, Office OEM 20.000.000
Tổng cộng 294.000.000

Hệ thống cho phép mở rộng linh hoạt: Bổ sung thêm máy trạm chỉ cần kết nối vật lý vào Switch và thực hiện Join Domain tự động qua DHCP mà không cần tái cấu trúc máy chủ cốt lõi.


Hạn chế và hướng phát triển

Dự án ghi nhận các hạn chế kỹ thuật:

  • Tài nguyên phần cứng máy chủ: Bộ nhớ RAM vật lý 2GB trên máy chủ IBM x3650 có thể đối mặt với hiện tượng nghẽn bộ nhớ khi số lượng phiên kết nối Terminal Services đồng thời vượt quá 30 người dùng.
  • Phiên bản hệ điều hành: Windows Server 2008 về lâu dài cần lộ trình nâng cấp để tiếp tục nhận các bản vá an ninh thế hệ mới.

Hướng nâng cấp trong tương lai:

  1. Nâng cấp RAM máy chủ vật lý lên tối thiểu 8GB - 16GB ECC và thiết lập mảng đĩa cứng RAID 5 nhằm tăng tốc độ I/O và an toàn dữ liệu.
  2. Nâng cấp hệ điều hành lên Windows Server 2016/2019/2022 và triển khai giải pháp xác thực lai (Hybrid Identity) đồng bộ Microsoft Entra ID (Azure AD).
  3. Triển khai phân tách mạng ảo (VLAN) chuyên sâu trên Switch Core Layer 3 để kiểm soát băng thông Broadcast triệt để hơn.

Đối tượng hưởng lợi

Dự án mang lại giá trị thực tiễn cho nhiều nhóm đối tượng:

  • Sinh viên: Tiếp cận môi trường thực hành mạng chuyên nghiệp, an toàn thông tin cá nhân và tài nguyên học tập luôn sẵn sàng 24/7.
  • Kỹ sư Quản trị mạng (SysAdmins): Sở hữu mô hình kiến trúc mẫu hoàn chỉnh, nắm vững quy trình tích hợp DC, ADC, GPO, DHCP, DNS và TMG Firewall.
  • Nhà trường & Doanh nghiệp: Tiết kiệm hơn 35% chi phí vận hành CNTT, nâng cao tính bảo mật và chuyên nghiệp hóa quy trình quản lý nhân sự/giảng dạy.
  • Giảng viên & Nhà nghiên cứu: Nguồn tài liệu tham khảo thực tế về tối ưu hóa hạ tầng mạng trên phần cứng máy chủ chuyên dụng.

Câu hỏi thường gặp

1. Yêu cầu phần cứng tối thiểu để triển khai hệ thống là gì?

Máy chủ cần vi xử lý x64 tối thiểu 1.4 GHz (khuyến nghị 2.0 GHz trở lên), RAM tối thiểu 2GB (khuyến nghị 4GB - 8GB khi chạy đa dịch vụ), dung lượng ổ đĩa trống tối thiểu 40GB và ít nhất 2 cổng mạng Gigabit Ethernet (1 cổng WAN kết nối TMG/Router, 1 cổng LAN kết nối Core Switch).

2. Khi Primary Domain Controller gặp sự cố, hệ thống xử lý như thế nào?

Hệ thống duy trì máy chủ Additional Domain Controller (ADC) chạy song song. Khi Primary DC mất tín hiệu, máy trạm tự động chuyển hướng truy vấn xác thực sang ADC thông qua các bản ghi SRV được cấu hình sẵn trên hệ thống DNS phân tán, đảm bảo quá trình đăng nhập không bị gián đoạn.

3. Làm thế nào để mở rộng thêm máy trạm khi nhà trường tăng quy mô?

Chỉ cần kết nối máy trạm mới vào Switch của phòng ban tương ứng. Máy trạm sẽ tự động nhận IP từ DHCP Server theo dải Subnet quy hoạch, sau đó quản trị viên thực hiện thao tác Join Domain bằng tài khoản quản trị và di chuyển máy vào đúng OU chức năng để tự động nhận các chính sách GPO.

4. Quy trình sao lưu và phục hồi dữ liệu Active Directory thực hiện ra sao?

Dữ liệu trạng thái hệ thống (System State bao gồm Active Directory Database ntds.dit, SYSVOL và Registry) được sao lưu định kỳ hàng ngày bằng công cụ Windows Server Backup. Khi có sự cố, quản trị viên khởi động máy chủ vào chế độ Directory Services Restore Mode (DSRM) để thực hiện phục hồi Authoritative hoặc Non-authoritative Restore.

5. Thời gian hoàn vốn đầu tư (ROI) của dự án được tính toán như thế nào?

Với tổng mức đầu tư 294 triệu VNĐ, hệ thống giúp cắt giảm chi phí bảo trì phân tán, giảm thiểu thời gian chết của hệ thống (downtime) và bảo vệ an toàn tài sản số của nhà trường. Dự kiến thời gian hoàn vốn thông qua việc tối ưu hóa chi phí vận hành và nhân sự IT đạt được trong vòng 18 đến 24 tháng.


Kết luận

Đề tài "Xây dựng hệ thống mạng cho Trường Cao đẳng Thực hành FPT Polytechnic Tây Nguyên" đã giải quyết triệt để các bài toán kỹ thuật từ khảo sát, thiết kế, tối ưu chi phí đến triển khai thực tế. Việc kết hợp chặt chẽ giữa kiến trúc Active Directory tập trung, máy chủ dự phòng ADC, dịch vụ mạng tích hợp RRAS/DHCP/DNS, bảo mật biên TMG và quản trị hạn ngạch lưu trữ FSRM đã mang lại cho nhà trường một hạ tầng mạng chuẩn mực, ổn định và bảo mật cao.

Giải pháp là minh chứng điển hình cho khả năng ứng dụng lý thuyết quản trị mạng vào thực tiễn doanh nghiệp và trường học, tạo nền tảng vững chắc cho sự phát triển công nghệ thông tin của FPT Polytechnic Tây Nguyên trong giai đoạn tiếp theo.