Résumé

  • La capacité globale d'un réseau de mitigation et un SLA de délai d'atténuation ne réservent pas, à eux seuls, un débit propre pour un site déterminé.
  • Le droit utile relie préfixe protégé, mode de routage, CIR, débit en paquets, point de remise validé, preuve de livraison, seuil de dégradation et recours.

Prenons une attaque fictive dont les paquets malveillants sont filtrés comme prévu. Il reste un gigabit par seconde de trafic légitime. Le tableau du fournisseur indique que la mitigation fonctionne, mais les sessions applicatives tombent encore : le flux propre doit traverser un tunnel GRE, un transport amont, un routeur de bord et l'origine. Quelle clause oblige ce gigabit à parvenir au client ?

Les chiffres sont hypothétiques, pas le mécanisme. Un service DDoS possède deux surfaces de capacité : le parc partagé qui absorbe l'attaque, puis le chemin qui remet le trafic légitime à un réseau particulier. Acheter la première ne spécifie pas automatiquement la seconde.

Le CIR est d'abord une frontière commerciale

La description actuelle des services d'Akamai définit la bande passante propre comme le trafic mesuré après mitigation. Le calcul mensuel retient le 95e centile : les cinq pour cent d'échantillons les plus élevés sont écartés, puis la valeur suivante est comparée au débit d'information engagé, le CIR, afin de calculer les dépassements.

Le même texte présente le CIR comme la bande passante propre mensuelle inscrite au bon de commande et comme le minimum de service Prolexic que le client s'engage à payer. Pour Routed GRE, le trafic entrant propre et non DDoS de chaque site provisionné doit rester sous ce CIR, sauf accord contraire d'Akamai.

Le fait est public. L'interprétation doit rester qualifiée : cette définition parle d'attente de trafic et de facturation. Elle ne prouve pas une capacité propre dédiée et sans contention si le bon de commande ou le SLA ne l'affirme pas explicitement.

La remise au client a sa propre enveloppe

Au-delà de 300 Mbps de CIR, le routeur dédié doit supporter au moins dix millions de paquets par seconde en trafic IMIX. Au-delà de 600 Mbps, le site doit disposer d'une connexion amont pouvant monter à 10 Gbps, sauf approbation différente. Le routeur doit aussi décapsuler le GRE à au moins deux fois le CIR du site.

Le document attribue au client les problèmes de transport de bout en bout entre l'environnement Prolexic et son centre de données, ainsi que la décapsulation au débit reçu. En mode à la demande, le client déclenche le reroutage s'il n'a pas acheté la surveillance de flux. Les SLA Routed applicables supposent en outre une validation du service réussie au cours des douze mois précédents.

Cette répartition ne démontre aucune défaillance. Elle montre que bits par seconde, paquets par seconde, encapsulation, état des routes, interconnexion et capacité du routeur séparent le filtrage réussi d'une application utilisable.

L'échelle du fournisseur n'est pas le droit du client

Akamai annonce plus de 20 Tbps de capacité DDoS dédiée dans 32 centres anycast, un SLA de mitigation à zéro seconde et une disponibilité de plateforme de 100 %. Direct Connect ajoute des ports de 10 G et 100 G et des niveaux de disponibilité de connectivité.

Ces données décrivent la résilience de la plateforme. Elles ne publient ni le bon de commande d'un client, ni son débit de pointe autorisé, ni les règles de contention, les seuils de perte et de latence, la formule de crédit ou le délai de réclamation. La répartition lors d'attaques simultanées reste également inconnue. Ces lacunes sont des inconnues contractuelles, pas des accusations.

La preuve doit aller jusqu'à l'origine

La documentation de reporting distingue le flux avant mitigation, le flux après mitigation et le trafic vers l'origine. Les événements peuvent conserver alertes, captures de paquets, listes de sources, débits et vecteurs; les vues de connexion distinguent tunnels, circuits et adresses protégées.

Cette architecture permet un reçu utile, sans prouver que chaque champ commande juridiquement un crédit. Le contrat doit désigner l'horloge, la fenêtre d'échantillonnage et le point de mesure faisant foi. Le fournisseur peut démontrer qu'il a retiré l'attaque et le client que des sessions légitimes ont échoué; sans chronologie jointe, les deux constats peuvent être vrais sans recours décidable.

Il n'est pas allégué qu'Akamai met ses clients en contention, perd du trafic propre ou refuse des crédits valables. Ses documents établissent des définitions et une architecture, pas un incident client.

Sources