DDoS заштита

Вишеслојна DDoS заштита, тако да један напад представља проблем само за један сајт

Бујични напади се апсорбују на ивици мреже, напади на мрежном слоју се филтрирају узводно, а све што стигне до сервера задржава се унутар сопственог кавеза циљаног сајта на нивоу језгра (kernel). Неколико слојева, од којих сваки ради другачији посао, тако да напад усмерен на један сајт не постане прекид рада за оне поред њега. Ово је модел одбране који смо изградили за платформу која хостује више од 700.000 сајтова широм света, а основна заштита је активна на сваком пакету. Доступност: ограничавање ресурса базе података по сајту је у активном развоју и још увек није доступно. Све остало што је овде описано данас је у функцији.

Сајт иза вишеслојног штита, са претњама заустављеним на спољној граници.
  • 3слојеви ублажавања: мрежа, ивица, сервер
  • 700.000+сајтова хостовано широм света
  • Укљученоосновна изолација, WAF и ограничење протока
  • 99,99%гаранција непрекидног рада

Слојевито по дизајну, јер један никада није довољан

Волуметријски напад, напад на апликативном нивоу L7 и спор напад исцрпљивањем конекција три су различита проблема. Сваки од њих решавамо тамо где је то најјефтиније и најбрже — узводно од серверске флоте, на самој ивици мреже и унутар самог сервера.

Мрежни слој (L3/4)

DDoS заштита на нивоу провајдера филтрира поплаве на мрежном слоју пре наше флоте радних чворова, пре него што тај саобраћај уопште заузме порт, NIC или CPU циклус на машини на којој се ваш сајт покреће. За напредне и корпоративне профиле ризика, Cloudflare Magic Transit и Spectrum проширују исто филтрирање и на саобраћај који није HTTP.

Апликациони слој (L7) на ивици мреже

Управљана мрежа на рубу (edge) налази се испред сваког сајта. Она апсорбује волуметријске HTTP нападе, покреће L7 WAF, примењује ограничење броја захтева по сајту и користи управљање ботовима и контролисане изазове како би одвојила стварне посетиоце од аутоматизованог саобраћаја — и све то пре него што захтев стигне до изворишног сервера.

Серверски слој

LiteSpeed Enterprise примењује пригушивање веза и захтева са ограничењима веза по IP адреси, Imunify360 покреће мрежни заштитни зид са заштитом од brute-force напада и филтрирањем према репутацији IP адресе, а CloudLinux LVE ограничења улазних процеса дефинишу колико истовремених захтева један сајт уопште може држати отвореним.

Изолација по сајту

LVE ограничава CPU, RAM, IO, IOPS, процесе и улазне процесе појединачно за сваки сајт. Навала која прође кроз горње слојеве бива пригушена унутар сопственог кавеза циљног сајта, тако да притисак који она ствара остаје на том сајту уместо да се шири по серверу.

Обуздавање је суштина

Већина прекида хостинга током напада није изазвана тиме што је напад стигао до своје мете. Они настају зато што потрошња ресурса мете исцрпљује све остало на серверу. То је управо начин отказивања који је ова архитектура осмишљена да елиминише.

  • Сваки сајт ради унутар сопственог CloudLinux LVE кавеза ресурса — нападнути сајт се ограничава на сопствени максимум, док суседни сајтови задржавају ресурсе које им сопствена ограничења гарантују.
  • CageFS сваком закупцу пружа изоловани приказ система датотека, тако да се напад који прерасте у покушај упада изолује уместо да се прошири на остале закупце.
  • CloudLinux MySQL Governor ограничава коришћење базе података по сајту, тако да поплава захтева на апликативном слоју која непрестано шаље некеширане упите не може да обори базу података за све остале на серверу.
  • LiteSpeed LSAPI процеси по сајту ограничени су LVE ограничењима тог сајта, тако да навала не може покренути неограничен број PHP процеса.
  • Ограничења броја веза по IP адреси и LiteSpeed пригушивање веза апсорбују нападе спорим везама и исцрпљивањем веза на веб-серверу, а не на апликацији.

Кеш меморија је амортизер који већина хостинг провајдера заборавља

Најјефтинији захтев за преживљавање је онај који никада не дотакне PHP или MySQL. Наша двослојна кеш меморија значи да се на велики део напада на нивоу апликације одговара статичким бајтовима, а не тако што ваш изворни сервер обавља посао.

