26/03/2026
Chia sẻ
8444 lượt xem

Nhiều người cài Cloudflare vì nghe nói nó “bảo vệ và tăng tốc website.” Nhưng cài không đúng cấu hình, bạn có thể vừa chậm hơn, vừa kém an toàn hơn so với không dùng.

Bài này giải thích Cloudflare làm gì ở tầng kỹ thuật, tính năng nào thực sự có giá trị, ưu nhược điểm theo từng scenario, và hướng dẫn cài đặt tránh những lỗi phổ biến nhất. Đọc xong, bạn có thể đánh giá được Cloudflare có phù hợp với hạ tầng của mình không.

Cloudflare là gì?

Cloudflare là nền tảng network-as-a-service, tích hợp ba thành phần trong một sản phẩm: CDN (mạng phân phối nội dung), DNS resolver, và WAF (tường lửa ứng dụng web).

Về mặt kỹ thuật, Cloudflare hoạt động như một Reverse Proxy. Khi bạn trỏ nameserver tên miền về Cloudflare, mọi request từ trình duyệt người dùng đi qua mạng lưới máy chủ Cloudflare trước. Cloudflare kiểm tra, lọc, cache rồi mới chuyển đến server gốc. Server gốc không bao giờ tiếp xúc trực tiếp với internet.

 Ba thành phần tích hợp của Cloudflare trong một proxy layer

Cloudflare được thành lập năm 2009 tại San Francisco, Mỹ, xuất phát từ Project Honey Pot, một dự án theo dõi và phân tích nguồn gốc spam và botnet. Từ đó, công ty phát triển thành nền tảng bảo mật và phân phối nội dung phục vụ hơn 20% lưu lượng web toàn cầu, theo Cloudflare’s network page.

Cơ chế hoạt động của Cloudflare

So sánh hai luồng request: không có Cloudflare và có Cloudflare

Cloudflare thay đổi đường đi của dữ liệu, không phải nội dung của dữ liệu. Hiểu điểm này giúp bạn dự đoán được khi nào Cloudflare phát huy tác dụng và khi nào không.

Không có Cloudflare, trình duyệt kết nối thẳng đến IP server gốc. Mọi tải trọng (xử lý request, băng thông, lọc traffic độc hại) do server gốc gánh. Kẻ tấn công biết chính xác IP của bạn và có thể nhắm trực tiếp.

Khi có Cloudflare, trình duyệt chỉ thấy IP của Cloudflare. Cloudflare đứng giữa và kích hoạt hai cơ chế chính:

  • Caching: Cloudflare lưu bản sao nội dung tĩnh (hình ảnh, CSS, JavaScript) tại hơn 300 điểm hiện diện (PoP) trên toàn cầu. Khi có request, Cloudflare phục vụ bản sao từ PoP gần người dùng nhất, không gọi về server gốc.
  • Filtering: Cloudflare phân tích từng request trước khi cho đi tiếp. Traffic từ botnet, IP độc hại, hoặc mang đặc điểm tấn công DDoS bị chặn tại edge, không chạm đến server gốc.

Caching hiệu quả nhất với nội dung tĩnh và người dùng ở xa server gốc. Với nội dung động hoặc người dùng nội địa khi server đặt tại Việt Nam, kết quả sẽ khác và cần đo trước khi quyết định.

Các tính năng cốt lõi của Cloudflare

Cloudflare tích hợp năm nhóm tính năng trong một sản phẩm, mỗi nhóm giải quyết một vấn đề cụ thể về hiệu suất hoặc bảo mật:

Mạng phân phối nội dung (CDN) toàn cầu

Cloudflare vận hành hơn 300 PoP tại hơn 100 quốc gia theo Cloudflare network, sử dụng giao thức Anycast để tự động định tuyến mỗi request đến điểm gần nhất. Người dùng tại Tokyo nhận file CSS từ PoP Tokyo, không phải từ server ở Singapore hay Hà Nội.

