安全与隔离

在问题扩散之前将其遏制的安全性

我们托管的每个网站都在其专属的内核级隔离环境中运行,并受到主动式防火墙和恶意软件扫描的保护。单个受到感染或攻击的网站无法看到其相邻网站、耗尽服务器资源,或拖累其他任何网站。这是我们为在全球托管超过 65 万个网站而构建的技术栈,所有套餐均默认包含这一基础标准。可用性说明:每个网站的数据库限制功能正在积极开发中,目前尚未推出。这里描述的其他所有功能现已全面上线。

  • 65万+全球托管站点
  • 99.99%正常运行时间目标
  • 每天包含恶意软件扫描
  • 已包含隔离、WAF 和扫描基线

内核级隔离,而不仅仅是配置文件隔离

CloudLinux LVE 和 CageFS 为每个站点提供专属的资源配额隔离舱和独立的文件系统视图。失控的进程、流量激增或安全漏洞都会被限制在该隔离舱内,而不会扩散到整个服务器。

每个站点资源限制 (LVE)

轻量级虚拟环境对每个站点的 CPU、内存、IO、IOPS、进程数和入口进程数进行了限制。遭受攻击或失控的站点在其自身的隔离区内会被限速,因此一个有问题的邻居无法导致服务器宕机。

文件系统隔离 (CageFS)

每个租户都会获得隔离的文件系统视图,无法看到其他租户、其他站点或敏感的系统文件。单个站点遭受入侵时,影响会被隔离,不会扩散。

每个站点数据库限制 (MySQL Governor)

CloudLinux MySQL Governor 会限制每个网站的数据库资源使用,因此单个网站的大型查询不会拖慢整个服务器。此外,Redis 对象缓存还能有效分担读取压力。

强化的每个站点 PHP

CloudLinux alt-PHP 为每个网站提供独立版本选择器、独立扩展与强化设置,其 LSAPI 工作进程受制于网站的 LVE 限制。

恶意软件与漏洞防御,时刻守护

Imunify360 在每个工作进程上作为一个单一的集成层运行:它扫描入侵痕迹,在漏洞触发前予以拦截,并且能够一键清除感染。

  • 每个站点都包含恶意软件扫描,所有套餐均标配此功能——因为受感染的站点会威胁邻近站点、服务器的声誉以及我们的 IP 地址范围。
  • 一个主动式 WAF,在补丁发布之前就能拦截已知漏洞利用,外加网络防火墙、暴力破解保护和 IP 信誉过滤。
  • 一键恶意软件清理和修复,以防恶意软件突破防线——按次付费或按月订购均可。
  • 系统会使用 Google Safe Browsing、PhishTank 和 SURBL/APWG 黑名单对疑似受损网站进行交叉检查,并将其与邮件日志异常进行关联,以便尽早发现发送垃圾邮件的网站。

多层 DDoS 防御,确保一次攻击不会导致全员断网

体积型洪水攻击在边缘被吸收,网络层攻击在上游被过滤,服务器层则承受任何到达的流量。针对某个网站的攻击只限于该网站自身的问题。

边缘 (L7)

Cloudflare 借助 L7 WAF、单站点速率限制、僵尸程序管理和托管挑战,在流量到达源服务器之前即可吸收大容量泛洪攻击。

网络 (L3/4)

提供商级别的 DDoS 保护可在集群上游过滤网络层洪水攻击,并为高风险站点提供高级的企业级缓解功能。

服务器

LiteSpeed 连接和请求速率限制、Imunify360 的网络防火墙、每个 IP 的连接限制以及 LVE 入口进程上限,可将针对单个网站的流量洪泛控制在该网站的隔离区内。

基础版包含在内,需要时提供高级保护

基础防护保障整个集群的安全,因此绝非可选项。当站点的风险评估有需要时,可购买更高级别的防护。

  • 所有套餐均包含:LVE 与 CageFS 隔离、主动式 WAF 以及恶意软件扫描。
  • 作为附加组件进行增售:一键恶意软件清理与修复、增强型 WAF 规则、优先扫描、机器人管理与更高 DDoS 层级,以及专用防火墙规则。
  • 执行是分阶段且可逆的:网站不会被直接一刀切地暂停,而是会经历限速、受限和暂停状态,每种状态都会记录原因、向您发送通知、支持申诉,并在原因消除后自动恢复。
  • 暂停的网站会显示一个带有品牌标识且说明具体原因的暂停页面,而不是损坏的页面,并且每个特权操作都会被审计日志记录,以满足您的合规审计追踪要求。
  • 每个站点的备份都是不可篡改、异地存储且与运行中的集群隔离的,并经过了恢复测试——因此,即使是最糟糕的妥协情况也能恢复。
  • 传输加密也包含在内:系统会为您的域名免费签发 TLS 证书,并在证书过期前自动续期,只需一个开关即可将所有访客强制跳转至 HTTPS。

常见问题

安全性是包含在内的,还是需要额外支付高昂费用的附加组件?

所有套餐均包含基础安全功能:LVE 和 CageFS 内核级隔离、主动式 WAF 以及恶意软件扫描。我们之所以包含这些功能,是因为受感染或存在滥用行为的网站会威胁到邻近网站以及我们的 IP 信誉,因此我们不能将防护功能设为可选。当网站需要时,一键清理、增强型 WAF 规则、优先扫描和更高阶的 DDoS 防护等级可作为附加组件提供。

如果服务器上的一个网站遭到攻击或黑客入侵,会影响我的网站吗?

不是。每个网站都在其自己的 CloudLinux LVE 资源隔离区和 CageFS 文件系统视图中运行。失控、遭受攻击或被入侵的网站会被限制并隔离在其自己的资源区内——它无法查看您的文件、耗尽共享资源,也不会导致服务器宕机。MySQL Governor 对数据库负载也施加了同样的每个网站限制。

如果我的网站真的感染了恶意软件会怎么样?

我们托管的每个网站每天都会进行恶意软件扫描,发现任何问题都会立即标记。您只需点击一下即可触发清理以修复问题,对于严重或未解决的情况,系统会将其在离线状态下隔离并锁定文件,以防止感染扩散并保留取证证据。由于备份具有不可篡改性、异地存储且与运行中的服务器集群隔离,始终可以随时通过干净的还原作为备用方案。

你们如何应对DDoS攻击?

防御是多层交织的。Cloudflare 在边缘通过针对单个网站的速率限制和机器人管理来吸收大容量和 L7 洪水攻击;运营商级保护在上游过滤网络层攻击;而在服务器端,LiteSpeed 节流、Imunify360 防火墙和 LVE 入口进程限制将针对某个网站的洪水攻击严格控制在该网站范围内。针对高风险网站,我们还提供高级机器人管理和 DDoS 防御层。

什么是主动式 WAF?它与普通防火墙有什么区别?

Imunify360 的主动式 WAF 在针对底层漏洞的补丁出现之前就能阻止已知的利用技术,而不仅仅是在事后对特征码做出反应。它与网络防火墙、暴力破解防护和 IP 信誉过滤协同工作,所有这些功能都包含在每个套餐中。

我能获得 SSL 证书吗?它会自动续期吗?

是的。系统会为您的网站域名签发免费的 TLS 证书,并在证书到期前自动续期,因此您无需记住任何事情,也无需进行安装。网站 SSL 选项卡上的一个开关即可将所有访客强制跳转至 HTTPS。如果您更愿意使用在其他地方购买的证书,则可以自行安装;当您需要更高保障时,我们在提供免费证书的同时,还出售通配符证书、多域名证书和扩展验证证书。

从第一个站点开始,自带防御能力的托管服务

部署即刻启用内核级隔离、主动式 WAF 和恶意软件扫描。无需绑卡即可免费试用 14 天,并享有 30 天退款保证、免费迁移以及绝无厂商锁定。

免费开始