









ỨNG DỤNG MUD TRONG BẢO MẬT THIẾT BỊ IoT
1. Vấn đề an toàn thông tin đối với thiết bị IoT và các thách thức
Bảo mật IoT luôn là mối quan tâm hàng đầu với nhiều tổ chức hoạt động trong lĩnh vực CNTT cũng như chính phủ các quốc gia đang xây dựng các dự án đô thị thông minh. Theo dự đoán của TelecomTV, chi phí bảo mật IoT trên toàn cầu là 2.5 tỷ USD năm 2020 và con số này được dự đoán đạt 3.1 tỷ USD vào năm 2021.

Hình 1. Số liệu về kinh phí đầu tư cho an toàn bảo mật IoT
Đi kèm với việc sẵn sàng đầu tư chi phí cao để tăng cường bảo mật cho hệ thống, các tổ chức trước hết cũng cần hiểu rõ các nguy cơ mất an toàn thông tin, để từ đó lựa chọn được giải pháp phù hợp. Các điểm yếu phổ biến liên quan đến thiết bị IoT hiện nay tồn tại trên hạ tầng công nghệ thông tin đó là :
Trong các điểm yếu trên, việc kiểm soát và giám sát thiết bị có thể được xem là yếu tố then chốt và có tính quyết định đến an toàn thông tin của tổ chức. Sở dĩ việc kiếm soát và giám sát thiết bị là quan trọng bởi số lượng các cuộc tấn công DDoS ngày càng nhiều, mà nguyên nhân xuất phát từ việc không kiểm soát và giám sát chặt chẽ thiết bị, khiến các thiết bị này vô tình trở thành mạng lưới botnet cho các cuộc tấn công từ chối dịch vụ, nhằm vào các mục tiêu là hệ thống thông tin quan trọng quốc gia. Theo thống kê của APNIC, tỉ lệ các cuộc tấn công liên quan đến DDoS là rất cao, chiếm 87%. Do đó vấn đề đặt ra là phải giám sát được các thiết bị IoT này, trong đó ba yếu tố cần quan tâm đó là : ai đã truy cập thiết bị; sau khi truy cập, đối tượng đã thao tác gì trên thiết bị; và các tác vụ đã thực hiện trên thiết bị ảnh hưởng như thế nào đối với hoạt động của hệ thống mạng.

Hình 2. Thống kê về tỉ lệ các phương thức tấn công mạng (Nguồn : APNIC)
Đối với một vài doanh nghiệp, việc quản lý các thiết bị IoT thực sự là một thách thức lớn, bởi số lượng thiết bị nhiều và việc nhận dạng các chủng loại thiết bị trên các phần mềm giám sát tập trung bị hạn chế. Với số lượng thiết bị lớn, chủng loại thiết bị IoT được triển khai trong tổ chức đa dạng cũng là điều tất yếu. Một số thiết bị IoT thuộc một số hãng sản xuất thiết bị không nằm trong thư viện sẵn có của phần mềm giám sát, do đó các thiết bị này không thể nhận dạng được và thường hiển thị trên giao diện giám sát ở dạng vô định (unknown). Từ việc không thể giám sát được các thiết bị, rủi ro mất an toàn thông tin trên các thiết bị này là vô cùng lớn.
Trước thách thức đó, các hãng sản xuất thiết bị cũng như các công ty chuyên về giải pháp bảo mật đã cùng nhau nghiên cứu để đưa ra giải pháp giải quyết khó khăn này. Tháng 6/2018, tổ chức IETF đã cho ban hành văn bản kỹ thuật về giải pháp MUD (RFC 8520). Đây có thể được xem là giải pháp có thể áp dụng để nâng cao hiệu quả trong công tác bảo mật thiết bị IoT. Nội dung tiếp theo sẽ đi sâu phân tích nguyên lý hoạt động của giải pháp này.
2. Giải pháp MUD trong bảo mật thiết bị IoT
MUD là viết tắt của Manufacturer Usage Descriptions, là giải pháp được sử dụng để giúp quản trị hệ thống mạng phân loại các thiết bị IoT, từ đó xác định các chính sách về quản lý truy cập thiết bị. Nguyên lý hoạt động cơ bản của giải pháp được mô tả như hình sau :

Hình 3. Sơ đồ đường đi của luồng dữ liệu
Đầu tiên thiết bị IoT sẽ gửi 1 MUD-URL đến thiết bị mạng. MUD-URL là đường dẫn được nhà sản xuất lập trình để nhúng vào thiết bị, được xem như chuỗi định danh thiết bị. Ba phương thức được sử dụng để gửi MUD-URL từ thiết bị IoT đến thiết bị mạng là LLDP, DHCP và 802.1x.
Các thiết bị mạng sau khi nhận được MUD-URL sẽ chuyển tiếp thông tin này đến MUD Controller (được xem là bộ xử lý trung tâm). Sau đó, dựa trên MUD URL, MUD controller sẽ kết nối đến MUD file server của nhà sản xuất thiết bị IoT qua giao thức https. Sau khi xác thực thành công, một file MUD tương ứng sẽ được tải về từ MUD file server. Thiết bị mạng sau khi nhận được file MUD được chuyển tiếp từ MUD controller đến sẽ thực thi các chính sách quản lý truy cập (access-list) tương ứng đối với thiết bị IoT đang kết nối trên nó.
Dựa trên sơ đồ đường đi của luồng dữ liệu, có thể thấy được rằng MUD controller có vai trò quan trọng nhất, làm nhiệm vụ chuyển đổi file MUD nhận được từ file server thành policy tương ứng. Khi đó, dựa trên các policy này, hệ thống chỉ mở một số cổng dịch vụ nhất định và chỉ cho phép một số địa chỉ IP được phép truy cập thiết bị. Trong trường hợp attacker muốn tấn công, chiếm quyền điều khiển thiết bị IoT là không thể, bởi địa chỉ IP của attacker đã bị chặn bởi tập chính sách quản lý truy cập tạo bởi MUD. Điều này phần nào giới hạn lại rủi ro và kiểm soát được luồng dữ liệu truy cập vào thiết bị.
3. Ứng dụng giải pháp MUD trong thực tế
Với các ưu điểm vượt trội trong việc tăng tính an toàn cho các thiết bị IoT, việc nghiên cứu giải pháp MUD được thực hiện bởi nhiều tổ chức. Gần đây nhất, Viện tiêu chuẩn và công nghệ của Mỹ (NIST) đã nghiên cứu giải pháp MUD trên nền tảng SDN. Nhóm nghiên cứu đã thử nghiệm thành công việc giao tiếp giữa thiết bị IoT và các thiết bị mạng chạy trên nền SDN. Tại Canada, cơ quan ủy quyền về đăng ký Internet – CIRA (Canadian Internet Registration Authority) cũng thử nghiệm giải pháp MUD với các thiết bị IoT sử dụng trong hộ gia đình, với dự án có tên gọi Secure Home Gateway.
Trước đây, Cisco là đơn vị tiên phong trong nghiên cứu và đề xuất giải pháp MUD, nhằm gia tăng độ an toàn cho thiết bị IoT. Tuy nhiên giải pháp MUD không mang tính độc quyền trên dòng sản phẩm của hãng mà được sử dụng như một tiêu chuẩn mở về an toàn thông tin trên thiết bị IoT. Đối với các công ty chuyên về sản xuất thiết bị IoT, việc cần làm là lập trình để nhúng MUD-URL vào firmware trên thiết bị, đồng thời thiết lập một server đóng vai trò MUD file server trên mạng Internet. Điều này phần nào sẽ giúp gia tăng tính cạnh tranh về thiết bị IoT của chính doanh nghiệp, do tính an toàn được chú trọng. Đối với các doanh nghiệp khi mua sắm thiết bị IoT cũng cần chú ý đến khả năng hỗ trợ MUD trên thiết bị. Việc sử dụng các thiết bị IoT có hỗ trợ MUD giúp doanh nghiệp hạn chế được các nguy cơ hacker chiếm quyền điều khiển thiết bị và sử dụng thiết bị IoT của chính doanh nghiệp cho mạng lưới botnet tấn công DDoS.
Tóm lại, IoT là loại thiết bị có khá nhiều điểm yếu và rất dễ bị thỏa hiệp bởi hacker. Do đó để nâng cao tính an toàn cho hệ thống, doanh nghiệp cần quan tâm đến vấn đề kiểm soát truy cập trên loại thiết bị này. MUD tuy là giải pháp mới, nhưng góp phần đáng kể trong công tác giám sát, quản lý thiết bị, nhằm hạn chế các truy cập trái phép từ bên ngoài.
Tài liệu tham khảo
https://blogs.cisco.com/developer/mud-iot-endpoint-security
https://www.rfc-editor.org/rfc/pdfrfc/rfc8520.txt.pdf
https://cdait.gatech.edu/sites/default/files/iotopia_alliance-ext-feb2019_russ_gyurek.pdf
Ngày nay, các thiết bị IoT đã và đang được sử dụng phổ biến tại các tổ chức, doanh nghiệp thuộc nhiều quốc gia trên thế giới. Số lượng thiết bị IoT ngày càng gia tăng và theo số liệu cập nhật cuối năm 2019, con số này đã lên đến 4,8 tỉ thiết bị, tăng 21,5% so với cuối năm 2018. Cho đến hiện tại, qua khảo sát trên hệ thống mạng của các doanh nghiệp có quy mô vừa, khoảng 30% các thiết bị kết nối trong hệ thống là thiết bị IoT.
Tuy có nhiều ưu điểm về tính linh hoạt, dễ dàng quản lý, loại thiết bị này cũng tồn tại nhiều vấn đề liên quan đến an toàn bảo mật của chính nó và của các thiết bị thuộc cùng hệ thống kết nối. Gần đây, báo cáo an toàn bảo mật từ hãng công nghệ Palo Alto đã liệt kê ra các mối đe dọa hàng đầu trên thiết bị IoT, đồng thời cũng đưa ra các giải pháp giúp doanh nghiệp có thể khắc phục ngay các nguy cơ tìm ẩn trên hệ thống.
1.Các mối đe dọa ATTT từ thiết bị IoT
Theo số liệu phân tích được:

Hình 1. Thống kê tỉ lệ các thiết bị y khoa sử dụng các HĐH end-of-life
Câu hỏi đặt ra đó là : Vậy trong một hệ thống mạng, nếu không tính đến các thiết bị IT chuyên dụng, các thiết bị IoT nào được xem là nạn nhân tiềm ẩn của hacker và là nguyên nhân chính cho các cuộc tấn công mạng có chủ đích.

Hình 2. Thống kê về phần trăm số lượng các thiết bị IoT sử dụng và tỉ lệ các mối đe dọa ATTT liên quan đến chúng
Qua biểu đồ trên, có thể thấy rằng IP phone là thiết bị được sử dụng phổ biến nhất, tuy nhiên rủi ro mất ATTT đối với loại thiết bị này chỉ chiếm 5%. Mặc dù chỉ chiếm 18% và 5% về số lượng các thiết bị trong hệ thống, máy in và camera an ninh lại là hai loại thiết bị tồn tại nhiều vấn đề an toàn bảo mật nhất, với 24% và 33% tương ứng. Năm 2016, gần 600.000 thiết bị CCTV camera đã bị thỏa hiệp và trở thành nạn nhân của mạng lưới botnet Mirai.
Đối với các tổ chức hoạt động trong lĩnh vực y sinh, thiết bị chẩn đoán bằng hình ảnh, máy giám sát sức khỏe bệnh nhân hay thiết bị thu thập dữ liệu y sinh là các thành phần ẩn chứa nhiều rủi ro ATTT nhất. Số liệu được thể hiện qua biểu đồ bên dưới, với 86% các vấn đề ATTT của hệ thống liên quan đến các thiết bị này.

Hình 3. Thống kê về phần trăm số lượng các thiết bị IoT sử dụng trong y sinh và tỉ lệ các mối đe dọa ATTT liên quan đến chúng
Một yếu tố khác liên quan đến rủi ro mất ATTT đó là việc quy hoạch các mạng riêng ảo (VLAN) tại các tổ chức khám chữa bệnh chưa được quy hoạch đúng cách và đang sử dụng chung một mạng riêng ảo cho cả thiết bị IoT và thiết bị công nghệ thông tin chuyên dụng. Chính điều này dẫn đến nguy cơ lây nhiễm virus, phán tán mã độc giữa các thiết bị với nhau. Các thiết bị thuộc hệ thống thông tin trọng yếu như máy chủ, thiết bị định tuyến, tường lửa, trong trường hợp bị lây nhiễm, hoặc bị thỏa hiệp có thể khiến hệ thống mạng của tổ chức bị đánh sập hoàn toàn.
Do tồn tại nhiều yếu điểm, các thiết bị IoT dễ dàng bị kiểm soát bởi hacker. Các thiết bị này được sử dụng làm bàn đạp cho tấn công leo thang vào các thiết bị thông tin trọng yếu của tổ chức. Một trong các điểm yếu phổ biến liên quan đến bảo mật của thiết bị IoT chính là mật khẩu truy cập thiết bị. Nhiều tổ chức không thay đổi và sử dụng chính mật khẩu mặc định của thiết bị, dẫn đến việc các thiết bị này dễ dàng bị khai thác và chiếm quyền do độ mạnh và phức tạp của mật khẩu gần như không có. Qua khảo sát, các thiết bị thuộc một số nhà sản xuất khác nhau sử dụng các mật khẩu mặc định giống nhau, chẳng hạn như p@sswOrd, 123456 hay abc123. Chính điều này làm cho các thiết bị IoT dễ dàng bị tấn công và kiểm soát. Để khắc phục nhược điểm này, trong điều luật SB-327 – California có hiệu lực từ ngày 01/01/2020 đã quy định về việc ngăn cấm sử dụng mật khẩu mặc định với thiết bị IoT có kết nối Internet.
Các hình thức tấn công leo thang phổ biến từ thiết bị IoT là sử dụng các thiết bị này như một mạng lưới botnet để thực hiện tấn công từ chối dịch vụ DDoS, hay lây nhiễm malware để thực thi các đoạn chương trình được viết sẵn nhằm mục đích tấn công hệ thống. Hình ảnh bên dưới minh họa tỉ lệ phần trăm các hình thức tấn công đối với thiết bị IoT.

