Концепция безопасного хостинга

Z
На сайте с 06.09.2012
Offline
129
#31
treshnyuk:
тем кому безопасность нужна уже заказали услуги администрирования, а тем кому безопасность "не нужна"ваши старания и не заметят.

Они просто пока не понимают, что эта "безопасность" им нужна, но нужна всем (а давайте это все-таки не называть безопасностью)

Черный список врунов и обманщиков: ua-hosting.company, riaas.ru, takewyn.ru, yahoster/cadedic, Andreylab
speed-core
На сайте с 30.03.2014
Offline
33
#32
Опять клиентов строим? А когда сами начнем понимать, что клиенты не просят того, что вы хотите предоставлять?
Им просто хочется где-то держать свои сайты, и так, чтобы они всегда хорошо работали, защищены от взломов, спамов и их не нужно было обновлять.
Такое почему-то не предоставляете. А все о мощностях каких-то.

А вы и покупаете мощности у "хостера", а не сайт.

Кто делал Вам сайт с тем и надо вести диалог если он дрявый.

У "хостера" в большинстве случаев все работает как часики, скрипты выполняются, база данных не падает, ПО настроено должным образом для корректной работы.

Если клиент не хочет заниматься своим сайтом в направлении безопасности (его и только его кода, который он сам написал - установил - заказал), то им тем более не захочет и не будет заниматься и хостер.

HOST-PROTECTION (/ru/forum/848747), профессиональный web хостинг, гарантия стабильности, защита от DDoS.
vitalegkhua
На сайте с 28.03.2012
Offline
85
#33

Что-то вы все усложняете антивирусами.

Берем старый добрый .htaccess


<FilesMatch "\.(inc|php|php3|php4|php44|php5|php52|php53|php54|php55|php56|phtml)$">
Deny from all
</FilesMatch>

Пишите скрипт на детектинг всяких джумл, вордпрессов и т.д. у них всех структура типичная, это не сложно сделать. Далее ищем папки с небезопасными правами доступа и от куда не выполняется php-код (к примеру в жумлах это: tmp, images, modules, plugins и т.д.), и помещаете туда .htaccess с содержимым приведенным выше.

Profit.

В большей части случаев помогает. Либо же приучать клиентов защищать свои сайты вот таким образом.

UnixHost Hosting Service (https://unixhost.pro)
Z
На сайте с 06.09.2012
Offline
129
#34
It-mcp.ru:
Кто-нибудь подскажет толковый антивирус аля малдет?

Их не бывает.

speed-core:
А вы и покупаете мощности у "хостера", а не сайт.

Услугу по размещению сайта, а не мощности.

Евгений Русаченко
На сайте с 17.04.2013
Offline
157
#35
It-mcp.ru:
Кто-нибудь подскажет толковый антивирус аля малдет?

Таких не бывает. Невозможно со 100% вероятностью определить зловредный скрипт или нет. Функции PHP, которые используются в зловредных скриптах (eval, system, base64_decode и прочие), также используются и в популярных CMS. Либо могут быть применены в стольких вариациях, что ни один антивирус не поймет, что это плохой код: http://habrahabr.ru/post/193986/ (даже до такого доходит).

Моё мнение таково: клиент занимается безопасностью своих сайтов, хостер занимается безопасностью сервера (например, чтобы клиент не мог сломать сайт соседа по серверу).

Почта для домена ( https://lite.host/pochta/dlya-domena ) с безлимитными пользователями и доменами / Хостинг ( https://lite.host/hosting/dlya-blogov ) от 99 рублей / поддержка Let's Encrypt / PHP от 5.2 до 8.3 / SSH / бесплатный перенос,
speed-core
На сайте с 30.03.2014
Offline
33
#36
Услугу по размещению сайта, а не мощности.

Возможно я менее компетентен в выражениях.

Но по моему, наоборот. Мощности, это может быть VPS/Shared да что угодно, туда может входить (канал/ресурсы сервера)

А размещает сайт уже непосредственно администратор сайта или программист. Соответственно он эти услуги и оказывает.

Могу ошибаться, буду рад если поправят.

firstman
На сайте с 08.01.2010
Offline
173
#37

По нашей проктике - массовый хостинг не способен решить эту проблему.

Это решается специализацией (по сути SaaS) когда хостер затачивает хостинг под определенную CMS и следит за ее обновлением и состоянием сервера имеент с точки зрения работы этой CMS.

А еще можно FTP запретить - гарантированно 95% с вирусами решится.

Супер IP и Proxy для работы c SEO и другими задачами (http://www.primeproxy.net)!
MU
На сайте с 01.10.2013
Offline
43
#38
KM.UA:
Всем привет.
С позиции хостера разборки по взломаным сайтам и разгребание последствий давно начали утомлять.

Поставили антивирус, который шлет уведомления клиентам и убирает в карантин то, что можно убрать - ситуацию улучшило, но не решило полностью - детектит не все, и часто на него забивают.

mod_security не панацея, дает многовато ложных срабатываний.
Основное с чем приходится бороться - заливка шеллов, спамеров, фишинг, дефейс, исх. ддос и брутфорс.

Исходя из этого, видимо, следует предотвратить запуск скриптов неизвестного происхождения.
Что приходит в голову - отдельный листинг доверенных скриптов, либо особая организация прав доступа.

Естественно, в приоритете охранение работоспособности сайтов и минимизация дополнительной нагрузки на сервер. В частности, есть вопросы по кешу, где постоянно происходит ротация исполняемых скриптов.

Хотелось бы услышать мнения коллег этим и другим вариантам защиты 🍻

В дополнение к тому, что вы написали:

1. Крутите антивирус не на ноде с клиентами, а на бекапном сервере (вы же делаете бекапы?)

2. Если один антивирус не находит много, сканируйте двумя (тот же кламав много не находит)

3. Используйте базу гугла по плохим сайтам, проверяйте домены, припаркованные на ваших серверах на наличие в блеклистах

4. используйте данные по попыткам скана/взлома централизованно (например, лейте все в эластиксерч) и разносите общие правила по всем серверам

5. сканируйте в риалтайме антивирусом файлы, передаваемые POSTом и загружаемые по FTP

Ну, и еще можно до бесконечности реализовывать. Главное не забывать про соотношение затрат на поддержку без того или иного инструмента и на внедрение этого инструмента.

Хостинг на SSD от 49 руб./мес. (http://mne.ru/services/virt_hosting.shtml) + бесплатный SSL VPS/VDS на SSD в России от 75 руб./мес. (http://mne.ru/services/vps.shtml) Скидка 10% на хостинг и VPS по промокоду — SEARCHENGINES
[Удален]
#39
vitalegkhua:
Что-то вы все усложняете антивирусами.

Берем старый добрый .htaccess



Пишите скрипт на детектинг всяких джумл, вордпрессов и т.д. у них всех структура типичная, это не сложно сделать. Далее ищем папки с небезопасными правами доступа и от куда не выполняется php-код (к примеру в жумлах это: tmp, images, modules, plugins и т.д.), и помещаете туда .htaccess с содержимым приведенным выше.
Profit.

В большей части случаев помогает. Либо же приучать клиентов защищать свои сайты вот таким образом.

А по какому такому праву можно вставлять свой htpaccess в сайт клиента без его разрешения?

antiddos_exper
На сайте с 14.09.2014
Offline
14
#40

вообщем то не панацея но не плохое решение Suricata в режиме ips, защита от более чем 16к уязвимостей в режиме реального времени

AntiDDos хостинг (http://www.antiddos.expert/) Защита от DDoS, Хостинг сайтов (http://www.antiddos.expert/?p=5), CDN, L7 фильтр.Тестовый период 3 дня. Vps хостинг (http://www.antiddos.expert/?p=2)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий