Usalama na utengaji

Usalama unaotatua matatizo kabla hayajasambaa

Kila tovuti tunayopangisha inaendesha ndani ya ngome yake ya kiwango cha mfumo wa uendeshaji, inayofuatiliwa na ngome inayofanya kazi na skanning ya programu hasidi. Tovuti moja iliyoathiriwa au kushambuliwa haiwezi kuona jirani zake, kumaliza rasilimali za seva, au kumshusha mtu mwingine yeyote. Hii ndiyo safu tuliyojenga ili kupangisha tovuti zaidi ya 650,000 duniani kote, na kiwango hiki cha chini kinajumuishwa katika kila mpango. Upatikanaji: udhibiti wa hifadhidata kwa kila tovuti uko katika hatua za ujenzi na bado haupatikani. Kila kitu kingine kilichoelezwa hapa kiko hewani leo.

  • 650,000+tovuti zinazokaribishwa duniani kote
  • 99.99%lengo la muda wa kufanya kazi
  • Kila sikuuchunguzi wa programu hasidi umejumuishwa
  • Imejumuishwakutengwa, WAF na kiwango cha msingi cha skanning

Kutengwa kwenye kiini (kernel), sio tu kwenye faili ya usanidi

CloudLinux LVE na CageFS zinampa kila tovuti ngome yake ya rasilimali na mtazamo wake wa mfumo wa faili. Mchakato uliokimbia, ongezeko la trafiki au uvunjaji huzuiliwa ndani ya ngome hiyo badala ya kumwagika kwenye seva.

Vikomo vya rasilimali kwa kila tovuti (LVE)

Mazingira Mepesi ya Kidirisha (Virtual Environments) yanaweka kikomo cha CPU, RAM, IO, IOPS, michakato na michakato ya kuingia kwa kila tovuti. Tovuti iliyo chini ya mashambulizi au inayotumia rasilimali kupita kiasi inasimamiwa ndani ya kizuizi chake yenyewe, ili jirani mmoja mwenye matatizo asiweze kuangusha seva.

Kutengwa kwa mfumo wa faili (CageFS)

Kila mpangaji anapata mwonekano wa mfumo wa faili uliotengwa na hawezi kuona wapangaji wengine, tovuti zingine, au faili nyeti za mfumo. Ukiukaji kwenye tovuti moja unadhibitiwa, hausambazwi.

Udhibiti wa kasi wa hifadhidata kwa kila tovuti (MySQL Governor)

CloudLinux MySQL Governor hupunguza matumizi ya hifadhidata kwa kila tovuti, ili hoja nzito za tovuti moja zisiweze kupunguza kasi ya seva kwa wengine wote. Akiba ya vitu ya Redis hupunguza mzigo wa kusoma kwa juu.

PHP Iliyoimarishwa kwa Kila Tovuti

CloudLinux alt-PHP inatoa kila tovuti kiteuzi chake cha toleo, viendelezi vyake na mipangilio iliyoimarishwa, huku wafanyakazi wa LSAPI wakiwa wamezuiliwa na mipaka ya LVE ya tovuti hiyo.

Ulinzi dhidi ya programu haribifu na unyonyaji, ukiwa macho kila wakati

Imunify360 inafanya kazi kwenye kila mfanyakazi kama safu moja iliyounganishwa: inatafuta dalili za kuingiliwa, inazuia mashambulizi kabla hayajatua, na inaweza kusafisha maambukizi kwa mbofyo mmoja.

  • Kichunguzi cha programu hasidi kwenye kila tovuti, kimejumuishwa katika kila mpango — kwa sababu tovuti iliyoambukizwa hutishia tovuti jirani, sifa ya seva na safu zetu za IP.
  • WAF inayofanya kazi kwa bidii inayozuia udhaifu unaojulikana hata kabla ya kiraka kupatikana, pamoja na ngome ya mtandao, ulinzi dhidi ya mashambulizi ya nguvu za kiholela na uchujaji wa sifa ya IP.
  • Usafishaji na urejeshaji wa programu hasidi kwa kubofya mara moja wakati kitu fulani kimefanikiwa kupenya — kinapatikana kwa tukio moja au kama usajili.
  • Tuhuma za ukiukaji zinakaguliwa kupitia Google Safe Browsing, PhishTank na orodha za vizuizi za SURBL/APWG, na zinahusishwa na hitilafu za kumbukumbu za barua pepe ili kubaini tovuti zinazotuma taka mapema.