Hình 4. Tỉ lệ phần trăm các hình thức tấn công đối với thiết bị IoT
Zingbox – một sản phẩm bảo mật IoT của Palo Alto từng phát hiện trường hợp lây nhiễm bởi sâu máy tính (worm) Conficker tại một cơ sở khám chữa bệnh. Conficker còn được biết đến với tên gọi Downup và Kidohoạt động ngầm trong hệ điều hành Windows. Các máy tính sau khi nhiễm sẽ bị đánh cắp mật khẩu và các thông tin cá nhân quan trọng. Trường hợp bị nhiễm đối với cơ sở y tế này là máy chụp tia X và máy DICOM.
2.Các giải pháp khắc phục
Để có thể giảm thiểu các rủi ro ATTT, nhìn chung có 4 bước thực tiếp.
Bước 1: Nhận biết được các mối de dọa
Tuy các thiết bị IoT chiếm số lượng gần 30% các thiết bị kết nối mạng trong doang nghiệp, nhiều tổ chức vẫn chưa nhận thức được các nguy cơ mất ATTT từ loại thiết bị này. Do đó quá trình rà quét và phân loại các thiết bị này là cần thiết và cấp bách để giảm rủi ro cho doanh nghiệp.
Việc phân loại cần thực hiện chia tách các thiết bị IoT thành các nhóm đối tượng khác nhau, ví dụ nhóm đối tượng có kết nối Internet và đối tượng chỉ có kết nối với hệ thống mạng của doanh nghiệp, không có bất cứ kết nối nào ra bên ngoài. Nhóm thiết bị có kết nối Internet cần được áp dụng các chính sách ATTT chặt chẽ hơn, do chúng thuộc nhóm dễ bị hacker khai thác nhất. Thêm vào đó, cần thực hiện quy hoạch riêng VLAN hoặc vùng mạng cho nhóm đối tượng này để tránh lây nhiễm với các thiết bị thuộc hệ thống khác. Có như vậy, việc xử lý và ứng cứu sự cố an ninh thông tin mới diễn ra được thuận lợi do đã có quy hoạch, khoanh vùng các nhóm rõ ràng.
Bước 2 : Kiểm soát chặt chẽ các thiết bị có nguy cơ lây nhiễm cao
Như đã phân tích ở phần trên, một số thiết bị y sinh hay camera an ninh là các thiết bị IoT dễ bị tấn công, khai thác nhất. Do đó các chính sách ATTT đối với loại thiết bị này cần được xem xét kỹ. Chẳng hạn như mật khẩu sử dụng truy cập nghiêm cấm sử dụng mật khẩu mặc định. Bằng chứng là nhiều cuộc tấn công mạng quy mô lớn đã khai thác lỗ hổng bảo mật này, thực hiện rà quét dựa trên tập hợp các mật khẩu mặc định, và biến chúng thành đối tượng của mạng lưới botnet. Ngoài ra, việc cập nhật các bản vá lỗi, các phiên bản hệ điều hành mới cho các thiết bị này cũng là nhiệm vụ thiết yếu hàng đầu trong giảm thiểu rủi ro mất an toàn thông tin.
Bước 3: Xây dựng phương án quy hoạch mạng riêng (VLAN) cho các thiết bị IoT
Với số liệu ghi nhận về việc gia tăng số lượng mạng riêng ảo (VLAN) trong các doanh nghiệp trong hai năm 2018, 2019, việc sử dụng các mạng riêng ảo hoặc quy hoạch cùng dãi mạng cho các thiết bị IoT và các thiết bị CNTT trọng yếu cần được loại bỏ trong thiết kế hệ thống. Xét về mức độ bảo mật và tầm quan trọng cần được bảo vệ, các thiết bị CNTT trọng yếu như máy chủ dịch vụ, thiết bị định tuyến, chuyển mạch,… có mức ưu tiên cao hơn thiết bị IoT. Do đó người quản trị cần xác định, quy hoạch các phân lớp mạng riêng cho hai nhóm thiết bị này. Tùy theo mức ưu tiên, chỉ cho phép truy cập từ thiết bị thuộc vùng có mức bảo mật cao đến các thiết bị thuộc vùng có mức bảo mật thấp hơn, chiều ngược lại sẽ bị chặn. Nếu thực hiện như vậy, trong trường hợp rủi ro, hacker tấn công và kiểm soát được các thiết bị IoT cũng không thể tấn công leo thang đến các thiết bị CNTT trọng yếu, do đã bị chặn bới thiết bị kiểm soát truy cập.
Bước 4: Xây dựng các hệ thống giám sát
Để phát hiện và có phương án ứng phó kịp thời, việc xây dựng các hệ thống giám sát ATTT là vô cùng cần thiết. Đối với các hệ thống lớn, việc giám sát được thực hiện trên hai hệ thống là NOC (dùng cho giám sát dịch vụ mạng) và SOC (dùng cho giám sát ATTT). Với các hệ thống nhỏ hơn, việc giám sát dù không phân định rõ giữa NOC và SOC cũng cần có phương án giám sát ATTT. Bởi nhờ vào quá trình giám sát 24/7 và đưa ra các cảnh báo khi có bất thường xảy ra trong hệ thống, việc đề xuất các biện pháp phòng thủ cũng như quá trình truy vết dựa trên log sự kiện hệ thống cũng dễ dàng hơn.
3. Kết luận
Tóm lại, để nâng cao tính sẵn sàng của hệ thống trước các cuộc tấn công mạng, thiết bị IoT là nhóm đối tượng cần được xem xét kỹ khi ban hành và thực thi các chính sách liên quan đến ATTT. Nội dung bài viết được xây dựng từ báo cáo an toàn bảo mật của Palo Alto năm 2020, đã phân tích các mối đe dọa, rủi ro cũng như đưa ra các khuyến cáo cho doanh nghiệp để chủ động hơn trong công tác đảm bảo ATAN hệ thống.
Thế giới công nghệ chưa bao giờ ngừng thay đổi và xảy ra một cách nhanh chóng như hiện nay. Nhưng có một sự thay đổi rất quan trọng đã diễn ra “âm thầm” trong suốt một thời gian dài, đó là sự thay đổi của kiến trúc mạng. Hiện nay, hệ thống mạng của các doanh nghiệp, đặc biệt là các trung tâm dữ liệu (Data Center), đang đối mặt với yêu cầu mới về băng thông, độ trễ, hiệu suất, khả năng mở rộng, hiệu quả đầu tư … hay nói cách khác hơn là cần xem xét tái cấu trúc lại hệ thống mạng. Bài viết này mang đến cho các bạn một cái nhìn tổng quan về những gì đã và đang xảy ra đối với kiến trúc mạng để từ đó có thể định hướng phát triển cho hệ thống của mình đáp ứng những yêu cầu mới. 1. Kiến trúc một thời “3-Layers network” Khi nói đến kiến trúc mạng chúng ta thường nghĩ đến kiến trúc 3 tầng của Cisco hay còn gọi là 3-Tiers network. Trong kiến trúc này mỗi hệ thống mạng được chia làm 3 tầng: Core-Distribution-Access. 
Kiến trúc này đã được triển khai hơn 20 năm và hiện vẫn còn đang được sử dụng phổ biến bởi vì một số ưu điểm như sau:
Chính vì sự phổ biến & ưu điểm của kiến trúc này nên việc thay thế cho kiến trúc này cần phải cân nhắc kỹ. Nhưng trước sự phát triển và tiến bộ của công nghệ thì kiến trúc này cũng bộc lộ một số hạn chế:
Một số điểm hạn chế của mô hình 3-Tiers Network:

Trên đây chỉ là một số hạn chế chính, ngoài ra còn nhiều hạn chế khác, chính vì vậy đặt ra yêu cầu tìm giải pháp mới cho kiến trúc 3-Tiers Network. 2. Kỹ thuật Multi-chassic LAG Để khắc phục hạn chế của Spanning-tree người ta đã dùng phương án gom các cổng kết nối thành nhóm có tên LAG (Link aggregation group).
Nếu Switch nằm xa nhau như ở 2 tủ Rack hay 2 tòa nhà thì không thể nhóm vào cùng một LAG. Từ đây phát sinh ra kỹ thuật cho phép các port ở trên các Switch khác nhau có thể gom thành một nhóm. Kỹ thuật này được gọi là Multi-chassic LAG hay còn gọi là Layer 2 – Aggregation vì lúc này lớp Core & Distribution đã được nhập lại (Aggregate).
Nhiều hãng (vendor) đã cung cấp giải pháp này và đặt nhiều tên gọi khác nhau như: Cisco có giải pháp VSS và vPC, Juniper là MC-LAG còn Arista là M-LAG …, thông tin chi tiết một số hãng khác tại link sau: https://en.wikipedia.org/wiki/Multi-chassis_link_aggregation_group Với giải pháp này, giao thức STP đã bị loại bỏ, băng thông đã tăng lên những vẫn tồn tại những vấn đề như: Số lượng Switch Access phụ thuộc vào số port của cặp Core Switch, khả năng mở rộng vẫn chưa được giải quyết, vẫn có thể xảy ra nghẽn, số lượng MAC vẫn bị giới hạn ở 4096 địa chỉ, cặp Core Switch phải cùng Vendor vì mỗi Vendor thiết kế riêng chuẩn cho thiết bị của mình, Broadcast domain vẫn không giảm …
Mạng Internet đang phát triển vượt bậc, không chỉ tạo ra kết nối giữa con người mà còn là nền tảng cho các hệ sinh thái công nghệ số như IoT hay điện toán đám mây. Tuy nhiên, cùng với sự phát triển của công nghệ hiện đại là những thách thức ngày càng gia tăng về an toàn thông tin, khi giờ đây mọi dữ liệu, hoạt động và dịch vụ đều được luân chuyển trên không gian mạng. Trong số các nguy cơ phổ biến thì tấn công từ chối dịch vụ phân tán (DDoS) nổi lên như một mối đe dọa lớn.
Số lượng các cuộc tấn công DDoS trong 6 tháng đầu năm nay đã có xu hướng tăng mạnh so với cùng kỳ năm 2023. Riêng hệ thống Viettel Anti-DDoS đã ghi nhận hơn 495,000 cuộc tấn công chỉ trong nửa đầu năm 2024, tăng 16% so với cùng kỳ năm trước.
Trong 2 quý đầu năm 2024, số lượng cuộc tấn công DDoS toàn cầu đã lên đến hơn 8.5 triệu, tăng 20% so với cùng kỳ năm 2023 (theo báo cáo từ Cloudflare). Đặc biệt, các cuộc tấn công khai thác giao thức DNS ngày càng trở nên phổ biến, với số liệu cho thấy tấn công DNS-based trong quý 1 năm 2024 đã tăng 80% so với năm ngoái. Radware cũng ghi nhận rằng các cuộc tấn công DDoS sử dụng giao thức DNS trong nửa đầu năm 2024 đã tăng gấp 4 lần so với những năm trước.
Nghiên cứu chuyên sâu này sẽ phân tích các hình thức tấn công DDoS dựa trên DNS và đề xuất các biện pháp giúp cá nhân và tổ chức hiểu rõ cách thức và mức độ thiệt hại của các cuộc tấn công DDoS vào hệ thống DNS. Điều này giúp doanh nghiệp chuẩn bị các kế hoạch ứng phó kịp thời, bảo vệ cơ sở hạ tầng mạng của mình.
Trong tài liệu, chúng tôi cung cấp các nội dung sau:
Báo cáo nhằm chia sẻ kiến thức, giúp tổ chức và doanh nghiệp hiểu rõ cách thức phát hiện và giảm thiểu thiệt hại do các cuộc tấn công DDoS lợi dụng DNS gây ra. Hy vọng rằng tài liệu này sẽ giúp các đơn vị đánh giá, nhận diện được nguy cơ và thiệt hại tiềm ẩn mà hạ tầng DNS của mình sẽ có thể bị ảnh hưởng, từ đó xây dựng kịch bản ứng cứu phù hợp, tăng cường khả năng phát hiện và phản ứng nhanh trước các mối đe dọa.
Tuyên bố miễn trừ trách nhiệm: Báo cáo này hoàn toàn phục vụ mục đích duy nhất là chia sẻ thông tin kỹ thuật cho cộng đồng an toàn thông tin và các tổ chức doanh nghiệp nhằm nâng cao nhận thức về An toàn thông tin cũng như có các phương án đảm bảo đề phòng cho các vấn đề về rủi ro an toàn thông tin mạng. Mọi cáo buộc khác nội dung của báo cáo này đều không đúng với mục đích xuất bản của chúng tôi.
1. Tình hình chung – Sự gia tăng của tấn công DNS based DDoS
Tấn công từ chối dịch vụ, hay DDoS, vẫn luôn là một trong những hình thức tấn công mạng phổ biến, đặc biệt trong thời đại số khi hầu hết dịch vụ đều được cung cấp trên nền tảng mạng công khai. Mục tiêu của tấn công DDoS là làm gián đoạn dịch vụ của cá nhân và doanh nghiệp, tạo ra thời gian ngừng hoạt động kéo dài bằng cách làm quá tải băng thông hoặc gây áp lực lên các thiết bị mạng như tường lửa, thiết bị cân bằng tải, v.v. Hệ quả của các cuộc tấn công này không chỉ ảnh hưởng nghiêm trọng đến trải nghiệm người dùng mà còn gây thiệt hại lớn về tài chính và danh tiếng.
Trong số các dịch vụ công nghệ, DNS là thành phần cơ bản và không thể thiếu của mọi doanh nghiệp, hỗ trợ các dịch vụ CNTT được công khai trên Internet. Do đó, các cuộc tấn công nhắm vào hạ tầng DNS có thể gây ảnh hưởng sâu rộng đến nhiều dịch vụ khác. Từ cuối năm 2023 đến giữa năm 2024, số lượng các cuộc tấn công DDoS dựa trên DNS đã tăng mạnh.
Riêng trong quý đầu năm 2024, hệ thống Viettel Anti-DDoS ghi nhận hơn 300,000 cuộc tấn công nhắm vào các khách hàng cá nhân và doanh nghiệp trong nước, trong đó hơn 50% là các cuộc tấn công lợi dụng giao thức DNS. Đặc biệt, vào tháng 1 năm 2024, một số khách hàng thuộc khối tài chính đã trở thành mục tiêu của các cuộc tấn công DNS Flood, làm gia tăng đáng kể nguy cơ đối với ngành này.

Hình 1: Tình hình các cuộc tấn công DDoS tại Việt Nam, Quý 1/2024
(Nguồn: Viettel Anti-DDoS)
Các tổ chức cung cấp dịch vụ chống DDoS tiếp tục ghi nhận sự gia tăng các cuộc tấn công DDoS khai thác giao thức DNS. Trong tổng số 2.8 triệu cuộc tấn công DDoS ở lớp mạng trên toàn cầu, các dạng tấn công DNS như DNS Flood và DNS Amplification
đã chiếm tới 54%, tương đương hơn 1.5 triệu cuộc – một con số cao hơn rất nhiều so với cùng kỳ năm 2023 (theo báo cáo quý 1 từ Cloudflare). Đến quý 2, dù số lượng các cuộc tấn công DDoS dựa trên DNS có dấu hiệu giảm nhẹ, chúng vẫn là hình thức tấn công phổ biến, chiếm 37% tổng số cuộc tấn công ở lớp mạng.

