Itnetic logo Itnetic Technologies
PlatformaLogySíťCeník
Přihlásit seZačít zdarma
PlatformaLogySíťCeník
Přihlásit seZačít zdarma

Průvodce · Zabezpečení originu

Jak skrýt IP adresu svého originu.

DDoS ochrana funguje jen tehdy, když se k vašemu serveru nedá dostat jinou cestou. Odhalená IP adresa originu je nejčastější důvod, proč je ochrana zapnutá a web přesto spadne.

Aktualizováno 26. července 2026 · Tým Itnetic — odborná kontrola: Petr Chlíbek, zakladatel

Klíčové body

  • Odhalená IP originu umožní útočníkovi zcela obejít ochranný edge a zaplavit server přímo — dashboard zůstane zelený, zatímco web je dole.
  • Adresa originu uniká historií DNS, neproxovanými subdomény, certifikačními logy, hlavičkami e-mailů a odchozími spojeními vaší aplikace.
  • Skrýt adresu nestačí: skutečně drží až firewall, který přijímá provoz pouze z vaší ochranné sítě.
  • Pokud byla IP někdy veřejná, po zapnutí ochrany ji vyměňte — archivy pasivního DNS si včerejší A záznam pamatují navždy.

Proč na skrytém originu záleží

DDoS mitigace funguje tak, že stojí před vaším serverem. Provoz nejdřív dorazí na filtrační edge, útočný se tam zahodí a k vám se přeposílají jen čisté požadavky. Tento návrh má jeden nekompromisní požadavek: internet se k vašemu serveru nesmí dostat žádnou jinou cestou.

Pokud je skutečná IP adresa originu dohledatelná a stále přijímá spojení odkudkoli, útočník na ni prostě zamíří přímo. Ochranná síť z takového útoku neuvidí ani jediný paket. Dashboard ochrany zůstane tichý, všechny grafy vypadají normálně a web je i tak dole.

Tohle je nejčastější důvod, proč lidé usoudí, že ochrana „nefunguje". Skoro nikdy nejde o selhání filtrace. Jsou to nezamčená zadní vrátka.

Jak útočníci najdou IP vašeho originu

Předpokládejte, že adresa je dohledatelná, dokud aktivně nezavřete každou z těchto cest.

  • Historie DNS — archivy pasivního DNS uchovávají A záznamy, které doména zveřejňovala před zapnutím ochrany. Zapnutí proxy dnes nesmaže včerejší odpověď a tyto archivy jsou prohledávatelné roky.
  • Neproxované subdomény — mail, ftp, cpanel, webmail, direct, dev, staging, vpn. Jediný záznam mířící přímo na stroj prozradí host a obvykle i celý adresní rozsah, ve kterém běží.
  • Certificate Transparency logy — každý veřejně důvěryhodný TLS certifikát se zapisuje do veřejného, trvale prohledávatelného logu. Hostnames, které jste považovali za privátní — třeba staging subdomény — se stávají seznamem, který si útočník postupně přeloží na adresy. Certificate Transparency je prohledávatelný záměrně; to je jeho účel.
  • Hlavičky e-mailů — reset hesla nebo potvrzení objednávky odeslané aplikačním serverem nese jeho IP adresu v hlavičkách Received. Kdokoli dokáže spustit registrační e-mail, získá váš origin.
  • Odchozí spojení — webhooky, náhledy odkazů, import avatarů a obrázků, generování PDF, callback URL. Když útočník přinutí vaši aplikaci načíst URL, kterou ovládá, origin se sám spojí a identifikuje.
  • Výchozí virtuální host — pokud váš server odpoví na požadavek s neznámou hlavičkou Host vaším skutečným webem, celointernetové skenery dokáží odpověď spárovat s vaší doménou podle obsahu stránky nebo hashe favicony a mapování zveřejnit.
  • Prosakující výstup aplikace — stack trace, health a status endpointy, upovídané hlavičky odpovědí a absolutní URL zadrátované v HTML nebo JavaScriptu, které míří na hostname originu místo na veřejný.

Checklist zabezpečení

KrokCo udělatProč na tom záleží
1Po zapnutí ochrany vyměnit IP originuVyřadí každou adresu už zaznamenanou v historii DNS a databázích skenerů
2Firewall originu jen na vaši ochrannou síťJediné opatření, které přežije odhalení adresy
3Proxovat každý veřejný DNS záznamOdstraní přímé ukazatele, které útočník hledá první
4Posílat e-maily přes samostatnou službuZabrání transakčním e-mailům rozesílat adresu serveru
5Odmítat neznámé hlavičky HostOslepí skenery, které identifikují podle obsahu odpovědi
6Autentizovat provoz z edgeZajistí, že uniklá adresa přesto nikomu jinému web neobslouží
7Uklidit výstup aplikaceZavře pomalé úniky: trace, health stránky, absolutní URL

Nejdůležitější je krok 2. Utajení je zdržovací taktika — adresy se nakonec odhalí a vy se o tom nedozvíte. Pravidlo firewallu, které přijímá provoz jen z rozsahů vaší ochranné sítě, změní odhalení na nepodstatnou událost: útočník adresu najde, spojí se s ní a nedostane nic. Vyžádejte si od poskytovatele rozsahy k povolení a berte je jako součást konfigurace nasazení, ne jako jednorázovou ruční změnu. Naše vám na vyžádání pošleme přes kontakt.

Krok 6 uzavírá zbývající mezeru. I s allowlistem se k vám mohou dostat požadavky z velké sdílené ochranné sítě, pokud origin neověřuje, kterému zákazníkovi patří. Dvě obvyklé odpovědi jsou klientské certifikáty nebo tajná hlavička, kterou origin vyžaduje u každého požadavku — obojí se na úrovni webserveru přidá snadno.

Jak ověřit, že jsou vrátka skutečně zavřená

Nepředpokládejte. Kontrolujte, a po každé změně infrastruktury znovu:

  • Zkuste web načíst přímo na IP adresu a ověřte, že dostanete timeout, odmítnuté spojení nebo výchozí odpověď — ne svou homepage.
  • Projděte všechny záznamy v DNS zóně včetně subdomén a hledejte cokoli, co se překládá do rozsahu vašeho serveru. Nejčastěji přežijí mailové záznamy.
  • Prohledejte Certificate Transparency na svou doménu a každý nalezený hostname si přeložte na adresu.
  • Nechte si poslat transakční e-mail a přečtěte si v surových hlavičkách adresu serveru.
  • Porovnejte access log originu s logy požadavků na edge. Požadavky, které jsou na originu a na edge chybí, jsou přímé zásahy — důkaz obejití a nejrychlejší způsob, jak ho najít dřív než útočník.
  • Po výměně IP zkontrolujte za několik týdnů pasivní DNS znovu a potvrďte, že stará adresa už není spojena s vaší doménou.

Kde do toho zapadá Itnetic

Itnetic filtruje útoky na Layer 7 na edge PoP blízko vašim návštěvníkům a věci, na kterých tento checklist stojí, jsou součástí produktu, ne příplatkem: logy jednotlivých požadavků, které můžete porovnat s vlastním logem originu a odhalit obejití, upozornění při přechodu domény do útočného režimu a útočný provoz, který se nikdy nezapočítává do vaší kvóty přenosu.

Dostat se za edge znamená dva DNS záznamy a asi pět minut — viz DDoS ochrana. Zabezpečte origin hned při tom, když už jste v konzoli firewallu; je to ta polovina práce, kterou už nikdo nikdy nenaplánuje na později. Pokud tohle čtete uprostřed incidentu, začněte spíš článkem jak zastavit DDoS útok.

Časté dotazy

Rychlé odpovědi

Zastaví skrytí IP originu DDoS útok samo o sobě?

