DDoS-тан қорғау

Көп деңгейлі DDoS қорғанысы — енді бір шабуыл тек сол сайттың ғана мәселесі болады

Су basıkları шет жағында сіңіріледі, желілік деңгейдегі шабуылдар жоғары ағында сүзгіден өткізіледі, ал серверге жеткен кез келген нәрсе мақсатты сайттың өзінің ядро ​​деңгейіндегі оқшаулау аймағында сақталады. Бірнеше деңгей, олардың әрқайсысы әртүрлі жұмысты атқарады, сондықтан бір сайтқа бағытталған шабуыл оның жанындағылар үшін жұмыс істемей қалуға әкеп соқпайды. Бұл дүние жүзі бойынша 650 000-нан астам сайтты орналастыратын платформа үшін жасаған қорғаныс моделіміз және негізгі көрсеткіш әрбір жоспарда жұмыс істейді. Қолжетімділігі: сайт бойынша дерекқорды шектеу белсенді әзірленуде және әлі қолжетімді емес. Мұнда сипатталған қалған барлық нәрсе бүгін іске қосылған.

  • 3қауіпсіздік деңгейлері: желі, шеткі құрылғы, сервер
  • 650 000+бүкіл әлем бойынша орналасқан сайттар
  • Қосылғанбазистік оқшаулау, WAF және шектеу
  • 99.99%жұмыс істеу уақытына кепілдік

Дизайн қабатталған, өйткені бір қабат ешқашан жеткіліксіз

Көлемдік тасқын, L7 қолданбалы тасқын және баяу қосылуды сарпу шабуылы — бұл үш түрлі мәселе. Біз олардың әрқайсысын шешу ең арзан әрі жылдам болатын жерде — флоттың жоғарғы ағынында, шеткі жүйеде (edge) және ячейка ішінде шешеміз.

Желілік деңгей (L3/4)

Provider-level DDoS protection деңгейіндегі қорғаныс желілік деңгейдегі шабуылдарды біздің жұмысшы кластерімізден тыс жерде, бұл трафик сіздің сайтыңыз жұмыс істейтін машинаның портына, NIC немесе CPU цикліне әсер етпей тұрып сүзгіден өткізеді. Жетілдірілген және корпоративтік тәуекел профильдері үшін Cloudflare Magic Transit пен Spectrum бұл сүзгілеуді HTTP емес трафикке де қолданады.

Шеткі желідегі қолданба деңгейі (L7)

Басқарылатын шекаралық желі әрбір сайттың алдында тұрады. Ол көлемді HTTP шабуылдарын сіңіреді, 7-деңгейдегі WAF іске қосады, әр сайт үшін жиілікті шектеуді қолданады және сұрау шықкіөзге жетпей тұрып-ақ, нақты келушілерді автоматтандырылған трафиктен ажырату үшін боттарды басқару және басқарылатын тексерулерді пайдаланады.

Сервер деңгейі

LiteSpeed Enterprise қосылымдар мен сұрауларды бір IP-ге арналған қосылым шектеулері арқылы шектейді, Imunify360 брутфорстан қорғау және IP беделін сүзгілеу мүмкіндігі бар желілік брандмауэрді іске қосады, ал CloudLinux LVE кіру процесінің шектеулері бір сайт бір уақытта ашық ұстай алатын қатар жүретін сұраулар санын шектейді.

Сайт бойынша оқшаулау

LVE әрбір сайт үшін CPU, RAM, IO, IOPS, процестер мен кіру процестерін жеке шектейді. Жоғарғы деңгейлерден өтіп кеткен шабуыл немесе жүктеме мақсатты сайттың өз ячейкасының ішінде шектеледі, сондықтан ол тудырған қысым сервер бойынша тарап кетпей, сол сайттың өзінде қалады.

Оқшаулау – басты мақсат

Шабуыл кезіндегі хостингтің істен шығуының көбі шабуылдың өз мақсатына жетуінен болмайды. Олар нысанның ресурс тұтынуы сервердегі басқа нәрсенің бәрін шектеуінен туындайды. Бұл архитектура жоюға арналған қателік түрі дәл осы.

