Izolimi për sajt

Çdo faqe në kafazin e vet, kështu që një fqiq i keq mbetet vetëm një fqiq i keq

Izolimi është ndryshimi midis një incidenti dhe një ndërprerjeje. Çdo sajt që presojmë funksionon brenda një kafazi CloudLinux LVE në nivel kernel-i me kufijtë e tij të CPU-së, RAM-it, IO-së dhe proceseve, pamjen e tij të sistemit të skedarëve CageFS, versionin e tij të PHP-së dhe fojtësin e tij të bazës së të dhënave. Një sajt që sulmohet, komprometohet ose thjesht ekzekuton një pyetje të rëndë përmbahet aty ku ndodhet — dhe baza e izolimit përfshihet në çdo plan, pa u shitur juve si një përmirësim. Disponueshmëria: fojtësimi i bazës së të dhënave për çdo sajt dhe statistikat e burimeve për çdo sajt janë në zhvillim e sipër dhe ende nuk janë të disponueshme. Gjithçka tjetër e përshkruar këtu është aktive sot.

  • 650.000+faqë të hostuara në mbarë botën
  • Për sajtKufizimet e CPU, RAM, IO, IOPS dhe proceseve
  • 99.99%garancia e kohës së funksionimit
  • Përfshirëbaza e izolimit në çdo plan

Izolim në nivel kernel-i, jo në një skedar konfigurimi

Flotë e punëtorëve përdor CloudLinux OS, i cili e shtyn multi-tenancy deri në kernel. Çdo faqe merr një Lightweight Virtual Environment — një LVE — që është një kufi i fortë dhe jo një konventë e sjellshme. Asgjë që një faqe bën brenda kafazit të saj nuk mund të shpenzohet nga buxheti i dikujt tjetër.

Kufij të rreptë të burimeve për faqe

LVE vendos kufizime për CPU, RAM, IO, IOPS, proceset dhe proceset hyrëse për çdo sajt në mënyrë të pavarur. Kur një sajt tejkalon kufirin e tij, ai ngadalësohet brenda kafazit të tij — gabimi regjistrohet për atë sajt dhe sajtet në secilën anë të tij vazhudojnë të funksionojnë të pandikuara.

Proceset e shfrenuara mbahen nën kontroll, nuk ndiqen

Një shtojcë e bllokuar në një unazë, një punë cron e shkruar keq ose një crawler që godet vazhdimisht një endpoint, kalojnë fillimisht kufijtë e procesit dhe të hyrjes-procesit të vetë faqes. Një faqe e vetme nuk mund thjesht të konsumojë makinën.

Trafiku i sulmeve kufizohet për çdo sajt

Për shkak se proceset e hyrjes janë të kufizuara për çdo cage, një vërshim drejtuar një faqeje nuk mund të hapë punë të pakufizuara në host. Kufizimi i lidhjeve dhe kërkesave të LiteSpeed dhe muri mbrojtës i rrjetit të Imunify360 ndodhen përpara kësaj, kështu që sulmi mbetet problem i shënjestrës.

Gabimet e burimeve bëhen sinjale, jo surpriza

Çdo gabim LVE regjistrohet për çdo sajt dhe dërgohet te motori i politikave të platformës, i cili mund t'i shtrëngojë ose lirojë kufijtë automatikisht. Ju shihni pse u kufizua një sajt dhe kur — gradualisht, në mënyrë të rikthyeshme dhe të regjistruar.

Një pamje e sistemit të skedarëve tuaj

Izolimi i burimeve e ndalon një sajt të jetë zhurmues. Izolimi i sistemit të skedarëve e ndalon atë të jetë hundëfutës. CageFS i jep çdo qiramarrësi një pamje private dhe të kufizuar të makinës.

Nën CageFS, një qiramarrës sheh skedarët e tij dhe një grup minimal e të pastruar të skedarëve binarë të sistemit — dhe nuk mund të shohë qiramarrës të tjerë, faqet e qiramarrësve të tjerë, apo skedarë të ndjeshëm të sistemit. Mënyra e zakonshme e dështimit në web-hostingun e përbashkët, ku një llogari e kompromentuar shndërrohet në një pikë leximi për çdo llogari tjetër në server, mbyllet në nivel bërhame.

Kjo ka më shumë rëndësi ditën kur diçka shkon keq. Nëse një sajt komprometohet — përmes një shtojce të vjetëruar, një kredencjali të vjedhur, një teme të cenueshme — është CageFS ai që e mban rrezikun të izoluar vetëm në atë kafaz. Specifikimi ynë i sigurisë është i kujdesshëm në fjalët e përdorura: CageFS përmban shkeljet e sigurisë. Përmbajtja është pretendimi i ndershëm dhe është ai që përcakton nëse një incident është pastrim i një sajti të vetëm apo i gjithë sistemit.

