Từ chọn máy chủ và khu vực đến bảo mật cơ bản, cài proxy, xác thực và cổng, kết nối phía client, kiểm tra và thứ tự xử lý khi không kết nối được.

Chọn máy chủ và khu vực
Bản thân proxy gần như không tiêu tốn CPU và bộ nhớ, vì vậy đây không phải là yếu tố quan trọng nhất khi chọn cấu hình.
Không cần mua gói cấu hình cao ngay từ đầu. Các gói kiểu máy chủ ứng dụng nhẹ, có băng thông cố định kèm lưu lượng hàng tháng, thường đã đủ cho proxy dùng riêng của một hoặc vài tài khoản và có chi phí thấp. Chỉ khi cần nhiều instance hoặc có yêu cầu rõ ràng về băng thông mới nên cân nhắc loại instance phổ thông cho phép chọn tài nguyên riêng biệt.
Khu vực đáng quan tâm hơn cấu hình, vì IP thoát thuộc về nơi node được triển khai. Logic rất đơn giản: tài khoản phục vụ thị trường nào thì đặt node tại thị trường đó. Nhiều người chọn theo tốc độ truy cập. Node Hong Kong có thể nhanh khi kết nối từ Trung Quốc đại lục, nhưng nếu hồ sơ tài khoản ghi Hoa Kỳ trong khi IP thoát lại ở châu Á thì sự lệch này quan trọng hơn tốc độ. Tốc độ là yếu tố phụ; tính nhất quán mới là ưu tiên hàng đầu.
Ước lượng băng thông theo nhu cầu thực tế. Nếu chỉ xem trang quản trị và vận hành hằng ngày thì băng thông nhỏ thường đủ; công việc liên quan đến hình ảnh, video cần nhiều hơn; càng nhiều tài khoản online cùng lúc thì nhu cầu băng thông càng cao. Nếu chưa chắc, hãy bắt đầu bằng gói nhỏ nhất, theo dõi một tháng rồi điều chỉnh.
Hoàn tất những việc này sau khi bật máy
Chọn image hệ điều hành Linux. Các bản phân phối này thường có sẵn SSH nên không cần cài thêm dịch vụ truy cập từ xa. Khi mua, đặt mật khẩu tùy chỉnh thay vì dùng file khóa sẽ giúp bớt một bước chuyển đổi khi cấu hình proxy sau này.
Khi nhận được máy chủ, hãy ghi lại bốn thông tin: IP công khai, tên người dùng (mặc định là root trên Linux), mật khẩu và cổng SSH (mặc định 22). Đây chính là những thông tin sẽ nhập trong client.
Tiếp theo, cấu hình bảo mật cơ bản. Đổi cổng mặc định 22 có thể chặn phần lớn các lượt quét tự động. Nếu nhà cung cấp hỗ trợ đăng nhập bằng khóa, hãy cấu hình rồi có thể tắt đăng nhập bằng mật khẩu. Trong security group và tường lửa hệ thống, chỉ mở những cổng thực sự cần thiết và đóng các cổng còn lại. Các bước này chỉ mất vài phút nhưng giảm đáng kể việc bị quét và thử thông tin đăng nhập trong thời gian dài.
Hai cách triển khai dịch vụ proxy
Cách thứ nhất là dùng trực tiếp đường hầm SSH. Không cần cài gì thêm trên máy chủ: client sử dụng dịch vụ SSH có sẵn để chuyển tiếp lưu lượng, dùng cổng 22 và thông tin đăng nhập của máy chủ. Nhược điểm là hiệu năng ở mức trung bình; chạy lâu hoặc có nhiều kết nối đồng thời có thể trở nên nặng, nên phù hợp hơn cho nhu cầu tạm thời hoặc rất ít tài khoản.
Cách thứ hai là cài một dịch vụ proxy chuyên dụng trên máy chủ. Cách phổ biến là cài bằng một lệnh, sau đó tự cấu hình phương thức xác thực và cổng. Phương án này có hiệu năng tốt hơn, kiểm soát tốt hơn và phù hợp cho sử dụng lâu dài. Sau khi cài, hãy bật tự khởi động cùng hệ thống; nếu không, chỉ cần máy chủ khởi động lại là proxy sẽ dừng.
Xác thực và cổng
Có thể chia xác thực thành ba mức với độ an toàn tăng dần: tên người dùng và mật khẩu là đơn giản nhất, nhưng lộ mật khẩu gần như đồng nghĩa với việc mất quyền kiểm soát proxy; mật khẩu kèm danh sách IP nguồn được phép thường đủ cho sử dụng hằng ngày; xác thực bằng khóa hoặc chứng chỉ là vững chắc nhất, dù cấu hình phức tạp hơn và đáng làm với các tài khoản chạy lâu dài.
Về cổng, chỉ đặt cổng lắng nghe của dịch vụ là chưa đủ. Cổng đó còn phải được mở riêng trong tường lửa hệ thống và security group của nhà cung cấp. Hai lớp này độc lập, và chỉ mở một bên là nguyên nhân rất thường gặp khiến không kết nối được. Ngoài ra, đừng để địa chỉ lắng nghe chỉ bind vào loopback cục bộ. Nếu kiểm tra ngay trên máy chủ thì được nhưng kết nối từ bên ngoài thất bại, đây thường là nguyên nhân.
Kết nối từ client và xác minh
Tạo một môi trường mới trong công cụ quản lý môi trường, điền tên và ghi chú — thêm mục đích tài khoản và khu vực đích vào tên sẽ rất hữu ích khi số tài khoản tăng — rồi trong phần cài đặt proxy, nhập địa chỉ máy chủ, cổng, tên người dùng và mật khẩu theo loại proxy và chạy kiểm tra. Thông báo thành công cho biết đường kết nối đã thông. Tên trường cụ thể phụ thuộc vào giao diện của công cụ.
Kiểm tra kết nối thành công mới chỉ là bước đầu. Hãy mở môi trường và xác nhận ba việc.
Thứ nhất, IP thoát có phải IP công khai của máy chủ hay không. Mở một trang hiển thị IP hiện tại; chỉ khi thấy địa chỉ máy chủ mới có thể xác nhận lưu lượng đang đi qua proxy.
Thứ hai, DNS có đi theo proxy hay không. Nếu DNS vẫn được phân giải cục bộ, thông tin vị trí địa lý bị lộ có thể không khớp với IP thoát, khiến khu vực đã đặt trong hồ sơ tài khoản trở nên vô nghĩa.
Thứ ba, múi giờ và ngôn ngữ có khớp với khu vực của IP thoát hay không. IP Hoa Kỳ đi cùng múi giờ Trung Quốc và ngôn ngữ Trung Quốc là một mâu thuẫn rất dễ nhận ra.
Chỉ khi cả ba kiểm tra đều đạt thì môi trường mới được xem là sẵn sàng sử dụng.
Nếu không kết nối được, kiểm tra theo thứ tự này
Nếu kiểm tra proxy thất bại ngay, hãy bắt đầu từ khả năng kết nối: xác nhận cổng đã được mở trong cả security group và tường lửa hệ thống. Sau đó kiểm tra dịch vụ proxy có đang chạy hay không, đặc biệt nếu máy chủ vừa khởi động lại. Tiếp theo kiểm tra tên người dùng, mật khẩu và địa chỉ máy chủ. Nhập nhầm IP công khai với IP nội bộ là lỗi thường gặp.
Nếu kiểm tra thành công nhưng trang web không mở được, vấn đề thường nằm ở phía môi trường. Hãy kiểm tra xem môi trường đã bind đúng proxy chưa và cài đặt DNS có bị chuyển lại về phân giải cục bộ hay không.
Nếu tốc độ chậm, trước tiên phân biệt nguyên nhân là khoảng cách hay băng thông. Truy cập trực tiếp trang đích từ máy chủ để kiểm tra. Nếu bản thân máy chủ đã chậm thì vấn đề nằm ở khu vực node hoặc tuyến mạng; nếu máy chủ nhanh nhưng client chậm thì nhiều khả năng băng thông không đủ hoặc có quá nhiều tài khoản online cùng lúc.
Mở rộng khi số lượng tài khoản tăng
Một máy chủ chạy nhiều tài khoản có chi phí thấp, nhưng tất cả cùng dùng một IP thoát. Nếu nền tảng nhận diện mối liên hệ dựa trên dải IP thì giữa các tài khoản vẫn có khả năng bị liên kết. Một máy chủ cho mỗi tài khoản tốn hơn nhưng tách biệt hoàn toàn các môi trường và là lựa chọn vững chắc hơn đối với tài khoản có giá trị cao.
Dùng công cụ quản lý môi trường như PurpleMark để gán một IP thoát riêng cho từng tài khoản đáng tin cậy hơn so với tự duy trì bảng đối chiếu thủ công. Với mức giá phổ biến của máy chủ nhẹ, chi phí một IP thoát cho mỗi tài khoản thường có thể chấp nhận được và còn giảm rắc rối phải làm lại tài khoản về sau do bị liên kết. Ngoài ra, nên giữ riêng một máy chủ để kiểm thử. Đừng dồn toàn bộ tài khoản lên một máy, vì một điểm lỗi duy nhất có thể ảnh hưởng tất cả cùng lúc.


