Quando uma instância ECS entra em filtragem blackhole, a Alibaba Cloud descarta todo o tráfego de entrada (tornando o endereço IP público inacessível pela Internet) e bloqueia o tráfego de saída. Isso impede a conexão da instância com redes externas; por exemplo, chamadas de API para WeChat ou serviços de terceiros atingem timeout. Esse comportamento é esperado no mecanismo de filtragem blackhole e não indica falha no servidor. Estime o horário de desativação automática da filtragem blackhole e aguarde sua expiração. Após a desativação automática, o endereço IP público é restaurado tanto para tráfego de entrada quanto de saída. Não é necessário reiniciar manualmente os serviços ou a instância. Em cenários urgentes, altere o endereço IP público da instância ECS ou migre suas cargas de trabalho para outra instância ECS para restaurá-las rapidamente. Este tópico descreve como restaurar rapidamente as cargas de trabalho de uma instância ECS que teve a filtragem blackhole acionada.
Após alterar o endereço IP público da instância ECS ou migrar suas cargas de trabalho para outra instância ECS, invasores ainda podem obter o novo endereço IP público executando ping no nome de domínio e reiniciar os ataques. Para resolver esse problema, adquira uma instância Anti-DDoS Native ou Anti-DDoS Proxy.
Tempo estimado para liberação automática do blackhole
Caso você não tenha adquirido o Anti-DDoS Native ou Anti-DDoS Proxy, aguarde a desativação automática da filtragem blackhole. Se já possuir o Anti-DDoS Native ou Anti-DDoS Proxy, desative manualmente a filtragem blackhole da instância ECS após adicionar suas cargas de trabalho à instância para proteção. Para mais informações, consulte Desativar filtragem blackhole (Anti-DDoS Native) e Desativar filtragem blackhole (Anti-DDoS Proxy).
-
Verifique o horário do ataque mais recente à instância ECS.
Faça login no Traffic Security console. Na página Event Center, localize o endereço IP público da instância ECS e clique em Details para visualizar o horário do ataque mais recente.
NotaSe um ativo receber múltiplos ataques DDoS, a duração da filtragem blackhole será calculada após a interrupção do último ataque DDoS.
-
Consulte a duração da filtragem blackhole.
Na página Assets, verifique a duração da filtragem blackhole. Esse valor indica o tempo total de filtragem. O valor padrão é 2,5 horas. A duração real varia conforme a frequência de ataques ao seu ativo, podendo ser de 30 minutos a 24 horas. Em casos raros, a duração pode ser maior.
-
Estime o horário de desativação automática da filtragem blackhole.
Por exemplo, se a instância ECS foi atacada às 12:30 e a duração da filtragem blackhole é de 150 minutos, espera-se que a filtragem seja desativada às 15:00.
NotaO horário estimado serve apenas como referência. Se a instância ECS receber ataques DDoS contínuos, a duração da filtragem blackhole poderá ser estendida.
Aguarde a desativação automática da filtragem blackhole. Em situações urgentes, utilize uma das soluções abaixo para restaurar rapidamente suas cargas de trabalho.
Ao alterar o endereço IP público da instância ECS ou migrar suas cargas de trabalho para outra instância ECS, modifique configurações como registro DNS e conexão de banco de dados conforme as necessidades reais do seu negócio.
Solução 1: alterar o endereço IP público da instância ECS
Alterações frequentes do endereço IP público em uma instância ECS sob filtragem blackhole podem gerar riscos à plataforma cloud devido ao tráfego de ataque contínuo. Nesse cenário, sua conta Alibaba Cloud poderá sofrer restrições, impedindo operações como a compra de novas instâncias.
Alterar o elastic IP address (EIP) da instância ECS
-
(Opcional) Solicite um novo EIP.
Para mais informações, consulte Solicitar um EIP.
-
Desassocie o EIP atual da instância ECS.
Para mais informações, consulte Desassociar um EIP de um recurso de cloud.
Importante-
Mesmo após desassociar um EIP pago conforme o uso de um recurso de cloud, a taxa de configuração do EIP continua sendo cobrada. Para evitar custos desnecessários, libere o EIP.
Para detalhes sobre taxas de configuração de EIP, consulte Pagamento conforme o uso.
