Architecture de protection

Solutions de protection DDoS

Architecture de nettoyage en deux couches et routage mondial intelligent. De l'intégration au retour propre vers l'origine, l'attaque est évacuée en cours de route.

Le défi

Le défi central : les attaques arrivent par couches

Les campagnes DDoS modernes ne sont jamais une seule technique. Une attaque typique combine trois niveaux à la fois :

Flots volumétriques

Les flots UDP et l'amplification par réflexion NTP/DNS génèrent des centaines de Gbps à des Tbps pour saturer votre liaison montante.

Attaques de protocole

Les flots SYN et ACK épuisent les tables de connexion des serveurs et pare-feu. Quelques Gbps suffisent souvent à rendre les équipements non réactifs.

Attaques de la couche applicative

Attaques CC, flots HTTP et robots malveillants qui se font passer pour des utilisateurs normaux. Le trafic peut ne peser que quelques Mbps et pourtant briser votre logique métier.

Ces trois catégories exigent des détections et atténuations fondamentalement différentes. C'est précisément pourquoi la protection à une seule couche échoue inévitablement : elle n'agit que sur un niveau, et les attaques des autres niveaux passent par les failles.

Architecture en deux couches

L'architecture de nettoyage en deux couches

AwayDDoS utilise une architecture de nettoyage en deux couches qui oriente chaque type d'attaque vers l'étage le mieux adapté.

01

Couche 1 · Nettoyage à la source

Les nœuds périphériques mondiaux se trouvent sur les grands points d'échange Internet. Dès le début de l'attaque, le trafic est détourné et dilué au point le plus proche de la source — les pics volumétriques sont aplatis en quelques secondes.

02

Couche 2 · Nettoyage en profondeur

Le trafic partiellement dilué arrive ensuite dans les centres de nettoyage pour contrôle de cohérence de protocole, analyse comportementale des sessions et modélisation de référence du trafic — il capture les attaques qui « ont l'air normales ».

03

Retour du trafic propre

Seul le trafic ayant franchi les deux couches revient vers votre origine par le plus court chemin intelligent. Votre origine ne voit que de vrais utilisateurs — aucun matériel supplémentaire, aucune connaissance de l'attaque.

04

Matériel haut de gamme garanti

Nos centres de données exploitent le matériel des principaux fournisseurs de sécurité Juniper et Fortinet — défense robuste, transmission stable.

Trois niveaux d'attaque × deux couches de nettoyage — chacun joue son rôle, si bien qu'aucune faille ne reste ouverte.
Couverture des attaques

Matrice de défense : huit vecteurs d'attaque

Voici les principaux types d'attaque traités en production, avec les contre-mesures correspondantes :

Flot UDP
L3 / L4
Échelle100 Gbps – 1 Tbps
DéfenseDilution à la source + validation de protocole
Réflexion DNS / NTP
L3 / L4
ÉchelleAmplification 50×
DéfenseFiltrage des réflecteurs + limitation de débit
Flot SYN
L4
ÉchelleDizaines de Gbps
DéfenseCookies SYN + protection des tables de connexion
Flot ACK / RST
L4
ÉchelleDizaines de Gbps
DéfenseInspection d'état + suppression des paquets erronés
Attaque CC
L7
ÉchelleQuelques Mbps
DéfenseAnalyse comportementale + défis anti-bot
Flot HTTP
L7
ÉchelleMilliers de RPS
DéfenseRéférences de débit + limitation précise
Robots malveillants
L7
ÉchelleLent et progressif
DéfenseEmpreinte + flux de réputation
Paquets de jeu falsifiés
L4 / L7
ÉchelleTrès variable
DéfenseCohérence de protocole + suivi des sessions
Déploiement

Trois modèles de déploiement comparés

Différentes formes d'activité correspondent à différentes méthodes d'intégration. Cliquez pour les détails complets de chaque modèle.

Contrôle DNS

Mettez à jour les entrées DNS pour pointer vers les nœuds de protection — efficace en quelques minutes, zéro exploitation, aucune modification d'architecture. Le choix standard pour la plupart des sites web et API.

Voir le comparatif complet

Tunnel GRE / BGP

Orientez une plage d'adresses IP entière via des tunnels ou des annonces BGP. Idéal pour les équipes avec baie propriétaire souhaitant protéger le trafic non HTTP (jeu, messagerie, protocoles personnalisés).

Voir le comparatif complet

Hébergement protégé

Exécutez vos services directement dans notre infrastructure protégée. Origine naturellement masquée, aucune configuration. Idéal pour les équipes sans exploitation dédiée.

Voir le comparatif complet

Comparatif complet

DimensionContrôle DNSTunnel GRE / BGPHébergement protégé
IntégrationMettre à jour les entrées DNSConfigurer le tunnel ; aucune modification d'architectureDéployer directement dans notre infrastructure
Délai d'effetQuelques minutesQuelques heures (configuration requise)Immédiat au déploiement
PérimètreDomaine / site uniqueSous-réseau / plage IP entièreUn ou plusieurs serveurs
Charge d'exploitationTrès faibleMoyenne (compétences réseau)Nulle
Idéal pourSites web, API, services de connexionBaies propres, cloud hybride, IDCPetites équipes sans exploitation dédiée
Origine masquéeOuiOuiPar nature
Recommandation★★★★★★★★★★★★★

Contrôle DNS : le plus rapide à déployer

Orientez le DNS de votre domaine vers les nœuds de protection et le trafic est nettoyé automatiquement avant d'atteindre votre origine. Les avantages sont une efficacité à la minute près, une charge d'exploitation minimale et aucune modification d'architecture — le choix standard pour la plupart des sites web et services API. Notez : lors de la première intégration, vous devez masquer correctement votre IP d'origine, sinon les attaquants peuvent contourner la protection et toucher l'origine directement.

Tunnel GRE / BGP : protéger un sous-réseau entier

Via des tunnels GRE ou des annonces BGP, votre plage d'IP est acheminée vers nos centres de nettoyage. Idéal pour les équipes qui exploitent des baies propres et doivent protéger le trafic non HTTP (jeu, messagerie, protocoles personnalisés). La protection ne se limite pas aux ports 80/443 — elle couvre tout le trafic vers le sous-réseau.

Hébergement protégé : zéro exploitation

Exécutez vos services directement dans notre infrastructure protégée. L'origine est masquée par nature et aucune configuration de protection n'est nécessaire. Idéal pour les petites et moyennes entreprises sans équipe d'exploitation dédiée ou les équipes souhaitant déléguer entièrement la responsabilité de sécurité.

Réseau mondial

Nœuds de nettoyage mondiaux et routage intelligent

La qualité de la protection dépend en fin de compte de la répartition des nœuds et de la qualité de l'ordonnancement. AwayDDoS couvre ces régions importantes :

Hong Kong, ChineSingapourTokyo SéoulLos AngelesSan Jose FrancfortLondresDubaï Sydney

Notre système de routage intelligent surveille en continu la latence, la perte de paquets et la disponibilité de chaque nœud vers l'origine et choisit dynamiquement le meilleur chemin de retour. Si une liaison est saturée ou tombe, le trafic bascule en quelques secondes vers un chemin de secours — invisible pour les utilisateurs.

Pour les entreprises transnationales, cette étape est décisive : elle détermine si la protection introduit de la latence. Notre objectif de routage est simple — après activation de la protection, la latence pour les utilisateurs légitimes doit diminuer, pas augmenter.

Exploitation par experts

En cas d'attaque, nos experts sont à vos côtés

Même le meilleur matériel ne remplace pas pleinement le jugement humain. Les attaquants changent de tactique chaque jour, et les règles exigent un ajustement en temps réel.

Exploitation d'experts 7×24

Les attaques ne respectent pas les heures de bureau, et notre réponse non plus. Une équipe dédiée de sécurité est toujours en ligne.

Intervention proactive

Nous détectons les anomalies, vous notifions et intervenons sans attendre des tickets répétés.

Rapports post-attaque

Analyse du trafic et efficacité de l'atténuation, prêts à être transmis à la direction ou aux clients.

Contact technique dédié

Une équipe stable qui connaît vos caractéristiques de trafic et votre référence dans le temps.

Promesse de prix

Prix fixe. Jamais en trou noir.

C'est notre promesse la plus importante et la différence la plus fondamentale avec de nombreux fournisseurs.

En cas d'attaque : aucun trou noir, aucun surcoût.

Beaucoup de fournisseurs routent votre IP vers le néant dès que le trafic d'attaque dépasse votre forfait — l'attaquant gagne et votre activité passe entièrement hors ligne. Un tel « protection » fait en réalité le travail de l'attaquant à sa place.

AwayDDoS applique un modèle à prix fixe : quelle que soit l'ampleur de l'attaque, le coût ne change pas. Cela aligne pleinement nos intérêts sur votre disponibilité — nettoyer proprement l'attaque est notre seule option optimale.

Qu'est-ce que le trou noir DDoS ? →
FAQ

Foire aux questions

Dois-je modifier mon architecture pour intégrer la protection DDoS ?

Généralement non. La voie la plus courante est une modification DNS, efficace en quelques minutes. Pour protéger un sous-réseau entier, des tunnels GRE/BGP sont disponibles.

Mon service sera-t-il mis en trou noir si une attaque dépasse mon forfait ?

Non. Nous nous engageons à ne pratiquer aucun trou noir et aucun surcoût en cours d'attaque, sans limite stricte de capacité de nettoyage.

En quoi le nettoyage en deux couches diffère-t-il du nettoyage à une seule couche ?

Le nettoyage à une seule couche échoue face aux attaques mixtes. Les deux couches partagent le travail : le nettoyage à la source dilue le pic, puis le nettoyage en profondeur filtre précisément — gérant simultanément les attaques volumétriques et applicatives.

Les attaques CC nécessitent-elles la même protection que le DDoS volumétrique ?

Non. Les attaques volumétriques sont traitées par le nettoyage et la limitation de débit. Les attaques CC touchent les ressources métier avec de minuscules volumes de trafic et exigent analyse comportementale et défis anti-bot. Voir Attaque CC vs DDoS.