對於已接入DDoS高防的業務,當攻擊流量超過DDoS高防執行個體的防護頻寬時,DDoS高防執行個體會進入黑洞,您可以手動解除黑洞來快速恢複業務。本文介紹如何解除DDoS高防執行個體的黑洞狀態。
黑洞後的處理建議
DDoS高防執行個體的防護能力,由執行個體的保底防護頻寬和彈性防護頻寬決定。建議您在解除黑洞前先提升防護能力,避免解鎖後DDoS高防執行個體再次被攻擊到進入黑洞狀態。更多資訊,請參見彈性防護頻寬計費方式、升級執行個體。
使用限制
僅DDoS高防(中國內地)支援解除黑洞功能,DDoS高防(非中國內地)不支援。
說明與DDoS高防(中國內地)執行個體存在固定的防護頻寬不同,DDoS高防(非中國內地)執行個體提供不設上限的進階防護,正常情況下不需要手動解除黑洞。
解除黑洞功能僅對DDoS高防執行個體 IP 生效,無法直接解除來源站點伺服器 IP 的黑洞狀態。
說明如果網域名稱已配置 CNAME 解析至高防地址但仍顯示黑洞狀態,或在 CNAME 接入後無法通過本功能解鎖黑洞,請確認黑洞是否發生在來源站點 IP 上。當來源站點 IP 處於黑洞狀態時,網站業務仍可通過高防 IP 正常訪問。來源站點 IP 的黑洞需等待自動解鎖,或通過DDoS原生防護產品處理。如需從根源處置來源站點 IP 泄露導致的黑洞,請參見本文“來源站點 IP 泄露處理方案”。
來源站點 IP 泄露處理方案
如果來源站點 IP 已泄露,攻擊者可繞過 DDoS高防直接攻擊來源站點 IP,導致來源站點進入黑洞狀態。這類黑洞無法通過本文介紹的解除黑洞功能解除,需要從根源處置來源站點 IP 泄露問題。完整處理流程請參見來源站點IP暴露的解決辦法,核心步驟如下:
排查並消除來源站點 IP 泄露原因:檢查來源站點伺服器是否存在木馬、後門等安全隱患;確認沒有郵件(MX)、BBS 等非 Web 記錄的 DNS 解析直接指向來源站點 IP;排查網站源碼資訊泄露(例如
phpinfo()暴露來源站點 IP);針對惡意掃描,配置來源站點保護原則,僅允許存取 DDoS高防回源 IP 的入方向流量。更換來源站點 IP 或最佳化接入架構:確認已消除泄露因素後,更換來源站點伺服器 IP,將新 IP 重新接入 DDoS高防,再修改業務配置中的 IP 資訊;如果不便更換 IP 或更換後仍存在暴露風險,可以在 ECS 前部署 SLB,採用“用戶端 → DDoS高防 → SLB → ECS”的架構。由於 SLB 到來源站點經內網回源,即使來源站點 IP 處於黑洞狀態,DDoS高防仍可通過 SLB 正常訪問來源站點;需要在 DDoS高防控制台中將 SLB 的 IP 填寫為伺服器位址。
更換伺服器 IP 可能產生相應費用,且可能影響折扣活動價格的續約,請提前評估。
解除黑洞次數
每個阿里雲帳號每天有5次解除黑洞的機會,每天零點自動回復為5次,不支援增加解鎖次數。
只有成功解除黑洞狀態才會消耗一次解鎖機會。
當天第一次解鎖一般可以即刻解除黑洞狀態,如果同一天內連續使用解除黑洞,則相鄰兩次解鎖操作的間隔必須大於10分鐘。
操作步驟
登入DDoS高防控制台。
在頂部導覽列,選擇中國內地地區。
在左側導覽列,選擇。
在基礎設施DDoS防護頁簽下,從左側執行個體列表中選擇需要解鎖的DDoS高防執行個體。支援使用執行個體ID、執行個體備忘搜尋目標執行個體。
定位到解除黑洞地區,根據當前執行個體狀態,執行解除黑洞。
重要相鄰兩次解鎖操作的間隔時間必須大於10分鐘。
如果執行個體處於黑洞狀態,且您不希望等待黑洞自動解鎖,您可以單擊解鎖,耐心等待黑洞狀態成功解除。
如果執行個體是正常狀態,則解鎖按鈕不可操作。
執行結果
由於解除黑洞涉及阿里雲後台系統的風控管理原則,解除黑洞可能失敗(解鎖失敗不會扣減您的解鎖次數)。如果解除黑洞失敗,您會收到失敗提示資訊,請耐心等待一段時間後再嘗試。
如果系統提示“受機房風控影響,暫時無法解鎖,請10分鐘後再嘗試”,則請您耐心等待後再嘗試。
如果無任何提示資訊,則表示解鎖成功,您可以重新整理線路狀態確認該DDoS高防線路是否已恢複正常。
常見問題
如何查詢DDoS高防執行個體或 IP 的黑洞預計解除時間?
本文介紹的解除黑洞為手動操作,僅適用於DDoS高防(中國內地)執行個體。如需查詢黑洞自動解除的預計時間,請參見阿里雲黑洞策略中的黑洞時間長度說明。
黑洞自動解除時間由系統根據攻擊情況動態計算,人工無法幹預提前解除。如需立即恢複業務,請使用本文介紹的手動解鎖功能(僅限DDoS高防中國內地執行個體)。