Itnetic logo Itnetic Technologies
  • Ceník
  • Discord
Ochrana herních serverůMinecraft serveryBoty, ping floody a útoky na připojení zastavíme dřív, než dorazí na váš server. Bez pluginu, bez modu a bez čehokoli pro hráče.Zjistit víc →

Pro weby a API

  • DDoS ochranaL7 ochrana proti útokům, které vypadají jako běžný provoz.
  • Web CDNEdge cache na síti, která filtruje vaše útoky.
  • CeníkFree tier, placené plány od €5 měsíčně.

Jak to funguje

  • Edge pipelineChallenge brána, behaviorální signatury, WAF, rate limity a cache.
  • Logy a analytikaPřehled o každém požadavku i přesný verdikt za každou blokací.
  • SíťUzly v Evropě, Severní Americe a Asii a Pacifiku.

Průvodce

  • ČlánkySrozumitelné vysvětlení DDoS, WAF, rate limitingu a CDN.
  • Kontrola HTTP hlavičekOhodnoťte bezpečnostní hlavičky libovolného webu.
  • FAQOtázky, které dostáváme před registrací.
  • ChangelogCo jsme vydali a kdy.

Srovnání

  • vs Cloudflare
  • vs DDoS-Guard
  • vs CDN77
  • vs WEDOS
  • Stav služby ↗
Přihlásit seZačít zdarma
Ochrana herních serverůDDoS ochranaWeb CDNCeník
Edge pipelineLogy a analytikaSíť
ČlánkyKontrola HTTP hlavičekFAQChangelogvs Cloudflarevs DDoS-Guardvs CDN77vs WEDOSStav služby ↗
CeníkDiscord
Přihlásit seZačít zdarma

Průvodce · Průvodce výběrem

Jaká je nejlepší DDoS ochrana?

Nejlepší DDoS ochranou se prohlašuje každý poskytovatel. Samo o sobě to nelze ověřit — ale vlastnosti, které rozhodují, jestli vás služba udrží online, jsou krátké, konkrétní a dají se prověřit ještě před nákupem.

Aktualizováno 9. září 2026 · Tým Itnetic — odborná kontrola: Petr Chlíbek, zakladatel

Klíčové body

  • Nejlepší DDoS ochrana je trvale zapnutá a filtruje na edge — přesměrování na vyžádání stojí 5–20 minut výpadku pokaždé, když se spustí.
  • Objemová kapacita je ta snazší polovina. Weby shazuje Layer 7: záplavy požadavků, které vypadají přesně jako skuteční návštěvníci.
  • O tom, jestli si můžete dovolit nechat ochranu zapnutou, rozhodují dvě obchodní podmínky: jestli se vám účtuje útočný provoz a jestli je funkce, kterou při útoku potřebujete, zamčená ve vyšším tarifu.
  • Itnetic dodává Layer-7 mitigaci, celý WAF, čekárnu, logy na úrovni požadavku i CDN v každém plánu — včetně toho zdarma — a odfiltrovaný útočný provoz nikdy neměří.

„Nejlepší" není žebříček, ale checklist

Výsledky hledání nejlepší DDoS ochrany jsou seznam dodavatelů, z nichž každý o sobě tvrdí totéž. Ověřit se to nedá. Ověřit se dá krátká sada vlastností, které rozhodují o dvou věcech: jestli služba zastaví útok, který skutečně dostanete, a jestli si můžete dovolit nechat ji zapnutou po celé ty roky, než útok přijde.

Osm kritérií, seřazených podle toho, jak mění výsledek:

1. Trvale zapnutá, ne na vyžádání. Mitigace na vyžádání se aktivuje až poté, co si někdo všimne výpadku. I s dokonalou obsluhou trvá přesměrování přes BGP nebo DNS do scrubbing centra 5–20 minut, než se rozšíří — a přesně ty minuty měl útok vyhrát. Trvale zapnutá edge filtrace nemá co rozšiřovat: provoz už do filtru chodí.

2. Opravdová obrana na Layer 7, ne jen gigabity. Čísla o kapacitě jsou to nejhlasitější na každé homepage a zároveň to nejméně pravděpodobné, co vás zachrání. Objemové záplavy pohltí každá kompetentní páteřní síť. Weby shazují útoky na aplikační vrstvě — pár tisíc požadavků za sekundu na vyhledávání, přihlášení nebo košík, přičemž jednotlivý požadavek je k nerozeznání od skutečného návštěvníka. Ptejte se, co edge dělá, když objem vypadá normálně a origin přesto umírá.

3. Žádná CAPTCHA daň pro skutečné návštěvníky. Obrana, která nutí každého člověka prokazovat se mřížkou obrázků, mění váš provoz v odchody. Dnešní standard je neviditelná výzva typu proof-of-work: prohlížeč spálí zlomek sekundy CPU, návštěvník nevidí nic, a tentýž náklad vynásobený botnetem je neúnosný.

4. Útočný provoz se nesmí účtovat vám. Tohle je kritérium, které kupující přeskakují a pak litují. Pokud se odfiltrované bajty počítají do vašeho limitu přenosu, útočník utratí váš objem a vytlačí vás do přeplatku — nebo do tvrdého odstřižení — aniž by se kdy dostal na váš origin. Z útoku se stane fakturační událost, kterou platíte vy.

5. Všechny funkce dostupné dřív než útok. Během útoku budete chtít WAF pravidlo, rate limit, čekárnu a syrové logy požadavků, a to v jedné hodině. Pokud kterákoli z nich leží o tarif výš, vaše reakce na incident je nákupní jednání. Zjišťujte, kde leží hranice tarifů, ne jen cenu.

6. Důkazy v granularitě jednotlivých požadavků. Souhrnné grafy vám řeknou, že se něco stalo. Logy na úrovni požadavku — stav, latence, otisk klienta, verdikt WAF — vám řeknou co se stalo, a to potřebuje post-mortem, pojistná událost i trestní oznámení. Dobu uchování si ověřte dřív, než ji budete potřebovat.

7. Nasazení, které jde vzít zpět. Ochrana vyžadující změnu nameserverů přesouvá celou vaši DNS zónu do dosahu rozhodnutí, které jste ještě netestovali. Dva záznamy u stávajícího DNS poskytovatele umožní přenést jeden hostname, sledovat ho a vrátit ho během jednoho TTL.

8. Jurisdikce a ochrana dat. Přes tohoto poskytovatele projde každý požadavek vašich návštěvníků. Pro kohokoli uvnitř EU tím jurisdikce provozovatele, jeho DPA, seznam subdodavatelů a retenční politika přestávají být papírováním a stávají se součástí technického rozhodnutí.

KritériumProč rozhoduje o výsledkuNa co se ptát
Trvale zapnutá filtracePřesměrování na vyžádání stojí 5–20 minutJe mitigace aktivní před prvním útočným paketem?
Mitigace na Layer 7Objem vypadá normálně, zatímco origin umíráCo se stane při 5 000 rps realisticky vypadajících požadavků?
Typ výzvyCAPTCHA stojí konverzeProof-of-work, nebo mřížka obrázků?
Účtování útočného provozuÚtok může vyčerpat váš limitMěří se odfiltrované bajty?
Dostupnost funkcíReakce na incident nemůže čekat na upgradeKteré funkce jsou vázané na tarif?
Logy po požadavcíchPost-mortem potřebuje důkazy, ne průměryCo se loguje a jak dlouho?
NasazeníZměna nameserverů se těžko vracíDNS záznamy, nebo přesun celé zóny?
JurisdikcePřes poskytovatele teče všechen provoz návštěvníkůKde sídlí provozovatel a je DPA zveřejněné?

Jak na checklist odpovídá Itnetic

Itnetic byl stavěný přesně proti tomuhle seznamu, což je poctivý důvod, proč v něm vychází dobře.

KritériumItnetic
Trvale zapnutá filtraceZapnutá od prvního požadavku; host přepne do challenge módu do sekundy od špičky, rozhodnuto na edge bez okružní cesty na control plane
Mitigace na Layer 7Behaviorální signatury nad cestou, tvarem hlaviček a TLS otiskem; adaptivní stupně výzvy; opakované útočníky zahazuje jádro, takže nestojí nic za požadavek
Typ výzvyNeviditelný proof-of-work. Žádné mřížky obrázků, žádné hádanky, žádná cizí CAPTCHA
Účtování útočného provozuOdfiltrovaný útočný provoz se neměří v žádném plánu — ani v tom zdarma
Dostupnost funkcíVšechny funkce v každém plánu: WAF, vlastní pravidla, IP reputace, rate limiting, čekárna, logy po požadavcích, load balancing originů, CDN
Logy po požadavcíchStav, latence, otisk klienta a verdikt WAF u každého požadavku, exportovatelné přes API
NasazeníDva DNS záznamy u stávajícího poskytovatele — bez změny nameserverů, po jednom hostname
JurisdikceProvozováno z České republiky (EU); DPA, subdodavatelé, retence i postup při incidentech zveřejněny v plném znění

Objemová kapacita leží nad tímto edge: Frankfurt a Beauharnois běží za sítí X4B s 500 Gbps mitigační kapacity, Singapur běží na OVHcloud za jeho vlastní síťovou ochranou. Aktuální seznam najdete na stránce sítě.

Nejlepší DDoS ochrana podle situace

Správná odpověď se skutečně mění podle toho, co chráníte.

  • Osobní weby a vedlejší projekty. Rozhoduje, jestli je plán zdarma opravdová ochrana, a ne zkušební verze. Plán Starter od Itnetic je zdarma, pokrývá jednu doménu a 2 GB doručeného provozu měsíčně a dodává stejný mitigační stack jako plán za €1 000.
  • WordPress. Cíle záplav jsou vždycky tatáž hrstka endpointů — xmlrpc.php, wp-login.php, admin-ajax.php, neomezené vyhledávání. Potřebujete na těch cestách vlastní WAF pravidla a rate limity a edge cache před čtecím provozem, který bezpečnostní plugin v PHP nikdy nedostane šanci vidět.
  • E-shopy. Pokladna se nedá cachovat a padá první a skutečná černopáteční špička vypadá jako útok. Upřednostněte čekárnu a obranu proti scraperům a testování karet před hrubou kapacitou.
  • API. Prohlížečové výzvy rozbijí strojové klienty. Potřebujete rate limity na úrovni přihlašovacích údajů, behaviorální signatury místo interstitialů a korektní stavy 429/403 místo HTML, kterému váš klient nerozumí.
  • Minecraft a herní servery. Jiný protokol a jiný povrch útoku — join floody, ping floody, záplavy spojení — což webový WAF neřeší vůbec.
  • Velmi velké podniky. Pokud potřebujete anycast v měřítku hyperscalerů, edge compute platformu nebo globální enterprise smlouvu se jmenovanou podporou, kupujte u Akamai, Cloudflare nebo AWS. Itnetic tím záměrně není.

Dvě obchodní pasti

Skoro každá stížnost na DDoS ochranu se dá zredukovat na jednu ze dvou věcí a obě jsou vidět ještě před podpisem.

Útok se účtuje oběti. Pokud se odfiltrované bajty počítají do vašeho limitu, záplava utratí peníze, se kterými jste nepočítali, a dost velký útok vás vytlačí do přeplatku nebo na stránku o vyčerpaném limitu — způsobenou přesně tím provozem, za jehož filtrování platíte. Itnetic klasifikuje mitigační bajty na edge zvlášť (stránky s výzvou, odpovědi rate limitu, bloky WAF) a odečítá je ještě před měřením. Počítá se jen doručený legitimní provoz.

Funkce, kterou potřebujete, je o tarif výš. Klasickým případem je čekárna: týmy zjistí, že je to funkce Business plánu, přesně ve chvíli, kdy ji potřebují — při launchi nebo naskladnění. Syrové logy po požadavcích bývají často jen v Enterprise. Plány Itnetic se liší počtem domén a doručeným přenosem a ničím jiným, takže se z incidentu nikdy nestane rozhodnutí o upgradu. Kde tyhle hranice leží u ostatních poskytovatelů, rozebírají srovnávací stránky.

Desetiminutová kontrola před nákupem

Projděte ji u každého kandidáta, u nás včetně:

  1. Přečtěte si ceník a vypište každou funkci označenou jako omezenou tarifem.
  2. Najděte větu, která říká, jestli se měří útočný provoz. Pokud tam není, zeptejte se.
  3. Ověřte dobu uchování logů a jestli jdou syrové řádky po požadavcích exportovat.
  4. Zjistěte, jestli je nasazení otázkou DNS záznamů, nebo změny nameserverů.
  5. Najděte DPA a seznam subdodavatelů. Pokud zveřejněné nejsou, máte odpověď.
  6. Zaregistrujte se do plánu zdarma a dejte na týden za edge jeden nekritický hostname.

Rozhodující je krok 6. Každé tvrzení na téhle stránce — to naše nevyjímaje — se dá za odpoledne ověřit testovacím hostname a nejlepší DDoS ochrana pro vás je ta, kterou jste už viděli fungovat. Až budete připraveni, DDoS ochrana od Itnetic se spustí dvěma změnami DNS záznamů, v plánu zdarma, ve kterém není nic schované.

Pořád zvažujete, proti čemu se vlastně bráníte? Začněte tím, co je DDoS útok, a pokračujte tím, jak mitigace doopravdy funguje.

Časté dotazy

Rychlé odpovědi

Jaká je nejlepší služba DDoS ochrany?

Jediný vítěz neexistuje, protože rozhodující faktory se liší podle provozu. Pro většinu webů a API je nejlepší volbou trvale zapnutá edge filtrace s opravdovou obranou na aplikační vrstvě, výzva, která návštěvníkům neukazuje CAPTCHA, žádné měření útočného provozu a všechny funkce dostupné v plánu, který už máte. Kandidáty hodnoťte podle těchto pěti vlastností, ne podle inzerované kapacity — to je číslo, na kterém záleží nejméně.

Jaká je nejlepší DDoS ochrana zdarma?

Nejlepší plán zdarma je ten, který je celým produktem, a ne jeho zkušební verzí. Plán Starter od Itnetic je zdarma a zahrnuje jednu doménu a 2 GB doručeného provozu měsíčně se stejnou Layer-7 mitigací, WAF, čekárnou, logy po požadavcích a CDN jako každý placený plán, a útočný provoz se do limitu nepočítá. U každého plánu zdarma prověřte přesně tohle: které ochrany jsou vypnuté a jestli vám samotná záplava sežere objem.

Je Cloudflare nejlepší DDoS ochrana?

Cloudflare provozuje jednu z největších sítí v oboru a je rozumnou výchozí volbou v jakémkoli měřítku. Nejčastější důvod, proč lidé hledají jinde, není technologie, ale to, kde leží hranice tarifů — čekárna, export syrových logů a části WAF jsou ve vyšších plánech — plus americká jurisdikce, na které některým evropským zákazníkům záleží. Pokud jsou tohle vaše omezení, lépe sedne alternativa z EU, která dodává všechny funkce v každém plánu.

Kolik stojí dobrá DDoS ochrana?

Účinná trvale zapnutá Layer-7 ochrana pro malý web začíná na nule a při reálném provozu se pohybuje v řádu desítek eur měsíčně; enterprise smlouvy se jmenovanou podporou jdou do tisíců. O výši účtu ale nerozhoduje cena v ceníku, nýbrž to, jestli se útočný provoz počítá do vašeho limitu — plán bez měření za vyšší cenu vás během útoku může vyjít mnohem levněji než levný plán, který vám záplavu vyfakturuje.

Nestačí místo DDoS ochrany prostě výkonnější server?

Téměř nikdy. Útočná kapacita se pronajímá na hodiny a škáluje rychleji a levněji, než stíhá vaše infrastruktura. Útoky na Layer 7 to zhoršují: pár tisíc požadavků za sekundu mířených na vyhledávání nebo pokladnu vyčerpá origin, který v pohodě přežije mnohem větší objemovou záplavu. Jediný přístup, kde ekonomika hraje pro vás, je filtrovat nad vaším serverem.

Jaká je nejlepší DDoS ochrana pro malou firmu?

Taková, která je trvale zapnutá, nic nestojí, dokud nemáte reálný provoz, a neschovává funkce pro reakci na incident za firemní tarif. Malé týmy jsou napadány právě proto, že útoky jsou levné na pronájem, a zároveň nejhůř zvládají rozhodovat o upgradu uprostřed incidentu. Upřednostněte plán zdarma nebo levný plán, který už obsahuje WAF, rate limiting, čekárnu a logy po požadavcích.

