Externa packages

Cloudflare Enterprise Externa là gói giải pháp dành cho các hệ thống hướng ra Internet (website, ứng dụng web, API), tích hợp sẵn tường lửa ứng dụng web (WAF), chống DDoS đa lớp, quản lý bot, bảo mật API và mã hóa hậu lượng tử trong cùng một nền tảng, kèm SLA uptime 100% và hỗ trợ 24/7.

Cloudflare Enterprise Externa là gì?

Externa là tên gọi bộ gói giải pháp Enterprise của Cloudflare tập trung vào việc kết nối và bảo vệ các hệ thống hướng ra bên ngoài (public-facing systems) — đối lập với gói Interna vốn xử lý bảo mật nội bộ theo mô hình SASE/Zero Trust. Nói cách khác, nếu doanh nghiệp cần bảo vệ website, ứng dụng khách hàng, API công khai hoặc hạ tầng mạng biên, Externa là nhóm gói tương ứng.

Externa được xây trên nền tảng đám mây kết nối (connectivity cloud) của Cloudflare, cho phép mọi trung tâm dữ liệu trong mạng lưới toàn cầu của hãng cùng chạy các dịch vụ bảo mật này — nghĩa là doanh nghiệp có thể bật thêm tính năng mới mà không cần định tuyến lại lưu lượng hay thay đổi kiến trúc hệ thống.

Externa bao gồm những lớp bảo mật nào?

Về tổng thể, gói Externa gộp bốn nhóm năng lực chính, có thể triển khai độc lập hoặc kết hợp tùy theo mức độ rủi ro của hệ thống:

  • Chống DDoS đa lớp — bảo vệ ở tầng mạng (L3/L4) và tầng ứng dụng (L7)
  • Tường lửa ứng dụng web (WAF) — lọc các cuộc tấn công nhắm vào lỗ hổng ứng dụng
  • Quản lý Bot & bảo mật API — phát hiện lưu lượng tự động độc hại và bảo vệ endpoint API
  • Mã hóa hậu lượng tử & on-ramp Zero Trust — chuẩn bị cho các mối đe dọa mã hóa trong tương lai và mở rộng sang bảo mật nội bộ

Mỗi gói Externa đi kèm sẵn 50 chỗ (seat) của Interna Essentials, tạo lối vào (on-ramp) để doanh nghiệp mở rộng sang mô hình SASE/Zero Trust cho hệ thống nội bộ mà không cần mua thêm gói riêng ngay từ đầu.

Externa Overview

Cloudflare WAF là gì và hoạt động như thế nào?

Cloudflare WAF (Web Application Firewall) là tường lửa ứng dụng web hoạt động ở lớp 7 (application layer), có nhiệm vụ kiểm tra từng request HTTP/HTTPS gửi đến website hoặc ứng dụng trước khi nó chạm tới máy chủ gốc (origin server).

WAF của Cloudflare hoạt động dựa trên ba lớp quy tắc chính:

  • Managed Rules — bộ quy tắc do Cloudflare duy trì, cập nhật liên tục theo các lỗ hổng mới (bao gồm nhóm rủi ro tương ứng OWASP Top 10 như SQL Injection, Cross-Site Scripting)
  • Custom Rules — quy tắc tùy chỉnh theo logic nghiệp vụ riêng của từng doanh nghiệp
  • Rate Limiting Rules — giới hạn tần suất request để chặn brute-force hoặc scraping

Vì WAF chạy tại lớp biên (edge) của mạng lưới toàn cầu, request độc hại bị chặn trước khi tiêu tốn tài nguyên máy chủ gốc, giúp giảm tải hạ tầng nội bộ thay vì chỉ phát hiện sau khi đã lọt vào hệ thống.

Chống DDoS bằng Cloudflare hoạt động như thế nào?

Chống DDoS bằng Cloudflare được thực hiện theo cơ chế phân tán tại biên mạng (edge), hấp thụ và lọc lưu lượng tấn công ngay tại điểm gần nguồn nhất thay vì để lưu lượng đó chạm đến trung tâm dữ liệu của doanh nghiệp.

Cơ chế này hoạt động ở hai tầng:

  • Tầng mạng (L3/L4) — chống các đợt tấn công thể tích lớn (volumetric) như UDP Flood, SYN Flood, khuếch đại DNS
  • Tầng ứng dụng (L7) — chống các đợt tấn công giả lập hành vi người dùng thật, khó phân biệt bằng luật tĩnh

Theo báo cáo DDoS Threat Report H1/2026 do Cloudforce One (đơn vị tình báo an ninh mạng thuộc Cloudflare) công bố, mạng lưới Cloudflare đã chặn tổng cộng 935 cuộc tấn công DDoS tầng mạng vượt mốc 1 Tbps chỉ trong nửa đầu năm 2026 — tăng 519% giữa quý 1 và quý 2. Cùng báo cáo, các cuộc tấn công dựa trên giao thức DNS chiếm 34,3% tổng hoạt động tấn công tầng mạng trong nửa đầu năm, trong đó riêng DNS Flood tăng từ 25,7% lên 40% giữa hai quý. Đây là lý do vì sao một giải pháp chống DDoS hiện đại cần bảo vệ đồng thời tầng mạng và tầng ứng dụng, thay vì chỉ tập trung một phía.

Với gói Externa, mô hình tính phí không phạt khách hàng vì bị tấn công ("no attack traffic tax") — doanh nghiệp chỉ trả phí cho lưu lượng hợp lệ, không tính phí cho lưu lượng tấn công đã bị chặn.

Cloudflare Zero Trust là gì và vai trò trong gói Externa?

Cloudflare Zero Trust là mô hình bảo mật xác thực từng yêu cầu truy cập dựa trên danh tính người dùng và trạng thái thiết bị, thay vì mặc định tin tưởng bất kỳ ai đã ở "bên trong" mạng nội bộ như mô hình VPN truyền thống.

Trong gói Externa, Zero Trust không phải là trọng tâm chính (đó là vai trò của gói Interna), nhưng mỗi gói Externa đã bao gồm sẵn 50 seat Interna Essentials — cho phép doanh nghiệp bắt đầu áp dụng Zero Trust cho một nhóm nhân sự hoặc hệ thống nội bộ nhất định mà không phải đầu tư một hợp đồng riêng ngay từ đầu. Đây là điểm giúp doanh nghiệp có lộ trình mở rộng từ bảo mật "bên ngoài" (Externa) sang bảo mật "toàn diện 360 độ" (kết hợp Interna) một cách tuần tự.

Bảng so sánh các lớp bảo mật trong gói Externa

Lớp bảo mật

Bảo vệ khỏi

Vận hành ở tầng nào

Khi nào cần ưu tiên

Chống DDoS L3/L4

Tấn công thể tích lớn vào băng thông/hạ tầng mạng

Network

Hệ thống có traffic công khai lớn, IP tĩnh quan trọng

Chống DDoS L7

Tấn công giả lập hành vi người dùng ở tầng ứng dụng

Application

Website/ứng dụng thương mại điện tử, portal khách hàng

WAF

Khai thác lỗ hổng ứng dụng (SQLi, XSS, RCE)

Application

Ứng dụng xử lý dữ liệu nhạy cảm, tuân thủ PCI-DSS

Bot Management

Scraping, credential stuffing, gian lận tự động

Application

Ngành tài chính, bán lẻ, có API công khai

API Security

Tấn công/khai thác qua endpoint API

API layer

Doanh nghiệp có kiến trúc microservice, mobile app

Mã hóa hậu lượng tử

Nguy cơ giải mã bằng máy tính lượng tử tương lai

Transport

Ngành tài chính, chính phủ, dữ liệu lưu trữ dài hạn

Mô hình giá của Externa: "No attack traffic tax" nghĩa là gì?

Đây là một trong những khác biệt định giá đáng chú ý của Externa so với cách tính phí truyền thống của nhiều nhà cung cấp CDN/bảo mật khác. Cụ thể, Externa loại bỏ ba loại phí thường gặp ở mô hình tính phí theo request/rule truyền thống:

  • Phí origin fetch — không tính phí mỗi lần hệ thống Cloudflare phải gọi ngược về origin server
  • Phí trùng lặp theo từng request — không cộng dồn phí nhiều lần cho cùng một request khi đi qua nhiều dịch vụ (WAF, CDN, DDoS...)
  • Phí theo từng luật WAF/ACL — không tính thêm phí mỗi khi doanh nghiệp bật thêm một rule WAF hoặc access control list mới

Ngoài ra, mô hình giá của Externa còn thể hiện ở hai điểm sau:

  • Không tính phí cho lưu lượng tấn công đã bị chặn — doanh nghiệp không bị "phạt" chi phí vì trở thành mục tiêu DDoS
  • Không thu phí kết nối riêng (private interconnect) đến cloud hoặc trung tâm dữ liệu khác của doanh nghiệp
  • Giá được cấu trúc theo giá trị nhận được, không cộng dồn phí ẩn theo từng tính năng bật thêm

Vì mức giá Enterprise của Cloudflare không được công bố công khai theo bảng cố định (khác với các gói Free/Pro/Business), doanh nghiệp cần làm việc trực tiếp với đội ngũ bán hàng hoặc đối tác được ủy quyền để nhận báo giá theo quy mô lưu lượng, số lượng zone và các add-on cần thiết.

Các add-on bảo mật mở rộng cho Externa

Ngoài bộ năng lực nền tảng, doanh nghiệp có thể bổ sung các add-on thuộc nhóm Application security tùy theo yêu cầu tuân thủ và mức độ rủi ro riêng:

  • DNS Firewall — bảo vệ tầng phân giải tên miền khỏi tấn công DNS
  • Custom SSL — quản lý chứng chỉ SSL/TLS tùy chỉnh cho hệ thống có yêu cầu riêng
  • Custom Domain Protection — bảo vệ tên miền của doanh nghiệp khỏi bị chiếm đoạt hoặc chuyển nhượng trái phép
  • Data Localization Suite — kiểm soát vị trí lưu trữ và xử lý dữ liệu, hỗ trợ yêu cầu tuân thủ theo khu vực
  • IPs for Magic Transit — cấp thêm dải IP riêng khi triển khai bảo vệ DDoS tầng mạng cho hạ tầng on-premise
  • SSL for SaaS — quản lý chứng chỉ SSL tự động cho các nền tảng SaaS phục vụ nhiều khách hàng (multi-tenant)
  • Spectrum — mở rộng bảo vệ DDoS và proxy cho các giao thức TCP/UDP ngoài HTTP/HTTPS (game server, email, VoIP...)
  • Log Explorer — lưu trữ và truy vấn log chi tiết ngay trên nền tảng Cloudflare phục vụ điều tra sự cố
  • China Network — mở rộng vùng phủ mạng lưới vào thị trường Trung Quốc theo quy định sở tại
  • AI Security for Apps — bảo vệ các ứng dụng có tích hợp mô hình AI/GenAI khỏi rủi ro lạm dụng
  • Cloudflare for Government — bộ yêu cầu tuân thủ riêng cho khối cơ quan nhà nước

Các add-on hiệu năng ứng dụng đi kèm gói Externa

Song song với nhóm bảo mật, trang gói Externa còn liệt kê nhóm add-on Application performance — không trực tiếp là tính năng bảo mật nhưng thường được cân nhắc cùng lúc vì ảnh hưởng đến khả năng chịu tải khi hệ thống bị tấn công hoặc có traffic tăng đột biến:

  • Argo for Cloudflare WAN — định tuyến thông minh giúp giảm độ trễ khi lưu lượng đi qua mạng lưới Cloudflare
  • IPs: BYO or Static — mang theo dải IP riêng (BYOIP) hoặc dùng IP tĩnh cố định
  • Cache Reserve — mở rộng tầng cache để giảm tải cho origin server, kể cả trong đợt traffic tăng bất thường
  • Log Explorer — cũng xuất hiện ở nhóm bảo mật, phục vụ thêm mục đích phân tích hiệu năng
  • China Network — cũng xuất hiện ở nhóm bảo mật, đồng thời cải thiện tốc độ truy cập từ thị trường Trung Quốc
  • Advanced Waiting Room — quản lý hàng đợi truy cập khi lưu lượng vượt ngưỡng xử lý của hệ thống, tránh sập dịch vụ vào giờ cao điểm

Lưu ý: Log Explorer và China Network xuất hiện ở cả hai nhóm add-on trên trang chính thức của Cloudflare vì vừa phục vụ mục đích bảo mật, vừa phục vụ mục đích hiệu năng.

Dịch vụ đi kèm khi triển khai Externa

Bên cạnh năng lực kỹ thuật, gói Enterprise còn đi kèm các dịch vụ hỗ trợ vận hành:

  • Success packages (Standard/Premium) — tối ưu hóa cách sử dụng nền tảng, SLA hỗ trợ được rút ngắn
  • Professional services — tư vấn triển khai (Quickstart), hỗ trợ di chuyển hệ thống (Migration), chuyên gia kỹ thuật (Expert)
  • Technical Account Management — quản lý tài khoản kỹ thuật riêng
  • SOC-as-a-Service — trung tâm giám sát an ninh vận hành hộ
  • Incident Response — hỗ trợ xử lý sự cố an ninh khi xảy ra

Đây là phần mà vai trò của một đối tác triển khai như LionTech thể hiện rõ nhất: giúp doanh nghiệp lựa chọn đúng tổ hợp add-on, cấu hình chính sách WAF/DDoS phù hợp với đặc thù hệ thống, và đồng hành trong giai đoạn onboarding thay vì chỉ bàn giao license.

Khi nào doanh nghiệp nên cân nhắc nâng cấp lên Externa?

Một vài tín hiệu cho thấy doanh nghiệp đã vượt ngưỡng phù hợp của các gói Free/Pro/Business và cần cân nhắc Enterprise Externa:

  • Hệ thống từng bị tấn công DDoS hoặc bị dò quét lỗ hổng nhắm mục tiêu, cần SLA uptime cam kết
  • Có API công khai phục vụ đối tác/khách hàng, cần kiểm soát riêng ngoài WAF thông thường
  • Cần chứng chỉ SSL tùy chỉnh, yêu cầu lưu trữ dữ liệu theo khu vực để đáp ứng tuân thủ ngành (tài chính, y tế)
  • Đội ngũ nội bộ không đủ nhân lực vận hành SOC 24/7 và cần dịch vụ giám sát đi kèm

Bạn đang cân nhắc triển khai giải pháp bảo mật Enterprise Cloudflare cho hệ thống của doanh nghiệp? Liên hệ đội ngũ tư vấn của chúng tôi để nhận đánh giá miễn phí và phù hợp với hạ tầng hiện tại.

FAQ — Câu hỏi thường gặp

Cloudflare Externa khác gì so với gói Business/Pro?

Business và Pro là các gói tự phục vụ (self-serve) với tính năng WAF và DDoS cơ bản, giới hạn theo bảng giá cố định. Externa là gói Enterprise được tùy chỉnh theo quy mô, đi kèm SLA uptime 100%, hỗ trợ 24/7 và mô hình giá không phạt lưu lượng tấn công.

Externa có bao gồm Zero Trust không?

Có ở mức khởi đầu. Mỗi gói Externa tặng kèm 50 seat Interna Essentials để doanh nghiệp bắt đầu áp dụng Zero Trust cho một phần hệ thống nội bộ, còn năng lực Zero Trust đầy đủ thuộc về gói Interna riêng.

Chi phí gói Enterprise Cloudflare khoảng bao nhiêu?

Cloudflare không công bố bảng giá Enterprise cố định vì mức phí phụ thuộc vào lưu lượng, số zone và add-on lựa chọn. Doanh nghiệp cần liên hệ đội bán hàng hoặc đối tác được ủy quyền để nhận báo giá theo nhu cầu thực tế.

WAF của Cloudflare có thay thế được đội ngũ bảo mật nội bộ không?

Không hoàn toàn. WAF là lớp phòng thủ tự động ở biên mạng, giúp chặn phần lớn tấn công phổ biến, nhưng vẫn cần đội ngũ hoặc dịch vụ SOC để giám sát, điều chỉnh luật và xử lý sự cố phức tạp.

Doanh nghiệp vừa và nhỏ có cần Externa ngay không?

Không nhất thiết. Nếu hệ thống chưa có yêu cầu SLA nghiêm ngặt hoặc chưa từng là mục tiêu tấn công lớn, gói Business/Pro có thể đáp ứng đủ. Externa phù hợp hơn khi rủi ro và quy mô lưu lượng đã vượt ngưỡng các gói tự phục vụ.

Đăng ký tư vấn Cloudflare cho doanh nghiệp

Góc nhìn LionTech · Data & Applied AIXem các bài viết khác