31/05/2026
☘️ [Case Studies] Cấu trúc mạng thiết kế tải 10.000 người dùng sử dụng trong môi trường của Học viện Phía Nam.
Khi bắt đầu thiết kế hệ thống cho ngưỡng người dùng lớn và rất lớn, một trong số các lí do mà nhà quản trị mạng cần phải xem xét các tác động trong quá trình xây dựng hệ thống với yếu tố thực tế có thể xảy ra và các tình huống xấu nhất. Hệ thống dự phòng trong mạng được xem là một bước quan trọng để duy trì tính bảo mật và khả năng hoạt động của hệ thống trong việc xảy ra sự cố, ngăn ngừa gián đoạn truy cập mạng do sự cố hệ thống hoặc lỗi cấu hình. Việc xây dựng hệ thống có tính sẵn sàng về cơ bản cũng không quá khó khăn đối với , có thể được thực hiện thông qua việc lựa chọn các bộ định tuyến, bộ chuyển mạch hiệu suất cao kèm các tính năng sắp triển khai.
Nếu bạn đã từng xem một số các bài viết trên Internet nói về thiết kế hệ thống mạng cho vài nghìn người dùng, bạn sẽ nhận thấy một số các hướng dẫn rất chúng chung, các thiết lập rất lộn xộn, cũng như không rõ ràng.
Điều đó có nghĩa là gì? Trong bài viết này, chúng tôi thảo luận về hệ thống thiết kế cho một học viện đã hoạt động với 100% thiết bị MikroTik, đóng vai trò là điểm truy cập mạng cho hàng nghìn lượt truy cập mỗi ngày, theo cách mô tả cụ thể và chi tiết.
Lưu ý: Đây là một hệ thống thuần MikroTik.
*********** Phần hạ tầng Trung tâm - HA ***********
🔹1. Dựa theo đặc thù 2 cơ sở đặt cách nhau khoảng 5km, đây là một bất lợi trong việc tổ chức dự phòng kết nối giữa 2 điểm với kết nối . Đối với thiết bị để kết nối ra Internet, dòng CCR2116-12G-4S+ được lựa chọn.
➜ Mô tả rõ ràng:
đóng vai trò cung cấp lớp Layer 3 chính cho toàn bộ hệ thống mạng này, trong đó các tính năng thực hiện:
- Đây là Gateway VLAN cho mạng WiFi / Student
- Cung cấp DHCP Server cho VLAN WiFi / Student
- Thực hiện VRRP giữa 2 CCR để dự phòng thiết bị khi gặp phải sự cố.
- Định tuyến động với FortiGate và CCR giữa 2 cơ sở.
- PBR chia tải Internet giữa 2 ISP
- Định tuyến giữa các cơ sở với nhau.
- Trong tình huống xấu nhất, chúng tôi có thể cấu hình NAT (masquerade) cho các VLAN đi Internet nếu thiết kế yêu cầu từ phía Học viện.
🔹2. Tường lửa FortiGate. Đối với nhu cầu phía Học viện, tường lửa cung cấp việc lọc dữ liệu rất quan trọng trong toàn bộ các lớp mạng cục bộ, đặc biệt khu vực đặt máy chủ phần mềm quản lý Thi, Phần mềm Khối Đào tạo...
➜ Mô tả rõ ràng:
200G đảm nhiệm các chức năng chính trong cấu trúc mạng này bao gồm:
- Lọc các lưu lượng truy cập giữa các mạng cục bộ với nhau & Internet bằng cách thiết lập các chính sách.
- Thiết lập các quy tắc bảo mật, các lỗ hỏng bảo mật.
- NAT để truy cập ra Internet.
- VPN đối với các điểm ngoài trường - đặc biệt các kỳ tuyển sinh từ xa, nơi cần kết nối toàn bộ các điểm tuyển sinh về hệ thống phần mềm tại Học viện
- Gateway cho các quản trị / nhân sự, máy chủ và Quản lý.
- Cấu hình OSPF với CCR để quảng bá các lớp mạng.
➜ Hãy lưu ý rằng: mạng người dùng WiFi/Student đi qua CCR, còn mạng quan trọng đi qua để kiểm soát bảo mật tốt hơn. Đây là "chủ ý" trong thiết kế và phân lọc rõ ràng để giảm thiểu tiêu thụ tài nguyên trên hệ thống, cũng như phân loại đúng các lưu lượng cần thiết.
🔹3 CRS326-24S+. Đây là bộ chuyển mạch trung tâm có 24 cổng quang 10Gb. Rõ ràng trong cấu trúc này, chúng tôi phải mở rộng tối đa các cổng SFP+ để kết nối tới các phân khu trong học viện, cũng như việc đấu nối về hệ thống Trung tâm thông qua LACP/MLAG.
➜ Mô tả rõ ràng:
được tổ chức để thực viện các nhiệm vụ quan trọng, bao gồm:
- Switching Layer 2.
- VLAN trunk/access.
- MLAG giữa 2 CRS.
- Cấu hình LACP xuống access switch và lên cả CCR.
- Không được cấu hình routing, DHCP, NAT, firewall phức tạp, vì đây là dòng có CPU rất yếu!!!
➜ Một ưu điểm có thể nhìn thấy, khi cho phép CRS326-24S+ chỉ xử lý phần Layer2 (Gọi ngắn gọn là Core Layer 2 / Aggregation Layer).
- CRS326-24S+ sẽ làm tăng thông lượng chuyển mạch giữa các lớp mạng hoặc trong một lớp mạng trong hệ thống bằng cách sử dụng Switch Chip hiệu suất rất cao (98DX8332), tối đa có thể đạt tới 240Gb mỗi giây.
- Dễ kiểm soát loop từ phía dưới mạng.
- Phải kết hợp với để xây dựng kết nối dự phòng.
--
🔹1.1. MLAG - Điểm mấu chốt trong việc xây dựng dự phòng cấu trúc hệ thống giữa Router/Switch.
* Mô tả tính năng với CRS326-CCR2116.
Trong thiết kế này, chúng tôi đặt giữa CRS326_1 và CRS326_2 có đường MLAG peer link.
Về cơ bản, cả hai bộ chuyển mạch này hoạt động như một logical switch (gọi là một switch ảo) đối với thiết bị phía dưới. Tất nhiên các Access switch có thể uplink đồng thời lên cả 2 CRS bằng LACP (kết nối cả 2 sợi cáp cùng hoạt động).
- Nếu một CRS lỗi, access switch vẫn hoạt động
- Nếu một uplink lỗi, traffic chuyển sang uplink còn lại
➜ Lưu ý quan trọng cần làm rõ:
- MLAG peer link nên dùng 2 port 10G bonding là tối thiểu. Đây chính là kênh trục để kết nối toàn bộ các Access Switch các phân khu về hạ tầng trung tâm.
- Việc cấu hình VLAN Trunking phải được cấu hình đồng nhất trên cả 2 CRS326-24S+.
- Bridge VLAN Filtering phải cấu hình đúng.
- Không chạy Server trên Switch CRS326-24S+.
🔹2.1. VRRP - Cấu hình dự phòng khi một trong số hai bộ định tuyến CCR2116 bị hỏng.
* Đối với cấu trúc mạng của học viện này, có thể thấy rằng quản trị viên mạng yêu cầu các nhà thiết kế mạng phải tách lưu lượng để xử lý.
- Theo ghi chú trong sơ đồ: WiFi / Student gateway + DHCP chạy trên CCR VRRP.
- Có nghĩa là mỗi VLAN sẽ có:
+ CCR1 VLAN IP : 10.10.10.2/24
+ CCR2 VLAN IP: 10.10.10.3/24
+ Và cả 2 Router có chung VRRP Gateway: 10.10.10.1/24
+ Các lớp mạng sẽ trỏ về VRRP Gateway - Đây chính xác là bản chất dự phòng của VRRP. Khá đơn giản phải không!
➜ Phân tích ưu điểm:
- Nếu Router CCR1 lỗi thì CCR2 sẽ tự động chuyển thành gateway chính. Trong trường hợp đường Internet ở Router lỗi, sẽ cũng tự động chuyển thành gateway chính.
- Trong lúc này, người dùng cuối không cần phải đổi gateway trên máy tính của họ.
- DHCP phải cấu hình active/backup hoặc chia pool một cách rất cẩn thận
👉 Mẹo vặt
Để tận dụng tối đa tài nguyên của bộ định tuyến CCR hiện hữu, chúng tôi có thể sử dụng tính năng load sharing trong VRRP, trong đó:
- Bộ định tuyến CCR1 hoạt động chính (master) cho một số VLAN
- Ngược lại bộ định tuyến CCR2 hoạt động chính (master) cho một số VLAN khác để chia tải cho CCR1.
→ 𝗟𝘂̛𝘂 𝘆́:
👉 Cuối cùng, bài viết này đề cập một cách ngắn gọn về mô tả chi tiết trong việc lựa chọn thiết bị, đồng thời các tính năng triển khai trên các thiết bị đó,. Trong các bài viết tiếp theo, chúng tôi tập trung thảo luận về việc tổ chức các tính năng nâng cao trong mạng, mục đích để xây dựng một hệ thống có thể tải cao trong mọi trường hợp. Có một số trường hợp trong thực tế, quản trị viên mạng vô tình bổ sung một tính năng và nó yêu cầu tài nguyên CPU. Rõ ràng rằng, hệ thống sẽ chập chờn nếu không hiểu rõ, những tính năng nào dành cho CPU, những tính năng nào dành cho Switch Chip.
Hãy nâng ly!!!
➜ Bài viết này không sử dụng Ai.!
-
6 năm, một hành trình dài mang công hiến đến xã hội, lan tỏa MikroTik cho vùng cao, hải đảo, cơ sở giáo dục và y tế bằng cách cung cấp hệ thống các thiết bị , các giải pháp hoàn toàn MIỄN PHÍ cùng các kỹ sư đạt chứng chỉ đầu ngành dành trọn tâm huyết vận hành, vượt qua hơn 100.000km xuyên Việt.
--------------
> Ghé thăm chúng tôi tại: www.routertik.vn
> Ghé thăm các khách hàng của chúng tôi tại: https://routertik.vn/projects.html
> Ghé thăm các kênh truyền thông trực tuyến khác.