Ochrana proti DDoS

Vícevrstvá DDoS obrana, takže jeden útok je problémem jen jednoho webu

Povodně jsou absorbovány na okraji, útoky na síťové vrstvě jsou filtrovány proti proudu a cokoli, co se dostane na server, je uzavřeno uvnitř izolovaného prostředí na úrovni jádra daného webu. Několik vrstev, z nichž každá plní jiný úkol, takže útok zaměřený na jeden web nezpůsobí výpadek pro weby vedle něj. Toto je obranný model, který jsme vytvořili pro platformu hostující více než 650 000 webů po celém světě a jehož základní verze běží u každého tarifu. Dostupnost: omezování databází pro jednotlivé weby je ve fázi aktivního vývoje a zatím není k dispozici. Vše ostatní zde popsané je již dnes v provozu.

  • 3vrstvy ochrany: síť, edge, server
  • 650 000+weby hostované po celém světě
  • Zahrnutoizolace základu, WAF a omezování provozu
  • 99,99 %garance dostupnosti

Navrženo ve vrstvách, protože jedna nikdy nestačí

Objemová povodeň, aplikační útok L7 a útok vyčerpáním pomalého připojení představují tři různé problémy. Každý z nich řešíme tam, kde je to nejlevnější a nejrychlejší – před flotilou, na okraji a uvnitř izolovaného prostředí.

Síťová vrstva (L3/4)

Ochrana před DDoS útoky na úrovni poskytovatele filtrováním síťových útoků před naším clusterem workerů zajišťuje, že tento provoz nezabere žádný port, síťovou kartu ani cyklus CPU na stroji, kde běží váš web. Pro pokročilé a podnikové rizikové profily rozšiřují Cloudflare Magic Transit a Spectrum stejné filtrování i na ne-HTTP provoz.

Aplikační vrstva (L7) na okraji sítě

Spravovaná hraniční síť stojí před každým webem. Pohlcuje objemové HTTP útoky, spouští L7 WAF, aplikuje limitování rychlosti pro jednotlivé weby a využívá správu botů a spravované výzvy k oddělení skutečných návštěvníků od automatizovaného provozu – a to vše dříve, než požadavek dorazí k původu.

Úroveň serveru

LiteSpeed Enterprise aplikuje omezování připojení a požadavků s limity připojení na jednu IP adresu, Imunify360 spouští síťový firewall s ochranou proti útokům hrubou silou a filtrováním reputace IP adres a limity procesů LVE v systému CloudLinux omezují počet souběžných požadavků, které může jeden web kdy mít otevřené.

Izolace pro jednotlivé weby

LVE omezuje CPU, RAM, IO, IOPS, procesy a vstupní procesy pro každý web individuálně. Útok, který pronikne vrchními vrstvami, je přidušen přímo v "kleci" cílového webu, takže tlak, který vytváří, zůstává u daného webu namísto šíření napříč serverem.

Jde o izolaci

Většina výpadků hostingů během útoku není způsobena tím, že by útok dosáhl svého cíle. Jsou způsobeny tím, že spotřeba zdrojů daného cíle vyhladoví vše ostatní na serveru. Právě tento typ selhání je tato architektura navržena eliminovat.

  • Každý web běží uvnitř vlastní zdrojové klece CloudLinux LVE – napadený web je omezen na svém vlastním limitu a sousední weby si zachovávají prostředky, které jim garantují jejich vlastní limity.
  • CageFS poskytuje každému uživateli izolovaný pohled na souborový systém, takže útok, který přeroste v pokus o narušení bezpečnosti, zůstane omezen na daného uživatele a nešíří se napříč ostatními.
  • CloudLinux MySQL Governor omezuje využití databáze pro jednotlivé weby, takže útok na aplikační vrstvě, který přetěžuje nevirkulované dotazy, nemůže stáhnout databázi dolů pro všechny ostatní na serveru.
  • Pracovníci LiteSpeed LSAPI pro jednotlivé weby jsou omezeni limity LVE daného webu, takže zaplavení nemůže generovat neomezené procesy PHP.
  • Limity připojení na IP adresu a omezování připojení LiteSpeed absorbují útoky spočívající v pomalém připojení a vyčerpání připojení na úrovni webového serveru, nikoli na úrovni aplikace.

Mezipaměť je tlumič nárazů, na který většina hostitelů zapomíná

Nejlevnější požadavek, který přežije, je ten, který se nikdy nedotkne PHP nebo MySQL. Naše dvouvrstvá vyrovnávací paměť znamená, že velkou část náporu na aplikační vrstvu vyřídí statické bajty, aniž by váš originální server musel cokoliv zpracovávat.

