საიტის მიხედვით იზოლაცია

ყველა საიტი საკუთარ გალიაშია, ამიტომ ერთი ცუდი მეზობელი მხოლოდ ერთ ცუდ მეზობლად რჩება

იზოლაცია არის განსხვავება ინციდენტსა და სისტემის გათიშვას (outage) შორის. თითოეული საიტი, რომელსაც ვმასპინძლობთ, გაშვებულია ბირთვის დონის CloudLinux LVE გარემოში (cage) საკუთარი CPU, RAM, IO და პროცესების ლიმიტებით, CageFS ფაილური სისტემის ინდივიდუალური ხედვით, PHP-ის საკუთარი ვერსიითა და მონაცემთა ბაზის შეზღუდვის (throttle) ინდივიდუალური მექანიზმით. საიტი, რომელზეც ხორციელდება შეტევა, არის უსაფრთხოების მხრივ დარღვეული თუ უბრალოდ ასრულებს მძიმე მოთხოვნას, იზოლირებულია თავის ადგილას — ხოლო იზოლაციის საბაზისო ფუნქციონალი გათვალისწინებულია თითოეულ ტარიფში და არ იყიდება დამატებითი განახლების სახით. ხელმისაწვდომობა: მონაცემთა ბაზის შეზღუდვისა და რესურსების სტატისტიკის ინდივიდუალური (per-site) ფუნქციები აქტიური შემუშავების პროცესშია და ჯერ არ არის ხელმისაწვდომი. აღწერილი ყველა სხვა ფუნქციონალი უკვე აქტიურია.

  • 650,000+საიტები ჰოსტირებული მთელ მსოფლიოში
  • საიტზე თითოCPU, RAM, IO, IOPS და პროცესის ლიმიტები
  • 99.99%უპთაიმის გარანტია
  • ჩართულიაიზოლაციის ბაზისური ხაზი ყველა გეგმაზე

იზოლაცია ბირთვში და არა კონფიგურაციის ფაილში

მუშა პროცესები გაშვებულია CloudLinux OS-ზე, რომელიც მრავალმოთამაშიან არქიტექტორას პირდაპირ ბირთვში ნერგავს. თითოეული საიტი იღებს მსუბუქ ვირტუალურ გარემოს — LVE-ს, რომელიც თავაზიანი შეთანხმების ნაცვლად მკაცრი ზღვარია. არაფერი, რასაც საიტი თავის გალიაში აკეთებს, არ შეიძლება სხვისი ბიუჯეტიდან დაიხარჯოს.

საიტზე რესურსების მკაცრი ზღვრები

LVE ზღუდავს CPU-ს, RAM-ს, IO-ს, IOPS-ს, პროცესებს და შესასვლელ პროცესებს (entry-processes) თითოეული საიტისთვის ცალ-ცალკე. როდესაც საიტი აჭარბებს თავის ლიმიტს, ის იზღუდება საკუთარ „უჯრედში“ — ხარვეზი იწერება ამ საიტის ჟურნალში, ხოლო მის გვერდით მდებარე საიტები შეუფერხებლად აგრძელებენ მუშაობას.

გქცეული პროცესები იზოლირებულია და არა — დევნილი

მარყუჟში გაჭედილი პლაგინი, ცუდად დაწერილი cron ჯობი ან ბოლო წერტილზე მიმტევი ქროლერი ჯერ საიტის საკუთარ პროცესისა და შესასვლელი პროცესის ლიმიტებს ეჯახება. ერთი საიტი ვერ მოიხმარს მთელ მანქანას მარტივად.

შეტიხვის ტრაფიკი შეზღუდულია თითოეულ საიტზე

რenდც ენტრy-პროცესები თითოეულ cage-ზე ლიმიტირებულია, ერთ საიტზე მიმართულ ჰოპს არ შეუძლია ჰოსტზე შეუზღუდავი სამუშაოს გახსნა. LiteSpeed connection-ისა და request-ის შეზღუდვა და Imunify360 ქსელური ფაიერვოლი ამის წინ დგას, ამიტომ შეტევა სამიზნის პრობლემად რჩება.