Kopjet rezervë përforcojnë të njëjtin kufi. Kopjet rezervë për çdo sajt janë të pandryshueshme, jashtë vendit dhe të izoluara nga flota ekzekutuese, me rikthime të testuara, kështu që edhe kompromisimi më i keq i mundshëm në një sajt ka një rrugë rikuperimi të pastër dhe të pavarur që nuk varet nga gjendja e makinës në të cilën po ekzekutohej.

Baza e të dhënave është e izoluar gjithashtu – këtu zakonisht pritja bëhet e zhurmshme

Izolimi i shtresës së uebit është vetëm gjysma e punës. Në një grup serverësh të WordPress, ajo që e bën më shpesh një server të duket i ngadaltë janë kërkesat e një faqeje, jo trafiku i saj. Kjo trajtohet në mënyrë eksplicite.

MySQL Governor

CloudLinux MySQL Governor kufizon përdorimin e bazës së të dhënave për çdo sajt, kështu që pyetjet e rënda të një sajti nuk mund të ngadalësojnë serverin për të gjithë të tjerët. Është kontrolli kundër ngadalësimit dhe funksionon pavarësisht nëse sajti me shumë ngarkesë e vëren apo jo se po kufizohet.

MariaDB për ngarkesat e punës në WordPress

Flota përdor MariaDB (ose Percona), të zgjedhur për ngarkesat e punës të WordPress në vend që të trashëgohet si parazgjedhje, me Governor të vendosur në krye të saj si shtresa e drejtësisë për çdo qiramarrës.

Keš i objekteve Redis përpara

Një objekt cache Redis për çdo faqe thith leximet e përsëritura para se ato të arrijë në bazën e të dhënave, gjë që ul presionin që Governor duhet të arbitrojë në radhë të parë. Skemë e ruajtjes në cache dhe izolimi funksionojnë si një sistem i vetëm.

PHP për çdo faqe, i siguruar

CloudLinux alt-PHP i jep çdo faqeje zgjedhësin e saj të versionit PHP, zgjerimet e veta (imagick, gd, redis dhe pjesën tjetër) dhe cilësimet e veta të forcuara — me punonjës LSAPI të kufizuar nga limitet LVE të asaj faqeje, kështu që konkurrentca e PHP është pjesë e kafazit dhe jo një arratisje prej tij.

Dështimi është i shkallëzuar, i kthyeshëm dhe i shpjeguar

Izolimi përcakton se sa larg përhapet një problem. Zbatimi përcakton se çfarë ndodh më pas. Ne zëvendësuam funksionin e thjeshtë të pezullimit ndez/fik me një makinë gjendjesh, të drejtuar nga procese të qëndrueshme dhe të zbatueshme në punonjës përmes LiteSpeed, LVE dhe Imunify.

  • Kufizuar — kufizimai më të rrepta të LVE dhe kufizimi i shpejtësisë, me faqen që është ende funksionale dhe shërben përmbajtje. Zakonisht është një sinjal i keqpërdorimit të burimeve ose një sinjal i lehtë, dhe rimëkëmbet automatikisht sapo të largohet shkaku.
  • E kufizuar — dërgimi i postës dalëse, cron ose kërkesat POST janë çaktivizuar ndërkohë që faqja mbetet e dukshme. Përdororet për një dyshim komprometimi ose dërgimi spam-i dhe rikthehet automatikisht pas ndreqjes.
  • Pezulluar — faqja dalet jashtë linje pas një faqeje mbajtëse të personalizuar dhe specifike për arsyen (faturim, mirëmbajtje ose abuzim) në vend të një faqeje të prishur. Ajo rikthehet me pagesën, rregullimin ose ankesën.
  • Karantinuar — jashtë linje, skedarët të bllokuar, pa ekzekutim, të izoluar për mjekësi ligjore. Rezervuar për malware ose phishing të konfirmuar, dhe zhbëhet vetëm pas pastrimit dhe shqyrtimit; nuk ka lirim automatik pas një ri-skanimi.
  • Çdo tranzicion është i regjistruar në auditim me arsyen, autorin dhe provën e tij, ju njoftohet me udhëzime se si ta zgjidhni atë dhe mund të apelohet. Koha e zbatimit është e konfigurueshme për linjë produkti, kështu që faturimi, abuzimi dhe çështjet ligjore përshkallëzohen secila sipas orarit të vet.

