Изолација по сајту

Сваки сајт у сопственом кавезу, тако да један лош комшија остаје један лош комшија

Изолација представља разлику између инцидента и прекида рада. Сваки сајт који хостујемо ради унутар CloudLinux LVE кавеза на нивоу језгра са сопственим ограничењима за CPU, RAM, IO и процесе, сопственим CageFS приказом фајл система, сопственом PHP верзијом и сопственим регулатором оптерећења базе података. Сајт који је нападнут, компромитован или једноставно извршава презахтеван упит изолован је тамо где се налази — а основни ниво изолације укључен је у сваки план, а не продат Вам накнадно као надоградња. Доступност: регулација оптерећења базе података по сајту и статистика ресурса по сајту су у активном развоју и још увек нису доступне. Све остало што је овде описано активно је већ данас.

Један сајт обухваћен сопственом границом затварања, одвојен од својих суседа.
  • 700.000+сајтова хостовано широм света
  • По сајтуОграничења за CPU, RAM, IO, IOPS и процесе
  • 99,99%гаранција непрекидног рада
  • Укљученоосновна изолација у сваком плану

Изолација на нивоу језгра, а не у конфигурационој датотеци

Флота радних чворова користи CloudLinux OS, који спушта вишезакупништво на ниво језгра. Сваки сајт добија лако виртуелно окружење — LVE — које представља чврсту границу, а не само љубазну конвенцију. Ништа што сајт ради унутар свог кавеза не може се потрошити из туђег буџета.

Чврста ограничења ресурса по сајту

LVE ограничава CPU, RAM, IO, IOPS, процесе и улазне процесе за сваки сајт независно. Када сајт прекорачи свој лимит, успорава се унутар сопственог кавеза — грешка се бележи за тај сајт, а сајтови око њега настављају да раде неометано.

Отети процеси се обуздавају, а не јуре

Додатак заглављен у петљи, лоше написан cron задатак или веб-паук који преоптерећује крајњу тачку прво ће ударити у сопствена ограничења процеса и улазних процеса тог сајта. Један сајт не може тек тако да потроши све ресурсе машине.

Саобраћај напада је ограничен по сајту

Пошто је број улазних процеса ограничен по кавезу, навала усмерена на један сајт не може покренути неограничен посао на хосту. Ограничавање веза и захтева у LiteSpeed-у и Imunify360 мрежни заштитни зид налазе се испред тога, тако да напад остаје проблем искључиво мете.

Грешке у ресурсима постају сигнали, а не изненађења

Свака LVE грешка се бележи по сајту и преноси у систем смерница платформе, који може аутоматски да пооштри или ублажи ограничења. Видите зашто је сајт био ограничен и када — постепено, реверзибилно и евидентирано.

Сопствени приказ система датотека

Изолација ресурса спречава сајт да буде бучан. Изолација система датотека спречава га да буде радознао. CageFS сваком кориснику пружа приватан, ограничен приказ машине.

Под CageFS-ом, корисник види сопствене датотеке и минималан, очишћен скуп системских бинарних датотека — и не може да види друге кориснике, сајтове других корисника, нити осетљиве системске датотеке. Уобичајени безбедносни пропуст дељеног хостинга, где један компромитовани налог постаје тачка са које се могу читати сви остали налози на серверу, онемогућен је на нивоу кернела.

Ово је најважније оног дана када нешто пође по злу. Ако је сајт компромитован — путем застарелог додатка, украдених приступних података, рањиве теме — CageFS је оно што задржава радијус штете на том једном кавезу. Наша безбедносна спецификација пажљиво бира формулацију: CageFS обуздава упаде. Обуздавање је поштена тврдња, и управо она одлучује о томе да ли је инцидент чишћење једног сајта или чишћење читаве флоте.

Резервне копије додатно ојачавају исту границу. Резервне копије појединачних сајтова су непроменљиве, чувају се на другој локацији и изоловане су од активног системског окружења, уз тестирано враћање података, тако да чак и у случају најгорег безбедносног нарушавања једног сајта постоји потпуно чист, независан начин опоравка који не зависи од стања машине на којој је радио.

База података је такође изолована — овде хостинг обично постаје бучан

Изолација веб-слоја је само део приче. На WordPress флоти, оно што најчешће чини да сервер делује споро јесу упити једног сајта, а не саобраћај једног сајта. То се експлицитно решава.

MySQL Governor

CloudLinux MySQL Governor ограничава коришћење базе података по сајту, тако да захтевни упити једног сајта не могу успорити сервер за све остале. То је контрола против успоравања, и она ради без обзира на то да ли бучни сајт икада примети да је обуздан.

MariaDB за WordPress радна оптерећења

Флота покреће MariaDB (или Percona), изабран за WordPress радна оптерећења уместо наслеђеног по подразумеваној вредности, са Governor-ом поврх њега као слојем за праведност по кориснику.

Redis кеш објеката испред

Кеш објеката по сајту који покреће Redis апсорбује узастопна читања пре него што стигну до базе података, што у старту смањује притисак који Governor мора да контролише. Кеширање и изолација функционишу као јединствен систем.

PHP по сајту, ојачан

CloudLinux alt-PHP сваком сајту омогућава сопствени бирач PHP верзије, сопствене екстензије (imagick, gd, redis и остале) и сопствена ојачана подешавања — са LSAPI процесима ограниченим LVE лимитима тог сајта, тако да је PHP конкурентност део кавеза, а не бекство из њега.

Неуспех је постепен, реверзибилан и објашњен

Изолација одређује колико далеко се проблем шири. Примена одређује шта се следеће дешава. Заменили смо грубо укључивање/искључивање суспендовања машином стања, вођеном трајним токовима посла и примењеном на радном чвору путем технологија LiteSpeed, LVE и Imunify.

  • Пригушено — строжа LVE ограничења и ограничавање протока, док је сајт и даље активан и ради. Обично је реч о прекомерној потрошњи ресурса или благом упозорењу, а стање се аутоматски нормализује када се узрок отклони.
  • Ограничено — одлазна пошта, cron или POST захтеви су онемогућени док сајт остаје видљив. Користи се у случају сумње на компромитовање или слање непожељне поште (спама), а аутоматски се опоравља након отклањања проблема.
  • Суспендован — сајт прелази ван мреже иза брендиране почетне странице са наведеним разлогом (наплата, одржавање или злоупотреба), уместо иза неисправне странице. Ово се поништава након уплате, поправке или жалбе.
  • У карантину — ван мреже, датотеке су закључане, нема извршавања, изоловано ради форензике. Резервисано за потврђени злонамерни софтвер или „пецање” (phishing), и поништава се тек након чишћења и прегледа; нема аутоматског ослобађања приликом поновног скенирања.
  • Свака промена статуса се евидентира у ревизорском дневнику заједно са разлогом, извршиоцем и доказима, о њој вас обавештавамо уз упутства о томе како да је решите, и на њу је могуће уложити жалбу. Време примене мера може се конфигурисати по линији производа, тако да наплата, злоупотребе и правна питања ескалирају свако према сопственом распореду.

Иста изолација у обе линије производа — и снажнији ниво када Вам је потребан

Изолација није функција пакета која се појављује три нивоа изнад. Она је својство саме основе, тако да је идентична без обзира на то да ли водите једну WooCommerce продавницу или две хиљаде сајтова у мрежи.

Footprint-Free хостинг

Bulk и PBN мреже раде на истој LVE и CageFS подлози, уз ротацију CDN налога која води рачуна о дигиталном отиску и испоруку статичког HTML-а. Изолација је оно што густину чини безбедном: сајтови деле флоту без дељења судбине.

Zinn® Managed WordPress

Managed WordPress, WooCommerce, PHP, статички и Node сајтови добијају исто изоловано окружење уз комплетну самоуслугу — сопствену PHP верзију и екстензије, Redis кеш објеката, staging и push-to-live функционалност.

Контејнер по сајту као премијум варијанта

За радна оптерећења која захтевају јачу границу од подразумеване оптимизоване за густину, потпуна изолација по принципу контејнер-по-сајту нуди се као варијанта управљачког програма за обезбеђивање ресурса: исти механизам, иста контролна раван, различито постављање, уз веће опште трошкове ресурса.

Укључено, без додатне наплате

LVE и CageFS изолација, проактивни WAF и скенирање малвера укључени су за сваког корисника, јер заражен или одбегли сајт угрожава своје суседе и нашу IP репутацију. Чишћење малвера једним кликом и напредни нивои заштите представљају плаћене додатке — основна заштита то није.

Зашто изолованост овде никада није опционална

Комерцијално искушење у хостингу јесте продаја безбедности по нивоима: сместити јефтине кориснике на дељени сервер са лабавим ограничењима, а наплаћивати онима којима је стало до јасне границе. Ми то не радимо, јер је управо онај корисник који није платио за изолацију тај чији компромитовани сајт постаје проблем свих осталих.

Хостујемо више од 700.000 сајтова широм света, на флоти где је густина читава економска суштина. То функционише само ако је изолација у основи безусловна. Кавези на нивоу кернела, приватни приказ система датотека, ограничавање базе података по сајту и PHP по сајту јесу цена рада у тој размери без заједничке судбине — тако да су они омогућени за све, у сваком пакету, од првог сајта који покренете.

