Close Menu
  • Trang chủ
  • Đời sống
    • Cách làm đẹp
    • Sức khỏe
    • Thể dục & Tập luyện
    • Thời trang
  • Khám phá
    • Người nổi tiếng
    • Công nghệ
    • Hướng dẫn du lịch
    • Kinh doanh
  • Thủ thuật
    • Hosting & Máy chủ
    • Hướng dẫn Blogger
    • WordPress & Plugin
  • Tiếng Việt
    • Tiếng Việt
    • Hmong
    • English
Facebook YouTube X (Twitter) Instagram
Trending
  • Cài Brevo cho WordPress: từ sender đến email thử qua SMTP
  • Samsung Galaxy S27 Ultra: Pin 5.700mAh, sạc 60W và những điểm còn bỏ ngỏ
  • Cách tạo khung bình luận đẹp cho Blogger bằng CSS
  • Amazfit cập nhật ngưỡng lactate: Dùng dữ liệu để chạy vừa sức hơn
  • Yandex Webmaster cho người mới: Từ URL chính thức đến báo cáo tìm kiếm
  • Checklist Yandex Webmaster: nghiệm thu thiết lập và theo dõi 30 ngày
  • Yandex Webmaster và Metrica: Khi nào nên dùng cả hai?
  • Cách đọc lượt hiển thị, lượt nhấp, CTR và vị trí trong Yandex Webmaster
Facebook YouTube X (Twitter) Instagram
SaibABCSaibABC
Chú thích cho quảng cáo
  • Trang chủ
  • Đời sống
    1. Cách làm đẹp
    2. Sức khỏe
    3. Thể dục & Tập luyện
    4. Thời trang
    5. View All

    AI phân tích da có chính xác không? Cách dùng an toàn, tránh mua máy móc

    25/08/2026

    Chăm sóc da đầu tại nhà: Gội, tẩy tế bào chết và massage đúng cách

    25/08/2026

    Chăm sóc da khi giảm cân: Giữ da ẩm, khỏe và săn chắc hơn

    24/08/2026

    PDRN, peptide và mỹ phẩm công nghệ sinh học: Cách đọc quảng cáo

    24/08/2026

    Amazfit cập nhật ngưỡng lactate: Dùng dữ liệu để chạy vừa sức hơn

    28/09/2026

    Chạy bộ trong nắng nóng: Đọc WBGT và biết lúc nào phải dừng

    19/09/2026

    Tập luyện khi rung nhĩ: Bắt đầu và tăng vận động thế nào cho an toàn?

    19/09/2026

    Vì sao Suunto Run đã cập nhật nhưng vùng nhịp tim vẫn có thể sai?

    19/09/2026

    Chạy bộ trong nắng nóng: Đọc WBGT và biết lúc nào phải dừng

    19/09/2026

    Tập luyện khi rung nhĩ: Bắt đầu và tăng vận động thế nào cho an toàn?

    19/09/2026

    Bài tập 5 phút tại văn phòng: Lịch vận động snack-sized

    23/08/2026

    Bài tập core hiệu quả: Từ người mới đến nâng cao

    16/01/2024

    Trang phục du lịch mùa đông cho nam và nữ: Gợi ý theo thời tiết

    30/08/2026

    Digital Product Passport thời trang: Đọc gì trên mã QR quần áo?

    23/08/2026

    Thời trang 2026: Cách xây tủ đồ tối giản nhưng vẫn linh hoạt

    21/08/2026

    Amazfit cập nhật ngưỡng lactate: Dùng dữ liệu để chạy vừa sức hơn

    28/09/2026

    Chạy bộ trong nắng nóng: Đọc WBGT và biết lúc nào phải dừng

    19/09/2026

    Tập luyện khi rung nhĩ: Bắt đầu và tăng vận động thế nào cho an toàn?

    19/09/2026

    Vì sao Suunto Run đã cập nhật nhưng vùng nhịp tim vẫn có thể sai?

    19/09/2026
  • Khám phá
    1. Người nổi tiếng
    2. Công nghệ
    3. Hướng dẫn du lịch
    4. Kinh doanh
    Featured

    Samsung Galaxy S27 Ultra: Pin 5.700mAh, sạc 60W và những điểm còn bỏ ngỏ

    By Nuj Coom29/09/2026
    Recent

    Samsung Galaxy S27 Ultra: Pin 5.700mAh, sạc 60W và những điểm còn bỏ ngỏ

    29/09/2026

    Review Samsung Galaxy S26 Ultra: Đáng mua ở điểm nào, còn thiếu gì?

