> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/vi/mang/network-rules.md).

# Quy tắc mạng

Các quy tắc xác định hành vi cho lưu lượng vào và ra trong mạng, cung cấp các chức năng vốn thường do tường lửa, bộ định tuyến và bộ chuyển mạch cung cấp.

## Các loại quy tắc

### Tường lửa (hành động = Accept/Drop/Reject)

Cho phép kiểm soát lưu lượng của mạng bằng cách lọc cả gói tin vào và ra - chỉ cho phép gói tin đi qua nếu khớp với các quy tắc đã thiết lập. Các quy tắc này thường liên quan đến việc bảo mật mạng.

### NAT/PAT (hành động = Translate)

Cung cấp Dịch địa chỉ/Cổng mạng - thường được dùng để tiết kiệm địa chỉ IP bên ngoài/bên trong bằng cách dịch các địa chỉ công cộng sang địa chỉ IP riêng. NAT/PAT cũng cho phép "ẩn" các địa chỉ thật của máy tính trong mạng, bằng cách dịch IP/cổng bên ngoài sang địa chỉ/cổng bên trong, điều này cũng có thể mang lại các khía cạnh bảo mật.

### Tuyến tĩnh (hành động=Route)

Cho phép kiểm soát các đường đi của lưu lượng trong mạng. Một cách dùng phổ biến là cung cấp cổng mặc định, cho phép định tuyến lưu lượng ra khỏi mạng riêng thông qua một mạng bên ngoài để truy cập Internet.

## Thứ tự của các quy tắc

Các quy tắc được xử lý từ đầu danh sách đến cuối danh sách. Có những trường hợp thứ tự xử lý các quy tắc có thể làm thay đổi hành vi. Ví dụ: một quy tắc NAT/PAT dùng để dịch lưu lượng vào sang một cổng khác, trong khi một quy tắc khác chặn lưu lượng dựa trên cổng; có thể cho kết quả khác nhau tùy quy tắc nào chạy trước. Vì vậy, có thể quan trọng khi cân nhắc thứ tự các quy tắc mạng của bạn. Xem hướng dẫn bên dưới để *Thay đổi thứ tự của các quy tắc*.

## Xem các quy tắc hiện có của một mạng

Có thể truy cập các quy tắc của một mạng bằng cách:

Từ bảng điều khiển của mạng, nhấp **Quy tắc**. Tất cả các quy tắc hiện có của mạng sẽ được liệt kê.

!!! success "Để truy cập bảng điều khiển của một mạng cụ thể: Điều hướng đến **Mạng** > **Danh sách**-HOẶC- Điều hướng đến **Mạng** > **Bảng điều khiển**, **nhấp vào thẻ loại mạng (External/Internal/Tenant/VPN)** , tìm và nhấp đúp vào mạng mục tiêu trong danh sách.

Với danh sách quy tắc dài, có thể hữu ích khi lọc danh sách (ví dụ: chỉ hiển thị Incoming; chỉ các quy tắc Reject, v.v.) hoặc tìm kiếm theo các tiêu chí cụ thể như Tên, IP được gán, v.v.

## Tạo quy tắc tường lửa mới (để cho phép hoặc từ chối rõ ràng lưu lượng cụ thể)

1. Từ bảng điều khiển của mạng, nhấp **Quy tắc**.
2. Nhấp vào **Mới** ở menu bên trái.

{% hint style="info" %}
**Các hướng dẫn này mô tả cách tạo một quy tắc mới từ đầu; các quy tắc mới cũng có thể được tạo bằng cách sao chép một quy tắc hiện có và thay đổi các cài đặt cần thiết; xem hướng dẫn bên dưới để&#x20;*****Tạo quy tắc mới dựa trên một quy tắc hiện có***
{% endhint %}

