0917212969

Hướng dẫn remove IP khỏi blacklist với VPS Centos

Được viết bởi đội ngũ Việt SEO Ngày đăng: Cập nhật: 2.380
Khi bạn đăng nhập sai quá 3 lần, IP của bạn sẽ bị đưa vào blacklist của server và không thể truy cập vào DirectAdmin control trong một khoảng thời gian, tùy theo cấu hình của người quản trị. Công ty Viet SEO khuyến nghị người dùng nên kiểm tra kỹ thông tin đăng nhập và cấu hình bảo mật để tránh tình trạng bị khóa IP.

Khi địa chỉ IP bị đưa vào blacklist, bạn có thể không đăng nhập được DirectAdmin, không truy cập được website hoặc gặp lỗi kết nối đến các dịch vụ trên VPS. Tình trạng này thường xảy ra sau nhiều lần nhập sai mật khẩu, đăng nhập liên tục, bị hệ thống phát hiện hành vi bất thường hoặc do tường lửa chặn nhầm.

Trong bài viết này, Việt SEO hướng dẫn bạn cách remove IP khỏi blacklist DirectAdmin và CSF/LFD qua SSH, đồng thời kiểm tra nguyên nhân để hạn chế tình trạng IP tiếp tục bị khóa.

Lưu ý an toàn: Các thao tác dưới đây yêu cầu quyền root hoặc tài khoản có quyền sudo. Bạn nên sao lưu file cấu hình trước khi chỉnh sửa và chỉ xóa đúng IP cần mở khóa, không xóa toàn bộ danh sách blacklist.

IP blacklist trong DirectAdmin là gì?

DirectAdmin có cơ chế theo dõi các lần đăng nhập thất bại vào bảng điều khiển. Khi số lần đăng nhập sai vượt quá giới hạn cấu hình, IP có thể được thêm vào danh sách blacklist và bị từ chối truy cập cổng quản trị DirectAdmin.

Ngoài blacklist riêng của DirectAdmin, máy chủ còn có thể sử dụng CSF/LFD, ModSecurity, Fail2Ban hoặc firewall của nhà cung cấp VPS. Vì vậy, việc không truy cập được máy chủ chưa chắc chỉ do DirectAdmin.

Bước 1: Xác định địa chỉ IP đang sử dụng

Trước khi mở khóa, bạn cần xác định chính xác địa chỉ IP public của máy đang bị chặn.

Bạn có thể truy cập công cụ kiểm tra IP của Việt SEO:

Kiểm tra địa chỉ IP hiện tại

Sao chép địa chỉ IPv4 hiển thị trên màn hình, ví dụ:

113.161.xxx.xxx

Trong các lệnh bên dưới, hãy thay YOUR_IP bằng địa chỉ IP thực tế của bạn.

Cách remove IP khỏi blacklist DirectAdmin

1. Đăng nhập VPS hoặc server qua SSH

Trên Windows, bạn có thể sử dụng Windows Terminal, PowerShell hoặc PuTTY. Trên macOS và Linux, mở Terminal và chạy:

ssh root@IP_MAY_CHU

Thay IP_MAY_CHU bằng địa chỉ IP của VPS, sau đó nhập mật khẩu tài khoản root.

2. Kiểm tra IP có nằm trong blacklist DirectAdmin không

Để tìm một IP cụ thể trong blacklist, sử dụng:

grep -Fx "YOUR_IP" /usr/local/directadmin/data/admin/ip_blacklist

Nếu lệnh trả về đúng địa chỉ IP cần kiểm tra, IP đó đang nằm trong blacklist của DirectAdmin.

Bạn cũng có thể xem toàn bộ danh sách bằng lệnh:

cat /usr/local/directadmin/data/admin/ip_blacklist

Không nên sử dụng:

> /usr/local/directadmin/data/admin/ip_blacklist

Lệnh trên sẽ làm rỗng toàn bộ file và mở khóa tất cả IP đang bị chặn, bao gồm cả những IP có dấu hiệu tấn công.

