Itnetic logo Itnetic Technologies
  • Ceník
  • Discord
Ochrana herních serverůMinecraft serveryBoty, ping floody a útoky na připojení zastavíme dřív, než dorazí na váš server. Bez pluginu, bez modu a bez čehokoli pro hráče.Zjistit víc →

Pro weby a API

  • DDoS ochranaL7 ochrana proti útokům, které vypadají jako běžný provoz.
  • Web CDNEdge cache na síti, která filtruje vaše útoky.
  • CeníkFree tier, placené plány od €5 měsíčně.

Jak to funguje

  • Edge pipelineChallenge brána, behaviorální signatury, WAF, rate limity a cache.
  • Logy a analytikaPřehled o každém požadavku i přesný verdikt za každou blokací.
  • SíťUzly v Evropě, Severní Americe a Asii a Pacifiku.

Průvodce

  • ČlánkySrozumitelné vysvětlení DDoS, WAF, rate limitingu a CDN.
  • Kontrola HTTP hlavičekOhodnoťte bezpečnostní hlavičky libovolného webu.
  • FAQOtázky, které dostáváme před registrací.
  • ChangelogCo jsme vydali a kdy.

Srovnání

  • vs Cloudflare
  • vs DDoS-Guard
  • vs CDN77
  • vs WEDOS
  • Stav služby ↗
Přihlásit sePod útokem?
Ochrana herních serverůDDoS ochranaWeb CDNCeník
Edge pipelineLogy a analytikaSíť
ČlánkyKontrola HTTP hlavičekFAQChangelogvs Cloudflarevs DDoS-Guardvs CDN77vs WEDOSStav služby ↗
CeníkDiscord
Přihlásit sePod útokem?

Průvodce · Infrastruktura útoků

Co je botnet?

Botnet je skupina zařízení připojených k internetu pod cizí kontrolou — routery, kamery, cloudové servery, telefony s nevhodnou aplikací — pronajímaná na hodiny a namířená na cíl. Je to doručovací mechanismus téměř každého DDoS útoku, který kdy uvidíte.

Aktualizováno 21. září 2026 · Tým Itnetic — odborná kontrola: Petr Chlíbek, zakladatel

Klíčové body

  • Botnet je distribuční síť útočníka: tisíce strojů, z nichž každý pošle malé a věrohodné množství provozu, takže záplava nemá jediný zdroj, který by šlo zablokovat.
  • Počet zařízení není to číslo, kterého se bát. Botnet s 20 000 stroji vyprodukoval jednu z největších záplav požadavků v historii — efektivita na jednoho bota poráží holou velikost.
  • Blokování IP adres proti současnému botnetu nefunguje: adresy rotují, mobilní operátoři sdílejí jednu adresu mezi tisíci skutečnými uživateli a sítě rezidenčních proxy prodávají provoz vycházející ze skutečných domácností.
  • Funguje zdražení jednoho požadavku pro klienta: neviditelná proof-of-work výzva, behaviorální a TLS fingerprinting a zahazování v jádře, jakmile je zdroj posouzen — a tohle všechno má Itnetic v každém tarifu včetně bezplatného, s útočným provozem, který se nikdy neměří.

Botnet se pronajímá, nestaví

To slovo evokuje hackera, který si trpělivě skládá armádu. Skutečnost je trh. Zařízení kompromituje někdo jiný, řídicí infrastrukturu provozuje další někdo a člověk, který útočí na vás, je zákazník, jenž si hodinu koupil na „stresser" nebo „booter" stránce s pokladnou a zákaznickou podporou. Právě proto vůbec někdo útočí na malé weby: ten, kdo na váš e-shop míří botnetem, nemusí vědět, jak co funguje, a stojí ho to méně než oběd.

To oddělení rolí je nejužitečnější věc, kterou si o botnetech odnést, protože říká, co útočník optimalizuje. Nelpí na žádném konkrétním zařízení, adrese ani technice. Kupuje si výsledek — a kupovat ho bude, dokud výsledek přestane přicházet, nebo dokud přestane být levný.

Jak se stroj do botnetu dostane

Způsoby náboru se za deset let skoro nezměnily, protože pořád fungují.

ZdrojJak se nabíráČím přispívá k útoku
IoT zařízení — kamery, routery, DVR, NVRVýchozí nebo recyklované přihlašovací údaje přes Telnet a SSH; firmware, který už nikdy nedostane aktualizaciObrovské počty, každé jen mírnou šířkou pásma, trvale online
Domácí a kancelářské routeryVystavené administrační panely a známé CVE ve firmwaru výrobceSkutečná rezidenční IP adresa, což je ta cenná část
Cloudové servery a VPSUkradené API klíče, slabá SSH hesla, vystavená API kontejnerů a orchestrátorůVážná šířka pásma a CPU — stroje, které generují vysoké rychlosti požadavků
Běžné počítačeLoadery malwaru přibalené ke cracknutému softwaru, phishingové přílohySkutečné prohlížeče, skutečné cookies, nejhůř klasifikovatelný provoz
Telefony a aplikaceSDK vestavěná do aplikací zdarma, která přeprodávají připojení uživatele jako „rezidenční proxy"Provoz technicky odsouhlasený, právně kalný a nerozeznatelný od zákazníka

Nad posledním řádkem stojí za to se zastavit. Velká část toho, čemu se dnes říká provoz botnetu, není malware vůbec — je to komerční proxy infrastruktura, prodávaná otevřeně a čerpaná z milionů skutečných spotřebitelských připojení, jejichž majitelé odklikli podmínky nějaké VPN zdarma. Obranně se chová přesně jako botnet a nelze ji zablokovat podle reputace, protože adresa opravdu patří opravdové domácnosti, která může být i opravdovým zákazníkem.

Počet zařízení je špatné číslo

Botnety se popisují velikostí — 600 000 zařízení u Mirai v roce 2016, zhruba čtvrt milionu MikroTik routerů u Mēris v roce 2021 — a velikost je v té zprávě ten nejméně užitečný údaj. O tom, jestli vám web lehne, rozhodují doručené požadavky za sekundu, a to je součin efektivity jednoho bota, ne populace.

Nejnázornější je kampaň HTTP/2 Rapid Reset z roku 2023: botnet o zhruba 20 000 strojích vytvořil záplavy ve stovkách milionů požadavků za sekundu, protože každé spojení dokázalo otevírat a okamžitě rušit streamy rychleji, než je server stíhal zahazovat. Dvacet tisíc strojů je proti Mirai zaokrouhlovací chyba. Útok byl o dva řády větší.

BotnetRozsahCo ve skutečnosti využil
Mirai (2016)~600 000 IoT zařízeníVýchozí Telnet údaje; zveřejněný zdrojový kód, takže ho zdědila každá pozdější varianta
Mēris (2021)~250 000 routerůHTTP pipelining — mnoho požadavků v letu na spojení, ~17–22 milionů rps
Rapid Reset (2023)~20 000 strojůRušení HTTP/2 streamů; stovky milionů rps z drobné flotily
Sítě rezidenčních proxy (dnes)Miliony spotřebitelských IPŽádný exploit — provoz prodávaný jako služba, z adres, které vypadají jako zákazníci

Čtěte tu tabulku jako trend, ne jako dějepis. Každá generace potřebovala méně strojů a vypadala legitimněji než ta předchozí. Oba směry jdou proti jakékoli obraně založené na tom, kdo posílá — a přesně v tom je argument pro obranu založenou na tom, co stojí posílat.