3. Nhập một **Tên** cho quy tắc mới. (Tên nên là thứ gì đó hữu ích cho việc quản trị sau này.)
4. Tùy chọn nhập một **Mô tả** cho quy tắc.
5. Chọn ***Accept/Drop/Reject*** từ **Hành động** danh sách thả xuống.
   * ***Accept:*** cho phép các gói tin đáp ứng tiêu chí đã định đi qua
   * ***Drop:*** không cho phép các gói tin đáp ứng tiêu chí đã định
   * ***Reject:*** không cho phép lưu lượng được chỉ định và gửi ICMP đích không thể truy cập trở lại nguồn, khi được phép
6. Tùy chọn chỉ định ***Trạng thái theo dõi kết nối***
7. Chọn ***Giao thức*** từ **Giao thức** danh sách thả xuống. (***BẤT KỲ*** tùy chọn sẽ áp dụng quy tắc này cho tất cả các giao thức.)
8. Chọn ***Incoming*** hoặc ***Đi ra*** từ **Hướng** danh sách thả xuống.
9. Chọn một ***Giao diện*** hoặc ***Bất kỳ*** từ **Giao diện** trình đơn thả xuống.
10. Tùy chọn ghim quy tắc vào ***Đầu*** hoặc ***Cuối*** của danh sách quy tắc.
11. Chọn **Bật giới hạn tốc độ** để đặt giới hạn tốc độ lưu lượng.
12. Tên **Theo dõi thống kê quy tắc** ô chọn có thể được chọn để cộng dồn tổng lưu lượng được xử lý qua quy tắc này. Xem [**Theo dõi thống kê mạng**](/run-the-platform/vi/mang/tracking-net-statistics.md) để biết thêm thông tin.
13. Chọn **Quy tắc theo dõi/gỡ lỗi** để có thể theo dõi các gói tin phục vụ mục đích chẩn đoán.
14. Chọn **Nguồn** (lưu lượng đến từ đâu) và **Đích** (lưu lượng được chỉ định đi đến đâu) và **Mục tiêu** (IP mục tiêu cho ***Định tuyến*** và ***Dịch*** **Hành động**) từ danh sách thả xuống:
    * ***Bí danh:*** để chọn một IP bí danh được định nghĩa trên mạng này
    * ***Bất kỳ/Không:*** bất kỳ địa chỉ nguồn nào; không lọc theo địa chỉ nguồn
    * ***Tùy chỉnh:*** cung cấp một trường nhập văn bản để có thể nhập bộ lọc cụ thể. Các mục tùy chỉnh có thể bao gồm địa chỉ IP riêng lẻ (ví dụ: 192.168.1.200), mạng CIDR (ví dụ: 10.10.4.0/28), hoặc dải IP (ví dụ: 192.168.1.50-192.168.1.100)
    * ***Địa chỉ IP của tôi:*** tùy chọn trợ giúp để chọn một địa chỉ IP được định nghĩa trên mạng này (từ IP ảo, IP tĩnh, IP bí danh)
    * ***Mặc định:*** (quy tắc đích/tuyến) - tùy chọn trợ giúp, xác định tuyến mặc định
    * ***Địa chỉ mạng của tôi:*** tùy chọn trợ giúp, để dùng mạng này (toàn bộ phân đoạn)
    * ***IP bộ định tuyến của tôi:*** tùy chọn trợ giúp để dùng địa chỉ IP của mạng này (một địa chỉ IP)
    * ***Địa chỉ IP khác:*** tùy chọn trợ giúp, để chọn một mạng khác và một trong các địa chỉ cụ thể của mạng đó
    * ***Địa chỉ mạng khác:*** tùy chọn trợ giúp, để chọn một mạng khác và dùng địa chỉ của mạng đó (toàn bộ phân đoạn)
    * ***IP bộ định tuyến khác:*** tùy chọn trợ giúp, để chọn một mạng khác và dùng địa chỉ IP của mạng đó (một địa chỉ IP)
    * ***IP DMZ của mạng khác:*** tùy chọn trợ giúp, để chọn địa chỉ IP DMZ của một mạng khác

{% hint style="info" %}
**Có thể nhập bất kỳ địa chỉ IP hoặc mạng cụ thể nào bằng cách sử dụng&#x20;*****Tùy chỉnh*****&#x20;tùy chọn này; tuy nhiên, thông thường tốt nhất là sử dụng một trong các tùy chọn trợ giúp ở trên để chọn một cài đặt biến, tự động xử lý việc nhập thông tin địa chỉ chính xác. Sử dụng tùy chọn trợ giúp thay vì chỉ định địa chỉ tĩnh sẽ cho phép quy tắc tiếp tục hoạt động ngay cả khi các địa chỉ cụ thể bị thay đổi trong VergeOS Networks và cho phép sao chép hiệu quả cũng như các mẫu công thức bao gồm các quy tắc mạng này.**
{% endhint %}

