Tích hợp hệ thống CNTT - Viễn thông

Hướng Dẫn Chi Tiết Cấu Hình Juniper EX3400: Từ Console Đến High Availability

Ngày đăng

Việc triển khai một switch enterprise như Juniper EX3400 không chỉ dừng ở việc cắm nguồn và bật thiết bị. Từ khoảnh khắc đầu tiên khi kết nối cáp console cho tới lúc dựng được một cụm High Availability vận hành ổn định, mỗi bước cấu hình đều đòi hỏi sự chính xác và tuân thủ quy trình. Bài viết này sẽ đồng hành cùng bạn qua toàn bộ hành trình đó, với các lệnh CLI thực tế, cấu hình bảo mật, nâng cấp Junos và những tình huống khắc phục lỗi thường gặp.

Bước Đầu: Kết Nối Console Và Đăng Nhập

Trước khi chạm vào bất kỳ dòng lệnh nào, hãy chuẩn bị đầy đủ phần cứng: thiết bị EX3400, cáp console (USB-to-RJ45 hoặc DB9-to-RJ45), một máy tính cài sẵn phần mềm terminal như PuTTY hoặc SecureCRT, cùng nguồn PSU (nên dùng nguồn dự phòng nếu thiết bị hỗ trợ).

Điểm mấu chốt khi cấu hình cổng console là các thông số kết nối phải chính xác:

  • Baud Rate: 9600
  • Data Bits: 8
  • Parity: None
  • Stop Bits: 1
  • Flow Control: None

Ở lần đăng nhập đầu tiên, sử dụng username `root` và để trống mật khẩu (chỉ cần nhấn Enter). Sau khi vào được CLI, hãy kiểm tra trạng thái ban đầu bằng bộ lệnh cơ bản:

```bash show version show chassis hardware show interfaces terse show configuration | display set show system uptime ```

Những lệnh này giúp bạn nắm được phiên bản Junos, tình trạng phần cứng và các interface trước khi bắt đầu cấu hình.

Quản Trị Người Dùng Và Phân Quyền

Một nguyên tắc quan trọng: không nên phụ thuộc hoàn toàn vào tài khoản `root`. Hãy tạo các tài khoản quản trị riêng biệt với quyền hạn phù hợp. Đầu tiên vào chế độ cấu hình:

```bash configure private set system login user admin class super-user set system login user admin authentication plain-text-password ```

Juniper hỗ trợ mô hình phân quyền linh hoạt qua các class. Bạn có thể tạo nhiều loại người dùng tương ứng với nhu cầu vận hành:

  1. `operator` — quyền chỉ đọc, phù hợp cho nhân viên NOC
  2. `administrator` — quyền quản trị cho đội bảo trì
  3. `viewer` — chỉ xem, không được chỉnh sửa

```bash set system login user ops class operator set system login user maintainer class administrator set system login user monitor class viewer ```

Trước khi áp dụng, luôn kiểm tra thay đổi với `show | compare` rồi commit kèm ghi chú — một best practice giúp truy vết lịch sử cấu hình:

```bash commit comment "Initial user setup - created admin account" ```

Kích Hoạt Các Dịch Vụ Quản Lý

EX3400 hỗ trợ nhiều giao thức quản lý, nhưng nguyên tắc bảo mật là chỉ bật những gì thực sự cần. Ưu tiên HTTPS và SSH, hạn chế tối đa HTTP và tuyệt đối tránh Telnet trong môi trường production.

```bash set system services https interface ge-0/0/0 set system services ssh interface ge-0/0/0 set system services snmp set system services netconf ssh ```

Với SSH, nên cấu hình chi tiết để tăng cường an toàn: chỉ dùng protocol version 2, giới hạn thời gian phiên làm việc và cân nhắc chặn đăng nhập trực tiếp bằng root:

```bash set system services ssh protocol-version v2 set system services ssh no-root-login set system services ssh session-timeout 300 ```

Đối với HTTPS, nếu chưa có chứng chỉ, Junos sẽ tự sinh self-signed certificate. Bạn có thể kiểm tra bằng `show system certificate` hoặc tạo mới với lệnh `request security pki local-certificate generate self-signed`.

Khôi Phục Mật Khẩu Không Mất Cấu Hình

Đây là tình huống khiến nhiều kỹ thuật viên lo lắng, nhưng EX3400 xử lý khá đơn giản. Nếu vẫn còn quyền truy cập console, chỉ cần dùng:

```bash request system root-password ```

Trong trường hợp quên hoàn toàn mật khẩu root và không thể đăng nhập, hãy thực hiện quy trình recovery qua boot loader:

  1. Tắt nguồn thiết bị
  2. Bật lại và nhấn Ctrl+C khi thấy boot messages
  3. Tại loader prompt, nhập `boot -s` để vào single-user mode
  4. Sau khi boot xong, reset mật khẩu mà không cần nhập mật khẩu cũ

Điểm mạnh của quy trình này là toàn bộ cấu hình được giữ nguyên vẹn.

Cấu Hình Bảo Mật Và Access Control

Bảo mật lớp quản lý là ưu tiên hàng đầu. Sử dụng firewall filters để chỉ cho phép truy cập SSH từ các dải IP quản trị đã được xác định:

