حماية من هجمات حجب الخدمة (DDoS)

دفاع متعدد الطبقات ضد هجمات حرمان الخدمة (DDoS)، بحيث يؤثر الهجوم الواحد على موقع واحد فقط

يتم امتصاص الفيضانات عند الحافة، وتتم تصفية هجمات طبقة الشبكة في المنبع، وكل ما يصل إلى الخادم يتم احتواؤه داخل القفص الخاص بمستوى نواة الموقع المستهدف. طبقات متعددة، يؤدي كل منها وظيفة مختلفة، بحيث لا يتحول الهجوم الموجه إلى موقع واحد إلى انقطاع في الخدمة بالنسبة للمواقع المجاورة له. هذا هو نموذج الدفاع الذي بنيناه لمنصة تستضيف أكثر من 650,000 موقع حول العالم، ويعمل الأساس في كل خطة. التوفر: تقييد قاعدة البيانات لكل موقع قيد التطوير النشط وغير متوفر بعد. كل ما هو موضح هنا متاح بشكل مباشر اليوم.

  • ٣طبقات التخفيف: الشبكة، الحافة، الخادم
  • +٦٥٠,٠٠٠مواقع مستضافة حول العالم
  • المُتضمَّنةالعزل الأساسي، جدار حماية تطبيقات الويب (WAF) وتقييد الحركة
  • 99.99%ضمان وقت التشغيل

مصمم بطبقات متعددة، لأنه لا يكفي أبداً واحد

هجوم الفيضان الحجمي، وهجوم تطبيق طبقة L7، وهجوم استنفاد الاتصال البطيء هي ثلاث مشكلات مختلفة. نحن نتعامل مع كل منها بالطريقة الأرخص والأسرع للمعالجة — في المنبع قبل المجموعة، وعند الحافة، وداخل النطاق.

طبقة الشبكة (L3/4)

تعمل حماية DDoS على مستوى المزود على تصفية الهجمات على مستوى الشبكة في أعلى البث قبل مجموعة عمالنا، وقبل أن يستهلك هذا المرور أي منفذ أو بطاقة واجهة شبكة (NIC) أو دورة وحدة معالجة مركزية (CPU) على الجهاز الذي يعمل عليه موقعك. أما بالنسبة لملفات المخاطر المتقدمة وللمؤسسات، فتُمَدِّد خدمات Cloudflare Magic Transit و Spectrum نفس التصفية لتشمل حركة المرور التي لا تعتمد على بروتوكول HTTP.

طبقة التطبيق (L7) عند الحافة

تقع شبكة حافة مدارة أمام كل موقع. وهي تمتص هجمات فيضانات HTTP الحجمية، وتشغل جدار حماية لتطبيقات الويب (L7 WAF)، وتطبق حدود معدل الاستخدام لكل موقع، وتستخدم إدارة الروبوتات والتحديات المدارة لفصل الزوار الحقيقيين عن حركة المرور الآلية — وكل ذلك قبل أن يصل الطلب إلى المصدر.

طبقة الخادم

يطبق خادم LiteSpeed Enterprise تقييد الاتصالات والطلبات مع تحديد عدد الاتصالات لكل عنوان IP، بينما يشغل Imunify360 جدار حماية شبكياً مع حماية ضد هجمات القوة الغاشمة وتصفية بناءً على سمعة عناوين IP، وتحدد حدود عمليات الدخول في CloudLinux LVE الحد الأقصى لعدد الطلبات المتزامنة التي يمكن لموقع إلكتروني واحد الاحتفاظ بها مفتوحة في أي وقت.

عزل لكل موقع

تحدد LVE موارد المعالجة (CPU)، والذاكرة العشوائية (RAM)، والإدخال/الإخراج (IO)، ومعدل عمليات الإدخال/الإخراج في الثانية (IOPS)، والعمليات، وعمليات الدخول (entry-processes) لكل موقع على حدة. ويتم تقييد أي تدفق مفاجئ يخترق الطبقات العليا داخل العزلة الخاصة بالموقع المستهدف نفسه، بحيث يظل الضغط الناتج محصوراً في ذلك الموقع بدلاً من الانتشار عبر الخادم.

الاحتواء هو الهدف

لا تنتج معظم حالات انقطاع الاستضافة أثناء الهجوم عن وصول الهجوم إلى هدفه، بل تنتج عن استهلاك موارد الهدف التي تحرم كل ما علاوة على ذلك في الخادم. هذا هو وضع الفشل الذي صُممت هذه البنية لإزالته.

