WanGuard, le système anti-DDoS de classe opérateur d’Andrisoft : blocage des attaques par RTBH après env. 1 s et par BGP FlowSpec après 6–10 s (port mirroring).
En bref : WanGuard est un système anti-DDoS de classe opérateur édité par Andrisoft, qui détecte les attaques volumétriques et les neutralise dans le réseau même de l’opérateur, par BGP FlowSpec (après 6–10 s), par blackholing RTBH (après environ 1 s) ou par scrubbing de paquets en DPDK. Il fonctionne sur des serveurs standard que vous maîtrisez, sans redirection du trafic vers un centre de scrubbing dans le cloud. C’est pourquoi les FAI, les opérateurs télécoms et les data centers l’adoptent pour stopper une attaque avant que leurs clients ne la remarquent.
L’essentiel
- WanGuard = détection + défense contre l’attaque dans votre propre réseau : il voit votre trafic, identifie l’attaque et l’élimine sur vos routeurs de bordure.
- Trois composants : Sensor (détection), Filter / WanFilter (nettoyage du trafic) et Console (plan de contrôle web).
- Deux modes de détection : port mirroring (DPDK) pour un RTBH après environ 1 s et un filtrage sélectif après 6–10 s, ou flux (NetFlow/sFlow/IPFIX) pour une couverture moins coûteuse à l’échelle du térabit.
- Neutralisation de l’attaque : BGP FlowSpec (chirurgical, au débit de ligne), RTBH (trou noir en dernier recours) ou scrubbing WanFilter.
- ITORO est Gold Partner Andrisoft : nous installons, paramétrons et exploitons WanGuard pour vous.
Qu’est-ce que WanGuard ?
WanGuard est la plateforme logicielle anti-DDoS d’Andrisoft destinée aux opérateurs de réseau. Elle réunit dans un seul système la supervision du trafic en temps réel, la détection automatique des attaques DDoS et la protection automatique contre celles-ci. Ce système fonctionne sur des serveurs Linux standard installés à la bordure de votre propre réseau : le matériel, le chemin des données et la maîtrise de la réponse restent entre vos mains. Il protège l’ensemble du réseau, et non une seule application hébergée.
Contrairement à un service de scrubbing dans le cloud, WanGuard ne redirige pas le trafic vers un tiers. Il observe le trafic qui circule déjà dans votre réseau, reconnaît une attaque et ordonne aux routeurs de la filtrer : RTBH après environ 1 s, filtrage sélectif après 6–10 s. Ce modèle local (dans votre propre réseau) est au cœur des déploiements WanGuard anti-DDoS réalisés par ITORO pour les FAI, les opérateurs télécoms et les data centers. L’aspect pratique d’un tel déploiement fait l’objet d’un guide distinct : installation de WanGuard étape par étape.
Pourquoi la protection DDoS est-elle décisive pour les opérateurs en 2026 ?
Les attaques DDoS sont de plus en plus volumineuses et rapides, et les opérateurs télécoms et fournisseurs de services constituent aujourd’hui le secteur le plus ciblé. Dans son rapport du quatrième trimestre 2025, Cloudflare indique que le nombre d’attaques DDoS a augmenté de 121 % sur un an, qu’il a neutralisé automatiquement en moyenne 5 376 attaques par heure et qu’il a bloqué une attaque record de 31,4 Tbit/s qui n’a duré que 35 secondes, les télécommunications, fournisseurs de services et opérateurs étant le secteur le plus visé par les attaques hypervolumétriques. (Cloudflare Q4 2025 DDoS Threat Report, février 2026.)
Les données publiées en parallèle par NETSCOUT le confirment : au second semestre 2025, plus de 8 millions d’attaques DDoS ont été enregistrées dans 203 pays, dont environ 42 % combinaient de deux à cinq vecteurs d’attaque simultanément, les télécoms figurant parmi les secteurs les plus touchés. (NETSCOUT DDoS Threat Intelligence Report, édition 16, mars 2026.)
Conclusion pour les opérateurs : une attaque sature aujourd’hui les liens en quelques dizaines de secondes, si bien que la vitesse de détection décide de tout, et c’est précisément l’objectif pour lequel WanGuard a été conçu.
De quoi se compose WanGuard ?
WanGuard repose sur trois composants qui coopèrent, chacun pouvant évoluer indépendamment dans votre réseau :
- WanGuard Sensor, le moteur de détection. Il collecte le trafic (par capture de paquets ou par données de flux), établit pour chaque sous-réseau une référence du trafic « normal » et lève une anomalie dès que le trafic s’en écarte. Il existe en deux variantes : Packet Sensor (trafic issu du port mirroring) et Flow Sensor (flux exportés par les routeurs).
- WanGuard Filter (WanFilter), le moteur de filtrage du trafic. Lorsque l’attaque est confirmée, il applique un filtrage granulaire au niveau des paquets, déployé inline ou en scrubber off-ramp, afin d’écarter le trafic d’attaque tout en laissant passer le trafic légitime.
- WanGuard Console : l’interface web multi-tenant (GUI). C’est le centre d’administration où vous consultez les tableaux de bord en direct, gérez les sensors et les filtres, configurez les seuils et récupérez les rapports post-incident.
(Noms des composants et fonctionnalités conformes à la documentation officielle d’Andrisoft WanGuard.)
Comment WanGuard détecte-t-il les attaques DDoS ?
WanGuard détecte les attaques en profilant votre trafic en continu et en déclenchant une alerte lorsque le débit, la composition des paquets ou la répartition des protocoles d’un sous-réseau s’écarte de la référence apprise. Le choix le plus important porte sur la méthode de collecte des données, car c’est elle qui détermine la vitesse et le coût de la détection :
Port mirroring (DPDK) : le plus rapide
Le Packet Sensor analyse une copie de votre trafic obtenue par port mirroring / SPAN, au moyen de la capture haute performance DPDK. Il voit 100 % des paquets au débit de ligne et déclenche donc le RTBH après environ 1 s, puis le filtrage sélectif après 6–10 s : c’est la méthode idéale contre le carpet bombing et les floods volumétriques sur des liens 100–400GE. Dans les déploiements ITORO, c’est précisément la détection par port mirroring qui permet un RTBH après environ 1 s et un filtrage granulaire après 6–10 s.
Flux (NetFlow / sFlow / IPFIX) : couverture large et économique
Le Flow Sensor analyse les enregistrements de flux échantillonnés que vos routeurs exportent déjà : NetFlow, sFlow et IPFIX. Il est indépendant de la bande passante, couvre de nombreux POP depuis un point unique et s’adapte à des volumes de l’ordre du térabit pour un coût faible. Comme il échantillonne, la détection prend toutefois généralement 35–95 s et reste moins fine. C’est l’outil adapté aux bordures de réseau très étendues et distribuées, où capturer chaque paquet en tout point n’est pas réaliste.
La plupart des opérateurs combinent les deux : port mirroring DPDK là où la vitesse compte le plus, flux partout ailleurs. Associer la détection à la télémétrie Juniper MX donne à votre NOC une vue en direct de l’attaque comme de la riposte. Pour approfondir les méthodes de détection des anomalies : méthodes de détection des attaques DDoS.
Comment WanGuard bloque-t-il une attaque ?
Une fois l’attaque confirmée, WanGuard déclenche la défense automatiquement et choisit l’outil adapté à la menace :
- BGP FlowSpec : l’option chirurgicale. WanGuard pousse des règles de filtrage granulaires sur le 5-tuple directement dans le plan de transfert (forwarding plane) de vos routeurs. Seuls les flux malveillants sont rejetés ou limités, au débit de ligne, tandis que le service reste en ligne. C’est la méthode principale sur une bordure de réseau moderne et le fondement de la passerelle de filtrage Juniper MX.
- RTBH (Remotely Triggered Black Hole), le dernier recours. Il annonce l’adresse de la victime avec une community blackhole, de sorte que les routeurs en amont l’acheminent vers nulle part (null route). Le RTBH sacrifie une seule adresse IP attaquée pour sauver le reste du réseau ; c’est pourquoi WanGuard ne l’utilise que lorsque l’attaque est trop volumineuse pour être filtrée de manière granulaire.
- Scrubbing WanFilter, nettoyage chirurgical des paquets en DPDK, inline ou off-ramp, lorsque les routeurs ne prennent pas en charge FlowSpec ou qu’une couche de filtrage supplémentaire au-delà de FlowSpec est nécessaire.
La couche d’automatisation enchaîne ces mécanismes : filtrer d’abord, ne recourir au trou noir que lorsque les liens approchent de la saturation, de façon entièrement automatique, avec des alertes vers votre NOC.
En quoi WanGuard diffère-t-il du scrubbing dans le cloud ?
WanGuard filtre les attaques dans votre propre réseau ; un service de scrubbing dans le cloud redirige d’abord votre trafic vers le centre de données d’un tiers. Le modèle local réagit plus vite (aucune latence de redirection) et conserve le trafic et les données des clients à l’intérieur de votre réseau, ce qui compte pour les opérateurs soumis à réglementation et à NIS2. Il n’entraîne pas non plus de facture au Gbit/s qui augmente avec la taille de l’attaque.
Une limite, en toute transparence : la défense dans votre propre réseau est bornée par la capacité de votre lien amont (uplink), et vous ne pouvez pas filtrer davantage que ce que le lien transporte. Pour les floods hypervolumétriques qui dépassent cette capacité, les déploiements WanGuard basculent vers un centre de scrubbing externe en solution de secours. ITORO le dit clairement à ses clients ; c’est une marque de fabrique, pas une clause en petits caractères. Pour une comparaison plus large des deux modèles : protection DDoS dans votre propre réseau ou dans le cloud.
Pourquoi déployer WanGuard avec ITORO ?
WanGuard est un outil puissant, mais son efficacité dépend du paramétrage : références par sous-réseau, exclusions pour les gros clients connus, seuils et nommage rigoureux. Un paramétrage approximatif produit des faux positifs ; un paramétrage soigné apporte une protection précise et automatique. ITORO est Gold Partner Andrisoft à l’échelle mondiale, fort d’une expérience des déploiements WanGuard depuis 2014. Nous installons, paramétrons et exploitons WanGuard en service managé, de bout en bout, au même prix partout dans le monde.
Découvrez comment s’articule un déploiement complet sur la page WanGuard anti-DDoS, ou consultez la grille tarifaire actuelle et le calculateur.
Questions fréquentes
WanGuard est-il un service de scrubbing dans le cloud ?
Non. WanGuard est un logiciel auto-hébergé qui fonctionne sur vos propres serveurs : vous gardez la maîtrise totale du trafic et des données, sans redirection vers le centre de scrubbing d’un tiers ni frais cloud au Gbit/s. ITORO l’installe, le paramètre et en assure le support sur votre infrastructure.
En combien de temps WanGuard détecte-t-il une attaque DDoS ?
Cela dépend de la méthode de collecte. La détection par port mirroring (DPDK) permet de déclencher le RTBH après environ 1 s et le filtrage sélectif après 6–10 s, car elle analyse chaque paquet au débit de ligne. La détection par flux (NetFlow/sFlow/IPFIX) échantillonne le trafic exporté par les routeurs : elle détecte généralement en 35–95 s, mais s’adapte à moindre coût aux volumes de l’ordre du térabit.
Quelle est la différence entre BGP FlowSpec et RTBH dans WanGuard ?
BGP FlowSpec rejette ou limite uniquement les flux malveillants, au débit de ligne, et maintient le service en ligne. Le RTBH envoie dans un trou noir tout le trafic à destination de l’adresse IP attaquée : il sacrifie une adresse pour protéger le réseau. C’est pourquoi WanGuard ne l’utilise qu’en dernier recours, lorsque l’attaque est trop volumineuse pour être filtrée de manière granulaire.
Quels sont les composants de WanGuard ?
WanGuard en compte trois : Sensor (détecte les attaques à partir des paquets issus du port mirroring ou des données de flux), Filter / WanFilter (nettoie le trafic d’attaque, inline ou off-ramp) et Console (GUI web multi-tenant pour les tableaux de bord, la configuration et le reporting).
À qui s’adresse WanGuard ?
WanGuard est destiné aux opérateurs de réseau (FAI, opérateurs télécoms, hébergeurs et data centers) qui acheminent leur propre trafic et doivent protéger l’ensemble du réseau, et non un seul site web. En 2025, ce sont précisément eux qui ont constitué le secteur le plus visé par les attaques DDoS hypervolumétriques (Cloudflare, février 2026).
Comment détecter une attaque DDoS ?
On détecte une attaque à un changement soudain des caractéristiques du trafic, et non à la seule hausse du volume. Le sensor analyse les flux (NetFlow/sFlow/IPFIX) et les compare à la normale apprise : nombre de paquets par seconde, répartition des ports, des protocoles et des pays d’origine. WanGuard signale l’anomalie en 35–95 s.
Comment reconnaître une attaque DDoS ?
Symptômes typiques : le service est lent ou ne répond plus alors que les serveurs fonctionnent, le lien est saturé, le nombre de paquets augmente avec une taille de paquet inhabituellement faible, et le trafic provient de nombreuses adresses à la fois. La distinction essentielle : une panne touche généralement un seul élément, une attaque touche toute l’entrée du réseau.
Faut-il signaler une attaque DDoS ?
Oui, si votre organisation entre dans le champ de la directive NIS2 et de sa transposition en droit français : des délais de notification réglementaires s’appliquent alors. Les autres entreprises peuvent signaler l’incident à titre volontaire au CERT-FR (ANSSI), et toute victime peut porter plainte.
Sources
- Cloudflare : Q4 2025 DDoS Threat Report (février 2026) : https://blog.cloudflare.com/ddos-threat-report-2025-q4/
- NETSCOUT : DDoS Threat Intelligence Report, édition 16 / S2 2025 (mars 2026) : https://www.netscout.com/threatreport/
- Andrisoft : produit et documentation WanGuard : https://www.andrisoft.com/software/wanguard