INCOGNITO VPS
networking 8 min czytania Zaktualizowano June 12, 2026

DDoS protection explained

Odpowiedź

Ochrona DDoS filtruje ruch atakujący, zanim dotrze do Twojego serwera. Filtrowanie warstwy 3 i 4 pochłania ataki wolumetryczne i jest zawarte w każdym planie Incognito VPS z przepustowością 11 Tbps. Ataki warstwy 7 celują w aplikację i wymagają filtrowania na poziomie żądań, dostępnego jako dodatek za 12 USD miesięcznie.

Dwa różne problemy pod jedną nazwą

Atak wolumetryczny próbuje zapchać Twoje łącze: UDP flood, wzmocnienie przez otwarte reflektory, SYN flood. Ruch jest wyraźnie uszkodzony lub wyraźnie nadmierny, a filtrowanie go to problem pojemności – potrzebujesz większej absorpcji, niż atakujący ma generowania.

Atak warstwy 7 wysyła żądania, które wyglądają na legalne, każde z osobna, i po prostu wysyła ich zdecydowanie za dużo. Każde z nich to prawidłowe żądanie HTTP, które Twoja aplikacja musi faktycznie przetworzyć. Żadna przepustowość nie pomoże, bo problemem nie jest ruch, tylko praca, jaką powoduje.

Co naprawdę mówi wartość Tbps

Nasze 11 Tbps to przepustowość sieci filtrującej: całkowita objętość, jaką infrastruktura filtrująca może przyjąć i przetworzyć. To prawdziwa liczba i jest to też liczba, którą podaje każdy dostawca, bo jest najbardziej pochlebna z dostępnych.

W praktyce ważniejszy jest czas do mitigacji i współczynnik fałszywych pozytywów. Atak wykryty po dziewięćdziesięciu sekundach już spowodował awarię. Filtr, który odrzuca 5% legalnego ruchu, spowodował inną awarię. Nasza detekcja uruchamia się w około osiem sekund po anomalii, a mitigacja działa automatycznie – to liczba, o którą warto zapytać każdego dostawcę.

Scrubbing capacity
11 Tbps
Detection to mitigation
~8 seconds
Included on
every plan, always on
Layer 7 filtering
$12/mo add-on
Null-route policy
nigdy – filtrujemy, nie blackholujemy

Pytanie o null-route, które powinieneś zadać każdemu hostowi

Gdy tani dostawca jest atakowany, typową reakcją jest null-route docelowego adresu – zablokowanie całego ruchu do niego, zarówno ataku, jak i legalnego, dopóki atak nie ustanie. Chroni to sieć dostawcy, ale całkowicie wyłącza Twoją usługę, co z Twojej strony jest nieodróżnialne od udanego ataku.

Nie stosujemy null-route dla adresów klientów. Filtrujemy. To droższe w utrzymaniu, ale to jest właśnie nasz produkt. Jeśli porównujesz hostingi, pytaj wprost, co się dzieje, gdy jesteś atakowany, i dopytaj o politykę null-route.

Kiedy potrzebujesz dodatku warstwy 7

Jeśli prowadzisz publiczną aplikację webową, do której każdy może wysyłać żądania, zwłaszcza z kosztownymi endpointami – wyszukiwaniem, generowaniem dynamicznych raportów, czymkolwiek mocno obciążającym bazę danych. Również jeśli byłeś już atakowany, bo cele rzadko są atakowane tylko raz.

Jeśli prowadzisz prywatną usługę dostępną tylko przez WireGuard, endpoint VPN lub przekaźnik Tor, domyślna ochrona L3/L4 jest w pełni wystarczająca, a dodatek byłby zbędnym wydatkiem.

FAQ

Często zadawane pytania

01 Czy ochrona DDoS jest w cenie?

Tak, zawsze włączone filtrowanie L3/L4 z przepustowością 11 Tbps w każdym planie, bez dodatkowych kosztów. Filtrowanie żądań warstwy 7 to dodatek za 12 USD miesięcznie.

02 Czy stosujecie null-route dla serwerów pod atakiem?

Nie. Filtrujemy zamiast blokować. Null-route chroni dostawcę, ale całkowicie wyłącza Twoją usługę – z Twojej strony jest nieodróżnialny od udanego ataku.

03 Czy potrzebuję ochrony warstwy 7?

Jeśli prowadzisz publiczną aplikację webową z kosztownymi endpointami albo byłeś już atakowany – tak. Dla endpointu VPN, przekaźnika Tor czy prywatnej usługi za WireGuard domyślna ochrona w zupełności wystarczy.

Powiązane

Wdrożenie w 55 sekund

Wybierz jurysdykcję. Zapłać krypto. Działaj w minutę.

Bez zakładania konta, potwierdzania e-maila i wpisywania karty.