网络层 (L3/4)
运营商级别的 DDoS 保护会在我们的工作节点集群上游过滤网络层洪水攻击,在该流量消耗您网站所在机器上的端口、网卡或 CPU 周期之前。对于高级和企业级风险配置,Cloudflare Magic Transit 和 Spectrum 将相同的过滤扩展到了非 HTTP 流量。
容量型洪水攻击、L7 应用层洪水攻击以及慢速连接耗尽攻击是三种不同的问题。我们在处理它们时,会选择成本最低、速度最快的位置——集群上游、边缘节点以及容器内部。
运营商级别的 DDoS 保护会在我们的工作节点集群上游过滤网络层洪水攻击,在该流量消耗您网站所在机器上的端口、网卡或 CPU 周期之前。对于高级和企业级风险配置,Cloudflare Magic Transit 和 Spectrum 将相同的过滤扩展到了非 HTTP 流量。
托管边缘网络部署在每个网站的前端。它能够抵御海量 HTTP 泛洪攻击、运行 L7 WAF、应用按站点划分的速率限制,并利用机器人管理和托管挑战将真实访客与自动化流量隔离开来——所有这一切都在请求到达源站之前完成。
LiteSpeed Enterprise 采用带有每个 IP 连接限制的连接和请求限流机制,Imunify360 运行带有暴力破解防护和 IP 信誉过滤的网络防火墙,而 CloudLinux LVE 入口进程上限则限制了单个站点能够同时保持打开的最大并发请求数。
LVE 独立限制每个站点的 CPU、RAM、IO、IOPS、进程数和入口进程数。穿透上层架构的流量会在目标站点自身的隔离环境中受到限制,因此它产生的压力将局限于该站点本身,而不会扩散到整个服务器。
攻击期间发生的绝大多数托管中断,并非由攻击到达其目标所引起,而是由目标的资源消耗导致服务器上的其他一切资源枯竭所致。这正是本架构旨在消除的故障模式。
得以存活的最廉价请求,就是从不接触 PHP 或 MySQL 的请求。我们的双层缓存意味着,应用层流量的大部分将由静态字节直接响应,而无需您的源服务器进行处理。
缓解措施不是支持工单。信号输入策略引擎,该引擎将每个信号映射到执行操作、客户通知以及(在可能的情况下)自动修复,且每次转换均有记录。
当DDoS信号触发时,策略引擎会应用Cloudflare缓解措施和每个站点的速率限制,并可以动态收紧该站点的LVE限制。当信号清除后,限制会再次放宽。分级、可逆,并在每一步进行记录。
如果攻击正在威胁源服务器,网站将进入“限流”状态——实施更严格的 LVE 限制和速率限制,同时网站仍保持在线并提供服务。压力消除后,限流会自动恢复;这不是封停。
在策略引擎下方,LVE 原生且自动地按站点对 CPU、IO 和进程使用率进行限制。它是始终在线的第一道防线,无论流量是否已被识别为攻击,它都在持续运行。
每次执行强制转换都会记录其原因(无论是自动触发还是由工作人员发起)以及背后的证据。您会收到关于更改内容及如何解决的通知,并且每项操作都可以进行申诉。
基础防护并非可选项,因为遭到攻击或入侵的网站会威胁到其相邻网站、我们的服务器声誉以及我们的 IP 地址段。对于风险评估有此需求的网站,则提供更高级别的防护。
流量激增通常是一个症状。处理海量流量的同一个信号管道也能捕获导致流量激增的安全妥协,从而使事件得到正确分类,而不仅仅是被吸收。
设计目标是隔离。每个网站都在其专属的 CloudLinux LVE 隔离环境中运行,并对 CPU、RAM、IO、IOPS、进程数和入口进程数进行上限限制,同时拥有独立的 CageFS 文件系统视图,以及通过 MySQL Governor 实现的按站点数据库限流。受攻击的网站会在其自身的上限处被限流,而不会消耗整台机器的资源,并且通过 LiteSpeed 的每个 IP 连接限制,可以约束其能够占用多少网络服务器资源。隔离是在内核层面设计实现的,而不是按客户进行配置的。
所有套餐均包含以下基础安全保障:LVE 和 CageFS 隔离、LiteSpeed 连接与请求限流、网络防火墙、主动 WAF 与恶意软件扫描,并在集群前方结合了 Cloudflare 边缘吸收与运营商级网络过滤。我们提供这些保障是因为我们无法让自身集群的保护流于形式。高级机器人管理、更高 DDoS 防护层级、增强型 WAF 规则以及专用防火墙规则则是为有此需求的网站提供的附加功能。
成为DDoS攻击目标意味着触发Cloudflare缓解措施以及每个站点单独的速率限制,并且——仅在攻击威胁到源站时——进入“受限”状态:在保持站点运行和提供服务的同时收紧LVE限制。压力一旦消除,受限状态会自动恢复。暂停服务仅针对未付款或已确认的滥用行为,即便如此,站点显示的也是带有具体原因说明的品牌专属暂留页面,而不是损坏的页面。
缓存提供的内容不受此影响。LSCache 无需调用 PHP 或 MySQL 即可响应缓存的页面请求,而每个站点的 Redis 对象缓存则可分流真正动态页面的读取请求。剩余的内容受到您网站的 LVE 进程和入口进程上限以及 MySQL Governor 的每站点数据库节流限制的约束,因此来自某个站点的数据库压力不会蔓延到服务器上。购物车、结账、我的账户和会话页面默认保持不缓存,因此安全加固绝不会中断交易。
是的,在网络层。运营商级别的 DDoS 防护会在我们服务器集群的上游过滤 L3/4 泛洪攻击,无论使用何种协议;对于高级或企业级需求,Cloudflare Magic Transit 和 Spectrum 可将边缘级防护扩展到非 HTTP 流量。
每次执行转换都会记录其原因、是自动触发还是由员工发起,以及背后的证据。系统会通知您发生了哪些更改以及如何解决,所有操作均可申诉,特权操作也会记录在案以便您进行合规审计。各种信号汇聚于单一的“滥用举报处理台”(Abuse Desk),而不再分散于各个工具中。
是的。Footprint-Free Hosting 提供免绑信用卡的 14 天试用期,最多可支持 5 个网站——无需提供付款信息,亦无任何承诺。所有方案均享有 30 天无条件退款保证、免费迁移服务且无厂商锁定。
网络过滤、边缘吸收、服务器限流和按站点隔离在您部署的那一刻即开始运行——无需配置,无需在故障发生时手动开启。立即开始免绑卡的 14 天试用,享受 30 天退款保证和免费数据迁移。
免费开始