每个站点资源限制 (LVE)
轻量级虚拟环境对每个站点的 CPU、内存、IO、IOPS、进程数和入口进程数进行了限制。遭受攻击或失控的站点在其自身的隔离区内会被限速,因此一个有问题的邻居无法导致服务器宕机。
CloudLinux LVE 和 CageFS 为每个站点提供专属的资源配额隔离舱和独立的文件系统视图。失控的进程、流量激增或安全漏洞都会被限制在该隔离舱内,而不会扩散到整个服务器。
轻量级虚拟环境对每个站点的 CPU、内存、IO、IOPS、进程数和入口进程数进行了限制。遭受攻击或失控的站点在其自身的隔离区内会被限速,因此一个有问题的邻居无法导致服务器宕机。
每个租户都会获得隔离的文件系统视图,无法看到其他租户、其他站点或敏感的系统文件。单个站点遭受入侵时,影响会被隔离,不会扩散。
CloudLinux MySQL Governor 会限制每个网站的数据库资源使用,因此单个网站的大型查询不会拖慢整个服务器。此外,Redis 对象缓存还能有效分担读取压力。
CloudLinux alt-PHP 为每个网站提供独立版本选择器、独立扩展与强化设置,其 LSAPI 工作进程受制于网站的 LVE 限制。
Imunify360 在每个工作进程上作为一个单一的集成层运行:它扫描入侵痕迹,在漏洞触发前予以拦截,并且能够一键清除感染。
体积型洪水攻击在边缘被吸收,网络层攻击在上游被过滤,服务器层则承受任何到达的流量。针对某个网站的攻击只限于该网站自身的问题。
Cloudflare 借助 L7 WAF、单站点速率限制、僵尸程序管理和托管挑战,在流量到达源服务器之前即可吸收大容量泛洪攻击。
提供商级别的 DDoS 保护可在集群上游过滤网络层洪水攻击,并为高风险站点提供高级的企业级缓解功能。
LiteSpeed 连接和请求速率限制、Imunify360 的网络防火墙、每个 IP 的连接限制以及 LVE 入口进程上限,可将针对单个网站的流量洪泛控制在该网站的隔离区内。
基础防护保障整个集群的安全,因此绝非可选项。当站点的风险评估有需要时,可购买更高级别的防护。
所有套餐均包含基础安全功能:LVE 和 CageFS 内核级隔离、主动式 WAF 以及恶意软件扫描。我们之所以包含这些功能,是因为受感染或存在滥用行为的网站会威胁到邻近网站以及我们的 IP 信誉,因此我们不能将防护功能设为可选。当网站需要时,一键清理、增强型 WAF 规则、优先扫描和更高阶的 DDoS 防护等级可作为附加组件提供。
不是。每个网站都在其自己的 CloudLinux LVE 资源隔离区和 CageFS 文件系统视图中运行。失控、遭受攻击或被入侵的网站会被限制并隔离在其自己的资源区内——它无法查看您的文件、耗尽共享资源,也不会导致服务器宕机。MySQL Governor 对数据库负载也施加了同样的每个网站限制。
我们托管的每个网站每天都会进行恶意软件扫描,发现任何问题都会立即标记。您只需点击一下即可触发清理以修复问题,对于严重或未解决的情况,系统会将其在离线状态下隔离并锁定文件,以防止感染扩散并保留取证证据。由于备份具有不可篡改性、异地存储且与运行中的服务器集群隔离,始终可以随时通过干净的还原作为备用方案。
防御是多层交织的。Cloudflare 在边缘通过针对单个网站的速率限制和机器人管理来吸收大容量和 L7 洪水攻击;运营商级保护在上游过滤网络层攻击;而在服务器端,LiteSpeed 节流、Imunify360 防火墙和 LVE 入口进程限制将针对某个网站的洪水攻击严格控制在该网站范围内。针对高风险网站,我们还提供高级机器人管理和 DDoS 防御层。
Imunify360 的主动式 WAF 在针对底层漏洞的补丁出现之前就能阻止已知的利用技术,而不仅仅是在事后对特征码做出反应。它与网络防火墙、暴力破解防护和 IP 信誉过滤协同工作,所有这些功能都包含在每个套餐中。
是的。系统会为您的网站域名签发免费的 TLS 证书,并在证书到期前自动续期,因此您无需记住任何事情,也无需进行安装。网站 SSL 选项卡上的一个开关即可将所有访客强制跳转至 HTTPS。如果您更愿意使用在其他地方购买的证书,则可以自行安装;当您需要更高保障时,我们在提供免费证书的同时,还出售通配符证书、多域名证书和扩展验证证书。