```bash set firewall filter management-in term allow-ssh from source-address <IP-quản-lý> set firewall filter management-in term allow-ssh from protocol tcp set firewall filter management-in term allow-ssh from destination-port 22 set firewall filter management-in term allow-ssh then accept set firewall filter management-in term deny-all then reject set interfaces em0 unit 0 family inet filter input management-in ```

Bên cạnh đó, việc vô hiệu hóa các dịch vụ không cần thiết giúp thu hẹp bề mặt tấn công đáng kể:

```bash delete system services telnet delete system services finger delete system services ftp delete system services rsh delete system services tftp ```

Với môi trường phân tách theo VLAN, bạn có thể xây dựng management VLAN riêng và áp dụng filter chỉ cho phép các subnet quản trị truy cập, tăng thêm một lớp kiểm soát.

Nâng Cấp Junos An Toàn

Cập nhật Junos định kỳ là điều bắt buộc để vá lỗi bảo mật và bổ sung tính năng. Quy trình chuẩn gồm ba giai đoạn: chuẩn bị, kiểm tra và thực thi.

```bash Chuẩn bị: dọn dẹp và thêm image request system storage cleanup request system software add /var/tmp/junos-ex-23.2-20240115.0.tgz

Kiểm tra trước khi nâng cấp request system software validate show system storage

Thực hiện nâng cấp request system software in-service-upgrade <image-name> ```

Luôn kiểm tra dung lượng lưu trữ trước khi thêm image mới. Nếu quá trình nâng cấp gặp sự cố, bạn có thể rollback về phiên bản cũ thông qua boot loader — đây là lý do việc backup cấu hình trước mỗi lần upgrade là tối quan trọng.

Dựng High Availability Với Virtual Chassis Fabric

EX3400 hỗ trợ Virtual Chassis Fabric (VCF), cho phép ghép hai thiết bị thành một chassis logic duy nhất, mang lại khả năng dự phòng và quản lý tập trung.

Trên thiết bị Master (member 0):

```bash configure private set virtual-chassis vc-mode enabled set virtual-chassis member 0 serial-number <serial-device-1> set virtual-chassis member 0 role master set virtual-chassis member 1 serial-number <serial-device-2> set virtual-chassis member 1 role backup set virtual-chassis vcf-mode on commit comment "Enable Virtual Chassis Fabric mode" ```

Thiết bị Backup (member 1) được cấu hình tương tự với vai trò đảo ngược. Kết nối vật lý giữa hai thiết bị sử dụng VCP (Virtual Chassis Port), thường là cổng ge-0/0/47, thông qua cáp DAC hoặc fiber QSFP+.

Sau khi commit, xác minh trạng thái cụm bằng:

```bash show virtual-chassis status show virtual-chassis members show virtual-chassis vc-links ```

Để hoàn thiện HA, hãy bật Graceful Restart — cho phép thiết bị khởi động lại mà không làm gián đoạn kết nối:

```bash set system graceful-restart set protocols ospf graceful-restart set protocols bgp graceful-restart ```

Và đừng bao giờ bỏ qua bước backup cấu hình:

```bash request system configuration save <filename> ```

Khắc Phục Các Lỗi Thường Gặp

Trong quá trình vận hành, một số sự cố xuất hiện lặp lại và có cách xử lý nhanh:

  • VCP port down: Kiểm tra với `show virtual-chassis vc-links`, sau đó reset cổng bằng `request chassis vc-port force-disable 0-1` rồi `force-enable`.
  • SSH bị từ chối kết nối: Xác minh dịch vụ với `show system services ssh`, kiểm tra firewall filter, và khởi động lại daemon nếu cần: `request system services ssh restart`.
  • Console login timeout: Điều chỉnh chính sách đăng nhập lại với `set system login retry-options maximum-attempts 5`.

Bổ sung thêm, các lệnh monitoring như `show chassis routing-engine`, `monitor interface traffic` và `show log messages | last 50` sẽ là công cụ đắc lực để nắm bắt sức khỏe hệ thống theo thời gian thực.

Tổng Kết

Juniper EX3400 là một thiết bị mạnh mẽ với đầy đủ tính năng cấp doanh nghiệp, từ phân quyền người dùng chi tiết, bảo mật đa lớp cho đến khả năng High Availability qua Virtual Chassis Fabric. Chìa khóa để triển khai thành công nằm ở việc tuân thủ quy trình: kiểm tra kỹ trước khi commit, chỉ bật dịch vụ cần thiết, backup định kỳ và kiểm thử failover thường xuyên.

Nếu doanh nghiệp của bạn đang có kế hoạch triển khai, nâng cấp hoặc tối ưu hạ tầng chuyển mạch Juniper, đội ngũ chuyên gia của NTCOM sẵn sàng tư vấn thiết k

Bài viết hữu ích?Bình luận0

Bình luận(0)

Chưa có bình luận. Hãy là người đầu tiên chia sẻ ý kiến!

Để lại bình luận

Zalo