E njëjta izolim në të dyja linjat e produkteve — dhe një nivel më i fuqishëm kur ju nevojitet

Izolimi nuk është një veçori e planit që shfaqet tri nivele më lart. Ai është një veti e platformës, ndaj është identik pavarësisht nëse jeni duke ekzekutuar një dyqan WooCommerce ose dy mijë faqe rrjeti.

Hosting Footprint-Free

Rrjetet Bulk dhe PBN funksionojnë mbi të njëjtin substrat LVE dhe CageFS, së bashku me rrotullimin e llogarive CDN të vetëdijshme për footprint dhe dërgimin e HTML-së statike. Izolimi është ajo që e bën densitetin të sigurt: faqet ndajnë një flotë pa ndarë fatin.

Zinn® i Menaxhuar WordPress

Faqet Managed WordPress, WooCommerce, PHP, statike dhe ato Node pëfitojnë të njëjtat kafaze plus vetëshërbim të plotë — versionin tuaj të PHP-së dhe shtesat, cache-in e objekteve Redis, mjedisin e testimit dhe dërgimin direkt në live.

Kontejner për çdo sajt si një variant premium

Për ngarkesat e punës që kërkojnë një kufi më të fortë se parazgjedhja e optimizuar për densitetin, izolimi i plotë kontejner-për-faqe ofrohet si një variant i drejtuesit të sigurimit: i njëjti motor, i njëjti plan kontrolli, vendosje e ndryshme, me kosto më të lartë administrative.

Përfshirë, pa pagesë shtesë

Izolimi përmes LVE dhe CageFS, WAF proaktiv dhe skanimi i malware-it përfshihen për çdo klient, sepse një sajt i infektuar ose i pakontrolluar rrezikon fqinjët e tij dhe reputacionin e IP-së sonë. Pastrimi i malware-it me një klikim dhe nivelet e avancuara të mbrojtjes janë shtesa me pagesë — baza nuk është.

Pse izolimi nuk është kurrë opsional këtu

Komercializmi në fushën e hostimit shpesh të shtyn të shetësh sigurinë në nivele: t'i vendosësh klientët e lirë në një server të përbashkët me kufizime të buta, dhe t'u vësh çmim atyre që kujdesen për një kufi të mirëfilltë. Ne nuk e bëjmë këtë, sepse klienti që nuk pagoi për izolimin është pikërisht ai, faqja e kompromentuar e të cilit kthehet në një incident për të gjithë të tjerët.

Ne presisim më shumë se 650,000 faqe në mbarë botën, në një infrastrukturë ku dendësia është e gjithë baza ekonomike. Kjo funksionon vetëm nëse izolimi nën të është i pakushtëzuar. Kafazet në nivel kerneli, pamja e skedarëve privatë, kufizimi i bazës së të dhënave për çdo faqe dhe PHP për çdo faqe janë çmimi i funksionimit në këtë shkallë pa fat të përbashkët — ndaj ato janë të aktivizuara për të gjithë, në çdo plan, që nga faqja e parë që vendosni.

Rezultati është një platformë që sjellet në mënyrë të parashikueshme gjatë ditëve të këqija të të tjerëve. Pas saj qëndron një garanci prej 99.99% e kohës së funksionimit, kopje rezervë jashtë faqes të pandryshueshme për çdo sajt me rivendosje të testuara dhe një gjurmë e plotë auditimi për çdo veprim zbatimi të ndërmarrë në sajtet tuaja.

Pyetjet e shpeshta

A mund ta ngadalësojë faqja e një klienti tjetër timenën?

Izolimi është projektuar posaçërisht për ta ndaluar këtë. LVE kufizon CPU-në, RAM-in, IO, IOPS dhe proceset për faqe, MySQL Governor frenon përdorimin e bazës së të dhënave për faqe, dhe punonjësit LSAPI kufizohen nga vetë kafazi i faqes — kështu që një fluks trafiku i një fqinji ose ngarkesë e rëndë kërkimesh frenohet te tavani i tyre, jo i juaji. Çdo gabim regjistrohet për faqe, dhe motori i politikave mund të shtrëngojë kufijtë e një faqeje me zhurmë automatikisht.

Nëse një faqe në të njëjtin server sulmohet, a rrezikohet e imja?

