Kiểm soát truy cập theo IP
Giới hạn kết nối tới máy chủ chỉ từ các địa chỉ IP tin cậy. Thêm IP đơn lẻ hoặc nhập hàng loạt, theo dõi trạng thái đồng bộ và tránh tự khoá quyền truy cập.
Kiểm soát truy cập cho phép giới hạn việc kết nối tới máy chủ chỉ từ những địa chỉ IP tin cậy. Khi bật, chỉ các IP nằm trong danh sách cho phép mới kết nối được tới máy chủ qua OneDash. Thay đổi sẽ được đồng bộ xuống tất cả máy chủ Linux có cài agent.
Khi nào dùng
- Khi muốn chỉ cho phép kết nối SSH từ một số địa chỉ cố định (văn phòng, VPN công ty, IP nhà riêng).
- Khi cần siết chặt an toàn cho cụm máy chủ, giảm rủi ro bị dò quét và đăng nhập trái phép.
Một số điều kiện cần biết:
- Tính năng hiện chỉ áp dụng cho máy chủ Linux đã cài agent và đang trực tuyến. Máy chủ chưa có agent, agent ngoại tuyến, hoặc máy chủ Windows sẽ không được áp dụng.
- Máy chủ không nên chạy sẵn một tường lửa khác cùng lúc (xem mục Xung đột tường lửa bên dưới), vì có thể gây xung đột và mất kết nối SSH.

Cách bật Kiểm soát truy cập
- Vào trang Kiểm soát truy cập từ thanh điều hướng bên trái.
- Gạt công tắc Bật Kiểm soát truy cập.
- Một hộp xác nhận hiện ra, nhắc rằng sau khi bật chỉ các IP trong danh sách mới kết nối được tới máy chủ. Đọc kỹ rồi nhấn Tôi hiểu, bật Kiểm soát truy cập.
- Thêm các IP được phép (xem phần dưới), sau đó nhấn Lưu thay đổi ở thanh dưới cùng để áp dụng.
⚠️ Khi bật, kết nối terminal SSH trực tiếp qua web có thể bị chặn nếu IP đang dùng không nằm trong danh sách. Giải pháp thay thế là mở terminal qua Agent Terminal — kết nối qua agent nội bộ trên máy chủ và không bị Kiểm soát truy cập chặn.
Cách thêm một IP
- Trong mục danh sách IP được phép, nhấn Thêm IP.
- Nhập Địa chỉ IP hoặc CIDR (ví dụ một địa chỉ đơn
203.0.113.5, hoặc một dải10.0.0.0/24). - (Tuỳ chọn) nhập Nhãn để dễ nhận biết, ví dụ "VPN công ty".
- Nhấn Thêm. Nếu IP sai định dạng hoặc đã có trong danh sách, hệ thống sẽ báo để sửa lại.

Mẹo: với dải CIDR, /32 tương ứng 1 IP, /24 tương ứng 256 IP, /16 tương ứng 65.536 IP. Nếu nhập IP nội bộ (mạng riêng), hệ thống sẽ nhắc rằng IP đó chỉ hoạt động khi OneDash ở cùng mạng nội bộ.
Cách nhập nhiều IP cùng lúc
- Nhấn Import nhiều IP.
- Dán danh sách vào ô nhập, mỗi dòng một IP. Hỗ trợ định dạng
IPhoặcIP,Nhãn— ví dụ10.0.0.1,VPN Hà Nội. Dải CIDR cũng được chấp nhận. - Hệ thống tự phân loại theo thời gian thực thành ba nhóm: IP hợp lệ, IP trùng (bỏ qua) và IP không hợp lệ (kèm lý do như dòng trống, sai định dạng, nhãn quá dài).
- Danh sách có giới hạn tối đa 100 IP; nếu vượt, hệ thống giữ 100 IP đầu và bỏ qua phần dư (có cảnh báo rõ).
- Nhấn nút import để thêm các IP hợp lệ, rồi Lưu thay đổi để áp dụng.

