Qu'est-ce qu'une attaque DDoS ?

Publié le Mis à jour le 6 min de lecture

Comment se déroule une attaque DDoS, quels types existent et pourquoi la mitigation doit se faire dans le réseau, en amont du serveur. Avec des cas d'attaque réels tirés de notre exploitation.

Une attaque DDoS (Distributed Denial of Service) submerge un serveur, un site web ou un réseau entier sous un tel volume de requêtes que les utilisateurs légitimes ne passent plus. On la qualifie de distribuée parce qu'elle ne provient pas d'une seule machine, mais de centaines à des centaines de milliers d'appareils détournés qui frappent en même temps, ce que l'on appelle un botnet.

Comment se déroule une attaque DDoS

Tout commence par le botnet. Les attaquants infectent des ordinateurs, des routeurs, des caméras ou des serveurs mal sécurisés avec un logiciel malveillant, puis les pilotent à distance depuis un point central. Les propriétaires ne s'aperçoivent généralement de rien. Sur commande, tous ces appareils envoient simultanément des requêtes vers la même cible.

L'effet se produit au maillon le plus faible : soit la connexion est saturée, soit le CPU et la RAM du système visé sont accaparés par le traitement des requêtes. Dans les deux cas, le service n'est plus joignable pour les vrais utilisateurs. C'est précisément pour cette raison que les règles de pare-feu posées sur le serveur arrivent souvent trop tard : elles ne deviennent efficaces qu'une fois les paquets déjà passés par la ligne.

Types d'attaques courants

  • Attaques volumétriques : UDP floods et schémas comparables, qui saturent purement et simplement la bande passante. La mesure se fait en Gbit/s.
  • Attaques protocolaires : SYN floods et attaques par épuisement d'état, qui remplissent les tables de connexions des serveurs, des pare-feu et des load balancers. La mesure se fait en paquets par seconde.
  • Attaques applicatives (Layer 7) : HTTP floods, requêtes de recherche coûteuses, floods de connexion. Elles consomment peu de bande passante et ressemblent beaucoup à du trafic légitime.
  • Exploits spécifiques aux jeux : Nullping, QuietException ou floods de faux handshakes contre les serveurs de jeu, qui détournent l'établissement de connexion au lieu de remplir la ligne.

Qu'est-ce qu'une attaque par amplification ?

Dans une attaque par amplification, l'attaquant se sert de services tiers accessibles publiquement comme amplificateurs. Il envoie de petites requêtes à des serveurs DNS, NTP ou Memcached ouverts et y inscrit l'adresse IP de la victime comme expéditeur. Les réponses sont plusieurs fois plus volumineuses que les requêtes et partent toutes vers la victime.

Quelques mégabits de trafic d'attaque se transforment ainsi très vite en centaines de gigabits. Pour l'attaquant, cela ne coûte presque rien ; pour la cible, c'est dévastateur, et le véritable expéditeur reste dissimulé.

Pourquoi les adresses IP falsifiées fonctionnent-elles si bien ?

Avec l'IP spoofing, l'attaquant place une fausse adresse d'expéditeur dans les paquets. Cela produit deux effets. D'abord, la source ne peut plus être bloquée simplement, puisque chaque requête semble venir d'une adresse différente et inventée de toutes pièces. Ensuite, le spoofing est la condition indispensable aux attaques par amplification, car les réponses des services détournés n'arriveraient sinon jamais chez la victime.

Contre du trafic usurpé, les listes de blocage ne servent à rien. Il faut un filtrage qui évalue le comportement du trafic et jette les paquets falsifiés avant qu'ils n'atteignent leur cible.

Pourquoi est-ce justement mon serveur qui est attaqué ?

Les motivations sont rarement techniques. En pratique, nous observons surtout ces schémas :

  • La concurrence : un autre réseau de gaming, une autre boutique ou un autre serveur Discord veut vos utilisateurs.
  • La vengeance : un joueur banni, un employé licencié ou un client mécontent.
  • Le chantage : une courte attaque en guise d'avertissement, assortie d'une demande de rançon.
  • Le vandalisme : des services d'attaque se louent pour quelques euros, la barrière psychologique est donc très basse.

Pour la défense, le motif n'a aucune importance. Ce qui compte, c'est que la protection soit active en permanence et qu'elle n'ait pas besoin d'être commandée ou activée alors que l'attaque a déjà commencé.

Qu'est-ce qui aide vraiment contre les attaques DDoS ?

Une protection efficace se situe dans le réseau, en amont du serveur, et non sur le serveur lui-même. KernelHost exploite pour cela une protection permanente à deux niveaux : la capacité de filtrage globale atteint 17 Tbps et intercepte les attaques volumétriques au plus près de leur source. Juste devant le serveur, à Francfort, le filtrage Arbor en temps réel travaille avec 3,2 Tbps et retire paquet par paquet les schémas complexes, propres à chaque protocole.

Point important : aucun null-routing n'est utilisé. Avec le null-routing, l'IP visée serait entièrement retirée du réseau, le serveur serait hors ligne et l'attaquant aurait atteint son but. À la place, l'IP reste joignable et seuls les paquets malveillants disparaissent. La protection est comprise dans chaque offre de serveur : les tarifs Standard annoncent 3,2 Tbps, les tarifs Professional 17 Tbps.

En complément, le monitoring, des logiciels à jour, des ports ouverts avec parcimonie et un rate limiting dans l'application restent judicieux. Vous trouverez un aperçu étape par étape dans l'article Protéger son serveur des attaques DDoS. Pour le cas particulier des serveurs de jeu et des serveurs vocaux, voir Protection DDoS en temps réel pour serveurs de jeu.

Cas pratiques : des attaques réellement stoppées

Les attaques suivantes ont visé des serveurs de clients KernelHost et ont été intégralement filtrées en temps réel, chaque fois sans panne. Les captures d'écran proviennent du monitoring en direct de la mitigation.

Serveur vocal TeamSpeak 3, port 9987 UDP

Attaque complexe combinant plusieurs schémas simultanés, avec plus de 473,4 Gbit/s et plus de 41,5 millions de paquets par seconde. Filtrée en temps réel, sans interruption.

Mitigation DDoS KernelHost : serveur vocal TeamSpeak sur le port 9987 UDP, plus de 473 Gbit/s filtrés en temps réel

Serveur de jeu ARK, port 7777 UDP

UDP flood simple, sans structure complexe, mais avec plus de 112,2 Gbit/s et plus de 8,7 millions de paquets par seconde. Filtré en temps réel, sans interruption.

Mitigation DDoS KernelHost : serveur de jeu ARK sur le port 7777 UDP, UDP flood de plus de 112 Gbit/s filtré en temps réel

Attaque all-port, ports 0-65535 TCP/UDP

Plus de 12 schémas d'attaque principaux différents contre tous les ports à la fois, au total plus de 21,3 Gbit/s et plus de 3,9 millions de paquets par seconde. Intégralement filtrée en temps réel.

Mitigation DDoS KernelHost : attaque all-port complexe sur l'ensemble des ports 0-65535 filtrée en temps réel

Minecraft et OpenVPN, ports 25565 TCP et 1194 UDP

Attaque combinée avec plus de 16 schémas d'attaque principaux différents, plus de 4 millions de paquets par seconde et plus de 8,6 Gbit/s. Les deux services sont restés joignables en permanence.

Mitigation DDoS KernelHost : serveur Minecraft sur le port 25565 TCP et OpenVPN sur 1194 UDP filtrés en temps réel

Questions fréquentes

Que signifie exactement DDoS ?
DDoS signifie Distributed Denial of Service. De nombreux appareils détournés envoient simultanément des requêtes vers une même cible, jusqu'à ce que la ligne ou les ressources du serveur soient saturées et que les vrais utilisateurs ne passent plus.
Quelle est la différence entre DoS et DDoS ?
Une attaque DoS provient d'une source unique et se bloque relativement facilement. Une attaque DDoS se répartit sur de nombreuses sources en même temps, ce qui rend le simple blocage inopérant.
Qu'est-ce qu'une attaque par amplification ?
L'attaquant envoie de petites requêtes avec une adresse d'expéditeur falsifiée à des services ouverts comme DNS ou NTP. Leurs réponses, nettement plus volumineuses, partent vers la victime : peu de trafic d'attaque devient ainsi énorme.
Pourquoi un pare-feu sur le serveur ne suffit-il pas ?
Il n'intervient qu'une fois les paquets déjà passés par la ligne. Si la connexion est saturée, aucune règle locale ne peut plus aider. Le filtrage doit avoir lieu dans le réseau, en amont du serveur.
Pourquoi est-ce justement mon serveur qui est attaqué ?
Le plus souvent par concurrence, vengeance, chantage ou simple vandalisme. Des services d'attaque se louent pour quelques euros, c'est pourquoi même de petits projets sont touchés.

Attaque DDoS Qu'est-ce que le DDoS Botnet Attaque par amplification IP spoofing Protection DDoS Attaque Layer 7