Quando um ataque DDoS supera a capacidade de mitigação de um ativo da Alibaba Cloud, o sistema ativa um blackhole para bloquear temporariamente todo o tráfego de internet destinado a esse ativo. Essa medida evita danos maiores, mas interrompe a comunicação normal. Saiba como prevenir e lidar com blackholes.
Capacidade do Basic DDoS Protection
Alguns ativos com IP público da Alibaba Cloud incluem o Basic DDoS Protection gratuitamente, com capacidades que variam de 500 Mbps a 5 Gbps. A capacidade específica de proteção depende da região e das especificações do ativo. Para mais informações, consulte Especificações de serviços em nuvem e limiares de limpeza e Configure limiares de limpeza de tráfego.
Se o tráfego normal de serviço (bps) ultrapassar o limiar de blackhole, atualize as especificações do ativo. Caso contrário, o tráfego pode ser sinalizado como anômalo e acionar um blackhole.
Maior capacidade de proteção DDoS reduz o risco de blackhole. A prevenção mais eficaz consiste em aumentar a capacidade de proteção do ativo, o que também eleva o limiar de blackhole.
Visualize status do ativo, tráfego e IPs de ataque
Acesse o Traffic Security console.
-
Verifique o status do ativo.
No canto superior esquerdo da página Assets, selecione a região onde o ativo de IP público está localizado e clique em na aba correspondente ao ativo.
Na lista de ativos, verifique se o IP Status está definido como Blackholed.
-
Analise o tráfego e os IPs de ataque do ativo.
Na página Event Center, visualize eventos de blackhole ou de limpeza de tráfego. Clique em View Details para ver a taxa de tráfego de entrada em bps e pacotes por segundo (pps).
No canto superior direito da página, clique em Download. Use uma ferramenta como o Wireshark para abrir a captura de pacotes baixada e identificar os IPs de ataque.
Remoção automática de blackhole
Por padrão, o blackhole é removido após 2,5 horas. A duração real varia de 30 minutos a 24 horas (ou mais, em casos raros), dependendo da frequência dos ataques. Fatores determinantes:
Continuidade do ataque: Se o ataque persistir, a duração do blackhole será estendida. O contador para remoção reinicia a cada extensão.
Frequência de ataques: Ataques iniciais resultam em durações menores de blackhole. Ativos atacados frequentemente são considerados de alto risco e recebem durações maiores.
Para ativos que entram em blackhole com frequência, a Alibaba Cloud pode estender a duração do blackhole e reduzir o limiar. O horário real de remoção aparece na notificação de evento de segurança.
Remover um blackhole
A Alibaba Cloud monitora continuamente o ataque durante um blackhole. Assim que o ataque diminui, o blackhole é removido automaticamente e o acesso à internet é restaurado. Para restaurar o serviço com urgência, adquira um produto comercial de proteção DDoS para remover o blackhole manualmente.
Sem um produto comercial de proteção DDoS
Não há suporte para remoção manual. Aguarde a expiração do blackhole para a restauração automática. Caso precise restaurar o serviço urgentemente ou acessar arquivos do servidor, consulte: Como restaurar serviços rapidamente após uma instância ECS entrar em blackhole.
Alterar ou liberar frequentemente IPs públicos de ativos sob ataque (ECS, EIP, SLB ou Simple Application Server) pode afetar outros locatários e resultar em restrições no nível da plataforma.
Mesmo após alterar o IP público de um ativo ou migrar o serviço para um novo servidor, invasores ainda podem descobrir o novo IP por métodos como ping no domínio. Para resolver a causa raiz, adquira Anti-DDoS Native ou Anti-DDoS Proxy.
Com um produto comercial de proteção DDoS
É possível aguardar a remoção automática ou remover o blackhole manualmente. A remoção manual não interrompe o ataque — ela apenas ganha tempo para implantar um plano de defesa. Se o ataque continuar após a remoção manual, o ativo poderá entrar em blackhole novamente.
|
Produto de proteção DDoS |
Método de remoção manual |
Descrição |
|
Anti-DDoS Native |
|
As remoções manuais têm limite mensal, geralmente não inferior ao número de IPs protegidos no plano. |
|
Anti-DDoS Proxy (Chinese Mainland) |
|
|
|
Anti-DDoS Proxy (Outside Chinese Mainland) |
Remoção manual desnecessária. |
Diferente das instâncias do Anti-DDoS Proxy (Chinese Mainland), que possuem largura de banda de proteção fixa, o Anti-DDoS Proxy (Outside Chinese Mainland) oferece proteção elástica sem limite superior, tornando a remoção manual geralmente desnecessária. |
Selecione um produto de proteção DDoS
Anti-DDoS Native: Melhora diretamente a mitigação de DDoS para os ativos da Alibaba Cloud. Não exige alterações na arquitetura de rede e não impõe limites a portas de Camada 4 ou domínios de Camada 7. Associe o IP do ativo a uma instância Anti-DDoS Native para ative a proteção.
Anti-DDoS Proxy: Serviço baseado em proxy que defende contra ataques DDoS volumétricos e de exaustão de recursos. Protege servidores na Alibaba Cloud, on-premises ou em outras nuvens. Redireciona o tráfego de ataque para centros de limpeza via resolução DNS, encaminhando apenas tráfego limpo para o servidor de origem.
Orientações de seleção e faturamento: Selecione um produto de proteção DDoS, Faturamento do Anti-DDoS Native e Faturamento do Anti-DDoS Proxy.