Comment atténuer les attaques DDoS grâce à ces 10 bonnes pratiques

Les attaques DDoS peuvent être dommageables et difficiles à atténuer. Voici 10 bonnes pratiques pour contribuer à protéger votre réseau contre les attaques par déni de service distribué.

Jul 25, 2023
13 minute read
Futuristic lock shield protection vector.
Enterprise Networking Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Votre site e-commerce vient de tomber en panne et le réseau fonctionne au ralenti. Votre entreprise est sur le point de subir une attaque DDoS qui lui coûtera finalement des millions en pertes de ventes et de productivité.

À moins que vous n’ayez pris des mesures pour atténuer le risque d’une attaque DDoS et mis en place un plan que vous pourrez déclencher dès l’apparition des premiers signes d’une attaque.

Quel type de plan ? Poursuivez votre lecture pour découvrir nos dix meilleurs conseils et bonnes pratiques afin de protéger votre réseau contre les attaques DDoS et de conserver ces millions.

Qu’est-ce qu’une attaque DDoS ?

Une attaque DDoS — ou déni de service distribué — est une forme très basique de cyberattaque, mais ses effets peuvent être dévastateurs. Elle consiste essentiellement à organiser la convergence, vers vos systèmes informatiques, d’un important volume de trafic de données provenant de nombreuses sources, empêchant le trafic légitime (comme celui de clients souhaitant effectuer un achat) de vous atteindre.

D’après les données les plus récentes disponibles, les attaques DDoS ont continué à atteindre des volumes considérables. En 2022, Cloudflare a indiqué avoir atténué une attaque DDoS de 2,5 Tbit/s lancée par une variante de botnet Mirai, qui ciblait le serveur Minecraft Wynncraft. Il s’agit de la plus grande attaque observée par l’entreprise du point de vue du débit binaire, dépassant le précédent record établi par l’attaque de 2,3 Tbit/s menée contre Amazon en 2020.

La même année, Google Cloud a également signalé avoir bloqué une attaque DDoS massive de couche 7, qui a atteint un pic de 46 millions de requêtes par seconde. Elle constitue à ce jour la plus grande attaque DDoS de couche 7 signalée, avec un volume supérieur d’au moins 76 % à celui du précédent record rapporté.

Le fait que l’attaque soit distribuée, c’est-à-dire qu’elle provienne de nombreuses sources, comme des ordinateurs zombies faisant partie d’un botnet, la rend très difficile à retracer et à arrêter pour les systèmes de cybersécurité. De plus, certaines attaques utilisent des techniques d’amplification : l’attaquant peut alors utiliser un volume de trafic relativement faible pour attaquer vos systèmes avec un volume bien plus important.

Advertisement

Qu’est-ce que l’atténuation des attaques DDoS ?

L’atténuation des attaques DDoS désigne le processus visant à protéger un réseau ou un serveur contre une attaque DDoS. Il consiste à détecter l’attaque, à la distinguer du trafic normal et à y répondre de manière à en réduire l’impact. Les stratégies d’atténuation des attaques DDoS peuvent inclure diverses techniques, comme la limitation du débit, le blocage des adresses IP et le réacheminement du trafic.

Types d’attaques DDoS

Au plus haut niveau, il existe trois formes d’attaques DDoS :

  • Attaques volumétriques : elles s’appuient sur le volume considérable de trafic qui atteint votre réseau pour le paralyser.
  • Attaques protocolaires : elles utilisent des demandes de connexion malveillantes et des techniques similaires qui épuisent toutes les ressources de vos pare-feu, équilibreurs de charge et serveurs.
  • Attaques au niveau applicatif : elles utilisent notamment l’ouverture d’un grand nombre de connexions et l’envoi de requêtes qui épuisent tout l’espace disque ou la mémoire disponibles sur vos serveurs web.

Une attaque par amplification DNS est une forme d’attaque volumétrique. Elle consiste à interroger des serveurs DNS en utilisant une adresse IP source usurpée : votre adresse IP. Comme la réponse des serveurs DNS contient beaucoup plus de données que la demande initiale, l’attaque est « amplifiée » et ce trafic amplifié est envoyé vers votre réseau pour le saturer.

Une inondation SYN est une forme très simple d’attaque protocolaire. Elle consiste à envoyer des requêtes SYN à votre serveur web, mais après l’envoi de sa réponse SYN-ACK, la négociation en trois étapes n’est jamais achevée par un ACK. Le serveur subit donc une augmentation rapide du nombre de connexions semi-ouvertes jusqu’à être saturé et (probablement) tomber en panne. Selon Comparitech.

Il existe de nombreux autres types d’attaques DDoS, aux noms évocateurs comme Ping of Death, Smurf Attack, Slowloris et Fraggle Attack. Chacune constitue un moyen différent d’atteindre le même objectif : paralyser vos systèmes afin que le trafic légitime ne puisse plus interagir avec votre réseau.

Advertisement

Bonnes pratiques pour atténuer les attaques DDoS

Voici dix bonnes pratiques à appliquer lors de l’élaboration de votre stratégie d’atténuation des attaques DDoS.

1. Élaborez un plan

L’une des mesures les plus importantes à mettre en place pour atténuer une attaque DDoS consiste à disposer d’un plan d’intervention ou d’un guide opérationnel que vous pourrez consulter dès la détection de l’attaque. Celui-ci doit inclure les coordonnées de votre FAI, de votre hébergeur ou de votre service d’atténuation des attaques DDoS afin que vous puissiez rapidement augmenter votre bande passante ou vos autres ressources, détourner votre trafic et prendre toute autre mesure nécessaire.

L’un des moyens les plus efficaces de faire face à une attaque DDoS de grande ampleur consiste à détourner votre trafic (à l’aide de modifications DNS ou même BGP) vers l’un des gigantesques services cloud d’atténuation des attaques DDoS, comme ceux proposés par Akamai, Cloudflare et AWS : ils peuvent « nettoyer » d’énormes volumes de trafic DDoS, en éliminant le trafic malveillant tout en laissant passer le trafic légitime vers votre réseau.

2. Comprenez votre trafic

Après avoir établi votre plan d’urgence, la première étape de l’atténuation des attaques DDoS consiste à comprendre les schémas de votre trafic normal. Cela implique de connaître le volume, les sources et les destinations de votre trafic. En sachant ce qui est normal, vous pourrez plus facilement identifier la survenue d’une attaque DDoS.

3. Concevez une architecture résiliente

Veillez à ce que votre infrastructure informatique ne comporte aucun point de défaillance unique que les attaques DDoS pourraient exploiter. En pratique, cela signifie garantir une diversité géographique et une diversité de fournisseurs de services : héberger les serveurs dans différents centres de données situés dans différentes zones géographiques, et veiller à ce que ces centres de données utilisent des réseaux différents et disposent de chemins diversifiés.

Cette approche peut sembler inutilement complexe ou coûteuse, mais elle présente aussi l’avantage de constituer une bonne pratique en matière de continuité d’activité et de reprise après sinistre.

Advertisement

4. Mettez en place la redondance

La redondance est un élément clé de toute stratégie d’atténuation des attaques DDoS. Cela implique de disposer de plusieurs serveurs, centres de données et FAI afin que, si l’un d’eux est mis hors service par une attaque DDoS, les autres puissent continuer à fonctionner.

5. Utilisez la limitation du débit

La limitation du débit peut contribuer à empêcher vos serveurs d’être saturés lors d’une attaque DDoS. En limitant le nombre de requêtes qu’un serveur accepte d’une même adresse IP pendant une période donnée, vous pouvez contribuer à éviter la saturation de vos serveurs.

6. Assurez-vous de disposer d’une bande passante suffisante

Les attaques DDoS peuvent atteindre des volumes de données considérables ; il est donc préférable de disposer d’une bande passante suffisante. Toutefois, le rapport de Cloudflare et l’attaque DDoS de couche 7 de Google Cloud mentionnés précédemment soulignent qu’il est irréaliste de vouloir contrer toutes les attaques DDoS avec la seule bande passante.

Il reste néanmoins judicieux de garantir une bande passante suffisante pour votre réseau : cela peut vous faire gagner du temps entre la détection d’une attaque DDoS et le moment où vos systèmes deviendraient indisponibles, temps que vous pourrez mettre à profit pour atténuer l’attaque.

Disposer d’une bande passante suffisante, en permanence ou sous forme de capacité extensible, est une bonne idée pour vous aider à gérer les pics de trafic ou les périodes de très forte demande pour vos services.

7. Exploitez toutes les autres mesures techniques disponibles

Veillez à avoir configuré votre matériel réseau afin de tirer parti des fonctions de cybersécurité anti-DDoS dont il dispose. Par exemple, de nombreux pare-feu réseau, pare-feu d’applications web et équilibreurs de charge disponibles dans le commerce peuvent se défendre contre les attaques protocolaires et les attaques au niveau applicatif (comme Slowloris). La plupart disposent également de paramètres permettant de commencer à fermer les connexions TCP une fois qu’elles ont atteint un certain seuil, ce qui peut être un moyen efficace de se protéger contre les attaques par inondation SYN.

Si vous êtes victime d’une attaque, vous pouvez prendre de nombreuses contre-mesures pour gagner du temps, selon le type d’attaque subi. Il peut s’agir de limiter le débit sur votre routeur pour éviter la saturation de votre serveur web, d’ajouter des filtres afin que votre pare-feu supprime les paquets provenant de sources d’attaque connues, de réduire plus rapidement le délai d’expiration des connexions semi-ouvertes et de définir des seuils plus bas de suppression des inondations SYN, ICMP et UDP.

Advertisement

Vous devriez également envisager de déployer un équipement de cybersécurité anti-DDoS placé devant votre pare-feu principal, afin qu’il tente de détecter et de bloquer certaines attaques DDoS avant qu’elles ne commencent à affecter vos opérations. Même s’il ne peut pas empêcher une attaque d’aboutir, un tel équipement peut repérer certains signes révélateurs de sa progression et vous permettre d’agir rapidement pour la contrer.

8. Faites appel à des services de protection contre les attaques DDoS

De nombreux services de protection contre les attaques DDoS peuvent contribuer à en atténuer les effets. Ces services peuvent détecter les attaques DDoS et y répondre, souvent avant qu’elles n’affectent votre réseau. Découvrez ci-dessous davantage d’informations sur ces services ci-dessous.

9. Sachez repérer une attaque

Plus vous détectez tôt une attaque DDoS, mieux c’est. Les signes avant-coureurs typiques incluent des ralentissements du réseau, des problèmes intermittents sur le site web et l’intranet, ainsi qu’une médiocre performance du réseau.

Comme l’indique la bonne pratique n° 2 ci-dessus, vous devez bien connaître votre trafic habituel. Vous devez également être attentif aux activités professionnelles susceptibles de modifier le profil du trafic entrant.

En effet, de nombreuses attaques DDoS commencent par de brusques pics de trafic. Vous devez donc être capable de faire la différence entre un afflux soudain de visiteurs légitimes (peut-être dû à une promotion ou à une autre activité commerciale) et le début d’une attaque DDoS.

10. Testez régulièrement votre stratégie d’atténuation des attaques DDoS

Il est essentiel de tester régulièrement votre stratégie d’atténuation des attaques DDoS. Cela peut vous aider à identifier ses faiblesses et à procéder aux ajustements nécessaires. Voici comment vous pouvez vous y prendre :

Simulez des attaques DDoS

L’un des moyens les plus efficaces de tester votre stratégie d’atténuation des attaques DDoS consiste à simuler une attaque DDoS sur votre propre réseau. Pour cela, vous pouvez utiliser divers outils et techniques générant d’importants volumes de trafic vers votre réseau et reproduisant les conditions d’une véritable attaque DDoS. Vous pourrez ainsi évaluer la réaction de votre réseau dans de telles conditions et identifier d’éventuelles vulnérabilités.

Examinez et actualisez votre plan

Après avoir mené une attaque simulée, il est essentiel d’examiner les résultats et d’actualiser votre stratégie d’atténuation des attaques DDoS en conséquence. Vous pourrez notamment ajuster vos paramètres de limitation du débit, mettre à jour vos listes de blocage IP ou mettre en œuvre de nouvelles stratégies de réacheminement du trafic. C’est également le moment idéal pour vérifier que votre équipe maîtrise bien le plan et sait quoi faire en cas d’attaque réelle.

Impliquez votre fournisseur de services d’atténuation des attaques DDoS

Advertisement

Si vous utilisez un service d’atténuation des attaques DDoS, impliquez son fournisseur dans votre processus de test. Il pourra vous fournir des informations et des recommandations précieuses grâce à son expertise et à son expérience des attaques DDoS. Il pourra également vous aider à simuler des attaques DDoS, offrant ainsi un environnement de test plus réaliste.

Assurez une surveillance continue

Les tests réguliers doivent être complétés par une surveillance continue du trafic de votre réseau. Cela peut vous aider à détecter toute activité inhabituelle susceptible d’indiquer une attaque DDoS. Une détection précoce est essentielle pour réduire au minimum l’impact d’une attaque.

3 meilleurs services d’atténuation des attaques DDoS

De nombreux services d’atténuation des attaques DDoS sont disponibles, chacun offrant un ensemble unique de fonctions et de capacités. Voici trois services de premier plan, qui fournissent chacun une protection robuste contre les attaques DDoS.

Cloudflare icon.

Cloudflare

Cloudflare propose des services de protection DDoS robustes, conçus pour protéger tout ce qui est connecté à Internet. Voici quelques-unes de ses principales fonctionnalités et offres, notamment trois types de services de protection DDoS :

  • Protection DDoS des sites web Web Services (L7) : ce service est inclus sans limitation ni frais dans toutes les offres de services d’application web de Cloudflare. Il offre une atténuation et une protection illimitées contre les attaques DDoS visant les sites web (HTTP/HTTPS), sans facturation à l’usage. Sa configuration est simple depuis le tableau de bord ou l’API Cloudflare.
  • Protection DDoS des applications Spectrum (L4) : il s’agit d’un service de proxy inverse à la consommation pour toutes les applications TCP/UDP (jeux vidéo, VoIP, etc.). Il permet de faire transiter tout trafic TCP/UDP par Cloudflare Spectrum et offre des gains de performance intégrés. Il permet également d’équilibrer la charge du trafic de couche 4 entre plusieurs serveurs.
  • Protection DDoS des réseaux Magic Transit (L3) : ce service s’adresse aux réseaux sur site, cloud et hybrides. Il combine protection DDoS, accélération du trafic et bien plus encore. Il dispose d’une capacité réseau de plus de 197 Tbit/s et peut atténuer la plupart des attaques en moins de 3 secondes. Il s’intègre via le routage BGP et l’encapsulation GRE et prend en charge tous les services IP (TCP, UDP, IPsec, VoIP et protocoles personnalisés).
  • Fonctionnalités réservées aux entreprises : les clients Enterprise bénéficient d’une assistance 24 h/24, 7 j/7 et 365 j/an par chat, e-mail et téléphone ; d’une garantie de disponibilité de 100 % avec un remboursement correspondant à 25 fois le montant dans le cadre du SLA ; et d’une tarification forfaitaire prévisible pour les produits facturés à l’usage. Ils bénéficient également de contrôles avancés du cache, de la gestion des bots, de l’accès aux journaux bruts, d’analyses du pare-feu, d’un contrôle d’accès basé sur les rôles et de la priorisation du réseau.
Akamai icon.

Akamai

Akamai est un leader mondial des services de réseau de diffusion de contenu (CDN), de la sécurité cloud et des solutions réseau distribuées. Ses solutions de protection DDoS font partie de son portefeuille de sécurité plus large, conçu pour se défendre contre les attaques DDoS de petite comme de grande ampleur.

  • Prolexic Routed : ce service fournit une protection DDoS permanente pour les sous-réseaux IP critiques, contribuant à absorber toute la puissance des attaques DDoS à la périphérie du réseau avant qu’elles n’atteignent l’infrastructure applicative. Il peut se défendre contre tous les types d’attaques DDoS et bénéficie d’un SLA robuste.
  • Prolexic Connect : il s’agit d’un service de protection DDoS à la demande, qui peut être activé lorsqu’une attaque est détectée. Il permet de ne faire transiter le trafic par les centres de nettoyage d’Akamai que pendant une attaque, réduisant ainsi l’impact sur les opérations normales.
  • Kona Site Defender : il s’agit d’un pare-feu d’applications web et d’un service de protection DDoS qui se défend contre les attaques DDoS au niveau applicatif. Il peut être associé aux services Prolexic pour assurer une protection DDoS complète.
  • Akamai Intelligent Platform : la plateforme d’Akamai est l’une des plus grandes plateformes informatiques distribuées au monde. Elle utilise cette plateforme pour distribuer les contenus et les applications, accélérer leur diffusion et améliorer leurs performances, mais aussi à des fins de sécurité. Son échelle et sa distribution contribuent à absorber et à atténuer les attaques DDoS.
  • Centre des opérations de sécurité : le centre des opérations de sécurité (SOC) d’Akamai surveille et atténue les attaques en temps réel, 24 h/24 et 7 j/7. Il est composé d’experts en sécurité capables de fournir une assistance immédiate pendant une attaque.
Amazon Web Services icon.

AWS Shield

AWS Shield est un service géré de protection DDoS qui sécurise les applications exécutées sur AWS. AWS Shield fournit automatiquement une protection DDoS à tous les clients AWS, sans frais supplémentaires, avec AWS Shield Standard. Pour bénéficier d’un niveau de protection supérieur contre les attaques plus importantes et plus sophistiquées, AWS Shield Advanced est disponible. Voici quelques-unes de ses principales fonctionnalités et capacités :

  • Protection contre les coûts liés aux attaques DDoS : AWS Shield Advanced fournit une protection financière en couvrant les coûts supplémentaires de transfert de données susceptibles d’être occasionnés pendant une attaque DDoS.
  • Accès 24 h/24 et 7 j/7 à l’équipe d’intervention DDoS (DRT) : les clients AWS Shield Advanced ont accès à l’équipe DRT d’AWS 24 h/24 et 7 j/7. La DRT possède une vaste expérience de la gestion des attaques DDoS de grande ampleur et peut aider à élaborer des plans de réponse aux incidents, à atténuer les attaques et à répondre aux questions techniques.
  • Renseignements avancés sur les menaces : les clients AWS Shield Advanced reçoivent des rapports détaillés sur les menaces pendant et après les attaques. Ces rapports contiennent des informations sur les méthodes et les stratégies des attaquants, qui peuvent être utilisées pour améliorer encore les défenses.
  • Intégration à un pare-feu d’applications web : AWS Shield fonctionne de manière transparente avec AWS Web Application Firewall (WAF), offrant une protection complète contre les attaques DDoS et autres attaques complexes visant les applications web.
  • Mise à l’échelle rentable : AWS Shield et l’infrastructure AWS au sens large sont conçus pour s’adapter automatiquement aux besoins en trafic, y compris pendant une attaque DDoS. Cela peut contribuer à garantir la disponibilité des applications sans entraîner de coûts superflus.
  • Protection des ressources hors AWS : Avec AWS Shield Advanced, vous pouvez également protéger vos ressources hors AWS en déployant AWS Global Accelerator et en l’associant à Shield Advanced.

En résumé : les bonnes pratiques d’atténuation des attaques DDoS dans un paysage de menaces en évolution

Face à des cybermenaces en constante évolution, l’atténuation des attaques DDoS n’est pas une solution ponctuelle, mais un processus continu. Elle exige une vigilance constante, des ajustements réguliers et une approche proactive pour garder une longueur d’avance sur les attaques potentielles.

En suivant ces dix bonnes pratiques, vous pouvez réduire considérablement le risque et l’impact de ces attaques.

Mais n’oubliez pas que la clé d’une atténuation efficace des attaques DDoS ne réside pas seulement dans la préparation et la rapidité de réaction, mais aussi dans l’engagement constant à adapter et à faire évoluer vos stratégies en fonction de l’évolution du paysage des menaces. Les professionnels de la cybersécurité doivent rester vigilants et proactifs, afin de garantir que les réseaux ne sont pas seulement protégés aujourd’hui, mais qu’ils sont également prêts à relever les défis de demain.

Associez-vous à l’un des meilleurs services de protection DDoS pour avoir l’assurance que votre réseau est à l’abri de ces attaques.

Kihara Kimachia

Kihara Kimachia

Content Writer

Kihara Kimachia is a writer and digital marketing consultant with over a decade of experience covering issues in emerging technology and innovation. In addition to appearing regularly in Enterprise Networking Planet, his work has been published in many leading technology publications, including TechRepublic, eSecurity Planet, Server Watch, Channel Insider, IT Business Edge, and Enterprise Storage Forum.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.