
I. IP Source Guard (IPSG) là gì ?
Trong một mạng nội bộ, kẻ tấn công hoặc người dùng có ý đồ xấu có thể tự ý thay đổi địa chỉ IP của máy tính để mạo danh một thiết bị khác (như máy của Giám đốc hoặc Server). Hành vi này gọi là IP Spoofing.
IP Source Guard (IPSG) là một tính năng bảo mật Layer 2 giúp ngăn chặn hành vi này bằng cách:
- Lọc lưu lượng IP trên các cổng Untrusted.
- Chỉ cho phép các gói tin có cặp Địa chỉ IP + Địa chỉ MAC khớp với dữ liệu trong bảng liên kết (Binding Database) đi qua.
- Mọi gói tin có IP lạ hoặc giả mạo sẽ bị Switch chặn ngay tại cổng truy cập.
II. Các bước cấu hình IP Source Guard (Qua Web UI)
Để IP Source Guard hoạt động, bạn bắt buộc phải cấu hình thành công DHCP Snooping trước đó. IPSG sẽ sử dụng cơ sở dữ liệu từ DHCP Snooping để biết máy nào đã nhận IP nào một cách hợp lệ.
Kích hoạt IP Source Guard trên từng cổng
Khác với DHCP Snooping thường bật theo VLAN, IP Source Guard được kích hoạt chi tiết trên từng cổng vật lý nối xuống người dùng.
- Đăng nhập vào Web UI của Switch Cisco C1300.
- Điều hướng đến menu: Security > IP Source Guard > Interface Settings.
- Tại đây, bạn sẽ thấy danh sách các cổng (Port) của Switch. Chọn cổng bạn muốn bảo vệ (thường là các cổng nối với PC, Camera, AP) và nhấn Edit (biểu tượng hình bút chì).
- Tại mục IP Source Guard Status, tích chọn Enable.
- Nhấn Apply.

III. Kiểm tra và Giám sát
Sau khi cấu hình, bạn cần kiểm tra xem các thiết bị có đang bị chặn hay không và bảng liên kết hoạt động ra sao.
- Xem bảng liên kết động: Truy cập IPv4 Configuration > DHCP Snooping/Relay > DHCP Snooping Binding Database. Đây là nguồn dữ liệu chính mà IPSG sử dụng.
- Xem trạng thái IPSG: Truy cập Security > IP Source Guard > Interface Settings để đảm bảo trạng thái các cổng là "Enabled".
IV. Những lưu ý quan trọng khi triển khai
- Đừng bật IPSG trên cổng Uplink: Tuyệt đối không bật IP Source Guard trên các cổng nối giữa các Switch hoặc nối lên Router, vì lưu lượng từ hàng trăm IP khác nhau đi qua cổng này sẽ bị chặn nếu không có trong bảng binding.
- Thứ tự cấu hình: Luôn bật DHCP Snooping trước, đợi các thiết bị nhận IP và xuất hiện trong bảng Binding rồi mới bật IP Source Guard để tránh làm mất kết nối đột ngột của người dùng.
- Tác động hiệu năng: C1300 xử lý IPSG bằng phần cứng (ASIC), nên việc bật tính năng này hầu như không làm chậm tốc độ mạng.
V. Kết luận
IP Source Guard là lá chắn bảo vệ tính toàn vẹn của địa chỉ IP trong mạng doanh nghiệp. Khi kết hợp cùng DHCP Snooping, bạn đã xây dựng được một hệ thống phòng thủ vững chắc ở Lớp 2, ngăn chặn hầu hết các kỹ thuật tấn công giả mạo phổ biến.
Switch Cisco
Switch Meraki
Switch HPE Aruba
Switch Huawei
Switch Alcatel
Switch Extreme
Switch Juniper
Switch Fortinet
Switch Allied Telesis
Switch Unifi
Firewall FortiNet
Firewall Cisco
Firewall SonicWall
Firewall CheckPoint
Firewall Sophos
Firewall WatchGuard
Firewall Meraki
Firewall PaloAlto
Firewall Huawei
Router Cisco
Router Huawei
Router Juniper
Router HPE
Router Mikrotik
Wifi Cisco
Wifi Extreme
Wifi Meraki
Wifi Huawei
Wifi Alcatel
Wifi Fortinet
Wifi Aruba
Wifi Unifi
Module Cisco
Module Fortinet
Module Mikrotik
Server Dell
Server HPE
Server Cisco
NAS Synology
NAS Qnap
Microsoft Software
Kaspersky License
Zoom License
Video Conference
Điện thoại IP
Bộ lưu điện UPS
Tủ Rack
Cáp quang
Cáp mạng