Cách Bật Tắt Proxy Cloudflare Để Ẩn IP Host Chuẩn Xác
Cách bật tắt proxy Cloudflare để ẩn IP host là kỹ năng bảo vệ máy chủ gốc trước các cuộc tấn công trực tiếp vào địa chỉ IP. Proxy.vn hướng dẫn chi tiết để bạn hiểu rõ sự khác biệt giữa chế độ Proxied và DNS Only, thực hành bật/tắt trên giao diện Cloudflare, kiểm tra IP đã được ẩn, nhận diện rủi ro cấu hình sai và áp dụng chiến lược tối ưu để tránh lộ IP máy chủ.
Tại sao cần bật tắt proxy Cloudflare để ẩn IP host
Cloudflare hoạt động như lớp bảo vệ trung gian giữa người dùng và máy chủ gốc, cho phép bạn kiểm soát trạng thái Proxy để che giấu hoặc để lộ địa chỉ IP origin tùy theo nhu cầu thực tế. Nắm vững cách bật tắt proxy Cloudflare để ẩn IP host giúp bạn bảo vệ hạ tầng, ngăn chặn tấn công trực tiếp và linh hoạt xử lý bảo trì hệ thống mà không làm gián đoạn dịch vụ.

Cloudflare
Che giấu địa chỉ máy chủ gốc hiệu quả
Khi bạn kích hoạt Proxy (biểu tượng đám mây màu cam), mọi lưu lượng truy cập đều được định tuyến qua mạng lưới trung tâm dữ liệu của Cloudflare thay vì đi thẳng tới máy chủ gốc.
Người dùng và các công cụ quét mạng bên ngoài khi tra cứu tên miền chỉ nhận được địa chỉ IP anycast của Cloudflare. Địa chỉ IP thật của máy chủ lưu trữ được che giấu hoàn toàn, giúp bạn tránh khỏi các cuộc tấn công nhắm trực tiếp vào phần cứng.
Ngăn chặn tấn công từ chối dịch vụ phân tán
Bật Proxy đồng nghĩa với việc bạn chuyển giao phần lớn gánh nặng xử lý lưu lượng rác cho hệ thống mạng lưới toàn cầu của Cloudflare, thay vì để máy chủ gốc tự xử lý mọi luồng kết nối.

Tấn công từ chối dịch vụ phân tán
Các luồng truy cập độc hại bị lọc ở lớp ngoài cùng trước khi tới origin. Nhờ đó, đường truyền của máy chủ gốc luôn được giữ thông thoáng và ổn định ngay cả khi hệ thống chịu áp lực lưu lượng lớn.
Linh hoạt trong bảo trì hệ thống
Không phải lúc nào bạn cũng cần bật Proxy. Có những thời điểm cần chuyển sang DNS Only để gia hạn chứng chỉ bảo mật SSL trực tiếp trên origin, kiểm tra mã nguồn mà không bị ảnh hưởng bởi bộ nhớ đệm, hoặc xử lý sự cố kỹ thuật cần truy cập thẳng tới máy chủ.
Việc thành thạo thao tác bật và tắt giúp bạn làm chủ hoàn cảnh, xử lý lỗi nhanh chóng mà không phải ngừng hoạt động toàn bộ hệ thống.
Xem thêm: proxy cloudflare là gì
Hiểu đúng chế độ Proxy và DNS Only
2 trạng thái Proxy trên Cloudflare là Proxied (mây cam) và DNS Only (mây xám) có sự khác biệt căn bản về cách lưu lượng được định tuyến và mức độ bảo vệ IP origin. Người quản trị hệ thống cần phân biệt rõ khi nào nên bật Proxy, khi nào phải để DNS Only dựa trên loại dịch vụ và loại bản ghi DNS đang sử dụng.
