ڈی ڈی او ایس پروٹیکشن

تہوں میں تقسیم شدہ DDoS دفاع، تاکہ ایک حملہ صرف ایک سائیٹ کا مسئلہ بنے

سیلابوں کو کنارے پر ہی جذب کر لیا جاتا ہے، نیٹ ورک لیئر کے حملوں کو اپ اسٹریم پر فلٹر کیا جاتا ہے، اور جو کچھ بھی سرور تک پہنچتا ہے اسے ہدف سائٹ کے اپنے کرنل لیول کے پنجرے کے اندر بند کر دیا جاتا ہے۔ کئی تہیں، جن میں سے ہر ایک مختلف کام کرتی ہے، تاکہ ایک سائٹ پر ہونے والا حملہ اس کے ساتھ والی سائٹوں کے لیے بندش کا باعث نہ بنے۔ یہ وہ دفاعی ماڈل ہے جسے ہم نے دنیا بھر میں 650,000+ سائٹوں کی میزبانی کرنے والے پلیٹ فارم کے لیے تیار کیا ہے، اور اس کا بنیادی ڈھانچہ ہر پلان پر کام کرتا ہے۔ دستیابی: فی سائٹ ڈیٹا بیس تھروٹلنگ فعال طور پر زیرِ ترقی ہے اور تاحال دستیاب نہیں ہے۔ یہاں بیان کردہ باقی سب کچھ آج لائیو ہے۔

  • 3تخفیف کی تہیں: نیٹ ورک، ایج، سرور
  • 650,000+دنیا بھر میں ہوسٹ کی گئی سائٹس
  • شامل ہےبیس لائن آئی سولیشن، ڈبلیو اے ایف اور تھروٹلنگ
  • 99.99%اپ ٹائم کی ضمانت

ڈیزائن کے لحاظ سے تہوں دار، کیونکہ ایک کبھی کافی نہیں ہوتا

والیومیٹرک فلڈ، ایک L7 ایپلیکیشن فلڈ اور سلو کنیکشن-ایکساسشن حملہ تین مختلف مسائل ہیں۔ ہم ان میں سے ہر ایک کو وہاں ہینڈل کرتے ہیں جہاں اسے ہینڈل کرنا سب سے سستا اور تیز ترین ہو — فلیٹ کے اپ اسٹریم، ایج پر، اور کیج کے اندر۔

نیٹ ورک لیئر (L3/4)

پرووائڈر کی سطح کا DDoS پروٹیکشن نیٹ ورک لیئر کے سیلابوں کو ہمارے ورکر فلیٹ سے اوپر کی طرف فلٹر کرتا ہے، اس سے پہلے کہ وہ ٹریفک اس مشین پر کسی پورٹ، ایک NIC یا ایک CPU سائیکل کی کھپت کرے جس پر آپ کی سائیٹ چلتی ہے۔ جدید اور انٹرپرائز رسک پروفائلز کے لیے، Cloudflare Magic Transit اور Spectrum اسی فلٹرنگ کو غیر HTTP ٹریفک تک بڑھاتے ہیں۔

ایج پر ایپلی کیشن لیئر (L7)

ایک مینیجڈ ایج نیٹ ورک ہر سائٹ کے آگے موجود ہوتا ہے۔ یہ والیومیٹرک HTTP فلڈز کو جذب کرتا ہے، L7 WAF چلاتا ہے، فی سائٹ ریٹ لمیٹنگ لاگو کرتا ہے، اور حراست میں لیے گئے چیلنجز اور بوٹ مینجمنٹ کو استعمال کرتے ہوئے حقیقی وزٹرز کو خودکار ٹریفک سے الگ کرتا ہے — یہ تمام کام کسی درخواست کے اوریجن تک پہنچنے سے پہلے کیے جاتے ہیں۔

سرور لیئر

LiteSpeed Enterprise کنکشن اور ریکوئسٹ تھروٹلنگ کو فی-آئی پی کنکشن کی حدود کے ساتھ لاگو کرتا ہے، Imunify360 بروٹ فورس پروٹیکشن اور آئی پی ریپوٹیشن فلٹرنگ کے ساتھ نیٹ ورک فائر وال چلاتا ہے، اور CloudLinux LVE انٹری پروسیس کیپس اس بات کو محدود کرتے ہیں کہ ایک واحد سائٹ بیک وقت کتنی درخواستیں ہولڈ رکھ سکتی ہے۔

فی سائٹ بندش

LVE ہر سائیڈ کے لیے انفرادی طور پر CPU، RAM، IO، IOPS، پروسیسز اور انٹری پروسیسز کی حد مقرر کرتا ہے۔ بالائی تہوں سے گزرنے والا سیلاب ہدف سائٹ کے اپنے کیج کے اندر ہی روکا جاتا ہے، اس طرح اس سے پیدا ہونے والا دباؤ پورے سرور پر پھیلنے کے بجائے اسی سائٹ تک محدود رہتا ہے۔

روک تھام ہی اصل مقصد ہے

حملے کے دوران زیادہ تر ہوسٹنگ بندشیں اس وجہ سے نہیں ہوتیں کہ حملہ اپنے ہدف تک پہنچ جاتا ہے۔ وہ اس وجہ سے ہوتی ہیں کہ ہدف کے وسائل کا استعمال سرور پر موجود باقی ہر چیز کو محروم کر دیتا ہے۔ یہی وہ خرابی کا موڈ ہے جسے ختم کرنے کے لیے اس آرکیٹیکچر کو ڈیزائن کیا گیا ہے۔

  • ہر سائٹ اپنے الگ CloudLinux LVE ریسورس کیج کے اندر چلتی ہے — حملہ آور سائٹ کو اس کی اپنی حد پر محدود کر دیا جاتا ہے، اور پڑوسی سائيٹیں وہ وسائل برقرار رکھتی ہیں جن کی ان کے اپنے ضوابط ضمانت دیتے ہیں۔
  • CageFS ہر ٹیننٹ کو ایک الگ تھلگ فائل سسٹم ویو فراہم کرتا ہے، تاکہ کوئی حملہ جو گھسنے کی کوشش کی شکل اختیار کر لے، وہ تمام ٹیننٹس میں پھیلنے کے بجائے اسی حد تک محدود رہے۔
  • CloudLinux MySQL Governor ہر سائیٹ کے حساب سے ڈیٹا بیس کے استعمال کو محدود کرتا ہے، تاکہ ایپلیکیشن لیئر کا سیلاب جو بغیر کیش والی کیوریز کو دباتا ہے، سرور پر موجود باقی تمام لوگوں کے لیے ڈیٹا بیس کو نیچے نہ گرا سکے۔
  • فی سائٹ LiteSpeed LSAPI ورکرز اس سائٹ کی LVE حدود کے پابند ہوتے ہیں، لہذا ایک فلوڈ لامحدود PHP پروسیسز کو جنم نہیں دے سکتا۔
  • فی IP کنکشن کی حدود اور LiteSpeed کنکشن تھروٹلنگ ویب سرور پر سست کنکشن اور کنکشن کے خاتمے کے حملوں کو جذب کرتی ہیں، نہ کہ ایپلیکیشن پر۔

کیش وہ شاک ابزرور ہے جسے زیادہ تر ہوسٹس بھول جاتے ہیں

بچنے والی سب سے سستی درخواست وہ ہے جو کبھی PHP یا MySQL کو چھوتی ہی نہیں۔ ہمارے ٹو لیئر کیش کا مطلب ہے کہ ایپلیکیشن لیئر سیلاب کا ایک بڑا حصہ آپ کے اوریجن کے کام کرنے کے بجائے جامد بائٹس کے ذریعے جواب دیا جاتا ہے۔

