Защита от DDoS

Многоуровневая защита от DDoS, при которой каждая атака касается только того сайта, на который она направлена

Наводнения поглощаются по краям, атаки сетевого уровня фильтруются выше по сети, а все, что доходит до сервера, изолируется внутри защищенной зоны уровня ядра конкретного сайта. Несколько уровней, каждый из которых выполняет свою задачу, поэтому атака, направленная на один сайт, не приводит к сбою в работе соседних. Это модель защиты, созданная нами для платформы, на которой размещено более 650 000 сайтов по всему миру, и базовые функции задействованы на каждом тарифном плане. Доступность: ограничение нагрузки на базу данных для каждого сайта находится в стадии активной разработки и пока недоступно. Все остальное, описанное здесь, работает уже сегодня.

  • 3уровни защиты: сеть, периметр, сервер
  • 650 000+сайтов хостится по всему миру
  • Подключенобазовая изоляция, WAF и троттлинг
  • 99,99%гарантия бесперебойной работы

Многоуровневая архитектура по определению, ведь одного всегда мало

Объёмный флуд, флуд на уровне L7 и атака на исчерпание медленных соединений — это три разные проблемы. Мы справляемся с каждой там, где это сделать проще и быстрее всего — выше по течению от пула, на периферии и внутри изолированной среды.

Сетевой уровень (L3/4)

Защита от DDoS-атак на уровне провайдера фильтрует сетевые атаки выше нашего пуска воркеров, еще до того, как этот трафик задействует порт, сетевой интерфейс или процессорный цикл на машине, где работает ваш сайт. Для продвинутых и корпоративных профилей рисков Cloudflare Magic Transit и Spectrum распространяют ту же фильтрацию на не-HTTP-трафик.

Уровень приложения (L7) на границе сети

Каждый сайт защищен управляемой периферийной сетью. Она поглощает объемные HTTP-атаки, запускает WAF уровня 7, применяет ограничение частоты запросов для каждого сайта, а также использует средства управления ботами и управляемые проверки, чтобы отделять реальных посетителей от автоматизированного трафика — и всё это до того, как запрос достигнет исходного сервера.

Уровень сервера

LiteSpeed Enterprise применяет троттлинг соединений и запросов с лимитами подключений на один IP, Imunify360 запускает сетевой брандмауэр с защитой от брутфорса и фильтрацией по репутации IP, а ограничения процессов LVE в CloudLinux задают верхнюю границу одновременных запросов, которые один сайт может удерживать открытыми.

Изоляция для каждого сайта

LVE ограничивает CPU, RAM, IO, IOPS, процессы и входные процессы для каждого сайта индивидуально. Лавинообразный запрос, прорвавшийся через верхние уровни, регулируется внутри изолированной среды целевого сайта, поэтому создаваемая им нагрузка остается в пределах этого сайта, а не распространяется по всему серверу.

Суть в изоляции

Большинство сбоев хостинга во время атаки вызваны не тем, что атака достигает своей цели. Они вызваны тем, что потребление ресурсов целью лишает всего остального все остальное на сервере. Именно этот режим отказа данная архитектура призвана устранить.

  • Каждый сайт работает внутри собственной ресурсной ячейки CloudLinux LVE: атакованный сайт ограничивается на уровне собственного потолка, а соседние сайты сохраняют ресурсы, гарантированные им их собственными лимитами.
  • CageFS предоставляет каждому клиенту изолированное представление файловой системы, благодаря чему атака, перерастающая в попытку взлома, локализуется, а не распространяется на других клиентов.
  • CloudLinux MySQL Governor ограничивает использование базы данных для каждого сайта, поэтому лавина запросов на уровне приложений, которая бомбардирует некэшированные запросы, не сможет уронить базу данных для всех остальных на сервере.
  • Воркеры LiteSpeed LSAPI для каждого сайта ограничены лимитами LVE этого сайта, поэтому шквал запросов не может породить неограниченное число процессов PHP.
  • Лимиты подключений на один IP-адрес и троттлинг подключений LiteSpeed предотвращают атаки, связанные с медленными подключениями и исчерпанием ресурсов, на уровне веб-сервера, а не приложения.

Кэш — это амортизатор, о котором забывают большинство хостингов

Самый дешёвый для обработки запрос — это тот, который никогда не обращается к PHP или MySQL. Наш двухслойный кэш гарантирует, что значительная часть потока запросов на уровне приложений будет обслужена статическими байтами, а не за счёт работы вашего исходного сервера.

  • Кэш страниц LSCache, работающий на базе LiteSpeed Enterprise, отдает закэшированные страницы без обращения к PHP или базе данных, поэтому повторные запросы по тому же URL обходятся в разы дешевле, чем на стандартном стеке.
  • Объектный кэш Redis для каждого сайта разгружает чтение базы данных для страниц, которые действительно должны быть динамическими.
  • Кэширование на границе сети Cloudflare обрабатывает запросы в регионе посетителя, поэтому паразитный трафик распределяется по периферийной сети, а не обрушивается на один исходный сервер.
  • Страницы корзины, оформления заказа, личного кабинета, nonce и сеансов по умолчанию исключаются из кэша, поэтому защита при высокой нагрузке никогда не нарушает процесс транзакции.
  • Очистка кэша координируется на обоих уровнях из единой панели управления, поэтому увеличение покрытия кэша во время инцидента не приведет к появлению устаревших страниц в дальнейшем.

Сигнал к действию, автоматически

МИТИГАЦИЯ — это не тикет в службу поддержки. Сигналы поступают в движок политик, который сопоставляет каждый из них с мерой принудительного исполнения, уведомлением клиента и — по возможности — автоматическим устранением проблемы, при этом каждое изменение состояния логируется.

Динамическое сжатие

Когда срабатывает сигнал DDoS, политика применяет средства защиты Cloudflare и ограничение частоты запросов для каждого сайта, а также может динамически ужесточать лимиты LVE этого сайта. Когда сигнал исчезает, лимиты снова смягчаются. Постепенно, обратимо и с фиксацией каждого шага в журнале.

Ограничена, а не отключена

Если атака угрожает источнику, сайт переходит в состояние «ограничения» — применяются более жесткие лимиты LVE и ограничения частоты запросов, при этом сайт продолжает работать и обслуживать запросы. Ограничение снимается автоматически, как только спадет нагрузка; это не блокировка.

Автоматическое ограничение ресурсов LVE

Под механизмом политик LVE автоматически и нативно ограничивает использование CPU, ввода-вывода (IO) и процессов для каждого сайта. Это постоянно работающая первая линия защиты, которая функционирует независимо от того, классифицирован ли трафик как атака на данный момент.

Полный журнал аудита

Каждое изменение статуса блокировки фиксирует свою причину, информацию о том, было ли оно автоматическим или инициировано сотрудниками, а также подтверждающие доказательства. Вы получаете уведомление о том, что изменилось и как это исправить, и каждое действие можно обжаловать.

Что включено и что вы покупаете при росте рисков

Базовая защита не является опциональной, поскольку атакованный или взломанный сайт угрожает своим соседям, репутации нашего сервера и нашим IP-диапазонам. Более мощная защита существует для сайтов, чей профиль риска этого требует.

  • Включено в каждый тарифный план: изоляция LVE и CageFS, ограничение количества соединений и запросов LiteSpeed, сетевой брандмауэр с защитой от подбора паролей и фильтрацией по репутации IP-адресов, проактивный WAF и сканирование на наличие вредоносного ПО.
  • Доступно в качестве дополнений: расширенное управление ботами, более высокие уровни защиты от DDoS, улучшенные правила WAF, приоритетное сканирование и выделенные правила брандмауэра.
  • Также доступно тогда, когда это нужно: очистка и устранение последствий вредоносного ПО в один клик на случай, если атака была лишь прикрытием для взлома, а не его конечной целью.
  • Расширенная митигация на сетевом уровне с помощью Cloudflare Magic Transit или Spectrum доступна для корпоративных и высокорисковых рабочих нагрузок.

Атака из ряда вон

Скачок трафика часто является симптомом. Тот же конвейер сигналов, который справляется с потоками, также фиксирует компрометации, которые их вызывают, поэтому инцидент классифицируется правильно, а не просто поглощается.

  • Каждый размещенный у нас сайт проверяется на вредоносное ПО ежедневно, а проактивный WAF блокирует известные техники эксплойтов до появления патча для уязвимости — пути, по которому сайт превращается в инструмент для чужих атак.
  • Исходящая почта ограничивается по скорости для каждого сайта и проверяется на резкие скаски объема, уровень возвратов, попадания в черные списки и сигналы о жалобах, поэтому взломанный сайт, рассылающий спам, обнаруживается за считанные минуты, а не после внесения в черный список.
  • Подозрения на вредоносное ПО и фишинг сверяются с Google Safe Browsing, PhishTank и SURBL/APWG, а также сопоставляются с результатами сканирования перед принятием решения о применении мер.
  • Злоупотребление ресурсами и майнеры криптовалюты проявляются в виде сбоев LVE CPU и IO, регистрируемых для каждого сайта, которые автоматически ограничивают нарушителя.
  • Все сигналы поступают в единый Центр обработки жалоб в панели администратора (в агрегированном, дедуплицированном и ранжированном виде) вместо четырех разрозненных инструментов.