Cách Cloudflare hoạt động như reverse proxy để ẩn IP
Khi Proxy được bật, Cloudflare đứng ở giữa: người dùng kết nối tới IP edge của Cloudflare, yêu cầu đi qua hệ thống lọc bảo mật, rồi Cloudflare mới kết nối tới origin server của bạn.
Từ góc nhìn bên ngoài, người dùng chỉ thấy địa chỉ IP anycast của Cloudflare. IP origin thật của bạn không xuất hiện trong kết quả phân giải tên miền khi ở chế độ Proxied, tức là kẻ tấn công không thể xác định được máy chủ đích.
Sự khác biệt giữa Proxied và DNS Only
| Proxied (mây cam) | DNS Only (mây xám) |
|---|---|
| Ở trạng thái Proxied (mây cam), toàn bộ lưu lượng đi qua Cloudflare, IP origin được ẩn, và tất cả tính năng CDN, tường lửa, chống tấn công từ chối dịch vụ được kích hoạt đầy đủ. | Ở trạng thái DNS Only (mây xám), lưu lượng đi thẳng tới máy chủ gốc. Kết quả phân giải DNS trả về IP thật của bạn, Cloudflare chỉ đóng vai trò phân giải tên miền đơn thuần mà không áp dụng bất kỳ lớp bảo vệ nào. |
Những dịch vụ nên bật Proxy và dịch vụ phải DNS Only
Bạn nên bật Proxy cho tên miền chính, các tên miền phụ web như www, blog, shop, app, và mọi dịch vụ sử dụng giao thức HTTP/HTTPS công khai. Đây là những dịch vụ hưởng lợi trực tiếp từ CDN và lớp bảo vệ của Cloudflare.
.png)
Những dịch vụ nên bật Proxy và dịch vụ phải DNS Only
Ngược lại, các dịch vụ mail (MX), FTP, SSH, cơ sở dữ liệu, máy chủ nội bộ bắt buộc phải để DNS Only. Cloudflare proxy chỉ hiểu HTTP và HTTPS, nên cố bật Proxy cho các giao thức khác sẽ làm hỏng hoàn toàn kết nối dịch vụ.
Chuẩn bị trước khi bật tắt Proxy
Trước khi thao tác, bạn cần kiểm kê toàn bộ bản ghi DNS, phân loại rõ từng dịch vụ và đánh giá nguy cơ lộ IP từ các bản ghi phụ. Chuẩn bị kỹ giúp quá trình bật/tắt Proxy diễn ra trơn tru, không gây gián đoạn dịch vụ và đảm bảo IP host được ẩn triệt để.
Yêu cầu tài khoản và tên miền
Bạn cần tài khoản Cloudflare với quyền Owner hoặc Administrator để có thể chỉnh sửa bản ghi DNS và trạng thái Proxy.
Tên miền phải đã được thêm vào tài khoản và Nameserver trỏ về Cloudflare. Trạng thái zone phải là Active mới có thể thực hiện bất kỳ thay đổi Proxy nào.
Kiểm kê toàn bộ bản ghi DNS
Bạn cần liệt kê tất cả bản ghi A, AAAA, CNAME đang trỏ về IP origin, bao gồm root domain (@), www, và các tên miền phụ như blog, shop, app, admin, dev, staging, mail, ftp, db.
Mỗi bản ghi trỏ về cùng 1 địa chỉ IP origin đều là kênh tiềm ẩn có thể bị khai thác để lộ địa chỉ máy chủ nếu không được cấu hình đúng. Không được bỏ sót bất kỳ bản ghi nào trong danh sách kiểm kê.
Phân loại dịch vụ cần Proxy và DNS Only
Website chính, ứng dụng web chạy HTTP/HTTPS nên bật Proxy để ẩn IP, tận dụng CDN và giảm tải phân phối nội dung toàn cầu.
Email (MX), FTP, SSH, cơ sở dữ liệu, máy chủ trò chơi và phát trực tuyến bắt buộc để DNS Only. Các tên miền phụ nội bộ như dev, staging, internal cũng nên để DNS Only hoặc không public ra Internet.
