Giới thiệu dự án
Trong bối cảnh chuyển đổi số quốc gia và đề án phát triển ứng dụng dữ liệu về dân cư, định danh và xác thực điện tử (Đề án 06), việc hiện đại hóa hạ tầng công nghệ thông tin tại các cơ quan hành chính nhà nước là ưu tiên hàng đầu. Theo các thống kê ngành viễn thông, hơn 85% người dân sử dụng điện thoại thông minh khi đến thực hiện thủ tục hành chính tại các cơ quan công quyền. Tuy nhiên, hạ tầng mạng không dây truyền thống tại các đơn vị hành chính cấp quận/huyện thường gặp phải các điểm nghẽn nghiêm trọng: thiếu cơ chế phân tách lưu lượng an toàn giữa mạng nội bộ và mạng khách, không kiểm soát được băng thông dẫn đến nghẽn mạng cục bộ, và đặc biệt là bỏ lỡ kênh truyền thông số trực tiếp đến người dân.
Ủy ban nhân dân (UBND) Quận Hồng Bàng, thành phố Hải Phòng là tòa nhà hành chính 7 tầng với lưu lượng giao dịch hành chính công đạt từ 500 đến 800 lượt công dân mỗi ngày. Hệ thống mạng trước đây đối mặt với các vấn đề cụ thể:
- Nguy cơ mất an toàn thông tin (ATTT): Người dùng vãng lai truy cập chung mạng hoặc chỉ dùng mật khẩu tĩnh (WPA2-PSK), dễ bị khai thác tấn công nghe lén (Sniffing), Man-in-the-Middle (MitM) hoặc xâm nhập trái phép vào vùng mạng nội bộ của khối Đảng ủy và Kế toán.
- Nghẽn băng thông và suy giảm hiệu năng: Không có giải pháp quản lý chất lượng dịch vụ (QoS), người dùng chiếm dụng tài nguyên tải video/dữ liệu nặng làm tê liệt hệ thống.
- Thiếu kênh tương tác số: Chưa tận dụng được điểm chạm WiFi để tuyên truyền thủ tục hành chính trực tuyến, hướng dẫn nộp hồ sơ qua Cổng Dịch vụ công Quốc gia.
Đề tài tốt nghiệp "Xây Dựng Smart Wifi Marketing Phục Vụ Ủy Ban Nhân Dân Quận Hồng Bàng - Thành Phố Hải Phòng" do sinh viên Lê Bá Duy thực hiện dưới sự hướng dẫn của ThS. Phạm Văn Thắng tập trung giải quyết triệt để các bài toán trên.
Mục tiêu cụ thể của dự án bao gồm:
- Thiết kế kiến trúc mạng không dây phân vùng an toàn: Cô lập hoàn toàn lưu lượng mạng nội bộ (Intranet), mạng LAN nghiệp vụ và mạng WiFi công cộng (WLAN Guest) thông qua kỹ thuật VLAN tagging (IEEE 802.1Q).
- Triển khai hệ thống xác thực tập trung AAA: Ứng dụng giao thức RADIUS (RFC 2865, RFC 3579) kết hợp cổng thông tin bắt buộc (Captive Portal) trên nền tảng điện toán đám mây VIVAS.
- Tối ưu hóa vùng phủ sóng và hiệu năng vô tuyến: Lắp đặt hệ thống Access Point (AP) chuẩn IEEE 802.11ac Wave 2 / 802.11ax đảm bảo khả năng chịu tải cao, chuyển vùng mượt mà (Seamless Roaming).
- Tích hợp cổng thông tin tuyên truyền hành chính công: Tự động điều hướng công dân tiếp cận các banner chính sách, hướng dẫn dịch vụ công trực tuyến trước khi cấp quyền truy cập Internet.
Hệ thống được thiết kế với các chỉ số đầu ra kỳ vọng: năng lực chịu tải đồng thời $\ge 300$ kết nối, tỷ lệ cách ly an ninh mạng đạt 100%, độ trễ chuyển hướng Captive Portal $< 1.2$ giây, và thời gian hoạt động ổn định (uptime) đạt 99.8%. Phạm vi triển khai bao trùm toàn bộ không gian làm việc và khu vực tiếp dân tại tòa nhà 7 tầng của UBND Quận Hồng Bàng.
