Nhỏ gọn, tối ưu & thời gian thực

Tường lửa thông minh
cho Wordpress

Giải pháp WAF hiệu năng cao, bảo vệ hàng trăm website trên cùng một server — phát hiện và ngăn chặn tấn công trước khi chạm đến ứng dụng.

Vào Dashboard Khám phá tính năng
13
Tầng lọc độc lập
<1ms
Độ trễ thêm vào mỗi request
1M+
IP trong blacklist — tra cứu O(1)
100+
Chữ ký webshell được nhận diện

Bảo vệ toàn diện, không điểm mù

Mỗi lớp bảo vệ được thiết kế để xử lý một vector tấn công cụ thể, hoạt động song song và không gây bottleneck.

🔥

WAF Engine đa lớp

Phát hiện SQL Injection, XSS, PHP Code Injection, LFI/RFI và các nỗ lực tấn công phổ biến trên mọi phần của request: query string, header, cookie, và body.

SQLi XSS PHP Injection LFI/RFI
🌍

GeoIP & Blacklist thông minh

Chặn theo quốc gia, prefix IP nguy hiểm và danh sách hơn 1 triệu IP độc hại được cập nhật tự động mỗi 24-48 giờ từ các nguồn bảo mật quốc tế uy tín.

GeoIP Block Auto-Update
🤖

Bot Detection nâng cao

Phân biệt bot thực sự (Googlebot, Ahrefs) với bot tấn công qua JavaScript fingerprinting và phân tích hành vi. Chặn toàn bộ AI scraper bot một cách tự động.

JS Fingerprint AI Bot Block
🦠

Upload & Malware Scanning

Ba lớp kiểm tra file upload: tên file (regex + heuristic), MIME type thực tế từ magic bytes, và nội dung qua thuật toán fuzzy hash để phát hiện cả malware biến thể.

Fuzzy Hash Magic Bytes

Anti-DDoS & Tarpit

Token bucket rate limiting theo domain, tự động bật chế độ "under attack" khi phát hiện bùng phát traffic. IP bị chặn được delay trước khi đóng để làm chậm reconnect.

Rate Limit Tarpit
🧩

Webshell Detection

Phát hiện webshell qua từ điển 100+ tên nổi tiếng, regex patterns (hex names, double extension) và phân tích cụm phụ âm — tên file giả mạo không có nguyên âm bị nhận diện ngay.

Dictionary Heuristic
🔐

Xác thực bảo mật cao

Đăng nhập qua tài khoản hệ điều hành Linux với mật khẩu được mã hóa bất đối xứng phía client trước khi gửi. Session sử dụng ID ngẫu nhiên — không lộ thông tin người dùng trong cookie.

RSA Encrypt Opaque Session Brute-Force Lock
↩️

Reverse Proxy thông minh

Hỗ trợ Virtual Host với chứng chỉ TLS riêng biệt cho từng domain (SNI), HTTP/2 hai chiều, không timeout body — upload/download file lớn không bị gián đoạn.

SNI/TLS HTTP/2 Multi-domain
📊

Dashboard giám sát thời gian thực

Theo dõi CPU, RAM, Disk và toàn bộ traffic WAF với biểu đồ tự cập nhật mỗi 5 giây. Xem log chi tiết từng request bị chặn với IP, quốc gia và lý do cụ thể.

Real-time System Metrics

Pipeline xử lý request 13 tầng

Mỗi request đi qua nhiều lớp kiểm tra được sắp xếp theo thứ tự chi phí xử lý, từ rẻ nhất đến đắt nhất.

Visibility hoàn toàn vào hệ thống

Giao diện quản trị hiện đại, hiển thị mọi thứ đang xảy ra trên server theo thời gian thực.

Tổng Request
2.4M
Từ khi khởi động
Đã chặn
48.2K
Block rate: 1.97%
CPU
12%
Load thấp
RAM
4.2 / 32 GB
13% sử dụng
Request Timeline — 60 phút
Block Reasons
WAF Rules — 35%
GeoIP — 25%
Bot — 20%
DDoS — 12%
Khác — 8%

Nhiều lớp, không điểm đơn lẻ thất bại

Kể cả khi một lớp bảo vệ bị vượt qua, các lớp tiếp theo vẫn hoạt động độc lập để ngăn chặn tấn công.

🌐

Tầng mạng (TCP/IP)

  • Chặn IP từ blacklist quốc tế (1M+ IP, tra cứu O(1))
  • Chặn theo quốc gia qua GeoIP database
  • Chặn block grade — IP tích lũy hành vi xấu
  • Tarpit — làm chậm attacker reconnect
  • ReadHeaderTimeout chống Slowloris
📡

Tầng HTTP (Request)

  • URL/path blacklist — chặn đường dẫn nhạy cảm
  • User-Agent blacklist và AI bot detection
  • Bad referer filtering
  • JavaScript bot fingerprinting
  • WP-login protection cho IP nước ngoài
⚔️

Tầng nội dung (WAF Engine)

  • SQL Injection detection qua thuật toán chuyên biệt
  • XSS, PHP Injection, LFI/RFI qua combined regex
  • Base64 encoded payload detection
  • PHP code trong header/cookie
  • File upload: tên, MIME, nội dung, fuzzy hash
🛡️

Tầng phản hồi (Response)

  • Ẩn thông tin web server (Server header)
  • Inject bot challenge vào HTML response
  • Admin session cookie sau đăng nhập thành công
  • HTML minification giảm bandwidth
  • Tự động thêm robots.txt disallow AI bot

Được xây dựng trên nền tảng vững chắc

Kiến trúc được tối ưu cho hiệu năng cao và độ tin cậy trong môi trường sản xuất thực tế.