  • يعمل كل موقع داخل عزل موارد CloudLinux LVE الخاص به - حيث يتم تقييد الموقع المعرض للهجوم عند حده الأقصى، بينما تحتفظ المواقع المجاورة بالموارد التي تضمنها لها حدودها الخاصة.
  • يمنح CageFS لكل مستأجر عرضاً معزولاً لنظام الملفات، بحيث يتم احتواء الهجوم الذي يتصاعد إلى محاولة إحداث اختراق بدلاً من انتشاره عبر المستأجرين.
  • يقوم CloudLinux MySQL Governor بتقييد استخدام قاعدة البيانات لكل موقع، بحيث لا يمكن لتدفق في طبقة التطبيق يضغط على الاستعلامات غير المخزنة مؤقتاً أن يتسبب في تعطل قاعدة البيانات لكل شخص آخر على الخادم.
  • يتم تقييد عمال LiteSpeed LSAPI لكل موقع بحدود LVE الخاصة بهذا الموقع، لذلك لا يمكن لتدفق الطلبات إنشاء عمليات PHP غير محدودة.
  • تعمل حدود الاتصال لكل عنوان IP وتقييد اتصال LiteSpeed على استيعاب هجمات الاتصال البطيء واستنفاد الاتصال على مستوى خادم الويب، وليس على مستوى التطبيق.

الكاش هو ممتص الصدمات الذي ينساه معظم مزودي الاستضافة

الطلب الأرخص للبقاء هو الذي لا يلمس PHP أو MySQL أبدًا. تعني ذاكرة التخزين المؤقت ذات الطبقتين لدينا أن نسبة كبيرة من التدفق على مستوى التطبيق تتم الإجابة عنها بواسطة بايتات ثابتة بدلاً من قيام مصدرك بأي عمل.

  • يقوم LSCache، وهو ذاكرة التخزين المؤقت للصفحات الكاملة في LiteSpeed Enterprise، بتقديم الصفحات المخزنة مؤقتًا دون استدعاء PHP أو قاعدة البيانات – لذا فإن الطلبات المتكررة لنفس عنوان URL تستهلك جزءًا يسيرًا مما ستستهلكه على بنية تقليدية.
  • يؤدي التخزين المؤقت لكائنات Redis لكل موقع إلى تخفيف أحمال قراءة قاعدة البيانات عن الصفحات التي يجب أن تكون ديناميكية حقاً.
  • تعمل التخزين المؤقت على حافة Cloudflare على الرد على الطلبات في منطقة الزائر، بحيث يتم توزيع حركة المرور الكثيفة عبر شبكة الحافة بدلاً من تجميعها على مصدر واحد.
  • يتم استثناء صفحات سلة التسوق، وعملية الدفع، وحسابي، وnonce، والجلسة من ذاكرة التخزين المؤقت بشكل افتراضي، بحيث لا تؤدي تقوية الحماية تحت الضغط إلى تعطيل أي معاملة أبداً.
  • يتم تنسيق عملية الحذف (Purge) عبر الطبقتين من لوحة تحكم واحدة، لذا فإن زيادة تغطية التخزين المؤقت أثناء الحادث لا تترك لك صفحات قديمة بعد ذلك.

إشارة إلى الفعل، تلقائياً

التخفيف ليس تذكرة دعم. تغذي الإشارات محرك سياسات يربط كل إشارة بإجراء إنفاذ، وإشعار للعميل، وعلاج تلقائي -حين أمكن ذلك- مع تسجيل كل انتقال.

الشد الديناميكي

عندما يتم إطلاق إشارة DDoS، يقوم محرك السياسات بتطبيق تخفيف Cloudflare وتحديد معدل الطلبات لكل موقع، ويمكنه تشديد حدود LVE لهذا الموقع ديناميكياً. وعندما تزول الإشارة، يتم تخفيف الحدود مرة أخرى. تدريجية، قابلة للاسترجاع، ومسجلة في كل خطوة.

محدود الأداء، وليس معطلاً

إذا كان هناك هجوم يهدد الخادم الأصلي، فإن الموقع ينتقل إلى حالة "مُقيد" — مع حدود LVE أكثر صرامة وتقييد لمعدل الطلبات، بينما يظل الموقع يعمل ويخدم الزوار. تعود حالة التقييد تلقائياً بمجرد زوال الضغط؛ وليست هذه تعليقاً للموقع.

الخانة المؤقتة التلقائية الأصلية لـ LVE

تحت محرك السياسات، تقوم تقنية LVE بتقييد استهلاك وحدة المعالجة المركزية، والإدخال/الإخراج، واستخدام العمليات لكل موقع بشكل أصلي وتلقائي. إنها خط الدفاع الأول الذي يعمل دائماً، بغض النظر عما إذا كان قد تم تصنيف حركة المرور كهجوم أم لا بعد.

سجل التدقيق الكامل

تسجيل سبب كل انتقال في تطبيق العقوبات، وسواء كان تلقائياً أو بمبادرة من طاقم العمل، مع الأدلة الكامنة وراءه. ويتم إخطارك بالتغييرات التي طرأت وكيفية معالجتها، وكل إجراء قابل للاستئناف.

