Comment une plateforme de voyage d'affaires a transformé
des factures de sécurité imprévisibles en un coût maîtrisé
Une plateforme mondiale B2B de réservation de voyages au service de clients d'entreprise fait tourner la recherche de vols et d'hôtels et le paiement à haute concurrence sur un cloud public. Sa sécurité reposait entièrement sur la protection DDoS native du fournisseur cloud, et aucun CDN n'était déployé. Par le passé, toute attaque d'envergure signifiait que le fournisseur cloud allait soit forcer une mise à niveau coûteuse, soit mettre l'IP en trou noir purement et simplement — mettant toute l'activité hors ligne en quelques minutes et causant une lourde perte. Voici comment elle a utilisé AwayDDoS pour échapper à ce dilemme (nom du client masqué, chiffres à titre indicatif).
Contexte client
La plateforme sert principalement des clients de voyage d'entreprise, couvrant vols, hôtels, billets de train et location de voitures — un site classique de recherche à haute fréquence + transaction en temps réel. Les utilisateurs cherchent, comparent et réservent à tout moment, si bien que même quelques minutes d'arrêt se transforment directement en annulations et réclamations. Le trafic culmine en heures ouvrables de semaine et en saisons de voyage, avec une part non négligeable venant de l'étranger.
Le réseau suit une forme typique de cloud public : les utilisateurs mondiaux passent directement par le SLB / WAF cloud vers de multiples serveurs d'origine hébergés sur le cloud, avec aucun CDN déployé. La sécurité reposait entièrement sur la protection DDoS native du fournisseur cloud. Cela fonctionne bien au quotidien, mais cela exposait deux faiblesses fatales dès qu'une attaque frappait — exactement pourquoi AwayDDoS a été appelé.
Deux risques cachés : le « dilemme de l'otage » de la protection cloud native
① Menace de trou noir : au-delà de la limite, c'est hors ligne, perte à la minute
La haute défense native du fournisseur cloud n'est pas illimitée — c'est un abonnement avec un plafond de bande passante de protection strict. Dès que le trafic d'attaque dépasse le quota acheté, le fournisseur ne « l'absorbe pas gratuitement » — il met votre IP en trou noir, supprimant tout le trafic vers cette IP à la couche réseau. Pour l'extérieur, l'activité devient injoignable sur tout le réseau instantanément : les utilisateurs ne peuvent pas ouvrir le site, les commandes ne peuvent pas être passées, les API pendent. Pour une plateforme de voyage qui doit prendre les réservations 24h/24, chaque minute d'arrêt est une vraie perte en remboursements et réclamations.
② Chantage sur les coûts : attaqué signifie contraint de payer plus, ou mis en trou noir
Pis encore, la « solution » du fournisseur est généralement une seule chose — quand une attaque frappe, elle exige du client de payer pour mettre à niveau le forfait de protection / étendre la bande passante. Ne payez pas, et l'IP est mise en trou noir ; payez, et la facture mensuelle explose. L'activité est prise dans une boucle passive : soit absorber un pic de facture incontrôlable, soit absorber une panne de tout le réseau — kidnappée dans tous les cas. Avec le temps, la dépense de sécurité est totalement imprévisible, et la finance devine à l'infini « combien la prochaine attaque coûtera-t-elle ».
Le vrai risque n'est pas « des attaques viendront » — c'est que, lorsqu'elles surviennent, le fournisseur cloud vous force soit à payer plus, soit à mettre votre IP en trou noir. Vous ne pouvez ni maintenir l'activité en ligne ni contrôler le coût.
Solution AwayDDoS : DNS intelligent + scrubbing en deux couches
Nous avons activé le DNS intelligent AwayDDoS : il surveille chaque région en temps réel, et dès qu'une région est attaquée, il pointe automatiquement le CNAME de cette région vers le nœud de scrubbing AwayDDoS, filtre le trafic, puis ré-injecte le trafic propre vers le WAF / SLB d'origine. Tout le processus est invisible pour l'origine — pas une ligne du code métier sur l'existant cloud n'a eu besoin d'être modifiée.
