TUKTUKVPN
Cập nhật gần nhất: Tháng 7 năm 2026

Thuật ngữ VPN: những từ khóa đáng biết

Trả lời ngắn gọn

Bảng thuật ngữ VPN này định nghĩa những từ bạn hay gặp nhất khi dùng VPN — VLESS, Reality, WireGuard, AmneziaWG, Hysteria2, DPI, GFW, DNS leak, kill switch, no-logs, obfuscation và jurisdiction — mỗi mục đều ngắn gọn mà chính xác.

Điểm chính
  • 12 thuật ngữ then chốt, chia thành 3 nhóm: giao thức, kiểm duyệt và vượt rào, quyền riêng tư và bảo mật
  • Bao quát toàn bộ giao thức của TukTukVPN: VLESS, Reality, WireGuard, AmneziaWG, Hysteria2
  • Giải thích DPI và GFW dùng để chặn VPN, cùng các kỹ thuật obfuscation dùng để vượt qua chúng
  • Thuật ngữ về quyền riêng tư: DNS leak, kill switch, no-logs, jurisdiction

Giao thức và truyền tải

VLESS
Giao thức truyền tải thuộc dòng Xray/V2Ray, được thiết kế nhẹ, không trạng thái và bản thân không kèm lớp mã hóa — nhờ đó không để lại dấu hiệu dễ bị phát hiện. Thường được kết hợp với Reality hoặc TLS để ngụy trang lưu lượng thành hoạt động duyệt web HTTPS thông thường. Là một trong những giao thức mà TukTukVPN vận hành (VLESS+Reality).
Reality
Một kỹ thuật ngụy trang kết nối của Xray, khiến lưu lượng VPN trông giống như một kết nối TLS chính hãng đến một trang web nổi tiếng có thật — mà không cần chứng chỉ riêng. Nó có thể vô hiệu hóa việc phát hiện qua DPI và chặn dựa trên SNI, giúp duy trì kết nối trên những mạng bị lọc nặng.
WireGuard
Một giao thức VPN hiện đại với mã nguồn gọn gàng, áp dụng mật mã học mới nhất, tốc độ nhanh và tiêu thụ điện thấp — là tiêu chuẩn phổ biến nhất hiện nay. Hạn chế của nó: định dạng gói tin khá đặc trưng, nên trên những mạng bị lọc nghiêm ngặt sẽ bị DPI nhận diện và chặn.
AmneziaWG
Một nhánh chỉnh sửa của WireGuard, bổ sung tính năng làm rối (obfuscation) khiến gói tin không còn mang dấu hiệu quen thuộc của WireGuard — nhờ đó vẫn kết nối được ở những quốc gia chặn WireGuard nguyên bản, đồng thời giữ nguyên tốc độ của WireGuard. TukTukVPN vận hành WireGuard/AmneziaWG như một trong các giao thức của mình.
Hysteria2
Giao thức được xây dựng trên nền QUIC/UDP, dùng cơ chế kiểm soát tắc nghẽn mạnh mẽ để chống chịu những mạng hay mất gói hoặc có độ trễ cao — nhờ đó thường cho thông lượng tốt hơn trên các đường truyền chất lượng kém hoặc các tuyến quốc tế dài, đồng thời có thể ngụy trang thành lưu lượng HTTP/3.
Shadowsocks
Proxy mã hóa mã nguồn mở ra đời tại Trung Quốc để lách qua Vạn Lý Tường Lửa — suốt nhiều năm là công cụ vượt kiểm duyệt phổ biến nhất. Các hệ thống DPI hiện đại ngày càng nhận diện được dấu hiệu lưu lượng của nó, nên Shadowsocks nguyên bản giờ bị phát hiện và chặn thường xuyên hơn trước rất nhiều. Chính cuộc chạy đua vũ trang đó là lý do TukTukVPN vận hành VLESS+Reality — vốn ẩn mình trong lớp TLS trông như thật — thay vì nó. Điều đáng ghi nhớ là bài học thẳng thắn: kỹ thuật làm rối phải tiến hóa nhanh hơn những kẻ kiểm duyệt.
OpenVPN
Giao thức VPN mã nguồn mở lâu đời — an toàn, được thử lửa kỹ lưỡng và được hỗ trợ trên hầu như mọi thiết bị lẫn router. Cái giá đi kèm tuổi tác: mã nguồn nặng nề, thông lượng thấp hơn WireGuard rõ rệt, và kiểu lưu lượng mà DPI có thể nhận diện khá dễ dàng. TukTukVPN thay vào đó vận hành WireGuard/AmneziaWG, VLESS+Reality và Hysteria2. Đáng biết vì nhiều dịch vụ VPN đời cũ vẫn dùng nó làm mặc định.

