डीडीओएस सुरक्षा

स्तरतिय डिडोस (DDoS) सुरक्षा, ताकि एउटा आक्रमण एउटै साइटको समस्या बन्छ

बाढीहरू किनारामा नै सोझै सोसिएर जान्छन्, नेटवर्क-स्तरका आक्रमणहरू अपस्ट्रिममा फिल्टर गरिन्छन्, र सर्भरमा जति पुग्छ त्यो लक्षित साइटकै आफ्नै कर्नेल-स्तरको केजभित्र सीमित राखिन्छ। धेरै तहहरू, प्रत्येकले फरक काम गरिरहेका छन्, त्यसैले एउटा साइटमा लक्षित गरिएको आक्रमण त्यसको छेउका साइटहरूका लागि आउटेज बन्दैन। यो विश्वभरि ६५०,००० भन्दा बढी साइटहरू होस्ट गर्ने प्लेटफर्मका लागि हामीले निर्माण गरेको सुरक्षा मोडेल हो, र यो आधारभूत लाइन प्रत्येक प्लानमा चल्छ। उपलब्धता: प्रति-साइट डाटाबेस थ्रोटलिङ सक्रिय विकासमा छ र अहिलेसम्म उपलब्ध छैन। यहाँ वर्णन गरिएका अन्य सबै कुराहरू आजै लाइभ छन्।

  • mitigation का तहहरू: नेटवर्क, एज, सर्भर
  • ६,५०,०००+विश्वव्यापी रूपमा होस्ट गरिएका साइटहरू
  • समावेश गरिएकोबेसलाइन आइसोलेसन, WAF र थ्रोटलिङ
  • ९९.९९%अपटाइम सुनिश्चितता

डिजाइनद्वारा नै स्तरयुक्त, किनकि एक कहिल्यै पर्याप्त हुँदैन

भोल्युमेट्रिक बाढी, L7 एप्लिकेसन बाढी र ढिलो कनेक्सन-एक्जस्टियन आक्रमण तीनवटा फरक समस्या हुन्। हामी ती प्रत्येकलाई त्यसको समाधान गर्न सबैभन्दा सस्तो र छिटो हुने ठाउँमा — फ्लीटभन्दा माथि (अपस्ट्रिम), एजमा, र केजभित्र — समाधान गर्छौं।

नेटवर्क तह (L3/4)

प्रदायक-स्तरको DDoS सुरक्षाले हाम्रो वर्कर फ्लीटको अपस्ट्रिममा नेटवर्क-लेयर बाढीहरू फिल्टर गर्दछ, त्यो ट्राफिकले तपाईंको साइट चल्ने मेसिनमा कुनै पोर्ट, NIC वा CPU साइकल उपभोग गर्नु अघि नै। उन्नत र इन्टरप्राइज जोखिम प्रोफाइलहरूको लागि, Cloudflare Magic Transit र Spectrum ले गैर-HTTP ट्राफिकमा पनि उही फिल्टरिङ विस्तार गर्छन्।

एजमा एप्लिकेसन लेयर (L7)

प्रत्येक साइटको अगाडि एक व्यवस्थित एज नेटवर्क रहन्छ। यसले अनुरोध ओरिजिनमा पुग्नु अघि नै भोमेट्रिक HTTP बाढीहरूलाई रोक्छ, L7 WAF सञ्चालन गर्छ, प्रति-साइट दर सीमितता लागू गर्छ, र वास्तविक आगन्तुकहरूलाई स्वचालित ट्राफिकबाट छुट्याउन बोट व्यवस्थापन र व्यवस्थित चुनौतीहरूको प्रयोग गर्छ।

