腾讯云

为什么托管 VPS 方案需要安全与隔离层

今天我们要分享一篇来自 CloudLinux 的客座文章,这家公司在我们的社区中无需多做介绍。他们的基础操作系统为网络主机提供了必要的工具和解决方案,以提供更快、更可靠、更安全的网站。作为客户,我更喜欢使用 CloudLinux 的主机商,因为它提供了更稳定、更安全的托管体验。他们还提供 Immunify360、KernelCare 以及其他产品,使托管提供商能够为客户提供世界级的解决方案。了解更多信息,请访问他们的网站。

当客户从共享主机迁移到 VPS,他们获得了专用的 CPU 和 RAM。他们失去的往往是在共享平台上默默保护网站安全的一切:账户隔离、自动化防御,以及有人在监视日志。

对于托管 VPS 提供商来说,这种缺失的基线正是棘手工单的来源。运行多年一直正常的网站开始被入侵,而且同样的网站会通过同一个漏洞再次被攻击。

解决办法不是增加支持工时,而是在每个托管 VPS 方案中默认提供两层标准:一层隔离来限制问题,一层安全来预防问题。

以下是为什么每一层都很重要,以及为什么它们协同工作效果更好。

隔离:限制爆炸半径

裸机 Linux VPS 将每个网站和账户视为拥有大楼钥匙的邻居。如果某个网站被入侵,或者某个应用程序不受控地消耗资源,服务器上的其他部分都会受到影响。在多租户 VPS 上,这是真实的风险:机构和转售商通常在一台机器上运行 10 个甚至更多的客户网站。

CloudLinux OS通过内置于操作系统的隔离功能弥补了这一差距。CageFS 为每个账户提供了虚拟化文件系统,该文件系统对其他账户完全不可见,因此被入侵的网站无法读取其邻居的文件或凭据。SecureLinks 在内核层面阻止符号链接攻击,这是攻击者在账户之间横向移动的最常见方式之一。轻量级虚拟环境(LVE)对每个账户的 CPU、内存和 I/O 进行限制,因此一个网站的流量激增不会拖垮整个服务器。网站隔离(Website Isolation)将同样的隔离扩展到单个账户下的各个网站,这正是运行众多客户网站的机构所需要的。

隔离并不能阻止攻击。它确保当问题发生时,损害被限制在一个盒子内,而不是蔓延到整个服务器和你的支持队列。

安全:预防攻击,而非仅仅清理

大多数 VPS 安全设置都是以检测为中心:扫描恶意软件,然后清理发现的东西。检测和一键清理虽然有用,但它们是在事后进行的。同一个漏洞依然存在,所以同一个网站会被再次感染,并且这个循环会在你的时间里反复发生。

Imunify360的初衷是从一开始就预防攻击,它包含六层防护,每层覆盖不同的阶段。一个覆盖超过 6500 万个域名的全球威胁情报网络能够同时在所有受保护服务器上阻止攻击者。WebShield 在外围过滤机器人和拒绝服务流量。

托管的 Web 应用防火墙(WAF)可阻止 SQL 注入和跨站脚本攻击,其虚拟补丁可在官方修复发布之前保护易受攻击的 WordPress 插件和主题。恶意软件扫描覆盖文件、数据库和 cron 作业,而不仅仅是大多数扫描器止步于文件扫描。

Proactive Defense 在 PHP 脚本运行时对其进行分析,并实时终止恶意行为,这就是它如何阻止没有已知签名的零日攻击。入侵检测监视 FTP、SSH 和邮件日志,并自动阻止暴力破解来源。

该平台还自动化了原本需要专职安全工程师完成的工作。Compromised Password Reset 通过自动重置被入侵的凭据来打破再次感染的循环。KernelCare 可以在线应用内核安全补丁,无需重启,也没有维护窗口。HardenedPHP 将修复程序向后移植到已停止支持的 PHP 版本,因此使用旧版应用的客户无需被迫升级而破坏网站即可保持受到保护。KernelCare 和 HardenedPHP 都包含在内,无需额外费用。在整个网络中,Imunify360 每天阻止超过 4.5 亿次威胁。

为什么这两层应该一起使用

隔离和安全解决了同一问题的不同半部分。Imunify360 减少了威胁穿透的频率。CloudLinux OS 确保当威胁发生时,它无法到达服务器的其余部分。将两者一起运行,你的支持团队将不再疲于救火,而是开始运营一个平稳、可预测的平台。

那些已将这一方案设为标准的提供商明确地说明了差异。HostArmada 将托管 VPS 产品标准化为 CloudLinux OS 和 Imunify360,被入侵网站的工单减少了约 80%。Hosting Ireland 和 LetsHost 用同一套方案取代了由 CSF、CXS 和自定义脚本拼凑的体系,并同时在共享主机和 VPS 中使用,这意味着新的支持人员只需学习一种工具集,而不是两种,从而更快地解决问题。

实际要点

如果你销售托管 VPS,请将安全和隔离视为方案的一部分,而不是在发生入侵后客户才去购买的可选附加项。仅靠检测会让门一直开着。仅靠隔离会让门处于未上锁状态。

默认同时提供这两者,才让托管 VPS 真正感觉像“托管”:更少的重复感染、更少的跨账户安全事件,以及不再由同样可预防的问题所驱动的支持队列。

CloudLinux VPS 捆绑包将两层方案打包在一起:CloudLinux OS 用于隔离,Imunify360 用于自动化安全,合二为一的许可证专为 VPS 打造。

查看 CloudLinux VPS 捆绑包的工作原理 →