Cấu hình firewall là việc thiết lập các quy tắc trên thiết bị tường lửa (phần cứng hoặc phần mềm) để quyết định lưu lượng nào được đi vào, đi ra và đi giữa các vùng mạng, kèm các lớp như VPN, lọc web, phát hiện xâm nhập và ghi nhật ký. Cấu hình đúng theo nguyên tắc mặc định chặn, chỉ mở thứ cần thiết. PCTech khảo sát, đề xuất chính sách, báo giá trước khi làm, có mặt khoảng 30 phút nội thành TP.HCM.
Cấu hình firewall là gì, khi nào doanh nghiệp cần?
Cấu hình firewall là xây dựng bộ quy tắc kiểm soát lưu lượng mạng ở ranh giới giữa mạng nội bộ và Internet, cũng như giữa các vùng bên trong (văn phòng, khách, camera, máy chủ). Thiết bị có thể là firewall phần cứng chuyên dụng (thường gọi UTM hoặc NGFW), router có chức năng tường lửa, hoặc firewall phần mềm chạy trên máy chủ như pfSense, OPNsense.
Một firewall thế hệ mới thường có các khối chức năng:
- Lọc theo trạng thái kết nối: chỉ cho phép phản hồi của các kết nối do bên trong khởi tạo.
- NAT và chuyển cổng: chia sẻ một địa chỉ IP công cộng, công bố dịch vụ ra ngoài có kiểm soát.
- VPN: IPsec site-to-site giữa chi nhánh, SSL VPN hoặc WireGuard cho nhân viên làm từ xa.
- IPS, lọc web, kiểm soát ứng dụng: chặn khai thác lỗ hổng, trang độc hại, ứng dụng không được phép.
- Nhật ký và báo cáo: biết ai truy cập gì, khi nào.
Doanh nghiệp cần cấu hình firewall khi có máy chủ, phần mềm kế toán, dữ liệu khách hàng, nhân viên làm việc từ xa, nhiều chi nhánh, hoặc khi vừa trải qua sự cố mã độc. Mua thiết bị mà không cấu hình bài bản thì hiệu quả gần như bằng router gia đình.
Dấu hiệu hệ thống cần cấu hình lại firewall
Bạn không cần đợi bị tấn công mới rà soát tường lửa. Hãy kiểm tra nếu văn phòng có một trong các tình trạng sau:
- Mở cổng 3389 Remote Desktop, cổng quản trị camera, NAS ra Internet: đây là đường vào phổ biến nhất của ransomware ở doanh nghiệp nhỏ.
- Chính sách đi ra cho phép tất cả: máy nhiễm mã độc gửi dữ liệu ra ngoài thoải mái mà không ai biết.
- Không phân vùng: máy khách Wi-Fi, camera, máy kế toán nằm chung một dải mạng.
- Tài khoản quản trị mặc định, firmware nhiều năm không cập nhật: lỗ hổng đã công bố nhưng chưa vá.
- Không ai đọc nhật ký: hoặc thiết bị không lưu nhật ký vì bộ nhớ đầy.
- Quy tắc chồng chéo: hàng chục quy tắc ‘tạm thời’ do nhiều người thêm qua các năm, không ghi chú mục đích.
- Hết hạn giấy phép bảo mật: IPS, lọc web, chữ ký virus không còn được cập nhật nhưng không ai để ý.
Nếu từ hai dấu hiệu trở lên, nên rà soát toàn bộ chính sách thay vì sửa từng chỗ.
Bảng giá tham khảo
| STT | Dịch vụ | Giá |
|---|---|---|
| 1 | Thi công hệ thống mạng LAN văn phòng | 250.000đ/Điểm |
| 2 | Lắp đặt, cấu hình Router/Modem | 200.000đ/Thiết bị |
| 3 | Lắp đặt Switch mạng 8 port | 800.000đ/Thiết bị |
| 4 | Lắp đặt Switch mạng 24 port | 2.500.000đ/Thiết bị |
| 5 | Cấu hình Firewall/bảo mật mạng | 1.500.000đ/Hệ thống |
| 6 | Lắp đặt Access Point WiFi phủ sóng | 900.000đ/Thiết bị |
| 7 | Kéo dây mạng Cat6 | 20.000đ/Mét |
| 8 | Bấm đầu mạng RJ45, test tín hiệu | 20.000đ/Đầu |
| 9 | Cấu hình VPN doanh nghiệp | 1.000.000đ/Hệ thống |
| 10 | Khắc phục sự cố mất mạng toàn văn phòng | 300.000đ/Lần |
Bảng hạng mục cấu hình firewall phổ biến
Mỗi doanh nghiệp không cần bật mọi tính năng. Bảng dưới liệt kê các hạng mục thường gặp, khi nào nên có và lưu ý khi triển khai. Thời gian là ước tính cho văn phòng 10–50 người với hạ tầng có sẵn.
