Thứ Tư, 23 tháng 9, 2026

Tổng quan về DDos


🛡️ DDoS – DISTRIBUTED DENIAL OF SERVICE

Tổng quan, giải pháp phòng chống và kiến trúc triển khai cho doanh nghiệp

Trong các hệ thống Internet Banking, thương mại điện tử, viễn thông, BSS/OSS, API Gateway, Mobile App hay cổng dịch vụ trực tuyến, một trong những rủi ro phổ biến nhất là DDoS – Distributed Denial of Service.


Mục tiêu của DDoS thường không phải đánh cắp dữ liệu ngay lập tức, mà là:

Làm cho dịch vụ chậm, quá tải hoặc không thể phục vụ người dùng hợp lệ.

Điểm quan trọng cần hiểu:

DDoS không chỉ là bài toán Firewall.

Nếu đường Internet 10 Gbps nhưng attacker tạo ra 50 Gbps traffic thì dù firewall phía trong có mạnh đến đâu, đường truyền đã bị bão hòa trước khi traffic tới firewall.

Vì vậy chống DDoS phải được thiết kế theo nhiều lớp:

Internet
   │
   ▼
ISP / Cloud Scrubbing
   │
   ▼
CDN / Anti-DDoS
   │
   ▼
Edge Router
   │
   ▼
NGFW / IPS
   │
   ▼
Load Balancer / WAF
   │
   ▼
Web / API
   │
   ▼
Application
   │
   ▼
Database

1. 🌐 TỔNG QUAN VỀ DDoS

1.1. DDoS là gì?

DDoS là viết tắt của:

Distributed Denial of Service

hay:

Tấn công từ chối dịch vụ phân tán.

Attacker sử dụng rất nhiều máy tính, server, thiết bị IoT hoặc hệ thống đã bị compromise để đồng thời gửi lượng lớn traffic/request đến một mục tiêu.

Mô hình:

              Bot
               \
Bot ------------\
                 \
Bot --------------> TARGET SERVER
                 /
Bot -------------/
               /
              Bot

Trong thực tế có thể có:

Hàng nghìn
Hàng chục nghìn
Hàng trăm nghìn

nguồn tham gia.

Tập hợp các thiết bị bị điều khiển này thường được gọi là:

BOTNET

1.2. DoS và DDoS khác nhau như thế nào?

DoS

Một hoặc một số ít nguồn tấn công:

Attacker
   │
   ▼
Server

DDoS

Rất nhiều nguồn phân tán:

Bot1 ───┐
Bot2 ───┤
Bot3 ───┤
Bot4 ───┼──> TARGET
...     │
BotN ───┘

DDoS khó xử lý hơn bởi traffic đến từ:

  • nhiều IP;

  • nhiều quốc gia;

  • nhiều ISP;

  • nhiều loại thiết bị;

  • nhiều giao thức.


1.3. Tại sao DDoS nguy hiểm?

Một hệ thống có thể hoạt động bình thường:

10.000 request/s

nhưng khi xảy ra DDoS:

10.000
   ↓
100.000
   ↓
1.000.000
   ↓
10.000.000 request/s

Tài nguyên có thể bị cạn kiệt:

Bandwidth
CPU
RAM
Connection table
TCP session
Thread
Socket
File descriptor
Application pool
Database connection

Kết quả:

Latency tăng
   ↓
Timeout
   ↓
Connection Pool đầy
   ↓
Application quá tải
   ↓
Database quá tải
   ↓
Service outage

1.4. Tại sao doanh nghiệp phải triển khai Anti-DDoS?

Nói chính xác hơn, doanh nghiệp không “sử dụng DDoS” mà phải sử dụng giải pháp Anti-DDoS / DDoS Protection.

Các mục tiêu chính gồm:

🔹 Bảo vệ tính sẵn sàng

Một trong ba trụ cột của an toàn thông tin là:

CIA TRIAD

Confidentiality
Integrity
Availability

DDoS đánh trực tiếp vào:

Availability – tính sẵn sàng.


