Beveiliging en isolatie

Beveiliging die problemen aanpakt voordat ze zich verspreiden

Elke site die wij hosten draait binnen zijn eigen kooi op kernniveau, bewaakt door een proactieve firewall en malwarescanning. Eén gecompromitteerde of aangevallen site kan zijn buren niet zien, de server niet leegtrekken en niemand anders meetrekken. Dit is de stack die we hebben gebouwd om meer dan 650.000 sites wereldwijd te hosten, en de basis is inbegrepen in elk abonnement. Beschikbaarheid: databasethrottling per site is in actieve ontwikkeling en nog niet beschikbaar. Al het andere dat hier wordt beschreven, is vandaag al live.

  • 650.000+wereldwijd gehoste websites
  • 99,99%beschikbaarheidsdoel
  • Elke daginclusief malware-scans
  • Inclusiefisolatie, WAF en scanningsbasislijn

Isolatie op kernelniveau, niet alleen in het configuratiebestand

CloudLinux LVE en CageFS geven elke site een eigen resource cage en een eigen bestandssysteemweergave. Een op hol geslagen proces, een piek in het verkeer of een inbreuk wordt binnen die cage ingesloten in plaats van zich over de server te verspreiden.

Resourcedlimieten per site (LVE)

Lightweight Virtual Environments limiteren CPU, RAM, IO, IOPS, processen en entry-processen per site. Een site die wordt aangevallen of op hol slaat, wordt binnen zijn eigen kooi afgeremd, zodat één slechte buur de server niet plat kan leggen.

Bestandssysteem-isolatie (CageFS)

Elke tenant krijgt een geïsoleerd bestandssysteemweergave en kan andere tenants, andere sites of gevoelige systeembestanden niet zien. Een inbreuk op één site blijft ingesloten en wordt niet gedeeld.

Database-throttling per site (MySQL Governor)

CloudLinux MySQL Governor tempert het databasegebruik per site, zodat zware queries van één site de server niet vertragen voor alle anderen. De Redis object cache ontlast tegelijkertijd de leesdruk.

Gehard PHP per site

CloudLinux alt-PHP geeft elke site zijn eigen versiekiezer, zijn eigen extensies en geharde instellingen, met LSAPI-workers die worden begrensd door de LVE-limieten van de site.

Malware- en exploitpreventie, altijd actief

Imunify360 werkt op elke worker als één geïntegreerde laag: het zoekt naar compromittering, blokkeert exploits voordat ze toeslaan en kan een infectie met één klik opschonen.

  • Malware-scanning op elke website, inbegrepen in elk pakket — omdat een geïnfecteerde site zijn buren, de reputatie van de server en onze IP-reeksen bedreigt.
  • Een proactieve WAF die bekende exploits blokkeert voordat er zelfs maar een patch beschikbaar is, plus een netwerkfirewall, bescherming tegen brute-forceaanvallen en IP-reputatiefiltering.
  • Malware met één klik opschonen en herstellen als er toch iets doorheen komt — per incident of als abonnement verkrijgbaar.
  • Vermoedelijke inbreuken worden gecontroleerd aan de hand van Google Safe Browsing, PhishTank en SURBL/APWG-blokkeerlijsten, en gecorreleerd met afwijkingen in mail-logs om sites die spam verzenden vroegtijdig op te sporen.

Gelaagde DDoS-beveiliging, zodat één aanval niet voor iedereen een storing betekent

Volumetrischegolven worden aan de rand geabsorbeerd, aanvallen op netwerkniveau worden upstream gefilterd en de serverlaag vangt op wat erdoorheen komt. Een aanval die op één site is gericht, blijft het probleem van die site.

Edge (L7)

Cloudflare weert volumetrische aanvallen af met een L7 WAF, tariefbeperking per site, botbeheer en beheerde challenges voordat het verkeer de oorsprong ooit bereikt.

Netwerk (L3/4)

DDoS-bescherming op provisterniveau filtert netwerklaagfloods upstream van de infrastructuur, met geavanceerde enterprise-mitigatie beschikbaar voor websites met een hoog risico.

Server

LiteSpeed-verbindingen en -verzoekbeperkingen, de netwerkfirewall van Imunify360, verbindingslimieten per IP en LVE entry-process-limieten zorgen ervoor dat een flood tegen één site beperkt blijft tot de kooi van die specifieke site.

Standaard inbegrepen, geavanceerde bescherming wanneer u die nodig heeft

De basisvoorzieningen beschermen het hele wagenpark en zijn dus nooit optioneel. Zwaardere beveiliging is aan te schaffen wanneer het risicoprofiel van een site daarom vraagt.