15. Nhấp vào **Gửi** để lưu quy tắc mới.

## Tạo quy tắc Route hoặc Translate (NAT/PAT)

1. Từ bảng điều khiển của mạng, nhấp **Quy tắc** ở menu bên trái.
2. Nhấp vào **Mới** ở menu bên trái.

{% hint style="info" %}
**Các hướng dẫn này mô tả cách tạo một quy tắc mới từ đầu; các quy tắc mới cũng có thể được tạo bằng cách sao chép một quy tắc hiện có và thay đổi các cài đặt cần thiết; xem hướng dẫn bên dưới để Tạo quy tắc mới dựa trên một quy tắc hiện có**
{% endhint %}

3. Nhập một **Tên** cho quy tắc mới. (Tên nên là thứ gì đó hữu ích cho việc quản trị sau này.)
4. Chọn ***Định tuyến*** hoặc ***Dịch*** từ **Hành động** danh sách thả xuống:
   * ***Route:*** để xác định một quy tắc định tuyến
   * ***Translate:*** để xác định một quy tắc ánh xạ một địa chỉ/cổng bên ngoài mạng này với một địa chỉ/cổng bên trong mạng này
5. Chọn ***Giao thức*** từ **Giao thức** danh sách thả xuống để áp dụng quy tắc này chỉ cho các giao thức cụ thể. Chọn ***BẤT KỲ*** để áp dụng quy tắc này cho tất cả các giao thức
6. Chọn ***Hướng*** từ **Hướng** danh sách thả xuống (***Incoming*** hoặc ***Đi ra***)
7. Tùy chọn ghim quy tắc vào ***Đầu*** hoặc ***Cuối*** của danh sách quy tắc.
8. Tên **Theo dõi thống kê quy tắc** ô chọn có thể được chọn để cộng dồn tổng lưu lượng được xử lý qua quy tắc này. Xem [**Theo dõi thống kê mạng**](/run-the-platform/vi/mang/tracking-net-statistics.md) để biết thêm thông tin.
9. Chọn **Quy tắc theo dõi/gỡ lỗi** để có thể theo dõi các gói tin phục vụ mục đích chẩn đoán.
10. Chọn **Nguồn** (lưu lượng đến từ đâu), **Đích** (lưu lượng được chỉ định đi đến đâu), và **Mục tiêu** (nơi thực sự chuyển hướng lưu lượng):
    * ***Bí danh:*** để chọn một IP bí danh được định nghĩa trên mạng này
    * ***Bất kỳ/Không:*** bất kỳ địa chỉ nguồn nào; không lọc theo địa chỉ nguồn
    * ***Tùy chỉnh:*** cung cấp một trường nhập văn bản để có thể nhập bộ lọc cụ thể (địa chỉ IP riêng lẻ; mạng CIDR, dải IP) ví dụ: 192.168.0.55; 10.10.10.0/24; 192.168.0.20-192.168.0.30
    * ***Mặc định:*** (quy tắc đích/tuyến) - xác định tuyến mặc định
    * ***Địa chỉ IP của tôi:*** để chọn một địa chỉ IP được định nghĩa trên mạng này (từ IP ảo, IP tĩnh, IP bí danh)
    * ***Địa chỉ mạng của tôi:*** để dùng mạng này (toàn bộ phân đoạn)
    * ***IP bộ định tuyến của tôi:*** để dùng địa chỉ IP của mạng này (một địa chỉ IP)
    * ***Địa chỉ IP khác:*** để chọn một mạng khác và một trong các địa chỉ cụ thể của mạng đó
    * ***Địa chỉ mạng khác:*** để chọn một mạng khác và dùng địa chỉ của mạng đó (toàn bộ phân đoạn)
    * ***IP bộ định tuyến khác:*** để chọn một mạng khác và dùng địa chỉ IP của mạng đó (một địa chỉ IP)
    * ***IP DMZ của mạng khác:*** để chọn địa chỉ IP DMZ của một mạng khác

