Ulinzi wa DDoS

Ulinzi wa DDoS wa matabaka mengi, ili shambulio moja liwe tatizo la tovuti moja tu

Mafuriko huingizwa pembezoni, mashambulizi ya kiwango cha mtandao huchujwa juu, na chochote kinachofika kwenye seva kinazuiliwa ndani ya ngome ya kiwango cha mfumo wa tovuti inayolengwa yenyewe. Tabaka kadhaa, kila moja ikifanya kazi tofauti, ili shambulizi linalolenga tovuti moja lisiweze kusababisha hitilafu kwa tovuti zilizoko karibu nayo. Hili ndilo modeli ya ulinzi tuliyoundiwa kwa ajili ya jukwaa linalohifadhi tovuti zaidi ya 650,000 duniani kote, na msingi huu hufanya kazi kwenye kila mpango. Upatikanaji: udhibiti wa hifadhidata kwa kila tovuti uko katika hatua ya kuendelezwa kikamilifu na bado haupatikani. Kila kitu kingine kilichoelezwa hapa kiko hewani leo.

  • 3tabaka za udhibiti: mtandao, kingo, seva
  • 650,000+tovuti zinazokaribishwa duniani kote
  • Imejumuishwakutengwa kwa msingi, WAF na udhibiti wa kasi
  • 99.99%uhakika wa muda wa kufanya kazi

Tabaka kwa muundo, kwa sababu moja haitoshi kamwe

Mafuriko ya kiasi, mafuriko ya programu ya L7 na shambulio la polepole la kumaliza muunganisho ni matatizo matatu tofauti. Tunashughulikia kila moja mahali ambapo ni rahisi na kwa kasi zaidi kushughulikiwa — kabla ya kundi la seva, ukingoni, na ndani ya ngome.

Safu ya mtandao (L3/4)

Ulinzi wa DDoS wa kiwango cha mtoa huduma huchuja mafuriko ya safu ya mtandao kabla ya kundi letu la wafanyakazi, kabla trafiki hiyo haijatumia bandari, kadi ya mtandao (NIC) au mzunguko wa CPU kwenye mashine ambayo tovuti yako inaendeshwa. Kwa wasifu wa hatari wa hali ya juu na wa kibiashara, Cloudflare Magic Transit na Spectrum huongeza uchujaji huo huo kwa trafiki isiyo ya HTTP.

Tabaka la programu (L7) kwenye ukingo

Mtandao wa ukingo uliodhibitiwa unakaa mbele ya kila tovuti. Unachukua mafuriko ya HTTP ya kiasi kikubwa, unaendesha WAF ya L7, unatumia udhibiti wa kiwango kwa kila tovuti, na unatumia udhibiti wa roboti na changamoto zilizodhibitiwa kutenganisha wageni halisi na trafiki ya kiotomatiki — yote hayo kabla ombi halijafika kwenye asili.

Tabaka la seva

LiteSpeed Enterprise inatumεka vizuizi vya muunganisho na maombi kwa kutumia viwango vya miunganisho kwa kila anwani ya IP, Imunify360 inaendesha ngome ya mtandao yenye ulinzi dhidi ya mashambulizi ya nguvu na uchujaji wa sifa ya IP, na vikomo vya mchakato wa kuingia vya CloudLinux LVE vinaweka kikomo cha maombi ya wakati mmoja ambayo tovuti moja inaweza kushikilia wazi.

Kutengwa kwa tovuti moja moja

LVE inaweka kikomo cha CPU, RAM, IO, IOPS, michakato na michakato ya kuingia kwa kila tovuti kibinafsi. Mafuriko yanayopitia tabaka za juu huzuiliwa ndani ya ngome ya tovuti husika yenyewe, kwa hivyo shinikizo linalotengenezwa linabaki kwenye tovuti hiyo badala ya kuenea kwenye seva yote.

Udhibiti ndio lengo

Muda mwingi wa kukosekana kwa huduma ya mwenyeji wakati wa shambulio hausababishwi na shambulio kufikia lengo lake. Husababishwa na matumizi ya rasilimali ya lengo hilo kukosesha kila kitu kingine kwenye seva rasilimali hizo. Hiyo ndiyo hali ya kushindwa ambayo usanifu huu umeundwa ili kuiondoa.

