Quay lại danh sách
Tin tức công nghệ

Xây Dựng Hạ Tầng 'Automated Phishing Simulation & Security Awareness' Nội Bộ Trên VPS Với GoPhish Và Mailgun API

26 tháng 5, 2026

1. Đặt Vấn Đề: Tại Sao Doanh Nghiệp Cần Hệ Thống Mô Phỏng Phishing Nội Bộ?

Trong kỷ nguyên số hóa, con người luôn là mắt xích yếu nhất trong chuỗi bảo mật của bất kỳ tổ chức nào. Theo các báo cáo an toàn thông tin toàn cầu, hơn 90% các vụ tấn công mạng thành công bắt nguồn từ các email giả mạo (Phishing). Dù doanh nghiệp có đầu tư hàng triệu USD vào hệ thống tường lửa hay giải pháp AI phòng thủ, một cú click chuột vô ý của nhân viên cũng có thể làm sụp đổ toàn bộ hệ thống.

Để giải quyết bài toán này, các chiến dịch Security Awareness Training kết hợp với Phishing Simulation (Mô phỏng tấn công giả mạo) đã trở thành tiêu chuẩn bắt buộc. Tuy nhiên, việc sử dụng các nền tảng thương mại SaaS thường đi kèm chi phí rất lớn và giới hạn khả năng tùy biến. Bài viết này sẽ hướng dẫn các chuyên gia IT và Security cách tự xây dựng một hạ tầng mô phỏng Phishing tự động, bảo mật và chuyên nghiệp ngay trên hạ tầng VPS của doanh nghiệp bằng cách kết hợp hai công cụ mạnh mẽ: GoPhish và Mailgun API.

2. Tổng Quan Về Kiến Trúc Giải Pháp

Hệ thống mô phỏng Phishing nội bộ tiêu chuẩn được cấu thành từ ba thành phần chính:

  • Nền tảng quản trị (GoPhish): Một framework mã nguồn mở mạnh mẽ bằng ngôn ngữ Go, cho phép quản lý danh sách nhân viên, thiết lập template email, xây dựng landing page giả mạo và theo dõi thời gian thực (Real-time tracking) các hành vi như mở email, click link, hoặc nhập thông tin thông tin nhạy cảm.
  • Cổng phát tán Email (Mailgun API): Dịch vụ SMTP/API uy tín giúp đảm bảo luồng mail gửi đi mượt mà, hỗ trợ cấu hình các bản ghi định danh nghiêm ngặt nhằm vượt qua các bộ lọc thư rác cơ bản của doanh nghiệp trong quá trình diễn tập.
  • Hạ tầng lưu trữ (VPS): Máy chủ ảo riêng biệt (Ubuntu/Debian) được cấu hình bảo mật để vận hành GoPhish và đón nhận các tương tác từ người dùng.

3. Các Bước Triển Khai Chi Tiết

Bước 1: Chuẩn bị hạ tầng VPS và Tên miền (Domain)

Trước tiên, doanh nghiệp cần chuẩn bị một VPS sạch (khuyến nghị cấu hình tối thiểu 1 vCPU, 2GB RAM) và một tên miền phụ (subdomain) hoặc một tên miền hoàn toàn mới có nét tương đồng với thương hiệu nội bộ để phục vụ mục đích kiểm tra (ví dụ: security-portal-company.com).

Lưu ý: Tuyệt đối không sử dụng tên miền chính thống đang hoạt động của doanh nghiệp để tránh rủi ro bị giảm uy tín cấu hình danh tiếng (Domain Reputation) trên môi trường internet toàn cầu.

Bước 2: Cài đặt và cấu hình GoPhish trên Linux

Kết nối SSH vào VPS và thực hiện tải bản phân phối GoPhish mới nhất từ GitHub. Cấu hình tệp config.json để thay đổi địa chỉ lắng nghe (listen_url) của giao diện quản trị sang cổng bảo mật và kích hoạt SSL.

{
  "admin_server": {
    "listen_url": "0.0.0.0:3333",
    "use_ssl": true
  }
}

Sau khi khởi chạy dịch vụ, hệ thống sẽ tự động tạo mật khẩu quản trị viên khởi tạo trong log. Hãy đảm bảo rằng bạn đã cấu hình Firewall (UFW) chỉ cho phép các IP của đội ngũ Security truy cập vào cổng quản trị này.

Bước 3: Tích hợp Mailgun API làm Sending Profile

Đăng nhập vào bảng điều khiển Mailgun, thêm tên miền giả lập của bạn vào hệ thống và tiến hành xác thực các bản ghi DNS quan trọng bao gồm: SPF, DKIM, và MX. Quá trình này vô cùng quan trọng nhằm đảm bảo email mô phỏng không bị rơi vào hộp thư rác (Spam folder) ngay lập tức.

Sau khi tên miền trên Mailgun được kích hoạt, hãy tạo một API Key mới. Trong giao diện GoPhish, truy cập mục Sending Profiles, chọn loại kết nối là SMTP hoặc sử dụng cấu hình API tùy chỉnh, điền thông số Host (ví dụ: smtp.mailgun.org:587), Username và API Key tương ứng làm Password. Tiến hành gửi một email test để xác nhận luồng gửi thành công.

4. Thiết Kế Chiến Dịch Và Quy Trình Tự Động Hóa (Automated Workflow)

Một chiến dịch chuyên nghiệp đòi hỏi sự chuẩn bị kỹ lưỡng về mặt nội dung kịch bản:

  1. Xây dựng Landing Page (Trang đích): Tạo một trang đăng nhập giả lập (như cổng Office 365 hoặc HR Portal) bằng tính năng Landing Pages của GoPhish. Kích hoạt tùy chọn Capture Submitted Data và Capture Passwords để ghi nhận hành vi nếu nhân viên mất cảnh giác (mọi dữ liệu này phải được mã hóa và bảo vệ nghiêm ngặt, chỉ phục vụ mục đích thống kê).
  2. Thiết kế Email Template: Tạo các mẫu email đánh vào tâm lý như "Thay đổi mật khẩu khẩn cấp", "Nhận thưởng cuối năm" hoặc "Cập nhật chính sách bảo hiểm". Hãy chèn thẻ {{.URL}} vào nút kêu gọi hành động (CTA) để GoPhish tự động sinh đường dẫn định danh riêng cho từng nhân viên.
  3. Tự động hóa thông qua API: Để biến hệ thống thành một chu trình tự động liên tục (Continuous Awareness), đội ngũ kỹ sư có thể viết các đoạn script Python ngắn gọi vào GoPhish API. Script này có nhiệm vụ đồng bộ danh sách nhân viên mới từ hệ thống HRM/Active Directory, tự động phân nhóm ngẫu nhiên và lên lịch gửi các kịch bản phishing khác nhau theo từng tháng mà không cần can thiệp thủ công.

5. Đảm Bảo An Toàn Và Tuân Thủ Pháp Lý Trong Diễn Tập

Do đây là hoạt động tấn công giả lập, doanh nghiệp cần tuân thủ nghiêm ngặt các nguyên tắc an toàn nội bộ:

  • Sự đồng thuận từ Ban giám đốc: Chiến dịch chỉ được thực hiện khi có văn bản phê duyệt chính thức từ các cấp quản lý cao nhất và đại diện phòng Nhân sự.
  • Cấu hình Whitelisting nội bộ: Cần cấu hình hệ thống Email Gateway của doanh nghiệp (như Microsoft 365 Defender hoặc Google Workspace) cho phép bỏ qua bộ lọc (Whitelist) đối với IP của VPS hoặc các header đặc trưng từ chiến dịch GoPhish, nhằm mục đích đánh giá chính xác nhận thức con người thay vì thử nghiệm công nghệ chặn lọc.
  • Tuyệt đối bảo mật dữ liệu: Dữ liệu hành vi của nhân viên phải được lưu trữ nội bộ, không chia sẻ ra ngoài và không sử dụng với mục đích kỷ luật mang tính trừng phạt, mà hướng tới mục tiêu giáo dục.

6. Kết Luận và Định Hướng Đào Tạo

Xây dựng hạ tầng mô phỏng Phishing tự động với GoPhish và Mailgun mang lại cho doanh nghiệp một giải pháp tự chủ, linh hoạt và tiết kiệm chi phí tối đa. Tuy nhiên, việc tìm ra những nhân viên "sập bẫy" chỉ là bước khởi đầu. Giá trị cốt lõi nằm ở hành động phía sau: ngay khi nhân viên click vào link giả mạo, hệ thống nên tự động điều hướng họ đến một trang Just-In-Time Training ngắn, giải thích rõ các dấu hiệu nhận biết email lừa đảo mà họ vừa bỏ qua.

Bằng việc liên tục đo lường tỷ lệ Click-Through Rate (CTR) qua từng tháng, doanh nghiệp sẽ có được bức tranh số liệu trực quan về mức độ cải thiện nhận thức an toàn thông tin của tổ chức, từ đó giảm thiểu tối đa rủi ro trước các cuộc tấn công mạng thực tế trong tương lai.

Xây Dựng Hạ Tầng 'Automated Phishing Simulation & Security Awareness' Nội Bộ Trên VPS Với GoPhish Và Mailgun API | DPTCloud