  • LSCache, úplná mezipaměť stránek LiteSpeed Enterprise, načítá uložené stránky bez spouštění PHP nebo databáze – takže opakované požadavky na stejnou adresu URL stojí zlomek toho, co by stály na běžném stacku.
  • Objektová cache Redis pro jednotlivé weby odlehčuje čtení z databáze u stránek, které musí být nutně dynamické.
  • Mezipaměť Cloudflare edge vyřizuje požadavky v regionu návštěvníka, takže přívalový provoz se rozptýlí po síti edge místo toho, aby se soustředil na jeden původ.
  • Stránky košíku, pokladny, mého účtu, nonce a relace jsou ve výchozím nastavení vyloučeny z mezipaměti, takže zabezpečení při vysokém zatížení nikdy nenaruší transakci.
  • Vyčištění je koordinováno napříč oběma vrstvami z jednoho ovládacího panelu, takže zvýšení pokrytí mezipaměti během incidentu nezanechá zastaralé stránky.

Signál k akci, automaticky

Mitigation není ticket podpory. Signály napájejí systém pravidel, který každý z nich mapuje na vynucovací akci, zákaznické oznámení a – kde je to možné – na automatickou nápravu, přičemž každý přechod je zaznamenán.

Dynamické utahování

Když se aktivuje signál DDoS, motor pravidel aplikuje zmírnění útoků od Cloudflare a limitování rychlosti pro jednotlivé weby a může dynamicky zpřísnit LVE limity daného webu. Když signál odezní, limity se opět uvolní. Postupné, reverzibilní a zaznamenávané v každém kroku.

Omezeno, nevypnuto

Pokud útok ohrožuje origin, web přejde do „omezovaného“ stavu – s přísnějšími limity LVE a omezením frekvence požadavků, přičemž web zůstane funkční a dostupný. Omezený stav se po odeznění tlaku automaticky vrátí do normálu; nejedná se o pozastavení provozu.

Nativní automatické škrtitko LVE

Pod redakčním systémem zásad LVE nativně a automaticky omezuje využití procesoru, vstupně-výstupních operací a procesů pro jednotlivé weby. Jedná se o trvale zapnutou první linii obrany, která funguje bez ohledu na to, zda byl provoz klasifikován jako útok, či nikoliv.

Úplný záznam změn

Každý přechod do stavu vynucení zaznamenává svůj důvod, zda byl automatický, nebo jej inicioval personál, a příslušné podklady. Budete informováni o tom, co se změnilo a jak to vyřešit, a proti každému kroku se lze odvolat.

Co je v ceně a co kupujete, když roste riziko

Základní ochrana není volitelná, protože napadený nebo kompromitovaný web ohrožuje své sousedy, reputaci našeho serveru a naše rozsahy IP adres. Silnější ochrana existuje pro weby, jejichž rizikový profil si to vyžaduje.

  • Zahrnuto v každém tarifu: izolace LVE a CageFS, omezování připojení a požadavků LiteSpeed, síťový firewall s ochranou proti útokům hrubou silou a filtrováním reputace IP adres, proaktivní WAF a kontrola malwaru.
  • Dostupné jako doplňky: pokročilá správa botů, vyšší úrovně ochrany proti DDoS, vylepšená pravidla WAF, prioritní skenování a vyhrazená pravidla firewallu.
  • K dispozici je také doplňková služba pro případ potřeby: odstranění malwaru a náprava na jedno kliknutí pro situace, kdy byl útok spíše zástěrkou pro narušení bezpečnosti než jeho samotným cílem.
  • Pro firemní a vysoce rizikové úlohy je k dispozici pokročilá mitigace na síťové vrstvě prostřednictvím služeb Cloudflare Magic Transit nebo Spectrum.

Útoky, které jsou opravdu o něčem jiném

Nárůst návštěvnosti je často jen příznakem. Stejný systém zpracování signálů, který zvládá návaly provozu, zachycuje také kompromitace, které je vyvolávají, takže incident je správně klasifikován namísto toho, aby byl pouze absorbován.

  • Každý námi hostovaný web je denně skenovaný na přítomnost malwaru a proaktivní WAF blokuje známé techniky zneužití ještě předtím, než existuje záplata na základní zranitelnost – tedy cestu, kterou se web stává útočným nástrojem někoho jiného.
  • Odchozí pošta má pro každý web omezenou rychlost a je kontrolována z hlediska nárůstu objemu, míry vrácení, zásahů na blokovaných seznamech a signálů stížností, takže kompromitovaný web rozesílající spam je zachycen během minut namísto po umístění na blokovaný seznam.
  • Podezřelý malvér a phishing jsou porovnávány s Google Safe Browsing, PhishTank a SURBL/APWG a korelovány s výsledky skenování předtím, než bude přijato rozhodnutí o vymáhání.
  • Zneužívání prostředků a těžba kryptoměn se projevují jako chyby LVE CPU a IO zaznamenávané pro jednotlivé weby, které provinilce automaticky přiškrtí.
  • Každý signál dorazí do jednoho oddělení pro řešení zneužití (Abuse Desk) v administrátorské konzoli – agregovaný, deduplikovaný a prioritizovaný – namísto čtyř odpojených nástrojů.

Časté dotazy

Pokud bude napaden jiný web na mém serveru, co se stane s tím mým?

Návrhovým cílem je izolace. Každý web běží uvnitř vlastní LVE klece v systému CloudLinux s omezeným CPU, RAM, IO, IOPS, procesy a vstupními procesy, vlastním pohledem na souborový systém CageFS a omezováním databází pro jednotlivé weby pomocí nástroje MySQL Governor. Napadený web je přibrzděn na svém vlastním limitu, namísto aby vyčerpal celý stroj, a limity připojení na IP adresu v serveru LiteSpeed omezují, kolik z webového serveru může obsadit. Izolace je navržena na úrovni jádra, nikoli konfigurována pro každého zákazníka zvlášť.

Je ochrana proti DDoS v ceně, nebo je za příplatek?

Základní ochrana je součástí každého tarifu: izolace LVE a CageFS, omezování připojení a požadavků LiteSpeed, síťový firewall, proaktivní WAF a skenování malwaru, přičemž před celou infrastrukturou stojí absorpce na okraji sítě Cloudflare a síťové filtrování na úrovni poskytovatele. Zahrnujeme ji proto, že ochranu vlastní infrastruktury nemůžeme ponechat jako volitelnou. Pokročilá správa botů, vyšší úrovně DDoS, vylepšená pravidla WAF a vyhrazená pravidla firewallu jsou doplňky pro weby, které je potřebují.

Budete můj web offline, pokud bude napaden?

Být cílem DDoS útoků znamená aktivaci mitigace od Cloudflare spolu s omezováním rychlosti pro jednotlivé weby a – pouze v případě, že útok ohrožuje origin – stavu ‚throttled‘: přísnějších limitů LVE, přičemž web je stále spuštěný a obsluhuje požadavky. Stav Throttled se automaticky zotaví, jakmile tlak opadne. Pozastavení je vyhrazeno pro neplacení nebo potvrzené zneužití, a dokonce i v takovém případě web zobrazuje vlastní informační stránku s uvedením důvodu namísto nefunkční stránky.

Zasáhne aplikační útok typu flood stále moji databázi?

Neplatí pro obsah podávaný z vyrovnávací paměti. LSCache vyřizuje požadavky na kešované stránky bez spouštění PHP nebo MySQL a objektová keš Redis pro jednotlivé weby odlehčuje čtení pro skutečně dynamické stránky. To, co zbývá, je omezeno limity procesů LVE a vstupních procesů vašeho webu a škrcením databází pro jednotlivé weby v nástroji MySQL Governor, takže zátěž databáze z jednoho webu nemůže přenést na server. Košík, pokladna, stránka Můj účet a stránky relací zůstávají ve výchozím nastavení nezašifrované, takže zabezpečení nikdy nenaruší transakci.

Dokážete zabezpečit provoz, který není typu HTTP?

Ano, na síťové vrstvě. Ochrana před DDoS útoky na úrovni poskytovatele filtrováním L3/4 útoků filtruje útoky před naším systémem bez ohledu na protokol, a pro pokročilé nebo firemní požadavky rozšiřují služby Cloudflare Magic Transit a Spectrum zmírňování útoků na síťové úrovni i na ne-HTTP provoz.

Jak poznám, že došlo k útoku, a co jste s tím udělali?

Každý přechod vymáhání je zaznamenán včetně důvodu, zda byl automatický nebo iniciovaný personálem, a podkladových důkazů. Jste informováni o tom, co se změnilo a co situaci vyřeší, každá akce je odvolatelná a privilegované akce jsou auditovány pro vaši vlastní compliance stopu. Signály jsou agregovány v jediném Abuse Desk místo toho, aby byly rozptýleny napříč nástroji.

Mohu si to vyzkoušet před zaplacením?

Ano. Hosting Footprint-Free začíná 14denní zkušební dobou bez nutnosti zadávat kartu, která pokrývá až 5 webů – žádné platební údaje, žádné závazky. Na plné tarify se vztahuje 30denní záruka vrácení peněz bez zbytečných otázek, bezplatné migrace a žádné vázání na jednoho dodavatele.

Ochrana, která je aktivní již v okamžiku, kdy dorazí provoz

Síťové filtrování, edge absorpce, serverové škrcení a izolace pro jednotlivé weby fungují od okamžiku nasazení – nic není třeba nastavovat ani zapínat uprostřed incidentu. Začněte 14denní zkušební verzi bez nutnosti zadávat kartu, podpořenou 30denní zárukou vrácení peněz a bezplatnými migracemi.

Začít zdarma