Web Firewall (WAF)
HƯỚNG DẪN WEB FIREWALL (WAF) TRÊN VPANEL
Trang Web Firewall quản lý ModSecurity cho các domain của bạn. ModSecurity dùng OWASP Core Rule Set (CRS) để phát hiện và chặn các cuộc tấn công phổ biến — SQL injection, XSS, RFI… — trước khi chạm tới ứng dụng. Bạn có thể bật/tắt bảo vệ từng domain và tắt riêng những rule gây false positive.
1. Truy cập Web Firewall
Đăng nhập User Panel cổng :2083. Ở thanh bên, chọn Web Firewall (WAF) trong nhóm Bảo mật.

Tổng quan giao diện
| Thành phần | Mô tả |
|---|---|
| Chọn Domain | Chọn domain cần cấu hình. Cài đặt áp dụng theo từng domain. |
| Enable ModSecurity | Công tắc chính. Khi bật, ModSecurity kiểm tra mọi request. |
| Mode | Block = trả 403 khi match. Detect = chỉ ghi log. |
| Rule Set Version | Phiên bản CRS đang cài (do admin quản lý). |
| Recent Blocks | Số request bị chặn / phát hiện trong 24h. |
2. Bật bảo vệ
- Chọn Domain.
- Bật Enable ModSecurity.
- Chọn Mode:
- Block — khuyên dùng cho production. Kẻ tấn công nhận 403 ngay.
- Detect — khuyên dùng khi mới bật cho site đông. Theo dõi log, thêm exclusion cho false positive, rồi chuyển sang Block.
- Nhấn Save. vPanel ghi managed block vào vhost và reload OpenLiteSpeed.
3. Quản lý Rule Exclusion
Một số tính năng hợp lệ (form đăng HTML, editor rich-text…) có thể vô tình trúng CRS rule. Hãy thêm exclusion tại đây thay vì tắt cả WAF.

Thêm exclusion
- Nhấn Add Exclusion.
- Nhập Rule ID cần bỏ qua cho domain này (xem trong error.log, VD:
941100). - (Tuỳ chọn) Thêm URI Pattern để giới hạn phạm vi — VD:
/wp-admin/post.php— rule vẫn kích hoạt ở nơi khác. - (Tuỳ chọn) Thêm Note để sau này còn nhớ lý do.
- Nhấn Save.
Các cột bảng exclusion
| Cột | Mô tả |
|---|---|
| Rule ID | Rule CRS bị tắt. |
| URI Pattern | Nơi áp dụng exclusion. Bỏ trống = toàn domain. |
| Note | Ghi chú tự do. |
| Actions | Delete để bật lại rule. |
Mẹo: Ưu tiên exclusion phạm vi hẹp (kèm URI) hơn là bỏ qua toàn cục.
4. Xem block theo thời gian thực
Panel Recent Blocks hiển thị số block theo Rule ID. Bấm vào một rule để xem vài request bị chặn gần nhất kèm IP nguồn, URI, pattern trúng — vừa xác nhận WAF hoạt động, vừa phát hiện form hợp lệ đang bị chặn oan cần thêm exclusion.
5. Xử lý sự cố
Toàn bộ website trả 403
- Nguyên nhân: Một rule CRS toàn cục match cả traffic thường (thường ở paranoia level 3+).
- Cách xử lý: Chuyển sang Detect, xem rule ID nào bật trong error.log, thêm exclusion phạm vi hẹp rồi bật lại Block.
Đã thêm exclusion nhưng rule vẫn bật
- Nguyên nhân: URI pattern không match, hoặc ModSecurity chưa reload.
- Cách xử lý: Kiểm tra pattern (để trống để test global), rồi bấm Reload Rules.
Chức năng bị disable
- Nguyên nhân: Gói không bao gồm quyền quản lý WAF.
- Cách xử lý: Yêu cầu admin bật WAF cho gói của bạn.
Chúc bạn quản trị Server an toàn và hiệu quả!
