თუ ჩემს სერვერზე სხვა საიტია დატაკებული, რა მოსდის ჩემსას?
დიზაინის მიზანი იზოლაციაა. თითოეული საიტი მუშაობს საკუთარ CloudLinux LVE გალიაში, შეზღუდული CPU-თ, RAM-ით, IO-თი, IOPS-ით, პროცესებითა და შესასვლელი პროცესებით, საკუთari CageFS ფაილური სისტემის ხედით და თითოეული საიტისთვის ბაზის შეზღუდვით MySQL Governor-ის გამოყენებით. შეტევის ქვეშ მყოფი საიტი იზღუდება საკუთარი ლიმიტით და არა მთელი მანქანის რესურსების მოხმარებით, ხოლო LiteSpeed-ის თითო IP-ზე კავშირის ლიმიტები ზღudavs, თუ ვებ სვერის რა ნაწილის დაკავება შეუძლია მას. იზოლაცია ბირთვის დონეზეა შექმნილი და არა თითოეული მომხმარებლისთვის კონფიგურირებული.
DDoS დაცვა შეaდის ფასში, თუ დამატებითი სერვისია?
საბაზისო დონე შედის ყველა გეგმაში: LVE და CageFS იზოლაცია, LiteSpeed დაკავშირებისა და მოთხოვნების შეზღუდვა, ქსელური ფაიერვოლი, პროაქტიული WAF და მავნე პროგრამების სკანირება, Cloudflare კიდურა აბსორბციითა და პროვაიდერის დონის ქსელური ფილტრაციით სერვერების ერთობის წინ. ჩვენ მას ვურთავთ, რადგან არ შეგვიძლია ჩვენივე სერვერების დაცვა არჩევითად გავხადოთ. ბოტების მოწინავე მართვა, DDoS-ის უფრო მაღალი დონეები, გაუმჯობესებული WAF წესები და გამოყოფილი ფაიერვოლის წესები დამატებითი სერვისებია იმ საიტებისთვის, რომლებსაც ეს ესაჭიროებათ.
თუ ჩapს საიტს თავს დაესხებიან, გათიშავთ მას?
DDoS სამიზნედ ყოფნა იწვევს Cloudflare mitigation და თითოეულ საიტზე სიხშირის შეზღუდვას, ხოლო — მხოლოდ იმ შემთხვევაში, თუ შეტევა ემუქრება ორიგინალს — „throttled“ მდგომარეობას: უფრო მკაცრ LVE ლიმიტებს, საიტით კვლავ მუშაობს და აწვდის მონაცემებს. Throttled ავტომატურად აღდგება წნევის მოხსნისთანავე. შეჩერება განკუთვნილია გადაუხდელობისთვის ან დადასტურებული ბოროტად გამოყენებისთვის, და ამ შემთხვევაშიც კი საიტი აჩვენებს ბრენდირებულ, მიზეზზე ორიენტირებულ შეჩერების გვერდს და არა გატეხილს.
აპლიკაციის დონის ფლადი მაინც აზიანებს ჩემს მონაცემთა ბაზას?
ქეშიდან მოწოდებული არცერთი მონაცემისთვის. LSCache პასუხობს ქეშირებული გვერდის მოთხოვნებს PHP-სა და MySQL-ის ჩართვის გარეშე, ხოლო საიტის მიხედვით მომუშავე Redis ობიექტების ქეში განტვირთავს წაკითხვის ოპერაციებს რეალურად დინამიური გვერდებისთვის. ის, რაც რჩება, შემოფარგლულია თქვენი საიტის LVE პროცესისა და შესვლის პროცესის ლიმიტებით, ასევე MySQL Governor-ის საიტის მიხედვით მონაცემთა ბაზის შეზღუდვით, რათა ერთი საიტიდან მომავალმა ბაზის დატვირთვამ სერვერზე არ გადაინაცვლოს. კალათა, შეკვეთა, ჩემი ანგარიში და სესიის გვერდები ნაგულისხმევად რჩება არაქეშირებული, რათა სისტემის გამაგრებამ არასდროს დაარღვიოს ტრანზაქცია.
შეგიძლიათ დაიცვათ ტრაფიკი, რომელიც არ არის HTTP?
დიახ, ქსელის დონეზე. პროვაიდერის დონის DDoS დაცვა ფილტრავს L3/4 შეტევებს ჩვენი სერვერების ქსელამდე, პროტოკოლის მიუხედავად, ხოლო მოწინავე ან საწარმოო მოთხოვნებისთვის Cloudflare Magic Transit და Spectrum ავრცელებენ ზღვრული დონის (edge-grade) შერბილებას არა-HTTP ტრაფიკზეც.
როგორ გავარკვიო, რომ შეტევა განხორციელდა და რა მოიმოქმედეთ ამის წინააღმდეგ?
აღსრულების ყოველი გადასვლა ირგებება თავისი მიზეზით — იყო ეს ავტომატური თუ თანამშრომლის ინიცირებული — და მასთან დაკავშირებული მტკიცებულებებით. თქვენ გეცნობებათ რა შეიცვალა და როგორ მოგვარდება ეს, ყოველი მოქმედება სააპელაციოა, ხოლო პრივილეგირებული ქმედებები ფიქსირდება აუდიტის ჟურნალში თქვენივე შესაბამისობისთვის. სიგნალები აგრეგირებულია ერთიან ბოროტმოქმედების მართვის სამსახურში (Abuse Desk) და არა გაფანტული სხვადასხვა ინსტრუმენტს შორის.
შემიძლია ამის გასინჯვა გადახდამდე?
დიახ. Footprint-Free Hosting იწყება ბარათის გარეშე 14-დღიანი საცდელი პერიოდით, რომელიც ფარავს 5-მდე საიტს — გადახდის დეტალების და ვალდებულებების გარეშე. გეგმებს ახლავს 30-დღიანი უპირობო თანხის დაბრუნების გარანტია, უფასო მიგრაცია და მიმწოდებელზე მიჯაჭვულობის გარეშე.