DDOS хамгаалалт

Олон давхаргат DDoS хамгаалалт — нэг халдлага зөвхөн тухайн сайтын асуудал байх болно

Үер шиг их урсгалыг зах хэсэгт нь шингээж, сүлжээний түвшний дайралтыг дээд урсгалд нь шүүж, харин серверийн төв рүү хүрсэн аливаа зүйлийг тухайн сайтын өөрийнх нь цөмийн түвшний хаалтанд хязгаарладаг. Давхарга бүр өөр өөр үүрэг гүйцэтгэдэг тул нэг сайтад чиглэсэн дайралт зэрэгцээ сайтуудынх нь хувьд тасалдал болохгүй. Энэ бол дэлхий даяар 650,000+ сайт байршуулдаг платформд зориулж бүтээсэн хамгаалалтын загвар бөгөөд суурь түвшин нь багц бүрд ажилладаг. Бэлэн байдал: сайт тус бүрээр мэдээллийн санг хязгаарлах ажил одоо хөгжүүлэлтийн шатанд байгаа бөгөөд хараахан бэлэн болоогүй байна. Энд дурдсан бусад бүх зүйл өнөөдөр шууд ажиллаж байна.

  • 3хамгаалалтын үе шатууд: сүлжээ, ирмэг, сервер
  • 650,000+дэхий даяар байршуулсан сайтууд
  • Оруулсансуuri тусгаарлалт, WAF болон хазаарлалт
  • 99.99%ажиллах хугацааны баталгаа

Да давхарлаж бүтээсэн, учир нь нэг нь хэзээ ч хангалтгүй байдаг

Эзлэхүүний үерийн дайралт, L7 түвшний аппликейшний дайралт болон холболт шавхах удаан хугацааны дайралт гэдэг бол гурван өөр асуудал юм. Бид эдгар тус бүрийг хамгийн хямд бөгөөд хурдан шийдвэрлэх боломжтой газар буюу флотын дээд урсгал, захын цэг болон тор дотор шийдвэрлэдэг.

Сүлжээний түвшин (L3/4)

Провайдер түвшний DDoS хамгаалалт нь сүлжээний түвшний халдлагыг манай воркерын флот руу орохоос өмнө, таны сайт ажиллаж буй машин дээрх порт, NIC эсвэл CPU-ийн нөөцийг шавхахаас ч өмнө сүлжээний дээд урсгалд шүүж цэвэрлэдэг. Дэвшилтэт болон байгууллагын түвшний эрсдэлийн хувьд Cloudflare Magic Transit болон Spectrum нь уг шүүлтүүрийг HTTP бус урсгалд мөн адил өргөжүүлдэг.

Ирмэг дэх Аппликейшны давхарга (L7)

Удирдагдсан ирмэгийн сүлжээ нь сайт бүрийн өмнө байрладаг. Энэ нь эзлэхүүнтэй HTTP дайралтыг шингээж, L7 WAF ажиллуулж, сайт тус бүрийн хандалтын хязгаарлалтыг хэрэгжүүлж, хүсэлт эх үүсвэрт хүрэхээс өмнө бот менежмент болон удирдагдсан сорилтуудыг ашиглан бодит зочдыг автомат урсгалаас ялгадаг.

Серверийн давхарга

LiteSpeed Enterprise нь IP бүрийн холболтын хязгаар бүхий холболт болон хүсэлтийн хязгаарлалтыг хэрэгжүүлдэг, Imunify360 нь харгис хүчний (brute-force) хамгаалалт болон IP нэр хүндийн шүүлтүүр бүхий сүлжээний галт ханыг ажиллуулдаг бөгөөд CloudLinux LVE оролтын процессуудын хязгаар нь нэг сайт хэдэн зэрэгцээ хүсэлтийг нэгэн зэрэг нээлттэй байлгахыг хязгаарладаг.

Site тус бүрийн тусгаарлалт

LVE нь бүх сайтын CPU, RAM, IO, IOPS, процессууд болон оролтын процессуудыг тус бүрээр нь хязгаарладаг. Дээд давхаргуудаар нэвтэрч орж ирсэн ачааллыг тухайн сайтын өөрийнх нь орчинд хязгаарладаг тул уг ачаалал нь сервер даяар тархахгүйгээр зөвхөн тухайн сайт дээр л үлдэх болно.

Хязгаарлалт нь гол утга нь юм

Халдлагын үеэр хостинг тасалдах ихэнх тохиолдол нь халдлага байдаа хүрснээс болдоггүй. Энэ нь тухайн байны нөөцийн зарцуулалт сервер дээрх бусад бүх зүйлийг саатуулснаас үүдэлтэй байдаг. Энэхүү архитектур нь яг энэ төрлийн саатлыг арилгахаар зохион бүтээгдсэн.

  • Site бүр CloudLinux LVE нөөцийн тусгай хаалтанд ажилладаг бөгөөд халдлагад өртсөн site нь өөрийн дээд хязгаар хүртэл хязгаарлагдаж, харин зэрэгцээ site-ууд нь өөрсдийн хязгаараар баталгаажсан нөөцөө хэвээр хадгалж үлддэг.
  • CageFS нь хэрэглэгч бүрт тусгаарлагдсан файлын системийн харагдах байдлыг өгдөг бөгөөд ингэснээр халдлагын оролдлого нь бусад хэрэглэгчид рүү тархахгүйгээр тухайн хэрэглэгчийн хүрээнд хязгаарлагдана.
  • CloudLinux MySQL Governor нь сайт бүрийн өгөгдлийн сангийн ашиглалтыг хязгаарладаг бөгөөд ингэснээр кэшлэгдээгүй асуулгаар дүүрсэн аппликейшн түвшний урсгал нь серверийн бусад хэрэглэгчдэд зориулж өгөгдлийн санг унагах боломжгүй болгодог.
  • Site тус бүрийн LiteSpeed LSAPI ажилтнууд нь тухайн сайтын LVE хязгаарлалтаар хязгаарлагддаг тул урсгалын дайралт нь хязгааргүй PHP процессыг үүсгэж чадахгүй.
  • IP тус бүрийн холболтын хязгаар болон LiteSpeed холболтын тохируулагч нь удаан холболт болон холболтын нөөц шавхах дайралтыг аппликейшн дээр биш, вэб сервер дээр сааруулдаг.

Бусад хостингуудын мартдаг цохилт шингээгч бол Кэш юм

Амьд үлдэх хамгийн хямд хүсэлт бол PHP эсвэл MySQL-д хэзээ ч хүрдэггүй хүсэлт юм. Манай хоёр давхаргат кэш нь апплиkейшний давхаргын урсгалын ихэнх хэсэгт эх систем тань ажиллахын оронд статик байтуудаар хариу өгдөг гэсэн үг юм.

  • LiteSpeed Enterprise-ийн бүтэн хуудасны кэш болох LSCache нь PHP эсвaль өгөгдлийн санг ажиллуулахгүйгээр кэшлэгдсэн хуудсуудыг үйлчилдэг бөгөөд ингэснээр ижил URL рүү илгээх давтан хүсэлтүүдийн зардал энгийн стэк дэхээс хавьгүй бага байх болно.
  • Redis-ийн сайт бүртгэх объект кэш нь динамик байх шаардлагатай хуудасны өгөгдлийн сангийн уншилтыг хөнгөвчилдөг.
  • Cloudflare-н ирмэгийн кэшлэл нь зочны бүс дэх хүсэлтүүдэд хариулдаг тул гэнэтийн урсгал нь нэг эх үүсвэр дээр төвлөрөхгүйгээр ирмэгийн сүлжээ даяар тархдаг.
  • Сагс, төлбөр тооцоо, миний бүртгэл, nonce болон сессийн хуудсууд нь анхдагчаар кэшээс хасагддаг тул ачааллын үед хамгаалалт хийх нь гүйлгээг хэзээ ч тасалдуулахгүй.
  • Кэшийг цэвэрлэх ажлыг нэг удирдлагаас хоёр давхаргад хоёуланд нь зохицуулдаг тул осол гарсан үед кэш хамрах хүрээг нэмэгдүүлэхэд дараа нь хуучирсан хуудас үлдэхгүй.

Үйлдэл рүү автоматаар шилжих дохио

Заailбарын тасалбар гэдэг бол халдлагаас хамгаалах арга хэмжээ биш юм. Дохионууд нь тус бүрийг хэрэгжүүлэх арга хэмжээ, хэрэглэгчийн мэдэгдэл, боломжтой бол автомат засварын арга хэмжээтэй холбож өгдөг бодлогын хөдөлгүүрт тэжээл өгдөг бөгөөд шилжилт бүрийг бүртгэдэг.

Динамик чангалах

DDoS дохиолол ажиллах үед бодлогын хөдөлгүүр нь Cloudflare сааруулах арга хэмжээ болон сайт тус бүрийн хандалтын хязгаарлалтыг хэрэглэж, тухайн сайтын LVE хязгаарыг динамикаар чангалах боломжтой. Дохиолол зогсоход хязгаарлалтууд буцаад суларна. Шатлалтай, буцаах боломжтой бөгөөд алхам тутамдаа бүртгэгдэнэ.

Хязгаарлагдсан, унтраагүй

Хэрэглэгчийн эх үүсвэрт халдлага заналхийлж байвал сайт 'хязгаарлагдмал' төлөв рүү шилжиж, LVE-ийн хатуу хязгаарлалт болон хурдны хязгаарлалт үйлчлэх бөгөөд сайт ажиллаж, үйлчилгээгээ үзүүлсээр байх болно. Даралт арилсны дараа хязгаарлагдмал төлөв автоматаар сэргэх бөгөөд энэ нь эрх хассан явдал биш юм.

Үндэсний LVE автомат тохируулагч

Бодлогын хөдөлгүүрийн доор LVE нь сайт тус бүрээр CPU, IO болон процессын ашиглалтыг уугуул байдлаар бөгөөд автоматаар хязгаарладаг. Энэ бол траффикийг хараахан халдлага гэж ангилсан эсэхээс үл хамааран үргэлж ажиллаж байдаг хамгаалалтын анхны шугам юм.

Бүтэн аудитын түүх

Хэрэгжүүлэлтийн шилжилт бүр нь түүний шалтгаан, автоматаар эсвэл ажилтны санаачилгаар хийгдсэн эсэх, мөн түүний цаад нотолгоог бүртгэдэг. Юу өөрчлөгдсөн, үүнийг хэрхэн шийдвэрлэх тухай танд мэдэгдэх бөгөөд үйлдэл бүрийг давж заалдах боломжтой.

Юu юу багтсан болон эрсдэл өсөхөд юу худалдаж авч байгаа вэ

Су суурь хамгаалалт нь сонголт биш юм, учир нь халдлагад өртсөн эсвэл эвдэрсэн сайт нь бусад хөрш сайтууд, манай серверийн нэр хүнд болон манай IP мужуудад аюул учруулдаг. Эрсдлийн түвшин нь шаардсан сайтуудын хувьд илүү хүчтэй хамгаалалт байдаг.

  • Төлөвлөгөө бүрд багтсан: LVE болон CageFS тусгаарлалт, LiteSpeed холболт болон хүсэлтийг хязгаарлах, харгис хүчний хамгаалалт болон IP нэр хүндийн шүүлтүүр бүхий сүлжээний галт хана, идэвхтэй WAF, мөн хортой программ хангамжийн сканнердалт.
  • Нэмэлт үйлчилгээ хэлбэрээр авах боломжтой: ботын дэвшилтэт удирдлага, DDoS хамгаалалтын өндөр түвшин, WAF-ын сайжруулсан дүрэм, тэргүүн ээлжийн сканер болон тусгай галт хананы дүрэм.
  • Хэрэг үүссэн үед давхар нэмж авах боломжтой: Халдлага нь гол зорилго биш харин бусад хорлон сүйтгэх үйлдлийн халхавч болсон тохиолдолд ашиглах нэг товшилтоор хортой программ цэвэрлэх болон сэргээх үйлчилгээ.
  • Enterprise болон өндөр эрсдэлтэй ажлын ачаалалд зориулж Cloudflare Magic Transit эсвэл Spectrum ашигласан сүлжээний түвшний дэвшилтэт хамгаалалтыг авах боломжтой.

Жинхэнэ утгаараа өөр түвшний дайралтууд

Заcах шаардлагатай замын хөдөлгөөний гэнэтийн өсөлт нь ихэвчлэн ямар нэгэн асуудлын шинж тэмдэг юм. Их хэмжээний ачааллыг боловсруулдаг мэдээллийн урсгал нь уг асуудлыг үүсгэсэн халдлагыг мөн илрүүлдэг тул үйл явдлыг зүгээр нэг шингээж авахын оронд зөв ангилдаг.

  • Бидний байршуулж буй сайт бүрийг өдөр бүр хортой програмын илрүүлэлтээр шалгадаг бөгөөд идэвхтэй WAF нь суурь эмзэг байдалд зориулсан засвар гаргахаас өмнө мэдэгдэж буй халдлагын аргуудыг хаадаг — энэ нь сайт бусдын халдлагын хэрэгсэл болох зарим замын урсгалыг хаах боломжийг олгодог.
  • Гаarч буй имэйлийг сайт бүрээр хязгаарлаж, эзлэхүүний огцом өсөлт, буцаж ирсэн имэйлийн хувь, хар жагсаалтад орсон эсэх, гомдлын дохиог хянадаг тул спам илгээж буй халдлагад өртсөн сайт хар жагсаалтад орохоос хойш биш харин хэдхэн минутын дотор илрүүлэгддэг.
  • Хортой програм болон фишинг сэжигтэй үйлдлийг хэрэгжүүлэх шийдвэр гаргахаас өмнө Google Safe Browsing, PhishTank болон SURBL/APWG-тэй тулган шалгаж, сканерын үр дүнтэй харьцуулж үздэг.
  • Нөөцийг зүй бусаар ашиглах болон крипто олборлогчид нь сайт тус бүрээр бүртгэгдсэн LVE CPU болон IO саад болох алдаа хэлбэрээр илэрч, зөрчил гаргагчийн хурдыг автоматаар хязгаарладаг.
  • Долгогдсон дөрвөн өөр хэрэгсэлд хуваагдахын оронд дохио бүр админ консотын нэг Abuse Desk хэсэгт нэгтгэгдсэн, давхардлыг арилгасан болон эрэмбэлэгдсэн байдлаар ирдэг.

Түгээмэл асуултууд

Миний сервер дээрх өөр нэг сайт руу халдвал минийхад юу тохиолдох вэ?

Дизайны зорилго бол хязгаарлалт юм. Сайт бүр CPU, RAM, IO, IOPS, процесс болон оролтын процессуудын хязгаарлагдмал нөөцтэй CloudLinux LVE cage, өөрийн CageFS файлын системийн харагдац, мөн MySQL Governor ашиглан сай тус бүрээр мэдээллийн сангийн хязгаарлалт хийсэн орчинд ажилладаг. Халдлагад өртсөн сайт нь бүх машиныг ачаалахын оронд өөрийн хязгаар дээрээ хязгаарлагддаг ба LiteSpeed-ийн IP тус бүрийн холболтын хязгаар нь вэб серверийг хэр их эзэлж болохыг хянадаг. Хязгаарлалтыг үйлчлүүлэгч бүрээр тохируулдаггүй, харин цөм (kernel) түвшинд зохион бүтээсэн байдаг.

DDoS хамгаалалт багтсан уу, эсвэл нэмэлт үйлчилгээ юу?

Үндсэн хамгаалалт багц бүрд дагалддаг: LVE болон CageFS тусгаарлалт, LiteSpeed холболт болон хүсэлтийн хязгаарлалт, сүлжээний галт хана, идэвхтэй WAF болон хортой программ хангамжийн сканнерыг Cloudflare ирмэгийн шингээлт болон үйлчилгээ үзүүлэгчийн түвшний сүлжээний шүүлтүүртэй хамт серверүүдийн өмнө байршуулдаг. Бид өөрсдийн серверүүдийн хамгаалалтыг сонголттой байлгаж чадахгүй учраас үүнийг багтаасан болно. Дэвшилтэт бот менежмент, илүү өндөр DDoS түвшин, сайжруулсан WAF дүрэм болон зориулалтын галт ханын дүрэм нь эдгээрийг шаардлагатай сайтуудад зориулсан нэмэлт үйлчилгээ юм.

ХэрэgetAction миний сайт руу дайрвал та нар үүнийг салгах уу?

DDoS дайралтад өртөх нь Cloudflare хамгаалалт дээр нэмэх нь сайт бүрийн хурдны хязгаарлалттай холбогдох ба дайралт нь эх үүсвэрт заналхийлж байх тохиолдолд л 'throttled' төлөв рүү шилжинэ: энэ үед LVE хязгаарлалтыг чангатгах ч сайт хэвийн ажиллаж, үйлчилсээр байх болно. Ачаалал буурахад Throttled төлөв автоматаар хэвийн байлдаа шилжинэ. Түдгэлзүүлэлт нь төлбөр төлөөгүй эсвэл зөрчил нь батлагдсан тохиолдолд л хэрэгжих ба тэр үед ч сайт эвдэрсэн хуудасны оронд шалтгааныг тодорхойлсон брендийн хуудсыг харуулах болно.

Application-layer flood нь миний өгөгдлийн сан руу хэвээрээ дайрдаг уу?

Кэшээс үйлчилж буй зүйлд хамаарахгүй. LSCache нь PHP эсвэл MySQL-ийг дуудалгүйгээр кэшлэгдсэн хуудасны хүсэлтэд хариу өгдөг бол сайтын тус бүрийн Redis объект кэш нь жинхэнэ динамик хуудсуудын уншилтыг хөнгөвчилдөг. Үлдэх хэсэг нь таны сайтын LVE процесс болон оролтын процессорын хязгаарлалт мөн MySQL Governor-ийн сайтын тус бүрийн өгөгдлийн сангийн хязгаарлалтаар хянагддаг тул нэг сайтын өгөгдлийн сангийн ачаалал сервер рүү тархахгүй. Сагс, тооцоо хийх, миний бүртгэл болон сессийн хуудсууд анхдагчаар кэшлэгддэггүй тул хамгаалалт нь гүйлгээг хэзээ ч тасалдуулахгүй.

HTTP бус урсгалыг хамгаалах боломжтой юу?

Тийм ээ, сүлжээний түвшинд. Провайдерийн түвшний DDoS хамгаалалт нь протоколоос үл хамааран манай сүлжээний өмнө L3/4 үерийн халдварыг шүүж байдаг бөгөөд дэвшилтэт эсвэл байгууллагын түвшний шаардлагын хувьд Cloudflare Magic Transit болон Spectrum нь HTTP биш урсгалд захын түвшний хамгаалалтыг өргөжүүлдэг.

Халдаж байсныг болон та бүхэн үүнийг хэрхэн шийдвэрлэснийг би яаж мэдэх вэ?

Хэрэгжүүлэлтийн шилжилт бүрийг түүний шалтгаан, автомат эсвэл ажилтны санаачилсан эсэх, мөн холбогдох нотолгооны хамт бүртгэдэг. Юу өөрчлөгдсөн, үүнийг хэрхэн шийдвэрлэх тухай танд мэдэгдэх бөгөөд үйлдэл бүрийг давж заалдах боломжтой ба тусгай эрх бүхий үйлдлүүдийг таны өөрийн нийцлийн мөрөөр шалгах зорилгоор аудит хийж бүртгэдэг. Дохионуудыг олон хэрэгсэлд тараахын оронд нэгдсэн Abuse Desk-т цуглуулдаг.

Төлбөр төлөхөөс өмнө би үүнийг туршиж үзэж болох уу?

Тийм ээ. Footprint-Free Hosting нь ямар ч төлбөрийн мэдээлэл, амлалт шаардахгүйгээр 5 хүртэлх сайтыг хамарсан, карт шаардахгүй 14 хоногийн туршилтаар эхэлдэг. Төлөвлөгөөнүүд нь 30 хоногийн ямар ч болзолгүй мөнгө буцаан олгох баталгаа, үнэ төлбөргүй шилжүүлэг болон үйлчилгээ үзүүлэгчээс хараат бус байх нөхцөлөөр хангагдсан.

Тraffic ирэх үед аль хэдийн ажиллаж байдаг хамгаалалт

Сүлжээний шүүлтүүр, ирмэгийн шингээлт, серверийн хязгаарлалт болон сайт тус бүрийн тусгаарлалт нь таныг байршуулсан мөчөөс эхлэн ажиллах ба тохируулах зүйлгүй, осол гарсан үед асаах шаардлагагүй. Картын мэдээлэл шаардахгүй 14 хоногийн туршилтаар эхэлж, 30 хоногийн мөнгө буцаан олгох баталгаа болон үнэгүй шилжүүлгээр дэмжүүлнэ үү.

Үнэгүй эхлэх