Απομόνωση ανά ιστότοπο

Κάθε ιστότοπος στο δικό του κλουβί, ώστε ένας κακός γείτονας να παραμένει ένας κακός γείτονας

Η απομόνωση είναι η διαφορά μεταξύ ενός περιστατικού και μιας διακοπής λειτουργίας. Κάθε ιστότοπος που φιλοξενούμε εκτελείται εντός ενός κλωβού CloudLinux LVE σε επίπεδο πυρήνα με τα δικά του όρια CPU, RAM, IO και διεργασιών, τη δική του προβολή συστήματος αρχείων CageFS, τη δική του έκδοση PHP και τον δικό του περιορισμό βάσης δεδομένων. Ένας ιστότοπος που υφίσταται επίθεση, παραβιάζεται ή απλώς εκτελεί ένα βαρύ ερώτημα περιορίζεται στον χώρο του — και η βάση απομόνωσης περιλαμβάνεται σε κάθε πρόγραμμα, χωρίς να πωλείται ως αναβάθμιση. Διαθεσιμότητα: ο περιορισμός βάσης δεδομένων ανά ιστότοπο και τα στατιστικά στοιχεία πόρων ανά ιστότοπο βρίσκονται υπό ενεργό ανάπτυξη και δεν είναι ακόμη διαθέσιμα. Όλα τα υπόλοιπα που περιγράφονται εδώ είναι διαθέσιμα σήμερα.

  • 650.000+ιστότοποι φιλοξενούμενοι παγκοσμίως
  • Ανά ιστότοποΌρια CPU, RAM, IO, IOPS και διεργασιών
  • 99,99%εγγύηση αδιάλειπτης λειτουργίας
  • Συμπεριλαμβάνεταιαπομόνωση βάσης σε κάθε πρόγραμμα

Απομόνωση στον πυρήνα, όχι σε αρχείο ρυθμίσεων

Ο στόλος εργαζομένων τρέχει CloudLinux OS, το οποίο μεταφέρει τη πολυμίσθωση χαμηθά στον πυρήνα. Κάθε ιστότοπος λαμβάνει ένα Ελαφρύ Εικονικό Περιβάλλον —ένα LVE— το οποίο αποτελεί ένα αυστηρό όριο και όχι μια ευγενική σύμβαση. Τίποτα από όσα κάνει ένας ιστότοπος μέσα στο κλουβί του δεν μπορεί να καταναλωθεί από τον προϋπολογισμό κάποιου άλλου.

Αυστηρά όρια πόρων ανά ιστότοπο

Το LVE θέτει όρια σε CPU, RAM, IO, IOPS, διαδικασίες και διεργασίες εισόδου (entry-processes) για κάθε ιστότοπο ξεχωριστά. Όταν ένας ιστότοπος υπερβαίνει το ανώτατο όριό του, περιορίζεται εντός του δικού του απομονωμένου περιβάλλοντος — το σφάλμα καταγράφεται για τον συγκεκριμένο ιστότοπο, ενώ οι ιστότοποι που βρίσκονται εκατέρωθεν αυτού συνεχίζουν να λειτουργούν ανεπηρέαστοι.

Οι διαδικασίες που εκτρέπονται περιορίζονται, δεν κυνηγιούνται

Ένα πρόσθετο που έχει κολλήσει σε βρόχο, μια κακογραμμένη εργασία cron ή ένα bot ανίχνευσης που σφυροκοπά ένα τελικό σημείο εξαντλούν πρώτα τα όρια διεργασιών και διαδικασιών εισόδου του ίδιου του ιστότοπου. Ένας ιστότοπος δεν μπορεί απλώς να καταναλώσει ολόκληρο το μηχάνημα.

Η κίνηση επίθεσης περιορίζεται ανά ιστότοπο

Επειδή οι διεργασίες εισόδου περιορίζονται ανά cage, μια επίθεση που στοχεύει έναν ιστότοπο δεν μπορεί να ανοίξει απεριόριστη εργασία στον host. Ο περιορισμός συνδέσεων και αιτημάτων του LiteSpeed και το τείχος προστασίας δικτύου του Imunify360 βρίσκονται μπροστά από αυτό, οπότε η επίθεση παραμένει πρόβλημα του στόχου.