सर्भर तह

LiteSpeed Enterprise ले प्रति-IP जडान सीमाहरूसँग जडान र अनुरोध थ्रोटलिङ लागू गर्दछ, Imunify360 ले ब्रुट-फोर्स सुरक्षा र IP प्रतिष्ठा फिल्टरिङ भएको नेटवर्क फायरवाल चलाउँछ, र CloudLinux LVE प्रविष्टि-प्रक्रिया सीमाहरूले एउटा साइटले एकैचोटि कतिवटा समवर्ती अनुरोधहरू खुल्ला राख्न सक्छ भन्ने कुरा निर्धारण गर्दछ।

प्रति-साइट कन्टेन्मेन्ट

LVE ले प्रत्येक साइटको लागि छुट्टाछुट्टै CPU, RAM, IO, IOPS, प्रक्रियाहरू र प्रविष्टि-प्रक्रियाहरू सीमाबद्ध गर्छ। माथिल्लो तहहरू पार गर्ने आक्रमण लक्षित साइटकै केजभित्र नियन्त्रण गरिन्छ, त्यसैले यसले सिर्जना गर्ने दबाब सर्भरभरि फैलिनुको सट्टा सोही साइटमा सीमित रहन्छ।

नियन्त्रण नै मुख्य कुरा हो

आक्रमणको क्रममा हुने अधिकांश होस्टिङ अवरोधहरू आक्रमणले आफ्नो लक्ष्यमा पुगेर भएका होइनन्। तिनीहरू लक्ष्यको स्रोत खपतले सर्भरमा भएका अन्य सबै कुरालाई वञ्चित गर्दा हुन्छन्। यो आर्किटेक्चरले हटाउन डिजाइन गरेको विफलताको मोड यही हो।

  • प्रत्येक साइट आफ्नै CloudLinux LVE रिसोर्स केजभित्र चल्छ—आक्रमणमा परेको साइटलाई यसको आफ्नै सीमामा थ्रोटल गरिन्छ, र छिमेकी साइटहरूले तिनीहरूको आफ्नै सीमाले ग्यारेन्टी गरेका रिसोर्सहरू कायम राख्छन्।
  • CageFS ले प्रत्येक टेनन्टलाई अलग फाइलसिस्टम दृश्य प्रदान गर्दछ, त्यसैले आक्रमण जुन घुसपैठको प्रयासमा परिणत हुन्छ, त्यो टेनन्टहरूमा साझा हुनुको सट्टा नियन्त्रित हुन्छ।
  • CloudLinux MySQL Governor ले प्रत्येक साइटको आधारमा डाटाबेसको प्रयोगलाई नियन्त्रण गर्छ, त्यसैले क्यास नगरिएका क्वेरीहरूमा प्रहार गर्ने एप्लिकेसन-स्तरको बाढीले सर्भरका अन्य सबै प्रयोगकर्ताहरूको लागि डाटाबेसलाई तल झार्न सक्दैन।
  • प्रति-साइट LiteSpeed LSAPI वर्करहरू सोही साइटको LVE सीमाहरूद्वारा सीमित हुन्छन्, त्यसैले अत्यधिक अनुरोध (फ्लड) आए तापनि यसले असीमित PHP प्रक्रियाहरू सिर्जना गर्न सक्दैन।
  • प्रत्येक IP-जोडान सीमाहरू र LiteSpeed जोडान थ्रोटलिङले सुस्त-जोडान र जोडान-समाप्ति आक्रमणहरूलाई एप्लिकेसनमा नभई वेब सर्भरमा सोस्छन्।

धेरैजसो होस्टहरूले बिर्सिने शॉक एब्जर्बर हो क्यास

बाँच्नका लागि सबैभन्दा सस्तो अनुरोध त्यो हो जसले कहिल्यै PHP वा MySQL लाई छुँदैन। हाम्रो दुई-तहको क्यासको अर्थ एप्लिकेसन-तहको बाढीको ठूलो अंश तपाईंको ओरिजिनले काम गर्नुको सट्टा स्थिर बाइटहरूद्वारा जवाफ दिइन्छ।

