Firewall là gì? Các loại tường lửa, NGFW, WAF, cách cấu hình

Trả lời nhanh: Firewall (tường lửa) là thiết bị, phần mềm hoặc dịch vụ đám mây kiểm soát lưu lượng mạng đi vào và đi ra theo bộ quy tắc: hợp lệ thì cho qua, không được phép thì chặn. Tường lửa thường đứng giữa Internet và mạng nội bộ, hoặc giữa các vùng mạng có mức tin cậy khác nhau.

Điểm chính

  • Nguyên tắc nền tảng là mặc định chặn (deny by default): chỉ mở đúng những gì cần, phần còn lại bị chặn và ghi nhật ký.
  • Theo công nghệ có lọc gói tin, stateful, proxy, NGFW, UTM; theo hình thức có phần cứng, phần mềm, ảo hoá và đám mây.
  • WAF bảo vệ website, API ở tầng HTTP; NGFW kiểm soát toàn bộ lưu lượng mạng. Hai loại bổ sung, không thay nhau.
  • Chính tường lửa cũng là mục tiêu tấn công, nên phải được vá lỗi kịp thời và không mở giao diện quản trị ra Internet.
  • Từ 01/07/2026, hệ thống thông tin tại Việt Nam được phân 5 cấp độ theo Luật An ninh mạng số 116/2025/QH15.
Mục lục
  1. Firewall là gì?
  2. Tường lửa hoạt động như thế nào?
  3. Các loại tường lửa theo công nghệ lọc
  4. Firewall phần cứng và phần mềm khác nhau thế nào?
  5. NGFW là gì và khác tường lửa truyền thống ra sao?
  6. WAF và firewall khác nhau thế nào?
  7. Tường lửa đặt ở đâu trong mạng doanh nghiệp?
  8. Tường lửa không chặn được những gì?
  9. Cấu hình tường lửa cho doanh nghiệp nhỏ: 10 bước
  10. Vận hành và chọn tường lửa thế nào cho đúng?
  11. Quy định Việt Nam về an toàn hệ thống thông tin theo cấp độ
  12. Câu hỏi thường gặp

Firewall là gì?

Firewall, tiếng Việt là tường lửa, là lớp kiểm soát đứng giữa hai vùng mạng và quyết định lưu lượng nào được đi qua. Tài liệu SP 800-41 Rev. 1 của Viện Tiêu chuẩn và Công nghệ Quốc gia Hoa Kỳ (NIST) định nghĩa tường lửa là thiết bị hoặc chương trình kiểm soát luồng lưu lượng mạng giữa các mạng hoặc các máy có mức độ bảo mật khác nhau.

Tên gọi lấy từ vách ngăn chống cháy trong xây dựng, giữ cho đám cháy ở phòng này không lan sang phòng khác. Bạn có thể hình dung tường lửa như bảo vệ ở cổng toà nhà: có danh sách ai được vào, vào tầng nào, và ghi sổ mọi lượt ra vào. Tường lửa có thể là một thiết bị trong tủ mạng, phần mềm có sẵn trong hệ điều hành, một máy ảo hoặc một dịch vụ đám mây; logic chung vẫn là so lưu lượng với quy tắc rồi cho qua hoặc chặn.

Tường lửa làm được những gì?

  • Chặn truy cập trái phép từ Internet, chỉ để lộ những dịch vụ được công bố như website.
  • Kiểm soát lưu lượng đi ra, cắt liên lạc giữa máy nhiễm mã độc và máy chủ điều khiển.
  • Phân vùng mạng, không cho Wi-Fi khách hay camera đi thẳng vào máy chủ kế toán.
  • Ghi nhật ký (log) phục vụ điều tra sự cố và đối soát.
  • Với dòng NGFW, UTM: nhận diện ứng dụng, ngăn xâm nhập, lọc web, cung cấp VPN.

Tường lửa hoạt động như thế nào?

