黑洞解封

更新时间:
复制 MD 格式

对于已接入DDoS高防的业务,当攻击流量超过DDoS高防实例的防护带宽时,DDoS高防实例会进入黑洞,您可以手动解除黑洞来快速恢复业务。本文介绍如何解除DDoS高防实例的黑洞状态。

黑洞后的处理建议

DDoS高防实例的防护能力,由实例的保底防护带宽和弹性防护带宽决定。建议您在解除黑洞前先提升防护能力,避免解封后DDoS高防实例再次被攻击到进入黑洞状态。更多信息,请参见弹性防护带宽计费方式升级实例

使用限制

  • DDoS高防(中国内地)支持黑洞解封功能,DDoS高防(非中国内地)不支持。

    说明

    DDoS高防(中国内地)实例存在固定的防护带宽不同,DDoS高防(非中国内地)实例提供不设上限的高级防护,正常情况下不需要手动解除黑洞。

  • 黑洞解封功能仅对DDoS高防实例 IP 生效,无法直接解除源站服务器 IP 的黑洞状态。

    说明

    如果域名已配置 CNAME 解析至高防地址但仍显示黑洞状态,或在 CNAME 接入后无法通过本功能解封黑洞,请确认黑洞是否发生在源站 IP 上。当源站 IP 处于黑洞状态时,网站业务仍可通过高防 IP 正常访问。源站 IP 的黑洞需等待自动解封,或通过DDoS原生防护产品处理。如需从根源处置源站 IP 泄露导致的黑洞,请参见本文“源站 IP 泄露处理方案”。

源站 IP 泄露处理方案

如果源站 IP 已泄露,攻击者可绕过 DDoS高防直接攻击源站 IP,导致源站进入黑洞状态。这类黑洞无法通过本文介绍的黑洞解封功能解除,需要从根源处置源站 IP 泄露问题。完整处理流程请参见源站IP暴露的解决办法,核心步骤如下:

  1. 排查并消除源站 IP 泄露原因:检查源站服务器是否存在木马、后门等安全隐患;确认没有邮件(MX)、BBS 等非 Web 记录的 DNS 解析直接指向源站 IP;排查网站源码信息泄露(例如 phpinfo() 暴露源站 IP);针对恶意扫描,配置源站保护策略,仅放行 DDoS高防回源 IP 的入方向流量。

  2. 更换源站 IP 或优化接入架构:确认已消除泄露因素后,更换源站服务器 IP,将新 IP 重新接入 DDoS高防,再修改业务配置中的 IP 信息;如果不便更换 IP 或更换后仍存在暴露风险,可以在 ECS 前部署 SLB,采用“客户端 → DDoS高防 → SLB → ECS”的架构。由于 SLB 到源站经内网回源,即使源站 IP 处于黑洞状态,DDoS高防仍可通过 SLB 正常访问源站;需要在 DDoS高防控制台中将 SLB 的 IP 填写为服务器地址。

说明

更换服务器 IP 可能产生相应费用,且可能影响折扣活动价格的续费,请提前评估。

黑洞解封次数

每个阿里云账号每天有5次黑洞解封的机会,每天零点自动恢复为5次,不支持增加解封次数。

  • 只有成功解除黑洞状态才会消耗一次解封机会。

  • 当天第一次解封一般可以即刻解除黑洞状态,如果同一天内连续使用黑洞解封,则相邻两次解封操作的间隔必须大于10分钟。

操作步骤

  1. 登录DDoS高防控制台

  2. 在顶部导航栏,选择中国内地地域。

  3. 在左侧导航栏,选择防护设置 > 通用防护策略

  4. 基础设施DDoS防护页签下,从左侧实例列表中选择需要解封的DDoS高防实例。支持使用实例ID、实例备注搜索目标实例。

  5. 定位到黑洞解封区域,根据当前实例状态,执行黑洞解封。

    重要

    相邻两次解封操作的间隔时间必须大于10分钟。

    • 如果实例处于黑洞状态,且您不希望等待黑洞自动解封,您可以单击解封,耐心等待黑洞状态成功解除。

    • 如果实例是正常状态,则解封按钮不可操作。

执行结果

  • 由于黑洞解封涉及阿里云后台系统的风控管理策略,黑洞解封可能失败(解封失败不会扣减您的解封次数)。如果黑洞解封失败,您会收到失败提示信息,请耐心等待一段时间后再尝试。

  • 如果系统提示“受机房风控影响,暂时无法解封,请10分钟后再尝试”,则请您耐心等待后再尝试。

  • 如果无任何提示信息,则表示解封成功,您可以刷新线路状态确认该DDoS高防线路是否已恢复正常。

常见问题

如何查询DDoS高防实例或 IP 的黑洞预计解除时间?

本文介绍的黑洞解封为手动操作,仅适用于DDoS高防(中国内地)实例。如需查询黑洞自动解除的预计时间,请参见阿里云黑洞策略中的黑洞时长说明。

黑洞自动解除时间由系统根据攻击情况动态计算,人工无法干预提前解除。如需立即恢复业务,请使用本文介绍的手动解封功能(仅限DDoS高防中国内地实例)。