    16/09/2026

    So sánh iPhone 18 Pro Max và Galaxy S26 Ultra: Đâu là lựa chọn phù hợp?

    16/09/2026
  • Thủ thuật
    1. Hosting & Máy chủ
    2. Hướng dẫn Blogger
    3. WordPress & Plugin
    4. View All

    Cài Let’s Encrypt trên Vultr: Bật HTTPS và tự động gia hạn chứng chỉ

    09/09/2026

    Cài WordPress trên VPS Vultr chi tiết và đưa website chạy HTTPS an toàn

    08/09/2026

    Kết nối tên miền với VPS Vultr và xác minh website hoạt động

    08/09/2026

    Đăng ký và triển khai VPS Ubuntu trên Vultr qua SSH

    07/09/2026

    Cách tạo khung bình luận đẹp cho Blogger bằng CSS

    28/09/2026

    Sao lưu Blogger đúng cách và phân quyền cộng tác viên an toàn

    26/09/2026

    Sau khi đăng ký AdSense: Đọc phản hồi, bật quảng cáo và theo dõi thanh toán

    26/09/2026

    Đăng ký hoặc liên kết AdSense với Blogger từng bước

    26/09/2026

    Cài Brevo cho WordPress: từ sender đến email thử qua SMTP

    29/09/2026

    Yandex Webmaster cho người mới: Từ URL chính thức đến báo cáo tìm kiếm

    26/09/2026

    Checklist Yandex Webmaster: nghiệm thu thiết lập và theo dõi 30 ngày

    26/09/2026

    Yandex Webmaster và Metrica: Khi nào nên dùng cả hai?

    26/09/2026

    Cài Brevo cho WordPress: từ sender đến email thử qua SMTP

    29/09/2026

    Cách tạo khung bình luận đẹp cho Blogger bằng CSS

    28/09/2026

    Yandex Webmaster cho người mới: Từ URL chính thức đến báo cáo tìm kiếm

    26/09/2026

    Checklist Yandex Webmaster: nghiệm thu thiết lập và theo dõi 30 ngày

    26/09/2026
  • Tiếng Việt
    • Tiếng Việt
    • Hmong
    • English
SaibABCSaibABC
Home»Thủ thuật Web»Hosting & Máy chủ»DDoS protection cho website: Shared hosting, VPS và CDN xử lý đến đâu?
Hosting & Máy chủ 10 Mins Read1 bình luận

DDoS protection cho website: Shared hosting, VPS và CDN xử lý đến đâu?

Nuj CoomBy Nuj CoomUpdated:02/09/2026
Facebook Twitter Pinterest LinkedIn Tumblr Email
Chú thích cho quảng cáo

Contents

  1. DDoS protection cho website khác nhau thế nào trên shared hosting, VPS và CDN?
    1. Shared hosting: tiện nhưng phụ thuộc hoàn toàn vào nhà cung cấp
    2. VPS: toàn quyền hơn nhưng không tự động an toàn hơn
  2. DDoS layer 7: Vì sao CDN chống DDoS cần WAF và rate limiting?
    1. WAF lọc nội dung và ngữ cảnh request
    2. Rate limiting bảo vệ endpoint đắt tiền
  3. Cấu hình thực tế và cách kiểm tra hệ thống có thật sự chống DDoS
    1. Quy trình triển khai theo thứ tự
    2. Cách kiểm tra kết quả mà không tự tạo DDoS
    3. Lỗi thường gặp và cách khắc phục
  4. Nguồn tham khảo

DDoS protection cho website không chỉ là bật một tùy chọn trong hosting. Shared hosting thường dựa vào hệ thống lọc của nhà cung cấp, VPS có thể được bảo vệ ở tầng mạng nhưng vẫn cần tự xử lý ứng dụng, còn CDN chống DDoS hiệu quả nhất khi đóng vai trò reverse proxy và che giấu máy chủ gốc. Đặc biệt, các cuộc tấn công HTTP hiện đại nhắm vào DDoS layer 7 có thể dùng request hợp lệ để làm quá tải PHP, WordPress, cơ sở dữ liệu hoặc API.

Muốn chọn đúng giải pháp, bạn cần tách ba câu hỏi: lưu lượng bị chặn ở đâu, lớp nào được bảo vệ và traffic xấu có thể đi vòng qua hệ thống hay không.

DDoS protection cho website khác nhau thế nào trên shared hosting, VPS và CDN?

