DDoS protection explained
Réponse
La protection DDoS filtre le trafic d'attaque avant qu'il n'atteigne votre serveur. Le filtrage des couches 3 et 4 absorbe les inondations volumétriques et est inclus dans chaque offre Incognito VPS avec une capacité de 11 Tbps. Les attaques de couche 7 ciblent l'application et nécessitent un filtrage au niveau des requêtes, disponible en option à 12 $ par mois.
Deux problèmes différents portant le même nom
Une attaque volumétrique tente de saturer votre bande passante : inondations UDP, amplification via des réflecteurs ouverts, inondations SYN. Le trafic est manifestement malformé ou manifestement excessif, et le filtrer est un problème de capacité — il faut plus d'absorption que l'attaquant n'a de génération.
Une attaque de couche 7 envoie des requêtes qui semblent légitimes individuellement, mais en envoie tout simplement beaucoup trop. Chacune est une requête HTTP valide que votre application doit réellement traiter. Aucune capacité de bande passante n'aide, car le trafic n'est pas le problème — c'est le travail qu'il provoque.
Ce que vous dit réellement un chiffre en Tbps
Notre capacité de 11 Tbps est celle du réseau de filtrage : le volume total que l'infrastructure peut ingérer et traiter. C'est un chiffre réel, et c'est aussi celui que chaque fournisseur cite parce que c'est le plus flatteur disponible.
Ce qui compte le plus en pratique, c'est le temps de mitigation et le taux de faux positifs. Une attaque détectée en quatre-vingt-dix secondes a déjà provoqué une panne. Un filtre qui laisse passer 5 % du trafic légitime a provoqué une panne différente. Notre détection se déclenche en environ huit secondes après une anomalie et la mitigation s'active automatiquement ; c'est le chiffre à demander à tout fournisseur.
- Scrubbing capacity
- 11 Tbps
- Detection to mitigation
- ~8 seconds
- Included on
- every plan, always on
- Layer 7 filtering
- $12/mo add-on
- Null-route policy
- jamais — nous filtrons, nous ne blackholons pas
La question du null-route à poser à chaque hébergeur
Lorsqu'un fournisseur bon marché est attaqué, la réponse courante consiste à mettre en null-route l'adresse cible — supprimant tout le trafic vers celle-ci, attaque et trafic légitime confondus, jusqu'à la fin de l'attaque. Cela protège le réseau du fournisseur mais met votre service complètement hors ligne, ce qui, de votre point de vue, est impossible à distinguer d'une attaque réussie.
Nous ne mettons pas en null-route les adresses de nos clients. Nous filtrons. C'est plus coûteux à exploiter et c'est le produit lui-même. Si vous comparez des hébergeurs, demandez directement ce qui se passe en cas d'attaque, et interrogez-les spécifiquement sur leur politique de null-route.
Quand l'option niveau 7 est nécessaire
Si vous hébergez une application web publique pouvant recevoir des requêtes de n'importe qui, surtout si elle expose des points de terminaison coûteux — recherche, génération dynamique de rapports, tout ce qui sollicite fortement une base de données. Également si vous avez déjà été attaqué, car les cibles sont rarement attaquées qu'une seule fois.
Si vous gérez un service privé accessible uniquement via WireGuard, un point de terminaison VPN ou un relais Tor, la protection L3/L4 par défaut est réellement suffisante et l'option serait superflue.
Questions fréquentes
01 La protection DDoS est-elle incluse ?
Oui, le filtrage L3/L4 en continu avec 11 Tbps de capacité est inclus dans chaque offre sans frais supplémentaires. Le filtrage des requêtes au niveau 7 est une option à 12 $/mois.
02 Mettez-vous en null-route les serveurs attaqués ?
Non. Nous filtrons plutôt que de mettre en null-route. La null-route protège le fournisseur mais met votre service complètement hors ligne — du point de vue du client, impossible de distinguer d'une attaque réussie.
03 Ai-je besoin de la protection niveau 7 ?
Si vous hébergez une application web publique avec des points de terminaison coûteux, ou si vous avez déjà été attaqué, oui. Pour un point de terminaison VPN, un relais Tor ou un service privé derrière WireGuard, la protection par défaut suffit réellement.
Liés