| Hạng mục | Khi nào cần | Thời gian xử lý | Lưu ý |
|---|---|---|---|
| Chính sách cơ bản, NAT, phân vùng | Mọi doanh nghiệp | Nửa ngày | Mặc định chặn, chỉ mở theo nhu cầu |
| VPN cho nhân viên từ xa | Có người làm việc ngoài văn phòng | Vài giờ | Bật xác thực hai lớp nếu thiết bị hỗ trợ |
| VPN site-to-site | Có chi nhánh, kho, cửa hàng | Nửa ngày đến 1 ngày | Dải IP hai bên không được trùng |
| IPS, chống mã độc | Có máy chủ, dịch vụ công bố ra ngoài | Vài giờ, cần theo dõi thêm | Bật chế độ giám sát trước khi chặn |
| Lọc web, kiểm soát ứng dụng | Cần giới hạn mạng xã hội, trang rủi ro | Vài giờ | Kiểm tra HTTPS, tránh chặn nhầm phần mềm thuế, ngân hàng |
| Cân bằng tải, dự phòng hai đường truyền | Có từ hai nhà mạng | Vài giờ | Cấu hình kiểm tra sức khỏe đường truyền |
| Nhật ký, cảnh báo, sao lưu cấu hình | Mọi doanh nghiệp | Vài giờ | Lưu nhật ký ra máy chủ riêng nếu cần giữ lâu |
Nguyên tắc thiết kế chính sách firewall đúng chuẩn
Firewall tốt không nằm ở số lượng tính năng, mà ở cách viết quy tắc. Các nguyên tắc kỹ thuật viên áp dụng:
Mặc định chặn, mở theo nhu cầu
Quy tắc cuối cùng luôn là chặn tất cả. Mỗi quy tắc cho phép phải trả lời được: ai (nguồn), đi tới đâu (đích), dịch vụ gì (cổng), để làm gì (ghi chú). Ví dụ: vùng camera chỉ được nói chuyện với đầu ghi, không được ra Internet trừ máy chủ cập nhật thời gian.
Phân vùng mạng
Tối thiểu nên có: vùng nhân viên, vùng máy chủ, vùng khách Wi-Fi, vùng camera và thiết bị IoT, vùng quản trị. Lưu lượng giữa các vùng đi qua firewall để được kiểm soát và ghi nhật ký.
Không công bố dịch vụ quản trị ra Internet
Remote Desktop, giao diện quản trị NAS, đầu ghi camera, chính giao diện firewall: chỉ truy cập qua VPN. Nếu bắt buộc mở, giới hạn theo IP nguồn cố định.
Kiểm soát cả chiều đi ra
Giới hạn chiều đi ra giúp hạn chế mã độc liên lạc với máy chủ điều khiển. Ít nhất nên chặn DNS ra ngoài trừ máy chủ DNS được chỉ định, chặn SMB cổng 445 ra Internet.
Ghi tài liệu
Mỗi quy tắc có tên, người yêu cầu, ngày tạo. Sau 6–12 tháng rà soát và xóa quy tắc không còn dùng.
Quy trình cấu hình firewall 5 bước của PCTech
- Tiếp nhận và khảo sát: tìm hiểu sơ đồ mạng hiện tại, số người dùng, dịch vụ đang chạy (phần mềm kế toán, máy chủ tệp, camera, tổng đài), nhu cầu làm việc từ xa, chi nhánh. Kiểm tra các cổng đang mở ra ngoài.
- Đề xuất và báo giá trước: bạn nhận bản đề xuất chính sách bằng ngôn ngữ dễ hiểu (vùng nào được làm gì), danh sách hạng mục cần làm, có cần thay thiết bị hay không. Chỉ khi đồng ý mới triển khai.
