Якщо інший сайт на моєму сервері зазнає атаки, що станеться з моїм?
Дизайнерською метою є ізоляція. Кожен сайт працює всередині власного контейнера CloudLinux LVE з обмеженими CPU, RAM, IO, IOPS, процесами та вхідними процесами (entry-processes), власним представленням файлової системи CageFS та пооб’єктним обмеженням бази даних через MySQL Governor. Атакований сайт обмежується власним лімітом, а не споживає всю машину, а обмеження з'єднань на IP-адресу у LiteSpeed визначають, яку частину вебсервера він може займати. Ізоляція закладена на рівні ядра, а не налаштовується для кожного клієнта.
Захист від DDoS-атак входить до базового пакета чи купується додатково?
Базовий рівень захисту включено до кожного тарифного плану: ізоляція LVE та CageFS, обмеження кількості підключень і запитів LiteSpeed, мережевий фаєрвол, проактивний WAF та сканування на шкідливе ПЗ, а також абсорбція трафику на межі мережі Cloudflare та мережева фільтрація на рівні провайдера перед усією інфраструктурою. Ми включаємо це тому, що не можемо залишати захист власної інфраструктури опціональним. Розширене керування ботами, вищі рівні захисту від DDoS, покращені правила WAF та виділені правила фаєрвола є додатковими опціями для сайтів, яким вони потрібні.
Чи вимкнете ви мій сайт, якщо на нього буде здійснено атаку?
Статус цілі DDoS передбачає захист Cloudflare разом із лімітуванням частоти запитів для кожного сайту, а також — лише якщо атака загрожує джерелу — стан «throttled»: жорсткіші ліміти LVE, при цьому сайт залишається доступним і працює. Стан «throttled» автоматично зникає після спаду навантаження. Призупинення застосовується лише у разі несплати чи підтвердженого зловживання, і навіть тоді замість зламаної сторінки сайт показує брендовану сторінку-заглушку із зазначенням причини.
Чи досі flood на рівні додатку досягає моєї бази даних?
Ні для чого, що обслуговується з кешу. LSCache відповідає на запити кешованих сторінок без виклику PHP або MySQL, а об'єктний кеш Redis для кожного сайту розвантажує читання для справді динамічних сторінок. Те, що залишається, обмежене процесом LVE вашого сайту та лімітами вхідних процесів, а також обмеженням швидкодії бази даних для кожного сайту від MySQL Governor, тому навантаження на базу даних від одного сайту не може поширитися на сервер. Сторінки кошика, оформлення замовлення, облікового запису та сеансів за замовчуванням залишаються некешованими, тож посилення захисту ніколи не порушує транзакцію.
Чи можете ви захистити трафік, який не є HTTP?
Так, на мережевому рівні. Захист від DDoS на рівні провайдера фільтрує L3/4-флуд вище за течією від нашої інфраструктури незалежно від протоколу, а для розширених або корпоративних потреб Cloudflare Magic Transit і Spectrum поширюють захист крайового рівня на не-HTTP-трафік.
Звідки я знаю, що сталася атака, і що ви зробили з цього приводу?
Кожний перехід у застосуванні обмежень реєструється із зазначенням причини, того, чи був він автоматичним або ініційованим співробітниками, а також підтвердних доказів. Вас сповіщають про те, що змінилося і як це вирішити, кожна дія підлягає оскарженню, а привілейовані дії заносяться до журналів аудитів для забезпечення вашої власної відповідності вимогам. Сигнали агрегуються в єдиній службі Abuse Desk замість того, щоб бути розсіяними по різних інструментах.
Чи можу я випробувати це перед оплатою?
Так. Хостинг Footprint-Free починається з безкарток 14-денного пробного періоду, що охоплює до 5 сайтів — без даних для оплати й зобов'язань. Плани підтримуються 30-денною гарантією повернення коштів без зайвих запитань, безплатними міграціями та без прив'язки до постачальника.