جداسازی به ازای هر سایت

هر سایت در قفس خودش، تا یک همسایه بد، یک همسایه بد بماند

ایزوله‌سازی تفاوت میان یک حادثه و یک قطعی است. هر سایتی که میزبانی می‌کنیم درون یک قفس سطح کرنل CloudLinux LVE با محدودیت‌های پردازنده، رم، ورودی/خروجی و فرآیند خاص خود، نمای فایل سیستم CageFS اختصاصی خود، نسخه PHP مخصوص خود و محدودکننده پایگاه داده خود اجرا می‌شود. سایتی که مورد حمله قرار گیرد، هک شود یا صرفاً یک پرس‌وجوی سنگین اجرا کند، در همان‌جا مهار می‌شود — و این سطح پایه از ایزوله‌سازی در تمامی پلن‌ها گنجانده شده است و به عنوان یک ارتقا به شما فروخته نمی‌شود. در دسترس بودن: محدودسازی پایگاه داده به ازای هر سایت و آمار منابع به ازای هر سایت در حال توسعه فعال هستند و هنوز در دسترس نیستند. هر چیز دیگری که در اینجا توصیف شده است، هم‌اکنون فعال است.

  • ۶۵۰,۰۰۰+سایت‌های میزبانی‌شده در سراسر جهان
  • به ازای هر سایتسقف‌های پردازنده، رم، ورودی/خروجی، IOPS و فرآیندها
  • ۹۹٫۹۹٪تضمین آپ‌تایم
  • شامل‌شدهایزوله‌سازی پایه در تمامی پلن‌ها

جداسازی در سطح هسته، نه در یک فایل تنظیمات

گان ناوگان کارگر روی CloudLinux OS اجرا می‌شود که قابلیت چندمستاجری را به درون هسته سیستم‌عامل هدایت می‌کند. هر سایت یک محیط مجازی سبک‌وزن (LVE) دریافت می‌کند که به جای یک قرارداد محترمانه، یک مرز سخت است. هیچ کاری که یک سایت در داخل قفس خود انجام دهد نمی‌تواند از بودجه شخص دیگری مصرف شود.

سقف‌های منابع سخت به ازای هر سایت

LVE حد پردازنده (CPU)، حافظه (RAM)، ورودی/خروجی (IO)، عملیات ورودی/خروجی در ثانیه (IOPS)، پردازش‌ها و فرآیندهای ورودی را برای هر وب‌سایت به‌طور مستقل محدود می‌کند. هنگامی که یک وب‌سایت از سقف تعیین‌شده خود فراتر رود، در داخل قفس خود محدود می‌شود؛ این خطا برای همان سایت ثبت می‌شود و وب‌سایت‌های اطراف آن بدون هیچ تاثیری به کار خود ادامه می‌دهند.

فرآیندهای سرکش مهار می‌شوند، نه تعقیب

یک افزونه که در یک حلقه گیر افتاده است، یک کرون جاب بد نوشته شده یا خزنده‌ای که به یک نقطه پایانی ضربه می‌زند، ابتدا به محدودیت‌های پردازش و فرآیند ورودی خود سایت برخورد می‌کند. یک سایت نمی‌تواند به سادگی کل ماشین را مصرف کند.

ترافیک حمله برای هر سایت محدود شده است

از آنجا که پردازش‌های ورودی در هر کیج محدود شده‌اند، سیل درخواست‌های ارسالی به یک سایت نمی‌تواند کار نام محدودی را روی هاست باز کند. محدودسازی اتصال و درخواست LiteSpeed و فایووال شبکه Imunify360 در مقابل آن قرار دارند، بنابراین حمله همچنان مشکل خود هدف باقی می‌ماند.

خطاهای منابع به سیگنال تبدیل می‌شوند، نه غافلگیری

هر خطای LVE برای هر سایت ثبت می‌شود و به موتور سیاست پلتفرم منتقل می‌شود که می‌تواند محدودیت‌ها را به طور خودکار تشدید یا تسهیل کند. شما دلیل محدودسازی یک سایت و زمان آن را مشاهده می‌کنید — تدریجی، قابل بازگشت و ثبت‌شده.

نمای فایل‌سیستم خودتان

ایزوله‌سازی منابع مانع از پر سر و صدا شدن یک وب‌سایت می‌شود. ایزوله‌سازی سیستم فایل مانع از فضولی آن می‌شود. CageFS به هر کاربر یک نمای خصوصی و محدود از ماشین می‌دهد.

تحت کیج‌اف‌اس (CageFS)، هر کاربر فقط فایل‌های خودش و مجموعه کوچک و پاک‌سازی‌شده‌ای از باینری‌های سیستم را می‌بیند — و نمی‌تواند کاربران دیگر، سایت‌های کاربران دیگر یا فایل‌های حساس سیستم را ببیند. حالت خرابی رایج در هاستینگ اشتراکی، که در آن یک حساب هک‌شده به نقطه‌ای برای دسترسی به همه حساب‌های دیگر روی سرور تبدیل می‌شود، در سطح هسته سیستم‌عامل مسدود شده است.

این موضوع بیشتر در روزی اهمیت پیدا می‌کند که مشکلی پیش بیاید. اگر سایتی هک شود — از طریق یک افزونه‌ی قدیمی، یک رمز عبور به سرقت‌رفته، یا یک پوسته‌ی آسیب‌پذیر — این CageFS است که شعاع انفجار را به همان قفس منفرد محدود می‌کند. مشخصات امنیتی ما در انتخاب کلمات کاملاً دقیق است: CageFS نفوذها را مهار می‌کند. مهارسازی ادعای صادقانه‌ای است و همین ویژگی است که تعیین می‌کند یک حادثه پاکسازی یک سایت است یا کل ناوگان.

نسخه‌های پشتیبان همان مرز را تقویت می‌کنند. پشتیبان‌گیری‌های مختص هر سایت غیرقابل تغییر، خارج از سایت و ایزوله از ناوگان در حال اجرا هستند و با بازیابی‌های تست‌شده همراهند؛ بنابراین حتی در بدترین سناریوی نفوذ به یک سایت، یک مسیر بازیابی تمیز و مستقل وجود دارد که به وضعیت ماشینی که روی آن اجرا می‌شده بستگی ندارد.

پایگاه داده نیز ایزوله است — این همان جایی است که میزبانی وب معمولاً شلوغ و پر سر و صدا می‌شود

ایزوله‌سازی لایه وب فقط نیمی از ماجراست. در یک کلاستر WordPress، چیزی که بیش از همه باعث کندی سرور می‌شود، کوئری‌های یک وب‌سایت است، نه ترافیک آن. این موضوع به‌طور صریح مدیریت می‌شود.

MySQL Governor

محدودکننده CloudLinux MySQL Governor استفاده از پایگاه داده را به ازای هر سایت محدود می‌کند، به‌طوری‌که پرس‌وجوهای سنگین یک سایت نمی‌تواند سرور را برای سایرین کند کند. این کنترل‌کننده ضد کندی است و چه سایت پرمصرف متوجه اعمال محدودیت بشود و چه نشود، کار خود را انجام می‌دهد.

MariaDB برای پشته‌های WordPress

ناوگان از MariaDB (یا Percona) استفاده می‌کند که به‌جای ارث‌بری پیش‌فرض، برای بارهای کاری WordPress انتخاب شده است و Governor در بالای آن به‌عنوان لایه عدالت به‌ازای هر تننت (tenant) قرار دارد.

کش ذخیره‌سازی شیء Redis در جلو

یک شی کش Redis برای هر سایت، خوانش‌های تکراری را پیش از رسیدن به پایگاه داده جذب می‌کند، که فشار را برای Governor کاهش می‌دهد تا در وهله اول داوری کند. کش کردن و ایزوله‌سازی به عنوان یک سیستم واحد کار می‌کنند.

پی‌اچ‌پی مختص هر سایت، مقاوم‌سازی‌شده

CloudLinux alt-PHP به هر سایت انتخابگر نسخه PHP خودش، افزونه‌های خودش (imagick، gd، redis و مابقی) و تنظیمات مقاوم‌سازی‌شده خودش را می‌دهد — با کارگرهای LSAPI که توسط محدودیت‌های LVE آن سایت محدود شده‌اند، بنابراین همروندی PHP بخشی از قفس است تا راه گریزی از آن.

شکست تدریجی، برگشت‌پذیر و توضیح‌داده‌شده است

ایزوله‌سازی تعیین می‌کند که یک مشکل تا چه اندازه گسترش می‌یابد. اعمال قانون تعیین می‌کند که قدم بعدی چیست. ما تعلیق ساده و همه‌جانبه را با یک ماشین حالت جایگزین کردیم که توسط جریان‌کارهای پایدار هدایت می‌شود و روی کارگر از طریق LiteSpeed، LVE و Imunify اعمال می‌گردد.

  • محدود شده — محدودیت‌های LVE و نرخ‌دهی سخت‌گیرانه‌تر، در حالی که وب‌سایت همچنان بالاست و پاسخگوست. معمولاً یک سیگنال سوءاستفاده از منابع یا نرم است و پس از برطرف شدن علت، به‌طور خودکار بازیابی می‌شود.
  • محدود شده — تا زمانی که وب‌سایت قابل مشاهده بماند، ایمیل‌های خروجی، کرون جاب‌ها یا درخواست‌های POST غیرفعال هستند. این وضعیت برای موارد مشکوک به هک یا ارسال اسپم اعمال می‌شود و با برطرف شدن مشکل، به‌طور خودکار بازیابی می‌شود.
  • معلق‌شده — وب‌سایت به جای یک صفحهٔ معیوب، پشت یک صفحهٔ نگهدارندهٔ اختصاصی با ذکر دلیل (صورت‌حساب، نگهداری یا سوءاستفاده) از دسترس خارج می‌شود. این وضعیت با پرداخت، رفع مشکل یا اعتراض لغو می‌شود.
  • قرنطینه شده — آفلاین، فایل‌ها قفل‌شده، بدون اجرا، ایزوله شده برای بررسی‌های قانونی. مختص بدافزار یا فیشینگ تأییدشده است و تنها پس از پاکسازی و بازبینی به حالت قبل برمی‌گردد؛ هیچ انتشار خودکاری پس از اسکن مجدد وجود ندارد.
  • هر انتقال با ذکر دلیل، عامل و مستندات آن ثبت ممیزی می‌شود، با دستورالعمل‌های نحوه حل‌وفصل آن به شما اطلاع‌رسانی می‌گردد و قابل تجدیدنظر است. زمان‌بندی اجرای قوانین برای هر خط محصول قابل تنظیم است، بنابراین بخش‌های صورت‌حساب، سوءاستفاده و حقوقی هر کدام بر اساس زمان‌بندی خود تشدید می‌شوند.

همان ایزوله‌سازی در هر دو خط محصول — و یک سطح سنگین‌تر در صورت نیاز

ایزوله‌سازی ویژگی طرحی نیست که سه پله بالاتر ظاهر شود. این خاصیت زیرساخت است، بنابراین فرقی نمی‌کند که یک فروشگاه WooCommerce را اجرا کنید یا دو هزار سایت تحت شبکه، این ویژگی کاملاً یکسان است.

هاستینگ Footprint-Free

شبکه‌های انبوه و PBN روی همان زیرساخت LVE و CageFS اجرا می‌شوند، در کنار چرخش حساب CDN آگاه از فوت‌پرینت و تحویل HTML ایستا. ایزوله‌سازی چیزی است که تراکم را امن می‌کند: سایت‌ها یک ناوگان را به اشتراک می‌گذارند بدون اینکه سرنوشت‌شان را به اشتراک بگذارند.

WordPress مدیریت‌شده Zinn®

سایت‌های مدیریت‌شده WordPress، WooCommerce، PHP، استاتیک و Node از امکانات مشابه به همراه کنترل کامل خودکار بهره‌مند می‌شوند: نسخه PHP و افزونه‌های اختصاصی خودتان، کش شیء Redis، محیط استیجینگ و انتقال مستقیم به سایت اصلی (push-to-live).

ظرف به ازای هر سایت به عنوان یک نسخه پریمیوم

برای وورک‌لودهایی که به مرز امنیتی قوی‌تری نسبت به پیش‌فرض بهینه‌شده با تراکم نیاز دارند، جداسازی کامل هر کانتینر در هر سایت به عنوان یک نوع درایور ارائه‌دهنده پیشنهاد می‌شود: همان موتور، همان صفحه کنترل، جای‌گذاری متفاوت، با سربار بیشتر.

شامل، بدون هزینه اضافی

ایزوله‌سازی LVE و CageFS، فایروال وب (WAF) فعال و اسکن بدافزار برای همه مشتریان گنجانده شده است، زیرا یک وب‌سایت آلوده یا خارج از کنترل، همسایگان خود و اعتبار IP ما را تهدید می‌کند. پاکسازی بدافزار با یک کلیک و سطوح حفاظتی پیشرفته افزودنی‌های پولی هستند — پایه و اساس این‌گونه نیست.

چرا ایزولاسیون در اینجا هرگز اختیاری نیست

وسوسهٔ تجاری در میزبانی این است که امنیت را به صورت پله‌ای بفروشید: مشتریان ارزان‌قیمت را روی یک سرور اشتراکی با محدودیت‌های نرم قرار دهید، و از کسانی که اهمیت می‌دهند برای یک مرز مشخص هزینه بگیرید. ما این کار را نمی‌کنیم، زیرا مشتری‌ای که هزینه‌ای برای ایزوله‌سازی نپرداخته است، دقیقاً همان کسی است که وب‌سایت هک‌شده‌اش به مشکل همه تبدیل می‌شود.

ما بیش از ۶۵۰,۰۰۰ وب‌سایت را در سراسر جهان میزبانی می‌کنیم، روی ناوگانی که در آن تراکم، اساس مدل اقتصادی ما است. این امر تنها زمانی کارآمد است که ایزوله‌سازی زیرساخت آن مطلق و بی‌قیدوشراط باشد. قفس‌های سطح هسته، نمای فایل‌سیستم خصوصی، محدودسازی پایگاه‌داده به تفکیک هر سایت و PHP اختصاصی هر سایت، بهای فعالیت در چنین مقیاسی بدون سرنوشت مشترک هستند؛ بنابراین این قابلیت‌ها برای همه، در تمامی طرح‌ها، از اولین سایتی که مستقر می‌کنید، فعال هستند.

نتیجه پلتفرمی است که در روزهای بحرانی دیگران، عملکردی قابل پیش‌بینی دارد. در پشت آن، تضمین آپ‌تایم ۹۹.۹۹ درصدی، پشتیبان‌گیری‌های آف‌سایت تغییرناپذیرِ مجزا برای هر سایت همراه با بازیابی‌های تست‌شده، و یک گزارش حسابرسی کامل از تمام اقدامات اجرایی انجام‌شده روی سایت‌های شما قرار دارد.

سوالات متداول

آیا سایت مشتری دیگری می‌تواند سایت من را کند کند؟

ایزولاسیون به‌طور ویژه برای متوقف کردن آن طراحی شده است. LVE محدودیت‌های CPU، رم، IO، IOPS و پردازش‌ها را به ازای هر سایت اعمال می‌کند، MySQL Governor مصرف پایگاه‌داده را به ازای هر سایت کنترل می‌کند، و کارگران LSAPI در قفس اختصاصی همان سایت محدود شده‌اند — بنابراین اوج ترافیک یا بار پرس‌وجوی سنگین یک سایت همسایه بر اساس سقف خودش کنترل می‌شود، نه سقف شما. هر خطا به ازای هر سایت ثبت می‌شود و موتور سیاست می‌تواند محدودیت‌های یک سایت پرمصرف را به‌طور خودکار سخت‌تر کند.

اگر سایتی روی همان سرور هک شود، آیا سایت من در خطر است؟

پاسخ صادقانه این است که مهارسازی صورت می‌گیرد، نه تضمین. CageFS به هر کاربر نمای فایل‌سیستم ایزوله می‌دهد — کاربر هک‌شده نمی‌تواند سایر کاربران، سایت‌هایشان یا فایل‌های حساس سیستم را ببیند — و یک مورد تأییدشده از بدافزار یا فیشینگ، آن سایت را به وضعیت قرنطینه منتقل می‌کند: آفلاین، فایل‌ها قفل‌شده، بدون قابلیت اجرا، و ایزوله برای بررسی‌های قانونی. این همان چیزی است که شعاع آسیب را محدود می‌کند. در کنار آن، اسکن بدافزار و یک WAF پیش‌گیرانه را روی هر سایت اجرا می‌کنیم، به همراه پشتیبان‌گیری‌های خارج از سایت تغییرناپذیر به ازای هر سایت با قابلیت بازیابی تست‌شده، تا بازیابی هرگز به وضعیت ماشین درگیر وابسته نباشد.

آیا جداسازی شامل می‌شود یا هزینه اضافی دارد؟

در تمام پلن‌ها گنجانده شده است. ایزوله‌سازی LVE و CageFS، فایروال وب (WAF) پیشگیرانه و اسکن بدافزار برای همه مشتریان پایه‌ای هستند، زیرا یک وب‌سایت آلوده یا خارج از کنترل، سایت‌های همسایه و اعتبار IP ما را به خطر می‌اندازد — ما نمی‌توانیم به‌طور منطقی آن را اختیاری بگذاریم. آنچه به عنوان یک افزونه فروخته می‌شود، پاکسازی و اصلاح بدافزار با یک کلیک، و سطوح محافظتی پیشرفته مانند قوانین بهبودیافته WAF، اسکن اولویت‌دار، مدیریت ربات و سطوح بالاتر DDoS است.

اگر سایت من از محدودیت‌های منابع خود فراتر برود چه اتفاقی می‌افتد؟

به‌جای خاموش شدن، در قفس خود محدود می‌شود. محدودسازی یعنی اعمال محدودیت‌های سخت‌تر LVE و محدودیت نرخ در حالی که سایت همچنان فعال است و سرویس می‌دهد، و با برطرف شدن علت، به‌طور خودکار به حالت عادی بازمی‌گردد. دلیل آن به شما اطلاع‌رسانی می‌شود، این تغییر وضعیت همراه با مستندات آن ثبت می‌گردد و قابل اعتراض است. اگر بار ترافیکی ناشی از رشد واقعی باشد و نه یک خطا، راه‌حل ارتقا به یک پلن بزرگ‌تر است، نه اعمال محدودیت دائمی.

آیا سایتی که معلق شده است صرفاً خالی می‌شود؟

خیر — یک سایت معلق یک صفحه نگهداری اختصاصی و با دلیل مشخص (صورت‌حساب، تعمیر و نگهداری یا تخلف) نمایش می‌دهد تا به جای اینکه خراب به نظر برسد، عمدی به نظر برسد. تعلیق با پرداخت، رفع مشکل یا تجدیدنظر لغو می‌شود. قرنطینه سخت‌گیرانه‌تر است و به شکل دیگری کار می‌کند: این وضعیت تنها پس از پاکسازی و بررسی و هرگز به صورت خودکار لغو می‌شود.

آیا می‌توانم نسخه PHP و افزونه‌های دلخواه خود را انتخاب کنم؟

در Zinn® Managed WordPress، بله — CloudLinux alt-PHP به هر سایت انتخاب‌گر نسخه PHP اختصاصی خود، افزونه‌های اختصاصی مانند imagick، gd و redis، و تنظیمات ایمن‌شده اختصاصی خود را می‌دهد که همگی توسط محدودیت‌های LVE آن سایت کنترل می‌شوند. Footprint-Free Hosting عامدانه پیکربندی استانداردتر و محدودتری را به ازای هر سایت اجرا می‌کند، زیرا تنوع پیکربندی خود یک ردپا محسوب می‌شود.

آیا گزینه ایزولاسیون قوی‌تری نسبت به مدل هسته مشترک (shared-kernel) وجود دارد؟

بله. CloudLinux LVE و CageFS پیش‌فرض بهینه‌شده از نظر تراکم در هر دو خط تولید هستند. برای بارهای کاری که به مرز سخت‌تری نیاز دارند، ایزوله‌سازی کامل به ازای هر سایت به عنوان یک نوع درایور ارائه‌دهنده پیشنهاد می‌شود؛ همان موتور و صفحه کنترل با جای‌گذاری متفاوت که سربار را با جداسازی قوی‌تر معامله می‌کند.

پیش از تعهد می‌توانم آن را امتحان کنم؟

بله. هاستینگ Footprint-Free با یک دوره آزمایشی ۱۴ روزه بدون نیاز به کارت بانکی و پوشش حداکثر پنج سایت آغاز می‌شود؛ بدون نیاز به اطلاعات پرداخت و بدون تعهد. چند سایت مستقر کنید، مقداری بار روی آن‌ها قرار دهید و پیش از تصمیم‌گیری، نحوه عملکرد قفس‌ها را بررسی کنید.

ببینید قفس‌ها تحت بار خودتان چگونه عمل می‌کنند

یک دوره آزمایشی ۱۴ روزه بدون نیاز به کارت بانکی را در Footprint-Free Hosting آغاز کنید — تا پنج وب‌سایت، بدون نیاز به اطلاعات پرداخت، بدون تعهد. ایزوله‌سازی سطح کرنل، فایبرون امنیتی وب (WAF) فعال و اسکن بدافزار از اولین استقرار گنجانده شده‌اند.

شروع رایگان