Protecție DDoS

Apărare DDoS stratificată, astfel încât un atac să fie problema unui singur site

Inundațiile sunt absorbite la margine, atacurile la nivel de rețea sunt filtrate în amonte, iar tot ceea ce ajunge pe server este izolat în propria „cușcă” la nivel de kernel a site-ului țintă. Mai multe straturi, fiecare având un rol diferit, astfel încât un atac îndreptat spre un site să nu devină o pană pentru celelalte de lângă el. Acesta este modelul de apărare pe care l-am construit pentru o platformă care găzduiește peste 650.000 de site-uri în întreaga lume, iar funcționalitățile de bază sunt incluse în orice plan. Disponibilitate: limitarea resurselor bazei de date per site este în curs de dezvoltare activă și nu este încă disponibilă. Tot ce este descris aici este activ începând de astăzi.

  • 3niveluri de atenuare: rețea, edge, server
  • 650.000+site-uri găzduite la nivel mondial
  • Inclusizolare de bază, WAF și limitarea ratei
  • 99,99%garanție de funcționare

Stratificat prin design, pentru că unul nu este niciodată de ajuns

Un atac volumetric de tip flood, un atac aplicativ L7 și un atac lent de epuizare a conexiunilor sunt trei probleme diferite. Le gestionăm pe fiecare acolo unde este cel mai ieftin și mai rapid de făcut acest lucru — în amonte de flotă, la marginea rețelei și în interiorul cage-ului.

Nivel rețea (L3/4)

Protecția DDoS la nivel de furnizor filtrează atacurile cibernetice de la nivelul rețelei în amonte de flota noastră de lucrători, înainte ca traficul respectiv să consume vreun port, o placă de rețea sau un ciclu de CPU pe mașina pe care rulează site-ul tău. Pentru profilurile de risc avansat și enterprise, Cloudflare Magic Transit și Spectrum extind aceeași filtrare și la traficul non-HTTP.

Nivelul aplicație (L7) la margine

O rețea edge administrată se află în fața fiecărui site. Aceasta absoarbe atacurile volumetrice HTTP, rulează un WAF L7, aplică limitarea ratei pentru fiecare site și folosește gestionarea boților și provocări administrate pentru a separa vizitatorii reali de traficul automatizat — totul înainte ca o cerere să ajungă la originea sa.

Nivel server

LiteSpeed Enterprise aplică limitarea conexiunilor și a cererilor cu limite de conexiune per IP, Imunify360 rulează un firewall de rețea cu protecție împotriva atacurilor de tip brute-force și filtrare a reputației IP, iar limitele de procese de intrare CloudLinux LVE stabilesc numărul maxim de cereri simultane pe care un singur site le poate menține deschise.

Izolare per site

LVE limitează unitatea CPU, RAM, IO, IOPS, procesele și procesele de intrare pentru fiecare site în mod individual. Un atac de tip flood care trece de straturile superioare este limitat în interiorul propriei „cuști” a site-ului țintă, astfel încât presiunea pe care o creează rămâne la acel site în loc să se răspândească pe server.

Izolarea este scopul

Majoritatea întreruperilor de găzduire din timpul unui atac nu sunt cauzate de atingerea țintei de către atac. Ele sunt cauzate de consumul de resurse al țintei care epuizează tot ce se află pe server. Acesta este modul de eșec pe care această arhitectură este concepută să îl elimine.

  • Fiecare site rulează în propriul său container de resurse CloudLinux LVE — site-ul atacat este limitat la plafonul său propriu, iar site-urile învecinate își păstrează resursele pe care propriile lor limite le garantează.
  • CageFS oferă fiecărui chiriaș o vizualizare izolată a sistemului de fișiere, astfel încât un atac care escaladează într-o încercare de intruziune este conținut, în loc să fie partajat între chiriași.
  • CloudLinux MySQL Governor limitează utilizarea bazei de date pentru fiecare site, astfel încât un atac la nivelul aplicației care generează interogări necached masive nu poate afecta performanța bazei de date pentru toți ceilalți utilizatori de pe server.
  • Lucrătorii LiteSpeed LSAPI per site sunt limitați de limitele LVE ale acelui site, astfel încât un trafic masiv nu poate genera procese PHP nelimitate.
  • Limitele de conexiuni per IP și limitarea conexiunilor LiteSpeed absorb atacurile de tip conexiune lentă și epuizare a conexiunilor la nivelul serverului web, nu la nivelul aplicației.

Cache-ul este amortizorul pe care majoritatea furnizorilor de găzduire îl uită

Cea mai ieftină cerere care supraviețuiește este cea care nu atinge niciodată PHP sau MySQL. Cache-ul nostru cu două niveluri înseamnă că o mare parte dintr-o avalanșă la nivel de aplicație este soluționată prin octeți statici, în loc ca originea voastră să efectueze vreo muncă.