🔹 Bảo vệ doanh thu

Nếu:

Website
API
Mobile App
Payment
E-Commerce

không hoạt động, doanh nghiệp có thể mất:

Giao dịch
Doanh thu
Khách hàng
Uy tín
SLA

🔹 Bảo vệ các hệ thống phía sau

Một cuộc DDoS Layer 7 đôi khi không cần traffic quá lớn.

Ví dụ:

HTTP request
      ↓
API
      ↓
Application
      ↓
SQL query
      ↓
Database

Một request rất nhỏ ở phía ngoài có thể tạo ra một truy vấn rất nặng phía database.

Do đó:

1 request

không nhất thiết tương đương:

1 đơn vị tải.

1.5. Ba nhóm DDoS lớn

Có thể chia DDoS thành ba nhóm chính.

A. Volumetric Attack

Mục tiêu:

Làm đầy đường truyền.

Ví dụ:

Internet bandwidth = 10 Gbps
Attack traffic     = 50 Gbps

Kết quả:

Link Saturation

Firewall phía trong gần như không còn cơ hội xử lý.


B. Protocol / State Exhaustion

Mục tiêu:

Router
Firewall
Load Balancer
Server network stack

Ví dụ attacker cố làm đầy:

Connection table
Session table
State table

C. Application Layer DDoS

Thường gọi:

Layer 7 DDoS

Mục tiêu là:

HTTP
HTTPS
API
Login
Search
Payment
Database-backed function

Ví dụ:

GET /search
POST /login
GET /report
POST /api/order

Nhìn bên ngoài có thể giống traffic bình thường nhưng được gửi với tần suất rất lớn.

Đây thường là dạng khó phân biệt nhất giữa:

Real User
và
Bot

1.6. DDoS khác WAF Attack như thế nào?

Hai khái niệm thường bị nhầm.

WAF chủ yếu bảo vệ:

SQL Injection
XSS
Path Traversal
Application exploit
OWASP attack

Anti-DDoS chủ yếu bảo vệ:

Traffic flood
Connection flood
Protocol exhaustion
Application request flood

Trong kiến trúc tốt:

Anti-DDoS
    +
WAF
    +
NGFW

nên kết hợp với nhau.


1.7. Ưu điểm của giải pháp Anti-DDoS

Một hệ thống Anti-DDoS tốt giúp:

✅ Phát hiện bất thường

Theo dõi:

Bandwidth
Packets per second
Connections per second
Requests per second
Protocol distribution
Geo distribution

✅ Hấp thụ traffic lớn

Cloud scrubbing center có thể xử lý lưu lượng ở quy mô lớn hơn nhiều so với Data Center của doanh nghiệp.


✅ Lọc traffic độc hại

Chỉ traffic được coi là hợp lệ mới được chuyển đến hệ thống thật.

Internet
   │
   ▼
Scrubbing Center
   │
   ├── Attack → DROP
   │
   └── Clean Traffic
            │
            ▼
       Enterprise

✅ Bảo vệ SLA

Giúp tăng khả năng duy trì dịch vụ khi bị tấn công.


✅ Giảm tải cho hệ thống bên trong

Không để toàn bộ request tấn công đi sâu tới:

Firewall
Load Balancer
Web
Application
Database

1.8. Nhược điểm của Anti-DDoS

Không có giải pháp nào chống DDoS tuyệt đối.

Một số hạn chế:

  • Chi phí có thể cao.

  • Phụ thuộc nhà cung cấp.

  • Có thể tăng latency.

  • False positive có thể chặn nhầm người dùng.

  • SSL/TLS inspection phức tạp.

  • Application DDoS cần hiểu behavior ứng dụng.

  • Nếu cấu hình sai, attacker có thể tìm đường đi trực tiếp tới Origin Server.

Đặc biệt:

Anti-DDoS không thay thế WAF, Firewall, EDR, SIEM hoặc bảo mật ứng dụng.


2. 🏗️ CÓ NHỮNG GIẢI PHÁP ANTI-DDoS NÀO?

Có thể chia thành ba nhóm chính:

                     ANTI-DDoS
                         │
           ┌─────────────┼─────────────┐
           │             │             │
           ▼             ▼             ▼
       Cloud/SaaS     Appliance     Open Source
       Commercial     On-Premise

2.1. Giải pháp thương mại Cloud / SaaS

Một số nền tảng phổ biến:

Cloudflare
Akamai
AWS Shield
Google Cloud Armor
Microsoft Azure DDoS Protection
Imperva

Mô hình

             INTERNET
                 │
                 ▼
      ┌─────────────────────┐
      │ Global Anti-DDoS    │
      │ / CDN / Scrubbing   │
      └──────────┬──────────┘
                 │
           Clean Traffic
                 │
                 ▼
              ORIGIN

Ưu điểm

⭐ Khả năng hấp thụ traffic rất lớn

Attack được xử lý bên ngoài Data Center.

⭐ Triển khai nhanh

Đặc biệt với:

Website
API
Public Application

⭐ Global Network

Traffic có thể được xử lý gần nguồn phát sinh.

⭐ Tích hợp nhiều tính năng

Có thể kết hợp:

CDN
DDoS Protection
WAF
Bot Management
Rate Limiting
DNS Security
API Security

Nhược điểm

  • Chi phí subscription.

  • Phụ thuộc provider.

  • Kiến trúc DNS/BGP phải được thiết kế chính xác.

  • Có thể cần TLS termination.

  • Cần bảo vệ Origin IP.


Khi nên chọn?

Rất phù hợp:

Website Internet
Mobile API
E-Commerce
Digital Service
Online Portal
Public API

2.2. Commercial Anti-DDoS Appliance

Một số hãng thường gặp:

NETSCOUT Arbor
Radware DefensePro
Fortinet FortiDDoS
A10

Mô hình:

Internet
   │
Router
   │
Anti-DDoS Appliance
   │
Firewall
   │
Application

Ưu điểm

  • Doanh nghiệp kiểm soát hoàn toàn.

  • Phân tích traffic chi tiết.

  • Phù hợp Data Center lớn.

  • Có thể triển khai inline hoặc out-of-path.

  • Phát hiện nhanh traffic bất thường.


Nhược điểm lớn nhất

Nếu:

Internet link = 10 Gbps

mà DDoS:

30 Gbps

thì đường truyền đã nghẽn trước appliance.

Đây là điểm cực kỳ quan trọng.

Vì vậy appliance tại Data Center:

Không nên được coi là giải pháp duy nhất chống volumetric DDoS.


2.3. ISP Anti-DDoS / Scrubbing Center

Mô hình rất phù hợp với doanh nghiệp viễn thông, ngân hàng hoặc Data Center lớn.

                    INTERNET
                        │
                        ▼
                     ISP
                        │
            Attack detected
                        │
                        ▼
               Scrubbing Center
                  │           │
                  │           └── DROP
                  │
             Clean Traffic
                  │
                  ▼
             Enterprise

Traffic có thể được điều hướng bằng:

BGP
GRE Tunnel
Routing Policy

Ưu điểm

  • Chặn attack trước khi vào đường truyền doanh nghiệp.

  • Hiệu quả với volumetric DDoS.

  • Không cần doanh nghiệp tự xây global network.

  • Có thể kết hợp nhiều ISP.


Nhược điểm

  • Phụ thuộc ISP.

  • Chi phí.

  • Thời gian chuyển hướng cần được kiểm thử.

  • Cần phối hợp NOC/SOC.


2.4. Hybrid Anti-DDoS

Đây là mô hình nên xem xét cho hệ thống critical.

Internet
   │
   ▼
Cloud Anti-DDoS
   │
   ▼
ISP Scrubbing
   │
   ▼
On-Prem Anti-DDoS
   │
   ▼
NGFW
   │
   ▼
WAF
   │
   ▼
Application

Không nhất thiết lúc nào cũng phải sử dụng tất cả lớp, nhưng tư duy là:

Attack càng lớn
→ xử lý càng xa hệ thống.

