Mạng biên
Phòng thủ BGP biên mạng & DDoS, tích hợp sẵn
Module DDoS và BGP nằm chung một nền tảng với thanh toán và cổng khách hàng — nó đi kèm khi bạn chạy BGP, chứ không phải một sản phẩm rời phải ghép thêm.
Gói tin được lọc ở đâu
Lưu lượng được kiểm tra qua từng chặng, từ đường truyền upstream xuống tới IP của khách hàng, nhờ đó phần lớn lưu lượng độc hại không bao giờ chạm tới những phần tốn tài nguyên xử lý nhất trong hệ thống.
- 1
Đường truyền upstream
Lưu lượng đi vào qua các dải IP bạn announce bằng BGP. Các cuộc tấn công lớn hơn cả băng thông uplink được chuyển giao cho nhà mạng upstream xử lý qua RTBH.
- 2
XDP / eBPF (kernel)
Lọc ở tốc độ đường truyền, chỉ áp dụng cho các IP được bảo vệ: một nguồn dữ liệu IP độc hại quy mô lớn, các blocklist công khai uy tín, và giới hạn tốc độ theo từng nguồn — tất cả được thực thi trước khi gói tin chạm tới phần còn lại của firewall.
- 3
nftables (luật chặn)
Luật theo từng IP và từng nguồn — một IP đơn, CIDR, ASN hoặc quốc gia — được thêm từ cổng khách hàng hoặc tự động áp dụng bởi hệ thống phát hiện.
- 4
IP của khách hàng
Phần lưu lượng còn sót lại đi tới IP công cộng riêng của VM, phía sau luật firewall riêng của nó và, khi được bật, giới hạn tốc độ request web.
RTBH
BGP blackhole (RTBH)
Với các cuộc tấn công đủ lớn khiến việc lọc tại biên mạng không còn là công cụ phù hợp, NexCMP có thể yêu cầu nhà mạng upstream drop toàn bộ lưu lượng tới một địa chỉ cụ thể.
Blackhole thủ công
Yêu cầu RTBH cho một IP đang bị tấn công với phạm vi và TTL tự chọn, và tự mình rút lại hoặc gia hạn.
Tự động leo thang
Khi hệ thống phát hiện và phân tích AI xác nhận một cuộc tấn công volumetric vượt ngưỡng, nền tảng tự động yêu cầu blackhole từ upstream và tự rút lại khi cuộc tấn công kết thúc.
Tự phục vụ từ cổng khách hàng
Khách hàng có thể tự yêu cầu, gia hạn hoặc rút RTBH trên chính IP đang bị tấn công của mình, chọn phạm vi quốc tế hoặc trong nước.
Giới hạn an toàn
- Chỉ /32 (IPv4) và /128 (IPv6) — không bao giờ chặn cả một dải rộng hơn.
- Chỉ trong phạm vi các dải IP bạn tự announce.
- Địa chỉ network và gateway không bao giờ bị blackhole.
- Có giới hạn số lượng entry có thể hoạt động cùng lúc.
- Có TTL với cơ chế tự động rút lại — mặc định không có gì bị blackhole vĩnh viễn.
Phát hiện & phản ứng
Các cuộc tấn công được phát hiện tự động, phân loại theo mức độ nghiêm trọng, và hiển thị ngay tại nơi đội ngũ của bạn vẫn theo dõi.
Xác lập baseline theo từng IP
Việc xác lập baseline lưu lượng liên tục, thích ứng theo từng IP tự động mở và đóng sự kiện tấn công, đồng thời phân loại mức độ nghiêm trọng.
Chặn tự động có hỗ trợ AI
AI xem xét một khoảng cửa sổ lưu lượng và bằng chứng log liên tục trượt theo thời gian, và có thể tự động áp dụng luật chặn tạm thời khi độ tin cậy đủ cao.
Phân tích AI theo yêu cầu
Yêu cầu AI phân tích một sự kiện tấn công cụ thể, hoặc 30 phút gần nhất trên bất kỳ IP được bảo vệ nào, trong giới hạn sử dụng hằng ngày.
Cảnh báo
Cảnh báo theo thời gian thực qua Telegram, webhook hoặc email khi một cuộc tấn công bắt đầu hoặc kết thúc.
Sự kiện & cảnh báo xâm nhập
Lịch sử tấn công, nhật ký audit các thao tác trên từng IP, và cảnh báo phát hiện xâm nhập Suricata liên quan tới IP đó, tất cả trong một nơi.