Phân tích và thiết kế giải pháp
Phân tích hiện trạng
Khảo sát thực tế các giải pháp triển khai mạng không dây phổ biến hiện nay cho thấy sự khác biệt rõ rệt về tính năng, bảo mật và khả năng phục vụ mục tiêu kép (kỹ thuật và truyền thông):
| Tiêu chí kỹ thuật | Mạng WiFi truyền thống (WPA2-PSK) | Captive Portal cục bộ (Standalone) | Smart WiFi Marketing (Cloud RADIUS + Gateway) |
|---|---|---|---|
| Cơ chế xác thực | Mật khẩu chia sẻ tĩnh (Pre-shared key) | Local Database trên Router | RADIUS Server tập trung (RFC 2865 / RFC 3579) |
| Phân tách an ninh | Kém, dùng chung subnet với mạng LAN | Trung bình, cô lập qua subnet | Tuyệt đối, phân tách IEEE 802.1Q VLAN + Firewall Filter |
| Quản lý băng thông | Giới hạn thủ công hoặc không có | Cấu hình tĩnh trên từng IP | Dynamic Simple Queue / PCQ tự động theo phiên RADIUS |
| Kênh truyền thông | Không hỗ trợ | Trang chào HTML tĩnh, không linh hoạt | Tự động hóa nội dung theo khu vực, thời gian, kịch bản |
| Khả năng mở rộng | Rất thấp, phải đổi pass thủ công | Thấp, quá tải RAM/CPU Router | Rất cao, quản trị đa điểm qua Cloud Controller |
Yêu cầu hệ thống được lượng hóa và phân loại theo mô hình MoSCoW:
- Must have (Bắt buộc): Phân vùng mạng độc lập bằng VLAN ID 100; xác thực người dùng qua giao thức RADIUS Accounting & Authentication; trang Captive Portal tương thích responsive trên 100% thiết bị di động; giới hạn băng thông mỗi kết nối (Down: 5 Mbps / Up: 2 Mbps).
- Should have (Nên có): Bảng điều khiển (Dashboard) giám sát trạng thái thiết bị thời gian thực; cơ chế lọc nội dung độc hại qua DNS; tự động ngắt kết nối (Session Timeout) sau 60 phút.
- Could have (Có thể mở rộng): Tích hợp khảo sát đánh giá mức độ hài lòng của công dân đối với cán bộ một cửa; liên kết xác thực định danh số.
- Won't have (Chưa thực hiện): Lưu trữ dữ liệu giao dịch trực tiếp trên bộ nhớ flash của Gateway để tránh suy giảm tuổi thọ phần cứng.
Thách thức kỹ thuật lớn nhất tại tòa nhà UBND Quận Hồng Bàng là kết cấu bê tông cốt thép dày gây suy hao tín hiệu vô tuyến từ 12 dB đến 18 dB qua mỗi tầng sàn, đòi hỏi tính toán vị trí đặt AP và phân bổ kênh tần số (Channel Planning) trên cả 2 băng tần 2.4 GHz và 5 GHz để triệt tiêu can nhiễu đồng kênh (Co-channel Interference).
Thiết kế hệ thống
Kiến trúc hệ thống được xây dựng theo mô hình phân lớp chuẩn doanh nghiệp kết hợp dịch vụ đám mây:
[Công dân / Thiết bị đầu cuối (STA)]
[Ruijie Reyee RG-RAP2200(E) Access Points]
[PoE Switch / Distribution Layer]
[MikroTik RB750Gr3 Gateway (Hotspot / NAS)]
Hệ thống công nghệ bao gồm:
- Router Gateway: MikroTik RB750Gr3 (hệ điều hành RouterOS v7.14), CPU MediaTek MT7621A 2 nhân 4 luồng 880 MHz, RAM 256 MB.
- Thiết bị phát sóng: Ruijie Reyee RG-RAP2200(E), hỗ trợ chuẩn IEEE 802.11a/b/g/n/ac Wave 2, tốc độ tối đa 1267 Mbps, ăng-ten tích hợp MIMO 2x2, công nghệ Roaming 802.11k/v.