  • LSCache, द LiteSpeed Enterprise फुल-पेज क्यास, PHP वा डाटाबेसलाई कल नगरी क्यास गरिएका पेजहरू पस्कन्छ — त्यसैले एउटै URL का लागि बारम्बार आउने अनुरोधहरूको लागत स्टक स्ट्याकमा लाग्ने खर्चको एक अंश मात्र हुन्छ।
  • प्रत्येक साइटको Redis अब्जेक्ट क्यासले वास्तविक रूपमा गतिशील हुनै पर्ने पृष्ठहरूको लागि डाटाबेस रिडहरूलाई कम गर्छ।
  • Cloudflare एज क्याचिङले भिजिटरको क्षेत्रमै अनुरोधहरूको जवाफ दिन्छ, त्यसैले बाढीको ट्राफिक एउटा मात्र ओरिजिनमा केन्द्रित हुनुको सट्टा एज नेटवर्कभरि फैलिन्छ।
  • कार्ट, चेकआउट, मेरो-खाता (my-account), नोन्स (nonce) र सेसन पृष्ठहरूलाई पूर्वनिर्धारित रूपमा क्यास (cache) बाट हटाइएको छ, त्यसैले अत्यधिक लोड हुँदा पनि कारोबारमा कहिल्यै बाधा पुग्दैन।
  • निकासी (Purge) एउटै नियन्त्रणबाट दुवै तहहरूमा मिलाइएको हुन्छ, त्यसैले घटनाको समयमा क्यास कभरेज बढाउँदा पछि तपाईंसँग पुराना पेजहरू बाँकी रहँदैनन्।

कार्यको लागि संकेत, स्वचालित रूपमा

निवारण कुनै समर्थन टिकट होइन। सिग्नलहरूले नीति इन्जिनलाई फिड गर्छन् जसले प्रत्येकलाई प्रवर्तन कार्य, ग्राहक सूचना र — जहाँ सम्भव हुन्छ — स्वचालित रिमेडिएसनसँग म्याप गर्छ, जसमा प्रत्येक ट्रान्जिसनको लग राखिएको हुन्छ।

गतिशील कस्साइ

जब DDoS संकेत उत्पन्न हुन्छ, नीति इन्जिनले Cloudflare न्यूनीकरण र प्रति-साइट दर सीमितता लागू गर्दछ, र त्यस साइटको LVE सीमाहरूलाई गतिशील रूपमा कडा बनाउन सक्छ। संकेत हट्दा, सीमाहरू फेरि खुकुलो हुन्छन्। श्रेणीबद्ध, उल्टाउन सकिने, र प्रत्येक चरणमा लग गरिएको।

थ्रोटल गरिएको, बन्द गरिएको छैन

यदि कुनै आक्रमणले ओरिजिनलाई खतरामा पार्छ भने, साइट 'थ्रोटल्ड' (throttled) स्थितिमा सर्छ — कडा LVE सीमाहरू र दर सीमितताका साथ साइट अझै पनि चालु रहन्छ र सेवा दिइरहेको हुन्छ। दबाब कम भएपछि थ्रोटल्ड स्वचालित रूपमा पुनर्प्राप्त हुन्छ; यो निलम्बन होइन।

नेटिभ LVE अटो-थ्रोटल

नीति इन्जिनको मुनि, LVE ले प्रति साइट नेटिभ रूपमा र स्वचालित रूपमा CPU, IO र प्रक्रिया उपयोगलाई थ्रोटल गर्दछ। ट्राफिकलाई कुनै पनि कुराले आक्रमणको रूपमा वर्गीकृत गरेको छ वा छैन भन्ने कुराको वास्ता नगरी चल्ने यो सधैं-अन रहने पहिलो पंक्ति हो।

पूरा अडिट ट्रेल

प्रत्येक कार्यान्वयन परिवर्तनले यसको कारण, यो स्वचालित हो वा कर्मचारी-प्रारम्भिक, र यसपछिको प्रमाण रेकर्ड गर्छ। के परिवर्तन भयो र यसलाई कसरी समाधान गर्ने भन्ने बारे तपाईंलाई सूचित गरिन्छ, र प्रत्येक कारबाही उपर अपिल गर्न सकिन्छ।

