VPS hosting பாதுகாப்பானதா? நீங்கள் கவனிக்க வேண்டியவை
VPS hosting-ல் hypervisor பாதுகாப்பு அளிக்கும். ஆனால், unpatched packages, open ports மற்றும் leaked secrets போன்ற உங்கள் சொந்த தவறுகளே உண்மையான பாதுகாப்பு அச்சுறுத்தல்கள்.
VPS hosting பாதுகாப்பானதா? சுருக்கமான பதில்
ஆம். பெரும்பாலானோர் பயன்படுத்தும் பணிகளுக்கு VPS hosting பாதுகாப்பானது, மேலும் இது shared hosting-ஐ விட குறிப்பிடத்தக்க முன்னேற்றமாகும். ஒரு VPS (virtual private server) என்பது தனக்கென kernel, memory, disk மற்றும் user accounts ஆகியவற்றைக் கொண்ட ஒரு virtual machine ஆகும். இதை இயக்கும் hypervisor, மற்ற வாடிக்கையாளர்கள் இந்த நான்கையும் அணுகாதவாறு தடுக்கிறது. ஒரே physical machine-ல் உங்களுக்கு அடுத்ததாக server-ஐ வாடகைக்கு எடுத்திருப்பவர், உங்கள் கோப்புகளைப் படிக்கவோ, உங்கள் processes-ஐப் பட்டியலிடவோ, உங்கள் server-க்குள் நுழையவோ அல்லது உங்கள் network traffic-ஐப் பார்க்கவோ முடியாது.
இதற்கான உண்மையான பதில் இரண்டு பகுதிகளைக் கொண்டது. வன்பொருள் (hardware) மற்றும் hypervisor ஆகியவற்றின் உரிமையாளர் சேவை வழங்குநர் (provider) ஆவார். உங்கள் virtual machine-க்குள் இருக்கும் அனைத்திற்கும் நீங்களே உரிமையாளர்; பெரும்பாலான பாதுகாப்புச் சம்பவங்கள் அங்கிருந்தே தொடங்குகின்றன. திறந்திருக்கும் port, பலவீனமான SSH password, புதுப்பிக்கப்படாத package அல்லது கோப்பில் தவறுதலாக வெளியிடப்பட்ட secret ஆகியவற்றின் மூலமே server-கள் ஊடுருவப்படுகின்றன. hypervisor வழியாக server ஊடுருவப்படுவது மிக அரிது.
Hypervisor உண்மையில் எதை பிரிக்கிறது
Hypervisor என்பது ஒரு physical host-ல் virtual machines-ஐ இயக்கும் மென்பொருள் ஆகும். ஒரு KVM VPS-ல் (KVM என்பது kernel based virtual machine என்பதன் சுருக்கம், இது Linux hosts-ல் தரநிலையானது) உங்கள் server ஒரு முழுமையான virtual machine ஆகும். இது தனது சொந்த kernel-ஐ boot செய்கிறது. Host அந்த server-க்கு physical memory-ன் ஒரு குறிப்பிட்ட பகுதியை ஒதுக்குகிறது, மேலும் processor-ன் memory management unit அந்த எல்லைக்கு வெளியே எந்தவொரு அணுகலையும் மறுத்துவிடுகிறது. எனவே, மற்றொரு guest-ல் இயங்கும் code உங்கள் RAM-ஐ அணுகவே முடியாது. இதில் shared filesystem அல்லது shared user table கிடையாது, எனவே அண்டை server-ல் உள்ள file permissions உங்கள் server-க்கு எந்த பாதிப்பையும் ஏற்படுத்தாது.
Shared hosting வேறு விதமாகச் செயல்படுகிறது. பல தளங்கள் ஒரே operating system-க்குள், ஒரே web server மற்றும் ஒரே PHP install-ன் கீழ், சாதாரண user accounts-ஆக இயங்குகின்றன. அங்கு file permissions மட்டுமே ஒரே எல்லையாக உள்ளது. ஒரு permission தவறு அல்லது அதிகப்படியான கோப்புகளை வாசிக்கக்கூடிய user-ஆக இயங்கும் ஒரு vulnerable plugin, மற்றொரு account-ன் கோப்புகளை அணுக வாய்ப்புள்ளது. shared hosting-லிருந்து VPS-க்கு மாறுவது இந்த இடைவெளியைத்தான் சரிசெய்கிறது.