Hướng dẫn bật Proxy để ẩn IP host
Phần này hướng dẫn từng bước cách bật tắt proxy Cloudflare để ẩn IP host trên giao diện Dashboard mới, đảm bảo IP host được bảo vệ sau địa chỉ IP anycast mà không gây lỗi dịch vụ. Bạn sẽ học cách xác định bản ghi nào nên bật, thao tác chuyển biểu tượng mây sang màu cam và chờ cập nhật trên toàn bộ mạng lưới.
Các bước chi tiết bật Proxy trên Dashboard Cloudflare
Bước 1: Đăng nhập vào tài khoản Cloudflare và chọn tên miền cần cấu hình từ danh sách trên bảng điều khiển chính.

Bước 1: Đăng nhập và lựa chọn tên miền cần cấu hình
Bước 2: Trong menu điều hướng bên trái, chọn DNS, sau đó chọn Records để mở danh sách toàn bộ bản ghi hiện tại của tên miền.

Bước 2: Truy cập vào khu vực quản lý bản ghi tên miền
Bước 3: Tìm bản ghi muốn bật Proxy, nhấp vào biểu tượng mây hoặc nút gạt Proxy status để chuyển sang trạng thái "Proxied" (mây cam). Nhấn Save và chờ vài phút để thay đổi được cập nhật trên hệ thống mạng toàn cầu.

Bước 3: Thao tác bật tắt trạng thái đám mây
Chọn đúng bản ghi A, AAAA, CNAME cho website
Bạn nên bật Proxy cho bản ghi A của root domain (@), bản ghi CNAME của www và các tên miền phụ web công khai như blog, shop, app, admin.
API chạy HTTP/HTTPS mà không yêu cầu IP thật để whitelist cũng có thể bật Proxy nhằm tận dụng thêm lớp bảo vệ từ Cloudflare mà không ảnh hưởng đến hoạt động dịch vụ.
Những bản ghi không được phép bật Proxy
Tuyệt đối không bật Proxy cho bản ghi MX, TXT, SRV và các dịch vụ FTP, SSH, cơ sở dữ liệu vì chúng không vận hành trên HTTP/HTTPS.
Nếu bạn cố bật Proxy cho SMTP, IMAP, SSH hoặc FTP, kết nối dịch vụ sẽ bị hỏng hoàn toàn do logic định tuyến không tương thích và mục tiêu ẩn IP cũng không đạt được.
Hướng dẫn tắt Proxy khi cần lộ IP
Đôi khi bạn cần tắt Proxy để lộ IP origin phục vụ bảo trì kỹ thuật. Tuy nhiên, việc tắt Proxy phải đi kèm kế hoạch bật lại rõ ràng, vì dù chỉ tạm thời lộ IP cũng làm tăng đáng kể nguy cơ bị tấn công trực tiếp vào máy chủ gốc.
Tắt Proxy để kiểm tra IP origin
Để tắt Proxy, bạn vào DNS, chọn Records, tìm bản ghi đang ở trạng thái Proxied và nhấp vào biểu tượng mây để chuyển sang "DNS Only" (mây xám).
Ngay khi chuyển sang DNS Only, kết quả phân giải DNS sẽ trả về địa chỉ IP thật của máy chủ. Thao tác này cho phép kiểm tra trực tiếp kết nối tới origin nhưng đồng thời cũng làm lộ IP ra ngoài Internet ngay lập tức.
Các kịch bản cần tạm tắt Proxy
- Kịch bản 1: Gia hạn chứng chỉ SSL trên origin server khi công cụ gia hạn cần truy cập trực tiếp qua tên miền mà không thể đi qua lớp proxy.
- Kịch bản 2: Kiểm tra website mà không qua bộ nhớ đệm của Cloudflare, hoặc khi nghi ngờ Cloudflare gây ra lỗi và muốn xác nhận bằng cách test đường truyền thẳng tới origin. Sau khi hoàn tất mục đích, hãy bật lại Proxy ngay lập tức.
Kiểm tra IP host đã được ẩn
Sau khi cấu hình Proxy, bạn cần xác nhận IP host đã thực sự được ẩn bằng cách kiểm tra kết quả phân giải DNS từ nhiều điểm khác nhau. Phần này cung cấp quy trình phát hiện bản ghi nào vẫn đang rò rỉ IP origin để kịp thời xử lý trước khi bị khai thác.
.png)
Kiểm tra IP host đã được ẩn
Kiểm tra bằng lệnh dig, nslookup
Chạy lệnh "nslookup yourdomain.com" hoặc "dig +short A yourdomain.com" trên máy tính để xem địa chỉ IP được trả về cho tên miền cần kiểm tra.
Nếu IP trả về nằm trong dải địa chỉ của Cloudflare, bản ghi đã được proxied thành công. Nếu kết quả là IP thật của máy chủ, bản ghi đó vẫn đang ở DNS Only và IP chưa được ẩn.
Dùng công cụ trực tuyến để kiểm tra
Bạn có thể sử dụng dnschecker.org để resolve tên miền từ nhiều vị trí địa lý khác nhau trên thế giới, giúp kết quả kiểm tra khách quan và toàn diện hơn so với chỉ kiểm tra từ 1 máy tính.
Ngoài tên miền chính, hãy kiểm tra toàn bộ tên miền phụ nghi ngờ để xác nhận không có bản ghi nào vẫn đang lộ IP host.
Phân tích kết quả để phát hiện bản ghi rò rỉ IP
Đánh dấu những tên miền phụ vẫn trả về IP origin, sau đó đối chiếu với danh sách bản ghi DNS trong Cloudflare để xác định bản ghi nào cần xử lý ngay.
Bản ghi như "mail.domain.com" trỏ về cùng IP với máy chủ web là điểm rò rỉ nghiêm trọng khi ở DNS Only. Kẻ tấn công chỉ cần resolve tên miền phụ này là lấy được IP gốc và bypass toàn bộ lớp bảo vệ.
Rủi ro khi cấu hình DNS và Proxy không đúng
Cấu hình DNS và Proxy sai không chỉ khiến IP host bị lộ mà còn mở ra cơ hội cho kẻ tấn công DDoS trực tiếp vào origin server, phá vỡ toàn bộ lớp bảo vệ mà Cloudflare cung cấp. Người quản trị hệ thống cần nhận thức rằng quản lý trạng thái Proxy là một phần của chiến lược bảo mật toàn diện, không chỉ là thao tác đơn giản trên giao diện.
Lộ IP từ bản ghi mail, ftp, db trên cùng máy chủ web
Bật Proxy cho tên miền chính nhưng để bản ghi mail, ftp, db ở DNS Only trong khi tất cả đều trỏ về cùng 1 địa chỉ IP origin là lỗi cực kỳ phổ biến trong quản trị hệ thống.
Kẻ tấn công chỉ cần dùng công cụ dò quét tên miền phụ là lấy được IP gốc ngay lập tức. Cách phòng ngừa hiệu quả là đặt dịch vụ mail và FTP trên máy chủ có địa chỉ IP riêng biệt, tách hoàn toàn khỏi máy chủ web chính.
DDoS và tấn công trực tiếp vào origin
Khi IP origin bị lộ, kẻ tấn công có thể phát động tấn công từ chối dịch vụ ở tầng mạng (layer 3/4), tấn công Slowloris, hoặc quét lỗ hổng trực tiếp trên máy chủ mà không bị Cloudflare ngăn chặn.
