محافظت در برابر حملات DDoS

دفاع لایه‌ای در برابر حملات DDoS، به‌طوری که هر حمله مشکل همان یک وب‌سایت باشد

سیلاب‌ها در لبه جذب می‌شوند، حملات لایه شبکه در بالادست فیلتر می‌شوند، و هرچه به سرور برسد در داخل قفس سطح کرنل خودِ سایت هدف محصور می‌شود. چندین لایه، که هر کدام کار متفاوتی انجام می‌دهند، بنابراین حمله‌ای که یک سایت را هدف قرار دهد به قطعی برای سایت‌های مجاور آن تبدیل نمی‌شود. این مدل دفاعی است که ما برای پلتفرمی با میزبانی بیش از ۶۵۰,۰۰۰ سایت در سراسر جهان ساخته‌ایم، و پایه و اساس آن روی تمام پلن‌ها اجرا می‌شود. در دسترس بودن: محدودسازی پایگاه داده به ازای هر سایت در حال توسعه فعال است و هنوز در دسترس نیست. هر چیز دیگری که در اینجا توصیف شده است، امروز فعال است.

  • ۳لایه های کاهش اثر: شبکه، لبه، سرور
  • +۶۵۰,۰۰۰سایت‌های میزبانی‌شده در سراسر جهان
  • شامل‌شدهجداسازی پایه، WAF و محدودسازی سرعت
  • ۹۹٫۹۹٪تضمین آپ‌تایم

لایه‌بندی‌شده بر اساس طراحی، زیرا یک لایه هرگز کافی نیست

یک سیل حجمی، یک سیل لایه ۷ و یک حمله تخلیه اتصال کند سه مشکل متفاوت هستند. ما هر کدام از آن‌ها را در جایی که ارزان‌ترین و سریع‌ترین نقطه برای رسیدگی است مدیریت می‌کنیم — بالادست ناوگان، در لبه و داخل قفس.

لایه شبکه (L3/4)

محافظت در برابر حملات DDoS در سطح ارائه‌دهنده، سیل‌های لایه شبکه را پیش از ناوگان کارگر ما، و قبل از اینکه این ترافیک پورت، کارت شبکه یا چرخه پردازنده‌ای را در ماشینی که سایت شما روی آن اجرا می‌شود مصرف کند، در بالا دست فیلتر می‌کند. برای پروفایل‌های ریسک پیشرفته و سازمانی، Cloudflare Magic Transit و Spectrum همان فیلترسازی را به ترافیک غیر HTTP گسترش می‌دهند.

لایه کاربرد (L7) در لبه شبکه

یک شبکه لبه مدیریت‌شده جلوی هر سایت قرار می‌گیرد. این شبکه حملات سیل‌آسای HTTP حجم‌محور را جذب می‌کند، یک WAF لایه ۷ را اجرا می‌کند، محدودسازی نرخ را به ازای هر سایت اعمال می‌کند، و از مدیریت بات و چالش‌های مدیریت‌شده برای تفکیک بازدیدکنندگان واقعی از ترافیک خودکار استفاده می‌کند — همه این‌ها پیش از اینکه درخواستی به مبدأ برسد.

لایه سرور

LiteSpeed Enterprise اعمال محدودسازی اتصال و درخواست را با محدودیت‌های اتصال به ازای هر IP انجام می‌دهد، Imunify360 یک فایروال شبکه با حفاظت در برابر حملات بروت‌فورس و فیلتر کردن اعتبار IP اجرا می‌کند، و سقف‌های پردازش ورودی CloudLinux LVE محدود می‌کنند که یک سایت منفرد چه تعداد درخواست همزمان را می‌توانند همواره باز نگه دارند.

حصر در سطح هر سایت

فناوری LVE مصرف CPU، RAM، IO، IOPS، پردازش‌ها و پردازش‌های ورودی (entry-processes) را برای هر سایت به طور جداگانه محدود می‌کند. حمله‌ای که از لایه‌های بالایی عبور کند، در داخل قفس اختصاصی سایت هدف کنترل می‌شود؛ بنابراین فشار ناشی از آن روی همان سایت باقی می‌ماند و به سرور سرایت نمی‌کند.

