Trở lại Tin tức
Hướng dẫn

Thiết Kế Hệ Thống Mạng LAN Cho Văn Phòng Trên 100 Nhân Viên

Hướng dẫn thiết kế hạ tầng mạng LAN doanh nghiệp cho văn phòng trên 100 nhân viên: kiến trúc core-access, VLAN, wifi enterprise, băng thông và cáp cấu trúc.

Thiết Kế Hệ Thống Mạng LAN Cho Văn Phòng Trên 100 Nhân Viên
Q

Biên tập

Quang Đức IT

Ngày đăng

28 tháng 9, 2026

Thời lượng

5 phút đọc

Nội dung tóm tắt

  • Kiến trúc mạng 2 tầng core-access là lựa chọn tối ưu chi phí/hiệu năng cho văn phòng 100–300 nhân viên
  • Phân VLAN theo phòng ban giúp cô lập broadcast domain, tăng bảo mật và dễ áp dụng chính sách QoS
  • Wifi enterprise chuẩn WPA3-Enterprise kết hợp RADIUS xác thực từng nhân viên, không dùng chung 1 mật khẩu
  • Uplink 10Gbps giữa core và access switch tránh nghẽn cổ chai khi mật độ thiết bị tăng cao

Thiết Kế Hệ Thống Mạng LAN Cho Văn Phòng Trên 100 Nhân Viên

Khi văn phòng vượt mốc 100 nhân viên, hạ tầng mạng theo kiểu "một switch cắm nối tiếp nhau" từ giai đoạn khởi nghiệp sẽ nhanh chóng bộc lộ giới hạn: mạng chậm giờ cao điểm, wifi rớt liên tục, một thiết bị lỗi làm sập cả tầng. Theo thống kê vận hành IT doanh nghiệp, hơn 70% sự cố mạng nội bộ tại văn phòng quy mô trung bình xuất phát từ thiết kế topology sai ngay từ đầu, không phải do thiết bị kém chất lượng.

Bài viết này trình bày thiết kế mạng LAN văn phòng chuẩn cho quy mô trên 100 nhân viên — từ kiến trúc tổng thể, phân VLAN, wifi enterprise đến lựa chọn cáp và tủ rack, giúp doanh nghiệp xây dựng hạ tầng ổn định và dễ mở rộng.


Kiến Trúc Mạng 2 Tầng Core-Access

Với quy mô 100–300 nhân viên, kiến trúc 2 tầng (Core-Access) là lựa chọn cân bằng tốt nhất giữa chi phí và hiệu năng, thay vì kiến trúc 3 tầng (Core-Distribution-Access) vốn chỉ cần thiết cho tòa nhà nhiều tầng, nhiều tòa nhà liên kết.

  • Core Switch (Lớp lõi): 1 switch trung tâm hiệu năng cao, đặt tại phòng server chính, kết nối tất cả access switch và các thiết bị dịch vụ (firewall, server, NAS)
  • Access Switch (Lớp truy cập): Đặt tại từng tầng hoặc từng khu vực, kết nối trực tiếp đến máy tính, điện thoại IP, access point wifi của nhân viên
  • Firewall/Router biên: Đặt trước core switch, kiểm soát traffic ra Internet và giữa các VLAN nếu cần

Sơ đồ topology mạng LAN văn phòng

Nguyên tắc thiết kế:

  • Core switch nên có tính năng Layer 3 (routing giữa các VLAN) để giảm tải cho firewall
  • Mỗi access switch kết nối về core bằng ít nhất 2 sợi cáp quang (redundant uplink) nếu ngân sách cho phép, tránh điểm lỗi đơn (single point of failure)
  • Dự phòng 20–30% cổng trống trên mỗi access switch cho nhu cầu mở rộng nhân sự trong 2–3 năm tới

Phân VLAN Theo Phòng Ban

VLAN (Virtual LAN) chia mạng vật lý thành nhiều mạng logic riêng biệt, mỗi mạng có broadcast domain và chính sách bảo mật độc lập — dù các thiết bị cùng cắm chung switch vật lý.

Sơ đồ VLAN tham khảo cho văn phòng 100+ nhân viên:

VLAN IDTên VLANĐối tượngGhi chú
VLAN 10Quản lý (Management)Switch, AP, firewallChỉ IT truy cập, không route ra Internet trực tiếp
VLAN 20Nhân viên - Kế toán/Tài chínhMáy tính phòng kế toánCô lập cao, hạn chế truy cập từ VLAN khác
VLAN 30Nhân viên - Kinh doanh/MarketingMáy tính các phòng ban còn lạiTruy cập Internet bình thường
VLAN 40Server nội bộFile server, ERP, databaseFirewall kiểm soát chặt truy cập inbound
VLAN 50Wifi nhân viênThiết bị di động nhân viênXác thực RADIUS
VLAN 60Wifi khách (Guest)Khách, đối tácCô lập hoàn toàn khỏi mạng nội bộ
VLAN 70VoIP/Điện thoại IPĐiện thoại bàn IPƯu tiên QoS cao nhất
VLAN 80Camera an ninhCamera IP, NVRCô lập, không cho truy cập Internet