Supposons que la « Région A » soit attaquée. Le flux est :
- Préconfigurer l'enregistrement de sauvegarde — définir le CNAME fourni par AwayDDoS comme enregistrement de résolution de sauvegarde du domaine à l'avance, activant la bascule à la seconde sous attaque, sans dépendre de correctifs d'urgence manuels.
- Reroutage intelligent automatique — le DNS intelligent détecte l'attaque sur la Région A et déplace automatiquement le poids DNS de cette région vers le nœud de scrubbing AwayDDoS.
- Ré-injection propre — le trafic malveillant est identifié et filtré au nœud de scrubbing ; le trafic métier légitime nettoyé est ré-injecté vers le WAF / SLB d'origine via interconnexion cloud / IP publique, gardant le service disponible.
Fonctionnement : une boucle de protection en millisecondes
Édifié sur la sonde DNS intelligente en temps réel et des nœuds de scrubbing distribués mondialement, le système accomplit détection d'anomalie, bascule de trafic et ré-injection propre en millisecondes, formant une boucle de protection automatisée qui garde l'activité sans interruption.
1. Détection intelligente & bascule DNS
Sonde continuellement la santé d'origine ; en anomalie, elle bascule sans couture le domaine du CNAME principal vers le nœud de sauvegarde AwayDDoS, bloquant les attaques avant qu'elles n'atteignent l'origine — sans intervention manuelle.
2. Scrubbing par nœuds mondiaux
Le trafic est tiré dans des clusters de scrubbing distribués ; utilisant détection de signatures et analyse comportementale, il filtre précisément DDoS, CC et autres attaques tout en préservant les requêtes légitimes et en évitant de nuire aux vrais utilisateurs.
3. Ré-injection sûre
Le trafic nettoyé est ré-injecté vers l'origine (WAF / SLB) via interconnexion cloud ou IP publique ; les utilisateurs ne remarquent rien et le traitement métier n'est pas affecté.
Avantages clés
Défense proactive, bascule intelligente
La sonde de santé DNS intelligente assure détection de panne à la seconde et déplacement automatique du trafic, gardant l'accès sans interruption et faisant face aux pannes de nœuds et pics de trafic sans bascule manuelle.
Coût maîtrisé, défense élastique
Plus de « facturation par pic ». Un forfait de protection fixe autorise un certain nombre d'événements de dépassement, avec confirmation préalable avant tout supplément — abaissant drastiquement le TCO total.
Intégration transparente, sans refonte
Entièrement compatible avec l'existant cloud — aucun changement de logique de déploiement. Intégration avec une simple configuration CNAME ; non intrusif, impact nul sur l'activité en direct.
Couverture mondiale, scrubbing local
Des nœuds haute défense distribués mondialement scrubbent le trafic d'attaque au bord du réseau, évitant la congestion de retour ; le scrubbing local réduit nettement la latence de ré-injection.
