הגנה מפני DDoS

הגנת DDoS רב-ש שכבתית, כך שמתקפה אחת היא הבעיה של אתר אחד

שיטפונות נספגים בקצה, התקפות ברשת הרשת מסוננות במעלה הזרם, וכל מה שמגיע לשרת מבודד בתוך כלוב ברמת הקרנל של אתר היעד עצמו. מספר שכבות, שכל אחת מהן מבצעת תפקיד אחר, כך שהתקפה המכוונת לאתר אחד אינה הופכת להפסקת פעילות באתרים הסמוכים לו. זהו מודל ההגנה שבנינו עבור פלטפורמה המארחת למעלה מ-650,000 אתרים ברחבי העולם, ובסיס זה פועל בכל חבילה. זמינות: ויסות מסדי נתונים ברמת האתר נמצא בפיתוח פעיל וטרם זמין. כל יתר הדברים המתוארים כאן פעילים כיום.

  • 3שכבות הגנה: רשת, קצה, שרת
  • 650,000+אתרים המאוחסנים ברחבי העולם
  • כלולבידוד בסיס, WAF ווויסות תעבורה
  • 99.99%הבטחת זמינות

שכבתי מטבעו, כי אחד אף פעם לא מספיק

הצפה נפחית, הצפת אפ שכבה 7 והתקפת מיצוי חיבורים איטי הם שלושה בעיות שונות. אנו מטפלים בכל אחת מהן במקום שבו הטיפול הוא הזול והמהיר ביותר — במעלה הזרם של הציוד, בקצה ופנימה בתוך הכלוב.

ש שכבת רשת (L3/4)

הגנה מפני התקפות DDoS ברמת הספק מסננת שיטפונות ברשת לפני צבר העובדים שלנו, עוד בטרם התנועה הזו צורכת פורט, כרטיס רשת או מחזור CPU על המכונה שעליה האתר שלך פועל. עבור פרופילי סיכון מתקדמים ועסקיים, Cloudflare Magic Transit ו-Spectrum מרחיבים את אותו סינון לתנועה שאינה HTTP.

ש שכבת היישום (L7) בקצה

רשת קצה מנוהלת יושבת לפני כל אתר. היא סופגת התקפות מציפת HTTP נפחיות, מריצה WAF של שכבה 7, מיישמת הגבלת קצב לכל אתר, ומשתמשת בניהול בוטים ובאתגרים מנוהלים כדי להפריד בין מבקרים אמיתיים לתנועה אוטומטית — והכל לפני שבקשה מגיעה למקור.

שכבת שרת

LiteSpeed Enterprise מפעיל ויסות חיבורים ובקשות עם מגבלות חיבור לכל IP, Imunify360 מריץ חומת אש רשתית עם הגנה מפני התקפות כוח גס (brute-force) וסינון מוניטין IP, ומגבלות תהליכי הכניסה של CloudLinux LVE קובעות כמה בקשות בו-זמניות אתר בודד יכול להחזיק פתוחות אי-פעם.

בידוד לכל אתר

LVE מגביל את המעבד (CPU), הזיכרון (RAM), ה-IO, ה-IOPS, התהליכים ותהליכי הכניסה (entry-processes) עבור כל אתר בנפרד. מתקפת הצפה העוברת את השכבות העליונות מוגבלת בתוך הכלוא (cage) של האתר היעד עצמו, כך שהעומס שהיא יוצרת נשאר באותו אתר במקום להתפשט ברחבי השרת.

הכלה היא העניין

רוב נפילות האחסון במהלך מתקפה אינן נגרמות מכך שהמתקפה מגיעה ליעדה. הן נגרמות מכך שצריכת משאבים של היעד מונעת מכל דבר אחר על השרת לתפקד. זהו מצב הכשל שארכיטקטורה זו נועדה למנוע.

