Vấn đề: Khi mạng NAT mặc định là “chiếc áo quá chật”
Bạn đã bao giờ rơi vào cảnh muốn dựng một mô hình Firewall pfSense tách biệt hoàn toàn với dải Management, nhưng VMware cứ ép dùng chung một mạng NAT chưa? Hồi mới tập tành dựng Lab Active Directory, mình từng loay hoay hàng giờ chỉ vì VMware Workstation mặc định chỉ cho sẵn một mạng NAT (VMnet8) và một mạng Host-only (VMnet1).
Mô phỏng một doanh nghiệp thực tế đòi hỏi cấu trúc phức tạp hơn nhiều. Bạn sẽ cần dải DMZ cho Web Server, dải Database biệt lập và một dải Management riêng để quản trị. Nếu tống tất cả 10-15 máy ảo vào chung VMnet8, các máy sẽ tự do thấy nhau. Lúc đó, mọi ý đồ về bảo mật hay phân vùng mạng (Segmentation) đều đổ sông đổ biển.
Nắm vững Virtual Network Editor không chỉ là kỹ năng bổ trợ. Đây là yêu cầu bắt buộc nếu bạn không muốn biến cái Lab của mình thành một mớ hỗn độn khó kiểm soát.
Tại sao cấu hình mặc định thường gây rắc rối?
Có ba lý do khiến các thiết lập sẵn có của VMware trở nên quá tải khi quy mô Lab tăng lên:
- Xung đột DHCP: Nếu bạn dựng Windows Server và bật DHCP Role, nó sẽ “đấm nhau” trực tiếp với dịch vụ DHCP của VMware. Kết quả là máy ảo nhận IP lung tung, không theo ý muốn.
- Thiếu tính cô lập: Mạng NAT mặc định cho phép mọi máy ảo ra Internet. Tuy nhiên, đôi khi bạn cần một mạng NAT thứ hai với các luật chặn (Firewall) khắt khe hơn để test mã độc hoặc giả lập vùng nhạy cảm.
- Dải IP khó nhớ: VMware thường tự sinh ra các dải IP như
192.168.137.x. Khi làm Lab lâu dài, những dải IP sạch sẽ như10.0.10.0/24hoặc172.16.1.0/24sẽ giúp bạn dễ dàng troubleshoot hơn nhiều.
Dù Proxmox quản lý Bridge rất linh hoạt, VMware Workstation vẫn có lợi thế riêng. Công cụ Virtual Network Editor cho phép thao tác cực nhanh trên Windows mà không cần đụng vào các file cấu hình phức tạp.
Giải pháp: Tùy biến Virtual Network Editor như chuyên gia
Bước 1: Kích hoạt quyền quản trị (Chìa khóa quan trọng)
Nhiều bạn mở Virtual Network Editor lên rồi thắc mắc tại sao các nút bấm đều bị mờ (greyed out). Đơn giản là vì bạn chưa chạy với quyền Admin.
Hãy truy cập Edit > Virtual Network Editor, sau đó nhấn vào nút Change Settings có biểu tượng khiên vàng. Lúc này, toàn bộ quyền năng tùy biến mới thực sự mở ra.
Bước 2: Tạo thêm mạng NAT và Host-only tùy chỉnh
Thay vì bám lấy VMnet8, mình thường tạo thêm các VMnet mới từ dải 2 đến 7.
- Nhấn Add Network…
- Chọn một tên mạng (ví dụ: VMnet2).
- Chọn kiểu mạng: NAT để ra Internet qua IP máy thật, hoặc Host-only nếu chỉ muốn các máy ảo liên lạc nội bộ.
Lưu ý kỹ thuật: VMware cho phép tạo nhiều mạng NAT, nhưng mỗi mạng bắt buộc phải sở hữu một Subnet IP khác nhau để tránh định tuyến sai.
Bước 3: Quy hoạch dải IP tĩnh và cấu hình DHCP
Đây là phần quan trọng nhất để giữ cho Lab ngăn nắp. Để tránh máy ảo nhận IP tự do, mình luôn giới hạn dải DHCP và để dành khoảng trống cho IP tĩnh.
Giả sử với mạng 10.0.10.0/24:
- Subnet IP: 10.0.10.0 | Subnet Mask: 255.255.255.0
- Trong DHCP Settings: Chỉnh Start IP address thành
10.0.10.128và End IP address thành10.0.10.254.
Với cách chia này, các IP từ .3 đến .127 sẽ được dùng cố định cho Domain Controller hoặc Web Server. Bạn sẽ không bao giờ lo bị trùng IP khi tạo thêm máy ảo mới.
# Ví dụ cấu hình IP tĩnh trên Ubuntu Server (Netplan) để khớp với dải trên
network:
version: 2
ethernets:
ens33:
addresses:
- 10.0.10.10/24
gateway4: 10.0.10.2
nameservers:
addresses: [8.8.8.8, 1.1.1.1]
Mẹo nhỏ: Trong mạng NAT của VMware, IP .1 dành cho máy vật lý và IP .2 là Gateway ảo. Đừng bao giờ đặt IP tĩnh của máy ảo trùng vào hai địa chỉ này.
Chiến thuật quản lý Lab mạng quy mô lớn
Sau nhiều lần phải xóa đi xây lại các mô hình Pentest, mình rút ra 3 quy tắc vàng để không bị rối:
1. Luôn phác thảo sơ đồ mạng (Topology)
Đừng vội cài máy ngay. Hãy dành 5 phút vẽ ra giấy hoặc dùng Draw.io. Việc xác định rõ VMnet nào đóng vai trò WAN, LAN hay DMZ sẽ cứu bạn khỏi những giờ phút debug vô vọng sau này.
2. Kiểm tra kỹ Network Adapter trong máy ảo
Một lỗi cực kỳ phổ biến: Cấu hình VMnet2 rất chuẩn trong Editor nhưng quên không đổi Network Adapter của máy ảo từ “NAT” (mặc định) sang VMnet2. Hãy luôn kiểm tra lại phần Settings của từng máy ảo.
3. Xác nhận kết nối bằng Command Line
Mỗi khi thêm mạng mới, mình luôn thực hiện bộ 3 câu lệnh kiểm tra nhanh:
# 1. Kiểm tra thông đường tới Gateway
ping 10.0.10.2
# 2. Kiểm tra truy cập Internet (với mạng NAT)
curl -I https://google.com
# 3. Xem bảng định tuyến
route -n (Linux) hoặc route print (Windows)
Lời kết
Làm chủ Virtual Network Editor không chỉ giúp Lab của bạn chuyên nghiệp hơn. Nó giúp bạn hiểu sâu về cách Router, Switch và Subnet vận hành trong môi trường thực tế.
Khi đã thuần thục tư duy Network Topology trên VMware, việc chuyển sang các hệ thống Enterprise như vSphere ESXi hay Proxmox sẽ trở nên cực kỳ dễ dàng. Hãy dành 15 phút quy hoạch lại hệ thống mạng ảo ngay hôm nay, bạn sẽ tiết kiệm được cả tá thời gian troubleshooting sau này đấy!

