Naš panel i CloudLinux: ista zaštita i limiti, bez licence

Kada birate shared hosting, ispod površine sve se svodi na jedno pitanje. Kako server drži svaki nalog u svojim granicama, tako da jedan sajt ne može da uspori ili ugrozi ostale na istoj mašini. Godinama je CloudLinux bio sinonim za taj sloj izolacije i resursnih limita. Naš panel radi isti posao, ali na standardnom AlmaLinux 10 kernelu, bez forkovanog kernela i bez licence koja se plaća po serveru.

Ovo poređenje je namerno iskreno. Pokazujemo gde smo u punom paritetu, gde smo jači, i gde CloudLinux i dalje vodi. Cilj nije da tvrdimo da smo bolji u svemu, nego da jasno vidite šta dobijate.

Ukratko

  • 15 karakteristika u punom paritetu. Isti nivo zaštite i limita, isti moderni kernel mehanizmi.
  • 3 stavke gde smo jači. SELinux obavezna kontrola pristupa, standardni kernel bez forka i odsustvo licence.
  • 1 stavka gde CloudLinux vodi. zakrpe kernela bez restarta.

Izolacija i limiti se kod nas sprovode kroz Linux cgroups v2, mount namespace izolaciju i SELinux u enforcing režimu. To su isti mehanizmi moderne jezgre koje koristi i CloudLinux, uz jedan dodatni sloj (SELinux) i bez zavisnosti od posebno prepravljenog kernela.

Resursni limiti

Ovo je srce shared hostinga: koliko procesora, memorije i diska jedan nalog sme da potroši pre nego što ga sistem uspori. Kod nas to radi cgroups v2, kod CloudLinuxa LVE.

KarakteristikaNaš panelCloudLinux
CPU limit po nalogu
cgroups v2, cpu.max
DaDa (LVE)
RAM limit po nalogu
cgroups v2, memory.max
DaDa (LVE)
I/O propusnost
cgroups v2, io.max
DaDa (LVE)
IOPS limit
cgroups v2, io.max (riops/wiops)
DaDa (LVE)
Entry Processes
PHP FPM, pm.max_children po nalogu
DaDa (LVE EP)
Broj procesa (NPROC)
cgroups v2, pids.max
DaDa (LVE)
Inode limit
project kvota (XFS/ext)
DaDa

Izolacija naloga

Limiti govore koliko nalog sme da potroši. Izolacija govori šta nalog sme da vidi i dodirne. Ovde imamo jednu prednost koju CloudLinux nema.

KarakteristikaNaš panelCloudLinux
Izolacija fajlova (lažni root)
mount namespace i FPM chroot
DaDa (CageFS)
Obavezna kontrola pristupa (MAC)
SELinux enforcing po nalogu
DaNe
Limit konekcija po IP adresi
nginx, limit_conn
DaDelimično (preko Imunify)

Baze podataka

Ovde CloudLinux ima jednu stvar koju otvoreno priznajemo kao njihovu prednost.

KarakteristikaNaš panelCloudLinux
Limit DB konekcija po nalogu
MAX_USER_CONNECTIONS i PostgreSQL CONNECTION LIMIT
DaDa
Zaustavljanje odbeglih SQL upita
limit konekcija i detektor zloupotrebe
DaDa (MySQL Governor)

Runtime i aplikacije

KarakteristikaNaš panelCloudLinux
Više PHP verzija po nalogu
7.4 i 8.0 do 8.5, izbor po domenu
DaDa (PHP Selector)
Node.js i Python hosting
trajni systemd servisi po nalogu
DaDa (selektori)

Web server i bezbednost

KarakteristikaNaš panelCloudLinux
Web server
nginx sa HTTP/3 (QUIC), Brotli, page i object keš
Da (nginx)Da (Apache ili LiteSpeed)
Aplikativni firewall (WAF)
Coraza (OWASP pravila)
DaDa (Imunify ModSec)
Zaštita od malvera
Imunify360 ili ClamAV i skener u realnom vremenu
DaDa (Imunify)

Kernel i licenca

Ovde se vidi ključna filozofska razlika. CloudLinux koristi sopstveni, prepravljeni kernel. Mi ostajemo na standardnom AlmaLinux 10 kernelu, jer su svi mehanizmi izolacije i limita danas već deo zvanične Linux jezgre.

KarakteristikaNaš panelCloudLinux
Kernel
standardni AlmaLinux 10 (mainline)
Da (bez forka)Delimično (forkovan kernel)
Zakrpe kernela bez restarta
bezbednosne nadogradnje i planiran restart
NeDa (KernelCare)
Licenca i cena
ugrađeno u operativni sistem
Da (bez licence)Ne (plaća se po serveru)

Gde smo jači

SELinux (obavezna kontrola pristupa). Ovo je dodatni sloj koji CloudLinux CageFS nema. Čak i ako izolacija negde popusti, kernel politika i dalje blokira nedozvoljen pristup. To je pojas i tregeri, ne jedno umesto drugog.

Standardni kernel. Svi mehanizmi (cgroups v2, namespaces, SELinux) su deo zvaničnog Linuxa. Nema zavisnosti od posebno prepravljenog kernela, pa nema ni rizika da nas nečija tuđa nadogradnja kernela zakoči.

Bez licence. Ista klasa izolacije i limita, bez dodatnog troška po serveru. Tu uštedu vraćamo u opremu i cenu za vas.

Gde CloudLinux vodi

KernelCare. Ubacuje bezbednosne zakrpe u kernel bez restarta servera. Mi radimo standardne bezbednosne nadogradnje sa planiranim restartom, u terminu koji unapred najavimo.

Tehničke napomene

Entry Processes se sprovode na PHP FPM izvršnom sloju (pm.max_children po nalogu) i kapiraju koliko zahteva istovremeno može da uđe u PHP izvršni put. To pokriva tipičan izvor opterećenja na shared hostingu, na primer nagli talas poseta na WordPress sajtu. Ukupan broj procesa pokriva zaseban cgroup limit (pids.max), dakle dve odvojene poluge, a ne jedna.

Izolacija i limiti se sprovode kroz Linux cgroups v2, mount namespace izolaciju i SELinux (obavezna kontrola pristupa). To su isti moderni kernel mehanizmi kao kod CloudLinuxa, uz dodatni SELinux sloj i bez forkovanog kernela ili licence.

Zaključak

U 15 od 19 posmatranih karakteristika smo u punom paritetu sa CloudLinuxom. U 3 stavke smo iznad njih (SELinux, standardni kernel, bez licence), a u 1 stavci oni vode (zakrpe bez restarta). Za ogromnu većinu sajtova to znači istu ili bolju zaštitu i iste limite.

Ako vas zanima kako ovo izgleda na vašem sajtu u praksi, javite nam se i rado ćemo objasniti detalje.

Tehnički pregled. AlmaLinux 10, MariaDB 10.11, PostgreSQL 16.

Померите се до врха