Təhlükəsizlik və izolyasiya

Problemlər yayılmazdan əvvəl onların qarşısını alan təhlükəsizlik

Host etdiyimiz hər bir sayt öz nüvə səviyyəsində qəfəsində işləyir, proaktiv fayrvol və zərərli proqram skaneri tərəfindən nəzarətdə saxlanılır. Kompromisə uğramış və ya hücuma məruz qalmış bir sayt qonşularını görə bilməz, serverin resurslarını tükədə bilməz və ya başqa heç kəsi aşağı çəkə bilməz. Bu, bütün dünyada 650,000-dən çox saytı host etmək üçün qurduğumuz stekdir və baza səviyyəsi hər bir plana daxildir. Əlçatanlıq: sayt üzrə verilənlər bazası məhdudlaşdırılması aktiv şəkildə hazırlanır və hələlik mövcud deyil. Burada təsvir olunan hər şey hazırda fəaliyyət göstərir.

  • 650 000+dünya üzrə host edilən saytlar
  • 99.99%işləmə müddəti hədəfi
  • Hər günzərərli proqramların skan edilməsi daxildir
  • Daxil edilibizolyasiya, VAF və skan etmə bazası

Konfiqurasiya faylında deyil, birbaşa nüvədə təcrid olunma

CloudLinux LVE və CageFS hər bir saya öz resurs qəfəsini və öz fayl sistemi görünüşünü verir. Nəzarətdən çıxan proses, trafik artımı və ya təhlükəsizlik pozuntusu serverə yayılmaq əvəzinə həmin qəfəsin içində məhdudlaşdırılır.

Sayt üzrə resurs limitləri (LVE)

Yüngül Virtual Mühitlər hər sayt üçün CPU, RAM, IO, IOPS, proseslər və giriş-proseslərinə limit qoyur. Hücuma məruz qalan və ya resursları tüketən sayt öz "qəfəsində" məhdudlaşdırılır, beləliklə, bir pis qonşu serveri sıradan çıxara bilməz.

Fayl sistemi izolyasiyası (CageFS)

Hər bir tenant təcrid olunmuş fayl sistemi görünüşü əldə edir və digər tenantları, digər saytları və ya həssas sistem fayllarını görə bilmir. Bir saytdakı təhlükəsizlik pozuntusu paylaşılmır, məhz həmin sayt daxilində məhdudlaşdırılır.

Sayt üzrə verilənlər bazası məhdudlaşdırılması (MySQL Governor)

CloudLinux MySQL Governor hər sayt üzrə verilənlər bazası istifadəsini məhdudlaşdırır ki, bir saytın ağır sorğuları digərləri üçün serveri ləngitməsin. Redis obyekt keşi isə oxuma təzyiqini üzərinə götürür.

Gücləndirilmiş sayt üzrə PHP

CloudLinux alt-PHP hər bir sayta öz versiya seçicisini, öz genişləndirmələrini və gücləndirilmiş parametrlərini verir, burada LSAPI işçiləri saytın LVE limitləri ilə məhdudlaşdırılır.

Zərərli proqram təminatı və eksploit müdafiəsi, hər zaman nəzarətdə

Imunify360 hər bir işçi prosesində tək inteqrasiya olunmuş qat kimi işləyir: o, təhlükə əlamətlərini axtarır, istismarları baş verməmişdən əvvəl bloklayır və bir kliklə infeksiyanı təmizləyə bilir.

  • Hər bir saytda zərərli proqram təminatının skan edilməsi, hər bir plana daxildir — çünki yoluxmuş sayt qonşularını, serverin reputasiyasını və IP diapazonlarımızı təhlükə altına qoyur.
  • Yamalar hətta əlçatan olmamışdan əvvəl tanınmış istismarları bloklayan proaktiv WAF, əlavə olaraq şəbəkə fayrvolu, brüt-fors mühafizəsi və IP reputasiyası filtrləməsi.
  • Bir kliklə zərərli proqramların təmizlənməsi və bərpası (təhlükə keçdikdə) — hər insident üçün və ya abunəlik əsasında mövcuddur.
  • Ehtimol edilən təhlükələr Google Safe Browsing, PhishTank və SURBL/APWG qara siyahıları ilə çarpaz yoxlanılır və spam göndərən saytları vaxtında aşkar etmək üçün poçt jurnalı anomalıları ilə əlaqələndirilir.

