Chuyển tới nội dung chính
NexCMPNexCMP

Nền tảng

Từ biên BGP đến người dùng cuối

NexCMP kết hợp định tuyến biên và lọc DDoS, điều phối CloudStack, thanh toán trả trước, đại lý white-label và cổng tự phục vụ trong cùng một mã nguồn. Nền tảng đang chạy thật tại vnic.cloud.

Một request — và một gói tin — di chuyển qua hệ thống như thế nào

Sáu lớp, một nền tảng

Lưu lượng và thanh toán đều đi qua cùng sáu lớp này, từ trên xuống dưới. Nhấn vào bất kỳ lớp nào để xem đầy đủ danh sách tính năng.

Lớp 1

Mạng biên

BGP peering, lọc gói tin ở cấp kernel và phát hiện tấn công nằm ở biên mạng, phía trước mọi thứ khác.

  • BGP peering & chính sách định tuyến

    Quản lý BGP peering và chính sách định tuyến trên FRR — route map, prefix list, community list và BFD — từ một trình soạn thảo duy nhất.

  • Blackhole RTBH thủ công

    Yêu cầu blackhole BGP (RTBH) từ upstream cho một IP đang bị tấn công, với phạm vi, TTL và các tùy chọn rút lại/gia hạn.

  • Tự động leo thang RTBH

    Khi hệ thống phát hiện và phân tích AI xác nhận một cuộc tấn công volumetric vượt ngưỡng, blackhole từ upstream sẽ được yêu cầu tự động và rút lại khi cuộc tấn công kết thúc.

  • Lọc XDP ở cấp kernel

    Lọc gói tin ở tốc độ đường truyền trong kernel (XDP), chỉ áp dụng cho các IP được bảo vệ, kèm blocklist toàn cục và giới hạn tốc độ theo từng nguồn.

  • Nguồn dữ liệu IP quy mô lớn trong kernel

    Một nguồn dữ liệu IP độc hại quy mô lớn (hàng triệu dải) được thực thi trực tiếp trong kernel qua XDP, nhờ đó việc chặn không làm chậm phần còn lại của firewall.

  • Nạp blocklist công khai

    Các blocklist công khai uy tín như Spamhaus DROP được nạp tự động và áp dụng trên toàn mạng qua nftables.

  • Phát hiện bất thường theo từng IP

    Việc thiết lập baseline lưu lượng liên tục theo từng IP kết hợp phát hiện bất thường thích ứng tự động mở và đóng các sự kiện tấn công, đồng thời tự động phân loại mức độ nghiêm trọng.

  • Phân tích tấn công có hỗ trợ AI

    Phân tích có hỗ trợ AI xem xét một cửa sổ lưu lượng và log liên tục, có thể tự động áp dụng luật chặn tạm thời khi độ tin cậy đủ cao.

  • Tự động bảo vệ IPv6 /48

    Các khối IPv6 /48 đang hoạt động của khách hàng trong phạm vi announce được tự động phát hiện và bảo vệ, các khối không còn hoạt động cũng được tự động dọn dẹp.

  • Cảnh báo theo thời gian thực

    Sự kiện bắt đầu/kết thúc tấn công và các sự kiện vận hành khác kích hoạt cảnh báo theo thời gian thực tới Telegram, webhook hoặc email.

  • Chặn theo ASN & quốc gia

    Luật chặn có thể nhắm tới toàn bộ một ASN hoặc quốc gia, tự động mở rộng thành các dải IP tương ứng dựa trên dữ liệu routing-registry công khai.

  • Định hình lưu lượng theo từng IP

    Định hình băng thông theo từng IP — tốc độ đảm bảo, burst và fair queuing — đã được xây dựng đầy đủ; việc thực thi trên lưu lượng thật đang trong giai đoạn triển khai dần.

Lớp 2

Mạng khách hàng

Mỗi VM có IP công cộng và firewall riêng, cùng với DDoS Shield tự phục vụ đưa trực tiếp các công cụ ở lớp 1 vào tay khách hàng.

  • IPv4 công cộng tự động

    Mỗi VM tự động nhận một địa chỉ IPv4 công cộng từ pool địa chỉ, với cơ chế cấp phát chống trùng lặp và thời gian cooldown trước khi tái sử dụng.

  • NAT tĩnh 1:1

    Mỗi VM có một IP công cộng riêng với NAT tĩnh 1:1, nhờ đó lưu lượng đi ra luôn mang địa chỉ riêng của VM đó.

  • Firewall IPv4 tự phục vụ

    Luật firewall theo từng VM (giao thức, dải cổng, CIDR nguồn) được tự quản lý từ cổng khách hàng, tối đa 50 luật mỗi VM, mặc định mở khi triển khai.

