Защита от DDoS атаки

Многослойна DDoS защита, така че една атака да е проблем само на един сайт

Наводненията се абсорбират в крайните точки, атаките на мрежово ниво се филтрират нагоре по веригата, а всичко, което достигне до сървъра, се изолира в рамките на собствената клетка на целевия сайт на ниво ядро. Няколко слоя, всеки от които изпълнява различна задача, така че атака, насочена към един сайт, да не се превръща в прекъсване на работата за съседните му. Това е защитният модел, който изградихме за платформа, хостваща над 650 000 сайта по целия свят, и базовият пакет работи във всеки план. Наличност: ограничаването на базата данни за отделни сайтове е в процес на активна разработка и все още не е достъпно. Всичко останало, описано тук, е налично в реална среда още днес.

  • 3нива на защита: мрежови, ръбови, сървърни
  • 650 000+сайтове, хоствани по целия свят
  • Включенибазова изолация, WAF и ограничаване на заявките
  • 99,99%гаранция за ъптайм

Многопластови по дизайн, защото едно никога не е достатъчно

Обемната атака тип flood, L7 приложната атака тип flood и атаката с бавно изтощаване на връзките са три различни проблема. Ние се справяме с всеки от тях там, където е най-евтино и най-бързо — извън клъстера (upstream), в края на мрежата (at the edge) и вътре в изолираната среда (inside the cage).

Мрежови слой (L3/4)

Защитата срещу DDoS на ниво доставчик филтрира мрежовите атаки нагоре по веригата спрямо нашия клъстер от работни възли, преди този трафик изобщо да консумира порт, мрежова карта или процесорен цикъл на машината, на която работи вашият сайт. За разширени рискови профили и такива от корпоративен клас, Cloudflare Magic Transit и Spectrum разширяват същата филтрация към не-HTTP трафик.

Приложен слой (L7) в края на мрежата

Управляваната гранична мрежа се намира пред всеки сайт. Тя абсорбира обемни HTTP атаки от тип заливане, изпълнява L7 уеб защитна стена (WAF), прилага ограничения на честотата на заявките за отделните сайтове и използва управление на ботове и управлявани предизвикателства за разделяне на истинските посетители от автоматизирания трафик — всичко това преди дадена заявка да достигне до източника.

Сървесен слой

LiteSpeed Enterprise прилага ограничаване на връзките и заявките с лимити за връзките на IP адрес, Imunify360 стартира мрежова защитна стена със защита срещу brute-force атаки и филтриране по IP репутация, а ограниченията за entry-process на CloudLinux LVE определят колко едновременни заявки може да поддържа даден сайт в даден момент.

Изолиране на ниво сайт

LVE ограничава процесора (CPU), паметта (RAM), входно-изходните операции (IO), операциите в секунда (IOPS), процесите и входните процеси (entry-processes) за всеки сайт поотделно. Атака или трафик, която премине през горните слоеве, се ограничава вътре в собствената „клетка“ (cage) на целевия сайт, така че създаденото напрежение остава в този сайт, вместо да се разпространи из целия сървър.

Изолацията е целта

Повечето хостинг прекъсвания по време на атака не се причиняват от достигането на целта ѝ. Те се дължат на изчерпването на ресурсите на целта, което оставя всичко останало на сървъра без ресурс. Това е режимът на повреда, който тази архитектура е проектирана да елиминира.

  • Всички сайтове работят в рамките на собствена ресурсна клетка CloudLinux LVE — атакуваният сайт се ограничава до собствения си праг, а съседните сайтове запазват ресурсите, които техните собствени лимити им гарантират.
  • CageFS предоставя на всеки потребител изолиран изглед на файловата система, така че атака, която прераства в опит за проникване, да бъде ограничена, вместо да засегне всички потребители.
  • CloudLinux MySQL Governor ограничава използването на базата данни за всеки сайт, така че наводнение на ниво приложение, което натоварва незакеширани заявки, не може да срине базата данни за всички останали на сървъра.
  • Работните процеси на LiteSpeed LSAPI за отделни сайтове са ограничени от LVE лимитите на съответния сайт, така че наводнение от заявки не може да генерира неограничен брой PHP процеси.
  • Ограниченията на връзките за IP адрес и регулирането на връзките от LiteSpeed неутрализират атаките с бавни връзки и изтощаване на връзките на ниво уеб сървър, а не на ниво приложение.

Кеширането е амортисьорът, който повечето хостинги забравят

Най-евтината заявка, която оцелява, е тази, която никога не достига до PHP или MySQL. Нашият двуслоен кеш означава, че голяма част от заявките на ниво приложение се обслужват от статични байтове, вместо вашият източник да върши работа.

