Segurança e isolamento

Segurança que contém problemas antes que eles se espalhem

Cada site que hospedamos roda dentro de sua própria jaula em nível de kernel, monitorada por um firewall proativo e varredura de malware. Um site comprometido ou atacado não consegue ver seus vizinhos, esgotar o servidor nem derrubar mais ninguém. Esta é a pilha que construímos para hospedar mais de 650.000 sites no mundo todo, e a base está incluída em todos os planos. Disponibilidade: a limitação de taxa de banco de dados por site está em desenvolvimento ativo e ainda não está disponível. Todo o resto descrito aqui está no ar hoje.

  • 650.000+sites hospedados no mundo todo
  • 99,99%meta de atividade
  • Todos os diasvarredura de malware incluída
  • Incluídoisolamento, WAF e linha de base de escaneamento

Isolamento no kernel, não apenas no arquivo de configuração

O CloudLinux LVE e o CageFS dão a cada site a sua própria gaiola de recursos e a sua própria visão de sistema de arquivos. Um processo descontrolado, um pico de tráfego ou uma invasão é contido dentro dessa gaiola, em vez de se espalhar pelo servidor.

Limites de recursos por site (LVE)

Ambientes Virtuais Leves limitam CPU, RAM, IO, IOPS, processos e processos de entrada por site. Um site sob ataque ou descontrolado é limitado dentro de sua própria jaula, para que um vizinho problemático não derrube o servidor.

Isolamento do sistema de arquivos (CageFS)

Cada locatário obtém uma visão de sistema de arquivos isolada e não pode ver outros locatários, outros sites ou arquivos confidenciais do sistema. Uma violação em um site é contida, não compartilhada.

Limitação de banco de dados por site (MySQL Governor)

O CloudLinux MySQL Governor limita o uso de banco de dados por site, de modo que as consultas pesadas de um site não consigam deixar o servidor lento para todos os outros. O cache de objetos Redis alivia a pressão de leitura em cima.

PHP protegido por site

O CloudLinux alt-PHP oferece a cada site seu próprio seletor de versão, suas próprias extensões e configurações endurecidas, com trabalhadores LSAPI limitados pelos limites LVE do site.

Proteção contra malwares e exploits, sempre ativa

O Imunify360 é executado em cada worker como uma camada integrada única: ele busca por comprometimentos, bloqueia exploits antes que eles ocorram e pode limpar uma infecção com um clique.

  • Verificação de malware em todos os sites, incluída em todos os planos — porque um site infectado ameaça seus vizinhos, a reputação do servidor e nossas faixas de IP.
  • Um WAF proativo que bloqueia exploits conhecidos antes mesmo de uma correção estar disponível, além de um firewall de rede, proteção contra força bruta e filtragem por reputação de IP.
  • Remoção e correção de malware com um clique caso algo passe — disponível por incidente ou como assinatura.
  • As suspeitas de comprometimento são cruzadas com as listas de bloqueio do Google Safe Browsing, PhishTank e SURBL/APWG, e correlacionadas com anomalias nos logs de e-mail para identificar sites que enviam spam antecipadamente.

Defesa contra DDoS em camadas, para que um ataque não seja a queda de todos

Inundações volumétricas são absorvidas na borda, ataques em nível de rede são filtrados upstream e a camada de servidor contém o que quer que chegue até ela. Um ataque direcionado a um site continua sendo problema apenas daquele site.

Edge (L7)

O Cloudflare absorve ataques volumétricos de negação de serviço com um WAF de Camada 7, limitação de taxa por site, gerenciamento de bots e desafios gerenciados antes que o tráfego chegue à origem.

Rede (L3/4)

A proteção contra DDoS em nível de provedor filtra ataques volumétricos na camada de rede antes de chegarem à infraestrutura, com mitigação empresarial avançada disponível para sites de alto risco.

Servidor

O throttling de conexões e requisições do LiteSpeed, o firewall de rede do Imunify360, os limites de conexão por IP e os limites de processos de entrada do LVE mantêm um ataque de inundação contra um site contido na sandbox desse site.

Proteção básica inclusiva, proteção avançada quando você precisar

Os itens essenciais protegem toda a frota, portanto nunca são opcionais. Uma proteção mais robusta está disponível para aquisição quando o perfil de risco de um site o exigir.