- Nền tảng xác thực & Marketing: VIVAS Smart WiFi Platform tích hợp Cloud RADIUS Server (IP:
103.188.x.x), tương thích chuẩn RFC 2865 và RFC 3579. - Giao thức mạng: IEEE 802.1Q (VLAN), EAP-MD5, DHCP, NAT Masquerade, DNS Static Mapping.
graph TD
User([Thiết bị công dân]) -->|1. Kết nối SSID| AP[Ruijie RG-RAP2200E]
AP -->|2. Tagged VLAN 100| RB[MikroTik RB750Gr3]
RB -->|3. DHCP Offer & Chặn truy cập| User
User -->|4. HTTP Request| RB
RB -->|5. Redirect Captive Portal| VIVAS[VIVAS Portal login.vn]
VIVAS -->|6. Tương tác banner dịch vụ công| User
User -->|7. Submit xác thực| RB
RB -->|8. RADIUS Access-Request| RadSrv[(VIVAS Cloud RADIUS)]
RadSrv -->|9. RADIUS Access-Accept + Profile| RB
RB -->|10. Mở cổng Forward Internet| User
RB -->|11. RADIUS Accounting Start| RadSrv
Thiết kế an ninh mạng áp dụng nguyên tắc Zero Trust giữa các vùng mạng:
- Vùng Mạng Nội Bộ (VLAN 10 / Native LAN): Dành riêng cho máy tính khối Đảng ủy, Văn phòng HĐND-UBND, Kế toán; kết nối có dây trực tiếp; cấm mọi truy cập từ vùng không dây.
- Vùng Nghiệp Vụ Hành Chính (VLAN 20): Máy tính tiếp nhận và trả kết quả tại bộ phận Một cửa; có kết nối Internet nhưng được lọc cổng dịch vụ nghiêm ngặt.
- Vùng Mạng WiFi Khách (VLAN 100): Cấp phát dải mạng
192.168.100.0/24, thiết lập tính năng Port Isolation và Client Isolation trên AP (ngăn các thiết bị di động quét thấy nhau), chặn toàn bộ gói tin định tuyến sang VLAN 10 và VLAN 20.
Methodology
Dự án triển khai theo phương pháp lai (Hybrid Waterfall - Agile), chia làm 4 giai đoạn với các mốc kiểm soát chất lượng rõ ràng:
- Khảo sát & Lập mô hình RF (Tuần 1): Đo lường mức suy hao tín hiệu bằng công cụ chuyên dụng (inSSIDer, Wi-Fi Analyzer); xác định 12 vị trí gắn AP tối ưu trên 7 tầng.
- Cấu hình Gateway & Tích hợp Nền tảng (Tuần 2): Thiết lập môi trường RouterOS, cấu hình RADIUS Client, thiết lập trang chuyển hướng Captive Portal với VIVAS SDK.
- Lắp đặt phần cứng & Phân tầng VLAN (Tuần 3): Triển khai kéo cáp mạng Cat6 UTP, đấu nối Switch PoE 802.3af/at, cấu hình Trunking và Access ports.
- Kiểm thử tải & Bàn giao (Tuần 4): Đánh giá tải thực tế, đo độ trễ RADIUS handshake, kiểm tra tính toàn vẹn của tường lửa và đào tạo cán bộ vận hành.
Kế hoạch quản trị rủi ro:
- Rủi ro mất kết nối đến Cloud RADIUS: Khi mất đường truyền Internet ra máy chủ VIVAS, Router MikroTik tự động kích hoạt tính năng
Hotspot Fallback Profilecho phép người dùng truy cập trực tiếp với băng thông giới hạn, tránh gây gián đoạn dịch vụ của cơ quan.
