Seguridad at pag-iisa

Seguridad na sumasalo sa mga problema bago pa man kumalat

Ang bawat site na aming hinohost ay tumatakbo sa loob ng sarili nitong kernel-level cage, na binabantayan ng isang maagap na firewall at malware scanning. Ang isang nakompromiso o inatakeng site ay hindi makikita ang mga kapitbahay nito, hindi nito mauubos ang server, o mahihila pababa ang iba pa. Ito ang stack na aming binuo para mag-host ng 650,000+ na site sa buong mundo, at kasama ang baseline na ito sa bawat plan. Availability: ang per-site database throttling ay kasalukuyang ginagawa at hindi pa magagamit. Ang lahat ng iba pang inilarawan dito ay live na ngayon.

  • 650,000+mga site na naka-host sa buong mundo
  • 99.99%target ng uptime
  • Araw-arawkasama ang pag-scan ng malware
  • Kasamapaghihiwalay, WAF at baseline ng pag-scan

Pag-iisa sa antas ng kernel, hindi lamang sa config file

Binibigyan ng CloudLinux LVE at CageFS ang bawat site ng sarili nitong resource cage at sarili nitong view sa filesystem. Ang isang nagwawalang proseso, pagtaas ng trapiko o paglabag ay nakakulong sa loob ng kulungang iyon sa halip na kumalat sa server.

Mga limitasyon sa bawat site na resource (LVE)

Ang mga Magaang Virtual Environment ay nagtatakda ng hangganan sa CPU, RAM, IO, IOPS, mga proseso, at entry-process sa bawat site. Ang isang site na inaatake o lumalampas sa limitasyon ay nililimitahan sa loob mismo ng sarili nitong kulungan, kaya hindi mapapabagsak ng isang sirang kapitbahay ang server.

Paghihiwalay ng filesystem (CageFS)

Ang bawat nangungupahan ay nakakakuha ng nakahiwalay na view ng filesystem at hindi nakikita ang ibang mga nangungupahan, ibang mga site, o mga sensitibong system file. Ang isang paglabag sa isang site ay nakapaloob, hindi ibinabahagi.

Pampasid ng database sa bawat site (MySQL Governor)

Ang CloudLinux MySQL Governor ay nagpapatakbo ng limitasyon sa paggamit ng database bawat site, kaya ang mga mabibigat na query ng isang site ay hindi nagpapabagal sa server para sa iba. Ang Redis object cache naman ang nagpapagaan sa presyon ng pagbasa sa itaas.

Matibay na PHP bawat site

Binibigyan ng CloudLinux alt-PHP ang bawat site ng sarili nitong version selector, mga sariling extension at hardened settings, kasama ang mga LSAPI worker na nakatakda sa loob ng mga LVE limit ng site.

Depensa laban sa malware at mga exploit, laging nakabantay

Ang Imunify360 ay tumatakbo sa bawat worker bilang isang pinagsamang layer: hinahanap nito ang mga compromise, hinaharangan ang mga exploit bago pa man dumating, at kaya nitong linisin ang impeksyon sa isang click.

  • Ang malware scanning sa bawat site, kasama sa bawat plan — dahil ang nahawaang site ay banta sa mga katabi nito, sa reputasyon ng server at sa ating mga IP range.
  • Isang maagap na WAF na humaharang sa mga kilalang exploit bago pa man maging available ang isang patch, kasama ang isang network firewall, proteksyon laban sa brute-force, at IP reputation filtering.
  • Paglilinis at pag-aayos ng malware sa isang pindutan lamang sakaling may makalusot — available bawat insidente o bilang isang suskripsyon.
  • Ang mga hinihinalang kompromiso ay sinusuri laban sa Google Safe Browsing, PhishTank, at mga blocklist ng SURBL/APWG, at itinutugma sa mga anomalya ng log ng mail upang maagang mahuli ang mga site na nagpapadala ng spam.

Nakapatong na depensa laban sa DDoS, kaya ang isang pag-atake ay hindi downtime ng lahat

Ang mga volumetric flood ay nasisipsip sa gilid, ang mga pag-atake sa antas ng network ay sinasala sa upstream, at ang layer ng server ay sumisipsip sa anumang makakarating dito. Ang isang pag-atakeng nakatuon sa isang site ay nananatiling problema ng site na iyon.

Edge (L7)

Sinisipsip ng Cloudflare ang mga volumetrikong baha gamit ang isang L7 WAF, rate limiting sa bawat site, pamamahala sa bot, at mga managed challenge bago pa man umabot ang trapiko sa pinagmulan.

Network (L3/4)

Ang proteksyon laban sa DDoS sa antas ng provider ay nagsasala ng mga baha sa network-layer bago pa man dumating sa fleet, na may available na advanced enterprise mitigation para sa mga site na may mataas na panganib.

Server

Ang koneksyon ng LiteSpeed at request throttling, network firewall ng Imunify360, mga limitasyon sa koneksyon bawat IP, at mga cap sa LVE entry-process ay nagpapanatili na ang baha laban sa isang site ay nakakulong sa cage ng site na iyon.

Kasama ang baseline, advanced na proteksyon kapag kailangan mo ito

Pinoprotektahan ng mga pangunahing kailangan ang buong fleet, kaya hindi kailanman opsyonal ang mga ito. Available ang mas mabigat na proteksyon kapag kinakailangan ito ng risk profile ng isang site.