  • Voor iedereen inbegrepen: LVE- en CageFS-isolatie, de proactieve WAF en malware-scanning.
  • Als add-ons verkocht: opschoning en herstel van malware met één klik, verbeterde WAF-regels, prioriteitsscan, botbeheer en hogere DDoS-lagen, en toegewijde firewallregels.
  • Handhaving werkt getrapt en omkeerbaar: in plaats van een rigide aan/uit-opschorting, doorlopen websites vertraagde, beperkte en opgeschorte staten, elk gelogd met een reden, aan u gemeld, vatbaar voor beroep en automatisch herstellend zodra de oorzaak is weggenomen.
  • Geschorste websites tonen een eigen, reden-specifieke landingspagina in plaats van een foutmelding, en elke bevoorrechte actie wordt gelogd voor uw audit trail.
  • Back-ups per site zijn onveranderbaar, extern en geïsoleerd van het actieve cluster, inclusief geteste herstelopties — zodat zelfs een worst-case compromis herstelbaar is.
  • Versleuteling tijdens transport is eveneens inbegrepen: er wordt een gratis TLS-certificaat uitgegeven voor uw domeinen en automatisch vernieuwd voordat dit verloopt, en met één schakelaar dwingt u af dat elke bezoeker HTTPS gebruikt.

Veelgestelde vragen

Is beveiliging inbegrepen, of is het een dure add-on?

De basis is inbegrepen in elk abonnement: LVE- en CageFS-isolatie op kernniveau, de proactieve WAF en malwarescanning. We leveren deze mee omdat een geïnfecteerde of misbruikte site zijn buren en onze IP-reputatie in gevaar brengt, dus we kunnen bescherming niet optioneel maken. Opschonen met één klik, geavanceerde WAF-regels, prioriteitsscanning en hogere DDoS-niveaus zijn beschikbaar als add-ons wanneer een site deze nodig heeft.

Als één website op de server wordt aangeattackeerd of gehackt, heeft dat dan invloed op de mijne?

Nee. Elke site draait binnen zijn eigen CloudLinux LVE-resourcecage en CageFS-bestandssysteemweergave. Een op hol geslagen, aangevallen of gecompromitteerde site wordt afgeremd en ingeperkt binnen zijn eigen cage — deze kan je bestanden niet zien, gedeelde resources niet uitputten en de server niet platleggen. MySQL Governor past dezelfde limieten per site toe op de databaseload.

Wat gebeurt er als mijn website wel besmet raakt met malware?

Elke site die we hosten wordt dagelijks gescand op malware en alles wat we vinden wordt direct gemarkeerd. Je kunt met één klik een opschoning starten om dit te verhelpen, en ernstige of onopgeloste gevallen worden offline in quarantaine geplaatst met vergrendelde bestanden zodat de infectie zich niet kan verspreiden terwijl het bewijsmateriaal behouden blijft. Omdat back-ups onveranderbaar, offsite en geïsoleerd van de actieve vloot zijn, is een schone herstelbewerking altijd beschikbaar als alternatief.

Hoe gaan jullie om met DDoS-aanvallen?

Laag op laag is de verdediging opgebouwd. Cloudflare absorbeert volumetrische en L7-floods aan de edge met per-site rate limiting en botbeheer; bescherming op providerniveau filtert netwerklaag-aanvallen stroomopwaarts; en op de server zorgen LiteSpeed-throttling, de Imunify360-firewall en LVE-entry-process-limieten ervoor dat een flood tegen één site beperkt blijft tot die ene site. Geavanceerd botbeheer en DDoS-lagen zijn beschikbaar voor sites met een hoger risico.

Wat is de proactieve WAF en waarin verschilt deze van een normale firewall?

De proactieve WAF van Imunify360 blokkeert bekende exploittechnieken voordat er een patch bestaat voor de onderliggende kwetsbaarheid, in plaats van achteraf alleen te reageren op handtekeningen. Dit werkt samen met een netwerkfirewall, bescherming tegen brute-forceaanvallen en IP-reputatiefiltering, die allemaal zijn inbegrepen bij elk abonnement.

Krijg ik een SSL-certificaat en wordt dit automatisch vernieuwd?

Ja. Voor de domeinen van uw website wordt automatisch een gratis TLS-certificaat uitgegeven en verlengd voordat dit verloopt, dus u hoeft nergens aan te denken en niets te installeren. Met één schakelaar op het tabblad SSL van de website dwingt u alle bezoekers om HTTPS te gebruiken. Als u liever een elders aangeschaft certificaat gebruikt, kunt u dit zelf installeren, en wanneer u een hogere betrouwbaarheid nodig heeft, verkopen wij naast het gratis certificaat ook wildcard-, multidomein- en uitgebreide validatiecertificaten.

Hosting die zichzelf verdedigt, vanaf de eerste site

Kernel-level isolatie, een proactieve WAF en malware-scanning zijn direct actief zodra je implementeert. Probeer het uit met een creditcardvrije proefperiode van 14 dagen, ondersteund door een niet-goed-geld-terug-garantie van 30 dagen, gratis migraties en zonder vendor lock-in.

Start gratis