
Un utilisateur Netlify a reçu une facture de 104 000 $ suite à une seule attaque DDoS. Cloudflare offre une protection gratuite avec une bande passante illimitée. Configuration en 20 minutes, sans code.
Le problème : paiement à l'usage et DDoS
Un utilisateur Netlify a reçu une facture de 104 000 dollars en 2024 – causée par une seule attaque DDoS. Netlify facture la bande passante au-delà du quota gratuit, et lors d'une attaque, cela peut atteindre des sommes astronomiques en quelques heures.
La plupart des plateformes d'hébergement modernes facturent à l'usage. Vercel, Netlify, AWS, Google Cloud – tous ont des quotas gratuits, ensuite le compteur tourne. Cela fonctionne bien tant que le trafic est légitime.
Pay-per-Use Hosting + DDoS-Angriff
Botnet (100.000 Anfragen/Sek.)
│
▼
Hosting-Anbieter (Netlify / Vercel / AWS)
│
├── Bandbreite: ████████████████ Limit überschritten
├── Requests: ████████████████ Limit überschritten
└── Rechnung: $104.000 💸Lors d'une attaque DDoS, des milliers de systèmes compromis envoient des requêtes simultanément. Et le côté pernicieux : il n'est pas nécessaire d'être une grande cible. Les attaquants testent leurs botnets, ou quelqu'un a simplement frappé la mauvaise IP. Même les petits sites web peuvent être touchés.
Comment Cloudflare protège
Cloudflare se positionne comme proxy entre Internet et votre serveur réel. Tout le trafic passe d'abord par le réseau Cloudflare – où il est filtré. Le trafic d'attaque est absorbé avant d'atteindre l'hébergeur.
Mit Cloudflare als Proxy
Internet-Traffic
│
▼
┌─────────────────────────┐
│ Cloudflare Edge │ ← DDoS-Filterung hier
│ 300+ Rechenzentren │ ← Angriff wird absorbiert
│ unbegrenzte Bandbreite│
└────────────┬────────────┘
│ nur legitimer Traffic
▼
Hosting-Anbieter (Netlify / Railway / Server)
│
└── Rechnung: normal ✓- La protection DDoS est incluse dans le plan gratuit – sans limite de bande passante
- Le réseau Cloudflare couvre plus de 300 centres de données dans le monde
- Le trafic d'attaque est absorbé avant d'atteindre l'hébergeur
- Netlify, Vercel ou votre propre serveur ne voit que le trafic filtré et légitime
Configuration – Étape 1 : Compte et domaine
La configuration ne nécessite aucun code. Seuls des changements DNS chez le registrar de domaine sont nécessaires.
Cloudflare Free : pas de carte de crédit requise, pas de mise à niveau automatique. Le plan gratuit inclut une protection DDoS complète et une bande passante illimitée.
1. cloudflare.com → Account erstellen (kostenlos)
2. "Add a Site" → Domain eingeben
3. Free Plan auswählen
4. Cloudflare importiert bestehende DNS-Einträge automatischConfiguration – Étape 2 : Changer les nameservers
Après l'importation, Cloudflare affiche deux nameservers. Ceux-ci sont saisis chez le registrar de domaine. Les enregistrements DNS existants sont préservés – Cloudflare les a importés automatiquement.
# Cloudflare zeigt zwei Nameserver an, z.B.:
aria.ns.cloudflare.com
bob.ns.cloudflare.com
# Diese beim Registrar eintragen:
# Strato: Domain-Verwaltung → Nameserver → Benutzerdefinierte NS
# IONOS: Domains → DNS → Nameserver ändern
# GoDaddy: My Domains → DNS → NameserverLe changement prend jusqu'à 24 heures, mais prend généralement effet en 1 à 2 heures. Cloudflare affiche le statut dans le tableau de bord.
Configuration – Étape 3 : Activer le proxy
Dans la gestion DNS Cloudflare, chaque enregistrement affiche une icône de nuage. Orange signifie que le trafic passe par Cloudflare. Gris signifie passage direct, pas de proxy.