  • LSCache، جو کہ LiteSpeed Enterprise فل پیج کیش ہے، PHP یا ڈیٹا بیس کو کال کیے بغیر کیش شدہ صفحات فراہم کرتا ہے — لہذا اسی URL کے لیے بار بار آنے والی درخواستوں کی لاگت روایتی اسٹیک کے مقابلے میں نہ ہونے کے برابر ہوتی ہے۔
  • ہر سائٹ کے لیے ایک Redis آبجیکٹ کیش ان صفحات کے لیے ڈیٹا بیس ریڈز کا بوجھ کم کرتا ہے جن کا متحرک ہونا واقعی ضروری ہے۔
  • Cloudflare ایج کیشنگ وزٹر کے خطے میں درخواستوں کا جواب دیتی ہے، اس لیے فلڈ ٹریفک ایک اوريجین پر مرکوز ہونے کے بجائے ایج نیٹ ورک میں پھیل جاتی ہے۔
  • کارٹ، چیک آؤٹ، مائی اکاؤنٹ، نونس (nonce) اور سیشن کے صفحات پہلے سے ہی کیش سے خارج ہوتے ہیں، لہٰذا زیادہ لوڈ کے دوران ہارڈنگ کبھی بھی ٹرانزیکشن کو متاثر نہیں کرتی۔
  • پرج کو ایک ہی کنٹرول سے دونوں تہوں میں مربوط کیا جاتا ہے، تاکہ کسی واقعے کے دوران کیش کوریج بڑھانے سے بعد میں پرانے صفحات باقی نہ رہیں۔

سگنل سے عمل تک، خود بخود

تدارک کوئی سپورٹ ٹکٹ نہیں ہے۔ سگنلز ایک پالیسی انجن کو چلاتے ہیں جو ہر ایک کو نفاذ کے ایک اقدام، ایک کسٹمر نوٹیفکیشن اور — جہاں ممکن ہو — ایک خودکار اصلاح سے جوڑتا ہے، جبکہ ہر تبدیلی کا ریکارڈ رکھا جاتا ہے۔

متحرک سختی

جب ایک DDoS سگنل متحرک ہوتا ہے، تو پالیسی انجن Cloudflare کی تخفیف اور فی سائٹ ریٹ لمٹنگ لاگو کرتا ہے، اور اس سائٹ کے LVE کی حدود کو متحرک طور پر سخت کر سکتا ہے۔ جب سگنل صاف ہو جاتا ہے، تو حدود دوبارہ نرم ہو جاتی ہیں۔ تدریجی، قابلِ واپسی، اور ہر مرحلے پر لاگ ان شدہ۔

تھروٹل شدہ، بند نہیں کیا گیا

اگر کوئی حملہ اوریجن کو خطرہ لاحق کر رہا ہے، تو سائٹ 'تھراٹلڈ' حالت میں چلی جاتی ہے — سخت LVE حدود اور ریٹ لمیٹنگ کے ساتھ، لیکن سائٹ اب بھی فعال رہتی ہے اور سروس فراہم کرتی ہے۔ دباؤ ختم ہوتے ہی تھراٹلڈ خود بخود بحال ہو جاتی ہے؛ یہ معطلی نہیں ہے۔

مقامی ایل وی ای آٹو تھروٹل

پالیسی انجن کے نیچے، LVE مقامی طور پر اور خود بخود فی سائٹ سی پی یو، آئی او اور پروسیس کے استعمال کو محدود کرتا ہے۔ یہ ہمیشہ آن رہنے والی پہلی لائن ہے، جو اس بات سے قطع نظر کام کرتی ہے کہ ٹریفک کو تاحال حملے کے طور پر درجہ بند کیا گیا ہے یا نہیں۔

مکمل آڈٹ ٹریل

ہر نفاذ کی منتقلی اس کی وجہ ریکارڈ کرتی ہے، خواہ وہ خودکار ہو یا عملے کی طرف سے شروع کی گئی ہو، اور اس کے پیچھے موجود شواہد کو بھی درج کرتی ہے۔ آپ کو مطلع کیا جاتا ہے کہ کیا تبدیل ہوا ہے اور اسے کیسے حل کرنا ہے، اور ہر عمل کے خلاف اپیل کی جا سکتی ہے۔

