DDoS დაცვა

მრავალშრეიანი DDoS დაცვა, რათა ერთი შეტევა მხოლოდ ერთი საიტის პრობლემა იყოს

წყალდიდობის მსგავსი ტრაფიკის ნაკადები შთაინთქმება პერიმეტრზე, ქსელური დონის შეტევები იფილტრება საწყის ეტაპზევე, ხოლო ის, რაც სერვერამდე აღწევს, იზოლირებულია სამიზნე საიტის ბირთვის დონის გარემოში. რამდენიმე შრე, რომელთაგან თითოეული განსხვავებულ ამოცანას ასრულებს, უზრუნველყოფს იმას, რომ ერთ საიტზე მიმართული შეტევა არ გადაიზარდოს გვერდით მყოფი საიტების მუშაობის შეფერხებაში. ეს არის დაცვის მოდელი, რომელიც შევქმენით პლატფორმისთვის, სადაც მსოფლიოს მასშტაბით 650 000-ზე მეტი საიტია განთავსებული, ხოლო საბაზისო ფუნქციონალი ხელმისაწვდომია თითოეულ სატარიფო გეგმაში. ხელმისაწვდომობა: საიტების მიხედვით მონაცემთა ბაზის შეზღუდვის (throttling) ფუნქცია აქტიური შემუშავების პროცესშია და ჯერ არ არის ხელმისაწვდომი. აქ აღწერილი ყველა სხვა ფუნქცია უკვე აქტიურია.

  • 3შერბილების დონეები: ქსელი, კიდე, სერვერი
  • 650,000+საიტი ჰოსტირებული მსოფლიოს მასშტაბით
  • ჩართულიასაბაზისო იზოლაცია, WAF და თროთლინგი
  • 99.99%უპთაიმის გარანტია

არქიტექტურულად ფენებად, რადგან ერთი არასოდეს არის საკმარისი

მოცულობითი ფლადი, L7 აპლიკაციის ფლადი და ნელი კავშირის ამოწურვის შეტევა სამი სხვადასხვა პრობლემაა. თითოეულ მათგანს ვუმკლავდებით იქ, სადაც ეს ყველაზე იაფად და სწრაფად ხდება — ფლოტის ზემოთ, ქსელის კიდეზე და ქეიჯის შიგნით.

ქსელის დონე (L3/4)

პროვაიდერის დონის DDoS დაცვა ფილტრავს ქსელური დონის ძლიერ შეტევებს ჩვენი სამუშაო სერვერების მიღმა, სანამ ეს ტრაფიკი დაიკავებს პორტს, ქსელურ ინტერფეისს (NIC) ან პროცესორის რესურსს იმ მანქანაზე, რომელზეც თქვენი საიტი მუშაობს. მოწინავე და საწარმოო რისკების პროფილებისთვის, Cloudflare Magic Transit და Spectrum აფართოებენ ამავე ფილტრაციას არა-HTTP ტრაფიკზე.

აპლიკაციის დონე (L7) კიდეზე

მართული ეჯ-ქსელი ყველა საიტის წინ მდებარეობს. იგი შთანთქავს მოცულობით HTTP იერიშებს, უშვებს L7 WAF-ს, აწესებს საიტზე დაფუძნებულ სიხშირის შეზღუდვას და იყენებს ბოტების მართვასა და მართულ გამოწვევებს რეალური ვიზიტორების ავტომატური ტრაფიკისგან განსასხვავებლად — ყველაფერი ეს სანამ მოთხოვნა საწყის სერვერამდე მიაღწევს.

სერვერის ფენა

LiteSpeed Enterprise აწესებს დაკავშირებისა და მოთხოვნის შეზღუდვას თითო IP-ზე კავშირების ლიმიტებით, Imunify360 მართავს ქსელურ ფაიერვოლს უხეში ძალისგან (brute-force) დაცვით და IP რეპუტაციის ფილტრაციით, ხოლო CloudLinux LVE შესვლის პროცესის ლიმიტები ზღუდავს, თუ რამდენი ერთდროული მოთხოვნის შენარჩუნება შეუძლია ერთ საიტს.

საიტების მიხედვით იზოლაცია

LVE შეზღუდვებს უწესებს CPU-ს, RAM-ს, IO-ს, IOPS-ს, პროცესებსა და შესვლის პროცესებს (entry-processes) თითოეული საიტისთვის ინდივიდუალურად. შეტევის ნაკადი, რომელიც ზედა შრეებს გაივლის, იზოლირდება უშუალოდ სამიზნე საიტის „გალიაში“ (cage), ასე რომ, მის მიერ შექმნილი დატვირთვა რჩება ამავე საიტის ფარგლებში და არ ვრცელდება მთელ სერვერზე.

