Site başına izolasyon

Her site kendi kafesinde, böylece tek bir kötü komşu sadece tek bir kötü komşu olarak kalır

İzolasyon, bir olay ile bir kesinti arasındaki farktır. Barındırdığımız her site, kendi CPU, RAM, IO ve işlem sınırlarına, kendi CageFS dosya sistemi görünümüne, kendi PHP sürümüne ve kendi veritabanı kısıtlayıcısına sahip, çekirdek düzeyinde bir CloudLinux LVE kafesi içinde çalışır. Saldırıya uğrayan, ele geçirilen veya yalnızca yoğun bir sorgu çalıştıran bir site, bulunduğu yerde sınırlandırılır ve izolasyon tabanı her pakete dahildir, size ek bir yükseltme olarak satılmaz. Erişilebilirlik: site başına veritabanı kısıtlama ve site başına kaynak istatistikleri aktif geliştirme aşamasındadır ve henüz mevcut değildir. Burada açıklanan diğer her şey bugün yayındadır.

  • 650.000+dünya çapında barındırılan siteler
  • Site başınaCPU, RAM, IO, IOPS ve süreç sınırları
  • %99.99çalışma süresi güvencesi
  • Dahilher planda yalıtım tabanı

Yapılandırma dosyasında değil, çekirdekte izolasyon

İşçi filosu, çoklu kiracılığı doğrudan çekirdeğe taşıyan CloudLinux OS üzerinde çalışır. Her site, nazik bir kuraldan ziyade katı bir sınır oluşturan Lightweight Virtual Environment — kısaca LVE — elde eder. Bir sitenin kafesi içinde yaptığı hiçbir şey, başkasının bütçesinden harcanamaz.

Site başına sert kaynak sınırları

LVE, her site için CPU, RAM, IO, IOPS, işlem (process) ve giriş-işlem (entry-process) limitlerini bağımsız olarak sınırlar. Bir site üst sınırını aştığında kendi kafesi içinde kısıtlanır; hata o siteye kaydedilir ve o sitenin her iki yanındaki siteler hiç etkilenmeden çalışmaya devam eder.

Kontrolden çıkan işlemler kovalanmaz, sınırlandırılır

Döngüye giren bir eklenti, kötü yazılmış bir cron görevi veya bir uç noktayı soruşturan bir tarayıcı, önce sitenin kendi işlem ve giriş-işlem sınırlarına takılır. Tek bir site, makinenin kaynaklarını tek başına tüketemez.

Saldırı trafiği site başına sınırlandırılmıştır

Giriş süreçleri her kafes için sınırlandırıldığından, tek bir siteyi hedefleyen bir saldırı sunucuda sınırsız sayıda işlem başlatamaz. LiteSpeed bağlantı ve istek kısıtlaması ile Imunify360 ağ güvenlik duvarı bunun önünde yer alır, böylece saldırı yalnızca hedefin kendi sorunu olarak kalır.

Kaynak arızaları sürpriz değil, sinyal haline gelir

Her LVE hatası site bazında kaydedilir ve limitleri otomatik olarak sıkılaştırabilen veya esnetebilen platformun politika motoruna aktarılır. Bir sitenin neden ve ne zaman kısıtlandığını görürsünüz; kademeli, geri alınabilir ve günlüğe kaydedilmiş olarak.

Kendi dosya sistemi görünümünüz

Kaynak yalıtımı, bir sitenin gürültülü olmasını engeller. Dosya sistemi yalıtımı ise meraklı olmasını engeller. CageFS, her kiraciya makinenin özel ve kısıtlı bir görünümünü sunar.

CageFS altında bir kiracı yalnızca kendi dosyalarını ve sistem ikililerinin minimal, temizlenmiş bir setini görür; diğer kiracıları, diğer kiracıların sitelerini veya hassas sistem dosyalarını göremez. Tek bir ele geçirilmiş hesabın sunucudaki diğer tüm hesapları okuyabildiği olağan paylaşımlı barındırma arıza modu, çekirdek seviyesinde kapatılmıştır.

Bu durum en çok bir şeyler ters gittiğinde önem kazanır. Bir site; güncelliğini yitirmiş bir eklenti, çaldırılmış bir kimlik bilgisi veya açığı bulunan bir tema aracılığıyla ele geçirilirse, etki alanının yalnızca o tek kafesle sınırlı kalmasını sağlayan şey CageFS'tir. Güvenlik şartnamemiz ifade konusunda bilinçlidir: CageFS ihlalleri sınırlar. Sınırlama dürüst bir iddiadır ve bir olayın tek sitelik bir temizlik mi yoksa tüm sunucu filosunu ilgilendiren bir durum mu olacağına karar veren şeydir.

Yedeklemeler aynı sınırı pekiştirir. Site bazlı yedeklemeler, test edilmiş geri yükleme özellikleriyle birlikte; değiştirilemez, site dışıdır ve çalışan sistem filosundan izole edilmiştir. Bu sayede, tek bir sitede yaşanılabilecek en kötü senaryodaki bir ihlal bile, üzerinde çalıştığı makinenin durumuna bağlı olmayan temiz ve bağımsız bir kurtarma yoluna sahiptir.

Veritabanı da yalıtılmış durumdadır; barındırma hizmetlerinin genellikle gürültülü hale geldiği yer burasıdır.

Web katmanı izolasyonu işin yalnızca yarısıdır. Bir WordPress filosunda, sunucunun yavaş hissettirmesine en sık neden olan şey bir sitenin trafiği değil, sorgularıdır. Bu durum açıkça ele alınmaktadır.

MySQL Governor

CloudLinux MySQL Governor, veritabanı kullanımını site bazında sınırlar; böylece tek bir sitenin yoğun sorguları diğer herkes için sunucuyu yavaşlatamaz. Bu, yavaşlama karşıtı bir denetim mekanizmasıdır ve gürültülü site sınırlandırıldığını fark etse de etmese de çalışır.

WordPress iş yükleri için MariaDB

Filo, varsayılan olarak devralınmak yerine WordPress iş yükleri için seçilen MariaDB (veya Percona) üzerinde çalışır ve bunun üzerinde her bir kiracı için adalet katmanı olarak Governor bulunur.

Ön plandaki Redis nesne önbelleği

Site başına düşen bir Redis nesne önbelleği, tekrarlanan okumaları veritabanına ulaşmadan önce absorbe eder; bu da Governor'ın ilk etapta hakemlik etmek zorunda olduğu yükü azaltır. Önbellekleme ve izolasyon tek bir sistem olarak çalışır.

Site başına PHP, güçlendirilmiş

CloudLinux alt-PHP, her siteye kendi PHP sürüm seçicisini, kendi eklentilerini (imagick, gd, redis ve diğerleri) ve kendi güçlendirilmiş ayarlarını sunar; LSAPI çalışanları ise o sitenin LVE limitleriyle sınırlandırılmıştır; böylece PHP eşzamanlılığı, kafesten bir kaçış değil, kafesin bir parçası olur.

Hata kademelidir, geri alınabilir ve açıklanmıştır

İzolasyon, bir sorunun ne kadar yayılacağını belirler. Yaptırım ise bundan sonra ne olacağını kararlaştırır. Küt aç/kapat askıya alma yöntemini, dayanıklı iş akışlarıyla çalışan ve LiteSpeed, LVE ile Imunify aracılığıyla işçi üzerinde uygulanan bir durum makinesiyle değiştirdik.

  • Kısıtlandı — daha sıkı LVE limitleri ve oran sınırlaması uygulanır, site çalışmaya ve hizmet vermeye devam eder. Tipik olarak bir kaynak kötüye kullanımı veya hafif bir sinyaldir ve neden ortadan kalktığında otomatik olarak iyileşir.
  • Kısıtlı — site görünür kalmaya devam ettiği sürece dışarıya giden postalar, cron veya POST istekleri devre dışıdır. Şüpheli bir ihlal veya spam gönderimi için kullanılır ve sorun giderildiğinde otomatik olarak kurtarılır.
  • Askıya alındı — site, bozuk bir sayfa yerine markaya özel ve nedene özgü (faturalandırma, bakım veya kötüye kullanım) bir bekleme sayfası arkasında çevrimdışı kalır. Ödeme yapıldığında, sorun giderildiğinde veya itiraz kabul edildiğinde eski haline döner.
  • Karantinada — çevrimdışı, dosyalar kilitli, yürütme yok, adli inceleme için izole edildi. Onaylanmış kötü amaçlı yazılımlar veya oltalama saldırıları için ayrılmıştır ve yalnızca temizlik ve incelemeden sonra geri alınır; yeniden taramada otomatik serbest bırakma yoktur.
  • Her geçiş; gerekçesi, sorumlusu ve kanıtıyla birlikte denetim günlüğüne kaydedilir, nasıl çözüleceğine dair talimatlarla size bildirilir ve itiraz edilebilir. Uygulama zamanlaması ürün grubuna göre yapılandırılabilir; böylece faturalandırma, kötüye kullanım ve yasal birimler kendi takvimlerine göre işlem yapar.

Her iki ürün serisinde de aynı izolasyon — ve ihtiyaç duyduğunuzda daha güçlü bir katman

İzolasyon, üç üst kademede yer alan bir plan özelliği değildir. Alt yapının bir özelliğidir; dolayısıyla ister bir WooCommerce mağazası ister iki bin ağ sitesi çalıştırıyor olun, tamamen aynıdır.

Footprint-Free Hosting

Toplu ve PBN ağları, ayak izi farkında CDN hesap rotasyonu ve statik HTML sunumuyla birlikte aynı LVE ve CageFS altyapısı üzerinde çalışır. İzolasyonu yoğunluk açısından güvenli kılan şey şudur: siteler kaderlerini paylaşmadan bir filoyu paylaşır.

Zinn® Yönetilen WordPress

Yönetilen WordPress, WooCommerce, PHP, statik siteler ve Node siteleri, tam self-servis imkanının yanı sıra aynı izolasyon katmanlarını alır; kendi PHP sürümünüz ve eklentileriniz, Redis nesne önbelleği, test ortamı ve canlıya alma özellikleri sunulur.

Premium seçenek olarak site başına kapsayıcı

Yoğunluk açısından optimize edilmiş varsayılandan daha güçlü bir sınıra ihtiyaç duyan iş yükleri için, site başına tam konteyner izolasyonu bir sağlama sürücüsü varyantı olarak sunulur: aynı motor, aynı kontrol düzlemi, farklı yerleşim, daha yüksek ek yük ile.

Pakete dahil, ek ücret yok

Her müşteri için LVE ve CageFS izolasyonu, proaktif WAF ve zararlı yazılım taraması dahildir; çünkü virüs bulaşmış veya kontrolden çıkmış bir site, komşularını ve IP itibarımızı tehdit eder. Tek tıkla zararlı yazılım temizleme ve gelişmiş koruma katmanları ücretli eklentilerdir — temel standart ise ücrete tabi değildir.

Burada izolasyonun neden asla isteğe bağlı olmadığı

Barındırma sektöründeki ticari cazibe, güvenliği kademeli olarak satmaktır: ucuz müşterileri yumuşak limitleri olan paylaşımlı bir sunucuya koymak ve güvenlik duvarı önemseyenlerden ücret almaktır. Biz bunu yapmıyoruz; çünkü izolasyon için ödeme yapmayan müşteri, tam olarak ele geçirilen sitesi herkesin güvenliğini tehlikeye atan kişidir.

Dünya genelinde 650.000'den fazla siteye, tüm ekonomik temelini yoğunluğun oluşturduğu bir sunucu filosunda ev sahipliği yapıyoruz. Bu durum ancak altındaki izolasyonun koulsuz olmasıyla işe yarar. Çekirdek düzeyinde kafesler, özel bir dosya sistemi görünümü, site başına veritabanı kısıtlaması ve site başına PHP, ortak bir kadere maruz kalmadan bu ölçekte çalışmanın bedelidir; bu nedenle dağıttığınız ilk andan itibaren, her planda ve her site için varsayılan olarak etkindirler.

Sonuç, başkalarının kötü günlerinde bile öngörülebilir şekilde çalışan bir platformdur. Arkasında %99,99 kesintisiz çalışma güvencesi, test edilmiş geri yüklemelere sahip site başına değiştirilemez site dışı yedeklemeler ve sitelerinizde gerçekleştirilen her yaptırım eyleminin tam bir denetim izi yer almaktadır.

SSS

Başka bir müşterinin sitesi benimkini yavaşlatabilir mi?

İzolasyon tam olarak bunu durdurmak için tasarlanmıştır. LVE, her site için CPU, RAM, IO, IOPS ve işlem sınırlarını belirler; MySQL Governor her sitenin veritabanı kullanımını sınırlar ve LSAPI çalışanları sitenin kendi kafesiyle sınırlandırılır — böylece bir komşunun trafik artışı veya yoğun sorgu yükü sizin sınırınıza değil, kendi tavanına göre kısıtlanır. Her hata site bazında günlüğe kaydedilir ve politika motoru, gürültülü bir sitenin limitlerini otomatik olarak sıkılaştırabilir.

Aynı sunucudaki bir site hacklenirse benimki de tehlikede mi?

Dürüst cevap bir garanti değil, sınırlandırmadır. CageFS her kullanıcıya izole edilmiş bir dosya sistemi görünümü sağlar; ele geçirilmiş bir kullanıcı diğer kullanıcıları, onların sitelerini veya hassas sistem dosyalarını göremez. Onaylanmış bir kötü amaçlı yazılım veya kimlik avı vakası ise ilgili siteyi karantinaya alır: çevrimdışı, dosyaları kilitli, çalıştırılamaz, adli tıpkı incelemesi için izole edilmiş durumda. Etki yarıçapını sınırlayan şey budur. Bunun yanı sıra, her sitede kötü amaçlı yazılım taraması ve proaktif bir WAF çalıştırır, ayrıca test edilmiş geri yükleme özellikli, siteye özel değişmez site dışı yedeklemeler sunarız; böylece kurtarma asla ilgili makinenin durumuna bağlı olmaz.

İzolasyon dahil mi, yoksa ek bir ücrete tabi mi?

Her planda dahildir. LVE ve CageFS izolasyonu, proaktif WAF ve kötü amaçlı yazılım taraması tüm müşteriler için temel standartlardır; çünkü enfekte olmuş veya kontrolden çıkmış bir site komşularını ve IP itibarımızı tehdit eder; bunu mantıklı bir şekilde isteğe bağlı bırakamayız. Ek ücretle satılan özellikler ise tek tıkla kötü amaçlı yazılım temizleme ve onarımın yanı sıra gelişmiş WAF kuralları, öncelikli tarama, bot yönetimi ve daha yüksek DDoS katmanları gibi gelişmiş koruma kademeleridir.

Kaynak kaynak sınırlarını aşarsa siteme ne olur?

Kapatılmak yerine kendi kafesi içinde kısıtlanır. Kısıtlanmış olması, site hala yayında ve hizmet verirken daha sıkı LVE sınırları ve oran sınırlaması uygulanması anlamına gelir ve neden ortadan kalktığında otomatik olarak eski haline döner. Nedeniyle birlikte bildirim alırsınız, geçiş süreci kanıtıyla birlikte kaydedilir ve duruma itiraz edilebilir. Yük bir hatadan ziyade gerçek bir büyüme ise çözüm, kalıcı bir kısıtlama değil daha büyük bir plandır.

Askıya alınan bir site sadece boş bir sayfaya mı dönüşür?

Hayır — askıya alınmış bir site, bozulmuş gibi değil de kasıtlı yapılmış izlenimi vermesi için markaya özel ve nedene dayalı bir bekletme sayfası (fatura, bakım veya kötüye kullanım) gösterir. Askıya alma, ödeme yapıldığında, sorun giderildiğinde veya itiraz edildiğinde kaldırılır. Karantina daha katıdır ve farklı çalışır: asla otomatik olarak değil, yalnızca temizlik ve inceleme sonrasında kaldırılır.

Kendi PHP sürümümü ve eklentilerimi seçebilir miyim?

Zinn® Managed WordPress üzerinde evet — CloudLinux alt-PHP, her siteye kendi PHP sürüm seçicisini, imagick, gd ve redis gibi kendi uzantılarını ve her biri ilgili sitenin LVE sınırlarıyla çevrelenmiş kendi korumalı ayarlarını verir. Footprint-Free Hosting ise bilinçli olarak site başına daha standartlaştırılmış ve kilitli bir yapılandırma çalıştırır, çünkü yapılandırma çeşitliliğinin kendisi bir izdir (footprint).

Paylaşılan çekirdek modelinden daha güçlü bir izolasyon seçeneği var mı?

Evet. CloudLinux LVE ve CageFS, her iki ürün serisinde de yoğunluk optimizasyonlu varsayılan ayardır. Daha sert bir sınır gerektiren iş yükleri için, site başına tam kapsayıcı izolasyonu bir sağlama sürücüsü varyantı olarak sunulur; ek yükü daha güçlü bir ayrım için feda eden farklı yerleşime sahip aynı motor ve kontrol düzlemidir.

Satın almadan önce deneyebilir miyim?

Evet. Footprint-Free Hosting, kredi kartı gerektirmeyen ve en fazla beş siteyi kapsayan 14 günlük bir deneme süresiyle başlar; ödeme bilgisi gerekmez, taahhüt yoktur. Birkaç site dağıtın, üzerlerine biraz yük bindirin ve karar vermeden önce kafeslerin nasıl davrandığını görün.

Kendi yükünüz altında kafeslerin nasıl davrandığını görün

Ödeme kartı gerektirmeyen 14 günlük Footprint-Free Hosting denemesini başlatın; en fazla beş site, ödeme bilgisi yok, taahhüt yok. Çekirdek düzeyinde izolasyon, proaktif WAF ve kötü amaçlı yazılım taraması ilk dağıtımdan itibaren dahildir.

Ücretsiz başla