Les services de protection DDoS se ressemblent étrangement sur le papier. Chaque plaquette promet « un nettoyage à l'échelle du Tbps » et « des nœuds mondiaux », et chaque grille de logos est identique. Mais les vraies différences ne deviennent visibles que pendant les dix minutes où une attaque se produit réellement — quand votre surveillance est à plat et qu'un argumentaire commercial ne sert à rien.
Nous avons siégé des deux côtés de cette table. Voici cinq indicateurs précis que vous pouvez emporter directement auprès des fournisseurs, ainsi que les pièges d'approvisionnement qui piègent la plupart des acheteurs.
Indicateur 1 : capacité de nettoyage — et si elle est réellement utilisable
Quand un fournisseur annonce « 10 Tbps de capacité de nettoyage », faites le calcul avant de hocher la tête. Si ce chiffre est réparti sur 30 points de présence, vous obtenez en réalité environ 333 Gbps par site — et pendant une attaque, votre trafic n'est dévié que vers un ou deux nœuds les plus proches de vous, pas toute la flotte mondiale. Posez trois questions de suivi :
- Total ou par site ? Certains fournisseurs additionnent la bande passante de tous les nœuds mondiaux pour le chiffre phare, mais votre attaque ne touche jamais qu'une fraction d'entre eux.
- Partagée ou dédiée ? Un pool partagé se remplit pendant de grandes campagnes — l'attaque de 2 Tbps de votre voisin mange silencieusement la capacité réservée pour vous.
- Que se passe-t-il si vous le dépassez ? C'est la question décisive. Beaucoup de fournisseurs mettent en trou noir (null-route) votre service dès que vous dépassez votre forfait — l'attaque réussit par défaut, et vos clients ne voient rien du tout.
L'approche d'AwayDDoS : la capacité est l'agrégat de nos nœuds mondiaux sans plafond dur par client. Pendant les attaques, nous ne mettons jamais en trou noir et ne facturons jamais de surcoût. Votre forfait reste fixe, quelle que soit l'intensité de l'attaque.
Indicateur 2 : nombre de couches d'architecture
Le nettoyage à couche unique peine contre les attaques mixtes : il peut absorber une inondation volumétrique tandis que le trafic CC de la couche L7 passe jusqu'à votre base, ou se concentrer sur les signatures applicatives pendant qu'une inondation UDP sature votre liaison montante. Les attaquants le savent et changent de couche en cours d'attaque.
Une architecture de nettoyage à deux couches est la conception la plus mûre :
- Nettoyage près de la source — dilue les inondations volumétriques (y compris les amplifications NTP ~556x et Memcached ~50 000x) près de la source de l'attaque, avant qu'elles ne traversent l'océan vers vous.
- Nettoyage en profondeur — effectue un filtrage fin sur les signatures de protocole et comportementales, capturant les paquets falsifiés et le trafic L7 que la première couche laisse passer.
Cette division du travail tient face aux campagnes combinées volumétriques + applicatives. Voir l'explication complète sur les solutions de protection.
Indicateur 3 : modèle de prix — fixe ou variable
C'est le point le plus souvent négligé lors de l'approvisionnement, et le plus douloureux ensuite. Nous avons vu des clients recevoir une facture de plusieurs milliers pour l'attaque même qu'ils payaient pour être protégés contre. Cadrez le contrat :
- La facturation est-elle basée sur le volume de trafic nettoyé ou sur un forfait fixe ? Méfiez-vous de « vous payez tout le trafic que nous traitons », ce qui transforme une attaque de 3 Tbps en ligne de 3 Tbps.
- Le prix augmente-t-il pendant une attaque ? Certains fournisseurs ajoutent des « frais d'incident » d'urgence ou des suppléments par Mbps dès que vous êtes sous le feu.
- Y a-t-il des engagements minimaux ou des frais cachés de dépassement de bande passante enfouis dans le SLA ?
La facturation au volume crée un incitatif pervers : plus vous êtes touché, plus votre facture grossit. Le prix fixe rend les coûts prévisibles et aligne les intérêts du fournisseur avec les vôtres — il est motivé pour réellement stopper l'attaque plutôt que de profiter de la bande passante qu'elle consomme.
Indicateur 4 : temps de réponse et exploitation d'experts
Les attaques commencent rarement à une heure commode. La page à 3 h du matin est un cliché parce qu'elle est vraie — et c'est exactement quand votre défense est testée. À ce moment, posez des questions difficiles au fournisseur :
- Pouvez-vous joindre un technicien humain en quelques minutes, ou est-ce une file de tickets avec répondeur automatique jusqu'aux heures ouvrables ?
- Est-ce une file de tickets, ou avez-vous un contact technique dédié qui connaît déjà votre topologie ?
- Le fournisseur intervient-il de lui-même et ajuste-t-il la politique pendant l'attaque, ou devez-vous ouvrir des tickets à répétition pendant que l'horloge tourne ?
AwayDDoS fournit une exploitation d'experts 7×24 : notre équipe de sécurité surveille et ajuste les politiques activement pendant une attaque plutôt que d'attendre d'être appelée.
Indicateur 5 : coût d'intégration et compatibilité
Même la protection la plus forte est inutile si l'adopter exige de re-architecturer votre pile en pleine crise. Évaluez honnêtement votre réalité :
| Dimension | Que demander |
|---|---|
| Méthode d'intégration | Simple changement DNS ? Ou changements réseau et agents ? |
| Temps de prise d'effet | Minutes ? Heures ? Provisionnement manuel ? |
| Compatibilité | Protocoles UDP de jeu ? Ports non standard ? Votre moteur spécifique ? |
| Retour origine | Prend-il en charge votre topologie d'origine actuelle (BGP, GRE, proxy) ? |
| Coût de migration | Pouvez-vous partir à tout moment ? Tout verrouillage ou clause contractuelle ? |
Bonus : confidentialité et conformité
Si votre activité manipule des données utilisateurs ou opère dans un secteur régulé, vérifiez si le fournisseur journalise le contenu de vos payloads, où ces données sont stockées et sous quelle juridiction, et quelles certifications de conformité il détient. Un fournisseur de nettoyage voit tout ce qui passe par lui.
Deux pièges d'approvisionnement à éviter
Au-delà des cinq indicateurs, deux schémas brûlent à répétition les acheteurs :
- Le revendeur « illimité ». Beaucoup de petits fournisseurs revendent eux-mêmes de la capacité à un plus gros amont. Quand une vraie attaque arrive, l'amont peut mettre en trou noir eux — vous tombant avec, sans avertissement. Demandez qui possède réellement l'infrastructure de nettoyage.
- L'essai sans SLA. Un plan gratuit ou bon marché sans engagement de temps de réponse convient pour apprendre, mais jamais votre filet de secours de production. Le moment de découvrir « ils ne répondent pas à 3 h du matin » n'est pas pendant votre plus grosse attaque.
Une checklist rapide
Emportez-la à chaque fournisseur candidat et voyez qui répond sans hésiter :
- [ ] Mon service sera-t-il mis en trou noir si l'attaque dépasse mon forfait ?
- [ ] Mon prix augmentera-t-il pendant une attaque ?
- [ ] Votre architecture est-elle à couche unique ou à deux couches de nettoyage ?
- [ ] Quel est le SLA de temps de réponse concret en minutes, et à 3 h du matin ?
- [ ] Obtiens-je un contact technique dédié ?
- [ ] Quelles méthodes d'intégration sont prises en charge, et en combien de temps prennent-elles effet ?
- [ ] Journalisez-vous le contenu de mes payloads, et où est-il stocké ?
Points clés à retenir
Choisir une protection DDoS revient surtout à choisir un partenaire sur qui compter quand les choses tournent mal. Le prix et les chiffres de bande passante ne sont que le billet d'entrée. Ce qui détermine réellement si vous survivez à une attaque, c'est la profondeur architecturale, l'honnêteté des prix et la rapidité de réponse.
Pour voir la pile de protection complète d'AwayDDoS et son modèle à prix fixe, contactez-nous pour une évaluation conseil. Novice en DDoS ? Commencez par Qu'est-ce qu'une attaque DDoS ? Guide complet pour débutants.