Применимо к: все тарифы (Self-Managed и Managed).
На каждом сервере Maxinodes защита собрана из нескольких уровней: межсетевой экран веб-приложений (WAF), который блокирует атаки ещё до того, как они дойдут до вашего сайта, сканирование на вредоносный код на уровне сервера, изоляция аккаунтов, защита входов от перебора паролей и автоматические SSL-сертификаты. Всё это работает круглосуточно, в фоновом режиме, и вам не нужно ничего настраивать или доплачивать — это встроено в каждый тариф.
На этой странице объясняется, что делает каждый уровень и как они работают вместе, чтобы вы понимали, что защищает ваш сайт и что делать, когда что-то помечено как подозрительное.
Уровни защиты вкратце
| Уровень | Что делает | От чего защищает |
|---|---|---|
| ModSecurity + OWASP Core Rule Set | Межсетевой экран веб-приложений на основе правил перед каждым сайтом. Проверяет каждый входящий запрос и отклоняет те, что совпадают с известным шаблоном атаки. | SQL-инъекции, межсайтовый скриптинг (XSS), обход каталогов и подстановку локальных файлов, другие веб-атаки на уровне запроса. |
| Сканирование на вредоносный код (ImunifyAV) | Сканирует файлы аккаунтов на самом сервере, по сигнатурам, которые хранятся на этом же сервере, и сообщает нам о находках. Ничего из вашего аккаунта никуда не выгружается для анализа. | Бэкдоры и вредоносный код, попавшие в ваши файлы. |
| CloudLinux (CageFS + LVE) | Изолирует каждый аккаунт в собственной огороженной среде, так что один аккаунт не может видеть, читать или влиять на другой. | Распространение взлома или вышедшего из-под контроля процесса с одного аккаунта на соседние или истощение их ресурсов. |
| cPHulk | Защита от перебора паролей для служебных входов самого сервера. | Подбор паролей к cPanel, WHM, FTP и SSH. |
| Защита входа в почту | Блокирует почтовый ящик на 5 минут после 10 неудачных попыток входа за 5 минут (веб-почта, IMAP, POP3 или SMTP), а адрес, с которого за 5 минут было 100 неудачных попыток входа в разные ящики, — тоже на 5 минут. | Подбор паролей к вашим почтовым ящикам. |
| Фильтрация почты | Отклоняет письма от известных источников спама ещё при подключении (проверка IP-адреса отправителя по чёрным спискам); остальные письма ImunifyEmail оценивает на нашем сервере и складывает вероятный спам в папку «Спам» (Junk). | Спам и вредоносные письма, адресованные вашим ящикам. |
| AutoSSL (Let's Encrypt) | Автоматически выпускает и продлевает бесплатный TLS-сертификат для каждого домена. | Передачу трафика между посетителями и сервером в незашифрованном виде. |
Уровни дополняют друг друга: WAF блокирует плохие запросы на входе, CloudLinux изолирует каждый аккаунт, cPHulk стережёт входы, а сканер сообщает нам, если что-то вредоносное всё же оказалось в ваших файлах.
Межсетевой экран веб-приложений (ModSecurity + OWASP CRS)
На каждом узле работает ModSecurity с открытым набором правил OWASP Core Rule Set v3 — применяет их веб-сервер LiteSpeed. Он читает каждый запрос к вашему сайту и отклоняет те, что совпадают с правилами, — ещё до того, как запрос дойдёт до WordPress, вашего PHP-кода или базы данных. Типичная блокировка возвращает 403 Forbidden:
- Полезная нагрузка SQL-инъекции в строке запроса, полях формы или cookie
- Попытки межсайтового скриптинга (XSS)
- Обход каталогов и подстановка локальных файлов (
../../etc/passwdи подобное) - Некорректные или враждебные заголовки запроса и известные сигнатуры эксплойтов
Это универсальный, всегда включённый набор правил: он защищает любое размещённое у нас приложение, а не только WordPress, и с вашей стороны ничего устанавливать не нужно.
Поскольку ModSecurity сопоставляет шаблоны, он иногда может по ошибке заблокировать легитимный запрос («ложное срабатывание») — например, когда контент-редактор сохраняет страницу, в которой случайно оказался текст, похожий на код. Если блокируется ваше легитимное действие, мешающее правило можно добавить в исключения: напишите в поддержку, указав ваш домен и точное действие, которое не сработало, и мы сделаем для него исключение. Полная картина — в статье Что такое ModSecurity (и ложные срабатывания).
Сканирование на вредоносный код (ImunifyAV)
На каждом узле у нас работает ImunifyAV. Он следит за подозрительными файлами в аккаунтах — по мере того, как файлы создаются, загружаются по FTP или попадают под внимание межсетевого экрана, — и сообщает о находках, чтобы наша команда могла принять меры.
Сканирование целиком выполняется на том же сервере, где находится ваш сайт. Базы сигнатур скачиваются на узел, и там же ваши файлы с ними сверяются. Облачный анализ ImunifyAV и отправка файлов вендору отключены, поэтому ни один файл из вашего аккаунта — и ничего из его содержимого — никогда не выгружается вендору или любой другой третьей стороне на проверку. При сканировании ваш контент не покидает машину в Нидерландах, которая его отдаёт.
Ещё два момента стоит проговорить прямо, потому что они меняют ваш порядок действий:
- Сканирование запускаем мы, а не вы. Самостоятельный запуск сканирования на вашем аккаунте не включён. В cPanel вы можете увидеть значок Imunify, но сканирование он не запустит — не тратьте на это время. Если вы подозреваете, что сайт заражён, напишите в поддержку, и мы вместе посмотрим результаты серверного сканирования.
- Обнаружение — это не автоматическое лечение. Наш сканер сообщает о вредоносных файлах, но не правит и не «чинит» код вашего сайта втихую. Удаление вредоносного кода означает очистку затронутых файлов или восстановление чистой копии — это настоящая работа, и статья Мой сайт пометили как заражённый — что теперь? проведёт вас по ней. На тарифах Managed мы делаем это вместе с вами.
Изоляция аккаунтов (CageFS + LVE)
CloudLinux — это уровень, который держит аккаунты порознь. CageFS помещает каждый аккаунт в собственную изолированную файловую систему, так что один аккаунт не может читать файлы другого, а ограничения ресурсов LVE задают предел того, сколько CPU, памяти и дисковой активности может использовать каждый аккаунт. Польза для безопасности — это изоляция: даже если один сайт на сервере будет взломан, злоумышленник останется заперт внутри этого единственного аккаунта и не сможет добраться до вашего. Та же изоляция не даёт активному или неисправному соседу замедлить ваш сайт.
Защита от перебора паролей (cPHulk)
cPHulk следит за служебными входами самого сервера — cPanel, WHM, FTP и SSH — и временно блокирует адрес, с которого раз за разом не удаётся войти. Это останавливает автоматический подбор паролей к вашему хостинг-аккаунту.
Обратите внимание, чего он не охватывает: cPHulk защищает входы сервера, а не страницу входа вашей CMS. Атаки на /wp-login.php ограничиваете вы сами (и ваши плагины) — см. Как защитить и усилить безопасность сайта на WordPress.
Защита почтовых ящиков
- Вход в почту. Неудачные попытки входа в веб-почту и по IMAP, POP3 и SMTP считаются для каждого ящика: после 10 неудач за 5 минут ящик блокируется на 5 минут, а адрес, с которого за 5 минут было 100 неудачных попыток входа в разные ящики, блокируется на 5 минут. Обычно виноват телефон, который продолжает входить со старым паролем, поэтому после смены пароля обновите его на всех устройствах.
- Блокировки межсетевого экрана касаются и почты. Если с какого-то адреса срабатывает межсетевой экран веб-приложений (часто это офис, чей собственный сайт на WordPress раз за разом попадает под правило), серверный межсетевой экран может внести этот адрес в серый список. Тогда с него блокируются все службы, в том числе почтовые программы, пока кто-нибудь из этой сети не откроет в браузере ваш сайт или веб-почту и не пройдёт проверку CAPTCHA. Веб-почта на телефоне через мобильный интернет при этом продолжает работать. См. Почтовое приложение не подключается или постоянно запрашивает пароль.
- Входящая почта. Письма от известных источников спама отклоняются ещё при подключении отправляющего сервера. Остальные письма ImunifyEmail оценивает на нашем сервере и складывает вероятный спам в папку «Спам» (Junk), а не удаляет его. См. Фильтрация спама и папка «Спам».
- Исходящая почта. Письма из ваших ящиков и с вашего сайта уходят через наш сервис исходящей почты MailChannels. Если в зоне домена есть наши почтовые записи, письма аутентифицируются по SPF, DKIM и DMARC. Для каждого домена действует почасовой лимит отправки (см. Лимиты почтовых ящиков и отправки), а рассылки и массовые письма нужно отправлять через специализированный сервис рассылок.
Шифрование трафика (AutoSSL)
AutoSSL выпускает и продлевает бесплатный сертификат Let's Encrypt для каждого домена и поддомена в вашем аккаунте, поэтому сайт может отдаваться по HTTPS без покупки и установки чего-либо с вашей стороны. См. Бесплатный SSL (AutoSSL) и как принудительно включить HTTPS.
Что в это не входит
Чтобы вы могли честно планировать:
- Автоматического удаления вредоносного кода нет. Мы обнаруживаем и сообщаем; очистка или восстановление — это осознанный шаг, который делаете вы (на Self-Managed) или мы вместе с вами (на Managed).
- Кнопки «просканировать» для клиента нет. Сканирование выполняется на уровне сервера и по нашему расписанию — не ищите его в cPanel, а обратитесь в поддержку.
- Облачного анализа нет — и «второго мнения» от него тоже. Только локальные сигнатуры. Благодаря этому ваши файлы не покидают наш сервер, но и обнаружение ограничено тем набором сигнатур, который есть на узле.
- Ничто из этого не заменяет обновление вашего собственного ПО. Межсетевой экран блокирует шаблоны атак, но не может сделать безопасным заброшенный плагин.
Что вам всё же стоит делать
Эти уровни защищают платформу, но они не заменяют поддержание вашего собственного сайта в здоровом состоянии:
- Обновляйте ПО. Большая часть вредоносного кода проникает через устаревшую CMS, тему или плагин. Своевременно обновляйте WordPress и его плагины. На тарифах Managed мы занимаемся обновлениями за вас.
- Используйте надёжные пароли и 2FA. Включите двухфакторную аутентификацию для личного кабинета и cPanel.
- Держите собственные резервные копии. Мы делаем резервные копии аккаунта, включая почтовые ящики, через JetBackup — еженедельно на Self-Managed Lite и ежедневно на остальных тарифах, — но вам тоже стоит хранить собственные копии.
Если ваш сайт помечен
Если мы сообщили вам, что в аккаунте найден вредоносный код, или вы сами заметили тревожные признаки (неожиданные перенаправления, спам-страницы, предупреждение браузера), действуйте по статье Мой сайт пометили как заражённый — что теперь?: посмотреть, что было найдено, очистить сайт и восстановить его из чистой резервной копии — и напишите в поддержку, если нужна помощь.
Комментарии
0 комментариев
Войдите в службу, чтобы оставить комментарий.