Une attaque DDoS (Distributed Denial of Service, déni de service distribué) est l'une des menaces les plus courantes et les plus perturbatrices pour toute entreprise dépendant d'être en ligne. Imaginez la page de 2 h du matin : votre supervision s'effondre, votre téléphone s'allume, et en quelques minutes votre page de paiement renvoie des expirations à des clients qui ont déjà la main sur l'appli d'un concurrent. Si vous avez déjà cherché une protection DDoS et vous êtes perdu dans le jargon, ce guide vous guide à travers la mécanique, les types principaux d'attaque, et comment les défenses modernes fonctionnent réellement — en termes d'ingénierie clairs, pas en marketing.

Ce qu'une attaque DDoS fait réellement

En termes simples, une attaque DDoS inonde votre serveur, votre site ou votre API avec un trafic de rebut jusqu'à ce que les vrais utilisateurs ne puissent plus passer. Les attaquants contrôlent un botnet — un réseau d'appareils compromis, souvent des millions de routeurs grand public, de caméras IP et de gadgets IoT infectés par un malware comme Mirai — et leur ordonnent d'envoyer des requêtes au même moment. Le résultat : votre bande passante, votre table de connexions ou votre CPU est épuisé avant qu'un seul utilisateur légitime ne soit servi.

Ce qui rend cela brutal, c'est l'économie d'échelle. Un seul botnet loué peut pousser plusieurs térabits par seconde (Tbps) de trafic. Les plus grosses attaques publiquement enregistrées ont dépassé 5,6 Tbps et maintenu des millions de paquets par seconde (PPS) — bien au-delà de ce qu'une seule liaison d'entreprise peut absorber. Et comme les hôtes attaquants sont dispersés sur des milliers de réseaux autonomes, il n'y a pas « un seul serveur » à mettre hors ligne.

Le mot clé est distribué. Le trafic arrive de milliers de sources différentes, voilà pourquoi bloquer simplement une adresse IP ne sert à rien — il faudrait bloquer une fraction significative de tout Internet, entraînant vos vrais utilisateurs avec les bots.

Les trois familles d'attaques DDoS

Les attaques DDoS sont généralement groupées par la couche visée. Connaître la famille compte car chacune exige une contre-mesure différente :

  • Volumétrique — inondations UDP, TCP, et attaques par réflexion/amplification utilisant NTP, DNS, SSDP ou Memcached. Elles visent à submerger votre bande passante par le volume brut. L'amplification est le multiplicateur de force : une petite requête falsifiée déclenche une réponse massive. Les facteurs réels incluent DNS ~28–54x, NTP ~556x, SSDP ~30–50x, et Memcached jusqu'à ~50 000x. Un flux de commande de 1 Gbps devient donc un tsunami de 50 Tbps dirigé contre vous.
  • Protocole — SYN floods et ACK floods qui épuisent les tables de connexions de votre serveur, répartiteur de charge ou pare-feu. Ils exigent presque aucune bande passante — quelques centaines de milliers de connexions à moitié ouvertes peuvent coincer un appareil avec état coté « 10 Gbps », car il manque de slots de session bien avant de manquer de bits.
  • Couche applicative (L7) — attaques CC, HTTP floods, et robots malveillants qui imitent le comportement d'utilisateurs légitimes et attaquent directement votre logique métier. Elles sont lentes, ressemblent au trafic réel, et peuvent mettre un site à terre avec seulement quelques centaines de requêtes par seconde visant un point coûteux comme une recherche ou une connexion.

Différentes familles exigent différentes défenses. Voilà précisément pourquoi la protection à une seule couche échoue face aux attaques mixtes — un attaquant basculera simplement vers la couche où vous êtes le plus faible.

