DDoS ochrana
Objemové záplavy jsou ta hlasitá polovina problému a zároveň ta jednodušší na pohlcení. Útoky, které weby položí, vypadají jako návštěvníci. Tahle stránka je o tom, jak je Itnetic odděluje — každá vrstva v pořadí, v jakém na ně požadavek narazí, v každém plánu.
Šířku pásma pohltí každý, kdo jí má dost. Proto je „máme N Tbps“ to nejméně užitečné číslo v tomhle oboru — odpovídá na útok, který stejně měl selhat. O tom, jestli váš web přežije, rozhoduje, co se stane se záplavou správně tvarovaných HTTPS požadavků z tisíců rezidenčních adres mířených na cestu, která nejde cachovat.
Itnetic je postavený skoro celý kolem tohohle problému. Mezi příchodem paketu a dotykem vašeho originu je sedm vrstev a nejdůležitější jsou ty nejlevnější — čím níž ve stacku špatný požadavek umře, tím míň vás stojí.
Tahle stránka popisuje detailně naši vlastní mašinerii a srovnává výhradně dostupnost. O kapacitě, rychlosti ani účinnosti Cloudflare netvrdí nic.
Přehled vrstev
Čtěte odshora dolů: tohle je pořadí, ve kterém na ně požadavek narazí. Dostupnost z veřejné dokumentace obou stran.
| Vrstva mitigace | Itnetic | Cloudflare |
|---|---|---|
| 1. Pohlcení objemových L3/L4 útoků | V každém plánu — páteřní síť | Každý plán |
| 2. Filtrování paketů na úrovni ovladače (XDP) | Každý plán — identita protokolu na flow, stropy SYN | Nedokumentováno po plánech |
| 3. Zahození prokázaných útočníků v jádře | Každý plán — nftables set, nulová cena na požadavek | Nedokumentováno po plánech |
| 4. Řízení příjmu TLS handshaků | Každý plán — strop na rychlost spojení ze zdroje | Nedokumentováno po plánech |
| 5. Adaptivní detekce útoku | Každý plán — spustí se na edge do sekundy | Podle plánu |
| 6. Proof-of-work výzva (bez CAPTCHA) | Každý plán — dvoustupňová, eskalující | Každý plán — Managed Challenge |
| 7. Behaviorální signatury (cesta, pořadí hlaviček, TLS) | Každý plán | Podle plánu |
| Statistická vrstva anomálií (baseline na doménu) | Každý plán — EWMA z-skóre | Podle plánu |
| Skórování požadavků strojovým učením | Každý plán — jen výzva, nikdy blok | Podle plánu (Bot Management) |
| JA4 TLS otisk + reputace napříč flotilou | Každý plán — jen výzva, volitelné | Podle plánu |
| Spravované OWASP WAF filtry | Každý plán, včetně zdarma | Placené plány |
| Rate limiting | Každý plán | Podle plánu |
| Čekárna pro omezení souběhu na originu | Každý plán, včetně zdarma | Business a Enterprise |
| Upozornění na útok v reálném čase | Každý plán — e-mail a Discord | Podle plánu |
| Log požadavku s verdiktem | Každý plán | Export syrových logů na Enterprise (Logpush) |
| Útočný provoz účtovaný do kvóty | Nikdy — odfiltrované byty se odečítají | Neměří se |
Sestaveno z veřejné dokumentace a stránek s plány Cloudflare k 10. září 2026 a popisuje dostupnost funkcí podle plánu k tomuto datu. Obsah plánů se mění — před rozhodnutím zkontrolujte aktuální stránky Cloudflare. Cloudflare je ochranná známka společnosti Cloudflare, Inc.; Itnetic Technologies není s Cloudflare, Inc. nijak propojen ani jí podporován či sponzorován. Ceny uvedené na této stránce jsou ceny Itnetic; o cenách, výkonu, kapacitě ani dostupnosti jiného poskytovatele tato stránka netvrdí nic.
Každá obrana má cenu, kterou platíme my a nakonec vaše latence. Paket zahozený ovladačem síťovky nestojí skoro nic. TLS handshake stojí tři asymetrické operace a platí se dřív, než se vůbec spustí jakákoli logika na úrovni požadavku — proto malý uzel narazí na strop handshaků dávno předtím, než narazí na strop požadavků. Princip návrhu je tedy tlačit každé rozhodnutí tak nízko, jak to jde, a jen provoz, který přežije všechno, smí být zajímavý.