Cloudflare chỉ lọc các cuộc tấn công đi qua lớp proxy của mình. Nếu kẻ tấn công đã biết IP origin và tấn công thẳng vào cổng đó, lớp bảo vệ hoàn toàn bị bỏ qua, máy chủ phải tự chịu toàn bộ áp lực tấn công.
Lỗi phổ biến giảm hiệu lực bảo mật
Bật Proxy cho dịch vụ không dùng HTTP như FTP hoặc SSH dẫn tới dịch vụ bị hỏng, khiến nhiều quản trị viên vội tắt toàn bộ Proxy mà không nhận thức được hậu quả bảo mật cho toàn hệ thống.
Không kiểm tra định kỳ các bản ghi DNS Only hoặc giữ địa chỉ IP origin cố định quá lâu cũng là rủi ro tiềm ẩn, vì các cơ sở dữ liệu tra cứu DNS lịch sử có thể tiết lộ IP cũ cho kẻ tấn công.
Kiểm tra toàn diện hệ thống sau thay đổi Proxy
Sau mỗi lần bật hoặc tắt Proxy, bạn cần xác nhận website hoạt động bình thường, SSL/TLS ổn định, dịch vụ phụ không bị ảnh hưởng và Cloudflare không báo lỗi kết nối tới origin. Biến thao tác thay đổi Proxy thành quy trình có kiểm soát giúp giảm tối đa sự cố bị bỏ qua trong quá trình vận hành.
Kiểm tra truy cập thực tế người dùng
Sau khi thay đổi, hãy test website từ nhiều thiết bị và mạng khác nhau, chú ý tốc độ tải trang, tình trạng chuyển hướng và các lỗi 5xx báo về.
Dùng công cụ kiểm tra phản hồi HTTP để xem mã trạng thái và tiêu đề phản hồi, xác nhận lưu lượng đang đi qua Cloudflare như mong đợi thay vì kết nối trực tiếp tới origin.
Đánh giá SSL/TLS và xử lý vòng lặp chuyển hướng
Kiểm tra chế độ SSL trong phần SSL/TLS của Cloudflare (Flexible, Full, Full strict) và trạng thái Edge Certificates để đảm bảo chứng chỉ đang hoạt động đúng.
Lỗi vòng lặp chuyển hướng thường xảy ra khi cấu hình SSL trên Cloudflare không tương thích với cài đặt trên origin server. Chọn chế độ "Full" hoặc "Full (strict)" phù hợp để tránh tình trạng vòng lặp 301/302 vô hạn làm người dùng không thể truy cập được.
Theo dõi log và cảnh báo lỗi Origin
Thiết lập Origin Error Rate Alerts và Passive Origin Monitoring trong Cloudflare để nhận thông báo ngay khi hệ thống không thể kết nối tới origin server sau khi thay đổi cấu hình.
Kiểm tra logs sau mỗi lần bật/tắt Proxy để phát hiện sớm các lỗi kết nối origin và xử lý kịp thời trước khi người dùng cuối bị ảnh hưởng.
Chiến lược cấu hình Proxy tối ưu để tránh lộ IP
Việc nắm vững cách bật tắt proxy Cloudflare để ẩn IP host chỉ là bước đầu. Chiến lược toàn diện đòi hỏi bạn kết hợp mô hình cấu hình hợp lý, tách biệt hạ tầng mail và dịch vụ nội bộ, đồng thời sử dụng firewall allowlist IP Cloudflare để bảo vệ origin trong dài hạn.
.png)
Chiến lược cấu hình Proxy tối ưu để tránh lộ IP
Mô hình chuẩn: web Proxy, mail và nội bộ DNS Only
Tên miền chính, www và các tên miền phụ web như blog, shop, app nên bật Proxy để ẩn IP và tận dụng CDN cùng lớp chống tấn công từ chối dịch vụ của Cloudflare.
Dịch vụ mail và hệ thống nội bộ để DNS Only nhưng bắt buộc phải đặt trên địa chỉ IP riêng biệt, không chia sẻ IP với máy chủ web chính. Mô hình này vừa tối ưu bảo mật cho website vừa giảm nguy cơ lộ IP web qua bản ghi phụ.
