Аюулгүй байдал ба тусгаарлалт

Аюулгүй байдал нь асуудлыг тархахаас нь өмнө таслан зогсооно

Бидний байршуулж буй сайт бүр цөмийн түвшний тусгаарлагдсан орчинд ажиллах ба үүнийг идэвхтэй галт хана болон хортой програмын сканнер хянадаг. Халдлагад өртсөн эсвэл эвдэрсэн нэг сайт нь хөрш зэргэлдээ сайтуудаа харах, серверийн нөөцийг шавхах, эсвэл бусдыгаа татаж унах боломжгүй юм. Энэ бол дэлхий даяар 650,000+ сайтыг байршуулахаар бидний бүтээсэн технологийн стек бөгөөд суурь хамгаалалт нь багц бүрд дагалдана. Бэлэн байдал: сайт бүрээр өгөгдлийн санг хязгаарлах хөгжүүлэлт идэвхтэй хийгдэж байгаа бөгөөд одоогоор ашиглалтад ороогүй байна. Энд дурдсан бусад зүйлс өнөөдөр бүрэн ажиллаж байна.

  • 650,000+дэхий даяар байршуулсан сайтууд
  • 99.99%ажиллах хугацааны зорилтот утга
  • Өдөр бүрхортой програмын сканнер багтсан
  • Оруулсантусгаарлалт, WAF болон сканнерын суурь түвшин

Зөвхөн тохиргооны файл төдийгүй, цөмийн түвшний тусгаарлалт

CloudLinux LVE болон CageFS нь сайт бүрт өөрийн гэсэн нөөцийн тор болон файлын системийн харагдах байдлыг олгодог. Алдаатай ажилласан процесс, траффикийн өсөлт эсвэл аюулгүй байдлын зөрчил нь сервер рүү тархахын оронд тухайн тор дотроо хязгаарлагдана.

Вэб сайт тус бүрийн нөөцийн хязгаар (LVE)

Хөнгөн жинтэй виртуал орчин нь сайт тус бүрийн CPU, RAM, IO, IOPS, процессууд болон оролтын процессуудыг хязгаарладаг. Халдлагад өртсөн эсвэл хэт ачаалал үүсгэсэн сайт нь өөрийн торны хүрээнд хязгаарлагддаг тул нэг муу хөрш сервер унах аюулгүй болгодог.

Файлын системийн тусгаарлалт (CageFS)

Түрээслэгч бүр тусгаарлагдсан файлын системийн харагдах байдлыг авдаг ба бусад түрээслэгч, бусад сайт эсвэл системийн эмзэг файлуудыг харах боломжгүй. Нэг сайтад гарсан зөрчил хуваалцагдахгүйгээр хязгаарлагдана.

Site тус бүрийн өгөгдлийн санг хязгаарлах (MySQL Governor)

CloudLinux MySQL Governor нь сайтын түвшин дэх өгөгдлийн сангийн ашиглалтыг хязгаарладаг тул нэг сайтын хүнд асуулгууд бусад хэрэглэгчдийн серверт удаашруулах нөлөө үзүүлэхгүй. Дээр нь Redis object cache нь унших даралтыг бууруулдаг.

Сайт бүрээр бэхжүүлсэн PHP

CloudLinux alt-PHP нь сайт бүрт өөрийн хувилбар сонгогч, өөрийн өргөтгөлүүд болон хамгаалагдсан тохиргоонуудыг өгдөг бөгөөд LSAPI ажиллагчид нь тухайн сайтын LVE хязгаарлалтаар хязгаарлагддаг.

Хорлонтой програм болон эмзэг байдлын хамгаалалт, үргэлж хяналтанд

Imunify360 нь ажилтан бүр дээр нэгдсэн нэг давхарга хэлбэрээр ажилладаг: энэ нь эвдэрсэн эсэхийг шалгаж, халдлагыг гарахаас нь өмнө хааж, халдварыг нэг товшилтоор цэвэрлэх чадвартай.

  • Бүх сайтын хортой програм хангамжийн сканнердал багц бүрд дагалдана — учир нь халдвар авсан сайт нь бусад сайтууд, серверийн нэр хүнд болон манай IP хүрээнд аюул учруулдаг.
  • Патч гарахээс ч өмнө мэдэгдэж буй халдлагыг хаах идэвхтэй WAF, мөн сүлжээний галт хана, brute-force хамгаалалт болон IP нэр хүндийн шүүлтүүр.
  • Ямар нэгэн хортой зүйл нэвтэрсэн үед нэг товшилтоор хортой программ хангамжийг цэвэрлэж, арилгах боломжтой — тохиолдол бүрээр эсвэл захиалгаар авах боломжтой.
  • Сэжигтэй эвдрэлийг Google Safe Browsing, PhishTank болон SURBL/APWG хар жагсаалттай тулган шалгаж, спам илгээдэг сайтуудыг эрт илрүүлэхийн тулд шуудангийн бүртгэлийн гажигтай холбон судалдаг.

Да давхаргат DDoS хамгаалалт нь нэг халдлагыг бүх хэрэглэгчийн үйлчилгээг таслахгүй байх боломжийг олгоно

Эзлэхүүнтэй үерийн халдлагыг захын түвшинд шингээж, сүлжээний түвшний дайралтыг дээд урсгалд шүүж, харин сервер давхарга нь түүнд хүрсэн бүхнийг хариуцан ажилладаг. Нэг сайт руу чиглэсэн халдлага зөвхөн тухайн сайтын асуудал хэвээр үлдэнэ.

Захын буюу Сүлжээний 7-р түвшин (L7)

Cloudflare нь аппликейшний түвшний WAF (L7 WAF), сайт тус бүрийн хандалтын хязгаарлалт (rate limiting), бот удирдлага болон удирдлагатай сорилтуудын тусламжтайгаар эзлэхүүний дайралтыг урсгал анхны серверт хүрэхээс өмнө өөртөө шингээнэ.

Сүлжээ (L3/4)

Үйлчилгээ үзүүлэгчийн түвшний DDoS хамгаалалт нь сүлжээний түвшний дайралтыг серверүүдийн өмнө шүүж гаргах бөгөөд өндөр эрсдэлтэй сайтуудад зориулсан дэвшилтэт байгууллагын түвшний хамгаалалт ашиглах боломжтой.

Сервер

LiteSpeed холболт болон хүсэлтийн хязгаарлалт, Imunify360-ийн сүлжээний галт хана, IP тус бүрийн холболтын хязгаар болон LVE оролтын процессын хязгаар нь нэг сайт руу чиглэсэн халдлагыг тухайн сайтынхаа орчинд хязгаарлаж үлдээдэг.

Үндсэн хамгаалалт багтсан, танд хэрэгтэй үед дэвшилтэт хамгаалалт

Үндсэн хамгаалалт нь бүх флотыг хамгаалдаг тул хэзээ ч заавал биш байж болохгүй. Сайтын эрсдэлийн түвшин шаардсан үед илүү хүчтэй хамгаалалтыг худалдаж авах боломжтой.

  • Хүн бүрд багтсан: LVE болон CageFS тусгаарлалт, идэвхтэй WAF, хортой программ хангамжийн сканнердалт.
  • Нэмэлт үйлчилгээ байдлаар худалдсан нь: нэг товшилтоор хортой програмыг цэвэрлэх болон засварлах, сайжруулсан WAF дүрэм, тэргүүн ээлжийн сканердалт, ботын удирдлага болон илүү өндөр түвшний DDoS хамгаалалт, мөн зориулалтын галт ханын дүрэм.
  • Хэрэгжүүлэлт нь шатлалтай бөгөөд буцаах боломжтой: бүдүүлэг унтраах/асаахын оронд сайтууд хязгаарлагдмал, эрхийг нь хассан, түдгэлзүүлсэн төлөвүүдийг дамждаг бөгөөд төлөв тус бүр шалтгаантайгаар бүртгэгдэж, танд мэдэгдэх бөгөөд давж заалдах боломжтой ба шалтгаан арилсны дараа автоматаар сэргэх болно.
  • Түдгэлзүүлсэн сайтууд нь эвдэрсэн хуудасны оронд брэнджүүлсэн, шалтгаан тодорхой харуулах хуудсыг үзүүлэх ба эрх бүхий аливаа үйлдлийг таны нийцлийн мөрөнд зориулан аудитын бүртгэлд оруулна.
  • Сайт тус бүрийн нөөц хуулбар нь өөрчлөгдөхгүй, өөр газар хадгалагддаг бөгөөд ажиллаж буй системээс тусгаарлагдсан, мөн туршигдсан сэргээх боломжтой тул хамгийн хүнд нөхцөл байдал үүссэн ч сэргээх боломжтой.
  • Дамжуулах үеийн шифрлэлт мөн багтсан болно: таны домэйнд үнэгүй TLS гэрчилгээ олгогдож, хугацаа нь дуусахаас өмнө автоматаар шинэчлэгдэх ба нэг товчлуураар бүх зочныг HTTPS рүү шилжүүлэх боломжтой.

Түгээмэл асуултууд

Аюулгүй байдал багтсан байгаа юу, эсвэл үнэтэй нэмэлт үйлчилгээ юм уу?

Суурь түвшний хамгаалалт төлөвлөгөө бүрд багтсан болно: LVE болон CageFS цөмийн түвшний тусгаарлалт, идэвхтэй WAF, болон хортой програмын сканнерлалт. Халдвар авсан эсвэл буруугаар ашиглагдсан сайт нь бусад сайтууд болон манай IP-ийн нэр хүндэд аюул учруулдаг тул бид эдгээрийг оруулж өгдөг бөгөөд ингэснээр хамгаалалтыг сонголттой байдлаар үлдээх боломжгүй юм. Сайт дээр шаардлагатай үед нэг товшилтоор цэвэрлэх, сайжруулсан WAF дүрэм, тэргүүн ээлжийн сканнерлалт болон илүү өндөр түвшний DDoS хамгаалалтыг нэмэлт үйлчилгээ болгон авах боломжтой.

Сервер дээрх нэг сайт халдлагад өртсөн эсвэл хакердуулсан тохиолдолд миний сайтад нөлөөлөх үү?

Үгүй. Сайт бүр өөрийн гэсэн CloudLinux LVE нөөцийн тор болон CageFS файлын системийн орчинд ажилладаг. Асуудалтай, халдлагад өртсөн эсвэл алдагдсан сайт нь өөрийн торны хязгаарлалтад орж, тусгаарлагддаг бөгөөд энэ нь таны файлуудыг харах, хуваалцсан нөөцийг шавхах, эсвэл серверийг унах эрсдэлгүй юм. MySQL Governor нь мэдээллийн сасын ачаалалд мөн адил сайт тус бүрээр хязгаарлалт тогтоодог.

Миний сайт хортой программ буюу малваранд халдварлагдвал юу болох вэ?

Манай байршуулж буй сайтууд өдөр бүр хортой програмын сканерд хамрагдаж, илэрсэн зүйлсийг шууд тэмдэглэдэг. Та нэг товшилтоор цэвэрлэх үйлдлийг ажиллуулж засах боломжтой бөгөөд ноцтой эсвэл шийдвэрлэгдээгүй тохиолдлуудад халдвар тархахаас сэргийлж файлуудыг түгжин офлайнаар тусгаарлаж, нотлох баримтыг хадгалдаг. Нөөц хуулбарууд нь өөрчлөгддөггүй, өөр газар болон ажиллаж буй системээс тусгаарлагдсан байдаг тул аюулгүй сэргээх боломж хэзээ ч бэлэн байдаг.

DDoS дайралтыг хэрхэн зохицуулдаг вэ?

Хамгаалалт нь олон үе шаттай. Cloudflare нь сайт тус бүрийн хурдны хязгаарлалт болон бот менежментээр захын төхөөрөмж дээр эзлэхүүн болон L7 дайралтыг сааруулдаг; үйлчилгээ үзүүлэгч түвшний хамгаалалт нь сүлжээний түвшний дайралтыг дээд урсгалд шүүдэг; мөн сервер дээр LiteSpeed хязгаарлалт, Imunify360 галт хана болон LVE entry-process caps нь нэг сайт руу чиглэсэн дайралтыг зөвхөн тухайн сайтаар хязгаарлаж үлдээдэг. Өндөр эрсдэлтэй сайтуудын хувьд дэвшилтэт бот менежмент болон DDoS түвшнүүдийг ашиглах боломжтой.

Идэвхтэй WAF гэж юу вэ, энэ нь энгийн галт ханаас юугаараа ялгаатай вэ?

Imunify360-ийн идэвхтэй WAF нь суурь эмзэг байдалд зориулсан патч гаргахаас өмнө мэдэгдэж буй эксплойт аргуудыг зөвхөн дараа нь гарын үсэгт үндэслэн хариу үйлдэл үзүүлэхийн оронд шууд хаадаг. Энэ нь сүлжээний галт ханалт, brute-force хамгаалалт болон IP нэр хүндийн шүүлтүүртэй хамт ажилладаг бөгөөд Эдгээр нь бүх төлөвлөгөөнд багтсан болно.

Bi SSL гэрчилгээ авах уу, бас тэр нь автоматаар шинэчлэгддэг үү?

Тийм. Таны сайтын домэйнд үнэгүй TLS гэрчилгээ олгогдож, хугацаа нь дуусахаас өмнө автоматаар шинэчлэгдэх тул та ямар нэгэн зүйл санаж байх эсвэл суулгах шаардлагагүй болно. Сайтын SSL таб дээрх нэг шилжүүлэгч нь бүх зочдыг HTTPS рүү албадан шилжүүлдэг. Хэрэв та өөр газар худалдаж авсан гэрчилгээг ашиглахыг илүүд үзвэл өөрөө суулгах боломжтой бөгөөд илүү өндөр баталгаа шаардлагатай үед бид үнэгүй гэрчилгээнээс гадна уайлдкард, олон домэйн болон өргөтгөсөн баталгаажуулалттай гэрчилгээнүүдийг худалдаалдаг.

Анхны сайтнаасаа эхлэн өөрийгөө хамгаалдаг хостинг

Цөм түвшний тусгаарлалт, идэвхтэй WAF болон хортой програмын сканер таныг байршуулах мөчид автоматаар ажиллаж эхэлнэ. 14 хоногийн туршилтыг карт шаардахгүйгээр туршиж үзээрэй. Мөн 30 хоногийн мөнгө буцаан олгох баталгаа, үнэ төлбөргүй шилжүүлэг, үйлчлүүлэгчдийг түгжихгүй байх нөхцөлийг танд санал болгож байна.

Үнэгүй эхлэх