Kariya daga hare-haren DDoS

Kariya mai matakai da yawa daga hare-haren DDoS, don haka harin daya matsala ce ta shafi guda

Ana sha ruwan ambaliya a gefe, ana tace hare-haren matakin sadarwa a sama, kuma duk abin da ya isa uwar garken yana cikin kejin matakin kernel na shafin da aka nufa kansa. Abubuwa da yawa da aka jera, kowanne yana yin wani aiki daban, ta yadda harin da aka nufa a kan wani shafi ba zai zama matsala ga wadanda ke kusa da shi ba. Wannan shi ne tsarin tsaron da muka gina don wani dandamali da ke ɗaukar shafuka 650,000+ a duk duniya, kuma tushen yana aiki a kan kowane tsari. Samuwa: Ana ci gaba da ƙirƙirar taƙaita bayanan bayanai na kowane shafi kuma ba a samu ba tukuna. Komai da aka bayyana a nan yana aiki yau.

  • 3matakan kariya: hanyar sadarwa, gefe, uwar garken
  • 650,000+shafuka da aka karbi bakunci a duk duniya
  • An haɗakeɓewar asali, WAF da takurawa
  • 99.99%tabbacin aiki

An tsara shi da matakai da yawa, domin ɗaya ba ya taɓa wadatarwa

Ambaliyar ruwa mai girman gaske, ambaliyar aikace-aikace ta L7, da kuma harin rage karfin haɗi a hankali sune matsaloli daban-daban guda uku. Muna magance kowanne daga cikinsu a inda ya fi sauƙi kuma ya fi sauri a magance shi — a saman tauraron ɗan adam, a bakin hanya, da kuma a cikin kejin.

Layin cibiyar sadarwa (L3/4)

Kariya daga hare-haren DDoS a matakin mai ba da sabis tana tace harin yanar gizo daga sama da rundunar ma'aikatanmu, kafin wancan ababen hawa su cinye tashar jirgin ruwa, NIC ko zagayen CPU akan na'urar da rukunin yanar gizon ku ke gudana. Don ci-gaba da bayanan martaba na haɗari na kasuwanci, Cloudflare Magic Transit da Spectrum suna faɗaɗa ɗaya tace ga zirga-zirgar da ba ta HTTP ba.

Layer application (L7) a bakin kanti

Wani ingantaccen cibiyar sadarwa ta gefe tana zaune a gaban kowane shafin yanar gizo. Yana ɗaukar ambaliyar HTTP mai girma, yana gudanar da WAF na L7, yana amfani da iyakacin adadin kowane shafin yanar gizo, kuma yana amfani da gudanarwar bot da ƙalubale masu sarrafawa don raba baƙi na gaske daga zirga-zirgar atomatik - duk kafin buƙatar ta isa asalin.

Sashen uwar garken

LiteSpeed Enterprise yana amfani da takaita haɗin gwiwa da buƙatu tare da iyakokin haɗin gwiwa na kowane IP, Imunify360 yana gudanar da katangar cibiyar sadarwa tare da kariyar harin ƙarfi da tace sunan IP, kuma iyakokin tsarin shigarwa na CloudLinux LVE suna ƙayyade adadin buƙatu masu zuwa a lokaci ɗaya da wani shiri guda ɗaya zai iya buɗewa har abada.

Keɓancewar kowane shafi

LVE na iyakance CPU, RAM, IO, IOPS, matakai da kuma matakan shiga ga kowace shafin yanar gizo daban-daban. Ambaliyar da ta wuce ta saman layuka tana samun takunkumi a cikin kejin shafin yanar gizon da aka nufa, don haka matsin da take haifarwa yana kasancewa tare da waccan shafin maimakon yadawa a duk fadin uwar garken.

Kai tsaye shine abin da ake nufi

Yawancin katsewar ɗaukar nauyi yayin wani hari ba sa faruwa ta dalilin harin ya kai ga manufarsa ba. Ana haifar da su ne ta hanyar amfani da albarkatun wanda aka kai wa harin wanda ke hana duk wani abu a kan na'urar samun su. Wannan shine yanayin gazawar da aka tsara wannan gine-gine don kawar da shi.

  • Kowane shafin yanar gizo yana gudana ne a cikin nasa keji na albarkatun CloudLinux LVE - an takaita shafin da aka kai wa hari a iyakarsa ta kansa, kuma shafukan da ke makwabtaka da shi suna riƙe da albarkatun da iyakokinsu suka ba them tabbacin.
  • CageFS yana ba kowane mai amfani tsarin fayil mai keɓewa, ta yadda idan harin ya koma yunkurin kutse, to za a tsare shi a wurin guda maimakon ya yadu zuwa ga sauran masu amfani.
  • CloudLinux MySQL Governor yana takaita amfani da bayanan bayanai a kowane shafi, don haka ambaliyar ruwa ta aikace-aikace wacce ke bugun tambayoyin da ba a adana su ba ba za ta iya jawo bayanan bayanai ga kowa da kowa a kan uwar garken ba.
  • Masu aikin LiteSpeed LSAPI na kowane shafin yanar gizo suna ƙarƙashin iyakokin LVE na wancan shafin, don haka ambaliya ba za ta iya haifar da matakan PHP mara iyaka ba.
  • Iyakan haɗin kai na kowane IP da ƙuntata haɗin LiteSpeed suna shawo kan hare-haren raguwar haɗin kai da ƙarewar haɗin kai a matakin sabar gizo, ba a matakin aikace-aikace ba.

Cache shine mai shayar da girgizar da yawancin masu masaukin baki ke mantawa da ita

Mafi arha buƙatar tsira ita ce wacce ba ta taba tabawa PHP ko MySQL ba. Ma'ajiyar bayananmu mai mataki biyu na nufin cewa yawancin ambaliyar aikace-aikace ana amsa su ne ta hanyar takamaiman bayanai maimakon asalin ku yana aiki.

  • LSCache, wani tsarin ajiye shafuka na LiteSpeed Enterprise wanda baya buƙatar PHP ko bayanan sirri domin nuna shafukan da aka adana, yana sa maimaita buƙatar wannan URL din ya zama mai sauƙi sosai idan aka kwatanta da sauran tsare-tsare.
  • Tsarin ajiyar abubuwa na Redis na kowane shafi yana rage nauyin karanta bayanan bayanai don shafukan da dole ne su kasance masu sauye-sauye.
  • Caching na Cloudflare yana amsa buƙatu a yankin baƙo, don haka ana rarraba zirga-zirgar ambaliya a fadin cibiyar sadarwa maimakon su taru a asali ɗaya.
  • An cire shafukan keken sayayya, wurin biya, asusuna na, nonce da zaman taro daga ma'ajiyar wucin gadi ta tsohuwa, ta yadda karfafa yayin lodawa ba zai taba katse wani ciniki ba.
  • Ana daidaita sharewa a sassa biyu daga wuri guda, don haka ƙara yawan ɓullo da ajiyar wuri a lokacin wani lamari baya barin ka da tsoffin shafuka bayansa.

Sigina zuwa ga aiki, ta atomatik

Rashin kai wa hari ba tikitin tallafi ba ne. Alamomi na ciyar da injin manufofi da ke tsara kowanne zuwa ga matakin aiwatarwa, sanarwar abokin ciniki, da kuma — indai zai yiwu — gyara ta atomatik, tare da rubuta kowane sauyi a cikin rajista.

Matsatsan mai motsi

Lokacin da siginar DDoS ta tashi, injin manufofin yana amfani da rage haɗari na Cloudflare da ƙimar iyakancewa ta kowane shafi, kuma yana iya ɗinke iyakokin LVE na wannan shafin da karfi. Lokacin da siginar ta share, iyakokin sun sake kwanciya. Mai daraja, mai juyawa, kuma an rubuta shi a kowane mataki.

An cire masa karfi, ba a kashe shi ba

Idan harin yana barazana ga asalin, rukunin yanar gizon zai koma yanayin 'ƙayyadaddun' — ƙarin ƙuntatattun iyakokin LVE da iyakacin adadi, yayin da rukunin yanar gizon ke ci gaba da aiki da bayar da hidima. Ƙayyadaddun za su dawo da kansa da zaran matsin lamba ya ragu; ba dakatarwa ba ce.

Kamar da LVE da kanta ke rage gudu

Kasan injin manufofin, LVE yana sarrafa CPU, IO da amfani da matakai ga kowane shafi ta asali da kuma ta atomatik. Shi ne layin farko na koyaushe, yana aiki ko an raba abin da ke cuko a matsayین harin ko a'a tukuna.

Cikakken tarihin bita

Kowane sauyi na aiwatarwa yana rubuta dalilinsa, ko na aiki da kansa ne ko kuma ma'aikata ne suka fara shi, da kuma shaidar da ke bayan sa. Ana sanar da kai abin da ya canza da yadda za a magance shi, kuma ana iya daukaka kara kan kowane mataki.

