DDoS सुरक्षा

स्तरत पर डीडीओएस सुरक्षा, जिससे एक हमला सिर्फ एक ही साइट की समस्या बने

बाढ़ को किनारे पर ही रोक लिया जाता है, नेटवर्क-लेयर के हमलों को अपस्ट्रीम फ़िल्टर किया जाता है, और जो कुछ भी सर्वर तक पहुँचता है, उसे लक्षित साइट के अपने कर्नल-स्तरीय पिंजरे के भीतर ही सीमित कर दिया जाता है। कई परतें, जिनमें से प्रत्येक एक अलग काम करती है, ताकि एक साइट पर किया गया हमला उसके बगल वाली साइटों के लिए आउटेज न बने। यह वह सुरक्षा मॉडल है जिसे हमने दुनिया भर में 6,50,000 से अधिक साइटों को होस्ट करने वाले प्लेटफ़ॉर्म के लिए बनाया है, और बेसलाइन हर प्लान पर चलती है। उपलब्धता: प्रति-साइट डेटाबेस थ्रॉटलिंग अभी सक्रिय विकास में है और अभी उपलब्ध नहीं है। यहाँ वर्णित बाकी सब कुछ आज लाइव है।

  • 3शमन की परतें: नेटवर्क, एज, सर्वर
  • 650,000+दुनिया भर में होस्ट की गई साइटें
  • शामिलबेसलाइन आइसोलेशन, WAF और थ्रॉटलिंग
  • 99.99%अपटाइम आश्वासन

डिज़ाइन से ही परतदार, क्योंकि एक कभी काफ़ी नहीं होता

एक वॉल्यूमेट्रिक फ्लड, L7 एप्लिकेशन फ्लड और स्लो कनेक्शन-एग्जॉशन अटैक तीन अलग-अलग समस्याएं हैं। हम इनमें से प्रत्येक का समाधान वहां करते हैं जहां इसे संभालना सबसे सस्ता और तेज़ होता है — फ्लीट के अपस्ट्रीम में, एज पर और केज के भीतर।

नेटवर्क लेयर (L3/4)

प्रvider-लेवल डीडीओएस प्रोटेक्शन हमारे वर्कर फ्लीट से पहले, नेटवर्क-लेयर फ्लड्स को अपस्ट्रीम में ही फ़िल्टर कर देता है, इससे पहले कि वह ट्रैफ़िक आपकी साइट को चलाने वाली मशीन पर किसी पोर्ट, एनआईसी या सीपीयू साइकल की खपत करे। एडवांस्ड और एंटरप्राइज़ रिस्क प्रोफाइल के लिए, Cloudflare Magic Transit और Spectrum यही फ़िल्टरिंग नॉन-एचटीटीपी ट्रैफ़िक तक बढ़ाते हैं।

एज पर एप्लीकेशन लेयर (L7)

एक प्रबंधित एज नेटवर्क हर साइट के सामने मौजूद होता है। यह वॉल्यूमेट्रिक HTTP फ्लड को अवशोषित करता है, L7 WAF चलाता है, प्रति साइट रेट लिमिटिंग लागू करता है, और अनुरोध के ओरिजिन तक पहुँचने से पहले असली आगंतुकों को स्वचालित ट्रैफ़िक से अलग करने के लिए बॉट प्रबंधन और प्रबंधित चुनौतियों का उपयोग करता है।

सर्वर लेयर

LiteSpeed Enterprise कनेक्शन और अनुरोध थ्रॉटलिंग लागू करता है प्रति-IP कनेक्शन सीमाओं के साथ, Imunify360 ब्रूट-फ़र्स्ट सुरक्षा और IP रेपुटेशन फ़िल्टरिंग के साथ एक नेटवर्क फ़ायरवॉल चलाता है, और CloudLinux LVE प्रविष्टि-प्रक्रिया कैप इस बात को सीमित करते हैं कि कोई एकल साइट एक समय में कितने समवर्ती अनुरोधों को खुला रख सकती है।

प्रति-साइट समावेशन

LVE हर साइट के लिए व्यक्तिगत रूप से CPU, RAM, IO, IOPS, प्रक्रियाओं (processes) और एंट्री-प्रोसेस (entry-processes) की सीमा तय करता है। ऊपरी परतों से आने वाली बाढ़ (flood) को लक्षित साइट के अपने पिंजरे (cage) के भीतर ही नियंत्रित (throttle) किया जाता है, ताकि इसके द्वारा बनाया गया दबाव सर्वर पर फैलने के बजाय उसी साइट तक सीमित रहे।