Cloudflare DNS-Verwaltung: Typ Name Wert Proxy ──────────────────────────────────────────────── A @ 75.2.60.5 (Netlify) 🟠 aktiv ← DDoS-Schutz CNAME www apex-loadbalancer.net... 🟠 aktiv ← DDoS-Schutz MX @ aspmx.l.google.com ⚪ grau ← E-Mail, kein Proxy! TXT @ v=spf1 ... ⚪ grau ← SPF, kein Proxy
Important : laisser toujours les enregistrements de messagerie (MX, DKIM, SPF, DMARC) en gris. Le trafic e-mail ne doit pas passer par le proxy HTTP.
Configuration – Étape 4 : Configurer SSL/TLS
Cloudflare sert d'intermédiaire entre les visiteurs et l'hébergeur. Le mode SSL/TLS détermine comment ces connexions sont chiffrées.
Cloudflare → SSL/TLS → Overview
[ ] Off – kein HTTPS
[ ] Flexible – nur Cloudflare ↔ Besucher verschlüsselt ⚠
[x] Full – Ende-zu-Ende verschlüsselt
[x] Full (strict) – Ende-zu-Ende + Zertifikat muss gültig sein ✓
→ Empfehlung: Full (strict)
(Netlify und Vercel haben immer gültige Zertifikate)Ce que Cloudflare offre en plus (gratuit)
Au-delà de la protection DDoS, le plan gratuit apporte d'autres avantages :
- Mise en cache : les ressources statiques sont mises en cache sur l'edge de Cloudflare – chargement plus rapide dans le monde entier
- Protection bot : détection et filtrage de bots de base sans configuration
- Analytiques : aperçu du trafic sans cookies ni problèmes RGPD
- Page Rules : redirections et règles de cache par URL
- Rate Limiting (payant) : limiter les requêtes par IP pour une protection supplémentaire
Cloudflare n'est pas un hébergeur. Il ne remplace pas Netlify, Railway ou votre propre serveur – il se place devant eux. Pour les applications critiques avec des exigences SLA, les plans Pro ou Business sont appropriés.
Sécuriser directement l'hébergeur
Pour une sécurité supplémentaire : la plupart des configurations serveur permettent d'accepter uniquement le trafic provenant des plages IP de Cloudflare. Cela empêche tout attaquant d'atteindre directement l'hébergeur, même s'il connaît la vraie IP.
# Netlify: nur Cloudflare-IPs erlauben
# → In Netlify gibt es aktuell keine IP-Whitelist für den Ingress.
# Stattdessen: Origin-Anfragen über einen eigenen Server (z.B. Railway)
# absichern, der nur Cloudflare-IPs akzeptiert.
# Für eigene Server (nginx-Beispiel):
# Cloudflare IP-Ranges: https://www.cloudflare.com/ips/
# /etc/nginx/conf.d/cloudflare-only.conf
allow 173.245.48.0/20;
allow 103.21.244.0/22;
allow 103.22.200.0/22;
# [alle Cloudflare IP-Ranges]
deny all;Cloudflare publie toutes les plages IP actuelles sur cloudflare.com/ips – cette liste doit être mise à jour régulièrement.
Liste de contrôle : 20 minutes pour une protection durable
Pour chaque site web accessible publiquement et fonctionnant sur un hébergement à l'usage :
- Créer un compte Cloudflare – gratuit, pas de carte de crédit requise
- Ajouter le domaine à Cloudflare – l'import DNS se fait automatiquement
- Changer les nameservers chez le registrar – environ 15 minutes
- Activer le proxy pour tous les enregistrements publics (icône nuage orange)
- Régler SSL/TLS sur 'Full (strict)'
La configuration unique prend environ 20 minutes. Le risque qu'elle couvre est une facture à cinq chiffres. La facture de 104 000 dollars était évitable.