Quando o tráfego de ataque excede a capacidade de mitigação de uma instância do Anti-DDoS Proxy, ela entra em blackhole filtering. É possível desativar manualmente o blackhole filtering para restaurar o service mais rapidamente. Este tópico descreve como desativar o estado de blackhole de uma instância do Anti-DDoS Proxy.
Recomendações após o blackhole filtering
A capacidade de proteção de uma instância do Anti-DDoS Proxy é definida pela largura de banda de proteção básica e pela largura de banda de proteção elástica. Recomendamos aumentar a capacidade de proteção antes de desativar o blackhole filtering para evitar que a instância entre novamente no estado de blackhole após a desativação. Para obter mais informações, consulte Faturamento da largura de banda de limpeza elástica e Upgrade de instância.
Limites
-
Apenas instâncias do Anti-DDoS Proxy (Chinese Mainland) oferecem suporte à desativação do blackhole filtering. Instâncias do Anti-DDoS Proxy (Outside Chinese Mainland) não suportam esse recurso.
NotaDiferentemente das instâncias do Anti-DDoS Proxy (Chinese Mainland), que possuem largura de banda de proteção fixa, as instâncias do Anti-DDoS Proxy (Outside Chinese Mainland) fornecem proteção avançada ilimitada. Geralmente, não é necessária a desativação manual.
-
A desativação do blackhole filtering aplica-se apenas aos IP de instâncias do Anti-DDoS Proxy. Não é possível desativar diretamente o estado de blackhole dos IP do servidor de origem.
NotaSe o seu nome de domínio estiver configurado com resolução CNAME para um endereço do Anti-DDoS Proxy, mas o estado de blackhole persistir, ou se você não conseguir desativar o blackhole filtering por meio deste recurso após o acesso via CNAME, verifique se o estado de blackhole ocorre no IP do servidor de origem. Quando o IP do servidor de origem está em estado de blackhole, seu site ainda pode ser acessado por meio do IP do Anti-DDoS Proxy. Para restaurar o IP do servidor de origem, aguarde a desativação automática ou use o Anti-DDoS Native.
Cota de desativação
Cada conta Alibaba Cloud possui cinco tentativas de desativação do blackhole filtering por dia. A cota é redefinida automaticamente para cinco às 00:00 (UTC+8) todos os dias e não pode ser aumentada.
Uma tentativa de desativação só é contabilizada quando bem-sucedida.
A primeira desativação do dia geralmente entra em vigor imediatamente. Caso utilize a desativação do blackhole filtering várias vezes no mesmo dia, o intervalo entre duas desativações consecutivas deve ser superior a 10 minutos.
Procedimento
Faça logon no console do Anti-DDoS Proxy.
Na barra de navegação superior, selecione Chinese Mainland.
No painel de navegação à esquerda, escolha .
Na aba Protection for Infrastructure, gerencie a instância do Anti-DDoS Proxy na lista de instâncias à esquerda. É possível pesquisar a instância de destino pelo ID ou pela descrição da instância.
-
Localize a seção Blackhole Filtering Deactivation e desative o blackhole filtering com base no status atual da instância.
NotaO intervalo entre duas tentativas consecutivas de desativação deve ser superior a 10 minutos.
Caso a instância esteja no status Blackhole Filtering e você não queira aguardar a desativação automática, clique em Unblock e aguarde a desativação bem-sucedida do estado de blackhole.
Se a instância estiver no status Normal, o botão Unblock ficará indisponível.
Resultados
A desativação do blackhole filtering envolve a política de gerenciamento de controle de risco do sistema backend da Alibaba Cloud. A desativação pode falhar (uma tentativa com falha não consome sua cota). Em caso de falha, você receberá uma mensagem de erro. Aguarde algum tempo e tente novamente.
Se o sistema exibir a mensagem "Affected by data center risk control, deactivation is temporarily unavailable. Try again in 10 minutes", aguarde e tente novamente mais tarde.
A ausência de mensagens indica que a desativação foi bem-sucedida. Atualize o status da linha para confirmar se a linha do Anti-DDoS Proxy retornou ao normal.
Perguntas frequentes
Como verifico o tempo estimado para que o blackhole filtering seja suspenso automaticamente em uma instância ou IP do Anti-DDoS Proxy?
A desativação do blackhole filtering descrita neste tópico é uma operação manual e aplica-se apenas a instâncias do Anti-DDoS Proxy (Chinese Mainland). Para verificar o tempo estimado de desativação automática, consulte a descrição da duração do blackhole em Política de blackhole filtering da Alibaba Cloud.
O sistema calcula dinamicamente o horário de desativação automática com base nas condições do ataque, não sendo possível intervenção manual. Se precisar restaurar os services imediatamente, utilize o recurso de desativação manual descrito neste tópico (disponível apenas para instâncias do Anti-DDoS Proxy Chinese Mainland).