Thứ Năm, 06/08/2026, 17:00 (GMT+0)

DoS là gì? Cách hoạt động và phòng chống tấn công từ chối dịch vụ

Quay lại Trang chủ Blog
Trên trang này

Website phản hồi chậm, liên tục timeout hoặc đột ngột không thể truy cập có thể xuất phát từ nhiều nguyên nhân, trong đó có tấn công từ chối dịch vụ. Đây là hình thức tấn công trực tiếp vào khả năng sẵn sàng của website, máy chủ và các dịch vụ trực tuyến.

DoS là gì?

DoS (Denial of Service) là tấn công từ chối dịch vụ, trong đó kẻ tấn công tìm cách khiến website, máy chủ, ứng dụng hoặc một dịch vụ mạng không thể phục vụ người dùng hợp lệ như bình thường.

Mục tiêu chính của DoS là tác động đến tính sẵn sàng của hệ thống. Thay vì tập trung vào việc đánh cắp dữ liệu, kẻ tấn công cố gắng làm cạn kiệt tài nguyên hoặc khiến hệ thống hoạt động bất thường đến mức không còn khả năng xử lý các yêu cầu hợp lệ.

Khi tài nguyên hệ thống không còn đủ để xử lý lưu lượng bình thường, người dùng có thể gặp tình trạng website tải chậm, request bị timeout, không thể đăng nhập hoặc hoàn toàn không thể truy cập dịch vụ. Do đó, DoS không nên được hiểu đơn giản là việc “gửi thật nhiều traffic”. Một số cuộc tấn công chỉ cần tạo ra lượng kết nối hoặc request được thiết kế theo cách khiến server phải tiêu tốn nhiều tài nguyên hơn bình thường.

dos-la-gi.jpg

Tấn công DoS hoạt động như thế nào?

Cơ chế cụ thể phụ thuộc vào từng loại tấn công, nhưng nguyên lý chung là tạo áp lực lên một hoặc nhiều tài nguyên mà hệ thống cần để phục vụ người dùng. Quá trình này được hình dung qua các bước:

1. Kẻ tấn công xác định mục tiêu

Mục tiêu của DoS có thể là Website, Web server, Application server, API, Dịch vụ TCP/UDP, Router, Thiết bị mạng, hoặc một endpoint cụ thể của ứng dụng.

2. Tạo lượng request hoặc kết nối bất thường

Một số cuộc tấn công tạo ra lượng lớn traffic trong thời gian ngắn nhằm sử dụng hết bandwidth. Một số hình thức khác không cần traffic lớn mà tập trung vào:

  • Tạo nhiều kết nối
  • Không hoàn tất quá trình kết nối
  • Giữ connection mở trong thời gian dài.
  • Gửi request khiến hệ thống phải thực hiện nhiều xử lý.

3. Tài nguyên hệ thống bị tiêu hao

Khi các tài nguyên như CPU, RAM, Bandwidth, Network connection, Socket, Thread tiến gần đến giới hạn, hệ thống bắt đầu phản hồi chậm hơn.

4. Người dùng hợp lệ không thể sử dụng dịch vụ

Khi server cạn tài nguyên, request từ người dùng thật phải chờ lâu, bị từ chối hoặc timeout.

Cơ chế tóm tắt: Traffic bất thường → tài nguyên tiêu hao → khả năng xử lý giảm → request hợp lệ bị chậm hoặc từ chối → dịch vụ gián đoạn.

Các hình thức tấn công DoS phổ biến

Flood Attack

Nhóm tấn công tạo lượng lớn traffic, packet hoặc request trong khoảng thời gian ngắn nhằm vượt quá khả năng xử lý của mục tiêu. Nếu lưu lượng tăng vượt quá bandwidth hoặc năng lực xử lý, traffic hợp lệ sẽ không được xử lý kịp thời.

SYN Flood

Khai thác quá trình thiết lập kết nối TCP. Kẻ tấn công tạo ra nhiều yêu cầu mở kết nối nhưng không hoàn tất toàn bộ quá trình bắt tay (handshake). Server phải duy trì trạng thái cho các kết nối ảo này, khiến hàng đợi hoặc tài nguyên bị cạn kiệt, từ chối kết nối từ người dùng hợp lệ.

Ping Flood

Tạo ra lượng lớn ICMP Echo Request gửi đến mục tiêu. Thiết bị nhận phải dành tài nguyên để xử lý, làm cạn kiệt CPU hoặc bandwidth.

dos.jpg

Ping of Death

  • Ping of Death là một dạng DoS từng phổ biến trên các hệ thống cũ, khai thác việc xử lý packet có kích thước hoặc cấu trúc bất thường.
  • Trong một số trường hợp, packet được xử lý không đúng có thể khiến hệ điều hành hoặc thiết bị mạng bị treo, crash.

Lưu ý thực tế: Các hệ thống hiện đại và hệ điều hành từ năm 2000 trở đi hầu như đã được vá hoàn toàn lỗi xử lý gói tin ngoại cỡ này. Do đó, Ping of Death hiện tại mang ý nghĩa lịch sử nhiều hơn là một rủi ro thực tế cần ưu tiên phòng chống.

Buffer Overflow Attack

Xảy ra khi dữ liệu được đưa vào vượt quá phạm vi bộ nhớ mà chương trình đã cấp phát. Dữ liệu bất thường có thể khiến chương trình hoạt động không ổn định, crash hoặc tiêu tốn tài nguyên.

Slowloris

Ví dụ điển hình cho thấy DoS không nhất thiết phải tạo ra bandwidth cực lớn. Thay vì flood hệ thống, Slowloris mở nhiều kết nối HTTP và cố tình giữ các kết nối này ở trạng thái chưa hoàn tất. Server tiếp tục chờ dữ liệu và phải duy trì tài nguyên tương ứng cho đến khi đạt giới hạn.

Dấu hiệu hệ thống có thể đang bị tấn công DoS

  • Website chậm bất thường, response time tăng đột biến.
  • Request liên tục timeout, người dùng không thể truy cập dịch vụ.
  • CPU tăng cao trong thời gian ngắn, RAM bị sử dụng gần hết.
  • Network bandwidth và số lượng connection tăng mạnh.
  • Lượng request đến một endpoint tăng đột biến, Error rate tăng.

Cần kết hợp network traffic, system metrics và log để xác định nguyên nhân, vì các dấu hiệu trên cũng có thể do traffic hợp lệ tăng mạnh, server thiếu tài nguyên, lỗi cấu hình, v.v.

Tấn công DoS gây ra những ảnh hưởng gì?

  • Làm gián đoạn website và ứng dụng: Người dùng không thể truy cập, đăng nhập, gửi request, thực hiện giao dịch hoặc sử dụng API.
  • Làm giảm hiệu suất hệ thống: Hệ thống vẫn hoạt động nhưng API phản hồi chậm, tỷ lệ lỗi tăng, chức năng hoạt động không ổn định.
  • Ảnh hưởng hoạt động kinh doanh: Mất doanh thu khi website thương mại điện tử không nhận được đơn hàng, hệ thống thanh toán gián đoạn, hoặc ứng dụng SaaS không thể phục vụ khách hàng.
  • Tăng chi phí vận hành: Tăng mức sử dụng instance, bandwidth và tốn nhân lực điều tra xử lý.
  • Ảnh hưởng uy tín: Giảm mức độ tin tưởng của khách hàng vào thương hiệu.

Làm thế nào để phát hiện tấn công DoS?

  • Theo dõi network traffic: Xây dựng baseline và theo dõi bandwidth, requests/sec, packets/sec, connection rate.
  • Theo dõi tài nguyên server: Giám sát CPU, RAM, network throughput, response time. (Ví dụ: số lượng connection tăng lớn nhưng bandwidth không tăng có thể là dấu hiệu cạn kiệt kết nối thay vì flood).
  • Phân tích log: Kiểm tra web server log, firewall/WAF log để tìm lượng lớn request đến cùng một URL, error rate tăng mạnh, nhiều kết nối không hoàn tất.
  • Thiết lập cảnh báo: Cấu hình alert khi các chỉ số vượt ngưỡng dự kiến.
dos-2.jpg

Cách phòng chống tấn công DoS

Giám sát hệ thống liên tục

Theo dõi đồng thời traffic, CPU, RAM, connection, latency để nhận diện thay đổi bất thường dựa trên dữ liệu lịch sử.

