Itnetic logo Itnetic Technologies
  • Ceník
  • Discord
Ochrana herních serverůMinecraft serveryBoty, ping floody a útoky na připojení zastavíme dřív, než dorazí na váš server. Bez pluginu, bez modu a bez čehokoli pro hráče.Zjistit víc →

Pro weby a API

  • DDoS ochranaL7 ochrana proti útokům, které vypadají jako běžný provoz.
  • Web CDNEdge cache na síti, která filtruje vaše útoky.
  • CeníkFree tier, placené plány od €5 měsíčně.

Jak to funguje

  • Edge pipelineChallenge brána, behaviorální signatury, WAF, rate limity a cache.
  • Logy a analytikaPřehled o každém požadavku i přesný verdikt za každou blokací.
  • SíťUzly v Evropě, Severní Americe a Asii a Pacifiku.

Průvodce

  • ČlánkySrozumitelné vysvětlení DDoS, WAF, rate limitingu a CDN.
  • Kontrola HTTP hlavičekOhodnoťte bezpečnostní hlavičky libovolného webu.
  • FAQOtázky, které dostáváme před registrací.
  • ChangelogCo jsme vydali a kdy.

Srovnání

  • vs Cloudflare
  • vs DDoS-Guard
  • vs CDN77
  • vs WEDOS
  • Stav služby ↗
Přihlásit seZačít zdarma
Ochrana herních serverůDDoS ochranaWeb CDNCeník
Edge pipelineLogy a analytikaSíť
ČlánkyKontrola HTTP hlavičekFAQChangelogvs Cloudflarevs DDoS-Guardvs CDN77vs WEDOSStav služby ↗
CeníkDiscord
Přihlásit seZačít zdarma

Průvodce · DDoS mitigace

Co je DDoS scrubbing centrum?

Scrubbing centrum je vysokokapacitní filtrační pracoviště, přes které se během útoku vede váš provoz: dovnitř jde znečištěný provoz, útočné pakety se zahodí a na vaše servery pokračuje jen ten čistý.

Aktualizováno 7. září 2026 · Tým Itnetic — odborná kontrola: Petr Chlíbek, zakladatel

Klíčové body

  • Scrubbing je místo filtrace, ne technika filtrace — rozhoduje, jestli přes něj váš provoz teče pořád, nebo až když někdo přesměrování spustí.
  • On-demand přesměrování stojí skutečný výpadek: detekce, rozhodnutí, konvergence BGP a sestavení tunelu obvykle dají dohromady 5–20 minut, než se zahodí první paket.
  • Přesměrování přes BGP chrání všechny protokoly, ale vyžaduje vlastní adresní prostor a síťový tým; přesměrování přes DNS chrání HTTP/HTTPS a znamená změnu dvou záznamů.
  • Scrubbing na úrovni paketů nezastaví útoky na Layer 7, low-and-slow útoky ani boty — ty potřebují behaviorální filtraci na úrovni požadavků, a proto trvale zapnutou filtraci na edge dnes cesta do centrálního pracoviště většinou nenahradí.

Co scrubbing centrum vlastně je

Scrubbing centrum je fyzická lokalita — shluk filtračního hardwaru a serverů za velmi vysokou kapacitou nahoře v síti — přes kterou se provoz vede, aby se útočné pakety zahodily dřív, než dorazí k vám. Vodárenská metafora je celý ten nápad: dovnitř špinavá voda, ven čistá.

Termín pochází z doby, kdy DDoS mitigace byla místo, kam jste provoz poslali, ne něco, co se děje všude naráz. Tahle historie dodnes tvaruje způsob, jakým se produkty prodávají, takže se vyplatí říct přesně, co to slovo prozrazuje a co ne:

  • Prozrazuje, kde filtrace probíhá: v malém počtu velkých pracovišť, ne na edge nejblíž vašim návštěvníkům.
  • Neprozrazuje nic o tom, jak se provoz klasifikuje. Scrubbing centrum může jet na prostých prazích paketů za sekundu, nebo naopak provádět plnou analýzu na úrovni požadavků.
  • Neprozrazuje nic o tom, kdy přes něj váš provoz teče — a právě to nakonec rozhoduje, jestli zůstanete online.

Scrubbing je jedna z realizací fází přesměrování a filtrace popsaných v článku co je DDoS mitigace. Zbytek tohoto průvodce je o kompromisech, které přijdou s tím, že tyhle fáze umístíte do centrálního pracoviště.

Jak se provoz do scrubbing centra dostane

Provoz do scrubbing centra sám od sebe nezabloudí. Něco ho tam musí přesměrovat a jsou na to tři způsoby.