Tác động thực tế phụ thuộc vào tỷ lệ nội dung tĩnh trong site và vị trí server gốc. Site có nhiều file tĩnh nặng và traffic quốc tế sẽ thấy cải thiện TTFB (Time to First Byte) rõ nhất.

Hệ thống DNS tốc độ cao

Dịch vụ DNS public 1.1.1.1 của Cloudflare liên tục xếp hạng trong top 3 resolver nhanh nhất thế giới theo DNSPerf. Thời gian phân giải tên miền đo được thường dưới 15ms tại nhiều khu vực.

Với DNS quản lý zone khi bạn đưa domain về Cloudflare, thay đổi bản ghi DNS có hiệu lực trong vài giây thay vì vài giờ như propagation truyền thống. Hữu ích khi cần failover nhanh hoặc đổi server.

Bảo mật và chống tấn công DDoS

WAF (Web Application Firewall) của Cloudflare phân tích request dựa trên signature database và behavioral rules để chặn các loại tấn công phổ biến như SQL injection, XSS, path traversal. Gói Free chỉ có managed rulesets cơ bản. Từ gói Pro, bạn mới có thể tạo custom rules theo logic riêng.

Về chống DDoS, Cloudflare có capacity mạng khoảng 296 Tbps tính đến 2024 theo Cloudflare network, đủ để hấp thụ phần lớn các cuộc tấn công volumetric. Với tấn công ở tầng ứng dụng (Layer 7), hiệu quả phụ thuộc vào cấu hình WAF và rate limiting.

Chứng chỉ bảo mật SSL/TLS miễn phí

Cloudflare cấp SSL/TLS miễn phí cho mọi domain sử dụng dịch vụ. Quan trọng là chọn đúng chế độ SSL, vì bốn tùy chọn của Cloudflare có mức độ bảo mật khác nhau hoàn toàn. Phần hướng dẫn cài đặt bên dưới giải thích chi tiết từng chế độ và khuyến nghị cụ thể.

banner CTA SSL

Tối ưu hóa tốc độ trang

Hai tính năng đáng dùng ở gói miễn phí:

  • Rocket Loader: Trì hoãn việc load JavaScript không thiết yếu, ưu tiên render HTML và CSS trước. Cải thiện LCP và FID, đặc biệt với site dùng nhiều script bên thứ ba.
  • Early Hints: Gửi tín hiệu preload đến trình duyệt trước khi server xử lý xong response, giảm thời gian chờ ban đầu.

Từ gói Pro có thêm Polish, tự động nén và chuyển đổi hình ảnh sang WebP hoặc AVIF phù hợp với từng trình duyệt.

Lưu ý: Cloudflare đã ngừng hỗ trợ Auto Minify từ tháng 3/2024. Để minify HTML/CSS/JS, xử lý ở tầng build tool (webpack, Vite, esbuild) trước khi deploy, không dựa vào proxy-level minification.

Ưu và nhược điểm khi sử dụng Cloudflare

So sánh ưu và nhược điểm khi dùng Cloudflare

Ưu điểm

Cloudflare mang lại lợi ích thực tế rõ nhất trong bốn tình huống sau:

  • Tăng tốc cho traffic quốc tế. CDN của Cloudflare hiệu quả nhất khi người dùng ở xa server gốc. Site với khách hàng ở Mỹ, châu Âu, hay Nhật Bản sẽ thấy cải thiện TTFB rõ khi nội dung được phục vụ từ PoP gần họ thay vì từ server ở Việt Nam.
  • Giảm băng thông cho server gốc. Cloudflare phục vụ nội dung tĩnh từ edge cache, giảm số request về server gốc. Mức giảm phụ thuộc vào tỷ lệ nội dung tĩnh và cache hit rate của site, không có con số cố định áp dụng cho mọi trường hợp.
  • Bảo vệ khỏi traffic đột biến. Khi chiến dịch marketing đẩy traffic tăng vọt trong vài tiếng, edge cache hấp thụ phần lớn request tĩnh và bảo vệ server gốc khỏi quá tải. Cơ chế này phát huy tác dụng tốt với landing page và trang sản phẩm có nhiều nội dung tĩnh.
  • SSL miễn phí, tự gia hạn. Không cần mua chứng chỉ riêng hay lo về ngày hết hạn.

