Nền tảng
Từ biên BGP đến người dùng cuối
NexCMP kết hợp định tuyến biên và lọc DDoS, điều phối CloudStack, thanh toán trả trước, đại lý white-label và cổng tự phục vụ trong cùng một mã nguồn. Nền tảng đang chạy thật tại vnic.cloud.
Một request — và một gói tin — di chuyển qua hệ thống như thế nào
Sáu lớp, một nền tảng
Lưu lượng và thanh toán đều đi qua cùng sáu lớp này, từ trên xuống dưới. Nhấn vào bất kỳ lớp nào để xem đầy đủ danh sách tính năng.
Lớp 1
Mạng biên
BGP peering, lọc gói tin ở cấp kernel và phát hiện tấn công nằm ở biên mạng, phía trước mọi thứ khác.
BGP peering & chính sách định tuyến
Quản lý BGP peering và chính sách định tuyến trên FRR — route map, prefix list, community list và BFD — từ một trình soạn thảo duy nhất.
Blackhole RTBH thủ công
Yêu cầu blackhole BGP (RTBH) từ upstream cho một IP đang bị tấn công, với phạm vi, TTL và các tùy chọn rút lại/gia hạn.
Tự động leo thang RTBH
Khi hệ thống phát hiện và phân tích AI xác nhận một cuộc tấn công volumetric vượt ngưỡng, blackhole từ upstream sẽ được yêu cầu tự động và rút lại khi cuộc tấn công kết thúc.
Lọc XDP ở cấp kernel
Lọc gói tin ở tốc độ đường truyền trong kernel (XDP), chỉ áp dụng cho các IP được bảo vệ, kèm blocklist toàn cục và giới hạn tốc độ theo từng nguồn.
Nguồn dữ liệu IP quy mô lớn trong kernel
Một nguồn dữ liệu IP độc hại quy mô lớn (hàng triệu dải) được thực thi trực tiếp trong kernel qua XDP, nhờ đó việc chặn không làm chậm phần còn lại của firewall.
Nạp blocklist công khai
Các blocklist công khai uy tín như Spamhaus DROP được nạp tự động và áp dụng trên toàn mạng qua nftables.
Phát hiện bất thường theo từng IP
Việc thiết lập baseline lưu lượng liên tục theo từng IP kết hợp phát hiện bất thường thích ứng tự động mở và đóng các sự kiện tấn công, đồng thời tự động phân loại mức độ nghiêm trọng.
Phân tích tấn công có hỗ trợ AI
Phân tích có hỗ trợ AI xem xét một cửa sổ lưu lượng và log liên tục, có thể tự động áp dụng luật chặn tạm thời khi độ tin cậy đủ cao.
Tự động bảo vệ IPv6 /48
Các khối IPv6 /48 đang hoạt động của khách hàng trong phạm vi announce được tự động phát hiện và bảo vệ, các khối không còn hoạt động cũng được tự động dọn dẹp.
Cảnh báo theo thời gian thực
Sự kiện bắt đầu/kết thúc tấn công và các sự kiện vận hành khác kích hoạt cảnh báo theo thời gian thực tới Telegram, webhook hoặc email.
Chặn theo ASN & quốc gia
Luật chặn có thể nhắm tới toàn bộ một ASN hoặc quốc gia, tự động mở rộng thành các dải IP tương ứng dựa trên dữ liệu routing-registry công khai.
Định hình lưu lượng theo từng IP
Định hình băng thông theo từng IP — tốc độ đảm bảo, burst và fair queuing — đã được xây dựng đầy đủ; việc thực thi trên lưu lượng thật đang trong giai đoạn triển khai dần.
Lớp 2
Mạng khách hàng
Mỗi VM có IP công cộng và firewall riêng, cùng với DDoS Shield tự phục vụ đưa trực tiếp các công cụ ở lớp 1 vào tay khách hàng.
IPv4 công cộng tự động
Mỗi VM tự động nhận một địa chỉ IPv4 công cộng từ pool địa chỉ, với cơ chế cấp phát chống trùng lặp và thời gian cooldown trước khi tái sử dụng.
NAT tĩnh 1:1
Mỗi VM có một IP công cộng riêng với NAT tĩnh 1:1, nhờ đó lưu lượng đi ra luôn mang địa chỉ riêng của VM đó.
Firewall IPv4 tự phục vụ
Luật firewall theo từng VM (giao thức, dải cổng, CIDR nguồn) được tự quản lý từ cổng khách hàng, tối đa 50 luật mỗi VM, mặc định mở khi triển khai.