مهار کردن اصل ماجراست

بیشتر قطعی‌های هاستینگ در طول یک حمله، ناشی از رسیدن حمله به هدف خود نیستند. آن‌ها به این دلیل رخ می‌دهند که مصرف منابع هدف، تمام امکانات دیگر روی سرور را دچار کمبود می‌کند. این همان حالت خرابی است که این معماری برای حذف آن طراحی شده است.

  • هر سایت داخل قفس منابع CloudLinux LVE مخصوص به خود اجرا می‌شود؛ سایت مورد حمله در سطح سقف منابع خود محدود می‌شود و سایت‌های مجاور منابعی را که محدودیت‌های خودشان برایشان تضمین می‌کند، حفظ می‌کنند.
  • CageFS به هر کاربر یک نمای سیستم‌فایل ایزوله ارائه می‌دهد، به طوری که حمله‌ای که به تلاش برای نفوذ تبدیل شود، به جای انتشار در میان کاربران، محدود می‌گردد.
  • مدیر پایگاه داده CloudLinux MySQL Governor مصرف پایگاه داده را به ازای هر سایت محدود می‌کند، به طوری که یک سیل لایه برنامه‌کاربری که پرس‌وجوهای کش‌نشده را بمباران می‌کند، نمی‌تواند پایگاه داده را برای سایرین روی سرور از کار بیندازد.
  • پردازشگرهای LiteSpeed LSAPI به‌ازای هر سایت توسط محدودیت‌های LVE همان سایت محدود می‌شوند، بنابراین یک ترافیک شدید نمی‌تواند فرآیندهای PHP نامحدود ایجاد کند.
  • محدودیت‌های اتصال به ازای هر IP و کنترل پهنای باند اتصال LiteSpeed، حملات کندی اتصال و اشکال‌زدایی اتصال را در سطح وب‌سایت (وب‌سرور)، و نه در سطح برنامه کاربردی، مهار می‌کنند.

کش همان کمک‌فنری است که بیشتر میزبان‌ها آن را فراموش می‌کنند

ارزان‌ترین درخواستی که جان سالم به در می‌برد، درخواستی است که هرگز به PHP یا MySQL نمی‌رسد. کش دو لایه ما به این معناست که بخش بزرگی از حجم عظیم لایه اپلیکیشن به‌جای اینکه نیازمند پردازش در مبدأ شما باشد، با بایت‌های استاتیک پاسخ داده می‌شود.

  • LSCache، کش تمام‌صفحهٔ سازمانی LiteSpeed، صفحات کش‌شده را بدون فراخوانی PHP یا پایگاه داده سرویس‌دهی می‌کند — بنابراین درخواست‌های مکرر برای یک URL کسری از هزینه‌ای را که در یک استک معمولی دارند، به همراه خواهند داشت.
  • یک کش شیء Redis برای هر سایت، خواندن پایگاه داده را برای صفحاتی که واقعاً باید پویا باشند، سبک‌تر می‌کند.
  • کش کردن لبه در Cloudflare درخواست‌ها را در منطقه بازدیدکننده پاسخ می‌دهد، بنابراین ترافیک سیل‌آسا به جای تمرکز روی یک منبع، در سراسر شبکه لبه پخش می‌شود.
  • صفحات سبد خرید، تسویه حساب، حساب کاربری من، nonce و نشست به‌طور پیش‌فرض از کش مستثنی می‌شوند، بنابراین سخت‌سازی تحت بار هرگز تراکنش را مختل نمی‌کند.
  • پاکسازی از طریق یک کنترل در هر دو لایه هماهنگ می‌شود، به طوری که افزایش پوشش کش در طول یک حادثه باعث نمی‌شود که در نهایت صفحات منسوخ‌شده داشته باشید.

سیگنال به عمل، به طور خودکار

کاهش اثرات یک تیکت پشتیبانی نیست. سیگنال‌ها به یک موتور خط‌مشی خوراک می‌رسانند که هر کدام را به یک اقدام اجرایی، یک اعلان به مشتری و — در صورت امکان — یک اصلاح خودکار نگاشت می‌کند، در حالی که تمام انتقال‌ها ثبت می‌شوند.

محدودسازی پویا

هنگامی که یک سیگنال DDoS فعال می‌شود، موتور سیاست، اقدام‌های مقابله‌ای Cloudflare و محدودسازی نرخ را به ازای هر سایت اعمال می‌کند و می‌تواند محدودیت‌های LVE آن سایت را به صورت پویا تشدید کند. زمانی که سیگنال برطرف شود، محدودیت‌ها دوباره به حالت عادی بازمی‌گردند. تدریجی، برگشت‌پذیر و در هر مرحله ثبت‌وقوع می‌شود.

محدود شده، نه خاموش

اگر حمله‌ای مبدأ را تهدید کند، سایت به وضعیت «محدودشده» منتقل می‌شود — محدودیت‌های سخت‌تر LVE و محدودیت نرخ، در حالی که سایت همچنان بالا و در حال سرویس‌دهی است. پس از برطرف شدن فشار، وضعیت محدودشده به‌طور خودکار بازیابی می‌شود؛ این یک تعلیق نیست.

محدودسازی خودکار بومی LVE

زیر موتور سیاست، LVE مصرف CPU، ورودی/خروجی (IO) و پردازش‌ها را برای هر سایت به صورت بومی و خودکار محدود می‌کند. این خط دفاعی اولیه و همیشه روشن است و صرف نظر از اینکه ترافیک به عنوان حمله دسته‌بندی شده باشد یا خیر، همواره کار می‌کند.

سیر کامل ممیزی

هر تغییر در اعمال قوانین، دلیل آن را ثبت می‌کند که آیا خودکار بوده یا توسط کارکنان آغاز شده است، و همچنین شواهد پشت آن را ضبط می‌کند. به شما اطلاع داده می‌شود که چه چیزی تغییر کرده و چگونه آن را حل کنید، و هر اقدامی قابل تجدیدنظر است.

چه چیزی شامل می‌شود، و با افزایش ریسک چه چیزی می‌خرید

حفاظت پایه اختیاری نیست، زیرا یک سایت مورد حمله قرار گرفته یا هک شده، سایت‌های مجاور، اعتبار سرور ما و رِنج‌های IP ما را به خطر می‌اندازد. حفاظت سنگین‌تری برای سایت‌هایی وجود دارد که پروفایل ریسک آن‌ها چنین چیزی را ایجاب می‌کند.

  • در تمام طرح‌ها گنجانده شده است: ایزوله‌سازی LVE و CageFS، محدودسازی اتصال و درخواست LiteSpeed، فایروال شبکه همراه با محافظت در برابر حمله نیروی خام و فیلتر اعتبار IP، فایروال وب فعال (WAF) و اسکن بدافزار.
  • قابل خرید به عنوان افزونه: مدیریت پیشرفته ربات، سطوح بالاتر حفاظت در برابر حملات DDoS، قوانین بهبودیافته WAF، اسکن اولویت‌دار و قوانین اختصاصی فایروال.
  • همچنین در صورت نیاز در دسترس شماست: پاکسازی و رفع بدافزار با یک کلیک، برای مواقعی که یک حمله نه هدف اصلی، بلکه پوششی برای یک نفوذ بوده است.
  • کاهش پیشرفته لایه شبکه از طریق Cloudflare Magic Transit یا Spectrum برای بارهای کاری سازمانی و پرخطر در دسترس است.

حملاتی که واقعاً چیز دیگری هستند

یک جهش ترافیکی اغلب یک علامت است. همان خط لوله سیگنالی که طغیان‌ها را مدیریت می‌کند، نفوذهایی را که عامل آن‌ها هستند نیز شناسایی می‌کند، به‌طوری‌که یک حادثه به‌جای اینکه صرفاً نادیده گرفته شود، به‌درستی دسته‌بندی می‌شود.