Dữ liệu trên mạng được chia thành các gói tin (packet). Tường lửa đọc thông tin của từng gói và so với bộ quy tắc (ruleset). Một quy tắc cơ bản gồm năm yếu tố: IP nguồn, IP đích, cổng nguồn, cổng đích và giao thức. Tường lửa hiện đại thêm điều kiện về ứng dụng, người dùng, thời gian. Quy tắc được xét từ trên xuống, khớp quy tắc nào trước thì áp dụng quy tắc đó; vì vậy một quy tắc “cho phép tất cả” đặt nhầm lên đầu sẽ vô hiệu hoá mọi quy tắc chặn phía dưới.

Tường lửa quyết định cho qua hay chặn một gói tin thế nào 1. Gói tin thuộc phiên đã cho phép? Tra bảng trạng thái (stateful) Có: cho qua ngay không xét lại toàn bộ quy tắc Không 2. Quy tắc khớp đầu tiên là CHẶN? Xét từ trên xuống: nguồn, đích, cổng, ứng dụng Có: loại bỏ gói tin và ghi nhật ký để đối soát Không 3. Quy tắc khớp đầu tiên là CHO PHÉP? NGFW kiểm tra sâu: IPS, lọc URL, mã độc Có: sạch thì cho qua nguy hiểm thì chặn, cảnh báo Không 4. Không khớp quy tắc nào Áp dụng quy tắc cuối cùng của bộ luật Mặc định chặn (deny by default), ghi nhật ký
Trình tự tường lửa kiểm tra trạng thái và có tính năng NGFW xử lý một gói tin, theo nguyên tắc mặc định chặn trong NIST SP 800-41 Rev. 1. Nguồn: VBPO Tech Blog tổng hợp.

Kiểm tra trạng thái kết nối (stateful)

Khi máy trong văn phòng mở kết nối tới một website, tường lửa ghi phiên đó vào bảng trạng thái. Gói tin trả lời thuộc phiên hợp lệ được cho qua mà không cần quy tắc cho phép chiều vào. Gói “trả lời” không thuộc phiên nào sẽ bị chặn.

Mặc định chặn, lọc cả chiều vào lẫn chiều ra

NIST SP 800-41 Rev. 1 khuyến nghị chặn mọi lưu lượng vào và ra chưa được chính sách cho phép rõ ràng. Lý do: máy, ứng dụng và giao thức thay đổi liên tục, nên liệt kê điều được phép an toàn hơn liệt kê điều bị cấm. Tài liệu cũng phân biệt lọc chiều vào (ingress filtering) và lọc chiều ra (egress filtering). Nhiều doanh nghiệp nhỏ để chiều ra “mở hết”; khi một máy nhiễm mã độc, dữ liệu có thể bị gửi đi mà không gặp trở ngại nào.

NAT không phải tường lửa: NAT (chuyển đổi địa chỉ mạng) trên router sinh ra để tiết kiệm địa chỉ IPv4, không để thực thi chính sách bảo mật. Chuyển tiếp cổng (port forwarding), UPnP bật sẵn hoặc IPv6 không được lọc đều có thể mở đường vào mạng nội bộ.

Các loại tường lửa theo công nghệ lọc

Mỗi thế hệ tường lửa “nhìn” sâu hơn vào lưu lượng. Thế hệ cũ không biến mất mà được tích hợp vào sản phẩm mới.

1. Lọc gói tin (packet filtering)

Xét từng gói riêng lẻ theo IP, cổng, giao thức, không biết gói thuộc kết nối nào. Nhanh, có sẵn trên router dưới dạng danh sách kiểm soát truy cập (ACL), nhưng không hiểu nội dung và dễ bị qua mặt bằng gói giả mạo.

2. Kiểm tra trạng thái (stateful inspection)

Thêm bảng trạng thái phiên. Đây là chuẩn tối thiểu hiện nay: tường lửa trên Windows, macOS, Linux và nhóm bảo mật (security group) trên đám mây đều thuộc dạng này. Hạn chế: không phân biệt các ứng dụng cùng dùng cổng 443.

3. Proxy, cổng ứng dụng (application-proxy gateway)

Đứng giữa người dùng và máy chủ đích, nhận yêu cầu, kiểm tra theo giao thức ứng dụng rồi tự mở kết nối mới. Kiểm soát chi tiết và che được máy nội bộ, nhưng chậm hơn và mỗi giao thức cần một proxy riêng.

