Itnetic logo Itnetic Technologies
  • Ceník
  • Discord
Ochrana herních serverůMinecraft serveryBoty, ping floody a útoky na připojení zastavíme dřív, než dorazí na váš server. Bez pluginu, bez modu a bez čehokoli pro hráče.Zjistit víc →

Pro weby a API

  • DDoS ochranaL7 ochrana proti útokům, které vypadají jako běžný provoz.
  • Web CDNEdge cache na síti, která filtruje vaše útoky.
  • CeníkFree tier, placené plány od €5 měsíčně.

Jak to funguje

  • Edge pipelineChallenge brána, behaviorální signatury, WAF, rate limity a cache.
  • Logy a analytikaPřehled o každém požadavku i přesný verdikt za každou blokací.
  • SíťUzly v Evropě, Severní Americe a Asii a Pacifiku.

Průvodce

  • ČlánkySrozumitelné vysvětlení DDoS, WAF, rate limitingu a CDN.
  • Kontrola HTTP hlavičekOhodnoťte bezpečnostní hlavičky libovolného webu.
  • FAQOtázky, které dostáváme před registrací.
  • ChangelogCo jsme vydali a kdy.

Srovnání

  • vs Cloudflare
  • vs DDoS-Guard
  • vs CDN77
  • vs WEDOS
  • Stav služby ↗
Přihlásit sePod útokem?
Ochrana herních serverůDDoS ochranaWeb CDNCeník
Edge pipelineLogy a analytikaSíť
ČlánkyKontrola HTTP hlavičekFAQChangelogvs Cloudflarevs DDoS-Guardvs CDN77vs WEDOSStav služby ↗
CeníkDiscord
Přihlásit sePod útokem?

Průvodce · E-shopy

Jak chránit e-shop před DDoS útoky.

Katalog se cachovat dá. Pokladna ne. V tom je celý problém: stránky, které vám vydělávají, jsou přesně ty, které útočník donutí vaše servery počítat — jeden drahý požadavek po druhém.

Aktualizováno 30. července 2026 · Tým Itnetic — odborná kontrola: Petr Chlíbek, zakladatel

Klíčové body

  • E-shopy padají na nákupní cestě — vyhledávání, košík, pokladna, slevové kódy a přihlášení se z principu nedají cachovat, takže pár set požadavků za sekundu tam váží víc než obří záplava na homepage.
  • Útoky se drží kalendáře: výprodeje, uvedení produktu a kampaně jsou chvíle, kdy máte nejmenší rezervu a nejmenší chuť dělat riskantní změny.
  • Skutečný nápor zachová tvar nákupní cesty; útok nafoukne jednu fázi a srazí konverzi — právě tenhle poměr, ne objem provozu, je spolehlivý ukazatel.
  • Scrapery, překupnické boty a testeři kradených karet jsou odepřením služby, ať to zamýšlejí nebo ne, a objemové prahy je nikdy nezachytí.
  • Funguje kombinace: cache na edge pro všechno anonymní, limity na nákupní cestě podle session a výzvy, které se nikdy nedotknou platebních webhooků ani platících zákazníků.

Proč se útočí na e-shopy

Výpadek obsahového webu stojí pozornost. Výpadek e-shopu stojí objednávky a ta ztráta není reputační, ale prostě aritmetická: session, které byly v okamžiku výpadku v nákupní cestě, se později nevrátí — nakoupí jinde. Maloobchod je jeden z mála cílů, kde si oběť dokáže hodinu výpadku vyčíslit na koruny. A přesně proto se vyplatí ho vydírat. Výpalné za DDoS chodí do schránek e-shopů právě proto, že příjemce si to spočítá z hlavy.

Útoky se drží kalendáře. Black Friday, sezonní výprodej, limitovaná kolekce, kampaň, za jejíž propagaci jste už zaplatili — hodiny s nejvyšším provozem jsou zároveň hodiny, kdy má vaše infrastruktura nejmenší rezervu a tým nejmenší chuť sahat na nastavení. Útočník, který odebírá váš newsletter, zná váš harmonogram stejně dobře jako vy.

Maloobchod navíc přitahuje útočníky, kteří vás vůbec shodit nechtějí. Scrapery cen, překupnické boty, testeři kradených karet, hrubá síla na slevové kódy — všichni generují automatizovaný provoz o vysokém objemu mířený přesně na endpointy, které by si vybrala i záplava. Jestli bylo odepření služby úmyslné, je rozdíl, který váš databázový pool nedělá.

Co se rozbije jako první

Instinkt velí bát se o homepage. Homepage je přitom jediná stránka, která to přežije, protože se cachuje. Všechno pod ní je z definice dynamické — závisí na session, košíku, živých skladech nebo volání třetí strany — a dynamické znamená, že se každý požadavek počítá pro toho, kdo se zeptal.

Stránka nebo endpointCachovatelné?Proč ho útočníci mají rádiObrana, která funguje
Homepage, kategorie, produktyAno, pro anonymní návštěvníkyLevné na vyžádání i na odbavení — špatný cílPlná cache stránek na edge
Filtrování a facety (?barva=&velikost=&razeni=)Sotva — kombinace explodujíNekonečně unikátních URL, každá cache missCachovat časté kombinace, ignorovat neznámé parametry, zbytek omezit
Vyhledávání v e-shopuNeFulltextový dotaz na požadavek, žádné dva stejnéLimit na klienta, krátká TTL pro opakované dotazy
Vložení do košíku, košíkNe — stav sessionZápis do databáze, často za každou položkuLimit na session
Pokladna, výpočet dopravy a daníNe — volá externí APIJeden požadavek spustí několik odchozích voláníPřísné limity na session, nikdy výzvu
Ověření slevových a dárkových kódůNeMalý prostor kódů, dá se uhádnout, dotaz do DB za pokusTvrdý strop na session, zámek po opakovaných chybách
Přihlášení, registrace, reset heslaNeCredential stuffing je zároveň záplavaVýzva pro anonymní klienty, limity podle přihlašovacího údaje
Endpointy skladu a dostupnostiNeScrapery je dotazují mnohem rychleji, než kdokoli nakupujeRežim API zóny
Platební webhooky a callbackyNetýká seStrojový provoz, který nesmíte zablokovatAllowlist cest, žádná výzva, žádný limit

Vyplatí se to říct natvrdo: záplava 300 požadavků za sekundu na pokladnu má pro útočníka větší cenu než 300 000 na homepage. To je cenová asymetrie, na které stojí každý útok na aplikační vrstvě, a e-shop ji útočníkovi předává už svým návrhem — nákupní košík se cachovat nedá.

K tomu se v e-commerce přidává problém druhého řádu. Vaše pokladna je dostupná jen tak, jak je dostupná platební brána, synchronizace skladu a API dopravce. Záplava, která znásobí vaše odchozí volání, vás může dostat do limitu u vlastních dodavatelů — a takový výpadek pokračuje i po skončení útoku a ze své strany ho nespravíte. Omezení objemu na edge chrání limity vašich dodavatelů stejně jako vaše servery.

Útok, nebo jen dobrý den?

Tohle je otázka, která e-shopy skutečně stojí peníze, a plete se v obou směrech: když zablokujete skutečný nápor, shodili jste se sami; když útok pustíte dál jako „kampaň zabírá", zjistíte to na konci dne. Samotný objem provozu vám to neřekne. Tyhle signály ano.

  • Tvar nákupní cesty. Skutečný nápor zachová zhruba obvyklé poměry mezi zobrazením kategorie, produktu, košíku a objednávkou. Útok jednu fázi nafoukne a zbytek nechá plochý. Trojnásobek session při propadlé konverzi je ten nejjasnější jediný signál, jaký existuje.
  • Rozložení cest. Provoz z kampaně dopadá na stránky, které jste propagovali. Útočný provoz mlátí do jednoho endpointu, nebo se rovnoměrně rozprostře po URL v pořadí, ve kterém by člověk neproklikal.
  • Poměr cache hitů. Skutečný dav chce tutéž výprodejovou stránku, takže vám poměr zásahů stoupne. Útok ho obvykle sráží — náhodné query stringy, necachovatelné cesty, cílené obcházení cache.
  • Vstupní stránky a referrery. Skutečný provoz přichází z rozeslaného e-mailu, z reklam, z vyhledávání a ze sociálních sítí. Záplava přichází bez referreru, nebo s takovým, který neobstojí druhý pohled.
  • Různorodost klientů. Lidský provoz má dlouhý a nepořádný chvost verzí prohlížečů a systémů. Automatizovaný provoz se nepřirozeně shlukuje: stejný user agent, stejný TLS otisk, stejné pořadí hlaviček — v objemu, který by takový chvost nikdy nevyprodukoval.
  • Geografie proti mapě doručování. Víte, kam skutečně umíte doručit. Špička odjinud není otevírající se trh.

Jedna organizační kontrola přebije všechny předchozí: nápor, který jste způsobili, je někde zdokumentovaný — rozeslání, příspěvek, změna ceny, spolupráce s influencerem. Pokud nikdo ve firmě nedokáže do dvou minut ukázat na příčinu, berte to jako útok, dokud se neprokáže opak. Obranné kroky jsou levné a vratné; výpadek ne.

Boti, kteří jsou odepřením služby tak jako tak

Maloobchod s sebou nese kategorii automatizovaného zneužití, které vás vůbec nechce shodit a dopadne to stejně. OWASP je katalogizuje jako automatizované hrozby webových aplikací a čtyři z nich míří přímo na e-shopy:

  • Scraping. Konkurence a srovnávače stahují váš katalog kvůli cenám a skladům, často procházejí tisíce produktů v intervalu mnohem těsnějším, než jakým kdokoli nakupuje. Čistá zátěž originu, nulová tržba.
  • Překupnictví a blokování skladu. Boti, kteří skoupí limitovanou zásobu ve vteřině po naskladnění, nebo drží zboží v košíku, aby ho skuteční zákazníci nemohli koupit. Z uvedení kolekce se stane závod, který vaši zákazníci prohrají, a celé startovní pole odnese endpoint vložení do košíku.
  • Testování kradených karet. Ukradená čísla se hromadně ověřují na vaší pokladně, protože testovací objednávka za korunu je nejlevnější způsob, jak zjistit, které karty ještě fungují. Zátěž je to nejmenší: platíte poplatek brány za každý pokus, pak chargebacky a nakonec podíl podvodů, kterého si všimne váš zpracovatel plateb.
  • Uhádnutí slevových a dárkových kódů. Hrubá síla nad malým prostorem kódů, jeden dotaz do databáze po druhém.

Nic z toho nezastaví objemové prahy, protože nic z toho není objemové. Poráží se to behaviorálními limity na klienta a tím, že drahé cesty začnou klienta něco stát — tedy přesně tou mašinerií, která zastaví i záplavu na aplikační vrstvě.

Obrana v pořadí, ve kterém na ní záleží

1. Cachujte všechno anonymní, agresivně. Plná cache stránek na edge u kategorií a produktů úplně odstraní vaši aplikaci z cesty požadavku u návštěvníků, kteří nejsou přihlášení a nemají nic v košíku. Cache obcházejte podle cookie session nebo košíku, ignorujte neznámé query stringy v klíči cache, aby ?utm_source=… a ?x=91772 ukazovaly na tentýž objekt, a při chybě originu servírujte zastaralý obsah, aby se skomírající backend degradoval do mírně starých cen místo do chyby 502. S TTL 60 sekund vyprodukuje záplava na stránku vašeho bestselleru jeden dotaz na origin za minutu. Proto je CDN pancíř proti útokům, ne jen nástroj na rychlost.

2. Omezte nákupní cestu podle správného klíče. Limity klíčované jen na IP adresu jsou u e-shopů špatně v obou směrech: mobilní operátoři a firemní sítě schovají tisíce skutečných nakupujících za jednu adresu, zatímco botnet dá útočníkovi tisíce adres. Klíčujte na session a na účet, kde ho máte, jinak na otisk klienta, a nejpřísnější limity si nechte na ověřování slevových kódů, odeslání objednávky a reset hesla — tedy tam, kde skutečný zákazník udělá pár pokusů a útočník potřebuje tisíce.

3. Nepouštějte strojový provoz do cesty s výzvami. Platební webhooky, synchronizace s ERP a sklady, feedy pro srovnávače a Google Merchant nemohou vyřešit výzvu prohlížeče a nikdy ji nesmějí dostat. Tyhle cesty explicitně povolte, dobré boty ověřujte místo blokování a hlídejte, aby endpointy tvaru API vracely 429 a ne HTML mezistránku — důvody jsou v článku jak chránit API před DDoS útoky. Zahozený platební callback znamená objednávku vedenou jako nezaplacenou, což je dražší než samotný útok.

4. Berte CAPTCHA jako daň z konverze. Každé přerušení mezi zákazníkem a tlačítkem koupit stojí objednávky a nejvíc stojí přesně na stránkách, které máte největší nutkání chránit. Ověření má být pro skutečné prohlížeče neviditelné a vyhrazené klientům, kteří se už chovali jako automat. Pokud je odpovědí vaší ochrany na záplavu zeď s CAPTCHA před pokladnou, útočník svého cíle dosáhl vaší vlastní obranou.

5. Zajistěte, aby edge nešel obejít. Nic z toho neplatí, pokud váš origin server pořád odpovídá internetu přímo. Útočníci si vytáhnou historii DNS a certificate transparency logy a zkoušejí neproxované subdomény — admin., staging., mail. — a pošlou záplavu rovnou kolem vaší filtrace. Zafirewallujte origin tak, aby přijímal HTTP jen z vaší ochranné sítě, a projděte si jak skrýt IP adresu originu.

6. Přípravu na sezonu udělejte před zámrazem změn. V klidném týdnu předtím: zaznamenejte, jak vypadá normál na jednotlivých endpointech, ať máte s čím srovnávat; zapněte upozornění na útok a nasměrujte je do kanálu, který někdo skutečně sleduje; dopředu rozhodněte, kdo smí během výprodeje měnit pravidla filtrace; ověřte, že máte stavovou stránku a připravené odpovědi pro podporu; a zkontrolujte, že vaše logy nejsou vzorkované — uprostřed incidentu je špatná chvíle zjišťovat, že nevidíte jednotlivé požadavky. Pokud je e-shop dole už teď, projděte nejdřív jak zastavit DDoS útok a k této sekci se vraťte potom.

Jak Itnetic chrání e-shopy

Itnetic stojí před vaším e-shopem jako reverzní proxy, kterou zapnete dvěma DNS záznamy. Do platformy se nic neinstaluje, což tady platí dvojnásob: jakákoli obrana běžící uvnitř aplikace už na požadavek, který se chystá odmítnout, vydala workera i spojení do databáze.

Anonymní provoz narazí na edge na neviditelnou bránu s výzvou — skutečné prohlížeče projdou bez CAPTCHA a skriptované záplavy mířené na přihlášení, vyhledávání a vkládání do košíku se k vašemu backendu vůbec nedostanou. Behaviorální signatury a filtrování podle reputace IP zachytí klienty, kteří předstírají user agent prohlížeče — tedy standardní chování scraperů a testerů karet — a pravidla WAF umožňují povolit, zablokovat nebo vyzvat podle cesty, metody, země či otisku klienta. Limity ohraničí endpointy, které musejí zůstat dynamické, zatímco cache na edge servíruje katalog, aniž se dotkne originu. Platební callbacky a integrační cesty lze označit jako API zónu, takže strojoví klienti dostanou správné stavové kódy místo stránky s výzvou, kterou nevyřeší.

Když provoz během výprodeje vyskočí, jsou to logy a analytika na úrovni požadavků, díky nimž odpovíte na jedinou otázku, na které v tu chvíli záleží — jsou to zákazníci, nebo útok — ze skutečné skladby provozu, ne z odhadu. Útočný provoz se nikdy nezapočítává do kvóty přenosu, protože být pod útokem v nejrušnějším týdnu by nemělo navíc generovat fakturu, a DDoS ochrana je součástí každého tarifu včetně toho bezplatného.

DDoS ochrana Itnetic naběhne zhruba za pět minut, což je dost krátce na to, aby se dala zapnout během incidentu — a mnohem lépe se zapíná před ním. Pokud chcete nejdřív kontext, začněte článkem co je DDoS mitigace.

Časté dotazy

Rychlé odpovědi

Rozbije mi DDoS ochrana pokladnu nebo platební webhooky?

Ne, pokud je nastavená pro e-commerce. Pokladna, košík a účet musejí obcházet cache, aby zákazník vždy viděl živé ceny a sklady, a platební callbacky z brány jsou strojový provoz, který patří na allowlist, ne před výzvu — webhook, který nevyřeší výzvu prohlížeče, se změní v objednávku uvíznutou jako nezaplacená. Obojí je jednorázové nastavení a zbytek e-shopu z cachování těží.

Jak poznám DDoS útok od černopátečního náporu?

Dívejte se na tvar nákupní cesty, ne na objem. Skutečný nápor drží zhruba běžné poměry mezi zobrazením kategorie, produktu, košíku a objednávkou; útok jednu fázi nafoukne a konverze se propadne. Zkontrolujte také, jestli poměr cache hitů stoupá (skutečný dav chce tytéž stránky), nebo klesá (náhodné, necachovatelné požadavky), a jestli někdo ve firmě dokáže ukázat na kampaň, která to způsobila.

Škodí CAPTCHA konverzi?

Ano, měřitelně, a nejvíc na stránkách nejblíž nákupu. Proto má být ověření pro skutečné prohlížeče neviditelné a vyhrazené klientům, kteří se už projevili jako automat. Obrana, jejíž odpovědí na záplavu je CAPTCHA před pokladnou, útočníkovi doručila přesně ten výsledek, který chtěl.

Mám e-shop na Shoptetu, Shopify nebo jiné hostované platformě — jsem už chráněný?

Hostované platformy pohltí objemové záplavy mířené na jejich vlastní infrastrukturu, což je skutečná, ale částečná ochrana. Zneužití na aplikační vrstvě cílené konkrétně na váš e-shop — hrubá síla na slevové kódy, testování karet, scraping, záplava na pokladnu — je váš provoz a míra kontroly nad jeho filtrací závisí čistě na platformě. Pokud můžete nasměrovat DNS na proxy, dokážete filtrovat dřív, než požadavky dorazí k platformě; pokud ne, zeptejte se dodavatele, jaké limity na jednotlivé endpointy vám nabízí.

Zpomalí DDoS ochrana můj e-shop?

Naopak, když ochrana a cachování běží na téže edge síti. Stránky katalogu se servírují z bodu přítomnosti nejblíž nakupujícímu místo z vašeho originu, což obvykle zlepší rychlost načítání i Core Web Vitals; pokladna dál chodí na origin, chráněná, ale necachovaná.

Jsou scrapery a překupnické boty opravdu problém DDoS?

Je to tentýž vzorec provozu s jiným motivem a vaše servery ten rozdíl nepoznají. Konkurent, který každých pár minut prochází celý váš katalog, i bot držící limitované zboží v košíku spotřebovávají prostředky, které potřebují skuteční zákazníci, a ani jeden nespustí objemový práh. Obojí zastaví behaviorální limity na klienta, ne kapacita linky.

Čtěte dál

01

Jaká je nejlepší DDoS ochrana?

Nejlepší DDoS ochranou se prohlašuje každý poskytovatel. Samo o sobě to nelze ověřit — ale vlastnosti, které rozhodují, jestli vás služba udrží online, jsou krátké, konkrétní a dají se prověřit ještě před nákupem.

02

Co je DDoS útok?

Distribuovaný útok odepření služby (DDoS) zahltí web nebo API provozem z mnoha strojů najednou, dokud se skuteční návštěvníci nedostanou dál.

03

Co je Layer 7 DDoS útok?

DDoS útoky na aplikační vrstvě (Layer 7) napodobují legitimní návštěvníky, místo aby zahlcovaly síť — a právě proto je tradiční obrany přehlédnou.

04

Co je DNS amplifikační útok?

DNS amplifikační útok podvrhne vaši IP adresu do malých DNS dotazů, takže tisíce nevinných serverů odpoví mnohonásobně většími odpověďmi — a všechny míří na vás.

05

Co je SYN flood útok?

SYN flood se nesnaží ucpat vaši linku. Otevírá tisíce TCP spojení za sekundu a žádné nedokončí — dokud není fronta polootevřených spojení plná a další skutečný návštěvník se prostě nedostane dovnitř.

06

Jak zastavit DDoS útok na web.

Praktický seřazený checklist pro chvíli, kdy váš web spadne — a pro to, aby další útok už k němu vůbec nedorazil.

Chránit můj web zdarmaJak funguje naše ochrana
Itnetic logo Itnetic Technologies

DDoS ochrana, která udrží vaše zákazníky online. Útoky odfiltrované na edge v každém regionu, skuteční návštěvníci obsloužení rovnou.

Najdete nás na GooglePřidat jako preferovaný zdroj

Produkt

  • Pod útokem?
  • DDoS ochrana
  • Web CDN
  • Ochrana herních serverů
  • Síť
  • Ceník

Zdroje

  • Průvodce
  • Kontrola HTTP hlaviček
  • Changelog
  • FAQ
  • Stav služby
  • Discord

Právní dokumenty

  • Přijatelné užívání
  • SLA
  • Bezpečnost
  • Zneužití
  • Další zpracovatelé
  • Uchovávání údajů
  • Reakce na incidenty

Společnost

  • Zakladatel
  • Kontakt
Petr ChlíbekIČO: 21210756Neplátce DPH
© 2026 Itnetic Technologies. Všechna práva vyhrazena.
Podmínky službyOchrana soukromíCookiesDPAGeolokace IP: DB-IP (CC BY 4.0)Powered by Startup FastLiftOff launch badgeFeatured on IndieHunt