Jak botnet vypadá z vaší strany

Objemové záplavy se ohlásí samy — rodiny amplifikace a SYN floodu zahltí linky a tabulky spojení. Provoz botnetu na aplikační vrstvě je tišší a signály jsou statistické, ne očividné:

  • Rozumně vypadající rychlosti na zdroj. Každá jednotlivá adresa posílá dva tři požadavky za sekundu. Samostatně není nic anomální; v součtu je to 50 000 rps.
  • Náhlá plochá plošina. Lidský provoz najíždí a kolísá. Provoz botnetu dorazí na plnou rychlost v jednom kroku a drží podezřele rovnou čáru.
  • Jednotnost tam, kde má být rozmanitost. Identické pořadí hlaviček, jeden TLS fingerprint napříč tisíci „různých prohlížečů", všude stejné Accept-Language, žádné podmíněné požadavky, žádné obrázky stahované po HTML.
  • Právě ty drahé endpointy. Vyhledávání s náhodnými výrazy, přihlášení, košík, reset hesla, jakákoli URL s parametrem obcházejícím cache. Botnet namířený někým schopným míří na to, co váš origin nedokáže cachovat.
  • Geografie, která neodpovídá vašemu byznysu — nebo u rezidenčních proxy geografie, která mu odpovídá až příliš dokonale.
  • CPU originu nahoře, přenosy běžné. Graf, na který se všichni podívají první, zůstává plochý, zatímco aplikace umírá — stejně jako u low and slow útoku.

Proč blokování IP adres selhává

Každý instinkt říká: posbírej adresy, zablokuj adresy. Proti botnetu vám to sežere celý incident a nevrátí nic, a to ze tří samostatných důvodů.

Ten seznam je delší než váš firewall. Desetitisíce zdrojů, které průběžně rotují. Než se pravidlo nasadí, adresy v něm jsou nečinné a živé jsou nové. Skončíte s rostoucí tabulkou, která se vyhodnocuje u každého paketu — prací, kterou vás útočník nutí dělat zadarmo.

Adresy se sdílejí. Mobilní operátoři schovají tisíce skutečných účastníků za jednu CGNAT adresu. Univerzity, firmy a celé země sedí za hrstkou výstupních IP. Zablokujete jednu a neodstranili jste bota — odstranili jste všechny, kdo sdílejí jeho výstup. Výpadek na vlastní žádost, k nerozeznání od toho, kterému se snažíte předejít.

Rezidenční proxy jsou z podstaty skutečné domácnosti. Neexistuje blocklist, který by je obsahoval, protože zítra táž adresa obslouží skutečného zákazníka. Reputační data pomáhají rozhodnutí zvážit; nemohou jím být.

Závěr není, že identita je k ničemu — je to, že identitu je třeba stanovovat na každý požadavek, z chování a vlastností klienta, místo dohledání podle adresy. Tenhle rozdíl odděluje DDoS mitigaci od pravidla ve firewallu.

Co funguje: udělat provoz drahým

Botnet je ekonomický nástroj. Vyhrává tím, že má víc levných odesílatelů, než vy máte levných způsobů, jak říct ne. Každá účinná obrana jeden z těch členů obrátí.

  1. Neviditelný proof-of-work. Než se požadavek dostane k aplikaci, klient musí spálit zlomek sekundy CPU. Skutečný návštěvník si toho nevšimne — žádná mřížka obrázků, žádná hádanka, žádné „označte všechny semafory". Botnet, který tu cenu násobí každým požadavkem záplavy, zjistí, že si za pronajatou hodinu koupí desetinu toho co dřív. Tohle je proti provozu botnetu obrana s největší pákou a zároveň důvod, proč jsou CAPTCHA špatný nástroj: daní vaše zákazníky, aby obtěžovaly stroj, který si je stejně může dovolit vyřešit.
  2. Behaviorální signatury. Sekvence cest, tvar a pořadí hlaviček a fingerprint TLS handshake (JA4) popisují, jak klient mluví, nezávisle na tom, odkud. Deset tisíc adres sdílejících jeden fingerprint je mnohem silnější signál než kterákoli z těch deseti tisíc adres.
  3. Reputace fingerprintů napříč weby. Signatura viděná při útoku na jeden host je známá veličina, než dorazí na další. Použitá k eskalaci výzvy místo k rovnou bloku nestojí případný omyl víc než pár milisekund CPU.
  4. Rate limiting podle identity, ne podle IP — relace, token, API přihlašovací údaj — aby CGNAT a proxy pooly přestaly být způsobem, jak prát rozpočet požadavků.
  5. Zahazování prokázaných útočníků v jádře. Jakmile je zdroj posouzen, nemá od té chvíle stát nic na paket. Blok, který pořád vyžaduje rozhodnutí v userspace, je blok, který vám útočník může vyfakturovat.
  6. Cachování a pohlcování pod tím vším, aby požadavky, které projdou, obsloužil edge, a ne vaše databáze.

Na takedown čekat nemůžete

Zásahy proti botnetům jsou reálné a občas velkolepé — infrastruktura Emotetu byla zabavena v koordinované mezinárodní operaci v roce 2021 a sinkholing poslal do důchodu další velké sítě. Jsou ale vzácné, pomalé a pro vaše úterní odpoledne bezvýznamné. Zdrojový kód Mirai vyšel v roce 2016 a jeho potomci útočí i o deset let později. Realistický plánovací předpoklad zní, že kapacita botnetů je trvale dostupná komukoli s platební metodou a že vaše obrana je výhradně otázkou toho, co se stane na vašem edge.

A když už jste tady: ověřte, že sami nejste jeho součástí. Cloudové instance se slabými SSH údaji, vystavené Docker nebo Kubernetes API nebo zapomenutý router s výchozím heslem jsou přesně ten náborový povrch popsaný výše. Změňte výchozí údaje, držte firmware aktuální, nevystavujte administrační rozhraní do internetu a sledujte odchozí provoz — stroj, který posílá vytrvalý proud požadavků cíli, se kterým nemá co mluvit, je ten nejjasnější příznak.

Jak si s provozem botnetu poradí Itnetic

Edge Itnetic staví na předpokladu, že zdrojová adresa neříká nic. Každá vrstva níže je v cestě v každém tarifu včetně bezplatného — neexistuje úroveň, kde by obrana proti botům byla příplatek.

VrstvaCo udělá s botnetem
Adaptivní detekce útokuBaseline na každý host překlopí do režimu výzvy do sekundy od špičky, rozhodnuto na edge bez okružní cesty do control plane, a rozešle se na všechny ostatní uzly
Dvoustupňová proof-of-work výzvaNejdřív neviditelné přesměrování, pod tlakem eskalace na viditelné řešení. Žádná CAPTCHA, žádné mřížky obrázků — cena dopadá na rozpočet CPU botnetu, ne na trpělivost vašich návštěvníků
Behaviorální signaturySekvence cest, tvar hlaviček a JA4 TLS fingerprint, takže flotila sdílející jednu implementaci klienta je rozpoznána jako jeden aktér bez ohledu na to, kolik drží adres
Reputace fingerprintů a ML skórováníSignatury viděné při útocích jinde přicházejí předem posouzené. Obě vrstvy eskalují na výzvu a nikdy neblokují rovnou, takže špatně posouzený skutečný návštěvník ztratí milisekundy, ne přístup
Rate limiting podle klíče, který zvolíteToken-bucket limity podle hlavičky s přihlašovacím údajem nebo relací místo adresy, se správnými odpověďmi 429 pro strojové klienty místo HTML
Zahození prokázaných útočníků v jádřeRecidivisté drženi v nftables setu, od té chvíle bez ceny na paket; eBPF filtr na XDP hooku řeší paketové záplavy dřív, než se alokuje socket
Objemové pohlcení upstreamFrankfurt sedí za X4B, sítí s 500 Gbps mitigační kapacity; Praha běží na Eternyx za jeho vlastní ochranou na úrovni sítě; Toronto a Singapur běží na Linode (Akamai) za jejich. Aktuální seznam je na stránce sítě
DůkazyLogy po jednotlivých požadavcích se stavem, latencí, fingerprintem klienta a uplatněným verdiktem, takže post-mortem je export, ne rekonstrukce

O tom, jestli si tohle můžete dovolit nechat zapnuté, rozhodují dvě obchodní věci. Zmitigovaný útočný provoz se nikdy neměří proti vaší kvótě přenosů, takže botnet nemůže utratit váš limit jako druhý způsob, jak vám ublížit. A spuštění jsou dva DNS záznamy u vašeho stávajícího poskytovatele — žádná změna nameserverů, asi pět minut, klidně po jednom hostname, chcete-li si to nejdřív ohlídat. Zbytek mechaniky má DDoS ochrana od Itnetic.

Kontrolní seznam o sedmi bodech

  1. Postavte web za edge, který klienty zkouší cenou, ne CAPTCHOU, a ověřte, že skuteční návštěvníci žádnou mezistránku nevidí.
  2. Přestaňte udržovat IP blocklisty jako hlavní obranu; reputaci nechte jen jako váhový signál.
  3. Klíčujte rate limity relací, tokenem nebo přihlašovacím údajem, ne zdrojovou adresou.
  4. Cachujte agresivně a vězte, které vaše endpointy cachovat nelze — právě ty si botnet najde.
  5. Vynášejte požadavky za sekundu a CPU originu vedle přenosů. Botnet hýbe prvními dvěma, třetím ne.
  6. Zafirewallujte origin tak, aby přijímal provoz jen z vaší ochranné sítě, jinak je celý edge z pohledu útočníka volitelný — viz jak skrýt IP adresu originu.
  7. Proklepněte vlastní flotilu na výchozí hesla a vystavená administrační API, ať tenhle text nepopisuje z druhé strany vás.

Pokud je botnet namířený na vás právě teď, přestaňte číst a projděte si jak zastavit DDoS útok. Až bude po všem, sepsaný plán reakce je to, co udělá ten druhý útok nezajímavým.

Časté dotazy

Rychlé odpovědi

Co je botnet jednoduše řečeno?

Je to skupina zařízení připojených k internetu — routerů, kamer, cloudových serverů, někdy i běžných počítačů a telefonů — která bez vědomí majitele ovládá někdo jiný a může jim dát povel všem najednou. Namířená na web pošle každé zařízení malé množství provozu, které samo o sobě nevypadá nijak nápadně, a součet cíl zahltí. Majitelé těch zařízení si obvykle ničeho nevšimnou.

Jak velký je typický DDoS botnet?

Od několika tisíc zařízení po několik set tisíc, ale velikost je špatný ukazatel škody. Kampaň z roku 2023 s asi 20 000 stroji vyprodukovala záplavy ve stovkách milionů požadavků za sekundu zneužitím rušení HTTP/2 streamů — daleko víc, než kdy doručil botnet Mirai se 600 000 zařízeními. Efektivita jednoho bota váží víc než populace.

Nemůžu prostě zablokovat IP adresy botnetu?

Účinně ne. Adresy rotují rychleji, než stihnete nasadit pravidla, mobilní operátoři schovávají tisíce skutečných uživatelů za jednu sdílenou adresu, takže blokem si způsobíte vlastní výpadek, a sítě rezidenčních proxy vycházejí ze skutečných domácností, kde mohou být i skuteční zákazníci. Reputace adresy je užitečná jako jeden vstup rozhodnutí; nemůže být rozhodnutím.

Jak poznám botnet od běžné špičky návštěvnosti?

Dívejte se na tvar, ne na velikost. Skutečné špičky najíždějí, kolísají a nesou s sebou referrery, požadavky na obrázky a podmíněnou revalidaci. Provoz botnetu dorazí na plnou rychlost v jednom kroku, drží rovnou čáru, soustředí se na endpointy, které nejdou cachovat, a vykazuje nepravděpodobnou jednotnost — jeden TLS fingerprint, identické pořadí hlaviček, stejnou jazykovou hlavičku napříč tisíci údajně různých prohlížečů.

Jsou rezidenční proxy totéž co botnet?

Technicky ne, obranně ano. Sítě rezidenčních proxy přeprodávají konektivitu spotřebitelských připojení, obvykle získanou přes SDK přibalená k aplikacím zdarma, takže provoz je formálně odsouhlasený a adresy jsou skutečné domácnosti. Pro zasažený web se chová stejně jako botnet a filtruje se hůř, protože žádný reputační seznam ty adresy nikdy obsahovat nebude.

Zastaví CAPTCHA provoz botnetu?

