DDoS mühafizəsi

Çoxqatlı DDoS müdafiəsi, yəni bir hücum yalnız bir saytın problemidir

Daşqınlar kənarda udulur, şəbəkə səviyyəli hücumlar yuxarı axında filtrlənir və serverə çatan hər şey hədəf saytın öz nüvə səviyyəli qəfəsində saxlanılır. Hərəsi fərqli iş görən bir neçə səviyyə mövcuddur ki, bir sayta yönəlmiş hücum yanındakılar üçün kəsilməyə səbəb olmasın. Bu, bütün dünyada 650.000-dən çox saytın hostinqini həyata keçirən platforma üçün qurulmuş müdafiə modelidir və baza səviyyəsi hər bir planda işləyir. Əlçatanlıq: hər sayt üzrə verilənlər bazası tənzimlənməsi fəal şəkildə hazırlanır və hələlik əlçatan deyil. Burada təsvir olunan hər şey bu gün aktivdir.

  • 3tədbirlər səviyyələri: şəbəkə, kənar, server
  • 650 000+dünya üzrə host edilən saytlar
  • Daxil edilibbaza izolyasiyası, WAF və sürət məhdudlaşdırması
  • 99.99%fasiləsiz işləmə zəmanəti

Dizayn üzrə qat-qat, çünki bir hər zaman kifayət etmir

Həcmli daşqın, L7 tətbiq daşqını və yavaş əlaqənin tükənməsi hücumu üç fərqli problemdir. Biz onların hər birini həll etməyin ən ucuz və sürətli olduğu yerdə — flaqmandan yuxarı axında, kənarda və qəfəsin daxilində həll edirik.

Şəbəkə səviyyəsi (L3/4)

Provayder səviyyəsində DDoS qorunması şəbəkə səviyyəsindəki daşqınları işçi qrupumuzdan əvvəl, həmin trafik saytınızın işlədiyi maşında hər hansı porta, NIC-ə və ya CPU dövrünə sərf olunmamışdan qabaq yuxarı axında filtrləyir. Qabaqcıl və müəssisə səviyyəli risk profilləri üçün Cloudflare Magic Transit və Spectrum eyni filtrləməni HTTP olmayan trafiqə də şamil edir.

Kənar nöqtədə tətbiq təbəqəsi (L7)

İdarə olunan kənar şəbəkə hər bir saytın önündə yerləşir. O, sorğu mənşəyə çatmamışdan əvvəl həcmli HTTP hücumlarını udur, L7 WAF işlədir, hər sayt üçün sürət məhdudiyyəti tətbiq edir və real ziyarətçiləri avtomatlaşdırılmış trafikdən ayırmaq üçün bot idarəçiliyindən və idarə olunan yoxlamalardan istifadə edir.

Server səviyyəsi

LiteSpeed Enterprise birləşmə və sorğu məhdudlaşdırmasını IP üzrə birləşmə limitləri ilə tətbiq edir, Imunify360 kobud qüvvə (brute-force) mühafizəsi və IP reputasiyası filtrləməsi olan şəbəkə fayrvolunu işlədir və CloudLinux LVE giriş-prosesi limitləri tək bir saytın eyni vaxtda saxlaya biləcəyi paralel sorğu sayını məhdudlaşdırır.

Hər sayt üzrə təcrid olunma

LVE hər bir sayt üçün fərdi şəkildən CPU, RAM, IO, IOPS, prosesləri və giriş proseslərini (entry-processes) məhdudlaşdırır. Yuxarı təbəqələrdən keçən hücum hədəf saytın öz "qəfəsində" tənzimlənir, buna görə də onun yaratdığı təzyiq bütün serverə yayılmaq əvəzinə həmin saytda qalır.

Məqsəd təcrid etməkdir

Hücum zamanı baş verən veb-hostinq kəsintilərinin əksəriyyəti hücumun öz hədəfinə çatması səbəbindən baş vermir. Onlar hədəfin resurs istehlakının serverdəki hər şeyi tükətməsi nəticəsində yaranır. Bu arxitekturanın aradan qaldırmaq üçün nəzərdə tutulduğu nasazlıq rejimi məhz budur.

