华为云黑洞策略
当服务器(云主机)的流量超出基础防御阈值时,华为云将屏蔽该服务器(云主机)的外网访问,避免对华为云其他用户造成影响,保障华为云网络整体的可用性和稳定性。
什么是黑洞?
黑洞是指服务器(云主机)流量超出基础防御阈值时,华为云将屏蔽服务器(云主机)的外网访问。
为什么需要黑洞策略?
DDoS攻击不仅影响受害者,也会对华为云高防机房造成严重影响。而且DDoS防御需要成本,其中最大的成本就是带宽费用。
带宽是华为云向各运营商购买所得,运营商计算带宽费用时不会把DDoS攻击流量清洗掉,而是直接收取华为云的带宽费用。华为云DDoS原生基础防护(Anti-DDoS流量清洗)服务为用户提供免费的DDoS攻击防御能力,但是当攻击流量超出Anti-DDoS流量清洗阈值时,华为云会采取黑洞策略封堵IP。
如何解除黑洞
执行黑洞后,华为云会持续监测DDoS攻击状态,在攻击结束后的一段时间内,自动为云主机解除黑洞,恢复其互联网访问。
当服务器(云主机)进入黑洞后,您可以参考表1进行处理。
| 
        类别  | 
      
        解封策略  | 
      
        解封方法  | 
     
|---|---|---|
| 
        DDoS原生基础防护(Anti-DDoS流量清洗)  | 
      
       
  | 
      
       
  | 
     
| 
        DDoS原生高级防护  | 
      
       
  | 
      
       
  | 
     
| 
        DDoS高防  | 
      
        默认黑洞时长为30分钟。  | 
      
        等待自动解封。  | 
     
黑洞阈值
黑洞阈值指华为云为客户提供的基础防御阈值,当流量超过限定的阈值时,华为云会采取黑洞策略封堵IP。
清洗原理
系统对业务攻击流量进行实时检测,一旦发现针对云主机的攻击行为,将把业务流量从原始网络路径引流到华为云DDoS清洗系统。通过华为云DDoS清洗系统对该IP的流量进行识别,丢弃攻击流量,将正常流量转发至目标IP,减缓攻击对服务器造成的损害。
自助解封规则说明
- 对于同一防护IP,当日首次解封时间必须大于封堵时间30分钟以上才能解封。解封时间=2(n-1)*30分钟(n表示解封次数)。
    
例如,当日第一次解封需要封堵开始后30分钟,第二次解封需要封堵开始后60分钟,第三次解封需要封堵开始后120分钟。
 - 对于同一防护IP,如果上次解封时间和本次封堵时间间隔小于30分钟,则本次解封时间的间隔=2n*30分钟(n表示解封次数)。
    
例如,该IP已解封过一次,上次解封时间为10:20,本次发生封堵时间为10:40,两者时间间隔小于30分钟,则本次需要封堵开始后120分钟才能解封,即12:40可以解封(本次发生封堵时间10:40后120分钟)。
 
     如果您在30分钟内解封过其他任一IP,即使满足以上条件,也不能对该IP进行解封。
 - DDoS防护会根据风控自动调整自助解封次数和间隔时长。
 
    
      