ما يتم تضمينه، وما تشتريه عند زيادة المخاطر

حماية الأساسيات ليست اختيارية، لأن أي موقع تعرض للهجوم أو الاختراق يشكل تهديداً للمواقع المجاورة، وسمعة خوادمنا، ونطاقات عناوين IP الخاصة بنا. توجد حماية أقوى للمواقع التي يتطلب ملف تعريف المخاطر الخاص بها ذلك.

  • مشمول في كل خطة: عزل LVE و CageFS، وتقييد اتصالات وطلبات LiteSpeed، وجدار حماية شبكي مزود بحماية ضد هجمات القوة الغاشمة وتصفية سمعة عناوين IP، و WAF استباقي، وفحص البرمجيات الخبيثة.
  • متوفر كإضافات: إدارة متقدمة للبوتات، ومستويات أعلى لحماية DDoS، وقواعد جدار حماية تطبيقات الويب (WAF) المحسنة، والفحص ذو الأولوية، وقواعد جدار الحماية المخصصة.
  • متاح أيضاً عند الحاجة: إزالة البرامج الضارة ومعالجتها بنقرة واحدة، وذلك لحالة ما إذا كان الهجوم ستاراً للاختراق بدلاً من أن يكون هو الهدف نفسه.
  • يتوفر تخفيف متقدم لطبقة الشبكة عبر Cloudflare Magic Transit أو Spectrum لأحمال العمل الخاصة بالمؤسسات وتلك المعرضة لمخاطر عالية.

هجمات استثنائية حقاً

غالبًا ما تكون طفرة حركة المرور أحد الأعراض. فنفس خط انابيب الإشارات الذي يتعامل مع التدفقات يلتقط أيضًا الاختراقات التي تنتجها، بحيث يتم تصنيف الحادث بشكل صحيح بدلاً من مجرد استيعابه.

  • يتم فحص كل موقع نستضيفه بحثاً عن البرمجيات الخبيثة يومياً، ويقوم جدار حماية التطبيقات الويب (WAF) الاستباقي بحظر تقنيات الاستغلال المعروفة قبل توفر تصحيح للثغرة الأمنية الكامنة - وهي الطريقة التي يتحول بها أي موقع إلى أداة هجوم لشخص آخر.
  • يتم تحديد معدل البريد الصادر لكل موقع ومراقبته بحثاً عن الارتفاع الهائل في الحجم، ومعدلات الارتداد، ونتائج القوائم السوداء، وإشارات الشكاوي، بحيث يتم رصد الموقع المخترق الذي يرسل الرسائل غير المرغوب فيها في غضون دقائق بدلاً من اكتشافه بعد إدراجه في القائمة السوداء.
  • يتم التحقق من البرمجيات الخبيثة والرسائل الاحتيالية المشتبه بها مقارنة بـ Google Safe Browsing و PhishTank و SURBL/APWG، ومطابقتها مع نتائج الفحص قبل اتخاذ قرار التنفيذ.
  • يظهر استغلال الموارد ومنقبو العملات الرقمية على شكل أعطال في وحدة المعالجة المركزية (CPU) والإدخال/الإخراج (IO) لـ LVE يتم تسجيلها لكل موقع، والتي تقوم بدورها بتقييد الجهة المخالفة تلقائياً.
  • يصل كل تنبيه إلى مكتب إساءة الاستخدام في وحدة التحكم الإدارية — مجتمعاً، ومزالاً تكراره، ومرتباً حسب الأولوية — بدلاً من أربع أدوات منفصلة.

الأسئلة الشائعة

إذا تعرض موقع آخر على خادمي للهجوم، فماذا يحدث لموقعي؟

تصميم النظام يهدف إلى العزل. يعمل كل موقع داخل قفص CloudLinux LVE الخاص به مع تحديد سقف لمعالج النصوص، والذاكرة العشوائية (RAM)، والإدخال والإخراج، ومعدل عمليات الإدخال والإخراج في الثانية (IOPS)، والعمليات، وعمليات الإدخال (entry-processes)، وعرض نظام ملفات CageFS الخاص به، وتقييد قواعد البيانات لكل موقع عبر MySQL Governor. يتم تقييد أي موقع تعرض للهجوم عند الحد الأقصى الخاص به بدلاً من استهلاك الجهاز بأكمله، بينما تحدد قيود الاتصال لكل عنوان IP في LiteSpeed مقدار ما يمكنه استغلاجه من خادم الويب. تم هندسة العزل على مستوى النواة، وليس عبر إعدادات مخصصة لكل عميل.