შეკავება მიზანია

თავდასხმის დროს ჰოსტინგის შეფერხებათა უმრავლესობა გამოწვეული არ არის იმით, რომ თავდასხმა აღწევს თავის სამიზნეს. ისინი გამოწვეულია სამიზნის მიერ რესურსების მოხმარებით, რაც სერვერზე არსებულ ყველა სხვა პროცესს რესურსების გარეშე ტოვებს. სწორედ ამ წარუმატებლობის რეჟიმის აღმოსაფხვრელადაა შექმნილი ეს არქიტექტურა.

  • ყველა საიტი მუშაობს საკუთარი CloudLinux LVE რესურსების გალიაში — თავდასხმის ქვეშ მყოფი საიტი იზღუდება საკუთარი ზღვრით, ხოლო მეზობელი საიტები ინარჩუნებენ იმ რესურსებს, რომლებსაც მათი ლიმიტები უზრუნველყოფს.
  • CageFS თითოეულ მომხმარებელს აძლევს იზოლირებული ფაილური სისტემის ხედვას, რათა შეტევა, რომელიც ინტრუზიის მცდელობაში გადაიზრდება, შემოიფარგლოს და არ გავრცელდეს სხვა მომხმარებლებზე.
  • CloudLinux MySQL Governor აკონტროლებს ბაზის გამოყენებას თითოეული საიტისთვის, ამიტომ აპლიკაციის დონის შეტევა, რომელიც ქეშირებულ მოთხოვნებს ატვირთავს, ვერ ჩამოშლის მონაცემთა ბაზას სერვერზე მყოფი ყველა სხვა მომხმარებლისთვის.
  • თითოეული საიტისთვის LiteSpeed LSAPI მუშაკები შეზღუდულია ამ საიტის LVE ლიმიტებით, ამიტომ ნაკადმა არ შეიძლება გამოიწვიოს შეუსაბამო რაოდენობის PHP პროცესების შექმნა.
  • IP-ზე კავშირების ლიმიტი და LiteSpeed-ის კავშირის შეზღუდვა (throttling) ნელ კავშირებსა და კავშირის ამოწურვაზე გათვლილ შეტევებს იგერიებს ვებ-სერვერზე და არა აპლიკაციაში.

ქეში არის ამორტიზატორი, რომელიც უმეტეს ჰოსტინგს ავიწყდება

გადარჩენის ყველაზე იაფფასიანი მოთხოვნა ის არის, რომელიც არასდროს ეხება PHP-ს ან MySQL-ს. ჩვენი ორფენიანი ქეში ნიშნავს, რომ აპლიკაციის ფენის შემოსული ნაკადის დიდი წილი პასუხობს სტატიკური ბაიტებით და არა თქვენი ორიგინალი სერვერის მიერ შესრულებული სამუშაოთი.

  • LSCache, LiteSpeed Enterprise სრული გვერდის ქეში, აწვდის ქეშირებულ გვერდებს PHP-ს ან მონაცემთა ბაზის გამოძახების გარეშე — ამიტომ იგივე URL-ზე განმეორებითი მოთხოვნები სტანდარტულ სტეკთან შედარებით ბევრად ნაკლებ რესურსს მოითხოვს.
  • თითოეული საიტისთვის განკუთვნილი Redis ობიექტების ქეში ტვირთს ამსუბუქებს მონაცემთა ბაზიდან წაკითხვის პროცესში იმ გვერდებისთვის, რომლებიც რეალურად დინამიური უნდა იყოს.
  • Cloudflare edge caching პასუხობს მოთხოვნებს სტუმრის რეგიონში, ამიტომ შეტევის ტრაფიკი ნაწილდება edge ქსელზე და არა ერთ ორიგინალ სერვერზე.
  • Cart, checkout, my-account, nonce და session გვერდები ნაგულისხმევად გამორიცხულია ქეშიდან, ასე რომ, დატვირთვისას სისტემის გაძლიერება ტრანზაქციას არასდროს არღვევს.
  • წმენდა კოორდინირებულია ორივე ფენაზე ერთი მართვის პუნქტიდან, ამიტომ ინციდენტის დროს ქეშის დაფარვის გაზრდა არ დაგტოვებთ ძველი გვერდებით.

