> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/vi/networking/ipsec-example-tenant-nat-ui-ip.md).

# Ví dụ cấu hình IPsec - Tenant/NAT

Ví dụ sau cấu hình một peer IPsec trong một tenant VergeOS. Trong ví dụ này, địa chỉ IP chuyên dụng dùng để truy cập giao diện người dùng của tenant cũng được dùng cho đường hầm IPsec, với các quy tắc NAT được thiết lập để chuyển lưu lượng đường hầm đến đúng nơi.

{% hint style="info" %}
**Ví dụ này áp dụng cho một tenant sử dụng địa chỉ IP chuyên dụng; các tenant sử dụng địa chỉ dùng chung (thông qua các quy tắc proxy/PAT) sẽ cần cấu hình khác.**
{% endhint %}

{% hint style="info" %}
**IPsec là một khung phức tạp, hỗ trợ một loạt rộng lớn các kết hợp cấu hình với nhiều cách để đạt được cùng một mục tiêu, khiến việc cung cấp hướng dẫn áp dụng cho mọi trường hợp trở nên không thể. Các cấu hình mẫu được cung cấp để tham khảo và nên được điều chỉnh để đáp ứng môi trường và yêu cầu cụ thể.**
{% endhint %}

{% hint style="success" %}
**Tham khảo** [**Trang Hướng dẫn Sản phẩm IPsec**](/run-the-platform/vpn/ipsec.md) **để xem hướng dẫn chung từng bước về cách tạo một đường hầm IPsec.**
{% endhint %}

## Cấu hình máy chủ

Việc gán địa chỉ UI cho một tenant sẽ tự động tạo các quy tắc trên hệ thống máy chủ (mạng bên ngoài và mạng tenant) để định tuyến lưu lượng phù hợp. Không cần cấu hình thêm nào trên máy chủ.

{% hint style="info" %}
**Toàn bộ cấu hình được nêu dưới đây được thực hiện trong hệ thống tenant.**
{% endhint %}

## Cấu hình mạng VPN

![Cấu hình mạng VPN](/files/d15cc65117f2bbb60090430ac22d3e48644e9c3a)

## Giai đoạn 1

![Cấu hình giai đoạn 1](/files/fb8cb603ca2a2f68e443dc21415c2ef471eb7b14)

## Giai đoạn 2

![Cấu hình giai đoạn 2](/files/624b0b4ccaaa001295b34f7b801397d896301194)

## Các quy tắc mạng VPN mặc định

**Các quy tắc tường lửa mặc định** - Các quy tắc tường lửa cần thiết sau đây được **tạo tự động** khi một mạng VPN được tạo:

* **Cho phép IKE**: Chấp nhận lưu lượng UDP đến trên cổng 500 tới **IP bộ định tuyến của tôi**
* **Cho phép IPsec NAT-Traversal**: Chấp nhận lưu lượng UDP đến trên cổng 4500 tới **IP bộ định tuyến của tôi**
* **Cho phép ESP**: Chấp nhận lưu lượng giao thức ESP đến **IP bộ định tuyến của tôi**
* **Cho phép AH**: Chấp nhận lưu lượng giao thức AH đến **IP bộ định tuyến của tôi**

![Xem lại các quy tắc](/files/8a42f980d1c9cceac9b95c6b520f7185c9fe6cd0)

{% hint style="success" %}
**Các quy tắc này có thể được sửa đổi để giới hạn theo các địa chỉ nguồn cụ thể khi thích hợp.**
{% endhint %}

## Các quy tắc mạng VPN bổ sung

Cần tạo thêm các quy tắc trên mạng VPN mới của chúng ta:

**Quy tắc VPN NAT:** ![VPN NAT Rule](/files/4df7d7deac7116bf62dbf8b00997ec51d1f8bd4c)

{% hint style="success" %}
**Quy tắc NAT đầu vào phải được chuyển lên đầu, trước&#x20;*****Chấp nhận*****&#x20;quy tắc. Hướng dẫn thay đổi thứ tự các quy tắc có thể được tìm thấy trong Hướng dẫn Sản phẩm:** [**Quy tắc mạng - Thay đổi thứ tự các quy tắc**](/run-the-platform/networking/network-rules.md#change-the-order-of-rules)
{% endhint %}

**Quy tắc tuyến mặc định:** ![VPN Default Route Rule](/files/98ccc86ac458860229afdb919ccb6304377774af)

**Quy tắc VPN SNAT:** ![VPN Nat Rule](/files/91c5bb55bef6f7c2ab782cfe3c0e0d3e32055a1b)

## Quy tắc mạng bên ngoài

Các quy tắc translate là cần thiết trên mạng bên ngoài của tenant để gửi lưu lượng IPsec đến mạng VPN:

**Quy tắc NAT UDP bên ngoài:** ![VPN Nat Rule](/files/f9a4e1549cf019e1fd71054b1ce4f9fd21df6d3f)

**Quy tắc NAT ESP bên ngoài:** ![VPN Nat Rule](/files/f0e0be04fc08427587bc38766bf306b77508c2a6)

**Quy tắc NAT AH bên ngoài:** ![VPN Nat Rule](/files/d8eb7b874a1f88c3c05870b5b0874ab97a43cd82)

## Kết nối các mạng nội bộ với VPN

Có thể cấu hình định tuyến giữa mạng VPN và các mạng nội bộ khác để cung cấp quyền truy cập đường hầm đến các mạng đó; xem [Cách cấu hình định tuyến giữa các mạng](/knowledge-base/vi/networking/routing-between-internal-vergeio-networks.md).

{% hint style="success" %}
**Các quy tắc mới phải được áp dụng trên từng mạng để có hiệu lực.**
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/vi/networking/ipsec-example-tenant-nat-ui-ip.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
