DDoS պաշտպանություն

Բազմաշերտ DDoS պաշտպանություն, որպեսզի մեկ հարձակումը լինի միայն մեկ կայքի խնդիրը

Հեղեղումները կլանվում են եզրային հատվածում, ցանցային շերտի վրա հարձակումները ֆիլտրվում են վերին հոսքում, և այն ամենը, ինչ հասնում է սերվերին, մեկուսացվում է թիրախային կայքի սեփական միջուկային մակարդակի խցիկում: Մի քանի շերտեր, որոնցից յուրաքանչյուրը կատարում է տարբեր խնդիր, որպեսզի մի կայքին ուղղված հարձակումը չվերածվի անջատման դրա կողքին գտնվողների համար: Սա պաշտպանության այն մոդելն է, որը մենք ստեղծել ենք ամբողջ աշխարհում 650,000+ կայք հյուրընկալող հարթակի համար, և հիմնական տարբերակը գործում է յուրաքանչյուր փաթեթում: Հասանելիություն. յուրաքանչյուր կայքի համար տվյալների բազայի սահմանափակումն ակտիվ մշակման փուլում է և դեռևս հասանելի չէ: Այստեղ նկարագրված մնացած ամեն ինչն արդեն գործում է:

  • 3մեղմացման շերտեր՝ ցանցային, եզրային, սերվերային
  • 650,000+տեղադրված են ամբողջ աշխարհում
  • Ներառված էելակետային մեկուսացում, WAF և թրաֆիքի սահմանափակում (throttling)
  • 99.99%օպթայմի երաշխիք

Նախագծված է բազմաշերտ, որովհետև մեկը երբեք բավարար չէ

Ծավալային հեղեղումը, L7 հավելվածի հեղեղումը և միացման դանդաղ սպառման գրոհը երեք տարբեր խնդիրներ են։ Դրանցից յուրաքանչյուրը մենք կարգավորում ենք այնտեղ, որտեղ դա անելն ամենաէժանն է և ամենաարագը՝ ցանցային հանգույցից վերև (upstream), սահմանային գոտում (edge) և պաշտպանված միջավայրում (cage):

Ցանցային մակարդակ (L3/4)

Մատակարարի մակարդակի DDoS պաշտպանությունը զտում է ցանցային շերտի հեղեղումները մեր աշխատող սարքերի ցանցից առաջ, նախքան այդ տրաֆիկը կսպառի որևէ պորտ, ցանցային քարտ կամ պրոցեսորի ցիկլ այն մեքենայի վրա, որտեղ աշխատում է ձեր կայքը: Բարդ և խոշոր բիզնեսի ռիսկային պրոֆիլների համար Cloudflare Magic Transit-ը և Spectrum-ը տարածում են նույն զտումը նաև ոչ HTTP տրաֆիկի վրա:

Հավելվածի մակարդակ (L7) եզրին (edge)

Կառավարվող եզրային ցանցը տեղադրված է յուրաքանչյուր կայքի առջև: Այն կլանում է HTTP ծավալային հարձակումները, գործարկում L7 WAF, կիրառում է յուրաքանչյուր կայքի համար նախատեսված հաճախականության սահմանափակում (rate limiting) և օգտագործում բոտերի կառավարում ու կառավարվող ստուգումներ՝ իրական այցելուներին ավտոմատացված տրաֆիկից տարբերելու համար, և այս ամենը՝ նախքան հարցման՝ բնօրինակ սերվեր հասնելը:

Սերվերի շերտ

LiteSpeed Enterprise-ը կիրառում է միացումների և հարցումների սահմանափակում՝ ըստ IP-ի միացումների սահմանափակումներով, Imunify360-ը գործարկում է ցանցային հրապատնեշ (firewall)՝ բրութ-ֆորսից պաշտպանությամբ և IP-ի հեղինակության ֆիլտրմամբ, իսկ CloudLinux LVE մուտքային գործընթացների սահմանափակումները սահմանափակում են, թե առավելագույնը քանի միաժամանակյա հարցում կարող է բաց պահել մեկ կայքը:

Յուրաքանչյուր կայքի մեկուսացում

LVE-ն սահմանափակում է CPU-ն, RAM-ը, IO-ն, IOPS-ը, պրոցեսները և entry-processes-ը յուրաքանչյուր կայքի համար առանձին: Վերին շերտերը հաղթահարող հարձակումը սահմանափակվում է թիրախային կայքի սեփական շրջանակի ներսում, այնպես որ դրա ստեղծած ծանրաբեռնվածությունը մնում է տվյալ կայքում՝ չտարածվելով սերվերի վրա:

Կանխարգելումը նպատակն է

Հարձակման ժամանակ հոսթինգի խափանումների մեծ մասը չի առաջանում այն պատճառով, որ հարձակումը հասնում է իր թիրախին: Դրանք առաջանում են թիրախի ռեսուրսների սպառման հետևանքով, ինչը սոված է թողնում սերվերի վրա գտնվող մյուս բոլոր տարրերը: Սա այն խափանման ռեժիմն է, որը վերացնելու համար նախագծված է այս ճարտարապետությունը:

  • Յուրաքանչյուր կայք աշխատում է իր սեփական CloudLinux LVE ռեսուրսային վանդակում. հարձակման ենթարկված կայքը սահմանափակվում է իր սեփական առավելագույն շեմով, իսկ հարևան կայքերը պահպանում են այն ռեսուրսները, որոնք իրենց երաշխավորում են սեփական սահմանաչափերը:
  • CageFS-ը յուրաքանչյուր վարձակալի տրամադրում է մեկուսացված ֆայլային համակարգի տեսք, այնպես որ ներխուժման փորձի վերաճող հարձակումը սահմանափակվում է տվյալ վարձակալով, այլ ոչ թե տարածվում մյուսների վրա:
  • CloudLinux MySQL Governor-ը սահմանափակում է տվյալների բազայի օգտագործումը յուրաքանչյուր կայքի համար, այնպես որ հավելվածի մակարդակով գրոհը, որը ծանրաբեռնում է չքեշավորված հարցումները, չի կարող տվյալների բազան շարքից հանել սերվերի վրա գտնվող մյուս բոլոր օգտատերերի համար:
  • Յուրաքանչյուր կայքի LiteSpeed LSAPI աշխատանքային գործընթացները սահմանափակված են այդ կայքի LVE սահմանափակումներով, ուստի հեղեղումը չի կարող անսահմանափակ PHP գործընթացներ առաջացնել:
  • IP-ի կապի սահմանափակումները և LiteSpeed-ի կապի սահմանափակումը (throttling) կլանում են դանդաղ կապի և կապի սպառման գրոհները վեբ սերվերում, այլ ոչ թե հավելվածում:

Քեշավորումն այն հարվածմեղմիչն է, որը մոռանում են հոսթինգների մեծ մասում

Գոյատևելու ամենաէժան հարցումն այն է, որը երբեք չի դիպչում PHP-ին կամ MySQL-ին: Մեր երկշերտ քեշավորումը նշանակում է, որ հավելվածի շերտի հորդառատ հարցումների մեծ մասին պատասխանում են ստատիկ բայթեր, այլ ոչ թե ձեր սկզբնաղբյուրի կատարած աշխատանքը:

  • LSCache-ը՝ LiteSpeed Enterprise-ի ամբողջական էջի քեշը, սպասարկում է քեշավորված էջերը՝ առանց PHP-ի կամ տվյալների բազայի կանչի, ուստի նույն URL-ի կրկնվող հարցումներն արժեն ստանդարտ ստեկի վրա դրանց արժեքի մի փոքր մասը միայն:
  • Կայք առ կայք Redis օբյեկտային քեշը թեթևացնում է տվյալների բազայի կարդալու գործընթացը այն էջերի համար, որոնք անպայման պետք է դինամիկ լինեն:
  • Cloudflare-ի եզրային (edge) քեշավորումը պատասխանում է հարցումներին այցելուի տարածաշրջանում, այնպես որ հեղեղային տրաֆիկը ցրվում է եզրային ցանցովեկ՝ մեկ ելման կետի վրա կենտրոնանալու փոխարեն:
  • Զամբյուղի, վճարման, իմ հաշվի, nonce-ի և սեսիայի էջերը լռելյայն բացառվում են շթերից (cache), այնպես որ ծանրաբեռնվածության ժամանակ անվտանգության ուժեղացումը երբեք չի խափանում գործարքը:
  • Մաքրումը համակարգվում է երկու շերտերում էլ մեկ կառավարման վահանակից, այնպես որ միջադեպի ժամանակ քեշի ծածկույթի ավելացումը հետո ձեզ չի թողնի հնացած էջերով։