Nhược điểm

Có bốn hạn chế cần biết trước khi triển khai Cloudflare:

  • Latency tăng với traffic nội địa khi server đặt tại Việt Nam. Nếu cả server và người dùng đều ở Việt Nam, request vẫn có thể đi qua PoP Singapore hoặc Hong Kong của Cloudflare thay vì kết nối trực tiếp. Kết quả là độ trễ tăng thay vì giảm. Trường hợp này, Cloudflare làm chậm chứ không làm nhanh.
  • Phụ thuộc uptime của Cloudflare. Cloudflare duy trì uptime cao, nhưng sự cố toàn cầu vẫn xảy ra (đáng chú ý là sự cố tháng 6/2022 ảnh hưởng nhiều khu vực). Khi DNS của Cloudflare có vấn đề, website của bạn không truy cập được dù server gốc hoạt động bình thường.
  • Hosting firewall có thể block IP Cloudflare. Khi bật proxy, mọi request đến server gốc mang IP của Cloudflare, không phải IP thật của người dùng. Một số firewall hosting hiểu nhầm đây là tấn công và chặn dải IP Cloudflare. Cách xử lý: thêm IP ranges của Cloudflare vào whitelist của hosting firewall.
  • Nội dung động ít hưởng lợi. Request đến API, trang login, giỏ hàng, hay nội dung cá nhân hóa không thể cache. Cloudflare vẫn cung cấp bảo vệ bảo mật, nhưng không tăng tốc đáng kể với loại nội dung này.

Khi nào nên dùng Cloudflare cho website?

Hai nhóm use case cho Cloudflare

Nên dùng khi:

  • Website có traffic quốc tế hoặc người dùng phân tán nhiều khu vực. CDN Anycast định tuyến họ đến PoP gần nhất.
  • Server đặt ở nước ngoài nhưng phần lớn người dùng ở châu Á. Cloudflare rút ngắn khoảng cách vật lý qua edge cache.
  • Website bị tấn công bot hoặc DDoS thường xuyên. WAF và rate limiting chặn phần lớn traffic độc hại trước khi đến server gốc.
  • Muốn bật HTTPS nhanh mà không muốn tự quản lý chứng chỉ SSL.
  • Cần ẩn IP server gốc để giảm nguy cơ bị tấn công trực tiếp.
  • Site thương mại điện tử hoặc landing page cần chịu được traffic spike từ chiến dịch quảng cáo.

Cần cân nhắc khi:

  • Website chỉ phục vụ người dùng nội địa và server đặt tại Việt Nam. Cloudflare có thể tăng latency thay vì giảm. Đo bằng WebPageTest trước khi bật.
  • Website có nhiều nội dung động hoặc cá nhân hóa cao. Cần cấu hình Cache Rules cẩn thận để tránh cache nhầm dữ liệu riêng của từng user.
  • Hệ thống thanh toán, login, hoặc API real-time. Phải whitelist IP Cloudflare và bật “Restore Visitor IP” để server log ghi đúng IP thật của người dùng.
  • Đội ngũ kỹ thuật chưa hiểu rõ DNS, SSL và Cache. Cấu hình sai, đặc biệt SSL mode và Page Rules, có thể gây lỗi truy cập toàn bộ website.
  • Yêu cầu data sovereignty hoặc compliance nghiêm ngặt. Traffic đi qua hạ tầng Cloudflare là bên thứ ba. Một số ngành tài chính và y tế cần đánh giá kỹ điều này.