Spécifications techniques et scénarios
Déviation de trafic
| Méthode | Description | Idéal pour |
|---|---|---|
| Déviation DNS CNAME | Orienter en douceur le trafic vers le centre de scrubbing en modifiant les enregistrements DNS ; simple, non intrusif, rapide à basculer et à revenir. | Sites web, vidéo, services API |
| Déviation d'itinéraire BGP | Pour les services à IP nue, annoncer dynamiquement les blocs IP cibles via BGP pour un tirage transparent, supportant une très grande bande passante en temps réel. | Hébergeurs, trading financier |
| Déviation IP Anycast | IP anycast mondiale ; le trafic utilisateur se connecte automatiquement au nœud de scrubbing le plus proche par topologie, tirage et scrub au niveau milliseconde. | Accélération mondiale, SaaS transfrontalier |
Ré-injection de trafic
| Méthode | Description | Idéal pour |
|---|---|---|
| Ré-injection fixe IP statique | Ré-injection à IP fixe pour systèmes hérités, renvoyant le trafic nettoyé via une IP publique statique prédéfinie. | Origines à IP fixe, réseaux fermés |
| Interconnexion cloud / tunnel VPN | Un canal dédié renvoie le trafic propre conforme à l'origine — sécurisé, stable, faible latence. | Cloud privé, réseaux inter-régions |
Comparaison : AwayDDoS vs haute défense cloud native
| Dimension | AwayDDoS | Haute défense cloud native (configuration antérieure du client) |
|---|---|---|
| Scrubbing | Deux couches, >99,9 % : Couche 1 dilue 90 % du volumétrique au bord ; Couche 2 scrubbe précisément CC / attaques applicatives. | Une seule couche, ~90 % ; scrubbing applicatif limité, les utilisateurs ressentent encore la pression. |
| Trou noir | Jamais de trou noir, quelle que soit l'ampleur de l'attaque ; l'origine reste en ligne ; l'isolation régionale garde l'activité sans interruption. | Protège seulement dans le quota ; au-delà, met l'IP en trou noir, tout le réseau tombe jusqu'à ce que vous payiez pour le lever. |
| Service expert | Des experts sécurité livrent une analyse personnalisée et ajustent dynamiquement les politiques. | Libre-service standardisé ; rarement d'analyse approfondie par client. |
| Modèle de coût | Forfait fixe avec dépassement inclus ; confirmation préalable avant tout supplément — jamais de supplément d'attaque surprise. | Facturé au pic et à la durée d'attaque ; les attaques déclenchent des exigences de paiement pour des mises à niveau, ou vous êtes mis en trou noir. |
| Réseau mondial | Intègre les opérateurs Tier-1 (CTG, CMI, NTT) pour un scrubbing volumétrique puissant. | Surtout des clusters internes ; prone au bridage sous attaques globales multipoints. |
Résultats
Après l'intégration d'AwayDDoS, la défense est passée de « prendre des coups passivement + chocs de facture » à « reroutage proactif + coût prévisible ». Indicateurs clés (à titre indicatif) :
- Plus de trou noir ; isolation régionale réalisée — quand une région est attaquée, son trafic bascule automatiquement vers les nœuds de scrubbing AwayDDoS, si bien que le fournisseur cloud ne peut plus mettre votre IP en trou noir ; les autres régions ne sont pas affectées, et l'ancien « une attaque fait tout tomber » est du passé.
- Zéro refonte d'origine — seule une sauvegarde CNAME a été ajoutée ; le cloud-host / WAF / SLB existant est resté intact. La mise en service était non intrusive au trafic en direct.
- UX outre-mer inchangée ou meilleure — le scrubbing local plus le routage de retour intelligent ont rendu « protégé » en fait plus rapide et plus stable que « non protégé ».
Retour sur investissement (ROI)
Pour les activités dont le revenu dépend de la disponibilité en ligne, la valeur de la sécurité n'est pas « combien de Gbps vous avez bloqués », mais de transformer un risque incontrôlable en un coût prévisible. Estimation à titre indicatif :
| Poste | Avant (haute défense native) | Après (forfait fixe AwayDDoS) |
|---|---|---|
| Coût de sécurité normal | À l'usage, fluctue (pics en attaque) | Inclus dans la redevance annuelle |
| Pic de facture en mois d'attaque | Au pic, imprévisible | Dans le forfait fixe, préavis avant dépassement, aucun supplément surprise |
| Risque d'arrêt | Au-delà du quota → trou noir, tout le réseau tombe (relève seulement en payant) | Isolation régionale + bascule à la seconde, 0 arrêt |
| Dépense de sécurité annuelle | Difficile à estimer (dépend des attaques) | Fixe & prévisible (avec allowance de dépassement) |
Conservativement : un forfait annuel fixe évite les pics de facture d'attaque imprévisibles et, plus important encore, évite au moins un arrêt de saison de pointe / promotion (perte GMV de l'ordre du million) — plus une veille experte 7×24. Le seul bénéfice « pas de pic de facture » constitue déjà un retour solide ; en comptant la valeur de continuité d'activité, le ROI combiné dépasse 10×.
Le vrai dividend : la finance peut enfin dire au patron, « Notre budget sécurité est ce chiffre — il ne bougera pas juste parce que nous avons été attaqués. »