کیا شامل ہے، اور جب خطرہ بڑھ جائے تو آپ کیا خریدتے ہیں

بنیادی تحفظ اختیاری نہیں ہے، کیونکہ کسی حملے کا شکار یا ہیک شدہ سائیٹ اپنے پڑوسیوں، ہمارے سرور کی ساکھ اور ہمارے IP رینجز کے لیے خطرہ بنتی ہے۔ مزید سخت تحفظ ان سائیٹس کے لیے موجود ہے جن کا رسک پروفائل اس کا تقاضا کرتا ہے۔

  • ہر پلان میں شامل ہے: LVE اور CageFS آئسولیشن، LiteSpeed کنیکشن اور ریکویسٹ تھروٹلنگ، بروٹ فورس پروٹیکشن اور IP ریپوٹیشن فلٹرنگ کے ساتھ نیٹ ورک فائر وال، پروایکٹیو WAF، اور مالویئر اسکیننگ۔
  • اضافی سہولیات کے طور پر دستیاب: ایڈوانسڈ بوٹ مینجمنٹ، اعلٰی سطح کی DDoS تحفظ کی پرتیں، بہتر شدہ WAF قواعد، ترجیحی اسکیننگ اور وقف شدہ فائر وال قواعد۔
  • جب ضرورت ہو تو اپ سیل بھی کیا جاتا ہے: ایک کلک پر میلویئر کی صفائی اور ازالہ، اس صورت کے لیے جہاں حملہ کسی سمجھوتہ کا پردہ پوش ہو نہ کہ اصل مقصد۔
  • انٹرپرائز اور ہائی رسک ورک لوڈز کے لیے Cloudflare Magic Transit یا Spectrum کے ذریعے نیٹ ورک لیئر کی جدید تخفیف دستیاب ہے۔

ایسے حملے جو واقعی بالکل مختلف ہیں

ایک ٹریفک اسپائیک اکثر ایک علامت ہوتی ہے۔ وہی سگنل پائپ لائن جو سیلاب سے نمٹتی ہے، ان سمجھوتوں کو بھی پکڑتی ہے جو انہیں جنم دیتے ہیں، لہذا کسی واقعے کو محض جذب کرنے کے بجائے درست طریقے سے درجہ بند کیا جاتا ہے۔

  • ہمارے ہوسٹ کردہ ہر سائیڈ کی روزانہ میلویئر کے لیے اسکیننگ کی جاتی ہے، اور فعال WAF بنیادی کمزوری کے لیے پیچ آنے سے پہلے ہی معلوم استحصال کی تکنیکوں کو مسدود کر دیتا ہے — جو وہ راستہ ہے جس کے ذریعے کوئی سائٹ کسی اور کا حملہ آور ٹول بن جاتی ہے۔
  • بیرونی میل پر فی سائٹ ریٹ لمیٹ لگائی جاتی ہے اور والیوم میں اچانک اضافے، باؤنس ریٹس، بلیک لسٹ ہٹس اور شکایات کے سگنلز کی نگرانی کی جاتی ہے، تاکہ سپیم بھیجنے والی کسی متاثرہ سائٹ کو بلیک لسٹ ہونے کے بعد کی بجائے منٹوں میں پکڑ لیا جائے۔
  • بدعنوانی کے شبہ والے میلویئر اور فِشنگ کی جانچ Google Safe Browsing، PhishTank اور SURBL/APWG کے ساتھ کی جاتی ہے، اور نفاذ کا فیصلہ کرنے سے پہلے اس کا اسکین کے نتائج سے موازنہ کیا جاتا ہے۔
  • وسائل کے غلط استعمال اور کرپتو مائنرز LVE CPU اور IO فالٹس کی شکل میں ظاہر ہوتے ہیں جو ہر سائٹ کے لیے لاگ ہوتے ہیں، اور خلاف ورزی کرنے والے کو خود بخود محدود کر دیتے ہیں۔
  • ہر سگنل چار الگ تھلگ ٹولز کے بجائے ایڈمن کنسول میں ایک Abuse Desk پر پہنچتا ہے — مجموعی، ڈوپلیکیٹ سے پاک اور ترجیحی۔