  • LSCache, кешът за цяла страница на LiteSpeed Enterprise, обслужва кеширани страници без извикване на PHP или базата данни – така че повтарящите се заявки за същия URL адрес струват малка част от това, което биха стрували при стандартен софтуерен стек.
  • Кеширането на обекти Redis за отделни сайтове облекчава четенето от базата данни за страниците, които наистина трябва да бъдат динамични.
  • Cloudflare edge кеширането отговаря на заявките в региона на посетителя, така че трафикът от претоварване се разпределя в цялата edge мрежа, вместо да се събира към един първоизточник.
  • Страниците на количката, плащането, потребителския профил (my-account), нонсите и сесиите се изключват от кеша по подразбиране, така че защитата при натоварване никога да не прекъсва транзакция.
  • Изчистването се координира и в двата слоя от един контролен панел, така че увеличаването на кеш покритието по време на инцидент няма да ви остави със стари страници след това.

Сигнал към действие, автоматично

Смекчаването не е заявка за поддръжка. Сигналите захранват модул за правила, който съпоставя всеки от тях с действие по прилагане, уведомяване на клиента и — когато е възможно — автоматично коригиране, като всяка промяна се регистрира.

Динамично свиване

Когато се задейства сигнал за DDoS, машинният двигател на правилата прилага смекчаване от Cloudflare и ограничаване на честотата за отделни сайтове, като може динамично да затегне LVE лимитите на този сайт. Когато сигналът се изчисти, лимитите отново се отпускат. Постепенно, обратимо и регистрирано на всяка крачка.

Ограничени, а не изключени

Ако атака застрашава източника, сайтът преминава в „ограничено“ състояние – по-строги LVE лимити и ограничаване на честотата, като сайтът остава достъпен и работи. Ограниченото състояние се възстановява автоматично, след като напрежението спадне; това не е спиране на достъпа.

Вградено автоматично ограничение на LVE

Под двигателя за правила, LVE ограничава използването на CPU, IO и процеси за всеки сайт нативно и автоматично. Това е постоянно включената първа линия на защита, която работи независимо дали трафикът е бил класифициран като атака, или не.

Пълен одит на събитията

Всяка промяна в прилагането на мерките записва своя мотив, независимо дали е била автоматична или инициирана от екипа, както и доказателствата зад нея. Вие сте уведомени какво се е променило и как да го разрешите, като всяко действие подлежи на обжалване.

Какво е включено и какво купувате, когато рискът се повиши

Базовата защита не е опционална, тъй като атакуваният или компрометиран сайт застрашава съседите си, репутацията на нашия сървър и нашите IP диапазони. По-силна защита съществува за сайтове, чийто рисков профил го изисква.

  • Включено във всеки план: LVE и CageFS изолация, LiteSpeed свързаност и ограничаване на заявките, мрежова защитна стена със защита срещу груба сила и филтриране на IP репутацията, проактивен WAF и сканиране за зловреден софтуер.
  • Предлага се като допълнение: усъвършенствано управление на ботове, по-високи нива на защита срещу DDoS, подобрени правила за WAF, приоритетно сканиране и специализирани правила за защитна стена.
  • Също така надградете, когато ви е необходимо: почистване и отстраняване на зловреден софтуер с едно кликване за случаите, когато дадена атака е била прикритие за компрометиране, а не крайна цел.
  • Усъвършенстваната смекчаване на защитата на мрежовия слой чрез Cloudflare Magic Transit или Spectrum е достъпна за корпоративни и високорискови работни натоварвания.

Атаки от съвсем друго ниво

Скоokът в трафика често е само симптом. Същата конвейерна линия за сигнали, която обработва наводненията от заявки, улавя и компрометиранията, които ги предизвикват, така че инцидентът да бъде класифициран правилно, вместо просто да бъде абсорбиран.

  • Всеки хостван от нас сайт се сканира за зловреден софтуер всеки ден, а проактивната WAF блокира познати техники за експлоатация, преди да съществува пач за основната уязвимост — методът, по който сайтът се превръща в инструмент за атака на някой друг.
  • Исходящата поща е с ограничена скорост за всеки сайт и се следи за скокове в обема, проценти на отхвърляне, попадане в черно списъци и сигнали за оплаквания, така че компрометиран сайт, който изпраща спам, да бъде заловен в рамките на минути, вместо след попадане в черен списък.
  • Подозренията за малуер и фишинг се проверяват съвместно с Google Safe Browsing, PhishTank и SURBL/APWG и се съпоставят с резултатите от сканирането, преди да бъде взето решение за предприемане на действия.
  • Злоупотребата с ресурси и криптоминьорите се проявяват като LVE грешки за CPU и IO, регистрирани за всеки сайт, което автоматично ограничава нарушителя.
  • Всички сигнали попадат в едно бюро по злоупотреби в административната конзола — агрегирани, дедупликирани и с определен приоритет — вместо в четири несвързани инструмента.

