Bezpieczeństwo i izolacja

Bezpieczeństwo, które wykrywa problemy, zanim się rozprzestrzenią

Każda hostowana przez nas witryna działa we własnej izolacji na poziomie jądra systemowego, nadzorowanej przez proaktywną zaporę sieciową oraz skaner złośliwego oprogramowania. Jedna naruszona lub zaatakowana witryna nie widzi swoich sąsiadów, nie obciąża serwera ani nie pociąga nikogo innego w dół. To stos technologiczny, który zbudowaliśmy, aby hostować ponad 650 000 witryn na całym świecie, a standard ten jest zawarty w każdym planie. Dostępność: ograniczenie użycia zasobów bazy danych dla poszczególnych witryn jest w fazie aktywnego wdrażania i nie jest jeszcze dostępne. Wszystko inne, co opisano tutaj, działa już dziś.

  • 650 000+witryny hostowane na całym świecie
  • 99,99%cel dostępności
  • Codziennieskanowanie złośliwego oprogramowania w cenie
  • Uwzględnioneizolacja, WAF i punkt odniesienia skanowania

Izolacja na poziomie jądra, a nie tylko pliku konfiguracyjnego

CloudLinux LVE i CageFS zapewniają każdej stronie własną klatkę zasobów oraz własny widok systemu plików. Niekontrolowany proces, nagły wzrost ruchu lub naruszenie bezpieczeństwa są izolowane w tej klatce, zamiast rozprzestrzeniać się na cały serwer.

Limity zasobów dla konkretnej strony (LVE)

Lekkie środowiska wirtualne ograniczają procesor, pamięć RAM, operacje we/wy, operacje we/wy na sekundę, procesy i procesy wejściowe dla każdej strony. Strona będąca pod atakiem lub wymykająca się spod kontroli jest dławiona we własnej klatce, dzięki czemu jeden zły sąsiad nie jest w stanie położyć serwera.

Izolacja systemu plików (CageFS)

Każdy dzierżawca otrzymuje izolowany widok systemu plików i nie widzi innych dzierżawców, innych witryn ani wrażliwych plików systemowych. Naruszenie bezpieczeństwa w jednej witrynie jest odizolowane, a nie rozprzestrzeniane.

Ograniczanie przepustowości baz danych dla poszczególnych witryn (MySQL Governor)

CloudLinux MySQL Governor ogranicza użycie bazy danych dla każdej strony osobno, dzięki czemu intensywne zapytania jednej witryny nie spowalniają serwera dla wszystkich pozostałych. Pamięć podręczna obiektów Redis odciąża dodatkowo ruch związany z odczytem.

Wzmocniony PHP dla każdej strony

CloudLinux alt-PHP daje każdej stronie własny selektor wersji, własne rozszerzenia i utwardzone ustawienia, a procesory LSAPI są ograniczone limitami LVE witryny.

Ochrona przed złośliwym oprogramowaniem i exploitami, zawsze w gotowości

Imunify360 działa na każdym worker jako pojedyncza, zintegrowana warstwa: wyszukuje oznaki naruszenia bezpieczeństwa, blokuje exploity przed ich uderzeniem i potrafi wyczyścić infekcję jednym kliknięciem.

  • Skanowanie pod kątem złośliwego oprogramowania na każdej stronie, w cenie każdego planu – ponieważ zainfekowana strona zagraża sąsiednim witrynom, reputacji serwera oraz naszym zakresom adresów IP.
  • Proaktywny WAF, który blokuje znane exploity, zanim jeszcze pojawi się łatka, a także firewall sieciowy, ochrona przed atakami brute-force i filtrowanie reputacji adresów IP.
  • Usuwanie złośliwego oprogramowania i naprawa jednym kliknięciem w przypadku naruszenia bezpieczeństwa — dostępne dla pojedynczych incydentów lub w ramach subskrypcji.
  • Podejrzenia naruszeń bezpieczeństwa są weryfikowane pod kątem baz Google Safe Browsing, PhishTank oraz list blokowanych SURBL/APWG, a także korelowane z anomaliami w logach pocztowych, co pozwala wcześnie wykrywać witryny wysyłające spam.

