Izolacija po web-mjestu

Svaka stranica u svom vlastitom kavezu, tako da jedan loš susjed ostaje jedan loš susjed

Izolacija je razlika između incidenta i ispada. Svaka web-lokacija koju hostamo radi unutar CloudLinux LVE kaveza na razini kernela sa svojim vlastitim gornjim granicama za CPU, RAM, IO i procese, vlastitim CageFS pogledom na datotečni sustav, vlastitom PHP verzijom i vlastitim ograničenjem baze podataka. Web-lokacija koja je napadnuta, kompromitirana ili jednostavno izvršava zahtjev koji preopterećuje sustav zadržana je tamo gdje se nalazi — a osnovna razina izolacije uključena je u svaki plan, a ne prodaje se natrag kao nadogradnja. Dostupnost: ograničavanje baze podataka po web-lokaciji i statistika resursa po web-lokaciji u aktivnom su razvoju i još nisu dostupni. Sve ostalo opisano ovdje dostupno je uživo danas.

  • 650.000+web-mjesta ugošćena diljem svijeta
  • Po web-lokacijiOgraničenja procesora, RAM-a, IO-a, IOPS-a i procesa
  • 99,99%jamstvo dostupnosti
  • Uključenoizolacijska osnova na svakom paketu

Izolacija na razini jezgre, a ne u konfiguracijskoj datoteci

Radnička flota koristi CloudLinux OS koji gura višekorisničku arhitekturu duboko u jezgra sustava. Svaka web-lokacija dobiva lagano virtualno okruženje – LVE – koje predstavlja čvrstu granicu umjesto pristojnog dogovora. Ništa što web-lokacija radi unutar svog kaveza ne može se potrošiti iz tuđeg budžeta.

Gornje granice resursa po web-mjestu

LVE ograničava CPU, RAM, IO, IOPS, procese i ulazne procese (entry-processes) za svaku stranicu zasebno. Kada stranica premaši svoje ograničenje, ona se usporava unutar vlastitog okvira — pogreška se bilježi za tu stranicu, dok stranice s njezine lijeve i desne strane nastavljaju raditi neometano.

Odbjegli procesi se drže pod kontrolom, a ne jure se

Dodatak zaglavljen u petlji, loše napisan cron zadatak ili crawler koji opterećuje krajnju točku prvenstveni su uzroci probijanja vlastitih ograničenja procesa i ulaznih procesa same web-lokacije. Jedna web-lokacija ne može jednostavno iscrpiti resurse poslužitelja.

Promet napada ograničen je po web-mjestu

Budući da su ulazni procesi ograničeni po kavezu, val usmjeren na jednu stranicu ne može otvoriti neograničeni rad na poslužitelju. LiteSpeed ograničavanje veze i zahtjeva te mrežni vatrozid Imunify360 nalaze se ispred toga, tako da napad ostaje problem mete.

Pogreške resursa postaju signali, a ne iznenađenja

Svaka LVE pogreška bilježi se po web-mjestu i prenosi se u platformski mehanizam pravila, koji može automatski postrožiti ili ublažiti ograničenja. Vidite zašto je web-mjesto ograničeno i kada — postupno, reverzibilno i zabilježeno.

Pregled datotečnog sustava vlastitog poslužitelja

Izolacija resursa sprječava da web-mjesto bude prebučno. Izolacija datotečnog sustava sprječava ga da bude radoznalo. CageFS pruža svakom zakupcu privatan, ograničen pogled na stroj.

Pod CageFS-om, svaki korisnik vidi vlastite datoteke i minimalan, očišćen skup sistemskih binarnih datoteka — te ne može vidjeti druge korisnike, web-mjesta drugih korisnika ni osjetljive sistemske datoteke. Uobičajeni način kvara na dijeljenom hostingu, gdje jedan kompromitirani račun postane pozicija za čitanje svakog drugog računa na poslužitelju, onemogućen je na razini jezgre.

