مقایسه کامل CloudLinux و Imunify360: تفاوت ایزولهسازی منابع با LVE و CageFS در برابر امنیت و ضدبدافزار، تنظیم محدودیتهای LVE و یکپارچگی با cPanel و DirectAdmin.

روی سرورهای اشتراکی و سرورهای مجازی که چند سایت را کنار هم نگه میدارند، دو نام همیشه در کنار هم شنیده میشود: CloudLinux و Imunify360. هر دو محصول یک شرکت هستند، هر دو روی cPanel و DirectAdmin نصب میشوند و هر دو لایسنس جداگانه میخواهند. همین باعث شده خیلیها فکر کنند یکی نسخه کاملتر دیگری است یا با خرید یکی، دیگری هم لازم نیست.
واقعیت این است که این دو ابزار اصلاً یک مسئله را حل نمیکنند. CloudLinux درباره تقسیم منابع و ایزوله کردن کاربران از یکدیگر است. Imunify360 درباره امنیت و بدافزار است. سرور شما ممکن است به یکی، هر دو یا هیچکدام نیاز داشته باشد و تصمیم درست وقتی گرفته میشود که بدانید هرکدام دقیقاً چه کاری انجام میدهد.
CloudLinux چه مشکلی را حل میکند
مشکل کلاسیک سرور اشتراکی این است: یک اسکریپت بد یا یک افزونه سنگین روی یکی از سایتها، CPU یا حافظه سرور را میبلعد و بقیه سایتها کند یا از دسترس خارج میشوند. روی یک لینوکس معمولی هیچ سدی بین کاربران وجود ندارد؛ همه از یک استخر منابع میخورند و هرکس زورش بیشتر باشد سهم بیشتری میبرد.
CloudLinux یک کرنل جایگزین است که این استخر مشترک را به سهمهای مشخص تقسیم میکند. اجزای اصلی آن سه چیز است:
- LVE: هر کاربر داخل یک محیط مجازی سبک اجرا میشود که سقف CPU، حافظه، ورودی/خروجی دیسک، تعداد پردازش و تعداد اتصال همزمان دارد. وقتی کاربر به سقف برسد، فقط سایت خودش کند میشود یا خطای 508 میگیرد؛ بقیه سرور دستنخورده میماند.
- CageFS: هر کاربر فایلسیستم مجازی مخصوص خودش را میبیند. نه لیست کاربران سرور، نه فایلهای پیکربندی کاربران دیگر، نه ابزارهای خطرناک سیستم. این جلوی نشت اطلاعات بین اکانتها را میگیرد.
- PHP Selector: هر کاربر میتواند نسخه PHP و اکستنشنهای خودش را انتخاب کند بدون اینکه به نسخه PHP بقیه دست بخورد. برای سروری که همزمان وردپرس مدرن و یک اسکریپت قدیمی دارد، این تفاوت بین «میشود» و «نمیشود» است.
- MySQL Governor: کوئریهای سنگین را به همان کاربر نسبت میدهد و سقف مصرف MySQL را هم به LVE میبندد، چون بار دیتابیس در حالت عادی زیر حساب کاربر mysql میرود نه کاربر سایت.
نکتهای که معمولاً نادیده گرفته میشود: CloudLinux علاوه بر پایداری، یک ابزار فروش هم هست. وقتی منابع هر پلن قابل اندازهگیری و قابل نمایش باشد، میتوانید پلنهای ارزان و گران را واقعاً از هم متمایز کنید و مشتری هم در بخش کاربری خودش میبیند که چقدر از سهمش را مصرف کرده است.
Imunify360 چه مشکلی را حل میکند
Imunify360 هیچ ربطی به تقسیم منابع ندارد. کار آن پیدا کردن و مهار کدهای مخرب و ترافیک مخرب است. اگر CloudLinux را دیوار بین همسایهها بدانید، Imunify360 نگهبان ساختمان است.
- اسکن بدافزار: فایلهای کاربران را برای شل، بکدور، صفحه فیشینگ، تزریق سئوی سیاه و کد آلوده در فایلهای وردپرس اسکن میکند و امکان پاکسازی خودکار یا قرنطینه دارد.
- WAF و اسکن ورودی: درخواستهای HTTP را قبل از رسیدن به اپلیکیشن فیلتر میکند؛ تلاش برای SQL Injection، آپلود فایل مخرب و اکسپلویتهای شناختهشده افزونهها.
- Proactive Defense: رفتار اسکریپت PHP را در لحظه اجرا زیر نظر میگیرد. اگر کدی سعی کند فایل اجرایی بنویسد یا دستور سیستمی صدا بزند، جلویش گرفته میشود، حتی اگر آن کد قبلاً در هیچ دیتابیس امضایی ثبت نشده باشد.
- مهار حمله لاگین: برخورد با بروتفورس روی wp-login، پنل و FTP، همراه با لیست سیاه اشتراکی بین سرورها.
