云服务器 ECS 进入黑洞后,阿里云不仅会丢弃所有入方向流量(即外部无法访问该 IP),出方向流量也会被屏蔽,导致服务器无法连接外部网络(如调用微信 API、访问第三方接口超时等)。这是黑洞机制的正常表现,并非服务器内部故障。您可以先预估黑洞自动解除时间,等待到期后自动解除。黑洞解除后,公网 IP 会自动恢复正常访问,无需手动重启服务或实例。如果业务紧急,也可以通过更换 ECS 实例的公网 IP 或者将业务迁移到其他 ECS 实例,快速恢复业务。本文介绍云服务器 ECS 进入黑洞后如何快速恢复业务。
更换ECS实例的公网IP或者更换业务服务器后,攻击者仍可以通过ping域名等手段获取到新的IP,从而再次发起攻击,因此要解除根本问题,请购买DDoS原生防护或DDoS高防。
预估黑洞自动解除时间
如果您未购买DDoS原生防护或DDoS高防,只能等黑洞到期后自动解除。如果您已经购买DDoS原生防护或DDoS高防,业务接入防护后,可以手动解除黑洞,无需等待自动解除。具体操作,请参见解除黑洞(DDoS原生防护)、解除黑洞(DDoS高防)。
查看ECS实例最后遭受攻击的时间。
登录流量安全产品控制台,在事件中心页面定位到ECS实例的公网IP,单击详情,查看最后遭受攻击的时间。
说明资产遭受多次DDoS攻击时,黑洞解除时间从最后一次DDoS攻击结束的时间开始计算。
查看当前黑洞解除时间。
在资产中心页面查看当前黑洞解除时间,该时间为黑洞的总时长。默认黑洞时长为2.5小时,实际会根据资产被攻击频率有差异,从30分钟到24小时不等,少数情况下可能会更久。
预估黑洞自动解除时间。
例如,您最后遭受攻击的时间为12:30,当前解除黑洞时间为150分钟,则预计黑洞在15:00解除。
说明该时间仅为预估时间,如果您的公网IP仍持续遭受DDoS攻击,则该时间可能会延长。
您可以等待黑洞到期后自动解除,如果业务紧急,可以通过如下方式快速恢复业务。
更换ECS实例的公网IP或者业务服务器后,您需要根据实际业务及时修改DNS解析配置、修改数据库连接配置等。
方案一:更换ECS实例的公网IP
如果黑洞后频繁更换ECS实例的公网IP,由于云服务器一直遭受攻击,攻击流量可能会导致云平台风险,从而引起平台对阿里云账号的限制措施,包括但不局限于停止新购实例。
更换弹性公网IP(EIP)
-
(可选)申请新的弹性公网IP。
具体操作,请参见申请EIP。
-
解绑已绑定到ECS实例上的弹性公网IP。
具体操作,请参见将EIP与云资源解绑。
重要-
按量付费EIP解绑后,仍需支付EIP配置费,如果不再使用请自行释放EIP。
-
关于EIP配置费,请参见按量付费。
-
释放按量付费EIP,请参见释放按量计费EIP实例。
-
-
包年包月EIP解绑后,如果不再使用,可以直接退订该EIP实例。更多信息,请参见国际站退订规则说明。
-
-
绑定新的弹性公网IP至ECS实例上。
具体操作,请参见EIP 绑定云资源。
更换固定公网IP
实例创建后6小时内
实例创建后6小时内,您可以直接在控制台上更换公网IP。
前提条件
-
实例处于已停止(
Stopped)状态。说明如果实例的计费方式为按量付费、网络类型为专有网络,在停止实例时需要启用普通停机模式。如果启用节省停机模式,则无法更换固定公网IP。详细信息,请参见节省停机模式。
-
实例更换固定公网IP地址的次数不超过3次。
说明超过3次后,如果您仍需更换公网IP地址,您可以参考实例创建时间超过6小时。
操作示例
登录ECS管理控制台。
在左侧导航栏,选择。
在页面左侧顶部,选择目标资源所在的资源组和地域。
-
找到需要更换公网IP地址的实例,在操作列选择。
-
在更换公网IP对话框中,确认信息无误后单击确定。
更换成功后,对话框会显示新的公网IP地址。
实例创建时间超过6小时
实例创建时间超过6小时后,您无法直接更换已有的固定公网IP地址,可以通过如下方式为实例重新分配固定公网IP:
-
将ECS实例(不包括按固定带宽计费的包年包月实例)的固定公网IP地址转换为EIP,此时IP地址保持不变。
具体操作,请参见固定公网IP转为弹性公网IP。
重要-
实例计费方式为包年包月时,到期前24小时内不支持此操作。
-
按固定带宽计费的包年包月实例,可以先参照转换固定公网IP的带宽计费方式转为按使用流量计费,然后再进行此操作。
-
-
解绑转换的EIP。
具体操作,请参见将EIP与云资源解绑。
重要-
按量付费EIP解绑后,仍需支付EIP配置费,如果不再使用请自行释放EIP。
-
关于EIP配置费,请参见按量付费。
-
释放按量付费EIP,请参见释放按量计费EIP实例。
-
-
包年包月EIP解绑后,如果不再使用,可以直接退订该EIP实例。更多信息,请参见国际站退订规则说明。
-
-
通过调整ECS公网带宽大小(大于1 Mbps),为实例分配一个新的固定公网IP地址。
具体操作,请参见包年包月实例修改带宽或按量付费实例修改带宽。
完成后,您可以参考查看ECS实例绑定的公网IP类型查看新分配的公网IP地址。
方案二:利用镜像创建配置相同的ECS实例,更换业务服务器
为黑洞中的ECS实例创建自定义镜像。具体操作,请参见创建自定义镜像。
说明建议您在运维过程中,为ECS实例定期创建快照,在需要快速恢复业务时,通过快照创建自定义镜像以恢复业务。具体操作,请参见创建自动快照策略、使用快照创建自定义镜像。
使用自定义镜像,快速创建相同配置的ECS实例。具体操作,请参见使用自定义镜像或共享镜像创建实例。
方案三:通过服务器迁移中心,更换业务服务器
服务器迁移中心 SMC(Server Migration Center)是阿里云提供的迁移平台,建议您先通过SMC将黑洞中的ECS实例迁移为自定义镜像,然后再通过自定义镜像创建新的ECS实例。
将黑洞中的ECS实例导入到SMC的迁移源。具体操作,请参见步骤一:导入迁移源。
创建迁移任务,将系统配置、业务数据等迁移为自定义镜像。具体操作,请参见步骤二:创建并启动迁移任务。
使用自定义镜像,快速创建相同配置的ECS实例。具体操作,请参见使用自定义镜像或共享镜像创建实例。
方案四:登录黑洞中的ECS实例,迁移业务数据
黑洞中的ECS实例无法通过公网远程连接,但您可以尝试通过Workbench、会话管理、VNC,或者通过同VPC内的ECS实例进行连接。
通过Workbench、会话管理、VNC连接ECS实例的详细操作,请参见连接实例。本文以通过同VPC内的ECS实例连接为例。
注意事项
ECS实例需要与黑洞中的ECS实例属于同一地域、同一VPC、同一安全组内,并确保网络是连通的。安全组的详细介绍,请参见安全组概述。
操作步骤
登录状态正常的ECS实例的私网IP或者公网IP。
在状态正常的ECS实例中,通过命令或工具连接黑洞ECS实例的私网IP或者公网IP。
下表中列出了常用的连接方式。
黑洞ECS实例的操作系统
状态正常的ECS实例的操作系统
连接方式
参考文档
Windows
Windows
通过远程桌面连接(MSTSC)连接。
Linux
通过rdesktop工具。
Linux
Windows
通过PuTTY工具。
Linux
通过SSH命令。
ssh root@<实例的固定公网IP或EIP>将文件转移至正常访问的ECS实例。
常见问题
IP 进入黑洞且无法更换公网 IP 时怎么办?
DDoS 大流量攻击触发的黑洞无法通过人工手动解除,必须等待系统判断攻击停止后自动解封。
如果您的业务紧急,但受限于账号限制或资源条件无法更换公网 IP,当前只能等待黑洞自动解封。您可以参考本文"预估黑洞自动解除时间"章节预估黑洞的解除时间。
为避免再次进入黑洞影响业务,建议您结合业务情况购买 DDoS 原生防护企业版或 DDoS 高防产品,提升防御能力。了解 DDoS 防护产品的详细信息,请参见什么是DDoS原生防护、什么是DDoS高防。
相关文档
了解阿里云黑洞策略的详细介绍,请参见阿里云黑洞策略。
关于云服务器ECS等云产品的黑洞阈值,请参见DDoS基础防护黑洞阈值。
了解DDoS防护产品,请参见什么是DDoS原生防护、什么是DDoS高防。
> 网络和安全组 > 更换公网IP