> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/vi/networking/running-a-pfsense-virtual-firewall.md).

# Thực tiễn tốt nhất - Chạy tường lửa ảo pfSense

pfSense là phần mềm tường lửa và bộ định tuyến mã nguồn mở được sử dụng rộng rãi, có thể chạy dưới dạng máy ảo (VM) trong VergeOS. Việc tận dụng pfSense bên trong VergeOS cho phép cấu hình tường lửa có khả năng tùy biến cao và linh hoạt. Dưới đây là các phương pháp tốt nhất để tạo và duy trì một tường lửa ảo pfSense trong VergeOS.

## 1. Cấu hình giao diện đĩa và mạng

Khi triển khai pfSense dưới dạng máy ảo, hãy đảm bảo rằng giao diện đĩa và mạng được cấu hình để đạt hiệu suất tối ưu.

* **Loại giao diện đĩa và mạng**: Đặt cả giao diện đĩa và mạng thành **VirtIO**. Cấu hình này mang lại hiệu năng tốt hơn so với các tùy chọn mặc định.
  * **VirtIO cho NIC**: Theo mặc định, VergeOS có thể cấu hình giao diện mạng để sử dụng **E1000**. Mặc dù cách này vẫn có thể hoạt động, nhưng nên chuyển sang **VirtIO** để có thông lượng tốt hơn và giảm tải CPU. Không dùng VirtIO có thể dẫn đến các sự cố lưu lượng gián đoạn hoặc chậm chạp, đặc biệt khi tải mạng cao.
  * **VirtIO cho lưu trữ**: Sử dụng VirtIO cho lưu trữ đảm bảo I/O đĩa nhanh hơn, giảm các nút thắt cổ chai trong hệ thống khi xử lý các nhật ký tường lửa lớn hoặc quản lý các kết nối có trạng thái.

## 2. Tắt offloading checksum phần cứng

Trong một số môi trường nhất định, pfSense có thể gặp các sự cố hiệu năng mạng như mất gói, chậm chạp hoặc hết thời gian chờ kết nối. Nguyên nhân thường là do offloading checksum phần cứng trên các NIC ảo hóa.

* **Tắt offloading checksum phần cứng**:

  * Trong giao diện người dùng pfSense, điều hướng đến **Hệ thống** > **Nâng cao** > **Mạng** và tắt **offloading checksum phần cứng**.
  * Khi được bật, pfSense sẽ chuyển việc xử lý checksum sang NIC ảo. Tuy nhiên, tính năng này phù hợp hơn với các NIC vật lý, và trong môi trường ảo hóa, nó có thể gây suy giảm hiệu năng do tạo thêm chi phí xử lý không cần thiết trên máy ảo.

  ![Cài đặt offloading NIC của pfSense](/files/b3e60c8be0a6cec49694f08deecde33a8c0b326f)

## 3. Phân bổ tài nguyên phù hợp

* **Phân bổ CPU và RAM**:
  * Tùy thuộc vào quy mô mạng của bạn và độ phức tạp của các quy tắc tường lửa, hãy đảm bảo bạn phân bổ đủ **lõi CPU** và **RAM** cho máy ảo pfSense của bạn.
  * Đối với môi trường nhỏ đến vừa, 2 lõi CPU và 2GB RAM thường là đủ. Với các cấu hình phức tạp hơn hoặc lưu lượng mạng cao hơn, hãy cân nhắc tăng các tài nguyên này để đảm bảo hiệu suất tối ưu.
* **Dung lượng đĩa**
  * Phân bổ đủ dung lượng đĩa cho nhật ký hệ thống, bộ nhớ đệm và sao lưu cấu hình. Bắt đầu với ít nhất **10GB** dung lượng đĩa và tăng lên dựa trên các tính năng đang sử dụng, chẳng hạn như VPN hoặc ghi nhật ký IPS/IDS.

## 4. Ảnh chụp nhanh và khôi phục

* **Sử dụng ảnh chụp nhanh VergeOS**:
  * Trước khi thực hiện các thay đổi đáng kể đối với cấu hình pfSense hoặc nâng cấp lớn, hãy tạo một ảnh chụp nhanh VergeOS của máy ảo pfSense. Điều này cho phép khôi phục nhanh trong trường hợp cấu hình sai hoặc lỗi.
* **Tự động hóa ảnh chụp nhanh**:
  * Tự động hóa các ảnh chụp nhanh cho pfSense để đảm bảo sao lưu trạng thái tường lửa của bạn thường xuyên. Các ảnh chụp nhanh này có thể được lên lịch trong VergeOS và dễ dàng khôi phục khi cần.

***

Việc tuân theo các phương pháp tốt nhất này đảm bảo pfSense hoạt động hiệu quả và an toàn trong VergeOS, cung cấp một giải pháp tường lửa đáng tin cậy và hiệu suất cao cho môi trường mạng ảo hóa của bạn.

***

{% hint style="info" %}
**Thông tin tài liệu**

* Cập nhật lần cuối: 2024-08-29
* Phiên bản vergeOS: 4.12.6
  {% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/vi/networking/running-a-pfsense-virtual-firewall.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
