प्रति-साइट पृथक्करण

हर साइट अपने अलग दायरे में, ताकि एक बुरा पड़ोसी सिर्फ एक ही बुरा पड़ोसी रहे

आइसोलेसन एक घटना और एक आउटेज के बीच का अंतर है। हमारे द्वारा होस्ट की जाने वाली हर साइट कर्नेल-स्तर के CloudLinux LVE केज के अंदर चलती है, जिसमें इसके अपने CPU, RAM, IO और प्रोसेस सीलिंग, इसका अपना CageFS फ़ाइलसिस्टम व्यू, इसका अपना PHP वर्शन और इसका अपना डेटाबेस थ्रॉटल होता है। जिस साइट पर हमला किया जाता है, जिसे क्षति पहुंचाई जाती है या जो केवल भारी क्वेरी चला रही होती है, उसे वहीं सीमित कर दिया जाता है जहाँ वह है — और आइसोलेसन बेसलाइन हर प्लान में शामिल है, जिसे अपग्रेड के रूप में आपको वापस नहीं बेचा जाता है। उपलब्धता: प्रति-साइट डेटाबेस थ्रॉटलिंग और प्रति-साइट रिसोर्स आँकड़े अभी एक्टिव डेवलपमेंट में हैं और अभी उपलब्ध नहीं हैं। यहाँ वर्णित बाकी सब कुछ आज लाइव है।

  • 650,000+दुनिया भर में होस्ट की गई साइटें
  • प्रति-साइटCPU, RAM, IO, IOPS और प्रोसेस कैप्स
  • 99.99%अपटाइम आश्वासन
  • शामिलहर प्लान पर आइसोलेशन बेसलाइन

कर्नल स्तर पर आइसोलेशन, किसी कॉन्फ़िगर फ़ाइल में नहीं

वर्कर्स का यह बेड़ा CloudLinux OS चलाता है, जो मल्टी-टेनेसी को सीधे कर्नल के भीतर लागू करता है। हर साइट को एक लाइटवेट वर्चुअल एनवायरनमेंट (LVE) मिलता है जो एक विनम्र समझौते के बजाय एक सख्त सीमा होती है। अपनी केज के भीतर कोई भी साइट जो करती है, उससे किसी और के बजट का इस्तेमाल नहीं हो सकता।

हार्ड प्रति-साइट संसाधन सीमाएं

LVE प्रत्येक साइट के लिए CPU, RAM, IO, IOPS, प्रक्रियाओं और एंट्री-प्रक्रियाओं को स्वतंत्र रूप से सीमित करता है। जब कोई साइट अपनी सीमा से अधिक हो जाती है, तो उसे उसके ही केज (cage) के भीतर थ्रॉटल कर दिया जाता है — इस त्रुटि को उस साइट के नाम पर लॉग किया जाता है, और उसके आस-पास की साइटें अप्रभावित रहकर काम करती रहती हैं।

अनियंत्रित प्रक्रियाओं को नियंत्रित किया जाता है, उनका पीछा नहीं किया जाता

लूप में फंसा हुआ एक प्लगइन, ख़राब तरीके से लिखा गया क्रॉन जॉब या किसी एंडपॉइंट पर लगातार प्रहार करने वाला क्रॉलर सबसे पहले साइट की अपनी प्रोसेस और एंट्री-प्रोसेस सीमाओं को हिट करता है। एक अकेली साइट मशीन की पूरी क्षमता का उपभोग नहीं कर सकती है।

हमला करने वाला ट्रैफ़िक प्रति साइट सीमित है

चूँकि प्रत्येक केज पर एंट्री-प्रोसेसेस सीमित होते हैं, इसलिए किसी एक साइट पर लक्षित बाढ़ (फ्लड) होस्ट पर असीमित कार्य शुरू नहीं कर सकती। LiteSpeed कनेक्शन और अनुरोध थ्रॉटलिंग तथा Imunify360 नेटवर्क फ़ायरवॉल इसके आगे मौजूद हैं, इसलिए हमला केवल लक्षित साइट की ही समस्या बनकर रहता है।

संसाधन संबंधी त्रुटियाँ संकेत बनती हैं, झटके नहीं

हर LVE फॉल्ट को प्रत्येक साइट के अनुसार रिकॉर्ड किया जाता है और यह प्लेटफ़ॉर्म के पॉलिसी इंजन में जाता है, जो सीमाओं को अपने आप कड़ा या ढीला कर सकता है। आप देखते हैं कि किसी साइट को क्यों और कब थ्रॉटल किया गया था — क्रमिक, प्रतिवर्ती और लॉग किया गया।

आपका अपना फ़ाइलसिस्टम दृश्य

संसाधन आइसोलेशन एक साइट को बहुत शोर मचाने से रोकता है। फ़ाइल सिस्टम आइसोलेशन इसे ताक-झांक करने से रोकता है। केजएफ़एस (CageFS) हर किरायेदार को मशीन का एक निजी, प्रतिबंधित दृश्य देता है।

CageFS के तहत, एक टेनेंट अपनी खुद की फाइलें और सिस्टम बाइनरीज़ का एक न्यूनतम, साफ़-सुथरा सेट देखता है — और वह अन्य टेनेंट्स, अन्य टेनेंट्स की साइट्स, या संवेदनशील सिस्टम फाइलों को नहीं देख सकता। साझा-होस्टिंग (shared-hosting) की सामान्य विफलता की स्थिति, जहाँ एक समझौता किया गया खाता बॉक्स पर मौजूद हर दूसरे खाते को पढ़ने की स्थिति बन जाता है, वह कर्नेल स्तर पर बंद कर दी जाती है।

यह बात तब सबसे ज्यादा मायने रखती है जब कुछ गलत हो जाता है। यदि कोई साइट खतरे में पड़ जाती है — किसी पुराने प्लगइन, चुराए गए क्रेडेंशियल, किसी कमज़ोर थीम के माध्यम से — तो CageFS ही वह चीज़ है जो विस्फोट के दायरे को उसी एक केज तक सीमित रखती है। हमारा सुरक्षा विनिर्देश शब्दों के चयन को लेकर बहुत स्पष्ट है: CageFS सुरक्षा उल्लंघनों को सीमित करता है। रोकथाम ही इसका सही दावा है, और यही वह बात है जो यह तय करती है कि कोई घटना केवल एक साइट की सफाई तक सीमित रहेगी या पूरे बेड़े (फ्लीट) पर असर डालेगी।

बैकअप इसी सीमा को और मजबूत करते हैं। प्रत्येक साइट के बैकअप इम्यूटेबल, ऑफसाइट और रनिंग फ्लीट से अलग होते हैं, जिनमें परीक्षण किए गए रिस्टोर होते हैं, ताकि किसी एक साइट पर सबसे खराब स्थिति में भी समझौता होने पर एक साफ-सुथरी, स्वतंत्र रिकवरी का रास्ता मिले जो उस मशीन की स्थिति पर निर्भर न हो जिस पर वह चल रही थी।

डेटाबेस भी पूरी तरह से आइसोलेटेड है — यहीं पर होस्टिंग आमतौर पर शोरगुल वाली होती है

वेब-टियर आइसोलेशन केवल आधी कहानी है। WordPress फ्लीट पर, वह चीज़ जो अक्सर सर्वर को धीमा महसूस कराती है, वह किसी एक साइट का ट्रैफ़िक नहीं, बल्कि उसकी क्वेरीज़ होती हैं। इसे स्पष्ट रूप से संभाला जाता है।

MySQL Governor

CloudLinux MySQL Governor हर साइट के हिसाब से डेटाबेस के इस्तेमाल को सीमित (थ्रॉटल) करता है, ताकि किसी एक साइट की भारी-भरकम क्वेरीज़ अन्य सभी उपयोगकर्ताओं के लिए सर्वर को धीमा न कर सकें। यह धीमेपन को रोकने वाला नियंत्रण है, और यह तब भी काम करता है जब शोर मचाने वाली साइट को कभी पता भी न चले कि उस पर लगाम लगाई जा रही है।