Hình 2: Sự gia tăng các cuộc tấn công DDoS DNS-based trong tổng số các cuộc tấn công DDoS L3/4, Quý 1/2024
(Nguồn: Cloudflare)
Sự gia tăng các cuộc tấn công DDoS lợi dụng giao thức DNS đã được ghi nhận không chỉ bởi Viettel Cyber Security mà còn bởi các tổ chức như Cloudflare và Radware, theo các báo cáo thống kê tấn công trong 6 tháng đầu năm 2024.

Hình 4: Sự gia tăng của tấn công DNS Flood, từ 2021 tới Quý 2/2024
(Nguồn: Radware)
Giao thức DNS vẫn luôn là một trong những giao thức được sử dụng phổ biến nhất trên toàn cầu, với nhiều DNS resolver công khai liên tục xuất hiện nhằm nâng cao trải nghiệm người dùng toàn cầu. Tuy nhiên, không phải thiết bị nào cũng đáp ứng đầy đủ yêu cầu an toàn thông tin, khiến nhiều DNS resolver công khai dễ dàng bị lợi dụng làm bàn đạp cho các cuộc tấn công DDoS quy mô lớn dựa trên DNS.
Các kiểu tấn công DDoS DNS-based đang ngày càng trở nên phổ biến, từ tấn công DNS Amplification, có thể tạo ra băng thông hàng trăm Gbps, đến tấn công DNS Flood ở lớp ứng dụng, gây quá tải cho máy chủ DNS bằng lượng lớn truy vấn tên miền. Đặc biệt, kẻ tấn công thường khai thác các server DNS công khai, dẫn đến việc sử dụng cả địa chỉ IP thật, gây nhiều thách thức cho việc phát hiện và ngăn chặn các cuộc tấn công này.
2. Tổng quan về hệ thống phân giải tên miền (DNS)
Hệ thống phân giải tên miền (DNS – Domain Name System) là thành phần không thể thiếu trong thời đại số hiện nay và được sử dụng rộng rãi trên toàn cầu. DNS giúp ánh xạ giữa địa chỉ IP và tên miền trên Internet, cho phép người dùng truy cập trang web chỉ bằng cách nhập tên miền dễ nhớ (ví dụ: google.com) thay vì phải nhớ một địa chỉ IP phức tạp. Khi người dùng nhập tên miền vào trình duyệt, DNS sẽ phân giải tên miền đó thành địa chỉ IP và kết nối thiết bị của người dùng với địa chỉ IP tương ứng, giúp việc truy cập Internet trở nên thuận tiện và nhanh chóng.

Hình 5: Nguyên lý hệ thống DNS
(Nguồn: Viettel Anti-DDoS)
Quy trình hoạt động của DNS diễn ra như sau:
Với sự phát triển của công nghệ thông tin, các dịch vụ từ nhiều lĩnh vực như kinh tế, tài chính và hành chính công đã được chuyển lên môi trường số, trở nên dễ dàng truy cập cho người dùng toàn cầu. Chỉ cần nhớ tên miền, người dùng có thể truy cập vào vô số dịch vụ khác nhau qua trình duyệt. Nếu không có giao thức DNS, việc truy cập này sẽ trở nên phức tạp khi người dùng phải ghi nhớ hàng chục, thậm chí hàng trăm địa chỉ IP dài và khó nhớ.
DNS đã trở thành một giao thức thiết yếu trong mạng lưới hiện đại, đóng vai trò quan trọng cho mọi luồng dịch vụ và giúp trải nghiệm người dùng trở nên thân thiện hơn. Tuy nhiên, chính sự phổ biến này đã khiến DNS trở thành mục tiêu của nhiều cuộc tấn công DDoS, nhằm gây gián đoạn dịch vụ và làm suy giảm chất lượng trải nghiệm người dùng.
3. Một số dạng tấn công DDoS lợi dụng DNS tiêu biểu
3.1 DNS Flood
Đây là một loại tấn công ở lớp ứng dụng. Kẻ tấn công, thông qua việc sử dụng các công cụ trên các máy chủ hiệu năng cao hoặc điều khiển một hệ thống botnet, có khả năng tạo ra một lượng lớn lưu lượng mạng bằng cách gửi các gói tin UDP DNS query nhằm phân giải các tên miền khác nhau tới máy chủ DNS công khai mục tiêu.

Hình 6: Tấn công DNS Flood
(Nguồn: Viettel Anti-DDoS)
Việc liên tục xử lý một lượng lớn truy vấn sẽ làm cạn kiệt tài nguyên của máy chủ DNS, khiến nó không thể cung cấp dịch vụ. Điều này cũng dẫn đến tình trạng quá tải cho các thiết bị trung gian như tường lửa.
Bởi vì giao thức được sử dụng để thực hiện các truy vấn DNS là UDP, nên các địa chỉ IP nguồn trong lưu lượng tấn công có thể hoàn toàn bị giả mạo và được tạo ra ngẫu nhiên, điều này giúp tăng cường tính ẩn danh cho cuộc tấn công.
Dưới đây là một mẫu pcap của loại tấn công này, cho thấy máy chủ DNS đang phải đối mặt với rất nhiều truy vấn đến một tên miền cụ thể. Các bản ghi truy vấn trong mẫu này chủ yếu là bản ghi A, và tất cả các địa chỉ nguồn đều là các địa chỉ IP giả mạo được tạo ra ngẫu nhiên.

Hình 7: Mẫu tấn công DNS Flood
(Nguồn: Viettel Anti-DDoS)
3.2 DNS Recursive Attack (Random Subdomains Attack)
Đây là một hình thức tấn công khác ở lớp ứng dụng, lợi dụng giao thức DNS. Tuy nhiên, trong trường hợp này, kẻ tấn công không tấn công trực tiếp vào máy chủ DNS mục tiêu, mà thông qua các máy chủ DNS công khai khác trên Internet. Radware gọi hình thức tấn công này là Pseudo Random Subdomain Attack (PRSD).
Với loại tấn công này, các doanh nghiệp không chỉ chịu ảnh hưởng về dịch vụ DNS mà còn làm tăng tải cho các thiết bị mạng như tường lửa và router.

Hình 8: Tấn công DNS Recursive Attack
(Nguồn: Viettel Anti-DDoS)
Dưới đây là log mà hệ thống Viettel Anti-DDoS đã thu thập được thực tế về dạng tấn công này.

Hình 9: Mẫu tấn công DNS Recursive Attack
(Nguồn: Viettel Anti-DDoS)
3.3 DNS Amplification
Nếu hai kiểu tấn công trước đó được phân loại ở lớp ứng dụng, thì tấn công DNS Amplification thuộc về lớp mạng, với mục tiêu tạo ra lưu lượng băng thông UDP lên tới hàng chục, thậm chí hàng trăm Gbps. Hậu quả là nó gây nghẽn băng thông ở phía khách hàng, làm gián đoạn luồng truy cập thông thường của người dùng.