  • LSCache, cache-ul de pagină completă LiteSpeed Enterprise, servește paginile stocate în cache fără a apela PHP sau baza de date — astfel încât cererile repetate pentru aceeași adresă URL costă o fracțiune din cât ar costa pe o stivă standard.
  • Un cache de obiecte Redis per site descarcă operațiunile de citire din baza de date pentru paginile care trebuie să fie în mod autentic dinamice.
  • Caching-ul la marginea rețelei Cloudflare răspunde la solicitări în regiunea vizitatorului, astfel încât traficul provenit de la un atac de tip flood este dispersat pe întreaga rețea de la periferie în loc să se concentreze asupra unei singure origini.
  • Paginile pentru coș, finalizarea comenzii, contul meu, nonce și sesiune sunt excluse din cache în mod implicit, astfel încât securizarea sub sarcină să nu întrerupă niciodată o tranzacție.
  • Golirea este coordonată pe ambele straturi de la un singur panou de control, astfel încât mărirea acoperirii cache-ului în timpul unui incident să nu vă lase cu pagini vechi ulterior.

De la semnal la acțiune, automat

Mitigarea nu este un tichet de suport. Semnalele alimentează un motor de politici care mapează fiecare semnal la o acțiune de impunere, o notificare către client și — unde este posibil — o remediere automată, fiecare tranziție fiind înregistrată.

Restricționare dinamică

Când se declanșează un semnal DDoS, motorul de politici aplică atenuarea Cloudflare și limitarea ratei pe site și poate strânge dinamic limitele LVE ale acelui site. Când semnalul dispare, limitele se relaxează din nou. Gradual, reversibil și înregistrat la fiecare pas.

Limitat, nu oprit

Dacă un atac amenință originea, site-ul trece într-o stare „limitată” — limite LVE mai stricte și limitarea ratei, site-ul rămânând activ și funcțional. Limitarea se remediază automat odată ce presiunea dispare; nu este vorba despre o suspendare.

Auto-limitare LVE nativă

Dedesubt de motorul de politici, LVE limitează nativ și automat procesorul, I/O și utilizarea proceselor pentru fiecare site. Este prima linie de apărare permanent activă, care funcționează indiferent dacă traficul a fost sau nu clasificat încă drept atac.

Istoric complet de audit

Fiecare tranziție de aplicare înregistrează motivul acesteia, dacă a fost automată sau inițiată de personal, precum și dovezile din spatele ei. Sunteți informat cu privire la ce s-a schimbat și cum să remediați acest lucru, iar fiecare acțiune poate fi contestată.

Ce este inclus și ce cumperi atunci când riscul crește

Protecția de bază nu este opțională, deoarece un site atacat sau compromis își amenință vecinii, reputația serverului nostru și intervalele noastre de IP-uri. O protecție mai robustă există pentru site-urile al căror profil de risc o cere.

  • Inclus pe fiecare plan: izolare LVE și CageFS, limitarea conexiunilor și a cererilor LiteSpeed, un firewall de rețea cu protecție împotriva atacurilor de tip brute-force și filtrare a reputației IP, WAF-ul proactiv și scanarea malware.
  • Disponibile ca suplimente: gestionare avansată a bots, niveluri superioare de protecție DDoS, reguli WAF îmbunătățite, scanare cu prioritate și reguli de firewall dedicate.
  • Disponibil și ca upsell atunci când aveți nevoie: curățare și remediere malware dintr-un singur clic, pentru cazul în care un atac a fost o acoperire pentru o compromitere, mai degrabă decât scopul în sine.
  • Mitigarea avansată la nivel de rețea prin Cloudflare Magic Transit sau Spectrum este disponibilă pentru sarcinile de lucru de nivel enterprise și cu risc ridicat.

Atacuri care chiar fac impresie

Un vârf de trafic este adesea un simptom. Această conductă de semnal care gestionează inundațiile surprinde și compromiterile care le produc, astfel încât un incident este clasificat corect în loc să fie doar absorbit.

  • Fiecare site pe care îl găzduim este scanat zilnic pentru malware, iar WAF-ul proactiv blochează tehnicile de exploatare cunoscute înainte ca un patch să existe pentru vulnerabilitatea de bază — calea prin care un site devine instrumentul de atac al altcuiva.
  • E-mailul de trimitere este limitat ca rată per site și monitorizat pentru creșteri bruște de volum, rate de respingere, apariții pe liste de blocare și semnale de reclamație, astfel încât un site compromis care trimite spam este depistat în câteva minute, în loc să fie descoperit după includerea pe o listă de blocare.
  • Malware-ul suspect și phishing-ul sunt verificate încrucișat cu Google Safe Browsing, PhishTank și SURBL/APWG și corelate cu rezultatele scanării înainte de luarea unei decizii de impunere.
  • Abuzul de resurse și minerii de criptomonede apar ca erori LVE CPU și IO înregistrate per site, care limitează automat procesul vinovat.
  • Fiecare semnal ajunge într-un singur Birou de Abuzuri din consola de administrare — agreat, deduplicat și prioritizat — în loc de patru instrumente deconectate.

