Quay lại danh sách
Tin tức công nghệ

Xây dựng hạ tầng Automated Phishing Simulation nội bộ trên VPS với GoPhish và Mailgun API

26 tháng 5, 2026

1. Đặt vấn đề: Tại sao doanh nghiệp cần hệ thống Phishing Simulation nội bộ?

Trong kỷ nguyên số hóa, Con người luôn là mắt xích yếu nhất trong chuỗi bảo mật của bất kỳ tổ chức nào. Theo các báo cáo an ninh mạng toàn cầu, hơn 90% các vụ xâm nhập dữ liệu thành công đều bắt nguồn từ các cuộc tấn công giả mạo (Phishing). Dù doanh nghiệp có đầu tư bao nhiêu vào hệ thống Firewall, EDR hay SIEM, chỉ cần một nhân sự mất cảnh giác click vào đường link độc hại, toàn bộ hệ thống đều có nguy cơ bị tê liệt.

Để giải quyết bài toán này, phương pháp tối ưu nhất là thực hiện Phishing Simulation (Mô phỏng tấn công giả mạo) định kỳ. Việc này giúp nhân viên cọ xát với các kịch bản thực tế, từ đó nâng cao nhận thức an toàn thông tin (Security Awareness). Tuy nhiên, việc sử dụng các dịch vụ SaaS thương mại thường đi kèm chi phí bản quyền rất lớn tính theo số lượng user, đồng thời dấy lên lo ngại về bảo mật khi phải chia sẻ danh sách email nội bộ cho bên thứ ba. Chính vì vậy, tự xây dựng một hạ tầng riêng trên VPS sử dụng công cụ nguồn mở GoPhish kết hợp với Mailgun API là giải pháp hoàn hảo giúp doanh nghiệp làm chủ công nghệ, tối ưu chi phí và bảo mật tuyệt đối dữ liệu.

2. Kiến trúc giải pháp và các thành phần cốt lõi

Hệ thống diễn tập Phishing nội bộ tiêu chuẩn được xây dựng dựa trên sự kết hợp của 3 thành phần chính:

  • Virtual Private Server (VPS): Máy chủ ảo độc lập (ví dụ: Ubuntu Server) dùng để host ứng dụng GoPhish. Yêu cầu cấu hình không quá cao, chỉ cần 2 vCPU và 4GB RAM là đủ vận hành mượt mà cho doanh nghiệp quy mô vừa và lớn.
  • GoPhish Framework: Nền tảng nguồn mở quản lý chiến dịch Phishing mạnh mẽ nhất hiện nay. GoPhish cung cấp giao diện Web UI trực quan để quản lý danh sách user, thiết kế template email, landing page và theo dõi thời gian thực (real-time tracking) các hành vi như: Mở email, Click link, hay Điền thông tin vào form giả mạo.
  • Mailgun API (Sending Profile): Đóng vai trò là SMTP Relay đáng tin cậy. Việc gửi email hàng loạt trực tiếp từ IP của VPS rất dễ bị các bộ lọc như Gmail, Outlook đánh dấu là SPAM. Mailgun cung cấp giải pháp xử lý danh tiếng domain (Domain Reputation) giúp tối ưu tỷ lệ vào hộp thư chính (Inboxes).

3. Quy trình triển khai hạ tầng GoPhish trên VPS

Bước 1: Cấu hình VPS và thiết lập môi trường

Trước tiên, doanh nghiệp cần sở hữu một Domain riêng biệt dành cho việc kiểm thử (không dùng domain chính của công ty để tránh ảnh hưởng đến uy tín thương hiệu). Sau đó, tiến hành cập nhật hệ thống và cài đặt GoPhish lên VPS Linux:

sudo apt update && sudo apt upgrade -y
wget [https://github.com/gophish/gophish/releases/download/v0.12.1/gophish-v0.12.1-linux-64bit.zip](https://github.com/gophish/gophish/releases/download/v0.12.1/gophish-v0.12.1-linux-64bit.zip)
unzip gophish-v0.12.1-linux-64bit.zip -d /opt/gophish

Để đảm bảo an toàn, hãy cấu hình file config.json của GoPhish để giao diện quản trị (Admin UI) chỉ lắng nghe trên giao thức HTTPS và đổi port mặc định nhằm hạn chế các cuộc dò quét vòng ngoài.

Bước 2: Cấu hình Bản ghi DNS nâng cao cho Domain

Đây là bước quyết định sự thành bại của chiến dịch. Để email giả mạo mô phỏng không bị rơi vào thư rác, bạn bắt buộc phải cấu hình đầy đủ các bản ghi bảo mật tại trình quản lý DNS của Domain:

  1. SPF (Sender Policy Framework): Định nghĩa các IP/Server hợp pháp được phép gửi email thay mặt cho Domain.
  2. DKIM (DomainKeys Identified Mail): Chữ ký số mã hóa đính kèm vào header của email, xác thực nội dung không bị chỉnh sửa trên đường truyền.
  3. DMARC (Domain-based Message Authentication, Reporting, and Conformance): Quy tắc hướng dẫn server nhận (như Google, Microsoft) cách xử lý khi email không vượt qua bộ lọc SPF/DKIM.

