tường lửa là gì

tường lửa/2026-08-12/bởi Presentation Intelligence

Tường lửa là một hàng rào bảo mật kiểm soát luồng truy cập giữa mạng được tin cậy và mạng không được tin cậy. Nói đơn giản, nó quyết định điều gì được phép đi vào, điều gì được phép đi ra và điều gì cần bị chặn.

Cách dễ nhất để hiểu tường lửa là hình dung nó như một bàn bảo vệ an ninh ở lối vào một tòa nhà. Không phải ai cũng có thể bước vào. Một người gác kiểm tra ai đang đến, họ sẽ đi đâu và liệu họ có được phép vào không. Tường lửa cũng làm điều tương tự đối với lưu lượng mạng. Nó kiểm tra dữ liệu đang di chuyển giữa các thiết bị, mạng, ứng dụng và internet.

NIST định nghĩa tường lửa là cổng hoặc hệ thống giới hạn quyền truy cập giữa các mạng theo chính sách bảo mật. Microsoft giải thích tường lửa như một thứ kiểm soát những gì được và không được phép đi qua các cổng mạng trong hướng dẫn về tường lửa là gì.


Tường lửa làm được gì

Tường lửa giúp kiểm soát quyền truy cập mạng. Nó không làm cho một hệ thống trở nên hoàn toàn an toàn, nhưng sẽ giảm mức độ phơi nhiễm bằng cách lọc lưu lượng dựa trên các quy tắc.

Tường lửa có thể:

  • Chặn các kết nối không mong muốn từ bên ngoài
  • Cho phép lưu lượng tin cậy đi ra ngoài
  • Hạn chế lưu lượng theo địa chỉ IP, cổng, giao thức hoặc ứng dụng
  • Tách các mạng nội bộ tin cậy khỏi internet công cộng
  • Ghi nhật ký các hoạt động đáng ngờ hoặc bị chặn
  • Giúp thực thi các chính sách bảo mật của công ty

Với người dùng tại nhà, tường lửa có thể được tích hợp sẵn trong bộ định tuyến và máy tính. Với doanh nghiệp, tường lửa có thể nằm ở rìa mạng, trong các môi trường đám mây, giữa các phòng ban hoặc trên từng thiết bị riêng lẻ.


Cách tường lửa hoạt động

Lưu lượng mạng di chuyển theo các đơn vị dữ liệu nhỏ. Tường lửa xem xét luồng dữ liệu đó và đối chiếu với các quy tắc. Nếu luồng dữ liệu khớp với một quy tắc được cho phép, nó có thể đi qua. Nếu khớp với một quy tắc bị chặn, hoặc không đáp ứng chính sách, tường lửa sẽ từ chối.

46a1ea4f997e94eb429a89aa68a59bc0.png

Các quy tắc có thể dựa trên các chi tiết như:

  • Địa chỉ IP nguồn
  • Địa chỉ IP đích
  • Cổng
  • Giao thức
  • Ứng dụng
  • Danh tính người dùng
  • Trạng thái kết nối
  • Rủi ro bảo mật

Cisco mô tả tường lửa là một công cụ theo dõi lưu lượng truy cập đến và đi, đồng thời cho phép hoặc chặn lưu lượng dựa trên các quy tắc bảo mật. Quyết định dựa trên quy tắc đó là ý tưởng cốt lõi.


Lưu lượng Inbound và Outbound

Lưu lượng inbound là lưu lượng đi vào một thiết bị hoặc mạng. Ví dụ, một người trên internet cố gắng kết nối tới máy chủ của công ty sẽ gửi lưu lượng inbound.

Lưu lượng outbound là lưu lượng rời khỏi một thiết bị hoặc mạng. Ví dụ, một máy tính xách tay mở một trang web sẽ gửi lưu lượng outbound.

Nhiều tường lửa cá nhân chặn hầu hết lưu lượng inbound không được yêu cầu theo mặc định. Điều này rất quan trọng vì đa số laptop và thiết bị gia đình không cần người lạ trên internet kết nối trực tiếp tới chúng. Các quy tắc outbound cũng rất quan trọng, đặc biệt trong doanh nghiệp, vì phần mềm độc hại có thể cố gắng kết nối tới các máy chủ từ xa sau khi đã lây nhiễm vào một thiết bị.