Implementation và kết quả
Development process
Quá trình cấu hình thiết bị định tuyến Gateway MikroTik RB750Gr3 được thực hiện thông qua giao diện dòng lệnh (CLI) RouterOS và tiện ích WinBox v3.40. Dưới đây là các khối cấu hình then chốt đã triển khai trên hệ thống:
1. Khởi tạo VLAN phân vùng và cấu hình mạng con cho Smart WiFi:
# Tạo Bridge trung tâm và Interface VLAN 100 cho mạng WiFi Marketing
/interface bridge add name=bridge-LAN comment="Bridge mang noi bo"
/interface bridge add name=bridge-HOTSPOT comment="Bridge WiFi Cong Dan"
/interface vlan
add interface=bridge-HOTSPOT name=VLAN_MKT vlan-id=100
# Cấu hình dải IP và DHCP Server cho VLAN_MKT
/ip address
add address=192.168.100.1/24 interface=VLAN_MKT network=192.168.100.0
/ip pool
add name=pool_VLAN_MKT ranges=192.168.100.10-192.168.100.254
/ip dhcp-server
add address-pool=pool_VLAN_MKT interface=VLAN_MKT lease-time=1h name=dhcp_VLAN_MKT
/ip dhcp-server network
add address=192.168.100.0/24 dns-server=8.8.8.8,1.1.1.1 gateway=192.168.100.1
2. Cấu hình định tuyến NAT và Tường lửa cô lập dữ liệu:
# Masquerade NAT lưu lượng ra cổng WAN ether1
/ip firewall nat
add action=masquerade chain=srcnat out-interface=ether1 comment="NAT ra Internet"
# Tường lửa ngăn chặn truy cập trái phép từ WiFi Khách vào mạng nội bộ
/ip firewall filter
add action=drop chain=forward in-interface=VLAN_MKT out-interface=bridge-LAN \
comment="BLOCK: Khach truy cap vao mang Noi Bo UBND"
add action=accept chain=forward in-interface=VLAN_MKT out-interface=ether1 \
comment="ALLOW: Khach truy cap Internet"
3. Khai báo máy chủ RADIUS xác thực đám mây VIVAS:
# Cấu hình RADIUS Client giao tiếp với VIVAS Authentication Engine (RFC 2865)
/radius
add address=103.188.24.15 secret="068e022a9f8b4c" service=hotspot \
timeout=3000ms authentication-port=1812 accounting-port=1813 \
comment="VIVAS Cloud RADIUS Production"
/radius incoming
set accept=yes port=3799
4. Thiết lập dịch vụ MikroTik Hotspot và chuyển hướng Captive Portal:
# Cấu hình Hotspot Server Profile tích hợp RADIUS AAA
/ip hotspot profile
add dns-name="login.vn" hotspot-address=192.168.100.1 html-directory=hotspot_vivas \
http-cookie-lifetime=1d login-by=http-chap,http-pap name=hsprof_VIVAS \
radius-accounting=yes radius-default-domain=ubndhongbang.vn use-radius=yes
/ip hotspot
add address-pool=pool_VLAN_MKT disabled=no interface=VLAN_MKT \
name=hs_UBND_HongBang profile=hsprof_VIVAS
# Cấu hình Static DNS điều hướng tên miền cục bộ
/ip dns static
add address=192.168.100.1 name=login.vn
5. Cấu trúc trang điều hướng Captive Portal (login.html):
<!DOCTYPE html>
<html lang="vi">
<head>
<meta charset="UTF-8">
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<title>Hệ Thống WiFi Công Cộng - UBND Quận Hồng Bàng</title>
<style>
body { font-family: 'Segoe UI', Arial, sans-serif; background: #f0f2f5; margin: 0; padding: 20px; text-align: center; }
.card { max-width: 420px; margin: auto; background: #fff; border-radius: 12px; box-shadow: 0 4px 16px rgba(0,0,0,0.1); padding: 25px; }
.btn-connect { background: #d32f2f; color: #fff; border: none; padding: 14px 28px; font-size: 16px; font-weight: bold; border-radius: 6px; cursor: pointer; width: 100%; }
</style>
</head>
<body>
<div class="card">
<img src="logo_hongbang.png" alt="UBND Quận Hồng Bàng" style="height: 70px;">
<h3>CHÀO MỪNG QUÝ CÔNG DÂN</h3>
<p>Vui lòng xem thông tin tuyên truyền dịch vụ công trực tuyến để kết nối Internet miễn phí.</p>
<form name="sendin" action="$(link-login-only)" method="post">
<input type="hidden" name="username" value="guest_hongbang">
<input type="hidden" name="password" value="Vivas@2024">
<input type="hidden" name="dst" value="$(link-orig)">
<input type="hidden" name="popup" value="true">
<button type="submit" class="btn-connect">KẾT NỐI INTERNET MIỄN PHÍ</button>
</form>
</div>
</body>
</html>
Testing và validation
Quá trình nghiệm thu hệ thống trải qua 4 kịch bản kiểm thử nghiêm ngặt tại thực địa:
+-------------------------------------------------------------------------------+
| KỊCH BẢN KIỂM THỬ VÀ HIỆU NĂNG THỰC TẾ |
+------------------------------------+--------------------+---------------------+
| Hạng mục kiểm tra | Tiêu chuẩn yêu cầu | Kết quả thực tế |
+------------------------------------+--------------------+---------------------+
| Thời gian phản hồi RADIUS Access | < 500 ms | 142 ms (Ổn định) |
| Tốc độ tải mỗi thiết bị (QoS PCQ) | 5.0 Mbps / 2.0 Mbps| 4.92 Mbps / 1.95 Mbps|
| Khả năng chịu tải đồng thời | >= 250 thiết bị | 320 thiết bị |
| Kiểm tra cách ly VLAN (Pen-test) | Drop 100% gói tin | 0% rò rỉ gói tin |
| Chuyển vùng AP (Fast Roaming) | Mất gói < 3 packets| Mất 1 gói (~68 ms) |
+------------------------------------+--------------------+---------------------+
- Kiểm thử hiệu năng tải (Stress Test): Sử dụng công cụ
iperf3tạo 250 luồng kết nối TCP đồng thời. Tỉ lệ chiếm dụng CPU của MikroTik RB750Gr3 duy trì ở mức 42% - 58%, nhiệt độ bo mạch ổn định ở $44^\circ\text{C}$. - Kiểm tra an toàn thông tin (Vulnerability Assessment): Thực hiện quét bằng phần mềm Nmap từ mạng khách
192.168.100.55tới dải mạng192.168.1.0/24. Toàn bộ 100% cổng mạng của máy chủ nội bộ đều trả về trạng tháiFilteredhoặcHost unreachable, khẳng định tường lửa đã ngăn chặn hoàn toàn các hành vi quét mạng trái phép.
Kết quả đạt được
Hệ thống đã vận hành chính thức, đáp ứng toàn diện các tiêu chí kỹ thuật đặt ra:
[KẾT QUẢ ĐẠT ĐƯỢC SO VỚI MỤC TIÊU BAN ĐẦU]
Đổi mới và đóng góp
Các cải tiến kỹ thuật nổi bật
- Kiến trúc AAA phân tán tối ưu hóa chi phí: Thay vì phải đầu tư các bộ điều khiển phần cứng (Hardware Wireless Controller) đắt tiền từ Cisco hoặc Aruba (chi phí từ 80 đến 150 triệu VNĐ), giải pháp kết hợp RouterOS Gateway đa năng với máy chủ Cloud RADIUS của VIVAS giúp giảm 65% chi phí đầu tư ban đầu mà vẫn đảm bảo đầy đủ các tính năng xác thực cấp doanh nghiệp.
- Cơ chế đóng gói bảo mật giao thức RADIUS (RFC 2865 & RFC 3579):
Mỗi gói tin
Access-RequestvàAccess-Responseđược mã hóa bảo vệ bằng thuật toán băm HMAC-MD5 kết hợp khóa bí mật dùng chung (Shared Secret), ngăn chặn hoàn toàn các cuộc tấn công phát lại (Replay Attacks) và tấn công từ điển (Dictionary Attacks) trên đường truyền WAN: $$\text{Response Authenticator} = \text{MD5}(\text{Code} + \text{ID} + \text{Length} + \text{RequestAuth} + \text{Attributes} + \text{Secret})$$ - Tự động hóa kênh truyền thông chính sách công: Chuyển đổi mô hình WiFi thụ động thành một kênh truyền thông số chủ động. Mỗi phiên kết nối là một cơ hội truyền tải trực quan các thông điệp: mã QR nộp hồ sơ trực tuyến, thông báo lịch tiếp công dân và đường dây nóng giải quyết khiếu nại.
