Ketika penyaringan blackhole dipicu pada instance ECS, seluruh lalu lintas masuk (inbound traffic) dibuang dan lalu lintas keluar (outbound traffic) diblokir. Alamat IP publik menjadi tidak dapat dijangkau dari Internet, dan instance tersebut tidak dapat lagi memanggil layanan eksternal seperti API pihak ketiga. Ini merupakan perilaku yang diharapkan, bukan kesalahan server. Penyaringan blackhole dinonaktifkan secara otomatis saat masa berlakunya habis, dan alamat IP publik kemudian dipulihkan tanpa perlu restart. Topik ini menjelaskan cara memperkirakan waktu nonaktifnya penyaringan blackhole, serta cara memulihkan beban kerja mendesak dengan mengganti alamat IP publik atau melakukan migrasi ke instance ECS lain.
Penyerang masih dapat menemukan alamat IP publik baru dengan melakukan ping ke nama domain Anda dan menyerang kembali. Mengganti alamat IP atau memigrasikan beban kerja hanya merupakan solusi sementara. Untuk menyelesaikan masalah ini, beli Anti-DDoS Native atau Anti-DDoS Proxy.
Perkirakan waktu nonaktif otomatis penyaringan blackhole
Tanpa Anti-DDoS Native atau Anti-DDoS Proxy, Anda harus menunggu hingga penyaringan blackhole berakhir. Jika Anda memiliki salah satu layanan tersebut dan beban kerja Anda dilindungi olehnya, Anda dapat menonaktifkan penyaringan blackhole secara manual. Untuk informasi lebih lanjut, lihat Nonaktifkan penyaringan blackhole (Anti-DDoS Native) dan Nonaktifkan penyaringan blackhole (Anti-DDoS Proxy).
Lihat waktu serangan terbaru terhadap instance ECS.
Masuk ke Konsol Keamanan Lalu Lintas. Pada halaman Event Center, temukan Alamat IP publik instance ECS, lalu klik Details untuk melihat waktu serangan terbaru.
CatatanJika suatu aset menerima beberapa Serangan DDoS, durasi penyaringan blackhole dihitung setelah Serangan DDoS terakhir berhenti.
Lihat durasi penyaringan blackhole.
Pada halaman Assets, lihat total durasi penyaringan blackhole. Nilai default-nya adalah 2,5 jam. Durasi aktual berkisar antara 30 menit hingga 24 jam tergantung frekuensi serangan, dan dalam kasus langka bisa lebih lama.
Perkirakan waktu nonaktif otomatis penyaringan blackhole.
Sebagai contoh, jika serangan terakhir terjadi pukul 12.30 dan durasinya 150 menit, penyaringan blackhole diperkirakan akan dinonaktifkan pukul 15.00.
CatatanPerkiraan ini hanya sebagai referensi. Serangan DDoS berkelanjutan akan memperpanjang durasi.
Anda dapat menunggu hingga penyaringan blackhole dinonaktifkan secara otomatis. Dalam situasi mendesak, gunakan salah satu solusi berikut.
Setelah Anda mengganti alamat IP publik atau memigrasikan beban kerja, perbarui Rekaman DNS, koneksi database, dan pengaturan lain yang terpengaruh.
Solusi 1: Ganti alamat IP publik instance ECS
Mengganti alamat IP publik secara berulang pada instance yang sedang diserang akan menyebabkan lalu lintas serangan tetap berada di platform cloud. Akun Alibaba Cloud Anda kemudian dapat dibatasi, misalnya dengan pemblokiran pembelian instance baru.
Ganti alamat EIP instance ECS
(Opsional) Ajukan EIP baru.
Putuskan asosiasi EIP saat ini dari instance ECS.
PentingEIP pay-as-you-go tetap dikenai biaya konfigurasi setelah diputuskan asosiasinya. Segera release jika tidak lagi diperlukan. Untuk informasi lebih lanjut, lihat Pay-as-you-go dan Release a pay-as-you-go EIP.
Batalkan langganan EIP subscription yang tidak lagi diperlukan. Untuk informasi lebih lanjut, lihat Rules for unsubscribing from resources.
Ganti alamat IP publik yang ditetapkan sistem pada instance ECS
Dalam waktu 6 jam setelah instance dibuat
Anda dapat mengganti alamat IP publik di Konsol ECS. Instance harus berada dalam status Stopped, dan Anda dapat mengganti alamat tersebut hingga tiga kali.
Hentikan instance VPC pay-as-you-go dalam mode standar. Dalam mode hemat, Anda mungkin tidak dapat mengganti alamat IP publik. Untuk informasi lebih lanjut, lihat Economical mode. Untuk pergantian keempat dalam jendela 6 jam, ikuti prosedur untuk instance yang dibuat lebih dari 6 jam lalu.
Temukan instance tersebut, lalu pada kolom Actions pilih .
Konfirmasi detail pada pesan Change Public IP Address dan klik OK. Alamat baru akan ditampilkan dalam pesan tersebut.
Lebih dari 6 jam setelah instance dibuat
Anda tidak dapat mengganti alamat yang ada. Alih-alih itu, minta penugasan ulang sebagai berikut:
Konversi alamat IP publik yang ditetapkan sistem pada instance VPC menjadi EIP. Alamat itu sendiri tidak berubah.
PentingOperasi ini tidak didukung dalam 24 jam sebelum masa berlaku instance subscription berakhir.
Jika instance subscription ditagih berdasarkan pay-by-bandwidth, ubah terlebih dahulu metode penagihan jaringan menjadi Pay-by-traffic. Untuk informasi lebih lanjut, lihat Change from pay-by-bandwidth to pay-by-traffic.
Putuskan asosiasi EIP hasil konversi dari instance tersebut. Biaya EIP yang dijelaskan pada bagian sebelumnya juga berlaku di sini.
Ubah bandwidth publik instance menjadi lebih dari 1 Mbit/s. Sistem kemudian akan menetapkan alamat IP publik baru. Untuk informasi lebih lanjut, lihat Modify the bandwidth configurations of subscription instances atau Modify the bandwidth configurations of pay-as-you-go instances. Alamat baru akan muncul di kolom IP Address daftar instance.
Solusi 2: Gunakan custom image untuk membuat instance ECS dengan konfigurasi yang sama
Buat custom image dari instance ECS yang terpicu penyaringan blackhole.
CatatanKami menyarankan agar Anda membuat Snapshot secara berkala selama O&M sehingga Anda dapat membuat custom image dari Snapshot saat perlu memulihkan beban kerja dengan cepat. Untuk informasi lebih lanjut, lihat Create policy dan Create a custom image from a snapshot.
Gunakan custom image tersebut untuk membuat instance ECS dengan konfigurasi yang sama.
Solusi 3: Ganti server menggunakan SMC
Server Migration Center (SMC) adalah platform migrasi Alibaba Cloud. Gunakan platform ini untuk memigrasikan instance ECS yang terpicu penyaringan blackhole ke dalam custom image, lalu buat instance ECS baru dari image tersebut.
Buat tugas migrasi untuk memigrasikan konfigurasi sistem dan data bisnis ke dalam custom image.
Gunakan custom image tersebut untuk membuat instance ECS dengan konfigurasi yang sama.
Solusi 4: Masuk ke instance ECS dan migrasikan data bisnis
Instance ECS yang terpicu penyaringan blackhole tidak dapat dijangkau melalui Internet, tetapi Anda tetap dapat menghubunginya melalui Workbench, Session Manager, Komputasi Jaringan Virtual (VNC), atau instance ECS lain dalam VPC yang sama.
Untuk informasi lebih lanjut, lihat Connect to your instance. Contoh ini menggunakan instance ECS lain dalam VPC yang sama.
Catatan penggunaan
Kedua instance harus berada dalam wilayah, VPC, dan security group yang sama, serta harus saling dapat dijangkau.
Prosedur
Masuk ke instance ECS yang sehat menggunakan alamat IP privat atau publiknya.
Dari instance tersebut, gunakan perintah atau tool untuk menghubungkan ke alamat IP privat atau publik instance yang terpicu penyaringan blackhole.
Tabel berikut mencantumkan metode koneksi umum.
Sistem operasi instance ECS yang terpicu penyaringan blackhole
Sistem operasi instance ECS yang tidak terpicu penyaringan blackhole
Metode koneksi
Referensi
Windows
Windows
Gunakan Microsoft Terminal Services Client (MSTSC).
Linux
Gunakan rdesktop.
Linux
Windows
Gunakan PuTTY.
Linux
Jalankan perintah SSH.
ssh root@<System-assigned public IP address or EIP of the instance>Migrasikan data bisnis Anda ke instance ECS yang sehat.
FAQ
Apa yang harus saya lakukan jika penyaringan blackhole dipicu pada alamat IP saya dan saya tidak dapat mengganti alamat IP publik?
Penyaringan blackhole yang dipicu oleh Serangan DDoS berbasis volume tidak dapat dinonaktifkan secara manual. Anda harus menunggu hingga sistem mendeteksi bahwa serangan telah berhenti.
Jika pembatasan akun atau kendala resource mencegah Anda mengganti alamat IP publik, Anda harus menunggu. Untuk memperkirakan waktu nonaktifnya, lihat bagian "Perkirakan waktu nonaktif otomatis penyaringan blackhole" dalam topik ini.
Untuk menghindari pemicuan penyaringan blackhole kembali, beli Anti-DDoS Native (Enterprise) atau Anti-DDoS Proxy sesuai kebutuhan bisnis Anda.
Referensi
Pelajari lebih lanjut tentang kebijakan blackhole Alibaba Cloud.
Lihat ambang batas penyaringan blackhole layanan cloud seperti ECS.
Pelajari lebih lanjut tentang Anti-DDoS Native dan Anti-DDoS Proxy.
> Network and Security Group > Change Public IP Address