全部产品
Search
文档中心

DDoS 防护:云服务器ECS进入黑洞后如何快速恢复业务

更新时间:Jul 15, 2026

云服务器 ECS 进入黑洞后,阿里云不仅会丢弃所有入方向流量(即外部无法访问该 IP),出方向流量也会被屏蔽,导致服务器无法连接外部网络(如调用微信 API、访问第三方接口超时等)。这是黑洞机制的正常表现,并非服务器内部故障。您可以先预估黑洞自动解除时间,等待到期后自动解除。黑洞解除后,公网 IP 会自动恢复正常访问,无需手动重启服务或实例。如果业务紧急,也可以通过更换 ECS 实例的公网 IP 或者将业务迁移到其他 ECS 实例,快速恢复业务。本文介绍云服务器 ECS 进入黑洞后如何快速恢复业务。

重要

更换ECS实例的公网IP或者更换业务服务器后,攻击者仍可以通过ping域名等手段获取到新的IP,从而再次发起攻击,因此要解除根本问题,请购买DDoS原生防护或DDoS高防。

预估黑洞自动解除时间

如果您未购买DDoS原生防护或DDoS高防,只能等黑洞到期后自动解除。如果您已经购买DDoS原生防护或DDoS高防,业务接入防护后,可以手动解除黑洞,无需等待自动解除。具体操作,请参见解除黑洞(DDoS原生防护)解除黑洞(DDoS高防)

  1. 查看ECS实例最后遭受攻击的时间。

    登录流量安全产品控制台,在事件中心页面定位到ECS实例的公网IP,单击详情,查看最后遭受攻击的时间。

    说明

    资产遭受多次DDoS攻击时,黑洞解除时间从最后一次DDoS攻击结束的时间开始计算。

  2. 查看当前黑洞解除时间。

    资产中心页面查看当前黑洞解除时间,该时间为黑洞的总时长。默认黑洞时长为2.5小时,实际会根据资产被攻击频率有差异,从30分钟到24小时不等,少数情况下可能会更久。

  3. 预估黑洞自动解除时间。

    例如,您最后遭受攻击的时间为12:30,当前解除黑洞时间为150分钟,则预计黑洞在15:00解除。

    说明

    该时间仅为预估时间,如果您的公网IP仍持续遭受DDoS攻击,则该时间可能会延长。

您可以等待黑洞到期后自动解除,如果业务紧急,可以通过如下方式快速恢复业务。

重要

更换ECS实例的公网IP或者业务服务器后,您需要根据实际业务及时修改DNS解析配置、修改数据库连接配置等。

方案一:更换ECS实例的公网IP

重要

如果黑洞后频繁更换ECS实例的公网IP,由于云服务器一直遭受攻击,攻击流量可能会导致云平台风险,从而引起平台对阿里云账号的限制措施,包括但不局限于停止新购实例。

更换弹性公网IP(EIP)

  1. (可选)申请新的弹性公网IP。

    具体操作,请参见申请EIP

  2. 解绑已绑定到ECS实例上的弹性公网IP。

    具体操作,请参见将EIP与云资源解绑

    重要
    • 按量付费EIP解绑后,仍需支付EIP配置费,如果不再使用请自行释放EIP。

    • 包年包月EIP解绑后,如果不再使用,可以直接退订该EIP实例。更多信息,请参见国际站退订规则说明

  3. 绑定新的弹性公网IP至ECS实例上。

    具体操作,请参见EIP 绑定云资源

更换固定公网IP

实例创建后6小时内

实例创建后6小时内,您可以直接在控制台上更换公网IP

前提条件

  • 实例处于已停止Stopped)状态。

    说明

    如果实例的计费方式为按量付费、网络类型为专有网络,在停止实例时需要启用普通停机模式。如果启用节省停机模式,则无法更换固定公网IP。详细信息,请参见节省停机模式

  • 实例更换固定公网IP地址的次数不超过3次。

    说明

    超过3次后,如果您仍需更换公网IP地址,您可以参考实例创建时间超过6小时

操作示例

  1. 登录ECS管理控制台

  2. 在左侧导航栏,选择实例与镜像 > 实例

  3. 在页面左侧顶部,选择目标资源所在的资源组和地域。

  4. 找到需要更换公网IP地址的实例,在操作列选择icon1 > 网络和安全组 > 更换公网IP

  5. 更换公网IP对话框中,确认信息无误后单击确定

    更换成功后,对话框会显示新的公网IP地址。

实例创建时间超过6小时

实例创建时间超过6小时后,您无法直接更换已有的固定公网IP地址,可以通过如下方式为实例重新分配固定公网IP:

  1. 将ECS实例(不包括按固定带宽计费的包年包月实例)的固定公网IP地址转换为EIP,此时IP地址保持不变。

    具体操作,请参见固定公网IP转为弹性公网IP

    重要
    • 实例计费方式为包年包月时,到期前24小时内不支持此操作。

    • 按固定带宽计费的包年包月实例,可以先参照转换固定公网IP的带宽计费方式转为按使用流量计费,然后再进行此操作。

  2. 解绑转换的EIP。

    具体操作,请参见将EIP与云资源解绑

    重要
    • 按量付费EIP解绑后,仍需支付EIP配置费,如果不再使用请自行释放EIP。

    • 包年包月EIP解绑后,如果不再使用,可以直接退订该EIP实例。更多信息,请参见国际站退订规则说明

  3. 通过调整ECS公网带宽大小(大于1 Mbps),为实例分配一个新的固定公网IP地址。

    具体操作,请参见包年包月实例修改带宽按量付费实例修改带宽

    完成后,您可以参考查看ECS实例绑定的公网IP类型查看新分配的公网IP地址。

方案二:利用镜像创建配置相同的ECS实例,更换业务服务器

  1. 为黑洞中的ECS实例创建自定义镜像。具体操作,请参见创建自定义镜像

    说明

    建议您在运维过程中,为ECS实例定期创建快照,在需要快速恢复业务时,通过快照创建自定义镜像以恢复业务。具体操作,请参见创建自动快照策略使用快照创建自定义镜像

  2. 使用自定义镜像,快速创建相同配置的ECS实例。具体操作,请参见使用自定义镜像或共享镜像创建实例

方案三:通过服务器迁移中心,更换业务服务器

服务器迁移中心 SMC(Server Migration Center)是阿里云提供的迁移平台,建议您先通过SMC将黑洞中的ECS实例迁移为自定义镜像,然后再通过自定义镜像创建新的ECS实例。

  1. 将黑洞中的ECS实例导入到SMC的迁移源。具体操作,请参见步骤一:导入迁移源

  2. 创建迁移任务,将系统配置、业务数据等迁移为自定义镜像。具体操作,请参见步骤二:创建并启动迁移任务

  3. 使用自定义镜像,快速创建相同配置的ECS实例。具体操作,请参见使用自定义镜像或共享镜像创建实例

方案四:登录黑洞中的ECS实例,迁移业务数据

黑洞中的ECS实例无法通过公网远程连接,但您可以尝试通过Workbench、会话管理、VNC,或者通过同VPC内的ECS实例进行连接。

通过Workbench、会话管理、VNC连接ECS实例的详细操作,请参见连接实例。本文以通过同VPC内的ECS实例连接为例。

注意事项

ECS实例需要与黑洞中的ECS实例属于同一地域、同一VPC、同一安全组内,并确保网络是连通的。安全组的详细介绍,请参见安全组概述

操作步骤

  1. 登录状态正常的ECS实例的私网IP或者公网IP。

  2. 在状态正常的ECS实例中,通过命令或工具连接黑洞ECS实例的私网IP或者公网IP。

    下表中列出了常用的连接方式。

    黑洞ECS实例的操作系统

    状态正常的ECS实例的操作系统

    连接方式

    参考文档

    Windows

    Windows

    通过远程桌面连接(MSTSC)连接。

    使用远程桌面/Windows App远程连接Windows实例

    Linux

    通过rdesktop工具。

    Linux

    Windows

    通过PuTTY工具。

    Linux

    通过SSH命令。

    ssh root@<实例的固定公网IP或EIP>
  3. 将文件转移至正常访问的ECS实例。

常见问题

IP 进入黑洞且无法更换公网 IP 时怎么办?

DDoS 大流量攻击触发的黑洞无法通过人工手动解除,必须等待系统判断攻击停止后自动解封。

如果您的业务紧急,但受限于账号限制或资源条件无法更换公网 IP,当前只能等待黑洞自动解封。您可以参考本文"预估黑洞自动解除时间"章节预估黑洞的解除时间。

为避免再次进入黑洞影响业务,建议您结合业务情况购买 DDoS 原生防护企业版或 DDoS 高防产品,提升防御能力。了解 DDoS 防护产品的详细信息,请参见什么是DDoS原生防护什么是DDoS高防

相关文档