DDoS dan ҳимоя

Ko‘p bosqichli DDoS himoyasi, shunda bitta hujjat faqat bitta saytning muammosi bo‘lib qoladi

Suv toshqinlari chekkada yutiladi, tarmoq qatlamidagi hujumlar yuqori oqimda filtrlanadi va dinga yetib borgan har qanday narsa maqsadli saytning o'z yadro darajasidagi katakchasi ichida saqlanadi. Bir nechta qatlamlar, ularning har biri o'z vazifasini bajaradi, shunda bitta saytga qaratilgan hujum uning yonidagilar uchun ishdan chiqishiga olib kelmaydi. Bu butun dunyo bo'ylab 650,000 dan ortiq saytlarni joylashtiradigan platforma uchun biz qurgan mudofaa modeli bo'lib, asosiy qismi har bir rejada ishlaydi. Mavjudligi: sayt bo'yicha ma'lumotlar bazasini cheklash faol ishlab chiqilmoqda va hali mavjud emas. Bu yerda tasvirlangan qolgan hamma narsa bugun ishlamoqda.

  • 3himoya qatlamlari: tarmoq, chekka, server
  • 650 000+butun dunyo bo'ylab host qilingan saytlar
  • Kiritilganasosiy izolyatsiya, WAF va cheklash
  • 99.99%ishonchli ishlash kafolati

Qatlamli qilib loyihalashtirilgan, chunki bittasi hech qachon yetarli emas

Hajmli toshqin, L7 ilova toshqini va sekin ulanishning tugashi hujumi uchta boshqa-boshqa muammodir. Biz ularning har birini hal qilish eng arzon va tez bo‘lgan joyda — tarmoq infratuzilmasidan oldinda, chekkada (edge) va katak ichida hal qilamiz.

Tarmoq qatlami (L3/4)

Provayder darajasidagi DDoS himoyasi tarmoq qatlamidagi hujumlarni ishchi klasterimizdan oldin, trafigingiz saytingiz ishlayotgan mashinadagi port, tarmoq kartasi (NIC) yoki protsessor resurslariga ta'sir qilishidan avval yuqori bosqichda filtrlaydi. Murakkab va korporativ xavf profillari uchun Cloudflare Magic Transit va Spectrum xuddi shu filtrlashni HTTP bo'lmagan trafigacha kengaytiradi.

Chegaradagi ilova qatlami (L7)

Boshqariladigan qirg‘oq tarmog‘i har bir sayt oldida ishlaydi. U so‘rov asosiy serverga yetib borguniga qadar hajmiy HTTP xurujlarini yutadi, L7 VAF'ni ishga tushiradi, har bir sayt uchun tezlik cheklovlarini qo‘llaydi hamda haqiqiy tashrif buyuruvchilarni avtomatlashtirilgan trafigdan ajratish uchun botlarni boshqarish va boshqariladigan sinovlardan foydalanadi.

Server qavati

LiteSpeed Enterprise per-IP ulanish cheklovlari bilan ulanish va so‘rovlarni cheklashni qo‘llaydi, Imunify360 qo‘pol kuch bilan hujumdan himoya qilish va IP reputatsiyasini filtrlash xususiyatiga ega tarmoq xavfsizlik devorini ishga tushiradi hamda CloudLinux LVE kirish jarayoni cheklovlari bitta sayt bir vaqtning o‘zida qancha bir vaqtning o‘zidagi so‘rovlarni ochiq saqlashi mumkinligini belgilaydi.

Har bir sayt uchun izolyatsiya

LVE har bir sayt uchun alohida CPU, RAM, IO, IOPS, jarayonlar va kirish jarayonlarini (entry-processes) cheklaydi. Yuqori qatlamlardan o'tib ketgan hujum maqsad saytning o'z qafasi ichida cheklanadi, shuning uchun u keltirib chiqaradigan bosim server bo'ylab tarqalmasdan, faqat o'sha saytning o'zida qoladi.

Cheklash – bu asosiy maqsad

Hujum paytidagi aksariyat xosting uzilishlari hujum o'z nishoniga yetib borishi tufayli sodir bo'lmaydi. Ular nishonning resurs iste'moli serverdagi boshqa barcha narsalarni och qoldirishi sababli kelib chiqadi. Ushbu arxitektura aynan mana shunday nosozlik rejimini bartaraf etish uchun mo'ljallangan.