Hạ tầngLớp thường được bảo vệAi cấu hình?Điểm mạnhGiới hạn chínhPhù hợp với
Shared hostingChủ yếu L3/L4 ở cấp nhà cung cấp; một số gói có WAFNhà cung cấpÍt phải vận hành, chi phí thấpKhông kiểm soát firewall, rate limit và tài nguyên riêngBlog, website giới thiệu nhỏ
VPSPhụ thuộc nhà cung cấp; thường là L3/L4Bạn và nhà cung cấpToàn quyền cấu hình hệ điều hành, web server và WAFVẫn có thể cạn CPU, RAM, băng thông; L7 phải tự thiết kếỨng dụng cần quyền quản trị
CDN reverse proxyL3/L4 và L7 tùy dịch vụ, kèm cache, WAFNhà cung cấp CDN và bạnLọc traffic ở edge, giảm request đến originOrigin lộ IP hoặc cổng phụ sẽ làm mất lợi thếWebsite công khai, API, thương mại điện tử
CDN kết hợp WAFL3/L4, L7, bot và rate limitingBạn xây chính sách; CDN thực thiBảo vệ URL, phương thức, header và hành viCần học luật bảo mật, tránh chặn nhầm người dùngWebsite có đăng nhập, API, giao dịch

Điểm cần nhớ là “có DDoS protection” không đồng nghĩa với “website luôn online”. Ví dụ, DigitalOcean mô tả lớp DDoS tích hợp cho Droplet là bảo vệ L3/L4 và không cung cấp bảo vệ L7; khi vượt năng lực giảm thiểu, nhà cung cấp có thể blackhole traffic, khiến cả request hợp lệ cũng không truy cập được (theo docs.digitalocean.com).

Shared hosting: tiện nhưng phụ thuộc hoàn toàn vào nhà cung cấp

Trên shared hosting, nhiều website dùng chung máy chủ và đường truyền. Nhà cung cấp thường có bộ lọc biên, firewall, cân bằng tải hoặc chính sách tự động khi phát hiện lưu lượng bất thường. Tuy nhiên, bạn thường không biết chính xác ngưỡng lọc, thời gian phản ứng, cách xử lý HTTP flood hay giới hạn tài nguyên riêng của tài khoản.

Shared hosting có thể đủ cho website ít traffic, nhưng không nên xem nó là giải pháp chống DDoS chuyên dụng. Khi một cuộc tấn công làm tăng số kết nối hoặc request PHP, nhà cung cấp có thể giới hạn tài khoản, tạm khóa website hoặc yêu cầu chuyển sang gói cao hơn. Module như mod_evasive chỉ hữu ích trong phạm vi máy chủ còn đủ băng thông và năng lực xử lý; tài liệu cPanel cũng lưu ý rằng cơ chế này không thể thay thế lớp bảo vệ ở firewall và router (theo docs.cpanel.net).

Chú thích cho quảng cáo

VPS: toàn quyền hơn nhưng không tự động an toàn hơn

VPS cho phép bạn cấu hình Nginx hoặc Apache, firewall, Fail2ban, cache, giới hạn kết nối và WAF. Đây là lợi thế lớn khi cần chống DDoS cho VPS. Nhưng quyền quản trị cũng đồng nghĩa với trách nhiệm: bạn phải cập nhật hệ điều hành, đóng cổng không cần thiết, theo dõi log và chuẩn bị phương án khi CPU, RAM hoặc băng thông bị tiêu thụ quá nhanh.

Firewall trên VPS có thể chặn IP, cổng hoặc giao thức, nhưng thường không cứu được một HTTP flood phân tán từ hàng nghìn địa chỉ. Nếu request đã đi tới Nginx rồi gọi PHP hoặc truy vấn cơ sở dữ liệu, việc chặn ở ứng dụng có thể đã quá muộn. Vì vậy, VPS nên đặt sau CDN/WAF khi website có nguy cơ bị tấn công L7.

Bạn có thể tham khảo hướng dẫn bảo mật Ubuntu Server để củng cố cấu hình ban đầu, sau đó kiểm tra web server, firewall và nhật ký truy cập theo từng dịch vụ.

DDoS layer 7: Vì sao CDN chống DDoS cần WAF và rate limiting?

ddos layer 7: vì sao cdn chống ddos cần waf và rate limiting?

DDoS L3/L4 thường nhắm vào băng thông, TCP, UDP hoặc giao thức. Ngược lại, DDoS layer 7 gửi request HTTP/S trông giống người dùng thật, chẳng hạn liên tục gọi trang tìm kiếm, đăng nhập, giỏ hàng hoặc API tốn tài nguyên. Một request hợp lệ nhưng lặp lại với tốc độ cao vẫn có thể làm nghẽn PHP worker, connection pool hoặc database.