3. Sao lưu file blacklist

Trước khi chỉnh sửa, tạo một bản sao lưu:

cp /usr/local/directadmin/data/admin/ip_blacklist 
/usr/local/directadmin/data/admin/ip_blacklist.bak

4. Xóa đúng IP khỏi blacklist

Sử dụng lệnh sau để chỉ xóa IP cần mở khóa:

sed -i "|^YOUR_IP$|d" /usr/local/directadmin/data/admin/ip_blacklist

Sau đó kiểm tra lại:

grep -Fx "YOUR_IP" /usr/local/directadmin/data/admin/ip_blacklist

Nếu không còn kết quả trả về, IP đã được xóa khỏi blacklist DirectAdmin.

5. Thêm IP vào whitelist DirectAdmin

Nếu đây là IP quản trị cố định và đáng tin cậy, bạn có thể thêm IP vào whitelist:

grep -qxF "YOUR_IP" /usr/local/directadmin/data/admin/ip_whitelist 
|| echo "YOUR_IP" >> /usr/local/directadmin/data/admin/ip_whitelist

Lệnh trên sẽ kiểm tra trước khi thêm, nhờ đó tránh tạo nhiều dòng IP trùng nhau trong file whitelist.

Không nên whitelist tùy tiện: Chỉ thêm IP tĩnh của văn phòng, quản trị viên hoặc VPN đáng tin cậy. Nếu mạng của bạn sử dụng IP động, địa chỉ IP có thể được cấp lại cho người khác trong tương lai.

6. Khởi động lại DirectAdmin nếu cần

Trên các hệ thống sử dụng systemd, chạy:

systemctl restart directadmin

Kiểm tra trạng thái dịch vụ:

systemctl status directadmin --no-pager

Với một số hệ điều hành cũ, có thể sử dụng:

service directadmin restart

Sau đó, hãy thử truy cập lại DirectAdmin:

https://IP_MAY_CHU:2222

Cách remove IP khỏi blacklist CSF/LFD

Nếu đã xóa IP khỏi blacklist DirectAdmin nhưng vẫn không thể kết nối, IP có thể đang bị CSF hoặc LFD chặn ở cấp firewall.

1. Kiểm tra IP trong CSF

csf -g YOUR_IP

Kết quả có thể cho biết IP xuất hiện trong:

  • csf.deny: danh sách chặn cố định;
  • csf.allow: danh sách được cho phép;
  • Temporary Deny: danh sách chặn tạm thời của LFD;
  • Các rule của iptables hoặc nftables.

2. Xóa IP khỏi danh sách chặn cố định

csf -dr YOUR_IP

Sau đó kiểm tra lại:

csf -g YOUR_IP

3. Xóa IP khỏi danh sách chặn tạm thời

Nếu kết quả cho thấy IP bị chặn tạm thời, sử dụng:

csf -tr YOUR_IP

Tùy phiên bản CSF đang sử dụng, bạn cũng có thể xem các IP bị chặn tạm thời bằng:

csf -t

4. Thêm IP đáng tin cậy vào CSF Allow

csf -a YOUR_IP "Trusted administrator IP"

Kiểm tra lại:

csf -g YOUR_IP

Việc thêm IP vào csf.allow cần được thực hiện thận trọng. IP được cho phép có thể vượt qua một số quy tắc firewall, nhưng trong một số cấu hình vẫn có khả năng bị LFD chặn.

5. Khởi động lại CSF và LFD

csf -r

Nếu cần, khởi động lại LFD:

systemctl restart lfd

Kiểm tra nguyên nhân IP bị block

Mở khóa IP chỉ xử lý phần biểu hiện. Nếu không tìm nguyên nhân, IP có thể tiếp tục bị chặn sau vài phút hoặc vài giờ.

Kiểm tra log LFD

grep -F "YOUR_IP" /var/log/lfd.log | tail -n 50

Nếu server lưu log bằng systemd journal, có thể kiểm tra thêm:

journalctl -u lfd --no-pager | grep -F "YOUR_IP" | tail -n 50

Kiểm tra lỗi đăng nhập SSH

Trên AlmaLinux, Rocky Linux hoặc CentOS:

grep -F "YOUR_IP" /var/log/secure | tail -n 50

Trên Debian hoặc Ubuntu:

grep -F "YOUR_IP" /var/log/auth.log | tail -n 50

Kiểm tra ModSecurity

Nếu chỉ một website hoặc một URL cụ thể bị lỗi 403, nguyên nhân có thể đến từ ModSecurity thay vì blacklist DirectAdmin.