Hình 10: Tấn công DNS Amplification
(Nguồn: Viettel Anti-DDoS)
Yếu tố quan trọng đầu tiên trong tấn công này là địa chỉ IP nguồn của các gói tin truy vấn sẽ bị kẻ tấn công giả mạo, thay đổi thành địa chỉ IP của mục tiêu. Mục đích là để luồng lưu lượng lớn từ tất cả các máy chủ DNS sẽ bị chuyển hướng về phía mục tiêu, dẫn đến tình trạng nghẽn băng thông.
Yếu tố quan trọng tiếp theo, quyết định hiệu quả của một cuộc tấn công DDoS DNS Amplification, là hệ số khuếch đại. Hệ số này được định nghĩa là tỷ lệ giữa kích thước gói tin phản hồi từ máy chủ DNS và kích thước gói tin truy vấn được gửi đến máy chủ DNS đó. Điều này có thể đạt được bằng cách truy vấn các bản ghi TXT của một tên miền nổi tiếng hoặc bản ghi ANY để lấy toàn bộ thông tin của một tên miền được lưu trữ trong máy chủ DNS.

Hình 11: Các bản TXT của một domain
(Nguồn: Viettel Anti-DDoS)

Hình 12: Mẫu gói tin tấn công DNS Amplification, sử dụng type TXT
(Nguồn: Viettel Anti-DDoS)

Hình 13: Mẫu gói tin tấn công DNS Amplification, sử dụng type ANY
(Nguồn: Viettel Anti-DDoS)
Để đạt được cuộc tấn công hiệu quả, kẻ tấn công sẽ thực hiện thăm dò một chuỗi các máy chủ DNS công khai trên mạng, nhằm xác định được IP các máy chủ DNS vẫn còn active và có hệ số khuếch đại lớn (khoảng hơn 10.x).
Hàng loạt query truy vấn các tên miền nổi tiếng (cloudflare.com, …) sẽ được gửi tới các server DNS thu thập được, bản ghi được thiết lập sẽ thông thường là bản ghi TXT hoặc ANY, do lượng dữ liệu trả về trong gói tin response sẽ lớn hơn rất nhiều so với kích thước gói tin query. Địa chỉ IP nguồn của các gói tin truy vấn này sẽ bị attacker đổi thành IP của mục tiêu.
Toàn bộ lưu lượng trả về từ các server DNS sẽ có băng thông lên tới hàng chục, hàng trăm Gbps, đều dồn về phía mục tiêu. Từ đó gây nghẽn hạ tầng, ảnh hưởng tới lưu lượng của người dùng bình thường.
Ở dưới là mô phỏng một cuộc tấn công DNS Amplification, kẻ tấn công đã thực hiện tạo ra luồng lưu lượng query truy vấn bản ghi dạng ANY lên server DNS. Lúc này mục tiêu bị nhận về luồng lưu lượng cực lớn chứa các gói tin response từ phía máy chủ DNS.