- Thực hiện: sao lưu cấu hình cũ, cập nhật firmware, đổi mật khẩu quản trị, tạo vùng và quy tắc, cấu hình VPN, bật nhật ký. Thời điểm chuyển đổi được hẹn ngoài giờ để không gián đoạn công việc.
- Kiểm tra cùng khách: thử từng tình huống: nhân viên vào phần mềm kế toán, in ấn, xem camera qua VPN, khách Wi-Fi không thấy máy nội bộ, kiểm tra cổng từ bên ngoài.
- Bàn giao, bảo hành: tài liệu chính sách, tài khoản quản trị, bản sao lưu cấu hình, hướng dẫn kết nối VPN cho nhân viên. Bảo hành theo hạng mục ghi trên phiếu, xuất hóa đơn VAT.
Sau bàn giao, PCTech có thể hỗ trợ điều chỉnh quy tắc từ xa qua UltraViewer, AnyDesk hoặc VPN quản trị khi doanh nghiệp phát sinh nhu cầu mới.
Cần xử lý ngay? Gọi kỹ thuật viên PCTech để được tư vấn miễn phí, báo giá trước khi làm.
Ví dụ chính sách firewall cho văn phòng 25 người
Ví dụ giả định một văn phòng 25 người ở Quận 3, có máy chủ tệp, phần mềm kế toán, 8 camera, Wi-Fi cho khách, 4 nhân viên kinh doanh thường làm việc bên ngoài. Bảng dưới thể hiện cách phân vùng và chính sách cơ bản, chỉ mang tính minh họa.
| Vùng | Được phép | Bị chặn | Ghi nhật ký |
|---|---|---|---|
| Nhân viên | Internet có lọc web, máy chủ tệp, máy in | Truy cập vùng camera, vùng quản trị | Truy cập web, cảnh báo IPS |
| Máy chủ | Nhận kết nối từ vùng nhân viên và VPN | Đi ra Internet trừ cập nhật | Mọi kết nối vào |
| Khách Wi-Fi | Chỉ Internet, giới hạn băng thông | Mọi vùng nội bộ | Tổng lưu lượng |
| Camera | Kết nối tới đầu ghi | Ra Internet trực tiếp | Kết nối bất thường |
| VPN nhân viên | Máy chủ tệp, phần mềm kế toán | Vùng quản trị | Đăng nhập, thời gian kết nối |
Yếu tố ảnh hưởng chi phí cấu hình firewall
Chi phí cấu hình firewall phụ thuộc nhiều vào mức độ phức tạp của mạng và yêu cầu bảo mật, chứ không chỉ vào thiết bị. Các yếu tố chính:
- Thiết bị hiện có hay mua mới: cấu hình trên thiết bị sẵn có hay cần đề xuất thiết bị phù hợp với số người dùng và thông lượng khi bật IPS, lọc web.
- Số vùng mạng và VLAN: càng nhiều vùng, càng nhiều quy tắc cần thiết kế và kiểm thử.
- Số chi nhánh, số người dùng VPN.
- Tính năng bảo mật nâng cao: IPS, lọc web, kiểm soát ứng dụng, giải mã HTTPS, xác thực tích hợp Active Directory.
- Giấy phép bảo mật của hãng: nhiều tính năng cần giấy phép gia hạn theo năm.
- Hiện trạng: dọn dẹp hàng trăm quy tắc cũ tốn công hơn cấu hình mới.
- Thời gian triển khai: làm ngoài giờ, cuối tuần.
Giá tham khảo hiển thị ở bảng giá trong bài và trang bảng giá. Doanh nghiệp có thể chọn cấu hình một lần hoặc gói quản trị định kỳ.
Tự cấu hình firewall hay thuê kỹ thuật viên?