  • Hər bir sayt öz CloudLinux LVE resurs qəfəsində işləyir — hücuma məruz qalan sayt öz həddində məhdudlaşdırılır və qonşu saytlar öz limitlərinin onlara zəmanət verdiyi resursları qoruyub saxlayır.
  • CageFS hər bir istifadəçiyə izolyasiya edilmiş fayl sistemi görünüşü təqdim edir, buna görə də daxilolma cəhdinə çevrilən hücum istifadəçilər arasında paylaşılmaq əvəzinə məhdudlaşdırılır.
  • CloudLinux MySQL Governor hər sayt üçün verilənlər bazası istifadəsini məhdudlaşdırır; buna görə də keşlənməmiş sorğuları güclü şəkildə işlədən tətbiq qatındakı daşqın serverdəki digər hər kəs üçün verilənlər bazasının işini poza bilməz.
  • Hər sayt üzrə LiteSpeed LSAPI işçiləri həmin saytın LVE məhdudiyyətləri ilə məhdudlaşır, buna görə də kütləvi sorğu axını məhdudiyyətsiz PHP prosesləri yarada bilməz.
  • IP-əsaslı əlaqə limitləri və LiteSpeed əlaqə sürəti məhdudlaşdırılması tətbiq səviyyəsində deyil, birbaşa veb-serverdə zəif əlaqə və əlaqənin tükənməsi hücumlarının qarşısını alır.

Keş bir çox hostinq provayderinin unutduğu amortizatordur

Sağ qalan ən ucuz sorğu heç vaxt PHP və ya MySQL-ə toxunmayandır. İkiqat keşimiz o deməkdir ki, tətbiq təbəqəsinə gələn axının böyük hissəsi mənşə serverinizin iş görməsi ilə deyil, statik baytlarla cavablandırılır.

  • LSCache, LiteSpeed Enterprise səhifətamı keşləməsi, PHP-ni və ya verilənlər bazasını işə salmadan keşlənmiş səhifələrə xidmət göstərir — ona görə də eyni URL üçün təkrar sorğuların dəyəri adi stenddə olacağının kiçik bir hissəsini təşkil edir.
  • Hər sayt üçün Redis obyekt keşləməsi həqiqətən də dinamik olmalı olan səhifələr üçün verilənlər bazası oxumalarını azaldır.
  • Cloudflare edge caching istifadəçinin regionundakı sorğulara cavab verir, ona görə də daşqın trafik bir mənşə nöqtəsində cəmləşmək əvəzinə sərhəd şəbəkəsi üzrə paylanır.
  • Səbət (Cart), ödəniş (checkout), mənim hesabım (my-account), nonce və sessiya səhifələri standart olaraq keşa daxil edilmir, buna görə də yüksək yüklənmə zamanı təhlükəsizlik heç vaxt tranzaksiyanı pozmur.
  • Təmizlənmə vahid idarəetmədən hər iki təbəqədə əlaqələndirilir, buna görə də insident zamanı keşt əhatəsini artırmaq sonradan sizi köhnəlmiş səhifələrlə qoyub getmir.

Avtomatik olaraq siqnaldan hərəkətə

Azalma dəstək sorğusu deyil. Siqnallar hər birini tətbiq tədbirinə, müştəri bildirişinə və — mümkün olduqda — avtomatik bərpaya uyğunlaşdıran siyasət mühərrikini qidalandırır, hər bir keçid qeydə alınır.

Dinamik sıxlaşdırma

DDoS siqnalı işə düşdükdə, siyasət mühərriki Cloudflare azaldılmasını və sayt üzrə sürət məhdudiyyətini tətbiq edir, həmçinin həmin saytın LVE limitlərini dinamik şəkildə sərtləşdirə bilər. Siqnal təmizləndikdə limitlər yenidən yumşalır. Tərtibli, geri çevrilən və hər addımda qeydə alınan.

Məhdudlaşdırılıb, söndürülməyib

Əgər hər hansı hücum mənbəyə təhlükə yaradırsa, sayt "məhdudlaşdırılmış" (throttled) vəziyyətə keçir — daha sərt LVE limitləri və sürət məhdudlaşdırılması tətbiq olunur, lakin sayt yenə də aktiv qalır və xidmət göstərir. Təzyiq aradan qalxdıqdan sonra məhdudlaşdırılma avtomatik olaraq bərpa olunur; bu, dayandırılma deyil.

Yerli LVE avtomatik sürət tənzimlənməsi

Siyasət mühərriki altında LVE hər sayt üzrə CPU, İO və proses istifadəsini yerli olaraq və avtomatik şəkildə məhdudlaşdırır. Bu, trafikin hələ hər hansı bir hücum kimi təsnif edilib-edilməməsindən asılı olmayaraq işləyən, həmişə aktiv olan birinci xəttdir.

Tam audit izi

Hər bir tətbiqetmə keçidi onun səbəbini, avtomatik və ya heyət tərəfindən başladıldığını və arxasındakı sübutu qeyd edir. Nəyin dəyişdirildiyi və bunun necə həll edilməsi barədə sizə məlumat verilir və hər bir hərəkətdən apellyasiya şikayəti vermək mümkündür.

