Có một hiểu nhầm khá phổ biến: “Website bị hack là do code.” Thực tế, rất nhiều sự cố bắt đầu từ hosting cấu hình yếu: mở quá nhiều cổng, dùng mật khẩu SSH, phân quyền file sai, không có backup offsite, không có firewall, hoặc dùng chung hosting với website rủi ro. Với website bất động sản, nơi lead và dữ liệu khách hàng là tài sản, cấu hình hosting cần được xem như “lớp nền an ninh”. Bài này Bdsweb trình bày theo khung Problem → Cause → Fix và kết thúc bằng checklist nghiệm thu để bạn áp dụng cho team kỹ thuật.
Để tối ưu đồng bộ cả bảo mật lẫn hiệu năng (hosting chỉ là một phần trong hệ thống), bạn có thể tham khảo: Bảo mật & hiệu năng website bất động sản.
1) Problem: 6 dấu hiệu hosting đang “mở cửa” cho rủi ro
- Dùng shared hosting chung nhiều website, không kiểm soát “hàng xóm”
- Đăng nhập server bằng mật khẩu (không dùng SSH key)
- Cổng quản trị mở công khai, không giới hạn IP
- File upload có quyền ghi quá rộng, dễ bị chèn mã
- Backup nằm cùng máy chủ, không có bản offsite
- Không có log/giám sát, chỉ biết khi khách báo lỗi
2) Cause: Vì sao hosting web BĐS hay bị cấu hình thiếu an toàn?
- Ưu tiên “rẻ – nhanh triển khai” hơn là “an toàn – vận hành được”
- Dùng gói shared hosting không phù hợp traffic và mức độ nhạy cảm dữ liệu
- Không có quy trình bàn giao kỹ thuật (ai quản, ai chịu trách nhiệm)
- Cấu hình mặc định của nhà cung cấp thường “mở” để dễ dùng, không tối ưu bảo mật
3) Fix: Chọn đúng loại hosting trước khi cấu hình
3.1 Shared vs VPS vs Managed hosting: chọn nhanh
| Loại | Ưu điểm | Nhược điểm | Phù hợp |
|---|---|---|---|
| Shared hosting | Rẻ, dễ dùng | Rủi ro “hàng xóm”, khó kiểm soát bảo mật | Site nhỏ, ít lead |
| VPS/Cloud | Kiểm soát tốt, mở rộng linh hoạt | Cần kỹ thuật cấu hình và vận hành | Web BĐS chạy ads, nhiều dự án |
| Managed hosting | Nhà cung cấp lo bảo trì/patch/caching | Chi phí cao hơn | Doanh nghiệp muốn giảm gánh vận hành |
Gợi ý: web BĐS có form thu lead và chạy chiến dịch nên ưu tiên VPS/Cloud hoặc managed hosting để kiểm soát bảo mật tốt hơn.
4) Thiết lập bảo mật “tầng mạng”: firewall, cổng, SSH
4.1 Đóng cổng không cần thiết (nguyên tắc tối thiểu)
- Chỉ mở các cổng cần thiết (thường là 80/443)
- Cổng quản trị (nếu có): hạn chế IP hoặc đưa vào VPN
4.2 Firewall (tường lửa) và rule cơ bản
- Chặn truy cập bất thường theo IP/rate
- Giới hạn request đến endpoint nhạy cảm
4.3 SSH: dùng key, tắt login bằng mật khẩu
- Dùng SSH key thay vì mật khẩu
- Tắt root login trực tiếp
- Đổi port SSH (tuỳ tình huống) + giới hạn IP
4.4 Fail2ban / chặn brute force (nếu phù hợp)
- Tự động chặn IP đăng nhập sai nhiều lần
- Bảo vệ SSH và trang login CMS
5) Thiết lập HTTPS chuẩn trên hosting
- Cài SSL và bắt buộc redirect toàn site sang HTTPS
- Chuẩn hoá www/non-www về 1 phiên bản
- Kiểm tra mixed content (ảnh/script còn http)
6) Phân quyền file/thư mục đúng để giảm nguy cơ chèn mã
6.1 Nguyên tắc
- Chỉ thư mục cần upload mới được ghi
- Không cấp quyền ghi cho toàn bộ webroot
- File cấu hình nhạy cảm phải được bảo vệ
6.2 Chặn thực thi trong thư mục upload (tuỳ nền tảng)
Nhiều mã độc được upload dưới dạng file “giả ảnh” hoặc file thực thi. Chặn thực thi ở thư mục upload giúp giảm rủi ro.