Abin da aka haɗa, da abin da kuke saya lokacin da haɗari ya ƙaru

Kariya ta asali ba za a iya barinta ba, domin shafin da aka kai wa hari ko aka lalata yana zama barazana ga makwabtansa, da kyakkyawan sunan uwar garkenmu, da kuma adiresoshin IP dinmu. Akwai kariyar da ta fi nauyi don shafukan da yanayin hatararsu ke bukata.

  • An haɗa a kowane shiri: keɓewar LVE da CageFS, sandar haɗin gwiwa da takaita buƙatu na LiteSpeed, bangon wuta na hanyar sadarwa tare da kariya daga harin brute-force da tace sunan IP, WAF mai aiki, da binciken malware.
  • Akwai su a matsayin ƙarin abubuwa: ingantaccen sarrafa bot, matakan kariya na DDoS mafi girma, ingantattun dokokin WAF, bincike mai fifiko da dokokin bangon wuta da aka keɓe.
  • Haka kuma an tanadar da shi a lokacin da kake buƙata: tsaftace malware da gyarawa ta danna-ɗaya, don yanayin da hari ya kasance rufin asiri ne ga wani mummunan lamari maimakon manufa ta asali.
  • Ana samun ragewar tasirin matakin hanyar sadarwa ta ci gaba ta hanyar Cloudflare Magic Transit ko Spectrum don manyan kasuwanci da ayyuka masu haɗari sosai.

Harin da suka zama daban-daban

Tsalle a cikin zirga-zirga sau da yawa alama ce ta wata matsala. Tsarin bututun bayanan guda ɗaya da ke sarrafa ambaliya yana kuma gano abubuwan da suka saba wa doka waɗanda ke haifar da su, ta yadda ake rarraba abin da ya faru daidai maimakon a kawai sha shi.

  • Ana duba kowane rukunin yanar gizo da muke daukar nauyinsa don gano malware kowace rana, kuma tsarin WAF mai aiki tukuru yana toshe dabarun amfani da sanannun raunin tsaro kafin a fitar da magani ga asalin raunin — wata kafa ce da ke sa rukunin yanar gizo ya zama kayan aikin harin wani.
  • Ana sanya iyaka kan yawan imel din da ake fita da su a kowane shafin yanar gizo kuma ana sa ido sosai kan yawan saƙonni, yawan da suka dawo, fitowar su a cikin jerin masu toshewa, da kuma rahotannin koke, ta yadda idan wani shafin da aka lalata yana aika sakonni marasa amfani (spam), za a gano shi cikin 'yan mintoci kaɗan maimakon sai bayan an sanya shi a jerin masu toshewa.
  • Ana binciken zargin malware da phishing tare da Google Safe Browsing, PhishTank da SURBL/APWG, kuma ana danganta su da sakamakon bincike kafin a yanke hukuncin aiwatarwa.
  • Zagi-zagin albarkatu da masu hakar crypto suna fitowa ne a matsayin kuskuren LVE CPU da IO da aka yi rajista a kowane shafi, wadanda ke rage wa mai laifin gudun sarrafa bayanai kai tsaye.
  • Kowane sigina yana isa zuwa Sashin Zagi guda ɗaya a cikin na'urar sarrafa gudanarwa — wanda aka haɗa, aka cire kwafi kuma aka ba shi fifiko — maimakon a raba shi cikin kayan aiki huɗu daban-daban.

Tambayoyi akai-akai

Idan aka kai wa wani shafi hari a kan sabar ta, me zai faru da nawa?

Manufar zane ita ce killacewa. Kowane shafin yanar gizo yana gudana a cikin nata keji na CloudLinux LVE tare da iyakantaccen CPU, RAM, IO, IOPS, matakai da matakan shiga, ra'ayin fayil dinsa na CageFS, da kuma takaita bayanan bayanai na kowane shafin ta hanyar MySQL Governor. Ana takaita gidan yanar gizon da aka kai wa hari a iyakar kansa maimakon cinye dukkan na'urar, kuma iyakokin haɗin gwiwa na LiteSpeed kowane IP suna iyakance yawan sabar yanar gizon da zata iya riƙe. An tsara killacewa a matakin kernel, ba a saita shi ga kowane abokin ciniki ba.

An kariya ta DDoS, ko kuwa ƙarin abu ne?

An haɗa da tushe a kowane tsari: keɓancewar LVE da CageFS, haɗin LiteSpeed da taƙaita buƙatu, bangon wuta na cibiyar sadarwa, ainihin WAF da binciken ƙwayoyin cuta, tare da ɗaukar gefen Cloudflare da tace cibiyar sadarwa ta matakin mai ba da sabis a gaban rundunar. Muna haɗa shi ne saboda ba za mu iya barin kariyar rundunarmu ta zama ta zaɓi ba. Gudanar da bot na ci gaba, matakan DDoS mafi girma, ingantattun dokokin WAF da dokokin bangon wuta na musamman sune ƙarin abubuwa don shafukan da ke buƙatar su.

Shin za ku sa yanar gizmina ta daina aiki idan aka kai mata hari?

Kasancewa abin harin DDoS yana nufin rage tasirin Cloudflare tare da iyakance adadin buƙatu ga kowane shafi, kuma — idan har harin na barazanar asalin — yanayin 'an takura': ƙarin matsa lamba na iyakokin LVE yayin da shafin ke ci gaba da aiki da bayar da sabis. Matsayin da aka takura yana komawa da kansa da zarar matsin lamba ya wuce. An keɓe dakatarwa ne saboda rashin biyan kuɗi ko tabbataccen abu mara kyau, kuma koda a hakan shafin yana nuna shafin riƙewa mai alama da ke bayyana dalili maimakon wanda ya lalace.

Shin har yanzu ambaliyar aikin-layer tana buga bayanan bayanai na?

Ba don komai da aka miƙa daga cache ba. LSCache yana amsa buƙatun shafi da aka adana a cache ba tare da kiran PHP ko MySQL ba, kuma wani cache na abu na Redis na kowane shafin yanar gizo yana sauƙaƙe karatu don shafuka masu ƙarfi na gaske. Abin da ya rage yana iyakance ne ta hanyar aikin LVE na shafin ku da iyakokin shigar da aiki da kuma takaita bayanan bayanai na kowane shafin yanar gizo na MySQL Governor, ta yadda matsin lamba na bayanan bayanan daga wani shafin yanar gizo ba zai iya shiga kan uwar garken ba. Shafukan keken sayayya, biyan kuɗi, asawarmu da zaman taro suna kasancewa ba a adana su a cache ba ta tsohuwa don haka ƙarfafawa ba ta taɓa lalata ciniki ba.

Kuna iya kare zirga-zirgar ababen hawa da ba HTTP ba?

Ee, a matakin hanyar sadarwa. Kariyar DDoS ta matakin mai bada sabis tana tace hare-haren L3/4 daga sama kafin su isa ga na'urorinmu ba tare da la'akari da ka'ida ba, kuma don ci gaba ko buƙatun kamfanoni, Cloudflare Magic Transit da Spectrum suna faɗaɗa ragewa ta matakin gefe zuwa zirga-zirgar da ba ta HTTP ba.

Ta yaya zan sani cewa an kai hari kuma me kuka yi a kai?

Ana rubuta kowane canjin aiwatarwa tare da dalilinsa, ko na atomatik ne ko na ma'aikata ne, da kuma shaidar da ke bayan sa. Ana sanar da kai abin da ya canza da abin da ya magance shi, ana iya daukaka kara kan kowane mataki, kuma ana rubuta bayanan ayyukan gata don binciken bin dokoki naka. Ana tattara alamomi a cikin Tebur na Zagin guda ɗaya maimakon a watsar da su a fadin kayan aiki.

Zan iya gwadawa kafin in biya?

Eh. Footprint-Free Hosting yana farawa da gwaji na kwanaki 14 ba tare da buƙatar katin ba wanda ke rufe har shafuka 5 - babu cikakkun bayanai na biya, babu alƙawari. Tsare-tsaren sun zo tare da garantin dawo da kuɗi na kwanaki 30 ba tare da jayayya ba, ƙaura kyauta kuma babu ɗaurin girmamawa ga mai kaya.

Kariya wadda take a kunne tun kafin zirga-zirgar ta iso

Tace Yanar Gizo, shakar bakin hanya, takaita kwararar sabba da keɓance kowane shafi suna aiki tun lokacin da ka tura — babu abin da za a saita, babu abin da za a kunna a tsakiyar wani matsala. Fara da gwajin kwanaki 14 ba tare da katin kiredit ba, wanda ke da garantin mayar da kudi cikin kwanaki 30 da kuma ƙaura kyauta.

Fara kyauta