Часто задаваемые вопросы

Если другой сайт на моем сервере подвергнется атаке, что станет с моим?

Главная цель дизайна — изоляция. Каждый сайт работает внутри собственной изолированной среды CloudLinux LVE с ограниченными ресурсами процессора, оперативной памяти, дискового ввода-вывода (IO, IOPS), процессов и точек входа (entry-processes), с собственной файловой системой CageFS и ограничением ресурсов базы данных для каждого сайта с помощью MySQL Governor. Атакованный сайт ограничивается собственными лимитами, а не задействует ресурсы всего сервера, а ограничения соединений по IP в LiteSpeed контролируют объем ресурсов веб-сервера, который он может занять. Изоляция обеспечивается на уровне ядра, а не настраивается индивидуально для каждого клиента.

Защита от DDoS включена в стоимость или оформляется как дополнительная услуга?

Базовый уровень защиты включен во все тарифные планы: изоляция LVE и CageFS, ограничение количества подключений и запросов LiteSpeed, сетевой брандмауэр, проактивный WAF и сканирование на наличие вредоносного ПО, а также кэширование на краю сети Cloudflare и сетевая фильтрация на уровне провайдера перед всем пулом серверов. Мы включаем его по умолчанию, потому что не можем оставлять защиту собственной инфраструктуры на усмотрение пользователя. Расширенное управление ботами, более высокие уровни защиты от DDoS, улучшенные правила WAF и выделенные правила брандмауэра доступны в качестве дополнительных опций для сайтов, которым это необходимо.

Сайт будет недоступен, если на него совершат атаку?

Подпасть под DDoS-атаку означает задействование средств защиты Cloudflare в сочетании с ограничением частоты запросов для каждого сайта, а также — исключительно в случае угрозы для исходного сервера — переход в состояние «throttled»: более жесткие лимиты LVE при сохранении работоспособности и доступности сайта. Состояние throttling отменяется автоматически после спада нагрузки. Приостановление работы применяется только в случае неоплаты или подтвержденных злоупотреблений, и даже тогда вместо сломанной страницы посетители видят фирменную заглушку с указанием конкретной причины.

Защищает ли база данных от флуда на уровне приложения?

Это не относится к контенту, отдаваемому из кэша. LSCache отвечает на запросы к кэшированным страницам без вызова PHP или MySQL, а объектный кэш Redis для каждого сайта разгружает чтение по-настоящему динамических страниц. Всё остальное ограничено лимитами процессов LVE и entry-process для вашего сайта, а также регулированием нагрузки на базы данных для каждого сайта с помощью MySQL Governor, поэтому нагрузка на базу данных от одного сайта не может распространиться на весь сервер. Страницы корзины, оформления заказа, личного кабинета и сеансов по умолчанию остаются без кэширования, поэтому защита никогда не нарушает проведение транзакций.

Можете ли вы защитить трафик, который не является HTTP?

Да, на сетевом уровне. Защита от DDoS на уровне провайдера фильтрует сетевые атаки L3/4 выше по потоку от нашей инфраструктуры независимо от протокола, а для расширенных или корпоративных требований Cloudflare Magic Transit и Spectrum распространяют защиту уровня Edge на не-HTTP-трафик.

Как узнать, что произошла атака, и что вы сделали для ее устранения?

Каждый переход в режим применения санкций регистрируется с указанием причины, сведений о том, был ли он автоматическим или инициирован сотрудником, а также подтверждающих материалов. Вы получаете уведомление о том, что изменилось и как это исправить, любое действие может быть обжаловано, а привилегированные действия фиксируются в журнале аудита для обеспечения вашего собственного соответствия требованиям. Сигналы агрегируются в едином центре Abuse Desk, а не разбросаны по разным инструментам.

Могу ли я попробовать это перед оплатой?

Да. Хостинг Footprint-Free начинается с 14-дневного пробного периода без привязки карты, охватывающего до 5 сайтов — никаких платежных данных и обязательств. Тарифные планы подкреплены 30-й гарантией возврата денег без лишних вопросов, бесплатными миграциями и отсутствием привязки к поставщику.

Защита, которая уже активна при поступлении трафика

Сетевая фильтрация, поглощение на периферии, троттлинг серверов и изоляция на уровне сайтов работают с момента развертывания — ничего не нужно настраивать или включать в разгар инцидента. Начните 14-дневную пробную версию без привязки карты, подкрепленную 30-дневной гарантией возврата денег и бесплатным переносом сайтов.

Начать бесплатно