Zabezpečení a izolace

Zabezpečení, které zachytí problémy dříve, než se rozšíří

Každý web, který hostujeme, běží uvnitř vlastní klece na úrovni jádra, střežené proaktivním firewallem a kontrolou malwaru. Jeden napadený nebo kompromitovaný web nevidí své sousedy, nezatěžuje server ani nestahuje s sebou dolů žádný jiný. Toto je technologický stack, který jsme vybudovali pro hostování více než 650 000 webů po celém světě, a tento základ je součástí každého tarifu. Dostupnost: Omezování výkonu databází pro jednotlivé weby je v aktivním vývoji a ještě není k dispozici. Všechno ostatní, co je zde popsáno, je již v provozu.

  • 650 000+weby hostované po celém světě
  • 99,99 %cílová dostupnost
  • Každý denzahrnuje skenování malwaru
  • Zahrnutoizolace, WAF a výchozí stav skenování

Izolace na úrovni jádra, nejen v konfiguračním souboru

CloudLinux LVE a CageFS poskytují každému webu vlastní zdrojovou klec a vlastní zobrazení souborového systému. Neřízený proces, nárůst návštěvnosti nebo narušení bezpečnosti jsou zadrženy uvnitř této klece namísto toho, aby se rozšířily na server.

Limity prostředků pro jednotlivé weby (LVE)

Lehké virtuální prostředí omezuje CPU, RAM, IO, IOPS, procesy a vstupní procesy na jeden web. Web, který čelí útoku nebo se vymkl kontrole, je omezen ve své vlastní kleci, takže jeden špatný soused nemůže shodit server.

Izolace souborového systému (CageFS)

Každý tenant má izolovaný pohled na souborový systém a nevidí ostatní tenanty, jiné weby ani citlivé systémové soubory. Narušení bezpečnosti na jednom webu je tak omezeno pouze na něj a nešíří se dál.

Omezení výkonu databází pro jednotlivé weby (MySQL Governor)

CloudLinux MySQL Governor omezuje využití databáze pro jednotlivé weby, takže náročné dotazy jednoho webu nemohou zpomalit server pro všechny ostatní. Mezipaměť objektů Redis navíc zmírňuje zátěž při čtení.

Zabezpečené PHP pro jednotlivé weby

CloudLinux alt-PHP poskytuje každému webu vlastní volič verzí, vlastní rozšíření a zabezpečená nastavení spolu s LSAPI procesy omezenými limity LVE daného webu.

Ochrana před malvérem a útoky, neustále ve střehu

Imunify360 běží na každém workeru jako jedna integrovaná vrstva: vyhledává kompromitace, blokuje exploity dříve, než dorazí, a dokáže infekci vyčistit jedním kliknutím.

  • Skenování malwaru na každém webu v ceně každého tarifu – protože infikovaný web ohrožuje své sousedy, pověst serveru a naše rozsahy IP adres.
  • Proaktivní WAF, který blokuje známé exploity ještě před vydáním záplaty, spolu s síťovým firewallem, ochranou proti útokům hrubou silou a filtrováním na základě reputace IP adres.
  • Jedním kliknutím zajistíte odstranění malwaru a nápravu, pokud přece jen něco pronikne – k dispozici pro jednotlivé incidenty nebo formou předplatného.
  • Podezřelá ohrožení jsou křížově ověřována se službami Google Safe Browsing, PhishTank a blokovacími seznamy SURBL/APWG a korelují s anomáliemi v e-mailových protokolech za účelem včasného zachycení stránek rozesílajících spam.

Vícevrstvá DDoS obrana, takže jeden útok neznamená výpadek pro všechny

Objemné povodně jsou absorbovány na okraji, útoky na síťové úrovni jsou filtrovány proti proudu a vrstva serveru obsahuje to, co k ní dorazí. Útok zacílený na jeden web zůstává problémem pouze tohoto webu.

Edge (L7)

Cloudflare absorbuje objemové útoky pomocí L7 WAF, omezování rychlosti pro jednotlivé weby, správy botů a spravovaných výzev, ještě než provoz dorazí k původu.

Síť (L3/4)

Ochrana před DDoS na úrovni poskytovatele filtrováním síťových útoků probíhá před samotnou infrastrukturou, přičemž pro vysoce rizikové weby je k dispozici pokročilá podniková mitigace.

Server

Omezení připojení a požadavků v LiteSpeed, síťový firewall Imunify360, limity připojení na jednu IP adresu a limity procesů LVE entry-process zajišťují, že případný útok na jeden web zůstane omezen pouze v rámci izolovaného prostředí tohoto webu.

Základ je v ceně, pokročilá ochrana, když ji potřebujete

Základní prvky chrání celou flotilu, takže nejsou nikdy volitelné. Pokročilejší ochrana je k dispozici k zakoupení, když to rizikový profil webu vyžaduje.