நீங்கள் எதை வாங்குகிறீர்கள் என்பதைச் சரிபார்க்கவும், ஏனெனில் VPS என்று விற்கப்படும் எல்லா திட்டங்களும் virtual machine கிடையாது. Container அடிப்படையிலான திட்டங்கள் (OpenVZ, LXC, Virtuozzo) host-ன் kernel-ஐப் பகிர்ந்து கொள்கின்றன, மேலும் இவை hardware virtualization-க்கு பதிலாக namespaces மற்றும் cgroups மூலம் வாடிக்கையாளர்களைப் பிரிக்கின்றன. இது பலவீனமான எல்லையாகும், ஏனெனில் host-ல் உள்ள ஒரு kernel bug உங்கள் server-லும் ஒரு kernel bug-ஆகவே இருக்கும். அத்தகைய திட்டங்களில் உங்களால் kernel modules-ஐ ஏற்ற முடியாது, இது சில மென்பொருட்களின் பயன்பாட்டைத் தடுக்கிறது. KVM பாதுகாப்பான இயல்புநிலை (default) தேர்வாகும். பணம் செலுத்துவதற்கு முன், நீங்கள் எதைப் பெறுகிறீர்கள் என்று கேட்டு உறுதிப்படுத்திக் கொள்ளுங்கள்.
Noisy neighbour உங்களை எவ்வாறு பாதிக்கலாம்
ஒரே physical host-ஐப் பகிர்ந்துகொள்வது உங்கள் வேகத்தைப் பாதிக்கும்; இது மட்டுமே இதனால் ஏற்படும் இழப்பு. ஒரே machine-ல் உள்ள guests, physical CPU மற்றும் disks-ஐப் பகிர்ந்து கொள்கின்றன. CPU மற்றொன்றின் பணியில் மும்முரமாக இருக்கும்போது, உங்கள் virtual CPU காத்திருக்கும். Linux இதை steal time என்று குறிப்பிடுகிறது: %st field-ஐ top மற்றும் vmstat-ல் காணலாம். பல மணிநேரம் steal time சில சதவீதத்திற்கு மேல் இருந்தால், அந்த host-ல் அளவுக்கு அதிகமான வாடிக்கையாளர்கள் உள்ளனர் என்று பொருள். இது உங்கள் தரவை யாரோ படிக்கிறார்கள் என்று அர்த்தமல்ல. இதற்குத் தீர்வாக, வேறு plan-க்கு மாறலாம் அல்லது வேறு provider-ஐத் தேர்ந்தெடுக்கலாம். முடிவெடுப்பதற்கு முன், உங்களுக்குக் கிடைத்த CPU மற்றும் disk-ஐ அளவிடலாம்.
மற்றொரு வாடிக்கையாளரால் ஏற்படும் பாதிப்பைப் பற்றித் தெரிந்துகொள்வது அவசியம்; இது ஒரு security hole அல்ல. உங்கள் VPS-லிருந்து மின்னஞ்சல் அனுப்பும்போது, உங்கள் IP address மற்ற வாடிக்கையாளர்களும் பயன்படுத்தும் range-ல் இருக்கும். உங்கள் neighbour spam அனுப்பினால், அந்த IP range-ன் ஒரு பகுதி blocklist-ல் சேரலாம். இதனால், நீங்கள் செய்யாத தவறுக்காக உங்கள் மின்னஞ்சல்கள் spam folder-க்குச் செல்லும். முறையான abuse policy கொண்ட providers-ன் IP ranges தூய்மையாக இருக்கும். மின்னஞ்சல் சேவை உங்களுக்கு முக்கியமென்றால், இதைப் பற்றி அவர்களிடம் கேட்டுத் தெரிந்துகொள்ளுங்கள்.
