ネットワーク層 (L3/4)
プロバイダレベルのDDoS保護は、お客様のサイトが稼働しているマシンのポート、NIC、CPUサイクルがそのトラフィックによって消費される前に、当社のワーカーフリートの手前でネットワーク層のフラッドをフィルタリングします。高度なリスクプロファイルやエンタープライズ向けのリスクプロファイルには、Cloudflare Magic TransitとSpectrumによって、同様のフィルタリングが非HTTPトラフィックにも拡張されます。
DDoS保護
フラッド攻撃はエッジで吸収され、ネットワーク層の攻撃は上流でフィルタリングされ、サーバーに到達したものはすべて、対象サイト自身のカーネルレベルの隔離環境内に封じ込められます。複数の層がそれぞれ異なる役割を果たしているため、1つのサイトを狙った攻撃が、その隣にあるサイトの停止につながることはありません。これは、世界中で65万以上のサイトをホストするプラットフォーム向けに構築した防御モデルであり、その基本機能はすべてのプランで稼働しています。可用性:サイトごとのデータベーススロットリングは現在開発中であり、まだご利用いただけません。ここに記載されているその他の機能はすべて現在稼働中です。
体積型フラッド攻撃、L7アプリケーションフラッド攻撃、低速接続枯渇攻撃の3つは、それぞれ異なる問題です。当社では、コストと速度の面で最も効率的な場所(フリートの上流、エッジ、ケージ内)で、それぞれに対処しています。
プロバイダレベルのDDoS保護は、お客様のサイトが稼働しているマシンのポート、NIC、CPUサイクルがそのトラフィックによって消費される前に、当社のワーカーフリートの手前でネットワーク層のフラッドをフィルタリングします。高度なリスクプロファイルやエンタープライズ向けのリスクプロファイルには、Cloudflare Magic TransitとSpectrumによって、同様のフィルタリングが非HTTPトラフィックにも拡張されます。
マネージドエッジネットワークがすべてのサイトの手前に配置されます。リクエストがオリジンに到達する前に、容量ベースのHTTPフラッドを吸収し、L7 WAFを実行し、サイトごとのレート制限を適用し、ボット管理とマネージドチャレンジを使用して実際の訪問者と自動化されたトラフィックを切り分けます。
LiteSpeed Enterpriseは、IPごとの接続制限による接続およびリクエストの帯域制限を適用し、Imunify360は、ブルートフォース対策とIPレピュテーションフィルタリングを備えたネットワークファイアウォールを実行し、CloudLinux LVEのエントリープロセス上限は、単一のサイトが同時に保持できるリクエストの最大数を制限します。
LVEは、各サイト個別にCPU、RAM、IO、IOPS、プロセス数、およびエントリープロセス数を制限します。上層レイヤーをすり抜けたフラッド攻撃は対象サイト自体のケージ内でスロットルされるため、それが生み出す負荷はサーバー全体に拡散せず、そのサイト内に留まります。
攻撃中のホスティングの障害のほとんどは、攻撃がターゲットに到達することによって引き起こされるのではありません。それは、ターゲットのリソース消費によって、サーバー上の他のすべてのリソースが枯渇することによって引き起こされます。このアーキテクチャが排除するように設計されているのは、まさにその障害モードです。
最も安価な生き残るリクエストとは、PHPやMySQLに一切触れないリクエストのことです。私たちの2層キャッシュにより、アプリケーション層への大量のトラフィックの大半は、オリジンサーバーが処理を行うのではなく、静的なバイトデータによって応答されます。
緩和措置はサポートチケットではありません。シグナルはポリシーエンジンに送られ、各シグナルが強制措置、顧客への通知、そして可能な場合には自動修復にマッピングされ、すべての移行がログに記録されます。
DDoSシグナルが検出されると、ポリシーエンジンはCloudflareの軽減措置およびサイトごとのレートリミッティングを適用し、そのサイトのLVE制限を動的に厳格化することができます。シグナルが解除されると、制限は再び緩和されます。段階的かつ可逆的であり、すべてのステップがログに記録されます。
攻撃がオリジンを脅かしている場合、サイトは「スロットル」状態に移行します。これはLVE制限とレート制限が厳しくなるもので、サイトは稼働を続け、サービスを提供します。スロットル状態は負荷が解消されると自動的に復旧し、アカウントの停止ではありません。
ポリシーエンジンの下に位置するLVEは、CPU、IO、プロセス使用量を各サイトごとにネイティブかつ自動的にスロットリングします。これは常時稼働する最初の防壁であり、トラフィックが攻撃であると分類されているかどうかにかかわらず動作します。
各強制措置の移行には、自動かスタッフによるものかに関わらず、その理由と背景にある証拠が記録されます。何が変更されたのか、そしてどのように解決すればよいのかが通知され、すべての措置に対して不服申し立てが可能です。