WordPress workloads के लिए MariaDB

यह फ्लीट MariaDB (या Percona) पर चलती है, जिसे डिफ़ॉल्ट रूप से विरासत में मिलने के बजाय WordPress वर्कलोड के लिए चुना गया है, और इसके ऊपर प्रति-टेनेंट निष्पक्षता परत (per-tenant fairness layer) के रूप में Governor काम करता है।

सामने Redis ऑब्जेक्ट कैश

प्रत्येक साइट के लिए Redis ऑब्जेक्ट कैश डेटाबेस तक पहुँचने से पहले बार-बार होने वाले रीड को अवशोषित कर लेता है, जिससे वह दबाव कम हो जाता है जिसे Governor को सबसे पहले मध्यस्थता करनी होती है। कैशिंग और आइसोलेशन एक ही सिस्टम के रूप में काम करते हैं।

प्रति-साइट PHP, सुरक्षित

CloudLinux alt-PHP हर साइट को अपना PHP वर्शन सिलेक्टर, अपनी खुद की एक्सटेंशन (imagick, gd, redis और बाकी) और अपनी खुद की हार्डेन्ड सेटिंग्स देता है — LSAPI वर्कर उस साइट की LVE सीमाओं से बंधे होते हैं, इसलिए PHP कॉनकरेंसी पिंजरे से बचने का जरिया बनने के बजाय उसका हिस्सा होती है।

विफलता क्रमिक, परिवर्तनीय और स्पष्ट है

आइसोलेशन तय करता है कि कोई समस्या कितनी दूर तक फैलती है। एन्फोर्समेंट तय करता है कि आगे क्या होगा। हमने ब्लंट ऑन/ऑफ सस्पेंड को एक स्टेट मशीन से बदल दिया है, जो टिकाऊ वर्कफ़्लो द्वारा संचालित होती है और LiteSpeed, LVE तथा Imunify के माध्यम से वर्कर पर लागू की जाती है।

  • थ्रॉटल्ड — सख्त LVE सीमाएँ और रेट लिमिटिंग, जिसमें साइट अभी भी चालू है और काम कर रही है। आमतौर पर यह संसाधन के दुरुपयोग या कम गंभीर सिग्नल का मामला है, और कारण दूर होते ही यह अपने आप ठीक हो जाता है।
  • प्रतिबंधित — जब तक साइट दृश्यमान रहती है, तब तक आउटबाउंड मेल, क्रॉन या POST अनुरोध अक्षम रहते हैं। किसी संदिग्ध समझौते या स्पैम भेजने के लिए उपयोग किया जाता है, और यह सुधार होने पर अपने आप ठीक हो जाता है।
  • निलंबित — साइट टूटने के बजाय एक ब्रांडेड, कारण-विशिष्ट होल्डिंग पेज (बिलिंग, रखरखाव या दुरुपयोग) के पीछे ऑफ़लाइन हो जाती है। यह भुगतान, सुधार या अपील पर वापस ठीक हो जाती है।
  • क्वारंटीन किया गया — ऑफ़लाइन, फ़ाइलें लॉक, कोई निष्पादन नहीं, फ़ोरेंसिक्स के लिए अलग-थलग। यह पुष्ट किए गए मैलवेयर या फ़िशिंग के लिए आरक्षित है, और यह केवल सफाई और समीक्षा के बाद ही वापस होता है; री-स्कैन पर कोई स्वचालित रिलीज़ नहीं होती है।
  • हर ट्रांज़िशन का ऑडिट-लॉग उसके कारण, कर्ता और साक्ष्य के साथ रखा जाता है, इसे हल करने के निर्देशों के साथ आपको सूचित किया जाता है, और इसके खिलाफ अपील की जा सकती है। प्रवर्तन का समय प्रत्येक उत्पाद लाइन के अनुसार कॉन्फ़िगर करने योग्य है, इसलिए बिलिंग, दुर्व्यवहार और कानूनी मामले प्रत्येक अपनी समय-सीमा के अनुसार आगे बढ़ते हैं।

