Сигурност и изолация

Сигурност, която улавя проблемите, преди да са се разпространили

Всеки хостван от нас сайт работи в собствена клетка на ниво ядро, наблюдавана от проактивна защитна стена и сканиране за зловреден софтуер. Един компрометиран или атакуван сайт не може да види своите съседи, да изтощи сървъра или да повлече когото и да било друг надолу. Това е технологичният стек, който изградихме за хостването на над 650 000 сайта по света, като базовото ниво е включено във всеки план. Наличност: ограниченията на базите данни за отделни сайтове са в процес на активна разработка и все още не са налични. Всичко останало, описано тук, е налично в реална среда още днес.

  • 650 000+сайта, хоствани по света
  • 99,99%цел за работещо време
  • Всеки денвключено сканиране за зловреден софтуер
  • Включениизолация, WAF и базова линия за сканиране

Изолация на ниво ядро, а не само в конфигурационния файл

CloudLinux LVE и CageFS дават на всеки сайт собствена ресурсна клетка и собствен изглед на файловата система. Неконтролиран процес, пик на трафика или пробив се овладяват в тази клетка, вместо да се разпространят върху сървъра.

Ограничения на ресурсите за сайт (LVE)

Леките виртуални среди ограничават процесора, паметта (RAM), входно-изходните операции (IO, IOPS), процесите и входящите процеси за всеки сайт. Сайт под атака или с прекомерно натоварване се ограничава в собствената си „клетка“, така че един проблемен съсед не може да срине сървъра.

Изолация на файловата система (CageFS)

Всички клиенти получават изолирана файлова система и нямат достъп до други клиенти, сайтове или чувствителни системни файлове. Пробивът в един сайт остава изолиран и не засяга останалите.

Ограничение на базата данни за отделен сайт (MySQL Governor)

CloudLinux MySQL Governor ограничава използването на базата данни за отделни сайтове, така че тежките заявки на един сайт да не забавят сървъра за всички останали. Обектният кеш Redis допълнително намалява натоварването при четене.

Защитено PHP за отделни сайтове

CloudLinux alt-PHP предоставя на всеки сайт собствен селекционер на версии, собствени разширения и подсилени настройки, с LSAPI работни процеси, ограничени от LVE лимитите на сайта.

Защита от зловреден софтуер и експлойти, винаги нащрек

Imunify360 работи на всеки уъркър като единен интегриран слой: той търси признаци на компрометиране, блокира експлойтите, преди да са успели да навредят, и може да почисти зараза с едно кликване.

  • Сканиране за зловреден софтуер на всеки сайт, включено във всеки план — тъй като засегнатият сайт застрашава съседите си, репутацията на сървъра и нашите IP диапазони.
  • Проактивна WAF, която блокира известни експлойти, преди дори да е наличен пач, заедно с мрежова защитна стена, защита срещу brute-force атаки и филтриране въз основа на IP репутацията.
  • Премахване и отстраняване на зловреден софтуер с едно кликване, ако нещо все пак премине — налично за отделен инцидент или като абонамент.
  • Подозрителните компрометирания се съпоставят с Google Safe Browsing, PhishTank и черните списъци на SURBL/APWG и се корелират с аномалиите в пощенските логове за ранно засичане на сайтове, разпространяващи спам.

Многослойна DDoS защита, така че една атака да не прекъсва достъпа за всички

Обемните наводнения се абсорбират в крайните възли, атаките на мрежово равнище се филтрират на горно ниво, а сървърният слой поема това, което стигне до него. Атака, насочена към един сайт, си остава проблем само на този сайт.

Периферия (L7)

Cloudflare абсорбира обемни атаки с L7 WAF, ограничаване на заявките за всеки сайт, управление на ботове и управлявани предизвикателства, преди трафикът изобщо да достигне до произхода.

Мрежов (L3/4)

Защитата срещу DDoS на ниво доставчик филтрира атаките на мрежово ниво преди инфраструктурата, като за високорисковите сайтове се предлага усъвършенствана корпоративна митигация.

Сървър

Удушването на връзките и заявките в LiteSpeed, мрежовата защитна стена на Imunify360, ограниченията на връзките за IP адрес и лимитите за входни процеси в LVE задържат наводнението срещу един сайт в рамките на неговия собствен клетъчен изолатор.

Базова защита, с усъвършенствана защита, когато ви е необходима

Основните защити пазят целия флот, затова те никога не са опционални. По-тежката защита е на разположение за закупуване, когато рисковият профил на сайта го изисква.

