Безпека та ізоляція

Захист, який виявляє проблеми до того, як вони пошириться

Кожен сайт, який ми хостимо, працює у власній ізольованій капсулі на рівні ядра під наглядом проактивного брандмауера та сканера шкідливого ПЗ. Один зламаний або атакований сайт не може бачити своїх сусідів, виснажувати ресурси сервера чи створювати проблеми іншим. Це стек, який ми створили для хостингу понад 650 000 сайтів по всьому світу, і базовий набір входить до кожного тарифного плану. Доступність: обмеження ресурсів бази даних для окремих сайтів наразі розробляється та ще недоступне. Усе інше з описаного тут працює вже сьогодні.

  • 650 000+сайти, розміщені по всьому світу
  • 99,99%цільовий аптайм
  • Щоднясканування на шкідливе ПЗ включено
  • Доданоізоляція, WAF та базисне сканування

Ізоляція на рівні ядра, а не лише у файлі конфігурації

CloudLinux LVE і CageFS надають кожному сайту власний ресурсний блок і власне уявлення файлової системи. Неконтрольований процес, сплеск трафіку чи злам локалізуються всередині цього блоку, замість того щоб поширюватися на сервер.

Ліміти ресурсів для окремих сайтів (LVE)

Легковагові віртуальні середовища обмежують процесор, оперативну пам'ять, введення-виведення, IOPS, процеси та вхідні процеси для кожного сайту. Сайт під атакою або з неконтрольованими процесами обмежується у власній ізольованій зоні, тож один проблемний сусід не може покласти сервер.

Ізоляція файлової системи (CageFS)

Кожен орендар отримує ізольоване уявлення файлової системи та не бачить інших орендарів, інші сайти чи чутливі системні файли. Порушення на одному сайті залишається локалізованим і не поширюється далі.

Обмеження ресурсів для баз даних на кожному сайті (MySQL Governor)

CloudLinux MySQL Governor обмежує використання бази даних для кожного сайту окремо, тому складні запити одного сайту не сповільнюють сервер для всіх інших. Кеш об'єктів Redis додатково знімає навантаження від операцій читання.

Посилений PHP для окремих сайтів

CloudLinux alt-PHP надає кожному сайту власний вибір версії, власні розширення та посилені параметри з воркерами LSAPI, обмеженими лімітами LVE сайту.

Захист від шкідливого ПЗ та вразливостей, завжди на варті

Imunify360 працює на кожному воркері як єдиний інтегрований шар: він шукає ознаки зламу, блокує експлойти до їхнього спрацьовування та може очистити зараження в один клік.

  • Сканування на шкідливе ПЗ для кожного сайту входить до кожного тарифного плану — адже заражений сайт загрожує сусіднім ресурсам, репутації сервера та нашим діапазонам IP-адрес.
  • Проактивний WAF, який блокує відомі експлойти ще до появи патча, а також мережевий фаєрвол, захист від брутфорсу та фільтрація за репутацією IP-адрес.
  • Очищення та усунення наслідків зараження шкідливим ПЗ в один клік, якщо щось усе ж таки прорветься — доступно для кожного окремого інциденту або за передплатою.
  • Підозрілі компрометації перевіряються за списками блокування Google Safe Browsing, PhishTank і SURBL/APWG, а також зіставляються з аномаліями в поштових логах для виявлення спам-сайтів на ранніх етапах.

Багаторівневий захист від DDoS, щоб одна атака не стала проблемою для всіх

Об'ємні повені поглинаються на межі, атаки на рівні мережі фільтруються вище за течією, а серверний шар містить усе, що до нього доходить. Атака, спрямована на один сайт, залишається проблемою лише цього сайту.

Мережева периферія (L7)

Cloudflare захищає від об'ємних атак за допомогою L7 WAF, обмеження частоти запитів для кожного сайту, керування ботами та керованих перевірок (managed challenges) ще до того, як трафік дійде до джерела.

Мережа (L3/4)

Захист від DDoS на рівні провайдера фільтрує атаки на мережевому рівні вище за мережу серверів, а для сайтів із високим рівнем ризику доступне розширене корпоративне пом'якшення.

Сервер

Обмеження з'єднань і запитів LiteSpeed, мережевий фаєрвол Imunify360, обмеження з'єднань на один IP та ліміти процесів входу LVE утримують атаку на одному сайті в межах ізольованого середовища лише цього сайту.

Базовий функціонал у комплекті, розширений захист тоді, коли він потрібен

Базовий захист охоплює всю мережу сайтів, тому він ніколи не є необов'язковим. Додатковий захист можна придбати, коли цього вимагає рівень ризику конкретного сайту.