Firewall IPv6 tự phục vụ
Luật firewall IPv6 theo từng VM theo cùng mô hình tự phục vụ như IPv4, mặc định mở khi IPv6 được bật.
Bật/tắt IPv6 chỉ với một cú nhấp
IPv6 có thể bật hoặc tắt cho từng VM chỉ với một cú nhấp; các luật firewall trước đó được tự động áp dụng lại, có thời gian cooldown ngắn giữa các lần bật/tắt.
Đổi IP chỉ với một cú nhấp
IP công cộng của một VM có thể được đổi chỉ với một cú nhấp; luật firewall tự động sao chép sang địa chỉ mới, có thời gian cooldown giữa các lần đổi.
Liên kết DDoS Shield tự động
IP công cộng của một VM được tự động liên kết với bảo vệ DDoS Shield riêng ngay khi được cấp — không cần thiết lập thủ công.
Bảng điều khiển DDoS theo từng IP
Một trang chi tiết theo từng IP kết hợp biểu đồ lưu lượng, kết nối trực tiếp, nguồn lưu lượng hàng đầu, sự kiện và cài đặt bảo vệ trong cùng một màn hình.
Luật chặn tự phục vụ
Luật chặn — một IP đơn, CIDR, ASN, quốc gia — có thể được thêm hoặc xóa trên bất kỳ IP được bảo vệ nào từ cổng khách hàng, kèm xuất CSV và xóa hàng loạt.
RTBH tự phục vụ
Khách hàng có thể tự yêu cầu blackhole BGP (RTBH) trên một IP đang bị tấn công nghiêm trọng, và tự rút lại hoặc gia hạn, với phạm vi trong nước hoặc quốc tế.
Giới hạn tốc độ bảo vệ web
Giới hạn tốc độ theo từng nguồn (SYN/s, packet/s) và danh sách cổng được phép giúp giảm nhẹ các đợt flood ở tầng ứng dụng, áp dụng ngay lập tức với thời gian cooldown 10 phút mỗi IP.
Kết nối trực tiếp & nguồn hàng đầu
Kết nối trực tiếp và các nguồn lưu lượng hàng đầu — theo quốc gia, ASN, cổng — được hiển thị theo từng IP được bảo vệ, kèm nút chặn một cú nhấp trên mỗi dòng.
Lịch sử tấn công & cảnh báo IDS
Lịch sử tấn công, nhật ký audit hành động theo từng IP, và cảnh báo phát hiện xâm nhập (Suricata) đều có thể xem lại theo từng IP được bảo vệ.
Lớp 3
Tính toán & lưu trữ
Một client CloudStack được giới hạn quyền duy nhất điều khiển mọi VM, volume, backup và snapshot thông qua một pipeline job có thể tiếp tục (resumable).
CloudStack API client giới hạn quyền
Một CloudStack API client duy nhất, được giới hạn quyền chặt chẽ, xử lý mọi lệnh tính toán, mạng và lưu trữ — triển khai, thao tác nguồn điện, mở rộng quy mô, snapshot, volume, backup, console, IP/firewall — với thông tin xác thực đọc-ghi và chỉ-đọc tách biệt.
Pipeline triển khai có thể tiếp tục
VM mới được cấp phát qua một pipeline tự động, có thể tiếp tục — cấp IP, thiết lập SSH key, tạo instance, firewall và NAT — với cơ chế rollback tự động nếu một bước thất bại.
Kiểm soát toàn bộ vòng đời VM
Khởi động, dừng, buộc dừng, khởi động lại, cài lại hệ điều hành, đặt lại mật khẩu, đổi IP, bật/tắt IPv6, đổi chu kỳ thanh toán và xóa — mỗi thao tác đều được hậu thuẫn bởi một job có thể kiểm tra (auditable).
Đồng bộ hóa trạng thái
Một vòng lặp đồng bộ hóa chạy nền giữ cho dữ liệu của nền tảng đồng bộ với trạng thái hạ tầng thực tế mỗi vài phút, tự động sửa các sai lệch trong cấp phát IP/NAT.
Mở rộng theo chiều dọc
Mở rộng theo chiều dọc điều chỉnh vCPU, RAM và ổ đĩa của một VM đang chạy ngay tại chỗ, theo cách thủ công hoặc tự động theo tải; tự động mở rộng theo chiều ngang phía sau load balancer chủ ý không được cung cấp.