CDN giúp giảm áp lực bằng cách lưu cache và phục vụ tài nguyên tĩnh tại edge. Khi nội dung đã được cache, request không nhất thiết phải đi tới origin (theo developers.cloudflare.com). Tuy vậy, CDN không thể cache mọi trang động và không tự hiểu endpoint nào đắt hơn endpoint nào. Đây là phần WAF và rate limiting phải đảm nhiệm.

WAF lọc nội dung và ngữ cảnh request

WAF có thể kiểm tra URI, phương thức HTTP, header, cookie, quốc gia, danh tiếng IP, mẫu truy vấn và dấu hiệu bot. Bạn có thể yêu cầu challenge với traffic đáng ngờ, chặn request tới đường dẫn quản trị hoặc giới hạn các phương thức không cần thiết.

WAF không nên được cấu hình theo kiểu chặn hàng loạt chỉ vì một User-Agent hoặc quốc gia. Botnet có thể phân tán địa chỉ IP, giả lập trình duyệt và thay đổi header. Chính sách tốt thường kết hợp nhiều tín hiệu: đường dẫn, tần suất, mã phản hồi, trạng thái đăng nhập và hành vi trong một khoảng thời gian.

Rate limiting bảo vệ endpoint đắt tiền

WAF và rate limiting bổ sung cho nhau. WAF quyết định request có đáng tin hay không; rate limiting giới hạn số lần một client hoặc một nhóm client được gọi tài nguyên trong khoảng thời gian nhất định. Cloudflare cho phép đặt điều kiện theo biểu thức, đặc tính đếm, khoảng thời gian, ngưỡng request và hành động như block, challenge hoặc throttle (theo developers.cloudflare.com).

Ví dụ khởi đầu cho website WordPress:

  • /wp-login.php: challenge khi một IP vượt ngưỡng đăng nhập thất bại đã quan sát trong thực tế.
  • /wp-admin/: chỉ cho phép người dùng đã xác thực hoặc IP quản trị phù hợp.
  • /xmlrpc.php: tắt nếu website không sử dụng, hoặc giới hạn nghiêm ngặt.
  • /search và endpoint API: đặt ngưỡng thấp hơn trang bài viết vì mỗi request có thể truy vấn cơ sở dữ liệu.
  • Không áp dụng cùng một ngưỡng cho người dùng, crawler hợp lệ và API key khác nhau.

Không nên coi rate limiting là bộ đếm tuyệt đối. Cloudflare lưu ý bộ đếm có thể được tính theo từng trung tâm dữ liệu và có độ trễ vài giây, nên một lượng request vượt ngưỡng vẫn có thể tới origin trước khi hành động được áp dụng (theo developers.cloudflare.com).

Cấu hình thực tế và cách kiểm tra hệ thống có thật sự chống DDoS

Quy trình triển khai theo thứ tự

  1. Xác định origin: ghi lại IP máy chủ, cổng đang mở, DNS-only record, subdomain quản trị và dịch vụ email. Không để bản ghi phụ vô tình làm lộ IP origin.
  2. Đưa website qua CDN proxy: chỉ bật proxy cho hostname web phù hợp. CDN cần đứng trước origin để lọc request trước khi chúng chạm máy chủ.
  3. Khóa origin: trên firewall, chỉ cho phép IP của CDN truy cập cổng HTTP/HTTPS; SSH chỉ cho phép từ IP quản trị hoặc qua VPN. Cloudflare khuyến nghị allowlist IP của họ tại origin và kiểm tra các bản ghi DNS có thể chứa IP gốc (theo developers.cloudflare.com).
  4. Bật WAF: bắt đầu ở chế độ quan sát hoặc challenge cho luật có rủi ro chặn nhầm, sau đó chuyển sang block khi đã kiểm tra log.
  5. Đặt rate limit: ưu tiên login, search, checkout, upload và API; đếm theo IP, session, API key hoặc tài khoản tùy thiết kế.
  6. Giảm tải origin: bật cache cho CSS, JavaScript, hình ảnh và trang có thể cache; tối ưu truy vấn, object cache và giới hạn worker PHP.
  7. Chuẩn bị phương án sự cố: lưu backup, thông tin liên hệ nhà cung cấp, ngưỡng cảnh báo và quy trình chuyển sang trang tĩnh hoặc chế độ bảo trì.

Nếu bạn quản trị VPS Ubuntu, hãy kết hợp quy trình này với cấu hình SSL Let’s Encrypt tự động để bảo đảm kết nối CDN–origin được mã hóa và chứng chỉ không hết hạn.

