当您的阿里云产品遭到的DDoS攻击流量超出对应的黑洞阈值后,云产品将进入黑洞,所有来自外部的流量都将被丢弃,相关的业务无法正常访问。本文介绍了如何查询黑洞事件详情。
背景信息
阿里云为部分云产品免费提供500 Mbps~5 Gbps的DDoS基础防御能力(即DDoS基础防护),当DDoS攻击的峰值带宽超过了防御能力时,为避免对云产品产生更大损害,同时也避免单个IP被DDoS攻击而影响网络上其他云产品正常运行,阿里云会执行黑洞策略,屏蔽云产品所有入方向流量。关于黑洞的详细介绍,请参见阿里云黑洞策略。
DDoS基础防护不支持手动解除黑洞,仅能在DDoS攻击结束一段时间后自动解除。
关于云产品的黑洞阈值,请参见DDoS基础防护黑洞阈值、设置流量清洗阈值。
适用范围
资产IP为IPv4时仅支持在黑洞发生的7天内查看详情,资产IP为IPv6时仅支持在黑洞发生的3小时内查看详情,超期后查看详情置灰,不支持查看。
资产为AnycastEIP时,查看详情置灰,不支持查看黑洞事件详情。
如果资产已释放,不支持查看黑洞事件详情。
操作步骤
登录流量安全产品控制台,在左侧导航栏选择DDoS。
在左侧导航栏,单击事件中心。
输入资产IP,事件类型选择黑洞,选择时间范围后,单击搜索,查看历史黑洞事件。
(可选)单击操作列的查看详情,查看黑洞发生时流量及入流量pps的趋势图。
(可选)可详情页的流量趋势区域,单击证据下载,下载被攻击的证据。
常见问题
如何查询黑洞的具体解除时间?
无法查询精确解除时间,也不支持手动解除。更多信息,请参见解除黑洞。
自动解封机制:
黑洞状态由系统在检测到攻击停止一段时间后自动解除。当前不支持用户手动提前解除黑洞,也无法查询精确的解封时间点或预估业务恢复时间。时长参考:
默认时长:约 2.5 小时。
波动范围:一般在 30 分钟 ~ 24 小时 之间。
影响因素:具体时长取决于攻击的持续时间、攻击类型、攻击频率以及阿里云整体网络负载情况。
IP进入黑洞后,哪些域名会受到影响?
黑洞是 IP 级别的屏蔽,所有解析到该 IP 的域名均不可访问。
通用影响范围:
黑洞策略作用于 IP 地址层,而非应用层(域名)。当某个 IP 进入黑洞后,所有指向该 IP 的入方向流量都会被丢弃。因此,所有解析到该被黑洞 IP 的域名都将无法正常访问。WAF(Web 应用防火墙)用户的特殊注意:
风险说明:如果使用的是 WAF 服务,且受攻击的 IP 是 WAF 的 VIP(虚拟 IP),影响范围可能扩大至该实例下的所有域名。
原因分析:多个域名通常共享同一个 WAF VIP。外部流量在到达 WAF 进行域名级转发之前,已在网络层的 IP 阶段被全部拦截。
后果:一旦该 WAF VIP 进入黑洞,所有接入该 WAF 实例的域名都会同时中断访问。
排查建议:如需确认具体受影响的域名列表,请登录 WAF 控制台,查看接入该实例的所有域名配置。
相关文档
如何选择DDoS防护产品:DDoS基础防护为免费服务,支持的防御能力有限,为避免对您的业务产生影响,建议您部署商用版DDoS防御方案。
云服务器ECS进入黑洞后如何快速恢复业务:支持连接黑洞中的服务器进行转移文件或更改配置。