Volume dữ liệu có thể gắn kèm
Ổ đĩa dữ liệu bổ sung được gắn vào một VM đang chạy, tính phí theo GB-giờ độc lập với dung lượng lưu trữ riêng của VM; tháo gắn vẫn giữ nguyên dữ liệu — và vẫn tính phí — cho tới khi bị xóa.
Backup gốc CloudStack
Backup VM chạy trên engine Backup & Recovery gốc của CloudStack, tính phí theo GB-giờ thực tế được lưu giữ, với lịch backup và thời gian lưu giữ được xử lý tự động.
Snapshot VM
Snapshot ở cấp VM ghi lại và khôi phục toàn bộ trạng thái của máy theo yêu cầu hoặc theo lịch, tách biệt với backup.
Console VNC trên trình duyệt
Console VNC chạy trên trình duyệt cho phép khách hàng và bộ phận hỗ trợ xem và tương tác trực tiếp với màn hình của VM, không cần cài phần mềm client.
Chỉ số VM theo thời gian thực
Biểu đồ CPU, bộ nhớ, mạng và ổ đĩa theo thời gian thực của từng VM được lấy trực tiếp từ hypervisor, có thể xem trong khoảng từ 30 phút đến 12 giờ.
Danh mục tự cập nhật
Danh mục gói VM và template hệ điều hành luôn đồng bộ với hạ tầng bên dưới, được làm mới mỗi 15 phút.
Hạn mức dựa trên số tiền đã nạp
Giới hạn tài nguyên tự động tăng theo số tiền khách hàng thực sự đã nạp, hạn chế lạm dụng mà không cần bước phê duyệt thủ công.
Engine xử lý job bền bỉ
Một engine xử lý job chạy nền điều khiển mọi thao tác chạy lâu — triển khai, mở rộng quy mô, backup, snapshot — với cơ chế tự động thử lại, bảo vệ timeout và khôi phục an toàn sau khi worker khởi động lại.
Lớp 4
Thanh toán
Một sổ cái chỉ-thêm (append-only) và năm kênh thanh toán biến việc sử dụng hạ tầng thành các khoản phí trả trước, chính xác theo giờ.
Sổ cái chỉ-thêm
Một sổ cái ví bút toán kép, chỉ-thêm, làm nền tảng cho mọi khoản phí, hoàn tiền và nạp tiền; số dư luôn là tổng của các dòng sổ cái bất biến, không bao giờ là một bộ đếm có thể chỉnh sửa.
Ví trả trước
Một ví USD trả trước với bảng điều khiển thống nhất — số dư, lịch sử nạp tiền, đơn hàng và trạng thái thanh toán — trên cả ứng dụng web lẫn API.
Xuất hoá đơn tự động
Mọi khoản phí và lần nạp tiền đều tự động tạo hoá đơn, kèm giao diện hoá đơn có thể in.
Định giá tùy chỉnh theo từng tài nguyên
Gói VM được định giá chính xác theo từng tài nguyên — CPU, RAM, ổ đĩa — thay vì chỉ theo các bậc giá cố định; khi giá giảm, mức giá mới tự động áp dụng cho cả các VM đang chạy.
Stripe
Thanh toán bằng thẻ (và Alipay) qua Stripe, với tự động nạp ví khi số dư thấp, hoàn tiền và xử lý tranh chấp.
PayPal
PayPal Orders v2 ở chế độ live, với xác minh capture phía server, không bao giờ tin vào trạng thái thanh toán do client báo cáo.
USDT (TRC20)
Nạp USDT qua mạng Tron/TRC20, được đối soát liên tục với bản ghi từ sàn giao dịch và khớp chính xác đến từng xu.
Chuyển khoản ngân hàng qua SePay
Nạp tiền bằng chuyển khoản ngân hàng cho khách hàng Việt Nam qua SePay, với mã VietQR được tạo tự động và tỷ giá được khóa tại thời điểm đặt lệnh.
Tỷ giá tự động
Một tỷ giá USD/VND duy nhất, được cập nhật tự động và dùng chung trên toàn nền tảng cũng như mọi đại lý, có cơ chế bảo vệ chống các đợt tăng vọt tỷ giá do dữ liệu lỗi.
Voucher nạp tiền
Mã voucher nạp tiền có thể đổi được có thể phát cho khách hàng hoặc đại lý, và đại lý cũng có thể phát cho khách hàng của riêng mình, với cơ chế cách ly nghiêm ngặt theo từng site.
