Sécurité et isolation

Une sécurité qui détecte les problèmes avant qu'ils ne se propagent

Chaque site que nous hébergeons s'exécute dans sa propre cage au niveau du noyau, surveillée par un pare-feu proactif et une analyse des logiciels malveillants. Un site compromis ou attaqué ne peut pas voir ses voisins, épuiser les ressources du serveur ou entraîner qui que ce soit d'autre dans sa chute. C'est l'infrastructure que nous avons conçue pour héberger plus de 650 000 sites dans le monde, et cette base est incluse dans tous les abonnements. Disponibilité : la limitation des bases de données par site est en cours de développement actif et n'est pas encore disponible. Tout le reste décrit ici est opérationnel dès aujourd'hui.

  • 650 000+sites hébergés dans le monde entier
  • 99,99 %objectif de disponibilité
  • Chaque jouranalyse anti-malware incluse
  • Inclusisolation, WAF et base de référence pour l'analyse

Isolation au niveau du noyau, pas seulement dans le fichier de configuration

CloudLinux LVE et CageFS attribuent à chaque site sa propre cage de ressources et sa propre vue du système de fichiers. Un processus bloqué, un pic de trafic ou une faille est contenu dans cette cage au lieu de se propager sur le serveur.

Limites de ressources par site (LVE)

Les environnements virtuels légers limitent le processeur, la mémoire RAM, les E/S, les IOPS, les processus et les processus d'entrée par site. Un site attaqué ou en roue libre est bridé dans sa propre cage, de sorte qu'un mauvais voisin ne peut pas faire tomber le serveur.

Isolation du système de fichiers (CageFS)

Chaque locataire dispose d'une vue de système de fichiers isolée et ne peut pas voir les autres locataires, les autres sites ou les fichiers système sensibles. Une faille sur un site est contenue, et non partagée.

Limitation des bases de données par site (MySQL Governor)

CloudLinux MySQL Governor régule l'utilisation des bases de données par site, afin que les requêtes lourdes d'un site ne ralentissent pas le serveur pour tous les autres. Le cache d'objets Redis réduit quant à lui la pression de lecture en amont.

PHP renforcé par site

CloudLinux alt-PHP offre à chaque site son propre sélecteur de version, ses propres extensions et ses paramètres renforcés, avec des processus LSAPI délimités par les limites LVE du site.

Protection contre les logiciels malveillants et les exploits, en surveillance constante

Imunify360 s'exécute sur chaque worker sous la forme d'une couche unique intégrée : il détecte les compromissions, bloque les exploits avant qu'ils ne surviennent et peut nettoyer une infection en un clic.

  • Analyse antivirus sur chaque site, inclus dans tous les abonnements — car un site infecté menace ses voisins, la réputation du serveur et nos plages IP.
  • Un WAF proactif qui bloque les exploits connus avant même qu'un correctif ne soit disponible, ainsi qu'un pare-feu réseau, une protection contre les attaques par force brute et un filtrage par réputation IP.
  • Nettoyage et suppression des logiciels malveillants en un clic en cas d'intrusion — disponible par intervention ou sur abonnement.
  • Les compromissions suspectées sont recoupées avec Google Safe Browsing, PhishTank et les listes de blocage SURBL/APWG, puis corrélées avec les anomalies des journaux de messagerie afin de détecter rapidement les sites d'envoi de spam.

Protection DDoS multicouche, pour qu'une attaque ne devienne pas la panne de tout le monde

Les flux volumétriques sont absorbés en périphérie, les attaques au niveau réseau sont filtrées en amont et la couche serveur contient tout ce qui lui parvient. Une attaque ciblant un site reste le problème de ce seul site.

Edge (L7)

Cloudflare absorbe les inondations volumétriques grâce à un WAF L7, une limitation du débit par site, une gestion des bots et des défis gérés avant que le trafic n'atteigne l'origine.

Réseau (N3/4)

La protection DDoS au niveau du fournisseur filtre les attaques par inondation de la couche réseau en amont du parc, avec une atténuation avancée pour les entreprises disponible pour les sites à haut risque.

Serveur

Le bridage des connexions et des requêtes LiteSpeed, le pare-feu réseau d'Imunify360, les limites de connexions par IP et les plafonds de processus d'entrée LVE permettent de contenir une attaque par inondation visant un site au sein de sa propre cage.

Protection de base incluse, protection avancée quand vous en avez besoin

L'essentiel protège l'ensemble du parc, il n'est donc jamais optionnel. Une protection renforcée peut être acquise lorsque le profil de risque d'un site l'exige.

