DDoS防御与黑洞说明
约 726 字大约 2 分钟
2026-08-30
本文说明速维云服务器的 DDoS 防御机制、黑洞触发与解封逻辑,以及被攻击时的正确处理方式。
防御值是什么
每个节点/机型标注的防御值(如 10G、100G、200G)是机房为该服务器提供的 DDoS 攻击流量清洗能力上限:
- 攻击流量低于防御值:机房自动清洗攻击流量,正常业务不受影响;
- 攻击流量超过防御值:触发黑洞机制(见下文)。
各节点防御值不同(弹性云约 2G~200G,部分可叠加;物理服务器最高 400G),以产品页标注为准。
黑洞机制
黑洞是什么
当攻击流量超出防御值、可能影响机房内其他用户时,机房会暂时屏蔽该服务器的公网入口——所有外部访问(含 SSH/远程桌面)都会中断,这就是"进黑洞"。
- 触发:攻击流量超过该服务器防御值,自动触发;
- 表现:ping 不通、所有端口不通,但 VNC 控制台内系统本身仍在运行;
- 解封:攻击停止后自动解封,无需工单。解封时长按节点策略从 1 小时起(如深圳/成都/昆明黑洞 1 小时起,香港轻量 2 小时起,北京/长沙黑洞 24 小时起),以产品页标注为准;
- 费用:黑洞期间服务器照常计费。
黑洞期间做什么
通过 VNC 控制台确认系统状态、检查业务是否有被打挂;不要反复尝试重启(无助于解封)。持续被攻击的业务应考虑升级高防机型。
被攻击时的处理
- 确认攻击类型:ping 不通且所有端口不通 = 流量型攻击进黑洞;能连上但业务卡顿 = 可能是 CC 攻击(模拟正常请求耗尽资源),查 Web 日志与连接数。
- 流量型攻击:等待黑洞自动解封;期间评估是否升级防御值更高的机型。
- CC 攻击:在 Nginx/宝塔中限制单 IP 并发与频率、开启静态缓存降低后端压力,参考获取客户端真实IP还原来源后精准封禁。
- 长期被攻击:更换为高防机型(防御值更高),或接入 CDN 分摊流量。
日常防护建议
- 业务端口最小化开放(见安全组与系统防火墙入门),不用的端口一律不监听;
- 游戏类业务选择标注"无视UDP攻击"的节点(如高频云厦门);
- 源站隐藏:接入 CDN 或高防节点,让域名解析不直接暴露源站 IP;
- DDoS 攻击流量不计入流量包,无需担心被攻击烧光流量,详见带宽计费模式。