  • Әрбір сайт өзінің жеке CloudLinux LVE ресурс торшасының ішінде жұмыс істейді — шабуылға ұшыраған сайт өзінің шегінде шектеледі, ал көрші сайттар өз шектеулері кепілдік берген ресурстарды сақтап қалады.
  • CageFS әрбір клиентке оқшауланған файлдық жүйе көрінісін береді, сондықтан бұзу әрекетіне ұласатын шабуыл клиенттер арасында ортақ болмай, шектеулі күйінде қалады.
  • CloudLinux MySQL Governor әр сайт үшін дерекқорды пайдалануды шектейді, сондықтан кэштелмеген сұрауларды қайталайтын қолданба деңгейіндегі шабуыл сервердегі басқалар үшін дерекқордың жұмысын бәсеңдете алмайды.
  • Әр сайттың LiteSpeed LSAPI жұмыс процестері сол сайттың LVE шектеулерімен шектелген, сондықтан шабуыл шексіз PHP процестерін тудыра алмайды.
  • IP арқылы қосылу шектеулері және LiteSpeed қосылуды шектеу функциясы баяу қосылу мен қосылудың таусылу шабуылдарын қосымша деңгейінде емес, веб-сервер деңгейінде ұстайды.

Кэш — бұл көптеген хостингтер ұмытатын амортизатор

PHP немесе MySQL-ге мүлде тиіспейтін сұрау – аман қалатын ең арзан сұрау. Біздің екі қабатты кэшіміз қолданбалы деңгейдегі жүктеменің үлкен бөлігіне бастапқы сервердің жұмыс істеуі арқылы емес, статикалық байттар арқылы жауап беруге мүмкіндік береді.

  • LSCache, LiteSpeed Enterprise толық бетті кэші, PHP немесе дерекқорды іске қоспастан кэзтелген беттерді ұсынады — сондықтан бірдей URL мекенжайына қайталанатын сұраулар стандартты стекке қарағанда әлдеқайда аз ресурс жұмсайды.
  • Әр сайтқа арналған Redis объектілер кэші шынымен де динамикалық болуы тиіс беттерге арналған деректер қорын оқу жүктемесін азайтады.
  • Cloudflare edge caching келушінің аймағындағы сұрауларды өңдейді, сондықтан шабуыл трафигі бір түпнұсқа серверге шоғырланудың орнына шеткі желі (edge network) арқылы таратылады.
  • Себет, төлем, жеке кабинет, nonce және сессия беттері әдепкі бойынша кэштен шығарылып тасталады, сондықтан жүктеме кезінде қорғаныс транзакцияны ешқашан бұзбайды.
  • Тазарту бір басқару элементінен екі қабатта да үйлестіріледі, сондықтан оқиға кезінде кэшті қамтуды арттыру кейін ескірген беттердің қалып қоюына жол бермейді.

Әрекетке сигнал, автомат түрде

Митгация — бұл қолдау көрсету тикеті емес. Сигналдар әрқайсысын орындау әрекетіне, тұтынушыға хабарламаға және мүмкіндік болған жағдайда автоматты түзетуге сәйкестендіретін саясаттар қозғалтқышын қоректендіреді, ал әрбір өту әрекеті тіркеледі.

Динамикалық шектеу

DDoS сигналы іске қосылғанда, саясат қозғалтқышы Cloudflare митигациясын және сайышілік жылдамдықты шектеуді қолданады және сол сайттың LVE шектеулерін динамикалық түрде қатаңдата алады. Сигнал басылғанда, шектеулер қайтадан жұмсартады. Біртіндеп, қайтымды және әр қадамда журналға жазылады.

Шектелген, өшірілмеген

Шабуыл бастапқы серверге қауіп төндірсе, сайт «шектелген» күйге өтеді — LVE шектеулері мен жиілік шектеулері қатаңдатылып, сайт жұмысын жалғастырады әрі қызмет көрсетеді. Қысым басылғаннан кейін шектелген күй автоматты түрде қалпына келеді; бұл – бұғаттау емес.

Native LVE автоматты түрде шектеу

Саясат қозғалтқышынан төмен, LVE процессор, енгізу-шығару және процесстерді пайдалануды әр сайт үшін жергілікті және автоматты түрде шектейді. Бұл трафик әлі шабуыл ретінде жіктелген-жіктелмегеніне қарамастан жұмыс істейтін, әрқашан қосулы тұрған бірінші қорғаныс шебі.

Толық аудит тізбегі

Әрбір қолданысқа енгізу ауысуы өз себебін, оның автоматты түрде немесе қызметкердің бастамасымен жасалғанын және оның негізіндегі дәлелдерді жазып отырады. Сізге не өзгергені және оны қалай шешу керектігі туралы хабарланады, сондай-ақ әрбір әрекетке шағымдануға болады.

Не кіреді және тәуекел артқанда нені сатып аласыз

Негізгі қорғаныс міндетті болып табылады, өйткені бұзылған немесе қауіпсіздігі бұзылған сайт көрші сайттарға, біздің сервер беделіне және IP диапазондарымызға қатер төндіреді. Тәуекел деңгейі соны талап ететін сайттар үшін күшейтілген қорғаныс қолжетімді.

  • Әрбір жоспарға кіреді: LVE және CageFS оқшаулауы, LiteSpeed қосылымы мен сұрауды шектеу, брутфорстан қорғау және IP беделін сүзгілеу жүйесі бар желілік брандмауэр, проактивті WAF және зиянды бағдарламаларды сканерлеу.
  • Қосымша ретінде қолжетімді: кеңейтілген бот басқаруы, жоғарырақ DDoS қорғаныс деңгейлері, жақсартылған WAF ережелері, басымдықты сканерлеу және арнайы брандмауэр ережелері.
  • Қажет болған кезде қосымша ұсынылады: шабуыл мақсаттан гөрі бұзушылықтың бүркемесі болған жағдайларға арналған бір рет басу арқылы зиянды бағдарламаларды тазарту және жою.
  • Кәсіпорын және жоғары тәуекелді жұмыс жүктемелері үшін Cloudflare Magic Transit немесе Spectrum арқылы желілік деңгейдегі кеңейтілген митигация қолжетімді.

Шын мәнінде өзгеше шабуылдар

Трафик шыңы көбінесе белгі болып табылады. Шабуылдарды өңдейтін бірдей сигнал конвейері оларды тудыратын зиянды әрекеттерді де анықтайды, сондықтан оқиға жай ғана елеусіз қалмай, дұрыс жіктеледі.

  • Біз хостинг жасайтын әрбір сайт күн сайын зиянды бағдарламаларға сканерленеді, ал проактивті WAF астындағы осалдыққа арналған патч шықпай тұрып-ақ белгілі шабуыл әдістерін бұғаттайды — бұл сайттың басқа біреудің шабуыл құралына айналатын жолын кеседі.
  • Шығыс пошта әр сайт үшін жылдамдық шегімен шектеледі және көлемнің күрт өсуіне, қайтару көрсеткіштеріне, блок-параққа ілінулерге және шағым сигналдарына қадағаланады, осылайша спам жіберетін бұзылған сайт қара тізімге іліккеннен кейін емес, бірнеше минут ішінде анықталады.
  • Зиянды бағдарламалар мен фишингтің ықтимал қауіптері Google Safe Browsing, PhishTank және SURBL/APWG деректерімен өзара тексеріліп, шара қолдану туралы шешім қабылданғанға дейін сканерлеу нәтижелерімен сәйкестендіріледі.
  • Ресурстарды теріс пайдалану және крипто-майнерлер әр сайт үшін тіркелетін LVE CPU және IO қателері ретінде көрінеді, олар бұзушыны автоматты түрде шектейді.
  • Әрбір сигнал төрт бөлек құралға емес, әкімші консоліндегі бір Abuse Desk орталығына біріктіріліп, қайталанатын жазбалардан тазартылып және басымдыққа ие болып түседі.

Жиі қойылатын сұрақтар

Серверімдегі басқа сайтқа шабуыл жасалса, менің сайтыма не болады?

Дизайн мақсаты — оқшаулау. Әрбір сайт CloudLinux LVE қоршауында шектелген CPU, RAM, IO, IOPS, процесс пен кіру процесстерімен, өзінің CageFS файлдық жүйесі көрінісімен және MySQL Governor арқылы сайт бойынша дерекқорды шектеумен жұмыс істейді. Шабуылға ұшыраған сайт бүкіл машинаны тұтынудың орнына өз шегінде шектеледі, ал LiteSpeed IP бойынша қосылым шектеулері оның веб-серверді қаншалықты ұстай алатынын реттейді. Оқшаулау клиент бойынша конфигурацияланбайды, ядро деңгейінде жасалған.

DDoS қорғанысы қосылған ба, әлде қосымша опция ма?

Бастапқы деңгей кез келген жоспарда бар: LVE және CageFS оқшаулауы, LiteSpeed қосылымы мен сұрауларды шектеу, желілік брандмауэр, белсенді WAF және зиянды бағдарламаларды сканерлеу, сондай-ақ флоттың алдында Cloudflare шеткі абсорбциясы және провайдер деңгейіндегі желілік сүзгілеу. Біз мұны өз флотымызды қорғауды міндетті түрде қамтамасыз етуіміз керек болғандықтан қосамыз. Кеңейтілген бот басқару, жоғары DDoS деңгейлері, жақсартылған WAF ережелері және арнайы брандмауэр ережелері – оларды қажет ететін сайттарға арналған қосымша мүмкіндіктер.

Шабуылға ұшыраса, менің сайтымды өшіріп тастайсыз ба?

DDoS нысаны болу Cloudflare mitigations, сайт бойынша жылдамдықты шектеу және — шабуыл бастапқы серверге қауіп төндірген жағдайда ғана — «throttled» күйіне әкеледі: бұл кезде сайт жұмыс істеп, қызмет көрсетуін жалғастырғанымен, LVE шектеулері қатаңдай түседі. Қысым басылғаннан кейін Throttled автоматты түрде қалпына келеді. Тоқтату шарасы төленбеген жағдайда немесе расталған теріс пайдалану үшін ғана қолданылады, тіпті сол кездің өзінде сайттың бұзылған бетінің орнына себебі көрсетілген арнайы сақтау беті ашылады.

Қолданбалы деңгейдегі флуд әлі де менің дерекқорыма әсер ете ме?

Кэштен берілген ешбір нәрсе үшін емес. LSCache кэштелген бет сұрауларын PHP немесе MySQL іске қоспастан өңдейді, ал сайт бойынша әр түрлі Redis объектілер кэші шынымен де динамикалық беттерге арналған оқу әрекеттерін түсіреді. Қалғаны сіздің сайтыңыздың LVE процесс және кіру процесі шектеулерімен, сондай-ақ MySQL Governor жүйесінің сайт бойынша деректер қорын шектеу механизмімен шектелген, сондықтан бір сайттан келетін деректер қорына түсетін жүктеме серверге тарала алмайды. Себет, тапсырыс беру, менің аккаунт және сеанс беттері әдепкі бойынша кэштелмейді, бұл жүйені қатайту ешқашан транзакцияны бұзбауын қамтамасыз етеді.

HTTP болмаған трафикті қорғай аласыз ба?

Иә, желілік деңгейде. Провайдер деңгейіндегі DDoS шабуылдарынан қорғау протоколға қарамастан біздің желіміздің алдындағы L3/4 тасқындарын сүзгіден өткізеді, ал кеңейтілген немесе корпоративтік талаптар үшін Cloudflare Magic Transit және Spectrum HTTP емес трафикке шеткі деңгейдегі жұмсартуды қолданады.

Шабуыл болғанын және ол үшін не істегендеріңізді қалай білуге болады?

Әрбір шектеу шарасының ауысуы оның себебімен, автоматты немесе қызметкер тарапынан бастамашыл болғанымен және оның негізіндегі дәлелдермен бірге тіркеледі. Сізге не өзгергені және оны қалай шешуге болатыны туралы хабарланады, әрбір әрекетке шағымдануға болады, ал артықшылықты әрекеттер өзіңіздің сәйкестік тізбегіңіз үшін аудит журналына жазылады. Сигналдар әртүрлі құралдарға шашыраңқы емес, бірыңғай Abuse Desk жүйесінде жинақталады.

Төлем жасамас бұрын мұны көріп көре аламын ба?

Иә. Footprint-Free Hosting қызметі 5 сайтқа дейін қамтитын, карта талап етілмейтін 14 күндік сынақ мерзімінен басталады — төлем деректері де, міндеттемелер де жоқ. Жоспарлар 30 күндік шартсыз ақшаны қайтару кепілдігімен, тегін көшірулермен және жеткізушіге байланбау мүмкіндігімен қамтамасыз етілген.

Трафик келген кезде де қосулы тұрған қорғаныс

Желіні сүзгілеу, шеткі жұту, серверді шектеу және сайт бойынша оқшаулау сіз орнатқан сәттен бастап жұмыс істейді — ештеңені баптау қажет емес, инцидент кезінде қосылатын ештеңе жоқ. 14 күндік картасыз сынақ мерзімінен бастаңыз, сондай-ақ 30 күндік ақшаны қайтару кепілдігі мен тегін көшіру қызметі қарастырылған.

Тегін бастау