IDS là gì? Hướng dẫn cấu hình và triển khai hiệu quả 2025
4 phút đọc16/05/2025
Cú GiàCyber Intelligence Analyst
Về tác giả

Cú GiàCyber Intelligence Analyst I’m a cyber intelligence analyst with 8 years tracking targeted attack campaigns across the globe, weaving detailed tales of hackers’ moves. I guide organizations through the fog of the dark web and insider threats. May my writings shed light and bring useful wisdom to my brothers and sisters in the field.
@#@
Chuyên gia phân tích tình báo mạng với 8 năm kinh nghiệm theo dõi các chiến dịch tấn công có chủ đích trên toàn cầu, xây dựng các báo cáo chi tiết về hành vi của tin tặc.
Cú mong muốn giúp các tổ chức nhận diện rủi ro từ dark web và các mối đe dọa bên trong tổ chức.
Hy vọng các bài viết của Cú Già này sẽ đem đến nhiều kiến thức hữu ích cho anh em trong ngành
Cập nhật thông tin mới nhấtNhận các thông tin mới nhất về mối đe dọa, báo cáo an ninh mạng từ CyStack về hòm thư điện tử của bạn
{"success":true,"head":"<title>IDS là gì? Hướng dẫn cấu hình và triển khai hiệu quả 2025</title>\n<meta name=\"description\" content=\"IDS (Intrusion Detection System) là hệ thống giám sát lưu lượng mạng hoặc hoạt động trên hệ thống để phát hiện các hành vi đáng ngờ hoặc có dấu hiệu tấn công.\"/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-video-preview:-1, max-image-preview:large\"/>\n<link rel=\"canonical\" href=\"https://blog.cystack.org/tutorial/vi/2025/05/16/ids-la-gi/\" />\n<meta property=\"og:locale\" content=\"en_US\" />\n<meta property=\"og:type\" content=\"article\" />\n<meta property=\"og:title\" content=\"IDS là gì? Hướng dẫn cấu hình và triển khai hiệu quả 2025\" />\n<meta property=\"og:description\" content=\"IDS (Intrusion Detection System) là hệ thống giám sát lưu lượng mạng hoặc hoạt động trên hệ thống để phát hiện các hành vi đáng ngờ hoặc có dấu hiệu tấn công.\" />\n<meta property=\"og:url\" content=\"https://blog.cystack.org/tutorial/vi/2025/05/16/ids-la-gi/\" />\n<meta property=\"og:site_name\" content=\"CyStack Tutorial\" />\n<meta property=\"article:tag\" content=\"vi\" />\n<meta property=\"article:section\" content=\"Tường lửa\" />\n<meta property=\"og:updated_time\" content=\"2026-08-03T17:52:01+07:00\" />\n<meta property=\"og:image\" content=\"https://s2.cystack.net/tutorial/16174013/ids.png\" />\n<meta property=\"og:image:secure_url\" content=\"https://s2.cystack.net/tutorial/16174013/ids.png\" />\n<meta property=\"og:image:width\" content=\"1200\" />\n<meta property=\"og:image:height\" content=\"630\" />\n<meta property=\"og:image:alt\" content=\"ids là gì\" />\n<meta property=\"og:image:type\" content=\"image/png\" />\n<meta property=\"article:published_time\" content=\"2025-05-16T03:40:33+07:00\" />\n<meta property=\"article:modified_time\" content=\"2026-08-03T17:52:01+07:00\" />\n<meta name=\"twitter:card\" content=\"summary_large_image\" />\n<meta name=\"twitter:title\" content=\"IDS là gì? Hướng dẫn cấu hình và triển khai hiệu quả 2025\" />\n<meta name=\"twitter:description\" content=\"IDS (Intrusion Detection System) là hệ thống giám sát lưu lượng mạng hoặc hoạt động trên hệ thống để phát hiện các hành vi đáng ngờ hoặc có dấu hiệu tấn công.\" />\n<meta name=\"twitter:image\" content=\"https://s2.cystack.net/tutorial/16174013/ids.png\" />\n<meta name=\"twitter:label1\" content=\"Written by\" />\n<meta name=\"twitter:data1\" content=\"Cú Già\" />\n<meta name=\"twitter:label2\" content=\"Time to read\" />\n<meta name=\"twitter:data2\" content=\"4 minutes\" />\n<script type=\"application/ld+json\" class=\"rank-math-schema\">{\"@context\":\"https://schema.org\",\"@graph\":[{\"@type\":[\"Person\",\"Organization\"],\"@id\":\"https://blog.cystack.org/tutorial/#person\",\"name\":\"CyStack Tutorial\"},{\"@type\":\"WebSite\",\"@id\":\"https://blog.cystack.org/tutorial/#website\",\"url\":\"https://blog.cystack.org/tutorial\",\"name\":\"CyStack Tutorial\",\"publisher\":{\"@id\":\"https://blog.cystack.org/tutorial/#person\"},\"inLanguage\":\"en-US\"},{\"@type\":\"ImageObject\",\"@id\":\"https://s2.cystack.net/tutorial/16174013/ids.png\",\"url\":\"https://s2.cystack.net/tutorial/16174013/ids.png\",\"width\":\"1200\",\"height\":\"630\",\"caption\":\"ids l\\u00e0 g\\u00ec\",\"inLanguage\":\"en-US\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https://blog.cystack.org/tutorial/vi/2025/05/16/ids-la-gi/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":\"1\",\"item\":{\"@id\":\"https://blog.cystack.org/tutorial\",\"name\":\"Home\"}},{\"@type\":\"ListItem\",\"position\":\"2\",\"item\":{\"@id\":\"https://blog.cystack.org/tutorial/vi/category/tuong-lua/\",\"name\":\"T\\u01b0\\u1eddng l\\u1eeda\"}},{\"@type\":\"ListItem\",\"position\":\"3\",\"item\":{\"@id\":\"https://blog.cystack.org/tutorial/vi/2025/05/16/ids-la-gi/\",\"name\":\"IDS l\\u00e0 g\\u00ec? H\\u01b0\\u1edbng d\\u1eabn c\\u1ea5u h\\u00ecnh v\\u00e0 tri\\u1ec3n khai hi\\u1ec7u qu\\u1ea3 2025\"}}]},{\"@type\":\"WebPage\",\"@id\":\"https://blog.cystack.org/tutorial/vi/2025/05/16/ids-la-gi/#webpage\",\"url\":\"https://blog.cystack.org/tutorial/vi/2025/05/16/ids-la-gi/\",\"name\":\"IDS l\\u00e0 g\\u00ec? H\\u01b0\\u1edbng d\\u1eabn c\\u1ea5u h\\u00ecnh v\\u00e0 tri\\u1ec3n khai hi\\u1ec7u qu\\u1ea3 2025\",\"datePublished\":\"2025-05-16T03:40:33+07:00\",\"dateModified\":\"2026-08-03T17:52:01+07:00\",\"isPartOf\":{\"@id\":\"https://blog.cystack.org/tutorial/#website\"},\"primaryImageOfPage\":{\"@id\":\"https://s2.cystack.net/tutorial/16174013/ids.png\"},\"inLanguage\":\"en-US\",\"breadcrumb\":{\"@id\":\"https://blog.cystack.org/tutorial/vi/2025/05/16/ids-la-gi/#breadcrumb\"}},{\"@type\":\"Person\",\"@id\":\"https://blog.cystack.org/tutorial/author/oldowl/\",\"name\":\"C\\u00fa Gi\\u00e0\",\"url\":\"https://blog.cystack.org/tutorial/author/oldowl/\",\"image\":{\"@type\":\"ImageObject\",\"@id\":\"https://secure.gravatar.com/avatar/b3fa7cf5dcac1b689e54fb260f2c07b3d64eb7a0240f9ea63cbc3e0d558b5c31?s=96&d=mm&r=g\",\"url\":\"https://secure.gravatar.com/avatar/b3fa7cf5dcac1b689e54fb260f2c07b3d64eb7a0240f9ea63cbc3e0d558b5c31?s=96&d=mm&r=g\",\"caption\":\"C\\u00fa Gi\\u00e0\",\"inLanguage\":\"en-US\"}},{\"@type\":\"BlogPosting\",\"headline\":\"IDS l\\u00e0 g\\u00ec? H\\u01b0\\u1edbng d\\u1eabn c\\u1ea5u h\\u00ecnh v\\u00e0 tri\\u1ec3n khai hi\\u1ec7u qu\\u1ea3 2025\",\"keywords\":\"ids l\\u00e0 g\\u00ec,ids vs ips vs firewall,ids v\\u00e0 ips,intrusion detection system l\\u00e0 g\\u00ec\",\"datePublished\":\"2025-05-16T03:40:33+07:00\",\"dateModified\":\"2026-08-03T17:52:01+07:00\",\"articleSection\":\"B\\u1ea3o m\\u1eadt, M\\u1ea1ng m\\u00e1y t\\u00ednh, T\\u01b0\\u1eddng l\\u1eeda\",\"author\":{\"@id\":\"https://blog.cystack.org/tutorial/author/oldowl/\",\"name\":\"C\\u00fa Gi\\u00e0\"},\"publisher\":{\"@id\":\"https://blog.cystack.org/tutorial/#person\"},\"description\":\"IDS (Intrusion Detection System) l\\u00e0 h\\u1ec7 th\\u1ed1ng gi\\u00e1m s\\u00e1t l\\u01b0u l\\u01b0\\u1ee3ng m\\u1ea1ng ho\\u1eb7c ho\\u1ea1t \\u0111\\u1ed9ng tr\\u00ean h\\u1ec7 th\\u1ed1ng \\u0111\\u1ec3 ph\\u00e1t hi\\u1ec7n c\\u00e1c h\\u00e0nh vi \\u0111\\u00e1ng ng\\u1edd ho\\u1eb7c c\\u00f3 d\\u1ea5u hi\\u1ec7u t\\u1ea5n c\\u00f4ng.\",\"name\":\"IDS l\\u00e0 g\\u00ec? H\\u01b0\\u1edbng d\\u1eabn c\\u1ea5u h\\u00ecnh v\\u00e0 tri\\u1ec3n khai hi\\u1ec7u qu\\u1ea3 2025\",\"@id\":\"https://blog.cystack.org/tutorial/vi/2025/05/16/ids-la-gi/#richSnippet\",\"isPartOf\":{\"@id\":\"https://blog.cystack.org/tutorial/vi/2025/05/16/ids-la-gi/#webpage\"},\"image\":{\"@id\":\"https://s2.cystack.net/tutorial/16174013/ids.png\"},\"inLanguage\":\"en-US\",\"mainEntityOfPage\":{\"@id\":\"https://blog.cystack.org/tutorial/vi/2025/05/16/ids-la-gi/#webpage\"}}]}</script>\n"}
Khi nhắc đến bảo mật hệ thống, một trong những yếu tố quan trọng hàng đầu là khả năng phát hiện và ngăn chặn các cuộc tấn công mạng. Với kinh nghiệm từng triển khai nhiều hệ thống IDS (Intrusion Detection System) khác nhau, từ Snort, Zeek (trước đây là Bro) cho đến Suricata. Và tôi nhận thấy rằng rất nhiều quản trị viên hệ thống vẫn còn khá mơ hồ về IDS cũng như cách phân biệt nó với các giải pháp bảo mật khác như IPS (Intrusion Prevention System) và Firewall.
Trong bài viết này, tôi sẽ làm rõ những nội dung về:
- IDS là gì?
- Sự khác biệt giữa IDS, IPS và Firewall
- Hướng dẫn cài đặt và cấu hình Suricata IDS trên Ubuntu 20.04
- Các quy tắc tối ưu để IDS hoạt động hiệu quả nhất

IDS là gì?
IDS (Intrusion Detection System) là hệ thống giám sát lưu lượng mạng hoặc hoạt động trên hệ thống để phát hiện các hành vi đáng ngờ hoặc có dấu hiệu tấn công.
Có 2 loại IDS chính:
- NIDS (Network-based IDS): Giám sát toàn bộ lưu lượng mạng, phát hiện các cuộc tấn công vào hệ thống từ bên ngoài.
- HIDS (Host-based IDS): Giám sát các tệp nhật ký (log files), tiến trình và thay đổi hệ thống trên máy chủ nội bộ.
💡 Lưu ý: IDS chỉ phát hiện tấn công nhưng không tự động ngăn chặn. Nếu bạn muốn hệ thống tự động phản hồi lại cuộc tấn công, bạn sẽ cần IPS (Intrusion Prevention System).
IDS vs IPS vs Firewall – Đừng nhầm lẫn giữa 3 khái niệm này
Rất nhiều người nhầm lẫn giữa IDS, IPS và Firewall, nhưng thực tế chúng có vai trò rất khác nhau:
Firewall là “tường lửa”, có nhiệm vụ lọc lưu lượng mạng theo quy tắc, còn IDS chỉ giám sát và cảnh báo. Trong khi đó, IPS có thể tự động ngăn chặn tấn công bằng cách chặn gói tin độc hại hoặc vô hiệu hóa kết nối.
Câu hỏi thường gặp:
- Khi nào nên dùng IDS?
=> Nếu bạn cần giám sát hành vi tấn công mà không muốn thay đổi trực tiếp lưu lượng mạng, IDS là lựa chọn phù hợp.
- Khi nào nên dùng IPS?
=> Nếu bạn muốn hệ thống tự động phản hồi và ngăn chặn mối đe dọa, hãy sử dụng IPS.
Hướng dẫn cài đặt Suricata IDS trên Ubuntu 20.04
Tại sao chọn Suricata?
Sau thời gian triển khai nhiều giải pháp IDS, tôi nhận thấy Suricata có nhiều ưu điểm nổi bật:
- Hiệu suất cao hơn Snort nhờ khả năng đa luồng (multi-threading).
- Hỗ trợ cả IDS và IPS.
- Hỗ trợ phân tích gói tin nâng cao với Lua scripting.
Cách cài đặt Suricata trên Ubuntu 20.04
Bước 1: Cập nhật hệ thống sudo apt update && sudo apt upgrade -y
Bước 2: Cài đặt Suricata sudo apt install suricata -y
Bước 3: Kiểm tra phiên bản Suricata suricata --build-info | grep "Suricata version"
Bước 4: Cấu hình Suricata chạy ở chế độ IDS
Mở tệp cấu hình: sudo nano /etc/suricata/suricata.yaml
Tìm dòng af-packet và đặt chế độ IDS:
af-packet:
- interface: eth0
copy-mode: ips
tpacket-v3: yes
Lưu lại (Ctrl + X, nhấn Y để xác nhận).
Bước 5: Khởi động và kiểm tra Suricata
sudo systemctl start suricata
sudo systemctl enable suricata
sudo systemctl status suricata
Tối ưu hóa Suricata IDS để phát hiện hiệu quả hơn
Cập nhật danh sách rules (quy tắc phát hiện tấn công)
sudo suricata-update
Tích hợp Suricata với SIEM (Security Information and Event Management)
Nếu bạn muốn giám sát IDS từ xa, hãy tích hợp với Splunk hoặc ELK Stack (Elasticsearch, Logstash, Kibana).
Cấu hình Suricata gửi cảnh báo qua email
Mở tệp cấu hình:
sudo nano /etc/suricata/suricata.yaml
Tìm dòng outputs và thêm:
outputs:
- eve-log:
enabled: yes
filename: /var/log/suricata/eve.json
types:
- alert
- smtp-log:
enabled: yes
filename: smtp.log
Khởi động lại Suricata:
sudo systemctl restart suricata
Đọc thêm: Hệ thống SIEM là gì?
Lời kết
Thực tế là, IDS không thể thay thế hoàn toàn IPS hoặc Firewall. Tuy nhiên, IDS đóng vai trò rất quan trọng trong việc phát hiện sớm các cuộc tấn công, giúp quản trị viên có thời gian phản ứng kịp thời. Vì vậy, nếu bạn đang triển khai hệ thống bảo mật mạng, hãy kết hợp cả IDS, IPS và Firewall để đạt hiệu quả tối đa. Hy vọng với hướng dẫn này, bạn có thể tự cài đặt và tối ưu Suricata IDS một cách hiệu quả. Nếu bạn có bất kỳ câu hỏi nào, hãy để lại bình luận để cùng bạn luận nhé! Chia sẻ bài viết này nếu bạn thấy hữu ích!
Nội dung cùng chủ đề: