Attaque DDoS un vendredi soir. L'hébergeur annonce « anti-DDoS inclus ». Trafic légitime noyé — mitigation active côté réseau, mais HTTP flood passe, API down. Support : « ajoutez CDN/WAF ». L'inclus protégeait l'IP backbone, pas votre couche application.
« Anti-DDoS inclus » varie du scrubbing datacenter basique au système titré multi-Tbps — rarement documenté au même niveau selon produits.
Deux familles d'attaques — deux réponses
Volumétrique (L3/L4). Saturer bande passante — UDP, SYN flood. Cible : mitigation réseau hébergeur.
Applicatif (L7). HTTP flood, requêtes coûteuses — cible : WAF, rate limit, CDN.
| Inclus courant | Couvre | Ne couvre pas |
|---|---|---|
| Scrubbing DC | Gros flood L3/L4 | L7 HTTP fine |
| Null route | Protection infra | Dispo client 100% |
| Best effort VPS | Incident majeur | SLA client |
OVHcloud, Hetzner, Leaseweb — profils différents
OVHcloud — Anti-DDoS historiquement central au discours, capacité réseau documentée.
Hetzner — Protection incluse, profil plutôt infrastructure autonome.
Leaseweb — Anti-DDoS et CDN segment scale.
Toujours lire produit exact : game dedi ≠ VPS entry.
Inclus = filet réseau. L7 = budget Cloudflare ou WAF managé.
Questions à poser au contrat
Quel seuil en Gbps avant null routing ? L'HTTP flood est-il filtré ou seulement le volumétrique ? Y a-t-il surcoût au-delà d'un volume d'attaque ? Le SLA client couvre-t-il une indisponibilité pendant mitigation ? Demandez aussi si votre IP peut être isolée (null route) sans préavis — certains contrats protègent le réseau global au détriment de votre disponibilité individuelle.
Scénarios où l'inclus ne suffit pas
E-commerce avec checkout public, API sans authentification, webhooks exposés, administration sans restriction IP — tous ces points restent vulnérables à un HTTP flood même quand le datacenter absorbe un SYN flood massif. Les attaques applicatives ciblent des URLs coûteuses : recherche, panier, export CSV. Sans rate limiting et sans CDN, l'inclus réseau ne filtre pas la charge au bon endroit.
En pratique, empilez trois couches : anti-DDoS réseau hébergeur (inclus), CDN ou WAF edge pour L7, rate limit applicatif sur les routes sensibles. Testez un scénario de charge anormale en staging avant Black Friday — vous verrez vite si seul le backbone tient debout.
Le sommet : illimité décrit le réseau, pas votre SLA
Décider et avancer sans angle mort
Cartographiez votre surface d'attaque : API publique, administration, DNS, webhooks. Si le service est critique, empilez CDN ou WAF en couche 7 même avec anti-DDoS inclus. Demandez par écrit le seuil Gbps et le comportement null route. Comparez via l'annuaire et l'article upsell sécurité pour décrypter le discours commercial.
Questions fréquentes
L'anti-DDoS inclus protège-t-il mon site web applicatif ?
Partiellement. L'inclus couvre surtout attaques volumétriques réseau (UDP flood, SYN) sur IP hébergeur. Attaques HTTP L7, slowloris, bots sophistiqués nécessitent souvent WAF/CDN additionnel.
Quel volume d'attaque est couvert ?
Variable : OVH/game hosting annonce capacité scrubbing élevée ; VPS entry peut être « best effort » sans chiffre contractuel. Demandez seuil Gbps et comportement au-delà (null route, facturation).
Anti-DDoS inclus vs Cloudflare Pro ?
Inclus = protection réseau hébergeur sur IP ; Cloudflare = edge global + L7 + cache. Complémentaires — recouvrement partiel sur volumétrique.
Une attaque DDoS peut-elle suspendre mon compte ?
Oui si impact voisins ou AUP — même « protégé ». Lire clause abuse et null routing avant de compter sur l'inclus seul.
Anti-DDoS inclus ? Demandez si HTTP flood est couvert — pas seulement UDP.