  • LSCache, кеш целе странице сервера LiteSpeed Enterprise, испоручује кеширане странице без покретања PHP-а или базе података — тако да поновљени захтеви за исти URL коштају само делић онога што би коштали на стандардном стеку.
  • Засебно кеширање објеката помоћу платформе Redis по сајту растерећује читање базе података за странице које заиста морају бити динамичке.
  • Cloudflare кеширање на ивици мреже одговара на захтеве у региону посетиоца, па се прекомерни саобраћај распршује широм ивичне мреже уместо да се слива ка једном изворном серверу.
  • Странице корпе, плаћања, корисничког налога (my-account), једнократних безбедносних токена (nonce) и сесија подразумевано су изузете из кеша, тако да ојачавање под оптерећењем никада не прекида трансакцију.
  • Брисање кеша је координисано на оба нивоа путем једне контроле, тако да повећање покривености кешом током инцидента не оставља застареле странице након тога.

Сигнал за акцију, аутоматски

Ублажавање није тикет подршке. Сигнали се прослеђују механизму за смернице који сваки од њих мапира на меру спровођења, обавештење за корисника и — где је то могуће — аутоматско отклањање, при чему се сваки прелаз бележи.

Динамичко затезање

Када се активира DDoS сигнал, механизам смерница примењује Cloudflare ублажавање и ограничавање брзине по сајту, а може и динамички да пооштри LVE ограничења тог сајта. Када се сигнал рашчисти, ограничења се поново ублажавају. Постепено, реверзибилно и евидентирано на сваком кораку.

Пригушено, није искључено

Ако напад угрожава изворни сервер, сајт прелази у стање „пригушења“ (throttled) — строжа LVE ограничења и ограничење брзине захтева, при чему сајт и даље ради и опслужује кориснике. Пригушено стање се аутоматски укида када притисак попусти; то није суспензија.

Аутоматско ограничавање изворног LVE-а

Испод механизма смерница, LVE изворно и аутоматски ограничава коришћење CPU-а, I/O-а и процеса по сајту. То је увек активна прва линија одбране, која ради без обзира на то да ли је ишта већ класификовало саобраћај као напад.

Комплетан ревизорски траг

Свака промена мере извршења бележи свој разлог, било да је била аутоматска или покренута од стране особља, као и доказе који стоје иза ње. Обавештавамо Вас о томе шта се променило и како да то решите, а на сваку радњу постоји право жалбе.

Шта је укључено и шта купујете када се ризик повећа

Основна заштита није опционална, јер нападнути или компромитовани сајт угрожава своје суседе, репутацију наших сервера и наше опсеге IP адреса. Јача заштита постоји за сајтове чији профил ризика то захтева.

  • Укључено у сваки план: LVE и CageFS изолација, LiteSpeed ограничење брзине везе и захтева, мрежни заштитни зид са заштитом од напада грубом силом и филтрирањем према репутацији IP адресе, проактивни WAF и скенирање злонамерног софтвера.
  • Доступно као додаци: напредно управљање ботовима, виши нивои DDoS заштите, побољшана WAF правила, приоритетно скенирање и наменска правила заштитног зида.
  • Такође се нуди као додатна услуга када Вам затреба: уклањање злонамерног софтвера и санација једним кликом, за случај када је напад био само параван за компромитовање, а не крајњи циљ.
  • Напредно ублажавање претњи на мрежном слоју путем услуга Cloudflare Magic Transit или Spectrum доступно је за пословна радна оптерећења и оптерећења високог ризика.

Напади који су заиста нешто посебно

Скок у саобраћају често је само симптом. Исти ток сигнала који обрађује преоптерећења такође уочава и безбедносне пропусте који их изазивају, па се инцидент правилно класификује уместо да буде само апсорбован.

  • Сваки сајт који хостујемо свакодневно се скенира у потрази за злонамерним софтвером, а проактивни WAF блокира познате технике експлоатације пре него што закрпа за саму рањивост уопште постоји — што је пут којим сајт постаје средство за напад за неког другог.
  • Одлазна пошта је ограничена по сајту и прати се ради наглих скокова у обиму, стопе одбијања, појављивања на листама за блокирање и сигнала притужби, тако да се компромитовани сајт који шаље непожељну пошту открива за неколико минута, уместо тек након стављања на листу за блокирање.
  • Сумњиви злонамерни софтвер и „phishing“ се упоређују са базама Google Safe Browsing, PhishTank и SURBL/APWG и доводе у везу са резултатима скенирања пре него што се донесе одлука о примени мера.
  • Злоупотреба ресурса и крипто-рудари манифестују се као LVE CPU и IO грешке евидентиране по сајту, што аутоматски ограничава прекршиоца.
  • Сваки сигнал стиже у јединствени Abuse Desk у администраторској конзоли — обједињен, дедуплициран и са одређеним приоритетом — уместо у четири неповезана алата.

