בידוד לפי אתר

כל אתר בכלוב משלו, כך ששכן רע אחד נשאר שכן רע אחד

בידוד הוא ההבדל בין תקרית לתקלה. כל אתר שאנו מארח פועל בתוך מעטפת LVE ברמת הקרנל של CloudLinux עם מגבלות משלו של מעבד, זיכרון RAM, קלט/פלט ותהליכים, תצוגת מערכת קבצים CageFS משל עצמו, גרסת PHP משל עצמו ובקרת משאבי מסד נתונים משל עצמו. אתר שעובר מתקפה, שנפרץ או שפשוט מריץ שאילתה כבדה מבודד בדיוק במקום שבו הוא נמצא — ובסיס הבידוד כלול בכל חבילה, ואינו נמכר לכם בחזרה כשדרוג. זמינות: בקרת משאבי מסד נתונים לכל אתר וסטטיסטיקות משאבים לכל אתר נמצאות בפיתוח פעיל וטרם זמינות. כל יתר הדברים המתוארים כאן פעילים כבר היום.

  • 650,000+אתרים המאוחסנים ברחבי העולם
  • לכל אתרמגבלות מעבד, זיכרון, קלט/פלט, IOPS ותהליכים
  • 99.99%הבטחת זמינות
  • כלולבסיס בידוד בכל חבילה

בידוד ברמת הקרנל, לא בקובץ הגדרות

צי צד העובדים פועל על מערכת ההפעלה CloudLinux, הדוחפת את הריבוי-שוכרים (multi-tenancy) אל תוך הליבה. כל אתר מקבל סביבה וירטואלית קלת-משקל (Lightweight Virtual Environment) — כלומר LVE — המהווה גבול קשיח ולא מוסכמה נימוסית. שום דבר שאתר עושה בתוך הכלוב שלו אינו יכול לחרוג מהתקציב של מישהו אחר.

תקרות משאבים קשיחות לכל אתר

LVE מגביל את המעבד (CPU), הזיכרון (RAM), קלט/פלט (IO), פעולות קלט/פלט לשנייה (IOPS), תהליכים ותהליכי כניסה (entry-processes) עבור כל אתר בנפרד. כאשר אתר חורג מהתקרה שלו, הוא מוגבל בתוך הכלוב שלו — התקלה מתועדת עבור אותו אתר, והאתרים משני צדדיו ממשיכים לפעול ללא הפרעה.

תהליכים סוררים מבודדים, לא נרדפים

תוסף שנתקע בלולאה, משימת cron שנכתבה גרוע או זוחל שמעמיס על נקודת קצה מגיעים תחילה למגבלות התהליך ותהליך הכניסה של האתר עצמו. אתר אחד אינו יכול פשוט לצרוך את המכונה.

תעבורת התקיפה מוגבלת לכל אתר

מכיוון שתהליכי הכניסה (entry-processes) מוגבלים לכל כלוב, הצפה המכוונת לאתר אחד אינה יכולה לפתוח מספר בלתי מוגבל של תהליכים המופעלים על המארח. הגבלת החיבורים והבקשות של LiteSpeed וחומת האש של רשת Imunify360 יושבות לפני כן, כך שההתקפה נשארת הבעיה של היעד בלבד.

תקלות במשאבים הופכות לאותות, לא להפתעות

כל תקלות LVE מתועדות לכל אתר ומוזרמות למנוע המדיניות של הפלטפורמה, שיכול להדק או להרפות מגבלות באופן אוטומטי. אתם רואים מדוע אתר עבר הגבלה ומתי — בהדרגה, הפיך ומתועד.

תצוגת מערכת קבצים משלכם

בידוד משאבים מונע מאתר להיות רועש. בידוד מערכת הקבצים מונע ממנו להיות חטטן. CageFS מעניק לכל דייר מבט פרטי ומוגבל על המכונה.

תחת CageFS, דייר רואה את הקבצים שלו בלבד וערכה מינימלית ומטוהרת של קובצי מערכת בינאריים — ואינו יכול לראות דיירים אחרים, אתרים של דיירים אחרים, או קובצי מערכת רגישים. מצב הכשל הרגיל של אחסון משותף, שבו חשבון שנפרץ הופך לנקודת תצפית לקריאה על כל חשבון אחר בשרת, נחסם ברמת הליבה.