Špatně, a na váš účet. Řešitelské služby zvládnou obrázkovou výzvu za zlomek centu, takže financovaný útočník je bere jako položku v rozpočtu, zatímco každý skutečný návštěvník platí třením a část jich odejde. Neviditelná proof-of-work výzva to obrací: návštěvník nepozná nic a útočník platí čas CPU u každého jednotlivého požadavku záplavy.

Může být součástí botnetu i můj vlastní server?

Ano, a cloudové instance jsou ceněné právě pro svou konektivitu. Obvyklé cesty dovnitř jsou slabé nebo recyklované SSH údaje, vystavené API kontejnerů či orchestrátoru a nezáplatované služby. Sledujte odchozí spojení: stroj držící vytrvalý provoz na host, se kterým nemá důvod mluvit, a základní vytížení CPU, které bez vysvětlení stouplo, jsou dva příznaky, které stojí za prověření jako první.

Vrátí se útok botnetu, když jednou skončí?

Často ano. Útočná kapacita se pronajímá na hodiny, takže útočník, který viděl web spadnout, má levný důvod to zkusit znovu, obvykle jinou technikou. Proto cílem není přežít jednu vlnu, ale udělat provoz neekonomickým: jakmile útok stojí CPU na straně útočníka a na té vaší nemá viditelný efekt, přestane se vyplácet platit nájem.

Čtěte dál

01

Jaká je nejlepší DDoS ochrana?

Nejlepší DDoS ochranou se prohlašuje každý poskytovatel. Samo o sobě to nelze ověřit — ale vlastnosti, které rozhodují, jestli vás služba udrží online, jsou krátké, konkrétní a dají se prověřit ještě před nákupem.

02

Co je DDoS útok?

Distribuovaný útok odepření služby (DDoS) zahltí web nebo API provozem z mnoha strojů najednou, dokud se skuteční návštěvníci nedostanou dál.

03

Co je Layer 7 DDoS útok?

DDoS útoky na aplikační vrstvě (Layer 7) napodobují legitimní návštěvníky, místo aby zahlcovaly síť — a právě proto je tradiční obrany přehlédnou.

04

Co je DNS amplifikační útok?

DNS amplifikační útok podvrhne vaši IP adresu do malých DNS dotazů, takže tisíce nevinných serverů odpoví mnohonásobně většími odpověďmi — a všechny míří na vás.

05

Co je SYN flood útok?

SYN flood se nesnaží ucpat vaši linku. Otevírá tisíce TCP spojení za sekundu a žádné nedokončí — dokud není fronta polootevřených spojení plná a další skutečný návštěvník se prostě nedostane dovnitř.

06

Jak zastavit DDoS útok na web.

Praktický seřazený checklist pro chvíli, kdy váš web spadne — a pro to, aby další útok už k němu vůbec nedorazil.

Chránit můj web zdarmaJak funguje naše ochrana
Itnetic logo Itnetic Technologies

DDoS ochrana, která udrží vaše zákazníky online. Útoky odfiltrované na edge v každém regionu, skuteční návštěvníci obsloužení rovnou.

Najdete nás na GooglePřidat jako preferovaný zdroj

Produkt

  • Pod útokem?
  • DDoS ochrana
  • Web CDN
  • Ochrana herních serverů
  • Síť
  • Ceník

Zdroje

  • Průvodce
  • Kontrola HTTP hlaviček
  • Changelog
  • FAQ
  • Stav služby
  • Discord

Právní dokumenty

  • Přijatelné užívání
  • SLA
  • Bezpečnost
  • Zneužití
  • Další zpracovatelé
  • Uchovávání údajů
  • Reakce na incidenty

Společnost

  • Zakladatel
  • Kontakt
Petr ChlíbekIČO: 21210756Neplátce DPH
© 2026 Itnetic Technologies. Všechna práva vyhrazena.
Podmínky službyOchrana soukromíCookiesDPAGeolokace IP: DB-IP (CC BY 4.0)Powered by Startup FastLiftOff launch badgeFeatured on IndieHunt