Ազդանշան դեպի գործողություն, ավտոմատ կերպով

Մեղմացումը աջակցության հայտ չէ: Ազդանշանները սնուցում են քաղաքականության շարժիչը, որը դրանցից յուրաքանչյուրը քարտեզագրում է կիրարկման գործողության, հաճախորդի ծանուցման և — հնարավորության դեպքում — ավտոմատ վերականգնման, ընդ որում յուրաքանչյուր անցում գրանցվում է:

Դինամիկ սեղմում

Երբ DDoS ազդանշանը միանում է, քաղաքականության շարժիչը կիրառում է Cloudflare մեղմացում և կայքի կտրվածքով արագության սահմանափակում, ինչպես նաև կարող է դինամիկ կերպով խստացնել այդ կայքի LVE սահմանափակումները: Երբ ազդանշանը մարում է, սահմանափակումները նորից թուլանում են: Աստիճանական են, շրջելի և գրանցվում են յուրաքանչյուր քայլին:

Սահմանափակված, բայց չանջատված

Եթե գրոհը վտանգում է ելակետը, կայքը անցնում է «սահմանափակված» (throttled) վիճակի՝ գործում են LVE-ի ավելի խիստ սահմանափակումներ և հաճախականության սահմանափակում (rate limiting), ընդ որում կայքը շարունակում է աշխատել և սպասարկել։ Սահմանափակված վիճակն ինքնաբերաբար վերականգնվում է, երբ ճնշումը նվազում է. սա կասեցում չէ։

Բնիկ LVE ավտոմատ կրճատում

Քաղաքականության շարժիչից ցածր LVE-ն ինքնաբերաբար և տեղական մակարդակում սահմանափակում է CPU-ի, IO-ի և գործընթացների օգտագործումը յուրաքանչյուր կայքի համար: Սա միշտ ակտիվ պաշտպանության առաջին գիծն է, որն աշխատում է անկախ նրանից, թե որևէ համակարգ արդեն դասակարգել է տրաֆիկը որպես հարձակում, թե ոչ:

Գործողությունների ամբողջական աուդիտի պատմություն

Կիրարկման յուրաքանչյուր փոփոխություն գրանցում է իր պատճառը՝ անկախ նրանից, թե այն ավտոմատ է եղել, թե նախաձեռնվել է աշխատակազմի կողմից, ինչպես նաև դրա հիմքում ընկած ապացույցները: Ձեզ ծանուցվում է այն մասին, թե ինչն է փոխվել և ինչպես լուծել այն, և յուրաքանչյուր գործողություն ենթակա է բողոքարկման:

Ինչ է ներառված, և ինչ եք գնում ռիսկի բարձրացման դեպքում

Հիմնական պաշտպանությունը կամայական չէ, քանի որ հարձակման ենթարկված կամ վնասված կայքը վտանգում է իր հարևաններին, մեր սերվերի հեղինակությունը և մեր IP տիրույթները: Ավելի խիստ պաշտպանություն գոյություն ունի այն կայքերի համար, որոնց ռիսկային պրոֆիլը պահանջում է դա:

  • Ներառված է յուրաքանչյուր փաթեթում՝ LVE և CageFS մեկուսացում, LiteSpeed միացման և հարցումների սահմանափակում (throttling), ցանցային հրապատնեշ (firewall) բռնի ուժով մուտք գործելուց (brute-force) պաշտպանությամբ և IP համբավի ֆիլտրմամբ, պրոակտիվ WAF և չարամիտ ծրագրերի սկանավորում:
  • Հասանելի են որպես հավելվածներ՝ բոտերի առաջադեմ կառավարում, DDoS պաշտպանության ավելի բարձր մակարդակներ, WAF-ի ընդլայնված կանոններ, առաջնահերթ սկանավորում և հրապարակային պատնեշի նվիրված կանոններ:
  • Անհրաժեշտության դեպքում հասանելի է նաև լրացուցիչ վաճառքի տեսքով. վնասաբեր ծրագրերի մաքրում և հետևանքների վերացում մեկ սեղմումով՝ այն դեպքերի համար, երբ հարձակումը ոչ թե վերջնական նպատակն էր, այլ անվտանգության խախտումը թաքցնելու միջոց։
  • Ձեռնարկատիրական և բարձր ռիսկային աշխատանքային բեռների համար հասանելի է ցանցային շերտի առաջադեմ մեղմացում Cloudflare Magic Transit-ի կամ Spectrum-ի միջոցով:

Բոլորովին այլ մակարդակի հարձակումներ

Տրաֆիկի կտրուկ աճը հաճախ ախտանիշ է։ Նույն ազդանշանային խողովակաշարը, որը սպասարկում է հեղեղները, նաև որսում է դրանք առաջացնող վնասվածքները, այնպես որ միջադեպը ճիշտ է դասակարգվում, այլ ոչ թե պարզապես կլանվում։