  • Включено за всеки: изолация с LVE и CageFS, проактивен WAF и сканиране за зловреден софтуер.
  • Продадени като допълнения: почистване и отстраняване на зловреден софтуер с едно кликване, подобрени правила за WAF, приоритетно сканиране, управление на ботове и по-високи нива на DDoS защита, както и специализирани правила за защитна стена.
  • Принудителното прилагане е поетапно и обратимо: вместо рязко спиране тип включване/изключване, сайтовете преминават през състояния с наложено ограничение на скоростта, ограничени и спрени състояния, като всяко от тях се регистрира с посочена причина, съобщава се на вас, подлежи на обжалване и се възстановява автоматично след отстраняване на причината.
  • Спряните сайтове показват брендирана целева страница с посочена причина вместо повредена такава, а всяко привилегировано действие се регистрира в одитния дневник за целите на съответствието ви.
  • Архивните копия за отделни сайтове са неизменяеми, извън обекта и изолирани от работещия парк, с тествани възстановявания — така че дори най-лошият сценарий на компрометиране е възстановим.
  • Шифроването по време на транзит също е включено: за вашите домейни се издава безплатен TLS сертификат, който се подновява автоматично преди изтичането му, а с един превключвател всички посетители се насочват към HTTPS.

Често задавани въпроси

Включена ли е сигурността, или тя е скъп допълнителен модул?

Базовото ниво е включено във всеки план: изолиране на ниво ядро с LVE и CageFS, проактивен WAF и сканиране за зловреден софтуер. Включваме ги, тъй като заразеният или нарушаващ правилата сайт застрашава съседите си и нашата репутация по отношение на IP адресите, така че не можем да оставим защитата опционална. Почистване с едно щракване, разширени WAF правила, приоритетно сканиране и по-високи нива за защита срещу DDoS са налични като допълнения, когато даден сайт се нуждае от тях.

Ако един сайт на сървъра бъде атакуван или хакнат, това засяга ли моя?

Не. Всеки сайт работи в собствена ресурсна клетка CloudLinux LVE и файлова система CageFS. Извън контрол, атакуван или компрометиран сайт се ограничава и затваря в собствената си клетка – той не може да вижда вашите файлове, да изтощава споделени ресурси или да срива сървъра. MySQL Governor прилага същите лимити на ниво сайт върху натоварването на базата данни.

Какво се случва, ако сайтът ми все пак бъде заразен с малуер?

Всеки сайт, който хоствамe, се сканира за малуер всеки ден и всичко, което открием, се маркира незабавно. Можете да стартирате почистване с едно щракване, за да го отстраните, а тежките или неразрешени случаи се поставят под офлайн карантина със заключени файлове, така че заразата да не може да се разпространява, докато се запазват доказателствата. Тъй като архивите са неизменни, извън обекта и изолирани от работещия парк, чистото възстановяване е винаги на разположение като резервен вариант.

Как се справяте с DDoS атаките?

Защитата е многослойна. Cloudflare абсорбира обемни и L7 атаки в мрежовата периферия с ограничаване на заявките за отделни сайтове и управление на ботове; защитата на ниво доставчик филтрира атаките на мрежово ниво нагоре по веригата; а на сървъра тротлингът на LiteSpeed, защитната стена Imunify360 и лимитите за входни процеси в LVE задържат атаката срещу даден сайт в рамките само на този сайт. Разширеното управление на ботове и нивата за защита срещу DDoS са налични за сайтове с по-висок риск.

Какво представлява проактивната WAF и с какво се различава от обикновената защитна стена?

Proactive WAF на Imunify360 блокира познати техники за експлоатация, преди да съществува пач за съответната уязвимост, вместо само да реагира на сигнатури след събитието. Той работи съвместно с мрежова защитна стена, защита срещу brute-force атаки и филтриране на IP репутацията, като всичко това е включено във всеки план.

Получавам ли SSL сертификат и подновява ли се той автоматично?

Да. За всеки от домейн нарочните адреси на вашия сайт се издава безплатен TLS сертификат, който се подновява автоматично преди изтичането му, така че няма нищо за помнене или инсталиране. Само с един бутон в раздела SSL на сайта можете да принудите всички посетители да използват HTTPS. Ако предпочитате да използвате сертификат, закупен от друго място, можете да го инсталирате сами, а когато имате нужда от по-висока сигурност, предлагаме сертификати с уайлдкард (wildcard), за много домейни и с разширена валидация наред с безплатния.

Хостинг, който се защитава сам, още от първия сайт

Изолацията на ниво ядро, проактивният WAF и сканирането за зловреден софтуер са активни веднага след внедряването. Изпробвайте го с 14-дневен пробен период без нужда от карта, подкрепен от 30-дневна гаранция за възстановяване на сумата, безплатни миграции и липса на обвързване с доставчик.

Започни безплатно