எதிர்பாராத அண்டை பயனர்கள் செய்ய முடியாதவை மற்றும் அவர்கள் செய்யக்கூடிய அரிதான சூழல்கள்
ஒரே host-ல் இருக்கும் மற்றொரு வாடிக்கையாளருக்கு உங்கள் கோப்புகளை அணுக வழி இல்லை. அவர்களால் உங்கள் process-களைப் பார்க்கவோ, உங்கள் disk-ஐ mount செய்யவோ அல்லது உங்கள் server-ல் shell-ஐத் திறக்கவோ முடியாது; ஏனெனில் இவை எதுவும் அவர்களின் virtual machine-க்குள் இருப்பதில்லை. ஒரு விதிவிலக்கை மட்டும் கவனத்தில் கொள்ள வேண்டும்: எந்தவொரு provider private network-ஐயும் நீங்கள் அந்நியர்களுடன் பகிர்ந்து கொள்ளும் ஒரு network-ஆகவே கருத வேண்டும். எனவே, அது கண்ணுக்குத் தெரியாதது என்று கருதாமல், அதன் வழியாகச் செல்லும் தரவுகளை encrypt செய்ய வேண்டும்.
Hypervisor escapes என்பது நிஜமான ஒன்று. virtualization அடுக்கில் உள்ள ஒரு bug, ஒரு guest-க்குள் இருக்கும் code-ஐ host-ஐ அடையச் செய்யக்கூடும்; அங்கிருந்து அந்த host-ல் உள்ள அனைத்து guest-களையும் அடைய முடியும். இத்தகைய bug-கள் கண்டறியப்பட்டு, CVE (common vulnerabilities and exposures) அடையாளத்துடன் வெளியிடப்பட்டு, patch செய்யப்படுகின்றன. hosting நிறுவனங்கள் தங்கள் முழு வணிகமும் இந்த அடுக்கையே நம்பியிருப்பதால், அவற்றை விரைவாகப் patch செய்கின்றன. ஒரு குறிப்பிட்ட hypervisor பதிப்பிற்கான exploit-ஐப் பயன்படுத்துவது என்பது, ஒரு சிறிய hosting கணக்கிற்காகச் செலவிட முடியாத அளவுக்கு விலை உயர்ந்தது.
Cross guest side channels என்பதும் நிஜமான ஒன்று. இவை Spectre மற்றும் Meltdown குடும்பத்தைச் சேர்ந்தவை. இவை பகிரப்பட்ட processor cache-களைத் தவறாகப் பயன்படுத்தி, ஒரு எல்லைக்கு அப்பால் உள்ள சிறிய அளவிலான தரவுகளை ஊகிக்கின்றன. Microcode மற்றும் kernel மேம்படுத்தல்கள் இவற்றைத் தடுக்கின்றன, மேலும் ஆய்வுகளில் கண்டறியப்பட்ட தரவு கசிவு விகிதங்கள் மிகக் குறைவு. வெளியிடப்பட்ட நிகழ்வுகள் அனைத்தும் ஆராய்ச்சி விளக்கங்களே தவிர, பெருமளவிலான தாக்குதல்கள் அல்ல. இதில் ஆபத்து பூஜ்ஜியம் என்று சொல்ல முடியாது. ஆனால், உங்களுக்குப் பாதிப்பை ஏற்படுத்தக்கூடிய காரணிகளின் பட்டியலில் இது மிகக் கீழ்மட்டத்திலேயே உள்ளது.
வழங்குநரின் பணி எங்கு முடிகிறது மற்றும் உங்கள் பணி எங்கு தொடங்குகிறது
கட்டிடம், ஹோஸ்ட் வன்பொருள் (host hardware), ஹைப்பர்வைசர் (hypervisor) மற்றும் ஹோஸ்ட் கர்னல் (host kernel), இயற்பியல் நெட்வொர்க், மற்றும் உங்கள் server-ஐத் தொடங்க, நிறுத்த, மீண்டும் உருவாக்க (rebuild) மற்றும் ஸ்னாப்ஷாட் (snapshot) எடுக்க உதவும் கண்ட்ரோல் பேனல் ஆகியவற்றிற்கு வழங்குநரே பொறுப்பாவார். இதில் ஏதேனும் தோல்வியுற்றால், அதைச் சரிசெய்ய வேண்டியது அவர்களின் கடமையாகும்.
