Setelah instance ECS memasuki penyaringan blackhole, Alibaba Cloud membuang seluruh lalu lintas inbound (sehingga alamat IP publik tidak dapat diakses dari Internet) dan memblokir lalu lintas outbound, sehingga instance tidak dapat terhubung ke jaringan eksternal (misalnya, panggilan API ke WeChat atau layanan pihak ketiga mengalami timeout). Ini merupakan perilaku yang diharapkan dari mekanisme penyaringan blackhole dan bukan indikasi kesalahan pada sisi server. Anda dapat memperkirakan waktu nonaktif otomatis penyaringan blackhole dan menunggu hingga masa berlakunya berakhir. Setelah penyaringan blackhole dinonaktifkan secara otomatis, alamat IP publik akan dipulihkan secara otomatis untuk lalu lintas inbound maupun outbound. Anda tidak perlu me-restart layanan atau instance secara manual. Dalam skenario mendesak, Anda dapat mengganti alamat IP publik instance ECS atau memigrasikan beban kerja ke instance ECS lain untuk segera memulihkan beban kerja tersebut. Topik ini menjelaskan cara cepat memulihkan beban kerja instance ECS yang terpicu penyaringan blackhole.
Setelah Anda mengganti alamat IP publik instance ECS atau memigrasikan beban kerja ke instance ECS lain, penyerang masih dapat memperoleh alamat IP publik baru dengan melakukan ping ke nama domain dan melancarkan serangan ulang. Untuk mengatasi masalah ini, beli instance Anti-DDoS Native atau Anti-DDoS Proxy.
Perkiraan waktu rilis blackhole otomatis
Jika Anda belum membeli Anti-DDoS Native atau Anti-DDoS Proxy, Anda harus menunggu hingga penyaringan blackhole dinonaktifkan secara otomatis. Jika Anda telah membeli Anti-DDoS Native atau Anti-DDoS Proxy, Anda dapat menonaktifkan penyaringan blackhole secara manual untuk instance ECS setelah menambahkan beban kerja Anda ke instance tersebut untuk perlindungan. Untuk informasi lebih lanjut, lihat Nonaktifkan penyaringan blackhole (Anti-DDoS Native) dan Nonaktifkan penyaringan blackhole (Anti-DDoS Proxy).
Lihat waktu serangan terbaru terhadap instance ECS.
Masuk ke Konsol Keamanan Lalu Lintas. Pada halaman Event Center, temukan alamat IP publik instance ECS dan klik Details untuk melihat waktu serangan terbaru terhadap instance ECS.
CatatanJika suatu aset menerima beberapa Serangan DDoS, durasi penyaringan blackhole dihitung setelah Serangan DDoS terakhir berhenti.
Lihat durasi penyaringan blackhole.
Pada halaman Assets, lihat durasi penyaringan blackhole. Durasi tersebut menunjukkan total durasi penyaringan blackhole. Durasi default adalah 2,5 jam. Durasi aktual bervariasi berdasarkan frekuensi serangan terhadap aset Anda, berkisar antara 30 menit hingga 24 jam. Dalam kasus langka, durasi bisa lebih lama.
Perkirakan waktu ketika penyaringan blackhole dinonaktifkan secara otomatis.
Misalnya, instance ECS diserang pada pukul 12.30 dan durasi penyaringan blackhole adalah 150 menit. Dalam kasus ini, penyaringan blackhole diperkirakan akan dinonaktifkan pada pukul 15.00.
CatatanWaktu perkiraan hanya disediakan sebagai referensi. Jika instance ECS menerima Serangan DDoS terus-menerus, durasi penyaringan blackhole dapat diperpanjang.
Anda dapat menunggu hingga penyaringan blackhole dinonaktifkan secara otomatis. Dalam skenario mendesak, Anda dapat menggunakan salah satu solusi berikut untuk segera memulihkan beban kerja Anda.
Setelah Anda mengganti alamat IP publik instance ECS atau memigrasikan beban kerja ke instance ECS lain, Anda harus menyesuaikan pengaturan seperti Rekaman DNS dan koneksi database sesuai kebutuhan bisnis Anda.
Solusi 1: ganti alamat IP publik instance ECS
Jika Anda sering mengganti alamat IP publik instance ECS yang terpicu penyaringan blackhole, lalu lintas serangan berkelanjutan dapat menyebabkan risiko terhadap platform cloud. Dalam kasus ini, Akun Alibaba Cloud Anda mungkin dibatasi dan Anda tidak dapat melakukan operasi seperti membeli instance baru.
Ganti alamat IP elastis (EIP) instance ECS
-
(Opsional) Ajukan EIP baru.
Untuk informasi lebih lanjut, lihat Ajukan EIP.
-
Putuskan asosiasi EIP saat ini dari instance ECS.
Untuk informasi lebih lanjut, lihat Putuskan asosiasi EIP dari resource cloud.
Penting-
Setelah Anda memutuskan asosiasi EIP pay-as-you-go dari resource cloud, Anda tetap dikenai biaya konfigurasi EIP. Untuk menghindari biaya yang tidak perlu, release EIP tersebut.
-
Untuk informasi tentang biaya konfigurasi EIP, lihat Pay-as-you-go.
-
Untuk informasi tentang cara me-release EIP pay-as-you-go, lihat Release EIP pay-as-you-go.
-
-
Jika Anda tidak lagi memerlukan EIP subscription setelah memutuskan asosiasinya dari resource cloud, Anda dapat unsubscribe dari EIP tersebut. Untuk informasi lebih lanjut, lihat Rules for unsubscribing from resources.
-
-
Asosiasikan EIP baru dengan instance ECS.
Untuk informasi lebih lanjut, lihat Asosiasikan EIP dengan instance ECS.
Ganti alamat IP publik yang ditetapkan sistem pada instance ECS
Dalam 6 jam setelah pembuatan instance
Anda dapat Change Public IP Address di Konsol ECS dalam waktu 6 jam setelah instance dibuat.
Prasyarat
-
Instance ECS berada dalam status Stopped (
Stopped).CatatanJika instance ECS adalah instance pay-as-you-go yang ditempatkan di VPC, Anda harus menghentikan instance dalam mode standar. Jika Anda menghentikan instance dalam mode hemat, Anda mungkin tidak dapat mengganti alamat IP publik statis instance tersebut. Untuk informasi lebih lanjut, lihat Mode hemat.
-
Anda dapat mengganti alamat IP publik statis instance ECS hingga tiga kali dalam waktu 6 jam setelah instance dibuat.
CatatanUntuk mengganti alamat IP publik statis instance ECS untuk keempat kalinya dalam waktu 6 jam setelah instance dibuat, lakukan operasi yang dijelaskan dalam bagian Lebih dari 6 jam setelah pembuatan instance pada topik ini.
Prosedur
Masuk ke Konsol ECS.
Di panel navigasi kiri, pilih .
Di pojok kiri atas halaman, pilih wilayah dan kelompok sumber daya.
-
Temukan instance ECS yang ingin Anda ganti alamat IP publik statisnya. Di kolom Actions, pilih .
-
Pada pesan Change Public IP Address, konfirmasi informasi dan klik OK.
Ketika alamat IP publik statis instance diubah, alamat IP publik statis baru akan ditampilkan dalam pesan tersebut.
Lebih dari 6 jam pembuatan instans
Anda tidak dapat langsung mengganti alamat IP publik statis instance ECS lebih dari 6 jam setelah instance dibuat.
-
Jika instance bukan instance subscription yang menggunakan metode penagihan bayar-per-bandwidth untuk penggunaan jaringan, Anda dapat mengonversi alamat IP publik statis instance menjadi EIP.