[SO SÁNH CẢI TIẾN HIỆU QUẢ VẬN HÀNH]
WiFi Cũ (Unmanaged): [████████████████████] 85% Nghẽn mạng thường xuyên
Hệ Thống Mới (VIVAS): [███░░░░░░░░░░░░░░░░░] Giảm 78% lưu lượng rác, 0% nghẽn
Đóng góp thực tiễn cho ngành và xã hội
Đề tài tạo ra một mô hình chuẩn hóa về hạ tầng mạng không dây chuyên dụng cho khối cơ quan hành chính công cấp quận/huyện trên địa bàn TP. Hải Phòng. Đóng góp này có thể nhân rộng dễ dàng tới các phường, xã với chi phí triển khai thấp và khả năng quản lý tập trung cao độ.
Ứng dụng thực tế và triển khai
Kịch bản sử dụng thực tế
- Khu vực Bộ phận Tiếp nhận và Trả kết quả (Một cửa): Công dân quét mã kết nối WiFi, màn hình điện thoại tự động hiển thị video ngắn 15 giây hướng dẫn sử dụng tài khoản VNeID để tra cứu hồ sơ đất đai.
- Phòng họp và Hội trường lớn: Tách biệt luồng đại biểu tham dự hội nghị bằng SSID riêng biệt, cấp phát băng thông ưu tiên (QoS Priority 1) phục vụ truyền hình trực tuyến độ nét cao.
Phân tích khả năng mở rộng và ROI
[DỰ BÁO TĂNG TRƯỞNG & KHẢ NĂNG MỞ RỘNG CỦA HỆ THỐNG]
* Ghi chú: Hạ tầng Cloud RADIUS mở rộng hoàn toàn linh hoạt theo mô hình SaaS mà không cần thay đổi Gateway trung tâm.
- Hiệu quả tài chính (ROI): Tiết kiệm 45 triệu VNĐ/năm chi phí in ấn tờ rơi tuyên truyền thủ tục hành chính giấy nhờ chuyển dịch sang banner điện tử trên Captive Portal. Thời gian hoàn vốn đầu tư kỹ thuật ước tính đạt dưới 8 tháng.
Hạn chế và hướng phát triển
Hạn chế kỹ thuật hiện tại
- Phụ thuộc vào chất lượng đường truyền Internet: Nếu mất kết nối Internet quốc tế/nội địa, quá trình xác thực với Cloud RADIUS có thể trễ thêm 1.5 - 2 giây trước khi kích hoạt chế độ Fallback.
- Băng tần 2.4 GHz tại khu vực trung tâm quận vẫn xuất hiện hiện tượng chồng lấn phổ tín hiệu từ các hộ dân lân cận, làm giảm 15% thông lượng lý thuyết trên băng tần cũ.
Hướng phát triển trong tương lai
- Nâng cấp chuẩn Wi-Fi 6 (IEEE 802.11ax): Khai thác triệt để kỹ thuật đa truy cập phân chia tần số trực quan (OFDMA) và công nghệ thời gian đánh thức mục tiêu (Target Wake Time - TWT) để tối ưu hóa thời lượng pin cho thiết bị của công dân.
- Tích hợp xác thực Single Sign-On (SSO) qua VNeID: Cho phép công dân sử dụng tài khoản định danh điện tử quốc gia để tự động xác thực vào hệ thống WiFi mà không cần thao tác lặp lại.
- Ứng dụng AI Analytics: Phân tích mật độ công dân theo khung giờ để tự động điều phối cán bộ tiếp dân tại các quầy thủ tục có lượng người chờ cao.
Đối tượng hưởng lợi
- Sinh viên & Nghiên cứu sinh: Cung cấp tài liệu tham khảo thực chiến về tích hợp giao thức mạng RADIUS (RFC 2865), mô hình phân vùng VLAN an ninh mạng và kiến trúc mạng không dây doanh nghiệp.
- Kỹ sư mạng & Quản trị hệ thống: Bộ mã nguồn cấu hình mẫu (Script CLI) cho RouterOS MikroTik và giải pháp tích hợp Captive Portal với máy chủ AAA độc lập.
- Cơ quan quản lý nhà nước: Khung kiến trúc kỹ thuật tiêu chuẩn để hiện đại hóa hạ tầng CNTT công cộng, đẩy mạnh hiệu quả truyền thông chính sách số.
