DDoS-bescherming

Gelaagde DDoS-beveiliging, zodat één aanval het probleem is van één site

Overstromingen worden aan de rand opgevangen, netwerkaanvallen worden upstream gefilterd en wat de server bereikt, wordt ingesloten binnen de kooi op kernelniveau van de doelsite. Meerdere lagen, elk met een eigen taak, zodat een aanval gericht op één site geen uitval wordt voor de sites daarnaast. Dit is het verdedigingsmodel dat we hebben gebouwd voor een platform dat wereldwijd meer dan 650.000 sites host, en de basis is van toepassing op elk abonnement. Beschikbaarheid: database-throttling per site is in actieve ontwikkeling en is nog al niet beschikbaar. Al het andere dat hier wordt beschreven is vandaag live.

  • 3lagen van mitigatie: netwerk, edge, server
  • 650.000+wereldwijd gehoste websites
  • Inclusiefbaseline-isolatie, WAF en throttling
  • 99,99%garantie voor uptime

Laag voor laag ontworpen, want eentje is nooit genoeg

Een volumetrische flood, een L7-applicatie-flood en een trage-verbinding-uitputtingsaanval zijn drie verschillende problemen. We pakken elk van hen aan waar dat het goedkoopst en snelst kan: upstream van het netwerk, aan de rand en binnen de kooi.

Netwerklaag (L3/4)

DDoS-bescherming op providerniveau filtert overstromingen op netwerklagen stroomopwaarts van ons worker-bestand, nog voordat dat verkeer ook maar één poort, netwerkkaart of CPU-cyclus verbruikt op de machine waarop uw site draait. Voor geavanceerde en enterprise-risicoprofielen breiden Cloudflare Magic Transit en Spectrum dezelfde filtering uit naar niet-HTTP-verkeer.

Application-laag (L7) aan de rand

Een beheerd edge-netwerk bevindt zich vóór elke website. Het absorbeert volumetrische HTTP-floods, voert een L7 WAF uit, past per-site rate limiting toe en gebruikt botbeheer en managed challenges om echte bezoekers te scheiden van geautomatiseerd verkeer — dit alles voordat een verzoek de origin bereikt.

Serverlaag

LiteSpeed Enterprise pas verbindings- en verzoekbeperking toe met per-IP verbindingslimieten, Imunify360 voert een netwerkfirewall uit met beveiliging tegen brute-forceaanvallen en IP-reputatiefiltering, en CloudLinux LVE entry-processlimieten bepalen hoeveel gelijktijdige verzoeken één enkele site maximaal open kan houden.

Per-site isolatie

LVE begrenst CPU, RAM, IO, IOPS, processen en entry-processen voor elke site individueel. Een golf van verkeer die door de bovenste lagen breekt, wordt afgeremd binnen de eigen kooi van de doelsite, zodat de druk die dit oplevert bij die site blijft in plaats van zich over de server te verspreiden.

Inperking is het doel

De meeste hostingstoringen tijdens een aanval worden niet veroorzaakt doordat de aanval zijn doel bereikt. Ze worden veroorzaakt doordat het verbruik van bronnen door het doelwit al het andere op de server verstikt. Dat is het faaltype dat deze architectuur is ontworpen om weg te nemen.

  • Elke site draait binnen zijn eigen CloudLinux LVE-resourcekooi — de aangevallen site wordt afgeremd op de eigen limiet, en websites in de buurt behouden de resources die hun eigen limieten hen garanderen.
  • CageFS biedt elke huurder een geïsoleerd bestandssysteemoverzicht, zodat een aanval die ontaardt in een inbraakpoging wordt ingeperkt in plaats van gedeeld over huurders.
  • CloudLinux MySQL Governor tempert het databasegebruik per site, zodat een aanval op de applicatielaag met ongecachte queries de database niet onderuithaalt voor alle anderen op de server.
  • Per-site LiteSpeed LSAPI workers worden beperkt door de LVE-limieten van die site, zodat een overstroming geen onbeperkte PHP-processen kan genereren.
  • Per-IP-verbindingslimieten en LiteSpeed-verbindingsknijping vangen trage-verbinding- en verbindingsuitputtingsaanvallen op bij de webserver, niet bij de applicatie.

Cache is de schokdemper die de meeste hosts vergeten

Het goedkoopste verzoek om te overleven is het verzoek dat PHP of MySQL nooit aanraakt. Onze tweetrapscache zorgt ervoor dat een groot deel van een applicatielaagvloed wordt beantwoord met statische bytes in plaats van dat uw origin-server aan het werk wordt gezet.