  • Kila tovuti inaendeshwa ndani ya ngome yake ya rasilimali ya CloudLinux LVE — tovuti iliyoshambuliwa inazuiliwa kwenye kikomo chake yenyewe, na tovuti za jirani huendelea kuwa na rasilimali ambazo mipaka yao yenyewe inawahakikishia.
  • CageFS inampa kila mpangaji mwonekano wa mfumo wa faili uliotengwa, ili shambulio linaloenea hadi jaribio la uvamizi lidhibitiwe badala ya kusambazwa kwa wapangaji wengine.
  • CloudLinux MySQL Governor hubana matumizi ya hifadhidata kwa kila tovuti, hivyo mafuriko ya safu ya programu yanayoshambulia maombi yasiyohifadhiwa kwenye akiba hayawezi kushusha hifadhidata kwa kila mtu mwingine kwenye seva.
  • Wafanyakazi wa LiteSpeed LSAPI wa kila tovuti wamewekewa mipaka na viwango vya LVE vya tovuti hiyo, kwa hivyo mafuriko hayawezi kuzalisha michakato ya PHP isiyo na kikomo.
  • Vizuizi vya miunganisho kwa kila IP na udhibiti wa kasi ya miunganisho ya LiteSpeed huzuia mashambulizi ya miunganisho ya polepole na kuchoka kwa miunganisho kwenye seva ya wavuti, badala ya kwenye programu.

Akiba ndiyo kifyonzaji cha mshtuko ambacho wenyeji wengi husahau

Ombi la bei nafuu zaidi la kunusurika ni lile ambalo haliwahi kugusa PHP au MySQL. Akiba yetu ya tabaka mbili inamaanisha kuwa sehemu kubwa ya mafuriko ya safu ya programu hujibiwa kwa baiti tuli badala ya asili yako kufanya kazi.

  • LSCache, akiba ya kurasa kamili ya LiteSpeed Enterprise, hutoa kurasa zilizohifadhiwa bila kuendesha PHP au hifadhidata — kwa hivyo maombi yanayorudiwa kwa URL ileile hugharimu sehemu ndogo ya kile yangegharimu kwenye mfumo wa kawaida.
  • Akiba ya vitu vya Redis kwa kila tovuti hupunguza mzigo wa usomaji wa hifadhidata kwa kurasa ambazo lazima ziwe za nguvu.
  • Kache ya ukingoni ya Cloudflare inajibu maombi katika eneo la mgeni, kwa hiyo trafiki ya mafuriko inatawanywa kwenye mtandao wa ukingoni badala ya kukutana kwenye asili moja.
  • Kurasa za Kikapu, malipo, akaunti-yangu, nonce na kipindi hazitengwi kwenye akiba kwa chaguo-msingi, kwa hiyo uimarishaji chini ya mzigo hauvunji kamwe muamala.
  • Usafishaji huratibiwa katika tabaka zote mbili kutoka udhibiti mmoja, kwa hivyo kuongeza ufikiaji wa akiba wakati wa tukio hakukuachi na kurasa zilizopitwa na wakati baadaye.

Ishara kwa kitendo, moja kwa moja

Upunguzaji si tiketi ya usaidizi. Ishara huchochea injini ya sera inayoweka kila moja kwenye hatua ya utekelezaji, arifa kwa mteja na — inapowezekana — marekebisho ya kiotomatiki, huku kila mabadiliko yakirekodiwa.

Kaza Inayobadilika

Wakati mawimbi ya DDoS yanapojitokeza, injini ya sera hutumia hatua za kupunguza athari za Cloudflare na udhibiti wa kiwango kwa kila tovuti, na inaweza kaza vikomo vya LVE vya tovuti hiyo kwa nguvu. Ishara inapofutika, vikomo hulegea tena. Vilivyohitimu, vinavyoweza kubadilishwa, na vinavyorekodiwa kila hatua.

Imepunguzwa kasi, haijazimwa

Kama shambulio linatishia asili, tovuti huhamia kwenye hali ya 'kupunguzwa kasi' — vizuizi vikali zaidi vya LVE na udhibiti wa kiwango, huku tovuti ikiwa bado iko hewani na inahudumia. Hali ya kupunguzwa kasi inajirekebisha kiotomatiki shinikizo linapoisha; si kusimamishwa.

Kikoleza kiotomatiki cha LVE asilia

Chini ya injini ya sera, LVE hupunguza CPU, IO na matumizi ya michakato kwa kila tovuti kiasili na kiotomatiki. Ni mstari wa kwanza unaofanya kazi kila wakati, ukiendeshwa bila kujali kama kuna kitu kimetambulisha trafiki kuwa shambulio bado au la.

Historia kamili ya ukaguzi

Kila mabadiliko ya utekelezaji hurekodi sababu yake, iwe ilikuwa ya kiotomatiki au iliyoanzishwa na wafanyakazi, na ushahidi ulioko nyuma yake. Unajulishwa kuhusu kile kilichobadilika na jinsi ya kukitatua, na kila kitendo kinaweza kukatazwa rufaa.

