Itnetic logo Itnetic Technologies
PlatformaLogySíťCeník
Přihlásit seZačít zdarma
PlatformaLogySíťCeník
Přihlásit seZačít zdarma

Průvodce · DDoS mitigace

Co je DDoS mitigace?

DDoS mitigace je proces rozpoznání útočného provozu a jeho zahození dřív, než dorazí ke zdroji, který chce útočník vyčerpat — přenosovému pásmu, spojením nebo samotné aplikaci.

Aktualizováno 26. července 2026 · Tým Itnetic — odborná kontrola: Petr Chlíbek, zakladatel

Klíčové body

  • Mitigace není vypínač, ale řetězec: detekovat, přesměrovat, filtrovat, přizpůsobit — a funguje jen tehdy, když jsou rychlé všechny čtyři fáze.
  • Trvale zapnutá (always-on) mitigace vyhrává nad on-demand, protože minuty strávené aktivací ochrany jsou minuty, kdy je web už dole.
  • Objemové útoky na vrstvě 3/4 se mitigují kapacitou sítě a filtrací paketů; útoky na Layer 7 potřebují behaviorální analýzu, protože každý požadavek vypadá legitimně.
  • Poskytovatele hodnoťte podle doby do mitigace, práce s falešnými pozitivy, toho, zda vám útočný provoz účtuje, a zda dokážete doložit, co bylo blokováno.

Mitigace vs. ochrana

V marketingu se ta dvě slova zaměňují, ale popisují různé věci. DDoS ochrana je produkt, který si koupíte. DDoS mitigace je mechanismus uvnitř: nepřetržitá práce oddělující útočný provoz od skutečných návštěvníků a zahazující ten první, aniž by obtěžovala druhé.

Ten rozdíl se vyplatí znát při porovnávání dodavatelů. „DDoS ochranu" inzeruje téměř každý hosting a každá síť. Často tím ale myslí, že pohltí objemový útok mířící na jejich vlastní infrastrukturu — a vaši IP adresu null-routují (odpojí), pokud se udržení vašeho webu online prodraží. To je ochrana poskytovatele, ne mitigace pro vás.

Čtyři fáze DDoS mitigace

FázeCo se dějeJak vypadá dobré řešení
1. DetekceProvoz se porovnává s běžným chováním daného hostu, endpointu a klientaSekundy, automaticky, bez budíčku pro člověka
2. PřesměrováníProvoz teče přes filtrační vrstvu místo přímo na originZapnuto ještě před útokem (always-on)
3. FiltraceÚtočný provoz se zahodí, legitimní požadavky projdouŠkodlivý provoz zmizí, skuteční návštěvníci neuvidí CAPTCHU
4. PřizpůsobeníPravidla se utahují, jak se útok mění, a každý verdikt se logujeReaguje během útoku, ne až po něm

Nejčastěji se selhává ve fázi 2 a 4. Přesměrování nastavované až během incidentu vás připraví o celé okno propagace, kdy jste dole, a filtr, který se neumí přizpůsobit, útočník obejde ve chvíli, kdy změní taktiku — jiné zdrojové rozsahy, jiný endpoint, náhodné query stringy na obejití cache.

Kde mitigace probíhá

Hardware u vás v racku vidí váš provoz do detailu, ale sedí za vaší linkou — takže útok schopný ji ucpat vyhrává dřív, než hardware vůbec zasáhne. Dobrý doplněk, špatná jediná obrana.

Scrubbing u ISP nebo hostingu zastaví objemové útoky výš v síti, kde je kapacita je pohltit. Vaši aplikaci ale zpravidla nezná, takže útoky na Layer 7 projdou jako „platné HTTP".

Cloudová mitigace na edge ukončuje spojení na points of presence rozprostřených po internetu, filtruje na nich a na váš origin posílá jen čistý provoz. Tady dnes moderní mitigace žije, protože spojuje kapacitu výše v síti s pochopením provozu na úrovni požadavku.

Always-on vs. on-demand

On-demand mitigace spí, dokud někdo — nebo něco — nerozhodne, že jste pod útokem, a pak váš provoz přesměruje do scrubbing centra. Je levnější a je to špatný kompromis.

Always-onOn-demand
Doba do mitigacePrakticky nulová — provoz už filtrem tečeMinuty až desítky minut výpadku, než se přesměrování propaguje
Krátké vlnyPohlceny bez povšimnutíČasto skončí dřív, než se mitigace aktivuje
Detekce na Layer 7Trvalý model vašeho běžného provozuStart z ledu, bez historie chování
Provozní rizikoBěhem incidentu žádnéVyžaduje správné rozhodnutí pod tlakem

Praktický argument je jednoduchý: útoky se pronajímají levně a často přicházejí v krátkých vlnách právě proto, aby zůstaly pod aktivačním prahem. Pokud se vaše mitigace musí zapínat, délku vašeho výpadku určuje útočník.