  • Firewall IPv6 tự phục vụ

    Luật firewall IPv6 theo từng VM theo cùng mô hình tự phục vụ như IPv4, mặc định mở khi IPv6 được bật.

  • Bật/tắt IPv6 chỉ với một cú nhấp

    IPv6 có thể bật hoặc tắt cho từng VM chỉ với một cú nhấp; các luật firewall trước đó được tự động áp dụng lại, có thời gian cooldown ngắn giữa các lần bật/tắt.

  • Đổi IP chỉ với một cú nhấp

    IP công cộng của một VM có thể được đổi chỉ với một cú nhấp; luật firewall tự động sao chép sang địa chỉ mới, có thời gian cooldown giữa các lần đổi.

  • Liên kết DDoS Shield tự động

    IP công cộng của một VM được tự động liên kết với bảo vệ DDoS Shield riêng ngay khi được cấp — không cần thiết lập thủ công.

  • Bảng điều khiển DDoS theo từng IP

    Một trang chi tiết theo từng IP kết hợp biểu đồ lưu lượng, kết nối trực tiếp, nguồn lưu lượng hàng đầu, sự kiện và cài đặt bảo vệ trong cùng một màn hình.

  • Luật chặn tự phục vụ

    Luật chặn — một IP đơn, CIDR, ASN, quốc gia — có thể được thêm hoặc xóa trên bất kỳ IP được bảo vệ nào từ cổng khách hàng, kèm xuất CSV và xóa hàng loạt.

  • RTBH tự phục vụ

    Khách hàng có thể tự yêu cầu blackhole BGP (RTBH) trên một IP đang bị tấn công nghiêm trọng, và tự rút lại hoặc gia hạn, với phạm vi trong nước hoặc quốc tế.

  • Giới hạn tốc độ bảo vệ web

    Giới hạn tốc độ theo từng nguồn (SYN/s, packet/s) và danh sách cổng được phép giúp giảm nhẹ các đợt flood ở tầng ứng dụng, áp dụng ngay lập tức với thời gian cooldown 10 phút mỗi IP.

  • Kết nối trực tiếp & nguồn hàng đầu

    Kết nối trực tiếp và các nguồn lưu lượng hàng đầu — theo quốc gia, ASN, cổng — được hiển thị theo từng IP được bảo vệ, kèm nút chặn một cú nhấp trên mỗi dòng.

  • Lịch sử tấn công & cảnh báo IDS

    Lịch sử tấn công, nhật ký audit hành động theo từng IP, và cảnh báo phát hiện xâm nhập (Suricata) đều có thể xem lại theo từng IP được bảo vệ.

Lớp 3

Tính toán & lưu trữ

Một client CloudStack được giới hạn quyền duy nhất điều khiển mọi VM, volume, backup và snapshot thông qua một pipeline job có thể tiếp tục (resumable).

  • CloudStack API client giới hạn quyền

    Một CloudStack API client duy nhất, được giới hạn quyền chặt chẽ, xử lý mọi lệnh tính toán, mạng và lưu trữ — triển khai, thao tác nguồn điện, mở rộng quy mô, snapshot, volume, backup, console, IP/firewall — với thông tin xác thực đọc-ghi và chỉ-đọc tách biệt.

  • Pipeline triển khai có thể tiếp tục

    VM mới được cấp phát qua một pipeline tự động, có thể tiếp tục — cấp IP, thiết lập SSH key, tạo instance, firewall và NAT — với cơ chế rollback tự động nếu một bước thất bại.

  • Kiểm soát toàn bộ vòng đời VM

    Khởi động, dừng, buộc dừng, khởi động lại, cài lại hệ điều hành, đặt lại mật khẩu, đổi IP, bật/tắt IPv6, đổi chu kỳ thanh toán và xóa — mỗi thao tác đều được hậu thuẫn bởi một job có thể kiểm tra (auditable).

  • Đồng bộ hóa trạng thái

    Một vòng lặp đồng bộ hóa chạy nền giữ cho dữ liệu của nền tảng đồng bộ với trạng thái hạ tầng thực tế mỗi vài phút, tự động sửa các sai lệch trong cấp phát IP/NAT.

  • Mở rộng theo chiều dọc

    Mở rộng theo chiều dọc điều chỉnh vCPU, RAM và ổ đĩa của một VM đang chạy ngay tại chỗ, theo cách thủ công hoặc tự động theo tải; tự động mở rộng theo chiều ngang phía sau load balancer chủ ý không được cung cấp.