Tùy web server và cấu hình, log có thể nằm tại:

/var/log/httpd/
/var/log/apache2/
/var/log/nginx/
/var/log/modsec_audit.log
/var/log/httpd/domains/

Bạn có thể tìm IP trong các file log bằng:

grep -R -F "YOUR_IP" /var/log/httpd/ 2>/dev/null | tail -n 50

Các nguyên nhân IP bị chặn phổ biến

  • Nhập sai mật khẩu DirectAdmin nhiều lần;
  • Nhập sai mật khẩu SSH, FTP hoặc email;
  • Ứng dụng email vẫn lưu mật khẩu cũ và liên tục đăng nhập thất bại;
  • Đăng nhập WordPress hoặc trang quản trị nhiều lần;
  • Website bị bot quét trang đăng nhập;
  • ModSecurity phát hiện request bất thường;
  • Máy tính bị nhiễm mã độc và phát sinh kết nối đáng ngờ;
  • VPN hoặc proxy sử dụng một IP đã có lịch sử xấu;
  • Cấu hình giới hạn đăng nhập của LFD quá thấp.

Đã mở khóa IP nhưng vẫn không truy cập được?

Nếu DirectAdmin và CSF đều không chặn IP, hãy tiếp tục kiểm tra theo thứ tự sau.

1. Kiểm tra DirectAdmin có lắng nghe cổng 2222 không

ss -lntp | grep :2222

Nếu không có kết quả, kiểm tra dịch vụ:

systemctl status directadmin --no-pager

2. Kiểm tra kết nối từ máy cá nhân

Trên PowerShell:

Test-NetConnection IP_MAY_CHU -Port 2222

Nếu TcpTestSucceeded trả về False, cổng 2222 có thể đang bị firewall hoặc nhà cung cấp VPS chặn.

3. Kiểm tra firewall của nhà cung cấp VPS

Một số nhà cung cấp có lớp firewall riêng bên ngoài máy chủ, thường được gọi là:

  • Cloud Firewall;
  • Security Group;
  • Network ACL;
  • VPC Firewall.

Hãy chắc chắn rằng cổng TCP 2222 được mở cho IP quản trị của bạn.

4. Kiểm tra DNS nếu tên miền không truy cập được

Nếu truy cập bằng IP được nhưng truy cập bằng tên miền không được, vấn đề có thể nằm ở DNS thay vì blacklist.

Trên Windows, chạy:

nslookup tenmiencuaban.com

Kết quả cần trả về đúng địa chỉ IP của máy chủ hiện tại.

Sau khi thay đổi DNS, bạn có thể xóa cache DNS trên Windows:

ipconfig /flushdns

Nếu cần thử DNS công cộng, có thể sử dụng Google Public DNS:

  • DNS ưu tiên: 8.8.8.8
  • DNS thay thế: 8.8.4.4

Phân biệt nhanh: Nếu chỉ một mạng hoặc một máy không truy cập được nhưng mạng 4G vẫn truy cập bình thường, hãy kiểm tra IP bị chặn, DNS cache, VPN và cấu hình mạng trên thiết bị đó.

Các lệnh CSF thường dùng

Lệnh Chức năng
csf -g IP Tìm IP trong các rule firewall
csf -a IP Thêm IP vào danh sách cho phép
csf -ar IP Xóa IP khỏi danh sách cho phép
csf -d IP Chặn cố định một IP
csf -dr IP Xóa IP khỏi danh sách chặn cố định
csf -tr IP Xóa IP khỏi danh sách chặn tạm thời
csf -r Nạp lại các rule của CSF
csf -e Bật CSF
csf -x Tắt CSF và LFD

Cảnh báo: Không nên sử dụng csf -x hoặc các lệnh xóa toàn bộ rule firewall trên máy chủ đang vận hành, trừ khi bạn hiểu rõ ảnh hưởng và đã có phương án bảo vệ thay thế.