  • LSCache, de LiteSpeed Enterprise full-page cache, serveert gecachete pagina's zonder PHP of de database aan te roepen — waardoor herhaalde verzoeken voor dezelfde URL een fractie kosten van wat ze zouden kosten op een standaard stack.
  • Een per-site Redis object cache ontlast databaselezingen voor de pagina's die daadwerkelijk dynamisch moeten zijn.
  • Cloudflare edge caching beantwoordt verzoeken in de regio van de bezoeker, waardoor floodverkeer over het edgenetwerk wordt verspreid in plaats van op één herkomst samen te komen.
  • Winkelmand, afrekenen, mijn-account, nonce- en sessiepagina's worden standaard uitgesloten van de cache, zodat hardening onder belasting een transactie nooit verbreekt.
  • Purge wordt gecoördineerd over beide lagen vanaf één bedieningspaneel, zodat het vergroten van de cache-dekking tijdens een incident er niet voor zorgt dat je achterblijft met verouderde pagina's.

Signaal naar actie, automatisch

Mitigatie is geen supportticket. Signalen voeden een beleidsengine die elk signaal koppelt aan een handhavingsactie, een klantmelding en — waar mogelijk — een automatische remediëring, waarbij elke overgang wordt gelogd.

Dynamisch aanscherpen

Wanneer een DDoS-signaal wordt geactiveerd, past de beleidsengine Cloudflare-mitigatie en per-site snelheidsbeperking toe, en kan het de LVE-limieten van die site dynamisch aanscherpen. Wanneer het signaal verdwijnt, worden de limieten weer versoepeld. Geleidelijk, omkeerbaar en in elke stap gelogd.

Geknepen, niet uitgeschakeld

Als een aanval de oorsprong bedreigt, schakelt de site over naar een 'beperkte' status — strengere LVE-limieten en rate-limiting, waarbij de site gewoon online blijft en bereikbaar is. Beperkt herstelt automatisch zodra de druk afneemt; het is geen opschorting.

Nationale LVE-automatische vertraging

Onder de policy engine reguleren LVE's CPU-, IO- en procesgebruik per site native en automatisch. Het is de altijdaanwezige eerste verdedigingslinie, die actief is ongeacht of het verkeer al dan niet als aanval is geclassificeerd.

Volledige audit trail

Elke handhavingswijziging legt de reden vast, of deze nu automatisch of door medewerkers is gestart, en het bewijsmateriaal dat eraan ten grondslag ligt. U wordt op de hoogte gebracht van wat er is gewijzigd and hoe u dit kunt oplossen, en elke actie is vatbaar voor beroep.

Wat er is inbegrepen en wat u koopt wanneer het risico toeneemt

Basisbescherming is niet optioneel, omdat een aangevallen of gecompromitteerde site zijn buren, onze serverreputatie en onze IP-reeksen in gevaar brengt. Zwaardere bescherming is er voor sites waarvan het risicoprofiel hierom vraagt.

  • In elk abonnement inbegrepen: LVE- en CageFS-isolatie, LiteSpeed-verbindingen- en verzoekbeperking (throttling), een netwerkfirewall met brute-force-bescherming en IP-reputatiefiltering, de proactieve WAF en malware-scanning.
  • Beschikbaar als add-ons: geavanceerd botbeheer, hogere DDoS-beschermingslagen, verbeterde WAF-regels, prioriteitsscan en toegewezen firewallregels.
  • Ook beschikbaar als upsell wanneer je het nodig hebt: opschoning en herstel van malware met één klik, voor het geval dat een aanval eerder de dekmantel voor een inbraak was dan het doel.
  • Geavanceerde netwerklaagmitigatie via Cloudflare Magic Transit of Spectrum is beschikbaar voor enterprise- en risicovolle workloads.

Aanvallen die echt van een andere orde zijn

Een piek in het verkeer is vaak een symptoom. Dezelfde signaalpipeline die pieken opvangt, detecteert ook de compromitteringen die ze veroorzaken, zodat een incident correct wordt geclassificeerd in plaats van alleen te worden opgevangen.

  • Elke site die we host wordt elke dag gescand op malware en de proactieve WAF blokkeert bekende exploittechnieken voordat er een patch bestaat voor de onderliggende kwetsbaarheid — de route waarlangs een site het aanvalsinstrument van iemand anders wordt.
  • Uitgaande e-mail wordt per site gelimiteerd en gemonitord op volumepieken, bounceniveaus, blokkadelijsthits en klachtsignalen, waardoor een gecompromitteerde site die spam verzendt binnen enkele minuten wordt onderschept in plaats van pas na plaatsing op een blokkadelijst.
  • Verdachte malware en phishing worden gecontroleerd aan de hand van Google Safe Browsing, PhishTank en SURBL/APWG, en gecorreleerd met scanresultaten voordat er een handhavingsbesluit wordt genomen.
  • Resource-misbruik en cryptominers manifesteren zich als LVE-cpu- en io-fouten die per site worden gelogd, waardoor de overtreder automatisch wordt afgeremd.
  • Elk signaal komt binnen in één Abuse Desk in de beheersconsole — geaggregeerd, ontdubbeld en geprioriteerd — in plaats van in vier losse tools.