नियंत्रण ही इसका उद्देश्य है

हमले के दौरान होने वाले अधिकांश होस्टिंग आउटेज इस वजह से नहीं होते कि हमला अपने लक्ष्य तक पहुँच जाता है। वे इस वजह से होते हैं कि लक्ष्य का संसाधन उपभोग बॉक्स पर मौजूद बाकी हर चीज़ को भूखा मार देता है। यही वह विफलता मोड है जिसे हटाने के लिए इस वास्तुकला को डिज़ाइन किया गया है।

  • हर साइट अपने खुद के CloudLinux LVE रिसोर्स केज के अंदर चलती है — जिस साइट पर हमला हुआ है उसे उसकी अपनी सीमा पर थ्रॉटल किया जाता है, और पड़ोसी साइटें उन संसाधनों को बनाए रखती हैं जिनकी गारंटी उनकी अपनी सीमाएं उन्हें देती हैं।
  • CageFS प्रत्येक टेनेंट को एक अलग फ़ाइलसिस्टम व्यू देता है, जिससे विशेषाधिकार बढ़ने पर घुसपैठ के प्रयास का हमला सभी टेनेंट में साझा होने के बजाय उसी तक सीमित रहता है।
  • CloudLinux MySQL Governor प्रति साइट डेटाबेस उपयोग को सीमित करता है, ताकि एक ऐप्लिकेशन-लेयर फ्लड जो अनकैश्ड क्वेरीज़ पर हमला करता है, सर्वर पर मौजूद बाकी सभी उपयोगकर्ताओं के लिए डेटाबेस को धीमा न कर सके।
  • प्रत्येक साइट के LiteSpeed LSAPI वर्कर उस साइट की LVE सीमाओं के अधीन होते हैं, इसलिए कोई फ्लड असीमित PHP प्रक्रियाओं को जन्म नहीं दे सकता है।
  • प्रति-IP कनेक्शन सीमाएं और LiteSpeed कनेक्शन थ्रॉटलिंग एप्लिकेशन पर नहीं, बल्कि वेब सर्वर पर स्लो-कनेक्शन और कनेक्शन-एग्जॉशन हमलों को रोकती हैं।

कैश वह शॉक एब्जॉर्बर है जिसे अधिकांश होस्ट भूल जाते हैं

सबसे सस्ती रिक्वेस्ट वह है जो कभी PHP या MySQL को छूती ही नहीं है। हमारे टू-लेयर कैश का मतलब है कि एप्लिकेशन-लेयर पर आने वाली भारी बाढ़ का एक बड़ा हिस्सा आपके ओरिजिन द्वारा काम करने के बजाय स्टैटिक बाइट्स द्वारा हल कर दिया जाता है।

  • LSCache, the LiteSpeed Enterprise full-page cache, बिना PHP या डेटाबेस को कॉल किए कैश्ड पेज सर्व करता है — इसलिए एक ही URL के लिए बार-बार आने वाले अनुरोधों पर स्टॉक स्टैक की तुलना में बहुत कम लागत आती है।
  • प्रति-साइट Redis ऑब्जेक्ट कैश उन पेजों के लिए डेटाबेस रीड्स को ऑफलोड करता है जिन्हें वास्तव में गतिशील होना आवश्यक है।
  • Cloudflare एज कैशिंग विज़िटर के क्षेत्र में अनुरोधों का उत्तर देती है, जिससे फ्लड ट्रैफ़िक एक ओरिजिन पर केंद्रित होने के बजाय एज नेटवर्क में फैल जाता है।
  • कार्ट, चेकआउट, माय-अकाउंट, नॉनसे और सेशन पेज डिफ़ॉल्ट रूप से कैश से बाहर रखे जाते हैं, इसलिए लोड के तहत हार्डनिंग कभी भी ट्रांज़ैक्शन को बाधित नहीं करती है।
  • कैche को हटाने की प्रक्रिया एक ही कंट्रोल से दोनों लेयर्स पर समन्वित होती है, इसलिए किसी घटना के दौरान कैश कवरेज बढ़ाने से बाद में आपके पास पुराने पेज नहीं बचते हैं।

