Truy cập máy chủ an toàn: dùng VPN thay vì mở RDP/SSH ra Internet

Chia sẻ
Chỉ vài phút sau khi một máy chủ mới được cấp IP public, các công cụ dò quét tự động trên Internet đã bắt đầu "gõ cửa": thử cổng 3389 của RDP, cổng 22 của SSH, rồi kiên nhẫn đoán mật khẩu hàng nghìn lần mỗi ngày. Đây không phải...
Chỉ vài phút sau khi một máy chủ mới được cấp IP public, các công cụ dò quét tự động trên Internet đã bắt đầu "gõ cửa": thử cổng 3389 của RDP, cổng 22 của SSH, rồi kiên nhẫn đoán mật khẩu hàng nghìn lần mỗi ngày. Đây không phải kịch bản hù dọa mà là thực tế ghi nhận được trong log của hầu hết máy chủ có kết nối Internet. Nếu cổng quản trị được mở thẳng ra ngoài, máy chủ của bạn nghiễm nhiên trở thành mục tiêu thường trực. Cách xử lý gốc rễ không phải là đặt mật khẩu dài hơn, mà là thay đổi cách truy cập: đưa cổng quản trị ra khỏi tầm nhìn của Internet và chỉ mở cho những kết nối đã được xác minh. Bài viết này giải thích vì sao VPN là lớp phòng vệ cơ bản cho truy cập máy chủ an toàn, cùng các biện pháp bổ trợ như giới hạn IP, đổi cổng và dùng khóa SSH thay mật khẩu.

Mục lục1. Vì sao mở RDP/SSH thẳng ra Internet là rủi ro2. VPN: đường hầm riêng cho truy cập quản trị3. Giới hạn IP, đổi cổng và tắt dịch vụ không dùng3.1. Giới hạn IP truy cập (IP whitelist)3.2. Đổi cổng mặc định3.3. Tắt dịch vụ và cổng không sử dụng4. Dùng khóa SSH thay mật khẩu5. Checklist làm cứng truy cập từ xa6. Lớp chặn dò quét ở hạ tầng Cloudzone7. Kết luận8. Nguồn tham khảo

1. Vì sao mở RDP/SSH thẳng ra Internet là rủi ro

RDP (Remote Desktop Protocol) và SSH (Secure Shell) là hai "cánh cửa" quản trị phổ biến của máy chủ Windows và Linux. Bản thân hai giao thức này không yếu, vấn đề nằm ở chỗ chúng bị phơi bày công khai:

  • Dò quét tự động không ngừng nghỉ: các mạng botnet quét toàn bộ dải IP trên Internet để tìm cổng RDP/SSH đang mở, sau đó thử đăng nhập bằng danh sách mật khẩu phổ biến (brute force) hoặc thông tin rò rỉ từ các vụ lộ dữ liệu (credential stuffing).
  • Lỗ hổng của chính dịch vụ: khi một lỗ hổng mới của RDP hay SSH được công bố, mọi máy chủ đang mở cổng đó ra Internet đều nằm trong danh sách bị quét và khai thác trước khi kịp vá.
  • Không có lớp đệm: chỉ cần đoán đúng một mật khẩu, kẻ tấn công đã đứng ngay trong máy chủ với quyền của tài khoản đó, không phải vượt qua thêm lớp nào khác.

Các cơ quan an ninh mạng như CISA nhiều lần cảnh báo rằng dịch vụ truy cập từ xa bị phơi bày công khai là một trong những con đường xâm nhập phổ biến của các nhóm tấn công, đặc biệt là ransomware.

2. VPN: đường hầm riêng cho truy cập quản trị

VPN (Virtual Private Network) tạo một "đường hầm" mã hóa giữa thiết bị của quản trị viên và hạ tầng máy chủ. Thay vì mở cổng RDP/SSH cho cả thế giới, bạn chỉ mở duy nhất cổng VPN; máy chủ bên trong chỉ chấp nhận kết nối quản trị đến từ đường hầm này.

Cách tiếp cận đó thay đổi cục diện ở ba điểm:

  • Thu hẹp bề mặt tấn công: Internet chỉ còn "nhìn thấy" một cổng VPN thay vì hàng loạt cổng quản trị. Các đợt dò quét RDP/SSH trở nên vô nghĩa vì cổng đích không còn mở công khai.
  • Thêm một lớp xác thực độc lập: kẻ tấn công phải vượt qua xác thực của VPN trước, rồi mới chạm tới lớp đăng nhập của máy chủ. Hai lớp khóa ở hai nơi khác nhau khó phá hơn nhiều so với một lớp duy nhất.
  • Kiểm soát tập trung: quản trị viên vào - ra hệ thống qua một điểm duy nhất, giúp việc ghi log, giám sát và thu hồi quyền truy cập (khi nhân sự nghỉ việc) trở nên rõ ràng.

