搬瓦工
  • CN2 GIA-E 10Gbps
  • 免费备份
  • 多机房选择
前往搬瓦工官网

在使用 VPS 的过程中,最让人心惊胆战的事情莫过于服务器突然“失联”:

  • 网站前一秒还秒开,下一秒突然报错 522 Connection timed out 或完全无法响应;
  • SSH 终端突然卡死并提示 Connection reset by peer,无论怎么敲键盘都没有任何反应;
  • 打开本地终端 Ping 服务器 IP,结果显示 100% 丢包,满屏的 Request timeout

遇到这种情况,很多人下意识地登录 搬瓦工(BandwagonHost) 的 KiwiVM 控制面板,却惊讶地发现:控制面板里的 VPS 状态居然依旧是绿色的 Status: Running

“我的搬瓦工 VPS 怎么了?是机房炸了、IP 被墙了,还是被人恶意发起了 DDoS 攻击打了?”

如果你的 VPS 确实遭遇了恶意攻击,机房会如何处理?会被关多久 “小黑屋”?会不会导致封机甚至封号?我们又该如何正确应对与防御?今天,本文将彻底为你解答。

一、 搬瓦工有没有 DDoS 防护?

在讨论如何解决之前,我们首先需要建立一个极其关键且客观的认知:

搬瓦工主打的是 “极速的企业级优化线路”,它绝不是一家 “高防 VPS 主机商”。

很多新手在选购 VPS 时容易把 “性能好、速度快、价格高” 与 “自带高防” 划上等号。但在真实的网络世界与数据中心成本结构中,这两者几乎是完全相反的技术路线。

1. 昂贵的中美专线带宽成本逻辑

搬瓦工核心优势在于其采购了极其昂贵的优质跨国企业骨干网带宽:

  • 中国电信 CN2 GIA(AS4809)
  • 中国联通 9929 / CMIN2
  • 日本软银 Softbank / 香港 CN2 GIA / 东京 CN2 GIA

对于机房而言,如果为你提供动辄数十 Gbps 甚至数百 Gbps 的免费 DDoS 流量清洗,机房上游网络不仅需要承受极其庞大的 Anycast 清洗硬件开销,更会面临被攻击流量打爆的巨大风险。

2. 机房的自动化自保策略:上游黑洞(Null Route)

因此,搬瓦工等优质优化线路的 VPS 服务商,面对 DDoS 时:“上游秒进黑洞(Null Route)”

当外部恶意流量涌入搬瓦工机房、并超过了机房网络交换层设定的警戒阈值(通常几百 Mbps 到数 Gbps 不等)时,机房上游的 BGP 路由控制中心会自动触发一条空路由指令

就是发往该 VPS IP 的所有进站数据包,在机房最外层的边界路由器就会被直接丢弃(丢进 Null0 接口)。这样做的目的非常明确:

  1. 保住机房母鸡网络:防止单台 VPS 遭受的攻击波及同一台物理母机上的数百名其他邻居;
  2. 保护骨干网通道:避免恶意垃圾流量挤占昂贵的中美专线带宽,防止机房总出口瘫痪。

这也是为什么你在外部无论怎么 Ping 都完全不通,但登录 KiwiVM 面板却显示系统还在正常运行的根本原因——你的 VPS 并没有死机,只是它在公网世界的 “大门” 被上游路由器临时焊死了。

二、 如何区分 “被攻击黑洞”、“IP 被墙” 与 “硬件死机”?

有人被攻击进了黑洞,却误以为是 “搬瓦工 IP 被 GFW 封锁”。这种误判不仅无法解决问题,还可能让你浪费换 IP 的钱。下面我们通过一张对比表,教你如何像专业网络工程师一样精准诊断失联根源:

1. 三种典型失联场景特征对照表

诊断维度场景 A:遭受 DDoS 触发黑洞场景 B:IP 被墙场景 C:系统崩溃 / 假死
中国大陆 Ping100% 丢包(全部 Request timed out)100% 丢包(全部超时)100% 丢包(超时)
海外节点 Ping100% 丢包(全球全网超时)全部正常畅通(延时低、0丢包)100% 丢包(全球全网超时)
KiwiVM 面板状态显示 Status: Running显示 Status: Running显示 Running 或被暂停
KiwiVM 流量图断联前通常有陡峭的巨量进站流量尖峰流量平稳,断联后直接归零流量平稳,无异常网络尖峰
KiwiVM CPU 负载通常正常或中等(流量在外部已被拦截)正常长时间 100% 满载或异常暴增
MTR 路由追踪在到达机房外层骨干网最后一跳直接中断境内出口跳数超时,海外回程路由正常数据包到达宿主机后无系统响应
VNC 控制台状态能够正常登录,系统各进程运行完好能够正常登录,系统各进程运行完好黑屏、卡死或无法响应键盘输入

2. 核心诊断实战 SOP

根据上面的特征,遇到失联时请按以下两步快速锁定问题:

第一步:使用海外多节点测速工具(全球检测)

使用常用的网络测速工具(例如 ping.peitdog.cn 或海外多地 Ping 工具)进行网络测试。

如果海外(美欧日等)测试点全部是绿色(0 丢包),只有国内节点全是红色超时,说明这不是 DDoS 攻击,这是你的 VPS IP 或端口被 GFW 阻断(被墙)了。

如果全球全部呈现一片深红(100% 丢包)。说明当前公网彻底不可达,继续进行下一步排查。

第二步:登录 KiwiVM 检查 VNC 与网络图表

登录搬瓦工后台,进入对应实例的 KiwiVM 管理面板。然后观察 Network traffic(网络流量图):查看在 VPS 失联的那个时间点,是不是有一股瞬间冲破带宽上限的流量突刺?

如果有,大概率是遭遇了流量型攻击。

接着点击左侧菜单的 Root shell - interactive(网页 VNC 控制台)。如果你能顺利看到登录提示符并能成功敲命令登录,且输入 top 看到系统负载很低,说明系统内部完全健康。

100% 是外部网络被机房上游执行了黑洞策略。

如果 VNC 界面黑屏或者输入命令无任何反应,说明是系统死机或资源耗尽,只需重启 VPS 即可。

三、 搬瓦工官方的黑洞机制与处罚策略

既然确认了是被 DDoS 打进了黑洞:机房会关我多久?会不会把我封号?能不能换个 IP?

1. 黑洞通常持续多久?(解封时间线)

黑洞的时长并不取决于你,而是由机房上游自动化网络监控脚本的冷却机制决定的:

1】初次遭受中轻度攻击(数 Gbps ~ 十几 Gbps)

一般上游黑洞的默认屏蔽时长为 15 分钟 到 30 分钟。当设定的时间到达后,机房防火墙会自动尝试解除空路由,重新恢复公网路由。如果此时外部攻击已经停止,VPS 就会自动恢复正常。

2、持续性攻击或超大流量攻击(几十上百 Gbps)

如果 15 分钟后机房尝试放开路由,但攻击流量依然源源不断地涌入,机房的自动化安全系统会立即再次将 IP 压入黑洞,并且惩罚性地延长黑洞时间(通常翻倍为 1 小时、2 小时、6 小时甚至 24 小时)。

只要外部黑客没有停止发包,黑洞就不会真正解除。

2. 会不会导致搬瓦工封号或删机?

很多用户最害怕的是 “因为被攻击导致账号被永久封禁”。

在这点上可以放心:正常的被动遭受攻击,搬瓦工绝不会不分青红皂白直接删机或封号。在机房服务条款中,被攻击者属于受害方,上游黑洞本身就是最有效的隔离手段。

但是,如果你的 VPS 承载了某些高危敏感业务,导致连续数天、每天 24 小时不断遭受超大流量的攻击,搬瓦工客服(Support Team)会向你发送工单,要求你在限定时间内迁移业务或接入高防 CDN。

如果你长期不予理会,官方可能会暂时挂起(Suspend)该实例以保护公共设施。

3. 能否联系客服 “免费更换 IP”?

经常有用户在遭受攻击黑洞后会想:“我的 IP 被打了现在连不上,能不能免费换一个干净的 IP?”

答案非常明确:绝对不可能

在搬瓦工的《服务条款》(TOS)中明确规定:由用户自身业务引起的 IP 异常(包括 IP 被墙、IP 遭受外部 DDoS/CC 攻击被黑洞),均不属于机房基础设施故障,官方不承担免费更换 IP 的义务。

如果你急需恢复网络,可以付费更换 IP(Cost to replace: 约 $8.79 美元) 来获取全新 IP。

⚠️ 切勿在未解决源站暴露问题前盲目付费换 IP!
如果攻击者盯上的是你的域名,而你的域名解析依然直接暴露在新 IP 上,那么在你花费 8.79 美元换了新 IP 并解析生效后的 5 分钟内,攻击者就会顺藤摸瓜将你的新 IP 再次打进黑洞。

你不仅无法恢复业务,还白白损失了近 10 美元!

四、 遭遇攻击时的应急处置 SOP

当你的搬瓦工 VPS 正在经历黑洞时,请务必保持冷静,按照以下正确的步骤操作:

🧭 失联诊断与应急处置决策流程图
⚡ 发现异常:搬瓦工 VPS 突发全网失联 / 网站无法访问
第 1 步:执行海外多节点 Ping 测速
分支 A:仅国内超时,海外全通 👉 IP / 端口被 GFW 阻断。并非 DDoS 攻击,参考被墙排查指南。
分支 B:全球所有节点 100% 丢包 👉 公网彻底阻断,立即进入第 2 步 KiwiVM 检测。
第 2 步:登录 KiwiVM 检查流量图与 VNC 控制台
现象 A:VNC 卡死 / CPU 长期 100% 👉 系统崩溃或负载超限。尝试面板软重启,排查本地异常进程。
现象 B:流量巨幅尖峰 + VNC 运行正常 👉 确认遭受大流量 DDoS,被机房上游空路由(黑洞)隔离!
🛡️ 确认进黑洞后的应急处置闭环 SOP
1. 停止盲目重启:上游路由拦截,重启本地 VPS 无法解除黑洞,只会增加数据损坏风险。
2. 追查 IP 泄露源:排查历史 DNS 解析、本地发信邮件头、直连子域名与 SSL 空间测绘指纹。
3. 前置接入 CDN:接入 Cloudflare 开启 Proxy(橙色小云朵),将外部访问与源站隔离。
4. 配置源站白名单:利用 UFW/iptables 仅放行 Cloudflare 回源 IP,封锁其他所有直连扫描。
5. 等待机房自动解封:攻击平息后 15 分钟至数小时内机房将自动恢复公网路由。

第一步:立即停止无意义的反复重启

很多新手在遇到网络断开时,习惯性地在 KiwiVM 里不断点击“Restart / Force Stop”。

必须明白:黑洞生效于机房最外层的硬件交换机与路由器上,而不是你的 Linux 操作系统内部。你在本地重启一万次,外层的路由器依然会丢弃所有发往该 IP 的包。

频繁强制重启还可能会增加文件系统损坏、数据库事务中断的概率,对解除黑洞没有任何帮助。

第二步:登录 VNC,自查是否遭遇应用层 CC 攻击

使用 KiwiVM 的 Root shell - interactive 进入终端:

  1. 输入 uptime 查看平均负载;
  2. 输入 netstat -napt | grep :80ss -s 查看连接数。

如果发现系统的 Web 端口或业务端口存在成千上万个来自未知 IP 的连接处于 SYN_RECVESTABLISHED 状态,说明你遭遇的可能不仅仅是纯网络层 DDoS,还伴随着应用层 CC 攻击

此时应先在本地将 Nginx/Web 服务暂时停止,待防护策略就绪后再重新启动。

第三步:追查源站真实 IP 的泄露途径

为什么黑客能精准把攻击流量打到你的搬瓦工 IP 上?通常有以下几个高频泄露渠道:

  1. 历史 DNS 解析记录泄露:在将域名接入 CDN 之前,你曾经直接将域名 A 记录解析到搬瓦工 IP,并在互联网上保留了历史解析快照(攻击者可通过 SecurityTrailsViewDNS 等工具秒查历史解析);
  2. 服务器主动发信泄露:你的 WordPress 博客使用了本地 PHP/Sendmail 发送通知邮件、找回密码邮件。收件人在邮件原文的邮件头(Email Headers)中,能清清楚楚看到你搬瓦工的源站真实 IP;
  3. 子域名未受保护:主站套了 CDN,但二级域名(如 mail.yourdomain.comtest.yourdomain.comapi.yourdomain.com)直接解析在源站 IP 上;
  4. SSL 证书全网指纹检索:你在搬瓦工上配置了域名的 HTTPS 证书,全网空间测绘引擎(如 Censys)在扫描全球 443 端口时,匹配到了你的 SSL 证书信息,而将你的真实 IP 记录入库了。

五、 长效防御指南:搬瓦工用户的正确防护姿势

知道了搬瓦工 “不抗打” 的事实后,我们在日常使用中应该如何规避风险?针对不同使用场景,这里给出最具落地性的防护方案:

1. 建站站长黄金准则:利用 Cloudflare 做前置护盾

如果你购买搬瓦工是为了搭建个人独立博客、企业官网或外贸商城:

搬瓦工最顶级的用法,是利用其强劲的 CPU 计算能力和极速的 CN2 GIA 回源线路作为安全大后方,将外部的抗攻击任务全权交给 Cloudflare 等全球 Anycast CDN。

具体如何做到彻底防御?请严格执行以下三步:

① 域名接入 Cloudflare,并开启橙色小云朵(Proxy)

在 Cloudflare 后台将所有外部可见的域名与子域名的代理状态全部设为 Proxied,隐藏真实 IP。

延伸阅读:关于套用 CDN 后对访问速度的具体影响与路由原理,请务必参考我们的深度测评:《搬瓦工 VPS 要不要套 Cloudflare?用 CDN 变慢的原因与建议》。

② 配置源站防火墙:仅允许 Cloudflare 节点 IP 访问(防绕过)

光套 CDN 是不够的!如果黑客直接扫描 IP,依然可以绕过 Cloudflare 直接打崩你的源站。

你必须在搬瓦工 VPS 的防火墙(UFW 或 iptables)中设置白名单规则,只允许 Cloudflare 官方公布的 IP 段访问 80 和 443 端口,拒绝其他所有直连访问

# 开启 UFW 防火墙前,务必先放行你自定义的 SSH 端口,防止失联!
ufw allow 你的SSH端口/tcp

# 允许来自 Cloudflare 官方 IPv4 段的 80 和 443 访问(示例部分网段)
for ip in $(curl -s https://www.cloudflare.com/ips-v4); do
    ufw allow proto tcp from $ip to any port 80,443
done

# 默认阻止所有入站连接并启动 UFW
ufw default deny incoming
ufw default allow outgoing
ufw enable

③ 使用第三方专业 SMTP 服务发信

严禁直接使用 VPS 本地搭建邮件服务器向外发信。请使用 SendGrid、Mailgun、阿里云邮件推送或企业邮箱等第三方专业 SMTP 接口,确保发出的所有外发邮件中绝不包含搬瓦工的真实 IP 地址。

2. 个人网络工具与自建节点用户避坑指南

如果你购买搬瓦工主要是为了搭建梯子、跨境加速或个人自用节点:

  1. 切忌公开分享节点

绝对不要把自己的搬瓦工节点信息分享到公开的技术论坛、Telegram 交流群或朋友圈。公开节点会被网络自动化爬虫迅速收录,不仅极易导致 IP 被 GFW 精准封锁,更容易被恶意攻击。

  1. 修改默认 SSH 端口

搬瓦工系统默认分配的是随机大端口 SSH,请不要擅自将其改回 22 端口,以规避自动化扫描。

  1. 追求省心稳定?更推荐官方服务:Just My Socks

自建节点最痛苦的地方在于:一旦 IP 被攻击黑洞或者不幸被墙,所有损失必须由你自己承担。如果你并不热衷于繁琐的 Linux 系统维护与安全防护,更推荐选择加速服务: Just My Socks

为什么 Just My Socks 是极佳的替代之选?

  • 官方原生专线:全部采用搬瓦工同款的高端企业级 CN2 GIA / 联通 AS9929 顶级回程路由;
  • 无惧被封与黑洞:后台提供多组自动轮换节点。一旦某个节点 IP 遭遇异常或被阻断,官方运维团队会在云端自动无感切换到可用 IP,你不需要自己承担任何换 IP 的费用

深度了解两者的血缘关系与差异,可参考文章:《搬瓦工与 Just My Socks 是什么关系?》。

3. 客观劝退:哪些业务 “绝对不要用搬瓦工”?

作为一家客观专业的评测指南,我们必须坦诚地告诉你:如果你的业务存在天然的高攻击风险,请立刻放弃使用搬瓦工。典型高危业务包括:

  • 游戏私服(Minecraft、各类游戏 SF,极度容易遭到同行 DDos 报复);
  • 任何灰黑产业、发卡网或极高商业对抗性的平台;
  • 无法接入 CDN 代理、必须完全依赖公网 IP 直连但又缺乏自建抗 D 能力的服务。

对于这类重度抗 D 场景,正确的选择是购买自带几十 G 到上百 G 硬件流量清洗的专门高防主机服务商(例如法国 OVH 凭借其庞大的 VAC 硬件抗 D 体系,可免费抵御数百 Gbps 攻击。

拿昂贵的搬瓦工 CN2 GIA 专线去当“肉盾”,既不专业,也极其浪费资金。

七、 总结

回顾整篇文章,我们可以把搬瓦工在 DDoS 攻击面前的生存哲学总结为以下三句话:

  1. 认清定位:搬瓦工是 “高速公路上的超跑”,追求的是极致的低延迟与高吞吐专线,并不提供防护;
  2. 分清症状:失联时先用海外节点 Ping,全球全通仅国内挂是被墙,全球全灭且流量突刺才是黑洞;
  3. 架构避坑:建站可以利用 CDN 隐藏源站 IP;若是网络服务器建议选择 Just My Socks

只要掌握了科学的防护策略与应急 SOP,你就能在享受搬瓦工 CN2 GIA 顶级网络速度的同时,彻底告别被攻击黑洞断网的焦虑!

👉 点击直达搬瓦工官方网站

六、 常见疑问解答(FAQ)

Q1:搬瓦工所有机房中,有没有带 DDoS 防护的节点?

+

严格意义上,搬瓦工目前核心推广的 CN2 GIA(DC6、DC9)、日本软银、荷兰 9929、香港 GIA、东京 GIA 等所有高端机房,均没有提供高防清洗服务,一律采取黑洞策略。

早期搬瓦工部署在洛杉矶的 DC2 QNET(Sharktech 机房)曾标配约 3~5 Gbps 的基础网络清洗,但这种清洗量级在如今动辄数十 G、上百 G 的现代攻击面前几乎可以忽略不计。

Q2:遭遇 DDoS 攻击产生的大量流量,会导致我欠费吗?

+

不会额外欠费

搬瓦工在计费模式上采用的是严格的 “硬性限制(Hard Limit)”。即使你的流量耗尽,系统只会自动将 VPS 暂停服务,直到下一个账单月重置,绝不会像阿里云国际版产生高额账单

关于流量超额的官方机制,可详见《搬瓦工流量超了会怎么样?应对与重置方案详解》。

Q3:被黑洞之后,我能不能直接在 KiwiVM 里迁移机房来恢复网络?

+

不可以

在正常状态下,搬瓦工支持在 KiwiVM 面板中自由免费切换机房(Migrate to another DC);但是,当你的 VPS IP 处于黑洞封锁状态或被列入网络异常名单时,机房迁移功能会被系统锁定

你必须等待黑洞解除、网络恢复通畅后,系统才允许执行迁移机房并变更 IP 的操作。