Nếu bạn có nhân sự IT nội bộ quen thiết bị, tự cấu hình là khả thi với chính sách cơ bản. Nhưng firewall là thiết bị mà một quy tắc sai có thể làm cả công ty mất Internet hoặc mở toang cửa cho kẻ tấn công.
| Tiêu chí | Tự cấu hình | Thuê kỹ thuật viên |
|---|---|---|
| Chính sách cơ bản, NAT | Làm được theo hướng dẫn của hãng | Nhanh, có tài liệu bàn giao |
| Phân vùng, VLAN, quy tắc giữa vùng | Dễ sót đường đi, dễ khóa nhầm | Thiết kế theo sơ đồ, kiểm thử từng luồng |
| VPN site-to-site, xác thực hai lớp | Mất nhiều thời gian dò lỗi | Làm theo kinh nghiệm đã triển khai |
| IPS, lọc web | Dễ chặn nhầm phần mềm nghiệp vụ | Bật giám sát trước, tinh chỉnh dần |
| Trách nhiệm khi sự cố | Tự xử lý | Có đơn vị hỗ trợ, bảo hành theo phiếu |
Lỗi thường gặp khi cấu hình firewall và cách tránh bị 'vẽ bệnh'
Những lỗi kỹ thuật viên hay gặp khi rà soát firewall tại các văn phòng:
- Quy tắc ‘any any allow’ đặt trên cùng: mọi quy tắc phía dưới vô tác dụng.
- Mở cổng cho IP động của nhân viên: rồi để quy tắc đó tồn tại mãi, ai cũng truy cập được.
- Bật IPS ở chế độ chặn ngay ngày đầu: chặn nhầm phần mềm kế toán, hóa đơn điện tử, ngân hàng.
- Không sao lưu cấu hình: thiết bị hỏng phải làm lại từ đầu.
- Quên cập nhật firmware: lỗ hổng VPN của nhiều hãng từng bị khai thác diện rộng.
Để tránh bị đề xuất thừa, hãy hỏi rõ: thiết bị hiện tại thiếu tính năng gì cụ thể, thông lượng khi bật IPS là bao nhiêu so với đường truyền của bạn, giấy phép nào bắt buộc và giấy phép nào tùy chọn. Một văn phòng 15 người với đường truyền 300Mbps thường không cần thiết bị cỡ trung tâm dữ liệu. Đề xuất tốt phải giải thích được từng hạng mục bằng nhu cầu thực tế của bạn.
Vì sao chọn PCTech cấu hình firewall?
PCTech là đơn vị dịch vụ IT tại TP.HCM, làm cả hạ tầng mạng, máy chủ lẫn hỗ trợ người dùng, nên cấu hình firewall được đặt trong bức tranh tổng thể chứ không tách rời. Bạn được:
- Khảo sát thực tế: kỹ thuật viên có mặt khoảng 30 phút nội thành TP.HCM, tùy khu vực và giờ cao điểm.
- Đề xuất dễ hiểu, báo giá trước: giải thích chính sách bằng ngôn ngữ nghiệp vụ, chỉ làm khi bạn đồng ý.
- Chuyển đổi ngoài giờ: hạn chế gián đoạn cho văn phòng đang hoạt động.
- Kiểm thử cùng khách: từng luồng nghiệp vụ trước khi bàn giao.
- Tài liệu đầy đủ: sơ đồ vùng, danh sách quy tắc, bản sao lưu cấu hình.
- Bảo hành theo hạng mục, hóa đơn VAT.
- Hỗ trợ sau triển khai: điều chỉnh từ xa khi có nhu cầu mới, hoặc gói quản trị định kỳ.
Gọi 0936 102 287 để đặt lịch khảo sát, hoặc gửi trước sơ đồ mạng và tên thiết bị hiện có để kỹ thuật viên chuẩn bị.
Thông tin chi tiết dịch vụ Thi công hệ thống mạng
Vấn đề thường gặp
- Mạng yếu, rớt WiFi
- Thiết bị không kết nối được
- Cần đi dây mới cho văn phòng
- Mạng nghẽn khi nhiều người dùng
- Cần bảo mật/VPN cho hệ thống
Quy trình thực hiện
- Khảo sát mặt bằng/hiện trạng
- Tư vấn thiết kế giải pháp + báo giá theo điểm mạng
- Thi công lắp đặt (đi dây, switch, wifi)
- Cấu hình + kiểm tra vận hành
- Nghiệm thu bàn giao
- Bảo trì/bảo hành theo cam kết
Vì sao chọn PCTech
- Năng lực từ hộ gia đình đến hệ thống mạng doanh nghiệp (VLAN, Firewall, tủ Rack)
- Tư vấn thiết kế trước khi thi công để tránh phát sinh chi phí
Đơn vị đa dạng nhất: "Điểm" (thi công LAN), "Mét" (kéo dây Cat6), "Thiết bị" (switch/router/AP), "Hệ thống" (VPN/Firewall/VLAN), "Gói" (thiết kế sơ đồ); số tiền thật lấy từ bảng giá sống.