Lợi ích của phân VLAN:

  • Giới hạn phạm vi ảnh hưởng khi có tấn công hoặc virus lây lan (chỉ ảnh hưởng trong 1 VLAN)
  • Áp dụng chính sách QoS riêng cho VLAN VoIP, đảm bảo chất lượng cuộc gọi không bị ảnh hưởng bởi traffic tải file nặng
  • Dễ áp dụng firewall rule theo nhóm phòng ban thay vì theo từng máy đơn lẻ

Wifi Enterprise: WPA3-Enterprise Và RADIUS

Wifi văn phòng trên 100 nhân viên không nên dùng chuẩn WPA2-Personal với 1 mật khẩu chung — rủi ro lộ mật khẩu và không thể truy vết ai đang dùng thiết bị nào.

Chuẩn bảo mật khuyến nghị: WPA3-Enterprise

  • Mỗi nhân viên đăng nhập wifi bằng tài khoản domain cá nhân (username/password riêng), không dùng chung 1 passphrase
  • Máy chủ RADIUS xác thực từng kết nối, tích hợp với Active Directory/LDAP sẵn có của doanh nghiệp
  • Khi nhân viên nghỉ việc, chỉ cần vô hiệu hóa tài khoản domain — không cần đổi mật khẩu wifi cho toàn bộ công ty
  • Hỗ trợ 802.1X cho việc xác thực theo cổng vật lý lẫn không dây

Tính Toán Mật Độ Access Point (AP)

  • 1 AP enterprise-grade phục vụ tối ưu 25–30 thiết bị đồng thời (không phải 50+ như quảng cáo thông thường)
  • Văn phòng 100 nhân viên với trung bình 2 thiết bị/người (laptop + điện thoại) cần tối thiểu 6–8 AP phân bố đều, tránh vùng lõm sóng
  • Sử dụng băng tần kép (dual-band 2.4GHz/5GHz) hoặc wifi 6 (802.11ax) cho mật độ thiết bị cao, giảm nhiễu và tăng throughput

PoE Budget: Tính Toán Công Suất Cấp Nguồn

Access switch hỗ trợ PoE (Power over Ethernet) giúp cấp nguồn cho AP wifi, điện thoại IP, camera qua chính dây mạng — giảm chi phí đi dây điện riêng.

  • AP wifi enterprise: 15–25W/thiết bị (PoE+ chuẩn 802.3at)
  • Điện thoại IP: 5–7W/thiết bị
  • Camera IP: 6–12W/thiết bị tùy loại (có sưởi/hồng ngoại tiêu thụ cao hơn)

Công thức tính PoE budget: Tổng công suất cần = (Số AP × 25W) + (Số điện thoại IP × 7W) + (Số camera × 10W), sau đó cộng thêm 20% dự phòng. Switch PoE phải công bố rõ tổng công suất PoE budget (ví dụ 370W, 740W) — không chỉ số cổng hỗ trợ PoE.


  • Cổng truy cập (access port) tới máy tính nhân viên: 1Gbps là đủ cho hầu hết tác vụ văn phòng hiện nay
  • Uplink giữa access switch và core switch: Bắt buộc tối thiểu 10Gbps (qua cáp quang SFP+) khi số lượng thiết bị trên mỗi access switch vượt 24–48 port, tránh nghẽn cổ chai khi nhiều người cùng truy cập server hoặc backup dữ liệu đồng thời
  • Kết nối core switch tới server/NAS: Khuyến nghị 10Gbps trực tiếp cho các server chạy ứng dụng nặng hoặc lưu trữ tập trung

Cáp Cấu Trúc: CAT6/CAT6a Và Patch Panel

Loại cápBăng thông tối đaKhoảng cách khuyến nghịỨng dụng
CAT61Gbps (10Gbps ở khoảng cách ngắn <55m)100mCổng truy cập thông thường
CAT6a10Gbps ổn định100mUplink, khu vực cần băng thông cao
Cáp quang single-mode10Gbps+Hàng kmKết nối giữa các tòa nhà, tầng xa

Checklist hạ tầng cáp cấu trúc:

  • Đi cáp qua máng cáp (cable tray) riêng biệt với dây điện, tránh nhiễu điện từ
  • Dán nhãn (label) 2 đầu mỗi sợi cáp theo mã số patch panel tương ứng
  • Patch panel 24/48 port đặt gọn trong tủ rack, có quản lý cáp (cable manager) phía trên/dưới
  • Đo kiểm (certification test) từng sợi cáp bằng máy test chuyên dụng trước khi nghiệm thu
  • Tủ rack đặt tại phòng có điều hòa riêng, tránh nhiệt độ cao ảnh hưởng tuổi thọ thiết bị

