Если другой сайт на моем сервере подвергнется атаке, что станет с моим?
Главная цель дизайна — изоляция. Каждый сайт работает внутри собственной изолированной среды CloudLinux LVE с ограниченными ресурсами процессора, оперативной памяти, дискового ввода-вывода (IO, IOPS), процессов и точек входа (entry-processes), с собственной файловой системой CageFS и ограничением ресурсов базы данных для каждого сайта с помощью MySQL Governor. Атакованный сайт ограничивается собственными лимитами, а не задействует ресурсы всего сервера, а ограничения соединений по IP в LiteSpeed контролируют объем ресурсов веб-сервера, который он может занять. Изоляция обеспечивается на уровне ядра, а не настраивается индивидуально для каждого клиента.
Защита от DDoS включена в стоимость или оформляется как дополнительная услуга?
Базовый уровень защиты включен во все тарифные планы: изоляция LVE и CageFS, ограничение количества подключений и запросов LiteSpeed, сетевой брандмауэр, проактивный WAF и сканирование на наличие вредоносного ПО, а также кэширование на краю сети Cloudflare и сетевая фильтрация на уровне провайдера перед всем пулом серверов. Мы включаем его по умолчанию, потому что не можем оставлять защиту собственной инфраструктуры на усмотрение пользователя. Расширенное управление ботами, более высокие уровни защиты от DDoS, улучшенные правила WAF и выделенные правила брандмауэра доступны в качестве дополнительных опций для сайтов, которым это необходимо.
Сайт будет недоступен, если на него совершат атаку?
Подпасть под DDoS-атаку означает задействование средств защиты Cloudflare в сочетании с ограничением частоты запросов для каждого сайта, а также — исключительно в случае угрозы для исходного сервера — переход в состояние «throttled»: более жесткие лимиты LVE при сохранении работоспособности и доступности сайта. Состояние throttling отменяется автоматически после спада нагрузки. Приостановление работы применяется только в случае неоплаты или подтвержденных злоупотреблений, и даже тогда вместо сломанной страницы посетители видят фирменную заглушку с указанием конкретной причины.
Защищает ли база данных от флуда на уровне приложения?
Это не относится к контенту, отдаваемому из кэша. LSCache отвечает на запросы к кэшированным страницам без вызова PHP или MySQL, а объектный кэш Redis для каждого сайта разгружает чтение по-настоящему динамических страниц. Всё остальное ограничено лимитами процессов LVE и entry-process для вашего сайта, а также регулированием нагрузки на базы данных для каждого сайта с помощью MySQL Governor, поэтому нагрузка на базу данных от одного сайта не может распространиться на весь сервер. Страницы корзины, оформления заказа, личного кабинета и сеансов по умолчанию остаются без кэширования, поэтому защита никогда не нарушает проведение транзакций.
Можете ли вы защитить трафик, который не является HTTP?
Да, на сетевом уровне. Защита от DDoS на уровне провайдера фильтрует сетевые атаки L3/4 выше по потоку от нашей инфраструктуры независимо от протокола, а для расширенных или корпоративных требований Cloudflare Magic Transit и Spectrum распространяют защиту уровня Edge на не-HTTP-трафик.
Как узнать, что произошла атака, и что вы сделали для ее устранения?
Каждый переход в режим применения санкций регистрируется с указанием причины, сведений о том, был ли он автоматическим или инициирован сотрудником, а также подтверждающих материалов. Вы получаете уведомление о том, что изменилось и как это исправить, любое действие может быть обжаловано, а привилегированные действия фиксируются в журнале аудита для обеспечения вашего собственного соответствия требованиям. Сигналы агрегируются в едином центре Abuse Desk, а не разбросаны по разным инструментам.
Могу ли я попробовать это перед оплатой?
Да. Хостинг Footprint-Free начинается с 14-дневного пробного периода без привязки карты, охватывающего до 5 сайтов — никаких платежных данных и обязательств. Тарифные планы подкреплены 30-й гарантией возврата денег без лишних вопросов, бесплатными миграциями и отсутствием привязки к поставщику.