Întrebări frecvente

Dacă un alt site de pe serverul meu este atacat, ce se întâmplă cu al meu?

Scopul proiectului este izolarea. Fiecare site rulează în propria sa cage CloudLinux LVE cu limite pentru CPU, RAM, IO, IOPS, procese și procese de intrare, propria sa vizualizare a sistemului de fișiere CageFS și limitarea bazei de date per site prin intermediul MySQL Governor. Un site atacat este limitat la propriul plafon în loc să consume întreaga mașină, iar limitele de conexiune per IP din LiteSpeed stabilesc cât din serverul web poate ocupa acesta. Izolarea este proiectată la nivel de kernel, nu configurată per client.

Este protecția DDoS inclusă sau reprezintă un supliment?

Linia de bază este inclusă în fiecare plan: izolare LVE și CageFS, limitarea conexiunilor și a cerințelor LiteSpeed, un firewall de rețea, WAF-ul proactiv și scanarea malware, cu absorbție la margine Cloudflare și filtrare a rețelei la nivelul furnizorului în fața întregii flote. O includem deoarece nu putem lăsa protecția propriei noastre flote ca fiind opțională. Gestionarea avansată a bot-urilor, nivelurile DDoS superioare, regulile WAF îmbunătățite și regulile de firewall dedicate sunt suplimente pentru site-urile care au nevoie de ele.

Îmi veți scoate site-ul offline dacă este atacat?

Faptul că ești țintă DDoS înseamnă activarea măsurilor de atenuare Cloudflare plus limitarea ratei pe site și — doar dacă atacul amenință serverul de origine — starea „limitat”: limite LVE mai stricte, site-ul rămânând însă online și funcțional. Starea de limitare revine automat la normal odată ce presiunea dispare. Suspendarea este rezervată neplății sau abuzului confirmat, și chiar și atunci site-ul afișează o pagină de așteptare personalizată, specifică motivului, în loc de una nefuncțională.

Oare un atac de tip flood la nivel de aplicație ajunge totuși la baza mea de date?

Nimic din ceea ce este servit din cache. LSCache răspunde la cererile de pagini din cache fără a apela PHP sau MySQL, iar un cache de obiecte Redis per site preia citirile pentru paginile cu adevărat dinamice. Ceea ce rămâne este limitat de limitele procesului LVE și ale procesului de intrare ale site-ului dvs. și de limitarea bazei de date per site a MySQL Governor, astfel încât presiunea bazei de date de la un site nu se poate propaga la server. Paginile de coș, finalizare a comenzii, contul meu și de sesiune rămân ne-stocate în cache în mod implicit, astfel încât securizarea să nu întrerupă niciodată o tranzacție.

Puteți proteja traficul care nu este HTTP?

Da, la nivel de rețea. Protecția DDoS la nivel de furnizor filtrează inundațiile L3/4 în amonte de infrastructura noastră, indiferent de protocol, iar pentru cerințele avansate sau Enterprise, Cloudflare Magic Transit și Spectrum extind atenuarea la nivel de edge pentru traficul ne-HTTP.

Cum știu că a avut loc un atac și ce ați făcut în această privință?

Fiecare tranziție de aplicare a măsurilor este înregistrată împreună cu motivul acesteia, dacă a fost automată sau inițiată de personal, și dovezile care stau la baza ei. Sunteți informat cu privire la ce s-a schimbat și ce remediază acest lucru, fiecare acțiune poate fi contestată, iar acțiunile cu privilegii sunt înregistrate în jurnalul de audit pentru propriul dvs. traseu de conformitate. Semnalele sunt agregate într-un singur Birou de abuzuri, în loc să fie dispersate în mai multe instrumente.

Pot să încerc asta înainte de a plăti?

Da. Footprint-Free Hosting începe cu o perioadă de probă de 14 zile fără card, care acoperă până la 5 site-uri – fără detalii de plată și fără angajament. Planurile beneficiază de o garanție de rambursare a banilor de 30 de zile fără discuții, migrări gratuite și fără blocare în ecosistemul unui singur furnizor.

Protecție care este deja activă atunci când sosește traficul

Filtrarea în rețea, absorbția la marginea rețelei, limitarea serverului și izolarea pe site rulează din momentul în care faceți implementarea — nimic de configurat, nimic de activat în timpul unui incident. Începeți o perioadă de probă de 14 zile fără card, susținută de o garanție de returnare a banilor în 30 de zile și migrări gratuite.

Începe gratuit