Bảo mật & cách ly

Bảo mật ngăn chặn sự cố trước khi chúng lây lan

Mỗi trang web chúng tôi lưu trữ đều chạy bên trong vùng cách ly ở cấp nhân riêng biệt, được giám sát bởi tường lửa chủ động và tính năng quét phần mềm độc hại. Một trang web bị xâm phạm hoặc tấn công không thể nhìn thấy các trang web láng giềng, làm cạn kiệt tài nguyên máy chủ hoặc kéo sập những trang khác. Đây là hạ tầng chúng tôi đã xây dựng để lưu trữ hơn 650.000 trang web trên toàn thế giới và mức cơ bản này được bao gồm trong mọi gói dịch vụ. Khả năng sẵn có: tính năng điều tiết cơ sở dữ liệu theo từng trang web đang trong quá trình phát triển tích cực và chưa sẵn sàng. Mọi thứ khác được mô tả ở đây đều đang hoạt động ngay hôm nay.

  • 650.000+các trang web được lưu trữ trên toàn thế giới
  • 99,99%mục tiêu hoạt động
  • Mỗi ngàyđã bao gồm quét mã độc
  • Đã bao gồmcách ly, WAF và cơ sở quét

Cách ly ở cấp độ kernel, không chỉ tệp cấu hình

CloudLinux LVE và CageFS cung cấp cho mỗi trang web một khung tài nguyên riêng và một góc nhìn hệ thống tập tin riêng. Một tiến trình chạy quá tải, một lượng truy cập đột biến hoặc một sự cố vi phạm sẽ được cô lập bên trong khung đó thay vì lan rộng ra máy chủ.

Giới hạn tài nguyên theo trang web (LVE)

Môi trường ảo hóa siêu nhẹ giới hạn CPU, RAM, IO, IOPS, tiến trình và tiến trình nhập cho mỗi trang web. Một trang web bị tấn công hoặc hoạt động quá tải sẽ được điều tiết bên trong "lồng" riêng của nó, do đó một hàng xóm tồi không thể làm sập máy chủ.

Cách ly hệ thống tệp (CageFS)

Mỗi tenant nhận được một góc nhìn hệ thống tệp độc lập và không thể nhìn thấy các tenant khác, các trang web khác hoặc các tệp hệ thống nhạy cảm. Sự cố vi phạm trên một trang web sẽ được cô lập, không lan rộng.

Giới hạn tài nguyên cơ sở dữ liệu theo từng trang web (MySQL Governor)

CloudLinux MySQL Governor giới hạn mức sử dụng cơ sở dữ liệu trên từng trang web, do đó các truy vấn nặng của một trang web không thể làm chậm máy chủ đối với những người dùng khác. Bộ nhớ đệm đối tượng Redis giúp giảm bớt áp lực đọc ở tầng trên.

PHP được tăng cường bảo mật cho từng trang web

CloudLinux alt-PHP cung cấp cho mỗi trang web trình chọn phiên bản riêng, các tiện ích mở rộng riêng và các cài đặt được bảo mật kiên cố, với các tiến trình làm việc LSAPI được giới hạn bởi các giới hạn LVE của trang web.

Bảo vệ chống phần mềm độc hại và khai thác lỗ hổng, luôn hoạt động

Imunify360 hoạt động trên mọi worker như một lớp tích hợp duy nhất: nó tìm kiếm các dấu hiệu xâm nhập, chặn các khai thác trước khi chúng xâm nhập và có thể dọn sạch nhiễm độc chỉ bằng một cú nhấp chuột.

  • Quét mã độc trên mọi trang web, được bao gồm trong mọi gói dịch vụ — bởi vì một trang web bị nhiễm độc sẽ đe dọa các trang web lân cận, danh tiếng của máy chủ và các dải IP của chúng tôi.
  • Một tường lửa ứng dụng web chủ động, chặn các lệnh khai thác đã biết ngay cả trước khi bản vá được phát hành, cùng với tường lửa mạng, tính năng bảo vệ chống tấn công vét cạn và lọc theo uy tín IP.
  • Dọn dẹp và khắc phục phần mềm độc hại bằng một cú nhấp chuột nếu có sự cố lọt qua — có sẵn theo từng sự cố hoặc theo gói đăng ký.
  • Các trường hợp bị nghi ngờ xâm phạm sẽ được đối chiếu chéo với Google Safe Browsing, PhishTank và các danh sách chặn SURBL/APWG, đồng thời được tương quan với các bất thường trong nhật ký thư để phát hiện sớm các trang web gửi thư rác.

Phòng thủ DDoS nhiều lớp, để một cuộc tấn công không làm sập mạng của tất cả mọi người

Các cuộc tấn công lũ lụt thể tích được hấp thụ ở rìa, các cuộc tấn công cấp mạng được lọc ở thượng nguồn và tầng máy chủ chứa bất kỳ thứ gì đến được nó. Một cuộc tấn công nhắm vào một trang web sẽ vẫn là vấn đề của riêng trang web đó.

Edge (L7)

Cloudflare hấp thụ các cuộc tấn công lũ lụt lưu lượng lớn bằng L7 WAF, giới hạn tốc độ theo từng trang web, quản lý bot và các thử thách được quản lý trước khi lưu lượng truy cập đến được máy chủ nguồn.

Mạng (L3/4)

Bảo vệ chống DDoS cấp nhà cung cấp lọc các cuộc tấn công ngập lụt lớp mạng ở thượng nguồn của hệ thống, với các giải pháp giảm thiểu cấp doanh nghiệp nâng cao dành cho các trang web có rủi ro cao.

Máy chủ

Giới hạn kết nối và yêu cầu của LiteSpeed, tường lửa mạng của Imunify360, giới hạn kết nối trên mỗi IP và giới hạn tiến trình vào LVE giúp ngăn chặn một cuộc tấn công tràn lan vào một trang web chỉ giới hạn trong phạm vi lồng của trang web đó.

Bao gồm cơ bản, bảo vệ nâng cao khi bạn cần

Các tính năng cốt lõi bảo vệ toàn bộ hệ thống, vì vậy chúng không bao giờ là tùy chọn. Các biện pháp bảo vệ nâng cao hơn có sẵn để mua khi hồ sơ rủi ro của trang web yêu cầu điều đó.

  • Đã bao gồm cho tất cả mọi người: Cách ly LVE và CageFS, WAF chủ động và quét phần mềm độc hại.
  • Được bán kèm dưới dạng tiện ích bổ sung: dọn dẹp và khắc phục phần mềm độc hại bằng một cú nhấp chuột, quy tắc WAF nâng cao, quét ưu tiên, quản lý bot và các gói DDoS cao hơn, cùng các quy tắc tường lửa chuyên dụng.
  • Việc thực thi được áp dụng theo cấp độ và có thể đảo ngược: thay vì ngừng hoạt động đột ngột kiểu bật/tắt đơn giản, các trang web sẽ chuyển qua các trạng thái bị điều tiết, bị hạn chế và bị tạm ngưng, mỗi trạng thái đều được ghi lại lý do, thông báo cho bạn, có thể kháng cáo và tự động khôi phục sau khi nguyên nhân được giải quyết.
  • Các trang bị đình chỉ hiển thị một trang giữ chỗ mang thương hiệu và nêu rõ lý do thay vì trang bị lỗi, và mọi thao tác đặc quyền đều được ghi lại nhật ký kiểm toán để phục vụ lộ trình tuân thủ của bạn.
  • Các bản sao lưu theo từng trang web là bất biến, nằm ngoài trang web và được cách ly khỏi hệ thống đang chạy, với các tính năng khôi phục đã được kiểm tra — vì vậy ngay cả trường hợp xâm phạm tồi tệ nhất cũng có thể được khôi phục.
  • Mã hóa khi đang truyền tải cũng được bao gồm: chứng chỉ TLS miễn phí được cấp cho các tên miền của bạn và tự động gia hạn trước khi hết hạn, đồng thời một công tắc sẽ ép buộc mọi khách truy cập sử dụng HTTPS.

Câu hỏi thường gặp

Bảo mật đã được bao gồm sẵn hay đó là một tiện ích bổ sung đắt đỏ?

Gói cơ bản đã được bao gồm trong mọi gói dịch vụ: tính năng cô lập ở cấp độ nhân LVE và CageFS, WAF chủ động và quét phần mềm độc hại. Chúng tôi tích hợp những tính năng này vì một trang web bị nhiễm độc hoặc lạm dụng sẽ đe dọa các trang web lân cận cũng như uy tín IP của chúng tôi, do đó chúng tôi không thể để các tính năng bảo vệ này ở chế độ tùy chọn. Tính năng dọn dẹp bằng một cú nhấp chuột, các quy tắc WAF nâng cao, quét ưu tiên và các cấp độ DDoS cao hơn có sẵn dưới dạng tiện ích bổ sung khi trang web cần đến.

Nếu một trang web trên máy chủ bị tấn công hoặc hack, trang web của tôi có bị ảnh hưởng không?

Không. Mọi trang web đều chạy bên trong vùng chứa tài nguyên CloudLinux LVE và phân vùng tệp CageFS của riêng nó. Một trang web bị quá tải, bị tấn công hoặc bị xâm phạm sẽ bị giới hạn tốc độ và cô lập bên trong vùng chứa của chính nó — trang web đó không thể nhìn thấy các tệp của bạn, làm cạn kiệt tài nguyên chung hoặc làm sập máy chủ. MySQL Governor áp dụng các giới hạn tương tự cho từng trang web đối với tải cơ sở dữ liệu.

Điều gì xảy ra nếu trang web của tôi bị nhiễm phần mềm độc hại?

Mọi trang web chúng tôi lưu trữ đều được quét phần mềm độc hại mỗi ngày và mọi mốiε đe dọa phát hiện được sẽ bị đánh dấu ngay lập tức. Bạn có thể kích hoạt tính năng dọn dẹp một lần nhấp để khắc phục, và các trường hợp nghiêm trọng hoặc chưa được giải quyết sẽ được cách ly ngoại tuyến với các tệp bị khóa để nhiễm trùng không thể lây lan trong khi vẫn giữ nguyên bằng chứng. Vì các bản sao lưu là bất biến, ngoài trang web và được cách ly khỏi hệ thống đang chạy, việc khôi phục sạch luôn sẵn sàng làm phương án dự phòng.

Bạn xử lý các cuộc tấn công DDoS như thế nào?

Hệ thống phòng thủ được bố trí nhiều lớp. Cloudflare hấp thụ các cuộc tấn công lưu lượng lớn và tầng L7 ở biên bằng tính năng giới hạn tốc độ theo từng trang web và quản lý bot; bảo vệ ở cấp độ nhà cung cấp lọc các cuộc tấn công tầng mạng ở thượng nguồn; và tại máy chủ, tính năng điều tiết của LiteSpeed, tường lửa Imunify360 và giới hạn tiến trình LVE giúp cô lập các cuộc tấn công nhắm vào một trang web nằm gọn trong trang web đó. Các gói quản lý bot nâng cao và DDoS có sẵn cho các trang web có nguy cơ cao hơn.

WAF chủ động là gì và nó khác gì so với tường lửa thông thường?

WAF chủ động của Imunify360 chặn các kỹ thuật khai thác đã biết trước khi có bản vá cho lỗ hổng cơ bản, thay vì chỉ phản ứng lại các chữ ký sau sự việc. Nó hoạt động song song với tường lửa mạng, tính năng bảo vệ chống tấn công vét cạn và bộ lọc uy tín IP, tất cả đều được bao gồm trong mọi gói dịch vụ.

Tôi có nhận được chứng chỉ SSL không và nó có tự động gia hạn không?

Có. Một chứng chỉ TLS miễn phí sẽ được cấp cho các tên miền của trang web của bạn và tự động gia hạn trước khi hết hạn, vì vậy bạn không cần phải ghi nhớ hay cài đặt gì cả. Một công tắc trên tab SSL của trang web sẽ ép buộc mọi khách truy cập chuyển sang HTTPS. Nếu bạn thích sử dụng chứng chỉ mua ở nơi khác, bạn có thể tự cài đặt và khi bạn cần mức độ bảo mật cao hơn, chúng tôi có bán các loại chứng chỉ wildcard, đa tên miền và xác thực mở rộng bên cạnh chứng chỉ miễn phí.

Hosting tự bảo vệ chính mình, ngay từ trang web đầu tiên

Tính năng cách ly cấp kernel, WAF chủ động và quét mã độc sẽ được bật ngay khi bạn triển khai. Hãy dùng thử 14 ngày không cần thẻ, được đảm bảo hoàn tiền trong 30 ngày, di chuyển trang web miễn phí và không bị ràng buộc nhà cung cấp.

Dùng thử miễn phí