全部產品
Search
文件中心

Anti-DDoS:查看黑洞事件詳情

更新時間:Jun 24, 2026

當您的阿里雲產品遭到的DDoS攻擊流量超出對應的黑洞閾值後,雲產品將進入黑洞,所有來自外部的流量都將被丟棄,相關的業務無法正常訪問。本文介紹了如何查詢黑洞事件詳情。

背景資訊

  • 阿里雲為部分雲產品免費提供500 Mbps~5 Gbps的DDoS基礎防禦能力(即DDoS基礎防護),當DDoS攻擊的峰值頻寬超過了防禦能力時,為避免對雲產品產生更大損害,同時也避免單個IP被DDoS攻擊而影響網路上其他雲產品正常運行,阿里雲會執行黑洞策略,屏蔽雲產品所有入方向流量。關於黑洞的詳細介紹,請參見阿里雲黑洞策略

  • DDoS基礎防護不支援手動解除黑洞,僅能在DDoS攻擊結束一段時間後自動解除。

  • 關於雲產品的黑洞閾值,請參見DDoS基礎防護黑洞閾值設定流量清洗閾值

適用範圍

  • 資產IP為IPv4時僅支援在黑洞發生的7天內查看詳情,資產IP為IPv6時僅支援在黑洞發生的3小時內查看詳情,超期後查看詳情置灰,不支援查看。

  • 資產為AnycastEIP時,查看詳情置灰,不支援查看黑洞事件詳情。

  • 如果資產已釋放,不支援查看黑洞事件詳情。

操作步驟

  1. 登入流量安全產品控制台,在左側導覽列選擇DDoS

  2. 在左側導覽列,單擊事件中心

  3. 輸入資產IP,事件類型選擇黑洞,選擇時間範圍後,單擊搜尋,查看歷史黑洞事件。

  4. (可選)單擊操作列的查看詳情,查看黑洞發生時流量報文的趨勢圖。

  5. (可選)可詳情頁的流量趨勢地區,單擊证据下載,下載被攻擊的證據。

常見問題

  • 如何查詢黑洞的具體解除時間?

    無法查詢精確解除時間,也不支援手動解除。更多資訊,請參見解除黑洞

    • 自動解鎖機制:
      黑洞狀態由系統在檢測到攻擊停止一段時間後自動解除。當前不支援使用者手動提前解除黑洞,也無法查詢精確的解鎖時間點或預估業務恢復。

    • 時間長度參考:

      • 預設時間長度:約 2.5 小時。

      • 波動範圍:一般在 30 分鐘 ~ 24 小時 之間。

      • 影響因素:具體時間長度取決於攻擊的期間、攻擊類型、攻擊頻率以及阿里雲整體網路負載情況。

  • IP進入黑洞後,哪些網域名稱會受到影響?

    黑洞是 IP 層級的屏蔽,所有解析到該 IP 的網域名稱均不可訪問。

    • 通用影響範圍:
      黑洞策略作用於 IP 位址層,而非應用程式層(網域名稱)。當某個 IP 進入黑洞後,所有指向該 IP 的入方向流量都會被丟棄。因此,所有解析到該被黑洞 IP 的網域名稱都將無法正常訪問。

    • WAF(Web Application Firewall)使用者的特殊注意:

      • 風險說明:如果使用的是 WAF 服務,且受攻擊的 IP 是 WAF 的 VIP(虛擬 IP),影響範圍可能擴大至該執行個體下的所有網域名稱。

      • 原因分析:多個網域名稱通常共用同一個 WAF VIP。外部流量在到達 WAF 進行網域名稱級轉寄之前,已在網路層的 IP 階段被全部攔截。

      • 後果:一旦該 WAF VIP 進入黑洞,所有接入該 WAF 執行個體的網域名稱都會同時中斷訪問。

      • 排查建議:如需確認具體受影響的網域名稱列表,請登入 WAF 控制台,查看接入該執行個體的所有網域名稱配置。

相關文檔