Vaše možnosti

DDoS ochrana bez Cloudflare

Od Cloudflare chtějí lidé pryč ze čtyř důvodů: koncentrační riziko, převzetí nameserverů, které nechtěli, americký správce údajů, nebo jedna funkce sedící v plánu, který neobhájí. Tady jsou skutečné možnosti, co která umí a neumí, a kam patří Itnetic.

Tahle stránka netvrdí, že byste měli od Cloudflare odejít. Je odpovědí na otázku, kterou lidé pokládají z dobrých důvodů, a poctivá verze té odpovědi zahrnuje i možnost, kterou si sami postavit nemůžete.

Důvody přicházejí zhruba v tomhle pořadí. Koncentrační riziko: velká část webu sedí za jedním poskytovatelem a jeho špatné odpoledne se stane vaším špatným odpolednem. Kontrola: standardní onboarding přebírá nameservery vaší zóny. Jurisdikce: správce údajů je ve Spojených státech, což je pro evropskou organizaci s kontrolou compliance skutečná otázka. A cena funkce: jediný ovládací prvek, který potřebujete, je o dva tarify výš.

Odpovědět na kterýkoli z nich jde třemi způsoby. Postavit si to sám, opřít se o hosting, nebo použít jiný hostovaný edge. Nejsou rovnocenné a tabulka níž je o tom, co která cesta fyzicky umí.

Srovnání přístupů

Hostovaný edge versus vlastní stack

Sloupec vlastního stacku popisuje typickou open-source sestavu — Nginx nebo Traefik s ModSecurity či Coraza, CrowdSec a fail2ban — běžící na vašich serverech.

PožadavekItnetic (hostovaný edge)Vlastní stack
Pohltit objemovou záplavu dřív, než dorazí na vaši linkuAno — páteřní síť, každý plánNe — vaše linka je z definice úzké hrdlo
Filtrovat Layer-7 záplavyAno — adaptivní detekce, výzvy, signaturyAno, dokud nedojde CPU nebo tabulka spojení
Spravovaná OWASP WAF pravidlaKaždý plán, včetně zdarmaAno — ModSecurity/Coraza se sadou, kterou udržujete
IP reputaceKaždý plánAno — CrowdSec nebo komerční feed
Rate limitingKaždý plán — globálně přes všechny uzlyJen na server; cluster potřebuje sdílený stav, který si napíšete
Výzva prohlížeči bez cizí CAPTCHAKaždý plán — proof-of-workMožné, ale píšete a udržujete si to sami
Skrýt IP adresu originuAno — návštěvníci vidí jen edgeNe — origin je to, na co se připojují
Čekárna / virtuální frontaKaždý plán, včetně zdarmaPostavit si sám, na každém serveru
CDN cache blízko návštěvníkaKaždý plánJedna lokalita, pokud jich neprovozujete víc
Globální přehled přes všechny uzlyKaždý plán — logy požadavků a analytikaVlastní logovací pipeline
Filtrování paketů v jádře (XDP/nftables)Ano — spravované za vásAno — když si to napíšete a provozujete
Kdo je ve tři ráno na telefonuMyVy
Průběžné nákladyPlán zdarma, pak €5–€99 měsíčně podle velikostiServery, přenos a váš čas
Správce údajůČeská republika (EU)Vy

K tomuto srovnání

Tahle stránka srovnává přístupy, ne dodavatele: sloupec vlastního stacku popisuje, co typická open-source sestava z podstaty umí a neumí, ne konkrétní produkt. Cloudflare je ochranná známka společnosti Cloudflare, Inc.; Itnetic Technologies s ní není nijak propojen ani jí podporován či sponzorován a nic tady netvrdí o cenách, výkonu, kapacitě ani dostupnosti Cloudflare. Uvedené ceny jsou ceny Itnetic, platné k 10. září 2026.

Co self-hosting principiálně nedokáže

Před aplikaci můžete postavit Nginx nebo Traefik, přidat Corazu či ModSecurity na WAF pravidla, pustit CrowdSec na reputaci a ručně napsat nftables pravidla. Je to opravdu dobrý stack a spoustu věcí zastaví. Co nedokáže, je pohltit záplavu, protože mitigace se musí odehrát na síti s větší kapacitou, než má útok, a před tím, na co se útočí. Jakmile jsou pakety na vaší lince, škoda už vznikla — každé filtrovací rozhodnutí děláte až poté, co se šířka pásma utratila.

  • Vaše linka je strop a je pevný.
  • Rate limity jsou na server, dokud si nepostavíte sdílený stav; dva servery znamenají dva nezávislé rozpočty.
  • Adresa vašeho originu je nutně veřejná, takže útočník může vždycky obejít cokoli, co před něj postavíte.

Co vám hosting dává už teď

Zkontrolujte to dřív, než cokoli koupíte. Několik velkých hostingů má síťovou DDoS ochranu ve standardu — obvyklým příkladem je OVHcloud — a ta pokrývá objemovou vrstvu zdarma. Nepokrývá Layer-7: záplava správně tvarovaných HTTPS požadavků na vaši přihlašovací stránku je z pohledu sítě web, který je populární. Pokud váš hosting L3/L4 už řeší, nakupujete konkrétně filtrování na aplikační vrstvě a kohokoli, kdo vám prodává kapacitu, můžete ignorovat.

Volba jiného hostovaného edge

Tohle je možnost, která to, co jste měli, skutečně nahradí. Věci, které stojí za kontrolu, jsou nezáživné: je ovládací prvek, který potřebujete, dostupný na plánu, na kterém byste byli, nebo o dva tarify výš? Dostanete syrové logy požadavků, nebo jen agregované grafy? Vyžaduje nasazení vaše nameservery? Účtuje se útočný provoz do vašeho přenosu? Kdo je správce údajů a přečtete si DPA bez ptaní obchodníka? Těchhle pět otázek rozliší poskytovatele spolehlivěji než jakékoli číslo o kapacitě.

Kam patří Itnetic

Jeden produkt, každá funkce v každém plánu včetně zdarma, provozovaný z České republiky. Layer-7 mitigace, spravovaný i vlastní WAF, IP reputace, rate limity, čekárna, logy požadavků, load balancing originů a CDN — nic z toho není zamčené. Nasazení jsou dva DNS záznamy u vašeho stávajícího providera, takže nameservery, registrátor i e-mailové záznamy zůstávají netknuté a můžete migrovat po jednom hostname. Útočný provoz se do kvóty nikdy nepočítá.

  • Plán zdarma: 1 doména, 2 GB doručeného provozu měsíčně, všechny funkce, bez karty.
  • Placené: €5, €29, €99 a €1 000 měsíčně, liší se jen počtem domén a přenosem.
  • Uzly ve Frankfurtu, Beauharnois a Singapuru, s objemovou vrstvou před nimi.

Jedna věc, kterou nedělat

Nestavte před jeden hostname dva proxovací edge v domnění, že víc je bezpečněji. Dostanete dvě vrstvy výzev, dvě rozhodnutí o cache a — to, co skutečně bolí — vnitřní edge vidí místo vašich návštěvníků IP adresy toho vnějšího, což degraduje každý jeho per-IP rate limit, blok i geo pravidlo. Chcete-li obojí, rozdělte to podle hostname. Zřetězením jste tiše vypnuli půlku toho, co platíte.

Časté dotazy

Alternativy ke Cloudflare: časté dotazy

Dá se získat DDoS ochrana bez Cloudflare?

Ano a vedou tam tři cesty: síťová ochrana od vašeho hostingu (pokrývá objemové útoky, ne Layer-7), vlastní stack typu Nginx s Corazou a CrowdSecem (dobrý ve filtrování, neschopný pohlcovat), nebo jiný hostovaný edge jako Itnetic, který zvládá obojí.

Můžu si DDoS ochranu hostovat sám?

Můžete si hostovat filtrovací polovinu — WAF pravidla, reputaci, rate limity, paketová pravidla v jádře. Pohlcovací polovinu ne, protože ta potřebuje větší kapacitu, než má útok, umístěnou před vaším serverem. Jakmile provoz dorazí na vaši linku, šířka pásma je už utracená.

Existuje open-source alternativa ke Cloudflare?

Pro některé části: Nginx nebo Traefik jako proxy, Coraza či ModSecurity na WAF, CrowdSec na reputaci a nftables nebo XDP na filtrování paketů. Plus vlastní logování. Je to skutečný stack a chybí mu kapacita před vámi a skrytí originu — dvě věci, které jsou strukturální, ne softwarové.

Proč lidé chtějí od Cloudflare pryč?

Obvykle kvůli jednomu ze čtyř: koncentračnímu riziku (výpadek jednoho poskytovatele bere s sebou velký kus webu), neochotě předat nameservery své zóny, přání mít správce údajů v EU, nebo zjištění, že konkrétní potřebná funkce sedí v plánu, který neobhájí.

Musím kvůli přechodu přesouvat nameservery?

K Itnetic ne. Nasazení jsou dva DNS záznamy — TXT důkaz a jeden provozní záznam — u DNS providera, kterého máte dnes. Registrátor, MX záznamy a všechno ostatní zůstává, což zároveň umožňuje migraci po jednom hostname.

Bude DDoS ochrana od hostingu stačit?

Na objemové útoky často ano. Na Layer-7 — záplavu platných HTTPS požadavků na necachovatelnou cestu — ne, protože na síťové vrstvě je takový provoz nerozeznatelný od popularity. Přesně tuhle mezeru vyplňuje edge na aplikační vrstvě.

Můžu Itnetic provozovat vedle jiného edge?

Rozdělené podle hostname ano. Zřetězené na jednom hostname je to špatný nápad: dvě vrstvy výzev, zdvojená rozhodnutí o cache a vnitřní edge, který místo vašich návštěvníků vidí adresy toho vnějšího.

Další srovnání

Stejná metodika, jiný poskytovatel — dostupnost funkcí podle plánu, s datem ověření.

Vyzkoušejte to na jedné doméně.

Dva DNS záznamy, žádná změna nameserverů, plán zdarma bez karty.