Perlindungan DDoS

Pertahanan DDoS berlapis, jadi satu serangan hanya menjadi masalah satu situs

Banjir diserap di bagian tepi, serangan lapisan jaringan difilter di hulu, dan apa pun yang mencapai server akan tertampung di dalam sangkar tingkat kernel situs target itu sendiri. Beberapa lapisan, masing-masing menjalankan tugas berbeda, sehingga serangan yang ditujukan ke satu situs tidak menjadi pemadaman bagi situs di sebelah. Inilah model pertahanan yang kami bangun untuk platform yang menghosting 650.000+ situs di seluruh dunia, dan dasar ini berjalan di setiap paket. Ketersediaan: pembatasan database per situs sedang dalam pengembangan aktif dan belum tersedia. Segala hal lain yang dijelaskan di sini sudah aktif hari ini.

  • 3lapisan mitigasi: jaringan, edge, server
  • 650.000+situs di-host di seluruh dunia
  • Termasukisolasi dasar, WAF, dan *throttling*
  • 99.99%jaminan uptime

Berlapis sejak dari rancangannya, karena satu saja tidak pernah cukup

Banjir volumetrik, banjir aplikasi L7, dan serangan kehabisan koneksi yang lambat adalah tiga masalah yang berbeda. Kami menangani masing-masing masalah tersebut di tempat yang paling murah dan tercepat untuk ditangani — di hulu armada, di edge, dan di dalam cage.

Lapisan jaringan (L3/4)

Perlindungan DDoS tingkat penyedia memfilter banjir lapisan jaringan di hulu dari armada pekerja kami, sebelum lalu lintas tersebut sempat menghabiskan port, NIC, atau siklus CPU pada mesin tempat situs Anda berjalan. Untuk profil risiko tingkat lanjut dan enterprise, Cloudflare Magic Transit dan Spectrum memperluas pemfilteran yang sama ke lalu lintas non-HTTP.

Application layer (L7) di edge

Jaringan edge terkelola berada di depan setiap situs. Jaringan ini menyerap banjir HTTP volumetrik, menjalankan WAF L7, menerapkan pembatasan tingkat per situs, dan menggunakan manajemen bot serta tantangan terkelola untuk memisahkan pengunjung nyata dari lalu lintas otomatis — semuanya sebelum permintaan mencapai asal.

Lapisan server

LiteSpeed Enterprise menerapkan pembatasan koneksi dan permintaan dengan batas koneksi per IP, Imunify360 menjalankan firewall jaringan dengan perlindungan brute-force dan pemfilteran reputasi IP, dan batas proses masuk CloudLinux LVE membatasi berapa banyak permintaan bersamaan yang dapat dibuka oleh satu situs.

Isolasi per situs

LVE membatasi CPU, RAM, IO, IOPS, proses, dan proses masuk untuk setiap situs secara individual. Lonjakan yang menembus lapisan atas akan dibatasi di dalam wadah situs target itu sendiri, sehingga tekanan yang ditimbulkannya tetap berada di situs tersebut alih-alih menyebar ke seluruh server.

Pencegahan adalah kuncinya

Sebagian besar gangguan hosting saat serangan terjadi bukan disebabkan oleh serangan yang mencapai targetnya. Gangguan tersebut disebabkan oleh konsumsi sumber daya target yang menghabiskan semua hal lain di dalam server. Itulah mode kegagalan yang dirancang untuk dihilangkan oleh arsitektur ini.

  • Setiap situs berjalan di dalam *resource cage* CloudLinux LVE miliknya sendiri — situs yang diserang dibatasi pada batas maksimumnya sendiri, dan situs-situs tetangga tetap mendapatkan sumber daya yang dijamin oleh batas mereka masing-masing.
  • CageFS memberikan setiap tenant tampilan filesystem yang terisolasi, sehingga serangan yang meningkat menjadi upaya intrusi akan tertahan dan tidak menyebar ke tenant lain.
  • CloudLinux MySQL Governor mengatur pembatasan penggunaan basis data per situs, sehingga lonjakan pada lapisan aplikasi yang membanjiri kueri tanpa tembolok tidak akan menurunkan performa basis data untuk pengguna lain di server.
  • Pekerja LSAPI LiteSpeed per-situs dibatasi oleh batas LVE situs tersebut, sehingga lonjakan trafik tidak dapat menghasilkan proses PHP tanpa batas.
  • Batasan koneksi per-IP dan pembatasan koneksi LiteSpeed menyerap serangan koneksi lambat dan kehabisan koneksi di tingkat web server, bukan di tingkat aplikasi.

Cache adalah peredam kejut yang sering dilupakan oleh sebagian besar penyedia hosting

Permintaan termurah untuk bertahan adalah permintaan yang tidak pernah menyentuh PHP atau MySQL. Cache dua lapis kami berarti sebagian besar dari lonjakan lapisan aplikasi dijawab oleh byte statis, alih-alih membuat server asal Anda bekerja.