To je najvažnije onoga dana kada nešto pođe po zlu. Ako je web-mjesto kompromitirano — putem zastarjelog dodatka, ukradenih vjerodajnica, ranjive teme — CageFS je ono što štetu ograničava na taj jedan kavez. Naša sigurnosna specifikacija pomno bira riječi: CageFS sadrži proboje. Zadržavanje je iskrena tvrdnja i ono je to što odlučuje hoće li incident biti čišćenje jednog web-mjesta ili cijele mreže.

Sigurnosne kopije učvršćuju istu granicu. Sigurnosne kopije za svaku web-lokaciju su nepromjenjive, izvanmrežne i izolirane od pokrenutog sustava, s testiranim vraćanjem, tako da čak i u najgorem slučaju kompromitiranja jedne web-lokacije postoji čist, neovisan put oporavka koji ne ovisi o stanju stroja na kojem je radila.

Baza podataka je također izolirana — tu obično hosting postane bučan

Izolacija web sloja samo je pola priče. Na WordPress grupi poslužitelja, stvar zbog koje se poslužitelj najčešće čini sporim jesu upiti jedne stranice, a ne promet jedne stranice. To se rješava izravno.

MySQL Governor

CloudLinux MySQL Governor ograničava korištenje baze podataka po web-mjestu, tako da složeni upiti jednog web-mjesta ne mogu usporiti poslužitelj za sve ostale. To je kontrola protiv usporavanja, a radi bez obzira na to primijeti li bučno web-mjesto ikada da je ograničeno.

MariaDB za WordPress radna opterećenja

Flota koristi MariaDB (ili Percona), odabran za radna opterećenja za WordPress umjesto da je naslijeđen po zadanim postavkama, s Governor-om koji se nalazi na vrhu kao sloj pravednosti po stanaru.

Redis objektni predmemorijski spremnik ispred

Objektni predmemorijski spremnik Redis za svaku web-lokaciju upija ponovljena čitanja prije nego što stignu do baze podataka, što smanjuje pritisak koji Governor u startu mora posredovati. Predmemoriranje i izolacija rade kao jedan sustav.

PHP po stranici, ojačan

CloudLinux alt-PHP omogućuje svakoj stranici vlastiti odabir verzije PHP-a, vlastite ekstenzije (imagick, gd, redis i ostale) i vlastite pojačane postavke — s LSAPI radnim procesima ograničenima LVE granicama te stranice, tako da je PHP suprotstavljanje dio kaveza, a ne bijeg iz njega.

Neuspjeh je stupnjevan, reverzibilan i objašnjen

Izolacija određuje koliko se daleko problem širi. Primjena odlučuje što će se dogoditi sljedeće. Zamijenili smo grubo uključivanje/isključivanje obustave stanjem stroja, vođenim trajnim tijekovima rada i primijenjenim na radnika putem LiteSpeed, LVE i Imunify.

  • Smanjene performanse — stroža LVE ograničenja i ograničavanje brzine, pri čemu je web-mjesto i dalje aktivno i dostupno. Obično se radi o zlouporabi resursa ili blagom signalu, a sustav se automatski oporavlja čim uzrok nestane.
  • Ograničeno — odlazna pošta, cron ili POST zahtjevi onemogućeni su dok je web-mjesto vidljivo. Koristi se u slučaju sumnje na kompromitaciju ili slanje neželjene pošte, a automatski se oporavlja nakon uklanjanja prijetnje.
  • Suspendirano — stranica odlazi offline iza brendirane stranice zadržavanja specifične za razlog (naplata, održavanje ili zlouporaba) umjesto pokvarene. Stanje se vraća nakon plaćanja, ispravka ili žalbe.
  • Karantena — izvan mreže, datoteke zaključane, nema izvršavanja, izolirano radi forenzike. Rezervirano za potvrđeni zlonamjerni softver ili krađu identiteta, a poništava se tek nakon čišćenja i pregleda; nema automatskog puštanja u promet prilikom ponovnog skeniranja.
  • Svaka je tranzicija evidentirana s razlogom, akterom i dokazima, poslana vam je u obavijesti s uputama o načinu rješavanja i na nju se možete žaliti. Vrijeme provedbe prilagodljivo je po liniji proizvoda, tako da naplata, zlouporaba i pravna služba imaju vlastiti raspored eskalacije.

