DDoS koruması

Çok katmanlı DDoS koruması, böylece bir saldırı yalnızca tek bir sitenin sorunu olur

Seller taşkınları kenarda emilir, ağ katmanı saldırıları kaynak üstünde filtrelenir ve sunucuya ulaşan her şey hedef sitenin kendi çekirdek düzeyindeki izolasyon alanında tutulur. Bir sitenin yanındakiler için kesintiye dönüşmemesi amacıyla her biri farklı bir iş yapan birkaç katman. Bu, dünya çapında 650.000'den fazla siteye ev sahipliği yapan bir platform için kurduğumuz savunma modelidir ve temel yapı her plan üzerinde çalışır. Erişilebilirlik: site bazlı veritabanı hız sınırlaması aktif geliştirme aşamasındadır ve henüz mevcut değildir. Burada açıklanan diğer her şey bugün yayındadır.

  • 3azaltma katmanları: ağ, uç, sunucu
  • 650.000+dünya çapında barındırılan siteler
  • Dahiltemel izolasyon, WAF ve hız sınırlaması
  • %99.99çalışma süresi güvencesi

Tasarımı katman katman, çünkü bir tanesi asla yetmez

Hacimsel bir taşkın, L7 uygulama taşkını ve yavaş bağlantı tükenme saldırısı üç farklı sorundur. Bunların her birini, ele alınması en ucuz ve en hızlı olduğu yerde; filonun ana hattında, uç noktada ve kafesin içinde ele alıyoruz.

Ağ katmanı (L3/4)

Sağlayıcı düzeyindeki DDoS koruması, ağ katmanı taşkınlarını, bu trafik sitenizin çalıştığı makinede bir portu, bir NIC'yi veya bir CPU döngüsünü asla tüketmeden önce, çalışan filomuzun yukarı akışında filtreler. Gelişmiş ve kurumsal risk profilleri için Cloudflare Magic Transit ve Spectrum, aynı filtrelemeyi HTTP dışı trafiğe de genişletir.

Kenarda uygulama katmanı (L7)

Yönetilmiş bir uç ağ (edge network) her sitenin önünde yer alır. Hacimsel HTTP saldırılarını emer, bir L7 WAF çalıştırır, site başına oran sınırı (rate limiting) uygular ve bot yönetimi ile yönetilmiş doğrulama adımlarını kullanarak gerçek ziyaretçileri otomatik trafikten ayırır; tüm bunları bir istek kaynağa (origin) ulaşmadan önce yapar.

Sunucu katmanı

LiteSpeed Enterprise, IP başına bağlantı sınırlarıyla bağlantı ve istek kısıtlaması uygular; Imunify360, kaba kuvvet koruması ve IP itibar filtrelemesine sahip bir ağ güvenlik duvarı çalıştırır; CloudLinux LVE giriş süreci sınırları ise tek bir sitenin aynı anda açık tutabileceği eşzamanlı istek sayısını sınırlar.

Site başı yalıtım

LVE, her site için CPU, RAM, IO, IOPS, işlem ve giriş-işlem sınırlarını ayrı ayrı belirler. Üst katmanları aşan bir yoğunluk, hedef sitenin kendi kafesi içinde sınırlandırılır; böylece yarattığı baskı sunucuya yayılmak yerine o sitede kalır.

Kapsamak amaçtır

Bir saldırı sırasındaki barındırma kesintilerinin çoğu, saldırının hedefine ulaşmasından kaynaklanmaz. Bunlar, hedefin kaynak tüketiminin sunucudaki diğer her şeyi aç bırakmasından kaynaklanır. Bu mimarinin ortadan kaldırmak üzere tasarlandığı arıza modu budur.

  • Her site kendi CloudLinux LVE kaynak kafesi içinde çalışır — saldırıya uğrayan site kendi üst sınırında kısıtlanır ve komşu siteler, kendi sınırlarının kendilerine garanti ettiği kaynakları korur.
  • CageFS, her müşteriye yalıtılmış bir dosya sistemi görünümü sağlar; böylece bir sızma girişimine dönüşen saldırı, müşteriler arasında paylaşılmak yerine sınırlandırılmış olur.
  • CloudLinux MySQL Governor, veritabanı kullanımını site başına sınırlar; böylece önbelleğe alınmamış sorguları ardı ardına çalıştıran uygulama katmanındaki bir yoğunluk, sunucudaki diğer herkes için veritabanını çökertemez.
  • Site başına düşen LiteSpeed LSAPI çalışanları, o sitenin LVE sınırlarıyla sınırlandırılmıştır; böylece bir yoğunluk, sınırsız PHP işlemi üretemez.
  • IP başına bağlantı limitleri ve LiteSpeed bağlantı kısıtlaması, yavaş bağlantı ve bağlantı tükenmesi saldırılarını uygulamada değil, web sunucusunda engeller.

Önbellek, birçok sunucu sağlayıcısının unuttuğu amortisördür

Hayatta kalan en ucuz istek, asla PHP veya MySQL'e dokunmayandır. İki katmanlı önbelleğimiz, uygulama katmanındaki bir yoğunluğun büyük bir kısmının, kaynağınızın iş yapması yerine statik baytlarla yanıtlanması anlamına gelir.

  • LiteSpeed Enterprise tam sayfa önbelleği olan LSCache, önbelleğe alınmış sayfaları PHP'yi veya veritabanını çalıştırmadan sunar; bu nedenle aynı URL için yapılan yinelenen istekler, standart bir yığında tutacaklarının çok küçük bir maliyetine mal olur.
  • Site başına bir Redis nesne önbelleği, gerçekten dinamik olması gereken sayfalar için veritabanı okumalarının yükünü hafifletir.
  • Cloudflare kenar önbellekleme (edge caching), istekleri ziyaretçinin bölgesinde yanıtlar; bu sayede yoğun trafik tek bir merkeze yığılmak yerine kenar ağa (edge network) dağıtılır.
  • Sepet, ödeme, Hesabım, nonce ve oturum sayfaları varsayılan olarak önbellekten hariç tutulur, böylece yoğun yük altında güvenlik asla bir işlemi aksatmaz.
  • Önbellek temizliği tek bir kontrolden her iki katmanda koordine edilir, böylece bir olay sırasında önbellek kapsamını artırmak sizi sonrasında eski sayfalarla baş başa bırakmaz.

Otomatik olarak eyleme dönüşen sinyaller

Azaltma bir destek bileti değildir. Sinyaller; her birini bir uygulama eylemine, bir müşteri bildirimine ve mümkün olan durumlarda her geçişin kaydı tutularak otomatik bir iyileştirmeye eşleyen bir politika motorunu besler.

Dinamik daraltma

Bir DDoS sinyali tetiklendiğinde, ilke motoru Cloudflare azaltma ve site başına oran sınırlaması uygular ve bu sitenin LVE sınırlarını dinamik olarak sıkılaştırabilir. Sinyal temizlendiğinde, sınırlar tekrar gevşer. Kademeli, tersine çevrilebilir ve her adımda günlüğe kaydedilir.

Kısıtlandı, kapatılmadı

Bir saldırı asıl sunucuyu tehdit ediyorsa, site 'kısıtlanmış' duruma geçer; daha sıkı LVE limitleri ve oran sınırlaması uygulanır, site çalışmaya ve hizmet vermeye devam eder. Kısıtlanmış durum, baskı ortadan kalktığında otomatik olarak normalleşir; bu bir askıya alma işlemi değildir.

Yerel LVE otomatik gaz kesme

Politika motorunun altında, LVE, site başına CPU, IO ve işlem kullanımını yerel ve otomatik olarak sınırlar. Trafiğin henüz herhangi bir şey tarafından saldırı olarak sınıflandırılıp sınıflandırılmadığına bakılmaksızın çalışan, her zaman aktif olan ilk savunma hattıdır.

Tam denetim izi

Her yaptırım geçişi, otomatik mi yoksa personel tarafından mı başlatıldığına bakılmaksızın nedenini ve arkasındaki kanıtı kaydeder. Nein değiştiği ve bunun nasıl çözüleceği konusunda bilgilendirilirsiniz ve her işlem itiraz edilebilir niteliktedir.

Nelerin dahil olduğu ve risk arttığında ne satın aldığınız

Temel koruma isteğe bağlı değildir, çünkü saldırıya uğramış veya ele geçirilmiş bir site komşularını, sunucu itibarımızı ve IP aralıklarımızı tehdit eder. Risk profili bunu gerektiren siteler için daha kapsamlı koruma mevcuttur.

  • Her planda dahildir: LVE ve CageFS izolasyonu, LiteSpeed bağlantı ve istek kısıtlaması, kaba kuvvet koruması ve IP itibar filtrelemesine sahip bir ağ güvenlik duvarı, proaktif WAF ve kötü amaçlı yazılım taraması.
  • Ek paket olarak sunulanlar: gelişmiş bot yönetimi, daha yüksek DDoS koruma kademeleri, geliştirilmiş WAF kuralları, öncelikli tarama ve özel güvenlik duvarı kuralları.
  • İhtiyacınız olduğunda ek hizmet olarak da sunulur: Bir saldırının amaçtan ziyade bir sızmanın örtüsü olduğu durumlar için tek tıkla kötü amaçlı yazılım temizleme ve onarımı.
  • Kurumsal ve yüksek riskli iş yükleri için Cloudflare Magic Transit veya Spectrum aracılığıyla gelişmiş ağ katmanı azaltımı mevcuttur.

Tam anlamıyla başka bir şey olan saldırılar

Trafik artışı genellikle bir belirtidir. Yoğunlukla başa çıkan sinyal hattı aynı zamanda bunları üreten sızmaları da yakalar; böylece bir olay yalnızca emilmekle kalmaz, doğru şekilde sınıflandırılır.

  • Barındırdığımız her site her gün kötü amaçlı yazılımlara karşı taranır ve proaktif WAF, temel savunmasızlık için bir yama mevcut olmadan önce bilinen istismar tekniklerini engeller; bu, bir sitenin başkasının saldırı aracına dönüşme yoludur.
  • Giden postalar site başına oran sınırına tabidir ve hacim artışları, geri dönüş oranları, kara liste eşikleri ile şikayet sinyalleri açısından izlenir; böylece spam gönderen güvenliği ihlal edilmiş bir site, kara listeye alındıktan sonra değil, dakikalar içinde fark edilir.
  • Şüpheli kötü amaçlı yazılım ve kimlik avı, Google Safe Browsing, PhishTank ve SURBL/APWG ile karşılaştırılarak çapraz kontrol edilir ve bir yaptırım kararı alınmadan önce tarama sonuçlarıyla ilişkilendirilir.
  • Kaynak kötüye kullanımı ve kripto madencileri, site başına kaydedilen ve ihlalde bulunanı otomatik olarak yavaşlatan LVE CPU ve IO hataları olarak ortaya çıkar.
  • Her sinyal, dört kopuk araç yerine, yönetici konsolundaki tek bir İstismar Masasına — toplanmış, tekilleştirilmiş ve önceliklendirilmiş olarak — düşer.

SSS

Sunucumdaki başka bir site saldırıya uğrarsa benimkine ne olur?

Tasarım hedefi izolasyondur. Her site; sınırlandırılmış CPU, RAM, IO, IOPS, süreçler ve giriş süreçleri ile kendi CloudLinux LVE kafesi içinde, kendi CageFS dosya sistemi görünümüyle ve MySQL Governor aracılığıyla site bazlı veritabanı kısıtlamasıyla çalışır. Saldırıye uğrayan bir site, tüm makineyi tüketmek yerine kendi tavan sınırında kısıtlanır ve LiteSpeed IP başına bağlantı limitleri, web sunucusunun ne kadarını meşgul edebileceğini sınırlar. İzolasyon, müşteri bazında yapılandırılmaz, çekirdek düzeyinde tasarlanır.

DDoS koruması dahil mi, yoksa ek paket mi?