זה משמעותי ביותר ביום שבו משהו משתבש. אם אתר נפרץ — באמצעות תוסף לא מעודכן, אישור גישה שנגנב, או ערכת נושא פגיעה — CageFS הוא מה ששומר על רדיוס הפגיעה מוגבל לאותה כלוב יחיד. מפרט האבטחה שלנו מדויק לגבי הניסוח: CageFS תוחם פריצות. תיחום הוא הטיעון הכן, והוא זה שקובע אם תקרית היא ניקוי של אתר בודד או של צי שרתים שלם.

גיבויים מחזקים את אותו גבול. גיבויים ברמת האתר הם בלתי-ניתנים לשינוי, מחוץ לאתר ומבודדים מצי הרצים, עם שחזור נבדק, כך אפילו פריצה במקרה הגרוע ביותר באתר אחד כוללת נתיב התאוששות נקי ועצמאי שאינו תלוי במצב המכונה עליה פעל.

גם מסד הנתונים מבודד — כאן אחסון אתרים בדרך כלל הופך לרועש

בידוד שכבת האינטרנט הוא רק חצי מהסיפור. בצי של WordPress, הגורם שלרוב גורם לשרת להרגיש איטי הוא שאילתות של אתר בודד, ולא התנועה של אתר בודד. זה מטופל באופן מפורש.

MySQL Governor

CloudLinux MySQL Governor מגביל את שימוש בבסיס הנתונים לכל אתר, כך שאפילו שאילתות כבדות של אתר אחד לא יכולות להאט את השרת עבור כל השאר. זהו אמצעי הבקרה נגד האטה, והוא פועל ללא קשר לשאלה האם האתר הרועש שם לב שהוא מוגבל אם לאו.

MariaDB עבור WordPress workloads

צי השרתים מריץ MariaDB (או Percona), שנבחרו במיוחד עבור עומסי עבודה של WordPress ולא נבחרו כברירת מחדל כתוצאה מהורשה, כאשר Governor יושב מעליהן כשכבת ההוגנות לרמת הדייר הבודד (per-tenant).

מטמון אובייקטים של Redis בחזית

מטמון אובייקטים מסוג Redis לכל אתר בולע קריאות חוזרות ונשנות לפני שהן מגיעות למסד הנתונים, מה שמפחית את העומס ש-Governor נדרש לנהל מלכתחילה. מטמון ובידוד פועלים כמערכת אחת.

PHP לפי אתר, מוקשח

CloudLinux alt-PHP מעניק לכל אתר בורר גרסאות PHP משלו, הרחבות משלו (imagick, gd, redis והשאר) והגדרות מוקשחות משלו — עם עובדי LSAPI המוגבלים על ידי מגבלות ה-LVE של אותו אתר, כך שריבוי המשימות (concurrency) של PHP הוא חלק מהכלוב ולא דרך מלט ממנו.

הכשל הוא הדרגתי, הפיך ומוסבר

הבידוד קובע עד כמה הבעיה מתפשטת. האכיפה קובעת מה יקרה אחר כך. החלפנו את ההשעיה הגסה של הפעלה/כיבוי במכונת מצבים, המונעת על ידי תהליכי עבודה עמידים ונאכפת על העובד דרך LiteSpeed, LVE ו-Imunify.

  • מנוהל בהגבלה — מגבלות LVE הדוקות יותר והגבלת קצב, כאשר האתר עדיין פעיל וממשיך להגיש בקשות. בדרך כלל מדובר באיתות על ניצול לרעה של מששאבים או באיתות רך, והמערכת מתאוששת באופן אוטומטי ברגע שהגורם חולף.
  • מוגבל — הודעות יוצאות, משימות cron או בקשות POST מושתתות כל עוד האתר נשאר גלוי. משמש במקרה של חשד לפריצה או שליחת ספאם, והוא משתקמ/ת אוטומטית עם הטיפול בבעיה.
  • מושעה — האתר יורד מהאוויר ומציג עמוד המתנה ממותג ומותאם אישית (לחיוב, לתחזוקה או להפרה) במקום עמוד שבור. המצב מתבטל עם ביצוע התשלום, התיקון או הערעור.
  • בהסגר — לא מחובר, הקבצים נעולים, ללא הרצה, מבודד לצורך פורנזיקה. שמור למקרים של נוזקה או פישינג מאושרים, והוא מבוטל רק לאחר ניקוי ובדיקה; אין שחרור אוטומטי בסריקה חוזרת.
  • כל מעבר מצולם ביומן ביקורת הכולל את סיבתו, הגורם המבצע והראיות, מדווח אליך עם הנחיות כיצד לפתור אותו, וניתן לערעור. עיתוי האכיפה ניתן להגדרה לכל קו מוצרים, כך שחיוב, שי לרעה ונושאים משפטיים מנוהלים כל אחד לפי לוח הזמנים שלו.

אותה בידוד בשתי סדרות המוצרים — ושכבה כבדה יותר כשצריך

בידוד אינו פיצ'ר של חבילה המופיע שלוש רמות מעלה. זוהי תכונה של התשתית, ולכן היא זהה בין אם אתה מנהל חנות WooCommerce אחת או אלפי אתרי רשת.

אחסון Footprint-Free

רשתות Bulk ו-PBN פועלות על גבי אותה תשתית LVE ו-CageFS, לצד סבב חשבונות CDN מודע-לטביעות-אצבע ואספקת HTML סטטי. בידוד הוא מה שהופך צפיפות לבטוחה: אתרים חולקים צי מבלי לחלוק גורל.

WordPress מנוהל מבית Zinn®

אתרי WordPress, WooCommerce, PHP, אתרים סטטיים ואתרי Node מנוהלים מקבלים את אותן סביבות מבודדות בתוספת שירות עצמי מלא – גרסת PHP והרחבות משלכם, מטמון אובייקטים מסוג Redis, סביבת בדיקות (staging) ודחיפה לייצור (push-to-live).

קונטיינר לכל אתר כגרסת פרימיום

עבור עומסי עבודה הדורשים גבול חזק יותר מברירת המחדל המותאמת לצפיפות, בידוד מלא של קונטיינר לכל אתר מוצע כגרסת מנהל התקן הקצאה: אותו מנוע, אותו לוח בקרה, מיקום שונה, בעלות תקורה גבוהה יותר.

כלול, ללא תוספת תשלום

בידוד LVE ו-CageFS, מערכת WAF פרואקטיבית וסריקת תוכנות זדוניות כלולים עבור כל לקוח, מכיוון שאתר נגוע או יוצא שליטה מסכן את השכנים שלו ואת מוניטין כתובות ה-IP שלנו. ניקוי תוכנות זדוניות בלחיצה אחת ושכבות הגנה מתקדמות הם תוספות בתשלום — הבסיס אינו כזה.

למה בידוד מעולם אינו אופציונלי כאן

הפitוי המסחרי באחסון הוא למכור בטיחות ברמות: לשים את הלקוחות הזולים בשרת משותף עם מגבלות גמישות, ולגבות מחיר מהאכפתיים עבור מחיצה. אנחנו לא עושים זאת, משום שהלקוח שלא שילם עבור בידוד הוא בדיוק זה שהאתר פרוץ שלו הופך לאירוע של כולם.

אנו מארחים למעלה מ-650,000 אתרים ברחבי העולם, על גבי צי שרתים שבו הצפיפות היא הצעעה הכלכלית המרכזית. זה עובד רק אם הבידוד שנמצא מתחתיו הוא מוחלט. תאי ברמת הליבה, תצוגת מערכת קבצים פרטית, ויסות מסדי נתונים לכל אתר ו-PHP לכל אתר הם המחיר של פעולה בקנה מידה כזה ללא גורל משותף – ולכן הם מופעלים עבור כולם, בכל תוכנית, החל מהאתר הראשון שאתה פרוס.

התוצאה היא פלטפורמה שמתנהגת באופן צפוי גם בימים הקשים של אנשים אחרים. מאחוריה עומדת הבטחת זמינות של 99.99%, גיבויים חיצוניים בלתי-משתנים לכל אתר עם שחזור שנבדק, ותיעוד ביקורת מלא של כל פעולת אכיפה שבוצעה באתרים שלך.

שאלות נפוצות

האם האתר של לקוח אחר יכול להאט את האתר שלי?

הבידוד תוכנן במיוחד כדי למנוע זאת. LVE מגביל את מעבד ה-CPU, ה-RAM, ה-IO, ה-IOPS והתהליכים לכל אתר, MySQL Governor מווסת את השימוש במסד הנתונים לכל אתר, ועובדי LSAPI מוגבלים על ידי הכלוב של האתר עצמו — כך שזינוק בתנועה או עומס של שאילתות כבדות אצל השכן מוגבלים מול התקרה שלו, ולא שלך. כל תקלה נרשמת לכל אתר בנפרד, ומנוע המדיניות יכול להדק את המגבלות של אתר רועש באופן אוטומטי.

אם אתר באותו השרת נפרץ, האם האתר שלי נמצא בסכנה?

