Accueil / Solutions / Réseaux industriels & datacom / Protection et mitigation DDoS

Protection et mitigation DDoS : nettoyage local, défense CC applicative et liaison opérateur pour les attaques plus grandes que votre lien

Une seule attaque massive peut mettre hors ligne toute une activité en ligne : la bande passante sature, les vrais clients n'entrent plus et le chiffre d'affaires s'arrête le temps que ça dure. Jeux, e-commerce, hébergeurs et portails gouvernementaux sont les plus touchés, et les méthodes arrivent désormais mêlées — floods volumétriques, épuisement protocole/état et CC applicatif dans la même vague. Cette solution combine le nettoyage près de la source, un équipement local de détection et nettoyage, la défense CC applicative et une réponse coordonnée avec votre opérateur pour le trafic tout simplement trop gros pour être arrêté sur place. Contrairement à notre page Enterprise Edge Security — un pare-feu passerelle généraliste faisant NAT, IPS et limitation de flood ordinaire —, cette page est conçue pour le DDoS : nettoyage à haut débit, protection CC et la liaison opérateur ou cloud nécessaire quand le flood dépasse votre lien.

Pourquoi une attaque DDoS fait si mal

Quatre réalités qui distinguent les attaques de disponibilité de toute autre menace :

Une attaque, toute l'activité à terrePas besoin d'être piraté pour tout perdre. Quand le service est simplement injoignable, chaque client, commande et transaction s'arrête tant que dure le flood.
La bande passante sature avant que vous réagissiezQuand le lien est saturé, les utilisateurs légitimes ne peuvent même pas se connecter. La réponse manuelle est trop lente — le temps qu'un humain remarque, la ligne est déjà pleine depuis des minutes.
Jeux, e-commerce, hébergement, portailsToute activité qui vit d'être joignable est une cible. Plateformes de jeu, boutiques en ligne, hébergeurs et portails gouvernementaux subissent les attaques les plus nombreuses, et souvent les plus grosses.
Volumétrique et CC, mêlésLes attaques ne viennent plus d'un type à la fois. Un flood volumétrique pour saturer le lien accompagne souvent un CC applicatif qui imite de vrais utilisateurs — chacun exige une défense différente.

Architecture : nettoyer près de la source, épurer localement, escalader vers l'opérateur

Les attaques quotidiennes et moyennes sont épurées sur place ; tout ce qui dépasse votre lien est dévié en amont — les deux fonctionnent comme un seul système :

THE INTERNET · ATTACK MIX Volumetric floods UDP / reflection / amplification Protocol / state exhaustion SYN flood · half-open sessions Application-layer CC HTTP/HTTPS request floods Pulse & carpet-bombing bursts across many IPs at once botnets fire from thousands of hosts — mixed types, at once games · e-commerce · hosting · government portals hit hardest CARRIER / CLOUD SCRUBBING (near-source) huge volumetric floods diverted and cleaned upstream — before they reach your pipe needed when the attack is bigger than your line LOCAL DETECTION + SCRUBBING · baseline traffic, spot anomalies fast · divert suspect traffic, clean it, re-inject · drop floods & state-exhaustion at line rate · application-layer CC defense (challenge/rate) legit users pass · attack traffic dropped signals the carrier when it exceeds the pipe clean traffic YOUR ONLINE BUSINESS · STAYS UP web / API / game / payment servers real customers reach the service normally, even while an attack is in progress THE HARD LIMIT a flood larger than your uplink cannot be cleaned on-site — it must be stopped upstream, at the carrier or in the cloud. We measure your pipe first.

Schéma dessiné par AtlasCommTech selon la pratique de conception réseau de niveau opérateur. Libellés en anglais pour la clarté technique.

Pourquoi nous : notre fondateur a passé 13 ans dans l'écosystème des partenaires Huawei à livrer des réseaux opérateurs, où la bordure est attaquée chaque jour. Nous concevons votre réseau avec cette hypothèse, pas avec de l'optimisme.

Options d'équipement

La solution est d'abord dimensionnée selon vos besoins et votre budget — la même architecture peut être livrée sur les gammes de plusieurs fabricants. Nous vous aidons à choisir selon la disponibilité dans votre pays de destination, le budget et les habitudes d'exploitation de votre équipe.

Huawei — gammes campus d'entreprise, WAN et sécuritéÉcosystème mature avec un réseau de services mondial.
ZTE Wantone — gammes datacom comparablesOrientation rapport qualité-prix ; approvisionnement plus fluide sur certains marchés.
H3C — gammes campus et data centerPortefeuille campus et data center largement déployé.
Commutateurs industriels Atlas — couche d'accès en environnement industrielNotre propre gamme industrielle — compatible avec le cœur de réseau de toute marque.

Ce que la conception apporte

Six capacités qui gardent votre service joignable pendant une attaque mixte — et honnêtes sur le plafond :

Détection locale au débit ligneL'équipement apprend votre trafic normal et repère une anomalie en secondes, pas en minutes — la mitigation démarre avant même qu'un humain soit alerté.
Dévier, épurer et réinjecterLe trafic suspect est mis à l'écart, nettoyé, et la partie saine réinjectée — les utilisateurs légitimes continuent tandis que les paquets d'attaque sont jetés.
Défense volumétrique & épuisement d'étatLes floods (UDP, réflexion, amplification) et les attaques protocolaires comme les SYN floods sont jetés à haut débit avant d'épuiser serveurs ou tables de sessions du pare-feu.
Protection CC applicativeLes floods de requêtes HTTP/HTTPS qui ressemblent à de vrais utilisateurs sont contrés par contrôle de débit et techniques de défi qui distinguent un vrai navigateur d'un bot.
Escalade opérateur & cloudQuand le flood dépasse votre lien montant, l'équipement local signale en amont et le trafic est épuré près de la source chez l'opérateur ou dans le cloud — le seul endroit où arrêter une attaque au-delà du lien.
Protection dimensionnée sur le pic, honnêtementLa défense DDoS s'achète au pic que vous pouvez absorber, pas au trafic moyen. Nous la dimensionnons sur des scénarios d'attaque réalistes pour votre secteur et disons clairement ce que chaque palier peut tenir.

Trois tailles, une même logique

La logique de mitigation est la même ; ce qui évolue est la bande passante protégée, la capacité d'épuration et la profondeur du lien opérateur ou cloud :

Les chiffres qui guident la conception :
Bande passante protégée — un lien de service vs un data center multiservice
Capacité d'épuration locale — dimensionnée sur votre pic, pas la moyenne
Option amont — contrat d'épuration opérateur ou déviation cloud
PalierSite typeContenu de la conception
Sortie d'un seul serviceUn site · un ou deux services publicsUn équipement inline de détection et épuration dimensionné à votre sortie, avec protection CC applicative pour le service publié et une voie d'escalade opérateur pré-arrangée pour tout dépassement du lien.
Data center multiserviceNombreux services publics · cible de plus grande valeurCapacité d'épuration dédiée devant le data center, politique et rapports par service, protection applicative plus poussée, et un dispositif actif de déviation opérateur ou cloud pour qu'un flood au-delà du lien soit traité automatiquement en amont.
Échelle opérateur / hébergeurVous protégez les services d'autruiCentres d'épuration près de la source à haute capacité, détection et politique par locataire, déviation automatisée sur votre réseau, et le reporting qu'un fournisseur de services doit avoir pour proposer la protection DDoS comme produit à ses propres clients.

Rôles des équipements (catégories, pas modèles)

La protection DDoS est bâtie à partir de ces catégories — la marque et la capacité exacte sont choisies avec vous, une fois connus votre bande passante, services publiés et pic réaliste :

RôleFonction
Équipement de détection & épurationLe cœur de la conception : établit une base du trafic, détecte les anomalies, dévie et nettoie, et réinjecte la part légitime — dimensionné à la bande passante et au pic à tenir.
Défense CC applicativeAxée sur les floods de requêtes HTTP/HTTPS : limites de débit, défis et analyse comportementale qui laissent passer les vrais navigateurs et retiennent les bots qui les imitent.
Routeur de bordure / point de déviationOriente le trafic suspect vers le chemin d'épuration et réinjecte le flux propre, et porte la signalisation qui demande à l'opérateur de dévier en amont si nécessaire.
Service d'épuration opérateur / cloudPas un boîtier que vous possédez mais une capacité amont sous contrat — la seule chose capable d'arrêter un flood plus grand que votre ligne. Nous vous aidons à l'organiser et à la tester, pas seulement à la supposer.
Plateforme de gestion & reportingMontre les attaques en temps réel, enregistre ce qui a été mitigé et comment, et produit les rapports que vous montrez à la direction, aux assureurs ou, à l'échelle fournisseur, à vos propres clients.
Pare-feu de périmètre (côté vous)Pas le boîtier DDoS, mais supposé présent : il gère NAT, IPS et politique courante. L'épuration DDoS se place devant pour que la table de sessions du pare-feu ne soit jamais ce qui lâche en premier.

Envoyez-nous votre bande passante montante, les services publics que vous exploitez et un pic réaliste du pire cas — la capacité et la liste des modèles suivent. Les besoins d'abord gardent la conception honnête.

Notes de conception & limites honnêtes

À lire avant de vous engager :
  • Une attaque plus grande que votre lien montant ne peut pas être nettoyée par un équipement local — point. Une fois que le flood remplit la ligne entrant dans votre bâtiment, aucun boîtier derrière cette ligne ne peut aider, car le mal est déjà fait en amont. Elle doit être arrêtée chez l'opérateur ou dans un service d'épuration cloud. Avant tout, nous mesurons si votre lien est assez grand et concevons la voie amont en conséquence.
  • La protection DDoS s'achète en capacité de pic, pas en usage moyen. La plupart du temps elle est inactive, ce qui donne l'impression de payer pour rien — jusqu'au jour d'une attaque, où elle fait la différence entre rester en ligne et perdre tous ses clients pendant des heures. Nous la dimensionnons sur un pire cas réaliste pour votre secteur, pour que vous ne soyez ni sous-protégé ni à payer une capacité jamais utilisée.
  • L'épuration locale et l'escalade opérateur/cloud sont un seul système, pas l'un ou l'autre. L'équipement sur site gère instantanément les attaques quotidiennes et moyennes en gardant une faible latence ; le contrat amont attrape le rare monstre. Une conception à moitié laisse une lacune prévisible — nous construisons les deux et testons le passage de relais.
  • Aucune mitigation n'est parfaite face à une attaque CC sophistiquée. Les floods applicatifs qui imitent de près de vrais utilisateurs peuvent forcer un compromis entre bloquer les bots et gêner les vrais visiteurs par des défis. Nous ajustons selon votre trafic et disons honnêtement où se situe cette limite — une page qui ne dérange jamais un vrai utilisateur ne peut pas non plus arrêter chaque bot habile.
  • La limitation de flood d'un pare-feu n'est pas une protection DDoS. Les pare-feu passerelles généralistes ont des contrôles de flood basiques, mais leurs tables de sessions sont elles-mêmes une cible et se remplissent sous une vraie attaque. L'épuration dédiée se place devant précisément pour que le pare-feu ne devienne pas le goulot — si on vous vend un pare-feu comme défense DDoS complète, interrogez-le d'abord sur votre lien montant.

FAQ

En quoi cela diffère-t-il de votre page Enterprise Edge Security ?
Enterprise Edge Security est une passerelle généraliste : zonage pare-feu, NAT, IPS et limitation de flood ordinaire pour une bordure de bureau normale. Cette page est conçue pour le DDoS — épuration volumétrique à haut débit, défense CC applicative et, surtout, liaison opérateur ou cloud pour les attaques plus grandes que votre lien internet, qu'aucun pare-feu passerelle ne gère seul. Pour sécuriser une bordure de bureau normale, commencez par Enterprise Edge Security ; si être mis hors ligne est votre crainte précise, commencez ici.
Pouvez-vous arrêter une attaque plus grande que ma connexion internet ?
Pas avec un boîtier chez vous — personne ne le peut, et quiconque prétend le contraire vous trompe. Dès qu'un flood dépasse votre lien montant, la ligne est déjà pleine avant que votre équipement ne le voie. Cette taille d'attaque doit être traitée en amont, chez l'opérateur ou dans un service d'épuration cloud. Ce que nous faisons : mesurer honnêtement votre lien, défendre sur place tout jusqu'à cette limite, et organiser et tester l'escalade amont au-delà.
Qu'est-ce qu'une attaque CC et pourquoi est-elle plus difficile à arrêter ?
Une attaque CC est un flood applicatif : au lieu de bande passante brute, elle envoie une tempête de requêtes HTTP/HTTPS apparemment normales — recherches, connexions, chargements — chacune ressemblant à un vrai utilisateur mais épuisant ensemble le serveur ou la base. Plus dure qu'un flood volumétrique car les paquets sont techniquement valides ; la mitigation doit juger le comportement, pas seulement le volume. Nous utilisons contrôle de débit, défis et analyse comportementale, ajustés pour laisser passer les vrais visiteurs et retenir la tempête de bots.
Nous n'avons jamais été attaqués — en avons-nous vraiment besoin ?
Cela dépend de ce que vous coûte une heure d'indisponibilité. La protection DDoS est une assurance : inactive la plupart du temps, décisive le jour venu. Si votre chiffre d'affaires, votre réputation ou un service public dépend d'être joignable — un jeu, une boutique, un portail — une seule panne peut coûter plus que des années de protection. Si vous êtes un système interne discret, la réponse honnête peut être qu'un accord d'escalade opérateur plus les contrôles de flood de votre pare-feu suffisent. Nous vous dirons dans quel cas vous êtes plutôt que vous vendre le plus gros boîtier.
À quelle vitesse la mitigation s'active-t-elle pendant une attaque ?
L'équipement local détecte et commence l'épuration en quelques secondes après le changement de motif de trafic, car il surveille en continu sans attendre un humain. Pour les attaques dans votre lien, les utilisateurs le remarquent à peine. Pour un flood au-delà du lien, la déviation amont met un peu plus de temps à s'engager — signaler l'opérateur, rediriger les routes — d'où l'intérêt de préparer et tester cette voie à l'avance, pas de l'improviser en pleine attaque. Nous concevons et répétons les deux pour que le passage de relais soit rapide au moment critique.

Envoyez-nous votre bande passante montante, services publics et pic du pire cas

Un ingénieur répond avec une conception de mitigation, un avis honnête sur la taille de votre lien, un plan d'escalade amont et la liste des catégories d'équipement. Les besoins d'abord — les modèles suivent.

Contacter un ingénieur sur WhatsApp →

Solutions connexes

Nous n'utilisons des cookies que pour des statistiques anonymes — pas de publicité, pas de suivi intersites.Politique de confidentialité