Cloudflare jednoduše: Jak CDN zrychlí web a posílí jeho zabezpečení

Když web najednou zpomalí, jako první obvykle kontroluji server. Dívám se na vytížení, databázi, velikost obrázků a všechno, co může návštěvníka zdržovat. Jenže někdy problém neleží přímo u webu. Leží v tom, jak daleko od serveru návštěvník je a kolik provozu k němu vůbec míří.

Právě tady začíná dávat smysl Cloudflare. Na první pohled může působit jako technická služba pro správce serverů, ve skutečnosti jde o prostředníka, který stojí mezi návštěvníkem a webem. Umí poslat část obsahu z bližšího místa, odfiltrovat podezřelé požadavky a nechat původní server dýchat.

Proč se web načítá rychleji

Cloudflare provozuje síť s více než 330 datacentry po celém světě. Když se návštěvník připojuje k webu, nemusí pokaždé cestovat až k jedinému serveru někde na druhém konci kontinentu. Statické soubory mohou dorazit z geograficky bližšího místa, takže se zkrátí cesta a často i čekání na odpověď.

Nejlépe je to vidět u obrázků, stylů stránky a skriptů. Fotografie v záhlaví, soubor CSS určující vzhled nebo JavaScript pro interaktivní prvky se nemusí při každém načtení stahovat znovu z původního serveru. Cloudflare je může uložit do své sítě a nabídnout je dalším návštěvníkům z vhodnější lokality.

Tomuto procesu se říká cachování. Prohlížeč nebo síť si ponechá kopii souboru, který se často nemění, a při dalším požadavku není potřeba absolvovat celou cestu od začátku. U dobře nastaveného webu je rozdíl znát hlavně u návštěvníků, kteří jsou od hlavního serveru vzdáleni stovky nebo tisíce kilometrů.

Cloudflare standardně cachuje statické soubory, například obrázky, CSS a JavaScript. HTML stránky se standardně necachují. To je praktické, protože obsah stránky bývá dynamičtější a může záviset na přihlášení, nákupním košíku nebo právě uložených datech.

Já si na tom cením hlavně toho, že CDN neřeší rychlost magickým zmenšením celého webu. Přesune opakovaně používané soubory blíž k lidem, kteří je potřebují. Je to podobné jako síť menších skladů: zboží nemusí pokaždé putovat z centrálního skladu přes celou zemi.

Co se děje s požadavkem návštěvníka

Návštěvník zadá adresu webu do prohlížeče, ale spojení nemusí pokračovat rovnou na původní server. Nejprve se dostane k infrastruktuře Cloudflare. Ta vyhodnotí, zda už požadovaný soubor někde nemá uložený, a současně sleduje, jestli požadavek nevypadá podezřele.

U obrázku nebo souboru se styly může přijít odpověď přímo z mezipaměti. U dynamické stránky se požadavek předá dál na původní server, který vygeneruje aktuální obsah. Cloudflare tak nemusí nahrazovat celý hosting. Často funguje spíš jako rychlá a bezpečnostní vrstva před ním.

Tohle rozlišení je podstatné i při nastavování. Příliš agresivní cachování HTML může způsobit, že návštěvník uvidí starý obsah, starou cenu nebo neaktuální stav objednávky. U statických souborů bývá prostor pro cachování větší, přesto je potřeba hlídat aktualizace, názvy souborů a pravidla pro jejich obnovu.

Ochrana před útoky

Rychlost je příjemná, ale ochranná funkce bývá důvodem, proč se Cloudflare nasazuje i na weby, které nemají problém s výkonem. Služba může odfiltrovat část škodlivého provozu dřív, než se dostane k původnímu serveru. Ten pak nemusí zpracovávat každý automatizovaný požadavek, který na něj někdo vyšle.

Nejviditelnější příklad představují DDoS útoky. Útočník při nich zaplaví službu obrovským množstvím požadavků nebo síťového provozu. Cílem nemusí být krádež dat. Někdy stačí web zahltit natolik, aby se běžní návštěvníci nedostali dovnitř.

Cloudflare v roce 2025 automaticky zmírnil 47,1 milionu DDoS útoků. V průměru šlo o 5 376 útoků za hodinu. Tato čísla ukazují, že nejde o vzácnou komplikaci, která potká jen velké banky nebo známé technologické firmy.

Průměrná detekce a mitigace HTTP i síťových DDoS útoků na okraji sítě trvá až tři sekundy. Výraz „na okraji sítě“ je v tomto případě důležitý. Provoz se zachytí blízko místa, kam dorazil, a nemusí nejprve doputovat až k serveru, který se snaží chránit.

Největší útok zaznamenaný v roce 2025 dosáhl 31,4 Tb/s a trval pouze 35 sekund. Tak krátký útok může znít skoro neškodně, jenže při takovém objemu dokáže během okamžiku zahltit infrastrukturu, která na podobnou špičku není připravená.

DNS není jen internetový telefonní seznam

Cloudflare zpracovává více než 1 bilion DNS požadavků denně. DNS převádí názvy domén na IP adresy, takže bez něj by prohlížeč nevěděl, kam se při zadání webové adresy připojit.

Takové množství požadavků zároveň vytváří obrovský obraz o tom, co se na internetu děje. Cloudflare ho využívá pro detekci hrozeb a bezpečnostní analýzu. Neznamená to, že každý běžný dotaz automaticky odhalí útok, ale neobvyklé vzorce se dají zachytit rychleji, když procházejí rozsáhlou sítí.

Právě propojení DNS, CDN a ochranných mechanismů mi připadá na celé službě nejzajímavější. Nejde o tři úplně oddělené nástroje. Informace z jedné vrstvy může pomoct vyhodnotit, co se děje v jiné.

Co Cloudflare nevyřeší

CDN sama o sobě neopraví pomalou databázi, špatně napsaný kód ani obří obrázek nahraný přímo z fotoaparátu. Jestli server vyrábí stránku deset sekund, Cloudflare z ní automaticky neudělá bleskovou aplikaci. Zlepší cestu k uživateli a může část provozu odklonit, ale technický problém uvnitř webu zůstává.

Stejně tak není rozumné zapnout všechna bezpečnostní pravidla bez kontroly. Příliš přísný filtr může zablokovat legitimní návštěvníky, API požadavky nebo externí služby, které web potřebuje. Ochrana musí odpovídat tomu, jak web skutečně funguje.

U jednoduchého prezentačního webu může být nasazení téměř neviditelné. U e-shopu, členské sekce nebo aplikace je potřeba pečlivěji řešit cachování, cookies, přihlášení a aktualizaci obsahu. Největší chyby vznikají ve chvíli, kdy se dynamická data zacházejí stejně jako obrázky.

Cloudflare tedy nevnímám jako tlačítko s nápisem „zrychlit a zabezpečit“. Je to spíš další vrstva infrastruktury, která může správně nastavenému webu výrazně pomoct. Když se návštěvník dostane ke statickým souborům z bližšího datacentra a škodlivý provoz skončí dřív, než zatíží původní server, rozdíl se projeví nejen v měření rychlosti, ale hlavně v tom, že stránka zůstane dostupná ve chvíli, kdy se kolem ní začne dít něco neobvyklého.