Itnetic logo Itnetic Technologies
  • Ceník
  • Discord
Ochrana herních serverůMinecraft serveryBoty, ping floody a útoky na připojení zastavíme dřív, než dorazí na váš server. Bez pluginu, bez modu a bez čehokoli pro hráče.Zjistit víc →

Pro weby a API

  • DDoS ochranaL7 ochrana proti útokům, které vypadají jako běžný provoz.
  • Web CDNEdge cache na síti, která filtruje vaše útoky.
  • CeníkFree tier, placené plány od €5 měsíčně.

Jak to funguje

  • Edge pipelineChallenge brána, behaviorální signatury, WAF, rate limity a cache.
  • Logy a analytikaPřehled o každém požadavku i přesný verdikt za každou blokací.
  • SíťUzly v Evropě, Severní Americe a Asii a Pacifiku.

Průvodce

  • ČlánkySrozumitelné vysvětlení DDoS, WAF, rate limitingu a CDN.
  • Kontrola HTTP hlavičekOhodnoťte bezpečnostní hlavičky libovolného webu.
  • FAQOtázky, které dostáváme před registrací.
  • ChangelogCo jsme vydali a kdy.

Srovnání

  • vs Cloudflare
  • vs DDoS-Guard
  • vs CDN77
  • vs WEDOS
  • Stav služby ↗
Přihlásit sePod útokem?
Ochrana herních serverůDDoS ochranaWeb CDNCeník
Edge pipelineLogy a analytikaSíť
ČlánkyKontrola HTTP hlavičekFAQChangelogvs Cloudflarevs DDoS-Guardvs CDN77vs WEDOSStav služby ↗
CeníkDiscord
Přihlásit sePod útokem?

Průvodce · WAF vs DDoS

WAF vs DDoS ochrana: jaký je rozdíl?

Obojí stojí před vaším webem, obojí blokuje provoz a dodavatelé to prodávají vedle sebe — a právě proto si firmy koupí jedno a myslí si, že mají pokryté i druhé. Každé odpovídá na jinou otázku.

Aktualizováno 31. července 2026 · Tým Itnetic — odborná kontrola: Petr Chlíbek, zakladatel

Klíčové body

  • WAF se ptá, jestli je jeden konkrétní požadavek škodlivý. DDoS mitigace se ptá, jestli je klient součástí záplavy. Jedna otázka nenahrazuje druhou.
  • Jeden dobře napsaný požadavek může být exploit; milion obyčejných požadavků může být výpadek. Každá obrana je stavěná na opačný konec této škály.
  • Samotný WAF pod L7 záplavou nejen nepomůže — stane se úzkým hrdlem, protože platí cenu kontroly za každý útočný požadavek.
  • Samotná DDoS mitigace pustí SQL injection dál, protože jediný pokus v lidském tempu se od žádné základní linie neodchýlí.
  • Potřebujete obojí, a to jako jeden průchod na edge ve správném pořadí: reputace, výzva, rate limity, kontrola WAF, cache — a teprve pak váš origin.

Krátká odpověď

Webový aplikační firewall (WAF) kontroluje jednotlivé požadavky a blokuje ty, které nesou útočnou zátěž. DDoS mitigace čte provoz v souhrnu a zahazuje záplavu. Jedna se ptá: snaží se tento požadavek zneužít mou aplikaci? Druhá: je tento klient jedním z deseti tisíc, které předstírají návštěvníka?

Webový aplikační firewallDDoS mitigace
Na co se ptáJe tento požadavek škodlivý?Je tento provoz útok?
Jednotka rozhodováníJeden požadavek, samostatněMnoho požadavků v čase
Co zachytíSQL injection, XSS, průchod adresáři, vkládání souborů — OWASP Top 10HTTP floody, credential stuffing, scraping, objemové a protokolové záplavy
Kolik stačí k újměJeden požadavekTisíce až miliony
Jak rozhodujeSignatury, spravované sady pravidel, vlastní pravidlaZákladní linie provozu, fingerprint klienta, ověření prohlížeče, rate limity
Co přehlédneÚtoky složené z jednotlivě korektních požadavkůJeden korektní požadavek se škodlivou zátěží
Podle čeho ho hodnotíteZablokované exploity, míra falešných poplachůDoba do mitigace, dostupnost pod útokem

Ta záměna je pochopitelná. Obojí je reverzní proxy, obojí ukončuje spojení dřív než váš server a většina mitigačních produktů má uvnitř i engine pro WAF pravidla. Jenže obrana vyladěná na jeden špatný požadavek neuvidí vzor rozprostřený přes botnet — a obrana vyladěná na takový vzor nemá názor na to, co je uvnitř jednotlivého požadavku.

Co WAF skutečně dělá

WAF rozebere HTTP a porovná obsah každého požadavku s pravidly: URL, query string, hlavičky, cookies a tělo. Kus SQL v parametru vyhledávání, script tag v poli komentáře, ../.. v cestě k souboru, známá signatura exploitu pro váš redakční systém — to jsou útoky, které fungují v objemu jedna, z jediného klienta, v naprosto lidském tempu.

Pravidla mají dvě podoby. Spravované sady pokrývají zveřejněné třídy zranitelností a udržuje je dodavatel. Vlastní pravidla kódují to, co víte o své vlastní aplikaci: na /wp-admin se dostane jen vaše firemní síť, na obsluhu formuláře je povolená jen metoda POST, požadavky ze zemí, které neobsluhujete, dostanou výzvu.

Co WAF neumí, je počítat. Když deset tisíc klientů žádá vaši stránku vyhledávání a každý požadavek je korektní a bez škodlivé zátěže, signaturový engine nemá co spárovat — protože tam nic není. Útok existuje jen v souhrnu a na souhrn se WAF nedívá.

Co skutečně dělá DDoS mitigace

DDoS mitigace začíná z opačného konce. Modeluje, jak u vás vypadá normál — frekvence požadavků na klienta, na endpoint, na region, spolu se skladbou prohlížečů, TLS fingerprintů a pořadí hlaviček, kterou produkuje skutečné publikum — a hledá klienty, jejichž chování do toho nezapadá. Objemové a protokolové záplavy pohltí síťová kapacita výše po proudu; útoky na aplikační vrstvě se od skutečných uživatelů oddělí ověřením prohlížeče, behaviorálními signaturami a rate limity.

Nic z toho ale nečte těla vašich požadavků a nehledá v nich exploity. Jediný pokus o SQL injection ze skutečného prohlížeče, v tempu, jakým člověk brouzdá, se neodchýlí od žádné základní linie. Pro DDoS mitigaci je to jeden návštěvník, který dělá návštěvnické věci.

Kde každá obrana sama o sobě selže

Samotný WAF proti L7 záplavě. Tady je selhání horší než „nepomůže". WAF odvádí za každý požadavek skutečnou práci — parsování, vyhodnocení regulárních výrazů proti stovkám pravidel — takže záplava mířená na váš web teď stojí CPU i na vrstvě kontroly. Úzké hrdlo jste přesunuli, ne odstranili, a pokud platforma zjevný útočný provoz nezahodí před kontrolou, položí se WAF jako první.

Samotná DDoS mitigace proti exploitu. Behaviorální filtrace ochotně předá dál požadavek, který vysype vaši tabulku uživatelů — protože chováním je ten klient k nerozeznání od zákazníka. Dostupnost a integrita jsou dvě různé vlastnosti: web může být dokonale dostupný ve chvíli, kdy ho někdo vybírá.

Síťový firewall na cokoli z toho. Stojí za zmínku, protože slovo „firewall" v branži slouží dvěma věcem naráz. Síťový firewall filtruje podle adres, portů a protokolů — vrstvy 3 a 4. HTTP číst neumí, takže nevidí ani škodlivou zátěž, ani rozdíl mezi zákazníkem a botem na portu 443. Nechte si ho na zavření originu jen pro vaši mitigační síť; to je jediná úloha, kde je opravdu dobrý.

Potřebujete obojí? Ano — a v jednom průchodu

Správná otázka nezní které z toho, ale kde běží a v jakém pořadí. Na dobře postavené edge projde požadavek těmito fázemi dřív, než se o něm váš origin vůbec dozví:

  1. IP reputace a síťová filtrace — známé škodlivé zdroje a podvržené pakety padnou v nejlevnějším možném bodě.
  2. Výzva a ověření prohlížeče — neviditelná kontrola oddělí skutečné prohlížeče od automatizace dřív, než se spustí cokoli drahého.
  3. Rate limity — stropy na klienta a endpoint ohraničí cesty, které musí zůstat dynamické: přihlášení, vyhledávání, objednávka, obnova hesla.
  4. Kontrola WAF — provozu, který přežije, je málo, takže je vyhodnocení pravidel za požadavek únosné, a je natolik smysluplný, že se vyhodnocovat vyplatí.
  5. Cache — každý zásah je požadavek, který váš origin nikdy neobslouží; proto je CDN zároveň pancíř proti útokům.

Pořadí není detail. Dejte kontrolu WAF na první místo a platíte její cenu za každý útočný požadavek; dejte ji na konec a uvidí jen provoz, který už vypadá lidsky. Stejná úvaha mluví proti tomu koupit obojí od různých dodavatelů a zřetězit to: dvě proxy znamenají dva síťové skoky latence, dvě sady logů, které během incidentu musíte ručně spárovat, dva dashboardy, nad kterými máte přemýšlet ve tři ráno, a mnohem větší prostor pro chybu v konfiguraci, která útočníkům otevře cestu přímo na origin.

Co si ověřit, než koupíte jedno nebo druhé

  1. Běží obojí v jednom průchodu? Jedna proxy, jedna rozhodovací linka, jedny logy. Zřetězení dodavatelé přidávají latenci a párování dat přesně ve chvíli, kdy na to nemáte čas.
  2. Funguje WAF i pod útokem? Ptejte se, co se stane s vyhodnocováním pravidel při desetinásobku vašeho špičkového provozu. „Během mitigace se WAF vypíná" je odpověď, kterou některé produkty dávají.
  3. Poznáte, která vrstva co zablokovala? Rozbor po incidentu potřebuje důkaz na úrovni požadavku — verdikt, pravidlo, fingerprint klienta. Přesně na to jsou logy a analytika.
  4. Co zažijí skuteční uživatelé? Filtr, který hodí CAPTCHA všem, mění konverzi za dostupnost. Legitimní návštěvník má projít bez tření.
  5. Účtuje se vám útočný provoz? Být pod útokem by nemělo generovat fakturu. Ověřte si to před podpisem, ne při prvním incidentu — zbytek účtu za incident rozebírá kolik stojí DDoS útok.
  6. Jsou vlastní pravidla v ceně, nebo příplatek? WAF, do kterého si nemůžete napsat vlastní pravidla, je spravovaná sada pravidel s hezčím názvem.

Jak to řeší Itnetic

Itnetic staví celou linku na jednu edge síť před váš web a zapíná se změnou dvou DNS záznamů. Filtrace podle IP reputace zahodí známé škodlivé sítě, zatímco ověření dobří boti zůstávají povolení; neviditelná výzva oddělí skutečné prohlížeče od skriptovaných klientů, aniž by kdokoli viděl CAPTCHA; behaviorální signatury odhalí automatizaci, která předstírá prohlížeč; rate limity ohraničí vaše drahé endpointy; a WAF pravidla umožní povolit, blokovat nebo vyzvat podle cesty, hlavičky, metody, země či fingerprintu klienta. Cesty API lze označit tak, aby strojoví klienti dostali korektní stavové kódy místo výzvy, kterou nemají jak vyřešit — proč, to rozebírá jak chránit API před DDoS útoky.

Protože jde o jeden průchod, nese každý požadavek jediný verdikt, který si přečtete v logu požadavků: co bylo zablokováno, kterou vrstvou a proč. DDoS ochrana i WAF jsou součástí každého tarifu včetně bezplatného a útočný provoz se nikdy nepočítá do limitu přenosu.

Pokud se právě teď mezi obojím rozhodujete, poctivá odpověď zní, že je ta volba falešná — ale když musíte někde začít, začněte tím, co vás dokáže shodit. Podrobnosti o filtrační straně pak najdete v článku co je DDoS mitigace.

Časté dotazy

Rychlé odpovědi

Zastaví WAF DDoS útok?

Jen tu část, která vypadá jako exploit. WAF hledá známé škodlivé vzory uvnitř jednotlivých požadavků, jenže požadavky v záplavě na aplikační vrstvě jsou samy o sobě korektní a neškodné — útok existuje jen v souhrnu. Navíc WAF platí cenu za parsování a vyhodnocení pravidel u každého požadavku, takže záplava, která k němu dorazí, spotřebovává zdroje i na vrstvě kontroly. Útočný provoz musí zahodit behaviorální filtrace dřív, než se k WAF dostane.

Stačí DDoS ochrana sama o sobě, bez WAF?

Ne, pokud vám jde o víc než jen o dostupnost. DDoS mitigace rozhoduje podle toho, jak se klient chová napříč mnoha požadavky, takže jediný pokus o SQL injection nebo XSS odeslaný v lidském tempu ze skutečného prohlížeče se neodchýlí od žádné základní linie a projde. Dostupnost a integrita jsou různé vlastnosti a jedna obrana obojí nezajistí.

Je WAF totéž co firewall?

Není. Síťový firewall filtruje podle IP adres, portů a protokolů na vrstvách 3 a 4 — neumí číst HTTP, takže nevidí ani škodlivou zátěž, ani rozdíl mezi zákazníkem a botem na portu 443. WAF pracuje na vrstvě 7 a kontroluje skutečný obsah požadavků. Užitečné je obojí; síťovým firewallem zavřete origin server tak, aby přijímal provoz jen z vaší mitigační sítě.

Má WAF běžet před DDoS filtrací, nebo po ní?

Po ní. Filtrace podle reputace, ověření prohlížeče a rate limity jsou na požadavek levné a odstraní většinu automatizovaného provozu; kontrola WAF je na požadavek drahá a měla by běžet jen na tom, co přežije. Dát kontrolu na první místo znamená platit její cenu za každý útočný požadavek — a přesně tak se z WAF stane úzké hrdlo.

Můžu si WAF a DDoS ochranu koupit od různých dodavatelů?

Můžete a některá velká nasazení to tak dělají, ale pro většinu webů je to špatný obchod. Dvě proxy znamenají dva síťové skoky latence navíc, dvě sady logů, které během incidentu párujete ručně, dva dashboardy, nad kterými přemýšlíte pod tlakem, a víc konfiguračního prostoru pro chybu, kvůli které zůstane origin dostupný napřímo. Jedna edge, která obojí zvládne v jednom průchodu, dává jeden verdikt na požadavek a jedno místo, kde měníte pravidla.

Potřebuju obojí, i když už mám CDN?

CDN pomůže s oběma problémy, ale ani jeden nevyřeší. Zásahy do cache jsou požadavky, které váš origin nikdy neobslouží, což pohltí významnou část záplavy mířené na cachovatelné stránky — jenže dynamické cesty (přihlášení, vyhledávání, košík, objednávka) se z principu cachovat nedají a útoky dopadají právě tam. A s exploitem cache neudělá nic. Praktická odpověď je CDN, která má mitigaci i WAF na téže síti, místo tří oddělených produktů.

Čtěte dál

01

Jaká je nejlepší DDoS ochrana?

Nejlepší DDoS ochranou se prohlašuje každý poskytovatel. Samo o sobě to nelze ověřit — ale vlastnosti, které rozhodují, jestli vás služba udrží online, jsou krátké, konkrétní a dají se prověřit ještě před nákupem.

02

Co je DDoS útok?

Distribuovaný útok odepření služby (DDoS) zahltí web nebo API provozem z mnoha strojů najednou, dokud se skuteční návštěvníci nedostanou dál.

03

Co je Layer 7 DDoS útok?

DDoS útoky na aplikační vrstvě (Layer 7) napodobují legitimní návštěvníky, místo aby zahlcovaly síť — a právě proto je tradiční obrany přehlédnou.

04

Co je DNS amplifikační útok?

DNS amplifikační útok podvrhne vaši IP adresu do malých DNS dotazů, takže tisíce nevinných serverů odpoví mnohonásobně většími odpověďmi — a všechny míří na vás.

05

Co je SYN flood útok?

SYN flood se nesnaží ucpat vaši linku. Otevírá tisíce TCP spojení za sekundu a žádné nedokončí — dokud není fronta polootevřených spojení plná a další skutečný návštěvník se prostě nedostane dovnitř.

06

Jak zastavit DDoS útok na web.

Praktický seřazený checklist pro chvíli, kdy váš web spadne — a pro to, aby další útok už k němu vůbec nedorazil.

Chránit můj web zdarmaJak funguje naše ochrana
Itnetic logo Itnetic Technologies

DDoS ochrana, která udrží vaše zákazníky online. Útoky odfiltrované na edge v každém regionu, skuteční návštěvníci obsloužení rovnou.

Najdete nás na GooglePřidat jako preferovaný zdroj

Produkt

  • Pod útokem?
  • DDoS ochrana
  • Web CDN
  • Ochrana herních serverů
  • Síť
  • Ceník

Zdroje

  • Průvodce
  • Kontrola HTTP hlaviček
  • Changelog
  • FAQ
  • Stav služby
  • Discord

Právní dokumenty

  • Přijatelné užívání
  • SLA
  • Bezpečnost
  • Zneužití
  • Další zpracovatelé
  • Uchovávání údajů
  • Reakce na incidenty

Společnost

  • Zakladatel
  • Kontakt
Petr ChlíbekIČO: 21210756Neplátce DPH
© 2026 Itnetic Technologies. Všechna práva vyhrazena.
Podmínky službyOchrana soukromíCookiesDPAGeolokace IP: DB-IP (CC BY 4.0)Powered by Startup FastLiftOff launch badgeFeatured on IndieHunt