Hình 14: Mẫu gói tin respone DNS khi bị tấn công
(Nguồn: Viettel Anti-DDoS)
4. Những vấn đề các doanh nghiệp thường gặp phải khi bảo vệ hạ tầng DNS trước các cuộc tấn công DDoS
Với sự gia tăng cả về số lượng và độ phức tạp của các cuộc tấn công DNS, các doanh nghiệp thường gặp phải một số khó khăn trong việc phát hiện, phòng ngừa và xử lý các tấn công này:
Trước hết, có thể nhận thấy rằng các kẻ tấn công thường có kiến thức sâu rộng về giao thức DNS và lợi dụng các đặc điểm của nó để tạo ra lưu lượng lớn nhằm làm tê liệt dịch vụ DNS. Do đó, để phát hiện và ngăn chặn hiệu quả các cuộc tấn công này, các doanh nghiệp cần trang bị kiến thức chuyên sâu về dịch vụ DNS, từ đó có khả năng phân tích các cuộc tấn công và đưa ra các cấu hình cùng phương án xử lý nhanh chóng và hợp lý.
Hơn nữa, vì DNS là một dịch vụ UDP rất phổ biến, các cuộc tấn công thường có cường độ lưu lượng và tốc độ gói tin rất lớn, điều này yêu cầu các hệ thống xử lý phải có khả năng mạnh mẽ. Đặc biệt, trong các cuộc tấn công DNS Amplification, cường độ có thể đạt tới hàng trăm Gbps, vượt xa băng thông của nhiều doanh nghiệp hiện nay.
Trong các cuộc tấn công DDoS, kẻ tấn công thường thực hiện hành động bất ngờ trong một khoảng thời gian ngắn và lặp đi lặp lại để gây ra thiệt hại lớn cho nạn nhân. Để giảm thiểu hậu quả, các doanh nghiệp cần phát hiện kịp thời các cuộc tấn công và có phương án xử lý ngay lập tức. Tuy nhiên, điều này không dễ dàng nếu không có các giải pháp chuyên dụng.
Hơn nữa, những vấn đề này xuất phát từ việc các tổ chức và doanh nghiệp chưa thực sự quan tâm đến việc xây dựng chiến lược và đầu tư nguồn lực. Điều này bao gồm việc phát triển đội ngũ nhân lực với các chuyên gia và kỹ thuật viên và cả việc xây dựng và vận hành an toàn hạ tầng DNS cũng như hạ tầng mạng, dịch vụ nói chung.
5. Một số cơ chế bảo vệ hạ tầng DNS trước các cuộc tấn công DDoS
Nhằm giúp các doanh nghiệp giải quyết những vấn đề này, bài viết này đề xuất một số phương pháp kỹ thuật để phát hiện và ngăn chặn các cuộc tấn công DDoS, đặc biệt là các tấn công dựa hệ thống dịch vụ DNS được trình bày dưới đây.
5.1 DNS Malformed packets
Cơ chế này đóng vai trò là lớp bảo vệ đầu tiên trong việc ngăn chặn các cuộc tấn công DNS bằng cách loại bỏ các gói tin truy vấn DNS không hợp lệ. DNS là một giao thức được quy định trong tiêu chuẩn RFC, do đó, tất cả các client và server khi tương tác qua giao thức này đều phải tạo ra các gói tin theo định dạng đã được xác định. Mỗi gói tin sử dụng port TCP-53 hoặc UDP-53 sẽ được kiểm tra và ngay lập tức bị loại bỏ nếu phi tiêu chuẩn (Malformed packets).
5.2 DNS Layer 4 Protection
Một cơ chế khác giúp bảo vệ các DNS Server của doanh nghiệp là DNS Layer 4 Protection. Đây là lớp bảo vệ nhằm ngăn chặn các cuộc tấn công có cường độ lớn, chẳng hạn như tấn công DDoS DNS Amplification.
Với đặc điểm của các cuộc tấn công ở Layer 4, các địa chỉ IP nguồn thường bị giả mạo, do đó, mỗi source IP sẽ bị loại bỏ gói tin đầu tiên. Hơn nữa, lớp bảo vệ này còn theo dõi lượng traffic vào hệ thống DNS Server dựa trên source IP và source port, từ đó thực hiện giới hạn tốc độ (rate limit) nếu phát hiện một địa chỉ IP đang gửi quá nhiều truy vấn. Do tính chất của DNS có lượng truy vấn thấp và có cơ chế retransmitted, nên lớp bảo vệ này sẽ rất hiệu quả trong việc chặn lọc các cuộc tấn công Volumetric như DNS Amplification.
5.3 Sub-domain whitelist
Cơ chế DNS Malformed packet rất hiệu quả khi nguồn tấn công vào DNS Server xuất phát từ các bot không thông minh, không tuân thủ chuẩn RFC của DNS. Tuy nhiên, trong trường hợp của tấn công DNS Recursive Attack, nguồn trực tiếp tạo ra lưu lượng tấn công tới DNS của doanh nghiệp lại chính là các Recursive DNS trên Internet. Đây đều là các địa chỉ IP thực, đáng tin cậy và hoàn toàn tuân theo quy định của giao thức DNS.
Quay trở lại bước phát hiện tấn công, hệ thống Viettel Anti-DDoS liên tục giám sát lưu lượng DNS đến các hạ tầng của doanh nghiệp để xây dựng một baseline. Thông qua quá trình này, Viettel Anti-DDoS có khả năng nhận biết các sub-domain của doanh nghiệp và chủ động thêm chúng vào danh sách whitelist. Nhờ vậy, khi có tấn công xảy ra, chỉ các sub-domain nằm trong danh sách whitelist mới được cho phép đi qua, trong khi tất cả các DNS query dạng Random Sub-domain sẽ bị loại bỏ.
5.4 DNS Ratelimit
Với những DNS query đã vượt qua tất cả các lớp bảo vệ trước đó, vẫn còn một lớp bảo vệ cuối cùng giúp giảm thiểu ảnh hưởng của tấn công đối với hạ tầng DNS Server của doanh nghiệp, đó là Ratelimit. Ratelimit sẽ loại bỏ một phần lưu lượng đến DNS Server. Điều này có nghĩa là một số lưu lượng sạch cũng sẽ bị loại bỏ, điều này có thể ảnh hưởng đến hoạt động của người dùng.
Vì vậy, để đảm bảo rằng lưu lượng sạch không bị loại bỏ quá mức, cơ chế Machine Learning được kết hợp. Việc học liên tục về lưu lượng traffic DNS sẽ tạo ra các ngưỡng rate-limit. Nhờ đó, các ngưỡng được thiết lập luôn đảm bảo phù hợp nhất với tình hình thực tế.
6. Một số đề xuất, khuyến nghị dành cho doanh nghiệp
Để ứng phó hiệu quả trước sự gia tăng các cuộc tấn công DDoS DNS-based, các tổ chức và doanh nghiệp cần chú trọng đến công tác chuẩn bị từ tài nguyên đến chiến lược. Điều này bao gồm việc đầu tư vào đội ngũ chuyên gia và kỹ thuật viên có khả năng phân tích các cuộc tấn công và phản ứng nhanh chóng khi có sự cố xảy ra. Bên cạnh đó, để đảm bảo khả năng ứng phó lâu dài, việc tăng cường giám sát hệ thống là rất cần thiết, cũng như triển khai các dịch vụ chuyên dụng để bảo vệ dịch vụ và hạ tầng của doanh nghiệp.
Các doanh nghiệp có thể tham khảo một số giải pháp được khuyến nghị trong bài báo nhằm nâng cao năng lực hệ thống, đảm bảo an toàn trước các cuộc tấn công DNS. Việc áp dụng cụ thể sẽ tùy thuộc vào hạ tầng của từng tổ chức.
6.1 Hardening DNS Server
Như đã phân tích về hình thức tấn công DNS Amplification, các DNS Server của doanh nghiệp có thể bị lợi dụng để thực hiện các cuộc tấn công DDoS, gây ra những thiệt hại nghiêm trọng cho hệ thống và dịch vụ của họ. Để giảm thiểu nguy cơ bị lợi dụng này, các doanh nghiệp nên xem xét việc cấu hình lại DNS Server của mình. Nếu không cần sử dụng các bản ghi ANY hoặc TXT, họ có thể điều chỉnh cấu hình để chặn các loại bản tin này, từ đó hạn chế việc bị khai thác từ các kẻ tấn công.
Ngoài ra, doanh nghiệp cũng nên thiết lập DNS Server chỉ phản hồi các bản ghi DNS mà chính họ là Authoritative. Bằng cách này, chỉ những yêu cầu hợp lệ và có liên quan đến tên miền của doanh nghiệp mới được xử lý, điều này không chỉ giúp bảo vệ hệ thống mà còn giảm thiểu lưu lượng không mong muốn đến DNS Server. Qua những biện pháp này, doanh nghiệp có thể tăng cường an ninh cho hạ tầng DNS của mình và giảm thiểu rủi ro từ các cuộc tấn công DDoS.
6.2 Tinh chỉnh connection timeout trên Router/Firewall