Bước 3: Tích hợp Mailgun API làm SMTP Server

Truy cập vào bảng điều khiển Mailgun, xác thực domain dùng để gửi mail và khởi tạo một API Key hoặc SMTP Credential. Trong giao diện GoPhish, truy cập mục Sending Profiles, tạo hồ sơ mới và điền thông số Host của Mailgun (ví dụ: smtp.mailgun.org:587) cùng với tài khoản vừa tạo. Nhấp nút Test Delivery để đảm bảo luồng mail đi thông suốt.

4. Thiết kế Chiến dịch diễn tập (Phishing Campaigns) hiệu quả

Một chiến dịch Phishing Simulation thành công không phải là bẫy được càng nhiều nhân viên càng tốt, mà là giúp họ nhận diện được các dấu hiệu bất thường thông qua các kịch bản thực tế:

Xây dựng Email Template và Landing Page thực tế

GoPhish cho phép import trực tiếp source HTML từ các email thực tế. Bạn có thể xây dựng các kịch bản có mức độ tinh vi từ thấp đến cao, ví dụ: Thông báo thay đổi mật khẩu định kỳ của phòng IT, Cập nhật chính sách lương thưởng từ phòng Nhân sự, hoặc Hóa đơn VAT từ nhà cung cấp điện nước. Tại các nút kêu gọi hành động (CTA), sử dụng thẻ shortcode {{.URL}} của GoPhish để hệ thống tự động băm nhỏ và theo dõi tracking riêng biệt cho từng nhân sự.

Thu thập và Phân tích số liệu Real-time

Khi chiến dịch được kích hoạt (Launch), GoPhish sẽ cung cấp một Dashboard trực quan theo dõi theo thời gian thực. Các chỉ số quan trọng cần phân tích bao gồm:

  • Email Sent: Số lượng email gửi đi thành công.
  • Email Opened: Tỷ lệ nhân viên tò mò mở email. Dù chưa click nhưng chỉ số này phản ánh tiêu đề email có tính kích thích cao.
  • Clicked Link: Tỷ lệ nhân viên sập bẫy bước đầu. Đây là nhóm đối tượng cần được ưu tiên đào tạo lại.
  • Submitted Data: Mức độ nguy hiểm cao nhất khi nhân viên chủ động điền thông tin nhạy cảm (mật khẩu, mã OTP) vào form giả mạo.

5. Kết hợp Đào tạo Nhận thức (Security Awareness) tự động

Mô phỏng tấn công chỉ là một nửa chặng đường, nửa còn lại quan trọng hơn là Đào tạo khắc phục. Để tự động hóa quy trình này, doanh nghiệp có thể cấu hình Landing Page của GoPhish dẫn trực tiếp về một trang thông báo lỗi (ví dụ: 404) hoặc trang huấn luyện ngắn gọn ngay khi nhân viên click link.

Trang huấn luyện này nên chỉ rõ cho nhân viên thấy họ đã bỏ qua những dấu hiệu cảnh báo nào trong email vừa rồi (Ví dụ: Sai lệch tên miền, lời chào chung chung không đích danh, yêu cầu khẩn cấp tạo tâm lý hoảng sợ). Việc giáo dục ngay lập tức vào thời điểm họ vừa mắc sai lầm mang lại hiệu quả ghi nhớ cao gấp nhiều lần so với các buổi học lý thuyết khô khan hàng năm.

6. Kết luận và các khuyến nghị bảo mật

Xây dựng hệ thống Automated Phishing Simulation & Security Awareness nội bộ trên VPS là giải pháp chiến lược, giúp doanh nghiệp chủ động kiểm tra năng lực phòng thủ của tổ chức một cách an toàn và tiết kiệm. Tuy nhiên, khi vận hành hệ thống này, đội ngũ quản trị viên cần tuân thủ nghiêm ngặt các nguyên tắc:

Một là, luôn thông báo trước và có sự đồng thuận từ Ban giám đốc cùng bộ phận Nhân sự trước khi triển khai chiến dịch. Hai là, tuyệt đối không lưu trữ mật khẩu thật của nhân viên trên database của GoPhish (sử dụng tính năng cấu hình của GoPhish để hủy bỏ việc capture text thô). Ba là, hướng tới mục tiêu xây dựng văn hóa an toàn thông tin tích cực, coi các đợt diễn tập là cơ hội học hỏi thay vì là công cụ để khiển trách, kỷ luật nhân sự.

Xây dựng hạ tầng Automated Phishing Simulation nội bộ trên VPS với GoPhish và Mailgun API | DPTCloud