Zaštita od DDoS napada

Višeslojna DDoS obrana, tako da je jedan napad problem samo jedne stranice

Poplave se upijaju na rubu, napadi na mrežnom sloju filtriraju se uzvodno, a sve što stigne do poslužitelja izolirano je unutar vlastitog kaveza na razini jezgre ciljne web-lokacije. Nekoliko slojeva, od kojih svaki obavlja drugačiji zadatak, tako da napad usmjeren na jednu web-lokaciju ne uzrokuje prekid rada za one pored nje. To je model obrane koji smo izgradili za platformu koja u cijelom svijetu ugošćuje više od 650.000 web-lokacija, a osnovna izvedba uključena je u svaki paket. Dostupnost: ograničavanje baze podataka po web-lokaciji u fazi je aktivnog razvoja i još nije dostupno. Sve ostalo opisano ovdje dostupno je već danas.

  • 3slojevi ublažavanja: mreža, rub, poslužitelj
  • 650.000+stranice hostane diljem svijeta
  • Uključenoizolacija bazne linije, WAF i regulacija prometa
  • 99,99%jamstvo dostupnosti

Slojevito po dizajnu, jer jedno nikada nije dovoljno

Volumetrijski napad poplavom, L7 aplikacijski napad poplavom i spori napad iscrpljivanjem veze tri su različita problema. Svaki od njih rješavamo tamo gdje je to najjeftinije i najbrže — uzvodno od grupe poslužitelja, na rubu mreže i unutar okruženja.

Mrežni sloj (L3/4)

Zaštita od DDoS napada na razini pružatelja usluga filtrira poplave na mrežnom sloju uzvodno od našeg skupa radnih čvorova, prije nego što taj promet uopće potroši priključak, mrežnu karticu ili računalni ciklus na stroju na kojem se vaša stranica izvodi. Za napredne i poslovne profile rizika, Cloudflare Magic Transit i Spectrum proširuju isto filtriranje na promet koji nije HTTP.

Sloj aplikacije (L7) na rubu mreže

Upravljana rubna mreža nalazi se ispred svake web-lokacije. Ona apsorbira volumetrijske HTTP napade, pokreće L7 WAF, primjenjuje ograničenje broja zahtjeva po web-lokaciji te koristi upravljanje botovima i upravljane izazove kako bi odvojila stvarne posjetitelje od automatiziranog prometa — i to sve prije nego što zahtjev stigne do izvorišta.

Sloj poslužitelja

LiteSpeed Enterprise primjenjuje ograničavanje veza i zahtjeva s ograničenjima veza po IP adresi, Imunify360 pokreće mrežni vatrozid sa zaštitom od napada grubom silom i filtriranjem reputacije IP adresa, a ograničenja ulaznih procesa za CloudLinux LVE definiraju koliko istovremenih zahtjeva jedna stranica može držati otvorenima.

Izolacija po web-mjestu

LVE ograničava CPU, RAM, IO, IOPS, procese i ulazne procese (entry-processes) za svaku stranicu zasebno. Napad koji prođe kroz gornje slojeve prigušuje se unutar vlastitog "kaveza" ciljane stranice, tako da pritisak koji on stvara ostaje na toj stranici umjesto da se širi po poslužitelju.

Poanta je u ograničavanju

Većina prekida u radu hostinga tijekom napada nije uzrokovana time što je napad dosegnuo svoju metu. Uzrokovani su potrošnjom resursa mete koja guši sve ostalo na poslužitelju. To je način kvara koji je ova arhitektura dizajnirana da ukloni.

  • Svaka web-lokacija radi unutar vlastitog CloudLinux LVE resursnog kaveza – napadnuta web-lokacija ograničena je na vlastitom plafonu, a susjedne web-lokacije zadržavaju resurse koje im jamče njihova vlastita ograničenja.
  • CageFS svakom korisniku pruža izolirani prikaz datotečnog sustava, tako da je napad koji prerasta u pokušaj provale sadržan, umjesto da se širi među korisnicima.
  • CloudLinux MySQL Governor ograničava korištenje baze podataka po web-mjestu, tako da navala na sloju aplikacije koja opterećuje nepredmemorirane upite ne može srušiti bazu podataka za sve ostale na poslužitelju.
  • Radnici za LiteSpeed LSAPI po web-mjestu ograničeni su LVE ograničenjima tog web-mjesta, tako da navala ne može generirati neograničene PHP procese.
  • Ograničenja veza po IP adresi i LiteSpeed prigušivanje veza neutraliziraju napade spore veze i iscrpljivanja veza na razini web poslužitelja, a ne na razini aplikacije.

Predmemorija je amortizer koji većina pružatelja usluge hostinga zaboravlja

Najjeftiniji zahtjev koji može preživjeti je onaj koji nikada ne dotakne PHP ili MySQL. Naša dvoslojna predmemorija znači da velik dio navale na sloj aplikacije odgovaraju statički bajtovi umjesto da vaše ishodište obavlja posao.

