Bảo vệ DDoS

Phòng thủ DDoS đa tầng, để một cuộc tấn công chỉ là vấn đề của một trang web

Lưu lượng lớn được hấp thụ ở biên, các cuộc tấn công ở tầng mạng được lọc ở thượng nguồn, và bất kỳ thứ gì đến được máy chủ đều được cô lập bên trong vùng cách ly ở cấp độ nhân của chính trang web mục tiêu. Nhiều lớp, mỗi lớp đảm nhận một nhiệm vụ khác nhau, nhờ đó một cuộc tấn công nhắm vào trang web này sẽ không biến thành sự cố ngừng hoạt động cho các trang web bên cạnh. Đây là mô hình phòng thủ mà chúng tôi đã xây dựng cho một nền tảng lưu trữ hơn 650.000 trang web trên toàn thế giới và tính năng cơ bản này được áp dụng cho mọi gói dịch vụ. Tính khả dụng: tính năng điều tiết cơ sở dữ liệu cho từng trang web đang trong quá trình phát triển tích cực và chưa khả dụng. Mọi thứ khác được mô tả ở đây đều đã có hiệu lực ngay hôm nay.

  • 3các lớp giảm thiểu: mạng, biên, máy chủ
  • 650.000+các trang web được lưu trữ trên toàn thế giới
  • Đã bao gồmcô lập cơ bản, WAF và điều tiết lưu lượng
  • 99,99%cam kết thời gian hoạt động

Được thiết kế theo tầng, vì một lớp chưa bao giờ là đủ

Một cuộc tấn công lũ lụt lưu lượng, một cuộc tấn công ứng dụng L7 và một cuộc tấn công cạn kiệt kết nối chậm là ba vấn đề khác nhau. Chúng tôi xử lý từng vấn đề ở nơi có chi phí thấp nhất và tốc độ nhanh nhất — ở thượng nguồn của hệ thống, tại biên và bên trong vùng đệm.

Tầng mạng (L3/4)

Tính năng bảo vệ DDoS cấp nhà cung cấp lọc các đợt tấn công ngập lụt ở tầng mạng ở phía trước hệ thống worker của chúng tôi, trước khi lưu lượng truy cập đó kịp tiêu thụ một cổng, một card mạng (NIC) hoặc một chu kỳ CPU trên máy chủ chạy trang web của bạn. Đối với các cấu hình rủi ro nâng cao và doanh nghiệp, Cloudflare Magic Transit và Spectrum mở rộng cùng một bộ lọc này sang lưu lượng truy cập phi HTTP.

Tầng ứng dụng (L7) ở biên

Một mạng biên được quản lý nằm phía trước mọi trang web. Nó hấp thụ các cuộc tấn công lũ lụt HTTP thể tích, chạy WAF lớp 7, áp dụng giới hạn tốc độ cho từng trang web, đồng thời sử dụng tính năng quản lý bot và thử thách được quản lý để tách biệt khách truy cập thực khỏi lưu lượng truy cập tự động — tất cả đều diễn ra trước khi yêu cầu đến được máy chủ gốc.

Tầng máy chủ

LiteSpeed Enterprise áp dụng tính năng điều tiết kết nối và yêu cầu với giới hạn kết nối trên mỗi IP, Imunify360 chạy một tường lửa mạng với tính năng bảo vệ chống tấn công dò mật khẩu (brute-force) và lọc danh tiếng IP, còn các giới hạn tiến trình đầu vào CloudLinux LVE sẽ chặn số lượng yêu cầu đồng thời tối đa mà một trang web duy nhất có thể giữ mở.

Cô lập từng trang web

LVE giới hạn CPU, RAM, IO, IOPS, tiến trình và tiến trình nhập cho từng trang web riêng lẻ. Một lượng truy cập đột biến vượt qua các lớp phía trên sẽ được điều tiết bên trong chính "khung" của trang web mục tiêu, do đó áp lực mà nó tạo ra sẽ giữ lại ở trang web đó thay vì lan rộng ra toàn bộ máy chủ.

Cô lập là vấn đề chính

Hầu hết các sự cố gián đoạn lưu trữ trong một cuộc tấn công không phải do cuộc tấn công nhắm trúng mục tiêu. Chúng là do mức tiêu thụ tài nguyên của mục tiêu làm cạn kiệt mọi thứ khác trên máy chủ. Đó là chế độ lỗi mà kiến trúc này được thiết kế để loại bỏ.