  • Включено для кожного: ізоляція LVE та CageFS, проактивний WAF та сканування шкідливого ПЗ.
  • Запропоновано як додаткові послуги: видалення шкідливого ПЗ та усунення наслідків в один клік, розширені правила WAF, пріоритетне сканування, керування ботами та вищі рівні захисту від DDoS, а також виділені правила брандмауера.
  • Заходи стягнення застосовуються поступово та є зворотними: замість різкого призупинення за принципом увімкнено/вимкнено, сайти проходять через обмежені у швидкості, обмежені та призупинені стани, кожен із яких реєструється із зазначенням причини, надсилається вам у сповіщенні, може бути оскаржений та автоматично відновлюється після усунення причини.
  • Замість зламаної сторінки призупинені сайти показують брендовану сторінку-заглушку з указанням причини, а кожна привілейована дія реєструється в журналі аудитів для забезпечення відповідності вимогам.
  • Резервні копії для кожного сайту є незмінними, позасерверними та ізольованими від робочого кластера, із перевіреними можливостями відновлення — тож навіть у найгіршому сценарії зламу систему можна відновити.
  • Encryption in transit is included too: a free TLS certificate is issued for your domains and renewed automatically before it expires, and one switch forces every visitor onto HTTPS.

Поширені запитання

Чи входить безпека у вартість, чи це дороге доповнення?

Базовий рівень включено до кожного тарифного плану: ізоляція на рівні ядра LVE та CageFS, проактивний WAF і сканування на наявність шкідливого ПЗ. Ми включаємо їх, оскільки заражений або зловмисний сайт загрожує сусіднім сайтам і нашій репутації IP-адрес, тому ми не можемо залишати захист опціональним. Очищення в один клік, розширені правила WAF, пріоритетне сканування та вищі рівні захисту від DDoS доступні як додаткові модулі, коли вони потрібні сайту.

Якщо один сайт на сервері зазнає атаки або буде зламаний, чи вплине це на мій?

Ні. Кожний сайт працює всередині власної ізольованої стійки ресурсів CloudLinux LVE та файлової системи CageFS. Проблемний, атакований або зламаний сайт обмежується та ізолюється у власній стійці — він не може бачити ваші файли, виснажувати спільні ресурси або призвести до збою сервера. MySQL Governor застосовує такі самі ліміти для кожного сайту до навантаження на базу даних.

Що станеться, якщо мій сайт усе ж таки заразиться шкідливим ПЗ?

Кожен сайт, який ми розміщуємо, щодня сканується на наявність шкідливого ПЗ, а все знайдене одразу позначається прапорцем. Ви можете запустити очищення в один клік для усунення загрози, а серйозні чи невирішені випадки ізолюються офлайн із заблокованими файлами, щоб інфекція не поширювалася, поки зберігаються докази. Оскільки резервні копії є незмінними, віддаленими та ізольованими від працюючого парку серверів, чисте відновлення завжди доступне як запасний варіант.

Як ви захищаєтеся від DDoS-атак?

Захист є багаторівневим. Cloudflare поглинає об'ємні та L7-атаки на периферії за допомогою обмеження кількості запитів для кожного сайту та керування ботами; захист на рівні провайдера фільтрує атаки на мережевому рівні вгору за потоком; а на сервері обмеження LiteSpeed, файрвол Imunify360 та ліміти процесів LVE entry обмежують атаку проти одного сайту межами лише цього сайту. Розширене керування ботами та рівні захисту від DDoS доступні для сайтів із підвищеним ризиком.

Що таке проактивний WAF і чим він відрізняється від звичайного файрвола?

Proactive WAF від Imunify360 блокує відомі методи експлойтів до появи патча для основної вразливості, замість того щоб лише реагувати на сигнатури постфактум. Він працює в поєднанні з мережевим файрволом, захистом від брутфорсу та фільтрацією за репутацією IP — усе це включено в кожен тарифний план.

Чи отримую я SSL-сертификат і чи оновлюється він автоматично?

Yes. A free TLS certificate is issued for your site's domains and renewed automatically before it expires, so there is nothing to remember and nothing to install. One switch on the site's SSL tab forces every visitor onto HTTPS. If you would rather use a certificate you bought elsewhere you can install it yourself, and when you need higher assurance we sell wildcard, multi-domain and extended-validation certificates alongside the free one.

Хостинг, який захищає себе з першого сайту

Ізоляція на рівні ядра, проактивний WAF та сканування зловмисного ПЗ вмикаються одразу після розгортання. Спробуйте без введення карти протягом 14-денного пробного періоду, підкріпленого 30-денною гарантією повернення коштів, безплатними міграціями та відсутністю прив’язки до постачальника.

Почати безплатно