Xavfsizlik va izolyatsiya

Muammolar tarqalishidan oldin ularning oldini oluvchi xavfsizlik

Biz xosting qiladigan har bir sayt faol xavfsizlik devori va zararli dasturlarni skanerlash tizimi kuzatib boradigan oʻz yadro darajasidagi katakchasida ishlaydi. Buzib kirilgan yoki hujumga uchragan birorta sayt oʻz qoʻshnilarini koʻra olmaydi, server resurslarini tugatib qoʻymaydi yoki boshqalarni pastga torta olmaydi. Bu butun dunyo boʻylab 650 000 dan ortiq saytlarni joylashtirish uchun biz yaratgan stek boʻlib, uning asosiy imkoniyatlari har bir rejaga kiritilgan. Mavjudligi: har bir sayt uchun maʼlumotlar bazasini cheklash (throttling) hozirda faol ishlab chiqilmoqda va hali mavjud emas. Bu yerda tasvirlangan qolgan barcha narsalar bugungi kunda ishlamoqda.

  • 650 000+butun dunyo bo'ylab joylashtirilgan saytlar
  • 99.99%ish vaqti maqsadi
  • Har kunizararli dasturlarni skanerlash kiritilgan
  • Kiritilganizolyatsiya, WAF va skanerlash bazaviy darajasi

Faqatgina config faylida emas, yadroning o'zida izolyatsiya

CloudLinux LVE va CageFS har bir saytga oʻzining resurs katagi va oʻz fayl tizimi koʻrinishini beradi. Qochib ketgan jarayon, trafikning keskin koʻpayishi yoki buzib kirish serverga tarqalib ketishining oʻrniga oʻsha katak ichida saqlanadi.

Sayt bo'yicha resurs cheklovlari (LVE)

Yengil Virtual Muhitlar har bir sayt uchun protsessor, operativ xotira, IO, IOPS, jarayonlar va kirish jarayonlarini cheklaydi. Hujumga uchrayotgan yoki resurslarni haddan tashqari iste'mol qilayotgan sayt o'z qafasi ichida cheklanadi, shuning uchun bitta muammoli qo'shni sayt butun serverni ishdan chiqara olmaydi.

Fayl tizimi izolyatsiyasi (CageFS)

Har bir tenant o'zining ajratilgan fayl tizimi ko'rinishiga ega bo'lib, boshqa tenantlarni, boshqa saytlarni yoki maxfiy tizim fayllarini ko'ra olmaydi. Bir saytdagi xavfsizlik buzilishi tarqalmaydi, balki o'sha yerning o'zida cheklanadi.

Har bir sayt uchun ma'lumotlar bazasini cheklash (MySQL Governor)

CloudLinux MySQL Governor har bir saytning maʼlumotlar bazasidan foydalanishini cheklaydi, shuning uchun bitta saytning ogʻir soʻrovlari qolganlar uchun serverni sekinlashtira olmaydi. Ustiga-ustiga, Redis object cache oʻqish bosimini kamaytiradi.

Sayt bo'yicha kuchaytirilgan PHP

CloudLinux alt-PHP har bir saytga oʻz versiya tanlagichi, oʻz kengaytmalari va mustahkamlangan sozlamalarini beradi, bunda LSAPI ishchi jarayonlari saytning LVE chegaralari bilan cheklangan.

Zararli dasturlar va ekspluitlardan himoya, har doim nazoratda

Imunify360 bitta o'rnatilgan qatlam sifatida har bir ishchi jarayonda ishlaydi: u buzib kirish belgilarini qidiradi, hujumlarni ular yetib kelishidan oldin bloklaydi va infektsiyani bir marta bosish bilan tozalay oladi.

  • Har bir saytda zararli dasturlarni skanerlash, har bir tarif rejasiga kiritilgan — chunki infeksiyalangan sayt uning qo'shnilariga, server obro'siga va IP diapazonlarimizga tahdid soladi.
  • Yamoq hali tayyor bo‘lmagan taqdirda ham ma’lum zaifliklarni bloklaydigan faol WAF, shuningdek, tarmoq xavfsizlik devori, brute-force hujumlaridan himoya va IP obro‘sini filtrlash.
  • Biror narsa o'tib ketgan taqdirda bir tugma bosish orqali zararli dasturlarni tozalash va bartaraf etish — har bir hodisa uchun yoki obuna asosida mavjud.
  • Shubhva taxmin qilinayotgan buzilishlar Google Safe Browsing, PhishTank va SURBL/APWG qora roʻyxatlari bilan solishtirilib tekshiriladi hamda spam yuboruvchi saytlarni oʻz vaqtida aniqlash uchun pochta jurnali anomaliyalari bilan korrelyatsiya qilinadi.

Koʻp qatlamli DDoS himoyasi, shunda bitta hujum barchaning ishdan chiqishiga sabab boʻlmaydi

Hajmli toshqinlar chekkada yutiladi, tarmoq darajasidagi hujumlar yuqori oqimda filtrlanadi va server qatlami unga yetib kelgan har qanday narsani qabul qiladi. Bir saytga qaratilgan hujum faqat o'sha saytning muammosi bo'lib qoladi.

Edge (L7)

Cloudflare hajmli toshqinlarni L7 WAF, har bir sayt uchun tezlikni cheklash, botlarni boshqarish va boshqariladigan sinovlar orqali traфик kelib chiqish manziliga yetib borishidan oldin zararsizlantiradi.

Tarmoq (L3/4)

Provayder darajasidagi DDoS himoyasi tarmoq qatlamidagi hujumlarni asosiy tarmoqdan tashqarida filtrlaydi, yuqori xavfli saytlar uchun esa ilg'or korporativ himoya vositalari mavjud.

Server

LiteSpeed ulanishi va so‘rovlarni cheklash, Imunify360 tarmoq xavfsizlik devori, har bir IP uchun ulanish cheklovlari va LVE kirish jarayoni cheklovlari bitta saytga qilingan hujumni faqat o‘sha sayt doirasida saqlab qoladi.

Asosiy himoya kiritilgan, kerak bo'lganda esa ilg'or himoya

Asosiy himoya barcha domenlarni qamrab oladi, shuning uchun ular hech qachon ixtiyoriy emas. Saytning xavf darajasi talab qilganda esa qoʻshimcha kuchliroq himoyani sotib olish mumkin.

  • Barcha uchun kiritilgan: LVE va CageFS izolyatsiyasi, proaktiv WAF va zararli dasturlarni skanerlash.
  • Qo‘shimcha xizmatlar sifatida taklif qilingan: bir martalik bosish orqali zararli dasturlarni tozalash va bartaraf etish, kengaytirilgan WAF qoidalari, ustuvor skanerlash, botlarni boshqarish va yuqori DDoS darajalari hamda maxsus xavfsizlik devori qoidalari.
  • Chora bosqichma-bosqich va qaytariladigan tarzda qo'llaniladi: keskin o'chirish/yoqish o'rniga saytlar sekinlashtirilgan, cheklangan va to'xtatilgan holatlardan o'tadi, ularning har biri sababi bilan qayd etiladi, sizga xabar qilinadi, shikoyat qilish mumkin va sabab bartaraf etilgach avtomatik ravishda tiklanadi.
  • To'xtatilgan saytlar buzilgan sahifa o'rniga brendlangan va sababi ko'rsatilgan maxsus sahifani ko'rsatadi, shuningdek, har bir imtiyozli amal muvofiqlik zanjiringiz uchun audit jurnaliga kiritiladi.
  • Saytma-sayt zaxira nusxalari oʻzgartirib boʻlmaydigan, tarqoq va ishlayotgan klasterdan ajratilgan boʻlib, ular sinovdan oʻtgan tiklash imkoniyatiga ega — shuning uchun eng yomon holatdagi buzilish ham tiklanishi mumkin.
  • Tranzit shifrlashi ham kiritilgan: domenlaringiz uchun bepul TLS sertifikati beriladi va muddati tugashidan oldin avtomatik ravishda yangilanadi hamda bitta tugma har bir tashrif buyuruvchini HTTPS'ga o'tkazishga majbur qiladi.

FAQ

Xavfsizlik o'z ichiga olinganmi yoki u qimmat qo'shimcha xizmatmi?

Barcha rejimlarga quyidagilar asosiy qism sifatida kiritilgan: LVE va CageFS darajasidagi yadroviy izolyatsiya, proaktiv WAF hamda zararli dasturlarni skanerlash. Biz bularni kiritdik, chunki zararlangan yoki suiiste'mol qilinayotgan sayt qo'shni saytlarga va bizning IP obro'siga tahdid soladi, shuning uchun himoyani ixtiyoriy qoldira olmaymiz. Saytga ehtiyoj tug'ilganda bir marta bosish orqali tozalash, kengaytirilgan WAF qoidalari, ustuvor skanerlash va yuqori DDoS darajalari qo'shimcha imkoniyatlar sifatida mavjud.

Agar serverdagi bitta sayt hujumga uchrasa yoki buzib kirilsa, bu menikiga ta'sir qiladimi?

Yo'q. Har bir sayt o'zining CloudLinux LVE resurs katakchasi va CageFS fayl tizimi ko'rinishida ishlaydi. Nazoratdan chiqqan, hujumga uchragan yoki xavf ostida qolgan sayt cheklanadi va o'z katakchasida saqlanadi — u sizning fayllaringizni ko'ra olmaydi, umumiy resurslarni tugata olmaydi yoki serverni ishdan chiqara olmaydi. MySQL Governor ma'lumotlar bazasi yuklamasiga ham xuddi shunday har bir sayt uchun cheklovlarni qo'llaydi.

Agar veb-saytim zararli dastur (malware) bilan zararlansa, nima bo'ladi?

Biz xosting qiladigan har bir sayt har kuni zararli dasturlarga skanerlanadi va biz topgan har qanday narsa darhol belgilanadi. Uni bartaraf etish uchun bir marta bosish orqali tozalashni boshlashingiz mumkin, og'ir yoki hal etilmagan holatlar esa infeksiya tarqalmasligi uchun fayllar qulflangan holda offlayn rejimda karantinga olinadi va dalillar saqlab qolinadi. Zaxira nusxalari o'zgarmas, ofsayt va ishlaydigan tarmoqdan izolyatsiya qilinganligi sababli, har doim zaxira variant sifatida toza tiklash imkoniyati mavjud.

DDoS hujumlarini qanday hal qilasiz?

Himoya ko'p qatlamli. Cloudflare per-sayt tezlik cheklovi va botlarni boshqarish bilan tarmoq chegarasida hajmli va L7 hujumlarini qabul qiladi; provayder darajasidagi himoya tarmoq qatlamidagi hujumlarni yuqori oqimda filtrlaydi; va serverda esa LiteSpeed cheklash, Imunify360 xavfsizlik devori va LVE kirish jarayoni cheklovlari bitta saytga qilingan hujumni faqat o'sha sayt doirasida ushlab turadi. Xavfi yuqori bo'lgan saytlar uchun ilg'or botlarni boshqarish va DDoS darajalari mavjud.

Proaktiv WAF nima va u oddiy xavfsizlik devoridan (firewall) nimasi bilan farq qiladi?

Imunify360 ning proaktiv WAF-i imzo ma'lumotlariga keyinchalik faqat munosabat bildirish o'rniga, asosiy zaiflik uchun yamoq mavjud bo'lgunga qadar ma'lum ekspluatatsiya usullarini bloklaydi. U har bir rejaga kiritilgan tarmoq xavfsizlik devori, brute-force himoyasi va IP obro'sini filtrlash bilan birga ishlaydi.

Menga SSL sertifikati beriladimi va u o'z-o'zidan yangilanadimi?

Ha. Saytingiz domenlari uchun bepul TLS sertifikati beriladi va u muddati tugashidan oldin avtomatik ravishda yangilanadi, shuning uchun hech qanday narsani eslab qolish yoki o'rnatish talab etilmaydi. Saytning SSL bo'limidagi bitta tugma har bir tashrif buyuruvchini HTTPS'ga majburiy yo'naltiradi. Agar boshqa joydan sotib olgan sertifikatingizdan foydalanishni afzal ko'rsangiz, uni o'zingiz o'rnatishingiz mumkin, yuqori darajadagi xavfsizlik talab etilganda esa, bepul sertifikat bilan bir qatorda wildcard, ko'p domenli va kengaytirilgan tasdiqlash (extended-validation) sertifikatlarini ham sotamiz.

Birinchi saytdan boshlab o'zini himoya qiladigan xosting

Yadro darajasidagi izolyatsiya, proaktiv WAF va zararli dasturlarni skanerlash siz joylashtirgan zahoti ishga tushadi. 30 kunlik pulni qaytarish kafolati, bepul migratsiya va yetkazib beruvchiga bog‘lanib qolmaslik sharti bilan kartasiz 14 kunlik sinov muddatida sinab ko‘ring.

Bepul boshlash