  • هر سایتی که میزبانی می‌کنیم، هر روز از نظر بدافزار اسکن می‌شود و فایروال وب (WAF) پیشگیرانه، تکنیک‌های بهره‌برداری شناخته‌شده را پیش از ارائه وصله برای آسیب‌پذیری زیرساختی مسدود می‌کند؛ یعنی همان مسیری که از طریق آن یک سایت به ابزار حمله شخص دیگری تبدیل می‌شود.
  • نامهک‌های ارسالی برای هر سایت محدودیت نرخ دارند و از نظر جهش حجم، نرخ برگشت، اصابت به لیست سیاه و سیگنال‌های شکایت پایش می‌شوند، به‌طوری‌که یک سایت هک‌شده که اسپم می‌فرستد ظرف چند دقیقه شناسایی می‌شود، نه اینکه پس از قرار گرفتن در لیست سیاه کشف گردد.
  • بدافزارها و فیشینگ‌های مشکوک با Google Safe Browsing، PhishTank و SURBL/APWG تطبیق داده می‌شوند و پیش از اتخاذ تصمیم اجرایی، با نتایج اسکن همبستگی داده می‌شوند.
  • سوءاستفاده از منابع و استخراج‌کنندگان رمزارز به صورت خطاهای LVE مربوط به CPU و IO ثبت‌شده برای هر وب‌سایت ظاهر می‌شوند که به طور خودکار عامل تخلف را محدود می‌کنند.
  • هر سیگنال به جای چهار ابزار مجزا، در یک میز رسیدگی به تخلفات در کنسول مدیریت قرار می‌گیرد که به‌صورت تجمیع‌شده، بدون تکرار و اولویت‌بندی‌شده است.

سوالات متداول

اگر سایت دیگری روی سرور من مورد حمله قرار گیرد، چه اتفاقی برای سایت من می‌افتد؟

هدف طراحی، مهارسازی است. هر سایت درون قفس CloudLinux LVE اختصاصی خود با محدودیت CPU، رم، IO، IOPS، پردازش‌ها و فرآیندهای ورودی (entry-processes)، نمای سیستم‌عامل CageFS مختص به خود، و کنترل سطح دسترسی پایگاه‌داده به ازای هر سایت از طریق MySQL Governor اجرا می‌شود. یک سایت مورد حمله قرار گرفته در سقف محدودیت خودش کنترل می‌شود نه اینکه کل ماشین را مصرف کند، و محدودیت‌های اتصال به ازای هر IP در LiteSpeed میزان اشغال سرور وب را محدود می‌کنند. مهارسازی در سطح هسته طراحی شده است، نه اینکه به ازای هر مشتری پیکربندی شود.

آیا محافظت در برابر حملات DDoS شامل می‌شود یا یک افزودنی است؟

پایهٔ امنیت روی تمام پلن‌ها وجود دارد: ایزوله‌سازی LVE و CageFS، محدودسازی درخواست و اتصال در LiteSpeed، فایروال شبکه، WAF فعال و اسکن بدافزار، به همراه جذب لبه در Cloudflare و فیلترینگ شبکه در سطح ارائه‌دهنده در جلوی ناوگان. ما این را قرار داده‌ایم زیرا نمی‌توانیم حفاظت از ناوگان خود را اختیاری بگذاریم. مدیریت پیشرفته ربات‌ها، سطوح بالاتر DDoS، قوانین پیشرفته‌تر WAF و قوانین اختصاصی فایروال افزونه‌هایی برای سایت‌هایی هستند که به آن‌ها نیاز دارند.

آیا در صورت حمله به وب‌سایت من، آن را از دسترس خارج می‌کنید؟

هدف قرار گرفتن در حملات DDoS به معنای فعال‌سازی مقابله با Cloudflare به همراه محدودسازی نرخ بر اساس هر وب‌سایت است و — تنها در صورتی که حمله سرور مبدا را تهدید کند — وضعیت «محدودشده» اعمال می‌شود: محدودیت‌های سخت‌گیرانه‌تر LVE در حالی که وب‌سایت همچنان فعال است و سرویس‌دهی می‌کند. حالت محدودشده پس از فروکش کردن فشار به‌طور خودکار به حالت عادی بازمی‌گردد. تعلیق سرویس تنها برای عدم پرداخت هزینه یا سوءاستفاده تأییدشده در نظر گرفته شده است، و حتی در آن صورت نیز وب‌سایت به جای یک صفحه خراب، یک صفحه نگهداری اختصاصی و با ذکر دلیل نمایش می‌دهد.

آیا سیل لایهٔ برنامه‌کاربری همچنان به پایگاه‌دادهٔ من اصابت می‌کند؟

برای هیچ‌چیزی که از کَش سرویس می‌شود صدق نمی‌کند. LSCache درخواست‌های صفحات کَش‌شده را بدون فراخوانی PHP یا MySQL پاسخ می‌دهد، و یک کَش شیء Redis برای هر سایت، عملیات خواندن را برای صفحات کاملاً پویا سبک‌تر می‌کند. آنچه باقی می‌ماند توسط محدودیت‌های فرآیند LVE و entry-process سایت شما و کنترل پهنای باند پایگاه‌داده‌ی هر سایت توسط MySQL Governor محدود می‌شود، بنابراین فشار پایگاه‌داده از یک سایت نمی‌تواند به سرور سرایت کند. صفحات سبد خرید، تسویه حساب، حساب کاربری و نشست (session) به طور پیش‌فرض کَش نمی‌شوند تا سخت‌سازی هرگز تراکنشی را مختل نکند.

آیا می‌توانید ترافیکی را که HTTP نیست محافظت کنید؟

بله، در لایه شبکه. حفاظت در برابر حملات DDoS در سطح ارائه‌دهنده، سیل‌های L3/4 را در بالادست زیرساخت ما و صرف نظر از پروتکل فیلتر می‌کند، و برای نیازهای پیشرفته یا سازمانی، Cloudflare Magic Transit و Spectrum قابلیت کاهش اثرگذاری در سطح لبه (edge-grade) را به ترافیک غیر HTTP گسترش می‌دهند.

از کجا بفهمیم حملمی رخ داده است و شما چه اقدامی در این مورد انجام داده‌اید؟

هر انتقال اجرایی به همراه دلیل آن، خودکار یا توسط کارشناس بودن و مستندات پشت آن ثبت می‌شود. شما از آنچه تغییر کرده و راه حل آن مطلع می‌شوید، هر اقدامی قابل تجدیدنظر است و اقدامات دارای دسترسی ویژه برای مسیر انطباق خود شما ثبت حسابرسی می‌شوند. سیگنال‌ها به جای پراکنده شدن در ابزارها، در یک میز سوءاستفاده واحد جمع‌آوری می‌شوند.

آیا می‌توانم پیش از پرداخت، آن را امتحان کنم؟

بله. هاستینگ Footprint-Free با یک آزمایش ۱۴ روزه بدون نیاز به کارت بانکی برای حداکثر ۵ سایت شروع می‌شود — بدون نیاز به اطلاعات پرداخت و بدون تعهد. طرح‌ها دارای تضمین بازگشت وجه بی‌قید و شرط ۳۰ روزه، انتقال رایگان و بدون وابستگی به ارائه‌دهنده (قفل فروشنده) هستند.

پدافندی که در زمان رسیدن ترافیک از قبل فعال است

فیلتر کردن شبکه، جذب لبه، کنترل سرعت سرور و محاصره‌ی هر سایت از لحظه‌ی استقرار شما اجرا می‌شوند — نیازی به پیکربندی نیست، نیازی به روشن کردن در میانه‌ی حادثه نیست. با یک آزمایش ۱۴ روزه بدون نیاز به کارت بانکی شروع کنید، که با ضمانت بازگشت وجه ۳۰ روزه و مهاجرت‌های رایگان پشتیبانی می‌شود.

شروع رایگان