  • Zahrnuto pro všechny: LVE a CageFS izolace, proaktivní WAF a kontrola malwaru.
  • Prodáno jako doplňky: jedním kliknutím odstranění a náprava malwaru, vylepšená pravidla WAF, prioritní kontrola, správa botů a vyšší vrstvy DDoS a vyhrazená pravidla brány firewall.
  • Vymáhání je postupné a vratké: namísto rázu v podobě okamžitého pozastavení procházejí weby omezenými, restriktivními a pozastavenými stavy, z nichž každý je zaznamenán s důvodem, oznámen vám, lze se proti němu odvolat a po odstranění příčiny se automaticky obnoví.
  • Pozastavené weby zobrazují vlastní informační stránku s uvedením důvodu namísto nefunkčního webu a každá privilegovaná akce je zaznamenána v protokolu auditu pro zajištění souladu s předpisy.
  • Zálohy pro jednotlivé weby jsou neměnné, uložené mimo pracoviště a izolované od spuštěné infrastruktury, s testovanou obnovou – takže i v nejhorším možném případě kompromitace je lze obnovit.
  • Šifrování při přenosu je rovněž zahrnuto: pro vaše domény je vystaven bezplatný certifikát TLS, který se automaticky obnovuje před vypršením platnosti, a jediným přepínačem vynutíte, aby každý návštěvník používal HTTPS.

Časté dotazy

Je zabezpečení zahrnuto v ceně, nebo se jedná o drahý doplněk?

Základní úroveň je součástí každého tarifu: izolace na úrovni jádra LVE a CageFS, proaktivní WAF a kontrola malwaru. Zahrnujeme je proto, že infikovaný nebo závadný web ohrožuje své sousedy a naši reputaci IP adres, takže ochranu nemůžeme nechat jako volitelnou. Jedním kliknutím proveditelné čištění, vylepšená pravidla WAF, prioritní kontrola a vyšší stupně ochrany proti DDoS jsou k dispozici jako doplňky, když je web potřebuje.

Pokud je jeden web na serveru napaden nebo hacknut, ovlivní to můj web?

Ne. Každý web běží uvnitř vlastní zdrojové klece CloudLinux LVE a souborového systému CageFS. Neovladatelný, napadený nebo kompromitovaný web je omezen a uzavřen ve své vlastní kleci – nemůže vidět vaše soubory, vyčerpávat sdílené prostředky ani shodit server. MySQL Governor aplikuje stejné limity na uživatele u zátěže databáze.

Co se stane, když bude můj web infikován malawarem?

Každý web, který hostujeme, je denně skenován na přítomnost malwaru a vše, co najdeme, je okamžitě označeno. Můžete spustit vyčištění jedním kliknutím, které problém odstraní, přičemž závažné nebo nevyřešené případy jsou dány do offline karantény se zablokovanými soubory, aby se infekce nemohla šířit a zároveň byla zachována důkazní data. Jelikož jsou zálohy neměnné, mimo pracoviště a izolované od spuštěné infrastruktury, čistá obnovení jsou vždy k dispozici jako záložní řešení.

Jak řešíte DDoS útoky?

Obrana je vícevrstvá. Cloudflare zachycuje objemové a L7 útoky na okraji sítě pomocí omezování rychlosti pro jednotlivé weby a správy botů; ochrana na úrovni poskytovatele filtrováním útoků na síťové vrstvě v nadřazené síti; a na serveru omezování LiteSpeed, firewall Imunify360 a limity procesů LVE udrží útok na jeden web omezený pouze na tento web. Pro rizikovější weby jsou k dispozici pokročilá správa botů a DDoS úrovně.

Co je proaktivní WAF a čím se liší od běžného firewallu?

Proaktivní WAF systému Imunify360 blokuje známé techniky útoků ještě předtím, než existuje záplata na základní zranitelnost, namísto pouhé reakce na podpisy útoků až po události. Funguje vedle síťového firewallu, ochrany proti útokům hrubou silou a filtrování reputace IP adres, přičemž vše je součástí každého tarifu.

Získám SSL certifikát a obnovuje se automaticky?

Ano. Pro domény vašeho webu je vydán bezplatný certifikát TLS, který se před vypršením platnosti automaticky obnovuje, takže si nemusíte nic pamatovat ani nic instalovat. Jediný přepínač na kartě SSL webu přesměruje každého návštěvníka na HTTPS. Pokud dáváte přednost certifikátu zakoupenému jinde, můžete si jej nainstalovat sami, a pokud potřebujete vyšší úroveň zabezpečení, nabízíme kromě bezplatného certifikátu také wildcard, multidoménové a EV (extended validation) certifikáty.

Hosting, který se brání sám, už od prvního webu

Izolace na úrovni jádra, proaktivní WAF a kontrola malwaru jsou aktivní ihned po nasazení. Vyzkoušejte to v 14denní zkušební verzi bez nutnosti zadávat kartu, podpořené 30denní zárukou vrácení peněz, bezplatnými migracemi a bez rizika závislosti na jednom dodavateli.

Začít zdarma