| Krok | Cíl | Typický čas |
|---|---|---|
| 1. Potvrďte útok | Vyloučit výpadky a špičky provozu | Minuty |
| 2. Zapněte edge filtraci | Zahodit útočný provoz před originem | 5–30 min (DNS) |
| 3. Uzamkněte origin | Zabránit obejití přímo na IP | Tentýž den |
| 4. Snižte cenu požadavků | Cache, rate limity, zjednodušené stránky | Tentýž den |
| 5. Zdokumentujte a nechte zapnuto | Být připraven na další vlnu | Průběžně |
Krok 1 — Ověřte, že jde skutečně o DDoS
Ne každý výpadek je útok. Než začnete reagovat, zkontrolujte monitoring: špička provozu s normální rozmanitostí požadavků může být úspěšná kampaň nebo crawl botů. Znaky útoku: objem požadavků vysoko nad normálem soustředěný na pár endpointů, provoz z neobvyklých sítí či zemí, saturované CPU/spojení originu, zatímco nasazení nové verze je vyloučeno. Dashboard hostingu a logy serveru to zodpoví během minut.
Krok 2 — Dostaňte filtraci před svůj server
Válku o zdroje na vlastním serveru nevyhrajete — útočný provoz musí být zahozen dřív, než k vám dorazí. Nejrychlejší cesta je ochrana typu reverzní proxy zapnutá přes DNS: nasměrujte záznamy domény na ochrannou vrstvu a provoz začne procházet jejím filtračním edge. U Itnetic to jsou dvě změny DNS záznamů a většina domén je chráněna zhruba do pěti minut, jak se DNS propaguje.
Pokud jste uprostřed útoku a ochranu už máte, zapněte nejprve její nejpřísnější režim („under attack" / výzva pro všechny) a po odeznění vlny ho uvolněte.
Krok 3 — Skryjte a uzamkněte origin
Jakmile provoz teče přes ochranný edge, útočníci zkusí zasáhnout IP adresu vašeho serveru přímo a filtr obejít. Zavřete jim dveře:
- Nastavte firewall originu tak, aby přijímal provoz jen z ochranné sítě.
- Pokud byla IP originu dříve veřejná (historie DNS se dá snadno dohledat), požádejte hosting o novou IP po zapnutí ochrany.
- Odstraňte IP originu ze všech DNS záznamů, které zůstávají neproxované (častým únikem jsou mailové záznamy).
Krok 4 — Snižte cenu každého požadavku
Útoky na aplikační vrstvě vítězí tím, že vás nutí k drahé práci. Udělejte ji levnou:
- Agresivně cachujte na edge, aby se opakované požadavky nikdy nedotkly originu — tady se CDN mění v pancíř proti útokům.
- Omezte frekvenci drahých endpointů: přihlášení, vyhledávání, objednávka, reset hesla.
- Během incidentu servírujte statickou nebo zjednodušenou verzi kritických stránek.
Krok 5 — Zdokumentujte a připravte se na příště
Útoky se opakují. Uložte logy toho, co bylo blokováno, poznamenejte cílené endpointy a nechte ochranu trvale zapnutou, místo abyste ji zapínali až při incidentu — první minuty útoku jsou přesně ta chvíle, kdy je improvizované nastavování nejtěžší. Projděte si, jak DDoS útoky vypadají a čím se liší útoky na Layer 7, aby váš tým vzorec poznal včas.