के समावेश छ, र जोखिम बढ्दा तपाईंले के किन्नुहुन्छ

आधारभूत सुरक्षा वैकल्पिक होइन, किनकि आक्रमण वा ह्याक गरिएको साइटले छिमेकी साइटहरू, हाम्रो सर्भरको प्रतिष्ठा र हाम्रा आईपी दायराहरूलाई खतरामा पार्छ। यसको जोखिम प्रोफाइलले माग गर्ने साइटहरूका लागि अझ बलियो सुरक्षा उपलब्ध छ।

  • प्रत्येक योजनामा समावेश: LVE र CageFS आइसोलेसन, LiteSpeed कनेक्सन र अनुरोध थ्रोटलिङ, ब्रूट-फोर्स सुरक्षा र IP रिपुटेसन फिल्टरिङ सहितको नेटवर्क फायरवाल, प्रोएक्टिभ WAF, र मालवेयर स्क्यानिङ।
  • थप सुविधाका रूपमा उपलब्ध: उन्नत बट व्यवस्थापन, उच्च DDoS सुरक्षा स्तरहरू, परिष्कृत WAF नियमहरू, प्राथमिकता स्क्यानिङ र समर्पित फायरवाल नियमहरू।
  • आवश्यक पर्दा तुरुन्तै अपसोल पनि: एक-क्लिक मालवेयर सरसफाइ र समाधान, आक्रमणको उद्देश्यभन्दा पनि यो कुनै कमजोरी लुकाउने दाउ भएको अवस्थाका लागि।
  • इन्टरप्राइज र उच्च जोखिमयुक्त कार्यभारहरूका लागि Cloudflare Magic Transit वा Spectrum मार्फत उन्नत नेटवर्क-तह न्यूनीकरण उपलब्ध छ।

साँच्चै नै अर्कै किसिमका आक्रमणहरू

ट्राफिक स्पाइक प्रायः एउटा लक्षण हो। बाढी धान्ने त्यही सिग्नल पाइपलाइनले त्यसलाई निम्त्याउने सम्झौताहरूलाई पनि पत्ता लगाउँछ, जसले गर्दा घटनालाई केवल बेवास्ता गर्नुको सट्टा सही रूपमा वर्गीकृत गरिन्छ।

  • हामीले होस्ट गर्ने प्रत्येक साइटमा दिनहुँ मालवेयर स्क्यान गरिन्छ, र प्रोएक्टिभ WAF ले आधारभूत त्रुटिको लागि प्याच आउनु अघि नै ज्ञात एक्स्प्लोइट प्रविधिहरूलाई रोक्छ — जुन माध्यमबाट एउटा साइट अरू कसैको आक्रमणको साधन बन्छ।
  • आउटबाउन्ड मेलमा प्रति साइट दर सीमित गरिएको छ र भोल्युम स्पाइक्स, बाउन्स दरहरू, ब्लकलिस्ट हिटहरू, र उजुरी संकेतहरूको लागि निगरानी गरिन्छ, ताकि स्प्याम पठाउने सम्झौता गरिएको साइट ब्लकलिस्टिङ पछि भन्दा मिनेटमै समात्छ।
  • सम्भावित म Malware र phishing लाई Google Safe Browsing, PhishTank र SURBL/APWG सँग क्रस-चेक गरिन्छ, र कुनै पनि कारबाहीको निर्णय लिनुअघि स्क्यान परिणामहरूसँग दाँजी हेरिन्छ।
  • सं स्रोतको दुरुपयोग र क्रिप्टो-माइरहरू LVE CPU र IO त्रुटिहरूको रूपमा देखा पर्छन् जुन प्रत्येक साइटमा रेकर्ड गरिन्छ, जसले अपराधीलाई स्वतः-थ्रोटल गर्छ।
  • प्रत्येक संकेत व्यवस्थापन कन्सोलमा एउटै दुरुपयोग डेस्कमा आइपुग्छ—चारवटा विच्छेदित उपकरणहरूमा होइन, सङ्कलित, डुप्लिकेट हटाइएका र प्राथमिकतामा राखिएका हुन्छन्।

प्रायः सोधिने प्रश्नहरू

मेरो सर्भरमा रहेको अर्को साइटमा आक्रमण भएमा, मेरो साइटलाई के हुन्छ?

