Izolare per site

Fiecare site în propria sa cușcă, astfel încât un vecin rău rămâne doar un vecin rău

Izolarea face diferența dintre un incident și o pană. Fiecare site pe care îl găzduim rulează într-o cușcă CloudLinux LVE la nivel de kernel, cu propriile limite de CPU, RAM, IO și procese, propria vizibilitate a sistemului de fișiere CageFS, propria versiune de PHP și propria limitare a bazei de date. Un site atacat, compromis sau care rulează pur și simplu o interogare solicitantă este conținut exact acolo unde se află – iar nivelul de bază de „izolare” este inclus în fiecare plan, fără a vi se vinde separat ca upgrade. Disponibilitate: limitarea bazei de date per site și statisticile privind resursele per site sunt în curs de dezvoltare activă și nu sunt încă disponibile. Orice altceva descris aici este funcțional începând de astăzi.

  • 650.000+site-uri găzduite la nivel mondial
  • Per siteCPU, RAM, IO, IOPS și limite de procese
  • 99,99%garanție de funcționare
  • Inclusizolare de bază pe fiecare plan

Izolarea la nivel de kernel, nu într-un fișier de configurare

Flota de lucrători rulează CloudLinux OS, care împinge multi-tenancy direct în nucleu. Fiecare site primește un Lightweight Virtual Environment — un LVE — care reprezintă o barieră strictă, nu o convenție politicoasă. Nimic din ce face un site în interiorul cuștii sale nu poate consuma din bugetul altcuiva.

Limite stricte de resurse per site

LVE limitează CPU-ul, memoria RAM, IO, IOPS, procesele și procesele de intrare pentru fiecare site în mod independent. Când un site depășește limita maximă, este restricționat în propria "cușcă" — eroarea este înregistrată pentru site-ul respectiv, în timp ce site-urile de lângă acesta continuă să funcționeze neafectate.

Procesele scăpate de sub control sunt izolate, nu urmărite

Un plugin blocat într-o buclă, un cron job prost scris sau un crawler care bombardează un endpoint ating primele limitele proprii de procese și procese de intrare ale site-ului. Un singur site nu poate pur și simplu să consume mașina.

Traficul provenit din atacuri este limitat per site

Deoarece procesele de intrare sunt limitate per cage, un atac direcționat către un singur site nu poate deschide procese nelimitate pe host. Limitarea conexiunilor și a cererilor prin LiteSpeed și firewall-ul de rețea Imunify360 acționează în fața acestuia, astfel încât atacul rămâne problema țintei.

Eorurile de resurse devin semnale, nu surprize

Fiecare eroare LVE este înregistrată pentru fiecare site și este preluată de motorul de politici al platformei, care poate reduce sau crește automat limitele. Vezi exact de ce și când a fost limitat un site – totul este gradual, reversibil și înregistrat în jurnale.

O vizualizare de tip sistem de fișiere proprie

Izolarea resurselor oprește comportamentul zgomotos al unui site. Izolarea sistemului de fișiere îl împiedică să fie indiscret. CageFS oferă fiecărui chiriaș o vizualizare privată și restricționată a mașinii.

Sub CageFS, un chiriaș își vede propriile fișiere și un set minimal, igienizat de binare de sistem — și nu poate vedea alți chiriași, site-urile altor chiriași sau fișiere sensibile de sistem. Modul obișnuit de eșec în găzduirea partajată, în care un cont compromis devine o poziție de citire pentru fiecare celălalt cont de pe server, este eliminat la nivel de kernel.

Acest lucru contează cel mai mult în ziua în care ceva merge prost. Dacă un site este compromis — printr-un plugin vechi, o credențială furată, o temă vulnerabilă — CageFS este ceea ce menține raza de acțiune a exploziei limitată la acea singură „cușcă”. Specificația noastră de securitate este deliberată în privința exprimării: CageFS conține breșele. Conținerea este afirmația onestă și este cea care decide dacă un incident este o curățare a unui singur site sau a întregii flote.

Copilile de siguranță consolidează aceeași barieră. Copiile de siguranță pentru fiecare site sunt imuabile, stocate în afara amplasamentului și izolate de flota activă, cu restaurări testate, astfel încât chiar și în cel mai rău caz de compromitere a unui site există o cale de recuperare curată și independentă, care nu depinde de starea mașinii pe care rula.

Baza de date este și ea izolată — aici devine gălăgiedul de obicei în cazul găzduirii web

Izolarea la nivel web reprezintă doar jumătate din ecuație. Pe o flotă WordPress, ceea ce face adesea ca un server să se simtă lent sunt interogările unui singur site, nu traficul unui singur site. Acest lucru este tratat în mod explicit.

MySQL Governor

CloudLinux MySQL Governor limitează utilizarea bazei de date per site, astfel încât interogările complexe ale unui singur site nu pot încetini serverul pentru toți ceilalți. Este controlul anti-încetinire și funcționează indiferent dacă site-ul cu trafic intens observă sau nu că este restricționat.

MariaDB pentru sarcini WordPress

Flota rulează MariaDB (sau Percona), aleasă pentru sarcinile de lucru WordPress în loc să fie moștenită în mod implicit, cu Governor deasupra ca strat de echitate per-tenant.

Cache de obiecte Redis în față

Un cache de obiecte Redis per site absoarbe citirile repetate înainte ca acestea să ajungă la baza de date, ceea ce reduce presiunea pe care Governor trebuie să o arbitreze în primul rând. Cachingul și izolarea funcționează ca un singur sistem.

PHP per site, securizat

CloudLinux alt-PHP oferă fiecărui site propriul selector de versiuni PHP, propriile extensii (imagick, gd, redis și restul) și propriile setări securizate — cu workerii LSAPI limitați de limitele LVE ale acelui site, astfel încât concurența PHP face parte din cușcă, nu reprezintă o evadare din aceasta.

Eșecul este gradat, reversibil și explicat

Izolarea decide cât de departe se propagă o problemă. Aplicarea decide ce se întâmplă în continuare. Am înlocuit suspendarea simplă de tip pornit/oprit cu o mașină de stări, controlată prin fluxuri de lucru durabile și impusă lucrătorului prin intermediul LiteSpeed, LVE și Imunify.

  • Limitat — limite LVE mai stricte și limitarea ratei, site-ul rămânând activ și funcțional. De obicei, este un semnal de abuz de resurse sau un semnal slab și își revine automat odată ce cauza dispare.
  • Restricționat — e-mailurile de ieșire, cron sau cererile POST sunt dezactivate în timp ce site-ul rămâne vizibil. Utilizat în caz de suspiciune de compromitere sau trimitere de spam, iar starea revine automat la normal după remediere.
  • Suspensionat — site-ul devine offline în spatele unei pagini de așteptare cu branding propriu și motiv specific (facturare, mentenanță sau abuz), în loc de una defectă. Aceasta se anulează la efectuarea plății, la remediere sau în urma unei contestații.
  • În carantină — offline, fișiere blocate, fără execuție, izolate pentru investigații forensice. Rezervat pentru malware sau phishing confirmat și se anulează doar după curățare și revizuire; nu există nicio eliberare automată la o rescanare.
  • Fiecare tranziție este înregistrată în jurnalul de audit cu motivul, autorul și dovezile aferente, vi se notifică împreună cu instrucțiuni despre cum să o rezolvați și poate fi contestată. Momentul aplicării este configurabil pentru fiecare linie de produse, astfel încât facturarea, abuzul și departamentul juridic să escaladeze fiecare după propriul program.

Aceeași izolare pentru ambele linii de produse – și un nivel superior când ai nevoie

Izolarea nu este o funcționalitate a planului care apare cu trei niveluri mai sus. Este o proprietate a infrastructurii, așa că este identică indiferent dacă rulați un magazin WooCommerce sau două mii de site-uri în rețea.

Găzduire Footprint-Free

Rețelele în masă și PBN rulează pe același substrat LVE și CageFS, alături de rotația conturilor CDN conștiente de amprentă și livrarea de HTML static. Izolarea este cea care face densitatea sigură: site-urile împart o flotă fără a-și împărtăși soarta.

WordPress administrat de Zinn®

Site-urile Managed WordPress, WooCommerce, PHP, statice și Node primesc aceleași izolări plus funcționalități complete de autoservire — propriile versiuni și extensii PHP, cache de obiecte Redis, mediu de staging și funcționalitate push-to-live.

Container per site ca variantă premium

Pentru sarcinile de lucru care necesită o barieră mai puternică decât cea implicită optimizată pentru densitate, este oferită o izolare completă container-per-site ca variantă de driver de provizionare: același motor, același plan de control, altă amplasare, la un cost operațional mai ridicat.

Inclus, fără costuri suplimentare

Izolarea LVE și CageFS, WAF-ul proactiv și scanarea malware sunt incluse pentru fiecare client, deoarece un site infectat sau scăpat de sub control amenință vecinii săi și reputația IP-ului nostru. Curățarea malware dintr-un singur clic și nivelurile de protecție avansată sunt suplimente plătite — baza nu este.

De ce izolarea nu este niciodată opțională aici

Tentația comercială în materie de găzduire este să vinzi siguranța pe niveluri: să pui clienții ieftini pe un server partajat cu limite flexibile și să le ceri bani celor cărora le pasă de o barieră de protecție. Noi nu facem asta, deoarece clientul care nu a plătit pentru izolare este exact cel al cărui site compromis devine incidentul tuturor celorlalți.

Găzduim peste 650.000 de site-uri la nivel mondial, pe o infrastructură a cărei întreagă propunere economică se bazează pe densitate. Acest lucru funcționează doar dacă izolarea de dedesubt este necondiționată. Cuștile la nivel de kernel, o vizualizare privată a sistemului de fișiere, limitarea bazei de date pe site și PHP-ul per site reprezintă prețul operării la acea scară fără un destin comun — prin urmare, sunt activate pentru toată lumea, pe orice plan, de la primul site pe care îl implementați.

Rezultatul este o platformă care se comportă previzibil în zilele proaste ale altor persoane. În spatele ei se află o garanție de funcționare de 99.99%, backup-uri externe imuabile per site cu restaurări testate și un istoric complet de audit al fiecărei acțiuni de aplicare luate pe site-urile dvs.

Întrebări frecvente

Poate site-ul unui alt client să încetinească site-ul meu?

Izolarea este concepută special pentru a opri acest lucru. LVE limitează CPU, RAM, IO, IOPS și procesele per site, MySQL Governor reglează utilizarea bazei de date per site, iar workerii LSAPI sunt limitați de propria "cușcă" a site-ului — astfel încât o creștere bruscă a traficului sau o încărcare mare cu interogări a unui vecin este limitată la plafonul său, nu al tău. Fiecare eroare este înregistrată per site, iar motorul de politici poate reduce automat limitele unui site zgomotos.

Dacă un site de pe același server este piratat, al meu este în pericol?

Răspunsul sincer este izolarea, nu o garanție. CageFS oferă fiecărui chiriaș o vizualizare izolată a sistemului de fișiere — un chiriaș compromis nu poate vedea alți chiriași, site-urile acestor sau fișiere sensibile de sistem —, iar un caz confirmat de malware sau phishing mută acel site în starea de carantină: offline, fișiere blocate, nicio execuție, izolat pentru investigații. Aceasta este ceea ce limitează amploarea incidentului. Alături de aceasta, rulăm scanări anti-malware și un WAF proactiv pe fiecare site, plus copii de rezervă externe imuabile pentru fiecare site, cu restaurări testate, astfel încât recuperarea să nu depindă niciodată de starea mașinii implicate.

Este izolarea inclusă sau costă în plus?

Este inclus în fiecare plan. Izolarea LVE și CageFS, WAF-ul proactiv și scanarea malware sunt standard pentru fiecare client, deoarece un site infectat sau scăpat de sub control își amenință vecinii și reputația IP-ului nostru – nu putem lăsa acest lucru opțional în mod rezonabil. Ceea ce se vinde ca supliment este curățarea și remedierea malware-ului dintr-un singur clic, precum și nivelurile avansate de protecție, cum ar fi regulile WAF îmbunătățite, scanarea cu prioritate, gestionarea bot-urilor și nivelurile DDoS superioare.

Ce se întâmplă cu site-ul meu dacă își depășește limitele de resurse?

Este limitat în propria sa cușcă în loc să fie oprit. Limitat înseamnă limite LVE mai stricte și limitarea ratei de acces, site-ul rămânând activ și funcțional, iar acesta își revine automat odată ce cauza dispare. Sunteți notificat cu privire la motiv, tranziția este înregistrată împreună cu dovezile aferente și poate fi contestată. Dacă încărcarea se datorează unei creșteri organice și nu unei erori, soluția este un abonament mai mare, nu o limitare permanentă.

Un site suspendat devine pur și simplu neafișat?

Nu — un site suspendat afișează o pagină de așteptare personalizată și specifică motivului (facturare, mentenanță sau abuz), astfel încât să pară intenționat, nu defect. Suspendarea se anulează la plată, la remediere sau în urma unei contestații. Carantina este mai strictă și funcționează diferit: se ridică numai după curățare și verificare, niciodată automat.

Pot să-mi aleg propria versiune de PHP și propriile extensii?

Pe Zinn® Managed WordPress, da — CloudLinux alt-PHP oferă fiecărui site propriul său selector de versiune PHP, propriile sale extensii precum imagick, gd și redis, și propriile setări securizate, toate limitate de limitele LVE ale acelui site. Footprint-Free Hosting rulează în mod deliberat o configurație per-site mai standardizată și mai strictă, deoarece varietatea configurațiilor reprezintă ea însăși o amprentă.

Există o opțiune de izolare mai puternică decât modelul cu kernel partajat?

Da. CloudLinux LVE și CageFS reprezintă standardul optimizat pentru densitate pentru ambele linii de produse. Pentru sarcinile de lucru care necesită o barieră mai strictă, izolarea completă de tip un container per site este oferită ca variantă de driver de provisioning – același motor și panou de control, dar cu o altă plasare, schimbând un surplus de resurse pe o separare mai puternică.

Pot să încerc înainte de a mă abona?

Da. Găzduirea Footprint-Free începe cu o perioadă de probă de 14 zile fără card, care acoperă până la cinci site-uri – fără detalii de plată, fără angajamente. Implementează câteva site-uri, generează puțin trafic prin ele și vezi cum se comportă „cage”-urile înainte de a lua o decizie.

Vezi cum se comportă cuștile sub propria ta sarcină

Începeți o perioadă de probă de 14 zile fără card pentru Footprint-Free Hosting — până la cinci site-uri, fără date de plată, fără angajamente. Izolarea la nivel de kernel, WAF-ul proactiv și scanarea malware sunt incluse încă de la prima implementare.

Începe gratuit