Cách kiểm tra kết quả mà không tự tạo DDoS

  • Kiểm tra DNS công khai, lịch sử DNS và certificate transparency để phát hiện IP origin bị lộ.
  • Gửi một số request hợp lệ ở mức thấp tới login, search và API; xác nhận rule ghi nhận đúng nhưng không chặn người dùng bình thường.
  • Kiểm tra access log origin: request trực tiếp từ Internet phải bị từ chối, còn request từ CDN phải đi qua được.
  • So sánh cache hit, CPU, RAM, PHP workers, kết nối database và tỷ lệ lỗi 4xx/5xx trước và sau khi bật CDN.
  • Không dùng công cụ tạo flood trên website thật nếu chưa có văn bản cho phép. Hãy dùng môi trường staging hoặc bài kiểm tra tải có kiểm soát.

Lỗi thường gặp và cách khắc phục

  • Chỉ bật CDN nhưng vẫn để lộ IP origin: đổi IP origin, kiểm tra DNS cũ và khóa truy cập trực tiếp bằng firewall.
  • Chỉ chặn theo IP: chuyển sang đếm theo IP kết hợp path, session hoặc API key vì L7 thường phân tán nguồn.
  • Đặt ngưỡng quá thấp: phân tích traffic bình thường trước, dùng challenge cho bước đầu và whitelist có kiểm soát.
  • Tưởng cache giải quyết mọi thứ: xác định endpoint động, truy vấn nặng và request không thể cache.
  • Bỏ qua chi phí và giới hạn: đọc rõ chính sách nhà cung cấp về băng thông, request, blackhole, hỗ trợ sự cố và thời gian phản ứng.

Kết luận: shared hosting phù hợp website nhỏ nhưng bạn phụ thuộc vào chính sách của nhà cung cấp. VPS cho quyền kiểm soát và là nền tảng tốt để tự cấu hình, nhưng chống DDoS L7 không nên chỉ dựa vào firewall trên máy. Với website công khai, lựa chọn thực tế nhất thường là VPS hoặc hosting đặt sau CDN reverse proxy, kết hợp cache, WAF, rate limiting và khóa origin. Nếu ứng dụng có API, đăng nhập hoặc giao dịch, hãy ưu tiên thiết kế chính sách theo từng endpoint thay vì mua một gói được quảng cáo chung chung là “chống DDoS”.

Đọc thêm: Hosting cho website AI: Tính đúng chi phí hạ tầng.

Nguồn tham khảo

  • Cloudflare: Bảo vệ máy chủ origin
  • Cloudflare: Rate limiting rules
  • Cloudflare: Cách giảm thiểu DDoS
  • DigitalOcean: Phạm vi bảo vệ DDoS
  • cPanel: Apache mod_evasive

Chú thích cho quảng cáo
Bảo mật website CDN DDoS Dịch vụ lưu trữ Nổi bật VPS WAF
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
Bài trước đóHTTP/3 hosting: Đo hiệu năng QUIC và cấu hình fallback HTTP/2 đúng cách
Bài tiếp theo Cloud repatriation: Khi nào website nên về VPS hoặc bare metal?
Nuj Coom
  • Website
  • Facebook
  • X (Twitter)
  • Instagram

I'm a doctor, for sure. But I also love writing and sharing knowledge, life experiences, web tricks, and useful lectures. Let's cheer for your passion.

Bài viết liên quan

Lộ trình Blogger từ A–Z: Từ blog trống đến nền tảng có thể kiếm tiền

23/09/2026

Bing Webmaster Tools cho người mới: bắt đầu từ đâu và cải thiện website thế nào?

22/09/2026

Hướng dẫn bảo mật website WordPress cho người mới bắt đầu

17/09/2026
View 1 Comment
Leave A Reply Cancel Reply

Bài gần đây

Bảo mật WordPress trước bot AI và crawler lạ: Cách phòng thủ

Chọn chủ đề blog và đặt tên: Bắt đầu từ người đọc, không phải sở thích

AI chuyên ngành cho doanh nghiệp nhỏ: Khi nào nên chọn?

Thiết lập Bing Webmaster Tools và gửi sitemap đúng cho website WordPress

SEO blog đa ngôn ngữ với hreflang: Quản lý bản dịch tránh trùng lặp

Advertisement
Chú thích cho quảng cáo

ĐĂNG KÝ THÔNG BÁO

Nhận tin tức sáng tạo mới nhất từ ​​SaibABC.Com về các thủ thuật, thiết kế và kinh doanh trên web.

Copyright © 2024. Designed by NujCoom.
  • Trang chủ
  • Chính sách
  • Liên hệ
  • Hmong
  • English

Type above and press Enter to search. Press Esc to cancel.