Quando um ataque DDoS ultrapassa o limiar gratuito de mitigação do seu service Alibaba Cloud, o blackhole filtering é acionado: todo o tráfego de entrada para esse service é descartado e ele se torna inacessível. Use o Event Center no console Traffic Security para identificar quando ocorreu um evento de blackhole e como o tráfego aumentou durante o ataque.
Contexto
O Anti-DDoS Native Basic oferece mitigação gratuita de DDoS com capacidade entre 500 Mbit/s e 5 Gbit/s para services específicos da Alibaba Cloud. Quando a largura de banda de pico do ataque excede essa capacidade, o blackhole filtering é ativado para proteger o service afetado e evitar que o ataque impacte outros services.
Se o seu service possuir apenas a mitigação básica de DDoS (sem versão paga), não será possível desativar manualmente o blackhole filtering. A desativação ocorre automaticamente após um período definido. Para mais informações, consulte Visualizar a duração do blackhole filtering.
Para consultar os limiares que acionam o blackhole filtering, acesse Visualizar os limiares que acionam o blackhole filtering no Anti-DDoS Native Basic e Limiares e duração do blackhole filtering no Cloud Web Hosting.
Limitações
Nem todos os ativos e intervalos de tempo permitem visualizar os detalhes do evento. A tabela a seguir resume as condições aplicáveis a cada tipo de ativo.
Se o evento estiver fora da janela de tempo suportada, View Details ficará esmaecido e indisponível. Caso o ativo tenha sido removido da sua conta, a mensagem "You cannot view traffic details because the asset is removed from the current account." será exibida.
|
Tipo de ativo |
Histórico de eventos disponível |
Botão View Details |
|
Endereço IPv4 |
Até 7 dias após o evento |
Ativo |
|
Endereço IPv6 |
Até 3 horas após o evento |
Ativo |
|
Anycast EIP |
Indisponível |
Esmaecido (indisponível) |
|
Ativo removido |
Indisponível |
Mensagem de erro exibida |
Visualizar eventos de blackhole filtering
Faça login no Traffic Security console. No painel de navegação à esquerda, escolha DDoS.
No painel de navegação à esquerda, clique em Event Center.
Insira o endereço IP do seu ativo, defina o tipo de evento como Blackhole, selecione um intervalo de tempo e pesquise os eventos.
(Opcional) Na coluna Actions, clique em View Details para abrir a página de detalhes do evento. Essa página exibe dois gráficos de tendência para o evento de blackhole: Traffic and Inbound Traffic (pps).
-
(Opcional) Para baixar evidências do ataque DDoS, clique em Download na seção Traffic da página do Event Center.
Próximos passos
Se o blackhole filtering estiver interrompendo o acesso a uma instância do Elastic Compute Service (ECS), transfira arquivos ou modifique configurações nela a partir de outra instância. Consulte Conectar-se a uma instância ECS com blackhole filtering acionado.
O Anti-DDoS Native Basic possui capacidade limitada de mitigação. Para proteger services críticos ao negócio, faça upgrade para uma versão paga do Anti-DDoS. Consulte Soluções anti-DDoS específicas por cenário.
Para compreender integralmente a política de blackhole filtering, acesse Política de blackhole filtering da Alibaba Cloud.
Perguntas frequentes
-
Como saber quando o blackhole filtering será desativado?
Não é possível consultar o horário exato da desativação nem realizá-la manualmente. Para mais detalhes sobre o cálculo da duração, consulte Visualizar a duração do blackhole filtering.
Desativação automática: O sistema remove o blackhole filtering automaticamente após o ataque cessar e um período específico de resfriamento decorrer.
-
Estimativas de duração:
Duração padrão: Aproximadamente 2,5 horas.
Faixa típica: Geralmente entre 30 minutos e 24 horas.
Variáveis: A duração exata depende de fatores como gravidade, frequência e tipo do ataque, além da carga atual da rede.
-
Quais nomes de domínio são afetados quando um endereço IP entra em blackhole filtering?
O blackhole filtering atua no nível de IP e afeta todos os domínios que resolvem para esse IP.
Impacto geral: Quando um endereço IP entra em blackhole, todo o tráfego de entrada para esse IP é descartado. Consequentemente, todos os nomes de domínio que resolvem para esse endereço IP ficarão inacessíveis.
-
Impacto no WAF (Web Application Firewall):
Se o IP em blackhole for um Virtual IP (VIP) de uma instância do WAF, todos os domínios associados a essa instância serão afetados.
Motivo: Vários domínios frequentemente compartilham o mesmo VIP do WAF. O tráfego é bloqueado na camada de rede (IP) antes de chegar ao mecanismo do WAF para identificação ou encaminhamento de domínio. Portanto, o WAF não consegue distinguir ou atender nenhum dos domínios hospedados durante o evento de blackhole.
Verificação: Faça login no WAF Console para visualizar a lista de todos os domínios vinculados à instância afetada.