Close Menu
    Facebook YouTube X (Twitter) Instagram
    Trending
    • Cách dùng AI phân tích da mà không mua sản phẩm theo máy móc
    • Cách chăm sóc da đầu tại nhà để tóc khỏe và routine làm đẹp trọn vẹn
    • Chăm sóc da khi giảm cân: Giữ da ẩm, khỏe và săn chắc hơn
    • PDRN, peptide và mỹ phẩm biotech: Cách đọc quảng cáo tỉnh táo
    • Cách chọn kem chống nắng khoáng không để lại vệt trắng
    • Chu trình skincare tối giản nhưng hiệu quả cho từng tình trạng da
    • Top 6 chủ đề WordPress tốt nhất cho người mới
    • Kubernetes cho website vừa và nhỏ: Khi nào nên dùng managed hosting thay vì VPS tự quản
    Facebook YouTube X (Twitter) Instagram
    SaibABCSaibABC
    Chú thích cho quảng cáo
    • Trang chủ
    • Đời sống
      1. Người nổi tiếng
      2. Sức khỏe
      3. Thể dục & Tập luyện
      4. View All

      So sánh Lionel Messi và Cristiano Ronaldo: Toàn bộ sự nghiệp

      20/08/2026

      15 Most popular celebrities in the world all the time

      23/12/2023

      Sức khỏe tự chủ với wearable: Dùng dữ liệu đúng cách, không tự chẩn đoán

      23/08/2026

      Phòng sốt xuất huyết tại nhà: Checklist diệt muỗi và nhận biết dấu hiệu nặng

      20/08/2026

      Chẩn đoán và điều trị viêm phổi nặng: CAP, HAP, VAP và viêm phổi hít

      20/08/2026

      Empowering Health: Prioritize Early Cancer Screenings for Better Well-being

      05/01/2024

      Bài tập 5 phút tại văn phòng: Lịch vận động snack-sized

      23/08/2026

      Các bài tập tăng cường cơ bụng tốt nhất: Từ cấp độ người mới bắt đầu đến nâng cao

      16/01/2024

      Yoga cho người lớn tuổi: Lịch tập an toàn và cách điều chỉnh

      24/08/2026

      WordPress 7.1 có gì mới? Checklist khai thác an toàn

      23/08/2026

      Sức khỏe tự chủ với wearable: Dùng dữ liệu đúng cách, không tự chẩn đoán

      23/08/2026

      Bài tập 5 phút tại văn phòng: Lịch vận động snack-sized

      23/08/2026
    • Khám phá
      1. Công nghệ
      2. Kinh doanh
      3. Hướng dẫn du lịch
      4. Cách làm đẹp
      5. Thời trang
      Featured

      Cách dùng AI phân tích da mà không mua sản phẩm theo máy móc

      By Nuj Coom25/08/2026
      Recent

      Cách dùng AI phân tích da mà không mua sản phẩm theo máy móc

      25/08/2026

      Cách chăm sóc da đầu tại nhà để tóc khỏe và routine làm đẹp trọn vẹn

      25/08/2026

      Chăm sóc da khi giảm cân: Giữ da ẩm, khỏe và săn chắc hơn

      24/08/2026
    • Thủ thuật Web
      1. Hướng dẫn Blogger
      2. Hosting & Máy chủ
      3. WordPress & Plugin
      4. View All

      Tái sử dụng nội dung blog: Biến một bài viết thành 5 định dạng

      20/08/2026

      Tối ưu blog cho AI Overviews và AI Mode Google

      20/08/2026

      12 Công cụ viết nội dung AI tốt nhất cho blogger năm 2026

      02/01/2024

      Kubernetes cho website vừa và nhỏ: Khi nào nên dùng managed hosting thay vì VPS tự quản

      24/08/2026

      Hosting xanh có thể kiểm chứng thế nào qua PUE, nguồn điện và workload carbon-aware

      24/08/2026

      Cloud repatriation cho website: Khi nào nên chuyển về VPS hoặc bare metal?

      24/08/2026

      DDoS protection cho website: Shared hosting, VPS và CDN xử lý đến đâu?