दोनों उत्पाद श्रेणियों में समान आइसोलेशन — और ज़रूरत पड़ने पर एक भारी टियर

आइसोलेशन कोई ऐसा प्लान फ़ीचर नहीं है जो तीन टियर ऊपर दिखाई दे। यह सबस्ट्रेट की एक विशेषता है, इसलिए यह बिल्कुल समान है चाहे आप एक WooCommerce स्टोर चला रहे हों या दो हज़ार नेटवर्क साइटें।

Footprint-Free होस्टिंग

बल्क और PBN नेटवर्क एक ही LVE और CageFS सब्सट्रेट पर चलते हैं, साथ ही इसमें फ़ुटप्रिंट-अवेयर CDN अकाउंट रोटेशन और स्टैटिक-HTML डिलीवरी भी शामिल है। आइसोलेशन यानी अलगाव ही डेंसिटी को सुरक्षित बनाता है: साइटें बिना भाग्य साझा किए एक फ़्लीट साझा करती हैं।

Zinn® मैनेज्ड WordPress

Managed WordPress, WooCommerce, PHP, static और Node साइटों को वही केज और पूर्ण सेल्फ-सर्विस मिलती है — आपका अपना PHP वर्शन और एक्सटेंशन, Redis ऑब्जेक्ट कैश, स्टेजिंग और पुश-टू-लाइव।

एक प्रीमियम विकल्प के रूप में कंटेनर-प्रति-साइट

घनत्व-अनुकूलित डिफ़ॉल्ट की तुलना में मजबूत सीमा की आवश्यकता वाले वर्कलोड के लिए, पूर्ण कंटेनर-प्रति-साइट आइसोलेशन एक प्रोविजनिंग-ड्राइवर वैरिएंट के रूप में पेश किया जाता है: समान इंजन, समान नियंत्रण तल, अलग प्लेसमेंट, उच्च ओवरहेड पर।

शामिल है, अतिरिक्त शुल्क नहीं

हर ग्राहक के लिए LVE और CageFS आइसोलेशन, सक्रिय WAF और मैलवेयर स्कैनिंग शामिल हैं, क्योंकि कोई संक्रमित या अनियंत्रित साइट अपने पड़ोसियों और हमारी IP प्रतिष्ठा को खतरे में डालती है। वन-क्लिक मैलवेयर क्लीनअप और उन्नत सुरक्षा स्तर पेड ऐड-ऑन हैं — बेसलाइन नहीं।

यहाँ आइसोलेशन कभी भी वैकल्पिक क्यों नहीं है

होस्टिंग के व्यावसायिक मोह में सुरक्षा को अलग-अलग श्रेणियों में बेचना शामिल होता है: सस्ते ग्राहकों को कम पाबंदियों वाले एक साझा सर्वर पर रखना और उन ग्राहकों से शुल्क लेना जिन्हें सुरक्षा की परवाह है। हम ऐसा नहीं करते हैं, क्योंकि जिस ग्राहक ने आइसोलेशन के लिए भुगतान नहीं किया है, वास्तव में उसी की हैक हुई वेबसाइट दूसरों के लिए बड़ी समस्या बन जाती है।

हम दुनिया भर में 6,50,,000 से ज़्यादा साइटों को होस्ट करते हैं, एक ऐसे बेड़े पर जहाँ घनत्व ही पूरा आर्थिक प्रस्ताव है। यह तभी काम करता है जब इसके नीचे का आइसोलेशन बिना शर्त हो। कर्नेल-स्तरीय केज, एक निजी फ़ाइलसिस्टम व्यू, प्रति-साइट डेटाबेस थ्रॉटलिंग और प्रति-साइट PHP साझा भाग्य के बिना उस पैमाने पर काम करने की कीमत हैं - इसलिए वे हर किसी के लिए, हर प्लान पर, आपके द्वारा तैनात की जाने वाली पहली साइट से चालू हैं।

इसका परिणाम एक ऐसा प्लेटफ़ॉर्म है जो अन्य लोगों के बुरे दिनों में भी अनुमानित रूप से काम करता है। इसके पीछे 99.99% अपटाइम का आश्वासन, परीक्षण किए गए रीस्टोर के साथ प्रति-साइट अपरिवर्तनीय ऑफ़साइट बैकअप, और आपकी साइटों पर की गई प्रत्येक प्रवर्तन कार्रवाई का एक पूर्ण ऑडिट ट्रेल मौजूद है।

अक्सर पूछे जाने वाले प्रश्न

क्या किसी अन्य ग्राहक की साइट मेरी साइट को धीमा कर सकती है?

आइसोलेशन विशेष रूप से ऐसा होने से रोकने के लिए डिज़ाइन किया गया है। LVE प्रति साइट CPU, RAM, IO, IOPS और प्रक्रियाओं को सीमित करता है, MySQL Governor प्रति साइट डेटाबेस उपयोग को नियंत्रित करता है, और LSAPI वर्कर साइट के अपने केज तक सीमित होते हैं — इसलिए पड़ोसी के ट्रैफ़िक स्पाइक या भारी क्वेरी लोड को आपकी सीमा के बजाय उनकी अपनी सीमा पर नियंत्रित किया जाता है। प्रत्येक त्रुटि को प्रति साइट लॉग किया जाता है, और पॉलिसी इंजन किसी शोरगुल वाली साइट की सीमाओं को स्वचालित रूप से कड़ा कर सकता है।

यदि उसी सर्वर पर कोई अन्य साइट हैक हो जाती है, तो क्या मेरी साइट खतरे में है?

सच बात यह है कि यह किसी गारंटी के बजाय रोकथाम का उपाय है। CageFS प्रत्येक टेनेंट को एक अलग फ़ाइल सिस्टम व्यू प्रदान करता है — एक सेध लगाया गया टेनेंट अन्य टेनेंट्स, उनकी साइट्स, या संवेदनशील सिस्टम फ़ाइलों को नहीं देख सकता — और मैलवेयर या फ़िशिंग का एक पुष्ट मामला उस साइट को क्वारंटाइन में भेज देता है: ऑफ़लाइन, फ़ाइलें लॉक, कोई निष्पादन नहीं, फ़ोरेंसिक्स के लिए अलग-थलग। यही वह चीज़ है जो नुकसान के दायरे को सीमित करती है। इसके साथ ही हम हर साइट पर मैलवेयर स्कैनिंग और एक सक्रिय WAF चलाते हैं, साथ ही परीक्षण किए गए रीस्टोर के साथ प्रति-साइट अपरिवर्तनीय ऑफ़साइट बैकअप भी प्रदान करते हैं, ताकि रिकवरी कभी भी शामिल मशीन की स्थिति पर निर्भर न रहे।

क्या आइसोलेशन शामिल है, या इसके लिए अतिरिक्त शुल्क लगता है?

यह हर प्लान में शामिल है। LVE और CageFS आइसोलेशन, प्रोएक्टिव WAF और मैलवेयर स्कैनिंग हर ग्राहक के लिए बुनियादी सुविधाएँ हैं, क्योंकि कोई संक्रमित या अनियंत्रित साइट अपने पड़ोसियों और हमारी IP प्रतिष्ठा के लिए खतरा पैदा करती है—हम समझदारी से इसे वैकल्पिक नहीं छोड़ सकते। जिसे ऐड-ऑन के रूप में बेचा जाता है, वह वन-क्लिक मैलवेयर क्लीनअप और रीमेडिएशन है, साथ ही उन्नत सुरक्षा स्तर जैसे कि संवर्धित WAF नियम, प्राथमिकता स्कैनिंग, बॉट प्रबंधन और उच्च DDoS स्तर।

यदि मेरी साइट अपने संसाधन की सीमा से अधिक हो जाती है, तो उसका क्या होता है?