Përgjigjja e sinqertë është më shumë izolim sesa garanci. CageFS i jep çdo përdoruesi një pamje të izoluar të sistemit të skedarëve — një përdorues i komprometuar nuk mund të shohë përdoruesit e tjerë, faqet e tyre ose skedarët e ndjeshëm të sistemit — dhe një rast i konfirmuar i malware-it ose phishing-ut e zhvendos atë faqe në gjendjen e karantinuar: jashtë linje, skedarë të kyçur, pa ekzekutim, të izoluar për mjekësi ligjore. Kjo është ajo që kufizon rrezzen e dëmit. Krahas kësaj, ne ekzekutojmë skanimin e malware-it dhe një WAF proaktiv në çdo faqe, plus kopje rezervë të pandryshueshme jashtë faqes për çdo faqe me rikthime të testuara, kështu që rikuperimi nuk varet kurrë nga gjendja e makinës së përfshirë.

A përfshihet izolimi, apo kushton shtesë?

Përfshihet në çdo plan. Izolimi LVE dhe CageFS, WAF-i proaktiv dhe skanimi i malware-it janë bazë për çdo klient, sepse një faqe e infektuar ose e dalë jashtë kontrollit kërcënon fqinjët e saj dhe reputacionin e IP-së sonë — ne nuk mund t'i lëmë ato si opsionale. Ajo që shitet si shtesë është pastrimi dhe riparimi i malware-it me një klikim, si dhe nivelet e avancuara të mbrojtjes, si rregullat e përmirësuara të WAF-it, skanimi me prioritet, menaxhimi i bot-eve dhe nivelet më të larta të DDoS.

Çfarë i ndodh faqes sime nëse i tejkalon kufijtë e burimeve të saj?

Ai kufizohet brenda kafazit të tij në vend që të fiket. Kufizuar do të thotë kufizim më i rreptë i LVE-së dhe kufizim i shpejtësisë me faqen që është ende funksionale dhe shërben, dhe ajo rimëkëmbet automatikisht sapo të largohet shkaku. Njoftoheni me arsyen, kalimi regjistrohet me provat e tij dhe mund të apelohet. Nëse ngarkesa është rritje e vërtetë dhe jo një defekt, zgjidhja është një plan më i madh, jo një kufizim i përhershëm.

A bëhet thjesht bosh një faqe e pezulluar?

Jo — një faqe e pezulluar shfaq një faqe mbajtëse të personalizuar dhe specifike sipas arsyes (faturim, mirëmbajtje ose abuzim) në mënyrë që të duket si e qëllimshme dhe jo e prishur. Pezullimi anulohet pas pagesës, rregullimit ose ankesës. Karantina është më e rreptë dhe funksionon ndryshe: ajo anulohet vetëm pas pastrimit dhe shqyrtimit, kurrë automatikisht.

A mund të zgjedh versionin tim të PHP-së dhe shtesat?

Në Zinn® Managed WordPress, po — CloudLinux alt-PHP i jep çdo sajti zgjedhësin e tij të versionit të PHP-së, zgjerimet e veta si imagick, gd dhe redis, si dhe cilësimet e veta të siguruara, të gjitha të kufizuara nga limitet LVE të atij sajti. Footprint-Free Hosting ekzekuton me qëllim një konfigurim për çdo sajt më të standardizuar dhe të bllokuar, sepse vetë larmia e konfigurimeve përbën një gjurmë (footprint).

A ka ndonjë opsion izolimi më të fortë sesa modeli i kernelit të përbashkët?

Po. CloudLinux LVE dhe CageFS është parazgjedhja e optimizuar për densitetin në të dyja linjat e produkteve. Për ngarkesat e punës që kiejnë një kufi më të fortë, izolimi i plotë i kontejnerit për çdo sajt ofrohet si një variant i drejtuesit të vënies në punë — i njëjti motor dhe plan kontrolli me vendosje të ndryshme, duke shkëmbyer mbitarkën për një ndarje më të fortë.

A mund ta provoj para se të angazhohem?

Po. Pritja Footprint-Free fillon me një provë 14-ditore pa pasur nevojë për kartë bankare, e cila mbulon deri në pesë faqe interneti — pa të dhëna pagese, pa asnjë detyrim. Vendosni disa faqe, kaloni pak ngarkesë përmes tyre dhe shikoni se si sillen kafazet përpara se të vendosni.

Shihni se si sillen kafazët nën ngarkesën tuaj

Fisni një provë 14-ditore pa kartë krediti në Footprint-Free Hosting — deri në pesë faqe interneti, pa të dhëna pagese, pa asnjë detyrim. Izolimi në nivel kernel-i, WAF-i proaktiv dhe skanimi i malware-it përfshihen që nga vendosja e parë.

Fillo falas