Sử dụng Firewall & WAF

  • Firewall: Kiểm soát lưu lượng dựa trên IP, port, protocol để chặn nguồn traffic bất thường ở tầng mạng.
  • WAF (Web Application Firewall): Lọc traffic HTTP/HTTPS bằng rule filtering, IP reputation và bot filtering để bảo vệ tầng ứng dụng.

Áp dụng Rate Limiting

Giới hạn số lượng request/connection mà một client (IP, User, Session) có thể tạo ra trong một khoảng thời gian, đặc biệt hữu ích với API và trang đăng nhập.

Sử dụng Load Balancer & CDN

  • Load Balancer: Phân phối request đến nhiều server để phân tán tải, tăng khả năng chịu lỗi.
  • CDN: Phân phối nội dung qua máy chủ biên, giảm request và bandwidth tại server gốc.

Loại bỏ Single Point of Failure

Thiết kế kiến trúc gồm nhiều instance, redundant component, và failover để tránh phụ thuộc vào một máy chủ duy nhất.

Cập nhật và vá lỗ hổng thường xuyên

Cập nhật hệ điều hành, web server, thư viện phần mềm để giảm nguy cơ khai thác lỗi làm crash hệ thống.

Hạ tầng Cloud hỗ trợ giảm tác động của DoS như thế nào?

Mở rộng tài nguyên linh hoạt và phân phối traffic

Cloud cho phép bổ sung CPU, RAM, Instance nhanh chóng. Kết hợp Cloud Server với Load Balancer giúp phân phối tải đều hơn, nâng cao khả năng chịu lỗi.

Tự động mở rộng theo tải (Auto-scaling) và rủi ro EDoS

Autoscaling có thể bổ sung hoặc giảm số lượng instance dựa trên các chỉ số như CPU, Request count, Network traffic và Workload. Khả năng tự động mở rộng này giúp dịch vụ duy trì tính sẵn sàng trong thời gian ngắn khi có biến động traffic.

Tuy nhiên, nếu thiếu các quy tắc kiểm soát ngân sách hoặc giới hạn tài nguyên tối đa (Maximum Capacity), một cuộc tấn công DoS kéo dài có thể chuyển hóa thành EDoS (Economic Denial of Sustainability - Từ chối dịch vụ mang tính kinh tế). Lúc này, kẻ tấn công không làm sập hệ thống của bạn mà khiến bạn phải chi trả một khoản tiền khổng lồ cho các tài nguyên Cloud phát sinh tự động nhằm xử lý lượng traffic rác.

Do đó, Auto-scaling trên Cloud bắt buộc phải đi kèm với WAF, Rate Limiting và các giải pháp DDoS Protection chuyên dụng để thiết lập hàng phòng ngự toàn diện, vừa đảm bảo tính sẵn sàng cho ứng dụng, vừa bảo vệ ngân sách của doanh nghiệp.

Kết luận

Tấn công từ chối dịch vụ (DoS) không chỉ đơn thuần là bài toán về lưu lượng mạng, mà là cuộc đua bảo vệ tài nguyên hệ thống và duy trì tính sẵn sàng của dịch vụ.

Không có một giải pháp đơn lẻ nào có thể ngăn chặn hoàn toàn DoS. Thay vào đó, việc kết hợp linh hoạt giữa giám sát chủ động, Rate Limiting, WAF, CDN và phân tán hạ tầng sẽ tạo ra một lá chắn nhiều lớp vững chắc. Nhận diện sớm dấu hiệu bất thường và chuẩn bị sẵn kịch bản ứng phó là yếu tố quyết định giúp doanh nghiệp giảm thiểu tối đa thời gian downtime và bảo vệ trải nghiệm của người dùng.

#Cyber Security
#Cyber Security
Sovereign Cloud không chỉ là đặt máy chủ trong nước. Với bối cảnh pháp lý dữ liệu mới tại Việt Nam, đây đang trở thành bài toán hạ tầng quan trọng cho doanh nghiệp Việt và doanh nghiệp nước ngoài hoạt động tại Việt Nam
Sovereign Cloud - Đám mây chủ quyền là gì? Và vì sao doanh nghiệp hoạt động tại Việt Nam nên quan tâm từ bây giờ?
Tiếp tục đọc