اکثر پوچھے گئے سوالات

اگر میرے سرور پر موجود کوئی دوسری سائٹ حملے کی زد میں آ جائے، تو میری سائٹ کا کیا ہوگا؟

ڈیزائن کا مقصد کنٹینمنٹ ہے۔ ہر سائٹ اپنے الگ CloudLinux LVE کیج میں چلتی ہے جس میں محدود CPU، RAM، IO، IOPS، پروسیسز اور انٹری پروسیسز ہوتے ہیں، اس کا اپنا CageFS فائل سسٹم کا منظر ہوتا ہے، اور MySQL Governor کے ذریعے فی سائٹ ڈیٹا بیس تھراٹلنگ ہوتی ہے۔ حملہ شدہ سائٹ پوری مشین کو استعمال کرنے کے بجائے اپنی حد پر تھراٹل ہوتی ہے، اور LiteSpeed کے فی آئی پی کنکشن کی حدود اس بات کو محدود کرتی ہیں کہ یہ ویب سرور کا کتنا حصہ گھیر سکتی ہے۔ کنٹینمنٹ کو کرنل کی سطح پر ڈیزائن کیا گیا ہے، نہ کہ ہر کسٹمر کے لحاظ سے کنفیگر کیا گیا ہے۔

کیا DDoS تحفظ شامل ہے، یا یہ ایک ایڈ آن ہے؟

بنیادی سہولیات ہر پلان میں شامل ہیں: LVE اور CageFS آئسولیشن، LiteSpeed کنیکشن اور ریکویسٹ تھروٹلنگ، ایک نیٹ ورک فائر وال، فعال WAF اور مالویئر اسکیننگ، نیز فلیٹ کے سامنے Cloudflare ایج ایبزارپشن اور پرووائیڈر لیول نیٹ ورک فلٹرنگ۔ ہم اسے اس لیے شامل کرتے ہیں کیونکہ ہم اپنے فلیٹ کی حفاظت کو اختیاری نہیں چھوڑ سکتے۔ ایڈوانسڈ بوٹ مینجمنٹ، اعلیٰ DDoS ٹائرز، بہتر کردہ WAF قواعد اور ڈیڈیکیٹڈ فائر وال قواعد ان سائیٹس کے لیے ایڈ آنز ہیں جنہیں ان کی ضرورت ہوتی ہے۔

کیا حملے کی صورت میں آپ میری سائٹ کو آف لائن کر دیں گے؟

ڈی ڈی او ایس (DDoS) کا ہدف بننا Cloudflare کی تخفیف اور فی سائٹ ریٹ لمیٹنگ کا باعث بنتا ہے، اور — صرف اس صورت میں جب حملہ اوریجن کے لیے خطرہ ہو — 'throttled' اسٹیٹ نافذ ہوتی ہے: جس میں سائٹ کے آن رہنے اور سروس جاری رکھنے کے ساتھ ایل وی ای (LVE) کی سخت لمیٹیں لاگو ہوتی ہیں۔ دباؤ کم ہوتے ہی Throttled خود بخود بحال ہو جاتی ہے۔ معطلی صرف ادائیگی نہ کرنے یا تصدیق شدہ غلط استعمال کے لیے مخصوص ہے، اور اس صورت میں بھی سائٹ ٹوٹی ہوئی سکرین دکھانے کے بجائے ایک برانڈڈ، وجہ سے متعلقہ ہولڈنگ پیج فراہم کرتی ہے۔