Jak se provoz dostane k filtru

Do mitigační sítě vedou dvě běžné cesty.

DNS / reverzní proxy — záznamy domény nasměrujete na poskytovatele mitigace, který se stane veřejnými vstupními dveřmi vašeho webu. HTTP a HTTPS požadavky se ukončí na edge, projdou filtrací a čisté se předají na váš origin. Nastavení zabere minuty a nevyžaduje síťové inženýrství, proto je to standardní cesta pro weby a API. Přesně tak funguje DDoS ochrana od Itnetic: dva DNS záznamy, ochrana přibližně do pěti minut.

Oznámení přes BGP / anycast — poskytovatel oznamuje váš IP prefix a čistý provoz vrací tunelem. Chrání všechny protokoly, nejen HTTP, ale vyžaduje vlastní adresní prostor a síťový tým. To je cesta pro ISP, hostingy a velké firmy.

Ať zvolíte kteroukoli, mitigace je jen tak dobrá jako zabezpečení vašeho originu. Pokud je skutečná IP adresa serveru stále dostupná z internetu, útočníci filtr obejdou a půjdou na ni přímo. Nastavte firewall tak, aby origin přijímal provoz jen z vaší mitigační sítě — celý postup najdete v článku jak skrýt IP adresu originu.

Techniky mitigace podle vrstvy

Objemové a protokolové útoky (vrstvy 3–4) se mitigují hrubou kapacitou a bezstavovou filtrací: pohlcením gigabitů napříč rozprostřenou sítí, zahazováním podvržených a poškozených paketů, odříznutím amplifikačních zdrojů a validací handshaků, aby se SYN floody nedostaly do vaší tabulky spojení.

Útoky na Layer 7 takto filtrovat nelze, protože každý jednotlivý požadavek je správně tvarovaný a věrohodný. Mitigace je tam behaviorální:

  • Verifikace prohlížeče — nenápadná lehká kontrola, že klient je skutečný prohlížeč, a ne skript, který se za něj vydává.
  • Fingerprint klienta — TLS a HTTP signatury prozradí automatizaci nezávisle na deklarovaném user agentu.
  • Modely běžného provozu — pro každý host a endpoint zvlášť, aby záplava na přihlášení nebo vyhledávání vynikla i při skromném objemu.
  • Rate limity a WAF pravidla — deterministické limity na drahé cesty plus povolit/blokovat/vyzvat podle cesty, hlavičky, metody, země nebo fingerprintu.
  • Cache na edge — každý cache hit je požadavek, který váš origin nikdy neobslouží; proto CDN slouží zároveň jako pancíř proti útokům.

Jak vybrat poskytovatele mitigace

Marketingem se prosekáte šesti otázkami:

  1. Jak rychlá je doba do mitigace? Ptejte se, zda je ochrana trvale zapnutá a co se stane v prvních třiceti sekundách nového vzorce útoku.
  2. Co se stane se skutečnými uživateli? Filtr, který vyzývá všechny, směňuje vaši konverzi za dostupnost. Legitimní návštěvníci mají projít bez třecích ploch.
  3. Účtujete mi útočný provoz? Za to, že vás někdo napadl, nemá přijít faktura. Itnetic útočný provoz nikdy neúčtuje do limitů přenosu — viz ceník.
  4. Doložím, co bylo blokováno? Pro vyhodnocení incidentu i pro každého, kdo se ptá, proč byl zákazník zasažen, potřebujete důkaz na úrovni požadavku. Na to jsou logy a analytika.
  5. Pokrývá to API, ne jen prohlížeče? API klienti neumí projít výzvou pro prohlížeč, takže cesty API potřebují rate limity a filtraci podle signatur, které vracejí korektní stavové kódy místo HTML.
  6. Kde jsou filtrační lokality? Mitigace probíhá na edge nejblíž vašim návštěvníkům; pokrytí určuje latenci i schopnost útok pohltit. Naše najdete na stránce sítě.

Rozšířené mýty, které stojí dostupnost

„Přidáme víc serverů." Útočník přidá kapacitu rychleji a levněji než vy. Škálovat kvůli útoku znamená platit za jeho obsluhu.

„Vyřeší to náš firewall." Firewall hodnotí jednotlivé požadavky. Záplavy na aplikační vrstvě se skládají z požadavků, které jsou samy o sobě platné — útok existuje jen v souhrnu.

„Jsme moc malí, nikdo si nás nevšimne." Útočná kapacita se pronajímá na hodiny za pár dolarů. Malé e-shopy, herní servery a komunitní weby to dostávají neustále, často od konkurence nebo vyděračů. Stejně to popisuje i veřejné doporučení CISA.