सिग्नल से कार्रवाई तक, स्वचालित रूप से

शमन कोई सपोर्ट टिकट नहीं है। सिग्नल एक पॉलिसी इंजन को फीड करते हैं जो प्रत्येक को एक प्रवर्तन कार्रवाई, एक ग्राहक सूचना और — जहाँ संभव हो — एक स्वचालित सुधार से मैप करता है, जिसमें प्रत्येक ट्रांज़िशन लॉग होता है।

गतिशील कसना

जब कोई DDoS सिग्नल ट्रिगर होता है, तो पॉलिसी इंजन Cloudflare शमन और प्रति-साइट रेट लिमिटिंग लागू करता है, और गतिशील रूप से उस साइट की LVE सीमाओं को कड़ा कर सकता है। जब सिग्नल साफ हो जाता है, तो सीमाएं फिर से ढीली हो जाती हैं। क्रमिक, परिवर्तनीय, और हर चरण पर लॉग किया गया।

थ्रॉटल किया गया, बंद नहीं

यदि कोई हमला मूल सर्वर (ओरिजिन) के लिए खतरा पैदा कर रहा है, तो साइट 'थ्रॉटल्ड' (सीमित) स्थिति में चली जाती है — जिसमें सख्त LVE सीमाएँ और रेट लिमिटिंग लागू होती हैं, और साइट चालू तथा काम करती रहती है। दबाव कम होते ही थ्रॉटल्ड स्थिति स्वतः सामान्य हो जाती है; यह निलंबन (सस्पेंशन) नहीं है।

नेटिव LVE ऑटो-थ्रॉटल

पॉलिसी इंजन के नीचे, LVE हर साइट के लिए CPU, IO और प्रोसेस उपयोग को मूल रूप से और स्वचालित रूप से सीमित (throttle) करता है। यह हमेशा चालू रहने वाली पहली पंक्ति है, जो यह तय होने से पहले ही काम करती है कि ट्रैफ़िक को अभी तक हमले के रूप में वर्गीकृत किया गया है या नहीं।

पूर्ण ऑडिट ट्रेल

हर प्रवर्तन संक्रमण इसके कारण को दर्ज करता है, चाहे वह स्वचालित हो या स्टाफ द्वारा शुरू किया गया हो, और इसके पीछे के साक्ष्य को भी। आपको इस बात की सूचना दी जाती है कि क्या बदला गया है और इसे कैसे हल किया जाए, और हर कार्रवाई के खिलाफ अपील की जा सकती है।

क्या शामिल है, और जब जोखिम बढ़ता है तो आप क्या खरीदते हैं

बेसलाइन सुरक्षा वैकल्पिक नहीं है, क्योंकि एक आक्रमित या समझौता किया गया साइट इसके पड़ोसियों, हमारी सर्वर प्रतिष्ठा और हमारे आईपी रेंज के लिए खतरा पैदा करता है। जिन साइटों का जोखिम प्रोफ़ाइल इसकी माँग करता है, उनके लिए अधिक भारी सुरक्षा मौजूद है।

  • हर प्लान में शामिल हैं: LVE और CageFS आइसोलेशन, LiteSpeed कनेक्शन और अनुरोध थ्रॉटलिंग, ब्रूट-फ़र्स्ट सुरक्षा और IP रिप्यूटेशन फ़िल्टरिंग वाला नेटवर्क फ़ायरवॉल, सक्रिय WAF, और मैलवेयर स्कैनिंग।
  • ऐड-ऑन के रूप में उपलब्ध: उन्नत बॉट प्रबंधन, उच्च DDoS सुरक्षा स्तर, उन्नत WAF नियम, प्राथमिकता स्कैनिंग और समर्पित फ़ायरवॉल नियम।
  • ज़रूरत पड़ने पर अपसेल भी उपलब्ध है: एक-क्लिक मैलवेयर क्लीनअप और रीमेडिएशन, उस स्थिति के लिए जहाँ कोई हमला लक्ष्य के बजाय किसी सेंधमारी का पर्दाफाश था।
  • Enterprise और उच्च-जोखिम वाले वर्कलोड के लिए Cloudflare Magic Transit या Spectrum के माध्यम से उन्नत नेटवर्क-लेयर शमन उपलब्ध है।

ऐसे हमले जो वाकई कुछ और ही हैं

ट्रैफिक स्पाइक अक्सर एक लक्षण होता है। जिस सिग्नल पाइपलाइन से भारी ट्रैफ़िक को संभाला जाता है, वही उन सेंधमारी को भी पकड़ती है जो इसका कारण बनती हैं, जिससे किसी घटना को केवल अवशोषित करने के बजाय सही ढंग से वर्गीकृत किया जाता है।

  • हमारे द्वारा होस्ट की जाने वाली हर साइट को हर दिन मालवेयर के लिए स्कैन किया जाता है, और सक्रिय WAF अंतर्निहित कमज़ोरी के लिए पैच आने से पहले ज्ञात एक्सप्लॉइट तकनीकों को ब्लॉक कर देता है — जो वह रास्ता है जिससे कोई साइट किसी और का हमला करने का टूल बन जाती है।
  • आउटबाउंड मेल की दर प्रत्येक साइट के अनुसार सीमित होती है और वॉल्यूम स्पाइक, बाउंस दर, ब्लॉकलिस्ट हिट और शिकायत संकेतों पर नज़र रखी जाती है, ताकि स्पैम भेजने वाली किसी भी प्रभावित साइट को ब्लॉकलिस्टिंग के घंटों बाद के बजाय कुछ ही मिनटों में पकड़ लिया जाए।
  • संदेहास्पद मैलवेयर और फ़िशिंग की क्रॉस-जाँच Google Safe Browsing, PhishTank और SURBL/APWG के साथ की जाती है, और कोई भी प्रवर्तन निर्णय लेने से पहले स्कैन परिणामों के साथ सहसंबद्ध की जाती है।
  • संसाधन का दुरुपयोग और क्रिप्टो-माइनर LVE CPU और IO दोषों के रूप में सामने आते हैं जो प्रति साइट लॉग इन होते हैं, जो उल्लंघनकर्ता को स्वतः-थ्रॉटल करते हैं।
  • प्रत्येक सिग्नल एडमिन कंसोल में एक सिंगल एब्यूज डेस्क पर पहुँचता है — समेकित, डी-डुप्लिकेटेड और प्राथमिकता प्राप्त — न कि चार अलग-अलग टूल्स में।

अक्सर पूछे जाने वाले प्रश्न

मेरे सर्वर की अन्य साइट पर हमला होने पर, मेरी साइट का क्या होगा?

डिजाइन का लक्ष्य रोकथाम है। प्रत्येक साइट सीमित CPU, RAM, IO, IOPS, प्रोसेसेज और एंट्री-प्रोसेसेज के साथ अपने स्वयं के CloudLinux LVE केज में, अपने स्वयं के CageFS फ़ाइलसिस्टम व्यू के साथ, और MySQL Governor के माध्यम से प्रति-साइट डेटाबेस थ्रॉटलिंग के साथ चलती है। किसी हमले से प्रभावित साइट पूरी मशीन की खपत करने के बजाय अपनी खुद की सीमा पर ही थ्रॉटल हो जाती है, और LiteSpeed प्रति-IP कनेक्शन सीमाएं यह तय करती हैं कि वह वेब सर्वर के कितने हिस्से पर नियंत्रण रख सकती है। रोकथाम को कर्नेल स्तर पर इंजीनियर किया गया है, न कि प्रति ग्राहक कॉन्फ़िगर किया गया है।

क्या डीडीओएस (DDoS) सुरक्षा शामिल है, या यह एक ऐड-ऑन है?

हर प्लान में बेसलाइन शामिल है: LVE और CageFS आइसोलेशन, LiteSpeed कनेक्शन और अनुरोध थ्रॉटलिंग, एक नेटवर्क फ़ायरवाल, प्रोएक्टिव WAF और मैलवेयर स्कैनिंग, फ़लीट के सामने Cloudflare एज एब्जॉर्प्शन और प्रदाता-स्तरीय नेटवर्क फ़िल्टरिंग के साथ। हम इसे शामिल करते हैं क्योंकि हम अपने खुद के फ़लीट की सुरक्षा को वैकल्पिक नहीं छोड़ सकते। उन्नत बॉट प्रबंधन, उच्च DDoS टीयर, उन्नत WAF नियम और समर्पित फ़ायरवाल नियम उन साइटों के लिए ऐड-ऑन हैं जिन्हें उनकी आवश्यकता है।

क्या हमले की स्थिति में आप मेरी साइट को ऑफ़लाइन कर देंगे?