  • LSCache, singkatan dari tembolok halaman penuh LiteSpeed Enterprise, menyajikan halaman yang di-cache tanpa memanggil PHP atau database — sehingga permintaan berulang untuk URL yang sama memerlukan biaya yang jauh lebih kecil daripada pada tumpukan standar.
  • Cache objek Redis per-situs mengalihkan pembacaan basis data untuk halaman yang benar-benar harus bersifat dinamis.
  • Penyimpanan tembolok tepi Cloudflare menjawab permintaan di wilayah pengunjung, sehingga lalu lintas lonjakan disebarkan di seluruh jaringan tepi alih-alih berkumpul di satu asal.
  • Halaman keranjang, checkout, akun saya, nonce, dan sesi dikecualikan dari cache secara default, sehingga perketatan sistem di bawah beban berat tidak pernah merusak transaksi.
  • Pembersihan dikoordinasikan di kedua lapisan dari satu kontrol, sehingga meningkatkan cakupan tembolok selama insiden tidak membuat Anda mendapati halaman usang setelahnya.

Dari sinyal ke aksi, secara otomatis

Mitigasi bukanlah tiket dukungan. Sinyal memasukkan data ke mesin kebijakan yang memetakan setiap sinyal ke tindakan penegakan hukum, pemberitahuan pelanggan, dan — jika memungkinkan — remediasi otomatis, dengan setiap transisi yang dicatat.

Penyetelan dinamis

Saat sinyal DDoS aktif, mesin kebijakan menerapkan mitigasi Cloudflare dan pembatasan laju per situs, serta dapat memperketat batas LVE situs tersebut secara dinamis. Saat sinyal mereda, batas tersebut melonggar kembali. Bertahap, dapat dibalik, dan dicatat di setiap langkah.

Dibatasi, bukan dimatikan

Jika serangan mengancam asal, situs akan beralih ke status 'dibatasi' — batas LVE dan pembatasan kecepatan yang lebih ketat, dengan situs yang tetap aktif dan melayani. Status dibatasi pulih secara otomatis setelah tekanan mereda; itu bukanlah penangguhan.

Auto-throttle LVE Asli

Di bawah mesin kebijakan, LVE membatasi penggunaan CPU, IO, dan proses per situs secara natif dan otomatis. Ini adalah garis pertahanan pertama yang selalu aktif, berjalan terlepas dari apakah lalu lintas telah diklasifikasikan sebagai serangan atau belum.

Jejak audit lengkap

Setiap transisi penegakan hukum mencatat alasannya, baik yang otomatis maupun yang dimulai oleh staf, serta bukti di baliknya. Anda akan diberi tahu tentang apa yang berubah dan cara menyelesaikannya, dan setiap tindakan dapat diajukan banding.

Apa saja yang disertakan, dan apa yang Anda beli saat risiko meningkat

Perlindungan dasar bersifat wajib karena situs yang diserang atau dibobol mengancam situs-situs di sekitarnya, reputasi server kami, dan rentang IP kami. Perlindungan yang lebih ketat tersedia bagi situs-situs yang profil risikonya membutuhkannya.

  • Termasuk di setiap paket: isolasi LVE dan CageFS, pembatasan koneksi dan permintaan LiteSpeed, firewall jaringan dengan perlindungan brute-force dan pemfilteran reputasi IP, WAF proaktif, dan pemindaian malware.
  • Tersedia sebagai add-on: manajemen bot tingkat lanjut, tingkat perlindungan DDoS yang lebih tinggi, aturan WAF yang ditingkatkan, pemindaian prioritas, dan aturan firewall khusus.
  • Juga tersedia saat Anda membutuhkannya: pembersihan dan penanggulangan malware satu-klik, untuk kasus ketika serangan merupakan penyamaran atas sebuah pembobolan dan bukan tujuan utamanya.
  • Mitigasi lapisan jaringan tingkat lanjut melalui Cloudflare Magic Transit atau Spectrum tersedia untuk beban kerja perusahaan dan risiko tinggi.

Serangan yang benar-benar luar biasa

Lonjakan lalu lintas sering kali merupakan sebuah gejala. Saluran sinyal yang sama yang menangani banjir juga mendeteksi kompromi yang menyebabkannya, sehingga insiden diklasifikasikan dengan benar alih-alih sekadar diserap.

  • Setiap situs yang kami host dipindai dari malware setiap hari, dan WAF proaktif memblokir teknik eksploitasi yang dikenal sebelum tambalan tersedia untuk kerentanan yang mendasarinya — jalur yang membuat sebuah situs menjadi alat serangan pihak lain.
  • Email keluar dibatasi kecepatannya per situs dan dipantau untuk lonjakan volume, rasio pantulan, masuk daftar blokir, dan sinyal keluhan, sehingga situs yang disusupi yang mengirim spam dapat terdeteksi dalam hitungan menit, bukan setelah masuk daftar blokir.
  • Malware dan phishing yang dicurigai diperiksa ulang dengan Google Safe Browsing, PhishTank, serta SURBL/APWG, dan dikorelasikan dengan hasil pemindaian sebelum keputusan penegakan diambil.
  • Penyalahgunaan sumber daya dan penambang kripto muncul sebagai kesalahan CPU dan IO LVE yang dicatat per situs, yang secara otomatis membatasi pihak pelanggar.
  • Setiap sinyal masuk ke satu Abuse Desk di konsol admin — diagregasi, didedupikasi, dan diprioritaskan — alih-alih tersebar di empat alat yang terpisah.

