Προστασία DDoS

Πολυεπίπεδη προστασία DDoS, ώστε μια επίθεση να αφορά μόνο ένα site

Οι πλημμύρες απορροφώνται στην άκρη, οι επιθέσεις στο επίπεδο δικτύου φιλτράρονται ανάντη και ό,τι φτάνει στον διακομιστή περιορίζεται μέσα στο κλουβί επιπέδου πυρήνα του ίδιου του ιστότοπου-στόχου. Αρκετά επίπεδα, το καθένα με διαφορετική εργασία, ώστε μια επίθεση που στοχεύει έναν ιστότοπο να μην μετατρέπεται σε διακοπή λειτουργίας για τους διπλανούς. Αυτό είναι το μοντέλο άμυνας που χτίσαμε για μια πλατφόρμα που φιλοξενεί 650.000+ ιστότοπους παγκοσμίως, και η βάση εκτελείται σε κάθε πρόγραμμα. Διαθεσιμότητα: ο περιορισμός βάσης δεδομένων ανά ιστότοπο βρίσκεται σε ενεργό στάδιο ανάπτυξης και δεν είναι ακόμη διαθέσιμος. Όλα τα υπόλοιπα που περιγράφονται εδώ είναι ζωντανά σήμερα.

  • 3επίπεδα μετριασμού: δίκτυο, edge, διακομιστής
  • 650.000+ιστότοποι φιλοξενούμενοι παγκοσμίως
  • Συμπεριλαμβάνεταιαπομόνωση βάσης, WAF και περιορισμός ρυθμού
  • 99,99%εγγύηση αδιάλειπτης λειτουργίας

Πολυεπίπεδο εκ σχεδιασμού, επειδή το ένα δεν είναι ποτέ αρκετό

Μια ογκομετρική επίθεση άρδευσης (flood), μια επίθεση εφαρμογών L7 και μια επίθεση εξάντλησης αργών συνδέσεων είναι τρία διαφορετικά προβλήματα. Τα διαχειριζόμαστε το καθένα εκεί όπου είναι φθηνότερα και ταχύτερα να αντιμετωπιστούν — ανάντη του στόλου, στην άκρη (edge), και μέσα στο κλουβί (cage).

Επίπεδο δικτύου (L3/4)

Η προστασία DDoS σε επίπεδο παρόχου φιλτράρει τις πλημμύρες επιπέδου δικτύου ανάντη του στόλου των worker μας, πριν η κυκλοφορία αυτή καταναλώσει έστω και μία θύρα, μια κάρτα δικτύου (NIC) ή έναν κύκλο CPU στο μηχάνημα στο οποίο φιλοξενείται ο ιστότοπός σας. Για προφίλ κινδύνου προηγμένου και εταιρικού επιπέδου, τα Cloudflare Magic Transit και Spectrum επεκτείνουν την ίδια προστασία φιλτραρίσματος σε μη HTTP κυκλοφορία.

Επίπεδο εφαρμογής (L7) στο άκρο

Ένα διαχειριζόμενο δίκτυο edge βρίσκεται μπροστά από κάθε ιστότοπο. Απορροφά ογκομετρικές επιθέσεις HTTP floods, εκτελεί ένα L7 WAF, εφαρμόζει περιορισμό ρυθμού ανά ιστότοπο και χρησιμοποιεί διαχείριση bot και διαχειριζόμενες προκλήσεις για να διαχωρίσει τους πραγματικούς επισκέπτες από την αυτοματοποιημένη κίνηση — όλα αυτά πριν ένα αίτημα φτάσει στον προέλευση.

Επίπεδο διακομιστή

Το LiteSpeed Enterprise εφαρμόζει περιορισμό ταχύτητας συνδέσεων και αιτημάτων με όρια συνδέσεων ανά IP, το Imunify360 εκτελεί ένα τείχος προστασίας δικτύου (firewall) με προστασία από επιθέσεις βίας (brute-force) και φιλτράρισμα φήμης IP, και τα όρια διεργασιών εισόδου LVE του CloudLinux δεσμεύουν πόσα ταυτόχρονα αιτήματα μπορεί να διατηρεί ανοιχτά ένας και μόνο ιστότοπος.

Απομόνωση ανά ιστότοπο

Το LVE περιορίζει την CPU, τη RAM, το IO, τα IOPS, τις διεργασίες και τις διεργασίες εισόδου (entry-processes) για κάθε ιστότοπο ξεχωριστά. Μια επίθεση τύπου flood που διαπερνά τα ανώτερα στρώματα περιορίζεται εντός του απομονωμένου περιβάλλοντος (cage) του στοχευμένου ιστότοπου, επομένως η πίεση που δημιουργεί παραμένει σε αυτόν τον ιστότοπο αντί να εξαπλώνεται σε ολόκληρο τον διακομιστή.

Ο περιορισμός είναι το ζητούμενο

Οι περισσότερες διακοπές λειτουργίας φιλοξενίας κατά τη διάρκεια μιας επίθεσης δεν προκαλούνται από το ότι η επίθεση φτάνει στον στόχο της. Προκαλούνται από την κατανάλωση πόρων του στόχου που στερεί τους πόρους από οτιδήποτε άλλο στο μηχάνημα. Αυτός είναι ο τρόπος αστοχίας που αυτή η αρχιτεκτονική έχει σχεδιαστεί για να εξαλείφει.

  • Κάθε ιστότοπος εκτελείται μέσα στο δικό του κλουβί πόρων CloudLinux LVE — ο ιστότοπος που έχει δεχτεί επίθεση περιορίζεται στο δικό του ανώτατο όριο και οι γειτονικοί ιστότοποι διατηρούν τους πόρους που τους εγγυώνται τα δικά τους όρια.
  • Το CageFS παρέχει σε κάθε συνδρομητή μια απομονωμένη προβολή συστήματος αρχείων, οπότε μια επίθεση που κλιμακώνεται σε απόπειρα εισβολής περιορίζεται αντί να διαμοιράζεται μεταξύ των συνδρομητών.
  • Το CloudLinux MySQL Governor περιορίζει τη χρήση της βάσης δεδομένων ανά ιστότοπο, ώστε μια επίθεση σε επίπεδο εφαρμογής που κατακλύζει τα μη προσωρινά αποθηκευμένα ερωτήματα να μην μπορεί να ρίξει τη βάση δεδομένων για όλους τους άλλους στον διακομιστή.
  • Οι εργάτες LiteSpeed LSAPI ανά ιστότοπο περιορίζονται από τα όρια LVE αυτού του ιστότοπου, επομένως μια επίθεση τύπου flood δεν μπορεί να δημιουργήσει απεριόριστες διεργασίες PHP.
  • Τα όρια συνδέσεων ανά IP και η επιβράδυνση συνδέσεων του LiteSpeed απορροφούν επιθέσεις αργής σύνδεσης και εξάντλησης συνδέσεων στο επίπεδο του διακομιστή web και όχι στην εφαρμογή.

Η προσωρινή μνήμη (cache) είναι το αμορτισέρ που οι περισσότεροι πάροχοι ξεχνούν

Το φθηνότερο αίτημα που μπορεί να επιβιώσει είναι αυτό που δεν αγγίζει ποτέ την PHP ή τη MySQL. Η κρυφή μνήμη δύο στρωμάτων μας σημαίνει ότι ένα μεγάλο μέρος μιας πλημμύρας επιπέδου εφαρμογής απαντάται με στατικά byte και όχι από την εκτέλεση εργασιών από την προέλευσή σας.

  • Το LSCache, η πλήρης κρυφής μνήμης σελίδας (full-page cache) του LiteSpeed Enterprise, σερβίρει αποθηκευμένες σελίδες χωρίς να επικαλείται την PHP ή τη βάση δεδομένων — οπότε οι επαναλαμβανόμενες αιτήσεις για το ίδιο URL κοστίζουν ένα κλάσμα αυτού που θα κόστιζαν σε μια τυπική στοίβα.
  • Μια προσω-ανά-ιστότοπο μνήμη cache Redis αποφορτίζει τις αναγνώσεις βάσης δεδομένων για τις σελίδες που πρέπει αποδεδειγμένα να είναι δυναμικές.
  • Η κachάρση ακμής Cloudflare απαντά σε αιτήματα στην περιοχή του επισκέπτη, οπότε η κίνηση αιχμής διασπείρεται στο δίκτυο ακμής αντί να συγκεντρώνεται σε μία προέλευση.
  • Οι σελίδες καλαθιού, ολοκλήρωσης αγοράς, λογαριασμού, nonce και συνεδρίας εξαιρούνται από τη μνήμη cache από προεπιλογή, οπότε η θωράκιση υπό φόρτο δεν διακόπτει ποτέ καμία συναλλαγή.
  • Η εκκαθάριση συντονίζεται και στα δύο επίπεδα από έναν έλεγχο, επομένως η αύξηση της κάλυψης της προσω Aς μνήμης κατά τη διάρκεια ενός περιστατικού δεν σας αφήνει με παλιές σελίδες στη συνέχεια.

Σήμα σε δράση, αυτόματα

Η μετρίαση δεν είναι ένα δεltio υποστήριξης. Τα σήματα τροφοδοτούν μια μηχανή πολιτικής που αντιστοιχίζει το καθένα σε μια ενέργεια επιβολής, μια ειδοποίηση πελάτη και —όπου είναι δυνατόν— σε μια αυτόματη αποκατάσταση, με κάθε μετάβαση να καταγράφεται.

Δυναμική σύσφιξη

Όταν ενεργοποιείται ένα σήμα DDoS, η μηχανίδα πολιτικής εφαρμόζει την προστασία του Cloudflare και τον περιορισμό ρυθμού ανά ιστότοπο, και μπορεί να αυστηροποιήσει δυναμικά τα όρια LVE αυτού του ιστότοπου. Όταν το σήμα εξαλειφθεί, τα όρια χαλαρώνουν ξανά. Κλιμακωτά, αναστρέψιμα και καταγεγραμμένα σε κάθε βήμα.

Περιορισμένο, όχι απενεργοποιημένο

Αν μια επίθεση απειλεί την προέλευση, ο ιστότοπος μεταβαίνει σε κατάσταση «περιορισμού» — αυστηρότερα όρια LVE και περιορισμός ρυθμού, ενώ ο ιστότοπος παραμένει ενεργός και εξυπηρετεί. Ο περιορισμός αποκαθίσταται αυτόματα μόλις υποχωρήσει η πίεση· δεν πρόκειται για αναστολή λειτουργίας.

Αυτόματη ρύθμιση ταχύτητας LVE Native

Κάτω από τη μηχανή πολιτικής, το LVE περιορίζει εγγενώς και αυτόματα τη χρήση CPU, IO και διεργασιών ανά ιστότοπο. Είναι η πάντα ενεργaιή πρώτη γραμμή άμυνας, η οποία λειτουργεί είτε η κυκλοφορία έχει χαρακτηριστεί ως επίθεση είτε όχι ακόμη.

Πλήρης διαδρομή ελέγχου

Κάθε μετάβαση επιβολής καταγράφει την αιτία της, είτε ήταν αυτόματη είτε ξεκινήθηκε από το προσωπικό, καθώς και τα αποδεικτικά στοιχεία πίσω από αυτήν. Ενημερώνεστε για το τι άλλαξε και πώς να το επιλύσετε, και κάθε ενέργεια είναι εφεσιβάλλεται.

Τι περιλαμβάνεται και τι αγοράζετε όταν αυξάνεται ο κίνδυνος

Η βασική προστασία δεν είναι προαιρετική, επειδή ένας ιστότοπος που έχει δεχθεί επίθεση ή έχει παραβιαστεί απειλεί τους γείτονές του, τη φήμη του διακομιστή μας και τα εύρη των διευθύνσεων IP μας. Υπάρχει ισχυρότερη προστασία για ιστότοπους των οποίων το προφίλ κινδύνου το απαιτεί.

  • Περιλαμβάνεται σε κάθε πρόγραμμα: απομόνωση LVE και CageFS, διαχείριση συνδέσεων και περιορισμός αιτημάτων LiteSpeed, τείχος προστασίας δικτύου με προστασία από επιθέσεις βίας (brute-force) και φιλτράρισμα φήμης IP, το προληπτικό WAF και σάρωση κακόβουλου λογισμικού.
  • Διαθέσιμα ως πρόσθετα: προηγμένη διαχείριση bot, υψηλότερα επίπεδα προστασίας DDoS, βελτιωμένοι κανόνες WAF, σάρωση προτεραιότητας και αποκλειστικοί κανόνες τείχους προστασίας.
  • Διαθέσιμο και ως πρόσθετη υπηρεσία όταν τη χρειαστείτε: καθαρισμός και αποκατάσταση κακόβουλου λογισμικού με ένα κλικ, για την περίπτωση που μια επίθεση ήταν το προκάλυμμα για μια παραβίαση και όχι ο στόχος.
  • Η προηγμένη μετρίαση επιπέδου δικτύου μέσω του Cloudflare Magic Transit ή Spectrum είναι διαθέσιμη για επιχειρησιακούς φόρτους εργασίας και φόρτους εργασίας υψηλού κινδύνου.

Επιθέσεις που είναι πραγματικά κάτι άλλο

Μια αύξηση της κίνησης είναι συχνά ένα σύμπτωμα. Ο ίδιος αγωγός σημάτων που διαχειρίζεται τις πλημμύρες εντοπίζει επίσης τις παραβιάσεις που τις προκαλούν, οπότε ένα περιστατικό ταξινομείται σωστά αντί απλώς να απορροφάται.

  • Κάθε ιστότοπος που φιλοξενούμε σαρώνεται για κακόβουλο λογισμικό καθημερινά, και το προληπτικό WAF αποκλείει γνωστές τεχνικές εκμετάλλευσης προτού υπάρξει διόρθωση για την υποκείμενη ευπάθεια — τη διαδρομή μέσω της οποίας ένας ιστότοπος γίνεται εργαλείο επίθεσης κάποιου άλλου.
  • Τα εξερχόμενα μηνύματα ηλεκτρονικού ταχυδρομείου υπόκεινται σε όριο ρυθμού ανά ιστότοπο και παρακολουθούνται για απότομες αυξήσεις όγκου, ποσοστά αποτυχίας παράδοσης, καταχωρήσεις σε μαύς λίστες και σήματα παραπόνων, οπότε ένας παραβιασμένος ιστότοπος που στέλνει spam εντοπίζεται μέσα σε λίγα λεπτά αντί μετά από την καταχώρηση σε μαύρη λίστα.
  • Τα ύποπτα κακόβουλα λογισμικά (malware) και το phishing ελέγχονται διασταυρωμένα με τα Google Safe Browsing, PhishTank και SURBL/APWG, και συσχετίζονται με τα αποτελέσματα σάρωσης προτού ληφθεί απόφαση επιβολής μέτρων.
  • Η κατάχρηση πόρων και τα προγράμματα εξόρυξης κρυπτονομισμάτων εμφανίζονται ως σφάλματα LVE CPU και IO που καταγράφονται ανά ιστότοπο, τα οποία περιορίζουν αυτόματα τον υπαίτιο.
  • Κάθε σήμα καταλήγει σε ένα Abuse Desk στην κονσόλα διαχείρισης — συγκεντρωμένο, απαλλαγμένο από διπλότυπα και ιεραρχημένο — αντί σε τέσσερα ασύνδετα εργαλεία.

Συχνές ερωτήσεις

Αν δεχτεί επίθεση κάποιος άλλος ιστότοπος στον διακομιστή μου, τι συμβαίνει στον δικό μου;

Ο σχεδιαστικός στόχος είναι η απομόνωση. Κάθε ιστότοπος εκτελείται εντός του δικού του κλωβού CloudLinux LVE με περιορισμένη CPU, RAM, IO, IOPS, διεργασίες και διεργασίες εισόδου (entry-processes), τη δική του προβολή συστήματος αρχείων CageFS, και περιορισμό βάσης δεδομένων ανά ιστότοπος μέσω του MySQL Governor. Ένας ιστότοπος που έχει δεχθεί επίθεση περιορίζεται στο δικό του όριο αντί να καταναλώνει ολόκληρο το μηχάνημα, ενώ τα όρια συνδέσεων ανά IP του LiteSpeed περιορίζουν το πόσο από τον διακομιστή ιστού μπορεί να δεσμεύσει. Η απομόνωση είναι σχεδιασμένη σε επίπεδο πυρήνα, όχι ρυθμισμένη ανά πελάτη.

Περιλαμβάνεται η προστασία DDoS ή είναι πρόσθετο;

Η βάση περιλαμβάνεται σε κάθε πρόγραμμα: απομόνωση LVE και CageFS, περιορισμός συνδέσεων και αιτημάτων LiteSpeed, τείχος προστασίας δικτύου, προληπτικό WAF και σάρωση κακόβουλου λογισμικού, με απορρόφηση άκρου Cloudflare και φιλτράρισμα δικτύου σε επίπεδο παρόχου μπροστά από τον στόλο. Την συμπεριλαμβάνουμε επειδή δεν μπορούμε να αφήσουμε την προστασία του ίδιου μας του στόλου προαιρετική. Η προηγμένη διαχείριση bot, τα υψηλότερα επίπεδα DDoS, οι βελτιωμένοι κανόνες WAF και οι αποκλειστικοί κανόνες τείχους προστασίας αποτελούν πρόσθετα στοιχεία για ιστότοπους που τα χρειάζονται.