Quy tắc Tường lửa

Quy tắc tường lửa là các hướng dẫn cho biết tường lửa cần cho phép hoặc chặn điều gì.

Một quy tắc đơn giản có thể nói rằng:

  • Cho phép duyệt web qua HTTPS
  • Chặn lưu lượng inbound chưa biết
  • Cho phép lưu lượng email từ các máy chủ đã được phê duyệt
  • Chặn lưu lượng từ địa chỉ IP đáng ngờ
  • Cho phép một ứng dụng doanh nghiệp chỉ kết nối tới một máy chủ cụ thể

Quy tắc tường lửa tốt cần cụ thể. Một quy tắc cho phép mọi thứ là không hữu ích. Một quy tắc chặn quá nhiều có thể làm hỏng công việc bình thường. Mục tiêu thực tiễn là cho phép lưu lượng cần thiết và giảm thiểu sự phơi nhiễm không cần thiết.

Tài liệu Hướng dẫn về Tường lửa và Chính sách Tường lửa của NIST giải thích chi tiết về chính sách tường lửa, cấu hình, kiểm thử, triển khai và quản lý.


Các loại tường lửa phổ biến

Loại tường lửaNó làm gìPhù hợp nhất cho
Lọc góiKiểm tra các thông tin cơ bản của gói tinĐiều khiển lưu lượng đơn giản
Kiểm tra theo trạng tháiTheo dõi các kết nối đang hoạt độngPhòng thủ mạng tổng quát
Tường lửa dạng proxyHoạt động giữa người dùng và dịch vụLọc ở lớp ứng dụng
Tường lửa thế hệ tiếp theoBổ sung kiểm tra sâu hơnBảo mật doanh nghiệp
Tường lửa trên đám mâyBảo vệ lưu lượng trên đám mâyCác ứng dụng và workload (tải công việc) trên đám mây

Bảng này đã được đơn giản hóa, nhưng nó giúp nắm được ý chính. Một số tường lửa hiện đại kết hợp nhiều cách tiếp cận trong số này.


Tường lửa phần cứng so với tường lửa phần mềm

Tường lửa phần cứng là một thiết bị vật lý. Thường nó được đặt giữa mạng riêng và internet. Nhiều bộ định tuyến gia đình tích hợp các tính năng tường lửa cơ bản. Doanh nghiệp có thể sử dụng các thiết bị tường lửa chuyên dụng để bảo vệ mạng văn phòng, trung tâm dữ liệu hoặc các chi nhánh.

Tường lửa phần mềm chạy trên một thiết bị, chẳng hạn như laptop, máy tính để bàn hoặc máy chủ. Phần mô tả của Microsoft về Tổng quan về Windows Firewall nêu rằng Windows Firewall là một tường lửa dựa trên máy chủ (host-based) dùng để lọc lưu lượng ra vào thiết bị.

Trong nhiều cấu hình, cả hai đều được sử dụng. Tường lửa trên bộ định tuyến hoặc mạng bảo vệ toàn bộ mạng hơn, trong khi tường lửa trên thiết bị bảo vệ từng máy cụ thể.


Tường lửa mạng so với tường lửa dựa trên máy chủ

Tường lửa mạng bảo vệ ranh giới của mạng. Nó có thể nằm giữa mạng văn phòng và internet, giữa hai phân đoạn mạng nội bộ, hoặc giữa mạng công ty và môi trường đám mây.

Tường lửa dựa trên máy chủ bảo vệ một thiết bị. Nó kiểm soát những loại lưu lượng có thể đi vào hoặc đi ra từ máy tính hoặc máy chủ cụ thể đó.

Cả hai đều hữu ích. Tường lửa mạng có thể chặn nhiều kết nối không mong muốn trước khi chúng chạm tới các hệ thống nội bộ. Tường lửa dựa trên máy chủ vẫn quan trọng nếu thiết bị chuyển sang mạng khác, kết nối Wi‑Fi công cộng hoặc cần được bảo vệ riêng.