Způsob přesměrováníCo chráníCo potřebujeteDoba aktivace
Oznámení přes BGPKaždý protokol a port na vašem prefixuVlastní IP prostor (routovatelné minimum je /24), ASN nebo poskytovatele ochotného oznamovat za vás, GRE tunel nebo cross-connect pro zpáteční cestuMinuty plus konvergence napříč internetem
DNS / reverzní proxyHTTP, HTTPS a cokoli dalšího, co proxy umíZměnu dvou DNS záznamůMinuty, jak se záznamy propagují
On-net / přímé připojeníVšechno, co tam hostujeteVaše servery už žijí uvnitř sítě poskytovateleOkamžitá, z podstaty věci

Přesměrování přes BGP funguje tak, že poskytovatel scrubbingu oznamuje váš adresní blok ze své sítě, takže směrovací tabulka internetu posílá váš provoz jemu místo vám. Čistý provoz se pak vrací tunelem — obvykle GRE — nebo privátním cross-connectem, pokud jste ve stejném datovém centru. To je cesta pro velké firmy a ISP. Ochrání herní servery, VPN koncové body, poštu i cokoli dalšího, co není HTTP, ale vyžaduje přenositelný adresní prostor a lidi, kterým je routing vlastní.

Přesměrování přes DNS nasměruje vaše hostname na edge poskytovatele. Nevyžaduje žádnou práci se směrováním ani vlastní adresní prostor, proto je standardem pro weby a API. Pokrývá jen protokoly, které proxy ukončuje, a je jen tak dobré jako zabezpečení vašeho originu — viz jak skrýt IP adresu originu.

Co se děje uvnitř filtrační linky

FázeCo dělá
TelemetrieVzorkovaná flow data (NetFlow, sFlow, IPFIX) se porovnávají s modelem vašeho běžného provozu
Hrubá filtraceKontroly proti podvržení adres, zahození poškozených a fragmentovaných paketů, odříznutí známých reflexních zdrojů — viz DNS amplifikace
Validace protokolůSYN cookies a ověření handshaku, aby se polootevřená spojení nedostala do vaší tabulky spojení
Tvarování provozuLimity podle protokolu a zdroje na to, co projde předchozími fázemi
Inspekce aplikaceJen pokud centrum ukončuje TLS: analýza na úrovni požadavků, fingerprinting, výzvy
Zpáteční cestaČistý provoz se předá na váš origin přes GRE, VXLAN nebo cross-connect

Všimněte si, kde vede dělicí čára. Všechno nad řádkem „inspekce aplikace" pracuje s pakety a čítači. Proti objemovým a protokolovým záplavám je to mimořádně účinné — a vůči útoku složenému z korektních HTTP požadavků je to slepé.

To, co dodavatelé zaokrouhlují dolů: doba do mitigace

On-demand scrubbing spí, dokud se útok nedetekuje, a teprve pak přesměrovává. Každý krok té sekvence trvá:

KrokObvyklá doba
Detekce ze vzorkovaných flow dat30–90 sekund
Rozhodnutí — automatický práh, nebo člověk na krizovém hovoruSekundy až několik minut
Oznámení přes BGP a konvergence napříč internetem1–5 minut
Sestavení tunelu a obnovení spojeníSekundy až minuty
Celkem, než se zahodí první útočný paketBěžně 5–20 minut

Teď ty hodiny porovnejte s útokem. Útočná kapacita se pronajímá na minuty a pulse-wave útoky přicházejí záměrně v krátkých vlnách, které skončí dřív, než se mitigace zapne, a vrátí se, jakmile se zase vypne. Útočník, který ví, že jedete na on-demand scrubbingu, nemusí porazit váš filtr — stačí mu zůstat kratší než vaše aktivační okno a opakovat.

To je praktický argument proti čemukoli on-demand: váš poskytovatel měří úspěch v minutách, vaše objednávka měří selhání v sekundách.

Scrubbing centrum vs. trvale zapnutá filtrace na edge

On-demand scrubbing centrumTrvale zapnutá filtrace na edge
Běžná cesta provozuRovnou na váš originUž teče filtrem
Doba do mitigaceMinuty přesměrování a konvergencePrakticky nulová
Krátké vlny a pulse wavesZpravidla skončí dřív, než se mitigace zapnePohlceny bez povšimnutí
LatenceProvoz se otáčí do nejbližšího scrubbing pracoviště, které nemusí být nikde blízko vašim návštěvníkůmFiltruje se na uzlu nejblíž návštěvníkovi
Pokrytí Layer 7Jen na úrovni paketů, pokud centrum neukončuje TLSBehaviorální analýza na úrovni požadavků, nepřetržitě
Model běžného chováníStart z ledu ve chvíli přesměrováníPrůběžně stavěný z vašeho skutečného provozu
NastaveníAdresní prostor, BGP, tunelyDva DNS záznamy
Komu sedíISP, hostingům, jiným protokolům než HTTP, velkým firmámWebům, API a herním serverům

Nejsou to protiklady. Moderní edge síť je rozprostřená scrubbing síť — stejná filtrační práce rozdělená do mnoha malých lokalit, které jsou v cestě pořád, místo několika velkých, do kterých vás to nasměruje. A pohlcení objemu se v obou modelech stejně děje výš v síti, protože gigabity musí nasát síť, která gigabity nazbyt má.

Co samotný scrubbing nezachytí

Scrubber na úrovni paketů hledá objem a poškozené pakety. Tyhle útoky nemají ani jedno:

  • Záplavy na Layer 7 — každý požadavek je platné HTTP s věrohodným user agentem. Pár tisíc požadavků za sekundu na vyhledávání nebo pokladnu je v paketech za sekundu zaokrouhlovací chyba a pro váš origin katastrofa.
  • Low-and-slow útoky — Slowloris a R.U.D.Y. vyčerpají sloty spojení skoro bez provozu. Objemový práh nepřekročí nikdy.
  • Záplavy obcházející cache — náhodné query stringy udělají z každého požadavku cache miss a hodí celou zátěž na origin.
  • Boti, kteří vypadají jako zákazníci — credential stuffing, scrapery, testování karet. Nesnaží se překročit práh; snaží se vypadat normálně, a proti čítači se jim to daří.
  • Všechno pod spouštěcí hranicí — útok velký těsně pod vaším detekčním prahem nespustí přesměrování vůbec. Jen vám zpomalí web.

Zastavit tohle znamená klasifikovat požadavky, ne počítat pakety: modely běžného chování pro každý endpoint, fingerprinting TLS a HTTP, rate limity navázané na něco lepšího než IP adresu a WAF pravidla — dělba práce je popsaná v článku WAF vs DDoS ochrana.

Otázky, které se vyplatí položit před nákupem scrubbingu

  1. Je to always-on, nebo on-demand? Pokud on-demand, ptejte se na naměřenou dobu do mitigace a na to, jestli hodiny v SLA běží od útoku, nebo od vašeho tiketu.
  2. Kdo přesměrování spouští? Automatický práh se ve tři ráno chová úplně jinak než postup, který vyžaduje, abyste někomu zavolali.
  3. Ukončuje to TLS? Pokud ne, žádné množství scrubbing kapacity se záplavy na aplikační vrstvě ani nedotkne.
  4. Kde jsou pracoviště vůči mým uživatelům? Přesměrovaný provoz jde oklikou a to se projeví latencí pro každého návštěvníka, nejen pro útočníky.
  5. Jak vypadá zpáteční cesta? GRE tunely přidávají režii a starosti s MTU a jsou jediným bodem selhání, pokud je jen jeden.
  6. Účtujete mi útočný provoz? Za to, že vás někdo napadl, nemá přijít faktura — zbytek účtu rozebírá kolik stojí DDoS útok.
  7. Doložím, co bylo zahozeno? Vyhodnocení incidentu potřebuje důkaz na úrovni požadavku, ne graf přenosového pásma.

Kde do toho zapadá Itnetic

On-demand scrubbing neprodáváme a nebudeme po vás chtít, abyste oznamovali prefixy nebo ukončovali GRE tunel. Jedeme ten druhý model: filtraci, která je v cestě dřív, než útok začne.

Objem se pohlcuje výš v síti, kam patří — Frankfurt a Beauharnois sedí za X4B, sítí s kapacitou 3 Tbps, a Singapur běží na OVHcloud s jeho vlastní ochranou na úrovni sítě. Celý seznam je na stránce sítě. Filtrace na Layer 7 běží nepřetržitě na každém uzlu, nad modelem chování postaveným z vašeho vlastního provozu — ne nad modelem, který startuje z ledu ve chvíli, kdy někdo vyhlásí incident. Skuteční návštěvníci projdou bez CAPTCHA, každá blokace se zapíše do logů jednotlivých požadavků a útočný provoz se vám nikdy nepočítá do limitu přenosu — viz ceník.

Cesta tam jsou dva DNS záznamy a asi pět minut: DDoS ochrana od Itnetic, včetně bezplatného plánu Starter. Pokud chcete nejdřív mechaniku mitigace od začátku do konce, začněte článkem co je DDoS mitigace.

Časté dotazy

Rychlé odpovědi

Jaký je rozdíl mezi scrubbing centrem a edge sítí CDN?

Scrubbing centrum je malý počet velkých pracovišť, do kterých se provoz přesměruje, obvykle až během útoku. Edge CDN je mnoho malých lokalit, kterými váš provoz teče trvale a blízko vašim návštěvníkům. Filtrují obojí; edge model nemá aktivační prodlevu a nedělá oklikou zajížďku, proto u HTTP provozu cestu do centrálního pracoviště z velké části nahradil.

Jak dlouho trvá přesměrování provozu do scrubbing centra?

Reálně 5 až 20 minut od začátku do konce: 30–90 sekund na detekci útoku ze vzorkovaných flow dat, sekundy až minuty na rozhodnutí, 1–5 minut na konvergenci BGP oznámení napříč internetem a pak sestavení tunelu a obnovení spojení. Celé to okno je výpadek, což je hlavní argument pro trvale zapnutou filtraci.

Zastaví scrubbing centrum útoky na Layer 7?

Jen pokud ukončuje TLS a zkoumá požadavky. Klasický scrubbing na úrovni paketů počítá pakety a bity za sekundu a záplava na aplikační vrstvě se skládá z jednotlivě platných HTTPS požadavků při skromné paketové rychlosti. Projde skrz jako běžný provoz. Útoky na Layer 7 potřebují behaviorální analýzu na úrovni požadavků.

Potřebuji pro svůj web scrubbing centrum?

Jako samostatný produkt téměř jistě ne. Web nebo API potřebuje trvale zapnutou filtraci před sebou a za tím filtrem dost kapacity nahoře v síti, aby pohltila objemové záplavy — a přesně to dává ochrana na edge, kterou zapnete změnou DNS. Vyhrazený scrubbing s přesměrováním přes BGP je pro ISP, hostingy a organizace chránící jiné protokoly než HTTP na vlastním adresním prostoru.

Přidává čištění provozu latenci?

Přesměrování ano. Váš provoz přestane jít svou běžnou cestou a otočí se do pracoviště, které zrovna filtruje, což může být pro návštěvníky na druhé straně světa pořádná oklika, a zpáteční GRE tunel přidává režii zapouzdření. Filtrace na edge uzlu blízko návštěvníka se oklice vyhne úplně a cachované odpovědi servírované z toho uzlu jeden skok navíc obvykle několikanásobně vrátí.

Čtěte dál

01

Co je DDoS útok?

Distribuovaný útok odepření služby (DDoS) zahltí web nebo API provozem z mnoha strojů najednou, dokud se skuteční návštěvníci nedostanou dál.

02

Co je Layer 7 DDoS útok?

DDoS útoky na aplikační vrstvě (Layer 7) napodobují legitimní návštěvníky, místo aby zahlcovaly síť — a právě proto je tradiční obrany přehlédnou.

03

Co je DNS amplifikační útok?

DNS amplifikační útok podvrhne vaši IP adresu do malých DNS dotazů, takže tisíce nevinných serverů odpoví mnohonásobně většími odpověďmi — a všechny míří na vás.

04

Jak zastavit DDoS útok na web.

Praktický seřazený checklist pro chvíli, kdy váš web spadne — a pro to, aby další útok už k němu vůbec nedorazil.

05

Co je DDoS mitigace?

DDoS mitigace je proces rozpoznání útočného provozu a jeho zahození dřív, než dorazí ke zdroji, který chce útočník vyčerpat — přenosovému pásmu, spojením nebo samotné aplikaci.

06

WAF vs DDoS ochrana: jaký je rozdíl?

Obojí stojí před vaším webem, obojí blokuje provoz a dodavatelé to prodávají vedle sebe — a právě proto si firmy koupí jedno a myslí si, že mají pokryté i druhé. Každé odpovídá na jinou otázku.

Chránit můj web zdarmaJak funguje naše ochrana
Itnetic logo Itnetic Technologies

DDoS ochrana a webový výkon pro moderní firmy. Chraňte infrastrukturu napříč regiony.

Najdete nás na GooglePřidat jako preferovaný zdroj

Produkt

  • DDoS ochrana
  • Web CDN
  • Ochrana herních serverů
  • Síť
  • Ceník

Zdroje

  • Průvodce
  • Kontrola HTTP hlaviček
  • Changelog
  • FAQ
  • Stav služby
  • Discord

Právní dokumenty

  • Přijatelné užívání
  • SLA
  • Bezpečnost
  • Zneužití
  • Další zpracovatelé
  • Uchovávání údajů
  • Reakce na incidenty

Společnost

  • Zakladatel
  • Kontakt
Petr ChlíbekIČO: 21210756Neplátce DPH
© 2026 Itnetic Technologies. Všechna práva vyhrazena.
Podmínky službyOchrana soukromíCookiesDPAGeolokace IP: DB-IP (CC BY 4.0)Powered by Startup FastLiftOff launch badgeFeatured on IndieHunt