התשובה הכנה היא הכללה ולא תעודת אחריות. CageFS מעניק לכל דייר תצוגה מבודדת של מערכת הקבצים — דייר שנפרץ אינו יכול לראות דיירים אחרים, את האתרים שלהם או קובצי מערכת רגישים — ומקרה מאומת של תוכנה זדונית או פישינג מעביר את אותו אתר למצב הסגר: לא מקוון, קבצים נעולים, ללא הרצת קוד, ומבודד לצורך בדיקה פורנזית. זה מה שמגביל את טווח הנזק. לצד זה, אנו מריצים סריקת תוכנות זדוניות ו-WAF פרואקטיבי בכל אתר, בנוסף לגיבויים חיצוניים בלתי ניתנים לשינוי ברמת האתר הבודד עם שחזורים שנבדקו, כך שההתאוששות אף פעם אינה תלויה במצבו של המחשב המעורב.

האם בידוד כלול, או שהוא עולה בתוספת תשלום?

היא כלולה בכל תוכנית. בידוד LVE ו-CageFS, חומת האש המונעת (WAF) וסריקת הנוזקות מהווים בסיס לכל לקוח, מכיוון שאתר נגוע או יוצא שליטה מסכן את השכנים שלו ואת מוניטין ה-IP שלנו — איננו יכולים להשאיר זאת כאופציה בצורה הגיונית. מה שנמכר כתוספת הוא ניקוי ותיקון נוזקות בלחיצה אחת, ורמות הגנה מתקדמות כגון חוקי WAF משופרים, סריקת עדיפות, ניהול בוטים ורמות DDoS גבוהות יותר.

מה קורה לאתר שלי אם הוא חורג ממגבלות משאבי המערכת שלו?

הוא מוגבל בתוך הכלוב שלו במקום להיות מכובה. משמעות ההגבלה היא מגבלות LVE הדוקות יותר והגבלת קצב בזמן שהאתר עדיין פעיל ומגיש בקשות, והוא מתאושש אוטומטית ברגע שהסיבה חולפת. אתם מקבלים הודעה על הסיבה, המעבר מתועד יחד עם הראיות שלו, וניתן לערער עליו. אם העומס הוא צמיחה אמיתית ולא תקלה, הפתרון הוא חבילה גדולה יותר, ולא הגבלה קבועה.

האם אתר מושעה פשוט הופך ריק?

לא — אתר מושעה מציג דף החזקה ממותג המותאם לסיבת ההשעיה (חיוב, תחזוקה או שימוש לרעה), כך שהוא נראה מכוון ולא תקול. השעיה מתבטלת עם ביצוע תשלום, תיקון או הגשת ערעור. הסגר הוא מחמיר יותר ופועל אחרת: הוא מתבטל אך ורק לאחר ניקוי ובדיקה, ולעולם לא באופן אוטומטי.

האם באפשרותי לבחור גרסת PHP והרחבות משלי?

ב-Zinn® Managed WordPress, כן — CloudLinux alt-PHP מעניק לכל אתר בורר גרסאות PHP משלו, הרחבות משלו כגון imagick, gd ו-redis, והגדרות מוקשחות משלו, והכול תחום במסגרת מגבלות ה-LVE של אותו אתר. אחסון ב-Footprint-Free Hosting מריץ במכוון תצורה סטנדרטית ונעולה יותר לכל אתר, מכיוון שגוון תצורות מהווה בעצמו עקבות (footprint).

האם קיימת אפשרות בידוד חזקה יותר ממודל הליבה המשותפת?

כן. CloudLinux LVE ו-CageFS מהווים את ברירת המחדל הממוטבת לצפיפות בשתי שורות המוצר. עבור עומסי עבודה הזקוקים לגבול קשיח יותר, בידוד מלא של קונטיינר לכל אתר מוצע כגרסת דרייבר פרוביז'נינג — אותו מנוע ולוח בקרה עם מיקום שונה, הממיר תקורת ביצועים בהפרדה חזקה יותר.

האם אפשר לנסות לפני שמתחייבים?

כן. אחסון Footprint-Free מתחיל ב-14 ימי ניסיון ללא צורך בכרטיס אשראי, המכסים עד חמישה אתרים — ללא פרטי תשלום וללא התחייבות. פרוס כמה אתרים, הזרם אליהם עומס, ובדוק כיצד הכלובים מתפקדים לפני שתחליט.

ראו כיצד הכלובים מתחת לעומס שלכם

התחל ניסיון חינם למשך 14 יום ב-Footprint-Free Hosting ללא צורך בכרטיס אשראי — עד חמישה אתרים, ללא פרטי תשלום וללא התחייבות. בידוד ברמת הקרנל, חומת האש פרואקטיבית וסריקת נוזקות כלולים החל מהפריסה הראשונה.

התחל בחינם