2.5. Giải pháp mã nguồn mở

Open-source có thể hỗ trợ chống DDoS ở mức nhất định nhưng cần hiểu đúng:

Open-source trên một server không thể xử lý cuộc tấn công lớn hơn bandwidth Internet của doanh nghiệp.

Một số thành phần thường được sử dụng:

FastNetMon
nftables
iptables
HAProxy
NGINX
Suricata
Zeek
FRRouting
BIRD

2.6. FastNetMon

FastNetMon thường được sử dụng để:

Detect traffic anomaly
Detect traffic spike
Trigger mitigation
Integrate BGP

Có thể kết hợp:

NetFlow
sFlow
IPFIX

Kiến trúc:

Router
 │
 ├── NetFlow/sFlow
 │
 ▼
FastNetMon
 │
 ├── Alert SOC
 ├── Trigger RTBH
 └── Trigger BGP FlowSpec

Ưu điểm

  • Có phiên bản/community ecosystem.

  • Phát hiện traffic abnormal.

  • Phù hợp ISP/Data Center có đội network tốt.

  • Có khả năng tích hợp automation.

Nhược điểm

  • Chủ yếu detection/orchestration.

  • Không tự tạo ra năng lực scrubbing khổng lồ.

  • Cần hiểu sâu BGP/network.

  • Sai automation có thể ảnh hưởng production.


2.7. nftables / iptables

Có thể hạn chế:

Connection
Packet
Source
Port
Protocol

Phù hợp chống một số traffic bất thường ở host.

Ví dụ mô hình:

Internet
   │
Firewall
   │
Linux
   │
nftables
   │
Application

Ưu điểm

  • Miễn phí.

  • Có sẵn trên Linux.

  • Hiệu năng tốt.

  • Rất hữu ích cho host hardening.

Nhược điểm

  • Không chống được saturation upstream.

  • Rule quá lớn có thể khó quản trị.

  • Không có global threat intelligence.

  • Khả năng phân biệt bot/user hạn chế.


2.8. NGINX / HAProxy Rate Limiting

Đây là lớp rất quan trọng với:

HTTP
HTTPS
REST API

Ví dụ logic:

1 IP
   ↓
100 request/s
   ↓
ALLOW

1 IP
   ↓
10.000 request/s
   ↓
THROTTLE / REJECT

Ưu điểm

  • Rất hiệu quả ở Layer 7.

  • Chi phí thấp.

  • Có thể kiểm soát theo URL/API.

  • Dễ tích hợp application.

Nhược điểm

  • Traffic đã vào tới Data Center.

  • Không giúp nếu bandwidth đã bão hòa.

  • IP-based limiting có thể chặn người dùng NAT.

  • Botnet lớn có thể phân tán request.


2.9. Suricata / Zeek

Có thể hỗ trợ:

Traffic visibility
Detection
Protocol analysis
Anomaly detection

Nhưng cần hiểu:

Đây chủ yếu là các thành phần quan sát/phát hiện, không phải một cloud-scale DDoS scrubbing platform.


3. 📊 SO SÁNH CÁC GIẢI PHÁP

Tiêu chíCloud Anti-DDoSISP ScrubbingOn-Prem ApplianceOpen Source
Volumetric Attack⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Layer 7⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Global Capacity⭐⭐⭐⭐⭐⭐⭐⭐⭐
Kiểm soát nội bộ⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Triển khai nhanh⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Chi phíCaoTrung bình–CaoCaoThấp
Vận hànhDễ–TBTBKhóKhó
Threat IntelligenceRất tốtTốtTốtHạn chế
Phù hợp Critical System✅ khi kết hợp upstreamHỗ trợ

4. 🎯 KHI NÀO CHỌN GIẢI PHÁP NÀO?