Tủ rack và patch panel văn phòng


Dự Phòng Và Độ Sẵn Sàng Cao (High Availability)

Văn phòng trên 100 nhân viên phụ thuộc vào mạng nội bộ để làm việc liên tục — một lần mạng sập giữa giờ làm ảnh hưởng trực tiếp đến năng suất toàn công ty. Các biện pháp dự phòng cần cân nhắc ngay từ khâu thiết kế:

  • Dual WAN/Internet: Kết nối đồng thời 2 nhà mạng khác nhau, tự động chuyển đổi (failover) khi 1 đường truyền gặp sự cố
  • UPS cho tủ mạng: Đảm bảo core switch và firewall vẫn hoạt động ít nhất 30–60 phút khi mất điện lưới, đủ thời gian máy phát điện dự phòng khởi động
  • Core switch dự phòng (stacking hoặc HA pair): Với văn phòng có yêu cầu uptime cao, cân nhắc 2 core switch chạy song song, tự động tiếp quản khi 1 thiết bị lỗi
  • Backup cấu hình switch định kỳ: Lưu file cấu hình (config backup) hàng tuần, giúp khôi phục nhanh khi thiết bị cần thay thế

Giám Sát Và Quản Trị Hệ Thống Mạng

Một hệ thống mạng LAN quy mô lớn cần công cụ giám sát tập trung thay vì kiểm tra thủ công từng thiết bị:

  • Phần mềm giám sát mạng (network monitoring): Cảnh báo tức thời khi switch, AP mất kết nối hoặc tải CPU/băng thông vượt ngưỡng
  • Quản lý tập trung access point: Wireless controller cho phép cấu hình, cập nhật firmware hàng loạt AP từ một giao diện duy nhất, không cần vào tận nơi từng thiết bị
  • Nhật ký truy cập (access log): Ghi lại lịch sử kết nối theo VLAN, phục vụ điều tra khi có sự cố bảo mật
  • Báo cáo băng thông định kỳ: Xác định phòng ban nào tiêu tốn băng thông nhiều nhất, hỗ trợ quyết định nâng cấp đường truyền Internet đúng thời điểm

Sơ Đồ Topology Tham Khảo

Internet
   |
Firewall biên
   |
Core Switch (Layer 3, 10Gbps uplink)
   |-- Access Switch Tầng 1 (VLAN 20,50,70,80)
   |-- Access Switch Tầng 2 (VLAN 30,50,70)
   |-- Access Switch Tầng 3 (VLAN 40 - phòng server)
   |-- Wireless Controller + AP (VLAN 50,60)

Kỹ thuật viên cấu hình switch mạng


Dịch Vụ Thiết Kế & Thi Công Mạng LAN Của Quang Đức

Công ty TNHH Điện Tử Viễn Thông Quang Đức cung cấp dịch vụ thiết kế và thi công hệ thống mạng LAN doanh nghiệp trọn gói:

  • Khảo sát hiện trạng, tư vấn kiến trúc mạng phù hợp quy mô và ngân sách
  • Thiết kế sơ đồ VLAN, phân bổ IP, chính sách bảo mật theo phòng ban
  • Cung cấp và lắp đặt thiết bị core/access switch, wireless controller, access point enterprise
  • Thi công cáp cấu trúc CAT6/CAT6a, cáp quang, đo kiểm và nghiệm thu đầy đủ
  • Cấu hình RADIUS, WPA3-Enterprise, tích hợp Active Directory sẵn có
  • Bàn giao hồ sơ kỹ thuật (as-built), sơ đồ topology chi tiết cho đội IT nội bộ

Với kinh nghiệm triển khai hạ tầng mạng cho nhiều văn phòng quy mô 100–500 nhân viên, Quang Đức cam kết hệ thống ổn định, dễ mở rộng và đúng tiến độ.


Kết Luận

Thiết kế mạng LAN văn phòng cho quy mô trên 100 nhân viên đòi hỏi tư duy hệ thống ngay từ đầu — không thể "vá" dần theo kiểu cắm thêm switch khi thiếu cổng. Đầu tư đúng vào kiến trúc core-access, phân VLAN hợp lý và wifi enterprise chuẩn RADIUS sẽ giúp doanh nghiệp vận hành ổn định trong nhiều năm, dễ dàng mở rộng khi quy mô nhân sự tăng trưởng.

Liên hệ Quang Đức ngay hôm nay để được khảo sát và tư vấn thiết kế mạng LAN phù hợp với văn phòng của bạn.

Hotline: 0903 306 126 (Mr.Vũ Trần) | Website: cameraquangduc.vn

Chia sẻ bài viết này