Θα κατεβάσετε τον ιστότοπό μου αν δεχτεί επίθεση;

Η στόχευση σε DDoS αντιστοιχεί σε μετριασμό από το Cloudflare συν περιορισμό ρυθμού ανά ιστότοπο, και —μόνο εάν η επίθεση απειλεί την προέλευση— στην κατάσταση «σε περιορισμό» (throttled): αυστηρότερα όρια LVE, ενώ ο ιστότοπος εξακολουθεί να είναι ενεργός και να εξυπηρετεί. Η κατάσταση περιορισμού επανέρχεται αυτόματα μόλις υποχωρήσει η πίεση. Η αναστολή προορίζεται για περιπτώσεις μη πληρωμής ή επιβεβαιωμένης κατάχρησης, και ακόμη και τότε ο ιστότοπος εμφανίζει μια επώνυμη σελίδα αναμονής που εξηγεί τον λόγο, αντί για μια σπασμένη σελίδα.

Χτυπάει ακόμα μια επίθεση επιπέδου εφαρμογής τη βάση δεδομένων μου;

Δεν ισχύει για οτιδήποτε σερβίρεται από την προσωρινή μνήμη. Το LSCache απαντά σε αιτήματα προσωρινά αποθηκευμένων σελίδων χωρίς να καλεί PHP ή MySQL, ενώ μια προσωρινή μνήμη αντικειμένων Redis ανά ιστότοπο ελαφρύνει τις αναγνώσεις για πραγματικά δυναμικές σελίδες. Ό,τι απομένει περιορίζεται από τα όρια διεργασιών LVE και εισερχόμενων διεργασιών του ιστότοπού σας, καθώς και από τον περιορισμό βάσης δεδομένων ανά ιστότοπο του MySQL Governor, ώστε η πίεση στη βάση δεδομένων από έναν ιστότοπο να μην επηρεάζει τον διακομιστή. Οι σελίδες καλαθιού, ολοκλήρωσης αγορών, ο λογαριασμός μου και οι σελίδες συνεδρίας παραμένουν εκτός προσωρινής μνήμης από προεπιλογή, ώστε η ενίσχυση ασφαλείας να μην διακόπτει ποτέ μια συναλλαγή.

Μπορείτε να προστατεύσετε την κίνηση που δεν είναι HTTP;

Ναι, σε επίπεδο δικτύου. Η προστασία DDoS σε επίπεδο παρόχου φιλτράρει τις πλημμύρες L3/4 ανάντη του στόλου μας ανεξαρτήτως πρωτοκόλλου, ενώ για προηγμένες απαιτήσεις ή απαιτήσεις επιχείρησης, τα Cloudflare Magic Transit και Spectrum επεκτείνουν την άμβυνση σε επίπεδο edge σε μη HTTP κίνηση.

Πώς ξέρω ότι συνέρχθηκε μια επίθεση και τι κάνατε γι' αυτό;

Κάθε μετάβαση επιβολής καταγράφεται με την αιτιολογία της, είτε ήταν αυτόματη είτε ξεκινήθηκε από το προσωπικό, καθώς και τα αποδεικτικά στοιχεία πίσω από αυτήν. Ενημερώνεστε για το τι άλλαξε και τι το επιλύει, κάθε ενέργεια είναι εφεσιβάλλητη, και οι προνομιακές ενέργειες καταγράφονται σε αρχείο καταγραφής ελέγχου (audit log) για το δικό σας ιστορικό συμμόρφωσης. Τα σήματα συγκεντρώνονται σε ένα ενιαίο Γραφείο Κατάχρησης (Abuse Desk) αντί να είναι διασπαρμένα σε διάφορα εργαλεία.

Μπορώ να το δοκιμάσω πριν πληρώσω;

Ναι. Το Footprint-Free Hosting ξεκινά με μια 14ήμερη δοκιμή χωρίς κάρτα για έως 5 ιστότοπους — χωρίς στοιχεία πληρωμής, χωρίς δέσμευση. Τα προγράμματα υποστηρίζονται από εγγύηση επιστροφής χρημάτων 30 ημερών χωρίς αστερίσκους, δωρεάν μεταφορές και χωρίς δέσμευση σε έναν πάροχο.

Άμυνα που είναι ήδη ενεργή όταν φτάνει η κίνηση

Φιλτράρισμα δικτύου, απορρόφηση στην άκρη, περιορισμός διακομιστή και απομόνωση ανά ιστότοπο λειτουργούν από τη στιγμή της ανάπτυξης — τίποτα για διαμόρφωση, τίποτα για ενεργοποίηση εν μέση κρίσει. Ξεκινήστε μια 14ήμερη δοκιμή χωρίς χρέωση κάρτας, με την υποστήριξη 30ήμερης εγγύησης επιστροφής χρημάτων και δωρεάν μεταναστεύσεων.

Ξεκινήστε δωρεάν