Solutions de protection DDoS
Architecture de nettoyage en deux couches et routage mondial intelligent. De l'intégration au retour propre vers l'origine, l'attaque est évacuée en cours de route.
Le défi central : les attaques arrivent par couches
Les campagnes DDoS modernes ne sont jamais une seule technique. Une attaque typique combine trois niveaux à la fois :
Flots volumétriques
Les flots UDP et l'amplification par réflexion NTP/DNS génèrent des centaines de Gbps à des Tbps pour saturer votre liaison montante.
Attaques de protocole
Les flots SYN et ACK épuisent les tables de connexion des serveurs et pare-feu. Quelques Gbps suffisent souvent à rendre les équipements non réactifs.
Attaques de la couche applicative
Attaques CC, flots HTTP et robots malveillants qui se font passer pour des utilisateurs normaux. Le trafic peut ne peser que quelques Mbps et pourtant briser votre logique métier.
Ces trois catégories exigent des détections et atténuations fondamentalement différentes. C'est précisément pourquoi la protection à une seule couche échoue inévitablement : elle n'agit que sur un niveau, et les attaques des autres niveaux passent par les failles.
L'architecture de nettoyage en deux couches
AwayDDoS utilise une architecture de nettoyage en deux couches qui oriente chaque type d'attaque vers l'étage le mieux adapté.
Couche 1 · Nettoyage à la source
Les nœuds périphériques mondiaux se trouvent sur les grands points d'échange Internet. Dès le début de l'attaque, le trafic est détourné et dilué au point le plus proche de la source — les pics volumétriques sont aplatis en quelques secondes.
Couche 2 · Nettoyage en profondeur
Le trafic partiellement dilué arrive ensuite dans les centres de nettoyage pour contrôle de cohérence de protocole, analyse comportementale des sessions et modélisation de référence du trafic — il capture les attaques qui « ont l'air normales ».
Retour du trafic propre
Seul le trafic ayant franchi les deux couches revient vers votre origine par le plus court chemin intelligent. Votre origine ne voit que de vrais utilisateurs — aucun matériel supplémentaire, aucune connaissance de l'attaque.
Matériel haut de gamme garanti
Nos centres de données exploitent le matériel des principaux fournisseurs de sécurité Juniper et Fortinet — défense robuste, transmission stable.
Matrice de défense : huit vecteurs d'attaque
Voici les principaux types d'attaque traités en production, avec les contre-mesures correspondantes :
Trois modèles de déploiement comparés
Différentes formes d'activité correspondent à différentes méthodes d'intégration. Cliquez pour les détails complets de chaque modèle.
Contrôle DNS
Mettez à jour les entrées DNS pour pointer vers les nœuds de protection — efficace en quelques minutes, zéro exploitation, aucune modification d'architecture. Le choix standard pour la plupart des sites web et API.
Voir le comparatif completTunnel GRE / BGP
Orientez une plage d'adresses IP entière via des tunnels ou des annonces BGP. Idéal pour les équipes avec baie propriétaire souhaitant protéger le trafic non HTTP (jeu, messagerie, protocoles personnalisés).
Voir le comparatif completHébergement protégé
Exécutez vos services directement dans notre infrastructure protégée. Origine naturellement masquée, aucune configuration. Idéal pour les équipes sans exploitation dédiée.
Voir le comparatif completComparatif complet
| Dimension | Contrôle DNS | Tunnel GRE / BGP | Hébergement protégé |
|---|---|---|---|
| Intégration | Mettre à jour les entrées DNS | Configurer le tunnel ; aucune modification d'architecture | Déployer directement dans notre infrastructure |
| Délai d'effet | Quelques minutes | Quelques heures (configuration requise) | Immédiat au déploiement |
| Périmètre | Domaine / site unique | Sous-réseau / plage IP entière | Un ou plusieurs serveurs |
| Charge d'exploitation | Très faible | Moyenne (compétences réseau) | Nulle |
| Idéal pour | Sites web, API, services de connexion | Baies propres, cloud hybride, IDC | Petites équipes sans exploitation dédiée |
| Origine masquée | Oui | Oui | Par nature |
| Recommandation | ★★★★★ | ★★★★ | ★★★★ |
Contrôle DNS : le plus rapide à déployer
Orientez le DNS de votre domaine vers les nœuds de protection et le trafic est nettoyé automatiquement avant d'atteindre votre origine. Les avantages sont une efficacité à la minute près, une charge d'exploitation minimale et aucune modification d'architecture — le choix standard pour la plupart des sites web et services API. Notez : lors de la première intégration, vous devez masquer correctement votre IP d'origine, sinon les attaquants peuvent contourner la protection et toucher l'origine directement.