Nền tảng web và mã hóa

TLSBảo mật tầng truyền tải (Transport Layer Security)
Giao thức mã hóa đứng sau HTTPS và biểu tượng ổ khóa trên trình duyệt, bảo vệ phần lớn lưu lượng giữa bạn và các trang web bạn truy cập. Vì TLS có mặt khắp nơi, nó trở thành lớp ngụy trang hoàn hảo: Reality bắt chước một cú bắt tay TLS chính hãng tới một trang web có thật, khiến lưu lượng VPN trong mắt DPI chỉ như hoạt động duyệt web bình thường. Với người dùng VPN, TLS quan trọng gấp đôi — nó vừa bảo vệ lưu lượng web thông thường, vừa là bộ áo mà kỹ thuật làm rối hiện đại khoác lên.
SNIChỉ báo tên máy chủ (Server Name Indication)
Trường trong cú bắt tay TLS cho máy chủ biết bạn muốn truy cập website nào — được gửi dưới dạng văn bản thuần, nên bất kỳ ai trên đường truyền đều đọc được đích đến dù mọi thứ khác đã mã hóa. Kẻ kiểm duyệt khai thác đúng điểm này: loại bỏ mọi cú bắt tay có SNI nêu tên một trang bị cấm. Reality vô hiệu hóa việc chặn dựa trên SNI bằng cách trình ra SNI của một website thật, không bị chặn. Trên các mạng bị lọc, SNI thường chính là lý do chính xác khiến kết nối chết.
QUIC
Giao thức truyền tải hiện đại chạy trên UDP thay vì TCP — do Google thiết kế, được IETF chuẩn hóa và là nền móng của HTTP/3. Nó thiết lập kết nối nhanh hơn, phục hồi sau mất gói êm hơn và tránh được tình trạng nghẽn đầu hàng (head-of-line blocking) của TCP. Hysteria2, một trong các giao thức của TukTukVPN, được xây trên QUIC — vì thế nó kết nối nhanh, trụ vững trên các mạng khách sạn hay di động hay mất gói, và hòa lẫn vào lưu lượng web thường nhật. Với người dùng VPN, QUIC là lý do tốc độ sống sót qua những đường truyền tệ.
HTTP/3
Phiên bản mới nhất của HTTP, chạy trên QUIC (UDP) thay vì TCP, và đã được các nền tảng lớn như Google hay Cloudflare phục vụ. Vì lượng duyệt web hợp pháp truyền dưới dạng HTTP/3 giờ đã rất lớn, các giao thức làm rối như Hysteria2 có thể ngụy trang lưu lượng của mình thành HTTP/3 thông thường và đi qua bộ lọc mà không bị để ý. Ý nghĩa thực tế với người dùng VPN: web càng đón nhận HTTP/3, lưu lượng VPN nền QUIC càng dễ hòa lẫn.

Kiểm duyệt và vượt rào

DPIKiểm tra gói tin chuyên sâu (Deep Packet Inspection)
Việc ISP hoặc nhà nước kiểm tra sâu nội dung gói tin nhằm nhận diện và chặn lưu lượng VPN — kể cả khi dữ liệu đã được mã hóa. Những hệ thống kiểm duyệt quy mô lớn như Vạn Lý Tường Lửa của Trung Quốc lấy DPI làm công cụ chính — và các kỹ thuật làm rối (Reality/AmneziaWG) sinh ra chính là để đối phó với nó.
GFWVạn Lý Tường Lửa (Great Firewall)
Hệ thống kiểm duyệt internet của Trung Quốc, kết hợp DPI, đầu độc DNS, đặt lại kết nối, cùng việc chủ động dò tìm các máy chủ khả nghi để chặn website và VPN. Được xem rộng rãi là một trong những hệ thống lọc internet tinh vi nhất thế giới.
ObfuscationLàm rối lưu lượng
Kỹ thuật khiến lưu lượng VPN "trông không giống VPN" — ngụy trang thành HTTPS hay QUIC thông thường, hoặc xóa đi dấu hiệu của giao thức — để vượt qua DPI và các rào chặn trên những mạng bị lọc nặng. Đây là yếu tố cốt lõi để duy trì kết nối tại những quốc gia kiểm duyệt internet.
Active probingDò quét chủ động
Một kỹ thuật kiểm duyệt — nổi tiếng nhất qua Vạn Lý Tường Lửa của Trung Quốc — trong đó bên kiểm duyệt không chỉ quan sát lưu lượng mà còn tự kết nối ngược tới máy chủ bị nghi là VPN hay proxy, đóng giả làm client, để xác nhận bản chất của nó trước khi chặn. Các giao thức cũ như Shadowsocks đã bị lật mặt theo cách này. Reality được thiết kế để kháng dò quét: một lượt dò chạm tới máy chủ sẽ nhận về phản hồi chính hãng từ chính website thật đang được bắt chước. Điều này quan trọng vì một giao thức sống sót qua DPI thụ động vẫn có thể gục ngã trước một lượt dò chủ động.

Quyền riêng tư và bảo mật

DNS leakRò rỉ DNS
Là khi các yêu cầu DNS (chuyển tên website thành địa chỉ IP) đi vòng ra ngoài đường hầm VPN và chạy tới máy chủ của ISP — khiến ISP vẫn thấy được bạn truy cập những website nào ngay cả khi đang kết nối VPN. Một VPN thiết kế tốt phải ngăn được tình trạng rò rỉ DNS.
Kill switchCông tắc ngắt mạng khẩn cấp
Tính năng lập tức cắt truy cập internet ngay khoảnh khắc VPN rớt kết nối, đảm bảo lưu lượng thật và IP thật không bị lộ ra ngoài đường hầm trong khoảng thời gian trống. Là lớp bảo vệ không thể thiếu với những ai cần quyền riêng tư liên tục.
No-logsKhông lưu nhật ký
Cách ngành gọi tắt lập trường lưu trữ dữ liệu của một nhà cung cấp — họ lưu gì, trong bao lâu, và tòa án có thể buộc họ giao nộp những gì. TukTukVPN giữ những gì dịch vụ cần để vận hành: tài khoản của bạn, lượng dữ liệu bạn đã dùng theo gói, và các thiết bị của bạn. Ở những phần luật Thái Lan yêu cầu lưu trữ, chúng tôi lưu trữ và nói rõ điều đó.
JurisdictionThẩm quyền pháp lý
Quốc gia nơi công ty VPN đăng ký và chịu sự điều chỉnh của luật pháp — nó quyết định mức độ mà nhà nước có thể buộc công ty giao nộp hoặc lưu giữ dữ liệu người dùng. TukTukVPN hoạt động theo luật Thái Lan, vốn buộc nhà cung cấp dịch vụ phải lưu giữ một số dữ liệu lưu lượng; hãy cân nhắc điều đó song song với chính sách lưu trữ dữ liệu.

Truy cập và hiệu năng

Geo-blockingChặn theo vị trí địa lý
Việc giới hạn nội dung theo vị trí suy ra từ IP của người xem — lý do một video phát được ở nước này nhưng hiện "không khả dụng tại khu vực của bạn" ở nước khác, thường bởi các thỏa thuận bản quyền theo vùng. VPN dẫn lưu lượng của bạn qua máy chủ ở một quốc gia khác, nên dịch vụ nhìn thấy IP của quốc gia đó; việc này có được phép hay không tùy thuộc điều khoản sử dụng của từng dịch vụ. Với hầu hết mọi người, đây là lý do thường nhật để đổi quốc gia thoát mạng.
ISP throttlingBóp băng thông
Là khi nhà mạng cố ý làm chậm một số loại lưu lượng nhất định — xem video trực tuyến, chơi game, tải torrent — thay vì toàn bộ kết nối của bạn. Muốn bóp băng thông thì trước hết phải nhận diện được loại lưu lượng; mã hóa của VPN che giấu đó là loại lưu lượng gì, nên nhà mạng không thể tách riêng nó ra để làm chậm. Nếu đo tốc độ vẫn ổn mà một ứng dụng lại ì ạch, bóp băng thông là nghi phạm hàng đầu — và cũng là thứ VPN thường đánh bại được.
VoIPGọi thoại qua Internet (Voice over IP)
Thực hiện cuộc gọi thoại và video qua internet thay vì mạng điện thoại, như cách WhatsApp, FaceTime và Zoom vẫn làm. Một số quốc gia hạn chế điều này: đáng chú ý nhất là UAE, nơi chặn nhiều ứng dụng gọi điện để bảo vệ các dịch vụ viễn thông có giấy phép. Một giao thức VPN được làm rối có thể giúp cuộc gọi đi qua trên những mạng như vậy, nhưng không nhà cung cấp nào dám bảo đảm, và luật lệ địa phương vẫn có hiệu lực. Nó quan trọng nhất với du khách và người xa xứ vốn trông cậy vào những cuộc gọi miễn phí về nhà.

Câu hỏi thường gặp

Vì sao những thuật ngữ này đáng để biết?

Hiểu các từ như DPI, obfuscation, no-logs và kill switch giúp bạn xác định VPN nào thực sự phù hợp với nhu cầu của mình — nhất là khi ở trên các mạng bị lọc gắt gao, hoặc khi quyền riêng tư là ưu tiên hàng đầu.

Reality và AmneziaWG khác nhau ở điểm nào?

Cả hai đều nhằm giúp lưu lượng né được DPI, nhưng nền tảng khác nhau: Reality là công nghệ của Xray, làm cho VLESS trông giống một kết nối TLS chính hiệu tới một website thật; còn AmneziaWG là phiên bản WireGuard được chỉnh sửa, loại bỏ chữ ký nhận diện của WireGuard. TukTukVPN dùng cả hai và tự động chuyển đổi.

TukTukVPN lưu giữ những dữ liệu nào?

Chúng tôi lưu những gì dịch vụ cần để vận hành: tài khoản của bạn, lượng dữ liệu bạn đã dùng theo gói, và các thiết bị của bạn. Những dữ liệu mà luật pháp Thái Lan yêu cầu phải lưu giữ thì chúng tôi lưu giữ, và nói thẳng điều đó.

Sẵn sàng tự mình trải nghiệm chưa?

Bảo đảm hoàn tiền trong 30 ngày cho lần mua đầu tiên — mọi gói đều dùng được đầy đủ giao thức.