Votre serveur OVHcloud encaisse soudain 40 Gbps de trafic parasite. Le tableau de bord affiche « Anti-DDoS actif » et le site reste en ligne. Scénario rassurant — et pourtant incomplet. Inclus ne veut pas dire illimité, et protégé au réseau ne veut pas dire protégé au niveau HTTP.
OVHcloud communique largement sur sa capacité de mitigation — historiquement l'un de ses arguments forts face aux VPS low-cost. L'enquête utile consiste à lire quel produit, quelle couche et quelle charge sont réellement couverts.
Ce que recouvre l'Anti-DDoS « standard » inclus
Sur la plupart des VPS, serveurs dédiés et instances Public Cloud OVHcloud, une mitigation automatique filtre les attaques volumétriques au niveau réseau (L3/L4). Le trafic est aspiré vers l'infrastructure de scrubbing d'OVHcloud avant d'atteindre votre IP.
Ce que cela protège typiquement :
- floods UDP/TCP massifs ;
- certaines attaques SYN ;
- saturation de bande passante sur IP publique.
Ce que cela ne remplace pas :
- WAF contre injections SQL ou XSS ;
- protection L7 fine (HTTP flood intelligent) ;
- rate limiting applicatif sur API ;
- CDN pour absorber les pics légitimes.
| Couche | Inclus OVHcloud standard | Souvent nécessaire en plus |
|---|---|---|
| L3/L4 volumétrique | Oui (selon offre) | Monitoring alerting |
| L7 HTTP | Partiel / limité | CDN + WAF |
| Application | Non | Durcissement code, cache |
| DNS | Non (si DNS externe) | DNSSEC, anycast DNS |
Mutualisé, VPS, dédié : trois périmètres différents
L'erreur fréquente : croire qu'un hébergement mutualisé bénéficie du même traitement qu'un serveur dédié avec IP dédiée. Sur mutualisé, vous partagez l'infrastructure ; la mitigation existe, mais votre visibilité et vos options de tuning sont réduites.
Sur VPS ou Public Cloud, vous avez une IP publique exposée — la mitigation incluse devient centrale. Sur bare metal, OVHcloud met en avant des capacités réseau élevées ; les offres Game ajoutent des profils spécifiques pour latence et trafic UDP.
Consultez la fiche OVHcloud : le catalogue va du mutualisé au cloud certifié HDS — la protection DDoS n'est pas identique sur toute la ligne.
Anti-DDoS Game et options avancées
Pour l'e-sport, le streaming ou les serveurs de jeux, OVHcloud propose des variantes Anti-DDoS Game optimisées pour protocoles UDP et trafic réactif. Ce n'est pas le même profil qu'un site WordPress ou une API REST.
« Inclus » sur une fiche Game signifie profil Game — pas automatiquement le profil e-commerce HTTP.
Si vous hébergez une boutique WooCommerce à fort trafic, combinez souvent :
- mitigation réseau OVHcloud incluse ;
- CDN (Cloudflare, Fastly ou CDN OVH) ;
- cache applicatif et rate limit sur login/checkout.
Ce que montrent les retours d'exploitation
Les équipes satisfaites sont celles qui dimensionnent l'offre au bon produit et ajoutent une couche L7 quand le business l'exige. Les déceptions viennent surtout de :
- attaque HTTP non bloquée malgré le badge Anti-DDoS ;
- faux positifs bloquant des crawlers ou webhooks ;
- confusion entre Vrack, Load Balancer et IP Failover — autant de briques à configurer, pas des toggles magiques.
Avant un lancement à risque (vente flash, vote en ligne), simulez un pic et vérifiez logs + alerting — pas seule la page marketing.
Le sommet : la mitigation incluse ne définit pas votre plan de continuité
Le risque principal n'est pas l'absence de protection. C'est l'illusion de couverture totale sur un site complexe sans CDN ni durcissement applicatif.
Décider et avancer sans angle mort
- Identifiez votre surface d'attaque : IP directe, API, admin WordPress, webhooks.
- Lisez la fiche produit exacte (VPS, dédié, Game) sur ovhcloud.com.
- Ajoutez L7 si e-commerce ou API publique critique.
- Documentez la procédure ticket support en cas de faux positif.
Comparez les offres réseau dans notre annuaire OVHcloud et le guide bare metal OVH vs Leaseweb si votre enjeu est aussi le transit international.
Questions fréquentes
L'Anti-DDoS OVHcloud est-il gratuit ?
Une mitigation de base est incluse sur la majorité des VPS, dédiés et Public Cloud OVHcloud. Options avancées (Game, filtrage renforcé) en supplément selon produit.
La protection couvre-t-elle les attaques applicatives (L7) ?
Partiellement. Le filtrage vise surtout L3/L4. Attaques HTTP sophistiquées : CDN/WAF complémentaire souvent nécessaire.
Tous les datacenters bénéficient-ils du même niveau ?
Le réseau de mitigation est global, mais seuils et options varient par offre (mutualisé, VPS, bare metal, Game).
Que faire si la mitigation bloque un trafic légitime ?
Documentez les pics légitimes, ouvrez un ticket, envisagez règles personnalisées ou offre supérieure (Game, e-commerce).
La prochaine fois qu'un devis OVHcloud dira « Anti-DDoS inclus », demandez : inclus jusqu'à quel type d'attaque, sur quelle IP, avec quel recours si le trafic légitime est filtré ?