Vaše možnosti
Od Cloudflare chtějí lidé pryč ze čtyř důvodů: koncentrační riziko, převzetí nameserverů, které nechtěli, americký správce údajů, nebo jedna funkce sedící v plánu, který neobhájí. Tady jsou skutečné možnosti, co která umí a neumí, a kam patří Itnetic.
Tahle stránka netvrdí, že byste měli od Cloudflare odejít. Je odpovědí na otázku, kterou lidé pokládají z dobrých důvodů, a poctivá verze té odpovědi zahrnuje i možnost, kterou si sami postavit nemůžete.
Důvody přicházejí zhruba v tomhle pořadí. Koncentrační riziko: velká část webu sedí za jedním poskytovatelem a jeho špatné odpoledne se stane vaším špatným odpolednem. Kontrola: standardní onboarding přebírá nameservery vaší zóny. Jurisdikce: správce údajů je ve Spojených státech, což je pro evropskou organizaci s kontrolou compliance skutečná otázka. A cena funkce: jediný ovládací prvek, který potřebujete, je o dva tarify výš.
Odpovědět na kterýkoli z nich jde třemi způsoby. Postavit si to sám, opřít se o hosting, nebo použít jiný hostovaný edge. Nejsou rovnocenné a tabulka níž je o tom, co která cesta fyzicky umí.
Srovnání přístupů
Sloupec vlastního stacku popisuje typickou open-source sestavu — Nginx nebo Traefik s ModSecurity či Coraza, CrowdSec a fail2ban — běžící na vašich serverech.
| Požadavek | Itnetic (hostovaný edge) | Vlastní stack |
|---|---|---|
| Pohltit objemovou záplavu dřív, než dorazí na vaši linku | Ano — páteřní síť, každý plán | Ne — vaše linka je z definice úzké hrdlo |
| Filtrovat Layer-7 záplavy | Ano — adaptivní detekce, výzvy, signatury | Ano, dokud nedojde CPU nebo tabulka spojení |
| Spravovaná OWASP WAF pravidla | Každý plán, včetně zdarma | Ano — ModSecurity/Coraza se sadou, kterou udržujete |
| IP reputace | Každý plán | Ano — CrowdSec nebo komerční feed |
| Rate limiting | Každý plán — globálně přes všechny uzly | Jen na server; cluster potřebuje sdílený stav, který si napíšete |
| Výzva prohlížeči bez cizí CAPTCHA | Každý plán — proof-of-work | Možné, ale píšete a udržujete si to sami |
| Skrýt IP adresu originu | Ano — návštěvníci vidí jen edge | Ne — origin je to, na co se připojují |
| Čekárna / virtuální fronta | Každý plán, včetně zdarma | Postavit si sám, na každém serveru |
| CDN cache blízko návštěvníka | Každý plán | Jedna lokalita, pokud jich neprovozujete víc |
| Globální přehled přes všechny uzly | Každý plán — logy požadavků a analytika | Vlastní logovací pipeline |
| Filtrování paketů v jádře (XDP/nftables) | Ano — spravované za vás | Ano — když si to napíšete a provozujete |
| Kdo je ve tři ráno na telefonu | My | Vy |
| Průběžné náklady | Plán zdarma, pak €5–€99 měsíčně podle velikosti | Servery, přenos a váš čas |
| Správce údajů | Česká republika (EU) | Vy |
Tahle stránka srovnává přístupy, ne dodavatele: sloupec vlastního stacku popisuje, co typická open-source sestava z podstaty umí a neumí, ne konkrétní produkt. Cloudflare je ochranná známka společnosti Cloudflare, Inc.; Itnetic Technologies s ní není nijak propojen ani jí podporován či sponzorován a nic tady netvrdí o cenách, výkonu, kapacitě ani dostupnosti Cloudflare. Uvedené ceny jsou ceny Itnetic, platné k 10. září 2026.
Před aplikaci můžete postavit Nginx nebo Traefik, přidat Corazu či ModSecurity na WAF pravidla, pustit CrowdSec na reputaci a ručně napsat nftables pravidla. Je to opravdu dobrý stack a spoustu věcí zastaví. Co nedokáže, je pohltit záplavu, protože mitigace se musí odehrát na síti s větší kapacitou, než má útok, a před tím, na co se útočí. Jakmile jsou pakety na vaší lince, škoda už vznikla — každé filtrovací rozhodnutí děláte až poté, co se šířka pásma utratila.
Zkontrolujte to dřív, než cokoli koupíte. Několik velkých hostingů má síťovou DDoS ochranu ve standardu — obvyklým příkladem je OVHcloud — a ta pokrývá objemovou vrstvu zdarma. Nepokrývá Layer-7: záplava správně tvarovaných HTTPS požadavků na vaši přihlašovací stránku je z pohledu sítě web, který je populární. Pokud váš hosting L3/L4 už řeší, nakupujete konkrétně filtrování na aplikační vrstvě a kohokoli, kdo vám prodává kapacitu, můžete ignorovat.
Tohle je možnost, která to, co jste měli, skutečně nahradí. Věci, které stojí za kontrolu, jsou nezáživné: je ovládací prvek, který potřebujete, dostupný na plánu, na kterém byste byli, nebo o dva tarify výš? Dostanete syrové logy požadavků, nebo jen agregované grafy? Vyžaduje nasazení vaše nameservery? Účtuje se útočný provoz do vašeho přenosu? Kdo je správce údajů a přečtete si DPA bez ptaní obchodníka? Těchhle pět otázek rozliší poskytovatele spolehlivěji než jakékoli číslo o kapacitě.
Jeden produkt, každá funkce v každém plánu včetně zdarma, provozovaný z České republiky. Layer-7 mitigace, spravovaný i vlastní WAF, IP reputace, rate limity, čekárna, logy požadavků, load balancing originů a CDN — nic z toho není zamčené. Nasazení jsou dva DNS záznamy u vašeho stávajícího providera, takže nameservery, registrátor i e-mailové záznamy zůstávají netknuté a můžete migrovat po jednom hostname. Útočný provoz se do kvóty nikdy nepočítá.
Nestavte před jeden hostname dva proxovací edge v domnění, že víc je bezpečněji. Dostanete dvě vrstvy výzev, dvě rozhodnutí o cache a — to, co skutečně bolí — vnitřní edge vidí místo vašich návštěvníků IP adresy toho vnějšího, což degraduje každý jeho per-IP rate limit, blok i geo pravidlo. Chcete-li obojí, rozdělte to podle hostname. Zřetězením jste tiše vypnuli půlku toho, co platíte.
Časté dotazy
Ano a vedou tam tři cesty: síťová ochrana od vašeho hostingu (pokrývá objemové útoky, ne Layer-7), vlastní stack typu Nginx s Corazou a CrowdSecem (dobrý ve filtrování, neschopný pohlcovat), nebo jiný hostovaný edge jako Itnetic, který zvládá obojí.
Můžete si hostovat filtrovací polovinu — WAF pravidla, reputaci, rate limity, paketová pravidla v jádře. Pohlcovací polovinu ne, protože ta potřebuje větší kapacitu, než má útok, umístěnou před vaším serverem. Jakmile provoz dorazí na vaši linku, šířka pásma je už utracená.
Pro některé části: Nginx nebo Traefik jako proxy, Coraza či ModSecurity na WAF, CrowdSec na reputaci a nftables nebo XDP na filtrování paketů. Plus vlastní logování. Je to skutečný stack a chybí mu kapacita před vámi a skrytí originu — dvě věci, které jsou strukturální, ne softwarové.
Obvykle kvůli jednomu ze čtyř: koncentračnímu riziku (výpadek jednoho poskytovatele bere s sebou velký kus webu), neochotě předat nameservery své zóny, přání mít správce údajů v EU, nebo zjištění, že konkrétní potřebná funkce sedí v plánu, který neobhájí.
K Itnetic ne. Nasazení jsou dva DNS záznamy — TXT důkaz a jeden provozní záznam — u DNS providera, kterého máte dnes. Registrátor, MX záznamy a všechno ostatní zůstává, což zároveň umožňuje migraci po jednom hostname.
Na objemové útoky často ano. Na Layer-7 — záplavu platných HTTPS požadavků na necachovatelnou cestu — ne, protože na síťové vrstvě je takový provoz nerozeznatelný od popularity. Přesně tuhle mezeru vyplňuje edge na aplikační vrstvě.
Rozdělené podle hostname ano. Zřetězené na jednom hostname je to špatný nápad: dvě vrstvy výzev, zdvojená rozhodnutí o cache a vnitřní edge, který místo vašich návštěvníků vidí adresy toho vnějšího.
Stejný poskytovatel, jiná otázka — každá stránka srovnává to, na čem záleží konkrétnímu použití.
Stejná metodika, jiný poskytovatel — dostupnost funkcí podle plánu, s datem ověření.
Dva DNS záznamy, žádná změna nameserverů, plán zdarma bez karty.