  • Mỗi trang lỗi hoạt động bên trong vùng chứa tài nguyên CloudLinux LVE của riêng nó — trang bị tấn công bị giới hạn ở mức trần của chính nó và các trang lân cận vẫn giữ được các tài nguyên mà giới hạn của chúng đảm bảo.
  • CageFS cung cấp cho mỗi người dùng một góc nhìn hệ thống tệp biệt lập, do đó một cuộc tấn công leo thang thành nỗ lực xâm nhập sẽ được cô lập thay vì lan rộng giữa các người dùng.
  • CloudLinux MySQL Governor giới hạn việc sử dụng cơ sở dữ liệu cho từng trang web, do đó tình trạng lũ lụt ở lớp ứng dụng làm cạn kiệt các truy vấn chưa được lưu vào bộ nhớ đệm sẽ không thể làm sập cơ sở dữ liệu đối với những người dùng khác trên máy chủ.
  • Các tiến trình LSAPI LiteSpeed trên mỗi trang web bị giới hạn bởi các giới hạn LVE của trang web đó, do đó một lượng lớn yêu cầu không thể tạo ra các tiến trình PHP không giới hạn.
  • Giới hạn kết năng suất theo IP và tính năng tiết chế kết nối LiteSpeed hấp thụ các cuộc tấn công kết nối chậm và cạn kiệt kết nối ở máy chủ web, chứ không phải ở ứng dụng.

Bộ nhớ đệm chính là bộ giảm xóc mà hầu hết các nhà cung cấp dịch vụ lưu trữ đều quên mất

Yêu cầu rẻ nhất để tồn tại là yêu cầu không bao giờ chạm đến PHP hay MySQL. Hệ thống bộ nhớ đệm hai lớp của chúng tôi đồng nghĩa với việc phần lớn lưu lượng truy cập dồn dập vào tầng ứng dụng sẽ được xử lý bằng các byte tĩnh thay vì để máy chủ gốc của bạn phải xử lý.

  • LSCache, bộ nhớ đệm toàn trang LiteSpeed Enterprise, phục vụ các trang được lưu trong bộ nhớ đệm mà không cần gọi đến PHP hoặc cơ sở dữ liệu — do đó, các yêu cầu lặp lại đối với cùng một URL chỉ tốn một phần nhỏ chi phí so với hệ thống thông thường.
  • Bộ nhớ đệm Redis theo từng trang web giúp giảm tải việc đọc cơ sở dữ liệu cho các trang thực sự cần phải có tính động.
  • Bộ nhớ đệm biên Cloudflare trả lời các yêu cầu trong khu vực của khách truy cập, do đó lưu lượng truy cập lũ lụt được phân tán trên mạng lưới biên thay vì tập trung vào một nguồn gốc.
  • Các trang giỏ hàng, thanh toán, tài khoản của tôi, nonce và phiên làm việc được loại bỏ khỏi bộ nhớ đệm theo mặc định, do đó tính năng bảo mật dưới tải trọng cao không bao giờ làm gián đoạn giao dịch.
  • Việc xóa bộ nhớ đệm được phối hợp trên cả hai lớp từ một trung tâm điều khiển, do đó việc tăng độ phủ của bộ nhớ đệm trong một sự cố sẽ không khiến bạn bị kẹt lại với các trang cũ sau đó.

Tín hiệu thành hành động, tự động

Việc giảm nhẹ không phải là một phiếu hỗ trợ. Các tín hiệu cung cấp cho một công cụ chính sách nhằm vạch bản đồ từng tín hiệu thành một hành động thực thi, một thông báo cho khách hàng và — nếu có thể — một biện pháp khắc phục tự động, với mọi chuyển đổi được ghi lại.

Tối ưu hóa động

Khi tín hiệu DDoS xuất hiện, công cụ chính sách sẽ áp dụng cơ chế giảm thiểu của Cloudflare và giới hạn tốc độ theo từng trang web, đồng thời có thể thắt chặt linh hoạt các giới hạn LVE của trang web đó. Khi tín hiệu biến mất, các giới hạn sẽ nới lỏng trở lại. Được phân tầng, có thể đảo ngược và được ghi nhật ký ở mọi bước.

Bị giới hạn tốc độ, không phải tắt

Nếu một cuộc tấn công đang đe dọa nguồn, trang web sẽ chuyển sang trạng thái 'bị hạn chế' (throttled) — giới hạn LVE và giới hạn tốc độ nghiêm ngặt hơn, trong khi trang web vẫn hoạt động và phục vụ. Trạng thái bị hạn chế sẽ tự động phục hồi sau khi áp lực giảm bớt; đây không phải là việc đình chỉ.

Tự động điều tiết LVE gốc

Dưới chính sách, LVE điều tiết mức sử dụng CPU, IO và tiến trình cho từng trang web một cách tự động và trực tiếp. Đây là tuyến phòng thủ đầu tiên luôn hoạt động, chạy bất kể lưu lượng truy cập đã được phân loại là tấn công hay chưa.

Nhật ký kiểm toán đầy đủ

Mỗi lần chuyển đổi biện pháp cưỡng chế đều ghi lại lý do, liệu điều đó là tự động hay do nhân viên khởi xướng, cùng với bằng chứng đằng sau. Bạn sẽ được thông báo về những gì đã thay đổi và cách giải quyết, đồng thời mọi hành động đều có thể kháng cáo.

Những gì được bao gồm và những gì bạn mua khi rủi ro tăng lên

Bảo vệ cơ bản là bắt buộc, bởi vì một trang web bị tấn công hoặc xâm phạm sẽ đe dọa các trang web lân cận, danh tiếng máy chủ của chúng tôi và dải IP của chúng tôi. Các mức độ bảo vệ mạnh mẽ hơn áp dụng cho các trang web có hồ sơ rủi ro đòi hỏi điều đó.

  • Bao gồm trong mọi gói: cách ly LVE và CageFS, điều tiết kết nối và yêu cầu của LiteSpeed, tường lửa mạng với tính năng bảo vệ chống tấn công brute-force và lọc uy tín IP, WAF chủ động và quét phần mềm độc hại.
  • Có sẵn dưới dạng tiện ích bổ sung: quản lý bot nâng cao, cấp độ bảo vệ DDoS cao hơn, quy tắc WAF nâng cao, quét ưu tiên và quy tắc tường lửa chuyên dụng.
  • Được bán kèm khi bạn cần: dọn dẹp và khắc phục phần mềm độc hại bằng một cú nhấp chuột, dành cho trường hợp một cuộc tấn công chỉ là lớp vỏ bọc cho một vụ xâm phạm chứ không phải là mục tiêu chính.
  • Khả năng giảm thiểu lớp mạng nâng cao thông qua Cloudflare Magic Transit hoặc Spectrum khả dụng cho các khối lượng công việc doanh nghiệp và rủi ro cao.

Các cuộc tấn công thực sự rất khác thường

Một sự bùng nổ lưu lượng truy cập thường là một triệu chứng. Cùng một đường ống tín hiệu xử lý các đợt lưu lượng lớn cũng đồng thời phát hiện các hành vi thỏa hiệp tạo ra chúng, nhờ đó một sự cố được phân loại chính xác thay vì chỉ bị hấp thụ.

  • Mỗi trang web chúng tôi lưu trữ đều được quét phần mềm độc hại mỗi ngày và WAF chủ động sẽ chặn các kỹ thuật khai thác đã biết trước khi có bản vá cho lỗ hổng cơ bản — con đường khiến một trang web trở thành công cụ tấn công của kẻ khác.
  • Thư gửi đi được giới hạn tốc độ theo từng trang web và được theo dõi về lượng tăng đột biến, tỷ lệ trả về, số lần dính danh sách chặn và tín hiệu khiếu mại, do đó một trang web bị xâm phạm gửi thư rác sẽ bị phát hiện trong vòng vài phút thay vì sau khi bị đưa vào danh sách chặn.
  • Phần mềm độc hại và lừa đảo đáng ngờ được đối chiếu chéo với Google Safe Browsing, PhishTank và SURBL/APWG, đồng thời được tương quan với kết quả quét trước khi đưa ra quyết định thực thi.
  • Lạm dụng tài nguyên và trình đào tiền ảo xuất hiện dưới dạng các lỗi LVE CPU và IO được ghi nhận cho mỗi trang web, hệ thống sẽ tự động điều tiết tác nhân vi phạm.
  • Mọi tín hiệu đều tập trung về một Bàn Khiếu nại duy nhất trong bảng điều khiển quản trị — được tổng hợp, khử trùng lặp và sắp xếp theo mức độ ưu tiên — thay vì nằm rải rác trên bốn công cụ rời rạc.

Câu hỏi thường gặp

Nếu một trang web khác trên máy chủ của tôi bị tấn công, trang web của tôi sẽ ra sao?

Mục tiêu thiết kế là sự cô lập. Mỗi trang web chạy bên trong lồng CloudLinux LVE của riêng mình với các giới hạn về CPU, RAM, IO, IOPS, tiến trình và tiến trình nhập, chế độ xem hệ thống tệp CageFS riêng, và tính năng điều tiết cơ sở dữ liệu trên mỗi trang web thông qua MySQL Governor. Một trang web bị tấn công sẽ bị điều tiết ở mức trần của chính nó thay vì tiêu thụ toàn bộ máy chủ, và các giới hạn kết nối theo IP của LiteSpeed sẽ giới hạn mức độ chiếm dụng máy chủ web của nó. Việc cô lập được thiết kế ở cấp độ nhân hệ điều hành, không phải cấu hình theo từng khách hàng.

Bảo vệ chống DDoS đã được bao gồm sẵn hay là một tính năng bổ sung?

Hệ thống bảo vệ cơ bản được tích hợp trên mọi gói dịch vụ: cô lập LVE và CageFS, giới hạn kết nối và yêu cầu của LiteSpeed, tường lửa mạng, WAF chủ động và quét phần mềm độc hại, kết hợp với tính năng hấp thụ biên của Cloudflare và lọc mạng cấp nhà cung cấp đặt trước toàn bộ hệ thống. Chúng tôi tích hợp sẵn tính năng này vì không thể để việc bảo vệ hệ thống của chính mình trở thành một tùy chọn. Quản lý bot nâng cao, các tầng DDoS cao hơn, các quy tắc WAF nâng cao và quy tắc tường lửa chuyên dụng là các tiện ích bổ sung dành cho các trang web có nhu cầu sử dụng.

Trang web của tôi có bị ngoại tuyến nếu bị tấn công không?

Việc là mục tiêu DDoS đồng nghĩa với việc áp dụng cơ chế giảm thiểu của Cloudflare cộng với giới hạn tốc độ theo từng trang web, và — chỉ khi cuộc tấn công đe dọa máy chủ gốc — trạng thái 'bị điều tiết' (throttled): giới hạn LVE khắt khe hơn nhưng trang web vẫn hoạt động và phục hồi. Trạng thái bị điều tiết sẽ tự động phục hồi ngay khi áp lực giảm bớt. Việc đình chỉ chỉ dành cho trường hợp không thanh toán hoặc lạm dụng đã được xác nhận, và ngay cả khi đó, trang web vẫn hiển thị một trang chờ có thương hiệu và nêu rõ lý do thay vì một trang bị lỗi.

Một cuộc tấn công ngập lụt lớp ứng dụng có còn tấn công cơ sở dữ liệu của tôi không?

Không áp dụng cho bất kỳ nội dung nào được phục vụ từ bộ nhớ đệm. LSCache trả về các yêu cầu trang đã được lưu bộ nhớ đệm mà không cần gọi PHP hoặc MySQL, và bộ nhớ đệm đối tượng Redis theo từng trang web sẽ giảm bớt tải đọc cho các trang có tính động thực sự. Phần còn lại bị giới hạn bởi các giới hạn tiến trình LVE và tiến trình truy cập của trang web bạn, cũng như tính năng điều tiết cơ sở dữ liệu theo từng trang web của MySQL Governor, do đó áp lực cơ sở dữ liệu từ một trang web không thể lan sang máy chủ. Các trang giỏ hàng, thanh toán, tài khoản của tôi và phiên làm việc được giữ nguyên trạng thái không lưu bộ nhớ đệm theo mặc định để quá trình bảo mật không bao giờ làm gián đoạn giao dịch.

Bạn có thể bảo vệ lưu lượng truy cập không phải là HTTP không?

Có, ở lớp mạng. Khảo sát bảo vệ DDoS cấp nhà cung cấp lọc các lưu lượng lũ lụt L3/4 ở thượng nguồn của hệ thống của chúng tôi bất kể giao thức nào, và đối với các yêu cầu nâng cao hoặc doanh nghiệp, Cloudflare Magic Transit và Spectrum mở rộng khả năng giảm thiểu cấp độ biên sang lưu lượng không phải HTTP.

Làm thế nào để tôi biết một cuộc tấn công đã xảy ra và các bạn đã xử lý việc đó như thế nào?

Mọi chuyển đổi thực thi đều được ghi nhật ký kèm theo lý do, cho dù là tự động hay do nhân viên khởi xướng, cùng với bằng chứng đằng sau đó. Bạn được thông báo về những gì đã thay đổi và cách khắc phục, mọi hành động đều có thể kháng cáo, và các hành động đặc quyền được ghi nhật ký kiểm toán phục vụ cho lộ trình tuân thủ của riêng bạn. Các tín hiệu được tổng hợp trong một Trung tâm Xử lý Lạm dụng duy nhất thay vì nằm rải rác trên các công cụ.

Tôi có thể dùng thử trước khi thanh toán không?

Có. Hosting Footprint-Free bắt đầu với bản dùng thử 14 ngày không cần thẻ, hỗ trợ tối đa 5 trang web — không cần thông tin thanh toán, không cam kết. Các gói dịch vụ đi kèm chính sách hoàn tiền trong 30 ngày không cần giải thích, di chuyển miễn phí và không bị ràng buộc nhà cung cấp.

Phòng thủ đã được bật sẵn khi lưu lượng truy cập đến

Lọc mạng, hấp thụ ở biên, điều tiết máy chủ và cô lập theo từng trang web hoạt động ngay từ khoảnh khắc bạn triển khai — không cần cấu hình, không cần bật thủ công giữa lúc sự cố. Bắt đầu dùng thử 14 ngày không cần thẻ, được bảo đảm bằng chính sách hoàn tiền trong 30 ngày và di chuyển miễn phí.

Dùng thử miễn phí