      24/08/2026

      Top 6 chủ đề WordPress tốt nhất cho người mới

      24/08/2026

      Kiểm tra plugin WordPress trước khi cập nhật: Quy trình 24 giờ

      23/08/2026

      WordPress Browser Extension: Quản trị và kiểm tra website trên trình duyệt

      23/08/2026

      WordPress 7.1 kiểm thử plugin theme: Checklist cập nhật an toàn

      21/08/2026

      Top 6 chủ đề WordPress tốt nhất cho người mới

      24/08/2026

      Kubernetes cho website vừa và nhỏ: Khi nào nên dùng managed hosting thay vì VPS tự quản

      24/08/2026

      Hosting xanh có thể kiểm chứng thế nào qua PUE, nguồn điện và workload carbon-aware

      24/08/2026

      Cloud repatriation cho website: Khi nào nên chuyển về VPS hoặc bare metal?

      24/08/2026
    • Shopping
    SaibABCSaibABC
    Home»Thủ thuật Web»Hosting & Máy chủ»DDoS protection cho website: Shared hosting, VPS và CDN xử lý đến đâu?
    Hosting & Máy chủ 10 Mins Read1 bình luận

    DDoS protection cho website: Shared hosting, VPS và CDN xử lý đến đâu?

    Nuj CoomBy Nuj CoomUpdated:24/08/2026
    Facebook Twitter Pinterest LinkedIn Tumblr Email
    Chú thích cho quảng cáo

    Contents

    1. DDoS protection cho website khác nhau thế nào trên shared hosting, VPS và CDN?
      1. Shared hosting: tiện nhưng phụ thuộc hoàn toàn vào nhà cung cấp
      2. VPS: toàn quyền hơn nhưng không tự động an toàn hơn
    2. DDoS layer 7: Vì sao CDN chống DDoS cần WAF và rate limiting?
      1. WAF lọc nội dung và ngữ cảnh request
      2. Rate limiting bảo vệ endpoint đắt tiền
    3. Cấu hình thực tế và cách kiểm tra hệ thống có thật sự chống DDoS
      1. Quy trình triển khai theo thứ tự
      2. Cách kiểm tra kết quả mà không tự tạo DDoS
      3. Lỗi thường gặp và cách khắc phục
    4. Nguồn tham khảo

    DDoS protection cho website không chỉ là bật một tùy chọn trong hosting. Shared hosting thường dựa vào hệ thống lọc của nhà cung cấp, VPS có thể được bảo vệ ở tầng mạng nhưng vẫn cần tự xử lý ứng dụng, còn CDN chống DDoS hiệu quả nhất khi đóng vai trò reverse proxy và che giấu máy chủ gốc. Đặc biệt, các cuộc tấn công HTTP hiện đại nhắm vào DDoS layer 7 có thể dùng request hợp lệ để làm quá tải PHP, WordPress, cơ sở dữ liệu hoặc API.

    Muốn chọn đúng giải pháp, bạn cần tách ba câu hỏi: lưu lượng bị chặn ở đâu, lớp nào được bảo vệ và traffic xấu có thể đi vòng qua hệ thống hay không.

    DDoS protection cho website khác nhau thế nào trên shared hosting, VPS và CDN?

    Hạ tầngLớp thường được bảo vệAi cấu hình?Điểm mạnhGiới hạn chínhPhù hợp với
    Shared hostingChủ yếu L3/L4 ở cấp nhà cung cấp; một số gói có WAFNhà cung cấpÍt phải vận hành, chi phí thấpKhông kiểm soát firewall, rate limit và tài nguyên riêngBlog, website giới thiệu nhỏ
    VPSPhụ thuộc nhà cung cấp; thường là L3/L4Bạn và nhà cung cấpToàn quyền cấu hình hệ điều hành, web server và WAFVẫn có thể cạn CPU, RAM, băng thông; L7 phải tự thiết kếỨng dụng cần quyền quản trị
    CDN reverse proxyL3/L4 và L7 tùy dịch vụ, kèm cache, WAFNhà cung cấp CDN và bạnLọc traffic ở edge, giảm request đến originOrigin lộ IP hoặc cổng phụ sẽ làm mất lợi thếWebsite công khai, API, thương mại điện tử
    CDN kết hợp WAFL3/L4, L7, bot và rate limitingBạn xây chính sách; CDN thực thiBảo vệ URL, phương thức, header và hành viCần học luật bảo mật, tránh chặn nhầm người dùngWebsite có đăng nhập, API, giao dịch

    Điểm cần nhớ là “có DDoS protection” không đồng nghĩa với “website luôn online”. Ví dụ, DigitalOcean mô tả lớp DDoS tích hợp cho Droplet là bảo vệ L3/L4 và không cung cấp bảo vệ L7; khi vượt năng lực giảm thiểu, nhà cung cấp có thể blackhole traffic, khiến cả request hợp lệ cũng không truy cập được (theo DigitalOcean Documentation).

