Hướng dẫn remove IP khỏi blacklist với VPS Centos
Khi địa chỉ IP bị đưa vào blacklist, bạn có thể không đăng nhập được DirectAdmin, không truy cập được website hoặc gặp lỗi kết nối đến các dịch vụ trên VPS. Tình trạng này thường xảy ra sau nhiều lần nhập sai mật khẩu, đăng nhập liên tục, bị hệ thống phát hiện hành vi bất thường hoặc do tường lửa chặn nhầm.
Trong bài viết này, Việt SEO hướng dẫn bạn cách remove IP khỏi blacklist DirectAdmin và CSF/LFD qua SSH, đồng thời kiểm tra nguyên nhân để hạn chế tình trạng IP tiếp tục bị khóa.
Lưu ý an toàn: Các thao tác dưới đây yêu cầu quyền root hoặc tài khoản có quyền sudo. Bạn nên sao lưu file cấu hình trước khi chỉnh sửa và chỉ xóa đúng IP cần mở khóa, không xóa toàn bộ danh sách blacklist.
IP blacklist trong DirectAdmin là gì?
DirectAdmin có cơ chế theo dõi các lần đăng nhập thất bại vào bảng điều khiển. Khi số lần đăng nhập sai vượt quá giới hạn cấu hình, IP có thể được thêm vào danh sách blacklist và bị từ chối truy cập cổng quản trị DirectAdmin.
Ngoài blacklist riêng của DirectAdmin, máy chủ còn có thể sử dụng CSF/LFD, ModSecurity, Fail2Ban hoặc firewall của nhà cung cấp VPS. Vì vậy, việc không truy cập được máy chủ chưa chắc chỉ do DirectAdmin.
Bước 1: Xác định địa chỉ IP đang sử dụng
Trước khi mở khóa, bạn cần xác định chính xác địa chỉ IP public của máy đang bị chặn.
Bạn có thể truy cập công cụ kiểm tra IP của Việt SEO:
Sao chép địa chỉ IPv4 hiển thị trên màn hình, ví dụ:
113.161.xxx.xxx
Trong các lệnh bên dưới, hãy thay YOUR_IP bằng địa chỉ IP thực tế của bạn.
Cách remove IP khỏi blacklist DirectAdmin
1. Đăng nhập VPS hoặc server qua SSH
Trên Windows, bạn có thể sử dụng Windows Terminal, PowerShell hoặc PuTTY. Trên macOS và Linux, mở Terminal và chạy:
ssh root@IP_MAY_CHU
Thay IP_MAY_CHU bằng địa chỉ IP của VPS, sau đó nhập mật khẩu tài khoản root.
2. Kiểm tra IP có nằm trong blacklist DirectAdmin không
Để tìm một IP cụ thể trong blacklist, sử dụng:
grep -Fx "YOUR_IP" /usr/local/directadmin/data/admin/ip_blacklist
Nếu lệnh trả về đúng địa chỉ IP cần kiểm tra, IP đó đang nằm trong blacklist của DirectAdmin.
Bạn cũng có thể xem toàn bộ danh sách bằng lệnh:
cat /usr/local/directadmin/data/admin/ip_blacklist
Không nên sử dụng:
> /usr/local/directadmin/data/admin/ip_blacklist
Lệnh trên sẽ làm rỗng toàn bộ file và mở khóa tất cả IP đang bị chặn, bao gồm cả những IP có dấu hiệu tấn công.
3. Sao lưu file blacklist
Trước khi chỉnh sửa, tạo một bản sao lưu:
cp /usr/local/directadmin/data/admin/ip_blacklist
/usr/local/directadmin/data/admin/ip_blacklist.bak
4. Xóa đúng IP khỏi blacklist
Sử dụng lệnh sau để chỉ xóa IP cần mở khóa:
sed -i "|^YOUR_IP$|d" /usr/local/directadmin/data/admin/ip_blacklist
Sau đó kiểm tra lại:
grep -Fx "YOUR_IP" /usr/local/directadmin/data/admin/ip_blacklist
Nếu không còn kết quả trả về, IP đã được xóa khỏi blacklist DirectAdmin.