உங்கள் ஆப்பரேட்டிங் சிஸ்டம் (operating system) முதல் அதற்கு மேல் உள்ள அனைத்திற்கும் நீங்களே பொறுப்பு. அதாவது, நீங்கள் நிறுவும் பேக்கேஜ்கள் (packages), நீங்கள் திறந்து வைக்கும் போர்ட்கள் (ports), உள்நுழையக்கூடிய கணக்குகள் (accounts) மற்றும் கீகள் (keys), நீங்கள் செய்யும் அப்டேட்கள் (updates), உங்கள் பேக்கப்கள் (backups) மற்றும் உங்கள் சொந்த அப்ளிகேஷன் கோட் (application code) ஆகியவை இதில் அடங்கும். பெரும்பாலான VPS திட்டங்கள் 'unmanaged' வகையைச் சேர்ந்தவை; அதாவது, உங்களுக்காக யாரும் server-ஐ பேட்ச் (patch) செய்ய மாட்டார்கள், எந்த support ticket-உம் இதைச் செய்யாது. வாங்குவதற்கு முன் நிர்வகிக்கப்படும் மற்றும் நிர்வகிக்கப்படாத பிரிவினை என்பதைப் படிப்பது அவசியம், ஏனெனில் அந்தப் பட்டியலில் எவ்வளவு பொறுப்புகள் உங்கள் மீது விழும் என்பதை இதுவே தீர்மானிக்கிறது.
உங்கள் பொறுப்பில் உள்ள ஒரு பகுதியை மறந்துவிடுவது எளிது: அது ஹோஸ்டிங் கண்ட்ரோல் பேனல் (hosting control panel) ஆகும். அந்த லாகின் விவரங்களை வைத்திருப்பவர், server-க்குள் இருக்கும் பாஸ்வேர்டு தெரியாமலேயே உங்கள் server-ஐ மீண்டும் உருவாக்க முடியும் அல்லது உங்கள் டிஸ்க்கை (disk) ஒரு ரெஸ்க்யூ சிஸ்டத்துடன் (rescue system) இணைக்க முடியும். எனவே, ஹோஸ்டிங் கணக்கில் டூ-ஃபேக்டர் ஆதென்டிகேஷன் (2FA)-ஐ ஆன் செய்யவும், அந்த பாஸ்வேர்டை வேறு எங்கும் பயன்படுத்த வேண்டாம்.
உங்கள் hosting provider உங்கள் தரவைப் பார்க்க முடியுமா?
ஆம், கொள்கையளவில் இது சாத்தியம். ஒரு VPS உங்களுக்கு வழங்கும் பாதுகாப்பின் எல்லை இதுவே. உங்கள் disk image அந்த நிறுவனத்தின் சேமிப்பகத்தில் (storage) உள்ளது. அவர்களின் console மூலம் உங்கள் virtual machine-ஐத் திரையில் காணும் வசதி அவர்களுக்கு உண்டு. Rescue mode-ஐப் பயன்படுத்தி, உங்கள் disk-ஐ இணைத்து வேறொரு system-ஐ அவர்களால் boot செய்ய முடியும். ஒரு VPS உங்களை மற்ற வாடிக்கையாளர்களிடமிருந்து பாதுகாக்கிறது, ஆனால் அந்தப் பாதுகாப்பிற்குள் அந்த நிறுவனமே அடங்காது.
உங்கள் தரவு host-க்குத் தெரியக்கூடாது என்றால், அதை disk-ல் எழுதுவதற்கு முன்பே உங்கள் application-ல் encrypt செய்துவிட வேண்டும். Guest system-க்குள் முழு disk-ஐயும் encrypt செய்வது, சேமிப்பில் இருக்கும்போது (at rest) தரவு நகலெடுக்கப்படுவதைத் தடுக்கும். ஆனால், server இயங்கும்போது decryption key நினைவகத்தில் (memory) இருக்க வேண்டியிருப்பதால், இது hosting provider-ன் அணுகலை முழுமையாகத் தடுக்காது. இதே போன்ற நம்பிக்கையே நீங்கள் தனியாக வாடகைக்கு எடுக்கும் dedicated server-க்கும் பொருந்தும், இதில் ஒரு அடுக்கு (layer) மட்டுமே குறைவாக இருக்கும்.
