content="2026-06-10T09:00:00+00:00">

Types d'attaques DDoS expliqués : L3, L4, L7, Amplification et plus

266 vues · mentions · 2 partages
Partager sur
Par Unled Network · 5 avr. 2026 · 18 min de lecture
Types d'attaques DDoS expliqués : L3, L4, L7, Amplification et plus

Points clés à retenir

  • Les attaques DDoS sont classées en trois couches : Volumétrique (L3), Protocole (L4) et Application (L7), chacune ciblant une infrastructure différente.
  • Les attaques par amplification exploitent des serveurs publics pour multiplier le trafic par 28 à 51 000 fois, transformant une petite bande passante en inondations dévastatrices.
  • Les attaques au niveau application (L7) sont les plus difficiles à stopper car chaque requête semble légitime, elles nécessitent une détection des bots et une analyse comportementale.
  • Les attaques modernes sont multi-vecteurs : elles combinent l'inondation volumétrique avec l'épuisement des protocoles et les attaques L7 simultanément.
  • Chaque type d'attaque nécessite une mitigation différente : les réseaux anycast absorbent le volume, les pare-feux stateful bloquent les attaques protocolaires, et la gestion des bots + le WAF gèrent le L7.

Comprendre les différents types d'attaques DDoS est essentiel pour construire des défenses efficaces. Chaque type d'attaque exploite des vulnérabilités distinctes, cible différentes couches d'infrastructure et nécessite des stratégies de mitigation spécifiques. Une attaque qui sature votre bande passante nécessite une réponse totalement différente de celle qui épuise le pool de connexions de votre serveur web.

Ce guide détaille chaque grande catégorie d'attaque DDoS, explique leur fonctionnement et cartographie les défenses spécifiques nécessaires pour les contrer.

Le plus grand levier pour la performance des médias payants en 2026 est l'hygiène des comptes. Les comptes âgés, les instruments de paiement propres et les profils de navigateur isolés se cumulent pour offrir un avantage de 30 à 50 % sur le CPACoût Par Acquisition. Le prix payé pour une conversion (vente, inscription, lead).En savoir plus dans le glossaire → avec la même création.

Sergey M., Acheteur média senior chez Unled Network

Aperçu des catégories d'attaques DDoS

CatégorieCouche OSICibleExemplesTaille
VolumétriqueCouche 3Bande passante réseauInondation UDP, inondation ICMP100 Gbps - 5+ Tbps
AmplificationCouche 3/4Bande passante via réflexionAmplification DNS, NTP, Memcached50 Gbps - 3+ Tbps
ProtocoleCouche 4Ressources serveur/pare-feuInondation SYN, inondation ACKMillions de paquets/sec
ApplicationCouche 7Serveur web/applicationInondation HTTP, SlowlorisMilliers de requêtes/sec

Attaques volumétriques (Couche 3)

Les attaques volumétriques visent à consommer toute la bande passante disponible entre la cible et Internet. Elles génèrent des volumes de trafic massifs mesurés en Gbps (gigabits par seconde) ou Tbps (térabits par seconde).

Inondation UDP

Envoie un nombre massif de paquets UDP vers des ports aléatoires de la cible. Le serveur doit vérifier la présence d'applications à l'écoute sur chaque port et répondre avec un message ICMP "destination inaccessible", consommant bande passante et ressources de traitement. UDP étant sans connexion, il est facile d'usurper les IP sources et difficile de filtrer.

Défense : Limitation du débit du trafic UDP, blackholing des ports UDP non essentiels, distribution réseau anycast pour absorber le volume sur plusieurs centres de données.

Inondation ICMP (Ping)

Envoie un nombre écrasant de paquets de requête d'écho ICMP (ping). La cible doit traiter chaque requête et envoyer une réponse d'écho, consommant à la fois bande passante et CPU. Également connue sous le nom de "Ping de la mort" lorsqu'elle utilise des paquets surdimensionnés.

Inondation par fragmentation IP

Envoie des paquets IP fragmentés que la cible doit réassembler. Le processus de réassemblage consomme mémoire et CPU. Des fragments qui se chevauchent peuvent faire planter des systèmes vulnérables. Particulièrement efficace contre les pare-feux qui doivent réassembler les paquets pour inspection.

Attaques par amplification

Les attaques par amplification exploitent des serveurs tiers pour multiplier le trafic de l'attaque. L'attaquant envoie de petites requêtes avec une adresse IP source usurpée (l'IP de la victime) à des serveurs vulnérables. Ces serveurs répondent avec des réponses beaucoup plus volumineuses dirigées vers la victime.

