DDoS 保护

分层 DDoS 防御,让单次攻击只影响单个站点

洪水在边缘被吸收,网络层攻击在上游被过滤,无论有什么到达服务器,都被包含在目标站点自身的内核级隔离区内。多层防御,各司其职,因此针对一个站点的攻击不会变成与其相邻其他站点的中断。这是我们为全球托管 650,000 多个站点的平台构建的防御模型,并且基准防护适用于每个套餐。可用性:逐站点数据库限流功能正在积极开发中,目前尚不可用。此处描述的其他所有功能现已上线。

  • 3多层防护:网络、边缘、服务器
  • 65万+全球托管站点
  • 已包含基准隔离、WAF 与限流
  • 99.99%正常运行时间保证

层层构筑,因为单一永远不够

容量型洪水攻击、L7 应用层洪水攻击以及慢速连接耗尽攻击是三种不同的问题。我们在处理它们时,会选择成本最低、速度最快的位置——集群上游、边缘节点以及容器内部。

网络层 (L3/4)

运营商级别的 DDoS 保护会在我们的工作节点集群上游过滤网络层洪水攻击,在该流量消耗您网站所在机器上的端口、网卡或 CPU 周期之前。对于高级和企业级风险配置,Cloudflare Magic Transit 和 Spectrum 将相同的过滤扩展到了非 HTTP 流量。

边缘应用层 (L7)

托管边缘网络部署在每个网站的前端。它能够抵御海量 HTTP 泛洪攻击、运行 L7 WAF、应用按站点划分的速率限制,并利用机器人管理和托管挑战将真实访客与自动化流量隔离开来——所有这一切都在请求到达源站之前完成。

服务器层

LiteSpeed Enterprise 采用带有每个 IP 连接限制的连接和请求限流机制,Imunify360 运行带有暴力破解防护和 IP 信誉过滤的网络防火墙,而 CloudLinux LVE 入口进程上限则限制了单个站点能够同时保持打开的最大并发请求数。

站点隔离

LVE 独立限制每个站点的 CPU、RAM、IO、IOPS、进程数和入口进程数。穿透上层架构的流量会在目标站点自身的隔离环境中受到限制,因此它产生的压力将局限于该站点本身,而不会扩散到整个服务器。

控制即是关键

攻击期间发生的绝大多数托管中断,并非由攻击到达其目标所引起,而是由目标的资源消耗导致服务器上的其他一切资源枯竭所致。这正是本架构旨在消除的故障模式。

  • 每个站点都在其专属的 CloudLinux LVE 资源笼中运行——受攻击的站点在其自身的上限处受到限制,而邻近的站点则保留其自身限制所保证的资源。
  • CageFS 为每个租户提供隔离的文件系统视图,因此升级为入侵尝试的攻击将被遏制,而不会在各个租户之间蔓延。
  • CloudLinux MySQL Governor 会限制每个网站的数据库资源使用量,因此针对未缓存查询进行猛烈攻击的应用层流量不会拖垮服务器上的其他所有人。
  • 每个网站的 LiteSpeed LSAPI 工作进程都受到该网站的 LVE 限制约束,因此流量冲击不会衍生出无限的 PHP 进程。
  • 每个IP连接限制和 LiteSpeed 连接限流在 Web 服务器层而不是在应用程序层抵御慢连接和连接耗尽攻击。

缓存是大多数主机商忽略的减震器

得以存活的最廉价请求,就是从不接触 PHP 或 MySQL 的请求。我们的双层缓存意味着,应用层流量的大部分将由静态字节直接响应,而无需您的源服务器进行处理。

  • LSCache 是 LiteSpeed Enterprise 的全页缓存,它无需调用 PHP 或数据库即可提供缓存页面——因此,对同一 URL 的重复请求所消耗的成本仅为标准技术栈的一小部分。
  • 每个网站一个的 Redis 对象 cache 可以分担真正必须是动态的页面的数据库读取压力。
  • Cloudflare 边缘缓存可以在访客所在区域响应请求,因此攻击流量会被分散到边缘网络中,而不会集中冲击某个源站。
  • 购物车、结账、我的账户、nonce 和会话页面默认不参与缓存,因此在高负载下进行安全加固绝不会中断交易。
  • 清除操作通过单一控制台在两个层级间协同进行,因此在事件处理期间提高缓存覆盖率不会在事后导致您留下过期页面。

信号化行动,自动化完成

缓解措施不是支持工单。信号输入策略引擎,该引擎将每个信号映射到执行操作、客户通知以及(在可能的情况下)自动修复,且每次转换均有记录。

动态收紧

当DDoS信号触发时,策略引擎会应用Cloudflare缓解措施和每个站点的速率限制,并可以动态收紧该站点的LVE限制。当信号清除后,限制会再次放宽。分级、可逆,并在每一步进行记录。

已限流,未关闭

如果攻击正在威胁源服务器,网站将进入“限流”状态——实施更严格的 LVE 限制和速率限制,同时网站仍保持在线并提供服务。压力消除后,限流会自动恢复;这不是封停。

原生 LVE 自动限速

在策略引擎下方,LVE 原生且自动地按站点对 CPU、IO 和进程使用率进行限制。它是始终在线的第一道防线,无论流量是否已被识别为攻击,它都在持续运行。

完整审计追踪

每次执行强制转换都会记录其原因(无论是自动触发还是由工作人员发起)以及背后的证据。您会收到关于更改内容及如何解决的通知,并且每项操作都可以进行申诉。

包含哪些内容以及风险上升时您所购买的内容

基础防护并非可选项,因为遭到攻击或入侵的网站会威胁到其相邻网站、我们的服务器声誉以及我们的 IP 地址段。对于风险评估有此需求的网站,则提供更高级别的防护。

  • 每个套餐均包含:LVE 和 CageFS 隔离、LiteSpeed 连接和请求限流、具备暴力破解防护和 IP 信誉过滤功能的主机防火墙、主动式 WAF 以及恶意软件扫描。
  • 可作为附加组件提供:高级机器人管理、更高等级的DDoS保护、增强型WAF规则、优先扫描以及专用防火墙规则。
  • 需要时还可一键升级:一键恶意软件清理与修复,适用于攻击只是漏洞掩护而非最终目的的情况。
  • 企业级和高风险工作负载可使用通过 Cloudflare Magic Transit 或 Spectrum 实现的高级网络层缓解。

非同寻常的攻击

流量激增通常是一个症状。处理海量流量的同一个信号管道也能捕获导致流量激增的安全妥协,从而使事件得到正确分类,而不仅仅是被吸收。

  • 我们托管的每个网站每天都会进行恶意主动扫描,且主动式 WAF 会在底层漏洞的补丁发布之前拦截已知的利用技术,从而避免网站沦为他人攻击工具的途径。
  • 外发邮件按每个站点进行速率限制,并监控其流量激增、退信率、黑名单命中情况以及投诉信号,因此发送垃圾邮件的受损站点几分钟内就能被拦截,而不会等到被列入黑名单之后。
  • 系统会利用 Google Safe Browsing、PhishTank 和 SURBL/APWG 对可疑的恶意软件和网络钓鱼进行交叉检查,并在做出执行决定之前与扫描结果进行关联。
  • 资源滥用和加密货币挖矿表现为每个网站记录的 LVE CPU 和 IO 故障,系统会自动对违规者进行限流。
  • 所有信号都会聚合、去重并按优先级排序,集中汇入管理控制台的一个滥用投诉服务台,而不再分散于四个互不关联的工具中。

常见问题

如果我服务器上的另一个网站遭到攻击,我的网站会怎么样?

设计目标是隔离。每个网站都在其专属的 CloudLinux LVE 隔离环境中运行,并对 CPU、RAM、IO、IOPS、进程数和入口进程数进行上限限制,同时拥有独立的 CageFS 文件系统视图,以及通过 MySQL Governor 实现的按站点数据库限流。受攻击的网站会在其自身的上限处被限流,而不会消耗整台机器的资源,并且通过 LiteSpeed 的每个 IP 连接限制,可以约束其能够占用多少网络服务器资源。隔离是在内核层面设计实现的,而不是按客户进行配置的。

DDoS防护是包含在内的,还是需要另外购买?

所有套餐均包含以下基础安全保障:LVE 和 CageFS 隔离、LiteSpeed 连接与请求限流、网络防火墙、主动 WAF 与恶意软件扫描,并在集群前方结合了 Cloudflare 边缘吸收与运营商级网络过滤。我们提供这些保障是因为我们无法让自身集群的保护流于形式。高级机器人管理、更高 DDoS 防护层级、增强型 WAF 规则以及专用防火墙规则则是为有此需求的网站提供的附加功能。

如果我的网站受到攻击,会下线吗?

成为DDoS攻击目标意味着触发Cloudflare缓解措施以及每个站点单独的速率限制,并且——仅在攻击威胁到源站时——进入“受限”状态:在保持站点运行和提供服务的同时收紧LVE限制。压力一旦消除,受限状态会自动恢复。暂停服务仅针对未付款或已确认的滥用行为,即便如此,站点显示的也是带有具体原因说明的品牌专属暂留页面,而不是损坏的页面。

应用层洪水攻击还会击中我的数据库吗?

缓存提供的内容不受此影响。LSCache 无需调用 PHP 或 MySQL 即可响应缓存的页面请求,而每个站点的 Redis 对象缓存则可分流真正动态页面的读取请求。剩余的内容受到您网站的 LVE 进程和入口进程上限以及 MySQL Governor 的每站点数据库节流限制的约束,因此来自某个站点的数据库压力不会蔓延到服务器上。购物车、结账、我的账户和会话页面默认保持不缓存,因此安全加固绝不会中断交易。

您可以保护非 HTTP 流量吗?

是的,在网络层。运营商级别的 DDoS 防护会在我们服务器集群的上游过滤 L3/4 泛洪攻击,无论使用何种协议;对于高级或企业级需求,Cloudflare Magic Transit 和 Spectrum 可将边缘级防护扩展到非 HTTP 流量。

我如何知道是否发生了攻击以及你们对此采取了什么措施?

每次执行转换都会记录其原因、是自动触发还是由员工发起,以及背后的证据。系统会通知您发生了哪些更改以及如何解决,所有操作均可申诉,特权操作也会记录在案以便您进行合规审计。各种信号汇聚于单一的“滥用举报处理台”(Abuse Desk),而不再分散于各个工具中。

我可以在付款前试用吗?

是的。Footprint-Free Hosting 提供免绑信用卡的 14 天试用期,最多可支持 5 个网站——无需提供付款信息,亦无任何承诺。所有方案均享有 30 天无条件退款保证、免费迁移服务且无厂商锁定。

流量到达时已处于开启状态的防御

网络过滤、边缘吸收、服务器限流和按站点隔离在您部署的那一刻即开始运行——无需配置,无需在故障发生时手动开启。立即开始免绑卡的 14 天试用,享受 30 天退款保证和免费数据迁移。

免费开始