5. Thêm IP vào whitelist DirectAdmin
Nếu đây là IP quản trị cố định và đáng tin cậy, bạn có thể thêm IP vào whitelist:
grep -qxF "YOUR_IP" /usr/local/directadmin/data/admin/ip_whitelist
|| echo "YOUR_IP" >> /usr/local/directadmin/data/admin/ip_whitelist
Lệnh trên sẽ kiểm tra trước khi thêm, nhờ đó tránh tạo nhiều dòng IP trùng nhau trong file whitelist.
Không nên whitelist tùy tiện: Chỉ thêm IP tĩnh của văn phòng, quản trị viên hoặc VPN đáng tin cậy. Nếu mạng của bạn sử dụng IP động, địa chỉ IP có thể được cấp lại cho người khác trong tương lai.
6. Khởi động lại DirectAdmin nếu cần
Trên các hệ thống sử dụng systemd, chạy:
systemctl restart directadmin
Kiểm tra trạng thái dịch vụ:
systemctl status directadmin --no-pager
Với một số hệ điều hành cũ, có thể sử dụng:
service directadmin restart
Sau đó, hãy thử truy cập lại DirectAdmin:
https://IP_MAY_CHU:2222
Cách remove IP khỏi blacklist CSF/LFD
Nếu đã xóa IP khỏi blacklist DirectAdmin nhưng vẫn không thể kết nối, IP có thể đang bị CSF hoặc LFD chặn ở cấp firewall.
1. Kiểm tra IP trong CSF
csf -g YOUR_IP
Kết quả có thể cho biết IP xuất hiện trong:
csf.deny: danh sách chặn cố định;csf.allow: danh sách được cho phép;- Temporary Deny: danh sách chặn tạm thời của LFD;
- Các rule của
iptableshoặcnftables.
2. Xóa IP khỏi danh sách chặn cố định
csf -dr YOUR_IP
Sau đó kiểm tra lại:
csf -g YOUR_IP
3. Xóa IP khỏi danh sách chặn tạm thời
Nếu kết quả cho thấy IP bị chặn tạm thời, sử dụng:
csf -tr YOUR_IP
Tùy phiên bản CSF đang sử dụng, bạn cũng có thể xem các IP bị chặn tạm thời bằng:
csf -t
4. Thêm IP đáng tin cậy vào CSF Allow
csf -a YOUR_IP "Trusted administrator IP"
Kiểm tra lại:
csf -g YOUR_IP
Việc thêm IP vào csf.allow cần được thực hiện thận trọng. IP được cho phép có thể vượt qua một số quy tắc firewall, nhưng trong một số cấu hình vẫn có khả năng bị LFD chặn.
5. Khởi động lại CSF và LFD
csf -r
Nếu cần, khởi động lại LFD:
systemctl restart lfd
Kiểm tra nguyên nhân IP bị block
Mở khóa IP chỉ xử lý phần biểu hiện. Nếu không tìm nguyên nhân, IP có thể tiếp tục bị chặn sau vài phút hoặc vài giờ.
Kiểm tra log LFD
grep -F "YOUR_IP" /var/log/lfd.log | tail -n 50
Nếu server lưu log bằng systemd journal, có thể kiểm tra thêm:
journalctl -u lfd --no-pager | grep -F "YOUR_IP" | tail -n 50
Kiểm tra lỗi đăng nhập SSH
Trên AlmaLinux, Rocky Linux hoặc CentOS:
grep -F "YOUR_IP" /var/log/secure | tail -n 50
Trên Debian hoặc Ubuntu:
grep -F "YOUR_IP" /var/log/auth.log | tail -n 50
Kiểm tra ModSecurity
Nếu chỉ một website hoặc một URL cụ thể bị lỗi 403, nguyên nhân có thể đến từ ModSecurity thay vì blacklist DirectAdmin.
