Quay lại danh sách
Tin tức công nghệ

Cấu hình eBPF-based Security Observability với Tetragon: Giám sát và Phát hiện Xâm nhập VPS từ Tầng Kernel

1 tháng 6, 2026

Giới thiệu về Security Observability và eBPF trong Bảo mật Hệ thống

Trong bối cảnh các cuộc tấn công mạng ngày càng tinh vi, việc bảo vệ máy chủ ảo (VPS) chỉ bằng các biện pháp truyền thống như tường lửa (Firewall) hay hệ thống phát hiện xâm nhập (IDS) dựa trên log ứng dụng đã không còn đủ. Khi kẻ tấn công chiếm được quyền truy cập, chúng thường tìm cách leo thang đặc quyền và xóa dấu vết trên các tệp tin log thông thường. Để đối phó với thách thức này, mô hình Security Observability (Khả năng quan sát an ninh) ở tầng sâu hơn đã ra đời, và công nghệ tiên phong dẫn đầu xu hướng này chính là eBPF (Extended Berkeley Packet Filter).

eBPF cho phép các nhà phát triển chạy các chương trình sandbox trực tiếp bên trong Linux kernel mà không cần thay đổi mã nguồn kernel hay nạp các module rời rạc. Điều này mang lại khả năng giám sát theo thời gian thực (real-time) với hiệu năng cực kỳ cao và độ trễ gần như bằng không. Thay vì thụ động đợi log được ghi ra đĩa, eBPF chủ động bắt lấy các sự kiện hệ thống (syscalls) ngay khi chúng vừa xảy ra.

Tetragon là gì? Tại sao nên chọn Tetragon cho VPS?

Được phát triển bởi Isovalent (đội ngũ đứng sau Cilium) và hiện là một dự án thuộc CNCF, Tetragon là một công cụ bảo mật và quan sát mạnh mẽ dựa trên eBPF. Tetragon cung cấp khả năng giám sát an ninh sâu sắc dựa trên các quy tắc (ruleset) linh hoạt mà không làm ảnh hưởng đáng kể đến hiệu năng của CPU và bộ nhớ VPS.

So với các công cụ giám sát truyền thống như Auditd, Tetragon sở hữu những ưu điểm vượt trội:

  • Giám sát ở tầng Kernel: Tetragon theo dõi trực tiếp các hàm kernel quan trọng, ngăn chặn việc kẻ tấn công bypass hoặc thao túng log.
  • Hiệu năng tối ưu: Nhờ cơ chế lọc sự kiện ngay trong kernel của eBPF, Tetragon giảm thiểu tối đa việc chuyển đổi ngữ cảnh (context switching) giữa kernel space và user space.
  • Khả năng thực thi hành động (Enforcement): Không chỉ dừng lại ở mức quan sát, Tetragon có khả năng can thiệp và ngăn chặn (kill process) ngay lập tức khi phát hiện hành vi vi phạm chính sách bảo mật.
  • Nhận thức ngữ cảnh tốt: Tetragon hiểu rõ các mối quan hệ giữa tiến trình cha-con, không gian tên (namespaces), giúp định danh chính xác nguồn gốc của hành vi đáng ngờ.

Kiến trúc hoạt động của Tetragon trong giám sát VPS

Tetragon hoạt động bằng cách nạp các chương trình eBPF vào kernel của VPS. Các chương trình này sẽ hook (móc) vào các điểm kiểm duyệt chiến lược trong kernel như các lời gọi hệ thống (sys_enter/sys_exit) hoặc các hàm thuộc lớp bảo mật LSM (Linux Security Modules).

Kiến trúc cốt lõi: Khi một tiến trình trên VPS thực hiện một hành động (như thực thi file, ghi đè file hệ thống, thiết lập kết nối mạng), chương trình eBPF của Tetragon sẽ kiểm tra hành động đó dựa trên các chính sách (TracingPolicy) được định nghĩa trước. Nếu vi phạm, sự kiện sẽ được gửi về Tetragon Agent ở user space để ghi log hoặc kích hoạt cơ chế ngăn chặn.

Hướng dẫn từng bước cấu hình Tetragon trên VPS Linux

Bước 1: Chuẩn bị môi trường VPS

Để chạy được Tetragon, VPS của bạn cần đáp ứng các yêu cầu cơ bản sau:

  • Hệ điều hành: Ubuntu 20.04+, Debian 11+, RHEL 8+ hoặc các bản phân phối Linux hiện đại khác.
  • Linux Kernel bản dịch từ 5.4 trở lên (Khuyến khích bản 5.15+ để hỗ trợ đầy đủ các tính năng nâng cao của eBPF).
  • Quyền root hoặc quyền truy cập qua sudo.

Bước 2: Cài đặt Tetragon

Bạn có thể cài đặt Tetragon thông qua gói binary hoặc chạy dưới dạng Docker container. Trong bài viết này, chúng ta sẽ cài đặt Tetragon trực tiếp dưới dạng một systemd service để đảm bảo tính ổn định bền vững cho VPS.

# Tải phiên bản Tetragon mới nhất
wget [https://github.com/cilium/tetragon/releases/latest/download/tetragon-linux-amd64.tar.gz](https://github.com/cilium/tetragon/releases/latest/download/tetragon-linux-amd64.tar.gz)

# Giải nén và cài đặt binary
tar -xvf tetragon-linux-amd64.tar.gz
sudo mv tetragon /usr/local/bin/
sudo mv tetra /usr/local/bin/ # Công cụ CLI để kiểm tra trạng thái

Sau khi di chuyển các file binary, tạo file cấu hình systemd cho Tetragon tại đường dẫn /etc/systemd/system/tetragon.service và kích hoạt dịch vụ:

sudo systemctl daemon-reload
sudo systemctl enable --now tetragon

Xây dựng các kịch bản phát hiện xâm nhập thực tế

Sức mạnh của Tetragon nằm ở cấu hình TracingPolicy (CRD hoặc định dạng YAML). Dưới đây là 3 kịch bản thực tế để bảo vệ VPS của bạn:

Kịch bản 1: Phát hiện và ngăn chặn thực thi tiến trình lạ (Process Execution)

Kẻ tấn công sau khi vào được VPS thường tải lên các script độc hại hoặc công cụ khai thác tiền điện tử. Chính sách sau sẽ giám sát mọi hoạt động thực thi lệnh hệ thống:

apiVersion: cilium.io/v1alpha1
kind: TracingPolicy
metadata:
  name: "monitor-process-exec"
spec:
  kprobes:
    - call: "sys_execve"
      syscall: true
      args:
        - index: 0
          type: "string"
      selectors:
        - matchArgs:
            - index: 0
              operator: "Prefix"
              values:
                - "/tmp/"
                - "/dev/shm/"

Ý nghĩa: Chính sách này sẽ lập tức gắn cờ và cảnh báo nếu có bất kỳ tiến trình nào được thực thi từ thư mục tạm /tmp hoặc /dev/shm - những nơi hacker rất ưa thích ẩn náu mã độc.

Kịch bản 2: Giám sát hành vi sửa đổi các file hệ thống nhạy cảm (File Integrity)

Giám sát các tệp tin như /etc/passwd, /etc/shadow hay các tệp cấu hình SSH là tối quan trọng để phát hiện hành vi tạo user trái phép hoặc chèn SSH key lạ.

apiVersion: cilium.io/v1alpha1
kind: TracingPolicy
metadata:
  name: "monitor-critical-files"
spec:
  kprobes:
    - call: "sys_openat"
      syscall: true
      args:
        - index: 1
          type: "string"
      selectors:
        - matchArgs:
            - index: 1
              operator: "Postfix"
              values:
                - "/etc/passwd"
                - "/etc/shadow"
                - "/root/.ssh/authorized_keys"

Kịch bản 3: Tự động ngắt kết nối khi phát hiện Reverse Shell (Chặn đứng Hacker)

Đây là tính năng độc quyền mạnh mẽ của Tetragon. Khi phát hiện một tiến trình đáng ngờ cố gắng mở kết nối mạng ngược ra ngoài (Reverse Shell), Tetragon có thể can thiệp bằng hành động Sigkill để hạ gục tiến trình ngay lập tức:

apiVersion: cilium.io/v1alpha1
kind: TracingPolicy
metadata:
  name: "block-reverse-shell"
spec:
  kprobes:
    - call: "sys_connect"
      syscall: true
      selectors:
        - matchActions:
            - action: Sigkill

Phân tích log và tích hợp hệ thống SIEM

Mặc định, Tetragon xuất log dưới định dạng JSON có cấu trúc rõ ràng tại /var/log/tetragon/tetragon.log. Định dạng này cực kỳ lý tưởng để tích hợp với các hệ thống quản lý log tập trung và SIEM như Elasticsearch, Fluentd, Grafana Loki hoặc Wazuh.

Một bản ghi log của Tetragon cung cấp đầy đủ thông tin bao gồm: Mã định danh tiến trình (PID), Tiến trình cha (Parent PID), Lệnh được thực thi (Binary path), User thực hiện (UID), và mốc thời gian chính xác ở mức nano giây. Dựa vào đó, đội ngũ an ninh thông tin (SOC) có thể nhanh chóng tái dựng lại chuỗi hành vi tấn công (Attack Kill Chain) của hacker để đưa ra phương án xử lý kịp thời.

Kết luận

Cấu hình eBPF-based Security Observability với Tetragon mang lại cho quản trị viên hệ thống cái nhìn toàn diện và sâu sắc nhất vào những gì thực sự đang diễn ra bên trong VPS ở tầng kernel. Khả năng phát hiện sớm, độ trễ thấp cùng cơ chế thực thi ngăn chặn chủ động biến Tetragon thành một lá chắn vững chắc cho mọi hệ thống Linux hiện đại. Hãy bắt đầu triển khai Tetragon ngay hôm nay để nâng tầm bảo mật cho hạ tầng VPS doanh nghiệp của bạn.

Cấu hình eBPF-based Security Observability với Tetragon: Giám sát và Phát hiện Xâm nhập VPS từ Tầng Kernel | DPTCloud