Tường lửa có thể bảo vệ chống lại những gì

Tường lửa có thể giảm thiểu nhiều rủi ro phổ biến. Nó có thể chặn các nỗ lực truy cập không mong muốn, giới hạn các dịch vụ bị phơi lộ, hạn chế lưu lượng đáng ngờ và giúp ngăn ngừa các kết nối trái phép.

Đối với doanh nghiệp, tường lửa còn hỗ trợ phân tách (segmentation). Nghĩa là tách riêng các phần của mạng để một vấn đề ở khu vực này không tự động lan ra mọi nơi khác. Hướng dẫn của CISA về việc tăng cường bảo mật hạ tầng liên lạc có thảo luận việc sử dụng năng lực tường lửa và phân tách như một phần của phương pháp phòng thủ nhiều lớp (defense-in-depth) trong hướng dẫn tăng cường khả năng quan sát và bảo mật của họ.

Tường lửa đặc biệt hữu ích khi kết hợp với mật khẩu mạnh, các bản cập nhật, bảo vệ điểm cuối (endpoint protection), sao lưu, kiểm soát danh tính và đào tạo người dùng.


Tường lửa không thể làm được gì

Tường lửa rất quan trọng, nhưng nó không phải là phép màu.

Tường lửa có thể không chặn được:

  • Email lừa đảo (phishing)
  • Mật khẩu yếu
  • Thông tin đăng nhập bị đánh cắp
  • Phần mềm độc hại ẩn bên trong lưu lượng được phép
  • Tải xuống không an toàn
  • Các cuộc tấn công thông qua ứng dụng đã được phê duyệt
  • Sai sót của con người
  • Dịch vụ đám mây được cấu hình kém

Ví dụ: nếu một người dùng đăng nhập vào trang đăng nhập giả mạo và tiết lộ mật khẩu, tường lửa có thể không ngăn chặn việc tài khoản bị lạm dụng. Nếu quy tắc tường lửa quá rộng, lưu lượng truy cập nguy hiểm có thể được cho phép vì chính sách đó quá yếu.

Đó là lý do tường lửa là một phần của an ninh mạng, chứ không phải tất cả mọi thứ.


Vì sao cá nhân sử dụng tường lửa

Cá nhân sử dụng tường lửa để giảm việc truy cập không mong muốn vào các thiết bị cá nhân và mạng gia đình. Một máy tính xách tay được kết nối với Wi‑Fi công cộng không nên mở cho mọi thiết bị khác trên mạng đó.

Tường lửa cá nhân giúp kiểm soát ứng dụng nào có thể giao tiếp và liệu các thiết bị khác có thể kết nối hay không. Hướng dẫn của Microsoft về tường lửa và bảo vệ mạng giải thích sự khác nhau giữa cấu hình mạng riêng và mạng công cộng trong Windows Security.

Đối với hầu hết mọi người, cách đúng là rất đơn giản: hãy bật tường lửa lên trừ khi có lý do cụ thể và đáng tin cậy để thay đổi.


Vì sao doanh nghiệp sử dụng tường lửa

Doanh nghiệp sử dụng tường lửa vì họ có nhiều hệ thống hơn, nhiều người dùng hơn, nhiều dữ liệu hơn và nhiều rủi ro hơn. Một công ty có thể cần bảo vệ hồ sơ khách hàng, các công cụ nội bộ, hệ thống thanh toán, khối lượng công việc trên đám mây, thiết bị của nhân viên và truy cập từ xa.

Tường lửa doanh nghiệp có thể giúp:

  • Kiểm soát quyền truy cập vào các hệ thống nội bộ
  • Tách Wi‑Fi cho khách khỏi các thiết bị của công ty
  • Bảo vệ máy chủ khỏi lưu lượng truy cập không mong muốn
  • Hỗ trợ các yêu cầu tuân thủ
  • Theo dõi hoạt động đáng ngờ
  • Giới hạn thiệt hại nếu một hệ thống bị xâm phạm

Tường lửa cũng rất quan trọng cho công việc từ xa và mô hình kết hợp. Nhân viên có thể kết nối từ nhiều địa điểm, và lưu lượng truy cập có thể đi qua các dịch vụ đám mây, VPN và các nền tảng SaaS.


Giải thích các khái niệm về Tường lửa trong một bài thuyết trình

Nếu bạn cần giải thích về tường lửa trong một bài thuyết trình, hãy tránh bắt đầu bằng quá nhiều chi tiết kỹ thuật. Hãy bắt đầu với mục đích: tường lửa kiểm soát lưu lượng truy cập dựa trên các quy tắc.

Một cấu trúc bài thuyết trình đơn giản có thể là:

1. Tường lửa giải quyết vấn đề gì

2. Tường lửa làm gì

3. Các quy tắc lưu lượng hoạt động như thế nào

4. Lưu lượng vào so với lưu lượng ra

5. Tường lửa phần cứng so với phần mềm

6. Các loại tường lửa phổ biến

7. Tường lửa có thể và không thể bảo vệ chống lại điều gì

8. Tại sao chúng quan trọng đối với cá nhân và doanh nghiệp

Nếu có thể, hãy sử dụng sơ đồ. Hãy minh họa một mạng tin cậy, Internet và tường lửa ở giữa chúng. Sau đó, minh họa lưu lượng được phép và bị chặn. Luồng hình ảnh trực quan sẽ dễ hiểu hơn nhiều so với danh sách dài các cổng và giao thức.

5b102ba691504c3cc4111df66e783751.png

Kết luận

Tường lửa là một trong những khối nền tảng cơ bản của an ninh mạng. Nó kiểm soát lưu lượng mạng, chặn các truy cập không mong muốn và giúp thực thi các quy tắc bảo mật giữa các khu vực tin cậy và không tin cậy.

Điều quan trọng cần nhớ là tường lửa là một bộ lọc, không phải là một hệ thống bảo mật hoàn chỉnh. Nó hoạt động hiệu quả nhất khi được cấu hình cẩn thận và kết hợp với các biện pháp bảo vệ khác, như cập nhật, bảo mật danh tính, bảo vệ thiết bị đầu cuối, sao lưu, giám sát và nhận thức của người dùng.

Đối với cá nhân, bật tường lửa là một cách đơn giản để giảm rủi ro. Đối với doanh nghiệp, thiết kế tường lửa và chính sách có thể định hình mức độ an toàn mà mạng, hệ thống đám mây và người dùng giao tiếp với nhau.


Câu hỏi thường gặp (FAQ)

H: Tường lửa là gì theo cách đơn giản?

Đ: Tường lửa là một hàng rào bảo mật kiểm soát lưu lượng mạng. Nó quyết định điều gì có thể đi vào hoặc đi ra khỏi một thiết bị hoặc mạng dựa trên các quy tắc.


Q: Tường lửa là phần cứng hay phần mềm?

A: Nó có thể là cả hai. Tường lửa phần cứng là một thiết bị vật lý, chẳng hạn như bộ định tuyến hoặc thiết bị tường lửa chuyên dụng. Tường lửa phần mềm chạy trên máy tính, máy chủ hoặc thiết bị đầu cuối.


Q: Tường lửa có chặn được tất cả tin tặc không?

A: Không. Tường lửa giúp chặn lưu lượng không mong muốn và giảm mức độ phơi nhiễm, nhưng không thể ngăn chặn mọi mối đe dọa. Các hình thức lừa đảo (phishing), mật khẩu bị đánh cắp, các tệp tải xuống không an toàn và các ứng dụng được cấu hình sai vẫn có thể tạo ra rủi ro.


Q: Tôi có nên bật tường lửa lên không?

A: Có, trong hầu hết các trường hợp. Người dùng gia đình và doanh nghiệp nhìn chung nên bật tường lửa và chỉ thay đổi cài đặt khi họ hiểu rõ tác động bảo mật.


Bấm vào đây để dùng Pi chuyển bài viết này thành bản trình bày.