Untuk informasi lebih lanjut, lihat Konversi alamat IP publik instance di VPC menjadi EIP.
Penting-
Anda tidak dapat mengganti alamat IP publik statis instance ECS subscription dalam waktu 24 jam sebelum instance kedaluwarsa.
-
Untuk instance ECS subscription yang menggunakan metode penagihan bayar-per-bandwidth untuk penggunaan jaringan, Anda dapat mengubah metode penagihan penggunaan jaringan menjadi Pay-by-traffic sebelum mengganti alamat IP publik statis instance tersebut. Untuk informasi tentang cara mengubah metode penagihan penggunaan jaringan dari bayar-per-bandwidth ke bayar-per-lalu-lintas, lihat bagian Ubah dari bayar-per-bandwidth ke bayar-per-lalu-lintas pada topik "Ubah metode penagihan penggunaan jaringan instance ECS yang menggunakan alamat IP publik statis".
-
-
Putuskan asosiasi EIP dari instance ECS.
Untuk informasi lebih lanjut, lihat Putuskan asosiasi EIP dari resource cloud.
Penting-
Setelah Anda memutuskan asosiasi EIP pay-as-you-go dari resource cloud, Anda tetap dikenai biaya konfigurasi EIP. Untuk mencegah biaya yang tidak perlu, release EIP tersebut.
-
Untuk informasi tentang biaya konfigurasi EIP, lihat Pay-as-you-go.
-
Untuk informasi tentang cara me-release EIP pay-as-you-go, lihat Release EIP pay-as-you-go.
-
-
Jika Anda tidak lagi memerlukan EIP subscription setelah memutuskan asosiasinya dari resource cloud, Anda dapat unsubscribe dari EIP tersebut. Untuk informasi lebih lanjut, lihat Rules for unsubscribing from resources.
-
-
Ubah bandwidth publik instance ECS menjadi nilai lebih dari 1 Mbit/s agar sistem dapat menetapkan alamat IP publik baru ke instance tersebut.
Untuk informasi lebih lanjut, lihat Modifikasi konfigurasi bandwidth instance subscription atau Modifikasi konfigurasi bandwidth instance pay-as-you-go.
Anda dapat melihat alamat IP publik statis baru di kolom Alamat IP pada halaman daftar instance. Untuk informasi lebih lanjut, lihat bagian Lihat jenis alamat IP publik pada topik ini.
Solusi 2: mengganti server bisnis menggunakan kloning citra ECS
Buat custom image untuk instance ECS yang terpicu penyaringan blackhole. Untuk informasi lebih lanjut, lihat Buat custom image.
CatatanKami menyarankan agar Anda secara rutin membuat Snapshot untuk instance ECS Anda selama O&M. Jika Anda ingin segera memulihkan beban kerja, gunakan Snapshot untuk membuat custom image. Untuk informasi lebih lanjut, lihat Buat kebijakan dan Buat custom image dari Snapshot.
Gunakan custom image tersebut untuk membuat instance ECS dengan konfigurasi yang sama. Untuk informasi lebih lanjut, lihat Buat dari custom image atau shared image.
Solusi 3: mengganti server bisnis melalui SMC
Server Migration Center (SMC) adalah platform migrasi server yang disediakan oleh Alibaba Cloud. Gunakan SMC untuk memigrasikan instance ECS yang terpicu penyaringan blackhole guna menghasilkan custom image. Kemudian, gunakan custom image tersebut untuk membuat instance ECS lain.
Impor instance ECS yang terpicu penyaringan blackhole ke SMC sebagai sumber migrasi. Untuk informasi lebih lanjut, lihat Langkah 1: Impor informasi sumber migrasi.
Buat tugas migrasi untuk memigrasikan konfigurasi sistem dan data bisnis ke custom image. Untuk informasi lebih lanjut, lihat Langkah 2: Buat dan mulai tugas migrasi.
Gunakan custom image tersebut untuk membuat instance ECS dengan konfigurasi yang sama. Untuk informasi lebih lanjut, lihat Buat dari custom image atau shared image.
Solusi 4: masuk ke instance ECS yang ter-blackhole untuk memigrasikan data bisnis
Anda tidak dapat terhubung ke instance ECS yang terpicu penyaringan blackhole melalui Internet. Anda dapat terhubung ke instance ECS tersebut menggunakan Workbench, Session Manager, Komputasi Jaringan Virtual (VNC), atau instance ECS lain yang berada dalam virtual private cloud (VPC) yang sama dengan instance tersebut.
Untuk informasi lebih lanjut tentang cara terhubung ke instance ECS menggunakan Workbench, Session Manager, atau VNC, lihat Hubungkan ke instance Anda. Dalam contoh ini, instance ECS yang terpicu penyaringan blackhole dihubungkan menggunakan instance ECS lain yang berada dalam VPC yang sama.
Catatan penggunaan
Kedua instance ECS harus berada dalam wilayah yang sama, VPC yang sama, dan termasuk dalam security group yang sama. Kedua instance ECS harus saling terhubung. Untuk informasi lebih lanjut tentang security group, lihat Ikhtisar.
Prosedur
Masuk ke instance ECS yang tidak terpicu penyaringan blackhole menggunakan alamat IP pribadi atau IP publiknya.
Jalankan perintah atau gunakan tool untuk terhubung ke instance ECS yang terpicu penyaringan blackhole menggunakan alamat IP pribadinya atau alamat IP publiknya.
Tabel berikut menjelaskan metode koneksi umum.
Sistem operasi instance ECS yang terpicu penyaringan blackhole
Sistem operasi instance ECS yang tidak terpicu penyaringan blackhole
Metode koneksi
Referensi
Windows
Windows
Gunakan Microsoft Terminal Services Client (MSTSC).
Linux
Gunakan rdesktop.
Linux
Windows
Gunakan PuTTY.
Linux
Jalankan perintah SSH.
ssh root@<Alamat IP publik yang ditetapkan sistem atau EIP instance>Migrasikan data bisnis ke instance ECS yang tidak terpicu penyaringan blackhole.
FAQ
Apa yang harus saya lakukan jika penyaringan blackhole dipicu pada alamat IP saya dan saya tidak dapat mengganti alamat IP publik?
Penyaringan blackhole yang dipicu oleh Serangan DDoS berbasis volume tidak dapat dinonaktifkan secara manual. Anda harus menunggu sistem menentukan bahwa serangan telah berhenti, lalu secara otomatis menonaktifkan penyaringan blackhole.
Jika beban kerja Anda mendesak tetapi Anda tidak dapat mengganti alamat IP publik karena pembatasan akun atau keterbatasan sumber daya, Anda harus menunggu hingga penyaringan blackhole dinonaktifkan secara otomatis. Untuk informasi tentang cara memperkirakan waktu nonaktif, lihat bagian "Perkirakan waktu ketika penyaringan blackhole dinonaktifkan secara otomatis" pada topik ini.
Untuk mencegah penyaringan blackhole dipicu kembali, beli Anti-DDoS Native (Enterprise) atau Anti-DDoS Proxy sesuai kebutuhan bisnis Anda.
Referensi
Untuk informasi lebih lanjut tentang kebijakan penyaringan blackhole Alibaba Cloud, lihat Kebijakan blackhole Alibaba Cloud.
Untuk informasi lebih lanjut tentang ambang batas penyaringan blackhole layanan cloud seperti ECS, lihat Lihat ambang batas yang memicu penyaringan blackhole di Anti-DDoS Dasar.
Untuk informasi lebih lanjut tentang Anti-DDoS, lihat Apa itu Anti-DDoS Native dan Apa itu Anti-DDoS Proxy.
> Network and Security Group > Change Public IP Address