  • Incluso para todos: isolamento LVE e CageFS, WAF proativo e verificação de malware.
  • Vendido como complementos: remoção e correção de malware com um clique, regras de WAF aprimoradas, escaneamento prioritário, gerenciamento de bots e níveis mais altos de DDoS, e regras de firewall dedicadas.
  • A aplicação de penalidades é gradual e reversível: em vez de uma suspensão drástica de ligar/desligar, os sites passam por estados de limitação, restrição e suspensão, cada um registrado com um motivo, notificado a você, passível de recurso e com recuperação automática assim que a causa for resolvida.
  • Sites suspensos exibem uma página de espera personalizada e com o motivo específico em vez de uma página quebrada, e todas as ações privilegiadas são registradas em log de auditoria para o seu rastreamento de conformidade.
  • Os backups por site são imutáveis, externos e isolados da frota em execução, com restaurações testadas — portanto, até mesmo o pior cenário de comprometimento é recuperável.
  • A criptografia em trânsito também está incluída: um certificado TLS gratuito é emitido para seus domínios e renovado automaticamente antes de expirar, e um único botão força todos os visitantes a usarem o HTTPS.

Perguntas frequentes

A segurança está incluída ou é um complemento caro?

A linha de base está incluída em todos os planos: isolamento em nível de kernel LVE e CageFS, WAF proativo e verificação de malware. Incluímos estes recursos porque um site infectado ou abusivo ameaça seus vizinhos e nossa reputação de IP, portanto, não podemos deixar a proteção como opcional. Limpeza em um clique, regras de WAF aprimoradas, verificação prioritária e níveis mais altos de DDoS estão disponíveis como complementos quando um site precisar deles.

Se um site no servidor for atacado ou invadido, isso afeta o meu?

Não. Cada site roda dentro da sua própria gaiola de recursos CloudLinux LVE e visão de sistema de arquivos CageFS. Um site descontrolado, atacado ou comprometido é limitado e contido dentro de sua própria gaiola — ele não pode ver seus arquivos, esgotar recursos compartilhados ou derrubar o servidor. O MySQL Governor aplica os mesmos limites por site à carga do banco de dados.

O que acontece se o meu site for infectado por malware?

Cada site que hospedamos é verificado contra malware todos os dias, e qualquer achado é sinalizado imediatamente. Você pode acionar uma limpeza de um clique para remediá-lo, e casos graves ou não resolvidos são colocados em quarentena offline com arquivos bloqueados para que a infecção não se espalhe enquanto as evidências são preservadas. Como os backups são imutáveis, externos e isolados da frota em execução, uma restauração limpa está sempre disponível como alternativa.

Como vocês lidam com ataques DDoS?

A defesa é em camadas. O Cloudflare absorve picos volumétricos e de L7 na borda com limitação de taxa por site e gerenciamento de bots; a proteção em nível de provedor filtra ataques na camada de rede a montante; e no servidor, a limitação do LiteSpeed, o firewall do Imunify360 e os limites de processos de entrada LVE mantêm um ataque contra um site contido apenas nele. Gerenciamento avançado de bots e níveis de DDoS estão disponíveis para sites de maior risco.

O que é o WAF proativo e como ele é diferente de um firewall normal?

O WAF proativo do Imunify360 bloqueia técnicas de exploração conhecidas antes que exista um patch para a vulnerabilidade subjacente, em vez de apenas reagir a assinaturas após o ocorrido. Ele atua em conjunto com um firewall de rede, proteção contra força bruta e filtragem de reputação de IP, tudo incluído em todos os planos.

Eu recebo um certificado SSL e ele se renova automaticamente?

Sim. Um certificado TLS gratuito é emitido para os domínios do seu site e renovado automaticamente antes de expirar, para que você não tenha nada de que se lembrar e nada para instalar. Uma chave na guia SSL do site força todos os visitantes a usarem HTTPS. Se preferir usar um certificado adquirido em outro lugar, você poderá instalá-lo por conta própria e, quando precisar de maior garantia, vendemos certificados curinga (wildcard), de múltiplos domínios e de validação estendida, além do gratuito.

Hospedagem que se protege sozinha, desde o primeiro site

O isolamento em nível de kernel, um WAF proativo e a verificação de malware estão ativados no momento em que você faz o deploy. Experimente com um teste de 14 dias sem cartão de crédito, apoiado por uma garantia de reembolso de 30 dias, migrações gratuitas e sem fidelização de fornecedor.

Comece grátis