Hướng dẫn đăng ký setup theo dõi hoạt động Nhân Hòa WAF
Quy trình triển khai Nhân Hòa WAF được thiết kế đơn giản và nhanh chóng, giúp website được bảo vệ khỏi các cuộc tấn công mạng, bot độc hại và lỗ hổng ứng dụng web chỉ trong vài bước cấu hình. Đội ngũ kỹ thuật sẽ đồng hành xuyên suốt quá trình triển khai để đảm bảo dịch vụ hoạt động ổn định và tối ưu hiệu quả bảo mật.
Các bước thực hiện như sau:
1. Đăng ký dịch vụ
Để đăng ký dịch vụ Nhân Hòa WAF bạn có thể truy cập vào link https://nhanhoa.com/web-application-firewall-waf.html > Trải nghiệm ngay

Login vào tài khoản Nhân Hòa đã có hoặc login bằng tài khoản Google > Tiếp tục

Các bước tiếp theo làm theo hướng dẫn.
Sau khi bấm thanh toán xong thì thông tin sẽ được gửi về email.

2. Đăng nhập tài khoản Nhân Hòa WAF và add domain
Truy cập vào link bwaf.nhanhoa.com đăng nhập bằng username và password thông tin trong email.

Khi vào giao diện này sẽ có 1 thông báo popup hướng dẫn cách setup.

a. Đối với cài đặt trực tiếp vào máy chủ web
Nhập domain cần bảo vệ.
Chọn node máy chủ.
Chọn hệ điều hành + Web server / Control Panel tương ứng.

Sau đó chọn add domain.
Với các option chọn hệ điều hành

Sau khi add domain thì click vào Xem hướng dẫn chi tiết để cài đặt.

b. Cấu hình qua Reverse Proxy (với trường hợp hệ điều hành không hỗ trợ cài đặt hoặc lỗi, cấu hình không được)
Tham khảo hệ điều hành và web server đang hỗ trợ tại đây.
Bạn có thể chọn option Reverse Proxy (Auto).
Reverse Proxy – Directadmin và Reverse Proxy – Cpanel chọn với điều kiện phải có 2 VPS trở lên. Nếu chỉ có Directadmin và Cpanel không thì bạn nên chọn option Reverse Proxy (Auto).
- Nhập domain cần bảo vệ.
- Chọn Node máy chủ WAF.
- Chọn Reverse Proxy (Auto) traffic sẽ chạy qua sever trung gian trước khi đến máy chủ web.
- Proxy Pass URL: có thể dùng http://
hoặc https:// hoặc http:// :port - Tùy chọn SSL có thể cân nhắc để chọn:
+ Không SSL: Web sẽ chỉ chạy http
+ Let’s Encrypt (Auto): Hệ thống reverse proxy sẽ chủ động cài SSL miễn phí khi truy cập.
+ SSL Tùy chỉnh (Đã có file): Nếu bạn đã mua SSL có phí có thể nhập thông tin vào đây để cài đặt.

Sau khi add domain sẽ có thông báo popup hiển thị bản ghi để cấu hình web về máy chủ reverse proxy.

Bạn cấu hình bản ghi trên vào trang quản trị tên miền cần bảo vệ.
Host: @
Type: A
Value: 103.170.123.14
Host: www
Type: CNAME
Value:
3. Kích hoạt Nhân Hòa WAF cho tên miền cần bảo vệ
Tại mục Manage Your domain > Online

Khi status hiển thị trạng thái Online là website bạn đã kích hoạt thành công.

4. Cấu hình rule cho Nhân Hòa WAF
Link tham khảo: https://wiki.nhanhoa.com/kb/huong-dan-cau-hinh-website-settings-tren-nhan-hoa-waf
Tại mục Manage Your Domains > Setting