Về công nghệ, các lựa chọn phổ biến hiện nay gồm OpenVPN (ổn định, phổ biến, nhiều tài liệu) và WireGuard (nhẹ, nhanh, cấu hình gọn). Với hệ thống Windows thuần, RD Gateway cũng là một phương án đưa RDP vào sau một lớp cổng an toàn. Điểm chung: cổng quản trị không bao giờ đứng trực tiếp trước Internet.

Một lưu ý quan trọng: bản thân VPN cũng là một dịch vụ cần được bảo vệ. Hãy dùng phiên bản cập nhật, bật xác thực mạnh cho tài khoản VPN (khuyến nghị kết hợp xác thực đa lớp) và gỡ bỏ tài khoản không còn sử dụng.

3. Giới hạn IP, đổi cổng và tắt dịch vụ không dùng

Không phải hệ thống nào cũng triển khai VPN ngay được. Dù có hay chưa có VPN, các biện pháp sau đều đáng làm:

3.1. Giới hạn IP truy cập (IP whitelist)

Cấu hình firewall chỉ cho phép kết nối RDP/SSH từ những địa chỉ IP xác định: IP văn phòng, IP nhà riêng của quản trị viên. Mọi IP khác bị từ chối ngay từ tầng mạng. Đây là biện pháp đơn giản mà hiệu quả cao, đặc biệt khi đội ngũ quản trị làm việc từ địa điểm cố định. Nếu IP nhà mạng thay đổi thường xuyên, có thể kết hợp VPN hoặc cập nhật danh sách IP định kỳ.

3.2. Đổi cổng mặc định

Chuyển RDP khỏi cổng 3389 và SSH khỏi cổng 22 sang cổng khác giúp giảm đáng kể lượng dò quét tự động "ồn ào" nhắm vào cổng mặc định. Cần nói rõ: đây chỉ là biện pháp giảm nhiễu, không phải lớp bảo mật thực thụ, vì công cụ quét kỹ vẫn tìm ra cổng mới. Hãy xem nó là bước bổ trợ, không thay thế được giới hạn IP hay VPN.

3.3. Tắt dịch vụ và cổng không sử dụng

Mỗi dịch vụ đang chạy là một cánh cửa tiềm năng. Hãy rà soát định kỳ: dịch vụ nào không dùng thì tắt, cổng nào không cần thì đóng, giao thức cũ (FTP, Telnet) thì thay bằng phiên bản an toàn (SFTP, SSH). Nguyên tắc chung là máy chủ chỉ mở đúng những gì cần cho vận hành.

4. Dùng khóa SSH thay mật khẩu

Với máy chủ Linux, chuyển từ đăng nhập bằng mật khẩu sang cặp khóa SSH (public/private key) là nâng cấp đáng giá. Khóa SSH dài hàng nghìn bit, không thể đoán bằng brute force như mật khẩu; kẻ tấn công muốn đăng nhập phải có được file khóa riêng nằm trên máy của quản trị viên.

Khi triển khai, nên làm trọn bộ: tạo cặp khóa cho từng quản trị viên (không dùng chung), đặt passphrase cho khóa riêng, tắt hẳn đăng nhập bằng mật khẩu trong cấu hình SSH (PasswordAuthentication no), và cân nhắc tắt đăng nhập trực tiếp bằng tài khoản root. Từng bước này đều có trong tài liệu chuẩn của OpenSSH và các bản phân phối Linux phổ biến.

Checklist làm cứng truy cập từ xa cho máy chủ
Checklist làm cứng truy cập từ xa cho máy chủ

5. Checklist làm cứng truy cập từ xa

Tổng hợp các việc nên làm, xếp theo thứ tự ưu tiên:

  1. Không mở RDP/SSH thẳng ra Internet - đưa cổng quản trị vào sau VPN hoặc gateway an toàn.
  2. Giới hạn IP truy cập - chỉ cho phép kết nối quản trị từ IP tin cậy.
  3. Dùng khóa SSH thay mật khẩu (Linux) và bật xác thực mạnh cho tài khoản quản trị.
  4. Tắt dịch vụ, đóng cổng không sử dụng - rà soát định kỳ hằng quý.
  5. Đổi cổng mặc định để giảm nhiễu dò quét tự động.
  6. Cập nhật thường xuyên VPN, SSH, RDP và hệ điều hành lên bản mới.
  7. Ghi log và theo dõi đăng nhập - chú ý các đợt đăng nhập thất bại dồn dập, đăng nhập giờ bất thường.