- KernelCare و PatchManager: وصله امنیتی کرنل بدون ریبوت و بهروزرسانی خودکار هسته وردپرس و افزونههای آسیبپذیر.
تفاوت را در یک جمله
CloudLinux جلوی این را میگیرد که یک کاربر پرمصرف بقیه را زمین بزند. Imunify360 جلوی این را میگیرد که یک کاربر هکشده به منبع انتشار بدافزار و اسپم تبدیل شود. اولی مسئله عملکرد و پایداری است، دومی مسئله امنیت و اعتبار IP سرور.
همپوشانیشان کم است اما صفر نیست. CageFS بهطور غیرمستقیم دامنه آسیب یک هک را محدود میکند، چون مهاجم از داخل یک اکانت به فایل بقیه دسترسی ندارد. با این حال CageFS بدافزار را پیدا نمیکند و پاک نمیکند؛ فقط انتشارش را سخت میکند.
چه زمانی فقط به یکی نیاز دارید
فقط CloudLinux
اگر سرور شما چند سایت متعلق به خودتان یا مشتریان کاملاً شناختهشده را نگه میدارد و کدها را خودتان مینویسید یا مدیریت میکنید، خطر بدافزار پایینتر است اما خطر پرمصرفی همچنان هست. یک کرون سنگین یا یک فروشگاه در روز حراج میتواند کل سرور را بخواباند. اینجا LVE ارزش خودش را نشان میدهد و میتوانید امنیت را با ModSecurity، فایروال و بهروزرسانی منظم پوشش دهید.
فقط Imunify360
اگر روی یک VPS فقط یک یا دو سایت دارید و هیچ کاربر ناشناسی روی سرور نیست، ایزولهسازی منابع موضوعیت چندانی ندارد؛ کل سرور مال همان سایت است. ولی اگر آن سایت وردپرس یا فروشگاه با افزونههای متعدد باشد، سطح حمله بزرگ است و یک لایه امنیتی جدی معنی دارد. توجه کنید که Imunify360 روی لینوکس معمولی هم نصب میشود و نیازی به کرنل CloudLinux ندارد، هرچند بعضی قابلیتها مثل ایزولهسازی کامل قرنطینه با CloudLinux کاملتر عمل میکنند.
هر دو
سناریوی کلاسیک هاست اشتراکی و ریسلری: دهها یا صدها سایت از افراد مختلف، با کدهای ناشناخته و افزونههای قدیمی. اینجا هر دو مسئله همزمان و به شکل روزانه اتفاق میافتد و انتخاب یکی به قیمت دیگری، فقط جابهجا کردن نوع تیکتهای پشتیبانی است.
اگر تصمیم گرفتید CloudLinux را روی سرورتان راه بیندازید، لایسنس CloudLinux از پارس ابر روی IP سرور شما فعال میشود و آپدیتها مستقیم از مخازن خود CloudLinux دریافت میشود. لایسنسها اشتراکی هستند، نه کرکشده.
محدودیتهای LVE که واقعاً باید تنظیم کنید
نصب CloudLinux بدون تنظیم درست LVE تقریباً بیفایده است. مقادیر پیشفرض معمولاً یا آنقدر باز هستند که چیزی را مهار نمیکنند، یا آنقدر بسته که کاربران عادی خطا میگیرند. پارامترهایی که بیشترین اثر را دارند:
- SPEED: سهم CPU هر کاربر، بر حسب درصد یک هسته یا واحد سرعت. برای یک سایت وردپرسی معمولی معادل یک هسته کامل نقطه شروع منطقی است؛ کمتر از آن باعث کندی محسوس در بارگذاری ادمین میشود.
- PMEM: سقف حافظه فیزیکی. این پارامتری است که بیشترین خطای واقعی را تولید میکند. اگر خیلی پایین باشد، ایمپورت دیتابیس و ساخت بکاپ نصفهکاره میماند.
- EP و NPROC: تعداد پردازشهای همزمان ورودی و کل پردازشها. EP عملاً یعنی چند بازدیدکننده همزمان میتوانند PHP اجرا کنند. مقدار خیلی پایین در ساعت اوج، خطای 508 میسازد.
- IO و IOPS: پهنای باند دیسک و تعداد عملیات. برای مهار بکاپگیریهای وحشیانه و اسکریپتهایی که هزاران فایل کوچک میسازند حیاتی است.
- Inode: سقف تعداد فایل. جلوی پر شدن فایلسیستم با کش و لاگ بیانتها را میگیرد.