VecteurFacteur d'amplificationProtocoleFonctionnement
Memcached10 000 - 51 000xUDP 11211Exploitation de serveurs Memcached mal configurés ; la commande "stats" renvoie des données massives
NTP556xUDP 123La commande "monlist" renvoie la liste des 600 derniers clients connectés
DNS28-54xUDP 53Requêtes "ANY" contre des domaines avec de grands enregistrements DNS
SSDP30xUDP 1900Exploitation de périphériques Universal Plug and Play (UPnP) sur Internet
CLDAP56-70xUDP 389Exploitation de serveurs LDAP accessibles publiquement
CharGEN358xUDP 19Protocole de génération de caractères hérité, envoie des caractères aléatoires
SNMP6,3xUDP 161Exploitation d'agents SNMP accessibles publiquement
Pourquoi l'amplification est dévastatrice : Une attaque par amplification Memcached transforme 1 Gbps de bande passante de l'attaquant en 51 Tbps de trafic d'attaque frappant la victime. La plus grande attaque DDoS jamais enregistrée (5,6 Tbps, 2024) utilisait des vecteurs d'amplification. Même des ressources d'attaquant modestes peuvent générer des volumes de trafic catastrophiques.

Attaques protocolaires (Couche 4)

Les attaques protocolaires exploitent les faiblesses des implémentations de protocoles réseau pour épuiser les ressources du serveur, tables de connexion, pare-feux, équilibreurs de charge et suivi d'état de session.

Inondation SYN

L'attaque protocolaire la plus courante. Exploite la poignée de main en trois étapes TCP : l'attaquant envoie des millions de paquets SYN avec des adresses IP source usurpées. Le serveur répond avec SYN-ACK et attend l'ACK final qui n'arrive jamais. Chaque connexion semi-ouverte consomme de la mémoire dans la table de connexion du serveur jusqu'à ce qu'elle soit pleine, bloquant les connexions légitimes.

Défense : Cookies SYN (gestion SYN sans état), augmentation de la taille de la file d'attente, réduction du temporisateur SYN-RECEIVED, et déploiement d'une mitigation matérielle des inondations SYN en périphérie réseau.

Inondation ACK

Envoie des volumes massifs de paquets TCP ACK. Bien que le serveur puisse déterminer rapidement que ces paquets ACK n'appartiennent à aucune connexion active, le traitement consomme toujours du CPU. Particulièrement efficace contre les pare-feux stateful qui doivent suivre chaque paquet par rapport à leurs tables de connexion.

Inondation RST

Envoie des paquets TCP RST (réinitialisation) usurpés pour terminer les connexions actives entre la cible et ses utilisateurs légitimes. Si l'attaquant peut deviner les paramètres de connexion actifs, il peut déconnecter les vrais utilisateurs.

Inondation de connexions TCP

Effectue des poignées de main TCP complètes, établissant des milliers de connexions qui ne sont jamais utilisées. Contrairement aux inondations SYN, ce sont des connexions complètes qui survivent aux défenses par cookies SYN. Chaque connexion consomme de la mémoire et des descripteurs de fichier du serveur jusqu'à ce que les limites soient atteintes.

Attaques au niveau application (Couche 7)

Les attaques au niveau application sont les plus sophistiquées et les plus difficiles à atténuer car chaque requête semble légitime.

Inondation HTTP GET

Envoie un nombre massif de requêtes HTTP GET vers le site web cible. Chaque requête est HTTP valide, ce qui la rend difficile à distinguer du trafic légitime. Les attaquants ciblent les pages gourmandes en ressources : pages de recherche, listes de produits, contenu dynamique nécessitant des requêtes base de données.

Inondation HTTP POST

Similaire aux inondations GET mais utilise des requêtes POST, ciblant généralement les formulaires de connexion, les points de terminaison d'inscription, les formulaires de contact ou les API. Le traitement POST est généralement plus gourmand en ressources que GET, ce qui le rend plus efficace par requête.

Slowloris

Ouvre de nombreuses connexions vers la cible et envoie des requêtes HTTP partielles très lentement, sans jamais les terminer. Chaque connexion maintient un thread serveur ouvert indéfiniment. Avec suffisamment de connexions lentes, le serveur épuise son pool de connexions et ne peut plus servir de nouvelles requêtes. Dévastateur contre les serveurs Apache.

Slow POST (R.U.D.Y.)

"R U Dead Yet", envoie des requêtes HTTP POST avec un en-tête Content-Length légitime mais transmet les données du corps un octet à la fois, très lentement. Le serveur maintient la connexion ouverte en attendant le corps complet, consommant un thread/worker pour chaque requête lente.

Réinitialisation rapide HTTP/2

Une attaque plus récente exploitant le multiplexage de flux HTTP/2. L'attaquant ouvre et réinitialise immédiatement des flux à grande vitesse, forçant le serveur à traiter chaque configuration et démantèlement de flux. Découverte en octobre 2023, elle a généré la plus grande attaque DDoS de l'époque avec 398 millions de requêtes par seconde.

WordPress XML-RPC

Exploite la fonctionnalité de rétrolien (pingback) de WordPress pour amplifier les attaques L7. Les attaquants envoient des requêtes pingback depuis des milliers de sites WordPress vers la victime, créant une inondation L7 distribuée qui semble provenir d'installations WordPress légitimes.

Sous le feu d'une attaque DDoS ? Obtenez une protection immédiate

Unled Network fournit une mitigation DDoS d'urgence avec une capacité allant jusqu'à 10 Tbps. Protection L3/L4/L7, gestion des bots et réponse aux incidents 24h/24 et 7j/7 pour les entreprises attaquées.

Réponse d'urgence →

Attaques multi-vecteurs

Les attaques DDoS modernes utilisent rarement un seul vecteur. Les attaquants sophistiqués combinent plusieurs types d'attaques simultanément :

Ransom DDoS (RDoS)

Le RDoS combine des attaques DDoS avec de l'extorsion. Les attaquants envoient une demande de rançon (généralement en cryptomonnaie) et menacent d'une attaque DDoS soutenue si le paiement n'est pas effectué. Certains groupes démontrent leur capacité avec une courte attaque initiale avant d'exiger le paiement.

Ne payez jamais la rançon : Le paiement ne garantit pas l'arrêt de l'attaque et marque votre organisation comme un payeur volontaire pour de futures attaques. Déployez plutôt une protection DDoS appropriée, c'est moins cher que n'importe quelle rançon et offre une défense permanente.

Mitigation par type d'attaque

Type d'attaqueDéfense principaleDéfense secondaire
Volumétrique (UDP, ICMP)Réseau anycast / CDN avec bande passante massiveBlackholing BGP (en dernier recours)
Amplification (DNS, NTP)Filtrage en amont, centres de nettoyageBloquer le trafic usurpé (BCP38)
Inondation SYNCookies SYN, mitigation matérielleAugmenter la file d'attente, ajuster les paramètres du noyau
Inondation de connexionsLimites de connexions par IP, timeoutsÉquilibreurs de charge avec gestion des connexions
Inondation HTTPGestion des bots, défis JSLimitation de débit, règles WAF
Slowloris/Slow POSTProxy inverse (nginx), timeouts de connexionLimiter les connexions simultanées par IP
Réinitialisation rapide HTTP/2Implémentations HTTP/2 corrigéesLimiter le taux de création de flux

Exemples d'attaques réelles

DateCible/TailleType d'attaqueDétail notable
Oct. 20245,6 Tbps (Cloudflare)Amplification UDPPlus grande attaque DDoS jamais enregistrée
Oct. 2023398M rps (Google/Cloudflare/AWS)Réinitialisation rapide HTTP/2Découverte d'un nouveau vecteur d'attaque L7
Juin 202226M rps (Cloudflare)Inondation HTTPS (botnet)5 067 appareils générant 212M rps
Fév. 20202,3 Tbps (AWS)Réflexion CLDAPPlus grande attaque enregistrée à l'époque
Mars 20181,7 Tbps (Arbor)Amplification MemcachedPremière grande attaque DDoS Memcached
Oct. 20161,2 Tbps (Dyn DNS)Botnet MiraiBotnet IoT a fait tomber le DNS de grands sites

Construire une protection complète

Aucune solution unique ne gère tous les types d'attaques DDoS. Construisez une défense en couches :

  1. Couche réseau : Hébergement protégé DDoS avec réseau anycast et centres de nettoyage pour les attaques volumétriques/protocoles
  2. Couche CDN/Proxy : Cloudflare, Akamai ou AWS Shield pour absorber et filtrer le trafic mondialement
  3. Couche application : Règles WAF pour détecter et bloquer les schémas d'attaque L7
  4. Détection de bots : Gestion des bots avec empreinte numérique pour les attaques L7 sophistiquées
  5. Limitation de débit :

    Commentaires

    Une question ou une expérience directe ? Rejoignez la discussion. Votre email reste privé.

      Maria S.

      We implemented this last month and already seeing positive signals.

      Author

      Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.

    Rejoindre la conversation

    Pas de HTML. Les commentaires sont modérés.

What You Get

High Trust Score

Pre-established account with positive activity history and cleared standing

Ready to Spend

Skip the warm-up phase - accounts are ready for immediate campaign launch

High Spend Ceiling

Elevated daily and monthly spend limits from day one

30-Day Replacement

Full replacement if account triggers suspension within 30 days

24h Delivery

Credentials delivered within 24 hours of payment confirmation

Dedicated Support

Direct Telegram/WhatsApp line to your account manager

WhatsApp Telegram