Hướng dẫn cài đặt Cloudflare cho website

Quá trình kết nối domain vào Cloudflare gồm sáu bước – bước 4 và bước 6 là hai điểm dễ xảy ra lỗi nhất, đọc kỹ trước khi thực hiện:

 7 bước cài đặt Cloudflare

Bước 1: Đăng ký tài khoản

Truy cập cloudflare.com và tạo tài khoản bằng email doanh nghiệp. Sau khi xác thực email, bật xác thực hai yếu tố (2FA) ngay. Đây là điểm truy cập DNS của toàn bộ domain, mất tài khoản đồng nghĩa mất kiểm soát website.

Bước 2: Thêm website vào hệ thống

Nhấn “Add a Site”, nhập tên miền dạng tenmien.com (không cần www hay https). Cloudflare tự quét và import bản ghi DNS hiện tại của domain.

Bước 3: Chọn gói dịch vụ

Gói Free đủ để bắt đầu: CDN, DNS, bảo vệ DDoS cơ bản và SSL đều hoạt động đầy đủ. Nâng lên Pro ($20/tháng) khi cần custom WAF rules hoặc tối ưu hình ảnh tự động.

(Giá tham khảo tại thời điểm viết bài. Kiểm tra lại tại cloudflare.com/plans trước khi quyết định.)

Bước 4: Kiểm tra bản ghi DNS

Đây là bước dễ sai nhất. So sánh danh sách DNS records Cloudflare quét được với bản ghi hiện tại tại nhà đăng ký tên miền. Kiểm tra kỹ ba loại sau:

  • Bản ghi MX (mail server): thiếu bản ghi này sẽ làm mất email.
  • Bản ghi A cho các subdomain đang hoạt động.
  • Bản ghi TXT dùng cho xác thực dịch vụ ngoài (Google Search Console, email verification).

Bước 5: Đổi Nameserver về Cloudflare

Cloudflare cấp hai địa chỉ nameserver riêng cho domain của bạn (dạng xxx.ns.cloudflare.com). Đăng nhập vào nhà đăng ký tên miền, ví dụ Tenten.vn nếu bạn đăng ký domain ở đó — và thay toàn bộ nameserver cũ bằng hai địa chỉ này.

Propagation DNS thường mất 30 phút đến 48 giờ tùy nhà đăng ký. Website vẫn hoạt động bình thường trong thời gian chờ.

Banner CTA tên miền việt nam

Bước 6: Cấu hình SSL

4 chế độ SSL của Cloudflare theo thang bảo mật từ thấp đến cao

Bước này nhiều người bỏ qua nhưng ảnh hưởng trực tiếp đến bảo mật. Cloudflare có bốn chế độ SSL với mức bảo vệ khác nhau hoàn toàn:

  • Off: Không mã hóa. Không dùng.
  • Flexible: Mã hóa giữa người dùng và Cloudflare, nhưng traffic từ Cloudflare đến server gốc không được mã hóa. Cloudflare không khuyến nghị dùng cho production vì tạo lỗ hổng ở giữa đường truyền.
  • Full: Mã hóa toàn đường truyền. Dùng khi server gốc có SSL, kể cả chứng chỉ tự ký.
  • Full (Strict): Mã hóa toàn đường truyền, chỉ chấp nhận chứng chỉ từ CA uy tín hoặc Cloudflare Origin CA. Đây là chế độ an toàn nhất.

Khuyến nghị: dùng Full (Strict) cho mọi site production. Nếu hosting chưa có SSL, cài Cloudflare Origin Certificate (miễn phí, có trong dashboard Cloudflare) trước rồi mới bật Full (Strict).

Bước 7 (tùy chọn cho WordPress): Cài plugin Cloudflare

Plugin chính thức Cloudflare có trong WordPress Plugin Directory. Plugin cho phép purge cache trực tiếp từ wp-admin và tự xóa cache khi publish bài mới. Sau khi cài, kết nối bằng Cloudflare API token là hoàn tất.

So sánh Cloudflare miễn phí và trả phí

Bảng dưới đây so sánh các điểm khác biệt thực chất giữa Free và Pro, hai tier được dùng nhiều nhất:

So sánh Cloudflare Free và Pro

Gói Free phù hợp với blog, landing page và website doanh nghiệp vừa và nhỏ chưa cần custom WAF. Toàn bộ tính năng CDN, DNS và SSL hoạt động đầy đủ mà không tốn phí.

Nâng lên Pro khi bạn cần tạo quy tắc WAF riêng để chặn loại traffic cụ thể, muốn tối ưu hình ảnh tự động, hoặc cần SLA và support ưu tiên.

(Giá tham khảo tại thời điểm viết bài. Kiểm tra mới nhất tại cloudflare.com/plans.)

Kết luận: Cloudflare đáng dùng, nhưng cấu hình đúng mới quyết định kết quả

Cloudflare giải quyết ba bài toán cùng lúc qua một proxy layer duy nhất: phân phối nội dung qua CDN, bảo vệ tầng ứng dụng qua WAF, và phân giải DNS tốc độ cao. Đây là lý do hơn 20% lưu lượng web toàn cầu đi qua nó.

Nhưng không phải website nào cũng hưởng lợi như nhau. Site với traffic quốc tế và nhiều nội dung tĩnh sẽ thấy tác động ngay. Site chỉ phục vụ người dùng nội địa với server tại Việt Nam có thể thấy latency tăng nếu không đo trước.

Nếu bạn muốn thử, bắt đầu bằng cách bật Cloudflare ở chế độ DNS Only, chưa bật proxy. Dùng WebPageTest đo tốc độ hiện tại làm baseline, rồi bật proxy và đo lại. Nếu kết quả cải thiện, tiếp tục. Nếu không, điều chỉnh cấu hình theo hạ tầng thực tế thay vì bật mặc định và hy vọng.

FAQ

Cloudflare có phải hosting không?

Không. Cloudflare là Reverse Proxy và CDN, không lưu trữ database hay file website. Server gốc (hosting) vẫn là nơi chứa toàn bộ dữ liệu. Cloudflare đứng trước server gốc để lọc traffic, cache nội dung tĩnh và phân phối đến người dùng nhanh hơn.

Cloudflare có làm website nhanh hơn không?

Phụ thuộc vào hạ tầng. Website có nhiều nội dung tĩnh và người dùng ở xa server gốc sẽ thấy cải thiện rõ. Website chỉ phục vụ người dùng nội địa với server tại Việt Nam có thể không thấy cải thiện, thậm chí tăng latency. Đo bằng WebPageTest trước và sau khi bật để có số liệu thực.

Cloudflare có thay thế SSL không?

Cloudflare cấp SSL/TLS miễn phí cho đường truyền giữa người dùng và edge Cloudflare. Nhưng để bảo mật toàn đường truyền kể cả đoạn từ Cloudflare đến server gốc, bạn cần SSL trên server gốc và bật chế độ Full (Strict) trong Cloudflare. Dùng Flexible SSL để đi tắt là rủi ro bảo mật thực sự, không nên dùng cho production.

Dùng Cloudflare có ảnh hưởng SEO không?

Gián tiếp có. Cloudflare cải thiện Core Web Vitals (LCP, FID) qua CDN và Rocket Loader, đây là tín hiệu xếp hạng của Google. HTTPS mặc định cũng là yếu tố ranking. Tuy nhiên cấu hình redirect sai, ví dụ redirect loop giữa Cloudflare và server, có thể gây lỗi 522/525 và ảnh hưởng xấu đến crawl.

Cloudflare có ẩn được IP server không?

Có, khi bật proxy (biểu tượng đám mây màu cam trong DNS settings). Nhưng IP có thể bị lộ qua: subdomain không bật proxy như bản ghi A của mail server, lịch sử DNS cũ có thể tra trên SecurityTrails, hoặc email header nếu gửi email từ chính server đó. Để ẩn IP hiệu quả hơn, kiểm tra toàn bộ DNS records và cấu hình server chỉ nhận kết nối từ IP ranges của Cloudflare.