DDoS ochrana

Alternativa k DDoS ochraně Cloudflare, vrstvu po vrstvě

Objemové záplavy jsou ta hlasitá polovina problému a zároveň ta jednodušší na pohlcení. Útoky, které weby položí, vypadají jako návštěvníci. Tahle stránka je o tom, jak je Itnetic odděluje — každá vrstva v pořadí, v jakém na ně požadavek narazí, v každém plánu.

Šířku pásma pohltí každý, kdo jí má dost. Proto je „máme N Tbps“ to nejméně užitečné číslo v tomhle oboru — odpovídá na útok, který stejně měl selhat. O tom, jestli váš web přežije, rozhoduje, co se stane se záplavou správně tvarovaných HTTPS požadavků z tisíců rezidenčních adres mířených na cestu, která nejde cachovat.

Itnetic je postavený skoro celý kolem tohohle problému. Mezi příchodem paketu a dotykem vašeho originu je sedm vrstev a nejdůležitější jsou ty nejlevnější — čím níž ve stacku špatný požadavek umře, tím míň vás stojí.

Tahle stránka popisuje detailně naši vlastní mašinerii a srovnává výhradně dostupnost. O kapacitě, rychlosti ani účinnosti Cloudflare netvrdí nic.

Přehled vrstev

Vrstvy mitigace a který plán je dostane

Čtěte odshora dolů: tohle je pořadí, ve kterém na ně požadavek narazí. Dostupnost z veřejné dokumentace obou stran.

Vrstva mitigaceItneticCloudflare
1. Pohlcení objemových L3/L4 útokůV každém plánu — páteřní síťKaždý plán
2. Filtrování paketů na úrovni ovladače (XDP)Každý plán — identita protokolu na flow, stropy SYNNedokumentováno po plánech
3. Zahození prokázaných útočníků v jádřeKaždý plán — nftables set, nulová cena na požadavekNedokumentováno po plánech
4. Řízení příjmu TLS handshakůKaždý plán — strop na rychlost spojení ze zdrojeNedokumentováno po plánech
5. Adaptivní detekce útokuKaždý plán — spustí se na edge do sekundyPodle plánu
6. Proof-of-work výzva (bez CAPTCHA)Každý plán — dvoustupňová, eskalujícíKaždý plán — Managed Challenge
7. Behaviorální signatury (cesta, pořadí hlaviček, TLS)Každý plánPodle plánu
Statistická vrstva anomálií (baseline na doménu)Každý plán — EWMA z-skórePodle plánu
Skórování požadavků strojovým učenímKaždý plán — jen výzva, nikdy blokPodle plánu (Bot Management)
JA4 TLS otisk + reputace napříč flotilouKaždý plán — jen výzva, volitelnéPodle plánu
Spravované OWASP WAF filtryKaždý plán, včetně zdarmaPlacené plány
Rate limitingKaždý plánPodle plánu
Čekárna pro omezení souběhu na originuKaždý plán, včetně zdarmaBusiness a Enterprise
Upozornění na útok v reálném časeKaždý plán — e-mail a DiscordPodle plánu
Log požadavku s verdiktemKaždý plánExport syrových logů na Enterprise (Logpush)
Útočný provoz účtovaný do kvótyNikdy — odfiltrované byty se odečítajíNeměří se

K tomuto srovnání

Sestaveno z veřejné dokumentace a stránek s plány Cloudflare k 10. září 2026 a popisuje dostupnost funkcí podle plánu k tomuto datu. Obsah plánů se mění — před rozhodnutím zkontrolujte aktuální stránky Cloudflare. Cloudflare je ochranná známka společnosti Cloudflare, Inc.; Itnetic Technologies není s Cloudflare, Inc. nijak propojen ani jí podporován či sponzorován. Ceny uvedené na této stránce jsou ceny Itnetic; o cenách, výkonu, kapacitě ani dostupnosti jiného poskytovatele tato stránka netvrdí nic.

Zastaví to nejlevnější vrstva, která na to stačí

Každá obrana má cenu, kterou platíme my a nakonec vaše latence. Paket zahozený ovladačem síťovky nestojí skoro nic. TLS handshake stojí tři asymetrické operace a platí se dřív, než se vůbec spustí jakákoli logika na úrovni požadavku — proto malý uzel narazí na strop handshaků dávno předtím, než narazí na strop požadavků. Princip návrhu je tedy tlačit každé rozhodnutí tak nízko, jak to jde, a jen provoz, který přežije všechno, smí být zajímavý.

  • eBPF filtr na hooku ovladače vynucuje identitu protokolu na každém flow a zahazuje záplavy ACK, RST a FIN paketů, které bezstavový filtr nevidí.
  • Prokázaní útočníci jsou drženi v sadě v jádře, takže je každý další požadavek nestojí nic.
  • Limity rychlosti spojení ze zdroje chrání samotný handshake, přičemž prokázaní návštěvníci jsou vpuštěni před stropem.

Detekce, která reaguje dřív, než jí to někdo řekne

Round-trip na control plane je během záplavy dlouhá doba. Každý edge uzel si počítá navigace na doménu sám a přepne doménu do režimu výzvy do sekundy od špičky, bez ptaní. Pak tohle rozhodnutí pošle všem ostatním uzlům, takže útočník odražený na jednom uzlu se nemůže jen přepřeložit na jiný, který si toho ještě nevšiml. Paralelně běží tři počítadla — navigace, navigace bez cookies a záplavy podřízených zdrojů — protože záplava na API a záplava na stránky vypadají úplně jinak.

Baseline vašeho webu, ne internetu

Pevné prahy jsou důvod, proč ochrana buď skutečné útoky mine, nebo vystřelí na populární web, který má dobrý den. Nad pevnými stropy běží statistická vrstva: exponenciálně vážený baseline vlastního provozu každé domény, který se spustí, když je počet za tuhle sekundu několik směrodatných odchylek nad tím, co ta doména běžně dělá. Jde právě o ten poměr — velký web není trestán za to, že je velký, a malý web nemusí pohlcovat záplavu, která by jinde byla šumem na pozadí.

Výzva, která návštěvníka nestojí nic a botnet všechno

Žádná mřížka obrázků, žádné semafory a žádná cizí ověřovací služba. Vyzvaná doména začíná ve stupni, kde stačí jediné neviditelné přesměrování — jeden round-trip a návštěvník nevidí nic. Pokud náš vlastní detektor uvidí, že tenhle stupeň někdo poráží, doména eskaluje na proof-of-work: jednou levné, při milionu požadavků za sekundu likvidační. Eskalace drží okno, které se při opakování zdvojnásobuje, takže pozastavený a znovu spuštěný útok si nemůže nafarmit čerstvá levná okna.

  • Jedno vyřešení nekupuje imunitu navždy: IP, která projde a pak zaplaví, o důvěru přijde.
  • Skript pro obnovu uvnitř stránky vyřeší výzvu na pozadí a zopakuje selhané požadavky, takže se stránka načtená před útokem prostě nerozbije.
  • Strojoví klienti na deklarovaných API cestách nedostanou výzvu vůbec — dostanou rate limity a korektní stavové kódy.

Poslední obranou je faktura

Tišší druh škody z útoku je vyúčtování. Itnetic klasifikuje každou odpověď, kterou edge vygeneroval v rámci mitigace — stránky s výzvou, přesměrování, 429 z rate limitu, bloky z WAF — a tyhle byty odečte dřív, než se váš přenos změří. Záplava vám kvótu neutratí a nedostane vás do doplatku ani pozastavení. Zásahy z cache zůstávají účtovatelné, protože to je skutečný provoz doručený skutečným lidem.

Co netvrdíme

Naše uzly jsou ve Frankfurtu, Beauharnois a Singapuru a objemová vrstva před Frankfurtem a Beauharnois je síť s kapacitou 500 Gbps; Singapur běží na OVHcloudu s vlastní síťovou ochranou OVHcloudu. Je to skutečné číslo a je menší než u největších sítí v oboru. Pokud je váš model hrozeb rekordní terabitová záplava a potřebujete na ni smluvní záruku, kupte od někoho, kdo vám to dá písemně. My jsme dobří na všechno, co přijde a vypadá jako návštěvník.

Časté dotazy

Alternativy ke Cloudflare: časté dotazy

Jaká je nejlepší alternativa ke Cloudflare na DDoS ochranu?

U Layer-7 útoků — těch, co vypadají jako skutečný provoz — je rozhodující otázka, jestli máte detekci, výzvu, WAF, rate limity a logy dostupné na plánu, na kterém jste. U Itnetic ano, včetně plánu zdarma. Pro čistě objemový model hrozeb se smluvními zárukami kapacity je poctivou odpovědí velký scrubbing provider.

Jak rychle se mitigace zapne?

Do sekundy. Každý edge uzel má vlastní detektor a nečeká na control plane, pak rozešle rozhodnutí zbytku flotily, takže každý uzel vyzývá během latence pushe místo čekání, až napadnou i jeho.

Uvidí moji návštěvníci CAPTCHA?

Ne. Žádné mřížky obrázků a žádní cizí ověřovatelé. První stupeň je neviditelné přesměrování; pokud ho někdo poráží, eskaluje se na proof-of-work, který běží na pozadí a na skutečném zařízení trvá zlomek sekundy.

Stojí DDoS ochrana během útoku víc?

Ne, ve dvou smyslech. Neexistuje příplatek za špičku a odfiltrovaný provoz je z kvóty přenosu úplně vyňatý — stránky s výzvou, zablokované požadavky a odpovědi rate limitu se hlásí zvlášť a odečtou se před měřením.

Může to omylem zablokovat skutečného zákazníka?

Jakákoli ochrana může. Návrh se snaží udělat omyl levným: skóre ze strojového učení i reputace otisků jen vyzývají, nikdy neblokují ani nekrmí blocklist v jádře, takže falešný poplach stojí jeden proof-of-work na pozadí místo chybové stránky. Všechno je zalogované i s pravidlem, které se spustilo, takže to uvidíte a opravíte.

Musím při začátku útoku něco udělat?

Ne. Detekce, eskalace i sestup jsou automatické. Přijde vám e-mail a upozornění na Discord, abyste věděli, že se to stalo, a log s analytikou ukážou, jak to vypadalo.

Chrání to i proti objemovým L3/L4 útokům?

Ano, před edge, a je to v každém plánu. Zveřejňujeme kde a v jaké kapacitě, místo abychom citovali číslo do titulku, protože právě tyhle dva údaje rozhodují, jestli se vás to týká.

Další srovnání

Stejná metodika, jiný poskytovatel — dostupnost funkcí podle plánu, s datem ověření.

Vyzkoušejte to na jedné doméně.

Dva DNS záznamy, žádná změna nameserverů, plán zdarma bez karty.