4. Tường lửa thế hệ mới (NGFW)

Kết hợp kiểm tra trạng thái với nhận diện ứng dụng, người dùng, ngăn xâm nhập và dịch vụ chống mối đe doạ. Chi tiết ở phần NGFW bên dưới.

5. Quản lý mối đe doạ hợp nhất (UTM)

UTM (Unified Threat Management) gom tường lửa, VPN, chống mã độc, lọc web, chống thư rác, IPS vào một thiết bị; NIST SP 800-41 Rev. 1 đã xếp UTM thành một mục riêng. Ngày nay ranh giới UTM và NGFW khá mờ: UTM thường chỉ thiết bị “tất cả trong một” cho doanh nghiệp nhỏ, NGFW nhấn mạnh nhận diện ứng dụng và hiệu năng cho mạng lớn hơn.

Firewall phần cứng và phần mềm khác nhau thế nào?

Tường lửa phần cứng (appliance)

Thiết bị chuyên dụng đặt ở cửa ngõ mạng, bảo vệ cả mạng phía sau, có bộ xử lý riêng và thường kèm VPN. Chi phí gồm thiết bị cộng bản quyền dịch vụ bảo mật hằng năm; hết bản quyền, các tính năng như IPS, lọc web có thể ngừng cập nhật.

Tường lửa phần mềm trên máy (host-based)

Theo Microsoft Learn, Windows Firewall mặc định chặn lưu lượng đi vào trừ khi được yêu cầu hoặc khớp một quy tắc, và cho phép lưu lượng đi ra trừ khi khớp quy tắc chặn. Hồ sơ mạng công cộng (public) được thiết kế chặt hơn và là mặc định cho mạng chưa nhận diện. Bộ CIS Controls v8 xếp việc quản lý tường lửa trên máy chủ (biện pháp 4.4) và trên thiết bị người dùng với quy tắc mặc định chặn (biện pháp 4.5) vào nhóm IG1, mức cơ bản mọi tổ chức nên làm.

Tường lửa ảo và tường lửa đám mây

Tường lửa ảo chạy như một máy ảo trong trung tâm dữ liệu. Trên điện toán đám mây, tài liệu của Amazon Web Services nêu nhóm bảo mật có trạng thái và quy tắc chiều ra mặc định cho phép mọi lưu lượng, nên doanh nghiệp vẫn phải tự viết quy tắc chiều vào và nên siết chiều ra. Dịch vụ tường lửa thuê bao (Firewall as a Service, FWaaS) định tuyến lưu lượng của văn phòng và người làm từ xa qua hạ tầng nhà cung cấp để lọc.

Tiêu chíPhần cứngPhần mềm trên máyĐám mây, FWaaS
Phạm viCả mạng phía sau thiết bịRiêng máy được càiTài nguyên đám mây, người dùng ở mọi nơi
Chi phíThiết bị và bản quyềnThường có sẵn trong hệ điều hànhThuê bao, theo người dùng hoặc lưu lượng
Hạn chếKhông bảo vệ máy mang ra ngoàiKhó quản lý đồng bộ nhiều máyPhụ thuộc nhà cung cấp, đường truyền
Hợp vớiVăn phòng có máy chủ tại chỗMọi máy tính, máy chủĐội làm việc từ xa, hệ thống trên đám mây

Câu trả lời thường là cả hai: một tường lửa ở biên mạng hoặc trên đám mây, cộng tường lửa bật trên từng máy.

NGFW là gì và khác tường lửa truyền thống ra sao?

Tường lửa truyền thống nhìn địa chỉ và cổng, trong khi phần lớn ứng dụng ngày nay đều đi qua cổng 443 (HTTPS). Chỉ nhìn cổng thì không phân biệt được nhân viên đang dùng phần mềm kế toán hay tải tệp lên kho lưu trữ cá nhân. NGFW (Next-Generation Firewall) giải bài toán đó bằng các khả năng:

  • Nhận diện ứng dụng và người dùng: đặt quy tắc theo tên ứng dụng, tài khoản, phòng ban thay vì chỉ IP và cổng.
  • Ngăn chặn xâm nhập (IPS): chặn lưu lượng khớp chữ ký tấn công đã biết.
  • Lọc URL, DNS: chặn tên miền độc hại, trang lừa đảo mới bị phát hiện.
  • Giải mã và kiểm tra TLS: mở lưu lượng HTTPS để quét rồi mã hoá lại.
  • Thông tin mối đe doạ, hộp cát (sandbox): cập nhật danh sách độc hại, chạy thử tệp đáng ngờ trong môi trường cách ly.

Lưu ý: giải mã TLS nghĩa là tường lửa đọc được cả thông tin cá nhân của nhân viên. Hãy có quy chế giám sát công khai, loại trừ nhóm nhạy cảm (ngân hàng, y tế) và giới hạn người xem nhật ký. Bật cùng lúc giải mã TLS, IPS, chống mã độc cũng làm hiệu năng giảm đáng kể; khi chọn thiết bị, hãy xem thông lượng khi bật bảo vệ mối đe doạ, không chỉ thông lượng tường lửa thuần.

WAF và firewall khác nhau thế nào?

WAF (Web Application Firewall, tường lửa ứng dụng web) chỉ xét lưu lượng HTTP, HTTPS đi tới website hoặc API của ứng dụng. Nó đọc nội dung từng yêu cầu để chặn chèn mã SQL (SQL injection), XSS, dò mật khẩu hàng loạt, bot. Danh sách OWASP Top 10:2025 xếp kiểm soát truy cập bị lỗi ở vị trí số 1, cấu hình bảo mật sai ở vị trí số 2 và lỗi chèn mã (Injection) ở vị trí số 5. Tường lửa mạng thấy một yêu cầu tới cổng 443 hợp lệ và cho qua; chỉ WAF mới nhận ra trong đó có chuỗi chèn mã.

Tiêu chíTường lửa mạng, NGFWWAF
Bảo vệCả mạng: người dùng, máy chủ, thiết bịWebsite, ứng dụng web, API
Lưu lượng xétMọi giao thức, cả chiều vào và raChủ yếu HTTP, HTTPS đi vào ứng dụng
Chặn điển hìnhTruy cập trái phép, cổng thừa, máy chủ điều khiển mã độcSQL injection, XSS, dò mật khẩu, bot
Vị tríBiên mạng, giữa các vùng mạngTrước máy chủ web: proxy ngược, dịch vụ đám mây, mô-đun trên máy chủ

WAF không thay việc vá lỗi và viết mã an toàn; nó là lớp chắn giảm rủi ro trong lúc đội phát triển sửa lỗi. Doanh nghiệp có website bán hàng nên có cả hai lớp.

Tường lửa đặt ở đâu trong mạng doanh nghiệp?

Một tường lửa ở cửa ngõ, phía sau là mạng phẳng nơi mọi máy nhìn thấy nhau, là thiết kế phổ biến nhưng yếu: kẻ tấn công vào được một máy sẽ đi ngang (lateral movement) tới máy chủ quan trọng. Cách tốt hơn là chia vùng, mỗi vùng có quy tắc riêng.

Tường lửa đặt ở đâu trong mạng doanh nghiệp nhỏ Internet Tường lửa biên (NGFW hoặc UTM) Mặc định: chặn Chỉ mở cổng cần Ghi nhật ký Vùng DMZ: website, máy chủ công khai WAF lọc tấn công web trước máy chủ Mạng văn phòng (LAN) Mỗi máy trạm bật tường lửa trên máy Máy chủ nội bộ, NAS, phần mềm kế toán Chỉ nhận kết nối từ nhóm được phép Wi-Fi khách, camera, thiết bị IoT Tách riêng, không vào mạng nội bộ Mỗi vùng có bộ quy tắc riêng; lưu lượng đi giữa các vùng cũng phải qua tường lửa.
Ví dụ phân vùng mạng cho doanh nghiệp nhỏ: tường lửa biên tách Internet khỏi bốn vùng có quy tắc riêng. Nguồn: VBPO Tech Blog tổng hợp.
  • DMZ: máy chủ phải nhận kết nối từ Internet; bị chiếm thì kẻ tấn công vẫn chưa vào được mạng nội bộ.
  • Mạng văn phòng: chỉ truy cập máy chủ nội bộ ở những cổng cần thiết.
  • Máy chủ nội bộ: tệp, kế toán, cơ sở dữ liệu; không nhận kết nối trực tiếp từ Internet.
  • Wi-Fi khách và thiết bị IoT: camera, máy chấm công thường ít được cập nhật nên cần tách riêng.

Phần lớn tường lửa văn phòng hỗ trợ chia mạng ảo (VLAN) và đặt quy tắc giữa các VLAN trên cùng một thiết bị.

Tường lửa không chặn được những gì?

Tường lửa là một lớp trong chiến lược bảo vệ an ninh mạng nhiều lớp, không phải toàn bộ. Nó khó chặn:

  • Lừa đảo nhắm vào con người: nhân viên tự nhập mật khẩu vào trang giả có HTTPS. Xem dấu hiệu nhận biết email, tin nhắn lừa đảo.
  • Tài khoản hợp lệ bị đánh cắp: kẻ gian đăng nhập VPN bằng mật khẩu thật.
  • Mối đe doạ nội bộ và lưu lượng mã hoá không được kiểm tra.
  • Cấu hình sai: quy tắc tạm thời quên xoá, cổng quản trị mở ra Internet, mật khẩu mặc định.
  • Lỗ hổng trên chính tường lửa.

Điểm cuối có số liệu rõ. Báo cáo điều tra vi phạm dữ liệu (DBIR) 2025 của Verizon ghi nhận thiết bị biên và VPN chiếm 22% mục tiêu bị khai thác lỗ hổng, gần gấp tám lần mức 3% năm trước. DBIR 2026, công bố ngày 20/05/2026, cho thấy khai thác lỗ hổng chiếm 31% con đường xâm nhập ban đầu, vượt lạm dụng thông tin đăng nhập và lừa đảo; tỷ lệ lỗ hổng trong danh mục đang bị khai thác (KEV) của CISA được khắc phục hoàn toàn giảm từ 38% xuống 26%, thời gian trung vị khắc phục tăng từ 32 lên 43 ngày. Một tường lửa không được cập nhật có thể thành cửa ngõ cho mã độc tống tiền.

Cấu hình tường lửa cho doanh nghiệp nhỏ: 10 bước

Các bước dưới đây theo tinh thần năm giai đoạn của NIST SP 800-41 Rev. 1 (lập kế hoạch, cấu hình, kiểm thử, triển khai, quản lý), áp dụng cho văn phòng vài người đến vài chục người. Tên menu cụ thể khác nhau tuỳ thiết bị.

  1. Kiểm kê: thiết bị, dịch vụ nào cần ra Internet, dịch vụ nào phải công khai, ai làm việc từ xa.
  2. Đổi mật khẩu quản trị mặc định, mỗi người quản trị một tài khoản, bật xác thực đa yếu tố nếu có.
  3. Cập nhật firmware lên bản mới nhất, đăng ký nhận cảnh báo bảo mật của hãng.
  4. Không mở giao diện quản trị ra Internet; chỉ quản trị từ nội bộ hoặc qua VPN.
  5. Chia vùng mạng: tối thiểu tách Wi-Fi khách, IoT khỏi mạng văn phòng; máy chủ công khai vào DMZ.
  6. Viết quy tắc mặc định chặn: chiều vào chỉ mở cổng dịch vụ công khai; chiều ra cho phép web, DNS tới máy chủ phân giải được chỉ định và dịch vụ cần thiết.
  7. Tắt tính năng thừa: UPnP, quản trị qua HTTP, chuyển tiếp cổng cũ. Nếu chưa dùng IPv6, NIST khuyến nghị chặn lưu lượng IPv6.
  8. Truy cập từ xa qua VPN có xác thực đa yếu tố, không mở thẳng cổng máy tính từ xa (RDP) ra Internet.
  9. Bật nhật ký, đẩy về máy chủ syslog hoặc dịch vụ giám sát để không mất khi thiết bị lỗi.
  10. Sao lưu cấu hình và kiểm thử bằng quét cổng từ bên ngoài, xác nhận chỉ cổng dự kiến đang mở.