Cách hạn chế IP bị blacklist trở lại

  • Sử dụng mật khẩu mạnh và lưu đúng mật khẩu trên các ứng dụng email, FTP, SSH;
  • Bật xác thực hai lớp cho DirectAdmin nếu hệ thống hỗ trợ;
  • Không đăng nhập thử liên tục khi chưa chắc chắn mật khẩu;
  • Đổi mật khẩu trên tất cả thiết bị sau khi cập nhật thông tin tài khoản;
  • Giới hạn quyền SSH và ưu tiên đăng nhập bằng SSH key;
  • Không whitelist IP công cộng không rõ nguồn gốc;
  • Theo dõi log LFD, SSH và ModSecurity định kỳ;
  • Cập nhật DirectAdmin, hệ điều hành và các thành phần bảo mật thường xuyên;
  • Kiểm tra máy tính quản trị nếu xuất hiện nhiều kết nối bất thường;
  • Sử dụng VPN có IP tĩnh nếu thường xuyên quản trị máy chủ từ nhiều mạng khác nhau.

Câu hỏi thường gặp

Xóa IP khỏi blacklist có cần restart DirectAdmin không?

Trong nhiều trường hợp, bạn có thể truy cập lại sau khi xóa IP khỏi file blacklist. Tuy nhiên, nếu hệ thống chưa nhận thay đổi hoặc vẫn báo lỗi, hãy khởi động lại dịch vụ DirectAdmin và kiểm tra lại trạng thái.

Tại sao đã whitelist nhưng IP vẫn bị chặn?

IP có thể được whitelist trong DirectAdmin nhưng vẫn bị CSF, LFD, ModSecurity, Fail2Ban hoặc firewall của nhà cung cấp VPS chặn. Bạn cần kiểm tra từng lớp bảo mật thay vì chỉ kiểm tra một file whitelist.

Có nên xóa toàn bộ blacklist DirectAdmin không?

Không. Xóa toàn bộ blacklist có thể mở khóa cả những IP đang thực hiện dò mật khẩu hoặc tấn công bảng điều khiển. Bạn chỉ nên xóa đúng địa chỉ IP đã xác minh.

Có nên whitelist IP mạng gia đình không?

Chỉ nên whitelist khi đó là IP tĩnh và bạn kiểm soát được thiết bị sử dụng. Nếu nhà mạng cấp IP động, địa chỉ đó có thể thay đổi hoặc được cấp lại cho thuê bao khác.

IP bị chặn có làm website mất thứ hạng Google không?

Nếu chỉ IP của quản trị viên bị chặn, Google vẫn có thể truy cập website bình thường và thường không ảnh hưởng trực tiếp đến thứ hạng. Tuy nhiên, nếu firewall chặn nhầm Googlebot hoặc khiến website trả về lỗi trong thời gian dài, khả năng thu thập dữ liệu và hiệu suất SEO có thể bị ảnh hưởng.

Không có quyền root thì xử lý thế nào?

Bạn cần gửi địa chỉ IP hiện tại cho nhà cung cấp VPS hoặc đơn vị quản trị máy chủ và yêu cầu họ kiểm tra blacklist DirectAdmin, CSF/LFD cùng các lớp firewall liên quan.

Kết luận

Để remove IP khỏi blacklist DirectAdmin an toàn, bạn cần xác định đúng IP, kiểm tra file blacklist và chỉ xóa địa chỉ đang bị chặn. Nếu vẫn không thể truy cập, hãy kiểm tra thêm CSF/LFD, ModSecurity, cổng 2222, firewall của nhà cung cấp VPS và DNS.

Quan trọng nhất là không chỉ mở khóa IP mà còn phải kiểm tra log để xác định nguyên nhân. Điều này giúp tránh tình trạng IP vừa được mở khóa nhưng nhanh chóng bị chặn trở lại.

Nếu không quen thao tác SSH hoặc quản trị firewall, bạn nên nhờ đơn vị kỹ thuật kiểm tra để tránh xóa nhầm rule bảo mật hoặc làm gián đoạn hoạt động của máy chủ.

Hỏi đáp chuyên gia

Câu hỏi & bình luận

Bạn có thể đặt câu hỏi về nội dung này. Việt SEO sẽ kiểm duyệt và phản hồi sau.

Chưa có câu hỏi nào. Bạn có thể là người đầu tiên đặt câu hỏi.

Câu hỏi sẽ được kiểm duyệt trước khi hiển thị công khai.

CAPTCHA
Bài viết liên quan
Chat Zalo VietSEO