Perlindungan DDoS

Pertahanan DDoS berlapis, jadi satu serangan hanya menjadi masalah untuk satu tapak web sahaja

Banjir diserap di bahagian tepi, serangan lapisan rangkaian ditapis di hulu, dan apa sahaja yang sampai ke pelayan dikurung di dalam sangkar peringkat kernel tapak sasaran itu sendiri. Beberapa lapisan, masing-masing melakukan tugas yang berbeza, jadi serangan yang mensasarkan satu tapak tidak akan menjadi gangguan kepada tapak di sebelahnya. Ini ialah model pertahanan yang kami bina untuk platform yang mengehoskan 650,000+ tapak di seluruh dunia, dan garis asas ini berjalan pada setiap pelan. Ketersediaan: pendikitan pangkalan data setiap tapak sedang dalam pembangunan aktif dan belum tersedia. Segala-gala yang diterangkan di sini sudah boleh digunakan hari ini.

  • 3lapisan mitigasi: rangkaian, tepi, pelayan
  • 650,000+laman web dihoskan di seluruh dunia
  • Termasukpengasingan asas, WAF dan pendikitan
  • 99.99%jaminan masa operasi

Direka secara berlapis, kerana satu tidak pernah cukup

Banjir volumetrik, banjir aplikasi L7 dan serangan keletihan sambungan perlahan adalah tiga masalah yang berbeza. Kami mengendalikan setiap satu daripadanya di tempat yang paling kos efektif dan terpantas — di hulu kelompok, di bahagian pinggir, dan di dalam kepungan.

Lapisan rangkaian (L3/4)

Perlindungan DDoS peringkat pembekal menapis banjir lapisan rangkaian di hulu armada pekerja kami, sebelum trafik tersebut menggunakan port, NIC atau kitaran CPU pada mesin tempat tapak anda berjalan. Untuk profil risiko lanjutan dan perusahaan, Cloudflare Magic Transit dan Spectrum memperluaskan penapisan yang sama kepada trafik bukan HTTP.

Lapisan aplikasi (L7) di pinggir rangkaian

Rangkaian pinggir terurus terletak di hadapan setiap tapak. Ia menyerap limpahan HTTP volumetrik, menjalankan WAF L7, mengenakan pengehadan kadar setiap tapak, dan menggunakan pengurusan bot serta cabaran terurus untuk membezakan pelawat sebenar daripada trafik automatik — kesemuanya sebelum sesuatu permintaan sampai ke asal.

Lapisan pelayan

LiteSpeed Enterprise mengenakan pendikitan sambungan dan permintaan dengan had sambungan setiap IP, Imunify360 menjalankan tembok api rangkaian dengan perlindungan pecah-masuk dan penapisan reputasi IP, manakala had proses masuk CloudLinux LVE mengehadkan bilangan permintaan serentak yang boleh dibuka oleh satu tapak pada satu-satu masa.

Pengasingan setiap tapak

LVE mengehadkan CPU, RAM, IO, IOPS, proses dan proses masuk untuk setiap tapak secara individu. Lonjakan trafik yang melepasi lapisan atas akan disekat di dalam kepompong tapak sasaran itu sendiri, jadi tekanan yang diciptakannya kekal pada tapak tersebut dan bukannya merebak ke seluruh pelayan.

Pengasingan adalah matlamatnya

Kebanyakan gangguan hos semasa serangan tidak disebabkan oleh serangan itu sampai ke sasaran. Ia disebabkan oleh penggunaan sumber sasaran yang melumpuhkan segala-galanya pada pelayan tersebut. Itulah mod kegagalan yang direka bentuk untuk disingkirkan oleh seni bina ini.