    Shared hosting: tiện nhưng phụ thuộc hoàn toàn vào nhà cung cấp

    Trên shared hosting, nhiều website dùng chung máy chủ và đường truyền. Nhà cung cấp thường có bộ lọc biên, firewall, cân bằng tải hoặc chính sách tự động khi phát hiện lưu lượng bất thường. Tuy nhiên, bạn thường không biết chính xác ngưỡng lọc, thời gian phản ứng, cách xử lý HTTP flood hay giới hạn tài nguyên riêng của tài khoản.

    Shared hosting có thể đủ cho website ít traffic, nhưng không nên xem nó là giải pháp chống DDoS chuyên dụng. Khi một cuộc tấn công làm tăng số kết nối hoặc request PHP, nhà cung cấp có thể giới hạn tài khoản, tạm khóa website hoặc yêu cầu chuyển sang gói cao hơn. Module như mod_evasive chỉ hữu ích trong phạm vi máy chủ còn đủ băng thông và năng lực xử lý; tài liệu cPanel cũng lưu ý rằng cơ chế này không thể thay thế lớp bảo vệ ở firewall và router (theo cPanel Documentation).

    Chú thích cho quảng cáo

    VPS: toàn quyền hơn nhưng không tự động an toàn hơn

    VPS cho phép bạn cấu hình Nginx hoặc Apache, firewall, Fail2ban, cache, giới hạn kết nối và WAF. Đây là lợi thế lớn khi cần chống DDoS cho VPS. Nhưng quyền quản trị cũng đồng nghĩa với trách nhiệm: bạn phải cập nhật hệ điều hành, đóng cổng không cần thiết, theo dõi log và chuẩn bị phương án khi CPU, RAM hoặc băng thông bị tiêu thụ quá nhanh.

    Firewall trên VPS có thể chặn IP, cổng hoặc giao thức, nhưng thường không cứu được một HTTP flood phân tán từ hàng nghìn địa chỉ. Nếu request đã đi tới Nginx rồi gọi PHP hoặc truy vấn cơ sở dữ liệu, việc chặn ở ứng dụng có thể đã quá muộn. Vì vậy, VPS nên đặt sau CDN/WAF khi website có nguy cơ bị tấn công L7.

    Bạn có thể tham khảo hướng dẫn bảo mật Ubuntu Server để củng cố cấu hình ban đầu, sau đó kiểm tra web server, firewall và nhật ký truy cập theo từng dịch vụ.

    DDoS layer 7: Vì sao CDN chống DDoS cần WAF và rate limiting?

    ddos layer 7: vì sao cdn chống ddos cần waf và rate limiting?

    DDoS L3/L4 thường nhắm vào băng thông, TCP, UDP hoặc giao thức. Ngược lại, DDoS layer 7 gửi request HTTP/S trông giống người dùng thật, chẳng hạn liên tục gọi trang tìm kiếm, đăng nhập, giỏ hàng hoặc API tốn tài nguyên. Một request hợp lệ nhưng lặp lại với tốc độ cao vẫn có thể làm nghẽn PHP worker, connection pool hoặc database.

    CDN giúp giảm áp lực bằng cách lưu cache và phục vụ tài nguyên tĩnh tại edge. Khi nội dung đã được cache, request không nhất thiết phải đi tới origin (theo Cloudflare Learning Paths). Tuy vậy, CDN không thể cache mọi trang động và không tự hiểu endpoint nào đắt hơn endpoint nào. Đây là phần WAF và rate limiting phải đảm nhiệm.

    WAF lọc nội dung và ngữ cảnh request

    WAF có thể kiểm tra URI, phương thức HTTP, header, cookie, quốc gia, danh tiếng IP, mẫu truy vấn và dấu hiệu bot. Bạn có thể yêu cầu challenge với traffic đáng ngờ, chặn request tới đường dẫn quản trị hoặc giới hạn các phương thức không cần thiết.

    WAF không nên được cấu hình theo kiểu chặn hàng loạt chỉ vì một User-Agent hoặc quốc gia. Botnet có thể phân tán địa chỉ IP, giả lập trình duyệt và thay đổi header. Chính sách tốt thường kết hợp nhiều tín hiệu: đường dẫn, tần suất, mã phản hồi, trạng thái đăng nhập và hành vi trong một khoảng thời gian.

    Rate limiting bảo vệ endpoint đắt tiền

    WAF và rate limiting bổ sung cho nhau. WAF quyết định request có đáng tin hay không; rate limiting giới hạn số lần một client hoặc một nhóm client được gọi tài nguyên trong khoảng thời gian nhất định. Cloudflare cho phép đặt điều kiện theo biểu thức, đặc tính đếm, khoảng thời gian, ngưỡng request và hành động như block, challenge hoặc throttle (theo Cloudflare WAF Documentation).

    Ví dụ khởi đầu cho website WordPress:

    • /wp-login.php: challenge khi một IP vượt ngưỡng đăng nhập thất bại đã quan sát trong thực tế.
    • /wp-admin/: chỉ cho phép người dùng đã xác thực hoặc IP quản trị phù hợp.
    • /xmlrpc.php: tắt nếu website không sử dụng, hoặc giới hạn nghiêm ngặt.
    • /search và endpoint API: đặt ngưỡng thấp hơn trang bài viết vì mỗi request có thể truy vấn cơ sở dữ liệu.
    • Không áp dụng cùng một ngưỡng cho người dùng, crawler hợp lệ và API key khác nhau.

    Không nên coi rate limiting là bộ đếm tuyệt đối. Cloudflare lưu ý bộ đếm có thể được tính theo từng trung tâm dữ liệu và có độ trễ vài giây, nên một lượng request vượt ngưỡng vẫn có thể tới origin trước khi hành động được áp dụng (theo Cloudflare WAF Documentation).

    Cấu hình thực tế và cách kiểm tra hệ thống có thật sự chống DDoS

    Quy trình triển khai theo thứ tự

    1. Xác định origin: ghi lại IP máy chủ, cổng đang mở, DNS-only record, subdomain quản trị và dịch vụ email. Không để bản ghi phụ vô tình làm lộ IP origin.
    2. Đưa website qua CDN proxy: chỉ bật proxy cho hostname web phù hợp. CDN cần đứng trước origin để lọc request trước khi chúng chạm máy chủ.
    3. Khóa origin: trên firewall, chỉ cho phép IP của CDN truy cập cổng HTTP/HTTPS; SSH chỉ cho phép từ IP quản trị hoặc qua VPN. Cloudflare khuyến nghị allowlist IP của họ tại origin và kiểm tra các bản ghi DNS có thể chứa IP gốc (theo Cloudflare Documentation).
    4. Bật WAF: bắt đầu ở chế độ quan sát hoặc challenge cho luật có rủi ro chặn nhầm, sau đó chuyển sang block khi đã kiểm tra log.
    5. Đặt rate limit: ưu tiên login, search, checkout, upload và API; đếm theo IP, session, API key hoặc tài khoản tùy thiết kế.
    6. Giảm tải origin: bật cache cho CSS, JavaScript, hình ảnh và trang có thể cache; tối ưu truy vấn, object cache và giới hạn worker PHP.
    7. Chuẩn bị phương án sự cố: lưu backup, thông tin liên hệ nhà cung cấp, ngưỡng cảnh báo và quy trình chuyển sang trang tĩnh hoặc chế độ bảo trì.

    Nếu bạn quản trị VPS Ubuntu, hãy kết hợp quy trình này với cấu hình SSL Let’s Encrypt tự động để bảo đảm kết nối CDN–origin được mã hóa và chứng chỉ không hết hạn.

    Cách kiểm tra kết quả mà không tự tạo DDoS

    • Kiểm tra DNS công khai, lịch sử DNS và certificate transparency để phát hiện IP origin bị lộ.
    • Gửi một số request hợp lệ ở mức thấp tới login, search và API; xác nhận rule ghi nhận đúng nhưng không chặn người dùng bình thường.
    • Kiểm tra access log origin: request trực tiếp từ Internet phải bị từ chối, còn request từ CDN phải đi qua được.
    • So sánh cache hit, CPU, RAM, PHP workers, kết nối database và tỷ lệ lỗi 4xx/5xx trước và sau khi bật CDN.
    • Không dùng công cụ tạo flood trên website thật nếu chưa có văn bản cho phép. Hãy dùng môi trường staging hoặc bài kiểm tra tải có kiểm soát.

