INTEGRITY Dokumentace

Ochrana před DDoS

Ochrana před DDoS od Cloudflare detekuje a mitiguje distribuované útoky typu odepření služby automaticky, na hraně jedné z největších sítí světa — a bez jakéhokoli limitu na velikost útoku, který dokáže pohltit.

Přehled

Distribuovaný útok typu odepření služby (DDoS) se snaží vyřadit web, API nebo celou síť z provozu tím, že ji zahltí provozem z tisíců kompromitovaných zařízení. Útoky sahají od masivních volumetrických záplav na síťové vrstvě (L3/4) až po nenápadné záplavy požadavků na aplikační vrstvě (L7), které vyčerpají webový server provozem tvářícím se jako legitimní.

Ochrana před DDoS od Cloudflare je trvale zapnutá a bez měření objemu: mitigace se spouští automaticky, obvykle během několika sekund, a za velikost ani četnost útoků se nic nepřiplácí. Filtrování probíhá v datovém centru Cloudflare nejblíže zdroji útoku, takže škodlivý provoz je zahozen dřív, než vůbec dorazí k vaší origin infrastruktuře nebo spotřebuje vaši konektivitu.

Klíčové funkce

Jak to funguje

Cloudflare provozuje anycastovou síť: každé datové centrum ohlašuje stejné IP prefixy, takže každé útočící zařízení je směrováno do lokality Cloudflare, která je mu nejblíž. Distribuovaný útok se tak automaticky rozloží mezi stovky lokalit a je pohlcován paralelně, místo aby se sbíhal do jediného scrubbing centra. Právě tato architektura je důvodem, proč síť bez potíží ustojí i multiterabitové záplavy.

V každé edge lokalitě detekční systémy vzorkují pakety a HTTP požadavky a porovnávají je se známými otisky útoků i s běžným profilem vašeho provozu. Jakmile je záplava identifikována, vygeneruje se mitigační pravidlo a během sekund se nasadí do datové cesty — škodlivý provoz se zahazuje v paketových filtrech na úrovni jádra (u L3/4), případně se zneužívající požadavky challengují a blokují (u L7), zatímco legitimní uživatelé procházejí dál.

Protože váš origin stojí za Cloudflare (nebo, s Magic Transit, za BGP trasami ohlašovanými Cloudflare), útočníci se nikdy nedozvědí skutečné adresy vaší infrastruktury — a tím odpadá nejčastější způsob, jak cílené útoky obcházejí CDN.

Tarify a licencování

Neomezená ochrana před DDoS pro weby a aplikace je součástí všech tarifů Cloudflare — Free, Pro, Business i Enterprise. Pokročilé možnosti se liší podle tarifu: Enterprise přidává funkce Advanced DDoS, jako je bohatší analytika, ladění adaptivní ochrany a dedikovaný response tým, zatímco Magic Transit (ochrana vlastních IP rozsahů na síťové vrstvě) a Spectrum pro libovolné TCP/UDP porty jsou produkty úrovně Enterprise.

Rozsah tarifů odpovídá stavu k roku 2026 a může se měnit — než se zavážete ke konkrétní architektuře, ověřte si s námi aktuální podobu nabídky.

Údaje o tarifech a cenách odpovídají veřejné nabídce Cloudflare k roku 2026 a mohou se měnit. Než na jejich základě učiníte rozhodnutí, ověřte si u nás aktuální podmínky.

Nasazení s Integrity

Integrity jako certifikovaný partner Cloudflare pro střední a východní Evropu dodává tento produkt od začátku do konce — včetně bezplatného pilotního provozu, díky němuž uvidíte výsledky na vlastním provozu ještě předtím, než se k čemukoli zavážete. Typické nasazení:

  1. Analýza. Zmapujeme vaši expozici: veřejné hostnames, API, síťové prefixy, minulé incidenty a to, kolik vás stojí hodina výpadku.
  2. Bezplatný pilot. Reprezentativní zónu převedeme na Cloudflare v rámci proof-of-conceptu, obvykle beze změny hostingu, a ověříme chování mitigace na vašem provozu.
  3. Konfigurace. Přesune se DNS (nebo se nastaví BGP pro Magic Transit), origin IP adresy se vymění a uzamknou tak, aby provoz mohl přicházet výhradně přes Cloudflare, a doladí se citlivost DDoS pravidel.
  4. Testování a ladění. Ověříme, že legitimní vzorce provozu — včetně vašeho monitoringu, platebních callbacků a partnerských integrací — nejsou nikdy challengovány, a upravíme výjimky.
  5. Runbooky a notifikace. Upozornění na útoky napojíme na vaše kanály a s vaším týmem odsouhlasíme incidentní runbook.
  6. Předání nebo managed služba. Provoz převezme váš tým s naší dokumentací, nebo jej pro vás Integrity provozuje pod SLA.

Chcete začít? Kontaktujte nás a domluvíme bezplatný pilotní provoz.

Časté dotazy

Naúčtuje nám Cloudflare víc, když nás zasáhne obrovský útok?

Ne. Mitigace DDoS je ve všech tarifech bez měření objemu: velikost ani četnost útoků vaši fakturu nemění. Platíte za zvolený tarif a doplňky, ne za útoky, které na vás míří.

Nemohou útočníci Cloudflare prostě obejít a zasáhnout náš origin přímo?

Jen pokud je vaše origin IP dohledatelná nebo nefiltrovaná. Během nasazení origin adresy vyměníme a firewally na originu omezíme na publikované IP rozsahy Cloudflare (nebo použijeme Cloudflare Tunnel), čímž se tato mezera uzavře.

Provozujeme i newebové služby — herní server a poštovní server. Jsou také chráněné?

Standardní ochrana zóny pokrývá HTTP/HTTPS. Newebové TCP/UDP služby lze chránit produktem Spectrum a celé sítě včetně poštovní infrastruktury pomocí Magic Transit; oba jsou produkty úrovně Enterprise, jejichž rozsah s vámi rádi navrhneme.

Další čtení