რესურსების ხარვეზები სიგნალები ხდება და არა სიურპრიზი

LVE-ს თითოეული შეცდომა ფიქსირდება თითოეული საიტისთვის და გადადის პლატფორმის პოლიტიკის ძრავში, რომელსაც ლიმიტების ავტომატურად გამკაცრება ან შერბილება შეუძლია. თქვენ ხედავთ, თუ რატომ და როდის შეიზღუდა საიტი — ყველაფერი ეტაპობრივია, შესაბამისად რევერსიული და აღრიცხული.

თ Jქვენი საკუთari ფაილური სისტემის ხედი

რესურსების იზოლაცია საიტის გადატვირთვას უშლის ხელს. ფაილური სისტემის იზოლაცია ხელს უშლის მას ზედმეტობაში. CageFS თითოეულ მომხმარებელს აძლევს მანქანის პირად, შეზღუდულ ხედვას.

CageFS-ის პირობებში რეზიდენტი ხედავს მხოლოდ საკუთar ფაილებს და სისტემური ბინარული ფაილების მინიმალურ, გაწმენდილ კომპლექტს — და ვერ ხედავს სხვა რეზიდენტებს, სხვა რეზიდენტების საიტებს ან მგრძნობიარე სისტემურ ფაილებს. საერთო ჰოსტინგისთვის დამახასიათებელი ჩვეულებრივი წარუმატებლობის რეჟიმი, სადაც ერთი კომპრომეტირებული ანგარიში იქცევა სერვერზე არსებული ყველა სხვა ანგარიშის წაკითხვის პოზიციად, ბლოკირებულია ბირთვის დონეზე.

ეს ყველაზე მეტად სწორედ მაშინ არის მნიშვნელოვანი, როცა რაღაც ინგრევა. თუ საიტი კომპრომეტირებულია — მოძველებული პლაგინის, მოპარული სავალდებულო მონაცემების ან დაუცველი თემის მეშვეობით — CageFS არის ის, რაც ზიანს მხოლოდ ამ ერთ „უჯრამდე“ ზღუდავს. ჩვენი უსაფრთხოების სპეციფიკაცია ფრთხილად არჩევს ტერმინოლოგიას: CageFS ზღუდავს ინციდენტებს. შეზღუდვა არის გულწრფელი პრეტენზია და სწორედ ის წყვეტს, ინციდენტი ერთი საიტის გასუფთავებით დასრულდება თუ მთელი ქსელის.

სარეზერვო ასლები იგივე საზღვარს ამყარებს. საიტის ინდივიდუალური სარეზერვო ასლები უცვლელია, ინახება სხვა ადგილას და იზოლირებულია გაშვებული ფლოტისგან, ტესტირებული აღდგენის მექანიზმებით, ისე რომ თუნდაც ერთ საიტზე ყველაზე უარესი სცენარით კომპრომისის შემთხვევაში არსებობს სუფთა, დამოუკიდებელი აღდგენის გზა, რომელიც არ არის დამოკიდებული იმ მანქანის მდგომარეობაზე, სადაც ის მუშაობდა.

ბაზა მონაცემთა იზოლირებულიცაა — სწორედ ეს არის ადგილი, სადაც ჰოსტინგი ხშირად ხმაურიანი ხდება

ვებ-დონის იზოლაცია მხოლოდ საქმის ნახევარია. WordPress ფლოტზე სერვერის შენელებას ყველაზე ხშირად ერთი საიტის მოთხოვნები იწვევს და არა ერთი საიტის ტრაფიკი. ეს საკითხი მკაფიოდ არის მოგვარებული.

MySQL Governor

CloudLinux MySQL Governor ზღუდავს მონაცემთა ბაზის გამოყენებას თითოეულ საიტზე ცალ-ცალკე, რათა ერთი საიტის მძიმე მოთხოვნებმა არ შეანელოს სერვერი დანარჩენებისთვის. ეს არის შენელების საწინააღმდეგო კონტროლი, რომელიც მუშაობს მიუხედავად იმისა, ამჩნევს თუ არა გადატვირთული საიტი მის შეზღუდვას.