Kilichojumuishwa, na unachonunua hatari inapoongezeka

Ulinzi wa msingi sio hiari, kwa sababu tovuti iliyoshambuliwa au kuathirika hutishia tovuti jirani, sifa ya seva yetu na safu zetu za IP. Ulinzi mkali zaidi upo kwa ajili ya tovuti ambazo wasifu wao wa hatari unahitaji hivyo.

  • Imejumuishwa katika kila mpango: Kutengwa kwa LVE na CageFS, udhibiti wa muunganisho na maombi wa LiteSpeed, ngome ya mtandao yenye ulinzi dhidi ya mashambulizi ya nguvu na uchujaji wa sifa za IP, WAF tendaji, na uchanganuzi wa programu hasidi.
  • Inapatikana kama viongezi: usimamizi wa juu wa roboti, viwango vya juu vya ulinzi wa DDoS, sheria zilizoboreshwa za WAF, uchanganuzi wa kipaumbele na sheria maalum za ngome.
  • Inauzwa pia inapohitajika: usafishaji na urekebishaji wa programuhasidi kwa mbofyo mmoja, kwa hali ambapo shambulio lilikuwa kifuniko cha ukiukaji badala ya lengo.
  • Upunguzaji wa kiwango cha mtandao wa juu kupitia Cloudflare Magic Transit au Spectrum unapatikana kwa ajili ya biashara na mizigo ya kazi yenye hatari kubwa.

Mashambulizi ya kipekee kabisa

Ongezeko la trafiki mara nyingi ni dalili. Njia ileile ya usindikaji wa mawimbi inayoshughulikia mafuriko pia inabaini ukiukaji unaoyasababisha, ili tukio liainishwe kwa usahihi badala ya kufunikwa tu.

  • Kila tovuti tunayohifadhi inachanganuliwa kwa programu hasidi kila siku, na WAF tendaji huzuia mbinu zinazojulikana za unyonyaji kabla ya kiraka kuwepo kwa udhatiri uliopo chini yake — njia ambayo kupitia kwayo tovuti inakuwa zana ya shambulio ya mtu mwingine.
  • Barua pepe zinazotoka zimewekewa kiwango maalum kwa kila tovuti na zinafuatiliwa kwa ajili ya ongezeko la ghafla la ujumbe, viwango vya kurudi, kugonga orodha za kuzuia, na ishara za malalamiko, ili tovuti iliyoathirika inayotuma taka (spam) igunduliwe ndani ya dakika kadhaa badala ya kusubiri hadi iwekwe kwenye orodha ya kuzuia.
  • Programuhasidi na ulaghai unaoshukiwa hukaguliwa dhidi ya Google Safe Browsing, PhishTank na SURBL/APWG, na kuunganishwa na matokeo ya uchanganuzi kabla ya uamuzi wa utekelezaji kuchukuliwa.
  • Unyanyasaji wa rasilimali na wachimbaji wa sarafu za mtandaoni huonekana kama hitilafu za CPU za LVE na IO zinazorekodiwa kwa kila tovuti, ambazo hupunguza kiotomatiki mtumiaji huyo.
  • Kila ishara inafika kwenye Desi moja ya Matumizi Mabaya katika dashibodi ya msimamizi — ikiwa imekusanywa, kuondolewa nakala rudufu na kupewa kipaumbele — badala ya kuwa katika zana nne zilizotenganishwa.

Maswali Yanayoulizwa Mara kwa Mara

Kama tovuti nyingine kwenye seva yangu ikishambuliwa, nini kitatokea kwa yangu?

Lengo la muundo ni udhibiti. Kila tovuti huendeshwa ndani ya ngome yake ya CloudLinux LVE yenye CPU, RAM, IO, IOPS, michakato na michakato ya kuingia iliyowekewa kikomo, mwonekano wake wa mfumo wa faili wa CageFS, na udhibiti wa hifadhidata kwa kila tovuti kupitia MySQL Governor. Tovuti inayoshambuliwa inadhibitiwa kwenye kikomo chake yenyewe badala ya kutumia mashine nzima, na vikomo vya muunganisho vya LiteSpeed kwa kila IP huweka kikomo cha kiasi cha seva ya wavuti inayoweza kushikilia. Udhibiti umeundwa katika kiini cha mfumo (kernel), hausanidiwi kwa kila mteja.

Je, ulinzi wa DDoS umejumuishwa, au ni nyongeza?