Τα σφάλματα πόρων γίνονται σήματα, όχι εκπλήξεις

Κάθε σφάλμα LVE καταγράφεται ανά ιστότοπο και τροφοδοτεί τη μηχανή πολιτικών της πλατφόρμας, η οποία μπορεί να αυστηροποιήσει ή να χαλαρώσει τα όρια αυτόματα. Βλέπετε γιατί ένας ιστότοπος τέθηκε υπό περιορισμό και πότε — σταδιακά, αναστρέψιμα και με καταγραφή.

Μια προβολή αρχειοσυτήματος του εαυτού σας

Η απομόνωση πόρων εμποδίζει έναν ιστότοπο να κάνει θόρυβο. Η απομόνωση του συστήματος αρχείων τον εμποδίζει να είναι αδιάκριτος. Το CageFS παρέχει σε κάθε μισθωτή μια ιδιωτική, περιορισμένη προβολή του μηχανήματος.

Στο CageFS, κάθε tenant βλέπει τα δικά του αρχεία και ένα ελάχιστο, καθαρισμένο σύνολο δυαδικών αρχείων συστήματος — και δεν μπορεί να δει άλλους tenants, τους ιστότοπους άλλων tenants ή ευαίσθητα αρχεία συστήματος. Το συνήθης σφάλμα αποτυχίας της κοινόχρηστης φιλοξενίας (shared-hosting), όπου ένας παραβιασμένος λογαριασμός γίνεται θέση ανάγνωσης για κάθε άλλο λογαριασμό στο μηχάνημα, αποκλείεται σε επίπεδο πυρήνα.

Αυτό έχει τη μεγαλύτερη σημασία την ημέρα που κάτι πάει στραβά. Αν ένας ιστότοπος παραβιαστεί —μέσω ενός ξεπερασμένου πρόσθετου, ενός κλεμμένου διαπιστευτηρίου, ενός ευάλωτου θέματος— το CageFS είναι αυτό που περιορίζει την εμβέλεια της ζημιάς σε αυτό το μεμονωμένο κλουβί. Η προδιαγραφή ασφαλείας μας είναι προσεκτική στη διατύπωση: το CageFS περιέχει τις παραβιάσεις. Ο περιορισμός είναι ο ειλικρινής ισχυρισμός και είναι αυτός που καθορίζει αν ένα περιστατικό είναι ο καθαρισμός ενός μόνο ιστότοπου ή ολόκληρου του στόλου.

Τα αντίγραφα ασφαλείας ενισχύουν το ίδιο όριο. Τα αντίγραφα ασφαλείας ανά ιστότοπο είναι αμετάβλητα, εκτός έδρας και απομονωμένα από τον ενεργό στόλο, με δοκιμασμένες επαναφοράς, επομένως ακόμη και μια παραβίαση χειρότερου σεναρίου σε έναν ιστότοπο έχει μια καθαρή, ανεξάρτητη διαδρομή αποκατάστασης που δεν εξαρτάται από την κατάσταση του μηχανήματος στο οποίο εκτελούνταν.

Η βάση δεδομένων είναι επίσης απομονωμένη — εδώ είναι που η φιλοξενία συνήθως γίνεται «θορυβώδης»

Ο απομονωμένος ιστός είναι μόνο το μισό της υπόθεσης. Σε ένα στόλο WordPress, αυτό που συχνά κάνει έναν διακομιστή να φαίνεται αργός είναι τα ερωτήματα ενός ιστότοπου και όχι η κίνηση ενός ιστότοπου. Αυτό αντιμετωπίζεται ρητά.

MySQL Governor

Το CloudLinux MySQL Governor περιορίζει τη χρήση της βάσης δεδομένων ανά ιστότοπο, ώστε τα βαria ερωτήματα ενός ιστότοπου να μην επιβραδύνουν τον διακομιστή για όλους τους υπόλοιπους. Είναι το εργαλείο ελέγχου κατά της επιβράδυνσης και λειτουργεί ανεξάρτητα από το αν ο θορυβώδης ιστότοπος αντιλαμβάνεται ότι περιορίζεται.

