Comment protéger mon serveur contre les attaques DDoS ?

Publié le Mis à jour le 8 min de lecture

Les règles de pare-feu arrivent trop tard quand la ligne est déjà saturée. Ce qui fonctionne vraiment : un filtrage dans le réseau, en amont du serveur, actif en permanence et sans null-routing.

Comment protéger mon serveur contre les attaques DDoS ?

Un serveur ne peut pas se défendre seul contre des attaques DDoS de forte intensité : une protection efficace n'existe qu'avec le bon hébergeur et l'infrastructure réseau adaptée placée en amont. KernelHost (KernelHost GmbH, siège à Vienne, Autriche) fournit exactement cela : une protection DDoS permanente (always-on) à deux couches, avec 17 Tbps de capacité de filtrage globale et un filtrage Arbor en temps réel de 3,2 Tbps directement sur place à Francfort. Cette protection est incluse gratuitement et reste active en permanence dans chaque offre serveur KernelHost (VPS/KVM, serveurs de jeu, serveurs dédiés), sans supplément, sans pack de protection séparé et sans configuration.

Ce qu'est techniquement une attaque DDoS et pourquoi elle est menée, vous le lirez dans l'article Qu'est-ce qu'une attaque DDoS ?.

Pourquoi ne peut-on pas protéger soi-même un serveur contre le DDoS ?

Une attaque DDoS (Distributed Denial of Service) inonde votre serveur de trafic parasite venu de milliers de sources en même temps. L'objectif est de saturer la ligne ou les ressources du serveur, pour que les utilisateurs légitimes ne passent plus. Le point décisif : l'attaque frappe la connexion avant même que les paquets n'atteignent votre système d'exploitation. Un pare-feu sur le serveur, des règles iptables ou une limitation de débit dans l'application n'agissent qu'une fois le trafic arrivé : la ligne est alors déjà bouchée.

Un serveur isolé dispose en général d'une connexion de 1 à 10 Gbit/s. Les attaques volumétriques réelles atteignent plusieurs centaines de Gbit/s, voire l'ordre du térabit. Aucun système d'exploitation, aucun logiciel local ne peut protéger une ligne déjà pleine avant le serveur. Une protection DDoS efficace doit donc se jouer dans le réseau, pas sur le serveur : le trafic malveillant doit être filtré bien en amont du système cible.

Qu'est-ce qui rend une protection DDoS vraiment efficace ? (filtrage en temps réel plutôt que null-routing)

La différence entre une vraie protection et un frein d'urgence tient au type de réaction. En cas d'attaque, beaucoup d'hébergeurs recourent au null-routing (blackholing) : l'IP attaquée est entièrement retirée du réseau et tout le trafic, y compris le trafic légitime, est jeté. L'attaque s'arrête, certes, mais votre serveur est tout aussi hors ligne que pendant l'attaque elle-même. L'attaquant a atteint son but.

KernelHost n'utilise ni null-routing ni blackholing. L'attaque est filtrée en temps réel : les paquets malveillants sont écartés en quelques millisecondes, pendant que le trafic légitime continue de circuler sans interruption. Le serveur reste en ligne, sans perte de paquets et sans hausse du ping. Dans le meilleur des cas, vos utilisateurs, joueurs ou clients ne remarquent rien de l'attaque.

L'architecture à deux couches

  • Couche 1 : 17 Tbps de capacité de filtrage globale. Les attaques volumétriques sont interceptées et nettoyées au plus près de leur source, avant d'atteindre le datacenter de Francfort. Même des volumes d'attaque massifs sont ainsi absorbés, alors qu'une ligne isolée ne pourrait jamais les encaisser.
  • Couche 2 : filtrage Arbor en temps réel de 3,2 Tbps sur place à Francfort. Juste devant le serveur se trouve un filtrage à granularité fine, basé sur la technologie Arbor. Il reconnaît et supprime les schémas d'attaque complexes en cours d'exploitation, paquet par paquet.

Quelles attaques sont bloquées ?

La protection couvre les couches OSI 3 à 7, donc tous les schémas d'attaque courants : floods UDP et SYN, attaques par réflexion et par amplification, floods HTTP, attaques DNS, attaques de la couche applicative ainsi que les méthodes d'exploit et de crash propres aux jeux, comme Nullping, QuietException et les floods de faux handshakes. La protection est spécialement optimisée pour les serveurs de jeu et les serveurs vocaux, et connaît les protocoles de plus de 40 jeux. Le détail pour les serveurs de jeu figure dans l'article Protection DDoS en temps réel pour serveurs de jeu.

  • Minecraft (Java 25565, Bedrock 19132)
  • Mods GTA V : FiveM, alt:V, RageMP, SA-MP
  • CS2 / CS:GO, Rust, ARK, Valheim
  • Voix : TeamSpeak (9987 UDP), Mumble
  • Tous vos propres services TCP/UDP sur n'importe quel port

Preuves à l'appui : attaques DDoS réellement bloquées chez KernelHost

Les attaques suivantes ont été filtrées en temps réel sur des serveurs KernelHost, sans panne et sans perte de paquets. Toutes les valeurs proviennent d'incidents réels.

Cible Port Attaque Pic de charge Résultat
Serveur vocal TeamSpeak 3 9987 UDP Attaque multi-vecteurs complexe plus de 473,4 Gbit/s, plus de 41,5 millions de pps Filtrée en temps réel, aucune panne
Serveur de jeu ARK 7777 UDP Flood UDP plus de 112,2 Gbit/s, plus de 8,7 millions de pps Filtrée en temps réel, aucune panne
Attaque sur tous les ports 0-65535 TCP/UDP Plus de 12 schémas d'attaque principaux sur tous les ports plus de 21,3 Gbit/s, plus de 3,9 millions de pps Filtrée en temps réel, aucune panne
Minecraft & OpenVPN 25565 TCP & 1194 UDP Plus de 16 schémas d'attaque principaux plus de 8,6 Gbit/s, plus de 4 millions de pps Filtrée en temps réel, aucune panne

Cas 1 : TeamSpeak 3 (port 9987 UDP). Une attaque multi-vecteurs complexe de plus de 473,4 Gbit/s et de plus de 41,5 millions de paquets par seconde a été filtrée en temps réel. Le serveur vocal est resté en ligne du début à la fin.

Protection DDoS KernelHost : attaque TeamSpeak de plus de 473 Gbit/s bloquée sur le port 9987 UDP

Cas 2 : serveur de jeu ARK (port 7777 UDP). Un simple flood UDP de plus de 112,2 Gbit/s et de plus de 8,7 millions de pps a été filtré en temps réel, sans interruption pour les joueurs.

Protection DDoS KernelHost : attaque de plus de 112 Gbit/s bloquée contre un serveur de jeu ARK sur le port 7777 UDP

Cas 3 : attaque sur tous les ports (ports 0-65535 TCP/UDP). Une attaque combinant plus de 12 schémas principaux contre l'ensemble des ports en même temps, avec plus de 21,3 Gbit/s et plus de 3,9 millions de pps, a été filtrée en temps réel. Le serveur est resté joignable.

Protection DDoS KernelHost : attaque complexe bloquée sur l'ensemble des ports 0-65535

Cas 4 : Minecraft & OpenVPN (port 25565 TCP & 1194 UDP). Une attaque combinant plus de 16 schémas principaux, plus de 4 millions de pps et plus de 8,6 Gbit/s, a été filtrée en temps réel. Le serveur Minecraft et le VPN sont restés utilisables sans coupure.

Protection DDoS KernelHost : attaque Minecraft et OpenVPN bloquée sur le port 25565 TCP et 1194 UDP

Je suis attaqué en ce moment : que dois-je faire ?

Si votre serveur tourne déjà chez KernelHost

La protection DDoS est active en permanence sur chaque serveur KernelHost. L'attaque est filtrée automatiquement, vous n'avez rien à activer. Si vous constatez malgré tout des anomalies, ouvrez un ticket de support ou contactez-nous via le chat d'urgence WhatsApp au +43 650 8209883. Notre équipe vérifie le filtrage et l'ajuste plus finement si besoin.

Si votre serveur est hébergé ailleurs

Si votre hébergeur actuel ne filtre pas l'attaque (ou met votre IP hors ligne par null-routing), la solution durable la plus propre est la migration vers KernelHost. La protection DDoS est incluse gratuitement dans chaque offre (3,2 Tbps dans les formules Standard, 17 Tbps dans les formules Professional), et le serveur se retrouve alors directement derrière le filtrage de Francfort.

La protection DDoS chez KernelHost en un coup d'œil

  • Deux couches : 17 Tbps de capacité de filtrage globale, et devant le serveur le filtrage Arbor en temps réel de 3,2 Tbps directement à Francfort.
  • Incluse gratuitement et en permanence dans chaque offre : VPS/KVM, serveurs de jeu, serveurs dédiés. Sans supplément, sans pack additionnel, sans configuration.
  • Filtrage en temps réel en quelques millisecondes, aucune panne, aucune perte de paquets, aucun ping élevé. Pas de null-routing.
  • Couches OSI 3 à 7, tous les schémas d'attaque courants, exploits propres aux jeux inclus.
  • Optimisée pour les serveurs de jeu et vocaux, plus de 40 jeux et protocoles.
  • Datacenter : maincubes Premium Datacenter, Frankfurt am Main, certifié TÜV TIER3+, directement raccordé au DE-CIX. Serveurs dédiés également disponibles à Nuremberg.
  • PrePaid : sans contrat, sans durée minimale, résiliable à tout moment.

Ce que vous devriez tout de même faire sur le serveur

Le filtrage réseau vous décharge de la pression volumétrique. Sur le serveur, il reste malgré tout quelques devoirs à faire, pour éviter qu'une attaque applicative ne produise de l'effet :

  • N'ouvrir que les ports dont le service a réellement besoin et fermer tout le reste au pare-feu.
  • Garder les applications et les plugins à jour, car beaucoup d'exploits de crash visent des failles connues.
  • Définir des limites de débit et des plafonds de connexions dans l'application (connexion, API, port de query).
  • Ne pas diffuser publiquement la vraie IP du serveur, par exemple dans des bots Discord, des pages de statut ou de vieilles entrées DNS.
  • Dimensionner les ressources avec de la marge, pour qu'une montée en charge ne se termine pas aussitôt en timeouts.

Passer à l'action

Questions fréquentes

Puis-je protéger mon serveur du DDoS uniquement avec un pare-feu ?
Non. L'attaque sature la connexion avant que les paquets n'atteignent votre système d'exploitation. Un pare-feu sur le serveur n'intervient qu'ensuite et ne peut plus libérer une ligne déjà pleine.
Qu'est-ce que le null-routing et KernelHost l'utilise-t-il ?
Avec le null-routing, l'IP attaquée est entièrement retirée du réseau : le trafic légitime est perdu lui aussi et le serveur est hors ligne. KernelHost n'utilise pas le null-routing et se contente de filtrer les paquets malveillants.
Quelle est la capacité de filtrage ?
La capacité de filtrage globale de notre réseau est de 17 Tbps. Juste devant le serveur, à Francfort, s'y ajoute le filtrage Arbor en temps réel de 3,2 Tbps. Dans les offres, 3,2 Tbps sont indiqués pour les formules Standard et 17 Tbps pour les formules Professional.
La protection DDoS coûte-t-elle un supplément ?
Non. Elle est incluse dans chaque offre serveur et reste active en permanence, sans pack de protection séparé, sans frais d'installation et sans durée minimale.
Mon serveur est chez un autre hébergeur et il est attaqué. Que faire ?
La solution la plus propre est une migration, pour que le serveur se retrouve derrière le filtrage. Pendant une attaque en cours, vous nous joignez par ticket de support et via le chat d'urgence WhatsApp au +43 650 8209883.

Protéger son serveur du DDoS protection DDoS protection DDoS permanente filtrage en temps réel null-routing contrer une attaque DDoS protection du serveur