Para saber como liberar um EIP pago conforme o uso, consulte Liberar um EIP pago conforme o uso.
Caso não precise mais de um EIP por assinatura após desassociá-lo de um recurso de cloud, cancele a assinatura do EIP. Para mais informações, consulte Regras para cancelamento de assinatura de recursos.
-
-
Associe o novo EIP à instância ECS.
Para mais informações, consulte Associar um EIP a uma instância ECS.
Alterar o endereço IP público atribuído pelo sistema da instância ECS
Dentro de 6 horas após a criação da instância
Use a opção Change Public IP Address no ECS console dentro de 6 horas após a criação da instância.
Pré-requisitos
-
A instância ECS deve estar no estado Stopped (
Stopped).NotaSe a instância ECS for paga conforme o uso e estiver implantada em uma VPC, pare a instância no modo padrão. Caso pare a instância no modo econômico, talvez não seja possível alterar o endereço IP público estático. Para mais informações, consulte Modo econômico.
-
É permitido alterar o endereço IP público estático de uma instância ECS até três vezes dentro de 6 horas após sua criação.
NotaPara alterar o endereço IP público estático pela quarta vez dentro desse período, execute as operações descritas na seção Mais de 6 horas após a criação da instância deste tópico.
Procedimento
Faça login no ECS console.
No painel de navegação à esquerda, selecione .
No canto superior esquerdo da página, selecione uma região e um grupo de recursos.
Localize a instância ECS cujo endereço IP público estático deseja alterar. Na coluna Actions, escolha .
-
Na mensagem Change Public IP Address, confirme as informações e clique em OK.
Após a alteração do endereço IP público estático da instância, um novo endereço será exibido na mensagem anterior.
Mais de 6 horas após a criação da instância
Não é possível alterar diretamente o endereço IP público estático de uma instância ECS após 6 horas de sua criação.
-
Se a instância não for do tipo assinatura com método de faturamento de rede pay-by-bandwidth, converta o endereço IP público estático da instância em um EIP.
Para mais informações, consulte Converter o endereço IP público de uma instância em uma VPC para um EIP.
ImportanteNão é possível alterar o endereço IP público estático de uma instância ECS por assinatura nas 24 horas anteriores ao vencimento.
Para instâncias ECS por assinatura com faturamento de rede pay-by-bandwidth, altere o método de faturamento de rede para Pay-by-traffic antes de modificar o endereço IP público estático. Para detalhes sobre essa alteração, consulte a seção Alterar de pay-by-bandwidth para pay-by-traffic no tópico "Alterar o método de faturamento de rede de uma instância ECS com endereço IP público estático".
-
Desassocie o EIP da instância ECS.
Para mais informações, consulte Desassociar um EIP de um recurso de cloud.
Importante-
Mesmo após desassociar um EIP pago conforme o uso de um recurso de cloud, a taxa de configuração do EIP continua sendo cobrada. Para evitar custos desnecessários, libere o EIP.
Para detalhes sobre taxas de configuração de EIP, consulte Pagamento conforme o uso.
Para saber como liberar um EIP pago conforme o uso, consulte Liberar um EIP pago conforme o uso.
Caso não precise mais de um EIP por assinatura após desassociá-lo de um recurso de cloud, cancele a assinatura do EIP. Para mais informações, consulte Regras para cancelamento de assinatura de recursos.
-
-
Altere a largura de banda pública da instância ECS para um valor superior a 1 Mbit/s para permitir que o sistema atribua um novo endereço IP público à instância.
Para mais informações, consulte Modificar as configurações de largura de banda de instâncias por assinatura ou Modificar as configurações de largura de banda de instâncias pagas conforme o uso.
Visualize o novo endereço IP público estático na coluna IP Address na página de lista de instâncias. Para mais informações, consulte a seção Visualizar o tipo de endereço IP público deste tópico.
Solução 2: substituir servidores de negócios usando clonagem de imagem ECS
-
Crie uma imagem personalizada para a instância ECS que teve a filtragem blackhole acionada. Para mais informações, consulte Criar imagem personalizada.