Често задавани въпроси

Ако друг сайт на моя сървър бъде атакуван, какво се случва с моя?

Проектантската цел е изолация. Всеки сайт работи в собствена CloudLinux LVE клетка с лимитирани CPU, RAM, IO, IOPS, процеси и входни процеси (entry-processes), собствен CageFS файлов изглед и ограничаване на базите данни за отделен сайт чрез MySQL Governor. Атакуваният сайт се ограничава до собствения си таван, вместо да натоварва цялата машина, а лимитите за връзки на IP адрес в LiteSpeed ограничават колко от уеб сървъра може да заеме той. Изолацията е заложена на ниво ядро, а не се конфигурира за всеки клиент поотделно.

Включена ли е защитата срещу DDoS, или е допълнителна услуга?

Базовото ниво е включено във всеки план: LVE и CageFS изолация, LiteSpeed ограничаване на връзките и заявките, мрежова стена, проактивен WAF и сканиране за зловреден софтуер, заедно с Cloudflare изнасяне в периферията и мрежово филтриране на ниво доставчик пред клъстера. Включваме го, защото не можем да оставим защитата на собствения си клъстер като опция. Разширеното управление на ботове, по-високите нива на DDoS защита, подобрените WAF правила и специализираните правила за защитна стена са достъпни като допълнения за сайтове, които се нуждаят от тях.

Ще спрете ли сайта ми, ако бъде атакуван?

Да си цел на DDoS атака води до смекчаване от Cloudflare плюс ограничаване на честотата на заявките за отделен сайт, и — само ако атаката застрашава главния сървър — състояние „ограничено“ (throttled): по-строги LVE лимити, като сайтът продължава да е достъпен и да обслужва заявки. Ограниченото състояние се възстановява автоматично след отминаване на натиска. Спирането на достъпа е запазено за случаи на неизплатени задължения или потвърдена злоупотреба, като дори тогава сайтът показва брандирана задържаща страница с конкретна причина, вместо счупена такава.

Засяга ли все още наводнението на приложно ниво моята база данни?

Нищо от това, което се обслужва от кеша. LSCache отговаря на заявки за кеширани страници, без да извиква PHP или MySQL, а обектният кеш с Redis за всеки сайт поема четенето за наистина динамични страници. Остатъкът е ограничен от LVE процесите на вашия сайт и лимитите за входящи процеси, както и от ограниченията на базата данни за всеки сайт от MySQL Governor, така че натоварването на базата данни от един сайт да не може да засегне целия сървър. Страниците на кошницата, плащането, потребителския профил и сесията остават некеширани по подразбиране, така че защитата никога да не прекъсне транзакция.

Можете ли да защитите трафик, който не е HTTP?

Да, на мрежовия слой. Защитата срещу DDoS на ниво доставчик филтрира L3/4 атаките нагоре по веригата спрямо нашата мрежа, независимо от протокола, а за разширени или корпоративни изисквания Cloudflare Magic Transit и Spectrum разширяват смекчаването на последиците от защитата на ръба към не-HTTP трафик.

Откъде да знам, че е имало атака и какво направихте по въпроса?

Всяка промяна в прилагането на мерките се регистрира с нейната причина – независимо дали е автоматична или инициирана от екипа, както и с доказателствата зад нея. Уведомени сте какво се е променило и какво го разрешава, всяко действие подлежи на обжалване, а привилегированите действия се записват в одитния журнал за вашите собствени изисквания за съответствие. Сигналите се обобщават в едно бюро за злоупотреби, вместо да бъдат разпръснати из различни инструменти.

Мога ли да изпробвам това преди да платя?

Да. Хостингът Footprint-Free започва с 14-дневен пробен период без нужда от карта за до 5 сайта — без данни за плащане и без ангажименти. Плановете са защитени от 30-дневна гаранция за възстановяване на сумата без излишни въпроси, безплатни миграции и липса на обвързване с доставчик.

Защита, която вече е активна, когато трафикът пристигне

Мрежовото филтриране, граничната абсорбция, ограничаването на сървърния трафик и изолирането на отделните сайтове работят още от момента на внедряване — нищо за конфигуриране, нищо за включване по време на инцидент. Започнете 14-дневен пробен период без изискване на карта, подкрепен от 30-дневна гаранция за възстановяване на сумата и безплатни миграции.

Започни безплатно