Mbrojtje DDoS

Mbrojtje e shtresëzuar kundër DDoS, kështu që një sulm mbetet problem i një faqeje të vetme

Përmbytjet absorbohen në skaj, sulmet e shtresës së rrjetit filtrohen në burim, dhe çfarëdo që arrin në server përmbahet brenda vetë kafazit në nivel kernel-i të faqes së synuar. Disa shtresë, secila me një detyrë të ndryshme, kështu që një sulm që synon një faqe nuk shndërrohet në një ndërprerje për faqet pranë saj. Ky është modeli i mbrojtjes që ndërtuam për një platformë që strehon mbi 650,000 faqe në mbarë botën, dhe baza funksionon në çdo paketë. Disponueshmëria: kufizimi i bazës së të dhënave për çdo faqe është në zhvillim e sipër dhe ende nuk është i disponueshëm. Çdo gjë tjetër e përshkruar këtu është aktive sot.

  • 3shtresa zbutjeje: rrjeti, skaji, serveri
  • 650,000+faqe të hostuara në mbarë botën
  • Përfshirëizolim bazë, WAF dhe frenim i trafikut
  • 99.99%garancia e kohës së funksionimit

Shtresëzuar sipas dizajnit, sepse një nuk mjafton kurrë

Një përmbytje volumetrike, një përmbytje aplikacioni L7 dhe një sulm me shterim të lidhjes së ngadaltë janë tre probleme të ndryshme. Ne trajtojmë secilën prej tyre aty ku është më e lirë dhe më e shpejtë për t'u trajtuar — në rrjedhën e sipërme të flotës, në skaj dhe brenda kafazit.

Shtresa e rrjetit (L3/4)

Mbrojtja DDoS në nivel ofruesi filtruan vërshimet e shtresës së rrjetit në rrjedhën e sipërme të grupit tonë të punonjësve, përpara se ky trafik të konsumojë ndonjë portë, NIC ose cikël CPU në makinën ku ekzekutohet uebsajti juaj. Për profilet e avancuara dhe të ndërmarrjeve të rrezikut, Cloudflare Magic Transit dhe Spectrum e zgjerojnë të njëjtin filtrim në trafikun jo-HTTP.

Slhti i aplikacioneve (L7) në skaj

Një rrjet i menaxhuar në skaj (edge network) vendoset përpara çdo faqeje. Ai thith sulmet vëllimore të përmbytjeve HTTP, ekzekuton një WAF të shtresës L7, zbaton kufizimin e shpejtësisë për çdo faqe dhe përdor menaxhimin e bot-ëve dhe sfidat e menaxhuara për të ndarë vizitorët e vërtetë nga trafiku i automatizuar — të gjitha këto përpara se një kërkesë të arrijë tek origjina.

Shtresa e serverit

LiteSpeed Enterprise zbaton kufizimin e lidhjeve dhe kërkesave me kufizime lidhjesh për çdo IP, Imunify360 ekzekuton një firewall rrjeti me mbrojtje ndaj sulmeve brute-force dhe filtrim të reputacionit të IP-ve, ndërsa kufijtë e proceseve hyrëse të CloudLinux LVE përcaktojnë se sa kërkesa të njëkohëshme mund të mbajë të hapura një faqe e vetme.

Izolim për çdo sajt

LVE vendos kufizime për CPU, RAM, IO, IOPS, proceset dhe proceset hyrëse për çdo sajt individualisht. Një vërshim që kalon shtresat e sipërme ngadalësohet brenda vetë kafazit të sajtit të synuar, kështu që presioni që ai krijon mbetet te ai sajt në vend që të përhapet në të gjithë serverin.

Përmbajtja është qëllimi

Shumica e ndërprerjeve të hostimit gjatë një sulmi nuk shkaktohen nga arritja e sulmit në objektivin e tij. Ato shkaktohen nga konsumi i burimeve të objektivit që lë pa burime çdo gjë tjetër në server. Ky është modaliteti i dështimit që kjo arkitekturë është projektuar për të eliminuar.

  • Çdo faqe funksionon brenda kafazit të saj të burimeve CloudLinux LVE — faqja e sulmuar kufizohet në kufirin e saj, ndërsa faqet fqinje ruajnë burimet që u garantojnë kufijtë e tyre.
  • CageFS i jep secilit përdorues një pamje të izoluar të sistemit të skedarëve, kështu që një sulm që përshkallëzohet në një tentativë intruzioni përmbahet në vend që të ndahet mes përdoruesve.
  • CloudLinux MySQL Governor kufizon përdorimin e databazës për çdo sajt, kështu që një mbingarkesë e shtresës së aplikacionit që godet pyetjet e paketuara në cache nuk mund ta rrëzojë databazën për të gjithë të tjerët në server.
  • Punëtorët e LSAPI për çdo sajt LiteSpeed kufizohen nga kufijtë LVE të atij sajti, kështu që një fluks nuk mund të krijojë procese PHP të pakufizuara.
  • Kufizimet e lidhjeve për IP dhe mbytja e lidhjeve nga LiteSpeed përballojnë sulmet e lidhjeve të ngadalta dhe të shterimit të lidhjeve në nivelin e serverit të uebit, jo në atë të aplikacionit.

Cache është amortizuesi që shumica e hosteve e harrojnë

Kërkesa më e lirë për të mbijetuar është ajo që nuk prek kurrë PHP-në ose MySQL-in.缓存-i ynë me dy shtresa do të thotë se një pjesë e madhe e një mbingarkese në shtresën e aplikacionit u jepet përgjigje me byte statike në vend që origjina juaj të kryejë punë.

  • LSCache, cache-i i faqeve të plota LiteSpeed Enterprise, shërben faqe të ruajtura në cache pa thirrur PHP ose bazën e të dhënave — kështu që kërkesat e përsëritura për të njëjtin URL kushtojnë një fraksion të asaj që do të kushtonin në një strukturë standarde.
  • Një cache objektesh Redis për çdo faqe shkarkon leximet e bazës së të dhënave për faqet që duhet të jenë domosdoshmërisht dinamike.
  • Skaj-keçimi i Cloudflare u përgjigjet kërkesave në rajonin e vizitorit, kështu që trafiku i vërshimit shpërndhet nëpër rrjetin skajor në vend që të përqendrohet në një origjinë të vetme.
  • Faqet e shportës, arkës, llogarisë sime, nonce dhe sesionit përjashtohen nga memorja cache si parazgjedhje, kështu që përforcimi nën ngarkesë nuk prish kurrë një transaksion.
  • Spastrimikoordinohet në të dyja shtresat nga një kontroll i vetëm, kështu që rritja e mbulimit të cache gjatë një incidenti nuk ju lënë me faqe të vjetruara më pas.

Sinjal për veprim, automatikisht

Zbutja nuk është një biletë mbështetjeje. Sinjalet ushqejnë një motor politikash që lidh secilin prej tyre me një veprim zbatimi, një njoftim për klientin dhe — kur është e mundur — një ndreqje automatike, ku çdo kalim regjistrohet.

Shtrëngim dinamik

Kur lëshohet një sinjal DDoS, motori i politikave zbaton zbutjen e Cloudflare dhe kufizimin e shpejtësisë për çdo faqe, dhe mund të shtrëngojë në mënyrë dinamike kufijtë LVE të asaj faqeje. Kur sinjali largohet, kufijtë lirohen përsëri. Të shkallëzuara, të kthyeshme dhe të regjistruara në çdo hap.

I kufizuar, jo i fikur

Nëse një sulm rrezikon origjinën, faqja kalon në një gjendje 'të kufizuar' (throttled) — me kufizime më të rrepta të LVE-së dhe kufizim të shpejtësisë, ndërkohë që faqja mbetet aktive dhe vijon të shërbejë. Gjendja e kufizuar rikthehet automatikisht sapo të largohet presioni; nuk bëhet fjalë për një pezullim.

Auto-mbytje vendase LVE

Poshtë motorit të politikave, LVE kufizon përdorimin e CPU-së, IO-së dhe proceseve për çdo sajt në mënyrë native dhe automatike. Është vija e parë e mbrojtjes gjithmonë aktive, që funksionon pavarësisht nëse ndonjë gjë e ka klasifikuar trafikun si sulm apo jo.