  • Volume dữ liệu có thể gắn kèm

    Ổ đĩa dữ liệu bổ sung được gắn vào một VM đang chạy, tính phí theo GB-giờ độc lập với dung lượng lưu trữ riêng của VM; tháo gắn vẫn giữ nguyên dữ liệu — và vẫn tính phí — cho tới khi bị xóa.

  • Backup gốc CloudStack

    Backup VM chạy trên engine Backup & Recovery gốc của CloudStack, tính phí theo GB-giờ thực tế được lưu giữ, với lịch backup và thời gian lưu giữ được xử lý tự động.

  • Snapshot VM

    Snapshot ở cấp VM ghi lại và khôi phục toàn bộ trạng thái của máy theo yêu cầu hoặc theo lịch, tách biệt với backup.

  • Console VNC trên trình duyệt

    Console VNC chạy trên trình duyệt cho phép khách hàng và bộ phận hỗ trợ xem và tương tác trực tiếp với màn hình của VM, không cần cài phần mềm client.

  • Chỉ số VM theo thời gian thực

    Biểu đồ CPU, bộ nhớ, mạng và ổ đĩa theo thời gian thực của từng VM được lấy trực tiếp từ hypervisor, có thể xem trong khoảng từ 30 phút đến 12 giờ.

  • Danh mục tự cập nhật

    Danh mục gói VM và template hệ điều hành luôn đồng bộ với hạ tầng bên dưới, được làm mới mỗi 15 phút.

  • Hạn mức dựa trên số tiền đã nạp

    Giới hạn tài nguyên tự động tăng theo số tiền khách hàng thực sự đã nạp, hạn chế lạm dụng mà không cần bước phê duyệt thủ công.

  • Engine xử lý job bền bỉ

    Một engine xử lý job chạy nền điều khiển mọi thao tác chạy lâu — triển khai, mở rộng quy mô, backup, snapshot — với cơ chế tự động thử lại, bảo vệ timeout và khôi phục an toàn sau khi worker khởi động lại.

Lớp 4

Thanh toán

Một sổ cái chỉ-thêm (append-only) và năm kênh thanh toán biến việc sử dụng hạ tầng thành các khoản phí trả trước, chính xác theo giờ.

  • Sổ cái chỉ-thêm

    Một sổ cái ví bút toán kép, chỉ-thêm, làm nền tảng cho mọi khoản phí, hoàn tiền và nạp tiền; số dư luôn là tổng của các dòng sổ cái bất biến, không bao giờ là một bộ đếm có thể chỉnh sửa.

  • Ví trả trước

    Một ví USD trả trước với bảng điều khiển thống nhất — số dư, lịch sử nạp tiền, đơn hàng và trạng thái thanh toán — trên cả ứng dụng web lẫn API.

  • Xuất hoá đơn tự động

    Mọi khoản phí và lần nạp tiền đều tự động tạo hoá đơn, kèm giao diện hoá đơn có thể in.

  • Định giá tùy chỉnh theo từng tài nguyên

    Gói VM được định giá chính xác theo từng tài nguyên — CPU, RAM, ổ đĩa — thay vì chỉ theo các bậc giá cố định; khi giá giảm, mức giá mới tự động áp dụng cho cả các VM đang chạy.

  • Stripe

    Thanh toán bằng thẻ (và Alipay) qua Stripe, với tự động nạp ví khi số dư thấp, hoàn tiền và xử lý tranh chấp.

  • PayPal

    PayPal Orders v2 ở chế độ live, với xác minh capture phía server, không bao giờ tin vào trạng thái thanh toán do client báo cáo.

  • USDT (TRC20)

    Nạp USDT qua mạng Tron/TRC20, được đối soát liên tục với bản ghi từ sàn giao dịch và khớp chính xác đến từng xu.

  • Chuyển khoản ngân hàng qua SePay

    Nạp tiền bằng chuyển khoản ngân hàng cho khách hàng Việt Nam qua SePay, với mã VietQR được tạo tự động và tỷ giá được khóa tại thời điểm đặt lệnh.

  • Tỷ giá tự động

    Một tỷ giá USD/VND duy nhất, được cập nhật tự động và dùng chung trên toàn nền tảng cũng như mọi đại lý, có cơ chế bảo vệ chống các đợt tăng vọt tỷ giá do dữ liệu lỗi.

  • Voucher nạp tiền

    Mã voucher nạp tiền có thể đổi được có thể phát cho khách hàng hoặc đại lý, và đại lý cũng có thể phát cho khách hàng của riêng mình, với cơ chế cách ly nghiêm ngặt theo từng site.

  • Chương trình affiliate

    Chương trình giới thiệu trả một tỷ lệ hoa hồng trên số tiền khách hàng được giới thiệu nạp vào, kèm bảng điều khiển theo dõi lượt click, lượt giới thiệu, hoa hồng và yêu cầu rút tiền.

Lớp 4 · Kênh phân phối

Đại lý & kênh phân phối

Đại lý white-label vận hành cửa hàng mang thương hiệu riêng, ví bán sỉ riêng, và bảng giá riêng trên cùng một nền tảng.

  • Multi-tenant theo tên miền

    Trang chính và tên miền riêng của mỗi đại lý đều được phục vụ bởi cùng một nền tảng, cách ly hoàn toàn theo host.

  • Thương hiệu white-label toàn diện

    Đại lý vận hành tên miền riêng với logo, màu sắc, nội dung trang landing và trang pháp lý của riêng mình — không có thương hiệu nào khác hiển thị ở bất kỳ đâu, kể cả trong mã nguồn trang.

  • SSL tự động cho tên miền

    Đại lý kết nối tên miền riêng và được cấp cũng như gia hạn SSL tự động, không cần quản lý chứng chỉ thủ công.

  • Sàn giá sỉ, trần giá lẻ

    Đại lý đặt giá bán lẻ cao hơn mức sàn giá sỉ được đảm bảo; khi bảng giá niêm yết thay đổi, giá của đại lý sẽ tự động điều chỉnh về trong phạm vi hợp lệ.

  • Ví bán sỉ & tự động khóa

    Mỗi đại lý có một ví bán sỉ riêng; mọi khoản phí bán lẻ tự động thanh toán chi phí sỉ tương ứng, và VM của khách hàng sẽ tự động bị tạm ngưng nếu ví vượt quá hạn mức tín dụng.

  • Tự mang cổng thanh toán riêng

    Đại lý có thể tích hợp thông tin xác thực cổng thanh toán của riêng mình để tiền thanh toán từ khách hàng chuyển trực tiếp cho họ, không chỉ chuyển cho nhà vận hành nền tảng.

  • Trình thiết lập 13 bước

    Một trình thiết lập quản trị chỉ với một cú nhấp khởi tạo đầy đủ một đại lý white-label hoạt động hoàn chỉnh qua 13 bước tự động — tài khoản, ví, bảng giá, thương hiệu, tên miền, SSL và email chào mừng.

  • Mô hình vận hành hai cấp

    Chủ sở hữu nền tảng quản lý toàn bộ hệ thống, trong khi mỗi đại lý có một bảng điều khiển giới hạn quyền để chỉ quản lý khách hàng của riêng mình.

Lớp 5

Cổng khách hàng, quản trị & API

Một cổng tự phục vụ, một bảng điều khiển quản trị, và một API công khai giới hạn quyền nằm ở lớp trên cùng, mỗi lớp đều được bảo vệ bởi kiểm soát phiên đăng nhập, TOTP và ghi log audit.

  • Cổng khách hàng được nhúng sẵn

    Cổng khách hàng là một single-page app được biên dịch thẳng vào binary của server, cho phép triển khai nhanh và độc lập.

  • Bảng điều khiển quản trị phiên bản mới

    Một bảng điều khiển quản trị phiên bản mới, được triển khai song song với phiên bản cổ điển, sử dụng cùng mô hình phân phối được kiểm soát bằng phiên đăng nhập, đảm bảo các bảng điều khiển vận hành không bao giờ bị lộ khi chưa xác thực.

  • API công khai cho khách hàng

    Một REST API công khai dành cho khách hàng được bảo mật bằng API key giới hạn quyền và có thể thu hồi, kèm tài liệu OpenAPI được công bố và bảng điều khiển quản lý key, bao phủ vòng đời VM, thanh toán chỉ-đọc, SSH key và luật DDoS Shield.

  • TOTP cho tài khoản nhân sự

    Xác thực hai yếu tố — TOTP chuẩn qua ứng dụng authenticator — có sẵn cho tài khoản quản trị và nhân sự đại lý.

  • Xác minh chống bot

    Đăng nhập và đăng ký được bảo vệ bằng xác minh chống bot Cloudflare Turnstile, có thể cấu hình bởi nhà vận hành.

  • Danh sách IP được phép cho quản trị

    Đăng nhập quản trị có thể được giới hạn trong một tập hợp dải IP được cho phép, kèm cơ chế bảo vệ tích hợp chống việc tự khóa nhà vận hành ra khỏi hệ thống.

  • Nhật ký audit

    Mọi hành động quản trị và sự kiện vòng đời VM đều được ghi lại trong nhật ký audit, với các trường nhạy cảm được tự động ẩn trước khi lưu trữ.