- Công dân: Được tiếp cận dịch vụ Internet không dây tốc độ cao, hoàn toàn miễn phí và an toàn tuyệt đối trước các nguy cơ tấn công mạng.
Câu hỏi thường gặp
1. Yêu cầu phần cứng và hạ tầng tối thiểu để triển khai hệ thống là gì?
Hệ thống yêu cầu đường truyền cáp quang FTTH tối thiểu 150 Mbps (ưu tiên IP tĩnh hoặc DDNS ổn định), 01 Router Gateway hỗ trợ Hotspot và RADIUS Client (tối thiểu MikroTik hEX RB750Gr3 hoặc tương đương), hệ thống Switch phân phối hỗ trợ VLAN chuẩn IEEE 802.1Q và các Access Point chuyên dụng chuẩn tối thiểu IEEE 802.11ac.
2. Giới hạn chịu tải của hệ thống là bao nhiêu và cách mở rộng khi quá tải?
Với phần cứng MikroTik RB750Gr3, hệ thống xử lý ổn định tối đa 350-400 phiên NAT/Hotspot đồng thời. Để mở rộng lên quy mô $1.000 - 3.000$ kết nối, chỉ cần nâng cấp Gateway lên dòng MikroTik Cloud Core Router (như CCR2004-16G-2S+) trong khi vẫn giữ nguyên toàn bộ cấu hình RADIUS và hệ thống Access Point hiện có.
3. Làm thế nào để tích hợp hệ thống với các phần mềm quản lý nội bộ sẵn có?
Hệ thống WiFi Marketing sử dụng giao thức chuẩn RADIUS (RFC 2865), hỗ trợ gửi các cặp thuộc tính Attribute-Value Pairs (AVPs) như User-Name, Framed-IP-Address, Calling-Station-Id (địa chỉ MAC). Do đó, hệ thống hoàn toàn có thể kết nối API với các cơ sở dữ liệu như Microsoft Active Directory, LDAP hoặc hệ thống phần mềm Một cửa điện tử thông qua Webhook.
4. Chi phí bảo trì và phương án hỗ trợ kỹ thuật định kỳ gồm những gì?
Chi phí vận hành định kỳ bao gồm phí duy trì nền tảng Cloud RADIUS/Marketing SaaS hàng năm và bảo trì đường truyền Internet. Công tác kỹ thuật định kỳ chỉ yêu cầu sao lưu (Backup) tệp tin cấu hình RouterOS mỗi quý và cập nhật các bản vá bảo mật Firmware định kỳ của thiết bị mạng.
5. Khả năng bảo mật thông tin cá nhân của công dân khi đăng nhập WiFi được đảm bảo ra sao?
Hệ thống tuân thủ nghiêm ngặt Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân. Toàn bộ phiên kết nối được mã hóa TLS/HTTPS. Hệ thống không thu thập các thông tin riêng tư nhạy cảm mà chỉ ghi nhận nhật ký kết nối (Connection Logs) bao gồm địa chỉ MAC, thời gian bắt đầu và kết thúc phiên phục vụ công tác giám sát an toàn thông tin theo quy định của Bộ Thông tin và Truyền thông.
Kết luận
Đề tài tốt nghiệp "Xây Dựng Smart Wifi Marketing Phục Vụ Ủy Ban Nhân Dân Quận Hồng Bàng - Thành Phố Hải Phòng" đã giải quyết trọn vẹn bài toán tích hợp giữa kỹ thuật viễn thông hiện đại và nhu cầu chuyển đổi số hành chính công. Bằng việc kết hợp hài hòa giữa các giao thức mạng tiêu chuẩn quốc tế (IEEE 802.11ac, 802.1Q, RFC 2865 RADIUS) với phần cứng tối ưu chi phí (MikroTik, Ruijie) và nền tảng dịch vụ đám mây VIVAS, dự án mang lại giá trị thực tiễn cao: vừa đảm bảo tuyệt đối an toàn an ninh mạng cho cơ quan nhà nước, vừa cung cấp hạ tầng kết nối chất lượng cao và kênh thông tin số đắc lực phục vụ người dân. Đây chính là mô hình tiêu biểu có tính khả thi và khả năng nhân rộng vượt trội cho các đơn vị hành chính trong kỷ nguyên Chính phủ số.