Nələr daxildir və risk artdıqda nəyi alırsınız

Baza mühafizəsi könüllü deyil, çünki hücuma məruz qalmış və ya güzəştə gedilmiş sayt onun qonşularını, serverimizin reputasiyasını və IP diapazonlarımızı təhlükə altına qoyur. Risk profili bunu tələb edən saytlar üçün daha güclü mühafizə mövcuddur.

  • Hər bir plana daxildir: LVE və CageFS izolyasiyası, LiteSpeed əlaqə və sorğu sürətinin məhdudlaşdırılması, kobud güc hücumundan (brute-force) müdafiə və IP reputasiyasının filtrlənməsi ilə şəbəkə fayrvolu, proaktiv VAF (WAF) və zərərli proqram təminatının skan edilməsi.
  • Əlavə olaraq mövcuddur: təkmil bot idarəetməsi, daha yüksək DDoS müdafiə səviyyələri, gücləndirilmiş WAF qaydaları, prioritet skan etmə və xüsusi fayrvol (firewall) qaydaları.
  • Ehtiyacınız olanda həm də əlavə təklif olunur: hücumun məqsəd deyil, təhlükəsizliyin pozulması üçün ört-basdır olduğu hallar üçün bir kliklə zərərli proqramların təmizlənməsi və bərpası.
  • Müəssisə və yüksək riskli iş yükləri üçün Cloudflare Magic Transit və ya Spectrum vasitəsilə qabaqcıl şəbəkə səviyyəsində müdafiə mövcuddur.

Həqiqətən də başqa səviyyədə olan hücumlar

Trafik artımı çox vaxt əlamətdir. Daşqınları idarə edən eyni siqnal boru kəməri onları yaradan müdaxilələri də aşkar edir, buna görə də insident sadəcə udulmur, düzgün şəkildə təsnif edilir.

  • Ev sahibliyi etdiyimiz hər bir sayt hər gün zərərli proqram təminatı üçün skan edilir və proaktiv WAF əsas boşluq üçün heç bir yamaq mövcud olmamışdan əvvəl tanınmış istismar üsullarını bloklayır — saytın başqasının hücum alətinə çevrildiyi yol.
  • Gedən e-poçtlar hər sayt üçün sürət məhdudiyyətinə malikdir və həcm artımları, çatdırılmama (bounce) dərəcələri, qara siyahıya düşmə halları və şikayət siqnalları üçün nəzarətdə saxlanılır; beləliklə, spam göndərən ələ keçirilmiş sayt qara siyahıya düşdükdən sonra deyil, dəqiqələr ərzində aşkar edilir.
  • Şübhəli zərərli proqram təminatı və fişinq Google Safe Browsing, PhishTank və SURBL/APWG ilə çarpaz şəkildən yoxlanılır və tətbiq qərarı qəbul edilməzdən əvvəl skan nəticələri ilə əlaqələndirilir.
  • Resurs sui-istifadəsi və kripto-maynerlər hər sayt üzrə qeydə alınan LVE CPU və IO xətaları kimi üzə çıxır və pozuntuya yol verəni avtomatik olaraq məhdudlaşdırır.
  • Hər bir siqnal dörd əlaqəsiz alətdə deyil, admin konsolunda vahid sui-istifadə mərkəzində toplanır — qruplaşdırılır, təkrarları silinir və prioritetləşdirilir.

Tez-tez verilən suallar

Serverimdəki başqa bir sayt hücuma məruz qalarsa, mənimkisinə nə olar?

Dizayn məqsədi izolyasiyadır. Hər bir sayt öz CloudLinux LVE qəfəsində məhdudlaşdırılmış CPU, RAM, IO, IOPS, proseslər və giriş prosesləri, öz CageFS fayl sistemi görünüşü və MySQL Governor vasitəsilə hər sayt üçün verilənlər bazası tənzimlənməsi ilə işləyir. Hücuma məruz qalan sayt bütün maşını istehlak etmək əvəzində öz həddində məhdudlaşdırılır və LiteSpeed IP üzrə bağlantı limitləri onun veb-serverin nə qədərini tuta biləcəyini məhdudlaşdırır. İzolyasiya hər müştəri üçün konfiqurasiya edilir deyil, birbaşa nüvə səviyyəsində qurulub.

DDoS mühafizəsi daxil edilib, yoxsa əlavə xidmətdir?