{% hint style="info" %}
**Có thể nhập bất kỳ địa chỉ IP hoặc mạng cụ thể nào bằng cách sử dụng&#x20;*****Tùy chỉnh*****&#x20;tùy chọn này; tuy nhiên, thông thường tốt nhất là sử dụng một trong các tùy chọn trợ giúp ở trên để chọn một cài đặt biến, tự động xử lý việc nhập thông tin địa chỉ chính xác. Sử dụng tùy chọn trợ giúp thay vì chỉ định địa chỉ tĩnh sẽ cho phép quy tắc tiếp tục hoạt động ngay cả khi các địa chỉ cụ thể bị thay đổi trong VergeOS Networks và cho phép sao chép hiệu quả cũng như các mẫu công thức bao gồm các quy tắc mạng này.**
{% endhint %}

11. Chỉ định cổng/phạm vi trong **Cổng/Phạm vi nguồn/đích/mục tiêu** (chỉ áp dụng cho các giao thức TCP/UDP). Cổng có thể là cổng đơn lẻ (với nhiều cổng đơn được ngăn cách bằng dấu phẩy, ví dụ: 8080,8088) và phạm vi cổng ví dụ: 1000-1005
12. Nhấp vào **Gửi** để lưu quy tắc mới.

## Tạo quy tắc mới dựa trên một quy tắc hiện có

1. Từ bảng điều khiển của mạng, nhấp **Quy tắc**.
2. Chọn quy tắc từ danh sách và nhấp vào biểu tượng sao chép ở ngoài cùng bên phải của dòng đã chọn.
3. Quy tắc mới **Tên** sẽ mặc định có tên của quy tắc nguồn với "(copy)" được thêm vào cuối. Hãy đổi tên thành một cái gì đó hữu ích cho việc quản trị sau này.
4. Các trường được điền sẵn bằng giá trị của quy tắc nguồn, hãy chỉnh sửa nếu cần cho quy tắc mới.
5. Khi đã thay đổi các trường theo nhu cầu, hãy nhấp **Gửi** để lưu quy tắc mới.

## Sửa đổi quy tắc mạng hiện có

1. Từ bảng điều khiển của mạng, nhấp **Quy tắc**.
2. Chọn quy tắc từ danh sách và nhấp **Chỉnh sửa** ở menu bên trái.
3. Thực hiện các thay đổi và nhấp **Gửi**.
4. Nhấp vào **Áp dụng quy tắc** trên menu bên trái để áp dụng thay đổi.

## Ghim quy tắc tường lửa lên đầu hoặc cuối

{% hint style="success" %}
**Thứ tự xử lý quy tắc là từ trên xuống dưới**
{% endhint %}

1. Từ bảng điều khiển của mạng, nhấp **Quy tắc**.
2. Chọn quy tắc cần ghim.
3. Nhấp vào **Chỉnh sửa** ở bên trái.
4. Trong **Ghim** trường, chọn ***Đầu*** (để ghim lên đầu danh sách chưa ghim) hoặc ***Cuối*** (để ghim xuống cuối cùng của danh sách)
5. Nhấp vào **Gửi** để lưu thay đổi.
   * Biểu tượng ghim dựng thẳng cho biết quy tắc được ghim lên đầu
   * Biểu tượng ghim lộn ngược cho biết quy tắc được ghim xuống cuối ![pinnedrules.png](/files/fe7f60ac4ee8f2fbeb84bf133ad90057cc2dff58)

## Thay đổi thứ tự của các quy tắc

{% hint style="success" %}
**Thứ tự xử lý quy tắc là từ trên xuống dưới**
{% endhint %}

1. Từ bảng điều khiển của mạng, nhấp **Quy tắc**.
2. **Chọn quy tắc/các quy tắc cần di chuyển lên trong danh sách.** (Hãy đảm bảo các quy tắc mong muốn đã được tích chọn ở bên trái.)
3. Xác định quy tắc mà các mục đã chọn cần được đặt lên trên (nghĩa là các quy tắc được chọn nên thực thi trước quy tắc này) và nhấp vào biểu tượng di chuyển trên dòng đó. Các quy tắc đã chọn sẽ được di chuyển lên trong danh sách.
4. Tiếp tục quá trình này cho đến khi tất cả theo đúng thứ tự mong muốn.
5. Nhấp vào **Áp dụng quy tắc** trên menu bên trái để áp dụng các thay đổi.

{% hint style="info" %}
**Các thay đổi quy tắc sẽ có hiệu lực sau khi bạn&#x20;*****Áp dụng quy tắc*****&#x20;(tùy chọn ở menu bên trái) hoặc nếu không, vào lần tiếp theo mạng được khởi động lại.**
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/vi/mang/network-rules.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