მოქმედების სიგნალი, ავტომატურად

მიტიგაცია არ არის მხარდაჭერის თიქეთი. სიგნალები იკვებება პოლიტიკის ძრავში, რომელიც თითოეულ მათგანს აწყვილებს აღსრულების ზომასთან, მომხმარებლის შეტყობინებასთან და — შესაძლებლობის შემთხვევაში — ავტომატურ აღმოფხვრასთან, ხოლო ყველა გადართვა იწერება ლოგებში.

დინამიკური შეკუმშვა

DDoS სიგნალის გააქტიურებისას, პოლიტიკის ძრავა იყენებს Cloudflare-ის მიტიგაციას და საიტების მიხედვით სიჩქარის შეზღუდვას (rate limiting) და შეუძლია დინამიურად გაამკაცროს ამ საიტის LVE ლიმიტები. სიგნალის მოხსნის შემდეგ, ლიმიტები ისევ იხსნება. თანდათანობითი, შექცევადი და აღრიცხული ყოველ ნაბიჯზე.

შეზღუდული, და არა გამორთული

თუ შეტევა ორიგინს ემუქრება, საიტი გადადის „შეზღუდულ“ (throttled) მდგომარეობაში — მოქმედებს უფრო მკაცრი LVE ლიმიტები და სიხშირის შეზღუდვა, თუმცა საიტი კვლავ მუშაობს და აგრძელებს მომსახურებას. შეზღუდული მდგომარეობა ავტომატურად უბრუნდება ჩვეულ რიტმს, როდესაც დატვირთვა მოიხსნება; ეს არ არის შეჩერება.

მშობლიური LVE ავტომატური რეგულირება

პოლიტიკის ძრავის ქვემოთ, LVE მშობლიურად და ავტომატურად ზღუდავს CPU-ს, IO-ს და პროცესების გამოყენებას თითოეულ საიტზე. ეს არის მუდმივად ჩართული პირველი ხაზი, რომელიც მუშაობს მიუხედავად იმისა, მოხდა თუ არა ტრაფიკის შეტევად კლასიფიკაცია.

სrული აუდიტის ჟურნალი

აღსრულების ყოველი გადასვლა აფიქსირებს თავის მიზეზს — იყო თუ არა ის ავტომატური თუ პერსონალის მიერ ინიცირებული — და მის უკან მდგომ მტკიცებულებას. თქვენ გეცნობებათ, რა შეიცვალა და როგორ უნდა მოაგვაროთ ეს, ხოლო ყველა ქმედება გასაჩივრებადია.

რა შედის და რას ყიდულობთ რისკის ზრდისას

საბაზისო დაცვა არ არის არჩევითი, რადგან თავდასხმის ობიექტი ან კომპრომეტირებული საიტი საფრთხეს უქმნის თავის მეზობლებს, ჩვენი სერვერის რეპუტაციასა და ჩვენს IP დიაპაზონებს. უფრო ძლიერი დაცვა გათვალისწინებულია იმ საიტებისთვის, რომელთა რისკის პროფილიც ამას მოითხოვს.

  • ყველა გეგმაში შედის: LVE და CageFS იზოლაცია, LiteSpeed კავშირისა და მოთხოვნების შეზღუდვა, ქსელური ფაირვოლი ბრუტფორსისგან დაცვითა და IP რეპუტაციის ფილტრაციით, პროაქტიული WAF და მავნე პროგრამების სკანირება.
  • დამატებების სახით ხელმისაწვდომია: ბოტების მართვის გაფართოებული სისტემა, DDoS-ის დაცვის უმაღლესი დონეები, WAF-ის გაუმჯობესებული წესები, პრიორიტეტული სკანირება და ფერევოლის გამოყოფილი წესები.
  • ასევე შემოთავაზებულია საჭიროებისამებრ: მავნე პროგრამების ერთი დაკლიკებით გასუფთავება და აღდგენა იმ შემთხვევისთვის, როდესაც თავდასხმა არა მიზანი, არამედ სისტემის გატეხვის დამფარავი საშუალება იყო.
  • ქსელის დონის გაფართოებული შემსუბუქება Cloudflare Magic Transit-ის ან Spectrum-ის მეშვეობით ხელმისაწვდომია ენტერპრაიზ და მაღალი რისკის მქონე სამუშაო დატვირთვებისთვის.

