DDoS संरक्षण

स्तरित डीडीओएस संरक्षण, जेणेकरून एक हल्ला एकाच साईटची समस्या बनून राहील

पूर हे काठावरच शोषून घेतले जातात, नेटवर्क-लेयरवरील हल्ले अपस्ट्रीममध्येच गाळले जातात आणि सर्व्हरपर्यंत जे काही पोहोचते ते लक्ष्यित साईटच्या स्वतःच्या कर्नल-लेव्हल केजमध्ये बंदिस्त केले जाते. अनेक थर, प्रत्येकजण एक वेगळे काम करतो, जेणेकरून एका साईटवर झालेला हल्ला तिच्या शेजारील साईट्ससाठी खंडण (आऊटेज) बनत नाही. जगभरात ६,५०,०००+ साईट्सचे होस्टिंग करणाऱ्या प्लॅटफॉर्मसाठी आम्ही हे संरक्षण मॉडेल तयार केले आहे आणि बेसलाईन प्रत्येक प्लॅनवर चालते. उपलब्धता: प्रति-साईट डेटाबेस थ्रॉटलिंग सध्या सक्रिय विकासात आहे आणि अद्याप उपलब्ध नाही. येथे वर्णन केलेल्या इतर सर्व गोष्टी आज लाईव्ह आहेत.

  • संरक्षणाचे स्तर: नेटवर्क, एज, सर्व्हर
  • ६,५०,०००+जगभरात होस्ट केलेली साइट्स
  • समाविष्टबेलाइन आयसोलेशन, डब्ल्यूएएफ आणि थ्रॉटलिंग
  • 99.99%अपटाइम आश्वासन

डिझाइननुसार स्तरित, कारण एक कधीच पुरेसा नसतो

एक व्हॉल्यूमेट्रिक फ्लड, एल७ ॲप्लिकेशन फ्लड आणि स्लो कनेक्शन-एॉझॉशन अटॅक हे तीन वेगवेगळे प्रॉब्लेम्स आहेत. आम्ही त्या प्रत्येकाचा बंदोबस्त अशा ठिकाणी करतो जिथे तो करणे सर्वात स्वस्त आणि वेगवान असते — फ्लीटच्या अपस्ट्रीममध्ये, एजवर आणि केजच्या आत.

नेटवर्क स्तर (L3/4)

प्रायव्हर-स्तरीय DDoS संरक्षण आमच्या वर्कर फ्लीटच्या अपस्ट्रीम नेटवर्क-लेयर पूर फिल्टर करते, ती ट्रॅफिक तुमची साईट चालणाऱ्या मशीनवर पोर्ट, एनआयसी (NIC) किंवा सीपीयू सायकल वापरण्यापूर्वीच. प्रगत आणि एंटरप्राइझ जोखीम प्रोफाइलसाठी, Cloudflare Magic Transit आणि Spectrum हे नॉन-HTTP ट्रॅफिकपर्यंत हेच फिल्टरिंग वाढवतात.

एजवरील ऍप्लिकेशन लेयर (L7)

प्रत्येक साइटच्या समोर एक व्यवस्थापित एज नेटवर्क कार्यरत असते. ते व्हॉल्युमेट्रिक HTTP फ्लड्स शोषून घेते, L7 WAF चालवते, प्रति-साइट दर मर्यादा लागू करते, आणि विनंती मूळ सर्व्हरपर्यंत पोहोचण्यापूर्वीच - वास्तविक अभ्यागतांना स्वयंचलित ट्रॅफिकपासून वेगळे करण्यासाठी बॉट व्यवस्थापन आणि व्यवस्थापित आव्हानांचा वापर करते.

सर्व्हर स्तर

LiteSpeed Enterprise हे प्रति-IP कनेक्शन मर्यादांसह कनेक्शन आणि विनंती थ्रॉटलिंग लागू करते, Imunify360 हे ब्रूट-फोर्स संरक्षण आणि IP प्रतिष्ठा फिल्टरिंगसह नेटवर्क फायरवॉल चालवते, आणि CloudLinux LVE एन्ट्री-प्रक्रिया कॅप्स एका साइटवर एकाच वेळी किती समकालीन विनंती सुरू ठेवू शकतात याची मर्यादा घालतात.

प्रति-साइट कन्टेंन्मेंट

LVE प्रत्येक साईटसाठी स्वतंत्रपणे CPU, RAM, IO, IOPS, प्रक्रिया (processes) आणि एंट्री-प्रक्रिया (entry-processes) मर्यादा मर्यादित करते. वरच्या थरांमधून (upper layers) जाणारा फ्लड (flood) लक्ष्यित साईटच्या स्वतःच्या केजमध्ये (cage) नियंत्रित केला जातो, त्यामुळे त्यामुळे निर्माण होणारा ताण संपूर्ण सर्व्हरवर पसरण्याऐवजी त्याच साईटपुरता मर्यादित राहतो.

नियंत्रण हाच मुद्दा आहे

हल्ल्यादरम्यान होणारे बहुतेक होस्टिंग खांडत हल्ल्यामुळे त्याचे लक्ष्य गाठल्यामुळे होत नाहीत. त्यामागचे कारण लक्ष्य असलेल्या स्रोतांचा वापर सर्व्हरवरील इतर सर्व गोष्टींचा अंत करतो हे असते. ही तीच अयशस्वी स्थिती आहे जी दूर करण्यासाठी ही रचना तयार केली गेली आहे.

  • प्रत्येक साइट स्वतःच्या CloudLinux LVE रिसोर्स केजमध्ये चालते - आक्रमण झालेली साइट तिच्या स्वतःच्या मर्यादेवर थ्रॉटल केली जाते आणि शेजारच्या साइट्सना त्यांच्या स्वतःच्या मर्यादांनी हमी दिलेले रिसोर्स मिळतात.
  • CageFS प्रत्येक भाडेकरूला (tenant) एक स्वतंत्र फाइलसिस्टम व्ह्यू देते, ज्यामुळे घुसखोरीचा प्रयत्न करणारा हल्ला पसरण्याऐवजी सर्व भाडेकरूंमध्ये मर्यादित राहतो.
  • CloudLinux MySQL Governor प्रत्येक साइटसाठी डेटाबेसचा वापर नियंत्रित करतो, जेणेकरून अनकॅश केलेल्या क्वेरींवर मारा करणारा ॲप्लिकेशन-लेयरचा फ्लड सर्व्हरवरील इतर सर्वांसाठी डेटाबेस डाऊन करू शकत नाही.
  • प्रति-साइट LiteSpeed LSAPI वर्कर त्या साइटच्या LVE मर्यादांनी मर्यादित असतात, त्यामुळे अतिप्रवाहामुळे अमर्याद PHP प्रोसेस सुरू होऊ शकत नाहीत.
  • प्रति-IP कनेक्शन मर्यादा आणि LiteSpeed कनेक्शन थ्रॉटलिंग धीमी-कनेक्शन आणि कनेक्शन-एक्झॉशन हल्ले वेब सर्व्हरवर शोषून घेतात, ॲप्लिकेशनवर नाही.

कॅश हा असा शॉक शोषक आहे जो बहुतेक होस्ट विसरतात

टिकून राहण्यासाठी सर्वात स्वस्त विनंती ती आहे जी कधीही PHP किंवा MySQL ला स्पर्श करत नाही. आमचे दोन-स्तरी कॅशे म्हणजे ॲप्लिकेशन-लेअरच्या मोठ्या प्रमाणातील ट्रॅफिकला तुमच्या ओरिजिन सर्व्हरकडून काम करून घेण्याऐवजी स्टॅटिक बाइट्सद्वारे उत्तर दिले जाते.

  • LSCache, LiteSpeed Enterprise फुल-पेज कॅशे, पीएचपी किंवा डेटाबेस कॉल न करता कॅशे केलेली पेज सर्व्ह करते — त्यामुळे एकाच URL साठी वारंवार येणाऱ्या विनंत्यांचा खर्च मानक स्टॅकवरील खर्चाच्या तुलनेत खूपच कमी होतो.
  • प्रत्येक साइटसाठीचा Redis ऑब्जेक्ट कॅशे खरोखरच डायनॅमिक असणे आवश्यक असलेल्या पृष्ठांसाठी डेटाबेस रीड्सचा भार कमी करतो.
  • Cloudflare एज कॅशिंग व्हिजिटरच्या प्रदेशातील विनंत्यांना प्रतिसाद देते, ज्यामुळे पूर ट्रॅफिक एकाच मूळ स्रोतावर केंद्रित होण्याऐवजी एज नेटवर्कवर विखुरले जाते.
  • कार्ट, चेकआउट, माय-अकाउंट, नॉनसे आणि सेशन्स पृष्ठे डीफॉल्टनुसार कॅशमधून वगळली जातात, जेणेकरून लोड अंतर्गत हार्डनिंग केल्यामुळे कधीही व्यवहार खंडित होत नाही.
  • परज एकाच नियंत्रणातून दोन्ही स्तरांवर समन्वित केला जातो, त्यामुळे घटनेच्या वेळी कॅशे कव्हरेज वाढवल्यास नंतर तुमच्याकडे जुनी पृष्ठे राहत नाहीत.

संकेतापासून कृतीपर्यंत, आपोआप

शमन ही कोणतीही सपोर्ट तिकीट नाही. सिग्नल एका पॉलिसी इंजिनला फीड करतात जे प्रत्येकाला अंमलबजावणी कृती, ग्राहक सूचना आणि — जिथे शक्य असेल तिथे — स्वयंचलित दुरुस्तीशी जुळवून घेते, आणि प्रत्येक स्थित्यंतर लॉग केले जाते.

डायनॅमिक टायटनिंग

जेव्हा डीडीओएस (DDoS) सिग्नल ट्रिगर होतो, तेव्हा पॉलिसी इंजिन Cloudflare शमन आणि प्रति-साइट दर मर्यादा लागू करते आणि त्या साइटच्या एलव्हीई (LVE) मर्यादा गतिशीलपणे कडक करू शकते. जेव्हा सिग्नल साफ होतो, तेव्हा मर्यादा पुन्हा सैल होतात. पदवी, उलट करता येण्याजोगे आणि प्रत्येक पायरीवर लॉग इन केले जाते.

मर्यादित केले आहे, बंद केलेले नाही

जर एखादा हल्ला मूळ स्रोताला धोका निर्माण करत असेल, तर साइट 'थ्रॉटल्ड' स्थितीत जाते - कठोर LVE मर्यादा आणि दर मर्यादा लागू होतात, तरीही साइट सुरू राहते आणि सेवा पुरवत रहते. दाब कमी झाल्यावर थ्रॉटल्ड स्थिती आपोआप पूर्ववत होते; ही कोणतीही निलंबनाची कारवाई नाही.

नेटिव्ह एलव्हीई ऑटो-थ्रॉटल

पॉलिसी इंजिनच्या खाली, LVE प्रत्येक साईटसाठी CPU, IO आणि प्रक्रियेच्या वापरावर थेट आणि आपोआप नियंत्रण ठेवते. ट्रॅफिकला हल्ल्याचे वर्गीकरण केले आहे की नाही, हे पर्वा न करता, ही नेहमी सुरू राहणारी पहिली बचावाची ओळ आहे.

संपूर्ण ऑडिट ट्रेल

प्रत्येक अंमलबजावणी बदलाचे कारण, तो स्वयंचलित होता की कर्मचाऱ्यांनी सुरू केला होता, आणि त्यामागील पुरावा नोंदवला जातो. काय बदलले आणि त्याचे निराकरण कसे करावे याची तुम्हाला सूचना दिली जाते आणि प्रत्येक कृतीवर अपील केले जाऊ शकते.

काय समाविष्ट आहे आणि जोखीम वाढल्यावर तुम्ही काय खरेदी करता

बेसलायब्र संरक्षण ऐच्छिक नाही, कारण आक्रमण झालेले किंवा तडजोड केलेले संकेतस्थळ त्याच्या शेजाऱ्यांना, आमच्या सर्वहरच्या प्रतिभेला आणि आमच्या IP श्रेणींना धोका निर्माण करते. ज्या संकेतस्थळांचे जोखीम प्रोफाइल त्यासाठी मागणी करते, त्यांच्यासाठी अधिक बळकट संरक्षण उपलब्ध आहे.

  • प्रत्येक प्लॅनमध्ये समाविष्ट: LVE आणि CageFS आयसोलेशन, LiteSpeed कनेक्शन आणि रिक्वेस्ट थ्रॉटलिंग, ब्रूट-फोर्स संरक्षण आणि आयपी रिपुटे एल्युएशन फिल्टरिंगसह नेटवर्क फायरवॉल, सक्रिय WAF, आणि मालवेअर स्कॅनिंग.
  • अॅड-ऑन म्हणून उपलब्ध: प्रगत बॉट व्यवस्थापन, उच्च DDoS संरक्षण स्तर, वर्धित WAF नियम, प्राधान्य स्कॅनिंग आणि समर्पित फायरवॉल नियम.
  • जेव्हा गरज असेल तेव्हा अपसेल देखील केले जाते: एक-क्लिक मालवेअर साफ करणे आणि उपाय, जेव्हा आक्रमण हा उद्दिष्टाऐवजी तडजोडीचा बुरखा होता.
  • Enterprise आणि उच्च-जोखीम असलेल्या वर्कलोड्ससाठी Cloudflare Magic Transit किंवा Spectrum द्वारे प्रगत नेटवर्क-लेयर शमन उपलब्ध आहे.

खरोखरच काहीतरी वेगळे असलेले हल्ले

ट्रॅफिकमधील अचानक वाढ हे बऱ्याचदा एखाद्या समस्येचे लक्षण असते. ट्रॅफिकचा महापूर हाताळणारी तीच सिग्नल पायलाइन त्यामागील सुरक्षा उल्लंघनांनाही पकडते, ज्यामुळे कोणतीही दुर्घटना केवळ सामावून घेतली जात नाही, तर तिचे योग्य वर्गीकरण केले जाते.

  • आम्ही होस्ट करत असलेल्या प्रत्येक साइटचे दररोज मालवेअरसाठी स्कॅन केले जाते आणि मूळ असुरक्षिततेसाठी पॅच येण्यापूर्वी सक्रिय डब्लूएएफ ज्ञात शोषक तंत्रांना ब्लॉक करते — ज्या मार्गाने एखादी साइट दुसऱ्याचे हल्ल्याचे साधन बनते.
  • आउटबाउंड मेल प्रत्येक साईटनुसार दर-मर्यादित आहे आणि व्हॉल्यूम स्पाइक्स, बाऊन्स दर, ब्लॉकलिस्ट हिट्स आणि तक्रार सिग्नलसाठी त्यावर लक्ष ठेवले जाते, जेणेकरून स्पॅम पाठवणारी तडजोड केलेली साईट ब्लॉकलिस्टिंगनंतर नव्हे तर काही मिनिटांतच पकडली जाईल.
  • अंमलबजावणीचा निर्णय घेण्यापूर्वी, संशयित मालवेअर आणि फिशिंगची Google Safe Browsing, PhishTank आणि SURBL/APWG विरुद्ध खात्री केली जाते आणि स्कॅन परिणामांशी मेळ घातला जातो.
  • संसातनाचा गैरवापर आणि क्रिप्टो-मायनर्स एलव्हीई सीपीयू आणि आयओ फॉल्ट्स म्हणून समोर येतात, जे प्रत्येक साइटवर लॉग केले जातात आणि गुन्हेगाराला स्वयंचलितपणे थ्रॉटल करतात.
  • प्रत्येक सिग्नल ॲडमिन कन्सोलमधील एकाच अब्युज डेस्कमध्ये पोहोचतो — चार वेगवेगळ्या साधनांऐवजी एकत्र केला गेलेला, डुप्लिकेट काढलेला आणि प्राधान्य दिलेला.

सतत विचारले जाणारे प्रश्न

माझ्या सर्व्हरवरील दुसऱ्या साइटवर हल्ला झाल्यास, माझ्या साइटचे काय होईल?

डिझाइनचे उद्दिष्ट नियंत्रण हे आहे. प्रत्येक साइट स्वतःच्या CloudLinux LVE केजमध्ये चालते, ज्यामध्ये कॅप केलेले CPU, RAM, IO, IOPS, प्रक्रिया आणि एन्ट्री-प्रक्रिया, स्वतःचे CageFS फाइलसिस्टम दृश्य आणि MySQL Governor द्वारे प्रति-साइट डेटाबेस थ्रॉटलिंग असते. आक्रमण झालेली साइट संपूर्ण मशिनचा वापर करण्याऐवजी स्वतःच्या सीमेवर थ्रॉटल केली जाते आणि LiteSpeed प्रति-IP कनेक्शन मर्यादा वेब् सर्व्हरचा किती भाग व्यापू शकते हे मर्यादित करतात. नियंत्रण हे कर्नल स्तरावर डिझाइन केले आहे, ग्राहकाद्वारे कॉन्फिगर केलेले नाही.

डीडीओएस (DDoS) संरक्षण समाविष्ट आहे की हे एक अतिरिक्त वैशिष्ट्य आहे?

प्रत्येक प्लॅनमध्ये बेसलाइन समाविष्ट असते: LVE आणि CageFS आयसोलेशन, LiteSpeed कनेक्शन आणि रिक्वेस्ट थ्रॉटलिंग, नेटवर्क फायरवॉल, सक्रिय WAF आणि मालवेअर स्कॅनिंग, तसेच फ्लीटच्या समोर Cloudflare एज ॲब्सॉर्प्शन आणि प्रदाता-स्तरीय नेटवर्क फिल्टरिंग. आम्ही हे समाविष्ट करतो कारण आम्ही आमच्या स्वतःच्या फ्लीटचे संरक्षण ऐच्छिक ठेवू शकत नाही. ॲडव्हान्स्ड बॉट व्यवस्थापन, उच्च DDoS टियर, वर्धित WAF नियम आणि समर्पित फायरवॉल नियम हे ज्या साइट्सना त्यांची गरज आहे अशा साइट्ससाठी ॲड-ऑन आहेत.

जर माझ्या साइटवर हल्ला झाला, तर तुम्ही ती ऑफलाइन कराल का?

डिडीओएस (DDoS) लक्ष्य असणे म्हणजे क्लाउडफ्लेअर (Cloudflare) शमन अधिक प्रति-साइट दर मर्यादा, आणि — केवळ हल्ला मूळ स्रोताला धोकादायक ठरल्यास — 'थ्रॉटल्ड' स्थिती: साइट चालू आणि कार्यरत ठेवून अधिक कडक एलव्हीई (LVE) मर्यादा. ताण कमी झाल्यावर थ्रॉटल्ड आपोआप पूर्ववत होते. निलंबन हे न भरल्याबद्दल किंवा पुष्टी केलेल्या गैरवापरासाठी राखून ठेवले आहे, आणि अशा वेळीही साइट निकामी पेजऐवजी ब्रँडेड, कारण-विशिष्ट होल्डिंग पेज दाखवते.

अप्लिकेशन-लेयरचा फ्लड अजूनही माझ्या डेटाबेसवर आदळतो का?

कॅशेमधून सर्व्ह केलेल्या कशासाठीही नाही. LSCache हे PHP किंवा MySQL इन्व्होकेड न करता कॅश केलेल्या पेज विनंत्या पूर्ण करते, आणि प्रति-साइट Redis ऑब्जेक्ट कॅश खऱ्या अर्थाने डायनॅमिक पेजेससाठी रीड्स ऑफलोड करतो. जे उरले आहे ते तुमच्या साइटच्या LVE प्रक्रिया आणि एंट्री-प्रक्रिया कॅप्सद्वारे आणि MySQL Governor च्या प्रति-साइट डेटाबेस थ्रॉटलिंगद्वारे मर्यादित आहे, त्यामुळे एका साइटवरील डेटाबेसचा ताण सर्व्हरवर पसरू शकत नाही. कार्ट, चेकआउट, माय-अकाउंट आणि सत्र पेजेस डीफॉल्टनुसार अनकॅशच राहतात जेणेकरून हार्डनिंगमुळे कधीही ट्रान्झॅक्शन खंडित होणार नाही.

तुम्ही HTTP नसलेले ट्रॅफिक सुरक्षित करू शकता का?

होय, नेटवर्क लेयरवर. प्रगत किंवा एंटरप्राइझ आवश्यकतांसाठी Cloudflare Magic Transit आणि स्पेक्ट्रम हे नॉन-HTTP ट्रॅफिकसाठी एज-ग्रेड शमन वाढवतात, तर प्रोटोकॉलची पर्वा न करता प्रगत-स्तरीय DDoS संरक्षण आपल्या फ्लीटच्या अपस्ट्रीममध्ये L3/4 पूर फिल्टर करते.

मला कसे कळेल की आक्रमण झाले आणि तुम्ही त्याबद्दल काय केले?

प्रत्येक अंमलबजावणी संक्रमण त्याच्या कारणासह, ते स्वयंचलित होते की कर्मचाऱ्यांनी सुरू केले होते आणि त्यामागील पुराव्यासh नोंदवले जाते. काय बदलले आणि कशामुळे त्याचे निराकरण होते याबद्दल तुम्हाला सूचित केले जाते, प्रत्येक कृतीवर अपील केले जाऊ शकते आणि तुमच्या स्वतःच्या अनुपालन ट्रेलसाठी विशेष कृतींचे ऑडिट-लॉग केले जाते. सिग्नल उपकरणांमध्ये विखुरलेले असण्याऐवजी एकाच अब्यूज डेस्कमध्ये एकत्रित केले जातात.

मी पैसे देण्यापूर्वी हे वापरून पाहू शकतो का?

होय. Footprint-Free Hosting ची सुरुवात कार्ड-मुक्त १४-दिवसांच्या चाचणीने होते जी ५ साइट्सपर्यंत कव्हर करते - कोणतीही पेमेंट तपशील नाही, कोणतीही बांधिलकी नाही. योजना ३०-दिवसांच्या कोणत्याही अटीशिवाय पैसे परत देण्याच्या हमीद्वारे, विनामूल्य स्थलांतराद्वारे आणि कोणत्याही व्हेंडर लॉक-इनशिवाय समर्थित आहेत.

ट्रॅफिक आल्यावर आधीपासूनच कार्यान्वित असणारे संरक्षण

नेटवर्क फिल्टरिंग, एज एब्जॉर्प्शन, सर्वर थ्रॉटलिंग आणि प्रति-साइट कंटेन्मेंट तुम्ही तैनात केल्यापासूनच सुरू होतात — काहीही कॉन्फिगर करायचे नाही, घटनेच्या वेळी काहीही चालू करायचे नाही. कार्डशिवाय १४ दिवसांच्या मोफत चाचणीने सुरुवात करा, ज्याला ३० दिवसांच्या पैसे परत करण्याच्या हमीचा आणि मोफत मायग्रेशन्सचा पाठिंबा आहे.

विनाशुल्क सुरू करा