> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/vi/networking/how-to-achieve-network-micro-segmentation-on-vergeos.md).

# Cách đạt được phân đoạn vi mô mạng trên VergeOS

Vi phân đoạn mạng là một phương pháp bảo mật chia một mạng thành các phân đoạn cô lập, mỗi phân đoạn có các kiểm soát bảo mật riêng. Bài viết này giải thích cách triển khai vi phân đoạn bằng các tính năng mạng mạnh mẽ của VergeOS.

## Các tính năng chính cho vi phân đoạn

VergeOS cung cấp một số tính năng giúp vi phân đoạn mạng hiệu quả:

1. **Mạng nội bộ**: Tạo nhiều mạng ảo cô lập.
2. **Quy tắc Mạng**: Triển khai các quy tắc tường lửa chi tiết.
3. **Các VPN IPSec và WireGuard**: Thiết lập các đường hầm mã hóa giữa các mạng.
4. **Cô lập tenant**: Tách các trung tâm dữ liệu ảo riêng biệt để hỗ trợ đa thuê bao mạnh mẽ.
5. **Bí danh mạng**: Nhóm các địa chỉ IP/mạng để dễ quản lý chính sách hơn.
6. **Sao chép cổng**: Giám sát lưu lượng để phân tích bảo mật.

## Triển khai vi phân đoạn

Làm theo các bước sau để đạt được vi phân đoạn mạng trên VergeOS:

### 1. Thiết kế cấu trúc mạng của bạn

* Tạo các mạng nội bộ riêng biệt cho từng ứng dụng hoặc khối lượng công việc khác nhau.
* Mỗi mạng nội bộ cung cấp một môi trường mặc định an toàn.

Ví dụ:

```
- Mạng ứng dụng web
- Mạng cơ sở dữ liệu
- Mạng quản trị
- Mạng phát triển
```

### 2. Cấu hình các quy tắc mạng

Sử dụng các quy tắc mạng để kiểm soát lưu lượng giữa các mạng nội bộ và các VM:

1. Đi tới bảng điều khiển mạng.
2. Chọn "Rules" từ menu bên trái.
3. Nhấp vào "New" để tạo một quy tắc.
4. Đặt hành động (ví dụ: Accept, Drop), giao thức và hướng.
5. Xác định mạng/IP nguồn và đích.
6. Áp dụng quy tắc.

Ví dụ quy tắc: Cho phép các máy chủ web truy cập cơ sở dữ liệu trên một cổng cụ thể:

```
Hành động: Accept
Giao thức: TCP
Hướng: Outgoing
Nguồn: Mạng ứng dụng web
Đích: Mạng cơ sở dữ liệu
Cổng đích: 3306
```

### 3. Sử dụng bí danh mạng

Nhóm các địa chỉ IP hoặc mạng để dễ quản lý chính sách hơn:

1. Đi tới bảng điều khiển mạng.
2. Chọn "Aliases" từ menu bên trái.
3. Nhấp vào "New" để tạo một bí danh.
4. Đặt tên cho bí danh và thêm các địa chỉ IP hoặc mạng.
5. Sử dụng bí danh trong các quy tắc mạng.

Ví dụ:

```
Tên bí danh: Máy chủ web
Địa chỉ IP: 192.168.1.10, 192.168.1.11, 192.168.1.12
```

### 4. Triển khai các đường hầm VPN

Đối với lưu lượng nhạy cảm giữa các mạng, hãy dùng các VPN IPSec hoặc WireGuard:

1. Đi tới phần cấu hình VPN.
2. Chọn IPSec hoặc WireGuard.
3. Cấu hình các thiết lập VPN (ví dụ: mã hóa, xác thực).
4. Áp dụng VPN cho các mạng mong muốn.

### 5. Tận dụng cô lập tenant

Đối với môi trường đa tenant:

* Tạo các tenant riêng biệt cho các phòng ban hoặc khách hàng khác nhau.
* Mỗi tenant có bộ mạng nội bộ cô lập riêng.

### 6. Giám sát và điều chỉnh

Sử dụng sao chép cổng để giám sát lưu lượng:

1. Đi tới bảng điều khiển mạng.
2. Bật sao chép cổng cho các mạng bạn muốn giám sát.
3. Phân tích lưu lượng và điều chỉnh các quy tắc mạng khi cần.

## Các phương pháp hay nhất

* Tuân theo nguyên tắc đặc quyền tối thiểu: chỉ cho phép lưu lượng cần thiết.
* Thường xuyên xem xét và cập nhật các quy tắc mạng.
* Sử dụng tên mô tả cho các mạng, quy tắc và bí danh.
* Ghi chép cấu trúc mạng và chiến lược phân đoạn của bạn.

Bằng cách tận dụng các tính năng này và làm theo các bước trên, bạn có thể tạo ra một kiến trúc mạng được phân đoạn rất chặt chẽ trên VergeOS, triển khai các nguyên tắc zero trust và giảm bề mặt tấn công tiềm ẩn.

***

{% hint style="info" %}
**Thông tin tài liệu**

* Cập nhật lần cuối: 2024-08-29
* Phiên bản vergeOS: 4.12.6
  {% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/vi/networking/how-to-achieve-network-micro-segmentation-on-vergeos.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