თავდასხმები, რომლებიც მართლაც რაღაც განსაკუთრებულია

ტრაფიკის მოულოდნელ მატებას ხშირად რაღაც სხვა იწვევს. იგივე მონაცემთა მილსადენი, რომელიც უმკლავდება ტრაფიკის ნაკადს, ასევე აფიქსირებს იმ დარღვევებს, რომლებიც მას იწვევს, რის შედეგადაც ინციდენტი სწორად კლასიფიცირდება და არა უბრალოდ იგნორირებული.

  • ჩვენთან ჰოსტინგზე განთავსებული ყველა საიტი ყოველდღიურად სკანირდება მავნე პროგრამებზე, ხოლო პროაქტიული WAF ბლოკავს ცნობილ ექსპლოიტის ტექნიკებს სანამ ძირეული მოწყვლადობისთვის პატჩი იარსებებს — ეს არის გზა, რომლითაც საიტი სხვისი თავდასხმის იარაღად იქცევა.
  • გამავალი ფოსტა იზღუდება სიხშირეში თითო საიტზე და მონიტორინგდება მოცულობის მკვეთრი მატების, უკუდევების მაჩვენებლის, ბლექლისტებში მოხვედრისა და საჩივრების სიგნალების მიმართ, რათა სპამის გამგზავნი კომპრომეტირებული საიტი ბლექლისტში მოხვედრამდე წუთებში იქნას გამოვლენილი.
  • სავარაუდო მავნე პროგრამები და ფიშინგი გადამოწმდება Google Safe Browsing-ის, PhishTank-ისა და SURBL/APWG-ის ბაზებში და შეჯერდება სკანირების შედეგებთან, სანამ აღსრულების შესახებ გადაწყვეტილება იქნებას მიღებული.
  • რესურსების ბოროტად გამოყენება და კრიპტომაინერები ვლინდება LVE CPU-სა და IO ხარვეზების სახით, რომლებიც თითოეული საიტისთვის იწერება ჟურნალში და ავტომატურად ზღudavs დამრღვევს.
  • ყველა სიგნალი ადმინისტრატორის კონსოლის ერთ Abuse Desk-ში იყრის თავს — აგრეგირებული, დუბლირებისგან გაწმენდილი და პრიორიტეტული — და არა ოთხ ერთმანეთთან დაუკავშირებელ ინსტრუმენტში.

ხშირად დასმული კითხვები

თუ ჩემს სერვერზე სხვა საიტია დატაკებული, რა მოსდის ჩემსას?

დიზაინის მიზანი იზოლაციაა. თითოეული საიტი მუშაობს საკუთარ CloudLinux LVE გალიაში, შეზღუდული CPU-თ, RAM-ით, IO-თი, IOPS-ით, პროცესებითა და შესასვლელი პროცესებით, საკუთari CageFS ფაილური სისტემის ხედით და თითოეული საიტისთვის ბაზის შეზღუდვით MySQL Governor-ის გამოყენებით. შეტევის ქვეშ მყოფი საიტი იზღუდება საკუთარი ლიმიტით და არა მთელი მანქანის რესურსების მოხმარებით, ხოლო LiteSpeed-ის თითო IP-ზე კავშირის ლიმიტები ზღudavs, თუ ვებ სვერის რა ნაწილის დაკავება შეუძლია მას. იზოლაცია ბირთვის დონეზეა შექმნილი და არა თითოეული მომხმარებლისთვის კონფიგურირებული.

DDoS დაცვა შეaდის ფასში, თუ დამატებითი სერვისია?

საბაზისო დონე შედის ყველა გეგმაში: LVE და CageFS იზოლაცია, LiteSpeed დაკავშირებისა და მოთხოვნების შეზღუდვა, ქსელური ფაიერვოლი, პროაქტიული WAF და მავნე პროგრამების სკანირება, Cloudflare კიდურა აბსორბციითა და პროვაიდერის დონის ქსელური ფილტრაციით სერვერების ერთობის წინ. ჩვენ მას ვურთავთ, რადგან არ შეგვიძლია ჩვენივე სერვერების დაცვა არჩევითად გავხადოთ. ბოტების მოწინავე მართვა, DDoS-ის უფრო მაღალი დონეები, გაუმჯობესებული WAF წესები და გამოყოფილი ფაიერვოლის წესები დამატებითი სერვისებია იმ საიტებისთვის, რომლებსაც ეს ესაჭიროებათ.

თუ ჩapს საიტს თავს დაესხებიან, გათიშავთ მას?

DDoS სამიზნედ ყოფნა იწვევს Cloudflare mitigation და თითოეულ საიტზე სიხშირის შეზღუდვას, ხოლო — მხოლოდ იმ შემთხვევაში, თუ შეტევა ემუქრება ორიგინალს — „throttled“ მდგომარეობას: უფრო მკაცრ LVE ლიმიტებს, საიტით კვლავ მუშაობს და აწვდის მონაცემებს. Throttled ავტომატურად აღდგება წნევის მოხსნისთანავე. შეჩერება განკუთვნილია გადაუხდელობისთვის ან დადასტურებული ბოროტად გამოყენებისთვის, და ამ შემთხვევაშიც კი საიტი აჩვენებს ბრენდირებულ, მიზეზზე ორიენტირებულ შეჩერების გვერდს და არა გატეხილს.

აპლიკაციის დონის ფლადი მაინც აზიანებს ჩემს მონაცემთა ბაზას?

ქეშიდან მოწოდებული არცერთი მონაცემისთვის. LSCache პასუხობს ქეშირებული გვერდის მოთხოვნებს PHP-სა და MySQL-ის ჩართვის გარეშე, ხოლო საიტის მიხედვით მომუშავე Redis ობიექტების ქეში განტვირთავს წაკითხვის ოპერაციებს რეალურად დინამიური გვერდებისთვის. ის, რაც რჩება, შემოფარგლულია თქვენი საიტის LVE პროცესისა და შესვლის პროცესის ლიმიტებით, ასევე MySQL Governor-ის საიტის მიხედვით მონაცემთა ბაზის შეზღუდვით, რათა ერთი საიტიდან მომავალმა ბაზის დატვირთვამ სერვერზე არ გადაინაცვლოს. კალათა, შეკვეთა, ჩემი ანგარიში და სესიის გვერდები ნაგულისხმევად რჩება არაქეშირებული, რათა სისტემის გამაგრებამ არასდროს დაარღვიოს ტრანზაქცია.

შეგიძლიათ დაიცვათ ტრაფიკი, რომელიც არ არის HTTP?

დიახ, ქსელის დონეზე. პროვაიდერის დონის DDoS დაცვა ფილტრავს L3/4 შეტევებს ჩვენი სერვერების ქსელამდე, პროტოკოლის მიუხედავად, ხოლო მოწინავე ან საწარმოო მოთხოვნებისთვის Cloudflare Magic Transit და Spectrum ავრცელებენ ზღვრული დონის (edge-grade) შერბილებას არა-HTTP ტრაფიკზეც.

როგორ გავარკვიო, რომ შეტევა განხორციელდა და რა მოიმოქმედეთ ამის წინააღმდეგ?

აღსრულების ყოველი გადასვლა ირგებება თავისი მიზეზით — იყო ეს ავტომატური თუ თანამშრომლის ინიცირებული — და მასთან დაკავშირებული მტკიცებულებებით. თქვენ გეცნობებათ რა შეიცვალა და როგორ მოგვარდება ეს, ყოველი მოქმედება სააპელაციოა, ხოლო პრივილეგირებული ქმედებები ფიქსირდება აუდიტის ჟურნალში თქვენივე შესაბამისობისთვის. სიგნალები აგრეგირებულია ერთიან ბოროტმოქმედების მართვის სამსახურში (Abuse Desk) და არა გაფანტული სხვადასხვა ინსტრუმენტს შორის.

შემიძლია ამის გასინჯვა გადახდამდე?

დიახ. Footprint-Free Hosting იწყება ბარათის გარეშე 14-დღიანი საცდელი პერიოდით, რომელიც ფარავს 5-მდე საიტს — გადახდის დეტალების და ვალდებულებების გარეშე. გეგმებს ახლავს 30-დღიანი უპირობო თანხის დაბრუნების გარანტია, უფასო მიგრაცია და მიმწოდებელზე მიჯაჭვულობის გარეშე.

დაცვა, რომელიც უკვე ჩართულია ტრაფიკის მოსვლისას

ქსელური ფილტრაცია, ზღვრული აბსორბცია, სერვერის შეზღუდვა და საიტების მიხედვით იზოლაცია მუშაობს განთავსებისთანავე — არაფერია კონფიგურირებადი, არაფერია ინციდენტის დროს ჩასართავი. დაიწყეთ ბარათის გარეშე 14-დღიანი საცდელი პერიოდით, რომელსაც გთავაზობთ 30-დღიანი თანხის დაბრუნების გარანტია და უფასო მიგრაცია.

უფასოდ დაწყება