Bài này giải thích tấn công từ chối dịch vụ phân tán là gì, vì sao tường lửa thường không đỡ nổi, và dấu hiệu cho thấy hệ thống của quý Khách hàng nên có lớp bảo vệ chuyên dụng.
1. Tấn công DDoS là gì
DDoS là kiểu tấn công làm dịch vụ ngừng phục vụ được người dùng thật, bằng cách đẩy một lượng yêu cầu khổng lồ từ rất nhiều nguồn khác nhau cùng lúc.
Điểm cần nắm: kẻ tấn công không cần xâm nhập được vào hệ thống. Họ chỉ cần làm nó bận tới mức khách hàng thật không vào được. Dữ liệu không bị lấy, nhưng dịch vụ thì dừng, và với nhiều ngành thì dừng dịch vụ là thiệt hại trực tiếp.
Chữ “phân tán” là phần khó nhất: lưu lượng tới từ hàng nghìn địa chỉ khác nhau, nên không thể chặn bằng cách cấm một vài địa chỉ.
2. Ba kiểu tấn công thường gặp
| Kiểu | Cách hoạt động | Dấu hiệu |
|---|---|---|
| Làm ngập băng thông | Đổ một lượng dữ liệu lớn tới mức nghẽn đường truyền | Đường truyền đầy, máy chủ chưa chắc đã tải cao |
| Làm cạn tài nguyên kết nối | Mở rất nhiều kết nối dở dang để chiếm hết khả năng tiếp nhận | Số kết nối tăng vọt, máy chủ không nhận thêm được |
| Nhắm vào tầng ứng dụng | Gửi yêu cầu trông như người thật nhưng tốn nhiều công xử lý, ví dụ liên tục gọi trang tìm kiếm | Lưu lượng không lớn nhưng máy chủ và cơ sở dữ liệu quá tải |
Kiểu thứ ba khó nhất, vì từng yêu cầu riêng lẻ trông hoàn toàn hợp lệ.
3. Vì sao tường lửa và máy chủ mạnh không đủ
Đây là hiểu lầm phổ biến nhất, và nó làm nhiều đơn vị chủ quan cho tới lúc gặp chuyện.
Tường lửa đặt trên máy chủ nằm sai chỗ. Khi lưu lượng tấn công đã tới được máy chủ thì nó đã đi qua hết đường truyền rồi. Tường lửa chặn được yêu cầu, nhưng băng thông đã bị chiếm mất, và khách hàng thật vẫn không vào được.
Nâng cấu hình máy chủ không giải quyết gốc rễ. Tấn công có thể mở rộng quy mô dễ hơn và rẻ hơn nhiều so với việc nâng cấp máy.
Lớp chống DDoS phải nằm trước hệ thống của quý Khách hàng, ở tầng hạ tầng mạng, nơi lưu lượng còn chưa chạm tới máy chủ.
4. Cách Cloudzone làm
Hệ thống chống DDoS của Cloudzone dùng giải pháp chuyên dụng của Arbor (NETSCOUT), đặt tại tầng hạ tầng mạng.
Ba điểm quyết định hiệu quả:
Phát hiện theo thời gian thực. Hệ thống nhận diện mẫu lưu lượng bất thường và bắt đầu lọc ngay, thay vì chờ tới khi dịch vụ đã sập mới có người xử lý.
Chặn được từ tầng mạng tới tầng ứng dụng. Bao gồm cả kiểu thứ ba ở mục 2, kiểu mà một bộ lọc đơn giản không phân biệt nổi.
Băng thông đủ lớn để hấp thụ. Đây là phần nhiều người bỏ qua: muốn lọc được một luồng tấn công lớn thì trước hết phải nhận được luồng đó mà không nghẽn. Cloudzone có kết nối trực tiếp tới bốn nhà mạng trong nước (VNPT, FPT, Viettel, CMC) với tổng băng thông ngõ ra 500Gbps, hoàn tất tháng 8/2025.
Chính sách riêng cho từng khách. Một trang thương mại điện tử và một máy chủ trò chơi có mẫu lưu lượng bình thường rất khác nhau. Dùng chung một ngưỡng thì hoặc là chặn nhầm khách thật, hoặc là bỏ lọt tấn công. Chính sách được đội kỹ thuật Cloudzone tinh chỉnh theo từng hệ thống.
5. Dấu hiệu hệ thống của bạn nên có lớp bảo vệ này
Càng nhiều dấu hiệu dưới đây thì càng nên cân nhắc:
- Website hoặc dịch vụ đã từng chậm bất thường hoặc không truy cập được mà không rõ lý do.
- Dịch vụ tạo doanh thu trực tiếp: bán hàng, đặt chỗ, thanh toán, trò chơi.
- Có thời điểm cao điểm cố định mà đối thủ biết: ngày mở bán, kỳ tuyển sinh, giải đấu.
- Ngành hay bị nhắm tới: trò chơi, thương mại điện tử, tài chính, truyền thông.
- Đã nhận thư đe doạ đòi tiền kèm lời đe doạ đánh sập dịch vụ.
Dấu hiệu cuối cần xử lý ngay. Những thư như vậy thường kèm một đợt tấn công thử quy mô nhỏ để chứng minh khả năng.
6. Thứ dịch vụ này không làm
Nói cho rõ để quý Khách hàng không trông đợi sai:
- Không chống xâm nhập. DDoS làm nghẽn dịch vụ, không lấy dữ liệu. Chống lấy dữ liệu là việc của lớp bảo mật khác.
- Không thay thế việc vá lỗ hổng phần mềm. Một ứng dụng có lỗ hổng vẫn bị khai thác dù có lớp chống DDoS.
- Không sửa được hệ thống vốn đã quá tải. Nếu dịch vụ sập vì chính lượng khách thật tăng, đó là bài toán về năng lực hệ thống, không phải bài toán tấn công.
7. Bước tiếp theo
Muốn biết mức bảo vệ nào phù hợp, xem bài Đăng ký dịch vụ Anti-DDoS: cần chuẩn bị những gì.
Đang nghi hệ thống bị tấn công ngay lúc này, xem bài Nghi bị tấn công DDoS: cần làm gì và báo gì cho Cloudzone.
Quý Khách hàng cần tư vấn kịch bản phù hợp với loại tấn công đang gặp, vui lòng liên hệ đội ngũ kinh doanh Cloudzone hoặc nhắn qua ô chat trên trang chủ.