Ochrana před DDoS
Ochrana před DDoS od Cloudflare detekuje a mitiguje distribuované útoky typu odepření služby automaticky, na hraně jedné z největších sítí světa — a bez jakéhokoli limitu na velikost útoku, který dokáže pohltit.
Přehled
Distribuovaný útok typu odepření služby (DDoS) se snaží vyřadit web, API nebo celou síť z provozu tím, že ji zahltí provozem z tisíců kompromitovaných zařízení. Útoky sahají od masivních volumetrických záplav na síťové vrstvě (L3/4) až po nenápadné záplavy požadavků na aplikační vrstvě (L7), které vyčerpají webový server provozem tvářícím se jako legitimní.
Ochrana před DDoS od Cloudflare je trvale zapnutá a bez měření objemu: mitigace se spouští automaticky, obvykle během několika sekund, a za velikost ani četnost útoků se nic nepřiplácí. Filtrování probíhá v datovém centru Cloudflare nejblíže zdroji útoku, takže škodlivý provoz je zahozen dřív, než vůbec dorazí k vaší origin infrastruktuře nebo spotřebuje vaši konektivitu.
Klíčové funkce
- Neomezená mitigace útoků L3, L4 a L7 ve všech tarifech — žádné stropy velikosti útoku ani poplatky za překročení
- Autonomní detekce na hraně sítě, která obvykle začíná mitigovat během sekund — bez ticketu i bez telefonátu
- Anycastová síť ve více než 300 městech s kapacitou ve stovkách terabitů za sekundu — výrazně větší, než byly největší kdy zaznamenané útoky
- Spravované sady DDoS pravidel pro HTTP záplavy, s citlivostí a výjimkami nastavitelnými pro každou zónu
- Ochrana webů, API a (se Spectrum) libovolných TCP/UDP aplikací, jako jsou herní servery nebo VoIP
- Magic Transit rozšiřuje stejnou ochranu na celé veřejné IP prefixy a on-premise sítě (Enterprise)
- Adaptivní ochrana, která se naučí profil vašeho provozu a upozorňuje na odchylky od něj
- Analytika útoků v reálném čase, notifikace a poincidentní reporty v dashboardu i přes API
Jak to funguje
Cloudflare provozuje anycastovou síť: každé datové centrum ohlašuje stejné IP prefixy, takže každé útočící zařízení je směrováno do lokality Cloudflare, která je mu nejblíž. Distribuovaný útok se tak automaticky rozloží mezi stovky lokalit a je pohlcován paralelně, místo aby se sbíhal do jediného scrubbing centra. Právě tato architektura je důvodem, proč síť bez potíží ustojí i multiterabitové záplavy.
V každé edge lokalitě detekční systémy vzorkují pakety a HTTP požadavky a porovnávají je se známými otisky útoků i s běžným profilem vašeho provozu. Jakmile je záplava identifikována, vygeneruje se mitigační pravidlo a během sekund se nasadí do datové cesty — škodlivý provoz se zahazuje v paketových filtrech na úrovni jádra (u L3/4), případně se zneužívající požadavky challengují a blokují (u L7), zatímco legitimní uživatelé procházejí dál.
Protože váš origin stojí za Cloudflare (nebo, s Magic Transit, za BGP trasami ohlašovanými Cloudflare), útočníci se nikdy nedozvědí skutečné adresy vaší infrastruktury — a tím odpadá nejčastější způsob, jak cílené útoky obcházejí CDN.
Tarify a licencování
Neomezená ochrana před DDoS pro weby a aplikace je součástí všech tarifů Cloudflare — Free, Pro, Business i Enterprise. Pokročilé možnosti se liší podle tarifu: Enterprise přidává funkce Advanced DDoS, jako je bohatší analytika, ladění adaptivní ochrany a dedikovaný response tým, zatímco Magic Transit (ochrana vlastních IP rozsahů na síťové vrstvě) a Spectrum pro libovolné TCP/UDP porty jsou produkty úrovně Enterprise.
Rozsah tarifů odpovídá stavu k roku 2026 a může se měnit — než se zavážete ke konkrétní architektuře, ověřte si s námi aktuální podobu nabídky.
Nasazení s Integrity
Integrity jako certifikovaný partner Cloudflare pro střední a východní Evropu dodává tento produkt od začátku do konce — včetně bezplatného pilotního provozu, díky němuž uvidíte výsledky na vlastním provozu ještě předtím, než se k čemukoli zavážete. Typické nasazení:
- Analýza. Zmapujeme vaši expozici: veřejné hostnames, API, síťové prefixy, minulé incidenty a to, kolik vás stojí hodina výpadku.
- Bezplatný pilot. Reprezentativní zónu převedeme na Cloudflare v rámci proof-of-conceptu, obvykle beze změny hostingu, a ověříme chování mitigace na vašem provozu.
- Konfigurace. Přesune se DNS (nebo se nastaví BGP pro Magic Transit), origin IP adresy se vymění a uzamknou tak, aby provoz mohl přicházet výhradně přes Cloudflare, a doladí se citlivost DDoS pravidel.
- Testování a ladění. Ověříme, že legitimní vzorce provozu — včetně vašeho monitoringu, platebních callbacků a partnerských integrací — nejsou nikdy challengovány, a upravíme výjimky.
- Runbooky a notifikace. Upozornění na útoky napojíme na vaše kanály a s vaším týmem odsouhlasíme incidentní runbook.
- Předání nebo managed služba. Provoz převezme váš tým s naší dokumentací, nebo jej pro vás Integrity provozuje pod SLA.
Chcete začít? Kontaktujte nás a domluvíme bezplatný pilotní provoz.
Časté dotazy
Naúčtuje nám Cloudflare víc, když nás zasáhne obrovský útok?
Ne. Mitigace DDoS je ve všech tarifech bez měření objemu: velikost ani četnost útoků vaši fakturu nemění. Platíte za zvolený tarif a doplňky, ne za útoky, které na vás míří.
Nemohou útočníci Cloudflare prostě obejít a zasáhnout náš origin přímo?
Jen pokud je vaše origin IP dohledatelná nebo nefiltrovaná. Během nasazení origin adresy vyměníme a firewally na originu omezíme na publikované IP rozsahy Cloudflare (nebo použijeme Cloudflare Tunnel), čímž se tato mezera uzavře.
Provozujeme i newebové služby — herní server a poštovní server. Jsou také chráněné?
Standardní ochrana zóny pokrývá HTTP/HTTPS. Newebové TCP/UDP služby lze chránit produktem Spectrum a celé sítě včetně poštovní infrastruktury pomocí Magic Transit; oba jsou produkty úrovně Enterprise, jejichž rozsah s vámi rádi navrhneme.