Ví dụ minh hoạ bộ quy tắc cho văn phòng 25 người có website đặt tại chỗ và nhân viên làm việc từ xa:

#NguồnĐíchDịch vụHành động
1InternetMáy chủ web trong DMZHTTPS (443)Cho phép, qua WAF
2Người dùng VPN có MFAMáy chủ tệp, kế toánĐúng cổng ứng dụngCho phép, ghi nhật ký
3Mạng văn phòngInternetHTTPS, HTTP, DNS chỉ địnhCho phép, lọc URL
4Wi-Fi khách, IoTMạng văn phòng, máy chủMọi dịch vụChặn, ghi nhật ký
5Máy quản trị nội bộGiao diện quản trị tường lửaHTTPS, SSHCho phép
6Bất kỳBất kỳBất kỳChặn, ghi nhật ký

Quy tắc cuối là quy tắc “dọn cuối”: đặt rõ một quy tắc chặn có ghi nhật ký giúp bạn thấy những gì đang bị chặn.

Vận hành và chọn tường lửa thế nào cho đúng?

Tường lửa “lắp xong để đó” là nguồn gốc nhiều sự cố, vì bộ quy tắc phình ra theo thời gian mà ít ai xoá. Lịch tối thiểu: xem cảnh báo hằng tuần; kiểm tra bản vá hằng tháng và vá ngay lỗ hổng đang bị khai thác; rà soát quy tắc định kỳ, xoá quy tắc không còn khớp lưu lượng, thu hồi quyền của nhân viên đã nghỉ, đối tác đã kết thúc hợp đồng; ghi lại ai yêu cầu, lý do và hạn dùng cho mỗi thay đổi.

Khi chọn thiết bị hoặc dịch vụ, bài viết không khuyến nghị hãng cụ thể; hãy hỏi mọi nhà cung cấp cùng một bộ câu hỏi:

Tiêu chíCâu hỏi cần hỏi
Hiệu năngThông lượng khi bật IPS, chống mã độc, giải mã TLS có đủ cho số người dùng sau 3 năm?
Bản quyềnTính năng nào cần thuê bao hằng năm, hết thuê bao còn dùng được gì?
Vòng đờiHãng cấp bản vá cho dòng thiết bị này đến khi nào?
VPNBao nhiêu kết nối đồng thời, có tích hợp xác thực đa yếu tố?
Nhật kýLưu bao lâu, xuất được sang hệ thống giám sát khác không?
Hỗ trợCó đối tác kỹ thuật trong nước, thời gian thay thiết bị khi hỏng?

Quy định Việt Nam về an toàn hệ thống thông tin theo cấp độ

Từ 01/07/2026, khung pháp lý chính là Luật An ninh mạng số 116/2025/QH15, được Quốc hội khoá XV thông qua ngày 10/12/2025. Luật thay thế Luật An toàn thông tin mạng số 86/2015/QH13 (sửa đổi bởi Luật số 35/2018/QH14) và Luật An ninh mạng số 24/2018/QH14. Dưới đây chỉ nêu những điểm liên quan đến tường lửa.

5 cấp độ và nhiệm vụ theo cấp độ

Điều 8 phân hệ thống thông tin thành 5 cấp độ theo mức tổn hại khi có sự cố: cấp độ 1 có thể tổn hại quyền, lợi ích hợp pháp của tổ chức, cá nhân; cấp độ 2 tổn hại nghiêm trọng các quyền đó hoặc tổn hại lợi ích công cộng; cấp độ 3 đến 5 liên quan tổn hại đặc biệt nghiêm trọng, trật tự an toàn xã hội và an ninh quốc gia. Điều 10 quy định sáu nhiệm vụ (xác định cấp độ, quản lý rủi ro, kiểm tra, triển khai biện pháp, báo cáo, nâng cao nhận thức) và các biện pháp như áp dụng tiêu chuẩn kỹ thuật, sao lưu, giám sát, ứng phó sự cố. Chủ quản hệ thống cấp độ 1, 2 làm đủ sáu nhiệm vụ và chọn biện pháp theo nhu cầu, khả năng; cấp độ 3, 4 phải áp dụng phần lớn biện pháp. Cụm từ “tường lửa” trong Điều 10 gắn với nhiệm vụ của Nhà nước là nghiên cứu xây dựng tường lửa quốc gia; với doanh nghiệp, tường lửa là biện pháp kỹ thuật để đáp ứng yêu cầu theo cấp độ.