Round-trip na control plane je během záplavy dlouhá doba. Každý edge uzel si počítá navigace na doménu sám a přepne doménu do režimu výzvy do sekundy od špičky, bez ptaní. Pak tohle rozhodnutí pošle všem ostatním uzlům, takže útočník odražený na jednom uzlu se nemůže jen přepřeložit na jiný, který si toho ještě nevšiml. Paralelně běží tři počítadla — navigace, navigace bez cookies a záplavy podřízených zdrojů — protože záplava na API a záplava na stránky vypadají úplně jinak.
Pevné prahy jsou důvod, proč ochrana buď skutečné útoky mine, nebo vystřelí na populární web, který má dobrý den. Nad pevnými stropy běží statistická vrstva: exponenciálně vážený baseline vlastního provozu každé domény, který se spustí, když je počet za tuhle sekundu několik směrodatných odchylek nad tím, co ta doména běžně dělá. Jde právě o ten poměr — velký web není trestán za to, že je velký, a malý web nemusí pohlcovat záplavu, která by jinde byla šumem na pozadí.
Žádná mřížka obrázků, žádné semafory a žádná cizí ověřovací služba. Vyzvaná doména začíná ve stupni, kde stačí jediné neviditelné přesměrování — jeden round-trip a návštěvník nevidí nic. Pokud náš vlastní detektor uvidí, že tenhle stupeň někdo poráží, doména eskaluje na proof-of-work: jednou levné, při milionu požadavků za sekundu likvidační. Eskalace drží okno, které se při opakování zdvojnásobuje, takže pozastavený a znovu spuštěný útok si nemůže nafarmit čerstvá levná okna.
Tišší druh škody z útoku je vyúčtování. Itnetic klasifikuje každou odpověď, kterou edge vygeneroval v rámci mitigace — stránky s výzvou, přesměrování, 429 z rate limitu, bloky z WAF — a tyhle byty odečte dřív, než se váš přenos změří. Záplava vám kvótu neutratí a nedostane vás do doplatku ani pozastavení. Zásahy z cache zůstávají účtovatelné, protože to je skutečný provoz doručený skutečným lidem.
Naše uzly jsou ve Frankfurtu, Beauharnois a Singapuru a objemová vrstva před Frankfurtem a Beauharnois je síť s kapacitou 500 Gbps; Singapur běží na OVHcloudu s vlastní síťovou ochranou OVHcloudu. Je to skutečné číslo a je menší než u největších sítí v oboru. Pokud je váš model hrozeb rekordní terabitová záplava a potřebujete na ni smluvní záruku, kupte od někoho, kdo vám to dá písemně. My jsme dobří na všechno, co přijde a vypadá jako návštěvník.
Časté dotazy
U Layer-7 útoků — těch, co vypadají jako skutečný provoz — je rozhodující otázka, jestli máte detekci, výzvu, WAF, rate limity a logy dostupné na plánu, na kterém jste. U Itnetic ano, včetně plánu zdarma. Pro čistě objemový model hrozeb se smluvními zárukami kapacity je poctivou odpovědí velký scrubbing provider.
Do sekundy. Každý edge uzel má vlastní detektor a nečeká na control plane, pak rozešle rozhodnutí zbytku flotily, takže každý uzel vyzývá během latence pushe místo čekání, až napadnou i jeho.
Ne. Žádné mřížky obrázků a žádní cizí ověřovatelé. První stupeň je neviditelné přesměrování; pokud ho někdo poráží, eskaluje se na proof-of-work, který běží na pozadí a na skutečném zařízení trvá zlomek sekundy.
Ne, ve dvou smyslech. Neexistuje příplatek za špičku a odfiltrovaný provoz je z kvóty přenosu úplně vyňatý — stránky s výzvou, zablokované požadavky a odpovědi rate limitu se hlásí zvlášť a odečtou se před měřením.
Jakákoli ochrana může. Návrh se snaží udělat omyl levným: skóre ze strojového učení i reputace otisků jen vyzývají, nikdy neblokují ani nekrmí blocklist v jádře, takže falešný poplach stojí jeden proof-of-work na pozadí místo chybové stránky. Všechno je zalogované i s pravidlem, které se spustilo, takže to uvidíte a opravíte.
Ne. Detekce, eskalace i sestup jsou automatické. Přijde vám e-mail a upozornění na Discord, abyste věděli, že se to stalo, a log s analytikou ukážou, jak to vypadalo.
Ano, před edge, a je to v každém plánu. Zveřejňujeme kde a v jaké kapacitě, místo abychom citovali číslo do titulku, protože právě tyhle dva údaje rozhodují, jestli se vás to týká.
Stejný poskytovatel, jiná otázka — každá stránka srovnává to, na čem záleží konkrétnímu použití.
Stejná metodika, jiný poskytovatel — dostupnost funkcí podle plánu, s datem ověření.
Dva DNS záznamy, žádná změna nameserverů, plán zdarma bez karty.