Back to Main Site

Cấu hình Thương hiệu & Token Bảo mật Động cho White Label CyberPanel

Last updated on Aug 24, 2026 5:53 AM 5:53 AM 710.57 ms

Bộ máy White Label Core mang lại giải pháp tùy biến tài nguyên thương hiệu không cần can thiệp code (logo, favicon, tiêu đề) cùng cơ chế bảo vệ trang đăng nhập 3 phương thức bằng token động mà không phụ thuộc vào ứng dụng xác thực bên thứ ba hay đồng bộ thời gian NTP.

Bối cảnh và Thách thức Vận hành

Triển khai CyberPanel mặc định cho môi trường doanh nghiệp thường gặp phải hai vấn đề lớn:

  • Lộ diện Thương hiệu Mặc định: Các đơn vị cung cấp dịch vụ cần thể hiện nhận diện thương hiệu riêng (ví dụ: FlexiPanel) trên toàn bộ bảng điều khiển và trang dành cho khách hàng, nhưng mã nguồn CyberPanel mặc định lại gắn chặt các logo và liên kết gốc.
  • Nguy cơ Tấn công Mật khẩu: Trang đăng nhập quản trị mặc định nằm trên các đường dẫn tĩnh (/loginSystem hoặc /), khiến máy chủ trở thành mục tiêu của các đợt tấn công brute-force tự động. Các giải pháp 2FA truyền thống (như Google Authenticator) phụ thuộc vào thời gian thực của máy chủ, dễ gây khóa tài khoản quản trị khi thời gian VPS bị lệch.

Bộ máy Tái cấu trúc Thương hiệu

Phân hệ thương hiệu được quản lý tập trung qua tệp white_label_config.json. Lớp middleware sẽ tự động quét và điều chỉnh luồng dữ liệu HTML trước khi gửi về trình duyệt người dùng:

  • Thay thế Logo trên thanh Admin, Logo trang đăng nhập và Favicon của bảng điều khiển.
  • Cập nhật tên thương hiệu và khẩu hiệu trên các thẻ tiêu đề HTML (<title>).
  • Chèn các quy tắc CSS tùy chỉnh trực tiếp vào thẻ <head> để thay đổi màu sắc, phông chữ và khoảng cách giao diện.

Hệ thống Bảo vệ Đăng nhập 3 Phương thức

Để triệt tiêu nguy cơ tấn công brute-force mà không gây phiền hà về ứng dụng di động, White Label Core sử dụng thuật toán tính mã xác thực động thay đổi theo ngày:

$$\text{Mã Bảo mật Ngày} = \text{Prefix} + \text{SUM(Ngày + Tháng + Năm)} + \text{Suffix}$$

Ví dụ cho ngày 05/07/2026, với Prefix MT và Suffix Utilities:

$$\text{SUM} = 5 + 7 + 2026 = 2038 \rightarrow \text{Mã Bảo mật: } \mathbf{MT2038Utilities}$$

Quản trị viên có thể lựa chọn 1 trong 3 phương thức bảo vệ linh hoạt áp dụng cho từng nhóm tài khoản chỉ định (như admin, reseller, user):

  1. Ô nhập Mã Bảo mật trên Giao diện: Chèn thêm ô nhập mã xác thực vào form đăng nhập. Để tối ưu trải nghiệm, ô này được ẩn mặc định và chỉ hiển thị khi người dùng nhập tên tài khoản thuộc nhóm được bảo vệ.
  2. Hậu tố Mật khẩu: Giữ nguyên giao diện form đăng nhập mặc định. Người dùng thuộc nhóm bảo vệ chỉ cần thêm mã bảo mật vào cuối mật khẩu khi đăng nhập (ví dụ: passwordMT2038Utilities). Middleware sẽ tách và kiểm tra mã trước khi gửi mật khẩu gốc cho CyberPanel xử lý.
  3. Ẩn Trang Đăng nhập qua URL Token: Trả về lỗi 404 (Not Found) cho bất kỳ ai truy cập trực tiếp trang đăng nhập. Trang đăng nhập chỉ xuất hiện khi truy cập qua URL có chứa token hợp lệ (ví dụ: /?code=MT2038Utilities), đồng thời lưu cookie tin cậy 30 ngày trên trình duyệt.

Giá trị Bảo mật và Quy trình Cứu hộ Khẩn cấp

Ưu điểm Bảo mật Tối ưu:

  • Chống Tấn công Tự động: Mã thay đổi mỗi 24 giờ ngăn chặn hoàn toàn các công cụ dò quét mật khẩu tự động.
  • Che giấu Bề mặt Tấn công: URL token ẩn hoàn toàn trang đăng nhập khỏi các công cụ quét cổng và dò lỗ hổng.
  • Không Phụ thuộc NTP: Thuật toán tính toán đơn giản giúp quản trị viên dễ dàng nhẩm mã mà không sợ lệch giờ máy chủ.

Quy trình Cứu hộ Khẩn cấp qua SSH:

Trong trường hợp quên cấu hình hoặc cần truy cập khẩn cấp, quản trị viên chỉ cần kết nối SSH vào VPS và tạo tệp bỏ qua bảo mật:

touch /usr/local/CyberCP/whiteLabel_data/disable_login_security

Tệp này sẽ ngay lập tức vô hiệu hóa lớp kiểm tra token đăng nhập cho đến khi hệ thống trở lại bình thường.

Tài liệu Liên quan