Tách mail khỏi máy chủ web
Đặt dịch vụ mail trên nền tảng email chuyên biệt hoặc VPS riêng, cấu hình bản ghi MX và TXT trỏ về địa chỉ IP của máy chủ mail đó, hoàn toàn tách biệt khỏi IP máy chủ web.
Nếu mail và web dùng chung 1 địa chỉ IP, mọi nỗ lực ẩn IP thông qua Proxy đều có thể bị vô hiệu hóa ngay lập tức khi kẻ tấn công tra cứu bản ghi mail đang ở DNS Only.
Kết hợp firewall, allowlist IP Cloudflare và kiểm soát truy cập
Cấu hình tường lửa trên máy chủ gốc để chỉ chấp nhận kết nối HTTP/HTTPS từ các dải địa chỉ IP của Cloudflare, chặn mọi truy cập trực tiếp từ Internet vào cổng web.
Bổ sung tính năng Authenticated Origin Pulls để đảm bảo chỉ có Cloudflare mới có thể kết nối tới origin. Đây là lớp bảo vệ thứ 2 đặc biệt hữu ích trong trường hợp IP origin vô tình bị lộ qua 1 kênh nào đó ngoài tầm kiểm soát.
Case study: IP host bị lộ dù bật Proxy
Nhiều quản trị viên mắc sai lầm khi tin rằng chỉ cần bật Proxy cho tên miền chính là đủ để bảo vệ hoàn toàn. Tình huống thực tế dưới đây cho thấy IP host vẫn có thể bị lộ qua bản ghi phụ dù domain chính đã được bảo vệ, giúp bạn nhận diện đúng "bẫy" mà nhiều hệ thống mắc phải.
Tình huống máy chủ bị DDoS dù bật Proxy
Một hệ thống thương mại điện tử đã bật Proxy (mây cam) cho tên miền chính nhưng tạo thêm bản ghi A "mail" để chạy dịch vụ email và để DNS Only vì giao thức email không thể đi qua lớp proxy web.
Kẻ tấn công dùng công cụ dò tên miền phụ để resolve "mail.domain.com", lấy được địa chỉ IP origin và bắn tấn công từ chối dịch vụ trực tiếp vào cổng kết nối của máy chủ. Toàn bộ hệ thống bị đánh sập dù Cloudflare vẫn đang hoạt động bình thường cho tên miền chính.
Bài học cấu hình rút ra
- Bài học thứ 1 là phải kiểm tra định kỳ toàn bộ bản ghi DNS Only trong tài khoản Cloudflare, đặc biệt các bản ghi trỏ về cùng IP với máy chủ web. Mail và web không được chia sẻ cùng 1 địa chỉ IP.
- Bài học thứ 2 là thiết lập chính sách đặt dịch vụ nội bộ trên mạng riêng hoặc IP riêng. Trước khi tin tưởng rằng origin đã được ẩn hoàn toàn, hãy dùng công cụ kiểm tra DNS để xác minh không có tên miền phụ nào vẫn đang lộ địa chỉ máy chủ gốc.
Kết luận
Nắm vững cách bật/tắt Proxy Cloudflare để ẩn IP host sẽ giúp bạn bảo vệ máy chủ gốc và giảm thiểu rủi ro bị tấn công trực tiếp. Bên cạnh việc cấu hình đúng chế độ Proxied và DNS Only, hãy thường xuyên kiểm tra các bản ghi DNS và kết hợp firewall để tăng cường bảo mật. Nếu cần proxy hoặc VPS ổn định cho SEO, marketing và hạ tầng doanh nghiệp, Proxy.vn cung cấp giải pháp chất lượng cùng đội ngũ hỗ trợ kỹ thuật 24/7.
Xem thêm: