Изоляция для каждого сайта

Каждый сайт в собственной изолированной среде, поэтому один проблемный сосед останется лишь одним проблемным соседом

Изоляция — это то, что отличает инцидент от сбоя. Каждый размещаемый нами сайт работает внутри защитной оболочки CloudLinux LVE на уровне ядра с собственными ограничениями CPU, RAM, ввода-вывода и процессов, собственной файловой системой CageFS, собственной версией PHP и собственным регулятором базы данных. Сайт, который подвергся атаке, был взломан или просто выполняет ресурсоемкий запрос, локализуется в пределах своего окружения, а базовая изоляция включена в каждый тарифный план, а не продается отдельно как обновление. Доступность: регулятор базы данных для каждого сайта и статистика ресурсов для каждого сайта находятся в активной разработке и пока недоступны. Все остальное, описанное здесь, уже работает сегодня.

  • 650 000+сайтов хостится по всему миру
  • Для каждого сайтаЛимиты CPU, RAM, IO, IOPS и процессов
  • 99,99%гарантия бесперебойной работы
  • Подключенобазовая изоляция на каждом тарифе

Изоляция на уровне ядра, а не в файле конфигурации

Парк воркеров работает под управлением CloudLinux OS, которая реализует многоарендность на уровне ядра. Каждый сайт получает легковесную виртуальную среду (Lightveight Virtual Environment — LVE), представляющую собой жесткую границу, а не просто условность. Ничто из того, что сайт делает внутри своей изолированной среды, не может выйти за рамки выделенного ему лимита.

Жесткие лимиты ресурсов для сайта

LVE ограничивает объем CPU, RAM, IO, IOPS, процессов и входящих процессов для каждого сайта по отдельности. Когда сайт превышает установленный лимит, он подвергается троттлингу в пределах собственной изолированной среды: ошибка регистрируется для этого сайта, а соседние сайты продолжают работать без сбоев.

Зависшие процессы изолируются, а не преследуются

Плагин, застрявший в цикле, плохо написанное задание cron или краулер, бомбардирующий эндпоинт, в первую очередь исчерпывают лимиты процессов и процессов входа самого сайта. Один сайт просто не может монополизировать всю машину.

Вредоносный трафик ограничивается для каждого сайта

Поскольку количество входящих процессов на один изолятор ограничено, шквал запросов, направленный на один сайт, не может породить неограниченную нагрузку на хост. Лимитирование соединений и запросов LiteSpeed, а также сетевой файрвол Imunify360 функционируют перед ним, поэтому атака остается проблемой самой цели.

Сбои ресурсов становятся сигналами, а не сюрпризами

Каждый сбой LVE регистрируется для каждого сайта и поступает в движок политик платформы, который может автоматически ужесточать или ослаблять лимиты. Вы видите, почему сайт был ограничен и когда — постепенно, обратимо и с фиксацией в логах.

Файловая система у вас как на ладони

Изоляция ресурсов мешает сайту шуметь. Изоляция файловой системы мешает ему совать нос куда не следует. CageFS предоставляет каждому арендатору приватное, ограниченное представление о машине.

В среде CageFS каждый клиент видит только свои собственные файлы и минимальный, очищенный набор системных бинарных файлов — и не видит других клиентов, сайты других клиентов или конфиденциальные системные файлы. Типичный для виртуального хостинга сбой, при котором одна взломанная учетная запись открывает доступ к чтению для всех остальных аккаунтов на сервере, блокируется на уровне ядра.

Это важнее всего в тот день, когда что-то идет не так. Если сайт оказывается взломан — через устаревший плагин, украденные учетные данные, уязвимую тему, — CageFS не дает зоне поражения выйти за пределы одной изолированной среды. Наша спецификация безопасности тщательно подбирает формулировки: CageFS локализует взломы. Локализация — это честное утверждение, и именно оно определяет, станет ли инцидент уборкой на одном сайте или масштабной проблемой для всех серверов.

Резервные копии поддерживают ту же границу защиты. Бэкапы для каждого сайта неизменяемы, хранятся удаленно и изолированно от работающего парка серверов, с проверенным восстановлением, поэтому даже в худшем случае при взломе одного сайта у вас есть чистый и независимый путь восстановления, не зависящий от состояния машины, на которой он работал.

База данных тоже изогнута — именно здесь хостинг обычно становится шумным

Изоляция веб-уровня — это лишь половина дела. В инфраструктуре WordPress сервер чаще всего начинает работать медленно из-за запросов конкретного сайта, а не из-за его трафика. Эта проблема решается напрямую.

MySQL Governor

CloudLinux MySQL Governor ограничивает использование базы данных для каждого сайта, поэтому ресурсоемкие запросы одного сайта не замедляют работу сервера для всех остальных. Это средство защиты от замедления, и оно работает независимо от того, замечает ли создающий нагрузку сайт факт ограничения.

MariaDB для рабочих нагрузок WordPress

Наш парк работает на MariaDB (или Percona), выбранной для рабочих нагрузок WordPress, а не полученной по умолчанию, причем Governor используется поверх нее в качестве уровня обеспечения справедливости для каждого тенанта.

Объектный кэш Redis перед сайтом

Объектный кэш Redis для каждого сайта поглощает повторяющиеся операции чтения до того, как они достигнут базы данных, что снижает нагрузку, которую Governor должен распределять в первую очередь. Кэширование и изоляция работают как единая система.

PHP для каждого сайта, защищенный

CloudLinux alt-PHP дает каждому сайту собственный селектор версий PHP, собственные расширения (imagick, gd, redis и остальные) и собственные защищенные настройки — с воркерами LSAPI, ограниченными рамками LVE этого сайта, благодаря чему параллельность PHP является частью изолированной среды, а не способом выйти за ее пределы.

Сбои классифицируются по степени тяжести, обратимы и объясняются

Изоляция определяет, насколько далеко распространяется проблема. Обеспечение соблюдения определяет, что происходит дальше. Мы заменили грубое включение/выключение приостановки конечным автоматом, управляемым надежными рабочими процессами и реализуемым на уровне воркера через LiteSpeed, LVE и Imunify.

  • Ограничено — более жесткие лимиты LVE и ограничение частоты запросов, при этом сайт продолжает работать и обслуживать запросы. Обычно это сигнал о превышении ресурсов или мягкий сигнал, который автоматически восстанавливается после устранения причины.
  • Ограничено — исходящая почта, задания cron и POST-запросы отключены на время работы сайта. Применяется при подозрении на взлом или рассылку спама и восстанавливается автоматически после устранения проблемы.
  • Приостановлен — сайт отключается с брендированной страницей-заглушкой с указанием причины (оплата, обслуживание или нарушение), а не с сообщением об ошибке. Он возобновляет работу после оплаты, устранения проблемы или подачи апелляции.
  • На карантине — в офлайне, файлы заблокированы, выполнение запрещено, изолировано для расследования. Предназначено для подтвержденных вредоносных программ или фишинга и отменяется только после очистки и проверки; автоматического снятия с карантина при повторном сканировании не происходит.
  • Каждый переход фиксируется в журнале аудита с указанием причины, инициатора и доказательств, отправляется вам в уведомлении с инструкциями по его разрешению и может быть обжалован. Сроки применения мер настраиваются для каждой линейки продуктов, поэтому отделы выставления счетов, работы с нарушениями и юридический отдел работают по собственному графику эскалации.

Та же изоляция в обеих линейках продуктов — и более мощный тариф, когда это необходимо

Изоляция — это не функция тарифа, которая появляется на три ступени выше. Это свойство инфраструктуры, поэтому оно одинаково независимо от того, запускаете ли вы один магазин WooCommerce или две тысячи сетевых сайтов.

Хостинг Footprint-Free

Массовые и PBN-сети работают на той же инфраструктуре LVE и CageFS, дополненной ротацией аккаунтов CDN с защитой от SEO-отпечатков и доставкой статического HTML. Именно изоляция делает высокую плотность безопасной: сайты разделяют общую инфраструктуру, но не судьбу.

Управляемый WordPress от Zinn®

Управляемые сайты на WordPress, WooCommerce, PHP, статичные сайты и сайты на Node получают те же изолированные среды плюс полный самосервис — собственную версию PHP и расширения, кэш объектов Redis, стейджинг и перенос изменений на «живой» сайт.

Контейнер на сайт как премиум-вариант

Для рабочих нагрузок, требующих более надежной изоляции, чем стандартный вариант с оптимизацией плотности, предлагается вариант драйвера выделения ресурсов с полной изоляцией «один контейнер на сайт»: тот же движок, та же панель управления, другое размещение и более высокие накладные расходы.

Включено, без доплаты

Изоляция LVE и CageFS, проактивный WAF и сканирование вредоносного ПО предоставляются каждому клиенту, поскольку зараженный или вышедший из-под контроля сайт угрожает соседям и нашей репутации IP-адресов. Очистка от вредоносного ПО в один клик и расширенные уровни защиты являются платными дополнениями — база таковой не является.

Почему изоляция здесь никогда не является опциональной

Коммерческий соблазн в хостинге заключается в том, чтобы продавать безопасность по уровням: посадить дешевых клиентов на общий сервер с мягкими лимитами и брать плату с тех, кому важна изоляция. Мы так не делаем, потому что клиент, который не заплатил за изоляцию, — это как раз тот, чей взломанный сайт становится инцидентом для всех остальных.

Мы размещаем более 650 000 сайтов по всему миру на инфраструктуре, где плотность размещения лежит в основе всей нашей экономической модели. Это работает только в том случае, если лежащая в ее основе изоляция является безусловной. Изоляция на уровне ядра, приватное представление файловой системы, ограничение ресурсов базы данных для каждого сайта и индивидуальный PHP для каждого сайта — это плата за работу в таком масштабе без разделения рисков, поэтому они включены по умолчанию для всех, на любом тарифном плане, начиная с самого первого развернутого вами сайта.