  • Մեր կողմից տեղադրված յուրաքանչյուր կայք ամեն օր ստուգվում է վնասաբեր ծրագրերի առկայության համար, իսկ նախահարձակ WAF-ը արգելափակում է շահագործման հայտնի տեխնիկաները նախքան հիմքում ընկած խոցելիության համար թարմացման թողարկումը, որն այն ուղին է, որով կայքը վերածվում է ուրիշի հարձակման գործիքի:
  • Ելնող էլփոստի նկատմամբ սահմանափակվում է հարցումների հաճախականությունը յուրաքանչյուր կայքի համար և վերահսկվում են ծավալի կտրուկ աճերը, հետադարձ նամակների (bounce) տոկոսադրույքները, սև ցուցակներում հայտնվելը և բողոքների ազդանշանները, որպեսզի սպամ ուղարկող վնասված կայքը հայտնաբերվի րոպեների ընթացքում, այլ ոչ թե սև ցուցակում հայտնվելուց հետո:
  • Կասկածելի վնասաբեր ծրագրերը և ֆիշինգը ստուգվում են Google Safe Browsing-ի, PhishTank-ի և SURBL/APWG-ի միջոցով, ինչպես նաև համեմատվում սկանավորման արդյունքների հետ՝ մինչև համապատասխան միջոցառումների ձեռնարկումը:
  • Ռեսուրսների չարաշահումը և կրիպտո-մայնդերները ի հայտ են գալիս որպես LVE CPU-ի և IO-ի սխալներ, որոնք գրանցվում են յուրաքանչյուր կայքի համար և ավտոմատ կերպով սահմանափակում են խախտողին:
  • Ամեն մի ազդանշան հայտնվում է ադմինիստրատորի վահանակի մեկ Աբուզների բաժնում (Abuse Desk)՝ միավորված, հեռացված կրկնօրինակներով և առաջնահերթություն տրված, այլ ոչ թե չորս առանձնացված գործիքներում:

ՀՏՀ

Եթե իմ սերվերի մեկ այլ կայք ենթարկվի հարձակման, ի՞նչ կլինի իմի հետ:

Նախագծման նպատակն է մեկուսացումը: Յուրաքանչյուր կայք աշխատում է իր սեփական CloudLinux LVE վանդակում՝ սահմանափակված CPU-ով, RAM-ով, IO-ով, IOPS-ով, պրոցեսներով և մուտքային պրոցեսներով, իր սեփական CageFS ֆայլային համակարգի տեսքով և յուրաքանչյուր կայքի համար նախատեսված բազայի սահմանափակմամբ MySQL Governor-ի միջոցով: Հարձակման ենթարկված կայքը սահմանափակվում է իր սեփական սահմանաչափով՝ ամբողջ մեքենան սպառելու փոխարեն, իսկ LiteSpeed-ի մեկ IP-ի համար նախատեսված միացման սահմանափակումները որոշում են, թե վեբ սերվերի որ մասն այն կարող է զբաղեցնել: Մեկուսացումը նախագծված է միջուկի մակարդակով, այլ ոչ թե կարգավորվում է յուրաքանչյուր հաճախորդի համար:

Արդյո՞ք DDoS պաշտպանությունը ներառված է, թե՞ այն հավելյալ ծառայություն է:

Բազային պաշտպանությունը ներառված է յուրաքանչյուր սակագնային պլանում. LVE և CageFS մեկուսացում, LiteSpeed միացումների և հարցումների սահմանափակում (throttling), ցանցային հրակայան (firewall), պրակտիկ WAF և չարամիտ ծրագրերի սկանավորում՝ Cloudflare եզրային (edge) կլանմամբ և մատակարարի մակարդակի ցանցային ֆիլտրմամբ՝ ամբողջ սերվերային պարկի առջև։ Այն ներառված է, քանի որ մենք չենք կարող մեր սեփական սերվերային պարկի պաշտպանությունը դարձնել կամայական։ Բոտերի առաջչափ կառավարումը, DDoS-ի ավելի բարձր մակարդակները, WAF-ի ընդլայնված կանոնները և հրակայանի առանձնացված կանոնները հավելումներ են այն կայքերի համար, որոնց դրանք անհրաժեշտ են։

Իմ կայքն անջատվելո՞ւ է, եթե հարձակման ենթարկվի:

DDoS թիրախ դառնալը նշանակում է Cloudflare-ի միջոցառումների կիրառում՝ գումարած յուրաքանչյուր կայքի համար սահմանափակումներ, և — միայն այն դեպքում, երբ հարձակումը սպառնում է բնօրինակին — «սահմանափակված» վիճակը․ LVE-ի ավելի խիստ սահմանափակումներ, երբ կայքը դեռ աշխատում և սպասարկում է: Սահմանափակված վիճակն ինքնաբերաբար վերականգնվում է, երբ ծանրաբեռնվածությունը վերանում է: Կասեցումը նախատեսված է չվճարման կամ հաստատված չարաշահման դեպքում, և նույնիսկ այդ դեպքում կայքը տրամադրում է բրենդավորված, պատճառին հատուկ սպասման էջ՝ կոտրվածի փոխարեն:

Հավելվածային շերտի հեղեղն արդյոք դեռ հարվածո՞ւմ է իմ տվյալների բազային:

Քեշից սպասարկվող ոչ մի բանի համար: LSCache-ը պատասխանում է քեշավորված էջերի հարցումներին՝ առանց PHP կամ MySQL կանչելու, և կայքի համար նախատեսված Redis օբյեկտների քեշը բեռնաթափում է ընդհանուր դինամիկ էջերի ընթերցումները: Մնացածը սահմանափակված է ձեր կայքի LVE գործընթացի և մուտքային գործընթացների սահմանափակումներով, ինչպես նաև MySQL Governor-ի կայքի տվյալների բազայի սահմանափակմամբ, որպեսզի մեկ կայքի տվյալների բազայի ծանրաբեռնվածությունը չազդի սերվերի վրա: Զամբյուղի, վճարման, իմ հաշվի և սեսիայի էջերը լռելյայն մնում են չքեշավորված, որպեսզի համակարգի կարծրացումը երբեք չխաթարի գործարքը:

Կարող եք արդյոք պաշտպանել ոչ HTTP տրաֆիկը:

Այո՛, ցանցային մակարդակում։ Մատակարարի մակարդակի DDoS պաշտպանությունը զտում է L3/4 հեղեղները մեր սարքավորումներից վերև՝ անկախ արձանագրությունից, և առաջադեմ կամ ձեռնարկատիրական պահանջների համար Cloudflare Magic Transit-ը և Spectrum-ը տարածում են եզրային մակարդակի մեղմացումը ոչ HTTP տրաֆիկի վրա։

Ի՞նչ գիտեմ, որ հարձակում է տեղի ունեցել և ինչ եք արել դրա դեմ:

Կիրառման յուրաքանչյուր փոփոխություն գրանցվում է իր պատճառով, անկախ նրանից՝ այն ավտոմատ է, թե նախաձեռնված աշխատակազմի կողմից, ինչպես նաև դրա հիմքում ընկած ապացույցներով: Ձեզ ծանուցում են փոփոխվածի և այն լուծող հանգամանքների մասին, յուրաքանչյուր գործողություն կարող է բողոքարկվել, իսկ արտոնյալ գործողությունները ենթակա են աուդիտային գրանցման՝ ձեր սեփական համապատասխանության ուղու համար: Ազդանշանները համախմբված են մեկ միասնական Աբյուզների սեղանում (Ababuse Desk), այլ ոչ թե ցրված են տարբեր գործիքների միջև:

Կարո՞ղ եմ փորձել սա նախքան վճարելը:

Այո՛։ Footprint-Free Hosting-ը սկսվում է առանց քարտի պահանջի 14-օրյա փորձաշրջանից, որը ներառում է մինչև 5 կայք՝ առանց վճարման տվյալների և պարտավորությունների: Պլաններն ապահովված են 30-օրյա անվերապահ գումարի վերադարձի երաշխիքով, անվճար տեղափոխությամբ և առանց վաճառողին կապվածության (vendor lock-in):

Պաշտպանություն, որն արդեն միացված է, երբ տրաֆիկը հասնում է

Ցանցային ֆիլտրումը, եզրային կլանումը, սերվերի սահմանափակումը և յուրաքանչյուր կայքի մեկուսացումն աշխատում են տեղակայման պահից. կարգավորելու կամ միջադեպի ժամանակ միացնելու կարիք չկա: Սկսեք 14-օրյա փորձաշրջանն առանց քարտի պահանջի, որն ապահովված է 30-օրյա գումարի վերադարձի երաշխիքով և անվճար տեղափոխությամբ:

Սկսեք անվճար