Làm được 3 mục đầu tiên, bạn đã loại bỏ phần lớn rủi ro từ các chiến dịch dò quét tự động vốn chiếm tỷ trọng áp đảo trong các vụ xâm nhập máy chủ.

6. Lớp chặn dò quét ở hạ tầng Cloudzone

Song song với các biện pháp bạn tự triển khai trên máy chủ, một phần rủi ro có thể được chặn ngay từ tầng hạ tầng. Tại Cloudzone, cơ chế chặn dò quét mật khẩu tự động nhắm vào RDP và SSH (thông qua IPBan và Edge Firewall) được hỗ trợ miễn phí cho tất cả Cloud Server: các IP dò quét bị phát hiện và chặn trước khi kịp gây hại. Bạn có thể tìm hiểu chi tiết trong bài viết về IPBan [chèn link bài IPBan] và Edge Firewall [chèn link bài Edge Firewall] cùng chuyên mục.

Với kết nối VPN, đây là tùy chọn nâng cao: bạn có thể tự triển khai OpenVPN/WireGuard trên hạ tầng của mình, hoặc sử dụng dịch vụ VPN do Cloudzone cung cấp. Nếu cần hỗ trợ cấu hình từ đầu - từ dựng VPN, giới hạn IP đến chuyển SSH sang khóa - dịch vụ cài đặt & vận hành máy chủ của đội ngũ kỹ thuật Cloudzone sẵn sàng đồng hành theo đúng nhu cầu của bạn.

Lưu ý: Không có biện pháp đơn lẻ nào là đủ. VPN bảo vệ đường vào nhưng không thay thế được mật khẩu mạnh, phân quyền hợp lý và cập nhật hệ thống. Hãy kết hợp các lớp: chặn dò quét ở hạ tầng, thu hẹp đường vào bằng VPN và giới hạn IP, xác thực mạnh ở lớp đăng nhập, và giám sát liên tục bên trong.

7. Kết luận

Máy chủ mở RDP/SSH thẳng ra Internet giống như ngôi nhà để cửa chính quay ra đường lớn với ổ khóa duy nhất: sớm muộn cũng có người đến thử khóa. Chuyển truy cập quản trị vào sau VPN, giới hạn IP, dùng khóa SSH thay mật khẩu và tắt những gì không cần là bộ biện pháp nền tảng, chi phí thấp nhưng loại bỏ được phần lớn rủi ro từ dò quét tự động. Hãy bắt đầu từ checklist trong bài và xử lý trước những máy chủ đang phơi cổng quản trị ra Internet.

Tham khảo dịch vụ tại cloudzone.vn.

8. Nguồn tham khảo

  • CISA (Cybersecurity and Infrastructure Security Agency) - hướng dẫn bảo mật dịch vụ truy cập từ xa, cảnh báo về RDP bị phơi bày công khai.
  • NIST SP 800-46 (Guide to Enterprise Telework and Remote Access Security) và NIST SP 800-77 (Guide to IPsec VPNs) - khuyến nghị về truy cập từ xa và VPN.
  • Tài liệu chính thức của OpenVPN và WireGuard về triển khai VPN cho hạ tầng máy chủ.
  • Hướng dẫn bảo mật Remote Desktop Services của Microsoft (NLA, RD Gateway, giới hạn truy cập).
  • Tài liệu OpenSSH về xác thực bằng cặp khóa và làm cứng cấu hình SSH.
  • Dữ kiện về IPBan, Edge Firewall và dịch vụ của Cloudzone: nguồn dữ kiện chính thức của Cloudzone.

Các khuyến nghị được đối chiếu từ nhiều nguồn uy tín và diễn đạt lại; dữ kiện về Cloudzone lấy từ nguồn chuẩn nội bộ.


Máy chủ của bạn có đang mở RDP/SSH thẳng ra Internet không?

DỊCH VỤ HẠ TẦNG CLOUDZONE

Cần tư vấn giải pháp Cloud, Máy chủ & Hạ tầng cho doanh nghiệp?

Đội ngũ kỹ thuật Cloudzone sẵn sàng hỗ trợ và tư vấn miễn phí.

📞 0906.489.647 (Phone/SMS/Zalo)

Cloud Server Máy chủ vật lý Colocation

Chia sẻ

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *