„Nejlepší" není žebříček, ale checklist
Výsledky hledání nejlepší DDoS ochrany jsou seznam dodavatelů, z nichž každý o sobě tvrdí totéž. Ověřit se to nedá. Ověřit se dá krátká sada vlastností, které rozhodují o dvou věcech: jestli služba zastaví útok, který skutečně dostanete, a jestli si můžete dovolit nechat ji zapnutou po celé ty roky, než útok přijde.
Osm kritérií, seřazených podle toho, jak mění výsledek:
1. Trvale zapnutá, ne na vyžádání. Mitigace na vyžádání se aktivuje až poté, co si někdo všimne výpadku. I s dokonalou obsluhou trvá přesměrování přes BGP nebo DNS do scrubbing centra 5–20 minut, než se rozšíří — a přesně ty minuty měl útok vyhrát. Trvale zapnutá edge filtrace nemá co rozšiřovat: provoz už do filtru chodí.
2. Opravdová obrana na Layer 7, ne jen gigabity. Čísla o kapacitě jsou to nejhlasitější na každé homepage a zároveň to nejméně pravděpodobné, co vás zachrání. Objemové záplavy pohltí každá kompetentní páteřní síť. Weby shazují útoky na aplikační vrstvě — pár tisíc požadavků za sekundu na vyhledávání, přihlášení nebo košík, přičemž jednotlivý požadavek je k nerozeznání od skutečného návštěvníka. Ptejte se, co edge dělá, když objem vypadá normálně a origin přesto umírá.
3. Žádná CAPTCHA daň pro skutečné návštěvníky. Obrana, která nutí každého člověka prokazovat se mřížkou obrázků, mění váš provoz v odchody. Dnešní standard je neviditelná výzva typu proof-of-work: prohlížeč spálí zlomek sekundy CPU, návštěvník nevidí nic, a tentýž náklad vynásobený botnetem je neúnosný.
4. Útočný provoz se nesmí účtovat vám. Tohle je kritérium, které kupující přeskakují a pak litují. Pokud se odfiltrované bajty počítají do vašeho limitu přenosu, útočník utratí váš objem a vytlačí vás do přeplatku — nebo do tvrdého odstřižení — aniž by se kdy dostal na váš origin. Z útoku se stane fakturační událost, kterou platíte vy.
5. Všechny funkce dostupné dřív než útok. Během útoku budete chtít WAF pravidlo, rate limit, čekárnu a syrové logy požadavků, a to v jedné hodině. Pokud kterákoli z nich leží o tarif výš, vaše reakce na incident je nákupní jednání. Zjišťujte, kde leží hranice tarifů, ne jen cenu.
6. Důkazy v granularitě jednotlivých požadavků. Souhrnné grafy vám řeknou, že se něco stalo. Logy na úrovni požadavku — stav, latence, otisk klienta, verdikt WAF — vám řeknou co se stalo, a to potřebuje post-mortem, pojistná událost i trestní oznámení. Dobu uchování si ověřte dřív, než ji budete potřebovat.
7. Nasazení, které jde vzít zpět. Ochrana vyžadující změnu nameserverů přesouvá celou vaši DNS zónu do dosahu rozhodnutí, které jste ještě netestovali. Dva záznamy u stávajícího DNS poskytovatele umožní přenést jeden hostname, sledovat ho a vrátit ho během jednoho TTL.
8. Jurisdikce a ochrana dat. Přes tohoto poskytovatele projde každý požadavek vašich návštěvníků. Pro kohokoli uvnitř EU tím jurisdikce provozovatele, jeho DPA, seznam subdodavatelů a retenční politika přestávají být papírováním a stávají se součástí technického rozhodnutí.
| Kritérium | Proč rozhoduje o výsledku | Na co se ptát |
|---|---|---|
| Trvale zapnutá filtrace | Přesměrování na vyžádání stojí 5–20 minut | Je mitigace aktivní před prvním útočným paketem? |
| Mitigace na Layer 7 | Objem vypadá normálně, zatímco origin umírá | Co se stane při 5 000 rps realisticky vypadajících požadavků? |
| Typ výzvy | CAPTCHA stojí konverze | Proof-of-work, nebo mřížka obrázků? |
| Účtování útočného provozu | Útok může vyčerpat váš limit | Měří se odfiltrované bajty? |
| Dostupnost funkcí | Reakce na incident nemůže čekat na upgrade | Které funkce jsou vázané na tarif? |
| Logy po požadavcích | Post-mortem potřebuje důkazy, ne průměry | Co se loguje a jak dlouho? |
| Nasazení | Změna nameserverů se těžko vrací | DNS záznamy, nebo přesun celé zóny? |
| Jurisdikce | Přes poskytovatele teče všechen provoz návštěvníků | Kde sídlí provozovatel a je DPA zveřejněné? |
Jak na checklist odpovídá Itnetic
Itnetic byl stavěný přesně proti tomuhle seznamu, což je poctivý důvod, proč v něm vychází dobře.
| Kritérium | Itnetic |
|---|---|
| Trvale zapnutá filtrace | Zapnutá od prvního požadavku; host přepne do challenge módu do sekundy od špičky, rozhodnuto na edge bez okružní cesty na control plane |
| Mitigace na Layer 7 | Behaviorální signatury nad cestou, tvarem hlaviček a TLS otiskem; adaptivní stupně výzvy; opakované útočníky zahazuje jádro, takže nestojí nic za požadavek |
| Typ výzvy | Neviditelný proof-of-work. Žádné mřížky obrázků, žádné hádanky, žádná cizí CAPTCHA |
| Účtování útočného provozu | Odfiltrovaný útočný provoz se neměří v žádném plánu — ani v tom zdarma |
| Dostupnost funkcí | Všechny funkce v každém plánu: WAF, vlastní pravidla, IP reputace, rate limiting, čekárna, logy po požadavcích, load balancing originů, CDN |
| Logy po požadavcích | Stav, latence, otisk klienta a verdikt WAF u každého požadavku, exportovatelné přes API |
| Nasazení | Dva DNS záznamy u stávajícího poskytovatele — bez změny nameserverů, po jednom hostname |
| Jurisdikce | Provozováno z České republiky (EU); DPA, subdodavatelé, retence i postup při incidentech zveřejněny v plném znění |
Objemová kapacita leží nad tímto edge: Frankfurt a Beauharnois běží za sítí X4B s 500 Gbps mitigační kapacity, Singapur běží na OVHcloud za jeho vlastní síťovou ochranou. Aktuální seznam najdete na stránce sítě.
Nejlepší DDoS ochrana podle situace
Správná odpověď se skutečně mění podle toho, co chráníte.
- Osobní weby a vedlejší projekty. Rozhoduje, jestli je plán zdarma opravdová ochrana, a ne zkušební verze. Plán Starter od Itnetic je zdarma, pokrývá jednu doménu a 2 GB doručeného provozu měsíčně a dodává stejný mitigační stack jako plán za €1 000.
- WordPress. Cíle záplav jsou vždycky tatáž hrstka endpointů —
xmlrpc.php,wp-login.php,admin-ajax.php, neomezené vyhledávání. Potřebujete na těch cestách vlastní WAF pravidla a rate limity a edge cache před čtecím provozem, který bezpečnostní plugin v PHP nikdy nedostane šanci vidět. - E-shopy. Pokladna se nedá cachovat a padá první a skutečná černopáteční špička vypadá jako útok. Upřednostněte čekárnu a obranu proti scraperům a testování karet před hrubou kapacitou.
- API. Prohlížečové výzvy rozbijí strojové klienty. Potřebujete rate limity na úrovni přihlašovacích údajů, behaviorální signatury místo interstitialů a korektní stavy 429/403 místo HTML, kterému váš klient nerozumí.
- Minecraft a herní servery. Jiný protokol a jiný povrch útoku — join floody, ping floody, záplavy spojení — což webový WAF neřeší vůbec.
- Velmi velké podniky. Pokud potřebujete anycast v měřítku hyperscalerů, edge compute platformu nebo globální enterprise smlouvu se jmenovanou podporou, kupujte u Akamai, Cloudflare nebo AWS. Itnetic tím záměrně není.
Dvě obchodní pasti
Skoro každá stížnost na DDoS ochranu se dá zredukovat na jednu ze dvou věcí a obě jsou vidět ještě před podpisem.
Útok se účtuje oběti. Pokud se odfiltrované bajty počítají do vašeho limitu, záplava utratí peníze, se kterými jste nepočítali, a dost velký útok vás vytlačí do přeplatku nebo na stránku o vyčerpaném limitu — způsobenou přesně tím provozem, za jehož filtrování platíte. Itnetic klasifikuje mitigační bajty na edge zvlášť (stránky s výzvou, odpovědi rate limitu, bloky WAF) a odečítá je ještě před měřením. Počítá se jen doručený legitimní provoz.
Funkce, kterou potřebujete, je o tarif výš. Klasickým případem je čekárna: týmy zjistí, že je to funkce Business plánu, přesně ve chvíli, kdy ji potřebují — při launchi nebo naskladnění. Syrové logy po požadavcích bývají často jen v Enterprise. Plány Itnetic se liší počtem domén a doručeným přenosem a ničím jiným, takže se z incidentu nikdy nestane rozhodnutí o upgradu. Kde tyhle hranice leží u ostatních poskytovatelů, rozebírají srovnávací stránky.
Desetiminutová kontrola před nákupem
Projděte ji u každého kandidáta, u nás včetně:
- Přečtěte si ceník a vypište každou funkci označenou jako omezenou tarifem.
- Najděte větu, která říká, jestli se měří útočný provoz. Pokud tam není, zeptejte se.
- Ověřte dobu uchování logů a jestli jdou syrové řádky po požadavcích exportovat.
- Zjistěte, jestli je nasazení otázkou DNS záznamů, nebo změny nameserverů.
- Najděte DPA a seznam subdodavatelů. Pokud zveřejněné nejsou, máte odpověď.
- Zaregistrujte se do plánu zdarma a dejte na týden za edge jeden nekritický hostname.
Rozhodující je krok 6. Každé tvrzení na téhle stránce — to naše nevyjímaje — se dá za odpoledne ověřit testovacím hostname a nejlepší DDoS ochrana pro vás je ta, kterou jste už viděli fungovat. Až budete připraveni, DDoS ochrana od Itnetic se spustí dvěma změnami DNS záznamů, v plánu zdarma, ve kterém není nic schované.
Pořád zvažujete, proti čemu se vlastně bráníte? Začněte tím, co je DDoS útok, a pokračujte tím, jak mitigace doopravdy funguje.