Wieloetapowa ochrona przed DDoS – jeden atak nie musi oznaczać awarii dla wszystkich

Powodziowe ataki wolumetryczne są pochłaniane na brzegu, ataki na poziomie sieci są filtrowane w górze struktury, a warstwa serwerów zawiera to, co do niej dotrze. Atak wymierzony w jedną stronę pozostaje problemem tej strony.

Edge (L7)

Cloudflare przejmuje wolumetryczne ataki typu flood za pomocą zapory L7 WAF, ograniczenia szybkości dla poszczególnych witryn, zarządzania botami i zarządzanych wyzwań, zanim ruch w ogóle dotrze do serwera źródłowego.

Sieć (L3/4)

Ochrona przed atakami DDoS na poziomie dostawcy filtruje ataki zalewowe na warstwie sieciowej przed dotarciem do infrastruktury, a dla witryn wysokiego ryzyka dostępna jest zaawansowana mitygacja klasy korporacyjnej.

Serwer

Ograniczanie połączeń i żądań LiteSpeed, zapora sieciowa Imunify360, limity połączeń dla jednego adresu IP oraz ograniczenia procesów wejściowych LVE sprawiają, że atak typu flood wymierzony w jedną witrynę pozostaje zamknięty w izolacji tej witryny.

Podstawa w cenie, zaawansowana ochrona, gdy jej potrzebujesz

Podstawowe zabezpieczenia chronią całą flotę, dlatego nigdy nie są opcjonalne. Silniejszą ochronę można dokupić, gdy wymaga tego profil ryzyka witryny.

  • W zestawie dla każdego: izolacja LVE i CageFS, proaktywny WAF oraz skanowanie w poszukiwaniu złośliwego oprogramowania.
  • Sprzedane jako dodatki: usuwanie złośliwego oprogramowania i naprawa jednym kliknięciem, ulepszone reguły WAF, skanowanie priorytetowe, zarządzanie botami i wyższe poziomy ochrony przed DDoS oraz dedykowane reguły zapory sieciowej.
  • Egzekwowanie ma charakter stopniowy i odwracalny: zamiast gwałtownego zawieszenia typu włącz/wyłącz, witryny przechodzą przez stany ograniczonej przepustowości, restrykcji i zawieszenia, z których każdy jest rejestrowany wraz z podaniem przyczyny, zgłaszany użytkownikowi, podlega odwołaniu i automatycznie przywracany po ustąpieniu przyczyny.
  • Zawieszone witryny wyświetlają stronę zastępczą z Twoją marką i wyjaśnieniem przyczyny zamiast błędu, a każda uprzywilejowana akcja jest rejestrowana w dzienniku audytu na potrzeby zgodności z przepisami.
  • Kopie zapasowe dla poszczególnych stron są niezmienne, przechowywane poza siedzibą firmy i odizolowane od działającej infrastruktury, z przetestowanymi przywróceniami — dzięki czemu nawet w najgorszym przypadku naruszenia bezpieczeństwa dane można odzyskać.
  • Szyfrowanie w transiencie również jest w cenie: dla Twoich domen wystawiany jest bezpłatny certyfikat TLS, który odnawia się automatycznie przed wygaśnięciem, a jeden przełącznik wymusza protokół HTTPS dla każdego odwiedzającego.

Często zadawane pytania

Czy bezpieczeństwo jest w cenie, czy stanowi drogi dodatek?

Podstawa jest zawarta w każdym planie: izolacja na poziomie jądra LVE i CageFS, proaktywny WAF oraz skanowanie w poszukiwaniu złośliwego oprogramowania. Uwzględniamy je, ponieważ zainfekowana lub nadużywająca zasobów strona zagraża sąsiadom oraz naszej reputacji IP, więc nie możemy pozostawić ochrony jako opcji. Jednokliknięciowe czyszczenie, ulepszone reguły WAF, skanowanie priorytetowe i wyższe poziomy ochrony przed DDoS są dostępne jako dodatki, gdy strona ich potrzebuje.