VPS-க்குள் ஊடுருவல் எவ்வாறு நிகழ்கிறது
அனைத்து interface-களிலும் இயங்கும் ஒரு service. Databases, caches, message queues மற்றும் admin panels ஆகியவை இயல்பாகவே 0.0.0.0-ல் bind ஆகின்றன. இதன் பொருள், பொது இணைய interface உட்பட அனைத்து network interface-களிலும் அவை இயங்கும். இணையம் முழுவதும் ஸ்கேன் செய்யும் பணிகள் தொடர்ந்து தானியங்கி முறையில் நடைபெறுகின்றன. எனவே, ஒரு புதிய IP address ஆன்லைனில் வந்த சில நிமிடங்களிலேயே தேவையற்ற சோதனைகளுக்கு உள்ளாகிறது. கடவுச்சொல் இல்லாத Redis, அங்கீகாரம் இல்லாத Elasticsearch node, port 2375-ல் திறந்திருக்கும் Docker API மற்றும் இயல்புநிலை login-ஐ பயன்படுத்தும் admin panel ஆகியவற்றை, உங்களைப் பற்றி அறியாத ஒரு scanner எளிதாகக் கண்டறியும். ஒரு service-க்கு local machine மட்டுமே தேவைப்படும்போது, அதை 127.0.0.1-ல் bind செய்து, மற்றவற்றை firewall மூலம் தடுக்கவும்.
உங்கள் firewall-ஐத் தாண்டிச் செயல்படும் Docker. ஒரு container port-ஐ வெளியிடும்போது, அது network address translation (NAT) விதிகளை உருவாக்குகிறது. இவை ufw (uncomplicated firewall) விதிகளை விட முன்னதாகவே மதிப்பீடு செய்யப்படுகின்றன. எனவே, ufw status அந்த port தடுக்கப்பட்டதாகக் காட்டினாலும், ஒரு container இணையத்திலிருந்து அணுகக்கூடியதாக இருக்கலாம். மற்ற அனைத்தையும் சரியாகச் செய்தவர்களையும் இது சிக்கலில் தள்ளும். Docker port ஏன் ufw-ஐப் புறக்கணிக்கிறது என்பதை ஒரு container port-ஐ வெளியிடும் முன் படிப்பது அவசியம்.
கடவுச்சொல் வசதி கொண்ட SSH. எந்தவொரு பொது server-லும் /var/log/auth.log-ஐப் பார்த்தால், Failed password for root from 203.0.113.10 port 54312 ssh2 போன்ற வரிகள் ஆயிரக்கணக்கில் நாள் முழுவதும் வருவதைக் காணலாம். Bots பொதுவான usernames மற்றும் கடவுச்சொற்களைப் பயன்படுத்தி முயற்சிக்கும். கடவுச்சொல் login மற்றும் root account login ஆகிய இரண்டும் இருந்தால், ஒரு தாக்குதலாளிக்கு அதுவே போதுமானது. Keys-ஐ மட்டும் பயன்படுத்துவதும், root login-ஐ முடக்குவதும், இத்தகைய தேவையற்ற traffic-ஐ நீங்கள் புறக்கணிக்க உதவும்.
எல்லா இடங்களிலும் ஒரே private key-ஐப் பயன்படுத்துதல். ஒவ்வொரு laptop மற்றும் server-க்கும் ஒரே key-ஐ நகலெடுப்பது, ஒரு laptop திருடப்பட்டால் அனைத்தையும் அணுக வழிவகுக்கும். SSH keys காலாவதியாவதில்லை, எனவே இரண்டு ஆண்டுகளுக்கு முன்பு ஒரு ஒப்பந்ததாரரிடம் வழங்கப்பட்ட key இன்றும் வேலை செய்யும். ஒவ்வொரு நபருக்கும் ஒவ்வொரு machine-க்கும் தனித்தனி key பயன்படுத்துவது எந்தச் செலவும் இல்லாதது, மேலும் ஒரு key திருடப்பட்டால் ஏற்படும் பாதிப்பைக் குறைக்கும்.
புதுப்பிக்கப்படாத packages. உங்கள் web server அல்லது application framework-க்கு எதிராக வெளியிடப்படும் CVE என்பது ஒரு பொதுவான அறிவுறுத்தல் தொகுப்பாகும். இதைச் சோதிக்க scanner-கள் சில நாட்களிலேயே தயாராகிவிடும். பாதுகாப்பு மேம்படுத்தல்கள் (security updates) மிக மலிவான தற்காப்பு முறையாகும். இவற்றைத் தானாகவே இயங்க வைக்கலாம்: Ubuntu-வில் தானியங்கி பாதுகாப்பு மேம்படுத்தல்கள் என்பதைப் பார்க்கவும்.