Pourquoi les défenses classiques ne suffisent pas

Beaucoup d'équipes supposent qu'acheter plus de bande passante, ou activer le pare-feu cloud, règle le problème. En pratique :

  1. L'amplification par réflexion peut transformer une petite requête en réponse des milliers de fois plus grande, aussi une grande liaison est saturée. On ne peut pas sur-provisionner un multiplicateur 50 000x en payant un plus gros tuyau.
  2. Les fournisseurs cloud facturent souvent pendant l'attaque — et certains mettent votre service en trou noir (null-route) si vous ne payez pas d'avance. Pis, la bande passante de sortie pendant l'attaque est souvent facturée au tarif le plus élevé, si bien que la « défense » coûte plus cher que l'indisponibilité.
  3. Les attaques de couche applicative ressemblent au trafic normal, aussi les règles de pare-feu sans état ne peuvent pas les distinguer. Une requête pour /api/search?q=shoes est impossible à distinguer d'une vraie tant qu'on n'analyse pas le comportement — débit, empreinte et intention.

Cet écart est précisément pourquoi des services de protection DDoS dédiés existent : ils se placent devant votre origine avec une capacité et une inspection que vous ne pouvez pas construire économiquement vous-même.

L'approche de scrubbing à deux niveaux

AwayDDoS utilise une architecture de nettoyage à deux niveaux qui élimine les attaques avant qu'elles n'atteignent votre origine :

  1. Couche 1 — Scrubbing près de la source. Les nœuds de bordure mondiaux détournent et diluent les inondations volumétriques au point le plus proche de la source de l'attaque, absorbant le pic à l'échelle du Tbps en quelques secondes et gardant votre liaison amont dégagée.
  2. Couche 2 — Nettoyage en profondeur. Les centres de nettoyage effectuent un filtrage profond sur les signatures de protocole et le comportement du trafic, bloquant précisément les attaques CC, SYN floods et trafic botnet qui glissent à travers la première couche. Les vrais utilisateurs sont empreintés et laissés passer ; tout ce qui est suspect est mis au défi ou abandonné.

Pour le diagramme d'architecture complet et le flux de trafic, voir Comment ça marche. Pour des résultats concrets, parcourez nos études de cas.

Comment commencer

La bonne nouvelle : l'intégration ne nécessite généralement aucun changement à votre architecture existante.

  • Sites et API — mettez à jour vos enregistrements DNS (ou confiez-nous l'enregistrement A/AAAA) pour pointer vers les nœuds de bordure de protection. Effet en quelques minutes, sans changement de code.
  • Réseaux existants — utilisez des tunnels GRE ou BGP pour router le trafic via la protection sans toucher votre infrastructure. BGP est idéal quand vous voulez annoncer votre propre espace IP via notre nettoyage.
  • Zéro exploitation — hébergez directement sur des serveurs protégés et laissez-nous gérer tout, du routage au réglage, 24/7.

Comparez les trois modèles de déploiement côte à côte dans Solutions de protection.

Idée reçue courante

« Nous sommes trop petits pour être une cible. » — En réalité, les outils DDoS sont fortement commercialisés. Les services de « booter » et « stresser » du marché noir louent un botnet de 100 Gbps pour environ 30 $ par mois, et de courtes rafales coûtent le prix d'un café. Concurrents, extorqueurs et attaquants ennuyés y ont tous accès. Toute entreprise dépendant de la disponibilité devrait anticiper, pas réagir.

Points clés à retenir

La protection DDoS consiste fondamentalement à éliminer le bruit avant qu'il n'atteigne votre origine, ne laissant passer que le trafic propre. La menace n'est plus théorique : les attaques dépassent désormais 5 Tbps, les botnets sont loués à l'heure, et l'amplification rend un petit attaquant dangereux. AwayDDoS combine une capacité mondiale massive de nettoyage, une architecture de nettoyage à deux niveaux et des opérations expertes 7×24 pour tenir sa promesse : Keep DDoS Away, Keep Online Always.

Vous évaluez des fournisseurs ? Lisez Choisir un fournisseur de protection DDoS : 5 indicateurs clés, ou contactez-nous pour une évaluation de conseil.