Veelgestelde vragen

Als een andere site op mijn server wordt aangevallen, wat gebeurt er dan met die van mij?

Het ontwerpdoel is insluiting. Elke site draait binnen zijn eigen CloudLinux LVE cage met gelimiteerde CPU, RAM, IO, IOPS, processen en entry-processen, zijn eigen CageFS-bestandssysteemweergave en databasesanering per site via MySQL Governor. Een aangevallen site wordt afgeknepen op zijn eigen limiet in plaats de hele machine te belasten, en verbindingslimieten per IP van LiteSpeed bepalen hoeveel van de webserver deze kan bezetten. Insluiting is ontworpen op kernelniveau en niet per klant geconfigureerd.

Is DDoS-bescherming inbegrepen of is dit een add-on?

De basislijn is inbegrepen in elk abonnement: LVE- en CageFS-isolatie, LiteSpeed-verbinding en -verzoekbeperking, een netwerkfirewall, de proactieve WAF en malware-scanning, met Cloudflare-edge-absorptie en netwerkfiltering op provicherniveau voor de vloot. We leveren dit standaard omdat we de bescherming van onze eigen vloot niet optioneel kunnen maken. Geavanceerd botbeheer, hogere DDoS-lagen, verbeterde WAF-regels en toegewezen firewallregels zijn add-ons voor sites die dat nodig hebben.

Haalt u mijn website offline als deze wordt aangevallen?

Het doelwit zijn van een DDoS resulteert in Cloudflare-mitigatie plus snelheidsbeperking per site, en — alleen als de aanval de oorsprong bedreigt — de 'throttled'-status: strengere LVE-limieten waarbij de site gewoon online blijft en bereikbaar is. Throttled herstelt automatisch zodra de druk afneemt. Opschorting is voorbehouden aan niet-betaling of bevestigd misbruik, en zelfs dan toont de site een merkgebonden, reden-specifieke landingspagina in plaats van een defecte.

Bereikt een flood op applicatieniveau nog steeds mijn database?

Niet voor iets dat vanuit de cache wordt geserveerd. LSCache beantwoordt verzoeken om gekopieerde pagina's zonder PHP of MySQL aan te roepen, en een per-site Redis object cache ontlast reads voor echt dynamische pagina's. Wat overblijft wordt begrensd door de LVE process- en entry-process-limieten van uw site en door de database-throttling per site van MySQL Governor, zodat database-druk van de ene site niet kan overslaan naar de server. Winkelmand-, afreken-, mijn-account- en sessiepagina's blijven standaard ongecached zodat hardening nooit een transactie breekt.

Kun je verkeer beveiligen dat geen HTTP is?

Ja, op netwerkniveau. DDoS-bescherming op providerniveau filtert L3/4-floods upstream van ons netwerk, ongeacht het protocol, en voor geavanceerde of enterprise-vereisten breiden Cloudflare Magic Transit en Spectrum mitigatie van edge-kwaliteit uit naar niet-HTTP-verkeer.

Hoe weet ik dat er een aanval heeft plaatsgevonden en wat jullie eraan hebben gedaan?

Elke handhavingsactie wordt gelogd met de reden, of deze nu automatisch of door medewerkers is gestart, en het bewijsmateriaal daarachter. U wordt op de hoogte gebracht van wat er is gewijzigd en hoe dit kan worden opgelost, elke actie kan worden aangevochten en bevoorrechte acties worden gelogd voor uw eigen audittraject. Signalen worden verzameld in één Abuse Desk in plaats van verspreid over verschillende tools.

Kan ik dit uitproberen voordat ik betaal?

Ja. Footprint-Free Hosting begint met een kaartloze proefperiode van 14 dagen voor maximaal 5 sites – geen betaalgegevens, geen verplichtingen. Abonnementen worden ondersteund door een geld-terug-garantie van 30 dagen zonder gedoe, gratis migraties en geen vendor lock-in.

Verdediging die al actief is wanneer het verkeer arriveert

Netwerkfiltering, edge-absorptie, server-throttling en per-site containment werken vanaf het moment dat je implementeert — niets te configureren, niets in te schakelen tijdens een incident. Begin met een proefperiode van 14 dagen zonder creditcard, ondersteund door een niet-goed-geld-terug-garantie van 30 dagen en gratis migraties.

Start gratis