Ista izolacija na oba proizvodna programa — i robusniji paket kada vam zatreba

Izolacija nije značajka paketa koja se pojavljuje tri razine više. To je svojstvo infrastrukture, stoga je identična bez obzira pokrećete li jednu WooCommerce trgovinu ili dvije tisuće mrežnih stranica.

Footprint-Free Hosting

Mreže masovnih i PBN stranica rade na istoj LVE i CageFS podlozi, uz rotaciju CDN računa prilagođenu SEO otisku i isporuku statičnog HTML-a. Izolacija je ono što gustoću čini sigurnom: stranice dijele skup poslužitelja, ali ne i sudbinu.

Zinn® Upravljani WordPress

Upravljani WordPress, WooCommerce, PHP, statičke i Node stranice dobivaju iste okvire uz potpunu samoposlužnu podršku – vlastitu PHP verziju i ekstenzije, Redis objektni predmemorijski spremnik, okruženje za testiranje (staging) i prijenos u produkciju (push-to-live).

Kontejner po web-mjestu kao premium varijanta

Za radna opterećenja kojima je potrebna jača granica od zadanog načina rada optimiziranog za gustoću, potpuna izolacija kontejnera po web-mjestu nudi se kao varijanta upravljačkog programa za proviziju: isti mehanizam, isto upravljačko okruženje, drugačiji smještaj, uz veće opterećenje sustava.

Uključeno, bez dodatne naplate

LVE i CageFS izolacija, proaktivni WAF i skeniranje zlonamjernog softvera uključeni su za svakog korisnika jer zarađena ili odbjegla web-stranica ugrožava svoje susjede i naš ugled IP adrese. Čišćenje zlonamjernog softvera jednim klikom i napredne razine zaštite jesu dodaci koji se naplaćuju — osnovna razina nije.

Zašto izolacija ovdje nikada nije opcionalna

Komercijalna iskušenja u hosting industriji često se svode na prodaju sigurnosti kroz pakete: jeftinije korisnike smjestite na zajednički poslužitelj s blagim ograničenjima, a onima kojima je stalo naplatite izolaciju. Mi to ne činimo, jer upravo korisnik koji nije platio izolaciju najčešće posjeduje kompromitiranu web-lokaciju koja postaje incident za sve ostale.

Hosting preko 650.000 stranica diljem svijeta zahtijeva infrastrukturu gdje je gustoća cjelokupna ekonomska osnova. To funkcionira samo ako je izolacija u pozadini bezuvjetna. Kavezi na razini kernela, privatni prikaz datotečnog sustava, ograničenje resursa baze podataka po stranici i PHP po stranici cijena su rada na toj ljestvici bez dijeljenja iste sudbine — stoga su uključeni za svakoga, na svakom paketu, od prve stranice koju postavite.

Rezultat je platforma koja se ponaša predvidljivo tijekom tuđih loših dana. Iza nje stoji jamstvo 99,99% neprekidnog rada, nepromjenjive izvanlokacijske sigurnosne kopije po web-mjestu s testiranim vraćanjima te potpuni revizijski trag svake sigurnosne mjere poduzete na vašim web-mjestima.

Česta pitanja

Može li web-mjesto drugog korisnika usporiti moje?

Izolacija je dizajnirana posebno da to spriječi. LVE ograničava CPU, RAM, IO, IOPS i procese po web-mjestu, MySQL Governor ograničava korištenje baze podataka po web-mjestu, a LSAPI radni procesi ograničeni su vlastitim kavezom web-mjesta – tako da se navala prometa ili teško opterećenje upitima susjednog web-mjesta ograničava na njegovu gornju granicu, a ne vašu. Svaka se pogreška bilježi po web-mjestu, a mehanizam pravila može automatski postrožiti ograničenja bučnog web-mjesta.

Ako je web-mjesto na istom poslužitelju hakirano, je li moje u opasnosti?

