Protection – Réponse d’urgence DDoS

Les procédures décrites dans cet article nécessitent la formule d’abonnement WEDOS.protection Expert ou supérieure. Pour plus d’informations, voir l’article Protection – Formule d’abonnement.

Dans cet article, vous découvrirez :


Diagnostic DDoS

Les attaques DDoS sont un type courant de cyberattaque, qui cherche à submerger un site web ou une application avec un volume élevé de requêtes. Ces requêtes proviennent généralement de différentes régions, mais peuvent aussi venir d’une seule adresse IP, plage ou d’un seul fournisseur. Certaines peuvent partager un UserAgent commun, ce qui permet de les filtrer efficacement.

La première étape pour répondre correctement à une attaque DDoS en cours est d’identifier les attaquants et de les bloquer, sans restreindre le trafic légitime vers votre site. Le meilleur outil d’analyse du trafic est l’interface Grafana, que vous pouvez configurer selon Protection – Grafana manuel.

Si vous soupçonnez que votre site ou votre application est attaqué, procédez comme suit :

  1. Connectez-vous à votre Interface Grafana ⧉.
  2. Dans Hôte de la requête filtre en haut à gauche, sélectionnez le domaine qui est attaqué. Si nécessaire, modifiez également le Plage de temps en haut à droite sur 5 minutes.
  3. Recherchez dans les journaux tout comportement suspect.
  4. Déterminez la meilleure méthode de blocage selon les conseils ci-dessous.

En cas d’urgence, vous pouvez utiliser GeoIP pour bloquer rapidement tous les accès depuis d'autres pays ou continents et vous donner le temps d'analyser le trafic et de configurer des filtres plus efficaces.

Il n’existe pas une seule bonne façon d’analyser les journaux, mais quelques conseils généraux consistent à vérifier :

  • Anomalies. Le tableau Anomalies répertorie les requêtes accompagnées de codes d'erreur. Cela inclut les requêtes bloquées (456), que le système bloque déjà activement. Vous n'avez pas besoin d'agir contre elles.
  • Requêtes en provenance de pays. Si un grand nombre de requêtes apparaissent sur cette liste depuis des pays inhabituels, utilisez GeoIP pour bloquer ces pays, jusqu'à ce que l'attaque s'atténue.
  • TOP10 des IP clientes. Bien que ce ne soit pas courant lors d'une attaque DDoS, vous pouvez constater un nombre anormalement élevé de requêtes provenant de quelques adresses IP. Vous pouvez les bloquer à l'aide de Filtres.
  • TOP10 des UserAgents et Rapport ASN. Dans certains cas, les attaquants peuvent partager le même UserAgent ou ASN. Vous pouvez facilement filtre ceux-ci.
Tableau de bord Grafana avec les zones d’intérêt mises en évidence
Tableau de bord Grafana avec les zones d’intérêt mises en évidence

Si vous ne parvenez pas à identifier et à filtrer la source de l’attaque, bloquez celle-ci à l’aide de WAF.

Lorsque les attaques DDoS ne parviennent pas à faire tomber un système, elles cessent généralement au bout de quelques minutes. Continuez à surveiller la situation et, lorsque vous ne détectez plus de trafic malveillant, essayez de désactiver à nouveau les mesures d’urgence.


Blocage d’urgence

Si les filtres automatiques mettent trop de temps à empêcher une attaque DDoS (ou une attaque similaire) sur votre site ou votre application, nous recommandons de configurer :

  • GeoIP fonctionne au mieux pour isoler rapidement le trafic de votre pays ou de votre continent, ou pour bloquer le trafic provenant des régions attaquantes.
  • Filtres bloquer des IP, ASN ou UserAgents spécifiques.
  • Web Application Firewall (WAF) est capable de filtrer le trafic selon des règles plus strictes, avec un niveau de paranoïa plus élevé.

Blocage GeoIP

Pour configurer GeoIP, procédez comme suit :

  1. Connectez-vous à panneau d’administration WEDOS.global ⧉.
  2. Sélectionnez le domaine attaqué.
  3. Dans le menu de gauche, sélectionnez GeoIP.
  4. Activer GeoIP personnalisé.
  5. Configurez GeoIP selon vos besoins (voir ci-dessous) et enregistrez.

Vous utiliserez généralement le blocage GeoIP pour :

  • Rendre le site ou l’application disponible uniquement aux utilisateurs d’une zone déterminée en procédant comme suit :
    1. Dans Paramètres d’accès section, sélectionnez le Autoriser l’accès puis enregistrez.
    2. Sélectionnez la ou les régions cibles disponibles dans Carte GeoIP. Le trafic provenant des régions non sélectionnées (bleues) sera bloqué.
    3. Dans Liste des régions sélectionnées, cliquez sur le Enregistrer les régions sélectionnées bouton.
  • Bloquer le trafic provenant de pays présentant un nombre ou un ratio élevé de requêtes problématiques non bloquées en suivant ces étapes :
    1. Dans Paramètres d’accès section, sélectionnez le Bloquer l’accès puis enregistrez.
    2. Sélectionnez la ou les régions cibles disponibles dans Carte GeoIP. Le trafic provenant des régions non sélectionnées (bleues) sera autorisé.
    3. Dans Liste des régions sélectionnées, cliquez sur le Enregistrer les régions sélectionnées bouton.
Exemple de restriction d’accès au Benelux et à l’Allemagne, le trafic provenant d’ailleurs étant bloqué
Exemple de restriction d’accès au Benelux et à l’Allemagne, le trafic provenant d’ailleurs étant bloqué

Pour plus d’informations sur GeoIP, consultez l’article Protection – Filtres, GeoIP, WAF.

Filtrage du trafic

Les filtres de trafic disponibles sont :

  • IP. Bloque toutes les requêtes provenant d’une adresse IP ou d’une plage donnée.
  • ASN. Bloque toutes les requêtes provenant d'un certain ASN (Autonomous System Number, identifiant généralement un fournisseur d'accès Internet).
  • URL. Bloque tout le trafic à une URL donnée, quelle que soit la source. Utilisez cette option si l’attaque vise une ressource spécifique.
  • UserAgent. Bloque le trafic en fonction des chaînes UserAgent.

Pour configurer les filtres IP, ASN, URL ou UserAgent, procédez comme suit :

  1. Connectez-vous à panneau d’administration WEDOS.global ⧉.
  2. Sélectionnez le domaine attaqué.
  3. Dans le menu de gauche, sélectionnez Filtres.
  4. Activez n’importe quel Filtre personnalisé que vous souhaitez utiliser.
  5. Ajoutez les IP, ASN et UserAgents problématiques.
Ajout d’une adresse suspecte d’exemple au filtre IP
Ajout d’une adresse suspecte d’exemple au filtre IP

Pour plus d’informations sur les filtres, consultez l’article Protection – Filtres, GeoIP, WAF.

Filtrage WAF

S’il n’existe aucun indicateur clair sur la source ou la cible du trafic malveillant, nous vous conseillons d’augmenter le niveau de paranoïa du WAF pendant la durée de l’attaque.

Pour modifier le niveau de paranoïa du WAF, procédez comme suit :

  1. Connectez-vous à panneau d’administration WEDOS.global ⧉.
  2. Sélectionnez le domaine attaqué.
  3. Dans le menu de gauche, sélectionnez WAF.
  4. Activer WAF personnalisé.
  5. Dans Niveau de paranoïa section, sélectionnez Niveau 2.
Réglage du niveau de paranoïa du WAF sur 2
Réglage du niveau de paranoïa du WAF sur 2

Pour plus d’informations sur le pare-feu applicatif web, consultez l’article Protection – Filtres, GeoIP, WAF.


FAQ

Pourquoi les options décrites dans cet article ne sont-elles pas disponibles pour moi ?

Ces options ne sont disponibles que pour les utilisateurs disposant de la formule d’abonnement Expert ou supérieure. Pour plus d’informations, voir l’article Protection – Formule d’abonnement.

Combien de temps dure généralement une attaque DDoS ?

Ce type d’attaque étant généralement assez coûteux, si elle ne parvient pas à mettre la cible hors service dans les premières minutes, les attaquants l’interrompent souvent et abandonnent.

Cela vous a-t-il été utile ?

Merci pour votre retour !
Sélecteurs génériques
Correspondances exactes uniquement
Rechercher dans le titre
Rechercher dans le contenu
Sélecteurs de types de contenu