Tunnel GRE / BGP : protéger un sous-réseau entier
Via des tunnels GRE ou des annonces BGP, votre plage d'IP est acheminée vers nos centres de nettoyage. Idéal pour les équipes qui exploitent des baies propres et doivent protéger le trafic non HTTP (jeu, messagerie, protocoles personnalisés). La protection ne se limite pas aux ports 80/443 — elle couvre tout le trafic vers le sous-réseau.
Hébergement protégé : zéro exploitation
Exécutez vos services directement dans notre infrastructure protégée. L'origine est masquée par nature et aucune configuration de protection n'est nécessaire. Idéal pour les petites et moyennes entreprises sans équipe d'exploitation dédiée ou les équipes souhaitant déléguer entièrement la responsabilité de sécurité.
Nœuds de nettoyage mondiaux et routage intelligent
La qualité de la protection dépend en fin de compte de la répartition des nœuds et de la qualité de l'ordonnancement. AwayDDoS couvre ces régions importantes :
Notre système de routage intelligent surveille en continu la latence, la perte de paquets et la disponibilité de chaque nœud vers l'origine et choisit dynamiquement le meilleur chemin de retour. Si une liaison est saturée ou tombe, le trafic bascule en quelques secondes vers un chemin de secours — invisible pour les utilisateurs.
Pour les entreprises transnationales, cette étape est décisive : elle détermine si la protection introduit de la latence. Notre objectif de routage est simple — après activation de la protection, la latence pour les utilisateurs légitimes doit diminuer, pas augmenter.
En cas d'attaque, nos experts sont à vos côtés
Même le meilleur matériel ne remplace pas pleinement le jugement humain. Les attaquants changent de tactique chaque jour, et les règles exigent un ajustement en temps réel.
Exploitation d'experts 7×24
Les attaques ne respectent pas les heures de bureau, et notre réponse non plus. Une équipe dédiée de sécurité est toujours en ligne.
Intervention proactive
Nous détectons les anomalies, vous notifions et intervenons sans attendre des tickets répétés.
Rapports post-attaque
Analyse du trafic et efficacité de l'atténuation, prêts à être transmis à la direction ou aux clients.
Contact technique dédié
Une équipe stable qui connaît vos caractéristiques de trafic et votre référence dans le temps.
Prix fixe. Jamais en trou noir.
C'est notre promesse la plus importante et la différence la plus fondamentale avec de nombreux fournisseurs.
Beaucoup de fournisseurs routent votre IP vers le néant dès que le trafic d'attaque dépasse votre forfait — l'attaquant gagne et votre activité passe entièrement hors ligne. Un tel « protection » fait en réalité le travail de l'attaquant à sa place.
AwayDDoS applique un modèle à prix fixe : quelle que soit l'ampleur de l'attaque, le coût ne change pas. Cela aligne pleinement nos intérêts sur votre disponibilité — nettoyer proprement l'attaque est notre seule option optimale.
Qu'est-ce que le trou noir DDoS ? →Foire aux questions
Dois-je modifier mon architecture pour intégrer la protection DDoS ?
Généralement non. La voie la plus courante est une modification DNS, efficace en quelques minutes. Pour protéger un sous-réseau entier, des tunnels GRE/BGP sont disponibles.
Mon service sera-t-il mis en trou noir si une attaque dépasse mon forfait ?
Non. Nous nous engageons à ne pratiquer aucun trou noir et aucun surcoût en cours d'attaque, sans limite stricte de capacité de nettoyage.
En quoi le nettoyage en deux couches diffère-t-il du nettoyage à une seule couche ?
Le nettoyage à une seule couche échoue face aux attaques mixtes. Les deux couches partagent le travail : le nettoyage à la source dilue le pic, puis le nettoyage en profondeur filtre précisément — gérant simultanément les attaques volumétriques et applicatives.
Les attaques CC nécessitent-elles la même protection que le DDoS volumétrique ?
Non. Les attaques volumétriques sont traitées par le nettoyage et la limitation de débit. Les attaques CC touchent les ressources métier avec de minuscules volumes de trafic et exigent analyse comportementale et défis anti-bot. Voir Attaque CC vs DDoS.