Cách xoá hoặc lưu thay đổi
- Xoá một IP: nhấn nút xoá ở cuối dòng IP đó. (Không có chỉnh sửa trực tiếp — muốn đổi một IP thì xoá rồi thêm lại.)
- Xoá nhiều IP: tích chọn các dòng rồi dùng thao tác xoá hàng loạt.
- Lưu: mọi thay đổi (bật/tắt, thêm, xoá) chỉ có hiệu lực sau khi nhấn Lưu thay đổi ở thanh dưới cùng. Nhấn Hủy để bỏ các thay đổi chưa lưu.
Khi lưu một danh sách đang bật, hệ thống hiển thị bản xem trước trước khi áp dụng, cho biết:
- Số máy chủ bị ảnh hưởng (đang sở hữu, trực tuyến, ngoại tuyến, chưa có agent).
- IP hiện tại và danh sách IP được thêm / bị gỡ so với hiện tại.
- Cảnh báo nếu IP hiện tại không nằm trong danh sách — trường hợp này phải tích ô xác nhận "Tôi hiểu rằng có thể mất quyền truy cập từ IP hiện tại" mới được áp dụng.

Trạng thái đồng bộ xuống máy chủ
Sau khi lưu, OneDash đẩy danh sách xuống từng máy chủ. Thanh trạng thái cho biết số máy chủ đã đồng bộ, đang chờ và thất bại.
- Nhấn vào từng nhóm hoặc Xem tất cả để mở bảng trạng thái theo từng máy chủ (tìm theo tên hoặc IP).
- Nếu có máy chủ thất bại, nhấn Đồng bộ lại để thử lại; trong bảng theo máy chủ cũng có thể Thử lại từng máy chủ hoặc thử lại hàng loạt.
- Nhấn vào một máy chủ thất bại để xem chi tiết lỗi.
Xung đột tường lửa
Nếu một máy chủ đang chạy sẵn một tường lửa khác, agent có thể từ chối áp dụng và báo Xung đột firewall. Khi mở chi tiết, hệ thống hướng dẫn hai cách xử lý:
- Tắt tường lửa đang chạy (khuyến nghị): để OneDash tự quản lý — kèm lệnh mẫu có thể sao chép.
- Giữ tường lửa và tự cấu hình quy tắc cho cổng SSH: phù hợp khi cần giữ tường lửa cho mục đích khác; OneDash sẽ không can thiệp.
Sau khi xử lý, nhấn Thử lại đồng bộ.
Xử lý sự cố
| Tình huống | Cách xử lý |
|---|---|
| Lo bị tự khoá quyền truy cập | Trước khi lưu, kiểm tra bản xem trước. Nếu IP hiện tại không nằm trong danh sách, hãy thêm IP đó trước. Trong mọi trường hợp, có thể vào máy chủ qua Agent Terminal vì kênh này không bị Kiểm soát truy cập chặn. |
| Trang báo "Kiểm soát truy cập chưa khả dụng" | Tài khoản hiện chỉ có máy chủ Windows. Tính năng hiện chỉ áp dụng cho máy chủ Linux có cài agent. |
| Có máy chủ Windows nhưng không được áp dụng | Đúng theo thiết kế — máy chủ Windows hiện chưa được hỗ trợ, chỉ máy chủ Linux có agent mới nhận quy tắc. |
| Một máy chủ ở trạng thái thất bại với "Xung đột firewall" | Mở chi tiết máy chủ đó và làm theo hướng dẫn (tắt tường lửa cũ hoặc tự cấu hình), rồi Thử lại đồng bộ. |
| Đã thêm IP nhưng máy chủ vẫn chưa nhận | Kiểm tra máy chủ đang trực tuyến và đã cài agent; mở bảng trạng thái theo máy chủ và Thử lại nếu cần. |
| Không bấm được Đồng bộ lại tất cả | Còn thay đổi chưa lưu. Hãy Lưu thay đổi hoặc Hủy trước. |
| Đã thêm IP công khai nhưng máy chủ vẫn truy cập được qua IPv6 | Bản xem trước có thể cảnh báo rủi ro IPv6. Hãy đảm bảo máy chủ có quy tắc tường lửa cho IPv6 nếu cần. |
Lưu ý
- Luôn dùng bản xem trước để chắc chắn không tự khoá quyền truy cập ra ngoài.
- Tính năng chỉ tác động máy chủ Linux có agent đang trực tuyến; máy chủ được chia sẻ do chủ sở hữu kiểm soát, không nằm trong danh sách này.
- Mọi thay đổi chỉ có hiệu lực sau khi Lưu thay đổi và đồng bộ thành công xuống máy chủ.