Ne. Utajení kupuje čas, ne ochranu — adresy unikají historií DNS, e-maily i odchozími spojeními a vy se o tom zpravidla nedozvíte. Přímý útok skutečně zastaví až firewall na originu, který přijímá provoz jen z vaší ochranné sítě. Skrytí adresy berte jako první ze dvou kroků.

Potřebuji po zapnutí DDoS ochrany novou IP adresu?

Ano, pokud stará adresa byla někdy veřejně dohledatelná. Archivy pasivního DNS a internetové skenery drží historické záznamy roky, takže adresa veřejná před zapnutím ochrany zůstává platným cílem i potom. Vyžádejte si od hostingu novou IP a nastavte na ní firewall ještě předtím, než na ni pustíte provoz.

Může útočník najít origin, i když jsou všechny DNS záznamy proxované?

Někdy ano. Proxování zavře nejsnazší cestu, ale ne nepřímé: transakční e-maily odeslané aplikačním serverem, webhooky a načítání odkazů, které origin donutí spojit se navenek, certifikační logy se staging hostnames a skenery párující obsah vaší stránky při neznámé hlavičce Host. Právě proto je firewall na originu důležitější než samotné utajení.

Nerozbije uzamčení firewallu na originu něco jiného?

Může, takže si nejdřív udělejte inventuru legitimního přímého provozu: monitoring dostupnosti, nasazovací pipeline, zálohovací úlohy, odesílatele webhooků, callbacky platebních služeb a přístup po SSH. Ty výslovně povolte, nebo health checky přesuňte tak, aby chodily přes edge jako všichni ostatní. Pokud to firewall umí, spusťte pravidlo nejprve v režimu logování.

Jak zabránit e-mailům v prozrazení IP serveru?

Posílejte transakční e-maily přes dedikovanou e-mailovou službu, aby zprávy nikdy neodcházely z webového serveru, a mailové DNS záznamy držte mimo adresu originu. Pokud musí odcházet ze stejného stroje, nastavte mailserver na relay přes tuto službu, aby se v hlavičkách Received objevila její adresa, ne vaše.

Čtěte dál

01

Co je DDoS útok?

Distribuovaný útok odepření služby (DDoS) zahltí web nebo API provozem z mnoha strojů najednou, dokud se skuteční návštěvníci nedostanou dál.

02

Co je Layer 7 DDoS útok?

DDoS útoky na aplikační vrstvě (Layer 7) napodobují legitimní návštěvníky, místo aby zahlcovaly síť — a právě proto je tradiční obrany přehlédnou.

03

Jak zastavit DDoS útok na web.

Praktický seřazený checklist pro chvíli, kdy váš web spadne — a pro to, aby další útok už k němu vůbec nedorazil.

04

Co je DDoS mitigace?

DDoS mitigace je proces rozpoznání útočného provozu a jeho zahození dřív, než dorazí ke zdroji, který chce útočník vyčerpat — přenosovému pásmu, spojením nebo samotné aplikaci.

05

Co je CDN?

Síť pro doručování obsahu (CDN) uchovává kopie vašeho webu na serverech po celém světě, takže každý návštěvník je obsloužen z místa, které je mu nejblíž.

Chránit můj web zdarmaJak funguje naše ochrana
Itnetic logo Itnetic Technologies

DDoS ochrana a webový výkon pro moderní firmy. Chraňte infrastrukturu napříč regiony.

Produkt

  • DDoS ochrana
  • Web CDN
  • Síť
  • Ceník

Zdroje

  • Průvodce
  • Changelog
  • FAQ
  • Stav služby

Společnost

  • Zakladatel
  • Kontakt
Petr ChlíbekIČO: 21210756Neplátce DPH
© 2026 Itnetic Technologies. Všechna práva vyhrazena.
Podmínky službyOchrana soukromíCookiesDPA

Nezbytné cookies používáme k provozu a zabezpečení webu. Se souhlasem zapneme také Google Analytics, abychom rozuměli návštěvnosti. Zásady cookies