  • Setiap tapak web berjalan di dalam sangkar sumber CloudLinux LVEnya sendiri — tapak web yang diserang dihadkan pada hadnya sendiri, dan tapak web jiran mengekalkan sumber yang dijamin oleh had masing-masing.
  • CageFS memberikan setiap penyewa pandangan sistem fail yang terpencil, supaya serangan yang memuncak menjadi percubaan pencerobohan dapat dikawal dan bukannya dikongsi merentasi penyewa.
  • CloudLinux MySQL Governor mengehadkan penggunaan pangkalan data mengikut tapak, supaya limpahan lapisan aplikasi yang membanjirkan pertanyaan tidak ber缓存 tidak boleh melumpuhkan pangkalan data untuk pengguna lain di pelayan tersebut.
  • Pekerja LSAPI LiteSpeed bagi setiap tapak terikat dengan had LVE tapak tersebut, jadi lonjakan trafik tidak boleh menghasilkan proses PHP tanpa had.
  • Had sambungan setiap IP dan pendikitan sambungan LiteSpeed menyerap serangan sambungan perlahan dan keletihan sambungan pada pelayan web, bukan pada aplikasi.

Kecindan ialah penyerap hentakan yang dilupakan oleh kebanyakan hos

Permintaan paling murah untuk bertahan ialah permintaan yang tidak pernah menyentuh PHP atau MySQL. Cachos dua lapisan kami bermaksud sebahagian besar limpahan lapisan aplikasi dijawab oleh bait statik berbanding asal anda melakukan kerja.

  • LSCache, cache halaman penuh LiteSpeed Enterprise, menyampaikan halaman yang dicache tanpa memanggil PHP atau pangkalan data — jadi permintaan berulang untuk URL yang sama kosnya sebahagian kecil daripada kos pada timbunan standard.
  • Objek cache Redis bagi setiap tapak mengurangkan beban bacaan pangkalan data untuk halaman yang benar-benar mesti dinamik.
  • Penyimpanan cache tepi Cloudflare menjawab permintaan di rantau pelawat, jadi trafik limpahan disuraikan di seluruh rangkaian tepi dan bukannya tertumpu pada satu asal.
  • Halaman troli, daftar keluar, akaun saya, nonce dan sesi dikecualikan daripada cache secara lalai, jadi pengukuhan di bawah beban tidak pernah memecahkan transaksi.
  • Pembersihan diselaraskan merentas kedua-dua lapisan daripada satu kawalan, jadi peningkatan liputan cache semasa insiden tidak akan meninggalkan halaman lapuk selepas itu.

Isyarat kepada tindakan, secara automatik

Mitigation bukan tiket sokongan. Isyarat menyuapkan enjin dasar yang memetakan setiap satu kepada tindakan penguatkuasaan, pemberitahuan pelanggan dan — di mana mungkin — pemulihan automatik, dengan setiap peralihan dilog.

Pengetatan dinamik

Apabila isyarat DDoS dicetuskan, enjin polisi mengenakan mitigasi Cloudflare dan pengehadan kadar setiap tapak, serta boleh memperketatkan had LVE tapak tersebut secara dinamik. Apabila isyarat reda, had tersebut dilonggarkan semula. Berperingkat, boleh balik, dan dilog pada setiap langkah.

Dihadkan, bukan dimatikan

Jika serangan mengancam asal, tapak web beralih kepada keadaan 'dihadkan' — had LVE dan pengehadan kadar yang lebih ketat, dengan tapak web kekal aktif dan berkhidmat. Keadaan dihadkan pulih secara automatik sebaik sahaja tekanan reda; ia bukanlah penggantungan.

Pendikit auto LVE asli

Di bawah enjin polisi, LVE mengehadkan penggunaan CPU, IO dan proses bagi setiap tapak secara asli dan automatik. Ia merupakan barisan pertahanan pertama yang sentiasa aktif, berjalan sama ada trafik telah dikelaskan sebagai serangan atau belum.

Jejak audit penuh

Setiap peralihan penguatkuasaan merekodkan alasannya, sama ada ia automatik atau dimulakan oleh kakitangan, berserta bukti di sebaliknya. Anda akan dimaklumkan tentang perkara yang berubah dan cara menyelesaikannya, dan setiap tindakan boleh merayu.

Apa yang disertakan, dan perkara yang anda beli apabila risiko meningkat

Perlindungan asas bukan pilihan, kerana tapak yang diserang atau dikompromi mengancam tapak jiran, reputasi pelayan kami dan julat IP kami. Perlindungan yang lebih kukuh disediakan untuk tapak yang profil risikonya memerlukannya.

  • Termasuk dalam setiap pelan: Pengasingan LVE dan CageFS, sambungan LiteSpeed dan pendikitan permintaan, tembok api rangkaian dengan perlindungan paksaan kasar dan penapisan reputasi IP, WAF proaktif, dan pengimbasan perisian hasad.
  • Tersedia sebagai add-on: pengurusan bot lanjutan, peringkat perlindungan DDoS yang lebih tinggi, peraturan WAF yang dipertingkatkan, pengimbasan keutamaan dan peraturan tembok api khusus.
  • Turut ditawarkan apabila anda memerlukannya: pembersihan dan pemulihan perisian hasad satu klik, bagi kes apabila serangan tersebut merupakan helah untuk menyembunyikan pencerobohan dan bukannya matlamat utama.
  • Mitigasi lapisan rangkaian lanjutan melalui Cloudflare Magic Transit atau Spectrum tersedia untuk beban kerja perusahaan dan berisiko tinggi.

Serangan yang benar-benar luar biasa

Lonjakan trafik selalunya merupakan satu simptom. Saluran isyarat yang sama yang mengendalikan limpahan turut mengesan kompromi yang menyebabkannya, jadi satu-insiden dikelaskan dengan betul dan bukannya sekadar diserap.

  • Setiap tapak yang kami hos diimbas untuk perisian hasad setiap hari, dan WAF proaktif menyekat teknik eksploitasi yang diketahui sebelum sebahagian kecil kod tampalan wujud untuk kerentanan asas tersebut — laluan yang menjadikan sesebuah tapak sebagai alat serangan pihak lain.
  • Mel mel keluar dihadkan kadar bagi setiap tapak dan dipantau untuk lonjakan volum, kadar lantunan, hit senarai sekatan dan isyarat aduan, supaya tapak yang dikompromi menghantar spam dikesan dalam masa beberapa minit dan bukannya selepas disenarai sekat.
  • Perisian hasad dan phishing yang disyaki disemak silang dengan Google Safe Browsing, PhishTank dan SURBL/APWG, serta dikorelasikan dengan keputusan imbasan sebelum keputusan penguatkuasaan diambil.
  • Penyalahgunaan sumber dan pelombong kripto muncul sebagai ralat CPU dan IO LVE yang dilog mengikut tapak, yang mengehadkan automatik pihak yang bersalah.
  • Setiap isyarat masuk ke satu Meja Penderaan dalam konsol pentadbir — diagregatkan, dinyahduplikasi dan diutamakan — berbanding dalam empat alat yang terputus sambungan.

Soalan Lazim

Jika tapak web lain pada pelayan saya diserang, apakah yang berlaku kepada tapak saya?

Matlamat reka bentuk ini adalah pengasingan. Setiap tapak web berjalan di dalam sangkar CloudLinux LVE sendiri dengan had CPU, RAM, IO, IOPS, proses dan proses kemasukan yang ditetapkan, pandangan sistem fail CageFS sendiri, dan pendikitan pangkalan data setiap tapak melalui MySQL Governor. Tapak yang diserang disekat pada had silingnya sendiri daripada menggunakan keseluruhan mesin, dan had sambungan per-IP LiteSpeed mengehadkan jumlah pelayan web yang boleh dikuasainya. Pengasingan direka bentuk pada peringkat kernel, bukan dikonfigurasikan mengikut pelanggan.

Adakah perlindungan DDoS disertakan, atau sebagai tambahan?

