Hướng dẫn chặn truy cập và bảo vệ website trên cPanel ( Giao diện meridian)
ann
22/09/2026
22 Lượt xem
Chia sẻ bài viết
1.Tổng quan về tab Protection trong Security Hub
Bên cạnh chứng chỉ SSL/TLS, việc ngăn chặn các luồng lưu lượng truy cập xấu (unwanted traffic), chống hao hụt tài nguyên băng thông và phòng thủ trước các cuộc tấn công web phổ biến là yêu cầu tối quan trọng trong quản trị hosting.
Trong giao diện cPanel Meridian, toàn bộ các công cụ phòng thủ này được gom tập trung vào Security Hub dưới tab Protection, bao gồm 3 tính năng cốt lõi:

IP Blocker (Chặn IP): Ngăn chặn các IP hoặc dải IP độc hại truy cập website.
Hotlink Protection (Chống Hotlink): Ngăn các website khác nhúng trực tiếp file ảnh, video, tài liệu từ máy chủ của bạn gây hao tốn băng thông.
Web Application Firewall – ModSecurity® (Tường lửa ứng dụng Web): Chặn các kiểu tấn công khai thác lỗ hổng như SQL Injection (SQLi), Cross-Site Scripting (XSS)… trước khi request chạm tới mã nguồn.
2.Quản lý chặn IP (IP Blocker)
IP Blocker cho phép bạn ngăn chặn tức thời một địa chỉ IP cá nhân hoặc cả một dải mạng (Subnet/CIDR) có hành vi dò quét lỗ hổng, spam form hoặc brute-force mật khẩu.
2.1Cách chặn một địa chỉ hoặc dải IP mới
- Mở Security Hub trên thanh điều hướng Meridian > chọn tab Protection.
- Tìm đến phần IP Blocker.
- Tại ô Block an IP Address, nhập địa chỉ IP hoặc dải mạng bạn muốn chặn:
- Địa chỉ IPv4 đơn lẻ: 185.220.101.5
- Dải mạng định dạng CIDR: 192.168.1.0/24 (chặn toàn bộ dải từ .1 đến .254)
- Địa chỉ IPv6 hoặc dải IPv6: 2001:db8::/32
Nhấn nút + Block.
Địa chỉ vừa nhập sẽ xuất hiện ngay lập tức trong bảng danh sách chặn phía dưới và mọi kết nối từ IP đó đến hosting của bạn sẽ bị cắt đứt tức thì.


2.2 Cách gỡ chặn IP (Unblock)
Khi cần mở khóa lại cho khách hàng hoặc đối tác bị chặn nhầm:
- Tìm địa chỉ IP trong bảng Blocked IP Addresses.
- Nhấp vào nút biểu tượng thùng rác / Unblock bên cạnh. Website sẽ chấp nhận kết nối lại từ IP đó ngay lập tức.

3.Cấu hình chống ăn cắp băng thông (Hotlink Protection)
Hotlink xảy ra khi một trang web khác đặt thẻ <img src=”https://mycompany.vn/banner.png“> trên web của họ thay vì tự lưu file. Khi người xem truy cập trang của họ, máy chủ hosting của bạn vẫn phải tốn CPU và băng thông để truyền tải hình ảnh đó.
3.1Kích hoạt tính năng
3.1.1: Trong tab Protection, cuộn xuống khu vực Hotlink Protection.

3.1.2: Gạt công tắc chuyển sang trạng thái Hotlink protection enabled (màu xanh lá) để hiển thị bảng cài đặt chi tiết. (Lưu ý: Nếu nhà cung cấp hosting không bật Hotlink Protection trong gói dịch vụ, tính năng này có thể bị ẩn).

