Kada birate shared hosting, ispod površine sve se svodi na jedno pitanje. Kako server drži svaki nalog u svojim granicama, tako da jedan sajt ne može da uspori ili ugrozi ostale na istoj mašini. Godinama je CloudLinux bio sinonim za taj sloj izolacije i resursnih limita. Naš panel radi isti posao, ali na standardnom AlmaLinux 10 kernelu, bez forkovanog kernela i bez licence koja se plaća po serveru.
Ovo poređenje je namerno iskreno. Pokazujemo gde smo u punom paritetu, gde smo jači, i gde CloudLinux i dalje vodi. Cilj nije da tvrdimo da smo bolji u svemu, nego da jasno vidite šta dobijate.
Ukratko
- 15 karakteristika u punom paritetu. Isti nivo zaštite i limita, isti moderni kernel mehanizmi.
- 3 stavke gde smo jači. SELinux obavezna kontrola pristupa, standardni kernel bez forka i odsustvo licence.
- 1 stavka gde CloudLinux vodi. zakrpe kernela bez restarta.
Izolacija i limiti se kod nas sprovode kroz Linux cgroups v2, mount namespace izolaciju i SELinux u enforcing režimu. To su isti mehanizmi moderne jezgre koje koristi i CloudLinux, uz jedan dodatni sloj (SELinux) i bez zavisnosti od posebno prepravljenog kernela.
Resursni limiti
Ovo je srce shared hostinga: koliko procesora, memorije i diska jedan nalog sme da potroši pre nego što ga sistem uspori. Kod nas to radi cgroups v2, kod CloudLinuxa LVE.
| Karakteristika | Naš panel | CloudLinux |
|---|---|---|
| CPU limit po nalogu cgroups v2, cpu.max | Da | Da (LVE) |
| RAM limit po nalogu cgroups v2, memory.max | Da | Da (LVE) |
| I/O propusnost cgroups v2, io.max | Da | Da (LVE) |
| IOPS limit cgroups v2, io.max (riops/wiops) | Da | Da (LVE) |
| Entry Processes PHP FPM, pm.max_children po nalogu | Da | Da (LVE EP) |
| Broj procesa (NPROC) cgroups v2, pids.max | Da | Da (LVE) |
| Inode limit project kvota (XFS/ext) | Da | Da |
Izolacija naloga
Limiti govore koliko nalog sme da potroši. Izolacija govori šta nalog sme da vidi i dodirne. Ovde imamo jednu prednost koju CloudLinux nema.
| Karakteristika | Naš panel | CloudLinux |
|---|---|---|
| Izolacija fajlova (lažni root) mount namespace i FPM chroot | Da | Da (CageFS) |
| Obavezna kontrola pristupa (MAC) SELinux enforcing po nalogu | Da | Ne |
| Limit konekcija po IP adresi nginx, limit_conn | Da | Delimično (preko Imunify) |
Baze podataka
Ovde CloudLinux ima jednu stvar koju otvoreno priznajemo kao njihovu prednost.
| Karakteristika | Naš panel | CloudLinux |
|---|---|---|
| Limit DB konekcija po nalogu MAX_USER_CONNECTIONS i PostgreSQL CONNECTION LIMIT | Da | Da |
| Zaustavljanje odbeglih SQL upita limit konekcija i detektor zloupotrebe | Da | Da (MySQL Governor) |
Runtime i aplikacije
| Karakteristika | Naš panel | CloudLinux |
|---|---|---|
| Više PHP verzija po nalogu 7.4 i 8.0 do 8.5, izbor po domenu | Da | Da (PHP Selector) |
| Node.js i Python hosting trajni systemd servisi po nalogu | Da | Da (selektori) |
Web server i bezbednost
| Karakteristika | Naš panel | CloudLinux |
|---|---|---|
| Web server nginx sa HTTP/3 (QUIC), Brotli, page i object keš | Da (nginx) | Da (Apache ili LiteSpeed) |
| Aplikativni firewall (WAF) Coraza (OWASP pravila) | Da | Da (Imunify ModSec) |
| Zaštita od malvera Imunify360 ili ClamAV i skener u realnom vremenu | Da | Da (Imunify) |
Kernel i licenca
Ovde se vidi ključna filozofska razlika. CloudLinux koristi sopstveni, prepravljeni kernel. Mi ostajemo na standardnom AlmaLinux 10 kernelu, jer su svi mehanizmi izolacije i limita danas već deo zvanične Linux jezgre.
| Karakteristika | Naš panel | CloudLinux |
|---|---|---|
| Kernel standardni AlmaLinux 10 (mainline) | Da (bez forka) | Delimično (forkovan kernel) |
| Zakrpe kernela bez restarta bezbednosne nadogradnje i planiran restart | Ne | Da (KernelCare) |
| Licenca i cena ugrađeno u operativni sistem | Da (bez licence) | Ne (plaća se po serveru) |
Gde smo jači
SELinux (obavezna kontrola pristupa). Ovo je dodatni sloj koji CloudLinux CageFS nema. Čak i ako izolacija negde popusti, kernel politika i dalje blokira nedozvoljen pristup. To je pojas i tregeri, ne jedno umesto drugog.
Standardni kernel. Svi mehanizmi (cgroups v2, namespaces, SELinux) su deo zvaničnog Linuxa. Nema zavisnosti od posebno prepravljenog kernela, pa nema ni rizika da nas nečija tuđa nadogradnja kernela zakoči.
Bez licence. Ista klasa izolacije i limita, bez dodatnog troška po serveru. Tu uštedu vraćamo u opremu i cenu za vas.
Gde CloudLinux vodi
KernelCare. Ubacuje bezbednosne zakrpe u kernel bez restarta servera. Mi radimo standardne bezbednosne nadogradnje sa planiranim restartom, u terminu koji unapred najavimo.
Tehničke napomene
Entry Processes se sprovode na PHP FPM izvršnom sloju (pm.max_children po nalogu) i kapiraju koliko zahteva istovremeno može da uđe u PHP izvršni put. To pokriva tipičan izvor opterećenja na shared hostingu, na primer nagli talas poseta na WordPress sajtu. Ukupan broj procesa pokriva zaseban cgroup limit (pids.max), dakle dve odvojene poluge, a ne jedna.
Izolacija i limiti se sprovode kroz Linux cgroups v2, mount namespace izolaciju i SELinux (obavezna kontrola pristupa). To su isti moderni kernel mehanizmi kao kod CloudLinuxa, uz dodatni SELinux sloj i bez forkovanog kernela ili licence.
Zaključak
U 15 od 19 posmatranih karakteristika smo u punom paritetu sa CloudLinuxom. U 3 stavke smo iznad njih (SELinux, standardni kernel, bez licence), a u 1 stavci oni vode (zakrpe bez restarta). Za ogromnu većinu sajtova to znači istu ili bolju zaštitu i iste limite.
Ako vas zanima kako ovo izgleda na vašem sajtu u praksi, javite nam se i rado ćemo objasniti detalje.
Tehnički pregled. AlmaLinux 10, MariaDB 10.11, PostgreSQL 16.