Jeśli jedna witryna na serwerze zostanie zaatakowana lub zhakowana, czy wpłynie to na moją?

Nie. Każda witryna działa we własnej klatce zasobów CloudLinux LVE oraz w widoku systemu plików CageFS. Wymykająca się spod kontroli, zaatakowana lub naruszona witryna jest dławiona i izolowana we własnej klatce — nie widzi Twoich plików, nie wyczerpuje zasobów współdzielonych ani nie powoduje awarii serwera. MySQL Governor stosuje te same limity dla każdego serwisu w odniesieniu do obciążenia bazy danych.

Co się stanie, jeśli moja strona zostanie zainfekowana złośliwym oprogramowaniem?

Każda hostowana przez nas strona jest codziennie skanowana pod kątem złośliwego oprogramowania, a wszelkie wykryte zagrożenia są natychmiast oznaczane. Możesz uruchomić czyszczenie jednym kliknięciem, aby je usunąć, natomiast poważne lub nierozwiązane przypadki są poddawane kwarantannie offline z zablokowanymi plikami, co uniemożliwia rozprzestrzenianie się infekcji przy jednoczesnym zachowaniu dowodów. Ponieważ kopie zapasowe są niezmienne, przechowywane poza lokalizacją i odizolowane od działającej infrastruktury, czyste przywrócenie danych jest zawsze dostępne jako opcja awaryjna.

Jak radzicie sobie z atakami DDoS?

Obrona ma charakter wielowarstwowy. Cloudflare przejmuje ataki wolumetryczne i warstwy 7 na brzegu sieci za pomocą limitów żądań dla poszczególnych stron oraz zarządzania botami; ochrona na poziomie dostawcy filtruje ataki na warstwę sieciową powyżej; natomiast na serwerze dławienie LiteSpeed, zapora Imunify360 oraz limity procesów wejściowych LVE sprawiają, że atak na jedną witrynę pozostaje odizolowany wyłącznie do tej witryny. Dla witryn o podwyższonym ryzyku dostępne jest zaawansowane zarządzanie botami oraz pakiety DDoS.

Czym jest proaktywny WAF i czym różni się od zwykłej zapory sieciowej?

Proaktywny WAF Imunify360 blokuje znane techniki eksploatacji, zanim pojawi się łata na podstawową podatność, zamiast reagować wyłącznie na sygnatury po fakcie. Działa on w parze z sieciową zapórą ogniową (firewallem), ochroną przed atakami typu brute-force oraz filtrowaniem reputacji adresów IP – wszystko to jest zawarte w każdym planie.

Czy otrzymuję certyfikat SSL i czy odnawia się on automatycznie?

Tak. Bezpłatny certyfikat TLS jest wydawany dla domen Twojej witryny i odnawiany automatycznie przed wygaśnięciem, dzięki czemu nie musisz o niczym pamiętać ani niczego instalować. Jeden przełącznik na karcie SSL witryny wymusza ruch HTTPS dla każdego odwiedzającego. Jeśli wolisz używać certyfikatu zakupionego w innym miejscu, możesz zainstalować go samodzielnie, a gdy potrzebujesz wyższego poziomu pewności, oprócz bezpłatnego certyfikatu oferujemy certyfikaty wildcard, wielodomenowe oraz z rozszerzoną walidacją.

Hosting, który sam się obroni, już od pierwszej strony

Izolacja na poziomie jądra, proaktywny system WAF i skanowanie złośliwego oprogramowania są aktywne od momentu wdrożenia. Wypróbuj to w ramach 14-dniowego okresu próbnego bez podawania karty, popartego 30-dniową gwarancją zwrotu pieniędzy, darmowymi migracjami i brakiem uzależnienia od dostawcy.

Rozpocznij za darmo