DDoS Shield tự phục vụ
IP công cộng của mỗi VM tự động được gắn với DDoS Shield riêng, và khách hàng tự quản lý từ cổng khách hàng — không cần mở ticket hỗ trợ cho các thay đổi thông thường.
Bảng điều khiển theo từng IP
Biểu đồ lưu lượng, kết nối trực tiếp, nguồn lưu lượng hàng đầu, sự kiện và cấu hình bảo vệ cho một IP, tất cả trên một trang.
Kết nối trực tiếp & nguồn hàng đầu
Xem các nguồn lưu lượng hàng đầu theo quốc gia, ASN và cổng cho bất kỳ IP được bảo vệ nào, chặn chỉ với một cú click trên từng dòng.
Luật chặn
Thêm hoặc xoá luật — một IP đơn, CIDR, ASN hoặc quốc gia — trực tiếp từ cổng khách hàng, có xuất CSV và xoá hàng loạt.
Giới hạn tốc độ request web
Đặt giới hạn SYN/giây và packet/giây theo từng nguồn cùng danh sách cổng được phép để giảm nhẹ tấn công flood ở lớp ứng dụng; thay đổi có hiệu lực ngay lập tức, giới hạn một lần thay đổi mỗi 10 phút cho mỗi IP.
Bảo vệ IPv6
IPv6 được bảo vệ ở ba mức độ chi tiết, từ một dải được announce xuống tới một địa chỉ đơn lẻ.
Quan sát tổng hợp
Quan sát lưu lượng tổng hợp trên các dải IPv6 được announce, ở cấp độ khối BGP.
Bảo vệ /48 tự động phát hiện
Các dải /48 đang hoạt động của khách hàng trong phạm vi announce được tự động phát hiện và bảo vệ, kèm dọn dẹp tự động các dải không còn hoạt động.
Xem chi tiết theo từng địa chỉ
Quan sát chi tiết xuống tới từng địa chỉ IPv6 riêng lẻ trong một dải của khách hàng, phục vụ mục đích theo dõi.
Module này cần gì ở bạn
Module DDoS/BGP chạy trên hạ tầng do bạn vận hành — nó đi kèm nền tảng ngay khi các thành phần dưới đây đã sẵn sàng.
- ASN và dải IP của riêng bạn.
- Ít nhất một phiên BGP với nhà mạng upstream có hỗ trợ community blackhole (RTBH).
- Một máy chủ biên Linux nằm trên đường đi của lưu lượng, chạy FRR.
- Card mạng thông thường vẫn dùng được — việc lọc chạy ở chế độ XDP generic, không cần phần cứng đặc biệt.
Liên hệ bộ phận kinh doanh để cùng rà soát topology của bạn.
Liên hệĐây không phải là gì
- Không phải là WAF: không có kiểm tra TLS hay engine chữ ký ở Layer 7.
- Việc lọc chạy trên các máy chủ biên do bạn vận hành — đây không phải một mạng scrubbing anycast toàn cầu.
- Một cuộc tấn công lớn hơn cả uplink của bạn vẫn cần RTBH từ upstream; riêng biên mạng không thể hấp thụ được.
- XDP chạy ở chế độ generic — không có phần cứng offload lọc gói tin chuyên dụng.
Định hình băng thông theo từng IP đã được xây dựng hoàn chỉnh từ đầu đến cuối nhưng hiện đang trong giai đoạn triển khai từng phần và chưa thực sự áp giới hạn lên lưu lượng thật.
Đang chạy thật tại vnic.cloud
vnic.cloud là triển khai tham chiếu đang vận hành thật của NexCMP, tự chạy biên mạng BGP riêng.
10 Gbps
cổng không giới hạn băng thông
2
hệ thống tự trị (AS401541 & AS401617), BGP biên mạng multi-homed
8
dải subnet IPv4 /24 công cộng + IPv6 gốc (native)
“Hai hệ thống tự trị với định tuyến BGP biên mạng multi-homed, lọc DDoS tốc độ đường truyền đang hoạt động và blackhole tới upstream (RTBH) theo yêu cầu.”
Nguồn: vnic.cloud · truy cập 2026-09-27
Tự vận hành mạng riêng? Mang BGP của bạn tới.
Cho bộ phận kinh doanh biết về ASN, nhà mạng upstream và lưu lượng dự kiến của bạn, để nhận báo giá module DDoS/BGP phù hợp với hệ thống của bạn.