Iskren odgovor je suzbijanje, a ne jamstvo. CageFS svakom zakupcu pruža izolirani pregled datotečnog sustava — kompromitirani zakupac ne može vidjeti druge zakupce, njihove web-lokacije ni osjetljive sistemske datoteke — a potvrđeni slučaj zlonamjernog softvera ili krađe identiteta prebacuje tu web-lokaciju u karantenu: izvan mreže, zaključane datoteke, bez izvršavanja, izolirano radi forenzike. To je ono što ograničava opseg štete. Uz to pokrećemo skeniranje zlonamjernog softvera i proaktivni WAF na svakoj web-lokaciji, plus nepromjenjive izvanlokacijske sigurnosne kopije po web-lokaciji s testiranim vraćanjem podataka, tako da oporavak nikada ne ovisi o stanju dotičnog stroja.

Je li izolacija uključena ili se dodatno naplaćuje?

Uključeno je u svaki paket. LVE i CageFS izolacija, proaktivni WAF i skeniranje zlonamjernog softvera predstavljaju osnovu za svakog korisnika, jer zaražena ili nekontrolirana web-lokacija ugrožava svoje susjede i našu IP reputaciju – to jednostavno ne možemo ostaviti kao opciju. Ono što se prodaje kao dodatna opcija je uklanjanje zlonamjernog softvera jednim klikom i sanacija, te napredni stupnjevi zaštite kao što su poboljšana WAF pravila, prioritetno skeniranje, upravljanje botovima i viši DDoS stupnjevi.

Što se događa s mojom stranicom ako premaši ograničenja resursa?

Ograničen je unutar vlastitog kaveza umjesto da je isključen. Ograničen znači stroža LVE ograničenja i ograničavanje brzine dok je web-mjesto i dalje aktivno i poslužuje sadržaj, a automatski se oporavlja čim uzrok nestane. Obaviješteni ste o razlogu, prijelaz je zabilježen s dokazima, a na odluku se može uložiti žalba. Ako je opterećenje stvarni rast, a ne kvar, rješenje je veći paket, a ne trajno ograničenje.

Pocuta li suspendirana stranica jednostavno prazna?

Ne — suspendirana stranica prikazuje brendiranu stranicu s objašnjenjem razloga (naplata, održavanje ili zlouporaba) kako bi djelovala namjerno, a ne kao da je pokvarena. Suspenzija se ukida uplatom, otklanjanjem problema ili žalbom. Karantena je stroža i funkcionira drugačije: ukida se tek nakon čišćenja i pregleda, nikada automatski.

Mogu li odabrati vlastitu PHP verziju i ekstenzije?

Na Zinn® Managed WordPress uslugama, da — CloudLinux alt-PHP daje svakoj stranici vlastiti odabir PHP verzije, vlastite ekstenzije kao što su imagick, gd i redis te vlastite pojačane postavke, a sve je to ograničeno LVE limitima te stranice. Footprint-Free Hosting namjerno koristi standardiziraniju, zaključanu konfiguraciju po stranici, budući da je sama raznolikost konfiguracija ujedno i trag.

Postoji li snažnija opcija izolacije od modela s dijeljenom jezgrom?

Da. CloudLinux LVE i CageFS zadane su opcije optimizirane za gustoću na objema linijama proizvoda. Za radna opterećenja koja zahtijevaju strožu granicu, puna izolacija po principu "spremnik po web-mjestu" nudi se kao varijanta upravljačkog programa za provizorij – isti mehanizam i upravljačka ravnina s drugačijim smještajem, čime se dio režijskih troškova žrtvuje za jaču odvojenost.

Mogu li isprobati prije kupnje?

Da. Footprint-Free Hosting započinje probnim razdobljem od 14 dana bez potrebe za karticom, a pokriva do pet stranica – bez podataka o plaćanju i bez obveza. Implementirajte nekoliko stranica, opteretite ih i provjerite kako se kavezi ponašaju prije nego što donesete odluku.

Pogledajte kako se kavezi ponašaju pod vašim vlastitim opterećenjem

Započnite 14-dnevnu probnu verziju na usluzi Footprint-Free Hosting bez unosa kartice – do pet web-mjesta, bez podataka o plaćanju, bez obveza. Izolacija na razini kernela, proaktivni WAF i skeniranje zlonamjernog softvera uključeni su od prvog postavljanja.

Započni besplatno