Tapez « protection DDoS gratuite » et vous trouverez une protection de base incluse dans les CDN, des scripts open-source, la capacité cachée des fournisseurs cloud, et divers services professionnels de scrubbing. Tous prétendent « stopper le DDoS », mais l'écart est assez grand pour décider si vous êtes en ligne ou à terre le jour de l'attaque. Sans détour — voici où se situe réellement la limite de défaillance de chaque option.
D'abord, un calcul de bande passante : pourquoi vous ne pouvez pas stopper l'amplification par réflexion
C'est la racine de la plupart des erreurs de jugement. Imaginons une sortie de centre de données de 1 Gbps, et un attaquant utilisant une réflexion Memcached avec un facteur d'amplification courant de 50x et plus — avec seulement 20 Gbps de botnet, il peut vous projeter 1 Tbps de déchets. Votre sortie de 1 Gbps face à cette inondation est une paille face à un fusil à eau.
Conclusion : face à une amplification par réflexion volumétrique, votre bande passante de sortie est le plafond, et ce plafond se situe presque toujours sous la taille de l'attaque. Ce n'est pas une question de compétence ; c'est la limite physique.
Ainsi, le maintien d'une option « gratuite » ou « maison » dépend moins de votre réglage que de la volonté de l'attaquant de monter en charge. Pour un harcèlement mineur, elles survivent ; pour une vraie intention, le plafond est atteint en premier.
Quatre options, et où chacune échoue
| Option | Bande de nettoyage | Architecture | Tarification | Risque de trou noir | Échoue quand |
|---|---|---|---|---|---|
| CDN gratuit de base | faible (plafond offert) | à une couche, basée sur règles | gratuit / frais de dépassement | moyen à élevé | amplification térabit ou CC précis |
| Scripts maison / iptables | limitée par la sortie | pas de vrai scrubbing | votre temps | élevé | table de connexions épuisée, CC déguisé |
| Cloud de base | moyenne | à une couche | facturé par attaque | moyen (trou noir en dépassement) | attaque dépasse le quota caché → trou noir |
| Professionnel (ex. AwayDDoS) | échelle térabit | à deux niveaux | forfait fixe | faible (promesse de non-trou-noir) | méga-échelle extrême nécessite un plan de montée en charge |
Le coût réel du « gratuit » arrive le jour de l'attaque
Les niveaux gratuits sont conçus pour bloquer les robots et les petits pics au quotidien ; dès qu'une attaque dépasse le quota offert, ils vous limitent, vous facturent par attaque, ou vous mettent en trou noir. Le problème : les attaquants choisissent exactement les moments où vous ne pouvez pas vous permettre d'être à terre — une nuit de lancement de jeu, une heure zéro de ventes, un jour de paie, le lancement d'un concurrent. Ce dont vous avez besoin alors, ce n'est pas « pas cher », c'est « ne pas tomber ».
- Bon pour : petits sites à faible risque qui tolèrent « limitation ou trou noir si dépassement » — projets personnels, expérimentations.
- Pas pour : toute entreprise dont le chiffre dépend d'être en ligne, qui a déjà été attaquée, ou évolue dans le jeu / la finance / le e-commerce.
Pourquoi le « maison » est « insuffisant », pas seulement « inconfortable »
- Le plafond est la sortie : l'amplification par réflexion écrase une seule machine et un seul lien avec facilité.
- Il ne voit pas le déguisement : l'iptables sur un hôte unique et les scripts maison peinent à identifier les CC et botnets qui « paraissent parfaitement normaux » — chaque requête est valide.
- Personne n'est d'astreinte : quand cela arrive, c'est vous la personne d'astreinte 24/7, et les attaques adorent les matins de week-end.
La vraie valeur de la protection pro : vous achetez la certitude, pas la bande passante
Les forfaits professionnels de protection DDoS regroupent « bande de nettoyage, profondeur d'architecture et réponse experte » en une forme de certitude :
- Scrubbing à deux niveaux : les nœuds de bordure diluent l'inondation volumétrique près de la source ; les centres de nettoyage filtrent en profondeur la couche applicative — les inondations térabit et les attaques précises restent hors de votre origine.
- Tarification fixe : pas de frais de pointe pendant les attaques, le coût est prévisible — vous ne choisissez jamais entre protéger l'activité et exploser la facture.
- Promesse de non-trou-noir : l'activité reste en ligne ; elle n'est jamais « isolée » passivement.
- Multi-protocole : UDP et ports non standard pris en charge — le jeu, les API et les racks propres sont couverts.
- Experts 7×24 : quelqu'un porte la charge dès le déclenchement de votre alerte, au lieu de vous laisser seul.
Comment choisir : par votre « coût d'indisponibilité », pas par le prix
- Personnel / faible risque : commencez par un CDN gratuit de base + limitation de débit ; c'est suffisant.
- Le chiffre dépend d'être en ligne, déjà attaqué, jeu / finance / e-commerce : passez directement au scrubbing professionnel ; échangez un coût d'indisponibilité incontrôlable contre un forfait fixe. Faites le calcul : deux heures d'indisponibilité lors d'une grande vente coûtent souvent plus qu'une année entière de protection.
Pour voir comment l'intégration fonctionne, lisez Votre site est sous une attaque DDoS : plan de riposte en 15 minutes ; pour un plan par secteur, voir Solutions DDoS par secteur, ou contactez-nous — nous réalisons une évaluation préliminaire gratuite avant d'aborder les forfaits.