L'attaque DDoS (Distributed Denial of Service, déni de service distribué) est l'une des menaces réseau les plus courantes et les plus pesantes pour les entreprises. À la seconde où vous lisez ceci, des dizaines d'attaques se déroulent dans le monde chaque seconde. Lorsque vous cherchez « protection DDoS », cet article ne se contente pas de vous donner une définition de manuel : sous le regard d'un ingénieur de sécurité de première ligne, il vous aide à comprendre le principe de l'attaque, les types courants, et comment une entreprise peut la bloquer avant qu'elle n'atteigne son origine.
Qu'est-ce qu'une attaque DDoS ?
En résumé, une attaque DDoS « inonde » votre serveur, votre site ou votre API avec un volume massif de trafic de rebut, si bien que les vrais utilisateurs ne peuvent tout simplement pas se connecter. Les attaquants manipulent un « botnet » — un réseau d'appareils compromis, qui peut être des centaines de milliers de caméras IoT infectées, de routeurs domestiques, ou des hôtes cloud infectés par un cheval de Troie. Ces appareils envoient simultanément des requêtes depuis des milliers de sources, épuisant instantanément votre bande passante, votre nombre de connexions ou vos ressources de calcul.
Selon des données de surveillance publiques, le tarif de location d'un botnet actif est à peu près le suivant : le « service » pour percer une petite cible pendant une heure peut coûter seulement quelques dizaines de dollars ; et sur le marché noir, un botnet capable de lancer une attaque de 1 Tbps se loue souvent moins de quelques centaines de dollars par mois. Voilà pourquoi « nous sommes trop petits pour être visés » est la plus grande erreur de jugement — l'attaque est devenue un commerce standardisé, et concurrents comme acteurs malveillants peuvent commander facilement.
La distinction clé : le DDoS est « distribué » — le trafic vient de toutes parts, les sources falsifiées sont omniprésentes, aussi bloquer simplement une IP ou ajouter quelques règles de pare-feu est presque inefficace. Vous n'avez pas affaire à une personne, mais à un « nuage d'appareils » piloté à distance par l'attaquant.
Les types courants d'attaque DDoS
Par niveau d'attaque, le DDoS se divise grossièrement en trois catégories, mais elles apparaissent souvent combinées sur le terrain :
- Volumétrique : inondations UDP / TCP, et méthodes de réflexion-amplification comme NTP, DNS, Memcached, créant des pics bien au-delà de votre bande passante. Les facteurs d'amplification sont stupéfiants — la réflexion Memcached peut amplifier ~50 000x, NTP ~556x, DNS ~28–54x. Une petite requête de 1 Gbps, amplifiée par Memcached, devient un tsunami de 50 Gbps.
- Protocolaire : SYN Flood, ACK Flood, épuisant la table de connexions du serveur ou du pare-feu. Quelques millions de PPS (paquets par seconde) de SYN suffisent à saturer la table de sessions d'un pare-feu de milieu de gamme, refusant toutes les nouvelles connexions.
- Couche applicative (L7) : attaques CC, HTTP Flood, robots malveillants, déguisés en requêtes normales, frappant spécifiquement la logique métier. Le trafic peut n'être que de quelques Mbps, mais fait flancher le CPU et la base avant tout le reste.
Dans la pratique récente, les attaques d'un seul type se font plus rares. Depuis 2023, de multiples incidents publics ont dépassé 3 Tbps, avec des pics de l'ordre de dizaines de millions de PPS par attaque. En d'autres termes, les attaquants penchent pour « volumétrique pour ouvrir la brèche + applicatif pour finir le travail », ce qui est précisément la difficulté de la protection.
Pourquoi la protection classique ne suffit pas
Beaucoup pensent que « acheter plus de bande passante suffit », mais la réalité est bien plus dure :
- Les attaques par réflexion-amplification peuvent amplifier une petite requête des dizaines de fois, voire des dizaines de milliers de fois ; même une grande bande de sortie peut être submergée par un ou deux sources de réflexion. Sans compter que la sortie d'entreprise n'est généralement que de 1–10 Gbps, loin d'un pic à l'échelle du Tbps.
- Les fournisseurs cloud « facturent pendant qu'ils sont attaqués » et vous mettent même en trou noir (Blackhole) dès que vous dépassez le forfait — sous prétexte de « protéger le réseau », alors qu'en réalité votre activité est hors ligne et l'attaquant a gagné.
- Les attaques applicatives ressemblent au trafic normal ; seules des règles statiques de pare-feu ou de WAF peinent à les identifier précisément, et il faut combiner une base comportementale et des stratégies dynamiques.
Voilà tout l'enjeu d'un service professionnel de protection DDoS : il ne se contente pas de « tenir le trafic », il doit « distinguer le vrai du faux ».
L'approche AwayDDoS : nettoyage à deux niveaux
AwayDDoS adopte une architecture de nettoyage à deux niveaux qui élimine l'attaque à la source, plutôt que de l'attendre dans votre salle de serveurs :
- Couche 1 · Nettoyage près de la source : les nœuds de bordure mondiaux attirent le pic près de la source de l'attaque, diluant l'attaque volumétrique en quelques secondes. Comme le nettoyage se produit près de l'origine, la liaison de vos vrais utilisateurs n'est pas comprimée.
- Couche 2 · Nettoyage en profondeur : les centres de nettoyage filtrent en profondeur les signatures de protocole et le comportement métier, bloquant précisément les attaques applicatives CC, SYN Flood, Botnet, et ne renvoient à l'origine que le trafic propre.
Pour voir le diagramme d'architecture et le flux complet, consultez l'architecture de protection. Pour des résultats concrets, reportez-vous à nos cas clients.
Par où commencer
La bonne nouvelle : l'intégration d'une protection pro ne nécessite généralement pas de modifier l'architecture existante, ni de perturber votre rythme de développement :
- Site / API : modifiez la résolution DNS pour diriger le trafic vers les nœuds de protection, effet en quelques minutes, bascule généralement sous 10 minutes.
- Réseau existant : protection par tunnel GRE / BGP, sans changer l'infrastructure, idéal pour les salles de serveurs auto-hébergées.
- Pas d'exploitation : hébergement direct sur serveurs haute protection, l'IP d'origine étant gérée et masquée par nos soins.
Un préalable souvent négligé : une fois l'IP d'origine exposée, toute protection supplémentaire sera contournée. Les attaquants contournent le nœud de nettoyage pour frapper directement votre vraie IP, aussi la première étape est souvent « masquer la vraie IP » plutôt que « renforcer le nettoyage ».
Idée reçue courante
« Nous sommes trop petits pour être visés. » — En réalité, les outils d'attaque DDoS sont hautement commercialisés, et concurrents comme acteurs malveillants peuvent louer un botnet pour quelques dizaines de dollars. Toute activité dépendant du en ligne, du e-commerce au jeu en passant par le site officiel d'entreprise, devrait se prémunir à l'avance, plutôt que chercher une solution le jour de l'attaque.
En résumé
L'essence de la protection DDoS est d'éliminer le bruit avant qu'il n'atteigne l'origine, ne laissant passer que le trafic propre. Avec une bande de nettoyage mondiale massive, un nettoyage à deux niveaux et un service expert 7×24, AwayDDoS vous aide à réaliser « Keep DDoS Away, Keep Online Always ».
Si vous évaluez une solution de protection, lisez Choisir un fournisseur de protection DDoS : 5 indicateurs clés, ou contactez-nous directement pour des conseils de consultant.