Defaults.Exposed

Defaults.ExposedÅtgärder › CDN / WAF och hosting

Hur du fixar CDN / WAF och hosting

Två avläsningar av rörsystemet bakom din webbplats: om du sitter bakom ett skyddande sköld (en CDN med en webbapplikationsbrandvägg, som Cloudflare) som filtrerar attacker och absorberar trafiktoppar, och en karta över vem som faktiskt driver din DNS, webbplats och e-post. Båda är informativa i vår betygsättning — de rör inte ditt betyg — men de beskriver hur exponerad din ursprungsserver är för angrepp och avbrott, och hur sammanflätade dina leverantörer är. En sköld framför och en förnuftigt delad uppsättning leverantörer är vad resilienta företag ser ut som.

Slutsats för ditt företag: En webbplats utan sköld framför sig tar varje angrepp och varje trafiktopps direkt på ursprungsservern — så ett botflöde, en lanseringsdagsökning eller ett enstaka automatiserat angrepp kan slå dig offline i timmar, och återhämtningen är på dig. Att placera en CDN/WAF framför (gratistjänst tillgänglig) filtrerar det stora flertalet automatiserade angrepp, absorberar toppar och snabbar upp webbplatsen världen över — typiskt ett eftermiddagsarbete för din IT-person, utan licenskostand. Separat, om din DNS, webbplats och e-post alla bor hos en leverantör tar ett enskilt avbrott eller intrång hos den leverantören ned hela din onlinenärvaro på en gång; att känna din leverantörskarta är det första du behöver i en incident. Ingen av kontrollerna ändrar ditt betyg — men båda beskriver verklig exponering mot driftstopp, förlorad försäljning och en lång, smärtsam återhämtning.

Vad detta kan kosta dig

Varför det spelar roll. Båda kontrollerna här är informativa i vår metodik — de är registrerade med noll poäng och ändrar aldrig ditt betyg — för de beskriver din infrastruktur snarare än testar en godkänd/underkänd säkerhetskontroll. Vi lyfter fram dem för att de kartlägger verklig affärsexponering. En webbplats utan CDN/WAF tar varje angrepp och trafiktopps direkt på ursprungsservern, utan filtrering och utan töm-absorption; att lägga till en (Cloudflares gratistjänst är den vanliga vägen) är en av de mest hävstångsstarka, lägst-kostnad resilienssuppgraderingsarna ett litet företag kan göra. Och en tydlig leverantörskarta — att veta om din DNS, webb och e-post är delad eller staplad hos en leverantör — är det första du behöver när något går fel och skillnaden mellan en innesluten incident och ett totalt strömavbrott.

Vad det här är, i klartext

Varje webbplats körs på en server någonstans. Frågan den här sidan svarar på är: vad står mellan det öppna internet och den servern — och vem driver faktiskt delarna av din onlinenärvaro?

Det finns två delar:

  1. CDN / WAF — skölden framför. En CDN (Content Delivery Network) är ett globalt nätverk som sitter framför din webbplats, serverar ditt innehåll snabbt till besökare var de än är och absorberar trafiktoppar. En WAF (Web Application Firewall) är ett filter som inspekterar inkommande begäran och blockerar de skadliga innan de når din server. De populära tjänsterna (Cloudflare, AWS CloudFront, Fastly, Akamai, Sucuri med flera) buntar ihop dessa. Vi tittar på din webbplats svar och rapporterar om vi kan se en sköld framför — och vi noterar vilken webbserver du kör också.

  2. Hosting / leverantörskarta — vem driver ditt rörsystem. Vi läser de offentliga poster som säger vem som hanterar din DNS (katalogen som förvandlar din domän till en adress) och vem som hanterar din e-post. Därifrån kan vi avgöra om din DNS, webbplats och e-post är delade över leverantörer (resilient) eller staplade hos en (bekvämt, men en enskild felkälla).

Det viktigaste att veta på förhand: i vår betygsättning är båda dessa informativa. De påverkar inte ditt betyg. Vi lyfter fram dem för att de beskriver hur exponerat ditt företag är för driftstopp och angrepp — vilket är en annan, och mycket praktisk, fråga än betyget.

Vad det här kan kosta dig

Det här är inte abstrakta risker — de är vardagliga sätt en oskyddad, sammanflätad inställning förvandlar ett litet problem till en dålig dag.

Vad det faktiskt är

CDN / WAF — det skyddande lagret

När en besökare (eller en angripare) begär din webbplats kan begäran antingen gå rakt till din ursprungsserver, eller så kan den gå via en CDN/WAF först. Om det finns en sköld framför kan den sköldenja:

Vi detekterar en sköld genom att titta på de fingeravtryck dessa tjänster lämnar i din webbplats svarshuvuden — till exempel ett cf-ray-huvud (Cloudflare), x-amz-cf-id (Amazon CloudFront), x-served-by (Fastly), x-akamai-transformed (Akamai) eller x-sucuri-id (Sucuri). Vi läser också Server-huvudet för att identifiera din underliggande webbserver (nginx, Apache, IIS, LiteSpeed, Caddy och så vidare) och flaggar eventuellt X-Powered-By-huvud som överdalar.

Vad “bra” ser ut som: en CDN/WAF detekterad framför ditt ursprung, och ett Server-huvud som inte annonserar ett specifikt versionsnummer.

Hosting / leverantörskarta — dina infrastrukturberoenden

Din domän pekar tyst på flera olika tjänster:

Därifrån kan vi se om dessa ansvar är delade över leverantörer (ett fel i en tar inte ned de andra) eller staplade hos en enda leverantör (bekvämt, men ett avbrott eller intrång tar alltihop).

Vad “bra” ser ut som: åtminstone DNS hållen av en dedikerad, pålitlig leverantör snarare än buntad i samma konto som allt annat — så din domäns katalog inte delar öde med din webbplats och inkorg.

Så här åtgärdar du det (gratis, ~1 eftermiddag)

Lämna det här till din IT-person eller webbutvecklare — åtgärden är gratis. Att placera en CDN/WAF framför din webbplats kostar ingenting på de vanliga gratistjänsterna, och att undertrycka din serverversion är en engradsinställning. Det finns ingen licens att köpa. (Betalda alternativ här är bara övervakning, portföljspårning och revisioner — aldrig åtgärden i sig.) Ägarens enda beslut är: ja, placera en sköld framför webbplatsen.

Eftersom båda kontrollerna är informativa betygsätts inget av det här — men en CDN/WAF är en av de bäst-värderade resilienssuppgraderingarna ett litet företag kan göra, så det är värt att göra.

1. Placera en CDN/WAF framför din webbplats

Den vanligaste, gratis vägen är Cloudflare:

  1. Skapa ett gratis Cloudflare-konto och lägg till din domän.
  2. Cloudflare läser dina befintliga DNS-poster; kontrollera att de importerats korrekt.
  3. Ändra din domäns namnservrar (hos din registrar) till de två Cloudflare ger dig. Det är bytet som dirigerar trafik via Cloudflare.
  4. Sätt SSL/TLS-läge till Full (strict) så att kryptering förblir end-to-end mellan besökare → Cloudflare → ditt ursprung. (Undvik “Flexible,” som lämnar det sista benet okrypterat.)
  5. CDN:en och en grundläggande WAF är nu aktiva. Du kan finjustera WAF-regler senare, men standardvärden filtrerar redan mycket.

Andra vägar, beroende på din stack:

Efter bytet, testa webbplatsen, bekräfta att HTTPS fungerar överallt och bevaka det i en dag. Cacha inte aggressivt sidor som måste förbli personliga eller live (inloggade områden, varukorgar, kassor).

2. Sluta annonsera din serverversion

Oavsett om du lägger till en CDN, undertryck versionen din server annonserar — det är gratis information du ger angripare.

Nginx:

server_tokens off;

Apache (i huvudkonfigurationen):

ServerTokens Prod
ServerSignature Off

Ta bort ett överdallande X-Powered-By-huvud (t.ex. från PHP eller ett app-ramverk) på server- eller CDN-nivå — på Cloudflare kan du ta bort det med en svarshuvudstransformregel.

3. Kontrollera din leverantörskarta (valfritt, ~10 minuter)

Titta på var din DNS, webbplats och e-post faktiskt bor:

Plattformsnoterningar

Vanliga misstag

En notering om betyg

För att vara helt tydlig: ingen av dessa kontroller påverkar ditt betyg. De är registrerade i vår metodik som informativa, med noll poäng, och vi straffar dig aldrig för ett oskyddat ursprung eller en enprovidersinställning. Vi rapporterar dem för att de beskriver verklig exponering mot driftstopp, angrepp och lång incidentåterhämtning — och för att att lägga till en gratis CDN/WAF är en av de bäst-värderade uppgraderingarna ett litet företag kan göra. Om du inte gör något här är ditt betyg oförändrat. Om du placerar en sköld framför din webbplats och delar av din DNS har du gjort företaget meningsfullt mer resilient gratis. Det är rätt sätt att läsa den här sidan: inte ett nummer att försvara, utan en resiliensuppgradering värd att ta.

Vanliga frågor

Det här påverkar inte mitt betyg — varför ska jag bry mig?

För att betyget mäter specifika säkerhetskontroller (kryptering, e-postantispoofing, säkerhetshuvuden), medan de här två kontrollerna beskriver din motståndskraft — hur exponerad du är för driftstopp och angrepp. En ren server utan sköld kan fortfarande poänga bra på de betygsatta kontrollerna och fortfarande slås offline av ett botflöde på lanseringsdagen. Betyget och motståndskraften är olika frågor; den här sidan handlar om den andra. Att lägga till en CDN/WAF är en av de bästa uppgraderingarna du kan göra, betyg eller inte.

Jag är inte teknisk — vad behöver jag faktiskt göra?

Ett beslut och ett överlämnade. Beslutet: vill du ha ett skyddande sköld (CDN/WAF) framför din webbplats? För nästan alla företag är svaret ja, och den vanliga vägen — Cloudflares gratistjänst — kostar ingenting. Överlämnadet: ge avsnittet 'Så här åtgärdar du det' till den som hanterar din webbplats eller domän. Att sätta upp en gratis CDN/WAF är typiskt ett eftermiddagsarbete och det finns ingen licensavgift. Åtgärden är gratis; bara valfria övervaknings- och portföljverktyg är betalda.

Vad är skillnaden mellan en CDN och en WAF — behöver jag båda?

En CDN (Content Delivery Network) är ett globalt nätverk av servrar som sitter framför din webbplats, cachar ditt innehåll nära besökare så att sidor laddas snabbare och absorberar trafiktoppar så att en ökning inte krossar ditt ursprung. En WAF (Web Application Firewall) är ett filterlager som inspekterar inkommande begäran och blockerar skadliga — injektionsförsök, botattacker, kända exploitmönster — innan de når din server. Det goda är att de populära tjänsterna buntar ihop båda: slå på Cloudflare (eller liknande) och du får CDN:en och en grundläggande WAF tillsammans. Så i praktiken är det en inställning, två fördelar.

Är det dåligt att alla mina tjänster är hos en leverantör?

Det är en koncentrationsrisk, inte en synd. Bekvämlighetsvärdet är verkligt — en faktura, en inloggning, en supportlinje. Men avvägningen är att ett avbrott eller ett kontokomprometterande kan ta din DNS, webbplats och e-post ned tillsammans och lämna dig oförmögen att ens kommunicera om det. Många småföretag accepterar det medvetet. Poängen med kontrollen är helt enkelt att göra beroendet synligt så att det är ett beslut, inte en överraskning. En vanlig, ansträngningsfri förbättring är att flytta DNS till en dedikerad leverantör (Cloudflares DNS är gratis), så att åtminstone din domäns katalog inte delar öde med din hosting.

Ni detekterade vår serverprogramvara och version — varför spelar det roll?

När din server annonserar exakt vilken programvara den kör och vilken version (i 'Server'- eller 'X-Powered-By'-huvudet) ger det angripare en genväg: de kan slå upp kända sårbarheter för den exakta versionen och sikta direkt på dem. Det gör dig inte osäker på egen hand, men det är onödig informationsspridning — som att lämna märket och modellen på dina lås på ytterdörren. Att undertrycka versionen (en engradsinställning på servern, gratis) är ett litet, förnuftigt härdningssteg. Det täcks i åtgärdsstegen nedan.

Kommer att placera en CDN framför min webbplats att bryta något eller sakta ned den?

Gjort korrekt snabbar det upp webbplatsen — det är hela poängen med en CDN. Det huvudsakliga att få rätt under installationen är: se till att HTTPS förblir end-to-end (använd 'Full (strict)'-läge på Cloudflare, inte 'Flexible'), och cacha inte aggressivt sidor som måste vara personliga eller live (inloggade dashboards, kassor). Välrenommerade leverantörer standardiserar till förnuftiga inställningar. Testa webbplatsen efter att ha bytt namnservrar, bevaka den i en dag, och du har en snabbare, skyddad webbplats utan nackdelar.