Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 325

Mitigation DDoS

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Mitigation DDoS ?

Mitigation DDoSLa mitigation DDoS regroupe les techniques et services qui absorbent, filtrent et reroutent les attaques par déni de service distribué avant qu'elles n'épuisent la capacité réseau, l'infrastructure ou l'application d'une cible.


La mitigation DDoS combat les attaques sur trois couches : les floods volumétriques (UDP et amplification) mesurés en Gbps ou Tbps, les attaques de protocole (SYN-flood, slowloris) qui épuisent l'état des connexions, et les attaques de couche applicative (L7) contre HTTP/HTTPS et les API, mesurées en requêtes par seconde. Les fournisseurs modernes — Cloudflare, Akamai, Google, AWS Shield, Imperva — terminent le trafic dans des centres de scrubbing anycast répartis mondialement, en appliquant des filtres par signature, par comportement et par taux, ainsi que des challenges JavaScript ou proof-of-work en L7. Les appliances on-prem et le routage BGP flowspec / Remotely Triggered Black Hole (RTBH) restent essentiels pour les FAI et les grandes entreprises.

Les incidents record montrent pourquoi l'échelle et l'automatisation comptent. En février 2018, GitHub a absorbé un flood par réflexion memcached de 1,35 Tbps (port UDP 11211, facteur d'amplification allant jusqu'à ~51 000) en reroutant le trafic vers Akamai Prolexic en quelques minutes. En octobre 2023, AWS, Cloudflare et Google ont conjointement divulgué la technique HTTP/2 Rapid Reset (CVE-2023-44487, CVSS 7.5), qui abuse du multiplexage des flux en ouvrant puis annulant instantanément des requêtes ; Google a atténué une attaque record de 398 millions de requêtes par seconde provenant d'un botnet de seulement ~20 000 machines. Comme ces attaques culminent en quelques secondes, une mitigation efficace repose sur un scrubbing en continu, des baselines de télémétrie, des limites de taux ajustées, des runbooks et une capacité de burst prénégociée — la défense doit être en place avant le début de l'attaque, et non déployée pendant celle-ci.

flowchart LR
  A[Botnet / réflecteurs] -->|trafic d'attaque| B{Bord anycast}
  C[Utilisateurs légitimes] -->|trafic propre| B
  B --> D[Filtre volumétrique : taux & signature]
  D --> E[Contrôles protocole : SYN cookies, limites d'état]
  E --> F[Défense L7 : challenge JS / PoW, WAF]
  F -->|nettoyé| G[Serveur d'origine]
  D -. rejet / blackhole .-> X[(Écarté)]
  F -. blocage des bots .-> X

Exemples

  1. 01

    Un centre de scrubbing anycast absorbe en bord de réseau un flood UDP amplification de 2 Tbps.

  2. 02

    Du rate-limiting et des challenges JS atténuent un flood HTTP L7 sur un endpoint de checkout.

Questions fréquentes

Qu'est-ce que Mitigation DDoS ?

La mitigation DDoS regroupe les techniques et services qui absorbent, filtrent et reroutent les attaques par déni de service distribué avant qu'elles n'épuisent la capacité réseau, l'infrastructure ou l'application d'une cible. Cette notion relève de la catégorie Sécurité réseau en cybersécurité.

Que signifie Mitigation DDoS ?

La mitigation DDoS regroupe les techniques et services qui absorbent, filtrent et reroutent les attaques par déni de service distribué avant qu'elles n'épuisent la capacité réseau, l'infrastructure ou l'application d'une cible.

Comment se défendre contre Mitigation DDoS ?

Les défenses contre Mitigation DDoS combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Mitigation DDoS ?

Noms alternatifs courants : Protection DDoS, DDoS scrubbing.

Termes liés