Ulinzi wa DDoS wa matabaka, ili shambulio moja lisiwe janga la kila mtu

Mafuriko ya kim ujazo hufyonzwa pembezoni, mashambulizi ya kiwango cha mtandao huchujwa juu, na safu ya seva hubeba kile kinachofikia. Shambulizi linalolenga tovuti moja linabaki kuwa tatizo la tovuti hiyo.

Ukingo (L7)

Cloudflare inachuja mafuriko ya trafiki kwa kutumia L7 WAF, udhibiti wa kasi kwa kila tovuti, usimamizi wa bot na changamoto zinazosimamiwa kabla trafiki haijafika kwenye seva asili.

Mtandao (L3/4)

Ulinzi wa DDoS katika kiwango cha mtoa huduma huchuja mafuriko ya safu ya mtandao kabla hayajafika kwenye mtandao mkuu, huku upunguzaji wa hatari wa hali ya juu wa biashara ukiwa unapatikana kwa tovuti zilizo katika hatari kubwa.

Seva

Uunganishaji wa LiteSpeed na kupunguza kasi ya maombi, ngome ya mtandao ya Imunify360, vikomo vya muunganisho kwa kila IP na vikomo vya mchakato wa kuingia vya LVE huweka mafuriko dhidi ya tovuti moja yakiwa yamezuiliwa ndani ya ngome ya tovuti hiyo.

Msingi umejumuishwa, ulinzi wa kina unapohitajika

Mambo ya msingi hulinda kundi lote, kwa hiyo hayana budi kuwepo. Ulinzi mkubwa zaidi unapatikana kwa kununua wakati wasifu wa hatari wa tovuti unapohitaji.

  • Imejumuishwa kwa kila mtu: Utengaji wa LVE na CageFS, WAF thabiti, na skanning ya programu hasidi.
  • Zilizouzwa zaidi kama viongezeo: usafishwaji na urejesho wa programu banifu kwa kubofya mara moja, sheria zilizoboreshwa za WAF, uchanganuzi wa kipaumbele, usimamizi wa roboti na viwango vya juu vya DDoS, na sheria maalum za ngome mtandao.
  • Utekelezaji unafanywa kwa hatua na unaweza kubadilishwa: badala ya kusitishwa mara moja kwa mtindo wa jumla, tovuti hupitia hali za kupunguzwa kasi, kuwekewa vizuizi na kusitishwa, kila moja ikiwa na sababu iliyorekodiwa, iliyoarifiwa kwako, inayoweza kukata rufaa, na inayojirudisha katika hali ya kawaida mara sababu inapowaziwa.
  • Tovuti zilizosimamishwa huonyesha ukurasa maalum wa kushikilia ulio na chapa badala ya ule uliovunjika, na kila kitendo cha upendeleo huwekwa kwenye kumbukumbu ya ukaguzi kwa ajili ya njia yako ya utiifu.
  • Nakala rudufu za kila tovuti haziwezi kubadilishwa, ziko nje ya mtandao na zimetengwa na mfumo unaoendeshwa, zikiwa na urejeshaji ulijaribiwa — kwa hivyo hata uharibifu mbaya zaidi unaweza kurekebishwa.
  • Usimbaji fiche wakati wa usafirishaji umejumuishwa pia: cheti cha bure cha TLS kinatolewa kwa vikoa vyako na kusasishwa kiotomatiki kabla ya kuisha muda wake, na swichi moja humlazimisha kila mgeni kutumia HTTPS.

Maswali Yanayoulizwa Mara kwa Mara

Je, usalama umejumuishwa, au ni nyongeza ya gharama kubwa?

Msingi unajumuishwa kwenye kila mpango: utengaji wa kiwango cha kernel wa LVE na CageFS, WAF tendaji, na uchanganuzi wa programu hasidi. Tunajumuisha haya kwa sababu tovuti iliyoambukizwa au inayotumia vibaya inatishia majirani zake na sifa ya IP yetu, kwa hivyo hatuwezi kuacha ulinzi kuwa wa hiari. Usafishaji wa mbofyo mmoja, sheria zilizoboreshwa za WAF, uchanganuzi wa kipaumbele na viwango vya juu vya DDoS zinapatikana kama nyongeza wakati tovuti inazihitaji.