Nhiều doanh nghiệp cung cấp dịch vụ DNS của mình thông qua NAT trên các thiết bị như Router hoặc Firewall. Điều này có nghĩa là, mỗi khi một client gửi một truy vấn tới DNS Server, Router hoặc Firewall sẽ tạo ra một bản ghi NAT entry. Thông thường, các bản ghi này có thời gian timeout mặc định dao động từ 8 đến 12 giờ (tùy thuộc vào loại thiết bị) để các truy vấn tiếp theo của client không cần thiết lập một phiên làm việc mới. Khi xảy ra tấn công DNS, bảng NAT entry của Router hoặc Firewall sẽ tăng lên rất nhanh, điều này không chỉ ảnh hưởng đến DNS Server mà còn đến toàn bộ dịch vụ nằm sau thiết bị này. Ví dụ, nếu Router có khả năng lưu trữ tối đa 100.000 NAT entry, thì với một cuộc tấn công DNS Flood có cường độ trung bình 20.000 yêu cầu mỗi giây, chỉ trong vòng 5 giây, bảng NAT sẽ bị đầy.
Tuy nhiên, việc giữ thời gian timeout ở mức 8 đến 12 giờ là không cần thiết với giao thức DNS. Truy vấn DNS thường hoàn thành rất nhanh, thường dưới 5 giây. Sau khi thực hiện xong truy vấn, client sẽ lưu trữ địa chỉ IP và tên miền vào bộ nhớ cache cục bộ để sử dụng cho những lần tiếp theo mà không cần truy vấn lại tới DNS Server. Do đó, các doanh nghiệp hoàn toàn có thể điều chỉnh thời gian timeout NAT của giao thức DNS xuống dưới 10 giây để tăng cường khả năng chống chịu trước các cuộc tấn công DNS Flood.
Ngay cả khi hệ thống DNS của doanh nghiệp không thực hiện NAT qua Firewall, việc tối ưu hóa các tham số connection timeout trên thiết bị Firewall cũng rất quan trọng. Điều này giúp đảm bảo an toàn cho hệ thống và nâng cao khả năng xử lý khi có các cuộc tấn công xảy ra.
6.3 Đảm bảo an toàn cho hệ thống trước, trong và sau khi triển khai
Để bảo vệ hạ tầng DNS và tăng cường khả năng chống chịu trước các cuộc tấn công mạng, các doanh nghiệp cần thực hiện một loạt biện pháp bảo mật hiệu quả như sau:
7. Kết luận
DNS Server là một thành phần thiết yếu trong hạ tầng công nghệ thông tin của các tổ chức và doanh nghiệp, ảnh hưởng sâu sắc đến nhiều dịch vụ CNTT khác. Do đó, việc bảo vệ DNS Server khỏi các cuộc tấn công DDoS không chỉ là nhiệm vụ quan trọng mà còn là một thách thức không nhỏ.
Nhằm cung cấp cái nhìn sâu sắc về các cuộc tấn công DDoS dựa trên DNS và những thiệt hại nghiêm trọng mà chúng có thể gây ra, bài nghiên cứu này đã thực hiện một phân tích chi tiết về các đặc điểm kỹ thuật cũng như mức độ ảnh hưởng của từng loại tấn công đối với các dịch vụ cung cấp cho người dùng. Đồng thời, nghiên cứu đã đề xuất một loạt phương án kỹ thuật mà các cá nhân và tổ chức có thể áp dụng để củng cố khả năng phòng thủ trước các cuộc tấn công DDoS nói chung, và các cuộc tấn công DDoS dựa trên DNS nói riêng, bao gồm:
Ngoài ra, bài nghiên cứu cũng đưa ra một số đề xuất thiết thực dành cho các doanh nghiệp:
Bằng cách chia sẻ những thông tin và kiến thức quý giá này, bài nghiên cứu hy vọng sẽ giúp các tổ chức, cá nhân và doanh nghiệp chuẩn bị tốt hơn cho các tình huống khẩn cấp. Việc áp dụng các giải pháp chuyên dụng sẽ tăng cường khả năng phát hiện và phản ứng nhanh chóng trước các cuộc tấn công DDoS, từ đó bảo vệ hạ tầng DNS, duy trì uy tín thương hiệu và cải thiện trải nghiệm của người dùng.
Nguyễn Minh Đức – Chuyên viên An ninh mạng lưới, Cty An ninh Mạng Viettel
1. TỔNG QUAN Trong quá trình tăng trưởng, mỗi doanh nghiệp sẽ cần hệ thống hạ tầng số phù hợp với nhu cầu tại từng thời điểm. Việc chọn đúng giữa VPS, Cloud Server hay Dedicated Server không chỉ giúp tối ưu hiệu suất và chi phí, mà còn đảm bảo hệ thống ổn định, bảo mật và có khả năng mở rộng linh hoạt. 2. KHÁI NIỆM CƠ BẢN
| Giải pháp | Mô tả ngắn | Đặc điểm chính |
| Shared Hosting | Dùng chung tài nguyên server với nhiều website khác | Giá rẻ, dễ dùng, ít tùy biến |
| VPS (Virtual Private Server) | Máy chủ ảo riêng, chia sẻ hạ tầng vật lý | Linh hoạt, hiệu suất tốt, cấu hình tùy biến |
| Cloud Server | Máy chủ chạy trên hạ tầng điện toán đám mây | Khả năng mở rộng cao, uptime gần tuyệt đối |
| Dedicated Server | Thuê riêng toàn bộ máy chủ vật lý | Hiệu suất cao nhất, toàn quyền kiểm soát |
3. PHÂN TÍCH CHI TIẾT 3.1. VPS – Virtual Private Server Phù hợp cho:
Ưu điểm:
Hạn chế:
3.2. Cloud Server Phù hợp cho:
Ưu điểm:
Hạn chế:
3.3. Hosting Chuyên dụng (Dedicated Server) Phù hợp cho:
Ưu điểm:
Hạn chế:
4. LỰA CHỌN PHÙ HỢP THEO GIAI ĐOẠN DOANH NGHIỆP
| Giai đoạn phát triển | Giải pháp phù hợp | Lý do |
| Khởi nghiệp | Shared Hosting / VPS | Chi phí thấp, đủ dùng cho website cơ bản |
| Tăng trưởng | VPS / Cloud Server | Bắt đầu có lượng truy cập lớn, cần bảo mật và ổn định |
| Mở rộng mạnh mẽ | Cloud Server (Hybrid) | Linh hoạt, đáp ứng hệ thống đa dạng: CRM, ERP, app… |
| Ổn định & quy mô lớn | Dedicated Server | Tối ưu hiệu suất, quản lý toàn diện, bảo mật cao |
5. DỊCH VỤ TỪ ESC ESC cung cấp đa dạng giải pháp hạ tầng:
6. KẾT LUẬN Không có giải pháp nào phù hợp cho tất cả. Việc lựa chọn đúng phụ thuộc vào quy mô, ngân sách, mô hình hoạt động và tốc độ tăng trưởng của doanh nghiệp. ESC luôn đồng hành cùng khách hàng trong từng giai đoạn, giúp bạn chọn đúng giải pháp – vừa tối ưu chi phí, vừa đảm bảo hiệu quả lâu dài.
1. TỔNG QUAN
Trong bối cảnh 2025, phần lớn doanh nghiệp vừa và nhỏ (SME) tại Việt Nam đã chuyển đổi số một phần hoặc toàn phần, vận hành hoạt động qua các hệ thống: website, phần mềm quản trị (CRM/ERP), email, dữ liệu khách hàng, thanh toán trực tuyến. Tuy nhiên, sự phụ thuộc này cũng kéo theo rủi ro bị tấn công mạng, đặc biệt là DDoS (từ chối dịch vụ) và Ransomware (mã hóa tống tiền).
2. NGUY CƠ BẢO MẬT CHÍNH
2.1. Tấn công DDoS (Distributed Denial of Service)
2.2. Tấn công Ransomware
3. GIẢI PHÁP BẢO VỆ TOÀN DIỆN CHO DOANH NGHIỆP
3.1. Sử dụng hạ tầng Cloud có bảo mật tích hợp
3.2. Cài đặt chứng chỉ SSL
3.3. Sao lưu dữ liệu định kỳ
3.4. Đào tạo nội bộ và chính sách an toàn
3.5. Giám sát hệ thống chủ động
4. KỊCH BẢN ỨNG PHÓ
4.1. Khi bị DDoS:
4.2. Khi bị Ransomware:
KẾT LUẬN
Tấn công mạng trong năm 2025 là mối đe dọa hiện hữu đối với mọi doanh nghiệp. Việc chủ động đầu tư hạ tầng bảo mật và chính sách vận hành an toàn là nền tảng để bảo vệ tài sản số và duy trì hoạt động ổn định.
ESC cung cấp giải pháp hạ tầng cloud, email, tên miền và bảo mật phù hợp cho SME với dịch vụ hỗ trợ kỹ thuật 24/7.
Thông tin liên hệ:
Hotline: 1900 2069 Email: e-sales@esc.vn Website: https://admin.escvn.com/
1. TỔNG QUAN
Tốc độ tải trang là yếu tố then chốt trong việc nâng cao trải nghiệm người dùng, tăng tỷ lệ chuyển đổi, cải thiện hiệu quả SEO và tối ưu ngân sách quảng cáo. Việc tối ưu tốc độ tải trang cần được thực hiện cả ở phía mã nguồn và hạ tầng máy chủ.
2. NGUYÊN NHÂN PHỔ BIẾN KHIẾN WEBSITE TẢI CHẬM
3. CÁC KỸ THUẬT TỐI ƯU TỐC ĐỘ TRANG (ON-SITE)
3.1. Nén và rút gọn mã nguồn
3.2. Tối ưu hình ảnh
3.3. Tối ưu thứ tự tải nội dung
3.4. Sử dụng bộ nhớ đệm
3.5. Giảm số lượng request HTTP
4. TỐI ƯU HẠ TẦNG MÁY CHỦ (SERVER-SIDE)
4.1. Chọn hosting/VPS phù hợp
4.2. Sử dụng CDN
4.3. Cấu hình bộ đệm máy chủ
5. CÔNG CỤ KIỂM TRA TỐC ĐỘ
|
Công cụ |
Chức năng |
| Google PageSpeed Insights | Chấm điểm theo tiêu chí Google |
| GTmetrix | Phân tích chi tiết tải trang |
| WebPageTest | Đo tốc độ theo khu vực địa lý |
| Lighthouse | Đánh giá hiệu suất, SEO, accessibility |
| Pingdom | Giám sát uptime và thời gian phản hồi |
6. LƯU Ý TRIỂN KHAI
7. DỊCH VỤ TỪ ESC ESC hỗ trợ tối ưu tốc độ website toàn diện:
Liên hệ: ESC – Giải pháp Hạ tầng & Website Doanh nghiệp Hotline: 1900 2069 Email: e-sales@esc.vn Website: https://admin.escvn.com/