Резултат је платформа која се понаша предвидиво чак и током туђих лоших дана. Иза ње стоји гаранција доступности од 99,99%, непроменљиве екстерне резервне копије за сваки сајт појединачно са тестираним враћањем података, као и комплетан ревизорски траг за сваку принудну меру предузету на Вашим сајтовима.

Често постављана питања

Може ли сајт другог корисника успорити мој?

Изолација је дизајнирана посебно да то спречи. LVE ограничава процесор, RAM, IO, IOPS и процесе по сајту, MySQL Governor пригушује коришћење базе података по сајту, а LSAPI процеси су ограничени сопственим кавезом сајта — тако да се скок саобраћаја суседа или велико оптерећење упитима пригушују на основу њиховог лимита, а не Вашег. Свака грешка се евидентира по сајту, а механизам смерница може аутоматски да пооштри ограничења за сајт који прави проблеме.

Ако је сајт на истом серверу хакован, да ли је мој у опасности?

Искрен одговор јесте ограничавање ширења пре него гаранција. CageFS сваком кориснику пружа изолован приказ система датотека — компромитовани корисник не може да види друге кориснике, њихове сајтове нити осетљиве системске датотеке — а потврђени случај злонамерног софтвера или „phishing“-а премешта тај сајт у карантин: ван мреже, датотеке закључане, без извршавања, изолован ради форензике. То је оно што ограничава опсег штете. Уз то покрећемо скенирање злонамерног софтвера и проактивни WAF на сваком сајту, као и непроменљиве удаљене резервне копије за сваки сајт појединачно са тестираним враћањем података, тако да опоравак никада не зависи од стања укључене машине.

Да ли је изолација укључена или се додатно плаћа?

Укључено је у сваки пакет. LVE и CageFS изолација, проактивни WAF и скенирање малвера основни су стандард за сваког корисника, јер заражен или ванконтролни сајт угрожава своје суседе и репутацију наше IP адресе — не можемо то разумно оставити као опционо. Оно што се продаје као додатак јесте чишћење и уклањање малвера једним кликом, као и напредни нивои заштите попут побољшаних WAF правила, приоритетног скенирања, управљања ботовима и виших DDoS нивоа.

Шта се дешава са мојим сајтом ако прекорачи своја ограничења ресурса?

Пригушен је унутар сопственог кавеза, а не искључен. Пригушеност подразумева строжа LVE ограничења и ограничавање протока док сајт и даље ради и опслужује захтеве, а аутоматски се опоравља када се узрок отклони. Бићете обавештени о разлогу, прелаз се бележи заједно са доказима и на њега се може уложити жалба. Ако је оптерећење последица стварног раста, а не грешке, решење је већи пакет, а не трајно пригушење.

Да ли суспендовани сајт само постаје празан?

Не — суспендовани сајт приказује брендирану страницу са наведеним разлогом (наплата, одржавање или злоупотреба) како би деловали намерно, а не као да су у квару. Суспензија се укида након уплате, отклањања проблема или жалбе. Карантин је строжи и функционише другачије: укида се тек након чишћења и прегледа, никада аутоматски.

Могу ли да изаберем сопствену PHP верзију и екстензије?

На Zinn® Managed WordPress-у, да — CloudLinux alt-PHP сваком сајту омогућава сопствени бирач верзије PHP-а, сопствене екстензије као што су imagick, gd и redis, и сопствена ојачана подешавања, све ограничено LVE лимитима тог сајта. Footprint-Free хостинг намерно користи стандардизованију, закључанију конфигурацију по сајту, јер је разноликост конфигурације сама по себи отисак.

Постоји ли опција јаче изолације од модела заједничког језгра?

Да. CloudLinux LVE и CageFS представљају подразумевану вредност оптимизовану за густину у обе линије производа. За радна оптерећења која захтевају чвршће границе, потпуна изолација по принципу „контејнер по сајту“ нуди се као варијанта драјвера за обезбеђивање ресурса — исти механизам и контролна раван са другачијим распоређивањем, уз веће заузеће ресурса зарад јачег раздвајања.

Могу ли да испробам пре него што се обавежем?

Да. Footprint-Free хостинг почиње бесплатним пробним периодом од 14 дана без платне картице који покрива до пет сајтова — без података о плаћању, без обавеза. Покрените неколико сајтова, оптеретите их саобраћајем и уверите се како се изолациона окружења понашају пре него што донесете одлуку.

Погледајте како се кавези понашају под вашим сопственим оптерећењем

Започните бесплатни пробни период од 14 дана без платне картице за Footprint-Free хостинг — до пет сајтова, без података о плаћању, без обавеза. Изолација на нивоу кернела, проактивни WAF и скенирање злонамерног софтвера укључени су од првог покретања.

Започните бесплатно