Захист від DDoS

Баяга рівневий захист від DDoS, тож одна атака — це проблема лише одного сайту

Повінь поглинається на межі, атаки на мережевому рівні фільтруються вище за потоком, а все, що доходить до сервера, ізолюється всередині власної ізольованої середи сайту на рівні ядра. Кілька рівнів, кожен з яких виконує свою роботу, тому атака, спрямована на один сайт, не призводить до збою в роботі сусідніх. Це модель захисту, яку ми створили для платформи, що розміщує понад 650 000 сайтів по всьому світу, і базовий захист працює на кожному тарифі. Доступність: обмеження швидкості баз даних для кожного сайту наразі розробляється і поки що недоступне. Усе інше з описаного тут працює вже сьогодні.

  • 3рівні захисту: мережа, рубежі, сервер
  • 650 000+сайтів розміщено по всьому світу
  • Доданоізоляція бази даних, WAF та обмеження частоти запитів
  • 99,99%гарантія безвідмовної роботи

Багатошаровість від природи, адже одного завжди замало

Об'ємна атака, атака на рівні L7 та атака на вичерпання повільних з'єднань — це три різні проблеми. Ми вирішуємо кожну з них там, де це найдешевше й найшвидше — вище за маршрутом від парку серверів, на межі мережі та всередині захищеного середовища.

Мережевий рівень (L3/4)

Захист від DDoS-атак на рівні провайдера фільтрує мережеві атаки вище нашого пулу воркерів — ще до того, як цей трафік почне споживати порт, мережевий інтерфейс або процесорні ресурси на сервері, де працює ваш сайт. Для розширених і корпоративних рівнів ризику Cloudflare Magic Transit і Spectrum поширюють таку саму фільтрацію на не-HTTP трафік.

Рівень додатку (L7) на краї мережі

Керована мережа edge розміщується перед кожним сайтом. Вона поглинає об'ємні HTTP-атаки, задіює L7 WAF, застосовує обмеження кількості запитів для кожного сайту та використовує управління ботами й керовані перевірки для відокремлення справжніх відвідувачів від автоматизованого трафіку — і все це ще до того, як запит дістанеться джерела.

Шаст сервера

LiteSpeed Enterprise застосовує обмеження кількості з'єднань і запитів із лімітами з'єднань на кожну IP-адресу, Imunify360 запускає мережевий брандмауер із захистом від перебору паролів і фільтрацією репутації IP, а обмеження процесів входу CloudLinux LVE обмежують кількість одночасних запитів, які один сайт може одночасно утримувати відкритими.

Ізоляція для кожного сайту

LVE обмежує CPU, RAM, IO, IOPS, процеси та вхідні процеси (entry-processes) для кожного сайту окремо. Атака, що пробивається крізь верхні рівні, обмежується всередині власної «ізоляції» цільового сайту, тому створюваний нею тиск залишається на цьому сайті, а не поширюється на весь сервер.

Головне — це ізоляція

Більшість збоїв хостингу під час атаки спричинені не досягненням цілі самою атакою. Вони виникають через те, що споживання ресурсів ціллю позбавляє всього іншого на сервері необхідних ресурсів. Саме цей тип збою ця архітектура покликана усунути.

  • Кожен сайт працює всередині власного ресурсного контейнера CloudLinux LVE: атакований сайт обмежується власним лімітом, а сусідні сайти зберігають ресурси, які гарантують їм їхні власні обмеження.
  • CageFS надає кожному користувачеві ізольовану файлову систему, тому атака, яка переростає в спробу вторгнення, локалізується, а не поширюється між користувачами.
  • CloudLinux MySQL Governor обмежує використання бази даних для кожного сайту, тому шквали запитів на рівні додатків, що навантажують некешовані запити, не зможуть знищити базу даних для всіх інших на сервері.
  • Воркери LiteSpeed LSAPI для окремих сайтів обмежені лімітами LVE цього сайту, тому шквалистий потік не може створити необмежену кількість процесів PHP.
  • Ліміти підключень на IP та регулювання швидкості підключень LiteSpeed зупиняють атаки повільних підключень та вичерпання ресурсів на рівні вебсервера, а не додатка.

Кеш — це амортизатор, про який більшість хостерів забувають

Найдешевший у виконанні запит — це той, який ніколи не торкається PHP чи MySQL. Завдяки нашому двошаровому кешу велика частка потоку на рівні додатків обробляється статичними байтами, а не роботою вашого джерела.