इसे बंद करने के बजाय इसके अपने दायरे के भीतर नियंत्रित (थ्रॉटल) किया जाता है। नियंत्रित करने का अर्थ है साइट के चालू और कार्यरत रहते हुए कड़े LVE और रेट लिमिट लागू करना, और कारण दूर होते ही यह स्वतः सामान्य हो जाता है। आपको कारण के साथ सूचित किया जाता है, इस बदलाव को इसके साक्ष्य के साथ लॉग किया जाता है, और इसके खिलाफ अपील की जा सकती है। यदि यह लोड किसी खराबी के बजाय वास्तविक वृद्धि है, तो इसका समाधान एक बड़ा प्लान है, न कि स्थायी नियंत्रण।

क्या निलंबित साइट सिर्फ खाली हो जाती है?

नहीं — एक निलंबित साइट ब्रांडेड, कारण-विशिष्ट होल्डिंग पेज (बिलिंग, मेंटेनेंस या दुरुपयोग) दिखाती है ताकि यह टूटी हुई के बजाय जानबूझकर दिखाई दे। निलंबन भुगतान, सुधार या अपील पर स्वतः हट जाता है। क्वारंटाइन अधिक सख्त होता है और अलग तरीके से काम करता है: यह केवल सफाई और समीक्षा के बाद ही हटता है, कभी भी स्वचालित रूप से नहीं।

क्या मैं अपना खुद का PHP वर्शन और एक्सटेंशन चुन सकता हूँ?

Zinn® Managed WordPress पर, हाँ — CloudLinux alt-PHP हर साइट को अपना PHP वर्शन सिलेक्टर, imagick, gd और redis जैसे अपने एक्सटेंशन, और अपनी सख्त सेटिंग्स देता है, जो सभी उस साइट की LVE सीमाओं के भीतर बंधे होते हैं। Footprint-Free Hosting जानबूझकर प्रति-साइट एक अधिक मानकीकृत, लॉक-डाउन कॉन्फ़िगरेशन चलाता है, क्योंकि कॉन्फ़िगरेशन की विविधता अपने आप में एक footprint है।

क्या साझा-कर्नेल (shared-kernel) मॉडल की तुलना में कोई अधिक मजबूत आइसोलेशन विकल्प है?

हाँ। CloudLinux LVE और CageFS दोनों उत्पाद श्रेणियों में घनत्व-अनुकूलित डिफ़ॉल्ट हैं। ऐसे वर्कलोड के लिए जिन्हें सख्त सीमा की आवश्यकता होती है, पूर्ण कंटेनर-प्रति-साइट आइसोलेशन को प्रोविज़निंग-ड्राइवर वैरिएंट के रूप में पेश किया जाता है — मजबूत पृथक्करण के लिए ओवरहेड का ट्रेड-ऑफ़ करते हुए विभिन्न प्लेसमेंट के साथ समान इंजन और कंट्रोल प्लेन।

क्या मैं प्रतिबद्ध होने से पहले इसे आज़मा सकता हूँ?

हाँ। Footprint-Free Hosting की शुरुआत बिना किसी कार्ड के 14-दिन के निःशुल्क परीक्षण (ट्रायल) से होती है जिसमें अधिकतम पाँच साइटें शामिल हैं — इसके लिए कोई भुगतान विवरण नहीं चाहिए और न ही कोई प्रतिबद्धता है। कुछ साइटें डिप्लॉय करें, उन पर कुछ लोड डालें, और यह तय करने से पहले देखें कि केज (cages) कैसे काम करते हैं।

देखें कि आपके अपने लोड के तहत केज (cages) कैसे काम करते हैं

Footprint-Free Hosting पर बिना कार्ड के 14-दिन का ट्रायल शुरू करें — पाँच साइटों तक, कोई भुगतान विवरण नहीं, कोई प्रतिबद्धता नहीं। कर्नेल-स्तरीय आइसोलेशन, सक्रिय WAF और मैलवेयर स्कैनिंग पहले डिप्लॉय से ही शामिल हैं।

निःशुल्क शुरू करें