کیا ایپلیکیشن لیئر کا سیلاب اب بھی میرے ڈیٹا بیس تک پہنچتا ہے؟

کیش سے پیش کی جانے والی کسی بھی چیز کے لیے نہیں۔ LSCache پی ایچ پی یا MySQL کو بلائے بغیر کیش شدہ صفحے کی درخواستوں کا جواب دیتا ہے، اور فی سائٹ Redis ابجیکٹ کیش حقیقی معنوں میں متحرک صفحات کے لیے ریڈز کو آف لوڈ کرتا ہے۔ جو کچھ باقی بچتا ہے وہ آپ کی سائٹ کے LVE پراسیس اور انٹری پراسیس کی حدوں اور MySQL Governor کی فی سائٹ ڈیٹا بیس تھروٹلنگ کے ذریعے بندھا ہوا ہے، تاکہ ایک سائٹ کا ڈیٹا بیس پریشر سرور پر نہ پھیل سکے۔ کارٹ، چیک آؤٹ، مائی اکاؤنٹ اور سیشن کے صفحات ڈیفالٹ کے طور پر ان کیشڈ رہتے ہیں تاکہ ہارڈننگ سے کبھی کوئی ٹرانزیکشن خراب نہ ہو۔

کیا آپ ایسے ٹریفک کی حفاظت کر سکتے ہیں جو HTTP نہیں ہے؟

ہاں، نیٹ ورک لیئر پر۔ پرووائڈر لیول ڈی ڈی او ایس پروٹیکشن پروٹوکول سے قطع نظر ہمارے فلیٹ سے اوپر کی طرف L3/4 فلڈز کو فلٹر کرتی ہے، اور جدید یا انٹرپرائز ضروریات کے لیے Cloudflare Magic Transit اور Spectrum نان ایچ ٹی ٹی پی ٹریفک تک ایج گریڈ مٹیگیشن کو بڑھاتے ہیں۔

مجھے کیسے پتہ چلے گا کہ کوئی حملہ ہوا ہے اور آپ نے اس کے بارے میں کیا کیا؟

ہر نفاذ کی تبدیلی کو اس کی وجہ، آیا وہ خودکار تھی یا عملے کی طرف سے شروع کی گئی تھی، اور اس کے پیچھے موجود شواہد کے ساتھ درج کیا جاتا ہے۔ آپ کو مطلع کیا جاتا ہے کہ کیا تبدیل ہوا ہے اور اسے کیا حل کرتا ہے، ہر کارروائی قابل اپیل ہے، اور استحقاق والی کارروائیوں کو آپ کے اپنے تعمیل کے ٹریل کے لیے آڈٹ لاگ کیا جاتا ہے۔ سگنلز کو ٹولز میں بکھرے ہوئے ہونے کے بجائے ایک ہی ابیوز ڈیسک میں اکٹھا کیا جاتا ہے۔

کیا آپ ادائیگی کرنے سے پہلے اس کی آزمائش کر سکتے ہیں؟

ہاں۔ Footprint-Free Hosting کی شروعات بغیر کارڈ کے 14 دن کے آزمائشی دورانیے سے ہوتی ہے جو 5 سائٹس تک کو کور کرتا ہے — اس میں ادائیگی کی تفصیلات کی ضرورت نہیں ہوتی اور نہ ہی کوئی وعدہ لازم ہوتا ہے۔ پلانز کے ساتھ 30 دن کی بلا چوں چراں منی بیک گارنٹی، مفت مائیگریشنز اور کوئی وینڈر لاک ان نہ ہونے کی سہولت شامل ہے۔

دفاع جو ٹریفک آنے پر پہلے سے فعال ہوتا ہے

نیٹ ورک فلٹرنگ، ایج ابزورپشن، سرور تھروٹلنگ اور پر سائیٹ کنٹینمنٹ آپ کی ڈپلائمنٹ کے ساتھ ہی کام کرنا شروع کر دیتے ہیں—کچھ بھی کنفیگر نہیں کرنا، حادثے کے دوران کچھ آن نہیں کرنا۔ کارڈ کے بغیر 14 دن کے مفت ٹرائل سے آغاز کریں، جو 30 دن کی منی بیک گارنٹی اور مفت مائیگریشنز کے ساتھ آتا ہے۔

مفت شروع کریں