> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/vi/networking/ipsec-example-dedicated-ip.md).

# Ví dụ IPsec - IP công khai chuyên dụng

Ví dụ IPsec sau đây sử dụng một địa chỉ IP công cộng chuyên dụng cho một đường hầm VPN. Bộ định tuyến VPN được bridge với một mạng nội bộ hiện có để cung cấp kết nối Layer 2 cho mạng đó.

{% hint style="info" %}
**IPsec là một khung phức tạp, hỗ trợ một loạt rộng lớn các kết hợp cấu hình với nhiều cách để đạt được cùng một mục tiêu, khiến việc cung cấp hướng dẫn áp dụng cho mọi trường hợp trở nên không thể. Các cấu hình mẫu được cung cấp để tham khảo và nên được điều chỉnh để đáp ứng môi trường và yêu cầu cụ thể.**
{% endhint %}

{% hint style="info" %}
**Tham khảo** [**Trang Hướng dẫn Sản phẩm IPsec**](/run-the-platform/vpn/ipsec.md) **để xem hướng dẫn chung từng bước về cách tạo một đường hầm IPsec.**
{% endhint %}

* **Tên mạng VPN:** *vpn-ipsec*
* **Địa chỉ bộ định tuyến VPN:** *192.168.0.254*
* **Mạng VPN cục bộ:** *192.168.0.0/24*
* **Mạng VPN từ xa:** *10.10.0.0/16*
* **Tên mạng nội bộ được bridge:** *Internal-xyz*
* **Tên mạng bên ngoài:** *Bên ngoài*

## Thuê IP tĩnh

Chúng ta điều hướng đến ***Internal-xyz** > IP Addresses > New*\* để dành riêng một địa chỉ tĩnh cho bộ định tuyến VPN trên mạng nội bộ này, nhằm tránh một thực thể khác lấy cùng địa chỉ IP. Hướng dẫn đầy đủ để tạo một thuê IP tĩnh có thể được tìm thấy tại đây: [Tạo một thuê IP tĩnh DHCP](/run-the-platform/networking/dhcp-static-lease.md).

![Thuê IP tĩnh VPN](/files/2399df388729a97763c78bb02df243932f411250)

## Cấu hình mạng VPN

![Cấu hình mạng VPN](/files/42057e070aa83929c3b6701ea26170514eb4df37)

## Giai đoạn 1

![Cấu hình giai đoạn 1](/files/5f11472c03ffa3bfe76573126e1bb6b4a960d919)

## Giai đoạn 2

![Cấu hình giai đoạn 2](/files/aba82bb74b7e877c75c85ca66a1a07d29f19ab25)

## Địa chỉ IP công cộng được gán

Địa chỉ công cộng phải [được gán từ mạng Bên ngoài](/run-the-platform/networking/assign-external-ip.md) cho mạng VPN.

![Gán IP công cộng](/files/977572c227c22b4a36c63aac88cebcd35a5c6043)

## Các quy tắc mạng VPN mặc định

**Các quy tắc tường lửa mặc định** - Các quy tắc tường lửa cần thiết sau đây được **tạo tự động** khi một mạng VPN được tạo:

* **Cho phép IKE**: Chấp nhận lưu lượng UDP đến trên cổng 500 tới **IP bộ định tuyến của tôi**
* **Cho phép IPsec NAT-Traversal**: Chấp nhận lưu lượng UDP đến trên cổng 4500 tới **IP bộ định tuyến của tôi**
* **Cho phép ESP**: Chấp nhận lưu lượng giao thức ESP đến **IP bộ định tuyến của tôi**
* **Cho phép AH**: Chấp nhận lưu lượng giao thức AH đến **IP bộ định tuyến của tôi**

![Xem lại các quy tắc](/files/8a42f980d1c9cceac9b95c6b520f7185c9fe6cd0)

{% hint style="success" %}
**Các quy tắc này có thể được sửa đổi để giới hạn theo các địa chỉ nguồn cụ thể khi thích hợp.**
{% endhint %}

## Các quy tắc mạng VPN bổ sung

Cần tạo thêm các quy tắc trên mạng VPN mới của chúng ta:

**Quy tắc chuyển đổi:** ![VPN Translate to Router](/files/ffe4f6f8a83bed28f49144316f897df461c83cd3)

{% hint style="info" %}
**Quy tắc chuyển đổi phải được chuyển lên đầu danh sách quy tắc, trước các&#x20;*****Chấp nhận*****&#x20;quy tắc. Hướng dẫn thay đổi thứ tự các quy tắc có thể được tìm thấy trong Hướng dẫn Sản phẩm:** [**Quy tắc mạng - Thay đổi thứ tự các quy tắc**](/run-the-platform/networking/network-rules.md#change-the-order-of-rules)
{% endhint %}

**Quy tắc tuyến mặc định:** ![VPN Default Route Rule](/files/42325d3712fcbc33d9f7b449913a00399629195b)

## Quy tắc mạng nội bộ

Cần một quy tắc định tuyến trên *Internal-xyz* để định tuyến lưu lượng VPN của nó đến mạng VPN.

![Quy tắc tuyến mặc định VPN](/files/ea51e35f0b4d4cc8776129cec4890fc0cdb98621)

{% hint style="success" %}
**Các quy tắc mới phải được áp dụng trên từng mạng để có hiệu lực.**
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/vi/networking/ipsec-example-dedicated-ip.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
