Itnetic logo Itnetic Technologies
  • Ceník
  • Discord
Ochrana herních serverůMinecraft serveryBoty, ping floody a útoky na připojení zastavíme dřív, než dorazí na váš server. Bez pluginu, bez modu a bez čehokoli pro hráče.Zjistit víc →

Pro weby a API

  • DDoS ochranaL7 ochrana proti útokům, které vypadají jako běžný provoz.
  • Web CDNEdge cache na síti, která filtruje vaše útoky.
  • CeníkFree tier, placené plány od €5 měsíčně.

Jak to funguje

  • Edge pipelineChallenge brána, behaviorální signatury, WAF, rate limity a cache.
  • Logy a analytikaPřehled o každém požadavku i přesný verdikt za každou blokací.
  • SíťUzly v Evropě, Severní Americe a Asii a Pacifiku.

Průvodce

  • ČlánkySrozumitelné vysvětlení DDoS, WAF, rate limitingu a CDN.
  • Kontrola HTTP hlavičekOhodnoťte bezpečnostní hlavičky libovolného webu.
  • FAQOtázky, které dostáváme před registrací.
  • ChangelogCo jsme vydali a kdy.

Srovnání

  • vs Cloudflare
  • vs DDoS-Guard
  • vs CDN77
  • vs WEDOS
  • Stav služby ↗
Přihlásit seZačít zdarma
Ochrana herních serverůDDoS ochranaWeb CDNCeník
Edge pipelineLogy a analytikaSíť
ČlánkyKontrola HTTP hlavičekFAQChangelogvs Cloudflarevs DDoS-Guardvs CDN77vs WEDOSStav služby ↗
CeníkDiscord
Přihlásit seZačít zdarma

Průvodce · DDoS mitigace

Co je DDoS mitigace?

DDoS mitigace je proces rozpoznání útočného provozu a jeho zahození dřív, než dorazí ke zdroji, který chce útočník vyčerpat — přenosovému pásmu, spojením nebo samotné aplikaci.

Aktualizováno 26. července 2026 · Tým Itnetic — odborná kontrola: Petr Chlíbek, zakladatel

Klíčové body

  • Mitigace není vypínač, ale řetězec: detekovat, přesměrovat, filtrovat, přizpůsobit — a funguje jen tehdy, když jsou rychlé všechny čtyři fáze.
  • Trvale zapnutá (always-on) mitigace vyhrává nad on-demand, protože minuty strávené aktivací ochrany jsou minuty, kdy je web už dole.
  • Objemové útoky na vrstvě 3/4 se mitigují kapacitou sítě a filtrací paketů; útoky na Layer 7 potřebují behaviorální analýzu, protože každý požadavek vypadá legitimně.
  • Poskytovatele hodnoťte podle doby do mitigace, práce s falešnými pozitivy, toho, zda vám útočný provoz účtuje, a zda dokážete doložit, co bylo blokováno.

Mitigace vs. ochrana

V marketingu se ta dvě slova zaměňují, ale popisují různé věci. DDoS ochrana je produkt, který si koupíte. DDoS mitigace je mechanismus uvnitř: nepřetržitá práce oddělující útočný provoz od skutečných návštěvníků a zahazující ten první, aniž by obtěžovala druhé.

Ten rozdíl se vyplatí znát při porovnávání dodavatelů. „DDoS ochranu" inzeruje téměř každý hosting a každá síť. Často tím ale myslí, že pohltí objemový útok mířící na jejich vlastní infrastrukturu — a vaši IP adresu null-routují (odpojí), pokud se udržení vašeho webu online prodraží. To je ochrana poskytovatele, ne mitigace pro vás.

Čtyři fáze DDoS mitigace

FázeCo se dějeJak vypadá dobré řešení
1. DetekceProvoz se porovnává s běžným chováním daného hostu, endpointu a klientaSekundy, automaticky, bez budíčku pro člověka
2. PřesměrováníProvoz teče přes filtrační vrstvu místo přímo na originZapnuto ještě před útokem (always-on)
3. FiltraceÚtočný provoz se zahodí, legitimní požadavky projdouŠkodlivý provoz zmizí, skuteční návštěvníci neuvidí CAPTCHU
4. PřizpůsobeníPravidla se utahují, jak se útok mění, a každý verdikt se logujeReaguje během útoku, ne až po něm

Nejčastěji se selhává ve fázi 2 a 4. Přesměrování nastavované až během incidentu vás připraví o celé okno propagace, kdy jste dole, a filtr, který se neumí přizpůsobit, útočník obejde ve chvíli, kdy změní taktiku — jiné zdrojové rozsahy, jiný endpoint, náhodné query stringy na obejití cache.

Kde mitigace probíhá

Hardware u vás v racku vidí váš provoz do detailu, ale sedí za vaší linkou — takže útok schopný ji ucpat vyhrává dřív, než hardware vůbec zasáhne. Dobrý doplněk, špatná jediná obrana.

Scrubbing u ISP nebo hostingu zastaví objemové útoky výš v síti, kde je kapacita je pohltit. Vaši aplikaci ale zpravidla nezná, takže útoky na Layer 7 projdou jako „platné HTTP".

Cloudová mitigace na edge ukončuje spojení na points of presence rozprostřených po internetu, filtruje na nich a na váš origin posílá jen čistý provoz. Tady dnes moderní mitigace žije, protože spojuje kapacitu výše v síti s pochopením provozu na úrovni požadavku.

Always-on vs. on-demand

On-demand mitigace spí, dokud někdo — nebo něco — nerozhodne, že jste pod útokem, a pak váš provoz přesměruje do scrubbing centra. Je levnější a je to špatný kompromis.

Always-onOn-demand
Doba do mitigacePrakticky nulová — provoz už filtrem tečeMinuty až desítky minut výpadku, než se přesměrování propaguje
Krátké vlnyPohlceny bez povšimnutíČasto skončí dřív, než se mitigace aktivuje
Detekce na Layer 7Trvalý model vašeho běžného provozuStart z ledu, bez historie chování
Provozní rizikoBěhem incidentu žádnéVyžaduje správné rozhodnutí pod tlakem

Praktický argument je jednoduchý: útoky se pronajímají levně a často přicházejí v krátkých vlnách právě proto, aby zůstaly pod aktivačním prahem. Pokud se vaše mitigace musí zapínat, délku vašeho výpadku určuje útočník.

Jak se provoz dostane k filtru

Do mitigační sítě vedou dvě běžné cesty.

DNS / reverzní proxy — záznamy domény nasměrujete na poskytovatele mitigace, který se stane veřejnými vstupními dveřmi vašeho webu. HTTP a HTTPS požadavky se ukončí na edge, projdou filtrací a čisté se předají na váš origin. Nastavení zabere minuty a nevyžaduje síťové inženýrství, proto je to standardní cesta pro weby a API. Přesně tak funguje DDoS ochrana od Itnetic: dva DNS záznamy, ochrana přibližně do pěti minut.

Oznámení přes BGP / anycast — poskytovatel oznamuje váš IP prefix a čistý provoz vrací tunelem. Chrání všechny protokoly, nejen HTTP, ale vyžaduje vlastní adresní prostor a síťový tým. To je cesta pro ISP, hostingy a velké firmy.

Ať zvolíte kteroukoli, mitigace je jen tak dobrá jako zabezpečení vašeho originu. Pokud je skutečná IP adresa serveru stále dostupná z internetu, útočníci filtr obejdou a půjdou na ni přímo. Nastavte firewall tak, aby origin přijímal provoz jen z vaší mitigační sítě — celý postup najdete v článku jak skrýt IP adresu originu.

Techniky mitigace podle vrstvy

Objemové a protokolové útoky (vrstvy 3–4) se mitigují hrubou kapacitou a bezstavovou filtrací: pohlcením gigabitů napříč rozprostřenou sítí, zahazováním podvržených a poškozených paketů, odříznutím amplifikačních zdrojů a validací handshaků, aby se SYN floody nedostaly do vaší tabulky spojení.

Útoky na Layer 7 takto filtrovat nelze, protože každý jednotlivý požadavek je správně tvarovaný a věrohodný. Mitigace je tam behaviorální:

  • Verifikace prohlížeče — nenápadná lehká kontrola, že klient je skutečný prohlížeč, a ne skript, který se za něj vydává.
  • Fingerprint klienta — TLS a HTTP signatury prozradí automatizaci nezávisle na deklarovaném user agentu.
  • Modely běžného provozu — pro každý host a endpoint zvlášť, aby záplava na přihlášení nebo vyhledávání vynikla i při skromném objemu.
  • Rate limity a WAF pravidla — deterministické limity na drahé cesty plus povolit/blokovat/vyzvat podle cesty, hlavičky, metody, země nebo fingerprintu. Obě disciplíny se doplňují, nezastupují — viz WAF vs DDoS ochrana a co je rate limiting, kde je popsáno, jak limit nastavit a na co ho navázat, aniž přiškrtíte vlastní uživatele.
  • Cache na edge — každý cache hit je požadavek, který váš origin nikdy neobslouží; proto CDN slouží zároveň jako pancíř proti útokům.

Jak vybrat poskytovatele mitigace

Marketingem se prosekáte šesti otázkami:

  1. Jak rychlá je doba do mitigace? Ptejte se, zda je ochrana trvale zapnutá a co se stane v prvních třiceti sekundách nového vzorce útoku.
  2. Co se stane se skutečnými uživateli? Filtr, který vyzývá všechny, směňuje vaši konverzi za dostupnost. Legitimní návštěvníci mají projít bez třecích ploch.
  3. Účtujete mi útočný provoz? Za to, že vás někdo napadl, nemá přijít faktura. Itnetic útočný provoz nikdy neúčtuje do limitů přenosu — viz ceník.
  4. Doložím, co bylo blokováno? Pro vyhodnocení incidentu i pro každého, kdo se ptá, proč byl zákazník zasažen, potřebujete důkaz na úrovni požadavku. Na to jsou logy a analytika.
  5. Pokrývá to API, ne jen prohlížeče? API klienti neumí projít výzvou pro prohlížeč, takže cesty API potřebují rate limity a filtraci podle signatur, které vracejí korektní stavové kódy místo HTML — viz jak chránit API před DDoS útoky.
  6. Kde jsou filtrační lokality? Mitigace probíhá na edge nejblíž vašim návštěvníkům; pokrytí určuje latenci i schopnost útok pohltit. Naše najdete na stránce sítě.

Rozšířené mýty, které stojí dostupnost

„Přidáme víc serverů." Útočník přidá kapacitu rychleji a levněji než vy. Škálovat kvůli útoku znamená platit za jeho obsluhu.

„Vyřeší to náš firewall." Firewall hodnotí jednotlivé požadavky. Záplavy na aplikační vrstvě se skládají z požadavků, které jsou samy o sobě platné — útok existuje jen v souhrnu.

„Jsme moc malí, nikdo si nás nevšimne." Útočná kapacita se pronajímá na hodiny za pár dolarů. Malé e-shopy, herní servery a komunitní weby to dostávají neustále, často od konkurence nebo vyděračů. Stejně to popisuje i veřejné doporučení CISA.

„Zapneme to, až se to stane." Viz tabulka výše. První minuty útoku jsou ta nejhorší možná chvíle na konfiguraci infrastruktury.

Kde do toho zapadá Itnetic

Nesnažíme se přeškálovat hyperscalery v hrubých gigabitech — objemové záplavy pohltí podkladová síť dřív, než dorazí na aplikační vrstvu. Soustředíme se na provoz, který se skrývá uvnitř toho vašeho skutečného: slow dripy, credential stuffing, falešné objednávky, boti vypadající jako zákazníci. Filtrace běží nepřetržitě na každém edge PoPu, skuteční návštěvníci projdou bez CAPTCHA, každá blokace se loguje a útočný provoz vám nikdy neúčtujeme.

Chcete mít mitigaci nasazenou dřív, než přijde další vlna? DDoS ochrana od Itnetic jsou dva DNS záznamy a bezplatný plán Starter. Pokud chcete nejdřív pohled ze strany útočníka, začněte článkem co je DDoS útok.

Časté dotazy

Rychlé odpovědi

Jaký je rozdíl mezi DDoS ochranou a DDoS mitigací?

Ochrana je služba, kterou si koupíte; mitigace je mechanismus uvnitř — rozpoznání útočného provozu a jeho zahození dřív, než vyčerpá vaše pásmo, spojení nebo aplikaci. V praxi se dodavatelů ptejte, co jejich mitigace skutečně dělá, ne jestli ochranu nabízejí.

Jak dlouho trvá, než se DDoS mitigace aktivuje?

U trvale zapnuté mitigace na edge prakticky vůbec: provoz už filtrem teče, takže nový útok se řeší, jak přichází. On-demand mitigace vás stojí okno přesměrování — minuty až desítky minut výpadku. První zapnutí ochrany přes DNS se propaguje asi pět minut.

Zpomalí DDoS mitigace můj web?

Dobře nastavená ho zrychlí. Požadavky se ukončí na edge PoPu blízko návštěvníka a cachovaný obsah se servíruje odtud, což zpravidla několikanásobně vyrovná jeden skok navíc. Mitigace, která přidává viditelnou latenci nebo CAPTCHA skutečným uživatelům, je špatně nastavená — není to danost.

Zvládnu DDoS mitigaci sám?

Částečně a vyplatí se to: agresivně cachujte, omezte rychlost na drahých endpointech a zavřete origin firewallem. Provoz, který už ucpal vaši linku, ale odfiltrovat nelze a ruční blokování IP nikdy nestíhá rotující botnet. Vlastní opatření edge mitigaci doplňují, nenahrazují.

Stojí DDoS mitigace během útoku víc?

Záleží čistě na poskytovateli a vyplatí se to ověřit před podpisem. Někteří útočný provoz měří jako přenos nebo během incidentů účtují nadlimit, čímž se z útoku stane faktura. Itnetic útočný provoz do limitů přenosu nikdy nepočítá.

Čtěte dál

01

Jaká je nejlepší DDoS ochrana?

Nejlepší DDoS ochranou se prohlašuje každý poskytovatel. Samo o sobě to nelze ověřit — ale vlastnosti, které rozhodují, jestli vás služba udrží online, jsou krátké, konkrétní a dají se prověřit ještě před nákupem.

02

Co je DDoS útok?

Distribuovaný útok odepření služby (DDoS) zahltí web nebo API provozem z mnoha strojů najednou, dokud se skuteční návštěvníci nedostanou dál.

03

Co je Layer 7 DDoS útok?

DDoS útoky na aplikační vrstvě (Layer 7) napodobují legitimní návštěvníky, místo aby zahlcovaly síť — a právě proto je tradiční obrany přehlédnou.

04

Co je DNS amplifikační útok?

DNS amplifikační útok podvrhne vaši IP adresu do malých DNS dotazů, takže tisíce nevinných serverů odpoví mnohonásobně většími odpověďmi — a všechny míří na vás.

05

Jak zastavit DDoS útok na web.

Praktický seřazený checklist pro chvíli, kdy váš web spadne — a pro to, aby další útok už k němu vůbec nedorazil.

06

Co je DDoS scrubbing centrum?

Scrubbing centrum je vysokokapacitní filtrační pracoviště, přes které se během útoku vede váš provoz: dovnitř jde znečištěný provoz, útočné pakety se zahodí a na vaše servery pokračuje jen ten čistý.

Chránit můj web zdarmaJak funguje naše ochrana
Itnetic logo Itnetic Technologies

DDoS ochrana a webový výkon pro moderní firmy. Chraňte infrastrukturu napříč regiony.

Najdete nás na GooglePřidat jako preferovaný zdroj

Produkt

  • DDoS ochrana
  • Web CDN
  • Ochrana herních serverů
  • Síť
  • Ceník

Zdroje

  • Průvodce
  • Kontrola HTTP hlaviček
  • Changelog
  • FAQ
  • Stav služby
  • Discord

Právní dokumenty

  • Přijatelné užívání
  • SLA
  • Bezpečnost
  • Zneužití
  • Další zpracovatelé
  • Uchovávání údajů
  • Reakce na incidenty

Společnost

  • Zakladatel
  • Kontakt
Petr ChlíbekIČO: 21210756Neplátce DPH
© 2026 Itnetic Technologies. Všechna práva vyhrazena.
Podmínky službyOchrana soukromíCookiesDPAGeolokace IP: DB-IP (CC BY 4.0)Powered by Startup FastLiftOff launch badgeFeatured on IndieHunt