Guide
Comprendre les attaques DDoS et s’en protéger
Les grandes familles d’attaques par déni de service, ce que couvre la protection incluse par les hébergeurs et les mesures à prendre de votre côté.
Les offres de serveurs mentionnent presque toutes une « protection anti-DDoS ». Que recouvre-t-elle réellement, et que reste-t-il à faire de votre côté ? Ce guide explique le fonctionnement des attaques par déni de service distribué et les mesures qui permettent d’y faire face.
L’essentiel
- Une attaque DDoS cherche à rendre un service indisponible en le submergeant de trafic ou de requêtes, envoyés depuis de nombreuses machines.
- La protection incluse par les hébergeurs filtre surtout les attaques réseau massives ; les attaques applicatives, qui imitent des visiteurs, demandent des protections complémentaires.
- La meilleure défense se prépare avant l’attaque : contacts, supervision, procédure.
Qu’est-ce qu’une attaque DDoS ?
Une attaque par déni de service vise à empêcher les utilisateurs légitimes d’accéder à un service. Elle est dite distribuée (DDoS, pour Distributed Denial of Service) quand le trafic provient d’un grand nombre de machines, souvent des équipements piratés réunis en réseau (botnet). Cette dispersion rend le blocage par adresse d’origine difficile.
Ces attaques ne volent pas de données en elles-mêmes, mais elles peuvent interrompre un site marchand, une application ou un serveur de jeu, et servir parfois de diversion à une autre intrusion.
Les grandes familles d’attaques
| Famille | Principe | Qui protège |
|---|---|---|
| Volumétriques | Saturer la bande passante avec un volume de trafic énorme, souvent par amplification (petites requêtes qui provoquent de grosses réponses). | L’hébergeur ou l’opérateur, en amont de votre serveur. |
| Protocolaires | Épuiser les ressources des équipements réseau ou du système (par exemple en ouvrant massivement des connexions sans les terminer, ou « SYN flood »). | L’hébergeur en grande partie, complété par la configuration du serveur. |
| Applicatives | Envoyer des requêtes apparemment légitimes mais coûteuses (recherches, pages non mises en cache, connexions) pour épuiser l’application. | Vous : pare-feu applicatif, limitation de débit, cache, réseau de diffusion de contenu (CDN). |
Ce que fait la protection incluse par l’hébergeur
Les grands hébergeurs disposent d’équipements qui analysent le trafic entrant et filtrent les flux malveillants avant qu’ils n’atteignent votre serveur. OVHcloud indique par exemple que tous ses produits, serveurs bare metal et VPS compris, sont livrés avec une protection anti-DDoS activée, couvrant notamment les inondations de paquets, l’usurpation d’adresses et les attaques par amplification.
Cette protection est efficace contre les attaques volumétriques et protocolaires, qui représentent une grande part des attaques. En revanche, elle distingue difficilement une requête applicative malveillante d’une visite normale : c’est là que vos propres mesures prennent le relais.
En comparant des offres, vérifiez si la protection est incluse, si elle est permanente ou activée seulement lors d’une attaque détectée, et si l’hébergeur peut suspendre votre serveur en cas d’attaque trop importante.
Les mesures de votre côté
- Mise en cache : une page servie depuis un cache coûte très peu de ressources ; un site bien mis en cache résiste mieux aux attaques applicatives.
- Limitation de débit : limitez le nombre de requêtes par adresse sur les pages coûteuses (connexion, recherche, panier, API).
- Pare-feu applicatif (WAF) et CDN : ils filtrent le trafic avant votre serveur et absorbent une partie de la charge.
- Surface d’exposition réduite : ne laissez ouverts que les ports nécessaires, protégez l’accès d’administration et ne publiez pas l’adresse IP réelle d’un serveur protégé par un CDN.
- Dimensionnement : une marge de ressources laisse le temps de réagir.
Se préparer avant l’attaque
L’ANSSI insiste sur la préparation, dans sa publication de 2024 consacrée aux dénis de service distribués. Concrètement :
- connaissez les contacts d’urgence de votre hébergeur et la procédure à suivre ;
- mettez en place une supervision qui vous alerte d’une hausse anormale de trafic ou de temps de réponse ;
- documentez à l’avance les mesures à activer (mode maintenance, règles de filtrage, bascule vers un CDN) ;
- identifiez les services critiques et les interlocuteurs à prévenir (clients, équipe, prestataires).
Pendant une attaque
- Confirmez qu’il s’agit bien d’une attaque, et non d’une panne ou d’un pic de trafic légitime.
- Prévenez votre hébergeur et appliquez la procédure prévue.
- Conservez les journaux, utiles pour l’analyse et un éventuel dépôt de plainte.
- Méfiez-vous des demandes de rançon : payer n’assure pas la fin de l’attaque.
Sources
- ANSSI, Dénis de service distribués (DDoS) — Les Essentiels de l’ANSSI (2024) : messervices.cyber.gouv.fr
- Cybermalveillance.gouv.fr, guide sur les attaques en déni de service : cybermalveillance.gouv.fr
- OVHcloud, protection anti-DDoS : ovhcloud.com (consulté le 6 octobre 2026)