Tùy web server và cấu hình, log có thể nằm tại:
/var/log/httpd/
/var/log/apache2/
/var/log/nginx/
/var/log/modsec_audit.log
/var/log/httpd/domains/
Bạn có thể tìm IP trong các file log bằng:
grep -R -F "YOUR_IP" /var/log/httpd/ 2>/dev/null | tail -n 50
Các nguyên nhân IP bị chặn phổ biến
- Nhập sai mật khẩu DirectAdmin nhiều lần;
- Nhập sai mật khẩu SSH, FTP hoặc email;
- Ứng dụng email vẫn lưu mật khẩu cũ và liên tục đăng nhập thất bại;
- Đăng nhập WordPress hoặc trang quản trị nhiều lần;
- Website bị bot quét trang đăng nhập;
- ModSecurity phát hiện request bất thường;
- Máy tính bị nhiễm mã độc và phát sinh kết nối đáng ngờ;
- VPN hoặc proxy sử dụng một IP đã có lịch sử xấu;
- Cấu hình giới hạn đăng nhập của LFD quá thấp.
Đã mở khóa IP nhưng vẫn không truy cập được?
Nếu DirectAdmin và CSF đều không chặn IP, hãy tiếp tục kiểm tra theo thứ tự sau.
1. Kiểm tra DirectAdmin có lắng nghe cổng 2222 không
ss -lntp | grep :2222
Nếu không có kết quả, kiểm tra dịch vụ:
systemctl status directadmin --no-pager
2. Kiểm tra kết nối từ máy cá nhân
Trên PowerShell:
Test-NetConnection IP_MAY_CHU -Port 2222
Nếu TcpTestSucceeded trả về False, cổng 2222 có thể đang bị firewall hoặc nhà cung cấp VPS chặn.
3. Kiểm tra firewall của nhà cung cấp VPS
Một số nhà cung cấp có lớp firewall riêng bên ngoài máy chủ, thường được gọi là:
- Cloud Firewall;
- Security Group;
- Network ACL;
- VPC Firewall.
Hãy chắc chắn rằng cổng TCP 2222 được mở cho IP quản trị của bạn.
4. Kiểm tra DNS nếu tên miền không truy cập được
Nếu truy cập bằng IP được nhưng truy cập bằng tên miền không được, vấn đề có thể nằm ở DNS thay vì blacklist.
Trên Windows, chạy:
nslookup tenmiencuaban.com
Kết quả cần trả về đúng địa chỉ IP của máy chủ hiện tại.
Sau khi thay đổi DNS, bạn có thể xóa cache DNS trên Windows:
ipconfig /flushdns
Nếu cần thử DNS công cộng, có thể sử dụng Google Public DNS:
- DNS ưu tiên:
8.8.8.8 - DNS thay thế:
8.8.4.4
Phân biệt nhanh: Nếu chỉ một mạng hoặc một máy không truy cập được nhưng mạng 4G vẫn truy cập bình thường, hãy kiểm tra IP bị chặn, DNS cache, VPN và cấu hình mạng trên thiết bị đó.
Các lệnh CSF thường dùng
| Lệnh | Chức năng |
|---|---|
csf -g IP |
Tìm IP trong các rule firewall |
csf -a IP |
Thêm IP vào danh sách cho phép |
csf -ar IP |
Xóa IP khỏi danh sách cho phép |
csf -d IP |
Chặn cố định một IP |
csf -dr IP |
Xóa IP khỏi danh sách chặn cố định |
csf -tr IP |
Xóa IP khỏi danh sách chặn tạm thời |
csf -r |
Nạp lại các rule của CSF |
csf -e |
Bật CSF |
csf -x |
Tắt CSF và LFD |
Cảnh báo: Không nên sử dụng csf -x hoặc các lệnh xóa toàn bộ rule firewall trên máy chủ đang vận hành, trừ khi bạn hiểu rõ ảnh hưởng và đã có phương án bảo vệ thay thế.
