Mitigace vs. ochrana
V marketingu se ta dvě slova zaměňují, ale popisují různé věci. DDoS ochrana je produkt, který si koupíte. DDoS mitigace je mechanismus uvnitř: nepřetržitá práce oddělující útočný provoz od skutečných návštěvníků a zahazující ten první, aniž by obtěžovala druhé.
Ten rozdíl se vyplatí znát při porovnávání dodavatelů. „DDoS ochranu" inzeruje téměř každý hosting a každá síť. Často tím ale myslí, že pohltí objemový útok mířící na jejich vlastní infrastrukturu — a vaši IP adresu null-routují (odpojí), pokud se udržení vašeho webu online prodraží. To je ochrana poskytovatele, ne mitigace pro vás.
Čtyři fáze DDoS mitigace
| Fáze | Co se děje | Jak vypadá dobré řešení |
|---|---|---|
| 1. Detekce | Provoz se porovnává s běžným chováním daného hostu, endpointu a klienta | Sekundy, automaticky, bez budíčku pro člověka |
| 2. Přesměrování | Provoz teče přes filtrační vrstvu místo přímo na origin | Zapnuto ještě před útokem (always-on) |
| 3. Filtrace | Útočný provoz se zahodí, legitimní požadavky projdou | Škodlivý provoz zmizí, skuteční návštěvníci neuvidí CAPTCHU |
| 4. Přizpůsobení | Pravidla se utahují, jak se útok mění, a každý verdikt se loguje | Reaguje během útoku, ne až po něm |
Nejčastěji se selhává ve fázi 2 a 4. Přesměrování nastavované až během incidentu vás připraví o celé okno propagace, kdy jste dole, a filtr, který se neumí přizpůsobit, útočník obejde ve chvíli, kdy změní taktiku — jiné zdrojové rozsahy, jiný endpoint, náhodné query stringy na obejití cache.
Kde mitigace probíhá
Hardware u vás v racku vidí váš provoz do detailu, ale sedí za vaší linkou — takže útok schopný ji ucpat vyhrává dřív, než hardware vůbec zasáhne. Dobrý doplněk, špatná jediná obrana.
Scrubbing u ISP nebo hostingu zastaví objemové útoky výš v síti, kde je kapacita je pohltit. Vaši aplikaci ale zpravidla nezná, takže útoky na Layer 7 projdou jako „platné HTTP".
Cloudová mitigace na edge ukončuje spojení na points of presence rozprostřených po internetu, filtruje na nich a na váš origin posílá jen čistý provoz. Tady dnes moderní mitigace žije, protože spojuje kapacitu výše v síti s pochopením provozu na úrovni požadavku.
Always-on vs. on-demand
On-demand mitigace spí, dokud někdo — nebo něco — nerozhodne, že jste pod útokem, a pak váš provoz přesměruje do scrubbing centra. Je levnější a je to špatný kompromis.
| Always-on | On-demand | |
|---|---|---|
| Doba do mitigace | Prakticky nulová — provoz už filtrem teče | Minuty až desítky minut výpadku, než se přesměrování propaguje |
| Krátké vlny | Pohlceny bez povšimnutí | Často skončí dřív, než se mitigace aktivuje |
| Detekce na Layer 7 | Trvalý model vašeho běžného provozu | Start z ledu, bez historie chování |
| Provozní riziko | Během incidentu žádné | Vyžaduje správné rozhodnutí pod tlakem |
Praktický argument je jednoduchý: útoky se pronajímají levně a často přicházejí v krátkých vlnách právě proto, aby zůstaly pod aktivačním prahem. Pokud se vaše mitigace musí zapínat, délku vašeho výpadku určuje útočník.
Jak se provoz dostane k filtru
Do mitigační sítě vedou dvě běžné cesty.
DNS / reverzní proxy — záznamy domény nasměrujete na poskytovatele mitigace, který se stane veřejnými vstupními dveřmi vašeho webu. HTTP a HTTPS požadavky se ukončí na edge, projdou filtrací a čisté se předají na váš origin. Nastavení zabere minuty a nevyžaduje síťové inženýrství, proto je to standardní cesta pro weby a API. Přesně tak funguje DDoS ochrana od Itnetic: dva DNS záznamy, ochrana přibližně do pěti minut.
Oznámení přes BGP / anycast — poskytovatel oznamuje váš IP prefix a čistý provoz vrací tunelem. Chrání všechny protokoly, nejen HTTP, ale vyžaduje vlastní adresní prostor a síťový tým. To je cesta pro ISP, hostingy a velké firmy.
Ať zvolíte kteroukoli, mitigace je jen tak dobrá jako zabezpečení vašeho originu. Pokud je skutečná IP adresa serveru stále dostupná z internetu, útočníci filtr obejdou a půjdou na ni přímo. Nastavte firewall tak, aby origin přijímal provoz jen z vaší mitigační sítě — celý postup najdete v článku jak skrýt IP adresu originu.
Techniky mitigace podle vrstvy
Objemové a protokolové útoky (vrstvy 3–4) se mitigují hrubou kapacitou a bezstavovou filtrací: pohlcením gigabitů napříč rozprostřenou sítí, zahazováním podvržených a poškozených paketů, odříznutím amplifikačních zdrojů a validací handshaků, aby se SYN floody nedostaly do vaší tabulky spojení.
Útoky na Layer 7 takto filtrovat nelze, protože každý jednotlivý požadavek je správně tvarovaný a věrohodný. Mitigace je tam behaviorální:
- Verifikace prohlížeče — nenápadná lehká kontrola, že klient je skutečný prohlížeč, a ne skript, který se za něj vydává.
- Fingerprint klienta — TLS a HTTP signatury prozradí automatizaci nezávisle na deklarovaném user agentu.
- Modely běžného provozu — pro každý host a endpoint zvlášť, aby záplava na přihlášení nebo vyhledávání vynikla i při skromném objemu.
- Rate limity a WAF pravidla — deterministické limity na drahé cesty plus povolit/blokovat/vyzvat podle cesty, hlavičky, metody, země nebo fingerprintu.
- Cache na edge — každý cache hit je požadavek, který váš origin nikdy neobslouží; proto CDN slouží zároveň jako pancíř proti útokům.
Jak vybrat poskytovatele mitigace
Marketingem se prosekáte šesti otázkami:
- Jak rychlá je doba do mitigace? Ptejte se, zda je ochrana trvale zapnutá a co se stane v prvních třiceti sekundách nového vzorce útoku.
- Co se stane se skutečnými uživateli? Filtr, který vyzývá všechny, směňuje vaši konverzi za dostupnost. Legitimní návštěvníci mají projít bez třecích ploch.
- Účtujete mi útočný provoz? Za to, že vás někdo napadl, nemá přijít faktura. Itnetic útočný provoz nikdy neúčtuje do limitů přenosu — viz ceník.
- Doložím, co bylo blokováno? Pro vyhodnocení incidentu i pro každého, kdo se ptá, proč byl zákazník zasažen, potřebujete důkaz na úrovni požadavku. Na to jsou logy a analytika.
- Pokrývá to API, ne jen prohlížeče? API klienti neumí projít výzvou pro prohlížeč, takže cesty API potřebují rate limity a filtraci podle signatur, které vracejí korektní stavové kódy místo HTML.
- Kde jsou filtrační lokality? Mitigace probíhá na edge nejblíž vašim návštěvníkům; pokrytí určuje latenci i schopnost útok pohltit. Naše najdete na stránce sítě.
Rozšířené mýty, které stojí dostupnost
„Přidáme víc serverů." Útočník přidá kapacitu rychleji a levněji než vy. Škálovat kvůli útoku znamená platit za jeho obsluhu.
„Vyřeší to náš firewall." Firewall hodnotí jednotlivé požadavky. Záplavy na aplikační vrstvě se skládají z požadavků, které jsou samy o sobě platné — útok existuje jen v souhrnu.
„Jsme moc malí, nikdo si nás nevšimne." Útočná kapacita se pronajímá na hodiny za pár dolarů. Malé e-shopy, herní servery a komunitní weby to dostávají neustále, často od konkurence nebo vyděračů. Stejně to popisuje i veřejné doporučení CISA.
„Zapneme to, až se to stane." Viz tabulka výše. První minuty útoku jsou ta nejhorší možná chvíle na konfiguraci infrastruktury.
Kde do toho zapadá Itnetic
Nesnažíme se přeškálovat hyperscalery v hrubých gigabitech — objemové záplavy pohltí podkladová síť dřív, než dorazí na aplikační vrstvu. Soustředíme se na provoz, který se skrývá uvnitř toho vašeho skutečného: slow dripy, credential stuffing, falešné objednávky, boti vypadající jako zákazníci. Filtrace běží nepřetržitě na každém edge PoPu, skuteční návštěvníci projdou bez CAPTCHA, každá blokace se loguje a útočný provoz vám nikdy neúčtujeme.
Chcete mít mitigaci nasazenou dřív, než přijde další vlna? DDoS ochrana od Itnetic jsou dva DNS záznamy a bezplatný plán Starter. Pokud chcete nejdřív pohled ze strany útočníka, začněte článkem co je DDoS útok.