Průvodce
Srozumitelná vysvětlení útoků, které shazují weby a herní servery, a infrastruktury, která je drží online. Bez žargonu, bez prodejních řečí.
Weby a API
Distribuovaný útok odepření služby (DDoS) zahltí web nebo API provozem z mnoha strojů najednou, dokud se skuteční návštěvníci nedostanou dál.
DDoS útoky na aplikační vrstvě (Layer 7) napodobují legitimní návštěvníky, místo aby zahlcovaly síť — a právě proto je tradiční obrany přehlédnou.
DNS amplifikační útok podvrhne vaši IP adresu do malých DNS dotazů, takže tisíce nevinných serverů odpoví mnohonásobně většími odpověďmi — a všechny míří na vás.
Praktický seřazený checklist pro chvíli, kdy váš web spadne — a pro to, aby další útok už k němu vůbec nedorazil.
DDoS mitigace je proces rozpoznání útočného provozu a jeho zahození dřív, než dorazí ke zdroji, který chce útočník vyčerpat — přenosovému pásmu, spojením nebo samotné aplikaci.
Obojí stojí před vaším webem, obojí blokuje provoz a dodavatelé to prodávají vedle sebe — a právě proto si firmy koupí jedno a myslí si, že mají pokryté i druhé. Každé odpovídá na jinou otázku.
Vyděračský DDoS útok (RDoS) nezačíná výpadkem, ale e-mailem: zaplaťte kryptoměnou do stanovené lhůty, jinak web spadne. Většina těchto hrozeb je blaf — ty zbylé vám ale dávají hodiny, ne dny.
Prohlížečové výzvy jsou proti strojovému provozu neúčinné — a pro něj samotné smrtelné. Chránit API znamená identifikovat klienty a omezit, kolik vás každý z nich může stát.
Jedna stránka WordPressu vás stojí dotaz do databáze a PHP workera. Útočníka stojí jeden HTTP požadavek. Právě tahle asymetrie — ne přenosové pásmo — shazuje weby na WordPressu.
Katalog se cachovat dá. Pokladna ne. V tom je celý problém: stránky, které vám vydělávají, jsou přesně ty, které útočník donutí vaše servery počítat — jeden drahý požadavek po druhém.
Ušlé tržby jsou první číslo, po kterém každý sáhne — a u většiny firem to není to největší. Takhle si spočítáte vlastní číslo místo toho, abyste si půjčovali cizí.
DDoS ochrana funguje jen tehdy, když se k vašemu serveru nedá dostat jinou cestou. Odhalená IP adresa originu je nejčastější důvod, proč je ochrana zapnutá a web přesto spadne.
Nikdo nezjistí, že měl špatně nastavenou mitigaci, ve vhodnou chvíli. Takhle si ověříte každý slib, který vaše ochrana dává — bez toho, abyste si kupovali útok, a bez shození vlastního webu.
Většina DDoS útoků se vás snaží zavalit objemem. Pomalé útoky dělají pravý opak — hrstka spojení, tenký pramínek bajtů a server, který přestane odpovídat, zatímco všechny grafy, na které se díváte, vypadají naprosto normálně.
Rate limit je nejlevnější opatření, které dá tvrdé číslo něčemu, v co jinak jen doufáte: kolik z vaší kapacity smí spotřebovat jeden jediný volající.
Síť pro doručování obsahu (CDN) uchovává kopie vašeho webu na serverech po celém světě, takže každý návštěvník je obsloužen z místa, které je mu nejblíž.
Minecraft
Minecraft server není web. Drží dlouhotrvající spojení, na každý pokus o připojení vydá skutečný výkon a shodit ho dokáže provoz, který na grafu přenosů nevypadá jako záplava.
Bot útok se nesnaží zaplnit vaši linku. Nutí server dělat to nejdražší, co umí — přihlásit hráče — tisíckrát za sekundu, dokud na lidi, kteří opravdu hrají, nezbyde nic.
Každá přihlašovací kontrola je ohraničená: skutečný účet, vyřešený kód, jedno znovupřipojení. Hráč, který zaplatil všechny, může pořád létat. Anticheat je vrstva, která sleduje, co se děje za dveřmi.
Pohybové cheaty se detekují nejsnáz — a nejsnáz se detekují špatně. Pravidla, která porušují, jsou přesná; stejně přesné jsou i běžné situace, které pro nedbale napsanou kontrolu vypadají identicky.
Soubojové cheaty jsou ty, které vaše komunita opravdu hlásí, a nejhůř se posuzují — protože rozdíl mezi killaurou a opravdu dobrým hráčem není v tom, jak silně bije, ale v tom, co dělala jeho kamera.
X-ray je cheat, na který se ptají všichni, a ten, o kterém anticheat umí říct nejmíň — protože neporušuje žádné pravidlo, které server vidí. Nuker a scaffold jsou opak: zanechávají stopy, na které jde přímo reagovat.
Webová CAPTCHA se může spolehnout na prohlížeč, vykreslovací jádro a službu třetí strany. Výzva v Minecraftu nemá nic z toho — a klient, který má být otestován, možná nevykresluje vůbec nic.
Každá ochranná vrstva před Minecraft serverem předpokládá, že jí útočník musí projít. Ve chvíli, kdy je známá skutečná adresa vašeho stroje, ten předpoklad padá a z ochrany je dekorace.
Dva problémy, které spolu zdánlivě nesouvisí a mají společné řešení: server nemá odpovídat na každý ping sám a plný server nemá lidi odmítat.
Srovnání
Itnetic je alternativa ke Cloudflare pro Layer-7 DDoS ochranu, WAF a CDN — provozovaná z EU a bez jediné funkce schované za vyšší tarif. Plán zdarma i plán za €1 000 dostanou stejnou ochranu. Liší se jen přenos.
Itnetic je alternativa k WEDOS Protection pro Layer-7 DDoS mitigaci, WAF a CDN, provozovaná z České republiky. Oba jsou evropští poskytovatelé — rozdíl je v tom, kde leží hranice tarifů. U Itnetic je mitigace na aplikační vrstvě, celý WAF, logy na úrovni požadavku, API i čekárna v každém plánu včetně toho zdarma.
Itnetic je alternativa k DDoS-Guard pro Layer-7 DDoS ochranu, WAF a CDN — provozovaná z České republiky uvnitř EU, se zveřejněnou GDPR dokumentací a plánem zdarma, který obsahuje všechny funkce. Nasazení jsou dva DNS záznamy bez změny nameserverů.
Itnetic je alternativa k CDN77 pro týmy, které potřebují ochranu na aplikační vrstvě a WAF ve stejném edge jako cache — ne doručovací síť s přilepeným objemovým filtrováním. Všechny funkce jsou v každém plánu včetně toho zdarma a registrace je samoobslužná.