  • Кеш сторінок LSCache від LiteSpeed Enterprise обслуговує кешовані сторінки без залучення PHP чи бази даних, тож повторні запити для тієї самої URL-адреси коштують лише частку від того, скільки вони коштували б на стандартному стеку.
  • Об'єктний кеш Redis для кожного сайту розвантажує читання з бази даних для сторінок, які дійсно мають бути динамічними.
  • Кешування на краю мережі Cloudflare обробляє запити в регіоні відвідувача, тому шкідливий трафік розсіюється по мережі edge замість того, щоб концентруватися на одному вихідному сервері.
  • Сторінки кошика, оформлення замовлення, міського облікового запису, nonce та сеансів виключаються з кешу за замовленням, тому посилення захисту під час навантаження ніколи не порушує транзакцію.
  • Очищення координується на обох рівнях за допомогою одного елемента керування, тому збільшення покриття кешу під час інциденту не призведе до появи застарілих сторінок згодом.

Сигнал до дії, автоматично

Пом'якшення не є тикетом підтримки. Сигнали надходять до механізму політичних правил, який зіставляє кожен із них із дією примусового виконання, сповіщенням для клієнта та — де це можливо — автоматичним усуненням проблеми, причому кожна зміна стану реєструється в системі.

Динамічне стиснення

Коли спрацьовує сигнал DDoS, механізм політичок застосовує мітигацію Cloudflare та обмеження частоти запитів для кожного сайту, а також може динамічно посилювати LVE-ліміти цього сайту. Коли сигнал зникає, ліміти знову пом'якшуються. Поступово, оборотно та з логуванням на кожному кроці.

Обмежено, а не вимкнено

Якщо атака загрожує джерелу, сайт переходить у «обмежений» стан — із жорсткішими лімітами LVE та обмеженням частоти запитів, причому сайт залишається доступним і працює. Обмежений стан відновлюється автоматично після зникнення загрози; це не блокування.

Автоматичне обмеження ресурсів Native LVE

Нижче політики ядра LVE автоматично та нативно обмежує використання процесора, введення-виводу та процесів для кожного сайту. Це завжди активний захист першої лінії, який працює незалежно від того, чи класифікував хтось трафик як атаку.

Повний журнал аудиту

Кожний перехід примусового застосування фіксує свою причину, чи був він автоматичним, чи ініційованим персоналом, а також докази, що за ним стоять. Вас сповіщають про те, що змінилося та як це вирішити, і кожна дія підлягає оскарженню.

Що входить у вартість і що ви купуєте, коли зростає ризик

Базовий захист не є необов'язковим, оскільки атакований або зламований сайт загрожує своїм сусідам, репутації нашого сервера та нашим діапазонам IP-адрес. Потужніший захист існує для сайтів, чий профіль ризику цього вимагає.

  • Увімкнено в кожен план: ізоляція LVE та CageFS, обмеження кількості з'єднань і запитів LiteSpeed, мережевий брандмауер із захистом від перебору паролів (brute-force) та фільтрацією за репутацією IP, проактивний WAF, а також сканування на шкідливе ПЗ.
  • Доступно як додаткові послуги: розширене керування ботами, вищі рівні захисту від DDoS, покращені правила WAF, пріоритетне сканування та виділені правила брандмауера.
  • Також доступно тоді, коли це потрібно: очищення від шкідливого ПЗ та усунення наслідків в один клік на випадок, якщо атака була лише прикриттям для зламу, а не самою ціллю.
  • Розширене зменшення ризиків на мережевому рівні за допомогою Cloudflare Magic Transit або Spectrum доступне для корпоративних і високоризикових робочих навантажень.

Атаки, які справді вражають

Сплеск трафіку часто є лише симптомом. Той самий конвеєр сигналів, який обробляє потоки, також виявляє компрометації, що їх спричиняють, тож інцидент класифікується правильно, а не просто поглинається.

  • Кожен сайт, який ми розміщуємо, щодня сканується на наявність шкідливого ПЗ, а проактивний WAF блокує відомі методи експлойтів ще до появи патча для основної вразливості — шляху, яким сайт перетворюється на інструмент чужої атаки.
  • Вихідна пошта має обмеження швидкості для кожного сайту та перевіряється на наявність різких стрибків обсягу, відсотків відмов, потраплянь до чорних списків і скарг, тому зламаний сайт, який розсилає спам, виявляється за лічені хвилини, а не після внесення до чорного списку.
  • Підозріле шкідливе програмне забезпечення та фішинг перевіряються за допомогою Google Safe Browsing, PhishTank і SURBL/APWG та співвідносяться з результатами сканування перед прийняттям рішення про застосування заходів.
  • Зловживання ресурсами та криптомайнери виявляються як помилки процесора та введення-виведення LVE, що реєструються для кожного сайту та автоматично обмежують порушника.
  • Кожен сигнал потрапляє до єдиної служби Abuse Desk в адміністративній консолі — агрегований, очищений від дублікатів та пріоритизований — замість чотирьох розрізнених інструментів.

Поширені запитання

Якщо інший сайт на моєму сервері зазнає атаки, що станеться з моїм?

Дизайнерською метою є ізоляція. Кожен сайт працює всередині власного контейнера CloudLinux LVE з обмеженими CPU, RAM, IO, IOPS, процесами та вхідними процесами (entry-processes), власним представленням файлової системи CageFS та пооб’єктним обмеженням бази даних через MySQL Governor. Атакований сайт обмежується власним лімітом, а не споживає всю машину, а обмеження з'єднань на IP-адресу у LiteSpeed визначають, яку частину вебсервера він може займати. Ізоляція закладена на рівні ядра, а не налаштовується для кожного клієнта.

Захист від DDoS-атак входить до базового пакета чи купується додатково?

Базовий рівень захисту включено до кожного тарифного плану: ізоляція LVE та CageFS, обмеження кількості підключень і запитів LiteSpeed, мережевий фаєрвол, проактивний WAF та сканування на шкідливе ПЗ, а також абсорбція трафику на межі мережі Cloudflare та мережева фільтрація на рівні провайдера перед усією інфраструктурою. Ми включаємо це тому, що не можемо залишати захист власної інфраструктури опціональним. Розширене керування ботами, вищі рівні захисту від DDoS, покращені правила WAF та виділені правила фаєрвола є додатковими опціями для сайтів, яким вони потрібні.

Чи вимкнете ви мій сайт, якщо на нього буде здійснено атаку?

Статус цілі DDoS передбачає захист Cloudflare разом із лімітуванням частоти запитів для кожного сайту, а також — лише якщо атака загрожує джерелу — стан «throttled»: жорсткіші ліміти LVE, при цьому сайт залишається доступним і працює. Стан «throttled» автоматично зникає після спаду навантаження. Призупинення застосовується лише у разі несплати чи підтвердженого зловживання, і навіть тоді замість зламаної сторінки сайт показує брендовану сторінку-заглушку із зазначенням причини.

Чи досі flood на рівні додатку досягає моєї бази даних?

Ні для чого, що обслуговується з кешу. LSCache відповідає на запити кешованих сторінок без виклику PHP або MySQL, а об'єктний кеш Redis для кожного сайту розвантажує читання для справді динамічних сторінок. Те, що залишається, обмежене процесом LVE вашого сайту та лімітами вхідних процесів, а також обмеженням швидкодії бази даних для кожного сайту від MySQL Governor, тому навантаження на базу даних від одного сайту не може поширитися на сервер. Сторінки кошика, оформлення замовлення, облікового запису та сеансів за замовчуванням залишаються некешованими, тож посилення захисту ніколи не порушує транзакцію.

Чи можете ви захистити трафік, який не є HTTP?

Так, на мережевому рівні. Захист від DDoS на рівні провайдера фільтрує L3/4-флуд вище за течією від нашої інфраструктури незалежно від протоколу, а для розширених або корпоративних потреб Cloudflare Magic Transit і Spectrum поширюють захист крайового рівня на не-HTTP-трафік.

Звідки я знаю, що сталася атака, і що ви зробили з цього приводу?

Кожний перехід у застосуванні обмежень реєструється із зазначенням причини, того, чи був він автоматичним або ініційованим співробітниками, а також підтвердних доказів. Вас сповіщають про те, що змінилося і як це вирішити, кожна дія підлягає оскарженню, а привілейовані дії заносяться до журналів аудитів для забезпечення вашої власної відповідності вимогам. Сигнали агрегуються в єдиній службі Abuse Desk замість того, щоб бути розсіяними по різних інструментах.

Чи можу я випробувати це перед оплатою?

Так. Хостинг Footprint-Free починається з безкарток 14-денного пробного періоду, що охоплює до 5 сайтів — без даних для оплати й зобов'язань. Плани підтримуються 30-денною гарантією повернення коштів без зайвих запитань, безплатними міграціями та без прив'язки до постачальника.

Захист, який вже працює, коли надходить трафік

Мережева фільтрація, поглинання на периферії, обмеження швидкості сервера та ізоляція для кожного сайту працюють з першої секунди розгортання — жодних налаштувань чи активацій під час інцидентів. Почніть 14-денну пробну версію без введення картки, яка підкріплена 30-денною гарантією повернення коштів та безплатними міграціями.

Почати безплатно