Lorsque votre entreprise est sous le feu d'une attaque, l'issue la plus terrifiante n'est pas l'attaque elle-même — c'est votre fournisseur de protection qui coupe purement et simplement votre IP. Cette pratique s'appelle le trou noir (blackhole), et elle est bien plus courante que ne l'admet le discours marketing.

L'ironie : techniquement, on parle de « protection », mais concrètement, l'attaquant a gagné sans effort supplémentaire. Il ne vous a pas compromis ; c'est votre propre fournisseur qui a fait le travail à sa place.

Comment fonctionne le trou noir

Le trou noir (aussi appelé null routing, ou RTBH — Remote Triggered Black Hole en termes BGP) est d'une simplicité brutale :

Lorsque le trafic vers une IP dépasse un seuil prédéfini, le FAI ou le fournisseur cloud injecte une route qui abandonne tout le trafic destiné à cette IP — attaque comme légitime — au routeur de bordure.

  • ✅ Le trafic d'attaque est bel et bien stoppé
  • ❌ Le trafic des utilisateurs légitimes est abandonné avec lui — chaque client, chaque région, chaque requête
  • ❌ Votre activité passe entièrement hors ligne jusqu'à la fin de l'attaque

Du point de vue du fournisseur, c'est une « hygiène de bon voisinage » : cela protège le reste de son réseau (et les autres clients payants) de votre trafic d'attaque. Du vôtre, cela signifie que votre fournisseur a unilatéralement interrompu votre service au pire moment. La route peut persister pendant toute la fenêtre d'attaque — de quelques minutes à plusieurs heures — et, dans certaines configurations mal réglées, perdurer bien au-delà de l'attaque.

Pourquoi les fournisseurs le font

Comprenez ces trois motifs et vous saurez juger si un fournisseur est digne de confiance :

1. Maîtrise des coûts

Le nettoyage du trafic d'attaque coûte de l'argent — appliances de scrubbing, bande passante de transit et calcul. Dans un pool partagé, votre attaque consomme de la capacité payée par d'autres clients. Le trou noir est la réponse la moins coûteuse : une seule commande de routage, un coût quasi nul. Pour un fournisseur déjà en perte de marge sur votre compte, c'est la voie de la moindre résistance.

2. Incitations du modèle économique

C'est le point critique. Si un fournisseur facture au volume de trafic nettoyé, ses revenus augmentent avec la taille de votre attaque — mais nettoyer une attaque de plusieurs centaines de Gbps a un coût marginal élevé, si bien que le dépassement peut lui coûter de l'argent. « Mettre en trou noir au-delà d'un certain seuil » devient alors rationnel commercialement, car honorer l'attaque coûte plus cher que de vous abandonner.

À l'inverse : seul un fournisseur au forfait fixe a ses incitations correctement alignées. Peu importe la violence de l'attaque, ses revenus ne changent pas et ses coûts restent maîtrisés — la meilleure décision est donc de réellement stopper l'attaque, plutôt que d'offrir la victoire à l'attaquant. Voilà pourquoi la structure tarifaire, et non le marketing, prédit le comportement sous le feu.

3. Évitement de responsabilité

Certains fournisseurs inscrivent dans leurs conditions de service que « les attaques au-delà d'une certaine échelle ne sont pas couvertes ». Cette clause est la soupape qui leur permet de vous mettre en trou noir légalement à leur guise, sans que vous puissiez invoquer de rupture de contrat.

Le coût réel du trou noir

Rendons cela concret. Imaginons une entreprise de e-commerce réalisant 2 000 $ de ventes en ligne par heure. Le plafond de votre forfait est de 500 Gbps de nettoyage, et un attaquant envoie une inondation UDP de 600 Gbps — délibérément « juste au-dessus » de votre seuil, sachant exactement ce que cela va déclencher :

DimensionConséquence du trou noir
PanneVous êtes hors ligne aussi longtemps que dure l'attaque (potentiellement des heures)
Chiffre d'affairesLes ventes en ligne tombent à zéro pendant toute la durée — 2 000 $/heure partis, et l'attaque est peu coûteuse à maintenir
Perte de clientsLes utilisateurs n'attendront pas — ils achètent chez un concurrent, et ne reviennent souvent jamais
Atteinte à la marque« C'était en panne quand j'en avais besoin » est quasi impossible à effacer
Impact SEOUne indisponibilité prolongée fait baisser votre site dans les moteurs de recherche pendant des semaines
L'attaquant gagneLes extorqueurs vous voient céder facilement et augmentent leurs exigences la prochaine fois

Les attaquants comptent là-dessus. Ils connaissent le plafond de votre forfait, aussi une campagne dimensionnée « juste au-dessus de votre seuil » suffit à vous mettre hors ligne — et cela leur coûte presque rien. Le trou noir est toute l'attaque ; l'inondation n'en est que le déclencheur.

Le piège de récupération que la plupart oublient

Même après l'arrêt de l'attaque, le trou noir laisse un lendemain de veille. Deux pièges guettent les équipes qui pensent « c'est fini, on est revenus » :

  • Décalage de propagation des routes. La route de trou noir peut mettre du temps à être retirée et re-propagée sur Internet. Votre supervision peut afficher « attaque terminée », mais une partie des utilisateurs dans le monde est encore abandonnée pendant des minutes à des heures après.
  • Empoisonnement du cache DNS et CDN par la panne. Pendant la coupure, les résolveurs et les caches en aval marquent vos points de terminaison comme défaillants et peuvent continuer à servir des échecs ou des états périmés même après la récupération de la route — votre disponibilité apparente accuse donc un retard d'un ou deux cycles TTL sur la réalité.

La seule vraie solution est de ne jamais être mis en trou noir, dès le départ.

Notre position : jamais de trou noir

AwayDDoS applique une règle de fer : aucun trou noir et aucune tarification de pointe pendant une attaque.

Concrètement :

  • Capacité de nettoyage massive — la capacité combinée de nos nœuds mondiaux absorbe les inondations à l'échelle du Tbps (y compris l'amplification NTP ~556x et Memcached ~50 000x) sans plafond strict par client, si bien qu'une attaque de 600 Gbps n'est qu'un mardi comme un autre.
  • Architecture de nettoyage à deux niveaux — le scrubbing près de la source dilue d'abord le pic, puis le nettoyage en profondeur filtre précisément, si bien que la capacité et les appliances sont dépensées là où cela compte plutôt que d'abandonner tout brutalement.
  • Tarification fixe — les coûts ne s'adaptent pas au volume de l'attaque, ce qui aligne nos intérêts sur votre disponibilité.
  • Opérations expertes 7×24 — notre équipe de sécurité intervient et ajuste les politiques pendant une attaque au lieu de simplement déposer une liste de blocage et de partir.

Pour vous, l'expérience concrète est simple : quand une attaque survient, vos utilisateurs ne savent même pas qu'elle a eu lieu. Aucune panne, aucun décalage de récupération, aucun post-mortem « nous étions en panne ».

Repérer une clause de trou noir lors de l'achat

Posez ces quatre questions et observez les réponses :

  • [ ] « Que se passe-t-il si le trafic d'attaque dépasse mon forfait — suis-je mis en trou noir ? »
  • [ ] « Le prix va-t-il augmenter ou faudra-t-il passer à un niveau supérieur pendant une attaque ? »
  • [ ] « Vos conditions de service excluent-elles « les attaques au-delà d'une certaine échelle » ? »
  • [ ] « Vous engagez-vous par écrit à ne pas recourir au trou noir pendant une attaque ? »

Des réponses vagues aux deuxième et troisième questions sont un signal fort que le risque de trou noir existe — et que les incitations du fournisseur divergent de votre disponibilité dès qu'une vraie attaque se produit.

Points clés à retenir

Le trou noir est le signe d'une protection défaillante, pas une méthode de protection. Une « défense » qui paralyse votre activité accomplit essentiellement le travail de l'attaquant à sa place — et vous laisse en plus un goût amer de récupération.

En évaluant des fournisseurs, confirmez toujours comment ils gèrent les attaques extrêmes. Cela vous en dit plus que n'importe quel chiffre de bande passante.

AwayDDoS s'engage à zéro trou noir pendant les attaques. Pour explorer notre architecture de protection complète et notre modèle à forfait fixe, contactez-nous — ou lisez Choisir un fournisseur de protection DDoS : 5 indicateurs clés.