روش درست تنظیم، حدس زدن نیست. اول چند روز آمار مصرف واقعی را جمع کنید و بعد سقف را کمی بالاتر از صدک بالای مصرف کاربران عادی بگذارید:
# وضعیت لحظهای مصرف کاربران lveps -d # گزارش کاربرانی که در ۲۴ ساعت گذشته به سقف خوردهاند lveinfo --period=1d --show-columns=ID,aCPU,mCPU,aEP,mEP,CPUf,EPf # دیدن محدودیت فعلی یک کاربر lvectl list | grep -w 1024 # تعیین محدودیت برای یک کاربر خاص lvectl set 1024 --speed=100% --pmem=1G --ep=20 --nproc=50 --io=4096 # تعیین پیشفرض برای همه کاربران بدون تنظیم اختصاصی lvectl set-default --speed=100% --pmem=1G --ep=20 --nproc=50 lvectl apply all
ستونهای CPUf و EPf در خروجی lveinfo تعداد دفعات برخورد به سقف را نشان میدهند. اگر کاربری مدام روی EP قفل میشود ولی CPU او پایین است، مشکل معمولاً کندی دیتابیس یا درخواست خارجی است نه کمبود منابع؛ بالا بردن کورکورانه سقف فقط بار را جابهجا میکند.
برای CageFS هم بعد از نصب، فعالسازی سراسری و بررسی کاربران استثنا را فراموش نکنید:
cagefsctl --enable-all cagefsctl --list-enabled cagefsctl --update # اگر بعد از نصب یک نرمافزار جدید، ابزارش داخل قفس دیده نمیشود cagefsctl --force-update
یکپارچگی با cPanel و DirectAdmin
هر دو محصول با cPanel و DirectAdmin هماهنگ هستند و مهمتر از نصب، جایی است که در پنل ظاهر میشوند. در cPanel، CloudLinux یک بخش برای مشاهده مصرف منابع در ناحیه کاربری اضافه میکند و PHP Selector کنار MultiPHP قرار میگیرد. اگر از cPanel EasyApache و ea-php استفاده میکنید، PHP Selector جایگزین آن نمیشود بلکه لایهای موازی است؛ تصمیم بگیرید کدام را مبنا قرار میدهید تا کاربران سردرگم نشوند.
در DirectAdmin هم CloudLinux از طریق CustomBuild و افزونه اختصاصی نصب میشود و LVE Manager به بخش مدیر اضافه میشود. تفاوت عملی مهم این است که در DirectAdmin باید بیشتر مراقب هماهنگی نسخههای PHP ساختهشده توسط CustomBuild با انتخابهای PHP Selector باشید.
Imunify360 در هر دو پنل یک آیتم در ناحیه کاربری اضافه میکند تا مشتری خودش نتیجه اسکن سایتش را ببیند. این جزئیات کوچک بار پشتیبانی را واقعاً کم میکند، چون بهجای تیکت «سایتم هک شده؟» کاربر مستقیم گزارش را میبیند.
اگر هنوز سرور مناسبی برای این ترکیب ندارید، معیار انتخاب پایداری I/O و پهنای باند شبکه است. سرور مجازی ایران در دیتاسنتر رسپینا برای مشتریان داخلی و تحویل سریع مناسب است و برای پروژههایی که باید خارج از ایران میزبانی شوند سرور مجازی ابری ترکیه با پرداخت ریالی گزینه سادهتری است.
اشتباهات رایج
- انتظار امنیت از CloudLinux: LVE یک سایت هکشده را متوقف نمیکند، فقط مصرفش را محدود میکند. سایت آلوده با مصرف پایین، همچنان آلوده است.
- انتظار پایداری از Imunify360: فایروال جلوی کوئری سنگین کاربر خودتان را نمیگیرد. حمله نیست، فقط کد بد است.
- نصب CloudLinux و رها کردن مقادیر پیشفرض: بدون تنظیم و پایش، عملاً فقط یک کرنل متفاوت دارید.
- خاموش کردن CageFS برای رفع یک خطا: راهحل درست اضافه کردن مسیر یا ابزار مورد نیاز به قفس است، نه غیرفعال کردن کل ایزولهسازی.
- سقف حافظه یکسان برای همه: یک سایت معرفی ساده و یک فروشگاه بزرگ نیازهای متفاوتی دارند؛ برای پلنهای مختلف پکیج LVE جدا تعریف کنید.
جمعبندی
CloudLinux و Imunify360 رقیب هم نیستند و یکی جایگزین دیگری نمیشود. اگر روی سرور شما کاربران متعدد با کدهای ناشناخته میزبانی میشوند، احتمالاً به هر دو نیاز دارید. اگر فقط منابع مشکلساز است، CloudLinux با LVE تنظیمشده کافی است و اگر فقط یک اپلیکیشن پرریسک دارید، یک لایه امنیتی جدی اولویت بالاتری دارد.
تصمیم را بر اساس مسئلهای بگیرید که واقعاً روی سرور شما تکرار میشود، نه بر اساس نام محصول. برای مشاوره درباره انتخاب لایسنس و بررسی لایسنسهای هاستینگ پارس ابر میتوانید با شماره 021-79703 تماس بگیرید یا از طریق تلگرام t.me/parsabr_com در ارتباط باشید؛ پشتیبانی لایسنس ۲۴ ساعته است.



