Itnetic logo Itnetic Technologies
  • Ceník
  • Discord
Ochrana herních serverůMinecraft serveryBoty, ping floody a útoky na připojení zastavíme dřív, než dorazí na váš server. Bez pluginu, bez modu a bez čehokoli pro hráče.Zjistit víc →

Pro weby a API

  • DDoS ochranaL7 ochrana proti útokům, které vypadají jako běžný provoz.
  • Web CDNEdge cache na síti, která filtruje vaše útoky.
  • CeníkFree tier, placené plány od €5 měsíčně.

Jak to funguje

  • Edge pipelineChallenge brána, behaviorální signatury, WAF, rate limity a cache.
  • Logy a analytikaPřehled o každém požadavku i přesný verdikt za každou blokací.
  • SíťUzly v Evropě, Severní Americe a Asii a Pacifiku.

Průvodce

  • ČlánkySrozumitelné vysvětlení DDoS, WAF, rate limitingu a CDN.
  • Kontrola HTTP hlavičekOhodnoťte bezpečnostní hlavičky libovolného webu.
  • FAQOtázky, které dostáváme před registrací.
  • ChangelogCo jsme vydali a kdy.

Srovnání

  • vs Cloudflare
  • vs DDoS-Guard
  • vs CDN77
  • vs WEDOS
  • Stav služby ↗
Přihlásit seZačít zdarma
Ochrana herních serverůDDoS ochranaWeb CDNCeník
Edge pipelineLogy a analytikaSíť
ČlánkyKontrola HTTP hlavičekFAQChangelogvs Cloudflarevs DDoS-Guardvs CDN77vs WEDOSStav služby ↗
CeníkDiscord
Přihlásit seZačít zdarma

Průvodce · Objemové útoky

Co je DNS amplifikační útok?

DNS amplifikační útok podvrhne vaši IP adresu do malých DNS dotazů, takže tisíce nevinných serverů odpoví mnohonásobně většími odpověďmi — a všechny míří na vás.

Aktualizováno 31. srpna 2026 · Tým Itnetic — odborná kontrola: Petr Chlíbek, zakladatel

Klíčové body

  • Amplifikace je reflexe plus páka: útočník podvrhne vaši adresu a záplavu za něj pošle server třetí strany, který o tom neví.
  • Dotaz o 60 bajtech může vrátit odpověď o 4 000 bajtech — zhruba 60násobek útočníkovy vlastní linky, a u memcached reflexe jde o pětimístná čísla.
  • Útočníka nikdy neuvidíte. V logách máte běžné DNS a NTP servery, takže blocklisty a firewall na originu jsou k ničemu.
  • Pohltit to lze jen upstream, dřív než provoz dorazí na vaši linku — kapacitou a bezstavovou filtrací paketů, ne aplikačními pravidly.

Nejdřív reflexe, pak amplifikace

Většina záplav je přímočará: stroje útočníka posílají pakety rovnou na vás a útok je omezený tím, kolik mají linky. Reflexní útoky tenhle strop obcházejí tím, že jako posla použijí někoho jiného.

Trik se jmenuje podvržení IP adresy. UDP nemá handshake — server, který dostane UDP dotaz, nemá jak ověřit, že zdrojová adresa v paketu je skutečně místem, odkud paket přišel. Útočník tedy pošle dotaz na veřejný DNS server a do zdrojové adresy napíše vaši IP. Odpověď se poslušně doručí vám. S útočníkem jste si nevyměnili jediný paket. To je reflexe.

Amplifikace je důvod, proč se reflexe vyplatí. DNS odpovědi jsou mnohem větší než DNS dotazy. Dotaz o zhruba 60 bajtech na kompletní sadu záznamů domény umí vrátit odpověď o 3 000–4 000 bajtech, zejména když jsou připojené DNSSEC podpisy. Útočník utratí jednu jednotku pásma a doručí šedesát. Pronajměte si skromný botnet, namiřte ho na seznam několika set tisíc otevřených resolverů, a z několika gigabitů útočníkovy kapacity dorazí na vaši síť stovky.

Amplifikační faktory podle protokolu

DNS je nejznámější reflektor, ale zdaleka ne nejhorší. Kandidátem je jakákoli UDP služba, která na malý dotaz odpoví velkou odpovědí — a útočníci mezi nimi přecházejí, jak se jednotlivé služby postupně uklízejí.

ProtokolPortTypická amplifikaceStav dnes
DNS (ANY / DNSSEC)5328–60xStále hojně zneužíváno; miliony otevřených resolverů
NTP (monlist)123až ~550xVětšinou opraveno, přesto k nalezení na starších strojích
memcached1121110 000–50 000xVzácné, ale ničivé; zdroj rekordních záplav
CLDAP38950–70xBěžné v moderních objemových kampaních
SSDP1900~30xPohání ho domácí routery a IoT zařízení
chargen19~350xHistorické, sporadické

Vzorec zůstává stejný, i když se protokoly střídají: neautentizovaná UDP služba, dostupná z celého internetu, která odpovídá víc, než byla dotázána.

Jak to vypadá z vaší strany

Amplifikační záplava je objemový útok, takže selhává síťová vrstva, ne aplikace. Varovné signály:

  • Příchozí pásmo během sekund narazí na strop linky, aniž by odpovídajícím způsobem stouply požadavky na aplikaci.
  • V grafech provozu vidíte UDP ze zdrojových portů 53, 123, 389 nebo 1900 — služeb, na které jste se nikdy neptali.
  • Ztrátovost a latence rostou všemu na téže lince, včetně SSH, e-mailu a nesouvisejících webů na stejném stroji.
  • Zdrojové adresy vypadají naprosto legitimně, protože legitimní jsou: patří skutečným DNS resolverům, NTP serverům a špatně nastaveným zařízením po celém světě.

Právě poslední bod dělá útok tak nepříjemným k řešení vlastními silami. Není tu IP útočníka k zablokování. Zablokovat reflektory znamená zablokovat kus veřejné DNS infrastruktury a seznam se navíc neustále mění. Váš vlastní firewall je přitom mimo hru: i kdyby zahodil dokonale každý paket, ty pakety už přes vaši linku prošly, aby se k němu dostaly. Jakmile provoz dorazí, škoda je hotová. Filtrovat se musí upstream od roury, kterou chráníte.

Proč obvyklá obrana nestačí

Aplikační obrana je tady špatný nástroj a stojí za to říct přesně proč. Rate limiting pracuje s požadavky, které aplikace přijme; amplifikační záplava se k aplikaci nikdy nedostane. WAF kontroluje HTTP; tenhle provoz HTTP není. Autoscaling přidává aplikační kapacitu za linku, která je už tak zahlcená — zaplatíte víc a stejně jste dole.

Funguje to, co pracuje s pakety, upstream, před poslední mílí:

  • Kapacita k pohlcení. Záplava musí někam dopadnout, kde je pro ni místo. Tohle je jediná část DDoS obrany, kde skutečně jde o hrubé měřítko.
  • Rozptyl přes anycast. Když je jedna adresa oznamovaná z mnoha lokalit, globální záplava se rozdělí mezi všechny místo koncentrace do jedné.
  • Bezstavová filtrace paketů. Nevyžádané UDP odpovědi službě, která se nikdy na nic neptala, lze zahodit na první pohled — levně, v hardwaru, na plné rychlosti linky.
  • Scrubbing se znalostí protokolů. Poškozené a zjevně podvržené pakety se zahodí, zatímco legitimní provoz na téže adrese teče dál.

Ujistěte se, že nejste součástí cizího útoku

Reflexní útoky jsou možné jen díky dvěma rozšířeným chybám v konfiguraci. Obě stojí za opravu i na vaší vlastní infrastruktuře — internet se zklidní a vy se vyhnete účtu za přenos a abuse hlášením, které k roli nevědomého zesilovače patří.

  1. Neprovozujte otevřený resolver. Rekurzivní DNS server má odpovídat jen vašim sítím. Autoritativní servery nemají rekurzovat vůbec.
  2. Nevystavujte UDP služby, které nepoužíváte. Zafirewallujte NTP, memcached, CLDAP a SSDP na stroje, které je opravdu potřebují. Zejména memcached nemá do internetu koukat nikdy.
  3. Zapněte response rate limiting (RRL) na autoritativních DNS serverech, aby z vás jeden podvržený zdroj nemohl tahat neomezené množství odpovědí.
  4. Filtrujte podvržené zdrojové adresy na odchodu. Sítě, které implementují BCP 38, zahazují odchozí pakety se zdrojovou adresou, která jim nepatří. Plošné nasazení by reflexní útoky ukončilo úplně — což po dvou dekádách dobře ilustruje, jak jsou nastavené motivace.
  5. Zjistěte, co vlastně vystavujete. Namiřte externí skener na svůj adresní prostor; reflektory použité v těchto útocích bez výjimky patří někomu, kdo nevěděl, že má službu otevřenou.

Jak amplifikační záplavy pohlcuje Itnetic

Objemové útoky řešíme dřív, než se provoz dostane na náš filtrační edge, ne až potom. Frankfurt a Beauharnois stojí za sítí X4B s 3 Tbps mitigační kapacity, Singapur běží na OVHcloud s vlastní síťovou ochranou OVHcloudu — amplifikační záplava se tak vsákne v páteřní síti, ne na uplinku vašeho serveru. Naše edge lokality pak řeší stranu Layer 7: požadavky tvarované jako skuteční návštěvníci, které inspekcí paketů odfiltrovat nejdou.

Stejně jako kapacita ale záleží na dvou dalších věcech. Zaprvé, váš origin musí být nedostupný jinudy než přes ochrannou síť — jinak útočníci prostě namíří záplavu na vaši skutečnou IP a mitigace ji nikdy neuvidí. Postup najdete v článku jak skrýt IP adresu originu. Zadruhé, útočný provoz se nikdy nezapočítává do vaší kvóty přenosu, takže z toho, že vás někdo reflektuje, nevznikne faktura — zbytek téhle aritmetiky je v článku kolik stojí DDoS útok.

