Применимо к: все тарифы (Self-Managed и Managed).
На каждом сервере Maxinodes защита собрана из нескольких уровней: межсетевой экран веб-приложений (WAF), который блокирует атаки ещё до того, как они дойдут до вашего сайта, сканирование на вредоносный код на уровне сервера, изоляция аккаунтов, защита входов от перебора паролей и автоматические SSL-сертификаты. Всё это работает круглосуточно, в фоновом режиме, и вам не нужно ничего настраивать или доплачивать — это встроено в каждый тариф.
На этой странице объясняется, что делает каждый уровень и как они работают вместе, чтобы вы понимали, что защищает ваш сайт и что делать, когда что-то помечено как подозрительное.
Уровни защиты вкратце
| Уровень | Что делает | От чего защищает |
|---|---|---|
| ModSecurity + OWASP Core Rule Set | Межсетевой экран веб-приложений на основе правил перед каждым сайтом. Проверяет каждый входящий запрос и отклоняет те, что совпадают с известным шаблоном атаки. | SQL-инъекции, межсайтовый скриптинг (XSS), обход каталогов и подстановку локальных файлов, другие веб-атаки на уровне запроса. |
| Сканирование на вредоносный код (ImunifyAV) | Сканирует файлы аккаунтов на уровне сервера и сообщает нам о находках. | Бэкдоры и вредоносный код, попавшие в ваши файлы. |
| CloudLinux (CageFS + LVE) | Изолирует каждый аккаунт в собственной огороженной среде, так что один аккаунт не может видеть, читать или влиять на другой. | Распространение взлома или вышедшего из-под контроля процесса с одного аккаунта на соседние или истощение их ресурсов. |
| cPHulk | Защита от перебора паролей для служебных входов самого сервера. | Подбор паролей к cPanel, WHM, FTP и SSH. |
| AutoSSL (Let's Encrypt) | Автоматически выпускает и продлевает бесплатный TLS-сертификат для каждого домена. | Передачу трафика между посетителями и сервером в незашифрованном виде. |
Уровни дополняют друг друга: WAF блокирует плохие запросы на входе, CloudLinux изолирует каждый аккаунт, cPHulk стережёт входы, а сканер сообщает нам, если что-то вредоносное всё же оказалось в ваших файлах.
Межсетевой экран веб-приложений (ModSecurity + OWASP CRS)
На каждом узле работает ModSecurity с открытым набором правил OWASP Core Rule Set v3 — применяет их веб-сервер LiteSpeed. Он читает каждый запрос к вашему сайту и отклоняет те, что совпадают с правилами, — ещё до того, как запрос дойдёт до WordPress, вашего PHP-кода или базы данных. Типичная блокировка возвращает 403 Forbidden:
- Полезная нагрузка SQL-инъекции в строке запроса, полях формы или cookie
- Попытки межсайтового скриптинга (XSS)
- Обход каталогов и подстановка локальных файлов (
../../etc/passwdи подобное) - Некорректные или враждебные заголовки запроса и известные сигнатуры эксплойтов
Это универсальный, всегда включённый набор правил: он защищает любое размещённое у нас приложение, а не только WordPress, и с вашей стороны ничего устанавливать не нужно.
Поскольку ModSecurity сопоставляет шаблоны, он иногда может по ошибке заблокировать легитимный запрос («ложное срабатывание») — например, когда контент-редактор сохраняет страницу, в которой случайно оказался текст, похожий на код. Если блокируется ваше легитимное действие, мешающее правило можно добавить в исключения: напишите в поддержку, указав ваш домен и точное действие, которое не сработало, и мы сделаем для него исключение. Полная картина — в статье Что такое ModSecurity (и ложные срабатывания).
Сканирование на вредоносный код (ImunifyAV)
На каждом узле у нас работает ImunifyAV. Он следит за подозрительными файлами в аккаунтах — по мере того, как файлы создаются, загружаются по FTP или попадают под внимание межсетевого экрана, — и сообщает о находках, чтобы наша команда могла принять меры.
Два момента стоит проговорить прямо, потому что они меняют ваш порядок действий:
- Сканирование запускаем мы, а не вы. Самостоятельный запуск сканирования на вашем аккаунте не включён. В cPanel вы можете увидеть значок Imunify, но сканирование он не запустит — не тратьте на это время. Если вы подозреваете, что сайт заражён, напишите в поддержку, и мы вместе посмотрим результаты серверного сканирования.
- Обнаружение — это не автоматическое лечение. Наш сканер сообщает о вредоносных файлах, но не правит и не «чинит» код вашего сайта втихую. Удаление вредоносного кода означает очистку затронутых файлов или восстановление чистой копии — это настоящая работа, и статья Мой сайт пометили как заражённый — что теперь? проведёт вас по ней. На тарифах Managed мы делаем это вместе с вами.
Изоляция аккаунтов (CageFS + LVE)
CloudLinux — это уровень, который держит аккаунты порознь. CageFS помещает каждый аккаунт в собственную изолированную файловую систему, так что один аккаунт не может читать файлы другого, а ограничения ресурсов LVE задают предел того, сколько CPU, памяти и дисковой активности может использовать каждый аккаунт. Польза для безопасности — это изоляция: даже если один сайт на сервере будет взломан, злоумышленник останется заперт внутри этого единственного аккаунта и не сможет добраться до вашего. Та же изоляция не даёт активному или неисправному соседу замедлить ваш сайт.
Защита от перебора паролей (cPHulk)
cPHulk следит за служебными входами самого сервера — cPanel, WHM, FTP и SSH — и временно блокирует адрес, с которого раз за разом не удаётся войти. Это останавливает автоматический подбор паролей к вашему хостинг-аккаунту.
Обратите внимание, чего он не охватывает: cPHulk защищает входы сервера, а не страницу входа вашей CMS. Атаки на /wp-login.php ограничиваете вы сами (и ваши плагины) — см. Как защитить и усилить безопасность сайта на WordPress.
Шифрование трафика (AutoSSL)
AutoSSL выпускает и продлевает бесплатный сертификат Let's Encrypt для каждого домена и поддомена в вашем аккаунте, поэтому сайт может отдаваться по HTTPS без покупки и установки чего-либо с вашей стороны. См. Бесплатный SSL (AutoSSL) и как принудительно включить HTTPS.
Что в это не входит
Чтобы вы могли честно планировать:
- Автоматического удаления вредоносного кода нет. Мы обнаруживаем и сообщаем; очистка или восстановление — это осознанный шаг, который делаете вы (на Self-Managed) или мы вместе с вами (на Managed).
- Кнопки «просканировать» для клиента нет. Сканирование выполняется на уровне сервера — не ищите его в cPanel, а обратитесь в поддержку.
- Ничто из этого не заменяет обновление вашего собственного ПО. Межсетевой экран блокирует шаблоны атак, но не может сделать безопасным заброшенный плагин.
Что вам всё же стоит делать
Эти уровни защищают платформу, но они не заменяют поддержание вашего собственного сайта в здоровом состоянии:
- Обновляйте ПО. Большая часть вредоносного кода проникает через устаревшую CMS, тему или плагин. Своевременно обновляйте WordPress и его плагины. На тарифах Managed мы занимаемся обновлениями за вас.
- Используйте надёжные пароли и 2FA. Включите двухфакторную аутентификацию для личного кабинета и cPanel.
- Держите собственные резервные копии. Мы делаем ежедневные резервные копии через JetBackup, но вам тоже стоит хранить собственные копии.
Если ваш сайт помечен
Если мы сообщили вам, что в аккаунте найден вредоносный код, или вы сами заметили тревожные признаки (неожиданные перенаправления, спам-страницы, предупреждение браузера), действуйте по статье Мой сайт пометили как заражённый — что теперь?: посмотреть, что было найдено, очистить сайт и восстановить его из чистой резервной копии — и напишите в поддержку, если нужна помощь.
Комментарии
0 комментариев
Войдите в службу, чтобы оставить комментарий.