  • LSCache, predmemorija cijelih stranica LiteSpeed Enterprise, poslužuje predmemorirane stranice bez pozivanja PHP-a ili baze podataka – tako da ponovljeni zahtjevi za isti URL koštaju samo mali dio cijene u odnosu na standardni stog.
  • Predmemorija objekta Redis po web-lokaciji rasterećuje čitanja baze podataka za stranice koje doista moraju biti dinamične.
  • Predmemoriranje na rubnoj mreži Cloudflare odgovara na zahtjeve u regiji posjetitelja, tako da se navala prometa raspršuje po rubnoj mreži umjesto da se koncentrira na jednom ishodištu.
  • Stranice košarice, naplate, mog računa, nonce i sesije prema zadanim postavkama su izuzete iz predmemorije, tako da očvršćavanje pod opterećenjem nikada ne prekida transakciju.
  • Čišćenje se koordinira na oba sloja iz jedne kontrole, tako da povećanje pokrivenosti predmemorijom tijekom incidenta naknadno ne ostavlja zastarjele stranice.

Signal u akciju, automatski

Ublažavanje nije zahtjev za podršku. Signali napajaju mehanizam pravila koji svaki od njih preslikava u radnju provedbe, obavijest korisniku i — gdje je to moguće — automatsku sanaciju, pri čemu se svaki prijelaz bilježi u zapisnik.

Dinamičko stezanje

Kada se aktivira DDoS signal, mehanizam pravila primjenjuje Cloudflare ublažavanje i ograničavanje brzine po web-mjestu te može dinamički postrožiti LVE ograničenja tog web-mjesta. Kada se signal očisti, ograničenja se ponovno opuštaju. Stupnjevano, reverzibilno i bilježi se u svakom koraku.

Prigušeno, nije isključeno

Ako napad ugrožava ishodište, stranica prelazi u 'prigušeno' stanje — stroža LVE ograničenja i ograničavanje brzine, pri čemu stranica i dalje radi i poslužuje sadržaj. Prigušeno stanje se automatski oporavlja kada pritisak nestane; to nije suspenzija.

Izvorno automatsko prigušivanje LVE-a

Ispod mehanizma pravila, LVE automatski i izvorno ograničava upotrebu procesora, ulaza/izlaza i procesa po web-mjestu. To je stalno uključena prva linija obrane koja radi bez obzira na to je li nešto već klasificiralo promet kao napad ili ne.

Potpuna revizijska staza

Svaki prijelaz provedbe bilježi svoj razlog, je li bio automatski ili pokrenut od strane osoblja, te dokaze koji stoje iza njega. Obaviješteni ste o tome što se promijenilo i kako to riješiti, a svaka je radnja podložna žalbi.

Što je uključeno i što kupujete kada se rizik poveća

Osnovna zaštita nije opcionalna jer napadnuta ili kompromitirana stranica ugrožava svoje susjede, reputaciju našeg poslužitelja i naše IP raspone. Snažnija zaštita postoji za stranice čiji profil rizika to zahtijeva.

  • Uključeno u svaki paket: LVE i CageFS izolacija, LiteSpeed ​​prigušivanje veza i zahtjeva, mrežni vatrozid sa zaštitom od grube sile (brute-force) i filtriranjem reputacije IP adresa, proaktivni WAF i skeniranje zlonamjernog softvera.
  • Dostupno kao dodaci: napredno upravljanje botovima, viši stupnjevi DDoS zaštite, poboljšana WAF pravila, prioritetno skeniranje i namjenska pravila vatrozida.
  • Dostupno i kao nadogradnja kada vam zatreba: jednim klikom do uklanjanja zlonamjernog softvera i sanacije, za slučaj da je napad bio paravan za kompromitaciju, a ne stvarni cilj.
  • Napredna mrežna mitigacija putem Cloudflare Magic Transit ili Spectrum dostupna je za enterprise i rizična radna opterećenja.

Napadi koji su doista nešto posebno

Val prometa često je simptom. Isto to usmjeravanje signala koje obrađuje navale također hvata i kompromitacije koje ih uzrokuju, pa se incident ispravno klasificira umjesto da bude samo apsorbiran.

  • Svaka web-lokacija koju udomljujemo skenira se na zlonamjerni softver svaki dan, a proaktivni WAF blokira poznate tehnike zlouporabe prije nego što zakrpa postoji za temeljnu ranjivost – put kojim web-lokacija postaje tuđi alat za napad.
  • Odlazna pošta ograničena je po stopi za svaku web-lokaciju i nadzire se na skokove u prometu, stope odbijanja, pojavljivanja na crnim listama i signale pritužbi, tako da se kompromitirana web-lokacija koja šalje neželjenu poštu otkriva u roku od nekoliko minuta umjesto nakon stavljanja na crnu listu.
  • Sumnjivi zlonamjerni softver i phishing provjeravaju se usporedbom s uslugom Google Safe Browsing, PhishTank i SURBL/APWG te se koreliraju s rezultatima skeniranja prije donošenja odluke o provedbi.
  • Zloporaba resursa i kriptorudarstvo prikazuju se kao LVE pogreške CPU-a i I/O-a zabilježene po web-mjestu, što automatski prigušuje prekršitelja.
  • Svaki signal stiže u jedan Abuse Desk u administratorskoj konzoli – agregiran, dedupliciran i prioritiziran – umjesto u četiri nepovezana alata.