MariaDB για φορτία εργασίας WordPress

Ο στόλος τρέχει MariaDB (ή Percona), επιλεγμένη για φόρτους εργασίας WordPress αντί να κληρονομείται από προεπιλογή, με το Governor να βρίσκεται από πάνω ως το επίπεδο δικαιοσύνης ανά μισθωτή.

Αντικειμενική κρυφ μπροστά στο Redis object cache

Μια προ-site Redis object cache απορροφά τις επαναλαμβανόμενες αναγνώσεις πριν φτάσουν στη βάση δεδομένων, γεγονός που μειώνει την πίεση που πρέπει να διαχειριστεί το Governor εξ αρχής. Η προσω Caching και η απομόνωση λειτουργούν ως ένα ενιαίο σύστημα.

PHP ανά ιστότοπο, θωρακισμένο

Το CloudLinux alt-PHP προσφέρει σε κάθε ιστότοπο τον δικό του επιλογέα έκδοσης PHP, τις δικές του επεκτάσεις (imagick, gd, redis και τα υπόλοιπα) και τις δικές του θωρακισμένες ρυθμίσεις — με τους εργάτες LSAPI να οριοθετούνται από τα LVE όρια αυτού του ιστότοπου, επομένως η concurrency της PHP αποτελεί μέρος του κλουβιού και όχι μια διέξοδο από αυτό.

Η αποτυχία είναι σταδιακή, αναστρέψιμη και επεξηγημένη

Η απομόνωση καθορίζει πόσο μακριά εξαπλώνεται ένα πρόβλημα. Η επιβολή καθορίζει τι συμβαίνει στη συνέχεια. Αντικαταστήσαμε την αμβleία αναστολή ενεργοποίησης/απενεργοποίησης με μια μηχανή καταστάσεων, η οποία καθοδηγείται από ανθεκτικές ροές εργασίας και επιβάλλεται στον worker μέσω των LiteSpeed, LVE και Imunify.

  • Σε περιορισμό — αυστηρότερα όρια LVE και περιορισμός ρυθμού (rate limiting), με τον ιστότοπο να παραμένει ενεργός και να εξυπηρετεί. Συνήθως πρόκειται για κατάχρηση πόρων ή ήπιο σήμα και επανέρχεται αυτόματα μόλις εκλείψει η αιτία.
  • Περιορισμένο — τα εξερχόμενα μηνύματα, τα cron ή τα αιτήματα POST είναι απενεργοποιημένα όσο ο ιστότοπος παραμένει ορατός. Χρησιμοποιείται σε περίπτωση υποψίας παραβίασης ή αποστολής ανεπιθύμητης αλληλογραφίας, και αποκαθίσταται αυτόματα με την επίλυση του προβλήματος.
  • Αναστολή — ο ιστότοπος βγαίνει εκτός σύνδεσης πίσω από μια επώνυμη σελίδα αναμονής ειδικά για τον λόγο διακοπής (χρέωση, συντήρηση ή κατάχρηση) αντί για μια κατεστραμμένη. Αναιρείται με την πληρωμή, την επίλυση ή την έφεση.
  • Σε καραντίνα — εκτός σύνδεσης, κλειδωμένα αρχεία, χωρίς εκτέλεση, απομονωμένα για ιατροδικαστική ανάλυση. Προορίζεται αποκλειστικά για επιβεβαιωμένο κακόβουλο λογισμικό ή phishing, και η κατάσταση αυτή αναιρείται μόνο μετά από καθαρισμό και επανεξέταση· δεν υπάρχει αυτόματη αποδέσμευση σε νέα σάρωση.
  • Κάθε μετάβαση καταγράφεται σε αρχείο ελέγχου (audit log) με την αιτιολογία, τον υπεύθυνο και τα αποδεικτικά στοιχεία, σας κοινοποιείται με οδηγίες για την επίλυσή της και μπορεί να γίνει έφεση. Ο χρόνος επιβολής είναι ρυθμιζόμενος ανά γραμμή προϊόντος, ώστε η χρέωση, η κατάχρηση και τα νομικά ζητήματα να κλιμακώνονται το καθένα με τον δικό του ρυθμό.

Η ίδια απομόνωση και στις δύο σειρές προϊόντων — και μια ισχυρότερη βαθμίδα όταν τη χρειάζεστε

Ο απομονωμένος χώρος δεν είναι χαρακτηριστικό ενός πακέτου τρεις βαθμίδες παραπάνω. Είναι ιδιότητα της υποδομής, επομένως είναι πανομοιότυπος είτε διαχειρίζεστε ένα κατάστημα WooCommerce είτε δύο χιλιάδες ιστότοπους δικτύου.

Φιλοξενία Footprint-Free

Τα δίκτυα μαζικής δημοσίευσης και PBN λειτουργούν στην ίδια υποδομή LVE και CageFS, παράλληλα με την εναλλαγή λογαριασμών CDN με επίγνωση του αποτυπώματος και την παράδοση στατικού HTML. Η απομόνωση είναι αυτή που κάνει την πυκνότητα ασφαλή: οι ιστότοποι μοιράζονται έναν στόλο χωρίς να μοιράζονται τη μοίρα τους.

Zinn® Managed WordPress

Τα διαχειριζόμενα WordPress, WooCommerce, PHP, στατικά και Node sites λαμβάνουν τα ίδια cages συν πλήρη αυτοεξυπηρέτηση — δική σας έκδοση PHP και επεκτάσεις, Redis object cache, staging και push-to-live.

Container-per-site ως premium παραλλαγή

Για φόρτους εργασίας που απαιτούν ισχυρότερα όρια από την προεπιλογή βελτιστοποίησης πυκνότητας, προσφέρεται πλήρης απομόνωση ανά ιστότοπο ως παραλλαγή του οδηγού εκprovisioning: ίδια μηχανή, ίδιο επίπεδο ελέγχου, διαφορετική τοποθέτηση, με υψηλότερη επιβάρυνση.

Περιλαμβάνεται, δεν προωθείται επιπλέον χρέωση

Η απομόνωση LVE και CageFS, το προληπτικό WAF και η σάρωση κακόβουλου λογισμικού περιλαμβάνονται για κάθε πελάτη, επειδή ένας μολυσμένος ή ανεξέλεγκτος ιστότοπος απειλεί τους γείτονές του και τη φήμη της IP μας. Ο καθαρισμός κακόβουλου λογισμικού με ένα κλικ και τα προηγμένα επίπεδα προστασίας είναι τα πρόσθετα επί πληθυσμιακή βάση — η βασική γραμμή δεν είναι.

Γιατί η απομόνωση δεν είναι ποτέ προαιρετική εδώ

Ο εμπορικός πειρασμός στη φιλοξενία είναι να πουλάς ασφάλεια σε βαθμίδες: να βάζεις τους φθηνούς πελάτες σε ένα κοινόχρηστο κουτί με μαλακά όρια, και να χρεώνεις αυτούς που νοιάζονται για ένα όριο. Εμείς δεν το κάνουμε αυτό, διότι ο πελάτης που δεν πλήρωσε για απομόνωση είναι ακριβώς εκείνος του οποίου η παραβιασμένη ιστοσελίδα γίνεται το περιστατικό όλων των άλλων.

Φιλοξενούμε περισσότερους από 650.000 ιστότοπους παγκοσμίως, σε έναν στόλο όπου η πυκνότητα αποτελεί την ολόκληρη οικονομική πρόταση. Αυτό λειτουργεί μόνο εάν η απομόνωση από κάτω είναι άνευ όρων. Τα κλουβιά σε επίπεδο πυρήνα, η προβολή ιδιωτικού συστήματος αρχείων, ο περιορισμός της βάσης δεδομένων ανά ιστότοπο και η PHP ανά ιστότοπο είναι το τίμημα της λειτουργίας σε αυτή την κλίμακα χωρίς κοινή μοίρα — επομένως είναι ενεργοποιημένα για όλους, σε κάθε πρόγραμμα, από τον πρώτο ιστότοπο που αναπτύσσετε.

Το αποτέλεσμα είναι μια πλατφόρμα που συμπεριφέρεται προβλέψιμα στις δύσκολες μέρες των άλλων. Πίσω της βρίσκεται μια εγγύηση διαθεσιμότητας 99.99%, αμετάβλητα αντίγραφα ασφαλείας εκτός τοποθεσίας ανά ιστότοπο με δοκιμασμένες επαναφοράς, και ένα πλήρες ιστορικό ελέγχου κάθε ενέργειας επιβολής που πραγματοποιείται στους ιστότοπούς σας.

Συχνές ερωτήσεις

Μπορεί ο ιστότοπος ενός άλλου πελάτη να επιβραδύνει τον δικό μου;

Η απομόνωση είναι σχεδιασμένη ειδικά για να το αποτρέπει αυτό. Τα όρια LVE σε CPU, RAM, IO, IOPS και διεργασίες ανά ιστότοπο, το MySQL Governor περιορίζει τη χρήση βάσης δεδομένων ανά ιστότοπο και οι εργάτες LSAPI περιορίζονται από το δικό τους πλαίσιο — επομένως, μια απότομη αύξηση της κίνησης ή ένας φόρτος βαριών ερωτημάτων ενός γείτονα περιορίζεται στο δικό του ταβάνι, όχι στο δικό σας. Κάθε σφάλμα καταγράφεται ανά ιστότοπο και η μηχανή πολιτικής μπορεί να αυστηροποιήσει αυτόματα τα όρια ενός θορυβώδους ιστότοπου.

Αν παραβιαστεί ένας ιστότοπος στον ίδιο διακομιστή, κινδυνεύει ο δικός μου;

Η ειλικρινής απάντηση είναι ο περιορισμός και όχι η εγγύηση. Το CageFS παρέχει σε κάθε πελάτης απομονωμένη προβολή συστήματος αρχείων — ένας παραβιασμένος πελάτης δεν μπορεί να δει άλλους πελάτες, τα sites τους ή ευαίσθητα αρχεία συστήματος — και μια επιβεβαιωμένη περίπτωση κακόβουλου λογισμικού ή phishing μεταφέρει αυτό το site σε κατάσταση καραντίνας: offline, τα αρχεία κλειδωμένα, χωρίς εκτέλεση, απομονωμένα για διερεύνηση. Αυτό περιορίζει την εμβέλεια της ζημιάς. Παράλληλα, εκτελούμε σάρωση κακόβουλου λογισμικού και προληπτικό WAF σε κάθε site, συν αμετάβλητα αντίγραφα ασφαλείας εκτός έδρας ανά site με δοκιμασμένες επαναφοράς, ώστε η ανάκαμψη να μην εξαρτάται ποτέ από την κατάσταση του εμπλεκόμενου μηχανήματος.

Περιλαμβάνεται η απομόνωση ή κοστίζει επιπλέον;

Περιλαμβάνεται σε κάθε πρόγραμμα. Η απομόνωση LVE και CageFS, το προληπτικό WAF και η σάρωση κακόβουλου λογισμικού αποτελούν τη βασική υποδομή για κάθε πελάτη, επειδή ένας μολυσμένος ή ανεξέλεγκτος ιστότοπος απειλεί τους γείτονές του και τη φήμη των διευθύνσεων IP μας — δεν μπορούμε με κανέναν λογικό τρόπο να το αφήσουμε προαιρετικό. Αυτό που πωλείται ως πρόσθετο είναι ο καθαρισμός και η αποκατάσταση κακόβουλου λογισμικού με ένα κλικ, καθώς και τα προχωρημένα επίπεδα προστασίας, όπως βελτιωμένοι κανόνες WAF, σάρωση προτεραιότητας, διαχείριση bot και υψηλότερα επίπεδα προστασίας DDoS.

