6 octobre 2026 · 9 min de lecture

Prix de la protection DDoS pour un réseau avec AS propre : déploiement de la sonde et du filtre, licences WanGuard annuelles, support et exemple de coût total.

Le prix d’une protection DDoS pour un réseau disposant de son propre numéro d’AS (l’identifiant du réseau en BGP) commence à 2 500 € en paiement unique pour la variante limitée au blackholing (RTBH) ; la configuration type d’un opérateur, sonde et filtre sur des liens 100GE, revient à 6 000 € en paiement unique. S’y ajoutent les licences annuelles et le support technique.

Validité des tarifs. La grille tarifaire évolue périodiquement ; les tarifs en vigueur sont toujours affichés par le calculateur de la page Tarifs.

Les quatre composantes du prix de la protection DDoS

  1. Déploiement de la sonde et du filtre : paiement unique, proportionnel au débit des ports.
  2. Services complémentaires : paiement unique, en option (configuration BGP FlowSpec, archivage NetFlow / sFlow / IPFIX, passerelle de filtrage).
  3. Licences WanGuard : annuelles, selon le nombre de sondes et la méthode de détection.
  4. Support technique : mensuel, selon l’étendue des tâches qui restent à la charge de l’équipe du Client.

Composante 1 : le déploiement, ce qui détermine son prix

Le facteur le plus déterminant est la manière dont le système voit le trafic, suivi immédiatement du débit des ports surveillés.

Le port mirroring avec DPDK transmet une copie du trafic directement à la sonde. Le système voit chaque paquet, détecte une attaque, déclenche le RTBH après environ 1 s et permet de construire des règles BGP FlowSpec précises, actives après 6–10 s. Aux débits élevés, il exige un serveur plus puissant, ce qui augmente le coût.

NetFlow, sFlow et IPFIX sont des données remontées par les routeurs : une méthode moins coûteuse, indépendante du débit du lien et couvrant plusieurs équipements à la fois. Les variantes classiques, échantillonnées, le paient par un temps de détection de 35–95 s et par une visibilité limitée sur certains vecteurs.

L’IPFIX 315, disponible sur certaines plateformes de routage, fait exception. Il exporte une portion de la trame, de l’en-tête Ethernet jusqu’à la couche transport, et le mode d’expiration immédiate du cache envoie l’enregistrement dès sa création, au lieu d’attendre la fermeture du flux. Le délai de détection est ainsi nettement plus court qu’avec le NetFlow classique. Pour les organisations qui souhaitent limiter la dépense en serveurs, c’est une véritable alternative au port mirroring, car les exigences matérielles restent bien plus faibles.

Variante de déploiement Coût unique
2 × 10GE : blackholing seul (RTBH) 2 500 €
2 × 10GE : sonde et filtre 3 000 €
NetFlow / sFlow / IPFIX depuis 2 routeurs 4 000 €
2 × 40GE : sonde et filtre 4 500 €
2 × 100GE : sonde et filtre 6 000 €
1 × 400GE : sonde et filtre 12 000 €

La variante limitée au blackholing (RTBH) constitue le seuil d’entrée le plus bas : le système détecte l’attaque et coupe l’adresse attaquée, sans filtrage sélectif. Elle peut suffire lorsque la priorité est de protéger le lien et les autres clients. Le prix du déploiement comprend l’installation, la formation et un mois de réglage fin ; nous installons les licences à la fin du déploiement, une fois que le système fonctionne correctement.

Filtrage et sécurité du trafic de production

Nous mettons le plus souvent en place le filtrage lorsque le Client dispose d’un routeur prenant en charge BGP FlowSpec. Les règles de filtrage sont alors exécutées par le routeur, et WanGuard assure la détection et le pilotage : l’arrêt du système, pendant une fenêtre de maintenance ou pour toute autre raison, n’a aucun effet sur le trafic de production. Un filtre de paquets placé dans le chemin de transmission, entre le routeur et les clients, introduit en revanche un élément dont la panne ou le redémarrage peut entraîner une coupure de l’accès à Internet pour les clients finaux.

Composante 2 : services complémentaires

Service Coût unique
Configuration BGP FlowSpec (Cisco, Juniper, Arista) 1 000 €
Archivage NetFlow / sFlow / IPFIX 2 000 €
Pare-feu Juniper MX avec télémétrie Grafana 3 000 €
Sécurité DNS pour FAI 2 500 €

Composante 3 : licences WanGuard

Les licences sont facturées annuellement. En port mirroring, chaque ensemble de deux ports nécessite une licence de sonde (Sensor), une licence de filtre (Filter) et une licence du moteur DPDK. Avec NetFlow, sFlow et IPFIX, la licence de sonde s’applique par routeur, le filtre est unique et aucune licence DPDK n’est requise.

