Accueil/Technologies/Attaque DDoS : Comprendre, Identifier et Se Protéger
Technologies

Attaque DDoS : Comprendre, Identifier et Se Protéger

Découvrez ce qu'est une attaque DDoS, comment elle submerge les serveurs avec des millions de requêtes, les différents types d'attaques et les stratégies modernes de défense. Apprenez à différencier le trafic malveillant du trafic légitime et à renforcer la disponibilité de vos services.

30 sept. 2026
12 min
Attaque DDoS : Comprendre, Identifier et Se Protéger

DDoS (Distributed Denial of Service) désigne une tentative de rendre un site web, un serveur ou un service en ligne indisponible en générant une surcharge de requêtes que l'infrastructure ne peut pas traiter à temps. Au lieu de pirater le système ou de voler des données, les attaquants envoient un volume massif de requêtes, saturant ainsi les ressources réseau ou de calcul disponibles.

La principale caractéristique d'une attaque DDoS réside dans la répartition de la source des requêtes. Le trafic peut provenir simultanément de milliers, voire de millions d'appareils, rendant inefficace le simple blocage d'une seule origine. Lorsque la bande passante, le processeur, la mémoire ou la limite de connexions sont dépassés, les utilisateurs classiques rencontrent des erreurs, subissent des ralentissements ou ne peuvent plus accéder au service.

Découvrons de façon claire ce qu'est une attaque DDoS, comment la surcharge de requêtes impacte un serveur, les différents types d'attaques existants et les mécanismes modernes qui différencient le trafic malveillant du trafic légitime.

Qu'est-ce qu'une attaque DDoS, en termes simples ?

DDoS signifie Distributed Denial of Service, soit " déni de service distribué ". L'objectif de l'attaque est de générer une charge telle sur un site, un serveur ou un équipement réseau que le système ne peut plus satisfaire les utilisateurs légitimes.

Imaginons une boutique en ligne qui peut gérer simultanément plusieurs milliers de visiteurs. Si soudain, des centaines de milliers d'appareils s'y connectent et envoient chacun des requêtes, le serveur doit mobiliser ses ressources pour tout traiter. Lorsque les capacités sont saturées, les pages se chargent lentement, des erreurs apparaissent, et parfois, le site cesse complètement de répondre.

La différence essentielle entre une attaque DDoS et une DoS classique tient au nombre de sources de trafic. Une attaque DoS traditionnelle émane souvent d'un seul appareil ou d'un petit groupe. Dans le cas d'une DDoS, les requêtes affluent de multiples points du réseau en même temps, d'où la notion de " distribué ".

Il est important de noter qu'une attaque DDoS ne signifie pas forcément que l'attaquant a compromis le serveur. Le but est d'en perturber l'accessibilité. Les bases de données et fichiers utilisateurs restent intacts, mais l'accès au site, à l'application ou à l'API devient difficile, voire impossible pendant l'attaque.

Plusieurs éléments de l'infrastructure peuvent être visés : remplir la bande passante Internet, surcharger les équipements réseau avec trop de connexions ou envoyer des requêtes nécessitant beaucoup de ressources processeur, mémoire ou base de données.

Pour l'utilisateur, le résultat est similaire : chargement lent du site, coupures de connexion, erreurs serveur ou absence totale de réponse. Mais en interne, les causes de cette indisponibilité varient grandement, tout comme les stratégies de défense selon le type d'attaque DDoS.

Comment une attaque DDoS surcharge un serveur avec des millions de requêtes

Un serveur dispose de ressources limitées. Il peut traiter un nombre défini de requêtes par seconde, maintenir une quantité finie de connexions et transmettre des données selon la capacité de son canal réseau. L'attaque DDoS vise à dépasser un ou plusieurs de ces seuils.

Ce qui se passe côté serveur pendant l'attaque

Lorsqu'un utilisateur ouvre un site, son appareil envoie une requête qui traverse le réseau jusqu'à l'infrastructure du service. Le serveur la reçoit, recherche la ressource demandée et, si besoin, sollicite l'application ou la base de données avant de renvoyer une réponse.

Chaque requête consomme du temps et des ressources. Même si le traitement est très rapide, le serveur ne peut gérer qu'un nombre limité de requêtes simultanées. Les autres doivent patienter dans une file d'attente ou attendre la libération des ressources nécessaires.

Lors d'une attaque DDoS, le flux de requêtes explose. Au lieu de quelques milliers par seconde, l'infrastructure peut recevoir des centaines de milliers ou des millions de requêtes. Les files d'attente grossissent, les connexions restent saturées, la charge du processeur et de la mémoire s'accroît, et la bande passante peut être totalement consommée.

Pour l'utilisateur, sa requête est techniquement identique aux autres : elle doit aussi attendre la disponibilité des ressources. Si le serveur est déjà saturé, la connexion peut expirer ou retourner une erreur comme 502, 503 ou 504.

Parfois, le serveur reste opérationnel, mais les requêtes n'arrivent même plus jusqu'à lui car le canal réseau est saturé. Par exemple, si l'infrastructure dispose d'une bande passante de 10 Gbit/s et que le flux entrant atteint 50 Gbit/s, le trafic excédentaire est rejeté avant d'atteindre l'application.

Pourquoi une attaque DDoS n'implique pas forcément des requêtes complexes

Pour surcharger un service, il n'est pas forcément nécessaire d'envoyer des requêtes sophistiquées ou exploitant des vulnérabilités. Un nombre colossal de requêtes ordinaires suffit souvent.

L'impact est d'autant plus important si chaque requête déclenche une opération lourde : recherche dans une large base de données, génération de pages complexes, appels à plusieurs services internes ou calculs dynamiques. Une simple requête peut alors consommer bien plus de ressources que le chargement d'un fichier statique.

Une autre méthode consiste à ouvrir de très nombreuses connexions simultanées. Même avec peu de données échangées par connexion, le serveur ou l'équipement réseau doit suivre l'état de chaque session et leur allouer des ressources.

Au final, il existe plusieurs manières de saturer une infrastructure : épuiser la bande passante, dépasser le nombre de connexions supportées ou forcer l'application à exécuter trop d'opérations en même temps. Le type d'attaque DDoS et la protection adaptée dépendent du point de saturation ciblé.

Les différents types d'attaques DDoS

Les attaques DDoS se distinguent selon la ressource de l'infrastructure que vise l'attaquant. Certaines saturent la bande passante Internet, d'autres surchargent les équipements réseau, et d'autres encore forcent l'application à traiter trop d'opérations.

Les attaques volumétriques

L'objectif majeur d'une attaque volumétrique est de remplir la capacité du canal réseau. Un flux de données immense est dirigé vers le serveur ou son infrastructure, empêchant le trafic légitime de passer.

Dans ce contexte, le serveur web peut rester fonctionnel, mais les utilisateurs ne peuvent plus accéder au site car le canal d'accès est saturé. La charge se mesure en bits par seconde : plus le trafic malveillant est élevé, plus l'infrastructure doit être robuste pour l'absorber.

Pour contrer ce type d'attaque, il est crucial de filtrer le trafic avant qu'il n'atteigne le serveur. Si la bande passante jusqu'au centre de données est saturée, bloquer les requêtes au niveau de l'application est inefficace.

Les attaques ciblant les protocoles réseau

Ce type d'attaque ne vise pas tant le volume de données que les ressources limitées de la pile réseau et des équipements.

Pour établir et maintenir les connexions, routeurs, pare-feux, équilibreurs et serveurs stockent des informations de gestion. Si le nombre de connexions explose, les tables d'état et files d'attente sont saturées.

Le résultat : l'appareil ne peut plus gérer de nouvelles connexions, même si le trafic total n'est pas très élevé. Ainsi, un faible volume de données peut, dans certaines conditions, suffire à perturber gravement l'infrastructure.