Kama tovuti moja kwenye seva itashambuliwa au kudukuliwa, je, hiyo inaathiri yangu?

Kila tovuti inaendeshwa ndani ya kificho chake cha rasilimali za CloudLinux LVE na mtazamo wa mfumo wa faili wa CageFS. Tovuti iliyokumbana na tatizo, iliyoshambuliwa au kuathirika huzuiliwa na kuwekwa ndani ya kificho chake — haiwezi kuona faili zako, kumaliza rasilimali zinazoshirikiwa, au kuangusha seva. MySQL Governor inatumia vikomo hivyo hivyo kwa kila tovuti kwenye mzigo wa hifadhidata.

Ni nini hutokea ikiwa tovuti yangu itaambukizwa programu hasidi?

Kila tovuti tunayopangisha huchanganuliwa kwa programu hasidi kila siku, na chochote tunachopata huwekewa alama mara moja. Unaweza kuwasha usafishaji wa mbofyo mmoja ili kuitatua, na visa vikali au visivyotatuliwa huwekwa karantini nje ya mtandao huku faili zikiwa zimefungwa ili maambukizi yasienee wakati ushahidi ukitunzwa. Kwa kuwa nakala rudufu haziwezi kubadilishwa, ziko nje ya tovuti na zimetengwa na mfumo unaoendeshwa, urejeshaji safi hupatikana kila wakati kama njia mbadala.

Je, mnashughulikiaje mashambulizi ya DDoS?

Ulinzi umewekwa kwa tabaka. Cloudflare huzuia mashambulizi ya kiwango cha juu na L7 ukingoni kwa kutumia udhibiti wa kasi kwa tovuti na usimamizi wa bot; ulinzi wa kiwango cha mtoa huduma huchuja mashambulizi ya kiwango cha mtandao kabla hayajafika; na kwenye seva, udhibiti wa LiteSpeed, ngome ya Imunify360 na vizingiti vya mchakato wa kuingia vya LVE huweka shambulizi dhidi ya tovuti moja likiwa ndani ya tovuti hiyo pekee. Usimamizi wa juu wa bot na viwango vya DDoS vinapatikana kwa tovuti zilizo katika hatari zaidi.

WAF tendaji ni nini na unatofautianaje na ngome mtandao ya kawaida?

WAF tendaji ya Imunify360 inazuia mbinu zinazojulikana za unyonyaji kabla ya kiraka kuwepo kwa udhaifu husika, badala ya kujibu saini pekee baada ya tukio kutokea. Inakaa pamoja na ngome ya mtandao, ulinzi dhidi ya mashambulizi ya nguvu, na uchujaji wa sifa za IP, zote zikiwa zimejumuishwa katika kila mpango.

Je, ninapata cheti cha SSL, na je, kinajihuisha?

Ndiyo. Cheti cha bure cha TLS kinatolewa kwa vikoa vya tovuti yako na kurejeshwa kiotomatiki kabla ya kuisha muda wake, kwa hivyo hakuna cha kukumbuka na hakuna cha kusakinisha. Kitufe kimoja kwenye kichupo cha SSL cha tovuti kinamlazimu kila mgeni kutumia HTTPS. Ukipenda kutumia cheti ulichonunua mahali pengine unaweza kukisakinisha mwenyewe, na unapohitaji uhakikisho wa hali ya juu tunauza vyeti vya wildcard, vya vikoa vingi na vya uthibitishaji uliopanuliwa pamoja na kile cha bure.

Hosting inayojilinda yenyewe, kuanzia tovuti ya kwanza

Utengano wa kiwango cha kernel, WAF tendaji na uchunguzi wa programu haribifu huwashwa mara tu unapoweka. Ijaribu kwa siku 14 za majaribio bila kadi, ikihifadhiwa na udhamini wa kurejesha pesa wa siku 30, uhamiaji wa bure na bila kufungwa na mtoa huduma.

Anza bure