  • Har bir sayt o'zining CloudLinux LVE resurs qafasida ishlaydi — hujumga uchragan sayt o'zining yuqori chegarasida cheklanadi va qo'shni saytlar o'zlarining cheklovlari kafolatlaydigan resurslarni saqlab qoladi.
  • CageFS har bir foydalanuvchiga ajratilgan fayl tizimi koʻrinishini taqdim etadi, shuning uchun hujim urinishiga olib keladigan xavfsizlik buzilishi boshqa foydalanuvchilarga tarqalmaydi, balki cheklangan holda qoladi.
  • CloudLinux MySQL Governor har bir sayt uchun ma'lumotlar bazasi foydalanishini cheklaydi, shuning uchun keshlanmagan so'rovlarni qizg'in bajaradigan ilova qatlami trafigi serverdagi boshqa barcha foydalanuvchilar uchun ma'lumotlar bazasini ishdan chiqara olmaydi.
  • Har bir sayt uchun mo'ljallangan LiteSpeed LSAPI ish jarayonlari o'sha saytning LVE cheklovlari bilan cheklangan, shuning uchun hujum cheksiz PHP jarayonlarini keltirib chiqara olmaydi.
  • IP bo'yicha ulanish cheklovlari va LiteSpeed ulanishni cheklash funksiyasi sekin ulanish hamda ulanishni tugatish hujumlarini ilovada emas, balki veb-serverning o'zida to'xtatadi.

Kesh - bu ko'pchilik xostinglar unnutib qo'yadigan amortizator

Eng arzon so‘rov — bu PHP yoki MySQL’ga umuman tegmaydigan so‘rovdir. Bizning ikki qatlamli keshimiz ilova qatlamidagi yuklamaning katta qismi sizning asosiy serveringiz ishlashidan ko‘ra statik baytlar orqali bajarilishini anglatadi.

  • LSCache, ya'ni LiteSpeed Enterprise to'liq sahifa kesh tizimi, PHP yoki ma'lumotlar bazasiga murojaat qilmagan holda keshidlangan sahifalarni yetkazib beradi — shuning uchun bir xil URL manziliga takroriy so'rovlar odatiy stekdagiga qaraganda bir necha barobar kam resurs talab qiladi.
  • Har bir sayt uchun mo'ljallangan Redis obyekt keshi haqiqatan ham dinamik bo'lishi shart bo'lgan sahifalar uchun ma'lumotlar bazasidan o'qish amallarini engillashtiradi.
  • Cloudflare chekka keshlashi (edge caching) tashrif buyuruvchining mintaqasidagi so'rovlarga javob beradi, shuning uchun flood trafigi bitta asosiy serverga (origin) jamlanish o'rniga, chekka tarmoq bo'ylab tarqalib ketadi.
  • Savat, to'lov, shaxsiy kabinet, nonce va sessiya sahifalari odatiy tarzda keshdan istisno qilinadi, shuning uchun yuklama ostida himoyalash hech qachon tranzaksiyani buzmaydi.
  • Keshni tozalash bitta boshqaruv panelidan ikkala qatlam bo'ylab muvofiqlashtiriladi, shuning uchun nosozlik vaqtida kesh qamrovini oshirish keyinchalik sizda eskirgan sahifalar qolishiga sabab bo'lmaydi.

Avtomatik ravishda, signal harakatga aylanadi

Mitigatsiya bu qoʻllab-quvvatlash uchun murojaat emas. Signallar har birini majburiy ijro etish chorasiga, mijozga bildirishnomaga va — iloji boʻlsa — har bir oʻtish qayd etilgan holda avtomatik tuzatishga bogʻlaydigan siyosat dvigatelini oziqlantiradi.

Dinamik siqish

DDoS signali ishga tushganda, siyosat mexanizmi Cloudflare mitigatsiyasi va sayt boʻyicha tezlikni cheklashni qoʻllaydi va ushbu saytning LVE cheklovlarini dinamik ravishda qatʼiylashtirishi mumkin. Signal oʻchganda, cheklovlar yana yumshaydi. Bosqichma-bosqich, qaytariladigan va har bir qadamda qayd etiladi.

Cheklangan, o‘chirilmagan

Agar hujum asl manzilga tahdid solsa, sayt "cheklangan" holatga o'tadi — LVE cheklovlari va tezlikni cheklash kuchaytiriladi, shu bilan birga sayt ishlayveradi va xizmat ko'rsatishda davom etadi. Bosim pasaygandan so'ng Cheklangan holat avtomatik ravishda tiklanadi; bu to'xtatib qo'yish emas.

Mahalliy LVE avtomatik cheklovi

Siyosat mexanizmi ostida LVE har bir sayt uchun protsessor, IO va jarayonlardan foydalanishni tubdan va avtomatik ravishda cheklaydi. Trafik hali hujum sifatida tasniflangan yoki tasniflanmaganidan qat'i nazar ishlaydigan bu har doim faol bo'lgan birinchi himoya chizig'idir.

To'liq audit tarixi

Har bir huquqiy o'tish jarayoni o'z sababini, uning avtomatik yoki xodim tomonidan boshlatilganini va uning ortidagi dalillarni yozib boradi. Nima o'zgargani va buni qanday hal qilish kerakligi haqida sizga xabar beriladi hamda har bir harakat ustidan shikoyat qilish mumkin.

Nima kiritilgan va tavakkalchilik oshganda nimani sotib olasiz

Asosiy darajadagi himoya ixtiyoriy emas, chunki hujumga uchragan yoki buzilgan veb-sayt qo‘shni saytlarga, serverimiz obro‘siga va IP diapazonlarimizga xavf tug‘diradi. Xavf profili talab qiladigan saytlar uchun esa yanada kuchliroq himoya choralari mavjud.

  • Har bir rejimga quyidagilar kiritilgan: LVE va CageFS izolyatsiyasi, LiteSpeed ulanishi va so‘rovlarni cheklash, qo‘pol kuch bilan hujumdan himoya qilish va IP reputatsiyasini filtrlash funksiyasiga ega tarmoq xavfsizlik devori, proaktiv WAF hamda zararli dasturlarni skanerlash.
  • Qo‘shimcha imkoniyatlar sifatida mavjud: ilg‘or botlarni boshqarish, yuqori DDoS himoya darajalari, kengaytirilgan WAF qoidalari, ustuvor skanerlash va maxsus xavfsizlik devori qoidalari.
  • Kerak bo'lganda qo'shimcha tarzda taqdim etiladi: bir bosish bilan zararli dasturlardan tozalash va tiklash, agar hujum asosiy maqsad emas, balki buzib kirishni yashirish uchun niqob bo'lib chiqqan holatlar uchun.
  • Enterprise va yuqori xavfli ish yuklari uchun Cloudflare Magic Transit yoki Spectrum orqali tarmoq darajasidagi ilg'or himoya mavjud.

Haqiqatan ham o'zgacha bo'lgan hujumlar

Trafik sakrashi ko'pincha biron bir muammoning alomati hisoblanadi. Oqimlarni qabul qiluvchi bir xil signal quvuri ularni keltirib chiqaruvchi xavfsizlik buzilishlarini ham aniqlaydi, shuning uchun hodisa shunchaki o'tib ketmay, to'g'ri tasniflanadi.

  • Biz hosting qiladigan har bir sayt har kuni zararli dasturlarga qarshi tekshiriladi va proaktiv WAF asosiy zaiflik uchun atama mavjud bo‘lishidan oldin ham ma'lum hujum usullarini bloklaydi – aynan shu yo‘l bilan sayt boshqalarning hujum quroliga aylanadi.
  • Chiquvchi xatlar har bir sayt bo'yicha cheklanadi hamda hajmdagi keskin sakrashlar, qaytish darajalari, blok-ro'yxatga tushishlar va shikoyat signallari kuzatib boriladi, shu sababli spam yuborayotgan buzilgan sayt blok-ro'yxatga tushishidan oldin bir necha daqiqa ichida aniqlanadi.
  • Shubhali zararli dasturlar va fishing Google Safe Browsing, PhishTank va SURBL/APWG yordamida tekshiriladi hamda choralar ko'rilishidan oldin skanerlash natijalari bilan solishtiriladi.
  • Resurs suiiste'moli va kripto-maynerlar har bir sayt bo'yicha qayd etiladigan LVE CPU va IO xatoliklari sifatida namoyon bo'ladi hamda qoidabuzarni avtomatik ravishda cheklaydi.
  • Har bir signal to‘rtta bir-biriga bog‘lanmagan vositaga emas, balki admin konsolidagi yagona Abuse Desk’ka kelib tushadi — jamlangan, dublikatlari tozalangan va ustuvorligi belgilangan holda.

FAQ

Serverimdagi boshqa saytga hujum qilinsa, menikiga nima bo'ladi?

Loyihalashtirish maqsadi — ajratib qo'yish. Har bir sayt o'zining CloudLinux LVE qafasida, cheklangan CPU, RAM, IO, IOPS, jarayonlar va kirish-jarayonlari (entry-processes), o'zining CageFS fayl tizimi ko'rinishi hamda MySQL Governor orqali sayt bo'yicha ma'lumotlar bazasini cheklash imkoniyati bilan ishlaydi. Hujumga uchragan sayt butun mashina resurslarini iste'mol qilish o'rniga, o'zining belgilangan chegarasida cheklanadi, shuningdek, LiteSpeed'ning IP bo'yicha ulanish cheklovlari uning veb-serverni qancha hajmda band qila olishini belgilaydi. Ajratib qo'yish darajasi mijoz bo'yicha sozlana olmaydi, balki to'g'ridan-to'g'ri yadro darajasida ishlab chiqilgan.

DDoS himoyasi kiritilganmi yoki qo'shimcha xizmatmi?

Barcha tariflarda asosiy himoya qatlami mavjud: LVE va CageFS izolyatsiyasi, LiteSpeed ulanishi va so‘rovlarni cheklash, tarmoq xavfsizlik devori, proaktiv WAF va zararli dasturlarni skanerlash, shuningdek, tarmoq bo‘ylab Cloudflare chekka tugunlari trafigini qabul qilish va provayder darajasidagi tarmoq filtrlash xizmatlari. Biz buni o‘z infratuzilmamiz xavfsizligini ixtiyoriyiy qilib qo‘ya olmaganimiz uchun kiritganmiz. Kengaytirilgan botlarni boshqarish, yuqori DDoS darajalari, kuchaytirilgan WAF qoidalari va maxsus xavfsizlik devori qoidalari bunday xizmatlarga muhtoj bo‘lgan saytlar uchun qo‘shimcha imkoniyatlar hisoblanadi.

Hujumga uchrasa, saytimni ishdan chiqarasizmi?

DDoS nishoniga aylanish Cloudflare mitigatsiyasi hamda har bir sayt uchun chastota chekloviga, shuningdek — faqat hujum asosiy serverga xavf solgandagina — "cheklangan" holatiga olib keladi: sayt ishlayotgan va xizmat ko'rsatishda davom etgan holda yanada qattiqroq LVE cheklovlari qo'llaniladi. Bosim pasayishi bilan cheklash avtomatik ravishda tiklanadi. To'lov qilinmaganda yoki suiiste'mollik tasdiqlanganda sayt vaqtincha to'xtatib turiladi, hatto shunda ham buzilgan sahifa o'rniga sababi ko'rsatilgan maxsus to'xtash sahifasi ko'rsatiladi.

Ilova darajasidagi flood hamon mening ma'lumotlar bazamga kelib uriladimi?

Keshdan uzatiladigan hech narsa uchun emas. LSCache keshlangan sahifa so‘rovlarini PHP yoki MySQL'ni ishga tushirmasdan bajaradi va har bir sayt uchun mo‘ljallangan Redis obyekt keshi chinakam dinamik sahifalar uchun o‘qish jarayonini yengillashtiradi. Qolgan qism jarayonlari saytingizning LVE jarayoni va kirish jarayoni cheklovlari hamda MySQL Governor'ning har bir sayt ma’lumotlar bazasini cheklash funksiyasi bilan boshqariladi, shu sababli bitta saytdan keladigan ma’lumotlar bazasiga yuklama serverga ta’sir qilmaydi. Savat, buyurtma berish, mening hisobim va sessiya sahifalari odatiy holatda keshlanmaydi, shuning uchun xavfsizlik choralari hech qachon tranzaksiyani buzmaydi.

HTTP bo‘lmagan trafigini himoya qila olasizmi?

Ha, tarmoq qatlamida. Provayder darajasidagi DDoS himoyasi L3/4 to'lqinlarini protokoldan qat'i nazar tarmoq markazimizdan oldin filtrlaydi, ilg'or yoki korporativ talablar uchun esa Cloudflare Magic Transit va Spectrum HTTP bo'lmagan trafigga ham chekka darajadagi himoyani taqdim etadi.

Hujum sodir boʻlganini va bu borada nima qilganingizni qanday bilsam boʻladi?

Har bir bajarilgan chora uning sababi, avtomatik yoki xodim tomonidan amalga oshirilganligi va uning asosiy dalillari bilan birga qayd etiladi. Nima o'zgargani va uni qanday hal qilish mumkinligi haqida sizga xabar beriladi, har bir harakat ustidan shikoyat qilish mumkin va maxsus imtiyozli harakatlar o'z muvofiqlik zanjiringiz uchun audit jurnaliga kiritiladi. Signalizatsiyalar turli vositalar bo'ylab tarqalib ketmasdan, yagona Abuz Deskidagi yig'iladi.

To'lov qilishdan oldin buni sinab ko'rsam bo'ladimi?

Ha. Footprint-Free Hosting karta talab etilmaydigan 5 tagacha saytni o'z ichiga olgan 14 kunlik sinov muddati bilan boshlanadi — to'lov ma'lumotlari kerak emas, majburiyat yo'q. Rejalar 30 kunlik shartsiz pulni qaytarish kafolati, bepul migratsiyalar va yetkazib beruvchiga bog‘lanib qolmaslik imkoniyati bilan ta’minlanadi.

Trafik kelib tushgan paytda allaqachon faol bo'lgan himoya

Tarmoqni filtrlash, chekka singdirish, serverni cheklash va har bir saytni ajratib qo'yish siz joylashtirgan zahotiyoq ishga tushadi — hech qanday sozlash shart emas, hodisa vaqtida yoqish ham talab etilmaydi. Bank kartasisiz 14 kunlik sinov muddatini boshlang, u 30 kunlik pulni qaytarish kafolati va bepul migratsiya bilan ta'minlanadi.

Bepul boshlash