Trường hợp 1 – Website / API Public

Nên ưu tiên:

Cloud Anti-DDoS
+
CDN
+
WAF
+
Rate Limiting

Trường hợp 2 – Hệ thống Critical

Ví dụ:

Billing
Payment
Core Banking
BSS
CRM
API Gateway
Digital Service

Nên cân nhắc:

ISP/Cloud Anti-DDoS
        +
On-Prem Detection
        +
NGFW
        +
WAF
        +
Application Rate Limiting

Trường hợp 3 – Data Center lớn

Nên xây mô hình:

Flow Monitoring
+
FastNetMon / Commercial Detector
+
BGP FlowSpec
+
RTBH
+
ISP Scrubbing

Trường hợp 4 – SME

Một kiến trúc hợp lý có thể là:

Cloudflare / tương đương
       +
Firewall
       +
NGINX Rate Limit
       +
Host Firewall

Không nhất thiết phải đầu tư appliance Anti-DDoS riêng.


Trường hợp 5 – Lab / Dev / Test

Có thể sử dụng:

NGINX
HAProxy
nftables
Suricata
FastNetMon

để học và xây các cơ chế detection/rate limiting.


5. 🏗️ HƯỚNG DẪN TRIỂN KHAI ANTI-DDoS

Bước 1 – Xác định tài sản cần bảo vệ

Liệt kê:

Public IP
Domain
Website
API
VPN Gateway
DNS
Email
Application

Phân loại:

Critical
High
Medium
Low

Bước 2 – Đo Baseline

Phải biết trạng thái bình thường trước khi phát hiện bất thường.

Đo:

Gbps
Mbps
PPS
CPS
RPS
Concurrent Sessions
CPU
RAM
Latency
HTTP Status Code

Theo:

Giờ
Ngày
Tuần
Ngày cao điểm
Campaign
Event

Ví dụ:

Normal = 5.000 RPS

Warning = 10.000 RPS

Critical = 30.000 RPS

Không nên dùng con số cố định cho mọi hệ thống.


Bước 3 – Phân loại Attack Surface

Xác định:

Internet Link
DNS
Firewall
VPN
Load Balancer
Web
API
Application
Database

Bước 4 – Bảo vệ Origin IP

Một lỗi rất phổ biến:

Internet
   │
Cloud Anti-DDoS
   │
Website

nhưng attacker biết:

Origin IP

và tấn công trực tiếp:

Attacker
   │
   └──────────────> Origin IP

bỏ qua Anti-DDoS.

Kiến trúc phải là:

Only Anti-DDoS Provider
         │
         ▼
      Origin

Các nguồn khác:

DROP

Bước 5 – Xây nhiều lớp phòng thủ

Một mô hình nên cân nhắc:

                 INTERNET
                     │
                     ▼
           CLOUD ANTI-DDoS
                     │
                     ▼
              ISP SCRUBBING
                     │
                     ▼
                 EDGE ROUTER
                     │
                     ▼
                    NGFW
                     │
                     ▼
                    WAF
                     │
                     ▼
             LOAD BALANCER
                     │
                     ▼
                   WEB/API
                     │
                     ▼
               APPLICATION
                     │
                     ▼
                 DATABASE

Bước 6 – Rate Limit

Cần xác định giới hạn theo:

IP
User
Token
API Key
Session
URL
API Method
Country
ASN
Behavior

Không nên chỉ dựa vào:

IP Address

vì nhiều user có thể đi qua NAT.


Bước 7 – Bảo vệ các API nhạy cảm

Ví dụ:

/login
/password-reset
/search
/report
/export
/payment
/send-otp

đây thường là API tiêu tốn tài nguyên.

Có thể áp dụng:

Rate Limit
CAPTCHA
Bot Detection
Authentication
Caching
Queue
Circuit Breaker

Bước 8 – Thiết kế Application chống quá tải

Anti-DDoS không chỉ là thiết bị network.