Hiệu năng cao

Xử lý đồng thời hàng nghìn kết nối song song với độ trễ cực thấp. Thiết kế tối ưu bộ nhớ, footprint nhỏ hơn 10-30MB so với hàng trăm MB của các giải pháp khác. Tra cứu IP blacklist O(1) trên danh sách 1 triệu IP.

🔒

Bảo mật theo chiều sâu

13 tầng lọc độc lập. Mã hóa bất đối xứng cho xác thực. Session opaque không lộ thông tin. Tự động cập nhật threat intelligence.

🔄

Không gián đoạn dịch vụ

Không timeout body — upload/download file lớn không bị ngắt. Reload cấu hình không cần restart. Tự cập nhật binary khi có phiên bản mới.

🌐

Tương thích đa nền tảng

Hỗ trợ cPanel và DirectAdmin với auto-discovery vhost. SNI cho phép hàng trăm domain với SSL riêng trên cùng một IP. HTTP/2 hai chiều.

📡

Phát hiện mối đe dọa thực tế

Thuật toán fuzzy hash phát hiện malware biến thể. Phân tích ngôn ngữ học (consonant cluster) phát hiện webshell tên giả mạo. Dictionary 100+ webshell nổi tiếng.

📈

Quan sát toàn diện

Dashboard real-time với biểu đồ CPU/RAM/Disk, block reason phân phối, attack type histogram và event log có thể tìm kiếm — mọi thứ trên một giao diện.

Tadu WAF vs. Wordfence vs. Imunify360

Kiến trúc khác nhau dẫn đến đặc điểm bảo vệ khác nhau rất rõ rệt.

Tiêu chí Tadu WAF Engine v2.0 Wordfence Imunify360 WP WAF
🏗️ Kiến trúc Reverse proxy (giống Nginx) - low memory footprint — tốc độ cực cao PHP plugin của WordPress — chặn sau khi PHP đã khởi động ModSecurity tại server level (Apache/LiteSpeed)
⚡ Độ trễ thêm <1ms — xử lý truyền thống, không qua PHP ~5–20ms — PHP bootstrapping mỗi request ~1–3ms — xử lý nhưng phụ thuộc vào rule set
Bộ nhớ RAM ~10–30 MB — native code binary, không cần runtime thứ ba ~100–300 MB — cõng toàn bộ PHP stack + WordPress per process ~50–150 MB — ModSecurity module + Apache/LiteSpeed overhead
🔒 Phụ thuộc nền tảng Không phụ thuộc WordPress, PHP, hay bất kỳ CMS nào Phụ thuộc 100% vào WordPress + PHP Phụ thuộc Apache/LiteSpeed + cPanel/DA
🔥 WAF Engine (SQLi, XSS, LFI…) Hồi ký SQL chuyên biệt + regex kết hợp Rule-based (cập nhật chậm 30 ngày ở free) Virtual patching cho plugin/theme
🌍 GeoIP Block Tại tầng TCP, trước khi HTTP parse Chỉ có bản Premium Có, thông qua IDS/IPS
🤖 Bot Detection JS fingerprinting + UA analysis + AI bot block Chặn UA cơ bản, không có JS challenge IDS có, không có challenge JavaScript
🦠 Malware / Upload Scan 3 lớp: MIME magic bytes + fuzzy hash runtime Scan file cố định, không có fuzzy hash Malware scan đầy đủ, có auto-clean
⚡ Anti-DDoS / Rate Limit Token bucket per domain + Tarpit Brute-force (login only), không có tarpit IDS/IPS có rate limit theo IP
🧩 Webshell Detection Dictionary + regex + consonant-cluster heuristic Scan file khừng tị, không có heuristic tên Malware scan có nhập dạng shell
📊 Dashboard Real-time CPU/RAM/Disk + world map + event log Live traffic, scan log Dashboard hạn chế, chủ yếu qua cPanel
📞 Multi-site / Multi-domain SNI + virtual host — hàng trăm domain trên 1 IP Cài riêng từng WordPress Server-wide, tự động phát hiện site
🔓 Xác thực Dashboard Linux account + RSA encrypt + opaque session WordPress admin account Imunify360 UI riêng qua server
📆 Cập nhật rules IP blacklist tự động mỗi 24–48h (CDN tốc độ cao) Premium: real-time  Free: trễ 30 ngày Threat intel tự động real-time
⚠️ Hạn chế chính Chưa có auto rule update cho WAF payload (roadmap) Ngốn CPU/RAM vì chạy trong PHP stack; free tier cập nhật trễ 30 ngày Không mua được riêng; phụ thuộc cPanel/Plesk/DA; giá thành cao
💰 Chi phí Miễn phí 100% Free (hạn chế) / Premium $119/năm/site Từ $12/tháng/server (buộc bật cả platform)

Nguồn tham khảo: Imunify360 Blog · Wordfence Docs

Sẵn sàng bảo vệ hệ thống?

Truy cập dashboard để xem toàn bộ traffic và sự kiện bảo mật đang xảy ra trên server của bạn.

Vào Dashboard → Đăng nhập