7) Cập nhật & patch: đừng để hosting “cũ kỹ”
- Hệ điều hành: cập nhật bảo mật định kỳ
- Web server (Nginx/Apache), PHP/Runtime: cập nhật theo chu kỳ
- Thư viện liên quan: theo dõi thay đổi quan trọng
8) Backup và khôi phục: thiết lập từ hosting nhưng không phụ thuộc hosting
8.1 Áp dụng 3-2-1
- 3 bản sao
- 2 nơi lưu
- 1 bản offsite (khác máy chủ)
8.2 Backup theo thành phần
- Database: hàng ngày
- Uploads/media: hàng tuần (hoặc thường hơn nếu upload nhiều)
- Snapshot hệ thống: hàng tháng
8.3 Restore test theo quý
Backup mà không restore thử thì vẫn rủi ro cao.
9) Tách môi trường: staging vs production (giảm rủi ro “đưa lỗi lên live”)
- Có staging để test trước khi cập nhật theme/core
- Không thử plugin/script lạ trên production
- Quy trình deploy có rollback
10) WAF/CDN và chống DDoS (tăng lớp bảo vệ ở “ngoài cửa”)
- Dùng CDN cho tài nguyên tĩnh (ảnh dự án) để giảm tải origin
- Bật WAF để chặn bot/tấn công phổ biến
- Rate limit cho search/filter/form/login
11) Log & giám sát: phát hiện sớm trước khi thiệt hại
- Uptime monitoring + cảnh báo lỗi 5xx
- Log đăng nhập SSH/admin và cảnh báo bất thường
- Cảnh báo thay đổi file hệ thống quan trọng
12) Checklist nghiệm thu cấu hình hosting bảo mật cho web BĐS
- [ ] Chọn đúng loại hosting (ưu tiên VPS/managed cho web có lead)
- [ ] Chỉ mở cổng cần thiết, firewall hoạt động
- [ ] SSH dùng key, tắt login bằng mật khẩu, tắt root login trực tiếp
- [ ] Chặn brute force (fail2ban/rate limit) cho SSH và login CMS
- [ ] HTTPS chuẩn: redirect, không mixed content, chuẩn hoá domain
- [ ] Phân quyền file/thư mục tối thiểu, chặn thực thi ở uploads
- [ ] Patch OS/web server/runtime theo lịch
- [ ] Backup 3-2-1 + test restore theo quý
- [ ] Có staging + quy trình deploy/rollback
- [ ] CDN/WAF/rate limit cho endpoint “đắt”
- [ ] Có log + cảnh báo (uptime, 5xx, login lạ, file change)
Thiết lập hosting tối ưu bảo mật cho web BĐS là bước nền: chọn hạ tầng phù hợp, khóa chặt lớp mạng (firewall/SSH), chuẩn hoá HTTPS, phân quyền file đúng, có backup offsite và giám sát cảnh báo. Khi hosting được cấu hình bài bản, bạn giảm đáng kể rủi ro bị chiếm quyền, bị chèn mã độc và mất dữ liệu lead — đồng thời hệ thống cũng ổn định hơn khi traffic tăng.
- Công cụ theo dõi uptime giúp đảm bảo website luôn hoạt động
- Hướng dẫn dùng Google PageSpeed Insights cho web BĐS
- Hướng dẫn dùng Google PageSpeed Insights cho web BĐS
- Hướng dẫn giảm Time To First Byte để tăng tốc web
- Làm sao để bảo mật API khi tích hợp vào web bất động sản?
- Hướng dẫn phân quyền user hợp lý cho website BĐS