a. Core rules
- Từ menu cài đặt quy tắc, chọn Core Rules.
- Hệ thống hiển thị danh sách 8 quy tắc cốt lõi. Hãy tìm quy tắc bạn muốn chỉnh sửa.
- Chọn một trong các hành động (Action) bằng nút chọn (Radio button):
-
Grant access (Cho phép truy cập): Cho phép lưu lượng truy cập đi qua. Khi chọn hành động này, bạn có thể tích chọn thêm ô Encrypt Content (Mã hóa nội dung). Tính năng này giúp định tuyến lưu lượng qua một kênh mã hóa riêng biệt, bảo vệ tính riêng tư của dữ liệu đang truyền tải và tối ưu hóa độ trễ (latency).
-
Deny access (Từ chối truy cập): Chặn hoàn toàn không cho truy cập vào website.
-
Use CAPTCHA (Sử dụng CAPTCHA): Yêu cầu người dùng hoặc bot vượt qua thử thách CAPTCHA mới được truy cập (chỉ khả dụng đối với một số quy tắc nhất định).
-
Nhấn Save Changes để lưu lại.
Nhân Hòa WAF chia thành 2 nhóm chính (Khuyến nghị giữ cài đặt mặc định trừ khi có nhu cầu đặc biệt):
- Nhóm 4 quy tắc đầu tiên (Khuyến nghị đặt là Grant Access – Cho phép):
-
Search Engines: Các bot thu thập dữ liệu của công cụ tìm kiếm lớn (Google, Bing, Yahoo…) phục vụ cho việc SEO và index bài viết.
-
Social Networks: Bot từ các nền tảng mạng xã hội (Facebook, X/Twitter, LinkedIn…) truy cập để tạo bản xem trước liên kết (link preview) và phân tích siêu dữ liệu (metadata).
-
Cloud Services: Lưu lượng tự động từ các dịch vụ đám mây uy tín hoặc nền tảng giám sát (như công cụ kiểm tra uptime, phân tích hiệu suất…).
-
Humans: Khách truy cập là con người bình thường sử dụng trình duyệt máy tính, điện thoại.
-

-
Nhóm quy tắc tiếp theo (thường đặt là Deny Access hoặc CAPTCHA):
-
- Security Violators: Các thực thể được xác định là độc hại (tin tặc, công cụ quét lỗ hổng bảo mật, framework khai thác lỗi, bot dò mật khẩu – credential stuffing) –> Deny access.
- Content Scrapers: Công cụ tự động thu thập, sao chép hoặc trích xuất nội dung website ở quy mô lớn (ví dụ: bot thu thập dữ liệu để train AI, bot lấy cắp bài viết) –> Use CAPTCHA
- Bots Emulating Humans: Các loại bot nâng cao giả lập hành vi của con người (giả lập di chuyển chuột, xử lý phiên, thực thi trình duyệt) nhằm vượt qua các cơ chế phát hiện bot thông thường–> Grant access
- SuspiciousBehaviour: Phát hiện hành vi bất thường hoặc lạm dụng trang web –> Use CAPTCHA

Tùy theo từng trường hợp có thể linh hoạt Core rule để có thể đạt được hiệu quả.
b. Rulesets (Bộ quy tắc quản lý)
Rulesets là các tập hợp quy tắc bảo mật được quản lý và cập nhật liên tục bởi Nhân Hòa WAF nhằm chống lại các lỗ hổng bảo mật lớn hơn hoặc các vector tấn công diện rộng (ví dụ như bộ quy tắc chống mã độc, OWASP core ruleset, bảo vệ trước AI bot…).
Cách cấu hình:
- Từ menu cài đặt, chọn mục Rulesets.
- Hệ thống sẽ hiển thị danh sách các bộ quy tắc có sẵn (ví dụ: tối đa 10 bộ quy tắc tùy thuộc gói dịch vụ).
- Tìm bộ quy tắc phù hợp với mã nguồn của bạn.
- Gạt công tắc chuyển đổi sang ON để kích hoạt bộ quy tắc bảo vệ, hoặc OFF để hủy kích hoạt.
- Nhấn APPLY để áp dụng các thay đổi vào hệ thống phòng thủ thời gian thực.

c. Custom rules (Quy tắc tùy chỉnh)
Custom Rules cho phép bạn tự xây dựng các bộ lọc bảo mật thủ công dựa trên nhu cầu riêng của doanh nghiệp nhằm ngăn chặn những hành vi đáng ngờ mà quy tắc mặc định bỏ sót.
Lưu ý quan trọng: Quy tắc tùy chỉnh (Custom Rules) luôn có mức độ ưu tiên cao nhất. Nó sẽ ghi đè (override) lên các thiết lập trong Core Rules và Rulesets. Bạn có thể tận dụng điều này để tạo các quy tắc ngoại lệ (Bypass) cho một dải IP hoặc User-Agent cụ thể.
Các bước tạo một Quy tắc tùy chỉnh mới:
- Truy cập vào trình chỉnh sửa Custom Rules.
- Nhập một tên duy nhất cho quy tắc vào trường RULE NAME.
- Thiết lập Điều kiện kích hoạt (Trigger Conditions) bằng cách chọn các toán tử so sánh thích hợp:
-
-
Is / Is not: Khớp chính xác hoàn toàn chuỗi ký tự.
-
Contains / Not contains: Khớp một phần chuỗi ký tự.
-
Greater than / Less than: Áp dụng cho các giá trị dạng số (Lớn hơn / Nhỏ hơn).
-
Is any of: Khớp với bất kỳ giá trị nào được liệt kê trong danh sách cho sẵn.
-
Matches to expression / Matches the expression: Khớp dựa trên biểu thức chính quy (Regular Expression / Regex).
-
- Chọn một Hành động (Action) sẽ được thực thi khi điều kiện trên được thỏa mãn:
-
-
Deny access: Chặn hoàn toàn quyền truy cập.
-
Grant access: Cho phép truy cập thẳng vào website (thường dùng để bỏ qua bộ lọc của hệ thống đối với đối tác tin cậy).
-
Use CAPTCHA: Buộc người dùng phải giải mã CAPTCHA thành công mới được tiếp tục.
-
Redirect to: Chặn truy cập thông thường và chuyển hướng (Redirect) toàn bộ lưu lượng thỏa mãn điều kiện sang một trang cụ thể trên website của bạn hoặc một liên kết bên ngoài (bạn phải nhập URL đích vào ô trống đi kèm).
-
Limit request rate by: Bật tính năng giới hạn tần suất (Rate limiting). Bạn sẽ cấu hình số lượng yêu cầu (requests) tối đa được phép gửi từ một nguồn trong một khoảng thời gian nhất định (ví dụ: tối đa 100 request/phút) nhằm chống tấn công DDoS Layer 7 hoặc Spam API.
-

- Nhấn nút Submit Rule để thêm quy tắc vào danh sách.
- Kích hoạt quy tắc: Tìm quy tắc vừa tạo trong danh sách Custom Rules, đảm bảo nút gạt trạng thái kích hoạt được chuyển sang ON. (Trong tương lai, bạn có thể gạt sang OFF để tạm dừng quy tắc hoặc nhấn biểu tượng Thùng rác/Delete để xóa hẳn).

5. Theo dõi thống kê, sự kiện
Truy cập vào mục Statistics trên menu

4 card đầu tiên thể hiện:
- Security Issues: Thông số cảnh báo về rủi ro bảo mật
- Requests Blocked: Thông số request bị chặn
- Requests Processed: Tổng số request đến trang web trong ngày
- Suspicious Visits: Các truy cập đáng ngờ

- Domain traffic: Traffic từ request và block từ domain.
- Traffic Analytics: Thông số phân loại các truy cập đến từ đâu (Search engines, Social networks, Services & payments, Humans, Security issues, Content scrapers, Emulated humans, Suspicious behaviour, Security violators).

- Bot Activity History: Biểu đồ request block domain

Recent Security Events: thể hiện chi tiết các truy cập, phân loại truy cập, trình duyệt, IP, quốc gia truy cập.

Ngoài ra còn có Threat Map theo dõi sự kiện trực tiếp. Bạn có thể truy cập được từ mục Threat Map trên Menu

Thống kê được số request, truy cập đáng ngờ, Attack trong ngày, request đã chặn, số truy cập tới từ quốc gia, tổng số IP. 30s đầu sẽ tái hiện lại tổng các truy cập attack vào website. Sau đó sẽ ẩn đi nếu có truy cập khác mới vào sẽ thể hiện rõ ràng truy cập vào qua các đường line, các node truy cập mới.


Live Attack Feed: Realtime liên tục 10 IP gần nhất.

Top URLs: Top các URL được truy cập nhiều nhất.

Top Countries: Top các quốc gia có truy cập nhiều nhất.

Chúc các bạn cài đặt thành công với bài hướng dẫn này.

