DDoS zaštita

Višeslojna DDoS odbrana, tako da je jedan napad problem samo jednog sajta

Poplave se apsorbuju na rubu, napadi na mrežnom sloju se filtriraju uzvodno, a sve što stigne do servera izolovano je unutar sopstvenog kaveza na nivou kernela ciljanog sajta. Nekoliko slojeva, od kojih svaki obavlja drugačiji zadatak, tako da napad usmeren na jedan sajt ne prouzrokuje prekid rada za one pored njega. Ovo je model odbrane koji smo izgradili za platformu koja hostuje preko 650.000 sajtova širom sveta, a osnovna konfiguracija radi na svakom paketu. Dostupnost: ograničenje resursa baze podataka po sajtu je u fazi aktivnog razvoja i još uvek nije dostupno. Sve ostalo opisano ovde aktivno je već danas.

  • 3slojevi zaštite: mreža, ivica, server
  • 650.000+sajtovi hostovani širom sveta
  • Uključenoizolacija osnove, WAF i ograničavanje brzine
  • 99,99%garancija dostupnosti

Dizajnirano slojevito, jer jedno nikada nije dovoljno

Volumetrijski napad poplavom, L7 aplikacijski napad poplavom i spori napad iscrpljivanjem konekcija su tri različita problema. Svaki od njih rešavamo tamo gde je to najjeftinije i najbrže — uzvodno od flote, na samom obodu i unutar kaveza.

Mrežni sloj (L3/4)

Zaštita od DDoS napada na nivou provajdera filtrira poplave na mrežnom sloju uzvodno od naše flote radnih mašina, pre nego što taj saobraćaj uopšte potroši port, mrežnu karticu (NIC) ili CPU ciklus na mašini na kojoj vaš sajt radi. Za napredne profile rizika i korporativne profile, Cloudflare Magic Transit i Spectrum proširuju istu zaštitu filtriranja na saobraćaj koji nije HTTP.

Aplikativni sloj (L7) na ivici mreže

Upravljana ivica mreže nalazi se ispred svakog sajta. Ona apsorbuje volumetrijske HTTP napade, pokreće L7 WAF, primenjuje ograničavanje brzine po sajtu i koristi upravljanje botovima i upravljane izazove da odvoji stvarne posetioce od automatizovanog saobraćaja — i to sve pre nego što zahtev stigne do ishodišta.

Serverski sloj

LiteSpeed Enterprise primenjuje gušenje veza i zahteva sa ograničenjima veza po IP adresi, Imunify360 pokreće mrežni zaštitni zid sa zaštitom od napada grubom silom i filtriranjem reputacije IP adresa, a CloudLinux LVE ograničenja ulaznih procesa vezuju koliko istovremenih zahteva jedan sajt ikada može da drži otvorenim.

Izolacija po sajtu

LVE ograničava CPU, RAM, IO, IOPS, procese i ulazne procese (entry-processes) za svaku lokaciju pojedinačno. Napad koji prođe kroz gornje slojeve biva ograničen unutar zaštitnog okruženja (cage) ciljne lokacije, tako da pritisak koji on stvara ostaje ograničen na tu lokaciju umesto da se širi po serveru.

Kontrola je suština

Većina prekida u radu hostinga tokom napada nije uzrokovana time što je napad stigao do svog cilja. Oni su uzrokovani time što potrošnja resursa cilja iscrpljuje sve ostalo na serveru. To je režim kvara koji je ova arhitektura dizajnirana da eliminiše.

  • Svaki sajt radi unutar sopstvenog CloudLinux LVE resursnog kaveza – napadnuti sajt se ograničava na sopstvenom plafonu, a susedni sajtovi zadržavaju resurse koje im garantuju njihova sopstvena ograničenja.
  • CageFS pruža svakom zakupcu izolovani prikaz fajl-sistema, tako da je napad koji preraste u pokušaj provale lokalizovan umesto da se širi na druge zakupce.
  • CloudLinux MySQL Governor ograničava korišćenje baze podataka po sajtu, tako da navala na aplikativnom sloju koja opterećuje nekrešovane upite ne može da obori bazu podataka za sve ostale na serveru.
  • LiteSpeed LSAPI radnici po sajtu ograničeni su LVE ograničenjima tog sajta, tako que navala ne može da pokrene neograničene PHP procese.
  • Ograničenja konekcija po IP adresi i LiteSpeed prigušivanje konekcija zaustavljaju napade sporih konekcija i iscrpljivanja konekcija na nivou veb servera, a ne na nivou aplikacije.

Keš je amortizer koji većina hostova zaboravlja

Najjeftiniji zahtev za preživljavanje je onaj koji nikada ne dotakne PHP ili MySQL. Naš dvoslojni keš znači da na veliki deo poplave sloja aplikacije odgovaraju statički bajtovi umesto da vaše poreklo obavlja posao.

  • LSCache, LiteSpeed Enterprise keš cele stranice, isporučuje keširane stranice bez pokretanja PHP-a ili baze podataka — tako da ponovljeni zahtevi za isti URL koštaju delić onoga što bi koštali na običnom steku.
  • Objekat keš memorije za Redis po sajtu rasteretuje čitanja iz baze podataka za stranice koje zaista moraju da budu dinamične.
  • Cloudflare edge caching odgovara na zahteve u regionu posetioca, tako da se saobraćaj od poplava raspršuje širom edge mreže umesto da se sliva na jedno izvorište.
  • Stranice korpe, naplate, mog naloga, nonce i sesije podrazumevano su izuzete iz keša, tako da otežavanje rada pod opterećenjem nikada ne kvari transakciju.
  • Čišćenje keša se koordiniše na oba sloja iz jedne kontrole, tako da povećanje pokrivenosti keširanja tokom incidenta ne ostavlja zastarele stranice nakon toga.

Automatski signal za akciju

Mitigacija nije tiket za podršku. Signali hrane mašinu politika koja svaki od njih mapira na akciju primene, obaveštenje za korisnika i — gde je to moguće — automatsku sanaciju, pri čemu se svaka tranzicija beleži.

Dinamično zatezanje

Kada se aktivira DDoS signal, mehanizam politike primenjuje Cloudflare mitigaciju i ograničavanje brzine po sajtu, i može dinamički da pooštri LVE ograničenja tog sajta. Kada se signal povuče, ograničenja se ponovo opuštaju. Postepeno, reverzibilno i evidentirano u svakom koraku.

Ograničeno, nije isključeno

Ако напад угрожава оригинални сервер, сајт прелази у „пригушено“ стање — строжа LVE ограничења и ограничење протока, док сајт и даље ради и опслужује посетиоце. Пригушено стање се аутоматски опоравља чим притисак попусти; то није суспензија.

Maternje LVE automatsko gušenje

Ispod endžina politike, LVE automatski i nativno ograničava upotrebu CPU-a, IO i procesa po sajtu. To je prva linija odbrane koja je uvek uključena, i radi bez obzira na to da li je saobraćaj već klasifikovan kao napad ili ne.

Kompletna revizorska staza

Svaka promena režima izvršenja beleži razlog, da li je bila automatska ili inicirana od strane osoblja, kao i dokaze koji stoje iza nje. Bićete obavešteni o tome šta je promenjeno i kako to da rešite, a svaka radnja je podložna žalbi.

Šta je uključeno i šta kupujete kada rizik poraste

Osnovna zaštita nije opcionalna jer napadnut ili kompromitovan sajt ugrožava svoje susede, reputaciju našeg servera i naše IP opsege. Teža zaštita postoji za sajtove čiji profil rizika to zahteva.

  • Uključeno u svaki paket: LVE i CageFS izolacija, LiteSpeed connection i request throttling, mrežni zaštitni zid sa zaštitom od brute-force napada i filtriranjem na osnovu IP reputacije, proaktivni WAF i skeniranje zlonamernog softvera.
  • Dostupno kao dodaci: napredno upravljanje botovima, viši nivoi DDoS zaštite, poboljšana WAF pravila, prioritetno skeniranje i namenska pravila zaštitnog zida.
  • I tu kad zatreba: jednim klikom do čišćenja i otklanjanja malvera, za slučaj da je napad bio paravan za kompromitaciju, a ne sam cilj.
  • Napredna mitigacija na mrežnom sloju putem Cloudflare Magic Transit ili Spectrum-a dostupna je za enterprise i visokorizična radna opterećenja.

Napadima koji su priča za sebe

Skok u saobraćaju je često simptom. Isti cevovod signala koji obrađuje poplave takođe hvata i kompromitacije koje ih proizvode, tako da se incident ispravno klasifikuje umesto da bude samo apsorbovan.

  • Svaki sajt koji hostujemo skenira se na zlonamerni softver svakog dana, a proaktivni WAF blokira poznate tehnike eksploatacije pre nego što zakrpa za osnovnu ranjivost uopšte postoji — što predstavlja put kojim sajt postaje tuđe oružje za napad.
  • Odlazna pošta je ograničena po stopi za svaki sajt i prati se u potrazi za skokovima u obimu, stopama vraćanja poruka, pogocima na crnim listama i signalima žalbi, tako da se kompromitovani sajt koji šalje neželjenu poštu otkriva za nekoliko minuta umesto nakon stavljanja na crnu listu.
  • Sumnjivi malver i fišing se unakrsno proveravaju sa Google Safe Browsing, PhishTank i SURBL/APWG, i koreliraju sa rezultatima skeniranja pre donošenja odluke o sprovođenju mera.
  • Zloupotreba resursâ i kripto-rudari se pojavljuju kao LVE CPU i IO greške evidentirane po sajtu, koje automatski ograničavaju prekršioca.
  • Svaki signal stiže u jedan Abuse Desk u administratorskoj konzoli – agregiran, deduplikovan i prioritizovan – umesto u četiri nepovezana alata.

Česta pitanja

Ako je drugi sajt na mom serveru napadnut, šta se dešava sa mojim?

Dizajnerski cilj je izolacija. Svaki sajt radi unutar sopstvenog CloudLinux LVE okruženja sa ograničenim CPU-om, RAM-om, IO-om, IOPS-om, procesima i ulaznim procesima, sopstvenim CageFS sistemom datoteka i ograničavanjem resursa baze podataka po sajtu putem alata MySQL Governor. Napadnuti sajt se ograničava na sopstvenom plafonu umesto da opterećuje celu mašinu, a ograničenja konekcija po IP adresi u alatu LiteSpeed definišu koliko resursa veb servera može da zauzme. Izolacija je projektovana na nivou kernela, a ne konfigurisana po korisniku.

Da li je DDoS zaštita uključena ili se plaća kao dodatna opcija?

Osnovna zaštita je uključena u svaki paket: LVE i CageFS izolacija, LiteSpeed ograničavanje konekcija i zahteva, mrežni zaštitni zid, proaktivni WAF i skeniranje zlonamernog softvera, uz Cloudflare edge apsorpciju i mrežno filtriranje na nivou provajdera ispred sistema. Uključujemo je zato što zaštitu sopstvenog sistema ne možemo ostaviti kao opciju. Napredno upravljanje botovima, viši DDoS nivoi, poboljšana WAF pravila i namenska pravila zaštitnog zida su dodaci za sajtove kojima su oni potrebni.

Da li ćete mi isključiti sajt ako bude napadnut?

Biti meta DDoS napada uključuje Cloudflare zaštitu uz ograničavanje brzine po sajtu, i — samo ako je napad pretnja po originalni server — stanje „prigušenog“ rada: stroža LVE ograničenja dok sajt i dalje radi i isporučuje sadržaj. Prigušeni režim se automatski oporavlja čim opterećenje prođe. Suspenzija je rezervisana za neplaćanje ili potvrđenu zloupotrebu, a čak i tada sajt prikazuje brendiranu stranicu sa objašnjenjem umesto pokvarene stranice.

Da li poplava na aplikativnom sloju i dalje pogađa moju bazu podataka?

Ništa od onoga što se isporučuje iz keša. LSCache odgovara na zahteve za keširane stranice bez pokretanja PHP-a ili MySQL-a, dok per-site Redis object cache rasterećuje čitanja za zaista dinamične stranice. Ono što preostane ograničeno je LVE procesnim i entry-process ograničenjima vašeg sajta, kao i MySQL Governor ograničavanjem protoka baze podataka po sajtu, tako da pritisak na bazu sa jednog sajta ne može da se prelije na server. Stranice korpe, naplate, mog naloga i sesija podrazumevano ostaju nekeširane, tako da zaštita nikada ne prekida transakciju.

Možete li da zaštitite saobraćaj koji nije HTTP?

Da, na mrežnom sloju. Zaštita od DDoS napada na nivou provajdera filtrira L3/4 poplave uzvodno od naše mreže bez obzira na protokol, a za napredne ili enterprise zahteve, Cloudflare Magic Transit i Spectrum proširuju ublažavanje napada na nivou ivice mreže i na ne-HTTP saobraćaj.

Kako da znam da se napad dogodio i šta ste učinili tim povodom?

Svaka promena primene se beleži sa razlogom, informacijom da li je bila automatska ili inicirana od strane osoblja, kao i dokazima koji stoje iza nje. Bićete obavešteni o tome šta je promenjeno i šta to rešava, svaka radnja je podložna žalbi, a privilegovane radnje se evidentiraju u revizorskom dnevniku radi vaše sopstvene usklađenosti. Signali se sakupljaju u jednom centru za zloupotrebe umesto da budu rasuti po različitim alatima.

Mogu li da probam ovo pre plaćanja?

Da. Footprint-Free Hosting počinje sa probnim periodom od 14 dana bez kartice koji obuhvata do 5 sajtova — bez detalja o plaćanju, bez obaveza. Paketi su podržani garancijom povrata novca u roku od 30 dana bez postavljanja pitanja, besplatnim migracijama i bez zaključavanja kod dobavljača.

Zaštita koja je već uključena kada saobraćaj stigne

Mrežné filtriranje, apsorpcija na ivici mreže, ograničavanje rada servera i izolacija po sajtu rade od trenutka kada primenite rešenje — nema ničega za podešavanje, niti uključivanja usred incidenta. Počnite sa 14-odnevnim probnim periodom bez unosa kartice, uz garanciju povraćaja novca u roku od 30 dana i besplatne migracije.

Započni besplatno