Back to articles
Technology Insight

Xây dựng hệ thống giám sát an ninh VPS theo mô hình 'SIEM thu nhỏ' với Wazuh Agent và Wazuh Server tự host

May 29, 2026

Giới thiệu: Thách thức bảo mật VPS trong kỷ nguyên số

Trong bối cảnh chuyển đổi số diễn ra mạnh mẽ, Máy chủ ảo cá nhân (VPS) đã trở thành hạ tầng cốt lõi cho nhiều doanh nghiệp, từ các công ty khởi nghiệp đến các doanh nghiệp vừa và nhỏ (SMEs). Tuy nhiên, việc quản lý và bảo mật các hệ thống này chưa bao giờ là điều dễ dàng. Các cuộc tấn công mạng ngày càng tinh vi, từ quét cổng dò lỗi, tấn công dò mã (Brute Force) cho đến các phần mềm độc hại (malware) khai thác lỗ hổng zero-day.

Phần lớn các doanh nghiệp hiện nay chỉ dừng lại ở các biện pháp bảo mật cơ bản như cấu hình tường lửa (Firewall) hoặc cài đặt mật khẩu phức tạp. Cách tiếp cận thụ động này để lại những "điểm mù" lớn. Khi một cuộc tấn công thành công diễn ra, quản trị viên thường mất rất nhiều thời gian để phát hiện, cô lập và khắc phục hậu quả do thiếu cơ chế giám sát tập trung. Để giải quyết bài toán này, việc áp dụng mô hình SIEM (Security Information and Event Management) là giải pháp tối ưu. Bài viết này sẽ hướng dẫn bạn cách xây dựng một hệ thống giám sát an ninh VPS theo mô hình "SIEM thu nhỏ" sử dụng nền tảng mã nguồn mở mạnh mẽ: Wazuh.

1. Mô hình 'SIEM thu nhỏ' với Wazuh là gì?

Mô hình SIEM truyền thống thường yêu cầu chi phí bản quyền rất lớn và hạ tầng phần cứng mạnh mẽ, vượt quá khả năng tài chính của nhiều doanh nghiệp nhỏ. Tuy nhiên, với Wazuh, chúng ta có thể tái hiện một hệ thống "SIEM thu nhỏ" (Micro-SIEM) nhưng sở hữu sức mạnh không hề kém cạnh.

Wazuh là một nền tảng an ninh mã nguồn mở, cung cấp khả năng giám sát an ninh toàn diện bao gồm: Phát hiện mối đe dọa (Threat Detection), Giám sát tính toàn vẹn của tệp tin (Integrity Monitoring), Phát hiện lỗ hổng (Vulnerability Detection) và Phản ứng sự cố (Incident Response). Mô hình này hoạt động dựa trên kiến trúc Client-Server cơ bản:

  • Wazuh Server (Tự host): Đóng vai trò là trung tâm đầu não. Bộ não này chịu trách nhiệm thu thập log, phân tích dữ liệu dựa trên các quy tắc (ruleset) có sẵn, phát hiện bất thường và hiển thị thông tin trực quan lên giao diện quản trị (Dashboard).
  • Wazuh Agent: Các trình thu thập dữ liệu nhỏ gọn được cài đặt trực tiếp trên các VPS cần giám sát. Chúng hoạt động liên tục, tiêu tốn cực kỳ ít tài nguyên hệ thống và đẩy toàn bộ sự kiện an ninh về Wazuh Server theo thời gian thực.

2. Tại sao nên chọn giải pháp tự host (Self-hosted) Wazuh?

Việc lựa chọn tự triển khai (Self-hosted) hệ thống Wazuh mang lại nhiều lợi ích chiến lược cho doanh nghiệp so với việc sử dụng các dịch vụ SaaS đám mây:

  1. Toàn quyền kiểm soát dữ liệu: Nhật ký hệ thống (logs) chứa nhiều thông tin nhạy cảm về hạ tầng. Tự host giúp doanh nghiệp đảm bảo dữ liệu không bị rò rỉ ra bên ngoài và tuân thủ các quy định bảo mật nghiêm ngặt.
  2. Tối ưu hóa chi phí: Doanh nghiệp chỉ cần trả chi phí cho hạ tầng VPS chạy Wazuh Server thay vì trả tiền theo dung lượng log thu thập hoặc số lượng Agent như các giải pháp thương mại.
  3. Khả năng tùy biến vô hạn: Bạn có thể tự do viết lại các quy tắc phân tích log, tích hợp công cụ bên thứ ba (như Telegram, Slack để nhận cảnh báo) mà không gặp bất kỳ rào cản nào.

3. Hướng dẫn kiến trúc và chuẩn bị hạ tầng

Để hệ thống "SIEM thu nhỏ" hoạt động mượt mà và ổn định, khâu chuẩn bị hạ tầng đóng vai trò quyết định. Dưới đây là cấu hình khuyến nghị:

Cấu hình cho Wazuh Server (Ubuntu Server 22.04 LTS hoặc 24.04 LTS)

  • CPU: Tối thiểu 4 Cores (Khuyến nghị 8 Cores nếu giám sát trên 10 Agent).
  • RAM: Tối thiểu 8 GB (Khuyến nghị 16 GB để công cụ tìm kiếm dữ liệu Elasticsearch/Indexer hoạt động tốt).
  • Storage: SSD 50 GB trở lên (Tùy thuộc vào thời gian lưu trữ log của doanh nghiệp).

