Seguridad y aislamiento

Seguridad que contiene los problemas antes de que se extiendan

Cada sitio que alojamos se ejecuta dentro de su propia jaula a nivel de núcleo, supervisada por un cortafuegos proactivo y análisis de malware. Un sitio comprometido o atacado no puede ver a sus vecinos, agotar los recursos del servidor ni arrastrar a los demás. Esta es la infraestructura que construimos para alojar a más de 650.000 sitios en todo el mundo, y la base está incluida en todos los planes. Disponibilidad: la limitación de la base de datos por sitio está en desarrollo activo y aún no está disponible. Todo lo demás descrito aquí está activo hoy.

  • +650.000sitios alojados en todo el mundo
  • 99,99%objetivo de disponibilidad
  • Todos los díasescaneo de malware incluido
  • Incluidoaislamiento, WAF y análisis base

Aislamiento a nivel de kernel, no solo en el archivo de configuración

CloudLinux LVE y CageFS proporcionan a cada sitio su propia jaula de recursos y su propia vista del sistema de archivos. Un proceso desbocado, un pico de tráfico o una brecha de seguridad se contienen dentro de esa jaula en lugar de extenderse al servidor.

Límites de recursos por sitio (LVE)

Los entornos virtuales ligeros limitan la CPU, la memoria RAM, las E/S, las operaciones de E/S por segundo (IOPS), los procesos y los procesos de entrada por sitio web. Un sitio web bajo ataque o con un consumo descontrolado se desacelera dentro de su propio contenedor, por lo que un vecino ruidoso no puede derribar el servidor.

Aislamiento del sistema de archivos (CageFS)

Cada inquilino obtiene una vista de sistema de archivos aislada y no puede ver a otros inquilinos, otros sitios ni archivos confidenciales del sistema. Una brecha en un sitio se contiene, no se comparte.

Limitación de bases de datos por sitio (MySQL Governor)

CloudLinux MySQL Governor limita el uso de bases de datos por sitio, por lo que las consultas pesadas de un sitio no pueden ralentizar el servidor para los demás. La caché de objetos de Redis alivia la presión de lectura en la parte superior.

PHP reforzado por sitio

CloudLinux alt-PHP ofrece a cada sitio su propio selector de versión, sus propias extensiones y configuraciones reforzadas, con trabajadores LSAPI limitados por los límites LVE del sitio.

Defensa contra malware y exploits, siempre vigilante

Imunify360 opera en cada trabajador como una sola capa integrada: busca indicios de compromiso, bloquea las vulnerabilidades antes de que afecten y puede limpiar una infección con un solo clic.

  • Escaneo de malware en cada sitio, incluido en cada plan, porque un sitio infectado amenaza a sus vecinos, la reputación del servidor y nuestros rangos de IP.
  • Un WAF proactivo que bloquea exploits conocidos antes de que haya un parche disponible, además de un firewall de red, protección contra ataques de fuerza bruta y filtrado por reputación de IP.
  • Limpieza y solución de malware con un solo clic si algo llega a colar, disponible por incidente o mediante suscripción.
  • Las sospechas de vulneración se contrastan con Google Safe Browsing, PhishTank y las listas de bloqueo de SURBL/APWG, y se correlacionan con anomalías en los registros de correo para detectar sitios emisores de spam de forma temprana.

Defensa DDoS por capas, para que un ataque no sea la caída de todos

Las inundaciones volumétricas se absorben en el borde, los ataques a nivel de red se filtran en origen y la capa del servidor contiene lo que llega hasta ella. Un ataque dirigido a un sitio web sigue siendo problema exclusivo de ese sitio.

Edge (L7)

Cloudflare absorba inundaciones volumétricas con un WAF de capa 7, limitación de velocidad por sitio, gestión de bots y desafíos gestionados antes de que el tráfico llegue al origen.

Red (L3/4)

La protección contra DDoS a nivel de proveedor filtra las inundaciones de la capa de red aguas arriba de la infraestructura, con mitigación empresarial avanzada disponible para sitios de alto riesgo.

Servidor

La limitación de conexiones y solicitudes de LiteSpeed, el cortafuegos de red de Imunify360, los límites de conexiones por IP y los topes de procesos de entrada de LVE mantienen una inundación contra un sitio contenida en la jaula de dicho sitio.

Base incluida, protección avanzada cuando la necesites

Lo esencial protege a toda la flota, por lo que nunca es opcional. La protección más sólida está disponible para adquirirse cuando el perfil de riesgo de un sitio lo requiere.

  • Incluido para todos: aislamiento LVE y CageFS, WAF proactivo y análisis de malware.
  • Vendido como complementos: limpieza y remediación de malware con un solo clic, reglas de WAF mejoradas, análisis prioritario, gestión de bots y niveles de DDoS superiores, y reglas de firewall dedicadas.
  • La aplicación de normas es progresiva y reversible: en lugar de una brusca suspensión de encendido/apagado, los sitios pasan por estados limitados, restringidos y suspendidos, cada uno registrado con un motivo, notificado a usted, sujeto a apelación y con recuperación automática una vez que desaparezca la causa.
  • Los sitios suspendidos muestran una página de espera personalizada y específica para el motivo en lugar de una página rota, y cada acción con privilegios se registra en una auditoría para su historial de cumplimiento.
  • Las copias de seguridad por sitio son inmutables, externas y están aisladas de la infraestructura en ejecución, con restauraciones probadas, por lo que incluso el peor de los casos de vulneración es recuperable.
  • También se incluye el cifrado en tránsito: se emite un certificado TLS gratuito para sus dominios y se renueva automáticamente antes de que caduque, y un interruptor obliga a todos los visitantes a utilizar HTTPS.

Preguntas frecuentes

¿Está la seguridad incluida o es un complemento caro?

La línea base se incluye en todos los planes: aislamiento a nivel de kernel de LVE y CageFS, WAF proactivo y análisis de malware. Los incluimos porque un sitio infectado o abusivo amenaza a sus vecinos y nuestra reputación de IP, por lo que no podemos dejar la protección como una opción opcional. La limpieza con un solo clic, las reglas de WAF mejoradas, el análisis prioritario y los niveles superiores de DDoS están disponibles como complementos cuando un sitio los necesita.

Si un sitio en el servidor es atacado o pirateado, ¿afecta al mío?

No. Cada sitio se ejecuta dentro de su propio contenedor de recursos CloudLinux LVE y su vista de sistema de archivos CageFS. Un sitio descontrolado, atacado o comprometido se limita y aísla dentro de su propio contenedor; no puede ver sus archivos, agotar los recursos compartidos ni hacer caer el servidor. MySQL Governor aplica los mismos límites por sitio a la carga de la base de datos.

¿Qué pasa si mi sitio web se infecta con malware?

Cada sitio que alojamos se analiza en busca de malware todos los días, y cualquier amenaza que encontremos se señala de inmediato. Puedes activar una limpieza con un solo clic para solucionarlo; además, los casos graves o no resueltos se ponen en cuarentena fuera de línea con los archivos bloqueados para evitar que la infección se propague mientras se conservan las pruebas. Dado que las copias de seguridad son inmutables, externas y están aisladas del parque de servidores en ejecución, siempre hay disponible una restauración limpia como alternativa.

¿Cómo gestionan los ataques DDoS?

La defensa está estructurada en capas. Cloudflare absorbe inundaciones volumétricas y de capa 7 en el perímetro con limitación de velocidad por sitio y gestión de bots; la protección a nivel de proveedor filtra los ataques a nivel de red en origen; y en el servidor, la limitación de LiteSpeed, el cortafuegos de Imunify360 y los límites de procesos de entrada de LVE mantienen cualquier ataque contra un sitio contenido en ese mismo sitio. Hay gestión avanzada de bots y niveles de DDoS disponibles para sitios con mayor riesgo.

¿Qué es el WAF proactivo y en qué se diferencia de un cortafuegos normal?

El WAF proactivo de Imunify360 bloquea técnicas de explotación conocidas antes de que exista un parche para la vulnerabilidad subyacente, en lugar de limitarse a reaccionar ante firmas a posteriori. Funciona junto con un cortafuegos de red, protección contra ataques de fuerza bruta y filtrado de reputación de IP, todo incluido en cada plan.

¿Obtengo un certificado SSL y se renueva automáticamente?

Sí. Se emite un certificado TLS gratuito para los dominios de su sitio y se renueva automáticamente antes de que caduque, por lo que no hay nada que recordar ni que instalar. Un interruptor en la pestaña SSL del sitio obliga a cada visitante a utilizar HTTPS. Si prefiere utilizar un certificado que haya comprado en otro lugar, puede instalarlo usted mismo y, cuando necesite mayor seguridad, vendemos certificados comodín, multidominio y de validación extendida junto con el gratuito.

Alojamiento que se defiende solo, desde el primer sitio

El aislamiento a nivel de kernel, un WAF proactivo y el análisis de malware están activos desde el primer momento. Pruébalo con una prueba de 14 días sin tarjeta, respaldada por una garantía de devolución de 30 días, migraciones gratuitas y sin dependencia de un proveedor.

Empieza gratis