Τι συμβαίνει στον ιστότοπό μου εάν υπερβεί τα όρια πόρων του;

Περιορίζεται εντός του ίδιου του πλαισίου του αντί να απενεργοποιείται. Περιορισμός σημαίνει αυστηρότερα όρια LVE και περιορισμός ρυθμού με τον ιστότοπο να παραμένει ενεργός και να εξυπηρετεί, ενώ ανακάμπτει αυτόματα μόλις εκλείψει η αιτία. Ειδοποιείστε με την αιτιολογία, η μετάβαση καταγράφεται με τα αποδεικτικά της στοιχεία και είναι εφικτή η άσκηση έφεσης. Εάν ο φόρτος οφείλεται σε πραγματική ανάπτυξη και όχι σε σφάλμα, η λύση είναι ένα μεγαλύτερο πρόγραμμα, όχι ένας μόνιμος περιορισμός.

Μήπως ένας ιστότοπος σε αναστολή απλώς γίνεται κενός;

Όχι — ένας ιστότοπος σε αναστολή εμφανίζει μια επώνυμη σελίδα αναμονής ειδικά για τον λόγο της αναστολής (χρέωση, συντήρηση ή κατάχρηση), ώστε να φαίνεται σκόπιμος και όχι κατεστραμμένος. Η αναστολή αίρεται με την πληρωμή, τη διόρθωση ή την υποβολή ένστασης. Η καραντίνα είναι αυστηρότερη και λειτουργεί διαφορετικά: αίρεται μόνο μετά από καθαρισμό και έλεγχο, ποτέ αυτόματα.

Μπορώ να επιλέξω τη δική μου έκδοση PHP και τις επεκτάσεις της;

Στο Zinn® Managed WordPress, ναι — το CloudLinux alt-PHP δίνει σε κάθε ιστότοπο το δικό του επιλογέα έκδοσης PHP, τις δικές του επεκτάσεις όπως imagick, gd και redis, καθώς και τις δικές του ενισχυμένες ρυθμίσεις ασφαλείας, όλα περιορισμένα από τα όρια LVE αυτού του ιστότοπου. Το Footprint-Free Hosting εκτελεί εσκεμμένα μια πιο τυποποιημένη, κλειδωμένη διαμόρφωση ανά ιστότοπο, επειδή η ποικιλομορφία των διαμορφώσεων αποτελεί από μόνη της ένα footprint.

Υπάρχει μια ισχυρότερη επιλογή απομόνωσης από το μοντέλο κοινόχρηστου πυρήνα;

Ναι. Το CloudLinux LVE και το CageFS αποτελούν την προεπιλεγμένη επιλογή βελτιστοποιημένης πυκνότητας και στις δύο σειρές προϊόντων. Για φόρτους εργασίας που απαιτούν αυστηρότερα όρια, προσφέρεται η πλήρης απομόνωση ανά ιστότοπο σε επίπεδο container ως παραλλαγή του οδηγού εκprovisioning — η ίδια μηχανίδα και το ίδιο control plane με διαφορετική τοποθέτηση, ανταλλάσσοντας υπερφόρτωση (overhead) για ισχυρότερο διαχωρισμό.

Μπορώ να το δοκιμάσω πριν δεσμευτώ;

Ναι. Το Footprint-Free Hosting ξεκινά με μια 14ήμερη δοκιμή χωρίς κάρτα που καλύπτει έως και πέντε ιστότοπους — χωρίς στοιχεία πληρωμής, χωρίς καμία δέσμευση. Αναπτύξτε μερικούς ιστότοπους, ασκήστε λίγο φόρτος σε αυτούς και δείτε πώς συμπεριφέρονται τα cages προτού αποφασίσετε.

Δείτε πώς συμπεριφέρονται τα κλουβιά υπό το δικό σας φορτίο

Ξεκινήστε μια 14ήμερη δοκιμή χωρίς κάρτα στο Footprint-Free Hosting — έως πέντε ιστότοποι, χωρίς στοιχεία πληρωμής, χωρίς καμία δέσμευση. Η απομόνωση σε επίπεδο πυρήνα, το προληψιακό WAF και η σάρωση κακόβουλου λογισμικού περιλαμβάνονται από την πρώτη ανάπτυξη.

Ξεκινήστε δωρεάν