Todos os produtos
Search
Central de documentação

Anti-DDoS:Desativar a filtragem de buraco negro

Última atualização: Sep 19, 2026

Quando o tráfego de ataque ultrapassa a capacidade de mitigação de uma instância do Anti-DDoS Proxy, a instância entra em filtragem de buraco negro. Desative a filtragem de buraco negro manualmente para restaurar o service com mais rapidez. Este tópico descreve como desativar o estado de buraco negro de uma instância do Anti-DDoS Proxy.

Recomendações após a filtragem de buraco negro

A capacidade de proteção de uma instância do Anti-DDoS Proxy é determinada pela largura de banda de proteção de base e pela largura de banda de proteção expansível. Recomendamos aumentar a capacidade de proteção antes de desativar a filtragem de buraco negro, a fim de evitar que a instância entre novamente no estado de buraco negro após a desativação. Para mais informações, consulte Billing of burstable clean bandwidth e Instance upgrade.

Limites

  • Somente instâncias do Anti-DDoS Proxy (Chinese Mainland) suportam a desativação de filtragem de buraco negro. Instâncias do Anti-DDoS Proxy (Outside Chinese Mainland) não oferecem suporte a esse recurso.

    Nota

    Ao contrário das instâncias do Anti-DDoS Proxy (Chinese Mainland), que possuem largura de banda de proteção fixa, as instâncias do Anti-DDoS Proxy (Outside Chinese Mainland) oferecem proteção avançada ilimitada. A desativação manual geralmente não é necessária.

  • A desativação de filtragem de buraco negro se aplica apenas aos IP da instância do Anti-DDoS Proxy. Esse recurso não desativa diretamente o estado de buraco negro dos IP do servidor de origem.

    Nota

    Se o seu nome de domínio estiver configure com resolução CNAME para um endereço do Anti-DDoS Proxy, mas o estado de buraco negro persistir, ou se não for possível desativar a filtragem de buraco negro por meio deste recurso após o acesso via CNAME, verifique se o estado de buraco negro ocorre no IP do servidor de origem. Quando o IP do servidor de origem está em estado de buraco negro, o site ainda pode ser acessado por meio do IP do Anti-DDoS Proxy. Para restaurar o IP do servidor de origem, aguarde a desativação automática ou utilize o Anti-DDoS Native. Para resolver a filtragem de buraco negro causada pela exposição do IP do servidor de origem, consulte a seção Handle origin server IP exposure neste tópico.

Tratar a exposição do IP do servidor de origem

Quando o endereço IP do servidor de origem é exposto, invasores podem contornar o Anti-DDoS Proxy e atacar diretamente o IP do servidor de origem, fazendo-o entrar em estado de buraco negro. Esse tipo de buraco negro não pode ser desativado pelo recurso descrito neste tópico. É necessário resolver a exposição do IP do servidor de origem na raiz do problema. Para o procedimento completo, consulte Handle exposure of the origin IP address. As etapas principais são as seguintes:

  1. Investigue e elimine as causas da exposição do IP do servidor de origem. Verifique se há trojans ou backdoors no servidor de origem. Certifique-se de que nenhum registro dns não relacionado à web, como registros MX ou BBS, resolva diretamente para o IP do servidor de origem. Verifique se há vazamentos de código-fonte, como endereços IP expostos pelo phpinfo(). Para evitar varreduras maliciosas, configure a proteção de origem para permitir tráfego de entrada somente a partir dos endereços IP de retorno ao origin do Anti-DDoS Proxy.

  2. Substitua o IP do servidor de origem ou otimize a arquitetura. Após eliminar as causas da exposição, substitua o IP do servidor de origem, associe o novo IP ao Anti-DDoS Proxy e atualize o endereço IP na configuração do service. Caso não seja possível substituir o IP, ou se a exposição persistir após a substituição, implante uma instância do Server Load Balancer (SLB) à frente da instância do Elastic Compute Service (ECS) e adote a arquitetura Client → Anti-DDoS Proxy → SLB → ECS. O tráfego do SLB para o servidor de origem trafega pela rede interna. Portanto, o Anti-DDoS Proxy ainda consegue alcançar o servidor de origem por meio do SLB, mesmo que o IP do servidor de origem esteja em estado de buraco negro. No console do Anti-DDoS Proxy, insira o endereço IP do SLB como endereço do servidor de origem.

Nota

Substituir o IP do servidor pode gerar custos adicionais e afetar a renovação com preços promocionais. Avalie o impacto com antecedência.

Cota de desativação

Cada conta da Alibaba Cloud dispõe de cinco tentativas de desativação de filtragem de buraco negro por dia. A cota é redefinida automaticamente para cinco às 00:00 (UTC+8) todos os dias e não pode ser aumentada.

  • Uma tentativa de desativação é contabilizada apenas quando bem-sucedida.

  • A primeira desativação do dia geralmente entra em vigor imediatamente. Ao utilizar a desativação de filtragem de buraco negro várias vezes no mesmo dia, o intervalo entre duas desativações consecutivas deve ser superior a 10 minutos.

Procedimento

  1. Faça login no Anti-DDoS Proxy console.

  2. Na barra de navegação superior, selecione Chinese Mainland.

  3. No painel de navegação à esquerda, escolha Mitigation Settings > General Policies.

  4. Na guia Protection for Infrastructure, selecione a instância do Anti-DDoS Proxy que deseja gerencie na lista de instâncias à esquerda. Pesquise a instância desejada pelo ID ou pela descrição da instância.

  5. Localize a seção Blackhole Filtering Deactivation e desative a filtragem de buraco negro conforme o estado atual da instância.

    Nota

    O intervalo entre duas tentativas de desativação consecutivas deve ser superior a 10 minutos.

    • Se a instância estiver no estado Blackhole Filtering e você não quiser aguardar a desativação automática, clique em Unblock e aguarde a desativação bem-sucedida do estado de buraco negro.

    • Se a instância estiver no estado Normal, o botão Unblock ficará indisponível.

Resultados

  • A desativação da filtragem de buraco negro envolve a política de gerenciamento de controle de risco do sistema de backend da Alibaba Cloud. A desativação pode falhar (uma tentativa malsucedida não consome a sua cota). Em caso de falha, você receberá uma mensagem de erro. Aguarde um período e tente novamente.

  • Se o sistema exibir a mensagem "Affected by data center risk control, deactivation is temporarily unavailable. Try again in 10 minutes", aguarde e tente novamente mais tarde.

  • Se nenhuma mensagem for exibida, a desativação foi bem-sucedida. Atualize o status da linha para confirme se a linha do Anti-DDoS Proxy voltou ao normal.

FAQ

Como verifico o tempo estimado para a desativação automática da filtragem de buraco negro em uma instância ou IP do Anti-DDoS Proxy?

A desativação de filtragem de buraco negro descrita neste tópico é uma operação manual e se aplica apenas a instâncias do Anti-DDoS Proxy (Chinese Mainland). Para verificar o tempo estimado para a desativação automática, consulte a descrição de duração do buraco negro em Blackhole filtering policy of Alibaba Cloud.

O tempo de desativação automática é calculado dinamicamente pelo sistema com base nas condições do ataque e não pode ser ajustado manualmente. Caso seja necessário restaurar os serviços imediatamente, utilize o recurso de desativação manual descrito neste tópico (disponível apenas para instâncias do Anti-DDoS Proxy Chinese Mainland).