В результате получается платформа, которая предсказуемо ведет себя в условиях чужих сбоев. За ней стоят гарантия 99.99% времени безотказной работы, неизменяемые внешние резервные копии для каждого сайта с проверенным восстановлением, а также полный журнал аудита всех мер, принятых в отношении ваших сайтов.

Часто задаваемые вопросы

Может ли сайт другого клиента замедлить мой?

Изоляция создана специально для того, чтобы предотвратить это. LVE ограничивает процессор, оперативную память, ввод-вывод, IOPS и количество процессов для каждого сайта, MySQL Governor ограничивает использование базы данных для каждого сайта, а воркеры LSAPI ограничены собственным «кастом» сайта — поэтому всплеск трафика или тяжелая нагрузка от запросов соседа ограничиваются его собственным пределом, а не вашим. Каждый сбой регистрируется для каждого сайта, а политический движок может автоматически ужесточить лимиты для «шумящего» сайта.

Если сайт на том же сервере взломают, подвергнется ли риску мой?

Честный ответ заключается в локализации, а не в гарантии. CageFS предоставляет каждому арендатору изолированное представление файловой системы — скомпрометированный арендатор не видит других арендаторов, их сайтов или конфиденциальных системных файлов, — а подтвержденный случай вредоносного ПО или фишинга переводит этот сайт в карантин: он отключается, файлы блокируются, выполнение прекращается, сайт изолируется для проведения расследования. Именно это ограничивает радиус поражения. Параллельно мы запускаем сканирование на наличие вредоносного ПО и проактивный WAF на каждом сайте, а также создаем неизменяемые резервные копии для каждого сайта за пределами площадки с проверенным восстановлением, поэтому процесс восстановления никогда не зависит от состояния затронутой машины.

Включена ли изоляция в стоимость или она оплачивается отдельно?

Оно включено в каждый тарифный план. Изоляция LVE и CageFS, проактивный WAF и сканирование на вредоносное ПО являются обязательной базовой функцией для каждого клиента, поскольку зараженный или вышедший из-под контроля сайт угрожает своим соседям и нашей IP-репутации — мы не можем разумно оставлять это опциональным. То, что продается как дополнение, — это очистка от вредоносного ПО в один клик и устранение последствий, а также расширенные уровни защиты, такие как улучшенные правила WAF, приоритетное сканирование, управление ботами и более высокие уровни защиты от DDoS.

Что произойдет с моим сайтом, если он превысит лимиты ресурсов?

Он ограничивается в рамках собственного лимита, а не отключается. Ограничение означает более жесткие лимиты LVE и ограничение частоты запросов, при этом сайт продолжает работать и обслуживать запросы, а восстановление происходит автоматически после устранения причины. Вы получаете уведомление с указанием причины, переход в это состояние логируется с подтверждениями, и его можно обжаловать. Если нагрузка вызвана реальным ростом, а не ошибкой, решением является переход на более старший тариф, а не постоянное ограничение.

Приостановленный сайт просто становится пустым?

Нет — заблокированный сайт отображает брендированную страницу-заглушку с указанием причины (оплата, техническое обслуживание или нарушения), поэтому он выглядит намеренно отключенным, а не сломанным. Блокировка снимается после оплаты, устранения проблемы или подачи апелляции. Карантин строже и работает иначе: он снимается только после очистки и проверки, никогда — автоматически.

Могу ли я выбрать собственную версию PHP и расширения?

На управляемом хостинге WordPress от Zinn® — да: CloudLinux alt-PHP предоставляет каждому сайту собственный селектор версий PHP, собственные расширения, такие как imagick, gd и redis, а также собственные защищенные настройки, и все это ограничено пределами LVE для данного сайта. Хостинг Footprint-Free намеренно использует более стандартизированную и заблокированную конфигурацию для каждого сайта, поскольку само разнообразие конфигураций создает след.

Существует ли более надежный вариант изоляции, чем модель с общим ядром?

Да. CloudLinux LVE и CageFS используются по умолчанию в обеих продуктовых линейках благодаря оптимизации плотности. Для рабочих нагрузок, требующих более жестких границ, в качестве варианта драйвера подготовки ресурсов предлагается полная изоляция «контейнер на сайт» (тот же движок и панель управления с иным размещением, где накладные расходы обмениваются на более сильную изоляцию).

Могу ли я попробовать перед покупкой?

Да. Хостинг Footprint-Free начинается с 14-дневного пробного периода без привязки карты, охватывающего до пяти сайтов — никаких платежных реквизитов и обязательств. Разверните несколько сайтов, создайте на них нагрузку и посмотрите, как ведут себя контейнеры, прежде чем принимать решение.

Посмотрите, как ведут себя изоляторы при вашей собственной нагрузке

Начните 14-дневный пробный период на Footprint-Free Hosting без привязки карты — до пяти сайтов, без платежных данных и каких-либо обязательств. Изоляция на уровне ядра, проактивный WAF и сканирование на вредоносное ПО включены с самого первого развертывания.

Начать бесплатно