Limitation de débit pour site web et API : freinez les rafales sans gêner vos clients
Il suffit d’un script pressé pour occuper votre serveur : un aspirateur qui enchaîne les pages, une rafale d’essais de mots de passe, un client d’API qui tourne en boucle. Klacos compte les requêtes devant votre site et freine celui qui en envoie trop, avant votre serveur. La réponse lui dit quand revenir, et un visiteur ordinaire reste loin de ces plafonds.
Pourquoi un seul client peut ralentir tout un site
Un serveur occupé pour tout le monde
Un aspirateur qui demande page après page, ou un script qui essaie des mots de passe, occupe votre serveur. Pendant ce temps, vos clients attendent.
Les routes qui coûtent cher
Connexion, recherche, export, API : chaque appel coûte bien plus qu’une page en cache, et ce sont les routes que les scripts répètent.
Un plafond aveugle punit des humains
Derrière une même adresse, il peut y avoir un bureau entier ou les abonnés d’un opérateur mobile. Un plafond trop bas, appliqué sans discernement, les bloque tous.
Ce que vous devriez attendre d’une limitation de débit : des plafonds à plusieurs niveaux, une réponse qui dit quand revenir, et une décision qui tient compte de qui envoie les requêtes, pas seulement de leur nombre.
Chaque plafond arrête un abus différent
Le plafond par adresse arrête la machine isolée qui s’emballe. Le plafond par bloc d’adresses et par opérateur arrête celui qui répartit ses requêtes sur de nombreuses adresses pour passer sous le radar. Le plafond par route protège ce qui coûte cher : la page de connexion, le paiement, une API de recherche.
Chaque plafond se règle par site et par type de trafic (pages, API, fichiers), et s’applique sans redémarrage. Il suit la règle de toute la protection : observer d’abord, décider ensuite, appliquer enfin. En observation, les dépassements sont comptés et affichés dans la console sans être appliqués : vous voyez qui serait freiné avant d’appliquer quoi que ce soit.
Ce filet tient en permanence, avant même que la gestion des robots ait jugé une visite : un script qui arrive en rafale est freiné pendant qu’il est encore à l’étude.
Ce qui est arrêté devant votre site, et ce qui ne l’est pas
Une attaque n’a pas besoin d’être massive pour faire tomber un site : quelques machines qui répètent la bonne route suffisent. Ces attaques applicatives visent votre service web lui-même, et c’est là que Klacos les arrête.
Arrêté avant votre serveur
- les rafales de requêtes HTTP sur une page, une recherche ou un export ;
- les essais de mots de passe en série sur votre page de connexion ;
- l’abus d’une API, par un client qui boucle ou un script qui l’aspire ;
- les connexions lentes qui s’éternisent et les rafales de connexions ;
- les requêtes aux en-têtes ou au corps démesurés.
Pas couvert
- les attaques volumétriques qui saturent la liaison réseau avant d’atteindre un service web : elles se traitent chez votre hébergeur ou votre opérateur.
Freiner sans bannir
Un client qui dépasse un plafond reçoit une réponse qui lui demande d’attendre, et lui dit combien de temps. Il n’est pas banni : dès que son rythme redevient normal, il passe. Les plafonds sont pensés pour les adresses partagées, afin qu’un bureau entier ou un réseau mobile ne paie pas pour un voisin trop pressé.
Un partenaire qui doit envoyer beaucoup de requêtes, comme un outil de supervision ou le prestataire qui confirme vos paiements, s’autorise par une règle d’accès. Les tentatives d’injection relèvent du pare-feu applicatif. La limitation de débit est l’une des capacités de la protection de votre site, qui partagent toutes la même lecture de chaque visite.
Des plafonds à chaque niveau, réglés pour votre site
Par adresse
Par réseau et opérateur
Par route
Une réponse claire
Freiner, pas bannir
Réglable à chaud
Connexions lentes
Requêtes démesurées
Questions sur la limitation de débit
Un plafond peut-il bloquer mes clients ?
Il freine, il ne bannit pas : un client qui dépasse reçoit une réponse lui disant quand revenir, et repasse dès que son rythme redevient normal. Vous pouvez commencer en observation pour voir qui serait concerné avant d’appliquer.
Mes API ont-elles leurs propres plafonds ?
Oui. Les API forment un type de trafic à part, et chaque route sensible, comme la connexion ou la recherche, peut recevoir son propre plafond. Une API freinée reçoit une réponse qu’un programme sait lire, avec le délai à respecter.
Est-ce une protection contre les attaques DDoS ?
Contre les attaques applicatives, oui : rafales de requêtes, connexions lentes, essais de mots de passe, abus d’API. Une attaque volumétrique qui sature la liaison réseau avant d’atteindre un service web n’est pas couverte : elle se traite chez votre hébergeur ou votre opérateur.
Faut-il modifier mon application ?
Non. Les plafonds se règlent dans la console de Klacos, devant votre serveur, qui ne change pas.
Voyez qui serait freiné, avant de freiner qui que ce soit
Demandez un accès anticipé : les plafonds commencent en observation, sur votre propre trafic. Ou parlons des routes et des API que vous voulez protéger.