ベースライン保護はオプションではありません。なぜなら、攻撃または侵害されたサイトは近隣のサイト、当社のサーバーの評判、およびIPアドレス範囲を脅かすためです。より厳重な保護は、リスクプロファイルがそれを必要とするサイト向けに存在します。
トラフィックの急増は多くの場合、何らかの兆候に過ぎません。急増に対処するのと同じシグナルパイプラインが、それを引き起こしている不正アクセスも検知するため、インシデントは単に吸収されるのではなく、正確に分類されます。
設計の目標は封じ込めです。すべてのサイトは、CloudLinux LVEの独自ケージ内で動作し、CPU、RAM、IO、IOPS、プロセス、エントリープロセスの制限に加え、独自のCageFSファイルシステムビュー、およびMySQL Governorによるサイトごとのデータベーススロットリングが適用されます。攻撃を受けたサイトは、マシン全体をリソース消費することなく、独自の制限値でスロットリングされます。また、LiteSpeedのIPごとの接続数制限により、Webサーバーが占有される範囲が制限されます。封じ込めは、顧客ごとに設定されるのではなく、カーネルレベルで設計されています。
すべてのプランに標準で含まれるセキュリティベースライン:LVEおよびCageFSの分離、LiteSpeedの接続およびリクエストスロットリング、ネットワークファイアウォール、プロアクティブなWAFとマルウェアスキャンに加え、フリートの前面にはCloudflareエッジアブソープションとプロバイダーレベルのネットワークフィルタリングが備わっています。自社フリートの保護をオプショナルにすることはできないため、これらを標準装備しています。高度なボット管理、より高いDDoS階層、強化されたWAFルール、および専用のファイアウォールルールは、必要とするサイト向けの追加アドオンです。
DDoS の標的になると、Cloudflare の緩和策に加えてサイトごとのレート制限が適用され、さらに(攻撃がオリジンを脅かしている場合にのみ)「制限(throttled)」状態になります。これは、サイトが稼働し配信を続けながら、より厳格な LVE 制限が適用される状態です。制限状態は、負荷が収まると自動的に解除されます。アカウントの停止は未払いまたは確認された悪用に対してのみ行われ、その場合でも、壊れたページの代わりにブランド化された理由別の保持ページがサイトに表示されます。
キャッシュから配信されるものについては対象外となります。LSCacheはPHPやMySQLを呼び出すことなくキャッシュされたページリクエストに応答し、サイトごとのRedisオブジェクトキャッシュが動的ページの実質的な読み込み負荷を軽減します。残りの処理は、お使いのサイトのLVEプロセスおよびエントリープロセスの制限、ならびにMySQL Governorによるサイトごとのデータベーススロットリングによって制限されるため、1つのサイトからのデータベース負荷がサーバーに波及することはありません。カート、チェックアウト、マイアカウント、およびセッションの各ページはデフォルトでキャッシュされないため、セキュリティ強化によってトランザクションが阻害されることはありません。
はい、ネットワーク層において対応しています。プロバイダーレベルのDDoS保護により、プロトコルに関わらず、弊社のネットワーク機器の上流でL3/4フラッドがフィルタリングされます。また、高度な要件やエンタープライズ向けの要件に対しては、Cloudflare Magic TransitとSpectrumによって、非HTTPトラフィックにもエッジグレードの緩和策が拡張されます。
すべての強制措置の移行には、その理由、自動またはスタッフによる開始の別、およびその背景にある証拠が記録されます。何が変更され、どうすれば解決するのかが通知され、すべての措置に対して異議申し立てが可能であり、特権的な操作は独自のコンプライアンス監査証跡のためにログに記録されます。シグナルは複数のツールに分散されることなく、単一の乱用対策デスク(Abuse Desk)に集約されます。
はい。Footprint-Free Hostingは、最大5つのサイトに対応したクレジットカード不要の14日間無料トライアルから始まります。お支払い情報の入力やご契約の義務はありません。プランには、30日間の無条件返金保証、無料の移行サービス、およびベンダーロックインなしという特典がついています。
ネットワークフィルタリング、エッジアブソープション、サーバーのスロットリング、サイトごとのコンテナ化が、デプロイした瞬間から稼働します。設定の必要はなく、インシデント発生時に手動で切り替える必要もありません。クレジットカード不要の14日間無料トライアルで今すぐ始めましょう。30日間の返金保証と無料移行サービスも付帯しています。
無料で始める