  • Inclus pour tous : l'isolation LVE et CageFS, le WAF proactif et l'analyse des logiciels malveillants.
  • Vendus en option : nettoyage et correction des logiciels malveillants en un clic, règles WAF améliorées, analyse prioritaire, gestion des bots et niveaux de protection DDoS supérieurs, ainsi que des règles de pare-feu dédiées.
  • L'application est progressive et réversible : au lieu d'une suspension brutale, les sites passent par des états bridés, restreints et suspendus, chacun étant consigné avec un motif, notifié, susceptible d'appel et rétabli automatiquement une fois la cause disparue.
  • Les sites suspendus affichent une page d'attente personnalisée et adaptée au motif plutôt qu'une page d'erreur, et chaque action privilégiée est consignée dans un journal d'audit pour assurer votre piste de conformité.
  • Les sauvegardes par site sont immuables, délocalisées et isolées du parc en cours d'exécution, avec des restaurations testées — ainsi, même un compromis relevant du pire des scénarios reste récupérable.
  • Le chiffrement en transit est également inclus : un certificat TLS gratuit est émis pour vos domaines et renouvelé automatiquement avant son expiration, et un simple interrupteur force tous les visiteurs à utiliser HTTPS.

FAQ

La sécurité est-elle incluse, ou s'agit-il d'une option payante ?

La base de référence est incluse dans tous les abonnements : l'isolation au niveau du noyau LVE et CageFS, le WAF proactif et l'analyse des logiciels malveillants. Nous les incluons parce qu'un site infecté ou malveillant menace ses voisins ainsi que notre réputation IP, nous ne pouvons donc pas rendre la protection optionnelle. Le nettoyage en un clic, les règles WAF améliorées, l'analyse prioritaire et les niveaux de protection DDoS supérieurs sont disponibles en tant que modules complémentaires lorsqu'un site en a besoin.

Si un site sur le serveur est attaqué ou piraté, cela affecte-t-il le mien ?

Non. Chaque site s'exécute dans sa propre cage de ressources CloudLinux LVE et dans une vue de système de fichiers CageFS. Un site en roue libre, attaqué ou compromis est bridé et isolé dans sa propre cage : il ne peut pas voir vos fichiers, épuiser les ressources partagées ni faire tomber le serveur. MySQL Governor applique les mêmes limites par site à la charge des bases de données.

Que se passe-t-il si mon site est infecté par un malware ?

Chaque site que nous hébergeons fait l'objet d'une analyse anti-malware quotidienne, et toute menace détectée est immédiatement signalée. Vous pouvez lancer un nettoyage en un clic pour y remédier, et les cas graves ou non résolus sont mis en quarantaine hors ligne avec des fichiers verrouillés afin d'empêcher l'infection de se propager tout en préservant les preuves. Les sauvegardes étant immuables, délocalisées et isolées de l'infrastructure active, une restauration propre constitue toujours une solution de repli.

Comment gérez-vous les attaques DDoS ?

La défense est multicouche. Cloudflare absorbe les inondations volumétriques et L7 à la périphérie grâce à la limitation du taux par site et à la gestion des bots ; la protection au niveau du fournisseur filtre les attaques de la couche réseau en amont ; et au niveau du serveur, la limitation LiteSpeed, le pare-feu Imunify360 et les plafonds de processus d'entrée LVE maintiennent une inondation contre un site confinée à ce site. Des niveaux avancés de gestion des bots et de DDoS sont disponibles pour les sites présentant un risque plus élevé.

Qu'est-ce que le WAF proactif et en quoi diffère-t-il d'un pare-feu normal ?

Le WAF proactif d'Imunify360 bloque les techniques d'exploitation connues avant même qu'un correctif n'existe pour la vulnérabilité sous-jacente, au lieu de se contenter de réagir à des signatures après coup. Il complète un pare-feu réseau, une protection contre les attaques par force brute et un filtrage de la réputation IP, le tout inclus dans chaque formule.

Obtiens-je un certificat SSL et se renouvelle-t-il automatiquement ?

Oui. Un certificat TLS gratuit est émis pour les domaines de votre site et renouvelé automatiquement avant son expiration, de sorte qu'il n'y a rien à retenir et rien à installer. Un interrupteur sur l'onglet SSL du site force chaque visiteur à utiliser HTTPS. Si vous préférez utiliser un certificat acheté ailleurs, vous pouvez l'installer vous-même, et lorsque vous avez besoin d'une assurance accrue, nous vendons des certificats à domaine universel (wildcard), multidomaines et à validation étendue en plus du certificat gratuit.

Un hébergement qui se défend tout seul, dès le premier site

L'isolation au niveau du noyau, un WAF proactif et l'analyse des logiciels malveillants sont activés dès le déploiement. Essayez notre offre sans carte bancaire de 14 jours, garantie 30 jours satisfait ou remboursé, avec migrations gratuites et sans dépendance vis-à-vis d'un fournisseur.

Commencer gratuitement