Protective DNS (PDNS) đã chuyển từ một phương pháp hay nhất thành một yêu cầu bắt buộc. Cơ quan An ninh Quốc gia (NSA) và Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng (CISA) đã cùng nhau khuyến nghị sử dụng PDNS. Nhiều chương trình quốc gia đã triển khai nó ở quy mô lớn. PDNS vẫn là biện pháp kiểm soát mang lại hiệu quả cao nhất với ít rào cản nhất mà hầu hết các tổ chức có thể triển khai trong quý này, đặc biệt là trong các khuôn khổ bảo mật zero trust hiện đại. PDNS hoạt động như một dịch vụ phân giải tên miền (DNS) kiểm tra mọi truy vấn DNS dựa trên thông tin tình báo về mối đe dọa và chính sách bảo mật. Nó sẽ từ chối phân giải các tên miền độc hại, từ đó ngăn chặn các hoạt động như lừa đảo (phishing), phân phối mã độc và máy chủ điều khiển và chỉ huy (C2) ngay tại tầng định danh tên miền.
Các nhà cung cấp Protective DNS hàng đầu
Việc xếp hạng các dịch vụ PDNS dựa trên các tiêu chí mà hướng dẫn của NSA/CISA nhấn mạnh: chất lượng nguồn cấp dữ liệu mối đe dọa và tốc độ cập nhật, khả năng phát hiện các mối đe dọa vượt ra ngoài danh sách chặn (ví dụ: DGA – Domain Generation Algorithms, đường hầm – tunneling, tên miền mới đăng ký), các mô hình bao phủ (lưu lượng mạng ra ngoài, điểm cuối di động, DNS mã hóa), khả năng ghi nhật ký và tích hợp với Trung tâm Vận hành An ninh (SOC), cũng như sự phù hợp về vận hành từ quy mô doanh nghiệp nhỏ đến cấp quốc gia. Giá cả được trích dẫn nếu có công bố.
Cisco Umbrella — Tiêu chuẩn PDNS doanh nghiệp
Cisco Umbrella là lựa chọn hàng đầu cho PDNS cho năm 2026, nổi bật với thông tin tình báo mạnh mẽ và khả năng mở rộng đã được chứng minh. Dịch vụ này là tiêu chuẩn PDNS đã được kiểm chứng qua thực tế, với thông tin tình báo từ Talos, khả năng phát hiện DGA và tunneling, các thiết bị ảo để xác định địa chỉ IP nội bộ, tích hợp Active Directory (AD), máy khách di động và kinh nghiệm vận hành quy mô lớn. Umbrella hiện được định vị trong Cisco Secure Access cho những người mua quan tâm đến SSE.
- Thông tin tình báo từ Talos
- Phát hiện DGA/tunneling
- Xác định IP nội bộ và tích hợp AD
- Máy khách di động
- Xuất nhật ký SIEM và tích hợp doanh nghiệp
Ưu điểm của Cisco Umbrella bao gồm độ sâu thông tin tình báo, khả năng xác định đối tượng trong môi trường doanh nghiệp, quy mô đã được chứng minh và hỗ trợ hệ sinh thái rộng rãi. Tuy nhiên, giá gói có thể tăng và trọng tâm tính năng đang dịch chuyển sang Secure Access.
DNSFilter — Giá trị tốt nhất cho SMB & MSP
DNSFilter dẫn đầu về giá trị theo công bố, cung cấp phân loại tên miền dựa trên học máy (ML) với mức giá minh bạch và khả năng quản lý đa người thuê (multi-tenancy) dành cho các Nhà cung cấp Dịch vụ Quản lý (MSP) một cách hiệu quả. Dịch vụ này bao gồm các máy khách di động, khiến nó trở thành lựa chọn PDNS mặc định cho thị trường doanh nghiệp nhỏ và các nhóm đánh giá các giải pháp truy cập zero trust và lọc mối đe dọa.
- Phân loại ML theo thời gian thực
- Các bậc giá công bố theo người dùng
- Quản lý đa người thuê gốc MSP
- Bao phủ cho người dùng di động
- Lọc mối đe dọa và nội dung
DNSFilter có ưu điểm về giá cả minh bạch, thời gian thiết lập nhanh chóng (một giờ) và công cụ hỗ trợ MSP. Tuy nhiên, độ sâu trong việc xác định đối tượng và tích hợp doanh nghiệp còn thua kém so với Umbrella và Infoblox.
Cloudflare Gateway — Cung cấp miễn phí đến quy mô quốc gia
Cloudflare Gateway cung cấp dịch vụ lọc DNS trên mạng lưới bộ phân giải anycast khổng lồ của Cloudflare. Nền tảng này được xây dựng để chống lại các cuộc tấn công có quy mô lớn, như vụ tấn công DDoS kỷ lục gần đây. Cloudflare Gateway có các gói miễn phí để bắt đầu, sau đó là giá theo người dùng, hỗ trợ gốc DoH/DoT và sử dụng cùng một bảng điều khiển có thể bổ sung SWG, ZTNA và CASB. Cloudflare, cùng với Accenture, cung cấp dịch vụ PDNS quốc gia cho NCSC của Vương quốc Anh.
- Mạng lưới bộ phân giải lớn và nhanh
- Gói miễn phí và kế hoạch Zero Trust công bố
- Hỗ trợ gốc DoH/DoT
- Máy khách di động WARP
- Lộ trình nâng cấp sạch lên SSE đầy đủ
Ưu điểm của Cloudflare Gateway là khả năng triển khai nhanh chóng, cơ sở hạ tầng quy mô quốc gia và không có điểm dừng. Tuy nhiên, việc xác định đối tượng AD nâng cao trong môi trường doanh nghiệp đòi hỏi nhiều nỗ lực hơn so với Umbrella, và các phân tích nâng cao chỉ có ở các bậc cao hơn.
Các nhà cung cấp PDNS khác
Akamai — Bảo vệ ở quy mô biên
Akamai Secure Internet Access cung cấp dịch vụ phân giải bảo vệ trên một trong những nền tảng lớn nhất của internet, thường xuyên hấp thụ các đợt tấn công DDoS khổng lồ lên tới hàng trăm Gbps. Các dịch vụ dành cho nhà khai thác cho phép các Nhà cung cấp Dịch vụ Internet (ISP) bảo vệ cơ sở thuê bao của họ một cách bán buôn và thu thập dữ liệu mối đe dọa từ một điểm quan sát toàn cầu.
- Phân giải bảo vệ ở quy mô nhà mạng
- Nghiên cứu mối đe dọa mạnh mẽ
- Các dịch vụ cho nhà khai thác/ISP
- Bao phủ mạng và người dùng di động
- Tích hợp với bảo mật ứng dụng Akamai
Akamai nổi bật với quy mô và độ tin cậy khổng lồ, nghiên cứu mạnh mẽ và khả năng hợp nhất các giải pháp bảo mật ở biên. Tuy nhiên, việc đóng gói cho cấp doanh nghiệp/nhà mạng và giá trị tiềm năng phụ thuộc vào việc sử dụng rộng rãi các dịch vụ Akamai khác.
Infoblox — Tích hợp DDI
Infoblox Threat Defense áp dụng thông tin tình báo về mối đe dọa chuyên biệt cho DNS ngay tại các bộ phân giải mà bạn đang vận hành. Nó tận dụng các biện pháp kiểm soát truy cập dữ liệu Zero Trust cùng với ngữ cảnh Quản lý Địa chỉ IP (IPAM) để xác định chính xác tài sản nào đã thực hiện truy vấn, kích hoạt các cơ chế tích hợp hệ sinh thái để cách ly tài sản đó một cách tự động.
- Thông tin tình báo về mối đe dọa gốc DNS
- Xác định truy vấn qua DDI
- Thực thi tại chỗ và trên đám mây
- Phân tích tên miền giống hệt/DGA/tunneling
- Tích hợp SOC/SOAR
Ưu điểm của Infoblox là khả năng xác định đối tượng gốc, thực thi ở cấp độ hạ tầng và nghiên cứu tập trung vào DNS. Nhược điểm là mô hình kinh tế của nền tảng yêu cầu sử dụng DDI của Infoblox và yêu cầu tài nguyên nặng hơn so với các bộ phân giải đám mây.
Vercara — Bảo vệ DNS kết hợp với hạ tầng phân giải có thẩm quyền
Vercara UltraDDR cung cấp dịch vụ phân giải bảo vệ song song với hạ tầng phân giải có thẩm quyền UltraDNS. Điều này cho phép một nhà cung cấp duy nhất bảo vệ cả hai chiều của DNS, tuân thủ các khuôn khổ hiện đại để xác định tác nhân đe dọa, tương quan các bất thường trong truy vấn bên ngoài với hành vi của máy khách bên trong.
- Phân giải bảo vệ UltraDDR
- Hạ tầng phân giải có thẩm quyền UltraDNS
- Khả năng phục hồi cấp nhà mạng
- Thông tin tình báo về mối đe dọa
- Tích hợp danh mục DigiCert
Vercara mang lại lợi ích bảo vệ cả hai chiều của DNS, khả năng phục hồi cấp nhà mạng và chỉ cần một nhà cung cấp duy nhất. Tuy nhiên, cần xác nhận các gói sau khi mua lại và giá cho cấp doanh nghiệp.