Cấu hình cho các VPS mục tiêu (Wazuh Agent)

Wazuh Agent cực kỳ nhẹ, chỉ yêu cầu khoảng 35MB RAM và dưới 1% CPU, do đó có thể cài đặt trên bất kỳ VPS nào từ Linux (Ubuntu, CentOS, Debian) cho đến Windows Server mà không làm ảnh hưởng đến hiệu năng của ứng dụng chính.

4. Quy trình triển khai chi tiết

Bước 1: Cài đặt Wazuh Server bằng Script tự động

Cách nhanh nhất và an toàn nhất để triển khai Wazuh Server là sử dụng tài liệu hướng dẫn chính thức từ nhà phát triển thông qua Docker hoặc kiến trúc Single-Node. Dưới đây là lệnh cài đặt nhanh phiên bản Single-Node trên Ubuntu:

curl -sO [https://packages.wazuh.com/4.x/wazuh-install.sh](https://packages.wazuh.com/4.x/wazuh-install.sh) && sudo bash wazuh-install.sh -a

Quá trình này sẽ tự động cài đặt Wazuh Indexer (lưu trữ và tìm kiếm), Wazuh Server (phân tích) và Wazuh Dashboard (giao diện người dùng). Sau khi hoàn tất, hệ thống sẽ cung cấp tài khoản admin và mật khẩu ngẫu nhiên để đăng nhập vào giao diện Web UI qua cổng 443.

Bước 2: Cài đặt và kết nối Wazuh Agent trên VPS mục tiêu

Sau khi đăng nhập vào Giao diện Wazuh, bạn truy cập vào mục Deploy new agent. Tại đây, giao diện trực quan sẽ hướng dẫn bạn chọn hệ điều hành của VPS mục tiêu, điền địa chỉ IP của Wazuh Server. Hệ thống sẽ tự động tạo ra một dòng lệnh duy nhất. Bạn chỉ cần sao chép dòng lệnh đó, SSH vào VPS mục tiêu và thực thi.

Sau khi cài đặt xong, kích hoạt dịch vụ bằng lệnh:

sudo systemctl daemon-reload
sudo systemctl enable wazuh-agent
sudo systemctl start wazuh-agent

Chỉ sau vài giây, trên Dashboard của Wazuh Server sẽ hiển thị trạng thái Active cho VPS vừa cấu hình. Quá trình thiết lập kết nối đã thành công.

5. Các tính năng giám sát cốt lõi cần kích hoạt ngay

Để mô hình "SIEM thu nhỏ" phát huy tối đa sức mạnh, người quản trị cần tập trung cấu hình sâu vào 4 tính năng chiến lược sau:

A. Giám sát tính toàn vẹn của tệp tin (FIM - File Integrity Monitoring)

Tính năng này giúp phát hiện ngay lập tức nếu có tin tặc thay đổi các tệp tin cấu hình hệ thống nhạy cảm (như /etc/passwd) hoặc chèn mã độc vào mã nguồn website. Bạn có thể cấu hình trong tệp ossec.conf của Agent để giám sát thời gian thực (real-time) các thư mục quan trọng.

B. Phát hiện lỗ hổng bảo mật (Vulnerability Detector)

Wazuh Server sẽ tự động đối chiếu thông tin về các phần mềm, thư viện hệ thống đang chạy trên VPS Agent với cơ sở dữ liệu lỗi bảo mật toàn cầu (CVE). Từ đó, hệ thống sẽ đưa ra cảnh báo chi tiết về các lỗ hổng chưa được vá và hướng dẫn cách khắc phục cụ thể.

C. Giám sát cấu hình an ninh (SCA - Security Configuration Assessment)

Hệ thống sẽ quét toàn bộ cấu hình của VPS để kiểm tra xem hệ thống có tuân thủ các tiêu chuẩn bảo mật quốc tế (như CIS Benchmarks) hay không. Ví dụ: Cảnh báo nếu bạn quên tắt quyền truy cập SSH bằng tài khoản root hoặc sử dụng giao thức mã hóa lỗi thời.

6. Thiết lập hệ thống cảnh báo thời gian thực qua Telegram/Slack

Một hệ thống SIEM sẽ giảm đi 50% giá trị nếu người quản trị không nhận được cảnh báo ngay khi sự cố xảy ra. Wazuh hỗ trợ cơ chế Integration mạnh mẽ. Bằng cách viết một đoạn script nhỏ kết hợp với Webhook của Telegram hoặc Slack, bạn có thể nhận được thông báo ngay lập tức trên điện thoại khi:

  • Có ai đó đăng nhập SSH thất bại quá nhiều lần (dấu hiệu của Brute Force).
  • Một tệp tin thực thi lạ (malware) vừa được tạo ra trong thư mục hệ thống.
  • Một dịch vụ quan trọng (như Nginx hoặc MySQL) bất ngờ bị dừng hoạt động.

Lời kết: Đầu tư thông minh cho an ninh hạ tầng

Xây dựng một hệ thống giám sát an ninh theo mô hình "SIEM thu nhỏ" với Wazuh tự host không chỉ là giải pháp tiết kiệm chi phí, mà còn là bước đi chiến lược giúp doanh nghiệp nâng cao năng lực chủ động phòng vệ trước các cuộc tấn công mạng. Việc sở hữu một "gương thần" nhìn thấu mọi ngóc ngách của hệ thống VPS sẽ giúp đội ngũ IT tự tin hơn trong việc vận hành và bảo vệ tài sản số của doanh nghiệp. Hãy bắt tay vào triển khai ngay hôm nay để không bao giờ rơi vào thế bị động trước những hiểm họa an ninh mạng luôn rình rập.

Xây dựng hệ thống giám sát an ninh VPS theo mô hình 'SIEM thu nhỏ' với Wazuh Agent và Wazuh Server tự host | DPTCloud