Licence Coût annuel
WanGuard Sensor 523,85 €
WanGuard Filter 876,02 €
Moteur DPDK 1 241,39 €
WanSight Sensor (rapports) 303,74 €

Pour une configuration port mirroring type avec un seul ensemble de ports, le jeu complet des trois licences s’élève à 2 641,26 € par an.

Composante 4 : support technique

Formule Périmètre Coût mensuel
SILVER expertise en appui, exploitation assurée par le Client 350 €
GOLD ITORO prend en charge le suivi du système 1 500 €
GOLD + périmètre identique à GOLD, week-ends et jours fériés compris 1 800 €
PLATINUM administration complète du système 4 000 €

En cas de paiement annuel d’avance, la règle 12 mois au prix de 11 s’applique.

Coût total : un exemple

Un opérateur disposant de liens 100GE, qui déploie le port mirroring avec filtrage et le support GOLD : déploiement 6 000 € en paiement unique, licences 2 641,26 € par an, support 16 500 € par an en paiement d’avance. La première année revient à 25 141,26 €, chacune des suivantes à 19 141,26 €, puisque le déploiement ne se répète pas. Avec le support SILVER, la même variante revient à 12 491,26 € la première année.

Vous pouvez chiffrer votre propre variante dans le calculateur de la page Tarifs : une fois la méthode de détection, le débit et la formule de support choisis, les licences sont sélectionnées automatiquement.

Ce que la facture ne comprend pas

La facture n’inclut pas le coût des serveurs. Les prix des composants évoluent très rapidement, et les éléments les plus chers restent généralement les disques et la mémoire vive. L’installation se fait sur le matériel du Client : les machines doivent donc être déjà disponibles ou achetées séparément. La facture ne couvre pas non plus le coût des liens ni celui des équipements réseau.

Préparer le déploiement

Aux organisations qui envisagent un déploiement, nous recommandons de nous contacter avant tout achat. À partir du profil du réseau, nous indiquons le matériel réellement nécessaire et sa configuration, ce qui permet d’optimiser les coûts et d’éviter des dépenses pour des composants qui ne seraient pas utilisés.

Côté Client, deux éléments sont nécessaires à un déploiement correct : des serveurs préparés sur site et un routeur BGP opérationnel, sur lequel nous configurons le mécanisme RTBH et, si l’équipement prend en charge BGP FlowSpec, également le filtrage.

Avec un budget limité, l’ordre suivant est pertinent : d’abord la visibilité du trafic et le blackholing (RTBH), ensuite le module de filtrage, lorsqu’il devient nécessaire de maintenir la disponibilité de services précis pendant une attaque, et enfin les services complémentaires, choisis sur la base des rapports des premiers mois d’exploitation.

Questions fréquentes

Quel est le prix d’une protection DDoS pour un petit réseau ?

Le seuil d’entrée le plus bas est de 2 500 € en paiement unique pour la variante 2 × 10GE avec blackholing (RTBH), auxquels s’ajoutent la licence de sonde à 523,85 € par an et le support à partir de 350 € par mois.

Le prix dépend-il de l’ampleur de l’attaque ?

Non. La tarification repose sur le débit des ports surveillés et filtrés, et non sur le volume de trafic repoussé.

L’achat du support est-il obligatoire ?

Pendant la première année d’exploitation, le système nécessite au minimum la formule SILVER. Le système comme le trafic du réseau évoluent en permanence, et la configuration des préfixes exige des compétences opérationnelles en protection contre les attaques DDoS, des compétences réseau et la maîtrise de l’administration de systèmes Linux : sans elles, il est impossible de maintenir un fonctionnement optimal et des performances adéquates.

Que comprend le prix du déploiement ?

L’installation, la configuration et la préparation du système WanGuard à la mise en production, ainsi que la vérification des mécanismes RTBH et du filtrage BGP FlowSpec, lorsque celui-ci est disponible sur le routeur de bordure. Le support technique est facturé séparément, en dehors du déploiement. Le mois de déploiement correspond au déploiement lui-même : nous préparons l’ensemble de l’installation et aidons l’équipe du Client à mettre en service la protection avec des déclencheurs correctement réglés.

Les prix sont-ils identiques partout dans le monde ?

Oui. Les prix de base sont fixés en euros.