  • Kasama para sa lahat: Ang LVE at CageFS isolation, ang proactive WAF, at malware scanning.
  • Ibinebenta bilang mga add-on: one-click malware cleanup and remediation, enhanced WAF rules, priority scanning, bot management at higher DDoS tiers, pati na rin ang dedicated firewall rules.
  • Ang pagpapatupad ay sunud-sunod at maaaring baligtarin: sa halip na isang simpleng on/off na suspensyon, ang mga site ay dumadaan sa mga naka-throttled, limitado, at suspendidong estado, na ang bawat isa ay naka-log na may dahilan, ipinapaalam sa iyo, maaaring iapela, at awtomatikong bumabalik kapag nalutas na ang dahilan.
  • Ang mga suspendido na site ay nagpapakita ng may tatak at partikular sa dahilan na holding page sa halip na sirang pahina, at ang bawat pribilehiyong aksyon ay naka-audit-log para sa iyong compliance trail.
  • Ang mga backup sa bawat site ay hindi nababago, nasa offsite at nakahiwalay sa tumatakbong fleet, na may mga nasubok na restore — kaya kahit ang pinakamasamang sitwasyon ay maibabalik.
  • Kasama rin ang encryption sa transit: isang libreng TLS certificate ang ibinibigay para sa iyong mga domain at awtomatikong nire-renew bago ito mapaso, at isang switch lang ang magpapatupad sa lahat ng bisita na gumamit ng HTTPS.

FAQ

Kasama ba ang seguridad, o isa ba itong mahal na karagdagan?

Kasama ang baseline sa bawat plan: LVE at CageFS kernel-level isolation, ang proactive WAF, at malware scanning. Kasama ang mga ito dahil ang isang na-infect o mapaminsalang site ay nagiging banta sa mga katabi nito at sa ating IP reputation, kaya hindi natin maaaring gawing opsyonal ang proteksyon. Ang one-click cleanup, enhanced WAF rules, priority scanning, at mas mataas na DDoS tiers ay available bilang mga add-on kapag kailangan ito ng isang site.

Kung ang isang site sa server ay inatake o na-hack, maaapektuhan ba ang sa akin?

Hindi. Ang bawat site ay tumatakbo sa loob ng sarili nitong CloudLinux LVE resource cage at CageFS filesystem view. Ang isang out-of-control, na-atake o nakompromisong site ay nililimitahan at nakapaloob sa sarili nitong kulungan — hindi nito makikita ang iyong mga file, maubos ang mga shared resource, o pabagsakin ang server. Ang MySQL Governor ay naglalapat ng parehong mga limitasyon sa bawat site para sa load ng database.

Anong mangyayari kung ang aking site ay mahawaan ng malware?

Ang bawat site na aming hinohost ay ini-scan para sa malware araw-araw, at ang anumang aming makita ay agad na minamarkahan. Maaari kang mag-trigger ng isang-click na paglilinis upang malunasan ito, at ang malubha o hindi nalutas na mga kaso ay ikinakwarantine offline na naka-lock ang mga file upang ang impeksyon ay hindi kumalat habang ang ebidensya ay pinapanatili. Dahil ang mga backup ay hindi nababago, nasa offsite at nakahiwalay sa tumatakbong fleet, ang isang malinis na pag-restore ay palaging magagamit bilang fallback.

Paano ninyo hinaharap ang mga pag-atakeng DDoS?

Ang depensa ay may iba't ibang antas. Sinisipsip ng Cloudflare ang mga volumetric at L7 flood sa edge gamit ang per-site rate limiting at bot management; sinasala ng proteksyon sa antas ng provider ang mga pag-atake sa network-layer sa upstream; at sa server, pinapanatili ng LiteSpeed throttling, ang Imunify360 firewall at LVE entry-process caps na nakakulong sa isang site lamang ang pag-atake laban dito. Mayroon ding mga advanced bot management at DDoS tier para sa mga site na may mas mataas na panganib.

Ano ang proaktibong WAF at paano ito naiiba sa karaniwang firewall?

Hinaharangan ng proactive WAF ng Imunify360 ang mga kilalang pamamaraan ng exploit bago pa man magkaroon ng patch para sa pinagbabatayang vulnerability, sa halip na umaksyon lamang sa mga signature pagkatapos mangyari ang insidente. Nakasama ito sa isang network firewall, proteksyon laban sa brute-force, at IP reputation filtering, na kasama lahat sa bawat plan.

Makakakuha ba ako ng SSL certificate, at awtomatiko ba itong nagre-renew?

Oo. May ibinibigay na libreng TLS certificate para sa mga domain ng iyong site at awtomatiko itong nire-renew bago ito mag-expire, kaya walang dapat tandaan at walang kailangang i-install. Ang isang switch sa SSL tab ng site ay nag-aatas sa bawat bisita na gumamit ng HTTPS. Kung mas gusto mong gumamit ng certificate na binili mo sa ibang lugar, maaari mo itong i-install nang mag-isa, at kapag kailangan mo ng mas mataas na katiyakan, nagbebenta kami ng mga wildcard, multi-domain, at extended-validation certificate kasama ng libre.

Hosting na nagtatanggol sa sarili nito, mula sa unang site

Aktibo na ang kernel-level isolation, ang proactive WAF, at ang malware scanning sa sandaling i-deploy mo ito. Subukan ito sa pamamagitan ng 14-araw na pagsubok na walang kinakailangang credit card, na sinusuportahan ng 30-araw na garantiya sa pagbabalik ng pera, mga libreng migrasyon, at walang pagka-lock sa vendor.

Magsimula nang libre