Nastavení jsou dva DNS záznamy a zabere přibližně pět minut, na bezplatném tarifu Starter stejně jako na placeném. Pokud jste právě pod útokem, projděte nejdřív jak zastavit DDoS útok — je psaný na incident, ne na čtení.

Časté dotazy

Rychlé odpovědi

Jak velký může DNS amplifikační útok být?

Jednotlivé kampaně překročily terabit za sekundu. Strop určuje, na kolik otevřených reflektorů útočník dosáhne a kolik podvrženého provozu zvládne jeho botnet vypustit — ne cokoli na vaší infrastruktuře. Proto musí být obranou upstream kapacita, ne lokální filtrace.

Můžu DNS amplifikační útok zablokovat firewallem?

Ne. Váš firewall sedí na vzdáleném konci linky, kterou útok zahlcuje, takže ve chvíli, kdy pakety vyhodnocuje, už spotřebovaly pásmo, které chcete chránit. Zahazovat se musí upstream, v síti s dostatečnou kapacitou k pohlcení.

Jak poznám, že je můj server zneužíván jako zesilovač?

Hledejte odchozí UDP provoz na portech 53, 123, 389, 1900 nebo 11211, kterému neodpovídá žádný příchozí požadavek vašich uživatelů, a nevysvětlené odchozí pásmo. Nejrychlejší potvrzení je test vašich adres externím skenerem otevřených resolverů.

Zhoršuje DNSSEC amplifikační útoky?

Zvětšuje odpovědi, které lze reflektovat, protože záznamy s podpisy jsou velké. To je argument pro response rate limiting a uzavřené resolvery, ne proti DNSSEC — záruky integrity za to stojí a zneužití je vlastností otevřených resolverů, ne protokolu.

Je amplifikační útok totéž co útok na Layer 7?

Není a vyžadují jinou obranu. Amplifikace je objemový útok na vrstvě 3/4, který podvrženým UDP zahltí pásmo. Útok na Layer 7 posílá malé množství validních HTTP požadavků, aby vyčerpal aplikaci. Plná ochrana potřebuje obojí — druhou polovinu popisuje článek o Layer 7 DDoS útocích.

Čtěte dál

01

Co je DDoS útok?

Distribuovaný útok odepření služby (DDoS) zahltí web nebo API provozem z mnoha strojů najednou, dokud se skuteční návštěvníci nedostanou dál.

02

Co je Layer 7 DDoS útok?

DDoS útoky na aplikační vrstvě (Layer 7) napodobují legitimní návštěvníky, místo aby zahlcovaly síť — a právě proto je tradiční obrany přehlédnou.

03

Jak zastavit DDoS útok na web.

Praktický seřazený checklist pro chvíli, kdy váš web spadne — a pro to, aby další útok už k němu vůbec nedorazil.

04

Co je DDoS mitigace?

DDoS mitigace je proces rozpoznání útočného provozu a jeho zahození dřív, než dorazí ke zdroji, který chce útočník vyčerpat — přenosovému pásmu, spojením nebo samotné aplikaci.

05

WAF vs DDoS ochrana: jaký je rozdíl?

Obojí stojí před vaším webem, obojí blokuje provoz a dodavatelé to prodávají vedle sebe — a právě proto si firmy koupí jedno a myslí si, že mají pokryté i druhé. Každé odpovídá na jinou otázku.

06

Výkupné za DDoS: co dělat s vyděračským e-mailem

Vyděračský DDoS útok (RDoS) nezačíná výpadkem, ale e-mailem: zaplaťte kryptoměnou do stanovené lhůty, jinak web spadne. Většina těchto hrozeb je blaf — ty zbylé vám ale dávají hodiny, ne dny.

Chránit můj web zdarmaJak funguje naše ochrana
Itnetic logo Itnetic Technologies

DDoS ochrana a webový výkon pro moderní firmy. Chraňte infrastrukturu napříč regiony.

Najdete nás na GooglePřidat jako preferovaný zdroj

Produkt

  • DDoS ochrana
  • Web CDN
  • Ochrana herních serverů
  • Síť
  • Ceník

Zdroje

  • Průvodce
  • Kontrola HTTP hlaviček
  • Changelog
  • FAQ
  • Stav služby
  • Discord

Právní dokumenty

  • Přijatelné užívání
  • SLA
  • Bezpečnost
  • Zneužití
  • Další zpracovatelé
  • Uchovávání údajů
  • Reakce na incidenty

Společnost

  • Zakladatel
  • Kontakt
Petr ChlíbekIČO: 21210756Neplátce DPH
© 2026 Itnetic Technologies. Všechna práva vyhrazena.
Podmínky službyOchrana soukromíCookiesDPAGeolokace IP: DB-IP (CC BY 4.0)Powered by Startup FastLiftOff launch badgeFeatured on IndieHunt