Itnetic logo Itnetic Technologies
PlatformaLogySíťCeník
Přihlásit seZačít zdarma
PlatformaLogySíťCeník
Přihlásit seZačít zdarma

Průvodce · Útoky Layer 7

Co je Layer 7 DDoS útok?

DDoS útoky na aplikační vrstvě (Layer 7) napodobují legitimní návštěvníky, místo aby zahlcovaly síť — a právě proto je tradiční obrany přehlédnou.

Aktualizováno 8. července 2026 · Tým Itnetic — odborná kontrola: Petr Chlíbek, zakladatel

Klíčové body

  • Layer 7 DDoS útok mluví validním HTTP: žádá skutečné stránky jako prohlížeč a vyčerpává aplikaci, ne síť.
  • Zbraní je asymetrie nákladů — jeden levný požadavek spustí databázové dotazy a vykreslování tisíckrát dražší na obsluhu.
  • WAFy a objemové obrany L7 floody přehlédnou, protože každý jednotlivý požadavek je korektní a vypadá legitimně.
  • Účinná obrana je behaviorální: ověření prohlížeče, rytmus navigace a základní linie provozu, ne paketové signatury.

Layer 7 za minutu

Síťová komunikace se popisuje ve vrstvách. Vrstvy 3 a 4 přenášejí pakety a spojení; vrstva 7 je samotná aplikace — HTTP požadavky, načítání stránek, volání API, odesílání formulářů. Layer 7 DDoS útok mluví plynulým HTTP: žádá skutečné stránky jako prohlížeč, ale jeho jediným účelem je vyčerpat vaši aplikaci.

Právě tato asymetrie dělá L7 útoky efektivními. Vygenerování jedné stránky s výsledky vyhledávání může backend stát databázový dotaz, vykreslení šablony a několik dalších volání — tisíckrát více práce, než útočníka stálo odeslání požadavku. Útočník nepotřebuje ucpat vaši linku; stačí mu skromný botnet, který zdvořile žádá vaše nejdražší endpointy.

Běžné vzory útoků na aplikační vrstvě

  • HTTP floody — velké objemy GET/POST požadavků na běžné stránky, rozprostřené přes botnet tak, aby žádný zdroj nevyčníval.
  • Pomalé kapky (low-and-slow) — útoky typu Slowloris drží spojení otevřená pomalu odkapávanými požadavky a vyčerpají pool spojení serveru téměř bez přenosu dat.
  • Credential stuffing — automatizované pokusy o přihlášení s uniklými seznamy hesel. Zároveň útok na účty i aplikační flood na váš přihlašovací endpoint.
  • Zneužití košíku a objednávky — boti přidávají zboží do košíků a zakládají falešné objednávky, blokují sklad a zatěžují nejdražší části e-shopu.
  • Cache-busting floody — požadavky s náhodnými query parametry, aby každý minul cache a dopadl na origin.

Layer 4 vs Layer 7 útoky v kostce

Útok na vrstvě 4Útok na vrstvě 7
CílTransportní vrstva (TCP/UDP)Samotná aplikace (HTTP)
Měří se vGb/s / paketech za sekunduPožadavcích za sekundu
Vypadá jakoVadné nebo nadměrné paketyLegitimní prohlížení
Odhalí hoObjemové prahy, inspekce paketůBehaviorální analýza napříč požadavky
Zastaví hoSíťová filtrace, kapacita páteřeVýzvy prohlížeči, základní linie provozu

Proč je firewally a objemové obrany přehlédnou

Tradiční obrany se ptají: „Je tento provoz vadný nebo nadměrný?" L7 útok není ani jedno. Každý požadavek je korektní HTTP s věrohodnými hlavičkami, často odeslaný skutečným headless prohlížečem tempem, které samo o sobě vypadá neškodně. Signaturové firewally nemají co zachytit; objemové prahy se nespustí, protože útok může mít jen pár tisíc požadavků za sekundu — pro aplikaci zničující, na grafu přenosu neviditelné.

Jak ochrana proti L7 útokům skutečně funguje

Protože jednotlivé požadavky vypadají čistě, účinná L7 obrana zkoumá chování napříč požadavky: rytmus navigace, zda klient vykonává JavaScript a vrací cookies jako skutečný prohlížeč, zda hlavičky a TLS charakteristiky odpovídají prohlížeči, za který se vydává, a zda se provoz k hostu náhle neodchýlil od svého normálu. Podezřelí klienti dostanou lehkou, neviditelnou výzvu; skuteční uživatelé projdou bez CAPTCHA a boti, kteří se neumí chovat jako prohlížeč, jsou odříznuti.

Tento behaviorální přístup je celou specializací Itnetic — podívejte se, jak ho aplikuje naše Layer 7 DDoS ochrana, nebo začněte základy v článku Co je DDoS útok?

Časté dotazy

Rychlé odpovědi

Jaký je rozdíl mezi Layer 4 a Layer 7 DDoS útokem?

Útoky na vrstvě 4 cílí na transportní vrstvu (TCP/UDP) záplavami paketů měřenými v gigabitech nebo paketech za sekundu. Útoky na vrstvě 7 cílí na samotnou aplikaci validními HTTP požadavky měřenými v požadavcích za sekundu. L4 ucpává linky; L7 vyčerpává aplikaci a přitom vypadá jako skutečný provoz.

Zastaví WAF Layer 7 DDoS útok?

Jen částečně. WAF hledá známé škodlivé vzory v jednotlivých požadavcích, jenže požadavky L7 útoku jsou jednotlivě legitimní. K jejich zastavení je potřeba behaviorální analýza napříč mnoha požadavky — vzory frekvence, ověření prohlížeče a základní linie provozu.

Jak velké jsou Layer 7 útoky?

Datově často překvapivě malé — od tisíců po stovky tisíc požadavků za sekundu. Nejde o objem, ale o asymetrii nákladů: každý požadavek spouští drahou práci backendu, takže i mírné tempo položí nechráněnou aplikaci.

Týkají se L7 útoky i API?

Ano, výrazně. API jsou atraktivní cíle, protože endpointy přímo odpovídají drahým operacím a není tu prohlížeč, kterému by šla zobrazit vizuální výzva. Behaviorální a frekvenční ochrana chrání API stejně jako weby.

Čtěte dál

01

Co je DDoS útok?

Distribuovaný útok odepření služby (DDoS) zahltí web nebo API provozem z mnoha strojů najednou, dokud se skuteční návštěvníci nedostanou dál.

02

Jak zastavit DDoS útok na web.

Praktický seřazený checklist pro chvíli, kdy váš web spadne — a pro to, aby další útok už k němu vůbec nedorazil.

03

Co je CDN?

Síť pro doručování obsahu (CDN) uchovává kopie vašeho webu na serverech po celém světě, takže každý návštěvník je obsloužen z místa, které je mu nejblíž.

Chránit můj web zdarmaJak funguje naše ochrana
Itnetic logo Itnetic Technologies

DDoS ochrana a webový výkon pro moderní firmy. Chraňte infrastrukturu napříč regiony.

Produkt

  • DDoS ochrana
  • Web CDN
  • Síť
  • Ceník

Zdroje

  • Průvodce
  • Changelog
  • FAQ
  • Stav služby

Společnost

  • Zakladatel
  • Kontakt
Petr ChlíbekIČO: 21210756Neplátce DPH
© 2026 Itnetic Technologies. Všechna práva vyhrazena.
Podmínky službyOchrana soukromíCookiesDPA

Nezbytné cookies používáme k provozu a zabezpečení webu. Se souhlasem zapneme také Google Analytics, abychom rozuměli návštěvnosti. Zásady cookies