هل حماية DDoS مشمولة أم تُعد ميزة إضافية؟

يتضمن الخط الأساسي في كل خطة ما يلي: عزل LVE و CageFS، وتقييد الاتصالات والطلبات عبر LiteSpeed، وجدار حماية الشبكة، وجدار حماية تطبيقات الويب (WAF) الاستباقي وفحص البرامج الضارة، مع استيعاب الحافة عبر Cloudflare وتصفية شبكة مستوى المزود أمام البنية التحتية. نحن نشمل ذلك لأنه لا يمكننا جعل حماية بنيتنا التحتية الخاصة اختيارية. تُعد إدارة الروبوتات المتقدمة، وفئات حماية DDoS الأعلى، وقواعد WAF المحسنة، وقواعد جدار الحماية المخصصة إضافات للمواقع التي تحتاج إليها.

هل ستقومون بإيقاف تشغيل موقعي إذا تعرض للهجوم؟

يؤدي التعرض لهجوم DDoS إلى تفعيل حماية Cloudflare وتحديد معدل الطلبات لكل موقع، و-فقط إذا كان الهجوم يهدد الخادم الأصلي- حالة "التخفيف" (throttled): حدود LVE أكثر صرامة مع استمرار عمل الموقع وتقديم خدماته. تعود حالة التخفيف تلقائياً إلى وضعها الطبيعي بمجرد زوال الضغط. أما التعليق فهو مخصص لعدم الدفع أو إساءة الاستخدام المؤكدة، وحتى في تلك الحالات يعرض الموقع صفحة توقف تحمل العلامة التجارية وتوضح السبب بدلاً من ظهور صفحة معطلة.

هل لا يزال هجوم الفيضان على مستوى التطبيق يضرب قاعدة بياناتي؟

لا تنطبق هذه القيود على أي شيء يُخدم من الذاكرة المؤقتة. يُجيب LSCache على طلبات الصفحات المخزنة مؤقتًا دون استدعاء PHP أو MySQL، كما يعمل التخزين المؤقت للكائنات عبر Redis لكل موقع على تخفيف أعباء القراءة عن الصفحات الديناميكية الفعالة. وما يتبقى يُعد محدودًا بحدود العمليات وعمليات الدخول لـ LVE الخاصة بموقعك، وبآلية تقييد قاعدة البيانات لكل موقع في MySQL Governor، بحيث لا ينتقل الضغط الواقع على قاعدة البيانات من موقع واحد إلى الخادم بأكمله. وتبقى صفحات السلة، وإتمام الشراء، وحسابي، والجلسات غير مخزنة مؤقتًا بشكل افتراضي حتى لا تؤدي إجراءات الحماية إلى تعطيل أي معاملة.

هل يمكنك حماية حركة المرور التي ليست من نوع HTTP؟

نعم، على مستوى الشبكة. تعمل حماية الحجب وتوزيع الخدمة (DDoS) على مستوى المزود على تصفية سيطرات الطبقة L3/4 في التدفق العلوي لأسطولنا بغض النظر عن البروتوكول، وبالنسبة للمتطلبات المتقدمة أو الخاصة بالشرقات، فإن خدمات Cloudflare Magic Transit و Spectrum توسع نطاق التخفيف على مستوى الحافة لتشمل حركة المرور غير المرتبطة بـ HTTP.

كيف أتعرف على وقوع هجوم وما الذي قمتم به بشأنه؟

يتم تسجيل كل انتقال إجراء مع سببه، وسواء كان تلقائياً أو بمبادرة من طاقم العمل، والأدلة الكامنة وراءه. يتم إعلامك بما تغير وما يحل المشكلة، وكل إجراء قابل للاستئناف، كما يتم تسجيل الإجراءات المميزة في سجل التدقيق لغرض الامتثال الخاص بك. يتم تجميع الإشارات في مكتب إساءة استخدام واحد بدلاً من تشتيتها عبر الأدوات.

هل يمكنني تجربة هذا قبل الدفع؟

نعم. تبدأ استضافة Footprint-Free بتجربة مجانية لمدة 14 يوماً بدون بطاقة ائتمان تغطي ما يصل إلى 5 مواقع — دون تفاصيل دفع أو أي التزام. الخطط مدعومة بضمان استرداد الأموال لمدة 30 يوماً بدون شروط، وعمليات نقل مجانية، ودون قيود على الانتقال لمزود آخر.

الحماية المُفعّلة مسبقاً عند وصول حركة المرور

تتم تصفية الشبكة، وامتصاص الحواف، وتقييد الخادم، والاحتواء لكل موقع منذ لحظة نشرك — لا شيء يُضبط، ولا شيء يُفعل في منتصف الحادث. ابدأ بتجربة مدتها 14 يوماً بدون بطاقة اائتمان، مدعومة بضمان استرداد الأموال خلال 30 يوماً عمليات نقل مجانية.

ابدأ مجاناً