Je trvale zapnutá ochrana lepší než ochrana na vyžádání?

Pro weby a API ano. Mitigace na vyžádání se aktivuje až poté, co si někdo všimne výpadku, a přesměrování přes BGP nebo DNS do scrubbing centra se pak rozšiřuje 5 až 20 minut — přesně to okno, na které útok sází. Na vyžádání dává smysl u velkých smíšených sítí, kde je trvalé vedení veškerého provozu přes filtr nepraktické, což u webu za reverzní proxy neplatí.

Jak si ověřím, že moje DDoS ochrana opravdu funguje?

Rozhodně ne booter službou — mířit je na infrastrukturu je nelegální a nic užitečného vám neřeknou. Testujte místo toho věci, které rozhodují o výsledku: jestli je vaše IP originu pořád přímo dostupná, jestli je za edge opravdu každý hostname, jak se rate limity chovají při vašem vlastním tvaru provozu a jestli vaše logy zachytí dost na rekonstrukci incidentu. Náš průvodce testováním DDoS ochrany popisuje šest bezpečných kontrol.

Dá se přejít k jinému poskytovateli bez výpadku?

Ano, pokud je nasazení postavené na DNS záznamech, a ne na změně nameserverů. Nasměrujte na nového poskytovatele jeden nekritický hostname, ověřte si ho v logách požadavků a zbytek přesuňte vlastním tempem. Změna nameserverů přesouvá celou zónu naráz a vrací se mnohem hůř, což je dobrý důvod dát přednost poskytovatelům, kteří ji nevyžadují.

Čtěte dál

01

Co je DDoS útok?

Distribuovaný útok odepření služby (DDoS) zahltí web nebo API provozem z mnoha strojů najednou, dokud se skuteční návštěvníci nedostanou dál.

02

Co je Layer 7 DDoS útok?

DDoS útoky na aplikační vrstvě (Layer 7) napodobují legitimní návštěvníky, místo aby zahlcovaly síť — a právě proto je tradiční obrany přehlédnou.

03

Co je DNS amplifikační útok?

DNS amplifikační útok podvrhne vaši IP adresu do malých DNS dotazů, takže tisíce nevinných serverů odpoví mnohonásobně většími odpověďmi — a všechny míří na vás.

04

Jak zastavit DDoS útok na web.

Praktický seřazený checklist pro chvíli, kdy váš web spadne — a pro to, aby další útok už k němu vůbec nedorazil.

05

Co je DDoS mitigace?

DDoS mitigace je proces rozpoznání útočného provozu a jeho zahození dřív, než dorazí ke zdroji, který chce útočník vyčerpat — přenosovému pásmu, spojením nebo samotné aplikaci.

06

Co je DDoS scrubbing centrum?

Scrubbing centrum je vysokokapacitní filtrační pracoviště, přes které se během útoku vede váš provoz: dovnitř jde znečištěný provoz, útočné pakety se zahodí a na vaše servery pokračuje jen ten čistý.

Chránit můj web zdarmaJak funguje naše ochrana
Itnetic logo Itnetic Technologies

DDoS ochrana a webový výkon pro moderní firmy. Chraňte infrastrukturu napříč regiony.

Najdete nás na GooglePřidat jako preferovaný zdroj

Produkt

  • DDoS ochrana
  • Web CDN
  • Ochrana herních serverů
  • Síť
  • Ceník

Zdroje

  • Průvodce
  • Kontrola HTTP hlaviček
  • Changelog
  • FAQ
  • Stav služby
  • Discord

Právní dokumenty

  • Přijatelné užívání
  • SLA
  • Bezpečnost
  • Zneužití
  • Další zpracovatelé
  • Uchovávání údajů
  • Reakce na incidenty

Společnost

  • Zakladatel
  • Kontakt
Petr ChlíbekIČO: 21210756Neplátce DPH
© 2026 Itnetic Technologies. Všechna práva vyhrazena.
Podmínky službyOchrana soukromíCookiesDPAGeolokace IP: DB-IP (CC BY 4.0)Powered by Startup FastLiftOff launch badgeFeatured on IndieHunt