डिजाइनको मुख्य लक्ष्य कन्टेन्मेन्ट हो। प्रत्येक साइट आफ्नै CloudLinux LVE केज भित्र चल्छ, जसमा सीमित CPU, RAM, IO, IOPS, प्रक्रियाहरू (processes) र इन्ट्री-प्रक्रियाहरू (entry-processes), आफ्नै CageFS फाइलप्रणाली दृश्य, र MySQL Governor मार्फत प्रति-साइट डाटाबेस थ्रोटलिङ हुन्छ। आक्रमणमा परेको साइटले पूरै मेसिन प्रयोग गर्नुको सट्टा आफ्नै सीमामा थ्रोटल हुन्छ, र LiteSpeed को प्रति-IP जडान सीमितताहरूले यसले वेब सर्भरको कति भाग ओगट्न सक्छ भन्ने कुरा निर्धारण गर्छ। कन्टेन्मेन्ट कर्नेल तहमा इन्जिनियर गरिएको हुन्छ, ग्राहकपिच्छे कन्फिगर गरिँदैन।

DDoS सुरक्षा समावेश छ, वा यो अतिरिक्त सुविधा हो?

आधार रेखा हरेक योजनामा समावेश गरिएको छ: LVE र CageFS आइसोलेसन, LiteSpeed जडान र अनुरोध थ्रोटलिङ, नेटवर्क फायरवाल, सक्रिय WAF र मालवेयर स्क्यानिङ, साथै फ्लीटको अगाडि Cloudflare एज अब्जर्प्शन र प्रदायक-स्तर नेटवर्क फिल्टरिङ। हामी यसलाई समावेश गर्छौं किनकि हामी हाम्रो आफ्नै फ्लीटको सुरक्षालाई वैकल्पिक छोड्न सक्दैनौं। उन्नत बट व्यवस्थापन, उच्च DDoS स्तरहरू, परिष्कृत WAF नियमहरू र समर्पित फायरवाल नियमहरू आवश्यकता भएका साइटहरूका लागि एड-अनहरू हुन्।

के आक्रमण भएमा मेरो साइट अफलाइन हुन्छ?

DDoS आक्रमणको तारो बन्नु भनेको Cloudflare न्यूनीकरण र प्रति-साइट दर सीमित हुनु हो, र — यदि आक्रमणले ओरिजिनलाई खतरामा पारेको छ भने मात्र — 'throttled' अवस्था: साइट चालु र सेवा दिइरहेको अवस्थामा कडा LVE सीमाहरू। दबाब कम भएपछि थ्रोटल गरिएको अवस्था स्वतः सामान्य हुन्छ। निलम्बन भुक्तानी नभए Sourced वा पुष्टि भएको दुरुपयोगको लागि मात्र हो, र त्यस्तो अवस्थामा पनि साइटले बिग्रिएको पेजको सट्टा ब्रान्डेड, कारण-विशेष होल्डिङ पेज देखाउँछ।

के एप्लिकेसन-लेयर बाढी (flood) ले अझै पनि मेरो डाटाबेसमा असर गर्छ?