  • Email giao dịch

    Email giao dịch cho các sự kiện tài khoản, thanh toán và vòng đời VM được gửi qua SMTP relay do nhà vận hành cấu hình, kèm thư viện mẫu song ngữ và cơ chế tự động thử lại.

  • Thông báo web push

    PWA có thể cài đặt hỗ trợ thông báo push được xây dựng trên chuẩn Web Push (VAPID) với xác thực endpoint nghiêm ngặt.

  • PWA có thể cài đặt

    Cổng khách hàng có thể được cài đặt như một Progressive Web App trên desktop và di động, kể cả trên các site đại lý white-label.

  • Thông báo toàn site

    Quản trị viên và đại lý có thể đăng thông báo mà khách hàng sẽ thấy trên bảng điều khiển của họ.

  • Nhắc cập nhật tự động

    Ứng dụng web tự động phát hiện phiên bản mới và nhắc tải lại trang, giúp mọi người luôn dùng phiên bản mới nhất mà không cần bắt buộc tải lại.

Kiến trúc

Cách được xây dựng

Một dấu chân hệ thống nhỏ gọn có chủ đích, không phải một chồng microservice cồng kềnh.

  • Binary hai tiến trình

    Nền tảng chạy dưới dạng một binary duy nhất với hai tiến trình phối hợp: một tiến trình phục vụ bảng điều khiển và API khách hàng, tiến trình còn lại xử lý các tác vụ nền về VM và thanh toán.

  • SQLite nhúng

    Lưu trữ chạy trên SQLite nhúng thay vì một dịch vụ cơ sở dữ liệu ngoài nặng nề — đơn giản để vận hành ở quy mô hiện tại.

  • Sandbox systemd được siết chặt

    Các dịch vụ backend chạy dưới systemd với sandbox được siết chặt — hạn chế quyền truy cập filesystem, không có thêm Linux capability — như một thực hành vận hành tiêu chuẩn. Bản thân tiến trình web không có đặc quyền; một agent đặc quyền riêng biệt kiểm tra và áp dụng các thay đổi mạng (nftables, FRR, XDP).

Minh bạch

Những gì NexCMP chưa làm được

Hiện chỉ có một connector đang chạy thật — Apache CloudStack. Mọi mục dưới đây hoặc chưa được xây dựng, hoặc đã xây dựng nhưng chưa được chứng minh trong vận hành thực tế hằng ngày.

  • Một connector đang chạy thật

    Apache CloudStack là connector duy nhất đang chạy thật hiện nay. Proxmox VE, OpenStack, VMware, OpenNebula và zVirt là các connector nằm trong lộ trình (dùng sớm / đặt trước).

  • Control plane một node

    Một cặp tiến trình server với SQLite nhúng — chưa có control plane khả dụng cao (high-availability) hay nhiều instance.

  • Xác thực hai yếu tố cho khách hàng đang được lên kế hoạch

    Xác thực hai yếu tố cho khách hàng cuối đang được lên kế hoạch. TOTP đã có sẵn hiện nay cho tài khoản nhà vận hành và nhân sự đại lý.

  • Không phải WAF

    Không có kiểm tra TLS hay engine chữ ký ở tầng L7. Lọc DDoS chạy trên các máy chủ biên do bạn tự vận hành — không phải một mạng scrubbing anycast toàn cầu. Các cuộc tấn công lớn hơn uplink của bạn phải dựa vào RTBH từ upstream.

  • Một số tính năng vẫn ở dạng beta hoặc trong lộ trình

    Định hình lưu lượng theo từng IP đang ở dạng beta — đã xây dựng nhưng chưa thực thi trên lưu lượng thật. Ứng dụng desktop đang ở dạng beta, chưa công bố bộ cài đặt. Tính năng cho đại lý tự mang CloudStack riêng đang nằm trong lộ trình.

  • Ngôn ngữ cổng khách hàng: tiếng Anh và tiếng Việt

    Giao diện cổng khách hàng hiện có tiếng Anh và tiếng Việt. (Trang web này còn có phiên bản tiếng Trung — nhưng giao diện sản phẩm thì chưa.)

  • API công khai còn non trẻ

    API công khai cho khách hàng đã tồn tại — API key giới hạn quyền, tài liệu OpenAPI được công bố — nhưng chưa có SDK chính thức nào.

Xem hạ tầng của bạn phù hợp ở đâu

Cho chúng tôi biết bạn đang vận hành gì và chúng tôi sẽ cùng bạn xem qua các lớp áp dụng cho nó.