Trước khi đụng vào bất kỳ quy tắc nào, chúng tôi luôn xuất bản sao lưu cấu hình và ghi lại các cổng đang mở. Rất nhiều sự cố mất mạng sau khi 'sửa firewall' chỉ cần khôi phục bản sao lưu trong vài phút nếu có nó.
Bắt bệnh máy nhanh (miễn phí)
Gợi ý dựa trên kinh nghiệm xử lý thực tế của kỹ thuật viên PCTech; kết luận chính xác cần kiểm tra trực tiếp.
PCTech — Thi công mạng tại TP.HCM. Kỹ thuật viên kiểm tra, báo giá trước khi làm, chỉ làm khi bạn đồng ý; có hỗ trợ từ xa qua UltraViewer/AnyDesk.
Câu hỏi thường gặp
Cấu hình firewall giá bao nhiêu?
Phụ thuộc thiết bị, số vùng mạng, số chi nhánh, người dùng VPN và tính năng bảo mật cần bật. Giá tham khảo hiển thị ở bảng giá trong bài và trang bảng giá, PCTech báo giá sau khảo sát.
Văn phòng nhỏ có cần firewall riêng không hay router là đủ?
Văn phòng vài người không có máy chủ thường dùng router có tường lửa là đủ nếu cấu hình đúng. Khi có máy chủ, dữ liệu khách hàng, VPN hoặc nhiều vùng mạng, firewall chuyên dụng đáng đầu tư.
Cấu hình firewall có làm mất mạng không?
Có thể gián đoạn ngắn lúc chuyển đổi. PCTech hẹn ngoài giờ, sao lưu cấu hình cũ để khôi phục nhanh nếu cần.
Có nên mở Remote Desktop ra Internet để làm việc từ xa không?
Không nên. Hãy dùng VPN rồi mới vào Remote Desktop, đây là cách giảm mạnh nguy cơ bị dò mật khẩu và nhiễm ransomware.
Firewall phần mềm như pfSense có tốt không?
Tốt và linh hoạt nếu có người quản trị am hiểu. Firewall phần cứng thương mại có giao diện, hỗ trợ hãng và giấy phép bảo mật đi kèm, phù hợp khi doanh nghiệp không có IT nội bộ.
Cấu hình firewall mất bao lâu?
Chính sách cơ bản cho văn phòng nhỏ thường trong nửa ngày. Có VPN chi nhánh, IPS, lọc web và nhiều vùng mạng có thể mất 1–2 ngày kèm thời gian theo dõi tinh chỉnh.
Bao lâu nên rà soát lại firewall?
Nên rà soát quy tắc 6–12 tháng một lần, và ngay sau mỗi thay đổi lớn như thêm chi nhánh, máy chủ mới hoặc sau sự cố bảo mật.
PCTech có hỗ trợ firewall từ xa không?
Có. Các điều chỉnh nhỏ có thể làm từ xa qua UltraViewer, AnyDesk hoặc VPN quản trị; thay đổi lớn nên có kỹ thuật viên tại chỗ để xử lý nhanh nếu phát sinh.
Dịch vụ và bài viết liên quan
- Lắp đặt switch mạng văn phòng: chọn đúng loại, đủ PoE, cấu hình gọn
- Chia VLAN cho văn phòng: tách camera, Wi-Fi khách, kế toán an toàn
- Kéo dây mạng văn phòng, nhà ở TP.HCM: đi gọn, dán nhãn, test đủ
- Bấm dây mạng chuẩn T568B tận nơi TP.HCM: test từng sợi, đạt Gigabit
- Lắp tủ rack mạng văn phòng: chọn đúng cỡ U, đi dây gọn, mát, an toàn
- Hỗ trợ IT cho doanh nghiệp TP.HCM: từ xa, tận nơi và theo gói tháng
- Giám sát hệ thống IT doanh nghiệp: biết sự cố trước khi ngừng việc
- Dịch vụ thi công mạng PCTech tại TP.HCM
Thi công mạng theo khu vực tại TP.HCM
Thông tin doanh nghiệp, chính sách bảo hành và quy trình làm việc: Dữ kiện về PCTech.