Comment utiliser les répartiteurs de charge et les services de filtrage contre les DDoS ?
D’après Sécurité informatique
Reverse Proxy ou Load Balancer
Load Balancing : Distribuer les connexions entrantes sur plusieurs serveurs, dispersant la charge.
Les équipement de répartition de charge (F5, HAProxy, Nginx, etc.) peuvent eux-mêmes intégrer des mécanismes de filtrage L4, anti-DDoS, ou des règles de limitation de débit.
Reverse Proxy : Dans le cas du HTTP/HTTPS, le proxy reçoit les connexions clientes et les relaie vers le serveur en back-end.
Il peut filtrer ou réécrire les requêtes, gérer une file d’attente.
« Scrubbing centers » et services externes
Lorsqu’une attaque DDoS volumétrique ou complexe est trop importante pour être gérée localement, des fournisseurs de services anti-DDoS peuvent absorber le trafic via des “scrubbing centers”.
Le trafic passe par leur infrastructure, où est opéré un filtrage (à la fois réseau et transport), puis les flux légitimes sont renvoyés vers la cible de départ.
BGP Redirection : On redirige le préfixe IP visé vers l’infrastructure du scrubbing center.
DNS Redirection : Dans le cas d’un service web, on peut modifier le DNS pour pointer vers le prestataire anti-DDoS.