DDoS लक्ष्य होने का मतलब है Cloudflare शमन के साथ-साथ प्रति-साइट दर सीमा, और — केवल तभी जब हमला ऑरिजिन के लिए खतरा हो — 'throttled' स्थिति: कड़े LVE सीमाएँ, जिसमें साइट अभी भी चालू और कार्यरत रहती है। दबाव कम होते ही Throttled स्थिति स्वतः सामान्य हो जाती है। निलंबन (Suspended) गैर-भुगतान या पुष्टि किए गए दुरुपयोग के लिए आरक्षित है, और ऐसे में भी साइट टूटे हुए पृष्ठ के बजाय एक ब्रांडेड, कारण-विशिष्ट होल्डिंग पृष्ठ दिखाती है।

क्या एप्लीकेशन-लेयर फ्लड अभी भी मेरे डेटाबेस को प्रभावित करता है?

कैश से सर्व किए गए किसी भी कंटेंट के लिए नहीं। LSCache, PHP या MySQL को चालू किए बिना कैश्ड पेज अनुरोधों का उत्तर देता है, और एक पर-साइट Redis ऑब्जेक्ट कैश वास्तव में डायनामिक पेजों के लिए रीड्स का बोझ कम करता है। जो कुछ भी बचता है वह आपकी साइट की LVE प्रोसेस और एंट्री-प्रोसेस कैप्स और MySQL Governor की पर-साइट डेटाबेस थ्रॉटलिंग द्वारा सीमित होता है, ताकि एक साइट का डेटाबेस प्रेशर सर्वर पर न फैले। कार्ट, चेकआउट, माय-अकाउंट और सेशन पेज डिफ़ॉल्ट रूप से अनकैश्ड रहते हैं ताकि हार्डनिंग कभी भी किसी ट्रांजैक्शन को प्रभावित न करे।

क्या आप गैर-HTTP ट्रैफ़िक की सुरक्षा कर सकते हैं?

हाँ, नेटवर्क लेयर पर। प्रदाता-स्तरीय DDoS सुरक्षा हमारे फ़leet से पहले अपस्ट्रीम में प्रोटोकॉल की परवाह किए बिना L3/4 फ़्लड को फ़िल्टर करती है, और उन्नत या एंटरप्राइज़ आवश्यकताओं के लिए Cloudflare Magic Transit और Spectrum नॉन-HTTP ट्रैफ़िक तक एज-ग्रेड शमन का विस्तार करते हैं।

मुझे कैसे पता चलेगा कि कोई हमला हुआ था और आपने उसके बारे में क्या किया?

हर प्रवर्तन परिवर्तन को उसके कारण, वह स्वचालित था या कर्मचारी-आरक्षित, और उसके पीछे के साक्ष्य के साथ लॉग किया जाता है। आपको इस बात की सूचना दी जाती है कि क्या बदला गया है और इसे क्या हल करता है, हर कार्रवाई के खिलाफ अपील की जा सकती है, और आपके अपने अनुपालन मार्ग के लिए विशेषाधिकार प्राप्त कार्रवाइयों को ऑडिट-लॉग किया जाता है। सिग्नलों को टूल में बिखरे होने के बजाय एक ही एब्यूज डेस्क में एकत्रित किया जाता है।

क्या मैं भुगतान करने से पहले इसे आज़मा सकता हूँ?

हाँ। Footprint-Free Hosting की शुरुआत बिना किसी कार्ड के 14-दिन के ट्रायल से होती है, जिसमें अधिकतम 5 साइटें शामिल हैं—कोई भुगतान विवरण नहीं, कोई प्रतिबद्धता नहीं। प्लान्स के साथ 30-दिन की बिना किसी झंझट के पैसे वापसी की गारंटी, मुफ़्त माइग्रेशन और कोई वेंडर लॉक-इन नहीं मिलता है।

वह सुरक्षा जो ट्रैफ़िक आने पर पहले से ही सक्रिय होती है

नेटवर्क फ़िल्टरिंग, एज एब्जॉर्प्शन, सर्वर थ्रॉटलिंग और पर-साइट कंटेनमेंट आपके डिप्लॉय करते ही काम करना शुरू कर देते हैं — इसमें कुछ भी कॉन्फ़िगर नहीं करना पड़ता, और न ही किसी घटना के बीच में कुछ चालू करना पड़ता है। बिना कार्ड के 14-दिन के मुफ़्त ट्रायल के साथ शुरुआत करें, जिसके साथ 30-दिन की मनी-बैक गारंटी और मुफ़्त माइग्रेशन मिलते हैं।

निःशुल्क शुरू करें