„Zapneme to, až se to stane." Viz tabulka výše. První minuty útoku jsou ta nejhorší možná chvíle na konfiguraci infrastruktury.

Kde do toho zapadá Itnetic

Nesnažíme se přeškálovat hyperscalery v hrubých gigabitech — objemové záplavy pohltí podkladová síť dřív, než dorazí na aplikační vrstvu. Soustředíme se na provoz, který se skrývá uvnitř toho vašeho skutečného: slow dripy, credential stuffing, falešné objednávky, boti vypadající jako zákazníci. Filtrace běží nepřetržitě na každém edge PoPu, skuteční návštěvníci projdou bez CAPTCHA, každá blokace se loguje a útočný provoz vám nikdy neúčtujeme.

Chcete mít mitigaci nasazenou dřív, než přijde další vlna? DDoS ochrana od Itnetic jsou dva DNS záznamy a bezplatný plán Starter. Pokud chcete nejdřív pohled ze strany útočníka, začněte článkem co je DDoS útok.

Časté dotazy

Rychlé odpovědi

Jaký je rozdíl mezi DDoS ochranou a DDoS mitigací?

Ochrana je služba, kterou si koupíte; mitigace je mechanismus uvnitř — rozpoznání útočného provozu a jeho zahození dřív, než vyčerpá vaše pásmo, spojení nebo aplikaci. V praxi se dodavatelů ptejte, co jejich mitigace skutečně dělá, ne jestli ochranu nabízejí.

Jak dlouho trvá, než se DDoS mitigace aktivuje?

U trvale zapnuté mitigace na edge prakticky vůbec: provoz už filtrem teče, takže nový útok se řeší, jak přichází. On-demand mitigace vás stojí okno přesměrování — minuty až desítky minut výpadku. První zapnutí ochrany přes DNS se propaguje asi pět minut.

Zpomalí DDoS mitigace můj web?

Dobře nastavená ho zrychlí. Požadavky se ukončí na edge PoPu blízko návštěvníka a cachovaný obsah se servíruje odtud, což zpravidla několikanásobně vyrovná jeden skok navíc. Mitigace, která přidává viditelnou latenci nebo CAPTCHA skutečným uživatelům, je špatně nastavená — není to danost.

Zvládnu DDoS mitigaci sám?

Částečně a vyplatí se to: agresivně cachujte, omezte rychlost na drahých endpointech a zavřete origin firewallem. Provoz, který už ucpal vaši linku, ale odfiltrovat nelze a ruční blokování IP nikdy nestíhá rotující botnet. Vlastní opatření edge mitigaci doplňují, nenahrazují.

Stojí DDoS mitigace během útoku víc?

Záleží čistě na poskytovateli a vyplatí se to ověřit před podpisem. Někteří útočný provoz měří jako přenos nebo během incidentů účtují nadlimit, čímž se z útoku stane faktura. Itnetic útočný provoz do limitů přenosu nikdy nepočítá.

Čtěte dál

01

Co je DDoS útok?

Distribuovaný útok odepření služby (DDoS) zahltí web nebo API provozem z mnoha strojů najednou, dokud se skuteční návštěvníci nedostanou dál.

02

Co je Layer 7 DDoS útok?

DDoS útoky na aplikační vrstvě (Layer 7) napodobují legitimní návštěvníky, místo aby zahlcovaly síť — a právě proto je tradiční obrany přehlédnou.

03

Jak zastavit DDoS útok na web.

Praktický seřazený checklist pro chvíli, kdy váš web spadne — a pro to, aby další útok už k němu vůbec nedorazil.

04

Jak skrýt IP adresu svého originu.

DDoS ochrana funguje jen tehdy, když se k vašemu serveru nedá dostat jinou cestou. Odhalená IP adresa originu je nejčastější důvod, proč je ochrana zapnutá a web přesto spadne.

05

Co je CDN?

Síť pro doručování obsahu (CDN) uchovává kopie vašeho webu na serverech po celém světě, takže každý návštěvník je obsloužen z místa, které je mu nejblíž.

Chránit můj web zdarmaJak funguje naše ochrana
Itnetic logo Itnetic Technologies

DDoS ochrana a webový výkon pro moderní firmy. Chraňte infrastrukturu napříč regiony.

Produkt

  • DDoS ochrana
  • Web CDN
  • Síť
  • Ceník

Zdroje

  • Průvodce
  • Changelog
  • FAQ
  • Stav služby

Společnost

  • Zakladatel
  • Kontakt
Petr ChlíbekIČO: 21210756Neplátce DPH
© 2026 Itnetic Technologies. Všechna práva vyhrazena.
Podmínky službyOchrana soukromíCookiesDPA

Nezbytné cookies používáme k provozu a zabezpečení webu. Se souhlasem zapneme také Google Analytics, abychom rozuměli návštěvnosti. Zásady cookies