Ứng dụng nên có:

Timeout
Rate Limit
Connection Limit
Queue Limit
Circuit Breaker
Bulkhead
Caching
Autoscaling
Backpressure

Ví dụ:

Traffic spike
     │
     ▼
API Gateway
     │
     ├── Rate limit
     ├── Queue
     ├── Cache
     └── Circuit breaker

thay vì:

Traffic spike
    ↓
App
    ↓
DB
    ↓
Database down

Bước 9 – Bảo vệ Database

Một Layer 7 DDoS có thể gián tiếp trở thành:

Database DDoS

Ví dụ:

10.000 HTTP request
      │
      ▼
10.000 DB sessions
      │
      ▼
Connection Pool full
      │
      ▼
Database CPU 100%

Cần kiểm soát:

Connection Pool
Query Timeout
Maximum Concurrent Query
Resource Manager
Caching
Queue
SQL optimization

Bước 10 – Monitoring

Thu thập dữ liệu:

Router
Firewall
Anti-DDoS
WAF
Load Balancer
Web Server
Application
Database

về:

SIEM
SOC
NOC

Theo dõi:

Traffic Mbps/Gbps
PPS
CPS
RPS
Session
5xx Error
Latency
CPU
Memory
Database sessions

Bước 11 – Thiết lập cảnh báo

Ví dụ:

Traffic tăng 200%
PPS tăng đột biến
Connection tăng bất thường
HTTP 503 tăng
Latency tăng
Concurrent session tăng

Nhưng threshold cần dựa trên baseline thực tế.


Bước 12 – Xây Runbook DDoS

Một runbook nên có:

1. Detect

2. Validate

3. Classify

4. Activate Mitigation

5. Contact ISP

6. Redirect Scrubbing

7. Rate Limit

8. Block malicious traffic

9. Monitor service

10. Recovery

11. RCA

12. Lessons Learned

6. 🚨 SAI LẦM PHỔ BIẾN

Sai lầm 1

“Có Firewall rồi thì không cần Anti-DDoS.”

Sai.

Firewall có thể chính là đối tượng bị làm đầy:

Session Table
CPU
Memory

Sai lầm 2

“Mua appliance lớn là chống được mọi DDoS.”

Nếu đường truyền đã đầy:

ISP
  X
  │
  ▼
Appliance

appliance không thể giải quyết bandwidth saturation phía trước nó.


Sai lầm 3

Không bảo vệ Origin IP.

Attacker bypass CDN và tấn công trực tiếp.


Sai lầm 4

Chỉ bảo vệ Layer 3/4.

Ngày nay cần chú ý:

Layer 7
API
Bot
Application

Sai lầm 5

Không đo baseline.

Không có baseline thì rất khó biết:

Traffic tăng

là:

Khách hàng tăng thật

hay:

DDoS.

Sai lầm 6

Chặn cả quốc gia ngay lập tức

Geo-blocking có thể hữu ích trong một số trường hợp nhưng dễ tạo false positive.

Không nên coi đây là biện pháp chính.


7. 🏢 KIẾN TRÚC KHUYẾN NGHỊ CHO DOANH NGHIỆP LỚN

Đối với doanh nghiệp viễn thông, tài chính, ngân hàng hoặc hệ thống BSS/OSS lớn, có thể xây kiến trúc:

                        INTERNET
                            │
                            ▼
                 ┌───────────────────┐
                 │ CLOUD / ISP       │
                 │ DDoS SCRUBBING    │
                 └────────┬──────────┘
                          │
                    CLEAN TRAFFIC
                          │
                          ▼
                   EDGE ROUTER
                          │
                          ▼
                 ┌───────────────────┐
                 │    EDGE NGFW      │
                 └────────┬──────────┘
                          │
                          ▼
                 ┌───────────────────┐
                 │       WAF         │
                 │ BOT / RATE LIMIT  │
                 └────────┬──────────┘
                          │
                          ▼
                 LOAD BALANCER
                          │
                 ┌────────┴────────┐
                 │                 │
                WEB               API
                 │                 │
                 └────────┬────────┘
                          │
                          ▼
                      APP TIER
                          │
                          ▼
                      DATABASE

Song song:

Router
Firewall
WAF
Application
Database
    │
    ▼
SIEM / SOC

8. 🎯 MÔ HÌNH “7 LỚP ANTI-DDoS”

Có thể ghi nhớ bằng mô hình:

LAYER 1
ISP / Cloud Scrubbing
        ↓
LAYER 2
CDN / Anycast
        ↓
LAYER 3
Edge Router
        ↓
LAYER 4
NGFW / IPS
        ↓
LAYER 5
WAF / Bot Management
        ↓
LAYER 6
Load Balancer / API Gateway
        ↓
LAYER 7
Application / Database Protection

Đây mới là:

Defense in Depth cho DDoS.


9. 📌 ĐỀ XUẤT LỰA CHỌN NHANH

🔴 Critical System

Cloud/ISP Scrubbing
+
NGFW
+
WAF
+
Bot Management
+
Rate Limiting
+
SIEM/SOC

🟠 Enterprise

Cloud DDoS
+
NGFW
+
WAF
+
Application Rate Limiting

🟡 SME

Cloud DDoS/CDN
+
Firewall
+
NGINX/HAProxy Rate Limit

🟢 Lab / Dev

FastNetMon
+
nftables
+
NGINX
+
Suricata

10. ✅ KẾT LUẬN

DDoS là một trong những dạng tấn công trực tiếp vào:

Availability – tính sẵn sàng của hệ thống.

Sai lầm lớn nhất là nghĩ rằng:

“Có Firewall nghĩa là đã chống được DDoS.”

Thực tế:

Firewall
≠
Anti-DDoS

Một kiến trúc hiệu quả cần kết hợp:

Cloud / ISP Scrubbing
        +
Network Security
        +
WAF / Bot Protection
        +
Application Protection
        +
Monitoring
        +
SOC

Nguyên tắc quan trọng nhất là:

Traffic càng lớn thì phải xử lý càng xa Data Center.

Và:

Attack càng đi sâu vào hệ thống thì chi phí xử lý càng cao.

Có thể hình dung:

Internet
   │
   ▼
ANTI-DDoS
   │
   ▼
Firewall
   │
   ▼
WAF
   │
   ▼
API Gateway
   │
   ▼
Application
   │
   ▼
Database

Mỗi lớp phải giảm dần lượng traffic xấu trước khi nó đi sâu hơn.

Mục tiêu cuối cùng không phải là:

“Chặn được bao nhiêu IP?”

mà phải là:

“Khi bị DDoS, dịch vụ có tiếp tục phục vụ người dùng hợp lệ hay không?”

Đó mới là tiêu chí quan trọng nhất để đánh giá một hệ thống Anti-DDoS hiệu quả.

Nếu phát triển thành kiến trúc cho doanh nghiệp viễn thông, tôi khuyến nghị trọng tâm là mô hình ISP/Cloud Scrubbing → Edge Router/BGP → Anti-DDoS → NGFW → WAF/API Gateway → BSS/OSS → Database, kèm giám sát đồng thời Gbps + PPS + CPS + RPS + session ứng dụng + session database để tránh hiệu ứng domino từ Internet xuống Database.


=============================
TƯ VẤN: Click Here hoặc Hotline/Zalo 090.29.12.888
=============================
Website không chứa bất kỳ quảng cáo nào, mọi đóng góp để duy trì phát triển cho website (donation) xin vui lòng gửi về STK 90.2142.8888 - Ngân hàng Vietcombank Thăng Long - TRAN VAN BINH
=============================
Nếu bạn không muốn bị AI thay thế và tiết kiệm 3-5 NĂM trên con đường trở thành DBA chuyên nghiệp hay làm chủ Database thì hãy đăng ký ngay KHOÁ HỌC ORACLE DATABASE A-Z ENTERPRISE, được Coaching trực tiếp từ tôi với toàn bộ bí kíp thực chiến, thủ tục, quy trình của gần 20 năm kinh nghiệm (mà bạn sẽ KHÔNG THỂ tìm kiếm trên Internet/Google) từ đó giúp bạn dễ dàng quản trị mọi hệ thống Core tại Việt Nam và trên thế giới, đỗ OCP.
- CÁCH ĐĂNG KÝ: Gõ (.) hoặc để lại số điện thoại hoặc inbox https://m.me/tranvanbinh.vn hoặc Hotline/Zalo 090.29.12.888
- Chi tiết tham khảo:
https://bit.ly/oaz_w
=============================
2 khóa học online qua video giúp bạn nhanh chóng có những kiến thức nền tảng về Linux, Oracle, học mọi nơi, chỉ cần có Internet/4G:
- Oracle cơ bản: https://bit.ly/admin_1200
- Linux: https://bit.ly/linux_1200
=============================
KẾT NỐI VỚI CHUYÊN GIA TRẦN VĂN BÌNH:
📧 Mail: binhoracle@gmail.com
☎️ Mobile/Zalo: 0902912888
👨 Facebook: https://www.facebook.com/BinhOracleMaster
👨 Inbox Messenger: https://m.me/101036604657441 (profile)
👨 Fanpage: https://www.facebook.com/tranvanbinh.vn
👨 Inbox Fanpage: https://m.me/tranvanbinh.vn
👨👩 Group FB: https://www.facebook.com/groups/DBAVietNam
👨 Website: https://www.tranvanbinh.vn
👨 Blogger: https://tranvanbinhmaster.blogspot.com
🎬 Youtube: https://www.youtube.com/@binhguru
👨 Tiktok: https://www.tiktok.com/@binhguru
👨 Linkin: https://www.linkedin.com/in/binhoracle
👨 Twitter: https://twitter.com/binhguru
👨 Podcast: https://www.podbean.com/pu/pbblog-eskre-5f82d6
👨 Địa chỉ: Tòa nhà Sun Square - 21 Lê Đức Thọ - Phường Mỹ Đình 1 - Quận Nam Từ Liêm - TP.Hà Nội

=============================
cơ sở dữ liệu, cơ sở dữ liệu quốc gia, database, AI, trí tuệ nhân tạo, artificial intelligence, machine learning, deep learning, LLM, ChatGPT, DeepSeek, Grok, oracle tutorial, học oracle database, Tự học Oracle, Tài liệu Oracle 12c tiếng Việt, Hướng dẫn sử dụng Oracle Database, Oracle SQL cơ bản, Oracle SQL là gì, Khóa học Oracle Hà Nội, Học chứng chỉ Oracle ở đầu, Khóa học Oracle online,sql tutorial, khóa học pl/sql tutorial, học dba, học dba ở việt nam, khóa học dba, khóa học dba sql, tài liệu học dba oracle, Khóa học Oracle online, học oracle sql, học oracle ở đâu tphcm, học oracle bắt đầu từ đâu, học oracle ở hà nội, oracle database tutorial, oracle database 12c, oracle database là gì, oracle database 11g, oracle download, oracle database 19c/21c/23c/23ai, oracle dba tutorial, oracle tunning, sql tunning , oracle 12c, oracle multitenant, Container Databases (CDB), Pluggable Databases (PDB), oracle cloud, oracle security, oracle fga, audit_trail,oracle RAC, ASM, oracle dataguard, oracle goldengate, mview, oracle exadata, oracle oca, oracle ocp, oracle ocm , oracle weblogic, postgresql tutorial, mysql tutorial, mariadb tutorial, ms sql server tutorial, nosql, mongodb tutorial, oci, cloud, middleware tutorial, docker, k8s, micro service, hoc solaris tutorial, hoc linux tutorial, hoc aix tutorial, unix tutorial, securecrt, xshell, mobaxterm, putty

ĐỌC NHIỀU

Trần Văn Bình - Oracle Database Master