  • כל אתר פועל בתוך כלוב משאבים מסוג CloudLinux LVE משלו — האתר המותקף מוגבל בתקרת המשאבים שלו עצמו, ואתרים שכנים שומרים על המשאבים שהגבלותיהם מבטיחות להם.
  • CageFS מעניק לכל דייר תצוגת מערכת קבצים מבודדת, כך שמתקפה שמתפתחת לניסיון פריצה תישאר מוגבלת במקום להתפשט בין הדיירים.
  • CloudLinux MySQL Governor מגביל את שימוש במסד הנתונים לכל אתר, כך שהצפה ברמת היישום הפוגעת בשאילתות שאינן מטופלות במטמון אינה יכולה להפיל את מסד הנתונים עבור כל שאר המשתמשים בשרת.
  • עובדי ה-LiteSpeed LSAPI לכל אתר כפופים למגבלות ה-LVE של אותו אתר, כך שהצפה אינה יכולה ליצור תהליכי PHP בלתי מוגבלים.
  • הגבלות חיבור לפי כתובת IP וושטת חיבורים של LiteSpeed בולמות התקפות של חיבור איטי והתשה של חיבורים ברמת שרת האינטרנט, ולא ברמת היישום.

מטמון הוא בולם השרפה שרוב המארחים שוכחים

הבקשה הזולה ביותר לשרוד היא זו שלעולם אינה נוגעת ב-PHP או ב-MySQL. מטמון שתי השכבות שלנו אומר שחלק גדול מהצפה בש שכבת האפליקציה נענה על ידי בתים סטטיים ולא על ידי ביצוע עבודה במקור שלך.

  • LSCache, מטמון העמודים המלא של LiteSpeed Enterprise, מגיש עמודים שמורים במטמון מבלי להפעיל את PHP או את מסד הנתונים — כך שביקשות חוזרות ונשנות עבור אותה כתובת URL עולות רק שבריר מהעלות בשרת סטנדרטי.
  • מטמון אובייקטים מסוג Redis לכל אתר מעביר את קריאות מסד הנתונים עבור עמודים שחייבים להיות דינמיים.
  • שירות Cloudflare edge caching מענה לבקשות באזור של המבקר, כך שתעבורת התקפות מבוזרת ברשת ה-edge במקום להתנקז לשרת מקור אחד.
  • עמודי עגלת הקניות, הקופה, חשבון הלקוח, ה-nonce וההפעלה (session) מוחרמים מהמטמון כברירת מחדל, כך שחישול תחת עומס לעולם אינו שובר עסקאות.
  • הניקוי מתואם בשתי הש שכבות משליטה אחת, כך שהגדלת כיסוי המטמון במהלך תקרית אינה משאירה אתכם עם עמודים ישנים לאחר מכן.

אות מאית פעולה, אוטומטית

Mitigation אינו פניית תמיכה. אות מזין מנוע מדיניות הממפה כל אחד מהם לפעולת אכיפה, התראת לקוח ו—היכן שאפשר—תיקון אוטומטי, כאשר כל מעבר מתועד.

הידוק דינמי

כאשר אות DDoS מופעל, מנוע המדיניות מחיל הגנה של Cloudflare והגבלת קצב לכל אתר, ויכול להדק באופן דינמי את מגבלות ה-LVE של אותו אתר. כאשר האות מתפוגג, המגבלות משתחררות בחזרה. מדורג, הפיך ומתועד בכל שלב.

מוגבל, לא כבוי

אם התקפה מאיימת על המקור, האתר עובר למצב 'מוגבל' (throttled) — מגבלות LVE והגבלת קצב נוקשות יותר, כאשר האתר עדיין פעיל וממשיך להגיש בקשות. מצב מוגבל מתאושש אוטומטית ברגע שהלחץ מתפוגג; זו אינה השעיה.

הגבלת מהירות אוטומטית של LVE מובנית

מתחת למנוע המדיניות, LVE מגביל צריכת CPU, IO ושימוש בתהליכים עבור כל אתר באופן טבעי ואוטומטי. זוהי שורת ההגנה הראשונה שפועלת תמיד, בין אם גורם כלשהו כבר סיווג את התעבורה כמתקפה ובין אם לא.

יומן ביקורת מלא

כל מעבר אכיפה מתעד את סיבתו, בין אם בוצע באופן אוטומטי או על ידי הצוות, ואת הראיות שעומדות מאחוריו. תקבלו הודעה על מה ששתנה וכיצד לפתור זאת, וניתן לערער על כל פעולה.