ரகசியங்கள் கசிதல். Database கடவுச்சொற்கள் மற்றும் API keys ஆகியவை .env கோப்புகளில் இருக்கும். இந்தக் கோப்புகள் பொதுவான repository-களில் பதிவேற்றப்படலாம் அல்லது தவறான directory-ஐக் காட்டும் web server மூலம் பகிரப்படலாம். AI coding agent-ன் context-ல் ஒட்டப்படும் எந்தவொரு தகவலும் log-ல் சேமிக்கப்படலாம். இது ஒரு தனி தலைப்பு: ரகசியங்களை agent-ன் அணுகலுக்கு அப்பாற்பட்டு வைத்திருத்தல்.
அனைத்தும் root-ஆக இயங்குதல். உங்கள் application root-ஆக இயங்கும்போது, அதில் உள்ள ஒரு பிழை முழு machine-யையும் பாதிக்கும். ஏனெனில், பாதிப்பு பரவுவதைத் தடுக்க server-க்குள் எந்த எல்லையும் (boundary) இருக்காது.
உங்கள் பொறுப்பில் உள்ள பணிகள்
பின்வருவனவற்றில் எதுவும் ஹைப்பர்வைசர் (hypervisor) சார்ந்த பணிகள் அல்ல. இவை அனைத்தும் உங்கள் கட்டுப்பாட்டில் உள்ளவை; உங்கள் VPS பாதுகாப்பாக உள்ளதா என்பதைத் தீர்மானிப்பது இந்த எல்லைதான்.
- முதல் ஒரு மணிநேரப் பணிகளைச் சரியாகச் செய்யுங்கள்: புதிய VPS-ல் முதல் பத்து நிமிடங்கள் என்ற கட்டுரை, root அல்லாத பயனர் மற்றும் firewall அமைப்பது குறித்து விளக்குகிறது.
- தொலைநிலை அணுகலைப் பாதுகாப்பாக வையுங்கள்: VPS-ல் SSH-ஐப் பலப்படுத்துதல்.
- நீங்கள் பயன்படுத்தாத போர்ட்களை மூடிவிடுங்கள்: ufw firewall அடிப்படைகள்.
- ஒவ்வொரு சேவைக்கும் தேவையான அணுகல் உரிமைகளை மட்டும் வழங்குங்கள்: VPS-ல் குறைந்தபட்ச உரிமை கொண்ட பயனர்கள்.
- brute force உள்நுழைவு முயற்சிகளைக் கட்டுப்படுத்துங்கள்: Ubuntu 24.04-ல் fail2ban.
- குறைந்தது ஒருமுறையாவது மீட்டெடுத்துப் பார்த்த பேக்கப் (backup) ஒன்றை வைத்திருங்கள்: VPS-க்கான restic பேக்கப்கள்.
வழங்குநரின் (provider) பொறுப்பில் உள்ள பணிகள் உங்கள் சர்வர் தொடங்கும்போதே முடிந்துவிடுகின்றன. உங்கள் பொறுப்பில் உள்ள பணிகளை முடிக்க முதல் நாளில் ஒரு மணிநேரம் மட்டுமே ஆகும்; அதன் பிறகு மாதத்திற்குச் சில நிமிடங்கள் மட்டுமே தேவைப்படும். நீங்கள் இன்னும் பல்வேறு விருப்பங்களை ஒப்பிட்டுப் பார்த்துக்கொண்டிருந்தால், VPS என்றால் என்ன என்ற கட்டுரை இவை அனைத்திற்கும் அடிப்படையான தகவல்களை வழங்குகிறது.
FAQ
ஒரே physical server-ல் இருக்கும் மற்றொரு வாடிக்கையாளர் எனது கோப்புகளைப் படிக்க முடியுமா?