Asas disertakan pada setiap pelan: pengasingan LVE dan CageFS, pendikitan sambungan dan permintaan LiteSpeed, tembok api rangkaian, WAF proaktif dan pengimbasan perisian hasad, dengan penyerapan pinggir Cloudflare dan penapisan rangkaian peringkat pembekal di hadapan armada. Kami menyertakannya kerana kami tidak boleh membiarkan perlindungan armada kami sendiri menjadi pilihan. Pengurusan bot lanjutan, peringkat DDoS yang lebih tinggi, peraturan WAF yang dipertingkatkan dan peraturan tembok api khusus ialah tambahan untuk tapak yang memerlukannya.

Adakah anda akan menutup tapak web saya jika ia diserang?

Sasaran DDoS dipetakan kepada mitigasi Cloudflare berserta pengehadan kadar setiap tapak, dan — hanya jika serangan tersebut mengancam asal — keadaan 'throttled': had LVE yang lebih ketat dengan tapak yang masih aktif dan berfungsi. Throttled pulih secara automatik sebaik sahaja tekanan reda. Penggantungan dikhaskan untuk pembayaran tertunggak atau penyalahgunaan yang disahkan, dan walaupun begitu, tapak tersebut memaparkan halaman tahanan berjenama dan khusus sebab berbanding halaman yang rosak.

Adakah banjir lapisan aplikasi masih menyerang pangkalan data saya?

Tidak untuk apa-apa yang disajikan daripada cache. LSCache menjawab permintaan halaman bercache tanpa memanggil PHP atau MySQL, dan cache objek Redis bagi setiap tapak memunggah bacaan untuk halaman yang benar-benar dinamik. Apa yang tinggal adalah terikat oleh proses LVE tapak anda dan had proses kemasukan serta pendikatan pangkalan data setiap tapak MySQL Governor, jadi tekanan pangkalan data dari satu tapak tidak boleh merebak ke pelayan. Halaman troli, daftar keluar, akaun-saya dan sesi kekal tidak dicache secara lalai supaya pengerasan tidak pernah memutuskan transaksi.

Bolehkah anda melindungi trafik yang bukan HTTP?

Ya, pada lapisan rangkaian. Perlindungan DDoS peringkat pembekal menapis banjir L3/4 di hulu armada kami tanpa mengira protokol, dan untuk keperluan lanjutan atau perusahaan, Cloudflare Magic Transit dan Spectrum memperluaskan mitigasi gred pinggir kepada trafik bukan HTTP.

Bagaimanakah saya tahu serangan telah berlaku dan apakah yang anda lakukan mengenainya?

Setiap peralihan penguatkuasaan direkodkan bersama sebabnya, sama ada ia automatik atau dimulakan oleh kakitangan, serta bukti di sebalik tindakan tersebut. Anda dimaklumkan tentang perkara yang berubah dan cara menyelesaikannya, setiap tindakan boleh merayu, dan tindakan keistimewaan diaudit untuk jejak pematuhan anda sendiri. Isyarat dikumpulkan dalam satu Meja Penderaan tunggal daripada berselerak merentas pelbagai alat.

Bolehkah saya mencubanya sebelum membayar?

Ya. Pengehosan Footprint-Free bermula dengan percubaan 14 hari tanpa kad yang merangkumi sehingga 5 tapak — tiada butiran pembayaran, tiada komitmen. Pelan disokong oleh jaminan wang dikembalikan 30 hari tanpa bantahan, migrasi percuma dan tiada penguncian vendor.

Pertahanan yang sudah pun aktif apabila trafik tiba

Penapisan rangkaian, penyerapan pinggir, pendikitan pelayan dan pembendungan setiap tapak berjalan dari saat anda melancarkan — tiada apa yang perlu dikonfigurasikan, tiada apa yang perlu dihidupkan semasa insiden berlaku. Mulakan dengan percubaan 14 hari tanpa kad, disokong oleh jaminan bayaran balik 30 hari dan migrasi percuma.

Mula secara percuma