Quando um ataque DDoS excede o limiar de mitigação gratuita do seu serviço na Alibaba Cloud, o sistema aciona o blackhole filtering. Nesse caso, todo o tráfego de entrada para esse serviço é descartado e o serviço fica inacessível. Use o Event Center no console do Traffic Security para identificar quando ocorreu um evento de blackhole e como foram os picos de tráfego durante o ataque.
Contexto
O Anti-DDoS Native Basic oferece mitigação gratuita de DDoS com capacidade de 500 Mbit/s a 5 Gbit/s para serviços específicos da Alibaba Cloud. Quando o pico de largura de banda do ataque excede essa capacidade, o sistema ativa o blackhole filtering para proteger o serviço afetado e evitar que o ataque afete outros serviços.
Se o seu serviço tiver apenas a mitigação básica de DDoS (sem versão paga), não é possível desativar o blackhole filtering manualmente. O sistema o desativa automaticamente após um período definido.
Para verificar os limiares que acionam o blackhole filtering, consulte Visualize the thresholds that trigger blackhole filtering in Anti-DDoS Native Basic e Blackhole filtering thresholds and blackhole filtering duration in Cloud Web Hosting.
Limitações
Nem todos os ativos e intervalos de tempo permitem visualizar os detalhes do evento. A tabela a seguir resume o que se aplica ao seu tipo de ativo.
Se o evento estiver fora da janela de tempo compatível, o botão Details fica esmaecido e não é possível clicar nele. Se o ativo tiver sido liberado da sua conta, a mensagem "You cannot visualize traffic details because the asset is removed from the current account." é exibida.
|
Tipo de ativo |
Histórico de eventos disponível |
Botão Details |
|
Endereço IPv4 |
Até 7 dias após o evento |
Ativo |
|
Endereço IPv6 |
Até 3 horas após o evento |
Ativo |
|
Anycast EIP |
Não disponível |
Esmaecido (indisponível) |
|
Ativo liberado |
Não disponível |
Mensagem de erro exibida |
Visualizar eventos de blackhole filtering
Faça logon no console do Traffic Security. No painel de navegação à esquerda, escolha DDoS.
No painel de navegação à esquerda, clique em Event Center.
Insira o endereço IP do seu ativo, defina o tipo de evento como Blackhole, selecione um intervalo de tempo e pesquise os eventos.
(Opcional) Na coluna Actions, clique em Details para abrir a página de detalhes do evento. A página de detalhes mostra dois gráficos de tendência para o evento de blackhole: bps e pps.
-
(Opcional) Para baixar evidências de ataques DDoS, clique em Download na seção Traffic da página do Event Center.
Próximos passos
Se o blackhole filtering estiver interrompendo o acesso a uma instância do Elastic Compute Service (ECS), transfira arquivos ou modifique configurações nela a partir de outra instância. Consulte Connect to an ECS instance for which blackhole filtering is triggered.
O Anti-DDoS Native Basic tem capacidade de mitigação limitada. Para proteger serviços críticos para os negócios, faça upgrade para uma versão paga do Anti-DDoS. Consulte Scenario-specific anti-DDoS solutions.
Para conhecer a política completa de blackhole filtering, consulte Blackhole filtering policy of Alibaba Cloud.
Perguntas frequentes
-
Como descubro quando o blackhole filtering será desativado?
Não é possível consultar o horário exato de desativação, nem desativá-lo manualmente. Para mais detalhes sobre os cálculos de duração, consulte Visualize the duration of blackhole filtering.
Desativação automática: o sistema remove o blackhole filtering automaticamente após o ataque diminuir e o período específico de espera decorrer.
-
Estimativas de duração:
Duração padrão: aproximadamente 2,5 horas.
Intervalo típico: geralmente entre 30 minutos e 24 horas.
Variáveis: a duração exata depende de fatores como gravidade, frequência e tipo do ataque, além da carga atual da rede.
-
Quais nomes de domínio são afetados quando um endereço IP entra em blackhole filtering?
O blackhole filtering opera no nível de IP, afetando todos os domínios que resolvem para esse IP.
Impacto geral: quando um endereço IP entra em blackhole filtering, o sistema descarta todo o tráfego de entrada para esse IP. Consequentemente, todos os nomes de domínio que resolvem para esse endereço IP ficam inacessíveis.
-
Impacto no WAF (Web Application Firewall):
Se o IP em blackhole filtering for um Virtual IP (VIP) de uma instância do WAF, todos os domínios associados a essa instância do WAF serão afetados.
Motivo: vários domínios costumam compartilhar o mesmo VIP do WAF. O sistema bloqueia o tráfego na camada de rede (IP) antes que ele chegue ao motor do WAF para identificação ou encaminhamento de domínio. Portanto, o WAF não consegue distinguir ou atender a nenhum dos domínios hospedados durante o evento de blackhole.
Verificação: faça logon no console do WAF para visualizar a lista de todos os domínios vinculados à instância afetada.