Msingi huu unajumuishwa kwenye kila mpango: utengaji wa LVE na CageFS, udhibiti wa miunganisho na maombi wa LiteSpeed, ngome ya mtandao, WAF tendaji na uchunguzi wa programu haribifu, huku kukiwa na unyonyaji wa ukingo wa Cloudflare na uchujaji wa mtandao wa kiwango cha mtoa huduma mbele ya mfumo huu. Tunaujumuisha kwa sababu hatuwezi kufanya ulinzi wa mfumo wetu wenyewe kuwa wa hiari. Udhibiti wa hali ya juu wa roboti, viwango vya juu vya DDoS, sheria zilizoboreshwa za WAF na sheria maalum za ngome ni nyongeza kwa tovuti zinazozihitaji.

Je, mtaondoa tovuti yangu mtandaoni ikishambuliwa?

Kuwa mlengwa wa DDoS kunamaanisha upunguzaji wa Cloudflare pamoja na kikomo cha kiwango kwa kila tovuti, na — ikiwa tu shambulio linatishia seva asili — hali ya 'throttled': vikomo vikali zaidi vya LVE huku tovuti ikiwa bado iko hai na inahudumia. Hali ya Throttled hujirudisha yenyewe kiotomatiki mara shinikizo linapoisha. Kusitishwa kumetengwa kwa ajili ya kutolipa au matumizi mabaya yaliyothibitishwa, na hata hivyo tovuti inahudumia ukurasa wa kushikilia wenye chapa na maalum kwa sababu badala ya uliovunjika.

Je, mafuriko ya safu ya programu bado yanapiga hifadhidata yangu?

Si kwa chochote kinachotolewa kutoka kwenye kache. LSCache hujibu maombi ya kurasa zilizowekwa kwenye kache bila kuita PHP au MySQL, na kache ya vitu ya Redis kwa kila tovuti hupunguza mzigo wa kusoma kwa kurasa zinazobadilika kweli. Kilichobaki kimezuiliwa na michakato ya LVE ya tovuti yako na vikomo vya mchakato wa kuingia na udhibiti wa hifadhidata kwa kila tovuti wa MySQL Governor, ili shinikizo la hifadhidata kutoka tovuti moja lisienee kwenye seva. Kurasa za rukwama, malipo, akaunti yangu na kipindi hubaki bila kuwekwa kwenye kache kwa chaguo-msingi ili ugumu usije ukavunja muamala.

Unaweza kulinda trafiki ambayo si ya HTTP?

Ndiyo, katika safu ya mtandao. Ulinzi wa DDoS wa kiwango cha mtoa huduma huchuja mafuriko ya L3/4 kabla ya mtandao wetu bila kujali itifaki, na kwa mahitaji ya juu au ya biashara, Cloudflare Magic Transit na Spectrum huongeza upunguzaji wa kiwango cha ukingo kwa trafiki isiyo ya HTTP.

Ninafahamuje kuwa shambulio limetokea na ulifanya nini kulihusu?

Kila mabadiliko ya utekelezaji huwekwa kumbukumbu pamoja na sababu yake, iwe ilikuwa ya kiotomatiki au iliyoanzishwa na wafanyakazi, na ushahidi uliopo nyuma yake. Unajulishwa kuhusu kile kilichobadilika na kile kinachotatua, kila kitendo kinaweza kukata rufaa, na vitendo maalum huwekwa kumbukumbu za ukaguzi kwa ajili ya njia yako mwenyewe ya kufuata sheria. Viashiria vinakusanywa katika Dawati moja la Matumizi Mabaya badala ya kutawanywa katika zana mbalimbali.

Ninaweza kujaribu hii kabla ya kulipa?

Ndiyo. Footprint-Free Hosting huanza na jaribio la siku 14 lisilo la kadi linalofika hadi tovuti 5 — hakuna maelezo ya malipo, hakuna ahadi. Mipango inaungwa mkono na dhamana ya kurejeshewa pesa ya siku 30 isiyo na masharti, uhamiaji bila malipo na hakuna kufungwa kwa muuzaji.

Ulinzi ambao tayari umewashwa wakati trafiki inapofika

Uchujaji wa mtandao, unyonyaji wa ukingoni, udhibiti wa seva na utengaji kwa kila tovuti huanza kufanya kazi pindi tu unapoweka — hakuna cha kusanidi, hakuna cha kuwasha wakati wa tukio. Anza na jaribio la siku 14 bila kadi ya mkopo, linaloungwa mkono na dhamana ya kurejeshewa pesa ndani ya siku 30 na uhamiaji wa bure.

Anza bure