முடியாது, KVM VPS-ல் இது சாத்தியமில்லை. உங்கள் server என்பது அதன் சொந்த kernel மற்றும் virtual disk-ஐக் கொண்ட ஒரு virtual machine ஆகும். host ஒதுக்கும் physical memory-ன் ஒரு பகுதியை மட்டுமே அது பயன்படுத்தும், மேலும் அந்த எல்லைக்கு வெளியே எந்தவொரு அணுகலையும் processor தடுத்துவிடும். guest-களுக்கு இடையே பகிரப்பட்ட filesystem கிடையாது, எனவே அண்டை server-ல் உள்ள கோப்பு அனுமதிகள் (file permissions) உங்கள் server-ல் எந்த தாக்கத்தையும் ஏற்படுத்தாது. OpenVZ மற்றும் LXC போன்ற container அடிப்படையிலான திட்டங்கள் host kernel-ஐப் பகிர்ந்துகொள்வதால், அவற்றின் பாதுகாப்பு எல்லை பலவீனமானது. எனவே, நீங்கள் எந்த வகையான சேவையை வாங்குகிறீர்கள் என்பதைச் சரிபார்க்கவும்.
Shared hosting-ஐ விட VPS பாதுகாப்பானதா?
தனிமைப்படுத்துதல் (isolation) அடிப்படையில், ஆம். Shared hosting-ல் பல தளங்கள் ஒரே operating system-க்குள் இயங்குகின்றன, அங்கு கோப்பு அனுமதிகள் மட்டுமே பாதுகாப்பாக உள்ளன. எனவே, மற்றொரு கணக்கில் ஏற்படும் தவறு சில நேரங்களில் உங்கள் கோப்புகளை வெளிப்படுத்தலாம். VPS-ல், virtual machine ஒரு வலுவான எல்லையாகச் செயல்படுகிறது. இதில் உள்ள வித்தியாசம் என்னவென்றால், shared hosting-ல் host நிர்வாகம் patch-களைச் செய்யும், ஆனால் unmanaged VPS-ல் நீங்களே patch செய்ய வேண்டும். நீங்கள் முறையாக updates செய்து, தேவையற்ற ports-ஐ மூடினால் மட்டுமே VPS பாதுகாப்பானது.
எனது hosting வழங்குநர் எனது தரவைப் படிக்க முடியுமா?
கோட்பாட்டளவில் ஆம், எந்தவொரு VPS தயாரிப்பும் இதை மாற்றாது. disk image வழங்குநரின் வன்பொருளில் (hardware) சேமிக்கப்படுகிறது, console மூலம் இயங்கும் machine-ஐத் திரையில் பார்க்க முடியும், மேலும் rescue mode மூலம் உங்கள் disk-ஐ இணைத்து வேறொரு system-ஐ boot செய்ய முடியும். சில தரவுகள் host-க்குத் தெரியக்கூடாது என்றால், அதை disk-ல் எழுதும் முன்பே உங்கள் application மூலம் encrypt செய்யவும். guest-க்குள் disk encryption செய்தாலும், server இயங்கும்போது அதன் key memory-ல் இருக்கும், எனவே இது வழங்குநரை நம்பிக்கைப் பட்டியலில் இருந்து நீக்காது.
ஒரு VPS ஊடுருவப்படுவதற்கு (compromised) மிகவும் பொதுவான வழி எது?
வெளிப்படையாக விடப்பட்ட service அல்லது பலவீனமான SSH login ஆகியவைதான் முதன்மையான காரணங்கள். தானியங்கி scanners (automated scanners) ஒவ்வொரு public IP address-ஐயும் தொடர்ந்து சோதித்துக்கொண்டே இருக்கும். எனவே, password இல்லாமல் 0.0.0.0-ல் இணைக்கப்பட்ட database அல்லது default credentials-ல் விடப்பட்ட admin panel ஆகியவை சில மாதங்களுக்குப் பதிலாக சில நிமிடங்களிலேயே கண்டறியப்பட்டுவிடும். எந்தவொரு public server-லும் /var/log/auth.log கட்டளையை இயக்கினால், அதன் SSH பாதிப்பை நீங்கள் காணலாம்: உலகம் முழுவதிலுமிருந்து வரும் முகவரிகளிலிருந்து மீண்டும் மீண்டும் வரும் Failed password for root வரிகளை அது காட்டும். Hypervisor escapes தொழில்நுட்ப ரீதியாக சாத்தியம் என்றாலும், அவை மிக முக்கியமான இலக்குகளைத் தாக்குவதற்காகச் செய்யப்படும் ஆராய்ச்சி அளவிலான வேலைகளே தவிர, சாதாரண ஊடுருவல்களுக்கு அவை காரணமல்ல.