מה כלול, ומה אתה קונה כשהסיכון עולה

ההגנה הבסיסית אינה אופציונלית, מפני שאתר שהותקף או נפגע מהווה איום על השכנים שלו, על מוניטין השרת שלנו ועל טווחי ה-IP שלנו. הגנה כבדה יותר קיימת עבור אתרים שפרופיל הסיכון שלהם דורש זאת.

  • כלול בכל תוכנית: בידוד LVE ו-CageFS, ניהול חיובים ובקשות של LiteSpeed, חומת אש רשתית עם הגנה מפני מתקפות כוח גס (brute-force) וסינון מוניטין כתובות IP, מערכת WAF פרואקטיבית וסריקת נוזקות.
  • זמין כתוספות: ניהול בוטים מתקדם, רמות הגנת DDoS גבוהות יותר, חוקי WAF משופרים, סריקה בעדיפות עליונה וחוקי חומת אש ייעודיים.
  • זמין גם כשאתה צריך את זה: ניקוי ותיקון תוכנות זדוניות בלחיצה אחת, למקרה שמתקפה היוותה הסוואה לפריצה ולא הייתה המטרה בפני עצמה.
  • הפחתת סיכונים מתקדמת ברמת הרשת באמצעות Cloudflare Magic Transit או Spectrum זמינה עבור עומסי עבודה של ארגוני Enterprise ושל סביבות בסיכון גבוה.

התקפות שהן משהו אחר לגמרי

זינוק בתנועה הוא לעתים קרובות סימפטום. צינור העיבוד של אותות שמטפל בהצפות מזהה גם את הפרצות שיוצרות אותן, כך שתקרית מסווגת כהלכה במקום סתם להיבלעת.

  • כל אתר שאנו מארחים נסריק מדי יום לאיתור תוכנות זדוניות, ומערכת ה-WAF היזמת חוסמת טכניקות ניצול מוכרות עוד לפני שקיים תיקון לפגיעות הבסיסית — הדרך שבה אתר הופך לכלי התקיפה של מישהו אחר.
  • דואר יוצא מוגבל בקצב לפי אתר ומפוקח עבור זינוקי נפח, שיעורי החזרות, פגיעות ברשימות חסימה ואותות תלונות, כך שאתר שנפרץ ושולח ספאם נתפס בתוך דקות במקום לאחר הכללה ברשימת חסימה.
  • תוכנות זדוניות ופישינג שנמצאים כחשודים מושווים מול Google Safe Browsing, PhishTank ו-SURBL/APWG, ומקושרים לתוצאות הסריקה לפני שמתקבלת החלטת אכיפה.
  • ניצול לרעה של משאבים וכריית קריפטו באים לידי ביטוי כשגיאות מעבד (CPU) וקלט/פלט (IO) של LVE המנוסדות לכל אתר, ואלו מאיטות אוטומטית את הגורם הפוגע.
  • כל אות מגיעה למוקד שימוש לרעה אחד במסוף הניהול — מרוכזת, מסוננת מכפילויות ומתועדפת — במקום בארבעה כלים מנותקים.

שאלות נפוצות

אם אתר אחר בשרת שלי מוותקף, מה קורה לשלי?

יעד העיצוב הוא בידוד. כל אתר פועל בתוך כלוב CloudLinux LVE משלו עם הגבלות על מעבד, זיכרון RAM, קלט/פלט (IO), פעולות קלט/פלט לשנייה (IOPS), תהליכים ותהליכי כניסה (entry-processes), תצוגת מערכת קבצים CageFS משלו, וויסות מסד נתונים לכל אתר באמצעות MySQL Governor. אתר שמוותקף מוגבל לתקרת המשאבים שלו במקום לצרוך את כל המכונה, ומגבלות חיבור לכל כתובת IP של LiteSpeed קובעות את היקף שרת האינטרנט שהוא יכול לתפוס. הבידוד מתוכנן ברמת הקרנל, ולא מוגדר לכל לקוח בנפרד.

האם הגנת DDoS כלולה או ניתנת כתוספת?

בסיס ההגנה כלול בכל תוכנית: בידוד LVE ו-CageFS, ויסות חיבורים ובקשות של LiteSpeed, חומת אש רשתית, WAF פרואקטיבי וסריקת תוכנות זדוניות, לצד בלימת קצה של Cloudflare וסינון רשת ברמת הספק לפני הצי. אנחנו כוללים זאת משום שאנחנו לא יכולים להשאיר את ההגנה על הצי שלנו עצמו כאופציונלית. ניהול בוטים מתקדם, רמות DDoS גבוהות יותר, חוקי WAF משופרים וחוקי חומת אש ייעודיים הם תוספות עבור אתרים שזקוקים להם.

האם תיקחו את האתר שלי אופליין אם הוא יותקף?

היותך מטרה להתקפת DDoS מובילה להפעלת הגנת Cloudflare לצד הגבלת קצב לפי אתר, וכן — אך ורק אם ההתקפה מהווה איום על השרת המקור — למצב 'מוגבל' (throttled): מגבלות LVE מחמירות יותר בעוד האתר ממשיך לפעול ולהגיש תוכן. מצב מוגבל משתחרר אוטומטית ברגע שהעומס מתפוגג. השעיה שמורה לאי-תשלום או לשימוש לרעה מאומת, וגם במצב זה האתר מציג עמוד החזקה מותג המותאם לסיבת ההשעיה במקום עמוד שבור.

האם הצפה בשכבת היישום עדיין פוגעת במסד הנתונים שלי?

לא עבור שום דבר המוגש ממטמון. LSCache עונה על בקשות לדפים במטמון מבלי להפעיל PHP או MySQL, ומטמון אובייקטים מסוג Redis עבור כל אתר מוריד את העומס מקריאות עבור דפים דינמיים באמת. מה שנותר מוגבל על ידי מגבלות תהליכי LVE ותהליכי כניסה של האתר שלך ועל ידי הגבלת קצב מסדי הנתונים לכל אתר של MySQL Governor, כך שלחץ מסד הנתונים מאתר אחד אינו יכול לזלוג אל השרת. עגלות קניות, דפי תשלום, חשבון שלי ודפי הפעלות נשארים לא במטמון כברירת מחדל כך שהקשחה לעולם אינה שוברת עסקה.

האם ניתן לאבטח תעבורה שאינה HTTP?

כן, ברמת הרשת. הגנה מפני התקפות DDoS ברמת ספק מסננת שיטפונות L3/4 במעלה הזרם של הצי שלנו ללא קשר פרוטוקול, ועבור דרישות מתקדמות או דרישות ארגוניות, Cloudflare Magic Transit ו־Spectrum מרחיבים הגנה ברמת הקצה לתעבורה שאינה HTTP.

איך אני יודע שמתקפה התרחשה ומה עשיתם בנידון?

כל מעבר אכיפה מתועד יחד עם הסיבה לו, האם הוא בוצע באופן אוטומטי או על ידי צוות, והראיות העומדות מאחוריו. אתה מקבל הודעה על מה ששתנה ומה פותר זאת, ניתן לערער על כל פעולה, ופעולות בעלות הרשאה מיוחדת מתועדות בלוג ביקורת לצורך מעקב תאימות משלך. האותות מרוכזים בדוח שימוש לרעה (Abuse Desk) אחד במקום להיות מפוזרים בין כלים שונים.

האם אפשר לנסות את זה לפני התשלום?

כן. אחסון Footprint-Free מתחיל בניסיון של 14 יום ללא צורך בכרטיס אשראי, המכסה עד 5 אתרים – ללא פרטי תשלום וללא התחייבות. התוכניות מגובות בהחזר כספי מובטח תוך 30 יום ללא שאלות, העברות חינם וללא נעילה לספק.

הגנה שכבר פעילה בזמן שהתעבורה מגיעה

סינון רשת, ספיגה בקצה, ויסות שרת והכלה לכל אתר פועלים מרגע פריסת המערכת — אין מה להגדיר, אין מה להפעיל באמצע אירוע. התחילו תקופת ניסיון של 14 יום ללא צורך בכרטיס אשראי, המגובה בהחזר כספי מובטח תוך 30 יום ובהעברות אתרים חינם.

התחל בחינם