Често постављана питања

Ако је други сајт на мом серверу нападнут, шта се дешава са мојим?

Циљ дизајна је изолованост. Сваки сајт ради унутар сопственог CloudLinux LVE кавеза са ограниченим ресурсима за CPU, RAM, IO, IOPS, процесе и улазне процесе, са сопственим CageFS приказом фајл система и пригушивањем базе података по сајту путем алата MySQL Governor. Сајт под нападом се пригушује на сопственом максимуму уместо да потроши ресурсе целе машине, а LiteSpeed ограничења броја конекција по IP адреси ограничавају колико веб-сервера може да заузме. Изолованост је пројектована на нивоу кернела, а не конфигурисана по кориснику.

Да ли је DDoS заштита укључена или је додатна опција?

Основни ниво је укључен у сваки пакет: LVE и CageFS изолација, LiteSpeed ограничење броја веза и захтева, мрежни заштитни зид, проактивни WAF и скенирање злонамерног софтвера, уз Cloudflare апсорпцију на ивици мреже и филтрирање мреже на нивоу провајдера испред целе флоте. Ово укључујемо зато што заштиту сопствене флоте не можемо оставити као опциону. Напредно управљање ботовима, виши DDoS нивои, побољшана WAF правила и наменска правила заштитног зида су додаци за сајтове којима су потребни.

Хоћете ли искључити мој сајт ако буде нападнут?

Када сте мета DDoS напада, то активира Cloudflare ублажавање уз ограничавање стопе захтева по сајту и — само ако напад угрожава изворни сервер — стање „пригушено“ (throttled): строжа LVE ограничења, при чему сајт остаје активан и функционалан. Пригушено стање се аутоматски укида чим притисак попусти. Суспензија је резервисана за неплаћање или потврђену злоупотребу, а чак и тада сајт приказује брендирану страницу са наведеним разлогом, уместо да буде потпуно недоступан.

Да ли напад преплављивањем на апликативном слоју и даље погађа моју базу података?

Не за било шта што се испоручује из кеша. LSCache одговара на захтеве за кешираним страницама без покретања PHP-а или MySQL-а, а Redis кеш објеката по сајту растерећује читања за истински динамичке странице. Оно што преостане ограничено је ограничењима LVE процеса и улазних процеса вашег сајта, као и пригушивањем базе података по сајту помоћу алата MySQL Governor, тако да се притисак на базу података са једног сајта не може прелити на сервер. Странице корпе, плаћања, корисничког налога и сесије подразумевано остају некеширане како заштита никада не би прекинула трансакцију.

Можете ли заштитити саобраћај који није HTTP?

Да, на мрежном слоју. DDoS заштита на нивоу провајдера филтрира L3/4 нападе пре наше флоте без обзира на протокол, а за напредне или пословне захтеве Cloudflare Magic Transit и Spectrum проширују заштиту на нивоу мрежне ивице и на саобраћај који није HTTP.

Како да знам да се напад догодио и шта сте предузели поводом тога?

Свака промена статуса примене бележи се заједно са разлогом, податком о томе да ли је била аутоматска или ју је покренуло особље, као и припадајућим доказима. Добијате обавештење о томе шта је промењено и шта то решава, на сваку радњу постоји право жалбе, а привилеговане радње се бележе у ревизорски дневник ради ваше сопствене евиденције о усклађености. Сигнали се обједињују на једном Abuse Desk месту, уместо да буду расути по различитим алатима.

Могу ли ово да испробам пре плаћања?

Да. Footprint-Free хостинг почиње 14-дневним пробним периодом без платне картице који покрива до 5 сајтова — без података о плаћању, без обавеза. Пакети су подржани 30-дневном гаранцијом повраћаја новца без икаквих питања, бесплатним миграцијама и без везивања за провајдера.

Заштита која је већ укључена када саобраћај стигне

Филтрирање мреже, апсорпција на ивици мреже, пригушивање сервера и изоловање по сајту активни су од тренутка када покренете систем — нема потребе за конфигурисањем нити за укључивањем током инцидента. Започните уз 14-дневни пробни период без платне картице, подржан 30-дневном гаранцијом повраћаја новца и бесплатним миграцијама.

Започните бесплатно