MariaDB WordPress დატვირთვებისთვის

ჩვენი სისტემა იყენებს MariaDB-ს (ან Percona-ს), რომელიც WordPress სამუშაოებისთვისაა შერჩეული და არა ავტომატურად მემკვიდრეობით მიღებული, ხოლო მის თავზე მოთავსებულია Governor თითოეული დამქირავებლის სამართლიანი განაწილების ფენის გასაკონტროლებლად.

Redis object cache-ის წინ

თითოეული საიტისთვის განკუთვნილი Redis ობიექტების კეში ამცირებს გამმეორებელ მოთხოვნებს მანამ, სანამ ისინი მონაცემთა ბაზამდე მიაღწევს, რაც ამცირებს იმ დატვირთვას, რომლის არეგულირებაც პირველ რიგში Governor-ს უწევს. კეშირება და იზოლაცია ერთიან სისტემად მუშაობს.

საიტის მიხედვით PHP, გაძლიერებული

CloudLinux alt-PHP თითოეულ საიტს აძლევს საკუთარ PHP ვერსიის ამორჩეველს, საკუთარ გაფართოებებს (imagick, gd, redis და სხვ.) და საკუთარ გამაგრებულ პარამეტრებს — LSAPI სამუშაო პროცესებით, რომლებიც შემოფარგლულია ამ საიტის LVE ლიმიტებით, ამიტომ PHP კონკურენტულობა გალიის ნაწილია და არა მისი თავიდან არიდების საშუალება.

წარმოუდგენელი შეცდომები გრადუირებადი, შექცევადი და ახსნილია

იზოლაცია წყვეტს, თუ რამდენად ვრცელდება პრობლემა. აღსრულება წყვეტს, რა ხდება შემდეგ. ჩვენ შევცვალეთ უხეში ჩართვა/გამორთვის შეჩერება მდგომარეობათა ავტომატით, რომელიც იმართება მტკიცე სამუშაო პროცესებით და აღსრულდება მუშაზე LiteSpeed, LVE და Imunify-ის მეშვეობით.

  • შეზღუდული — LVE-ს უფრო მკაცრი ლიმიტები და სიხშირის შეზღუდვა (rate limiting), საიტი კი კვლავ მუშაობს და ფუნქციონირებს. ჩვეულებრივ, ეს არის რესურსების ბოროტად გამოყენების ან რბილი სიგნალი და ავტომატურად აღდგება მიზეზის აღმოფხვრისთანავე.
  • შეზღუდულია — გამავალი წერილები, cron-დავალებები ან POST მოთხოვნები გამორთულია, სანამ საიტი ხელმისაწვდომია. გამოიყენება კომპრომისის ეჭვის ან სპამის გაგზავნის შემთხვევაში და ავტომატურად აღდგება პრობლემის მოგვარების შემდეგ.
  • შეჩერებულია — საიტი გათიშულია და დამტვრეულის ნაცვლად, აჩვენებს ბრენდირებულ, მიზეზზე ორიენტირებულ სადესანტო გვერდს (ბილინგი, ტექნიკური მომსახურება ან პოლიტიკის დარღვევა). ის ავტომატურად უბრუნდება ძველ მდგომარეობას გადახდის, ხარვეზის აღმოფხვრის ან აპელაციის შემთხვევაში.
  • კარანტინშია — ოფლაინშია, ფაილები დაბლოკილია, შესრულება აკრძალულია, იზოლირებულია ექსპერტიზისთვის. განკუთვნილია დადასტურებული მავნე პროგრამისთვის ან ფიშინგისთვის და უქმდება მხოლოდ გაწმენდისა და გადამოწმების შემდეგ; ხელახალი სკანირებისას ავტომატური გათავისუფლება არ ხდება.
  • ყველა გადასვლა აუდიტირებულია მიზეზის, შემსრულებლისა და მტკიცებულების მითითებით, გაცნობებთ მის მოსაგვარებლად საჭირო ინსტრუქციებით და ექვემდებარება გასაჩივრებას. აღსრულების ვადები კონფიგურირებადია თითოეული პროდუქტის ხაზისთვის, ამიტომ ბილინგი, აბუზი და იურიდიული საკითხები თითოეული თავისი გრაფიკით მწვავდება.