NotaRecomendamos criar snapshots regularmente para suas instâncias ECS durante a operação e manutenção. Para restaurar rapidamente suas cargas de trabalho, use um snapshot para criar uma imagem personalizada. Para mais informações, consulte Criar política e Criar uma imagem personalizada a partir de um snapshot.
Use a imagem personalizada para criar uma instância ECS com as mesmas configurações. Para mais informações, consulte Criar a partir de imagem personalizada ou compartilhada.
Solução 3: substituir servidores de negócios via SMC
Server Migration Center (SMC) é uma plataforma de migração de servidores fornecida pela Alibaba Cloud. Use o SMC para migrar a instância ECS que teve a filtragem blackhole acionada e gerar uma imagem personalizada. Em seguida, use essa imagem para criar outra instância ECS.
Importe a instância ECS sob filtragem blackhole para o SMC como source de migração. Para mais informações, consulte Etapa 1: Importar as informações de uma source de migração.
Crie uma tarefa de migração para transferir configurações do sistema e dados de negócios para uma imagem personalizada. Para mais informações, consulte Etapa 2: Criar e iniciar uma tarefa de migração.
Use a imagem personalizada para criar uma instância ECS com as mesmas configurações. Para mais informações, consulte Criar a partir de imagem personalizada ou compartilhada.
Solução 4: acessar instâncias ECS em blackhole para migrar dados de negócios
Não é possível conectar-se a uma instância ECS sob filtragem blackhole pela Internet. Conecte-se à instância ECS usando Workbench, Session Manager, Virtual Network Computing (VNC) ou outra instância ECS localizada na mesma virtual private cloud (VPC).
Para mais informações sobre como se conectar a uma instância ECS via Workbench, Session Manager ou VNC, consulte Conectar-se à sua instância. Neste exemplo, a conexão com a instância ECS sob filtragem blackhole ocorre por meio de outra instância ECS na mesma VPC.
Observações de uso
As duas instâncias ECS devem residir na mesma região, na mesma VPC e pertencer ao mesmo grupo de segurança. Além disso, precisam estar conectadas entre si. Para mais informações sobre grupos de segurança, consulte Visão geral.
Procedimento
Faça login na instância ECS que não está sob filtragem blackhole usando seu endereço IP privado ou público.
-
Execute um comando ou use uma ferramenta para conectar-se à instância ECS sob filtragem blackhole pelo endereço IP privado ou público.
A tabela a seguir descreve os métodos de conexão comuns.
Sistema operacional da instância ECS sob filtragem blackhole
Sistema operacional da instância ECS sem filtragem blackhole
Método de conexão
Referências
Windows
Windows
Use Microsoft Terminal Services Client (MSTSC).
Linux
Use rdesktop.
Linux
Windows
Use PuTTY.
Linux
Execute um comando SSH.
ssh root@<System-assigned public IP address or EIP of the instance> Migre os dados de negócios para a instância ECS que não está sob filtragem blackhole.
Perguntas frequentes
O que fazer se a filtragem blackhole for acionada no meu endereço IP e eu não puder alterar o endereço IP público?
A filtragem blackhole causada por ataques DDoS volumétricos não pode ser desativada manualmente. Aguarde até que o sistema determine que o ataque cessou para então desativar automaticamente a filtragem.
Se suas cargas de trabalho forem urgentes, mas não for possível alterar o endereço IP público devido a restrições de conta ou limitações de recursos, aguarde a desativação automática da filtragem blackhole. Para estimar o horário de desativação, consulte a seção "Tempo estimado para liberação automática do blackhole" deste tópico.
Para evitar que a filtragem blackhole seja acionada novamente, adquira o Anti-DDoS Native (Enterprise) ou o Anti-DDoS Proxy conforme as necessidades do seu negócio.
Referências
Para mais informações sobre a política de filtragem blackhole da Alibaba Cloud, consulte Política de blackhole da Alibaba Cloud.
Para detalhes sobre os limiares de filtragem blackhole de serviços de cloud, como ECS, consulte Visualizar os limiares que acionam a filtragem blackhole no Anti-DDoS Basic.
Para saber mais sobre o Anti-DDoS, consulte O que é Anti-DDoS Native e O que é Anti-DDoS Proxy.
> Network and Security Group > Change Public IP Address