當您的阿里雲產品遭到的DDoS攻擊流量超出對應的黑洞閾值後,雲產品將進入黑洞,所有來自外部的流量都將被丟棄,相關的業務無法正常訪問。本文介紹了如何查詢黑洞事件詳情。
背景資訊
阿里雲為部分雲產品免費提供500 Mbps~5 Gbps的DDoS基礎防禦能力(即DDoS基礎防護),當DDoS攻擊的峰值頻寬超過了防禦能力時,為避免對雲產品產生更大損害,同時也避免單個IP被DDoS攻擊而影響網路上其他雲產品正常運行,阿里雲會執行黑洞策略,屏蔽雲產品所有入方向流量。關於黑洞的詳細介紹,請參見阿里雲黑洞策略。
DDoS基礎防護不支援手動解除黑洞,僅能在DDoS攻擊結束一段時間後自動解除。
關於雲產品的黑洞閾值,請參見DDoS基礎防護黑洞閾值、設定流量清洗閾值。
適用範圍
資產IP為IPv4時僅支援在黑洞發生的7天內查看詳情,資產IP為IPv6時僅支援在黑洞發生的3小時內查看詳情,超期後查看詳情置灰,不支援查看。
資產為AnycastEIP時,查看詳情置灰,不支援查看黑洞事件詳情。
如果資產已釋放,不支援查看黑洞事件詳情。
操作步驟
登入流量安全產品控制台,在左側導覽列選擇DDoS。
在左側導覽列,單擊事件中心。
輸入資產IP,事件類型選擇黑洞,選擇時間範圍後,單擊搜尋,查看歷史黑洞事件。
(可選)單擊操作列的查看詳情,查看黑洞發生時流量及報文的趨勢圖。
(可選)可詳情頁的流量趨勢地區,單擊证据下載,下載被攻擊的證據。
常見問題
如何查詢黑洞的具體解除時間?
無法查詢精確解除時間,也不支援手動解除。更多資訊,請參見解除黑洞。
自動解鎖機制:
黑洞狀態由系統在檢測到攻擊停止一段時間後自動解除。當前不支援使用者手動提前解除黑洞,也無法查詢精確的解鎖時間點或預估業務恢復。時間長度參考:
預設時間長度:約 2.5 小時。
波動範圍:一般在 30 分鐘 ~ 24 小時 之間。
影響因素:具體時間長度取決於攻擊的期間、攻擊類型、攻擊頻率以及阿里雲整體網路負載情況。
IP進入黑洞後,哪些網域名稱會受到影響?
黑洞是 IP 層級的屏蔽,所有解析到該 IP 的網域名稱均不可訪問。
通用影響範圍:
黑洞策略作用於 IP 位址層,而非應用程式層(網域名稱)。當某個 IP 進入黑洞後,所有指向該 IP 的入方向流量都會被丟棄。因此,所有解析到該被黑洞 IP 的網域名稱都將無法正常訪問。WAF(Web Application Firewall)使用者的特殊注意:
風險說明:如果使用的是 WAF 服務,且受攻擊的 IP 是 WAF 的 VIP(虛擬 IP),影響範圍可能擴大至該執行個體下的所有網域名稱。
原因分析:多個網域名稱通常共用同一個 WAF VIP。外部流量在到達 WAF 進行網域名稱級轉寄之前,已在網路層的 IP 階段被全部攔截。
後果:一旦該 WAF VIP 進入黑洞,所有接入該 WAF 執行個體的網域名稱都會同時中斷訪問。
排查建議:如需確認具體受影響的網域名稱列表,請登入 WAF 控制台,查看接入該執行個體的所有網域名稱配置。
相關文檔
如何選擇DDoS防護產品:DDoS基礎防護為免費服務,支援的防禦能力有限,為避免對您的業務產生影響,建議您部署商用版DDoS防禦方案。
Elastic Compute Service進入黑洞後如何快速恢複業務:支援串連黑洞中的伺服器進行轉移檔案或更改配置。