ორივე პროდუქტის ხაზში დაცულია ერთი და იგივე იზოლაცია — ხოლო უფრო მძიმე დონე საჭიროების შემთხვევაში

იზოლაცია არ არის ტარიფის ფუნქცია, რომელიც სამი საფეხურით მაღლა ჩნდება. ეს არის პლატფორმის ძირითადი თვისება, ამიტომ ის იდენტურია მიუხედავად იმისა, უშვებთ ერთ WooCommerce მაღაზიას თუ ორი ათას ქსელურ საიტს.

Footprint-Free ჰოსტინგი

მას-შეთავაზებისა და PBN ქსელები მუშაობენ იმავე LVE და CageFS სუბტრატზე, ფუტპრინტის გამთვალისწინებელი CDN ანგარიშის როტაციასთან და სტატიკური HTML-ის მიწოდებასთან ერთად. იზოლაცია არის ის, რაც სიმჭიდროვეს უსაფრთხოს ხდის: საიტები იყოფენ ფლოტს და არა ბედს.

Zinn®-ის მართვადი WordPress

Managed WordPress, WooCommerce, PHP, სტატიკური და Node საიტები იღებენ იმავე შეზღუდვებს (cages) პლუს სრულ თვითმომსახურებას — თქვენივე PHP ვერსიას და გაფართოებებს, Redis ობიექტების ქეშს, staging-ს და push-to-live-ს.

კონტეინერი თითო საიტზე, როგორც პრემიუმ ვარიანტი

იმ სამუშაო დატვირთვებისთვის, რომლებსაც სიმჭიდროვისთვის ოპტიმიზებულ ნაგულისხმევზე უფრო მყარი საზღვარი სჭირდება, კონტეინერი-თითო-საიტზე სრული იზოლაცია შემოთავაზებულია პროვიზიონინგის დრაივერის ვარიანტის სახით: იგივე ძრავა, იგივე მართვის პლატფორმა, განსხვავებული განთავსება და მეტი ზედმეტი დატვირთვა.

შედის, არ არის დამატებითი ფასიანი სერვისი

LVE და CageFS იზოლაცია, პროაქტიული WAF და მავნე პროგრამების სკანირება შედის თითოეული მომხმარებლის პაკეტში, რადგან ინფიცირებული ან უკონტროლო საიტი საფრთხეს უქმნის მეზობლებსა და ჩვენს IP რეპუტაციას. მავნე პროგრამების ერთი დაწკაპუნებით გაწმენდა და დაცვის მოწინავე დონეები ფასიანი დამატებებია — საბაზისო პაკეტი კი არა.

რატომ არ არის იზოლაცია აქ არასდროს არჩევანი

ჰოსტინგში კომერციული ცდუნება უსაფრთხოების საფეხურებად გაყიდვაა: იაფფასიანი მომხმარებლები საერთო სერვერზე, რბილი ლიმიტებით დასვით, ხოლო მათ, ვისთვისაც ეს მნიშვნელოვანია, იზოლაციაში მოქცევისთვის გადაახდევინეთ. ჩვენ ასე არ ვიქცევით, რადგან მომხმარებელი, რომელმაც იზოლაციაში თანხა არ გადაიხადა, ზუსტად ისაა, ვინც გატეხილი საიტით სხვების პრობლემად იქცევა.

ჩვენ ვმასპინძლობთ 650 000-ზე მეტ საიტს მთელ მსოფლიოში, ისეთ ინფრასტრუქტურაზე, სადაც სიმჭიდროვე მთელი ეკონომიკური მოდელის საფუძველია. ეს მხოლოდ მაშინ მუშაობს, თუ მის ქვეშ არსებული იზოლაცია უპირობოა. ბირთვის დონის გარსები, კერძო ფაილური სისტემის ხედი, თითოეული საიტისთვის განკუთვნილი მონაცემთა ბაზის ლიმიტირება და თითოეული საიტის ცალკე PHP არის იმის ფასი, რომ ვიმუშაოთ ასეთი მასშტაბით საერთო რისკების გარეშე — ამიტომ ისინი ჩართულია ყველასთვის, ყველა გეგმაზე, პირველივე საიტიდან, რომელსაც განათავსებთ.

შედეგად მიიღებთ პლატფორმას, რომელიც პროგნოზირებადია სხვების რთულ დღეებშიც კი. მის უკან დგას 99.99%-იანი მუშაობის გარანტია, საიტების მიხედვით უცვლელი სარეზერვო ასლები საიტის გარეთ შემოწმებული აღდგენებით და თქვენს საიტებზე განხორციელებული ყველა აღსრულების ქმედების სრული აუდიტის ჟურნალი.

ხშირად დასმული კითხვები

შეიძლება თუ არა სხვა მომხმარებლის საიტმა ჩემი საიტი შეანელოს?

იზოლაცია სპეციალურად არის შექმნილი ამის აღსაკვეთად. LVE ზღუდავს CPU-ს, RAM-ს, IO-ს, IOPS-სა და პროცესებს თითო საიტზე, MySQL Governor არეგულირებს მონაცემთა ბაზის გამოყენებას თითო საიტზე, ხოლო LSAPI მუშაკები შეზღუდულია თავად საიტის გალიით — ასე რომ, მეზობლის ტრაფიკის ზრდა ან მძიმე მოთხოვნის დატვირთვა იზღუდება მათივე ზღვარზე და არა თქვენზე. ყოველი შეცდომა ირიცხება თითო საიტზე, ხოლო პოლიტიკის ძრავს შეუძლია ავტომატურად გაამკაცროს ხმაურიანი საიტის ლიმიტები.

თუ იმავე სერვერზე მდებარე სხვა საიტი გატეხილია, არის თუ არა ჩემი საიტი საფრთხის ქვეშ?

პატიოსანი პასუხი გარანტიის ნაცვლად იზოლაციას გულისხმობს. CageFS თითოეულ მომხმარებელს ფაილური სისტემის იზოლირებულ ხედვას აძლევს — კომპრომეტირებული მომხმარებელი ვერ ხედავს სხვა მომხმარებლებს, მათ საიტებს ან მგრძნობიარე სისტემურ ფაილებს — ხოლო მავთულხორცის ან ფიშინგის დადასტურების შემთხვევაში საიტი კარანტინში გადადის: ხდება მისი ოფლაინ რეჟიმში გადაყვანა, ფაილების დაბლოკვა, შესრულების შეწყვეტა და იზოლაცია ფიორენსიკული ანალიზისთვის. სწორედ ეს ზღუდავს ზონის რადიუსს. ამასთანავე, ჩვენ ვუშვებთ მავნე პროგრამების სკანირებას და პროაქტიულ WAF-ს ყველა საიტზე, პლუს თითოეული საიტის უცვლელ გარე სარეზერვო ასლებს შემოწმებული აღდგენით, რათა აღდგენა არასოდეს იყოს დამოკიდებული მოცემული მანქანის მდგომარეობაზე.

იზოლაცია შედის, თუ დამატებით ღირს?

იგი შეincludedა ყველა გეგმაში. LVE და CageFS იზოლაცია, პროაქტიული WAF და მავნე პროგრამების სკანირება ბაზისურია ყველა მომხმარებლისთვის, რადგან ინფიცირებული ან უკონტროლო საიტი საფრთხეს უქმნის მეზობლებს და ჩვენს IP რეპუტაციას — ჩვენ ვერ დავტოვებთ ამას ნებაყოფლობითი სახით. ის, რაც დამატებითი სერვისის სახით იყიდება, არის მავნე პროგრამების ერთი დაკლიკებით გასუფთავება და აღდგენა, ხოლო მოწინავე დაცვის დონეები მოიცავს გაუმჯობესებულ WAF წესებს, პრიორიტეტულ სკანირებას, ბოტების მართვას და DDoS-ის უფრო მაღალ დონეებს.

რა მოსდის ჩემს საიტს, თუ ის რესურსების ლიმიტს გადააჭარბებს?

იგი იზღუდება საკუთარ გალიაში და არა ითიშება. შეზღუდვა ნიშნავს LVE-ის უფრო მკაცრ ლიმიტებს და სიჩქარის შეზღუდვას ისე, რომ საიტი კვლავ მუშაობს და ემსახურება მომხმარებლებს, ხოლო მიზეზის აღმოფხვრის შემდეგ იგი ავტომატურად აღდგება. თქვენ გეცნობებათ მიზეზი, გადართვა ფიქსირდება მტკიცებულებებთან ერთად და მისი გასაჩივრება შესაძლებელია. თუ დატვირთვა ხარვეზის ნაცვლად რეალური ზრდაა, გამოსავალი უფრო დიდი გეგმაა და არა მუდმივი შეზღუდვა.

შეჩერებული საიტი უბრალოდ ცარიელი ხდება?

არა — შეჩერებული საიტი აჩვენებს ბრენდირებულ, კონკრეტული მიზეზის მქონე სადესანტო გვერდს (ბილინგი, ტექნიკური მომსახურება ან ძალადობა), ისე რომ ის მიზანმიმართულად და არა გატეხილად აღიქმება. შეჩერება იხსნება გადახდის, პრობლემის აღმოფხვრის ან აპელაციის შედეგად. კარანტინი უფრო მკაცრია და სხვანაირად მუშაობს: ის იხსნება მხოლოდ გაწმენდისა და გადამოწმების შემდეგ და არასდროს ავტომატურად.

შემიძლია თუ არა ავირჩიო საკუთari PHP ვერსია და გაფართოებები?

Zinn® Managed WordPress-ზე, კი — CloudLinux alt-PHP თtiთოეულ საიტს აძლევს საკუთარ PHP ვერსიის ამრჩეველს, საკუთარ გაფართოებებს, როგორიცაა imagick, gd და redis, და საკუთარ გაძლიერებულ პარამეტრებს, რომლებიც ყველა შემოსაზღვრულია ამ საიტის LVE ლიმიტებით. Footprint-Free Hosting მიზანმიმართულად იყენებს უფრო სტანდარტიზებულ, მკაცრად შეზღუდულ კონფიგურაციას თითოეული საიტისთვის, რადგან კონფიგურაციის მრავალფეროვნება თავისთავად კვალია.

არსებობს თუ არა გაზიარებულ ბირთვზე (shared-kernel) უკეთესი იზოლაციის ვარიანტი?

დიახ. CloudLinux LVE და CageFS წარმოადგენს სიმჭიდროვეზე ოპტიმიზებულ ნაგულისხმევ პარამეტრს ორივე პროდუქტის ხაზში. დატვირთვებისთვის, რომლებსაც უფრო მკაცრი საზღვრები სჭირდება, ხელმისაწვდომია საიტის სრული კონტეინერული იზოლაცია, როგორც პროვიჟენინგის დრაივერის ვარიანტი — იგივე ძრავა და მართვის პანელი განსხვავებული განთავსებით, სადაც რესურსების დამატებითი დანახარჯი ცვლილებაზე უფრო ძლიერ იზოლაციაში იცვლება.

შევიძლია გამოვცადო სანამ გადაწყვეტთ?

დიახ. Footprint-Free Hosting იწყება ბარათის გარეშე 14-დღიანი საცდელი პერიოდით, რომელიც ფარავს ხუთამდე საიტს — გადახდის დეტალებისა და ყოველგვარი ვალდებულების გარეშე. განათავსეთ რამდენიმე საიტი, გაატარეთ მათში გარკვეული დატვირთვა და ნახეთ, როგორ იქცევიან cage-ები, სანამ გადაწყვეტილებას მიიღებთ.

იხილეთ, როგორ იქცევიან ქეშები თქვენი საკუთari დატვირთვის პირობებში

დაიწყეთ 14-დღიანი უფასო საცდელი პერიოდი ბარათის მითითების გარეშე Footprint-Free Hosting-ზე — ხუთამდე საიტი, გადახდის დეტალების გარეშე, ყოველგვარი ვალდებულების გარეშე. ბირთვის დონეზე იზოლაცია, პროაქტივური WAF და მავნე პროგრამების სკანირება ჩართულია პირველივე განთავსებიდან.

უფასოდ დაწყება