    Lỗi thường gặp và cách khắc phục

    • Chỉ bật CDN nhưng vẫn để lộ IP origin: đổi IP origin, kiểm tra DNS cũ và khóa truy cập trực tiếp bằng firewall.
    • Chỉ chặn theo IP: chuyển sang đếm theo IP kết hợp path, session hoặc API key vì L7 thường phân tán nguồn.
    • Đặt ngưỡng quá thấp: phân tích traffic bình thường trước, dùng challenge cho bước đầu và whitelist có kiểm soát.
    • Tưởng cache giải quyết mọi thứ: xác định endpoint động, truy vấn nặng và request không thể cache.
    • Bỏ qua chi phí và giới hạn: đọc rõ chính sách nhà cung cấp về băng thông, request, blackhole, hỗ trợ sự cố và thời gian phản ứng.

    Kết luận: shared hosting phù hợp website nhỏ nhưng bạn phụ thuộc vào chính sách của nhà cung cấp. VPS cho quyền kiểm soát và là nền tảng tốt để tự cấu hình, nhưng chống DDoS L7 không nên chỉ dựa vào firewall trên máy. Với website công khai, lựa chọn thực tế nhất thường là VPS hoặc hosting đặt sau CDN reverse proxy, kết hợp cache, WAF, rate limiting và khóa origin. Nếu ứng dụng có API, đăng nhập hoặc giao dịch, hãy ưu tiên thiết kế chính sách theo từng endpoint thay vì mua một gói được quảng cáo chung chung là “chống DDoS”.

    Nguồn tham khảo

    • Cloudflare: Bảo vệ máy chủ origin
    • Cloudflare: Rate limiting rules
    • Cloudflare: Cách giảm thiểu DDoS
    • DigitalOcean: Phạm vi bảo vệ DDoS
    • cPanel: Apache mod_evasive

    Chú thích cho quảng cáo
    bảo mật website CDN DDoS Featured Hosting VPS WAF
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleHTTP/3 hosting: Đo hiệu năng QUIC và cấu hình fallback HTTP/2 đúng cách
    Next Article Cloud repatriation cho website: Khi nào nên chuyển về VPS hoặc bare metal?
    Nuj Coom
    • Website
    • Facebook
    • X (Twitter)
    • Instagram

    I'm a doctor, for sure. But I also love writing and sharing knowledge, life experiences, web tricks, and useful lectures. Let's cheer for your passion.

    Related Posts

    Kubernetes cho website vừa và nhỏ: Khi nào nên dùng managed hosting thay vì VPS tự quản

    24/08/2026

    Hosting xanh có thể kiểm chứng thế nào qua PUE, nguồn điện và workload carbon-aware

    24/08/2026

    Cloud repatriation cho website: Khi nào nên chuyển về VPS hoặc bare metal?

    24/08/2026
    View 1 Comment

    1 bình luận

    1. Pingback: Cloud repatriation cho website: Có nên chuyển về VPS?

    Leave A Reply Cancel Reply

    Bài gần đây

    WordPress 7.1 kiểm thử plugin theme: Checklist cập nhật an toàn

    Cloud repatriation cho website: Khi nào nên chuyển về VPS hoặc bare metal?

    Chuẩn bị mùa cao điểm kinh doanh: Bảng tính công suất, nhân sự và dòng tiền

    Cách chăm sóc da đầu tại nhà để tóc khỏe và routine làm đẹp trọn vẹn

    LAMP Stack là gì? Khám phá sức mạnh của LAMP Stack

    Advertisement
    Chú thích cho quảng cáo

    NHẬN THÔNG BÁO

    Nhận tin tức sáng tạo mới nhất từ ​​SaibABC.Com về các thủ thuật, thiết kế và kinh doanh trên web.

    Copyright © 2024. Designed by NujCoom.
    • Trang chủ
    • Chính sách
    • Liên hệ
    • Mua

    Type above and press Enter to search. Press Esc to cancel.