NOUVEAU Migration gratuite en 24h sur tous les packs d'hébergement
Sécurité & ressources

Comprendre CloudLinux, LVE et CageFS

Découvrez comment CloudLinux limite les ressources et isole les comptes d’hébergement avec LVE et CageFS, ainsi que les symptômes d’une limite atteinte.

Guide NovaHosterÀ lire avant toute modification

Objectif

CloudLinux est conçu pour les environnements d’hébergement mutualisé : LVE encadre l’usage des ressources par compte, tandis que CageFS fournit à l’utilisateur une vue isolée du système de fichiers. Ces mécanismes réduisent l’impact qu’un site surchargé ou compromis peut avoir sur les autres comptes, sans constituer une garantie absolue contre toutes les attaques.[3] [4]

La prévention associe un hébergement web adapté, un certificat SSL et le guide pour renforcer la sécurité de l’hébergement.

Prérequis

Vous devez connaître le domaine concerné, le compte d’hébergement auquel il appartient et les horaires des ralentissements ou erreurs. L’accès aux indicateurs CloudLinux dans le panneau peut varier selon le forfait et les droits. Les commandes système mentionnées ci-dessous sont destinées aux administrateurs de serveur ; un client mutualisé ne doit pas les exécuter sans autorisation explicite de NovaHoster.

Procédure

1. Distinguer isolation de fichiers et limitation de ressources

CageFS isole la vue du système de fichiers et limite notamment la visibilité des fichiers de configuration et des processus d’autres utilisateurs. LVE limite, selon la configuration, le CPU, la mémoire, les entrées concurrentes, les processus, les opérations d’E/S et le débit d’E/S.[3] [4]

Ces fonctions ont des rôles différents : CageFS ne rend pas une application à jour à la place de son propriétaire, et LVE ne corrige pas une boucle PHP, une requête SQL coûteuse ou une extension vulnérable.

2. Consulter les indicateurs dans le panneau

Depuis le panneau de contrôle, ouvrez l’outil CloudLinux ou le tableau de suivi des ressources s’il est visible. Comparez la période d’erreur avec les indicateurs affichés : CPU, mémoire physique, E/S, IOPS, processus et processus entrants. Notez si la limite est atteinte ponctuellement ou de manière répétée.

Les noms et unités peuvent différer selon le panneau. Ne comparez pas directement une valeur d’un outil à une autre sans vérifier sa définition ; par exemple, la mémoire physique et la mémoire virtuelle ne décrivent pas exactement la même consommation.

3. Relier l’indicateur au symptôme

Une saturation CPU ou E/S peut ralentir le site. Une limite de processus entrants peut contribuer à des réponses HTTP 508, tandis qu’une limite mémoire ou de processus peut être associée à des erreurs 500 ou 503, selon l’application et le serveur.[3] Une erreur isolée ne prouve cependant pas qu’une limite CloudLinux est en cause : consultez les journaux et les métriques applicatives.

4. Chercher la cause applicative

Examinez les extensions récemment installées, les tâches cron, les imports, les sauvegardes, les robots, les pics de trafic et les requêtes lentes. Activez les journaux applicatifs adaptés, sans exposer de données sensibles. Pour un CMS, désactivez temporairement un composant suspect uniquement si vous disposez d’un plan de retour arrière.

5. Demander une vérification de quota ou d’isolation

Si les dépassements sont réguliers et justifiés par l’activité du site, demandez à NovaHoster si une optimisation, une augmentation de ressources ou une migration vers une formule différente est possible. Une modification de limite n’est pas automatique et peut dépendre du forfait, du serveur et des droits administrateur.

Demandez également confirmation que le compte est bien placé dans l’environnement d’isolation prévu. Ne concluez pas à une absence de CageFS uniquement parce qu’un chemin système ou une commande se comporte différemment : le support doit vérifier la configuration effective.

6. Ne pas désactiver les protections pour contourner un problème

Désactiver une isolation ou augmenter largement une limite sans diagnostic peut masquer la cause et accroître le risque pour le compte. Les changements de configuration serveur doivent être réalisés ou validés par NovaHoster.

Cas d’erreur et diagnostic

SymptômePiste de diagnosticAction
Erreur HTTP 508 récurrenteLimite de processus entrants possiblement atteinteComparer l’heure des erreurs avec les indicateurs CloudLinux et les journaux ; demander confirmation au support.
Erreurs 500 ou 503 pendant une tâcheLimite mémoire/processus ou erreur applicativeReproduire avec une tâche réduite, consulter le journal PHP et demander les métriques LVE.
Site lent sans dépassement visibleRequête SQL, I/O disque, réseau, application ou incident externeExaminer les journaux et la base ; ne pas attribuer automatiquement le problème à CloudLinux.
Commande système introuvableCommande non exposée dans l’environnement client ou accès non administrateurNe pas chercher à sortir de l’environnement isolé ; demander au support les données nécessaires.
Un site compromis semble lire des fichiers voisinsConfiguration d’isolation à vérifier ou faille applicativeIsoler le site, changer les accès et contacter NovaHoster immédiatement.

Questions fréquentes

CageFS protège-t-il contre les malwares ?
CageFS limite la visibilité et l’accès entre environnements utilisateurs, mais ne remplace ni un scanner malware, ni les mises à jour, ni le principe du moindre privilège. Une application vulnérable peut toujours être compromise dans son propre compte.
LVE rend-il les ressources illimitées ?
Non. LVE applique précisément les limites configurées pour le compte. Les valeurs disponibles et leur plafond dépendent de la configuration NovaHoster et du forfait.
Pourquoi une limite peut-elle provoquer une erreur 508 ?
CloudLinux documente l’erreur 508 comme un symptôme possible lorsque la limite de processus entrants est atteinte. Il faut néanmoins confirmer la cause avec les indicateurs et les journaux.
Puis-je modifier moi-même les limites LVE ?
Dans un hébergement mutualisé, généralement non ou seulement dans les limites prévues par l’interface. Les valeurs administratives nécessitent les droits du serveur ; confirmez la procédure dans l’Espace client.
CageFS isole-t-il plusieurs sites du même compte ?
La portée de l’isolation dépend de la configuration et de l’offre. Ne supposez pas qu’un site dispose d’un environnement indépendant lorsqu’il partage le même compte ; demandez à NovaHoster quelles options d’isolation sont effectivement activées.

Quand contacter l’Espace client NovaHoster

Contactez NovaHoster si les erreurs 508, 500 ou 503 sont récurrentes, si un compte atteint ses limites malgré une charge habituelle, si vous soupçonnez une lecture de fichiers appartenant à un autre utilisateur ou si vous avez besoin d’une confirmation sur CageFS, LVE ou l’isolation entre sites. Fournissez les horaires, le domaine, les codes HTTP et les captures d’indicateurs, sans inclure de secrets.

Maillage interne suggéré

  • Optimiser un site qui consomme trop de ressources
  • Comprendre les erreurs HTTP 508, 500 et 503
  • Séparer plusieurs sites dans des comptes d’hébergement distincts
  • Sécuriser les permissions de fichiers et de répertoires
  • Choisir entre hébergement mutualisé, VPS et serveur dédié

Sources techniques

[3] CloudLinux — Tenant isolation with CageFS [4] CloudLinux — Limits


Cette procédure ne correspond pas à votre écran ?

Les permissions et options visibles peuvent dépendre de votre formule ou de vos droits. Faites vérifier le contexte depuis l’Espace client.

Demander une vérification
Besoin d’un contexte précis ?

Un technicien vous répond à partir de votre situation réelle.

Préparez votre domaine, le message d’erreur et le type d’hébergement. L’Espace client permet d’ouvrir une demande sans exposer d’informations sensibles.