Česta pitanja

Ako je napadnuta druga stranica na mom poslužitelju, što se događa s mojom?

Cilj dizajna je izolacija. Svaka web-stranica radi unutar vlastitog CloudLinux LVE kaveza s ograničenim CPU-om, RAM-om, IO-om, IOPS-om, procesima i ulaznim procesima, vlastitim CageFS datotečnim sustavom i prigušivanjem baze podataka po web-stranici putem MySQL Governor-a. Napadnuta web-stranica se prigušuje na vlastitom pragu umjesto da opterećuje cijeli poslužitelj, a LiteSpeed ograničenja veza po IP adresi ograničavaju koliko zauzeća web-poslužitelja može ostvariti. Izolacija je ugrađena na razini kernela, a ne konfigurirana za svakog korisnika posebno.

Je li DDoS zaštita uključena ili je dodatna usluga?

Osnovna zaštita uključena je u svaki paket: LVE i CageFS izolacija, LiteSpeed ograničavanje broja veza i zahtjeva, mrežni vatrozid, proaktivni WAF i skeniranje zlonamjernog softvera, uz Cloudflare edge apsorpciju i mrežni filtriranje na razini pružatelja usluga ispred poslužitelja. Uključujemo je jer zaštitu vlastitih poslužitelja ne možemo ostaviti kao opciju. Napredno upravljanje botovima, viši DDoS paketi, poboljšana WAF pravila i namjenska pravila vatrozida dodaci su za web-lokacije kojima su potrebni.

Hoćete li ukloniti moju web-lokaciju s mreže ako bude napadnuta?

Biti meta DDoS napada znači uključivanje Cloudflare mitigacije uz ograničavanje brzine po web-mjestu, a — samo ako napad ugrožava ishodište — i stanje „prigušeno”: stroža LVE ograničenja dok web-mjesto i dalje radi i poslužuje sadržaj. Stanje prigušenosti automatski se oporavlja kada pritisak popusti. Suspenzija je rezervirana za neplaćanje ili potvrđenu zlouporabu, a čak i tada web-mjesto prikazuje prilagođenu stranicu s objašnjenjem razloga umjesto neispravne stranice.

Pogađa li poplava na sloju aplikacije i dalje moju bazu podataka?

Ništa od onoga što se poslužuje iz predmemorije. LSCache odgovara na zahtjeve za predmemoriranim stranicama bez pozivanja PHP-a ili MySQL-a, a objektna predmemorija Redis po web-lokaciji rasterećuje čitanja za doista dinamične stranice. Ono što preostaje ograničeno je LVE procesom vaše web-lokacije i ograničenjima ulaznih procesa te prigušivanjem baze podataka po web-lokaciji koje provodi MySQL Governor, tako da pritisak na bazu podataka s jedne web-lokacije ne može utjecati na poslužitelj. Stranice košarice, naplate, mog računa i sesije prema zadanim postavkama ostaju izvan predmemorije, tako da sigurnosna prilagodba nikada ne prekida transakciju.

Možete li zaštititi promet koji nije HTTP?

Da, na mrežnoj razini. DDoS zaštita na razini pružatelja usluga filtrira L3/4 navale uzvodno od naše infrastrukture bez obzira na protokol, a za napredne ili enterprise zahtjeve Cloudflare Magic Transit i Spectrum proširuju ublažavanje na rubnoj razini (edge-grade) na promet koji nije HTTP.

Kako znam da se dogodio napad i što ste poduzeli u vezi s tim?

Svaka promjena primjene bilježi se s razlogom, informacijom je li bila automatska ili pokrenuta od strane osoblja te dokazima na kojima se temelji. Obaviješteni ste o tome što se promijenilo i što to rješava, svaka se radnja može osporiti, a povlaštene radnje bilježe se u revizijskom zapisniku radi vašeg usklađivanja s propisima. Signali se prikupljaju u jednom centru za zlouporabu umjesto da budu raspršeni po alatima.

Mogu li ovo isprobati prije plaćanja?

Da. Hosting Footprint-Free započinje 14-odnevnim probnim periodom bez kartice koji obuhvaća do 5 stranica — bez podataka o plaćanju, bez obveza. Paketi su podržani 30-dnevnim jamstvom povrata novca bez prigovora, besplatnim migracijama i bez zaključavanja kod dobavljača.

Zaštita koja je već uključena kada promet stigne

Mrežno filtriranje, rubna apsorpcija, prigušivanje poslužitelja i izolacija po web-mjestu rade od trenutka kada ih primijenite — nema ničega za konfigurirati, nema ničega za uključivati usred incidenta. Započnite 14-dnevno probno razdoblje bez unosa kartice, uz 30-dnevno jamstvo povrata novca i besplatne migracije.

Započni besplatno