Baza xətti hər bir planda mövcuddur: LVE və CageFS izolyasiyası, LiteSpeed qoşulma və sorğu məhdudlaşdırılması, şəbəkə fayrvolu, proaktiv WAF və zərərli proqram skanı, qrupun qarşısında Cloudflare kənar absorbsiyası və təminatçı səviyyəsində şəbəkə filtrləməsi ilə birlikdə. Biz bunu daxil edirik, çünki öz qrupumuzun mühafizəsini isteğe bağlı buraxa bilmərik. Qabaqcıl bot idarəetməsi, daha yüksək DDoS səviyyələri, təkmilləşdirilmiş WAF qaydaları və xüsusi fayrvol qaydaları buna ehtiyacı olan saytlar üçün əlavə funksiyalardır.

Saytımıza hücum olarsa, onu oflayn rejimə keçirəcəksiniz?

DDoS hədəfi olmaq Cloudflare müdafiəsinə, hər sayt üzrə sürət məhdudiyyətinə və — yalnız hücum mənşəyə təhlükə yaratdıqda — 'məhdudlaşdırılmış' (throttled) vəziyyətə gətirib çıxarır: sayt işlək və xidmət göstərən vəziyyətdə qalmaqla daha sərt LVE limitləri tətbiq olunur. Təzyiq səngidikdən sonra 'məhdudlaşdırılmış' statusu avtomatik olaraq bərpa olunur. Dayandırılma yalnız ödəniş edilmədikdə və ya təsdiqlənmiş sui-istifadə halları üçün nəzərdə tutulub və hətta bu halda belə, sayt qırıq səhifə əvəzinə brendə uyğun, səbəbi göstərən gözləmə səhifəsi göstərir.

Tətbiq təbəqəli daşqın hələ də məlumat bazama təsir edirmi?

Kэşdən xidmət göstərilən heç bir şey üçün deyil. LSCache PHP və ya MySQL çağırmadan kэşlənmiş səhifə sorğularına cavab verir və sayt üzrə Redis obyekt kэşi həqiqətən dinamik səhifələr üçün oxuma əməliyyatlarını boşaldır. Qalan hissə saytınızın LVE prosesi və daxilolma-prosesi limitləri və MySQL Governor-un sayt üzrə verilənlər bazası məhdudlaşdırılması ilə məhdudlaşdırılır, buna görə də bir saytdan gələn verilənlər bazası yükü serverə keçə bilməz. Səbət, sifariş, hesabım və sessiya səhifələri defolt olaraq kэşlənməmiş qalır ki, təhlükəsizliyin gücləndirilməsi heç vaxt əməliyyatı pozmasın.

HTTP olmayan trafik qoruya bilərsinizmi?

Bəli, şəbəkə səviyyəsində. Provayder səviyyəsində DDoS qorunması protokoldan asılı olmayaraq donanmamızdan əvvəl L3/4 daşqınlarını süzgəcdən keçirir və qabaqcıl və ya korporativ tələblər üçün Cloudflare Magic Transit və Spectrum qeyri-HTTP trafikinə kənar səviyyəli azaldılmanı şamil edir.

Bir hücumun baş verdiyini və bununla bağlı nə etdiyinizi necə bilə bilərəm?

Hər bir tətbiqetmə keçidi onun səbəbi, avtomatik və ya heyət tərəfindən başladılması və onun arxasındakı sübutlarla birlikdə qeydə alınır. Nəyin dəyişdiyi və onu nəyin həll etdiyi barədə sizə məlumat verilir, hər bir əməliyyatdan şikayət etmək mümkündür və imtiyazlı əməliyyatlar öz uyğunluq izinə görə audit-loq edilir. Siqnallar alətlər üzrə səpələnmək əvəzində tək bir Abuse Desk-də birləşdirilir.

Ödəniş etməzdən əvvəl bunu sınaya bilərəmmi?

Bəli. Footprint-Free Hosting kart tələb olunmayan, 5-ə qədər saytı əhatə edən 14 günlük sınaq müddəti ilə başlanır — ödəniş məlumatları tələb olunmur, heç bir öhdəlik yoxdur. Planlar 30 günlük sual-sualsız pulun geri qaytarılması zəmanəti, pulsuz miqrasiyalar və təchizatçı bağlılığı olmaması ilə dəstəklənir.

Trafik gələnə qədər artıq aktiv olan müdafiə

Şəbəkə filtrləməsi, kənar udulma, server məhdudlaşdırılması və sayt üzrə təcridetmə siz yerləşdirdiyiniz andan etibarən işləyir — heç nəyi tənzimləməyə, insident zamanı heç nəyi yandırmağa ehtiyac yoxdur. Kart tələb olunmayan 14 günlük sınaq müddəti ilə başlayın, 30 günlük pulun geri qaytarılması zəmanəti və pulsuz miqrasiyalarla dəstəklənir.

Pulsuz başlayın