Nghị định 331/2026/NĐ-CP và TCVN 14423:2026

Nghị định 331/2026/NĐ-CP ngày 19/08/2026 quy định chi tiết bảo vệ an ninh mạng đối với hệ thống thông tin, hiệu lực từ ngày ký. Theo thông tin Bộ Công an và các cơ sở dữ liệu pháp luật công bố, nghị định nêu tiêu chí từng cấp độ (số chủ thể dữ liệu cá nhân, như mốc 100.000 người với dữ liệu cơ bản hoặc 10.000 người với dữ liệu nhạy cảm, là một căn cứ phân biệt cấp độ 2 và 3), cấm chia nhỏ hệ thống để hạ cấp độ, và cho hệ thống cấp độ 3, 4 dùng chung hạ tầng đám mây nếu tách biệt lô-gíc. Hệ thống nội bộ của doanh nghiệp nhỏ thường ở cấp độ 1 hoặc 2.

Về kỹ thuật, văn bản của Công an TP Đồng Nai tháng 8/2026 hướng dẫn áp dụng TCVN 14423:2026 An ninh mạng – Hệ thống thông tin, thay TCVN 14423:2025 và TCVN 11930:2017 (bộ yêu cầu cơ bản theo cấp độ trước đây). Hệ thống đã xác định cấp độ theo luật cũ được giữ cấp độ, nhưng theo Điều 45 Luật số 116/2025/QH15 phải đáp ứng yêu cầu mới trong 12 tháng kể từ 01/07/2026. Doanh nghiệp xử lý thẻ thanh toán còn theo PCI DSS: từ bản 4.0, yêu cầu số 1 đổi từ “cấu hình tường lửa” thành “các biện pháp kiểm soát an ninh mạng” để bao quát cả tường lửa ảo và nhóm bảo mật trên đám mây.

Lưu ý: phần trên là tóm tắt định hướng, không thay tư vấn pháp lý. Hãy đối chiếu nguyên văn văn bản và hỏi cơ quan công an có thẩm quyền khi lập hồ sơ cấp độ.

Câu hỏi thường gặp

Router Wi-Fi ở nhà có phải là tường lửa không?

Nhiều router gia đình có tường lửa stateful cơ bản kèm NAT, đủ cho hộ gia đình nhưng thường thiếu phân vùng mạng, nhật ký chi tiết và cập nhật bảo mật dài hạn mà văn phòng cần. Hãy kiểm tra tường lửa đã bật và tắt UPnP nếu không dùng.

Có nên tắt Windows Firewall không?

Không nên. Nếu một ứng dụng cần mở cổng, hãy tạo quy tắc cho riêng ứng dụng đó, chỉ ở hồ sơ mạng riêng tư. Tắt hẳn tường lửa khiến máy phơi ra mọi máy khác trong cùng mạng, nhất là Wi-Fi công cộng.

Có tường lửa rồi có cần phần mềm diệt virus không?

Có. Tường lửa kiểm soát kết nối mạng; phần mềm bảo vệ thiết bị đầu cuối kiểm tra tệp và hành vi chương trình. Mã độc vào qua USB hay tệp đính kèm hợp lệ vẫn cần lớp bảo vệ trên máy.

Firewall và VPN khác nhau thế nào?

VPN tạo đường truyền mã hoá giữa người dùng và mạng công ty; firewall quyết định ai được đi qua và làm gì. VPN không có xác thực đa yếu tố và không được vá lỗi thường xuyên lại là điểm yếu lớn.

Dùng đám mây thì nhà cung cấp lo tường lửa giúp?

Chỉ một phần. Nhà cung cấp lo hạ tầng; quy tắc truy cập vào máy chủ, cơ sở dữ liệu của bạn là việc của bạn. Hãy rà nhóm bảo mật, đóng cổng quản trị và cơ sở dữ liệu khỏi Internet.

Bao lâu nên rà soát quy tắc tường lửa một lần?

Một mốc tham chiếu là PCI DSS 4.0.1 (yêu cầu 1.2.7): rà soát cấu hình các biện pháp kiểm soát an ninh mạng ít nhất 6 tháng một lần, và thêm mỗi khi có thay đổi lớn như mở chi nhánh hay chuyển hệ thống lên đám mây.