Çoxqatlı DDoS müdafiəsi, yəni bir hücum hamının saytının işdən düşməsi demək deyil

Həcmli daşqınlar kənarda udulur, şəbəkə səviyyəli hücumlar yuxarı axında süzülür və server təbəqəsi ona çatanı saxlayır. Bir sayata yönəlmiş hücum həmin saytın problemi olaraq qalır.

Edge (L7)

Cloudflare trafik mənşəyə çatanə qədər həcmli daşqınları L7 WAF, sayt üzrə sürət məhdudlaşdırılması, botların idarə edilməsi və idarə olunan çağırışlarla məhv edir.

Şəbəkə (L3/4)

Provayder səviyyəsində DDoS mühafizəsi şəbəkə səviyyəsində daşqınları klasterdən əvvəl süzgəcdən keçirir, yüksək riskli saytlar üçün isə qabaqcıl korporativ tənzimləmə mövcuddur.

Server

LiteSpeed bağlantı və sorğu məhdudlaşdırma, Imunify360 şəbəkə fayrvolu, IP üzrə bağlantı limitləri və LVE giriş-prosesi hədləri bir saya qarşı edilən hücumu həmin saytın qəfəsində məhdudlaşdırır.

Əsas xüsusiyyətlər daxildir, ehtiyacınız olduqda isə qabaqcıl mühafizə mövcuddur

Əsas müdafiə vasitələri bütün şəbəkəni qoruyur, ona görə də onlar heç vaxt könüllü deyil. Saytın risk profili tələb etdikdə daha güclü müdafiə əldə etmək mümkündür.

  • Hər kəsə daxildir: LVE və CageFS izolyasiyası, proaktiv WAF və zərərli proqram skaneri.
  • Əlavə xidmət kimi təklif olunur: bir kliklə zərərli proqramların təmizlənməsi və bərpası, təkmilləşdirilmiş WAF qaydaları, prioritet skan etmə, bot idarəetməsi və daha yüksək DDoS səviyyələri, həmçinin xüsusi bрандмаўр (firewall) qaydaları.
  • Tədbirlər mərhələli və geri qaytarıla biləndir: kobud şəkildə yandırıb-söndürməklə dayandırma əvəzinə, saytlar məhdudlaşdırılmış və dayandırılmış hallardan keçir, hər biri səbəbi ilə qeydə alınır, sizə bildirilir, şikayət edilə bilər və səbəb aradan qalxdıqdan sonra avtomatik bərpa olunur.
  • Askara salınmış saytlar qırıq səhifə əvəzinə brendləşmiş və səbəbə uyğun gözləmə səhifəsi göstərir, həmçinin uyğunluq izinizi təmin etmək üçün hər bir imtiyazlı əməliyyat audit jurnalında qeydə alınır.
  • Hər sayt üzrə ehtiyat nüsxələr dəyişməzdir, serverdən kənarda saxlanılır və işləyən sistemdən təcrid olunub, həmçinin bərpa prosesi sınaqdan keçirilib — beləliklə, hətta ən pis ssenaridə belə pozuntunu bərpa etmək mümkündür.
  • Ötürmə zamanı şifrələmə də daxildir: domenləriniz üçün pulsuz TLS sertifikatı verilir və müddəti bitməzdən əvvəl avtomatik olaraq yenilənir, bir açarla isə hər bir ziyarətçi HTTPS-ə yönləndirilir.

Tez-tez verilən suallar

Təhlükəsizlik daxildir, yoxsa bu, bahalı əlavə xidmətdir?

Əsas səviyyəli müdafiə hər bir plana daxildir: LVE və CageFS səviyyəsində nüvə təcrid olunması, proaktiv VAF (WAF) və zərərli proqramların skan edilməsi. Biz bunları ona görə daxil edirik ki, yoluxmuş və ya sui-istifadə olunan sayt qonşularımıza və İP reputasiyamıza təhlükə yaradır, ona görə də təhlükəsizliyi isteğe bağlı olaraq buraxa bilmərik. Sayta lazım olduqda bir kliklə təmizləmə, təkmilləşdirilmiş VAF (WAF) qaydaları, prioritet skan etmə və daha yüksək DDoS səviyyələri əlavə olaraq mövcuddur.