Regjistri i plotë i auditimit

Çdo tranzicion i zbatimit regjistron arsyen e tij, nëse ka qenë automatike ose e iniciuar nga stafi, dhe provat që fshihen pas tij. Ju njoftoheni se çfarë ka ndryshuar dhe si ta zgjidhni atë, dhe çdo veprim mund të apelohet.

Çfarë përfshihet dhe çfarë blini kur rreziku rritet

Mbrojtja bazë nuk është opsionale, sepse një faqe e sulmuar ose e kompromentuar kërcënon fqinjët e saj, reputacionin e serverit tonë dhe gamën tonë të IP-ve. Mbrojtje më e fuqisëhme ekziston për faqet, profili i rrezikut i të cilave e kërkon atë.

  • Përfshihet në çdo paketë: izolimi LVE dhe CageFS, kufizimi i lidhjeve dhe kërkesave nga LiteSpeed, një firewall rrjeti me mbrojtje ndaj sulmeve brute-force dhe filtrim të reputacionit të IP-ve, WAF proaktiv dhe skanimi i malware-it.
  • Disponueshme si shtesa: menaxhim i avancuar i bot-ëve, nivele më të larta mbrojtjeje DDoS, rregulla të përmirësuara WAF, skanim me prioritet dhe rregulla të dedikuara të firewall-it.
  • Gjithashtu të disponueshme kur ju duhen: pastrimi dhe riparimi i malware-it me një klikim, për rastet kur një sulm ishte mbulesa për një komprometim dhe jo vetë qëllimi.
  • Mitigimi i avancuar në shtresën e rrjetit përmes Cloudflare Magic Transit ose Spectrum është i disponueshëm për ngarkesat e punës të nivelit enterprise dhe me rrezik të lartë.

Sulme që janë vërtet diçka tjetër

Një fluks i papritur trafiku është shpesh një simptomë. I njëjti tubacion sinjalesh që përballon vërshimet kap gjithashtu edhe kompromisimet që i prodhojnë ato, kështu që një incident klasifikohet siç duhet në vend që thjesht të absorbohet.

  • Çdo sajt që presojmë skanohet për malware çdo ditë, dhe WAF-i proaktiv bllokon teknikat e njohura të shfrytëzimit përpara se të ekzistojë një arnim për cenueshmërinë bazë — rruga përmes së cilës një sajt bëhet mjeti sulmues i dikujt tjetër.
  • Posta dalëse i nënshtrohet kufizimit të shpejtësisë për çdo sajt dhe monitorohet për rritje të vëllimit, shkora kthimi, goditje në listat e bllokimit dhe sinjale ankese, kështu që një sajt i komprometuar që dërgon spam kapet brenda pak minutash në vend të pas futjes në listën e bllokimit.
  • Malware-i dhe phishing-u i dyshuar kontrollohen kryqëzisht me Google Safe Browsing, PhishTank dhe SURBL/APWG, dhe korrelohen me rezultatet e skanimit përpara se të merret një vendim zbatimi.
  • Abuzimi me burimet dhe kripto-minuesit shfaqen si gabime LVE CPU dhe IO të regjistruara për çdo sajt, të cilat kufizojnë automatikisht përdoruesin shkelës.
  • Çdo sinjal përfundon në një tryezë të vetme Abuzimesh në konsolën e administratorit — i grumbulluar, i deduklikuar dhe i prioritizuar — në vend të katër mjeteve të shkëputura.

Pyetjet e shpeshta

Nëse një sajt tjetër në serverin tim sulmohet, çfarë i ndodh timit?

Qëllimi i projektimit është izolimi. Çdo faqe ekzekutohet brenda kafazit të saj CloudLinux LVE me CPU, RAM, IO, IOPS, procese dhe procese hyrëse të kufizuara, pamjen e saj të sistemit të skedarëve CageFS dhe mbytjen e bazës së të dhënave për çdo faqe përmes MySQL Governor. Një faqe e sulmuar mbytet në kufirin e saj në vend që të konsumojë të gjithë makinën, dhe kufijtë e lidhjeve për IP të LiteSpeed përcaktojnë se sa prej serverit ueb mund të mbajë ajo. Izolimi është projektuar në nivel bërthame, jo i konfiguruar për çdo klient.

A është e përfshirë mbrojtja DDoS, apo është shtesë?

Baza përfshihet në çdo plan: izolimi LVE dhe CageFS, mbytja e lidhjeve dhe kërkesave nga LiteSpeed, një firewall rrjeti, WAF proaktiv dhe skanimi i malware, me përthithjen në skaj të Cloudflare dhe filtrimin e rrjetit në nivel furnizuesi përpara tufës. Ne e përfshijmë atë sepse nuk mund ta lëmë opsionale mbrojtjen e tufës sonë. Menaxhimi i avancuar i bot-ve, nivelet më të larta të DDoS, rregullat e përmirësuara të WAF dhe rregullat e dedikuara të firewall-it janë shtesa për faqet që i kanë ato të nevojshme.

A do ta nxirrni faqen time jashtë linje nëse ajo sulmohet?

Të qenit shënjestër e një sulmi DDoS do të thotë zbutje nga Cloudflare plus kufizim i shpejtësisë për çdo faqe, dhe — vetëm nëse sulmi përbën kërcënim për burimin — gjendja 'e ngadalësuar' (throttled): kufizime më të rrepta të LVE-së, ndërkohë që faqja mbetet në internet dhe vijon të shërbejë. Gjendja e ngadalësuar rikthehet automatikisht sapo të qetësohet ngarkesa. Pezullimi rezervohet për mospagesë ose abuzim të konfirmuar, dhe madje edhe në atë rast faqja shfaq një faqe mbajtëse të personalizuar dhe specifike për arsyen, në vend të njërës që është e dëmtuar.

A a godet ende databazën time një sulm përmbytjeje në shtresën e aplikacionit?

Asgjë nga ajo që shërbehet nga cache. LSCache i përgjigjet kërkesave për faqe të ruajtura në cache pa thirrur PHP ose MySQL, dhe një cache objektesh Redis për çdo faqe shkarkon leximet për faqet vërtet dinamike. Çfarë mbetet kufizohet nga procesi LVE i faqes suaj dhe kufijtë e procesit të hyrjes, si dhe nga mbytja e bazës së të dhënave për çdo faqe e MySQL Governor, kështu që presioni i bazës së të dhënave nga një faqe nuk mund të kalojë te serveri. Faqet e shportës, arkës, llogarisë sime dhe sesionit mbeten pa cache si parazgjedhje, kështu që forcimi i sigurisë nuk e prish kurrë një transaksion.

A mund të mbroni trafikun që nuk është HTTP?

Po, në shtresën e rrjetit. Mbrojtja DDoS në nivel ofruesi filtron përmbytjet L3/4 në rrjedhën e sipërme të flotës sonë, pavarësisht nga protokolli, dhe për kërkesa të avancuara ose të nivelit të ndërmarrjes, Cloudflare Magic Transit dhe Spectrum shtojnë zbutjen në nivel skaji për trafikun jo-HTTP.

Si e di që ka ndodhur një sulm dhe çfarë keni bërë lidhur me këtë?

Çdo kalim zbatimi regjistrohet me arsyen e tij, nëse ka qenë automatik ose i iniciuar nga stafi, dhe provat pas tij. Ju njoftoheni se çfarë ka ndryshuar dhe çfarë e zgjidh atë, çdo veprim mund të apelohet dhe veprimet e privilegjuara regjistrohen në auditim për gjurmën tuaj të pajtueshmërisë. Sinjalet mblidhen në një tryezë të vetme abuzimesh në vend që të shpërndahen nëpër mjete.

A mund ta provoj këtë para se të paguaj?

Po. Pritja Footprint-Free fillon me një provë 14-ditore pa pasur nevojë për kartë bankare, e cila mbulon deri në 5 faqe interneti — pa detaje pagese dhe pa angazhim. Planet mbështeten nga një garanci 30-ditore për kthimin e parave pa kushte, migrime falas dhe pa kushtëzim nga shitësi.

Mbrojtje që është tashmë e aktivizuar kur mbërrin trafiku

Filtrimi i rrjetit, përthithja në skaj, kufizimi i serverit dhe përmbajtja për çdo sajt funksionojnë që në momentin e vendosjes – asgjë për t'u konfiguruar, asgjë për t'u aktivizuar në mes të një incidenti. Filloni me një provë 14-ditore pa pasur nevojë për kartë krediti, të mbështetur nga një garanci 30-ditore për rimbursimin e parave dhe migrime falas.

Fillo falas