Безопасность и изоляция

Защита, которая устраняет проблемы до их распространения

Каждый сайт, который мы размещаем, работает внутри собственной изолированной среды на уровне ядра под защитой проактивного брандмауэра и сканера вредоносного ПО. Один скомпрометированный или атакованный сайт не может видеть соседние сайты, истощать ресурсы сервера или тянуть за собой остальных. Это стек технологий, созданный нами для размещения более 650 000 сайтов по всему миру, и базовые возможности включены в каждый тарифный план. Доступность: ограничение нагрузки на базу данных для каждого сайта находится в активной разработке и пока недоступно. Всё остальное, описанное здесь, уже работает.

  • 650 000+сайтов размещено по всему миру
  • 99,99%целевой аптайм
  • Каждый деньсканирование на вредоносное ПО включено
  • Подключеноизоляция, WAF и базовые параметры сканирования

Изоляция на уровне ядра, а не только в файле конфигурации

CloudLinux LVE и CageFS обеспечивают для каждого сайта собственный ресурсный контейнер и собственную файловую систему. Вышедший из-под контроля процесс, всплеск трафика или взлом локализуются внутри этого контейнера, не затрагивая сервер.

Лимиты ресурсов на сайт (LVE)

Легковесные виртуальные среды ограничивают CPU, RAM, IO, IOPS, процессы и входящие процессы для каждого сайта. Сайт, подвергшийся атаке или вышедший из-под контроля, ограничивается в рамках собственной изолированной среды, поэтому один проблемный сосед не сможет вывести сервер из строя.

Изоляция файловой системы (CageFS)

Каждый арендатор получает изолированное представление файловой системы и не видит других арендаторов, другие сайты или конфиденциальные системные файлы. Взлом одного сайта локализуется в его пределах и не распространяется дальше.

Ограничение ресурсов базы данных для каждого сайта (MySQL Governor)

CloudLinux MySQL Governor ограничивает использование базы данных для каждого сайта в отдельности, поэтому тяжелые запросы одного сайта не замедляют сервер для всех остальных. Кэш объектов Redis дополнительно разгружает операции чтения.

Защищенный PHP для каждого сайта

CloudLinux alt-PHP дает каждому сайту собственный селектор версий, собственные расширения и защищенные настройки, а рабочие процессы LSAPI ограничены лимитами LVE конкретного сайта.

Защита от вредоносных программ и эксплойтов, которая работает всегда

Imunify360 работает на каждом воркере как единый интегрированный уровень: он ищет признаки взлома, блокирует эксплойты до их срабатывания и может очистить заражение в один клик.

  • Сканирование на наличие вредоносного ПО на каждом сайте, включенное в любой тариф, — потому что зараженный сайт угрожает соседям, репутации сервера и нашим диапазонам IP-адресов.
  • Проактивный WAF, который блокирует известные эксплойты еще до появления патча, а также сетевой файрвол, защита от перебора паролей и фильтрация по репутации IP-адресов.
  • Очистка от вредоносного ПО и устранение последствий в один клик, если что-то все же проникнет — доступно для каждого инцидента или по подписке.
  • Подозрения на взлом сверяются с черными списками Google Safe Browsing, PhishTank и SURBL/APWG, а также сопоставляются с аномалиями в почтовых логах для своевременного обнаружения спам-рассылок.

Многоуровневая защита от DDoS, чтобы одна атака не стала проблемой для всех

Объемные атаки поглощаются на периметре, атаки на сетевом уровне фильтруются выше по потоку, а серверный уровень принимает на себя то, что до него доходит. Атака, направленная на один сайт, остается проблемой только этого сайта.

Пограничный сервер (L7)

Cloudflare поглощает объемные атаки с помощью L7 WAF, ограничения частоты запросов для каждого сайта, управления ботами и управляемых проверок еще до того, как трафик дойдет до источника.

Сеть (L3/4)

Защита от DDoS на уровне провайдера фильтрует сетевые атаки выше по сети до инфраструктуры, а для сайтов с повышенным риском доступна продвинутая защита корпоративного уровня.

Сервер

Ограничение соединений и запросов LiteSpeed, сетевой файрвол Imunify360, лимиты подключений на один IP-адрес и ограничения процессов входа LVE удерживают лавину запросов, направленную на один сайт, в пределах изолированной среды этого сайта.

Базовая защита включена, расширенная — когда она вам нужна

Базовая защита защищает весь парк, поэтому она никогда не является необязательной. Более мощная защита приобретается тогда, когда профиль риска сайта этого требует.

  • Включено для всех: изоляция LVE и CageFS, проактивный WAF и сканирование вредоносного ПО.
  • Продано как дополнения: в один клик очистка и устранение последствий вредоносного ПО, улучшенные правила WAF, приоритизированное сканирование, управление ботами и более высокие уровни защиты от DDoS, а также выделенные правила брандмауэра.
  • Принудительные меры применяются постепенно и обратимо: вместо грубой блокировки сайт последовательно переводится в ограниченный, урезанный и заблокированный режимы. Каждое такое действие фиксируется в журнале с указанием причины, отправляется вам в качестве уведомления, может быть обжаловано и автоматически отменяется после устранения причины.
  • Приостановленные сайты отображают брендированную страницу-заглушку с указанием причины вместо ошибки, а каждое привилегированное действие регистрируется в журнале аудита для соблюдения требований нормативов.
  • Резервные копии для каждого сайта неизменяемы, хранятся удаленно и изолированы от работающего парка серверов, а их восстановление проверено на практике, поэтому даже наихудший сценарий взлома обратим.
  • Шифрование при передаче также включено: для ваших доменов выдается бесплатный TLS-сертификат, который автоматически продлевается до истечения срока его действия, а один переключатель принудительно перенаправляет каждого посетителя на HTTPS.

Часто задаваемые вопросы

Включена ли безопасность или это дорогое дополнение?

Базовый уровень включен во все тарифные планы: изоляция на уровне ядра LVE и CageFS, проактивный WAF и сканирование на наличие вредоносного ПО. Мы включаем их в состав услуг, так как зараженный или создающий избыточную нагрузку сайт угрожает своим «соседям» и нашей репутации IP-адресов, поэтому мы не можем сделать защиту опциональной. Очистка в один клик, расширенные правила WAF, приоритетное сканирование и более высокие уровни защиты от DDoS доступны в качестве дополнений, когда это необходимо сайту.

Если один сайт на сервере подвергнется атаке или взлому, повлияет ли это на мой?

Нет. Каждый сайт работает внутри собственного изолированного ресурсного контейнера CloudLinux LVE и файловой системы CageFS. Вышедший из-под контроля, атакованный или скомпрометированный сайт ограничивается в ресурсах и удерживается внутри собственного контейнера — он не может видеть ваши файлы, исчерпывать общие ресурсы или вывести сервер из строя. MySQL Governor применяет такие же ограничения к нагрузке на базу данных для каждого сайта.

Что произойдет, если мой сайт все же заразится вредоносным ПО?

Каждый размещаемый у нас сайт ежедневно проверяется на вредоносное ПО, и любые обнаруженные угрозы немедленно помечаются. Вы можете запустить очистку в один клик для их устранения, а сложные или нерешенные случаи изолируются в оффлайн-режиме с блокировкой файлов, что предотвращает распространение заражения и сохраняет улики. Поскольку резервные копии неизменяемы, хранятся удаленно и изолированы от работающих серверов, в качестве запасного варианта всегда доступно восстановление чистой версии.

Как вы отражаете DDoS-атаки?

Многоуровневая защита. Cloudflare отражает объемные атаки и L7-флуд на периферии с помощью ограничения частоты запросов для каждого сайта и управления ботами; защита на уровне провайдера фильтрует атаки сетевого уровня выше по потоку; а на уровне сервера троттлинг LiteSpeed, файрвол Imunify360 и лимиты процессов входа LVE локализуют атаку, направленную на один сайт, в пределах только этого сайта. Для сайтов с повышенным риском доступны расширенные функции управления ботами и уровни DDoS-защиты.

Что такое проактивный WAF и чем он отличается от обычного межсетевого экрана?

Проактивный WAF от Imunify360 блокирует известные техники эксплойтов до появления патча для лежащей в основе уязвимости, вместо того чтобы реагировать только на сигнатуры постфактум. Он работает в связке с сетевым брандмауэром, защитой от брутфорса и фильтрацией репутации IP — и всё это включено в каждый тарифный план.

Предоставляется ли мне SSL-сертификат и обновляется ли он автоматически?

Да. Бесплатный TLS-сертификат выпускается для доменов вашего сайта и автоматически продлевается до истечения срока его действия, поэтому вам не нужно ничего запоминать или устанавливать. Один переключатель на вкладке SSL вашего сайта принудительно переводит каждого посетителя на HTTPS. Если вы предпочитаете использовать сертификат, приобретенный в другом месте, вы можете установить его самостоятельно, а когда вам потребуется более высокий уровень защиты, помимо бесплатного сертификата мы предлагаем сертификаты с подстановочными знаками (wildcard), многодоменные и с расширенной проверкой.

Хостинг, который защищает себя, начиная с первого сайта

Изоляция на уровне ядра, проактивный WAF и сканирование на вредоносное ПО активируются сразу после развертывания. Попробуйте 14-дневную пробную версию без ввода данных карты, защищенную 30-й гарантией возврата денег, бесплатными миграциями и без привязки к поставщику.

Начать бесплатно