3.2: Chọn định dạng tệp tin bảo vệ (Protected File Types)
- Hệ thống tự động điền sẵn các định dạng ảnh phổ biến: .jpg, .jpeg, .gif, .png, .bmp.
- Bổ sung định dạng: Dùng các nút Quick add (như Images, Documents, hoặc Audio/Video) để thêm nhanh một nhóm định dạng hoặc gõ đuôi mở rộng (ví dụ .webp, .pdf, .mp4) vào ô Add more… > bấm Add.
- Xóa bỏ định dạng: Nhấp vào dấu X bên cạnh định dạng muốn loại trừ.

3.3: Thiết lập hành vi chặn (Action) & Xử lý truy cập trực tiếp
Block direct requests (no referrer):
Bật tùy chọn này nếu muốn chặn cả những người truy cập gõ thẳng URL của file trên thanh địa chỉ.
Khuyến nghị: Nên tắt (Disable) tùy chọn này nếu bạn muốn các bot tìm kiếm (Google Image, Bing) có thể thu thập và lập chỉ mục hình ảnh của website.
When a hotlink is detected (Hành vi khi phát hiện Hotlink):
Return 403 Forbidden: Chặn kết nối và trả về lỗi không hiển thị nội dung (tiết kiệm băng thông tối đa).
Redirect to URL: Tự động chuyển hướng yêu cầu sang một đường link tùy chọn (ví dụ: hình ảnh logo có đóng watermark cảnh báo vi phạm bản quyền).

3.4: Danh sách tên miền được phép nhúng (Allowed Referrer URLs)
Thêm toàn bộ các tên miền thuộc quyền sở hữu của bạn hoặc trang đối tác được phép liên kết file:
Cần khai báo đầy đủ cả dạng http:// và https://, cả có www lẫn không có www (ví dụ: https://mycompany.vn và https://www.mycompany.vn).
Nhập URL vào ô > bấm Add URL.

4. Quản lý Tường lửa ứng dụng Web (ModSecurity® WAF)
Web Application Firewall (ModSecurity) kiểm tra các gói tin HTTP gửi đến website theo thời gian thực để ngăn chặn các kiểu tấn công tiêm mã độc vào database (SQL Injection) hay chèn script độc (XSS) trước khi request chạm tới tầng xử lý PHP/MySQL.
4.1: Lợi ích & Trạng thái Security Score
- Khi bật ModSecurity, cPanel sẽ tự động tăng điểm số bảo mật (Security Score) của tài khoản.
- Thẻ trạng thái Web Firewall sẽ được ghim ở hàng trên cùng của Security Hub để bạn nhận biết ngay tường lửa đang bảo vệ bao nhiêu tên miền.
4.2: Thao tác kích hoạt
- Cuộn đến khu vực Web Application Firewall.
- Bật cho toàn bộ tên miền: Nhấn nút màu xanh Enable All ở góc trên bảng.
- Bật/tắt cho từng tên miền riêng biệt:
Trong bảng tên miền, tìm domain cần cấu hình.
Gạt công tắc ở cột WAF sang trạng thái bật (xanh lá) hoặc tắt theo nhu cầu.

5. Những giới hạn quan trọng cần lưu ý (What these tools don’t cover)
Tài liệu cPanel nhấn mạnh hai giới hạn phạm vi mà bạn cần nắm rõ:
- Không bảo mật toàn bộ server: Các công cụ trong tab Protection chỉ áp dụng phạm vi tài khoản cPanel của bạn. Việc gia cố toàn diện máy chủ (Server-wide hardening) diễn ra ở WHM và do quản trị viên hệ thống (root admin) đảm trách.
- Không chống được tấn công DDoS quy mô lớn: Các đợt tấn công từ chối dịch vụ phân tán hàng trăm Gbps/Tbps sẽ làm nghẽn port mạng trước khi request tới cPanel. Để chống DDoS lớn, bạn cần sử dụng thêm dịch vụ CDN / WAF lớp ngoài (như Cloudflare, Anti-DDoS Gateway) hoặc phối hợp với nhà mạng.


