Temel güvenlik önlemi her planda standarttır: LVE ve CageFS izolasyonu, LiteSpeed bağlantı ve istek kısıtlaması, bir ağ güvenlik duvarı, proaktif WAF ve kötü amaçlı yazılım taraması; filonun önünde Cloudflare kenar emilimi ve sağlayıcı düzeyinde ağ filtrelemesi ile birlikte sunulur. Bunu dahil ediyoruz çünkü kendi filomuzun korunmasını isteğe bağlı bırakamayız. Gelişmiş bot yönetimi, daha yüksek DDoS katmanları, gelişmiş WAF kuralları ve adanmış güvenlik duvarı kuralları, bunlara ihtiyaç duyan siteler için eklentidir.

Saldırıya uğrarsa sitemi çevrimdışı bırakacak mısınız?

Bir DDoS hedefi olmak, Cloudflare azaltma önlemleri artı site başına oran sınırlaması ve — yalnızca saldırı asıl sunucuyu tehdit ediyorsa — 'kısıtlanmış' durumu anlamına gelir: site hâlâ ayaktayken ve hizmet verirken daha sıkı LVE limitleri uygulanır. Kısıtlanmış durum, baskı ortadan kalktığında otomatik olarak normalleşir. Askıya alma işlemi ödeme yapılmamasına veya doğrulanmış kötüye kullanıma ayrılmıştır; bu durumda bile site, bozuk bir sayfa yerine markaya özel, nedene özgü bir bekleme sayfası sunar.

Uygulama katmanı saldırısı hâlâ veritabanıma ulaşıyor mu?

Önbellekten sunulan hiçbir şey için geçerli değildir. LSCache, PHP veya MySQL'i çalıştırmadan önbelleğe alınmış sayfa isteklerini yanıtlar; siteye özel bir Redis nesne önbelleği ise gerçekten dinamik sayfalar için okuma işlemlerini üzerinizden alır. Geriye kalan kısım, sitenizin LVE işlem ve giriş süreci sınırları ile MySQL Governor'ın siteye özel veritabanı kısıtlamalarıyla sınırlandırıldığından, tek bir siteden kaynaklanan veritabanı baskısı sunucuya sıçrayamaz. Sepet, ödeme, hesabım ve oturum sayfaları varsayılan olarak önbelleğe alınmaz; böylece güvenlik önlemleri hiçbir zaman bir işlemi aksatmaz.

HTTP olmayan trafiği koruyabilir misiniz?

Evet, ağ katmanında. Sağlayıcı düzeyindeki DDoS koruması, protokolden bağımsız olarak L3/4 taşkınlarını altyapımızın yukarısında filtreler ve gelişmiş veya kurumsal gereksinimler için Cloudflare Magic Transit ile Spectrum, HTTP dışı trafiğe uç düzeyde hafifletme (mitigation) sağlar.

Bir saldırının gerçekleştiğini ve bu konuda ne yaptığınızı nasıl anlarım?

Her yaptırım geçişi, nedeni, otomatik mi yoksa personel tarafından mı başlatıldığı ve arkasındaki kanıtla birlikte günlüğe kaydedilir. Ne değiştiği ve sorunu neyin çözdüğü tarafınıza bildirilir, her işlem itiraz edilebilir ve ayrıcalıklı işlemler kendi uyumluluk denetim iziniz için denetim günlüğüne kaydedilir. Sinyaller, araçlara dağılmak yerine tek bir İstismar Masası'nda toplanır.

Ödeme yapmadan önce bunu deneyebilir miyim?

Evet. Footprint-Free Hosting, kredi kartı gerektirmeyen ve 5 siteye kadar kapsayan 14 günlük bir deneme süresiyle başlar; ödeme bilgisi gerekmez, taahhüt yoktur. Planlar, 30 günlük koşulsuz para iade garantisi, ücretsiz taşıma ve satıcıya bağımlılık olmama avantajıyla desteklenmektedir.

Trafik geldiğinde halihazırda etkin olan savunma

Ağ filtreleme, kenar emilimi, sunucu kısıtlama ve site bazlı yalıtım siz dağıttığınız andan itibaren çalışır; yapılandırılacak bir şey yok, olay anında açılacak bir şey yok. Kart gerektirmeyen 14 günlük deneme sürümüyle başlayın; arkasında 30 günlük para iade garantisi ve ücretsiz taşımalar bulunmaktadır.

Ücretsiz başla