Serverdəki saytlardan biri hücuma məruz qaldıqda və ya sındırıldıqda, bu, mənimkisinə təsir edirmi?

Xeyr. Hər bir sayt öz CloudLinux LVE resurs qəfəsində və CageFS fayl sistemində işləyir. Resursları tükədən, hücuma məruz qalmış və ya ələ keçirilmiş sayt məhdudlaşdırılır və öz qəfəsində saxlanılır — o, sizin fayllarınızı görə bilməz, paylaşılan resursları tükədə bilməz və ya serveri sıradan çıxara bilməz. MySQL Governor verilənlər bazası yükünə də eyni sayt üzrə məhdudiyyətləri tətbiq edir.

Saytim zərərli proqramla yoluxarsa nə baş verir?

Evsahibliyi etdiyimiz hər bir sayt hər gün zərərli proqram təminatı üçün skan edilir və tapdığımız hər şey dərhal işarələnir. Onu aradan qaldırmaq üçün bir kliklə təmizləmə prosesini işə sala bilərsiniz və ciddi və ya həll olunmamış hallar fayllar kilidləndiyi halda oflayn rejimdə karantinə alınır ki, sübutlar qorunub saxlanıldığı müddətdə yoluxma yayılmasın. Ehtiyat nüsxələr dəyişməz, saytdankənar və işləyən sistemdən təcrid olunmuş olduğundan, ehtiyat variant olaraq həmişə təmiz bərpa mövcuddur.

DDoS hücumlarının qarşısını necə alırsınız?

Müdafiə təbəqəli şəkildə qurulmuşdur. Cloudflare hər sayt üçün sürət məhdudlaşdırması və bot idarəetməsi ilə sərhəddə həcmli və L7 hücumlarını udur; provayder səviyyəsində müdafiə şəbəkə səviyyəsindəki hücumları yuxarı axında filtrləyir; serverdə isə LiteSpeed tənzimlənməsi, Imunify360 fayrvolu və LVE giriş prosesi limitləri bir sayta qarşı hücumun həmin sayt daxilində məhdudlaşmasını təmin edir. Daha yüksək riskli saytlar üçün qabaqcıl bot idarəetməsi və DDoS səviyyələri mövcuddur.

Proaktiv WAF nədir və o, adi fayervoldan nə ilə fərqlənir?

Imunify360-nın proaktiv WAF-ı imza əsaslı reaksiyalardan fərqli olaraq, əsas zəiflik üçün yamaq mövcud olmamışdan əvvəl məlum istismar texnikalarını bloklayır. O, hər bir plana daxil edilmiş şəbəkə fayrvolu, brüt-fors qorunması və IP reputasiyası filtrləməsi ilə yanaşı işləyir.

Mənə SSL sertifikatı verilirmi və o, avtomatik yenilənirmi?

Bəli. Saytınızın domenləri üçün pulsuz TLS sertifikatı verilir və müddəti bitməzdən əvvəl avtomatik olaraq yenilənir, ona görə də heç nəyi yadda saxlamaq və ya quraşdırmaq lazım deyil. Saytın SSL tab-ında bir düymə hər bir ziyarətçini məcburi şəkildə HTTPS-ə yönləndirir. Əgər başqa yerdən aldığınız sertifikatdan istifadə etməyə üstünlük verirsinizsə, onu özünüz quraşdıra bilərsiniz və daha yüksək təhlükəsizlik tələb olunduqda, pulsuz sertifikatla yanaşı ulduzça (wildcard), çoxdomenli və genişləndirilmiş təsdiq (EV) sertifikatları da satırıq.

İlk saytdan etibarən özünü qoruyan hostinq

Kernel səviyyəsində izolyasiya, proaktiv WAF və zərərli proqram skanı siz yerləşdirmə edən kimi aktivləşir. Kart tələb olunmayan 14 günlük sınaq müddəti ilə sınayın; bu müddət 30 günlük pulun geri qaytarılması zəmanəti, pulsuz miqrasiya və təchizatçıdan asılılıq olmaması ilə dəstəklənir.

Pulsuz başlayın