Cách hạn chế IP bị blacklist trở lại
- Sử dụng mật khẩu mạnh và lưu đúng mật khẩu trên các ứng dụng email, FTP, SSH;
- Bật xác thực hai lớp cho DirectAdmin nếu hệ thống hỗ trợ;
- Không đăng nhập thử liên tục khi chưa chắc chắn mật khẩu;
- Đổi mật khẩu trên tất cả thiết bị sau khi cập nhật thông tin tài khoản;
- Giới hạn quyền SSH và ưu tiên đăng nhập bằng SSH key;
- Không whitelist IP công cộng không rõ nguồn gốc;
- Theo dõi log LFD, SSH và ModSecurity định kỳ;
- Cập nhật DirectAdmin, hệ điều hành và các thành phần bảo mật thường xuyên;
- Kiểm tra máy tính quản trị nếu xuất hiện nhiều kết nối bất thường;
- Sử dụng VPN có IP tĩnh nếu thường xuyên quản trị máy chủ từ nhiều mạng khác nhau.
Câu hỏi thường gặp
Xóa IP khỏi blacklist có cần restart DirectAdmin không?
Trong nhiều trường hợp, bạn có thể truy cập lại sau khi xóa IP khỏi file blacklist. Tuy nhiên, nếu hệ thống chưa nhận thay đổi hoặc vẫn báo lỗi, hãy khởi động lại dịch vụ DirectAdmin và kiểm tra lại trạng thái.
Tại sao đã whitelist nhưng IP vẫn bị chặn?
IP có thể được whitelist trong DirectAdmin nhưng vẫn bị CSF, LFD, ModSecurity, Fail2Ban hoặc firewall của nhà cung cấp VPS chặn. Bạn cần kiểm tra từng lớp bảo mật thay vì chỉ kiểm tra một file whitelist.
Có nên xóa toàn bộ blacklist DirectAdmin không?
Không. Xóa toàn bộ blacklist có thể mở khóa cả những IP đang thực hiện dò mật khẩu hoặc tấn công bảng điều khiển. Bạn chỉ nên xóa đúng địa chỉ IP đã xác minh.
Có nên whitelist IP mạng gia đình không?
Chỉ nên whitelist khi đó là IP tĩnh và bạn kiểm soát được thiết bị sử dụng. Nếu nhà mạng cấp IP động, địa chỉ đó có thể thay đổi hoặc được cấp lại cho thuê bao khác.
IP bị chặn có làm website mất thứ hạng Google không?
Nếu chỉ IP của quản trị viên bị chặn, Google vẫn có thể truy cập website bình thường và thường không ảnh hưởng trực tiếp đến thứ hạng. Tuy nhiên, nếu firewall chặn nhầm Googlebot hoặc khiến website trả về lỗi trong thời gian dài, khả năng thu thập dữ liệu và hiệu suất SEO có thể bị ảnh hưởng.
Không có quyền root thì xử lý thế nào?
Bạn cần gửi địa chỉ IP hiện tại cho nhà cung cấp VPS hoặc đơn vị quản trị máy chủ và yêu cầu họ kiểm tra blacklist DirectAdmin, CSF/LFD cùng các lớp firewall liên quan.
Kết luận
Để remove IP khỏi blacklist DirectAdmin an toàn, bạn cần xác định đúng IP, kiểm tra file blacklist và chỉ xóa địa chỉ đang bị chặn. Nếu vẫn không thể truy cập, hãy kiểm tra thêm CSF/LFD, ModSecurity, cổng 2222, firewall của nhà cung cấp VPS và DNS.
Quan trọng nhất là không chỉ mở khóa IP mà còn phải kiểm tra log để xác định nguyên nhân. Điều này giúp tránh tình trạng IP vừa được mở khóa nhưng nhanh chóng bị chặn trở lại.
Nếu không quen thao tác SSH hoặc quản trị firewall, bạn nên nhờ đơn vị kỹ thuật kiểm tra để tránh xóa nhầm rule bảo mật hoặc làm gián đoạn hoạt động của máy chủ.



Câu hỏi & bình luận
Bạn có thể đặt câu hỏi về nội dung này. Việt SEO sẽ kiểm duyệt và phản hồi sau.