FAQ

Jika situs lain di server saya diserang, apa yang terjadi pada situs saya?

Tujuan desainnya adalah isolasi. Setiap situs berjalan di dalam kandang CloudLinux LVE-nya sendiri dengan batasan CPU, RAM, IO, IOPS, proses, dan proses masuk, tampilan sistem file CageFS-nya sendiri, dan pembatasan database per situs melalui MySQL Governor. Situs yang diserang dibatasi pada batas maksimumnya sendiri alih-alih menghabiskan seluruh mesin, dan batas koneksi per-IP LiteSpeed membatasi seberapa banyak server web yang dapat dikuasainya. Isolasi direkayasa di tingkat kernel, bukan dikonfigurasi per pelanggan.

Apakah perlindungan DDoS sudah termasuk, atau sebagai add-on?

Dasar perlindungan ini disertakan pada setiap paket: isolasi LVE dan CageFS, pembatasan koneksi dan permintaan LiteSpeed, firewall jaringan, WAF proaktif serta pemindaian malware, dengan penyerapan edge Cloudflare dan pemfilteran jaringan tingkat penyedia di depan armada. Kami menyertakannya karena kami tidak dapat membuat perlindungan armada kami sendiri menjadi opsional. Manajemen bot tingkat lanjut, tingkatan DDoS yang lebih tinggi, aturan WAF yang ditingkatkan, dan aturan firewall khusus adalah add-on untuk situs yang memerlukannya.

Apakah situs web saya akan dinonaktifkan jika diserang?

Menjadi sasaran DDoS berarti mitigasi Cloudflare ditambah pembatasan laju per situs, dan — hanya jika serangan mengancam origin — status 'throttled': batas LVE yang lebih ketat dengan situs yang tetap aktif dan melayani. Throttled pulih secara otomatis setelah tekanan mereda. Penangguhan dicadangkan untuk non-pembayaran atau penyalahgunaan yang dikonfirmasi, dan bahkan saat itu situs menyajikan halaman penahanan bermerek dan spesifik alasan alih-alih halaman yang rusak.

Apakah banjir lapisan aplikasi tetap mencapai database saya?

Bukan untuk apa pun yang disajikan dari cache. LSCache menjawab permintaan halaman yang di-cache tanpa memanggil PHP atau MySQL, dan cache objek Redis per-situs mengalihkan pembacaan untuk halaman yang benar-benar dinamis. Apa yang tersisa dibatasi oleh kapasitas proses LVE dan proses masuk situs Anda serta pembatasan database per-situs dari MySQL Governor, sehingga tekanan database dari satu situs tidak dapat merembes ke server. Halaman keranjang, checkout, akun-saya, dan sesi tetap tidak di-cache secara default sehingga pengerasan tidak pernah merusak transaksi.

Bisakah Anda melindungi lalu lintas yang bukan HTTP?

Ya, di tingkat jaringan. Perlindungan DDoS tingkat penyedia memfilter banjir L3/4 di hulu infrastruktur kami terlepas dari protokolnya, dan untuk kebutuhan tingkat lanjut atau enterprise, Cloudflare Magic Transit serta Spectrum memperluas mitigasi kelas edge ke lalu lintas non-HTTP.

Bagaimana saya tahu serangan telah terjadi dan apa yang Anda lakukan untuk mengatasinya?

Setiap transisi penegakan dicatat beserta alasannya, apakah itu otomatis atau dipicu oleh staf, dan bukti di baliknya. Anda diberi tahu tentang apa yang berubah dan apa yang menyelesaikannya dapat ditindaklanjuti untuk banding, dan tindakan istimewa dicatat dalam audit untuk jejak kepatuhan Anda sendiri. Sinyal diagregasikan dalam satu Meja Penyalahgunaan tunggal alih-alih tersebar di berbagai alat.

Bisakah saya mencobanya sebelum membayar?

Ya. Hosting Footprint-Free dimulai dengan uji coba 14 hari tanpa kartu yang mencakup hingga 5 situs — tanpa detail pembayaran, tanpa komitmen. Paket didukung oleh jaminan uang kembali 30 hari tanpa syarat, migrasi gratis, dan tanpa penguncian vendor.

Pertahanan yang sudah aktif saat lalu lintas tiba

Penyaringan jaringan, penyerapan *edge*, pembatasan server, dan penahanan per situs langsung aktif sejak pertama kali Anda menerlukannya — tidak ada yang perlu dikonfigurasi, tidak ada yang perlu diaktifkan saat insiden terjadi. Mulailah uji coba 14 hari tanpa kartu kredit, didukung oleh jaminan uang kembali 30 hari dan migrasi gratis.

Mulai gratis