क्यासबाट सेवा दिइएको कुनै पनि कुराको लागि होइन। LSCache ले PHP वा MySQL लाई आह्वान नगरी क्यास गरिएका पृष्ठ अनुरोधहरूको जवाफ दिन्छ, र प्रति-साइट Redis अबजेक्ट क्यासले वास्तविक रूपमा गतिशील पृष्ठहरूको लागि रिडहरू अफलोड गर्छ। बाँकी रहेको कुरा तपाईँको साइटको LVE प्रक्रिया र इन्ट्री-प्रक्रिया क्याप्सद्वारा र MySQL Governor को प्रति-साइट डाटाबेस थ्रोटलिङद्वारा सीमित हुन्छ, त्यसैले एउटा साइटबाट आउने डाटाबेसको दबाब सर्भरमा फैलिन सक्दैन। कार्ट, चेकआउट, मेरो-खाता र सत्र पृष्ठहरू पूर्वनिर्धारित रूपमा क्यास नगरिकनै रहन्छन् त्यसैले हार्डनिङले कहिल्यै पनि ट्रान्जेक्सनलाई तोड्दैन।

के तपाईँ HTTP नभएको ट्राफिक सुरक्षित गर्न सक्नुहुन्छ?

हो, नेटवर्क तहमा। प्रदायक-स्तरको DDoS सुरक्षाले प्रोटोकललाई ध्यान नदिई हाम्रो फ्लीटको अपस्ट्रिममा L3/4 बाढीहरू फिल्टर गर्दछ, र उन्नत वा इन्टरप्राइज आवश्यकताहरूको लागि Cloudflare Magic Transit र Spectrum ले गैर-HTTP ट्राफिकमा एज-ग्रेड शमन विस्तार गर्दछ।

आक्रमण भएको थियो र तपाईंले यसको बारेमा के गर्नुभयो भनेर म कसरी थाहा पाउन सक्छु?

हरेक कार्यान्वयन परिवर्तनलाई यसको कारण, यो स्वचालित थियो वा कर्मचारी-द्वारा सुरु गरिएको थियो, र यसको पछाडिको प्रमाणसहित लग गरिन्छ। के परिवर्तन भयो र के कुराले यसलाई समाधान गर्छ भन्नेबारे तपाईंलाई सूचित गरिन्छ, हरेक कारबाही विरुद्ध अपिल गर्न सकिन्छ, र विशेषाधिकार प्राप्त कारबाहीहरूलाई तपाईंको आफ्नै अनुपालन ट्रेलका लागि अडिट-लग गरिन्छ। सङ्केतहरूलाई विभिन्न उपकरणहरूमा छरेर राख्नुको सट्टा एउटै एब्यूज डेस्कमा एकीकृत गरिन्छ।

के म भुक्तानी गर्नु अघि यो प्रयास गर्न सक्छु?

हो। Footprint-Free Hosting ले कार्ड-मुक्त १४ दिने परीक्षणबाट सुरु हुन्छ जसले ५ वटा साइटहरू समेट्छ — कुनै भुक्तानी विवरण आवश्यक पर्दैन, कुनै प्रतिबद्धता छैन। योजनाहरूमा ३० दिने बिना-झन्झट पैसा फिर्ताको ग्यारेन्टी, नि:शुल्क माइग्रेशन र कुनै विक्रेता बन्धन छैन।

ट्राफिक आउँदा पहिल्यैदेखि चालୁ रहेको सुरक्षा

नेटवर्क फिल्टरिङ, एज एब्जर्प्सन, सर्भर थ्रोटलिङ र प्रति-साइट कन्टेन्मेन्ट तपाईँले डिप्लोय गरेदेखि नै काम गर्न थाल्छन् — कन्फिगर गर्नुपर्ने केही छैन, घटनाको बेला बीचमा अन गर्नुपर्ने पनि केही छैन। ३० दिने पैसा फिर्ताको ग्यारेन्टी र नि:शुल्क माइग्रेएसनहरूको साथ समर्थित, कार्ड आवश्यक नपर्ने १४ दिने नि:शुल्क परीक्षणबाट सुरु गर्नुहोस्।

निःशुल्क सुरु गर्नुहोस्