Les attaques au niveau applicatif

À ce niveau, le trafic malveillant ressemble beaucoup à celui des utilisateurs légitimes. Par exemple, le serveur reçoit de nombreuses requêtes HTTP(S) vers des pages, des recherches, des API ou d'autres fonctionnalités.

Le problème survient lorsque chaque requête demande beaucoup de ressources : le serveur doit exécuter du code, interroger la base de données, effectuer des calculs et générer une réponse dynamique.

Si le nombre de ces requêtes dépasse la capacité du serveur, le processeur, la mémoire, le pool de connexions à la base de données ou d'autres composants deviennent saturés. Dans ce cas, le volume de trafic réseau peut rester modéré, rendant l'attaque difficile à détecter simplement par la bande passante.

Diviser les attaques DDoS en ces catégories est essentiel pour la défense. Un outil efficace contre la saturation du canal réseau ne stoppera pas forcément un afflux de requêtes applicatives valides. Ainsi, les systèmes modernes analysent plusieurs couches : du volume global de trafic et des connexions réseau jusqu'au comportement des requêtes HTTP individuelles.

Comment un botnet permet une attaque DDoS distribuée

Une raison majeure pour laquelle une attaque DDoS ne peut pas être stoppée par un simple blocage est la multitude de sources de trafic. C'est pourquoi les attaquants utilisent souvent un botnet : un réseau d'appareils sous contrôle à distance, à l'insu de leurs propriétaires.

Un botnet peut inclure des ordinateurs infectés, serveurs, routeurs, caméras de surveillance, NAS et autres objets connectés. Chacun peut envoyer un volume de trafic limité, mais combinés, des milliers d'appareils peuvent générer des centaines de milliers, voire des millions de requêtes.

Par exemple, si un appareil émet quelques dizaines de requêtes par seconde, un vaste botnet peut générer un flux de centaines de milliers de requêtes simultanées. Pour le serveur ciblé, ces demandes proviennent de nombreux IP et réseaux différents, rendant leur identification difficile.

La nature distribuée du botnet rend le blocage par adresse IP peu efficace. Même si une partie des sources est filtrée, le reste continue à générer du trafic. Une filtration trop agressive risque même de bloquer de vrais utilisateurs situés sur les mêmes réseaux ou régions.

La création d'un botnet est souvent anticipée : des appareils vulnérables sont infectés par un malware et reliés à une infrastructure de commande. L'opérateur peut alors leur envoyer des instructions, notamment pour attaquer une cible précise.

Pour en savoir plus sur la formation et le fonctionnement des botnets, ainsi que les risques pour vos appareils, consultez notre article dédié : Qu'est-ce qu'un botnet ? Comprendre, détecter et protéger vos appareils.

Un botnet n'est cependant pas indispensable pour mener une attaque DDoS : la charge peut être générée autrement. Mais la multiplicité des sources illustre la différence fondamentale entre DDoS et DoS : le trafic malveillant provient de nombreux points du réseau en même temps.

Comment fonctionne la protection contre les attaques DDoS ?

La défense contre les DDoS ne repose pas sur une seule technologie, mais sur plusieurs niveaux complémentaires. L'objectif est de détecter au plus tôt une surcharge anormale, de différencier le trafic suspect du trafic légitime et d'éviter la saturation de l'infrastructure principale.

Détection du trafic anormal

La première étape est d'identifier si l'augmentation de la charge résulte d'une attaque ou d'un simple afflux d'utilisateurs. Les outils de surveillance analysent le nombre de requêtes, de nouvelles connexions, la répartition du trafic par IP, régions, etc.

L'important n'est pas seulement la charge absolue, mais aussi l'évolution du comportement. Par exemple, si un site reçoit généralement quelques milliers de requêtes par minute, puis voit ce chiffre multiplié d'un coup, cela peut indiquer une attaque DDoS.

Un indicateur isolé ne suffit toutefois pas. Une hausse soudaine de trafic peut aussi être légitime (après un buzz ou une annonce). Les systèmes modernes comparent donc de nombreux paramètres pour détecter les comportements réellement suspects.

Filtrage et limitation des requêtes

Après détection, il est possible de bloquer une partie du trafic suspect avant qu'il n'atteigne le serveur principal. Cela passe par des filtres réseau, des règles de limitation de fréquence (rate limiting) et des systèmes d'analyse comportementale.

Un mécanisme de base est la limitation de débit, qui restreint le nombre de requêtes qu'une source (ou groupe de sources) peut effectuer sur une période donnée. En cas de dépassement, les requêtes suivantes sont bloquées ou traitées avec une priorité réduite.

Pour les attaques applicatives, un WAF (pare-feu applicatif web) filtre le trafic HTTP(S), analyse les requêtes et bloque l'activité suspecte avant que les données ne parviennent à l'application.

La principale difficulté est d'éviter de bloquer les utilisateurs réels en même temps que le trafic malveillant. C'est pourquoi une protection efficace ne repose pas seulement sur des seuils stricts ou des listes d'IP.

Répartition de la charge

Autre principe clé : éviter qu'un seul serveur ne traite tout le trafic entrant. La charge peut être répartie entre plusieurs serveurs, centres de données ou points du réseau.

Pour cela, on utilise des CDN, des équilibreurs de charge et une infrastructure réseau distribuée. Plus il y a de ressources et de points d'accès, plus il est difficile de saturer le système avec un trafic concentré.

Pour aller plus loin sur la répartition du trafic, consultez notre article : Équilibreur de charge : comment répartir le trafic et garantir la disponibilité.

Les infrastructures réseau majeures s'appuient aussi sur le principe de Anycast. Ici, une même adresse IP est gérée par plusieurs nœuds répartis géographiquement, et le trafic est redirigé vers le point le plus adapté. Cela permet de répartir la charge et de limiter les risques qu'une attaque submerge une seule localisation.

Pour comprendre le fonctionnement et les avantages d'Anycast DNS, lisez notre dossier : Anycast DNS : accélérez la résolution et protégez votre site.

Peut-on se protéger totalement d'une attaque DDoS ?

Une protection absolue contre les DDoS n'existe pas, car toute infrastructure a des limites physiques de bande passante et de ressources de calcul. Une charge suffisamment massive peut saturer même un système très puissant.

L'objectif est donc de maximiser le volume que le système peut encaisser et de filtrer le trafic malveillant avant qu'il n'affecte les utilisateurs légitimes.

En pratique, les solutions les plus robustes combinent surveillance continue, filtrage automatique, limitation des requêtes, répartition de charge et recours à des services spécialisés de nettoyage de trafic. Cette approche multicouche permet de maintenir l'accessibilité du service, même lors d'une attaque majeure.

Conclusion

L'attaque DDoS compromet la disponibilité d'un site ou d'un service en surchargeant les ressources limitées de l'infrastructure. Le flux de requêtes peut saturer la bande passante, épuiser le nombre de connexions ou forcer l'application à traiter trop d'opérations simultanées.

Les attaques les plus complexes sont celles qui sont distribuées, impliquant de nombreux appareils. Dans ce cas, bloquer des adresses IP individuelles sert peu : il faut analyser le comportement des requêtes et répartir la charge entre différents nœuds.

La défense efficace contre les DDoS est multi-niveaux : la surveillance détecte les anomalies, le filtrage et le rate limiting éliminent une partie du trafic malveillant, tandis que les CDN, l'Anycast et les équilibreurs limitent la pression sur chaque serveur. Plus tôt le trafic malveillant est identifié et isolé, plus la disponibilité du service est préservée, même face à une attaque massive.

Tags:

ddos
sécurité
cybersécurité
protection
serveur
botnet
réseau
attaque

Articles Similaires