Jak DDoS útok funguje
Každý server má limity: přenosové pásmo, spojení, CPU, paměť. DDoS útok cíleně vyčerpá některý z nich. „Distribuovaný" je to, co ho dělá těžko zastavitelným — provoz přichází z tisíců až milionů různých zařízení (botnetu), takže nestačí zablokovat jednu adresu.
Botnety se skládají z napadených počítačů, levných cloudových serverů a stále častěji z unesených IoT zařízení, jako jsou kamery a routery. Kapacita útoku se na podzemních tržištích pronajímá na hodiny — proto jsou zasahovány i malé weby: útočníka stojí útok pár dolarů, vás každá hodina výpadku stojí tržby a důvěru.
Tři hlavní typy DDoS útoků
1. Objemové útoky zaplaví vaše připojení hrubými daty — UDP floody, DNS amplifikace, NTP reflexe. Měří se v gigabitech za sekundu a jejich cílem je ucpat síťovou linku dřív, než provoz vůbec dorazí k serveru.
2. Protokolové útoky zneužívají slabiny síťových protokolů k vyčerpání stavu spojení — SYN floody, fragmentované pakety. Měří se v paketech za sekundu a cílí na firewally a load balancery.
3. Útoky na aplikační vrstvě (Layer 7) posílají požadavky, které vypadají jako legitimní návštěvníci — načítání stránek, odesílání formulářů, dotazy na vyhledávání. Měří se v požadavcích za sekundu a jsou nejhůře odhalitelné, protože jednotlivý požadavek je k nerozeznání od skutečného uživatele. Pár tisíc požadavků za sekundu na drahý endpoint (vyhledávání, přihlášení, objednávka) položí web, který v pohodě přežije mnohem větší objemový útok. Více v článku Co je Layer 7 DDoS útok?.
| Typ útoku | Vrstva OSI | Měří se v | Typické příklady |
|---|---|---|---|
| Objemový | 3–4 | Gigabitech za sekundu | UDP flood, DNS amplifikace, NTP reflexe |
| Protokolový | 3–4 | Paketech za sekundu | SYN flood, fragmentované pakety |
| Aplikační | 7 | Požadavcích za sekundu | HTTP flood, Slowloris, credential stuffing |
Varovné signály, že jste pod útokem
- Web zpomalí nebo přestane odpovídat bez nasazení nové verze či změny infrastruktury.
- Provoz vyskočí vysoko nad normál, často z neobvyklých zemí nebo sítí.
- Jeden endpoint (přihlášení, vyhledávání, košík) dostává abnormální objem požadavků.
- CPU nebo počet spojení origin serveru saturuje, zatímco přenos vypadá normálně — klasický znak útoku na aplikační vrstvě.
Jak funguje DDoS ochrana
Moderní ochrana stojí mezi internetem a vaším serverem, obvykle jako reverzní proxy, kterou zapnete změnou DNS záznamů. Čistý provoz projde; útočný je odfiltrován na edge dřív, než k vám dorazí. Objemové útoky pohltí velké páteřní sítě, protokolové útoky se zahodí na síťové vrstvě a útoky na aplikační vrstvě se od skutečných uživatelů oddělí behaviorální analýzou a lehkými výzvami pro prohlížeč.
Praktické kroky během probíhajícího útoku najdete v článku Jak zastavit DDoS útok. Pokud chcete ochranu dřív, než k útoku dojde, DDoS ochrana Itnetic se spouští změnou dvou DNS záznamů.