Palo Alto Networks — Thực thi PDNS nội tuyến trên NGFW
Gói đăng ký DNS Security của Palo Alto Networks biến mọi tường lửa PA thành một điểm kiểm soát phân giải bảo vệ. Các phân tích quy mô đám mây có thể phát hiện DGA, tunneling và các tên miền mới được vũ khí hóa, bị chặn nội tuyến với chính sách hiện có, đồng thời bảo vệ chống lại các khai thác zero-day được nêu chi tiết trong các cảnh báo bảo mật gần đây của Palo Alto Networks. Giải pháp này bảo vệ mọi thiết bị đi qua tường lửa.
- Bao phủ nội tuyến cho mọi thiết bị tại tường lửa
- Phân tích DGA/tunneling mạnh mẽ (Unit 42)
- Không cần thêm hạ tầng
- Chính sách hợp nhất
- Bao phủ cho người dùng di động qua Prisma Access
Ưu điểm chính là không cần bộ phân giải hoặc tác nhân mới, bao phủ toàn bộ thiết bị và chính sách hợp nhất. Tuy nhiên, việc xếp chồng đăng ký, yêu cầu Prisma Access cho người dùng di động và chỉ hỗ trợ thiết bị Palo Alto là những nhược điểm cần cân nhắc.
ScoutDNS — Lọc nội dung và mối đe dọa cho MSP và trường học
ScoutDNS được thiết kế đặc biệt cho các MSP và ngành giáo dục, cung cấp lọc nội dung và mối đe dọa, quản lý đa người thuê và các bậc giá công bố giúp việc lập ngân sách theo từng địa điểm trở nên đơn giản, đồng thời thực hiện các nguyên tắc lộ trình bảo mật zero trust.
- Lọc nội dung và mối đe dọa
- Kiểm soát thân thiện với CIPA (Children’s Internet Protection Act)
- Quản lý đa người thuê
- Các bậc giá công bố
- Tùy chọn cho người dùng di động
ScoutDNS phù hợp với các yêu cầu của MSP và ngành giáo dục, có giá cả minh bạch và dễ dàng lập ngân sách theo từng địa điểm. Tuy nhiên, phạm vi thông tin tình báo của nó nhỏ hơn so với các nhà cung cấp lớn.
Webroot DNS Protection — PDNS cho hệ thống SMB Webroot/OpenText
Webroot DNS Protection (thuộc OpenText) cung cấp cả PDNS dựa trên tác nhân và mạng, với giá công bố theo chỗ ngồi và khả năng tích hợp tự nhiên vào các ngăn xếp điểm cuối/MSP của Webroot. Giải pháp này tăng cường giám sát thông tin xác thực theo thời gian thực và phòng thủ mối đe dọa.
- PDNS dựa trên tác nhân và mạng
- Giá công bố theo chỗ ngồi
- Tích hợp với điểm cuối Webroot
- Lọc nội dung/mối đe dọa
- Thân thiện với MSP
Webroot DNS Protection mang lại lợi ích về kinh tế hợp nhất cho các hệ thống Webroot hiện có và giá cả công bố. Tuy nhiên, thông tin tình báo và phân tích ở mức trung bình và cần xác nhận lộ trình phát triển dưới sự quản lý của OpenText.
Whalebone — PDNS với xử lý dữ liệu EU
Whalebone phục vụ các nhà mạng viễn thông, ISP và doanh nghiệp với khả năng bảo vệ bộ phân giải quy mô người tiêu dùng (Aura) và PDNS doanh nghiệp (Immunity). Dịch vụ này có mức giá hợp lý, hoạt động như một giải pháp thay thế tuân thủ chủ quyền châu Âu, được thiết kế để bảo mật lực lượng lao động phân tán.
- PDNS quy mô người tiêu dùng (Aura) và doanh nghiệp (Immunity)
- Xử lý dữ liệu tại EU
- Thông tin tình báo về mối đe dọa
- Lịch sử triển khai ở quy mô nhà mạng
- Giá cả phải chăng
Whalebone nổi bật với yếu tố chủ quyền EU, lịch sử hoạt động ở quy mô nhà mạng và giá cả phải chăng. Tuy nhiên, kênh phân phối toàn cầu còn mỏng hơn so với các đối thủ dẫn đầu tại Hoa Kỳ.
Lựa chọn và triển khai Protective DNS
Khi áp dụng logic lựa chọn của NSA/CISA, cần xem xét các yếu tố như: tần suất làm mới nguồn cấp dữ liệu (tốc độ chặn tên miền độc hại mới), khả năng phát hiện ngoài danh sách chặn (DGA, tunneling, tên miền mới đăng ký và tên miền giống hệt), phạm vi bao phủ cho từng loại thiết bị (lưu lượng mạng ra ngoài cho IoT/khách, tác nhân cho thiết bị di động, điểm cuối DoH cho trình duyệt), và khả năng xuất nhật ký để phân tích.
Sau đó, hãy tính toán chi phí trên mỗi người dùng được bảo vệ cho hai hoặc nhiều nhà cung cấp cuối cùng dựa trên số lượng người dùng thực tế của bạn. Các dịch vụ có bậc giá công bố sẽ giúp việc này trở nên đơn giản. Đối với các dịch vụ theo báo giá, hãy đảm bảo báo giá đó minh bạch tương đương. Những người mua quan tâm đến chủ quyền (như Whalebone tại EU) nên cân nhắc yếu tố quốc gia bên cạnh giá cả.
PDNS là bước khởi đầu cho chương trình bảo mật DNS của bạn và là một thành công sớm trong lộ trình zero trust. Hãy triển khai một giải pháp trong quý này. PDNS là một dịch vụ phân giải kiểm tra mọi truy vấn DNS dựa trên thông tin tình báo về mối đe dọa và chính sách trước khi trả lời, từ chối phân giải các tên miền lừa đảo, mã độc, C2 và các tên miền độc hại khác.
Nó chặn các cuộc tấn công ở tầng định danh tên miền, trước khi bất kỳ kết nối nào được thực hiện, cho mọi giao thức và thiết bị sử dụng bộ phân giải. Bởi vì PDNS mang lại hiệu quả cao và ít rào cản, hầu hết các chuỗi tấn công đều chạm đến DNS. Việc chặn ở giai đoạn phân giải sẽ ngăn chặn chúng trước khi kết nối, và việc triển khai thường chỉ đơn giản là cấu hình lại bộ phân giải chứ không phải cài đặt hạ tầng mới.
Hướng dẫn chung của NSA và CISA, được cập nhật vào tháng 3 năm 2025, nêu chi tiết các tiêu chí lựa chọn bao gồm chất lượng nguồn cấp dữ liệu, phạm vi bao phủ và khả năng ghi nhật ký. Các lựa chọn được liệt kê trong bài viết này đều đáp ứng các tiêu chí đó.
PDNS là việc triển khai lọc DNS cho mục đích bảo mật, bao gồm chặn dựa trên thông tin tình báo về mối đe dọa, phân tích cho tunneling và DGA, ghi nhật ký cho SOC và các mô hình bao phủ doanh nghiệp. Lọc danh mục kiểu tiêu dùng cũng sử dụng cơ chế tương tự nhưng không có cùng mục tiêu bảo mật.
Việc bao phủ cho mọi thiết bị là một điểm mạnh cốt lõi. Bằng cách trỏ lưu lượng mạng ra ngoài (bộ phân giải được cấp qua DHCP, thực thi DNS trên tường lửa) đến dịch vụ bảo vệ, mọi thiết bị IoT, máy in và máy tính xách tay của khách đều được bảo vệ mà không cần tác nhân.
Kết hợp PDNS với các tác nhân hoặc tường lửa để bảo vệ các thiết bị di động. Các dịch vụ tốt cung cấp điểm cuối DoH/DoT riêng để DNS mã hóa vẫn đi qua hệ thống bảo vệ, cùng với hướng dẫn chặn các bộ phân giải DoH của bên thứ ba trên tường lửa. Hãy yêu cầu mọi nhà cung cấp trình diễn khả năng hỗ trợ DoH, vì đây là khoảng trống im lặng phổ biến nhất.
Có nhiều tùy chọn giá cả, từ các gói miễn phí (Cloudflare Gateway) và giá công bố theo người dùng cho SMB (DNSFilter, ScoutDNS, Webroot) đến các nền tảng doanh nghiệp theo báo giá (Umbrella, Akamai, Infoblox) và các mô hình đăng ký tường lửa (Palo Alto).
Ngay cả PDNS cao cấp cũng có chi phí thấp so với số lượng cuộc tấn công bị ngăn chặn. Ngân sách cần chú ý nhất là chi phí lưu trữ nhật ký. Cisco Umbrella là tiêu chuẩn PDNS doanh nghiệp cho năm 2026, DNSFilter là lựa chọn giá trị mặc định cho SMB/MSP, và Cloudflare Gateway là lựa chọn từ miễn phí đến cấp quốc gia. Akamai và Infoblox dẫn đầu về quy mô nhà mạng và tích hợp DDI, Palo Alto tận dụng các hệ thống hiện có, và Vercara, ScoutDNS, Webroot, Whalebone phục vụ các nhu cầu về kết hợp phân giải có thẩm quyền, giáo dục, tích hợp ngăn xếp Webroot và chủ quyền EU.
Hãy đảm bảo bao phủ mọi loại thiết bị, xác minh xử lý DoH, lưu giữ nhật ký và triển khai trong quý này. Rất ít biện pháp kiểm soát mang lại hiệu quả bảo mật cao hơn với cùng một lượng nỗ lực.