Chương trình affiliate
Chương trình giới thiệu trả một tỷ lệ hoa hồng trên số tiền khách hàng được giới thiệu nạp vào, kèm bảng điều khiển theo dõi lượt click, lượt giới thiệu, hoa hồng và yêu cầu rút tiền.
Lớp 4 · Kênh phân phối
Đại lý & kênh phân phối
Đại lý white-label vận hành cửa hàng mang thương hiệu riêng, ví bán sỉ riêng, và bảng giá riêng trên cùng một nền tảng.
Multi-tenant theo tên miền
Trang chính và tên miền riêng của mỗi đại lý đều được phục vụ bởi cùng một nền tảng, cách ly hoàn toàn theo host.
Thương hiệu white-label toàn diện
Đại lý vận hành tên miền riêng với logo, màu sắc, nội dung trang landing và trang pháp lý của riêng mình — không có thương hiệu nào khác hiển thị ở bất kỳ đâu, kể cả trong mã nguồn trang.
SSL tự động cho tên miền
Đại lý kết nối tên miền riêng và được cấp cũng như gia hạn SSL tự động, không cần quản lý chứng chỉ thủ công.
Sàn giá sỉ, trần giá lẻ
Đại lý đặt giá bán lẻ cao hơn mức sàn giá sỉ được đảm bảo; khi bảng giá niêm yết thay đổi, giá của đại lý sẽ tự động điều chỉnh về trong phạm vi hợp lệ.
Ví bán sỉ & tự động khóa
Mỗi đại lý có một ví bán sỉ riêng; mọi khoản phí bán lẻ tự động thanh toán chi phí sỉ tương ứng, và VM của khách hàng sẽ tự động bị tạm ngưng nếu ví vượt quá hạn mức tín dụng.
Tự mang cổng thanh toán riêng
Đại lý có thể tích hợp thông tin xác thực cổng thanh toán của riêng mình để tiền thanh toán từ khách hàng chuyển trực tiếp cho họ, không chỉ chuyển cho nhà vận hành nền tảng.
Trình thiết lập 13 bước
Một trình thiết lập quản trị chỉ với một cú nhấp khởi tạo đầy đủ một đại lý white-label hoạt động hoàn chỉnh qua 13 bước tự động — tài khoản, ví, bảng giá, thương hiệu, tên miền, SSL và email chào mừng.
Mô hình vận hành hai cấp
Chủ sở hữu nền tảng quản lý toàn bộ hệ thống, trong khi mỗi đại lý có một bảng điều khiển giới hạn quyền để chỉ quản lý khách hàng của riêng mình.
Lớp 5
Cổng khách hàng, quản trị & API
Một cổng tự phục vụ, một bảng điều khiển quản trị, và một API công khai giới hạn quyền nằm ở lớp trên cùng, mỗi lớp đều được bảo vệ bởi kiểm soát phiên đăng nhập, TOTP và ghi log audit.
Cổng khách hàng được nhúng sẵn
Cổng khách hàng là một single-page app được biên dịch thẳng vào binary của server, cho phép triển khai nhanh và độc lập.
Bảng điều khiển quản trị phiên bản mới
Một bảng điều khiển quản trị phiên bản mới, được triển khai song song với phiên bản cổ điển, sử dụng cùng mô hình phân phối được kiểm soát bằng phiên đăng nhập, đảm bảo các bảng điều khiển vận hành không bao giờ bị lộ khi chưa xác thực.
API công khai cho khách hàng
Một REST API công khai dành cho khách hàng được bảo mật bằng API key giới hạn quyền và có thể thu hồi, kèm tài liệu OpenAPI được công bố và bảng điều khiển quản lý key, bao phủ vòng đời VM, thanh toán chỉ-đọc, SSH key và luật DDoS Shield.
TOTP cho tài khoản nhân sự
Xác thực hai yếu tố — TOTP chuẩn qua ứng dụng authenticator — có sẵn cho tài khoản quản trị và nhân sự đại lý.
Xác minh chống bot
Đăng nhập và đăng ký được bảo vệ bằng xác minh chống bot Cloudflare Turnstile, có thể cấu hình bởi nhà vận hành.
Danh sách IP được phép cho quản trị
Đăng nhập quản trị có thể được giới hạn trong một tập hợp dải IP được cho phép, kèm cơ chế bảo vệ tích hợp chống việc tự khóa nhà vận hành ra khỏi hệ thống.
Nhật ký audit
Mọi hành động quản trị và sự kiện vòng đời VM đều được ghi lại trong nhật ký audit, với các trường nhạy cảm được tự động ẩn trước khi lưu trữ.
Email giao dịch
Email giao dịch cho các sự kiện tài khoản, thanh toán và vòng đời VM được gửi qua SMTP relay do nhà vận hành cấu hình, kèm thư viện mẫu song ngữ và cơ chế tự động thử lại.
Thông báo web push
PWA có thể cài đặt hỗ trợ thông báo push được xây dựng trên chuẩn Web Push (VAPID) với xác thực endpoint nghiêm ngặt.
PWA có thể cài đặt
Cổng khách hàng có thể được cài đặt như một Progressive Web App trên desktop và di động, kể cả trên các site đại lý white-label.
Thông báo toàn site
Quản trị viên và đại lý có thể đăng thông báo mà khách hàng sẽ thấy trên bảng điều khiển của họ.
Nhắc cập nhật tự động
Ứng dụng web tự động phát hiện phiên bản mới và nhắc tải lại trang, giúp mọi người luôn dùng phiên bản mới nhất mà không cần bắt buộc tải lại.
Kiến trúc
Cách được xây dựng
Một dấu chân hệ thống nhỏ gọn có chủ đích, không phải một chồng microservice cồng kềnh.
Binary hai tiến trình
Nền tảng chạy dưới dạng một binary duy nhất với hai tiến trình phối hợp: một tiến trình phục vụ bảng điều khiển và API khách hàng, tiến trình còn lại xử lý các tác vụ nền về VM và thanh toán.
SQLite nhúng
Lưu trữ chạy trên SQLite nhúng thay vì một dịch vụ cơ sở dữ liệu ngoài nặng nề — đơn giản để vận hành ở quy mô hiện tại.
Sandbox systemd được siết chặt
Các dịch vụ backend chạy dưới systemd với sandbox được siết chặt — hạn chế quyền truy cập filesystem, không có thêm Linux capability — như một thực hành vận hành tiêu chuẩn. Bản thân tiến trình web không có đặc quyền; một agent đặc quyền riêng biệt kiểm tra và áp dụng các thay đổi mạng (nftables, FRR, XDP).
Minh bạch
Những gì NexCMP chưa làm được
Hiện chỉ có một connector đang chạy thật — Apache CloudStack. Mọi mục dưới đây hoặc chưa được xây dựng, hoặc đã xây dựng nhưng chưa được chứng minh trong vận hành thực tế hằng ngày.
Một connector đang chạy thật
Apache CloudStack là connector duy nhất đang chạy thật hiện nay. Proxmox VE, OpenStack, VMware, OpenNebula và zVirt là các connector nằm trong lộ trình (dùng sớm / đặt trước).
Control plane một node
Một cặp tiến trình server với SQLite nhúng — chưa có control plane khả dụng cao (high-availability) hay nhiều instance.
Xác thực hai yếu tố cho khách hàng đang được lên kế hoạch
Xác thực hai yếu tố cho khách hàng cuối đang được lên kế hoạch. TOTP đã có sẵn hiện nay cho tài khoản nhà vận hành và nhân sự đại lý.
Không phải WAF
Không có kiểm tra TLS hay engine chữ ký ở tầng L7. Lọc DDoS chạy trên các máy chủ biên do bạn tự vận hành — không phải một mạng scrubbing anycast toàn cầu. Các cuộc tấn công lớn hơn uplink của bạn phải dựa vào RTBH từ upstream.
Một số tính năng vẫn ở dạng beta hoặc trong lộ trình
Định hình lưu lượng theo từng IP đang ở dạng beta — đã xây dựng nhưng chưa thực thi trên lưu lượng thật. Ứng dụng desktop đang ở dạng beta, chưa công bố bộ cài đặt. Tính năng cho đại lý tự mang CloudStack riêng đang nằm trong lộ trình.
Ngôn ngữ cổng khách hàng: tiếng Anh và tiếng Việt
Giao diện cổng khách hàng hiện có tiếng Anh và tiếng Việt. (Trang web này còn có phiên bản tiếng Trung — nhưng giao diện sản phẩm thì chưa.)
API công khai còn non trẻ
API công khai cho khách hàng đã tồn tại — API key giới hạn quyền, tài liệu OpenAPI được công bố — nhưng chưa có SDK chính thức nào.
Xem hạ tầng của bạn phù hợp ở đâu
Cho chúng tôi biết bạn đang vận hành gì và chúng tôi sẽ cùng bạn xem qua các lớp áp dụng cho nó.